Vertrouwen · Beveiliging en compliance

Beveiliging, zei duidelijk.

Het samenbrengen van CRM, boekhouding, HR en helpdesk op één platform roept reële vragen op. Hieronder ziet u hoe we ze beantwoorden: door ontwerp, door architectuur en door standaard. E-mail [email protected] als iets hieronder niet genoeg is.

Architectuur en gegevensbescherming

Wat is eigenlijk waar.

Geen badgetheater. Dit is de architectuur die uw gegevens beschermt: verifieerbaar in de manier waarop het platform is gebouwd en beheerd, niet in een ingelijst certificaat.

STAPEL
Zelf-gehoste operationele stack
Mail-, database- en app-runtime draaien allemaal op een door Mewayz beheerde infrastructuur, en niet op SaaS van derden. Uw klantgegevens komen nooit in het regime van een andere leverancier terecht.
Door ontwerp
AI
Breng uw eigen sleutel AI mee
AI-functies draaien op uw eigen API-sleutel voor OpenAI, Anthropic of Google. U kiest de provider en de bijbehorende datavoorwaarden, en u kunt AI volledig uitschakelen. Wij trainen nooit op uw gegevens.
Uw sleutel · uw provider
HUURDER
Isolatie van databases per tenant
Elke werkruimte draait in zijn eigen database, gescheiden op raamwerkniveau (Stancl-tenancy v3.10) – niet in gedeelde rijen gefilterd door een account-ID. De gegevens van het ene bedrijf kunnen nooit door een ander bedrijf worden opgevraagd.
Afgedwongen
ENC
Encryptie overal
AES-256 in rust, TLS 1.3 onderweg. MFA beschikbaar voor beheerdersaccounts. De encryptie eindigt binnen de infrastructuur die wij exploiteren.
Actief
PCI
Streep PCI DSS
Kaartgegevens worden verwerkt door Stripe (PCI DSS Level 1) en, in India, Razorpay (RBI-compatibel). Mewayz slaat nooit onbewerkte kaartnummers op.
Via verwerker
RAND
Wolkflare rand
DDoS-bescherming, CDN en DNS staan voor elk verzoek. Schadelijk verkeer wordt gefilterd voordat het de app bereikt.
Actief
CSP
Afrekenen vergrendeld
Content-Security-Policy-formulieractie is vergrendeld op checkout.stripe.com en buy.stripe.com - betalingsformulieren kunnen nergens anders naartoe worden doorgestuurd.
Afgedwongen
DPA
AVG-afgestemd + DPA
Er is een gegevensverwerkingsovereenkomst beschikbaar die vooraf kan worden ondertekend en die automatisch wordt ondertekend bij het afrekenen. Exporteer met één klik al uw gegevens, in standaardformaten, op elk gewenst moment.
Op aanvraag
Toegewijde en regionale infrastructuur

Isolatie dus fysiek, niet alleen een filter.

De meeste platforms plaatsen elke klant in één grote gedeelde database en scheiden u met een account_id kolom. Mewayz niet. Elke tenant krijgt zijn eigen database en omgeving, en elke whitelabel-partner krijgt een volledig geïsoleerde eigen box.

01

Een database per werkruimte

Uw records bevinden zich in een database die alleen voor uw werkruimte is ingericht, en niet in een gedeelde tabel, gescheiden door een filter. Geen luidruchtige buurprestaties, geen query-oppervlak tussen meerdere tenants, geen 'één slechte' WHERE clausule lekt iedereen risico.

02

Geïsoleerde whitelabel omgevingen

Elke white-label partner wordt in ongeveer twee minuten automatisch voorzien van zijn eigen Linux-gebruiker, database en bestandsruimte. De klanten, bestanden en gegevens van een partner blijven in de box van die partner. Niets is met elkaar vermengd.

03

Eén app-instantie per regio

Mewayz voert in elke regio een afzonderlijke app-instantie, database en omgeving uit. Uw gegevens worden aangemaakt en blijven in de regio die u bij aanmelding kiest (EU, VS of APAC), dus ingezetenschap en lage latentie zijn de standaard en geen add-on.

Hoe wij over veiligheid denken

Zes principes.

Dit zijn de regels die ons beveiligingsteam hanteert. Ze zijn niet ambitieus; het zijn de poorten die een kenmerk moet passeren voordat het wordt verzonden.

01

Klantgegevens wel klantgegevens.

Wij verkopen geen geaggregeerde inzichten. We trainen geen ML-modellen op basis van uw gegevens. We lezen geen inkomende e-mails naar de productmarkt. Uw gegevens zijn het product dat we hosten, geen grondstof.

02

De exportknop is de vertrouwenscontract.

Met één klik in Instellingen exporteert u alles in standaardformaten. We maken het vertrek expres gemakkelijk. De beste klant is degene die weet dat hij weg kan gaan en ervoor kiest om dat niet te doen.

03

Versleuteling in rust en onderweg.

AES-256 in rust. TLS 1.3 onderweg. Sleutelbeheer via AWS KMS met door de klant beheerde sleuteloptie op Agentschapsniveau. Geen 'we zullen premium-klanten versleutelen'-tiering.

04

Minste privilege door standaard.

Medewerkers hebben alleen toegang tot klantgegevens tijdens een audit, alleen als een klant een supportticket heeft geopend en alleen voor de records waarop het ticket betrekking heeft. Elke toegang wordt voor onbepaalde tijd geregistreerd.

05

Gegevensresidentie is jouw keuze.

Kies bij aanmelding de EU-, VS- of APAC-regio. Gegevens blijven standaard binnen de regio. Replicatie tussen regio's is opt-in, met expliciete toestemming in de DPA.

06

Onthulling binnen 72 uur.

Als we een beveiligingsincident hebben dat van invloed is op klantgegevens, stellen we de getroffen klanten binnen 72 uur na bevestiging van de impact hiervan op de hoogte. Geen uitzonderingen, geen PR-goedgekeurde vertragingsvensters.

Gegevensresidentie · U kiest de regio

Drie regio's.

Kies bij aanmelding. Kan niet worden gewijzigd nadat gegevens zijn geladen zonder een geplande migratie. Subverwerkers per regio vermeld op het vertrouwensportaal.

Regio Primaire AZ's Gehost door Back-ups Subverwerkers
EU Frankfort · Dublin · Stockholm AWS eu-centraal-1, eu-west-1, eu-noord-1 In de regio · 35 dagen Alleen EU
VS Virginia · Oregon · Ohio AWS ons-oost-1, ons-west-2, ons-oost-2 In de regio · 35 dagen Alleen VS
APAC Singapore · Tokio · Mumbai AWS ap-zuidoost-1, ap-noordoost-1, ap-zuid-1 In de regio · 35 dagen Regionaal
Operationele veiligheid

De saaie details, bleef saai.

07

Uptime en veerkracht.

99,95% uptime SLA voor bedrijven, 99,99% voor bureaus. Multi-AZ-implementaties met automatische failover. Geteste DR-runbooks die elk kwartaal worden uitgevoerd. Openbare statuspagina op status.mewayz.com.

08

Back-ups & herstel.

Point-in-time herstel naar elk moment in de afgelopen 35 dagen. Momentopnamen per uur van de afgelopen 7 dagen. Restauratie maandelijks getest. RTO 4 uur; RPO 15 minuten.

09

Identiteit & toegang.

SSO via SAML 2.0 / OIDC op Business+. SCIM-voorziening op Agency. MFA vereist voor alle beheerdersaccounts. Rolgebaseerde toegang met 14 standaardrollen plus aangepaste rolbouwer.

10

Auditlogboeken & toezicht houden.

Elke actie op het platform wordt vastgelegd in een onveranderlijke audittrail. 7 jaar bewaard. Streambaar naar Splunk / Datadog / Elastic via integratie. Ingebouwde waarschuwing voor verdachte activiteiten.

11

Verkoper & beheer van subverwerkers.

Jaarlijkse veiligheidsbeoordeling van elke subverwerker. Tier-1-leveranciers (AWS, Stripe, Twilio) onder direct contract. Tier-2-lijst gepubliceerd; 30 dagen opzegtermijn voordat nieuwe worden toegevoegd.

12

Pentesten & rode ploeg.

Externe pentest tweemaal per jaar. Intern rood-team kwartaalbericht. Bug bounty-programma met HackerOne — beloningen van $250 (laag) tot $10,000 (kritiek). Gepubliceerde reikwijdte, geen geheimhoudingsverklaringen nodig.

Veelgestelde vragen, duidelijk gezegd

Beveiliging Veelgestelde vragen.

Waar bevinden mijn gegevens zich eigenlijk?

Op infrastructuur opereren we zelf: onze eigen database en mailserver draaiend op AWS EC2 achter Cloudflare. Het wordt niet overgedragen aan een keten van externe SaaS-leveranciers. Dat is wat ‘self-hosted stack’ betekent: uw kerngegevens blijven binnen het regime dat wij controleren. Twee uitzonderingen, beide onder uw controle: kaartgegevens worden verwerkt door Stripe (PCI DSS Level 1), dus we slaan nooit onbewerkte kaartnummers op, en AI-functies roepen OpenAI, Anthropic of Google aan met behulp van uw eigen API-sleutel – die u kunt configureren of uitschakelen.

Ondertekent u klant-DPA’s?

Ja. We hebben een standaard DPA die de meeste inkoopteams accepteren zoals ze zijn. Aangepaste DPA's worden beoordeeld door een adviseur en worden doorgaans binnen vijf werkdagen goedgekeurd.

Waar worden mijn gegevens gehost?

In de regio die u selecteert bij aanmelding. Gegevens uit de EU-regio blijven in de EU. VS in VS. APAC in APAC. Geen stille replicatie tussen regio's.

Kunnen uw medewerkers mijn gegevens inzien?

Standaard niet. Voor toegang zijn een door de klant geïnitieerd supportticket en expliciete roltoekenning vereist. Elke toegang wordt geregistreerd en is op verzoek voor u zichtbaar.

Wat gebeurt er als u een inbreuk heeft?

72-uurs notificatie voor getroffen klanten. Openbaar incidentenrapport na sanering. We timen de onthullingen rond perscycli niet.

Hoe verwijder ik mijn gegevens?

Annuleer uw account via Instellingen → Account. Na 30 dagen worden de gegevens uit de productie verwijderd. Back-ups verouderen na 35 dagen. Auditlogboeken bewaren accountmetagegevens gedurende 7 jaar (wettelijke vereiste); inhoudsgegevens worden gewist.

Trainen jullie AI op mijn data?

Nee. Klantgegevens worden nooit gebruikt om modellen te trainen. AI-functies gebruiken klantgegevens alleen voor het onmiddellijke verzoek (bijvoorbeeld het opstellen van een e-mail voor deze klant) en het verzoek wordt niet bewaard door de modelaanbieder.

Hoe kan ik een kwetsbaarheid melden?

E-mail [email protected] met de details en stappen om te reproduceren. Wij reageren binnen 1 werkdag op kritische meldingen en coördineren verantwoorde openbaarmaking.

Vertrouwen, door structuur.

Bij elke melding, subverwerker en beleid publiceren wij een vertrouwensportaal. E-mail [email protected] voor het laatste nieuws.