Beveiliging
Hoe wij de gegevens in Qontivo beschermen. Wij beschrijven hier wat er is, niet wat er ooit komt.
Elke klant apart
- Elke klant heeft een eigen omgeving met een eigen database en een eigen map voor bestanden. Een verzoek op het adres van de ene klant kan nooit bij de gegevens van een andere komen.
- Binnen een omgeving bepalen rollen wat iemand mag. Een gekoppelde mailbox of agenda ziet alleen de eigenaar zelf.
Inloggen en sessies
- Wachtwoorden worden alleen als hash bewaard (bcrypt). Een nieuw wachtwoord moet sterk genoeg zijn, en wordt gecontroleerd tegen wachtwoorden die bij lekken zijn uitgelekt, zonder dat het wachtwoord zelf de deur uitgaat (alleen het begin van de hash, volgens het k-anonimiteitsmodel van Have I Been Pwned).
- Tweestapsverificatie met een authenticator-app, met herstelcodes. Een beheerder kan die voor de hele omgeving verplicht stellen.
- Na een instelbare tijd zonder activiteit wordt een sessie beëindigd. U kunt uitloggen op alle apparaten.
- Voor gevoelige handelingen, zoals een rol wijzigen, exporteren of definitief verwijderen, vraagt Qontivo opnieuw om uw wachtwoord.
- Pogingen om in te loggen zijn beperkt in aantal.
Versleuteling
- Al het verkeer gaat over HTTPS (TLS), met HSTS: de browser gebruikt Qontivo nooit meer zonder versleuteling.
- Wachtwoorden van gekoppelde mailboxen en tokens van Google en Microsoft staan versleuteld in de database (AES-256), en worden nooit getoond of gelogd.
- Formulieren zijn beschermd tegen namaak (CSRF), en strikte beveiligingskoppen (Content-Security-Policy, Referrer-Policy, Permissions-Policy) beperken wat een pagina mag. Cookies zijn alleen via HTTPS te lezen en niet door scripts.
Koppelingen met zo min mogelijk rechten
- Mail wordt alleen gelezen: Qontivo vraagt geen rechten om te versturen, te verplaatsen of te verwijderen.
- Agenda en mail zijn aparte toestemmingen. Wie alleen zijn agenda koppelt, geeft geen toegang tot zijn mail.
- Van mail zonder bekende relatie bewaart Qontivo alleen de kopgegevens, en wist die na 90 dagen.
- Een koppeling ontkoppelen wist de toegang meteen.
Logboek
Inloggen, mislukte pogingen, tweestapsverificatie, wijzigingen in rollen, uitnodigingen, instellingen, koppelingen, exports en definitief verwijderen komen in een beveiligingslogboek dat niet te wijzigen is. Beheerders van een omgeving kunnen het inzien. Het logboek bevat verwijzingen, geen gegevens van relaties.
Hosting en back-ups
- Qontivo draait op een server bij Vimexx B.V. in Nederland.
- [In te vullen zodra ingericht: hoe vaak er versleutelde back-ups worden gemaakt, waar ze buiten de server staan, en hoe vaak het terugzetten wordt geoefend.]
- Wie welke dienst levert, staat bij de subverwerkers.
Ontwikkeling
- Elke wijziging wordt automatisch getest (ruim vijftienhonderd tests), en de gebruikte pakketten worden bij elke wijziging gecontroleerd op bekende kwetsbaarheden.
- Tests gebruiken nooit echte klantgegevens en spreken nooit echte diensten aan.
Als er iets misgaat
Bij een datalek melden wij dat binnen 72 uur bij de Autoriteit Persoonsgegevens als dat moet, en informeren wij de klanten die het raakt zo snel mogelijk, zodat zij hun eigen relaties kunnen inlichten.
Een kwetsbaarheid melden
Vond u een zwakke plek in Qontivo? Mail die naar joost@decontentkapitein.nl, met genoeg informatie om het na te gaan. Wij bevestigen uw melding binnen drie werkdagen en houden u op de hoogte.
- Bekijk, wijzig of verwijder geen gegevens van anderen dan nodig om het probleem aan te tonen.
- Gebruik geen aanvallen die de dienst verstoren, geen social engineering en geen fysieke toegang.
- Maak het probleem pas openbaar als het is opgelost, in overleg.
Wie zich hieraan houdt, doen wij geen aangifte tegen. Onze contactgegevens staan ook in security.txt.