Sla navigatie over

Vertrouwen

Beveiliging

Bijgewerkt op 13 augustus 2026. Jij bent verwerkingsverantwoordelijke voor de administraties van je klanten; wij zijn verwerker. Deze pagina beschrijft wat wij daarvoor doen — en wat we (nog) niet doen.

Waar we eerlijk over willen zijn

Wij voeren geen certificeringslogo's die we niet hebben. Agentancy is op dit moment niet ISO 27001-gecertificeerd en heeft geen SOC 2-rapport. Wat we wél hebben is een volledig uitgewerkt ISO 27001-dossier — beleid, risicoregister, een beoordeling van alle 93 beheersmaatregelen uit Annex A, en een incidentregister — dat we intern aanhouden en periodiek herzien.

Als je overweegt met ons te werken en je wilt dat dossier inzien: vraag ernaar. We delen het onder geheimhouding, inclusief de punten die nog openstaan. Wij vinden een leverancier die kan laten zien waar hij staat betrouwbaarder dan een leverancier met een logo en geen onderbouwing.

Waar je data staat

  • Hosting in Nederland. Applicatie, achtergrondverwerking en database draaien in Amsterdam.
  • Documentopslag in de EU. Facturen en bonnen staan in Europese objectopslag.
  • Document-AI via een Europese route. De herkenning loopt over een vaste EU-regio. Waar een AI-route buiten de EU verwerkt, staat dat expliciet in onze privacyverklaring met de bijbehorende waarborgen.
  • Je data traint geen AI-modellen. Niet die van ons, niet die van onze leveranciers. Dat is contractueel vastgelegd en staat in de instellingen van elke gebruikte route uit.

Versleuteling

  • Onderweg: al het verkeer van en naar Agentancy loopt over TLS. HTTP wordt doorgestuurd naar HTTPS en onze domeinen staan op de HSTS-preloadlijst van browsers, zodat een browser het nooit onversleuteld probeert.
  • In opslag: databasevolumes zijn versleuteld. De koppelgegevens van je boekhoudpakket, toegangstokens en tweefactor-geheimen zijn daarnaast afzonderlijk versleuteld met AES-256-GCM, zodat ze ook bij toegang tot de database onleesbaar zijn.
  • Sleutelbeheer: encryptiesleutels staan uitsluitend in de secret-store van het platform, nooit in de broncode. Een geautomatiseerde scan op elke wijziging blokkeert het per ongeluk toevoegen van een geheim aan de repository.

Toegang

  • Standaard geweigerd. Rechten zijn rolgebaseerd; wie geen recht heeft op een administratie, ziet hem niet — dat wordt op elke route opnieuw gecontroleerd en bovendien op databaseniveau afgedwongen als tweede laag.
  • Tweefactor-authenticatie is beschikbaar voor alle accounts, met herstelcodes die versleuteld worden bewaard.
  • Herhaalde mislukte inlogpogingen blokkeren een account tijdelijk: na tien mislukte pogingen binnen een kwartier wordt verder proberen geweigerd, waarna de blokkade automatisch vervalt. De teller loopt per account over al onze servers, zodat wisselende IP-adressen er niet omheen komen.
  • Auditlog. Handelingen die er toe doen worden vastgelegd in een logboek dat alleen kan groeien, niet gewijzigd. Dat geldt ook voor onze eigen beheerhandelingen.
  • Beheertoegang tot productie is beperkt tot wie hem nodig heeft, verloopt uitsluitend over een versleutelde verbinding, en de database is niet vanaf het publieke internet bereikbaar.

Aangeleverde documenten

Documenten die van buiten binnenkomen — via upload, het klantportaal of e-mail — controleren we op hun werkelijke inhoud: we vertrouwen niet op wat de afzender als bestandstype opgeeft. Documenten die je zelf via een koppeling uit je boekhoudpakket haalt, doorlopen die contentcontrole niet; die zijn immers al door jou of je klant in dat pakket gezet. Aangeleverde bestanden worden nooit uitgevoerd, en de weergave in de applicatie is afgeschermd zodat een document geen code kan draaien in jouw sessie.

Om misverstanden te voorkomen: dit is een controle op het bestandstype, geen virusscanner. We voeren geen malwarescan uit op aangeleverde documenten.

Voor het e-mailkanaal kun je per administratie instellen welke afzenderdomeinen vertrouwd zijn. Staat die lijst ingevuld, dan wordt mail van elk ander domein geweigerd en komt het document er dus niet in — houd daar rekening mee als je een nieuwe leverancier toevoegt. Vul je geen lijst in, dan komt alle mail binnen maar wordt een onbekende afzender gemarkeerd, en zulke documenten boeken nooit automatisch: die wachten altijd op een mens.

Beschikbaarheid en herstel

  • Dagelijkse versleutelde snapshots van de database.
  • Een gedocumenteerd herstelplan met vastgestelde doelen voor hoeveel data maximaal verloren mag gaan en hoe snel we weer draaien, met een herstelprocedure die daadwerkelijk is uitgevoerd en niet alleen beschreven.
  • Gezondheidscontroles op de applicatie en de achtergrondverwerking, die bij uitval automatisch herstarten, plus alarmering per e-mail naar de beheerder.
  • Eerlijk over de grens hiervan: die alarmering loopt via ons eigen systeem. Valt de mailketen zelf uit, dan blijft de melding uit — dat is ons een keer overkomen en staat in ons incidentregister. Een onafhankelijke, externe monitor die dat gat dicht staat op de rol en is nog niet gekoppeld.

Veilig ontwikkelen

  • Elke wijziging gaat via een pull request. Vier controles moeten groen zijn — geheimenscan, typecontrole, tests en een volledige end-to-end-testronde — voordat er iets naar productie kan. Rechtstreeks naar de hoofdbranch pushen is technisch onmogelijk, ook voor de eigenaar.
  • Elke pull request wordt automatisch aangeboden aan een tweede, onafhankelijk beoordelingsspoor. Dat is een vangnet naast de verplichte controles hierboven, geen harde poort: blijft een review uit, of gaat het om een spoedherstel, dan kan er bewust en zichtbaar zonder worden samengevoegd.
  • Afhankelijkheden worden gescand op bekende kwetsbaarheden bij elke wijziging én wekelijks volgens een vast schema, met hersteltermijnen naar ernst.
  • Wij gebruiken geen productiedata om te ontwikkelen of te testen.

Als er iets misgaat

We hebben een vastgelegd incidentproces met triage binnen vier uur, een herstelplaybook en een register waarin elk incident een dossier krijgt — inclusief de afweging of melding nodig was en waarom wel of niet.

Bij een inbreuk op persoonsgegevens informeren wij jou als verwerkingsverantwoordelijke zonder onredelijke vertraging en uiterlijk binnen de termijn uit onze verwerkersovereenkomst, met alles wat je nodig hebt om je eigen melding aan de Autoriteit Persoonsgegevens binnen 72 uur te kunnen doen.

Een kwetsbaarheid gevonden?

Meld het op info@newgenerationleads.com. We reageren op elke serieuze melding, ondernemen geen juridische stappen tegen onderzoekers die zich aan de gebruikelijke spelregels houden, en houden je op de hoogte tot het is opgelost. Verzoek: geen geautomatiseerde scans op productie en geen toegang tot data van anderen.

Documenten

Wijzigingen in sub-verwerkers kondigen we 30 dagen vooraf per e-mail aan bij kantoor-eigenaren, met recht van bezwaar binnen die termijn.

Vragenlijst in te vullen?

Veel kantoren moeten hun eigen leveranciers toetsen, zeker nu de ketenverplichtingen uit de Cyberbeveiligingswet doorwerken naar softwareleveranciers. Stuur je vragenlijst naar info@newgenerationleads.com — we vullen hem in en beantwoorden ook de vragen waarop het antwoord “nog niet” is.