Beveiliging & privacy
Je vertrouwt Boekstract je bankafschriften en facturen toe — financiële gegevens van jou en je klanten. Daar gaan we zorgvuldig mee om. Hieronder lees je precies hoe we je gegevens beveiligen, wat we wél en niet bewaren, en waar we eerlijk over onze grenzen zijn.
🔒 Alles wordt binnen de EU verwerkt en verstuurd via een versleutelde verbinding (TLS/HTTPS met HSTS).
Hoe we je gegevens beschermen
🇪🇺 Verwerking binnen de EU
Je gegevens worden uitsluitend binnen de Europese Unie verwerkt en opgeslagen. Er vindt geen doorgifte plaats naar landen buiten de Europese Economische Ruimte (EER).
🗑 Geen opslag van bronbestanden
Je geüploade bronbestanden — PDF, CSV, Excel, CAMT of MT940, en factuur-PDF of UBL — worden na de conversie niet bewaard. Ze worden verwerkt en daarna verwijderd.
🔒 Versleutelde verbinding
Alle gegevens gaan via TLS (HTTPS) over de lijn, met HSTS afgedwongen zodat je browser altijd de versleutelde verbinding gebruikt.
🔑 Wachtwoorden gehasht
Wachtwoorden worden uitsluitend versleuteld opgeslagen als bcrypt-hash — nooit in leesbare vorm. Ook wij kunnen je wachtwoord niet inzien.
🛡 Extra security-headers
We hebben extra beveiligingsheaders actief: X-Frame-Options (DENY, tegen clickjacking), X-Content-Type-Options (nosniff), Referrer-Policy, Permissions-Policy en een Content-Security-Policy.
🚫 Geen trackers, geen cookiebanner
We gebruiken privacyvriendelijke statistieken zonder cookies — dus geen cookiebanner. Geen advertentietrackers, geen datahandel en nooit doorverkoop van je gegevens.
Wat we bewaren — en wat niet
We houden bewust zo min mogelijk vast. Het uitgangspunt is dataminimalisatie: alleen bewaren wat de dienst voor jou bruikbaar maakt, en niets meer.
- Bronbestanden bewaren we niet. De PDF, CSV, Excel, CAMT of MT940 die je uploadt — en factuur-PDF's of UBL-bestanden — worden na de conversie verwijderd.
- Ingelogde gebruikers: alleen de afgeleide gegevens (de herkende transacties en factuurregels) worden in je account bewaard, zodat je ze kunt terugzien en exporteren. Je kunt ze op elk moment zelf verwijderen.
- Bezoekers zonder account: conversies worden automatisch binnen 24 uur verwijderd.
- Officiële validatie draait lokaal. De Peppol- en EN 16931-validatie van e-facturen draait bij ons zelf (self-hosted). Er gaat niets naar een externe validator.
Werk je met gegevens van klanten? Dan is er ook een verwerkersovereenkomst (AVG) beschikbaar.
Bescherming van je account
Naast versleuteling en gehashte wachtwoorden nemen we een paar praktische maatregelen om accounts en de dienst gezond te houden:
- Maximaal 2 gelijktijdige sessies per account, om accountdelen tegen te gaan.
- Rate-limiting op conversies, zodat misbruik en overbelasting van de dienst worden voorkomen.
Eerlijk over onze grenzen
Boekstract is een jong product, en dat willen we niet mooier voorstellen dan het is. We hebben (nog) geen externe certificeringen zoals ISO 27001 of SOC 2, en ook geen pentest-certificaat. In plaats van een keurmerk te claimen dat we niet hebben, bouwen we bewust op de principes hierboven: verwerking binnen de EU, geen opslag van bronbestanden, versleuteling met TLS/HSTS, gehashte wachtwoorden, extra security-headers en statistieken zonder trackers of cookies.
Groeit Boekstract, dan groeien onze waarborgen mee. Heb je een vraag over beveiliging, wil je een detail weten of mis je iets? Stel het gerust via het contactformulier — we vertellen je liever eerlijk hoe iets werkt dan dat we het mooier maken.
Meer lezen
Wil je de details op papier? Bekijk onze juridische en privacy-documenten: