{"id":11180,"date":"2026-08-27T14:47:00","date_gmt":"2026-08-27T12:47:00","guid":{"rendered":"https:\/\/4planning.nl\/?page_id=11180"},"modified":"2026-08-27T14:47:00","modified_gmt":"2026-08-27T12:47:00","slug":"beveiliging","status":"publish","type":"page","link":"https:\/\/4planning.nl\/en\/juridisch\/beveiliging\/","title":{"rendered":"Beveiliging"},"content":{"rendered":"<div data-elementor-type=\"wp-page\" data-elementor-id=\"11180\" class=\"elementor elementor-11180 elementor-bc-flex-widget\" data-elementor-post-type=\"page\">\n\t\t\t\t<div class=\"elementor-element elementor-element-af69c0f e-con-boxed e-flex e-con e-parent\" data-id=\"af69c0f\" data-element_type=\"container\" data-e-type=\"container\">\n\t\t\t\t\t<div class=\"e-con-inner\">\n\t\t\t\t<div class=\"elementor-element elementor-element-d06c5aa elementor-widget elementor-widget-text-editor\" data-id=\"d06c5aa\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p><em>Versie 1.1 \u2014 geldig vanaf 26 september 2026. Deze bijlage hoort bij de\n<a href=\"https:\/\/4planning.nl\/en\/juridisch\/verwerkersovereenkomst\/\">verwerkersovereenkomst<\/a> en is\nde bijlage die artikel 32 AVG daarvan verlangt.<\/em><\/p>\n\n<p>Dit document beschrijft welke maatregelen 4planning treft. Wij noemen alleen wat\ndaadwerkelijk in de software zit \u2014 geen voornemens, geen certificeringen die wij niet hebben.\nWaar iets nog niet af is, staat dat er ook: hoofdstuk 8.<\/p>\n\n<h2>1. Toegang tot een account<\/h2>\n<ul>\n  <li>Wachtwoorden worden gehasht met <strong>bcrypt<\/strong>. Er staat nergens in het systeem een\n      wachtwoord in leesbare vorm, en er wordt in geen enkel authenticatiepad MD5 of SHA-1\n      gebruikt.<\/li>\n  <li><strong>Tweestapsverificatie<\/strong> met een authenticator-app (TOTP). Het geheim waarmee\n      die codes worden gemaakt, staat <strong>versleuteld<\/strong> in de database. Een organisatie\n      kan tweestapsverificatie voor al haar beheerders verplicht stellen.<\/li>\n  <li><strong>Passkeys<\/strong> (WebAuthn) als volwaardig alternatief voor het wachtwoord.<\/li>\n  <li><strong>Inloggen met Google of Apple<\/strong>, waarbij het teruggegeven token server-side\n      wordt geverifieerd \u2014 niet in de browser.<\/li>\n  <li><strong>Snelheidsbegrenzing:<\/strong> maximaal 10 inlogpogingen per 15 minuten per\n      combinatie van e-mailadres en IP-adres, en 30 per IP-adres. De tweestapsstap kent een echte\n      vergrendeling van 15 minuten na te veel foute codes.<\/li>\n  <li>Foutmeldingen bij het inloggen verraden <strong>niet<\/strong> of een e-mailadres bestaat.<\/li>\n<\/ul>\n\n<h2>2. Versleuteling<\/h2>\n<ul>\n  <li><strong>Onderweg:<\/strong> uitsluitend https, met HSTS. Er is geen onversleutelde route.<\/li>\n  <li><strong>In de database:<\/strong> chatberichten, IBAN-gegevens, extra ledenvelden,\n      Sportlink-inloggegevens en gekoppelde Apple-tokens staan versleuteld met\n      <strong>AES-256-CBC<\/strong> in een encrypt-then-MAC-constructie, zodat gesleutel aan de\n      versleutelde tekst wordt opgemerkt in plaats van stilzwijgend ontsleuteld.<\/li>\n  <li><strong>Back-ups:<\/strong> versleuteld met <strong>XChaCha20-Poly1305<\/strong>. De\n      back-uproutine is <em>fail-closed<\/em>: kan er niet versleuteld worden, dan wordt er geen\n      back-up weggeschreven. Back-ups worden maximaal 60 dagen bewaard.<\/li>\n<\/ul>\n\n<h2>3. Toegang binnen het platform<\/h2>\n<ul>\n  <li>Elke organisatie is een afgescheiden omgeving. Vrijwel elke database-opdracht is gebonden\n      aan de omgeving van de ingelogde gebruiker; een verzoek om gegevens van een andere\n      organisatie levert geen gegevens op.<\/li>\n  <li>Rechten zijn <strong>per organisatie<\/strong>. Iemand die bij twee verenigingen zit en bij\n      de ene beheerder is, is dat bij de andere niet.<\/li>\n  <li>Medewerkers van 4Software hebben alleen toegang tot klantgegevens wanneer dat nodig is voor\n      ondersteuning of storingsonderzoek. Die toegang komt in het logboek te staan.<\/li>\n<\/ul>\n\n<h2>4. Bestanden<\/h2>\n<ul>\n  <li>Priv\u00e9bestanden \u2014 documenten, profielfoto&#8217;s, facturen \u2014 staan <strong>buiten de\n      website<\/strong> en zijn niet via een adres op te vragen. Ze gaan door een centrale\n      controle die eerst nagaat of je ze mag zien.<\/li>\n  <li>Bij een upload wordt het bestandstype bepaald aan de hand van de <strong>werkelijke\n      inhoud<\/strong> van het bestand, niet aan de extensie of aan wat de browser beweert.<\/li>\n<\/ul>\n\n<h2>5. Logboek en herleidbaarheid<\/h2>\n<ul>\n  <li>Een audittrail legt vast wie wat deed, met zichtbaarheidsniveaus: sommige regels zijn voor\n      de beheerder van de organisatie, andere alleen voor ons.<\/li>\n  <li>Wijzigingen aan inlogfactoren \u2014 wachtwoord, tweestapsverificatie, e-mailadres \u2014 leveren\n      altijd een e-mail aan de betrokkene op, ook als de wijziging legitiem was. Zo merkt iemand\n      het als een ander het doet.<\/li>\n  <li>Geplande accountverwijderingen worden aangekondigd met een annuleerlink, zodat een\n      overgenomen mailbox niet stilzwijgend tot verlies leidt.<\/li>\n<\/ul>\n\n<h2>6. De webapplicatie zelf<\/h2>\n<ul>\n  <li>Beveiligingsheaders: HSTS, Content-Security-Policy, X-Frame-Options, X-Content-Type-Options.<\/li>\n  <li>Alle database-opdrachten met invoer van gebruikers gaan via <em>prepared statements<\/em>.<\/li>\n  <li>Formulieren zijn beschermd tegen cross-site request forgery.<\/li>\n  <li>Uitvoer wordt geschoond voordat hij op het scherm komt.<\/li>\n  <li>Er draait een geautomatiseerde controle die elke database-opdracht in de broncode tegen het\n      echte databaseschema legt, v\u00f3\u00f3rdat code wordt vastgelegd.<\/li>\n<\/ul>\n\n<h2>7. Incidenten<\/h2>\n<p>Merken wij een inbreuk in verband met persoonsgegevens op, dan melden wij dat aan de betrokken\norganisatie <strong>zonder onredelijke vertraging en uiterlijk binnen 24 uur<\/strong> nadat wij\nervan op de hoogte zijn. Die termijn is bewust korter dan de 72 uur die de organisatie zelf\nrichting de Autoriteit Persoonsgegevens heeft: zij moet nog tijd hebben om te handelen.<\/p>\n<p>Wij melden wat er is gebeurd, welke gegevens en hoeveel betrokkenen het raakt, wat de\nvermoedelijke gevolgen zijn en welke maatregelen wij nemen. Wij melden ook wat wij op dat moment\nnog niet weten. Melden doen wij op het e-mailadres van de beheerders van de organisatie.<\/p>\n<p>Denk je dat je een kwetsbaarheid hebt gevonden? Mail\n<a href=\"mailto:info@4planning.nl\">info@4planning.nl<\/a>. Wij reageren binnen vijf werkdagen en\nondernemen niets tegen wie een probleem in redelijkheid en zonder schade meldt.<\/p>\n\n<h2>8. Wat nog niet af is<\/h2>\n<p>Een bijlage die alleen sterke punten noemt, is geen bijlage maar een brochure. Dit staat op\nonze lijst:<\/p>\n<ul>\n  <li>Het beveiligingslogboek bewaart IP-adressen <strong>zonder termijn<\/strong>. Daar komt een\n      bewaartermijn op.<\/li>\n  <li><strong>Chatberichten<\/strong> worden niet automatisch opgeschoond; ze verdwijnen pas bij\n      accountverwijdering. (Gesprekken met de AI-assistent w\u00e9l: die worden na 90 dagen geleegd.)<\/li>\n  <li>De agenda-feed werkt met een geheim adres en dwingt https niet af.<\/li>\n  <li>Wij hebben <strong>geen ISO 27001- of SOC 2-certificering<\/strong>. Ons hostingbedrijf,\n      Hetzner, is wel ISO 27001-gecertificeerd voor zijn datacentra; dat zegt iets over de\n      omgeving waarin wij draaien en niets over onze eigen processen. Wij schrijven dat liever op\n      dan het verschil te laten vervagen.<\/li>\n<\/ul>\n\n<h2>9. Waarom deze pagina bestaat<\/h2>\n<p>Organisaties die zelf onder de Cyberbeveiligingswet vallen, moeten van hun leveranciers\ncontractueel eisen dat de beveiliging op orde is (artikel 21 lid 2 sub d van de NIS2-richtlijn).\nDat leverde tot nu toe per klant een vragenlijst op die weken kostte. Deze pagina is het\nantwoord \u2014 te downloaden als PDF en te delen met wie erom vraagt.<\/p>\n\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<\/div>","protected":false},"excerpt":{"rendered":"","protected":false},"author":6,"featured_media":0,"parent":11171,"menu_order":0,"comment_status":"closed","ping_status":"closed","template":"","meta":{"_acf_changed":false,"_yoast_wpseo_focuskw":"","_yoast_wpseo_title":"Beveiliging - 4planning","_yoast_wpseo_metadesc":"De beveiligingsmaatregelen van 4planning: versleuteling, toegang, logging, incidentmelding \u2014 en wat nog niet af is.","footnotes":""},"class_list":["post-11180","page","type-page","status-publish","hentry"],"acf":{"paginatitelseo":"","introductietekstseo":"","lijstitem_1seo":"","lijstitem_2seo":"","lijstitem_3seo":"","tekst_1":"","tekst_2":"","tekst_3":"","voordeel_1_titel":"","voordeel_1_tekst":"","voordeel_2_titel":"","voordeel_2_tekst":"","voordeel_3_titel":"","voordeel_3_tekst":"","voordeel_4_titel":"","voordeel_4_tekst":"","voordeel_5_titel":"","voordeel_5_tekst":"","voordeel_6_titel":"","voordeel_6_tekst":"","voordeel_7_titel":"","voordeel_7_tekst":"","voordeel_8_titel":"","voordeel_8_tekst":""},"yoast_head":"<!-- This site is optimized with the Yoast SEO plugin v28.3 - https:\/\/yoast.com\/product\/yoast-seo-wordpress\/ -->\n<title>Beveiliging - 4planning<\/title>\n<meta name=\"description\" content=\"De beveiligingsmaatregelen van 4planning: versleuteling, toegang, logging, incidentmelding \u2014 en wat nog niet af is.\" \/>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"https:\/\/4planning.nl\/en\/juridisch\/beveiliging\/\" \/>\n<meta property=\"og:locale\" content=\"en_US\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"Beveiliging - 4planning\" \/>\n<meta property=\"og:description\" content=\"De beveiligingsmaatregelen van 4planning: versleuteling, toegang, logging, incidentmelding \u2014 en wat nog niet af is.\" \/>\n<meta property=\"og:url\" content=\"https:\/\/4planning.nl\/en\/juridisch\/beveiliging\/\" \/>\n<meta property=\"og:site_name\" content=\"4planning\" \/>\n<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/4planning.nl\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\\\/\\\/schema.org\",\"@graph\":[{\"@type\":\"WebPage\",\"@id\":\"https:\\\/\\\/4planning.nl\\\/juridisch\\\/beveiliging\\\/\",\"url\":\"https:\\\/\\\/4planning.nl\\\/juridisch\\\/beveiliging\\\/\",\"name\":\"Beveiliging - 4planning\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/4planning.nl\\\/#website\"},\"datePublished\":\"2026-08-27T12:47:00+00:00\",\"description\":\"De beveiligingsmaatregelen van 4planning: versleuteling, toegang, logging, incidentmelding \u2014 en wat nog niet af is.\",\"breadcrumb\":{\"@id\":\"https:\\\/\\\/4planning.nl\\\/juridisch\\\/beveiliging\\\/#breadcrumb\"},\"inLanguage\":\"en-US\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"https:\\\/\\\/4planning.nl\\\/juridisch\\\/beveiliging\\\/\"]}]},{\"@type\":\"BreadcrumbList\",\"@id\":\"https:\\\/\\\/4planning.nl\\\/juridisch\\\/beveiliging\\\/#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":1,\"name\":\"Home\",\"item\":\"https:\\\/\\\/4planning.nl\\\/\"},{\"@type\":\"ListItem\",\"position\":2,\"name\":\"Juridisch\",\"item\":\"https:\\\/\\\/4planning.nl\\\/juridisch\\\/\"},{\"@type\":\"ListItem\",\"position\":3,\"name\":\"Beveiliging\"}]},{\"@type\":\"WebSite\",\"@id\":\"https:\\\/\\\/4planning.nl\\\/#website\",\"url\":\"https:\\\/\\\/4planning.nl\\\/\",\"name\":\"4planning\",\"description\":\"Jouw organisatie in &eacute;&eacute;n app!\",\"publisher\":{\"@id\":\"https:\\\/\\\/4planning.nl\\\/#organization\"},\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\\\/\\\/4planning.nl\\\/?s={search_term_string}\"},\"query-input\":{\"@type\":\"PropertyValueSpecification\",\"valueRequired\":true,\"valueName\":\"search_term_string\"}}],\"inLanguage\":\"en-US\"},{\"@type\":\"Organization\",\"@id\":\"https:\\\/\\\/4planning.nl\\\/#organization\",\"name\":\"4planning\",\"url\":\"https:\\\/\\\/4planning.nl\\\/\",\"logo\":{\"@type\":\"ImageObject\",\"inLanguage\":\"en-US\",\"@id\":\"https:\\\/\\\/4planning.nl\\\/#\\\/schema\\\/logo\\\/image\\\/\",\"url\":\"https:\\\/\\\/4planning.nl\\\/wp-content\\\/uploads\\\/2024\\\/08\\\/4planning-logo-1-scaled.png\",\"contentUrl\":\"https:\\\/\\\/4planning.nl\\\/wp-content\\\/uploads\\\/2024\\\/08\\\/4planning-logo-1-scaled.png\",\"width\":2560,\"height\":504,\"caption\":\"4planning\"},\"image\":{\"@id\":\"https:\\\/\\\/4planning.nl\\\/#\\\/schema\\\/logo\\\/image\\\/\"},\"sameAs\":[\"https:\\\/\\\/www.facebook.com\\\/4planning.nl\",\"https:\\\/\\\/www.instagram.com\\\/4planningnl\",\"https:\\\/\\\/www.linkedin.com\\\/company\\\/4planningnl\\\/\",\"https:\\\/\\\/www.tiktok.com\\\/@4planning.nl\\\/\",\"https:\\\/\\\/www.youtube.com\\\/@4planningnl\\\/\"]}]}<\/script>\n<!-- \/ Yoast SEO plugin. -->","yoast_head_json":{"title":"Beveiliging - 4planning","description":"De beveiligingsmaatregelen van 4planning: versleuteling, toegang, logging, incidentmelding \u2014 en wat nog niet af is.","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"canonical":"https:\/\/4planning.nl\/en\/juridisch\/beveiliging\/","og_locale":"en_US","og_type":"article","og_title":"Beveiliging - 4planning","og_description":"De beveiligingsmaatregelen van 4planning: versleuteling, toegang, logging, incidentmelding \u2014 en wat nog niet af is.","og_url":"https:\/\/4planning.nl\/en\/juridisch\/beveiliging\/","og_site_name":"4planning","article_publisher":"https:\/\/www.facebook.com\/4planning.nl","twitter_card":"summary_large_image","schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"WebPage","@id":"https:\/\/4planning.nl\/juridisch\/beveiliging\/","url":"https:\/\/4planning.nl\/juridisch\/beveiliging\/","name":"Beveiliging - 4planning","isPartOf":{"@id":"https:\/\/4planning.nl\/#website"},"datePublished":"2026-08-27T12:47:00+00:00","description":"De beveiligingsmaatregelen van 4planning: versleuteling, toegang, logging, incidentmelding \u2014 en wat nog niet af is.","breadcrumb":{"@id":"https:\/\/4planning.nl\/juridisch\/beveiliging\/#breadcrumb"},"inLanguage":"en-US","potentialAction":[{"@type":"ReadAction","target":["https:\/\/4planning.nl\/juridisch\/beveiliging\/"]}]},{"@type":"BreadcrumbList","@id":"https:\/\/4planning.nl\/juridisch\/beveiliging\/#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"Home","item":"https:\/\/4planning.nl\/"},{"@type":"ListItem","position":2,"name":"Juridisch","item":"https:\/\/4planning.nl\/juridisch\/"},{"@type":"ListItem","position":3,"name":"Beveiliging"}]},{"@type":"WebSite","@id":"https:\/\/4planning.nl\/#website","url":"https:\/\/4planning.nl\/","name":"4planning","description":"Your organization in one app!","publisher":{"@id":"https:\/\/4planning.nl\/#organization"},"potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/4planning.nl\/?s={search_term_string}"},"query-input":{"@type":"PropertyValueSpecification","valueRequired":true,"valueName":"search_term_string"}}],"inLanguage":"en-US"},{"@type":"Organization","@id":"https:\/\/4planning.nl\/#organization","name":"4planning","url":"https:\/\/4planning.nl\/","logo":{"@type":"ImageObject","inLanguage":"en-US","@id":"https:\/\/4planning.nl\/#\/schema\/logo\/image\/","url":"https:\/\/4planning.nl\/wp-content\/uploads\/2024\/08\/4planning-logo-1-scaled.png","contentUrl":"https:\/\/4planning.nl\/wp-content\/uploads\/2024\/08\/4planning-logo-1-scaled.png","width":2560,"height":504,"caption":"4planning"},"image":{"@id":"https:\/\/4planning.nl\/#\/schema\/logo\/image\/"},"sameAs":["https:\/\/www.facebook.com\/4planning.nl","https:\/\/www.instagram.com\/4planningnl","https:\/\/www.linkedin.com\/company\/4planningnl\/","https:\/\/www.tiktok.com\/@4planning.nl\/","https:\/\/www.youtube.com\/@4planningnl\/"]}]}},"_links":{"self":[{"href":"https:\/\/4planning.nl\/en\/wp-json\/wp\/v2\/pages\/11180","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/4planning.nl\/en\/wp-json\/wp\/v2\/pages"}],"about":[{"href":"https:\/\/4planning.nl\/en\/wp-json\/wp\/v2\/types\/page"}],"author":[{"embeddable":true,"href":"https:\/\/4planning.nl\/en\/wp-json\/wp\/v2\/users\/6"}],"replies":[{"embeddable":true,"href":"https:\/\/4planning.nl\/en\/wp-json\/wp\/v2\/comments?post=11180"}],"version-history":[{"count":1,"href":"https:\/\/4planning.nl\/en\/wp-json\/wp\/v2\/pages\/11180\/revisions"}],"predecessor-version":[{"id":11181,"href":"https:\/\/4planning.nl\/en\/wp-json\/wp\/v2\/pages\/11180\/revisions\/11181"}],"up":[{"embeddable":true,"href":"https:\/\/4planning.nl\/en\/wp-json\/wp\/v2\/pages\/11171"}],"wp:attachment":[{"href":"https:\/\/4planning.nl\/en\/wp-json\/wp\/v2\/media?parent=11180"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}