Meer dan 250 organisaties gingen je al voor

Versie 1.1 — geldig vanaf 26 september 2026. Deze bijlage hoort bij de verwerkersovereenkomst en is de bijlage die artikel 32 AVG daarvan verlangt.

Dit document beschrijft welke maatregelen 4planning treft. Wij noemen alleen wat daadwerkelijk in de software zit — geen voornemens, geen certificeringen die wij niet hebben. Waar iets nog niet af is, staat dat er ook: hoofdstuk 8.

1. Toegang tot een account

  • Wachtwoorden worden gehasht met bcrypt. Er staat nergens in het systeem een wachtwoord in leesbare vorm, en er wordt in geen enkel authenticatiepad MD5 of SHA-1 gebruikt.
  • Tweestapsverificatie met een authenticator-app (TOTP). Het geheim waarmee die codes worden gemaakt, staat versleuteld in de database. Een organisatie kan tweestapsverificatie voor al haar beheerders verplicht stellen.
  • Passkeys (WebAuthn) als volwaardig alternatief voor het wachtwoord.
  • Inloggen met Google of Apple, waarbij het teruggegeven token server-side wordt geverifieerd — niet in de browser.
  • Snelheidsbegrenzing: maximaal 10 inlogpogingen per 15 minuten per combinatie van e-mailadres en IP-adres, en 30 per IP-adres. De tweestapsstap kent een echte vergrendeling van 15 minuten na te veel foute codes.
  • Foutmeldingen bij het inloggen verraden niet of een e-mailadres bestaat.

2. Versleuteling

  • Onderweg: uitsluitend https, met HSTS. Er is geen onversleutelde route.
  • In de database: chatberichten, IBAN-gegevens, extra ledenvelden, Sportlink-inloggegevens en gekoppelde Apple-tokens staan versleuteld met AES-256-CBC in een encrypt-then-MAC-constructie, zodat gesleutel aan de versleutelde tekst wordt opgemerkt in plaats van stilzwijgend ontsleuteld.
  • Back-ups: versleuteld met XChaCha20-Poly1305. De back-uproutine is fail-closed: kan er niet versleuteld worden, dan wordt er geen back-up weggeschreven. Back-ups worden maximaal 60 dagen bewaard.

3. Toegang binnen het platform

  • Elke organisatie is een afgescheiden omgeving. Vrijwel elke database-opdracht is gebonden aan de omgeving van de ingelogde gebruiker; een verzoek om gegevens van een andere organisatie levert geen gegevens op.
  • Rechten zijn per organisatie. Iemand die bij twee verenigingen zit en bij de ene beheerder is, is dat bij de andere niet.
  • Medewerkers van 4Software hebben alleen toegang tot klantgegevens wanneer dat nodig is voor ondersteuning of storingsonderzoek. Die toegang komt in het logboek te staan.

4. Bestanden

  • Privébestanden — documenten, profielfoto’s, facturen — staan buiten de website en zijn niet via een adres op te vragen. Ze gaan door een centrale controle die eerst nagaat of je ze mag zien.
  • Bij een upload wordt het bestandstype bepaald aan de hand van de werkelijke inhoud van het bestand, niet aan de extensie of aan wat de browser beweert.

5. Logboek en herleidbaarheid

  • Een audittrail legt vast wie wat deed, met zichtbaarheidsniveaus: sommige regels zijn voor de beheerder van de organisatie, andere alleen voor ons.
  • Wijzigingen aan inlogfactoren — wachtwoord, tweestapsverificatie, e-mailadres — leveren altijd een e-mail aan de betrokkene op, ook als de wijziging legitiem was. Zo merkt iemand het als een ander het doet.
  • Geplande accountverwijderingen worden aangekondigd met een annuleerlink, zodat een overgenomen mailbox niet stilzwijgend tot verlies leidt.

6. De webapplicatie zelf

  • Beveiligingsheaders: HSTS, Content-Security-Policy, X-Frame-Options, X-Content-Type-Options.
  • Alle database-opdrachten met invoer van gebruikers gaan via prepared statements.
  • Formulieren zijn beschermd tegen cross-site request forgery.
  • Uitvoer wordt geschoond voordat hij op het scherm komt.
  • Er draait een geautomatiseerde controle die elke database-opdracht in de broncode tegen het echte databaseschema legt, vóórdat code wordt vastgelegd.

7. Incidenten

Merken wij een inbreuk in verband met persoonsgegevens op, dan melden wij dat aan de betrokken organisatie zonder onredelijke vertraging en uiterlijk binnen 24 uur nadat wij ervan op de hoogte zijn. Die termijn is bewust korter dan de 72 uur die de organisatie zelf richting de Autoriteit Persoonsgegevens heeft: zij moet nog tijd hebben om te handelen.

Wij melden wat er is gebeurd, welke gegevens en hoeveel betrokkenen het raakt, wat de vermoedelijke gevolgen zijn en welke maatregelen wij nemen. Wij melden ook wat wij op dat moment nog niet weten. Melden doen wij op het e-mailadres van de beheerders van de organisatie.

Denk je dat je een kwetsbaarheid hebt gevonden? Mail info@4planning.nl. Wij reageren binnen vijf werkdagen en ondernemen niets tegen wie een probleem in redelijkheid en zonder schade meldt.

8. Wat nog niet af is

Een bijlage die alleen sterke punten noemt, is geen bijlage maar een brochure. Dit staat op onze lijst:

  • Het beveiligingslogboek bewaart IP-adressen zonder termijn. Daar komt een bewaartermijn op.
  • Chatberichten worden niet automatisch opgeschoond; ze verdwijnen pas bij accountverwijdering. (Gesprekken met de AI-assistent wél: die worden na 90 dagen geleegd.)
  • De agenda-feed werkt met een geheim adres en dwingt https niet af.
  • Wij hebben geen ISO 27001- of SOC 2-certificering. Ons hostingbedrijf, Hetzner, is wel ISO 27001-gecertificeerd voor zijn datacentra; dat zegt iets over de omgeving waarin wij draaien en niets over onze eigen processen. Wij schrijven dat liever op dan het verschil te laten vervagen.

9. Waarom deze pagina bestaat

Organisaties die zelf onder de Cyberbeveiligingswet vallen, moeten van hun leveranciers contractueel eisen dat de beveiliging op orde is (artikel 21 lid 2 sub d van de NIS2-richtlijn). Dat leverde tot nu toe per klant een vragenlijst op die weken kostte. Deze pagina is het antwoord — te downloaden als PDF en te delen met wie erom vraagt.

Demo aanvragen?
We leggeb je graag de mogelijkheden van 4planning uit en beantwoorden daarbij al jouw vragen!