rexa
NL
Inloggen
Trust center

We behandelen uw kaartdata
als de gereguleerde data die het is.

Rexa is gebouwd door mensen die eerder financiële datasystemen hebben gerund. De controles hieronder zijn geen wensen — ze zijn vastgelegd in de code, in de database en in CI. Alles is auditbaar.

Overal versleuteling

AES-256-GCM envelopversleuteling voor bonnen. Productiesleutels worden bij boot uitgepakt uit AWS KMS — de master key staat nooit ongecodeerd op schijf. argon2id voor wachtwoorden (OWASP-instellingen). TLS voor alle interne verbindingen en TLS verplicht voor de database in productie.

Tenant-isolatie in twee lagen

De API draait als niet-superuser Postgres-rol. Elke bedrijfsspecifieke tabel heeft Row-Level Security verplicht aan staan, gevoed door current_setting('app.company_id') per request. App-laag-isolatie is de tweede verdedigingslinie, niet de enige.

Onveranderbaar auditlog

Op audit_events zijn alleen INSERT en SELECT toegestaan — UPDATE en DELETE worden op SQL-niveau geweigerd, ook bij bugs op codeniveau. Elke statuswijziging (goedkeuringen, exports, periode-afsluiting, rolwijzigingen, AVG-wissingen) schrijft een regel weg.

Echte auth-bouwstenen

Wachtwoorden zijn argon2id (19 MiB / time=2 / parallelism=1). TOTP-2FA met QR-enrollment. Sessies zijn intrekbaar via het JWT jti-claim. Per route rate limits op login, registratie, totp-verify en wachtwoord-reset.

Nooit het volledige kaartnummer

Kaartdata wordt al aan de adapterrand teruggebracht tot de laatste vier cijfers — het volledige nummer komt nooit het systeem, de database of de logs binnen. Daardoor blijft onze PCI-scope minimaal: we vallen helemaal buiten SAQ A.

EU-dataresidentie

Postgres + S3 in eu-central-1, API + workers op Fly Amsterdam. Optionele AI-assistent-functies (Anthropic) vereisen expliciete opt-in per tenant plus een ondertekende verwerkersovereenkomst — anders weigeren we die calls in productie.

Compliance

Wat we operationeel hebben gemaakt

AVG

Artikel 15 + 17 geïmplementeerd

Eén klik voor volledige data-export (JSON-pakket) en wissen dat vrije-tekst-PII verwijdert maar fiscaal verplichte records intact laat.

Subverwerkers

Openbaar gemeld

Elke partij die klantdata aanraakt staat erin, met regio en datatype.

Bekijk de lijst →
Incident-respons

NIS2-conform draaiboek

Ernst-definities, NCSC-NL 24/72/30-dagen meldingsdeadlines, klantcommunicatiesjabloon.

Bewaring

Per kolom geregeld

7 jaar fiscale bewaring voor financiële velden. 90 dagen voor sessies. Vrije-tekst-PII verdwijnt bij wissing of 30 dagen nadat iemand vertrekt.

Toeleveringsketen

Vastgezet, gescand, ondertekend

Elke GitHub Action vastgezet op een commit-SHA. npm audit blokkeert merges bij high+. Dependabot werkt afhankelijkheden wekelijks bij.

CI / deploy

Productiedeploys met goedkeuring

Handmatige goedkeuring vereist voor productiedeploys via de GitHub `production`-omgeving. Geen deploys als CI rood is.

Wat komt eraan

Roadmap, openlijk

SOC 2 Type I

Op aanvraag

We starten met het verzamelen van bewijs zodra de eerste betalende klant met die inkoop-eis tekent. Type II volgt ongeveer zes maanden later.

SAML / OIDC SSO

Enterprise

Functie van het Enterprise-tier, klaargezet — gaat aan zodra een klant het nodig heeft.

BYOK-versleuteling

Enterprise

Versleutelingssleutels per tenant. Het schema ligt klaar; de KMS-integratie zit nog achter een env-vlag.

Bug bounty

Live

Coordinated disclosure via security.txt + e-mail. HackerOne als de schaal erom vraagt.

NIS2-klaar

Live

IR-draaiboek, supply-chain-controles en meldingstermijnen vanaf dag één afgestemd op NIS2.

Vooraangifte btw (SAF-T)

In aanbouw

NL eerst, daarna FR/DE/UK zodra e-facturatie-verplichtingen ingaan.

Iets gevonden?

Coordinated disclosure: meld beveiligingsproblemen aan security@rexa.one. We bevestigen binnen één werkdag. Safe-harbor voor goedbedoeld onderzoek; geen juridische actie zolang u handelt in lijn met onze security.txt-richtlijn.

Subverwerkers

Elke partij die klantdata verwerkt staat publiek vermeld met regio en datatype, conform AVG art. 28.

Bekijk de lijst →