We behandelen uw kaartdata
als de gereguleerde data die het is.
Rexa is gebouwd door mensen die eerder financiële datasystemen hebben gerund. De controles hieronder zijn geen wensen — ze zijn vastgelegd in de code, in de database en in CI. Alles is auditbaar.
Overal versleuteling
AES-256-GCM envelopversleuteling voor bonnen. Productiesleutels worden bij boot uitgepakt uit AWS KMS — de master key staat nooit ongecodeerd op schijf. argon2id voor wachtwoorden (OWASP-instellingen). TLS voor alle interne verbindingen en TLS verplicht voor de database in productie.
Tenant-isolatie in twee lagen
De API draait als niet-superuser Postgres-rol. Elke bedrijfsspecifieke tabel heeft Row-Level Security verplicht aan staan, gevoed door current_setting('app.company_id') per request. App-laag-isolatie is de tweede verdedigingslinie, niet de enige.
Onveranderbaar auditlog
Op audit_events zijn alleen INSERT en SELECT toegestaan — UPDATE en DELETE worden op SQL-niveau geweigerd, ook bij bugs op codeniveau. Elke statuswijziging (goedkeuringen, exports, periode-afsluiting, rolwijzigingen, AVG-wissingen) schrijft een regel weg.
Echte auth-bouwstenen
Wachtwoorden zijn argon2id (19 MiB / time=2 / parallelism=1). TOTP-2FA met QR-enrollment. Sessies zijn intrekbaar via het JWT jti-claim. Per route rate limits op login, registratie, totp-verify en wachtwoord-reset.
Nooit het volledige kaartnummer
Kaartdata wordt al aan de adapterrand teruggebracht tot de laatste vier cijfers — het volledige nummer komt nooit het systeem, de database of de logs binnen. Daardoor blijft onze PCI-scope minimaal: we vallen helemaal buiten SAQ A.
EU-dataresidentie
Postgres + S3 in eu-central-1, API + workers op Fly Amsterdam. Optionele AI-assistent-functies (Anthropic) vereisen expliciete opt-in per tenant plus een ondertekende verwerkersovereenkomst — anders weigeren we die calls in productie.
Wat we operationeel hebben gemaakt
Artikel 15 + 17 geïmplementeerd
Eén klik voor volledige data-export (JSON-pakket) en wissen dat vrije-tekst-PII verwijdert maar fiscaal verplichte records intact laat.
Openbaar gemeld
Elke partij die klantdata aanraakt staat erin, met regio en datatype.
Bekijk de lijst →NIS2-conform draaiboek
Ernst-definities, NCSC-NL 24/72/30-dagen meldingsdeadlines, klantcommunicatiesjabloon.
Per kolom geregeld
7 jaar fiscale bewaring voor financiële velden. 90 dagen voor sessies. Vrije-tekst-PII verdwijnt bij wissing of 30 dagen nadat iemand vertrekt.
Vastgezet, gescand, ondertekend
Elke GitHub Action vastgezet op een commit-SHA. npm audit blokkeert merges bij high+. Dependabot werkt afhankelijkheden wekelijks bij.
Productiedeploys met goedkeuring
Handmatige goedkeuring vereist voor productiedeploys via de GitHub `production`-omgeving. Geen deploys als CI rood is.
Roadmap, openlijk
SOC 2 Type I
Op aanvraagWe starten met het verzamelen van bewijs zodra de eerste betalende klant met die inkoop-eis tekent. Type II volgt ongeveer zes maanden later.
SAML / OIDC SSO
EnterpriseFunctie van het Enterprise-tier, klaargezet — gaat aan zodra een klant het nodig heeft.
BYOK-versleuteling
EnterpriseVersleutelingssleutels per tenant. Het schema ligt klaar; de KMS-integratie zit nog achter een env-vlag.
Bug bounty
LiveCoordinated disclosure via security.txt + e-mail. HackerOne als de schaal erom vraagt.
NIS2-klaar
LiveIR-draaiboek, supply-chain-controles en meldingstermijnen vanaf dag één afgestemd op NIS2.
Vooraangifte btw (SAF-T)
In aanbouwNL eerst, daarna FR/DE/UK zodra e-facturatie-verplichtingen ingaan.
Iets gevonden?
Coordinated disclosure: meld beveiligingsproblemen aan security@rexa.one. We bevestigen binnen één werkdag. Safe-harbor voor goedbedoeld onderzoek; geen juridische actie zolang u handelt in lijn met onze security.txt-richtlijn.
Subverwerkers
Elke partij die klantdata verwerkt staat publiek vermeld met regio en datatype, conform AVG art. 28.
Bekijk de lijst →