Vertrouwen
Beveiliging
NumoForms slaat enquête-inhoud, antwoorden en geüploade bestanden op in
Supabase in de regio Londen (AWS eu-west-2). Gegevens worden
versleuteld tijdens transport met TLS en in opslag met AES-256, toegang
wordt geregeld met beveiliging op rijniveau waarbij de organisatie aan de
serverkant wordt vastgezet, en uploads staan in een afgeschermde
opslagruimte die alleen te lezen is via ondertekende URL’s die na 300
seconden vervallen. Wij hebben geen ISO 27001-certificaat en hebben geen
SOC 2-audit afgerond.
Laatst herzien op 22 juli 2026.
Wat wij niet beweren
Het is de moeite waard hier te beginnen, want de meeste beveiligingspagina’s stoppen dit onderaan weg. NumoForms is niet gecertificeerd volgens ISO 27001, heeft geen SOC 2-audit van type I of type II afgerond, en heeft geen Cyber Essentials of Cyber Essentials Plus. Stelt een aanbestedingsprocedure een daarvan als harde eis, dan voldoen wij daar vandaag niet aan, en wij zien liever dat u dat op deze pagina ontdekt dan drie weken in een beoordeling.
Wat volgt, is een beschrijving van maatregelen die nu in het product zitten. Elk punt is iets wat u aan het gedrag van de applicatie zou kunnen nagaan. Hebt u er iets van schriftelijk onderbouwd nodig voor een leveranciersbeoordeling, vraag daar dan om via de contactpagina; wij vullen een beveiligingsvragenlijst of een DPIA in in plaats van een brochure te sturen.
Waar uw gegevens staan
De database van de applicatie, de authenticatie en de bestandsopslag
draaien alle op Supabase, gehost op Amazon Web Services in de regio Londen
(eu-west-2). Enquêtedefinities, antwoorden, gedeeltelijke
antwoorden en geüploade bestanden staan daar. Bij gewoon gebruik verlaten
enquêtegegevens het Verenigd Koninkrijk niet.
Twee leveranciers staan vermeld vooruitlopend op de verwerking, niet vanwege verwerking die al plaatsvindt: een aanbieder van e-mailbezorging in de Verenigde Staten, en een aanbieder voor het automatisch samenvatten van vrije-tekstantwoorden. Geen van beide functies is gebouwd, dus vandaag gaat er naar geen van beide antwoordinhoud of meldingsmail. Zodra zij wel worden gebruikt, berust de doorgifte op het Britse International Data Transfer Addendum of op de modelcontractbepalingen van de EU. Welke leverancier wat verwerkt en waar, staat op de pagina met subverwerkers, die wij bijwerken voordat een nieuwe leverancier met verwerken begint.
Versleuteling
Verkeer tussen een browser en de applicatie wordt tijdens transport versleuteld met TLS. Gegevens in opslag worden door het platform versleuteld met AES-256, en dat geldt zowel voor de database als voor de opslagruimte met de geüploade bestanden. Enquêtes worden geserveerd en ingediend via HTTPS.
Toegangscontrole binnen de database
Beveiliging op rijniveau
Toegang wordt afgedwongen in de database, niet alleen in de interface. Op de tabellen met enquête-inhoud en antwoorden gelden beleidsregels voor beveiliging op rijniveau, zodat een query die geen recht heeft op een rij, die rij ook niet terugkrijgt, wat de aanroepende code ook vraagt.
De scheiding tussen organisaties staat aan de serverkant vast
Eén account kan bij meerdere organisaties horen. De organisatie namens wie een verzoek handelt, wordt op de server bepaald aan de hand van de geauthenticeerde sessie, en niet gelezen uit een waarde die de browser aanlevert. Dit is de maatregel die er in een product met meerdere klanten het meest toe doet: een cliënt die zijn eigen verzoek aanpast, kan zijn toegang niet verruimen, omdat het kenmerk dat hij daarvoor zou moeten wijzigen, niet iets is dat hij mag meesturen.
Rollen, en bescherming van de laatste eigenaar
Leden van een organisatie hebben een van drie rollen: eigenaar, beheerder of lid. De laatst overgebleven eigenaar van een organisatie is op databaseniveau beschermd tegen verwijdering of verlaging. Het is een kleine regel met een groot gevolg: een organisatie kan niet per ongeluk of met opzet achterblijven in een toestand waarin niemand haar kan beheren.
Gedeeltelijke antwoorden
Met opslaan en verdergaan worden
gedeeltelijk ingevulde antwoorden bewaard, zodat een deelnemer verder kan
via een link op basis van een token van 24 tekens. Die gedeeltelijke
antwoorden staan in een tabel zonder enige beleidsregel voor beveiliging
op rijniveau, wat betekent dat directe toegang vanaf de cliënt onmogelijk
is; ze zijn alleen bereikbaar via
SECURITY DEFINER-databasefuncties die het token controleren.
Standaard weigeren, met één smalle, gecontroleerde deur.
Geüploade bestanden
Bestandsuploads worden weggeschreven naar een afgeschermde opslagruimte. Er zijn geen openbare object-URL’s, dus een link kan niet uitlekken door raden, doorsturen of indexeren. Wanneer iemand binnen de eigenaar-organisatie een bijlage bekijkt of downloadt, maakt de applicatie een ondertekende URL aan die na 300 seconden vervalt. Het wissen van testantwoorden verwijdert naast de antwoordrijen ook de bijbehorende uploads en gedeeltelijke antwoorden, zodat een opruimactie vóór livegang geen losgeraakte documenten achterlaat.
Grenzen die de database afdwingt, niet de interface
Antwoorden worden rechtstreeks vanuit de browser van de deelnemer weggeschreven, wat betekent dat elke regel die alleen in de interface wordt afgedwongen, niet meer dan een advies is. Sluitingsdatums en maximumaantallen antwoorden worden daarom afgedwongen door een trigger in de database. Zodra een enquête gesloten is of haar maximum heeft bereikt, wordt een inzending door de database geweigerd en niet slechts ontmoedigd door een verborgen knop. De deelnemer ziet de eigen sluitingstekst van de eigenaar van de enquête.
Puntentelling en verborgen velden
Bij de puntentelling tellen alleen vragen mee die de deelnemer daadwerkelijk heeft gezien, zodat vertakking niemand kan straffen voor een vraag die de voorwaardelijke logica heeft verborgen. Verborgen velden worden per enquête vastgelegd en uit de querystring gelezen; ze worden bij het antwoord opgeslagen, dus behandel ze als gegevens die u hebt verzameld en beschrijf ze als zodanig in uw eigen privacyverklaring.
Uw verplichtingen, en de onze
Bij de meeste enquêtes bent u de verwerkingsverantwoordelijke en zijn wij de verwerker. Die verdeling staat uiteengezet op de pagina over de Britse AVG, en de voorwaarden die daarvoor gelden staan in onze verwerkersovereenkomst, die u kunt opvragen voordat u zich aanmeldt. Praktisch betekent het dat u bepaalt welke vragen worden gesteld, hoe lang de antwoorden worden bewaard en wie binnen uw organisatie ze mag inzien; wij houden het platform veilig en handelen in uw opdracht.
Een kwetsbaarheid melden
Denkt u een beveiligingsprobleem te hebben gevonden, meld het dan via de contactpagina, met genoeg detail om het te reproduceren, en gun ons een redelijke termijn om te reageren voordat u het openbaar maakt. Wij treden niet op tegen wie een werkelijk probleem te goeder trouw meldt en tijdens het onderzoek geen gegevens van anderen inziet, wijzigt of bewaart. Er is geen betaald bug-bountyprogramma.
Wijzigingen aan deze pagina
Deze pagina beschrijft het product zoals het was op 22 juli 2026. Verandert een maatregel wezenlijk — een nieuwe regio, een nieuwe subverwerker, een wijziging in de manier waarop toegang wordt bepaald — dan werken wij deze pagina en de lijst van subverwerkers bij vóórdat de wijziging ingaat waar dat kan, en direct erna waar dat niet kan.
Controleer de maatregelen zelf.
Alles wat op deze pagina staat, is gedrag dat u in het product kunt waarnemen en geen bewering die u op ons gezag moet aannemen. Bouw een enquête, koppel een bestand aan een testantwoord, wis daarna de testgegevens en zie de uploads mee verdwijnen.
- Enquête-inhoud en antwoorden opgeslagen in Londen
- Beveiliging op rijniveau, met de organisatie aan de serverkant vastgezet
- Uploads in een afgeschermde opslagruimte, gelezen via vervallende ondertekende URL’s