Naar de hoofdinhoud

Beveiliging & gegevensbescherming

Hoe QrX betalingen en gegevens beschermt met versleuteling, toegangsbeheer, AVG-naleving, fraudemonitoring en een volledig auditsysteem.

Geschreven door Hayko

Beveiliging & gegevensbescherming

QrX is gebouwd met beveiliging op ondernemingsniveau in elke laag. Wij nemen de bescherming van uw gegevens en betalingen serieus. Zo houden we alles veilig.

Betaalbeveiliging

QrX slaat uw kaartgegevens nooit op. Alle betalingsverwerking wordt afgehandeld door PCI-DSS-gecertificeerde betaalproviders (Stripe, MultiSafepay, Mollie). Uw kaartgegevens gaan rechtstreeks naar de betaalprovider en komen nooit op de servers van QrX terecht.

3D Secure op elke transactie. Elke kaartbetaling bevat een extra verificatiestap (zoals bevestiging in de bank-app of SMS-verificatie) om ongeautoriseerd gebruik te voorkomen.

HMAC-ondertekende verzoeken. Alle API-communicatie gebruikt HMAC-SHA256-handtekeningen met tijdstempels en nonces om manipulatie en replay-aanvallen te voorkomen.

Gegevensversleuteling

  • Tijdens verzending: alle gegevens worden versleuteld met TLS 1.3, de nieuwste versleutelingsstandaard

  • In opslag: opgeslagen gegevens worden beschermd met AES-256-versleuteling

  • Database: PostgreSQL met versleutelde verbindingen en geparametriseerde query's om SQL-injectie te voorkomen

Authenticatie & toegangsbeheer

  • Token-gebaseerde authenticatie: veilige JWT-tokens met korte geldigheidsduur en automatische vernieuwing

  • Rolgebaseerd toegangsbeheer: fijnmazige rechten zorgen ervoor dat teamleden alleen zien wat ze nodig hebben

  • Veilige mobiele opslag: authenticatietokens worden opgeslagen in de beveiligde omgeving van het apparaat (iOS Keychain / Android Keystore)

Infrastructuur

  • Gehost in de EU: alle gegevens worden opgeslagen en verwerkt binnen de Europese Unie

  • DDoS-bescherming: geautomatiseerde verdediging tegen distributed denial-of-service-aanvallen

  • Automatische failover: redundante systemen zorgen voor 99,9% uptime

  • Geografische back-ups: versleutelde geautomatiseerde back-ups met geografische redundantie

Communicatiebeveiliging

Transactionele e-mails worden verzonden via SendGrid, en SMS- en WhatsApp-berichten via Bird, beide onder verwerkersovereenkomsten. Betaallinks, PIN-codes en verificatieberichten worden alleen verzonden naar de contactgegevens die voor de bestelling zijn opgegeven, en gevoelige links zijn ondertekend zodat ze niet geraden of gemanipuleerd kunnen worden. Webwinkels die hun eigen e-mail- of SMS-verzendaccounts configureren, slaan die inloggegevens write-only op: eenmaal opgeslagen worden geheimen nooit meer getoond in het portaal.

AVG-naleving

QrX voldoet volledig aan de AVG. Wij verwerken persoonsgegevens rechtmatig en transparant:

  • Bewaartermijnen in lijn met de AVG-vereisten

  • Veilige verwijdering van gegevens wanneer deze niet langer nodig zijn

  • Volledige audittrails voor alle toegang tot en wijzigingen van gegevens

  • Gebruikers kunnen op elk moment hun gegevens opvragen of om verwijdering vragen

Fraudemonitoring

QrX gebruikt realtime fraudemonitoring met anomaliedetectie. Verdachte transacties worden automatisch gemarkeerd, en ons systeem bevat controle op herkomst, verificatie van de user-agent en validatie van het accept-type om ongeautoriseerde toegangspogingen te blokkeren.

Audit & compliance

Elke actie binnen QrX wordt vastgelegd in een centraal auditsysteem. Dit levert een volledig, onvervalsbaar overzicht van alle activiteiten, van betalingsverwerking tot gebruikersbeheer, en garandeert volledige traceerbaarheid en verantwoording.

Was dit een antwoord op uw vraag?