Beveiliging & gegevensbescherming
QrX is gebouwd met beveiliging op ondernemingsniveau in elke laag. Wij nemen de bescherming van uw gegevens en betalingen serieus. Zo houden we alles veilig.
Betaalbeveiliging
QrX slaat uw kaartgegevens nooit op. Alle betalingsverwerking wordt afgehandeld door PCI-DSS-gecertificeerde betaalproviders (Stripe, MultiSafepay, Mollie). Uw kaartgegevens gaan rechtstreeks naar de betaalprovider en komen nooit op de servers van QrX terecht.
3D Secure op elke transactie. Elke kaartbetaling bevat een extra verificatiestap (zoals bevestiging in de bank-app of SMS-verificatie) om ongeautoriseerd gebruik te voorkomen.
HMAC-ondertekende verzoeken. Alle API-communicatie gebruikt HMAC-SHA256-handtekeningen met tijdstempels en nonces om manipulatie en replay-aanvallen te voorkomen.
Gegevensversleuteling
Tijdens verzending: alle gegevens worden versleuteld met TLS 1.3, de nieuwste versleutelingsstandaard
In opslag: opgeslagen gegevens worden beschermd met AES-256-versleuteling
Database: PostgreSQL met versleutelde verbindingen en geparametriseerde query's om SQL-injectie te voorkomen
Authenticatie & toegangsbeheer
Token-gebaseerde authenticatie: veilige JWT-tokens met korte geldigheidsduur en automatische vernieuwing
Rolgebaseerd toegangsbeheer: fijnmazige rechten zorgen ervoor dat teamleden alleen zien wat ze nodig hebben
Veilige mobiele opslag: authenticatietokens worden opgeslagen in de beveiligde omgeving van het apparaat (iOS Keychain / Android Keystore)
Infrastructuur
Gehost in de EU: alle gegevens worden opgeslagen en verwerkt binnen de Europese Unie
DDoS-bescherming: geautomatiseerde verdediging tegen distributed denial-of-service-aanvallen
Automatische failover: redundante systemen zorgen voor 99,9% uptime
Geografische back-ups: versleutelde geautomatiseerde back-ups met geografische redundantie
Communicatiebeveiliging
Transactionele e-mails worden verzonden via SendGrid, en SMS- en WhatsApp-berichten via Bird, beide onder verwerkersovereenkomsten. Betaallinks, PIN-codes en verificatieberichten worden alleen verzonden naar de contactgegevens die voor de bestelling zijn opgegeven, en gevoelige links zijn ondertekend zodat ze niet geraden of gemanipuleerd kunnen worden. Webwinkels die hun eigen e-mail- of SMS-verzendaccounts configureren, slaan die inloggegevens write-only op: eenmaal opgeslagen worden geheimen nooit meer getoond in het portaal.
AVG-naleving
QrX voldoet volledig aan de AVG. Wij verwerken persoonsgegevens rechtmatig en transparant:
Bewaartermijnen in lijn met de AVG-vereisten
Veilige verwijdering van gegevens wanneer deze niet langer nodig zijn
Volledige audittrails voor alle toegang tot en wijzigingen van gegevens
Gebruikers kunnen op elk moment hun gegevens opvragen of om verwijdering vragen
Fraudemonitoring
QrX gebruikt realtime fraudemonitoring met anomaliedetectie. Verdachte transacties worden automatisch gemarkeerd, en ons systeem bevat controle op herkomst, verificatie van de user-agent en validatie van het accept-type om ongeautoriseerde toegangspogingen te blokkeren.
Audit & compliance
Elke actie binnen QrX wordt vastgelegd in een centraal auditsysteem. Dit levert een volledig, onvervalsbaar overzicht van alle activiteiten, van betalingsverwerking tot gebruikersbeheer, en garandeert volledige traceerbaarheid en verantwoording.
