Beveiliging & Compliance
Beveiliging, data en wie wat bezit
We zijn een klein, senior studio, geen enterprise-leverancier met een muur vol certificaten. Dus in plaats van een rij badges: hier staat gewoon hoe we met data omgaan, waar dingen draaien en wat van jou is — inclusief de punten waar het eerlijke antwoord "dat doen we niet" is.
Laatst herzien op 18 augustus 2026
Het is van jou, van begin tot eind
Geen beleid dat we voor deze pagina bedachten — zo richten we elk traject in.
- Code staat vanaf de eerste commit in jouw Git-organisatie. Wij werken als uitgenodigde collaborator, niet als eigenaar.
- Cloud-, database-, domein- en externe accounts worden aangemaakt op jouw naam en jouw facturatie. Wij worden eraan toegevoegd; wij houden ze niet.
- De overdracht bevat documentatie, omgevingsinstellingen en runbooks — niet alleen een zip met broncode.
- Als een traject eindigt, verwijderen we onze toegang op verzoek en bevestigen dat schriftelijk. Geen eigen runtime, geen licentiekosten, niets waarvoor je ons moet blijven betalen.
Waar je product draait
Hosting is jouw keuze en blijft op jouw naam. Wij adviseren, richten in en documenteren — jij houdt het account.
- Managed platformen — Vercel, Netlify of Cloudflare voor de applicatie; Neon, Supabase of een managed Postgres voor de data.
- Je eigen cloud — AWS, Azure of Google Cloud wanneer inkoop of een bestaand landschap dat vereist.
- Self-hosted — een VPS of dedicated infrastructuur (Hetzner, DigitalOcean of je eigen hardware) als je volledige controle over de machine wilt.
- De regio bepaal jij. We kunnen applicatie en database vastzetten op EU-regio’s voor AVG-gevoelig werk, of op Australische regio’s voor lokale dataopslag.
Hoe we met data omgaan tijdens een build
- Least privilege: we vragen de smalste toegang waarmee het werk lukt, en een vaste eigenaar aan jouw kant die die toegang kan intrekken.
- Secrets komen nooit in de repository. Credentials staan in de secret store van het platform of in jouw wachtwoordmanager — niet in code, tickets of chat.
- We ontwikkelen standaard tegen synthetische of geanonimiseerde data. Is productiedata echt nodig, dan leggen we de omvang schriftelijk vast en zetten we een termijn op de toegang.
- Apparaten waarmee we klantwerk doen hebben volledige schijfversleuteling, schermvergrendeling en MFA op elk gedeeld account.
AVG-positie
- In klantwerk ben jij verwerkingsverantwoordelijke en handelen wij als verwerker in jouw opdracht. We tekenen jouw verwerkersovereenkomst; heb je er geen, dan werken we vanuit een standaardmodel.
- Subverwerkers melden we voordat we ze in jouw project introduceren — inclusief elke AI-modelaanbieder.
- Bouwen we functionaliteit die persoonsgegevens raakt, dan zitten inzage, export en verwijdering in de scope, niet achteraf.
- We verkopen of delen jouw data en die van jouw gebruikers niet, en we gebruiken ze niet om modellen te trainen.
Deze website
De site die je nu leest is bewust saai, en het meeste hiervan kun je zelf in de paginabron nakijken.
- Het contactformulier verzamelt je naam, e-mailadres, bedrijf, hoe je ons vond en je bericht. Het gaat als e-mail via Resend naar onze inbox — er zit geen database achter en geen CRM-koppeling.
- Er worden geen analytics-, advertentie- of sessie-opnamescripts geladen. Het enige dat we in je browser opslaan is één regel met je cookiekeuze.
- Inzendingen worden per IP-adres in het geheugen gelimiteerd om spam tegen te gaan. Die adressen worden nooit weggeschreven en verdwijnen bij een herstart.
- Bewaartermijnen en je rechten staan in het privacybeleid.
Wat we niet claimen
Liever nu dan drie weken later in een inkooptraject.
- We zijn niet SOC 2-, ISO 27001-, HIPAA- of PCI-DSS-gecertificeerd. Vereist jouw proces een gecertificeerde leverancier, zeg het vroeg en we zeggen meteen of we passen.
- We draaien geen 24/7 security operations centre. Reactietijden en incidentplichten leggen we vast in het contract, niet op een marketingpagina.
- We zijn een klein, senior team, geen managed service provider. Wat we bieden is een schone opzet die jij beheert — geen compliance-afdeling.
Subverwerkers voor deze website
Dit zijn de partijen die betrokken zijn bij het draaien van fastenteams.studio zelf. Subverwerkers voor een klantproject spreken we apart af en staan in die opdracht.
- Netlify
- Hosting, CDN en edge-routing voor deze website
- Resend
- Verzending van contactformulier-meldingen per e-mail
Verandert deze lijst, dan verandert deze pagina mee.
Vragen, of iets gevonden?
Securityvragenlijsten, verwerkersovereenkomsten en architectuurvragen gaan naar contact@fastenteams.studio — daar antwoordt een mens, geen formulier. Denk je een kwetsbaarheid gevonden te hebben in deze site of in iets dat wij bouwden, mail ons dan met "Security" in het onderwerp; we bevestigen binnen twee werkdagen. Onderzoek te goeder trouw vervolgen we niet.