Beveiliging en privacy

Waar je data staat, hoe we die beschermen en welke afspraken gelden. Nederlandse hosting, versleuteld, met verwerkersovereenkomst.

Op deze pagina(9 onderdelen)

Op deze pagina lees je waar de gegevens staan die je via Konnekta verwerkt, hoe we ze beschermen en welke afspraken we met je maken. Hij is bedoeld voor wie een leverancier moet beoordelen, zoals een inkoper, functionaris gegevensbescherming of accountant. Mis je iets, laat het ons dan weten.

Waar je data staat

Het platform van Konnekta (app.konnekta.nl) draait bij Leaseweb Netherlands B.V., in datacenter AMS-01 in Amsterdam. In het contract met Leaseweb (B2B Sales Terms, clausule 8.3) staat dat klantdata uitsluitend in Nederland wordt opgeslagen en verwerkt. Leaseweb draagt niets over naar en heeft geen toegang van buiten Nederland, behalve bij een wettelijke verplichting of op initiatief van de klant. Subverwerkers van Leaseweb zitten alleen binnen de EER (clausule 8.4). De toetsingen hieronder gelden voor Leaseweb als hostingpartij; Konnekta heeft zelf geen certificering. Details vind je bij de certificeringen van Leaseweb.

  • ISO 27001:2022: certificaat 2014-016, afgegeven door EY CertifyPoint (geaccrediteerd door de Raad voor Accreditatie). De scope omvat VPS, bare metal, private cloud en colocatie. Geldig tot 12 december 2026.
  • SOC 1 Type 2 (ISAE 3402): jaarlijks uitgevoerd door EY.
  • NEN 7510:2017: getoetst door EY op NEN 7510, vastgelegd in een assurance statement voor Leaseweb Netherlands B.V. en AMS-01.

Hoe we je data beschermen

Dit zijn de maatregelen op het platform zelf.

  • Scheiding per klant: de gegevens van elke klant staan gescheiden van die van andere klanten.
  • Versleuteling onderweg: alle verbindingen met het platform lopen via HTTPS (TLS). Het resultaat van de Internet.nl-websitetest kun je zelf bekijken.
  • Versleuteling bij opslag: de API-sleutels, OAuth-tokens en webhook-geheimen van je gekoppelde pakketten slaan we versleuteld op met AES-256-GCM, met een nieuwe willekeurige IV bij elke opslag. Wordt er in de database met zo'n waarde geknoeid, dan valt dat op bij het ontsleutelen. De API geeft deze waarden nooit terug, alleen gegevens erover. Daarnaast zijn de schijven van de server volledig versleuteld.
  • Inlog- en toegangstokens: van inloglinks en de tokens voor AI-koppelingen bewaren we alleen een hash (SHA-256). Het token zelf slaan we nergens op.
  • Toegang: alleen Konnekta en Leaseweb hebben toegang tot de productieomgeving, allebei met tweestapsverificatie.
  • Inloggen: zonder wachtwoord. Je logt in met een eenmalige link die we naar je e-mailadres sturen. De link is 15 minuten geldig.
  • Logging: we loggen toegang, API-verzoeken en fouten. Die logs worden na 30 dagen verwijderd.

AI-koppelingen

Bij een AI-koppeling (via MCP) gaan gegevens uit je administratie naar de AI-aanbieder die je zelf kiest, zoals Anthropic (Claude), OpenAI (ChatGPT), Google (Gemini) of Microsoft (Copilot). Die aanbieder is jouw subverwerker en niet die van Konnekta: je gebruikt je eigen account bij die partij en bepaalt zelf welke vragen je stelt. Konnekta slaat de inhoud van je vragen, de acties van de AI en de antwoorden standaard niet op. Alleen als er een fout optreedt, bewaren we de gegevens van dat verzoek om het probleem op te lossen. Ook die gegevens worden na 30 dagen verwijderd. Per koppeling bepaal je wat de AI mag:

  • Alleen lezen: de AI kan gegevens opvragen, maar niets boeken, wijzigen of verwijderen.
  • Lezen en schrijven: de AI kan ook gegevens aanmaken, wijzigen en verwijderen, zoals een boeking.

Back-ups en continuïteit

We maken dagelijks een back-up. De back-ups staan in hetzelfde datacenter (Leaseweb AMS-01) en worden 30 dagen bewaard. We controleren de werking van de koppelingen dagelijks. De actuele status van het platform zie je op status.konnekta.nl.

Subverwerkers

Dit zijn de partijen die voor Konnekta gegevens verwerken. De AI-aanbieder die je zelf koppelt, staat hier niet bij (zie AI-koppelingen).

PartijDoelLandDatalocatie
Leaseweb Netherlands B.V.Hosting van het platform, opslag en back-upsNederlandNederland (AMS-01, Amsterdam)
ResendVersturen van e-mail, zoals inloglinksVerenigde StatenIerland (EU)
Moneybird B.V.Abonnementen en facturenNederlandDuitsland en Nederland (EER)

Verwerkersovereenkomst

We sluiten met je een verwerkersovereenkomst af. Vraag de verwerkersovereenkomst aan via info@konnekta.nl.

Datalekken en incidenten

Stellen we een datalek vast dat jouw gegevens raakt, dan melden we dat per e-mail binnen 48 uur na constatering. In die e-mail staat:

  • wat er is gebeurd en wanneer;
  • welke gegevens en welke personen mogelijk betrokken zijn;
  • welke maatregelen we hebben genomen en nog nemen;
  • bij wie je terechtkunt met vragen.

Einde contract

Als je contract eindigt, verwijderen we je gegevens binnen 30 dagen. Een export van je gegevens is niet mogelijk. Gegevens die we wettelijk moeten bewaren, zoals facturen, houden we aan zolang de fiscale bewaarplicht geldt (zeven jaar).

Contact

Vragen over privacy of beveiliging stuur je naar info@konnekta.nl. Heb je een kwetsbaarheid gevonden, meld die dan ook via info@konnekta.nl. Onze contactgegevens voor beveiligingsmeldingen staan ook in security.txt.

Vragen van je IT'er of accountant? Stuur ze door naar info@konnekta.nl.

Laatst bijgewerkt: 26 september 2026.