Vertrouwen en privacy

Beveiliging

Laatst bijgewerkt: 23 september 2026

De maatregelen waarmee Slotr gegevens beveiligt, en de eerlijke stand van onafhankelijke toetsing.

Versleuteling

  • Alle verbindingen met Slotr zijn versleuteld met TLS 1.2 of hoger. De site dwingt HTTPS af met HSTS.
  • De database, de bestandsopslag en de back-ups zijn in opslag versleuteld (AES-256).
  • Onze eigen back-ups versleutelen we zelf, voordat ze de database-omgeving verlaten.

Inloggen en toegang

  • Wachtwoorden slaan we alleen gehasht op (bcrypt), via Supabase Auth. Niemand bij Slotr kan je wachtwoord zien.
  • Inloggen kan ook zonder wachtwoord, met een eenmalige inloglink per e-mail.
  • Het aanvragen van inloglinks en het inschrijven voor events zijn begrensd per IP-adres; inloggen met een wachtwoord wordt daarnaast begrensd door Supabase Auth. Dat remt misbruik en het raden van wachtwoorden.
  • Binnen een organisatie bepalen rollen (eigenaar, beheerder, lid) wie wat mag zien en wijzigen. Deelnemerslijsten zijn alleen zichtbaar voor wie het event beheert.
  • Toegang tot de productiedatabase en de hosting is beperkt tot de beheerder van Slotr.

Logging

  • Een beveiligingslogboek houdt inloggen, wijzigingen door organisatoren en uploads bij, met tijdstip en IP-adres. Bewaartermijn: 24 maanden.
  • Elke verstuurde e-mail wordt gelogd met ontvanger, onderwerp en bezorgstatus. Bewaartermijn: 12 maanden.

Bestanden

  • Bestanden die deelnemers uploaden bij een vraag staan in een afgeschermde opslag, niet openbaar. Downloaden kan alleen via een tijdelijke, ondertekende link.
  • Bij uploads controleren we het echte bestandstype aan de inhoud van het bestand, niet alleen aan de extensie. SVG-bestanden weigeren we, omdat die scripts kunnen bevatten.

Back-ups en herstel

Elke 6 uur een versleutelde back-up, 35 dagen bewaard, en elke maand een hersteltest. Zie Opslag van gegevens.

Beveiligingsheaders

Slotr stuurt op elke pagina headers mee die inladen in vreemde frames, het raden van bestandstypen en het lekken van adressen via de verwijzer tegengaan (HSTS, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy).

Incidenten en datalekken

Bij een datalek melden we dat binnen 72 uur bij de Autoriteit Persoonsgegevens, zoals de AVG voorschrijft. Organisatoren van wie gegevens betrokken zijn, informeren we zonder onnodige vertraging, met wat er is gebeurd, welke gegevens het betreft en wat we eraan doen.

Kwetsbaarheid gevonden?

Meld het aan hallo@slotr.nl. We reageren binnen 14 dagen, houden je op de hoogte van de oplossing en doen geen aangifte tegen wie te goeder trouw meldt en geen gegevens misbruikt. Het contactadres staat ook in /.well-known/security.txt.

Updates

Slotr draait op actuele versies van Next.js (versie 16), React (versie 19) en de Supabase-bibliotheken, en we werken die bij als er beveiligingsupdates verschijnen. Automatische meldingen over kwetsbare bibliotheken staan nog niet aan; dat staat bij Waar we aan werken.

Onafhankelijke toetsing

Slotr heeft op dit moment geen ISO 27001- of NEN 7510-certificering.

Er is ook nog geen rapport van een externe pentest beschikbaar. De maatregelen op deze pagina zijn onze eigen documentatie, niet getoetst door een onafhankelijke partij. Een externe pentest staat op de lijst hieronder bij Waar we aan werken.

De infrastructuur waarop Slotr draait, is wel extern getoetst: Supabase en Vercel hebben een SOC 2 Type 2-rapport. Dat zegt iets over hun beveiliging, niet over die van Slotr zelf.