Beveiliging bij Apex Compliance

Zo beschermen wij uw gegevens.

Wwft-dossiers, cliëntenonderzoek en UBO-gegevens horen bij de meest gevoelige informatie van uw kantoor. Op deze pagina leest u, in gewone taal, welke maatregelen wij nemen en wat u daarvan zelf kunt controleren.

Actuele platformstatus

De one-pager is openbaar en direct te downloaden. De verwerkersovereenkomst is openbaar in te zien. De beveiligingsvragenlijst is vertrouwelijk en gaat uitsluitend op aanvraag en op naam. Een samenvatting van een onafhankelijke pentest is er nog niet.

Laatst bijgewerkt: 15 september 2026

Beveiliging in lagen

Kernmaatregelen

Beveiliging in lagen: netwerk, applicatie en data. Dit zijn de maatregelen die elke dag actief zijn.

Strikte scheiding per organisatie

Klantgegevens zijn logisch per organisatie gescheiden: uw kantoor werkt in een eigen, afgeschermde omgeving. Toegang wordt server-side afgedwongen en de kritieke toegangscontroles worden bij elke release geautomatiseerd getest, zodat organisatie A niets van organisatie B kan zien.

Rollen en minimale rechten

Iedere gebruiker heeft precies de rechten die bij zijn rol horen: klant, medewerker, compliance officer, auditor of beheerder. Gewone teamleden zien geen eigenaars- of abonnementsgegevens; rechten worden server-side gecontroleerd, niet alleen in het scherm.

MFA en sessiebeveiliging

Tweestapsverificatie via een authenticator-app is beschikbaar voor alle gebruikers en wordt verplicht toegepast op gevoelige interne beheer- en complianceprocessen: zonder tweede factor weigert het platform die handelingen. Sessies worden na een periode van inactiviteit automatisch beëindigd.

Versleuteling

Verkeer van en naar het platform is versleuteld (TLS); dat kunt u zelf in uw browser controleren. Opgeslagen gegevens en back-ups worden versleuteld door onze EU-gehoste hostingleverancier, met beheerd sleutelbeheer; die versleuteling is een eigenschap van dat platform en staat beschreven in hun documentatie. Wij bewaren zelf geen onversleutelde kopieën buiten die omgeving.

Bescherming tegen misbruik

Inloggen, aanmelden en wachtwoordherstel zijn beschermd met een bot-controle en met een server-side beperking van het aantal pogingen, zodat geautomatiseerde aanvallen worden afgeremd voordat ze uw gegevens raken.

Veilige documentkluis

Documenten staan in afgeschermde, versleutelde opslag. Toegang verloopt uitsluitend via tijdelijke, persoonsgebonden toegangslinks; elke download wordt vastgelegd. Uploadlinks voor uw cliënten zijn tijdgebonden, beperkt in het aantal uploads en aan het juiste dossier gebonden.

Audittrail en monitoring

Logins, downloads, statuswijzigingen en cliëntbeslissingen worden vastgelegd in een auditlog dat tegen wijziging en verwijdering is beschermd en 7 jaar bewaard blijft. Op dat log draait geautomatiseerde signalering van afwijkend gebruik, die ons team waarschuwt. De precieze signaleringsregels en drempelwaarden maken wij bewust niet openbaar.

Vier-ogenprincipe

Voor cliëntbeslissingen die onze compliance officers beoordelen en voor SIRA-risicobeoordelingen geldt een technisch afgedwongen vier-ogenprincipe: wie een beoordeling heeft voorbereid of ingediend, kan die in de normale werkwijze niet zelf goedkeuren. Dat wordt server-side afgedwongen, niet alleen in het scherm, en elke afwijking daarvan wordt vastgelegd in de audittrail.

Back-ups en continuïteit

Uw dossiers mogen niet verloren gaan en het platform moet snel terug kunnen naar een werkende toestand. Zo hebben wij dat geregeld.

Back-ups

Onze EU-gehoste hostingleverancier maakt dagelijks versleutelde back-ups; back-ups blijven binnen de EU. Herstel naar een gekozen moment vóór het probleem is een voorziening van dat platform die van het afgenomen abonnement afhangt; waar die niet actief is, geldt de dagelijkse back-up als terugvalpunt.

Herstel

De herstelprocedure is stap voor stap gedocumenteerd. Wij hebben geautomatiseerd aangetoond dat een back-up van de databasestructuur daadwerkelijk terug te zetten is (zonder persoonsgegevens). Dat is nog geen volledige herstelproef van het hele platform: die staat gepland als geregistreerde externe actie en claimen wij niet voordat hij is uitgevoerd. Onze interne hersteldoelen, geen SLA-toezegging, zijn: binnen 4 uur weer online (RTO) en maximaal 1 uur dataverlies waar herstel naar een gekozen moment beschikbaar is, anders de dagelijkse back-up.

Releases met vangnet

Elke wijziging gaat eerst langs geautomatiseerde tests en een aparte testomgeving voordat hij live gaat. Gaat er toch iets mis, dan kunnen we terug naar de vorige werkende versie.

Actuele status

De actuele beschikbaarheid van het platform en eventueel onderhoud vindt u op de publieke statuspagina.

Incidentrespons en datalekken

Ook met goede maatregelen kan er iets gebeuren. Beveiligingsincidenten worden volgens een vast incidentresponsproces onderzocht, beperkt en opgevolgd. Wanneer een melding aan de Autoriteit Persoonsgegevens vereist is, gebeurt dit zonder onredelijke vertraging en waar mogelijk binnen 72 uur. Wanneer een incident waarschijnlijk een hoog risico oplevert voor betrokken personen, worden ook de betrokkenen geïnformeerd conform de AVG. Los daarvan hebben wij onze interne incident-escalatie ingericht met het oog op de NIS2-richtlijn (readiness); die inrichting is nog niet extern getoetst.

Publieke incidenten

Het incidentoverzicht wordt geladen.

Aantoonbaarheid

Bewaartermijnen en offboarding

Bewaartermijnen volgen de wet. Na afloop worden gegevens gecontroleerd verwijderd, tenzij een legal hold (bijvoorbeeld bij een lopend onderzoek) verwijdering tijdelijk blokkeert. Zegt u uw abonnement op, dan blijven uw dossiers binnen de wettelijke termijnen bewaard en krijgt u een gecontroleerde overdracht; er verdwijnt niets op de opzegdatum. Onderstaande tabel komt live uit ons retentiebeleid.

GegevenscategorieBewaartermijnWettelijke basis
Bewaartermijnen worden geladen.

Veilige softwareontwikkeling

  • Wijzigingen worden via een pull request samengevoegd en doorlopen een uitgebreide geautomatiseerde testsuite, waaronder tests die controleren dat wat niet mag ook daadwerkelijk wordt geweigerd.
  • Releases gaan eerst naar een aparte testomgeving en pas na groen bewijs naar productie.
  • Bij elke wijziging worden de gebruikte softwarebibliotheken automatisch gecontroleerd op bekende kwetsbaarheden; een bekende kwetsbaarheid houdt de wijziging tegen.
  • Interne security-audits zijn onderdeel van onze werkwijze. Een onafhankelijke pentest staat gepland als geregistreerde externe actie; wij claimen die niet voordat hij is uitgevoerd.

Hosting en dienstverleners

Primaire klantgegevens, dossierdocumenten en authenticatiegegevens worden binnen de Europese Unie opgeslagen. Voor specifieke ondersteunende diensten zetten wij externe dienstverleners in. Verwerkt zo'n dienstverlener gegevens buiten de Europese Economische Ruimte, dan leest u in de privacyverklaring welke dienstverlener dat is en hoe wij met die doorgifte omgaan.

  • Apex Compliance maakt gebruik van infrastructuur-, communicatie-, betalings-, beveiligings-, screening- en waar nodig AI-dienstverleners.
  • Een actueel overzicht van subverwerkers is beschikbaar via onze privacyverklaring.

De verwerkersovereenkomst is openbaar in te zien. U gaat er bij uw eerste aanmelding in het portaal mee akkoord, samen met onze algemene voorwaarden.

Wettelijke kaders en normen

Eerlijk over waar we staan: wat wettelijk geldt, passen we toe; certificeringen claimen we pas als een externe partij ze heeft verstrekt.

AVG / GDPR
EU 2016/679, verzoeken van betrokkenen worden binnen één maand beantwoord
Wwft
Cliëntenonderzoek, UBO, PEP- en sanctiescreening, bewaartermijnen
ISO 27001
Risicobeoordeling, toegangsbeleid en incidentproces opgezet volgens de 2022-norm (readiness); nog niet extern getoetst of gecertificeerd
NIS2
Interne incident-escalatie ingericht met het oog op de richtlijn (readiness), nog niet extern getoetst

Beveiligingsprobleem gevonden?

Ziet u iets dat niet klopt, of denkt u een kwetsbaarheid te hebben gevonden? Meld het vertrouwelijk aan ons securityteam. Wij nemen elke melding serieus, bevestigen de ontvangst en houden u op de hoogte van de afhandeling. Wij vragen u de details niet openbaar te maken voordat het probleem is verholpen, en wij ondernemen geen juridische stappen tegen onderzoekers die deze richtlijnen te goeder trouw volgen.

security@apexcompliance.nl

Documentatie voor uw dossier

Heeft uw kantoor, uw accountant of een toezichthouder onderbouwing nodig? Wij houden twee soorten documentatie strikt gescheiden. Wat hieronder als Openbaar staat, kunt u direct meenemen. Wat Vertrouwelijk is, verstrekken wij alleen op naam en na een geheimhoudingsafspraak, dat staat nooit op een openbare downloadlink.

Openbaar
Direct te downloaden, zonder aanvraag
Vertrouwelijk: op aanvraag

Deze stukken bevatten details over onze inrichting en bevindingen. Wij verstrekken ze op naam, aan een partij met een gerechtvaardigd belang, en niet via een openbare link.

  • Ingevulde beveiligingsvragenlijst van uw eigen organisatie
  • Beschrijving van maatregelen op controleniveau, en, zodra uitgevoerd, de samenvatting van een onafhankelijke pentest
Documentatie aanvragen

Privacy

Uw AVG-rechten

U heeft recht op inzage, rectificatie, verwijdering en gegevensoverdracht. Wij reageren binnen één maand op uw verzoek.

Vragen over hoe wij uw gegevens beschermen?

Een compliance-specialist loopt de maatregelen met u door en levert de documentatie die u voor uw eigen dossier nodig heeft.