Wwft-dossiers, cliëntenonderzoek en UBO-gegevens horen bij de meest gevoelige informatie van uw kantoor. Op deze pagina leest u, in gewone taal, welke maatregelen wij nemen en wat u daarvan zelf kunt controleren.
De one-pager is openbaar en direct te downloaden. De verwerkersovereenkomst is openbaar in te zien. De beveiligingsvragenlijst is vertrouwelijk en gaat uitsluitend op aanvraag en op naam. Een samenvatting van een onafhankelijke pentest is er nog niet.
Laatst bijgewerkt: 15 september 2026
Beveiliging in lagen
Beveiliging in lagen: netwerk, applicatie en data. Dit zijn de maatregelen die elke dag actief zijn.
Klantgegevens zijn logisch per organisatie gescheiden: uw kantoor werkt in een eigen, afgeschermde omgeving. Toegang wordt server-side afgedwongen en de kritieke toegangscontroles worden bij elke release geautomatiseerd getest, zodat organisatie A niets van organisatie B kan zien.
Iedere gebruiker heeft precies de rechten die bij zijn rol horen: klant, medewerker, compliance officer, auditor of beheerder. Gewone teamleden zien geen eigenaars- of abonnementsgegevens; rechten worden server-side gecontroleerd, niet alleen in het scherm.
Tweestapsverificatie via een authenticator-app is beschikbaar voor alle gebruikers en wordt verplicht toegepast op gevoelige interne beheer- en complianceprocessen: zonder tweede factor weigert het platform die handelingen. Sessies worden na een periode van inactiviteit automatisch beëindigd.
Verkeer van en naar het platform is versleuteld (TLS); dat kunt u zelf in uw browser controleren. Opgeslagen gegevens en back-ups worden versleuteld door onze EU-gehoste hostingleverancier, met beheerd sleutelbeheer; die versleuteling is een eigenschap van dat platform en staat beschreven in hun documentatie. Wij bewaren zelf geen onversleutelde kopieën buiten die omgeving.
Inloggen, aanmelden en wachtwoordherstel zijn beschermd met een bot-controle en met een server-side beperking van het aantal pogingen, zodat geautomatiseerde aanvallen worden afgeremd voordat ze uw gegevens raken.
Documenten staan in afgeschermde, versleutelde opslag. Toegang verloopt uitsluitend via tijdelijke, persoonsgebonden toegangslinks; elke download wordt vastgelegd. Uploadlinks voor uw cliënten zijn tijdgebonden, beperkt in het aantal uploads en aan het juiste dossier gebonden.
Logins, downloads, statuswijzigingen en cliëntbeslissingen worden vastgelegd in een auditlog dat tegen wijziging en verwijdering is beschermd en 7 jaar bewaard blijft. Op dat log draait geautomatiseerde signalering van afwijkend gebruik, die ons team waarschuwt. De precieze signaleringsregels en drempelwaarden maken wij bewust niet openbaar.
Voor cliëntbeslissingen die onze compliance officers beoordelen en voor SIRA-risicobeoordelingen geldt een technisch afgedwongen vier-ogenprincipe: wie een beoordeling heeft voorbereid of ingediend, kan die in de normale werkwijze niet zelf goedkeuren. Dat wordt server-side afgedwongen, niet alleen in het scherm, en elke afwijking daarvan wordt vastgelegd in de audittrail.
Uw dossiers mogen niet verloren gaan en het platform moet snel terug kunnen naar een werkende toestand. Zo hebben wij dat geregeld.
Onze EU-gehoste hostingleverancier maakt dagelijks versleutelde back-ups; back-ups blijven binnen de EU. Herstel naar een gekozen moment vóór het probleem is een voorziening van dat platform die van het afgenomen abonnement afhangt; waar die niet actief is, geldt de dagelijkse back-up als terugvalpunt.
De herstelprocedure is stap voor stap gedocumenteerd. Wij hebben geautomatiseerd aangetoond dat een back-up van de databasestructuur daadwerkelijk terug te zetten is (zonder persoonsgegevens). Dat is nog geen volledige herstelproef van het hele platform: die staat gepland als geregistreerde externe actie en claimen wij niet voordat hij is uitgevoerd. Onze interne hersteldoelen, geen SLA-toezegging, zijn: binnen 4 uur weer online (RTO) en maximaal 1 uur dataverlies waar herstel naar een gekozen moment beschikbaar is, anders de dagelijkse back-up.
Elke wijziging gaat eerst langs geautomatiseerde tests en een aparte testomgeving voordat hij live gaat. Gaat er toch iets mis, dan kunnen we terug naar de vorige werkende versie.
De actuele beschikbaarheid van het platform en eventueel onderhoud vindt u op de publieke statuspagina.
Ook met goede maatregelen kan er iets gebeuren. Beveiligingsincidenten worden volgens een vast incidentresponsproces onderzocht, beperkt en opgevolgd. Wanneer een melding aan de Autoriteit Persoonsgegevens vereist is, gebeurt dit zonder onredelijke vertraging en waar mogelijk binnen 72 uur. Wanneer een incident waarschijnlijk een hoog risico oplevert voor betrokken personen, worden ook de betrokkenen geïnformeerd conform de AVG. Los daarvan hebben wij onze interne incident-escalatie ingericht met het oog op de NIS2-richtlijn (readiness); die inrichting is nog niet extern getoetst.
Het incidentoverzicht wordt geladen.
Aantoonbaarheid
Bewaartermijnen volgen de wet. Na afloop worden gegevens gecontroleerd verwijderd, tenzij een legal hold (bijvoorbeeld bij een lopend onderzoek) verwijdering tijdelijk blokkeert. Zegt u uw abonnement op, dan blijven uw dossiers binnen de wettelijke termijnen bewaard en krijgt u een gecontroleerde overdracht; er verdwijnt niets op de opzegdatum. Onderstaande tabel komt live uit ons retentiebeleid.
| Gegevenscategorie | Bewaartermijn | Wettelijke basis |
|---|---|---|
| Bewaartermijnen worden geladen. | ||
Primaire klantgegevens, dossierdocumenten en authenticatiegegevens worden binnen de Europese Unie opgeslagen. Voor specifieke ondersteunende diensten zetten wij externe dienstverleners in. Verwerkt zo'n dienstverlener gegevens buiten de Europese Economische Ruimte, dan leest u in de privacyverklaring welke dienstverlener dat is en hoe wij met die doorgifte omgaan.
De verwerkersovereenkomst is openbaar in te zien. U gaat er bij uw eerste aanmelding in het portaal mee akkoord, samen met onze algemene voorwaarden.
Eerlijk over waar we staan: wat wettelijk geldt, passen we toe; certificeringen claimen we pas als een externe partij ze heeft verstrekt.
Ziet u iets dat niet klopt, of denkt u een kwetsbaarheid te hebben gevonden? Meld het vertrouwelijk aan ons securityteam. Wij nemen elke melding serieus, bevestigen de ontvangst en houden u op de hoogte van de afhandeling. Wij vragen u de details niet openbaar te maken voordat het probleem is verholpen, en wij ondernemen geen juridische stappen tegen onderzoekers die deze richtlijnen te goeder trouw volgen.
security@apexcompliance.nlHeeft uw kantoor, uw accountant of een toezichthouder onderbouwing nodig? Wij houden twee soorten documentatie strikt gescheiden. Wat hieronder als Openbaar staat, kunt u direct meenemen. Wat Vertrouwelijk is, verstrekken wij alleen op naam en na een geheimhoudingsafspraak, dat staat nooit op een openbare downloadlink.
Deze stukken bevatten details over onze inrichting en bevindingen. Wij verstrekken ze op naam, aan een partij met een gerechtvaardigd belang, en niet via een openbare link.
Privacy
U heeft recht op inzage, rectificatie, verwijdering en gegevensoverdracht. Wij reageren binnen één maand op uw verzoek.
Een compliance-specialist loopt de maatregelen met u door en levert de documentatie die u voor uw eigen dossier nodig heeft.