Beveiliging

Deze pagina beschrijft feitelijk hoe M.Y.L.E is beveiligd. We noemen alleen maatregelen die daadwerkelijk actief zijn, en geven aan wat nog in voorbereiding is. We voeren geen keurmerken of certificeringen.

Laatst bijgewerkt: 5 augustus 2026

Organisatiescheiding en row level security

Alle klantgegevens staan in één database waarin iedere rij is gekoppeld aan een organisatie. Row level security (RLS) staat aan op de tabellen met klantgegevens; de database controleert bij elke query of de ingelogde gebruiker tot die organisatie behoort. Rechten worden per tabel expliciet toegekend, zodat een tabel zonder beleid niet benaderbaar is.

Wisselen van werkomgeving gebeurt server-side: de app controleert het lidmaatschap opnieuw en vernieuwt de gegevens in de interface, zodat gegevens van de ene organisatie niet in een andere zichtbaar blijven.

Rollen en rechten

Binnen een organisatie bestaan de rollen eigenaar, beheerder, manager en medewerker. Lezen, schrijven en beheren zijn gescheiden: alleen eigenaren en beheerders kunnen team, koppelingen, facturatie en instellingen beheren. Rollen staan in een aparte tabel, nooit op het gebruikersprofiel, en worden server-side gecontroleerd. Een gebruiker kan zichzelf geen hogere rol geven.

Inloggen en tweestapsverificatie

Inloggen verloopt via e-mail met wachtwoord of via Google. Wachtwoorden worden gehasht opgeslagen door onze authenticatiedienst; wij zien ze niet. Inlogpogingen worden gelimiteerd en verdachte pogingen worden vastgelegd.

Status: gevoelige acties in het interne pilotprogramma — goedkeuring van een pilot, dataverzameling, rollen- en toegangswijzigingen en de eindbeoordeling — zijn server-side beschermd met tweestapsverificatie via een authenticator-app (TOTP). De server controleert bij elke actie zowel de beheerdersrol als een met de tweede stap bevestigde sessie; de browser kan die controle niet omzeilen.

Voor het gewone inloggen van klanten is tweestapsverificatie nog niet verplicht. We melden het op deze pagina zodra dat verandert. Wie vandaag extra zekerheid wil, kan inloggen via een Google-account met tweestapsverificatie.

Versleutelde verbindingen en opslag

Al het verkeer naar de applicatie en de database loopt uitsluitend over HTTPS/TLS. Gegevens op de servers van onze hostingpartij worden versleuteld opgeslagen. Sleutels van koppelingen die je zelf toevoegt (zoals een API-sleutel) slaan we versleuteld op met AES-256-GCM en worden alleen server-side ontsleuteld op het moment dat de koppeling wordt gebruikt.

Logging

Belangrijke handelingen worden vastgelegd in een auditlog per organisatie: wie deed wat, wanneer en vanuit welke context. Daarnaast houden we een technisch foutlogboek bij voor storingen. Logs zijn alleen zichtbaar voor bevoegde rollen binnen de eigen organisatie, en het auditlog kan als export met controleerbare checksums worden opgevraagd.

Bewaartermijnen staan beschreven op de pagina bewaartermijnen.

Back-ups en herstel

De productiedatabase wordt dagelijks geback-upt door onze hostingpartij, met herstelpunten. Onze interne doelstellingen zijn herstel binnen 8 uur en maximaal 24 uur gegevensverlies. Dit zijn interne doelstellingen en geen contractueel gegarandeerde SLA. Bestandsopslag valt niet onder de databaseback-up; daarvoor richten we een aparte procedure in voordat die in gebruik wordt genomen.

De herstelprocedure wordt periodiek intern getest en het resultaat wordt vastgelegd.

Incidentafhandeling en verantwoorde melding

Bij een incident stellen we eerst de impact vast, beperken we de schade en herstellen we de dienst. Storingen met merkbare gevolgen communiceren we aan getroffen klanten en op de statuspagina. Bij een (mogelijk) datalek volgen we de datalekprocedure, inclusief de wettelijke meldtermijnen.

Denk je een kwetsbaarheid te hebben gevonden? Mail info@myle-agency.com. Meldingen over beveiliging bevestigen we op werkdagen binnen één werkdag. We ondernemen geen juridische stappen tegen onderzoekers die zorgvuldig handelen, geen klantgegevens inzien of wijzigen en ons de kans geven het probleem eerst op te lossen.

Subverwerkers

We schakelen alleen partijen in die noodzakelijk zijn om de dienst te leveren. Bijgewerkt op 7 augustus 2026:

  • Lovable Hosting · Standaard actief

    Hosting van de applicatie, Lovable Cloud (database, authenticatie en bestandsopslag), Lovable Email en de AI Gateway.

  • Google — Gemini via Lovable AI Gateway AI · Standaard actief

    Verwerken van tekst voor de AI-functies in M.Y.L.E, zoals samenvattingen, concepten en voorstellen.

  • Stripe Betalingen · Standaard actief

    Verwerken van betalingen en abonnementen.

  • Resend (Plus Five Five, Inc.) E-mail · Standaard actief

    Bezorgen van transactionele factuur- en notificatiemails.

  • Google Gmail en Google Agenda Communicatie · Alleen bij eigen koppeling

    Koppeling van je e-mail en agenda met M.Y.L.E.

De volledige lijst, inclusief verwerkte gegevens, regio en de status van de verwerkersovereenkomst, staat op de pagina subverwerkers. Zie ook het Trust Center, de privacyverklaring en de algemene voorwaarden.

Beschikbaarheid van integraties

Welke koppelingen je kunt gebruiken verschilt per pakket. Sommige integraties zijn gemarkeerd als pilot en zijn nog niet in alle situaties beschikbaar. Bekijk de pakketten.

Vragen over deze pagina?

Mail info@myle-agency.com Ons team reageert op werkdagen binnen één werkdag.