Vertrouwen en beveiliging
Hoe we met je gegevens omgaan
leadmaps is privacyvriendelijke analytics. Dat is alleen geloofwaardig als de infrastructuur erachter die belofte waarmaakt. Deze pagina is de versie die korter is dan de verwerkersovereenkomst en langer dan marketing: wat we echt doen.
Voor de praktische uitleg over analytics draaien onder de AVG, lees AVG-proof analytics, afgedwongen op de server.
Laatst herzien op 2026-05-17.
Beveiliging in het kort
EU-opslag standaard
Events die via collect.leadmaps.nl binnenkomen, landen in Fly Postgres in Amsterdam, en de authenticatiestatus in Supabase Parijs (eu-west-3). EU-opslag is standaard op elk abonnement.
Overal versleuteling
TLS 1.3 op elk publiek endpoint, met HSTS afgedwongen. OIDC-clientsecrets, proxy-secrets per site en credentials voor warehouse-bestemmingen worden at rest versleuteld met AES-256-GCM onder een Key Encryption Key (KEK) die alleen in het proces bestaat. Workspace-API-sleutels worden opgeslagen als SHA-256-hashes, en licentiesleutels zijn Ed25519-ondertekend zonder opgeslagen geheim, dus een database-dump alleen levert niets bruikbaars op.
Geen wachtwoorden, geen gedeelde accounts
Standaard inloggen via een magic link, met optioneel TOTP per workspace. SAML 2.0, OIDC en SCIM zijn beschikbaar op Business-abonnementen. Eén medewerker is één identiteit, met MFA afgedwongen voor elk medewerkersaccount.
RLS standaard afgedwongen
Elke tabel met klantgegevens in Supabase heeft Row-Level Security afgedwongen met nul policies, dus alleen toegang via de service-rol. Autorisatie per workspace gebeurt in de applicatielaag, en geen enkel pad omzeilt die controle.
Elke medewerkersactie geregistreerd
Elke actie van leadmaps-medewerkers op jouw workspace wordt vastgelegd met wie, wat en het verschil voor en na. Het auditlogboek aan klantzijde toont configuratiewijzigingen, updates van de IP-allowlist, wijzigingen in het bewaarbeleid en impersonatie door medewerkers.
Melding van datalek binnen 72 uur
Conform AVG art. 33 melden we een datalek met persoonsgegevens binnen 72 uur bij de Autoriteit Persoonsgegevens. Workspace-beheerders krijgen bij S0- en S1-incidenten binnen 4 uur rechtstreeks een e-mail.
Subverwerkers
Leveranciers die we gebruiken om de dienst te leveren. Subverwerkers houden onafhankelijke beveiligingsprogramma's aan, waaronder SOC 2 Type II of gelijkwaardig waar van toepassing. De actuele lijst met subverwerkers staat in de verwerkersovereenkomst in het dashboard op app.leadmaps.nl/settings/legal (inloggen vereist).
| Leverancier | Doel | Regio |
|---|---|---|
| Vercel | Dashboardhosting en edge functions | Wereldwijd |
| Fly.io | Collector en Postgres (eventopslag) | EU (ams, fra) |
| Supabase | Dashboard-authenticatie en control-plane-database | EU (Parijs) |
| Paddle | Abonnementsfacturatie | Wereldwijd |
| Resend | Transactionele e-mail | VS |
| Sentry | Foutrapportage (PII verwijderd) | EU (Frankfurt) |
| Backblaze B2 | Versleutelde externe database-back-ups | EU (eu-central-003) |
| Hostinger | Bezorging van login-e-mails (magic links) | EU |
| AWS S3 | Voorwaardelijk: alleen als je een S3-exportbestemming instelt, waarna gegevens gaan naar de bucket en regio die jij kiest | Door klant gekozen |
Certificeringen
- SOC 2 Type IIVoorbereiding loopt. Nog niet geaudit of gecertificeerd.
- ISO 27001Gepland na SOC 2
- AVGVerwerkersovereenkomst (art. 28) beschikbaar via /settings/legal in het dashboard
- CCPAZelfverklaring
- HIPAAStaat op de roadmap. Nog geen BAA beschikbaar.
SOC 2 Type II-rapport
De SOC 2 Type II-voorbereiding loopt intern. Er is nog geen afgerond rapport en we claimen geen certificering. De downloadlink verschijnt hier zodra een rapport is opgeleverd. In de tussentijd kunnen enterprise-klanten onder NDA ons huidige security-bewijspakket aanvragen via security@leadmaps.nl.
Een kwetsbaarheid melden
Mail naar security@leadmaps.nl. Vermeld reproductiestappen, het getroffen onderdeel (dashboard, collector, SDK of API), een inschatting van de impact en je voorkeur voor een openbaarmakingstermijn. We reageren binnen 48 uur.
Onze standaard openbaarmakingstermijn is 90 dagen voor niet-kritieke bevindingen. Meldingen van actief misbruik behandelen we als S0-incidenten met directe mitigatie.
Meer details nodig?
Enterprise-klanten kunnen onder NDA ons volledige beveiligingsbeleid, incident-response-draaiboek en SOC 2-bewijspakket opvragen. Neem contact op via security@leadmaps.nl.

