Beveiliging bij Kadoobon

Cadeaubonnen zijn geld, dus we behandelen het platform ook zo. Deze pagina beschrijft eerlijk en concreet hoe Kadoobon gegevens en betalingen beveiligt — voor merchants, inkopers en iedereen die het wil nalezen.

Platformarchitectuur

Kadoobon draait als moderne webapplicatie op Vercel; de database en de authenticatie draaien bij Supabase in de EU (regio eu-central-1, Frankfurt) — daar staan de gegevens van merchants, kopers en bonnen. Er zijn geen eigen servers om te patchen: beide platformen verzorgen de infrastructuurbeveiliging en de updates van het onderliggende systeem, wij houden de applicatielaag klein en overzichtelijk.

Gegevensbescherming

  • Al het verkeer verloopt versleuteld via TLS (https), zonder uitzondering.

  • Gegevens in rust worden versleuteld opgeslagen bij onze databaseleverancier.

  • Row-level security in de database: elke merchant kan uitsluitend zijn eigen gegevens bereiken. Dit wordt afgedwongen op databaseniveau, niet enkel in de applicatiecode.

  • Betaalgegevens van merchants (zoals API-sleutels van betaalproviders) zijn nooit leesbaar vanuit de browser. Het dashboard toont hoogstens een korte hint van een sleutel; de sleutel zelf verlaat de server niet.

Betalingen

Betalingen verlopen via Stripe Connect of Mollie. De betaling zelf gebeurt volledig bij de betaalprovider: Kadoobon ziet en bewaart nooit kaartnummers of rekeninggegevens. Het geld van een verkoop gaat rechtstreeks naar de rekening van de merchant, niet via een tussenrekening van Kadoobon.

Subverwerkers

We werken met een klein, vast lijstje dienstverleners — elk met één duidelijke taak:

DienstverlenerRolVestiging / regio
VercelHosting van de applicatieVS/EU, met EU-waarborgen
SupabaseDatabase en authenticatieEU — regio Frankfurt
StripeBetalingen (kaarten)VS/EU, met EU-waarborgen
MollieBetalingen (iDEAL, Bancontact, …)Nederland (EU)
ResendE-mailbezorging van bonnenVS, met EU-waarborgen
SentryFoutmeldingen en storingsanalyseEU — regio Duitsland
PostHogGebruiksstatistieken (EU Cloud)EU — regio Duitsland

Met elk van deze partijen gelden verwerkersafspraken; de details en de AVG-rollen staan in de privacyverklaring en de verwerkersovereenkomst.

Accountbeveiliging

  • Wachtwoorden tellen minstens 8 tekens en worden nooit in leesbare vorm opgeslagen; de authenticatie draait op Supabase Auth.

  • Inlogpogingen zijn beperkt in aantal (rate limiting), tegen brute-force-aanvallen.

  • Na een wachtwoordreset worden alle andere actieve sessies afgemeld — een gekaapte sessie sterft mee met de reset.

  • Tweestapsverificatie (TOTP via een authenticator-app) is beschikbaar voor elk account, instelbaar onder Instellingen → Account.

  • Wijzigingen aan uitbetaalgegevens, API-keys of het sluiten van je account vereisen een verse wachtwoordbevestiging bovenop de sessie (step-up), en bij elke wijziging van uitbetaalgegevens krijgt de accounteigenaar automatisch een beveiligingsmelding per e-mail — het meest gevoelige wat je in een account kan veranderen, dus daar kijken we het strengst naar.

Responsible disclosure

Denk je een kwetsbaarheid gevonden te hebben? Mail ons op info@kadoobon.be met een beschrijving en de stappen om ze te reproduceren. Zet nooit een werkende cadeauboncode in je melding.

  • We bevestigen de ontvangst en onderzoeken elke serieuze melding; je hoort van ons wat we ermee doen.

  • We vragen je de kwetsbaarheid niet publiek te maken vóór er een oplossing is, en geen gegevens van anderen in te kijken of te wijzigen.

  • Eerlijkheidshalve: we hebben geen beloningsprogramma (bug bounty). Wel bedanken we melders graag met naamsvermelding, als je dat wil.

Kadoobon claimt geen certificeringen die het niet heeft — geen ISO 27001, geen SOC 2. Deze pagina beschrijft wat we wél doen; vragen erover beantwoorden we graag per e-mail.

PrivacyverklaringVerwerkersovereenkomstContact & supportTerug naar de homepage