Security & compliance

Gebouwd voor de zwaarste PII-klasse

Dit systeem bevat paspoorten, ID-bewijzen en biometrie. De architectuur gaat daar bij elke keuze van uit: dicht by-default, en per expliciete regel opengezet — niet andersom.

Architectuur

Zeven maatregelen die de basis vormen

Dit zijn de technische en organisatorische maatregelen (art. 32 AVG) die vanaf de eerste migratie in het platform zitten — geen laag die er later overheen is gelegd.

Row Level Security overal

RLS staat aan op elke tabel vanaf migratie 1. Niemand ziet rijen buiten zijn organisatie; een tabel zonder RLS blokkeert onze eigen deploy-gate.

Private opslag + signed URLs

Alle documenten, selfies en dossiers staan in private buckets. Toegang uitsluitend via kortlevende, server-side uitgegeven signed URLs na een membership-check.

Encryptie at rest

Database en storage zijn versleuteld in rust. De gemaskeerde documentderivaten zijn de default-opslagvorm — met BSN en pasfoto afgeschermd.

Afdwingbare retentie

Een retentie-engine wist biometrie op TTL (minuten), ruwe documenten kort na verwerking, en dossiers op het Wwft-profiel. Elke verwijdering komt in de auditlog.

Toestemming in de datalaag

Biometrische verwerking kan pas na een gelogde toestemming — het is een harde voorwaarde in de data, niet alleen een belofte in de UI.

Append-only auditlog

Elke betekenisvolle actie — upload, check, beslissing, verwijdering — wordt vastgelegd. Nooit een update of delete op de log zelf.

EU-datalokatie

Alle verwerking en opslag binnen de EER, inclusief subverwerkers. Geen doorgifte buiten de EER zonder passende waarborgen (Schrems II).

Dataminimalisatie

Dossier-first, niet kopie-alles

De meeste IDV-platforms bewaren een onbewerkte kopie-ID. Dat is bij Wwft-plichtigen zonder BSN-grondslag in strijd met de AVG. Wij draaien het om: alleen wat de wet vereist blijft, geminimaliseerd en gemaskeerd.

  • Biometrische template en selfie: gewist binnen minuten na de match
  • Ruwe documentafbeelding: kort na verwerking verwijderd
  • Gemaskeerde afbeelding + uitkomst: bewaard voor het dossier
  • BSN-masking standaard aan, tenzij er een wettelijke grondslag is

Wwft (5 jaar) én AVG (minimaliseren) tegelijk

Geen compromis in één termijn, maar differentiatie per datatype. Biometrie leeft minuten, ruwe kopieën verdwijnen snel, en alleen de gemaskeerde dossierdata blijft de wettelijke vijf jaar. Zie de FAQ en de verwerkersovereenkomst.

Certificeringen — eerlijk over waar we staan

De roadmap, zonder claims die nog niet kloppen

Certificering is geen wettelijke voorwaarde om als KYC-tool te opereren — jij blijft Wwft-verantwoordelijk — maar het is de toegangspoort tot gereguleerde en enterprise-klanten. We claimen niets wat we nog niet hebben. Dit is de volgorde, en waar we nu staan.

FaseWatWaarvoorStatus
0Juridische ondergrensDPA, DPIA, art. 9-toestemming, retentie-engine, EU-hosting, auditlogIngebouwd
1ISO 27001Toegangsticket enterprise-procurement; basis voor ETSIOnderweg
2iBeta PAD (ISO/IEC 30107-3)Bewijs liveness-kwaliteit; op RFP-vraagGepland
3ETSI TS 119 461Remote identity proofing; gereguleerde EU-deals, eIDAS/AMLRGepland
4eIDAS QTSPAlleen bij eigen gekwalificeerde vertrouwensdienstOptioneel

De architectuur — dossier-first, assurance-niveau per sessie, EU-hosting, afdwingbare retentie — is nu al zo gebouwd dat de audits erop kunnen voortbouwen zonder herbouw. We betalen niet vooruit voor markten die we nog niet bedienen: elke fase start op een concrete klantvraag.

Transparantie

Onze subverwerkers

De actuele lijst is een bijlage bij de verwerkersovereenkomst. Bij elke wijziging krijg je kennisgeving met bezwaarrecht.

SubverwerkerFunctieLocatie
SupabaseDatabase, auth, storage, edge functionsEU-regio
Anthropic (Claude)AI-documentcheck en gezichtsvergelijking, server-sideEU-datalokatie contractueel geborgd
NetlifyHosting van de frontends (geen PII in de build)EU / CDN
MollieBetaalafhandelingNL / EU
CloudflareDNS (geen PII)EU / CDN

Kwetsbaarheid gevonden?

Responsible disclosure

Zie je een beveiligingsprobleem? Meld het bij support@maxiaa.com. Geef ons redelijke tijd om het te verhelpen voordat je iets publiceert; we reageren snel en houden je op de hoogte van de opvolging.

Datalek?

48-uurs meldketen

Als verwerker melden we een inbreuk onverwijld en uiterlijk binnen 48 uur na ontdekking aan jou als verwerkingsverantwoordelijke — met de informatie die je nodig hebt om binnen 72 uur bij de Autoriteit Persoonsgegevens te kunnen melden.

Betaal alleen voor wat je gebruikt

Zelf onboarden, geen verkoopgesprek, geen abonnement. Je betaalt per afgeronde verificatie, met één automatische SEPA-incasso per maand.