Beveiliging & compliance
FleetIQ beheert de wagenparkgegevens van meerdere klantorganisaties in één platform. Beveiliging is daarom geen bijzaak maar de kern van ons ontwerp. Deze pagina legt uit welke technische en organisatorische maatregelen we nemen — en waar we in ons compliance-traject staan.
Laatst bijgewerkt: 8 juni 2026
Onze positie op certificering
We zijn transparant: FleetIQ is nog niet ISO/IEC 27001-gecertificeerd. Wel hebben we ons platform en onze processen ingericht volgens de principes van ISO/IEC 27001, en bereiden we een formeel certificeringstraject voor. De maatregelen hieronder zijn vandaag al operationeel en aantoonbaar. Voor een due-diligence delen we graag ons security-whitepaper en beantwoorden we je security-vragenlijst.
Onze aanpak: verdediging in de diepte
We stapelen bewust meerdere lagen bescherming, zodat één zwakke plek nooit volstaat. De belangrijkste principes:
- Isolatie op databaseniveau. Elke klantorganisatie ziet uitsluitend haar eigen gegevens — afgedwongen in de database zelf (Postgres Row-Level Security), niet enkel in de applicatie.
- Minimale rechten. Gebruikers en systemen krijgen alleen de toegang die ze strikt nodig hebben.
- Dataminimalisatie. We slaan bewust zo weinig mogelijk op — voertuigtelemetrie bewaren we als aggregaten, ruwe locatiehistoriek slaan we niet op.
Toegangscontrole & isolatie
- Strikte tenant-isolatie op rijniveau in de database: het is technisch onmogelijk voor de ene klant om de gegevens van een andere klant te zien.
- Rolgebaseerde toegang — beheerders (lezen en schrijven) en gebruikers (alleen lezen) binnen hun eigen organisatie; het FleetIQ-team met afzonderlijke, geauditeerde beheerrechten.
- Least-privilege voor systeemtoegang: verhoogde rechten zijn beperkt tot geautomatiseerde, server-only taken en worden gelogd.
Authenticatie
- Tweefactor-authenticatie (2FA/TOTP) is verplicht voor FleetIQ-beheerders met platformbrede toegang.
- Wachtwoorden worden versleuteld (gehasht) opgeslagen en zijn voor ons niet leesbaar. We controleren wachtwoorden tegen bekende datalekken.
- Snelheidsbeperking en brute-force-bescherming op alle inlog- en herstelacties, met generieke foutmeldingen die geen accountgegevens prijsgeven.
Versleuteling & gegevensopslag
- Versleuteling onderweg — alle verbindingen verlopen over HTTPS/TLS; onbeveiligd verkeer wordt geweigerd.
- Versleuteling in rust — gegevens in de database en opslag zijn versleuteld op infrastructuurniveau.
- Documenten en foto's staan in een privé-opslag en worden uitsluitend via kortlevende, ondertekende links geserveerd — nooit publiek toegankelijk.
Logging & monitoring
- Een onwijzigbaar (append-only) audit-logboek registreert gevoelige beheeracties.
- Foutmonitoring en observability signaleren afwijkingen en incidenten proactief.
Veilige ontwikkeling
- Alle codewijzigingen doorlopen geautomatiseerde controles (types, linting, tests) en een review vóór ze live gaan; rechtstreeks wijzigen van productie is niet toegestaan.
- Beveiligingsheaders (Content Security Policy, HSTS, clickjacking-bescherming) beschermen elke pagina.
- Ontwikkel-, test- en productieomgevingen zijn gescheiden; tests draaien nooit op echte klantgegevens.
Gegevensbescherming (AVG/GDPR)
Voor de gegevens die klanten over hun bestuurders en voertuigen invoeren, treedt FleetIQ op als verwerker; de klant blijft verwerkingsverantwoordelijke. We ondersteunen:
- Betrokkenenrechten: inzage en export (machineleesbaar) en verwijdering.
- Een gedocumenteerde datalek-procedure met meldtermijnen.
- Afdwingen van bewaartermijnen voor gegevens waarvoor wij verantwoordelijke zijn.
- Een verwerkersovereenkomst (DPA) en, waar nodig, ondersteuning bij een DPIA voor connected-car-monitoring.
Meer detail vind je in ons privacybeleid.
Datalocatie & subverwerkers
We verwerken gegevens waar mogelijk binnen de Europese Economische Ruimte (EER). We werken met een beperkt aantal zorgvuldig geselecteerde subverwerkers, elk onder een verwerkersovereenkomst:
- Supabase — database, authenticatie en bestandsopslag.
- Vercel — hosting en levering van de applicatie.
- Resend — transactionele e-mail (meldingen en digests).
- Sentry — foutmonitoring.
Onze infrastructuurleveranciers voeren voor hun datacenters eigen certificeringen (zoals SOC 2 en ISO 27001); de fysieke beveiliging leunt daarop.
Incidenten & kwetsbaarheden melden
Ontdek je een kwetsbaarheid of vermoed je een beveiligingsincident? Meld het ons via info@fleetiq.be. We nemen elke melding ernstig, onderzoeken ze en houden je op de hoogte. We vragen je om een kwetsbaarheid niet publiek te maken vóór we ze samen hebben kunnen verhelpen (verantwoorde openbaarmaking).