Security & Trust Center
De vragen uit het aankoopproces,
beantwoord in één link.
EU-dataresidentie, een lijst van subverwerkers met jurisdicties, een ondertekenbare DPA volgens artikel 28, de scope van encryptie, RBAC, audit logging en responsible disclosure. Stuur deze pagina naar de juridische dienst en de DPO van je klant in plaats van heen en weer te mailen.
Bevestigde claims, geen logo's op goed vertrouwen
Elk item hieronder is een feit over hoe Nimbu gebouwd en beheerd wordt. We geven je liever een document dat je kunt verifiëren dan een certificeringslogo dat je op goed vertrouwen moet aannemen.
Jurisdictie
EU-jurisdictie, Belgisch bedrijf
Nimbu wordt gebouwd en beheerd door Zenjoy, een Belgisch bedrijf. De toezichthouder is de Belgische APD. Het EU-recht bepaalt hoe de data van je klant behandeld wordt.
Datahosting
Klantendata gehost in de EU
Klantendata wordt in de EU gehost. Elk in de VS opgericht platform is bereikbaar voor Amerikaanse autoriteiten onder de CLOUD Act, ongeacht waar de servers staan. Dat structurele feit geldt hier niet.
Consentbeheer
GDPR-consent ingebouwd in het platform
Consent- en cookiebeheer zitten in Nimbu via de consent_manager Liquid tag en een consent-script dat via CDN geleverd wordt. Geen externe CMP om erbij te plakken en apart te auditen.
Dataovereenkomst
DPA volgens artikel 28, met versiestempel en ondertekenbaar
Een DPA volgens artikel 28 met versiestempel die de juridische dienst van je klant kan nalezen en ondertekenen. Ze legt rollen, instructies, veiligheidsmaatregelen, voorwaarden voor subverwerkers en meldingsplichten bij inbreuken vast. De ondertekende DPA is bindend.
Precieze scope, geen algemene claims
We zijn specifiek omdat aankoopteams het nakijken. Elk item hieronder is een verifieerbaar feit over het ontwerp van het platform.
-
Sensitive fields encrypted at rest, EU-held keys
Encryptie op veldniveau voor velden die in het Custom Field-model als gevoelig gemarkeerd zijn. Geen volledige database-encryptie; dat claimen we niet. Sleutels blijven in de EU.
-
TLS for all traffic in transit
Verkeer naar en van het platform loopt over TLS. Geen paden in plain text.
-
OAuth2 and OIDC, granular read/write scopes
API-toegang is scoped, zodat een integratie of agent precies de rechten krijgt die toegekend zijn en niets meer. De CLI ondersteunt een read-only modus en allowlists van commando's voor afgebakende automatisering.
-
Role-based access control, least privilege
Toegang tot het platform is rolgebaseerd en beperkt tot wat een rol nodig heeft. Geen permanente brede toegang.
-
Audit trail for content and commerce changes
Wijzigingen worden vastgelegd in een audit trail die elke actie terugvoert op een actor en een tijdstip.
-
Regular backups with defined recovery procedures
Klantendata wordt volgens een vast schema geback-upt. Herstelprocedures zijn vastgelegd en getest.
Encryptie in de praktijk
Velden die als gevoelig geclassificeerd zijn, worden by design at rest beschermd
Encryptie is deel van het Custom Field-model. Een site markeert een veld als encrypted en de waarde wordt at rest beschermd met sleutels in de EU, niet met een instelling die je achteraf toepast. Alleen gerenderd waar het toegestaan is.
- Op veldniveau, niet de volledige database We claimen geen volledige DB-encryptie. Als dat een harde eis is, laat het weten en we antwoorden specifiek.
- Sleutels blijven in de EU Geen Amerikaans moederbedrijf onder de CLOUD Act.
- Bescherming by design Het veldtype draagt de bescherming. Geen configuratiestap na deployment die je kunt vergeten.
De lijst die je DPO afvinkt, het document dat bepalend is
Derde partijen die klantendata verwerken in naam van Nimbu staan vermeld met hun jurisdictie en de rechtsgrond voor elke doorgifte. De lijst van subverwerkers wordt bijgewerkt voordat een nieuwe subverwerker begint te verwerken. Ingeschreven contacten worden vooraf verwittigd.
Lijst van subverwerkers
Elke vermelding van een subverwerker bevat: naam, rol, land van oprichting, locatie van het datacenter en de rechtsgrond voor doorgifte. We vermelden die grond per regel eerlijk. We herleiden de lijst niet tot een algemene claim waar we niet achter kunnen staan.
DPA volgens artikel 28
Een DPA met versiestempel die de juridische dienst van je klant kan nalezen en ondertekenen als deel van de opdracht. Ze dekt rollen en instructies, veiligheidsmaatregelen, voorwaarden voor subverwerkers en meldingsplichten bij inbreuken. Beschikbaar als PDF en inline op /legal/dpa.
De ondertekende DPA is het bindende instrument. Deze pagina vat samen; het document is bepalend.
Wat er gebeurt als iets fout gaat, en hoe data vertrekt
Melding van inbreuken, responsible disclosure, dataportabiliteit. Elk werkt op dezelfde manier, om welke klantensite het ook gaat.
Melding van inbreuken
Bij een inbreuk op persoonsgegevens verwittigen we de betrokken verwerkingsverantwoordelijken zonder onnodige vertraging en in lijn met de GDPR en de ondertekende DPA. Het meldingsvenster staat in de DPA, zodat de pagina en het document overeenkomen.
Responsible disclosure
Heb je een kwetsbaarheid gevonden? Meld die privé en geef ons een redelijk venster om te remediëren voor publieke bekendmaking. We bevestigen meldingen en houden je op de hoogte tot de remediëring klaar is. Contact: security@nimbu.io
Dataportabiliteit op aanvraag
Content, producten en orders zijn tijdens de hele opdracht bereikbaar via de REST API en de CLI. Een klant kan zijn data op elk moment exporteren in plaats van ze gegijzeld te zien door het platform.
Bewaring en verwijdering
Klantendata wordt bewaard voor de duur van de opdracht en de periode die in de DPA vastgelegd is. Bij beëindiging wordt data verwijderd of teruggegeven volgens de voorwaarden van de DPA. De DPA is bepalend waar deze samenvatting en het document verschillen.
Uit de praktijk
Hun trust center beantwoordde de vragenlijst van de DPO van de klant in één link. Wat vroeger een mailrondje van twee weken was, werd één pagina die we voor de kick-off doorstuurden.
Stuur deze pagina door, download de DPA, boek een demo
Stuur deze pagina door naar de aankoop- en DPO-contacten van je klant. Download de DPA voor hun juridische dienst. Boek een intro van 30 minuten en bekijk Nimbu op je eigen klantenwerk.
Aanvraag ontvangen.
We lezen elke aanvraag persoonlijk en nemen contact op om het gesprek in te plannen.
Boek een demo
We antwoorden persoonlijk om een gesprek van 30 minuten in te plannen.
Er ging iets mis bij het versturen. Probeer het zo opnieuw.