Bureaus geven Signum Core toegang tot de Google-accounts van hun klanten. Dat is geen triviaal vertrouwen. Deze pagina legt uit hoe we die toegang beperken, beveiligen en respecteren.
// 01 / OAUTH SCOPES
Om GTM-containers te configureren, GA4-properties te auditen en Looker Studio-rapporten te genereren per klant, vragen we via Google OAuth alleen deze scopes:
Voor server-side GTM deploys en Google Ads registratie vragen we optioneel aanvullende scopes — die worden pas gevraagd als je die features gebruikt, niet standaard.
We vragen nooit toegang tot Gmail, Google Drive, Contacts of andere scopes buiten tracking-toolling.
// 02 / ENCRYPTION AT REST
Alle tokens en gevoelige credentials (OAuth refresh tokens, server-side CAPI credentials, Stripe API keys voor webhook-verwerking) worden versleuteld opgeslagen met:
De database zelf (PostgreSQL) draait ook met encryption at rest op disk-niveau, bovenop de applicatie-laag.
// 03 / DATA LOCATION
Alle operationele data staat in de EU:
Exceptie: Google-API calls gaan naar Google's globale infrastructure, maar dat is onvermijdelijk — je gebruikt GTM en GA4 zelf ook. Signum Core voegt geen extra data-transfer naar de VS toe.
// 04 / SUB-PROCESSORS
Transparantie over elke dienst die we gebruiken om Signum Core te laten werken:
Wanneer we een nieuwe sub-processor toevoegen, updaten we deze pagina en sturen we actieve klanten een notificatie.
// 05 / GDPR / AVG
Voor bureau-klanten zijn jullie de verwerkingsverantwoordelijke voor de data van je klanten; Signum Core is verwerker. Belangrijke punten:
// 06 / TOEGANG INTREKKEN
Je hebt op drie niveaus controle:
myaccount.google.com/permissions → Signum Core → Verwijderen. Direct effect, GTM-containers en GA4-properties blijven in jouw Google-account staan.Geen lock-in. Geen data-gijzeling. Geen exit-fees.
// 07 / RESPONSIBLE DISCLOSURE
Als je een security-issue vindt in Signum Core (XSS, IDOR, token-leakage, etc.), stuur een mail naar security@signumcore.io.
Wat je kunt verwachten:
We hebben nog geen formeel bug bounty-programma — we zijn een private beta. Maar we waarderen elke melding en sturen bij impactvolle vondsten minimaal een cadeau.
// 08 / PRINCIPES
// READY?
Bureau-compliance-team wil een specifieke detail? Mail security@signumcore.io — we reageren meestal binnen 24 uur met inhoudelijke antwoorden, geen templates.