// 01Veiligheid en privacy

Jouw data staat apart en versleuteld.

Servers en database staan in Duitsland. Inloggen, mail en de back-up lopen via de VS. Wat we meten en wat we niet meten, staat hier.

// 02De feiten

Waar je data staat en wie erbij kan.

Servers in Duitsland

Servers en database bij Hetzner, in de EU.

Versleuteld

Tokens en toegangen versleuteld met AES-256-GCM.

Beperkte toegang tot Google

Alleen meten en adverteren: Tag Manager, Analytics, Search Console, Google Ads. Nooit Gmail, Drive of Contacten.

Intrekken kan altijd

Jij trekt de toegang in wanneer je wilt. Met de noodstop staat ons werk stil.

Verwerkersovereenkomst vooraf

Met subverwerkerslijst, vóór je tekent.

Geen AI-bedrijf ontvangt je data

Jouw gegevens blijven van jou.

Toestemming eerst

We meten alleen met toestemming van de bezoeker.

Gaat mee als je stopt

Aanvragen, meetgegevens en overzichten kun je downloaden.

// 03Wat we meten en wat niet

Wat we meten

Wat je site moet opleveren: aanvragen, donaties, aanmeldingen, sollicitaties of afspraken. Of je cookiemelding herkenbaar toestemming vraagt. Wat je advertenties in Google kostten. Dat staat elke maand in jouw overzicht.

Wat we niet doen

  • We lezen geen mail, bestanden of contacten. Onze toegang tot Google is beperkt tot meten en adverteren.
  • We geven je gegevens niet aan een AI-bedrijf.
  • We veranderen niets zonder jouw akkoord.

Wat je zelf in handen hebt

Jij kunt de toegang op elk moment intrekken, ons werk met de noodstop stilzetten en je gegevens downloaden. Stop je, dan gaan ze mee.

Vragen? Mail info@signumcore.io.

// 04Subverwerkers

Wie we inschakelen, en waar.

Elke dienst die we gebruiken om SignumCore te laten werken, met waar de verwerking plaatsvindt en onder welke waarborg. Een partij die nog niet actief is of niet in gebruik, staat er met die status bij. Op 17 september 2026 is per partij nagemeten of er werkelijk gegevens heen gaan.

  • Hetzner

    Hosting van de webapplicatie, de API, de database en achtergrondtaken (EU, Duitsland)

    Webapplicatie en API (app.signumcore.io), database en Redis. Alles in Duitsland, ISO 27001.

    EU (Duitsland) — geen doorgifte buiten de EER

    Privacybeleid van Hetzner (opent in een nieuw venster)

  • Google (GTM, GA4, Ads, Looker Studio)

    Integratie met Google Tag Manager, Google Analytics 4 en Google Ads

    Core product-functionaliteit. Data-transfer gedekt door de Google Cloud DPA.

    VS — EU-US Data Privacy Framework

    Privacybeleid van Google (opent in een nieuw venster)

  • Stripe

    Betalingsverwerking en abonnementsbeheer

    Payment processing. PCI-DSS Level 1 gecertificeerd. Geen kaartgegevens in onze database.

    EU/VS — EU-US Data Privacy Framework

    Privacybeleid van Stripe (opent in een nieuw venster)

  • Clerk

    Authenticatie en gebruikersbeheer

    Authenticatie + user-management. SOC2 Type II. Alleen e-mail + profiel-metadata.

    VS — Standard Contractual Clauses (SCC's)

    Privacybeleid van Clerk (opent in een nieuw venster)

  • Resend

    Verzenden van transactionele e-mail

    Transactionele e-mail. Geen marketing-lijsten (anti-spam).

    VS — Standard Contractual Clauses (SCC's)

    Privacybeleid van Resend (opent in een nieuw venster)

  • Vercel

    Hosting van de publieke website, alleen vaste bestanden

    Serveert de pagina's van signumcore.io als vaste bestanden. Geen API, geen inlog en geen klantgegevens: het dashboard en de formulieren draaien bij Hetzner in Duitsland. Zoals elke webhost ziet Vercel wel het IP-adres van een bezoeker in zijn toegangslogboek.

    VS — EU-US Data Privacy Framework / SCC's

    Privacybeleid van Vercel (opent in een nieuw venster)

  • Upstash

    Rate-limiting van de publieke formulieren en tools

    Niet in gebruik

    Sinds 22 september 2026 draaien onze formulieren en tools op onze eigen server in Duitsland. De rem op misbruik telt daar in het geheugen van die server, dus er gaat geen IP-adres meer naar Upstash. Gaat dat ooit weer anders, dan leest u het hier eerst.

    VS — Standard Contractual Clauses (SCC's)

    Privacybeleid van Upstash (opent in een nieuw venster)

  • Anthropic (Claude API)

    AI-functies: tag-suggesties en auditduiding

    Niet in gebruik

    Sinds 29 augustus 2026 draait alle AI-verwerking op onze eigen server in Duitsland. De software stuurt dat verkeer daarheen en weigert elke aanroep die er niet heen gaat — er gaan dus geen gegevens van u naar Anthropic. De regel blijft staan omdat de software het technisch wél kan; verandert dat, dan leest u het hier voordat het gebeurt.

    VS — EU-US Data Privacy Framework en/of SCC's

    Privacybeleid van Anthropic (opent in een nieuw venster)

  • Meta

    Server-side Conversions API voor advertentie-matching

    Nog niet actief

    Er is vandaag geen enkel Meta-advertentieaccount aan ons systeem gekoppeld, dus er wordt niets verstuurd. Koppelt u er zelf een, dan gaan vanaf dat moment versleutelde kenmerken van gewonnen deals mee — niet eerder.

    EU/VS — EU-US Data Privacy Framework

    Privacybeleid van Meta (opent in een nieuw venster)

  • LinkedIn (Microsoft)

    Advertentie-/conversiekoppeling, indien geconfigureerd

    Nog niet actief

    Net als bij Meta: er is vandaag geen LinkedIn-account gekoppeld, dus er gaat niets heen. Pas na uw eigen koppeling verandert dat.

    VS — EU-US Data Privacy Framework

    Privacybeleid van LinkedIn (opent in een nieuw venster)

  • Stape

    Server-side tagging (sGTM-hosting)

    Nog niet actief

    Wordt pas ingezet zodra een klant server-side meting afneemt (pakket Compleet of Schaal). Staat hier alvast, zodat de lijst vooruit klopt in plaats van achteraf.

    EU-hosting via Stape Europe waar beschikbaar; anders VS — SCC's

    Privacybeleid van Stape (opent in een nieuw venster)

  • Cloudflare

    Spamcontrole (Turnstile) bij het formulier ná de gratis scan

    Turnstile is de spamcontrole bij het formulier waarmee u ná de gratis scan uw adres achterlaat — niet bij de scan zelf, die werkt zonder deze controle. Die controle krijgt uw IP-adres, en zonder controle gaat dat formulier niet door — het is dus geen keuze die u kunt uitzetten. Uw browser laadt de controle rechtstreeks bij Cloudflare.

    VS — EU-US Data Privacy Framework / SCC's

    Privacybeleid van Cloudflare (opent in een nieuw venster)

  • Team Cymru

    Opzoeken bij welk netwerk een IP-adres hoort, voor de bedrijfsherkenning

    Alleen bij bezoekers die toestemming gaven, en alleen als ons eigen bestand het netwerk niet kent. Het IP-adres gaat dan als DNS-vraag naar Team Cymru; de uitkomst bewaren we hooguit 48 uur.

    VS — EU-US Data Privacy Framework (volgens de leverancier)

    Privacybeleid van Team Cymru (opent in een nieuw venster)

  • Kamer van Koophandel

    Opzoeken van een bedrijf in het Handelsregister, voor de bedrijfsherkenning

    Wij zoeken een bedrijfsnaam of domein op in het Handelsregister, om een herkend bedrijf te bevestigen. Er gaat geen IP-adres naar de KvK.

    Nederland — geen doorgifte buiten de EER

    Privacybeleid van Kamer van Koophandel (opent in een nieuw venster)

  • Snitcher

    Herkennen welk bedrijf bij een IP-adres hoort

    Nog niet actief

    De koppeling staat in onze software, maar zonder sleutel: er gaat geen enkel IP-adres heen. Voordat hij aangaat, sluiten we een verwerkersovereenkomst en leest u het hier.

    EU volgens de leverancier — wordt geverifieerd vóór activering

    Privacybeleid van Snitcher (opent in een nieuw venster)

  • Sentry

    Foutmonitoring, alleen actief indien geconfigureerd

    Nog niet actief

    Foutmonitoring staat uit op onze productieomgeving. Zolang dat zo is, verlaat geen enkele foutmelding onze eigen servers.

    VS — Standard Contractual Clauses (SCC's)

    Privacybeleid van Sentry (opent in een nieuw venster)

  • GitHub (Microsoft)

    Dagelijkse versleutelde back-up + code-hosting

    Dagelijkse versleutelde off-site database-back-up, plus code-hosting/CI.

    VS — EU-US Data Privacy Framework / SCC's

    Privacybeleid van GitHub (opent in een nieuw venster)

  • ImprovMX

    Doorsturen van inkomende e-mail op @signumcore.io

    Alle inkomende post op @signumcore.io loopt hier doorheen, inclusief supportverzoeken.

    EU/VS — de actuele verwerkersvoorwaarden worden geverifieerd

    Privacybeleid van ImprovMX (opent in een nieuw venster)

Voegen we een subverwerker toe, dan informeren we actieve klanten minimaal 30 dagen vooraf en werken we deze pagina bij. De verwerkersovereenkomst is daarbij het bindende document; deze pagina is de leesbare versie ervan. Partijen die je als klant zelf op je eigen site inricht, zoals je eigen advertentiepixels, staan hier niet in: die gegevens gaan naar jouw eigen account, niet naar ons.

// 05Tot in detail

Voor je eigen dossier.

Welke toegang we in Google vragen

Dit zijn alle toestemmingen die we via Google aanvragen, in één aanvraag. Wat je op het toestemmingsscherm ziet, is wat hieronder staat.

tagmanager.edit.containers
Lezen + schrijven. GTM-containers aanmaken en de tags, triggers en variabelen erin beheren.
tagmanager.edit.containerversions
Lezen + schrijven. Versies van een container maken en bijwerken vóór ze gepubliceerd worden.
tagmanager.publish
Lezen + schrijven. Een containerversie live zetten. Zonder deze scope blijft elke wijziging concept.
tagmanager.readonly
Lezen. Een bestaande container doorlichten op fouten en ontbrekende metingen.
tagmanager.delete.containers
Lezen + schrijven. De eigen werkruimtes in een container opruimen. GTM staat er drie per container toe; blijft er na een mislukte wijziging één achter, dan raakt de container vol en kan er niets meer bij. Deze scope maakt alleen het weggooien van die tijdelijke werkruimtes mogelijk — jouw container zelf wordt nooit verwijderd.
analytics.edit
Lezen + schrijven. GA4-property en datastream inrichten, conversies markeren, filters instellen.
analytics.readonly
Lezen. Rapporten en controles uitvoeren op de meting.
webmasters
Lezen + schrijven. De site toevoegen aan Search Console en de domeinverificatie afronden tijdens de onboarding. Let op: dit is de volledige scope, niet de readonly-variant — toevoegen is een schrijfhandeling.
adwords
Lezen + schrijven. Google Ads: campagnes, budgetten en biedingen lezen en aanpassen, en conversies registreren. Dit is de scope waarmee advertentiegeld wordt besteed. Hij wordt in dezelfde aanvraag gevraagd als de rest — niet pas later.
datamanager
Lezen + schrijven. Offline conversies terugsturen naar Google Ads. Wij vragen hem wel aan, maar Google verleent hem vandaag niet: elke koppeling levert acht van de negen scopes op. Er wordt dus niets mee gedaan zolang dat zo blijft.
userinfo.email
Lezen. Je e-mailadres bij Google: zo weten we met welk account je Signum koppelde, en kunnen we anderen vragen dat account toegang te geven.

We vragen nooit toegang tot Gmail, Google Drive, Contacten of iets anders buiten meten en adverteren. Je kunt de koppeling op elk moment intrekken.

Hoe we tokens en toegangen versleutelen

Tokens en andere gevoelige toegangen staan versleuteld met AES-256-GCM, met per record een eigen willekeurige startwaarde. De sleutel staat niet in de database maar apart, als geheim van de omgeving. Onze logboeken maskeren tokens automatisch, zodat ze daar nooit leesbaar in komen. De database is daarnaast op schijfniveau versleuteld.

Waar de systemen draaien
  • Het dashboard, de formulieren, de database en de achtergrondtaken: Hetzner, Duitsland.
  • De back-up: elke nacht een versleutelde kopie naar een privé-repository bij GitHub, in de Verenigde Staten. Een back-up op dezelfde machine als het origineel is geen back-up.
  • De publieke website: Vercel, alleen als vaste bestanden. Geen inlog en geen gegevens van klanten; Vercel ziet wel het IP-adres van een bezoeker, zoals elke webhost.
  • De rem op misbruik van de publieke formulieren en tools telt in het geheugen van onze eigen server in Duitsland. Het IP-adres van de bezoeker gaat daarvoor nergens heen.
  • Inloggen: Clerk, in de Verenigde Staten.
  • Uitgaande mail: Resend, in de Verenigde Staten. Inkomende mail op @signumcore.io: ImprovMX.

Per partij staan vestiging en waarborg in de lijst hierboven.

Je rechten en onze termijnen

Voor de gegevens die wij namens jou verwerken, ben jij verwerkingsverantwoordelijke en zijn wij verwerker.

  • De verwerkersovereenkomst krijg je vooraf; vraag hem op via info@signumcore.io.
  • Je kunt altijd een export opvragen van je aanvragen, je meetgegevens en de instellingen eronder.
  • Wat wij namens jou verwerken, wissen we binnen 30 dagen na het einde van de overeenkomst. Je eigen account- en factuurgegevens bewaren we tot twee jaar daarna, en facturen zeven jaar, omdat de Belastingdienst dat eist.
  • Raakt een datalek gegevens die wij namens jou verwerken, dan hoor je het binnen 48 uur na ontdekking, met wat je nodig hebt voor je eigen melding aan de Autoriteit Persoonsgegevens.
Toegang intrekken
  1. In SignumCore: verbreek de koppeling in je instellingen. Binnen 24 uur zijn alle tokens ingetrokken en gewist.
  2. Bij Google: via myaccount.google.com/permissions. Dat werkt meteen; je containers en properties blijven in je eigen Google-account staan.
  3. Je account laten verwijderen: mail info@signumcore.io. Binnen 30 dagen is alles gewist, behalve gepseudonimiseerde auditlogs.
Een kwetsbaarheid melden

Vind je een beveiligingsprobleem, mail dan naar security@signumcore.io.

  • Binnen 24 uur bevestigen we dat je melding binnen is.
  • Binnen 72 uur hebben we een eerste inschatting van de impact.
  • We herstellen kritieke problemen binnen 48 uur, hoge binnen 7 dagen en middelhoge binnen 30 dagen.
  • Als je dat wilt, noemen we je in de security-changelog.

Een formeel bugbountyprogramma hebben we nog niet, maar we waarderen elke melding en sturen bij een vondst met impact minimaal een cadeau.

// 06Bewijs van derden

Gemeten door anderen.

B+

Mozilla Observatory80/100 · 11 van 12 beveiligingstests · 23 sep 2026

9/9

Cookiebanner-toetsNaar de criteria van de Autoriteit Persoonsgegevens · 17 sep 2026

Weet wat je website oplevertWachtlijst