Naar hoofdinhoud

Beveiliging bij Lendbox

Lendbox is het administratiesysteem van kredietinstellingen. Deze pagina beschrijft hoe wij de gegevens van kredietnemers en portefeuilles beschermen die onze klanten ons toevertrouwen, welke controles in het product beschikbaar zijn, en welke derden betrokken zijn bij het leveren van de dienst.

Gegevensbescherming

  • Lendbox draait op Amazon Web Services in de regio us-east-1, Verenigde Staten. De applicatie, de database en de geüploade documenten in Amazon S3 bevinden zich allemaal in die regio.
  • Gegevens worden tijdens transport versleuteld met TLS 1.3.
  • Gegevens worden in rust versleuteld met AES-256. De opslagvolumes van database en applicatie zijn versleuteld met AWS EBS-versleuteling. Geüploade documenten en back-ups worden serverzijdig versleuteld in Amazon S3. Versleutelingssleutels worden beheerd via AWS Key Management Service.
  • Klanten kunnen hun volledige gegevensset op elk moment vanuit het product exporteren. Een verzoek aan ons is niet nodig.

Bij opheffing van een account worden de klantgegevens 60 dagen bewaard en daarna definitief verwijderd. Binnen die periode kan het account op verzoek worden hersteld.

Infrastructuur

  • Applicatie en database draaien op geïsoleerde AWS-infrastructuur. Databases zijn niet publiek bereikbaar en accepteren geen verbindingen vanaf het internet. De weblaag wordt geleverd door Vercel.
  • Al het inkomende verkeer loopt via Cloudflare, dat DDoS-mitigatie en een webapplicatiefirewall levert.
  • Omgevingen zijn gescheiden: productie, staging en ontwikkeling draaien op aparte infrastructuur zonder gedeelde inloggegevens. Ontwikkeling en staging bevatten geen productiegegevens.

Toegangsbeheer binnen het product

De controles in deze sectie worden door de klant beheerd, niet door ons. De instelling configureert ze zelf en kan op elk moment nagaan wat elke medewerker mag doen.

  • Gelaagde rechten per module. Elke module kan per medewerker op een van de zes onderstaande niveaus worden ingesteld.
  • Rollen per filiaal. Eén medewerkersaccount kan toegang krijgen tot meerdere filialen en in elk daarvan een andere rol hebben, zodat een filiaalmanager op de ene locatie elders een alleen-lezengebruiker is.
  • Scheiding tussen aanvrager en fiatteur. Gevoelige handelingen worden verdeeld tussen de medewerker die ze aanvraagt en de medewerker die ze goedkeurt. Goedkeuringsstromen zijn per instelling instelbaar, inclusief het aantal stappen en welke rollen bij elke stap mogen handelen.
  • Multifactorauthenticatie. Beschikbaar bij elke aanmelding en per gebruiker en medewerker afzonderlijk in te schakelen.
  • Sessies verlopen na 5 dagen en vereisen opnieuw authenticatie.

Rechtenniveaus

Elke module wordt afzonderlijk ingesteld, per medewerker.

  1. GeenNiveau 1 van 6

    De module is niet beschikbaar en verschijnt niet in de navigatie van de medewerker.

  2. Alleen lezenNiveau 2 van 6

    Kan records openen en lezen. Kan niets wijzigen.

  3. Mag aanvragenNiveau 3 van 6

    Kan een handeling ter goedkeuring indienen. Kan die niet zelf goedkeuren.

  4. Mag goedkeurenNiveau 4 van 6

    Kan handelingen goedkeuren die door andere medewerkers zijn ingediend.

  5. Mag bewerkenNiveau 5 van 6

    Kan records rechtstreeks aanmaken en wijzigen.

  6. Volledige toegangNiveau 6 van 6

    Volledige toegang, voor modules die niet zijn opgesplitst in aanvraag- en goedkeuringsstappen.

Audittrail

  • Elke handeling in het product wordt vastgelegd met de handelende gebruiker, het betrokken record en een tijdstempel.
  • Auditrecords zijn alleen-toevoegen. Ze kunnen niet vanuit de applicatie worden bewerkt of verwijderd, ook niet door beheerders van de instelling.
  • Afgesloten boekingsperioden zijn vergrendeld tegen wijziging met terugwerkende kracht.
  • Beheerders van de instelling kunnen de auditgeschiedenis op elk moment exporteren.

De auditgeschiedenis wordt bewaard gedurende de volledige levensduur van het account, vanaf de aanmaakdatum. Er is geen voortschrijdend venster en geen afkapping.

Back-ups en herstel

  • Databases worden elk uur geback-upt.
  • Back-ups zijn versleuteld en worden 6 maanden bewaard.
  • Recovery point objective (RPO): 1 uur.

Herstelacties worden wekelijks getest tegen een niet-productieomgeving. Een back-up die nooit is teruggezet, is geen back-up.

Interne toegang en secrets

  • Toegang tot productiegegevens is beperkt tot één met naam genoemde persoon, de oprichter. Geen enkele andere werknemer, opdrachtnemer of derde beschikt over productie-inloggegevens. Dit is een bewuste ontwerpkeuze: het is de kleinst mogelijke groep mensen die bij klantgegevens kan komen.
  • Productietoegang is persoonsgebonden en beschermd met multifactorauthenticatie. Nergens in de organisatie worden gedeelde accounts of inloggegevens gebruikt.
  • Applicatiesecrets en inloggegevens worden beheerd in Doppler. Ze worden niet opgeslagen in versiebeheer of op machines van ontwikkelaars.
  • Continuïteit: een gedocumenteerde noodprocedure dekt het geval waarin de persoon met de productie-inloggegevens niet beschikbaar is. Herstelgegevens liggen verzegeld in bewaring bij een met naam genoemde tweede partij, worden vrijgegeven bij een vastgelegde aanleiding, en elk gebruik wordt gelogd. De procedure herstelt de toegang van klanten tot hun eigen gegevens; zij verleent niemand permanente toegang.

Kwetsbaarheden- en patchbeheer

Beveiligingskwetsbaarheden worden verholpen binnen termijnen op basis van ernst, gerekend vanaf het moment waarop is bevestigd dat de kwetsbaarheid Lendbox raakt.

  • Applicatieafhankelijkheden worden doorlopend bewaakt met Renovate, dat automatisch patch-pull requests opent zodra upstream-releases verschijnen.
  • Updates van afhankelijkheden worden in een wekelijkse cyclus beoordeeld en samengevoegd. Adviezen met een bekende exploit slaan die cyclus over en worden onmiddellijk opgepakt.
  • Basisimages van besturingssysteem en containers worden maandelijks opnieuw gebouwd en uitgerold, en direct bij bekendmaking van een kritieke kwetsbaarheid.
Hersteltermijnen
ErnstHersteltermijn
Kritiek48 uur
Hoog7 dagen
Gemiddeld30 dagen
LaagVolgende geplande release

Subverwerkers

De hier vermelde diensten verwerken gegevens namens ons, onder contract.

SubverwerkerDoelBenaderde gegevensLocatie
Amazon Web ServicesApplicatiehosting en databaseAlle klant- en kredietnemergegevensUnited States (us-east-1)
Amazon Web Services (S3)Opslag van documenten en back-upsGeüploade documenten, databaseback-upsUnited States (us-east-1)
VercelHosting en levering van de webapplicatieVerzoekmetadata, IP-adresUnited States, global edge
CloudflareDNS, CDN, DDoS-mitigatie, webapplicatiefirewallVerzoekmetadata, IP-adresGlobal edge
Google FirebaseAuthenticatie van medewerkers, inclusief multifactorNaam, e-mailadres en authenticatietokens van de medewerkerUnited States
DopplerBeheer van applicatiesecrets en inloggegevensGeen klantgegevens. Uitsluitend service-inloggegevens.United States
PaddleKaartabonnementen, merchant of recordFacturatiecontact van de instelling en betaalgegevensUnited Kingdom
LencoAbonnementsbetalingen via mobiel geldFacturatiecontact van de instelling, transactiereferentieZambia
PostHogProductanalyse en feature flagsGebruikers-id van de medewerker, e-mailadres, gebeurtenissen in het productUnited States
Bugsnag (SmartBear)Foutrapportage van de applicatieGebruikers-id van de medewerker, foutdiagnostiekUnited States
OneSignalWeb- en mobiele pushmeldingenApparaattoken, gebruikers-id van de medewerkerUnited States
TypesenseZoekindex binnen het productNavigatie- en helpinhoud. Geen gegevens van kredietnemers.United States
OpenRouterModelrouting voor de AI-functies in het productDe tekst van een vraag die een medewerker indientUnited States
Google reCAPTCHABotbescherming op authenticatieformulierenIP-adres, browsersignalenUnited States
Google Tag ManagerBeheer van marketingtags op de publieke websiteAnalyse van websitebezoekers. Geen productgegevens.United States

Klanten worden minstens 30 dagen van tevoren per e-mail geïnformeerd voordat een nieuwe subverwerker wordt toegevoegd of een bestaande wordt vervangen, op het administratieve contactadres van het account.

Zelfgehoste componenten

De volgende draaien op infrastructuur die wij beheren. Ze worden genoemd omdat ze zichtbaar zijn voor wie het product inspecteert, maar het zijn geen subverwerkers: geen enkele derde ontvangt via hen gegevens.

ComponentDoelHost
ChatwootSupportchatsupport.lendbox.io
SeqApplicatielogginglogs.lendbox.io
ShlinkVerkorte links voor het ondertekenen van documentens.lendbox.io
SquidexBeheer van marketinginhoud. Geen productgegevens.cms.popsicleai.com

Monitoring en incidentrespons

  • De gezondheid van infrastructuur en applicatie wordt doorlopend bewaakt met Prometheus, Alertmanager en cAdvisor, waarbij meldingen naar een dienstdoende engineer gaan.
  • Bij een beveiligingsincident dat klantgegevens raakt, worden getroffen klanten binnen 72 uur na bevestiging geïnformeerd. De meldingen vermelden wat er is gebeurd, welke gegevens zijn geraakt, wat wij hebben gedaan om het in te dammen, en welke actie de klant eventueel moet ondernemen.
  • Beschikbaarheidsincidenten worden op de statuspagina geplaatst terwijl eraan wordt gewerkt, niet pas na oplossing.

Beschikbaarheid en incidentgeschiedenis zijn openbaar

Voor elke dienst zijn 90 dagen dagelijkse status en de duur van elke storing gepubliceerd op status.lendbox.io. Wij publiceren storingen in plaats van ze te verbergen.

Een kwetsbaarheid melden

  • Mail naar [email protected]. Vermeld de stappen om het te reproduceren.
  • Wij bevestigen elke melding binnen 3 werkdagen en geven binnen 10 werkdagen een inschatting van de ernst en de verwachte hersteltermijn.
  • Wij ondernemen geen juridische stappen tegen onderzoekers die te goeder trouw melden, privacyschendingen en dienstverstoring vermijden, en ons redelijke tijd geven om te herstellen vóór openbaarmaking.
  • Onze machineleesbare contactgegevens zijn gepubliceerd op /.well-known/security.txt.
Downloaden als pdf

Laatst herzien op 2026-09-01. Deze pagina wordt getoetst aan het draaiende systeem, niet volgens een schema.