Trustcenter
Beveiliging en privacy
Hier lees je hoe secctl.io met je gegevens omgaat, wat je zelf kunt regelen en wat er nog niet is. Het is geschreven voor wie het moet nagaan voordat jullie beginnen.
Waar je gegevens staan
We hosten in de Europese Unie. Wil je dat je gegevens in Nederland blijven, dan kan dat.
Geef het aan als je je omgeving aanvraagt. Je omgeving draait dan in een datacenter in Nederland.
De partijen die gegevens voor ons verwerken, zoals de hosting, staan in de lijst met subverwerkers. Die sturen we je op verzoek. De afspraken erover staan in de verwerkersovereenkomst.
Elke klant staat apart
Elke klant heeft een eigen omgeving met een eigen database. Je gegevens staan nooit in dezelfde database als die van een andere klant.
Valt jullie organisatie onder een holding met meerdere bedrijven, dan krijgt elk bedrijf binnen jullie omgeving een eigen schema in de database. Beheerders van de holding kunnen over alle bedrijven heen rapporteren.
Inloggen
Je logt in met je wachtwoord en een tweede factor: een code uit een authenticator-app of een passkey.
- Een authenticator-app op je telefoon geeft een code die steeds verandert.
- Met een passkey log je in met je vingerafdruk, gezicht of pincode, zonder code over te typen.
- Een passkey werkt op het webadres van je eigen omgeving.
Wat medewerkers zelf kunnen
Medewerkers regelen hun rechten uit de AVG zelf in Awareness, zonder tussenkomst van jou of van ons.
- Inzien welke gegevens Awareness over hen bewaart (artikel 15 AVG).
- Die gegevens downloaden als bestand (artikel 20 AVG).
- Hun eigen gegevens verwijderen (artikel 17 AVG).
Voor Awareness is jullie organisatie verantwoordelijk voor de gegevens van je medewerkers, en verwerkt secctl.io ze in jullie opdracht. Dat leggen we vast in de verwerkersovereenkomst.
Bij de Active Directory-toets
We toetsen uitsluitend met jouw schriftelijke toestemming en binnen de scope die we samen vastleggen.
- Het gereedschap weigert elk doel buiten de vastgelegde scope. Een lege scope betekent dat er niets getoetst wordt.
- Elke actie komt in een logboek dat alleen kan groeien, ook een actie die geweigerd is.
Deze website
De website plaatst geen cookies en meet niet wie er langskomt.
- Alles wat je browser laadt, komt van secctl.io zelf. Er staan geen lettertypen, scripts of beelden van andere partijen op.
- Een formulier op de site stuurt je bericht als e-mail naar ons.
Waar secctl nog aan werkt
secctl.io is in 2026 gestart. Dit staat nog open, en dat staat hier gewoon.
- secctl.io heeft zelf geen ISO 27001-certificaat.
- We noemen geen beschikbaarheidspercentage. Dat hebben we nog niet gemeten.
Kwetsbaarheid gevonden?
Meld het ons. Vermeld wat je deed en wat je zag.
Mail naar security@secctl.io. Op de pagina responsible disclosure staat hoe we met je melding omgaan. Ons meldadres staat ook in security.txt.
Documenten
De afspraken op papier. Het zijn concepten: ze worden nog juridisch nagekeken.
Probeer het 30 dagen met je eigen medewerkers
Je hebt geen betaalgegevens nodig. Liever eerst praten? Kies een tijd die jou past.