Beveiliging

De maatregelen waarmee wij jouw community een veilige omgeving bieden

Als je met Belongo werkt, vertrouw je ons je ledenlijst, inschrijvingen en soms officiële documenten toe. Hieronder staan de concrete maatregelen die we daarvoor nemen, in gewone taal, met tussen haakjes de vaktermen voor wie daarmee verder wil. We lichten elke bewering graag toe.

Software Made in Europe

Beveiligingsoverzicht · versie 1.1 · augustus 2026

Wat we concreet doen

  1. 1.Hosting binnen de EU

    Belongo draait op de platforms Vercel en Supabase, met alle gegevens op servers in Frankfurt, Duitsland. We beheren geen eigen servers: beveiligingsupdates van de onderliggende infrastructuur worden door deze gespecialiseerde partijen doorgevoerd.

  2. 2.Alleen versleutelde verbindingen

    Al het verkeer loopt via HTTPS. Browsers krijgen bovendien de instructie om nooit onversleuteld met Belongo te verbinden, ook niet bij een oude link (HSTS met preload). Een onversleutelde verbinding met Belongo is daardoor technisch niet mogelijk.

  3. 3.Toegangsregels tot in de database

    Iedere tabel in onze database heeft regels die per regel gegevens bepalen wie ze mag zien (row level security, op 100% van de tabellen). Daarbovenop bewaken aparte controles in de database zelf de prijzen, kortingen en deelname-eisen van je events. Zelfs als er ooit een fout in de website zou sluipen, houdt de database zelf de deur dicht.

  4. 4.Gevoelige documenten in een gesloten omgeving

    Documenten zoals een VOG of identiteitsbewijs staan in een afgesloten opslag zonder openbare links. Inzien kan alleen via een tijdelijke, persoonsgebonden link die het systeem pas uitgeeft na controle van identiteit en rechten, en die vanzelf verloopt. Uploads zijn beperkt in bestandstype en grootte.

  5. 5.Betalingen volledig via Stripe

    Je leden rekenen af in de betaalomgeving van Stripe, dat aan de strengste eisen voor betaalverkeer voldoet (PCI-DSS). Rekening- en kaartgegevens komen nooit op onze servers. Elk bedrag wordt aan onze kant opnieuw berekend en elke betaalmelding van Stripe wordt op echtheid gecontroleerd (handtekening-verificatie).

  6. 6.Inloggen zonder wachtwoorden

    Leden loggen in met een e-mailcode of inloglink, of met hun Google-account. Belongo bewaart geen wachtwoorden, dus die kunnen ook niet lekken. Aanmeldingen worden beschermd met snelheidslimieten (rate limiting) en bij verdacht gedrag een extra menscontrole (Cloudflare Turnstile).

  7. 7.Ingebouwde weerstand tegen bekende aanvallen

    Alle invoer van gebruikers wordt geschoond voordat die op een pagina terechtkomt (tegen XSS), de database is uitsluitend via veilige, geparametriseerde routes te benaderen (tegen SQL-injectie), en beveiligings-headers voorkomen onder meer dat andere sites Belongo in een frame nadoen (clickjacking) of bezoekers ongemerkt doorsturen.

  8. 8.Doorlopend testen en controleren

    Om de één à drie weken lichten we het hele platform door volgens de internationale checklists voor webbeveiliging (OWASP WSTG en ASVS). Onlangs speelden we zelf een inbraak na met 64 verschillende aanvallen: alle 64 werden tegengehouden. Elke aanpassing doorloopt zo'n 2.300 automatische tests, en bij elke release scannen we automatisch op kwetsbaarheden in gebruikte software en op uitgelekte sleutels.

  9. 9.Meldpunt voor kwetsbaarheden

    We hebben een openbaar meldpunt voor beveiligingsonderzoekers (security.txt, volgens RFC 9116). Wie iets vindt, kan het veilig aan ons melden; wij lossen het op voordat er over gepubliceerd wordt.

Belongo is klein genoeg om je vragen persoonlijk te beantwoorden, en serieus genoeg om dit goed te regelen. Bel of mail ons gerust.

Maurice en Peter, Belongo