Veiligheid
Geen nieuw portaal, geen aparte gebruikersbeheer, geen extra login. Framebuilder-producten leven in AFAS InSite — en vallen onder dezelfde autorisatieregels die je al hebt ingericht.
Wat dat concreet betekent voor jouw IT-omgeving, lees je hieronder.
Beveiliging via AFAS InSite
Autorisatie via AFAS — niets extra's te beheren
Een Framebuilder-product wordt als InSite-pagina aangemaakt in jouw AFAS-omgeving. Dat betekent dat je toegang beheert met de gebruikersgroepen die je al kent — precies zoals bij elke andere InSite-pagina. Wat een medewerker in InSite niet mag zien, kan via Framebuilder ook niet worden benaderd. Geen nieuw rechtensysteem, geen aparte beheerconsole.
Gevoelige sleutels in de kluis
API-sleutels en andere credentials die nodig zijn voor de werking van een product worden versleuteld opgeslagen — met dezelfde standaard die banken hanteren. Ontsleuteling gebeurt alleen op het moment van gebruik, nooit in rust. Sleutels worden nooit gelogd of doorgegeven aan de browser.
100% Nederlands gehost
Het volledige platform draait bij Leaseweb in Amsterdam. Jouw data verlaat Nederland niet. Geen Amerikaanse cloudproviders, geen onverwachte juridische jurisdicties. Elke organisatie werkt in een volledig gescheiden omgeving — data en instellingen zijn strikt geïsoleerd.
Audit trail — elke toegang herleidbaar
Admins die toegang krijgen tot jouw organisatieomgeving moeten verplicht een reden opgeven voordat ze kunnen handelen — vergelijkbaar met PIM-rollen in Microsoft Entra. Geen stille toegang. Elke actie is achteraf traceerbaar, inclusief wie, wat en wanneer.
Versioning — wijzigingen zijn altijd terug te draaien
Configuraties en instellingen van je producten worden versioned bijgehouden. Heeft een wijziging onverwacht effect? Je kunt eenvoudig terugkeren naar een eerdere versie zonder handmatig werk of hulp van buitenaf.
GDPR-compliant
Framebuilder verwerkt alleen de data die nodig is voor de werking van het product. We bewaren niets langer dan noodzakelijk, en de verwerkersovereenkomst legt vast wat er verwerkt wordt en onder welke voorwaarden.
Infrastructuur & continuïteit
Dagelijkse backups — getest
Alle data wordt dagelijks geback-upt en bewaard in een aparte, beveiligde omgeving in Nederland. RPO ~24 uur, RTO ~15 minuten (gemeten tijdens een recente restore-test). Productiebackups worden 14 dagen bewaard.
Onafhankelijke monitoring
De beschikbaarheid van het platform wordt continu bewaakt via een monitoringomgeving die onafhankelijk van de productie-infrastructuur draait — zodat een storing direct zichtbaar is, ook als de productieomgeving zelf niet reageert.
Bekijk actuele status →Infrastructuur getoetst aan internationale standaarden
Onze infrastructuur wordt periodiek getoetst aan erkende internationale hardening-standaarden — laatste resultaat: geen openstaande bevindingen. Afwijkingen worden opgevolgd en gedocumenteerd.
Doorlopende security scanning
Code en afhankelijkheden worden doorlopend automatisch gescand op kwetsbaarheden. We redeneren vanuit meerdere onafhankelijke beveiligingslagen — zodat een zwakheid in één laag niet de rest compromitteert. Een externe penetratietest staat gepland voor de tweede helft van 2026.
Transparantie & certificering
Geen ISO 27001 of SOC-certificering — we zijn eerlijk over waar we staan. ISO 27001 staat op onze roadmap; op dit moment investeren we in aantoonbare maatregelen die we kunnen laten zien.
Assessment op aanvraag— wil je een technische beoordeling uitvoeren? We faciliteren een security Q&A met de architecten van het platform. Security testing is mogelijk in overleg — altijd vooraf afgestemd, zodat we verstoring van andere gebruikers kunnen voorkomen.
Onder NDA meer detail — we houden dit bewust op hoofdlijnen. Wil je weten welke standaarden en tools we precies gebruiken? Dat vertellen we graag, in een gesprek — en onder geheimhouding als dat nodig is.
Iets gevonden? Mail naar csirt@framebuilder.nl. Dan kijken we er samen naar, en wordt het platform er weer iets beter van.
Bij een storing volgen we een vaste procedure, met een ernstclassificatie en bijbehorende responstijden. Je hoort het via de statuspagina — en als het ernstig is, ook rechtstreeks van ons.
Hoe werkt het in de praktijk?
Van de medewerker die InSite opent tot de data die terugkomt — dit is de keten.
- 1.Toegang via AFAS InSite — De medewerker is al ingelogd in AFAS. Er is geen aparte login voor Framebuilder. De bestaande AFAS-sessie bepaalt de toegang.
- 2.Autorisatie via gebruikersgroepen — Het product is een InSite-pagina. Jij beheert wie hem ziet via de gebruikersgroepen die je al hebt ingericht — geen extra stap, geen tweede systeem.
- 3.Uitvoering met versleutelde credentials — Als het product data ophaalt of verwerkt, worden de benodigde sleutels real-time ontsleuteld en direct daarna uit het geheugen gewist. Ze worden nooit gelogd of gecacht.
- 4.Beheertoegang met verplichte verantwoording — Wanneer Framebuilder-beheerders toegang nodig hebben tot jouw omgeving, moeten zij vooraf een reden opgeven. Die toegang wordt gelogd en is altijd herleidbaar.