VoiCase Favicon

Zeven beveiligingslagen.
Nul compromissen.

VoiCase is een veilige cloudgebaseerde klokkenluidersoplossing voor Europese ondernemingen en wereldwijde complianceteams.

GDPRAES-256ISO 27001TLS 1.3SOC 2 Ready
99.9%
Platform beschikbaarheid
0
Datalekken
7
Beveiligingslagen
24/7
Dreigingsbewaking
Standards & Certificeringen
ISO 27001
GDPR
SOC 2 Ready
TLS 1.3
AES-256 · KMS
HSTS · CSP
AWS WAF
PostgreSQL RLS
OIDC Deploy
hCaptcha
Architectuur

Defense in depth. Zeven onafhankelijke lagen.

Elke laag werkt onafhankelijk — een inbreuk op één punt wordt opgevangen door de omringende lagen.

1

Edge & Bot Bescherming

AWS WAF met 5 regelgroepen — OWASP-patronen, bekende exploits en gestapelde snelheidsbeperking. hCaptcha op alle openbare formulieren.

2

Transportversleuteling

TLS 1.3 geprefereerd, 1.2 minimum. HTTP → HTTPS 301 omleiding. Nul platte tekstverkeer op elk punt in de verzoekketen.

3

Netwerkisolatie

Privé VPC met SG-referentieketen. Applicatie en database in geïsoleerde subnetten — geen openbare IP's. S3 via VPC Gateway Endpoint.

4

Identiteit & Toegang

OIDC voor CI/CD, IAM token-gebaseerde database-authenticatie, JWT + MFA voor gebruikers. 4 rollen × 16 machtigingsvlaggen per gebruiker.

5

Geheimenbeheer

16 geheimen in AWS Secrets Manager, geïnjecteerd bij het opstarten van de container. Nul platte tekst in taakdefinities, API-outputs of logs.

6

Applicatiebeveiliging

BaseApiHandler valideert elk verzoek: organisatie-check, rol + machtigingsverificatie, UUID-schoonmaak. Getypeerd auditlogboek.

7

Gegevens in Rust

AES-256 op alle opslagmedia — Aurora (KMS), S3 (SSE-S3), ECR-images, Secrets Manager. Versiebeheer, verwijderingsbescherming, 7-daagse back-ups.

Beveiligingslagen

Gebouwd om te beschermen. Op elke laag.

Zes beveiligingsdomeinen werken samen om uw gegevens en uw melders veilig te houden.

Edge-bescherming

Multi-layer Edge-defensie

Aanvallen worden gestopt aan de perimeter — voordat ze een enkele regel applicatiecode bereiken.

  • AWS WAF met OWASP Core Rule Set + Known Bad Inputs — blokkeert SQLi, XSS, SSRF, Log4Shell automatisch
  • Gerichte snelheidsbeperking: auth-eindpunten (300/5min), AI-eindpunten (500/5min), globaal (3.000/5min per IP)
  • hCaptcha bot-bescherming op elk openbaar meldingsformulier; HTTP → HTTPS 301 omleiding — nul platte tekstverkeer
Netwerk

Privé Netwerkarchitectuur

Applicatiediensten en databases hebben geen directe blootstelling aan het internet — verkeer stroomt via een gehard, gesegmenteerd pad.

  • Privé VPC met ECS-containers en Aurora PostgreSQL in geïsoleerde subnetten — geen openbare IP's toegewezen
  • Drie-laags beveiligingsgroepketen: ALB → ECS → Aurora met SG-referentieregels — elke laag communiceert alleen met zijn buur
  • S3-verkeer geleid via VPC Gateway Endpoint — verlaat nooit de AWS-backbone; al het uitgaande verkeer alleen via NAT-instantie
Versleuteling

End-to-End Versleuteling

Elke byte is versleuteld in transit en in rust — met toegewijde KMS-sleutels en strikte header-policys op elke respons.

  • TLS 1.3 geprefereerd, 1.2 minimum (1.0/1.1 volledig geblokkeerd) via AWS ELBSecurityPolicy-TLS13-1-2-2021-06
  • AES-256 in rust: Aurora PostgreSQL (toegewijde KMS), S3-bijlagen (SSE-S3), Secrets Manager (toegewijde KMS)
  • HSTS, CSP, X-Frame-Options DENY, X-Content-Type-Options, Referrer-Policy, Permissions-Policy op elke respons
Toegangsbeheer

Gedetailleerd Toegangsbeheer

Vier rolniveaus, 16 machtigingsvlaggen per gebruiker en huurderisolatie op databaseniveau — toegang wordt afgedwongen.

  • 4 rollen (admin / manager / lid / kijker) × 16 gedetailleerde machtigingsvlag-overrides per gebruiker
  • PostgreSQL Row-Level Security — toegang tussen huurders onmogelijk, zelfs met een geldig sessietoken
  • MFA verplicht voor admins; Passkey / WebAuthn ondersteund; IAM database-auth (token-gebaseerd, geen statische wachtwoorden)
Privacy

Anoniem door Architectuur

Identiteit van de melder is structureel gescheiden van het rapport — beschermd door code, niet door beleid. Meldings- en beheerdersomgevingen draaien op afzonderlijke domeinen.

  • Domein-geïsoleerde rapportage — melder- en beheerdersomgevingen delen nul cookies, sessies of oorsprong-context
  • IP-adressen van melders worden nooit getoond aan organisatiebeheerders op enig rol- of machtigingsniveau
  • Geen account, inloggen of identificerende informatie vereist — volledig anonieme indiening van zaken
  • Uniek beveiligd token uitgegeven voor vervolggesprekken; database-afgedwongen isolatie via Row-Level Security
Compliance

Standaard Klaar voor Compliance

Auditlogs, AVG-workflows en gegevensresidentie-besturingselementen ingebouwd in het platform.

  • Onveranderlijk auditlogboek voor elke actie, toegang en gegevenswijziging — getypeerde beveiligingsgebeurtenis-logger
  • Ingebouwde AVG: SAR-intake (Art. 15–22), bewaartermijn-beoordelingswachtrij met geplande verloopdatum, 1-klik PDF-export
  • Alle gegevens in de EU (Frankfurt, Duitsland); architectuur afgestemd op SOC 2 en ISO 27001 kaders
Live Architectuur

Verken de volledige stack. Klik op een onderdeel.

Een interactieve kaart van elk beveiligingscontrolepunt waar uw gegevens doorheen gaan — van de browser van de gebruiker tot de versleutelde database.

Openbaar Internet

Al het clientverkeer is versleuteld met TLS 1.3 als geprefereerd protocol en TLS 1.2 als minimum. Oudere TLS-versies zijn permanent uitgeschakeld. HTTP-poort 80 leidt om via een 301-redirect — nul platte tekstverkeer op elk punt in de keten.

Beveiligingsmaatregelen

TLS 1.3 geprefereerd — geauthenticeerde versleuteling met forward secrecy
TLS 1.2 minimum — TLS 1.0 en 1.1 permanent geblokkeerd
AWS ELBSecurityPolicy-TLS13-1-2-2021-06
HTTP poort 80 → 301 permanente HTTPS-omleiding

Elk inkomend verzoek passeert de AWS Web Application Firewall voordat het de applicatiecode bereikt. Vijf regelgroepen blokkeren OWASP-aanvalspatronen, bekende exploits en dwingen snelheidsbeperkingen af.

Beveiligingsmaatregelen

P10 — OWASP Core Rule Set (SQLi, XSS, pad-doorkruising)
P20 — Bekende Schadelijke Invoer (Log4Shell, SSRF, RFI, bekende CVE's)
P30 — Auth-eindpuntsnelheidslimiet: 300 verzoeken / 5 min → BLOKKEER
P40 — AI-eindpuntsnelheidslimiet: 500 verzoeken / 5 min → BLOKKEER
P50 — Globale snelheidslimiet: 3.000 verzoeken / 5 min per IP → BLOKKEER

De ALB verwerkt TLS-beëindiging, verdeelt verkeer over beschikbaarheidszones en leidt alleen naar gezonde containers in privé-subnetten. Het is het enige toegangspunt — er bestaat geen directe internetverbinding naar de applicatie.

Beveiligingsmaatregelen

TLS beëindigd bij ALB — verkeer doorgestuurd naar privé-subnetten
Multi-AZ distributie: eu-central-1a en eu-central-1c
Gezondheidscontroles poorten nieuwe deployments vóór verkeersontvangst
Poort 3000 doorsturen alleen via beveiligingsgroepreferentie
Privé VPC · eu-central-1

De applicatie draait in ECS Fargate-containers in privé-subnetten met toewijzing van openbare IP's uitgeschakeld. Rapportage- en beheerdersomgevingen worden geserveerd op afzonderlijke domeinen — nul gedeelde cookies of sessiecontext. Elk API-verzoek wordt gevalideerd via middleware en BaseApiHandler.

Beveiligingsmaatregelen

Privé subnet — assignPublicIp: UITGESCHAKELD
Domein-geïsoleerde rapportage — melder en admin delen nul cookies of oorsprong-context
JWT + MFA handhaving in middleware
Organisatie + rol + 16 machtigingsvlaggen gecontroleerd per verzoek
16 geheimen geïnjecteerd vanuit Secrets Manager via ARN-referenties
HSTS, CSP, X-Frame-Options DENY, 3 extra headers op elke respons
hCaptcha op alle openbare indieningseindpunten

Aurora PostgreSQL draait in een privé-subnet en accepteert alleen verbindingen van de ECS-taakbeveiligingsgroep op poort 5432. Row-Level Security dwingt huurderisolatie af op het niveau van de database-engine — cross-tenant query's zijn structureel onmogelijk.

Beveiligingsmaatregelen

Privé subnet — poort 5432 alleen van ECS-taak SG
PostgreSQL Row-Level Security: huurderisolatie afgedwongen door DB-engine
AES-256 versleuteling in rust via toegewijde AWS KMS-sleutel
IAM token-gebaseerde authenticatie — geen statische databasewachtwoorden
SSL verplicht op alle verbindingen
Verwijderingsbescherming AAN · 7-daagse automatische back-ups

Bijlagen bij dossiers worden opgeslagen in een volledig privé S3-bucket waarbij alle vier de openbare toegangsblokkades zijn ingeschakeld. Bestanden zijn alleen toegankelijk via vooraf ondertekende URL's gegenereerd door de applicatie met een TTL van 24 uur.

Beveiligingsmaatregelen

Alle 4 openbare toegangsblokkades ingeschakeld — nul openbare toegang
AES-256 versleuteling in rust (SSE-S3)
Versiebeheer AAN — herstel van gegevens op een specifiek tijdstip
Vooraf ondertekende URL's met 24-uurs TTL — bestanden nooit openbaar blootgesteld
VPC Gateway Endpoint — S3-verkeer blijft op de AWS-backbone
Bucketbeleid alleen voor HTTPS — HTTP-verzoeken retourneren 403

16 applicatiegeheimen opgeslagen onder een toegewijde prefix in AWS Secrets Manager. Geïnjecteerd in containers bij het opstarten via taakdefinitie ARN-referenties — geheimen verschijnen nergens in de infrastructuur in platte tekst.

Beveiligingsmaatregelen

16 geheimen onder voicase/ prefix
Versleuteld in rust met toegewijde AWS KMS-sleutel
Geïnjecteerd als secrets[].valueFrom ARN-referenties bij containerstart
Nul platte tekst in DescribeTaskDefinition API-output
Uitvoeringsrol alleen gescoped naar voicase/* prefix
CI/CD authenticeert via OIDC — nul opgeslagen inloggegevens
Onze belofte

Vertrouwen verdiend door daden, niet woorden.

Wij hebben geïnvesteerd in een beveiligingsinfrastructuur die de industrienormen overtreft.

Zero-Trust Architectuur

Elk verzoek passeert WAF, TLS, JWT-validatie, organisatiecontroles en row-level security — zeven onafhankelijke lagen.

Fraudebestendige Auditlogs

Elke actie, toegang en gegevenswijziging wordt permanent gelogd met getypeerde beveiligingsgebeurtenissen.

Anoniem door Architectuur

Identiteit van de melder is structureel gescheiden van de gegevens. IP's, sessies en metadata worden nooit getoond aan beheerders.

EU-resident, verwijderbeschermd

Alle gegevens opgeslagen in Frankfurt (eu-central-1) op ISO 27001-infrastructuur. Aurora-verwijderingsbescherming, automatische back-ups en 99,9% beschikbaarheid.

Veiligheid FAQ

Veiligheidsvragen, duidelijk beantwoord

Alles wat u moet weten over hoe wij uw gegevens en uw melders beschermen.

Alle gegevens worden opgeslagen op ISO 27001-gecertificeerde AWS-infrastructuur in de EU (Frankfurt, Duitsland — eu-central-1). Applicatiecontainers en de database draaien in privé-subnetten zonder openbare IP-adressen. Toegang is strikt rolgebaseerd met vier machtigingsniveaus, 16 gedetailleerde machtigingsvlaggen per gebruiker en afdelingsspecifieke zichtbaarheid. PostgreSQL Row-Level Security dwingt huurderisolatie af op databaseniveau.

Melders dienen zaken in zonder een account aan te maken of identificerende informatie te verstrekken. Een uniek beveiligd token wordt uitgegeven voor vervolggesprekken. IP-adressen van melders worden nooit getoond aan organisatiebeheerders. hCaptcha beschermt alle openbare formulieren tegen geautomatiseerd misbruik.

In transit: TLS 1.3 is het geprefereerde protocol (TLS 1.2 minimum). HTTP poort 80 leidt om via een 301-redirect — nul platte tekstverkeer. In rust: Aurora PostgreSQL is versleuteld via een toegewijde AWS KMS-sleutel (AES-256). S3-bestandsbijlagen gebruiken AES-256 (SSE-S3). Alle 16 applicatiegeheimen zijn opgeslagen in AWS Secrets Manager.

Huurderisolatie wordt afgedwongen op drie niveaus: valideert elk API-verzoek via BaseApiHandler, PostgreSQL Row-Level Security zorgt ervoor dat databasequery's beperkt blijven tot de geauthenticeerde huurder, en afdelingsgerichte zichtbaarheid beperkt welke zaken elke gebruiker kan zien.

AWS WAF is gekoppeld aan de Application Load Balancer met vijf regelgroepen: OWASP Core Rule Set, Known Bad Inputs, auth-eindpuntsnelheidsbeperking (300 verzoeken/5 min), AI-eindpuntsnelheidsbeperking (500 verzoeken/5 min) en globale snelheidsbeperking (3.000 verzoeken/5 min per IP). hCaptcha is verplicht op alle openbare einpunten.

De CI/CD-pipeline gebruikt GitHub Actions met OIDC-federatie om te authentiseren bij AWS — er worden geen langdurige inloggegevens opgeslagen in broncode. Containerimages worden automatisch gescand op kwetsbaarheden bij het pushen.

Ja. VoiCase onderhoudt een onveranderlijk auditlogboek voor elke actie, toegang en gegevenswijziging. Auditrecords kunnen worden geëxporteerd in gestructureerd PDF-formaat — gereed voor AVG-toezichthouders of interne compliance-beoordelingen.

Infrastructuur is gehost op ISO 27001-gecertificeerde AWS in de EU (Frankfurt). Platformbesturingselementen zijn ontworpen om te voldoen aan SOC 2 Trust Criteria en ISO 27001 Annex A. Ingebouwde AVG-workflows omvatten verzoeken van betrokkenen (Art. 15–22) en bewaartermijnbeheer.

Vragen over beveiliging?

Ons beveiligingsteam staat klaar om u in detail door al onze beschermingsmaatregelen te leiden.

Contacteer ons team