Zeven beveiligingslagen.
Nul compromissen.
VoiCase is een veilige cloudgebaseerde klokkenluidersoplossing voor Europese ondernemingen en wereldwijde complianceteams.
Defense in depth. Zeven onafhankelijke lagen.
Elke laag werkt onafhankelijk — een inbreuk op één punt wordt opgevangen door de omringende lagen.
Edge & Bot Bescherming
AWS WAF met 5 regelgroepen — OWASP-patronen, bekende exploits en gestapelde snelheidsbeperking. hCaptcha op alle openbare formulieren.
Transportversleuteling
TLS 1.3 geprefereerd, 1.2 minimum. HTTP → HTTPS 301 omleiding. Nul platte tekstverkeer op elk punt in de verzoekketen.
Netwerkisolatie
Privé VPC met SG-referentieketen. Applicatie en database in geïsoleerde subnetten — geen openbare IP's. S3 via VPC Gateway Endpoint.
Identiteit & Toegang
OIDC voor CI/CD, IAM token-gebaseerde database-authenticatie, JWT + MFA voor gebruikers. 4 rollen × 16 machtigingsvlaggen per gebruiker.
Geheimenbeheer
16 geheimen in AWS Secrets Manager, geïnjecteerd bij het opstarten van de container. Nul platte tekst in taakdefinities, API-outputs of logs.
Applicatiebeveiliging
BaseApiHandler valideert elk verzoek: organisatie-check, rol + machtigingsverificatie, UUID-schoonmaak. Getypeerd auditlogboek.
Gegevens in Rust
AES-256 op alle opslagmedia — Aurora (KMS), S3 (SSE-S3), ECR-images, Secrets Manager. Versiebeheer, verwijderingsbescherming, 7-daagse back-ups.
Gebouwd om te beschermen. Op elke laag.
Zes beveiligingsdomeinen werken samen om uw gegevens en uw melders veilig te houden.
Multi-layer Edge-defensie
Aanvallen worden gestopt aan de perimeter — voordat ze een enkele regel applicatiecode bereiken.
- AWS WAF met OWASP Core Rule Set + Known Bad Inputs — blokkeert SQLi, XSS, SSRF, Log4Shell automatisch
- Gerichte snelheidsbeperking: auth-eindpunten (300/5min), AI-eindpunten (500/5min), globaal (3.000/5min per IP)
- hCaptcha bot-bescherming op elk openbaar meldingsformulier; HTTP → HTTPS 301 omleiding — nul platte tekstverkeer
Privé Netwerkarchitectuur
Applicatiediensten en databases hebben geen directe blootstelling aan het internet — verkeer stroomt via een gehard, gesegmenteerd pad.
- Privé VPC met ECS-containers en Aurora PostgreSQL in geïsoleerde subnetten — geen openbare IP's toegewezen
- Drie-laags beveiligingsgroepketen: ALB → ECS → Aurora met SG-referentieregels — elke laag communiceert alleen met zijn buur
- S3-verkeer geleid via VPC Gateway Endpoint — verlaat nooit de AWS-backbone; al het uitgaande verkeer alleen via NAT-instantie
End-to-End Versleuteling
Elke byte is versleuteld in transit en in rust — met toegewijde KMS-sleutels en strikte header-policys op elke respons.
- TLS 1.3 geprefereerd, 1.2 minimum (1.0/1.1 volledig geblokkeerd) via AWS ELBSecurityPolicy-TLS13-1-2-2021-06
- AES-256 in rust: Aurora PostgreSQL (toegewijde KMS), S3-bijlagen (SSE-S3), Secrets Manager (toegewijde KMS)
- HSTS, CSP, X-Frame-Options DENY, X-Content-Type-Options, Referrer-Policy, Permissions-Policy op elke respons
Gedetailleerd Toegangsbeheer
Vier rolniveaus, 16 machtigingsvlaggen per gebruiker en huurderisolatie op databaseniveau — toegang wordt afgedwongen.
- 4 rollen (admin / manager / lid / kijker) × 16 gedetailleerde machtigingsvlag-overrides per gebruiker
- PostgreSQL Row-Level Security — toegang tussen huurders onmogelijk, zelfs met een geldig sessietoken
- MFA verplicht voor admins; Passkey / WebAuthn ondersteund; IAM database-auth (token-gebaseerd, geen statische wachtwoorden)
Anoniem door Architectuur
Identiteit van de melder is structureel gescheiden van het rapport — beschermd door code, niet door beleid. Meldings- en beheerdersomgevingen draaien op afzonderlijke domeinen.
- Domein-geïsoleerde rapportage — melder- en beheerdersomgevingen delen nul cookies, sessies of oorsprong-context
- IP-adressen van melders worden nooit getoond aan organisatiebeheerders op enig rol- of machtigingsniveau
- Geen account, inloggen of identificerende informatie vereist — volledig anonieme indiening van zaken
- Uniek beveiligd token uitgegeven voor vervolggesprekken; database-afgedwongen isolatie via Row-Level Security
Standaard Klaar voor Compliance
Auditlogs, AVG-workflows en gegevensresidentie-besturingselementen ingebouwd in het platform.
- Onveranderlijk auditlogboek voor elke actie, toegang en gegevenswijziging — getypeerde beveiligingsgebeurtenis-logger
- Ingebouwde AVG: SAR-intake (Art. 15–22), bewaartermijn-beoordelingswachtrij met geplande verloopdatum, 1-klik PDF-export
- Alle gegevens in de EU (Frankfurt, Duitsland); architectuur afgestemd op SOC 2 en ISO 27001 kaders
Verken de volledige stack. Klik op een onderdeel.
Een interactieve kaart van elk beveiligingscontrolepunt waar uw gegevens doorheen gaan — van de browser van de gebruiker tot de versleutelde database.
Al het clientverkeer is versleuteld met TLS 1.3 als geprefereerd protocol en TLS 1.2 als minimum. Oudere TLS-versies zijn permanent uitgeschakeld. HTTP-poort 80 leidt om via een 301-redirect — nul platte tekstverkeer op elk punt in de keten.
Beveiligingsmaatregelen
Elk inkomend verzoek passeert de AWS Web Application Firewall voordat het de applicatiecode bereikt. Vijf regelgroepen blokkeren OWASP-aanvalspatronen, bekende exploits en dwingen snelheidsbeperkingen af.
Beveiligingsmaatregelen
De ALB verwerkt TLS-beëindiging, verdeelt verkeer over beschikbaarheidszones en leidt alleen naar gezonde containers in privé-subnetten. Het is het enige toegangspunt — er bestaat geen directe internetverbinding naar de applicatie.
Beveiligingsmaatregelen
De applicatie draait in ECS Fargate-containers in privé-subnetten met toewijzing van openbare IP's uitgeschakeld. Rapportage- en beheerdersomgevingen worden geserveerd op afzonderlijke domeinen — nul gedeelde cookies of sessiecontext. Elk API-verzoek wordt gevalideerd via middleware en BaseApiHandler.
Beveiligingsmaatregelen
Aurora PostgreSQL draait in een privé-subnet en accepteert alleen verbindingen van de ECS-taakbeveiligingsgroep op poort 5432. Row-Level Security dwingt huurderisolatie af op het niveau van de database-engine — cross-tenant query's zijn structureel onmogelijk.
Beveiligingsmaatregelen
Bijlagen bij dossiers worden opgeslagen in een volledig privé S3-bucket waarbij alle vier de openbare toegangsblokkades zijn ingeschakeld. Bestanden zijn alleen toegankelijk via vooraf ondertekende URL's gegenereerd door de applicatie met een TTL van 24 uur.
Beveiligingsmaatregelen
16 applicatiegeheimen opgeslagen onder een toegewijde prefix in AWS Secrets Manager. Geïnjecteerd in containers bij het opstarten via taakdefinitie ARN-referenties — geheimen verschijnen nergens in de infrastructuur in platte tekst.
Beveiligingsmaatregelen
AWS WAF
5 Beheerde Regelgroepen
Elk inkomend verzoek passeert de AWS Web Application Firewall voordat het de applicatiecode bereikt. Vijf regelgroepen blokkeren OWASP-aanvalspatronen, bekende exploits en dwingen snelheidsbeperkingen af.
Beveiligingsmaatregelen
Vertrouwen verdiend door daden, niet woorden.
Wij hebben geïnvesteerd in een beveiligingsinfrastructuur die de industrienormen overtreft.
Zero-Trust Architectuur
Elk verzoek passeert WAF, TLS, JWT-validatie, organisatiecontroles en row-level security — zeven onafhankelijke lagen.
Fraudebestendige Auditlogs
Elke actie, toegang en gegevenswijziging wordt permanent gelogd met getypeerde beveiligingsgebeurtenissen.
Anoniem door Architectuur
Identiteit van de melder is structureel gescheiden van de gegevens. IP's, sessies en metadata worden nooit getoond aan beheerders.
EU-resident, verwijderbeschermd
Alle gegevens opgeslagen in Frankfurt (eu-central-1) op ISO 27001-infrastructuur. Aurora-verwijderingsbescherming, automatische back-ups en 99,9% beschikbaarheid.
Veiligheidsvragen, duidelijk beantwoord
Alles wat u moet weten over hoe wij uw gegevens en uw melders beschermen.
Alle gegevens worden opgeslagen op ISO 27001-gecertificeerde AWS-infrastructuur in de EU (Frankfurt, Duitsland — eu-central-1). Applicatiecontainers en de database draaien in privé-subnetten zonder openbare IP-adressen. Toegang is strikt rolgebaseerd met vier machtigingsniveaus, 16 gedetailleerde machtigingsvlaggen per gebruiker en afdelingsspecifieke zichtbaarheid. PostgreSQL Row-Level Security dwingt huurderisolatie af op databaseniveau.
Melders dienen zaken in zonder een account aan te maken of identificerende informatie te verstrekken. Een uniek beveiligd token wordt uitgegeven voor vervolggesprekken. IP-adressen van melders worden nooit getoond aan organisatiebeheerders. hCaptcha beschermt alle openbare formulieren tegen geautomatiseerd misbruik.
In transit: TLS 1.3 is het geprefereerde protocol (TLS 1.2 minimum). HTTP poort 80 leidt om via een 301-redirect — nul platte tekstverkeer. In rust: Aurora PostgreSQL is versleuteld via een toegewijde AWS KMS-sleutel (AES-256). S3-bestandsbijlagen gebruiken AES-256 (SSE-S3). Alle 16 applicatiegeheimen zijn opgeslagen in AWS Secrets Manager.
Huurderisolatie wordt afgedwongen op drie niveaus: valideert elk API-verzoek via BaseApiHandler, PostgreSQL Row-Level Security zorgt ervoor dat databasequery's beperkt blijven tot de geauthenticeerde huurder, en afdelingsgerichte zichtbaarheid beperkt welke zaken elke gebruiker kan zien.
AWS WAF is gekoppeld aan de Application Load Balancer met vijf regelgroepen: OWASP Core Rule Set, Known Bad Inputs, auth-eindpuntsnelheidsbeperking (300 verzoeken/5 min), AI-eindpuntsnelheidsbeperking (500 verzoeken/5 min) en globale snelheidsbeperking (3.000 verzoeken/5 min per IP). hCaptcha is verplicht op alle openbare einpunten.
De CI/CD-pipeline gebruikt GitHub Actions met OIDC-federatie om te authentiseren bij AWS — er worden geen langdurige inloggegevens opgeslagen in broncode. Containerimages worden automatisch gescand op kwetsbaarheden bij het pushen.
Ja. VoiCase onderhoudt een onveranderlijk auditlogboek voor elke actie, toegang en gegevenswijziging. Auditrecords kunnen worden geëxporteerd in gestructureerd PDF-formaat — gereed voor AVG-toezichthouders of interne compliance-beoordelingen.
Infrastructuur is gehost op ISO 27001-gecertificeerde AWS in de EU (Frankfurt). Platformbesturingselementen zijn ontworpen om te voldoen aan SOC 2 Trust Criteria en ISO 27001 Annex A. Ingebouwde AVG-workflows omvatten verzoeken van betrokkenen (Art. 15–22) en bewaartermijnbeheer.
Vragen over beveiliging?
Ons beveiligingsteam staat klaar om u in detail door al onze beschermingsmaatregelen te leiden.