Beveiligingsbeleid

Dit document beschrijft de technische architectuur en beveiligingsmaatregelen van FormSafe. FormSafe is ontworpen volgens het principe van minimale data-exposure.

Bedrijfsgegevens worden later toegevoegd zodra de juridische entiteit volledig is ingericht.

Architectuurprincipes

FormSafe is local-first software. Dit betekent dat formuliergegevens uitsluitend worden verwerkt in de webbrowser van de eindgebruiker. De FormSafe-architectuur is gebouwd rond de volgende principes:

- Geen server-side opslag van formulierdata
- Geen centrale database voor formulierinhoud
- Geen overdracht van formuliergegevens naar externe servers
- Geen cloud API's die formulierdata verwerken
- Minimale aanvalsvlak door afwezigheid van data-at-rest

Versleuteling (Secure- en Ops-pakketten)

Bij de Secure- en Ops-pakketten worden geexporteerde bestanden versleuteld met AES-256 encryptie. De versleuteling vindt lokaal plaats in de browser van de gebruiker. De encryptiesleutel wordt door de gebruiker bepaald en is op geen enkel moment bekend bij FormSafe.

Webhosting en transport

De FormSafe-webapplicatie wordt geserveerd via HTTPS. De formulierpagina's zelf bevatten alleen de formulierstructuur (HTML, CSS, JavaScript) en bevatten geen vooringevulde gegevens. Er vindt geen server-side rendering van formulierdata plaats.

Audit-logging (Secure- en Ops-pakketten)

Bij de Secure- en Ops-pakketten wordt een lokaal audit-log bijgehouden in de browser. Dit log registreert acties zoals het openen, invullen en exporteren van formulieren. Het audit-log wordt niet verzonden naar FormSafe of derden.

Verantwoordelijkheid van de klant

De klant is verantwoordelijk voor de beveiliging van geexporteerde bestanden na lokale aanmaak. Dit omvat opslag, transmissie, toegangscontrole en wachtwoordbeheer voor versleutelde bestanden. FormSafe kan geen ondersteuning bieden bij het herstellen van verloren wachtwoorden voor versleutelde exports.

Incidentmelding

Omdat FormSafe geen formuliergegevens ontvangt, bewaart of verzendt, is het risico van een datalek via de FormSafe-infrastructuur inherent beperkt. Mocht er een beveiligingsincident worden geconstateerd met betrekking tot de FormSafe-webapplicatie zelf (niet de formulierdata), dan wordt dit zo snel mogelijk gecommuniceerd aan betrokken klanten.