Beveiliging bij Exayard
Hoe we je bouwtekeningen, prijzen en projectgegevens beveiligen — en hoe agents en integraties geautoriseerd zijn om hiertoe toegang te krijgen.
Versleuteling
Gegevens in transit zijn versleuteld met TLS 1.3. Opgeslagen gegevens zijn versleuteld met AES-256. Pdf's van bouwtekeningen, hoeveelheidsmetingen en productprijzen zijn versleuteld op de opslaglaag.
Authenticatie
Identiteit wordt beheerd via Clerk. We ondersteunen e-mail/wachtwoord, Google, Microsoft en SAML SSO voor Enterprise. Multi-factor authenticatie is beschikbaar op alle betaalde pakketten.
Rollen en toegangscontrole
Elke werkruimte heeft twee organisatierollen. Beheerders beheren het team, uitnodigingen, facturering en organisatie-instellingen, terwijl leden het dagelijkse opmeet- en calculatiewerk doen. Om werk buiten je werkruimte te delen, geef je iemand kijktoegang (bekijken en reageren) of bewerkerstoegang (wijzigingen aanbrengen) tot één project, nooit tot je hele account. Al deze controles draaien op onze servers, zodat de interface niet kan worden omzeild om toegang te krijgen die een rol niet toestaat.
API-sleutels en OAuth
API-sleutels bevatten een expliciete lijst met scopes (lezen/schrijven per bron). OAuth volgt RFC 7591 Dynamic Client Registration, zodat geregistreerde MCP-clients (Claude, Cursor, enz.) tokens ontvangen via het endpoint voor de detectie van beschermde bronnen. Standaard minimale rechten.
Auditlogs
Elk verzoek bevat een X-Request-Id. De identiteit van de agent blijft behouden via OAuth-client-ID's, zodat auditlogs onderscheid maken tussen "Claude Desktop namens alice" en "alice rechtstreeks".
Webhooks
Uitgaande webhooks worden ondertekend met HMAC-SHA256. Handtekeningen bevatten een tijdstempel en weigeren leveringen die ouder zijn dan 5 minuten. Endpoint-geheimen worden alleen geretourneerd op het moment van aanmaken.
Gegevenslocatie
Productiegegevens worden gehost in de Verenigde Staten bij infrastructuurleveranciers die SOC 2 Type II-certificeringen onderhouden. Enterprise-klanten kunnen specifieke opties voor dataresidentie aanvragen.
Melding van kwetsbaarheden
Meld beveiligingsproblemen via security@exayard.com. We bevestigen ontvangst van meldingen binnen 1 werkdag en streven naar een oplossing binnen 30 dagen voor bevindingen met een hoge ernst. We ondernemen geen juridische stappen tegen onderzoekers die te goeder trouw handelen.
Compliance
AVG-conforme gegevensverwerking, met een verwerkersovereenkomst (Data Processing Addendum) beschikbaar voor zakelijke klanten. Onze infrastructuurleveranciers onderhouden SOC 2 Type II-certificeringen. HIPAA wordt momenteel niet ondersteund.
Account verwijderen
Je kunt projecten en je gehele account op elk gewenst moment verwijderen via de instellingen. Back-ups worden na verwijdering nog 30 dagen bewaard om herstel bij calamiteiten te ondersteunen, waarna alle gegevens definitief worden gewist.
Subverwerkers
Deze leveranciers verwerken klantgegevens namens ons. We stellen klanten op de hoogte voordat we nieuwe subverwerkers toevoegen die klantgegevens verwerken.
| Leverancier | Doel | Locatie |
|---|---|---|
| Vercel | Hosting en AI-gateway | Verenigde Staten |
| Convex | Database en backend | Verenigde Staten |
| Cloudflare | Bestandsopslag en -levering | Verenigde Staten (wereldwijd netwerk) |
| Anthropic | AI-modellen | Verenigde Staten |
| OpenAI | AI-modellen | Verenigde Staten |
| Clerk | Authenticatie | Verenigde Staten |
| Stripe | Betalingen | Verenigde Staten |
| Intercom | Klantenondersteuning | Verenigde Staten |
| Sentry | Foutregistratie | Verenigde Staten |
| PostHog | Productanalyse | Verenigde Staten |
| Analyse en advertenties | Verenigde Staten |
Laatst herzien: juli 2026
Vragen over beveiliging?
Neem voor leveranciersbeoordelingen of verwerkersovereenkomsten (DPA's) contact op met ons team.
Neem contact met ons opKlaar om meer opdrachten te winnen?
Gebruik Exayard om sneller te calculeren en meer opdrachten te winnen. Ga vandaag nog aan de slag.