Enterprise-vertrouwen

Centrum voor beveiliging, privacy & naleving

OpenDPP is gebouwd om aan te sluiten op de principes van ISO 27001 & SOC 2. Door te draaien op toonaangevende EU-cloudhosts en strikt privacybeleid toe te passen, wordt elk Digital Product Passport (DPP) veilig opgeslagen, verzegeld en ondertekend om u te helpen uw EU-regelgevende verplichtingen na te komen.

Infrastructuur & hosting

Gecertificeerde EU-infrastructuuraanbieders

OpenDPP draait op gecertificeerde aanbieders van digitale infrastructuur binnen de Europese Economische Ruimte. De onderstaande certificeringen zijn in het bezit van die aanbieders (Google Cloud, Neon); OpenDPP erft hun beveiligings- en gegevenslocatiecontroles. OpenDPP is zelf gebouwd om aan te sluiten op de principes van ISO 27001 & SOC 2, met formele certificering op onze roadmap.

Google Cloud Platform

Compute- & applicatielaag in europe-west1 (België). Actieve compute-nodes bevinden zich binnen de EU-grenzen en erven de fysieke beveiliging, biometrische toegangs- beperkingen en hardware-levenscyclusbescherming van Google Cloud. Google Cloud bezit ISO 27001-, SOC 2 Type II- en SOC 3-certificeringen en ondersteunt GDPR-conforme EU-gegevenslocatie.

Neon PostgreSQL

Database- & opslaglaag in eu-central-1 (Frankfurt). Registergegevens worden logisch geïsoleerd, in rust versleuteld met AES-256-sleutels en tijdens transport over TLS 1.3. Neon bezit ISO 27001:2022-, ISO 27701:2019- en SOC 2 Type II-certificeringen en ondersteunt GDPR-conforme EU-gegevens- locatie (AWS-gehost).

EU-soevereine grenzen

De applicatie- en databaselaag van OpenDPP — applicatieknooppunten, API-gateways, database-engines en back-upsystemen — draait binnen de Europese Unie (België en Duitsland), zodat uw paspoortgegevens binnen de EU worden gehost. Sommige functies maken gebruik van externe subverwerkers (bijv. Stripe voor facturering, Resend voor transactie-e-mails, Iubenda voor toestemming voor cookies, en Google Tag Manager / Google Analytics met toestemmingscontrole voor website-analyse), die beperkte gegevens kunnen verwerken volgens hun eigen voorwaarden. Tweefactorauthenticatie, voor gebruikers die deze functie inschakelen, wordt afgehandeld door Google Firebase / Identity Platform en verwerkt in de Verenigde Staten onder het EU-VS-kader voor gegevensbescherming en de standaard contractuele bepalingen; alle andere aanmeldingen blijven binnen de EU gehost.

End-to-end-versleuteling

Circulariteitsgegevens, fabrikantmetadata en verificatiegebeurtenissen worden tijdens transport versleuteld met moderne TLS 1.3-cryptografische suites en in rust met industriestandaard AES-256-versleuteling.

Bekijk het nalevingsbewijs van de aanbieders rechtstreeks: Google Cloud-nalevingsportaal · Neon Trust Center

Privacy by design

GDPR & toestemmingsbeheer

OpenDPP handhaaft de privacyrechten van gebruikers onder de EU General Data Protection Regulation (GDPR) en de ePrivacy-richtlijn.

Actieve scriptblokkering

Wij integreren een conforme Iubenda-cookiebanner die automatische cookie- en scriptblokkering uitvoert. Trackingscripts (waaronder Google Analytics) worden dynamisch tegengehouden en pas uitgevoerd nadat de bezoeker uitdrukkelijke, granulaire toestemming heeft gegeven.

Privacy-by-default-kern

Er worden geen trackers geladen op de JSON-LD-gegevenslagen die aan machinecrawlers en zoekmachine-indexeringsbots worden aangeboden, waardoor een schone, data-efficiënte nalevingsresolver behouden blijft.

Auditlogging

Anonimisering van toegangslogs

Hoewel OpenDPP querygebeurtenissen logt in het AccessAuditLog om de paspoortintegriteit te auditen, voorkomt het de accumulatie van persoonlijk identificeerbare informatie (PII) door strikte IP- anonimisering.

  • IPv4-maskering (subnet op nul zetten)De host-identificator wordt verwijderd door het laatste octet op nul te zetten — 192.168.1.123 wordt vastgelegd als 192.168.1.0 — waardoor het niet herleidbaar is tot een individu.
  • IPv6-truncatie (/48-maskering)IPv6-verbindingen worden ingekort met een /48-subnetmasker, waarbij algemene regionale metadata behouden blijft voor wettelijke naleving terwijl unieke apparaat- en interface-identificatoren worden gewist.
Toegangscontrole

Enterprise SSO & granulaire toegangscontrole

OpenDPP is ontworpen voor bedrijfsomgevingen. Een fijnmazige, veilige toegangscontrolelaag integreert met standaard enterprise directory-systemen terwijl leveranciersactiviteiten geïsoleerd blijven.

  • Enterprise Single Sign-On (SSO). Verbind bestaande zakelijke Identity Providers (IdP's) zoals Okta, Keycloak, Ping Identity of Azure AD. We verifiëren handtekeningen op OIDC-tokens dynamisch met behulp van JWKS-endpoints voor stateless, cryptografisch veilige verificatie.
  • Granulaire Permission-Based Access Control (PBAC). OpenDPP vermijdt brede, onveilige rollen en voert een nauwkeurige permissiecontrole uit bij elke endpoint-query, met ondersteuning voor 8 gespecialiseerde rollen — waaronder toegewijde Compliance Officers (eIDAS-sleuteloperaties) en Surveillance Officers (alleen-lezen verificatie-audits).
  • Leveranciersisolatie op rijniveau (anti-concurrentonderzoek). Facility Agents die externe leveranciers vertegenwoordigen, zijn beperkt tot hun toegewezen operator-identificatoren. De node blokkeert programmatisch cross-operator-verzoeken bij de API-gateway en voorkomt zo industriële spionage of concurrentiegevoelige datalekken.
NIS2-afstemming

NIS2-richtlijn & integriteit van de toeleveringsketen

De EU NIS2-richtlijn (Network and Information Systems Directive 2) legt een cruciale nadruk op de beveiliging en veerkracht van digitale toeleveringsketens. OpenDPP is ontworpen om aan te sluiten op deze eisen via gestructureerde infrastructuurcontroles.

UNTP-traceringsverificatie van de toeleveringsketen

OpenDPP ondersteunt integriteitscontroles voor de toeleveringsketen die zijn afgestemd op NIS2 Article 21 door overdrachten van eigendomsbeheer en transactiegebeurtenissen cryptografisch te verifiëren. Geïngesteerde gebeurtenissen worden verpakt in ondertekende, VC-vormige UNTP-credentials volgens het UN Transparency Protocol (UNTP), waarbij de DID's van uitgevers worden opgelost en veilige eIDAS-certificaatketens worden gecontroleerd.

Door voort te bouwen op Google Cloud en Neon Postgres, draait OpenDPP op infrastructuur die voldoet aan standaard risicovereisten voor de toeleveringsketen. Beide aanbieders zijn breed vertrouwde digitale diensten — gelokaliseerd in de EU (GCP Europe / AWS Europe) met GDPR-conforme gegevenslocatiecontroles.

— Gebouwd op gecertificeerde EU-infrastructuur
Gedeelde verantwoordelijkheid

Het model van gedeelde verantwoordelijkheid

Robuuste beveiliging vereist een collaboratieve taakverdeling tussen onze onderliggende infrastructuur- hosts en de applicatielagen van OpenDPP.

Infrastructuurhosts

GCP & Neon. Fysieke beveiliging (biometrische poorten, bewaking, 24/7 bewakers, omheining), hardware- en hypervisor-isolatie, en DDoS-bescherming met hoge capaciteit met edge rate limiting en backbone-filters.

Cryptografische eIDAS-ondertekening

OpenDPP-applicatielaag. Veilig beheer van asymmetrische ECC-ondertekeningssleutels, per tenant versleuteld in PostgreSQL (de VaultKey-tabel) en aan elke tenant gebonden als GCM additional authenticated data.

OIDC SSO & granulaire PBAC

OpenDPP-applicatielaag. Enterprise SSO via JWKS-verificatie, waarbij 8 standaard platformrollen worden gekoppeld aan fijnmazige permissiescopes, en strikte leveranciersgrenzen op rijniveau voor Facility Agents worden afgedwongen.

Invoervalidatie & schemamatching

OpenDPP-applicatielaag. Automatische verificatie van JSON-LD-structuren om payload-injectie te voorkomen en registerconformiteit te behouden.

Continuïteit

Gebouwd zodat uw paspoorten elke afzonderlijke partij overleven

ESPR Artikel 11(e) vereist dat een Digital Product Passport beschikbaar blijft gedurende de verwachte levensduur van het product — zelfs na insolventie, liquidatie of staking van de activiteiten van een operator. OpenDPP is zo ontworpen dat uw paspoortgegevens een operatorwisseling overleven, en zodat u kunt vertrekken met alles wat u erin hebt gestopt.

  • Herstelbare EU-hostingPassports draait op een beheerde EU-PostgreSQL (Neon) met een herstelvenster van 7 dagen naar een specifiek tijdstip, plus een onafhankelijke, dagelijkse versleutelde back-up die we in onze eigen EU-cloudopslag bewaren; de ondertekeningssleutels per tenant worden in rust versleuteld met AES-256-GCM en verlaten de kluis nooit.
  • Persistentie vanuit het ontwerpHet archiveren van een operator of werkruimte verwijdert de bijbehorende paspoorten niet — ze blijven publiek oplosbaar gedurende een configureerbaar bewaarvenster (standaard 15 jaar), en de database weigert een paspoort cascade-gewijs te verwijderen wanneer een operator wordt verwijderd.
  • Export met volledige getrouwheid, op aanvraagExporteer je volledige werkruimte — operators, faciliteiten, paspoorten, versiegeschiedenis, batterijeenheden en gebeurtenissen — als machinaal leesbaar NDJSON-bestand, waarbij vertrouwelijke gegevens zijn verwijderd. Je gegevens zijn overdraagbaar en je kunt ze op elk moment meenemen.
  • Eén EU-regio, ronduit gesteldOpenDPP draait vandaag in één EU-regio. We claimen geen multi-region failover of een hersteltijdgarantie — we stellen dat liever ronduit dan veerkracht te suggereren die we niet hebben gebouwd.

Een contractuele continuïteitsverbintenis — een data-escrow- of opvolgingsregeling zodat uw paspoorten zelfs een afbouw van de provider overleven (ESPR Artikel 11(e)) — is in ontwikkeling en wordt geleverd met onze verwerkersovereenkomst (Data Processing Agreement).

— Op onze roadmap, nog niet contractueel

Gebouwd voor EU-naleving, beveiligd vanaf het ontwerp.

Bekijk hoe OpenDPP ondertekende, EU-gehoste Digital Product Passports uitgeeft die uw auditors kunnen vertrouwen.

Boek een demo
Belangrijkste punten

OpenDPP is gebouwd om aan te sluiten op de principes van ISO 27001, SOC 2 en NIS2, en draait op ISO 27001 / SOC 2 Type II-gecertificeerde infrastructuur (Google Cloud + Neon); formele certificering van OpenDPP zelf staat op onze roadmap. Het omvat AVG-privacycontroles zoals expliciet consentbeheer via de Iubenda-cookiebanner en geautomatiseerde anonimisering van IP-adressen in toegangslogs.

OpenDPP-beveiliging & AVG-compliance · Laatst herzien