Vertrouwen wordt niet verklaard. Het wordt geverifieerd.
Deze pagina bevat alleen mechanismen die in de code of de infrastructuur aanwezig zijn, met hun werkelijke waarden en een verificatiedatum. Wanneer iets nog niet bestaat — een certificering, een publieke sandbox — schrijven we dat er ook bij. De rest van de site verkoopt; deze pagina beschrijft.
AES-256-GCM in rust, TLS tijdens verzending
Gevoelige gegevens — documenten, identiteiten, beoordelingselementen, inhoud van meldingen — leven in kolommen die met AES-256-GCM zijn versleuteld (de _enc-kolommen van het schema). De kluissleutel verlaat de server nooit; het depot ervan wordt offline bewaard, juist zodat herstel mogelijk blijft en crypto-wissing ook. Alle oppervlakken worden geserveerd over TLS.
Eén kantoor, één tenant — afgedwongen door de database, niet door de code
Elk kantoor is afgeschermd via PostgreSQL Row Level Security in geforceerde modus, hulptabellen inbegrepen: de database weigert een rij van een ander kantoor te serveren, zelfs aan gebrekkige applicatiecode. Het netwerkcockpit aggregeert indicatoren; geen enkele melding van een ongebruikelijke transactie verschijnt ooit op een gedeeld scherm (art. L.561-18 van het Franse CMF).
Een geketend register, verankerd bij een derde, verifieerbaar zonder ons
Elk dossier houdt een in SHA-256 geketend integriteitsregister bij; de wortels worden verankerd bij een externe tijdstempelautoriteit (RFC 3161-protocol). De verificatietools zijn gepubliceerd en werken offline, zonder Vigilae-account: een inspecteur — of een concurrent — kan de keten herberekenen vanaf /verif/. Het bewijs hangt niet af van het abonnement.
TOTP, veeleisende wachtwoorden, sessies op epoch-basis
De tweede factor via TOTP is op elk account beschikbaar en kan voor een heel kantoor verplicht worden gemaakt. Wachtwoorden tellen minimaal 12 tekens, met een entropiecontrole — twaalf keer dezelfde letter komt er niet door. Sessies werken op epoch-basis: uitloggen of een reset maakt onmiddellijk elk eerder uitgegeven token ongeldig, op elk apparaat.
Strikte CSP overal waar persoonsgegevens leven
Oppervlakken die persoonsgegevens tonen, worden geserveerd met een strikte Content Security Policy — geen inline script, geen origin van derden, geen bezoekersmeting. De publieke site wordt gemeten zonder cookies. De Connect-API legt alleen neutrale oppervlakken bloot, gedocumenteerd in de ontwikkelaarssectie.
Versleuteld, 3-2-1, herstel elke week getest
Versleutelde restic-back-ups, volgens de 3-2-1-regel: drie kopieën, twee media, één buiten de site. Een geautomatiseerde hersteloefening draait elke week — een back-up die nooit is teruggezet, is slechts een hoop. Gepubliceerde retentie: dagelijkse back-ups 90 dagen bewaard, wekelijkse 52 weken; gegevens die uit de database zijn gewist, verdwijnen daardoor uiterlijk 12 maanden na de wissing uit alle back-ups — de termijn die in onze verwerkersovereenkomst staat. Geheimen worden in depot bewaard in repository's, gescheiden van de gegevens.
Standaard inactief, gedeclareerde residentie, wachter bij het opstarten
Geen enkele inhoud gaat naar een AI-model zonder een uitdrukkelijk gezette vergrendeling: standaard is de AI-waarneming inactief en al het overige — screening, risicobeoordeling, register — draait zonder haar, op deterministische engines. Wanneer zij wordt geactiveerd, is de residentie gedeclareerd (Vertex AI, regio europe-west1) en weigert een wachter bij het opstarten de server te starten als de effectieve provider of regio afwijkt van de declaratie: de pagina die u leest, kan niet liegen door weglating. Het detail: AI-gebruiksbeleid.
Vier vandaag, opgesomd vanuit de werkelijke configuratie
Hetzner Online GmbH (hosting, Duitsland); Google Cloud (Vertex AI) — Claude-model van Anthropic (AI-waarneming indien geactiveerd, Europese Unie); Brevo (transactionele e-mail, Frankrijk); HubSpot Ireland Ltd (formulieren van de publieke site, Ierland). De volledige lijst — doeleinden, gegevens, waarborgen — wordt gegenereerd uit de configuratie van de dienst: /sous-traitants/. Een leverancier die er niet op staat, verwerkt niets voor ons. De screening zelf draait lokaal: geen enkele cliëntnaam wordt ooit naar een dataleverancier gestuurd.
Een melding gelezen door de mensen die de dienst draaien
Denkt u een zwakke plek te hebben gevonden? Schrijf naar contact@vigilae.org met "Security" in het onderwerp: het bericht bereikt rechtstreeks het team dat het platform beheert. Beschrijf wat u hebt waargenomen zonder de kwetsbaarheid verder uit te buiten dan de demonstratie en zonder gegevens te raadplegen die niet de uwe zijn; wij bevestigen de ontvangst, herstellen en houden u op de hoogte van de afloop. Een specifiek adres wordt hier gepubliceerd zodra het bestaat — niet eerder.
Geen certificering geclaimd — omdat wij er geen bezitten
U vindt hier logo noch certificeringsacroniem: wij bezitten er tot op heden geen, en er een tonen zou een leugen zijn. Onze procedures — logging, geteste back-ups, beveiligingsreviews, verwerkingsregisters — zijn gebouwd om door een derde controleerbaar te zijn; de dag dat een certificering wordt behaald, verschijnt zij hier met haar exacte reikwijdte en datum. Tot dan kunnen de mechanismen hierboven zonder badge worden geverifieerd.
Geverifieerd op 20 augustus 2026, tegen de code en de gedeclareerde productieconfiguratie. Deze pagina wordt bijgewerkt wanneer de mechanismen veranderen — niet volgens een vaste kalender. Geen enkel hulpmiddel kan volledige naleving of de afwezigheid van incidenten garanderen; wat wij wél kunnen, is u tonen waar u moet kijken.