Beveiliging bij Renewly

Hoe wij uw contractgegevens beschermen

Uw leverancierscontracten bevatten gevoelige commerciële voorwaarden. Deze pagina legt uit hoe Renewly u authenticeert, bepaalt wie bij die informatie kan en elke toegang vastlegt. Waar de data fysiek staat en welke subverwerkers eraan komen, staat op de trust-pagina.

Authenticatie

Standaard wachtwoordloos, hardwaresleutels ondersteund

Renewly gebruikt wachtwoordloze authenticatie. In plaats van een wachtwoord ontvangt u een magic link per e-mail. Er is geen opgeslagen wachtwoord dat kan lekken of geraden kan worden. Er gelden limieten per intentie: 20 inlogverzoeken per 15 minuten, 5 voor registratie en 3 voor accountherstel. Herstel verstuurt een magic link, geen wachtwoordreset.

U kunt ook een passkey registreren - Touch ID, Face ID of een hardwarebeveiligingssleutel (YubiKey, Titan Key). Passkeys gebruiken de WebAuthn-standaard en zijn gebonden aan uw apparaat. U kunt meerdere passkeys registreren en deze afzonderlijk een naam geven of intrekken via uw accountinstellingen.

Tweefactorauthenticatie (TOTP) is beschikbaar als extra laag. Het uitschakelen van TOTP vereist het voltooien van een tweede authenticatiestap (AAL2) - een aanvaller met een gekaapte sessie op een lager zekerheidsniveau kan uw 2FA niet uitschakelen.

Magic links zijn gekoppeld aan een allowlist van vertrouwde domeinen. Links die voor het ene domein zijn gegenereerd, kunnen niet worden omgeleid naar een externe host.

Versleuteling

Tijdens verzending en in rust

Alle gegevens die tussen uw browser en Renewly worden verzonden, zijn versleuteld met TLS 1.3. Contractbestanden en geëxtraheerde gegevens in onze database worden in rust versleuteld met AES-256.

Wij slaan nooit betaalkaartgegevens op. Alle facturering wordt rechtstreeks door Stripe afgehandeld.

Opslag en infrastructuur

Waar uw gegevens zich bevinden

Renewly is een dual-regionale dienst. U kiest bij registratie EU of VS en uw data blijft daar gedurende de hele levensduur van de workspace. Bekijk de trust-pagina voor de volledige residency-kaart.

Toegangscontroles

Wie wat kan zien

Elke databasequery wordt afgedwongen door row-level security (RLS). Toegang wordt gecontroleerd op databaseniveau, niet alleen in applicatiecode. Een gebruiker kan alleen contracten opvragen die van hem of van zijn organisatie zijn.

Zodra een gebruiker lid wordt van een organisatie, ziet hij alleen de contracten van die organisatie. Persoonlijke gegevens blijven buiten de organisatieweergave, en de analytics van een organisatie zijn beperkt tot de contracten in die workspace.

Wisselen van workspace wordt server-side afgehandeld met validatie van het lidmaatschap. Overschakelen naar een organisatie waarvan u geen lid bent, wordt op de server geweigerd, niet alleen in de client.

Audit-logging

Wat er gebeurde en wanneer

Renewly schrijft een auditlogvermelding voor elke belangrijke gebruikersactie: authenticatiegebeurtenissen (inloggen, uitloggen, MFA-wijzigingen, registratie en intrekking van passkeys), contractbewerkingen (uploaden, downloaden, verwijderen, versie-upload), factureringsgebeurtenissen (abonnement aangemaakt, opgezegd), teamgebeurtenissen (uitnodigingen, rolwijzigingen) en accountwijzigingen (profielupdate, gegevensexport, verwijderingsverzoek).

Auditlogs worden 3 jaar bewaard voor beveiligings- en compliancedoeleinden. Uw eigen auditlog wordt opgenomen in elke gegevensexport die u aanvraagt.

Gegevensverwijdering en -bewaring

U bepaalt wanneer gegevens worden verwijderd

U kunt elk afzonderlijk contract op elk moment verwijderen. Verwijderde contracten en de bijbehorende bestanden worden permanent verwijderd.

Als u uw account verwijdert, worden al uw gegevens verwijderd na een respijtperiode van 30 dagen. U kunt uw gegevens exporteren voor de verwijdering. Back-ups worden na 30 dagen gewist.

Organisatie-workspaces kunnen een gegevensbewaarbeleid instellen om records ouder dan een ingestelde drempel automatisch te wissen. Dit draait volgens een schema en schrijft een auditvermelding voor elke wisactie.

Auditlogs worden 3 jaar bewaard voor beveiligings- en compliancedoeleinden.

GDPR en privacy

Uw rechten onder de gegevensbeschermingswetgeving

Niet-essentiële trackers (analytics en sessieopnamen) worden geblokkeerd totdat u expliciet toestemming geeft. De toestemmingsvraag verschijnt bij het eerste bezoek. U kunt uw keuze op elk moment herzien via Settings → Account → Cookie Preferences.

Essentiele diensten (Crisp livechat voor support) zijn niet toestemmingsplichtig omdat het functionele en geen marketingtools zijn. Alle overige tracking door derden staat uit totdat u accepteert.

Op grond van artikel 15 GDPR kunt u alle persoonsgegevens exporteren die Renewly over u bewaart. De export omvat uw profiel, contracten en geëxtraheerde gegevens, tags, notificaties, auditlogs, inbox-aliassen, leveranciersalerts, sessierecords, agenda-integraties en webhook-endpoints. Credential-materiaal (OAuth-tokens, webhook-secrets) wordt uit de export geredigeerd.

Gebruikers in de EU en EER hebben volledige rechten om hun persoonsgegevens in te zien, te corrigeren, te verwijderen en te exporteren. Wij hebben een ondertekende DPA met Supabase.

Veelgestelde vragen

Worden mijn contractgegevens gebruikt om modellen te trainen?

Niet door onze LLM-extractieproviders: Gemini (via Google Vertex) en Claude (via AWS Bedrock) trainen niet op uw gegevens, en contracttekst wordt na verwerking niet bewaard, conform de voorwaarden van Google Vertex en de gegevensbeschermingsbepalingen van AWS Bedrock.

Kan iemand bij Renewly mijn contracten lezen?

Toegang tot productiegegevens is beperkt tot één met naam aangewezen beheerder, en elke toegang wordt gelogd. In normale werking wordt contractinhoud niet geopend. Toegang voor supportdoeleinden vereist vooraf uw uitdrukkelijke toestemming.

Wat gebeurt er als ik mijn abonnement opzeg?

Uw gegevens blijven toegankelijk. Als u terugvalt naar het gratis niveau en meer dan 5 contracten hebt, kunt u al uw contracten nog steeds bekijken, maar geen nieuwe toevoegen totdat u binnen de limiet bent.

Ondersteunt Renewly SSO of SAML?

Nog niet. Renewly ondersteunt momenteel wachtwoordloze e-mailauthenticatie (magic links), passkeys (Touch ID, Face ID, hardwaresleutels) en optionele TOTP-tweefactorauthenticatie. SSO staat op onze roadmap.

Kan ik al mijn gegevens exporteren?

Ja. Op grond van artikel 15 GDPR kunt u via Settings een volledige export van uw persoonsgegevens aanvragen. De export omvat uw profiel, contracten, geëxtraheerde gegevens, tags, notificaties, auditlogs, inbox-aliassen, leveranciersalerts, sessierecords, agenda-integraties en webhook-endpoints (met geredigeerde credentials). Uw oorspronkelijk geüploade PDF-bestanden zijn bovendien op elk moment te downloaden.

Hoe wijzig ik mijn cookievoorkeuren?

Ga naar Settings → Account → Cookie Preferences. U kunt niet-essentiële trackers (analytics en sessieopnamen) op elk moment accepteren of weigeren. Wijzigingen zijn direct van kracht.

Vragen over beveiliging?

Als u vragen hebt over hoe wij met uw gegevens omgaan, of als u een beveiligingsprobleem wilt melden, neem dan rechtstreeks contact met ons op.

security@renewly.gg