Beveiliging
De cijfers van je fonds, vastgezet waar het telt
De interessante vraag bij fondsadministratie is niet of de inlogpagina veilig is. Het is of een getal kan veranderen zonder dat iemand het weet. Hier staat precies hoe FundFlow dat beantwoordt, en wat het níet beweert.
Geen creditcard nodig. Er wordt niets in rekening gebracht voordat je eerste 30 dagen voorbij zijn.
Scheiding tussen organisaties
Elke tabel in de database heeft row-level security, en toegang loopt via je lidmaatschap van een organisatie. Het is geen filter dat de applicatie aan haar query’s toevoegt: een query die het fonds van een andere organisatie probeert te lezen krijgt niets terug, omdat de database het weigert.
- Row-level security op elke tabel in beide schema’s
- Toegang afgeleid uit organisatielidmaatschap, gecontroleerd in de database
- Bewerkingen die geld raken controleren je lidmaatschap voordat ze draaien
Maanden die niet achter je rug om veranderen
Een vastgezette maand is onveranderlijk op databaseniveau, niet slechts verborgen in de interface. Corrigeren gaat via een beheerder die hem heropent met een schriftelijke reden, of via de lopende maand: zoals een fondsadministrateur toch al zou werken.
- Vastgezette perioden worden bij schrijven door de database zelf geweigerd
- Heropenen kan alleen een beheerder, met een schriftelijke reden
- Precies één open maand per fonds, dus geen twijfel over waar je werkt
- Optionele NAV-bevestiging door een tweede persoon
Een spoor van wat er gebeurde
Op elke bedrijfstabel in beide schema’s zit een audittrigger, die wegschrijft naar een logboek dat geen applicatiegebruiker kan lezen of wijzigen. Daarnaast is de wijzigingshistorie per deelnemer in de app zichtbaar, doorzoekbaar en filterbaar.
- Audittrigger op elke bedrijfstabel
- Het auditlogboek zelf is via de applicatie niet leesbaar of schrijfbaar
- Deelnemershistorie zichtbaar in de app, doorzoekbaar en met paginering
- Elke verzonden rapportage per ontvanger vastgelegd met status
Rollen, afgedwongen onder de interface
Vier rollen: beheerder, bewerker, lezer en controleur. Wat elk mag wordt afgedwongen door databasebeleid, niet door welke knoppen de interface toevallig toont: het verbergen van een knop is dus nooit het enige dat tussen een lezer en een wijziging staat.
- Beheerder, bewerker, lezer en controleur
- Iedereen leest; bewerkers boeken; beheerders wijzigen de configuratie
- Een maand met een afgekeurde controle geforceerd vastzetten kan alleen een beheerder, en is met opzet omslachtig
Accounts en inloggen
Inloggen gaat met e-mail en wachtwoord, met het adres geverifieerd via een eenmalige code bij registratie en een herstelroute voor een vergeten wachtwoord. Voor wachtwoorden gelden sterkte-eisen. Tweefactorauthenticatie is er nog niet: dat zeggen we liever dan een beveiligingspagina iets anders te laten suggereren.
- E-mail en wachtwoord, met een geverifieerd e-mailadres
- Sterkte-eisen voor wachtwoorden bij registratie en herstel
- Wachtwoordherstel via een eenmalige code
- Nog geen tweefactorauthenticatie
Wat we niet beweren
Een beveiligingspagina is alleen het lezen waard als hij ook durft te zeggen wat niet waar is.
- We hebben geen SOC 2-, ISO 27001- of vergelijkbare certificering, en we tonen geen badges voor certificeringen die we niet hebben.
- We doen op deze pagina geen uitspraken over beschikbaarheid of serviceniveaus.
- Er is vandaag geen tweefactorauthenticatie en geen single sign-on.
- FundFlow is administratiesoftware. Het is geen toezichtrapportagemiddel en maakt je fonds uit zichzelf nergens compliant mee.
Wie wat verwerkt
FundFlow draait op vier diensten. Ze staan hier, en in de privacyverklaring, omdat je er niet naar hoort te hoeven vragen.

Supabase
De database met je fondsgegevens, en de authenticatiedienst achter het inloggen.
Cloudflare
Serveert de applicatie zelf.
Resend
Bezorgt de e-mails en rapportages die je naar deelnemers stuurt.
Cloudflare Zaraz en Google Analytics
Meet hoe de openbare pagina’s worden gebruikt, alleen daar en alleen nadat je akkoord gaat. Het krijgt nooit fondsgegevens: identificaties worden uit pagina-adressen verwijderd voordat er iets wordt verstuurd.
Vragen die een pagina niet beantwoordt
Heb je details nodig voor een due-diligencevragenlijst of een verwerkersovereenkomst, mail ons dan en je krijgt een recht antwoord van een mens.
Geen creditcard nodig. Er wordt niets in rekening gebracht voordat je eerste 30 dagen voorbij zijn.