Sunset Docs is ontworpen om onnodige kopieën van documenten te voorkomen en te beperken hoe lang actieve bestanden beschikbaar blijven. Deze pagina beschrijft de maatregelen die we gebruiken en hun praktische grenzen. Het is geen certificering en geen garantie dat elke dreiging kan worden voorkomen.
1. Gedeelde verantwoordelijkheid
Sunset Docs beschermt de dienst en de gegevens die de dienst verwerkt. Klanten blijven verantwoordelijk voor een rechtmatige grondslag om elk document te verzamelen, het kiezen van een passende verwijderdatum, het beheer van het lidmaatschap van de werkruimte en de bescherming van kopieën die buiten de dienst zijn gedownload of bewaard.
Het gebruik van Sunset Docs zorgt er op zichzelf niet voor dat een klant voldoet aan de AVG of aan andere wettelijke of sectorale eisen.
2. Accounts en toegang tot werkruimtes
Bij elk verzoek om een document wordt gecontroleerd of de ingelogde gebruiker lid is van de werkruimte. Eigenaren van werkruimtes bepalen de toegang van leden en het recht om originelen te downloaden. Verificatie in twee stappen is voor elk account beschikbaar en is bij het inloggen verplicht zodra die is ingeschakeld.
Wachtwoorden worden gehasht met Argon2id. Sessies verlopen na zeven dagen en gebruiken Secure- en SameSite-cookies, CSRF-bescherming en intrekking aan de serverkant. Bij het opnieuw instellen van een wachtwoord worden bestaande sessies ingetrokken.
3. Versleuteling en opslag
Originele documenten, voorbeelden en gegenereerde kopieën worden door de applicatie met AES-256-GCM versleuteld voordat ze worden opgeslagen. Elk document heeft een eigen gegevenssleutel, en die sleutel wordt afzonderlijk versleuteld met de hoofdsleutel van de dienst.
Actieve versleutelde objecten staan op afgeschermde infrastructuur van Hetzner en worden gespiegeld naar een privé-bucket in Cloudflare R2. Er worden geen openbare object-URL's gebruikt en opslagpaden bevatten geen bestandsnamen van klanten. TLS beschermt gegevens tijdens de overdracht.
4. Ontvangst van bestanden en malwarecontroles
Ondersteunde bestanden worden op inhoud gecontroleerd, in quarantaine geplaatst en gescand voordat ze beschikbaar worden. Bestanden die met een wachtwoord zijn beveiligd, beschadigd, niet ondersteund of verdacht zijn, worden geweigerd. Bestanden in quarantaine worden niet door de webapplicatie aangeboden.
Malwarescans en validatie verkleinen het risico, maar kunnen niet elk schadelijk bestand opsporen. Een geslaagde scan is geen bewijs dat een bestand veilig of echt is.
5. Grenzen van weergave en downloads
De modus Alleen bekijken levert gegenereerde afbeeldingen van pagina's in plaats van het originele bestand. Verzoeken om pagina's, afdrukken en originelen gebruiken kortlevende ondertekende autorisatie en restrictieve cacheheaders. Watermerken in de viewer tonen de ingelogde gebruiker en het tijdstip.
Wie een document kan zien, kan het scherm nog steeds fotograferen of vastleggen. Afdrukken maakt nog een kopie: eigenaren van werkruimtes kiezen of afgedrukte kopieën een watermerk krijgen, en elke afdruk wordt vastgelegd in het activiteitenlogboek. Eigenaren van werkruimtes kunnen daarnaast het downloaden van originelen toestaan.
6. Geplande en handmatige verwijdering
Elk document heeft een verwijderdatum. Geplande of bevoegde handmatige verwijdering wist actieve originelen, voorbeelden, tijdelijke afdrukbestanden, versleutelde documentsleutels, bestandsnamen, gegevens van afzenders en andere gevoelige metadata uit de lokale opslag en uit R2.
Een minimale registratie zonder inhoud blijft 12 maanden bewaard. Die legt vast dat de verwijdering heeft plaatsgevonden, maar bewaart niet het document, de bestandsnaam of de identiteit van de afzender.
7. Back-ups en herstel
Versleutelde databaseback-ups zijn afgeschermd van gewone toegang via de applicatie en verlopen binnen 30 dagen. Als verwijderde gegevens nog in een beschermde back-up achterblijven, worden ze niet hersteld voor gewone toegang door klanten en verlopen ze samen met die back-up.
De levenscyclusregel voor objecten in R2 is een veiligheidsgrens. De verwijdertaak van de applicatie zorgt ervoor dat de exacte verwijderdatum van elk document wordt nageleefd.
8. Operationele maatregelen
De applicatie draait achter een reverse proxy, de documentopslag staat buiten de openbare webroot en belangrijke handelingen met documenten worden gelogd. Toegang tot de productieomgeving is beperkt tot mensen die die toegang nodig hebben om de dienst te beheren of te beveiligen en die aan een geheimhoudingsplicht zijn gebonden.
Transactionele e-mails bevatten geen documentbijlagen, bestandsnamen, voorbeelden, identiteit van de afzender of links die toegang tot documenten geven. Documenten die per e-mail binnenkomen, worden rechtstreeks door Sunset Docs ontvangen en de bijlagen worden na ontvangst uit de e-mailverwerking verwijderd.
9. Beveiligingsincidenten
We onderzoeken vermoedelijke incidenten, dammen bevestigde problemen in, bewaren het bewijs dat nodig is voor het onderzoek en informeren getroffen klanten zonder onnodige vertraging als het om persoonsgegevens van klanten gaat. Als nog niet alle details bekend zijn, verstrekken we de informatie in fasen.
10. Grenzen buiten Sunset Docs
Ontvangst per e-mail kan geen kopieën verwijderen die al in de map Verzonden van een afzender, op een mailserver, in een back-up of in een ander extern systeem staan. Het verwijderen van een document uit Sunset Docs verwijdert geen kopieën die een klant of iemand anders heeft gedownload, afgedrukt, gefotografeerd of elders opgeslagen.
11. Een kwetsbaarheid melden
Stuur beveiligingsmeldingen naar [email protected]. Voeg geen persoonlijke documenten of klantgegevens toe. Open geen gegevens die niet van jou zijn, verstoor de dienst niet en gebruik geen social engineering. Stuit je op klantgegevens, stop dan en meld alleen de minimale informatie die wij nodig hebben om het te onderzoeken.