Skip to main content
Beveiliging

Trust Center

Alle systemen werken normaalActuele status en 90 dagen beschikbaarheid

In het kort

De vier vragen die ons het vaakst worden gesteld, beantwoord voordat u ze hoeft te stellen.

Frankfurt
Gegevens binnen de EU

Alle platformgegevens staan in AWS eu-central-1. De ritgeschiedenis van voertuigen staat in Azure West-Europa.

7 dagen
Herstel tot op het moment

Dagelijkse automatische back-ups over twee beschikbaarheidszones, met een hersteldoel van vier uur.

2 dagen
Bevestiging van meldingen

Wij bevestigen elke kwetsbaarheidsmelding binnen twee werkdagen en lossen kritieke bevindingen binnen 30 dagen op.

2007
Actief voor wagenparken sinds

Meer dan 2.500 wagenparkbeheerders vertrouwen op Roadsoft voor hun tachograafcompliance.

Documenten

Alles wat al gepubliceerd is, staat hier rechtstreeks gelinkt. De rest sturen wij op verzoek via security@rs-roadsoft.com.

Op verzoek

VerwerkersovereenkomstE-mail
InformatiebeveiligingsbeleidE-mail
Responsplan voor beveiligingsincidentenE-mail
UitwijkplanE-mail
Bewaarbeleid voor gegevensE-mail
Beleid voor gegevensgebruik met AI-assistentenE-mail
Onafhankelijke code-review, juni 2026E-mail
Softwarecomponentenlijst (SBOM)E-mail
BeveiligingsarchitectuurdiagramE-mail

Zo beschermen wij uw gegevens

Alle onderstaande maatregelen zijn vandaag actief. Wij noemen wat wij daadwerkelijk draaien, niet wat wij van plan zijn.

Applicatiebeveiliging

Verplichte code-review

Elke wijziging gaat via een pull request met een vaste module-eigenaar als beoordelaar.

Automatische tests bij elke wijziging

Suites voor backend, frontend en de analysemotor, met een dekkingsondergrens op gewijzigde code.

Dagelijkse afhankelijkheidscontrole

Elke afhankelijkheid wordt getoetst aan gepubliceerde adviezen, ook op dagen dat er niets wijzigt.

Scannen op geheimen

Elke commit en merge wordt gescand voordat die een uitgerolde omgeving kan bereiken.

Softwarecomponentenlijst

Een CycloneDX-inventaris van elk onderdeel, wekelijks en bij elke release opnieuw gegenereerd.

Web application firewall

Door AWS beheerde regelsets — IP-reputatie, veelvoorkomende aanvalspatronen en bekende schadelijke invoer — aan de rand van het CDN.

Onafhankelijke code-review

Een extern bureau heeft de codebase in juni 2026 doorgelicht. Bevindingen zijn op ernst beoordeeld.

Gecoördineerde kwetsbaarheidsmelding

Een gepubliceerd beleid, een eigen mailbox en de toezegging onderzoekers te goeder trouw niet te vervolgen.

Uw gegevens

Gegevens binnen de EU

Tachograafgegevens, chauffeursidentiteiten en overtredingen staan in AWS eu-central-1, Frankfurt.

Versleuteld opgeslagen

Database- en objectopslag zijn versleuteld, inclusief elke back-up.

Versleuteld onderweg

TLS op elk eindpunt. Gewone HTTP wordt omgeleid en nooit uitgeserveerd.

Dagelijkse back-ups

Automatische momentopnamen met een hersteltermijn van zeven dagen.

Bewaartermijn die u bepaalt

Records worden automatisch verwijderd zodra de afgesproken bewaartermijn verstrijkt.

Versleutelde koppelingsgegevens

Inloggegevens voor uw telematicaplatforms worden apart van de rest van de database versleuteld.

Uw gegevens trainen geen AI-modellen

Er worden geen klant- of chauffeursgegevens gebruikt om een model te trainen, bij te stellen of te toetsen. Testruns gebruiken synthetische gegevens.

Infrastructuur

Meerdere beschikbaarheidszones

De productiedatabase draait over twee zones en schakelt automatisch over in ongeveer 30 seconden.

Geen publieke SSH

Beheertoegang loopt via AWS Session Manager. Er zijn geen open SSH-poorten en geen gedeelde sleutels.

Toegang met minimale rechten

Persoonlijke accounts, afgebakende rollen en meervoudige verificatie in eigen beheer.

Automatische beveiligingsupdates

Beheerde diensten nemen beveiligingsupdates binnen dezelfde hoofdversie automatisch over.

Infrastructuur als code

Elke omgeving is vastgelegd in versiebeheer en elke wijziging wordt als plan beoordeeld voordat die wordt toegepast.

Beheerde geheimen

Inloggegevens staan in AWS Parameter Store en Secrets Manager, nooit in code of container-images.

Detectie en respons

Dreigingsdetectie

Amazon GuardDuty volgt API-activiteit, DNS, netwerkverkeer, gebeurtenissen in objectopslag en database-aanmeldingen.

Bescherming tegen malware

Opslagvolumes worden gescand zodra een bevinding daar aanleiding toe geeft.

Audittrail

CloudTrail over meerdere regio's met validatie van logbestanden, zodat manipulatie van het logboek aantoonbaar is.

Netwerkverkeerlogboeken

Elke verbinding van en naar het productienetwerk wordt vastgelegd.

Foutregistratie en alarmering

Applicatiefouten, prestatiegegevens en infrastructuuralarmen komen binnen op een piketkanaal.

Responsplan voor incidenten

Een aangewezen incidentleider, melding binnen 15 minuten en een gepubliceerde evaluatie binnen vijf werkdagen.

Uitwijkplan

Een hersteltijd van vier uur en een maximaal gegevensverlies van 24 uur, met een draaiboek per scenario.

Hersteloefeningen

Wij oefenen een volledig databaseherstel in plaats van aan te nemen dat de back-ups werken. Laatste oefening: augustus 2026.

Openbare statuspagina

Status per onderdeel en 90 dagen beschikbaarheid, voor iedereen toegankelijk.

In het product

Tweefactorauthenticatie

Beschikbaar op elk account in het portaal.

Eenmalige aanmelding

Koppel uw eigen identiteitsprovider via OIDC en beheer toegang waar u die al beheert.

Rechten op basis van rollen

Toegang is afgebakend per rol en per locatie, tot op recordniveau.

Auditlogboek

Handelingen van gebruikers worden vastgelegd, zodat u ziet wie wat heeft gewijzigd en wanneer.

Supportsessies zijn herkenbaar

Wanneer ons supportteam in uw account werkt, wordt die activiteit gescheiden van de gegevens van uw eigen gebruikers.

Actueel houden

Jaarlijkse beleidsherziening

Elk beleid op deze pagina wordt minstens eens per jaar herzien, en telkens als het platform wezenlijk verandert.

30 dagen aankondiging bij subverwerkers

U hoort van een nieuwe subverwerker voordat die begint met verwerken, met de mogelijkheid schriftelijk bezwaar te maken.

Afgestemd op de EU Cyber Resilience Act

Beveiliging bij ontwerp, kwetsbaarheidsbeheer en incidentmelding volgen Verordening (EU) 2024/2847.

Subverwerkers

Roadsoft treedt namens u op als verwerker. Dit zijn de leveranciers die wij inschakelen om het platform te leveren, waarvoor elk wordt gebruikt en waar de verwerking plaatsvindt.

Subverwerker
Doel
Verwerkingsregio
Amazon Web Services
Hosting, opslag en rekenkracht voor het platform
EU — Frankfurt
Microsoft Azure
Ritgeschiedenis van voertuigen en doorgifte van oudere bestanden
EU — Nederland
Twilio
WhatsApp- en sms-bezorging aan chauffeurs
EU — Ierland
Meta Platforms
Bezorging van WhatsApp Business-berichten, via Twilio
Buiten de EER
Vonage
Spraak en berichten aan chauffeurs
EU — Zweden
Mailgun
Transactionele e-mail en rapportbezorging
EU
TachoSys
Terugvaloptie voor het decoderen van tachograafbestanden
EU
New Relic
Prestatiemeting van de applicatie
EU
Atlassian
Issuebeheer en interne documentatie
EU
Metabase
Interne bedrijfsanalyse
EU — Frankfurt
OpenAI
Taalmodel achter de WhatsApp Assistent en samenvattingen
Buiten de EER
VAPI
Orkestratie van spraakoproepen
Verenigde Staten
Deepgram
Spraak naar tekst, binnen de VAPI-keten
Verenigde Staten
ElevenLabs
Tekst naar spraak, binnen de VAPI-keten
Verenigde Staten
Cartesia
Tekst naar spraak, binnen de VAPI-keten
Verenigde Staten
Doorgifte buiten de EER

Sommige van de hierboven vermelde leveranciers verwerken gegevens buiten de Europese Economische Ruimte. Met elk daarvan is een verwerkersovereenkomst gesloten die de modelcontractbepalingen van de Europese Commissie bevat. Kerngegevens van het platform — tachograafbestanden, chauffeursgegevens en overtredingen — worden in de EU opgeslagen en verwerkt; deze leveranciers zijn uitsluitend betrokken bij de functies voor berichten, spraak en de assistent.