Beveiliging bij Meldora

Klachten en afwijkingen gaan over klanten, leveranciers en je eigen processen. Hieronder staat precies hoe we die informatie beschermen, zonder vage beloftes.

Scheiding per organisatie

Meldora Cloud bedient meerdere organisaties vanuit één omgeving. Elke organisatie is daarin logisch gescheiden: je ziet en bewerkt alleen de gegevens van de organisatie waar je lid van bent.

  • Bij welke organisatie je hoort, bepaalt Meldora uit je lidmaatschap. Nooit uit iets wat de browser meestuurt.
  • Elke opvraging en elke wijziging wordt op organisatie gefilterd en gecontroleerd. Schrijven naar een andere organisatie wordt geweigerd.
  • Een verwijzing naar een melding van een andere organisatie geeft hetzelfde antwoord als een melding die niet bestaat.
  • Automatische tests proberen bij elke release gegevens van een andere organisatie te lezen of te wijzigen. Slaagt dat, dan gaat de release niet door.

Toegang

Inloggen

Je logt in met een Microsoft-werkaccount of met een eenmalige code die je per e-mail ontvangt. Meldora heeft geen eigen wachtwoorden en slaat er dus ook geen op. Aanvragen van inlogcodes zijn beperkt per e-mailadres en per netwerkadres.

Rollen

Iedereen heeft per organisatie één rol: lezer, behandelaar, kwaliteitsmanager of beheerder. Alleen beheerders nodigen collega's uit en wijzigen rollen. Uitnodigingen zijn persoonlijk, eenmalig te gebruiken en zeven dagen geldig.

Extra beveiliging met een authenticator-app

Beheerders en kwaliteitsmanagers bevestigen hun inlog standaard met een authenticator-app, zoals Microsoft Authenticator. Een beheerder kan dit ook voor behandelaars verplicht stellen. Nieuwe collega's krijgen zeven dagen om het in te stellen.

Gevoelige handelingen, zoals rollen van beheerders wijzigen, gebruikers blokkeren of de SharePoint-koppeling aanpassen, vragen altijd om die bevestiging.

Bestanden

  • PDF's en bijlagen staan in privé opslag, per organisatie in een eigen map.
  • Er bestaan geen openbare of deelbare links. Een bestand gaat alleen via Meldora naar je browser, na controle van je lidmaatschap en je rechten op die melding.
  • Een opgeslagen bestand wordt nooit overschreven. Van elke PDF en bijlage bewaart Meldora een SHA-256-vingerafdruk.
  • Bij het uploaden controleert Meldora extensie, bestandstype en inhoud. Bestanden worden altijd als download aangeboden, nooit in de browser geopend.

Versleuteling

Alle verbindingen met Meldora lopen via HTTPS; browsers worden verplicht om dat altijd te doen. Database en bestandsopslag worden bij onze infrastructuurleverancier versleuteld opgeslagen (AES-256). Back-ups versleutelen we zelf voordat ze worden weggeschreven.

Back-ups

We vertrouwen niet op één leverancier. Ons back-upbeleid:

  • Elke zes uur een versleutelde kopie van de database bij een tweede, onafhankelijke leverancier in de EU.
  • Elk uur een kopie van nieuwe PDF's en bijlagen.
  • Die opslag is beveiligd tegen verwijderen en overschrijven, ook door ons eigen back-upproces.
  • Een back-up telt pas als we hem aantoonbaar hebben teruggezet, inclusief controle van de vingerafdrukken van bestanden.

Logging en monitoring

Om storingen te vinden, leggen we technische gegevens vast: tijdstip, duur, resultaat en interne nummers. De inhoud van meldingen, namen van bestanden, bijlagen, inlogcodes en toegangssleutels komen bewust niet in logbestanden.

In de audittrail van een melding staat wie wat wanneer deed. Vrije tekst en persoonsgegevens staan daar als vingerafdruk in, niet als leesbare tekst. E-mails van Meldora bevatten nooit de inhoud van een melding.

Infrastructuur in de EU

  • Applicatie en website: Railway, regio Amsterdam (Nederland).
  • Database, bestandsopslag en aanmelding: Supabase, regio Ierland.

Supabase is onder andere ISO 27001-gecertificeerd en SOC 2 Type 2-compliant. Railway heeft een SOC 2 Type 2-rapport. Deze certificeringen gelden voor die leveranciers, niet voor Meldora zelf.

Supabase en Railway zijn Amerikaanse bedrijven; je gegevens staan in hun Europese regio. De afspraken over verwerking en doorgifte leggen we vast in de verwerkersovereenkomst.

Certificeringen gecontroleerd op 26 september 2026 via supabase.com/security en docs.railway.com/enterprise/compliance.

SharePoint

De kopie naar SharePoint is optioneel en staat standaard uit. Zet je hem aan, dan geeft een SharePoint-beheerder van jouw organisatie Meldora toegang tot precies één site. Meldora vraagt nooit toegang tot al je sites en meldt zich aan met een certificaat, niet met een wachtwoord.

Alleen een beheerder die zelf met een Microsoft-account van die organisatie is ingelogd, kan de koppeling instellen. Die handeling vraagt om de authenticator-app.

Privacy en AVG

Jouw organisatie bepaalt welke gegevens in Meldora komen en is daarvoor verwerkingsverantwoordelijke. Meldora is verwerker. Wat dat in de praktijk betekent:

  • Het meldingsformulier vraagt om alleen persoonsgegevens vast te leggen die nodig zijn voor de afhandeling.
  • Meldora verwijdert niets automatisch. Jouw organisatie bepaalt hoe lang gegevens bewaard blijven.
  • Meldingen exporteer je als CSV. PDF's en bijlagen download je per melding.
  • Deze website gebruikt geen analytics en geen trackingcookies.

De verwerkersovereenkomst en het overzicht van subverwerkers publiceren we op deze site zodra ze definitief zijn. Heb je ze nu nodig voor een beoordeling? Neem contact op.

Een beveiligingsprobleem melden

Heb je een kwetsbaarheid gevonden? Laat het ons weten via het contactformulier. Deel geen details van de kwetsbaarheid in het formulier; we nemen contact met je op.

Probeer Meldora 30 dagen gratis

Geen creditcard nodig. Maak je organisatie aan en registreer vandaag je eerste melding.