De beveiliging van uw gegevens is onze topprioriteit

Naleving

Xoxoday's primary security focus is to safeguard our customers' and users' data. That's why Xoxoday has invested in the appropriate resources and controls to protect and service our customers. We focus on defining new and refining existing controls, implementing and managing the Xoxoday security framework, and providing a support structure to facilitate effective compliance and risk management.

Xoxoday is committed to ensuring the integrity, confidentiality, availability, and security of its physical and information assets and maintaining privacy when serving the customers and organization's needs while meeting appropriate legal, statutory, and regulatory requirements.

To provide adequate protection for information assets, Xoxoday has built the Information Security Management System (ISMS), enabling everyone to follow these policies diligently, consistently, and impartially. Xoxoday will implement procedures and controls at all levels to protect the confidentiality and integrity of information stored and processed on its systems and ensure that information is available only to authorized individuals as and when required.

Doelstellingen

We hebben ons nalevingsraamwerk ontwikkeld op basis van best practices uit de SaaS-branche. Onze belangrijkste doelstellingen zijn- 

  • Vertrouwen in en bescherming van de klant - consequent superieure producten en service leveren aan onze klanten en tegelijkertijd de privacy en vertrouwelijkheid van hun informatie beschermen.
  • Integriteit van informatie en services - Beveiligingscontroles gebruiken die gericht zijn op gegevensintegriteit om te voorkomen dat gegevens worden gewijzigd of misbruikt door onbevoegden.
  • Beschikbaarheid en continuïteit van de dienstverlening - Continue beschikbaarheid van diensten en gegevens voor geautoriseerde personen garanderen en beveiligingsrisico's die de continuïteit van de dienstverlening bedreigen proactief minimaliseren.
  • Naleving van standaarden - Implementeren van processen en controles om aan te sluiten bij de huidige internationale regelgeving en best practices in de sector en de beste richtlijnen voor cloudbeveiliging door gebruik te maken van standaarden zoals Cloud Security Alliance (CSA), ISO 27001;2013, SOC 2, HIPAA, CCPA, CPRA, enz.

The Xoxoday promise

Xoxoday is committed to complying with all applicable regulations and laws of the land in all locations and countries it operates and processes information. Xoxoday takes data integrity and security seriously. Over two million customers across the globe trust us with their data security. Due to the nature of our products and services, we must acknowledge our responsibilities both as a data controller and processor.

De beveiliging van klantgegevens is een essentieel onderdeel van ons product, onze processen en onze teamcultuur. Onze faciliteiten, processen en systemen zijn betrouwbaar, robuust en getest door gerenommeerde organisaties voor kwaliteitscontrole en gegevensbeveiliging. We zijn voortdurend op zoek naar mogelijkheden om het dynamische technologielandschap te verbeteren en u een zeer veilig, schaalbaar systeem te bieden dat een geweldige ervaring biedt.

Certificeringen voor naleving

We gebruiken best practices en industrienormen om te voldoen aan algemeen aanvaarde beveiligings- en privacyraamwerken binnen de sector.

We gebruiken beveiligingsfuncties van enterpriseklasse en voeren uitgebreide audits uit op onze applicaties, systemen en netwerken om klant- en bedrijfsgegevens te beschermen. Onze klanten kunnen gerust zijn in de wetenschap dat hun informatie veilig is, hun interacties beveiligd zijn en hun bedrijven beschermd zijn.

ISO 27001:2013 - Beheersysteem voor informatiebeveiliging (ISMS)

Xoxoday is ISO 27001:2013 certified. 

ISO/IEC 27001:2013 is een specificatie voor een beheersysteem voor informatiebeveiliging (ISMS). Een ISMS is een raamwerk van beleidsregels en procedures voor het beheer van informatierisico's van organisaties, waaronder juridische, fysieke en technische controles, die worden gebruikt om informatie veilig te houden.

Met het robuuste ISMS van ISO krijgt u de extra zekerheid dat we een volledig spectrum van best practices op het gebied van beveiliging in de hele organisatie hebben geïmplementeerd.

Xoxoday is ISO 27001:2013 certified, and we are committed to identifying risks, assessing implications, and using systemized controls that inspire trust in everything we do - right from our codebase to physical infrastructure and people practices.

Het primaire doel van ISO 27001 is het beschermen van drie aspecten van informatie:
  • Vertrouwelijkheid: alleen bevoegde personen hebben recht op toegang tot informatie.
  • Integriteit: alleen bevoegde personen kunnen informatie wijzigen.
  • Beschikbaarheid: bevoegde personen moeten altijd toegang hebben tot informatie.

SOC 2 - controles serviceorganisatie 

Xoxoday conducts annual SOC 2 audits using an independent third-party auditor. Our SOC 2 report attests that our controls, governing the availability, confidentiality, and security of customer data, map to Trust Service Principles (TSPs) established by the American Institute of Certified Public Accountants (AICPA).

Een SOC 2 vijf vertrouwensprincipes:

Beveiliging: Deze principes meten hoe we jouw gegevens en onze systemen beschermen tegen ongeautoriseerde toegang en hoe we voorkomen dat de systemen die de beschikbaarheid, integriteit, vertrouwelijkheid en privacy van jouw gegevens beschermen, worden beschadigd door openbaarmaking van informatie.

Beschikbaarheid: Dit vertrouwensprincipe gaat over de vraag of je informatie en systemen beschikbaar zijn voor gebruik om de doelstellingen van je bedrijf te halen.

Integriteit van de verwerking: Dit principe beoordeelt of de verwerking van je systeem volledig en accuraat is en alleen geautoriseerde informatie verwerkt.

Vertrouwelijkheid: Dit betreft de vraag of vertrouwelijke informatie echt beschermd blijft.

Privacy: Bij dit laatste vertrouwensprincipe wordt gekeken of de persoonlijke gegevens van je gebruikers worden verzameld, gebruikt, bewaard, bekendgemaakt en vernietigd volgens de privacyverklaring van je bedrijf en de algemeen aanvaarde privacybeginselen (GAPP).

We are proud of the excellence of our controls and invite you to obtain a copy of our SOC 2 Type I report by contacting your Xoxoday representative

Privacywet voor consumenten van Californië (CCPA) / Privacy Rights Act voor consumenten van Californië (CPRA)

Xoxoday is CCPA/CPRA Compliant. 

De CPRA heeft de privacyrechten voor inwoners van Californië gewijzigd, uitgebreid en verduidelijkt en is op verschillende manieren geïnspireerd op het GDPR-beleid van de EU. De CPRA creëert de nieuwe categorie gevoelige persoonlijke informatie (SPI) die apart en strenger wordt gereguleerd dan persoonlijke informatie (PI).

Het doel van CPRA is om de California Consumer Privacy Act (CCPA) opnieuw te definiëren en uit te breiden om de rechten van inwoners van Californië te versterken. De wet biedt consumenten meer mogelijkheden om zich af te melden en vereist weloverwogen privacybeheer door bedrijven.

Wet Portabiliteit en Verantwoording Gezondheidsverzekeringen (HIPAA)

Xoxoday is HIPAA compliant. 

Het Amerikaanse ministerie van Volksgezondheid en Human Services heeft in 1996 de Health Insurance Portability and Accountability Act, HIPAA, in het leven geroepen. Deze wet moest ervoor zorgen dat de gezondheidsinformatie van een patiënt beschermd werd tegen publieke toegang.

There could be instances when customers may use some of our products to process electronic Personal Health Information (ePHI) in the ordinary course of their business operations. As per HIPAA of 1996, should our customers get categorized as either Covered Entity or Business Associate, Xoxoday extends support for their compliance towards HIPAA.

We help customers address their HIPAA obligations by leveraging appropriate security configuration options in Xoxoday products.

Algemene verordening gegevensbescherming (GDPR)

Xoxoday is GDPR compliant.

Ons uitgebreide GDPR-complianceprogramma wordt ondersteund door deze fundamentele privacyprincipes - onder andere Accountability, Privacy by Design and Default, Data Minimization en Subject Access Rights. Technologie en bedrijfsactiviteiten zijn onderhevig aan regelmatige bewustwordingsprogramma's.

Xoxoday is committed to providing secure products and services by implementing and adhering to prescribed compliance policies, both as a data controller and processor.

The enforcement of GDPR is critical to our mission of providing the EU and all our global customers with safe and dependable business solutions. In support of this commitment, Xoxoday extends the same level of privacy and security to all its customers worldwide, irrespective of location.

For more information about Xoxoday GDPR, please click here

Privacy en gegevensbescherming

Xoxoday is fully committed to upholding the rights that data subjects are granted under the applicable data protection laws and taking great care of their personal data. Over 2 million customers across the globe trust us with their data security. Due to the nature of the products and services we provide, we acknowledge our responsibilities both as a data controller and processor. 

De beveiliging van klantgegevens is een essentieel onderdeel van onze producten, processen en teamcultuur. Onze faciliteiten, processen en systemen zijn betrouwbaar, robuust en getest door gerenommeerde organisaties voor kwaliteitscontrole en gegevensbeveiliging. We zijn voortdurend op zoek naar mogelijkheden om het dynamische technologielandschap te verbeteren en u een zeer veilig en schaalbaar systeem te bieden dat een geweldige ervaring biedt.

Privacy Policy - Learn more about Xoxoday privacy policy

GDPR Policy - Learn more about Xoxoday GDPR Policy

Artefacten

We hebben een aantal bronnen die we op verzoek kunnen verstrekken.

Bronnen voor direct downloaden (Non-NDA)

Klik op de knop hieronder om toegang te krijgen tot de volgende downloadbare bronnen:
1. Xoxoday ISO 27001:2013 certificate – Click here
2. Vulnerability Assessment and Penetration Testing (VAPT) Certificate –
    • Xoxoday Plum - Click here
    • Xoxoday Empuls - Web App, iOS & Android
    • Xoxoday Compass - Click here
3. Service Level Agreement (SLA) - Klik hier

NDA-middelen

The following resources may require an NDA on file. Please reach out to your Xoxoday representative.

  1. SOC 2 nalevingsrapport
  2. Overzicht van kwetsbaarheidsbeoordeling en penetratietest
  3. California Consumer Privacy Act (CCPA) / California Privacy Rights Act (CPRA) Rapport.
  4. Verslag over de HIPAA (Health Insurance Portability and Accountability Act).
  5. GDPR Data Privacy Impact Assessment Report.

Cloudbeveiliging

Xoxoday outsources the hosting of its product infrastructure to leading cloud infrastructure providers. Principally, the Xoxoday product leverages Amazon Web Services (AWS) and Microsoft Azure for infrastructure hosting. The cloud infrastructure providers have high levels of physical and network security and hosting provider vendor diversity. AWS maintains an audited security program, including SOC 2 and ISO 27001 compliance. Xoxoday does not host any product systems within its corporate offices.

Datacentrum

Xoxoday deploys products in AWS and Microsoft Azure data centres that have been certified as ISO 27001, PCI DSS Service Provider Level 1, and/or SOC 2 compliant. AWS and Microsoft Azure infrastructure services include backup power, HVAC systems, and fire suppression equipment to help protect servers and ultimately your data

Meer informatie over compliance bij AWS en Microsoft Azure.

Beveiliging

De fysieke, omgevings- en infrastructuurbeveiligingen, inclusief continuïteits- en herstelplannen, zijn onafhankelijk gevalideerd als onderdeel van hun SOC 2 Type II en ISO 27001 certificeringen.

AWS en MS Azure beveiliging op locatie omvat een aantal functies zoals bewakers, omheiningen, beveiligingsfeeds, inbraakdetectietechnologie en andere beveiligingsmaatregelen.

AWS/MS Azure biedt fysieke toegang tot het datacenter alleen aan goedgekeurde medewerkers. Alle medewerkers die toegang tot het datacenter nodig hebben, moeten eerst toegang aanvragen en een geldige zakelijke rechtvaardiging geven. Deze verzoeken worden toegekend op basis van het principe van de laagste privileges, waarbij verzoeken moeten specificeren tot welke laag van het datacenter de persoon toegang nodig heeft, en zijn tijdsgebonden. Verzoeken worden beoordeeld en goedgekeurd door bevoegd personeel en de toegang wordt ingetrokken nadat de gevraagde tijd is verstreken. Zodra toegang is verleend, zijn individuen beperkt tot gebieden die in hun machtigingen zijn gespecificeerd.

Netwerkbeveiliging

Ons netwerk wordt beschermd met behulp van essentiële cloudservices voor beveiliging, integratie met onze Cloudflare edge-protectienetwerken, regelmatige audits en netwerkintelligentietechnologieën die bekend schadelijk verkeer en netwerkaanvallen monitoren en blokkeren.

Kwetsbaarheidsbeheer - Kwetsbaarheden scannen

Vulnerability scanning gives us deep insight for quick identification of out-of-compliance or potentially vulnerable systems. In addition to our extensive internal scanning and testing program, Xoxoday employs third-party security experts to perform a vulnerability assessment and penetration testing.

Bug Bounty-programma

Our Bug Bounty Program gives security researchers and customers an avenue for safely testing and notifying Xoxoday of security vulnerabilities.

Please click here to know more about Xoxoday Bug Bounty Program

Gebeurtenissenbeheer beveiligingsincidenten

Ons Security Incident Event Management (SIEM)-systeem verzamelt uitgebreide logbestanden van essentiële netwerkapparaten en hostsystemen. De SIEM-waarschuwingen waarschuwen het beveiligingsteam op basis van gecorreleerde gebeurtenissen voor onderzoek en reactie.

Inbraakdetectie en -preventie

In- en uitgangen van services worden geïnstrumenteerd en bewaakt om afwijkend gedrag te detecteren. Deze systemen zijn geconfigureerd om waarschuwingen te genereren wanneer incidenten en waarden vooraf bepaalde drempels overschrijden en gebruiken regelmatig bijgewerkte handtekeningen op basis van nieuwe bedreigingen. Dit omvat 24/7 systeembewaking.

Logische toegang

Access to the Xoxoday Production Network is restricted by an explicit need-to-know basis, utilizes least privilege, is frequently audited and monitored, and is controlled by our Operations Team. Employees accessing the Xoxoday Production Network are required to use multiple factors of authentication.

Toegang tot gegevens en systemen is gebaseerd op de principes van 'least privilege' voor toegang. Er is een oplossing voor Identity and Access Management (IAM) gedefinieerd om gebruikerstoegang te beheren via rolgebaseerde toegangsprofielen die de implementatie van toegangen op basis van de principes van need-to-know ondersteunen en de scheiding van taken ondersteunen. Bevoegdheden met betrekking tot het beheer van toegangsrechten voor gebruikers en rolconfiguraties verschillen van de bevoegde goedkeurder die toegangsaanvragen goedkeurt. De goedkeurders zijn ofwel de producthoofden of respectievelijke functiehoofden of hun geautoriseerde afgevaardigden. 

Beheer van beveiligingsincidenten en inbreuken

In geval van een systeemwaarschuwing worden gebeurtenissen geëscaleerd naar onze 24/7 teams die dekking bieden voor Operations, Network Engineering en Security. Medewerkers worden getraind in de processen voor het reageren op beveiligingsincidenten, inclusief communicatiekanalen en escalatiepaden.

Xoxoday has defined the Security incident management process to classify and handle incidents and security breaches. The Information Security team is responsible for recording, reporting, tracking, responding, resolving, monitoring, reporting, and communicating the incidents to appropriate parties promptly. The process is reviewed as part of our periodic internal audit and audited as part of ISO 27001 and SOC 2 Type II assessment.

Encryptie

Encryptie onderweg en in rust

Data is encrypted via industry-standard HTTPS/TLS (TLS 1.2 or higher) over public networks. This ensures that all traffic between you and Xoxoday is secure during transit. Additionally, for email, our product leverages opportunistic TLS by default. 

Transport Layer Security (TLS) versleutelt en levert e-mail veilig af, waardoor afluisteren tussen mailservers wordt beperkt als peer services dit protocol ondersteunen. Uitzonderingen voor versleuteling zijn onder andere het gebruik van sms-functionaliteit in het product en andere apps, integraties of diensten van derden die abonnees naar eigen goeddunken kunnen gebruiken.

Servicegegevens worden in rust versleuteld in AWS met AES-256-sleutelversleuteling.

Product Veiligheid

We take steps to securely develop and test against security threats to ensure the safety of our customer data. We maintain a Secure Development Lifecycle, in which training our developers and performing design and code reviews takes a primary role. In addition, Xoxoday employs third-party security experts to perform detailed penetration tests on different applications.

Netwerkbeveiliging

Xoxoday products are hosted on Amazon's AWS and MS Azure platforms. Xoxoday employees do not have any physical access to our production environment. As an Amazon and Azure customer, we benefit from a data center and network architecture built to meet the requirements of the most security-sensitive organizations.

De datacenters zijn gehuisvest in onopvallende faciliteiten, met perimetercontrole van militaire kwaliteit en professionele beveiligingsmedewerkers die gebruik maken van videobewaking, ultramoderne inbraakdetectiesystemen en andere elektronische middelen.

Naast fysieke beveiliging bieden Cloud-platforms ook aanzienlijke bescherming tegen traditionele netwerkbeveiliging.

Veilige ontwikkeling (SDLC)

Secure Code Training - At least annually, engineers participate in secure code training covering OWASP Top 10 security risks, common attack vectors. 

Secure Access - Xoxoday's application servers are all secure HTTPS. We use industry-standard encryption for data traversing to and from the application servers.

Kwaliteitsborging (QA)

Onze afdeling Quality Assurance (QA) controleert en test onze codebase. Toegewijde applicatiebeveiligingsengineers identificeren, testen en verhelpen kwetsbaarheden in de code.

Gescheiden omgevingen

Test- en stagingomgevingen zijn logisch gescheiden van de productieomgeving. Er worden geen servicegegevens gebruikt in onze ontwikkel- of testomgevingen.

Beveiliging van toepassingen

In order to ensure we protect data entrusted to us; we implemented an array of security controls. Xoxoday security controls are designed to allow for a high level of employee efficiency without artificial roadblocks, while minimizing risk.

Xoxoday employs a dedicated, full-time security team to manage and continuously improve our security. The team protects Xoxoday infrastructure, network and data (including the data of our customers).

In addition to the security components provided by our top-level cloud providers (MS Azure and AWS), Xoxoday maintains its own dedicated controls by following the Industry best practices. 

Deze controles omvatten DDoS-aanvallen, DB-bescherming en een speciale firewall voor webtoepassingen, evenals fijnmazige regels voor netwerkfirewalls die zijn geconfigureerd volgens de hoogste industrienormen.

Hostbeveiliging

SSH-sleutels zijn nodig om toegang te krijgen tot onze servers en elke login wordt geïdentificeerd door een gebruiker. Alle kritieke activiteiten worden gelogd op een centrale logserver en onze servers zijn alleen toegankelijk vanaf beperkte en beveiligde IP's.

Hosts zijn gesegmenteerd en de toegang is beperkt op basis van functionaliteit. Applicatieverzoeken zijn alleen toegestaan vanaf AWS ELB en databaseservers zijn alleen toegankelijk vanaf applicatieservers.

Wachtwoordbeleid

We hebben het wachtwoordbeleid ingeschakeld en wachtwoorden worden versleuteld opgeslagen voor maximale beveiliging van gegevens. Het wachtwoord moet minimaal 8 tekens lang zijn en ten minste één hoofdletter, speciale tekens zoals '# $ % * &' en één cijfer bevatten.

Webtoepassingsfirewall (WAF)

Our dedicated web application firewall acts as a strong barrier to protect Xoxoday’s application and microservices. It enforces security controls such as hardened TLS configuration (HSTS, strong encryption and hashing algorithms), overall protection against malicious activity (bad IP reputation detection, browser integrity checks, WAF rules) and multiple rate-limiting rules that prevent automated form submission on critical endpoints (password guessing attacks).

Bescherming creditcardgegevens

Xoxoday does not store, process or collect credit card information submitted to us by customers. We leverage trusted and PCI-compliant payment vendors to ensure that customers’ credit card information is processed securely and according to appropriate regulation and industry standards.

Al onze betalingsgateways voldoen aan PCI DSS.

Beschikbaarheid en bedrijfscontinuïteit

Xoxoday maintains a disaster recovery program to ensure services remain available or are easily recoverable in the case of a disaster. Customers can stay up-to-date on availability issues through a publicly available status website covering scheduled maintenance and service incident history.

The BCP and DR Plans are tested and reviewed every year. The Xoxoday BCP and DR plans are reviewed and audited as part of ISO 27001 standards and SOC 2 Type II covering availability as one of the trust service principles.

Administratieve activiteiten

Xoxoday uses two-factor authentication to grant access to our administrative operations - both infrastructure and services. We ensure that administrative privileges are granted to only a few employees. Additionally, our use of role-based access ensures that users can perform operations as per the access control policy.

Alle administratieve toegang wordt automatisch gelogd en gecontroleerd door ons interne beveiligingsteam. Gedetailleerde informatie over wanneer en waarom de bewerkingen worden uitgevoerd, wordt gedocumenteerd en aan het beveiligingsteam doorgegeven voordat er wijzigingen in de productieomgeving worden aangebracht.

Xoxoday has deployed an information technology network to facilitate its business and make it more efficient for various risks. And establish management direction, principles, and standard requirements to ensure that the appropriate protection of information on its networks is maintained and sustained.  

Personeelsbeveiliging

Veiligheidsbewustzijn - Beleid 

Xoxoday has developed a comprehensive set of security policies covering a range of topics. These policies are shared with and made available to all employees and contractors with access to Xoxoday information assets.

Bewustzijnstraining 

Elke werknemer ondertekent bij indiensttreding een geheimhoudingsverklaring en een beleid voor aanvaardbaar gebruik, waarna ze een training volgen in informatiebeveiliging, privacy en naleving. Bovendien evalueren we hun begrip door middel van tests en quizzen om te bepalen in welke onderwerpen ze verdere training nodig hebben. We bieden training over specifieke beveiligingsaspecten die ze nodig hebben op basis van hun functie.

Doorlichting van werknemers

Elke werknemer ondergaat een proces van achtergrondverificatie. We huren gerenommeerde externe bureaus in om deze controle namens ons uit te voeren. We doen dit om hun strafblad, eventuele eerdere arbeidsgegevens en opleidingsachtergrond te verifiëren. Totdat deze controle is uitgevoerd, krijgt de medewerker geen taken toegewezen die risico's voor gebruikers kunnen opleveren.

Non Disclosure Overeenkomst

Alle nieuwe medewerkers moeten een geheimhoudings- en vertrouwelijkheidsovereenkomst ondertekenen. De medewerker stemt er uitdrukkelijk mee in dat hij/zij geen gebruik zal maken van vertrouwelijke informatie die door het bedrijf is verstrekt bij de ontwikkeling of levering of voor persoonlijk gewin bij het leveren van producten of diensten voor eigen rekening of voor rekening van derden.