Terug naar homepage

Security & GDPR

Een eerlijk en compleet overzicht van hoe we omgaan met je bestanden, je accountgegevens en de gegevens van de mensen die jouw downloads ontvangen.

AVG / GDPR-compliant Opslag in EU (Amsterdam) TLS 1.3 in-transit AES-256 at-rest

Waar staan mijn bestanden?

Concrete locatie, leverancier en hoe lang ze daar blijven.

Object-opslag

Bestanden worden opgeslagen op Backblaze B2, een S3-compatibele object-opslag in een Europees datacenter (Amsterdam, Nederland). Backblaze is een Amerikaans bedrijf maar onze opslag-bucket is fysiek in de EU en valt onder Europese data-soevereiniteitsregels.

Je bestanden worden niet buiten de EU opgeslagen of gerepliceerd — ze blijven in de bucket in Amsterdam. Opent een ontvanger een download-link, dan komen de bytes rechtstreeks van die bucket naar zijn browser: de kort geldige, getekende link in het adres is de enige toegang. De website zelf loopt via het netwerk van Cloudflare; voor de bestands-bytes staat die omleiding uit en bestaat hij alleen als reserve voor grote volumes.

Los van je bestanden: gebruik je een van onze AI-functies, zoals de weeksamenvatting in de planning, dan sturen we de gegevens die je daarvoor aanlevert — bij functies die een document voor je lezen ook de inhoud van dat document — naar Anthropic in de Verenigde Staten. Het antwoord bewaren we hooguit dertig dagen, zodat dezelfde vraag niet twee keer gesteld hoeft te worden. Neem je dat antwoord over in iets wat je zelf bewaart, dan blijft dat staan tot je het verwijdert.

Retentie

Per upload kies je hoe lang de link geldig blijft: 1, 3, 7, 14, 30, 60 of 90 dagen, of 'onbeperkt geldig'. Op een gratis account is 30 dagen het maximum; 60 dagen, 90 dagen en 'onbeperkt' horen bij een betaald plan of bij de eenmalige Pro-proef, en op zo'n plan kun je een pakket achteraf — via 'bewerken' of via de API — verlengen tot 365 dagen. Heeft de beheerder van je bedrijfsomgeving een eigen maximum ingesteld, dan wint dat altijd, ook boven 'onbeperkt'. Na deze termijn worden de bestanden fysiek verwijderd van de servers — niet alleen onbereikbaar gemaakt. Een opruimtaak loopt daar elke paar minuten overheen, met elke nacht een extra controle als vangnet. Samen met de bestanden verdwijnen de pakketgegevens, de e-mailadressen van de ontvangers en in de regel ook het downloadlog van dat pakket (tijdstip, IP-adres en browser van wie downloadde). Logregels met een IP-adres die het pakket overleven — bezoeken van de downloadpagina, geblokkeerde downloadpogingen en downloadlogs die bij het opruimen achterblijven — bewaren we hoe dan ook maximaal 365 dagen. Een link die je zelf hebt ingetrokken ruimen we niet automatisch op, zodat je dat ongedaan kunt maken.

Wanneer een bezoeker een vervallen link opent ziet hij een nette "verlopen"-pagina. Vanaf dat moment geeft de site geen nieuwe download-link meer af, en er blijft niets in cache achter: onze download-proxy bewaart bewust geen kopieën van bestanden. Eén ding om te weten: een directe download-link die vlak vóór de vervaldatum is opgehaald, blijft nog geldig tot zijn eigen looptijd afloopt — vijf minuten bij een los bestand, maximaal zes uur bij "Download alles" — en een download die al begonnen is, wordt afgemaakt. Wil je een verkeerd verstuurd bestand meteen dicht hebben, verwijder het pakket dan bij "Mijn uploads": we verwijderen de bestanden dan meteen uit de opslag, waarna ook een al uitgedeelde link niets meer oplevert.

Hoe worden bestanden beschermd?

Versleuteling, authenticatie en toegangscontrole — concreet, geen marketing-onzin.

OnderdeelImplementatie
Transport-versleuteling TLS 1.3(forced HTTPS, HSTS enabled, geen TLS 1.0/1.1 toegestaan)
Versleuteling at-rest AES-256 server-side encryption op de object-opslag
Download-links Willekeurig token van 16 hextekens (64 bits), gegenereerd met secrets.token_hex(8). Oudere links met een token van 10 tekens blijven geldig. Het token is de toegang; per pakket zijn daarnaast een wachtwoord en een e-mailverificatie van de ontvanger in te schakelen.
Wachtwoord-hashing scrypt (n=32768, r=8, p=1) met een willekeurige salt per wachtwoord. We slaan alleen de hash op, nooit het wachtwoord zelf.
Wachtwoord-beveiligde downloads Optioneel per pakket. Wachtwoord wordt apart gehashed en server-side gecheckt
Rate-limiting Download- en uploadlinks: 30 mislukte pogingen (onbekende link of fout wachtwoord) per minuut per IP, daarna 5 min geen toegang. Downloaden en online bekijken: elk max. 60 keer per minuut per link + IP, daarna 10 min pauze. Inloggen: 5 mislukte pogingen per 5 min per IP, daarna 15 min op slot, plus een ruimere teller per account.
Audit-log Alle login-events, wachtwoord-wijzigingen en account-acties worden gelogd met IP + tijdstempel
CSRF-bescherming Token-gebaseerd op alle state-changing endpoints
Session-cookies HttpOnly, Secure, SameSite=Lax

Wie kan bij mijn bestanden?

Toegangsmodel uitgelegd — wie heeft technisch en organisatorisch toegang.

Jouw team

Gebruikers die op jouw account zitten (jouw subdomein) hebben toegang tot:

Dat overzicht toont standaard de laatste 30 dagen en is in te stellen van 1 tot 365 dagen; de CSV-export van één specifiek pakket bevat de volledige download-historie van dat pakket. Download- en bezoekgegevens met een IP-adres bewaren we maximaal 365 dagen, daarna worden ze automatisch gewist. Ook de CSV-export van de audit-log bevat IP-adressen: dat zijn de login- en account-gebeurtenissen van je eigen gebruikers, niet van ontvangers. Houd hier rekening mee bij het uitdelen van beheerdersrechten — een beheerder kan de ontvangers van álle collega's op het account inzien, niet alleen die van zijn eigen pakketten.

Gebruikers van een ander account (andere klant van Downloadlink) kunnen jouw bestanden of pakketten niet zien. Dat werkt niet met een aparte database per klant, maar met één database waarin elk pakket, bestand en gegeven vastzit aan het account dat het aanmaakte. Elke opvraging filtert daarop — ook bij wijzigen en verwijderen, waar we er bovendien op controleren of het pakket wel van jou is. Een id raden levert dus niets op. Wat je zelf deelt is een ander verhaal: wie een download-link van jou heeft, kan dat pakket openen — dat is nu juist waar zo'n link voor is.

Eén ding werkt anders, en dat zeggen we er liever bij: gebruik je de AI-functies in de planning (het AI-weekoverzicht en het AI-planningsvoorstel), dan bewaren we de gegenereerde tekst tijdelijk in een cache die niet per account is opgedeeld; wat ouder is dan 30 dagen ruimen we op. Een bewaard antwoord komt alleen terug bij precies dezelfde invoer — dezelfde week, dezelfde namen, dezelfde uren — in de praktijk dus alleen bij je eigen planning. Je bestanden en pakketten komen er niet in voor.

Wij (Downloadlink)

Technisch gezien hebben de beheerders van Downloadlink — concreet één persoon momenteel — toegang tot:

We kijken niet in jouw bestanden voor andere doeleinden dan dat: geen analytics op de inhoud, geen doorverkoop. Eén uitzondering, en die begint altijd met een handeling — van jou, of van iemand aan wie jij een stuk ter controle stuurt. Wordt er een AI-functie gebruikt (het begeleidend schrijven bij een pakket, de AI-tekstcontrole, het herkennen van een scan (OCR), en in een zakelijke omgeving ook de offerte-hulp, de controle van berekeningen en de Word-suggesties bij een review), dan gaat de inhoud die daarvoor nodig is naar Anthropic (Claude), met verwerking in de Verenigde Staten. Volgens de voorwaarden van Anthropic wordt wat wij via de API sturen niet gebruikt om AI-modellen mee te trainen. Zelf bewaren wij van die functies niets extra's: de tekstcontrole en de scanherkenning slaan niets op, en wat de AI schrijft hoort bij het stuk waarvoor het gemaakt is — een begeleidend schrijven verdwijnt met het pakket, een offerte met de offerte. Alleen de AI-hulp in de planning (weeksamenvatting en inplan-suggesties) heeft een cache: dat antwoord staat maximaal 30 dagen bij ons. Raakt niemand een AI-functie aan, dan gaat er niets van jouw bestanden naar een AI-partij. Dit staat zwart-op-wit in de privacyverklaring.

Subverwerkers

Voor het draaien van de dienst zetten we deze subverwerkers in:

Die laatste wijkt af van de andere vier en verdient uitleg. Zet je bij het versturen Begeleidend schrijven (AI) aan, dan gaan de namen van je bestanden mee plus maximaal drie PDF's uit het pakket — kleine bestanden in hun geheel, van grote alleen de eerste pagina's. Laat je in de PDF-gereedschappen een scan uitlezen (OCR), dan gaat de afbeelding van die pagina mee. Gebruik je de AI-hulp in de planning (weeksamenvatting of planningsvoorstel), dan gaan de weekcijfers mee: namen van medewerkers, hun discipline en hun uren. En in de zakelijke omgeving met documentcontrole gaan de te controleren pagina's of de tekst daaruit mee. Gebruik je geen enkele AI-functie, dan gaat er niets naar Anthropic en verlaat je inhoud de EU niet.

Dit is een doorgifte buiten de EU. Daarvoor gelden dezelfde waarborgen als voor de andere subverwerkers — een verwerkersovereenkomst met EU-modelclausules — en onder de zakelijke API-voorwaarden van Anthropic worden je gegevens niet gebruikt om AI-modellen te trainen. Zelf bewaren we alleen het resultaat, niet wat we opstuurden: een begeleidend schrijven hoort bij het pakket en verdwijnt ermee op de vervaldatum; van een uitgelezen scan bewaren we niets; AI-antwoorden voor de planning zetten we in een cache die we op 30 dagen houden — bij elk nieuw AI-antwoord wissen we wat ouder is.

Daarnaast zijn er partijen die zelfstandig verwerkingsverantwoordelijke zijn — zij verwerken gegevens onder hun eigen privacyvoorwaarden, niet namens ons:

Wij sluiten met al deze partijen een verwerkersovereenkomst af. Voor jouw eigen administratie kunnen we je een verwerkersovereenkomst tussen Downloadlink en jouw bedrijf sturen —vraag 'm aan via contact.

Wat doen we wel — en wat doen we niet?

Verwachtingen managen. Geen valse beloftes, geen verzwegen tekortkomingen.

Wat doen we wel:

Wat doen we (nog) niet:

AVG: rechten van betrokkenen

Hoe ga je om met dataverzoeken vanuit jouw klanten richting jou (en jouw verzoeken richting ons).

Als verwerkingsverantwoordelijke voor jouw klantcommunicatie heb je rechten en plichten onder de AVG. Wat we doen om je te helpen:

Voor verzoeken die niet zelf-bedienbaar zijn: mail Patricklankhorst@hotmail.com. We reageren binnen 5 werkdagen, conform AVG-eis van uiterlijk 30 dagen.

Datalek-procedure

Wat als er iets mis gaat — onze plicht én jouw plicht.

Als een security-onderzoeker een kwetsbaarheid vindt of als wij een datalek constateren, dan:

Security-researchers kunnen kwetsbaarheden veilig melden via het adres in security.txt(RFC 9116).

Vragen over security?

Voor IT-coordinators, procurement of compliance-mensen: stel je vragen direct.

Mail security@

Voor responsible disclosure: zie security.txt