Checkify

Vertrouwen & veiligheid

Beveiliging. Bewijzen boven kluizen.

Checkify is ontworpen om onnodige blootstelling van identiteitsgegevens te minimaliseren, met device-first en privacyverkleinende verwerking waar ondersteund, zodat bedrijven het bewijs kunnen ontvangen dat ze nodig hebben zonder automatisch beheerder van onderliggende identiteitsdocumenten te worden.

Deze pagina beschrijft onze beveiligingsaanpak op hoofdlijnen. Exacte controles kunnen per deployment en integratievereisten verschillen.

Beveiligingsprincipes

Minimaliseer gegevensbewaring

Standaard bewijzen (bijv. “18+”) in plaats van ruwe persoonsgegevens. Gebruikers moeten expliciet toestemming geven voor elke gegevensdeling.

Sterke authenticatie

Aan het apparaat gebonden identiteiten, biometrische/PIN-bescherming en tijdsbeperkte tokens verminderen accountovername en replay-risico.

Defense in depth

Gelaagde controles over apparaatopslag, cryptografie, transportbeveiliging, serverbescherming en auditbaarheid.

Gebouwd voor privacy-first verificatie

Belangrijkste controles

1) Device-first opslag

  • Gevoelige verificatie-informatie is ontworpen om standaard op het apparaat van de gebruiker te worden opgeslagen waar ondersteund.
  • Beschermd met OS-veilige opslag en apparaatvergrendeling.
  • Toegang afgeschermd door PIN- en biometrische controles waar ondersteund.

2) Cryptografie & integriteit

  • Verzoeken en antwoorden worden ondertekend om ze manipuleerbaar-detecteerbaar te maken.
  • Tijdsbeperkte verzoeken verminderen replay-risico.
  • Referentie-ID’s maken traceerbaarheid mogelijk zonder onnodige gegevens bloot te stellen.

3) Transportbeveiliging

  • Verkeer versleuteld tijdens transport (TLS) voor app-, API- en dashboardflows.
  • Token-scopes en korte levensduur verminderen blootstelling bij onderschepping.
  • Strikte requestvalidatie en server-side verificatie van handtekeningen.

4) Authenticatie & autorisatie

  • JWT-gebaseerde sessies voor API’s en toegang tot het bedrijfsdashboard.
  • Op rollen gebaseerde toegang voor bedrijfsacties (bijv. verzoeken aanmaken, logs bekijken).
  • Bedrijfsacties gekoppeld aan een geverifieerde gebruikersidentiteit.

5) Auditklare logging

  • Events bevatten tijdstempels, uitkomsten en referenties naar verzoeken/antwoorden.
  • Ontworpen voor onderzoeken en compliance-rapportage.
  • Logs vermijden waar mogelijk onnodige persoonsgegevens.

6) Platformhardening

  • Rate limiting en misbruikpreventie op gevoelige endpoints.
  • Monitoring en alerting bij ongebruikelijke activiteit.
  • Regelmatige dependency-updates en security review van kritieke flows.
Selectieve disclosure (wat bedrijven kunnen vragen) Bedrijven kunnen specifieke bewijzen vragen (bijv. leeftijdsdrempel, woonplaats, geschiktheid) en optioneel specifieke datapoints. Gebruikers zien het volledige verzoek en moeten expliciet toestemmen voordat er iets wordt gedeeld. Checkify is ontworpen om proof-first flows te ondersteunen om gegevensblootstelling te minimaliseren.

Dreigingen waartegen we ontwerpen

Replay & QR-misbruik

Verlopende verzoeken, serververificatie en ondertekende payloads verminderen de waarde van gekopieerde/doorgestuurde codes.

Accountovername

Aan het apparaat gebonden identiteit + biometrische/PIN-controles + kortlevende tokens helpen ongeautoriseerde toegang te voorkomen.

Overmatige gegevensverzameling

Proof-first flows en expliciete toestemming verminderen de kans dat gevoelige gegevens worden opgeslagen waar dat niet nodig is.

Beveiligings-FAQ

Slaan jullie persoonsgegevens op jullie servers op?

Checkify is ontworpen rond device-first en privacyverkleinende verwerking waar ondersteund. Waar server-side gegevens operationeel nodig zijn (bijvoorbeeld audit-events of verzoekreferenties), minimaliseren we persoonsgegevens en focussen we op bewijzen en metadata.

Kan een bedrijf specifieke gebruikersgegevens vragen?

Ja—bedrijven kunnen specifieke bewijzen en, indien nodig, specifieke datapoints vragen. Gebruikers bekijken elk verzoek en moeten expliciet toestemmen voordat er iets wordt gedeeld.

Hoe voorkomen jullie manipulatie?

Verzoeken en antwoorden zijn ontworpen om cryptografisch verifieerbaar, tijdsbeperkt en door de ontvanger gevalideerd te zijn. Zo is manipulatie detecteerbaar en daalt de replay-waarde.

Responsible disclosure

Als je denkt een beveiligingskwetsbaarheid te hebben gevonden, meld die dan verantwoord. We beoordelen meldingen snel en werken met je samen om issues te valideren en te verhelpen.

Hoe te melden

  • E-mail: security@checkify.me (aanbevolen)
  • Vermeld stappen om te reproduceren, impact en eventueel ondersteunend bewijs
  • Vermijd toegang tot of wijziging van echte gebruikersgegevens

Wat er daarna gebeurt

  • We bevestigen ontvangst en triëren de melding
  • We valideren, lossen op en deployen mitigaties waar passend
  • We kunnen timing van openbare disclosure afstemmen indien nodig

Beveiligingsissue gevonden?

Mail het security-team met genoeg detail om het issue te reproduceren. Voor privacyvragen, zie het Privacybeleid.