Trust Center

Hoe wij beschermen wat u ons toevertrouwt

Hackurity is een offensief cybersecuritybedrijf. Klanten geven ons hun aanvalsoppervlak, hun personeelslijsten en de bevindingen die hen het meest zouden schaden als deze zouden uitlekken. Deze pagina beschrijft hoe wij dat materiaal beschermen, de regels waaronder wij werken, en hoe u ons kunt bereiken als er iets misgaat.

In het kort

Rechtspersoonhackurity.io B.V., Bierstraat 123, 3011 TA Rotterdam, Nederland. KvK 83768572
CertificeringISO/IEC 27001:2022, certificaat 202505004
Locatie van gegevensAWS eu-central-1, Frankfurt
Klantgegevens die de EU verlatenGeen
Rol onder de AVGVerwerker voor engagementgegevens, verwerkingsverantwoordelijke voor onze eigen administratie
Melding van datalekkenGetroffen klanten binnen 24 uur na bevestiging
Kwetsbaarheid meldensecurity@hackurity.io

Certificeringen & compliance

Wij zijn ISO/IEC 27001:2022-gecertificeerd voor ons informatiebeveiligingsmanagementsysteem.

ISO/IEC 27001:2022 certificate
Certificaatnummer202505004 - view certificate
Certificerende instellingSancert
AccreditatieUKAS Management Systems 28938; IAF Multilateral Recognition Arrangement
Geldig tot20 mei 2027
Gecertificeerde scopeInformatiebeveiligingsmanagementsysteem voor het leveren van geautomatiseerde penetratietesten, dark web threat intelligence-monitoring en merkbeschermingsdiensten, via de veilige ontwikkeling, exploitatie en het onderhoud van cloudgebaseerde cybersecurity-oplossingen. Verklaring van Toepasselijkheid v1, gedateerd 5 maart 2025.

Interne audits en managementbeoordelingen vinden jaarlijks plaats, tussen externe surveillance-audits in.

Regelgevend kader

InstrumentRelevantie
AVG (EU 2016/679)Verwerkersverplichtingen art. 28; art. 6(1)(f) als grondslag voor threat intelligence
NIS2 (EU 2022/2555)Delen van dreigingsinformatie en incidentrespons
WbniNationaal kader voor onze werkzaamheden
Verdrag van BoedapestRechtmatige toegang tot openbare gegevens voor onderzoek

Wij beschikken niet over een SOC 2-rapport, FedRAMP-autorisatie of PCI QSA-status.

Dataresidentie

Engagementgegevens van klanten die door hackurity.io B.V. worden verwerkt, worden opgeslagen en verwerkt binnen de Europese Unie, in AWS-regio eu-central-1 (Frankfurt, Duitsland). Hackurity repliceert, back-upt of failovert engagementgegevens van klanten niet buiten de Europese Unie.

GegevensLocatieVerlaat de EU
Engagementbewijs en bevindingenAWS eu-central-1Nee
Personeelslijsten voor social engineering-oefeningenAWS eu-central-1Nee
Klantcredentials en testaccountsAWS eu-central-1, secrets storeNee
Correspondentie en opgeleverde rapportenGoogle Workspace, EU-dataregio'sNee
Back-upsDagelijkse hot- en cold-back-ups, geen daarvan verlaat de EUNee

Wanneer de moederentiteit van een subverwerker buiten de EU is gevestigd, berusten doorgiften op Standaardcontractbepalingen (EU 2021/914) en, voor gecertificeerde Amerikaanse leveranciers, het EU-VS Data Privacy Framework.

Over de CLOUD Act. AWS heeft zijn hoofdkantoor in de VS. Onze gegevens blijven contractueel en technisch geborgd in Frankfurt, versleuteling in rust geldt overal via door de klant beheerde KMS-sleutels, en wij informeren de betrokken klant over elk verzoek om overheidstoegang, tenzij dit wettelijk verboden is.

Subverwerkers

Een subverwerker is een derde partij die namens ons persoonsgegevens van klanten verwerkt. Onder art. 28(2) AVG zijn wij verplicht u vooraf te informeren voordat wij een nieuwe subverwerker inschakelen.

SubverwerkerDoelLocatieGrondslag voor doorgifte
Amazon Web ServicesHosting van infrastructuur, opslag van bewijsmateriaaleu-central-1 (DE)Niet vereist
GoogleWorkspace: e-mail, documenten, opgeleverde rapporten, cold database back-upsEU-dataregio'sEU Data Boundary; SCC's voor supporttoegang
AnthropicAI-ondersteunde analyseVerenigde StatenSCC's
Lokale inferentieAI-ondersteunde analyse op door Hackurity beheerde laptopsEUSCC's
PlaneEngagement- en ticketregistratieEUSCC's

AI-verwerking. Klantgegevens worden door bovenstaande AI-subverwerkers verwerkt met uitsluiting van gebruik voor modeltraining. Wij hebben een rechtstreeks contract dat deze verwerking dekt: ingediende gegevens worden uitsluitend gebruikt ten behoeve van Hackurity, zijn versleuteld tijdens overdracht en in rust, worden nooit gedeeld met derden, worden nooit gebruikt om modellen te trainen, en worden niet door mensen beoordeeld.

Kennisgeving van wijzigingen. Wij geven 30 dagen van tevoren kennis voordat een nieuwe subverwerker begint met verwerken. Klanten kunnen bezwaar maken op redelijke gegevensbeschermingsgronden, en waar een bezwaar niet kan worden opgelost, de betreffende dienst zonder boete beëindigen. Om u aan te melden voor de meldingslijst, mail hello@hackurity.io.

Gegevensverwerking & bewaartermijnen

Offensief beveiligingswerk levert materiaal op dat gevaarlijker is dan de systemen die het beschrijft. Een afgerond penetratietestrapport is een werkende handleiding om de klant te compromitteren.

Classificatie

NiveauVan toepassing op
RESTRICTEDNiet-verholpen bevindingen, exploitatiemateriaal, klantcredentials, personeelslijsten
CONFIDENTIALScopedocumenten, engagementcorrespondentie
INTERNALTooling, runbooks, ISMS-registraties
PUBLICDreigingsbulletins, deze pagina

Bewaartermijn

MateriaalBewaard voor
Ruw engagementbewijsZolang uw contract actief is
Klantcredentials en testaccountsVerwijderd bij afronding van de opdracht
Social engineering-personeelslijstenZolang uw contract actief is
Definitief opgeleverd rapportZolang uw contract actief is
EngagementmetadataZolang uw contract actief is
VerwijderingslogsPermanent

Verwijdering vindt plaats via srm, cryptografische vernietiging, of een gelijkwaardige meervoudige overschrijving, en wordt gelogd met datum, analist, methode en verificatie. Een verwijderingscertificaat is op verzoek beschikbaar. Klanten kunnen te allen tijde om eerdere verwijdering verzoeken.

Beveiligingspraktijken

GebiedMaatregel
AuthenticatieMFA op alle systemen die klantgegevens bevatten
AutorisatieLeast privilege, per opdracht toegekend
Versleuteling tijdens overdrachtMinimaal TLS 1.2, TLS 1.3 heeft de voorkeur
Versleuteling in rustAES-256
EndpointVolledige schijfversleuteling, afgedwongen via mobile device management
PatchenAfgedwongen via mobile device management
IsolatieEngagementomgevingen gescheiden per klant
MonitoringLogging en alerting van AWS-infrastructuur, beoordeeld via ons eigen platform
Screening van medewerkersInterne screening, aangevuld met de controles vereist onder Nederlands recht
VertrouwelijkheidOndertekend door alle medewerkers en contractanten vóór aanvang van het werk
Levering van rapportenVia het klantportaal, of op verzoek rechtstreeks per e-mail
DatacentersAWS eu-central-1, ISO 27001- en SOC 2-gecertificeerd

Privacy & AVG

GegevensOnze rol
EngagementgegevensVerwerker
Bronmateriaal threat intelligenceVerwerkingsverantwoordelijke, art. 6(1)(f)
Contactgegevens van uw medewerkersVerwerkingsverantwoordelijke
WebsitebezoekersVerwerkingsverantwoordelijke

Uw rechten onder de artikelen 15 tot en met 21 - inzage, rectificatie, verwijdering, beperking, overdraagbaarheid, bezwaar. Dien een verzoek in bij gdpr@hackurity.io. Wij verifiëren uw identiteit en reageren vervolgens binnen 30 dagen, te verlengen met 60 dagen voor complexe verzoeken onder art. 12(3). Kosteloos.

Klachten kunt u bij ons indienen, en bij de Autoriteit Persoonsgegevens (autoriteitpersoonsgegevens.nl).

Een verwerkersovereenkomst conform art. 28 wordt verstrekt bij het aangaan van het contract of op verzoek, met SCC's waar doorgiften van toepassing zijn.

Volledige privacyverklaring: Privacybeleid.

Verantwoord melden van kwetsbaarheden

Offensieve beveiliging is ons vak. Wij horen liever van u over een fout in onze systemen dan van een klant.

Meld via security@hackurity.io. Bevestiging binnen 2 werkdagen. Ons machineleesbare beleid is gepubliceerd op /.well-known/security.txt.

In scopeBuiten scope
hackurity.io en subdomeinenDe systemen van onze klanten
Klantgerichte portalen en platformenSaaS van derden die wij gebruiken
Publieke tooling en gepubliceerde artefactenSocial engineering van Hackurity-medewerkers
E-mail- en DNS-configuratieFysieke aanvallen

Vrijwaring ('safe harbor'). Onderzoek dat te goeder trouw wordt uitgevoerd onder dit beleid is toegestaan. Wij zullen geen civiele procedure starten of u aangeven bij de politie voor activiteiten die dit beleid volgen, en wanneer een derde tegen u optreedt vanwege conform onderzoek, zullen wij dat kenbaar maken. Onze autorisatie geldt voor onze eigen systemen en kan niet worden uitgebreid naar een klantomgeving.

Regels. Stop bij een proof of concept. Gebruik uw eigen testaccounts. Krijg geen toegang tot gegevens van een andere partij, voer geen denial-of-service uit, en ga niet verder na het verkrijgen van toegang. Een melding vergezeld van een betalingseis wordt behandeld als afpersing.

Ernst (CVSS v4.0)TriageVerhelpen
Kritiek1 werkdag7 dagen
Hoog2 werkdagen30 dagen
Gemiddeld5 werkdagen90 dagen
Laag5 werkdagenVolgende release

De openbaarmakingstermijn is 90 dagen, in overleg te verlengen. Naamsvermelding op verzoek. Voor bevindingen in onze klantgerichte portalen en platformen wordt een geldelijke beloning aangeboden. Bevindingen in onze honeypots komen niet in aanmerking voor een beloning.

Incidentrespons

Vermoede blootstelling van uw gegevens: mail security@hackurity.io met een onderwerpregel die begint met INCIDENT.

ErnstDefinitieKlantmelding
P1 KritiekBevestigde blootstelling van klantgegevens, of verlies van controle over een productiesysteemBinnen 24 uur na bevestiging
P2 HoogVermoede blootstelling, of compromittering van een aangrenzend systeemBinnen 24 uur na bevestiging
P3 GemiddeldBeveiligingsgebeurtenis zonder impact op klantgegevensIndien contractueel vereist
P4 LaagBeleidsovertreding of kleine misconfiguratieNee

Als verwerker informeren wij u; als verwerkingsverantwoordelijke informeert u uw toezichthoudende autoriteit binnen 72 uur (art. 33 AVG). Meldingen vermelden de aard van het datalek, de categorieën en de geschatte omvang van de betrokken gegevens, de waarschijnlijke gevolgen, de genomen maatregelen en een contactpunt. Is het volledige beeld nog niet beschikbaar, dan sturen wij binnen de termijn wat wij weten en volgen wij dit later aan.

Een evaluatie na afloop van het incident wordt binnen 10 werkdagen na afsluiting voltooid, met corrigerende maatregelen bijgehouden in het ISMS-register.

Bedrijfscontinuïteit

Hersteltijddoelstelling (RTO)4 uur
Herstelpuntdoelstelling (RPO)1 uur
Back-upfrequentieDagelijks bewaard 35 dagen, wekelijks bewaard 90 dagen, maandelijks bewaard 365 dagen, plus een dagelijkse cold copy van elke database binnen scope. Point-in-time recovery geeft een granulariteit van ongeveer 5 minuten
Locatie van back-upsHot- en cold-back-ups zijn versleuteld en blijven binnen de EU, onder dezelfde residentietoezegging.
Testen van herstelGeautomatiseerde hersteltestpijplijn

Milieu

Onze voetafdruk zit in cloudcompute en de werkwijze van ons personeel. Infrastructuur draait in AWS eu-central-1. Amazon rapporteert dat 100% van het stroomverbruik binnen zijn bedrijfsvoering wordt gedekt door hernieuwbare energie, met als doel netto-nul CO2-uitstoot in 2040. (Bron: sustainability.aboutamazon.com)

Onze bredere toezeggingen staan beschreven in ons Milieubeleid.

Compliancedocumenten

Openbaar: deze pagina, ons Threat Intelligence Data Handling Policy, het beleid voor verantwoord melden van kwetsbaarheden, security.txt, en de lijst met subverwerkers.

Onder NDA: ISO 27001 Verklaring van Toepasselijkheid, samenvatting surveillance-audit, attestatie van een externe penetratietest, bewijs van bedrijfscontinuïteit en hersteltests, Transfer Impact Assessments, verzekeringscertificaten.

Vraag deze op bij hello@hackurity.io, onder vermelding van de aanvragende entiteit, de benodigde documenten en het doel. Levering binnen 5 werkdagen na ondertekening van de NDA.

Wij vullen beveiligingsvragenlijsten van klanten in. De meeste antwoorden staan al op deze pagina, dus verwijzen naar het relevante onderdeel is meestal sneller dan een spreadsheet.

Contact

Beveiligingskwetsbaarhedensecurity@hackurity.io
Privacy en verzoeken van betrokkenengdpr@hackurity.io
Compliancedocumentenhello@hackurity.io
Vermoed incidentsecurity@hackurity.io, onderwerp INCIDENT

Laatst bijgewerkt: 7 August 2026