Hoe wij beschermen wat u ons toevertrouwt
Hackurity is een offensief cybersecuritybedrijf. Klanten geven ons hun aanvalsoppervlak, hun personeelslijsten en de bevindingen die hen het meest zouden schaden als deze zouden uitlekken. Deze pagina beschrijft hoe wij dat materiaal beschermen, de regels waaronder wij werken, en hoe u ons kunt bereiken als er iets misgaat.
| Rechtspersoon | hackurity.io B.V., Bierstraat 123, 3011 TA Rotterdam, Nederland. KvK 83768572 |
|---|---|
| Certificering | ISO/IEC 27001:2022, certificaat 202505004 |
| Locatie van gegevens | AWS eu-central-1, Frankfurt |
| Klantgegevens die de EU verlaten | Geen |
| Rol onder de AVG | Verwerker voor engagementgegevens, verwerkingsverantwoordelijke voor onze eigen administratie |
| Melding van datalekken | Getroffen klanten binnen 24 uur na bevestiging |
| Kwetsbaarheid melden | security@hackurity.io |
Wij zijn ISO/IEC 27001:2022-gecertificeerd voor ons informatiebeveiligingsmanagementsysteem.
| Certificaatnummer | 202505004 - view certificate |
|---|---|
| Certificerende instelling | Sancert |
| Accreditatie | UKAS Management Systems 28938; IAF Multilateral Recognition Arrangement |
| Geldig tot | 20 mei 2027 |
| Gecertificeerde scope | Informatiebeveiligingsmanagementsysteem voor het leveren van geautomatiseerde penetratietesten, dark web threat intelligence-monitoring en merkbeschermingsdiensten, via de veilige ontwikkeling, exploitatie en het onderhoud van cloudgebaseerde cybersecurity-oplossingen. Verklaring van Toepasselijkheid v1, gedateerd 5 maart 2025. |
Interne audits en managementbeoordelingen vinden jaarlijks plaats, tussen externe surveillance-audits in.
| Instrument | Relevantie |
|---|---|
| AVG (EU 2016/679) | Verwerkersverplichtingen art. 28; art. 6(1)(f) als grondslag voor threat intelligence |
| NIS2 (EU 2022/2555) | Delen van dreigingsinformatie en incidentrespons |
| Wbni | Nationaal kader voor onze werkzaamheden |
| Verdrag van Boedapest | Rechtmatige toegang tot openbare gegevens voor onderzoek |
Wij beschikken niet over een SOC 2-rapport, FedRAMP-autorisatie of PCI QSA-status.
Engagementgegevens van klanten die door hackurity.io B.V. worden verwerkt, worden opgeslagen en verwerkt binnen de Europese Unie, in AWS-regio eu-central-1 (Frankfurt, Duitsland). Hackurity repliceert, back-upt of failovert engagementgegevens van klanten niet buiten de Europese Unie.
| Gegevens | Locatie | Verlaat de EU |
|---|---|---|
| Engagementbewijs en bevindingen | AWS eu-central-1 | Nee |
| Personeelslijsten voor social engineering-oefeningen | AWS eu-central-1 | Nee |
| Klantcredentials en testaccounts | AWS eu-central-1, secrets store | Nee |
| Correspondentie en opgeleverde rapporten | Google Workspace, EU-dataregio's | Nee |
| Back-ups | Dagelijkse hot- en cold-back-ups, geen daarvan verlaat de EU | Nee |
Wanneer de moederentiteit van een subverwerker buiten de EU is gevestigd, berusten doorgiften op Standaardcontractbepalingen (EU 2021/914) en, voor gecertificeerde Amerikaanse leveranciers, het EU-VS Data Privacy Framework.
Over de CLOUD Act. AWS heeft zijn hoofdkantoor in de VS. Onze gegevens blijven contractueel en technisch geborgd in Frankfurt, versleuteling in rust geldt overal via door de klant beheerde KMS-sleutels, en wij informeren de betrokken klant over elk verzoek om overheidstoegang, tenzij dit wettelijk verboden is.
Een subverwerker is een derde partij die namens ons persoonsgegevens van klanten verwerkt. Onder art. 28(2) AVG zijn wij verplicht u vooraf te informeren voordat wij een nieuwe subverwerker inschakelen.
| Subverwerker | Doel | Locatie | Grondslag voor doorgifte |
|---|---|---|---|
| Amazon Web Services | Hosting van infrastructuur, opslag van bewijsmateriaal | eu-central-1 (DE) | Niet vereist |
| Workspace: e-mail, documenten, opgeleverde rapporten, cold database back-ups | EU-dataregio's | EU Data Boundary; SCC's voor supporttoegang | |
| Anthropic | AI-ondersteunde analyse | Verenigde Staten | SCC's |
| Lokale inferentie | AI-ondersteunde analyse op door Hackurity beheerde laptops | EU | SCC's |
| Plane | Engagement- en ticketregistratie | EU | SCC's |
AI-verwerking. Klantgegevens worden door bovenstaande AI-subverwerkers verwerkt met uitsluiting van gebruik voor modeltraining. Wij hebben een rechtstreeks contract dat deze verwerking dekt: ingediende gegevens worden uitsluitend gebruikt ten behoeve van Hackurity, zijn versleuteld tijdens overdracht en in rust, worden nooit gedeeld met derden, worden nooit gebruikt om modellen te trainen, en worden niet door mensen beoordeeld.
Kennisgeving van wijzigingen. Wij geven 30 dagen van tevoren kennis voordat een nieuwe subverwerker begint met verwerken. Klanten kunnen bezwaar maken op redelijke gegevensbeschermingsgronden, en waar een bezwaar niet kan worden opgelost, de betreffende dienst zonder boete beëindigen. Om u aan te melden voor de meldingslijst, mail hello@hackurity.io.
Offensief beveiligingswerk levert materiaal op dat gevaarlijker is dan de systemen die het beschrijft. Een afgerond penetratietestrapport is een werkende handleiding om de klant te compromitteren.
| Niveau | Van toepassing op |
|---|---|
| RESTRICTED | Niet-verholpen bevindingen, exploitatiemateriaal, klantcredentials, personeelslijsten |
| CONFIDENTIAL | Scopedocumenten, engagementcorrespondentie |
| INTERNAL | Tooling, runbooks, ISMS-registraties |
| PUBLIC | Dreigingsbulletins, deze pagina |
| Materiaal | Bewaard voor |
|---|---|
| Ruw engagementbewijs | Zolang uw contract actief is |
| Klantcredentials en testaccounts | Verwijderd bij afronding van de opdracht |
| Social engineering-personeelslijsten | Zolang uw contract actief is |
| Definitief opgeleverd rapport | Zolang uw contract actief is |
| Engagementmetadata | Zolang uw contract actief is |
| Verwijderingslogs | Permanent |
Verwijdering vindt plaats via srm, cryptografische vernietiging, of een gelijkwaardige meervoudige overschrijving, en wordt gelogd met datum, analist, methode en verificatie. Een verwijderingscertificaat is op verzoek beschikbaar. Klanten kunnen te allen tijde om eerdere verwijdering verzoeken.
| Gebied | Maatregel |
|---|---|
| Authenticatie | MFA op alle systemen die klantgegevens bevatten |
| Autorisatie | Least privilege, per opdracht toegekend |
| Versleuteling tijdens overdracht | Minimaal TLS 1.2, TLS 1.3 heeft de voorkeur |
| Versleuteling in rust | AES-256 |
| Endpoint | Volledige schijfversleuteling, afgedwongen via mobile device management |
| Patchen | Afgedwongen via mobile device management |
| Isolatie | Engagementomgevingen gescheiden per klant |
| Monitoring | Logging en alerting van AWS-infrastructuur, beoordeeld via ons eigen platform |
| Screening van medewerkers | Interne screening, aangevuld met de controles vereist onder Nederlands recht |
| Vertrouwelijkheid | Ondertekend door alle medewerkers en contractanten vóór aanvang van het werk |
| Levering van rapporten | Via het klantportaal, of op verzoek rechtstreeks per e-mail |
| Datacenters | AWS eu-central-1, ISO 27001- en SOC 2-gecertificeerd |
| Gegevens | Onze rol |
|---|---|
| Engagementgegevens | Verwerker |
| Bronmateriaal threat intelligence | Verwerkingsverantwoordelijke, art. 6(1)(f) |
| Contactgegevens van uw medewerkers | Verwerkingsverantwoordelijke |
| Websitebezoekers | Verwerkingsverantwoordelijke |
Uw rechten onder de artikelen 15 tot en met 21 - inzage, rectificatie, verwijdering, beperking, overdraagbaarheid, bezwaar. Dien een verzoek in bij gdpr@hackurity.io. Wij verifiëren uw identiteit en reageren vervolgens binnen 30 dagen, te verlengen met 60 dagen voor complexe verzoeken onder art. 12(3). Kosteloos.
Klachten kunt u bij ons indienen, en bij de Autoriteit Persoonsgegevens (autoriteitpersoonsgegevens.nl).
Een verwerkersovereenkomst conform art. 28 wordt verstrekt bij het aangaan van het contract of op verzoek, met SCC's waar doorgiften van toepassing zijn.
Volledige privacyverklaring: Privacybeleid.
Offensieve beveiliging is ons vak. Wij horen liever van u over een fout in onze systemen dan van een klant.
Meld via security@hackurity.io. Bevestiging binnen 2 werkdagen. Ons machineleesbare beleid is gepubliceerd op /.well-known/security.txt.
| In scope | Buiten scope |
|---|---|
| hackurity.io en subdomeinen | De systemen van onze klanten |
| Klantgerichte portalen en platformen | SaaS van derden die wij gebruiken |
| Publieke tooling en gepubliceerde artefacten | Social engineering van Hackurity-medewerkers |
| E-mail- en DNS-configuratie | Fysieke aanvallen |
Vrijwaring ('safe harbor'). Onderzoek dat te goeder trouw wordt uitgevoerd onder dit beleid is toegestaan. Wij zullen geen civiele procedure starten of u aangeven bij de politie voor activiteiten die dit beleid volgen, en wanneer een derde tegen u optreedt vanwege conform onderzoek, zullen wij dat kenbaar maken. Onze autorisatie geldt voor onze eigen systemen en kan niet worden uitgebreid naar een klantomgeving.
Regels. Stop bij een proof of concept. Gebruik uw eigen testaccounts. Krijg geen toegang tot gegevens van een andere partij, voer geen denial-of-service uit, en ga niet verder na het verkrijgen van toegang. Een melding vergezeld van een betalingseis wordt behandeld als afpersing.
| Ernst (CVSS v4.0) | Triage | Verhelpen |
|---|---|---|
| Kritiek | 1 werkdag | 7 dagen |
| Hoog | 2 werkdagen | 30 dagen |
| Gemiddeld | 5 werkdagen | 90 dagen |
| Laag | 5 werkdagen | Volgende release |
De openbaarmakingstermijn is 90 dagen, in overleg te verlengen. Naamsvermelding op verzoek. Voor bevindingen in onze klantgerichte portalen en platformen wordt een geldelijke beloning aangeboden. Bevindingen in onze honeypots komen niet in aanmerking voor een beloning.
Vermoede blootstelling van uw gegevens: mail security@hackurity.io met een onderwerpregel die begint met INCIDENT.
| Ernst | Definitie | Klantmelding |
|---|---|---|
| P1 Kritiek | Bevestigde blootstelling van klantgegevens, of verlies van controle over een productiesysteem | Binnen 24 uur na bevestiging |
| P2 Hoog | Vermoede blootstelling, of compromittering van een aangrenzend systeem | Binnen 24 uur na bevestiging |
| P3 Gemiddeld | Beveiligingsgebeurtenis zonder impact op klantgegevens | Indien contractueel vereist |
| P4 Laag | Beleidsovertreding of kleine misconfiguratie | Nee |
Als verwerker informeren wij u; als verwerkingsverantwoordelijke informeert u uw toezichthoudende autoriteit binnen 72 uur (art. 33 AVG). Meldingen vermelden de aard van het datalek, de categorieën en de geschatte omvang van de betrokken gegevens, de waarschijnlijke gevolgen, de genomen maatregelen en een contactpunt. Is het volledige beeld nog niet beschikbaar, dan sturen wij binnen de termijn wat wij weten en volgen wij dit later aan.
Een evaluatie na afloop van het incident wordt binnen 10 werkdagen na afsluiting voltooid, met corrigerende maatregelen bijgehouden in het ISMS-register.
| Hersteltijddoelstelling (RTO) | 4 uur |
|---|---|
| Herstelpuntdoelstelling (RPO) | 1 uur |
| Back-upfrequentie | Dagelijks bewaard 35 dagen, wekelijks bewaard 90 dagen, maandelijks bewaard 365 dagen, plus een dagelijkse cold copy van elke database binnen scope. Point-in-time recovery geeft een granulariteit van ongeveer 5 minuten |
| Locatie van back-ups | Hot- en cold-back-ups zijn versleuteld en blijven binnen de EU, onder dezelfde residentietoezegging. |
| Testen van herstel | Geautomatiseerde hersteltestpijplijn |
Onze voetafdruk zit in cloudcompute en de werkwijze van ons personeel. Infrastructuur draait in AWS eu-central-1. Amazon rapporteert dat 100% van het stroomverbruik binnen zijn bedrijfsvoering wordt gedekt door hernieuwbare energie, met als doel netto-nul CO2-uitstoot in 2040. (Bron: sustainability.aboutamazon.com)
Onze bredere toezeggingen staan beschreven in ons Milieubeleid.
Openbaar: deze pagina, ons Threat Intelligence Data Handling Policy, het beleid voor verantwoord melden van kwetsbaarheden, security.txt, en de lijst met subverwerkers.
Onder NDA: ISO 27001 Verklaring van Toepasselijkheid, samenvatting surveillance-audit, attestatie van een externe penetratietest, bewijs van bedrijfscontinuïteit en hersteltests, Transfer Impact Assessments, verzekeringscertificaten.
Vraag deze op bij hello@hackurity.io, onder vermelding van de aanvragende entiteit, de benodigde documenten en het doel. Levering binnen 5 werkdagen na ondertekening van de NDA.
Wij vullen beveiligingsvragenlijsten van klanten in. De meeste antwoorden staan al op deze pagina, dus verwijzen naar het relevante onderdeel is meestal sneller dan een spreadsheet.
| Beveiligingskwetsbaarheden | security@hackurity.io |
|---|---|
| Privacy en verzoeken van betrokkenen | gdpr@hackurity.io |
| Compliancedocumenten | hello@hackurity.io |
| Vermoed incident | security@hackurity.io, onderwerp INCIDENT |
Laatst bijgewerkt: 7 August 2026