Gegevensbeveiliging in Picqer
Je slaat in Picqer gegevens op van jouw bedrijf en van jouw klanten. De beveiliging daarvan nemen we erg serieus. Op deze pagina lees je welke maatregelen wij nemen om je gegevens te beschermen, en wat je zelf kunt instellen om je account nog beter te beveiligen.
Wat Picqer doet
- Hosting bij ISO-gecertificeerde partijen. Picqer draait op de infrastructuur van Amazon Web Services (AWS), die onder andere ISO 27001-, SOC 1- en SOC 2-gecertificeerd is. We maken uitsluitend gebruik van hostingpartijen met deze certificeringen.
- Je data blijft in Europa. Alle gegevens worden opgeslagen in datacenters binnen de Europese Economische Ruimte.
- Versleutelde verbindingen en opslag. Alle verbindingen met Picqer zijn versleuteld, bijvoorbeeld tussen jouw webshop en Picqer, tussen Picqer en de vervoerders, en via de API. Persoonsgegevens slaan we waar mogelijk versleuteld op, en ook onze back-ups zijn versleuteld.
- Regelmatige onafhankelijke toetsing. Onze code en infrastructuur worden regelmatig onafhankelijk getoetst, waaronder met pentests door externe securityspecialisten.
- Automatische security-checks. Alle nieuwe code die naar productie gaat, doorloopt automatische beveiligingscontroles, zoals scans op kwetsbaarheden en uitgelekte toegangssleutels. Dit soort maatregelen wordt ook van ons verwacht door platformen als bol en Amazon.
- Strikt toegangsbeheer binnen het Picqer-team. Binnen Picqer is toegang tot klantgegevens strikt beperkt tot medewerkers die dat voor hun werk nodig hebben. Onze medewerkers loggen altijd in met tweestapsverificatie, en toegang tot systemen wordt gelogd.
- Incident response en datalekmeldingen. We hebben een strikte incident-response-procedure. Mocht er ondanks alle maatregelen iets misgaan, dan melden we dat snel, volgens de afspraken in de verwerkersovereenkomst.
- Responsible disclosure. Securityonderzoekers kunnen kwetsbaarheden veilig aan ons melden via ons responsible disclosure-programma.
De afspraken over de beveiliging van jouw data leggen we vast in de verwerkersovereenkomst die alle klanten met ons tekenen. Een actueel overzicht van onze verwerkers en subverwerkers vind je op de verwerkerspagina.
Wat je zelf kunt doen
Naast de maatregelen die wij nemen, kun je zelf instellen wie toegang heeft tot jouw account en welke gegevens je bewaart. Daarmee beperk je de impact als er ooit ergens iets misgaat, bijvoorbeeld als een wachtwoord van een van je gebruikers uitlekt.
- Verplicht tweestapsverificatie voor al je gebruikers. Met tweestapsverificatie kan iemand met alleen een uitgelekt wachtwoord nooit inloggen op je account.
- Stel vertrouwde IP-adressen in. Met vertrouwde IP-adressen kunnen gebruikers alleen inloggen vanaf locaties die jij goedkeurt, zoals je kantoor of magazijn.
- Geef gebruikers alleen de toegang die ze nodig hebben. Met gebruikersrechten bepaal je precies wat iedere gebruiker kan zien en doen. Zet gebruikers die uit dienst gaan direct op inactief.
- Wees zuinig met API-toegang. Geef alleen API keys aan partijen die je vertrouwt en waarmee je dezelfde afspraken over gegevensbescherming hebt gemaakt als met je eigen klanten. Gebruik voor iedere koppeling een eigen API key en verwijder keys die je niet meer gebruikt.
- Anonimiseer gegevens die je niet meer nodig hebt. Bestellingen die langer dan 7 dagen geleden verzonden zijn, kun je anonimiseren. Dat kan per bestelling via de interface, of automatisch via de API. Je rapportages over verkopen blijven gewoon werken.
- Houd de audit log in de gaten. In de audit log zie je alle gebeurtenissen die relevant zijn voor informatiebeveiliging, zoals exports van klantgegevens en gewijzigde inloggegevens.
Vragen over beveiliging?
Heb je vragen over gegevensbeveiliging? Neem dan contact op met ons support team. Denk je een kwetsbaarheid gevonden te hebben? Meld die dan via ons responsible disclosure-programma.


