Alfafase · 4 oktober 2026
Compliance bij Orvela
Orvela is nog in alfa, maar de onderwerpen hieronder behandelen we niet als bijzaak. Deze pagina laat concreet zien wat we al hebben gebouwd en wat we nog aan het afmaken zijn — zodat je weet waar je aan toe bent, ook tijdens de alfa en daarna. Onderwerpen waar we nog geen concrete stappen op hebben gezet, staan hier bewust niet bij.
Gegevensbescherming (AVG)
- VoltooidVerwerkingsregister
We houden intern een volledig verwerkingsregister bij conform artikel 30 AVG: welke persoonsgegevens we verwerken, met welk doel, op welke grondslag en hoe lang.
- VoltooidVerwerkersovereenkomst
Gepubliceerd en per versie bijgehouden; bij aanmelding van een bedrijf wordt acceptatie met tijdstempel vastgelegd.
- VoltooidSubverwerkersoverzicht
Elke partij die namens ons gegevens verwerkt staat vermeld, met een aankondigingstermijn van 30 dagen bij een wezenlijke wijziging.
- VoltooidToestemmingsregistratie
Voorwaarden, privacyverklaring en verwerkersovereenkomst worden per versie en tijdstip vastgelegd bij elke aanmelding.
- VoltooidAutomatische opschoning van operationele gegevens
Reisduurmetingen en klantnotificaties die niet langer nodig zijn, worden dagelijks automatisch verwijderd.
- VoltooidAnonimiseren van medewerkersaccounts
Bij het verwijderen van een medewerker worden naam, e-mailadres en telefoonnummer direct geanonimiseerd. Historische administratie zoals facturen en planningen blijft om wettelijke redenen bewaard.
- VoltooidRechten van betrokkenen
Een verzoek tot inzage of verwijdering van persoonsgegevens komt rechtstreeks bij ons terecht en wordt persoonlijk afgehandeld.
- VoltooidAutomatische anonimisering van inactieve klanten en offerte-leads
Klanten zonder lopende relatie en verlopen offerte-leads worden na een per bedrijf instelbare termijn automatisch geanonimiseerd, zodat persoonsgegevens niet langer bewaard blijven dan nodig.
- VoltooidVolledige data-export (dataportabiliteit)
Een beheerder kan alle ingevoerde gegevens — bedrijf, medewerkers, klanten, planning, werkzaamheden, offertes en facturen — in één machineleesbaar bestand downloaden. Versleutelde geheimen en wachtwoorden blijven hierbij bewust buiten beschouwing.
- VoltooidUitvoering van accountverwijdering
Bij een verwijderverzoek worden de persoonsgegevens van alle medewerkers, gebruikersaccounts en klantcontacten daadwerkelijk geanonimiseerd, terwijl fiscaal verplichte administratie behouden blijft. De uitvoering is onomkeerbaar en wordt vastgelegd.
- VoltooidDatalekprocedure
We hebben een vast draaiboek om een mogelijk datalek te herkennen, te beoordelen en binnen de wettelijke termijn te melden aan de betrokken partijen.
- VoltooidGegevensbeschermingseffectbeoordeling (DPIA)
Voor de verwerkingen met het hoogste privacyprofiel — locatiebewijzen en personeelsplanning — is een DPIA uitgevoerd waaruit een laag restrisico volgt.
Financiële en boekhoudkundige integriteit
- VoltooidOnwijzigbare journaalposten
Eenmaal geboekte journaalregels kunnen niet meer worden gewijzigd of verwijderd. Deze bescherming zit op databaseniveau en geldt dus ook los van de applicatie zelf.
- VoltooidOnwijzigbaar activiteitenlogboek
Het logboek van boekhoudkundige en persoonsgegevenshandelingen kan nooit worden aangepast of gewist, ook niet door ons.
- VoltooidDoorlopende factuurnummering
Factuur- en journaalnummers worden per boekjaar uniek en zonder gaten uitgegeven.
- VoltooidVastgelegde factuurdocumenten
Elke verzonden factuur-PDF wordt per versie bewaard. Opnieuw verzenden en betalingsherinneringen gebruiken exact dat document, ook als de huisstijl intussen is gewijzigd; een herziene factuur krijgt een eigen, eveneens vastgelegd document.
- VoltooidXAF-auditbestand
De volledige boekhouding is te exporteren als XAF 3.2-auditbestand, geverifieerd tegen de officiële specificatie.
- VoltooidKoppeling met het Referentie Grootboekschema (RGS)
Het grootboekschema is gekoppeld aan RGS (versie 3.8), met validatie tegen de actuele RGS-catalogus zodat er nooit een verouderde of ongeldige code wordt toegepast.
- VoltooidBTW-verlegd en e-facturatie
Verlegde btw wordt correct verwerkt in aangifte en facturen. Facturen voldoen aan de Europese e-facturatiestandaard (EN 16931 / UBL 2.1, NLCIUS).
- In ontwikkelingVier-ogen-principe bij het boeken van journaalposten
Bij bedrijven met meerdere boekhoudgebruikers kan niemand een journaalpost boeken die hij zelf heeft opgesteld. We breiden dit principe verder uit naar meer financiële handelingen.
Beveiliging
- VoltooidVersleuteling van gevoelige gegevens
IBAN's, API-sleutels en vergelijkbare gevoelige gegevens worden versleuteld opgeslagen. Wachtwoorden worden nooit in leesbare vorm bewaard.
- VoltooidSessiebeveiliging
Inlogsessies worden alleen als niet-omkeerbare hash bewaard, niet als leesbare sleutel.
- VoltooidTweestapsverificatie
In de webapp verplicht voor platformbeheerders, voor eigenaar-/beheerdersaccounts en voor iedereen met facturatietoegang (wie facturen kan versturen en met de betaalgegevens werkt). Voor overige rollen is het beschikbaar en aan te raden. Herstelcodes zijn opnieuw te genereren met een verse set. De mobiele app is bewust zonder 2FA, zodat uitvoerende medewerkers met zo min mogelijk handelingen kunnen werken; daar gelden de aparte maatregelen hieronder.
- VoltooidBescherming tegen misbruik van inlogpogingen
Aanmeldpogingen worden per account en per netwerkadres beperkt om geautomatiseerd misbruik te voorkomen. Herhaald misbruik vanaf hetzelfde netwerkadres leidt tot een steeds langere blokkade.
- VoltooidGescheiden sessies voor webapp en mobiele app
Een sessie van de mobiele app geeft geen toegang tot de webapp. De app is alleen voor uitvoerende medewerkers: de eigen planning met klantnaam en adres, afspraken afronden en direct factureren. Platformaccounts van Orvela hebben geen toegang tot de app.
- VoltooidMisbruikrem in de mobiele app
Ingrijpende acties in de app — facturen versturen, offertes aanmaken, afspraken verwijderen — en het opvragen van gegevens hebben een plafond per uur. Een overschrijding wordt gemeld en bij herhaling wordt het account vergrendeld. Elke aanmelding in de app levert een melding per e-mail op.
- VoltooidVerharde productieomgeving
Servers en containers draaien met minimale rechten en grotendeels alleen-lezen bestandssystemen. Wachtwoorden en API-sleutels van externe diensten worden nooit als platte tekst in de configuratie opgeslagen.
- VoltooidVersleutelde back-ups
Back-ups worden versleuteld voordat ze de productieomgeving verlaten.
Fraude- en accountbeveiliging
- VoltooidBeschermde wijziging van de uitbetaal-IBAN
Een wijziging van de uitbetaal-IBAN vereist een verse 2FA-code en wordt niet direct doorgevoerd: de oude IBAN blijft actief tot iemand de wijziging bevestigt via een aparte e-maillink. Zo kan een overgenomen account de betaalgegevens niet stilletjes omzetten.
- VoltooidWaarschuwing bij wijziging van e-mailadres
Bij een wijziging van het e-mailadres krijgt het vorige adres een melding. Verandert een IBAN kort na een e-mailwijziging, dan wordt die aanvraag als extra risicovol behandeld en ook naar het oude adres en de overige beheerders gestuurd.
- VoltooidVerificatie bij een nieuw apparaat
Een aanmelding vanaf een onbekend apparaat vraagt (voor accounts zonder 2FA) eerst een verificatiecode per e-mail; elke nieuw-apparaat-aanmelding levert een melding op.
- VoltooidAnomaliedetectie en alarmering
Verdachte patronen — zoals een IBAN-wijziging kort na een e-mailwijziging — worden vastgelegd en gemeld aan het Orvela-beheer.
- VoltooidControle van de uitbetaalrekening
Een periodieke controle verifieert dat de uitbetaal-IBAN alleen via de bevestigingsflow is gewijzigd; een wijziging daarbuiten slaat alarm.
- VoltooidTamper-evident security-auditlog
Security-gebeurtenissen worden periodiek verzegeld in een hash-keten. Verwijderen of wijzigen van reeds vastgelegde gebeurtenissen wordt daardoor aantoonbaar en gemeld.
- VoltooidWaarschuwing bij een mogelijk gelekt wachtwoord
Wordt er met het juiste wachtwoord ingelogd maar klopt de 2FA- of apparaatcode herhaaldelijk niet, dan krijgt de gebruiker direct een waarschuwing om het wachtwoord te wijzigen, en wordt het Orvela-beheer gealarmeerd.
- VoltooidVergrendeling bij verdachte activiteit
Bij sterke signalen van misbruik — herhaald foute 2FA-codes, ongebruikelijk veel gegevens opvragen of exporteren — worden alle sessies van het account beëindigd, wordt het tijdelijk vergrendeld en krijgt de gebruiker een melding. Een wachtwoordreset heft de vergrendeling direct op.
- VoltooidAfscherming tussen klanten bewaakt
Alle gegevens zijn per klant afgeschermd. Een poging om een gegeven van een andere klant te openen wordt herkend en gemeld, en leidt tot vergrendeling van het account. Een geautomatiseerde controle in de ontwikkelstraat bewaakt dat elke wijziging alleen gegevens van de eigen klant raakt.
- VoltooidInzage door Orvela-beheer zichtbaar
Bekijkt een Orvela-medewerker de bedrijfsgegevens van een klant, dan verschijnt dat in het activiteitenlogboek van die klant.
Kwetsbaarhedenbeheer
- VoltooidGeautomatiseerde kwetsbaarhedenscans
Bij elke wijziging en daarnaast wekelijks scannen we de volledige stack automatisch op bekende kwetsbaarheden (CVE's), met twee onafhankelijke bronnen: de softwarebibliotheken én de besturingssysteemlaag van alle container-images. Daarnaast scant elke server wekelijks de images die er werkelijk draaien; bevindingen verschijnen in de beheermonitoring en leiden tot een melding. Een hoog of kritiek risico waarvoor een oplossing bestaat, blokkeert de uitrol naar productie: er wordt alleen uitgerold als deze scans en de geautomatiseerde tests groen zijn. Een uitzondering — bijvoorbeeld wanneer de uitrol zelf de oplossing is — kan alleen bewust en met vastgelegde reden.
- VoltooidAutomatische afhankelijkheidsupdates
Updates voor softwarebibliotheken, Docker-basisimages en build-onderdelen worden automatisch voorgesteld, waarbij beveiligingsupdates met voorrang binnenkomen.
- VoltooidVaste hersteltermijnen (patch-SLA)
Elke bevinding beoordelen we op relevantie voor onze omgeving en op ernst, met vaste doorlooptijden: kritiek of actief misbruikt binnen 48 uur, hoog binnen een week, en lagere ernst in de eerstvolgende geplande release.
- VoltooidKwetsbaarhedenregister
Van elke beoordeelde kwetsbaarheid leggen we het besluit vast — opgelost, niet van toepassing met reden, of bewust geaccepteerd risico — zodat de afweging altijd herleidbaar is.
Auditbaarheid
- VoltooidUitgebreid activiteitenlogboek
Gevoelige handelingen — van het aanpassen van persoonsgegevens tot het boeken van een journaalpost — worden vastgelegd met wie, wat en wanneer.
- VoltooidLogging van intern beheer
Ook ons eigen interne beheer — van klantaccounts tot de documentatie die wij publiceren — wordt vastgelegd met wie, wat en wanneer.
Privacybewuste locatie- en bankkoppelingen
- VoltooidAankomstbewijs
Wanneer een medewerker een aankomstbewijs vastlegt, wordt de locatie versleuteld met een eenmalige sleutel die direct na gebruik onherroepelijk wordt weggegooid. Niemand — ook Orvela niet — kan deze gegevens lezen totdat de medewerker zelf toestemming geeft om ze te delen.
- VoltooidGeen doorlopende locatietracking
Er wordt nooit een GPS-route bijgehouden. Alleen het moment van vertrek en aankomst wordt vastgelegd, voor een betrouwbaardere planning.
- VoltooidBankkoppelingen
Bankgegevens worden opgehaald via een versleutelde koppeling waarbij wij de onderliggende gegevens niet kunnen inzien zonder de bijbehorende sleutel.
- VoltooidAparte sleutel per bedrijf
De bankgegevens van elk bedrijf worden versleuteld met een eigen sleutel, die op zijn beurt beschermd is met onze hoofdsleutel. Zo blijft een fout of lek bij één bedrijf beperkt tot dat bedrijf, en geeft het geen toegang tot de bankgegevens van andere klanten.
Toegang en scheiding tussen bedrijven
- VoltooidRolgebaseerde toegang
Iedere gebruiker krijgt alleen toegang tot de onderdelen die bij zijn rol en rechten horen.
- VoltooidStrikte scheiding tussen bedrijven
Gegevens van het ene bedrijf zijn nooit zichtbaar voor een ander bedrijf.
- VoltooidBeheerde toegang voor boekhouders
Een boekhouder of accountantskantoor krijgt pas toegang na uitdrukkelijke goedkeuring, en uitsluitend tot facturatie en boekhouding. Toegang intrekken werkt onmiddellijk, niet pas bij een volgende keer inloggen.
- VoltooidGranulaire rechten voor intern platformbeheer
Onze eigen medewerkers krijgen alleen toegang tot de onderdelen die bij hun taak horen — bijvoorbeeld uitsluitend support, of uitsluitend facturatie — en niet automatisch tot alles. Eén hoofdbeheerder behoudt het volledige overzicht.
- VoltooidGeen rechtenescalatie
Niemand kan zichzelf meer rechten geven: je eigen account pas je niet aan, en je kunt aan een ander nooit een recht toekennen dat je zelf niet hebt. Elke rechtentoekenning wordt bovendien vastgelegd.

