Beveiliging & je wachtwoord
Je vertrouwt ons met je account en de schattingssessies van je team. Dat nemen wij serieus. Op deze pagina leggen we in gewone taal uit hoe we je wachtwoord bewaren en wat we verder doen om je account te beschermen — zonder marketingpraat, gewoon hoe het echt werkt.
In het kort
| Onderwerp | Hoe Estimr het doet |
|---|---|
| Opslag wachtwoord | Onomkeerbaar versleuteld (bcrypt-hash), nooit als leesbare tekst |
| Kan iemand je wachtwoord uitlezen? | Nee — ook onze medewerkers en beheerders niet |
| Verbinding | Volledig versleuteld via HTTPS (TLS) |
| Bescherming tegen raden | Automatische blokkade na herhaalde mislukte pogingen |
| Wachtwoord vergeten | Beveiligde, tijdelijk geldige herstel-link per e-mail |
| Betaalgegevens | Verwerkt door Stripe — wij bewaren geen kaartgegevens |
| Waar staan je gegevens? | Op servers binnen de Europese Unie |
Hoe we je wachtwoord bewaren
Wanneer je een wachtwoord kiest, slaan we het niet op zoals je het intypt. In plaats daarvan halen we het door een zogeheten hash-functie (het beproefde bcrypt-algoritme, de industriestandaard). Dat zet je wachtwoord om in een onleesbare reeks tekens die niet is terug te rekenen naar het origineel.
- Onomkeerbaar: uit de opgeslagen reeks valt je wachtwoord niet te herleiden.
- Uniek per gebruiker: aan elk wachtwoord wordt automatisch een willekeurige “salt” toegevoegd. Twee mensen met hetzelfde wachtwoord krijgen dus een totaal andere opgeslagen waarde.
- Bewust traag: het algoritme is expres rekenintensief, zodat massaal geautomatiseerd raden onbetaalbaar traag wordt voor aanvallers.
Bij het inloggen vergelijken we je ingevoerde wachtwoord op een veilige manier met de opgeslagen reeks — zonder het originele wachtwoord ooit ergens te bewaren of te tonen.
Wat dit voor jou betekent
Omdat we je wachtwoord nooit leesbaar opslaan, kan niemand het uitlezen — wij niet, en een aanvaller die onverhoopt bij onze gegevens zou komen ook niet. Voor jou betekent dat concreet:
- Wij zullen je nooit om je wachtwoord vragen; we kúnnen het simpelweg niet zien.
- Ben je je wachtwoord vergeten? Dan stellen we het opnieuw in via een beveiligde link — we sturen je nooit je oude wachtwoord toe, want dat hebben we niet.
Extra bescherming rondom je account
- Bescherming tegen raden (rate limiting): na een aantal mislukte inlogpogingen wordt verder proberen tijdelijk geblokkeerd. Dat maakt geautomatiseerde aanvallen vrijwel kansloos.
- Versleutelde verbinding: al het verkeer tussen je browser en Estimr loopt over HTTPS (TLS), zodat gegevens onderweg niet kunnen worden meegelezen.
- Veilige wachtwoordherstel-links: een herstel-link is beperkt geldig en wordt na gebruik ongeldig. De link zelf wordt bij ons ook alleen versleuteld bewaard.
- E-mailverificatie: we bevestigen bij registratie dat je e-mailadres echt van jou is.
- Beheer bij verdenking: mocht dat ooit nodig zijn, dan kunnen we een account verplichten om bij de volgende login een nieuw wachtwoord in te stellen.
Betalingen
Betalingen verlopen via Stripe, een gecertificeerde betaalprovider (PCI-DSS). Je kaartgegevens komen rechtstreeks bij Stripe terecht en worden niet door Estimr opgeslagen.
Waar je gegevens staan
Je gegevens worden opgeslagen op servers binnen de Europese Unie (Nederlandse hosting). Meer hierover lees je in onze privacyverklaring en AVG-pagina.
Ook jouw rol telt mee
De sterkste beveiliging begint bij een goed wachtwoord. Gebruik een uniek, lang wachtwoord dat je nergens anders gebruikt — het liefst via een wachtwoordmanager. Zo blijft je Estimr-account veilig, ook als een andere website ooit gehackt wordt.
Een kwetsbaarheid gevonden?
Denk je een beveiligingsprobleem te hebben ontdekt? We stellen een verantwoorde melding zeer op prijs. Mail ons gerust op sven@vogelezang.nl en geef ons de kans het op te lossen voordat je het openbaar maakt.