1. Toegang en authenticatie
- wachtwoorden worden gehasht opgeslagen en niet als leesbare tekst bewaard;
- MFA via TOTP kan per gebruiker of per klantomgeving verplicht worden;
- vertrouwde IP-adressen of CIDR-ranges kunnen worden gebruikt om MFA op gecontroleerde locaties over te slaan;
- gebruikers krijgen alleen toegang tot expliciet toegewezen klantomgevingen en rollen;
- platformbeheer en klantomgevingen zijn logisch gescheiden.
2. Isolatie tussen klanten
Coolflow Insight gebruikt een centrale platformdatabase uitsluitend voor gebruikers, tenants en platforminstellingen. Iedere klant heeft daarnaast een fysiek eigen tenantdatabase met financiële data, Exact-tokens, administraties, consolidaties en managementinstellingen. Hierdoor worden gegevens van verschillende klanten niet in dezelfde financiële database vermengd.
3. Exact Online en minimale toegang
De koppeling met Exact Online gebruikt OAuth 2.0. De centrale Developer-app definieert alleen scopes die nodig zijn voor de afgesproken functionaliteit. Klanten geven zelf toestemming via Exact en kunnen de koppeling vanuit Coolflow Insight weer verbreken.
Coolflow Insight gebruikt de opgehaalde informatie voor financiële analyse, rapportage, kostprijsberekeningen en consolidatie. Het platform is ontworpen als read-only analyse-oplossing ten opzichte van de financiële bronadministratie.
4. Encryptie en transport
- de publieke productieomgeving hoort uitsluitend via HTTPS bereikbaar te zijn;
- OAuth access- en refresh-tokens worden versleuteld opgeslagen;
- het centrale Exact Client Secret wordt versleuteld opgeslagen;
- MFA-secrets worden versleuteld opgeslagen;
- wachtwoorden worden eenzijdig gehasht.
De encryptiesleutel wordt apart van de tenantdatabases bewaard en moet in de beveiligde back-up- en herstelprocedure van de platformbeheerder worden meegenomen.
5. Logging, synchronisatie en fouten
Synchronisaties worden gelogd met status en technische foutinformatie zodat verstoringen onderzocht kunnen worden. Automatische synchronisatie van verschillende klantomgevingen is van elkaar geïsoleerd: een fout bij één administratie hoeft andere administraties niet te blokkeren.
6. Documenten en Basecone
Wanneer Exact een ExternalLinkReference naar een Basecone-document meestuurt, kan Coolflow Insight deze verwijzing tonen. De gebruiker opent het document vervolgens rechtstreeks in Basecone. Coolflow Insight hoeft daarvoor niet automatisch een kopie van de PDF op te slaan.
7. Beveiligingsincidenten
Vermoedelijke beveiligingsincidenten kunnen worden gemeld via nick@coolflow.nl. Meldingen worden beoordeeld op impact, betrokken klantomgevingen en noodzakelijke maatregelen. Wanneer een incident een meldings- of informatieplicht veroorzaakt, worden betrokken partijen zo snel als redelijkerwijs mogelijk geïnformeerd.
8. Privacy by design
Nieuwe functies worden waar mogelijk opgebouwd vanuit minimale toegang, tenantisolatie en het vermijden van onnodige persoonsgegevens. Managementrapportages en consolidaties gebruiken financiële gegevens alleen binnen de klantomgeving waarvoor zij zijn geautoriseerd.