Naar inhoud
StayClient StayClient
Home Features Over ons Contact
Inloggen Start als salon Start

Juridisch

Privacybeleid Algemene voorwaarden Cookiebeleid Cookie-instellingen Verwerkersovereenkomst Subverwerkers Beveiliging

Juridisch

Beveiliging

Beveiligingsmaatregelen van StayClient en ons responsible disclosure-beleid.

Laatst bijgewerkt: 10 augustus 2026

1. Onze aanpak

StayClient is een dienst van Fronsky en verwerkt gegevens van salons en hun klanten. Beveiliging is daarom onderdeel van het ontwerp, de ontwikkeling en het beheer van het platform. Hieronder staat wat wij daadwerkelijk hebben ingericht. Wij doen geen uitspraken over certificeringen die wij niet hebben: Fronsky beschikt op dit moment niet over een ISO 27001- of SOC 2-certificering.

2. Technische maatregelen

  • Versleuteld verkeer — al het verkeer verloopt via HTTPS/TLS, met HSTS zodat browsers alleen nog een beveiligde verbinding gebruiken.
  • Wachtwoorden — opgeslagen als Argon2id-hash. Wij kunnen wachtwoorden niet uitlezen; bij het inloggen wordt een verouderde hash automatisch vernieuwd.
  • Sessies en inlogcookies — cookies zijn HttpOnly, Secure en SameSite=Lax. De inhoud van de inlogcookie is versleuteld en aan het apparaat gebonden.
  • CSRF-bescherming — elk verzoek dat gegevens wijzigt vereist een geldig token.
  • Snelheidsbegrenzing — inloggen, registreren, wachtwoordherstel en het contactformulier worden geblokkeerd na acht mislukte pogingen binnen vijftien minuten. De identificatie daarvoor wordt onomkeerbaar gehasht, zodat wij geen IP-adressen hoeven te bewaren.
  • Beveiligingsheaders — Content Security Policy met per pagina wisselende nonce, plus X-Content-Type-Options, X-Frame-Options, Referrer-Policy en Permissions-Policy.
  • Toegangscontrole — rolgebaseerde toegang voor platformbeheerder, salon-eigenaar en klant. Aparte medewerkersrollen bestaan op dit moment niet in het product.
  • Scheiding per salon — gegevens van salons zijn logisch gescheiden in de applicatielaag, met controles op de consistentie van de salon-koppeling en beperkingen in de database die het verwijderen van gerelateerde geschiedenis tegenhouden.
  • Uploads — alleen afbeeldingstypen van een vaste lijst worden geaccepteerd; SVG-, HTML- en scriptbestanden worden geweigerd.
  • Betalingen — StayClient slaat geen betaalkaartgegevens op. Betalen gebeurt op de omgeving van Stripe, dat PCI-DSS-gecertificeerd is. Berichten van Stripe (webhooks) worden op handtekening gecontroleerd en zo verwerkt dat dubbele verwerking wordt voorkomen.
  • Privacylogboek — exports, anonimiseringen en wijzigingen in notificatievoorkeuren worden vastgelegd voor verantwoording.
  • Back-ups — verzorgd door onze hostingpartner. Zie de pagina subverwerkers. Wij publiceren geen bewaartermijn of hersteltijd als garantie.

3. Organisatorische maatregelen

  • Toegang tot productieomgevingen alleen voor wie dat voor zijn werk nodig heeft.
  • Geheimhoudingsplicht voor iedereen met toegang tot persoonsgegevens.
  • Een vaste procedure bij een vermoedelijk datalek, inclusief informeren van betrokken salons zoals afgesproken in de verwerkersovereenkomst.
  • Beveiligingsupdates van gebruikte software worden gevolgd en toegepast.

4. Beschikbaarheid

Op onze statuspagina zie je de actuele status van de database, de koppeling met Stripe, e-mailverzending en de achtergrondtaken. Wij geven geen serviceniveau-garantie; zie de algemene voorwaarden.

5. Responsible disclosure

Ontdek je een kwetsbaarheid in StayClient? Meld die bij ons, dan lossen wij het op. Wij waarderen meldingen van security-onderzoekers en ondernemen geen juridische stappen tegen wie zich aan onderstaande regels houdt.

5.1 Wat wij vragen

  • Meld je bevinding via het contactformulier of per e-mail aan info@stayclient.com.
  • Geef genoeg detail om het probleem te reproduceren: URL, stappen en de impact die je ziet.
  • Bekijk, wijzig of verwijder geen gegevens die niet van jou zijn, en ga niet verder dan nodig om het probleem aan te tonen.
  • Geen denial-of-service, geen spam, geen social engineering en geen fysieke aanvallen.
  • Houd je melding vertrouwelijk totdat wij het probleem hebben opgelost.

5.2 Wat je van ons mag verwachten

  • Een ontvangstbevestiging binnen vijf werkdagen.
  • Een eerste inhoudelijke beoordeling binnen vijftien werkdagen.
  • Bij ernstige bevindingen houden wij je op de hoogte tot de oplossing live staat.
  • Met jouw toestemming vermelden wij je naam als dank zodra het probleem is verholpen. Er is geen betaald bug bounty-programma.

5.3 Buiten scope

  • Ontbrekende beveiligingsheaders of "best practice"-adviezen zonder aantoonbare exploit.
  • Rapporten die alleen uit geautomatiseerde scans bestaan.
  • Bevindingen in diensten van derden, zoals Stripe of onze hostingpartner. Meld die rechtstreeks bij de betreffende partij.
  • Kwetsbaarheden die alleen werken op verouderde browsers of op een apparaat waar de aanvaller al volledige toegang toe heeft.

6. Geen absolute garantie

Geen enkel systeem is honderd procent veilig. Wij verbeteren onze maatregelen doorlopend en informeren salons bij incidenten die hen raken, zoals beschreven in het privacybeleid en de verwerkersovereenkomst.

Contact voor privacy & juridische vragen

Fronsky, handelend onder de naam StayClient

Maastricht, Limburg

KVK: 42055057

BTW: NL005460275B29

info@stayclient.com

Contactformulier

StayClient StayClient

Het loyaliteitsplatform voor beauty salons. Branded app, scanner, abonnementen en inzichten in één stack.

Product

  • Features
  • Loyaliteitsprogramma
  • Digitale spaarkaart
  • FAQ
  • Demo-app

Bedrijf

  • Over ons
  • Contact
  • Status
  • Salon inloggen

Contact

  • info@stayclient.com
  • Contactformulier

Juridisch

  • Privacy
  • Voorwaarden
  • Cookies
  • Beveiliging

© 2026 StayClient · v0.2.2

KVK: 42055057 BTW: NL005460275B29

DPA Subverwerkers Cookie-instellingen
Home Features Over ons Contact

Wij gebruiken cookies voor essentiële functionaliteit en om je ervaring te verbeteren. Cookiebeleid · Instellingen