Publieke testfase We zitten in een publieke testfase — kijk gerust rond, maar bestellen kan nog niet. Bestellen kan vanaf 1 oktober 2026. Bekijk prijzen →

Beveiliging

Beveiliging die je kunt controleren, niet alleen geloven.

Alles op deze pagina beschrijft maatregelen die daadwerkelijk zijn ingevoerd. Waar een branchecertificering nog ontbreekt, zeggen we dat.

Infrastructuur

In EU-handen, in de EU beheerd.

Klantsites, DNS en e-mail draaien op infrastructuur die we zelf beheren in Duitse datacenters (Falkenstein en Neurenberg, via Hetzner). Er zit geen Amerikaanse hyperscaler in het pad en sitedata verlaat de EU niet. Zelfs fonts hosten we zelf — bezoekers-IP’s gaan niet naar derden voor een lettertype.

Isolatie

Elke klantsite draait in een eigen container met eigen runtime, gebruikers en resourcelimieten — geen gedeelde cPanel-procespool.

Netwerkdiscipline

Default-deny firewalls, beheerlagen alleen bereikbaar via mutual TLS of SSH met hardwaresleutel, en ondertekende webhooks voor alles wat binnenkomt.

Geautomatiseerd patchen

Beveiligingsupdates rollen automatisch uit over de hele fleet, met dagelijkse kwetsbaarheidsscans en alarmering van het operationele team.

Je data

Versleuteld, geback-upt, en van jou.

Versleuteling

TLS op elke site en elk intern beheervlak; back-ups worden versleuteld voordat ze de host verlaten.

Back-ups

Wekelijkse herstelpunten op elk abonnement, nachtelijk met de add-on voor dagelijkse back-ups — elk versleuteld en elke nacht gerepliceerd naar opslag in een tweede regio (Neurenberg), fysiek gescheiden van de infrastructuur in Falkenstein waar je site draait.

AVG

Een gepubliceerde verwerkersovereenkomst met een volledig subverwerkersregister — wie wat aanraakt, waar, en op welke doorgiftegrondslag.

Lees de verwerkersovereenkomst en het subverwerkersregister →

DNSSEC

Cryptografisch ondertekende DNS beschikbaar op onze EU-nameservers, zodat antwoorden voor je domein onderweg niet vervalst kunnen worden.

Accountbeveiliging

Passkeys voorop, bestand tegen phishing.

veldhost Manage ondersteunt passkeys en hardwarebeveiligingssleutels als volwaardige inlogmethode, met authenticator-2FA en herstelcodes erachter. Beheerderstoegang tot het platform zelf vereist hardwaresleutels — er is geen route met alleen een wachtwoord naar het control plane.

API-toegang werkt met scoped tokens (read / deploy / manage / DNS), en alles wat geld kost of data verwijdert, vereist altijd een interactieve bevestiging.

In de praktijk

  • · Passkeys / YubiKeys op klantaccounts
  • · Verplichte login met hardwaresleutel voor beheerders
  • · Scoped, intrekbare API-tokens
  • · Destructieve acties beschermd door de sessie
  • · Versleutelde geheimen in rust (env-waarden, inloggegevens)
  • · WordPress: een login-gate aan de rand op /wp-admin/, wp-json/batch/v1 en xmlrpc geblokkeerd

Certificeringen

veldhost heeft op dit moment geen ISO 27001- of SOC 2-certificering. In plaats van anders te suggereren met geleende badges, staan onze beveiligingsmaatregelen gedocumenteerd op deze pagina en in de verwerkersovereenkomst, en is onze operationele staat van dienst openbaar op de statuspagina.

Bezig met een leveranciersbeoordeling? De vooraf beantwoorde beveiligingsvragenlijst dekt de gebruikelijke SIG-Lite-/CAIQ-secties met per antwoord een bronverwijzing, en het trustcenter bundelt het leveranciersprofiel, de contractvoorwaarden en de feiten over continuïteit en exit op één plek.

Responsible disclosure

Een kwetsbaarheid gevonden? Mail security@veldhost.eu. Meldingen worden binnen één werkdag bevestigd; geef ons redelijke tijd om een probleem op te lossen voordat je publiceert, en raak tijdens het testen geen data aan die niet van jou is.