Publieke testfase We zitten in een publieke testfase — kijk gerust rond, maar bestellen kan nog niet. Bestellen kan vanaf 1 oktober 2026. Bekijk prijzen →

Beveiligings- & leveranciersvragenlijst

De vragen die je wilde stellen, schriftelijk beantwoord.

Ingedeeld zoals SIG-Lite- en CAIQ-achtige vragenlijsten, zodat je de antwoorden kunt overnemen. Elk antwoord linkt naar de pagina of contractbepaling waaruit het is geciteerd. Waar een maatregel of certificaat niet bestaat, zegt het antwoord dat.

Versie 1.0 · beoordeeld op 2026-09-09 · op onbeantwoorde vragen krijg je een eerste reactie binnen twee werkdagen

Organisatie & juridisch

Met welke juridische entiteit sluiten we een contract?
Veldhost is de bij de KvK geregistreerde handelsnaam van een Nederlandse eenmanszaak, gevestigd in Enschede. De geregistreerde naam, rechtsvorm, het KvK-nummer, het btw-nummer en het vestigingsadres staan op elke juridische pagina en in het leveranciersprofiel. Bron →
Is het bedrijf een vennootschap met beperkte aansprakelijkheid?
Nee. Een eenmanszaak heeft geen eigen rechtspersoonlijkheid; de eigenaar is persoonlijk aansprakelijk voor zover de wet dat bepaalt. Onze voorwaarden begrenzen daarom de contractuele aansprakelijkheid in plaats van een beperkte aansprakelijkheid zoals bij een B.V. te claimen. Weeg dit eerlijk vermelde feit alsjeblieft samen met de mitigaties: uitsluitend EU-infrastructuur, volledige dataportabiliteit, geen lock-in en een gepubliceerd exitpad. Bron →
Hoe lang bestaat het bedrijf al?
De handelsnaam Veldhost is in augustus 2026 bij de Kamer van Koophandel geregistreerd. Het platform bevindt zich in een publieke testfase; bestellen kan vanaf 1 oktober 2026. We zeggen dit onomwonden — het hoort thuis in je risicobeoordeling. Bron →
Waar is het bedrijf gevestigd en van waaruit wordt de dienst geleverd?
Nederland (Enschede). Operations, support en engineering vinden plaats vanuit Nederland; de infrastructuur draait in Hetzner-datacenters in Duitsland (zie “Infrastructuur & dataresidentie”). Bron →
Welk recht is van toepassing op het contract?
Nederlands recht, met bevoegdheid van de Nederlandse rechter, onverminderd dwingende consumentenrechten. Ook de verwerkersovereenkomst wordt beheerst door Nederlands recht. Bron →
In welke talen leveren jullie contracten en support?
Engels, Nederlands en Lets voor support; de voorwaarden zijn in het Engels en Nederlands gepubliceerd. De voorwaarden, SLA en AUP zijn in beide talen gepubliceerd; support antwoordt in beide talen. Bron →
Hebben jullie een vast contactpunt voor beveiliging en privacy?
Ja: security@veldhost.eu voor kwetsbaarheden, vragenlijsten en incidenten; legal@veldhost.eu voor contracten, de verwerkersovereenkomst en privacyverzoeken. We hebben geen wettelijke functionaris voor gegevensbescherming aangesteld — art. 37 AVG (GDPR) vereist dat niet voor onze verwerking — maar het juridische contactpunt vervult die rol voor vragen. Bron →

Infrastructuur & dataresidentie

Waar worden klantgegevens gehost?
Op infrastructuur die we zelf beheren in datacenters van Hetzner Online GmbH in Duitsland (Falkenstein, met nachtelijke back-upreplicatie naar Neurenberg). De verwerkersovereenkomst staat ook de Finse regio van Hetzner toe. Alle verwerkingslocaties liggen binnen de EU/EER. Bron →
Verlaten klantgegevens de EU/EER?
Nee. Klantcontent, productie-compute, opslag en back-ups blijven allemaal in de EU. De enige niet-EU-partij in het register is een legacy-domeinregistrar (Canada, EU-adequaatheidsbesluit) die een domeinnaam en onze eigen zakelijke contactgegevens ontvangt — nooit persoonsgegevens van klanten. Bron →
Zit er een Amerikaanse hyperscaler of Amerikaans CDN in het serveerpad?
Nee. veldhost.eu, het Manage-portaal en klantsites worden rechtstreeks geserveerd vanaf onze eigen EU-infrastructuur en onze eigen autoritatieve nameservers (ns1/ns2.veldhost.eu). Er zit geen Amerikaanse cloudprovider, CDN of DNS-dienst in het pad, en fonts en assets worden zelf gehost. Bron →
Is de infrastructuur in eigen beheer of doorverkocht?
Servers worden gehuurd bij Hetzner (een Duitse provider) en volledig door ons beheerd: besturingssysteem, containerplatform, netwerkbeleid, monitoring, back-ups en DNS. Er zit geen tussenliggende managed-hostingreseller tussen. Bron →
Hoe zijn tenants van elkaar geïsoleerd?
Elke klantsite draait in een eigen LXD-systeemcontainer met eigen runtime, gebruikers en resourcelimieten; klantdatabases luisteren uitsluitend op localhost; verkeer tussen containers wordt standaard geweigerd. Bron →
Bieden jullie dedicated (single-tenant) infrastructuur?
Ja. Het Business-abonnement is een dedicated EU-server op maat van de workload van de klant, besteld via een schriftelijke offerte, en het is het abonnement waaronder de beschikbaarheidstoezegging van 99,9% met servicecredits geldt. Bron →
Bieden jullie failover over meerdere regio’s?
Nu nog niet. Back-ups worden elke nacht naar een tweede regio gerepliceerd voor herstelbaarheid, maar er is geen automatische failover van verkeer. Failover-opties over meerdere regio’s voor Business-abonnementen staan op de publieke roadmap. Bron →

Toegangsbeheer & authenticatie

Welke authenticatie ondersteunen klantaccounts?
Wachtwoord plus een tweede factor: passkeys en hardwarebeveiligingssleutels (FIDO2/WebAuthn) zijn de eerste keus, met een eenmalige code per e-mail als step-up en fallback. De tweede factor is verplicht voor platformoperators; klanten schakelen die vandaag per account in, en accountbrede verplichting voor elk teamlid staat op de publieke roadmap. Sessies zijn gebonden aan de browser en het clientadres, zodat een gestolen sessiecookie op zichzelf niet bruikbaar is. Bron →
Ondersteunen jullie SSO (SAML/OIDC) voor klantaccounts?
Nee, op dit moment niet. Teamleden krijgen hun eigen individuele login met rollen per site; rollen op accountniveau staan op de roadmap. Bron →
Hoe is beheerderstoegang tot het platform beveiligd?
Operatortoegang is uitsluitend mogelijk met een hardwaresleutel (geen pad met alleen een wachtwoord), via een afzonderlijke bastion met wederzijdse TLS; root-SSH is uitgeschakeld; geprivilegieerde handelingen worden in een auditlog vastgelegd. Het klantportaal heeft geen beheerlaag — platformbeheer is een afzonderlijk, uitsluitend via SSH bereikbaar oppervlak. Bron →
Kunnen klanten toegang delegeren aan derden (bureaus, ontwikkelaars)?
Ja. Een klant nodigt teamleden uit voor specifieke sites met hun eigen inloggegevens, en kan in tijd beperkte SSH-/SFTP-toegang verlenen. Het delen van het eigenaarswachtwoord is nooit nodig. Bron →
Hoe wordt API-toegang beheerd?
Persoonlijke API-tokens met expliciete scopes (read, deploy, manage, DNS), op elk moment intrekbaar. De MCP-server voor AI-assistenten gebruikt OAuth 2.1 of dezelfde tokens. Alles wat geld uitgeeft of data verwijdert wordt altijd overgedragen aan een interactieve bevestiging door een mens. Bron →

Gegevensbescherming & versleuteling

Worden gegevens tijdens transport versleuteld?
Ja. TLS op elke klantsite (certificaten worden automatisch uitgegeven en verlengd, eigen domeinen inbegrepen) en op elk beheer- en intern admin-oppervlak. Bron →
Worden gegevens in rust versleuteld?
Back-ups worden versleuteld voordat ze de host verlaten en blijven versleuteld in de externe opslag. Omgevingsgeheimen en opgeslagen inloggegevens zijn in rust versleuteld. Live containerbestandssystemen steunen op de fysieke beveiliging van het datacenter en op tenant-isolatie in plaats van op schijfversleuteling per tenant; laat het ons weten als je risicobeoordeling dat laatste vereist. Bron →
Wat zijn de rollen onder de AVG?
Voor Klantcontent (je sites, databases, mailboxen, DNS) ben jij de verwerkingsverantwoordelijke en is veldhost de verwerker onder een gepubliceerde verwerkersovereenkomst conform art. 28 AVG. Voor account-, facturatie-, support- en misbruikgegevens is veldhost een zelfstandige verwerkingsverantwoordelijke onder de privacyverklaring. Bron →
Ondertekenen jullie een verwerkersovereenkomst?
De verwerkersovereenkomst is gepubliceerd en door verwijzing in elk contract opgenomen. Een medeondertekend exemplaar op ons briefpapier is op verzoek verkrijgbaar via legal@veldhost.eu. Bron →
Binnen welke termijn melden jullie een datalek?
Zonder onredelijke vertraging en in ieder geval binnen 48 uur nadat we kennis hebben gekregen van een datalek dat Klantcontent treft, met de informatie die de verwerkingsverantwoordelijke nodig heeft voor de eigen verplichtingen uit art. 33/34 AVG. Bron →
Hoe gaan jullie om met wijzigingen van subverwerkers?
Een subverwerkersregister met versiebeheer maakt deel uit van de verwerkersovereenkomst. We informeren klanten minimaal 14 dagen voordat we een subverwerker toevoegen of vervangen; klanten kunnen op gegevensbeschermingsgronden bezwaar maken en de betreffende dienst opzeggen als het bezwaar niet kan worden opgelost. Bron →
Wat gebeurt er met gegevens bij beëindiging?
Naar keuze van de klant geven we Klantcontent terug (exports van bestanden, database, DNS en mail; domeinverhuiscodes) en/of verwijderen we die, inclusief bestaande kopieën, binnen de exporttermijn uit de voorwaarden. Verwijdering van het account start de geautomatiseerde afbraak van de container. Alleen wettelijk verplichte gegevens (bijv. facturen, Nederlandse fiscale bewaartermijn van 7 jaar) worden bewaard. Bron →
Kunnen we jullie auditen?
Ja. Na redelijke schriftelijke kennisgeving, niet vaker dan eenmaal per 12 maanden (of na een datalek dat jou treft), in eerste instantie via documentatie en, waar dat werkelijk ontoereikend is, via een proportionele audit op afstand of op locatie onder voorwaarden inzake vertrouwelijkheid en kostenverdeling. Bron →

Kwetsbaarheden, patch- & wijzigingsbeheer

Hoe worden systemen gepatcht?
Beveiligingsupdates voor besturingssysteem en runtimes worden automatisch over de hele vloot uitgerold (dagelijkse ronde met automatische herstart van getroffen diensten), ondersteund door Ubuntu Pro extended security maintenance op de hosts. Bron →
Scannen jullie op kwetsbaarheden?
Ja. Een dagelijkse CVE-scan (Trivy) draait over de hele vloot, met alerting naar het operationsteam. Bron →
Laten jullie onafhankelijke penetratietests uitvoeren?
Er is vandaag geen onafhankelijk penetratietestrapport gepubliceerd. Meldingen van kwetsbaarheden door onderzoekers worden geaccepteerd onder ons responsible-disclosurebeleid en binnen één werkdag bevestigd. Vereist je inkoopproces een test door een derde, laat het ons dan weten — dan bespreken we scope en planning. Bron →
Hoe beheren jullie wijzigingen aan het platform?
Elke wijziging gaat via een beoordeelde pull request, een geautomatiseerde testsuite die elke deploy bewaakt, atomaire releases met directe rollback, en een publieke changelog-vermelding voor elke productiedeploy. Bron →
Wanneer wordt gepland onderhoud uitgevoerd?
Zondag 22:00–02:00 CET/CEST, maximaal twee uur per maand, met 3 / 5 / 7 werkdagen vooraankondiging voor Starter / Pro / Business. Spoedonderhoud om beveiligingsredenen kan op kortere termijn plaatsvinden. Bron →

Back-up, herstel & bedrijfscontinuïteit

Hoe vaak worden back-ups gemaakt en hoe lang worden ze bewaard?
Wekelijkse back-ups zijn bij elk abonnement inbegrepen. Dagelijkse back-ups met 30 dagen bewaartermijn zijn de basis op Business en een add-on op Starter en Pro. Elke back-up, plus de platformdatabases, wordt elke nacht gerepliceerd naar versleutelde opslag in een tweede regio (Neurenberg), fysiek gescheiden van de infrastructuur in Falkenstein die de site serveert. Bron →
Wat zijn de RPO- en RTO-doelen?
RPO: 7 dagen met wekelijkse back-ups, 24 uur met dagelijkse back-ups. RTO voor een standaardherstel: 2 werkdagen (wekelijks), 1 werkdag (dagelijks), 8 werkuren op Business. Dit zijn doelstellingen waar we naar werken, geen garanties, en er geldt geen back-upcredit. Bron →
Kunnen klanten zelf gegevens herstellen?
Ja. Herstel met één klik van elk herstelpunt en download van back-ups vanuit het dashboard; een volledig herstel van een productiesite is live gevalideerd in minder dan één minuut. Herstel op rampschaal verloopt via runbooks; routinematige maandelijkse hersteloefeningen worden nog naar een vaste frequentie gebracht. Bron →
Wat is de beschikbaarheidstoezegging?
Starter: best effort. Pro: maandelijkse doelstelling van 99,5%, geen credits. Business: maandelijkse toezegging van 99,9% met servicecredits (10% / 25% / 50% van de maandelijkse hostingvergoeding, gemaximeerd op één maand) zodra de dedicated setup in de bestelling is bevestigd. Bron →
Is er een publieke statuspagina met uptimegeschiedenis?
Ja. Live componentstatus, 90 dagen gemeten uptime en een JSON-feed. Uptimepercentages dekken alleen perioden die we daadwerkelijk hebben gemeten; gaten worden als gaten weergegeven. Bron →
Hoe communiceren jullie over incidenten?
Via de statuspagina, het incidentoverzicht in het dashboard en e-mail. Business-klanten krijgen na een incident opvolging via priority support. Datalekken met persoonsgegevens volgen het proces uit de verwerkersovereenkomst. Bron →
Hoe staat het met jullie eigen bedrijfscontinuïteit als kleine leverancier?
Eerlijk gezegd: veldhost is een klein bedrijf. De mitigaties zijn structureel — standaard open stacks (WordPress, PHP, Laravel, MariaDB, IMAP), volledige exports op elk moment, een onvoorwaardelijk contractueel recht om elk beheerd domein te verhuizen (EPP-code en opheffing van de lock binnen vijf werkdagen, zonder kosten), en back-ups in twee regio’s. Een klant kan in een middag met alles vertrekken. Bron →

Incidentrespons & monitoring

Hebben jullie een gedocumenteerd incidentresponsproces?
Ja: continue monitoring met automatische alerting naar het operationsteam, een gedocumenteerd datalekproces met de melding aan de verwerkingsverantwoordelijke binnen 48 uur uit de verwerkersovereenkomst, en een voor klanten zichtbaar incidentenoverzicht met geschiedenis van actieve/opgeloste incidenten. Bron →
Wat loggen jullie en hoe lang bewaren jullie dat?
Beveiligings- en auditlogs voor geprivilegieerde handelingen, webserver-toegangslogs per site (voor de klant zichtbaar in het dashboard) en platform-healthmetingen. Bewaartermijnen volgen de privacyverklaring. Klanten kunnen hun eigen sitelogs op elk moment inzien. Bron →
Hoe gaan jullie om met misbruik- en verwijderingsverzoeken?
Volgens de gepubliceerde Acceptable Use Policy en via abuse@veldhost.eu, met afhandeling van meldingen in DSA-stijl. We schorsen een betalende klant niet wegens wanbetaling zonder ten minste één herinnering en een redelijke betaaltermijn. Bron →
Is er een responsible-disclosurebeleid?
Ja. security@veldhost.eu; bevestiging binnen één werkdag; redelijke tijd om te herstellen vóór publicatie; tijdens het testen geen toegang tot gegevens die niet van jou zijn. Bron →

Subverwerkers & toeleveringsketen

Wie zijn jullie subverwerkers?
Hetzner Online GmbH (Duitsland — compute, opslag, back-ups, DNS-nodes); Stripe Payments Europe Ltd (Ierland — betalingen, uitsluitend facturatie-identificatoren); Openprovider / Hosting Concepts B.V. (Nederland — domeinregistrar); OpenSRS / Tucows Inc. (Canada, legacy-registrar die wordt gemigreerd, uitsluitend de domeinnaam); en onze eigen zelf gehoste maildienst. Het register in de verwerkersovereenkomst is de gezaghebbende lijst met versiebeheer. Bron →
Komen kaartgegevens in aanraking met jullie systemen?
Nee. Kaartgegevens worden ingevoerd bij en opgeslagen door Stripe (PCI DSS Level 1-dienstverlener). Wij ontvangen alleen betalingsreferenties en -statussen. Bron →
Gebruiken jullie analytics, tagmanagers of tracking van derden in de dienst?
Geen analytics of advertentietrackers van derden. De site-analytics die klanten zien, berekenen we zelf uit onze eigen webserverlogs, met uitsluiting van crawler- en probe-verkeer. Bron →
Hoe screenen jullie subverwerkers?
Elke provider die klantgegevens zal verwerken moet vóór gebruik aan een EU-locatie worden gebonden en aan het register in de verwerkersovereenkomst worden toegevoegd, met contractuele gegevensbeschermingsverplichtingen die niet minder beschermend zijn dan de verwerkersovereenkomst. Mail wordt juist zelf gehost om een SaaS van een derde in het klantgegevenspad te vermijden. Bron →

Applicatie- & platformbeveiliging

Welke stacks en versies draaien jullie?
WordPress, PHP (meerdere ondersteunde versies, per site te wisselen vanuit het dashboard), Laravel en statische sites, op nginx en MariaDB. Runtimes ontvangen automatisch beveiligingsupdates. Bron →
Bieden jullie stagingomgevingen?
Ja. Een exacte staging-kopie van een site, afgeschermd met een wachtwoord, inbegrepen bij Pro en Business en als add-on beschikbaar op Starter. Bron →
Hoe worden deployments uitgevoerd en kunnen ze worden teruggedraaid?
Vanuit de browser, via SFTP of via git (veldhost Git, GitHub of GitLab) met deploy-on-push. Elke deploy wordt bijgehouden; rollback naar een van de laatste tien releases is één klik. Bron →
Is er een machineleesbare API?
Ja. Een REST API gedocumenteerd als OpenAPI 3.1-specificatie, een CLI, en een remote MCP-server zodat AI-assistenten het account onder dezelfde scoped tokens kunnen bedienen. Bron →
Ondersteunen jullie DNSSEC en e-mailauthenticatie?
DNSSEC is beschikbaar op onze autoritatieve nameservers en kan per domein vanuit het dashboard worden ingeschakeld. Mailboxen op je domein worden ingericht met SPF-, DKIM- en DMARC-records. Bron →
Welke netwerkbeveiliging is er?
Default-deny hostfirewalls, rate limiting, egress-controles per tenant, ondertekende webhooks voor alles wat binnenkomt, en correcte verwerking van het echte client-IP zodat misbruikmaatregelen op de werkelijke bron werken. Edge-DDoS-scrubbing door een derde wordt bewust niet gebruikt, om een Amerikaanse proxy buiten het EU-datapad te houden; dit is omkeerbaar bij een aanhoudende aanval. Bron →

Commercieel, facturatie & exit

Hoe wordt de dienst geprijsd en gefactureerd?
Gepubliceerde prijzen per abonnement in EUR, maandelijks of jaarlijks gefactureerd per kaart via Stripe; add-ons worden met dezelfde frequentie gefactureerd. Business-abonnementen worden geoffreerd en besteld via een schriftelijk orderformulier. Elke afschrijving levert een factuur op; het dashboard toont je facturen met PDF-download. Bron →
Accepteren jullie inkooporders of bankoverschrijving?
Selfservice-abonnementen worden per kaart gefactureerd. Voor Business-bestellingen kunnen inkoopordernummers en betaling op factuur als onderdeel van de offerte worden besproken. Bron →
Hoe wordt btw afgehandeld?
Nederlandse btw is van toepassing; zakelijke klanten in de EU met een geldig btw-nummer krijgen de btw verlegd (0%) en dragen die zelf af. Prijzen worden exclusief of inclusief btw getoond, afhankelijk van je klanttype. Bron →
Wat zijn de opzeg- en restitutievoorwaarden?
Zeg op elk moment op vanuit het dashboard; de dienst loopt door tot het einde van de betaalde periode en wordt niet verlengd. Consumenten en eenmanszaken behouden een herroepingsrecht van 14 dagen op hosting met volledige terugbetaling; alleen een domeinregistratie is niet restitueerbaar, omdat het register die vastlegt op het moment van aankoop. Beëindigen wij om onze eigen redenen, dan worden ongebruikte vooruitbetaalde vergoedingen naar rato terugbetaald. Bron →
Wat is het contractuele aansprakelijkheidsplafond?
De vergoedingen die in de 12 maanden vóór de gebeurtenis voor de betreffende dienst zijn betaald, nooit lager dan één factuurperiode, met de gebruikelijke uitzonderingen voor opzet, fraude en rechten die niet kunnen worden beperkt. Een Business-orderformulier kan een onderhandeld plafond vermelden. Bron →
Wat is de rangorde tussen de documenten?
Eerst een getekend orderformulier of plan-specifieke schriftelijke overeenkomst, daarna de voorwaarden, daarna de gekoppelde beleidsdocumenten (SLA, AUP, privacy). Voor de verwerking van persoonsgegevens in Klantcontent gaat de verwerkersovereenkomst voor. Bron →
Hoe vertrekken we, en wat kost dat?
Niets. Exporteer bestanden, databases, DNS-zones en mail op elk moment; vraag de verhuiscode van een domein en opheffing van de lock aan (geleverd binnen vijf werkdagen, zonder verhuiskosten); door standaardstacks draait de site overal. Vertrekken is een download, geen onderhandeling. Bron →
Helpen jullie bij het migreren naar jullie toe?
Ja. Begeleide migratie is gratis: we verhuizen de site, database, DNS en mailboxen zonder downtime, volgens een gedocumenteerd plan. Bron →

Niet in bezit of niet aangeboden

  • ISO/IEC 27001-certificering
  • SOC 2-rapport
  • Onafhankelijk penetratietestrapport (gepubliceerd)
  • Certificaat van cyberaansprakelijkheidsverzekering (gepubliceerd)
  • Single sign-on (SAML / OIDC) voor klantaccounts
  • 24/7 bemande menselijke support

Deze antwoorden worden samen met het platform onderhouden en bij elke wijziging van de beveiligingssituatie, de verwerkersovereenkomst of de SLA opnieuw beoordeeld. Ze beschrijven de dienst zoals die op de bovenstaande beoordelingsdatum wordt geleverd; een medeondertekend exemplaar voor je dossier is verkrijgbaar via legal@veldhost.eu.