Beveiliging bij Zentrum24 Academy
Laatst bijgewerkt 8 september 2026
Zentrum24 Academy is een multi-tenant SaaS-leermanagementsysteem (LMS) dat is gebouwd voor compliance- en GxP-training in gereguleerde farmaceutische en life-sciences-organisaties. Het beheert rolgebaseerde trainingstoewijzingen, SCORM-cursussen, toetsen, elektronische handtekeningen conform 21 CFR Part 11, PDF/A-afrondingscertificaten en een manipulatiebestendige audittrail. Omdat onze klanten onder regelgevend toezicht opereren, worden beveiliging en gegevensintegriteit behandeld als eersterangs producteisen en niet als bijzaak.
Dit document beschrijft hoe Zentrum24 Academy gegevens van klanten en eindgebruikers beschermt: waar het draait, hoe tenants worden geïsoleerd, hoe gegevens worden versleuteld, hoe toegang wordt beheerst en hoe wij de auditintegriteit handhaven die gereguleerde trainingsdossiers vereisen. Het beschrijft ook onze compliancepositie eerlijk — met inbegrip van de vraag welke onafhankelijke verklaringen op onze roadmap staan en dus nog niet zijn behaald.
Eigenaar van het document: Zentrum24 LLC Security. Laatst beoordeeld: 8 september 2026. Versie: 1.0.
Infrastructuur & hosting
Zentrum24 Academy wordt gehost op Vercel (applicatiehosting), waarbij Supabase de beheerde PostgreSQL-database en objectopslag levert en Stripe de betalingsverwerking verzorgt. Primaire hostingregio: AWS us-east-1 (Northern Virginia, United States). Regionale opties voor gegevenslocatie worden momenteel niet aangeboden.
- Compute. De applicatie draait op het beheerde serverless platform van Vercel, achter het wereldwijde edge-netwerk daarvan. Er zijn geen voor klanten toegankelijke hostservers die moeten worden gepatcht of beheerd; het onderliggende hostonderhoud wordt door de platformaanbieder uitgevoerd.
- Database. Applicatiegegevens worden opgeslagen in een beheerde PostgreSQL-database die door Supabase wordt geleverd en die in rust is versleuteld.
- Objectopslag. Geüploade bestanden en gegenereerde artefacten (bijvoorbeeld cursuspakketten en certificaten) worden opgeslagen in private objectopslagbuckets (Supabase Storage), met server-side encryptie ingeschakeld en publieke toegang geblokkeerd.
- Rate limiting. De status voor rate limiting wordt in productieomgevingen bijgehouden in de PostgreSQL-database van de applicatie.
- Transactionele e-mail. Meldingen en systeeme-mail worden bezorgd via Resend (Resend, Inc.), met een directe SMTP-transport als terugvaloptie.
Netwerkisolatie. De Zentrum24 Academy-applicatie (Vercel) en de bijbehorende beheerde database (Supabase) draaien op beheerde cloudplatforms. De database is niet opengesteld voor algemeen publiek gebruik; toegang verloopt via de applicatielaag met afgebakende inloggegevens die het beginsel van minimale rechten volgen.
Tenantisolatie
Zentrum24 Academy is multi-tenant: meerdere klantorganisaties delen dezelfde applicatie en database, terwijl hun gegevens logisch gescheiden blijven. Wij dwingen die scheiding af op databaseniveau en niet louter in de applicatiecode.
- Row-level security (RLS) van PostgreSQL. Tabellen met tenantgebonden gegevens zijn voorzien van RLS-beleidsregels die elke query filteren op de actieve tenantidentificator. Zelfs wanneer een controle in de applicatielaag zou worden overgeslagen, geeft de database zelf geen rijen van een andere tenant terug.
- Applicatierol zonder superuser-rechten. De applicatie maakt verbinding met een specifieke PostgreSQL-rol zonder superuser-rechten, die aan RLS is onderworpen. Bevoorrechte handelingen (migraties en seeding) maken gebruik van een afzonderlijke administratieve rol die de draaiende applicatie niet gebruikt. Dit betekent dat een fout in de applicatielogica niet kan escaleren tot het omzeilen van de tenantisolatie.
- Tenantcontext per request. De tenantidentificator wordt afgeleid uit de geauthenticeerde sessie en voor de duur van het request toegepast op de databasesessie, zodat RLS-beleidsregels bij elke lees- en schrijfactie tegen de juiste tenant worden geëvalueerd.
Defense in depth betekent hier dat tenantisolatie in twee onafhankelijke lagen wordt afgedwongen — applicatieautorisatie en RLS in de database — zodat één enkele fout niet uitmondt in blootstelling van gegevens tussen tenants.
Versleuteling
Tijdens verzending
Alle verbindingen met Zentrum24 Academy worden beschermd met TLS. Verkeer wordt aan de edge van het platform via HTTPS aangeboden, en ook de interne communicatie tussen service en database is versleuteld. Sessiecookies zijn gemarkeerd als httpOnly en Secure, zodat zij niet toegankelijk zijn voor scripts aan de clientzijde en uitsluitend over versleutelde verbindingen worden verzonden.
In rust
Gegevens in rust worden in de gehele stack versleuteld: de beheerde PostgreSQL-database, de objectopslag (server-side encryptie) en de bijbehorende back-ups en snapshots zijn alle versleuteld. Applicatiegeheimen die bijzonder gevoelig zijn, krijgen een extra beschermingslaag die hieronder onder Applicatiebeveiliging wordt beschreven.
Authenticatie & toegangsbeheer
- Meervoudige authenticatie (MFA). Gebruikers kunnen zich registreren voor MFA op basis van TOTP (compatibel met gangbare authenticator-apps), samen met eenmalig te gebruiken back-upcodes voor accountherstel. Back-upcodes kunnen door de gebruiker opnieuw worden gegenereerd na hernieuwde verificatie van het wachtwoord en een actuele TOTP-code.
- Single sign-on (SSO). Enterprise-SSO via SAML, met SCIM-provisioning, is beschikbaar op het Pro-niveau en wordt per tenant geconfigureerd. Wanneer SSO is ingeschakeld, authenticeren gebruikers zich via de identiteitsprovider van de klant en kunnen overeenkomende gebruikers just-in-time als cursist worden aangemaakt.
- Rolgebaseerd toegangsbeheer (RBAC). Toegang wordt beheerst door duidelijk gescheiden rollen — tenantbeheerder, auteur, manager en cursist — aangevuld met een managerhiërarchie voor teamgebonden inzage. Gebruikers zien uitsluitend, en kunnen uitsluitend handelen binnen, het bereik dat hun rol hun toekent.
- Sessiebeheer. Sessies maken gebruik van stateless, ondertekende JWT’s die zijn opgeslagen in httpOnly-cookies. Sessies kennen een time-out bij inactiviteit; na de geconfigureerde periode van inactiviteit wordt een gebruiker uitgelogd en moet hij zich opnieuw authenticeren. Actieve sessies worden bij activiteit opnieuw uitgegeven zonder overmatige vernieuwing van cookies.
- Wachtwoordbeleid. Wachtwoorden worden gehasht met bcrypt. Beheerders kunnen complexiteitseisen, wachtwoordhistorie (om hergebruik te voorkomen) en een vervaltermijn voor wachtwoorden configureren die bij de volgende aanmelding een verplichte wijziging afdwingt.
- Rate limiting & accountvergrendeling. Gevoelige endpoints (zoals aanmelden, het starten van SSO en de export van bewijsmateriaal) zijn per tenant en per gebruiker onderworpen aan rate limiting. Herhaalde mislukte aanmeldpogingen binnen een kort tijdsbestek leiden tot een tijdelijke accountvergrendeling; beheerders kunnen accounts ontgrendelen en de bijbehorende auditgebeurtenissen bekijken.
Applicatiebeveiliging
- Invoervalidatie. Requests worden aan de servergrens gevalideerd tegen strikte schema’s voordat enige bedrijfslogica wordt uitgevoerd, waardoor het risico afneemt dat onjuist gevormde of kwaadaardige invoer gegevens of achterliggende systemen bereikt.
- Toegang volgens minimale rechten. Toegang tot het cloudplatform volgt het beginsel van minimale rechten: applicatiecomponenten beschikken uitsluitend over de rechten die zij nodig hebben, en administratieve mogelijkheden zijn gescheiden van de runtime-applicatierol. Databaserollen zijn op vergelijkbare wijze afgebakend (zie Tenantisolatie).
- Beheer van geheimen & envelope-encryptie. Zeer gevoelige opgeslagen geheimen — waaronder MFA-geheimen per gebruiker en SSO-clientgeheimen per tenant — worden beschermd met envelope-encryptie (AES-256-GCM) met een hoofdsleutel die buiten de primaire datastore wordt bewaard. Versleutelde waarden worden opgeslagen in een geversioneerd, zelfbeschrijvend formaat, zodat sleutels en formaten in de loop van de tijd kunnen worden geroteerd.
- Vierogenprincipe. Bij gecontroleerde contentworkflows kan de auteur of indiener van een cursus deze niet zelf goedkeuren; publicatie vereist de elektronische handtekening van een afzonderlijke beoordelaar. Deze functiescheiding wordt door de applicatie afgedwongen en niet louter aan beleid overgelaten.
Audit & gegevensintegriteit
Gereguleerde trainingsdossiers zijn niet betrouwbaarder dan het bewijs dat eraan ten grondslag ligt. Zentrum24 Academy is zo gebouwd dat dat bewijs manipulatiebestendig en verdedigbaar is.
- Hash-geketende audittrail. Beveiligings- en dossierrelevante gebeurtenissen worden weggeschreven naar een auditlog waaraan uitsluitend kan worden toegevoegd (append-only) en waarin elke vermelding cryptografisch aan de voorgaande is gekoppeld. Elke poging om historische vermeldingen te wijzigen, te verwijderen of van volgorde te veranderen verbreekt de keten en is bij verificatie detecteerbaar. De in de hash gebruikte tijdstempels zijn vastgezet op de vastgelegde waarden, zodat verificatie deterministisch is.
- Elektronische handtekeningen conform 21 CFR Part 11. Elektronische handtekeningen verbinden de identiteit van de ondertekenaar, de betekenis van de handtekening en het specifieke record en tijdstip waarop wordt ondertekend. Ondertekenen vereist hernieuwde authenticatie (opnieuw invoeren van het wachtwoord), en handtekeningen zijn zodanig aan hun records gekoppeld dat zij niet kunnen worden overgeplaatst of verloochend.
- Bewijspakketten. Beheerders kunnen een ondertekend bewijspakket exporteren (trainingsdossiers en auditlog met een ondertekend manifest) ter ondersteuning van inspecties en interne audits, waarbij het manifest wordt gebonden door een cryptografische hash.
Beschikbaarheid & veerkracht
- Veerkracht van de beheerde database. De PostgreSQL-productiedatabase wordt geleverd als beheerde dienst (Supabase), met door de aanbieder beheerde beschikbaarheid en failover.
- Automatisch schalende compute. De serverless applicatielaag (Vercel) schaalt automatisch mee om veranderingen in de vraag op te vangen, en niet-gezonde instanties worden automatisch vervangen.
- Back-ups & point-in-time recovery. De beheerde PostgreSQL-database (Supabase) ondersteunt geautomatiseerde, versleutelde back-ups en point-in-time recovery (PITR), waarmee herstel mogelijk is naar een gekozen moment binnen het geconfigureerde bewaarvenster. Herstelprocedures dienen periodiek te worden getest; hersteldoelstellingen (RTO/RPO) worden operationeel vastgesteld —.
- Health checks. Liveness- en readiness-endpoints stellen het platform in staat niet-gezonde instanties te detecteren en te omzeilen.
Levenscyclus van gegevens: export & verwijdering
- Gegevensexport. Klanten behouden de eigendom van hun gegevens. Beheerders kunnen trainingsdossiers, auditlogs en afrondingscertificaten exporteren, en programmatische toegang is beschikbaar via de geversioneerde REST API met afgebakende API-tokens per tenant.
- Verwijdering & offboarding. Bij beëindiging van de overeenkomst of op gedocumenteerd verzoek worden klantgegevens verwijderd of geretourneerd overeenkomstig de voorwaarden van de toepasselijke overeenkomst en de verwerkersovereenkomst (DPA). Let op: bepaalde gereguleerde records (bijvoorbeeld ondertekende trainingsafrondingen en auditvermeldingen) kunnen onderworpen zijn aan bewaarplichten; de verwijderingspraktijk dient privacyverzoeken van klanten te verenigen met die wettelijke bewaarverplichtingen.
- Privacyverzoeken. Wij ondersteunen klanten bij het afhandelen van verzoeken van betrokkenen onder de GDPR / UK-GDPR, voor zover van toepassing. Richt privacyvragen aan contact@zentrum24.com.
Kwetsbaarhedenbeheer & responsible disclosure
- Hygiëne van dependencies en platform. Wij monitoren dependencies en platformcomponenten op bekende kwetsbaarheden en voeren updates door op basis van risicoprioritering. Beheerde platformdiensten (Vercel, Supabase) ontvangen patches voor de onderliggende hosts en infrastructuur van hun aanbieders.
- Wijzigingsbeheer. Wijzigingen verlopen via versiebeheer en controles in de continuous-integration-keten (waaronder build- en typeveiligheidscontroles) voordat zij worden uitgebracht.
- Responsible disclosure. Wij verwelkomen meldingen van beveiligingsonderzoekers. Meld vermoedelijke kwetsbaarheden aan contact@zentrum24.com. Geef ons een redelijke termijn om onderzoek te doen en de kwetsbaarheid te verhelpen vóór openbaarmaking, en verkrijg tijdens het testen geen toegang tot gegevens van andere klanten en wijzig of exfiltreer die gegevens niet. Wij bevestigen legitieme meldingen en houden melders op de hoogte van de status van het herstel.
Compliancepositie
Zentrum24 Academy is zo ontworpen dat het klanten helpt te voldoen aan hun verplichtingen op grond van de standaarden die gereguleerde trainingsdossiers beheersen. Wij beschrijven onze positie nauwkeurig en maken onderscheid tussen productfunctionaliteit die wij hebben gebouwd en onafhankelijke verklaringen die wij nog niet hebben verkregen.
Standaarden die ons platform is ontworpen te ondersteunen
- 21 CFR Part 11 — elektronische records en elektronische handtekeningen: aan de identiteit gebonden e-handtekeningen, hernieuwde authenticatie bij ondertekening en een manipulatiebestendige audittrail.
- EU Annex 11 — geautomatiseerde systemen: toegangsbeheer, audittrails, gegevensintegriteit en beschikbaarheidspraktijken die aansluiten bij de verwachtingen van de annex.
- ICH Q9 — een op kwaliteitsrisicobeheer gerichte benadering, toegepast op de wijze waarop trainings- en gecontroleerde contentworkflows worden ontworpen en afgedwongen.
- GAMP 5 — een risicogebaseerde levenscyclusbenadering van de validatie van geautomatiseerde systemen; Zentrum24 Academy is zo gebouwd dat klanten het binnen hun eigen kwaliteitssystemen kunnen valideren.
- SCORM 1.2 / 2004 — op standaarden gebaseerde interoperabiliteit van cursussen.
- GDPR / UK-GDPR — privacy-by-design-praktijken voor de omgang met persoonsgegevens, ondersteund door een verwerkersovereenkomst.
"Ontworpen om te ondersteunen" betekent dat Zentrum24 Academy de technische maatregelen biedt die een klant nodig heeft; het valideert op zichzelf niet de specifieke implementatie van de klant. Formele validatie van het geautomatiseerde systeem voor een beoogd gebruik blijft een gedeelde verantwoordelijkheid van Zentrum24 Academy en de klant.
Onafhankelijke verklaringen — roadmap (nog niet behaald)
- SOC 2. Een SOC 2-onderzoek staat op onze roadmap en is in uitvoering / gepland. Zentrum24 Academy beschikt momenteel niet over een SOC 2-rapport, en geen enkele uitspraak in dit document mag worden opgevat als een bewering dat een dergelijk rapport bestaat. Zodra het onderzoek is afgerond, stellen wij een rapport onder NDA beschikbaar.
- Onafhankelijke penetratietests. Penetratietests door derden zijn gepland als onderdeel van ons doorlopende beveiligingsprogramma. Wanneer een afgeronde test beschikbaar is, kan een samenvatting of verklaring onder NDA worden gedeeld; tot die tijd stellen wij niet dat er een onafhankelijke penetratietest is uitgevoerd.
Wij werken deze paragraaf bij zodra verklaringen zijn afgerond. Wij claimen geen certificeringen, audits of testresultaten waarover wij niet beschikken.
Subverwerkers
Zentrum24 Academy maakt gebruik van een beperkt aantal subverwerkers om de dienst te leveren. Voor klanten wordt een actuele lijst bijgehouden en wezenlijke wijzigingen worden gecommuniceerd overeenkomstig de verwerkersovereenkomst.
- Vercel Inc. — applicatiehosting en contentlevering; VS.
- Supabase — beheerde PostgreSQL-database en objectopslag; VS.
- Stripe, Inc. — betalingsverwerking en abonnementsfacturering; VS.
- E-mail-/SMTP-aanbieder — transactionele e-mail; er is nog geen aanbieder geselecteerd (wordt vóór de lancering toegevoegd).
Samenvatting van de gedeelde verantwoordelijkheid
Beveiliging is een partnerschap. Zentrum24 Academy is verantwoordelijk voor de beveiliging van het platform — infrastructuur, tenantisolatie, versleuteling, applicatiebeveiliging en auditintegriteit zoals hierboven beschreven. Klanten zijn verantwoordelijk voor de beveiliging binnen het platform: het beheren van hun gebruikers en rollen, het afdwingen van MFA- en SSO-beleid, het beschermen van beheerdersgegevens en API-tokens, het vaststellen van praktijken voor bewaring en toegangsbeoordeling, en het valideren van het systeem voor hun specifieke gereguleerde gebruik.
Contact
- Beveiligings- & kwetsbaarheidsmeldingen: contact@zentrum24.com
- Privacy / verzoeken van betrokkenen: contact@zentrum24.com
- Algemene vragen / verkoop / trust-vragen: contact@zentrum24.com
Zentrum24 LLC, 1621 Central Ave, Cheyenne, Wyoming 82001, USA. Toepasselijk recht: de staat Wyoming, USA. Dit whitepaper wordt uitsluitend ter informatie verstrekt, kan worden gewijzigd en schept geen contractuele verplichtingen, behalve voor zover uitdrukkelijk bepaald in een ondertekende overeenkomst tussen Zentrum24 LLC en de klant.