> ## Documentation Index
> Fetch the complete documentation index at: https://www.macaly.com/docs/llms.txt
> Use this file to discover all available pages before exploring further.

# Overzicht beveiliging

> Wat is ingebouwd in Macaly en waar het platform en u elkaar ontmoeten

Elk Macaly-project begint met veilige fundamenten die standaard zijn ingebouwd. Versleuteling, EU-hosting, authenticatie, geïsoleerde databases en edge-bescherming zijn vanaf het begin klaar voor gebruik. Op deze pagina leest u wat op de achtergrond draait, zodat u dat niet zelf hoeft op te zetten, en wat bij u blijft als de persoon die het project publiceert.

## Hoe beveiliging werkt op Macaly

Beveiliging in een webapplicatie ligt zowel bij het onderliggende platform als bij de persoon die erop bouwt. Macaly zorgt voor de infrastructuurlaag: hosting, versleuteling, de authenticatiebibliotheek, edge-bescherming, geïsoleerde databases en doorlopende beveiligingsupdates. U blijft verantwoordelijk voor de applicatielaag: welke gegevens uw project opslaat, wie er toegang toe heeft en hoe uw eindgebruikers worden geïnformeerd.

Door deze verdeling hoeft u geen servers, certificaten of authenticatiebibliotheken vanaf nul op te zetten. Tegelijkertijd blijven beslissingen over uw gegevens en uw gebruikers bij u, waar ze thuishoren.

<Note>
  Wanneer uw project persoonsgegevens van uw eindgebruikers opslaat, treedt Macaly op als verwerker en blijft u de verwerkingsverantwoordelijke. Alle details staan in onze [DPA](https://www.macaly.com/dpa).
</Note>

## Wat is ingebouwd

### Hosting en gegevenslocatie

Gepubliceerde projecten worden gehost in de EU-regio van Vercel (Frankfurt). Databases draaien op Convex EU West (Ierland). Beide staan achter het edge-netwerk van Vercel, dat content levert vanaf servers dichter bij uw bezoekers en aanvalsverkeer afzwakt voordat het uw project bereikt.

Elk Macaly-project krijgt een eigen geïsoleerde database, zodat gegevens uit één project nooit worden vermengd met die van een ander.

U kunt ook kiezen in welke regio de AI-modellen draaien die de agent gebruikt om uw projecten te bouwen. Als uw gegevens in de EU moeten blijven, kunt u modellen selecteren die uitsluitend in de EU worden gehost. Voor de lijst met beschikbare modellen en de landen waar ze worden gehost, zie [AI-modellen](/docs/nl/agent/models).

### Versleuteling

Gegevens worden versleuteld tijdens overdracht en in rust:

* HTTPS is afgedwongen op elk gepubliceerd project
* Gegevens in rust worden versleuteld bij onze hosting- en databaseproviders
* Gevoelige inloggegevens die Macaly intern gebruikt, worden voor opslag versleuteld

### Authenticatie

De ingebouwde authenticatie van Macaly maakt gebruik van een industriestandaardbibliotheek, die het hashen van wachtwoorden, sessiebeheer en eenmalige codes afhandelt. Er zijn twee methoden beschikbaar:

* **OTP-inloggen** voor authenticatie zonder wachtwoord via een e-mailcode
* **Inloggen met e-mailadres en wachtwoord** met flows voor registratie, verificatie en herstel

U hoeft geen aparte authenticatiedienst op te zetten. Beschrijf wat u nodig hebt in uw prompt en de agent koppelt het aan de database van uw project.

### Standaard veilige agent

De Macaly-agent volgt ingebouwde werkwijzen die op elk project van toepassing zijn. Authenticatie, patronen voor databasetoegang, het omgaan met geheimen en de inrichting van integraties volgen vaste standaardwaarden, in plaats van elke keer vanaf nul te worden samengesteld.

De agent draait in een beveiligde sandbox-omgeving en heeft toegang tot echte ontwikkeltools, zodat hij uw project in een geïsoleerde omgeving kan bouwen, uitvoeren en testen.

U kunt de agent ook op elk moment vragen om u door te nemen hoe een specifiek deel van uw project beschermd is, of iets aan te passen op basis van uw wensen. Zie [Veilige apps maken](/docs/nl/security/building-secure-apps) voor praktische tips.

### AI-transparantie

Macaly laat mensen weten wanneer er AI in het spel is. Een melding boven de prompt legt uit dat u met een AI-agent werkt, en gepubliceerde projecten dragen een machineleesbare `ai-generated`-tag in de head, plus standaard een **Made with AI in Macaly**-badge.

Dat dekt het platform. Vermeldingen over uw eigen project, zoals een chatbot die u voor uw eindgebruikers maakt, blijven bij u. Zie [AI verantwoord gebruiken](/docs/nl/security/using-ai-responsibly) voor waar de grens ligt.

### Edge-bescherming en updates

Het edge-netwerk en de platformbeveiligingen van Vercel handelen veelvoorkomende vormen van misbruik automatisch af, waaronder DDoS-bestrijding en basisfilters voor bots. Beveiligingsrelevante fixes voor onze infrastructuur en onderliggende afhankelijkheden worden continu uitgerold over alle projecten, dus u hoeft patches niet zelf bij te houden of toe te passen.

### Kwetsbaarheidsscans en beveiligingsreviews

Macaly scant gepubliceerde Next.js-apps op bekende kwetsbaarheden in het framework. Wordt er een kritiek probleem gevonden, dan blijft publiceren geblokkeerd totdat u het oplost door op de knop **Nu repareren** te klikken, waarmee de fix rechtstreeks naar de agent wordt gestuurd.

U kunt ook op elk moment een volledige [beveiligingscheck](/docs/nl/features/security) van uw project starten. Het tabblad **Beveiliging** in uw chat loopt uw code door, beschrijft in begrijpelijke taal wat het vindt in acht onderdelen, van toegangsrechten tot betalingen, en kan de oplossingen voor u doorvoeren. De eerste controle in elke chat is gratis.

## Wat in uw handen blijft

Wanneer u een project op Macaly publiceert, is de applicatie zelf van u. Een aantal zaken blijven van nature bij u, omdat ze afhangen van uw project en uw gebruikers.

### Gegevens en compliance

U bepaalt welke gegevens uw project verzamelt en opslaat. Naleving van de AVG, de CCPA en andere wetten die van toepassing zijn op uw eindgebruikers is iets om vanaf het begin in te plannen. In de praktijk betekent dat meestal:

* Uw gebruikers laten weten hoe hun gegevens worden verwerkt
* Een privacybeleid toevoegen als uw project persoonsgegevens verzamelt
* Een cookiebanner opnemen als uw project EU-bezoekers bedient
* Verzoeken om inzage, correctie en verwijdering kunnen afhandelen

De agent kan met de meeste hiervan helpen. Een privacybeleid, een cookiebanner of een flow voor het verwijderen van gegevens toevoegen is een normaal onderdeel van het werken aan een project.

### De toegangscontrole van uw applicatie

De agent kan authenticatie en op rollen gebaseerde toegang opzetten en ervoor zorgen dat elke gebruiker alleen zijn eigen gegevens ziet. Hoe dit voor uw project wordt ingericht, en wie wat ziet, is onderdeel van wat u beschrijft. Op de volgende pagina, [Veilige apps maken](/docs/nl/security/building-secure-apps), staat hoe u dit goed aanpakt.

### Back-ups

Macaly biedt verschillende vangnetten voor uw project en uw gegevens:

* **Projectversies** worden opgeslagen terwijl de agent werkt. U kunt een eerdere versie herstellen vanaf elk bericht in de chat.
* **De broncode** van projecten met een git-koppeling wordt duurzaam geback-upt aan de kant van Macaly.
* **Databasesnapshots** kunt u als ZIP-bestand exporteren via het tabblad **Database**, wanneer u een eigen kopie van uw gegevens wilt.

Uw gegevens blijven van u, dus zelf kopieën bewaren is een goede gewoonte, vooral voor grote wijzigingen:

* **[GitHub-integratie](/docs/nl/integrations/github)** (vanaf het Pro-pakket) maakt een back-up van de broncode van uw project naar een privérepository
* **Chat dupliceren** maakt een onafhankelijke kopie van uw project als veiligheidspunt voor grotere wijzigingen

### AI-functies in uw app

Als uw project AI-functies voor eindgebruikers bevat, zoals chatbots, contentgeneratie of samenvatting, dan zijn de configuratie en de output die ze produceren onderdeel van uw project. Uw eindgebruikers moeten weten wanneer ze met AI te maken hebben, en de melding die Macaly zelf in de app toont, geldt niet voor wat u publiceert. In [AI verantwoord gebruiken](/docs/nl/security/using-ai-responsibly) leest u wat u waar moet toevoegen.

### Betalingen

Macaly is geen betalingsverwerker en slaat kaartgegevens niet op of geeft deze door. Als uw project betalingen accepteert, gebruik dan een gehoste betaalprovider die kaarten op zijn eigen infrastructuur verwerkt. Sla geen kaartnummers, CVC-codes of andere ruwe betaalgegevens op in de database van uw project.

## Wanneer Macaly de juiste keuze is

Macaly is gemaakt voor marketingwebsites, landingspagina's, interne tools, dashboards, MVP's en kleine tot middelgrote webapplicaties. Het werkt goed voor projecten waar u snel wilt schakelen en op basis van echte feedback wilt itereren.

Voor projecten met sterk gereguleerde gegevens kan extra compliancewerk nodig zijn naast wat Macaly standaard afhandelt. Daaronder vallen:

* Zorggegevens onder de HIPAA of vergelijkbare regelgeving
* Ruwe creditcardgegevens onder PCI DSS
* Apps gericht op kinderen onder de 13 jaar (COPPA) of onder de 18 jaar

Als uw project in een van deze gebieden valt, is het verstandig om vroeg met een juridisch of compliance-adviseur te praten. Macaly kan nog steeds nuttig zijn voor delen van het werk, terwijl het compliance-deel baat heeft bij menselijke expertise.

## Een beveiligingsprobleem melden

Als u iets ziet dat een beveiligingsprobleem lijkt, horen wij dat graag. Stuur een e-mail naar [support@macaly.com](mailto:support@macaly.com) met een beschrijving en stappen om het te reproduceren, dan bekijken wij dit zo snel mogelijk.

## Compliance- en juridische documenten

Voor alle details over gegevensverwerking, subverwerkers en contractvoorwaarden:

* [Privacybeleid](https://www.macaly.com/privacy-policy)
* [Verwerkersovereenkomst (DPA)](https://www.macaly.com/dpa)
* [Servicevoorwaarden](https://www.macaly.com/terms-of-service)
* [AI-transparantieverklaring](https://www.macaly.com/ai-transparency-notice)
