# Veilig ticketplatform: beveiliging en AVG — MijnEvent

# Beveiliging in elke laag van het platform

Tickets verkopen betekent vertrouwen krijgen — van organisatoren én bezoekers. Dat vertrouwen verdienen we met techniek, niet met beloftes.

Van inloggen tot check-in aan de deur: elke stap is ontworpen om misbruik te voorkomen. Hieronder lees je precies hoe we dat doen — zonder vakjargon waar het niet hoeft.

  Kort antwoord

## Is MijnEvent een veilig en AVG-proof ticketsysteem?

MijnEvent verwerkt ticketverkoop volledig binnen de Europese Unie, op AWS in Frankfurt. Elke organisatie krijgt een eigen, fysiek gescheiden database, zodat gegevens van de ene organisator nooit bij een andere terecht kunnen komen. Inloggen gaat wachtwoordloos via een kortlevende inloglink; op een onbekend apparaat volgt een verificatiecode, en organisatoren kunnen tweestapsverificatie met een authenticator-app inschakelen. Een wachtwoorddatabase die kan lekken bestaat hier niet. Al het verkeer loopt over TLS 1.2/1.3, en extra gevoelige velden zoals 2FA-sleutels en betaalkoppelingen zijn daarbovenop versleuteld in de applicatielaag. Betaalgegevens raken onze servers nooit: die verwerkt Mollie, een PCI-DSS-gecertificeerde Europese betaalprovider. Gevoelige handelingen komen in een cryptografisch geketend auditlogboek dat achteraf niet te wijzigen is, en de broncode wordt periodiek beoordeeld tegen de OWASP Top 10.

   Hoe we het doen

## Zes beveiligingslagen

Concrete maatregelen in de techniek, van de eerste klik tot na het evenement.

## Wachtwoordloos + tweestapsverificatie

Inloggen gaat via een veilige, kortlevende inloglink. Op een onbekend apparaat vragen we extra een verificatiecode, en organisatoren kunnen 2FA met een authenticator-app inschakelen. Een wachtwoorddatabase die kan lekken bestaat bij ons niet.

## Versleuteling, onderweg en in rust

Al het verkeer loopt via TLS (https). Gevoelige gegevens zoals tweestaps-sleutels en betaalkoppelingen slaan we daarbovenop versleuteld op in de database — ook bij een lek blijven ze onleesbaar.

## Eigen database per organisatie

Elke organisatie krijgt een volledig gescheiden database. Gegevens van jouw evenement en je bezoekers staan fysiek los van die van andere organisatoren — datalekken tussen organisaties zijn daarmee per ontwerp uitgesloten.

## Onveranderlijk auditlogboek

Gevoelige handelingen worden vastgelegd in een cryptografisch geketend logboek dat achteraf niet aangepast of gewist kan worden. Wie wat wanneer deed, is altijd controleerbaar.

## Betaalgegevens raken ons platform nooit

Betalingen lopen via een gecertificeerde Europese betaalprovider (PCI-DSS). Kaart- en rekeninggegevens worden daar verwerkt en komen nooit op onze servers terecht.

## Fraudebestendige tickets

Elk ticket heeft een unieke, niet te raden QR-code die bij de ingang maar één keer geldig is. Doorverkoop loopt via het platform: het oude ticket wordt ongeldig en de koper krijgt een nieuwe code — kopieën zijn waardeloos.

       Geen wachtwoorden        2FA voor organisatoren        Versleutelde opslag        Database per organisatie        Onveranderlijk auditlog        EU-hosting  

   Naslag

## Beveiliging in detail

Voor inkopers, functionarissen gegevensbescherming en iedereen die verder wil kijken: hoe het platform gehost wordt, hoe we gegevens beschermen en met welke partijen we werken.

# Inhoudsopgave

1. [Hosting &amp; infrastructuur](#sec-hosting)
2. [Gegevensbeveiliging &amp; toegangsbeheer](#sec-data)
3. [Softwareontwikkeling](#sec-dev)
4. [Back-ups &amp; continuïteit](#sec-backups)
5. [NIS2 &amp; Cyberbeveiligingswet](#sec-nis2)
6. [Incidentrespons](#sec-incident)
7. [Subverwerkers](#sec-subverwerkers)

# Hosting &amp; infrastructuur

MijnEvent draait volledig binnen de Europese Unie, op serverless infrastructuur van Amazon Web Services in Frankfurt (eu-central-1), beheerd via Laravel Vapor. Er zijn geen eigen servers die verouderen of ongepatcht raken: de onderliggende systemen worden continu door AWS bijgewerkt.

## EU-regio Frankfurt

Databases, bestandsopslag en queues staan in de AWS-regio Frankfurt. Gegevens van organisatoren en bezoekers verlaten de EU niet voor opslag.

## Serverless schaalbaarheid

Het platform schaalt automatisch mee met piekverkeer, bijvoorbeeld bij de start van een kaartverkoop. Geen overbelaste server die uitvalt op het drukste moment.

## Eigen database per organisatie

Elke organisatie heeft een fysiek gescheiden database. Een fout of lek bij de één kan nooit overslaan naar de gegevens van een ander.

# Gegevensbeveiliging &amp; toegangsbeheer

Gegevens zijn versleuteld onderweg én in rust, en toegang is beperkt tot wat strikt nodig is.

## Versleuteling onderweg

Al het verkeer loopt via HTTPS met TLS 1.2/1.3. Onversleutelde verbindingen worden niet geaccepteerd.

## Versleuteling in rust

Databases en bestandsopslag zijn op schijfniveau versleuteld. Extra gevoelige velden — zoals 2FA-sleutels en betaalkoppelingen — versleutelen we daarbovenop in de applicatielaag.

## Geheimen buiten de code

API-sleutels en toegangsgegevens staan nooit in de broncode, maar in een afgeschermde secret-omgeving.

## Least privilege &amp; MFA

Toegang tot productiesystemen is beperkt tot wie het nodig heeft, altijd met meerfactorauthenticatie. Gevoelige handelingen komen in het onveranderlijke auditlogboek.

# Softwareontwikkeling

Beveiliging zit in het ontwikkelproces, niet alleen in het eindproduct.

## Privé-broncode

De broncode staat in afgeschermde repositories, alleen toegankelijk voor het ontwikkelteam.

## Geautomatiseerde tests &amp; statische analyse

Elke wijziging gaat langs een geautomatiseerde testsuite en statische code-analyse voordat die live gaat.

## Dependency-bewaking

Externe softwarepakketten worden bijgehouden en bijgewerkt zodra beveiligingsupdates verschijnen.

## Kwetsbaarheidsmeldingen

Via responsible disclosure (zie onderaan deze pagina) kunnen onderzoekers kwetsbaarheden vertrouwelijk melden.

## OWASP Top 10-audit

De broncode is beoordeeld tegen de OWASP Top 10 — de internationale standaard voor de meest voorkomende beveiligingsrisico's in webapplicaties. Er zijn geen kritieke kwetsbaarheden aangetroffen en geconstateerde verbeterpunten zijn direct opgevolgd.

# Back-ups &amp; continuïteit

Een evenement kent geen tweede kans — het platform moet er staan, ook als er iets misgaat.

## Dagelijkse versleutelde back-ups

Alle databases worden dagelijks automatisch geback-upt, versleuteld en bewaard binnen dezelfde EU-regio.

## Point-in-time herstel

Databases kunnen worden teruggezet naar een specifiek moment, niet alleen naar de laatste nachtelijke back-up.

## Redundante infrastructuur

De infrastructuur is verdeeld over meerdere datacenters (availability zones) binnen de regio Frankfurt; uitval van één locatie legt het platform niet plat.

# NIS2 &amp; Cyberbeveiligingswet

Steeds meer organisatoren — gemeenten, onderwijsinstellingen, grotere bedrijven — vallen onder NIS2 (EU 2022/2555) en de Nederlandse Cyberbeveiligingswet, en moeten hun leveranciers daarop toetsen. De tabel hieronder laat per maatregel uit artikel 21 lid 2 zien hoe MijnEvent die invult.

    Eis (NIS2 art. 21 lid 2) Invulling bij MijnEvent      a.Beleid voor risicoanalyse en beveiliging van informatiesystemen   Risicogestuurde aanpak met gedocumenteerde beveiligingsmaatregelen per laag van het platform. [Bekijk maatregel ↓](#sec-data)     b.Incidentenbehandeling   Vast incidentrespons-proces met tijdlijnen voor inperking, melding en rapportage. [Bekijk maatregel ↓](#sec-incident)     c.Bedrijfscontinuïteit, back-ups en noodherstel   Dagelijkse versleutelde back-ups, point-in-time herstel en redundante infrastructuur over meerdere datacenters. [Bekijk maatregel ↓](#sec-backups)     d.Beveiliging van de toeleveringsketen   Bewust gekozen, overwegend Europese subverwerkers met verwerkersafspraken; actueel overzicht op deze pagina. [Bekijk maatregel ↓](#sec-subverwerkers)     e.Beveiliging bij ontwikkeling en onderhoud, inclusief kwetsbaarheidsbeheer   Geautomatiseerde tests, statische analyse, dependency-bewaking en een responsible-disclosurebeleid. [Bekijk maatregel ↓](#sec-dev)     f.Procedures om de effectiviteit van maatregelen te beoordelen   Continue geautomatiseerde controles bij elke wijziging en evaluatie na elk incident. [Bekijk maatregel ↓](#sec-dev)     g.Cyberhygiëne en training   Least privilege, meerfactorauthenticatie en een team waarin security vast onderdeel is van het ontwikkelproces. [Bekijk maatregel ↓](#sec-data)     h.Beleid voor cryptografie en encryptie   TLS 1.2/1.3 voor al het verkeer, versleuteling in rust en applicatielaag-encryptie voor extra gevoelige velden. [Bekijk maatregel ↓](#sec-data)     i.Personeelsbeveiliging, toegangsbeleid en beheer van activa   Strikt toegangsbeheer tot productiesystemen en een onveranderlijk auditlogboek van gevoelige handelingen. [Bekijk maatregel ↓](#sec-data)     j.Meerfactorauthenticatie en beveiligde communicatie   Wachtwoordloos inloggen met apparaatverificatie, 2FA voor organisatoren en versleutelde verbindingen. [Bekijk maatregel ↓](#sec-data)     

Val je als organisator zelf onder NIS2 of de Cyberbeveiligingswet en heb je voor je leverancierstoets aanvullende informatie of een leveranciersverklaring nodig? Mail ons op security@mijnevent.nl — we denken graag mee.

# Incidentrespons

Gaat er ondanks alles toch iets mis, dan volgen we een vast proces — transparant richting organisatoren en, waar nodig, richting de toezichthouder.

1. &lt; 24 uur

### Detectie &amp; inperking

    Het incident wordt onderzocht en ingeperkt: getroffen systemen worden geïsoleerd en misbruik wordt gestopt.
2. Direct

### Getroffen organisatoren informeren

    Zodra duidelijk is welke organisaties geraakt zijn, informeren we ze rechtstreeks — met wat er bekend is en wat we doen.
3. &lt; 72 uur

### Melding bij de Autoriteit Persoonsgegevens

    Bij een datalek met risico voor betrokkenen melden we binnen 72 uur bij de AP, conform de AVG.
4. &lt; 1 maand

### Eindrapportage

    Getroffen organisatoren ontvangen een eindrapport: oorzaak, impact, genomen maatregelen en wat we structureel verbeteren.
5. Doorlopend

### Registratie &amp; evaluatie

    Elk incident wordt vastgelegd en geëvalueerd; verbeterpunten vloeien terug in de beveiligingsmaatregelen.

# Subverwerkers

Voor specifieke onderdelen van de dienst schakelen we gespecialiseerde partijen in. We kiezen bewust voor Europese partijen waar dat kan, en leggen met elke subverwerker verwerkersafspraken vast.

    Subverwerker Doel Gegevens Locatie     Mollie B.V.  Betalingsverwerking (Mollie Connect)   Naam, e-mailadres en betaalgegevens; kaart- en rekeninggegevens raken onze servers nooit (PCI-DSS)   EU (Nederland)    Amazon Web Services  Hosting, databases, bestandsopslag en queues   Alle platformgegevens: accounts, bestellingen, tickets   EU (Frankfurt)    Laravel (Vapor)  Deployment- en infrastructuurbeheer   Configuratie- en deploymentmetadata; klantgegevens blijven in de EU   VS (beheer)    Lettermint  Transactionele e-mail: tickets, inloglinks, verificatiecodes en bevestigingen   Naam, e-mailadres en ticket-/bestelinhoud   EU    NottaSocket  Realtime updates: verkoopstanden, wachtrijposities en check-ins   Beperkte eventmetadata; geen persoonsgegevens van bezoekers   EU (Stockholm)    Cloudflare, Inc.  Renderen van ticket-PDF's en social-preview-afbeeldingen   Naam bezoeker, eventgegevens en QR-code, uitsluitend tijdens het renderen   VS (EU-datacenters; DPF/SCC's)    ClearAnalytics  Privacy-vriendelijke bezoekersstatistiek, zonder cookies   Geanonimiseerde bezoekgegevens   EU    Bunny.net (Bunny Fonts)  Lettertype-CDN   IP-adres bij het laden van lettertypes   EU (Slovenië)     

 Deze lijst wordt bijgewerkt wanneer er iets wijzigt. Bij substantiële wijzigingen informeren we organisatoren vooraf. De afspraken over gegevensverwerking zijn vastgelegd in onze [verwerkersovereenkomst](https://mijnevent.app/nl/verwerkersovereenkomst).

Versie 1.0 · Laatst bijgewerkt: 11 juni 2026 · Beoordeeld op aansluiting met NIS2 (EU 2022/2555), de Cyberbeveiligingswet, ISO/IEC 27002:2022 en de AVG.

   Responsible disclosure

### Kwetsbaarheid gevonden? Vertel het ons.

Geen enkel systeem is perfect — ook het onze niet. Heb je een zwakke plek ontdekt, meld het dan vertrouwelijk. We reageren snel, lossen het op en publiceren je melding nooit zonder overleg. We waarderen verantwoorde melders en doen niet moeilijk over goedbedoeld onderzoek.

 [     Mail ons op security@mijnevent.nl ](mailto:security@mijnevent.nl) 

   Veelgestelde vragen

## Veelgestelde vragen over beveiliging en AVG

## Is MijnEvent AVG-proof?

  MijnEvent is gebouwd volgens privacy by design: we vragen alleen de gegevens die nodig zijn om een ticket te leveren, alle verwerking gebeurt binnen de EU, en elke organisatie heeft een eigen gescheiden database. Er is een verwerkersovereenkomst die je als organisator zonder overleg kunt gebruiken, en een DPIA waarin per verwerking staat welke gegevens waarvoor worden gebruikt. "AVG-proof" is geen keurmerk dat iemand uitreikt — wat we wél kunnen laten zien, staat op deze pagina en in die twee documenten.

## Heeft MijnEvent tweestapsverificatie?

  Ja, op twee niveaus. Inloggen gaat standaard wachtwoordloos via een kortlevende inloglink per e-mail. Log je in vanaf een apparaat dat we niet herkennen, dan vragen we daarnaast een verificatiecode. Organisatoren kunnen bovendien 2FA met een authenticator-app (TOTP) inschakelen, inclusief eenmalig bruikbare herstelcodes. Voor platformbeheerders is 2FA verplicht.

## Waar staan de gegevens van mijn bezoekers?

  In de AWS-regio Frankfurt (eu-central-1). Databases, bestandsopslag en wachtrijen staan daar; voor opslag verlaten gegevens de EU niet. Databases en bestandsopslag zijn op schijfniveau versleuteld, en extra gevoelige velden zijn daarbovenop in de applicatielaag versleuteld. De volledige lijst subverwerkers, met per partij het doel, de gegevens en de locatie, staat verderop op deze pagina.

## Kunnen andere organisatoren bij mijn bezoekersgegevens?

  Nee. Elke organisatie krijgt een volledig gescheiden database — geen gedeelde tabel met een organisatiekolom, maar een eigen database. Een fout of lek bij de ene organisator kan daardoor per ontwerp niet overslaan naar de gegevens van een andere.

## Wat gebeurt er als er tóch een datalek is?

  Dan volgen we een vast proces: binnen 24 uur onderzoeken en inperken, getroffen organisatoren direct informeren zodra duidelijk is wie geraakt is, en bij risico voor betrokkenen binnen 72 uur melden bij de Autoriteit Persoonsgegevens conform de AVG. Binnen een maand volgt een eindrapport met oorzaak, impact en genomen maatregelen. Elk incident wordt vastgelegd en geëvalueerd.

## Krijg ik een verwerkersovereenkomst?

  Ja. De verwerkersovereenkomst staat online en geldt zodra je een organisatie aanmaakt — je hoeft er niet om te vragen en er is geen aparte ondertekening nodig. Val je zelf onder NIS2 of de Cyberbeveiligingswet en heb je voor je leverancierstoets een aanvullende verklaring nodig, mail dan security@mijnevent.nl.

   Waar we voor staan

## Verkoop tickets op een platform dat veiligheid serieus neemt

Start gratis en laat de beveiliging aan ons over — van inloglink tot check-in aan de deur.

 [Start gratis](https://mijnevent.app/registreer) [Lees ook: Privacy &amp; Veiligheid](https://mijnevent.app/nl/privacy-veiligheid)
