Je vertrouwt HotsaCity je klantenbestand, je financiën en je personeelsgegevens toe. Dat vraagt om meer dan een wachtwoord en een slotje: versleutelde opslag, sessies die je zelf kunt intrekken, een audit trail die elke handeling vastlegt en een systeem dat aanvallen automatisch afremt.
De grootste beveiligingsfout die systemen maken is een inlog die eeuwig geldig blijft: wie één keer binnenkomt, blijft binnen. HotsaCity werkt daarom met korte, hernieuwbare toegang. Na het inloggen krijg je een access-token dat maar 15 minuten geldig is; een refresh-token (30 dagen) vernieuwt dat op de achtergrond, zodat jij er niets van merkt. Wordt een token toch ooit onderschept, dan is het binnen een kwartier waardeloos.
En het kan nog directer: via de token-blacklist wordt een sessie per direct ingetrokken — bij uitloggen, of wanneer jij zelf in je sessie-overzicht een apparaat wegstuurt. Elke wijziging die je doet is daarnaast beschermd met een CSRF-token (double-submit cookie), zodat een kwaadaardige website niet stiekem namens jouw browser acties kan uitvoeren.
Wil je een extra slot op de deur, dan zet je multi-factor authenticatie aan: naast je wachtwoord is dan een 6-cijferige code uit een authenticator-app nodig (TOTP, zoals Google Authenticator). Een gestolen wachtwoord alleen is dan niet meer genoeg.
Je logt in met e-mail en wachtwoord
Je wachtwoord wordt vergeleken met een bcrypt-hash — het staat nergens leesbaar opgeslagen.
Optioneel: MFA-code
Staat MFA aan, dan vraagt het systeem eerst je 6-cijferige code uit de authenticator-app.
Korte toegang, stille verlenging
Access-token van 15 minuten; het refresh-token (30 dagen) verlengt op de achtergrond.
Elke wijziging gecontroleerd
Mutaties vereisen een geldig CSRF-token — het double-submit-cookiepatroon.
Uitloggen = echt weg
Het token gaat op de blacklist en de sessie wordt ingetrokken. Niet alleen het cookie weg, ook serverside dicht.
De gevoeligste gegevens in je bedrijf zijn de persoonsgegevens van je mensen: BSN- en ID-documentnummers. Die worden in HotsaCity versleuteld opgeslagen met AES-256-GCM — een van de sterkste gangbare encryptiestandaarden — met een unieke salt en IV per veld. Dat laatste betekent: zelfs twee identieke waarden leveren totaal verschillende versleutelde data op, dus er valt ook niets af te leiden uit patronen.
Praktisch gezegd: wie op wat voor manier dan ook ruwe databasebestanden in handen zou krijgen, kijkt naar onleesbare brij — geen BSN's, geen ID's. Wachtwoorden worden apart behandeld: gehasht met bcrypt, een bewust traag algoritme dat massaal wachtwoorden raden onbetaalbaar maakt. Ook wij kunnen je wachtwoord dus niet inzien — niemand kan dat.
Beveiliging is niet alleen aanvallen buiten houden; het is ook snel kunnen handelen als er iets gebeurt. Telefoon kwijt? Laptop gestolen? In je sessie-overzicht zie je op welke apparaten je bent ingelogd en trek je een sessie met één handeling in — het token gaat op de blacklist en dat apparaat komt er per direct niet meer in. Je hoeft niet te wachten tot iets “vanzelf verloopt”.
Het systeem let ondertussen zelf mee: verdachte gebeurtenissen zoals een plots ander IP-adres, een andere browser of een nieuw apparaat op een bestaande sessie worden als security-event geregistreerd.
De eigenaar van Wielemaker verliest zijn telefoon op een beurs. Thuis logt hij in op zijn laptop en trekt de sessie van de telefoon direct in — wie het toestel ook vindt, die komt het dashboard niet meer in. Zijn account zelf was al beschermd met MFA, dus alleen een wachtwoord was sowieso nooit genoeg geweest.
Een week later wil hij weten wie een factuur heeft aangepast. De audit trail geeft het antwoord in één oogopslag: welke medewerker, hoe laat, vanaf welk IP-adres. Geen discussie, gewoon terug te zien.
Alles wat tussen jouw browser en het platform reist, reist versleuteld: HTTPS is verplicht, en HSTS zorgt dat je browser nooit meer per ongeluk een onversleutelde verbinding probeert. In de browser zelf beschermt een Content Security Policy (CSP) tegen het binnensmokkelen van kwaadaardige scripts, en X-Frame-Options voorkomt dat je pagina onzichtbaar in een kwaadaardige site wordt ingebed (clickjacking).
De sessie-cookies zijn httpOnly — scripts in de browser kunnen er niet bij, dus zelfs een geslaagde scriptinjectie kan je sessie niet stelen. De refresh- en CSRF-cookies zijn extra strikt (SameSite=Strict), waardoor ze niet meeliften met verzoeken vanaf vreemde websites.
In elk bedrijf komt het moment dat je wilt weten wat er precies gebeurd is. Wie heeft die factuur aangepast? Wanneer is dat personeelsdossier geopend? Waarom klopt dit bedrag ineens niet meer? De audit trail van HotsaCity legt alle admin-acties vast met gebruiker, tijdstip en IP-adres — niet als straf, maar als geheugen. Discussies over “wie heeft dat gedaan” eindigen in seconden.
Voor de boekhouding gaat dat nog een stap verder: het grootboek kent zijn eigen audit trail met terugboekingen. Een fout wordt niet stilletjes overschreven maar zichtbaar teruggeboekt en opnieuw geboekt — precies zoals een accountant het wil zien. En de IP-registratie is privacyvriendelijk opgezet: voor normale controles wordt een gehashte vorm gebruikt.
De meeste aanvallen op systemen zijn niet slim maar massaal: duizenden wachtwoordpogingen, geautomatiseerd formulier-spam, scrapers die data leegtrekken. Daartegen werkt rate limiting: elk deel van het platform heeft een limiet op het aantal verzoeken, per IP-adres voor anonieme bezoekers en per gebruiker voor wie is ingelogd. Inlogpogingen zijn het strengst begrensd — brute force op wachtwoorden loopt daardoor al na een handvol pogingen vast.
Ook op MFA zit brute-force-bescherming: na herhaalde foute codes volgt een lockout die bij elke reeks mislukkingen langer wordt. Raden op de 6-cijferige code is daarmee praktisch kansloos.
Bedrijven, klanten en platformbeheer zijn op HotsaCity drie volledig gescheiden gebruikerstypen, elk met eigen tokens en eigen sessies. Een klant-login geeft dus per definitie geen toegang tot bedrijfsschermen, en andersom — die scheiding zit in de architectuur, niet in een instelling die per ongeluk uit kan staan.
En je gegevens blijven van jou. Accounts kunnen volledig verwijderd worden inclusief data-opruiming, en het dataretentiebeleid zorgt dat gegevens niet langer bewaard blijven dan nodig. Hoe dat zich verhoudt tot de AVG en andere standaarden lees je op de pagina over compliance — hier is het genoeg om te weten: het kán, en het is zo gebouwd.
Beveiliging is nooit af: Naast alles hierboven draait HotsaGuard 24/7 automatische beveiligingsscans en monitoring op het platform. Beveiliging is bij ons geen project dat ooit is afgerond, maar een doorlopende praktijk van testen, doorlichten en aanscherpen.
Alles op deze pagina zit in hetzelfde abonnement van €20 per maand.
Bouw een professionele website zonder code: modules slepen, thema kiezen, publiceren.
Vijf boekingstypen: tijdsloten, afspraken, lessen, tafels en verhuur — gekoppeld aan je site en administratie.
Verkoop producten via je eigen site: catalogus met categorieën en opties, winkelwagen, iDEAL-checkout en orderbeheer.
Menukaart op je site, bestellingen voor afhalen of bezorgen, en een keukenscherm met stations en bonnen.
Bezorggebied op postcode, zones en tarieven, een bezorger-app en track & trace voor je klant.
Automatische journalisering, facturen, BTW-aangifte, debiteuren en bonnenscanner — volgens Nederlandse standaarden.
Roosters, prikklok, verlof, contracten en salarisadministratie in één doorlopende flow.
Connecties met andere bedrijven: inkopen, personeel uitlenen en samenwerken met automatische boekhouding.
Eén relatiedossier per contact plus projectmanagement met teams, taken, mijlpalen en documenten.
Je klanten beheren zelf hun boekingen, berichten, reviews en favorieten — dag en nacht.
Selfservice voor je team: rooster, prikklok, verlof, loonstroken en projecttaken.
Locaties, artikelen, barcodescannen met je telefoon en elke voorraadbeweging vastgelegd.
Alleen geverifieerde reviews via QR of e-mail, met een eerlijke kans om klachten eerst op te lossen.
HotsaBot beantwoordt vragen in elk portaal; HotsaGuard bewaakt de beveiliging 24/7.
Mollie, bankkoppeling, Nmbrs, KvK en UBL/Peppol — verbonden met de systemen die je al kent.
WCAG 2.1 AA als standaard: jouw website en portalen werken voor iedereen, ook met een beperking.
Gebouwd langs ISO 27001, AVG, RGS, UBL/Peppol en WCAG — voor wie met overheden en zorg werkt.
Je accountant kijkt live mee met eigen rol en rechten — geen exports mailen, geen wachtwoorden delen.
Maak een account aan en probeer alles 14 dagen gratis uit — geen betaalgegevens nodig.