Als jouw bedrijf op HotsaCity draait, draait een deel van jouw verantwoordelijkheid op ons: klantgegevens, personeelsdossiers, financiële administratie. Daarom is het platform gebouwd langs de standaarden die daarvoor bestaan — ISO 27001 voor informatiebeveiliging, de AVG voor privacy, RGS en UBL/Peppol voor de financiën en WCAG 2.1 AA voor toegankelijkheid.
Standaarden klinken als papierwerk, maar ze zijn eigenlijk het antwoord op één vraag: hoe weet ik dat dit goed geregeld is? Werk je met overheden, zorginstellingen, financiële partijen of grotere zakelijke klanten, dan krijg je die vraag letterlijk — in leveranciersvragenlijsten, aanbestedingen en verwerkersovereenkomsten. En ook zonder die formulieren wil je zelf weten op welk fundament het systeem staat waar je klantenbestand en je boekhouding in leven.
HotsaCity is daarom niet achteraf “compliant gemaakt”, maar vanaf de eerste regel code langs deze standaarden gebouwd. Hieronder lees je per standaard wat dat concreet betekent — en we zijn daarbij eerlijk over wat we wél en níet kunnen claimen.
Eerlijk over certificering: We bouwen volgens de technische eisen van standaarden als ISO 27001 en NEN 7510, maar een officiële certificering kost tienduizenden euro's aan audits. Als non-profit met een klein team hebben we daar op dit moment de financiële middelen niet voor. De techniek staat er — het stempel volgt zodra we groeien. We zullen dus nooit zeggen dat we “gecertificeerd” zijn zolang dat niet zo is.
ISO 27001 is dé internationale standaard voor informatiebeveiliging. De kern ervan is dat je beveiliging niet één slot is, maar een stelsel van maatregelen: gegevens versleutelen, toegang beheersen, alles verantwoordbaar vastleggen en continu bewaken. Zo is HotsaCity opgezet.
De gevoeligste persoonsgegevens — BSN- en ID-documentnummers — worden versleuteld opgeslagen met AES-256-GCM, een van de sterkste gangbare encryptiestandaarden. Wachtwoorden worden nooit leesbaar bewaard maar gehasht met bcrypt. Toegang loopt via token-gebaseerde authenticatie met korte levensduur, refresh en een blacklist waarmee tokens per direct ingetrokken kunnen worden, en je kunt je account extra beveiligen met multi-factor authenticatie (TOTP, zoals Google Authenticator).
Alles wat er gebeurt is achteraf verantwoordbaar: een volledige audit trail legt vast wie wat deed, wanneer, en vanaf welk IP-adres. En HotsaGuard, de beveiligingsdaemon van het platform, draait 24/7 automatische scans en monitoring op de achtergrond.
De AVG legt de verantwoordelijkheid voor persoonsgegevens bij jou als ondernemer — maar het systeem waarin die gegevens leven, moet het je wel mógelijk maken om aan die verantwoordelijkheid te voldoen. HotsaCity is daarop ingericht.
Wil een klant vertrekken, dan kan een account volledig verwijderd worden inclusief data-opruiming — geen spookdata die ergens blijft hangen. Persoonsgegevens (PII) worden op databaseniveau versleuteld, zodat een datalek van ruwe databestanden nog geen leesbare persoonsgegevens oplevert. Klanten bepalen zelf hun marketingvoorkeuren, er is een dataretentiebeleid zodat gegevens niet langer bewaard worden dan nodig, en de volledige audit-logging ondersteunt je verantwoordingsplicht: je kunt laten zien wat er met gegevens is gebeurd.
Gegevens zijn niet alleen kwetsbaar wáár ze liggen, maar ook onderweg. Al het verkeer van en naar het platform loopt daarom verplicht over HTTPS, met HSTS zodat een browser nooit meer per ongeluk onversleuteld verbindt. Een Content Security Policy (CSP) beschermt tegen XSS-aanvallen door te bepalen welke code er überhaupt in de pagina mag draaien, en X-Frame-Options voorkomt clickjacking — het onzichtbaar inbedden van je pagina in een kwaadaardige site.
De cookies waarmee sessies werken zijn httpOnly (onbereikbaar voor scripts in de browser); de refresh- en CSRF-cookies zijn extra strikt (SameSite=Strict), waardoor ze niet meeliften met verzoeken vanaf vreemde websites.
Een systeem waarin iedereen alles kan, is geen systeem maar een risico. HotsaCity werkt daarom met rolgebaseerde toegangscontrole (RBAC): drie volledig gescheiden gebruikerstypen — bedrijf, klant en platformbeheer — met elk hun eigen tokens en sessies, en daarbinnen fijnmazige rechten in 24 categorieën met 74 afzonderlijke permissies. Jij bepaalt per medewerker precies wat die mag zien en doen.
Gescheiden werelden
Bedrijven, klanten en platformbeheer loggen in met eigen tokens en eigen sessies — die werelden raken elkaar niet.
Rechten per rol
Binnen je bedrijf verdeel je 74 permissies in 24 categorieën: iedereen ziet precies wat nodig is, niet meer.
Sessies verlopen vanzelf
Access-tokens verlopen na 15 minuten, medewerkersessies na 8 uur, klantsessies na 30 dagen.
Elke wijziging gecontroleerd
Mutaties vereisen een CSRF-token (double-submit cookie) en vallen onder rate limiting per IP en per gebruiker.
Alles verantwoordbaar
De audit trail legt elke handeling vast — wie, wat, wanneer, vanaf welk IP-adres.
Compliance gaat niet alleen over beveiliging: ook je administratie moet aan standaarden voldoen. De boekhouding in HotsaCity is gebouwd op het Nederlandse Referentie Grootboekschema (RGS) — het rekeningschema dat accountants, boekhouders en de Belastingdienst herkennen. Er wordt dubbel geboekt, met echte journaalposten en terugboekingen in plaats van stilletjes aangepaste cijfers.
Voor het berichtenverkeer met andere partijen ondersteunt het platform UBL/Peppol: facturen in SI-UBL 2.0 en Peppol BIS 3.0 lees je direct in. De BTW-aangifte komt eruit als XML in het Nederlandse belastingformaat, en bij debiteuren die te laat betalen rekent het systeem desgewenst de wettelijke rente van 8% per jaar.
Ook toegankelijkheid is een standaard waar HotsaCity aantoonbaar langs is gebouwd: WCAG 2.1 op niveau AA, de norm uit de Europese richtlijn (EU) 2016/2102. Ruim 280 componenten en 40+ pagina's zijn geaudit, de code is voor ongeveer 99% aantoonbaar AA-compliant op code-niveau, en het hele platform is volledig met het toetsenbord te bedienen. Dat geldt ook voor de websites die jij met de builder publiceert.
Veenstra wil onderhoudscontracten gaan doen voor een zorginstelling. Bij de inschrijving hoort een leveranciersvragenlijst: hoe zijn persoonsgegevens beveiligd, wie heeft toegang tot systemen, is er een audit trail, hoe zit het met digitale toegankelijkheid?
Met HotsaCity kan Veenstra die vragen concreet beantwoorden: persoonsgegevens versleuteld met AES-256-GCM, toegang per rol geregeld met 74 permissies, elke handeling in een audit trail, en website en portalen gebouwd volgens WCAG 2.1 AA. Op de vraag naar certificering antwoordt hij eerlijk: het platform is gebouwd volgens de technische eisen van ISO 27001, het officiële certificaat is er nog niet. Die eerlijkheid — mét de onderbouwing erbij — komt verder dan een vaag “dat is geregeld”.
Alles op deze pagina zit in hetzelfde abonnement van €20 per maand.
Bouw een professionele website zonder code: modules slepen, thema kiezen, publiceren.
Vijf boekingstypen: tijdsloten, afspraken, lessen, tafels en verhuur — gekoppeld aan je site en administratie.
Verkoop producten via je eigen site: catalogus met categorieën en opties, winkelwagen, iDEAL-checkout en orderbeheer.
Menukaart op je site, bestellingen voor afhalen of bezorgen, en een keukenscherm met stations en bonnen.
Bezorggebied op postcode, zones en tarieven, een bezorger-app en track & trace voor je klant.
Automatische journalisering, facturen, BTW-aangifte, debiteuren en bonnenscanner — volgens Nederlandse standaarden.
Roosters, prikklok, verlof, contracten en salarisadministratie in één doorlopende flow.
Connecties met andere bedrijven: inkopen, personeel uitlenen en samenwerken met automatische boekhouding.
Eén relatiedossier per contact plus projectmanagement met teams, taken, mijlpalen en documenten.
Je klanten beheren zelf hun boekingen, berichten, reviews en favorieten — dag en nacht.
Selfservice voor je team: rooster, prikklok, verlof, loonstroken en projecttaken.
Locaties, artikelen, barcodescannen met je telefoon en elke voorraadbeweging vastgelegd.
Alleen geverifieerde reviews via QR of e-mail, met een eerlijke kans om klachten eerst op te lossen.
HotsaBot beantwoordt vragen in elk portaal; HotsaGuard bewaakt de beveiliging 24/7.
Mollie, bankkoppeling, Nmbrs, KvK en UBL/Peppol — verbonden met de systemen die je al kent.
WCAG 2.1 AA als standaard: jouw website en portalen werken voor iedereen, ook met een beperking.
Encryptie, MFA, audit trails, sessiebeheer en AVG-compliance tot in de details.
Je accountant kijkt live mee met eigen rol en rechten — geen exports mailen, geen wachtwoorden delen.
Maak een account aan en probeer alles 14 dagen gratis uit — geen betaalgegevens nodig.