Inloggen

Transparantiecentrum

Veilig, conform en transparant van ontwerp.

Betalingen

Gescheiden fondsen

We houden klantfondsen in afzonderlijke trustrekeningen. Uw geld wordt nooit vermengd met het onze of dat van andere klanten.

We raken het geld niet aan

Betalingen stromen via gelicentieerde partners. Qualy faciliteert, maar houdt uw fondsen nooit vast of verplaatst ze direct.

Wereldwijd gelicentieerde partners

We werken alleen met gereguleerde en gelicentieerde betalingsproviders in hun jurisdicties.

Snelle overboekingen

Zodra de fondsen zijn verrekend, boeken we ze over naar scholen of agenten. Geen onnodige vertragingen. Het risico en de impact in het geval van een schending worden geminimaliseerd.

Transparante betalingsstroom

Elke betaling heeft een volledig auditspoor. U kunt volgen wanneer het is betaald, verrekend en overgemaakt.

PCI DSS-conform

Kaartgegevens worden alleen verwerkt door PCI DSS-conforme providers.

We slaan geen kaartgegevens op

We slaan nooit kaartgegevens op in onze systemen. Alle gevoelige gegevens worden door onze partners verwerkt.

Bescherming tegen dubbele betalingen

Elke betaling is beschermd tegen onbedoelde duplicaten. Als een verzoek opnieuw wordt verzonden vanwege netwerkproblemen, detecteert het systeem dit automatisch en voorkomt dubbele afschrijvingen — zodat betalers en instellingen altijd beschermd zijn.

Beveiligde webhook-architectuur

Betalingsmeldingen van gateways gaan via een beveiligd, geverifieerd kanaal voordat ze onze systemen bereiken. Dit voorkomt dat valse of gemanipuleerde betalingsgebeurtenissen ooit worden verwerkt.

Bescherming tegen terugboekingen

We hebben systemen om terugboekingen en geschillen efficiënt af te handelen, waardoor de impact voor scholen en agenten wordt geminimaliseerd.

Prioriteit voor aansprakelijkheidsverschuiving

Waar mogelijk gebruiken we 3D Secure en andere maatregelen om ervoor te zorgen dat de aansprakelijkheid voor frauduleuze transacties wordt verschoven naar de kaartuitgever, waardoor onze klanten worden beschermd tegen eventuele verliezen.

Technologie

Gehost op Google Cloud

We werken op de veilige infrastructuur van Google Cloud met de beste beschikbaarheid en beveiliging in zijn klasse.

Versleuteling in rust

Alle gegevens worden in rust versleuteld met AES-256-versleuteling. Bankgegevens krijgen een extra laag van veldniveau-versleuteling met unieke sleutels per klant — zodat zelfs directe toegang tot de database geen gevoelige financiële details onthult.

Gegevensbescherming in transit, HSTS en TLS 1.2+

We dwingen het gebruik van HTTPS af met HSTS en gebruiken TLS 1.2+ end-to-end voor veilige communicatie.

SLSA Niveau 3

Onze buildsystemen volgen SLSA 3-standaarden en beschermen tegen vervalsing en aanvallen op de toeleveringsketen.

Database-per-klant isolatie

Elke klant krijgt een eigen dedicated database — niet alleen rijfiltering, maar volledige fysieke scheiding. Er is geen gedeelde gegevenslaag tussen klanten.

Altijd actieve firewalls

We gebruiken meerdere lagen firewalls om onze infrastructuur te beschermen.

24/7 monitoring

Onze infrastructuur wordt continu gemonitord met gedistribueerde tracing, foutrapportage en gestructureerde logging. Elk verzoek kan end-to-end worden getraceerd, wat ons volledig zicht geeft om problemen snel op te sporen en op te lossen.

DDoS-bescherming

We gebruiken Cloudflare voor DDoS-mitigatie, verkeersfiltering en geavanceerde beschermingen. Alle verbindingen worden via Cloudflare geverifieerd om spoofing te voorkomen en ervoor te zorgen dat alleen legitiem verkeer onze systemen bereikt.

Zero Standing Privileges (ZSP)

Onze systemen gebruiken ZSP, wat betekent dat niemand permanente toegang heeft tot productieomgevingen. Toegang wordt alleen verleend wanneer nodig en wordt geregistreerd.

Strikt DMARC-beleid

We handhaven een "reject"-beleid in DMARC om de levering van vervalste e-mails te voorkomen.

DNSSEC geactiveerd

DNSSEC is geactiveerd op onze hoofddomeinen, waardoor DNS-query's worden geverifieerd en bestand zijn tegen vervalsing.

E-maillevering monitoring

De reputatie en levering van uitgaande e-mails worden continu gemonitord om problemen met ontbrekende facturen of betalingslinks te voorkomen.

Isolatie in e-maillevering

We isoleren transactionele e-mails van marketing- of interne communicatie-e-mails om het reputatierisico te verminderen.

Meerlaagse snelheidsbeperking

Drie onafhankelijke lagen beschermen tegen brute force-aanvallen en misbruik — snelheidsbeperking op alle eindpunten, slimme inlogblokkering die automatisch escaleert, en accountvergrendeling aangedreven door Firebase. Herhaalde pogingen activeren steeds langere blokkeringen.

Bescherming tegen exploitatie van kwaadaardige payloads

Alle payloads worden gescand en gesaneerd om exploits zoals XSS, NoSQL-injectie en andere veelvoorkomende kwetsbaarheden te voorkomen.

Subdomein-isolatie

Onze subdomeinen zijn direct met de browser geïsoleerd, waardoor het instellen van cookies van kwaadaardige subdomeinen wordt voorkomen en onze beveiliging tegen cookie-tossing-aanvallen wordt versterkt.

Validatie door beveiligingsproviders

Ons domein wordt gevalideerd door grote beveiligingsproviders zoals Norton, McAfee en Google Safe Browsing om ervoor te zorgen dat we worden erkend als een betrouwbare site.

Versleutelingssleutels per klant

De gevoelige gegevens van elke klant worden versleuteld met een eigen unieke sleutel. Zelfs in het onwaarschijnlijke geval van een inbreuk kunnen de gegevens van de ene klant niet worden gebruikt om toegang te krijgen tot die van een andere.

Veldniveau-versleuteling van bankgegevens

Bankrekeningnummers, routeringsnummers, IBAN, SWIFT en andere bankgegevens worden elk afzonderlijk versleuteld — niet alleen op databaseniveau, maar veld voor veld. Zelfs onze eigen databasebeheerders kunnen deze waarden niet in platte tekst lezen.

Automatische PII-redactie in logs

Onze logs worden automatisch geschoond van gevoelige gegevens — wachtwoorden, tokens, bankrekeningnummers, identiteitsdocumenten en kaartgegevens worden verwijderd voordat iets wordt opgeslagen. Uw gevoelige informatie verschijnt nooit in systeemlogboeken.

Botbescherming (Cloudflare Turnstile)

We gebruiken Cloudflare Turnstile om inlogpagina's en openbare formulieren te beschermen tegen bots en geautomatiseerde aanvallen — zonder dat echte gebruikers vervelende CAPTCHA's hoeven op te lossen.

Bescherming van intern netwerk

Onze systemen zijn beveiligd tegen server-side request forgery (SSRF). Uitgaande verzoeken naar interne netwerken, cloudinfrastructuur en privéadressen worden automatisch geblokkeerd.

Domeinvalidatie per klant

De toegestane webdomeinen van elke klant worden individueel geverifieerd. We staan nooit brede toegang toe — alleen uw geregistreerde domeinen kunnen communiceren met uw gegevens.

Tokenversheid voor gevoelige bewerkingen

Het wijzigen van bankgegevens of beveiligingsinstellingen vereist een nieuwe login. Als er te veel tijd is verstreken sinds uw laatste aanmelding, moet u zich opnieuw authenticeren — wat een extra beschermingslaag toevoegt voor uw gevoeligste acties.

Beveiligingsvalidatie bij opstarten

Ons platform voert verplichte beveiligingscontroles uit bij elke opstart. Als er iets essentieels verkeerd is geconfigureerd — versleuteling, authenticatie of botbescherming — weigert het systeem te starten. Een onveilige versie kan nooit productie bereiken.

Gedistribueerde tracing (OpenTelemetry)

Elk verzoek wordt end-to-end getraceerd over al onze diensten. Als er iets fout gaat, kunnen we precies bepalen waar en wanneer — waardoor debugging sneller en beveiligingsonderzoeken grondiger worden.

Gestructureerde foutcodes

We gebruiken meer dan 940 unieke foutcodes zodat u en ons supportteam altijd duidelijke, bruikbare berichten krijgen wanneer er iets misgaat — terwijl interne systeemdetails verborgen blijven.

Mensen

Op rollen gebaseerde toegang

Teamleden zien alleen wat ze nodig hebben om hun werk te doen. Er wordt geen brede toegang verleend.

Achtergrondcontrole

Alle teamleden die gevoelige systemen beheren, ondergaan een achtergrondcontrole.

Beveiligingstraining

Het hele team voltooit regelmatige beveiligings- en nalevingstrainingen.

Twee-factor authenticatie (2FA)

2FA is verplicht voor alle interne systemen en beschikbaar voor alle gebruikers op het platform.

Principe van minste privilege

We volgen het principe van minste privilege, waarbij teamleden alleen toegang hebben tot wat ze nodig hebben.

Toegangscontrole voor support

Wanneer supportmedewerkers toegang nodig hebben tot een klantaccount, zijn sessies tijdgebonden, individueel gecontroleerd en beperkt tot een specifieke set machtigingen. Administratieve en destructieve acties zijn permanent geblokkeerd. Elke sessie vereist een gedocumenteerde reden.

Naleving

Alleen werken met gelicentieerde partners

Hoewel Qualy geen financiële licentie heeft, zijn onze partners volledig gelicentieerd en conform.

Afgestemd op lokale regelgeving

We passen ons aan de regels van elke regio — zoals de BACEN-normen in Brazilië of de AML-wetten van Australië — via onze partners en met onze eigen controles.

Audit-klare records

Alle betalingen en systeemacties worden met datum en tijd geregistreerd om audit-klaar te zijn.

Customer Due Diligence (CDD)

We voeren CDD uit op alle klanten om naleving van lokale regelgeving te waarborgen.

AVG-conform

We volgen de AVG-principes en waarborgen dat de privacy van gegevens en gebruikersrechten worden gerespecteerd.

Brazilië-specifieke naleving

We voldoen aan Braziliaanse regelgeving, inclusief de Algemene Wet Gegevensbescherming (LGPD) en BACEN-normen voor betalingsverwerking.

Australië-specifieke naleving

We voldoen aan Australische regelgeving, inclusief de Anti-Money Laundering and Counter-Terrorism Financing Act (AML/CTF) en de Privacy Act. Transacties worden gemonitord en gerapporteerd aan AUSTRAC via onze betalingspartners.

Strong Customer Authentication (SCA)-conform

We voldoen aan de SCA-vereisten en implementeren 2FA en andere maatregelen.

Ondersteuning voor DSAR (Data Subject Access Request)

U kunt op elk moment toegang tot uw persoonsgegevens aanvragen, zoals vereist door de AVG en LGPD. Wanneer we uw gegevens exporteren, worden gevoelige velden zoals bankgegevens automatisch beschermd voor levering.

Gedocumenteerde rechtsgrondslagen voor verwerking

We hanteren een duidelijke rechtsgrondslag voor elk type persoonsgegevens dat we verwerken — of het nu gaat om het uitvoeren van een contract, met uw toestemming, voor wettelijke verplichtingen of voor gerechtvaardigde bedrijfsdoeleinden — zoals vereist door de AVG.

Operaties

Shared security responsibility model

We delen de beveiligingsverantwoordelijkheden met u, onze leveranciers en onze partners, wat een alomvattende benadering van beveiliging waarborgt.

Klaar voor rampenherstel

We gebruiken wachtrijen, back-ups en replicatie voor snel herstel. Als er een herpoging plaatsvindt tijdens herstel, detecteert het systeem duplicaten en voorkomt dubbele verwerking — zodat niemand twee keer wordt belast.

Geautomatiseerde failover

Als er iets fout gaat, schakelen systemen over naar back-ups zonder de service voor de gebruiker te onderbreken.

Betrouwbare berichtenwachtrijen

Alle betalingen en processen worden in de wachtrij geplaatst en veilig opnieuw geprobeerd bij storingen.

Regelmatige back-ups

We maken regelmatig back-ups van alle kritieke gegevens, zodat we indien nodig snel kunnen herstellen.

Release freeze-vensters

We hebben geplande release freeze-vensters om het risico tijdens kritieke periodes te minimaliseren.

Foutopsporing en waarschuwingen

We gebruiken geavanceerde foutopsporing en waarschuwingen om problemen te detecteren voordat ze gebruikers beïnvloeden.

Incident response plan

We weten wie we moeten bellen, wat we moeten doen en hoe we moeten communiceren in het geval van incidenten. Ons incident response plan is klaar en getest.

Transparantie

Transparantie met de klant

We verbergen nooit wie onze partners zijn — we geloven dat transparantie vertrouwen opbouwt.

Open communicatie

We communiceren openlijk over incidenten, storingen en wijzigingen die klanten beïnvloeden.

Openbare statuspagina

Onze statuspagina toont de systeemgezondheid in realtime, incidenten en onderhoudsuppdates.

Duidelijke prijzen

Onze prijzen zijn eenvoudig, zonder verborgen kosten of verrassingen.

Vertrek wanneer u wilt

We binden u niet met contracten. U kunt op elk moment vertrekken, zonder vragen.

Beveiligingsdocumentatie op aanvraag beschikbaar

Meer details nodig? We bieden een uitgebreid beveiligings- en nalevingsdocument aan zakelijke klanten op aanvraag. Neem contact op met ons verkoopteam.

Automatiseer de betaling van uw inschrijvingen en commissies.

Qualy is opgericht om te helpen bij het innen van betalingen voor uitwisselingsagentschappen. Het helpt hogescholen, scholen en uitwisselingsagentschappen van alle omvang.

  • Begin met een proefproject zonder verplichting
  • Implementatie en training inbegrepen
  • Transparante tarieven