Privacybeleid

Laatst bijgewerkt: 4 september 2026

Bij verschil tussen de Nederlandse en de Engelse tekst geldt de Nederlandse versie. De Engelse tekst staat op /en/privacy.

Uitgangspunt

PARAMANT verzamelt alleen wat strikt nodig is om uw account te beheren en de dienst te leveren.

Voor het aanmaken van een account en het herstellen van de toegang is een e-mailadres nodig; dat is een persoonsgegeven, en het wordt opgeslagen. Geen telefoonnummer. Wij loggen geen IP-adressen voor analyse of profilering. Een IP-adres wordt alleen verwerkt voor beveiliging en het voorkomen van misbruik (rate limiting, het sessierecord, een auditlog en de registratie van ondertekeningen van de verwerkersovereenkomst). Het audittrail bewaart een gemaskeerd adres tot 400 dagen, en één log bewaart een volledig adres langer dan welke timer ook; beide worden hieronder genoemd. Alleen een strikt noodzakelijke sessiecookie (geen trackingcookies). Geen trackingpixels. Geen analytics. Geen advertenties. Wij verkopen uw gegevens nooit.

Hoe versturen werkt (de webapp Versturen)

Bestanden die u via de webapp verstuurt, worden aan de clientzijde in uw browser versleuteld met post-kwantumcryptografie (ML-KEM-768 + ECDH P-256 + AES-256-GCM + HKDF-SHA256), voordat ze onze servers bereiken. Op die route ziet de relay nooit plaintext. De enige plek waar dat wel gebeurt, is de gehoste ondertekenprocedure via de /v1-API: daar wordt het document naar ons gestuurd, zodat wij de procedure kunnen uitvoeren. Wij bewaren het, in rust verzegeld onder onze eigen sleutel, tot die envelop afloopt.

Bestanden gaan versleuteld over in blokken van hoogstens 5 MB: bij de live overdracht in blokken die tot precies 5 MB worden opgevuld, bij een eenmalige link of een verzending op naam zonder opvulling, op de versleutelde grootte. Elk blok bestaat alleen in het RAM-geheugen van onze relayserver. Op het Community-plan wordt het na de eerste download permanent en onherroepelijk vernietigd (burn-on-read); een betaald plan geeft via de API meer leesbeurten per link vóór diezelfde vernietiging, tot 10 op Firm en 100 op Enterprise. Versleutelde payloaddata wordt nooit naar schijf geschreven. Van een overdracht wordt alleen dit op schijf bewaard: cryptografische hashes in het openbare Certificate Transparency-log. Geen bestandsinhoud, geen sleutels, geen plaintext. (Accountgegevens, hieronder vermeld, worden apart opgeslagen om uw account te beheren.)

Blobs op het Community-plan verlopen na maximaal 1 uur. Firm-blobs na 24 uur. Enterprise-blobs na 7 dagen. Alle blobs worden eerder vernietigd zodra de laatste leesbeurt van de link is gebruikt.

Hoe documenten bij Ondertekenen worden bezorgd

Als u om handtekeningen vraagt, versleutelt uw browser het document met AES-256-GCM voordat het wordt geüpload. De ondertekenrelay bewaart de versleutelde capsule bij de envelop tot die verloopt: 30 dagen, tenzij het verzoek om een andere termijn vraagt, en nooit langer dan 365 dagen. De relay ontvangt geen plaintext van het document en niet de documentsleutel. De persoonlijke ondertekenlink bevat de sleutel in het fragment van de URL; browsers sturen dat fragment niet naar de relay.

Als een ondertekenaar een zichtbaar zegel of een datum plaatst, bewaart de relay in de envelop het type van het ondertekende veld, het paginanummer en genormaliseerde coördinaten. De relay ontvangt geen documenttekst, geen getekende handtekeningafbeelding en geen vrije veldinhoud. De plaatsing valt onder de ML-DSA-65-handtekening van de ondertekenaar.

De ontvanger moet ook inloggen met precies het uitgenodigde e-mailadres. Met alleen de link kan de ciphertext niet worden opgehaald. Kiest u voor bezorging per e-mail via Paramant, dan verwerkt Resend Inc. (Verenigde Staten) het adres van de ontvanger, het bericht en de volledige ondertekenlink. Resend ontvangt geen plaintext van het document en geen sleutel. U kunt ook links aanmaken zonder e-mail te versturen.

Wat wij verwerken

GegevensDoelOpslagGedeeld met
Versleutelde blob (blokken tot 5 MB; alleen bij de live overdracht opgevuld)Eenmalige beveiligde overdrachtAlleen RAM · burn-on-readNooit
Versleutelde documentcapsule van OndertekenenHet document bezorgen bij een ondertekenverzoekRedis · verloopt met de envelopHostingprovider slaat alleen ciphertext op
Persoonlijke uitnodigingslink van OndertekenenEén ontvanger koppelen aan één versleuteld document en één ondertekenplekVerwerkt tijdens de bezorging; niet in applicatielogs geschrevenResend (Verenigde Staten), alleen als u kiest voor bezorging per e-mail
SHA-256-hash van de blobRoutering en bevestiging van bezorgingAlleen RAM · verwijderd na de laatste leesbeurtNooit
API-sleutel (Firm/Enterprise)Authenticatie en rate limitingBij het opstarten uit de configuratie geladenNooit
Apparaat-ID (SDK-gebruikers)Sleutelroutering tussen verzender en ontvangerAlleen RAM · gewist bij herstartNooit
Hash van apparaat-ID (CT-log)Openbaar, manipulatiebestendig auditlogSchijf · /data/ct-log.json · alleen een eenrichtingshash (SHA3-256)Nooit
Ondertekend bezorgbewijsBewijs dat een overdracht is bezorgdRedis · 15 minuten, daarna verwijderdNooit
Geaggregeerde relaystatistiekenBewaking van de systeemgezondheidAlleen tellers in het procesNooit
E-mailadresAccountidentiteit, inloggen, herstel, bezorging van ondertekenuitnodigingen, en het bericht aan de afzender dat er getekend is (bewaard tot het document compleet is, hooguit 8 dagen). De adressen die een afzender uitnodigt om te tekenen, bewaren wij leesbaar en niet als hash, omdat wij die mensen mailen dat iedereen getekend heeft; naar een hash kan geen mail. Ze worden gewist zodra het document compleet is of iemand weigert, hooguit na 8 dagen.Opgeslagen (server) · ook bewaard als hash voor rate limitingE-mailprovider (Resend, Verenigde Staten) voor berichten die wij u sturen
Inlogfactoren: publieke sleutels van passkeys, TOTP-geheim (versleuteld), herstelcodes (gehasht)Authenticatie van het accountOpgeslagen (server)Nooit
Publieke ondertekensleutel + vingerafdruk voor OndertekenenVerifieerbare ondertekenidentiteitOpgeslagen (server) · alleen de publieke helft; de privésleutel verlaat uw browser nooitOpenbaar (de hash staat in het CT-log)
Plan + geanonimiseerde factuurreferentieFacturering Firm/EnterpriseOpgeslagen (server)Betaalverwerker (Mollie, EU)
IP-adres van de client + user-agentBeveiliging, rate limitingTTL van sessie/rate limitNooit
Gemaskeerd IP-adres in het auditlog (1.2.x.x)Audittrail van het accountRedis · hooguit 400 dagen, en hooguit 1000 regels per accountNooit

Wat wij nooit doen

Geen verzoeken naar derden

Elke byte die uw browser op paramant.app laadt, komt van paramant.app. Geen weblettertypen van Google, geen JavaScript of CSS van een CDN, geen analytics, geen trackingpixels, geen ingesloten widgets van derden. Open de netwerkinspector van uw browser op een willekeurige pagina: elk verzoek gaat naar één herkomst, en nergens anders heen.

Dit is bewust. Eén verzoek naar een derde partij lekt uw IP-adres en de pagina die u bekijkt naar die partij, nog voordat u ergens mee hebt ingestemd. Daarom hosten wij alles zelf: lettertypen (een gewone reeks systeemlettertypen, er worden geen lettertypebestanden gedownload), scripts, stijlen en afbeeldingen komen allemaal van paramant.app.

Wat de dienst laat draaien, is operationeel en nooit tracking: onze eigen edge (Caddy) beëindigt TLS rechtstreeks op onze server (zie hieronder); transactionele e-mail wordt aan de serverkant verstuurd via onze e-mailprovider; en een betaalverwerker handelt de facturering af op zijn eigen pagina's. Geen van deze wordt in de site geladen, en geen ervan volgt u door de site.

Lokale opslag in uw browser

Voor technische functionaliteit worden de volgende gegevens alleen lokaal in uw browser opgeslagen. Ze verlaten uw apparaat nooit:

U kunt alle lokale gegevens op elk moment verwijderen: browserinstellingen → paramant.app → Sitegegevens wissen.

Uw API-sleutel, en welke pagina's hem bevatten

Uw account heeft een API-sleutel. Die staat op onze servers; niets in de lijst hierboven bewaart hem in uw browser, en geen enkele pagina schrijft hem naar lokale opslag. Sommige pagina's laden hem wel in het geheugen zolang hun tabblad open is. Wij noemen die pagina's liever dan dat u moet raden.

Niets op deze lijst overleeft het tabblad. Als u de pagina sluit, houdt het op, en een later bezoek begint weer bij de server.

Servers en rechtsbevoegdheid

Alle relayservers draaien op infrastructuur van Hetzner in Neurenberg, Duitsland (EU/DE). Er is geen infrastructuur in de Verenigde Staten of buiten de EU. De versleutelde bestanden staan alleen op die servers. E-mail gaat nu nog via Resend in de Verenigde Staten. Een ondertekenuitnodiging bevat de helft van een gesplitste sleutel, die zonder de andere helft (die alleen de ingelogde ontvanger krijgt) niets opent. Bij een verzending naar genoemde ontvangers bevat de uitnodiging de link met het token, en de ophaalcode gaat ook per mail: wie beide mails leest, kan het bestand openen. Dat is de enige uitzondering in de keten; we stappen over naar een Nederlandse aanbieder. Zie de subverwerkers hieronder.

Netwerkrand (edge)

TLS wordt beëindigd door onze eigen edge (Caddy), die draait op dezelfde Hetzner-infrastructuur in Duitsland, met post-kwantum sleuteluitwisseling. Er staat geen reverse proxy of CDN van een derde partij voor de site: uw verbinding bereikt onze server en verder niets. Kortlevende verbindingsmetadata (IP-adres, tijdstempel) wordt kortstondig verwerkt voor beveiliging en het voorkomen van misbruik, zoals hierboven beschreven, en nooit voor analyse.

Logs die een adres bevatten

Eén log bevat een volledig clientadres, en dat log wordt niet begrensd door een timer. Wij noemen het liever met name dan dat we ons verschuilen achter het woord “kortstondig”.

Geen van deze logs wordt gebruikt voor analyse, profilering of advertenties, en geen ervan wordt gedeeld met een derde partij.

Subverwerkers

Een paar operationele providers zijn nodig om de dienst te leveren. Geen ervan wordt in de site geladen, en geen ervan wordt gebruikt voor tracking:

Wat elke partij krijgt en wat nooit, en of ze vandaag actief is: actuele status op /partners.

AVG / GDPR

Wij verwerken het minimum aan persoonsgegevens dat nodig is om uw account te laten werken, op een wettelijke grondslag (het uitvoeren van de dienst waar u om vraagt, en ons gerechtvaardigd belang bij het veilig houden ervan). U kunt per e-mail inzage in, of verwijdering van, uw accountgegevens vragen. De standaard verwerkersovereenkomst (DPA) staat op /dpa en geldt voor alle plannen; iedereen kan hem elektronisch ondertekenen, zonder account en zonder betaald plan.

Tijdelijke relaygegevens worden nooit langer bewaard dan de geldende TTL (1 uur voor Community, 24 uur voor Firm, 7 dagen voor Enterprise). In de praktijk worden ze bij het downloaden veel eerder vernietigd.

Kinderen

PARAMANT is niet gericht op kinderen jonger dan 13 jaar. Wij verzamelen niet bewust gegevens van minderjarigen.

Wijzigingen in dit beleid

Wij kunnen dit beleid bijwerken. Wezenlijke wijzigingen worden aangegeven met de datum bij “Laatst bijgewerkt” hierboven. Als u de dienst na een wijziging blijft gebruiken, geldt dat als aanvaarding.

Contact

Vragen over dit privacybeleid? Mail naar info@paramant.app.