Juridisch

Subverwerkers

Derden die gegevens verwerken namens Clavitor. Allen voldoen aan de AVG en zijn contractueel gebonden aan gegevensbeschermingsnormen die gelijkwaardig zijn aan de onze.

Laatst bijgewerkt: 3 juli 2026

Resilience by design

Clavitor is gebouwd om je te blijven bedienen, ongeacht het falen van een enkele provider, regio of leverancier. We spreiden bewust vertrouwen over onafhankelijke bedrijven, jurisdicties en eigendomsketens — en snijden elke afhankelijkheid door die we kunnen. Waar een provider essentieel is, heeft deze een fail-over die niets deelt ermee: geen gemeenschappelijke eigenaar, land of netwerk. De breedte van deze lijst is het punt — ontworpen redundantie, geen leverancierssprawl.

  • Central-I en Central-II delen niets — Leaseweb (Amsterdam, Nederlands eigendom) en ABLENET (Osaka, Japans eigendom) hebben geen gemeenschappelijke provider, geografie of faaldomein.
  • Uitgaande e-mail schakelt over — Google verzorgt de primaire levering van je zescijferige verificatiecodes, met Proton als onafhankelijke back-up, zodat codes je nog steeds bereiken als er één uitvalt.
  • Jouw kluis wordt gerepliceerd — versleuteld opgeslagen in de POP die het dichtst bij jou in de buurt is, met back-ups naar geografisch afgelegen POP's.
01
Infrastructure & hosting

Clavitor beheert 22 Points of Presence (POPs) op zes continenten. Je kluisgegevens worden versleuteld opgeslagen bij de POP die het dichtst bij je in de buurt is, met back-ups naar geografisch ver gelegen POPs voor veerkracht. Zie de Looking Glass voor de volledige lijst van POPs met locaties en latentie.

ProviderPOPsBeperkingDatatypeCertificeringen
The Constant Company, LLC (Vultr)
319 Clematis Street, West Palm Beach, FL, USA
5New York, Mexico City, Amsterdam, Seoul, JohannesburgVersleutelde kluisgegevensSOC 2 Type II, ISO 27001, PCI DSS, GDPR
Akamai Technologies, Inc. (Linode)
145 Broadway, Cambridge, MA, USA
6Dallas, Toronto, São Paulo, Mumbai, Tokyo, SydneyVersleutelde kluisgegevensSOC 2 Type II, ISO 27001, PCI DSS, GDPR
UpCloud Ltd
Aleksanterinkatu 15 B, 00100 Helsinki, Finland
4Silicon Valley, London, Stockholm, SingaporeVersleutelde kluisgegevensISO 27001, PCI DSS, AVG
Webrain OÜ (is*hosting)
Endla 4, 10142, Tallinn, Estonia
6Bogotá, Zürich, Istanbul, Hong Kong, Dubai, AlmatyVersleutelde kluisgegevensSOC 2 Type II, ISO 27001, PCI DSS, GDPR
SiteHUB Agency Ltd
Unit 6, Royal Pine Estate, Orchid Road, Lekki, Lagos, Nigeria
1LagosVersleutelde kluisgegevensTier III, SOC 2 Type I (Rack Centre, Lagos)
Leaseweb Netherlands B.V.
Luttenbergweg 8, 1101 EC Amsterdam, Nederland
--Central-I (primair)Administratieve operaties, factureringsinfrastructuurISO 27001, PCI DSS, SOC 1, AVG
K&K Corporation (ABLENET)
2-8-19 Ebisu-nishi, Naniwa-ku, Osaka 556-0003, Japan
--Central-II (fail-over)Administratieve operaties, factureringsinfrastructuur (fail-over)ISO 27001
Hivelocity, Inc.
Tampa, FL, USA
--PlatformdienstenPlatformbeheer — geen kluis­dataSOC 2 Type II, PCI DSS, HIPAA, AVG
Cloudflare, Inc.
101 Townsend Street, San Francisco, CA, USA
--Globale DNS-resolutieAlleen domeinresolutie — geen kluisgegevensSOC 2 Type II, ISO 27001, AVG
02
Payment processing
ProviderFunctieVerwerkte gegevensCertificeringen
Paddle.com Market Ltd
Judd House, 18-29 Mora Street, Londen, VK
Subscription billing, payment processing → Abonnementsfacturering, betalingsverwerkingBetaalmethode (getokeniseerd), factuuradres, factuurgegevensPCI DSS Level 1, SOC 2 Type II, AVG
03
Communications & services
ProviderFunctieVerwerkte gegevensCertificeringen
Google LLC
1600 Amphitheatre Parkway, Mountain View, CA, USA
Transactionele e-mail — primair (zescijferige verificatiecodes, kluismeldingen)E-mailadres, eenmalige verificatiecodes, kluisgerelateerde meldingenISO 27001, SOC 2 Type II, AVG
Proton AG
Route de la Galaise 32, Plan-les-Ouates, Genève, Zwitserland
Transactionele e-mail — onafhankelijke fail-overE-mailadres, eenmalige verificatiecodes, kluisgerelateerde meldingenAVG, Zwitserse FADP
Cloudflare, Inc.
101 Townsend Street, San Francisco, CA, USA
DNS-resolutieAlleen domeinqueries — geen kluisgegevens raken ooit CloudflareSOC 2 Type II, ISO 27001, AVG
04
What we don't use

We vermijden bewust veelvoorkomende subprocessors die de privacy compromitteren:

  • Geen Google tracking of embeds: Geen Analytics, geen Fonts, geen reCAPTCHA, geen Firebase — Google wordt alleen gebruikt voor uitgaande transactionele e-mail, nooit voor tracking en nooit ingebed in het product
  • Geen Meta/Facebook: Geen tracking pixels, geen social plugins
  • Geen third-party CDN's: Alle assets worden geleverd vanaf onze eigen POP's (Cloudflare is alleen DNS, nooit proxy/CDN)
  • Geen marketingplatforms: Geen Mailchimp, HubSpot of vergelijkbaar
  • Geen cloud logging: Logs blijven binnen onze infrastructuur
05
Updates

We informeren alle actieve abonnees 30 dagen voordat we een nieuwe subprocessor toevoegen. Voor kritieke beveiligingsupdates kan een kortere kennisgevingstermijn gelden met onmiddellijke melding.

Laatst bijgewerkt: 3 juli 2026