Security & data – Clippter

Laatst bijgewerkt: 1 september 2026

Waar jullie data staat

Clippter wordt geëxploiteerd door een Nederlandse vennootschap, voor EU- en Nederlandse bedrijven. Primaire applicatie- en mediadata staan in de EER.

SysteemAanbiederRegio
Database, accounts, CRM, offertes, projectenSupabaseFrankfurt, Duitsland (eu-central-1)
ReviewvideoBunny StreamDuitsland
Mediatheek, reviewstills, commentsnapshotsCloudflare R2West-Europa
ApplicatiehostingVercelEU, waaronder Frankfurt
FoutmonitoringSentryDuitsland (EU-ingest)

Betalingen (Stripe) en transactionele e-mail (Resend) zijn ondersteunend. Zij kunnen beperkte account- en factuurgegevens buiten de EER verwerken onder modelcontractbepalingen. Zij hosten niet jullie workspacedatabase of klantmedia.

Geen AI-training

Clippter biedt vandaag geen generatieve AI-productfuncties. Wij gebruiken Customer Data, reviewmedia of portaalcontent niet om AI- of ML-modellen te trainen, en sturen die inhoud niet naar OpenAI, Anthropic of vergelijkbare aanbieders voor training of modelverbetering.

1. Wie wij zijn

Clippter wordt geëxploiteerd door Movie Moose Holding B.V., gevestigd in Nederland (KvK 88876926), Thierensweg 8, 1411EX Naarden, Nederland. Persoonsgegevens vallen onder de AVG en Nederlands recht. Geschillen over de voorwaarden: Nederlands recht, bevoegde rechter Amsterdam. Zie de algemene voorwaarden.

2. Hostingkaart (detail)

De tabel bovenaan is de productiemap. Wij draaien geen VS-primaire database voor Customer Data. Edge-delivery (Vercel) kan de applicatie dichter bij de gebruiker serveren; het bronsysteem voor workspacedata blijft Frankfurt.

Categorieën van gegevens staan in de privacyverklaring. Instructies, subprocessormelding en verwijderingstermijnen staan in de verwerkersovereenkomst.

3. Artificiële intelligentie

Wij draaien momenteel geen generatieve AI op Customer Data. Optionele helpers, als die later komen, staan standaard uit, trainen niet op jullie media, en worden eerst in de privacyverklaring beschreven.

4. Technische en organisatorische maatregelen

  • Encryptie in transit (HTTPS / TLS 1.2 of hoger)
  • Encryptie at rest bij onze EER-hostingpartners
  • Account-scoped queries en row-level security voor tenant-data
  • Least-privilege toegang voor benoemde platformbeheerders
  • Security-headers (HSTS, X-Frame-Options DENY, CSP, nosniff)
  • Schriftelijke DPA’s met subprocessors
  • Scheiding tussen agency-workspace en klantportaal

Deze maatregelen staan ook in bijlage 3 van de DPA.

5. Toegangscontrole, RLS en MFA

Workspacedata is scoped tot het account van de Klant. API-routes met verhoogde databasecredentials moeten filteren op account. Een tenant-isolatie-audit draait in CI.

MFA (authenticator-app / TOTP) is beschikbaar en standaard uit:

  • Agency-workspace: MFA verplichten voor teamleden.
  • Klantportaal: MFA per klantbedrijf voor die portaalgebruikers.

Agency-MFA en portaal-MFA staan los. Wij raden MFA aan voor elke workspace.

6. Isolatie klantportaal

Portaalgebruikers loggen in met een eigen invite-only account. Zij zien alleen gedeelde projecten. Geen CRM, offertes, tarieven, finance of andere klanten. Upload is eenrichting: agency → Clippter → klant. Geen portaalupload. Downloads zijn per project uit te zetten. Deellinks zijn zichtbaar voor iedereen met de URL; de Klant bepaalt of die worden gebruikt.

7. Authenticatie en security-alerts

Inloggen kan met e-mail en wachtwoord of met Google. Wachtwoorden zijn salted hashes; wij kunnen ze niet lezen. Wij sturen e-mailalerts bij wijziging van wachtwoord, e-mail, MFA of gekoppelde identity.

8. Betalingen

Abonnementen lopen via Stripe. Kaartnummers staan niet op servers van Clippter. Webhooks worden geverifieerd met handtekening; events zijn idempotent.

9. Back-ups en beschikbaarheid

Versleutelde back-ups van de primaire database worden door onze infrastructuurpartner in de EER bijgehouden. Wij publiceren geen formele SLA of RPO/RTO tenzij schriftelijk overeengekomen.

10. Datalekken

Bij een lek dat waarschijnlijk een risico voor betrokkenen inhoudt, melden wij bij de Autoriteit Persoonsgegevens zonder onredelijke vertraging en, waar art. 33 AVG dat eist, binnen 72 uur na bekendwording. Raakt het Customer Data, dan informeren wij de Klant als verantwoordelijke zonder onredelijke vertraging (streven: binnen 48 uur na bekendwording).

11. Subprocessors

Namen, rollen en locaties staan in de privacyverklaring (artikel 6) en bijlage 2 van de DPA.

12. Wat wij niet claimen

Clippter heeft momenteel geen ISO 27001- of SOC 2-certificering. Dat claimen wij niet. Onze aanbieders publiceren hun eigen securitydocumentatie.

13. Verantwoordelijkheden van de Klant

  • Seats persoonlijk houden; geen logins delen
  • MFA aanzetten voor de agency-workspace en voor portaalbedrijven met gevoelige review
  • Alleen mensen uitnodigen die de gedeelde projecten mogen zien
  • Deellinks behandelen als openbaar voor iedereen met de URL
  • Data exporteren vóór opzegging als je een archief nodig hebt

14. Contact

Vragen over security of gegevensbescherming: support@clippter.com.

Movie Moose Holding B.V.
Thierensweg 8, 1411EX Naarden, Nederland
KvK 88876926