Beveiliging bij JoyPDF
Je documenten verdienen het hoogste beschermingsniveau. Onze zero-upload-architectuur betekent dat je bestanden je apparaat nooit verlaten.
Laatst bijgewerkt: 16 april 2026
Lokale verwerking
Bestanden worden volledig in je browser verwerkt. Er wordt niets geüpload.
Versleuteld verkeer
Al het webverkeer is versleuteld met TLS 1.3 / HTTPS.
Automatische opschoning
Tijdelijke gegevens in het browsergeheugen worden automatisch gewist.
Architectuur: zero-upload by design
JoyPDFs beveiligingsmodel verschilt fundamenteel van traditionele cloudgebaseerde PDF-tools. In plaats van je bestanden naar een remote server te uploaden voor verwerking, draaien alle bewerkingen lokaal in je browser met WebAssembly (WASM) en JavaScript.
Dat betekent dat je gevoelige documenten — contracten, financiële rapporten, medische dossiers, juridische stukken — nooit het internet passeren. Ze blijven van begin tot eind op je apparaat. Geen server-side opslag, geen tijdelijke cloud-cache en geen mogelijkheid dat server-side datalekken je bestanden raken.
Deze architectuur elimineert hele categorieën beveiligingsrisico's:
Geen data-in-transit-risico voor je bestanden — ze verlaten nooit de browser-sandbox
Geen server-side opslag betekent nul risico op cloudgebaseerde datalekken
Geen toegang door derden tot je documentinhoud
Geen restgegevens — sluit je het tabblad, dan worden verwerkingsgegevens uit het geheugen vrijgegeven
Netwerkbeveiliging
Al het verkeer van en naar joypdf.app is versleuteld met TLS 1.3 en sterke cipher suites. We dwingen HTTPS af op alle endpoints en implementeren HTTP Strict Transport Security (HSTS) om downgrade-aanvallen te voorkomen.
Onze DNS-records zijn beschermd met DNSSEC en we gebruiken Content Security Policies (CSP) om cross-site scripting (XSS) en code-injectie-aanvallen te beperken.
Beveiligingsheaders die we implementeren omvatten:
`Strict-Transport-Security` — dwingt HTTPS af
`X-Content-Type-Options: nosniff` — voorkomt MIME-type sniffing
`X-Frame-Options: DENY` — voorkomt clickjacking
`Referrer-Policy: strict-origin-when-cross-origin` — beperkt referrer-lekken
`Content-Security-Policy` — beperkt het laden van resources
AI-functies: gecontroleerde gegevensstroom
Wanneer je expliciet kiest voor AI-gestuurde functies (AI Summary, AI Translate, AI Agent), wordt alleen de geëxtraheerde tekstinhoud via onze beveiligde API naar onze AI-verwerkingspartner gestuurd — nooit het originele PDF-bestand, afbeeldingen of metadata.
De gegevensstroom voor AI-functies is:
Tekst wordt lokaal in je browser uit de PDF geëxtraheerd
Geëxtraheerde tekst wordt via versleuteld HTTPS naar ons API-endpoint gestuurd
Onze API stuurt het verzoek door naar de AI-modelprovider
Het AI-antwoord wordt teruggestreamd en weergegeven in je browser
Geen tekst of antwoord wordt na voltooiing van het verzoek op onze servers opgeslagen
We verbieden onze AI-providers expliciet je gegevens te gebruiken voor modeltraining. Dit is contractueel afgedwongen.
Authenticatiebeveiliging
Gebruikersauthenticatie wordt afgehandeld door Clerk, een enterprise-identiteitsplatform. Clerk biedt:
Veilige wachtwoord-hashing met bcrypt
Ondersteuning voor multi-factor authenticatie (MFA)
OAuth 2.0 / OpenID Connect social login
Sessiebeheer met veilige HttpOnly-cookies
Bescherming tegen brute-force en bots
SOC 2 Type II gecertificeerde infrastructuur
Compliance & standaarden
JoyPDF is ontworpen om te voldoen aan:
GDPR — EU Algemene Verordening Gegevensbescherming
CCPA — California Consumer Privacy Act
ePrivacy-richtlijn — EU-privacy voor elektronische communicatie
LGPD — Algemene gegevensbeschermingswet van Brazilië
PIPEDA — Canadese wet op bescherming persoonsgegevens en elektronische documenten
Onze zero-upload-architectuur vereenvoudigt compliance van nature, omdat documentgegevens nooit onze infrastructuur bereiken.
Responsible disclosure
We nemen beveiligingskwetsbaarheden serieus. Als je een beveiligingsprobleem ontdekt, meld het dan verantwoord via security@joypdf.app. We verbinden ons ertoe:
Bevestiging van je melding binnen 48 uur
Regelmatige updates over de voortgang van remediatie
Geen juridische stappen tegen goedwillende security researchers
Creditering van researchers (met hun toestemming) voor ontdekte kwetsbaarheden