Ik heb antwoorden terug met betrekking tot de beveiliging:
Het gebruik van AES:
Zoals inderdaad beschreven op de site gebruiken we AES-encryptie voor het beveiligen van de gebruikersdata binnen Yunoo. Bij het kiezen voor gebruikerspecifieke versleuteling en zogenoemde masterversleuteling hebben we een aantal zaken overwogen. Het mag duidelijk zijn dat versleuteling op gebruikersniveau een betere versleuteling is, maar er kleven een aantal nadelen aan. Het eerste is dat de gebruiker bij verlies van het wachtwoord niet meer in staat is de gegevens te herstellen. Immers, de data is met het oude wachtwoord versleuteld. Ten tweede willen wij in de 'vergelijk'-optie de mogelijkheid aan onze gebruikers bieden om te vergelijken met de uitgavepatronen van gebruikers in een soortgelijke situatie. Bij een versleuteling op gebruikersniveau is dit simpelweg onmogelijk.
We hebben uiteindelijk gekozen om de gebruikersdata daarom op masterniveau te versleutelen. Daarbij is het dan ook zeker waar dat 1 van onze medewerkers, met veel terugrekenwerk (de connecties van transacties naar rekeningen en emailadressen zijn immers ook versleuteld) in staat zou kunnen zijn om de transactie-data van de gebruikers in te zien. Echter heeft beveiliging niet alleen te maken met de technische implementatie, maar zeker ook met het beleid dat binnen het bedrijf wordt gehanteerd (wie heeft beschikking over welke wachtwoorden, wie heeft toegang tot welke code, etc.), iets waar bij ons enorm veel waarde aan wordt gehecht. Overigens spelen we wel met het idee om de versleuteling op gebruikersniveau optioneel instelbaar te maken. Op deze manier leggen we de verantwoordlijkheid bij de gebruiker zelf.
Betreffende het verwijderen van je data:
Wanneer je je data verwijderd (op dit moment doe je dit door je rekening te verwijderen), wordt dit gesynchroniseerd verwijderd. Dit houdt inderdaad in dat het direct van de servers verwijderd wordt. Ik neem aan dat je technisch bent, dan zegt onze hosting partij (True) je waarschijnlijk genoeg.
De audit en het rapport:
De audit die hier wordt genoemd is er gekeken naar de technische beveiliging in meerdere lagen van de applicatie. Zo is er gekeken naar de software die op de servers is geinstalleerd, de configuratie hiervan, de versies en mogelijke veiligheidslekken. Daarnaast is er ook op code-niveau ge-audit. Zo is er gekeken naar het voorkomen van bekende veiligheidslekken en de verschillende veiligheidslagen die deze veiligheidslekken tegengaan. De audit is uitgevoerd door iBuildings, een zeer gerenomeerde partij op het gebied van PHP, de taal waarin Yunoo ontwikkeld is. Op deze pagina is meer informatie te vinden over deze audit:
http://www.ibuildings.nl/technology/tcs/security-audit
Het uitgebrachte rapport is zeer positief, mede daarom wordt er voor het eind van deze maand een klant-case gepubliceerd vanuit iBuildings, waarin de security-audit verder wordt uitgediept. Als je dit aangeeft kan ik je hierover op de hoogte houden.