Sub-processors
De externe partijen die wij kunnen inzetten bij het leveren van onze diensten, met hun rol, locatie en welke gegevens ze verwerken. Wij werken EU-first en met dataminimalisatie: bezoekers-PII (IP, sessie, payload) delen we niet met derden, tenzij hieronder expliciet vermeld en dan alleen waar strikt nodig.
Laatst bijgewerkt: 24 september 2026
Levering & edge
| Sub-processor | Rol | Locatie | Verwerkte gegevens |
|---|---|---|---|
| JitTech eigen infrastructuur EU | Hosting, reverse-proxy/edge, WAF, monitoring (zelf-gehost) | EU | Verkeer naar geproxyde sites (verwerkt, niet doorverkocht). Standaard report-first. |
| BunnyCDN (bunny.net) EU-bedrijf (SI) | Optionele CDN-levering van publieke OSS-assets (alleen als "EU-CDN" is ingeschakeld) | EU-bedrijf; edge-levering wereldwijd, op verzoek vast te zetten op EU-PoPs | Alleen verzoeken naar publieke bibliotheek-assets (bv. jQuery/Bootstrap). Geen request-logging; geen door ons doorgegeven bezoekers-PII. |
| Gcore Object Storage EU (Luxemburg) |
Opslag/levering van publieke HTML-snapshots (alleen als "HTML-mirror" is ingeschakeld) | EU — Luxemburg | Alleen door onze scan geschreven publieke HTML-pagina's (geen cookies/sessie; cart/checkout/login worden nooit gespiegeld). Hash-geverifieerd. Geen bezoekers-PII. |
| ImageKit niet-EU |
Optionele beeld-optimalisatie/CDN (alleen als "Image-CDN" is ingeschakeld) | Buiten de EU (bewust geaccepteerde uitzondering, alleen voor beeld) | Alleen publieke afbeeldingen van allowlist-paden (origin-pull, resize/WebP). Cookies gestript; geen bezoekers-PII. |
Threat-intelligence (opt-in verrijking)
Deze lookups doen we server-side en hash-/domein-/IP-based — nooit met de sessie of payload van je bezoeker. Ze verrijken gevlagde artefacten (script-hashes, domeinen, verdachte IP's), niet het profiel van een bezoeker.
| Sub-processor | Rol | Locatie | Verwerkte gegevens |
|---|---|---|---|
| VirusTotal (Google) | Reputatie van script-/bestands-hashes en domeinen | VS | SHA-256-hashes en domeinen van gevlagde artefacten. Geen bezoekers-IP/PII. |
| Google Safe Browsing | Phishing-/malware-reputatie van URL's/domeinen | VS | URL-/domein-hashes van gevlagde bestemmingen. Geen bezoekers-PII. |
| abuse.ch (ThreatFox/URLhaus) | IOC-feeds (malware-domeinen/hashes) | CH (EU-nabij) | Domeinen/hashes van gevlagde artefacten. |
| AbuseIPDB | IP-reputatie voor WAF-beslissingen (opt-in per tenant) | VS | Het te beoordelen bron-IP van een verdacht verzoek (alleen bij ingeschakelde IP-reputatie). Gecachet. |
Eerlijk over locatie. Enkele intel-diensten zijn Amerikaans. Wij gebruiken ze uitsluitend server-side en hash-based voor het verrijken van gevlagde artefacten — je reguliere bezoekersverkeer, IP's en payloads gaan daar niet naartoe. Bezoekersdata blijft in de EU; alleen bij expliciet ingeschakelde IP-reputatie wordt een verdacht bron-IP aan AbuseIPDB voorgelegd. Al deze verrijkingen zijn opt-in per site/tenant en uit te zetten.
Vragen over gegevensverwerking of een verwerkersovereenkomst (DPA)? Mail security@jittech.eu.