Jouw Intune-omgeving, veilig in goede handen.
App-Packager krijgt toegang tot een belangrijk onderdeel van je IT: de apps op je Windows-apparaten. Daarom leggen we hier precies uit hoe we met die toegang en met je gegevens omgaan.
Geen wachtwoorden
Je logt zelf in bij Microsoft. Wij zien of bewaren nooit je Microsoft-wachtwoord.
Minimale rechten
Alleen toegang tot Intune-apps. Geen gebruikers, mail, Teams of bestanden.
Alles versleuteld
Onderweg met TLS 1.2/1.3, opgeslagen sleutels met AES-256.
Gehost in de EU
Servers in Amsterdam. Je gegevens verlaten de EU niet.
Toegang tot je Microsoft-tenant
Je koppelt een tenant door zelf in te loggen op de officiële Microsoft-inlogpagina met een code (de device code flow). Je wachtwoord en je MFA gaan dus nooit via App-Packager. Microsoft vraagt vervolgens jouw toestemming voor de app App-Packager, met precies deze rechten:
| DeviceManagementApps.ReadWrite.All | Apps in Intune lezen, toevoegen en bijwerken. Hier draait het om. |
|---|---|
| User.Read | Je naam en de naam van je organisatie tonen in App-Packager. |
| offline_access | De koppeling blijft werken, zodat updates 's nachts kunnen draaien. |
| openid, profile | Standaard aanmeldrechten om te zien met welk account is gekoppeld. |
App-Packager kan dus geen gebruikers beheren, geen mail of bestanden lezen en geen apparaten wissen. Intrekken kan altijd: via Ontkoppelen in App-Packager (we verwijderen de sleutel dan direct), of in Microsoft Entra onder Bedrijfstoepassingen → App-Packager.
Versleuteling
| Onderweg | Alle verbindingen via HTTPS met TLS 1.2 of 1.3 (bijv. TLS_AES_256_GCM_SHA384), met HSTS zodat je browser nooit onversleuteld verbindt. Ook onze verbinding met Microsoft Graph en Mollie is versleuteld. |
|---|---|
| Toegangssleutels | De sleutels die Microsoft ons geeft (access en refresh tokens) staan versleuteld in de database met AES-256 en een HMAC tegen manipulatie. Ook in logboeken worden ze onleesbaar gemaakt. |
| Wachtwoorden | Je App-Packager-wachtwoord wordt nooit opgeslagen, alleen een bcrypt-hash. |
| Sessies | Sessies zijn versleuteld en de cookies zijn alleen via HTTPS bruikbaar (Secure, HttpOnly). |
| Instellingen | API-sleutels voor betalingen en mail staan eveneens versleuteld (AES-256) opgeslagen. |
| App-pakketten | Het .intunewin-pakket dat we naar Intune uploaden is zelf ook met AES-256 versleuteld. Alleen Intune en je apparaten kunnen het openen. |
Installers: gecontroleerd en daarna weg
- Apps uit de WinGet-catalogus downloaden we rechtstreeks van de website van de maker en we controleren de SHA256-hash uit de catalogus. Klopt die niet, dan stopt de uitrol.
- Het verpakken gebeurt in een aparte worker, los van de website. Het verpakproces krijgt per uitrol alleen mee wat nodig is: de installer en een kortlevend Microsoft-token (ongeveer een uur geldig) van uitsluitend jouw tenant.
- Na elke uitrol wordt de werkmap met downloads en pakketten direct verwijderd.
- Eigen installers die je uploadt, verwijderen we zodra de uitrol gelukt is. Ongebruikte installers verdwijnen na 7 dagen automatisch.
Strikte scheiding tussen klanten
Elke tenant, eigen app en uitrol hoort bij precies één account. Bij elke wijziging aan App-Packager draaien geautomatiseerde tests die controleren dat een klant nooit bij de tenants, apps, uitrollen of facturen van een andere klant kan, ook niet door een URL aan te passen.
Hosting en gegevens
- Onze servers staan in Amsterdam (DigitalOcean, regio AMS3). Je gegevens blijven in de EU.
- We bewaren alleen wat nodig is: je account, de koppeling met je tenant, je eigen apps en een logboek van uitrollen. Zie de privacyverklaring.
- Betalingen lopen via Mollie. Wij zien of bewaren nooit je bank- of kaartgegevens.
- We verkopen of delen geen gegevens met derden.
- Beheerpagina's, beveiligingsheaders en limieten op inlogpogingen beschermen het platform tegen misbruik.
Een kwetsbaarheid melden
Denk je een beveiligingsprobleem te hebben gevonden? Mail ons op info@narrowcastingscherm.nl. We reageren zo snel mogelijk en waarderen het als je ons de tijd geeft om het op te lossen voordat je het openbaar maakt. Ons security.txt staat op de standaardplek.
Nog vragen over beveiliging?
We leggen graag uit hoe het werkt, bijvoorbeeld voor je security officer of klant.
