Is een API-koppeling veilig genoeg voor klantgegevens?
Ja, mits hij goed is opgezet. Het verkeer gaat versleuteld en de toegang is afgeschermd met sleutels.
De techniek is zelden het zwakke punt. Waar het misgaat zijn de sleutels, de rechten die je uitdeelt en de afspraken die niet op papier staan.
En dan is er nog een kant die niets met techniek te maken heeft: de AVG.

Wat de techniek regelt
Al het verkeer loopt over een beveiligde verbinding, net als je website zelf. Een meelezer ziet dus geen leesbare gegevens. Meer daarover lees je bij https.
Toegang gaat via een sleutel of een token: een lange reeks tekens die bewijst dat jouw systeem mag vragen wat het vraagt.
Waar het misgaat
Een sleutel die in de code van een thema staat en zo in een back-up of in een openbaar bestand terechtkomt. Een sleutel die per mail is gedeeld en daar jaren blijft staan.
En rechten die te ruim zijn: een koppeling die alleen bestellingen hoeft te lezen maar ook klantgegevens mag wijzigen.
De AVG-kant
Zodra je persoonsgegevens naar een andere partij stuurt, is die partij verwerker en hoort daar een verwerkersovereenkomst bij.
Ook telt waar die partij zijn gegevens opslaat. Buiten de Europese Unie gelden extra voorwaarden, en dat is een vraag om vooraf te stellen.
Mijn vuistregels
- Bewaar sleutels buiten je thema, in de omgevingsinstellingen van je server.
- Geef een koppeling alleen de rechten die hij echt nodig heeft.
- Stuur niet meer gegevens door dan nodig is voor het doel.
- Leg vast wie er bij kan en trek toegang in als een partij vertrekt.
Die derde is de makkelijkste winst. Een boekhoudkoppeling heeft geen telefoonnummers nodig, dus stuur ze niet mee.
Wat je vraagt aan je bouwer
Waar de sleutels staan, welke rechten de koppeling heeft, en wat er gebeurt als een sleutel uitlekt. Op alle drie hoort een concreet antwoord te komen.
Vraag ook of de koppeling op een testomgeving is gebouwd met testgegevens. Klantgegevens horen niet in een testomgeving. Meer daarover lees je bij staging.
Wat je zelf doet
Sleutels roteren als iemand vertrekt, en één keer per jaar nalopen welke koppelingen er eigenlijk nog draaien.
Dat laatste levert vrijwel altijd een verrassing op: een koppeling met een dienst die je twee jaar geleden hebt opgezegd, met een sleutel die nog werkt.