Wat we wel en niet kunnen zien

Een back-uptool vraagt je om alles wat belangrijk is aan hem toe te vertrouwen. Deze pagina zegt precies wat ermee gebeurt — wat er wordt versleuteld, waar de sleutel staat, en wat je machine verlaat.

De korte versie, in feiten

Elk punt wordt hieronder volledig onderbouwd, en elk punt kun je controleren in plaats van geloven.

Versleuteling

AES-256, toegepast op je machine voordat er iets wordt verstuurd. Geen algoritme te kiezen en geen zwakkere instelling waar je per ongeluk in belandt.

Jouw sleutel

Verlaat het apparaat nooit. Wij hebben geen kopie, geen escrow en geen hoofdsleutel — en daarom kunnen we hem ook niet voor je terughalen.

Archiefformaat

Een standaard AES-versleutelde zip. 7-Zip, WinRAR, PeaZip en de rest openen hem met je wachtwoord, met BackupKit verwijderd.

Wat we niet claimen

Geen beveiligingsaudit door derden en geen compliance-certificering. Geen van beide heeft plaatsgevonden, dus geen van beide wordt geclaimd.

Wat de moeite waard is om te doen terwijl alles rustig is: open een van je archieven met 7-Zip. Het kost een minuut en het bewijst dat de uitweg bestaat.

Wat je back-up versleutelt, en waar de sleutel staat

Elke back-uptaak heeft zijn eigen versleutelingsstap. Vink Deze back-up versleutelen met AES-256 aan, stel een wachtwoord in, en BackupKit versleutelt het archief op je machine voordat er iets van over het netwerk gaat. Wat je NAS, je bucket of je clouddrive bereikt, is een bestand waarvan niemand de inhoud kan lezen zonder dat wachtwoord. Er is geen algoritme te kiezen en geen zwakkere instelling waar je per ongeluk in belandt — sinds 2026.8.2 betekent aangevinkt AES-256.

Het wachtwoord is van jou. Het wordt op je eigen machine opgeslagen onder Windows DPAPI, gekoppeld aan je Windows-gebruiker, en wordt nooit naar ons verstuurd — er is geen BackupKit-account dat je sleutel bewaart, geen hoofdsleutel en geen herstelmechanisme aan onze kant. Dat is geen beleid waar we later anders over zouden kunnen gaan denken; we hebben het materiaal simpelweg nooit.

Bij het terugzetten van een versleutelde back-up wordt om dat wachtwoord gevraagd. Wees je bewust van één beperking die we liever zelf noemen dan je laten ontdekken: binnen een lopende sessie kan BackupKit een wachtwoord dat je al hebt ingevoerd hergebruiken, dus een herstel dat direct na een ander wordt gestart, vraagt er misschien niet opnieuw om. Sluit de app als je wegloopt van een ontgrendelde pc, zoals je dat met alles zou doen wat een sleutel vasthoudt.

Het ene ding om te controleren als je het instelt

Versleuteling is opt-in per back-up, niet standaard aan. Een onaangeroerd vinkje is een onversleutelde back-up, en een back-up waarvan je dacht dat hij versleuteld was en dat niet is, is erger dan een waarvan je wist dat hij onversleuteld was — dus vink het bewust aan, bij elke taak die het nodig heeft.

Als je het wachtwoord kwijtraakt, zijn je back-ups weg

Ronduit: wij kunnen ze niet terughalen, en niemand anders ook. Er is geen resetlink, geen supportoverride, geen escrow-kopie. Dezelfde eigenschap die je opslagprovider belet je bestanden te lezen, belet ons je te helpen als het wachtwoord kwijt is.

Behandel het back-upwachtwoord dus zoals je de herstelcodes van je bank behandelt: zet het in een wachtwoordmanager, of schrijf het op en bewaar het ergens fysiek. Test het één keer, vroeg, door zelf een archief te openen — de volgende sectie laat zien hoe.

Je kunt een BackupKit-archief openen zonder BackupKit

Back-ups worden geschreven als standaard AES-versleutelde ziparchieven. Geen eigen container, geen blokopslag in stukken die alleen onze software begrijpt — gewone zips, versleuteld met een gepubliceerde standaard. Elke tool die AES-zips leest, leest ze.

Om dat zelf te controleren, met 7-Zip:

  1. Open je back-upbestemming en kopieer één archief terug naar je pc.
  2. Klik er met de rechtermuisknop op en kies 7-Zip → Archief openen.
  3. Voer het wachtwoord in dat je voor die back-up hebt ingesteld.
  4. Je bestanden worden weergegeven. Pak er een willekeurig aantal uit, met of zonder BackupKit geïnstalleerd.

Dit is het deel dat de moeite waard is om één keer te doen terwijl alles rustig is. Het bewijst dat de uitweg bestaat — dat als BackupKit morgen zou verdwijnen, of je er simpelweg mee stopt te betalen, je back-ups nog steeds van jou en nog steeds leesbaar zijn.

Wat je machine verlaat, en wat niet

BackupKit is een desktopapplicatie, geen dienst. Je bestanden gaan rechtstreeks van je pc naar de opslag die je hebt gekozen. Ze passeren geen enkele server van ons, want die zit niet in de route.

Verlaat je pc nooit
  • Je back-upversleutelingswachtwoord
  • Opslagreferenties, sleutels en OAuth-tokens
  • De inhoud van je bestanden
  • Je back-upgeschiedenis en logboeken
Verlaat je pc wel
  • Het versleutelde archief — naar de bestemming die je hebt gekozen, en nergens anders heen
  • Een licentiecontrole naar onze server, met je licentiesleutel en een machine-identificatie
  • Een updatecontrole, om te zien of er een nieuwere versie is
  • Alles wat je ons zelf stuurt, zoals een supportbericht

Als je meldingen inschakelt, gaat het bericht naar waar jij het naartoe hebt gewezen — je eigen SMTP-server, je Telegram-chat, je webhook-endpoint. Het zegt welke taak heeft gedraaid en hoe het ging. Het bevat nooit je bestanden.

Wat versleuteling niet verbergt

Eén eerlijke beperking, want een pagina als deze is waardeloos als hij alleen de goede kanten noemt. AES-versleutelde zips beschermen de inhoud van je bestanden. Ze versleutelen de index van het archief niet — dus wie de opslag beheert, kan nog steeds de bestandsnamen, mappaden en groottes erin zien, ook al kan hij geen enkel van die bestanden openen.

Voor de meeste back-ups is dat geen probleem. Zijn de namen zelf het gevoelige deel — een map per klant, bijvoorbeeld, of een bestandsnaam die een diagnose verraadt — zet ze dan in een map waarvan de naam niets prijsgeeft, en back-up die in plaats daarvan. Dit is een eigenschap van het zipformaat, geen tekortkoming van BackupKit, en het geldt voor elke tool die AES-zips schrijft.

Transport en accounttoegang

De versleuteling hierboven beschermt het archief in rust, op de schijf van iemand anders. Transport is een aparte laag: BackupKit gebruikt het beveiligde protocol van elke bestemming — SFTP, FTPS, HTTPS voor WebDAV en objectopslag — zodat de overdracht zelf ook beschermd is. Gewone FTP op poort 21 wordt ondersteund omdat sommige servers niets anders bieden, maar het verstuurt referenties onversleuteld en we zouden het vermijden waar je de keuze hebt.

Voor Google Drive, Dropbox, OneDrive en de andere OAuth-clouds meld je je aan op de pagina van de provider zelf en geef je daar toegang. BackupKit ontvangt een token, nooit je wachtwoord, en het token wordt op je machine opgeslagen zoals elke andere referentie. Je kunt het op elk moment intrekken via de accountinstellingen van je provider, zonder BackupKit aan te raken.

Eén kanttekening die je beter vooraf weet: bij sommige providers toont het toestemmingsscherm nog de naam FTPie, de app waaruit BackupKit is voortgekomen. Het is dezelfde ontwikkelaar en dezelfde registratie — de koppeling reikt alleen tot het account dat jij autoriseert.

Wat we niet claimen

BackupKit heeft geen beveiligingsaudit door derden ondergaan en heeft geen compliance-certificering. Het is een product van één ontwikkelaar, en iets anders beweren op een pagina over vertrouwen zou een vreemde manier zijn om dat te verdienen. Wat hierboven staat is controleerbaar: het archiefformaat is standaard, de omgang met de sleutel is exact beschreven, en je kunt de uitweg zelf in ongeveer twee minuten bevestigen.

Als iets hier niet overeenkomt met wat je in de app ziet, laat het ons weten — dat is een bug in een van de twee, en beide zijn van ons om te repareren.

Controleer het zelf

30 dagen alles proberen · geen creditcard nodig · Windows 10 & 11. Vragen gaan rechtstreeks naar de ontwikkelaar die het heeft gebouwd — geen ticketwachtrij, geen eerstelijnsscript.