Security Posture
Subject: Re: Security & Compliance Information Request
Thank you for reaching out.
We regularly work with organisations that require vendor security reviews and procurement approval before adopting our service. We are happy to assist with security questionnaires, risk assessments, and due diligence processes.
Control-C is a New Zealand-owned Financial Data Continuity and Assurance platform that protects historical financial and business data from cloud applications such as Xero. Our platform is designed around data protection, integrity, recoverability, auditability, and governance.
Data Residency & Sovereignty
One of the key advantages of Control-C is our focus on data residency and sovereignty. Customers can choose to host their data within New Zealand, Australia, or the United Kingdom, helping organisations meet contractual, regulatory, and internal governance requirements regarding where their data is stored and processed. This approach can simplify compliance obligations, reduce cross-border data transfer concerns, and provide greater confidence around jurisdictional control of business-critical information. ,
Control-C currently operates production environments in:
New Zealand
Australia
United Kingdom
In addition, our development environment is hosted in Germany. While this is not currently a dedicated production environment for customers, it provides a foundation for future European Union hosting should customer demand require an EU regional deployment. This would support organisations seeking additional alignment with EU data residency requirements.
Privacy & Regulatory Compliance
Control-C maintains compliance with applicable privacy obligations, including the Australian Privacy Principles (APPs) and Notifiable Data Breach (NDB) requirements, supported by documented incident response and breach assessment procedures.
For organisations operating internationally, our privacy and security practices are designed to align with recognised international privacy principles, including those commonly associated with GDPR and broader European data protection requirements. The platform supports data minimisation, encrypted storage, secure transmission, access controls, audit logging, and customer-authorised access models.
Security Controls
Our current security controls include:
AES-256 encryption for data at rest.
TLS 1.3 encryption for data in transit. ,
OAuth 2.0 authentication for platform integrations.
Multi-factor authentication (MFA).
Role-based access control (RBAC).
Comprehensive audit trails and access logging. ,
Logical data isolation between customers.
Documented incident response processes.
Infrastructure & Operational Security
Geographically distributed regional hosting options.
Ongoing vulnerability management and security monitoring.
Public service status monitoring and operational transparency.
Established backup integrity and continuity controls focused on preserving historical business records.
Penetration Testing
Control-C conducts regular independent security assessments and penetration testing.
Our most recent external assessment reported:
No critical vulnerabilities identified.
No high-severity vulnerabilities identified.
Strong TLS configuration and secure session management.
No SQL injection, cross-site scripting (XSS), or CSRF vulnerabilities identified during testing.
Certification Status
Control-C is currently progressing through the SMB1001 security certification programme and maintains documented security policies, operational controls, and governance procedures aligned with recognised industry best practices.
While we do not currently hold ISO 27001 or SOC 2 certification, we maintain a documented security framework and can provide supporting evidence of our security controls, penetration testing results, privacy practices, and operational procedures.
Available Documentation
We can provide:
Xero App Partner certification (independent annual security review)
Penetration Testing Executive Summary
Privacy & Data Handling documentation
Data Residency & Sovereignty overview
Security Architecture Summary
Incident Response Overview
Service Availability and Operational Management information
We would be happy to review any security questionnaire or procurement requirements your organisation may have.
Kind regards,
Campbell Green
Director
Control-C Limited
[email protected]
New Zealand | Australia | United Kingdom