Legal & security

App-beveiliging en ISO27001 controls

Deze pagina beschrijft de app-brede beveiligings-, privacy- en verwerkingsmaatregelen van SPEC31. Dit zijn geen instellingen van een individuele organisatie.

Website

Scope

De maatregelen hieronder gelden voor de applicatie, infrastructuur en verwerkingsflows die door SPEC31 worden beheerd.

App-breed

Toegang & rechten

  • Projectpagina's en API-routes vereisen een geldige Supabase-sessie.
  • Projectdata wordt gecontroleerd op organisatiekoppeling voordat documenten, AI-runs of links worden teruggegeven.
  • Owners kunnen adminrechten toekennen; admins kunnen leden beheren binnen hun organisatie.

Logging & monitoring

  • Belangrijke acties zoals uploads, verwijderingen, vergelijkingen, PDF-chat en beheerwijzigingen worden gelogd.
  • Logs bevatten metadata zoals gebruiker, datum, project en eventtype.
  • Prompts, volledige berichten, AI-output en documenttekst worden niet als auditlog opgeslagen.

Technische beveiliging

  • Productieverkeer wordt naar HTTPS gestuurd en krijgt security headers mee.
  • Uploads, verwerking, zoeken, AI-chat, vergelijken en bestekchecks zijn per gebruiker begrensd.
  • Gebruikers krijgen generieke foutmeldingen; technische details blijven in serverlogs.

Data & opslag

  • Documenten staan in Supabase Storage.
  • Projectdata, tekstextractie, vectoren, highlights, logs en AI-resultaten staan in de database.
  • Alleen PDF-upload is toegestaan. Maximale bestandsgrootte: 25 MB.

AI-verwerking

  • OpenAI wordt gebruikt voor embeddings, PDF-chat en bestekcontrole.
  • AI-functies sturen alleen relevante zoekvragen, passages en noodzakelijke metadata mee.
  • AI-output is ondersteuning; gebruikers blijven verantwoordelijk voor inhoudelijke controle.

Externe verwerkers

OpenAI is vastgelegd als externe verwerker/subverwerker voor AI-verwerking. Raadpleeg de actuele documenten bij OpenAI.