Legal & security
App-beveiliging en ISO27001 controls
Deze pagina beschrijft de app-brede beveiligings-, privacy- en verwerkingsmaatregelen van SPEC31. Dit zijn geen instellingen van een individuele organisatie.
Scope
De maatregelen hieronder gelden voor de applicatie, infrastructuur en verwerkingsflows die door SPEC31 worden beheerd.
App-breed
Toegang & rechten
- Projectpagina's en API-routes vereisen een geldige Supabase-sessie.
- Projectdata wordt gecontroleerd op organisatiekoppeling voordat documenten, AI-runs of links worden teruggegeven.
- Owners kunnen adminrechten toekennen; admins kunnen leden beheren binnen hun organisatie.
Logging & monitoring
- Belangrijke acties zoals uploads, verwijderingen, vergelijkingen, PDF-chat en beheerwijzigingen worden gelogd.
- Logs bevatten metadata zoals gebruiker, datum, project en eventtype.
- Prompts, volledige berichten, AI-output en documenttekst worden niet als auditlog opgeslagen.
Technische beveiliging
- Productieverkeer wordt naar HTTPS gestuurd en krijgt security headers mee.
- Uploads, verwerking, zoeken, AI-chat, vergelijken en bestekchecks zijn per gebruiker begrensd.
- Gebruikers krijgen generieke foutmeldingen; technische details blijven in serverlogs.
Data & opslag
- Documenten staan in Supabase Storage.
- Projectdata, tekstextractie, vectoren, highlights, logs en AI-resultaten staan in de database.
- Alleen PDF-upload is toegestaan. Maximale bestandsgrootte: 25 MB.
AI-verwerking
- OpenAI wordt gebruikt voor embeddings, PDF-chat en bestekcontrole.
- AI-functies sturen alleen relevante zoekvragen, passages en noodzakelijke metadata mee.
- AI-output is ondersteuning; gebruikers blijven verantwoordelijk voor inhoudelijke controle.
Externe verwerkers
OpenAI is vastgelegd als externe verwerker/subverwerker voor AI-verwerking. Raadpleeg de actuele documenten bij OpenAI.