Laatst bijgewerkt: juni 2026
We beschrijven de technische en organisatorische maatregelen die we vandaag toepassen om de Dienst en de gegevens te beschermen. We noemen alleen daadwerkelijk geïmplementeerde controles; geplande verbeteringen worden als zodanig aangeduid.
Al het verkeer verloopt via HTTPS/TLS, met beveiligingsheaders in de frontend (X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy). Encryptie van gegevens in rust wordt beheerd door onze database- en opslaginfrastructuur (Supabase/PostgreSQL).
Authenticatie gebruikt Supabase Auth met JWT-tokens en sessievernieuwing. Isolatie tussen klanten wordt afgedwongen met Row Level Security (RLS) op gebruikers-ID in gevoelige tabellen, versterkt met interne beveiligingen in bevoegde databasefuncties. Een geautomatiseerde isolatietest verifieert dat de ene tenant geen gegevens van een andere kan lezen of schrijven.
Serverfuncties (edge) valideren hun autorisatie via JWT, HMAC-handtekeningen op webhooks (Meta, Mercado Pago, Paddle) of een cron-geheim, naargelang het geval. Een geautomatiseerde audit controleert dat elke functie een expliciete beveiliging heeft. Cross-origin-toegang wordt beperkt met een lijst van toegestane oorsprongen.
We passen PII-maskering (maskPII) toe op telefoonnummers en e-mails in verwerkingslogs, en redactie van geheimen (sleutels, tokens) vóór elke logging. Foutmonitoring (Sentry) is geconfigureerd om geen PII automatisch te versturen.
We passen rate limits toe, een circuit breaker en een centraal antimisbruikbudget dat het verbruik van AI, bestanden, embeddings en verzendingen veilig beperkt. Een invoerbeveiliging blokkeert prompt-injectie en kwaadaardige payloads; herhaalde pogingen om de assistent te manipuleren leiden tot blokkering.
We onderhouden een reeks geautomatiseerde tests die in continue integratie draaien: tenant-isolatie, autorisatie-audit van edge-functies, controle van het antimisbruikbudget en adversariële tests tegen de AI-modellen.
We claimen momenteel geen certificeringen (bijv. SOC 2). Optionele TOTP-tweestapsverificatie is beschikbaar voor accounts en verplicht voor accountverwijdering; beheerde back-ups met point-in-time recovery (PITR) en bescherming tegen gelekte wachtwoorden worden geactiveerd bij de overstap naar Supabase Pro, voordat klanten met echte productiegegevens worden opgenomen.
We gebruiken essentiële en analytische cookies om je ervaring te verbeteren. Meer informatie