Beveiliging

    Laatst bijgewerkt: juni 2026

    We beschrijven de technische en organisatorische maatregelen die we vandaag toepassen om de Dienst en de gegevens te beschermen. We noemen alleen daadwerkelijk geïmplementeerde controles; geplande verbeteringen worden als zodanig aangeduid.

    Encryptie

    Al het verkeer verloopt via HTTPS/TLS, met beveiligingsheaders in de frontend (X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy). Encryptie van gegevens in rust wordt beheerd door onze database- en opslaginfrastructuur (Supabase/PostgreSQL).

    Toegangscontrole en tenant-isolatie

    Authenticatie gebruikt Supabase Auth met JWT-tokens en sessievernieuwing. Isolatie tussen klanten wordt afgedwongen met Row Level Security (RLS) op gebruikers-ID in gevoelige tabellen, versterkt met interne beveiligingen in bevoegde databasefuncties. Een geautomatiseerde isolatietest verifieert dat de ene tenant geen gegevens van een andere kan lezen of schrijven.

    Beveiliging van applicatie en edge-functies

    Serverfuncties (edge) valideren hun autorisatie via JWT, HMAC-handtekeningen op webhooks (Meta, Mercado Pago, Paddle) of een cron-geheim, naargelang het geval. Een geautomatiseerde audit controleert dat elke functie een expliciete beveiliging heeft. Cross-origin-toegang wordt beperkt met een lijst van toegestane oorsprongen.

    Bescherming van gevoelige gegevens

    We passen PII-maskering (maskPII) toe op telefoonnummers en e-mails in verwerkingslogs, en redactie van geheimen (sleutels, tokens) vóór elke logging. Foutmonitoring (Sentry) is geconfigureerd om geen PII automatisch te versturen.

    Misbruikbestrijding en beschikbaarheid

    We passen rate limits toe, een circuit breaker en een centraal antimisbruikbudget dat het verbruik van AI, bestanden, embeddings en verzendingen veilig beperkt. Een invoerbeveiliging blokkeert prompt-injectie en kwaadaardige payloads; herhaalde pogingen om de assistent te manipuleren leiden tot blokkering.

    Continue verificatie

    We onderhouden een reeks geautomatiseerde tests die in continue integratie draaien: tenant-isolatie, autorisatie-audit van edge-functies, controle van het antimisbruikbudget en adversariële tests tegen de AI-modellen.

    Verbeteringen in uitvoering

    We claimen momenteel geen certificeringen (bijv. SOC 2). Optionele TOTP-tweestapsverificatie is beschikbaar voor accounts en verplicht voor accountverwijdering; beheerde back-ups met point-in-time recovery (PITR) en bescherming tegen gelekte wachtwoorden worden geactiveerd bij de overstap naar Supabase Pro, voordat klanten met echte productiegegevens worden opgenomen.

    We gebruiken essentiële en analytische cookies om je ervaring te verbeteren. Meer informatie