Ga naar hoofdinhoud

Quality & Safety Sheet

Het volledige overzicht van hoe ProceLexa beschikbaarheid, integriteit en vertrouwelijkheid (het BIV-model) borgt — van EU-hosting en versleuteling tot certificeringen en werkwijze.

ProceLexa is een AI-ondersteund documentatie- en rapportageplatform voor medische professionals. Omdat het platform medische en bedrijfsgevoelige informatie verwerkt, zijn beschikbaarheid, integriteit en vertrouwelijkheid (het BIV-model) leidend in het ontwerp. Op deze pagina vindt u het volledige, ingevulde overzicht — bedoeld voor compliance-, inkoop- en beveiligingsbeoordelingen.

Beschikbaarheid

Het platform draait volledig op de managed-cloudinfrastructuur van AWS in regio eu-west-1 (Ierland) en leunt op de high-availability diensten van AWS (multi-AZ AppSync, Lambda, DynamoDB en S3).

Beschikbaarheidsmaatregelen
Hosting & monitoringVolledig op AWS (Amplify Gen 2) in regio eu-west-1 (Ierland). Gecentraliseerde monitoring via Amazon CloudWatch met gestructureerde logging en metrics.
Foutdetectie & incidentnotificatieCloudWatch-alarms met automatische incidentcontext en e-mailnotificatie aan het team bij een alarmovergang.
OTAP-omgevingenGescheiden omgevingen: sandbox → dev → staging → productie, elk een geïsoleerde AWS-deploy.
Back-up & disaster recoveryDynamoDB Point-in-Time Recovery (continue back-up) voor operationele data. Infrastructuur als code, dus reproduceerbaar herstelbaar.
Uptime & SLABeschikbaarheid volgt het AWS-serviceniveau. Voor zelfbedieningsabonnementen geven wij geen vast uptime-percentage af; formele SLA-afspraken zijn op aanvraag bespreekbaar voor arbodiensten en teams.

Integriteit

Informatie blijft correct en betrouwbaar, en processen verlopen gecontroleerd en reproduceerbaar.

Integriteitsmaatregelen
Coding standardsTypeScript in strict mode, vastgelegde projectconventies, geen ongemotiveerd gebruik van losse typering.
Code review & testsVerplichte code review bij elke wijziging en een geautomatiseerde testsuite (meer dan duizend tests) vóór elke release.
Versie- & wijzigingsbeheerVolledig versiebeheer via Git; wijzigingen uitsluitend via pull requests naar beschermde branches (staging en productie accepteren geen directe commits).
Infrastructure-as-CodeDe volledige AWS-omgeving is als code gedefinieerd (AWS CDK), wat reproduceerbaarheid en controleerbaarheid borgt.
Reproduceerbare AIDe AI draait deterministisch (temperatuur 0.0) voor rapportgeneratie én compliance-controle. De professional controleert en blijft eindverantwoordelijk.

Vertrouwelijkheid

Informatie is uitsluitend toegankelijk voor geautoriseerde personen en beschermd tegen onbevoegde inzage of wijziging.

Vertrouwelijkheidsmaatregelen
Versleuteling in transit & edge-beschermingAlle verbindingen via HTTPS/TLS. Aan de rand beschermen AWS WAF (Web Application Firewall met AWS Managed Rules) en AWS Shield tegen veelvoorkomende webaanvallen, oversized requests en DDoS.
Versleuteling in rustAES-256 voor alle opgeslagen data (DynamoDB en S3).
Toegangsbeheer & 2FAAuthenticatie via Amazon Cognito met verplichte twee-factor-authenticatie (TOTP) voor alle accounts.
Autorisatie (RBAC)Eigenaargebonden toegang voor persoonlijke data en groepsgebonden toegang per organisatie (rollen OWNER, ADMIN, MEMBER, VIEWER). Multi-tenant-isolatie wordt server-side afgedwongen.
Logging & auditingGestructureerde audit-logging in CloudWatch. Gevoelige velden worden geredigeerd; geen patiëntdata of vrije medische tekst in logging of analytics.
Beheertoegang & secretsLeast-privilege IAM met MFA op administratieve toegang; secrets in beveiligde Amplify-omgevingsvariabelen.

Kwaliteit & werkwijze

Kwaliteit en bedrijfszekerheid zijn geborgd binnen ons ISO 27001-managementsysteem en een gestructureerde, iteratieve werkwijze.

  • ISO 27001-gecertificeerd — afgegeven door DigiTrust, geaccrediteerd door de Raad voor Accreditatie (RvA, registratie C 618), certificaatnummer 23.136. NEN 7510 is in aanvraag.
  • Compliance-regels-engine — controleert verslagen tegen organisatieregels; de professional blijft eindverantwoordelijk.
  • OTAP-werkwijze — kleine, geteste stappen via sandbox → dev → staging → productie, met beschermde branches en continue levering.
  • Transparantie & support — werkwijze, beveiliging en privacy zijn publiek gedocumenteerd. Support via support@procelexa.nl.

Hosting & dataverwerking

Hosting en technische omgeving
Hosting- & cloudpartnerAmazon Web Services (AWS), via AWS Amplify Gen 2.
DatacenterlocatieAWS-regio eu-west-1 (Ierland). Alle data blijft binnen de Europese Economische Ruimte.
Certificeringen infrastructuurDe AWS-infrastructuur is onder meer ISO 27001-, SOC 1/2/3- en PCI DSS-gecertificeerd.
Fysieke datacenterbeveiligingDoor AWS beheerd: fysieke toegangsbeveiliging, 24/7-bewaking, redundante stroom, branddetectie en netwerkredundantie (onderdeel van de AWS-certificeringen).
PatchmanagementOnderliggende runtimes worden door AWS als managed service onderhouden; applicatie-updates lopen via de CI/CD-straat.

Verwerkers

ProceLexa schakelt de volgende verwerkers in. Met alle verwerkers zijn verwerkersovereenkomsten (DPA's) gesloten; het verwerkingsregister (ROPA) wordt bijgehouden. De AI-componenten (Amazon Bedrock) trainen niet op klantdata.

Verwerkers en sub-processors
Amazon Web ServicesHosting, opslag, transcriptie (AWS Transcribe) en AI-generatie (Amazon Bedrock) — EU (eu-west-1).
PostHogGeanonimiseerde productanalyse, geen patiëntdata — EU-cloud.
ResendTransactionele e-mail en nieuwsbrief — VS (SCC's + EU-VS Data Privacy Framework).
AttioCRM — VK/EU (adequaatheidsbesluit).
StripeBetalingen en abonnementen — conform Stripe-verwerkersvoorwaarden.

Samenvatting

  • ISO 27001-gecertificeerd; NEN 7510 in aanvraag; AVG-compliant.
  • Hosting volledig binnen de EU op AWS (eu-west-1).
  • AES-256 in rust, TLS in transit, verplichte 2FA.
  • Rolgebaseerde toegang en strikte multi-tenant-isolatie.
  • Privacy-by-design: minimale bewaartermijn voor patiëntcontent.
  • De professional altijd in de regie en eindverantwoordelijk.

Voor formele SLA-afspraken, een kopie van het ISO 27001-certificaat of aanvullende verwerkersinformatie kunnen organisaties contact opnemen via contact@procelexa.nl. Beveiligingsmeldingen: security@procelexa.nl.