Quality & Safety Sheet
Het volledige overzicht van hoe ProceLexa beschikbaarheid, integriteit en vertrouwelijkheid (het BIV-model) borgt — van EU-hosting en versleuteling tot certificeringen en werkwijze.
Op deze pagina
ProceLexa is een AI-ondersteund documentatie- en rapportageplatform voor medische professionals. Omdat het platform medische en bedrijfsgevoelige informatie verwerkt, zijn beschikbaarheid, integriteit en vertrouwelijkheid (het BIV-model) leidend in het ontwerp. Op deze pagina vindt u het volledige, ingevulde overzicht — bedoeld voor compliance-, inkoop- en beveiligingsbeoordelingen.
Beschikbaarheid
Het platform draait volledig op de managed-cloudinfrastructuur van AWS in regio eu-west-1 (Ierland) en leunt op de high-availability diensten van AWS (multi-AZ AppSync, Lambda, DynamoDB en S3).
| Hosting & monitoring | Volledig op AWS (Amplify Gen 2) in regio eu-west-1 (Ierland). Gecentraliseerde monitoring via Amazon CloudWatch met gestructureerde logging en metrics. |
|---|---|
| Foutdetectie & incidentnotificatie | CloudWatch-alarms met automatische incidentcontext en e-mailnotificatie aan het team bij een alarmovergang. |
| OTAP-omgevingen | Gescheiden omgevingen: sandbox → dev → staging → productie, elk een geïsoleerde AWS-deploy. |
| Back-up & disaster recovery | DynamoDB Point-in-Time Recovery (continue back-up) voor operationele data. Infrastructuur als code, dus reproduceerbaar herstelbaar. |
| Uptime & SLA | Beschikbaarheid volgt het AWS-serviceniveau. Voor zelfbedieningsabonnementen geven wij geen vast uptime-percentage af; formele SLA-afspraken zijn op aanvraag bespreekbaar voor arbodiensten en teams. |
Integriteit
Informatie blijft correct en betrouwbaar, en processen verlopen gecontroleerd en reproduceerbaar.
| Coding standards | TypeScript in strict mode, vastgelegde projectconventies, geen ongemotiveerd gebruik van losse typering. |
|---|---|
| Code review & tests | Verplichte code review bij elke wijziging en een geautomatiseerde testsuite (meer dan duizend tests) vóór elke release. |
| Versie- & wijzigingsbeheer | Volledig versiebeheer via Git; wijzigingen uitsluitend via pull requests naar beschermde branches (staging en productie accepteren geen directe commits). |
| Infrastructure-as-Code | De volledige AWS-omgeving is als code gedefinieerd (AWS CDK), wat reproduceerbaarheid en controleerbaarheid borgt. |
| Reproduceerbare AI | De AI draait deterministisch (temperatuur 0.0) voor rapportgeneratie én compliance-controle. De professional controleert en blijft eindverantwoordelijk. |
Vertrouwelijkheid
Informatie is uitsluitend toegankelijk voor geautoriseerde personen en beschermd tegen onbevoegde inzage of wijziging.
| Versleuteling in transit & edge-bescherming | Alle verbindingen via HTTPS/TLS. Aan de rand beschermen AWS WAF (Web Application Firewall met AWS Managed Rules) en AWS Shield tegen veelvoorkomende webaanvallen, oversized requests en DDoS. |
|---|---|
| Versleuteling in rust | AES-256 voor alle opgeslagen data (DynamoDB en S3). |
| Toegangsbeheer & 2FA | Authenticatie via Amazon Cognito met verplichte twee-factor-authenticatie (TOTP) voor alle accounts. |
| Autorisatie (RBAC) | Eigenaargebonden toegang voor persoonlijke data en groepsgebonden toegang per organisatie (rollen OWNER, ADMIN, MEMBER, VIEWER). Multi-tenant-isolatie wordt server-side afgedwongen. |
| Logging & auditing | Gestructureerde audit-logging in CloudWatch. Gevoelige velden worden geredigeerd; geen patiëntdata of vrije medische tekst in logging of analytics. |
| Beheertoegang & secrets | Least-privilege IAM met MFA op administratieve toegang; secrets in beveiligde Amplify-omgevingsvariabelen. |
Kwaliteit & werkwijze
Kwaliteit en bedrijfszekerheid zijn geborgd binnen ons ISO 27001-managementsysteem en een gestructureerde, iteratieve werkwijze.
- ISO 27001-gecertificeerd — afgegeven door DigiTrust, geaccrediteerd door de Raad voor Accreditatie (RvA, registratie C 618), certificaatnummer 23.136. NEN 7510 is in aanvraag.
- Compliance-regels-engine — controleert verslagen tegen organisatieregels; de professional blijft eindverantwoordelijk.
- OTAP-werkwijze — kleine, geteste stappen via sandbox → dev → staging → productie, met beschermde branches en continue levering.
- Transparantie & support — werkwijze, beveiliging en privacy zijn publiek gedocumenteerd. Support via support@procelexa.nl.
Hosting & dataverwerking
| Hosting- & cloudpartner | Amazon Web Services (AWS), via AWS Amplify Gen 2. |
|---|---|
| Datacenterlocatie | AWS-regio eu-west-1 (Ierland). Alle data blijft binnen de Europese Economische Ruimte. |
| Certificeringen infrastructuur | De AWS-infrastructuur is onder meer ISO 27001-, SOC 1/2/3- en PCI DSS-gecertificeerd. |
| Fysieke datacenterbeveiliging | Door AWS beheerd: fysieke toegangsbeveiliging, 24/7-bewaking, redundante stroom, branddetectie en netwerkredundantie (onderdeel van de AWS-certificeringen). |
| Patchmanagement | Onderliggende runtimes worden door AWS als managed service onderhouden; applicatie-updates lopen via de CI/CD-straat. |
Verwerkers
ProceLexa schakelt de volgende verwerkers in. Met alle verwerkers zijn verwerkersovereenkomsten (DPA's) gesloten; het verwerkingsregister (ROPA) wordt bijgehouden. De AI-componenten (Amazon Bedrock) trainen niet op klantdata.
| Amazon Web Services | Hosting, opslag, transcriptie (AWS Transcribe) en AI-generatie (Amazon Bedrock) — EU (eu-west-1). |
|---|---|
| PostHog | Geanonimiseerde productanalyse, geen patiëntdata — EU-cloud. |
| Resend | Transactionele e-mail en nieuwsbrief — VS (SCC's + EU-VS Data Privacy Framework). |
| Attio | CRM — VK/EU (adequaatheidsbesluit). |
| Stripe | Betalingen en abonnementen — conform Stripe-verwerkersvoorwaarden. |
Samenvatting
- ISO 27001-gecertificeerd; NEN 7510 in aanvraag; AVG-compliant.
- Hosting volledig binnen de EU op AWS (eu-west-1).
- AES-256 in rust, TLS in transit, verplichte 2FA.
- Rolgebaseerde toegang en strikte multi-tenant-isolatie.
- Privacy-by-design: minimale bewaartermijn voor patiëntcontent.
- De professional altijd in de regie en eindverantwoordelijk.
Voor formele SLA-afspraken, een kopie van het ISO 27001-certificaat of aanvullende verwerkersinformatie kunnen organisaties contact opnemen via contact@procelexa.nl. Beveiligingsmeldingen: security@procelexa.nl.