> security.md
Beveiliging en gegevensverwerking
Maguyva indexeert klantrepositories om code-intelligentie te leveren. Deze pagina beschrijft hoe die data wordt opgeslagen, wie er toegang toe heeft, welke subverwerkers de data verwerken en hoe je beveiligingsproblemen meldt.
Van kracht vanaf 17 juli 2026. Alleen feiten — gebaseerd op ons privacybeleid, security.txt en publieke verklaringen over gegevensverwerking. AI-crawltoestemmingen voor de publieke website gelden niet voor klantrepositories.
Dit is een AI-ondersteunde vertaling, aangeboden voor uw gemak. De officiële Engelse versie is de enige bindende versie — elke overeenkomst die u aangaat bij aanmelding valt onder de Engelse tekst. Lees de officiële Engelse versie
tl;dr — We slaan klant-broncode en afgeleide indexen op om zoeken en bestandsophalen mogelijk te maken. Data is tenant-gescheiden. AST-bewuste codefragmenten zonder klantidentificatoren gaan naar Voyage AI voor embeddings. We trainen niet op klantcode. Meld kwetsbaarheden bij security@maguyva.ai.
1. Wie we zijn
Maguyva is een code-intelligentieservice, beheerd door UT INTERNATIONAL PTE. LTD., een bedrijf geregistreerd in Singapore. Maguyva is een clouddienst: klanten verbinden via het MCP-eindpunt en autoriseren repositories; tools wijzigen klantrepositories niet.
2. Welke data we verwerken
Als je Maguyva gebruikt, verwerken we drie categorieën data:
- Accountgegevens: naam, e-mailadres en GitHub OAuth-token, gebruikt om toegang te krijgen tot repositories die je autoriseert
- Codegegevens: broncode die wordt opgeslagen om bestandsinhoud te leveren en zoeken mogelijk te maken; abstract syntax trees; symboolgrafen; en semantische embeddings afgeleid van je code
- Gebruiksgegevens: welke tools je aanroept, tijdstempels en geaggregeerde querypatronen
Klant-repositorydata staat los van het crawlbeleid van de publieke website. AI-crawltoestemmingen voor de website gelden niet voor privé-klantcode.
3. Waar het draait
Klantbroncode en afgeleide indexdata worden opgeslagen in de Maguyva-service-infrastructuur op Supabase (PostgreSQL) in AWS US-regio's. De publieke website en edge-levering draaien op Cloudflare (CDN, edge compute, DNS). Voor het genereren van embeddings worden AST-bewuste semantische codefragmenten — niet complete bestanden of repositories — naar Voyage AI gestuurd (een dochteronderneming van MongoDB). Die embedding-verzoeken sluiten klantidentificerende metadata uit, zoals repositorynamen, gebruikersnamen, organisatie-identificatoren en bestandspaden.
4. Toegangsmodel en isolatie
Producttoegang wordt beheerd via organisatie- en namespace-gescheiden toegangscontroles. Geïndexeerde repositorydata van de ene klant wordt niet blootgesteld aan andere klanten. API-sleutels worden gevalideerd tegen opgeslagen metadata en toegangsbeperkingen voor repositories. Maguyva-beheerders krijgen alleen toegang tot repositorydata wanneer dat nodig is om de dienst te bedienen, te beveiligen of te ondersteunen. Data onderweg gebruikt HTTPS/TLS. Geïndexeerde repositorydata wordt opgeslagen op beheerde infrastructuur met encryptie op opslagniveau in rust. Bron- en afgeleide indexdata blijven leesbaar voor de dienst waar nodig voor zoeken, bestandsophalen, ondersteuning en beveiligingsactiviteiten.
5. Subverwerkers
We gebruiken de volgende diensten om Maguyva te laten draaien:
- Supabase (databasehosting, AWS US-regio's)
- Cloudflare (CDN, edge compute, DNS)
- Voyage AI, nu onderdeel van MongoDB (genereren van embeddings — ontvangt AST-bewuste codefragmenten zonder klantidentificatoren, geen complete bestanden of repositories)
- Stripe (betalingsverwerking)
- GitHub (OAuth-authenticatie en repositorytoegang)
- Umami (cookieloze gebruiksanalyse van de website — alleen geaggregeerde statistieken, geen persoonlijk identificeerbare informatie)
6. Bewaring en verwijdering
Actieve accounts: data wordt bewaard zolang je account actief is. Als je een repository loskoppelt of je account opzegt, worden actieve geïndexeerde broncode en afgeleide data binnen 30 dagen verwijderd uit de servicesystemen, waarbij resterende back-upkopieën binnen 90 dagen verlopen. Factureringsgegevens worden 7 jaar bewaard zoals wettelijk vereist. We trainen niet op klantcode. We maken geen aanspraak op intellectuele-eigendomsrechten over klantcode.
7. Kwetsbaarheden melden
Als je denkt een beveiligingskwetsbaarheid in Maguyva te hebben gevonden, neem dan contact op via security@maguyva.ai. Voorkeurstaal voor meldingen is Engels. Ons machineleesbare contact- en disclosurebeleid staat op /.well-known/security.txt (RFC 9116).
8. Gerelateerde documenten
Voor volledige juridische en beleidsdetails, zie:
- Privacybeleid — hoe we persoonlijke en repositorydata verzamelen en gebruiken
- Servicevoorwaarden — dienstovereenkomst
- security.txt — canoniek contactpunt voor kwetsbaarheden (RFC 9116)