Sena · Tehnička dokumentacija

Razdvajanje podataka između supplier-side i authority-side proizvoda

Posljednje ažuriranje: 10. juli 2026.

Sena.ba pruža usluge i ponuđačima (Žalba drafter) i ugovornim organima (TD Risk Analyzer i TD nacrti — alat za sastavljanje tenderske dokumentacije). Ova stranica opisuje kontrole pristupa i tehnička razdvajanja koja osiguravaju da osjetljivi podaci jedne strane nikada ne postaju vidljivi drugoj.

Zašto je ovo važno

Direktori ugovornih organa s pravom postavljaju pitanje: „Ako Sena pomaže i ponuđačima da pišu žalbe protiv nas, kako možemo biti sigurni da naši draft TD dokumenti neće biti zloupotrebljeni?“ Naš odgovor nije politički — on je tehnički. Granica koju platforma aktivno provodi je kontrola pristupa na aplikacijskom sloju: svaki zahtjev prema authority-side podacima provjerava se protiv članstva u konkretnoj komisiji, odnosno projektu, i supplier-side proizvodi nemaju nijednu rutu koja te podatke čita. Slojevi izolacije opisani ispod — odvojene sheme, odvojene role, odvojeni prefiksi pohrane — djeluju kao dubinska odbrana (defense-in-depth) koja ograničava domet svake pojedinačne greške.

Tri zida razdvajanja

1. Razdvajanje pohrane (S3)

Artefakti TD Risk Analyzer-a (draft TD dokumenti, generirani izvještaji, anotirani prilozi) pohranjuju se pod prefiksom s3://sena-prod/td-analyses/{org_id}/..., a artefakti TD nacrta (radne verzije tenderske dokumentacije, priloženi katalozi, sastavljeni DOCX izvozi) pod prefiksom s3://sena-prod/td-drafts/{org_id}/... — oba potpuno odvojena od supplier-side prefiksa s3://sena-prod/zalba-drafts/.... IAM politike za servisne račune svake strane su odvojene — supplier-side servis nema s3:GetObject ili s3:ListBucket dozvole nad td-analyses/ i td-drafts/ prefiksima.

2. Razdvajanje baze podataka

Authority-side podaci žive u dediciranim td_analyzer i td_drafter shemama unutar naše PostgreSQL baze, sa pripadajućim namjenskim rolama nabavke_td_analyzer i nabavke_td_drafter kreiranim u našim Alembic migracijama, čije su dozvole ograničene isključivo na pripadajuću shemu. Važno je precizno reći šta ovo jest, a šta nije: aplikacija se na bazu povezuje kao jedna runtime rola, pa razdvajanje shema i namjenske role same po sebi ne čine unakrsni pristup fizički nemogućim — one su sloj dubinske odbrane. Granica koja se aktivno provodi je na aplikacijskom sloju: svaki API zahtjev prema authority-side podacima provjerava se protiv članstva u konkretnoj komisiji, odnosno projektu (per-commission / per-project kontrola pristupa), a supplier-side servisi nemaju nijednu rutu koja čita iz ovih shema. Dodjele na nivou baze su auditabilne: pokrenite \dp td_analyzer.* ili \dp td_drafter.* u psql da vidite trenutne dodjele.

3. Bez međusobnog treninga ili embeddinga

Tekst draft TD dokumenata — uključujući sadržaj TD nacrta i priložene kataloge proizvođača — nikada ne ažurira supplier-side retrieval indeks (ocds.complaints.embedding), nikada ne ulazi u supplier-side dijeljeni logging sistem, niti služi za fino podešavanje modela koji obrađuju zahtjeve sa supplier strane. Agenti TD Risk Analyzer-a i TD nacrta koriste isključivo read-only alate koji čitaju iz korpusa javnog procurement prava (ZJN članci, URZ rješenja, sudska praksa) i javno objavljenih OCDS podataka — nema povratnog toka informacija iz authority-side baze u supplier-side proizvod.

TD nacrti (drafter): ista pravila, ista granica

Alat za sastavljanje tenderske dokumentacije (TD nacrti) u potpunosti nasljeđuje model razdvajanja opisan iznad: podaci žive u dediciranoj td_drafter shemi uz namjensku rolu nabavke_td_drafter, artefakti (radne verzije nacrta, katalozi, sastavljeni DOCX dokumenti) pohranjuju se pod odvojenim prefiksom s3://sena-prod/td-drafts/{org_id}/..., a pristup svakom projektu provodi se kroz istu per-commission / per-project kontrolu pristupa na aplikacijskom sloju. Nacrt tenderske dokumentacije prije objave najosjetljiviji je dokument ugovornog organa — zato nikada ne napušta authority-side granicu: ni kao trening podatak, ni kao dio supplier-side pretrage, ni kao signal bilo kojem korisniku izvan vašeg ugovornog organa.

Što mi konkretno NE radimo

  • Korisnici supplier-side platforme ne mogu pristupiti analizama, komisijama, TD nacrtima, ili draft TD dokumentima bilo kojeg ugovornog organa — niti znati da postoje.
  • Ne koristimo authority-side podatke za poboljšanje supplier-side proizvoda. Naša evaluacijska metrika izgrađena je isključivo na javno objavljenim TD dokumentima na ejn.gov.ba.
  • Ne pružamo „intelligence o ugovornim organima da targetirate“ na osnovu toga koji TD dokumenti su analizirani. Takvo otkrivanje bi predstavljalo direktan prekršaj ovog razdvajanja i raskid ugovora sa authority-side klijentom.
  • Ne pohranjujemo draft TD dokumente nakon objave javne nabavke duže nego što je potrebno za audit trail — i u tom periodu pristup ostaje ograničen na ovlaštene korisnike ugovornog organa.

Provjera

Za pravne timove ugovornih organa: spremni smo, na zahtjev, dostaviti sljedeće artefakte za reviziju:

  • izvod iz Alembic migracija koji prikazuje kreiranje td_analyzer i td_drafter shema te nabavke_td_analyzer i nabavke_td_drafter rola sa svim GRANT/REVOKE naredbama,
  • izvod iz IAM politika za S3 razdvajanje prefiksa,
  • formalno NDA-pokriveni pregled relevantnog izvornog koda (TD Analyzer i TD Drafter agenti, kontrola pristupa po komisiji i projektu, retrieval sloj, S3 klijent inicijalizacija).

Kontakt za zahtjeve o reviziji: legal@sena.ba.


Ova stranica dopunjuje Politiku privatnosti tehničkim detaljima koji su specifični za dual-product arhitekturu Sena.ba platforme.