menu

Gegevensverwerkingsovereenkomst

Laatst bijgewerkt: 3 Juli 2026

AI Replies B.V. Zekeringstraat 34c, 1014 BS Amsterdam, The Netherlands
KvK: 98144243
Website: aireplies.com
Email: info@aireplies.ai

1. Algemeen gebruik van de diensten

A. De Verwerkingsverantwoordelijke wenst gebruik te maken van het KAI-platform en aanverwante diensten ("de Dienst") geleverd door de Verwerker, zoals beschreven in de Algemene Voorwaarden beschikbaar op Voorwaarden.

B. Bij het leveren van de Dienst zal de Verwerker persoonsgegevens verwerken namens de Verwerkingsverantwoordelijke in de zin van de AVG.

C. De Partijen wensen in deze Gegevensverwerkingsovereenkomst ("DPA") de voorwaarden vast te leggen waaronder de Verwerker persoonsgegevens zal verwerken namens de Verwerkingsverantwoordelijke, in overeenstemming met artikel 28 van de AVG.

D. Deze DPA is opgenomen in en maakt deel uit van de Algemene Voorwaarden tussen de Partijen. In geval van strijdigheid tussen deze DPA en de Algemene Voorwaarden, prevaleert deze DPA met betrekking tot gegevensbeschermingskwesties.

2. Gratis proefversie en toegang tot zelfbediening

In deze DPA gelden de volgende definities:

  • "AVG" betekent Verordening (EU) 2016/679 van het Europees Parlement en de Raad van 27 april 2016 betreffende de bescherming van natuurlijke personen in verband met de verwerking van persoonsgegevens en betreffende het vrije verkeer van die gegevens.
  • "Persoonsgegevens" heeft de betekenis zoals gedefinieerd in artikel 4, lid 1, van de AVG.
  • "Verwerking" heeft de betekenis zoals gedefinieerd in artikel 4, lid 2, van de AVG.
  • "Betrokkene" heeft de betekenis zoals gedefinieerd in artikel 4, lid 1, van de AVG.
  • "Verwerkingsverantwoordelijke" heeft de betekenis zoals gedefinieerd in artikel 4, lid 7, van de AVG — de entiteit die de doeleinden en middelen voor de verwerking van persoonsgegevens via de Dienst bepaalt.
  • "Verwerker" heeft de betekenis zoals gedefinieerd in artikel 4, lid 8, van de AVG — AI Replies B.V., die persoonsgegevens verwerkt namens de Verwerkingsverantwoordelijke.
  • "Subverwerker" betekent elke derde partij die door de Verwerker wordt ingeschakeld om persoonsgegevens te verwerken in verband met het leveren van de Dienst.
  • "Toezichthoudende Autoriteit" betekent de Autoriteit Persoonsgegevens (Nederland) of, indien van toepassing, een andere bevoegde toezichthoudende autoriteit onder de AVG.
  • "Standaardcontractbepalingen" of "SCC's" betekent de standaardcontractbepalingen voor de doorgifte van persoonsgegevens aan derde landen, vastgesteld door de Europese Commissie krachtens artikel 46, lid 2, onder c), van de AVG, zoals momenteel van kracht.
  • "Beveiligingsincident" betekent een bevestigde inbreuk op de beveiliging die leidt tot de accidentele of onrechtmatige vernietiging, het verlies, de wijziging, de ongeoorloofde openbaarmaking van, of toegang tot, Persoonsgegevens die onder deze DPA worden verwerkt.

3. Gekochte diensten

2.1. Verwerkingsverantwoordelijke en Verwerker

De Verwerkingsverantwoordelijke is de verwerkingsverantwoordelijke ten aanzien van Persoonsgegevens die via de Dienst worden verwerkt. De Verwerker verwerkt Persoonsgegevens uitsluitend namens en op basis van de gedocumenteerde instructies van de Verwerkingsverantwoordelijke, zoals uiteengezet in deze DPA en de Algemene Voorwaarden.

2.2. Onafhankelijke Verwerkingsverantwoordelijken

Wanneer de Verwerker Persoonsgegevens verwerkt voor eigen doeleinden — bijvoorbeeld accountbeheer, facturering, fraudepreventie of serviceverbetering in geaggregeerde geanonimiseerde vorm — treedt de Verwerker op als een onafhankelijke gegevensbeheerder voor die doeleinden, zoals beschreven in het Privacybeleid.

2.3. Naleving

Elke partij voldoet aan haar respectievelijke verplichtingen onder de AVG en andere toepasselijke wetgeving inzake gegevensbescherming. Niets in deze DPA ontslaat de Verwerkingsverantwoordelijke van zijn eigen gegevensbeschermingsverplichtingen als verwerkingsverantwoordelijke.

4. Accountbeveiliging en verantwoordelijkheden

De details van de verwerking die door de Verwerker namens de Verwerkingsverantwoordelijke worden uitgevoerd, zijn als volgt:

3.1. Onderwerp

De Verwerker levert het KAI-platform, dat Persoonsgegevens verwerkt voor zover nodig om AI-ondersteunde e-mailantwoorden, transcriptie en samenvatting van vergaderingen, Kennisbankbeheer en bedrijfs-AI-chatfunctionaliteit te leveren.

3.2. Duur

De Verwerker verwerkt Persoonsgegevens gedurende de abonnementsperiode van de Verwerkingsverantwoordelijke op de Dienst, en daarna alleen voor zover vereist door toepasselijk recht of om te voldoen aan de verwijderingsverplichtingen zoals uiteengezet in deze DPA.

3.3. Aard en doel van de verwerking

Persoonsgegevens worden verwerkt voor de volgende doeleinden:

  • Gebruikers authenticeren via Google of Microsoft OAuth
  • Toegang krijgen tot en verwerken van e-mailinhoud om AI-ondersteunde antwoordsuggesties te genereren
  • Toegang krijgen tot agenda-gegevens om vergaderingen te detecteren en eraan deel te nemen voor transcriptie
  • Opnemen, transcriberen en samenvatten van vergaderingen
  • Opslaan en opvragen van documenten die zijn geüpload naar de Kennisbank
  • Het leveren van bedrijfs-AI-chatfunctionaliteit met behulp van geautoriseerde interne gegevens
  • Verzenden van transactionele en notificatie-e-mails aan gebruikers
  • Abonnementen en facturatie beheren
  • Beveiliging handhaven, fraude voorkomen en technische ondersteuning bieden

3.4. Soorten verwerkte Persoonsgegevens

Afhankelijk van de gebruikte functies kunnen de volgende categorieën Persoonsgegevens worden verwerkt:

  • Identificatiegegevens: naam, e-mailadres, profielfoto, functie
  • Authenticatiegegevens: OAuth-tokens voor Google- en/of Microsoft-accounts
  • E-mailgegevens: e-mailmetadata (afzender, ontvanger, onderwerp, datum) en inhoud van de e-mailtekst
  • Agendagegevens: titels, tijden, deelnemers en links van vergaderingen
  • Vergadergegevens: audio, video, transcripten en door AI gegenereerde samenvattingen van vergaderingen
  • Documentgegevens: inhoud van bestanden die zijn geüpload naar de Kennisbank
  • Gebruiks- en technische gegevens: IP-adres, browsertype, sessiegegevens, foutenlogboeken
  • Factureringsgegevens: abonnementsplan en -status (betalingsgegevens worden rechtstreeks door Stripe verwerkt)

3.5. Categorieën van Betrokkenen

  • De werknemers en het personeel van de Verwerkingsverantwoordelijke die de Dienst gebruiken
  • De contractanten en geautoriseerde derden van de Verwerkingsverantwoordelijke die de Dienst gebruiken
  • Derden wiens Persoonsgegevens voorkomen in e-mails, vergaderingen of documenten die via de Dienst worden verwerkt (bijv. e-mailcorrespondenten, deelnemers aan vergaderingen)

3.6. Bijzondere Categorieën van Gegevens

De Dienst is niet ontworpen of bedoeld voor de verwerking van bijzondere categorieën van Persoonsgegevens zoals gedefinieerd in artikel 9 AVG. De Verwerkingsverantwoordelijke mag geen bijzondere categorieën van gegevens via de Dienst indienen. Indien de Verwerker kennis krijgt van het indienen van bijzondere categorieën van gegevens, zal deze de Verwerkingsverantwoordelijke hiervan op de hoogte stellen en dergelijke gegevens zonder onnodige vertraging verwijderen.

5. Acceptabele inhoudsnormen

4.1. Instructies

De Verwerker zal Persoonsgegevens uitsluitend verwerken op basis van gedocumenteerde instructies van de Verwerkingsverantwoordelijke, zoals uiteengezet in deze DPA en de Servicevoorwaarden. Indien de Verwerker krachtens toepasselijk recht verplicht is Persoonsgegevens te verwerken op een wijze die niet wordt gedekt door de instructies van de Verwerkingsverantwoordelijke, zal de Verwerker de Verwerkingsverantwoordelijke vóór de verwerking van die wettelijke verplichting op de hoogte stellen, tenzij dit wettelijk verboden is.

4.2. Vertrouwelijkheid

De Verwerker zal ervoor zorgen dat personen die gemachtigd zijn om Persoonsgegevens te verwerken onder deze DPA, gebonden zijn aan passende geheimhoudingsplichten, hetzij contractueel, hetzij wettelijk.

4.3. Beveiliging

De Verwerker zal passende technische en organisatorische maatregelen implementeren en handhaven om Persoonsgegevens te beschermen tegen ongeoorloofde of onrechtmatige verwerking, accidenteel verlies, vernietiging of schade. Deze maatregelen omvatten, als minimum:

  • Alle gegevens gehost op AWS EU (Frankfurt, eu-central-1) infrastructuur
  • Versleuteling tijdens overdracht met TLS 1.3
  • Versleuteling in rust met AES-256
  • Rolgebaseerde toegangscontrole en zero-trust architectuur
  • Periodieke penetratietesten door onafhankelijke derden
  • Informatiebeveiligingspraktijken in lijn met ISO 27001-normen
  • Strikte toegangscontroles die de toegang van medewerkers tot Persoonsgegevens beperken tot hetgeen beschreven is in Sectie 4.10

De Verwerker zal deze maatregelen periodiek herzien en bijwerken. De Verwerker mag de specifieke technische maatregelen van tijd tot tijd bijwerken, mits het algehele beveiligingsniveau niet wezenlijk wordt verlaagd.

4.4. Subverwerkers

De Verwerkingsverantwoordelijke geeft de Verwerker algemene schriftelijke toestemming om subverwerkers in te schakelen. De huidige lijst met goedgekeurde subverwerkers is:

Subverwerker

Doel

Locatie

Doorgiftemechanisme

Amazon Web Services (AWS)

Cloudhosting en -infrastructuur

EU — Frankfurt (eu-central-1)

Binnen de EU

Anthropic (via AWS Bedrock, eu-central-1)

AI-verwerking voor antwoordsuggesties en samenvattingen

EU — Frankfurt (eu-central-1)

Binnen de EU

Recall.ai

Transcriptie van vergaderingen

Verenigde Staten

Standaardcontractbepalingen

Google LLC

OAuth-authenticatie; Gmail- en Google Agenda API

EU/VS

Standaardcontractbepalingen

Microsoft Corporation

OAuth-authenticatie; Outlook- en Microsoft Agenda API

EU/VS

Standaardcontractbepalingen

Firebase (Google LLC)

Gebruikersauthenticatie en sessiebeheer

EU/VS

Standaardcontractbepalingen

Stripe

Betalingsverwerking

EU/VS

Standaardcontractbepalingen

Customer.io

Transactionele en product-e-mails

EU/VS

Standaardcontractbepalingen

HubSpot

Marketing CRM (alleen voor aangemelde gebruikers)

EU/VS

Standaardcontractbepalingen

De Verwerker houdt een actuele lijst van subverwerkers bij.

De Verwerker stelt de Verwerkingsverantwoordelijke ten minste 14 dagen van tevoren per e-mail op de hoogte van elke voorgenomen toevoeging of vervanging van subverwerkers, naar het adres dat is gekoppeld aan het account van de Verwerkingsverantwoordelijke. De Verwerkingsverantwoordelijke kan binnen 14 dagen na kennisgeving schriftelijk bezwaar maken tegen de wijziging. Indien de Verwerkingsverantwoordelijke bezwaar maakt en de Partijen het probleem niet kunnen oplossen, kan elk van de partijen de Dienst beëindigen met een redelijke schriftelijke opzegtermijn zonder boete met betrekking tot de getroffen verwerking.

De Verwerker legt subverwerkers gegevensbeschermingsverplichtingen op die gelijkwaardig zijn aan die in deze DPA en blijft volledig aansprakelijk jegens de Verwerkingsverantwoordelijke voor de handelingen en nalatigheden van zijn subverwerkers.

4.5. Rechten van Betrokkenen

De Verwerker assisteert de Verwerkingsverantwoordelijke, rekening houdend met de aard van de verwerking, door middel van passende technische en organisatorische maatregelen bij het voldoen aan de verplichting van de Verwerkingsverantwoordelijke om te reageren op verzoeken van betrokkenen die hun rechten uitoefenen onder Hoofdstuk III van de AVG (waaronder rechten van inzage, rectificatie, wissing, beperking, overdraagbaarheid en bezwaar). De Verwerker stuurt elk verzoek van een betrokkene dat hij rechtstreeks ontvangt onverwijld door naar de Verwerkingsverantwoordelijke en zal niet namens de Verwerkingsverantwoordelijke reageren op betrokkenen zonder diens toestemming.

4.6. Assistentie bij Verplichtingen van de Verwerkingsverantwoordelijke

De Verwerker assisteert de Verwerkingsverantwoordelijke bij het waarborgen van de naleving van de verplichtingen onder de artikelen 32 tot en met 36 AVG (beveiliging, melding datalekken, gegevensbeschermingseffectbeoordelingen en voorafgaande raadpleging), rekening houdend met de aard van de verwerking en de informatie waarover de Verwerker beschikt.

4.7. Beveiligingsincidenten

De Verwerker stelt de Verwerkingsverantwoordelijke onverwijld, en in ieder geval binnen 48 uur na kennisname van een Beveiligingsincident dat Persoonsgegevens betreft die onder deze DPA worden verwerkt, hiervan in kennis. De kennisgeving omvat, voor zover op dat moment beschikbaar:

  • Een beschrijving van de aard van het Beveiligingsincident, inclusief de categorieën en het geschatte aantal betrokkenen en getroffen gegevensrecords
  • De naam en contactgegevens van de contactpersoon voor gegevensbescherming van de Verwerker
  • Een beschrijving van de waarschijnlijke gevolgen van het Beveiligingsincident
  • Een beschrijving van de genomen of voorgestelde maatregelen om het Beveiligingsincident aan te pakken

De Verwerker zal verdere informatie verstrekken zodra deze beschikbaar komt. De Verwerker zal volledig samenwerken met de Verwerkingsverantwoordelijke bij het voldoen aan de meldingsplichten van de Verwerkingsverantwoordelijke onder Artikel 33 AVG (melding binnen 72 uur aan de toezichthoudende autoriteit) en Artikel 34 AVG (melding aan de betrokkenen).

4.8. Verwijdering en Teruggave van Gegevens

Bij beëindiging of afloop van de Dienst, of op schriftelijk verzoek van de Verwerkingsverantwoordelijke op elk moment, zal de Verwerker:

  • Alle Persoonsgegevens die namens de Verwerkingsverantwoordelijke zijn verwerkt, binnen 30 dagen verwijderen; en
  • Schriftelijk bevestigen dat de verwijdering is voltooid

Opschoning back-ups: Residuele kopieën in versleutelde back-ups worden binnen 30 dagen na de verwijderingsdatum opgeschoond. De Verwerker mag Persoonsgegevens bewaren indien dit vereist is door toepasselijke wetgeving, in welk geval de Verwerker de Verwerkingsverantwoordelijke op de hoogte stelt van de wettelijke grondslag en de verwerking beperkt tot wat strikt noodzakelijk is.

4.9. Auditrechten

De Verwerker stelt de Verwerkingsverantwoordelijke alle informatie ter beschikking die redelijkerwijs noodzakelijk is om de naleving van deze DPA aan te tonen en staat audits, inclusief inspecties, uitgevoerd door de Verwerkingsverantwoordelijke of een door de Verwerkingsverantwoordelijke aangewezen auditor, toe en werkt hieraan mee.

De Verwerkingsverantwoordelijke stemt ermee in om: (a) de Verwerker ten minste 30 dagen van tevoren schriftelijk op de hoogte te stellen van elke audit; (b) audits uit te voeren tijdens normale kantooruren met minimale verstoring van de activiteiten van de Verwerker; (c) audits te beperken tot één keer per kalenderjaar, tenzij er redelijke gronden zijn om aan te nemen dat er een Beveiligingsincident heeft plaatsgevonden; en (d) de kosten van elke audit te dragen, inclusief de redelijke kosten van de Verwerker voor medewerking.

De Verwerker kan aan de auditverplichting voldoen door, indien beschikbaar, een actueel auditrapport of certificering van een derde partij (zoals een SOC 2 Type II of equivalent) te verstrekken.

4.10. Vertrouwelijkheid van de Verwerking — Beperking van Menselijke Toegang

De Verwerker draagt zorg dat geen enkele werknemer, contractant of agent toegang heeft tot Persoonsgegevens die onder deze DPA worden verwerkt, behalve:

  • (a) indien strikt noodzakelijk om de Dienst te leveren in overeenstemming met de instructies van de Verwerkingsverantwoordelijke;
  • (b) indien de Verwerkingsverantwoordelijke expliciete schriftelijke toestemming heeft gegeven voor toegang tot specifieke gegevens voor een gedefinieerd ondersteuningsdoel;
  • (c) indien toegang noodzakelijk is om een bevestigd Beveiligingsincident te onderzoeken of misbruik van de Dienst te voorkomen; of
  • (d) indien vereist door toepasselijke wetgeving.

Alle dergelijke toegang wordt gelogd en is controleerbaar.

4.11. Google API-gegevens

Wanneer Persoonsgegevens die onder deze DPA worden verwerkt, gegevens omvatten die zijn verkregen via Google API's (inclusief Gmail- en Google Agenda-gegevens), bevestigt de Verwerker dat dergelijke gegevens strikt worden verwerkt in overeenstemming met het Google API Services Gebruikersgegevensbeleid en de daarin opgenomen vereisten voor beperkt gebruik. De Verwerker vraagt alleen de minimaal noodzakelijke OAuth-scopes aan — met name gmail.modify (om e-mails te lezen en door AI opgestelde antwoorden als concepten op te slaan), gmail.labels (om e-maillabels aan te maken en toe te passen), en calendar (om agenda-afspraken te lezen voor het detecteren van vergaderingen en om vergaderuitnodigingen aan te maken namens de gebruiker). De Verwerker vraagt geen scopes aan voor functies die nog niet zijn geïmplementeerd. De Verwerker gebruikt Google API-gegevens niet voor reclame, profilering, modeltraining of enig ander doel dan het leveren van de Dienst aan de geautoriseerde gebruiker.

5. Verplichtingen van de Verwerkingsverantwoordelijke

De Verwerkingsverantwoordelijke verklaart en garandeert dat:

  • Het heeft een geldige rechtmatige grondslag onder de AVG voor elke verwerkingsactiviteit die het de Verwerker opdraagt uit te voeren onder deze DPA
  • Het heeft alle vereiste kennisgevingen gedaan aan, en alle vereiste toestemmingen verkregen van, betrokkenen wier Persoonsgegevens via de Dienst zullen worden verwerkt, waaronder werknemers, contractanten en e-mailcorrespondenten en vergaderdeelnemers van derden
  • Zijn instructies aan de Verwerker voldoen aan de toepasselijke wetgeving
  • Het zal de Verwerker niet instrueren om bijzondere categorieën Persoonsgegevens te verwerken, tenzij het de Verwerker schriftelijk op de hoogte heeft gesteld en passende waarborgen aanwezig zijn
  • Het zal de Verwerker onverwijld in kennis stellen van elke instructie die, naar het redelijke oordeel van de Verwerkingsverantwoordelijke, zou vereisen dat de Verwerker de toepasselijke wetgeving schendt

6. Internationale gegevensoverdrachten

Indien de Verwerker of zijn subverwerkers Persoonsgegevens overdragen naar een land buiten de EU/EER dat niet profiteert van een adequaatheidsbesluit, vindt de overdracht plaats onder de Standaard Contractuele Clausules die door de Europese Commissie zijn vastgesteld krachtens artikel 46, lid 2, onder c) AVG, of een ander geldig overdrachtsmechanisme krachtens artikel 46 AVG. Details van overdrachten en toepasselijke mechanismen zijn uiteengezet in de subverwerkerslijst in Sectie 4.4.

De Verwerker stelt de Verwerkingsverantwoordelijke onverwijld in kennis indien, naar zijn redelijke oordeel, een wijziging in toepasselijke wetgeving of regelgevende richtlijnen de geldigheid van het overdrachtsmechanisme dat voor een subverwerker van kracht is, zou beïnvloeden.

7. Aansprakelijkheid

De aansprakelijkheid van elke partij onder deze DPA is onderworpen aan de beperkingen en uitsluitingen zoals uiteengezet in de Servicevoorwaarden. Niets in deze DPA beperkt de aansprakelijkheid van een van beide partijen jegens betrokkenen of toezichthoudende autoriteiten onder de AVG.

Indien een betrokkene of toezichthoudende autoriteit een claim indient tegen één partij met betrekking tot een inbreuk die geheel of gedeeltelijk toerekenbaar is aan de andere partij, zal de in gebreke zijnde partij de andere partij vrijwaren voor het deel van de aansprakelijkheid dat aan haar toerekenbaar is.

8. Duur en beëindiging

Deze DPA blijft van kracht zolang de Verwerker Persoonsgegevens verwerkt namens de Verwerkingsverantwoordelijke onder de Servicevoorwaarden. Beëindiging van de Servicevoorwaarden beëindigt deze DPA automatisch, onder voorbehoud van de verplichting van de Verwerker om gegevens te verwijderen zoals uiteengezet in Sectie 4.8 en eventuele verplichtingen die naar hun aard na beëindiging van kracht blijven.

9. Rangorde

In geval van strijdigheid tussen deze DPA en de Servicevoorwaarden, prevaleert deze DPA met betrekking tot het onderwerp gegevensbescherming. In geval van strijdigheid tussen deze DPA en de Standaard Contractuele Clausules, indien deze clausules van toepassing zijn, prevaleren de Standaard Contractuele Clausules.

10. Toepasselijk recht

Op deze DPA is het Nederlands recht van toepassing. Eventuele geschillen worden beslecht in overeenstemming met de bepalingen inzake geschillenbeslechting van de Servicevoorwaarden.

11. Uitvoering

Deze DPA wordt door de Partijen aangegaan per de datum waarop de Verwerkingsverantwoordelijke de Servicevoorwaarden accepteert of, indien afzonderlijk ondertekend, per de datum van de laatste handtekening hieronder.

Voor AI Replies B.V. (Verwerker):

Naam: _______________________
Functie: _________________________
Datum: _________________________
Handtekening: ____________________

Voor [Naam Verwerkingsverantwoordelijke Organisatie] (Verwerkingsverantwoordelijke):

Naam: ________________________
Functie: __________________________
Datum: __________________________
Handtekening: _____________________

13. Wijzigingen in dit beleid

De volgende technische en organisatorische maatregelen worden geïmplementeerd door AI Replies B.V. per de datum van deze DPA:

Infrastructuurbeveiliging

  • Alle gegevens worden uitsluitend gehost op AWS EU (Frankfurt, eu-central-1)
  • Netwerkisolatie en versterkte cloudinfrastructuur
  • Zero-trust architectuur — elke gebruiker, elk apparaat en elke aanvraag wordt geauthenticeerd en geautoriseerd
  • Geen impliciet vertrouwen toegekend binnen het systeem

Versleuteling

  • Versleuteling tijdens transport: TLS 1.3 voor alle gegevens tijdens transport
  • Versleuteling in rust: AES-256 voor alle opgeslagen gegevens
  • OAuth-tokens versleuteld in rust en nooit blootgesteld aan andere gebruikers of systemen

Toegangscontrole

  • Op rollen gebaseerde toegangscontrole (Beheerder, Teamleider, Gebruiker) afgedwongen op applicatieniveau
  • Principe van minimale privileges — gebruikers krijgen alleen de rechten die nodig zijn voor hun rol
  • Toegang van medewerkers tot Persoonsgegevens is beperkt tot hetgeen beschreven in Sectie 4.10
  • Alle bevoorrechte toegang wordt gelogd en is controleerbaar.

Authenticatie

  • Meervoudige authenticatie ondersteund en afgedwongen bij het inloggen
  • OAuth 2.0 voor koppelingen met accounts van derden (Google, Microsoft)
  • Firebase-authenticatie voor sessiebeheer

Monitoring en Incidentrespons

  • Proactieve monitoring en gestructureerde logging voor anomaliedetectie
  • Vastgestelde procedures voor incidentrespons afgestemd op de termijnen van AVG Artikel 33/34
  • Beveiligingsincidenten worden gemonitord en beheerd volgens vastgestelde protocollen

Penetratietesten en Kwetsbaarheidsbeheer

  • Periodieke penetratietesten door onafhankelijke derden
  • Kwetsbaarheden worden getrieerd, geprioriteerd en verholpen op basis van ernst

Gegevensminimalisatie en Bewaartermijnen

  • Alleen strikt noodzakelijke gegevens om de Dienst te leveren worden verzameld en verwerkt
  • Geautomatiseerde handhaving van bewaartermijnen in overeenstemming met de termijnen zoals uiteengezet in Sectie 3.2 en het Privacybeleid
  • Back-ups gewist binnen 30 dagen na gegevensverwijdering

Personeel

  • Al het personeel dat toegang heeft tot Persoonsgegevens is gebonden aan geheimhoudingsplichten
  • Beveiligingsbewustzijn maakt deel uit van het inwerkproces van medewerkers en de lopende bedrijfsvoering
  • Toegang wordt onmiddellijk ingetrokken bij functiewijziging of vertrek

14. Contactgegevens

Laatst bijgewerkt op 9 april 2026.

Subverwerker

Doel

Verwerkte persoonsgegevens

Locatie

Overdrachtmechanisme

Toegevoegd

Amazon Web Services (AWS)

Cloudhosting en -infrastructuur

Alle platformgegevens

EU — Frankfurt (eu-central-1)

Binnen de EU

Okt 2025

Anthropic (via AWS Bedrock)

AI-verwerking voor antwoordsuggesties en samenvattingen

E-mailinhoud, vergaderingstranscripties

EU — Frankfurt (eu-central-1)

Binnen de EU

Okt 2025

Recall.ai

Vergaderingstranscriptie

Audio en video van vergaderingen

EU — Frankfurt (eu-central-1)

Intra-EU

Okt 2025

Google LLC

OAuth-authenticatie; Gmail- en Google Agenda API

OAuth-tokens, Gmail- en agendagegevens

EU/VS

SCC's

Okt 2025

Microsoft Corporation

OAuth-authenticatie; Outlook- en Microsoft Agenda API

OAuth-tokens, Outlook- en agendagegevens

EU/VS

SCC's

Okt 2025

Firebase (Google LLC)

Gebruikersauthenticatie en sessiebeheer

E-mailadres, authenticatietokens

EU/VS

SCC's

Okt 2025

Stripe

Betalingsverwerking

Facturerings- en abonnementsgegevens

EU/VS

SCC's

Okt 2025

Customer.io

Transactionele en product-e-mails

E-mailadres, naam, abonnementsstatus

EU/VS

SCC's

Okt 2025

HubSpot

Marketing CRM (alleen aangemelde gebruikers)

E-mailadres, naam, marketinginteractiegegevens

EU/VS

SCC's

Okt 2025