Laatst bijgewerkt: 3 Juli 2026
AI Replies B.V. Zekeringstraat 34c, 1014 BS Amsterdam, The Netherlands
KvK: 98144243
Website: aireplies.com
Email: info@aireplies.ai
A. De Verwerkingsverantwoordelijke wenst gebruik te maken van het KAI-platform en aanverwante diensten ("de Dienst") geleverd door de Verwerker, zoals beschreven in de Algemene Voorwaarden beschikbaar op Voorwaarden.
B. Bij het leveren van de Dienst zal de Verwerker persoonsgegevens verwerken namens de Verwerkingsverantwoordelijke in de zin van de AVG.
C. De Partijen wensen in deze Gegevensverwerkingsovereenkomst ("DPA") de voorwaarden vast te leggen waaronder de Verwerker persoonsgegevens zal verwerken namens de Verwerkingsverantwoordelijke, in overeenstemming met artikel 28 van de AVG.
D. Deze DPA is opgenomen in en maakt deel uit van de Algemene Voorwaarden tussen de Partijen. In geval van strijdigheid tussen deze DPA en de Algemene Voorwaarden, prevaleert deze DPA met betrekking tot gegevensbeschermingskwesties.
In deze DPA gelden de volgende definities:
De Verwerkingsverantwoordelijke is de verwerkingsverantwoordelijke ten aanzien van Persoonsgegevens die via de Dienst worden verwerkt. De Verwerker verwerkt Persoonsgegevens uitsluitend namens en op basis van de gedocumenteerde instructies van de Verwerkingsverantwoordelijke, zoals uiteengezet in deze DPA en de Algemene Voorwaarden.
Wanneer de Verwerker Persoonsgegevens verwerkt voor eigen doeleinden — bijvoorbeeld accountbeheer, facturering, fraudepreventie of serviceverbetering in geaggregeerde geanonimiseerde vorm — treedt de Verwerker op als een onafhankelijke gegevensbeheerder voor die doeleinden, zoals beschreven in het Privacybeleid.
Elke partij voldoet aan haar respectievelijke verplichtingen onder de AVG en andere toepasselijke wetgeving inzake gegevensbescherming. Niets in deze DPA ontslaat de Verwerkingsverantwoordelijke van zijn eigen gegevensbeschermingsverplichtingen als verwerkingsverantwoordelijke.
De details van de verwerking die door de Verwerker namens de Verwerkingsverantwoordelijke worden uitgevoerd, zijn als volgt:
De Verwerker levert het KAI-platform, dat Persoonsgegevens verwerkt voor zover nodig om AI-ondersteunde e-mailantwoorden, transcriptie en samenvatting van vergaderingen, Kennisbankbeheer en bedrijfs-AI-chatfunctionaliteit te leveren.
De Verwerker verwerkt Persoonsgegevens gedurende de abonnementsperiode van de Verwerkingsverantwoordelijke op de Dienst, en daarna alleen voor zover vereist door toepasselijk recht of om te voldoen aan de verwijderingsverplichtingen zoals uiteengezet in deze DPA.
Persoonsgegevens worden verwerkt voor de volgende doeleinden:
Afhankelijk van de gebruikte functies kunnen de volgende categorieën Persoonsgegevens worden verwerkt:
De Dienst is niet ontworpen of bedoeld voor de verwerking van bijzondere categorieën van Persoonsgegevens zoals gedefinieerd in artikel 9 AVG. De Verwerkingsverantwoordelijke mag geen bijzondere categorieën van gegevens via de Dienst indienen. Indien de Verwerker kennis krijgt van het indienen van bijzondere categorieën van gegevens, zal deze de Verwerkingsverantwoordelijke hiervan op de hoogte stellen en dergelijke gegevens zonder onnodige vertraging verwijderen.
De Verwerker zal Persoonsgegevens uitsluitend verwerken op basis van gedocumenteerde instructies van de Verwerkingsverantwoordelijke, zoals uiteengezet in deze DPA en de Servicevoorwaarden. Indien de Verwerker krachtens toepasselijk recht verplicht is Persoonsgegevens te verwerken op een wijze die niet wordt gedekt door de instructies van de Verwerkingsverantwoordelijke, zal de Verwerker de Verwerkingsverantwoordelijke vóór de verwerking van die wettelijke verplichting op de hoogte stellen, tenzij dit wettelijk verboden is.
De Verwerker zal ervoor zorgen dat personen die gemachtigd zijn om Persoonsgegevens te verwerken onder deze DPA, gebonden zijn aan passende geheimhoudingsplichten, hetzij contractueel, hetzij wettelijk.
De Verwerker zal passende technische en organisatorische maatregelen implementeren en handhaven om Persoonsgegevens te beschermen tegen ongeoorloofde of onrechtmatige verwerking, accidenteel verlies, vernietiging of schade. Deze maatregelen omvatten, als minimum:
De Verwerker zal deze maatregelen periodiek herzien en bijwerken. De Verwerker mag de specifieke technische maatregelen van tijd tot tijd bijwerken, mits het algehele beveiligingsniveau niet wezenlijk wordt verlaagd.
De Verwerkingsverantwoordelijke geeft de Verwerker algemene schriftelijke toestemming om subverwerkers in te schakelen. De huidige lijst met goedgekeurde subverwerkers is:
Amazon Web Services (AWS)
Cloudhosting en -infrastructuur
EU — Frankfurt (eu-central-1)
Binnen de EU
Anthropic (via AWS Bedrock, eu-central-1)
AI-verwerking voor antwoordsuggesties en samenvattingen
EU — Frankfurt (eu-central-1)
Binnen de EU
Recall.ai
Transcriptie van vergaderingen
Verenigde Staten
Standaardcontractbepalingen
Google LLC
OAuth-authenticatie; Gmail- en Google Agenda API
EU/VS
Standaardcontractbepalingen
Microsoft Corporation
OAuth-authenticatie; Outlook- en Microsoft Agenda API
EU/VS
Standaardcontractbepalingen
Firebase (Google LLC)
Gebruikersauthenticatie en sessiebeheer
EU/VS
Standaardcontractbepalingen
Stripe
Betalingsverwerking
EU/VS
Standaardcontractbepalingen
Customer.io
Transactionele en product-e-mails
EU/VS
Standaardcontractbepalingen
HubSpot
Marketing CRM (alleen voor aangemelde gebruikers)
EU/VS
Standaardcontractbepalingen
De Verwerker houdt een actuele lijst van subverwerkers bij.
De Verwerker stelt de Verwerkingsverantwoordelijke ten minste 14 dagen van tevoren per e-mail op de hoogte van elke voorgenomen toevoeging of vervanging van subverwerkers, naar het adres dat is gekoppeld aan het account van de Verwerkingsverantwoordelijke. De Verwerkingsverantwoordelijke kan binnen 14 dagen na kennisgeving schriftelijk bezwaar maken tegen de wijziging. Indien de Verwerkingsverantwoordelijke bezwaar maakt en de Partijen het probleem niet kunnen oplossen, kan elk van de partijen de Dienst beëindigen met een redelijke schriftelijke opzegtermijn zonder boete met betrekking tot de getroffen verwerking.
De Verwerker legt subverwerkers gegevensbeschermingsverplichtingen op die gelijkwaardig zijn aan die in deze DPA en blijft volledig aansprakelijk jegens de Verwerkingsverantwoordelijke voor de handelingen en nalatigheden van zijn subverwerkers.
De Verwerker assisteert de Verwerkingsverantwoordelijke, rekening houdend met de aard van de verwerking, door middel van passende technische en organisatorische maatregelen bij het voldoen aan de verplichting van de Verwerkingsverantwoordelijke om te reageren op verzoeken van betrokkenen die hun rechten uitoefenen onder Hoofdstuk III van de AVG (waaronder rechten van inzage, rectificatie, wissing, beperking, overdraagbaarheid en bezwaar). De Verwerker stuurt elk verzoek van een betrokkene dat hij rechtstreeks ontvangt onverwijld door naar de Verwerkingsverantwoordelijke en zal niet namens de Verwerkingsverantwoordelijke reageren op betrokkenen zonder diens toestemming.
De Verwerker assisteert de Verwerkingsverantwoordelijke bij het waarborgen van de naleving van de verplichtingen onder de artikelen 32 tot en met 36 AVG (beveiliging, melding datalekken, gegevensbeschermingseffectbeoordelingen en voorafgaande raadpleging), rekening houdend met de aard van de verwerking en de informatie waarover de Verwerker beschikt.
De Verwerker stelt de Verwerkingsverantwoordelijke onverwijld, en in ieder geval binnen 48 uur na kennisname van een Beveiligingsincident dat Persoonsgegevens betreft die onder deze DPA worden verwerkt, hiervan in kennis. De kennisgeving omvat, voor zover op dat moment beschikbaar:
De Verwerker zal verdere informatie verstrekken zodra deze beschikbaar komt. De Verwerker zal volledig samenwerken met de Verwerkingsverantwoordelijke bij het voldoen aan de meldingsplichten van de Verwerkingsverantwoordelijke onder Artikel 33 AVG (melding binnen 72 uur aan de toezichthoudende autoriteit) en Artikel 34 AVG (melding aan de betrokkenen).
Bij beëindiging of afloop van de Dienst, of op schriftelijk verzoek van de Verwerkingsverantwoordelijke op elk moment, zal de Verwerker:
Opschoning back-ups: Residuele kopieën in versleutelde back-ups worden binnen 30 dagen na de verwijderingsdatum opgeschoond. De Verwerker mag Persoonsgegevens bewaren indien dit vereist is door toepasselijke wetgeving, in welk geval de Verwerker de Verwerkingsverantwoordelijke op de hoogte stelt van de wettelijke grondslag en de verwerking beperkt tot wat strikt noodzakelijk is.
De Verwerker stelt de Verwerkingsverantwoordelijke alle informatie ter beschikking die redelijkerwijs noodzakelijk is om de naleving van deze DPA aan te tonen en staat audits, inclusief inspecties, uitgevoerd door de Verwerkingsverantwoordelijke of een door de Verwerkingsverantwoordelijke aangewezen auditor, toe en werkt hieraan mee.
De Verwerkingsverantwoordelijke stemt ermee in om: (a) de Verwerker ten minste 30 dagen van tevoren schriftelijk op de hoogte te stellen van elke audit; (b) audits uit te voeren tijdens normale kantooruren met minimale verstoring van de activiteiten van de Verwerker; (c) audits te beperken tot één keer per kalenderjaar, tenzij er redelijke gronden zijn om aan te nemen dat er een Beveiligingsincident heeft plaatsgevonden; en (d) de kosten van elke audit te dragen, inclusief de redelijke kosten van de Verwerker voor medewerking.
De Verwerker kan aan de auditverplichting voldoen door, indien beschikbaar, een actueel auditrapport of certificering van een derde partij (zoals een SOC 2 Type II of equivalent) te verstrekken.
De Verwerker draagt zorg dat geen enkele werknemer, contractant of agent toegang heeft tot Persoonsgegevens die onder deze DPA worden verwerkt, behalve:
Alle dergelijke toegang wordt gelogd en is controleerbaar.
Wanneer Persoonsgegevens die onder deze DPA worden verwerkt, gegevens omvatten die zijn verkregen via Google API's (inclusief Gmail- en Google Agenda-gegevens), bevestigt de Verwerker dat dergelijke gegevens strikt worden verwerkt in overeenstemming met het Google API Services Gebruikersgegevensbeleid en de daarin opgenomen vereisten voor beperkt gebruik. De Verwerker vraagt alleen de minimaal noodzakelijke OAuth-scopes aan — met name gmail.modify (om e-mails te lezen en door AI opgestelde antwoorden als concepten op te slaan), gmail.labels (om e-maillabels aan te maken en toe te passen), en calendar (om agenda-afspraken te lezen voor het detecteren van vergaderingen en om vergaderuitnodigingen aan te maken namens de gebruiker). De Verwerker vraagt geen scopes aan voor functies die nog niet zijn geïmplementeerd. De Verwerker gebruikt Google API-gegevens niet voor reclame, profilering, modeltraining of enig ander doel dan het leveren van de Dienst aan de geautoriseerde gebruiker.
De Verwerkingsverantwoordelijke verklaart en garandeert dat:
Indien de Verwerker of zijn subverwerkers Persoonsgegevens overdragen naar een land buiten de EU/EER dat niet profiteert van een adequaatheidsbesluit, vindt de overdracht plaats onder de Standaard Contractuele Clausules die door de Europese Commissie zijn vastgesteld krachtens artikel 46, lid 2, onder c) AVG, of een ander geldig overdrachtsmechanisme krachtens artikel 46 AVG. Details van overdrachten en toepasselijke mechanismen zijn uiteengezet in de subverwerkerslijst in Sectie 4.4.
De Verwerker stelt de Verwerkingsverantwoordelijke onverwijld in kennis indien, naar zijn redelijke oordeel, een wijziging in toepasselijke wetgeving of regelgevende richtlijnen de geldigheid van het overdrachtsmechanisme dat voor een subverwerker van kracht is, zou beïnvloeden.
De aansprakelijkheid van elke partij onder deze DPA is onderworpen aan de beperkingen en uitsluitingen zoals uiteengezet in de Servicevoorwaarden. Niets in deze DPA beperkt de aansprakelijkheid van een van beide partijen jegens betrokkenen of toezichthoudende autoriteiten onder de AVG.
Indien een betrokkene of toezichthoudende autoriteit een claim indient tegen één partij met betrekking tot een inbreuk die geheel of gedeeltelijk toerekenbaar is aan de andere partij, zal de in gebreke zijnde partij de andere partij vrijwaren voor het deel van de aansprakelijkheid dat aan haar toerekenbaar is.
Deze DPA blijft van kracht zolang de Verwerker Persoonsgegevens verwerkt namens de Verwerkingsverantwoordelijke onder de Servicevoorwaarden. Beëindiging van de Servicevoorwaarden beëindigt deze DPA automatisch, onder voorbehoud van de verplichting van de Verwerker om gegevens te verwijderen zoals uiteengezet in Sectie 4.8 en eventuele verplichtingen die naar hun aard na beëindiging van kracht blijven.
In geval van strijdigheid tussen deze DPA en de Servicevoorwaarden, prevaleert deze DPA met betrekking tot het onderwerp gegevensbescherming. In geval van strijdigheid tussen deze DPA en de Standaard Contractuele Clausules, indien deze clausules van toepassing zijn, prevaleren de Standaard Contractuele Clausules.
Op deze DPA is het Nederlands recht van toepassing. Eventuele geschillen worden beslecht in overeenstemming met de bepalingen inzake geschillenbeslechting van de Servicevoorwaarden.
Deze DPA wordt door de Partijen aangegaan per de datum waarop de Verwerkingsverantwoordelijke de Servicevoorwaarden accepteert of, indien afzonderlijk ondertekend, per de datum van de laatste handtekening hieronder.
Voor AI Replies B.V. (Verwerker):
Naam: _______________________
Functie: _________________________
Datum: _________________________
Handtekening: ____________________
Voor [Naam Verwerkingsverantwoordelijke Organisatie] (Verwerkingsverantwoordelijke):
Naam: ________________________
Functie: __________________________
Datum: __________________________
Handtekening: _____________________
De volgende technische en organisatorische maatregelen worden geïmplementeerd door AI Replies B.V. per de datum van deze DPA:
Infrastructuurbeveiliging
Versleuteling
Toegangscontrole
Authenticatie
Monitoring en Incidentrespons
Penetratietesten en Kwetsbaarheidsbeheer
Gegevensminimalisatie en Bewaartermijnen
Personeel
Laatst bijgewerkt op 9 april 2026.
Amazon Web Services (AWS)
Cloudhosting en -infrastructuur
Alle platformgegevens
EU — Frankfurt (eu-central-1)
Binnen de EU
Okt 2025
Anthropic (via AWS Bedrock)
AI-verwerking voor antwoordsuggesties en samenvattingen
E-mailinhoud, vergaderingstranscripties
EU — Frankfurt (eu-central-1)
Binnen de EU
Okt 2025
Recall.ai
Vergaderingstranscriptie
Audio en video van vergaderingen
EU — Frankfurt (eu-central-1)
Intra-EU
Okt 2025
Google LLC
OAuth-authenticatie; Gmail- en Google Agenda API
OAuth-tokens, Gmail- en agendagegevens
EU/VS
SCC's
Okt 2025
Microsoft Corporation
OAuth-authenticatie; Outlook- en Microsoft Agenda API
OAuth-tokens, Outlook- en agendagegevens
EU/VS
SCC's
Okt 2025
Firebase (Google LLC)
Gebruikersauthenticatie en sessiebeheer
E-mailadres, authenticatietokens
EU/VS
SCC's
Okt 2025
Stripe
Betalingsverwerking
Facturerings- en abonnementsgegevens
EU/VS
SCC's
Okt 2025
Customer.io
Transactionele en product-e-mails
E-mailadres, naam, abonnementsstatus
EU/VS
SCC's
Okt 2025
HubSpot
Marketing CRM (alleen aangemelde gebruikers)
E-mailadres, naam, marketinginteractiegegevens
EU/VS
SCC's
Okt 2025