Beveiliging en data

Wat we tekenen, waar uw data staan, hoe we ze beschermen, wat we er nooit mee doen, en wat de AI Act van u vraagt.

Een verwerkersovereenkomst bij elk contract

Bij elk contract hoort een DPA volgens artikel 28 van de AVG: u blijft verwerkingsverantwoordelijke, en wij verwerken uw data alleen volgens uw schriftelijke instructies.

  • Datalekken gemeld zonder onnodige vertraging, uiterlijk binnen 72 uur.
  • Na afloop van het contract worden uw data naar keuze verwijderd of teruggegeven, binnen 30 dagen tenzij de wet anders eist, met schriftelijke bevestiging op aanvraag.
  • Subverwerkers staan in de DPA. Elke toevoeging of vervanging melden we vooraf, en u hebt 30 dagen om bezwaar te maken.
  • Audits van onze naleving met 30 dagen voorafgaande kennisgeving, en een beroepsaansprakelijkheidsverzekering die fouten bij gegevensverwerking dekt.

Hosting in Duitsland, of op uw eigen servers

Applicaties, databases en back-ups draaien op servers in de EU, in Duitsland. De routering van AI-modellen, transactionele e-mail, en de stem en telefonie van de receptionist lopen via Amerikaanse providers onder modelcontractbepalingen (SCC's). Op aanvraag:

  • Hosting volledig binnen de EU, met AI-modellen vanuit EU-regio's.
  • Hosting in Zwitserland, op uitsluitend Zwitserse infrastructuur onder Zwitsers recht, bij providers zoals Exoscale of Infomaniak.
  • On-premise, op uw servers of in uw cloudaccount, volgens uw beveiligingsbeleid: open-weight modellen zoals Mistral en Llama draaien op uw hardware, en wij zijn verantwoordelijk voor de applicatielaag.
  • Een verdeling: open-weight modellen doen het goed voor documenten zoeken, teksten opstellen, classificeren en interne vragen, gehoste modellen blijven voorop bij de moeilijkste redeneertaken, dus wat gevoelig is blijft op uw infrastructuur.

Vergelijk de vier manieren om AI-data in Europa te houden

Uw data trainen geen AI-modellen

We gebruiken uw data nooit om een AI-model te trainen, fijn af te stemmen of te verbeteren, niet het onze en niet dat van een ander.

  • De DPA legt dat verbod ook op aan elke subverwerker en AI-modelprovider.
  • API-instellingen die dat gebruik uitschakelen, training uitgeschakeld op accountniveau, en alleen providers die geen verzoekdata bewaren.
  • Geen enkele AI-modelprovider verwerkt uw persoonsgegevens zonder uw schriftelijke goedkeuring, die u op elk moment kunt intrekken.

Hoe we ze beschermen

De DPA verplicht ons tot maatregelen die passen bij het risico. Een beveiligingsoverzicht dat ze in detail beschrijft, is op aanvraag beschikbaar.

  • TLS 1.2 of hoger onderweg, de data van elke klant gescheiden met eigen inloggegevens, minimale netwerkblootstelling, SSH alleen met sleutels, en secrets versleuteld, nooit in platte tekst of in de broncode.
  • Toegang beperkt tot wie ze nodig heeft, ingetrokken binnen vijf werkdagen als een opdracht afloopt of een teamlid vertrekt.
  • Dagelijkse versleutelde back-ups op twee aparte off-site locaties (7 dagelijkse, 4 wekelijkse, 3 maandelijkse), en serverconfiguratie als code, zodat de productie na een groot incident binnen een redelijke termijn opnieuw kan worden opgebouwd.
  • 24/7 beschikbaarheidscontroles op elke dienst die klanten gebruiken, zelf bewaakt door een onafhankelijke monitor op aparte infrastructuur, 30 dagen metrics met alerts naar het team, automatische beveiligingsupdates van afhankelijkheden, en besturingssysteempatches tijdens vaste onderhoudsvensters.

Een incident beperken we zodra het bevestigd is, waarna we de oorzaak zoeken en de oplossing documenteren. Raakt het uw persoonsgegevens, dan weet u binnen uiterlijk 72 uur wat er gebeurde, wie getroffen is en wat we deden. Beveiligingsvragen bevestigen we binnen twee werkdagen.

De Europese AI Act en uw chatbot of spraakagent

De AI Act wordt strenger naarmate het risico stijgt. Een chatbot of spraakagent voor uw klanten valt meestal onder beperkt risico: volgens Artikel 50, van toepassing sinds 2 augustus 2026, moet hij mensen duidelijk laten weten dat ze met een AI te maken hebben, uiterlijk bij de eerste interactie.

  • Concreet zegt hij het in zijn eerste bericht of telefonische begroeting, en antwoordt hij eerlijk als iemand vraagt of hij een mens is. Een vermelding in uw algemene voorwaarden volstaat op zich niet.
  • Met een Flowful-pakket ligt die verplichting bij ons als aanbieder: onze webchatbot en AI-telefoonreceptionist, ook in white label, openen elk gesprek met de melding dat het om een AI gaat, in hun eerste bericht of begroeting, en bieden toegang tot een mens.
  • Ook de tools van uw team tellen mee. Een interne chatbot valt eveneens onder beperkt risico, en artikel 4 vraagt u om maatregelen die de AI-geletterdheid van uw personeel ondersteunen, wat eenvoudiger is met één goedgekeurde assistent dan met een tiental persoonlijke accounts.
  • De meeste andere automatisering, zoals e-mails opstellen of documenten verwerken, valt onder minimaal risico, zonder specifieke verplichtingen. We bouwen geen hoogrisicosysteem, zoals voor werving of kredietscoring, zonder formeel conformiteitsplan.

Dit is geen juridisch advies, en we zijn geen advocatenkantoor. Onze gids behandelt de data, de boetes en een checklist.

Lees onze AI Act-gids voor kmo's

FAQ

Veelgestelde vragen

Wanneer gaat de DPA in?

Op de dag dat u het dienstencontract tekent. We sturen u vooraf graag de huidige versie om na te lezen.

Moet onze chatbot zeggen dat hij een AI is, ook als dat duidelijk is?

Ja. Die uitzondering is smal, en volgens de richtsnoeren van de Commissie geldt ze niet voor helpdeskchatbots.

Kunnen jullie ons helpen met de Europese AI Act?

Ja. Op aanvraag voegt onze AI-Audit een AI Act-risicoanalyse toe aan de opportuniteitsanalyse, in dezelfde dag.

Vragen over uw data?

Waar uw data staan, beslissen we samen met u, voordat we bouwen. Boek een gesprek van 30 minuten.

Neem contact op