Verwerkersovereenkomst (gearchiveerd 14 juli 2026)
Dit document is niet door een jurist beoordeeld. Vragen? Mail [email protected].
Dit is een gearchiveerde versie van 14 juli 2026, bewaard ter referentie. Dit is niet de versie die nu geldt. Lees de huidige versie
Deze versie gold van 14 juli 2026 tot 7 september 2026.
Deze verwerkersovereenkomst regelt hoe SwiftGuard AI de persoonsgegevens van uw bellers namens u verwerkt wanneer u SwiftGuard gebruikt. Zij geeft uitvoering aan artikel 28 van de Algemene verordening gegevensbescherming van de EU ("AVG"). Zij maakt deel uit van en is opgenomen in onze Algemene voorwaarden (de "Overeenkomst"), en u aanvaardt deze elektronisch wanneer u een account aanmaakt. Waar deze verwerkersovereenkomst en de Algemene voorwaarden met elkaar in strijd zijn over de verwerking van bellergegevens, prevaleert deze verwerkersovereenkomst. Een medeondertekend exemplaar is op verzoek beschikbaar via [email protected].
In het kort
- Voor de persoonsgegevens van uw bellers bent u de verwerkingsverantwoordelijke en zijn wij uw verwerker. Wij verwerken deze gegevens uitsluitend om de dienst te leveren en uitsluitend op uw instructies.
- Wij zetten gescreende subverwerkers in (vermeld in bijlage III) en stellen u 30 dagen van tevoren op de hoogte voordat wij er een toevoegen of vervangen, zodat u bezwaar kunt maken.
- Wij beschermen de gegevens met de technische en organisatorische maatregelen in bijlage II, verplichten ons personeel tot vertrouwelijkheid en helpen u uw AVG-verplichtingen na te komen.
- Als een inbreuk de gegevens van uw bellers treft, informeren wij u zonder onredelijke vertraging en in ieder geval binnen 48 uur nadat wij ervan kennis hebben genomen.
- Wanneer u vertrekt, verwijderen wij de gegevens van uw bellers of geven wij ze aan u terug, naar uw keuze, binnen 30 dagen.
1. Partijen, rollen en rangorde
Deze verwerkersovereenkomst wordt gesloten tussen u, het bedrijf dat een SwiftGuard-account heeft (de "Verwerkingsverantwoordelijke", "u"), en SwiftGuard AI, de geregistreerde naam van een Nederlandse eenmanszaak, gedreven door Daan van den Bergh, ingeschreven bij de Kamer van Koophandel (KvK) onder nummer 75538288, gevestigd aan de Ensahlaan 25, 3723 HT Bilthoven, Nederland (de "Verwerker", "wij", "ons").
Wij treden uitsluitend op als uw verwerker voor de persoonsgegevens van uw bellers die in bijlage I worden beschreven. Voor uw eigen account-, beveiligings- en factureringsgegevens zijn wij een afzonderlijke verwerkingsverantwoordelijke; die verwerking valt onder ons Privacybeleid, niet onder deze verwerkersovereenkomst. Op één uitzondering na verwerken wij bellergegevens niet voor eigen doeleinden: een klein aantal van onze medewerkers kan gespreksopnames beluisteren en transcripties lezen om te controleren en te verbeteren hoe de spraakassistent gesprekken afhandelt. Voor dat beperkte doel bepalen wij zelf het doel en treden wij dus op als verwerkingsverantwoordelijke en zijn wij daarvoor dienovereenkomstig verantwoordelijk (art. 28 lid 10 AVG), op grond van ons gerechtvaardigd belang om de assistent nauwkeurig en veilig te maken. Ons privacybeleid legt dit uit en vertelt bellers hoe zij bezwaar kunnen maken. Zouden wij buiten die uitzondering ooit de doeleinden en middelen van de verwerking van bellergegevens bepalen, dan gelden wij eveneens voor die verwerking als verwerkingsverantwoordelijke.
Die uitzondering is beperkt tot het beoordelen en verbeteren van de assistent. Wij gebruiken bellergegevens niet om AI-modellen te trainen en evenmin voor enig ander eigen doel.
2. Definities
"Bellergegevens" betekent de persoonsgegevens van uw bellers die wij namens u verwerken, zoals uiteengezet in bijlage I. "Betrokkene", "persoonsgegevens", "verwerking", "verwerkingsverantwoordelijke", "verwerker", "subverwerker" en "inbreuk in verband met persoonsgegevens" hebben de betekenis die daaraan in de AVG wordt gegeven. "Bellers" betekent de personen die naar uw bedrijf bellen en met de assistent spreken, en andere personen van wie gegevens voorkomen in de bellerdossiers die u in SwiftGuard bijhoudt.
3. Reikwijdte en uw gedocumenteerde instructies
Wij verwerken bellergegevens uitsluitend op uw gedocumenteerde instructies, ook met betrekking tot doorgiften naar een derde land, tenzij het Unierecht of het recht van een lidstaat anders vereist - in dat geval stellen wij u vóór de verwerking van dat wettelijke voorschrift in kennis, tenzij die wetgeving dit om gewichtige redenen van algemeen belang verbiedt (art. 28 lid 3 onder a AVG).
Uw gedocumenteerde instructies zijn: deze verwerkersovereenkomst en de Overeenkomst; de wijze waarop u SwiftGuard configureert en gebruikt (waaronder hoe u de gespreksbeantwoording en -opname instelt en welke bellerdossiers u aanmaakt en bijhoudt); en eventuele verdere schriftelijke instructies die u ons geeft. U bevestigt dat deze instructies rechtmatig zijn, dat u een geldige rechtsgrondslag heeft voor de bellergegevens die u ons vraagt te verwerken, en dat u er verantwoordelijk voor bent bellers te vertellen dat zij met een geautomatiseerde assistent spreken en, waar vereist, dat het gesprek wordt opgenomen, alsmede voor het verkrijgen van elke toestemming die het recht van elk land waarin u gesprekken aanneemt vereist.
Geen bijzondere categorieën van persoonsgegevens of strafrechtelijke gegevens. SwiftGuard is niet ontworpen voor het verwerken van bijzondere categorieën van persoonsgegevens (art. 9) of gegevens betreffende strafrechtelijke veroordelingen en strafbare feiten (art. 10). U mag dergelijke gegevens niet invoeren in vrijetekstvelden (bijvoorbeeld de notities bij een bellerdossier) en ons niet instrueren deze te verwerken; doet u dat toch, dan is dat voor uw eigen risico.
4. Vertrouwelijkheid
Wij waarborgen dat eenieder die gemachtigd is om bellergegevens te verwerken - ons personeel en eventuele opdrachtnemers - aan een passende geheimhoudingsplicht is gebonden, hetzij contractueel, hetzij op grond van de wet, en dat toegang uitsluitend wordt verleend aan wie deze nodig heeft (art. 28 lid 3 onder b AVG).
5. Beveiliging
Rekening houdend met de stand van de techniek, de uitvoeringskosten en de aard, de omvang, de context en de doeleinden van de verwerking, alsook met de risico's voor uw bellers, treffen wij passende technische en organisatorische maatregelen om een op het risico afgestemd beveiligingsniveau te waarborgen, zoals vereist door artikel 32 AVG. Deze maatregelen worden beschreven in bijlage II. Wij kunnen deze van tijd tot tijd actualiseren, mits het algehele beveiligingsniveau niet wordt verlaagd.
6. Subverwerkers
U verleent ons algemene schriftelijke toestemming om de subverwerkers in te schakelen die worden vermeld in bijlage III om ons te helpen de dienst te leveren. Wij leggen elke subverwerker bij schriftelijke overeenkomst dezelfde gegevensbeschermingsverplichtingen op als in deze verwerkersovereenkomst zijn vastgelegd, en wij blijven volledig aansprakelijk jegens u voor de nakoming van de verplichtingen van elke subverwerker (art. 28 leden 2 en 4 AVG).
Voordat wij een subverwerker toevoegen of vervangen, stellen wij u ten minste 30 dagen van tevoren op de hoogte door bijlage III op deze pagina bij te werken en door een e-mail te sturen aan de contactpersoon die u voor dergelijke kennisgevingen aanwijst. Binnen die termijn kunt u bezwaar maken op redelijke gronden die verband houden met gegevensbescherming. Wij spannen ons te goeder trouw met u in om aan uw bezwaar tegemoet te komen; lukt dat niet, dan kunt u het getroffen deel van de dienst beëindigen.
7. Bijstand bij verzoeken van betrokkenen
Rekening houdend met de aard van de verwerking staan wij u, voor zover mogelijk, met passende technische en organisatorische maatregelen bij om te kunnen reageren op verzoeken van uw bellers tot uitoefening van hun AVG-rechten - inzage, rectificatie, verwijdering, beperking, overdraagbaarheid en bezwaar (art. 28 lid 3 onder e AVG). Omdat u de verwerkingsverantwoordelijke voor bellergegevens bent, reageren wij, als een beller rechtstreeks contact met ons opneemt, niet inhoudelijk op het verzoek, maar sturen wij het zonder onredelijke vertraging aan u door en helpen wij u te reageren. Onze hulp bij routinematige verzoeken is bij de dienst inbegrepen; voor kennelijk ongegronde, buitensporige of repetitieve verzoeken kunnen wij een redelijke vergoeding in rekening brengen.
8. Bijstand bij beveiliging, melding van inbreuken en DPIA's
Rekening houdend met de aard van de verwerking en de ons ter beschikking staande informatie staan wij u bij in het nakomen van uw verplichtingen uit hoofde van de artikelen 32 tot en met 36 AVG (art. 28 lid 3 onder f). In het bijzonder: als wij kennisnemen van een inbreuk in verband met persoonsgegevens die bellergegevens treft, informeren wij u zonder onredelijke vertraging en in ieder geval binnen 48 uur nadat wij ervan kennis hebben genomen. Onze kennisgeving beschrijft, voor zover bekend, de aard van de inbreuk (waaronder de categorieën en het geschatte aantal betrokkenen en registraties in kwestie), de waarschijnlijke gevolgen ervan en de maatregelen die wij hebben genomen of voorstellen te nemen; waar het volledige beeld nog niet beschikbaar is, verstrekken wij de informatie gefaseerd. Wij werken met u samen, nemen redelijke maatregelen om de inbreuk te beperken en staan u bij met gegevensbeschermingseffectbeoordelingen en eventuele voorafgaande raadpleging van een toezichthoudende autoriteit.
9. Internationale doorgiften
Wij slaan de kerndatabase met de dossiers van uw bellers op in de Europese Unie (Frankfurt). Sommige van onze subverwerkers verwerken bellergegevens buiten de Europese Economische Ruimte ("EER"), voornamelijk in de Verenigde Staten - zie de locaties in bijlage III. Voor die doorgiften steunen wij op de EU-standaardcontractbepalingen (Uitvoeringsbesluit (EU) 2021/914 van de Commissie, met gebruikmaking van de module verwerker-verwerker) als primaire waarborg en, waar een subverwerker zelfgecertificeerd is, aanvullend op het EU-VS Data Privacy Framework. Indien een adequaatheidsbesluit zoals het Data Privacy Framework wordt geschorst of ongeldig wordt verklaard, blijven de standaardcontractbepalingen (SCC's) op die doorgifte van toepassing. U geeft als onderdeel van deze verwerkersovereenkomst instructie en toestemming voor deze doorgiften. Een kopie van de waarborgen voor elke subverwerker kunt u opvragen via [email protected].
Eén doorgifte valt hierbuiten. Als u een Google Agenda koppelt (zie bijlage III-A), gaan de afspraakgegevens die wij daarin zetten naar de infrastructuur van Google, ook in de Verenigde Staten, onder uw eigen overeenkomst met Google en Googles eigen waarborgen - niet onder modelcontractbepalingen die wij hebben, en het is dus de enige doorgifte waarvan wij u geen kopie van de waarborgen kunnen sturen. U geeft die doorgifte de instructie door de agenda te koppelen, en u beëindigt haar door de agenda te ontkoppelen of onze toegang in uw Google-account in te trekken.
10. Verwijdering of teruggave aan het einde van de dienstverlening
Bij beëindiging van de Overeenkomst, of op elk moment op uw verzoek, zullen wij de bellergegevens - naar uw keuze - aan u teruggeven in een gestructureerd, gangbaar en machineleesbaar formaat (dat wij als gegevensexport kunnen verstrekken) en/of deze verwijderen en bestaande kopieën verwijderen, tenzij het Unierecht of het recht van een lidstaat ons verplicht deze te bewaren (art. 28 lid 3 onder g AVG). Wij voltooien de verwijdering van de gestructureerde bellerdossiers binnen 30 dagen na beëindiging; eventuele resterende kopieën in platformback-ups worden verwijderd volgens de normale rotatiecyclus van het back-upplatform. Wanneer u uw account verwijdert, verwijderen wij de in de dienst opgeslagen bellerdossiers - inclusief transcripties en samenvattingen - en instrueren wij tegelijkertijd ons spraakplatform om alle bijbehorende gespreksopnames te verwijderen. Daarnaast hebben wij dat platform zo ingesteld dat opnames hoe dan ook 90 dagen na het gesprek worden verwijderd. Op verzoek bevestigen wij de verwijdering schriftelijk.
Eén beperking, duidelijk gezegd: afspraken die wij hebben gezet in een agenda die u hebt gekoppeld (zie bijlage III-A) staan in uw eigen Google-account, niet in het onze. Wij verwijderen het opgeslagen token en vragen, voor zover wij dat nog kunnen, Google om onze toegang in te trekken - maar wij verwijderen de afspraken zelf niet - ze zijn van u en uw bedrijf heeft ze nodig. Wilt u ze weg hebben, verwijder ze dan in uw agenda.
Eén ding bewaren wij in plaats van het te verwijderen, en dat bewaren wij zonder de persoonsgegevens die erin stonden: ons logboek van beveiligingsgebeurtenissen. Daarin staat wat er met uw account is gebeurd - aanmeldingen en mislukte aanmeldpogingen, vergrendelingen, eenmalige codes die per sms naar een beller zijn gestuurd, mislukte identiteitscontroles op het dossier van een beller - en het wordt 180 dagen na de gebeurtenis bewaard. Wanneer uw account wordt verwijderd, verwijderen wij die vermeldingen niet, maar schonen wij ze. Het telefoonnummer van de beller en eventuele e-mailadressen, IP-adressen en browser- of apparaatgegevens worden gewist uit elke vermelding die bij u hoort, en bij de vermelding wordt vastgelegd dat zij is geschoond. De gebeurtenis en de datum waarop zij plaatsvond blijven staan; niets waaraan een persoon te herkennen is blijft staan, en de geschoonde vermeldingen verdwijnen daarna volgens hetzelfde schema van 180 dagen. Wij doen dat om twee redenen: een beveiligingslogboek dat wordt vernietigd zodra een account wordt verwijderd, is geen beveiligingslogboek - het moet nog steeds kunnen laten zien of uw bedrijf werd aangevallen op het moment dat het werd opgeheven - en de beller achter zo'n vermelding, die klant is van u en niet van ons, hoort niet in onze database thuis zodra u weg bent.
11. Audit en informatie
Wij stellen u alle informatie ter beschikking die nodig is om aan te tonen dat wij aan artikel 28 AVG voldoen, en wij maken audits, waaronder inspecties, door u of een door u gemachtigde auditor mogelijk en dragen eraan bij (art. 28 lid 3 onder h AVG). In de praktijk:
- Voor routinematige zekerheid verstrekken wij gedocumenteerde informatie over onze maatregelen, beantwoorden wij een redelijke beveiligingsvragenlijst en delen wij de auditrapporten of certificeringen van derden waarover wij op dat moment beschikken.
- Waar dat niet volstaat, of na een inbreuk in verband met persoonsgegevens of een aanwijzing van niet-naleving, mag u (of een door u gemachtigde onafhankelijke auditor die geen concurrent van ons is) onze verwerking inspecteren, na schriftelijke aankondiging van ten minste 30 dagen, behoudens gegronde reden ten hoogste eenmaal per jaar, tijdens kantooruren, onder geheimhouding en zonder toegang tot gegevens van andere klanten. Iedere partij draagt haar eigen kosten.
12. Inbreukmakende instructies
Wij stellen u onmiddellijk in kennis indien een instructie naar ons oordeel inbreuk maakt op de AVG of op andere Unierechtelijke of lidstaatrechtelijke bepalingen inzake gegevensbescherming. Wij kunnen de betrokken verwerking opschorten totdat de instructie is bevestigd, gewijzigd of ingetrokken (art. 28 lid 3, laatste alinea).
13. Aansprakelijkheid
De aansprakelijkheid van iedere partij onder deze verwerkersovereenkomst is onderworpen aan de beperkingen en uitsluitingen van aansprakelijkheid in de Overeenkomst. Niets in deze verwerkersovereenkomst beperkt aansprakelijkheid die op grond van toepasselijk recht niet kan worden beperkt, en niets beperkt de rechten van betrokkenen op schadevergoeding krachtens artikel 82 AVG, op grond waarvan ieder van ons slechts aansprakelijk is voor de verwerking waarvoor hij verantwoordelijk is.
14. Looptijd
Deze verwerkersovereenkomst treedt in werking wanneer u de Overeenkomst aanvaardt en blijft van kracht zolang wij namens u bellergegevens verwerken; daarna blijven de verplichtingen tot verwijdering of teruggave in artikel 10 gelden totdat zij zijn nagekomen.
15. Wijzigingen van deze overeenkomst
Wij kunnen deze verwerkersovereenkomst bijwerken om wijzigingen in de dienst, onze subverwerkers of de wet te weerspiegelen. Wij passen dan de datum "Laatst bijgewerkt" hierboven aan; bij wijzigingen die uw rechten beperken of onze verplichtingen verminderen, geven wij u redelijke voorafgaande kennisgeving, en bij wijzigingen van subverwerkers volgen wij de kennisgevingsprocedure van 30 dagen uit artikel 6.
16. Contact
Verzoeken inzake gegevensbescherming en deze verwerkersovereenkomst: [email protected] · SwiftGuard AI, Ensahlaan 25, 3723 HT Bilthoven, Nederland. Wij hebben geen functionaris voor gegevensbescherming aangewezen, omdat onze huidige verwerking dat niet vereist.
Bijlage I - Beschrijving van de verwerking
| Onderwerp | Onze levering aan u van het SwiftGuard-platform voor de AI-telefoonassistent, en de verwerking van de persoonsgegevens van uw bellers die nodig is om dit platform te laten werken. |
| Duur | De looptijd van de Overeenkomst, plus de termijn voor verwijdering of teruggave in artikel 10. |
| Aard en doel | Het beantwoorden en afhandelen van inkomende telefoongesprekken naar uw bedrijf; het opnemen en transcriberen van gesprekken; conversationele AI-verwerking om de beller te begrijpen en te woord te staan; het vastleggen en opslaan van gegevens over bellers en klussen; het vragen aan een beller naar de postcode en het huisnummer die in diens dossier staan, het controleren of het telefoonnummer van de beller een sms kan ontvangen en het toesturen van een eenmalige code, om te controleren of de beller is wie hij zegt te zijn voordat wij diens dossier opzoeken, een dossier voor die beller aanmaken of een van diens afspraken wijzigen; het inplannen van afspraken; en het voor u beschikbaar stellen van registraties van gesprekken en bellers - alles om de dienst op uw instructies te leveren. Daarnaast kunnen onze medewerkers, voor ons eigen doel en niet op uw instructie, gespreksopnames en transcripties beoordelen om te controleren en te verbeteren hoe de spraakassistent gesprekken afhandelt (zie artikel 1); voor die beperkte verwerking treden wij op als verwerkingsverantwoordelijke. |
| Soorten persoonsgegevens | Telefoonnummer van de beller (in E.164-formaat), naam, optioneel e-mailadres, serviceadressen, een door u toegekend relatielabel (bijvoorbeeld lead, actief of inactief) en vrijetekstnotities over de klus; de postcode en het huisnummer die de beller noemt als identiteitscontrole, die wij los van diens serviceadressen opslaan omdat zij antwoord geven op de vraag "wie bent u" en niet op de vraag "waar moet de bus heen"; of het nummer van de beller een mobiel nummer is dat een sms kan ontvangen, de eenmalige code die wij ernaartoe sturen wanneer het nummer van de beller moet worden bevestigd, en de datum waarop dat nummer is bevestigd; en het gesprek zelf - de audio-opname, die wordt bewaard door ons spraakplatform (van de audio bewaren wij zelf geen kopie), samen met de uitgeschreven transcriptie en een door AI geschreven samenvatting van het gesprek, die wij wél in onze eigen database opslaan. De vrijetekstnotities worden door de spraakassistent geschreven op basis van wat de beller heeft verteld en worden niet gefilterd, dus daarin kunnen alle persoonsgegevens staan die de beller heeft genoemd - in de praktijk ook gegevens over de woning en het huishouden. Ook de transcriptie bevat alles wat de beller heeft gezegd. Zie artikel 3 over bijzondere categorieën van persoonsgegevens. |
| Categorieën van betrokkenen | Uw bellers - uw klanten, potentiële klanten en andere personen die naar uw bedrijf bellen of van wie u gegevens in SwiftGuard vastlegt. |
| Verplichtingen en rechten van de verwerkingsverantwoordelijke | U bepaalt de doeleinden en middelen van de verwerking van bellergegevens en bent verantwoordelijk voor een rechtsgrondslag en voor kennisgevingen aan en toestemmingen van bellers (artikel 3). U heeft het recht om instructies te geven, om subverwerkers goed te keuren of daartegen bezwaar te maken, om bijstand te ontvangen, om audits uit te voeren en om verwijdering of teruggave te verlangen, zoals uiteengezet in deze verwerkersovereenkomst. |
| Frequentie | Doorlopend, gedurende de looptijd van de Overeenkomst. |
| Bewaartermijnen | Een eenmalige code wordt nooit in leesbare vorm opgeslagen, verloopt binnen vijf minuten en wordt verwijderd zodra hij is gebruikt. Om te voorkomen dat hetzelfde nummer keer op keer een sms krijgt, en om te voorkomen dat er naar de postcode en het huisnummer wordt gegokt, tellen wij die pogingen op het telefoonnummer van de beller; in die telling staat het nummer zelf, zij wordt automatisch binnen twee dagen na de laatste poging verwijderd en zij blijft bewust langer bestaan dan het dossier van de beller zelf - zonder die telling zou het verwijderen van een dossier een nieuwe reeks sms-berichten en nieuwe gokpogingen opleveren. Gestructureerde bellerdossiers worden bewaard totdat u ze verwijdert of uw account sluit - u bepaalt hoe lang ze worden bewaard. Gespreksopnames, transcripties en samenvattingen worden 90 dagen bewaard en daarna automatisch verwijderd: de opname door ons spraakplatform, dat deze namens ons bewaart, en de transcriptie en samenvatting door ons. Ons logboek van beveiligingsgebeurtenissen wordt 180 dagen na de gebeurtenis bewaard, ook wanneer de gebeurtenis een beller betreft (een code die wij die persoon hebben gestuurd, een mislukte identiteitscontrole op diens dossier); bij beëindiging wordt dat logboek niet verwijderd maar geschoond - het telefoonnummer van de beller en eventuele e-mailadressen, IP-adressen en browser- of apparaatgegevens worden gewist uit elke vermelding die bij u hoort, zodat de gebeurtenis met de datum overblijft en niets waaraan een persoon te herkennen is (artikel 10). Bij beëindiging worden de bellergegevens die wij bewaren verwijderd of teruggegeven op grond van artikel 10 - met de ene uitzondering die daar en in bijlage III-A staat: afspraken die al in een door u gekoppelde agenda zijn gezet, blijven in uw eigen agenda staan, onder uw controle. |
Bijlage II - Technische en organisatorische maatregelen
Wij passen de volgende maatregelen toe om bellergegevens te beschermen (artikel 32 AVG). Wij vermelden uitsluitend maatregelen die daadwerkelijk zijn getroffen; wij vullen ze aan naarmate de dienst zich verder ontwikkelt.
- Versleuteling tijdens overdracht en in rust. Persoonsgegevens worden tijdens overdracht versleuteld met TLS (HTTPS aan de netwerkrand en TLS-verbindingen naar de database). In rust worden ze versleuteld met de versleuteling op opslagniveau van onze databaseprovider (MongoDB Atlas).
- Tenantisolatie. Elk bellerdossier is beperkt tot uw organisatie en elke lees- en schrijfbewerking wordt in onze gegevenstoegangslaag gefilterd op uw organisatie-identificator, ondersteund door een uniciteitsbeperking per tenant in de database, zodat de gegevens van de ene klant niet toegankelijk zijn voor een andere klant.
- Toegangscontrole en authenticatie. Toegang tot accounts vereist een geverifieerd e-mailadres, een wachtwoord van ten minste 8 tekens dat uitsluitend als eenrichtingshash (scrypt) wordt opgeslagen, en een eenmalige code die bij het aanmelden per e-mail wordt verstuurd; voor medewerkersaccounts geldt ten minste 12 tekens. Sessies worden in de database bijgehouden, kunnen worden ingetrokken en verlopen na 7 dagen; accounts worden vergrendeld na herhaaldelijk mislukte aanmeldpogingen; voor aanmelding en andere gevoelige endpoints gelden frequentielimieten (rate limiting); sessiecookies zijn HTTP-only en secure. Toegang wordt verleend op basis van minimale rechten.
- Beveiligingslogging. Beveiligingsrelevante handelingen (aanmelden, afmelden, mislukte aanmeldpogingen, vergrendelingen, wachtwoordresets, e-mailverificatie en beveiligingsgebeurtenissen rond facturering) worden vastgelegd in een applicatielog waaraan uitsluitend kan worden toegevoegd (append-only) en dat 180 dagen wordt bewaard. Het log bevat nooit wachtwoorden, tokens of andere geheimen.
- Beheer van geheimen. Inloggegevens en API-sleutels worden bewaard in één gevalideerde configuratiebron, buiten client-side code gehouden, in logs onleesbaar gemaakt en beperkt tot minimale rechten waar de provider beperkte sleutels ondersteunt. Geheimen worden niet vast in onze code opgenomen.
- Veerkracht en back-ups. De database draait op een beheerd, gerepliceerd cluster (MongoDB Atlas) en wij gebruiken de beheerde back-ups van het databaseplatform in ons productieabonnement.
- Verwijdering en levenscyclus van gegevens. Accountverwijdering wordt bevestigd via een per e-mail verzonden verificatielink en verwijdert trapsgewijs de bellergegevens in de hele dienst; tijdelijke beveiligingsgegevens verlopen automatisch via een timer; bellergegevens worden op verzoek verwijderd.
- Testen en beoordeling. Wij voeren periodieke interne beveiligingsbeoordelingen van de codebase uit.
- Organisatorische maatregelen. Personeel en opdrachtnemers met toegang zijn gebonden aan vertrouwelijkheid (artikel 4) en toegang wordt uitsluitend verleend aan wie deze nodig heeft.
Eerlijke noot voor beoordelaars: wij passen momenteel geen veldversleuteling op applicatieniveau toe op opgeslagen bellergegevens (alleen versleuteling in rust op opslagniveau bij onze provider); ons beveiligingslog is door het applicatieontwerp append-only, maar niet cryptografisch manipulatiebestendig; en onze operationele logs maken geheimen onleesbaar, maar kunnen beperkte persoonsgegevens bevatten zoals e-mailadressen, telefoonnummers of IP-adressen. Wij vermelden dit zodat de maatregelen niet sterker worden voorgesteld dan ze zijn.
Bijlage III - Subverwerkers
Wij schakelen de volgende subverwerkers in om namens ons bellergegevens te verwerken. ElevenLabs is ons spraakplatform: het beantwoordt het gesprek, luistert, spreekt, schrijft de transcriptie en bewaart de opname. Om de beller te begrijpen geeft het het gesprek door aan het taalmodel van OpenAI, met een sleutel die wij bij OpenAI aanhouden - OpenAI wordt dus bereikt via het spraakplatform en niet rechtstreeks door ons aangeroepen. Twilio levert de telefoonnummers waarop de gesprekken binnenkomen.
| Subverwerker | Doel | Verwerkte bellergegevens | Locatie / doorgiftewaarborg |
|---|---|---|---|
| ElevenLabs | Spraakplatform - beantwoordt gesprekken, neemt ze op en transcribeert ze, spreekt met de beller en bewaart de opname | Gespreksaudio, transcripties, telefoonnummers en tijdens het gesprek uitgesproken gegevens | Verenigde Staten - EU-SCC's (en EU-VS Data Privacy Framework waar gecertificeerd). Ingesteld om gespreksopnames na 90 dagen te verwijderen. De voorwaarden rond modeltraining voor zakelijke klanten liggen vast in een verwerkersovereenkomst die wij nog niet hebben ondertekend - zie artikel 10 van ons privacybeleid |
| OpenAI | Taalmodel - begrijpt de beller en bepaalt wat de assistent zegt (aangeroepen door het spraakplatform, met onze sleutel) | Wat er tijdens het gesprek wordt gezegd, op het moment zelf | Verenigde Staten - EU-SCC's (en DPF waar gecertificeerd). OpenAI stelt dat API-gegevens niet worden gebruikt om zijn modellen te trainen tenzij de klant daarvoor kiest; wij hebben daar niet voor gekozen |
| Twilio | Telefonie - gespreksverbindingen en telefoonnummers, en de controle of een telefoonnummer een sms kan ontvangen | Telefoonnummers van bellers en gespreksaudio tijdens transport | Verenigde Staten (met telefonie in de EU) - EU-SCC's (en DPF waar gecertificeerd) |
| GatewayAPI | Sms-berichten - verstuurt de eenmalige code waarmee wordt geverifieerd dat het telefoonnummer echt van de beller is, voordat wij een dossier voor die beller aanmaken of een van diens afspraken wijzigen | Het telefoonnummer van de beller en de eenmalige code die naar dat nummer wordt gestuurd - geen naam, adres, transcriptie of andere gespreksinhoud | Europese Unie (GatewayAPI ApS, Denemarken) - binnen de EER, verzonden via hun EU-host, dus geen doorgifte buiten de EER |
| HERE Technologies | Adresopzoeking - zet het adres dat een beller opgeeft (of dat u intypt) om in een exact straatadres met locatie, zodat de klus op de juiste deur wordt ingepland | De adrestekst zelf (straat, huisnummer, postcode, plaats) - geen naam, telefoonnummer, transcriptie of andere gespreksinhoud | Europese Unie (HERE Global B.V., Nederland) - EU-SCC's voor verwerking buiten de EER |
| MongoDB Atlas | Databasehosting - slaat gestructureerde bellerdossiers op | Alle opgeslagen persoonsgegevens van bellers | Europese Unie (Frankfurt, eu-central-1) - binnen de EER |
| Railway | Applicatiehosting - draait de dienst die bellergegevens verwerkt | Bellergegevens tijdens overdracht en in gebruik | Europese Unie of Verenigde Staten - EU-SCC's voor zover buiten de EER |
| Cloudflare | Edgenetwerk, CDN en beveiliging (WAF) | Verkeer en IP-adressen, waaronder bellergegevens tijdens overdracht | Wereldwijd edgenetwerk - EU-SCC's (en DPF waar gecertificeerd) |
Onze betaalprovider (Stripe) en aanbieder van transactionele e-mail (Resend) verwerken uw eigen account- en factureringsgegevens, waarvoor wij als verwerkingsverantwoordelijke optreden - niet de gegevens van uw bellers - en vallen daarom onder ons Privacybeleid en niet onder deze verwerkersovereenkomst.
Bijlage III-A - Integraties die u koppelt
Google Agenda. Als - en alleen als - u ervoor kiest een agenda te koppelen, lezen wij wanneer u bezet bent (zodat de assistent alleen vrije tijden aanbiedt), zetten wij elke bevestigde afspraak in uw agenda en verwijderen wij de afspraak weer als die wordt geannuleerd. Dit is geen subverwerker die wij inschakelen: het is uw eigen Google-account en u heeft uw eigen overeenkomst met Google. Wij bereiken het met een vernieuwingstoken (refresh token) dat u ons verleent en op elk moment kunt intrekken. Artikel 6 hierboven (dat onze subverwerkers bij schriftelijke overeenkomst bindt) geldt daarom niet voor Google: Google handelt onder uw overeenkomst met Google en niet onder deze verwerkersovereenkomst, en door de agenda te koppelen geeft u ons de instructie de onderstaande afspraakgegevens aan Google door te geven.
De toegang die u verleent: Google vraagt u twee rechten toe te staan - uw agenda inzien, en afspraken daarin aanmaken en wijzigen. Dat is wat de koppeling technisch kan, en dat is ruimer dan waarvoor wij haar gebruiken. Wat wij er daadwerkelijk mee doen: uitlezen om welke agenda het gaat en wat de tijdzone is (eenmalig, bij het koppelen), uitlezen wanneer u vrij of bezet bent zodat de assistent alleen vrije tijden aanbiedt, de afspraken aanmaken die de assistent inplant, en een afspraak weer verwijderen wanneer die wordt geannuleerd of wanneer wij een door ons ten onrechte aangemaakte afspraak moeten opruimen. U kunt de rechten op elk moment in uw Google-account bekijken of intrekken.
Wat wij in de afspraak zetten: het afspraaktijdstip, het klusadres en de vrije-tekstomschrijving van de klus en de notities uit het gesprek. Er is geen veld voor de naam, het telefoonnummer of het e-mailadres van de beller en wij sturen die ook niet mee - maar het adres identificeert de beller op zichzelf al, en de omschrijving en de notities worden door de spraakassistent geschreven op basis van wat de beller heeft verteld. De assistent wordt gevraagd de urgentie en elk ander detail over de klus vast te leggen, en die tekst wordt niet gefilterd voordat hij bij Google terechtkomt, dus daarin kan identificerende en soms gevoelige informatie over de beller en diens woning staan.
Waar het naartoe gaat: Google verwerkt deze gegevens op zijn eigen wereldwijde infrastructuur, ook in de Verenigde Staten, onder uw overeenkomst met Google en onder Googles eigen doorgiftewaarborgen - niet onder waarborgen die wij hebben. Google verklaart dat Google LLC is gecertificeerd onder het EU-VS Data Privacy Framework en dat het zich beroept op de EU-modelcontractbepalingen wanneer een doorgifte niet onder een adequaatheidsbesluit valt. Omdat het uw agenda is, kunnen wij voor Google geen doorgiftewaarborgen op verzoek verstrekken zoals wij dat voor de subverwerkers in bijlage III doen; u kunt Googles voorwaarden in uw eigen Google-account inzien.
Wanneer het eindigt: als u de agenda ontkoppelt of uw SwiftGuard-account verwijdert, verwijderen wij het opgeslagen token en vragen wij, voor zover wij dat nog kunnen, Google om onze toegang in te trekken - u kunt die ook zelf op elk moment in uw Google-account intrekken, wat de zekere weg is. Afspraken die wij al hebben aangemaakt, blijven in uw agenda staan. Wij verwijderen ze bewust niet - ze zijn van u en uw bedrijf heeft ze nodig - dus wilt u ze weg hebben, verwijder ze dan in uw agenda.
Deze verwerkersovereenkomst is een aan de code getoetst concept in afwachting van juridische beoordeling; zij vormt geen juridisch advies. Een gekwalificeerde jurist moet haar beoordelen voordat zij als definitief wordt beschouwd.