Direct naar de inhoud

Verwerkersovereenkomst (versie 6 september 2026, nog niet ingegaan)

Dit document is niet door een jurist beoordeeld. Vragen? Mail [email protected].

Deze versie is nog niet ingegaan. Dit is niet de versie die nu geldt. Lees de huidige versie

Deze verwerkersovereenkomst regelt hoe SwiftGuard AI de persoonsgegevens van uw bellers namens u verwerkt wanneer u SwiftGuard gebruikt. Zij geeft uitvoering aan artikel 28 van de Algemene verordening gegevensbescherming van de EU ("AVG"). Zij maakt deel uit van en is opgenomen in onze Algemene voorwaarden (de "Overeenkomst"), en u aanvaardt deze elektronisch wanneer u een account aanmaakt. Waar deze verwerkersovereenkomst en de Algemene voorwaarden met elkaar in strijd zijn over de verwerking van bellergegevens, prevaleert deze verwerkersovereenkomst. Een medeondertekend exemplaar is op verzoek beschikbaar via [email protected].

In het kort

  • Voor de persoonsgegevens van uw bellers bent u de verwerkingsverantwoordelijke en zijn wij uw verwerker. Wij verwerken deze gegevens uitsluitend om de dienst te leveren en uitsluitend op uw instructies, met één uitzondering: een klein aantal van onze medewerkers kan gesprekken beoordelen om de assistent te controleren en te verbeteren, wat artikel 1 toelicht.
  • Wij zetten de subverwerkers in die in bijlage III staan en stellen u 30 dagen van tevoren op de hoogte voordat wij er een toevoegen of vervangen, zodat u bezwaar kunt maken. Met niet al deze subverwerkers hebben wij al een ondertekende gegevensbeschermingsovereenkomst - artikel 6 zegt hoe het ervoor staat.
  • Wij beschermen de gegevens met de technische en organisatorische maatregelen in bijlage II, verplichten ons personeel tot vertrouwelijkheid en helpen u uw AVG-verplichtingen na te komen.
  • Als een inbreuk de gegevens van uw bellers treft, informeren wij u zonder onredelijke vertraging en in ieder geval binnen 48 uur nadat wij ervan kennis hebben genomen.
  • Wanneer u uw organisatie of uw account verwijdert, of ons daarom vraagt, verwijderen wij de gegevens van uw bellers of geven wij ze aan u terug, naar uw keuze, binnen 30 dagen. Het beëindigen van uw abonnement verwijdert die gegevens op zichzelf niet - artikel 10 legt dat uit.

1. Partijen, rollen en rangorde

Deze verwerkersovereenkomst wordt gesloten tussen u, het bedrijf dat een SwiftGuard-account heeft (de "Verwerkingsverantwoordelijke", "u"), en SwiftGuard AI, de geregistreerde naam van een Nederlandse eenmanszaak, gedreven door Daan van den Bergh, ingeschreven bij de Kamer van Koophandel (KvK) onder nummer 75538288, gevestigd aan de Ensahlaan 25, 3723 HT Bilthoven, Nederland (de "Verwerker", "wij", "ons").

Wij treden uitsluitend op als uw verwerker voor de persoonsgegevens van uw bellers die in bijlage I worden beschreven. Voor uw eigen account-, beveiligings- en factureringsgegevens zijn wij een afzonderlijke verwerkingsverantwoordelijke; die verwerking valt onder ons Privacybeleid, niet onder deze verwerkersovereenkomst. Op één uitzondering na verwerken wij bellergegevens niet voor eigen doeleinden: een klein aantal van onze medewerkers kan gespreksopnames beluisteren en transcripties lezen om te controleren en te verbeteren hoe de spraakassistent gesprekken afhandelt. Voor dat beperkte doel bepalen wij zelf het doel en treden wij dus op als verwerkingsverantwoordelijke en zijn wij daarvoor dienovereenkomstig verantwoordelijk (art. 28 lid 10 AVG), op grond van ons gerechtvaardigd belang om de assistent nauwkeurig en veilig te maken. Ons privacybeleid legt dit uit en vertelt bellers hoe zij bezwaar kunnen maken. Zouden wij buiten die uitzondering ooit de doeleinden en middelen van de verwerking van bellergegevens bepalen, dan gelden wij eveneens voor die verwerking als verwerkingsverantwoordelijke.

Die uitzondering is beperkt tot het beoordelen en verbeteren van de assistent. Wij gebruiken bellergegevens niet om AI-modellen te trainen en evenmin voor enig ander eigen doel.

2. Definities

"Bellergegevens" betekent de persoonsgegevens van uw bellers die wij namens u verwerken, zoals uiteengezet in bijlage I. "Betrokkene", "persoonsgegevens", "verwerking", "verwerkingsverantwoordelijke", "verwerker", "subverwerker" en "inbreuk in verband met persoonsgegevens" hebben de betekenis die daaraan in de AVG wordt gegeven. "Bellers" betekent de personen die naar uw bedrijf bellen en met de assistent spreken, en andere personen van wie gegevens voorkomen in de bellerdossiers die u in SwiftGuard bijhoudt.

3. Reikwijdte en uw gedocumenteerde instructies

Wij verwerken bellergegevens uitsluitend op uw gedocumenteerde instructies, ook met betrekking tot doorgiften naar een derde land, tenzij het Unierecht of het recht van een lidstaat anders vereist - in dat geval stellen wij u vóór de verwerking van dat wettelijke voorschrift in kennis, tenzij die wetgeving dit om gewichtige redenen van algemeen belang verbiedt (art. 28 lid 3 onder a AVG).

Uw gedocumenteerde instructies zijn: deze verwerkersovereenkomst en de Overeenkomst; de wijze waarop u SwiftGuard configureert en gebruikt (waaronder hoe u de gespreksbeantwoording en -opname instelt en welke bellerdossiers u aanmaakt en bijhoudt); en eventuele verdere schriftelijke instructies die u ons geeft. U bevestigt dat deze instructies rechtmatig zijn, dat u een geldige rechtsgrondslag heeft voor de bellergegevens die u ons vraagt te verwerken, en dat u er verantwoordelijk voor bent bellers te vertellen dat zij met een geautomatiseerde assistent spreken en, waar vereist, dat het gesprek wordt opgenomen, alsmede voor het verkrijgen van elke toestemming die het recht van elk land waarin u gesprekken aanneemt vereist.

Bijzondere categorieën van persoonsgegevens en strafrechtelijke gegevens. SwiftGuard heeft geen veld voor bijzondere categorieën van persoonsgegevens (art. 9) of voor gegevens betreffende strafrechtelijke veroordelingen en strafbare feiten (art. 10), en is niet gebouwd om die als zodanig te verwerken. Wij vragen u dergelijke gegevens niet zelf in de vrijetekstvelden in te voeren en ons niet te instrueren deze te verwerken.

Over de grens van dat verzoek moeten wij eerlijk zijn, want een eerdere versie van deze overeenkomst legde het volledige risico bij u en dat was niet redelijk. De notities bij een bellerdossier en de transcriptie van een gesprek worden door onze spraakassistent geschreven op basis van wat de beller heeft verteld - u typt ze niet - en zij worden niet gefilterd. Een beller kan uit zichzelf van alles vertellen, en in deze branche vertelt een beller regelmatig iets over zijn gezondheid of zijn huishouden terwijl hij een klus uitlegt. Sterker nog: wij vragen onze assistent vast te leggen hoe urgent een klus is, ook wanneer iemand in het huishouden kwetsbaar is, en een klus als urgent aan te merken wanneer een beller een gaslucht, een vermoedelijk gaslek, een koolmonoxidemelder of klachten als hoofdpijn, duizeligheid of misselijkheid beschrijft - omdat er snel een monteur op dat adres krijgen precies is waarvoor de dienst bestaat. Het is dus niet alleen iets wat wij dulden; in dat beperkte opzicht is het iets wat de assistent bewust vastlegt. Die inhoud wordt geschreven op basis van wat de beller heeft verteld en wordt niet gefilterd, en zij komt voort uit de manier waarop onze dienst werkt en niet uit iets wat u heeft gedaan, en daarom beschouwen wij haar niet als uitsluitend uw risico. Wat wij van u vragen, is wat u daadwerkelijk in de hand heeft: wat u zelf typt en wat u ons opdraagt te doen. Wat wij u verschuldigd zijn, is duidelijk te zeggen dat wij vandaag geen detectie of onleesbaarmaking van bijzondere categorieën van persoonsgegevens toepassen (zie bijlage II), en om wat de assistent vastlegt te beschermen met de maatregelen in bijlage II.

4. Vertrouwelijkheid

Wij waarborgen dat eenieder die gemachtigd is om bellergegevens te verwerken - ons personeel en eventuele opdrachtnemers - aan een passende geheimhoudingsplicht is gebonden, hetzij contractueel, hetzij op grond van de wet, en dat toegang uitsluitend wordt verleend aan wie deze nodig heeft (art. 28 lid 3 onder b AVG).

5. Beveiliging

Rekening houdend met de stand van de techniek, de uitvoeringskosten en de aard, de omvang, de context en de doeleinden van de verwerking, alsook met de risico's voor uw bellers, treffen wij passende technische en organisatorische maatregelen om een op het risico afgestemd beveiligingsniveau te waarborgen, zoals vereist door artikel 32 AVG. Deze maatregelen worden beschreven in bijlage II. Wij kunnen deze van tijd tot tijd actualiseren, mits het algehele beveiligingsniveau niet wordt verlaagd.

6. Subverwerkers

U verleent ons algemene schriftelijke toestemming om de subverwerkers in te schakelen die worden vermeld in bijlage III om ons te helpen de dienst te leveren. Het is onze verplichting om elke subverwerker bij schriftelijke overeenkomst dezelfde gegevensbeschermingsverplichtingen op te leggen als in deze verwerkersovereenkomst zijn vastgelegd, en wij blijven volledig aansprakelijk jegens u voor de nakoming van de verplichtingen van elke subverwerker (art. 28 leden 2 en 4 AVG).

Duidelijk gezegd, omdat u er recht op heeft te weten hoe het ervoor staat in plaats van te worden gerustgesteld: wij beschikken nog niet over een ondertekende gegevensbeschermingsovereenkomst met elke subverwerker die in bijlage III staat. Wij zijn bezig die te sluiten. Zolang er geen is ondertekend, berust de bescherming voor die subverwerker op de eigen gepubliceerde voorwaarden van die aanbieder en op onze eigen aansprakelijkheid jegens u op grond van dit artikel - en niet op een overeenkomst die wij u kunnen toesturen. Op verzoek via [email protected] laten wij u weten met welke subverwerkers wij wél een ondertekende overeenkomst hebben en met welke niet. Onze aansprakelijkheid jegens u voor de nakoming door elke subverwerker is in beide gevallen dezelfde.

Voordat wij een subverwerker toevoegen of vervangen, stellen wij u ten minste 30 dagen van tevoren op de hoogte door bijlage III op deze pagina bij te werken en door een e-mail te sturen aan de eigenaren en beheerders van uw SwiftGuard-account. Houd die adressen actueel, want daar komen deze kennisgevingen aan. Binnen de kennisgevingstermijn kunt u bezwaar maken op redelijke gronden die verband houden met gegevensbescherming. Wij spannen ons te goeder trouw met u in om aan uw bezwaar tegemoet te komen; lukt dat niet, dan kunt u het getroffen deel van de dienst beëindigen.

Eén ding voor de goede orde, omdat die toezegging gaat over kennisgeving vóór een wijziging en niet erna. Ons spraakplatform is op 19 juli 2026 gewijzigd, en bijlage III hieronder beschrijft de situatie zoals die sindsdien is. De kennisgeving van die wijziging is voor het eerst in augustus 2026 op deze pagina gepubliceerd - dus nadat de wijziging van kracht werd, en niet 30 dagen ervoor. Wij zeggen dat liever dan een gecorrigeerde bijlage III te presenteren alsof de kennisgevingstermijn was verstreken. Zou u bezwaar hebben gemaakt tegen een van de in bijlage III genoemde subverwerkers, dan staat de weg in dit artikel nu voor u open, en behandelen wij een bezwaar dat binnen 30 dagen na de inwerkingtreding van deze versie wordt gemaakt alsof het tijdig was gemaakt.

7. Bijstand bij verzoeken van betrokkenen

Rekening houdend met de aard van de verwerking staan wij u, voor zover mogelijk, met passende technische en organisatorische maatregelen bij om te kunnen reageren op verzoeken van uw bellers tot uitoefening van hun AVG-rechten - inzage, rectificatie, verwijdering, beperking, overdraagbaarheid en bezwaar (art. 28 lid 3 onder e AVG). Omdat u de verwerkingsverantwoordelijke voor bellergegevens bent, reageren wij, als een beller rechtstreeks contact met ons opneemt, niet inhoudelijk op het verzoek, maar sturen wij het zonder onredelijke vertraging aan u door en helpen wij u te reageren. Onze hulp bij routinematige verzoeken is bij de dienst inbegrepen; voor kennelijk ongegronde, buitensporige of repetitieve verzoeken kunnen wij een redelijke vergoeding in rekening brengen.

8. Bijstand bij beveiliging, melding van inbreuken en DPIA's

Rekening houdend met de aard van de verwerking en de ons ter beschikking staande informatie staan wij u bij in het nakomen van uw verplichtingen uit hoofde van de artikelen 32 tot en met 36 AVG (art. 28 lid 3 onder f). In het bijzonder: als wij kennisnemen van een inbreuk in verband met persoonsgegevens die bellergegevens treft, informeren wij u zonder onredelijke vertraging en in ieder geval binnen 48 uur nadat wij ervan kennis hebben genomen. Onze kennisgeving beschrijft, voor zover bekend, de aard van de inbreuk (waaronder de categorieën en het geschatte aantal betrokkenen en registraties in kwestie), de waarschijnlijke gevolgen ervan en de maatregelen die wij hebben genomen of voorstellen te nemen; waar het volledige beeld nog niet beschikbaar is, verstrekken wij de informatie gefaseerd. Wij werken met u samen, nemen redelijke maatregelen om de inbreuk te beperken en staan u bij met gegevensbeschermingseffectbeoordelingen en eventuele voorafgaande raadpleging van een toezichthoudende autoriteit.

9. Internationale doorgiften

Wij slaan de kerndatabase met de dossiers van uw bellers op in de Europese Unie (Frankfurt). Wij sturen de audio van de beller bij elk gesprek naar het Europese endpoint van ons spraakplatform, en de eigen voorwaarden van dat platform bepalen waar het de audio vanaf dat punt verwerkt. De korte samenvatting van elk afgerond gesprek wordt geschreven door Mistral, waarvan de contractspartij zich binnen de EER bevindt; wij gebruiken Mistral via de standaardinterface en hebben niet zelfstandig geverifieerd in welke regio Mistral de transcriptie verwerkt. Terugspreken gaat naar datzelfde Europese endpoint, behalve in een taal waarvoor wij een stem hebben ingesteld van een aanbieder buiten de EER - bijlage III noemt elke dergelijke aanbieder, en voor geen enkele taal is er vandaag een ingesteld. Sommige van onze subverwerkers verwerken bellergegevens buiten de Europese Economische Ruimte ("EER"), voornamelijk in de Verenigde Staten: de taalmodelstap die bepaalt wat de assistent zegt, de telefonie die het gesprek transporteert en opneemt, en onze hosting en edge-netwerk - zie de locaties in bijlage III. U geeft als onderdeel van deze verwerkersovereenkomst instructie en toestemming voor deze doorgiften.

De taalmodelstap vindt bij elk gesprek plaats, niet af en toe. Bepalen wat de assistent vervolgens zegt is wat de assistent laat werken, dus bij elk afzonderlijk gesprek worden de woorden die tijdens dat gesprek worden gesproken - samen met de gegevens die de assistent tijdens het gesprek opzoekt in het dossier van uw beller, zoals het tijdstip en de korte omschrijving van een afspraak die die persoon al heeft - naar een aanbieder van een taalmodel in de Verenigde Staten gestuurd. Dat is geen uitzonderlijke route en geen terugval; het is het gewone verloop van elk gesprek. Wij lezen dat liever hier door u dan dat u het uit een tabel moet afleiden.

Welke waarborg een doorgifte werkelijk dekt. Hierover moeten wij nauwkeurig zijn, en het volgt uit artikel 6: wij beschikken nog niet met elke aanbieder over eigen ondertekende gegevensbeschermingsbepalingen. Zolang dat zo is, is de waarborg voor een doorgifte datgene wat de eigen gepubliceerde gegevensbeschermingsvoorwaarden van die aanbieder ons geven, en waar die voorwaarden de EU-standaardcontractbepalingen (Uitvoeringsbesluit (EU) 2021/914 van de Commissie) bevatten, vormen die bepalingen de waarborg voor die doorgifte. Waar een aanbieder verklaart zelfgecertificeerd te zijn onder het EU-VS Data Privacy Framework, steunen wij aanvullend op die verklaring; wij hebben de actuele certificeringsstatus van geen enkele aanbieder zelfstandig geverifieerd, en wij zullen u niet vertellen dat wij dat wel hebben gedaan. Waar de standaardcontractbepalingen wél op een doorgifte van toepassing zijn, blijven zij van toepassing indien een adequaatheidsbesluit zoals het Data Privacy Framework wordt geschorst of ongeldig wordt verklaard. U kunt ons via [email protected] vragen welke waarborg wij aanhouden voor elke subverwerker die wij rechtstreeks inschakelen; wij sturen u een kopie waar die bestaat en zeggen u duidelijk waar die er niet is, in plaats van u te laten wachten.

Beoordeling van een doorgifte. Voor elke doorgifte buiten de EER werken wij aan een beoordeling of de waarborg waarop wij ons beroepen in de praktijk toereikend is voor die aanbieder en die bestemming, rekening houdend met het recht waaraan die aanbieder is onderworpen, en wij leggen elke beoordeling schriftelijk vast. Wij beschikken nog niet voor elke subverwerker over een afgeronde beoordeling. Wij stellen elke afgeronde beoordeling op verzoek aan u beschikbaar, en vraagt u er een op die wij nog niet af hebben, dan zeggen wij u dat ronduit in plaats van u te laten wachten.

Vorderingen van overheidsinstanties. Ontvangen wij van een overheidsinstantie een juridisch bindende vordering tot afgifte van bellergegevens, dan stellen wij u daarvan op de hoogte voordat wij iets verstrekken, tenzij de wet ons verbiedt u dat te vertellen - in dat geval verzoeken wij de instantie die beperking op te heffen en leggen wij de vordering vast, zodat wij het u kunnen vertellen zodra dat is toegestaan. Wij verstrekken niet meer dan de vordering vereist.

Wanneer een waarborg niet langer werkt. Houdt een waarborg voor een doorgifte op toereikend te zijn en kunnen wij geen alternatief treffen, dan schorten wij die doorgifte op. Kan een doorgifte niet worden opgeschort zonder een deel van de dienst stil te leggen, dan laten wij u dat direct weten zodat u kunt beslissen, en kunt u het getroffen deel van de dienst beëindigen op grond van artikel 6.

Eén categorie verdient een eerlijke toelichting. De taalmodelstap wordt ingeschakeld door ons spraakplatform en niet door ons (zie bijlage III), dus de doorgiftewaarborgen daarvoor zijn de waarborgen die ons spraakplatform met die aanbieders heeft, en niet waarborgen die wij zelf aanhouden. Wij blijven op grond van artikel 6 volledig aansprakelijk jegens u voor die verwerking, en wij vertellen u wat ons spraakplatform ons over zijn waarborgen heeft laten weten - maar wij kunnen u geen kopie sturen van een overeenkomst waarbij wij geen partij zijn.

Eén doorgifte valt hierbuiten. Als u een Google Agenda koppelt (zie bijlage III-A), gaan de afspraakgegevens die wij daarin zetten naar de infrastructuur van Google, ook in de Verenigde Staten, onder uw eigen overeenkomst met Google en Googles eigen waarborgen - niet onder waarborgen die wij aanhouden, zodat wij ze niet voor u kunnen overleggen zoals wij dat kunnen waar wij rechtstreeks met een aanbieder contracteren, en anders dan bij de subverwerkers in bijlage III is dit geen aanbieder die wij inschakelen. U geeft die doorgifte de instructie door de agenda te koppelen, en u beëindigt haar door de agenda te ontkoppelen of onze toegang in uw Google-account in te trekken.

10. Verwijdering of teruggave aan het einde van de dienstverlening

Bij beëindiging van de Overeenkomst, of op elk moment op uw verzoek, zullen wij de bellergegevens - naar uw keuze - aan u teruggeven en/of deze verwijderen en bestaande kopieën verwijderen, tenzij het Unierecht of het recht van een lidstaat ons verplicht deze te bewaren (art. 28 lid 3 onder g AVG). Duidelijk over wat dat in gang zet, want dat is van belang: het beëindigen of opzeggen van uw abonnement verwijdert de dossiers van uw bellers op zichzelf niet. De verwijdering gaat lopen wanneer u uw organisatie of uw account in het dashboard verwijdert, of wanneer u ons daarom vraagt via [email protected] - en dat kan op elk moment, niet alleen aan het einde. Wij voltooien de verwijdering van de gestructureerde bellerdossiers binnen 30 dagen na dat verzoek; eventuele resterende kopieën in platformback-ups worden verwijderd volgens de normale rotatiecyclus van het back-upplatform.

Wanneer u uw account verwijdert, verwijderen wij de in de dienst opgeslagen bellerdossiers - inclusief transcripties en samenvattingen - en instrueren wij tegelijkertijd onze telefonieaanbieder, die de audio bewaart, om alle bijbehorende gespreksopnames te verwijderen. Twee beperkingen op die zin, die wij liever noemen dan verzwijgen. Opnames van gesprekken die zijn beantwoord vóór de wisseling van ons spraakplatform in juli 2026 werden bewaard door onze vorige aanbieder; die instructie bereikt ze niet en daarvoor geldt de eigen bewaartermijn van die aanbieder. En de cache voor adresopzoekingen die in bijlage I wordt beschreven, is niet aan uw organisatie gekoppeld en wordt dus niet geleegd wanneer u vertrekt; elke vermelding daarin verloopt vanzelf, 30 dagen nadat zij voor het laatst is geschreven.

Los van accountverwijdering verwijderen wij gespreksopnames 90 dagen na het gesprek. Dit geldt voor de opnames die onze telefonieaanbieder bewaart, en dat zijn die van gesprekken die zijn beantwoord sinds de wisseling van ons spraakplatform in juli 2026; opnames van vóór die datum staan bij onze vorige aanbieder onder diens eigen bewaartermijn, zoals hierboven beschreven. Over het hoe moeten wij precies zijn, want dat is van belang als het misgaat: die verwijdering wordt uitgevoerd door een geplande taak van ons, en niet door een verloopinstelling bij de aanbieder - onze telefonieaanbieder verwijdert opnames niet uit zichzelf. Kan die taak een bepaalde opname niet verwijderen, dan wordt die fout vastgelegd zodat een engineer van SwiftGuard er iets aan doet; een storing waardoor de taak in het geheel niet draait, komt alleen in onze operationele logs terecht.

Eén beperking, duidelijk gezegd: afspraken die wij hebben gezet in een agenda die u hebt gekoppeld (zie bijlage III-A) staan in uw eigen Google-account, niet in het onze. Wij verwijderen het opgeslagen token en vragen, voor zover wij dat nog kunnen, Google om onze toegang in te trekken - maar wij verwijderen de afspraken zelf niet - ze zijn van u en uw bedrijf heeft ze nodig. Wilt u ze weg hebben, verwijder ze dan in uw agenda.

Eén ding bewaren wij in plaats van het te verwijderen, en dat bewaren wij zonder de persoonsgegevens die erin stonden: ons logboek van beveiligingsgebeurtenissen. Daarin staat wat er met uw account is gebeurd - aanmeldingen en mislukte aanmeldpogingen, vergrendelingen, eenmalige codes die per sms naar een beller zijn gestuurd, mislukte identiteitscontroles op het dossier van een beller, een beller die na herhaalde mislukte controles is vergrendeld, en een beller die tot zijn dossier is toegelaten doordat hij zijn telefoonnummer heeft bewezen met een code die wij hem per sms hebben gestuurd - en het wordt 180 dagen na de gebeurtenis bewaard. Wanneer uw account wordt verwijderd, verwijderen wij die vermeldingen niet, maar schonen wij ze. Het telefoonnummer van de beller en eventuele e-mailadressen, IP-adressen en browser- of apparaatgegevens worden gewist uit elke vermelding die op uw organisatie is vastgelegd, en bij de vermelding wordt vastgelegd dat zij is geschoond. Van een geschoonde vermelding blijven de gebeurtenis, de datum waarop zij plaatsvond en onze eigen interne identificatoren voor uw organisatie, voor het account dat handelde en voor het dossier waarop de gebeurtenis betrekking had over - nooit een naam, een telefoonnummer, een adres of iets van wat er in een gesprek is gezegd - en de geschoonde vermeldingen verdwijnen daarna volgens hetzelfde schema van 180 dagen. Die schoning bereikt niet elke vermelding, en de alinea hieronder zegt welke zij mist. Wij doen dat om twee redenen: een beveiligingslogboek dat wordt vernietigd zodra een account wordt verwijderd, is geen beveiligingslogboek - het moet nog steeds kunnen laten zien of uw bedrijf werd aangevallen op het moment dat het werd opgeheven - en de beller achter zo'n vermelding, die klant is van u en niet van ons, hoort niet in onze database thuis zodra u weg bent.

In die schoning zit één gat, en wij vertellen u dat liever dan u iets anders te laten aannemen. Vermeldingen die over het account zelf gaan in plaats van over uw bellers - aan- en afmelden, een mislukte aanmeldpoging, een vergrendeling, het aanmaken van het account, een tweestapsverificatie, het als vertrouwd markeren van een browser, het koppelen van een Google-account, een wachtwoordreset en e-mailverificatie - worden vastgelegd op het gebruikte e-mailadres en niet op uw organisatie, en onze schoning werkt per organisatie, dus zij bereikt die vermeldingen niet. In die vermeldingen staat een e-mailadres, en in de meeste ook een IP-adres en browser- of apparaatgegevens. Zij verdwijnen volgens hetzelfde schema van 180 dagen. Hetzelfde geldt voor de vermeldingen die vastleggen wat onze eigen medewerkers hebben gedaan.

11. Audit en informatie

Wij stellen u alle informatie ter beschikking die nodig is om aan te tonen dat wij aan artikel 28 AVG voldoen, en wij maken audits, waaronder inspecties, door u of een door u gemachtigde auditor mogelijk en dragen eraan bij (art. 28 lid 3 onder h AVG). In de praktijk:

  • Bijlage I van deze overeenkomst vormt, samen met de lijst van subverwerkers in bijlage III, ons register van de verwerkingen die wij namens u uitvoeren (art. 30 lid 2 AVG). Wij houden het actueel en verstrekken het op verzoek aan u of aan een toezichthoudende autoriteit.
  • Voor routinematige zekerheid verstrekken wij gedocumenteerde informatie over onze maatregelen, beantwoorden wij een redelijke beveiligingsvragenlijst en delen wij de auditrapporten of certificeringen van derden waarover wij op dat moment beschikken.
  • Waar dat niet volstaat, of na een inbreuk in verband met persoonsgegevens of een aanwijzing van niet-naleving, mag u (of een door u gemachtigde onafhankelijke auditor die geen concurrent van ons is) onze verwerking inspecteren, na schriftelijke aankondiging van ten minste 30 dagen, behoudens gegronde reden ten hoogste eenmaal per jaar, tijdens kantooruren, onder geheimhouding en zonder toegang tot gegevens van andere klanten. Iedere partij draagt haar eigen kosten.

12. Inbreukmakende instructies

Wij stellen u onmiddellijk in kennis indien een instructie naar ons oordeel inbreuk maakt op de AVG of op andere Unierechtelijke of lidstaatrechtelijke bepalingen inzake gegevensbescherming. Wij kunnen de betrokken verwerking opschorten totdat de instructie is bevestigd, gewijzigd of ingetrokken (art. 28 lid 3, laatste alinea).

13. Aansprakelijkheid

De aansprakelijkheid van iedere partij onder deze verwerkersovereenkomst is onderworpen aan de beperkingen en uitsluitingen van aansprakelijkheid in de Overeenkomst. Niets in deze verwerkersovereenkomst beperkt aansprakelijkheid die op grond van toepasselijk recht niet kan worden beperkt, en niets beperkt de rechten van betrokkenen op schadevergoeding krachtens artikel 82 AVG, op grond waarvan ieder van ons slechts aansprakelijk is voor de verwerking waarvoor hij verantwoordelijk is.

14. Looptijd

Deze verwerkersovereenkomst treedt in werking wanneer u de Overeenkomst aanvaardt en blijft van kracht zolang wij namens u bellergegevens verwerken; daarna blijven de verplichtingen tot verwijdering of teruggave in artikel 10 gelden totdat zij zijn nagekomen. Ook de artikelen 4 (vertrouwelijkheid), 9 (internationale doorgiften), 11 (audit en informatie) en 13 (aansprakelijkheid) blijven gelden, zolang wij nog bellergegevens of een vermelding in het beveiligingslogboek over u bewaren.

15. Wijzigingen van deze overeenkomst

Wij kunnen deze verwerkersovereenkomst bijwerken om wijzigingen in de dienst, onze subverwerkers of de wet te weerspiegelen. Elke versie draagt de datum van de revisie waartoe zij behoort, en eerdere versies blijven beschikbaar; bij wijzigingen die uw rechten beperken of onze verplichtingen verminderen, geven wij u voorafgaande kennisgeving volgens de voorwaarden van artikel 15 van onze Algemene voorwaarden, en bij wijzigingen van subverwerkers volgen wij de kennisgevingsprocedure van 30 dagen uit artikel 6.

16. Contact

Verzoeken inzake gegevensbescherming en deze verwerkersovereenkomst: [email protected] · SwiftGuard AI, Ensahlaan 25, 3723 HT Bilthoven, Nederland. Wij hebben geen functionaris voor gegevensbescherming aangewezen, omdat onze huidige verwerking dat niet vereist.

Bijlage I - Beschrijving van de verwerking

OnderwerpOnze levering aan u van het SwiftGuard-platform voor de AI-telefoonassistent, en de verwerking van de persoonsgegevens van uw bellers die nodig is om dit platform te laten werken.
DuurDe looptijd van de Overeenkomst, plus de termijn voor verwijdering of teruggave in artikel 10.
Aard en doelHet beantwoorden en afhandelen van inkomende telefoongesprekken naar uw bedrijf; het opnemen en transcriberen van gesprekken; conversationele AI-verwerking om de beller te begrijpen en te woord te staan; het vastleggen en opslaan van gegevens over bellers en klussen; het vragen aan een beller naar de postcode en het huisnummer die in diens dossier staan, het controleren of het telefoonnummer van de beller een sms kan ontvangen (een controle die de dienst kan uitvoeren, maar vandaag niet uitvoert) en het toesturen van een eenmalige code, om te controleren of de beller is wie hij zegt te zijn voordat wij diens dossier opzoeken, een dossier voor die beller aanmaken of een van diens afspraken wijzigen; het inplannen van afspraken; en het voor u beschikbaar stellen van registraties van gesprekken en bellers - alles om de dienst op uw instructies te leveren. Daarnaast kunnen onze medewerkers, voor ons eigen doel en niet op uw instructie, gespreksopnames en transcripties beoordelen om te controleren en te verbeteren hoe de spraakassistent gesprekken afhandelt (zie artikel 1); voor die beperkte verwerking treden wij op als verwerkingsverantwoordelijke.
Soorten persoonsgegevensTelefoonnummer van de beller (in E.164-formaat), naam, optioneel e-mailadres, serviceadressen - elk met het punt op de kaart waarnaar het adres verwijst - een door u toegekend relatielabel (bijvoorbeeld lead, actief of inactief) en vrijetekstnotities over de klus; de postcode en het huisnummer die de beller noemt als identiteitscontrole, die wij los van diens serviceadressen opslaan omdat zij antwoord geven op de vraag "wie bent u" en niet op de vraag "waar moet de bus heen"; of het nummer van de beller een mobiel nummer is dat een sms kan ontvangen - een controle die de dienst kan uitvoeren, maar vandaag niet uitvoert, zodat wij daarvan geen resultaat bewaren - de eenmalige code die wij ernaartoe sturen wanneer het nummer van de beller moet worden bevestigd, en de datum waarop dat nummer is bevestigd; en het gesprek zelf - de audio-opname, die wordt bewaard door onze telefonieaanbieder (van de audio bewaren wij zelf geen kopie), samen met de uitgeschreven transcriptie en een door AI geschreven samenvatting van het gesprek, die wij wél in onze eigen database opslaan. Laat een beller een bericht achter in plaats van een afspraak te maken - omdat wij die persoon niet konden identificeren, of omdat het nummer was afgeschermd - dan bewaren wij een apart berichtdossier met de naam die de beller opgaf, wat die persoon vroeg in de woorden van de assistent, en een terugbelnummer: het nummer waarvandaan is gebeld, of een nummer dat is gedicteerd, bewaard zowel zoals het is uitgesproken als in standaardvorm, en vraagt de beller om op een ander nummer te worden teruggebeld, dan ook dat tweede nummer zoals het is uitgesproken. Wordt er een klus ingepland, dan bewaren wij ook een afspraakdossier: het tijdstip, het adres waarop de klus is ingepland (bewaard als een eigen kopie, zodat het later wijzigen van het adres in een bellerdossier een reeds ingeplande klus niet stilzwijgend verplaatst), de korte omschrijving van de dienst en de notities uit het gesprek. De vrijetekstnotities worden door de spraakassistent geschreven op basis van wat de beller heeft verteld en worden niet gefilterd, dus daarin kunnen alle persoonsgegevens staan die de beller heeft genoemd - in de praktijk ook gegevens over de woning en het huishouden. Ook de transcriptie bevat alles wat de beller heeft gezegd. Zie artikel 3 over bijzondere categorieën van persoonsgegevens.
Categorieën van betrokkenenUw bellers - uw klanten, potentiële klanten en andere personen die naar uw bedrijf bellen of van wie u gegevens in SwiftGuard vastlegt. Daaronder vallen ook bellers die wij niet konden identificeren en bellers die hun nummer hadden afgeschermd, wanneer zij een bericht achterlaten.
Verplichtingen en rechten van de verwerkingsverantwoordelijkeU bepaalt de doeleinden en middelen van de verwerking van bellergegevens en bent verantwoordelijk voor een rechtsgrondslag en voor kennisgevingen aan en toestemmingen van bellers (artikel 3). U heeft het recht om instructies te geven, om subverwerkers goed te keuren of daartegen bezwaar te maken, om bijstand te ontvangen, om audits uit te voeren en om verwijdering of teruggave te verlangen, zoals uiteengezet in deze verwerkersovereenkomst.
FrequentieDoorlopend, gedurende de looptijd van de Overeenkomst.
BewaartermijnenEen eenmalige code wordt nooit in leesbare vorm opgeslagen, verloopt binnen vijf minuten en wordt verwijderd zodra hij is gebruikt. Om te voorkomen dat hetzelfde nummer keer op keer een sms krijgt, en om te voorkomen dat er naar de postcode en het huisnummer wordt gegokt, tellen wij die pogingen op het telefoonnummer van de beller; in die telling staat het nummer zelf, zij wordt twee dagen na de laatste poging automatisch verwijderd en zij blijft bewust langer bestaan dan het dossier van de beller zelf - zonder die telling zou het verwijderen van een dossier een nieuwe reeks sms-berichten en nieuwe gokpogingen opleveren. Gestructureerde bellerdossiers - het bellerdossier zelf en de daarop ingeplande afspraken - worden bewaard totdat u ze verwijdert of uw account sluit: u bepaalt hoe lang ze worden bewaard, en het beëindigen van uw abonnement verwijdert ze op zichzelf niet (artikel 10). Een bericht dat een beller voor u heeft achtergelaten, bewaren wij op dezelfde grondslag: het is uw registratie van een lead, dus wij laten het niet vanzelf verlopen. Gespreksopnames, transcripties en samenvattingen worden 90 dagen bewaard en daarna automatisch verwijderd: de opname door ons, op de systemen van onze telefonieaanbieder, via de geplande taak die in artikel 10 wordt beschreven, en de transcriptie en samenvatting door ons. Wanneer een adres wordt opgezocht, bewaren wij het resultaat - het adres zoals het is geschreven en het punt op de kaart waarnaar het verwijst - 30 dagen in een gedeelde cache voor adresopzoekingen, zodat hetzelfde adres niet keer op keer naar onze adresaanbieder wordt gestuurd; die cache is gesleuteld op het adres zelf, bevat geen naam, telefoonnummer of koppeling aan een account en is niet aan uw organisatie gebonden, zodat zij niet wordt geleegd wanneer u vertrekt en elke vermelding in plaats daarvan 30 dagen na de laatste schrijfbewerking verloopt. Gaat er iets in de dienst mis op een manier waar een engineer van SwiftGuard iets mee moet, dan leggen wij die storing vast - wat er misging, wanneer, en welke organisatie het betrof - en bewaren wij die vastlegging 90 dagen; namen, nummers, adressen en gespreksinhoud van bellers houden wij uit die vastleggingen. Ons logboek van beveiligingsgebeurtenissen wordt 180 dagen na de gebeurtenis bewaard, ook wanneer de gebeurtenis een beller betreft (een code die wij die persoon hebben gestuurd, een mislukte identiteitscontrole op diens dossier); bij beëindiging wordt dat logboek niet verwijderd maar geschoond, behoudens het ene gat dat in artikel 10 wordt beschreven. Bij beëindiging worden de bellergegevens die wij bewaren verwijderd of teruggegeven op grond van artikel 10 - met de uitzonderingen die daar en in bijlage III-A staan: afspraken die al in een door u gekoppelde agenda zijn gezet, blijven in uw eigen agenda staan, onder uw controle, en de cache voor adresopzoekingen verloopt volgens haar eigen schema.

Bijlage II - Technische en organisatorische maatregelen

Wij passen de volgende maatregelen toe om bellergegevens te beschermen (artikel 32 AVG). Wij vermelden uitsluitend maatregelen die daadwerkelijk zijn getroffen; wij vullen ze aan naarmate de dienst zich verder ontwikkelt.

  • Versleuteling tijdens overdracht en in rust. Persoonsgegevens worden tijdens overdracht versleuteld met TLS (HTTPS aan de netwerkrand en TLS-verbindingen naar de database). In rust worden ze versleuteld met de versleuteling op opslagniveau van onze databaseprovider (MongoDB Atlas).
  • Tenantisolatie. Elk bellerdossier is beperkt tot uw organisatie, en elke lees- en schrijfbewerking die een verzoek bedient - alles wat bellergegevens aan een persoon teruggeeft - wordt in onze gegevenstoegangslaag gefilterd op uw organisatie-identificator, ondersteund door een uniciteitsbeperking per tenant in de database, zodat de gegevens van de ene klant niet toegankelijk zijn voor een andere klant. Een klein aantal interne onderhoudstaken draait over alle organisaties tegelijk, bijvoorbeeld de geplande taak die gespreksopnames verwijdert zodra zij 90 dagen oud zijn; die taken bewerken records, maar geven aan niemand bellergegevens terug.
  • Toegangscontrole en authenticatie. Toegang tot accounts vereist een geverifieerd e-mailadres, een wachtwoord van ten minste 8 tekens dat uitsluitend als eenrichtingshash (scrypt) wordt opgeslagen, en een eenmalige code die bij het aanmelden per e-mail wordt verstuurd; voor medewerkersaccounts geldt ten minste 12 tekens. Kanttekeningen bij die code, zodat zij niet sterker wordt voorgesteld dan zij is: u kunt een browser als vertrouwd markeren, waardoor de code op die browser telkens 14 dagen wordt overgeslagen, en het wijzigen van het wachtwoord of het e-mailadres op het account trekt de vertrouwde browsers daarop in; meldt u zich met Google aan, dan komt de aanmelding van Google in de plaats van zowel het wachtwoord als de code; en het volgen van een verificatielink die wij u mailen - bij het aanmaken van het account, of wanneer u het e-mailadres erop wijzigt - meldt die browser rechtstreeks aan, omdat die link aankomt in dezelfde mailbox als waar de code naartoe zou gaan. Sessies worden in de database bijgehouden en kunnen door ons worden ingetrokken; een sessie verloopt 7 dagen na het laatste gebruik. Accounts worden vergrendeld na herhaaldelijk mislukte aanmeldpogingen; voor aanmelding en andere gevoelige endpoints gelden frequentielimieten (rate limiting); sessiecookies zijn HTTP-only en secure. Toegang wordt verleend op basis van minimale rechten.
  • Beveiligingslogging. Beveiligingsrelevante handelingen worden vastgelegd in een applicatielog waaraan uitsluitend kan worden toegevoegd (append-only) en dat 180 dagen wordt bewaard. Het omvat accountgebeurtenissen (aanmelden, afmelden, mislukte aanmeldpogingen, vergrendelingen, wachtwoordresets, e-mailverificatie en beveiligingsgebeurtenissen rond facturering) en gebeurtenissen rond bellers: een eenmalige code die per sms naar een beller is gestuurd; een mislukte identiteitscontrole van een beller, en een beller die na herhaalde mislukte controles is vergrendeld; een beller die tot zijn dossier is toegelaten doordat hij zijn telefoonnummer heeft bewezen met een code die wij hem per sms hebben gestuurd; het bevestigen van het telefoonnummer van een beller; en een bellerdossier dat door een beller is gewijzigd of dat vanuit het dashboard is aangemaakt, gewijzigd of verwijderd. Het met succes doorlopen van de controle op postcode en huisnummer levert geen vermelding op. Onze interne beheerconsole is in de productieomgeving in het geheel niet bereikbaar, zodat daar nooit een vermelding wordt vastgelegd dat een medewerker van SwiftGuard een van de pagina's ervan opent; bereikt een van onze medewerkers de onderliggende systemen, dan gebeurt dat met inloggegevens, en de eerlijke noot hieronder zegt wat daarvoor wel en niet geregeld is. Het log bevat nooit wachtwoorden, tokens of andere geheimen. Het bevat wél e-mailadressen, IP-adressen, browser- of apparaatgegevens en - wanneer de gebeurtenis een beller betreft - het telefoonnummer van die beller; artikel 10 legt uit wat daarmee gebeurt wanneer u vertrekt.
  • Beheer van geheimen. Inloggegevens en API-sleutels worden bewaard in één gevalideerde configuratiebron, buiten client-side code gehouden, in logs onleesbaar gemaakt en beperkt tot minimale rechten waar de provider beperkte sleutels ondersteunt. Geheimen worden niet vast in onze code opgenomen.
  • Veerkracht en back-ups. De database draait op een beheerd, gerepliceerd cluster (MongoDB Atlas) en wij gebruiken de beheerde back-ups van het databaseplatform in ons productieabonnement.
  • Verwijdering en levenscyclus van gegevens. Het verwijderen van uw account wordt bevestigd via een verificatielink die wij u mailen; het verwijderen van een organisatie wordt bevestigd door de naam ervan te typen. Beide verwijderen trapsgewijs de bellergegevens in de hele dienst; tijdelijke beveiligingsgegevens verlopen automatisch via een timer; bellergegevens worden op verzoek verwijderd.
  • Testen en beoordeling. Wij voeren periodieke interne beveiligingsbeoordelingen van de codebase uit.
  • Organisatorische maatregelen. Personeel en opdrachtnemers met toegang zijn gebonden aan vertrouwelijkheid (artikel 4) en toegang wordt uitsluitend verleend aan wie deze nodig heeft.

Eerlijke noot voor beoordelaars. Wij stellen deze maatregelen liever minder sterk voor dan sterker, dus: wij passen momenteel geen veldversleuteling op applicatieniveau toe op opgeslagen bellergegevens (alleen versleuteling in rust op opslagniveau bij onze provider); ons beveiligingslog is door het applicatieontwerp append-only, maar niet cryptografisch manipulatiebestendig; onze operationele logs maken geheimen onleesbaar, maar kunnen beperkte persoonsgegevens bevatten zoals e-mailadressen, telefoonnummers of IP-adressen; wij hebben geen detectie of onleesbaarmaking van bijzondere categorieën van persoonsgegevens op de notities en transcripties die onze assistent schrijft (artikel 3); en de beoordeling door medewerkers die in artikel 1 wordt beschreven, is nog niet geregeld met een afzonderlijke toegangscontrole of toegangslog - onze interne beheerconsole bestaat uitsluitend als ontwikkelomgeving, is in productie niet bereikbaar en toont in het geheel geen gespreksopnames of transcripties, en wij stellen die toegang niet open voordat het log dat vastlegt wie welk gesprek heeft geopend, er is.

Bijlage III - Subverwerkers

Wij schakelen de volgende subverwerkers in om namens ons bellergegevens te verwerken. Deepgram is ons spraakplatform: het luistert naar de beller, bepaalt wat de assistent zegt en spreekt het antwoord uit. Het luisteren draait op het Europese endpoint van Deepgram, zodat de woorden van de beller binnen de EER in tekst worden omgezet. Twilio levert de telefoonnummers waarop de gesprekken binnenkomen, transporteert de audio en is de plek waar de gespreksopname wordt bewaard - het spraakplatform bewaart die niet.

De sprekende helft van het gesprek vermelden wij apart, omdat die per taal instelbaar is. Standaard spreekt de assistent met de eigen stemmen van Deepgram, op datzelfde Europese endpoint. Voor een bepaalde taal kunnen wij in plaats daarvan een stem instellen van een aanbieder buiten de EER, wanneer die stem voor die taal wezenlijk beter is dan de Europese optie; de aanbieder die wij daarbij op het oog hebben is ElevenLabs, een spraakaanbieder in de Verenigde Staten. Is zo'n stem ingesteld, dan wordt de tekst van de antwoorden van de assistent in die taal naar die aanbieder gestuurd om tot spraak te worden omgezet; is dat niet ingesteld, dan bereiken er geen bellergegevens die aanbieder. ElevenLabs staat hieronder vermeld zodat u weet dat de mogelijkheid bestaat en daartegen op grond van artikel 6 bezwaar kunt maken voordat het zover is; wij stellen voor geen enkele taal een stem in voordat deze versie in werking treedt, en elke andere aanbieder die wij hiervoor zouden gaan gebruiken, wordt met dezelfde kennisgevingstermijn van 30 dagen aan deze bijlage toegevoegd.

Eén tussenstap verdient een nauwkeurige beschrijving, omdat het de stap is die bij elk gesprek de EER verlaat en omdat het geen rechtstreekse relatie van ons is. Om te bepalen wat het vervolgens moet zeggen - wat bij elk gesprek moet gebeuren, en binnen één gesprek vele malen - geeft Deepgram het gesprek door aan een groot taalmodel bij Google, met OpenAI als terugval wanneer Google niet beschikbaar is. Wij houden daarvoor geen account aan en sturen geen eigen sleutel mee: Deepgram regelt en betaalt die stap onder zijn eigen overeenkomsten, waardoor Google en OpenAI subverwerkers van Deepgram zijn en niet van ons, door Deepgram ingeschakeld om de dienst te leveren die wij bij Deepgram afnemen. Wij vermelden ze hier toch, omdat de woorden van uw bellers bij hen terechtkomen en u het recht heeft om te weten waar. Los daarvan en rechtstreeks op onze eigen sleutel schrijft Mistral de korte samenvatting van elk afgerond gesprek op basis van de transcriptie.

SubverwerkerDoelVerwerkte bellergegevensLocatie / doorgiftewaarborg
DeepgramSpraakplatform - luistert naar de beller, bepaalt wat de assistent zegt en spreekt het antwoord uit, tenzij voor die taal een andere stem is ingesteldGespreksaudio op het moment zelf, en wat er tijdens het gesprek wordt gezegdEuropese Unie - wij maken bij elk gesprek verbinding met het Europese endpoint van Deepgram, en de eigen voorwaarden van Deepgram bepalen waar het de audio vanaf dat punt verwerkt. Wij schakelen het programma voor modelverbetering bij elk afzonderlijk gesprek uit
ElevenLabsSprekende stem - zet de antwoorden van de assistent om in spraak, voor de talen waarvoor wij een ElevenLabs-stem hebben ingesteld in plaats van de eigen stem van het spraakplatform. Wordt niet ingeschakeld voor een taal waarvoor de eigen stem van het platform geldt, en nooit voor luisteren, transcriberen of het bepalen van wat er gezegd wordtDe tekst van de eigen antwoorden van de assistent in die taal, en niets van wat de beller heeft gezegd. Herhaalt een antwoord een gegeven terug aan de beller ("dat is dus Kerkstraat 12, klopt dat?"), dan staat dat gegeven in die tekstVerenigde Staten - onder de eigen gepubliceerde voorwaarden van ElevenLabs; wij houden geen eigen ondertekende bepalingen aan (artikel 9). ElevenLabs biedt Europese dataopslag alleen aan op het Enterprise-abonnement, dus tenzij wij dat abonnement hebben, wordt de sprekende helft van een gesprek in een taal met een ElevenLabs-stem buiten de EER verwerkt. Op verzoek laten wij u weten welke talen daarop zijn ingesteld
GoogleTaalmodel - bepaalt bij elk gesprek wat de assistent vervolgens moet zeggen. Ingeschakeld door Deepgram en niet door ons: wij houden hiervoor geen Google-account aan en sturen geen sleutel meeWat er tijdens het gesprek wordt gezegd, op het moment zelf, samen met de gegevens die de assistent tijdens het gesprek opzoekt in het dossier van uw beller - het tijdstip en de korte omschrijving van een afspraak die die persoon al heeftVerenigde Staten - subverwerker van Deepgram, onder de eigen overeenkomsten en doorgiftewaarborgen van Deepgram
OpenAITaalmodel - de terugval die wordt gebruikt wanneer Google niet beschikbaar is, zodat een gesprek nooit verloren gaat door de storing van één aanbieder. Ingeschakeld door Deepgram en niet door onsWat er tijdens het gesprek wordt gezegd, op het moment zelf, samen met de gegevens die de assistent tijdens het gesprek opzoekt in het dossier van uw beller, wanneer de terugval in gebruik isVerenigde Staten - subverwerker van Deepgram, onder de eigen overeenkomsten en doorgiftewaarborgen van Deepgram
MistralSchrijft de korte samenvatting van elk afgerond gesprek op basis van de transcriptieDe uitgeschreven transcriptie van een afgerond gesprekEuropese Unie (Mistral AI SAS, Frankrijk) - onze contractspartij bevindt zich binnen de EER. Wij gebruiken Mistral via de standaardinterface en hebben niet zelfstandig geverifieerd in welke regio Mistral de transcriptie verwerkt
TwilioTelefonie - gespreksverbindingen en telefoonnummers, transport van de gespreksaudio, opslag van de gespreksopname, en de controle of een telefoonnummer een sms kan ontvangen (een controle die de dienst kan uitvoeren, maar vandaag niet uitvoert)Telefoonnummers van bellers, gespreksaudio tijdens transport en de opgeslagen gespreksopnameVerenigde Staten (met telefonie in de EU) - onder de eigen gepubliceerde voorwaarden van Twilio; wij houden geen eigen ondertekende bepalingen aan (artikel 9). Opnames worden 90 dagen na het gesprek verwijderd door de geplande taak die in artikel 10 wordt beschreven
GatewayAPISms-berichten - verstuurt de eenmalige code waarmee wordt geverifieerd dat het telefoonnummer echt van de beller is, voordat wij een dossier voor die beller aanmaken of een van diens afspraken wijzigenHet telefoonnummer van de beller en de eenmalige code die naar dat nummer wordt gestuurd - geen naam, adres, transcriptie of andere gespreksinhoudEuropese Unie (GatewayAPI ApS, Denemarken) - binnen de EER, verzonden via hun EU-host, dus geen doorgifte buiten de EER
HERE TechnologiesAdresopzoeking - zet het adres dat een beller opgeeft (of dat u intypt) om in een exact straatadres met locatie, zodat de klus op de juiste deur wordt ingeplandDe adrestekst zelf (straat, huisnummer, postcode, plaats) - geen naam, telefoonnummer, transcriptie of andere gespreksinhoudEuropese Unie (HERE Global B.V., Nederland) - onze contractspartij bevindt zich binnen de EER, zodat tussen ons geen doorgiftewaarborg nodig is; verwerkt HERE buiten de EER, dan doet HERE dat onder zijn eigen waarborgen
MongoDB AtlasDatabasehosting - slaat gestructureerde bellerdossiers opAlle opgeslagen persoonsgegevens van bellersEuropese Unie (Frankfurt, eu-central-1) - binnen de EER
RailwayApplicatiehosting - draait de dienst die bellergegevens verwerktBellergegevens tijdens overdracht en in gebruikEuropese Unie of Verenigde Staten - voor zover buiten de EER onder de eigen gepubliceerde voorwaarden van Railway; wij houden geen eigen ondertekende bepalingen aan (artikel 9). Op verzoek laten wij u weten in welke regio uw omgeving draait
CloudflareEdgenetwerk, CDN en beveiliging (WAF)Verkeer en IP-adressen, waaronder bellergegevens tijdens overdrachtWereldwijd edgenetwerk, waarbij het netwerk en niet wij het aanwezigheidspunt kiest - onder de eigen gepubliceerde voorwaarden van Cloudflare; wij houden geen eigen ondertekende bepalingen aan (artikel 9)

Waar een rij hierboven een aanbieder aanduidt met zijn product- of merknaam, is de contractspartij het bedrijf dat die dienst levert. Op verzoek via [email protected] laten wij u voor elke rij weten met welke rechtspersoon wij precies contracteren en welke waarborg wij daarvoor aanhouden - zie artikel 6 over de stand van die overeenkomsten en artikel 9 over waar een waarborg op berust zolang zij niet zijn ondertekend.

Onze betaalprovider (Stripe) en aanbieder van transactionele e-mail (Resend) verwerken uw eigen account- en factureringsgegevens, waarvoor wij als verwerkingsverantwoordelijke optreden - niet de gegevens van uw bellers - en vallen daarom onder ons Privacybeleid en niet onder deze verwerkersovereenkomst.

Bijlage III-A - Integraties die u koppelt

Google Agenda. Als - en alleen als - u ervoor kiest een agenda te koppelen, lezen wij wanneer u bezet bent (zodat de assistent alleen vrije tijden aanbiedt), zetten wij elke bevestigde afspraak in uw agenda en verwijderen wij de afspraak weer als die wordt geannuleerd. Dit is geen subverwerker die wij inschakelen: het is uw eigen Google-account en u heeft uw eigen overeenkomst met Google. Wij bereiken het met een vernieuwingstoken (refresh token) dat u ons verleent en op elk moment kunt intrekken. Artikel 6 hierboven (dat regelt hoe onze subverwerkers gebonden zijn) geldt daarom niet voor Google: Google handelt onder uw overeenkomst met Google en niet onder deze verwerkersovereenkomst, en door de agenda te koppelen geeft u ons de instructie de onderstaande afspraakgegevens aan Google door te geven.

De toegang die u verleent: Google vraagt u drie rechten toe te staan - uw beschikbaarheid bekijken (wanneer u bezet bent, niet wat er in uw afspraken staat), agenda-eigenschappen bekijken waaronder de titel en de tijdzone, en afspraken in uw agenda's bekijken en bewerken. Elk daarvan is het smalste recht dat Google publiceert voor iets wat wij doen, en wij vragen niet het afzonderlijke recht dat ons zou laten lezen wat er in uw agenda's staat. Dat is wat de koppeling technisch kan, en het recht op afspraken is ruimer dan waarvoor wij het gebruiken: Google verleent het voor de afspraken in elke agenda die het account kan bereiken, terwijl wij alleen de agenda lezen en beschrijven die u heeft gekoppeld. Wat wij er daadwerkelijk mee doen: uitlezen om welke agenda het gaat en wat de tijdzone is (eenmalig, bij het koppelen), uitlezen wanneer u vrij of bezet bent zodat de assistent alleen vrije tijden aanbiedt, de afspraken aanmaken die de assistent inplant, en een afspraak weer verwijderen wanneer die wordt geannuleerd of wanneer wij een door ons ten onrechte aangemaakte afspraak moeten opruimen. U kunt de rechten op elk moment in uw Google-account bekijken of intrekken.

Wat wij in de afspraak zetten: het afspraaktijdstip, het klusadres en de vrije-tekstomschrijving van de klus en de notities uit het gesprek. Er is geen veld voor de naam, het telefoonnummer of het e-mailadres van de beller en wij sturen die ook niet mee - maar het adres identificeert de beller op zichzelf al, en de omschrijving en de notities worden door de spraakassistent geschreven op basis van wat de beller heeft verteld. De assistent wordt gevraagd de urgentie en elk ander detail over de klus vast te leggen, en die tekst wordt niet gefilterd voordat hij bij Google terechtkomt, dus daarin kan identificerende en soms gevoelige informatie over de beller en diens woning staan.

Waar het naartoe gaat: Google verwerkt deze gegevens op zijn eigen wereldwijde infrastructuur, ook in de Verenigde Staten, onder uw overeenkomst met Google en onder Googles eigen doorgiftewaarborgen - niet onder waarborgen die wij hebben. Google verklaart dat Google LLC is gecertificeerd onder het EU-VS Data Privacy Framework en dat het zich beroept op de EU-modelcontractbepalingen wanneer een doorgifte niet onder een adequaatheidsbesluit valt. Omdat het uw agenda is, kunnen wij voor Google geen doorgiftewaarborgen op verzoek verstrekken zoals wij dat kunnen waar wij rechtstreeks met een aanbieder contracteren; u kunt Googles voorwaarden in uw eigen Google-account inzien.

Wanneer het eindigt: als u de agenda ontkoppelt of uw SwiftGuard-account verwijdert, verwijderen wij het opgeslagen token en vragen wij, voor zover wij dat nog kunnen, Google om onze toegang in te trekken - u kunt die ook zelf op elk moment in uw Google-account intrekken, wat de zekere weg is. Afspraken die wij al hebben aangemaakt, blijven in uw agenda staan. Wij verwijderen ze bewust niet - ze zijn van u en uw bedrijf heeft ze nodig - dus wilt u ze weg hebben, verwijder ze dan in uw agenda.