Ga naar hoofdinhoud

Verwerkersovereenkomst

Laatste update: 3 april 2026

1. Partijen

Verwerkingsverantwoordelijke: U ("Klant") — de AI-implementeerder, het bureau of platform dat Audact-diensten gebruikt.

Verwerker: Audact Ltd ("Audact") — verwerkt interactie­metadata namens u.

2. Verwerkingsbereik

Gegevenscategorieën: Gespreksmetadata (tijdstempels, jurisdictie-identificatoren, beleids­beslissingen, validatie­resultaten, bewijs­hashes, toestemmingsrecords).

Niet verwerkt: Gespreks­inhoud, audio-opnamen, PII die verder gaat dan noodzakelijk voor compliance­validatie. Alle PII is versleuteld met per-betrokkene sleutels en onderworpen aan crypto-verwijdering op wisverzoek.

Doel: Compliance­validatie, bewijs­generatie en audittrail­behoud zoals geïnstrueerd door de Klant.

3. Subverwerkers

Alle derde partijen die gegevens verwerken namens Audact of onze klanten. Deze lijst wordt bijgehouden zoals vereist onder AVG Article 28.

SubverwerkerDoelVerwerkte gegevensLocatie
AWS (Frankfurt)Infrastructuur hostingAlle platformgegevensEU (Frankfurt)
CloudflareCDN, DNS, DDoS-beschermingVerzoeksmetadataEU + globale edge
TelnyxSIP-telefonieGespreksaudio in transit, telefoniemetadataEU PoPs — SCCs
LiveKit CloudWebRTC transport, turn-detectieAudio in transit (geen bewaring)EU-regio
Deepgram Nova-3Spraak-naar-tekst (standaard)Audio in transit (geen bewaring geconfigureerd)VS (EU-eindpunt) — SCCs
ElevenLabs FlashTekst-naar-spraak (standaard)LLM-gegenereerde tekstVS/EU — SCCs
OpenAI / AnthropicLLM-inferentie (GPT-4o-mini standaard, Claude Sonnet premium)Conversationele tekst (geen bewaring geconfigureerd)VS (EU-eindpunt waar beschikbaar) — SCCs
Google WorkspaceE-mail, documentenZakelijke communicatieVS/EU — SCCs
SlackInterne communicatieInterne berichtenVS — SCCs
NotionWiki / projectbeheerInterne operationele gegevensVS — SCCs
1PasswordReferentiebeheerVersleutelde referentiesCanada/EU
Stripe (wanneer live)BetalingsverwerkingFactureringsgegevensVS/IE — SCCs

In de VS gevestigde subverwerkers opereren onder Standaard Contractuele Clausules (SCC's) als overdrachtsmechanisme conform AVG Hoofdstuk V.

Wij informeren u 30 dagen voordat een subverwerker wordt toegevoegd of vervangen. U kunt binnen 14 dagen bezwaar maken.

Laatste update: 12 april 2026

4. Dataresidentie

Alle klant-compliancegegevens (interactie­metadata, bewijs­ketens, auditlogboeken) worden uitsluitend opgeslagen en verwerkt binnen de Europese Economische Ruimte (EER) op AWS eu-central-1 (Frankfurt).

Bepaalde hierboven vermelde subverwerkers zijn gevestigd in de VS en verwerken beperkte operationele gegevens onder Standaard Contractuele Clausules (SCC's). Geen klant-compliancegegevens verlaten de EER.

5. Beveiligingsmaatregelen (AVG Art. 32)

  • Versleuteling in rust (AES-256) en in transit (TLS 1.3)
  • Per-betrokkene versleutelings­sleutels voor PII (crypto-verwijdering mogelijkheid)
  • SHA-256 hashketens voor bewijs­integriteit
  • Op rollen gebaseerde toegangscontrole (RBAC)
  • SOC 2 Type II gepland 2027
  • Regelmatige penetratietests en kwetsbaarheids­scans

6. Rechten van Betrokkenen

Audact helpt de Klant bij het vervullen van verzoeken van betrokkenen (inzage, rectificatie, wissing, overdraagbaarheid) binnen 72 uur na kennisgeving. Wissing wordt geïmplementeerd via crypto-verwijdering: de per-betrokkene versleutelings­sleutel wordt vernietigd, waardoor persoonsgegevens permanent onleesbaar worden terwijl de bewijs­keten­integriteit bewaard blijft.

7. Meldplicht Datalekken

Audact informeert de Klant over elk persoons­gegeven lek binnen 36 uur na kennisname. Kennisgeving omvat: aard van het lek, categorieën van betrokken gegevens, geschat aantal records, waarschijnlijke gevolgen en genomen maatregelen.

8. Looptijd & Beëindiging

Deze Verwerkersovereenkomst is van kracht voor de duur van de serviceovereenkomst. Bij beëindiging zal Audact alle klantgegevens binnen 30 dagen verwijderen of retourneren, behalve waar bewaring wettelijk verplicht is (EU AI Act bewijs­vereisten).

9. Contact

GVO-vragen: dpo@audact.ai