Voordat uw organisatie tekent, wil de securityafdeling weten waar de gegevens terechtkomen, welke maatregelen eromheen staan en hoe lang ze bewaard blijven. Elk antwoord op die vragen staat ook in de verwerkersovereenkomst. Daar is het bindend.
Gebaseerd op DPA versie 2026.09.10, vastgesteld 10 september 2026
Database en hosting draaien in Frankfurt, e-mail en rate limiting in Dublin, betalingen bij Mollie in Amsterdam. Eén partij zit buiten de EU: Anthropic levert de AI-functies vanuit de Verenigde Staten.
| Subverwerker | Doel | Locatie | Grondslag doorgifte |
|---|---|---|---|
| Supabase | Database (PostgreSQL) en authenticatie | eu-central-1 (Frankfurt, Duitsland) | EU |
| Vercel | Hosting, serverless functies en edge-infrastructuur | Frankfurt (fra1, EU-regio) | EU |
| Anthropic PBC | AI-verwerking voor documentgeneratie en AI Act Vraagbaak | Verenigde Staten | SCC |
| Mollie | Betalingsverwerking en factureringsadministratie | Amsterdam, Nederland | EU |
| Resend | Verzending van transactionele e-mail en notificaties | eu-west-1 (Dublin, Ierland) | EU |
| Upstash | Rate limiting en misbruikpreventie (Redis) | eu-west-1 (Dublin, Ierland) | EU |
Wij kondigen een wijziging in deze lijst minimaal 30 dagen vooraf aan bij elke organisatie-eigenaar van een betaald plan. De volledige lijst met toelichting staat op subverwerkers.
Vier functies sturen tekst naar Anthropic: de AI Act Vraagbaak, de risicoclassificatie, het genereren en reviseren van documenten en de duiding van applicaties die uit Entra ID komen. Verder verlaat alleen statistiekdata de EU, en dan uitsluitend na uw toestemming voor analytische cookies; dat staat in de cookieverklaring. Deze gegevens blijven bij de vier AI-functies achterwege:
Wat het filter niet kan afvangen is een naam die iemand zelf in een vrij tekstveld typt: een naam heeft geen vaste vorm. Op de gesprekken met de Vraagbaak staat om die reden een bewaartermijn van 90 dagen.
Anthropic gebruikt de invoer niet voor modeltraining en verwijdert invoer en uitvoer standaard binnen 30 dagen. Welke velden per functie meegaan en wat het filter herkent, staat in het privacybeleid.
Deze tien staan als harde toezegging in artikel 8 van de verwerkersovereenkomst. Het is dus geen intentieverklaring op een marketingpagina, maar tekst waar u ons aan kunt houden.
Wij evalueren deze maatregelen minimaal jaarlijks. Op verzoek sturen wij het actuele overzicht toe.
Voor support moet een beheerder soms in uw omgeving kunnen kijken. Die mogelijkheid is beperkt tot een vaste lijst beheerders bij ons. Sinds 10 september 2026 rondt zo'n beheerder eerst een tweede factor af voordat hij erbij kan. Elke keer dat zo’n toegang wordt aangemaakt, legt het platform vast welke beheerder het deed, voor welke organisatie en wanneer. Die regel komt in het auditlogboek van uw eigen organisatie terecht en zit in de gegevensexport, dus u kunt hem opvragen zonder dat wij hem hoeven aan te leveren.
Deze termijnen gelden zolang u klant bent. Zegt u op, dan houdt u 90 dagen toegang om alles te exporteren, waarna wij de gegevens verwijderen en de kopieën binnen de reguliere back-upcyclus van maximaal 35 dagen verdwijnen.
Wij informeren u zonder onredelijke vertraging, en uiterlijk binnen 72 uur nadat wij kennis hebben genomen van een datalek dat uw persoonsgegevens raakt. De melding bevat de aard van het lek, de categorieën en het geschatte aantal betrokkenen en records, de waarschijnlijke gevolgen, en de maatregelen die wij nemen. Artikel 33 lid 2 AVG eist van een verwerker alleen "zonder onredelijke vertraging"; die 72 uur is een aanscherping die wij contractueel op ons hebben genomen.
Daarna is het aan u. De melding bij de Autoriteit Persoonsgegevens doet u zelf binnen 72 uur (artikel 33 lid 1 AVG), en bij een hoog risico informeert u ook de betrokkenen zelf (artikel 34 AVG). Dat zijn andere termijnen dan de onze: die van u loopt vanaf het moment dat ú het weet. Wij leveren de informatie die u daarvoor nodig heeft. Vindplaats: artikel 12 van de verwerkersovereenkomst.
Op schriftelijk verzoek krijgt u de actuele subverwerkerslijst en het overzicht van technische en organisatorische maatregelen. Een audit op locatie kan eenmaal per jaar, na een aankondiging van 30 dagen en tijdens kantooruren. De kosten daarvan draagt u zelf, tenzij de audit een ernstige tekortkoming van onze kant aantoont. Wij hebben vandaag geen ISO 27001- of SOC 2-certificering; het auditrecht in artikel 15 is wat daarvoor in de plaats komt.
Alles op deze pagina komt uit deze drie stukken. Uw inkoop- of securityafdeling kan ze rechtstreeks in het leveranciersdossier opnemen.
Stuurt uw organisatie een eigen beveiligingsvragenlijst? Mail hem naar info@aicompliancehub.nl en wij vullen hem in.
Klik een vraag aan voor het antwoord. Dit zijn vaste antwoorden; de AI Act Vraagbaak in het platform beantwoordt uw eigen vragen.
Ja. Database, hosting, e-mail, rate limiting en betalingen draaien alle vijf binnen de EU: Frankfurt, Dublin en Amsterdam. De uitzondering is Anthropic in de Verenigde Staten. Die doorgifte berust op de modelcontractbepalingen van de Europese Commissie (artikel 46 AVG); het EU-US Data Privacy Framework geldt hier niet, want Anthropic staat niet op de deelnemerslijst van dat kader. Van de 6 subverwerkers staan er 5 in de EU.
Nee. Anthropic gebruikt de invoer niet voor modeltraining en verwijdert invoer en uitvoer standaard binnen 30 dagen. Wat u zelf in het platform opslaat, zoals een gegenereerd document, staat in onze eigen omgeving in Frankfurt en valt onder de bewaartermijnen op deze pagina.
Nee, op dit moment niet. De verwerkersovereenkomst legt wel een concrete lijst technische en organisatorische maatregelen vast conform artikel 32 AVG, en geeft u het recht die te controleren. Op schriftelijk verzoek sturen wij het actuele overzicht; een audit op locatie kan eenmaal per jaar.
U kiest: teruggave of verwijdering. U houdt 90 dagen toegang om alles te exporteren via de exportfuncties in het platform. Maakt u binnen die termijn geen keuze, dan verwijderen wij de gegevens; kopieën in back-ups verdwijnen binnen de reguliere retentiecyclus van maximaal 35 dagen. Op verzoek krijgt u een schriftelijke verklaring van vernietiging. Vindplaats: artikel 14 van de verwerkersovereenkomst.
Ja. Elke organisatie-eigenaar van een betaald plan krijgt minimaal 30 dagen voor de effectieve datum een e-mail met de nieuwe partij, het doel en de locatie. Artikel 28 lid 2 AVG geeft u het recht bezwaar te maken tegen zo'n wijziging. Onze verwerkersovereenkomst (artikel 9) vraagt u dat bezwaar te motiveren en geeft u er dertig dagen voor.