AVG / GDPR
Laatst bijgewerkt: [datum]
Deze pagina legt uit hoe FlamantAI omgaat met de Algemene Verordening Gegevensbescherming (AVG, ook wel GDPR). Voor de rechten van betrokkenen en een volledig overzicht van verwerkte gegevens en bewaartermijnen, zie het Privacybeleid.
1. Onze rol onder de AVG
FlamantAI vervult twee verschillende rollen, afhankelijk van welke gegevens worden verwerkt:
- Verwerkingsverantwoordelijke voor de gegevens van klanten (abonnementhouders): accountgegevens, betaalgegevens en communicatie. Wij bepalen het doel en de middelen van deze verwerking.
- Verwerker namens zakelijke klanten voor de gegevens die via de chatbot of offertetool binnenkomen op hun website: chatberichten, offerte-aanvragen en contactgegevens van bezoekers. De klant is in dat geval zelf verwerkingsverantwoordelijke voor die gegevens.
2. Verwerkersovereenkomst
Op grond van art. 28 AVG sluiten wij met klanten die als verwerkingsverantwoordelijke optreden een verwerkersovereenkomst. Hierin zijn onder meer de volgende afspraken vastgelegd:
- het doel en de aard van de verwerking;
- de categorieën van betrokkenen en persoonsgegevens;
- de duur van de verwerking;
- de beveiligingsmaatregelen die worden genomen;
- de lijst van sub-verwerkers en de voorwaarden waaronder zij worden ingeschakeld;
- de procedure voor het afhandelen van verzoeken van betrokkenen en datalekken.
Een modelversie van de verwerkersovereenkomst is beschikbaar via /verwerkersovereenkomst. Om een ondertekende versie aan te vragen, neem contact op via [e-mail].
3. Sub-verwerkers
Wij maken gebruik van de onderstaande sub-verwerkers. Bij wijzigingen in deze lijst informeren wij klanten tijdig zodat zij bezwaar kunnen maken indien gewenst.
- OpenAI (VS) — Verwerking van chatbot-gesprekken; genereren van antwoorden en offertes. (Doorgifte buiten de EU op basis van SCC's. Geen modeltraining op API-data.)
- Google Firebase / Firestore — Opslag van account- en applicatiedata. (Data opgeslagen in de EU (europe-west).)
- Vercel — Hosting van de website en applicatie.
- Resend — Verzenden van transactionele e-mails.
- Make.com — Automatisch doorzetten van leads en meldingen (optioneel per klant).
- Stripe (VS) — Verwerking van abonnementsbetalingen. (Doorgifte buiten de EU op basis van SCC's.)
- Moneybird — Aanmaken van concept-facturen (alleen Premium-abonnement).
4. Internationale doorgifte en waarborgen
OpenAI en Stripe zijn gevestigd in de Verenigde Staten. Doorgifte van persoonsgegevens aan deze partijen vindt uitsluitend plaats op basis van door de Europese Commissie goedgekeurde standaardcontractbepalingen (SCC's, art. 46 lid 2 sub c AVG).
OpenAI verwerkt gegevens die via de API worden aangeleverd niet voor het trainen van zijn modellen en sluit een data processing agreement (DPA) met zakelijke gebruikers.
Alle overige data-opslag vindt plaats binnen de Europese Economische Ruimte (EER).
5. Technische en organisatorische beveiligingsmaatregelen
Wij nemen de volgende maatregelen om persoonsgegevens te beveiligen:
- Alle communicatie tussen gebruikers en het platform verloopt via TLS/HTTPS.
- Toegang tot de beheeromgeving is beperkt op basis van authenticatie en het principe van minimale rechten.
- Gevoelige configuratiegegevens (zoals API-sleutels) worden versleuteld opgeslagen.
- Toegang tot productiedatabases is beperkt tot geautoriseerd personeel.
- Sub-verwerkers worden geselecteerd op basis van hun eigen beveiligingsnormen en AVG-compliancy.
Wij doen geen overdreven claims over beveiliging; geen enkel systeem is volledig immuun voor incidenten.
6. Datalekken
Bij een vermoeden van een datalek volgen wij de onderstaande procedure:
- Intern onderzoek en inperking van het incident.
- Beoordeling of het lek meldingsplichtig is (risico voor betrokkenen).
- Melding bij de Autoriteit Persoonsgegevens binnen 72 uur na ontdekking, voor zover vereist op grond van art. 33 AVG.
- Informeren van betrokken klanten en, indien nodig, betrokkenen (art. 34 AVG).
- Vastlegging van het incident in ons datalekregister.
Als klant verzoek je ons te informeren over mogelijke incidenten via [e-mail].
7. Rechten van betrokkenen
Een volledig overzicht van de rechten van betrokkenen (inzage, rectificatie, verwijdering, beperking, bezwaar, dataportabiliteit en het intrekken van toestemming) en hoe deze uit te oefenen, staat in het Privacybeleid, sectie 9.
Klanten die als verwerkingsverantwoordelijke optreden zijn zelf verantwoordelijk voor het afhandelen van verzoeken van hun eigen bezoekers/betrokkenen. Wij ondersteunen hen daarin op grond van de verwerkersovereenkomst.
8. Contact en klachten
Voor vragen over gegevensverwerking of de verwerkersovereenkomst: [e-mail].
Je hebt te allen tijde het recht een klacht in te dienen bij de Autoriteit Persoonsgegevens.
