Juridisch
Verwerkersovereenkomst
Versie 1.0 — Laatste update: 16 april 2026
Deze verwerkersovereenkomst (DPA) is van toepassing op alle klanten van VendicAI en vormt een integraal onderdeel van de dienstverleningsovereenkomst. Door gebruik te maken van VendicAI ga je akkoord met deze DPA.
1. Partijen
Verwerkingsverantwoordelijke (Controller): De klant van VendicAI — de onderneming die VendicAI inzet voor klantenservice op haar e-commerceplatform.
Verwerker (Processor): VendicAI B.V., gevestigd in Nederland, KvK-nummer [registratie in behandeling].
2. Onderwerp en duur
VendicAI verwerkt persoonsgegevens uitsluitend ten behoeve van het leveren van AI-ondersteunde klantenservice namens de verwerkingsverantwoordelijke. De verwerking duurt voort zolang de dienstverleningsovereenkomst van kracht is, plus de retentietermijn zoals overeengekomen (standaard 2 jaar).
3. Categorieën van persoonsgegevens
- Klantgerelateerde gegevens: e-mailadres, naam (indien opgegeven in berichtenverkeer)
- Bestelgegevens: ordernummers, artikelen, levertijden (via Shopify-koppeling)
- Gespreksinhoud: berichten van klanten en agenten, AI-gegenereerde concepten
- AI-metadata: intentclassificaties, betrouwbaarheidsscores, toolgebruik (geen PII)
- CSAT-beoordelingen: tevredenheidsscores en eventuele commentaren
4. Verwerkingsdoeleinden
Persoonsgegevens worden uitsluitend verwerkt voor:
- Het leveren van AI-ondersteunde klantenservicediensten
- Het genereren van conceptreacties en aanbevelingen voor agents
- Statistische rapportages ten behoeve van de verwerkingsverantwoordelijke
- Naleving van wettelijke verplichtingen (AVG art. 6(1)(c))
VendicAI gebruikt nooit klantgegevens om AI-modellen mee te trainen.
5. Datalocatie
Alle persoonsgegevens worden opgeslagen en verwerkt binnen de Europese Unie:
- Database: Supabase PostgreSQL, eu-west-1 (Amsterdam, Nederland)
- API-compute: Google Cloud Run, europe-west4 (Eemshaven, Nederland)
- Dashboard-hosting: Vercel, EU-regio
Doorgifte buiten de EU vindt niet plaats zonder expliciete toestemming en passende waarborgen (SCCs of adequaatheidsbesluit).
6. Beveiliging
- Versleuteling in transit (TLS 1.2+) en at rest (AES-256)
- Tenantgeïsoleerde database-queries (elke query vereist tenantId)
- Advisorylocks ter voorkoming van race conditions bij AI-pipeline-uitvoering
- JWT-authenticatie met 15 minuten geldigheidsduur en refresh-rotatie
- Volledige audittrail van AI-acties en agentbeslissingen
- Toegangsbeheer op basis van organisatielidmaatschap
7. Retentie
Standaard retentietermijn: 2 jaar na laatste klantinteractie, tenzij anders overeengekomen. Na afloop worden gegevens geanonimiseerd of verwijderd conform het verwijderingsverzoek.
Klanten kunnen retentie aanpassen in de dashboard-instellingen. Op verzoek biedt VendicAI AVG-export (Data Subject Access Request) en anonimisering via het dashboard of de API.
8. Subverwerkers
VendicAI maakt gebruik van subverwerkers. Een actuele lijst is beschikbaar op /legal/subprocessors. Klanten ontvangen 30 dagen vooraf bericht bij toevoeging van nieuwe subverwerkers.
9. Rechten van betrokkenen
VendicAI ondersteunt de verwerkingsverantwoordelijke bij het nakomen van verzoeken van betrokkenen (inzage, correctie, verwijdering, bezwaar). Beschikbare tools:
POST /api/gdpr/export— volledig dataexport per e-mailadresPOST /api/gdpr/erase— anonimisering van klantgegevens
10. Meldplicht datalekken
VendicAI meldt beveiligingsincidenten die persoonsgegevens raken binnen 72 uur na ontdekking aan de verwerkingsverantwoordelijke via privacy@govendic.com.
11. Contact
Vragen over deze DPA of AVG-verzoeken? Stuur een e-mail naar privacy@govendic.com.