Juridisch

Verwerkersovereenkomst

Versie 1.0 — Laatste update: 16 april 2026

Deze verwerkersovereenkomst (DPA) is van toepassing op alle klanten van VendicAI en vormt een integraal onderdeel van de dienstverleningsovereenkomst. Door gebruik te maken van VendicAI ga je akkoord met deze DPA.

1. Partijen

Verwerkingsverantwoordelijke (Controller): De klant van VendicAI — de onderneming die VendicAI inzet voor klantenservice op haar e-commerceplatform.

Verwerker (Processor): VendicAI B.V., gevestigd in Nederland, KvK-nummer [registratie in behandeling].

2. Onderwerp en duur

VendicAI verwerkt persoonsgegevens uitsluitend ten behoeve van het leveren van AI-ondersteunde klantenservice namens de verwerkingsverantwoordelijke. De verwerking duurt voort zolang de dienstverleningsovereenkomst van kracht is, plus de retentietermijn zoals overeengekomen (standaard 2 jaar).

3. Categorieën van persoonsgegevens

  • Klantgerelateerde gegevens: e-mailadres, naam (indien opgegeven in berichtenverkeer)
  • Bestelgegevens: ordernummers, artikelen, levertijden (via Shopify-koppeling)
  • Gespreksinhoud: berichten van klanten en agenten, AI-gegenereerde concepten
  • AI-metadata: intentclassificaties, betrouwbaarheidsscores, toolgebruik (geen PII)
  • CSAT-beoordelingen: tevredenheidsscores en eventuele commentaren

4. Verwerkingsdoeleinden

Persoonsgegevens worden uitsluitend verwerkt voor:

  • Het leveren van AI-ondersteunde klantenservicediensten
  • Het genereren van conceptreacties en aanbevelingen voor agents
  • Statistische rapportages ten behoeve van de verwerkingsverantwoordelijke
  • Naleving van wettelijke verplichtingen (AVG art. 6(1)(c))

VendicAI gebruikt nooit klantgegevens om AI-modellen mee te trainen.

5. Datalocatie

Alle persoonsgegevens worden opgeslagen en verwerkt binnen de Europese Unie:

  • Database: Supabase PostgreSQL, eu-west-1 (Amsterdam, Nederland)
  • API-compute: Google Cloud Run, europe-west4 (Eemshaven, Nederland)
  • Dashboard-hosting: Vercel, EU-regio

Doorgifte buiten de EU vindt niet plaats zonder expliciete toestemming en passende waarborgen (SCCs of adequaatheidsbesluit).

6. Beveiliging

  • Versleuteling in transit (TLS 1.2+) en at rest (AES-256)
  • Tenantgeïsoleerde database-queries (elke query vereist tenantId)
  • Advisorylocks ter voorkoming van race conditions bij AI-pipeline-uitvoering
  • JWT-authenticatie met 15 minuten geldigheidsduur en refresh-rotatie
  • Volledige audittrail van AI-acties en agentbeslissingen
  • Toegangsbeheer op basis van organisatielidmaatschap

7. Retentie

Standaard retentietermijn: 2 jaar na laatste klantinteractie, tenzij anders overeengekomen. Na afloop worden gegevens geanonimiseerd of verwijderd conform het verwijderingsverzoek.

Klanten kunnen retentie aanpassen in de dashboard-instellingen. Op verzoek biedt VendicAI AVG-export (Data Subject Access Request) en anonimisering via het dashboard of de API.

8. Subverwerkers

VendicAI maakt gebruik van subverwerkers. Een actuele lijst is beschikbaar op /legal/subprocessors. Klanten ontvangen 30 dagen vooraf bericht bij toevoeging van nieuwe subverwerkers.

9. Rechten van betrokkenen

VendicAI ondersteunt de verwerkingsverantwoordelijke bij het nakomen van verzoeken van betrokkenen (inzage, correctie, verwijdering, bezwaar). Beschikbare tools:

  • POST /api/gdpr/export — volledig dataexport per e-mailadres
  • POST /api/gdpr/erase — anonimisering van klantgegevens

10. Meldplicht datalekken

VendicAI meldt beveiligingsincidenten die persoonsgegevens raken binnen 72 uur na ontdekking aan de verwerkingsverantwoordelijke via privacy@govendic.com.

11. Contact

Vragen over deze DPA of AVG-verzoeken? Stuur een e-mail naar privacy@govendic.com.