# Privacyverklaring mijnannabel

**Pakketversie 1.0 · 31 juli 2026** · **Documentversie privacyverklaring: 1.0**

Wij verhuren AI-medewerkers aan Nederlandse ondernemers. Daarbij komen wij op drie manieren met persoonsgegevens in aanraking: van jou als bezoeker van onze site, van jou als ondernemer die wij zelf benaderen, en van de mensen met wie jij zakendoet zodra jij een AI-medewerker inzet.

In deze verklaring staat wat wij precies doen, waarom, met wie wij gegevens delen en wat jij daaraan kunt veranderen. Wij schrijven het op zoals het is, ook waar het ongemakkelijk is en ook waar wij minder beloven dan je van een leverancier gewend bent.

**Wegwijzer**

- **Deel A** — je bent bezoeker of je hebt het aanmeldformulier ingevuld.
- **Deel B** — wij hebben jou benaderd zonder dat je ons je gegevens hebt gegeven.
- **Deel C** — je bent klant en je hebt je mailbox aan een AI-medewerker gekoppeld.

---

## Wie zijn wij?

| | |
|---|---|
| **Handelsnaam** | mijnannabel |
| **Rechtsvorm** | besloten vennootschap (B.V.) |
| **KvK-nummer** | 42143671 |
| **Btw-nummer** | NL869911788B01 |
| **Vestigingsadres** | Kortelaan 3, 3771 HS Barneveld |
| **Contactpersoon privacy** | Ryan Collins |
| **Privacy, datalekken, opzegging (mens leest mee, geen AI)** | privacy@mijnannabel.nl |
| **Algemeen contact (wordt eerst door onze AI-medewerker gelezen)** | info@mijnannabel.nl |
| **Websites** | mijnannabel.nl en zakelijk.mijnannabel.nl |

Wij zijn verwerkingsverantwoordelijke voor de gegevens in Deel A en Deel B. In Deel C leggen wij uit wanneer wij juist géén verantwoordelijke maar verwerker zijn.

**Wat wij niet leveren: zorg.** Onze klanten zijn ZZP'ers, mkb-bedrijven en bureaus. De dienst is niet bedoeld voor zorggerelateerde communicatie en niet voor patiëntgegevens. Dat is een beperking op het *gebruik*, niet op de sector: een fysiotherapiepraktijk mag de AI-medewerker inzetten voor facturatie, leveranciersmail of administratie, maar niet voor contact met patiënten en niet voor gegevens over hun gezondheid. Zie Deel C voor wat er gebeurt als het toch die kant op gaat.

### Waarom twee contactadressen?

Ons algemene adres is de mailbox van onze eigen AI-medewerker. Wie daarheen schrijft, wordt in eerste instantie gelezen en beantwoord door een AI, en de inhoud van dat bericht gaat daarvoor naar een taalmodel in de Verenigde Staten (zie **Doorgifte buiten de EU**).

Voor sommige berichten is dat niet gepast, en het helpt niet om achteraf te zeggen "meld het even in je eerste zin" — op dat moment is het bericht al gelezen. Daarom loopt de volgende post **niet** via de AI-mailbox:

- verzoeken op grond van de AVG (inzage, verwijdering, bezwaar);
- meldingen van datalekken en beveiligingskwetsbaarheden;
- opzeggingen;
- klachten over ons.

Die stuur je naar **privacy@mijnannabel.nl**. Die mailbox wordt door een mens gelezen, is niet aan de AI-medewerker gekoppeld en de inhoud gaat niet naar een taalmodel. Liever schriftelijk: het adres hierboven. Wil je iemand spreken, dan kan dat via **[TELEFOONNUMMER — optioneel; onze eigen bereikbaarheid, géén dienstkanaal]**; onze AI-medewerker doet niets met telefonie.

### Functionaris voor gegevensbescherming

Wij hebben op dit moment geen functionaris voor gegevensbescherming (FG). Wij motiveren dat niet met "wij zijn maar klein" — dat is niet de toets. Artikel 37 lid 1 AVG kijkt naar de aard, omvang en doeleinden van de verwerking: is regelmatige en stelselmatige observatie van mensen op grote schaal een kernactiviteit, of grootschalige verwerking van bijzondere gegevens?

Bij het huidige aantal klanten en gekoppelde mailboxen luidt ons antwoord nee. Wij zeggen er eerlijk bij dat dit antwoord kan kantelen: een dienst die volledige zakelijke mailboxen leest, schuift bij groei richting "grootschalig". Wij toetsen dit daarom opnieuw **ten minste één keer per jaar** en bovendien telkens wanneer het aantal gekoppelde mailboxen substantieel groeit, en wij leggen die toets schriftelijk vast. Tot die tijd komen privacyvragen rechtstreeks bij Ryan Collins terecht.

---

## Onze belofte: je weet altijd dat je met een AI praat

Vanaf 2 augustus 2026 verplicht artikel 50 van de Europese AI-verordening (Verordening (EU) 2024/1689) dat mensen weten wanneer zij met een AI-systeem communiceren (lid 1) en dat kunstmatig gegenereerde inhoud — audio, beeld, video én tekst — machineleesbaar als zodanig gemarkeerd is (lid 2).

Wij schuiven dat niet door naar onze leveranciers. Van de AI-medewerker die zelfstandig e-mails en berichten opstelt, zijn wij zelf de aanbieder. Beide verplichtingen liggen dus bij ons, en wij hebben ze zo ingevuld.

**1. De AI-medewerker maakt zich kenbaar als AI in het eerste bericht van elk gesprek.**
In elk kanaal waarin hij werkt — dat zijn **e-mail en WhatsApp** — en tegenover iedere natuurlijke persoon met wie hij communiceert. Niet alleen bij het allereerste contact ooit, maar bij het begin van elk gesprek. Wij gebruiken daarvoor overal exact dezelfde zin:

> "Ik ben een AI-systeem, geen mens. Wil je een mens spreken, antwoord dan met: mens."

Die tekst wordt op één plek beheerd, in ons interne register onder id **DISC-009**. Alle documenten — deze verklaring, de algemene voorwaarden, de publieke AI-pagina — citeren hem daaruit. Zo kunnen er nooit twee versies in omloop zijn.

Antwoord je met **mens**, dan gaat je bericht naar een mens van het bedrijf dat de AI-medewerker inzet. Wij noemen daar bewust geen reactietijd bij die niet altijd waar te maken is: op werkdagen wordt er zo snel als het kan gereageerd.

**Wat is een "gesprek"?** Een aaneengesloten uitwisseling met dezelfde persoon in hetzelfde kanaal. Is er meer dan **24 uur** geen bericht geweest, dan begint een nieuw gesprek en gaat de vermelding opnieuw mee. Die 24-uursregel staat er zodat de belofte controleerbaar is en niet neerkomt op "ooit een keer gemeld".

Een klant kan dit **niet** uitzetten. Er is geen instelling voor, geen "discrete modus", geen uitzondering voor bepaalde klanten en geen prijs waarvoor wij het weghalen. Het staat zo ook in onze algemene voorwaarden.

**2. Uitgaande AI-berichten krijgen een machineleesbare markering.**
Bij e-mail zetten wij een vaste kopregel (header) in het bericht waaruit voor machines blijkt dat de tekst door een AI-systeem is opgesteld. Waar een kanaal technisch geen ruimte biedt voor metadata — WhatsApp bijvoorbeeld — markeren wij in de tekst zelf en leggen wij vast dat het is gebeurd. Van elke uitgaande AI-boodschap noteren wij in het auditlogboek dat en hoe de markering is aangebracht.

**3. Video en audio die wij maken, markeren wij dubbel.**
Zichtbaar of hoorbaar voor mensen (een vermelding in beeld of in de tekst bij de video dat het om een AI-gegenereerde stem of persoon gaat) én machineleesbaar in het bestand zelf volgens de C2PA-standaard voor herkomstgegevens, voor zover het formaat dat toestaat. Kan het formaat het niet, dan schrijven wij dat op in plaats van te doen alsof het geregeld is.

**4. Een mens blijft eindverantwoordelijk.**
De AI kan fouten maken. In de eerste periode maakt hij standaard concepten die de klant goedkeurt voordat er iets uitgaat. Hij mag geen prijzen, levertijden of toezeggingen verzinnen; bij twijfel schaalt hij op naar een mens. Gaat er iets mis in de keten of kan hij een bericht niet met zekerheid afhandelen, dan gaat het bericht naar de **conceptenmap** in plaats van naar buiten. De veilige uitkomst is: niet versturen.

**5. Alles wordt gelogd.**
Van elke actie van de AI-medewerker houden wij een auditlogboek bij. **Wij bewaren dat 12 maanden tijdens de looptijd van de overeenkomst; bij beëindiging gaat het logboek mee in de export en wordt het uiterlijk op de dertigste dag na het einde vernietigd, samen met server, sleutel en back-ups.**

**6. Wij zorgen dat mensen weten wat het systeem wél en niet kan (artikel 4 AI-verordening).**
Sinds 2 februari 2025 moeten zowel aanbieders als gebruiksverantwoordelijken zorgen voor voldoende AI-geletterdheid bij de mensen die met hun systemen werken — ongeacht risicoklasse. Bij ons betekent dat twee dingen. Wij zorgen dat onze eigen mensen en onze klanten weten wat de AI-medewerker kan, waar hij fouten maakt en wanneer je hem niet moet vertrouwen; wij leggen dat vast in de uitleg die je bij oplevering krijgt. En de klant zorgt dat iedereen die binnen zijn bedrijf met de AI-medewerker werkt daarvoor is geïnstrueerd. Die afspraak staat ook in de algemene voorwaarden.

---

# DEEL A — Bezoekers en prospects

Dit deel gaat over jou als je onze website bezoekt, het aanmeldformulier onder de video invult of ons mailt.

## Welke gegevens verzamelen wij?

**Via het aanmeldformulier onder de video:** je naam, de naam van je bedrijf en je e-mailadres. Meer vragen wij niet. Er zit geen verborgen veld in het formulier.

**Uit onze correspondentie met jou:** alles wat je ons zelf schrijft in een e-mail of WhatsApp-bericht, inclusief de datum en de inhoud van die berichten.

**Technisch, doordat je de site opvraagt:** je IP-adres, het type browser en apparaat, de opgevraagde pagina's en het tijdstip. Dit staat in de serverlogs van onze websitehosting en gebruiken wij alleen om de site te laten werken en misbruik te weren.

**Als je klant wordt:** je factuurgegevens en de gegevens die nodig zijn om je server en account in te richten.

## Waarvoor, en op welke grondslag?

| Wat wij doen | Waarom | Grondslag (AVG) |
|---|---|---|
| Reageren op je aanmelding, een demo of proefperiode inrichten | Je hebt ons gevraagd contact op te nemen | Art. 6 lid 1 sub b — maatregelen vóór het sluiten van een overeenkomst |
| De overeenkomst uitvoeren: account, server, support | Om te leveren waarvoor je betaalt | Art. 6 lid 1 sub b — uitvoering overeenkomst |
| Je een- of tweemaal opvolgen als je niet reageert | Je hebt zelf om contact gevraagd; wij ronden die aanvraag netjes af | Art. 6 lid 1 sub f — gerechtvaardigd belang |
| Klanten af en toe een productupdate sturen | Om je te laten weten wat er verandert aan de dienst die je afneemt | Art. 6 lid 1 sub f, en voor de e-mail zelf de "soft opt-in" van art. 11.7 Telecommunicatiewet: bij een bestaande klantrelatie mogen wij over onze eigen, soortgelijke diensten mailen, met een afmeldmogelijkheid in elk bericht (artikel 11.7 Telecommunicatiewet) |
| Website beveiligen, storingen oplossen, misbruik tegengaan | Ons gerechtvaardigd belang bij een werkende en veilige dienst | Art. 6 lid 1 sub f |
| Facturen en administratie bewaren | Wettelijke fiscale bewaarplicht | Art. 6 lid 1 sub c — wettelijke verplichting |

Twee wetten, twee vragen. De AVG bepaalt of wij jouw gegevens mógen verwerken; de Telecommunicatiewet bepaalt of wij je een commercieel bericht mógen sturen. Wij toetsen ze allebei. Vul je het formulier in, dan vraag je ons zelf om contact en is er geen probleem. Ben je klant, dan mogen wij je over onze eigen, soortgelijke diensten mailen zolang je je bij elk bericht kunt afmelden. Meer daarover in Deel B.

Je bent niet verplicht het formulier in te vullen. Doe je het niet, dan kunnen wij alleen geen contact met je opnemen. Wil je klant worden, dan hebben wij je naam, bedrijfsgegevens en e-mailadres wél nodig; zonder die gegevens kunnen wij de overeenkomst niet uitvoeren.

## Hoe lang bewaren wij het?

| Gegevens | Bewaartermijn |
|---|---|
| Aanmelding en correspondentie zonder dat het klant wordt | 12 maanden na ons laatste contact, daarna verwijderd |
| Gegevens van klanten | Gedurende de overeenkomst (zie Deel C voor wat er daarna gebeurt) |
| Facturen en administratie | 7 jaar (fiscale bewaarplicht) |
| Serverlogs van de website | 30 dagen |
| Auditlogboek van de AI-medewerker | 12 maanden tijdens de looptijd; bij beëindiging gaat het logboek mee in de export en wordt het uiterlijk op de dertigste dag na het einde vernietigd, samen met server, sleutel en back-ups |
| Afmeldingen en blokkeerlijst | Zolang nodig om je afmelding te blijven respecteren (zie Deel B) |

## Met wie delen wij deze gegevens?

Wij verkopen je gegevens niet en wij verhuren ze niet. Wij delen ze alleen met partijen die wij nodig hebben om te kunnen werken:

- **[HOSTINGPARTIJ WEBSITE]** — hosting van mijnannabel.nl en zakelijk.mijnannabel.nl.
- **[FORMULIER- EN E-MAILDIENST]** — verwerking van het aanmeldformulier en het versturen van e-mail.
- **AgentMail (Verenigde Staten)** — de mailbox waarmee onze eigen AI-medewerker jouw bericht ontvangt en beantwoordt.
- **xAI / Grok (Verenigde Staten)** — het taalmodel dat het concept-antwoord opstelt.
- **[BOEKHOUDING / FACTURATIEDIENST]** — alleen voor facturen en administratie.

**Eerlijk gezegd, en dit hoor je zelden:** mail je naar info@mijnannabel.nl, dan wordt je bericht in eerste instantie gelezen en beantwoord door onze eigen AI-medewerker, en gaat de inhoud daarvoor naar het taalmodel van xAI in de Verenigde Staten. Wil je dat niet, gebruik dan **privacy@mijnannabel.nl**. Dat is de enige opt-out die echt werkt: eentje die je vooraf kunt kiezen.

Verder verstrekken wij gegevens alleen als de wet ons daartoe verplicht, bijvoorbeeld aan de Belastingdienst of op vordering van een bevoegde autoriteit.

Over doorgifte naar de Verenigde Staten: zie het hoofdstuk **Doorgifte buiten de EU** verderop. Dat geldt ook voor Deel A.

## Cookies

Wij plaatsen alleen cookies die noodzakelijk zijn om de website en het formulier te laten werken. Daarvoor is geen toestemming vereist. Gebruiken wij later analyse- of marketingcookies, dan vragen wij daar vooraf toestemming voor met een banner waarin weigeren net zo makkelijk is als accepteren, en passen wij deze verklaring aan.

Actuele stand: **[ANALYSETOOL — vul in welke analysetool je gebruikt, of schrijf "geen"]**.

## Geautomatiseerde besluitvorming

Wij nemen geen besluiten met rechtsgevolgen of vergelijkbare gevolgen voor jou die uitsluitend op geautomatiseerde verwerking berusten. Onze AI stelt teksten op; een mens beslist.

## Jouw rechten

Je hebt tegenover ons de volgende rechten. Je oefent ze uit door te mailen naar **privacy@mijnannabel.nl**. Wij reageren binnen één maand, meestal binnen enkele werkdagen, en wij rekenen er niets voor.

- **Inzage** (art. 15) — een kopie van de gegevens die wij van je hebben.
- **Rectificatie** (art. 16) — onjuiste gegevens laten corrigeren of aanvullen.
- **Verwijdering** (art. 17) — je gegevens laten wissen, tenzij wij ze wettelijk moeten bewaren, bijvoorbeeld facturen.
- **Beperking** (art. 18) — de verwerking tijdelijk laten stilzetten, bijvoorbeeld terwijl een geschil loopt.
- **Bezwaar** (art. 21) — bezwaar maken tegen verwerking op grond van gerechtvaardigd belang. Bij direct marketing is dat bezwaar absoluut: wij stoppen dan zonder afweging en zonder tegenvraag.
- **Dataportabiliteit** (art. 20) — de gegevens die je ons zelf hebt gegeven in een gangbaar, machineleesbaar bestand ontvangen, of rechtstreeks laten doorsturen.
- **Toestemming intrekken** — waar wij op toestemming werken, mag je die op elk moment intrekken. Dat raakt niet aan wat daarvóór al is verwerkt.

Wij kunnen om aanvullende informatie vragen als wij écht niet kunnen vaststellen wie je bent. Wij vragen nooit om een kopie van je identiteitsbewijs per e-mail.

## Klacht indienen

Ben je het niet met ons eens, laat het ons eerst weten; wij lossen het liever zelf op. Je hebt daarnaast altijd het recht een klacht in te dienen bij de Autoriteit Persoonsgegevens via **autoriteitpersoonsgegevens.nl**. Woon je in een ander EU-land, dan kun je terecht bij de toezichthouder daar.

---

# DEEL B — Hoe wij aan zakelijke contactgegevens komen, en hoe wij benaderen

Dit deel gaat over jou als wij je hebben benaderd terwijl je ons nooit iets hebt gegeven. Dat is verplichte informatie op grond van artikel 14 AVG, en wij geven je die uiterlijk in ons eerste bericht aan jou. De tekst van dat informatieblok wordt op één plek beheerd (register-id **DISC-014**), net als de AI-vermelding.

## Twee wetten, twee vragen

Over koude acquisitie wordt vaak alleen de AVG genoemd. Dat is de halve waarheid. Er zijn twee vragen, en ze moeten allebei met ja beantwoord worden:

1. **Mogen wij je gegevens verwerken?** Dat regelt de AVG (artikel 6).
2. **Mogen wij je een ongevraagd commercieel bericht sturen?** Dat regelt **artikel 11.7 van de Telecommunicatiewet**, en dat artikel is in Nederland strenger dan veel mensen denken.

Wij lopen ze allebei langs, inclusief de gevallen waarin wij van je af moeten blijven.

## Vraag 1 — de AVG: welke gegevens, uit welke bronnen, en waarom

**Welke gegevens leggen wij vast?** Alleen gegevens die betrekking hebben op je zakelijke rol:

- naam
- functie of rol binnen het bedrijf
- bedrijfsnaam
- zakelijk e-mailadres, en soms een zakelijk telefoonnummer
- website van het bedrijf
- publiek zichtbare bedrijfsinformatie zoals branche en globale bedrijfsomvang
- een korte notitie waarom wij denken dat het product relevant is, en wanneer wij contact hebben gehad

Wij leggen geen privéadressen, privénummers of privé-e-mailadressen vast. Wij verwerken geen bijzondere categorieën persoonsgegevens (zoals gezondheid, religie of politieke voorkeur) en wij zoeken die ook niet op. Wij kopen geen adresbestanden.

**Uit welke bronnen?** Uitsluitend openbaar toegankelijke, zakelijke bronnen: de website van het bedrijf zelf, het Handelsregister van de Kamer van Koophandel, openbare zakelijke profielen op netwerken voor professionals, openbare branchegidsen, ledenlijsten van brancheverenigingen en nieuwsberichten.

**Onze grondslag is gerechtvaardigd belang** (art. 6 lid 1 sub f AVG). Wij hebben er belang bij nieuwe zakelijke klanten te vinden; overweging 47 van de AVG noemt direct marketing uitdrukkelijk als zo'n belang. Daar staat jouw belang tegenover om met rust gelaten te worden. Wat wij doen om jouw kant zwaar te laten wegen:

- Wij benaderen je alleen in je zakelijke rol, over een onderwerp dat met je werk te maken heeft.
- Wij gebruiken alleen gegevens die het bedrijf zélf openbaar heeft gemaakt voor zakelijk contact.
- Wij benaderen je hooguit een paar keer. Reageer je niet, dan stoppen wij; wij blijven niet doorsturen.
- Elk bericht bevat een duidelijke afmeldmogelijkheid, vertelt wie wij zijn en waar wij je gegevens vandaan hebben.
- Wij bouwen geen profielen op, koppelen geen bronnen aan elkaar om een persoonsbeeld te maken, en volgen je niet online.
- De AI-medewerker die deze berichten opstelt, maakt zich in het eerste bericht van elk gesprek kenbaar als AI, met de zin uit DISC-009.

**Onze conclusie:** de inbreuk op je privacy is beperkt en voorzienbaar, de gegevens zijn zakelijk en openbaar, en je kunt er met één woord een streep doorheen zetten. Wij vinden daarom dat ons belang zwaarder weegt. Vind jij van niet, dan heb jij het laatste woord.

## Vraag 2 — artikel 11.7 Telecommunicatiewet: mag het bericht zelf?

Dit is het artikel waar het in Nederland op stukloopt, en wij schrijven het liever zelf op dan dat je het ergens anders leest. Wij beschrijven hieronder de inhoud van de regels. De precieze lidnummering moet je tegen de actuele wettekst controleren: ** (artikel 11.7 Telecommunicatiewet)**.

**De hoofdregel:** het versturen van ongevraagde elektronische berichten met een commercieel doel — e-mail, WhatsApp, sms, chat, en ook een bericht binnen een zakelijk netwerk — vereist voorafgaande **toestemming**. Ook zakelijk. Er is geen algemene "b2b mag altijd"-uitzondering in Nederland.

**Uitzondering 1 — bestaande klanten (de "soft opt-in"):** hebben wij je e-mailadres gekregen in het kader van een verkoop, dan mogen wij je over onze eigen, soortgelijke diensten mailen, mits je je bij het verkrijgen én in elk bericht kunt afmelden.

**Uitzondering 2 — rechtspersonen:** naar een **rechtspersoon** (bv, nv, stichting, vereniging) mogen wij mailen als wij gebruikmaken van elektronische contactgegevens die de rechtspersoon zelf voor dat doel heeft bestemd en bekendgemaakt — het info@- of contactadres dat het bedrijf openbaar publiceert. In elk bericht moeten wij ons identificeren en een afmeldmogelijkheid geven.

**En hier zit de kern:** die tweede uitzondering geldt **niet** voor eenmanszaken, ZZP'ers en maatschappen. Dat zijn natuurlijke personen, ook als er een KvK-nummer aan hangt en het adres op de bedrijfswebsite staat. Voor hen geldt gewoon opt-in, of de soft opt-in bij een bestaande klantrelatie.

Dat raakt ons hard, want ZZP'ers staan vooraan in onze doelgroep. Wij lossen dat niet op met een creatieve uitleg. Wij doen het zo:

**Wat wij niet doen**

- Geen koude e-mail naar eenmanszaken, ZZP'ers of maatschappen. Ook niet als het adres openbaar op hun site staat, ook niet één keertje, ook niet "even persoonlijk". Adressen die uit een openbare bron zijn geoogst en daarna gemaild worden: dat mag hier niet.
- **Geen koude WhatsApp. Nooit, voor niemand.** WhatsApp gebruiken wij alleen voor bestaande klanten en voor mensen die er zelf om vragen. Naast artikel 11.7 Tw verbiedt ook het beleid van WhatsApp zelf ongevraagde berichten zonder aantoonbare opt-in, op straffe van blokkade van het account.
- **Geen koude commerciële DM's op LinkedIn of vergelijkbare netwerken naar eenmanszaken en ZZP'ers.** Een DM is óók een elektronisch bericht; die krijgt dus dezelfde toets als e-mail, en dat betekent: niet zonder toestemming. Wij gebruiken die netwerken niet om artikel 11.7 Tw te omzeilen.
- **Geen koude telefonische acquisitie naar eenmanszaken, ZZP'ers en maatschappen.** Het Bel-me-niet-register bestaat niet meer: het is per 1 juli 2021 afgeschaft en vervangen door een **opt-in-regime voor telemarketing richting natuurlijke personen**. Omdat wij hierboven zelf betogen dat eenmanszaken, ZZP'ers en maatschappen natuurlijke personen zijn, geldt aan de telefoon dezelfde toets als bij e-mail. "Even bellen mag wel" is dus geen ontsnappingsroute. (artikel 11.7 Telecommunicatiewet)
- Geen gekochte of gehuurde adresbestanden.
- Geen berichten die zich voordoen als persoonlijke post van een mens terwijl er een AI achter zit.

**Wat wij wel doen**

- **Rechtspersonen** benaderen via het zakelijke adres dat het bedrijf zelf publiceert voor contact — met onze identiteit, de herkomst van je gegevens, de artikel 14-informatie (DISC-014) en een afmeldmogelijkheid in datzelfde eerste bericht.
- **LinkedIn en vergelijkbare zakelijke netwerken:** een connectieverzoek, en contact dat voortkomt uit je openbare profiel. Een aanbod doen wij pas wanneer het gesprek van twee kanten komt.
- **Bellen naar een rechtspersoon**, op een nummer dat het bedrijf zelf voor zakelijk contact publiceert. Wij zeggen meteen wie wij zijn en waarvoor wij bellen, en leggen een "nee" vast zodat wij niet opnieuw bellen.
- **Inbound**: je vult ons formulier in, mailt ons of spreekt ons op een evenement. Dan vraag jij het contact aan.
- **Bestaande klanten** mailen over onze eigen diensten, met afmeldmogelijkheid in elk bericht.

Voor de duidelijkheid: telefonie is **geen kanaal van onze dienst**. De AI-medewerker belt niet en neemt geen telefoon aan; hij werkt via e-mail en WhatsApp. Waar wij zelf bellen, doen mensen dat.

## Afmelden: één woord is genoeg

**Antwoord met "stop" op elk bericht dat je van ons kreeg, of mail dat woord naar privacy@mijnannabel.nl.** Meer hoef je niet te doen. Je hoeft niet uit te leggen waarom, geen account aan te maken en geen formulier in te vullen. Eén woord, overal hetzelfde woord, in elk kanaal.

Wat er dan gebeurt:

1. **Je wordt direct geblokkeerd.** Dat gaat automatisch, niet in een wachtrij en niet "binnen vijf werkdagen". Vanaf dat moment gaat er geen bericht meer naar je uit.
2. **Je krijgt één bevestiging** dat de blokkering is doorgevoerd (de vaste tekst daarvoor staat in ons register onder **DISC-003**; zet een klant de AI-medewerker in, dan gaat dezelfde bevestiging uit onder zijn naam). Daarna hoor je niets meer van ons.
3. Wij verwijderen je uit onze benaderingslijst en zetten je op onze **blokkeerlijst**. Daarop bewaren wij alleen het minimum dat nodig is om je afmelding te kunnen naleven: je e-mailadres of telefoonnummer (of naam en bedrijf) en de datum van je afmelding. Die lijst houden wij aan zolang wij bestaan, want alleen zo voorkomen wij dat wij je bij een volgende zoekronde opnieuw opdiepen. Wij gebruiken de blokkeerlijst nergens anders voor.
4. Wil je óók van de blokkeerlijst af, dan kan dat op verzoek. Wij verwijderen dan alles, maar dan kunnen wij niet garanderen dat wij je in de toekomst niet opnieuw uit een openbare bron tegenkomen. Wij zeggen dat er eerlijk bij, zodat je zelf kunt kiezen.

Je hebt in Deel B dezelfde rechten als in Deel A: inzage, rectificatie, verwijdering, beperking, bezwaar, dataportabiliteit en het recht om een klacht in te dienen bij de Autoriteit Persoonsgegevens. Bij direct marketing is je bezwaar absoluut: wij stoppen dan altijd.

**Hoe lang bewaren wij deze gegevens als je niets doet?** Maximaal **12 maanden** na ons laatste contact met jou. Reageer je niet, dan verwijderen wij je gegevens daarna.

---

# DEEL C — Klantgegevens: wij als verwerker

Dit deel gaat over jou als klant, en over de mensen die jou mailen of appen zodra jouw AI-medewerker aan het werk is.

## Twee petten

- **Verantwoordelijke** zijn wij voor jouw eigen account- en factuurgegevens. Daarvoor geldt Deel A.
- **Verwerker** zijn wij voor alles wat de AI-medewerker namens jou verwerkt: de inhoud van je mailbox, je agenda, je documenten en de persoonsgegevens van jouw klanten, leveranciers en medewerkers die daarin voorkomen. Jij bepaalt wat daarmee gebeurt; wij voeren uit wat jij ons opdraagt.

Voor die tweede rol sluiten wij met jou een **verwerkersovereenkomst** (art. 28 AVG). Die geldt vanaf de eerste dag, dus ook tijdens een proefperiode, en bevat de afspraken over instructies, beveiliging, meldplicht bij datalekken, audits, subverwerkers en teruggave of vernietiging van gegevens bij het einde. Wijkt de verwerkersovereenkomst af van deze privacyverklaring, dan gaat de verwerkersovereenkomst voor.

**Jouw eigen plichten onder de AI-verordening.** Zet jij de AI-medewerker in, dan ben jij degene namens wie de berichten uitgaan. Publiceer je door AI gegenereerde tekst om het publiek te informeren, of gebruik je AI-beeld of -geluid dat als echt kan overkomen, dan legt **artikel 50 lid 4** van de AI-verordening een eigen kenbaarheidsplicht bij jou als gebruiksverantwoordelijke. De plicht om menselijk toezicht te houden op wat er namens jou uitgaat, volgt niet uit artikel 26 van die verordening — dat gaat over hoog-risicosystemen, en die bouwen en leveren wij niet — maar uit onze eigen afspraak in de algemene voorwaarden. En op grond van artikel 4 zorg jij dat wie binnen jouw bedrijf met de AI-medewerker werkt, daarvoor is geïnstrueerd.

## Waar staat het, en hoe is het beveiligd?

- Elke klant krijgt een **eigen virtuele server** bij Hetzner Online GmbH in een datacenter in **Duitsland (EU)**. Jouw omgeving deelt geen server met andere klanten.
- Die server heeft **volledige schijfversleuteling (LUKS)**.
- Onze centrale omgeving (wij noemen die de **hub**) draait bij **Hetzner Online GmbH**, in het datacenter Falkenstein, Duitsland (EU). Die staat dus binnen de EU; er is op dat punt geen doorgifte naar buiten de EU.
- Van alles wat de AI-medewerker doet, houden wij een **auditlogboek** bij: 12 maanden tijdens de looptijd; bij beëindiging gaat het mee in de export en wordt het uiterlijk op de dertigste dag na het einde vernietigd, samen met server, sleutel en back-ups.

### Wat die schijfversleuteling wel en niet doet

Hier zijn wij preciezer dan gebruikelijk, omdat een te grote belofte je een vals gevoel van veiligheid geeft.

Volledige schijfversleuteling beschermt je tegen iemand die **fysiek bij de opslag** kan: een schijf die wordt afgevoerd, vervangen of ontvreemd, en een kopie van een uitgeschakeld volume. Dat is precies waar het voor bedoeld is en dat risico dekt het af.

Het beschermt je **niet** tegen de hostingpartij zelf. Jouw server is een virtuele machine; de hypervisor waarop hij draait, staat bij Hetzner. Zolang de machine aan staat, staat de versleutelingssleutel in het werkgeheugen van die machine. Wie beheer heeft over de hypervisor, kan in theorie bij dat geheugen. Wij hebben dat probleem niet opgelost — niemand die op gehuurde infrastructuur draait, heeft dat — en wij vertellen het je liever zelf dan dat je het later ontdekt. Wat wij daar tegenover zetten: een EU-partij, een EU-datacenter, een verwerkersovereenkomst met Hetzner en een eigen machine per klant.

### Hoe de scheiding tussen klanten precies werkt

Wij schrijven dit uit, omdat je het moet weten om je eigen risico te kunnen beoordelen.

**Wat per klant apart is:**

- een eigen virtuele server — een eigen machine, geen gedeelde omgeving;
- een eigen sessie bij Composio, met een eigen gebruikers-id en een eigen sessie-URL;
- een eigen token op jouw server. Dat token is een berekende ondertekening (een HMAC) die alleen voor jouw omgeving werkt. Het is geen sleutel waarmee iemand ergens anders binnenkomt: buiten jouw omgeving kun je er niets mee;
- een eigen AgentMail-sleutel, die uitsluitend jouw eigen mailbox ziet.

**Wat gedeeld is, en dat zeggen wij er eerlijk bij:**

- het projectaccount van mijnannabel bij Composio zelf;
- het feit dat de gedeelde projectsleutel bij ons op de hub staat.

**De gedeelde projectsleutel van Composio staat dus niet op jouw server, en op geen enkele klantmachine.** Jouw server praat via een tussenlaag op onze hub met Composio: die tussenlaag controleert jouw token en zet de aanvraag door binnen jouw eigen sessie. Voor AgentMail geldt hetzelfde principe: de mastersleutel staat niet op klantmachines; jouw server heeft alleen een sleutel voor zijn eigen mailbox.

Wat dat betekent: raakt jouw server gecompromitteerd, dan komt de aanvaller daarmee niet bij de koppelingen of de mailbox van andere klanten — er staat geen sleutel op die verder reikt dan jouw eigen omgeving. Raakt onze hub gecompromitteerd, dan is dat wél een probleem voor iedereen. Dat verzwijgen wij niet. Daarom is de hub de omgeving waar wij de strengste toegangsbeperking en de meeste logging op toepassen.

### Onze toegang: er staat geen deur open, wel een postbus

Na oplevering van jouw server hebben wij daar **geen toegang** meer toe. De sleutel waarmee wij de server hebben ingericht, wordt bij oplevering ingetrokken. Er staat dus geen open verbinding van ons naar jouw machine.

Beheer gaat andersom. **Jouw server vraagt elk kwartier bij ons of er werk voor hem klaarstaat.** Hij voert daarbij uitsluitend opdrachten uit een vaste, korte lijst uit:

1. een instelling wijzigen;
2. een instelling verwijderen;
3. een versienummer noteren;
4. zijn eigen toestand rapporteren.

Meer staat er niet op die lijst. Langs deze weg kunnen wij **geen willekeurige code uitvoeren, geen bestanden openen, geen mailbox inzien en geen berichten lezen**. Elke opdracht die wij klaarzetten en elk resultaat dat terugkomt, wordt vastgelegd.

Waarom dit kanaal bestaat: zodat wij sleutels kunnen vervangen — bijvoorbeeld wanneer een leverancier er een intrekt of wanneer wij er een willen roteren — en instellingen kunnen corrigeren, zonder ooit in jouw omgeving te hoeven kijken.

Wat het ook betekent, en dat is de keerzijde: kan een storing niet met die vier opdrachten worden verholpen, dan kunnen wij hem niet op afstand oplossen. Dan hebben wij toegang nodig die wij niet hebben. Die krijgen wij alleen als jij ons die uitdrukkelijk en tijdelijk geeft; wij leggen vast wanneer dat is gebeurd, waarvoor en door wie, en trekken de toegang daarna weer in.

Hoe beveiligingsupdates van het besturingssysteem op jouw server worden uitgevoerd nu wij er geen permanente toegang meer op hebben, en wie daarvoor verantwoordelijk is: **[UPDATEBELEID BESTURINGSSYSTEEM — invullen; deze zin moet woordelijk gelijk luiden in de algemene voorwaarden en de verwerkersovereenkomst]**.

### Kostenbewaking — en wat dat voor de dienst betekent

Elke klant-server meldt **elk uur** hoeveel er aan het taalmodel is besteed. Die melding gaat over verbruik: aantallen, tijdstippen en kosten. Er zit geen berichtinhoud in en er staan geen ontvangers in.

- Bij **70%** van het afgesproken maandbudget krijg je een waarschuwing.
- Wordt het budget **overschreden**, dan wordt de modelsleutel van jouw server automatisch verwijderd. Vanaf dat moment zijn er geen betaalde AI-aanroepen meer mogelijk: de AI-medewerker ligt stil totdat wij die sleutel na overleg met jou terugzetten.

Wij zeggen er eerlijk bij dat dit een **dienstbeperking** is: bij extreem verbruik valt de dienst tijdelijk stil. Wij vinden dat beter dan een rekening die doorloopt, voor jou en voor ons. Het is tegelijk een **beveiligingsmaatregel**: een AI-medewerker die door een fout of door misbruik in een lus raakt, wordt binnen het uur gestopt. Het budget staat in jouw overeenkomst; dezelfde drempels staan in de algemene voorwaarden.

### Wat er in het auditlogboek staat, en waar het staat

Het auditlogboek van jouw AI-medewerker staat op **jouw eigen server**, in jouw omgeving. Daar staan de ontvangers herleidbaar in — anders heb je er niets aan wanneer je moet aantonen dat een afmelding is verwerkt of dat de artikel 14-informatie is meegestuurd, en kun je je eigen inzageplicht niet nakomen.

Wat er van jouw server naar ons toe komt voor verbruik en storingen, bevat géén ontvangers en géén berichtinhoud: daarin staan aantallen, tijdstippen en waar nodig een versleutelde verwijzing (een hash) in plaats van een adres. Zo blijft het logboek bruikbaar als bewijs bij jou, terwijl wij zelf zo min mogelijk zien.

## Onze subverwerkers

Dit zijn de partijen die wij inschakelen om de dienst te kunnen leveren. Wij noemen ze bij naam, met land, rol en de grondslag voor doorgifte:

| Subverwerker | Land | Wat zij doen | Grondslag doorgifte |
|---|---|---|---|
| Hetzner Online GmbH | Duitsland (EU) | Hosting van jouw eigen virtuele server, versleuteld met LUKS | Geen doorgifte buiten de EU |
| Composio | Verenigde Staten | Koppelingen met je mailbox, agenda en andere zakelijke tools. Eigen sessie en gebruikers-id per klant; de projectsleutel staat uitsluitend op onze hub, niet op jouw server | Niet DPF-gecertificeerd (gecontroleerd 29 augustus 2026). Doorgifte op basis van de standaardcontractbepalingen (module 2/3) die in de verwerkersovereenkomst van Composio zijn opgenomen, plus de overdrachtstoets hieronder; zo nee: standaardcontractbepalingen module 3 plus een uitgevoerde overdrachtstoets |
| AgentMail | Verenigde Staten | De eigen mailbox van de AI-medewerker. Jouw server heeft alleen een sleutel die jouw eigen mailbox ziet; de mastersleutel staat niet op klantmachines | Niet DPF-gecertificeerd (gecontroleerd 29 augustus 2026); standaardcontractbepalingen module 3 zijn bij AgentMail in aanvraag — tot die rond zijn geldt als beperkende maatregel dat deze mailbox uitsluitend de eigen correspondentie van de AI-medewerker bevat en per klant strikt gescheiden is; zo nee: standaardcontractbepalingen module 3 plus een uitgevoerde overdrachtstoets |
| xAI (Grok) | Verenigde Staten | Het taalmodel dat de antwoorden en documenten opstelt | Niet DPF-gecertificeerd (gecontroleerd 29 augustus 2026). Doorgifte op basis van de standaardcontractbepalingen (module 2/3, Iers recht) in het Data Processing Addendum van xAI, plus de overdrachtstoets hieronder; zo nee: standaardcontractbepalingen module 3 plus een uitgevoerde overdrachtstoets |
| Microsoft Corporation (Azure Speech) | EU-regio West Europe | Spraakgeneratie voor video's | Verwerking in de EU. Voor support-, diagnose- of telemetriegegevens die de EU toch verlaten: Actief DPF-gecertificeerd, inclusief UK-extensie en Zwitsers kader (gecontroleerd 29 augustus 2026 via dataprivacyframework.gov); zo nee: standaardcontractbepalingen module 3 plus een uitgevoerde overdrachtstoets |

Met elke partij in deze tabel sluiten wij een verwerkersovereenkomst waarin staat dat zij jouw gegevens uitsluitend gebruiken om hun dienst aan ons te leveren, en niet voor eigen doeleinden zoals het trainen van AI-modellen.

Willen wij een subverwerker toevoegen of vervangen, dan laten wij dat vooraf weten en kun je bezwaar maken. De afspraken daarover staan in de verwerkersovereenkomst. Omdat je maandelijks kunt opzeggen zonder opzegtermijn, zit je nooit vast aan een keten waar je niet achter staat.

## Doorgifte buiten de EU

Composio, AgentMail en xAI zijn gevestigd in de Verenigde Staten. Dat betekent dat gegevens die de AI-medewerker verwerkt, waaronder de inhoud van berichten, naar de Verenigde Staten gaan.

Hoofdstuk V van de AVG eist dat de grondslag **per ontvanger vaststaat vóórdat de eerste gegevens die kant op gaan**. Een voorbehoud in de trant van "het Data Privacy Framework, voor zover van toepassing, en anders standaardcontractbepalingen" is geen grondslag maar uitstel. Daarom staat het in de tabel hierboven per partij ingevuld, en geldt bij ons de volgende regel:

1. Wij controleren per Amerikaanse partij op **dataprivacyframework.gov** of die partij actief gecertificeerd is onder het EU-VS Data Privacy Framework, en of de certificering ook de juiste gegevenscategorie dekt. Datum en uitkomst noteren wij in de tabel.
2. Is een partij **niet** gecertificeerd, of dekt de certificering het niet, dan sluiten wij vóór de eerste doorgifte de **standaardcontractbepalingen module 3** (verwerker naar verwerker; module 2 waar wij zelf verwerkingsverantwoordelijke zijn, zoals in Deel A) en voeren wij een **overdrachtstoets** uit naar de wetgeving en praktijk in het land van ontvangst, met aanvullende maatregelen waar die toets daarom vraagt.
3. Wij controleren de status ten minste jaarlijks opnieuw, en direct wanneer een certificering vervalt of het adequaatheidsbesluit onder druk komt te staan.

Wij zeggen er eerlijk bij dat doorgifte naar de Verenigde Staten juridisch omstreden blijft en dat het adequaatheidsbesluit van 10 juli 2023 in de toekomst opnieuw ter discussie kan komen. Weegt dat voor jou zwaar, bespreek het dan met ons voordat je begint.

Hetzner staat in Duitsland en Azure Speech draait in de EU-regio West Europe; daar is bij normaal gebruik geen sprake van doorgifte buiten de EU. Voor support- of telemetriegegevens bij Microsoft die de EU toch zouden verlaten, geldt dezelfde regel als hierboven — zie de tabel.

## Wat de AI-medewerker verwerkt

Afhankelijk van wat jij koppelt: de inhoud van e-mail en WhatsApp-berichten, contactgegevens uit die berichten, agenda-afspraken, en documenten die hij voor je opstelt of doorneemt. Daarin kunnen persoonsgegevens van jouw klanten, leveranciers en medewerkers staan.

**Over bijzondere persoonsgegevens, realistisch.** Wie een volledige zakelijke mailbox koppelt, weet dat daar vroeg of laat een ziekmelding, een BSN op een factuur of een gevoelig detail in een klantmail langskomt. Wij doen niet alsof dat te voorkomen is, en wij zetten je ook niet vanaf dag één in overtreding met een verbod dat niemand kan naleven. Zulke **incidentele** gegevens vallen gewoon onder dezelfde beveiliging, dezelfde bewaartermijnen en dezelfde afspraken als de rest.

**Waar de grens wel ligt: zorg.** Onze dienst is geen systeem voor zorggerelateerde communicatie of patiëntgegevens, en niet voor structurele of grootschalige verwerking van bijzondere persoonsgegevens. Wij bouwen niet voor zorgdossiers, medische intake, personeelsverzuim of processen die op het BSN draaien.

Dat is geen verbod op een hele sector. Ben je zorgaanbieder, dan mag je de AI-medewerker gewoon inzetten voor je facturatie, je leveranciersmail en je administratie. Wat niet mag, is hem gebruiken voor contact met patiënten of voor gegevens over hun gezondheid.

Blijkt de dienst tóch voor patiëntcontact of patiëntgegevens te worden gebruikt, dan mogen wij die inzet stopzetten en de overeenkomst beëindigen. **Doen wij dat, dan betalen wij het reeds betaalde bedrag over de resterende periode naar rato terug.** Wij vinden het niet netjes om iemand die niets heeft verzwegen zowel de dienst als zijn geld te ontnemen.

Twijfel je of jouw gebruik binnen de grens valt, vraag het vooraf. Jij blijft als verwerkingsverantwoordelijke bepalen wat je koppelt, en jouw eigen risicoafweging (en mogelijk een DPIA) blijft jouw verantwoordelijkheid.

## Bewaren en verwijderen

- Tijdens de overeenkomst staan de gegevens op jouw eigen server.
- Zeg je op, dan kun je je gegevens meenemen: de **export blijft beschikbaar tot 30 dagen na het einde** van de overeenkomst. Het auditlogboek gaat mee in die export.
- Wij verwijderen jouw server en vernietigen de versleutelingssleutel **binnen 30 dagen na het einde** van de overeenkomst.
- **Back-ups en snapshots verdwijnen binnen dezelfde 30 dagen.** Geen extra termijn erbovenop.
- Loopt een **proefperiode** af zonder dat je hem bevestigt, dan geldt hetzelfde: je export is nog **30 dagen** beschikbaar, daarna verwijderen wij alles.
- Het **auditlogboek** bewaren wij 12 maanden tijdens de looptijd; bij beëindiging gaat het mee in de export en wordt het uiterlijk op de dertigste dag na het einde vernietigd, samen met server, sleutel en back-ups. Er blijft dus geen kopie bij ons achter.
- Alleen onze eigen administratie, zoals facturen, bewaren wij 7 jaar omdat de wet dat eist.

Wil je dat het eerder weg is, zeg het dan; dan doen wij het eerder.

## De grenzen van de AI, nog een keer

Omdat het hier over jouw klanten gaat, herhalen wij het:

- De AI kan fouten maken en dingen verkeerd begrijpen. Jij blijft eindverantwoordelijk voor wat er namens jou uitgaat.
- In de eerste periode werkt hij standaard met concepten die jij goedkeurt. Bij twijfel of storing gaat een bericht naar de conceptenmap in plaats van naar buiten.
- Hij verzint geen prijzen, levertijden of toezeggingen. Weet hij het niet, dan legt hij het bij jou neer.
- Hij maakt zich kenbaar als AI in het eerste bericht van elk gesprek, in elk kanaal, tegenover iedereen, met de zin uit DISC-009. Dat kun jij niet uitzetten, ook niet op verzoek en ook niet tegen betaling.
- Uitgaande AI-berichten dragen een machineleesbare markering. Ook dat is geen instelling.
- Hij werkt via e-mail en WhatsApp. Telefonie leveren wij niet.

---

## Beveiliging en datalekken

Wij nemen passende technische en organisatorische maatregelen (art. 32 AVG): versleutelde opslag, versleuteld transport, een eigen machine per klant, sleutelbeheer waarbij gedeelde sleutels uitsluitend op onze hub staan en klantmachines alleen een token of sleutel hebben die niet verder reikt dan hun eigen omgeving, een beheerkanaal dat alleen een vaste, korte lijst opdrachten kent, automatische kostenbewaking die een ontspoorde AI binnen het uur stilzet, beperkte toegangsrechten, logging en periodieke controle van onze leveranciers.

**Als verwerker (Deel C) melden wij nooit zelf bij de Autoriteit Persoonsgegevens.** Dat zou de rolverdeling omdraaien: jij bent verwerkingsverantwoordelijke en jij beoordeelt of er gemeld moet worden. Wat wij doen, is jou zonder onnodige vertraging informeren nadat wij van een datalek weten, met de informatie die je nodig hebt om je eigen meldplicht na te komen. De precieze termijn en de inhoud van die melding staan in de verwerkersovereenkomst.

**Voor onze eigen verwerkingen (Deel A en Deel B)** zijn wij zelf verwerkingsverantwoordelijke. Gaat het daar mis, dan melden wij een datalek waar dat verplicht is binnen 72 uur bij de Autoriteit Persoonsgegevens, en informeren wij de betrokkenen als het lek waarschijnlijk een hoog risico voor hen oplevert.

Wij houden een intern register van incidenten bij.

Vermoed je zelf een lek of een kwetsbaarheid? Mail **privacy@mijnannabel.nl** — die mailbox wordt door een mens gelezen. Wij nemen elke melding serieus en straffen melders niet af.

## Als er schade ontstaat

Onze aansprakelijkheid is in de algemene voorwaarden beperkt tot het hoogste van twee bedragen: wat je in de twaalf maanden vóór de gebeurtenis aan ons hebt betaald, of een vast bodembedrag van **€ 500**. Dat bodembedrag geldt ook wanneer je nog niets hebt betaald, dus ook tijdens de proefperiode. Gevolgschade is uitgesloten. Deze beperkingen gelden niet bij opzet of bewuste roekeloosheid van onszelf of van onze leidinggevenden, en niet waar de wet ze verbiedt.

Twee dingen die daar los van staan en die wij niet wegcontracteren:

- **Jegens betrokkenen** geldt artikel 82 AVG. Een klant of medewerker van jou die schade lijdt door een verwerking, kan zich rechtstreeks tot de verantwoordelijke of de verwerker wenden. Dat recht kunnen wij niet inperken, ook niet tijdens een proefperiode.
- **Voor onze subverwerkers** blijven wij jegens jou volledig aansprakelijk wanneer zij hun verplichtingen op het gebied van gegevensbescherming en beveiliging niet nakomen. Dat schrijft artikel 28 lid 4 AVG dwingend voor en zo staat het in de verwerkersovereenkomst. Voor gewone beschikbaarheidsstoringen bij derden (een dienst die eruit ligt) geldt die aansprakelijkheid niet; voor privacy- en beveiligingsfalen wel.

## Wijzigingen in deze verklaring

Wij passen deze verklaring aan als onze dienst, onze leveranciers of de wet daartoe aanleiding geven. De actuele versie staat altijd op mijnannabel.nl en zakelijk.mijnannabel.nl, met de pakket- en documentversie en de datum bovenaan. Bij wijzigingen die er echt toe doen, zoals een nieuwe subverwerker of een nieuw doel, laten wij het onze klanten vooraf per e-mail weten.

## Contact

Vragen, een verzoek om inzage of verwijdering, of gewoon het idee dat wij iets niet goed doen?

**mijnannabel**
Ter attentie van Ryan Collins
Kortelaan 3, 3771 HS Barneveld
Privacy, datalekken en opzegging: **privacy@mijnannabel.nl** (mens, geen AI)
Algemeen: **info@mijnannabel.nl** (wordt eerst door onze AI-medewerker gelezen)
Telefoon: **[TELEFOONNUMMER — optioneel; onze eigen bereikbaarheid, geen dienstkanaal]**
KvK: 42143671 · Btw: NL869911788B01 · Rechtsvorm: besloten vennootschap (B.V.)

Wij reageren binnen één maand, en in de praktijk vrijwel altijd binnen een paar werkdagen.

*Deze privacyverklaring hoort bij pakketversie 1.0 van 31 juli 2026 en geldt vanaf die datum.*

---

<!-- INTERN BLOK — VERWIJDER DIT VOORDAT DE VERKLARING ONLINE GAAT -->

## Invulinstructie voor de eigenaar (niet publiceren)

Deze verklaring is inhoudelijk af, maar mag pas online zodra de onderstaande velden zijn ingevuld en geverifieerd.

**Blokkerend — vóór de eerste klant, niet erna**

1. **besloten vennootschap (B.V.), 42143671, NL869911788B01, Kortelaan 3, 3771 HS Barneveld** — zonder inschrijving bij de KvK bestaat er geen partij die de overeenkomst en de verwerkersovereenkomst kan tekenen, en geen btw-nummer voor geldige facturen.
2. **(DPF-status per partij gecontroleerd op 29 augustus 2026 — zie de subverwerkerstabel) per Amerikaanse partij: Composio, AgentMail, xAI en Microsoft Corporation** (die laatste voor support-, diagnose- en telemetriegegevens die de EU verlaten). Controleer op dataprivacyframework.gov of de certificering actief is én de juiste gegevenscategorie dekt; noteer de datum in de tabel. Niet gecertificeerd: teken vóór de eerste doorgifte de standaardcontractbepalingen module 3 en leg de overdrachtstoets schriftelijk vast. Dezelfde regel en dezelfde formulering moeten in de algemene voorwaarden, de verwerkersovereenkomst, de publieke AI-pagina en het nalevingsmemo staan.
3. **privacy@mijnannabel.nl** — een echte, door een mens gelezen mailbox die niet aan de AI-medewerker is gekoppeld.
4. **Hetzner Online GmbH** — de hub houdt de gedeelde Composio-projectsleutel en de AgentMail-mastersleutel. Vastgelegd op 1 augustus 2026: datacenter Falkenstein, Duitsland (EU). Binnen de EU, dus hiervoor is geen aparte doorgiftegrondslag nodig.
5. **[UPDATEBELEID BESTURINGSSYSTEEM]** — wij hebben na oplevering geen permanente toegang meer. Leg vast hoe beveiligingsupdates op de klant-server worden uitgevoerd en wie daarvoor verantwoordelijk is, en zet exact dezelfde zin in de algemene voorwaarden en de verwerkersovereenkomst.
6. **€ 500 (vastgesteld 29 augustus 2026)** — letterlijk overnemen uit artikel 19 lid 1 van de algemene voorwaarden; ook het nalevingsmemo moet dat bodembedrag noemen (Canon 8: overal identiek).

**Ook invullen**

7. **[HOSTINGPARTIJ WEBSITE]**, **[FORMULIER- EN E-MAILDIENST]**, **[BOEKHOUDING / FACTURATIEDIENST]** — met verwerkersovereenkomst per partij.
8. **[ANALYSETOOL]** — of schrijf "geen". Zet er pas een analysetool op als de cookiebanner er staat.
9. **[TELEFOONNUMMER]** — optioneel. Dit is onze eigen bereikbaarheid; telefonie is géén dienstkanaal en mag nergens als functie worden beloofd.
10. ** (artikel 11.7 Telecommunicatiewet)** — art. 11.7 Tw wordt op vier plekken in het pakket aangehaald. Controleer de nummering in één keer tegen de actuele wettekst en vul dan overal tegelijk in.

**Vóór publicatie aantoonbaar testen (anders is dit een misleidende mededeling, art. 6:194 BW)**

Elke technische belofte in dit document moet op 2 augustus 2026 waar zijn, met één aantoonbare test per kanaal (e-mail en WhatsApp) en een bewaard testbewijs: de AI-vermelding in het eerste bericht van elk gesprek (DISC-009, inclusief de 24-uursregel), de machineleesbare header op élke uitgaande AI-mail, tekstmarkering waar metadata niet kan, directe blokkering op "stop" met precies één bevestiging (DISC-003), logging van de markering per bericht, fail-closed naar de conceptenmap, de kwartierlijkse beheerpoll met de vier toegestane opdrachten, de uurlijkse verbruiksmelding met de 70%-waarschuwing en de automatische verwijdering van de modelsleutel bij overschrijding, en C2PA-herkomstgegevens in videobestanden.

Controleer daarnaast vóór publicatie of de architectuurbeschrijving hierboven nog exact klopt: geen Composio-projectsleutel en geen AgentMail-mastersleutel op klantmachines, per klant een eigen sessie-URL, gebruikers-id en HMAC-token, provisioningsleutel ingetrokken na oplevering. En of het auditlogboek op de klant-server inderdaad herleidbare ontvangers bevat terwijl wat naar de hub gaat alleen gepseudonimiseerd is — die splitsing wordt in deze verklaring beloofd.

**Consistentiecheck met de andere documenten**

De volgende waarden staan hier vast en moeten letterlijk hetzelfde staan in de algemene voorwaarden, de verwerkersovereenkomst, de publieke AI-pagina en het nalevingsmemo:

- export tot 30 dagen na einde · server plus sleutel weg binnen 30 dagen · back-ups binnen 30 dagen · niet-bevestigde proef: export 30 dagen;
- auditlogboek: 12 maanden tijdens de looptijd, bij beëindiging mee in de export en uiterlijk op de dertigste dag na einde vernietigd, samen met server, sleutel en back-ups (één regel, in elk document gelijk);
- serverlogs 30 dagen · prospectgegevens 12 maanden · facturen 7 jaar;
- afmeldwoord "stop", trefwoord "mens";
- AI-vermelding: letterlijk "Ik ben een AI-systeem, geen mens. Wil je een mens spreken, antwoord dan met: mens." — beheerd onder DISC-009, overal geciteerd, nergens geparafraseerd;
- definitie "gesprek": aaneengesloten uitwisseling in hetzelfde kanaal, nieuw gesprek na 24 uur stilte;
- kanalen: e-mail en WhatsApp. Telefonie nergens beloven;
- zorg: beperking op zorggerelateerde communicatie en patiëntgegevens, niet op de sector, met terugbetaling naar rato bij beëindiging op deze grond;
- kostenbewaking: uurlijkse melding, waarschuwing bij 70%, modelsleutel weg bij overschrijding, dienst ligt tot herstel stil;
- beheerkanaal: geen permanente toegang, kwartierlijkse poll door de klant-server, vier toegestane opdrachten, alles gelogd;
- aansprakelijkheid: hoogste van twaalf maanden vergoeding of het bodembedrag, ook in de proefperiode; gevolgschade uit; behoudens opzet of bewuste roekeloosheid;
- AI-verordening: art. 50 lid 1 en 2 bij ons, art. 50 lid 4 bij de klant, art. 4 (AI-geletterdheid) bij ons allebei. Artikel 26 nergens gebruiken.