mijnannabel Overzicht Voorwaarden Privacy Verwerkersovereenkomst AI

Verwerkersovereenkomst

Bijlage bij de algemene voorwaarden van mijnannabel

Pakketversie 1.0 — 31 juli 2026

Documentversie 1.1 — 31 juli 2026


In het kort

Je huurt bij ons een AI-medewerker. Die leest en beantwoordt e-mail en WhatsApp, plant afspraken, zoekt dingen uit en stelt documenten op. Daarbij komen persoonsgegevens langs: van jou, van je medewerkers en vooral van je klanten en relaties.

Jij bepaalt wat er met die gegevens gebeurt. Wij voeren dat uit. Dat maakt jou volgens de AVG de verwerkingsverantwoordelijke en ons de verwerker. Artikel 28 van de AVG verplicht ons om dat schriftelijk vast te leggen. Dat is dit document.

Acht dingen die je vooral moet weten:

1. Je krijgt je eigen server in Duitsland, met een versleutelde schijf. Wat die versleuteling wél en niet beschermt, staat eerlijk in artikel 6.1 — niet mooier dan het is.

2. Na oplevering hebben wij geen toegang meer tot jouw server: de provisioningsleutel waarmee hij is ingericht, wordt ingetrokken. In plaats daarvan vraagt jouw server elk kwartier bij ons of er werk klaarstaat, en hij voert alleen vier soorten opdrachten uit: een instelling wijzigen, een instelling verwijderen, een versienummer noteren, of zijn toestand rapporteren. Geen code, geen bestanden, geen berichten. Zie artikel 6.3.

3. Wij beheren wél de sleutel waarmee jouw schijf bij een herstart wordt ontgrendeld. Technisch kunnen wij dus opnieuw toegang krijgen. Dat doen we alleen op jouw verzoek of bij een storing, en het staat in het logboek.

4. De tool-koppelingen (mailbox, agenda, apps) lopen via een tussenstation op onze hub. De gedeelde projectsleutel voor die koppelingen staat uitsluitend op die hub en niet op jouw server; jouw server kent alleen een eigen token dat nergens anders werkt. Wat gedeeld blijft: het projectaccount zelf, en het feit dat onze hub de sleutel houdt en het verkeer erlangs loopt.

5. Er gaan gegevens naar de Verenigde Staten. In bijlage 1 staat per ontvanger de geverifieerde grondslag: DPF-certificering met controledatum, of standaardcontractbepalingen module 3 plus een uitgevoerde overdrachtstoets.

6. De AI maakt zich in het eerste bericht van elk gesprek kenbaar als AI, in elk kanaal, tegenover iedereen, met één vaste zin. Dat kun je niet uitzetten, niet afkopen en niet omzeilen. Uitgaande AI-berichten krijgen bovendien een machineleesbare markering.

7. Iedereen die een bericht van jouw AI-medewerker krijgt, kan "stop" antwoorden. Dat leidt tot directe blokkering en één bevestiging. Wie "mens" antwoordt, krijgt geen AI-antwoord meer in dat gesprek.

8. Er zit een kostenplafond op jouw omgeving. Bij overschrijding halen wij automatisch de modelsleutel van jouw server weg. Dat beschermt je tegen een ontspoorde rekening, maar het betekent ook dat de dienst dan tijdelijk stilvalt. Zie artikel 6.4.

Lees vooral artikel 6, artikel 7, bijlage 1 en bijlage 2. Daar staat het echte verhaal.


Partijen

De verwerkingsverantwoordelijke ("jij", "de klant")

De verwerker ("wij", "mijnannabel")

Waarom een apart, menselijk postvak. Het adres info@mijnannabel.nl wordt door een AI-medewerker gelezen, en de inhoud daarvan gaat daarbij naar een taalmodel in de Verenigde Staten. Voor een datalekmelding, een inzageverzoek, een klacht of een opzegging is dat niet gepast en bewijsrechtelijk zwak. Die post gaat daarom naar een postvak dat door een mens wordt gelezen. Gewone vragen over de dienst mag je uiteraard wél gewoon aan de AI-medewerker stellen.

Let op: dit nummer is geen dienstkanaal. Het spoednummer hierboven is er voor beveiligingsincidenten en wordt door een mens opgenomen. De AI-medewerker die je van ons huurt, belt niet en wordt niet gebeld: telefonie is geen onderdeel van de dienst. Zie artikel 2 en artikel 7.8.

Functionaris gegevensbescherming. Wij hebben er geen aangesteld. De juiste toets daarvoor is niet de omvang van ons bedrijf, maar artikel 37 lid 1 AVG: gaat het om regelmatige en stelselmatige observatie van betrokkenen op grote schaal, of om grootschalige verwerking van bijzondere gegevens? Bij het huidige aantal klanten en het huidige verwerkingsvolume komen wij tot de conclusie dat dat niet zo is. Wij zeggen er meteen bij dat die conclusie kan kantelen naarmate wij groeien: honderden klantmailboxen die permanent door een agent worden gelezen, is een reëel discussiepunt. Wij toetsen dit daarom ten minste jaarlijks opnieuw, en tussentijds zodra het aantal klanten of het gegevensvolume wezenlijk toeneemt. Eerstvolgende hertoets: 1 maart 2027. Ryan Collins is tot die tijd het vaste aanspreekpunt.


Artikel 1 — Waar deze overeenkomst over gaat

1.1 Deze verwerkersovereenkomst hoort bij de algemene voorwaarden van mijnannabel en bij de overeenkomst waarmee je één of meer AI-medewerkers huurt. Ze is daar onlosmakelijk onderdeel van.

1.2 Gaat het over de bescherming van persoonsgegevens en spreekt deze bijlage iets anders af dan de algemene voorwaarden? Dan gaat deze bijlage voor. Dat geldt uitdrukkelijk ook voor de termijnen in artikel 11 en voor de aansprakelijkheid in artikel 14. Van de transparantieverplichtingen in artikel 7 kan niet ten nadele van betrokkenen worden afgeweken, ook niet in een individuele afspraak.

1.3 Begrippen als persoonsgegevens, verwerking, betrokkene, inbreuk in verband met persoonsgegevens (datalek), verwerkingsverantwoordelijke en verwerker betekenen hier hetzelfde als in de AVG (Verordening (EU) 2016/679).

1.4 Wat een "gesprek" is. Een gesprek is een aaneengesloten uitwisseling van berichten met dezelfde persoon in hetzelfde kanaal. Heeft dat gesprek 24 uur stilgelegen, dan begint een nieuw gesprek — en gaat de AI-vermelding uit artikel 7.5 dus opnieuw mee. Dezelfde regel staat in ons interne nalevingsmemo en op onze publieke AI-pagina. Wij nemen die definitie hier op omdat de belofte "het eerste bericht van elk gesprek" anders niet controleerbaar is in het auditlogboek.

1.5 Zorggerelateerd gebruik. Onze dienst is niet gebouwd voor de zorg. Wij sluiten daarom uit: communicatie met patiënten of cliënten in een zorgrelatie, en het verwerken van gezondheidsgegevens of andere patiëntgegevens via de AI-medewerker. Wij sluiten niet de sector als geheel uit: een fysiotherapiepraktijk, tandarts of chiropractor mag de dienst gewoon gebruiken voor facturatie, inkoop, leverancierscontact, personeelszaken of sollicitanten. Alleen het patiëntcontact en de patiëntgegevens vallen erbuiten.

Constateren wij dat de dienst tóch voor zorggerelateerde communicatie of patiëntgegevens wordt gebruikt, dan mogen wij die verwerking opschorten en de overeenkomst beëindigen. Beëindigen wij op deze grond, dan betalen wij het vooruitbetaalde bedrag over de resterende periode naar rato terug. Wij vinden het niet redelijk om een klant die niets heeft verzwegen zonder restitutie de deur te wijzen; dezelfde regel staat in de algemene voorwaarden en op de publieke pagina.


Artikel 2 — Onderwerp, aard, doel en duur

Onderwerp. Het leveren en draaien van een AI-medewerker voor jouw bedrijf: een AI-agent op een eigen virtuele server, die namens jou communiceert en werk uitvoert.

Aard van de verwerking. Verzamelen, ontvangen, lezen, opslaan, structureren, raadplegen, analyseren, opstellen van teksten, versturen (na jouw goedkeuring of binnen de door jou ingestelde grenzen), doorgeven aan onze eigen hub en aan de subverwerkers in bijlage 1, en verwijderen.

Doel. Uitsluitend het uitvoeren van jouw opdracht: e-mail en WhatsApp lezen en beantwoorden, afspraken inplannen, uitzoekwerk doen, documenten opstellen, en koppelen met jouw mailbox, agenda en andere zakelijke tools.

Kanalen. De AI-medewerker werkt via e-mail en WhatsApp. Telefonie leveren wij niet en beloven wij nergens. Waar in eerdere versies van onze documenten "telefoon" als kanaal werd genoemd, is dat geschrapt.

Wat wij níét doen. Wij verwerken jouw gegevens niet voor eigen doeleinden. Wij verkopen ze niet, gebruiken ze niet voor reclame en gebruiken ze niet om AI-modellen te trainen of te verbeteren — niet die van onszelf en niet die van anderen. Wat de leveranciers in bijlage 1 met invoer doen, staat daar per partij beschreven.

Duur. Deze overeenkomst gaat in op de dag dat je de dienst begint te gebruiken — dus ook al tijdens de kosteloze proefperiode — en loopt zolang wij persoonsgegevens voor jou verwerken. Zeg je de dienst op (dat kan maandelijks, zonder opzegtermijn), dan eindigt deze overeenkomst zodra de verwijdering uit artikel 11 is afgerond. Verplichtingen die naar hun aard doorlopen — geheimhouding voorop — blijven daarna gelden.

Omdat er vanaf de eerste proefdag echte mailboxen en echte klantgegevens in de dienst zitten, gelden onze beveiligings-, meld- en aansprakelijkheidsverplichtingen vanaf dag één onverkort. Zie artikel 14.4.


Artikel 3 — Welke gegevens, van wie

Soorten persoonsgegevens. Afhankelijk van wat jij koppelt en wat er binnenkomt:

Wat er daarnaast naar onze hub gaat, en wat niet. Jouw server stuurt uit zichzelf twee soorten technische meldingen naar ons: elk kwartier de vraag of er een beheeropdracht klaarstaat (artikel 6.3), en elk uur een opgave van het modelverbruik (artikel 6.4). Daar zit geen berichtinhoud in: het gaat om statusinformatie, versienummers, aantallen aanroepen en kosten. Het tool-verkeer naar Composio loopt wél via onze hub en kán inhoud bevatten — zie artikel 6.2 sub a en artikel 12.

Categorieën betrokkenen. Jouw klanten, leads en relaties; leveranciers en zakenpartners; jouw medewerkers, opdrachtnemers en sollicitanten; iedereen die jou mailt of appt.

Bijzondere gegevens en BSN. De dienst is niet gebouwd voor bijzondere categorieën persoonsgegevens (artikel 9 AVG — gezondheid, ras of etnische afkomst, politieke opvattingen, religie, vakbondslidmaatschap, biometrie, seksuele geaardheid), strafrechtelijke gegevens (artikel 10 AVG) of het burgerservicenummer. Voer die niet bewust in en koppel geen bronnen die er structureel vol mee zitten. Voor zorggerelateerd gebruik geldt bovendien artikel 1.5.

Wij begrijpen dat je niet kunt controleren wat een derde jou spontaan mailt. Een ziekmelding, een BSN in een bijlage van je boekhouder: dat komt langs, en daar kun jij niets aan doen. Zulke incidentele gegevens vallen gewoon onder de beveiliging van deze overeenkomst. Ze leveren geen tekortkoming van jou op en geen grond om de dienst te beëindigen. Wil je bewust en structureel wél bijzondere gegevens verwerken, dan spreken we dat eerst schriftelijk af en beoordelen we samen of dat kan.


Artikel 4 — Jouw instructies

4.1 Wij verwerken persoonsgegevens uitsluitend op jouw schriftelijke instructie. Als instructie gelden:

4.2 Vinden wij dat een instructie in strijd is met de AVG of andere privacywetgeving, dan zeggen we dat meteen en voeren we hem niet uit tot het is opgelost.

4.3 Moeten wij op grond van EU-recht of Nederlands recht iets met jouw gegevens doen buiten jouw instructie om, dan melden we dat vooraf — tenzij die wet dat verbiedt om zwaarwegende redenen van algemeen belang.

4.4 Krijgen wij een verzoek van een overheidsinstantie, opsporingsdienst of rechter om jouw gegevens te verstrekken, dan geven we niets af zonder het eerst juridisch te toetsen, we verstrekken nooit meer dan strikt verplicht, en we informeren jou zo snel als wettelijk mag.

4.5 Jij staat ervoor in dat je een geldige grondslag hebt om deze gegevens te laten verwerken, en dat je de betrokkenen hebt geïnformeerd — bijvoorbeeld in je privacyverklaring, waarin je vermeldt dat je een AI-medewerker inzet.

4.6 Laat je de AI-medewerker commerciële berichten versturen, dan geldt naast de AVG ook artikel 11.7 van de Telecommunicatiewet. Dat artikel gaat niet over de gegevensverwerking maar over het bericht zelf, en het is bepalend voor wat wel en niet mag. Artikel 7.8 legt uit wat dat concreet betekent voor jouw gebruik van de dienst; dat artikel is onderdeel van je instructie.


Artikel 5 — Geheimhouding

5.1 Wij houden jouw gegevens geheim. Die plicht geldt zowel voor onszelf als voor iedereen die namens ons toegang zou kunnen krijgen — medewerkers, freelancers en ingeschakelde derden. Zij zijn contractueel tot geheimhouding verplicht of daaraan wettelijk gebonden, en die plicht loopt door na afloop van hun betrokkenheid.

5.2 Toegang wordt alleen verleend aan wie die voor een concrete taak nodig heeft, en niet langer dan die taak duurt.

5.3 De geheimhouding geldt niet voor zover een wettelijke plicht ons dwingt iets te verstrekken. In dat geval geldt artikel 4.4.


Artikel 6 — Beveiliging

6.1 Wij nemen passende technische en organisatorische maatregelen zoals bedoeld in artikel 32 AVG. Wat wij feitelijk doen, staat concreet in bijlage 2. De kern:

6.2 Wat gedeeld is — eerlijk gezegd. Drie dingen zijn niet volledig geïsoleerd. Wij vinden dat je die moet weten voordat je tekent:

a. Eén projectaccount voor de tool-koppelingen, en onze hub houdt de sleutel. De koppelingen met mailbox, agenda en andere apps lopen via Composio. Wij hebben daar één projectaccount. Sinds 31 juli 2026 staat de sleutel van dat account niet meer op klantservers, maar uitsluitend op onze hub: jouw server praat met een tussenstation op die hub, en dat tussenstation praat met Composio. De scheiding tussen klanten bestaat uit drie dingen tegelijk: je eigen server, je eigen Composio-sessie met een eigen gebruikers-id en een eigen sessie-adres, en een token dat alleen voor jouw omgeving geldt.

Wat blijft er dan gedeeld? Twee dingen. Het projectaccount zelf bij Composio — de scheiding tussen klanten wordt daarbinnen afgedwongen door de sessie- en gebruikers-id-scoping, niet doordat elke klant een eigen account bij Composio heeft. En het feit dat onze hub de sleutel houdt en het verkeer erlangs loopt: wij zijn dus technisch in staat dat verkeer te zien. Wij beperken dat door alleen die koppelingen aan te zetten die jij aanvinkt, door per klant aparte sessies en tokens te gebruiken en door de toegang tot de hub te beperken tot wie hem voor een concrete taak nodig heeft. Wat wij niet kunnen doen, is dat risico met techniek van onszelf volledig wegnemen. Dat zeggen we liever nu dan achteraf.

b. Wij beheren de ontgrendelsleutel van jouw schijf. De schijf van jouw server is versleuteld, maar de sleutel waarmee hij bij een herstart wordt ontgrendeld beheren wij op onze sleutelserver. Dat betekent dat wij technisch in staat zijn om opnieuw toegang tot jouw server te krijgen — bijvoorbeeld door hem opnieuw op te starten met een eigen toegangssleutel. Wij doen dat alleen op jouw verzoek, of bij een storing of een beveiligingsincident. Zulke toegang leggen we vast in het auditlogboek, en bij een niet door jou gevraagde ingreep informeren we je achteraf.

c. De hub is gedeelde infrastructuur. Onze hub draagt drie dingen voor alle klanten tegelijk: het tussenstation naar Composio, de wachtrij met beheeropdrachten uit 6.3, en de verbruiksrapportage uit 6.4. Eén omgeving, alle klanten. Waar die hub draait en bij welke partij, staat in bijlage 1: [HUB — HOSTINGPARTIJ, LAND EN REGIO INVULLEN EN VERIFIËREN VÓÓR DE EERSTE KLANT].

6.3 Het beheerkanaal, precies. Wij hebben na oplevering geen toegang tot jouw server. Toch moeten wij soms iets kunnen doen: een sleutel vervangen die verlopen of gecompromitteerd is, of een verkeerde instelling corrigeren. Daarvoor werkt het omgekeerd van wat je misschien verwacht — niet wij bellen aan bij jouw server, jouw server belt elk kwartier bij ons aan.

En het ongemakkelijke deel, dat wij niet weglaten: omdat dit kanaal geen software kan installeren, lopen beveiligingsupdates van het besturingssysteem er niet doorheen. Hoe die wél worden uitgevoerd, leggen wij vast in bijlage 2: [ONDERHOUD EN BEVEILIGINGSUPDATES — WERKWIJZE VASTLEGGEN VÓÓR DE EERSTE KLANT: automatisch door de server zelf, of via herbouw van de omgeving, met wie waarvoor verantwoordelijk is]. Wij beloven je geen updateproces waarvan wij niet kunnen aanwijzen hoe het werkt.

Wil je het beheerkanaal helemaal niet, dan kan dat, maar wees je bewust van het gevolg: wij kunnen dan geen sleutel meer voor je vervangen en geen instelling meer corrigeren, en elke wijziging vraagt handwerk van jouw kant. Spreek dat vóór oplevering af.

6.4 Kostenbewaking en dienstbeperking. Jouw server meldt elk uur zijn eigen modelverbruik aan onze hub: hoeveel er is aangeroepen en wat dat kost. Berichtinhoud gaat daar niet in mee.

Wees gewaarschuwd: de dienst valt daardoor tijdelijk stil. De AI-medewerker beantwoordt dan niets meer; binnenkomende post blijft gewoon staan en gaat niet verloren. Wij vinden dat eerlijker dan een rekening die ongemerkt ontspoort, en het is tegelijk een beveiligingsmaatregel: een agent die door een fout of door misbruik op hol slaat, loopt binnen een uur tegen deze grens aan. Herstel gebeurt zodra wij de sleutel terugzetten, na overleg met jou over het budget. Deze beperking staat ook als zodanig in de algemene voorwaarden.

6.5 Wij mogen de maatregelen in bijlage 2 aanpassen als techniek of dreigingsbeeld daarom vraagt, maar het beschermingsniveau mag daardoor niet omlaag gaan. Zakken de maatregelen wezenlijk, dan melden we dat vooraf en mag je opzeggen.

6.6 Jij bent verantwoordelijk voor jouw kant: sterke wachtwoorden en tweefactorauthenticatie op de accounts die je koppelt, zorgvuldig omgaan met toegang binnen je eigen bedrijf, en het intrekken van koppelingen van medewerkers die vertrekken.


Artikel 7 — Grenzen aan de AI, transparantie en uitgaande communicatie

7.1 De AI kan fouten maken. Hij kan iets verkeerd begrijpen, feiten door elkaar halen of een verkeerde toon aanslaan. Jij blijft eindverantwoordelijk voor alles wat namens jou naar buiten gaat.

7.2 Standaard eerst concepten. In de eerste periode werkt de AI-medewerker standaard met concepten die jij goedkeurt voordat er iets de deur uit gaat. Zet je die goedkeuringsstap later zelf uit of ruimer, dan is dat jouw keuze en jouw instructie in de zin van artikel 4.

7.3 Geen verzinsels over harde zaken. De AI mag geen prijzen, levertijden, kortingen, garanties of andere toezeggingen verzinnen. Weet hij het niet, dan escaleert hij naar jou.

7.4 Geen besluiten met rechtsgevolg. De AI-medewerker neemt geen geautomatiseerde besluiten met rechtsgevolgen of vergelijkbare aanmerkelijke gevolgen voor betrokkenen (artikel 22 AVG). Ga je hem toch zo inzetten, dan is dat jouw verantwoordelijkheid en moet je dat vooraf met ons bespreken. Inzet als hoog-risicosysteem in de zin van de AI-verordening staan wij niet toe; zie ook de algemene voorwaarden.

7.5 De AI-vermelding — de kernbelofte, en niet uitschakelbaar

De AI-medewerker maakt zich kenbaar als AI in het eerste bericht van elk gesprek, in elk kanaal — e-mail en WhatsApp — tegenover elke natuurlijke persoon. Wat een gesprek is en wanneer een nieuw gesprek begint, staat in artikel 1.4.

De vermelding luidt overal letterlijk hetzelfde:

"Ik ben een AI-systeem, geen mens. Wil je een mens spreken, antwoord dan met: mens."

Deze zin staat als DISC-009 in ons disclosureregister en wordt uitsluitend daar beheerd. Elk document van ons — deze verwerkersovereenkomst, de algemene voorwaarden, de privacyverklaring, de publieke AI-pagina en het interne nalevingsmemo — citeert die ene tekst letterlijk. Er is geen tweede formulering. Naast deze zin identificeert het bericht ook de afzender (ondertekening DISC-010, en bij een eerste zakelijke e-mail het informatieblok van artikel 14 AVG uit DISC-014); dat is aanvullend en verandert niets aan de tekst van de vermelding zelf.

Daarover valt niet te onderhandelen:

Wie "mens" antwoordt. Antwoordt iemand met het woord mens, dan stopt de AI-medewerker met zelfstandig antwoorden in dat gesprek en gaat het gesprek naar jou. Wij leggen in het auditlogboek vast dát het verzoek is gedaan en dát de AI is gestopt. Hoe snel er daarna een mens reageert, bepaal jij — dat is jouw organisatie, niet de onze. Wij beloven daarom geen reactietijd die wij niet kunnen waarmaken; wat wij wél garanderen is dat de AI niet doorpraat alsof er niets is gevraagd.

Dit is niet alleen artikel 50 lid 1 van de AI-verordening (Verordening (EU) 2024/1689), dat per 2 augustus 2026 van toepassing is. Het is waar ons merk op rust. Wie met jouw AI-medewerker praat, weet dat vanaf het eerste woord.

7.6 Machineleesbare markering van AI-inhoud (artikel 50 lid 2 AI-verordening)

Artikel 50 lid 2 van de AI-verordening richt zich tot de aanbieder van een AI-systeem dat synthetische audio, beeld, video of tekst genereert: die output moet in een machineleesbaar formaat gemarkeerd zijn als kunstmatig gegenereerd. Voor de e-mails, WhatsApp-berichten en documenten die de AI-medewerker zelfstandig opstelt, is mijnannabel zelf die aanbieder. Wij schuiven dat niet door naar de leverancier van het taalmodel of naar Microsoft — voor de door ons geleverde agent is dat onze eigen plicht, en de uitzondering voor "ondersteunende functies bij standaardbewerking" gaat niet op voor een agent die zelf antwoorden schrijft.

Wat wij daarvoor doen:

Status van de technische uitrol: [MACHINELEESBARE MARKERING — LIVE SINDS DATUM: IN TE VULLEN EN TE VERIFIËREN, MET EEN AANTOONBARE TEST PER KANAAL, VÓÓR 2 AUGUSTUS 2026].

7.7 Afmelden met "stop"

Iedereen die een bericht van jouw AI-medewerker krijgt, kan "stop" antwoorden. Eén woord, in elk kanaal, hoofdletters maken niet uit. Wat er dan gebeurt:

In elk commercieel bericht staat deze afmeldmogelijkheid met zoveel woorden. "Stop" is overal het woord — in dit contract, in het product en in elke uiting. Er is geen tweede woord en geen link-alleen-variant.

7.8 Uitgaande commerciële berichten: artikel 11.7 Telecommunicatiewet

De AVG regelt of je de gegevens mag verwerken. Of je het bericht mág sturen, regelt artikel 11.7 van de Telecommunicatiewet. Dat is voor koude acquisitie het bepalende artikel, en het is strenger dan veel mensen denken.

Wat het artikel bepaalt. Kort samengevat, op inhoud en niet op nummer:

Wij noemen hier bewust geen lidnummers: (artikel 11.7 Telecommunicatiewet). De inhoud hierboven is de gangbare uitleg; één wetswijziging in de nummering maakt een stellige verwijzing onjuist, en dat willen we niet in een contract.

Waar het misgaat. Eenmanszaken, ZZP'ers en maatschappen zijn juridisch natuurlijke personen. De soepelere lijn voor rechtspersonen geldt voor hen niet. Voor die groep geldt gewoon toestemming, of de soft opt-in bij een bestaande klantrelatie. Dat is precies de groep die in de meeste b2b-lijsten het grootst is.

Waarschuwing, zonder omweg: koude commerciële e-mail naar gescrapete of ingekochte adressen van eenmanszaken en ZZP'ers is niet toegestaan. Wij staan het niet toe en de AI-medewerker voert zo'n opdracht niet uit — ook niet als jij hem dat opdraagt.

Wat wél mag, en wat de AI-medewerker dus wél voor je doet:

In dat laatste geval bevat het eerste bericht altijd: de AI-vermelding uit 7.5, wie je bent en waarom je contact opneemt, de afmeldmogelijkheid met "stop" uit 7.7, en de informatie die artikel 14 AVG voorschrijft wanneer je gegevens niet bij de betrokkene zelf hebt verzameld — inclusief een verwijzing naar je privacyverklaring en de herkomst van het adres. Die tekst staat als DISC-014 in ons disclosureregister.

LinkedIn: alleen connectieverzoeken en profielgebaseerd contact. Een connectieverzoek, en een bericht dat aansluit op wat iemand zelf op zijn profiel publiceert, zien wij als iets anders dan een verkoopmail. Maar een commerciële DM is óók een elektronisch bericht. Stuur je via LinkedIn een verkoopbericht aan een eenmanszaak of ZZP'er, dan krijgt dat dezelfde toets als e-mail: niet zonder toestemming of bestaande klantrelatie. Wij trekken die lijn expres strak, want het tegenovergestelde standpunt — koude WhatsApp verboden, koude LinkedIn-DM toegestaan — is niet vol te houden als je eenmaal hebt vastgesteld dat de regel elk elektronisch bericht dekt.

WhatsApp: geen koude acquisitie. De AI-medewerker gebruikt WhatsApp uitsluitend voor bestaande klanten en voor mensen die er zelf om vragen. Koude benadering via WhatsApp is verboden — niet door jou en niet door ons. Dat volgt zowel uit artikel 11.7 Tw (dat elk elektronisch bericht dekt, niet alleen e-mail) als uit de Business Messaging Policy van Meta, waarvan overtreding tot blokkade van het nummer leidt.

Telefonie leveren wij niet. De AI-medewerker belt niet en wordt niet gebeld. Bel je zelf, houd er dan rekening mee dat het Bel-me-niet-register per 1 juli 2021 is afgeschaft en vervangen door een opt-in-regime voor telemarketing richting natuurlijke personen. Omdat eenmanszaken en ZZP'ers natuurlijke personen zijn, is "dan bel ik ze toch gewoon" juridisch niet makkelijker dan koude e-mail. Dat is jouw keuze en jouw verantwoordelijkheid; onze dienst speelt daar geen rol in.

7.9 Wat er gebeurt als de vermelding wordt omzeild

Verwijder je de AI-vermelding, verhul je hem of laat je de AI-medewerker zich als mens voordoen, dan is dat een tekortkoming in de nakoming van deze overeenkomst. Wij mogen de dienst dan opschorten of beëindigen.

Wij schrijven er niet bij dat je daarmee automatisch "aanbieder" wordt in de zin van artikel 25 AI-verordening, want dat klopt niet. Artikel 25 kent drie routes naar aanbiederschap: het systeem onder eigen naam of merk in de handel brengen, een substantiële wijziging aanbrengen, of het beoogde doel zo wijzigen dat het systeem hoog risico wordt. Het weghalen van een disclosurezin valt daar niet vanzelf onder — het kán een substantiële wijziging opleveren, maar in de regel blijf je gebruiksverantwoordelijke (deployer).

Wij baseren jouw plicht ook niet op artikel 26 AI-verordening. Dat artikel gaat over gebruiksverantwoordelijken van hoog-risicosystemen, en juist die inzet sluiten wij in artikel 7.4 en in de algemene voorwaarden uit. Wat wél op jou van toepassing kan zijn, is de eigen transparantieplicht van artikel 50 lid 4 AI-verordening — onder meer bij gemanipuleerd beeld- of geluidsmateriaal en bij gepubliceerde teksten over zaken van algemeen belang. Voor het overige rust jouw plicht om de vermelding intact te laten op de afspraak in deze overeenkomst zelf, en dat is voldoende: een contractuele verplichting hoeft geen wetsartikel te lenen om te gelden.

Evenmin schrijven wij op dat een boete van een toezichthouder "voor jouw rekening" komt. Een bestuurlijke boete wordt opgelegd aan de overtreder en is niet contractueel te verleggen; een beding dat dat wel probeert, is krachteloos en wekt valse zekerheid. Wat wij wél afspreken: schaadt jouw handelen in strijd met dit artikel ons — bijvoorbeeld doordat wij zelf schade lijden, een onderzoek over ons afroepen of kosten moeten maken — dan vrijwaar je ons civielrechtelijk voor die schade en die kosten. Die vrijwaring blijft gelden na het einde van deze overeenkomst.

7.10 AI-geletterdheid (artikel 4 AI-verordening)

Artikel 4 van de AI-verordening geldt sinds 2 februari 2025, voor aanbieders én gebruiksverantwoordelijken, ongeacht risicoklasse: wie een AI-systeem levert of gebruikt, moet zorgen voor voldoende kennis en begrip bij de mensen die ermee werken. Wij vullen dat zo in: wij zorgen dat onze eigen mensen en onze klanten weten wat dit systeem wel en niet kan — waar het goed in is, waar het misgaat, hoe je een fout herkent en wanneer een mens moet kijken. Daarvoor leveren wij uitleg, documentatie en, als je erom vraagt, een korte instructie bij de oplevering. Jij zorgt dat iedereen binnen jouw organisatie die met de AI-medewerker werkt daarvoor is geïnstrueerd, passend bij hun rol en voorkennis. Het is een lichte plicht, maar wel een echte, en hij geldt voor ons allebei.

7.11 Het auditlogboek uit artikel 6.1 is jouw controlemiddel. Wil je terugzien wat er namens jou is gebeurd, dan kun je dat inzien of bij ons opvragen.

Eén praktische aantekening over herleidbaarheid. Je gebruikt dit logboek voor twee dingen: controleren wat er is gebeurd, en bewijzen dat je je aan artikel 11.7 Tw en artikel 14 AVG hebt gehouden. Voor dat bewijs heb je herleidbare ontvangers nodig; voor onze eigen analyse hebben wij die juist niet nodig. Wij houden dat daarom gescheiden: het logboek in jouw eigen omgeving bevat de herleidbare ontvangergegevens, de analytische logging op onze hub bevat alleen een gepseudonimiseerde verwijzing. De precieze veldindeling leggen wij vast in bijlage 2: [LOGSPLITSING — BEVESTIGEN VÓÓR DE EERSTE KLANT: welke velden staan in het klantlogboek en welke in de analytische logging op de hub].


Artikel 8 — Subverwerkers

8.1 Je geeft ons toestemming om subverwerkers in te schakelen. De partijen die wij nu gebruiken staan in bijlage 1, met per partij hun dienst, hun land en de geverifieerde grondslag voor doorgifte buiten de EER.

8.2 Wij leggen elke subverwerker schriftelijk dezelfde verplichtingen op als in deze overeenkomst staan, voor zover die op zijn dienst van toepassing zijn. Doet een subverwerker het niet goed, dan blijven wij tegenover jou volledig aansprakelijk voor zijn handelen — zoals artikel 28 lid 4 AVG dwingend voorschrijft.

8.3 Willen wij een subverwerker toevoegen of vervangen, dan melden we dat ten minste 30 dagen van tevoren per e-mail. Heb je bezwaar, laat dat dan binnen 14 dagen weten met je reden. We zoeken samen een oplossing; komen we er niet uit, dan mag je de overeenkomst opzeggen per de datum waarop de wijziging ingaat, zonder kosten en zonder opzegtermijn.

8.4 Moeten wij bij een acuut beveiligings- of continuïteitsprobleem sneller schakelen, dan mag dat, maar we informeren je direct en je bezwaarrecht uit 8.3 blijft gewoon gelden.

8.5 Onze eigen hub is geen subverwerker. De hub uit artikel 6.2 sub c is onze eigen infrastructuur; daar treden wij zelf op als verwerker en gelden dus alle verplichtingen uit deze overeenkomst onverkort. De partij die die hub voor ons host, is wél een subverwerker en staat als zodanig in bijlage 1.

8.6 Verhouding tot de algemene voorwaarden. In de algemene voorwaarden sluiten wij aansprakelijkheid uit voor storingen, wijzigingen en beperkingen bij diensten van derden. Die uitsluiting geldt uitsluitend voor beschikbaarheid en functionaliteit — dat een koppeling er even uit ligt of dat een leverancier zijn API verandert. Zij geldt uitdrukkelijk niet voor tekortkomingen van een subverwerker op het gebied van privacy en beveiliging: daarvoor geldt artikel 8.2 en zijn wij volledig aansprakelijk. Bij twijfel gaat deze bijlage voor (artikel 1.2).


Artikel 9 — Rechten van betrokkenen

9.1 Betrokkenen hebben recht op inzage, rectificatie, verwijdering, beperking, bezwaar en dataportabiliteit. Jij bent hun aanspreekpunt en jij beoordeelt of een verzoek terecht is.

9.2 Wij helpen je daarbij met passende technische en organisatorische maatregelen: gegevens opzoeken, exporteren, corrigeren of verwijderen in jouw omgeving, en de logboeken erbij pakken.

9.3 Meldt een betrokkene zich rechtstreeks bij ons, dan handelen wij het verzoek niet zelf af. Wij verwijzen naar jou en informeren jou binnen 3 werkdagen.

9.4 Wij reageren op jouw hulpverzoek binnen 5 werkdagen, en sneller als jouw wettelijke termijn dat vereist. Incidentele hulp is kosteloos. Gaat het om structureel of omvangrijk werk, dan mogen we redelijke kosten rekenen — maar alleen na een prijsopgave vooraf die jij goedkeurt.

9.5 Verzoeken van betrokkenen die bij ons binnenkomen, gaan naar privacy@mijnannabel.nl. Dat postvak wordt door een mens gelezen; de inhoud gaat niet naar een taalmodel.


Artikel 10 — Datalekken, DPIA en voorafgaande raadpleging

10.1 Ontdekken wij een datalek dat jouw gegevens raakt, dan melden we dat aan jou zonder onredelijke vertraging en in elk geval binnen 24 uur na ontdekking, via de contactgegevens die je hebt opgegeven. Wij melden ook als nog niet alles duidelijk is — wachten tot het beeld compleet is kost jou tijd die je niet hebt.

10.2 Onze melding bevat wat we op dat moment weten: de aard van het lek, de betrokken categorieën gegevens en betrokkenen en zo mogelijk de aantallen, de waarschijnlijke gevolgen, de maatregelen die we hebben genomen of voorstellen, en een contactpersoon voor vervolgvragen. Ontbrekende informatie leveren we na zodra we die hebben.

10.3 Jij beslist of het lek gemeld wordt bij de Autoriteit Persoonsgegevens en of betrokkenen geïnformeerd worden. Wij melden nooit zelf namens jou, tenzij je ons daar schriftelijk om vraagt. De 72-uurstermijn van artikel 33 AVG is jouw termijn, niet de onze; wij zorgen dat je hem kunt halen.

10.4 Wij helpen je met de informatie die je nodig hebt voor je melding, voor je eigen datalekregister en voor de communicatie naar betrokkenen.

10.5 Moet je een gegevensbeschermingseffectbeoordeling (DPIA) uitvoeren of een voorafgaande raadpleging bij de toezichthouder doen, dan leveren wij de informatie die daarvoor redelijkerwijs nodig is. Bijlage 1 en bijlage 2 zijn daarvoor het startpunt; heb je meer nodig, vraag het.

10.6 Wij houden een eigen register bij van de verwerkingen die wij voor klanten uitvoeren (artikel 30 lid 2 AVG) en stellen dat op verzoek beschikbaar aan jou of aan de toezichthouder.

10.7 Wil je bij ons een datalek of een kwetsbaarheid melden, gebruik dan privacy@mijnannabel.nl of bel +31 6 57098217. Stuur zulke meldingen niet naar de mailbox van de AI-medewerker.


Artikel 11 — Einde van de dienst: teruggave of verwijdering

11.1 Zeg je op, dan kies jij: teruggave van de gegevens, verwijdering, of eerst teruggave en dan verwijdering. Laat het ons weten via privacy@mijnannabel.nl. Een opzegging aan de AI-mailbox verwerken we ook, maar we bevestigen hem altijd schriftelijk vanuit het menselijke postvak — zodat je een bewijs hebt.

11.2 Export: 30 dagen. Vanaf de laatste dag van je abonnement kun je nog 30 dagen een export van je gegevens opvragen. Die leveren we in een gangbaar, machineleesbaar formaat, inclusief het auditlogboek. Dezelfde termijn van 30 dagen geldt als je een kosteloze proefperiode niet omzet in een abonnement: ook dan is je export 30 dagen beschikbaar en daarna weg. Staat er ergens anders een kortere termijn, dan geldt deze (artikel 1.2).

11.3 Verwijderen: binnen 30 dagen. Na afloop van die 30 dagen — of eerder als je daarom vraagt — doen wij het volgende:

Voor het auditlogboek geldt dus dezelfde regel als in artikel 6.1 en bijlage 2, in dezelfde bewoordingen: het auditlogboek bewaren wij 12 maanden tijdens de looptijd; bij het einde van de overeenkomst gaat het logboek mee in de export en wordt het uiterlijk op de dertigste dag na het einde vernietigd, samen met de server, de sleutel en de back-ups. Er blijft geen kopie buiten jouw omgeving achter, met als enige uitzondering wat artikel 11.5 hierna noemt.

11.4 Op jouw verzoek bevestigen wij de verwijdering schriftelijk.

11.5 Alleen als het EU-recht of Nederlands recht ons verplicht iets te bewaren, bewaren wij dat — uitsluitend voor die wettelijke plicht, niet langer dan die duurt, en verder onaangeroerd. Concreet gaat het om onze facturen en administratie, die wij 7 jaar bewaren op grond van de fiscale bewaarplicht. Daaronder vallen ook de verbruiksgegevens uit artikel 6.4 voor zover die in een factuur zijn verwerkt: die zijn een kostenpost op jouw naam, geen berichtinhoud. Het betreft jouw bedrijfs- en factuurgegevens in onze eigen administratie — waarvoor wij zelf verwerkingsverantwoordelijke zijn — en niet de inhoud van de mailboxen, gesprekken en documenten die wij als verwerker voor jou behandelen. Die gaan weg volgens 11.3.


Artikel 12 — Doorgifte buiten de EER

12.1 Jouw server, jouw opslag en de spraakverwerking staan binnen de EU. Waar onze hub staat, staat in bijlage 1: [HUB — HOSTINGPARTIJ, LAND EN REGIO INVULLEN EN VERIFIËREN VÓÓR DE EERSTE KLANT]. De partijen in bijlage 1 die in de Verenigde Staten zitten — Composio, AgentMail en xAI — verwerken gegevens buiten de EER.

12.2 Hoofdstuk V AVG eist dat de grondslag per ontvanger vaststaat vóór de eerste doorgifte. Een voorbehoud als "het Data Privacy Framework voor zover de partij daaronder gecertificeerd is" is geen grondslag. Daarom staat in bijlage 1 per Amerikaanse ontvanger één van deze twee dingen ingevuld, met datum:

12.3 De route naar Composio loopt via onze hub. Sinds 31 juli 2026 gaat het tool-verkeer niet meer rechtstreeks van jouw server naar Composio, maar via het tussenstation op onze hub. Dat verandert niets aan de vraag óf er wordt doorgegeven — dat gebeurt nog steeds — maar wel aan het vertrekpunt: de doorgifte naar de Verenigde Staten vindt plaats vanaf de hub. Staat die hub buiten de EER, dan geldt voor die stap dezelfde eis uit 12.2 en staat de grondslag in bijlage 1 ingevuld.

12.4 Wij controleren de DPF-status van elke Amerikaanse ontvanger ten minste jaarlijks opnieuw, en tussentijds zodra wij aanwijzingen hebben dat een certificering is vervallen.

12.5 Vervalt het adequaatheidsbesluit of wordt het ongeldig verklaard, dan schakelen wij zonder extra kosten voor jou over op de standaardcontractbepalingen module 3 met bijbehorende overdrachtstoets, en informeren we je daarover.

12.6 Wij beperken wat er de grens over gaat tot wat de dienst nodig heeft. Zo blijven jouw opgeslagen bestanden en de schijf van jouw server in Duitsland; wat naar het taalmodel gaat is de inhoud van de opdracht en de context die nodig is om een antwoord op te stellen. De uur- en kwartiermeldingen uit artikel 6.3 en 6.4 bevatten geen berichtinhoud.


Artikel 13 — Audit en informatieplicht

13.1 Wij geven je alle informatie die nodig is om aan te tonen dat wij ons aan artikel 28 AVG houden.

13.2 Je mag eenmaal per kalenderjaar een audit laten uitvoeren, en daarnaast direct na een datalek dat jouw gegevens raakt of als de toezichthouder daarom vraagt.

13.3 Spelregels, zodat het werkbaar blijft:

13.4 Wij mogen eerst proberen je vraag te beantwoorden met documentatie, rapportages of een gesprek. Is dat voor jou aantoonbaar niet genoeg, dan gaat de audit gewoon door.


Artikel 14 — Aansprakelijkheid

14.1 De regeling, in één alinea. Onze totale aansprakelijkheid per gebeurtenis en per kalenderjaar samen is beperkt tot het bedrag dat je in de twaalf maanden vóór de schadeveroorzakende gebeurtenis aan ons hebt betaald, exclusief btw, met een minimum van € 500. Reeksen samenhangende gebeurtenissen gelden als één gebeurtenis. Gevolgschade is uitgesloten — daaronder verstaan wij gederfde winst, gemiste omzet, gemiste besparingen, reputatieschade en schade door bedrijfsstilstand. Deze beperkingen gelden niet bij opzet of bewuste roekeloosheid van ons of van onze leidinggevenden, en niet voor zover dwingend recht ze verbiedt. Dezelfde formulering, inclusief het bodembedrag, staat in artikel 19 van onze algemene voorwaarden en in ons interne nalevingsmemo; ze wijken niet van elkaar af.

14.2 Dataverlies is geen gevolgschade. Verlies, beschadiging of onbedoelde openbaarmaking van jouw gegevens door een tekortkoming in onze verplichtingen uit artikel 6 en bijlage 2 rekenen wij tot de directe schade. Het bewaren en verwerken van jouw communicatie is de kern van wat je bij ons afneemt; die uitsluiten zou de kernprestatie uithollen en botst met de beveiligingsbeloften in deze overeenkomst.

14.3 Subverwerkers. Voor tekortkomingen van subverwerkers op het gebied van privacy en beveiliging zijn wij volledig aansprakelijk (artikel 8.2 en 8.6, artikel 28 lid 4 AVG). Alleen voor beschikbaarheids- en functionaliteitsstoringen bij die derden geldt de uitsluiting uit de algemene voorwaarden.

14.4 Tijdens de proefperiode. Omdat in de kosteloze proefperiode nog niets is betaald, zou de bovengrens uit 14.1 op nul uitkomen — terwijl er wel echte klantgegevens in de dienst zitten. Dat vinden wij niet houdbaar en niet fatsoenlijk. Daarom geldt het bodembedrag uit 14.1 uitdrukkelijk ook tijdens de proefperiode, en ook als de betalingen in de voorgaande twaalf maanden lager waren: een datalek in week één mag contractueel niet op nul uitkomen.

14.5 Stilvallen door het kostenplafond. Valt de dienst stil doordat het kostenplafond uit artikel 6.4 is bereikt, dan is dat een afgesproken dienstbeperking en geen tekortkoming van ons. Wij melden het je, en wij zetten de dienst zo snel mogelijk weer aan zodra het budget is bijgesteld.

14.6 Artikel 82 AVG blijft onverkort gelden: een betrokkene die schade lijdt kan zich rechtstreeks tot ons of tot jou wenden. Wat wij onderling afspreken verandert daar niets aan; het regelt alleen hoe wij de schade daarna onderling verdelen, naar rato van ieders aandeel in het ontstaan ervan.


Artikel 15 — Wijzigingen, recht en geschillen

15.1 Wij mogen deze verwerkersovereenkomst aanpassen als wetgeving, rechtspraak of toezichthoudersbeleid daartoe aanleiding geeft, of als onze dienst wezenlijk verandert. Wij melden een wijziging ten minste 30 dagen van tevoren. Ben je het er niet mee eens, dan mag je opzeggen per de ingangsdatum, zonder kosten.

15.2 Is een bepaling ongeldig, dan blijven de overige bepalingen gewoon gelden en vervangen we de ongeldige bepaling door een geldige die zo dicht mogelijk bij de bedoeling blijft.

15.3 Op deze overeenkomst is Nederlands recht van toepassing. Geschillen leggen we voor aan de bevoegde rechter in het arrondissement van onze vestigingsplaats, tenzij dwingend recht anders bepaalt.

15.4 Wat het einde overleeft. Artikel 5 (geheimhouding), artikel 7.9 (vrijwaring bij omzeilen van de vermelding), artikel 11 (teruggave en verwijdering) en artikel 14 (aansprakelijkheid) blijven gelden na het einde van deze overeenkomst.


Ondertekening

Klantmijnannabel
Naam[NAAM KLANT]Ryan Collins
Functie[FUNCTIE ONDERTEKENAAR KLANT]eigenaar
Datum[DATUM ONDERTEKENING KLANT][DATUM ONDERTEKENING MIJNANNABEL]
Handtekening

Deze verwerkersovereenkomst komt ook tot stand zonder handtekening, doordat je de algemene voorwaarden accepteert bij het afsluiten van de dienst of bij het starten van de kosteloze proefperiode.


Bijlage 1 — Subverwerkers

Stand: 31 juli 2026. Wijzigingen melden wij 30 dagen vooraf (artikel 8.3).

SubverwerkerDienstLand / regioGrondslag doorgifte buiten de EER
Hetzner Online GmbHHosting van jouw eigen virtuele server, inclusief opslag en eventuele snapshotsDuitsland (EU)Niet van toepassing — de gegevens blijven binnen de EER
Hetzner Online GmbHHosting van onze hub: het tussenstation naar Composio, de wachtrij met beheeropdrachten (artikel 6.3) en de verbruiksrapportage (artikel 6.4)datacenter Falkenstein, Duitsland (EU)Niet van toepassing: de hub staat binnen de EER
ComposioKoppelingen met mailbox, agenda en andere zakelijke apps. Per klant een eigen gebruikers-id en een eigen sessie met een eigen sessie-adres, binnen één projectaccount van mijnannabel. De projectsleutel staat uitsluitend op onze hub; jouw server heeft alleen een eigen tokenVerenigde StatenNiet DPF-gecertificeerd (gecontroleerd 29 augustus 2026). Doorgifte op basis van de standaardcontractbepalingen (module 2/3) in de verwerkersovereenkomst van Composio, plus overdrachtstoets. Bij "ja": adequaatheidsbesluit van 10 juli 2023. Bij "nee": standaardcontractbepalingen module 3 plus een uitgevoerde overdrachtstoets van 29 augustus 2026
AgentMailDe eigen mailbox van jouw AI-medewerker: verzenden, ontvangen en opslaan van e-mail. Jouw server heeft alleen een sleutel die uitsluitend die ene mailbox ziet; de mastersleutel staat niet op klantmachinesVerenigde StatenNiet DPF-gecertificeerd (gecontroleerd 29 augustus 2026); standaardcontractbepalingen module 3 in aanvraag — beperkende maatregel: de mailbox bevat uitsluitend de eigen correspondentie van de AI-medewerker, per klant strikt gescheiden. Bij "ja": adequaatheidsbesluit van 10 juli 2023. Bij "nee": standaardcontractbepalingen module 3 plus een uitgevoerde overdrachtstoets van 29 augustus 2026
xAI (Grok)Het taalmodel dat de antwoorden, teksten en documenten opsteltVerenigde StatenNiet DPF-gecertificeerd (gecontroleerd 29 augustus 2026). Doorgifte op basis van de standaardcontractbepalingen (module 2/3, Iers recht) in het Data Processing Addendum van xAI, plus overdrachtstoets. Bij "ja": adequaatheidsbesluit van 10 juli 2023. Bij "nee": standaardcontractbepalingen module 3 plus een uitgevoerde overdrachtstoets van 29 augustus 2026
Microsoft (Azure Speech)Spraaksynthese voor video'sEU — regio West EuropeVerwerking vindt plaats in de EU. Voor support- en diagnosegegevens die vanuit een derde land toegankelijk kunnen zijn: Actief DPF-gecertificeerd, inclusief UK-extensie en Zwitsers kader (gecontroleerd 29 augustus 2026 via dataprivacyframework.gov), met als terugval de standaardcontractbepalingen module 3 uit het Microsoft-verwerkersaddendum plus een uitgevoerde overdrachtstoets. Deze regel staat in identieke bewoordingen in de algemene voorwaarden, op onze publieke AI-pagina en in ons interne nalevingsmemo

Wat je hierbij moet weten


Bijlage 2 — Beveiligingsmaatregelen

Concreet wat er is, en net zo concreet wat er niet is.

Isolatie per klant

Versleuteling — wat het wel en niet doet

Sleutelbeheer en toegang

Beheer en updates — het beheerkanaal

Kostenbewaking

Logging en controle

Grenzen aan het handelen van de AI

Organisatorisch

Wat gedeeld is

Drie dingen zijn bewust niet volledig geïsoleerd — zie artikel 6.2:

1. Eén projectaccount bij Composio, met scheiding op sessie en gebruikers-id, en met de projectsleutel op onze hub. Het verkeer naar Composio loopt via die hub, dus wij zijn technisch in staat het te zien.

2. Wij beheren de ontgrendelsleutel van jouw versleutelde schijf, en zijn daarmee technisch in staat opnieuw toegang tot jouw server te krijgen.

3. De hub zelf is gedeelde infrastructuur: tussenstation, opdrachtwachtrij en verbruiksrapportage voor alle klanten in één omgeving.

Wat wij (nog) niet hebben

Wij vinden dat je dit moet weten voordat je tekent, ook al hoeven we het niet te vertellen:

Verandert hier iets aan, dan werken we deze bijlage bij.


Vragen over deze verwerkersovereenkomst? Mail Ryan Collins via privacy@mijnannabel.nl. Snappen wat je tekent hoort erbij — dat is geen extra service.



NIET PUBLICEREN — invulinstructie voor mijnannabel

Verwijder dit blok voordat je het document aan een klant verstrekt. Alles hieronder moet ingevuld en geverifieerd zijn vóór de eerste klant, en het DPF-blok in elk geval vóór de eerste doorgifte.

Vóór de eerste klant, zonder uitzondering:

1. KvK-inschrijving en btw-nummer. Zonder ingeschreven rechtspersoon is er geen partij die kan contracteren en geen geldige factuur. Vul besloten vennootschap (B.V.), 42143671, NL869911788B01 en Kortelaan 3, 3771 HS Barneveld in.

2. DPF-verificatie per ontvanger buiten de EER. Zoek Composio, AgentMail, xAI en Microsoft Corporation op dataprivacyframework.gov. Noteer per partij: gecertificeerd ja/nee, de datum van controle, en of de certificering de juiste gegevenscategorie dekt. Bij "nee": teken de standaardcontractbepalingen module 3 én voer een overdrachtstoets uit, en noteer die datum. Zonder ingevulde regel gaan er geen gegevens naar die partij. De Microsoft-regel moet in identieke bewoordingen staan in dit document, in de algemene voorwaarden, op de publieke AI-pagina en in het nalevingsmemo.

3. Hub vastleggen. Vul Hetzner Online GmbH, datacenter Falkenstein, Duitsland (EU) in bijlage 1 in. Staat de hub buiten de EER, regel dan éérst de doorgiftegrondslag; het tool-verkeer van alle klanten loopt er sinds 31 juli 2026 langs.

4. Menselijk privacy-postvak en spoednummer. Richt privacy@mijnannabel.nl in als postvak dat níét door de AI-medewerker wordt gelezen, plus Kortelaan 3, 3771 HS Barneveld en +31 6 57098217.

5. Machineleesbare markering technisch live (artikel 7.6), inclusief vastlegging in het auditlogboek, met een aantoonbare test per kanaal (e-mail en WhatsApp). Vul de datum in. Deadline: 2 augustus 2026. Publiceer de publieke AI-pagina pas ná die test — een belofte die op de publicatiedatum niet klopt, is naast een AI-verordeningsrisico ook een misleidende mededeling (artikel 6:194 BW).

6. Onderhoud en beveiligingsupdates beschrijven in bijlage 2, nu het beheerkanaal geen software kan installeren. Wie patcht wat, en hoe.

7. Maandbudget modelverbruik per klant vaststellen ([MAANDBUDGET MODELVERBRUIK PER KLANT]) en in de offerte en de dienstbeschrijving noemen. De 70%-waarschuwing en de automatische afsluiting moeten aantoonbaar werken.

8. Logsplitsing bevestigen: herleidbare ontvanger in de klantomgeving, gepseudonimiseerde verwijzing in de analytische logging op de hub.

9. Bodembedrag aansprakelijkheid vaststellen (€ 500 (vastgesteld 29 augustus 2026)) en identiek opnemen in artikel 19 lid 1 van de algemene voorwaarden en in het nalevingsmemo.

10. Lidnummers artikel 11.7 Tw controleren tegen de actuele wettekst. Zolang dat niet is gebeurd, staat overal de inhoud beschreven met de markering (artikel 11.7 Telecommunicatiewet) — vier plekken in het pakket.

11. Disclosureteksten. DISC-009 (AI-vermelding), DISC-003 (stop-bevestiging, ook de variant op klantnaam) en DISC-014 (artikel 14-blok) worden uitsluitend in het disclosureregister beheerd. Dit document citeert DISC-009 letterlijk; wijzig die tekst nooit hier, alleen in het register, en werk dan alle documenten tegelijk bij.

12. Datum eerstvolgende FG-hertoets vastleggen in de agenda.

13. Versiebeheer. Dit document is documentversie 1.1 binnen pakketversie 1.0 (31 juli 2026). Wijzigt één document, dan gaat de pakketversie omhoog en leg je vast welke combinatie een klant heeft geaccepteerd.

Pakketversie 1.0 · 31 juli 2026 · velden in [HOOFDLETTERS] moeten nog worden ingevuld vóór de eerste klant.