AiCOAG

Data Processing Agreement

Algemene voorwaarden voor gegevensverwerking voor AiCOAG-clientdiensten

Laatst bijgewerkt: september 2026

In deze Data Processing Agreement ("DPA") worden de algemene voorwaarden uiteengezet die van toepassing zijn wanneer AiCOAG persoonsgegevens namens een klant verwerkt in verband met AiCOAG-diensten.

Het is bedoeld ter ondersteuning van de vereisten die van toepassing zijn op relaties tussen verwerkingsverantwoordelijke en verwerker onder de Algemene Verordening Gegevensbescherming ("GDPR"), inclusief artikel 28.

Deze DPA moet samen worden gelezen met de toepasselijke klantovereenkomst, voorstel, bestelformulier, werkverklaring of andere schriftelijke overeenkomst die de relevante AiCOAG-diensten regelt (de "Serviceovereenkomst"). Indien dit voor een bepaalde klantrelatie vereist is, kunnen de partijen deze DPA uitvoeren of opnemen in hun Serviceovereenkomst.

Deze pagina presenteert een algemeen raamwerk. Het lezen of bezoeken van deze pagina creëert op zichzelf geen klantenservicerelatie, een ondertekende overeenkomst of een verwerkingsovereenkomst tussen AiCOAG en de lezer. Waar van toepassing kan deze DPA worden opgenomen in of uitgevoerd als onderdeel van de Dienstverleningsovereenkomst van een Klant.
Inhoud

1.Partijen en rollen

Voor de doeleinden van deze DPA:

  • "Klant" betekent het bedrijf of de organisatie die een relevante serviceovereenkomst met AiCOAG is aangegaan.
  • "AiCOAG" betekent AiCOAG, Amsterdam, Nederland, KvK 97342467.

Wanneer de Klant het doel en de middelen voor de verwerking van persoonsgegevens bepaalt en AiCOAG die gegevens namens de Klant verwerkt, treedt de Klant op als Verwerkingsverantwoordelijke en treedt AiCOAG op als Verwerker.

Wanneer de Klant zelf optreedt als verwerker voor een andere verwerkingsverantwoordelijke, kan AiCOAG indien van toepassing optreden als subverwerker. De feitelijke rollen zijn afhankelijk van de relevante verwerkingsactiviteit en de toepasselijke wetgeving.

AiCOAG kan afzonderlijk optreden als onafhankelijke verwerkingsverantwoordelijke voor zijn eigen legitieme bedrijfsactiviteiten, zoals het beheer van zijn klantrelatie, facturering, beveiliging en wettelijke verplichtingen.

2.Definities

  • Persoonlijke gegevens — alle informatie met betrekking tot een geïdentificeerde of identificeerbare natuurlijke persoon.
  • Verwerking — elke bewerking die met persoonsgegevens wordt uitgevoerd, al dan niet langs geautomatiseerde weg.
  • Verwerkingsverantwoordelijke — de partij die het doel en de middelen van de verwerking bepaalt.
  • Verwerker — de partij die namens de verwerkingsverantwoordelijke persoonsgegevens verwerkt.
  • Betrokkene — de persoon op wie de persoonsgegevens betrekking hebben.
  • Inbreuk op persoonsgegevens — een inbreuk op de beveiliging die leidt tot de accidentele of onwettige vernietiging, het verlies, de wijziging of de ongeoorloofde openbaarmaking van of toegang tot persoonsgegevens.
  • Subverwerker — een derde partij die door de verwerker is ingeschakeld om namens de verwerkingsverantwoordelijke verwerkingsactiviteiten uit te voeren.
  • Toezichthoudende autoriteit — de bevoegde onafhankelijke overheidsinstantie die verantwoordelijk is voor het toezicht op de toepassing van de toepasselijke wetgeving inzake gegevensbescherming.

Termen die niet specifiek in deze DPA zijn gedefinieerd, hebben de betekenis die daaraan wordt gegeven onder de toepasselijke wetgeving inzake gegevensbescherming, indien relevant.

3.Omvang van de verwerking

De aard en omvang van de verwerking zijn afhankelijk van de door de Klant geselecteerde AiCOAG-diensten.

Afhankelijk van de uitvoering kan de verwerking betrekking hebben op diensten als:

  • AiCOAG Voice
  • AiCOAG Chat
  • AiCOAG Connect
  • AiCOAG Lead
  • Boekings- en afspraakworkflows
  • Integraties
  • Gerelateerde beheerde services

De verwerking moet worden beperkt tot wat redelijkerwijs noodzakelijk is om de overeengekomen diensten te verlenen en de gedocumenteerde instructies van de Klant te volgen, behalve wanneer verwerking vereist is door de toepasselijke wetgeving.

4.Gedocumenteerde instructies

AiCOAG verwerkt persoonsgegevens namens de Klant alleen op gedocumenteerde instructies van de Klant, inclusief instructies in:

  • De Serviceovereenkomst
  • Overeengekomen configuratie
  • Implementatiedocumentatie
  • Schriftelijke klantinstructies

tenzij de toepasselijke wetgeving anders vereist.

Als AiCOAG van mening is dat een instructie in strijd is met de toepasselijke wetgeving inzake gegevensbescherming, kan AiCOAG de Klant hiervan op de hoogte stellen en, indien van toepassing, de betrokken verwerking onderbreken terwijl het probleem wordt opgelost.

5.Details van de verwerking

De details van de verwerking die van toepassing zijn op een opdracht van een Klant zijn uiteengezet in Schema A — Details van de verwerking. Niet alle verwerkingsdoeleinden gelden voor iedere cliënt; de toepasselijke omvang is afhankelijk van de overeengekomen dienstverlening.

6.Categorieën van betrokkenen

Afhankelijk van de Klant en dienst kunnen de betrokkenen onder meer zijn:

  • Klanten van de Klant
  • Potentiële klanten
  • Bezoekers van de website
  • Bellers
  • Chat-gebruikers
  • Gebruikers van berichten
  • Leads en prospects
  • Afspraak- of reserveringshouders
  • Medewerkers of vertegenwoordigers van klanten
  • Zakelijke contacten

7.Soorten persoonsgegevens

Afhankelijk van de dienst kunnen persoonsgegevens het volgende omvatten:

  • Naam
  • Telefoonnummer
  • E-mailadres
  • Bedrijfs- en contactgegevens
  • Aanvraaginformatie
  • Afspraak- of reserveringsinformatie
  • Gespreksinhoud
  • Chatinhoud
  • Informatie over steminteractie
  • Gespreksmetadata
  • Transcripties, indien geconfigureerd
  • Informatie over zakelijke relaties
  • Professionele rol- of bedrijfsinformatie
  • Technische informatie die nodig is om integraties uit te voeren
  • Overige informatie die vrijwillig wordt verstrekt tijdens een interactie

Niet elke dienst verwerkt elke categorie persoonsgegevens.

8.Speciale categorieën persoonsgegevens

AiCOAG-diensten zijn over het algemeen niet ontworpen om speciale categorieën persoonsgegevens te vereisen, tenzij dit specifiek is geïdentificeerd, beoordeeld en overeengekomen als noodzakelijk voor een passend gebruiksscenario.

Klanten mogen AiCOAG niet instrueren om gegevens van speciale categorieën te verwerken, tenzij:

  • Het is noodzakelijk voor de overeengekomen dienstverlening
  • Waar nodig bestaat er een passende wettelijke basis en een voorwaarde van artikel 9
  • Relevante waarborgen zijn beoordeeld
  • De verwerking is specifiek overeengekomen

Voor de gezondheidszorg of andere gevoelige omgevingen kunnen aanvullende eisen van toepassing zijn. Er mag niet van worden uitgegaan dat AiCOAG automatisch geschikt is voor het verwerken van alle categorieën gezondheidsgegevens.

9.Verantwoordelijkheden van de klant

Indien van toepassing op zijn rol als verwerkingsverantwoordelijke, is de Klant verantwoordelijk voor:

  • Vaststelling van een wettelijke basis voor verwerking
  • Het verstrekken van de vereiste privacy-informatie
  • Ervoor zorgen dat de instructies wettig zijn
  • Reageren op de rechten van betrokkenen als verwerkingsverantwoordelijke
  • Het bepalen van passende bewaarvereisten
  • Ervoor zorgen dat de gegevens die aan AiCOAG worden verstrekt, passend zijn
  • Het identificeren van sectorspecifieke wettelijke vereisten
  • Bepalen of gespreksopname of transcriptie geschikt is
  • Het verkrijgen van de vereiste kennisgevingen of toestemming, indien van toepassing

AiCOAG zal indien nodig redelijke hulp bieden binnen zijn rol als verwerker.

10.Vertrouwelijkheid

AiCOAG zal ervoor zorgen dat personen die bevoegd zijn om persoonsgegevens van Klanten te verwerken, onderworpen zijn aan passende vertrouwelijkheidsverplichtingen.

De toegang moet worden beperkt tot mensen die deze nodig hebben voor legitieme servicedoeleinden.

11.Beveiliging van de verwerking

AiCOAG zal passende technische en organisatorische maatregelen implementeren die zijn ontworpen om een beveiligingsniveau te bieden dat past bij het relevante verwerkingsrisico, rekening houdend met de aard van de dienst en de toepasselijke vereisten.

Maatregelen kunnen, indien van toepassing, het volgende omvatten:

  • Toegangscontroles
  • Authenticatiecontroles
  • Least-privilege-principes
  • Minimalisatie van gegevens
  • Veilige overdracht waar ondersteund
  • Systeem- en configuratiecontroles
  • Loggen en monitoren
  • Back-up- en herstelmaatregelen indien van toepassing
  • Processen voor incidentbeheer
  • Passend leveranciersbeheer
  • Organisatorische vertrouwelijkheidsmaatregelen

Niet elke maatregel geldt op dezelfde wijze voor elke dienst. Verdere details zijn vastgelegd in Schema B.

12.Subverwerkers

AiCOAG kan indien redelijkerwijs noodzakelijk externe subverwerkers inschakelen om de overeengekomen diensten te leveren.

Subverwerkers kunnen technologiecategorieën leveren, zoals:

  • Cloud-infrastructuur
  • AI-verwerking
  • Stem- en spraaktechnologie
  • Telefonie
  • Berichten
  • Website-infrastructuur
  • Boekings- en kalendersystemen
  • CRM en integratie-infrastructuur
  • Communicatiediensten
  • Beveiliging of technische infrastructuur

AiCOAG moet ervoor zorgen dat subverwerkers die persoonsgegevens van klanten verwerken, onderworpen zijn aan gegevensbeschermingsverplichtingen die passend zijn voor de verwerking en in overeenstemming zijn met de toepasselijke GDPR-vereisten.

13.Subverwerker informatie en wijzigingen

AiCOAG zal relevante informatie over subverwerkers die worden gebruikt voor de verwerking van Klant beschikbaar stellen via een passend mechanisme.

Indien vereist door de toepasselijke regeling, zal AiCOAG redelijke kennisgeving doen van materiële toevoegingen of vervangingen van subverwerkers, zodat de Klant legitieme zorgen over gegevensbescherming kan uiten.

De procedure voor bezwaren en eventuele gevolgen moet redelijkerwijs en in overeenstemming met de Serviceovereenkomst en de toepasselijke wetgeving worden afgehandeld. Zie Schema C — Subverwerkers.

14.Internationale gegevensoverdrachten

Bij sommige subverwerkers of technologische infrastructuur kan sprake zijn van verwerking buiten de Europese Economische Ruimte.

Waar hoofdstuk V van de AVG van toepassing is, zal AiCOAG waar nodig gebruik maken van of vertrouwen op een passend rechtmatig overdrachtsmechanisme. Dit kan het volgende omvatten:

  • Een adequaatheidsbesluit
  • Standaardcontractbepalingen
  • Nog een wettelijk erkend mechanisme

Er kunnen aanvullende waarborgen worden overwogen indien vereist door de toepasselijke wetgeving en de relevante overdrachtsomstandigheden. Overdrachtsmechanismen kunnen verschillen tussen aanbieders en verwerkingsactiviteiten.

15.Rechten van betrokkenen

Rekening houdend met de aard van de verwerking, zal AiCOAG, indien nodig, redelijke hulp bieden aan de Klant bij het reageren op verzoeken met betrekking tot:

  • Toegang
  • Rectificatie
  • Verwijdering
  • Beperking
  • Draagbaarheid
  • Bezwaar
  • Andere toepasselijke rechten van betrokkenen

Wanneer AiCOAG rechtstreeks een verzoek ontvangt van een betrokkene met betrekking tot door de Klant beheerde gegevens, moet AiCOAG het verzoek doorgaans aan de Klant richten of de Klant hiervan op de hoogte stellen, tenzij de toepasselijke wetgeving anders vereist. AiCOAG mag het antwoord van de Klant niet onafhankelijk bepalen wanneer de Klant de verwerkingsverantwoordelijke is.

16.Hulp bij GDPR-verplichtingen

Rekening houdend met de aard van de verwerking en de informatie waarover AiCOAG beschikt, zal AiCOAG indien nodig redelijke hulp bieden met betrekking tot toepasselijke verplichtingen, zoals:

  • Beveiliging van de verwerking
  • Beoordeling van inbreuken op persoonsgegevens
  • Impactbeoordelingen van gegevensbescherming
  • Voorafgaand overleg met toezichthoudende autoriteiten, indien van toepassing

De reikwijdte van de ondersteuning kan afhankelijk zijn van de relevante service- en verwerkingsactiviteit.

17.Inbreuken op persoonsgegevens

Als AiCOAG zich bewust wordt van een inbreuk op de persoonsgegevens die van invloed is op persoonsgegevens die namens de Klant worden verwerkt, zal AiCOAG de Klant hiervan zonder onnodige vertraging op de hoogte stellen, zoals vereist door de toepasselijke wetgeving.

Indien er informatie beschikbaar is, moet de kennisgeving informatie bevatten die redelijkerwijs noodzakelijk is voor de Klant om zijn verplichtingen te beoordelen en na te komen. AiCOAG kan informatie verstrekken in fasen waarbij volledige informatie niet onmiddellijk beschikbaar is.

De meldingsplicht van AiCOAG jegens de Klant staat los van de eigen verplichtingen van de Klant als verwerkingsverantwoordelijke om, indien nodig, een toezichthoudende autoriteit of betrokken betrokkenen op de hoogte te stellen.

18.Audits en compliance-informatie

AiCOAG zal informatie beschikbaar stellen die redelijkerwijs noodzakelijk is om de naleving van de toepasselijke verwerkersverplichtingen aan te tonen.

Waar wettelijk vereist en redelijkerwijs noodzakelijk, moet AiCOAG passende audits of inspecties met betrekking tot de relevante verwerking toestaan en daaraan bijdragen.

Auditregelingen moeten:

  • Bescherm de vertrouwelijkheid
  • Minimaliseer onnodige verstoring
  • Vermijd het openbaar maken van informatie van andere klanten
  • Wees evenredig aan de verwerking en het risico

Waar passend kunnen de partijen redelijke praktische regelingen voor audits overeenkomen.

19.Teruggave en verwijdering van gegevens

Aan het einde van de relevante diensten zal AiCOAG, naar keuze van de Klant en indien van toepassing, de namens de Klant verwerkte persoonsgegevens verwijderen of retourneren, en de resterende kopieën verwijderen, tenzij:

  • Toepasselijk recht vereist bewaring
  • Beperkte back-upretentie is van toepassing als onderdeel van gewone technische processen
  • Er is een andere wettige contractuele regeling van toepassing

Alle bewaarde gegevens moeten beschermd blijven en mogen niet voor niet-gerelateerde doeleinden worden gebruikt.

20.Back-ups

Sommige informatie kan tijdelijk achterblijven in back-up- of herstelsystemen na verwijdering van actieve systemen.

Wanneer dit gebeurt, moet dergelijke informatie beschermd blijven en moet deze worden verwijderd of overschreven volgens de toepasselijke back-uplevenscyclusprocessen.

21.AI-verwerking

Wanneer AI-technologie wordt gebruikt als onderdeel van de diensten van Klant, kunnen persoonsgegevens waar nodig worden verwerkt door AI-gerelateerde infrastructuur om de overeengekomen functionaliteit te bieden.

AiCOAG zal proberen een dergelijke verwerking consistent te configureren met:

  • Instructies van de Klant
  • Toepasselijke vereisten voor gegevensbescherming
  • Overeengekomen servicedoeleinden
  • Principes van dataminimalisatie

Nadere informatie is te vinden in de AI-beleid.

22.Gespreksopname en transcriptie

Wanneer gespreksopname of -transcriptie is ingeschakeld voor een implementatie door Klant, is Klant verantwoordelijk voor het bepalen van de toepasselijke rechtsgrondslag, transparantie- en toestemmingsvereisten binnen zijn rol als verwerkingsverantwoordelijke.

AiCOAG zal opnames of transcripties verwerken volgens overeengekomen instructies binnen haar verwerkerrol.

Opnemen en transcriptie mogen niet worden beschouwd als automatisch ingeschakeld voor elke Voice-implementatie.

23.Verwerkingsinstructies na beëindiging

Na de beëindiging moet AiCOAG stoppen met het verwerken van persoonsgegevens van klanten, behalve waar redelijkerwijs noodzakelijk voor:

  • Terugsturen of verwijderen
  • Wettelijke verplichtingen
  • Het oplossen van overeengekomen transitievraagstukken
  • Het beschermen van wettelijke rechten waar toegestaan

AiCOAG mag door de Klant beheerde persoonsgegevens niet blijven gebruiken voor niet-gerelateerde doeleinden.

24.Aansprakelijkheid

Aansprakelijkheid die voortvloeit uit deze DPA moet worden beheerst door de toepasselijke Serviceovereenkomst en de toepasselijke wetgeving.

Niets in deze DPA is bedoeld om verantwoordelijkheden of rechten uit te sluiten die niet wettig kunnen worden uitgesloten.

25.Volgorde van prioriteit

Voor gegevensverwerkingskwesties moet deze DPA samen met de relevante Serviceovereenkomst van toepassing zijn.

Als er een conflict bestaat dat specifiek betrekking heeft op de verplichtingen van verwerkers onder de toepasselijke wetgeving inzake gegevensbescherming, moeten de partijen de overeenkomsten consistent interpreteren met de toepasselijke verplichte gegevensbeschermingsvereisten.

26.Toepasselijk recht

Op deze DPA is Nederlands recht van toepassing, met inachtneming van de toepasselijke verplichte gegevensbeschermingswetgeving.

27.Contact

Voor privacy- en gegevensverwerkingskwesties:

Zie ook onze Privacybeleid.

Schema A — Details van de verwerking

Onderwerp: Verwerking die nodig is om de AiCOAG-diensten te leveren die met de Klant zijn overeengekomen.

Duur: Voor de duur van de toepasselijke Serviceovereenkomst en de eventuele beperkte periode daarna die nodig is voor passende retournering, verwijdering, wettelijke verplichtingen of overeengekomen overgang.

Aard van de verwerking kan, afhankelijk van de dienst, het volgende omvatten:

  • Verzameling
  • Opname
  • Organisatie
  • Structureren
  • Opslag
  • Ophalen
  • Overleg
  • Gebruik
  • Overdragen
  • Routering
  • Analyse
  • Updaten
  • Verwijdering

Doeleinden kan het volgende omvatten:

  • Het afhandelen van klantvragen
  • Communicatie met klanten
  • Leads vastleggen
  • Kwalificatie van leads
  • Ondersteuning voor boekingen en afspraken
  • Routing en escalatie
  • Beheren van overeengekomen bedrijfsinformatie
  • Online aanwezigheidsbeheer
  • Reputatiebeheer
  • Ondersteuning voor bedrijfsontwikkeling
  • Overeengekomen integraties
  • Servicewerking en ondersteuning

Niet alle verwerkingsdoeleinden zijn van toepassing op elke klantopdracht.

Categorieën van betrokkenen en soorten persoonsgegevens worden beschreven in secties 6 en 7 van deze DPA.

Schema B — Technische en organisatorische maatregelen

De volgende maatregelen zijn principesgebaseerd en gelden passend voor de betreffende dienst, waar van toepassing en afhankelijk van de uitvoering.

1.Toegangsbeheer

De toegang tot de persoonsgegevens van de Klant is beperkt tot geautoriseerde personen die deze nodig hebben, waarbij waar van toepassing de beginselen van de minste privileges worden toegepast.

2.Vertrouwelijkheid

Personen die bevoegd zijn om persoonsgegevens van Klanten te verwerken, zijn onderworpen aan passende vertrouwelijkheidsverplichtingen.

3.Gegevensminimalisatie

De verwerking blijft beperkt tot hetgeen redelijkerwijs noodzakelijk is voor de overeengekomen dienstverleningsdoeleinden, afhankelijk van de uitvoering.

4.Veilige communicatie

Er worden veilige transmissiemethoden gebruikt indien ondersteund door de relevante dienst en provider.

5.Serviceconfiguratie

Diensten worden geconfigureerd volgens overeengekomen instructies van Klant en waar nodig beoordeeld op de betreffende dienst.

6.Incidentbeheer

Er zijn processen geïmplementeerd voor het beoordelen van en reageren op beveiligingsincidenten die passend zijn voor de relevante dienst.

7.Bedrijfscontinuïteit

Herstel- en continuïteitsmaatregelen zijn van toepassing indien ondersteund door de relevante infrastructuur en van toepassing op de dienst.

8.Beheer van leveranciers

Aanbieders die persoonsgegevens van klanten verwerken, zijn onderworpen aan gegevensbeschermingsverplichtingen die passend zijn voor de verwerking.

9.Beheer van de gegevenslevenscyclus

Retourzending, verwijdering en bewaring worden afgehandeld in overeenstemming met de overeengekomen instructies en, indien van toepassing, toepasselijke wettelijke vereisten.

10.Organisatorische praktijken

Interne praktijken ondersteunen vertrouwelijkheid, correcte omgang met persoonsgegevens en verantwoord gebruik van technologie.

In dit schema wordt geen specifieke certificering, encryptiestandaard, testschema, datacenterlocatie of hersteldoelstelling vastgelegd. Dergelijke details zouden pas worden vermeld nadat ze technisch zijn geverifieerd.

Schema C — Subverwerkers

Subprocessorinformatie wordt bijgehouden op basis van de technologieleveranciers die worden gebruikt in de relevante AiCOAG-serviceconfiguratie. Klantspecifieke informatie kan worden verstrekt als onderdeel van de toepasselijke servicedocumentatie.
Subverwerkersregister
AanbiederDienst / DoelVerwerkingslocatieOverdrachtsmechanisme
Er worden op dit moment geen subprocessorvermeldingen gepubliceerd.
Deze openbare DPA is een algemeen raamwerk. Er ontstaat op zichzelf geen klantenservicerelatie en het lezen van deze pagina houdt geen aanvaarding of uitvoering van een overeenkomst in. Waar van toepassing kan het worden opgenomen in of uitgevoerd als onderdeel van de Dienstverleningsovereenkomst van een Klant.