Data Pro Statement – PrudAI B.V.
Versie: 1.1 — September 2026
Verwerkersovereenkomst conform Hoofdstuk 4 van de NLdigital Voorwaarden 2025
1. Status, Acceptatie en Ketenverantwoording
Dit Data Pro Statement vormt de concrete, specifieke invulling van de artikelen uit Hoofdstuk 4 (Privacy en persoonsgegevens) van de NLdigital Voorwaarden 2025. Samen met de NLdigital Voorwaarden 2025 vormt dit document de volledige, wettelijk bindende verwerkersovereenkomst tussen PrudAI B.V. (hierna: "Leverancier") en de contractant van de SaaS-dienstverlening (hierna: "Cliënt"). Door bij de aanschaf of activatie van de SaaS-dienstverlening het digitale akkoord aan te vinken, verklaart de Cliënt dit Data Pro Statement integraal te hebben aanvaard. Leverancier garandeert dat alle in dit document gemaakte afspraken contractueel worden doorgelegd naar de ingeschakelde subverwerkers (ketenverantwoording).
2. Algemene Informatie & Rollen
- Leverancier (Verwerker): PrudAI B.V., gevestigd te Enschede, ingeschreven bij de Kamer van Koophandel onder nummer 99876868. Leverancier verwerkt persoonsgegevens uitsluitend in opdracht en ten behoeve van de uitvoering van de SaaS-dienstverlening voor de Cliënt.
- Cliënt (Verwerkingsverantwoordelijke): De natuurlijke of rechtspersoon die de SaaS-dienst afneemt. De Cliënt bepaalt welke gegevens in de applicatie worden geüpload en is volledig verantwoordelijk voor de rechtmatigheid van deze verwerking, de grondslag en het doel waarvoor de data wordt ingezet.
- Contactpunt gegevensbescherming: Vragen, verzoeken van betrokkenen en meldingen op grond van deze verwerkersovereenkomst lopen via privacy@prudai.com. Leverancier gebruikt voor meldingen aan de Cliënt de bij Leverancier bekende contactpersoon; de Cliënt houdt die gegevens actueel.
3. Type Gegevens, Betrokkenen en Expliciete AI-Waarborgen
- Gegevensstromen en reikwijdte: Leverancier verwerkt alle documenten, teksten, metadata en persoonsgegevens die door de Cliënt of diens gebruikers in de SaaS-applicatie worden ingevoerd (prompts), alsmede de daaruit gegenereerde resultaten (completions). Deze verwerkersovereenkomst ziet op die gegevens. Diensten die Leverancier voor zijn eigen bedrijfsvoering gebruikt en die geen toegang hebben tot deze gegevens — zoals kantoorautomatisering, websitehosting en de verzending van transactionele e-mail — zijn in het kader van deze verwerkersovereenkomst geen subverwerker. Verwerkt een dergelijke dienst wél persoonsgegevens uit de SaaS-applicatie, dan wordt die dienst opgenomen in de tabel in artikel 5 en gelden alle bepalingen van deze overeenkomst onverkort.
- EU-verwerking: Alle gegevens van de Cliënt worden verwerkt in datacenters binnen de Europese Unie. Bij iedere subverwerker die in de tabel in artikel 5 is opgenomen, is de verwerkingsregio contractueel vastgelegd; verwerking buiten de Europese Unie is daar zowel contractueel als technisch uitgesloten. Neemt Leverancier een subverwerker in gebruik die de verwerkingsregio niet contractueel vastlegt, dan is dat een wijziging van subverwerkers in de zin van artikel 5 en wordt de Cliënt daarover vooraf geïnformeerd.
- Restwaarborg bij doorgifte. Mocht ondanks het voorgaande onverhoopt persoonsgegevens worden doorgegeven naar een land zonder adequaatheidsbesluit, dan is die doorgifte gedekt door de standaardcontractbepalingen (SCC's) die in de verwerkersovereenkomst van de betreffende subverwerker zijn opgenomen. Deze waarborg is een vangnet en geen beoogde verwerkingsroute.
- Uitsluiting van modeltraining: Leverancier heeft contractueel met al haar AI-subverwerkers bedongen dat de via de enterprise-API's verwerkte gegevens van de Cliënt onder geen enkel beding gebruikt mogen worden voor het trainen, verbeteren of fijntunen van publieke of private Large Language Models (LLM's) of vertaalmodellen.
- Categorieën betrokkenen: Cliënten, medewerkers, relaties of derden wiens persoonsgegevens door de Cliënt in de documenten of prompts worden opgenomen.
- Menselijke eindverantwoordelijkheid: De SaaS-dienstverlening is ontworpen ter ondersteuning van de professional en niet ter vervanging van diens oordeel. Leverancier zet de dienst niet in voor uitsluitend geautomatiseerde besluitvorming, daaronder begrepen profilering, met rechtsgevolgen of vergelijkbare aanmerkelijke gevolgen voor betrokkenen. De Cliënt draagt er zorg voor dat de dienst ook binnen zijn eigen organisatie niet voor dat doel wordt ingezet en dat de eindverantwoordelijkheid voor besluiten te allen tijde bij een medewerker van de Cliënt blijft liggen.
4. Technische en Organisatorische Beveiliging
- Leverancier neemt passende technische en organisatorische maatregelen om persoonsgegevens te beveiligen tegen verlies of enige vorm van onrechtmatige verwerking (conform de standaarden op https://trust.prudai.com).
- Zero Data Retention & Privacy-Tooling: Om menselijke toegang (human review) door medewerkers of subverwerkers technisch uit te sluiten, activeert Leverancier Zero Data Retention (ZDR) via de enterprise-API's. Hierdoor worden gegevens puur in-memory (in het vluchtige werkgeheugen) verwerkt en direct na het genereren van de response vernietigd.
- Geheimhouding: Leverancier waarborgt dat de personen die onder zijn verantwoordelijkheid toegang kunnen krijgen tot persoonsgegevens van de Cliënt — bestuurders, medewerkers en ingehuurde krachten — zich schriftelijk tot geheimhouding hebben verplicht, dan wel op grond van de wet of hun beroepsregels aan een geheimhoudingsplicht zijn onderworpen. Deze verplichting geldt onverminderd na afloop van het dienstverband of de opdracht. Leverancier legt een ten minste gelijkwaardige geheimhoudingsplicht contractueel op aan iedere ingeschakelde subverwerker en blijft jegens de Cliënt verantwoordelijk voor de naleving daarvan.
- Toegang tot klantomgevingen: Toegang van medewerkers van Leverancier tot een klantomgeving is nooit een staand recht. Support- en noodtoegang wordt per geval toegekend voor een beperkte duur, is herleidbaar tot een persoon en wordt vastgelegd in een toegangslog dat op verzoek van de Cliënt kan worden ingezien voor zover het diens omgeving betreft.
5. Toegestane Subverwerkers en Regio-instellingen (Infrastructuur)
De Cliënt verleent Leverancier hierbij toestemming voor het inschakelen van de gespecificeerde subverwerkers ten behoeve van de AI-functionaliteiten en onderliggende hosting. De infrastructuur is zo ingericht dat de verwerking binnen de Europese Unie plaatsvindt (EU Data Residency).
De laatste kolom geeft per subverwerker aan hoe de EU-regio is geborgd, conform artikel 3.2.
| Subverwerker | Dienstverlening | Regio | Borging van de EU-regio |
|---|---|---|---|
| Hetzner Online GmbH | Hosting en IaaS-infrastructuur. | Duitsland / Finland | Contractueel vastgelegd |
| DeepL SE | Vertaalfunctionaliteiten. | Duitsland | Contractueel vastgelegd |
| Azure OpenAI (Microsoft) | AI-modellen. | Zweden | Contractueel vastgelegd |
| Vertex AI (Google) | AI-modellen (inclusief Gemini en Claude via Vertex AI). | Europa | Contractueel vastgelegd |
Er zijn geen verwerkingsroutes naar de Verenigde Staten of naar andere landen buiten de Europese Unie geconfigureerd, en Leverancier zal die ook niet configureren. Voor alle subverwerkers in de tabel is verwerking buiten de Europese Unie zowel contractueel als technisch uitgesloten.
Wijziging van subverwerkers. Leverancier informeert de Cliënt voorafgaand aan een wijziging schriftelijk of per e-mail over het voornemen een subverwerker toe te voegen of te vervangen. De Cliënt kan op redelijke, aan gegevensbescherming gerelateerde gronden schriftelijk bezwaar maken. Partijen treden dan in overleg over een passende oplossing. Wordt die niet gevonden, dan kan de Cliënt de betreffende dienst opzeggen tegen de datum waarop de wijziging ingaat. Een wijziging doet niet af aan de in artikel 3.2 opgenomen borging van de EU-regio.
6. Datalekken en Medewerking
-
Meldtermijn. Leverancier informeert de Cliënt onverwijld en in elk geval binnen 48 uur nadat een inbreuk in verband met persoonsgegevens bij Leverancier bekend is geworden, via de bij Leverancier bekende contactpersoon. Een inbreuk geldt als bekend geworden op het moment waarop Leverancier met een redelijke mate van zekerheid heeft vastgesteld dat zich een beveiligingsincident heeft voorgedaan waarbij persoonsgegevens van de Cliënt betrokken zijn. Deze termijn laat de Cliënt als verwerkingsverantwoordelijke ruimte binnen de 72 uur waarbinnen hij een melding bij de Autoriteit Persoonsgegevens moet beoordelen en zo nodig doen.
-
Inhoud van de melding. De melding bevat ten minste de op dat moment bekende informatie die de Cliënt nodig heeft om zijn meldplicht te beoordelen en uit te voeren:
- de aard van de inbreuk en, voor zover bekend, de categorieën en het aantal betrokkenen en persoonsgegevens;
- het tijdstip of de periode van de inbreuk en het moment van ontdekking;
- de vermoedelijke oorzaak en de waarschijnlijke gevolgen;
- de getroffen en voorgenomen maatregelen om de inbreuk aan te pakken en de gevolgen ervan te beperken;
- de naam en contactgegevens van het aanspreekpunt bij Leverancier.
Ontbrekende informatie is nooit een reden om de melding uit te stellen. Leverancier vult de melding zonder onredelijke vertraging aan zodra nadere informatie beschikbaar komt.
-
Bijstand. Leverancier verleent de Cliënt zonder onnodige of onredelijke vertraging de benodigde en redelijke bijstand bij het nakomen van diens wettelijke verplichtingen onder de AVG, waaronder het afhandelen van verzoeken van betrokkenen, het uitvoeren van een Data Protection Impact Assessment (DPIA) of een daarop volgende voorafgaande raadpleging, en het melden van een inbreuk bij de Autoriteit Persoonsgegevens of aan betrokkenen.
-
Rolverdeling bij melden. De beoordeling of een inbreuk moet worden gemeld bij de Autoriteit Persoonsgegevens of aan betrokkenen, en de melding zelf, blijven de verantwoordelijkheid van de Cliënt. Leverancier doet die melding niet zelfstandig, tenzij de Cliënt daar schriftelijk om verzoekt of de wet Leverancier daartoe verplicht.
7. Beëindiging, Exit en Verwijdering
- Export tijdens de looptijd. De Cliënt kan gedurende de looptijd van de overeenkomst zijn documenten en gegenereerde resultaten exporteren in een gangbaar, machineleesbaar formaat. Leverancier houdt deze mogelijkheid in stand zolang de dienstverlening loopt.
- Overgangsperiode. Bij beëindiging van de SaaS-dienstverlening — ongeacht of die plaatsvindt door opzegging, ontbinding, het niet verlengen van de overeenkomst of het staken van de dienst door Leverancier — houdt de Cliënt gedurende ten minste 30 dagen na de einddatum toegang tot zijn gegevens om deze te exporteren of te laten migreren. Op schriftelijk en gemotiveerd verzoek van de Cliënt verlengt Leverancier deze periode in redelijkheid.
- Migratiebijstand. Leverancier verleent de Cliënt op verzoek redelijke bijstand bij de overstap naar een andere leverancier, waaronder het aanleveren van de exporteerbare gegevens in een gangbaar machineleesbaar formaat en het verstrekken van de daarbij behorende structuur- en veldbeschrijving. Voor werkzaamheden die verder gaan dan het beschikbaar stellen van de standaardexport kan Leverancier zijn gebruikelijke tarieven in rekening brengen; hij informeert de Cliënt daarover vooraf.
- Verwijdering. Na afloop van de in lid 2 bedoelde periode verwijdert of retourneert Leverancier de persoonsgegevens van de Cliënt binnen 30 dagen definitief en onomkeerbaar uit de actieve systemen. Uit de reguliere back-ups verdwijnen de gegevens met de back-upcyclus, uiterlijk binnen 60 dagen daarna; gedurende die periode worden ze niet meer actief verwerkt en blijven ze onderworpen aan dezelfde beveiligings- en geheimhoudingsverplichtingen als tijdens de looptijd van de overeenkomst.
- Subverwerkers. Leverancier draagt er zorg voor dat de ingeschakelde subverwerkers de gegevens van de Cliënt binnen dezelfde termijnen verwijderen.
- Bevestiging. Leverancier bevestigt de verwijdering op verzoek schriftelijk aan de Cliënt.
- Uitzondering. Het bepaalde in dit artikel geldt niet voor zover dwingende wettelijke bepalingen — zoals fiscale bewaarplichten — verdere opslag vereisen. In dat geval verwerkt Leverancier de betreffende gegevens uitsluitend nog voor het vervullen van die wettelijke verplichting.
- Aankondiging bij staken van de dienst. Als Leverancier besluit de SaaS-dienst te staken, informeert hij de Cliënt daarover ten minste 3 maanden voor de beëindigingsdatum, zodat de Cliënt de exit kan voorbereiden.
8. Controle, Informatieverstrekking en Audit
- Informatie eerst. Leverancier stelt de Cliënt op verzoek de informatie ter beschikking die nodig is om aan te tonen dat de verplichtingen uit deze verwerkersovereenkomst worden nagekomen. Daaronder vallen in elk geval de documentatie op https://trust.prudai.com, de relevante beveiligingsdocumentatie uit het informatiebeveiligingsmanagementsysteem van Leverancier, het Statement of Applicability en — zodra beschikbaar — de certificerings- en auditrapporten en de rapportage van de jaarlijkse onafhankelijke penetratietest.
- Auditrecht. Kan de Cliënt met de op grond van lid 1 verstrekte informatie niet voldoen aan zijn wettelijke verplichtingen of aan instructies van een bevoegde autoriteit, dan mag hij maximaal eenmaal per jaar — en niet vaker dan strikt noodzakelijk — op eigen kosten een audit laten uitvoeren, conform artikel 22.4 van de NLdigital Voorwaarden 2025. De audit wordt aangekondigd met een termijn van ten minste 30 dagen en uitgevoerd door een onafhankelijke, gecertificeerde externe deskundige die aan een geheimhoudingsplicht is gebonden. De audit is beperkt tot het controleren of Leverancier deze verwerkersovereenkomst en zijn wettelijke verplichtingen jegens de Cliënt nakomt. De deskundige verstrekt een kopie van het rapport aan Leverancier.
- Opvolging. Partijen treden zo snel mogelijk in overleg over de uitkomsten van de audit. Leverancier voert de verbetermaatregelen door die redelijkerwijs van hem kunnen worden verwacht; de kosten van die maatregelen komen voor rekening van Leverancier.
- Kosten. Elke partij draagt haar eigen kosten in verband met de audit. De kosten van de audit zelf en van de ingeschakelde deskundige komen op grond van artikel 22.4 van de NLdigital Voorwaarden 2025 voor rekening van de Cliënt. Leverancier kan de redelijke kosten die hij maakt om aan de audit mee te werken bij de Cliënt in rekening brengen.
9. Aansprakelijkheid, Boetes en Vrijwaring
- Op deze verwerkersovereenkomst is de aansprakelijkheidsregeling van artikel 15 van de NLdigital Voorwaarden 2025 van toepassing.
- Elk der partijen draagt zelf de bestuurlijke boetes en andere sancties die een toezichthouder aan haar oplegt, voor zover die het gevolg zijn van een aan die partij toe te rekenen tekortkoming. In lijn met artikel 22.9 van de NLdigital Voorwaarden 2025 verhaalt de Cliënt een aan hem opgelegde bestuurlijke boete niet op Leverancier.
- Leverancier vrijwaart de Cliënt tegen aanspraken van betrokkenen wegens schade die het rechtstreekse gevolg is van een aan Leverancier toerekenbare schending van deze verwerkersovereenkomst of van de op Leverancier als verwerker rustende verplichtingen uit de AVG, met inachtneming van de beperkingen van artikel 15 van de NLdigital Voorwaarden 2025.
- Leverancier informeert de Cliënt zonder onredelijke vertraging als een toezichthouder een onderzoek instelt of een maatregel oplegt die de verwerking ten behoeve van de Cliënt raakt, tenzij het Leverancier wettelijk niet is toegestaan die informatie te delen.
10. Toepasselijk Recht en Bevoegde Rechter
Op dit Data Pro Statement is uitsluitend Nederlands recht van toepassing. Geschillen die voortvloeien uit of verband houden met deze overeenkomst worden voorgelegd aan de bevoegde rechter te Overijssel, locatie Almelo.
Versiehistorie
| Versie | Datum | Wijzigingen |
|---|---|---|
| 1.1 | September 2026 | Subverwerker Nebius B.V. verwijderd uit de tabel in artikel 5. Die route is op 12 augustus 2026 uitgeschakeld en wordt niet meer gebruikt; de leverancier is afgewezen omdat EU-verwerking op het gedeelde endpoint niet contractueel was gegarandeerd. Daarmee vervalt de bij uitsluitend die route horende borging via geautomatiseerde bewaking, inclusief de toezegging de verwerkingslocatie ten minste elke minuut te meten. Bij alle overgebleven subverwerkers is de EU-regio contractueel vastgelegd; artikel 3.2 kent daarom nog één borgingswijze. |
| 1.0 | Augustus 2026 | Subverwerker Nebius B.V. toegevoegd. Herziening van geheimhouding, auditrecht en exit-regeling; auditkosten teruggebracht tot de hoofdregel van de NLdigital Voorwaarden 2025. Termijn voor melding van een datalek van 24 naar 48 uur. De EU-garantie wordt per subverwerker gegeven in plaats van als algemene belofte; voor de subverwerker zonder locatiegarantie is die geborgd via geautomatiseerde bewaking, waarbij de kennisgevingstermijn van 30 dagen is vervallen. Reikwijdte afgebakend tot de gegevens die via de SaaS-applicatie worden verwerkt. De eerdere stelling dat op het gedeelde endpoint geen routering over meerdere regio's plaatsvindt is vervallen op grond van het schriftelijke antwoord van die subverwerker; in plaats daarvan zegt Leverancier een meetfrequentie van ten minste elke minuut toe en geen vaste detectietijd. Eerste versie met een versienummer. |
| — | Mei 2026 | Herziening: EU-only inrichting van de verwerkingsketen vastgelegd. |
| — | Februari 2026 | Eerste uitgave. |
Eerdere versies blijven beschikbaar: Mei 2026 · Februari 2026.
Aldus opgesteld ter goeder trouw en onlosmakelijk verbonden met de SaaS-overeenkomst van PrudAI B.V.
