Privacy Statement PrudAI
Versie: September 2026
Welkom bij PrudAI! Wij vinden het belangrijk dat je precies weet wat er met je gegevens gebeurt als je onze website bezoekt, een SaaS-abonnement afsluit of onze applicatie gebruikt. In dit document leggen we dit op een heldere, transparante en juridisch sluitende manier uit. Dit statement sluit nauw aan bij onze algemene voorwaarden, de NLdigital Voorwaarden 2025, en het Data Pro Statement.
1. Wie zijn wij en wat zijn onze rollen?
Wij zijn PrudAI B.V., gevestigd in Enschede en ingeschreven bij de Kamer van Koophandel onder nummer 99876868. Vragen over privacy kun je altijd sturen naar: privacy@prudai.com.
Op basis van de AVG (Algemene Verordening Gegevensbescherming) hebben wij twee verschillende rollen:
- Verwerkingsverantwoordelijke: Wij zijn de verantwoordelijke voor de persoonsgegevens die we verzamelen via onze website, marketingactiviteiten, salesgesprekken en voor jouw account- en abonnementsbeheer.
- Verwerker: Wanneer jij onze SaaS-applicatie gebruikt om documenten te analyseren en teksten te genereren, treden wij uitsluitend op als 'verwerker' namens jouw organisatie (de Cliënt), die in dat geval de 'verwerkingsverantwoordelijke' is. De afspraken hierover staan in ons Data Pro Statement.
2. Welke gegevens gebruiken we en waarom?
Om onze website en SaaS-diensten goed te laten werken, verwerken we gegevens die in de markt gebruikelijk zijn voor cloud-oplossingen:
- Account- en contactgegevens: Naam, e-mailadres, bedrijfsnaam en inloggegevens om je toegang te verlenen tot het platform.
- Financiële gegevens: Factuuradres en betaalgegevens (veilig verwerkt via onze payment provider Stripe) voor abonnementsbeheer.
- Gebruiksdata en prompts: Alle teksten, documenten en metadata die via de applicatie worden ingediend, alsmede de door AI gegenereerde resultaten.
3. Strikte AI-Privacygaranties (EU-verwerking & Geen Modeltraining)
Wanneer gegevens via onze enterprise-API's naar onderliggende Large Language Models (LLM's) of vertaaldiensten worden gestuurd, gelden de volgende harde privacygaranties:
- Opslag op eigen infrastructuur in de EU: De documenten, prompts en resultaten uit de applicatie staan opgeslagen op servers die wij zelf beheren, in datacenters binnen de Europese Unie (Duitsland en Finland). Die opslag draait niet bij een hyperscaler.
- AI-verwerking via Europese endpoints: De AI-modellen en vertaaldiensten worden uitsluitend aangeroepen via de Europese endpoints van de subverwerkers die in artikel 5 van het Data Pro Statement zijn opgenomen. Voor die verwerking is geen route naar de Verenigde Staten of naar een ander land buiten de Europese Unie geconfigureerd, en wij zullen die ook niet configureren.
- Uitsluiting van modeltraining: Gegevens (prompts en completions) worden contractueel en technisch nooit gebruikt voor het trainen, verbeteren of fijntunen van publieke of private AI-modellen van ons of van onze subverwerkers.
- Zero Data Retention & Technische Afscherming: Wij maken gebruik van geavanceerde privacy-tooling (zoals Zero Data Retention in-memory verwerking). Hierdoor worden gegevens puur in het vluchtige werkgeheugen verwerkt en direct na de response vernietigd. Menselijke toegang (human review) door medewerkers of leveranciers is hiermee technisch uitgesloten.
4. Subverwerkers en Data-Residency
De documenten, prompts en resultaten die je in de SaaS-applicatie invoert, worden verwerkt door de volgende subverwerkers. Zij doen dat uitsluitend op Europese locaties en via Europese endpoints:
- Hetzner Online GmbH: Onderliggende server- en cloudinfrastructuur, fysiek gelokaliseerd in Duitsland en Finland (EU).
- DeepL SE: Vertaalfunctionaliteiten via API, uitsluitend verwerkt in Duitsland (EU).
- Azure OpenAI (Microsoft): AI-modellen, uitsluitend aangeroepen binnen de regio Zweden (EU).
- Vertex AI (Google): AI-modellen (waaronder Gemini-modellen en Claude-modellen via Vertex AI), uitsluitend aangeroepen via Europese endpoints (EU).
Voor onze eigen bedrijfsvoering gebruiken wij daarnaast twee dienstverleners die persoonsgegevens buiten de Europese Unie kunnen verwerken. Zij krijgen geen inhoud uit jouw dossiers: de documenten, prompts en resultaten uit de SaaS-applicatie lopen niet via deze diensten.
- Vercel Inc.: Hosting en uitlevering van onze websites. De uitlevering gebeurt vanaf Europese edge-locaties, de onderliggende runtime staat in de Verenigde Staten. Verwerkt frontenddata en technische metadata. Doorgifte op grond van het EU-US Data Privacy Framework.
- Twilio SendGrid: Verzending van transactionele e-mail vanuit de Verenigde Staten. Verwerkt e-mailadressen en operationele mailmetadata. Doorgifte op grond van het EU-US Data Privacy Framework.
De volledige, actuele opsomming van de subverwerkers die persoonsgegevens uit de SaaS-applicatie verwerken, met per subverwerker de regio en de borging daarvan, staat in artikel 5 van het Data Pro Statement.
5. Beveiliging en Bewaartermijnen
Veiligheid staat bij ons voorop (Security-by-Design). Wij nemen passende technische en organisatorische maatregelen om je gegevens te beschermen tegen verlies en misbruik (zie https://trust.prudai.com). We bewaren accountgegevens niet langer dan noodzakelijk voor de uitvoering van de overeenkomst, met uitzondering van gegevens die we op basis van wettelijke plichten (zoals de fiscale bewaarplicht van 7 jaar voor facturen) langer moeten bewaren.
6. Jouw Rechten
Op basis van de AVG blijf je de baas over je eigen gegevens. Je hebt onder andere het recht op inzage, correctie, dataportabiliteit en verwijdering van je persoonsgegevens. Voor zover wij optreden als verwerkingsverantwoordelijke (bijvoorbeeld bij jouw accountgegevens), kun je een verzoek indienen via privacy@prudai.com. Indien het gegevens betreft die binnen de SaaS-applicatie vallen, dient het verzoek via de Cliënt (jouw organisatie) te lopen.
7. Wijzigingen
De wereld van tech en AI staat nooit stil. Daarom kunnen we dit privacy statement af en toe aanpassen om te blijven voldoen aan de nieuwste wetgeving en technische inrichting. De nieuwste versie is altijd direct beschikbaar op onze website.
