Trustbird Verwerkersovereenkomst
Versie 1.0.0 Geldt vanaf 1 oktober 2026
Deze Verwerkersovereenkomst is Bijlage 1 bij de SaaS-voorwaarden van Trustbird B.V. en maakt deel uit van de Overeenkomst. Zij bevat de afspraken die artikel 28 van de AVG voorschrijft. Begrippen met een hoofdletter hebben de betekenis uit artikel 1 van de SaaS-voorwaarden. Andere begrippen, zoals persoonsgegevens, verwerking en betrokkene, hebben de betekenis uit de AVG.
Artikel 1 – Onderwerp, rollen en rangorde
1.1 Deze Verwerkersovereenkomst geldt voor de verwerking van persoonsgegevens in de Klantdata door Trustbird bij het leveren van de Dienst. Bijlage A beschrijft deze verwerking.
1.2 Klant is verwerkingsverantwoordelijke en Trustbird is verwerker. Klant bepaalt het doel en de middelen van de verwerking.
1.3 Nodigt Klant een adviseur uit als gast in zijn Account, dan is die adviseur een Gebruiker van Klant. Klant blijft verwerkingsverantwoordelijke tegenover Trustbird. Klant bepaalt welke rechten de gast krijgt en kan die op elk moment intrekken.
1.4 Zet Klant de Dienst in om persoonsgegevens te verwerken voor een eigen opdrachtgever, dan blijft Klant de enige wederpartij van Trustbird. Klant maakt zelf de afspraken met die opdrachtgever die de AVG vereist. Trustbird is dan sub-verwerker van Klant en deze Verwerkersovereenkomst blijft ongewijzigd van toepassing.
1.5 Voor persoonsgegevens die Trustbird verwerkt voor het beheer van de klantrelatie en facturatie is Trustbird zelf verwerkingsverantwoordelijke. Daarvoor geldt de privacyverklaring en niet deze Verwerkersovereenkomst.
1.6 Bij strijdigheid tussen deze Verwerkersovereenkomst en de SaaS-voorwaarden gaat deze Verwerkersovereenkomst voor, voor zover het de verwerking van persoonsgegevens betreft. Verder geldt de rangorde van artikel 2.3 van de SaaS-voorwaarden.
Artikel 2 – Duur
2.1 Deze Verwerkersovereenkomst geldt vanaf het ontstaan van de Overeenkomst.
2.2 Zij loopt zolang Trustbird persoonsgegevens voor Klant verwerkt. Dat geldt ook na het einde van de Overeenkomst, tijdens de exportperiode en tot de verwijdering uit de back-ups volgens artikel 13.
Artikel 3 – Instructies
3.1 Trustbird verwerkt de persoonsgegevens alleen op basis van schriftelijke instructies van Klant. Dat geldt ook voor doorgifte naar een land buiten de EER.
3.2 De Overeenkomst en de manier waarop Klant de Dienst gebruikt en configureert, gelden samen als de volledige schriftelijke instructie. Daaronder valt ook het gebruik van de AI-functies door Gebruikers van Klant.
3.3 Aanvullende of afwijkende instructies spreken partijen schriftelijk af. Brengen die voor Trustbird extra werk mee dat buiten de Dienst valt, dan mag Trustbird daarvoor een redelijke vergoeding vragen, na vooraf opgave aan Klant.
3.4 Trustbird informeert Klant direct als een instructie naar zijn oordeel in strijd is met de AVG of andere privacywetgeving. Trustbird mag de uitvoering van die instructie opschorten totdat Klant haar heeft bevestigd of gewijzigd.
3.5 Trustbird mag persoonsgegevens zonder instructie verwerken als een wettelijke verplichting uit het Unierecht of Nederlands recht dat vereist. Trustbird informeert Klant daar vooraf over, tenzij die wet dat verbiedt. Zie ook artikel 12.
3.6 Klant staat ervoor in dat zijn instructies en de verwerking van de persoonsgegevens in de Dienst rechtmatig zijn (artikel 10.3 van de SaaS-voorwaarden). Klant informeert de betrokkenen waar dat nodig is.
Artikel 4 – Geheimhouding door personeel
4.1 Trustbird geeft alleen die medewerkers toegang tot persoonsgegevens die dat voor hun werk nodig hebben.
4.2 Deze medewerkers zijn gebonden aan een geheimhoudingsplicht, via hun arbeidsovereenkomst, een geheimhoudingsverklaring of de wet. Die plicht blijft gelden na het einde van hun werkzaamheden voor Trustbird.
4.3 Trustbird zorgt dat deze medewerkers bekend zijn met hun verplichtingen bij de omgang met persoonsgegevens.
Artikel 5 – Beveiliging
5.1 Trustbird neemt passende technische en organisatorische maatregelen om de persoonsgegevens te beveiligen, zoals artikel 32 van de AVG vereist. Trustbird houdt daarbij rekening met de stand van de techniek, de kosten, de aard van de verwerking en de risico's voor betrokkenen.
5.2 De maatregelen staan in Bijlage B en in het Beveiligingsoverzicht. Artikel 9 van de SaaS-voorwaarden is ook van toepassing.
5.3 Trustbird mag de maatregelen aanpassen aan de stand van de techniek, zolang het beveiligingsniveau daardoor niet wezenlijk daalt.
5.4 Klant zorgt voor een veilig gebruik van de Dienst, zoals beschreven in artikel 9.6 van de SaaS-voorwaarden. Klant beoordeelt zelf of de maatregelen passen bij de persoonsgegevens die hij in de Dienst verwerkt.
Artikel 6 – Sub-verwerkers
6.1 Klant geeft Trustbird algemene toestemming om Sub-verwerkers in te schakelen. Bijlage C noemt de Sub-verwerkers bij het ingaan van deze versie, met hun rol, vestigingsland en verwerkingslocatie. De actuele lijst staat op de pagina Sub-verwerkers. Klant stemt in met de Sub-verwerkers die op die lijst staan bij het ontstaan van de Overeenkomst.
6.2 Trustbird meldt een nieuwe of vervangende Sub-verwerker ten minste 30 dagen vooraf aan Klant, per e-mail aan de beheerder van het Account.
6.3 Klant kan binnen die termijn gemotiveerd bezwaar maken. Partijen overleggen dan over een oplossing. Vinden zij geen oplossing, dan mag Klant het betreffende deel van de Dienst opzeggen tegen de datum van de wijziging. Trustbird betaalt dan de vooruitbetaalde Vergoeding voor de periode daarna terug (artikel 10.5 van de SaaS-voorwaarden).
6.4 Trustbird legt aan iedere Sub-verwerker schriftelijk ten minste dezelfde verplichtingen op als in deze Verwerkersovereenkomst. Dat geldt in het bijzonder voor passende beveiligingsmaatregelen.
6.5 Trustbird blijft tegenover Klant volledig verantwoordelijk voor de nakoming van de verplichtingen door zijn Sub-verwerkers.
6.6 Voor de AI-functies gebruikt Trustbird uitsluitend Mistral AI, via het in de EU gehoste endpoint. Mistral AI is een Sub-verwerker van Trustbird en dit artikel is volledig van toepassing. Trustbird schakelt geen andere AI-aanbieder in en valt bij een storing niet terug op een aanbieder buiten de EU. Klant kan de AI-functies nu niet uitzetten en geen eigen AI-oplossing koppelen.
6.7 Trustbird gebruikt Klantdata niet om AI-modellen te trainen. Ook Mistral AI gebruikt Klantdata daar niet voor: in het account van Trustbird bij Mistral staat het gebruik van gegevens voor modelverbetering uit. Mistral bewaart invoer en uitvoer ten hoogste 30 dagen, om misbruik te kunnen signaleren, en verwijdert ze daarna.
Artikel 7 – Doorgifte buiten de EER
7.1 Trustbird host en bewaart de persoonsgegevens bij Laravel Cloud, in de regio Frankfurt, Duitsland (AWS-regio eu-central-1). Applicatie, database, cache en back-ups staan in die regio (artikel 9.2 van de SaaS-voorwaarden).
7.2 Trustbird geeft persoonsgegevens alleen door naar een land buiten de EER, of laat een Sub-verwerker dat doen, als een van de volgende waarborgen geldt:
- een adequaatheidsbesluit van de Europese Commissie, zoals het EU-VS Data Privacy Framework voor daaronder gecertificeerde organisaties; of
- de standaardcontractbepalingen van de Europese Commissie, na een beoordeling van de risico's van die doorgifte (transfer risk assessment) en met aanvullende maatregelen waar nodig.
7.3 De aanbieder van Laravel Cloud, Laravel Holdings Inc., is gevestigd in de Verenigde Staten. De gegevens blijven in de regio Frankfurt opgeslagen. Voor zover Laravel of een onderliggende partij vanuit een land buiten de EER toegang tot persoonsgegevens heeft, geldt dat als doorgifte en is artikel 7.2 van toepassing. Laravel Holdings Inc. is gecertificeerd onder het EU-VS Data Privacy Framework, zodat het adequaatheidsbesluit van artikel 7.2 onder 1 geldt. Trustbird heeft met Laravel een verwerkersovereenkomst.
7.4 Mistral AI verwerkt de gegevens voor de AI-functies via het in de EU gehoste endpoint. Trustbird stuurt geen gegevens naar een AI-aanbieder buiten de EU.
Artikel 8 – Bijstand bij rechten van betrokkenen
8.1 De Dienst biedt Klant functies om persoonsgegevens in te zien, te corrigeren en te verwijderen. Klant gebruikt deze functies in de eerste plaats zelf om verzoeken van betrokkenen af te handelen.
8.2 Kan Klant een verzoek niet met die functies afhandelen, dan verleent Trustbird redelijke bijstand. Het gaat om verzoeken op grond van hoofdstuk III van de AVG, zoals inzage, rectificatie, wissing, beperking, overdraagbaarheid en bezwaar.
8.3 Ontvangt Trustbird zelf een verzoek van een betrokkene over persoonsgegevens van Klant, dan verwijst Trustbird de betrokkene door naar Klant. Trustbird informeert Klant zonder onredelijke vertraging over het verzoek, als Klant herkenbaar is. Trustbird beantwoordt het verzoek niet inhoudelijk zonder instructie van Klant.
8.4 Trustbird verleent deze bijstand kosteloos. Alleen bij buitenproportionele verzoeken mag Trustbird redelijke kosten in rekening brengen. Trustbird geeft die kosten vooraf op aan Klant.
Artikel 9 – Bijstand bij DPIA en voorafgaande raadpleging
9.1 Trustbird verleent Klant redelijke bijstand bij een gegevensbeschermingseffectbeoordeling (DPIA) over het gebruik van de Dienst. Trustbird doet dat door de informatie te geven die Klant daarvoor redelijkerwijs nodig heeft en waarover Trustbird beschikt.
9.2 Trustbird verleent op dezelfde manier bijstand als Klant de Autoriteit Persoonsgegevens of een andere toezichthouder voorafgaand moet raadplegen.
9.3 Trustbird kan hiervoor verwijzen naar de Documentatie, het Beveiligingsoverzicht, Bijlage A en Bijlage B. Voor bijstand die daarbuiten meer dan beperkte inspanning vraagt, mag Trustbird redelijke kosten in rekening brengen, na vooraf opgave aan Klant.
Artikel 10 – Inbreuken in verband met persoonsgegevens
10.1 Trustbird meldt een inbreuk in verband met persoonsgegevens aan Klant zonder onredelijke vertraging. Dat gebeurt uiterlijk 48 uur nadat Trustbird de inbreuk heeft ontdekt.
10.2 Trustbird doet de melding aan de contactpersoon die Klant daarvoor heeft opgegeven. Heeft Klant niemand opgegeven, dan meldt Trustbird aan de beheerder van het Account. Klant houdt deze contactgegevens actueel.
10.3 De melding bevat, voor zover bekend:
- de aard van de inbreuk;
- de categorieën en het geschatte aantal betrokkenen en persoonsgegevens;
- een contactpunt bij Trustbird voor meer informatie;
- de waarschijnlijke gevolgen van de inbreuk;
- de maatregelen die Trustbird heeft genomen of voorstelt om de inbreuk aan te pakken en de gevolgen te beperken.
10.4 Is niet alle informatie direct beschikbaar, dan doet Trustbird de melding toch binnen de termijn van artikel 10.1. Trustbird vult de informatie aan zodra die bekend is. Trustbird houdt Klant op de hoogte van de ontwikkelingen.
10.5 Trustbird neemt direct passende maatregelen om de inbreuk te beëindigen en de gevolgen te beperken. Trustbird werkt redelijkerwijs mee aan het onderzoek en aan de maatregelen van Klant.
10.6 Klant beslist of de inbreuk wordt gemeld aan de Autoriteit Persoonsgegevens, een andere toezichthouder of de betrokkenen. Trustbird verleent Klant daarbij bijstand. Trustbird meldt de inbreuk niet zelf namens Klant aan een toezichthouder of betrokkenen.
10.7 Trustbird legt inbreuken vast, met de feiten, de gevolgen en de genomen maatregelen. Klant kan deze informatie opvragen voor zijn eigen documentatieplicht.
Artikel 11 – Audit en informatie
11.1 Trustbird stelt Klant alle informatie ter beschikking die nodig is om aan te tonen dat Trustbird deze Verwerkersovereenkomst en artikel 28 van de AVG naleeft.
11.2 Daartoe verstrekt Trustbird op verzoek:
- relevante certificaten, zodra Trustbird die heeft. Trustbird is nu niet ISO 27001-gecertificeerd en zegt geen certificering toe;
- de samenvatting van de laatste penetratietest door een onafhankelijke partij, als die is uitgevoerd. Er is nog geen penetratietest uitgevoerd;
- één keer per jaar kosteloos een ingevulde, redelijke beveiligingsvragenlijst.
11.3 Klant mag een audit bij Trustbird laten uitvoeren als een toezichthouder dat van Klant eist, of als de informatie uit artikel 11.2 aantoonbaar onvoldoende is. Daarvoor geldt:
- de audit vindt ten hoogste één keer per jaar plaats, tenzij een toezichthouder vaker een audit eist;
- een onafhankelijke deskundige met geheimhoudingsplicht voert de audit uit;
- Klant kondigt de audit vooraf schriftelijk aan en partijen stemmen de omvang, het tijdstip en de duur in overleg af;
- de audit verstoort de bedrijfsvoering van Trustbird en de dienstverlening aan andere klanten zo min mogelijk, en geeft geen toegang tot gegevens van andere klanten;
- Klant draagt de kosten van de audit, waaronder die van de deskundige.
11.4 De resultaten van een audit en alle informatie uit dit artikel zijn vertrouwelijk (artikel 12 van de SaaS-voorwaarden). Klant gebruikt ze alleen om de naleving te controleren. Klant mag ze delen met een toezichthouder die daarom vraagt.
11.5 Blijkt uit een audit dat Trustbird deze Verwerkersovereenkomst niet naleeft, dan herstelt Trustbird dat binnen een redelijke termijn op eigen kosten.
Artikel 12 – Verzoeken van autoriteiten
12.1 Verzoekt een overheidsinstantie Trustbird om persoonsgegevens van Klant te verstrekken, dan doet Trustbird dat alleen als hij daartoe wettelijk verplicht is (artikel 10.7 van de SaaS-voorwaarden).
12.2 Trustbird toetst of het verzoek rechtmatig is. Trustbird verwijst de instantie waar mogelijk naar Klant.
12.3 Trustbird informeert Klant vooraf over het verzoek, tenzij de wet dat verbiedt. Trustbird verstrekt niet meer persoonsgegevens dan strikt noodzakelijk.
Artikel 13 – Einde: teruggave en verwijdering
13.1 Na het einde van de Overeenkomst heeft Klant 30 dagen de tijd om de Klantdata over te nemen (de exportperiode). Het Account is in die periode alleen toegankelijk voor het inzien van gegevens (artikel 16.5 van de SaaS-voorwaarden). De Dienst heeft geen eigen exportfunctie. Op verzoek van Klant levert Trustbird de Klantdata binnen 30 dagen na het verzoek, in CSV of JSON. Doet Klant dat verzoek tijdens de exportperiode, dan wacht de verwijdering van artikel 13.2 tot de levering.
13.2 Na afloop van de exportperiode verwijdert Trustbird de persoonsgegevens definitief uit de Dienst. Uit de back-ups zijn de persoonsgegevens uiterlijk 90 dagen na het einde van de Overeenkomst verwijderd.
13.3 Trustbird zorgt dat ook zijn Sub-verwerkers de persoonsgegevens verwijderen.
13.4 Trustbird bevestigt de verwijdering op verzoek van Klant schriftelijk.
13.5 Trustbird bewaart persoonsgegevens langer alleen als het Unierecht of Nederlands recht dat verplicht. Trustbird gebruikt die gegevens dan alleen voor dat wettelijke doel en blijft deze Verwerkersovereenkomst daarvoor naleven.
13.6 Voor een overstap naar een andere aanbieder geldt artikel 16 van de SaaS-voorwaarden.
Artikel 14 – Aansprakelijkheid
14.1 Voor de aansprakelijkheid van partijen onder deze Verwerkersovereenkomst geldt artikel 14 van de SaaS-voorwaarden.
14.2 Voor schade door schending van deze Verwerkersovereenkomst geldt de hogere grens van artikel 14.2 van de SaaS-voorwaarden. Die grens is tweemaal de Jaarvergoeding, met een minimum van EUR 50.000 en een maximum van EUR 500.000 per kalenderjaar.
14.3 Voor boetes van een toezichthouder geldt artikel 14.6 van de SaaS-voorwaarden.
14.4 Deze beperkingen laten de aansprakelijkheid tegenover betrokkenen op grond van artikel 82 van de AVG onverlet. Onderling verdelen partijen de schade volgens deze Verwerkersovereenkomst en artikel 14 van de SaaS-voorwaarden.
Artikel 15 – Slotbepalingen
15.1 Trustbird mag deze Verwerkersovereenkomst wijzigen volgens artikel 18 van de SaaS-voorwaarden. Een wijziging verlaagt het beschermingsniveau van de persoonsgegevens niet.
15.2 Verplichtingen die naar hun aard bedoeld zijn om na het einde van deze Verwerkersovereenkomst te blijven gelden, zoals geheimhouding, blijven van kracht.
15.3 Op deze Verwerkersovereenkomst is Nederlands recht van toepassing. Geschillen worden behandeld volgens artikel 20 van de SaaS-voorwaarden, door de Rechtbank Gelderland.
15.4 Vragen over deze Verwerkersovereenkomst kan Klant sturen naar support@trustbird.com. Beveiligingsincidenten en vermoedelijk misbruik meldt Klant aan support@trustbird.com.
Bijlage A – Beschrijving van de verwerking
| Onderdeel | Beschrijving |
|---|---|
| Onderwerp | Het leveren van de Dienst: een geïntegreerd managementsysteem voor informatiebeveiliging (ISMS) als online dienst, inclusief support en AI-functies. |
| Aard van de verwerking | Opslaan, ordenen, raadplegen, bewerken, analyseren, back-uppen en verwijderen van Klantdata. Het versturen van transactionele e-mail aan Gebruikers. Bij AI-functies: het doorsturen van gegevens naar Mistral AI om Uitvoer te genereren. |
| Doel | Het leveren, ondersteunen en beveiligen van de Dienst volgens de Overeenkomst, en het nakomen van wettelijke verplichtingen (artikel 10.1 van de SaaS-voorwaarden). |
| Categorieën betrokkenen | Medewerkers en contactpersonen van Klant; Gebruikers, waaronder gasten; medewerkers van leveranciers en relaties die Klant vastlegt; betrokkenen in incident- en risicoregisters. |
| Categorieën persoonsgegevens | Naam; zakelijke contactgegevens; functie; inloggegevens en logs, zoals IP-adressen en activiteiten in de Dienst; het auditspoor van wijzigingen (wie, wanneer, welk record, oude en nieuwe waarde); inhoud die Klant invoert, zoals incidentbeschrijvingen, risicobeoordelingen en auditbevindingen. |
| Bijzondere categorieën | Niet bedoeld. De Dienst is niet ingericht op bijzondere categorieën van persoonsgegevens of strafrechtelijke gegevens. Klant verwerkt die alleen als dat noodzakelijk is en na eigen risicoafweging (artikel 10.3 van de SaaS-voorwaarden). |
| Frequentie | Doorlopend, zolang Klant de Dienst gebruikt. |
| Bewaartermijn | Zolang de Overeenkomst loopt. Daarna 30 dagen exportperiode, vervolgens verwijdering. Uit back-ups uiterlijk 90 dagen na het einde van de Overeenkomst (artikel 13). De back-up werkt met doorlopend herstel naar een eerder moment (point-in-time recovery), met een bewaartermijn van 14 dagen. |
| Locatie | Hosting en opslag bij Laravel Cloud, regio Frankfurt, Duitsland (AWS-regio eu-central-1). Applicatie, database, cache en back-ups staan in die regio. AI-functies: Mistral AI, via het in de EU gehoste endpoint. Zie ook artikel 7 en Bijlage C. |
| Sub-verwerkers | Zie Bijlage C en de pagina Sub-verwerkers. |
Bijlage B – Technische en organisatorische maatregelen
Trustbird neemt ten minste de volgende maatregelen. Het Beveiligingsoverzicht geeft meer detail.
- Informatiebeveiligingsbeleid: een managementsysteem voor informatiebeveiliging (ISMS) volgens ISO/IEC 27001. Trustbird is nu niet gecertificeerd.
- Versleuteling: al het verkeer loopt via TLS (HTTPS afgedwongen, met HSTS). De database is op schijf versleuteld met AES-256. De sleutels staan in AWS KMS en worden geroteerd. Back-ups zijn versleuteld.
- Authenticatie: inloggen met e-mailadres en wachtwoord, met een bevestigd e-mailadres. Inlogpogingen zijn in aantal begrensd. Wachtwoordherstel gaat via een eenmalige, tijdgebonden link. Een sessie verloopt na 120 minuten inactiviteit. Multifactorauthenticatie is voor elke Gebruiker verplicht, met een authenticator-app (met eenmalige herstelcodes) of een code per e-mail. Single sign-on is niet beschikbaar.
- Toegangsbeheer: binnen een Account heeft elke Gebruiker precies één rol. Een gast kan lezen en reageren; bewerken zet Klant per onderdeel aan. Een gast kan geen Gebruikers uitnodigen, geen facturering zien en het Account niet verwijderen. De Dienst heeft geen functie waarmee medewerkers van Trustbird een Account van Klant kunnen inzien. Toegang tot de hostingomgeving en de database is beperkt tot de medewerkers die de Dienst beheren, op basis van noodzaak (least privilege).
- Scheiding van klanten: alle klanten staan in één gedeelde database. De gegevens van verschillende klanten zijn logisch gescheiden. Die scheiding wordt op databaseniveau afgedwongen, met row level security in Postgres.
- Back-ups en herstel: doorlopende back-up met herstel naar elk moment binnen de bewaartermijn van 14 dagen (point-in-time recovery). De back-ups zijn versleuteld en staan in de regio Frankfurt. Het herstel wordt ten minste eens per jaar getest.
- Hosting: bij Laravel Cloud, op infrastructuur van Amazon Web Services, in de regio Frankfurt, Duitsland. De database is Laravel Serverless Postgres, geleverd door Neon, in dezelfde regio. Laravel Cloud, AWS en Neon hebben elk een ISO/IEC 27001-certificaat en een SOC 2 Type 2-rapport.
- Kwetsbaarheden en testen: een beleid voor gecoördineerde kwetsbaarheidsmelding (Kwetsbaarheid melden). Er is nog geen penetratietest uitgevoerd.
- Veilige ontwikkeling: elke wijziging gaat via een pull request en wordt pas samengevoegd als de geautomatiseerde tests, de statische analyse en een scan op uitgelekte geheimen slagen. Afhankelijkheden worden dagelijks gecontroleerd op bekende kwetsbaarheden, en de code op onveilige patronen (statische beveiligingsanalyse).
- Logging en monitoring: elke aanmaak, wijziging en verwijdering van Klantdata wordt vastgelegd: wie, wanneer, welk record, oude en nieuwe waarde. Klant kan dit auditspoor per Account inzien, alleen-lezen. Daarnaast houdt Laravel Cloud applicatie- en toegangslogs bij, die ten hoogste 30 dagen worden bewaard.
- Incidentafhandeling: een procedure voor het vaststellen, afhandelen en melden van beveiligingsincidenten, met melding aan Klant binnen 48 uur na ontdekking (artikel 10).
- Personeel: geheimhoudingsplicht voor alle medewerkers met toegang tot Klantdata (artikel 4).
- Sub-verwerkers: beoordeling van Sub-verwerkers vooraf en schriftelijke afspraken met ten minste dezelfde verplichtingen als deze Verwerkersovereenkomst.
- AI-functies: uitsluitend Mistral AI, via het in de EU gehoste endpoint, zonder terugval op een aanbieder buiten de EU. AI assisteert en mensen beslissen: een AI-functie publiceert geen beleid, accepteert geen risico's, zet geen eis op voldaan en trekt geen auditconclusie. Bij elk AI-oordeel worden het model, de promptversie, de invoer en het moment vastgelegd.
Bijlage C – Sub-verwerkers
Bij het ingaan van deze versie schakelt Trustbird de volgende Sub-verwerkers in. Wijzigingen meldt Trustbird volgens artikel 6.2 en verwerkt hij op de pagina Sub-verwerkers.
| Sub-verwerker | Rol | Vestigingsland | Verwerkingslocatie |
|---|---|---|---|
| Laravel Holdings Inc. (Laravel Cloud) | Hosting van applicatie, database, cache en back-ups | Verenigde Staten | Frankfurt, Duitsland |
| Mistral AI SAS | AI-functies | Frankrijk | EU (in de EU gehost endpoint) |
| Lettermint B.V. | Transactionele e-mail aan Gebruikers | Nederland | Europese Unie |
Laravel Cloud gebruikt zelf twee onderliggende partijen, die de gegevens in de regio Frankfurt verwerken:
| Onderliggende partij | Rol | Vestigingsland | Verwerkingslocatie |
|---|---|---|---|
| Amazon Web Services EMEA SARL | Infrastructuur onder Laravel Cloud | Luxemburg | Frankfurt, Duitsland |
| Neon, LLC (onderdeel van Databricks, Inc.) | Database (Laravel Serverless Postgres) | Verenigde Staten | Frankfurt, Duitsland |
Mollie en Google zijn geen Sub-verwerker van Klantdata. De pagina Sub-verwerkers licht dat toe.