Privacyverklaring
Cloudhuis is een dienst van AW ICT waarmee klanten applicaties laten bouwen en hosten met behulp van AI-agenten. In deze verklaring lees je welke persoonsgegevens wij verwerken, waarom, op welke juridische grondslag, hoe lang we ze bewaren en welke rechten je hebt.
1. Wie is verantwoordelijk voor je gegevens
AW ICT, handelend onder de naam Cloudhuis
Rabroekenweg 49, 7942 LC Meppel, Nederland
KvK-nummer: 99436922
Privacyvragen: info@awict.nl
2. Twee rollen: let op het verschil
Voor de gegevens die wij nodig hebben om het portaal te leveren — je account, de facturatie, de beveiligingslogs — zijn wij verwerkingsverantwoordelijke. Deze verklaring gaat daarover.
Voor de gegevens die jij zélf in je projecten en op je servers zet — bijvoorbeeld de gegevens van jouw eigen klanten of websitebezoekers — ben jij de verwerkingsverantwoordelijke en zijn wij slechts verwerker. Wat wij daarmee wel en niet mogen doen, staat in de verwerkersovereenkomst.
3. Welke gegevens verwerken wij, waarvoor en op welke grondslag
| Gegevens | Doel | Grondslag (art. 6 AVG) |
|---|---|---|
| Naam, e-mailadres, rol, wachtwoord (gehasht) en MFA-geheim (versleuteld) | Toegang geven tot het portaal en je account beveiligen | Uitvoering van de overeenkomst (lid 1 sub b) |
| Gegevens uit een testaccount-aanvraag: naam, e-mailadres, bedrijf, telefoonnummer, motivatie, IP-adres | De aanvraag beoordelen en bij goedkeuring een account aanmaken | Maatregelen vóór het sluiten van een overeenkomst (lid 1 sub b) |
| Prompts, AI-sessieberichten en projectconfiguratie | De AI-sessies uitvoeren die je zelf start | Uitvoering van de overeenkomst (lid 1 sub b) |
| Tokenverbruik, kosten, abonnement en betaalgegevens | Verbruik bijhouden, factureren en de administratie voeren | Uitvoering van de overeenkomst (lid 1 sub b) en wettelijke verplichting (lid 1 sub c) |
| Auditlog, inloggeschiedenis, IP-adressen, mislukte inlogpogingen | Misbruik voorkomen, incidenten onderzoeken en het platform beveiligen | Gerechtvaardigd belang (lid 1 sub f): de veiligheid van het platform en onze klanten |
| Feedback die je zelf instuurt, inclusief schermafdruk en user-agent | Fouten oplossen en de dienst verbeteren | Gerechtvaardigd belang (lid 1 sub f): verbetering van de dienst |
4. Wie ontvangen je gegevens
Wij schakelen de volgende partijen in. Met elk van hen is een verwerkersovereenkomst gesloten; zij mogen je gegevens uitsluitend voor onze opdracht gebruiken.
| Partij | Waarvoor | Welke gegevens | Locatie |
|---|---|---|---|
| OpenRouter en de door jou gekozen modelaanbieder | Het uitvoeren van AI-sessies | De inhoud van je prompts en de bestanden waar de agent aan werkt | Verenigde Staten en mogelijk andere landen buiten de EER |
| Mollie B.V. | Het afhandelen van iDEAL-betalingen | Betaalgegevens, bedrag en klantnummer | Nederland (EER) |
| AW ICT (eigen infrastructuur) | Hosting van het portaal, je projecten en de back-ups | Alle in deze verklaring genoemde gegevens | Nederland (EER) |
| Onze e-mailserver | Verzenden van systeemmails (welkom, wachtwoordherstel, meldingen) | Naam en e-mailadres | Nederland (EER) |
Wij verkopen je gegevens niet en gebruiken ze niet voor advertenties.
Doorgifte buiten de Europese Economische Ruimte
Bij het uitvoeren van een AI-sessie gaat de inhoud van je prompt naar het model dat jij (of je organisatie) kiest. Die modellen draaien voor een groot deel bij aanbieders in de Verenigde Staten. Voor die doorgifte steunen wij op de standaardcontractbepalingen van de Europese Commissie (modelcontractbepalingen, art. 46 lid 2 sub c AVG), zoals opgenomen in de voorwaarden van OpenRouter.
Dit is de belangrijkste afweging in deze verklaring, dus lees hem even goed: alles wat je in een prompt zet, verlaat onze infrastructuur. Zet daarom geen persoonsgegevens of vertrouwelijke gegevens in prompts die daar niet thuishoren. Wij kunnen niet garanderen dat een modelaanbieder in de VS dezelfde bescherming biedt als een partij binnen de EER.
5. Hoe lang bewaren wij je gegevens
Wij bewaren niet langer dan nodig. Een geautomatiseerde opschoontaak draait elke nacht en dwingt de onderstaande termijnen daadwerkelijk af — dit is dus geen voornemen maar de feitelijke werking.
| Gegevens | Bewaartermijn |
|---|---|
| Accountgegevens | Zolang je account bestaat, daarna gewist of geanonimiseerd |
| Prompts en AI-sessieberichten | 90 dagen |
| IP-adressen in het auditlog | Na 90 dagen onomkeerbaar geanonimiseerd |
| Auditlog (de gebeurtenis zelf, zonder IP-adres) | 365 dagen |
| Afgehandelde testaccount-aanvragen | 180 dagen |
| Feedback en schermafdrukken | 365 dagen |
| Facturatie- en verbruiksgegevens | 7 jaar — wij zijn hiertoe wettelijk verplicht (fiscale bewaarplicht) |
Back-ups worden 14 dagen bewaard en daarna vernietigd. Gegevens die je laat wissen, verdwijnen dus uiterlijk na die periode ook uit de back-ups.
6. Hoe beveiligen wij je gegevens
- Wachtwoorden worden gehasht; prompts, sessieberichten, MFA-geheimen en de sessie-inhoud worden versleuteld opgeslagen.
- Al het verkeer loopt over HTTPS met HSTS; het portaal ondersteunt tweefactorauthenticatie, die wij kunnen verplichten.
- Strikte scheiding tussen klanten: een klant kan niet bij de gegevens van een andere klant.
- Alle handelingen in het portaal worden gelogd in een auditlog.
- Herhaalde mislukte inlogpogingen leiden tot automatische blokkade van het IP-adres.
- Er worden dagelijks back-ups gemaakt.
7. Geautomatiseerde besluitvorming
Wij nemen geen besluiten met rechtsgevolgen op basis van uitsluitend geautomatiseerde verwerking. Wel werken twee beveiligings- en bedrijfsmaatregelen automatisch: een IP-adres met te veel mislukte inlogpogingen wordt tijdelijk geblokkeerd, en een proefaccount waarvan de proefperiode is verlopen wordt automatisch gepauzeerd. Beide zijn omkeerbaar — neem contact op als je hierdoor geraakt wordt.
8. Cookies
Het portaal plaatst uitsluitend functionele cookies die nodig zijn om te kunnen inloggen. Er worden geen tracking- of marketingcookies geplaatst en er is geen analytics-software actief. Daarom vragen wij ook geen cookietoestemming. Zie de cookieverklaring voor de precieze lijst.
9. Jouw rechten
Je hebt het recht om je gegevens in te zien, te laten corrigeren, te laten wissen, de verwerking te laten beperken, je gegevens in een gangbaar bestandsformaat te ontvangen (dataportabiliteit) en bezwaar te maken tegen verwerking op grond van ons gerechtvaardigd belang.
Stuur je verzoek naar info@awict.nl. Wij reageren binnen één maand. Ben je het niet eens met hoe wij met je gegevens omgaan, dan kun je een klacht indienen bij de Autoriteit Persoonsgegevens.
10. Datalekken
Constateren wij een datalek met een risico voor jouw rechten en vrijheden, dan melden wij dat binnen 72 uur bij de Autoriteit Persoonsgegevens en informeren wij je zonder onnodige vertraging als het lek jou waarschijnlijk hoge risico's oplevert. Ben je klant en ben jij de verwerkingsverantwoordelijke, dan melden wij het lek onverwijld bij jou, zodat jij aan je eigen meldplicht kunt voldoen.
11. Wijzigingen
Wij kunnen deze verklaring aanpassen. De datum bovenaan geeft de laatste wijziging aan. Bij ingrijpende wijzigingen informeren wij je actief.