Select some of this text to see the custom selection colors.

Verwerkersovereenkomst

Gebruik je Umbrella voor je AI-medewerkers? Dan verwerkt palside persoonsgegevens namens jouw organisatie: van bellers, van je medewerkers en uit gekoppelde systemen. In deze verwerkersovereenkomst lees je welke gegevens dat zijn, hoe we ze beveiligen, welke subverwerkers we inschakelen en hoe lang we alles bewaren. Deze overeenkomst hoort bij onze algemene voorwaarden en ons privacybeleid.

Deze tekst is van 3rdbase B.V., handelend onder de naam palside, en geldt voor het platform Umbrella en de AI-medewerkers die daarop draaien.

1. Partijen en kader

Deze verwerkersovereenkomst wordt aangegaan tussen:

Verwerker: 3rdbase B.V., handelend onder de naam palside (hierna "palside" of "wij"), gevestigd in Alkmaar, Nederland. KvK-nummer 37110047.

Verwerkingsverantwoordelijke: de organisatie die een Umbrella-account aanmaakt en de bijbehorende algemene voorwaarden accepteert (hierna "de klant").

Deze verwerkersovereenkomst is opgesteld volgens artikel 28 van de Algemene verordening gegevensbescherming (Verordening (EU) 2016/679, hierna "AVG"). Ze regelt de verwerking van persoonsgegevens die palside uitvoert namens de klant. In de tekst hieronder noemen we deze overeenkomst kortweg "de DPA".

2. Onderwerp en duur

palside levert een platform voor AI-telefoonassistenten en AI-chatassistenten. De klant gebruikt dit platform om gesprekken te voeren met derden, zoals klanten, patiënten of andere contacten (hierna "bellers"). Bij die dienstverlening verwerkt palside persoonsgegevens van bellers en van medewerkers van de klant.

Deze DPA geldt zolang de overeenkomst tussen palside en de klant loopt. Ze eindigt zodra alle persoonsgegevens zijn gewist of teruggegeven volgens artikel 4.8.

3. Aard, doel en categorieën van de verwerking

Aard van de verwerking: opname, opslag, transcriptie en classificatie van gesprekken. En alleen als de klant dat heeft ingesteld: doorgifte aan externe koppelingen zoals agenda, e-mail of CRM.

Doel van de verwerking: het uitvoeren van de AI-medewerker zoals de klant die heeft ingericht. Denk aan afspraken inplannen, informatie geven, doorverbinden naar een collega en notities versturen. Daarnaast de kwaliteits- en supportprocessen die daarbij horen.

Categorieën persoonsgegevens:

  • Audio en transcriptie van telefoongesprekken, plus afgeleide metadata (duur, tijdstip, ringtijd, resultaat van doorverbinden)

  • Telefoonnummer van de beller en gegevens die de beller zelf opgeeft, zoals naam, e-mailadres of klantnummer

  • Context die de klant aanlevert: kennisbank, instructies voor de AI-medewerker en gedragsregels

  • OAuth-tokens en metadata van externe diensten die de klant heeft gekoppeld (e-mail, agenda, CRM)

  • Account- en sessiegegevens van medewerkers van de klant die inloggen op het platform

Categorieën betrokkenen: bellers, medewerkers van de klant, en contactpersonen van de klant uit gekoppelde systemen.

4. Verplichtingen van palside (artikel 28 lid 3 AVG)

4.1 Instructies

palside verwerkt persoonsgegevens alleen op gedocumenteerde instructie van de klant. Die instructies staan in deze DPA, in de configuratie van de AI-medewerker door de klant en in de algemene voorwaarden. Vindt palside dat een instructie in strijd is met de AVG of andere privacywetgeving? Dan laten we dat de klant direct weten.

4.2 Geheimhouding

palside zorgt dat medewerkers en subverwerkers gebonden zijn aan geheimhouding, via arbeidsovereenkomsten of verwerkersovereenkomsten. Toegang tot klantdata is beperkt tot medewerkers die dat nodig hebben voor hun werk. Elke keer dat een medewerker van palside inlogt in een klantomgeving, wordt dat vastgelegd in een audit-log.

4.3 Beveiligingsmaatregelen (artikel 32 AVG)

palside neemt passende technische en organisatorische maatregelen om persoonsgegevens te beschermen. De huidige stand:

Maatregel

Status

Versleuteling tijdens transport (TLS 1.2 of hoger)

Actief

Versleuteling in rust (database en bestandsopslag)

Actief

Strikte scheiding van klantomgevingen op databaseniveau

Actief

Tweestapsverificatie verplicht voor platformbeheerders

Actief

Audit-log bij toegang tot klantomgevingen door palside

Actief

Geautomatiseerde wissing volgens bewaartermijnen

Actief sinds 28 mei 2026

Externe penetratietest

Gepland voor 2027

SOC 2 Type II of ISO 27001

In evaluatie (2027)

4.4 Subverwerkers (artikel 28 lid 2 en lid 3 sub d AVG)

De klant geeft palside algemene toestemming om de subverwerkers hieronder in te schakelen. Wil palside een subverwerker toevoegen of vervangen? Dan informeren we de klant minimaal 30 dagen van tevoren per e-mail. Binnen die termijn kan de klant bezwaar maken. Bij gegrond bezwaar zoeken partijen in overleg naar een alternatief. Lukt dat niet, dan mag de klant de overeenkomst per direct opzeggen.

Subverwerker

Doel

Locatie

Grondslag doorgifte

Supabase (Supabase Inc.)

Database en authenticatie

EU (Frankfurt)

n.v.t. (EU)

Vercel (Vercel Inc.)

Webhosting en edge runtime

EU

n.v.t. (EU)

Hetzner (Hetzner Online GmbH)

Opslag van gespreksopnames

EU (Falkenstein)

n.v.t. (EU)

Twilio (Twilio Inc.)

Telefonie en WhatsApp Business

EU en VS

SCC (2021/914) en DPF

Retell AI (Retell AI Inc.)

Voice-infrastructuur voor de AI-medewerker

VS

SCC (2021/914)

ElevenLabs (ElevenLabs Inc.)

Tekst-naar-spraak

VS

SCC (2021/914)

OpenAI (OpenAI L.L.C.)

Taalmodel

VS

SCC (2021/914) en DPF

Anthropic (Anthropic PBC)

Taalmodel (Claude)

VS

SCC (2021/914)

Composio (Composio Inc.)

Beheer van koppelingen (OAuth) en uitvoering van acties in gekoppelde systemen

VS

SCC (2021/914)

Stripe (Stripe Payments Europe Ltd)

Betalingen en facturatie

EU en VS

SCC (2021/914) en DPF

Voor doorgifte aan subverwerkers buiten de Europese Economische Ruimte (EER) gebruikt palside de standaardcontractbepalingen van de Europese Commissie (SCC, Uitvoeringsbesluit (EU) 2021/914). Voor subverwerkers met een DPF-certificering geldt het EU-US Data Privacy Framework als aanvullende grondslag. Je kunt de DPF-status per subverwerker controleren via dataprivacyframework.gov.

4.5 Hulp bij rechten van betrokkenen

palside helpt de klant bij verzoeken van betrokkenen op grond van hoofdstuk III van de AVG: inzage, rectificatie, wissing, beperking, dataportabiliteit en bezwaar. De klant blijft zelf verantwoordelijk voor de afhandeling van zulke verzoeken. palside levert binnen 14 dagen na een verzoek de benodigde exports, of voert de gevraagde wissing uit.

4.6 Datalekken (artikel 33 AVG)

Raakt een datalek persoonsgegevens van de klant? Dan meldt palside dit binnen 72 uur na ontdekking aan de klant. We leveren daarbij alle informatie die de klant nodig heeft om, als dat van toepassing is, zelf aan de meldplicht van artikel 33 AVG te voldoen. palside houdt een register bij van alle datalekken, ook van incidenten die niet gemeld hoeven te worden bij de toezichthouder.

4.7 Medewerking bij een DPIA (artikel 35 AVG)

Voert de klant een gegevensbeschermingseffectbeoordeling (DPIA) uit? Dan levert palside op verzoek de technische en organisatorische informatie die daarvoor nodig is. Denk aan architectuurdocumentatie, het overzicht van subverwerkers en de bewaarinstellingen.

4.8 Wissing of teruggave bij einde van de overeenkomst

Eindigt de overeenkomst, om welke reden dan ook? Dan wist palside alle persoonsgegevens van de klant binnen 90 dagen. Vraagt de klant binnen die termijn schriftelijk om teruggave, dan leveren we de gegevens eerst aan. De wissing verloopt via geautomatiseerde processen op basis van de bewaartermijnen uit artikel 5. palside bevestigt de wissing schriftelijk.

4.9 Audit en informatie

Op redelijk verzoek geeft palside de klant alle informatie die nodig is om te laten zien dat we deze DPA naleven. Dat kan maximaal één keer per kalenderjaar, tenzij er een concreet vermoeden is van een inbreuk. Op verzoek kan dit een audit zijn door een onafhankelijke auditor die de klant aanwijst. palside mag in plaats daarvan een actueel SOC 2-rapport of een vergelijkbare onafhankelijke rapportage aanbieden, zodra die beschikbaar is.

De redelijke kosten van een audit zijn voor de klant. Toont de audit een tekortkoming aan, dan zijn de kosten voor palside.

5. Bewaartermijnen

Hieronder staan de standaard bewaartermijnen. De klant kan deze per categorie aanpassen voor de eigen organisatie, via de accountinstellingen of via een schriftelijk verzoek aan palside.

Categorie

Standaard

Aanpasbaar per klant

Accountgegevens van medewerkers van de klant

Zolang het account actief is, plus 30 dagen

Nee

Gespreksgegevens, transcripties en metadata

12 maanden

Ja

Gespreksopnames (audio)

12 maanden

Ja

Audit-logs

30 dagen

Ja (een wettelijke ondergrens kan gelden)

Technische webhook-events

30 dagen

Nee (vast voor het hele platform)

OAuth-tokens

Zolang de koppeling actief is

De klant kan de koppeling op elk moment intrekken

6. Aansprakelijkheid

Voor de aansprakelijkheid van partijen onder deze DPA gelden de aansprakelijkheidsbepalingen uit de algemene voorwaarden tussen palside en de klant. Daarnaast is palside volgens artikel 82 AVG aansprakelijk voor schade door verwerkingen die in strijd zijn met deze DPA of met de rechtmatige instructies van de klant.

7. Toepasselijk recht en geschillen

Op deze DPA is Nederlands recht van toepassing. Geschillen worden voorgelegd aan de bevoegde rechter in het arrondissement waar palside statutair gevestigd is. Dit laat het recht van een betrokkene onverlet om een klacht in te dienen bij een toezichthoudende autoriteit, zoals bedoeld in artikel 77 AVG. In Nederland is dat de Autoriteit Persoonsgegevens.

8. Wijzigingen

palside kan deze DPA aanpassen als wet- of regelgeving, uitspraken van toezichthouders of nieuwe subverwerkers daar aanleiding toe geven. Belangrijke wijzigingen communiceren we minimaal 30 dagen van tevoren per e-mail aan de accountbeheerder van de klant. Bij een nieuwe versie kan de klant bij de eerstvolgende inlog gevraagd worden om opnieuw akkoord te gaan.

9. Contact

Heb je vragen over deze verwerkersovereenkomst? Wil je een datalek melden of een verzoek doen namens een betrokkene? Mail dan naar hello@3rdbase.nl.

3rdbase B.V.
Postbus 3005
1801 GA Alkmaar
Nederland

KvK-nummer: 37110047
BTW-nummer: NL812936528B01

Documentversie 1.0, laatst bijgewerkt op 28 augustus 2026.

palside

AI-medewerkers voor het MKB

© 2026 palside LinkedIn

palside is een handelsnaam van 3rdbase B.V. KvK 37110047