Trust Center

Beveiliging, privacy en compliance vormen de basis van de manier waarop wij Humind bouwen en beheren. Op deze pagina documenteren wij onze werkwijzen, certificeringen en verplichtingen.

Certificeringen & Compliance

Humind voldoet aan de toepasselijke regelgeving en streeft naar erkende branchecertificeringen. De onderstaande tabel geeft de huidige status van elk raamwerk weer.

Raamwerk / CertificeringToepassingsgebiedStatusDetails
RGPDAlle verwerking van persoonsgegevensConformPrivacy by design, DPA beschikbaar, DPO aangesteld. Alle gegevens worden opgeslagen en verwerkt binnen de EU.
AI ActAI-winkelassistentConformGeclassificeerd als AI-systeem met beperkt risico. Transparantieverplichtingen nagekomen: gebruikers worden geïnformeerd dat zij met een AI interageren.
CCPAEindgebruikers in de VSConformVoldoet aan de California Consumer Privacy Act. De privacyrechten van inwoners van Californië worden volledig ondersteund.

Onze infrastructuurleveranciers (compute, database, AI) beschikken over SOC 2 Type II-, ISO 27001- en CSA STAR-certificeringen.

AI-beveiliging

De AI-winkelassistent van Humind is ontwikkeld met beveiliging, transparantie en nauwkeurigheid als kernvereisten. In dit gedeelte worden onze AI-architectuur, gegevensverwerking en beveiligingsmaatregelen beschreven.

De AI-assistent van Humind is ontworpen om betrouwbare, contextuele antwoorden te geven. Voor elke vraag maakt de AI gebruik van de productcatalogus van de handelaar en de geconfigureerde kennisbank om nauwkeurige en relevante antwoorden te genereren. Dit zorgt ervoor dat antwoorden zijn gebaseerd op bronnen die specifiek zijn voor elk merk.

Humind hanteert een Zero Data Retention-beleid voor alle LLM-interacties:

  • Onze LLM-provider is geconfigureerd in de Zero Data Retention-modus. Er worden geen prompts, completions of embeddings opgeslagen door de provider.
  • Conversatiegegevens die door de LLM worden verwerkt, bestaan uitsluitend in het geheugen gedurende de duur van het verzoek en worden onmiddellijk na het genereren van het antwoord gewist.
  • Klantgesprekken worden nooit gebruikt om een AI-model te trainen, te verfijnen of te verbeteren — noch het onze, noch dat van onze providers.

De Feitelijke modus van Humind zorgt ervoor dat de AI uitsluitend verifieerbare, op bronnen gebaseerde antwoorden geeft:

  • Elk antwoord is gebaseerd op opgehaalde productgegevens. De AI verwijst naar specifieke producten en kenmerken uit de catalogus van de handelaar.
  • Wanneer de AI over onvoldoende informatie beschikt om een vraag te beantwoorden, geeft zij dit expliciet aan in plaats van speculatieve inhoud te genereren.
  • Beveiligingsmechanismen voorkomen dat de AI uitspraken doet over prijzen, beschikbaarheid of productspecificaties die niet aanwezig zijn in de geïndexeerde catalogusgegevens.

Meerdere verdedigingslagen beschermen tegen LLM-specifieke aanvalsvectoren:

  • Bescherming tegen prompt injection: defense-in-depth-mechanismen voorkomen dat eindgebruikers het gedrag van de AI overschrijven.
  • Uitvoerbeveiliging: geautomatiseerde controlemechanismen voorkomen dat de AI interne instructies of informatie buiten het vastgestelde toepassingsgebied openbaar maakt.
  • Toepassingsbeperking: de AI is beperkt tot de productcatalogus van de handelaar en de geconfigureerde kennisbank. De AI heeft geen toegang tot externe gegevens en kan geen acties uitvoeren buiten de gedefinieerde rol.
  • Monitoring: alle AI-interacties worden gelogd (zonder PII) voor kwaliteitsborging, anomaliedetectie en continue verbetering van de beveiligingsmechanismen.

De AI-winkelassistent van Humind is geclassificeerd als AI-systeem met beperkt risico in het kader van de EU AI Act (Verordening 2024/1689):

  • Transparantie: eindgebruikers worden duidelijk geïnformeerd dat zij met een AI-systeem interageren en niet met een menselijke medewerker.
  • Menselijk toezicht: handelaren behouden de volledige controle over de kennisbank, gedragsconfiguratie van de AI en kunnen de assistent te allen tijde uitschakelen.
  • Documentatie: technische documentatie over de mogelijkheden, beperkingen en het beoogde gebruik van het AI-systeem wordt bijgehouden en is op verzoek beschikbaar.

Humind maakt gebruik van een LLM-as-a-Judge-systeem waarbij een speciaal evaluatiemodel de kwaliteit en veiligheid van door AI gegenereerde antwoorden continu beoordeelt:

  • Evaluatie van antwoordkwaliteit: elk AI-antwoord wordt automatisch beoordeeld op relevantie, nauwkeurigheid en volledigheid in relatie tot de opgehaalde productgegevens.
  • Hallucinatiedetectie: een speciaal evaluatiemodel verifieert dat gegenereerde antwoorden geen verzonnen informatie of beweringen bevatten die niet worden ondersteund door de brongegevens.
  • Filtering van ongepaste inhoud: antwoorden worden gescreend om off-topic, aanstootgevende of niet-conforme inhoud te blokkeren voordat deze de eindgebruiker bereikt.

Infrastructuur & Cloud

De infrastructuur van Humind draait op cloudservices van bedrijfsniveau met een keuze uit hostingregions: Europa of de Verenigde Staten.

cloud

Multi-region hosting

Infrastructuur gehost op cloudservices van bedrijfsniveau. Handelaren kiezen hun hostingregio: Europa (Parijs) of de Verenigde Staten.

lock

Versleuteling

AES-256-versleuteling in rust en TLS 1.2+ tijdens verzending. Veilig sleutelbeheer met toegangsbeleid op basis van het principe van minimale rechten.

shield

Netwerkbeveiliging

DDoS-bescherming, WAF-regels en TLS-beëindiging via een wereldwijde CDN. Beveiligde CI/CD-pipelines met scannen op geheimen en beoordeling van afhankelijkheden.

group_work

Gegevensisolatie

Strikte gegevensisolatie tussen handelaren. Elke handelaar heeft uitsluitend toegang tot zijn eigen gegevens.

backup

Back-ups

Continue back-ups met herstel naar een bepaald tijdstip. Mogelijkheid tot cross-region replicatie voor noodherstel.

Gegevensbescherming

Humind verwerkt persoonsgegevens namens handelaren in overeenstemming met de AVG. In dit gedeelte worden rollen, gegevensstromen en privacywaarborgen beschreven.

Humind

Gegevensverwerker

Humind verwerkt persoonsgegevens uitsluitend namens handelaren, conform hun instructies en de voorwaarden vastgelegd in de Gegevensverwerkersovereenkomst (DPA).

Handelaar

Verwerkingsverantwoordelijke

De handelaar bepaalt de doeleinden en middelen voor de verwerking van persoonsgegevens van hun eindgebruikers. Zij zijn verantwoordelijk voor het verkrijgen van passende toestemming en het informeren van hun klanten.

  • Conversatiegegevens: gestelde vragen aan de AI-assistent en gegenereerde antwoorden
  • Navigatiegegevens: bezochte pagina's, bekeken producten, tijdstempels van interacties
  • Technische gegevens: IP-adres (geanonimiseerd), browsertype, apparaatinformatie
  • Persoonsgegevens: e-mailadres (alleen indien vrijwillig verstrekt door de eindgebruiker)

Eindgebruikers kunnen hun rechten uitoefenen door contact op te nemen met de handelaar (verwerkingsverantwoordelijke) of door te schrijven naar de DPO van Humind op dpo@thehumind.com. Humind ondersteunt de volgende rechten:

  • Recht op inzage: een kopie ontvangen van de bewaarde persoonsgegevens
  • Recht op rectificatie: onjuiste of onvolledige gegevens corrigeren
  • Recht op verwijdering: verzoeken om verwijdering van persoonsgegevens
  • Recht op beperking: de verwerking van persoonsgegevens beperken
  • Recht op gegevensoverdraagbaarheid: gegevens ontvangen in een gestructureerd, machineleesbaar formaat

Conversatiegegevens worden bewaard gedurende de looptijd van de commerciële relatie met de handelaar, tenzij in de DPA een kortere bewaartermijn is vastgelegd. Na beëindiging van het contract worden alle gegevens van de handelaar binnen 30 dagen verwijderd. LLM-interacties worden niet bewaard (Zero Data Retention).

Persoonsgegevens worden opgeslagen en verwerkt in de regio die door de handelaar is gekozen (Europa of de Verenigde Staten). Gegevens die in Europa worden gehost, blijven in Europa, en gegevens die in de Verenigde Staten worden gehost, blijven in de Verenigde Staten. Er worden geen cross-region doorgiften uitgevoerd.

De Humind-widget maakt gebruik van één sessie-identificator die is opgeslagen in localStorage om de continuïteit van gesprekken te waarborgen. Er worden geen tracking-cookies van derden gebruikt. Er wordt geen cross-site tracking uitgevoerd. De sessie-identificator wordt automatisch gewist wanneer de browsersessie eindigt.

Subverwerkers

NaamServiceLocatieDoel
Microsoft Ireland Operations LimitedAzure AI FoundryEuropa (Parijs) of de Verenigde StatenGeneratie van AI-antwoorden (Zero Data Retention ingeschakeld)
MongoDB AtlasDatabaseEuropa (Parijs) of de Verenigde StatenOpslag van productcatalogus, gespreksgeschiedenis, analyses

Beschikbaarheid & Continuïteit

Humind is ontworpen voor hoge beschikbaarheid met redundantie over meerdere regio's.

speed

SLA 99,9%

Gegarandeerde beschikbaarheid van 99,9% voor productieomgevingen, maandelijks gemeten. De SLA-voorwaarden zijn vastgelegd in de serviceovereenkomst van elke handelaar.

monitor_heart

Statuspagina

Real-time servicebewaking met geautomatiseerde meldingen bij servicedegradatie. Incidentgeschiedenis beschikbaar op verzoek.

Geplande onderhoudswerkzaamheden worden buiten kantooruren (CET) gepland en ten minste 48 uur van tevoren via e-mail gecommuniceerd.

Organisatiebeveiliging

Beveiliging is verankerd in onze organisatie door middel van beleid, training en toegangscontroles.

policy

Informatiebeveiligingsbeleid (PSSI)

Uitgebreid informatiebeveiligingsbeleid dat betrekking heeft op activabeheer, toegangscontrole, incidentbeheer, bedrijfscontinuïteit en leveranciersrelaties. Jaarlijks herzien.

school

Beveiligingstraining

Alle medewerkers volgen een beveiligingsbewustzijnstraining bij indiensttreding en jaarlijks daarna. Leden van het ontwikkelteam ontvangen aanvullende training op het gebied van veilige coderingspraktijken en OWASP Top 10.

lock

Toegangscontrole

Het principe van minimale rechten wordt toegepast op alle systemen. Multi-factor authenticatie (MFA) is vereist voor alle interne toegang. Toegangscontroles worden driemaandelijks uitgevoerd.

handshake

Geheimhoudingsovereenkomsten

Alle medewerkers en opdrachtnemers ondertekenen een geheimhoudingsovereenkomst voordat zij toegang krijgen tot bedrijfssystemen of klantgegevens.

report

Incidentrapportage

Intern incidentrapportageproces met vastgelegde escalatiepaden. Beveiligingsincidenten worden gedocumenteerd, onderzocht en verholpen met een post-mortemanalyse. Betrokken handelaren worden binnen 72 uur op de hoogte gesteld in overeenstemming met de AVG.

security

Penetratietesten

Penetratietesten worden regelmatig uitgevoerd door onafhankelijke derden. Gedetailleerde rapporten zijn op verzoek beschikbaar onder NDA.

bug_report

Verantwoorde openbaarmaking

Humind moedigt verantwoorde openbaarmaking van kwetsbaarheden aan. Beveiligingsonderzoekers kunnen kwetsbaarheden melden via security@thehumind.com. Elk rapport wordt zorgvuldig beoordeeld en tijdig afgehandeld.

Documenten & Bronnen

De volgende documenten zijn op verzoek beschikbaar. Voor sommige documenten is een ondertekende NDA vereist.

description

DPA

Gegevensverwerkersovereenkomst conform AVG artikel 28. Definieert de verwerkingsreikwijdte, beveiligingsmaatregelen en het beheer van subverwerkers.

lockDocument aanvragen
gavel

Algemene Gebruiksvoorwaarden

Algemene voorwaarden voor het gebruik van het Humind-platform, inclusief SLA-verplichtingen, aansprakelijkheid en beëindigingsvoorwaarden.

lockDocument aanvragen
verified_user

NDA

Wederzijdse geheimhoudingsovereenkomst voor de uitwisseling van vertrouwelijke informatie tijdens evaluatie of samenwerking.

lockDocument aanvragen