Certificeringen & Compliance
Humind voldoet aan de toepasselijke regelgeving en streeft naar erkende branchecertificeringen. De onderstaande tabel geeft de huidige status van elk raamwerk weer.
| Raamwerk / Certificering | Toepassingsgebied | Status | Details |
|---|---|---|---|
| RGPD | Alle verwerking van persoonsgegevens | Conform | Privacy by design, DPA beschikbaar, DPO aangesteld. Alle gegevens worden opgeslagen en verwerkt binnen de EU. |
| AI Act | AI-winkelassistent | Conform | Geclassificeerd als AI-systeem met beperkt risico. Transparantieverplichtingen nagekomen: gebruikers worden geïnformeerd dat zij met een AI interageren. |
| CCPA | Eindgebruikers in de VS | Conform | Voldoet aan de California Consumer Privacy Act. De privacyrechten van inwoners van Californië worden volledig ondersteund. |
Onze infrastructuurleveranciers (compute, database, AI) beschikken over SOC 2 Type II-, ISO 27001- en CSA STAR-certificeringen.
AI-beveiliging
De AI-winkelassistent van Humind is ontwikkeld met beveiliging, transparantie en nauwkeurigheid als kernvereisten. In dit gedeelte worden onze AI-architectuur, gegevensverwerking en beveiligingsmaatregelen beschreven.
De AI-assistent van Humind is ontworpen om betrouwbare, contextuele antwoorden te geven. Voor elke vraag maakt de AI gebruik van de productcatalogus van de handelaar en de geconfigureerde kennisbank om nauwkeurige en relevante antwoorden te genereren. Dit zorgt ervoor dat antwoorden zijn gebaseerd op bronnen die specifiek zijn voor elk merk.
Humind hanteert een Zero Data Retention-beleid voor alle LLM-interacties:
- Onze LLM-provider is geconfigureerd in de Zero Data Retention-modus. Er worden geen prompts, completions of embeddings opgeslagen door de provider.
- Conversatiegegevens die door de LLM worden verwerkt, bestaan uitsluitend in het geheugen gedurende de duur van het verzoek en worden onmiddellijk na het genereren van het antwoord gewist.
- Klantgesprekken worden nooit gebruikt om een AI-model te trainen, te verfijnen of te verbeteren — noch het onze, noch dat van onze providers.
De Feitelijke modus van Humind zorgt ervoor dat de AI uitsluitend verifieerbare, op bronnen gebaseerde antwoorden geeft:
- Elk antwoord is gebaseerd op opgehaalde productgegevens. De AI verwijst naar specifieke producten en kenmerken uit de catalogus van de handelaar.
- Wanneer de AI over onvoldoende informatie beschikt om een vraag te beantwoorden, geeft zij dit expliciet aan in plaats van speculatieve inhoud te genereren.
- Beveiligingsmechanismen voorkomen dat de AI uitspraken doet over prijzen, beschikbaarheid of productspecificaties die niet aanwezig zijn in de geïndexeerde catalogusgegevens.
Meerdere verdedigingslagen beschermen tegen LLM-specifieke aanvalsvectoren:
- Bescherming tegen prompt injection: defense-in-depth-mechanismen voorkomen dat eindgebruikers het gedrag van de AI overschrijven.
- Uitvoerbeveiliging: geautomatiseerde controlemechanismen voorkomen dat de AI interne instructies of informatie buiten het vastgestelde toepassingsgebied openbaar maakt.
- Toepassingsbeperking: de AI is beperkt tot de productcatalogus van de handelaar en de geconfigureerde kennisbank. De AI heeft geen toegang tot externe gegevens en kan geen acties uitvoeren buiten de gedefinieerde rol.
- Monitoring: alle AI-interacties worden gelogd (zonder PII) voor kwaliteitsborging, anomaliedetectie en continue verbetering van de beveiligingsmechanismen.
De AI-winkelassistent van Humind is geclassificeerd als AI-systeem met beperkt risico in het kader van de EU AI Act (Verordening 2024/1689):
- Transparantie: eindgebruikers worden duidelijk geïnformeerd dat zij met een AI-systeem interageren en niet met een menselijke medewerker.
- Menselijk toezicht: handelaren behouden de volledige controle over de kennisbank, gedragsconfiguratie van de AI en kunnen de assistent te allen tijde uitschakelen.
- Documentatie: technische documentatie over de mogelijkheden, beperkingen en het beoogde gebruik van het AI-systeem wordt bijgehouden en is op verzoek beschikbaar.
Humind maakt gebruik van een LLM-as-a-Judge-systeem waarbij een speciaal evaluatiemodel de kwaliteit en veiligheid van door AI gegenereerde antwoorden continu beoordeelt:
- Evaluatie van antwoordkwaliteit: elk AI-antwoord wordt automatisch beoordeeld op relevantie, nauwkeurigheid en volledigheid in relatie tot de opgehaalde productgegevens.
- Hallucinatiedetectie: een speciaal evaluatiemodel verifieert dat gegenereerde antwoorden geen verzonnen informatie of beweringen bevatten die niet worden ondersteund door de brongegevens.
- Filtering van ongepaste inhoud: antwoorden worden gescreend om off-topic, aanstootgevende of niet-conforme inhoud te blokkeren voordat deze de eindgebruiker bereikt.
Infrastructuur & Cloud
De infrastructuur van Humind draait op cloudservices van bedrijfsniveau, gehost in Europa (Parijs).
Europese hosting
Gegevens gehost in Europa (Parijs) op cloudservices van enterprise-niveau. Geen doorgifte buiten de Europese Unie.
Versleuteling
AES-256-versleuteling in rust en TLS 1.2+ tijdens verzending. Veilig sleutelbeheer met toegangsbeleid op basis van het principe van minimale rechten.
Netwerkbeveiliging
DDoS-bescherming, WAF-regels en TLS-beëindiging via een wereldwijde CDN. Beveiligde CI/CD-pipelines met scannen op geheimen en beoordeling van afhankelijkheden.
Gegevensisolatie
Strikte gegevensisolatie tussen handelaren. Elke handelaar heeft uitsluitend toegang tot zijn eigen gegevens.
Back-ups
Continue back-ups met point-in-time recovery en periodieke hersteltests. Replicatie binnen de Europese Unie voor disaster recovery.
Gegevensbescherming
Humind verwerkt persoonsgegevens namens handelaren in overeenstemming met de AVG. In dit gedeelte worden rollen, gegevensstromen en privacywaarborgen beschreven.
Humind
GegevensverwerkerHumind verwerkt persoonsgegevens uitsluitend namens handelaren, conform hun instructies en de voorwaarden vastgelegd in de Gegevensverwerkersovereenkomst (DPA).
Handelaar
VerwerkingsverantwoordelijkeDe handelaar bepaalt de doeleinden en middelen voor de verwerking van persoonsgegevens van hun eindgebruikers. Zij zijn verantwoordelijk voor het verkrijgen van passende toestemming en het informeren van hun klanten.
- Conversatiegegevens: gestelde vragen aan de AI-assistent en gegenereerde antwoorden
- Navigatiegegevens: bezochte pagina's, bekeken producten, tijdstempels van interacties
- Technische gegevens: browsertype en apparaatinformatie. Het IP-adres wordt niet opgeslagen: het wordt alleen in het geheugen gebruikt om een globale locatie af te leiden.
- Identificatiegegevens: naam, e-mailadres, telefoonnummer of bestelnummer, alleen als de bezoeker deze spontaan in het gesprek deelt (de assistent vraagt er nooit om)
Eindgebruikers kunnen hun rechten uitoefenen door contact op te nemen met de handelaar (verwerkingsverantwoordelijke) of door te schrijven naar de DPO van Humind op dpo@thehumind.com. Humind ondersteunt de volgende rechten:
- Recht op inzage: een kopie ontvangen van de bewaarde persoonsgegevens
- Recht op rectificatie: onjuiste of onvolledige gegevens corrigeren
- Recht op verwijdering: verzoeken om verwijdering van persoonsgegevens
- Recht op beperking: de verwerking van persoonsgegevens beperken
- Recht op gegevensoverdraagbaarheid: gegevens ontvangen in een gestructureerd, machineleesbaar formaat
Gespreksgegevens (transcripties, bijlagen, tevredenheidsscores, contactkaarten) worden standaard 13 maanden na de laatste interactie van de bezoeker in de actieve database bewaard en daarna automatisch verwijderd. De merchant kan een kortere termijn aanvragen, of onder eigen verantwoordelijkheid een langere. Aan het einde van het contract worden de gegevens op verzoek teruggegeven en vervolgens binnen 30 dagen verwijderd. LLM-interacties worden niet bewaard (Zero Data Retention).
Gegevens worden uitsluitend in Frankrijk en de Europese Unie gehost en verwerkt. Geen doorgifte buiten de Europese Economische Ruimte.
De Humind-widget plaatst geen enkele cookie en voert geen tracking tussen websites uit. Hij maakt uitsluitend gebruik van strikt functionele trackers in de browseropslag (localStorage / sessionStorage), vrijgesteld van toestemming op grond van artikel 82 van de Franse privacywet: een pseudonieme bezoekersidentificator (13 voortschrijdende maanden), een tot het tabblad beperkte sessie-identificator, gegevens om het gesprek te hervatten (90 dagen na de laatste activiteit verwijderd) en, als de handelaar de toestemmingsmodule inschakelt, de keuze van de bezoeker (13 maanden). De gebruiksmeting (PostHog Cloud EU) werkt zonder cookies, zonder opslag en zonder enige bezoekersidentificator.
Subverwerkers
| Naam | Service | Locatie | Doel |
|---|---|---|---|
| Microsoft Ireland Operations Limited | Azure (hosting, opslag, AI Foundry) | Europa (France Central, Parijs) | Genereren van AI-antwoorden (Zero Data Retention), hosting en opslag |
| MongoDB Atlas | Database | Europa (Parijs) | Productcatalogus, gespreksgeschiedenis, analytics |
| PostHog | PostHog Cloud EU | Europa (Frankfurt) | Meting van widgetgebruik (anonieme events, geen cookies, geen bezoekersidentificator) |
| Microsoft Ireland Operations Limited | Azure Application Insights | Europa | Technische logs en servicetelemetrie |
Beschikbaarheid & Continuïteit
Humind is ontworpen voor hoge beschikbaarheid, met redundantie binnen de Europese Unie.
SLA 99,9%
Gegarandeerde beschikbaarheid van 99,9% voor productieomgevingen, maandelijks gemeten. De SLA-voorwaarden zijn vastgelegd in de serviceovereenkomst van elke handelaar.
Statuspagina
Real-time servicebewaking met geautomatiseerde meldingen bij servicedegradatie. Incidentgeschiedenis beschikbaar op verzoek.
Bekijk de statuspagina arrow_forwardGepland onderhoud wordt buiten de piekuren ingepland (bij voorkeur tussen 22:00 en 6:00 uur, Parijse tijd) en minstens 72 uur van tevoren per e-mail aangekondigd.
Organisatiebeveiliging
Beveiliging is verankerd in onze organisatie door middel van beleid, training en toegangscontroles.
Informatiebeveiligingsbeleid (PSSI)
Uitgebreid informatiebeveiligingsbeleid dat betrekking heeft op activabeheer, toegangscontrole, incidentbeheer, bedrijfscontinuïteit en leveranciersrelaties. Jaarlijks herzien.
Beveiligingstraining
Alle medewerkers volgen een beveiligingsbewustzijnstraining bij indiensttreding en jaarlijks daarna. Leden van het ontwikkelteam ontvangen aanvullende training op het gebied van veilige coderingspraktijken en OWASP Top 10.
Toegangscontrole
Het principe van minimale rechten wordt toegepast op alle systemen. Multi-factor authenticatie (MFA) is vereist voor alle interne toegang. Toegangscontroles worden driemaandelijks uitgevoerd.
Geheimhoudingsovereenkomsten
Alle medewerkers en opdrachtnemers ondertekenen een geheimhoudingsovereenkomst voordat zij toegang krijgen tot bedrijfssystemen of klantgegevens.
Incidentrapportage
Intern incidentrapportageproces met vastgelegde escalatiepaden. Beveiligingsincidenten worden gedocumenteerd, onderzocht en verholpen met een post-mortemanalyse. Betrokken handelaren worden zonder onnodige vertraging en uiterlijk binnen 48 uur nadat wij kennis krijgen van de inbreuk op de hoogte gesteld, zodat zij hun eigen termijn van 72 uur richting hun toezichthoudende autoriteit kunnen halen.
Penetratietesten
Penetratietests worden minstens eenmaal per jaar uitgevoerd door een gekwalificeerde onafhankelijke derde partij, aangevuld met regelmatige kwetsbaarheidsscans. Gedetailleerde rapporten en herstelplannen zijn op aanvraag beschikbaar onder NDA.
Verantwoorde openbaarmaking
Humind moedigt verantwoorde openbaarmaking van kwetsbaarheden aan. Beveiligingsonderzoekers kunnen kwetsbaarheden melden via security@thehumind.com. Elk rapport wordt zorgvuldig beoordeeld en tijdig afgehandeld.
Documenten & Bronnen
De volgende documenten zijn op verzoek beschikbaar. Voor sommige documenten is een ondertekende NDA vereist.
DPA
Gegevensverwerkersovereenkomst conform AVG artikel 28. Definieert de verwerkingsreikwijdte, beveiligingsmaatregelen en het beheer van subverwerkers.
lockDocument aanvragenAlgemene Gebruiksvoorwaarden
Algemene voorwaarden voor het gebruik van het Humind-platform, inclusief SLA-verplichtingen, aansprakelijkheid en beëindigingsvoorwaarden.
lockDocument aanvragenNDA
Wederzijdse geheimhoudingsovereenkomst voor de uitwisseling van vertrouwelijke informatie tijdens evaluatie of samenwerking.
lockDocument aanvragenOpenbare documentatie
De volgende referenties zijn gepubliceerd en vereisen geen aanvraag.












