Certificeringen & Compliance
Humind voldoet aan de toepasselijke regelgeving en streeft naar erkende branchecertificeringen. De onderstaande tabel geeft de huidige status van elk raamwerk weer.
| Raamwerk / Certificering | Toepassingsgebied | Status | Details |
|---|---|---|---|
| RGPD | Alle verwerking van persoonsgegevens | Conform | Privacy by design, DPA beschikbaar, DPO aangesteld. Alle gegevens worden opgeslagen en verwerkt binnen de EU. |
| AI Act | AI-winkelassistent | Conform | Geclassificeerd als AI-systeem met beperkt risico. Transparantieverplichtingen nagekomen: gebruikers worden geïnformeerd dat zij met een AI interageren. |
| CCPA | Eindgebruikers in de VS | Conform | Voldoet aan de California Consumer Privacy Act. De privacyrechten van inwoners van Californië worden volledig ondersteund. |
Onze infrastructuurleveranciers (compute, database, AI) beschikken over SOC 2 Type II-, ISO 27001- en CSA STAR-certificeringen.
AI-beveiliging
De AI-winkelassistent van Humind is ontwikkeld met beveiliging, transparantie en nauwkeurigheid als kernvereisten. In dit gedeelte worden onze AI-architectuur, gegevensverwerking en beveiligingsmaatregelen beschreven.
De AI-assistent van Humind is ontworpen om betrouwbare, contextuele antwoorden te geven. Voor elke vraag maakt de AI gebruik van de productcatalogus van de handelaar en de geconfigureerde kennisbank om nauwkeurige en relevante antwoorden te genereren. Dit zorgt ervoor dat antwoorden zijn gebaseerd op bronnen die specifiek zijn voor elk merk.
Humind hanteert een Zero Data Retention-beleid voor alle LLM-interacties:
- Onze LLM-provider is geconfigureerd in de Zero Data Retention-modus. Er worden geen prompts, completions of embeddings opgeslagen door de provider.
- Conversatiegegevens die door de LLM worden verwerkt, bestaan uitsluitend in het geheugen gedurende de duur van het verzoek en worden onmiddellijk na het genereren van het antwoord gewist.
- Klantgesprekken worden nooit gebruikt om een AI-model te trainen, te verfijnen of te verbeteren — noch het onze, noch dat van onze providers.
De Feitelijke modus van Humind zorgt ervoor dat de AI uitsluitend verifieerbare, op bronnen gebaseerde antwoorden geeft:
- Elk antwoord is gebaseerd op opgehaalde productgegevens. De AI verwijst naar specifieke producten en kenmerken uit de catalogus van de handelaar.
- Wanneer de AI over onvoldoende informatie beschikt om een vraag te beantwoorden, geeft zij dit expliciet aan in plaats van speculatieve inhoud te genereren.
- Beveiligingsmechanismen voorkomen dat de AI uitspraken doet over prijzen, beschikbaarheid of productspecificaties die niet aanwezig zijn in de geïndexeerde catalogusgegevens.
Meerdere verdedigingslagen beschermen tegen LLM-specifieke aanvalsvectoren:
- Bescherming tegen prompt injection: defense-in-depth-mechanismen voorkomen dat eindgebruikers het gedrag van de AI overschrijven.
- Uitvoerbeveiliging: geautomatiseerde controlemechanismen voorkomen dat de AI interne instructies of informatie buiten het vastgestelde toepassingsgebied openbaar maakt.
- Toepassingsbeperking: de AI is beperkt tot de productcatalogus van de handelaar en de geconfigureerde kennisbank. De AI heeft geen toegang tot externe gegevens en kan geen acties uitvoeren buiten de gedefinieerde rol.
- Monitoring: alle AI-interacties worden gelogd (zonder PII) voor kwaliteitsborging, anomaliedetectie en continue verbetering van de beveiligingsmechanismen.
De AI-winkelassistent van Humind is geclassificeerd als AI-systeem met beperkt risico in het kader van de EU AI Act (Verordening 2024/1689):
- Transparantie: eindgebruikers worden duidelijk geïnformeerd dat zij met een AI-systeem interageren en niet met een menselijke medewerker.
- Menselijk toezicht: handelaren behouden de volledige controle over de kennisbank, gedragsconfiguratie van de AI en kunnen de assistent te allen tijde uitschakelen.
- Documentatie: technische documentatie over de mogelijkheden, beperkingen en het beoogde gebruik van het AI-systeem wordt bijgehouden en is op verzoek beschikbaar.
Humind maakt gebruik van een LLM-as-a-Judge-systeem waarbij een speciaal evaluatiemodel de kwaliteit en veiligheid van door AI gegenereerde antwoorden continu beoordeelt:
- Evaluatie van antwoordkwaliteit: elk AI-antwoord wordt automatisch beoordeeld op relevantie, nauwkeurigheid en volledigheid in relatie tot de opgehaalde productgegevens.
- Hallucinatiedetectie: een speciaal evaluatiemodel verifieert dat gegenereerde antwoorden geen verzonnen informatie of beweringen bevatten die niet worden ondersteund door de brongegevens.
- Filtering van ongepaste inhoud: antwoorden worden gescreend om off-topic, aanstootgevende of niet-conforme inhoud te blokkeren voordat deze de eindgebruiker bereikt.
Infrastructuur & Cloud
De infrastructuur van Humind draait op cloudservices van bedrijfsniveau met een keuze uit hostingregions: Europa of de Verenigde Staten.
Multi-region hosting
Infrastructuur gehost op cloudservices van bedrijfsniveau. Handelaren kiezen hun hostingregio: Europa (Parijs) of de Verenigde Staten.
Versleuteling
AES-256-versleuteling in rust en TLS 1.2+ tijdens verzending. Veilig sleutelbeheer met toegangsbeleid op basis van het principe van minimale rechten.
Netwerkbeveiliging
DDoS-bescherming, WAF-regels en TLS-beëindiging via een wereldwijde CDN. Beveiligde CI/CD-pipelines met scannen op geheimen en beoordeling van afhankelijkheden.
Gegevensisolatie
Strikte gegevensisolatie tussen handelaren. Elke handelaar heeft uitsluitend toegang tot zijn eigen gegevens.
Back-ups
Continue back-ups met herstel naar een bepaald tijdstip. Mogelijkheid tot cross-region replicatie voor noodherstel.
Gegevensbescherming
Humind verwerkt persoonsgegevens namens handelaren in overeenstemming met de AVG. In dit gedeelte worden rollen, gegevensstromen en privacywaarborgen beschreven.
Humind
GegevensverwerkerHumind verwerkt persoonsgegevens uitsluitend namens handelaren, conform hun instructies en de voorwaarden vastgelegd in de Gegevensverwerkersovereenkomst (DPA).
Handelaar
VerwerkingsverantwoordelijkeDe handelaar bepaalt de doeleinden en middelen voor de verwerking van persoonsgegevens van hun eindgebruikers. Zij zijn verantwoordelijk voor het verkrijgen van passende toestemming en het informeren van hun klanten.
- Conversatiegegevens: gestelde vragen aan de AI-assistent en gegenereerde antwoorden
- Navigatiegegevens: bezochte pagina's, bekeken producten, tijdstempels van interacties
- Technische gegevens: IP-adres (geanonimiseerd), browsertype, apparaatinformatie
- Persoonsgegevens: e-mailadres (alleen indien vrijwillig verstrekt door de eindgebruiker)
Eindgebruikers kunnen hun rechten uitoefenen door contact op te nemen met de handelaar (verwerkingsverantwoordelijke) of door te schrijven naar de DPO van Humind op dpo@thehumind.com. Humind ondersteunt de volgende rechten:
- Recht op inzage: een kopie ontvangen van de bewaarde persoonsgegevens
- Recht op rectificatie: onjuiste of onvolledige gegevens corrigeren
- Recht op verwijdering: verzoeken om verwijdering van persoonsgegevens
- Recht op beperking: de verwerking van persoonsgegevens beperken
- Recht op gegevensoverdraagbaarheid: gegevens ontvangen in een gestructureerd, machineleesbaar formaat
Conversatiegegevens worden bewaard gedurende de looptijd van de commerciële relatie met de handelaar, tenzij in de DPA een kortere bewaartermijn is vastgelegd. Na beëindiging van het contract worden alle gegevens van de handelaar binnen 30 dagen verwijderd. LLM-interacties worden niet bewaard (Zero Data Retention).
Persoonsgegevens worden opgeslagen en verwerkt in de regio die door de handelaar is gekozen (Europa of de Verenigde Staten). Gegevens die in Europa worden gehost, blijven in Europa, en gegevens die in de Verenigde Staten worden gehost, blijven in de Verenigde Staten. Er worden geen cross-region doorgiften uitgevoerd.
De Humind-widget maakt gebruik van één sessie-identificator die is opgeslagen in localStorage om de continuïteit van gesprekken te waarborgen. Er worden geen tracking-cookies van derden gebruikt. Er wordt geen cross-site tracking uitgevoerd. De sessie-identificator wordt automatisch gewist wanneer de browsersessie eindigt.
Subverwerkers
| Naam | Service | Locatie | Doel |
|---|---|---|---|
| Microsoft Ireland Operations Limited | Azure AI Foundry | Europa (Parijs) of de Verenigde Staten | Generatie van AI-antwoorden (Zero Data Retention ingeschakeld) |
| MongoDB Atlas | Database | Europa (Parijs) of de Verenigde Staten | Opslag van productcatalogus, gespreksgeschiedenis, analyses |
Beschikbaarheid & Continuïteit
Humind is ontworpen voor hoge beschikbaarheid met redundantie over meerdere regio's.
SLA 99,9%
Gegarandeerde beschikbaarheid van 99,9% voor productieomgevingen, maandelijks gemeten. De SLA-voorwaarden zijn vastgelegd in de serviceovereenkomst van elke handelaar.
Statuspagina
Real-time servicebewaking met geautomatiseerde meldingen bij servicedegradatie. Incidentgeschiedenis beschikbaar op verzoek.
Geplande onderhoudswerkzaamheden worden buiten kantooruren (CET) gepland en ten minste 48 uur van tevoren via e-mail gecommuniceerd.
Organisatiebeveiliging
Beveiliging is verankerd in onze organisatie door middel van beleid, training en toegangscontroles.
Informatiebeveiligingsbeleid (PSSI)
Uitgebreid informatiebeveiligingsbeleid dat betrekking heeft op activabeheer, toegangscontrole, incidentbeheer, bedrijfscontinuïteit en leveranciersrelaties. Jaarlijks herzien.
Beveiligingstraining
Alle medewerkers volgen een beveiligingsbewustzijnstraining bij indiensttreding en jaarlijks daarna. Leden van het ontwikkelteam ontvangen aanvullende training op het gebied van veilige coderingspraktijken en OWASP Top 10.
Toegangscontrole
Het principe van minimale rechten wordt toegepast op alle systemen. Multi-factor authenticatie (MFA) is vereist voor alle interne toegang. Toegangscontroles worden driemaandelijks uitgevoerd.
Geheimhoudingsovereenkomsten
Alle medewerkers en opdrachtnemers ondertekenen een geheimhoudingsovereenkomst voordat zij toegang krijgen tot bedrijfssystemen of klantgegevens.
Incidentrapportage
Intern incidentrapportageproces met vastgelegde escalatiepaden. Beveiligingsincidenten worden gedocumenteerd, onderzocht en verholpen met een post-mortemanalyse. Betrokken handelaren worden binnen 72 uur op de hoogte gesteld in overeenstemming met de AVG.
Penetratietesten
Penetratietesten worden regelmatig uitgevoerd door onafhankelijke derden. Gedetailleerde rapporten zijn op verzoek beschikbaar onder NDA.
Verantwoorde openbaarmaking
Humind moedigt verantwoorde openbaarmaking van kwetsbaarheden aan. Beveiligingsonderzoekers kunnen kwetsbaarheden melden via security@thehumind.com. Elk rapport wordt zorgvuldig beoordeeld en tijdig afgehandeld.
Documenten & Bronnen
De volgende documenten zijn op verzoek beschikbaar. Voor sommige documenten is een ondertekende NDA vereist.
DPA
Gegevensverwerkersovereenkomst conform AVG artikel 28. Definieert de verwerkingsreikwijdte, beveiligingsmaatregelen en het beheer van subverwerkers.
lockDocument aanvragenAlgemene Gebruiksvoorwaarden
Algemene voorwaarden voor het gebruik van het Humind-platform, inclusief SLA-verplichtingen, aansprakelijkheid en beëindigingsvoorwaarden.
lockDocument aanvragenNDA
Wederzijdse geheimhoudingsovereenkomst voor de uitwisseling van vertrouwelijke informatie tijdens evaluatie of samenwerking.
lockDocument aanvragen






