Agentische handelKlanten
Boek een demo
Gratis starten

Trust Center

Beveiliging, privacy en compliance vormen de basis van de manier waarop wij Humind bouwen en beheren. Op deze pagina documenteren wij onze werkwijzen, certificeringen en verplichtingen.

Laatste update: september 2026

Certificeringen & Compliance

Humind voldoet aan de toepasselijke regelgeving en streeft naar erkende branchecertificeringen. De onderstaande tabel geeft de huidige status van elk raamwerk weer.

Raamwerk / CertificeringToepassingsgebiedStatusDetails
RGPDAlle verwerking van persoonsgegevensConformPrivacy by design, DPA beschikbaar, DPO aangesteld. Alle gegevens worden opgeslagen en verwerkt binnen de EU.
AI ActAI-winkelassistentConformGeclassificeerd als AI-systeem met beperkt risico. Transparantieverplichtingen nagekomen: gebruikers worden geïnformeerd dat zij met een AI interageren.
CCPAEindgebruikers in de VSConformVoldoet aan de California Consumer Privacy Act. De privacyrechten van inwoners van Californië worden volledig ondersteund.

Onze infrastructuurleveranciers (compute, database, AI) beschikken over SOC 2 Type II-, ISO 27001- en CSA STAR-certificeringen.

AI-beveiliging

De AI-winkelassistent van Humind is ontwikkeld met beveiliging, transparantie en nauwkeurigheid als kernvereisten. In dit gedeelte worden onze AI-architectuur, gegevensverwerking en beveiligingsmaatregelen beschreven.

De AI-assistent van Humind is ontworpen om betrouwbare, contextuele antwoorden te geven. Voor elke vraag maakt de AI gebruik van de productcatalogus van de handelaar en de geconfigureerde kennisbank om nauwkeurige en relevante antwoorden te genereren. Dit zorgt ervoor dat antwoorden zijn gebaseerd op bronnen die specifiek zijn voor elk merk.

Humind hanteert een Zero Data Retention-beleid voor alle LLM-interacties:

  • Onze LLM-provider is geconfigureerd in de Zero Data Retention-modus. Er worden geen prompts, completions of embeddings opgeslagen door de provider.
  • Conversatiegegevens die door de LLM worden verwerkt, bestaan uitsluitend in het geheugen gedurende de duur van het verzoek en worden onmiddellijk na het genereren van het antwoord gewist.
  • Klantgesprekken worden nooit gebruikt om een AI-model te trainen, te verfijnen of te verbeteren — noch het onze, noch dat van onze providers.

De Feitelijke modus van Humind zorgt ervoor dat de AI uitsluitend verifieerbare, op bronnen gebaseerde antwoorden geeft:

  • Elk antwoord is gebaseerd op opgehaalde productgegevens. De AI verwijst naar specifieke producten en kenmerken uit de catalogus van de handelaar.
  • Wanneer de AI over onvoldoende informatie beschikt om een vraag te beantwoorden, geeft zij dit expliciet aan in plaats van speculatieve inhoud te genereren.
  • Beveiligingsmechanismen voorkomen dat de AI uitspraken doet over prijzen, beschikbaarheid of productspecificaties die niet aanwezig zijn in de geïndexeerde catalogusgegevens.

Meerdere verdedigingslagen beschermen tegen LLM-specifieke aanvalsvectoren:

  • Bescherming tegen prompt injection: defense-in-depth-mechanismen voorkomen dat eindgebruikers het gedrag van de AI overschrijven.
  • Uitvoerbeveiliging: geautomatiseerde controlemechanismen voorkomen dat de AI interne instructies of informatie buiten het vastgestelde toepassingsgebied openbaar maakt.
  • Toepassingsbeperking: de AI is beperkt tot de productcatalogus van de handelaar en de geconfigureerde kennisbank. De AI heeft geen toegang tot externe gegevens en kan geen acties uitvoeren buiten de gedefinieerde rol.
  • Monitoring: alle AI-interacties worden gelogd (zonder PII) voor kwaliteitsborging, anomaliedetectie en continue verbetering van de beveiligingsmechanismen.

De AI-winkelassistent van Humind is geclassificeerd als AI-systeem met beperkt risico in het kader van de EU AI Act (Verordening 2024/1689):

  • Transparantie: eindgebruikers worden duidelijk geïnformeerd dat zij met een AI-systeem interageren en niet met een menselijke medewerker.
  • Menselijk toezicht: handelaren behouden de volledige controle over de kennisbank, gedragsconfiguratie van de AI en kunnen de assistent te allen tijde uitschakelen.
  • Documentatie: technische documentatie over de mogelijkheden, beperkingen en het beoogde gebruik van het AI-systeem wordt bijgehouden en is op verzoek beschikbaar.

Humind maakt gebruik van een LLM-as-a-Judge-systeem waarbij een speciaal evaluatiemodel de kwaliteit en veiligheid van door AI gegenereerde antwoorden continu beoordeelt:

  • Evaluatie van antwoordkwaliteit: elk AI-antwoord wordt automatisch beoordeeld op relevantie, nauwkeurigheid en volledigheid in relatie tot de opgehaalde productgegevens.
  • Hallucinatiedetectie: een speciaal evaluatiemodel verifieert dat gegenereerde antwoorden geen verzonnen informatie of beweringen bevatten die niet worden ondersteund door de brongegevens.
  • Filtering van ongepaste inhoud: antwoorden worden gescreend om off-topic, aanstootgevende of niet-conforme inhoud te blokkeren voordat deze de eindgebruiker bereikt.

Infrastructuur & Cloud

De infrastructuur van Humind draait op cloudservices van bedrijfsniveau, gehost in Europa (Parijs).

cloud

Europese hosting

Gegevens gehost in Europa (Parijs) op cloudservices van enterprise-niveau. Geen doorgifte buiten de Europese Unie.

lock

Versleuteling

AES-256-versleuteling in rust en TLS 1.2+ tijdens verzending. Veilig sleutelbeheer met toegangsbeleid op basis van het principe van minimale rechten.

shield

Netwerkbeveiliging

DDoS-bescherming, WAF-regels en TLS-beëindiging via een wereldwijde CDN. Beveiligde CI/CD-pipelines met scannen op geheimen en beoordeling van afhankelijkheden.

group_work

Gegevensisolatie

Strikte gegevensisolatie tussen handelaren. Elke handelaar heeft uitsluitend toegang tot zijn eigen gegevens.

backup

Back-ups

Continue back-ups met point-in-time recovery en periodieke hersteltests. Replicatie binnen de Europese Unie voor disaster recovery.

Gegevensbescherming

Humind verwerkt persoonsgegevens namens handelaren in overeenstemming met de AVG. In dit gedeelte worden rollen, gegevensstromen en privacywaarborgen beschreven.

Humind

Gegevensverwerker

Humind verwerkt persoonsgegevens uitsluitend namens handelaren, conform hun instructies en de voorwaarden vastgelegd in de Gegevensverwerkersovereenkomst (DPA).

Handelaar

Verwerkingsverantwoordelijke

De handelaar bepaalt de doeleinden en middelen voor de verwerking van persoonsgegevens van hun eindgebruikers. Zij zijn verantwoordelijk voor het verkrijgen van passende toestemming en het informeren van hun klanten.

  • Conversatiegegevens: gestelde vragen aan de AI-assistent en gegenereerde antwoorden
  • Navigatiegegevens: bezochte pagina's, bekeken producten, tijdstempels van interacties
  • Technische gegevens: browsertype en apparaatinformatie. Het IP-adres wordt niet opgeslagen: het wordt alleen in het geheugen gebruikt om een globale locatie af te leiden.
  • Identificatiegegevens: naam, e-mailadres, telefoonnummer of bestelnummer, alleen als de bezoeker deze spontaan in het gesprek deelt (de assistent vraagt er nooit om)

Eindgebruikers kunnen hun rechten uitoefenen door contact op te nemen met de handelaar (verwerkingsverantwoordelijke) of door te schrijven naar de DPO van Humind op dpo@thehumind.com. Humind ondersteunt de volgende rechten:

  • Recht op inzage: een kopie ontvangen van de bewaarde persoonsgegevens
  • Recht op rectificatie: onjuiste of onvolledige gegevens corrigeren
  • Recht op verwijdering: verzoeken om verwijdering van persoonsgegevens
  • Recht op beperking: de verwerking van persoonsgegevens beperken
  • Recht op gegevensoverdraagbaarheid: gegevens ontvangen in een gestructureerd, machineleesbaar formaat

Gespreksgegevens (transcripties, bijlagen, tevredenheidsscores, contactkaarten) worden standaard 13 maanden na de laatste interactie van de bezoeker in de actieve database bewaard en daarna automatisch verwijderd. De merchant kan een kortere termijn aanvragen, of onder eigen verantwoordelijkheid een langere. Aan het einde van het contract worden de gegevens op verzoek teruggegeven en vervolgens binnen 30 dagen verwijderd. LLM-interacties worden niet bewaard (Zero Data Retention).

Gegevens worden uitsluitend in Frankrijk en de Europese Unie gehost en verwerkt. Geen doorgifte buiten de Europese Economische Ruimte.

De Humind-widget plaatst geen enkele cookie en voert geen tracking tussen websites uit. Hij maakt uitsluitend gebruik van strikt functionele trackers in de browseropslag (localStorage / sessionStorage), vrijgesteld van toestemming op grond van artikel 82 van de Franse privacywet: een pseudonieme bezoekersidentificator (13 voortschrijdende maanden), een tot het tabblad beperkte sessie-identificator, gegevens om het gesprek te hervatten (90 dagen na de laatste activiteit verwijderd) en, als de handelaar de toestemmingsmodule inschakelt, de keuze van de bezoeker (13 maanden). De gebruiksmeting (PostHog Cloud EU) werkt zonder cookies, zonder opslag en zonder enige bezoekersidentificator.

Volledig overzicht van sleutels en bewaartermijnen

Subverwerkers

NaamServiceLocatieDoel
Microsoft Ireland Operations LimitedAzure (hosting, opslag, AI Foundry)Europa (France Central, Parijs)Genereren van AI-antwoorden (Zero Data Retention), hosting en opslag
MongoDB AtlasDatabaseEuropa (Parijs)Productcatalogus, gespreksgeschiedenis, analytics
PostHogPostHog Cloud EUEuropa (Frankfurt)Meting van widgetgebruik (anonieme events, geen cookies, geen bezoekersidentificator)
Microsoft Ireland Operations LimitedAzure Application InsightsEuropaTechnische logs en servicetelemetrie

Beschikbaarheid & Continuïteit

Humind is ontworpen voor hoge beschikbaarheid, met redundantie binnen de Europese Unie.

speed

SLA 99,9%

Gegarandeerde beschikbaarheid van 99,9% voor productieomgevingen, maandelijks gemeten. De SLA-voorwaarden zijn vastgelegd in de serviceovereenkomst van elke handelaar.

monitor_heart

Statuspagina

Real-time servicebewaking met geautomatiseerde meldingen bij servicedegradatie. Incidentgeschiedenis beschikbaar op verzoek.

Bekijk de statuspagina arrow_forward

Gepland onderhoud wordt buiten de piekuren ingepland (bij voorkeur tussen 22:00 en 6:00 uur, Parijse tijd) en minstens 72 uur van tevoren per e-mail aangekondigd.

Organisatiebeveiliging

Beveiliging is verankerd in onze organisatie door middel van beleid, training en toegangscontroles.

policy

Informatiebeveiligingsbeleid (PSSI)

Uitgebreid informatiebeveiligingsbeleid dat betrekking heeft op activabeheer, toegangscontrole, incidentbeheer, bedrijfscontinuïteit en leveranciersrelaties. Jaarlijks herzien.

school

Beveiligingstraining

Alle medewerkers volgen een beveiligingsbewustzijnstraining bij indiensttreding en jaarlijks daarna. Leden van het ontwikkelteam ontvangen aanvullende training op het gebied van veilige coderingspraktijken en OWASP Top 10.

lock

Toegangscontrole

Het principe van minimale rechten wordt toegepast op alle systemen. Multi-factor authenticatie (MFA) is vereist voor alle interne toegang. Toegangscontroles worden driemaandelijks uitgevoerd.

handshake

Geheimhoudingsovereenkomsten

Alle medewerkers en opdrachtnemers ondertekenen een geheimhoudingsovereenkomst voordat zij toegang krijgen tot bedrijfssystemen of klantgegevens.

report

Incidentrapportage

Intern incidentrapportageproces met vastgelegde escalatiepaden. Beveiligingsincidenten worden gedocumenteerd, onderzocht en verholpen met een post-mortemanalyse. Betrokken handelaren worden zonder onnodige vertraging en uiterlijk binnen 48 uur nadat wij kennis krijgen van de inbreuk op de hoogte gesteld, zodat zij hun eigen termijn van 72 uur richting hun toezichthoudende autoriteit kunnen halen.

security

Penetratietesten

Penetratietests worden minstens eenmaal per jaar uitgevoerd door een gekwalificeerde onafhankelijke derde partij, aangevuld met regelmatige kwetsbaarheidsscans. Gedetailleerde rapporten en herstelplannen zijn op aanvraag beschikbaar onder NDA.

bug_report

Verantwoorde openbaarmaking

Humind moedigt verantwoorde openbaarmaking van kwetsbaarheden aan. Beveiligingsonderzoekers kunnen kwetsbaarheden melden via security@thehumind.com. Elk rapport wordt zorgvuldig beoordeeld en tijdig afgehandeld.

Documenten & Bronnen

De volgende documenten zijn op verzoek beschikbaar. Voor sommige documenten is een ondertekende NDA vereist.

description

DPA

Gegevensverwerkersovereenkomst conform AVG artikel 28. Definieert de verwerkingsreikwijdte, beveiligingsmaatregelen en het beheer van subverwerkers.

lockDocument aanvragen
gavel

Algemene Gebruiksvoorwaarden

Algemene voorwaarden voor het gebruik van het Humind-platform, inclusief SLA-verplichtingen, aansprakelijkheid en beëindigingsvoorwaarden.

lockDocument aanvragen
verified_user

NDA

Wederzijdse geheimhoudingsovereenkomst voor de uitwisseling van vertrouwelijke informatie tijdens evaluatie of samenwerking.

lockDocument aanvragen

Openbare documentatie

De volgende referenties zijn gepubliceerd en vereisen geen aanvraag.