# Verantwoording

**Samenvatting:** Audittrail, incidentrespons en de maatregelen waarmee je kunt aantonen wat de agent heeft gedaan en waarom.

**Kort samengevat:** Audittrail, incidentrespons en de maatregelen waarmee je kunt aantonen wat de agent heeft gedaan en waarom. De vierde pijler van Trust.

**Laatst bijgewerkt:** 2026-08-10

## Kernbegrippen

### Audittrail per beslissing
Van elk antwoord van de agent blijft een vastlegging achter. De invoer, de opgehaalde Bronnen, het gebruikte model, de uitvoer en de gestarte Procedures. Beschikbaar zolang het gesprekslogboek bestaat.

### Systeemaudittrail
Van elke wijziging in de inrichting blijft een vastlegging achter. Wie wat wijzigde, wanneer en vanaf waar. Bruikbaar voor interne evaluaties en als bewijs voor SOC 2.

### Incidentresponsplan
Een vastgelegde procedure om incidenten te herkennen, te classificeren en te melden. De toezeggingen over het informeren van klanten staan in de DPA.

### Regelgevende kaders
Unless is gebouwd voor de GDPR, DORA en de EU AI Act. Ons ISMS is ingericht naar het model van ISO 27001 en 27002:2022. We volgen ISO/IEC TR 24028 over betrouwbaarheid van AI en bereiden certificering voor ISO/IEC 42001 voor. Klanten in gereguleerde sectoren kunnen Unless gebruiken binnen hun eigen toezichtregime, inclusief entiteiten onder toezicht van BaFin en AFM. Het Compliance Center bevat de formele documentatie achter elk kader.

### Rollen onder de EU AI Act
Unless is de aanbieder van het AI-systeem. Wij bouwen, configureren en draaien het platform: de RAG-laag, de Privacy Vault, het agentische raamwerk en de koppelingen met foundation-modellen. De foundation-modellen zelf komen van bovenliggende leveranciers (AWS Bedrock, Azure OpenAI), gehost in EU-regio's. Klanten treden binnen hun eigen context op als gebruiksverantwoordelijke.

### Waarborgen uit de OWASP Top 10 voor LLM's
Het platform houdt bij welke maatregelen aanstaan. Invoer gevalideerd, uitvoer geschoond, toeleveringsketen beheerst, gevoelige informatie beschermd. De status is zichtbaar voor je auditor.

## Wat je hier kunt doen

- Voor elk gesprek een audittrail per beslissing ophalen
- Voor elke wijziging in de inrichting een systeemaudittrail ophalen
- De configuratiestatus van de maatregelen voor GDPR, EU AI Act, DORA en ISO bekijken
- Auditdata exporteren voor inspecteurs
- Het Compliance Center openen voor de DPA, de lijst met sub-processors, het beveiligingsaddendum, de gedragscode en de overige onderliggende documenten

## Wanneer je het gebruikt

- Tijdens een audit door een toezichthouder of een derde partij
- Bij het uitzoeken van een interne compliancevraag
- Bij de voorbereiding op verlenging van een ISO-certificering
- Wanneer een klant iets betwist wat de agent heeft gedaan

## Hoe het werkt

Elke betekenisvolle handeling in het platform wordt vastgelegd in het auditlogboek. Beslissingen in gesprekken, wijzigingen in de inrichting, wijzigingen aan integraties en toegangsgebeurtenissen. De bewaartermijn van de logboeken volgt je privacyinstellingen, en ze zijn op aanvraag te exporteren.

## Veelgestelde vragen

**Hoe haal ik de audittrail van een specifiek gesprek op?**
Open Conversaties, zoek het gesprek op en klik op \

**Hoe zie ik wie vorige week een instelling heeft gewijzigd?**
Ga naar \

**Hoe toon ik voor een specifiek Moment aan dat we aan de EU AI Act voldoen?**
Combineer drie dingen. Ten eerste de audittrail per beslissing uit Conversaties. Ten tweede de configuratiestatus in Verantwoording, die laat zien welke maatregelen uit de AI Act actief zijn. Ten derde de documentatie van de aanbieder in het Compliance Center, inclusief de risicoclassificatie en de verplichtingen van de aanbieder. Samen dekken die af wat een auditor zal vragen.

**Hoe werkt het melden van incidenten?**
Kritieke incidenten worden aan klanten gemeld binnen de termijn die in je DPA staat. Statusupdates verschijnen op status.unless.com.

**Kan ik een externe auditor toevoegen?**
Ja. Maak in Team en rollen een rol voor externe auditors aan, met alleen leestoegang tot Trust en Conversaties.

**Hoe lang worden auditlogboeken bewaard?**
Voor beveiligingsrelevante logboeken geldt standaard een jaar, tenzij je contract een kortere termijn vastlegt. De logboeken zijn beschermd tegen manipulatie, worden doorlopend gemonitord en zijn doorzoekbaar voor onderzoek of audits.

**Heeft Unless incidenten gehad?**
Geen noemenswaardig datalek met persoonsgegevens in de afgelopen drie jaar. Geen verzoeken om gegevenstoegang van overheidsinstanties buiten de EU. Het incidentresponsplan, de toezeggingen over het informeren van klanten en de gegevens over de aansprakelijkheidsverzekering staan in het Compliance Center en in je DPA.

**Wie is bij Unless verantwoordelijk voor gegevensbescherming?**
De CEO is het aangewezen aanspreekpunt voor zaken rond persoonsgegevens. De CTO is verantwoordelijk voor de technische werking en de beveiliging van het platform. De directie houdt toezicht op het ISMS en op de governance rond AI. De contactgegevens staan in het Compliance Center.
