# Juridisch

Juridisch en compliance

## Introductie

Dit compliancecentrum bundelt alle documenten over juridische zaken, privacy en governance op één plek. Of je nu een bezoeker bent die wil weten hoe we met cookies omgaan, een klant die onze verwerkersvoorwaarden nakijkt, of een inkoopteam dat due diligence doet: het document dat je zoekt staat in de zijbalk.

## Frequently asked questions

### Wat staat er in het juridische onderdeel?

In het juridische onderdeel vind je alles waar teams voor inkoop, security en compliance om vragen. Je vindt er onze algemene voorwaarden, ons privacybeleid, de verwerkersovereenkomst, onze lijst met subverwerkers, het beveiligingsoverzicht, onze gedragscode en aanvullende toelichting op EU-residentie, cookies en audittrails. Wat een klant of auditor nodig heeft om UNLESS op papier te beoordelen, hoort hier te staan.

### Waar staat de klantdata?

Alle persoonsgegevens op het Unless-platform staan binnen de Europese Unie. Onze kerninfrastructuur draait op AWS in Ierland, met aanvullende cloud workloads in EU-regio's van Microsoft Azure en Google Cloud. Alleen onze financiële administratie gebruikt tools die deels buiten de EU gehost kunnen zijn, en daar staan geen persoonsgegevens van eindgebruikers in.

### Stuurt Unless persoonsgegevens buiten de EU?

Nee. Persoonsgegevens die het Unless-platform verwerkt, blijven by design binnen de EU/EER. Voor platformdata hebben we dus geen adequaatheidsbesluiten of transfer impact assessments nodig: die data verlaat de EU niet.

### Wie zijn de subverwerkers?

De volledige lijst met subverwerkers staat in onze verwerkersovereenkomst. De subverwerkers van het platform zijn EU-entiteiten van AWS, Microsoft Azure en Google Cloud, die de data allemaal binnen de EU verwerken. Een paar zakelijke tools voor onze eigen administratie staan buiten de EU, maar die komen nooit in contact met persoonsgegevens van eindgebruikers uit het platform.

### Is Unless ISO 27001-gecertificeerd?

Unless heeft als rechtspersoon geen eigen ISO 27001-certificaat. Onze cloudinfrastructuur is gecertificeerd via onze leveranciers: AWS is gecertificeerd voor ISO/IEC 27001, 27017 en 27018, en onze authenticatie- en ondersteunende diensten draaien bij leveranciers met dezelfde certificering. We hanteren een managementsysteem voor informatiebeveiliging naar het model van ISO 27001 en 27002:2022, en we werken toe naar ISO 42001 voor AI-managementsystemen.

### Welke normen en regelgeving volgt Unless?

Unless is gebouwd voor GDPR, DORA en de EU AI Act, met een ISMS naar het model van ISO 27001 en 27002:2022. We volgen ISO/IEC TR 24028 over betrouwbaarheid van AI en bereiden ons voor op ISO/IEC 42001-certificering. Klanten in gereguleerde sectoren kunnen Unless gebruiken binnen hun eigen toezichtregimes, waaronder entiteiten onder toezicht van BaFin en AFM.

### Welke rol heeft Unless onder de EU AI Act?

Unless is de aanbieder van het AI-systeem. Wij bouwen, configureren en beheren het platform, inclusief de RAG-laag, de Privacy Vault, het agentische raamwerk en de koppelingen met foundation-modellen. De foundation-modellen zelf komen van aanbieders verderop in de keten, zoals AWS Bedrock en Azure OpenAI, gehost in EU-regio's. Klanten treden binnen hun eigen context op als gebruiksverantwoordelijke.

### Traint Unless AI-modellen op klantdata?

Nee. We trainen geen modellen op content van klanten, interacties met eindgebruikers of welke andere klantdata dan ook. Living Knowledge verbetert via goedgekeurde content en feedback van teams, nooit door ruwe interacties als trainingsdata te gebruiken.

### Hoe beschermt Unless persoonsgegevens binnen de AI-keten?

Persoonsgegevens worden bij het inlezen en tijdens gebruik gefilterd: identificatoren gaan eruit of worden gemaskeerd voordat ze bij een generatief model van derden terechtkomen. Waar persoonlijke context nodig is, wordt die via onze Privacy Vault omgezet in tokens en ziet dat externe model alleen tokens, niet de onderliggende identificatoren. De-tokenization gebeurt binnen onze eigen beheerde omgeving, dus ruwe persoonsgegevens bereiken de aanbieder van het foundation-model nooit.

### Heeft Unless datalekken of verzoeken van overheden gehad?

Nee. Unless heeft de afgelopen drie jaar geen noemenswaardig datalek gehad, en geen enkel beveiligingsincident heeft klantdata wezenlijk blootgelegd. Ook hebben we van overheden buiten de EU geen verzoeken om toegang tot data ontvangen. Krijgen we ooit een rechtmatig verzoek, dan is ons beleid om niet meer te verstrekken dan strikt vereist en de betrokken klant te informeren waar de wet dat toestaat.

### Heeft Unless een aansprakelijkheidsverzekering?

Ja. Unless heeft een aansprakelijkheidsverzekering die de aansprakelijkheid uit onze klantcontracten dekt, met verzekerde bedragen die in verhouding staan tot de contractuele aansprakelijkheidslimieten in onze overeenkomsten.

### Vallen de activiteiten van Unless onder EU-sancties?

Nee. Unless is niet gevestigd in een land waartegen sancties gelden, en is zelf geen gesanctioneerde entiteit. Onze toeleveringsketen, inclusief onderaannemers en partners, wordt daar ook op getoetst.

### Heeft Unless een eigen gedragscode?

Ja. Onze gedragscode gaat over naleving van wet- en regelgeving, non-discriminatie, eerlijke beloning, welzijn van medewerkers, ethisch inkopen, verantwoordelijkheid voor het milieu en de normen die we van onze leveranciers verwachten. De gedragscode staat gepubliceerd in het juridische onderdeel.

### Hoe gaat Unless om met duurzaamheid?

Onze reductiedoelen voor uitstoot sluiten aan op het 1,5°C-pad en zijn vastgelegd bij het Science Based Targets initiative. Het grootste deel van onze voetafdruk zit in ons cloudgebruik, dus we beperken het aantal modelaanroepen en draaien in EU-regio's waar aanbieders openbaar rapporteren over CO2. Als klein bedrijf zijn we nog niet verplicht om onder de EU CSRD een apart duurzaamheidsverslag te publiceren.

### Hoelang worden audittrails bewaard?

Onze standaardbewaartermijn voor beveiligingsrelevante logs is één jaar, tenzij in het klantcontract een kortere termijn is afgesproken. Logs zijn beveiligd tegen manipulatie, worden doorlopend gemonitord en blijven doorzoekbaar voor onderzoek of audits.

### Wie is bij Unless verantwoordelijk voor gegevensbescherming?

Onze CEO is het aangewezen aanspreekpunt voor zaken rond persoonsgegevens, en onze CTO is verantwoordelijk voor de technische werking en beveiliging van het platform. Het senior management houdt toezicht op het ISMS en op de AI-governance.

### Hoe kunnen klanten de rechten van betrokkenen uitoefenen?

Klanten handelen via ons dashboard de verzoeken van hun eindgebruikers af: inzage, rectificatie, verwijdering en overdraagbaarheid. De verwerkingsverantwoordelijke start het verzoek en ons team verifieert het, altijd met een mens die meekijkt. Is een persoonsgegeven via de Privacy Vault omgezet in een token, dan vervalt dat token automatisch zodra de onderliggende waarde verandert of wordt verwijderd. Oude verwijzingen zijn daarmee niet meer te misbruiken.

### Voor bezoekers
   [Privacyverklaring voor bezoekers](/nl/legal/visitors/privacy-statement/)[Cookiebeleid](/nl/legal/visitors/cookie-policy/)[Colofon](/nl/legal/visitors/colophon/)
### Voor klanten
   [Algemene voorwaarden](/nl/legal/customers/terms-of-service/)[Verwerkersovereenkomst](/nl/legal/customers/data-processing-agreement/)[Subverwerkers](/nl/legal/customers/sub-processors/)[Beveiligingsaddendum](/nl/legal/customers/security-addendum/)[Gebruiksvoorwaarden van derden](/nl/legal/customers/third-party-usage-policies/)
### Bedrijfsbeleid
   [Gedragscode](/nl/legal/company/code-of-conduct/)[Intern verwerkingsregister](/nl/legal/company/internal-data-processing-register/)[Certificeringen](/nl/legal/company/certifications/)
### Naslag
   [DPIA-overwegingen](/nl/legal/resources/dpia/)[DORA](/nl/legal/resources/digital-operational-resilience-act-dora/)[Naleving van de EU AI Act](/nl/legal/resources/eu-ai-act-compliance/)[Beveiligingsoverzicht](/nl/legal/resources/security-overview/)[Tracking van eindgebruikers](/nl/legal/resources/cookies-and-tracking-for-end-users/)[Data en locaties](/nl/legal/resources/data-and-locations/)[Rechten van betrokkenen](/nl/legal/resources/gdpr-and-data-subject-rights/)[Leveranciersbeoordeling](/nl/legal/resources/vendor-assessment/)         [Privacyverklaring voor bezoekers](/nl/legal/visitors/privacy-statement/)