Trust

De enige AI customer agent, vanaf dag één voor de EU.

Compliance is geen instelling. Het is hoe het platform gebouwd is. Standaard EU-dataresidentie. Een audittrail per beslissing. Waarborgen in realtime. Transparant by design.

Privacy Vault

Je data gaat erin. Gevoelige identificatoren blijven bij jou.

  • 01. Geen cookies en een ingebouwde consent-API
  • 02. Gebruikersauthenticatie met JWT
  • 03. Vastgelegde transparantie
  • 04. Anonimisering van gebruikersprompts
  • 05. Dataminimalisatie op gebruikersprofielen
  • 06. Toegangsbeheer op basis van Doelgroepen
  • 07. Databeheer in realtime
  • 08. Maskering van gevoelige gegevens
  • 09. PII-filtering op AI-bronnen
  • 10. Bescherming tegen source poisoning
  • 11. Modelafscherming met isolatie voor PII
  • 12. Modelwissel en failover in realtime

Privacy is geen instelling. Het is hoe het platform gebouwd is. En het is ook hoe Living Memory betrouwbaar blijft.

Positie

Drie principes. Even zwaar.

01

Datasoevereiniteit.

  • Standaard EU-dataresidentie. Je data staat in EU-cloudregio's die je bij naam kunt noemen.
  • PII wordt bij de gateway gefilterd en omgezet in tokens. Identificatoren worden vervangen door veilige placeholders vóór elke aanroep van een generatief model van derden.
  • Je auditor hoeft er niet naar te vragen. De architectuur beantwoordt de vraag al voordat inkoop die stelt.

02

Klaar voor de EU AI Act.

  • Risicoclassificatie per beslissing. Elke AI-interactie draagt een classificatie die je kunt lezen.
  • Een audittrail per interactie. Tijdstempel, beslispad, gebruikt model, bronvermelding. Opgeslagen. Exporteerbaar.
  • Waarborgen in realtime. De agent stopt bij de grens die jij stelt. Geen verrassingen.
  • Transparantierapportages die je toezichthouder kan lezen. Vorm en taal doen ertoe voor inkoop; het platform levert allebei.

03

Klaar voor je sector.

  • In te richten naar GDPR, DORA en ISO 42001. Ingebouwd in de architectuur, niet er achteraf op geplakt.
  • In te richten voor entiteiten onder toezicht van BaFin en AFM. Sectorspecifieke waarborgen voor finance, HR, salarisadministratie en zorg worden ingesteld, niet per klant op maat gebouwd.
  • Gescheiden contentsilo's. De data van de ene klant traint niet de agent van de andere.

PII = persoonlijk identificeerbare informatie. Tokenization vervangt gevoelige waarden door veilige placeholders voordat ze je omgeving verlaten.

De EU AI Act deelt AI-systemen in naar risico en verplicht transparantie, controleerbaarheid en menselijk toezicht bij systemen met hoog risico.

GDPR - Europese wet voor persoonsgegevens. DORA - Europese regels voor operationele weerbaarheid in de financiële sector. ISO 42001 - managementnorm voor AI. BaFin / AFM - de Duitse en Nederlandse financiële toezichthouders.

De architectuur

Vijf pijlers. Eén audittrail.

Een klantvraag komt links binnen via een van de contactpunten, neemt de context van de workspace mee, gaat door de Privacy Vault, bereikt de laag met AI-automatisering en wordt afgehandeld door de AI-constellatie die in de EU staat. De datalaag eronder laat zien wat elke kant bewaart. Compliance loopt door elke pijler heen, niet er achteraf op geplakt.

Contactpunten met klanten
Co-pilot
Website
In het product
API
Context van de workspace
Identiteit
Gebruikersrollen
Doelgroepen
Bronnen
Privacy Vault
  • Herkennen en indelen
  • PII filteren en maskeren
  • Contextuele regels
  • Tokenize identifiers
  • Data minimaliseren
  • Bronnen toetsen
AI-automatisering
RAG
Workflows
Agents
API's
AI-constellatie
  • Model registry
  • Load balancing
  • Model routing
  • Monitoring
  • Evaluatie
  • Foutdetectie
  • Dynamic fail-over
In de EU

Aanbieders

Clouds

  • AWS
  • Microsoft Azure
  • Google Cloud

Modellen

  • Anthropic
  • Cohere
  • Gemini
  • GPT
  • Mistral
  • Amazon Titan
EU-dataresidentie

Brondata

Workspacedata

Gebruikersdata

Token vault

Logs

De grens

Wat we niet doen.

Wie zorgvuldig inkoopt, wordt juist wantrouwig van een leverancier die zegt dat alles kan. Dus dit doen we niet.

Geen automatische piloot.

UNLESS zet nooit een onomkeerbare stap zonder dat een mens de grens vooraf heeft goedgekeurd.

Geen black box.

Elke uitkomst wijst terug naar de bron. Kunnen we niet laten zien hoe we eraan komen, dan geven we het antwoord niet.

Geen surveillance.

Living Memory legt nooit vast wat niet nodig is om de klant te bedienen. PII wordt bij de gateway omgezet in tokens, niet achteraf.

In het product

Compliance, ingebouwd.

De Trust-sectie in het Unless-dashboard is de werkplek waar je legal-, DPO- en security teams al om vroegen. Auditlogs, risicoclassificaties, bewaarregels, het overzicht van subverwerkers, transparantierapportages: allemaal aanwezig, allemaal aanpasbaar, allemaal exporteerbaar.

Geen ticket bij development om een log te lezen. Geen agenda-afspraak om een bewaartermijn aan te passen. De controles waar toezichthouders naar vragen, staan op de werkplek van de mensen die erover gaan.

Documenten

Voor inkoop, zwart op wit.

Veelgestelde vragen

Is jullie chatbot GDPR-compliant?

Of je het nu een chatbot noemt of de Customer Agent, de GDPR-positie is dezelfde: Unless is de verwerker en jij blijft verwerkingsverantwoordelijke. Persoonsgegevens blijven in de EU, worden op PII gescreend zodra ze het platform binnenkomen, en gevoelige identificatoren worden omgezet in tokens vóór elke modelaanroep. Je eindgebruikers regelen inzage, rectificatie en verwijdering via je eigen dashboard, waarbij een mens elk verzoek bevestigt voordat er iets verandert.

Geldt de EU AI Act voor zo'n chatbot?

Ja, of het nu een eenvoudige chatbot is of een volledig agentische. Onder de EU AI Act is Unless de aanbieder van het AI-systeem en ben jij de gebruiksverantwoordelijke. De meeste agentische uitrollen, zoals de Customer Agent, vallen onder beperkt risico. Dat vraagt dat je meldt dat de klant met een AI praat, dat je een audittrail per beslissing bijhoudt, en dat een mens elke uitkomst kan beoordelen of overrulen. Dat geeft het platform je standaard. Ligt een specifieke use case dichter bij hoog risico, dan werken we vooraf met je uit welke aanvullende verplichtingen gelden.

Welke wettelijke eisen gelden in de EU voor een chatbot in het klantcontact?

Meestal gelden er drie regimes tegelijk, of je nu een simpele chatbot draait of een agentisch systeem als de Customer Agent. De GDPR gaat over de persoonsgegevens die het systeem verwerkt, met jou als verwerkingsverantwoordelijke en Unless als verwerker. De EU AI Act gaat over het AI-systeem zelf: melden, audittrail, menselijk toezicht. En ben je een financiële instelling, dan komt DORA daar bovenop met ICT-risicobeheer, incidentmelding en toezicht op derden. Unless is gebouwd om de technische kant van alle drie te dragen, niet per uitrol erop geplakt.

Wat zijn de risico's van een chatbot voor klantsupport, en hoe pakt Unless die aan?

De bekende risico's gelden voor elke chatbot, agentisch of niet: persoonsgegevens verwerken zonder goede filtering, antwoorden geven zonder vastlegging van het waarom, of een actie uitvoeren die niemand heeft goedgekeurd. De Customer Agent pakt elk daarvan direct aan: PII wordt gefilterd en omgezet in tokens vóór elke modelaanroep, elk antwoord draagt een audittrail per beslissing die je DPO kan lezen, en de agent zet nooit een onomkeerbare stap zonder dat een mens de grens vooraf heeft goedgekeurd. De OWASP Top 10-risico's voor LLM's, van prompt injection tot onveilige verwerking van output en data poisoning, worden op platformniveau beperkt.

Is een GDPR-compliant AI-agent hetzelfde als een GDPR-compliant chatbot?

Functioneel wel. De GDPR kijkt niet naar het etiket; wat telt is wie verwerkingsverantwoordelijke is, wie verwerker, en hoe persoonsgegevens bewegen. De Unless Customer Agent heeft dezelfde GDPR-positie of je team het nu een agent, een assistent of een chatbot noemt: EU-dataresidentie, PII-filtering en tokenization bij de gateway, en rechten van betrokkenen afgehandeld via je dashboard.

Ziet de EU AI Act Unless als hoog risico?

Standaard niet. De meeste agentische uitrollen, de onze inbegrepen, over acquisitie, retentie, upsells en support, vallen onder beperkt risico. Dat vraagt om transparantie naar de klant, menselijk toezicht en een audittrail per beslissing, en niet om de zwaardere verplichtingen voor systemen met hoog risico. Kwalificeert jouw specifieke use case wél als hoog risico onder Bijlage III, dan werken we vooraf met je uit welke aanvullende maatregelen gelden.

Krijgt een derde partij de persoonsgegevens van onze klanten te zien?

Dit geldt of je nu een simpele chatbot of de volledige Customer Agent draait: het model dat het uiteindelijke antwoord formuleert ziet nooit persoonsgegevens, het krijgt alleen tokens en gefilterde tekst, nooit een herleidbare naam, e-mailadres of identificator. Het enige onderdeel dat persoonsgegevens wél leesbaar ziet is de PII-detectie zelf, en daarom staat die als subverwerker in je verwerkersovereenkomst, naast de in de EU gehoste cloudaanbieders waarop het platform draait. We beweren niet dat geen enkel onderdeel ooit persoonsgegevens in handen krijgt; we kunnen precies zeggen welk onderdeel dat doet, en dat dat niet het model is.

Is Unless ISO 27001-gecertificeerd?

Niet als eigen rechtspersoon. De cloudinfrastructuur waarop Unless draait, wel: AWS heeft ISO/IEC 27001-, 27017- en 27018-certificering, onafhankelijk geaudit. Het eigen managementsysteem voor informatiebeveiliging van Unless is gemodelleerd naar ISO 27001 en 27002:2022, en we werken toe naar ISO/IEC 42001, specifiek voor managementsystemen voor AI.

Is de infrastructuur van Unless volledig soeverein binnen de EU?

Op infrastructuurniveau nog niet, en we beweren dat ook niet. Unless draait vandaag op EU-regio's van AWS, en we willen overstappen naar de European Sovereign Cloud van AWS zodra die ondersteunt wat het platform nodig heeft. Waar we vandaag wél voor kunnen instaan, is de datastroom: ruwe persoonsgegevens worden bij de gateway omgezet in tokens en gefilterd, dus ze bereiken een model nooit in een vorm die een aanbieder zou kunnen lezen, welke cloudregio er ook onder ligt.

Geldt DORA als wij als gereguleerde financiële instelling Unless gebruiken?

Ja, en Unless is gebouwd om je verplichtingen te ondersteunen in plaats van er iets aan toe te voegen. Ons ICT-risicobeheer sluit aan op ISO 27001 en de richtlijnen van ENISA, incidenten worden binnen afgesproken termijnen gemeld, het platform ondergaat jaarlijks een penetratietest, en onderaannemers worden bekendgemaakt, met rechten op audit en beëindiging die bij jou blijven.

Neem je DPO mee. Neem je auditor mee. Neem je lastigste vraag mee.

De architectuur, de kaders en de documenten op deze pagina zijn de korte versie. In een gesprek met ons team komen de details aan bod.