Ga naar de hoofdinhoud
    The AI Doctor
    DienstenConsultancyCasesInzichtenOver ons
    Plan een gesprek
    THE Ai DOCTOR V.O.F.

    Privacyverklaring

    Versie 2.0  |  6 augustus 2026

    Wij automatiseren vandaag wat morgen vanzelfsprekend is.

    Inleiding

    The Ai Doctor V.O.F. verwerkt persoonsgegevens in overeenstemming met de Algemene Verordening Gegevensbescherming (AVG). Deze verklaring legt uit welke gegevens wij verwerken, waarom, op welke grondslag, hoe lang wij ze bewaren en welke rechten jij hebt.

    Wij doen dat in twee verschillende rollen, en die rollen bepalen wat wij wel en niet met gegevens mogen doen:

    • Deel A: wij zijn verwerkingsverantwoordelijke. Dit gaat over onze eigen website, ons contact met bezoekers, prospects, klanten en leveranciers, en onze Ai-assistenten op theaidoctor.nl. Hier bepalen wij zelf het doel en de middelen.
    • Deel B: wij zijn verwerker. Dit gaat over de systemen die wij voor onze klanten bouwen en beheren. Daarin verwerken wij persoonsgegevens uitsluitend in opdracht van die klant. De klant is dan verwerkingsverantwoordelijke; wij handelen op zijn instructie en op grond van een verwerkersovereenkomst.

    Deel C bevat de bepalingen die voor beide rollen gelden. Voor cookies verwijzen wij naar onze afzonderlijke cookieverklaring.

    Meer informatie over privacyrechten vind je bij de Autoriteit Persoonsgegevens.

    Deel A

    Wanneer wij verwerkingsverantwoordelijke zijn

    A1. Wie is verantwoordelijk

    The Ai Doctor V.O.F.

    Middelburgsestraat 35A, 2587 CT 's-Gravenhage, Nederland

    Ingeschreven bij de Kamer van Koophandel onder nummer 98845810

    E-mail: info@theaidoctor.nl

    Website: theaidoctor.nl

    Wij hebben geen functionaris voor gegevensbescherming aangesteld; dat is voor een organisatie van onze aard en omvang niet verplicht. Vragen en verzoeken lopen via bovenstaand e-mailadres.

    A2. Welke persoonsgegevens wij verwerken

    Welke gegevens wij verwerken hangt af van de manier waarop jij met ons in contact komt.

    Contact- en identificatiegegevens

    • Voor- en achternaam, functietitel
    • Bedrijfsnaam en KvK-nummer
    • E-mailadres en telefoonnummer
    • Factuur- en correspondentieadres

    Zakelijke gegevens

    • Correspondentie via e-mail, WhatsApp en overige kanalen
    • Gegevens over offertes, overeenkomsten en afgenomen diensten
    • Facturatie- en betalingsgegevens

    Website- en gebruiksgegevens

    • IP-adres, browsertype, besturingssysteem en de bezochte pagina's
    • Tijdstempels en, na toestemming, statistieken over je bezoek
    • Gegevens uit onze cookies, zoals beschreven in de cookieverklaring

    Gegevens uit de Ai-assistenten en formulieren

    • De inhoud van je berichten aan onze Ai-assistenten
    • Een willekeurig gegenereerde sessie-ID, het IP-adres, de User-Agent, de pagina en de tijdstempel
    • De gegevens die je zelf invult in een contact- of Ai-scanformulier

    Wij vragen niet om bijzondere persoonsgegevens in de zin van artikel 9 AVG en verzoeken je die ook niet met ons te delen via de website of de chat.

    A3. Doeleinden en wettelijke grondslag

    Wij verwerken persoonsgegevens uitsluitend voor de hieronder genoemde doelen, telkens op de daarbij vermelde grondslag uit artikel 6 AVG.

    • Offertes, overeenkomsten en dienstverlening. Grondslag: uitvoering van een overeenkomst, of het treffen van precontractuele maatregelen op jouw verzoek.
    • Contact met klanten, prospects, partners en leveranciers. Grondslag: gerechtvaardigd belang, namelijk het kunnen onderhouden van onze zakelijke relaties.
    • Facturatie en financiële administratie. Grondslag: uitvoering van een overeenkomst en wettelijke verplichting.
    • Beantwoorden van vragen via de Ai-assistenten en formulieren. Grondslag: gerechtvaardigd belang en, waar je zelf gegevens achterlaat om te worden teruggebeld, uitvoering van precontractuele maatregelen.
    • Nieuwsbrieven en commerciële berichten. Grondslag: toestemming, of gerechtvaardigd belang bij bestaande klanten voor eigen, gelijksoortige diensten. Je kunt je altijd afmelden via de link in elke e-mail.
    • Websitestatistieken en advertentiemeting. Grondslag: toestemming, gegeven via onze cookiebanner.
    • Beveiliging van onze systemen en het voorkomen van misbruik. Grondslag: gerechtvaardigd belang bij een veilige en werkende dienst.
    • Voldoen aan wettelijke verplichtingen. Grondslag: wettelijke verplichting.

    A4. Onze Ai-assistenten op de website

    Op theaidoctor.nl bieden wij Ai-assistenten aan die vragen beantwoorden over onze dienstverlening. Je spreekt daar met kunstmatige intelligentie, niet met een mens. Antwoorden worden gegenereerd door een taalmodel in combinatie met een door ons beheerde kennisbank en kunnen onnauwkeurig, onvolledig of verouderd zijn. Aan de antwoorden kunnen geen rechten worden ontleend; voor bindende afspraken verwijzen wij altijd naar een menselijke vertegenwoordiger.

    De berichten worden verwerkt door Anthropic PBC als subverwerker. Anthropic gebruikt de via de API verzonden berichten niet voor het trainen van haar modellen. Anthropic kan berichten gedurende een beperkte periode bewaren ten behoeve van misbruikdetectie en veiligheid. Doorgifte naar de Verenigde Staten vindt plaats op basis van de standaardcontractbepalingen van de Europese Commissie en, voor zover van toepassing, het EU-US Data Privacy Framework. Gespreksgegevens die wij zelf opslaan, staan op infrastructuur binnen de Europese Unie.

    Wij bewaren gesprekken maximaal 12 maanden voor kwaliteitsbewaking, foutopsporing en productverbetering. Je kunt je eigen gesprek altijd zelf verwijderen via de knop in het chatvenster, of een verzoek sturen naar info@theaidoctor.nl onder vermelding van het sessie-ID. Wij verwijderen het gesprek dan binnen zeven dagen.

    Deel geen gevoelige gegevens in een chatgesprek, zoals een BSN, medische gegevens, betaalgegevens of wachtwoorden. Acties die de assistent kan uitvoeren, zoals het plannen van een afspraak of het starten van een Ai-scan, voeren wij pas uit na jouw uitdrukkelijke bevestiging in het gesprek.

    A5. Hoe lang wij gegevens bewaren

    • Klant- en contractgegevens: 7 jaar na afloop van de overeenkomst, op grond van de fiscale bewaarplicht.
    • Facturen en financiële administratie: 7 jaar, op grond van de fiscale bewaarplicht.
    • Correspondentie met prospects en relaties: 2 jaar na het laatste contact.
    • Chatgesprekken met onze Ai-assistenten: maximaal 12 maanden, of eerder op jouw verzoek.
    • Sollicitatiegegevens: maximaal 4 weken na afronding van de procedure, tenzij je toestemming geeft voor langere bewaring.
    • Website- en cookiegegevens: conform de termijnen in de cookieverklaring.

    Na afloop van de bewaartermijn verwijderen of anonimiseren wij de gegevens.

    A6. Ontvangers

    Wij verkopen of verhandelen persoonsgegevens niet. Wij verstrekken gegevens alleen aan derden voor zover dat nodig is voor onze dienstverlening, wanneer wij daartoe wettelijk verplicht zijn, of met jouw toestemming.

    Voor onze eigen bedrijfsvoering en website schakelen wij onder meer hosting- en cloudleveranciers, aanbieders van Ai-modellen, e-mail- en communicatiediensten en een statistiekendienstverlener in. De volledige lijst van technische dienstverleners staat in Deel B; die partijen zetten wij ook in voor onze eigen omgeving.

    Onze facturatie- en administratiegegevens verwerken wij in een eigen, door onszelf ontwikkeld boekhoudsysteem, gehost op de in Deel B genoemde infrastructuur. Wij maken daarvoor geen gebruik van een extern boekhoudpakket. Schakelen wij voor de jaarrekening of de belastingaangifte een externe accountant of administratiekantoor in, dan gebeurt dat op grond van een verwerkersovereenkomst en uitsluitend voor dat doel.

    Deel B

    Wanneer wij verwerker zijn voor een klant

    B1. Rolverdeling

    Bouwen en beheren wij een systeem voor een klant, dan verwerken wij de daarin opgenomen persoonsgegevens uitsluitend in opdracht van die klant. De klant bepaalt het doel en de middelen en is verwerkingsverantwoordelijke; wij zijn verwerker in de zin van artikel 4 lid 8 AVG.

    Met iedere klant sluiten wij vóór aanvang een verwerkersovereenkomst conform artikel 28 AVG. Daarin staan de aard en het doel van de verwerking, de categorieën gegevens en betrokkenen, de beveiligingsmaatregelen, de subverwerkers en de afspraken over teruggave en verwijdering. Die overeenkomst gaat vóór op deze privacyverklaring voor zover het de verwerking van persoonsgegevens betreft.

    Ben je klant, medewerker of relatie van een van onze klanten en wil je een privacyrecht uitoefenen? Richt je verzoek dan tot die organisatie. Ontvangen wij zo'n verzoek rechtstreeks, dan sturen wij het binnen vijf werkdagen door naar de betreffende klant en nemen wij zelf geen inhoudelijk besluit.

    B2. Wat wij in opdracht verwerken

    Wat wij precies verwerken verschilt per opdracht en staat per klant vastgelegd. In de praktijk gaat het om categorieën als: identificatiegegevens van gebruikers en eindklanten van onze klant, zakelijke en financiële gegevens, gebruiks- en logginggegevens, communicatiegegevens en door gebruikers zelf ingevoerde inhoud.

    Wij verwerken deze gegevens niet voor eigen doeleinden. Geanonimiseerde of geaggregeerde gegevens die op geen enkele wijze tot een persoon herleidbaar zijn, mogen wij gebruiken voor het verbeteren en beveiligen van onze systemen. Wij gebruiken klantdata nooit voor het trainen van generieke Ai-modellen die ook voor anderen worden ingezet.

    B3. Subverwerkers

    Voor de levering van onze diensten schakelen wij onderstaande partijen in. Deze lijst geldt als peildatum; de per klant geldende lijst staat in de bijlage bij de betreffende verwerkersovereenkomst. Voorgenomen wijzigingen kondigen wij ten minste dertig dagen vooraf aan, zodat de klant bezwaar kan maken.

    PartijDienstDatalocatieWaarborg
    Supabase, Inc.Database, authenticatie en bestandsopslagEU · Frankfurtn.v.t. (EU)
    Upstash, Inc.Rate limiting (Redis)EU · Frankfurtn.v.t. (EU)
    Vercel Inc.Hosting, edge-functies en CDNEU, met edge-caching wereldwijdSCC / DPF
    Anthropic PBCAi-model (Claude), tekst- en documentverwerkingVerenigde StatenSCC / DPF
    OpenAI, L.L.C.Ai-model (GPT) en spraaktranscriptieVerenigde StatenSCC / DPF
    Microsoft CorporationMicrosoft 365 en Graph API, mailboxkoppelingEU Data BoundarySCC / DPF
    Google LLC / Google IrelandWorkspace, Maps en websitestatistiekenEU en Verenigde StatenSCC / DPF
    Twilio Inc.WhatsApp- en sms-communicatieEU en Verenigde StatenSCC / DPF
    Resend, Inc.Transactionele e-mailEU en Verenigde StatenSCC / DPF

    Onze workflow-automatisering draait op een zelf gehoste n8n-omgeving op onze eigen infrastructuur. Er worden daarbij geen persoonsgegevens gedeeld met n8n als leverancier. De workflows kunnen wel gegevens uitwisselen met de hierboven genoemde partijen, zoals Google Workspace voor e-mail en agenda en de genoemde Ai-modellen.

    Niet iedere partij wordt in ieder project ingezet. Welke subverwerkers voor een specifieke klant gelden, staat in de bijlage bij de verwerkersovereenkomst met die klant.

    Met elke subverwerker sluiten wij een overeenkomst waarin dezelfde verplichtingen worden opgelegd als die op ons rusten. Wij blijven jegens onze klant volledig aansprakelijk voor de naleving door een subverwerker.

    B4. Doorgifte buiten de Europese Economische Ruimte

    Wij verwerken persoonsgegevens primair op datalocaties binnen de EER. Voor zover een subverwerker gegevens buiten de EER verwerkt, wat onder meer geldt voor bepaalde Ai-, communicatie- en advertentiedienstverleners, vindt doorgifte uitsluitend plaats met passende waarborgen conform hoofdstuk V AVG:

    • de standaardcontractbepalingen van de Europese Commissie (Uitvoeringsbesluit (EU) 2021/914), Module 2 en Module 3; of
    • het EU-US Data Privacy Framework, voor zover de ontvangende partij daaronder gecertificeerd is; of
    • een andere passende waarborg conform hoofdstuk V AVG.

    Aanvullend hanteren wij maatregelen zoals versleuteling in transport en in rust, pseudonimisering waar redelijkerwijs mogelijk en contractuele beperkingen op overheidsverzoeken. Voor relevante doorgiften voeren wij een Transfer Impact Assessment uit; die documentatie stellen wij op verzoek beschikbaar aan onze klant en aan de toezichthouder.

    B5. Beveiliging

    Wij treffen passende technische en organisatorische maatregelen conform artikel 32 AVG. Deze worden periodiek geëvalueerd en aangepast aan de stand van de techniek. De maatregelen omvatten onder meer:

    • Toegangsbeheer: unieke accounts, wachtwoorden opgeslagen als cryptografische hash, ondersteuning voor multifactorauthenticatie, rolgebaseerde toegangscontrole (RBAC) en Row Level Security op databaseniveau, volgens het beginsel van minste privilege.
    • Versleuteling: TLS 1.2 of hoger in transport met HSTS, AES-256 op opslagniveau, sleutel- en geheimenbeheer via de key management service van de cloudprovider.
    • Netwerk en infrastructuur: hosting in datacenters binnen de EER, scheiding tussen productie- en niet-productieomgevingen, web application firewall, DDoS-mitigatie, rate limiting en HTTP-securityheaders.
    • Back-up en herstel: geautomatiseerde dagelijkse back-ups, versleuteld opgeslagen op een afzonderlijke locatie binnen de EER, met periodiek geteste herstelprocedures.
    • Logging en monitoring: audit logging van inlogpogingen, wachtwoordwijzigingen en kritieke handelingen, met geautomatiseerde monitoring en alerting.
    • Veilige ontwikkeling: peer review, dependency-scanning, kwetsbaarhedenbeheer met prioritering op risico en gecontroleerde deployment-pipelines.
    • Organisatorisch: geheimhoudingsverklaringen, periodieke bewustwording, toegang op need-to-know-basis en onverwijlde intrekking van rechten bij uitdiensttreding.

    B6. Datalekken

    Constateren wij een datalek of een redelijk vermoeden daarvan in een systeem dat wij voor een klant beheren, dan informeren wij die klant onverwijld en uiterlijk binnen 48 uur na ontdekking. Die termijn stelt de klant in staat om tijdig te voldoen aan zijn eigen meldtermijn van 72 uur uit artikel 33 AVG.

    Onze melding bevat ten minste de aard van het lek, de betrokken categorieën en aantallen, de waarschijnlijke gevolgen, de getroffen en voorgenomen maatregelen en onze contactgegevens. Wij verlenen alle redelijke medewerking bij de melding aan de Autoriteit Persoonsgegevens en, waar van toepassing, aan betrokkenen. De meldplicht jegens toezichthouder en betrokkenen rust op de klant als verwerkingsverantwoordelijke; wij doen daarover niet zelfstandig mededeling.

    Betreft een datalek gegevens waarvoor wij zélf verwerkingsverantwoordelijke zijn (Deel A), dan melden wij dat binnen 72 uur bij de Autoriteit Persoonsgegevens en informeren wij betrokkenen onverwijld wanneer het lek waarschijnlijk een hoog risico voor hun rechten en vrijheden oplevert.

    B7. Teruggave en verwijdering

    Bij beëindiging van de opdracht geven wij de persoonsgegevens naar keuze van de klant terug in een gangbaar, gestructureerd en machineleesbaar formaat, of verwijderen wij ze. Maakt de klant binnen dertig dagen geen keuze, dan gaan wij over tot verwijdering.

    Gegevens kunnen in versleutelde back-ups achterblijven tot maximaal negentig dagen na beëindiging, waarna zij automatisch worden overschreven of verwijderd. Gedurende die periode voeren wij daarop geen actieve verwerkingen uit. Wettelijke bewaarplichten, zoals fiscale bewaartermijnen op factuurgegevens, blijven onverkort gelden.

    Deel C

    Bepalingen die voor beide rollen gelden

    C1. Jouw rechten

    Op grond van de AVG heb jij de volgende rechten:

    • Inzage: weten welke persoonsgegevens wij van jou verwerken.
    • Rectificatie: onjuiste of onvolledige gegevens laten corrigeren.
    • Verwijdering: je gegevens laten wissen, voor zover geen wettelijke bewaarplicht zich daartegen verzet.
    • Beperking: de verwerking tijdelijk laten stopzetten.
    • Dataportabiliteit: je gegevens ontvangen in een gestructureerd, gangbaar en machineleesbaar formaat.
    • Bezwaar: bezwaar maken tegen verwerking op grond van ons gerechtvaardigd belang, en altijd tegen direct marketing.
    • Toestemming intrekken: een eerder gegeven toestemming op elk moment intrekken, zonder dat dit de rechtmatigheid van de verwerking daarvóór aantast.

    Een verzoek stuur je naar info@theaidoctor.nl. Wij reageren binnen één maand; bij een complex verzoek kunnen wij die termijn met twee maanden verlengen en laten wij je dat binnen de eerste maand weten. Wij kunnen om aanvullende gegevens vragen om je identiteit vast te stellen.

    Gaat je verzoek over een systeem dat wij voor een klant beheren, zie dan B1: dat verzoek loopt via die organisatie.

    Ben je het oneens met hoe wij je verzoek behandelen, dan heb je het recht een klacht in te dienen bij de Autoriteit Persoonsgegevens.

    C2. Geautomatiseerde besluitvorming

    De systemen die wij bouwen genereren berekeningen, analyses, matchuitkomsten en rapportages. Die zijn uitsluitend bedoeld ter ondersteuning van menselijke besluitvorming en nemen zelf geen besluiten over personen. Van uitsluitend geautomatiseerde besluitvorming in de zin van artikel 22 AVG is daarom geen sprake. Wil een klant een systeem tóch zo inzetten, dan is daarvoor voorafgaande schriftelijke overeenstemming vereist en is die klant verantwoordelijk voor de vereiste rechtsgrondslag en waarborgen.

    C3. Links naar websites van derden

    Onze website kan links bevatten naar websites van derden. Wij zijn niet verantwoordelijk voor de inhoud of het privacybeleid van die websites.

    C4. Wijzigingen

    Wij kunnen deze privacyverklaring aanpassen. De op theaidoctor.nl gepubliceerde versie is de geldende versie. Bij wezenlijke wijzigingen informeren wij je actief via e-mail of een melding op de website. Wijzigingen die de verwerking in opdracht van een klant raken, stemmen wij met die klant af conform de verwerkersovereenkomst.

    C5. Toepasselijk recht en contact

    Op deze privacyverklaring is Nederlands recht van toepassing. Geschillen worden voorgelegd aan de bevoegde rechter te 's-Gravenhage, tenzij dwingend recht anders voorschrijft.

    Vragen of opmerkingen? Neem contact op via info@theaidoctor.nl.

    The Ai Doctor V.O.F.

    Middelburgsestraat 35A, 2587 CT 's-Gravenhage  |  KvK 98845810

    info@theaidoctor.nl  |  theaidoctor.nl

    Versie 2.0, 6 augustus 2026  |  Alle rechten voorbehouden

    Klaar om te bouwen?

    Maak van vastgelopen werk een systeem dat vooruitgaat.

    Plan een gesprek
    The AI Doctor

    AI-software, automatisering en digitale producten voor organisaties die slimmer willen werken zonder hun proces uit handen te geven.

    info@theaidoctor.nl

    Expertise

    AI-operatorsMaatwerkplatformsWebsites & appsConsultancy

    Bedrijf

    CasesOver onsInzichtenContact

    Volg ons

    LinkedIn

    Den Haag, Nederland
    Willemstad, Curaçao

    © 2026 The AI Doctor V.O.F.
    PrivacyCookiesVoorwaardenDisclaimer