My Notetakervan My AI

Verwerkersovereenkomst

Versie 4 oktober 2026 · My AI B.V.

Deze verwerkersovereenkomst geldt als een zakelijke klant My Notetaker gebruikt. Ze voldoet aan artikel 28 lid 3 van de Algemene verordening gegevensbescherming (AVG) en maakt deel uit van onze algemene voorwaarden. Door die voorwaarden te aanvaarden (bij het aanmaken van een account of daarna in de app) sluit de klant deze overeenkomst elektronisch met ons (art. 28 lid 9 AVG).

Partijen
1. De klant: de organisatie of zelfstandige die My Notetaker zakelijk gebruikt, als verwerkingsverantwoordelijke;
2. My AI B.V., Colosseum 65 (unit 1.12–1.16), 7521 PP Enschede, KvK 98317067, als verwerker (hierna: wij).

1. Onderwerp en duur

  1. Wij verwerken persoonsgegevens in opdracht van de klant om de dienst My Notetaker te leveren, zoals beschreven in bijlage 1.
  2. Deze overeenkomst loopt zolang wij in opdracht van de klant persoonsgegevens verwerken, ook na het einde van het abonnement zolang er nog gegevens zijn.
  3. Bij strijd tussen deze overeenkomst en de algemene voorwaarden gaat deze overeenkomst voor, voor zover het gaat om de verwerking van persoonsgegevens.

2. Instructies

  1. Wij verwerken de persoonsgegevens alleen op basis van schriftelijke instructies van de klant. De klant geeft die instructies door het gebruik van de dienst: de functies die de klant en haar gebruikers inschakelen, de gekozen bewaartermijn en verzoeken om gegevens te verwijderen of te exporteren. Deze overeenkomst en de voorwaarden zijn ook instructies.
  2. We verwerken de gegevens niet voor eigen doeleinden. In het bijzonder gebruiken we ze niet om AI-modellen te trainen, niet voor marketing en verkopen we ze niet.
  3. Verplicht een wettelijk voorschrift ons tot een andere verwerking, dan laten we dat de klant vooraf weten, tenzij die wet dat verbiedt.
  4. Vinden we dat een instructie in strijd is met de AVG of andere regels over gegevensbescherming, dan laten we dat de klant direct weten.

3. Bijzonderheid: inhoud is persoonlijk per gebruiker

  1. My Notetaker is zo gebouwd dat alleen de gebruiker die een gesprek heeft opgenomen dat gesprek kan inzien. De klant (bijvoorbeeld de beheerder van een organisatie) kan de gespreksinhoud van haar gebruikers technisch niet inzien. De klant blijft wel verwerkingsverantwoordelijke en bepaalt doel en middelen door de dienst voor haar gebruikers in te zetten.
  2. Omdat de klant zelf niet bij de inhoud kan, voert de klant verzoeken van betrokkenen (zoals inzage of verwijdering) uit via de betreffende gebruiker, die in de app zijn gegevens kan exporteren en verwijderen. Is dat niet mogelijk, bijvoorbeeld omdat de gebruiker niet meer bij de klant werkt, dan helpen wij de klant op verzoek. Verwijderen we op verzoek van de klant inhoud van een gebruiker, dan doen we dat alleen na schriftelijk verzoek van een bevoegde vertegenwoordiger van de klant en lichten we de gebruiker in.
  3. Verlaat een gebruiker de organisatie van de klant, dan blijft zijn account met de gesprekken bestaan als persoonlijk account. Vanaf dat moment verwerken we die inhoud niet meer in opdracht van de klant. De klant maakt met haar gebruikers zelf afspraken over wat er met werkgerelateerde gesprekken gebeurt als iemand vertrekt.

4. Geheimhouding

Iedereen die bij ons toegang kan hebben tot de persoonsgegevens, is tot geheimhouding verplicht. We geven alleen toegang voor zover dat nodig is voor de uitvoering van de dienst, voor het oplossen van een storing of omdat de wet dat vereist.

5. Beveiliging

  1. We nemen passende technische en organisatorische maatregelen om de persoonsgegevens te beveiligen tegen verlies en onrechtmatige verwerking (art. 32 AVG), rekening houdend met de stand van de techniek, de kosten en de risico's. De maatregelen staan in bijlage 2.
  2. We mogen maatregelen aanpassen, zolang het beveiligingsniveau niet lager wordt.

6. Subverwerkers

  1. De klant geeft ons algemene toestemming om subverwerkers in te schakelen. De actuele lijst staat op my-notetaker.nl/subverwerkers.
  2. Willen we een subverwerker toevoegen of vervangen, dan laten we dat de klant ten minste 30 dagen vooraf weten via de app en op die pagina (en per e-mail zodra die functie beschikbaar is). De klant kan binnen die termijn met redenen bezwaar maken. Komen we er samen niet uit, dan kan de klant de overeenkomst beëindigen voordat de wijziging ingaat; vooruitbetaalde bedragen voor de periode daarna betalen we terug.
  3. We leggen aan elke subverwerker ten minste dezelfde verplichtingen op als in deze overeenkomst staan. We blijven tegenover de klant aansprakelijk voor de nakoming door onze subverwerkers.

7. Doorgifte buiten de EER

Gespreksinhoud wordt alleen in de Europese Economische Ruimte opgeslagen en verwerkt. Een aantal subverwerkers maakt deel uit van een concern met een moederbedrijf in de Verenigde Staten. Voor zover zij gegevens vanuit een land buiten de EER kunnen benaderen, gebeurt dat alleen met passende waarborgen in de zin van hoofdstuk V AVG: het EU-VS Data Privacy Framework en/of de standaardcontractbepalingen van de Europese Commissie. Een andere doorgifte doen we alleen na voorafgaande schriftelijke toestemming van de klant.

8. Bijstand aan de klant

  1. We helpen de klant, rekening houdend met de aard van de verwerking, bij het nakomen van haar verplichtingen, waaronder het beantwoorden van verzoeken van betrokkenen (art. 12 tot en met 23 AVG), beveiliging, het melden van datalekken, een gegevensbeschermingseffectbeoordeling (DPIA) en een voorafgaande raadpleging van de Autoriteit Persoonsgegevens (art. 32 tot en met 36 AVG).
  2. Krijgen we een verzoek van een betrokkene rechtstreeks, dan sturen we dat door naar de klant of de betreffende gebruiker en beantwoorden we het niet zelf, tenzij de klant ons daartoe opdracht geeft.
  3. Voor een DPIA stellen we op verzoek kosteloos informatie beschikbaar over de verwerking, de verwerkers en de beveiliging. Uitgebreide hulp daarboven kunnen we tegen ons gebruikelijke uurtarief in rekening brengen, na overleg vooraf.

9. Datalekken

  1. Ontdekken we een inbreuk in verband met persoonsgegevens die we voor de klant verwerken, dan melden we dat de klant zonder onredelijke vertraging, uiterlijk binnen 36 uur nadat we het ontdekten, zodat de klant binnen 72 uur kan melden bij de Autoriteit Persoonsgegevens.
  2. We geven daarbij, voor zover bekend: de aard van de inbreuk, de categorieën en het geschatte aantal betrokkenen en gegevens, de waarschijnlijke gevolgen, de maatregelen die we hebben genomen of voorstellen en een contactpersoon. Informatie die we nog niet hebben, sturen we zo snel mogelijk na.
  3. We nemen direct maatregelen om de gevolgen te beperken en houden een register bij van alle inbreuken.
  4. Melden bij de Autoriteit Persoonsgegevens en betrokkenen is de verantwoordelijkheid van de klant.

10. Einde: teruggeven en verwijderen

  1. Tijdens en tot ten minste 30 dagen na het einde van de overeenkomst kunnen de klant en haar gebruikers alle gegevens zelf exporteren (zie artikel 12 van de voorwaarden).
  2. Daarna verwijderen we de persoonsgegevens die we voor de klant verwerken, op schriftelijk verzoek van de klant of wanneer de betreffende gebruiker zijn account of gesprekken verwijdert, tenzij een wettelijke plicht ons verplicht ze te bewaren. Een account dat na het verlaten van de klant een persoonlijk account is geworden (artikel 3.3), valt daar niet onder.
  3. Verwijderde gegevens kunnen nog korte tijd in back-ups staan; die worden binnen 30 dagen overschreven en niet teruggezet.

11. Informatie en audits

  1. We stellen de klant alle informatie ter beschikking die nodig is om aan te tonen dat we deze overeenkomst en artikel 28 AVG nakomen.
  2. De klant mag eenmaal per jaar, of na een datalek vaker, een audit laten uitvoeren door een onafhankelijke deskundige die tot geheimhouding is verplicht. De klant kondigt de audit ten minste 30 dagen vooraf aan. De audit mag de dienst voor andere klanten niet verstoren en geeft geen toegang tot gegevens van andere klanten. De kosten zijn voor de klant, tenzij de audit een wezenlijke tekortkoming aan onze kant aantoont.
  3. Waar mogelijk verwijzen we naar certificeringen en rapporten van onze subverwerkers. Ons AI-platform Artific is gecertificeerd volgens ISO/IEC 27001:2022.

12. Verplichtingen van de klant

  1. De klant staat ervoor in dat zij een geldige grondslag heeft voor de verwerking, dat zij betrokkenen (onder wie gesprekspartners en eigen medewerkers) informeert zoals de AVG voorschrijft en dat zij zo nodig een DPIA uitvoert, ook voor bijzondere persoonsgegevens zoals gezondheidsgegevens.
  2. De klant zorgt dat haar gebruikers de regels in artikel 8 van de voorwaarden naleven.

13. Aansprakelijkheid

Voor de aansprakelijkheid van partijen geldt artikel 14 van de algemene voorwaarden, met dien verstande dat niets in deze overeenkomst de rechten van betrokkenen of de aansprakelijkheid op grond van artikel 82 AVG beperkt.

14. Recht en forum

Op deze overeenkomst is Nederlands recht van toepassing. Geschillen worden voorgelegd aan de bevoegde rechter van de Rechtbank Overijssel.

Bijlage 1: beschrijving van de verwerking

Aard en doelOpnemen, transcriberen (spraak naar tekst), samenvatten en analyseren van gesprekken met AI; opslaan en doorzoekbaar maken per gebruiker; vragen beantwoorden over de eigen gesprekken; contactprofielen opbouwen voor de gebruiker.
Categorieën betrokkenenGebruikers (medewerkers van de klant of de klant zelf); gesprekspartners van gebruikers (zoals cliënten, patiënten, collega's, klanten, leveranciers) en personen over wie in gesprekken wordt gesproken.
Categorieën persoonsgegevensStem en spraakopnamen; alles wat in gesprekken wordt gezegd; namen en organisaties van contacten; door AI afgeleide samenvattingen, actiepunten, trefwoorden, sfeerbeschrijvingen en contactprofielen; metadata (tijdstip, duur, bron, apparaat). Afhankelijk van het gebruik door de klant ook bijzondere persoonsgegevens, zoals gegevens over gezondheid en gegevens van strafrechtelijke aard.
LocatieEuropese Unie: Google Cloud europe-west4 (Nederland) via Artific; applicatieserver en database in Frankfurt (Duitsland).
BewaartermijnTot de gebruiker het gesprek of zijn account verwijdert, of tot de bewaartermijn van het pakket of de door de gebruiker gekozen kortere termijn verloopt; tijdelijke audio op onze server tot het einde van de verwerking van de opname; audio die niet verwerkt kon worden tot de gebruiker hem opnieuw laat verwerken of verwijdert.

Bijlage 2: beveiligingsmaatregelen