Om Tobachat te leveren schakelen we een paar andere bedrijven in. Die heten subverwerkers. Hieronder staat per partij waarvoor we hem gebruiken, welke gegevens hij ziet, waar hij verwerkt, en op welke grondslag gegevens de EU mogen verlaten.
1. Wat deze lijst is
Voor de berichten en contacten van jouw klanten ben jij verwerkingsverantwoordelijke en zijn wij verwerker. Wij verwerken die gegevens alleen in jouw opdracht. De partijen hieronder werken op hun beurt in onze opdracht en mogen er niets anders mee doen dan wat hier staat.
Ga je akkoord met onze voorwaarden, dan geef je ons daarmee vooraf toestemming om deze partijen in te schakelen. Hoe dat werkt staat in de verwerkersovereenkomst. Verandert de lijst, dan hoor je dat vooraf. Zie punt 5.
2. De lijst
Bijgewerkt op de datum bovenaan deze pagina.
Supabase Pte. Ltd. (Singapore)
- Waarvoor: de database, het inloggen, de opslag van media en het draaien van onze serverfuncties.
- Welke gegevens: alles wat in Tobachat staat: contacten, telefoonnummers, de inhoud van berichten, media, accounts en instellingen.
- Waar: de database, het inloggen en de opslag staan in Ierland. Logboeken, back-ups en het draaien van functies kunnen daarbuiten vallen.
- Grondslag voor doorgifte: de standaardcontractbepalingen van de Europese Commissie uit 2021. Supabase is niet aangesloten bij het Data Privacy Framework.
WhatsApp Ireland Limited (Ierland)
- Waarvoor: het versturen en ontvangen van WhatsApp-berichten en het beheren van je WhatsApp Business-account.
- Welke gegevens: telefoonnummers, de inhoud van berichten, media, en de gegevens van je WhatsApp Business-account.
- Waar: Ierland, met verwerking in het wereldwijde netwerk van Meta, waaronder de Verenigde Staten.
- Grondslag voor doorgifte: het EU-US Data Privacy Framework, waaronder WhatsApp LLC is aangemeld, met de standaardcontractbepalingen als terugval.
Google Cloud EMEA Limited (Ierland), voor de Gemini API
- Waarvoor: de AI-functies: een antwoord voorstellen of versturen, een bericht indelen, een gegeven uit een bericht halen, en het schrijven van flows en sjablonen.
- Welke gegevens: de tekst van het klantbericht en de bedrijfscontext die je zelf invult. Geen naam, geen telefoonnummer, geen e-mailadres. Voor klanten in de Europese Economische Ruimte gebruikt Google deze berichten en antwoorden niet om zijn producten te verbeteren. Bewaren doet Google ze wel: elke vraag en elk antwoord blijft 55 dagen staan om misbruik op te sporen, en binnen die periode kan een daartoe bevoegde medewerker van Google inhoud inzien die als mogelijk misbruik is gemarkeerd.
- Waar: Ierland als contractpartij, met verwerking in datacentra van Google die ook buiten de EU liggen.
- Grondslag voor doorgifte: het EU-US Data Privacy Framework, waaronder Google LLC is aangemeld, met de standaardcontractbepalingen als terugval.
Functional Software, Inc., handelend als Sentry (Verenigde Staten)
- Waarvoor: het opsporen van technische fouten in de software.
- Welke gegevens: foutmeldingen met technische details, de pagina waar het misging, en het gebruikersnummer en e-mailadres van de ingelogde medewerker. Bij een fout in het dashboard ook een opname van dat scherm. Telefoonnummers, e-mailadressen en berichtinhoud filteren we er vooraf uit.
- Waar: foutmeldingen en schermopnames staan in de EU-regio in Frankfurt. Accountgegevens, instellingen en supportverkeer staan in de Verenigde Staten.
- Grondslag voor doorgifte: het EU-US Data Privacy Framework, waaronder Sentry is aangemeld, met de standaardcontractbepalingen als terugval.
Cloudflare, Inc. (Verenigde Staten)
- Waarvoor: het hosten van de website en het dashboard, het doorsturen van binnenkomende webhooks, het meten van kliks op links in campagnes, en het bewaren van back-ups.
- Welke gegevens: het IP-adres en de opgevraagde pagina van elke bezoeker, de inhoud van binnenkomende webhooks, klikgegevens per ontvanger, en de back-ups van de database. Die back-ups worden versleuteld voordat ze worden weggeschreven.
- Waar: het wereldwijde netwerk van Cloudflare.
- Grondslag voor doorgifte: het EU-US Data Privacy Framework, waaronder Cloudflare is aangemeld, met de standaardcontractbepalingen voor wat daar niet onder valt.
Stripe Payments Europe, Limited (Ierland)
- Waarvoor: het afhandelen van betalingen, abonnementen en facturen.
- Welke gegevens: je bedrijfsnaam, e-mailadres, factuurgegevens en betaalgegevens. Geen gegevens van jouw klanten.
- Waar: Ierland, met doorgifte aan Stripe, LLC in de Verenigde Staten.
- Grondslag voor doorgifte: het EU-US Data Privacy Framework, waaronder Stripe, LLC is aangemeld, met de standaardcontractbepalingen als terugval.
Plus Five Five, Inc., handelend als Resend (Verenigde Staten)
- Waarvoor: het versturen van e-mail over je account: bevestigingen, uitnodigingen, meldingen en wachtwoordherstel.
- Welke gegevens: het e-mailadres en de naam van de ontvanger, en de inhoud van die e-mail.
- Waar: de Verenigde Staten. Verzenden kan vanuit Ierland, maar de accountgegevens en de logboeken staan in de Verenigde Staten.
- Grondslag voor doorgifte: de standaardcontractbepalingen van de Europese Commissie uit 2021, aangevuld met het EU-US Data Privacy Framework.
GitHub, Inc. (Verenigde Staten)
- Waarvoor: het draaien van onze bouw- en onderhoudstaken, waaronder de back-up van de database twee keer per week.
- Welke gegevens: tijdens het maken van een back-up staat er kort een volledige kopie van de database op een machine van GitHub, voordat die versleuteld wordt weggeschreven.
- Waar: virtuele machines in Microsoft Azure. GitHub bewaart gegevens voor GitHub.com standaard in de Verenigde Staten en biedt voor deze machines geen keuze van regio.
- Grondslag voor doorgifte: het EU-US Data Privacy Framework, waaronder GitHub is aangemeld, met de standaardcontractbepalingen uit 2021 als alternatief.
Verder gaat er niets naar buiten. We verkopen geen gegevens, en we gebruiken de gesprekken van de ene organisatie nooit om iets voor een andere te verbeteren.
3. Verwerking buiten de EU
Gegevens mogen de Europese Economische Ruimte om twee redenen verlaten. De eerste is een adequaatheidsbesluit: de Europese Commissie heeft vastgesteld dat een regeling genoeg bescherming biedt. Het EU-US Data Privacy Framework is zo'n besluit; een Amerikaans bedrijf meldt zich daarvoor aan en bevestigt dat elk jaar. De tweede zijn de standaardcontractbepalingen die de Commissie in 2021 heeft vastgesteld: een vast contract dat de ontvanger aan Europese regels bindt.
Bij elke partij hierboven staat welke van de twee geldt. Waar een partij op het Data Privacy Framework leunt, staan de standaardcontractbepalingen als terugval in het contract, zodat een wijziging in dat besluit de dienst niet stillegt.
4. Partijen die jij zelf inschakelt
Zet je een koppeling aan, dan gaan er gegevens naar een partij die jij kiest. Die staat niet in de lijst hierboven, want wij kiezen hem niet en wij hebben er geen overeenkomst mee. Het gaat om:
- Zapier, als je de Zapier-koppeling aanzet. Contacten en binnenkomende berichten gaan dan naar de Zaps die jij maakt.
- een webadres dat je zelf invult in de HTTP-stap van een flow. Daar gaat naartoe wat jij in die stap zet.
- je boekingssysteem, zoals FareHarbor of LetsBook, dat boekingen en contactgegevens naar Tobachat stuurt.
Voor die partijen ben jij zelf verantwoordelijk en regel je zelf wat nodig is. Zet je de koppeling uit, dan stopt de stroom.
5. Wijzigingen in de lijst
Voegen we een partij toe of vervangen we er een, dan laten we dat minstens 30 dagen van tevoren weten. Dat gaat zo:
- Je krijgt bericht op het mailadres van de beheerders van je organisatie.
- De datum bovenaan deze pagina verandert mee.
- Heb je bezwaar, laat dat dan binnen 30 dagen weten. We zoeken dan samen naar een oplossing.
- Komen we er niet uit, dan kun je opzeggen tegen de datum waarop de wijziging ingaat, zonder kosten voor de resterende periode.
Bezwaar maken of een vraag stellen doe je via [email protected].
6. De tekst voor je eigen privacyverklaring
Jij informeert je eigen klanten over wat er met hun gegevens gebeurt. Dat is jouw plicht, niet de onze, maar de tekst hoef je niet zelf te bedenken. Neem deze over in je privacyverklaring.
Het is een voorbeeldtekst. Wij weten niet wat je verder nog verwerkt, dus loop hem na op jouw situatie en pas aan wat niet klopt.
AI-hulp bij het beantwoorden van je bericht
Wij gebruiken Tobachat om berichten via WhatsApp te ontvangen en te beantwoorden. Daarbij kan de inhoud van je bericht door een AI-model worden gelezen, zodat er sneller een goed antwoord ligt. Soms stelt dat model een antwoord voor dat een medewerker van ons nakijkt en verstuurt, soms verstuurt het model het antwoord zelf. In dat laatste geval staat dat in het bericht.
Het model leest alleen onze eigen gesprekken en gebruikt je bericht niet om zichzelf te trainen. De aanbieder van het model bewaart je bericht en het antwoord wel 55 dagen om misbruik op te sporen, en kan in die periode inhoud inzien die als mogelijk misbruik is gemarkeerd. Wil je liever geen AI? Vraag om een medewerker, dan neemt een van ons het over.
Tobachat wordt geleverd door Ciro Byte Solutions en verwerkt deze gegevens als verwerker, in onze opdracht. Welke andere partijen daarbij worden ingeschakeld, lees je op tobachat.nl/subprocessors.
7. Bezoekers van onze eigen website
Deze lijst gaat over de gegevens die jij ons toevertrouwt. Wie er gegevens ontvangt van bezoekers van tobachat.nl, en welke cookies we daarvoor plaatsen, staat in onze privacyverklaring.