Deze voorwaarden gelden voor de verkoop en levering van Diezit.ai aan zakelijke klanten. De klant blijft verantwoordelijk voor input, datasets, rechten, toestemming, marketinggebruik, publicatie van output en agentic actions; Diezit B.V. voor de dienst, beveiliging, subverwerkersbeheer en dwingendrechtelijke verplichtingen. Bij strijdigheid gaat de Order Form voor op deze voorwaarden.
Opbouw
De contractuele documentatie bestaat uit de volgende onderdelen:
Contractuele communicatie kan worden gericht aan Diezit B.V., Bergschild 39, 7411 EL Deventer, KvK 08206096, of via het in de Order Form opgenomen contactkanaal. Privacy- en securitycontact: privacy@diezit.ai en security@diezit.ai. Facturen zijn betaalbaar binnen 30 dagen, tenzij schriftelijk anders overeengekomen.
| Onderwerp | Uitgangspunt |
|---|---|
| Aansprakelijkheidslimiet | 12 maanden betaalde fees voor de betreffende Dienst. |
| Privacy/security-cap | 2× de betaalde fees over de voorafgaande 12 maanden, tenzij de Order Form anders bepaalt. |
| Default datamodus | Standard Data Mode. |
| Subverwerker-notice | 30 dagen vooraf. |
| Recht en forum | Nederlands recht, rechtbank Overijssel, locatie Zwolle. |
Algemene SaaS-voorwaarden
Deze voorwaarden gelden voor alle offertes, Order Forms, overeenkomsten en gebruik van de Dienst. Afwijkingen gelden alleen als beide partijen deze schriftelijk zijn overeengekomen. Inkoopvoorwaarden van de Klant zijn uitgesloten, tenzij uitdrukkelijk schriftelijk aanvaard.
Bij strijdigheid geldt de rangorde: (1) Order Form, (2) Data Processing Agreement, (3) Data Usage Addendum, (4) Security Schedule, (5) Acceptable Use Policy, (6) deze SaaS-voorwaarden, (7) documentatie.
Leverancier stelt de Dienst gedurende de looptijd beschikbaar en mag deze wijzigen, verbeteren of vervangen, mits de kernfunctionaliteit niet materieel wordt verminderd zonder redelijke vervangende functionaliteit. De Dienst is een hulpmiddel voor marketing- en workflowondersteuning en vervangt geen menselijke beoordeling, juridisch of compliance-advies of professionele besluitvorming. Bèta- en previewfuncties worden geleverd zoals beschikbaar.
De Klant is verantwoordelijk voor alle activiteiten onder zijn Accounts en voor het toekennen, beheren en intrekken van toegangsrechten, sterke wachtwoorden, MFA en veilige apparaten, en informeert Leverancier onmiddellijk bij vermoed misbruik of verlies van API-sleutels.
De Klant is volledig verantwoordelijk voor Customer Content, waaronder de rechtmatigheid, juistheid, herkomst, rechten, toestemmingen en grondslagen. De Klant garandeert dat Customer Content geen rechten van derden schendt en mag worden verwerkt door Leverancier, Modelproviders en subprocessors. De Klant informeert betrokkenen, verkrijgt noodzakelijke toestemmingen, biedt afmeldmogelijkheden en respecteert marketing-, privacy- en consumentenregels.
Leverancier heeft geen algemene plicht Customer Content vooraf te controleren, maar mag content of gebruik blokkeren, verwijderen of beperken bij redelijk vermoeden van schending van de Overeenkomst, wetgeving, provider policies of rechten van derden.
De Klant bepaalt welke Agents, tools, integraties, rechten, workflows, databronnen en goedkeuringsniveaus worden geactiveerd. Handelingen door Agents op basis van klantinstructies, -configuraties, gekoppelde accounts of goedgekeurde workflows gelden als handelingen namens de Klant. De Klant blijft verantwoordelijk voor controle, goedkeuring en monitoring.
AI-systemen zijn probabilistisch: Output kan onjuist, onvolledig, verouderd, niet-uniek of ongeschikt zijn. De Klant moet Output vóór gebruik, verzending, publicatie of besluitvorming controleren op juistheid, rechtmatigheid, merkreputatie, IE, persoonsgegevens en marketingtoestemming. Leverancier garandeert niet dat Output uniek is. Output mag niet als enige bron dienen voor juridische, financiële, medische, HR-, krediet- of vergelijkbaar significante beslissingen zonder passende menselijke beoordeling.
De Dienst kan gebruikmaken van Modelproviders, cloudproviders, analytics-, e-mail- en CRM-integraties en andere derde diensten, die als subverwerker, zelfstandig verwerkingsverantwoordelijke of externe dienstverlener kunnen optreden.
De Klant kan, indien overeengekomen, providers uitsluiten of een allowlist laten vastleggen; dit kan gevolgen hebben voor prijs, latency, functionaliteit en modelkwaliteit. Leverancier mag Modelproviders vervangen mits redelijke continuïteit en een AVG-conforme subverwerkersprocedure.
Het gebruik van Customer Content, prompts, Output, logs, feedback, embeddings en agent memory wordt nader geregeld in het Data Usage Addendum; standaard geldt Standard Data Mode.
De Klant betaalt de vergoedingen uit de Order Form, exclusief btw. Usage fees, tokenkosten, modelproviderkosten, opslag, integratiekosten, overage en Private Data Mode kunnen afzonderlijk worden gefactureerd. Facturen zijn betaalbaar binnen 30 dagen; bij te late betaling is wettelijke handelsrente en zijn redelijke incassokosten verschuldigd. Leverancier mag toegang opschorten na schriftelijke aanmaning en een redelijke hersteltermijn, tenzij de factuur te goeder trouw wordt betwist.
Alle rechten op de Dienst, software, Agents, modellen, workflows, prompt templates, documentatie, designs en broncode blijven bij Leverancier of diens licentiegevers. De Klant behoudt alle rechten op Customer Content en verleent Leverancier een wereldwijde, niet-exclusieve, royaltyvrije licentie om Customer Content te gebruiken voor zover noodzakelijk voor levering, support, beveiliging en de datagebruiksrechten onder de Overeenkomst. Voor zover mogelijk verkrijgt de Klant de rechten op Output die specifiek voor de Klant wordt gegenereerd. Feedback mag Leverancier vrij gebruiken.
Partijen houden vertrouwelijke informatie geheim en gebruiken deze alleen voor uitvoering van de Overeenkomst. Leverancier mag vertrouwelijke informatie delen met medewerkers, adviseurs, Modelproviders en subprocessors onder passende geheimhoudingsverplichtingen.
Voor zover Leverancier Customer Personal Data namens de Klant verwerkt, geldt de Verwerkersovereenkomst. De Klant is verwerkingsverantwoordelijke en verantwoordelijk voor grondslagen, informatieplichten, bewaartermijnen, dataminimalisatie en marketingtoestemming.
Leverancier spant zich commercieel redelijk in om de Dienst beschikbaar en veilig te houden; zonder SLA geldt geen harde uptimegarantie. Support wordt geleverd via support@diezit.ai of de ticketomgeving op werkdagen 09:00–17:00 CET/CEST, tenzij anders overeengekomen, en omvat geen juridisch advies of marketingcompliance. Leverancier mag toegang opschorten bij betalingsachterstand, beveiligingsrisico, misbruik of schending van wetgeving of provider policies.
Leverancier garandeert dat de Dienst in materiële zin conform de documentatie functioneert bij gebruik volgens de Overeenkomst. Voor het overige wordt de Dienst geleverd zoals beschikbaar, zonder garantie dat deze foutloos, ononderbroken of vrij van onjuiste AI-output is.
Voor zover toegestaan is Leverancier niet aansprakelijk voor indirecte schade, gevolgschade, winst- of omzetderving, reputatieschade, dataverlies of schade door marketingcampagnes, Customer Content, Output of Agentic Actions. De totale aansprakelijkheid per contractjaar is beperkt tot de in de voorafgaande 12 maanden betaalde fees voor de betreffende Dienst; voor privacy- en securityclaims geldt een afzonderlijke cap van 2× dat bedrag, tenzij de Order Form anders bepaalt. Deze beperkingen gelden niet bij opzet of bewuste roekeloosheid of waar beperking wettelijk niet houdbaar is.
De Klant vrijwaart Leverancier tegen claims, boetes en kosten die voortvloeien uit Customer Content, ontbrekende rechten/toestemmingen, marketingcampagnes, publicatie van Output, schending van wetgeving of platformregels, of Agentic Actions op basis van klantconfiguraties.
De Overeenkomst start op de ingangsdatum in de Order Form en wordt automatisch verlengd tenzij tijdig schriftelijk opgezegd. Partijen mogen met onmiddellijke ingang beëindigen bij een niet-herstelde wezenlijke tekortkoming (30 dagen na ingebrekestelling), faillissement of surseance. Na beëindiging stopt het gebruiksrecht; de Klant kan Customer Content 30 dagen exporteren, waarna Leverancier deze mag verwijderen, behoudens back-ups, wettelijke verplichtingen of geschilafhandeling.
Leverancier mag deze voorwaarden, de Acceptable Use Policy, subverwerkerslijst en documentatie wijzigen en informeert de Klant over materiële wijzigingen. Beïnvloedt een materiële wijziging de rechten van de Klant wezenlijk nadelig, dan mag de Klant binnen 30 dagen opzeggen, tenzij de wijziging noodzakelijk is wegens wetgeving, security of continuïteit. Op de Overeenkomst is Nederlands recht van toepassing (Weens Koopverdrag uitgesloten); geschillen worden voorgelegd aan de rechtbank Overijssel, locatie Zwolle.
Verwerkersovereenkomst (DPA)
De Klant is verwerkingsverantwoordelijke voor Customer Personal Data; Leverancier verwerkt deze uitsluitend als verwerker namens de Klant en volgens diens gedocumenteerde instructies (de Overeenkomst, configuraties, gebruikersacties, API-aanroepen en supportverzoeken). Voor eigen bedrijfsprocessen (accountbeheer, facturatie, security, misbruikpreventie, productanalytics zonder Customer Content) kan Leverancier zelfstandig verwerkingsverantwoordelijke zijn.
Leverancier verwerkt Customer Personal Data voor het leveren, onderhouden, beveiligen, ondersteunen en verbeteren van de Dienst, zolang de Overeenkomst loopt en gedurende de overeengekomen retentietermijnen. Leverancier informeert de Klant als een instructie naar zijn mening in strijd is met privacywetgeving.
Betrokkenen kunnen zijn: medewerkers en gebruikers van de Klant, klanten van de Klant, leads, prospects, websitebezoekers, contactpersonen en overige personen in Customer Content. Persoonsgegevens kunnen zijn: naam, e-mail, telefoon, functie, bedrijf, CRM-data, interactiegeschiedenis, campagnedata, voorkeuren, prompts, Output, metadata, identifiers, IP-adressen en integratiedata.
Leverancier treft passende technische en organisatorische maatregelen (zie de Security Schedule) en beperkt toegang tot personen die deze nodig hebben, onder geheimhouding. Security is een gedeelde verantwoordelijkheid: de Klant blijft verantwoordelijk voor gebruikersbeheer, veilige configuratie, integraties en goedkeuringsflows.
De Klant geeft algemene toestemming voor subverwerkers die nodig zijn voor de Dienst (Modelproviders, cloudhosting, monitoring, support, analytics, e-mail, database, vector database, logging, securitytools). Leverancier informeert 30 dagen vooraf over nieuwe subverwerkers die Customer Personal Data verwerken; de Klant kan gemotiveerd bezwaar maken. Doorgifte buiten de EER vindt alleen plaats met een geldige basis (adequaatheidsbesluit, EU SCC's of aanvullende maatregelen).
Leverancier ondersteunt de Klant redelijkerwijs bij verzoeken van betrokkenen (inzage, correctie, verwijdering, beperking, bezwaar, portabiliteit) en stuurt rechtstreeks ontvangen verzoeken door naar de Klant. De Klant beoordeelt en beantwoordt verzoeken inhoudelijk.
Bij een beveiligingsincident dat kan leiden tot een inbreuk in verband met Customer Personal Data informeert Leverancier de Klant zonder onredelijke vertraging en waar mogelijk binnen 48 uur na ontdekking. De Klant is verantwoordelijk voor melding aan toezichthouder en betrokkenen. Audits verlopen bij voorkeur via certificeringen, rapportages en vragenlijsten; on-site audits alleen indien wettelijk vereist en onder voorwaarden. Na beëindiging verwijdert of retourneert Leverancier Customer Personal Data, behoudens wettelijke bewaring, back-ups of geschilafhandeling.
Data Usage Addendum
Customer Content blijft eigendom van de Klant. Leverancier verkoopt Customer Content niet, maakt deze niet openbaar en verstrekt deze niet aan andere klanten, behalve zoals toegestaan in de Overeenkomst.
In Standard Data Mode mag Leverancier Customer Content, prompts, Output, feedback, gebruiks- en loggegevens, embeddings en agent memory gebruiken voor: (a) levering en onderhoud; (b) beveiliging en misbruikdetectie; (c) support en foutopsporing; (d) prestatiemeting en productanalytics; (e) verbetering van prompts, workflows, evaluaties, agentgedrag, classifiers, retrieval, routing, guardrails en templates; en (f) geaggregeerde of geanonimiseerde inzichten. Customer Content wordt niet gebruikt om foundation models van derde Modelproviders te trainen of fine-tunen zonder expliciete schriftelijke goedkeuring of activering door de Klant.
In Private Data Mode gebruikt Leverancier Customer Content, prompts, Output, klantbestanden, embeddings, agent memory en klantcontext niet voor algemene productverbetering, training, fine-tuning, evaluatiedatasets of cross-customer optimalisaties. Verwerking blijft beperkt tot levering aan de Klant, beveiliging, foutopsporing, support op verzoek, wettelijke verplichtingen, facturatie, misbruikpreventie en noodzakelijke operationele logs. Geaggregeerde technische statistieken (uptime, latency, foutcodes, tokenverbruik) blijven toegestaan. Private Data Mode kan technische beperkingen of hogere kosten meebrengen.
Bij Customer-Specific Learning mogen Agents leren van Customer Content binnen de tenant van de Klant voor personalisatie, geheugen en workflowverbeteringen; dit wordt niet voor andere klanten gebruikt. De Klant kan verzoeken agent memory, embeddings of learnings te verwijderen of resetten.
Leverancier gebruikt commerciële/API-routes van Modelproviders voor klantdata en geen consumententoegang, grijze markt of onbeheerde proxy. Er wordt geen instelling geactiveerd waarmee providers Customer Content voor algemene modeltraining mogen gebruiken zonder schriftelijke goedkeuring. Providers waarvan datagebruik, locatie, retentie of trainingstatus onvoldoende contractueel kan worden vastgesteld, worden niet geactiveerd voor Customer (Personal) Data. Zero Data Retention, EU data residency of vergelijkbare configuraties moeten in de Order Form worden opgenomen.
Customer Content wordt bewaard gedurende de looptijd plus 30 dagen voor export/verwijdering; operationele logs standaard 90 dagen; security logs standaard 12 maanden; back-ups binnen 90 dagen overschreven of verwijderd, tenzij langere bewaring noodzakelijk is. Providerretentie kan per provider en functie afwijken.
| Datamodus | Productverbetering | Cross-customer learning | Provider training |
|---|---|---|---|
| Standard Data Mode | Ja, binnen dit addendum en privacywetgeving | Ja, alleen indien niet herleidbaar of toegestaan | Nee, niet zonder expliciete goedkeuring |
| Private Data Mode | Nee | Nee | Nee |
| Customer-Specific Learning | Ja, alleen binnen klanttenant | Nee | Nee |
| Data Contribution Program | Ja, volgens aparte opt-in | Ja, volgens aparte opt-in | Alleen indien expliciet vermeld |
Acceptable Use Policy
Schending kan leiden tot opschorting, verwijdering van content of beëindiging. Verboden is onder meer:
Voor marketing en communicatie geldt aanvullend:
Leverancier mag gebruik onderzoeken, beperken, opschorten of blokkeren bij redelijk vermoeden van schending, securityrisico of provider-policyschending. De Klant werkt mee aan onderzoek en neemt onmiddellijk corrigerende maatregelen.
Beveiliging
Leverancier beveiligt de Dienst met onder meer onderstaande maatregelen, afgestemd op de stand van de techniek en de risico's. De Klant blijft verantwoordelijk voor veilige configuratie, toegangsbeheer, gebruikersapparaten, integraties, API-sleutels en naleving door gebruikers.
| Categorie | Maatregelen |
|---|---|
| Governance | Securitybeleid, risicobeoordeling, leveranciersbeoordeling, incident response plan, periodieke review, security ownership. |
| Toegangsbeheer | Role-based access control, least privilege, MFA voor beheeraccounts, periodieke access reviews, gescheiden productie-/testomgevingen. |
| Encryptie | Encryptie in transit via TLS, encryptie at rest waar passend, secrets management, key rotation waar mogelijk. |
| Logging en monitoring | Auditlogs voor relevante admin- en agentacties, security monitoring, alerting, anomaly detection, logretentie volgens beleid. |
| Tenant isolation | Logische scheiding van klantomgevingen en klantdata in applicatie- en datalagen waar passend. |
| Agent controls | Human-in-the-loop opties, permissies per agent, rate limits, spend limits, approval workflows, kill switch, audit trail. |
| Vulnerability management | Patchbeleid, dependency scanning, vulnerability triage, periodieke pentests, responsible disclosure. |
| Back-up en herstel | Regelmatige back-ups, restoretests, back-upretentie, bescherming tegen onbevoegde toegang. |
| Subprocessors & personeel | Contractuele security-/privacyverplichtingen, geheimhouding, security awareness, beperkte toegang tot productiegegevens. |
Subprocessors & modelproviders
Data-opslag vindt vooralsnog plaats op AWS in eu-central-1 (Europe/Frankfurt). Leverancier gebruikt geen consumententoegang, grijze markt of ongeautoriseerde reseller voor klantdata. Private Data Mode kan de providerkeuze beperken tot vooraf goedgekeurde aanbieders of EU/EER-routes.
| Provider | Rol/doel | Locatie/doorgifte |
|---|---|---|
| Amazon Web Services (AWS) | Hosting, opslag, database, netwerk, back-ups, security services, mogelijk logging/monitoring | Europa/EU AWS-regio (eu-central-1). Niet noodzakelijk Nederland. |
| LiteLLM / AI Gateway | Modelroutering, API-normalisatie, toegang tot meerdere providers, fallback, logging, usage control | Afhankelijk van deployment; bij self-hosting binnen AWS Europa. |
| Vector database / embeddings store | Retrieval, agent memory, contextopslag, semantische zoekfunctionaliteit | Europa/EU indien binnen de AWS-omgeving; anders nader vast te leggen. |
| Monitoring / logging / security tooling | Beschikbaarheid, debugging, security monitoring, incidentanalyse | Nader vast te leggen; dataminimalisatie en retentie contractueel geregeld. |
Onderstaande providers kunnen — afhankelijk van klantconfiguratie en Order Form — worden geactiveerd. Een provider hoort pas in deze lijst wanneer deze daadwerkelijk klantdata kan verwerken; voor providers waarvan contractuele dataverwerking, retentie of doorgifte nog niet is vastgesteld geldt "niet activeren voor klantdata".
| Modelprovider | Rol/doel | Status |
|---|---|---|
| OpenAI | Generatie, analyse, classificatie, embeddings, agent reasoning, tool calling | API-/business data standaard niet voor training tenzij opt-in; abuse monitoring/retentie per endpoint controleren. |
| Anthropic / Claude | Generatie, analyse, redactie, reasoning, coding, agent workflows | Commerciële/API-inputs en -outputs standaard niet voor training, behoudens feedback/opt-in. |
| DeepSeek | Optionele generatie, analyse, reasoning of code | Niet activeren voor Customer Personal Data totdat DPA, retentie, locatie en transferbasis zijn vastgesteld. |
| Google / Gemini | Optionele generatie, analyse, embeddings, multimodale functies | Alleen activeren na vastlegging contract, datagebruik en regio. |
| Mistral AI | Optionele generatie, analyse, embeddings of EU-georiënteerde route | Kandidaat voor EU/EER-vriendelijke route; juridisch en technisch vastleggen. |
| Meta / Llama (via cloud/gateway) | Optionele open-weight modelroute via hosting/cloudprovider | Juridische rol hangt af van hostingroute; niet activeren zonder route-specifieke beoordeling. |
| Overige LiteLLM-providers | Alleen indien expliciet in klantconfiguratie of Order Form | Technisch ondersteund is niet contractueel goedgekeurd. Default: niet actief voor klantdata. |
De Klant kan in de Order Form vastleggen welke Actieve Modelproviders zijn toegestaan of geblokkeerd. Nieuwe Actieve Modelproviders of kernsubverwerkers die Customer Personal Data verwerken worden in beginsel 30 dagen vooraf aangekondigd, met naam, rol, gegevenscategorieën, locatie, doorgifte, trainingstatus en retentie; de Klant kan binnen 30 dagen gemotiveerd bezwaar maken.