Per 1 september 2026 geldt een nieuwe versie van onze verwerkersovereenkomst (Data Processing Agreement). Versie 2.0 vervangt versie 1.1 van 20 november 2023. De aanleiding: ons dienstenpakket is de afgelopen jaren flink veranderd, we zetten AI in bij meerdere producten en ons informatiebeveiligingsbeleid is overgezet naar de norm ISO/IEC 27001:2022. De verwerkersovereenkomst sluit daar nu weer volledig op aan.
De opbouw blijft hetzelfde: deel 1 is ons Data Pro Statement, deel 2 zijn de Standaardclausules voor Verwerkingen van NLdigital (versie november 2023). Aan deel 2 is inhoudelijk niets veranderd. Alle wijzigingen zitten in het Data Pro Statement.
Actuele producten en diensten
De lijst met producten en diensten waarop de overeenkomst van toepassing is, is volledig herschreven. Diensten die we niet meer leveren (Universal private cloud, hosted SharePoint en SQL, Remote Desktop Services, managed virtual servers en Skykick) zijn eruit. Nieuw opgenomen zijn:
- Microsoft-clouddiensten via CSP: Microsoft 365, inclusief Microsoft Defender en Copilot, Azure en Dynamics 365
- Managed services: Security as a Service (SecaaS) met uDefend, Backup en Recovery voor Microsoft 365 en Azure, managed Azure-werkplekken, uWelcome en uProvision
- Universal Communications Suite: uWebChat (live chat en AI-agents voor websites, Teams en WhatsApp), uWebChat Voice (contact center en telefonie voor Teams, met opnames, transcriptie, AI-samenvattingen en uWallboard), uAnswer en uContactManager
- uCompose: websitehosting en contentbeheer via een AI-chat, op Europese infrastructuur
- uDeliver: een eigen ontwikkelomgeving waarin AI-agents software bouwen en de klant elke fase goedkeurt
Per product staat nu ook beschreven welke soorten gegevens we verwerken, van chatgesprekken en gespreksopnames tot broncode en beveiligingsmeldingen.
Privacy by design en AI
Het onderdeel privacy by design is uitgebreid van één alinea naar concrete afspraken:
- Alle producten en managed services draaien op Microsoft Azure en Microsoft 365 in Europese regio's (West Europe, Sweden Central en de Microsoft EU Data Boundary). Klantdata blijft binnen de EU/EER.
- Elke klant heeft een eigen tenant of geïsoleerde omgeving. Die scheiding wordt afgedwongen op applicatie- en databaseniveau en is onderdeel van de interne audit.
- AI-functies verwerken klantdata alleen voor de functie die de klant zelf aanzet. Universal gebruikt klantdata niet om AI-modellen te trainen. Modellen draaien waar mogelijk op Azure OpenAI in de EU.
- Koppelt u eigen Azure OpenAI-, Azure Speech-, Azure AI Foundry- of ElevenLabs-resources aan uWebChat of uWebChat Voice, dan vallen die onder uw eigen overeenkomst met die leverancier.
- Toegang tot klantomgevingen is beperkt tot geautoriseerde engineers, met MFA, Conditional Access en least privilege. Wijzigingen in productie worden goedgekeurd en gelogd, ook als ze met AI-tooling worden uitgevoerd.
- Data is versleuteld tijdens transport (TLS) en in opslag.
Nieuwe lijst met sub-verwerkers
De lijst met sub-verwerkers is geactualiseerd en staat nu in een tabel met per partij het doel, de betrokken producten, de locatie en de waarborgen. MessageBird is vervallen. De huidige sub-verwerkers zijn:
| Sub-verwerker | Doel | Locatie en waarborgen |
|---|---|---|
| Microsoft Ireland Operations Ltd. | Azure, Microsoft 365, Dynamics 365, Azure OpenAI | EU, Microsoft DPA en SCC's |
| TD SYNNEX (StreamOne) | CSP-distributeur: licenties en facturatie | EU, alleen administratieve gegevens |
| Cloudflare, Inc. | DNS, CDN, firewall en toegangsbeheer | EU-edge, SCC's en EU-US Data Privacy Framework |
| BT Netherlands N.V. | Telefonie en SIP-trunking | EU/VK, adequaatheidsbesluit en SCC's |
| Anthropic, PBC | AI-modellen (Claude) voor uDeliver | VS, SCC's, alleen voor de AI-functie |
| ConnectWise, LLC | Cloud Backup voor Microsoft 365 en Azure | ConnectWise-verwerkersvoorwaarden en SCC's |
| Meta Platforms Ireland Ltd. | WhatsApp-kanaal van uWebChat, alleen als u dat aanzet | EU, Meta-voorwaarden en SCC's |
Ook de doorgifte buiten de EU/EER is scherper beschreven. Dat gebeurt alleen als een sub-verwerker uit deze lijst dat vereist, en altijd onder de Standard Contractual Clauses en waar van toepassing het EU-US Data Privacy Framework. Wijzigingen in de lijst maken we bekend in het Universal Customer Portal.
ISO/IEC 27001:2022 en informatiebeveiliging
Waar versie 1.1 nog verwees naar ISO 27001:2015, is versie 2.0 afgestemd op ISO/IEC 27001:2022. We noemen nu ook concreet ons certificaat: uitgegeven door Kiwa Nederland B.V. (K-0221887), geldig tot 16 december 2027. Het certificaat en de verklaring van toepasselijkheid staan op onze website.
Nieuw in het beveiligingsbeleid:
- Jaarlijkse cyclus: jaarlijkse interne audits, een jaarlijkse externe audit door de certificerende instelling en een management review. Het Data Pro Statement zelf wordt minimaal jaarlijks herzien.
- Nieuwe themaspecifieke beleidsstukken, waaronder veilige ontwikkeling en changemanagement (inclusief AI-ondersteunde ontwikkeltools), verantwoord gebruik van AI, leveranciers- en sub-verwerkersbeheer en logging, monitoring en incidentbeheer.
- Leveranciers en sub-verwerkers worden minimaal één keer per jaar beoordeeld.
- Gedragsregels gelden nu ook expliciet voor het gebruik van AI-tools.
- Ontwikkeling gaat altijd langs code review, scans op kwetsbaarheden en afhankelijkheden en goedkeuring voor productie.
- Universal heeft geen eigen datacenters. Alle hosting draait op Microsoft Azure en Microsoft 365.
Rechten van betrokkenen, verwijderen en datalekken
- Verzoeken van betrokkenen: in de meeste producten kunt u gegevens zelf inzien, exporteren, corrigeren en verwijderen. Lukt dat niet, dan helpen wij binnen tien werkdagen.
- Einde overeenkomst: binnen drie maanden verwijderen we per product de klantomgeving, inclusief chatgeschiedenis, opnames, transcripties, content en broncode. Back-ups verdwijnen aan het einde van de bewaartermijn. Uw eigen Microsoft 365- en Azure-tenant blijft van u; wij trekken alleen onze beheertoegang in. Op verzoek krijgt u uw gegevens vooraf terug in een machineleesbaar formaat.
- Datalekken: detectie loopt nu via Microsoft Defender, audit logging en monitoring van ons eigen platform, met afhandeling via uDefend. Bij een (vermoedelijk) datalek informeren we u zonder onredelijke vertraging en waar mogelijk binnen 48 uur, per e-mail én telefoon. Elk incident, de oorzaak en de genomen maatregelen worden vastgelegd in het ISMS.
Wat betekent dit voor u?
Als klant hoeft u niets te doen. De nieuwe versie geldt vanaf 1 september 2026 voor alle lopende overeenkomsten en is altijd te downloaden via de footer van onze website. Kunt u redelijkerwijs niet instemmen met de wijzigingen, dan kunt u volgens artikel 2.2 van de standaardclausules binnen dertig dagen na deze kennisgeving schriftelijk en met redenen de verwerkersovereenkomst opzeggen.
Download de verwerkersovereenkomst v2.0 (PDF, Engelstalig)
Vragen over de nieuwe verwerkersovereenkomst of over gegevensbescherming in het algemeen? Neem contact op met onze Security Officer via so@universal.cloud.



