Acceptabel Gebruiksbeleid Subduxion
Versie: 1.0
Bedrijf: Subduxion B.V. ("Subduxion")
Statutaire zetel: High Tech Campus 5, 5656 AE Eindhoven, Nederland
Contact: privacy@subduxion.com | abuse@subduxion.com | security@subduxion.com
Toepasselijk recht: Nederlands recht; exclusieve bevoegdheid van de Nederlandse rechter
1. Inleiding & aanvaarding
1.1 Dit AUP (Acceptable Use Policy) regelt de toegang tot en het gebruik van Subduxion's beheerde AI-oplossingen en gerelateerde professionele diensten, inclusief geïntegreerde componenten, connectoren, agents, modellen, plug-ins, tooling of documentatie (gezamenlijk de "Diensten").
1.2 Dit AUP bindt elke Subduxion-klant ("Klant") en diens geautoriseerde eindgebruikers ("Eindgebruikers"). Door de Diensten te gebruiken, aanvaarden Klant en Eindgebruikers dit AUP.
1.3 Het AUP maakt deel uit van het contractuele kader met Subduxion en dient te worden gelezen in samenhang met de Master Services Agreement ("MSA"), de Verwerkersovereenkomst ("DPA"), de Algemene Voorwaarden, het Informatiebeveiligingsbeleid, het Beleid Verantwoorde AI, het Privacybeleid, en de Cookieverklaring.
Bij tegenstrijdigheid of onverenigbaarheid tussen deze documenten geldt de volgende rangorde (van hoog naar laag):
(i) de MSA;
(ii) de DPA;
(iii) de Algemene Voorwaarden;
(iv) dit AUP;
(v) het Informatiebeveiligingsbeleid;
(vi) het Beleid Verantwoorde AI;
(vii) het Privacybeleid en de Cookieverklaring.
2. Definities
"Artefacten": configuraties, prompts, chains, agents, retrieval-instellingen, orkestratielogica en gerelateerd implementatiemateriaal.
"Vertrouwelijke informatie": niet-openbare informatie die door een partij wordt verstrekt, waaronder bedrijfsgeheimen en beveiligingsarchitectuur.
"Verwerkingsverantwoordelijke / Verwerker / Subverwerker": zoals gedefinieerd in de toepasselijke gegevensbeschermingswetgeving.
"Klantgegevens": gegevens die door of namens de Klant aan de Diensten worden verstrekt.
"Eindgebruiker": een persoon die door de Klant is geautoriseerd om de Diensten te gebruiken.
"Schadelijke activiteit": activiteit die redelijkerwijs schade kan toebrengen aan personen, eigendommen, systemen of rechten.
"Hoog-risicogebruik": gebruik zoals gedefinieerd in §6 dat verboden is of voorafgaande schriftelijke goedkeuring vereist.
"Malware": code bedoeld om te verstoren, schade toe te brengen of ongeoorloofde toegang te verkrijgen.
"Output": inhoud gegenereerd of geretourneerd door de Diensten.
"Persoonsgegevens": informatie over een geïdentificeerde of identificeerbare natuurlijke persoon.
"Beveiligingsincident": ongeoorloofde toegang tot of verkrijging van Klantgegevens binnen de Diensten.
"Gevoelige gegevens": bijzondere categorieën onder de AVG en vergelijkbare wetgeving, plus gegevens van kinderen, precieze geolocatie, financiële rekeningnummers, overheids-ID's, gezondheids-/biometrische templates.
"Diensten": zie §1.1.
"Upstream-aanbieders: aanbieders van modellen, hosting, vectordatabases, CDN's en gerelateerde componenten die zijn geïntegreerd in de Diensten.
3. Implementatiemodellen & gegevensstroom
3.1 Subduxion kan de Diensten leveren via: (a) een door de Klant beheerde tenant; (b) een door Subduxion beheerde tenant; of (c) een hybride vorm.
3.2 De Klant is verantwoordelijk voor het goedkeuren van integraties, gegevensbronnen en connectoren, en voor het valideren van gegevensrechten. Subduxion orkestreert goedgekeurde diensten van derden en levert geen eigen foundation model.
3.3 Gegevenslocaties, logging en opslag worden beschreven in de DPA en relevante implementatiedocumentatie.
4. Toepasselijkheid & doorwerking
4.1 Klant en Eindgebruikers moeten voldoen aan dit AUP en aan de toepasselijke voorwaarden en veiligheidsbeleid van Upstream-aanbieders. Indien dit AUP, het beleid van een Upstream-aanbieder, of de AI-verordening onderling verschillende eisen stellen, geldt de strengste eis.
4.2 De Klant is verantwoordelijk voor de handelingen en nalatigheden van diens Eindgebruikers en voor redelijke beheercontroles (RBAC, SSO/MFA, sleutelbeheer).
5. Verantwoordelijkheden van Klant & Eindgebruikers
5.1 Gebruik de Diensten rechtmatig; verstrek juiste accountgegevens; bescherm inloggegevens en API-sleutels; respecteer snelheidslimieten; schakel geen veiligheids-, moderatie-, audit- of governancecontroles uit.
5.2 Implementeer menselijke beoordeling ("human-in-the-loop") voor kritieke beslissingen en voorafgaand aan het vertrouwen op Outputs.
5.3 Configureer gegevensbronnen, retrieval, prompts/agents en integraties op verantwoorde wijze; zorg voor een rechtmatige grondslag en voldoende rechten om gegevens te verwerken.
5.4 Upload geen schadelijke code en belast of verstoor de Diensten niet anderszins.
6. Verboden inhoud & activiteiten
Het volgende is verboden (niet-limitatief):
a) Onwettige activiteiten; inbreuk; scrapen van beschermde inhoud zonder rechten.
b) Materiaal van seksueel misbruik van kinderen, uitbuiting, mensenhandel; niet-consensuele intieme beelden.
c) Haat, intimidatie, bedreigingen, aanzetting, terrorisme, of extremistische inhoud.
d) Instructies voor de bouw of aanschaf van wapens, explosieven, of CBRN-materiaal.
e) Malware, ransomware, spyware; aanvallen op inloggegevens; prompt-injectie of het omzeilen van veiligheids-/beveiligingscontroles.
f) Fraude, oplichting, phishing, identiteitsdiefstal, witwassen.
g) Illegale surveillance, doxing, of schending van de privacy.
h) Misleidende imitatie of deepfakes zonder rechtmatige bevoegdheid en duidelijke vermelding.
i) Reverse engineering of extractie van modellen, embeddings, gewichten, verborgen prompts; benchmarking bedoeld om vertrouwelijke prestaties te onthullen of te manipuleren.
j) Het omzeilen van snelheidslimieten; stress- of penetratietests zonder voorafgaande schriftelijke goedkeuring van Subduxion.
k) Oneerlijke concurrentie of laster; het gebruik van de Diensten om andere organisaties, concurrenten of individuen te belasteren, verkeerd voor te stellen, of om misleidende of lasterlijke inhoud over hen te genereren, of om de publieke perceptie of marktpositie te manipuleren.
7. Hoog-risicogebruik & sectorale beperkingen
7.1 Verboden, of uitsluitend toegestaan na voorafgaande goedkeuring door Subduxion: medische diagnose/behandeling, noodhulp, juridisch/financieel advies, kredietscore, geschiktheidsbeoordeling voor werk of huisvesting, biometrische identificatie, kritieke infrastructuur, wetshandhaving, migratie-/asielbeslissingen, of enig gebruik met juridische of vergelijkbaar significante gevolgen.
7.2 Indien uitdrukkelijk schriftelijk goedgekeurd, moet de Klant verhoogde controles implementeren (menselijke beoordeling, kennisgevingen, auditlogs, risicobeoordelingen en gegevensminimalisatie).
7.3 Voor elk gebruik dat binnen of vergelijkbaar is met de hoog-risicogebieden van Bijlage III onder de AI-verordening, is voorafgaande schriftelijke goedkeuring van Subduxion vereist. Waar van toepassing, dient de Klant een Impact Assessment Grondrechten (FRIA) op te stellen en te onderhouden, evenals eventuele vereiste transparantiekennisgevingen, maatregelen voor menselijk toezicht en dossiervorming, en dient te worden afgestemd op een eventuele Gegevensbeschermingseffectbeoordeling (DPIA) onder de AVG.
8. Beperkingen ten aanzien van gevoelige gegevens
8.1 Dien geen Gevoelige Gegevens in, tenzij (i) uitdrukkelijk toegestaan in de MSA/DPA en (ii) verwerkt in een gedocumenteerde, conforme omgeving die schriftelijk door Subduxion is goedgekeurd.
8.2 De Klant dient te zorgen voor een geldige rechtsgrondslag en alle vereiste kennisgevingen/toestemmingen voor eventuele ingediende Persoonsgegevens.
8.3 Indien de Klant of diens Eindgebruikers Gevoelige Gegevens indienen of anderszins verwerken in strijd met dit AUP of het contractuele kader, is de Klant volledig en uitsluitend aansprakelijk voor alle daaruit voortvloeiende schade, claims, verliezen, boetes of toezichtsmaatregelen. Subduxion aanvaardt in dit opzicht geen aansprakelijkheid en de Klant vrijwaart Subduxion tegen daarmee samenhangende claims of handhavingsmaatregelen van derden.
9. Gegevens, privacy en beveiliging
9.1 Rollen: doorgaans is de Klant Verwerkingsverantwoordelijke van Klantgegevens; Subduxion is Verwerker (zie DPA).
9.2 Verwerkingsdetails, bewaar-/verwijdertermijnen en Subverwerkers worden geregeld in de DPA en de daarin vermelde actuele lijsten.
9.3 Telemetrie/logs kunnen worden verzameld ten behoeve van beveiliging, misbruikpreventie, dienstkwaliteit en ondersteuning; standaard bewaartermijn: 12 maanden (tenzij anders overeengekomen of wettelijk vereist).
9.4 Beveiliging: versleuteling onderweg en in rust waar van toepassing; controles volgens industriestandaard. Incidentmedewerking conform de DPA (Klant→Subduxion bij vermoeden van inbreuk; Subduxion→Klant bij bevestigde Beveiligingsincidenten).
10. Outputs & vertrouwen daarop
10.1 Outputs kunnen onnauwkeurig, onvolledig of contextueel ongepast zijn. De Klant dient menselijke beoordeling toe te passen voordat op Outputs wordt vertrouwd, in het bijzonder in gereguleerde context.
10.2 Presenteer Outputs niet als gereguleerd professioneel advies, tenzij de Klant zelfstandig aan alle regelgevende verplichtingen voldoet en Subduxion een dergelijk gebruik schriftelijk heeft toegestaan.
11. Intellectueel eigendom & feedback
11.1 De Klant behoudt de rechten op Klantgegevens. De toewijzing van Output en Artefacten volgt de MSA. Subduxion zal geen foundation models trainen op Klantgegevens, tenzij dit uitdrukkelijk is overeengekomen.
11.2 De Klant verleent Subduxion een niet-exclusieve, royaltyvrije, sublicentieerbare licentie om Feedback te gebruiken ter verbetering van de Diensten (onder voorbehoud van een eventueel overeengekomen opt-out).
12. Upstream-aanbieders & voorwaarden van derden
12.1 De Klant dient te voldoen aan de toepasselijke voorwaarden en veiligheidsbeleid van derde aanbieders die zijn geïntegreerd in de Diensten ("Upstream-aanbieders"), waaronder mede begrepen hostingaanbieders, aanbieders van AI-modellen en aanbieders van vectordatabases.
12.2 Subduxion onderhoudt een actuele lijst van relevante Upstream-aanbieders, die op verzoek aan de Klant kan worden verstrekt. Subduxion kan deze lijst van tijd tot tijd bijwerken via schriftelijke kennisgeving (waaronder per e-mail of via een update in de Documentatie). Voortgezet gebruik van de Diensten na een dergelijke kennisgeving geldt als aanvaarding van de wijziging.
12.3 Subduxion is niet aansprakelijk voor onderbreking, gebrek of schade veroorzaakt door Upstream-aanbieders, behalve voor zover veroorzaakt door grove nalatigheid of opzet van Subduxion zelf.
13. Naleving van AI- & exportwetgeving
13.1 De Klant dient te voldoen aan exportcontrole-, sanctie-, anticorruptie- en importwetgeving. Geen gebruik door of ten behoeve van Restricted Parties of in Embargoed Territories.
13.2 Waar de Diensten worden gebruikt binnen de EER/het VK, dienen Klant en diens Eindgebruikers te voldoen aan de EU-verordening kunstmatige intelligentie (de "AI-verordening") voor zover van toepassing op hun rol (waaronder verplichtingen als "gebruiksverantwoordelijke"/deployer). Indien de Klant een AI-systeem white-labelt, substantieel wijzigt, of het beoogde doel ervan zodanig bepaalt dat dit leidt tot de status van "aanbieder" onder de AI-verordening, zal de Klant voldoen aan alle verplichtingen van een aanbieder en mag de Klant er niet toe leiden dat Subduxion de AI-verordening of enige toepasselijke doorwerkende voorwaarde schendt. De Klant zal Subduxion op redelijk verzoek onverwijld bewijs van naleving van de AI-verordening verstrekken.
13.3 De Klant vrijwaart Subduxion, haar groepsmaatschappijen en personeel tegen claims, boetes, sancties of handhavingsmaatregelen die voortvloeien uit of verband houden met het niet naleven door de Klant van verplichtingen onder de EU-verordening kunstmatige intelligentie of vergelijkbare regelgeving, voor zover dat is toe te schrijven aan het gebruik van de Diensten door de Klant.
14. Monitoring, handhaving en opschorting
14.1 Subduxion kan het gebruik monitoren op naleving, vermoedelijke schendingen onderzoeken en om informatie verzoeken.
14.2 Handhavingsladder: waarschuwing → tijdelijke beperking → opschorting → beëindiging wegens gegronde reden, naar keuze van Subduxion en evenredig aan het risico.
14.3 Onmiddellijke opschorting kan plaatsvinden bij ernstige schade, juridisch risico, of bedreigingen voor de Diensten of derden.
14.4 De Klant is verantwoordelijk voor alle kosten, schade en claims van derden die voortvloeien uit schending van dit AUP, waaronder mede begrepen redelijke herstelkosten, juridische kosten, boetes van toezichthouders, en kosten ter beperking van reputatieschade die aan het gedrag van de Klant zijn toe te schrijven.
14.5 Elke schending van dit AUP door de Klant of diens Eindgebruikers geldt als een materiële tekortkoming onder de Algemene Voorwaarden en geeft Subduxion het recht de Diensten op te schorten of te beëindigen conform de beëindigingsbepalingen van de Algemene Voorwaarden, onverminderd de overige rechten en rechtsmiddelen van Subduxion.
15. Notice-and-takedown / beleid herhaalde inbreukmakers
15.1 Meld misbruik of inbreuk aan abuse@subduxion.com. Subduxion kan inhoud uitschakelen of verwijderen en toegang opschorten.
15.2 Herhaalde inbreukmakers kunnen worden uitgesloten.
16. Wijzigingen in dit AUP
16.1 Subduxion kan dit AUP van tijd tot tijd wijzigen. Materiële wijzigingen worden ten minste 30 dagen van tevoren aangekondigd, tenzij eerdere wijziging vereist is omwille van veiligheid, beveiliging, of wettelijke naleving. Voortgezet gebruik na de ingangsdatum geldt als aanvaarding.
17. Contact
Subduxion B.V., High Tech Campus 5, 5656 AE Eindhoven, Nederland
privacy@subduxion.com | abuse@subduxion.com | security@subduxion.com
Bijlage A - Verboden inhoud & activiteiten
Gebied | Verbod | Voorbeelden (niet-limitatief) |
|---|---|---|
Illegaal & IE | Onwettig gebruik; inbreuk op IE; ongeautoriseerd scrapen | Omzeilen van betaalmuren; kopiëren van datasets zonder licentie |
Veiligheid & schade | Uitbuiting van kinderen; haat/intimidatie; aanzetting; terrorisme | Bedreigingen, rekrutering, verheerlijking van geweld |
Wapens/CBRN | Instructies voor bouw/aanschaf | Stappen voor bommenbouw; chemische bewapening |
Misbruik van beveiliging | Malware; aanvallen op inloggegevens; omzeilen van veiligheid | Keyloggingscripts; prompt-injectie om geheimen te exfiltreren |
Fraude & misleiding | Oplichting, phishing, identiteitsdiefstal, witwassen | Synthetische identiteiten; rekrutering van geldezels |
Privacyschendingen | Illegale surveillance; doxing; niet-consensuele beelden | Stalkerware; pogingen tot deanonimisering |
Verkeerde voorstelling | Misleidende imitatie; niet-vermelde deepfakes | Nagemaakte CEO-stem om betaling te autoriseren |
Reverse engineering | Extractie van modellen/gewichten/prompts; vijandige benchmarking | Pogingen om verborgen systeemprompts te achterhalen |
Integriteit van de Dienst | Omzeilen van snelheidslimieten; ongeautoriseerde stress-/pentests | Verkeer overbelasten; geautomatiseerd scrapen buiten limieten |
Bijlage B - Controles bij hoog-risicogebruik (voorafgaande goedkeuring vereist)
De volgende minimale controles gelden voor elk Hoog-risicogebruik dat schriftelijk door Subduxion is goedgekeurd. Deze zijn niet-limitatief; Subduxion kan aanvullende maatregelen vereisen afhankelijk van context, wetgeving, of de voorwaarden van Upstream-aanbieders. De Klant (als gebruiksverantwoordelijke/deployer) is verantwoordelijk voor het implementeren en aantonen van deze controles.
Doel & rechtsgrondslag - Documenteer het beoogde doel, de rechtsgrondslag, en een risicobeoordeling; voer een DPIA uit en, waar van toepassing, een Impact Assessment Grondrechten (FRIA).
Menselijk toezicht - Wijs gekwalificeerde menselijke beoordelaars aan, definieer escalatiepaden, en vereis menselijke goedkeuring voordat enige juridisch of anderszins significant impactvolle actie wordt genomen.
Waarborgen - Schakel veiligheidsfilters, RBAC en dubbele controle voor kritieke acties in; schakel moderatie- of governancecontroles niet uit.
Auditlogging - Onderhoud onveranderlijke, tijdgestempelde logs die toereikend zijn voor herleidbaarheid en onderzoek; bewaar gedurende de langste van de wettelijk/door de toezichthouder vereiste termijn of de in de MSA/DPA overeengekomen termijn.
Transparantie - Verstrek vereiste kennisgevingen/toelichtingen aan betrokkenen en belanghebbenden; bied opt-out aan waar verplicht.
Gegevensminimalisatie & bewaartermijn - Beperk invoer/uitvoer tot wat noodzakelijk is; stem bewaartermijnen af op wettelijke en contractuele vereisten.
Testen & kwaliteit - Voer voorafgaand aan en periodiek na implementatie tests uit die evenredig zijn aan het risico (bijv. bias-/eerlijkheidscontroles, red-teaming); onderhoud een terugvalplan.
Incidentgereedheid - Onderhoud draaiboeken voor detectie, inperking, meldingstermijnen en herstel; werk mee aan onderzoeken van Subduxion.
Subduxion kan goedkeuring onthouden of Hoog-risicogebruik opschorten indien deze controles niet worden gehandhaafd, of indien vereist door wetgeving, veiligheid, of de verplichtingen van een Upstream-aanbieder.
Bijlage C - Doorwerking van voorwaarden van Upstream-aanbieders
Subduxion onderhoudt een intern overzicht van Upstream-aanbieders die relevant zijn voor de Diensten. Dit overzicht bevat de identiteit van de aanbieder, een beschrijving van de betreffende dienst, en eventuele relevante verplichtingen die door die aanbieder worden opgelegd. Subduxion verstrekt het actuele overzicht op verzoek aan de Klant en zal de Klant schriftelijk informeren over materiële wijzigingen. De Klant dient te allen tijde te voldoen aan dergelijke doorwerkende verplichtingen zoals door Subduxion gecommuniceerd.
Belangrijkste verplichtingen:
Volg het contentveiligheidsbeleid; omzeil geen filters of snelheidslimieten.
Geen pogingen om trainingsgegevens, embeddings, gewichten, of verborgen prompts te extraheren.
Voldoe aan toepasselijke export-/sanctiebeperkingen.
Respecteer intellectuele-eigendomsrechten en rechtmatige gegevensverwerving.
Geen gebruik voor het genereren van malware of het faciliteren van onwettige activiteiten.
(Het actuele overzicht vermeldt de huidige aanbieders, links naar hun beleid, en relevante beperkingen. Subduxion kan deze lijst bijwerken via kennisgeving.)
Bijlage D - Aanvulling per rechtsgebied
EU/VK (AVG & ePrivacy):
Rollen: Klant = Verwerkingsverantwoordelijke; Subduxion = Verwerker (zie DPA).
SCC's/UK-addendum voor internationale doorgiften waar van toepassing.
Cookies en trackingtechnologieën worden geregeld in de Cookieverklaring.
Waar de EU AI-verordening van toepassing is op de Klant als gebruiksverantwoordelijke/deployer, dient de Klant te voldoen aan de verplichtingen van een deployer (risicobeheer, menselijk toezicht, dossiervorming, transparantie) evenredig aan het risico en de gebruikssituatie.
Verenigde Staten:
Voldoe aan sectorale en deelstaatwetgeving (bijv. consumentenprivacy, oneerlijke/misleidende handelspraktijken).
COPPA is niet van toepassing; de Diensten zijn B2B en niet gericht op kinderen.
Overige regio's:
Waar lokale wetgeving strengere eisen stelt, geldt de strengere norm.
Bijlage E - "AUP in het kort"
Voor wie geldt dit: Subduxion-klanten en hun geautoriseerde gebruikers.
Gouden regels: Gebruik de Diensten rechtmatig, bescherm inloggegevens, schakel veiligheidscontroles niet uit, beoordeel AI-outputs voordat u ernaar handelt.
Nooit toegestaan: Illegale inhoud, diefstal van IE, uitbuiting van kinderen, haat/geweld, instructies voor wapens/CBRN, malware of misbruik van beveiliging, fraude, privacyschending, misleidende imitatie, extractie van verborgen modeldetails, omzeilen van snelheidslimieten.
Hoog-risicogebruik: Medisch, juridisch, financieel, biometrisch, kritieke infrastructuur, wetshandhaving en vergelijkbaar gebruik zijn verboden of vereisen schriftelijke goedkeuring van Subduxion plus extra controles.
Gevoelige gegevens: Dien geen bijzondere categorieën/gegevens van kinderen/ID's/biometrische gegevens in, tenzij uitdrukkelijk toegestaan in de MSA/DPA en verwerkt in een conforme omgeving.
Gegevens & beveiliging: De Klant is Verwerkingsverantwoordelijke; Subduxion is Verwerker. Wij houden beveiligingslogs bij en kunnen optreden bij misbruik.
Handhaving: Wij kunnen waarschuwen, beperken, opschorten of beëindigen bij schending - onmiddellijk bij ernstig risico.
Hulp nodig of misbruik melden? abuse@subduxion.com