Blue Mind AI: Data Processing Agreement (DPA)
Last Revised: February 2026Blue Mind AI: Verwerkingsovereenkomst (DPA)
Laatst bijgewerkt: februari 2026
This Data Processing Agreement ("DPA") forms part of the General Terms and Conditions ("Agreement") between Blue Mind AI, a trading name of Armando Productions BV, with registered office at De Keyserlei 60C/1301, 2018 Antwerpen, Belgium, VAT BE0804359335 ("Processor", "Blue Mind AI", "we", "us") and the Client as defined in the Agreement ("Controller", "Client", "you").Deze Verwerkingsovereenkomst ("DPA") maakt deel uit van de Algemene Voorwaarden ("Overeenkomst") tussen Blue Mind AI, een handelsnaam van Armando Productions BV, gevestigd te De Keyserlei 60C/1301, 2018 Antwerpen, België, BTW BE0804359335 ("Verwerker", "Blue Mind AI", "wij", "ons") en de Klant zoals gedefinieerd in de Overeenkomst ("Verwerkingsverantwoordelijke", "Klant", "u").
This DPA sets out the terms under which Blue Mind AI processes Personal Data on behalf of the Client in connection with the Services, in compliance with the General Data Protection Regulation (EU) 2016/679 ("GDPR"), the Belgian Data Protection Act of 30 July 2018, and all other applicable data protection laws.Deze DPA bevat de voorwaarden waaronder Blue Mind AI Persoonsgegevens verwerkt namens de Klant in het kader van de Diensten, in overeenstemming met de Algemene Verordening Gegevensbescherming (EU) 2016/679 ("AVG"), de Belgische Wet van 30 juli 2018 betreffende de bescherming van natuurlijke personen met betrekking tot de verwerking van persoonsgegevens, en alle andere toepasselijke wetgeving inzake gegevensbescherming.
1. Definitions1. Definities
"Personal Data" means any information relating to an identified or identifiable natural person, as defined in Article 4(1) of the GDPR, that is processed by Blue Mind AI on behalf of the Client in connection with the Services."Persoonsgegevens" betekent alle informatie met betrekking tot een geïdentificeerde of identificeerbare natuurlijke persoon, zoals gedefinieerd in artikel 4(1) van de AVG, die door Blue Mind AI wordt verwerkt namens de Klant in het kader van de Diensten.
"Processing" means any operation or set of operations performed on Personal Data, as defined in Article 4(2) of the GDPR, including collection, recording, organisation, structuring, storage, adaptation, alteration, retrieval, consultation, use, disclosure by transmission, dissemination, alignment, combination, restriction, erasure, or destruction."Verwerking" betekent elke bewerking of elk geheel van bewerkingen met betrekking tot Persoonsgegevens, zoals gedefinieerd in artikel 4(2) van de AVG, met inbegrip van het verzamelen, vastleggen, ordenen, structureren, opslaan, bijwerken, wijzigen, opvragen, raadplegen, gebruiken, verstrekken door middel van doorzending, verspreiden, op een andere wijze ter beschikking stellen, aligneren, combineren, afschermen, wissen of vernietigen van gegevens.
"Data Subject" means the identified or identifiable natural person to whom the Personal Data relates."Betrokkene" betekent de geïdentificeerde of identificeerbare natuurlijke persoon op wie de Persoonsgegevens betrekking hebben.
"Sub-processor" means any third party engaged by Blue Mind AI to process Personal Data on behalf of the Client."Subverwerker" betekent elke derde partij die door Blue Mind AI wordt ingeschakeld om Persoonsgegevens te verwerken namens de Klant.
"Personal Data Breach" means a breach of security leading to the accidental or unlawful destruction, loss, alteration, unauthorised disclosure of, or access to, Personal Data."Inbreuk in verband met Persoonsgegevens" betekent een inbreuk op de beveiliging die per ongeluk of op onrechtmatige wijze leidt tot de vernietiging, het verlies, de wijziging, de ongeoorloofde verstrekking van of de ongeoorloofde toegang tot Persoonsgegevens.
"Services" means the services provided by Blue Mind AI to the Client under the Agreement, including AI assistants, platforms, design services, and related digital products."Diensten" betekent de diensten die Blue Mind AI aan de Klant levert in het kader van de Overeenkomst, met inbegrip van AI-assistenten, platformen, designdiensten en gerelateerde digitale producten.
"AI Services" means any services involving artificial intelligence models, systems, or automated processing, including AI assistants (such as DAïA and pulse), chatbots, automated workflows, and custom AI solutions."AI-Diensten" betekent alle diensten die artificiële intelligentie modellen, systemen of geautomatiseerde verwerking omvatten, met inbegrip van AI-assistenten (zoals DAïA en pulse), chatbots, geautomatiseerde workflows en custom AI-oplossingen.
"Customer Content" means all data, information, materials, and content provided by the Client to Blue Mind AI in connection with the Services, including inputs to AI Services."Klantinhoud" betekent alle data, informatie, materialen en inhoud die door de Klant aan Blue Mind AI worden verstrekt in het kader van de Diensten, met inbegrip van invoer in AI-Diensten.
"AI Outputs" means any content, responses, reports, or materials generated by AI Services based on Customer Content or Client instructions."AI-Outputs" betekent alle inhoud, antwoorden, rapporten of materialen gegenereerd door AI-Diensten op basis van Klantinhoud of instructies van de Klant.
2. Scope and Roles2. Toepassingsgebied en rollen
2.1. For the purposes of the GDPR, the Client acts as the Controller and Blue Mind AI acts as the Processor with respect to Personal Data processed under this DPA.2.1. Voor de toepassing van de AVG treedt de Klant op als Verwerkingsverantwoordelijke en Blue Mind AI als Verwerker met betrekking tot Persoonsgegevens die in het kader van deze DPA worden verwerkt.
2.2. This DPA applies to all Processing of Personal Data by Blue Mind AI in connection with the provision of Services under the Agreement.2.2. Deze DPA is van toepassing op alle Verwerking van Persoonsgegevens door Blue Mind AI in het kader van de levering van Diensten onder de Overeenkomst.
2.3. The details of Processing are set out in Annex 1 to this DPA.2.3. De details van de Verwerking zijn opgenomen in Bijlage 1 bij deze DPA.
3. Obligations of Blue Mind AI3. Verplichtingen van Blue Mind AI
In accordance with Article 28 of the GDPR, Blue Mind AI shall:Overeenkomstig artikel 28 van de AVG zal Blue Mind AI:
3.1. Process Personal Data only on documented instructions from the Client, including with regard to transfers of Personal Data to a third country, unless required to do so by EU or Belgian law. In such a case, Blue Mind AI shall inform the Client of that legal requirement before Processing, unless that law prohibits such information on important grounds of public interest.3.1. Persoonsgegevens uitsluitend verwerken op basis van gedocumenteerde instructies van de Klant, ook met betrekking tot doorgifte van Persoonsgegevens aan een derde land, tenzij een Unierechtelijke of Belgische wettelijke bepaling dit vereist. In dat geval stelt Blue Mind AI de Klant voorafgaand aan de Verwerking in kennis van dat wettelijk voorschrift, tenzij die wetgeving deze kennisgeving om gewichtige redenen van algemeen belang verbiedt.
3.2. Ensure that persons authorised to process the Personal Data have committed themselves to confidentiality or are under an appropriate statutory obligation of confidentiality.3.2. Waarborgen dat personen die gemachtigd zijn om de Persoonsgegevens te verwerken, zich tot geheimhouding hebben verbonden of onder een passende wettelijke geheimhoudingsplicht vallen.
3.3. Implement appropriate technical and organisational measures to ensure a level of security appropriate to the risk, as set out in Annex 2 to this DPA, taking into account the state of the art, the costs of implementation, and the nature, scope, context and purposes of Processing, as well as the risk to the rights and freedoms of Data Subjects.3.3. Passende technische en organisatorische maatregelen treffen om een op het risico afgestemd beveiligingsniveau te waarborgen, zoals uiteengezet in Bijlage 2 bij deze DPA, rekening houdend met de stand van de techniek, de uitvoeringskosten en de aard, omvang, context en verwerkingsdoeleinden, alsook met het risico voor de rechten en vrijheden van Betrokkenen.
3.4. Respect the conditions referred to in Section 6 for engaging Sub-processors.3.4. De voorwaarden in acht nemen als bedoeld in Sectie 6 voor het inschakelen van Subverwerkers.
3.5. Taking into account the nature of the Processing, assist the Client by appropriate technical and organisational measures, insofar as this is possible, for the fulfilment of the Client's obligation to respond to requests for exercising the Data Subject's rights under Chapter III of the GDPR (including rights of access, rectification, erasure, restriction, data portability, and objection).3.5. Rekening houdend met de aard van de Verwerking, de Klant bijstaan door passende technische en organisatorische maatregelen, voor zover mogelijk, bij het nakomen van diens verplichting om te reageren op verzoeken tot uitoefening van de rechten van de Betrokkene op grond van Hoofdstuk III van de AVG (waaronder het recht op inzage, rectificatie, wissing, beperking, gegevensoverdraagbaarheid en bezwaar).
3.6. Assist the Client in ensuring compliance with Articles 32 to 36 of the GDPR, taking into account the nature of Processing and the information available to Blue Mind AI, including:
- Security of Processing (Article 32)
- Notification of Personal Data Breaches to the supervisory authority (Article 33)
- Communication of Personal Data Breaches to the Data Subject (Article 34)
- Data Protection Impact Assessments (Article 35)
- Prior consultation with the supervisory authority (Article 36)3.6. De Klant bijstaan bij het waarborgen van de naleving van de artikelen 32 tot en met 36 van de AVG, rekening houdend met de aard van de Verwerking en de informatie waarover Blue Mind AI beschikt, met inbegrip van:
- Beveiliging van de Verwerking (artikel 32)
- Melding van Inbreuken in verband met Persoonsgegevens aan de toezichthoudende autoriteit (artikel 33)
- Mededeling van Inbreuken in verband met Persoonsgegevens aan de Betrokkene (artikel 34)
- Gegevensbeschermingseffectbeoordelingen (artikel 35)
- Voorafgaande raadpleging van de toezichthoudende autoriteit (artikel 36)
3.7. At the choice of the Client, delete or return all Personal Data to the Client after the end of the provision of Services, and delete existing copies unless EU or Belgian law requires storage of the Personal Data.3.7. Naar keuze van de Klant, alle Persoonsgegevens wissen of terugbezorgen aan de Klant na afloop van de verlening van Diensten, en bestaande kopieën wissen, tenzij het Unierecht of Belgisch recht opslag van de Persoonsgegevens voorschrijft.
3.8. Make available to the Client all information necessary to demonstrate compliance with the obligations laid down in Article 28 of the GDPR, and allow for and contribute to audits, including inspections, conducted by the Client or another auditor mandated by the Client.3.8. De Klant alle informatie ter beschikking stellen die nodig is om de nakoming van de in artikel 28 van de AVG neergelegde verplichtingen aan te tonen, en audits, waaronder inspecties, door de Klant of een door de Klant gemandateerde auditor mogelijk maken en daaraan bijdragen.
3.9. Immediately inform the Client if, in Blue Mind AI's opinion, an instruction from the Client infringes the GDPR or other EU or Belgian data protection provisions.3.9. De Klant onmiddellijk informeren indien naar het oordeel van Blue Mind AI een instructie van de Klant in strijd is met de AVG of andere Unierechtelijke of Belgische bepalingen inzake gegevensbescherming.
4. Obligations of the Client4. Verplichtingen van de Klant
4.1. The Client shall comply with all applicable data protection laws in providing Personal Data to Blue Mind AI.4.1. De Klant dient alle toepasselijke wetgeving inzake gegevensbescherming na te leven bij het verstrekken van Persoonsgegevens aan Blue Mind AI.
4.2. The Client represents and warrants that:
- All Personal Data has been collected and processed in compliance with applicable data protection laws, including with respect to any required notices and consents.
- The Client has a lawful basis for disclosing Personal Data to Blue Mind AI and enabling Blue Mind AI to process it as described in this DPA.
- The Client's instructions to Blue Mind AI comply with applicable data protection laws.4.2. De Klant verklaart en garandeert dat:
- Alle Persoonsgegevens zijn verzameld en verwerkt in overeenstemming met de toepasselijke wetgeving inzake gegevensbescherming, met inbegrip van eventueel vereiste kennisgevingen en toestemmingen.
- De Klant een rechtmatige grondslag heeft voor het verstrekken van Persoonsgegevens aan Blue Mind AI en het laten verwerken ervan zoals beschreven in deze DPA.
- De instructies van de Klant aan Blue Mind AI in overeenstemming zijn met de toepasselijke wetgeving inzake gegevensbescherming.
4.3. The Client shall notify Blue Mind AI without undue delay if the Client determines that the Processing of Personal Data under the Agreement does not or will not comply with applicable data protection laws.4.3. De Klant stelt Blue Mind AI onverwijld in kennis indien de Klant vaststelt dat de Verwerking van Persoonsgegevens onder de Overeenkomst niet in overeenstemming is of zal zijn met de toepasselijke wetgeving inzake gegevensbescherming.
5. AI-Specific Provisions5. AI-specifieke bepalingen
5.1. No training on Client data. Blue Mind AI will not use Customer Content, including Personal Data, to train, develop, or improve AI models, unless explicitly agreed in writing by the Client. This includes models from third-party providers such as Anthropic and OpenAI.5.1. Geen training op Klantdata. Blue Mind AI zal Klantinhoud, met inbegrip van Persoonsgegevens, niet gebruiken om AI-modellen te trainen, ontwikkelen of verbeteren, tenzij uitdrukkelijk schriftelijk overeengekomen met de Klant. Dit geldt ook voor modellen van externe aanbieders zoals Anthropic en OpenAI.
5.2. AI Output accuracy. Blue Mind AI does not guarantee the accuracy, completeness, or reliability of AI Outputs. The Client is responsible for reviewing and verifying AI Outputs before relying on them, particularly in healthcare or other sensitive contexts.5.2. Nauwkeurigheid van AI-Outputs. Blue Mind AI garandeert niet de nauwkeurigheid, volledigheid of betrouwbaarheid van AI-Outputs. De Klant is verantwoordelijk voor het beoordelen en verifiëren van AI-Outputs alvorens hierop te vertrouwen, in het bijzonder in zorggerelateerde of andere gevoelige contexten.
5.3. Automated decision-making. Where AI Services involve automated processing that may produce legal effects or similarly significantly affect Data Subjects, Blue Mind AI shall assist the Client in ensuring compliance with Article 22 of the GDPR, including facilitating human intervention where required.5.3. Geautomatiseerde besluitvorming. Wanneer AI-Diensten geautomatiseerde verwerking omvatten die rechtsgevolgen kan hebben voor Betrokkenen of hen op vergelijkbare wijze aanmerkelijk kan treffen, zal Blue Mind AI de Klant bijstaan bij het waarborgen van de naleving van artikel 22 van de AVG, met inbegrip van het faciliteren van menselijke tussenkomst waar vereist.
5.4. Transparency. Blue Mind AI shall, upon request, provide the Client with sufficient information about the AI Services to enable the Client to fulfil its transparency obligations under Articles 13 and 14 of the GDPR, as well as any applicable requirements under Regulation (EU) 2024/1689 (the AI Act).5.4. Transparantie. Blue Mind AI zal de Klant op verzoek voldoende informatie verschaffen over de AI-Diensten om de Klant in staat te stellen zijn transparantieverplichtingen na te komen op grond van de artikelen 13 en 14 van de AVG, alsook eventuele toepasselijke vereisten op grond van Verordening (EU) 2024/1689 (de AI-verordening).
5.5. Third-party AI providers. Where Blue Mind AI uses third-party AI models or services (such as those provided by Anthropic or OpenAI), these providers are engaged as Sub-processors in accordance with Section 6, and their use shall comply with the terms of this DPA.5.5. Externe AI-aanbieders. Wanneer Blue Mind AI gebruik maakt van AI-modellen of -diensten van derden (zoals aangeboden door Anthropic of OpenAI), worden deze aanbieders ingeschakeld als Subverwerkers overeenkomstig Sectie 6, en is hun gebruik onderworpen aan de voorwaarden van deze DPA.
6. Sub-processors6. Subverwerkers
6.1. The Client provides Blue Mind AI with general written authorisation to engage Sub-processors for the Processing of Personal Data, subject to the conditions set out in this Section 6.6.1. De Klant verleent Blue Mind AI een algemene schriftelijke toestemming om Subverwerkers in te schakelen voor de Verwerking van Persoonsgegevens, onder voorbehoud van de voorwaarden in deze Sectie 6.
6.2. Blue Mind AI shall maintain a list of current Sub-processors in Annex 3 to this DPA.6.2. Blue Mind AI houdt een lijst bij van actuele Subverwerkers in Bijlage 3 bij deze DPA.
6.3. Blue Mind AI shall inform the Client of any intended changes concerning the addition or replacement of Sub-processors at least fourteen (14) days before the engagement of such Sub-processor, thereby giving the Client the opportunity to object to such changes on reasonable grounds related to the protection of Personal Data.6.3. Blue Mind AI informeert de Klant over voorgenomen wijzigingen met betrekking tot de toevoeging of vervanging van Subverwerkers ten minste veertien (14) dagen voor de inschakeling van de betreffende Subverwerker, waardoor de Klant de mogelijkheid krijgt om op redelijke gronden bezwaar te maken tegen dergelijke wijzigingen met betrekking tot de bescherming van Persoonsgegevens.
6.4. If the Client objects to a new Sub-processor on reasonable grounds, Blue Mind AI shall use commercially reasonable efforts to make available an alternative arrangement. If no alternative can be provided, the Client may terminate the affected Service by providing written notice.6.4. Indien de Klant op redelijke gronden bezwaar maakt tegen een nieuwe Subverwerker, zal Blue Mind AI redelijke inspanningen leveren om een alternatief aan te bieden. Indien geen alternatief beschikbaar is, kan de Klant de betreffende Dienst beëindigen door middel van schriftelijke kennisgeving.
6.5. Blue Mind AI shall impose on each Sub-processor, by way of a written agreement, data protection obligations no less protective than those set out in this DPA.6.5. Blue Mind AI legt elke Subverwerker, door middel van een schriftelijke overeenkomst, gegevensbeschermingsverplichtingen op die niet minder beschermend zijn dan die welke in deze DPA zijn opgenomen.
6.6. Blue Mind AI shall remain fully liable to the Client for the performance of each Sub-processor's obligations in accordance with Article 28(4) of the GDPR.6.6. Blue Mind AI blijft jegens de Klant volledig aansprakelijk voor de nakoming van de verplichtingen van elke Subverwerker overeenkomstig artikel 28(4) van de AVG.
7. Personal Data Breach Notification7. Melding van Inbreuken in verband met Persoonsgegevens
7.1. Blue Mind AI shall notify the Client without undue delay and in any event within 72 hours after becoming aware of a Personal Data Breach affecting Personal Data processed under this DPA.7.1. Blue Mind AI stelt de Klant onverwijld en in elk geval binnen 72 uur na kennisneming in kennis van een Inbreuk in verband met Persoonsgegevens die in het kader van deze DPA worden verwerkt.
7.2. Such notification shall include, to the extent available:
- A description of the nature of the Personal Data Breach, including the categories and approximate number of Data Subjects and Personal Data records concerned
- The name and contact details of Blue Mind AI's contact point for further information
- A description of the likely consequences of the Personal Data Breach
- A description of the measures taken or proposed to address the Personal Data Breach, including measures to mitigate its possible adverse effects7.2. Een dergelijke melding bevat, voor zover beschikbaar:
- Een beschrijving van de aard van de Inbreuk in verband met Persoonsgegevens, met inbegrip van de categorieën en het geschatte aantal getroffen Betrokkenen en Persoonsgegevens
- De naam en contactgegevens van het contactpunt van Blue Mind AI voor nadere informatie
- Een beschrijving van de waarschijnlijke gevolgen van de Inbreuk in verband met Persoonsgegevens
- Een beschrijving van de genomen of voorgestelde maatregelen om de Inbreuk in verband met Persoonsgegevens aan te pakken, met inbegrip van maatregelen om de mogelijke nadelige gevolgen te beperken
7.3. Where it is not possible to provide all information at the same time, Blue Mind AI shall provide the information in phases without undue further delay.7.3. Wanneer het niet mogelijk is alle informatie tegelijkertijd te verstrekken, verstrekt Blue Mind AI de informatie in fasen zonder onredelijke verdere vertraging.
7.4. Blue Mind AI shall cooperate with the Client and take such commercially reasonable steps as the Client may direct to assist in the investigation, mitigation, and remediation of the Personal Data Breach.7.4. Blue Mind AI werkt samen met de Klant en neemt redelijke maatregelen die de Klant aangeeft om bij te dragen aan het onderzoek, de beperking en het herstel van de Inbreuk in verband met Persoonsgegevens.
8. Data Subject Rights8. Rechten van Betrokkenen
8.1. Taking into account the nature of the Processing, Blue Mind AI shall assist the Client by appropriate technical and organisational measures, insofar as possible, in responding to requests from Data Subjects exercising their rights under Chapter III of the GDPR.8.1. Rekening houdend met de aard van de Verwerking, staat Blue Mind AI de Klant bij door passende technische en organisatorische maatregelen, voor zover mogelijk, bij het beantwoorden van verzoeken van Betrokkenen die hun rechten uitoefenen op grond van Hoofdstuk III van de AVG.
8.2. Blue Mind AI shall promptly notify the Client if it receives a request from a Data Subject in relation to Personal Data processed under this DPA. Blue Mind AI shall not respond to such requests directly unless authorised to do so by the Client.8.2. Blue Mind AI stelt de Klant onverwijld in kennis indien het een verzoek ontvangt van een Betrokkene met betrekking tot Persoonsgegevens die in het kader van deze DPA worden verwerkt. Blue Mind AI reageert niet rechtstreeks op dergelijke verzoeken, tenzij daartoe gemachtigd door de Klant.
9. International Data Transfers9. Internationale doorgifte van gegevens
9.1. Blue Mind AI shall not transfer Personal Data to a country outside the European Economic Area ("EEA") unless appropriate safeguards have been implemented in accordance with Chapter V of the GDPR.9.1. Blue Mind AI geeft geen Persoonsgegevens door aan een land buiten de Europese Economische Ruimte ("EER"), tenzij passende waarborgen zijn getroffen overeenkomstig Hoofdstuk V van de AVG.
9.2. Where a transfer to a third country is necessary for the provision of the Services (for example, where AI Services are provided using infrastructure or models hosted outside the EEA), Blue Mind AI shall ensure that such transfer is protected by:
- An adequacy decision by the European Commission (Article 45 GDPR), or
- Standard Contractual Clauses adopted by the European Commission (Article 46(2)(c) GDPR), or
- Any other approved transfer mechanism under the GDPR9.2. Wanneer doorgifte naar een derde land noodzakelijk is voor de verlening van de Diensten (bijvoorbeeld wanneer AI-Diensten worden geleverd met behulp van infrastructuur of modellen die buiten de EER worden gehost), waarborgt Blue Mind AI dat een dergelijke doorgifte wordt beschermd door:
- Een adequaatheidsbesluit van de Europese Commissie (artikel 45 AVG), of
- Standaardcontractbepalingen vastgesteld door de Europese Commissie (artikel 46(2)(c) AVG), of
- Enig ander goedgekeurd doorgiftemechanisme op grond van de AVG
9.3. The current Sub-processors and their processing locations are listed in Annex 3.9.3. De huidige Subverwerkers en hun verwerkingslocaties zijn opgenomen in Bijlage 3.
10. Audits10. Audits
10.1. Blue Mind AI shall make available to the Client all information reasonably necessary to demonstrate compliance with this DPA.10.1. Blue Mind AI stelt de Klant alle informatie ter beschikking die redelijkerwijs nodig is om de naleving van deze DPA aan te tonen.
10.2. The Client may conduct an audit of Blue Mind AI's compliance with this DPA no more than once per twelve (12) months, upon thirty (30) days' advance written notice, and subject to mutual agreement on the scope of the audit.10.2. De Klant mag maximaal eenmaal per twaalf (12) maanden een audit uitvoeren van de naleving door Blue Mind AI van deze DPA, na dertig (30) dagen voorafgaande schriftelijke kennisgeving en onder voorbehoud van wederzijdse overeenstemming over de reikwijdte van de audit.
10.3. The auditor shall be bound by confidentiality obligations.10.3. De auditor dient gebonden te zijn door geheimhoudingsverplichtingen.
10.4. As an alternative, Blue Mind AI may provide the Client with a summary or report of an independent third-party audit or certification (such as ISO 27001), where available, to demonstrate compliance.10.4. Als alternatief kan Blue Mind AI de Klant een samenvatting of rapport van een onafhankelijke externe audit of certificering (zoals ISO 27001) verstrekken, indien beschikbaar, om naleving aan te tonen.
11. Deletion and Return of Data11. Verwijdering en teruggave van gegevens
11.1. Upon termination or expiration of the Agreement, or upon the Client's written request, Blue Mind AI shall, at the Client's choice:
- Return all Personal Data to the Client in a commonly used, machine-readable format, or
- Delete all Personal Data and existing copies11.1. Bij beëindiging of afloop van de Overeenkomst, of op schriftelijk verzoek van de Klant, zal Blue Mind AI, naar keuze van de Klant:
- Alle Persoonsgegevens aan de Klant terugbezorgen in een gangbaar, machineleesbaar formaat, of
- Alle Persoonsgegevens en bestaande kopieën wissen
11.2. Blue Mind AI shall complete the return or deletion within thirty (30) days of the request, unless EU or Belgian law requires continued storage.11.2. Blue Mind AI voltooit de teruggave of verwijdering binnen dertig (30) dagen na het verzoek, tenzij het Unierecht of Belgisch recht verdere opslag voorschrijft.
11.3. Blue Mind AI shall provide written confirmation of deletion upon the Client's request.11.3. Blue Mind AI verstrekt op verzoek van de Klant een schriftelijke bevestiging van de verwijdering.
12. Liability12. Aansprakelijkheid
12.1. Each party's liability under this DPA shall be subject to the limitations of liability set out in the Agreement.12.1. De aansprakelijkheid van elke partij onder deze DPA is onderworpen aan de aansprakelijkheidsbeperkingen zoals opgenomen in de Overeenkomst.
12.2. Nothing in this DPA excludes or limits liability for damages arising from a breach of applicable data protection laws to the extent that such limitation is not permitted under applicable law.12.2. Niets in deze DPA sluit aansprakelijkheid uit of beperkt aansprakelijkheid voor schade voortvloeiend uit een inbreuk op toepasselijke wetgeving inzake gegevensbescherming, voor zover een dergelijke beperking niet is toegestaan onder het toepasselijk recht.
13. Term13. Duur
13.1. This DPA shall remain in effect for the duration of the Agreement and for as long as Blue Mind AI processes Personal Data on behalf of the Client.13.1. Deze DPA blijft van kracht gedurende de looptijd van de Overeenkomst en zolang Blue Mind AI Persoonsgegevens verwerkt namens de Klant.
13.2. The obligations of Blue Mind AI regarding confidentiality, data deletion, and security shall survive termination of this DPA.13.2. De verplichtingen van Blue Mind AI met betrekking tot vertrouwelijkheid, verwijdering van gegevens en beveiliging blijven bestaan na beëindiging van deze DPA.
14. Governing Law and Jurisdiction14. Toepasselijk recht en bevoegde rechtbank
14.1. This DPA shall be governed by and construed in accordance with Belgian law.14.1. Deze DPA wordt beheerst door en geïnterpreteerd in overeenstemming met het Belgisch recht.
14.2. Any dispute arising from this DPA shall be subject to the exclusive jurisdiction of the courts of Belgium.14.2. Elk geschil voortvloeiend uit deze DPA valt onder de exclusieve bevoegdheid van de rechtbanken van België.
14.3. The competent supervisory authority for the purposes of the GDPR shall be the Belgian Data Protection Authority (Gegevensbeschermingsautoriteit / Autorité de protection des données).14.3. De bevoegde toezichthoudende autoriteit voor de toepassing van de AVG is de Gegevensbeschermingsautoriteit (Autorité de protection des données).
15. Contact15. Contact
For questions or requests regarding this DPA:
Blue Mind AI
Armando Productions BV
De Keyserlei 60C/1301
2018 Antwerpen, Belgium
Privacy inquiries: privacy@bluemindai.io
General inquiries: hello@bluemindai.ioVoor vragen of verzoeken met betrekking tot deze DPA:
Blue Mind AI
Armando Productions BV
De Keyserlei 60C/1301
2018 Antwerpen, België
Privacy: privacy@bluemindai.io
Algemeen: hello@bluemindai.io
ANNEX 1: DETAILS OF PROCESSINGBIJLAGE 1: DETAILS VAN DE VERWERKING
Subject matter of Processing:
Processing of Personal Data in connection with the provision of Blue Mind AI's Services to the Client, including AI-powered assistants, digital platforms, design services, and related digital products.
Duration of Processing:
For the duration of the Agreement, plus any retention period required by applicable law.
Nature and purpose of Processing:
Access, use, collection, organisation, structuring, storage, adaptation, retrieval, consultation, use, disclosure, alignment, restriction, erasure, and destruction of Personal Data as necessary for the provision of the Services, including:
- Operation of AI assistants (DAïA, pulse, Ask Blue)
- Processing of Client data for platform functionality
- Generating AI Outputs based on Client instructions and Customer Content
- Providing healthcare-related AI support (DAïA platform)
- Task management and scheduling automation
- Web concierge services
Categories of Data Subjects:
- Client's employees and team members
- Client's customers and end users
- Patients (in healthcare contexts)
- Any other individuals whose Personal Data is provided by the Client
Categories of Personal Data:
- Contact information (name, email, phone number)
- Professional information (job title, organisation)
- Health data (in healthcare contexts, where applicable)
- Communications and correspondence
- Usage data and interaction logs
- Any other Personal Data provided by the Client through the Services
Special categories of data (Article 9 GDPR):
Processing of special categories of data (such as health data in healthcare contexts) shall only occur where the Client has ensured a lawful basis under Article 9(2) of the GDPR and has informed Blue Mind AI in writing.Onderwerp van de Verwerking:
Verwerking van Persoonsgegevens in het kader van de levering van de Diensten van Blue Mind AI aan de Klant, met inbegrip van AI-gestuurde assistenten, digitale platformen, designdiensten en gerelateerde digitale producten.
Duur van de Verwerking:
Gedurende de looptijd van de Overeenkomst, vermeerderd met een eventuele bewaarperiode vereist door het toepasselijk recht.
Aard en doel van de Verwerking:
Toegang, gebruik, verzameling, ordening, structurering, opslag, bijwerking, opvraging, raadpleging, gebruik, verstrekking, alignering, beperking, wissing en vernietiging van Persoonsgegevens voor zover nodig voor de verlening van de Diensten, met inbegrip van:
- Exploitatie van AI-assistenten (DAïA, pulse, Ask Blue)
- Verwerking van Klantgegevens voor platformfunctionaliteit
- Genereren van AI-Outputs op basis van instructies en Klantinhoud
- Verlening van zorggerelateerde AI-ondersteuning (DAïA-platform)
- Taakbeheer en planningsautomatisering
- Webconciergediensten
Categorieën van Betrokkenen:
- Werknemers en teamleden van de Klant
- Klanten en eindgebruikers van de Klant
- Patiënten (in zorgcontexten)
- Alle andere personen wier Persoonsgegevens door de Klant worden verstrekt
Categorieën van Persoonsgegevens:
- Contactgegevens (naam, e-mail, telefoonnummer)
- Professionele informatie (functietitel, organisatie)
- Gezondheidsgegevens (in zorgcontexten, indien van toepassing)
- Communicatie en correspondentie
- Gebruiksgegevens en interactielogs
- Alle andere Persoonsgegevens die door de Klant via de Diensten worden verstrekt
Bijzondere categorieën van gegevens (artikel 9 AVG):
Verwerking van bijzondere categorieën van gegevens (zoals gezondheidsgegevens in zorgcontexten) vindt uitsluitend plaats wanneer de Klant een rechtmatige grondslag heeft gewaarborgd op grond van artikel 9(2) van de AVG en Blue Mind AI hiervan schriftelijk in kennis heeft gesteld.
ANNEX 2: TECHNICAL AND ORGANISATIONAL MEASURESBIJLAGE 2: TECHNISCHE EN ORGANISATORISCHE MAATREGELEN
Blue Mind AI implements the following measures to protect Personal Data:
1. Access Control
- Role-based access controls for all systems processing Personal Data
- Multi-factor authentication for access to production environments
- Regular review of access rights
2. Data Encryption
- Encryption of Personal Data at rest and in transit using industry-standard protocols (TLS 1.2+, AES-256)
3. Data Separation
- Logical separation of Client data within shared infrastructure
- Separate processing environments for different Clients where technically feasible
4. Confidentiality
- All personnel with access to Personal Data are bound by confidentiality obligations
- Regular data protection awareness training for staff
5. Incident Response
- Documented incident response procedures
- Designated contact point for Personal Data Breach notification
6. Data Minimisation
- Collection and processing limited to what is necessary for the provision of Services
- Regular review of data retention and deletion practices
7. Backup and Recovery
- Regular backups of Client data
- Tested recovery procedures
8. AI-Specific Measures
- Separation of Client data from AI model training processes
- Monitoring of AI Outputs for anomalous processing patterns
- Logging of AI Service interactions for audit purposes
- Use of enterprise-grade AI providers with their own security certifications
9. Vendor Management
- Due diligence on all Sub-processors regarding data protection capabilities
- Written agreements with all Sub-processors imposing equivalent data protection obligationsBlue Mind AI treft de volgende maatregelen ter bescherming van Persoonsgegevens:
1. Toegangscontrole
- Rolgebaseerde toegangscontroles voor alle systemen die Persoonsgegevens verwerken
- Multifactorauthenticatie voor toegang tot productieomgevingen
- Regelmatige evaluatie van toegangsrechten
2. Versleuteling van gegevens
- Versleuteling van Persoonsgegevens in rust en tijdens doorgifte met behulp van gangbare protocollen (TLS 1.2+, AES-256)
3. Scheiding van gegevens
- Logische scheiding van Klantgegevens binnen gedeelde infrastructuur
- Afzonderlijke verwerkingsomgevingen voor verschillende Klanten waar technisch haalbaar
4. Vertrouwelijkheid
- Alle medewerkers met toegang tot Persoonsgegevens zijn gebonden door geheimhoudingsverplichtingen
- Regelmatige bewustmakingstraining inzake gegevensbescherming
5. Incidentrespons
- Gedocumenteerde procedures voor incidentrespons
- Aangewezen contactpunt voor melding van Inbreuken in verband met Persoonsgegevens
6. Gegevensminimalisatie
- Verzameling en verwerking beperkt tot hetgeen noodzakelijk is voor de verlening van Diensten
- Regelmatige evaluatie van bewaar- en verwijderingspraktijken
7. Back-up en herstel
- Regelmatige back-ups van Klantgegevens
- Geteste herstelprocedures
8. AI-specifieke maatregelen
- Scheiding van Klantgegevens van trainingsprocessen van AI-modellen
- Monitoring van AI-Outputs op afwijkende verwerkingspatronen
- Logging van interacties met AI-Diensten voor auditdoeleinden
- Gebruik van AI-aanbieders van ondernemingskwaliteit met eigen beveiligingscertificeringen
9. Leveranciersbeheer
- Zorgvuldigheidsonderzoek bij alle Subverwerkers met betrekking tot gegevensbeschermingscapaciteiten
- Schriftelijke overeenkomsten met alle Subverwerkers die gelijkwaardige gegevensbeschermingsverplichtingen opleggen
ANNEX 3: AUTHORISED SUB-PROCESSORSBIJLAGE 3: GEAUTORISEERDE SUBVERWERKERS
Anthropic — AI model provider (Claude) — United States*
OpenAI — AI model provider — United States*
Google Cloud — Cloud infrastructure — EU / Global
Vercel — Web hosting and deployment — EU / Global
Stripe — Payment processing — EU / United States
*Transfers to the United States are protected under the EU-US Data Privacy Framework or Standard Contractual Clauses as applicable.
Blue Mind AI will update this list and notify the Client of any changes in accordance with Section 6 of this DPA.Anthropic — AI-modelaanbieder (Claude) — Verenigde Staten*
OpenAI — AI-modelaanbieder — Verenigde Staten*
Google Cloud — Cloudinfrastructuur — EU / Wereldwijd
Vercel — Webhosting en deployment — EU / Wereldwijd
Stripe — Betalingsverwerking — EU / Verenigde Staten
*Doorgiften naar de Verenigde Staten worden beschermd door het EU-VS Data Privacy Framework of Standaardcontractbepalingen, indien van toepassing.
Blue Mind AI werkt deze lijst bij en stelt de Klant in kennis van eventuele wijzigingen overeenkomstig Sectie 6 van deze DPA.
This DPA is effective as of the date of the Agreement and supersedes any prior data processing terms between the parties.Deze DPA is van kracht vanaf de datum van de Overeenkomst en vervangt alle eerdere verwerkingsvoorwaarden tussen de partijen.