AI & Security Addendum
Gebruik van Artificial Intelligence en aanvullende cybersecurity-afspraken
Artikel 1Doel
- Dit addendum regelt het gebruik van Artificial Intelligence en aanvullende cybersecurity-afspraken binnen de dienstverlening van Qteco en vormt een aanvulling op de Algemene Voorwaarden.
Artikel 2AI-Diensten
Qteco kan gebruikmaken van:
- generatieve AI;
- machine learning;
- AI-assistenten;
- Copilot-oplossingen;
- AI-automatiseringen;
- AI-analyseplatformen.
Artikel 3Verantwoordelijkheid en Menselijke Controle
- AI-resultaten zijn ondersteunend van aard.
- Besluitvorming blijft te allen tijde de verantwoordelijkheid van Opdrachtgever; betekenisvolle menselijke controle op AI-uitvoer blijft gewaarborgd.
Artikel 4Geen Garantie
Qteco garandeert niet dat AI-uitvoer:
- foutloos is;
- volledig is;
- juridisch correct is;
- vrij is van vertekening (bias);
- geschikt is voor een specifiek doel.
Artikel 5Gegevens, Vertrouwelijkheid en Training
- Qteco gebruikt gegevens van Opdrachtgever niet voor het trainen van eigen of externe AI-modellen zonder voorafgaande Schriftelijke toestemming.
- Waar AI-leveranciers daartoe de mogelijkheid bieden, kiest Qteco voor zakelijke configuraties waarbij invoergegevens niet voor modeltraining worden gebruikt.
- Opdrachtgever is verantwoordelijk voor het niet invoeren van bijzondere persoonsgegevens of strikt vertrouwelijke informatie in AI-toepassingen, tenzij hierover Schriftelijk afspraken zijn gemaakt.
Artikel 6EU AI Act en Rolverdeling
- Afhankelijk van de concrete dienst kan Qteco kwalificeren als aanbieder of als gebruiksverantwoordelijke in de zin van de EU AI-verordening (Verordening (EU) 2024/1689).
- Partijen werken redelijkerwijs samen om te voldoen aan de op hen rustende verplichtingen onder de EU AI-verordening, naar rato van hun rol.
- Opdrachtgever blijft eindverantwoordelijk voor een toelaatbaar en wetmatig gebruik van de AI-uitvoer binnen zijn organisatie.
Artikel 7Security Baseline
Voor beheerde omgevingen gelden minimaal:
- Multi Factor Authentication;
- Endpoint Protection;
- Patch Management;
- Back-upstrategie;
- Security Monitoring.
Indien Opdrachtgever hiervan afwijkt, vervalt de aansprakelijkheid van Qteco voor de daarmee samenhangende schade.
Artikel 8Cyber Incident Response
Bij ernstige incidenten mag Qteco direct maatregelen treffen, waaronder:
- blokkeren van accounts;
- isoleren van systemen;
- uitschakelen van toegang;
- noodpatching.
voor zover noodzakelijk ter beperking van schade. Qteco informeert Opdrachtgever zo spoedig mogelijk over de getroffen maatregelen.
Artikel 9NIS2 en Compliance
- Indien Opdrachtgever onder NIS2 of vergelijkbare regelgeving valt, blijft Opdrachtgever eindverantwoordelijk voor de naleving van de wettelijke verplichtingen.
- Qteco ondersteunt waar overeengekomen met technische maatregelen en rapportages.
Artikel 10Beperking Aansprakelijkheid
Cyberdreigingen evolueren voortdurend. Qteco kan daarom geen absolute beveiliging garanderen tegen onder meer:
- ransomware;
- phishing;
- zero-day exploits;
- supply-chain attacks;
- insider threats;
- geavanceerde persistente aanvallen (APT’s).
tenzij Schriftelijk anders overeengekomen. Op de aansprakelijkheid onder dit addendum is de aansprakelijkheidsregeling uit de Algemene Voorwaarden van overeenkomstige toepassing.