Security & Compliance Policies, CallMerlin

Laatst bijgewerkt: 17-09-2026

1. Vulnerability disclosure program

CallMerlin heeft een coordinated vulnerability disclosure programma. Meld beveiligingsproblemen aan security@callmerlin.app of privacy@callmerlin.app. Machine-readable contactgegevens: https://callmerlin.app/.well-known/security.txt Geef een beschrijving, reproductiestappen, betrokken URLs en je contactgegevens. Geen toegang tot data van andere klanten. We bevestigen meldingen binnen 2 werkdagen en geven binnen 10 werkdagen een inhoudelijke update. We nemen geen juridische stappen tegen onderzoekers die deze policy in goed vertrouwen volgen.

2. Sub-processor guidelines

CallMerlin (Small Guy B.V.) gebruikt subverwerkers. Elke klantaccount is een aparte tenant. Data van accounts wordt niet gemengd. Categorieën: Google Cloud Platform (EU), Cloudflare (EU-config), Stripe (betalingen), telecomaanbieders, xAI (Grok, AI-inference), e-mailproviders. Nieuwe subverwerkers: minimaal 30 dagen vooraf aangekondigd. Bezwaar binnen 14 dagen volgens onze DPA. Lijst op aanvraag: privacy@callmerlin.app. DPA: https://callmerlin.app/nl/legal/dpa

3. LLM data tenancy

CallMerlin is multi-tenant SaaS. Elk account (callmerlin_accounts) is logisch geïsoleerd. PIN-gebruikers, logs en koppelingen zijn per account-ID. AI-requests lopen in de context van het ingelogde account. De Capability Gateway enforceert rechten server-side. Data naar xAI (Grok) wordt alleen gebruikt voor inference van die sessie. Geen modeltraining op klantdata. xAI heeft een DPA met training opt-out. Sign in with Slack (login-app) stuurt geen data naar een LLM. LLM-verwerking start na login bij actief AI-gebruik.

4. LLM data residency

Primaire infrastructuur en opslag in de EU: Google Cloud europe-west4 (Eemshaven, NL). Firestore cmsdb: EU multi-region (eur3). Voor AI-inference kunnen chat, spraak/transcripties en bestanden naar xAI, Inc. (VS) gaan. Transfers via EU-US DPF waar van toepassing, SCC's (EU 2021/914), en TLS. Details: https://callmerlin.app/nl/legal/privacy

5. LLM data retention

Standaard retentie: a) Gesprektranscripties en AI-samenvattingen: max. 90 dagen (geen audio). b) Chat-sessiedata: actieve sessie + logs per account. c) Accountdata: tijdens account actief; verwijderd binnen 30 dagen na opzegging. d) Access/security logs: max. 12 maanden. e) Facturen: 7 jaar (fiscale bewaarplicht). Verwijdering: privacy@callmerlin.app. Volledig schema: https://callmerlin.app/nl/legal/privacy