Subverwerkers

Subverwerkers — Sessy.app

Laatst bijgewerkt: 11 september 2026

Deze pagina is onderdeel van het Verwerkersaddendum en vult sectie 8 van de Privacyverklaring aan. Eerst de typen verwerking, daarna de providers die Sessy daadwerkelijk gebruikt.

Sessy heeft twee rollen:

Wanneer Rol van Sessy Wiens gegevens
Sportscholen die het Platform gebruiken (inclusief Sessy AI in platformmodus) Verwerker voor de sportschool Leden- en gymgegevens
Websitebezoekers, facturatie van Aanbieders, eigen accounts van Sessy Verwerkingsverantwoordelijke Bezoekers- en klantcontactgegevens

Type 1 — Cloudhosting en applicatie-infrastructuur

Provider Doel Locatie Documenten
Google Cloud / Firebase Hosting, database, authenticatie, push, bestanden, App Check EU (primair) Google Cloud, Firebase

Niet gebruikt om AI-modellen te trainen.


Type 2 — Betalingen

Provider Doel Locatie Documenten
Stripe Licentiefacturatie Sessy, optionele AI-credits, innen van ledenbetalingen door Aanbieders Kan buiten de EER Stripe DPA

Sessy slaat geen volledige kaartnummers op.


Type 3 — Klantenondersteuning (website)

Provider Doel Locatie Documenten
Chatwoot (zelf gehost door Sessy) Supportchat op sessy.app EU Chatwoot privacy

Berichten in de websitechat staan op Sessy’s EU-Chatwoot-server. Deze chat heeft geen toegang tot leden-databases. Dit is iets anders dan in-app Sessy AI.


Type 4 — AI-inferentie (in-app Sessy AI, alleen platformmodus)

Alleen wanneer een sportschool de in-app assistent gebruikt zonder BYOK.

Provider Type Doel Locatie Documenten
Opper AI-gateway Routeert prompts en toolresultaten naar het geconfigureerde model EU (AWS Stockholm) Opper DPA, Opper subverwerkers, Opper security
Microsoft Azure (via Opper, familie azure) Modelprovider Genereert het antwoord EU Vermeld op Opper’s subverwerkerspagina

Wat wordt verstuurd: chatberichten van medewerkers, recente conversatiecontext, en gymgegevens die tools teruggeven (rooster, leden, notities, enz., beperkt door de rol van die medewerker).

Training: Sessy traint geen modellen op deze gegevens. Opper stelt dat Opper zelf niet traint. Voor de standaard Azure-route stelt Opper dat de inhoud niet wordt gebruikt om het model te trainen. Azure mag inhoud tot 30 dagen bewaren voor misbruikdetectie.

Eigen leveranciers van Opper (bijvoorbeeld AWS in Zweden, foutlogging in de EU) zijn subverwerkers van Opper, geen aparte Sessy-contracten. Zie de lijst van Opper.

Standaard productiemodel: azure/gpt-5.6-luna (Azure EU). Sessy stuurt platformmodus-verkeer niet naar modelproviders buiten de EU, tenzij deze pagina eerst wordt bijgewerkt.


Geen subverwerkers van Sessy (keuze van de Aanbieder)

Dit staat hier zodat sportscholen en leden niet hoeven te gissen. Sessy kiest deze partijen niet voor alle klanten.

BYOK (eigen Opper-sleutel). De sportschool kiest Opper-account, model en regio. Sessy stuurt het verzoek nog steeds door als verwerker, op instructie van de sportschool. De sportschool moet zelf een DPA met Opper hebben.

MCP (externe AI-tools). Als een sportschool een agenttoken aanmaakt en Claude, ChatGPT, Cursor of een andere MCP-client koppelt, is die AI-leverancier de verwerker van de sportschool, niet van Sessy. Locatie, training en bewaartermijn volgen de voorwaarden van die leverancier. Gebruik Beperkt — geen ledendata als ledendata niet nodig is. Zie AI-agent koppelen.


Type 5 — Analytics en beveiliging (website)

Provider Doel Locatie Documenten
Google Analytics Websitegebruik Geconfigureerd voor EU Google Analytics
Google reCAPTCHA Misbruikpreventie op formulieren Google-infrastructuur Google privacy

Wijzigingen

Belangrijke wijzigingen publiceren we hier. Aanbieders kunnen binnen 30 dagen bezwaar maken zoals beschreven in het Verwerkersaddendum.

Vragen: contact@sessy.app