EU compliance

Je podcastplatform moet een compliance-audit overleven. Het onze wel.

Gehost in Nederland en Duitsland. ISO 27001-gecertificeerd. Volledige verwerkersovereenkomst met sub-verwerker-transparantie. AVG Artikel 28-conforme gegevensverwerking. Springcast is het podcastplatform dat je FG goedkeurt.

  • Gehost in Nederland en Duitsland
  • ISO 27001
  • Volledige verwerkersovereenkomst
  • Sub-verwerker-transparantie

Compliance vertrouwd door 200+ organisaties · Gehost in Nederland en Duitsland · ISO 27001-gecertificeerd · Volledige verwerkersovereenkomst beschikbaar

UWV Europees Parlement Europol KPMG Allianz AXA
Herkenbaar?

De compliance-gaten verstopt in je podcast-stack

Compliance is bij de meeste platforms een bijzaak

Geen echte verwerkersovereenkomst, geen sub-verwerkerregister, geen data-residency-garantie: AVG als patch erbij gebouwd.

Gebouwd in de EU, voor de EU. Compliance is het fundament.

Je weet niet wie je podcastdata verwerkt

CDN, analytics en transcriptie verwerken allemaal data, maar AVG Artikel 28 vraagt om transparantie die ontbreekt.

Volledig sub-verwerkerregister, met datacategorieën en hostinglocaties.

Je podcastdata wordt gehost in de VS

Na Schrems II moet je FG doorgifte naar de VS documenteren en verdedigen richting de Autoriteit Persoonsgegevens.

Gehost in Nederland en Duitsland. Geen transatlantische data-overdracht.

De verwerkersovereenkomst is niet afdwingbaar

Een A4'tje zonder datacategorieën, bewaartermijnen, meldtermijn bij datalekken of auditrechten.

Een verwerkersovereenkomst die je juridische team kan goedkeuren.

Audit-voorbereiding kost weken zoeken

ISO-certificaat bij sales, verwerkersovereenkomst achter een formulier, documentatie verspreid over vijf e-mails.

Eén audit-pakket met alles wat je beoordeling nodig heeft.

Vraag het audit-pakket aan

Eén aanvraag, één pakket, dezelfde werkdag geleverd: verwerkersovereenkomst, sub-verwerkerregister, ISO-certificaat en meer.

Vraag het audit-pakket aan

Alles wat compliance nodig heeft

Compliance via architectuur, niet via belofte

EU-datahosting (Nederland & Duitsland)

Alle data gehost in Nederland en Duitsland. Geen VS-replicatie, geen grensoverschrijdende transfers voor kerndiensten.

ISO 27001-certificering

Onafhankelijk geaudit informatiebeveiligings-managementsysteem. Jaarlijkse hercertificering.

Volledige AVG Artikel 28 verwerkersovereenkomst

Dekt alle wettelijke vereisten. Ondertekend retour binnen 24 uur. Geen click-through.

Sub-verwerker-transparantie

Gepubliceerd sub-verwerkerregister met datacategorieën, hostinglocaties en doeleinden per verwerker.

Bewaartermijn-beheer

Configureerbare bewaartermijnen per organisatie. Automatische verwijdering na afloop. Verwijdering op verzoek.

Versleuteling (in-transit & at-rest)

TLS 1.2+ in-transit, AES-256 at-rest. Industriestandaard encryptie op alle lagen.

Toegangscontrole & auditlog

Rolgebaseerde rechten (eigenaar, editor, teamlid, finance, gast). Auditlog op alle gebruikersacties.

Datalekmelding

Gedocumenteerd proces. Melding aan verwerkingsverantwoordelijke binnen contractuele termijn.

Recht op dataportabiliteit

Volledige export van RSS-feed, mediabestanden en analytics. Geen vendor lock-in.

● Dataresidentie

Je podcastdata blijft in Nederland en Duitsland. Dit is precies wie er toegang toe heeft.

Alle podcastdata op Springcast staat in Nederland en Duitsland. Dat is geen marketingclaim die je moet vertrouwen. Het is een architectuurbeslissing die je kunt verifiëren.

Audio-afleveringen, luisteraaranalytics, gebruikersaccounts, metadata, show-instellingen. Alles staat op infrastructuur in Nederland en Duitsland, in Tier III+ gecertificeerde datacenters. Er is geen replicatie naar Amerikaanse regio's. Er is geen grensoverschrijdende transfer voor kernfunctionaliteit.

Wat dat in de praktijk betekent voor je FG: geen Schrems II-onderbouwing nodig voor kernverwerking. Geen Standard Contractual Clauses. Geen Transfer Impact Assessment voor je podcastdata. De data verlaat de EU niet.

CDN-caching voor audio-distributie.

Sub-verwerkermodel. Springcast publiceert het volledige sub-verwerkerregister. Per sub-verwerker staat vermeld: naam, verwerkingsdoel, welke datacategorieën worden verwerkt, en in welk land de verwerking plaatsvindt. De lijst is openbaar toegankelijk. Niet achter een contactformulier, niet als PDF-bijlage bij een NDA.

Bij wijziging van sub-verwerkers ontvang je vooraankondiging. Je hebt de mogelijkheid om bezwaar te maken voordat een nieuwe sub-verwerker wordt toegevoegd. Dat is geen beleefdheidsgebaar. Dat is AVG Artikel 28 lid 2.

Vergelijk dat met de concurrentie. Buzzsprout, Transistor, Captivate: VS-gehost. Sub-verwerkerregister niet openbaar. Spotify for Podcasters: data verspreid over wereldwijde infrastructuur. Geen van hen biedt de combinatie van EU-hosting, gepubliceerd sub-verwerkerregister en vooraankondiging bij wijzigingen.

Voor overheidsorganisaties die werken binnen het BIO-kader (Baseline Informatiebeveiliging Overheid): dataresidentie binnen de EU is niet optioneel. Het is een vereiste.

Sub-verwerkerregister met goedgekeurde verwerkersovereenkomsten en EU-datalocatie
Illustratief, sub-verwerkerregister in Springcast.
  • Datacenters: Nederland en Duitsland, EU (Tier III+ gecertificeerd)
  • Nul VS-sub-verwerkers voor kernhosting
  • Volledig sub-verwerkerregister openbaar
  • Vooraankondiging bij sub-verwerkerwijziging
Juridisch kader

Een verwerkersovereenkomst die je juridisch team niet terugkaatst met 47 opmerkingen.

AVG Artikel 28 vereist een verwerkersovereenkomst. Springcast's VOW is vooraf onderhandeld voor podcast-specifieke datastromen, luisteraarsanalytics, audio-hosting, accountdata. Jouw juridisch team kan hem downloaden vóór elke inkoopbeslissing.

Springcast Verwerkersovereenkomst
Documentv3.2
Verwerkersovereenkomst (AVG art. 28)
PDF · bijgewerkt 12 mei 2026
Klaar
ISO 27001EU-gehost
DownloadDownload DPA (PDF)
Reikwijdte van verwerking. Welke verwerkingsactiviteiten worden uitgevoerd, en op welke rechtsgrondslag.
Datacategorieën. Gebruikersaccounts (naam, e-mail), luisteraardata (IP-adres, user-agent, afspeelgedrag), organisatiegegevens.
Verwerkingsdoeleinden. Hosting, distributie, analytics, accountbeheer. Geen secundair gebruik van data.
Bewaartermijnen. Per datacategorie, configureerbaar per organisatie. Automatische verwijdering na afloop.
Verwijderprocedures bij beëindiging. Volledige dataretour of -verwijdering na opzegging. Schriftelijke bevestiging.
Meldingsplicht datalekken. Melding aan de verwerkingsverantwoordelijke binnen de contractueel vastgelegde termijn, conform AVG Artikel 33.
Technische en organisatorische maatregelen (TOMs). Gedocumenteerd als onderdeel van het ISO 27001-managementsysteem.
Auditrechten. Vragenlijst-gebaseerde audit standaard, on-site audit mogelijk op het Company-abonnement.
Sub-verwerker-beheer. Volledig register als bijlage, vooraankondiging bij wijzigingen, bezwaarmogelijkheid.
Beveiliging

Beveiliging by design, niet als toevoeging.

ISO 27001 gecertificeerd. AES-256 at-rest. TLS 1.2+ in-transit. Regelmatige onafhankelijke beveiligingstests. Incidentrespons jaarlijks getest. Certificeringen bevestigen dat een beveiligingskader bestaat, hier is het kader zelf.

ISO/IEC 27001:2022, certified by Brand Compliance, RvA accreditation C 548
Springcast Beveiliging
Single sign-on (SSO)Aan
Azure AD
SAML 2.0 · verbonden
Actief
Rolgebaseerde toegang
OwnerEditorTeam memberGuest
ISO 27001 gecertificeerd (jaarlijkse hercertificering)
Encryptie: AES-256 at-rest, TLS 1.2+ in-transit
SSO via SAML (Azure AD, Okta, Google Workspace)
Rolgebaseerde toegang: eigenaar, editor, teamlid, finance, gast
Regelmatige onafhankelijke beveiligingstests
Incidentrespons: gedocumenteerde procedure en melding van datalekken
Hoe we vergelijken

Compliance vergeleken

Hoe verhoudt Springcast zich tot andere podcastplatforms op compliance? Hieronder de feiten. Waar de status van een concurrent onbekend is, markeren we "Onbekend." Niet "nee." Deze tabel moet verdedigbaar zijn.

Compliance-featureSpringcastBuzzsproutCaptivateTransistorSpotify for Podcasters
EU-datahosting✗ VS✗ VS (UK)✗ VS✗ VS/Wereldwijd
ISO 27001✓ GecertificeerdOnbekend (bedrijfsniveau)
Volledige AVG Art. 28 verwerkersovereenkomst✓ Getekend binnen 24uOp aanvraag (generiek)Op aanvraagOp aanvraagVerborgen in voorwaarden
Gepubliceerd sub-verwerkerregister✓ Openbaar, actueel
Sub-verwerker-wijzigingsmelding✓ Vooraankondiging
Configureerbare bewaartermijnen
Dataverwijdering op verzoekOnbekendOnbekendOnbekendOnbekend
Versleuteling in-transit (TLS 1.2+)OnbekendOnbekendOnbekendOnbekend
Versleuteling at-rest✓ AES-256 OnbekendOnbekendOnbekendOnbekend
Auditlog
Recht op dataportabiliteit✓ Volledige exportGedeeltelijkGedeeltelijkGedeeltelijkBeperkt
Dedicated compliance-contact✓ (Company)
Audit-pakket (downloadbaar)✓ Een-aanvraag-pakket
Captivate opereert vanuit het VK. Post-Brexit heeft het VK een EU-adequaatheidsbesluit, maar het is geen EU-lidstaat. Concurrentstatussen geverifieerd op basis van publiek beschikbare informatie. Waar niet verifieerbaar: "Onbekend."
Pricing

Compliance-features op elk abonnement. Geen toeslag.

Creator-abonnementen

Essential (€9/mnd), Professional (€19/mnd), Scale (€49/mnd). Alle kernfuncties voor compliance zitten in elk abonnement: EU-hosting, AVG-compliance, verwerkersovereenkomst, sub-verwerker-transparantie. Geen toeslag, geen verborgen kosten. Voor solo-makers en kleine teams. 14 dagen gratis.

Bekijk creator-abonnementen

Business

Vanaf €195/maand (excl. btw). Alles uit de creator-abonnementen plus een dedicated compliance-contact, custom verwerkersovereenkomst (aanpasbaar aan je organisatie-eisen), prioriteit audit-support, SSO (SAML) met rolgebaseerde toegangscontrole, configureerbare bewaartermijnen en auditlog. Voor organisaties met compliance- en inkoopeisen.

Bekijk business-abonnement
Veelgestelde vragen

De vragen die je compliance-team gaat stellen

Nederland en Duitsland. Alle datacategorieën (audiobestanden, metadata, analytics, gebruikersaccounts) staan op infrastructuur in Tier III+ gecertificeerde datacenters in Nederland en Duitsland. Er is geen replicatie buiten de EU voor kernfunctionaliteit. Geen afhankelijkheid van VS-infrastructuur voor kerndiensten.
Ja. Aanvragen via het audit-pakket of per e-mail. Je ontvangt de verwerkersovereenkomst ter beoordeling. Geen salesgesprek nodig. Wederzijdse ondertekening na goedkeuring. Retour binnen 24 uur na akkoord. Geen click-through.
Bij opzegging heb je de keuze: volledige export (RSS-feed, mediabestanden, analytics) of verwijdering. Verwijdering binnen de contractuele termijn na verzoek. Schriftelijke bevestiging van verwijdering. Geen data-retentie na afloop, tenzij wettelijk vereist.
Ja. ISO 27001-gecertificeerd informatiebeveiligings-managementsysteem. Jaarlijkse hercertificering door een geaccrediteerde instantie. Het certificaat is onderdeel van het audit-pakket en beschikbaar op aanvraag.
Nee, Springcast heeft op dit moment geen SOC 2-rapport. De ISO 27001:2022-certificering is actueel en dekt de kern-beveiligingscontrols; het certificaat zit in het audit-pakket.
Het volledige sub-verwerkerregister is openbaar gepubliceerd. Per sub-verwerker: naam, verwerkingsdoel, datacategorieën en hostinglocatie. De lijst wordt actief bijgehouden. Bij wijzigingen ontvang je vooraankondiging. Je hebt de mogelijkheid om bezwaar te maken.
Springcast heeft een gedocumenteerd proces voor verzoeken van betrokkenen (inzage, rectificatie, verwijdering, beperking, portabiliteit). Reactie binnen de wettelijke termijn. Als verwerker ondersteunen wij de verwerkingsverantwoordelijke.
Springcast's ISO 27001-certificering, gedocumenteerde incidentresponsprocedure en sub-verwerker-transparantie sluiten aan bij DORA-vereisten voor ICT-derdenrisicobeheer en NIS2-vereisten. DORA is relevant voor financiële instellingen, NIS2 voor essentiële en belangrijke entiteiten. Specifieke compliance-mapping beschikbaar op aanvraag.
Ja. Auditrechten zijn opgenomen in de verwerkersovereenkomst, conform AVG Artikel 28. In de praktijk: vragenlijst-gebaseerde audit op elk abonnement. On-site audit mogelijk op het Company-abonnement.
Melding aan de verwerkingsverantwoordelijke binnen de contractueel vastgelegde termijn. Conform AVG Artikel 33 is de verwerkingsverantwoordelijke verplicht om de Autoriteit Persoonsgegevens binnen 72 uur te informeren. Springcast levert alle benodigde informatie: aard van het lek, getroffen datacategorieën, genomen maatregelen, contactgegevens.
Echte podcasters. Echte resultaten.

Hoe Springcast er in de praktijk uitziet

"Als verhalenverteller en contentmaker wil je zo naadloos mogelijk werken. Springcast maakt dat mogelijk en gemakkelijk — zodat jij je kunt richten op je echte werk: verhalen vertellen."

Publiceren zonder technische rompslomp, zodat alle aandacht naar het verhaal gaat.

Martijn Aslander · Verhalenverteller & contentmaker

"Onze podcasts zijn nu veel beter vindbaar op Spotify — en worden daardoor ook beter beluisterd."

De overstap naar Springcast PRO werd helder begeleid, met duidelijke communicatie over elke stap. De PRO-omgeving is overzichtelijk en gemakkelijk in gebruik.

Gemeente Utrecht · Overheid

"Met Springcast PRO kunnen al onze medewerkers onze interne podcasts nog makkelijker beluisteren."

Dankzij de verhuisservice waren onze bestaande podcasts snel omgezet, zodat we direct live konden.

Kindergarden · Interne communicatie
200+

organisaties vertrouwen Springcast met hun compliance-gevoelige podcastdata.

Compliance hoeft geen dealbreaker te zijn voor podcasting. Bij Springcast is het een afvinkpunt.

ISO 27001-certificaat, verwerkersovereenkomst, sub-verwerkerregister. Alles wat je leveranciersbeoordeling nodig heeft. Een aanvraag, een pakket, dezelfde werkdag geleverd.