Enterprise procurement proof pack

Security, privacy en execution-controls vóór Procurement erom vraagt.

Deze briefing beschrijft de product- en integratiecontrols die PermitLead daadwerkelijk ondersteunt. Het is geen blanket AVG-certificering, geen juridisch advies en geen vervanging voor klantspecifieke security review of contractuele afspraken.

Technical controls

Policy-controlled execution.

De kernvraag is niet alleen wat AI kan doen, maar welke controls bepalen of een actie überhaupt uitgevoerd mag worden.

Human-approved execution

AI kan research en outreach voorbereiden, maar externe verzending vereist menselijke goedkeuring.

Central execution policy

Privacyrestricties, DNC, CRM-state, cooldowns en preflight bepalen centraal of een externe actie mag worden uitgevoerd.

Fail-closed CRM preflight

Wanneer een actuele CRM-status nodig is maar niet veilig kan worden vastgesteld, wordt outreach geblokkeerd in plaats van alsnog verzonden.

Two-way CRM state

Ondersteunde CRM-statuswijzigingen kunnen AI-work superseden en de execution-state terugbrengen naar menselijke controle.

Data minimization

Compliance evidence bewaart minimale context, bronreferenties en hashes in plaats van standaard volledige berichtinhoud te dupliceren.

Tamper-evident audit

Compliance-events worden append-only vastgelegd en cryptografisch aan voorgaande ledger entries gekoppeld zodat ongeautoriseerde mutatie detecteerbaar is.

HubSpot data manifest

Minimale scopes voor de huidige Enterprise execution-flow.

De PermitLead HubSpot projectconfiguratie is ingericht op platformgeneratie 2026.03. De externe multi-tenant OAuth-app wordt pas als actief gepresenteerd nadat de app in het PermitLead HubSpot Developer-account is gedeployed en productiecredentials zijn ingesteld.

Required scopes

crm.objects.contacts.readcrm.objects.contacts.writecrm.objects.companies.readcrm.objects.companies.writecrm.objects.deals.readcrm.objects.deals.writesubscriptions-status-readsubscriptions-status-write

Scopes worden niet uitgebreid voor marketinggemak; een nieuwe productfunctie moet een concrete reden hebben voordat extra providerrechten worden gevraagd.

DNC & privacy protocol

Niet iedere negatieve reactie is een juridische opt-out.

no_interest

Commerciële uitkomst. Geen automatische juridische suppression.

unsubscribe

Expliciete opt-out. Kan een DNC-lock activeren en provider-sync starten.

domain/company lock

Alleen bij expliciete evidence voor die bredere scope; nooit automatisch afgeleid uit één persoonlijke opt-out.

privacy restriction / erasure

Aparte privacyworkflow, los van gewone salesstatus en marketing-opt-out.

Security review starter set

Vragen die we liever vóór de deal beantwoorden.

Gebruik deze lijst als startpunt voor IT, Legal of Procurement. Klantspecifieke antwoorden horen uiteindelijk in de security review en contractscope.

  1. 01Welke persoonsgegevens en zakelijke contactdata worden voor onze use-case verwerkt?
  2. 02Welke CRM-objecten en scopes zijn noodzakelijk en waarom?
  3. 03Wat gebeurt er wanneer de CRM-provider tijdelijk onbereikbaar is?
  4. 04Hoe worden opt-outs en privacyrestricties technisch afgedwongen?
  5. 05Welke acties kan AI voorbereiden en welke acties vereisen menselijke goedkeuring?
  6. 06Hoe wordt bronherkomst en projectrelatie gecontroleerd?
  7. 07Welke data wordt in audit- en evidence-lagen bewaard en hoe lang?
  8. 08Welke support-, onboarding- en service-level afspraken horen bij onze contractscope?

Volgende stap

Koppel security review aan een meetbare pilot.

Technische fit en commerciële fit moeten samen worden gevalideerd. Daarom koppelen we Enterprise procurement idealiter aan vooraf afgesproken pilotcriteria.

Bekijk pilotmodel →