Juridisch
Laatst bijgewerkt: 5 juli 2026
Deze verwerkersovereenkomst hoort bij en maakt onderdeel uit van de overeenkomst tussen partijen ("Hoofdovereenkomst") en regelt de verwerking van persoonsgegevens conform artikel 28 AVG.
1.1 Verwerker verwerkt persoonsgegevens uitsluitend ten behoeve van de uitvoering van de Hoofdovereenkomst (de Scan, de Uitvoering en/of Beheer) en uitsluitend op basis van schriftelijke, gedocumenteerde instructies van Verwerkingsverantwoordelijke.
1.2 Verwerker verwerkt de gegevens niet voor eigen doeleinden en verstrekt ze niet aan derden, behalve zoals hier geregeld of wettelijk vereist.
1.3 Onderwerp, aard, doel van de verwerking, de soorten persoonsgegevens en de categorieën betrokkenen staan in Bijlage 1.
2.1 Verwerker verwerkt persoonsgegevens alleen op instructie van Verwerkingsverantwoordelijke, tenzij een wettelijke verplichting anders bepaalt; in dat geval meldt Verwerker dit vooraf, tenzij die wet dat verbiedt.
2.2 Verwerker stelt Verwerkingsverantwoordelijke op de hoogte als naar zijn mening een instructie in strijd is met de AVG of andere privacywetgeving.
3.1 Verwerker verplicht personen die toegang hebben tot de persoonsgegevens tot geheimhouding.
3.2 Toegang wordt beperkt tot personen voor wie dat noodzakelijk is voor de uitvoering van de Hoofdovereenkomst.
4.1 Verwerker treft passende technische en organisatorische maatregelen conform artikel 32 AVG. De maatregelen staan in Bijlage 2.
4.2 De toegang tot systemen van Verwerkingsverantwoordelijke is alleen-lezen en wordt uitsluitend gebruikt voor de overeengekomen analyse.
5.1 Verwerkingsverantwoordelijke geeft Verwerker algemene toestemming om de subverwerkers in Bijlage 3 in te schakelen.
5.2 Verwerker legt deze subverwerkers dezelfde verplichtingen op als in deze Verwerkersovereenkomst.
5.3 Verwerker informeert Verwerkingsverantwoordelijke vooraf over voorgenomen wijzigingen in de subverwerkers, zodat Verwerkingsverantwoordelijke bezwaar kan maken.
5.4 Verwerker blijft volledig aansprakelijk jegens Verwerkingsverantwoordelijke voor de naleving door subverwerkers.
6.1 Verwerker verleent redelijke medewerking bij verzoeken van betrokkenen (inzage, rectificatie, verwijdering, beperking, bezwaar, dataportabiliteit) en stuurt verzoeken die hij rechtstreeks ontvangt door naar Verwerkingsverantwoordelijke.
6.2 Verwerker verleent redelijke bijstand bij een gegevensbeschermingseffectbeoordeling (DPIA) en bij voorafgaande raadpleging van de toezichthouder.
7.1 Verwerker informeert Verwerkingsverantwoordelijke zonder onredelijke vertraging, en uiterlijk binnen 48 uur na ontdekking, over een inbreuk in verband met persoonsgegevens.
7.2 De melding bevat ten minste de aard van de inbreuk, de betrokken gegevens en categorieën, de waarschijnlijke gevolgen en de getroffen of voorgestelde maatregelen.
7.3 De melding aan de Autoriteit Persoonsgegevens en/of betrokkenen blijft de verantwoordelijkheid van Verwerkingsverantwoordelijke.
8.1 Doorgifte van persoonsgegevens naar buiten de Europese Economische Ruimte vindt alleen plaats met passende waarborgen, zoals de modelcontractbepalingen van de Europese Commissie en, waar van toepassing, het EU-US Data Privacy Framework.
8.2 Voor de AI-verwerking geldt bij de betreffende subverwerker een standaard logretentie van maximaal 7 dagen voor misbruikdetectie; invoer en uitvoer worden niet gebruikt voor modeltraining.
9.1 Na beëindiging van de Hoofdovereenkomst verwijdert of retourneert Verwerker, naar keuze van Verwerkingsverantwoordelijke, alle persoonsgegevens, en verwijdert bestaande kopieën, tenzij bewaring wettelijk verplicht is.
9.2 Verwerker bevestigt de verwijdering desgevraagd schriftelijk.
10.1 Verwerker stelt op verzoek de informatie beschikbaar die nodig is om naleving van artikel 28 AVG aan te tonen.
10.2 Verwerkingsverantwoordelijke mag, ten hoogste eenmaal per jaar en met redelijke aankondiging, een audit (laten) uitvoeren. Redelijke kosten daarvan komen voor rekening van Verwerkingsverantwoordelijke, tenzij uit de audit een wezenlijke tekortkoming blijkt.
11.1 Op de aansprakelijkheid onder deze Verwerkersovereenkomst is de aansprakelijkheidsregeling uit de Hoofdovereenkomst en de algemene voorwaarden van overeenkomstige toepassing, inclusief de daarin opgenomen beperkingen en het maximumbedrag.
11.2 Verwerkingsverantwoordelijke is verantwoordelijk voor de rechtmatigheid van de verwerking, waaronder een geldige grondslag, het informeren van betrokkenen en, waar vereist, een gegevensbeschermingseffectbeoordeling. Boetes, claims van betrokkenen of van de toezichthouder die voortvloeien uit het ontbreken daarvan of uit de instructies van Verwerkingsverantwoordelijke, komen voor diens rekening. Verwerkingsverantwoordelijke vrijwaart Verwerker tegen dergelijke aanspraken.
11.3 Deze Verwerkersovereenkomst geldt zolang Verwerker persoonsgegevens verwerkt voor Verwerkingsverantwoordelijke en eindigt met de Hoofdovereenkomst.
11.4 Op deze Verwerkersovereenkomst is Nederlands recht van toepassing.
| Subverwerker | Functie | Locatie | Waarborg doorgifte |
|---|---|---|---|
| Hetzner Online GmbH | Server/hosting | Duitsland (EU) | Niet van toepassing (binnen EU) |
| Supabase | Database en bestandsopslag | EU (eu-west-1) | Niet van toepassing (binnen EU) |
| Vercel Inc. | Hosting/levering website | VS (EU-edge) | Modelcontractbepalingen / Data Privacy Framework |
| Resend | E-mailverzending | VS | Modelcontractbepalingen / Data Privacy Framework |
| AI-modelleverancier (bv. Anthropic, OpenAI, EU-alternatief) | AI-verwerking (analyse) | EU/VS | Modelcontractbepalingen; geen modeltraining; korte of geen logretentie; klant wordt vooraf geïnformeerd |
| Google (Cloud / Drive API) | Opslag deliverables + alleen-lezen toegang na toestemming | EU/VS | Modelcontractbepalingen / Data Privacy Framework |