Juridisch

Verwerkersovereenkomst

Laatst bijgewerkt: 5 juli 2026

Deze verwerkersovereenkomst hoort bij en maakt onderdeel uit van de overeenkomst tussen partijen ("Hoofdovereenkomst") en regelt de verwerking van persoonsgegevens conform artikel 28 AVG.

Partijen

  • De Klant, zoals nader aangeduid in de bijbehorende Hoofdovereenkomst — hierna: Verwerkingsverantwoordelijke;
  • Procesbrein, ingeschreven bij de Kamer van Koophandel onder nummer 42091045, handelend onder de naam Procesbrein (procesbrein.nl) — hierna: Verwerker.

Artikel 1 — Doel en reikwijdte

1.1 Verwerker verwerkt persoonsgegevens uitsluitend ten behoeve van de uitvoering van de Hoofdovereenkomst (de Scan, de Uitvoering en/of Beheer) en uitsluitend op basis van schriftelijke, gedocumenteerde instructies van Verwerkingsverantwoordelijke.

1.2 Verwerker verwerkt de gegevens niet voor eigen doeleinden en verstrekt ze niet aan derden, behalve zoals hier geregeld of wettelijk vereist.

1.3 Onderwerp, aard, doel van de verwerking, de soorten persoonsgegevens en de categorieën betrokkenen staan in Bijlage 1.

Artikel 2 — Instructies

2.1 Verwerker verwerkt persoonsgegevens alleen op instructie van Verwerkingsverantwoordelijke, tenzij een wettelijke verplichting anders bepaalt; in dat geval meldt Verwerker dit vooraf, tenzij die wet dat verbiedt.

2.2 Verwerker stelt Verwerkingsverantwoordelijke op de hoogte als naar zijn mening een instructie in strijd is met de AVG of andere privacywetgeving.

Artikel 3 — Geheimhouding

3.1 Verwerker verplicht personen die toegang hebben tot de persoonsgegevens tot geheimhouding.

3.2 Toegang wordt beperkt tot personen voor wie dat noodzakelijk is voor de uitvoering van de Hoofdovereenkomst.

Artikel 4 — Beveiliging

4.1 Verwerker treft passende technische en organisatorische maatregelen conform artikel 32 AVG. De maatregelen staan in Bijlage 2.

4.2 De toegang tot systemen van Verwerkingsverantwoordelijke is alleen-lezen en wordt uitsluitend gebruikt voor de overeengekomen analyse.

Artikel 5 — Subverwerkers

5.1 Verwerkingsverantwoordelijke geeft Verwerker algemene toestemming om de subverwerkers in Bijlage 3 in te schakelen.

5.2 Verwerker legt deze subverwerkers dezelfde verplichtingen op als in deze Verwerkersovereenkomst.

5.3 Verwerker informeert Verwerkingsverantwoordelijke vooraf over voorgenomen wijzigingen in de subverwerkers, zodat Verwerkingsverantwoordelijke bezwaar kan maken.

5.4 Verwerker blijft volledig aansprakelijk jegens Verwerkingsverantwoordelijke voor de naleving door subverwerkers.

Artikel 6 — Bijstand aan Verwerkingsverantwoordelijke

6.1 Verwerker verleent redelijke medewerking bij verzoeken van betrokkenen (inzage, rectificatie, verwijdering, beperking, bezwaar, dataportabiliteit) en stuurt verzoeken die hij rechtstreeks ontvangt door naar Verwerkingsverantwoordelijke.

6.2 Verwerker verleent redelijke bijstand bij een gegevensbeschermingseffectbeoordeling (DPIA) en bij voorafgaande raadpleging van de toezichthouder.

Artikel 7 — Datalekken

7.1 Verwerker informeert Verwerkingsverantwoordelijke zonder onredelijke vertraging, en uiterlijk binnen 48 uur na ontdekking, over een inbreuk in verband met persoonsgegevens.

7.2 De melding bevat ten minste de aard van de inbreuk, de betrokken gegevens en categorieën, de waarschijnlijke gevolgen en de getroffen of voorgestelde maatregelen.

7.3 De melding aan de Autoriteit Persoonsgegevens en/of betrokkenen blijft de verantwoordelijkheid van Verwerkingsverantwoordelijke.

Artikel 8 — Doorgifte buiten de EER

8.1 Doorgifte van persoonsgegevens naar buiten de Europese Economische Ruimte vindt alleen plaats met passende waarborgen, zoals de modelcontractbepalingen van de Europese Commissie en, waar van toepassing, het EU-US Data Privacy Framework.

8.2 Voor de AI-verwerking geldt bij de betreffende subverwerker een standaard logretentie van maximaal 7 dagen voor misbruikdetectie; invoer en uitvoer worden niet gebruikt voor modeltraining.

Artikel 9 — Teruggave en verwijdering

9.1 Na beëindiging van de Hoofdovereenkomst verwijdert of retourneert Verwerker, naar keuze van Verwerkingsverantwoordelijke, alle persoonsgegevens, en verwijdert bestaande kopieën, tenzij bewaring wettelijk verplicht is.

9.2 Verwerker bevestigt de verwijdering desgevraagd schriftelijk.

Artikel 10 — Audit

10.1 Verwerker stelt op verzoek de informatie beschikbaar die nodig is om naleving van artikel 28 AVG aan te tonen.

10.2 Verwerkingsverantwoordelijke mag, ten hoogste eenmaal per jaar en met redelijke aankondiging, een audit (laten) uitvoeren. Redelijke kosten daarvan komen voor rekening van Verwerkingsverantwoordelijke, tenzij uit de audit een wezenlijke tekortkoming blijkt.

Artikel 11 — Aansprakelijkheid, duur en recht

11.1 Op de aansprakelijkheid onder deze Verwerkersovereenkomst is de aansprakelijkheidsregeling uit de Hoofdovereenkomst en de algemene voorwaarden van overeenkomstige toepassing, inclusief de daarin opgenomen beperkingen en het maximumbedrag.

11.2 Verwerkingsverantwoordelijke is verantwoordelijk voor de rechtmatigheid van de verwerking, waaronder een geldige grondslag, het informeren van betrokkenen en, waar vereist, een gegevensbeschermingseffectbeoordeling. Boetes, claims van betrokkenen of van de toezichthouder die voortvloeien uit het ontbreken daarvan of uit de instructies van Verwerkingsverantwoordelijke, komen voor diens rekening. Verwerkingsverantwoordelijke vrijwaart Verwerker tegen dergelijke aanspraken.

11.3 Deze Verwerkersovereenkomst geldt zolang Verwerker persoonsgegevens verwerkt voor Verwerkingsverantwoordelijke en eindigt met de Hoofdovereenkomst.

11.4 Op deze Verwerkersovereenkomst is Nederlands recht van toepassing.

Bijlage 1 — Verwerkingsdetails

  • Onderwerp: analyse van bedrijfsprocessen en -systemen ten behoeve van AI-optimalisatie.
  • Aard en doel: lezen en aggregeren van data uit systemen van Verwerkingsverantwoordelijke om verbeterkansen te identificeren en oplossingen te bouwen/beheren.
  • Duur: gedurende de looptijd van de Hoofdovereenkomst.
  • Soorten persoonsgegevens: namen, e-mailadressen en contactgegevens van medewerkers/klanten voor zover aanwezig in de geanalyseerde systemen — naar verwachting beperkt, want er wordt geaggregeerd. Geen bijzondere categorieën, tenzij uitdrukkelijk overeengekomen.
  • Categorieën betrokkenen: medewerkers, klanten en/of relaties van Verwerkingsverantwoordelijke.

Bijlage 2 — Beveiligingsmaatregelen

  • Versleutelde verbindingen (TLS) en versleutelde opslag van toegangstokens.
  • Toegangsbeperking op databaseniveau (row-level security) en het principe van minimale rechten.
  • Uitsluitend alleen-lezen toegang tot bronsystemen, alleen na expliciete autorisatie.
  • Dataminimalisatie: opslag van geaggregeerde resultaten, geen onnodige ruwe persoonsgegevens.
  • Logging en monitoring van toegang.
  • Back-up van gegevens, gedefinieerde bewaartermijnen en een vaste incidentprocedure bij (vermoedelijke) datalekken.

Bijlage 3 — Subverwerkers

SubverwerkerFunctieLocatieWaarborg doorgifte
Hetzner Online GmbHServer/hostingDuitsland (EU)Niet van toepassing (binnen EU)
SupabaseDatabase en bestandsopslagEU (eu-west-1)Niet van toepassing (binnen EU)
Vercel Inc.Hosting/levering websiteVS (EU-edge)Modelcontractbepalingen / Data Privacy Framework
ResendE-mailverzendingVSModelcontractbepalingen / Data Privacy Framework
AI-modelleverancier (bv. Anthropic, OpenAI, EU-alternatief)AI-verwerking (analyse)EU/VSModelcontractbepalingen; geen modeltraining; korte of geen logretentie; klant wordt vooraf geïnformeerd
Google (Cloud / Drive API)Opslag deliverables + alleen-lezen toegang na toestemmingEU/VSModelcontractbepalingen / Data Privacy Framework