Verwerkersovereenkomst
De afspraken over hoe wij persoonsgegevens van jouw klanten verwerken — volgens artikel 28 AVG. Print hem, onderteken hem, klaar.
1.Partijen en definities
In het kort: jij bepaalt wat er met de gegevens van je klanten gebeurt; wij voeren uit.
ChatBuild — [[BEDRIJFSNAAM_JURIDISCH]]
KVK [[KVK_NUMMER]] · [[VESTIGINGSADRES]]
Bedrijfsnaam: KVK: Adres:
Begrippen als "persoonsgegevens", "verwerking", "betrokkene" en "datalek" hebben de betekenis uit de AVG. Deze verwerkersovereenkomst hoort bij de algemene voorwaarden en gaat bij strijdigheid over gegevensverwerking vóór.
2.Onderwerp, aard, doel en duur
In het kort: wij verwerken gegevens van jouw sitebezoekers en WhatsApp-klanten, zolang je abonnement loopt.
De verwerker verwerkt in opdracht van de verwerkingsverantwoordelijke persoonsgegevens die nodig zijn voor het bouwen, hosten en laten functioneren van de website en de bijbehorende WhatsApp-kanalen. Het onderwerp, de aard en het doel van de verwerking, de soorten persoonsgegevens en de categorieën betrokkenen zijn beschreven in bijlage 1. Deze overeenkomst duurt zolang de hoofdovereenkomst duurt.
3.Verwerking uitsluitend op instructie
In het kort: we doen niets met de gegevens buiten jouw opdracht om.
De verwerker verwerkt de persoonsgegevens uitsluitend op basis van schriftelijke instructies van de verwerkingsverantwoordelijke — waaronder de instructies die volgen uit het gebruik van de dienst — tenzij een Unierechtelijke of lidstaatrechtelijke bepaling tot verwerking verplicht; in dat geval meldt de verwerker dat vooraf, tenzij die wetgeving dit verbiedt. De verwerker informeert de verwerkingsverantwoordelijke onmiddellijk als een instructie naar zijn mening inbreuk maakt op de AVG.
4.Geheimhouding
In het kort: iedereen die bij ons met de gegevens werkt, heeft geheimhoudingsplicht.
De verwerker waarborgt dat personen die gemachtigd zijn de persoonsgegevens te verwerken, zich tot vertrouwelijkheid hebben verbonden of onder een passende wettelijke geheimhoudingsplicht vallen, en beperkt de toegang tot personen voor wie die toegang noodzakelijk is.
5.Beveiliging (art. 32 AVG)
In het kort: passende technische en organisatorische maatregelen — het overzicht staat in bijlage 2.
De verwerker treft passende technische en organisatorische maatregelen als bedoeld in artikel 32 AVG, rekening houdend met de stand van de techniek, de kosten, en de aard en risico's van de verwerking. De maatregelen zijn beschreven in bijlage 2; de verwerker mag ze actualiseren zolang het beschermingsniveau niet daalt.
6.Sub-verwerkers
In het kort: je geeft ons algemene toestemming voor sub-verwerkers; bij wijzigingen kun je bezwaar maken.
- De verwerkingsverantwoordelijke geeft hierbij algemene schriftelijke toestemming voor het inschakelen van de sub-verwerkers in bijlage 3.
- Bij een voorgenomen toevoeging of vervanging informeert de verwerker de verwerkingsverantwoordelijke vooraf. Die kan binnen [[TERMIJN]] schriftelijk bezwaar maken; partijen zoeken dan samen een redelijke oplossing. Lukt dat niet, dan mag de verwerkingsverantwoordelijke de hoofdovereenkomst opzeggen tegen de datum waarop de wijziging ingaat.
- De verwerker legt aan elke sub-verwerker dezelfde verplichtingen op als in deze overeenkomst en blijft jegens de verwerkingsverantwoordelijke volledig aansprakelijk voor de nakoming door de sub-verwerker.
7.Bijstand bij verzoeken van betrokkenen
In het kort: vraagt jouw klant om inzage of verwijdering, dan helpen wij je dat snel te regelen.
De verwerker helpt de verwerkingsverantwoordelijke, voor zover mogelijk en met passende technische en organisatorische maatregelen, bij het beantwoorden van verzoeken van betrokkenen (inzage, rectificatie, verwijdering, beperking, bezwaar, overdraagbaarheid). Ontvangt de verwerker zo'n verzoek rechtstreeks, dan stuurt hij het onverwijld door en beantwoordt hij het niet zelf inhoudelijk.
8.Bijstand bij DPIA en raadpleging
In het kort: ook bij een gegevensbeschermingseffectbeoordeling staan we je bij.
Rekening houdend met de aard van de verwerking en de beschikbare informatie helpt de verwerker de verwerkingsverantwoordelijke bij het nakomen van de verplichtingen uit artikel 32 tot en met 36 AVG, waaronder een gegevensbeschermingseffectbeoordeling (DPIA) en een eventuele voorafgaande raadpleging van de Autoriteit Persoonsgegevens.
9.Datalekken
In het kort: een datalek melden we je zonder onnodige vertraging, uiterlijk binnen [[UREN]] uur.
De verwerker informeert de verwerkingsverantwoordelijke zonder onredelijke vertraging — en uiterlijk binnen [[UREN]] uur na ontdekking — over een inbreuk in verband met persoonsgegevens, met daarbij ten minste: de aard van de inbreuk, de (categorieën) betrokkenen en gegevens, de waarschijnlijke gevolgen en de genomen of voorgestelde maatregelen. De verwerker documenteert incidenten en werkt mee aan melding aan de toezichthouder en betrokkenen. Het melden aan de Autoriteit Persoonsgegevens is en blijft de verantwoordelijkheid van de verwerkingsverantwoordelijke.
10.Verwijdering of teruggave
In het kort: stopt de overeenkomst, dan kies jij: gegevens terug of verwijderen.
Na het einde van de hoofdovereenkomst verwijdert de verwerker alle persoonsgegevens of geeft hij ze terug in een gangbaar bestandsformaat — naar keuze van de verwerkingsverantwoordelijke — en verwijdert hij bestaande kopieën, tenzij opslag wettelijk verplicht is. De verwerker bevestigt de verwijdering schriftelijk op verzoek.
11.Audit en inspectie
In het kort: je mag controleren of we ons aan deze afspraken houden, onder redelijke voorwaarden.
De verwerker stelt alle informatie ter beschikking die nodig is om naleving van artikel 28 AVG aan te tonen, en maakt audits en inspecties door of namens de verwerkingsverantwoordelijke mogelijk. Redelijke voorwaarden: maximaal eenmaal per jaar (vaker bij een concreet incident), minimaal 30 dagen vooraf aangekondigd, tijdens kantooruren, zonder onnodige verstoring van de dienstverlening, onder geheimhouding, en elk draagt de eigen kosten. Waar mogelijk beantwoordt de verwerker een audit eerst met bestaande documentatie of rapportages van onafhankelijke derden.
12.Doorgifte buiten de EER
In het kort: doorgifte buiten Europa alleen met een geldig mechanisme, zoals SCC's.
De verwerker geeft persoonsgegevens alleen door aan landen buiten de EER als is voldaan aan hoofdstuk V AVG — in de praktijk via de standaardcontractbepalingen van de Europese Commissie (SCC's), waar nodig aangevuld met technische maatregelen. Welke sub-verwerkers buiten de EER verwerken staat in bijlage 3.
13.Aansprakelijkheid
In het kort: dezelfde aansprakelijkheidsregeling als in de algemene voorwaarden.
Op deze overeenkomst is de aansprakelijkheidsregeling uit artikel 13 van de algemene voorwaarden van toepassing, onverminderd artikel 82 AVG (recht van betrokkenen op schadevergoeding). Boetes die een toezichthouder oplegt aan de ene partij wegens diens eigen schending, blijven voor rekening van die partij.
14.Slotbepalingen
In het kort: Nederlands recht; deze overeenkomst gaat bij tegenspraak vóór op de hoofdovereenkomst.
Op deze overeenkomst is Nederlands recht van toepassing; geschillen worden voorgelegd aan de rechtbank [[ARRONDISSEMENT]]. Bij strijdigheid tussen deze verwerkersovereenkomst en de hoofdovereenkomst gaat deze verwerkersovereenkomst vóór voor zover het de verwerking van persoonsgegevens betreft. Wijzigingen zijn alleen geldig als beide partijen er schriftelijk mee instemmen, met uitzondering van bijlage-updates volgens artikel 5 en 6.
Ondertekening
Aldus overeengekomen en in tweevoud ondertekend:
Naam: Functie: Datum:
HandtekeningNaam: Functie: Datum:
HandtekeningOverzicht van de verwerkingen
| Onderwerp | Bouwen, hosten en onderhouden van de website van de klant en het afhandelen van interacties met diens (potentiële) klanten. |
|---|---|
| Aard en doel | Opslaan, structureren, weergeven en doorsturen van gegevens die bezoekers en eindklanten achterlaten via de site en WhatsApp — zodat de klant aanvragen, boekingen en berichten kan ontvangen en beantwoorden. |
| Soorten persoonsgegevens | Naam, telefoonnummer (WhatsApp), e-mailadres, inhoud van chatberichten en spraaknotities, lead- en boekingsgegevens (datum, dienst, opmerkingen), en door de klant op de site geplaatste content voor zover die persoonsgegevens bevat. |
| Categorieën betrokkenen | Sitebezoekers, (potentiële) eindklanten die via de site of WhatsApp contact opnemen, en overige personen van wie de klant gegevens op de site plaatst. |
| Duur | Zolang de hoofdovereenkomst loopt, gevolgd door verwijdering of teruggave volgens artikel 10. |
Bijzondere categorieën persoonsgegevens zijn niet bedoeld om via de dienst te worden verwerkt; de klant ziet erop toe dat betrokkenen die niet onnodig delen.
Beveiligingsmaatregelen
- Primaire dataopslag binnen de EU (database in Frankfurt);
- versleuteling van gegevens in transit (TLS) en at rest;
- toegangsbeheer op basis van least privilege, met multifactorauthenticatie (MFA) voor interne systemen;
- logische scheiding van klantomgevingen;
- logging en monitoring van systeemtoegang en verwerkingen;
- back-ups met hersteldoelen [[RPO]] (RPO) en [[RTO]] (RTO);
- geautomatiseerde veiligheidsscan bij publicatie van sites (o.a. Google Web Risk);
- maatregelen tegen prompt-injection en misbruik van AI-functies;
- een gedocumenteerde incidentprocedure (zie artikel 9);
- geheimhoudingsafspraken met personeel en periodieke beveiligingstests met cadans [[CADANS]].
Een toelichting in gewone taal staat op AVG en veiligheid.
Goedgekeurde sub-verwerkers
| Partij | Functie | Locatie | Doorgifte |
|---|---|---|---|
| 360dialog | WhatsApp Business-provider (BSP) | EU | n.v.t. (binnen EER) |
| Cloudflare | Hosting, CDN en opslag (R2/KV) | EU en VS | SCC's |
| Supabase | Database (Postgres) | Frankfurt (EU) | n.v.t. (binnen EER) |
| Inngest | Orkestratie van achtergrondtaken | [[REGIO_INNGEST]] | SCC's indien buiten EER |
| Anthropic | AI-modellen | VS | SCC's |
| Deepgram | Nederlandse spraakherkenning | VS | SCC's |
| Openprovider | Domeinregistratie (.nl) | NL | n.v.t. (binnen EER) |
| Langfuse en Sentry | Logging en observability | [[REGIO_OBSERVABILITY]] | SCC's indien buiten EER |
| Google Web Risk | Veiligheidsscan bij publicatie | VS | SCC's |
Mollie (betalingen) en Meta/WhatsApp (berichtbezorging) zijn zelfstandig verwerkingsverantwoordelijken en daarom geen sub-verwerker. De actuele lijst staat ook in artikel 6 van de privacyverklaring; wijzigingen verlopen volgens artikel 6 van deze overeenkomst.
Nog in te vullen
Deze concepttekst bevat plekhouders. Vervang ze allemaal vóór publicatie.
- [[BEDRIJFSNAAM_JURIDISCH]]
- Statutaire naam en rechtsvorm van ChatBuild
- [[KVK_NUMMER]]
- KVK-nummer
- [[VESTIGINGSADRES]]
- Vestigingsadres
- [[TERMIJN]]
- Bezwaartermijn bij nieuwe sub-verwerkers (bijv. 30 dagen)
- [[UREN]]
- Maximale meldtermijn datalek in uren
- [[ARRONDISSEMENT]]
- Bevoegde rechtbank
- [[RPO]]
- Recovery Point Objective van de back-ups
- [[RTO]]
- Recovery Time Objective van de back-ups
- [[CADANS]]
- Frequentie van beveiligingstests/pentests
- [[REGIO_INNGEST]]
- Verwerkingsregio van Inngest
- [[REGIO_OBSERVABILITY]]
- Verwerkingsregio van Langfuse en Sentry
- [[DATUM]]
- Datum laatste wijziging
- [[VERSIE]]
- Versienummer