DPPAutomate
NieuwDe compliancepack voor Batterijverordening 2027 is live.Lezen
DPPAutomate
Juridisch

Verwerkersovereenkomst. Ondertekend in minuten.

Onze standaard AVG Artikel 28-verwerkersovereenkomst - vooraf gemapt op de EU-modelcontractbepalingen, met een toegezegde migratie naar Convex EU West (Ierland). Vraag binnen twee werkdagen een medeondertekend exemplaar aan.

Versie 1.0Bijgewerkt
In één oogopslag

Zes dingen om te checken voordat je tekent.

AVG Artikel 28

Standaard verwerkersovereenkomst met benoemde verwerkersverplichtingen - instructies, vertrouwelijkheid, beveiliging, subverwerking, audit, verwijdering.

EU-SCC's inbegrepen

EU-modelcontractbepalingen (2021/914) als bijlage, met Module Twee voorgeselecteerd voor controller-naar-verwerker-stromen.

EU-migratiedoel

Persoonsgegevens vandaag gehost op Convex US East (N. Virginia); toegezegde doelregio is Convex EU West (Ierland). Alle doorgiften worden geregeld door de EU-modelcontractbepalingen.

Verwijdering binnen 30 dagen

Klantdata wordt binnen 30 dagen na contractbeëindiging geretourneerd of verwijderd, op schriftelijk verzoek, met een verwijderingscertificaat bij afronding.

Auditrechten

Gedocumenteerde technische en organisatorische maatregelen gedeeld onder NDA. Klantaudit gefaciliteerd eenmaal per twaalf maanden voor Enterprise-contracten.

Kennisgeving subverwerkers

Dertig dagen voorafgaande kennisgeving bij elke nieuwe subverwerker, met een schriftelijk recht van bezwaar voordat de nieuwe subverwerker wordt ingeschakeld.

Wat de DPA dekt

Artikel 28, samengevat in gewone taal.

Belangrijk

Deze pagina vat onze standaard verwerkersovereenkomst samen. Het bindende document is de ondertekende PDF - neem contact op om die aan te vragen. Niets op deze pagina vormt juridisch advies of een vervanging van de ondertekende overeenkomst.

Op deze pagina
  1. 01Reikwijdte en rollen
  2. 02Onderwerp, duur, aard, doel
  3. 03Categorieën betrokkenen en persoonsgegevens
  4. 04Subverwerkers
  5. 05Internationale doorgiften
  6. 06Vertrouwelijkheid en beveiligingsmaatregelen
  7. 07Verzoeken van betrokkenen
  8. 08Melding van datalekken
  9. 09Audits en het aantonen van naleving
  10. 10Retournering en verwijdering
Sectie 01

Reikwijdte en rollen

In onze standaardsamenwerking treedt de klant op als verwerkingsverantwoordelijke en DPPAutomate als verwerker. Waar wij een derde partij inschakelen om namens ons te verwerken - bijvoorbeeld onze authenticatieprovider of onze databasehost - treedt die derde partij op als subverwerker. De DPA legt de contractuele relatie tussen verwerkingsverantwoordelijke en verwerker vast en bindt onze subverwerkers via back-to-back-overeenkomsten aan gelijkwaardige verplichtingen. De overeenkomst geldt voor alle persoonsgegevens die de klant ons toevertrouwt via het platform, de API, onze supportkanalen en elke gestructureerde data-import die wij namens de klant verwerken.

Sectie 02

Onderwerp, duur, aard, doel

De DPA opent met de door Artikel 28(3) vereiste opgaven: het onderwerp (het exploiteren van het Digitaal Productpaspoort-platform voor de klant), de duur (de looptijd van de onderliggende dienstenovereenkomst), de aard en het doel van de verwerking (het opslaan, bevragen en aanbieden van product- en compliancedata), de categorieën persoonsgegevens en categorieën betrokkenen, en de verplichtingen en rechten van de verwerkingsverantwoordelijke. Dit zijn de vijf tegels die elke toezichthouder en inkoopbeoordelaar als eerste scant; we houden ze op de voorpagina van de bijlage, niet weggestopt in een schema, zodat ze vóór ondertekening eenvoudig te verifiëren zijn.

Sectie 03

Categorieën betrokkenen en persoonsgegevens

De categorieën betrokkenen zijn doorgaans de eigen medewerkers van de klant die het platform bedienen, de leveranciers van de klant die materiaalverklaringsvragenlijsten beantwoorden, en - alleen waar van toepassing op een regeling binnen de scope - met naam genoemde personen in compliancedocumentatie. De categorieën persoonsgegevens zijn beperkt tot accountidentificatoren, zakelijke contactgegevens en de operationele metadata die nodig is om handelingen in het auditlog toe te schrijven. Wij verwerken geen bijzondere categorieën gegevens, geen strafrechtelijke gegevens en geen gegevens van kinderen. Alles buiten deze lijst vereist een schriftelijke wijziging van de DPA voordat het mag worden verwerkt.

Sectie 04

Subverwerkers

De DPA verleent algemene schriftelijke toestemming voor het gebruik van subverwerkers en somt de actuele set op in een bijlage die realtime op deze pagina hieronder wordt bijgewerkt. We informeren klanten schriftelijk ten minste dertig dagen voordat we een subverwerker toevoegen of vervangen. De klant kan binnen dat venster op redelijke gegevensbeschermingsgronden bezwaar maken; in dat geval draaien we de wijziging terug of geven we de klant, waar de wijziging essentieel is voor de dienstverlening, het recht om het getroffen deel van de diensten zonder boete te beëindigen. Elke subverwerker is gebonden aan gegevensbeschermingsverplichtingen die gelijkwaardig zijn aan de onze.

Sectie 05

Internationale doorgiften

Ons toegezegde doel is volledige EU-dataresidentie op Convex EU West (Ierland). Persoonsgegevens van klanten worden vandaag gehost op Convex US East (N. Virginia); elke doorgifte wordt beheerst door de EU-modelcontractbepalingen (Uitvoeringsbesluit 2021/914 van de Commissie), Module Twee, aangevuld met een gedocumenteerde Transfer Impact Assessment. De SCC's zijn als bijlage aan de DPA gehecht, zodat de verwerkingsverantwoordelijke de bindende tekst in het eigen medeondertekende exemplaar heeft.

Sectie 06

Vertrouwelijkheid en beveiligingsmaatregelen

Medewerkers met toegang tot persoonsgegevens van klanten zijn gebonden aan schriftelijke vertrouwelijkheidsverplichtingen die na afloop van hun dienstverband blijven gelden. De technische en organisatorische maatregelen zijn gedocumenteerd in een aparte bijlage. De controleset omvat toegangsbeheer met rolgebaseerde autorisatie en kortlevende tokens, versleuteling onderweg en in rust, netwerksegmentatie, kwetsbaarheidsbeheer, logging en monitoring, en een gedocumenteerd incidentresponsplan. Formele certificeringen (SOC 2, ISO 27001) staan op onze roadmap; de bijlage wordt bijgewerkt zodra de onderliggende controleset wijzigt.

Sectie 07

Verzoeken van betrokkenen

Betrokkenen richten hun rechtenverzoeken aan de verwerkingsverantwoordelijke, niet aan ons. Wordt een verzoek per abuis naar ons gerouteerd, dan sturen we het door naar de klant zonder er zelf naar te handelen. We bieden tooling en gedocumenteerde API's waarmee de verwerkingsverantwoordelijke de rechten op inzage, rectificatie, verwijdering, beperking, overdraagbaarheid en bezwaar kan honoreren zonder een handmatig supportticket. Waar een verwerkingsverantwoordelijke toch menselijke hulp nodig heeft - bijvoorbeeld om een artefact over meerdere omgevingen te vinden - reageren we binnen de termijn die de verwerkingsverantwoordelijke schriftelijk aangeeft, zonder extra kosten.

Sectie 08

Melding van datalekken

We informeren de verwerkingsverantwoordelijke zonder onnodige vertraging over elk datalek dat hun gegevens raakt, en in elk geval binnen vierentwintig uur nadat we ervan op de hoogte zijn. De eerste melding bevat de aard van het lek, de categorieën en het geschatte aantal betrokkenen en records, de waarschijnlijke gevolgen en de genomen of voorgestelde maatregelen. Waar de volledige informatie nog niet beschikbaar is, benoemt de eerste melding het centrale aanspreekpunt en legt die een vervolgritme vast. Ons incidentrespons-draaiboek wordt elk kwartaal herzien en geoefend en is onder NDA beschikbaar voor de verwerkingsverantwoordelijke.

Sectie 09

Audits en het aantonen van naleving

Naleving wordt in eerste instantie aangetoond via onze gedocumenteerde technische en organisatorische maatregelen, onder NDA beschikbaar voor de verwerkingsverantwoordelijke. Formele attestaties door derden (SOC 2 Type II, ISO 27001) staan op onze roadmap. Waar de eigen toezichthouder of het interne ISMS van de verwerkingsverantwoordelijke een audit op locatie of op afstand vereist, faciliteren we één audit per periode van twaalf maanden zonder extra kosten, met een redelijke kostenvergoeding voor aanvullende audits. Audits worden met redelijke aankondiging gecoördineerd en zo uitgevoerd dat de vertrouwelijkheid van andere klanten en de integriteit van de productieomgeving niet in het geding komen.

Sectie 10

Retournering en verwijdering

Bij beëindiging of afloop van de dienstenovereenkomst retourneren of verwijderen we alle persoonsgegevens van de klant binnen dertig dagen na een schriftelijk verzoek van de verwerkingsverantwoordelijke. De verwerkingsverantwoordelijke kiest welke optie geldt. Nadat de gekozen optie is uitgevoerd, geven we een schriftelijk verwijderingscertificaat af waarin de data, de omgevingen en de getroffen systemen worden bevestigd. Back-uptapes en onveranderbare auditlogs worden bewaard gedurende de periode die de onderliggende regelgeving voorschrijft - doorgaans tien jaar voor ESPR - waarna ze volgens hetzelfde gedocumenteerde schema worden verwijderd. Deze bewaarverplichtingen blijven na beëindiging van de overeenkomst van kracht.

Subverwerkers

De derde partijen die jouw data raken.

  • Clerk
    Authenticatie en sessiebeheer.
    Regio
    Verenigde Staten, met EU-klantondersteuning. Doorgiften beheerst door EU-SCC's (2021/914), Module Twee.
    Categorieën data
    Account-e-mail, naam, gebruikersidentificator en sessietokens voor gebruikers die inloggen op het platform.
    Bekijk DPA
  • Convex
    Applicatiebackend, database en realtime querylaag.
    Regio
    Vandaag Convex US East (N. Virginia); toegezegde doelregio is Convex EU West (Ierland). Doorgiften op basis van de EU-modelcontractbepalingen (2021/914), module twee, met een gedocumenteerde Transfer Impact Assessment.
    Categorieën data
    Productpaspoortrecords, leadformulierinzendingen en het operationele auditspoor dat handelingen toeschrijft aan geauthenticeerde gebruikers.
    Bekijk DPA
  • Stripe
    Betalingsverwerking, abonnementsfacturatie en facturen.
    Regio
    Verenigde Staten en Ierland. Doorgiften op basis van de EU-modelcontractbepalingen (2021/914) onder de Data Processing Agreement van Stripe.
    Categorieën data
    Naam en e-mailadres van de facturatiecontactpersoon, bedrijfsnaam, factuuradres en btw-nummer, plus abonnements- en factuurgegevens. Kaartgegevens worden rechtstreeks door Stripe verzameld en bereiken onze servers nooit.
    Bekijk DPA
  • Hostinger
    SMTP-relay voor transactionele en contactformulier-e-mail. Huidig transport.
    Regio
    Europese Unie. Contracterende entiteit Hostinger International Ltd; datacenters onder meer in Litouwen.
    Categorieën data
    E-mailadres en naam van de ontvanger, plus de inhoud van het verzonden transactionele bericht.
    Bekijk DPA
  • Resend
    Verzending van transactionele e-mail (uitnodigingen, bonnen, meldingen). Gepland - nog niet actief, vooraf vermeld onder onze opzegtermijn van 30 dagen.
    Regio
    Verenigde Staten. Gecertificeerd onder het EU-US Data Privacy Framework; doorgiften daarnaast op basis van de EU-modelcontractbepalingen (2021/914).
    Categorieën data
    E-mailadres en naam van de ontvanger, plus de inhoud van het verzonden transactionele bericht.
    Bekijk DPA
  • OpenRouter
    AI-modelrouting voor paspoortgeneratie en de in-app-assistent.
    Regio
    Verenigde Staten. Doorgiften op basis van de EU-modelcontractbepalingen (2021/914). Elk verzoek gaat naar de aanbieder van het gekozen model.
    Categorieën data
    De productinhoud die je aanlevert voor AI-generatie: productafbeeldingen, geüploade documenten, bron-URL’s en tekst van productattributen. Accountgegevens en betaalgegevens worden nooit verzonden.
    Bekijk de voorwaarden
  • Google
    Webanalyse (Google Analytics 4) en Search Console-siteverificatie.
    Regio
    Verenigde Staten. Persoonsgegevens stromen alleen wanneer de bezoeker via de cookiebanner toestemming voor analytics heeft gegeven.
    Categorieën data
    Geanonimiseerd IP-adres, paginaweergave-events en geaggregeerde gedragsstatistieken, uitsluitend van de marketingsite.
    Bekijk DPA

We informeren klanten ten minste 30 dagen voordat we een subverwerker toevoegen of vervangen. Wil je bezwaar maken tegen een nieuwe subverwerker, mail dan info@dppautomate.com met je accountidentificator - we reageren voordat de wijziging live gaat.

Zo onderteken je

Drie stappen naar een medeondertekende overeenkomst.

  1. 01

    Beoordelen

    Lees de samenvatting hierboven en de versie- en bijwerkmetadata. Vraag de bindende PDF aan als je die vóór ondertekening wilt redlinen.

  2. 02

    Ondertekende DPA aanvragen

    Mail info@dppautomate.com met je juridische entiteitsnaam, tekenbevoegdheid en de referentie van de dienstenovereenkomst. We sturen de bindende PDF dezelfde werkdag.

  3. 03

    Medeondertekend exemplaar

    Retourneer de ondertekende PDF en wij tekenen binnen twee werkdagen mee. Je ontvangt de uitgevoerde overeenkomst en een registratie van de geldende DPA-versie.

Juridisch contact

Praat met het juridische contact, niet met een chatbot.

Voor DPA-verzoeken, redlines, bezwaren tegen subverwerkers en gegevensbeschermingsvragen: schrijf naar het onderstaande adres. We reageren vanuit een menselijke inbox tijdens EU-kantooruren, en we bevestigen elk bericht - ook als het antwoord "we komen er maandag op terug" is.

Juridische entiteit
DPPAutomate
Verantwoordelijke persoon
Nico Jaroszewski
Geregistreerd adres
Schlosstalstrasse 202
8408 Winterthur
Switzerland