DPPAutomate
NieuwDe compliancepack voor Batterijverordening 2027 is live.Lezen
DPPAutomate
Juridisch

Verwerkersovereenkomst. Ondertekend in minuten.

Onze standaard AVG Artikel 28-verwerkersovereenkomst - vooraf gemapt op de EU-modelcontractbepalingen, met EU-dataresidentie als standaard. Vraag binnen twee werkdagen een medeondertekend exemplaar aan.

Versie 1.0Bijgewerkt
In één oogopslag

Zes dingen om te checken voordat je tekent.

AVG Artikel 28

Standaard verwerkersovereenkomst met benoemde verwerkersverplichtingen - instructies, vertrouwelijkheid, beveiliging, subverwerking, audit, verwijdering.

EU-SCC's inbegrepen

EU-modelcontractbepalingen (2021/914) als bijlage, met Module Twee voorgeselecteerd voor controller-naar-verwerker-stromen.

EU-dataresidentie

Persoonsgegevens gehost in Frankfurt met een replica in Amsterdam. Geen doorvoer buiten de EU voor klantdata, nooit.

Verwijdering binnen 30 dagen

Klantdata wordt binnen 30 dagen na contractbeëindiging geretourneerd of verwijderd, op schriftelijk verzoek, met een verwijderingscertificaat bij afronding.

Auditrechten

Gedocumenteerde technische en organisatorische maatregelen gedeeld onder NDA. Klantaudit gefaciliteerd eenmaal per twaalf maanden voor Enterprise-contracten.

Kennisgeving subverwerkers

Dertig dagen voorafgaande kennisgeving bij elke nieuwe subverwerker, met een schriftelijk recht van bezwaar voordat de nieuwe subverwerker wordt ingeschakeld.

Wat de DPA dekt

Artikel 28, samengevat in gewone taal.

Belangrijk

Deze pagina vat onze standaard verwerkersovereenkomst samen. Het bindende document is de ondertekende PDF - neem contact op om die aan te vragen. Niets op deze pagina vormt juridisch advies of een vervanging van de ondertekende overeenkomst.

Op deze pagina
  1. 01Reikwijdte en rollen
  2. 02Onderwerp, duur, aard, doel
  3. 03Categorieën betrokkenen en persoonsgegevens
  4. 04Subverwerkers
  5. 05Internationale doorgiften
  6. 06Vertrouwelijkheid en beveiligingsmaatregelen
  7. 07Verzoeken van betrokkenen
  8. 08Melding van datalekken
  9. 09Audits en het aantonen van naleving
  10. 10Retournering en verwijdering
Sectie 01

Reikwijdte en rollen

In onze standaardsamenwerking treedt de klant op als verwerkingsverantwoordelijke en DPPAutomate als verwerker. Waar wij een derde partij inschakelen om namens ons te verwerken - bijvoorbeeld onze authenticatieprovider of onze databasehost - treedt die derde partij op als subverwerker. De DPA legt de contractuele relatie tussen verwerkingsverantwoordelijke en verwerker vast en bindt onze subverwerkers via back-to-back-overeenkomsten aan gelijkwaardige verplichtingen. De overeenkomst geldt voor alle persoonsgegevens die de klant ons toevertrouwt via het platform, de API, onze supportkanalen en elke gestructureerde data-import die wij namens de klant verwerken.

Sectie 02

Onderwerp, duur, aard, doel

De DPA opent met de door Artikel 28(3) vereiste opgaven: het onderwerp (het exploiteren van het Digitaal Productpaspoort-platform voor de klant), de duur (de looptijd van de onderliggende dienstenovereenkomst), de aard en het doel van de verwerking (het opslaan, bevragen en aanbieden van product- en compliancedata), de categorieën persoonsgegevens en categorieën betrokkenen, en de verplichtingen en rechten van de verwerkingsverantwoordelijke. Dit zijn de vijf tegels die elke toezichthouder en inkoopbeoordelaar als eerste scant; we houden ze op de voorpagina van de bijlage, niet weggestopt in een schema, zodat ze vóór ondertekening eenvoudig te verifiëren zijn.

Sectie 03

Categorieën betrokkenen en persoonsgegevens

De categorieën betrokkenen zijn doorgaans de eigen medewerkers van de klant die het platform bedienen, de leveranciers van de klant die materiaalverklaringsvragenlijsten beantwoorden, en - alleen waar van toepassing op een regeling binnen de scope - met naam genoemde personen in compliancedocumentatie. De categorieën persoonsgegevens zijn beperkt tot accountidentificatoren, zakelijke contactgegevens en de operationele metadata die nodig is om handelingen in het auditlog toe te schrijven. Wij verwerken geen bijzondere categorieën gegevens, geen strafrechtelijke gegevens en geen gegevens van kinderen. Alles buiten deze lijst vereist een schriftelijke wijziging van de DPA voordat het mag worden verwerkt.

Sectie 04

Subverwerkers

De DPA verleent algemene schriftelijke toestemming voor het gebruik van subverwerkers en somt de actuele set op in een bijlage die realtime op deze pagina hieronder wordt bijgewerkt. We informeren klanten schriftelijk ten minste dertig dagen voordat we een subverwerker toevoegen of vervangen. De klant kan binnen dat venster op redelijke gegevensbeschermingsgronden bezwaar maken; in dat geval draaien we de wijziging terug of geven we de klant, waar de wijziging essentieel is voor de dienstverlening, het recht om het getroffen deel van de diensten zonder boete te beëindigen. Elke subverwerker is gebonden aan gegevensbeschermingsverplichtingen die gelijkwaardig zijn aan de onze.

Sectie 05

Internationale doorgiften

Ons uitgangspunt is volledige EU-dataresidentie. Persoonsgegevens van klanten worden gehost in Frankfurt met een replica in Amsterdam; in normale operatie routeren we klantdata niet buiten de EU/EER. Waar een subverwerker buiten de EU is gevestigd - bijvoorbeeld onze Amerikaanse authenticatieprovider - wordt de doorgifte beheerst door de EU-modelcontractbepalingen (Uitvoeringsbesluit 2021/914 van de Commissie), Module Twee, aangevuld met een gedocumenteerde Transfer Impact Assessment. De SCC's zijn als bijlage aan de DPA gehecht, zodat de verwerkingsverantwoordelijke de bindende tekst in het eigen medeondertekende exemplaar heeft.

Sectie 06

Vertrouwelijkheid en beveiligingsmaatregelen

Medewerkers met toegang tot persoonsgegevens van klanten zijn gebonden aan schriftelijke vertrouwelijkheidsverplichtingen die na afloop van hun dienstverband blijven gelden. De technische en organisatorische maatregelen zijn gedocumenteerd in een aparte bijlage. De controleset omvat toegangsbeheer met rolgebaseerde autorisatie en kortlevende tokens, versleuteling onderweg en in rust, netwerksegmentatie, kwetsbaarheidsbeheer, logging en monitoring, en een gedocumenteerd incidentresponsplan. Formele certificeringen (SOC 2, ISO 27001) staan op onze roadmap; de bijlage wordt bijgewerkt zodra de onderliggende controleset wijzigt.

Sectie 07

Verzoeken van betrokkenen

Betrokkenen richten hun rechtenverzoeken aan de verwerkingsverantwoordelijke, niet aan ons. Wordt een verzoek per abuis naar ons gerouteerd, dan sturen we het door naar de klant zonder er zelf naar te handelen. We bieden tooling en gedocumenteerde API's waarmee de verwerkingsverantwoordelijke de rechten op inzage, rectificatie, verwijdering, beperking, overdraagbaarheid en bezwaar kan honoreren zonder een handmatig supportticket. Waar een verwerkingsverantwoordelijke toch menselijke hulp nodig heeft - bijvoorbeeld om een artefact over meerdere omgevingen te vinden - reageren we binnen de termijn die de verwerkingsverantwoordelijke schriftelijk aangeeft, zonder extra kosten.

Sectie 08

Melding van datalekken

We informeren de verwerkingsverantwoordelijke zonder onnodige vertraging over elk datalek dat hun gegevens raakt, en in elk geval binnen vierentwintig uur nadat we ervan op de hoogte zijn. De eerste melding bevat de aard van het lek, de categorieën en het geschatte aantal betrokkenen en records, de waarschijnlijke gevolgen en de genomen of voorgestelde maatregelen. Waar de volledige informatie nog niet beschikbaar is, benoemt de eerste melding het centrale aanspreekpunt en legt die een vervolgritme vast. Ons incidentrespons-draaiboek wordt elk kwartaal herzien en geoefend en is onder NDA beschikbaar voor de verwerkingsverantwoordelijke.

Sectie 09

Audits en het aantonen van naleving

Naleving wordt in eerste instantie aangetoond via onze gedocumenteerde technische en organisatorische maatregelen, onder NDA beschikbaar voor de verwerkingsverantwoordelijke. Formele attestaties door derden (SOC 2 Type II, ISO 27001) staan op onze roadmap. Waar de eigen toezichthouder of het interne ISMS van de verwerkingsverantwoordelijke een audit op locatie of op afstand vereist, faciliteren we één audit per periode van twaalf maanden zonder extra kosten, met een redelijke kostenvergoeding voor aanvullende audits. Audits worden met redelijke aankondiging gecoördineerd en zo uitgevoerd dat de vertrouwelijkheid van andere klanten en de integriteit van de productieomgeving niet in het geding komen.

Sectie 10

Retournering en verwijdering

Bij beëindiging of afloop van de dienstenovereenkomst retourneren of verwijderen we alle persoonsgegevens van de klant binnen dertig dagen na een schriftelijk verzoek van de verwerkingsverantwoordelijke. De verwerkingsverantwoordelijke kiest welke optie geldt. Nadat de gekozen optie is uitgevoerd, geven we een schriftelijk verwijderingscertificaat af waarin de data, de omgevingen en de getroffen systemen worden bevestigd. Back-uptapes en onveranderbare auditlogs worden bewaard gedurende de periode die de onderliggende regelgeving voorschrijft - doorgaans tien jaar voor ESPR - waarna ze volgens hetzelfde gedocumenteerde schema worden verwijderd. Deze bewaarverplichtingen blijven na beëindiging van de overeenkomst van kracht.

Subverwerkers

De derde partijen die jouw data raken.

  • Clerk
    Authenticatie en sessiebeheer.
    Regio
    Verenigde Staten, met EU-klantondersteuning. Doorgiften beheerst door EU-SCC's (2021/914), Module Twee.
    Categorieën data
    Account-e-mail, naam, gebruikersidentificator en sessietokens voor gebruikers die inloggen op het platform.
    Bekijk DPA
  • Convex
    Applicatiebackend, database en realtime querylaag.
    Regio
    Klantcluster: EU. Dataplane binnen de EU; toegang tot het controlplane wordt gelogd en periodiek beoordeeld.
    Categorieën data
    Productpaspoortrecords, leadformulierinzendingen en het operationele auditspoor dat handelingen toeschrijft aan geauthenticeerde gebruikers.
    Bekijk DPA
  • Google
    Webanalyse (Google Analytics 4) en Search Console-siteverificatie.
    Regio
    Verenigde Staten. Persoonsgegevens stromen alleen wanneer de bezoeker via de cookiebanner toestemming voor analytics heeft gegeven.
    Categorieën data
    Geanonimiseerd IP-adres, paginaweergave-events en geaggregeerde gedragsstatistieken, uitsluitend van de marketingsite.
    Bekijk DPA

We informeren klanten ten minste 30 dagen voordat we een subverwerker toevoegen of vervangen. Wil je bezwaar maken tegen een nieuwe subverwerker, mail dan info@dppautomate.com met je accountidentificator - we reageren voordat de wijziging live gaat.

Zo onderteken je

Drie stappen naar een medeondertekende overeenkomst.

  1. 01

    Beoordelen

    Lees de samenvatting hierboven en de versie- en bijwerkmetadata. Vraag de bindende PDF aan als je die vóór ondertekening wilt redlinen.

  2. 02

    Ondertekende DPA aanvragen

    Mail info@dppautomate.com met je juridische entiteitsnaam, tekenbevoegdheid en de referentie van de dienstenovereenkomst. We sturen de bindende PDF dezelfde werkdag.

  3. 03

    Medeondertekend exemplaar

    Retourneer de ondertekende PDF en wij tekenen binnen twee werkdagen mee. Je ontvangt de uitgevoerde overeenkomst en een registratie van de geldende DPA-versie.

Juridisch contact

Praat met het juridische contact, niet met een chatbot.

Voor DPA-verzoeken, redlines, bezwaren tegen subverwerkers en gegevensbeschermingsvragen: schrijf naar het onderstaande adres. We reageren vanuit een menselijke inbox tijdens EU-kantooruren, en we bevestigen elk bericht - ook als het antwoord "we komen er maandag op terug" is.

Juridische entiteit
DPPAutomate
Verantwoordelijke persoon
Nico Jaroszewski
Geregistreerd adres
Schlosstalstrasse 202
8408 Winterthur
Switzerland