Naar inhoud
Juridisch

Verwerkersovereenkomst (DPA)

Laatst bijgewerkt: versie 3.1

Als je Vequen gebruikt, zet je gegevens van jouw klanten in onze app - namen, adressen, telefoonnummers en afspraken. Volgens de AVG ben jij daarvan de verwerkingsverantwoordelijke en zijn wij de verwerker. De AVG (artikel 28) verplicht ons dan om schriftelijk vast te leggen wat wij met die gegevens wel en niet mogen doen. Dat is deze verwerkersovereenkomst.

Deze overeenkomst geldt automatisch zodra je een Vequen-account aanmaakt en maakt onderdeel uit van onze algemene voorwaarden. Je hoeft niets apart te ondertekenen. Wil je toch een ondertekend exemplaar voor je eigen administratie, mail dan info@vequen.com.

1. Partijen

Verwerker: Vequen (eenmanszaak), Saksen Weimarlaan 31, 4818 LA Breda, KvK 91920906, btw-identificatienummer NL004925236B09.

Verwerkingsverantwoordelijke: jij, als houder van het Vequen-account, in de uitoefening van je onderneming.

2. Onderwerp, aard en doel van de verwerking

Wij verwerken persoonsgegevens uitsluitend om de Vequen-dienst aan jou te leveren: het bijhouden van je agenda en afspraken, het beheren van je klantenbestand, het aanbieden van je boekingslink, het berekenen van reistijd, route en kilometers, het versturen van bevestigings- en herinneringsmails aan jouw klanten, en het tonen van je omzet-inzicht.

De verwerking duurt zolang je een account hebt. Na beëindiging geldt wat in artikel 9 staat.

3. Soorten persoonsgegevens en categorieën betrokkenen

Betrokkenen: jouw klanten, en jijzelf als gebruiker.

Gegevens: naam, adres, postcode en woonplaats, telefoonnummer, e-mailadres, afspraakgegevens (datum, tijd, behandeling, duur, prijs), notities die jij zelf invoert, en locatiegegevens die uit het adres worden afgeleid voor route- en afstandsberekening.

Gevoelige gegevens in je notities. In het notitieveld op de klantkaart kun je alles kwijt wat jij nodig hebt. Bij sommige beroepen gaat dat vanzelf over gezondheid: een pedicure noteert dat iemand diabetes heeft, een masseur noteert een blessure, een wimperstyliste noteert een allergie. Dat zijn onder de privacywet "bijzondere persoonsgegevens" (artikel 9 AVG) en daar gelden strengere regels voor.

Wij gaan ervan uit dat dit gebeurt en beveiligen de notities daar ook naar. Een disclaimer dat je het niet mag invoeren zou onze eigen verplichting uit artikel 32 niet wegnemen: we moeten maatregelen treffen die passen bij het werkelijke risico, niet bij het risico dat we hadden gewild.

Wat jij regelt. Zorg dat je een geldige reden hebt om die gegevens vast te leggen. In de praktijk is dat meestal de uitdrukkelijke toestemming van je klant (artikel 9 lid 2 sub a AVG) - vraag het gewoon, en noteer dat je het gevraagd hebt. Leg niet meer vast dan je echt nodig hebt om je werk goed te doen.

Wat wij doen. De notities staan versleuteld opgeslagen. Ze gaan nooit mee in foutrapportages - alles met "notitie" in de naam wordt eruit gefilterd voordat een melding onze servers verlaat, en daar draait een geautomatiseerde test op bij elke wijziging. Ze worden nooit meegestuurd naar de kaartdienst; daar gaat alleen het adres heen. En ze staan niet in de bevestigings- of herinneringsmails aan je klanten.

Twee plekken waar ze wél heen gaan, en dat hoor je te weten. Vult een klant bij een boekingsaanvraag een opmerking in, dan staat die in de aanvraagmail aan jou - dat is jouw eigen postvak en het is precies waarvoor die opmerking bedoeld is. En zet je de Google Agenda-koppeling zelf aan, dan gaat de notitie van een afspraak mee in de omschrijving van dat agenda-item, want anders zou de koppeling je halve afspraak overzetten. Wil je dat niet, laat de koppeling dan uit.

Waarom het beveiligingsniveau hierop is afgestemd. Wat hier staat is niet zomaar een klantenbestand: het zijn woonadressen van particulieren, gecombineerd met het tijdstip waarop ze thuis zijn. Die combinatie is op zichzelf al gevoeliger dan een gemiddelde ledenlijst, ook zonder gezondheidsgegevens erbij.

4. Onze verplichtingen als verwerker

  • Wij verwerken de persoonsgegevens uitsluitend op jouw instructie. Je instructies liggen vast in deze overeenkomst, in de algemene voorwaarden, en in de functies van de app zoals je die gebruikt. Wil je ons iets anders opdragen, mail dat dan naar info@vequen.com; dan leggen we het schriftelijk vast. Wij gebruiken de gegevens niet voor eigen doeleinden, verkopen ze niet en gebruiken ze niet voor advertenties of profilering.
  • Eén uitzondering, en die spreken we hier met je af als instructie: wij mogen uit de gegevens statistieken afleiden die niet tot een persoon of onderneming herleidbaar zijn, en die gebruiken om Vequen te verbeteren. Denk aan: hoeveel afspraken er gemiddeld per week worden ingepland, of hoe vaak de routeplanner wordt gebruikt. Zodra zo'n statistiek is gemaakt, is die niet meer terug te leiden naar jou of naar je klanten. Wil je dit niet, laat het ons weten via info@vequen.com; dan sluiten we jouw account hiervan uit.
  • Vragen jouw instructies iets dat niet mag? Is een instructie naar ons oordeel in strijd is met de AVG of andere privacywetgeving, dan laten we je dat direct weten. We mogen die instructie dan opschorten tot we het samen hebben uitgezocht.
  • Iedereen die bij ons toegang heeft tot de gegevens is tot geheimhouding verplicht.
  • Wij verwerken de gegevens niet buiten de Europese Economische Ruimte, behalve zoals beschreven in artikel 6.
  • Moeten wij op grond van een wettelijke verplichting toch gegevens verstrekken, dan informeren wij je daarover vooraf, tenzij de wet dat verbiedt.

4a. Wat wij van jou verwachten

Jij bent verwerkingsverantwoordelijke. Dat brengt een paar dingen met zich mee die alleen jij kunt regelen:

  • Een geldige reden om de gegevens te verwerken. Voor gewone klantgegevens is dat meestal de afspraak die je met je klant hebt. Voor gevoelige gegevens ligt dat anders - zie artikel 3.
  • Je klanten informeren. Zij hebben er recht op te weten dat jij hun gegevens bijhoudt, waarvoor, en hoe lang. Wij hebben daarvoor een voorbeeldtekst klaarliggen die je kunt overnemen; vraag hem op via info@vequen.com.
  • Instructies die binnen de wet blijven. Vraag je ons iets dat volgens ons niet mag, dan zeggen we dat - zie artikel 4.
  • Zorgvuldig omgaan met je eigen toegang. Deel je wachtwoord niet, en gebruik een wachtwoord dat je nergens anders gebruikt. Een groot deel van alle datalekken begint bij een gedeeld of hergebruikt wachtwoord.
  • Niet meer vastleggen dan nodig. Hoe minder er in staat, hoe kleiner het probleem als er ooit iets misgaat.

5. Beveiliging (artikel 32 AVG)

Wij nemen passende technische en organisatorische maatregelen, waaronder:

  • versleuteling van gegevens onderweg (TLS) en in opslag;
  • toegangsbeveiliging op rijniveau in de database (row level security), zodat accounts elkaars gegevens niet kunnen inzien;
  • wachtwoorden worden uitsluitend gehasht opgeslagen, nooit leesbaar;
  • toegang tot productiesystemen beperkt tot wie die nodig heeft;
  • logging en foutmonitoring om storingen en misbruik te signaleren;
  • de mogelijkheid voor jou om je gegevens op elk moment zelf te exporteren als CSV-bestand, zodat je altijd een eigen kopie kunt bewaren.

Wat wij op dit moment níet hebben: automatische back-ups. Artikel 32 lid 1 sub c AVG noemt het vermogen om de beschikbaarheid van gegevens tijdig te herstellen als maatregel om te overwegen. Die maatregel hebben wij nu niet. Dat betekent dat jouw eigen export de enige kopie is - maak die dus regelmatig, en houd er rekening mee bij de afweging die jij als verwerkingsverantwoordelijke maakt.

Automatische back-ups zijn in voorbereiding. Zodra die actief zijn, werken wij deze overeenkomst bij, hogen wij het versienummer op en laten wij je dat weten. Wij schrijven dit hier expliciet op in plaats van het weg te laten, omdat jij je eigen naleving op deze tekst baseert.

Beveiliging is nooit absoluut. Wij spannen ons in om het beschermingsniveau passend te houden bij de stand van de techniek en de risico's van deze verwerking, en kunnen maatregelen aanpassen zolang het beschermingsniveau daarmee niet lager wordt.

6. Subverwerkers

Je geeft ons algemene toestemming om onderstaande subverwerkers in te schakelen. Met de partijen die voor ons als verwerker optreden hebben wij een verwerkersovereenkomst gesloten of accepteren wij hun standaardvoorwaarden voor gegevensverwerking, met minimaal dezelfde verplichtingen als deze.

PartijWaarvoorWaarGaan er gegevens buiten de EU?
Supabasedatabase, inloggen, bestandsopslagEU (Frankfurt)Nee voor de opslag zelf. Ondersteuning kan vanuit de VS meekijken; daarvoor gelden de modelcontractbepalingen.
Vercelhosting van de app en de websiteEU, met randservers wereldwijdJa, mogelijk. Verzoeken kunnen door een randserver buiten de EU lopen. Op basis van de modelcontractbepalingen.
Stripe Payments Europe Ltd.betalingen en abonnementenIerlandJa, binnen de Stripe-groep naar de VS, op basis van de modelcontractbepalingen.
Resendbevestigings- en herinneringsmailsVSJa. Naam, e-mailadres en de inhoud van de mail. Op basis van de modelcontractbepalingen.
Sentryfoutmeldingen zodat wij storingen kunnen oplossenVSJa, maar zonder gegevens van jou of je klanten: die filteren wij er automatisch uit voordat een melding wordt verstuurd.
Google Maps Platformreisafstand en routeberekening, aangeroepen vanaf onze serverVSJa. Adressen gaan naar Google om er een afstand van te maken. Op basis van de modelcontractbepalingen. Zie de aantekening hieronder.
Google Calendarjouw agendakoppeling - alleen als je die zelf activeertVSJa, en alleen als jij de koppeling aanzet. Op basis van jouw toestemming en de modelcontractbepalingen.

Google Maps, en waarom die aparte vermelding krijgt. Wij roepen de kaartdienst aan vanaf onze eigen server: wij sturen een adres en krijgen een afstand terug. Voor dat deel is Google onze subverwerker. Kies jij ervoor om de kaart ook visueel te bekijken, dan maakt jouw browser rechtstreeks verbinding met Google en verwerkt Google daarbij ook voor eigen doeleinden; voor dát deel is Google zelf verwerkingsverantwoordelijke en niet onze subverwerker.

Wanneer die kaart laadt, verschilt per plek. Op de website, in de demo en op de boekingspagina's laden wij hem pas nadat je erop klikt. In de app laadt hij zodra je een scherm opent dat een kaart of afstandsberekening nodig heeft - daar vragen wij niet apart om, omdat het onderdeel is van de dienst die je hebt afgenomen. Wil je dat niet, laat die schermen dan ongebruikt; de agenda en het klantenbeheer werken er niet minder om. Dit staat ook zo in de cookieverklaring.

Pushmeldingen vallen hier niet onder. Zet je pushmeldingen aan, dan gaat er een technisch adres van je toestel naar de pushdienst van je browser (Google, Apple of Mozilla). Met die dienst hebben wij geen contract - het is de browser van de gebruiker, niet een leverancier die wij hebben gekozen. Wij noemen die dienst daarom geen subverwerker, maar een doorgifte die inherent is aan hoe pushmeldingen werken, en wij vragen er apart toestemming voor.

Wij blijven aansprakelijk. Gaat er bij een van deze partijen iets mis met de gegevensbescherming, dan blijven wij daarvoor volledig aansprakelijk tegenover jou - alsof wij het zelf hadden gedaan (artikel 28 lid 4 AVG).

Willen wij een subverwerker toevoegen of vervangen, dan melden wij dat minimaal 30 dagen van tevoren per e-mail. Maak je binnen die termijn gemotiveerd bezwaar en komen we er samen niet uit, dan mag je je abonnement kosteloos beëindigen tegen de datum van de wijziging.

7. Datalekken

Ontdekken wij een inbreuk in verband met persoonsgegevens die jouw gegevens raakt, dan informeren wij je zonder onredelijke vertraging en uiterlijk binnen 48 uur nadat wij daarvan kennis hebben genomen. Wij melden wat er is gebeurd, welke gegevens en betrokkenen het (vermoedelijk) betreft, wat de waarschijnlijke gevolgen zijn en welke maatregelen wij hebben genomen.

De melding aan de Autoriteit Persoonsgegevens en, waar vereist, aan de betrokkenen doe jij als verwerkingsverantwoordelijke. Wij verlenen daarbij redelijke medewerking.

8. Bijstand bij rechten van betrokkenen

Vraagt een van jouw klanten om inzage, correctie, verwijdering of overdracht van zijn gegevens, dan handel jij dat verzoek af - je kunt die gegevens namelijk zelf in de app inzien, aanpassen, exporteren en verwijderen. Lukt het je niet zelfstandig, dan helpen wij binnen een redelijke termijn. Krijgen wij zo'n verzoek rechtstreeks van een van jouw klanten, dan verwijzen wij die door naar jou en voeren wij het verzoek zelf niet uit.

Wij verlenen daarnaast redelijke bijstand bij je verplichtingen uit de artikelen 32 tot en met 36 AVG, waaronder een eventuele gegevensbeschermingseffectbeoordeling (DPIA).

9. Teruggave en verwijdering na afloop

  • Tijdens de looptijd kun je je gegevens op elk moment zelf exporteren als CSV-bestand.
  • Na beëindiging van je abonnement heb je 30 dagen om je gegevens op te halen. Jij kiest hoe: je exporteert ze zelf uit de app, of je vraagt ons ze aan je toe te sturen. Vraag je ons erom, dan sturen we ze binnen vijf werkdagen in CSV-formaat, via een beveiligde downloadlink.
  • Na die 30 dagen verwijderen wij de persoonsgegevens uit onze systemen. Wil je dat we eerder wissen, of wil je juist dat we ze langer bewaren omdat je nog niet aan je export bent toegekomen, mail dan info@vequen.com - jij bepaalt dat, niet wij.
  • Gegevens die eerder in systemen van onze subverwerkers terecht zijn gekomen - zoals verzendlogboeken van e-mail of foutrapportage - volgen de bewaartermijn van die leverancier en verdwijnen daar niet op hetzelfde moment. Het gaat daarbij niet om je klantenbestand of je agenda, maar om technische gegevens rond afzonderlijke berichten en storingen.
  • Gegevens die wij wettelijk moeten bewaren - zoals facturatiegegevens met een fiscale bewaarplicht van 7 jaar - bewaren wij uitsluitend voor dat doel.

10. Controle en informatie

Op jouw verzoek stellen wij de informatie beschikbaar die nodig is om aan te tonen dat wij deze verwerkersovereenkomst nakomen. Wil je een audit laten uitvoeren, dan kondig je dat minimaal 30 dagen van tevoren schriftelijk aan, vindt de audit maximaal eenmaal per jaar plaats (of vaker bij een concrete aanwijzing van tekortkoming), wordt hij uitgevoerd door een onafhankelijke, aan geheimhouding gebonden deskundige, en verstoort hij onze bedrijfsvoering niet onnodig. De kosten van de audit draag jij, tenzij daaruit een wezenlijke tekortkoming van onze kant blijkt.

11. Aansprakelijkheid

Op deze verwerkersovereenkomst is de aansprakelijkheidsregeling uit onze algemene voorwaarden van toepassing. Dat laat onverlet dat een betrokkene zich op grond van artikel 82 AVG rechtstreeks tot de verwerker of de verwerkingsverantwoordelijke kan wenden; die wettelijke aansprakelijkheid kan niet contractueel worden uitgesloten.

12. Duur, wijziging en toepasselijk recht

Deze verwerkersovereenkomst geldt zolang je een Vequen-account hebt en eindigt zodra alle verwerkingen zijn beëindigd. Inhoudelijke wijzigingen kondigen wij minimaal 30 dagen van tevoren per e-mail aan. Op deze overeenkomst is Nederlands recht van toepassing.

Vragen over deze verwerkersovereenkomst? Mail info@vequen.com.