1. Partijen
Deze verwerkersovereenkomst wordt aangegaan tussen:
- Verwerkingsverantwoordelijke: De Gebruiker (hierna: "Klant"), zoals geïdentificeerd in het accountregistratieproces.
- Verwerker: PROFOYO (hierna: "PROFOYO"), de aanbieder van het platform.
Gezamenlijk aangeduid als "Partijen".
2. Definities
- AVG: Algemene Verordening Gegevensbescherming (Verordening EU 2016/679).
- Persoonsgegevens: Alle gegevens die betrekking hebben op een geïdentificeerde of identificeerbare natuurlijke persoon.
- Verwerking: Elke bewerking van persoonsgegevens, zoals verzamelen, vastleggen, opslaan, wijzigen, opvragen, raadplegen, verstrekken, combineren, afschermen, wissen of vernietigen.
- Betrokkene: De natuurlijke persoon op wie de persoonsgegevens betrekking hebben.
- Subverwerker: Een derde partij die door PROFOYO wordt ingeschakeld voor de verwerking van persoonsgegevens.
- Datalek: Een inbreuk op de beveiliging die per ongeluk of op onrechtmatige wijze leidt tot toegang, vernietiging, verlies, wijziging of ongeoorloofde verstrekking van persoonsgegevens.
3. Onderwerp en reikwijdte
- Deze overeenkomst regelt de verwerking van persoonsgegevens door PROFOYO namens de Klant.
- De verwerking vindt plaats in het kader van het gebruik van het PROFOYO platform.
- De duur van deze overeenkomst is gelijk aan de duur van het gebruik van de diensten.
4. Categorie persoonsgegevens
De volgende categorieën persoonsgegevens kunnen worden verwerkt:
- Identificatiegegevens (naam, e-mail, bedrijfsnaam)
- Accountgegevens (inloggegevens, voorkeuren)
- Zakelijke gegevens (contracten, facturen, urenregistraties)
- Communicatiegegevens (berichten binnen het platform)
- Technische gegevens (IP-adres, apparaatinformatie)
5. Categorieën betrokkenen
De verwerking heeft betrekking op de volgende categorieën betrokkenen:
- Medewerkers en contactpersonen van de Klant
- Freelancers die via het platform werken met de Klant
- Contactpersonen van zakelijke relaties van de Klant
6. Verplichtingen van PROFOYO
PROFOYO verbindt zich tot:
- Persoonsgegevens uitsluitend te verwerken op basis van schriftelijke instructies van de Klant, tenzij wettelijk anders vereist.
- Te waarborgen dat personen die toegang hebben tot persoonsgegevens gebonden zijn aan geheimhouding.
- Passende technische en organisatorische maatregelen te nemen ter beveiliging van persoonsgegevens.
- Alleen subverwerkers in te schakelen met voorafgaande toestemming van de Klant en onder dezelfde voorwaarden.
- De Klant bij te staan bij het vervullen van diens verplichtingen inzake verzoeken van betrokkenen.
- De Klant te informeren over een datalek binnen 48 uur na ontdekking.
- Na beëindiging van de diensten persoonsgegevens te verwijderen of terug te geven, naar keuze van de Klant.
7. Verplichtingen van de Klant
De Klant verbindt zich tot:
- Ervoor te zorgen dat de verwerking rechtmatig is.
- PROFOYO duidelijke en rechtmatige instructies te geven.
- Te voldoen aan alle toepasselijke privacywetgeving.
8. Subverwerkers
De volgende subverwerkers worden ingezet voor de uitvoering van de diensten:
- Supabase Inc. - Database hosting en authenticatie (EU-region)
- Resend Inc. - Transactionele e-maildiensten
- OpenAI LLC - AI-ondersteunde analyse (optioneel, met toestemming)
9. Beveiligingsmaatregelen
PROFOYO treft de volgende beveiligingsmaatregelen:
- PROFOYO meldt elk datalek aan de Klant binnen 48 uur na ontdekking.
- De melding bevat: aard van het lek, categorieën betrokkenen, waarschijnlijke gevolgen, en genomen maatregelen.
- PROFOYO werkt mee aan onderzoek en biedt ondersteuning bij wettelijk verplichte meldingen.
10. Melding datalekken
PROFOYO verwerkt persoonsgegevens uitsluitend binnen de Europese Economische Ruimte (EER). Indien overdracht buiten de EER noodzakelijk is, worden passende waarborgen getroffen (bijv. standaardcontractbepalingen).
11. Audits
PROFOYO stelt informatie beschikbaar om naleving aan te tonen en staat audits of inspecties toe, uitgevoerd door de Klant of een door de Klant aangewezen auditor, onder redelijke voorwaarden en met inachtneming van vertrouwelijkheid.
12. Doorgifte
De aansprakelijkheid van PROFOYO onder deze verwerkersovereenkomst is beperkt conform de bepalingen in de Algemene Voorwaarden. PROFOYO is niet aansprakelijk voor schade die voortvloeit uit instructies van de Klant die in strijd zijn met toepasselijke wetgeving.
13. Duur en beëindiging
- Deze overeenkomst eindigt automatisch bij beëindiging van de hoofdovereenkomst.
- Na beëindiging verwijdert PROFOYO alle persoonsgegevens binnen 30 dagen, tenzij de Klant verzoekt om teruggave of wettelijke bewaarplichten van toepassing zijn.
Bijlage A - Subverwerkers
De volgende subverwerkers worden ingezet:
- Verzamelen en opslaan
- Organiseren en structureren
- Raadplegen en gebruiken
- Verstrekken via transmissie
- Afschermen en wissen
Bijlage B - Technische maatregelen
Overzicht van geïmplementeerde beveiligingsmaatregelen:
- TLS 1.3 voor alle netwerkverbindingen
- AES-256 encryptie voor data at rest
- Password hashing met bcrypt (cost factor 12)
- Row Level Security (RLS) op database niveau
- Geautomatiseerde dagelijkse back-ups (30 dagen retentie)
- WAF (Web Application Firewall) bescherming
- DDoS mitigatie
- Hosting- en infrastructuurleveranciers met SOC 2 Type II-certificering; PROFOYO zelf is SOC 2-ready, de audit is nog niet afgerond
14. Contact
Voor vragen over deze verwerkersovereenkomst:
- E-mail: info@profoyo.com
- Website: www.profoyo.nl
Gerelateerde pagina's