Verwerkersovereenkomst

Verwerkersovereenkomst conform art. 28 AVG tussen jou als verwerkingsverantwoordelijke en Univents GmbH als verwerker.

Deze verwerkersovereenkomst (VWO) op grond van artikel 28 AVG wordt gesloten tussen de Klant – hierna “verwerkingsverantwoordelijke” – en Univents GmbH – hierna “verwerker”. Het betreft de telkens geldende versie; een medeondertekend, klantspecifiek exemplaar stellen wij op verzoek beschikbaar.

Deze versie is een machinevertaling die uitsluitend ter informatie wordt verstrekt. Alleen de Duitse versie is juridisch bindend; bij verschillen tussen de taalversies prevaleert de Duitse versie.

1. Onderwerp en duur van de verwerking

(1) De verwerker verwerkt persoonsgegevens in opdracht van de verwerkingsverantwoordelijke in het kader van het gebruik van het ERP-systeem “Univents”.

(2) Onderwerp van de verwerking is de levering en exploitatie van een softwareoplossing voor het weergeven van bedrijfsprocessen, in het bijzonder op de volgende gebieden:

  • Project- en eventmanagement
  • Klanten- en leveranciersbeheer
  • Inkoop, productie en voorraad
  • Facturatie en rapportage

(3) De duur van de verwerking komt overeen met de looptijd van de hoofdovereenkomst.

2. Aard en doel van de verwerking

De verwerking vindt uitsluitend plaats ten behoeve van:

  • het beheer van klant-, project- en leveranciersgegevens
  • de planning en uitvoering van evenementen
  • de aansturing van inkoop, productie en logistiek
  • de facturatie en bedrijfseconomische evaluatie

Elk verder gebruik is niet toegestaan.

3. Categorieën betrokkenen

  • Klanten en hun contactpersonen
  • Medewerkers van de verwerkingsverantwoordelijke
  • Leveranciers en dienstverleners
  • eventueel evenementdeelnemers / gasten

4. Categorieën persoonsgegevens

  • Stamgegevens (naam, adres, contactgegevens)
  • Contract- en facturatiegegevens
  • Project- en evenementgegevens
  • Communicatiegegevens

Optioneel / eventueel gevoelig:

  • Allergenen of voedingsgerelateerde gegevens

5. Instructierecht

(1) De verwerker verwerkt persoonsgegevens uitsluitend op basis van gedocumenteerde instructies van de verwerkingsverantwoordelijke.

(2) Instructies kunnen schriftelijk of in elektronische vorm worden gegeven.

(3) De verwerker informeert de verwerkingsverantwoordelijke onverwijld indien een instructie in strijd is met het gegevensbeschermingsrecht.

6. Vertrouwelijkheid

(1) De verwerker waarborgt dat alle met de verwerking belaste personen:

  • tot vertrouwelijkheid verplicht zijn
  • dienovereenkomstig zijn geschoold

(2) Toegang tot gegevens vindt uitsluitend plaats volgens het need-to-know-beginsel.

7. Technische en organisatorische maatregelen (TOM’s)

(1) De verwerker verbindt zich tot het treffen van passende technische en organisatorische maatregelen overeenkomstig artikel 32 AVG.

(2) Deze omvatten in het bijzonder:

Toegangscontrole

  • rolgebaseerd gebruikersbeheer
  • authenticatie (wachtwoord, zo nodig MFA)

Toegangsbeperking

  • gedifferentieerde toekenning van rechten
  • logging van toegang

Gegevensoverdracht

  • versleuteling (TLS/HTTPS)

Gegevensopslag

  • beveiligde datacenters
  • bescherming tegen onbevoegde toegang

Back-up van gegevens

  • regelmatige back-ups
  • herstelbaarheid

Systeembewaking

  • monitoring en logging

(3) De concrete maatregelen zijn beschreven in Bijlage A (TOM’s).

8. Subverwerkers (sub-processors)

(1) De verwerker mag subverwerkers inschakelen.

(2) Een actuele lijst is opgenomen in Bijlage B.

(3) De verwerkingsverantwoordelijke heeft een recht van bezwaar bij wijzigingen.

(4) De verwerker waarborgt dat subverwerkers aan dezelfde verplichtingen inzake gegevensbescherming zijn onderworpen.

9. Doorgifte aan derde landen

(1) Verwerking buiten de EU vindt uitsluitend plaats met inachtneming van de AVG.

(2) Bij doorgiften aan derde landen worden standaardcontractbepalingen (SCC) toegepast.

10. Ondersteuningsverplichtingen

De verwerker ondersteunt de verwerkingsverantwoordelijke bij:

  • verzoeken om inzage, rectificatie en wissing
  • gegevensbeschermingseffectbeoordelingen
  • verzoeken van toezichthoudende autoriteiten

11. Melding van gegevensbeschermingsincidenten

(1) De verwerker meldt gegevensbeschermingsincidenten onverwijld, uiterlijk binnen 24 uur nadat deze bekend zijn geworden.

(2) De melding bevat:

  • aard van het incident
  • getroffen gegevens
  • mogelijke gevolgen
  • genomen maatregelen

12. Wissing en teruggave van gegevens

(1) Na beëindiging van de overeenkomst dient de verwerker:

  • alle persoonsgegevens terug te geven of
  • op gegevensbeschermingsconforme wijze te verwijderen

(2) De verwijdering dient schriftelijk te worden bevestigd.

(3) Wettelijke bewaarplichten blijven onverlet.

13. Controlerechten

(1) De verwerkingsverantwoordelijke heeft het recht de naleving van deze overeenkomst te controleren.

(2) Dit kan geschieden door middel van:

  • audits
  • certificaten (bijv. ISO 27001)
  • controlerapporten

14. Aansprakelijkheid

(1) De partijen zijn aansprakelijk overeenkomstig de wettelijke bepalingen van de AVG.

(2) Een vrijstelling van aansprakelijkheid van de verwerker is uitgesloten.

15. Slotbepalingen

(1) Deze overeenkomst maakt deel uit van de hoofdovereenkomst.

(2) Wijzigingen vereisen de schriftelijke vorm.

(3) Het recht van de Bondsrepubliek Duitsland is van toepassing.

Bijlage A – Technische en organisatorische maatregelen (TOMs)

conform artikel 32 AVG

1. Doel van de maatregelen

Deze technische en organisatorische maatregelen dienen ter waarborging van:

  • vertrouwelijkheid
  • integriteit
  • beschikbaarheid
  • veerkracht van de systemen

alsmede de bescherming van persoonsgegevens tegen onbevoegde toegang, verlies of manipulatie.

2. Toegangscontrole (fysieke toegang)

  • exploitatie van de servers in gecertificeerde datacenters (bijv. ISO 27001)
  • toegang tot datacenters uitsluitend voor geautoriseerd personeel
  • inzet van toegangscontrolesystemen (bijv. chipkaarten, biometrische procedés)
  • videobewaking van de beveiligingsrelevante zones
  • registratie van toegang

3. Systeemtoegangscontrole (systeemtoegang)

  • gebruikersauthenticatie via individuele toegangsgegevens (gebruikers-ID / wachtwoord)
  • wachtwoordrichtlijnen (minimale lengte, complexiteit, regelmatige wijziging)
  • optioneel: multifactorauthenticatie (MFA)
  • blokkering van gebruikersaccounts na meerdere mislukte inlogpogingen
  • gebruik van beveiligde verbindingen (HTTPS / TLS)

4. Gegevenstoegangscontrole (gegevenstoegang)

  • rollen- en autorisatieconcept (Role-Based Access Control)
  • gedifferentieerde toekenning van lees-, schrijf- en beheerrechten
  • scheiding van administratieve en operationele rollen
  • regelmatige toetsing van autorisaties
  • registratie van toegang en wijzigingen

5. Doorgiftecontrole (gegevensoverdracht)

  • versleutelde gegevensoverdracht (TLS/HTTPS)
  • beveiliging van interfaces (API’s) door middel van authenticatie
  • registratie van gegevensexports
  • beperking van exportfuncties tot bevoegde gebruikers

6. Invoercontrole

  • registratie van wijzigingen in persoonsgegevens (logging)
  • toewijzing van wijzigingen aan gebruikersaccounts
  • naspeurbaarheid van tijdstippen en inhoud van wijzigingen

7. Opdrachtcontrole

  • verwerking uitsluitend op gedocumenteerde instructie van de verwerkingsverantwoordelijke
  • opleiding en verplichting van de medewerkers van de verwerker
  • interne richtlijnen voor gegevensverwerking
  • regelmatige toetsing van de naleving van de gegevensbeschermingsvoorschriften

8. Beschikbaarheidscontrole

  • regelmatige back-ups van gegevens (ten minste dagelijks)
  • redundante opslag van gegevens
  • inzet van een onderbrekingsvrije stroomvoorziening (UPS)
  • bescherming tegen hardwarestoringen
  • noodplannen (disaster recovery)

9. Herstelbaarheid

  • vaststelling van hersteltijden (RTO)
  • vaststelling van maximaal gegevensverlies (RPO)
  • regelmatige tests van het gegevensherstel
  • gedocumenteerde noodprocessen

10. Scheidingscontrole

  • logische scheiding van gegevens van verschillende klanten (multi-tenancy)
  • scheiding van test- en productiesystemen
  • toegangsbeperking tot projectspecifieke gegevens

11. Pseudonimisering en anonimisering

  • mogelijkheid om gegevens geanonimiseerd te gebruiken (bijv. voor opleidings- of testdoeleinden)
  • gebruik van geanonimiseerde gegevens bij verstrekking aan derden

12. Monitoring en logging

  • bewaking van de systeembeschikbaarheid
  • registratie van beveiligingsrelevante gebeurtenissen
  • analyse van afwijkingen (bijv. pogingen tot onbevoegde toegang)

13. Beveiligingsbeheer

  • regelmatige beveiligingsupdates en patches
  • inzet van firewalls en intrusion-detectionsystemen
  • uitvoering van beveiligingscontroles
  • documentatie van beveiligingsmaatregelen

14. Organisatie en processen

  • aanwijzing van een verantwoordelijke voor gegevensbescherming
  • regelmatige opleiding van de medewerkers
  • inrichting van een incident-responseproces
  • documentatie van alle relevante processen

15. Mobiele en externe toegang

  • toegang uitsluitend via beveiligde verbindingen
  • beperking van toegang via onveilige netwerken
  • gebruik van apparaten overeenkomstig de beveiligingsrichtlijnen

16. Toetsing en actualisering

De maatregelen worden regelmatig getoetst en aangepast aan de stand van de techniek.

Bijlage B – Lijst van subverwerkers (Sub-Processor)

Nr.OndernemingDienstVerwerkingslocatieGegevenscategorieënRechtsgrond derde land
1Vercel Inc.Hosting van de Univents-applicatie (Next.js), inclusief edge-netwerk, DDoS-bescherming en firewallEU (Frankfurt)Stam-, klant-, project-, evenement- en communicatiegegevensVerwerkersovereenkomst + SCC (concernverwijzing)
2Supabase Pte. Ltd.Database- en backenddiensten (PostgreSQL, storage, auth)EU (Frankfurt)Stam-, klant-, project-, evenement- en communicatiegegevensVerwerkersovereenkomst + SCC (concernverwijzing)
3Cloudflare, Inc.DNS, botbescherming bij inloggen en registratie (Turnstile), doorsturen van inkomende e-mails en van opdrachten voor documentrendering (Workers)Wereldwijd edge-netwerk (hoofdkantoor VS)Verbindings- en metagegevens, IP-adressen; inhoud van inkomende e-mails en documentgegevens tijdens doorvoerSCC + verwerkersovereenkomst
4Close (Elastic Inc.)CRM (klant- en contactbeheer, verkoopcommunicatie)USAContactgegevens, communicatiegegevens, verkoopgegevensSCC + verwerkersovereenkomst
5Resend, Inc.Verzending van transactionele systeem-e-mailsUSAContactgegevens (naam, e-mail), inhoud van systeem-e-mailsSCC + verwerkersovereenkomst
6Stripe Payments Europe, Ltd.Betalingsverwerking (indien geactiveerd)Ierland (EU), gegevensdoorgifte aan Stripe, Inc. VSBetalings- en factuurgegevensVerwerkersovereenkomst + SCC voor doorgifte naar de VS
7PostHog, Inc.Productanalyse, feature flags, sessie-opnames (in-app), supportcommunicatie (supportchat en de support@-mailbox) en AI-observability (sentimentanalyse van chat- en onboardinggesprekken)Duitsland (EU-cloud)Gebruiksgegevens, klikken, paginaweergaven, gebruikers-ID’s, inhoud van supportverzoeken (berichten, contactgegevens) en inhoud van chat- en onboardinggesprekken voor kwaliteits- en sentimentanalyseVerwerkersovereenkomst (SCC niet van toepassing)
8Anthropic, PBCAI-gestuurde functies (Claude API) – geen gebruik voor trainingsdoeleindenUSADoor de Gebruiker aangeleverde inhoud voor AI-verwerking, inclusief de vragen van medewerkers en eindklanten in de portalen samen met de daarvoor vrijgegeven documentenSCC + verwerkersovereenkomst (opslag max. 30 dagen)
9OpenAI, L.L.C.Genereren van tekst-embeddings voor semantisch zoeken en de routering van de assistent – geen generatie van antwoorden, geen gebruik voor trainingsdoeleindenUSAInhoud van de kennisbank en van helpartikelen alsmede zoekopdrachten van GebruikersSCC + verwerkersovereenkomst (opslag max. 30 dagen)
10Google Ireland Limited (Google Workspace, Google Maps Platform)E-mailcommunicatie, document- en bestandsopslag, rendering van financiële documenten (Apps Script) alsmede adreszoeken en afstandsberekening (Google Maps Platform)EU/IerlandCommunicatiegegevens, documenten, contactgegevens, adressen en adreszoekopdrachten alsmede factuur-/offertegegevens (naam ontvanger, adres, posten) voor documentrenderingVerwerkersovereenkomst (SCC niet van toepassing)
11Nylas, Inc.E-mail- en agenda-integratie (inboxsynchronisatie, verzenden en ontvangen)EU (Ierland)Communicatiegegevens (e-mailinhoud, onderwerp, afzender/ontvanger), agenda- en contactgegevensVerwerkersovereenkomst + SCC (concernverwijzing)

3. Beschrijving van de diensten

De subverwerkers verlenen met name de volgende diensten:

  • Hosting en infrastructuur (serverbeheer, CDN)
  • Opslag en verwerking van gegevens
  • Verzending van systeemmeldingen en transactionele e-mails
  • Bewaking en waarborging van de systeemwerking (monitoring, error tracking)
  • Support- en communicatiediensten
  • Betalingsverwerking
  • AI-gestuurde functies zonder gebruik van de gegevens voor trainingsdoeleinden
  • Productanalyse ter verbetering van de applicatie

4. Doorgiften aan derde landen

(1) Voor zover subverwerkers gegevens buiten de EU / de EER verwerken, geschiedt dit uitsluitend met inachtneming van de AVG.

(2) Hiertoe behoren met name:

  • het aangaan van standaardcontractbepalingen (SCC)
  • indien van toepassing, aanvullende technische beschermingsmaatregelen (bijv. versleuteling, uitsluiting van het gebruik van gegevens voor trainingsdoeleinden)

(3) De verwerker draagt er zorg voor dat een passend beschermingsniveau voor gegevens is gewaarborgd.

5. Informatieplicht bij wijzigingen

(1) De verwerker informeert de verwerkingsverantwoordelijke over:

  • nieuwe subverwerkers
  • wijzigingen van bestaande subverwerkers
  • wijziging van locaties

(2) De informatie wordt ten minste 14 dagen van tevoren verstrekt.

6. Recht van bezwaar

(1) De verwerkingsverantwoordelijke heeft het recht bezwaar te maken tegen een wijziging.

(2) In geval van een gegrond bezwaar zijn de partijen verplicht een minnelijke oplossing te vinden.

7. Verplichtingen van de subverwerkers

De verwerker draagt er zorg voor dat alle subverwerkers:

  • contractueel verplicht zijn tot naleving van de AVG
  • passende technische en organisatorische maatregelen treffen
  • geen gegevens voor eigen doeleinden verwerken

8. Bewijsverplichtingen

De verwerker stelt de verwerkingsverantwoordelijke op verzoek passend bewijsmateriaal ter beschikking, met name:

  • overeenkomsten met subverwerkers (in passende vorm)
  • certificeringen (bijv. ISO 27001)
  • gegevensbeschermingsconcepten

9. Slotbepaling

Deze lijst maakt deel uit van de verwerkersovereenkomst en wordt regelmatig bijgewerkt.

Univents-nieuwsbrief

Productnieuws en praktijktips voor event- en cateringbedrijven. Ongeveer één keer per maand, niet vaker.

De nieuwsbrief wordt in het Engels verstuurd.