Verwerkersovereenkomst
Deze overeenkomst maakt onderdeel uit van de algemene voorwaarden en legt vast hoe Appficient persoonsgegevens verwerkt wanneer jij het platform gebruikt. Van toepassing zodra je Appficient afneemt.
Deze verwerkersovereenkomst maakt onderdeel uit van de algemene voorwaarden tussen Appficient en de klant en is van toepassing zodra de klant gebruikmaakt van Appficient. De overeenkomst legt de afspraken vast over de verwerking van persoonsgegevens in de zin van de Algemene Verordening Gegevensbescherming (AVG).
1. Partijen
Verwerker:
Appficient, gevestigd te De Nieuwe Erven 3, 5431 NV Cuijk, ingeschreven bij de Kamer van Koophandel onder nummer 91801621, btw-nummer NL004916018B36 (hierna: "Appficient" of "Verwerker").
Verwerkingsverantwoordelijke:
De natuurlijke of rechtspersoon die een account of omgeving in Appficient afneemt en in die hoedanigheid persoonsgegevens laat verwerken (hierna: "Klant" of "Verwerkingsverantwoordelijke").
Appficient en de Klant worden hierna samen aangeduid als "Partijen".
2. Definities
- Persoonsgegevens, verwerking, betrokkene, datalek en andere begrippen hebben de betekenis die de AVG daaraan geeft.
- Subverwerker: een door Appficient ingeschakelde derde partij die in opdracht van Appficient persoonsgegevens verwerkt.
- Omgeving (tenant): de afgescheiden werkomgeving van de Klant binnen Appficient.
- Dienst: het Appficient-platform en de daarmee samenhangende functionaliteiten.
3. Onderwerp en rolverdeling
De Klant is verwerkingsverantwoordelijke voor de persoonsgegevens die hij in de Dienst invoert of laat verwerken (zoals gegevens van relaties, debiteuren, contactpersonen, medewerkers en ticketcontacten). Appficient verwerkt deze persoonsgegevens uitsluitend ten behoeve van de Klant en treedt daarbij op als verwerker.
Appficient verwerkt persoonsgegevens uitsluitend op basis van schriftelijke instructies van de Klant, zoals vastgelegd in deze Overeenkomst en het gebruik van de Dienst, tenzij een wettelijke verplichting Appficient tot verwerking verplicht. In dat geval stelt Appficient de Klant voorafgaand op de hoogte, tenzij de wet dit verbiedt.
Voor account-, abonnements- en platformgegevens die Appficient nodig heeft om de Dienst te leveren en te beheren, is Appficient zelf verwerkingsverantwoordelijke. Daarop is de privacyverklaring van Appficient van toepassing.
4. Duur, beëindiging en doel
Deze Overeenkomst treedt in werking zodra de Klant gebruikmaakt van de Dienst en geldt zolang Appficient persoonsgegevens voor de Klant verwerkt. Beëindiging van de onderliggende overeenkomst beëindigt ook deze Overeenkomst, met uitzondering van bepalingen die naar hun aard van kracht blijven (zoals geheimhouding en aansprakelijkheid).
Appficient verwerkt persoonsgegevens om de Dienst te leveren: het beheren van klanten en relaties, het opstellen en versturen van offertes en facturen, projecten en urenregistratie, tickets en klantenservice, HRM, bestandsopslag, e-mailverzending, digitale handtekeningen en optionele AI-functionaliteit. Een nadere omschrijving staat in Bijlage A.
5. Verplichtingen van Appficient
- Appficient verwerkt persoonsgegevens alleen volgens de instructies van de Klant en voor de in deze Overeenkomst beschreven doeleinden.
- Appficient zorgt ervoor dat personen die toegang hebben tot persoonsgegevens tot geheimhouding zijn gehouden.
- Appficient treft passende technische en organisatorische maatregelen zoals beschreven in Bijlage C (artikel 32 AVG).
- Appficient verleent de Klant redelijke medewerking bij het nakomen van diens verplichtingen onder de AVG, waaronder verzoeken van betrokkenen, gegevensbeschermingseffectbeoordelingen (DPIA's) en voorafgaande raadplegingen.
- Appficient informeert de Klant als naar haar oordeel een instructie in strijd is met de AVG of andere privacywetgeving.
6. Beveiliging en subverwerkers
Appficient neemt passende technische en organisatorische maatregelen om persoonsgegevens te beveiligen tegen verlies of onrechtmatige verwerking, rekening houdend met de stand van de techniek en de risico's van de verwerking. De maatregelen zijn nader beschreven in Bijlage C en omvatten onder meer versleutelde opslag van gevoelige gegevens, versleutelde verbindingen (HTTPS), toegangsbeheer met rollen en rechten, tweefactorauthenticatie en logische scheiding van klantgegevens per omgeving.
De Klant geeft Appficient algemene toestemming om subverwerkers in te schakelen voor de uitvoering van de Dienst. De actuele subverwerkers staan in Bijlage B. Appficient legt aan elke subverwerker dezelfde verplichtingen op als in deze Overeenkomst zijn opgenomen, voor zover van toepassing.
Appficient informeert de Klant over voorgenomen wijzigingen in subverwerkers, zodat de Klant daartegen bezwaar kan maken. Maakt de Klant gemotiveerd bezwaar, dan treden Partijen in overleg; kunnen zij geen oplossing vinden, dan kan de Klant de overeenkomst voor het betreffende onderdeel beëindigen.
7. Doorgifte buiten de EER en datalekken
Verwerking vindt in beginsel plaats binnen de Europese Economische Ruimte (EER). De hosting van het platform vindt plaats in Nederland. Voor zover een subverwerker persoonsgegevens buiten de EER verwerkt (zoals OpenAI in de Verenigde Staten), zorgt Appficient voor passende waarborgen in de zin van de AVG, zoals door de Europese Commissie vastgestelde standaardcontractbepalingen (SCC's). Zie Bijlage B.
Appficient informeert de Klant zonder onredelijke vertraging nadat zij kennis heeft genomen van een datalek dat betrekking heeft op de persoonsgegevens van de Klant. Appficient verstrekt daarbij de informatie die de Klant redelijkerwijs nodig heeft om aan zijn eigen meldplicht jegens de Autoriteit Persoonsgegevens en betrokkenen te voldoen. De Klant is verantwoordelijk voor het beoordelen en doen van een eventuele melding.
8. Rechten van betrokkenen en audits
Appficient verleent de Klant, rekening houdend met de aard van de verwerking, redelijke medewerking bij het afhandelen van verzoeken van betrokkenen (inzage, rectificatie, wissing, beperking, bezwaar en dataportabiliteit). Richt een betrokkene zich rechtstreeks tot Appficient, dan verwijst Appficient deze in beginsel door naar de Klant als verwerkingsverantwoordelijke.
Appficient stelt de Klant op verzoek de informatie ter beschikking die nodig is om de naleving van de verplichtingen uit dit hoofdstuk aan te tonen. Audits worden vooraf in redelijkheid afgestemd qua tijdstip, omvang en frequentie, en mogen de bedrijfsvoering en de beveiliging van andere klanten niet onevenredig verstoren.
9. Teruggave, aansprakelijkheid en wijzigingen
Na beëindiging van de Dienst verwijdert of retourneert Appficient de persoonsgegevens op verzoek van de Klant, tenzij Appficient wettelijk verplicht is gegevens langer te bewaren. Voor automatische bewaartermijnen van specifieke onderdelen (zoals AI-logs) gelden de termijnen die in de Dienst en in de privacyverklaring zijn beschreven.
Op deze Overeenkomst is de aansprakelijkheidsregeling uit de algemene voorwaarden tussen Partijen van toepassing. Partijen behandelen alle persoonsgegevens en vertrouwelijke informatie die zij in het kader van deze Overeenkomst ontvangen vertrouwelijk.
Appficient kan deze Overeenkomst aanpassen wanneer wetgeving, de Dienst of de verwerkingen daartoe aanleiding geven. De actuele versie is beschikbaar op de website met vermelding van de datum "laatst bijgewerkt". Op deze Overeenkomst is Nederlands recht van toepassing.
Bijlagen en contact
Bijlage A — Details van de verwerking
Onderwerp: levering van het Appficient-platform.
Doeleinden: CRM en relatiebeheer, facturatie en offertes, projecten en urenregistratie, tickets en klantenservice, HRM, bestandsopslag, e-mailverzending, digitale handtekeningen en optionele AI-functionaliteit.
Categorieën betrokkenen: medewerkers en gebruikers van de Klant, relaties en contactpersonen, debiteuren en crediteuren, en overige personen van wie de Klant gegevens invoert.
Categorieën persoonsgegevens: NAW-gegevens, contactgegevens (e-mail, telefoon), bedrijfsgegevens (KvK, btw), financiële en factuurgegevens, project- en urendata, ticketcorrespondentie, inloggegevens en, indien door de Klant ingevoerd, HRM-gegevens. De Klant wordt verzocht geen bijzondere categorieën persoonsgegevens (zoals medische gegevens) in te voeren tenzij daarvoor een grondslag bestaat en dit functioneel noodzakelijk is.
Bijlage B — Subverwerkers
Appficient maakt gebruik van de volgende subverwerkers. De locatie betreft de plaats van verwerking voor zover bij Appficient bekend.
- TransIP B.V. (onderdeel van team.blue) — hosting en serverinfrastructuur — Nederland (EU).
- Amazon Web Services (AWS) — bestandsopslag (S3) — EU (regio eu-north-1).
- OpenAI — verwerking van AI-verzoeken (assistent en ticket-AI) — Verenigde Staten, met passende waarborgen (SCC's); gegevens worden niet gebruikt voor het trainen van modellen.
- Mollie — betalingen en incasso — EU (Nederland).
- Stripe — betalingen (waar van toepassing) — EU/VS, met passende waarborgen.
- SendGrid — e-mailverzending — EU/VS, met passende waarborgen.
- Mailgun — e-mailverzending (EU-endpoint) — EU.
- Google, Apple, Microsoft — inloggen via OAuth en optionele agenda-synchronisatie — EU/VS, met passende waarborgen.
- Klippa — herkenning van inkoopfacturen (OCR) — EU.
- Exact Online, Twinfield — boekhoudkoppelingen, alleen wanneer de Klant deze koppeling activeert — EU.
- KVK — opzoeken van bedrijfsgegevens — Nederland.
Een actuele lijst van subverwerkers kan op verzoek worden verstrekt.
Bijlage C — Beveiligingsmaatregelen
- Versleuteling: gevoelige gegevens worden versleuteld opgeslagen; per omgeving wordt een eigen sleutel gebruikt voor omgevingsspecifieke gegevens. Verbindingen verlopen via HTTPS.
- Toegangsbeheer: toegang op basis van rollen en rechten, server-side gecontroleerd; gebruikers hebben alleen toegang tot omgevingen waaraan zij zijn gekoppeld.
- Authenticatie: inloggen met wachtwoord (gehasht opgeslagen) en optionele tweefactorauthenticatie; beveiligde sessiecookies.
- Scheiding van klantgegevens: logische en technische scheiding van gegevens per omgeving (multi-tenant), met verplichte omgevingsidentificatie op gevoelige gegevens.
- Gegevensminimalisatie bij AI: herkenbare persoonsgegevens worden waar mogelijk gemaskeerd voordat tekst naar de AI-subverwerker wordt gestuurd; er wordt bewust zo min mogelijk data verzonden.
- Bescherming van verzoeken: maatregelen tegen vervalste verzoeken (CSRF) en verificatie van het e-mailadres voorafgaand aan volledig gebruik.
- Back-ups en herstel: back-up- en herstelvoorzieningen op infrastructuurniveau.
Vragen over deze verwerkersovereenkomst kun je stellen via [email protected].
Neem contact op als je iets wilt weten over deze overeenkomst, subverwerkers of je rechten als klant.