Gepubliceerd · versie 1.0

Data Processing Agreement (DPA)

Verwerkersovereenkomst conform artikel 28 AVG voor verwerkingen namens zakelijke klanten.

Ingangsdatum: 2026-10-01 10:07:59 · Gepubliceerd: 2026-10-01 10:07:59
Permanente versiepaginaDownload PDF

Data Processing Agreement

1. Rollen

Voor zover de dienstverlener persoonsgegevens verwerkt namens de klant en overeenkomstig diens gedocumenteerde instructies, is de klant verwerkingsverantwoordelijke en de dienstverlener verwerker. Voor eigen doeleinden kan de dienstverlener afzonderlijk verwerkingsverantwoordelijke zijn; die verwerkingen vallen onder het privacybeleid en niet onder deze DPA.

2. Onderwerp en duur

De verwerking omvat de persoonsgegevens die noodzakelijk zijn om de overeengekomen digitale dienst te leveren gedurende de looptijd van de overeenkomst en de afgesproken retentie- of exitperiode.

3. Aard en doeleinden

Afhankelijk van het platform kan verwerking bestaan uit hosting, opslag, structurering, raadpleging, authenticatie, planning, rapportage, support, beveiliging, back-up, export en verwijdering.

4. Categorieën betrokkenen

Mogelijke betrokkenen zijn medewerkers, sollicitanten, kandidaten, werkgeverscontacten, beheerders, leverancierscontacten, klanten of andere personen van wie de klant gegevens in de dienst verwerkt.

5. Categorieën persoonsgegevens

Afhankelijk van het product kunnen identificatie- en contactgegevens, accountgegevens, professionele gegevens, sollicitatiegegevens, rooster- en afwezigheidsgegevens, documenten, communicatie, technische logs en andere door de klant ingevoerde gegevens worden verwerkt. Bijzondere categorieën worden alleen verwerkt waar het product dat vereist en de klant daarvoor een geldige rechtsgrond en passende waarborgen heeft.

6. Instructies

De verwerker verwerkt persoonsgegevens uitsluitend op gedocumenteerde instructies van de klant, tenzij Unierecht of toepasselijk lidstatelijk recht anders verplicht. Indien een instructie naar het oordeel van de verwerker strijdig is met gegevensbeschermingsrecht, wordt de klant daarvan geïnformeerd voor zover wettelijk toegestaan.

7. Vertrouwelijkheid

Personen die toegang krijgen tot persoonsgegevens zijn gebonden aan passende vertrouwelijkheidsverplichtingen en krijgen alleen toegang voor zover noodzakelijk.

8. Beveiliging

Er worden passende technische en organisatorische maatregelen toegepast, waaronder waar passend toegangsbeheer, authenticatie, logging, back-up, patching, transportbeveiliging, scheiding van omgevingen en incidentbeheer. De concrete maatregelen worden periodiek beoordeeld aan de hand van risico en stand van techniek.

9. Subverwerkers

De klant verleent algemene toestemming voor ingeschakelde subverwerkers die in het centrale subprocessorregister worden opgenomen. Materiële wijzigingen worden vooraf aangekondigd volgens de overeengekomen procedure. Aan subverwerkers worden gelijkwaardige gegevensbeschermingsverplichtingen opgelegd.

10. Doorgiften buiten de EER

Doorgiften vinden alleen plaats wanneer daarvoor een geldig mechanisme onder hoofdstuk V AVG bestaat, bijvoorbeeld een adequaatheidsbesluit of toepasselijke standaardcontractbepalingen, aangevuld met passende maatregelen indien nodig.

11. Rechten van betrokkenen

De verwerker ondersteunt de klant, rekening houdend met de aard van de verwerking, bij verzoeken om inzage, verbetering, verwijdering, beperking, overdraagbaarheid of bezwaar wanneer gegevens in de dienst worden verwerkt.

12. Datalekken

Een inbreuk in verband met persoonsgegevens die onder de DPA valt wordt zonder onredelijke vertraging aan de klant gemeld nadat de verwerker daarvan kennis heeft genomen, met beschikbare informatie die de klant redelijkerwijs nodig heeft voor beoordeling en eventuele melding.

13. DPIA en toezicht

De verwerker verleent redelijke bijstand bij DPIA's en voorafgaande raadpleging voor zover die betrekking hebben op de verwerkingsactiviteiten van de dienst en de benodigde informatie beschikbaar is.

14. Auditinformatie

Op verzoek wordt redelijke informatie verstrekt om naleving van artikel 28 AVG aan te tonen. Auditvorm, vertrouwelijkheid, veiligheid, frequentie en kosten worden proportioneel georganiseerd.

15. Einde van de verwerking

Na beëindiging worden persoonsgegevens op keuze van de klant terugbezorgd of verwijderd volgens het toepasselijke Product Schedule, tenzij bewaring wettelijk vereist is. Back-ups worden volgens de normale retentiecyclus overschreven of verwijderd.