Verwerkersovereenkomst
Deze verwerkersovereenkomst (hierna: "Verwerkersovereenkomst") maakt integraal deel uit van de overeenkomst tussen jou en Boutr IT over het gebruik van Boutr Boekhouden. Zij regelt de verwerking van persoonsgegevens waarvoor jij verwerkingsverantwoordelijke bent en die Boutr ITals verwerker namens jou verwerkt, in overeenstemming met artikel 28 AVG.
Verwerkingsverantwoordelijke: jij, de gebruiker van Boutr Boekhouden (de onderneming die de dienst afneemt).
Verwerker: Boutr IT, eenmanszaak, gevestigd te Ede, KvK 42114724.
Door akkoord te gaan met de algemene voorwaarden en de dienst te gebruiken, komt deze Verwerkersovereenkomst tussen partijen tot stand.
1.Definities
De begrippen "persoonsgegevens", "verwerking", "betrokkene", "verwerkingsverantwoordelijke", "verwerker", "sub-verwerker", "inbreuk in verband met persoonsgegevens" (datalek) en "toezichthoudende autoriteit" hebben de betekenis die de AVG daaraan geeft. "AVG" betekent Verordening (EU) 2016/679. Overige begrippen hebben de betekenis uit de algemene voorwaarden.
2.Voorwerp en duur van de verwerking
2.1 De verwerker verwerkt persoonsgegevens uitsluitend ten behoeve van het leveren van de dienst aan de verantwoordelijke, zoals nader omschreven in Bijlage 1.
2.2 Deze Verwerkersovereenkomst geldt zolang de verwerker in het kader van de dienst persoonsgegevens voor de verantwoordelijke verwerkt, en eindigt met de beëindiging van de overeenkomst, onverminderd bepalingen die naar hun aard blijven gelden.
3.Instructies en doelbinding
3.1 De verwerker verwerkt de persoonsgegevens uitsluitend op basis van gedocumenteerde instructies van de verantwoordelijke, waaronder deze Verwerkersovereenkomst, de overeenkomst en het gebruik van de functionaliteit van de dienst, tenzij een wettelijke verplichting anders vereist. In dat laatste geval stelt de verwerker de verantwoordelijke daarvan vooraf op de hoogte, tenzij de wet dit verbiedt.
3.2 De verwerker verwerkt de persoonsgegevens niet voor eigen doeleinden en deelt ze niet met derden, behalve zoals toegestaan in deze Verwerkersovereenkomst.
3.3 Meent de verwerker dat een instructie in strijd is met de AVG of andere gegevensbeschermingswetgeving, dan meldt hij dat aan de verantwoordelijke.
3.4 De verantwoordelijke staat ervoor in dat hij gerechtigd is de persoonsgegevens te (laten) verwerken en dat de inhoud, het gebruik en de opdracht tot verwerking niet onrechtmatig zijn.
4.Geheimhouding
4.1 De verwerker houdt de persoonsgegevens geheim en zorgt dat personen die hij bij de verwerking betrekt tot geheimhouding zijn verplicht, hetzij op grond van een wettelijke plicht, hetzij op grond van een overeenkomst.
4.2 De verwerker geeft alleen toegang tot de persoonsgegevens aan personen voor wie dat noodzakelijk is voor het leveren van de dienst.
5.Beveiliging
5.1 De verwerker neemt passende technische en organisatorische maatregelen om een op het risico afgestemd beveiligingsniveau te waarborgen, rekening houdend met de stand van de techniek, de uitvoeringskosten en de aard, omvang, context en doeleinden van de verwerking. De maatregelen zijn beschreven in Bijlage 2.
5.2 De maatregelen kunnen in de tijd worden aangepast; de verwerker zorgt dat het beschermingsniveau daarbij ten minste gelijkwaardig blijft.
6.Sub-verwerkers
6.1 De verantwoordelijke verleent de verwerker algemene toestemming om sub-verwerkers in te schakelen voor het leveren van de dienst. De op de ingangsdatum ingeschakelde sub-verwerkers staan in Bijlage 3.
6.2 De verwerker legt aan elke sub-verwerker dezelfde verplichtingen op als in deze Verwerkersovereenkomst, met name op het gebied van beveiliging en vertrouwelijkheid, en blijft jegens de verantwoordelijke aansprakelijk voor de nakoming door de sub-verwerker.
6.3 Wil de verwerker een sub-verwerker toevoegen of vervangen, dan informeert hij de verantwoordelijke daarover. De verantwoordelijke mag binnen 14 dagen om zwaarwegende, op de gegevensbescherming gebaseerde redenen bezwaar maken. Komen partijen er niet uit, dan mag de verantwoordelijke de betrokken dienst(en) opzeggen.
7.Rechten van betrokkenen
7.1 Ontvangt de verwerker een verzoek van een betrokkene (zoals inzage, rectificatie of verwijdering), dan stuurt hij dat waar mogelijk door naar de verantwoordelijke en handelt hij het niet zelf af, tenzij op instructie van de verantwoordelijke.
7.2 De verwerker verleent de verantwoordelijke, rekening houdend met de aard van de verwerking, redelijke bijstand (waaronder via functionaliteit in de dienst) om aan verzoeken van betrokkenen te voldoen.
8.Datalekken
8.1 De verwerker informeert de verantwoordelijke zonder onredelijke vertraging nadat hij kennis heeft genomen van een inbreuk in verband met persoonsgegevens die de gegevens van de verantwoordelijke betreft.
8.2 De melding bevat, voor zover bekend, ten minste de aard van de inbreuk, de betrokken categorieën en aantallen, de waarschijnlijke gevolgen en de genomen of voorgestelde maatregelen.
8.3 De verwerker verleent redelijke bijstand aan de verantwoordelijke bij diens eventuele meldplicht aan de toezichthoudende autoriteit en aan betrokkenen. De verantwoordelijke is en blijft verantwoordelijk voor de beoordeling of gemeld moet worden en voor de melding zelf.
9.Bijstand en gegevensbeschermingseffectbeoordeling
9.1 De verwerker verleent de verantwoordelijke, rekening houdend met de aard van de verwerking en de hem beschikbare informatie, redelijke bijstand bij het nakomen van diens verplichtingen uit de artikelen 32 tot en met 36 AVG, waaronder een eventuele gegevensbeschermingseffectbeoordeling (DPIA) en voorafgaande raadpleging.
10.Doorgifte buiten de EER
10.1 De persoonsgegevens worden in beginsel binnen de Europese Economische Ruimte verwerkt en opgeslagen (Nederland). Voor zover de verwerker of een sub-verwerker persoonsgegevens buiten de EER verwerkt, gebeurt dat alleen met een geldig doorgiftemechanisme onder de AVG, doorgaans de modelcontractbepalingen (SCC's) van de Europese Commissie, met passende aanvullende maatregelen.
11.Audits en controle
11.1 De verwerker stelt de verantwoordelijke op verzoek de informatie ter beschikking die nodig is om aan te tonen dat aan de verplichtingen uit artikel 28 AVG en deze Verwerkersovereenkomst wordt voldaan.
11.2 De verantwoordelijke mag ten hoogste eenmaal per jaar (of vaker na een datalek of op verzoek van een toezichthouder) een audit laten uitvoeren door een onafhankelijke, aan geheimhouding gebonden deskundige. Audits worden tijdig aangekondigd, vinden plaats tijdens kantooruren en verstoren de bedrijfsvoering van de verwerker zo min mogelijk. Redelijke kosten van een audit komen voor rekening van de verantwoordelijke, tenzij de audit een wezenlijke tekortkoming aantoont.
12.Teruggave en verwijdering na afloop
12.1 Na beëindiging van de dienst verwijdert de verwerker de persoonsgegevens, of geeft hij deze terug, naar keuze van de verantwoordelijke, en verwijdert hij bestaande kopieën, tenzij een wettelijke bewaarplicht bewaring vereist. Zie ook het exportvenster van 30 dagen in de algemene voorwaarden.
12.2 De verwerker mag geanonimiseerde of geaggregeerde gegevens, die niet meer tot een betrokkene herleidbaar zijn, behouden.
13.Aansprakelijkheid
13.1 Op de aansprakelijkheid van partijen onder deze Verwerkersovereenkomst zijn de beperkingen van aansprakelijkheid uit de algemene voorwaarden van overeenkomstige toepassing, voor zover dwingend recht (waaronder artikel 82 AVG) dat toelaat.
13.2 De verantwoordelijke vrijwaart de verwerker tegen aanspraken van betrokkenen of derden die het gevolg zijn van een aan de verantwoordelijke toe te rekenen verwerking in strijd met de AVG of met deze Verwerkersovereenkomst.
14.Slotbepalingen
14.1 Bij strijdigheid tussen deze Verwerkersovereenkomst en de overige onderdelen van de overeenkomst gaat, voor zover het de verwerking van persoonsgegevens betreft, deze Verwerkersovereenkomst voor.
14.2 Op deze Verwerkersovereenkomst is Nederlands recht van toepassing. Geschillen worden voorgelegd aan de bevoegde rechter conform de algemene voorwaarden.
15.Bijlage 1 — Verwerkingen, categorieën betrokkenen en gegevens
Onderwerp en aard van de verwerking
Het hosten en beschikbaar stellen van de administratie van de verantwoordelijke, waaronder het opslaan, ordenen, weergeven, verzenden (e-mail), verwerken van uploads en het genereren van facturen, overzichten en berekeningen.
Doel van de verwerking
Het leveren van de dienst Boutr Boekhouden aan de verantwoordelijke conform de overeenkomst.
Categorieën betrokkenen
- klanten en relaties van de verantwoordelijke (debiteuren);
- contactpersonen op facturen, offertes en in de administratie;
- de boekhouder of andere personen aan wie de verantwoordelijke toegang verleent;
- medewerkers of vertegenwoordigers van de verantwoordelijke.
Categorieën persoonsgegevens
- NAW- en contactgegevens (naam, adres, e-mail, telefoon);
- bedrijfs- en fiscale gegevens (KvK-nummer, btw-nummer);
- financiële en transactiegegevens (factuur- en betaalgegevens, bankrekeningnummer);
- gegevens uit uren-, ritten- en uitgavenregistratie, waaronder van/naar-adressen en geüploade bonnen;
- overige gegevens die de verantwoordelijke zelf in de dienst invoert.
De dienst is niet bestemd voor het verwerken van bijzondere categorieën persoonsgegevens (zoals gezondheid of BSN, anders dan waar dit voor de fiscale administratie onvermijdelijk is). De verantwoordelijke voert dergelijke gegevens niet onnodig in.
16.Bijlage 2 — Technische en organisatorische maatregelen
De verwerker hanteert onder meer de volgende maatregelen (artikel 32 AVG):
- versleuteling van dataverkeer via TLS/HTTPS;
- versleutelde opslag van gevoelige velden, waaronder het bankrekeningnummer (AES-256-GCM);
- wachtwoorden uitsluitend opgeslagen als sterke, onomkeerbare hash;
- tweefactorauthenticatie, limitering van inlogpogingen en accountvergrendeling bij misbruik;
- logische scheiding van gegevens per klant (multi-tenant isolatie);
- toegang op basis van rollen en het need-to-know-beginsel;
- audit-logging van beveiligingsrelevante gebeurtenissen;
- regelmatige back-ups en herstelmogelijkheden;
- tijdige installatie van beveiligingsupdates;
- geheimhoudingsplicht voor betrokken personen.
17.Bijlage 3 — Ingeschakelde sub-verwerkers
| Sub-verwerker | Doel | Locatie | Doorgiftewaarborg |
|---|---|---|---|
| TransIP | Hosting van applicatie en database | Nederland (EER) | Verwerkersovereenkomst |
| Anthropic PBC | AI-herkenning van geüploade bonnen (OCR) | Verenigde Staten | SCC's + DPA |
| Mailgun (Sinch) — indien ingeschakeld | E-mailbezorging | Verenigde Staten | SCC's + DPA |
| TransIP — indien ingeschakeld | E-mailbezorging | Netherlands | Verwerkersovereenkomst |
| Mollie B.V. | Betaalverwerking | Nederland (EER) | Verwerkersovereenkomst |
| Stripe, Inc. / Stripe Payments Europe | Betaalverwerking | Verenigde Staten / Ierland | SCC's |
Betaaldienstverleners treden voor bepaalde verwerkingen mogelijk op als zelfstandig verwerkingsverantwoordelijke onder hun eigen voorwaarden. Google en Microsoft verwerken bij "inloggen met" gegevens onder hun eigen voorwaarden en zijn in die hoedanigheid geen sub-verwerker van de verwerker.