Deze verwerkersovereenkomst (hierna: DPA) maakt onlosmakelijk deel uit van de overeenkomst tussen aiwerkers B.V. (handelend onder de naam ai-werkers, statutair gevestigd te Utrecht, KvK 42114106, RSIN 869793627; hierna: Verwerker) en de klant die zich op Vera aanmeldt (hierna: Verwerkingsverantwoordelijke). Bij signup ga je expliciet akkoord met deze tekst.
1. Definities
- AVG: Algemene Verordening Gegevensbescherming (EU 2016/679).
- Persoonsgegevens: alle informatie over een geïdentificeerde of identificeerbare natuurlijke persoon.
- Verwerking: elke bewerking van Persoonsgegevens zoals bedoeld in artikel 4 lid 2 AVG.
- Vera: de scheduling-dienst die Verwerker levert via hallovera.nl.
2. Onderwerp en doel
Verwerker verwerkt Persoonsgegevens uitsluitend ten behoeve van de levering van Vera: het classificeren van inkomende e-mails, het opstellen van concept-antwoorden, het inplannen van afspraken in de agenda van Verwerkingsverantwoordelijke en aanverwante functionaliteit. Verwerker gebruikt Persoonsgegevens nooit voor eigen marketing, profilering of het trainen van AI-modellen.
3. Categorieën betrokkenen en gegevens
Verwerker verwerkt namens Verwerkingsverantwoordelijke:
- Betrokkenen: de medewerkers van Verwerkingsverantwoordelijke die Vera gebruiken, en de contactpersonen (klanten/relaties) waarmee Vera mailt via de opt-in CC-flow.
- Categorieën Persoonsgegevens: naam, e-mailadres, tijdzone, werkuren, e-mailinhoud (versleuteld at rest), afsprakentijden, en optioneel een telefoonnummer of locatie indien aanwezig in de mail-tekst.
4. Verantwoordelijkheden van Verwerker
- Verwerker verwerkt Persoonsgegevens uitsluitend op gedocumenteerde instructie van Verwerkingsverantwoordelijke en in overeenstemming met deze DPA.
- Verwerker garandeert dat personen die bij hem toegang hebben tot Persoonsgegevens geheimhouding hebben toegezegd.
- Verwerker treft passende technische en organisatorische maatregelen, zie sectie 6.
- Verwerker houdt een verwerkingsregister bij conform artikel 30 lid 2 AVG.
- Verwerker verleent Verwerkingsverantwoordelijke alle redelijke medewerking bij de uitoefening van rechten van Betrokkenen.
5. Sub-verwerkers
Verwerkingsverantwoordelijke geeft Verwerker een algemene toestemming voor het inschakelen van de volgende sub-verwerkers:
- Railway (US, EU-regio Frankfurt) — hosting van applicatie en database.
- Brevo (Frankrijk, EU) — e-mail in- en uitgaand.
- Mistral AI (Frankrijk, EU) — LLM-classifier en concept-drafter.
- Mollie (Amsterdam, NL) — facturatie en betalingen.
- Google — alleen wanneer Verwerkingsverantwoordelijke een eigen Google-agenda koppelt; in dat geval treedt Verwerker namens Verwerkingsverantwoordelijke op via de Google Calendar API.
Wijziging van sub-verwerkers wordt minimaal 14 dagen vooraf gemeld per e-mail en/of via een banner in het dashboard, met de mogelijkheid bezwaar te maken.
6. Beveiligingsmaatregelen
- Datacenters in de Europese Unie (Frankfurt).
- Encryptie at rest met AES-256-GCM, TLS 1.3 in transit.
- Envelope-encryptie: één master-sleutel (KEK) versleutelt een per-tenant data-sleutel (DEK). Compromittering van één tenant raakt geen andere klanten.
- HTTPS-only, HSTS, httpOnly + SameSite cookies.
- Multi-Factor Authentication verplicht voor productie-accounts van Verwerker.
- Logging via audit-trail, medewerker-toegang op need-to-know.
- Regelmatige back-ups, gerouleerde keys, periodieke security-reviews.
7. Datalek-meldingsplicht
Verwerker meldt een datalek dat Persoonsgegevens van Verwerkingsverantwoordelijke raakt zo spoedig mogelijk, en in elk geval binnen 48 uur na ontdekking, schriftelijk aan Verwerkingsverantwoordelijke. De melding bevat ten minste de aard van het lek, de geraakte categorieën Persoonsgegevens, de getroffen maatregelen en het contactpunt voor verdere informatie.
8. Bijstand bij rechten van Betrokkenen
Verwerker biedt Verwerkingsverantwoordelijke binnen redelijke termijn ondersteuning bij verzoeken van Betrokkenen om inzage, rectificatie, beperking, overdraagbaarheid of vergetelheid. Voor veel van deze rechten kan Verwerkingsverantwoordelijke direct gebruik maken van het Vera-dashboard (account en gegevens verwijderen, export aanvragen).
9. Audit-recht
Verwerkingsverantwoordelijke heeft het recht ten hoogste eenmaal per jaar — of vaker bij ernstige indicatie van een lek — op eigen kosten een audit te (laten) verrichten op de naleving van deze DPA. Verwerker werkt redelijk mee en mag een vooraankondiging van minimaal 30 dagen verlangen.
10. Internationale doorgifte
Persoonsgegevens worden uitsluitend buiten de EER doorgegeven met een geldige grondslag onder artikel 46 AVG (typisch Standard Contractual Clauses). Geen van de sub-verwerkers in sectie 5 doet structureel een doorgifte buiten de EER; voor sub-verwerkers met moedermaatschappij buiten de EU (Railway, Google) geldt dat de feitelijke data-opslag in de EU plaatsvindt.
11. Bewaartermijnen
- Account-gegevens: tot 30 dagen na opzegging.
- E-mailinhoud en threads: 90 dagen rolling, tenzij Verwerkingsverantwoordelijke anders instelt.
- Audit-log: 12 maanden, daarna geaggregeerd.
- Facturatiegegevens: 7 jaar (fiscale bewaarplicht).
12. Beëindiging
Bij beëindiging van de hoofdovereenkomst verwijdert Verwerker binnen 30 dagen alle Persoonsgegevens, behalve waar wettelijk anders vereist. Verwerkingsverantwoordelijke kan in die 30 dagen een export aanvragen via privacy@ai-werkers.nl.
13. Aansprakelijkheid
Aansprakelijkheid voor schade voortvloeiend uit deze DPA volgt de hoofdovereenkomst en de wettelijke regels van de AVG. Verwerker is niet aansprakelijk voor schade die het gevolg is van een instructie van Verwerkingsverantwoordelijke die niet in overeenstemming is met de AVG.
14. Toepasselijk recht en bevoegde rechter
Op deze DPA is Nederlands recht van toepassing. Geschillen worden voorgelegd aan de bevoegde rechter in het arrondissement waar Verwerker gevestigd is.
Contact
Vragen over deze DPA? privacy@ai-werkers.nl. Op werkdagen reageren we binnen 48 uur.
Materiële wijzigingen aan deze DPA worden minimaal 14 dagen vooraf aangekondigd.