Deze verwerkersovereenkomst is de vaste bijlage bij de
algemene voorwaarden van Maidewerker en voldoet aan artikel 28
lid 3 AVG. Hij wordt bij het aanmelden uitdrukkelijk aanvaard, gaat als bijlage mee met de
bevestigingsmail en staat integraal op deze pagina. Er is geen aparte versie op aanvraag: dit is de
versie die geldt.
Partijen
- Verwerker — HRHaven (h.o.d.n. Trainingshaven / Maidewerker), Koolwitje 18, 7451 WT Holten, KvK 91009839.
- Verwerkingsverantwoordelijke — de contractant die het abonnement afneemt, voor de inhoud die het team en zijn gebruikers in de dienst invoeren of laten genereren. Hierna: "het team".
De in de algemene voorwaarden gedefinieerde begrippen — dienst, team, contractant en gebruiker —
hebben hier dezelfde betekenis. Begrippen uit de AVG (persoonsgegevens, verwerking,
betrokkene, inbreuk in verband met persoonsgegevens) hebben de betekenis die de AVG daaraan geeft.
Artikel 1 — Onderwerp en duur
- Wij verwerken persoonsgegevens uitsluitend ten behoeve van de levering van de dienst aan het team;
- Deze verwerkersovereenkomst gaat in bij het sluiten van de overeenkomst en loopt zolang wij persoonsgegevens voor het team verwerken;
- Bepalingen die naar hun aard bedoeld zijn om voort te duren — geheimhouding, teruggave en verwijdering, aansprakelijkheid — blijven ook na afloop gelden.
Artikel 2 — Aard, doel en categorieën
De verwerking is in bijlage 1 uitgewerkt. Samengevat:
- Aard en doel — het opslaan, doorzoeken, doorsturen aan modelaanbieders en tonen van de inhoud die gebruikers invoeren, om daarmee teksten, documenten en analyses te genereren;
- Soorten persoonsgegevens — accountgegevens van gebruikers, de inhoud van gesprekken, concepten en instellingen, en de openbare gegevens die de dienst uit openbare bronnen inleest;
- Categorieën betrokkenen — gebruikers van het team en personen die voorkomen in de ingevoerde of ingelezen inhoud;
- Bijzondere categorieën — de dienst is daar niet voor bedoeld en het team voert die niet in (artikel 9 van de algemene voorwaarden).
Artikel 3 — Verwerking uitsluitend in opdracht
- Wij verwerken de persoonsgegevens uitsluitend op basis van de schriftelijke instructies van het team. Deze verwerkersovereenkomst, de algemene voorwaarden en het gebruik van de functies van de dienst vormen samen die instructie;
- Wij verwerken de persoonsgegevens niet voor eigen doeleinden, niet om de dienst door te ontwikkelen en niet om AI-modellen te trainen;
- Zijn wij op grond van Unierecht of nationaal recht tot een verwerking verplicht, dan melden wij dat vooraf aan het team, tenzij die wetgeving die melding verbiedt;
- Menen wij dat een instructie in strijd is met de AVG of andere wetgeving over gegevensbescherming, dan melden wij dat onmiddellijk aan het team;
- Wij verwerken geen persoonsgegevens buiten het gebied dat in artikel 8 en bijlage 3 is beschreven.
Artikel 4 — Geheimhouding
Iedereen die onder ons gezag toegang heeft tot de persoonsgegevens is tot geheimhouding verplicht, hetzij
op grond van een arbeidsovereenkomst of verwerkersovereenkomst, hetzij op grond van een afzonderlijke
geheimhoudingsverklaring. Toegang wordt alleen verleend voor zover die nodig is voor beheer,
ondersteuning en beveiliging.
Artikel 5 — Beveiliging
Wij treffen passende technische en organisatorische maatregelen als bedoeld in artikel 32 AVG. De
maatregelen die op dit moment gelden staan in bijlage 2. Wij mogen die maatregelen aanpassen zolang het
beschermingsniveau daarmee gelijk blijft of toeneemt.
Artikel 6 — Subverwerkers
- Het team geeft hierbij een algemene schriftelijke toestemming voor het inschakelen van subverwerkers. De subverwerkers die wij op dit moment inschakelen staan in bijlage 3;
- Wij leggen elke subverwerker dezelfde verplichtingen op als in deze verwerkersovereenkomst staan, en blijven jegens het team volledig aansprakelijk voor het nakomen daarvan;
- Wijzigingsprocedure — wij kondigen het toevoegen of vervangen van een subverwerker ten minste 30 dagen vooraf aan per e-mail aan de beheerders van het team, met de naam, de vestigingsplaats, de dienst die de subverwerker levert en de grondslag voor een eventuele doorgifte buiten de EER. Deze pagina wordt op hetzelfde moment bijgewerkt;
- Bezwaar — het team kan binnen die 30 dagen op redelijke gronden schriftelijk bezwaar maken. Komen partijen er niet uit, dan kan het team de overeenkomst opzeggen tegen de dag waarop de wijziging ingaat, zonder kosten en met terugbetaling van vooruitbetaalde bedragen over de resterende periode;
- Is een wijziging noodzakelijk om een acuut beveiligings- of continuïteitsprobleem op te lossen, dan mogen wij die eerder doorvoeren en melden wij dat zo snel mogelijk daarna, met opgaaf van redenen. Het bezwaarrecht blijft gelden.
Artikel 7 — Bijstand aan het team
- Wij helpen het team, rekening houdend met de aard van de verwerking, om verzoeken van betrokkenen (inzage, correctie, verwijdering, beperking, bezwaar, overdraagbaarheid) te beantwoorden. De dienst biedt daarvoor functies waarmee het team dat grotendeels zelf kan;
- Bereikt zo'n verzoek ons rechtstreeks, dan beantwoorden wij het niet zelf, maar sturen wij het door naar het team;
- Wij verlenen redelijke bijstand bij de verplichtingen uit de artikelen 32 tot en met 36 AVG, waaronder een gegevensbeschermingseffectbeoordeling en een voorafgaande raadpleging;
- Bijstand die verder gaat dan wat de dienst standaard biedt, mogen wij tegen redelijke tarieven in rekening brengen, na een opgave vooraf.
Artikel 8 — Doorgifte buiten de EER
De dienst wordt in de Europese Unie gehost. Voor het genereren van teksten en analyses worden gegevens
doorgegeven aan de partijen in bijlage 3, deels buiten de EER. Voor elke doorgifte geldt een
doorgiftegrondslag die daar per partij is benoemd: een adequaatheidsbesluit waar de ontvanger daaronder
valt, en anders de modelcontractbepalingen van de Europese Commissie, aangevuld met een transfer impact
assessment. Een samenvatting van dat assessment staat in artikel 10 van ons
privacybeleid; de volledige beoordeling verstrekken wij op verzoek
aan het team.
Artikel 9 — Inbreuken in verband met persoonsgegevens
- Wij melden een inbreuk die de persoonsgegevens van het team raakt binnen 48 uur na constatering aan de beheerders van het team;
- De melding bevat ten minste: de aard van de inbreuk, de betrokken categorieën gegevens en betrokkenen (bij benadering), de vermoedelijke gevolgen, de maatregelen die wij hebben genomen of voorstellen, en de contactgegevens voor vervolgvragen. Wat nog niet bekend is, volgt zodra het bekend is;
- Wij documenteren elke inbreuk en stellen die documentatie op verzoek aan het team beschikbaar, zodat het team zijn eigen meldplicht aan de Autoriteit Persoonsgegevens (72 uur) en aan betrokkenen kan nakomen;
- De melding aan de toezichthouder en aan betrokkenen doet het team; wij doen die niet namens het team, tenzij dat afzonderlijk is afgesproken.
Artikel 10 — Controle
- Wij stellen het team alle informatie ter beschikking die nodig is om aan te tonen dat de verplichtingen uit artikel 28 AVG worden nagekomen;
- Het team mag eens per jaar, en daarnaast na een inbreuk die het team raakt, een audit laten uitvoeren door een onafhankelijke, aan geheimhouding gebonden deskundige, na een aankondiging van ten minste 30 dagen en zonder de dienstverlening onnodig te verstoren;
- De kosten van de audit draagt het team, tenzij daaruit een wezenlijke tekortkoming van onze kant blijkt; in dat geval dragen wij de kosten en herstellen wij de tekortkoming onverwijld.
Artikel 11 — Teruggave en verwijdering
- Het team kan gedurende de looptijd op elk moment zelf zijn gegevens exporteren via de dienst;
- Na het einde van de overeenkomst verwijderen wij de persoonsgegevens uiterlijk 90 dagen na die datum, tenzij het team binnen die termijn om teruggave verzoekt. Op verzoek bevestigen wij de verwijdering schriftelijk;
- Back-ups roteren binnen 35 dagen; gegevens verdwijnen daaruit uiterlijk met de laatste back-up waarin zij nog voorkomen;
- Gegevens die wij op grond van een wettelijke bewaarplicht moeten bewaren (zoals facturatiegegevens) bewaren wij zolang die plicht duurt en uitsluitend daarvoor;
Artikel 12 — Aansprakelijkheid
Op deze verwerkersovereenkomst is de aansprakelijkheidsregeling uit artikel 14 van de
algemene voorwaarden van toepassing, evenals de vrijwaring uit
artikel 15 daarvan. Aansprakelijkheid op grond van artikel 82 AVG jegens betrokkenen wordt daardoor niet
beperkt.
Artikel 13 — Wijzigingen en rangorde
Wij kunnen deze verwerkersovereenkomst wijzigen op de manier die artikel 19 van de algemene voorwaarden
beschrijft: ingrijpende wijzigingen ten minste dertig dagen vooraf aangekondigd, met de mogelijkheid tot
die datum op te zeggen. Bij tegenstrijdigheid tussen deze verwerkersovereenkomst en de algemene
voorwaarden gaat deze verwerkersovereenkomst voor, voor zover het de verwerking van persoonsgegevens
betreft.
Bijlage 1 — De verwerking
| Onderwerp |
Levering van de AI-assistent Maidewerker aan het team. |
| Duur |
De looptijd van de overeenkomst, plus de termijnen uit artikel 11. |
| Aard en doel |
Opslaan, doorzoeken, doorsturen aan modelaanbieders en tonen van ingevoerde inhoud, om teksten, documenten en analyses te genereren; beheer van accounts en rechten; facturatie van verbruik. |
| Soorten persoonsgegevens |
Naam, e-mailadres, gehasht wachtwoord, rol en teamlidmaatschap; IP-adres, browsertype en tijdstippen van gebruik; de inhoud van gesprekken, concepten, standpunten en instellingen; persoonsgegevens die voorkomen in openbare stukken die de dienst inleest. |
| Categorieën betrokkenen |
Gebruikers van het team; personen die worden genoemd in de door gebruikers ingevoerde inhoud; personen die voorkomen in openbare bronnen, zoals bestuurders, sprekers en indieners. |
| Bijzondere categorieën |
Niet voorzien; het team voert die niet in. |
Bijlage 2 — Beveiligingsmaatregelen
- Versleutelde verbindingen (TLS) voor al het verkeer van en naar de dienst;
- Versleutelde opslag van wachtwoorden en van de geheimen achter tweefactorauthenticatie;
- Tweefactorauthenticatie beschikbaar voor elke gebruiker;
- Scheiding van gegevens per team op datalaagniveau;
- Toegang voor medewerkers op basis van noodzaak, met persoonlijke accounts;
- Logging van inlogpogingen, gebruik en fouten, 12 maanden bewaard;
- Dagelijkse back-ups met een rotatie van 35 dagen, opgeslagen binnen de EU;
- Hosting binnen de Europese Unie bij Hetzner Online GmbH, met fysieke en netwerkbeveiliging van het datacentrum;
- Beveiligingsupdates van het onderliggende platform en de gebruikte softwarebibliotheken;
- Minimalisering richting modelaanbieders: geen naam of e-mailadres, uitsluitend een gehasht gebruikers-ID.
Bijlage 3 — Subverwerkers
De partijen die wij op dit moment inschakelen, met de grondslag voor doorgifte buiten de EER:
| Subverwerker |
Dienst |
Locatie |
Grondslag doorgifte |
| Hetzner Online GmbH |
Hosting van applicatie, database en back-ups |
Europese Unie |
Niet van toepassing |
| Mollie B.V. |
Betalingen en incasso |
Europese Unie |
Niet van toepassing |
| OpenRouter, Inc. |
Gateway naar de modelaanbieders |
Verenigde Staten |
Modelcontractbepalingen (SCC's) + transfer impact assessment |
| Google LLC / Google Ireland Limited |
Gemini-modellen: tekst- en documentgeneratie, analyses |
Verenigde Staten / Europese Unie |
EU-VS Data Privacy Framework (Google LLC is gecertificeerd), aangevuld met SCC's |
| Aanbieder van het spraakmodel Whisper via OpenRouter |
Spraak-naar-tekst bij openbare vergaderingen |
Verenigde Staten / Europese Unie |
Modelcontractbepalingen (SCC's) + transfer impact assessment |
Wijzigingen in deze lijst volgen de procedure uit artikel 6. De datum bovenaan deze pagina is de datum
waarop de lijst voor het laatst is bijgewerkt.