ChatBuild
Juridisch

Verwerkersovereenkomst

De afspraken over hoe wij persoonsgegevens van jouw klanten verwerken — volgens artikel 28 AVG. Print hem, onderteken hem, klaar.

Laatst bijgewerkt: [[DATUM]]Versie [[VERSIE]]Concept — juridische toetsing vereist

1.Partijen en definities

In het kort: jij bepaalt wat er met de gegevens van je klanten gebeurt; wij voeren uit.

Verwerker

ChatBuild — [[BEDRIJFSNAAM_JURIDISCH]]

KVK [[KVK_NUMMER]] · [[VESTIGINGSADRES]]

Verwerkingsverantwoordelijke (klant)

Bedrijfsnaam:  KVK:  Adres:  

Begrippen als "persoonsgegevens", "verwerking", "betrokkene" en "datalek" hebben de betekenis uit de AVG. Deze verwerkersovereenkomst hoort bij de algemene voorwaarden en gaat bij strijdigheid over gegevensverwerking vóór.

2.Onderwerp, aard, doel en duur

In het kort: wij verwerken gegevens van jouw sitebezoekers en WhatsApp-klanten, zolang je abonnement loopt.

De verwerker verwerkt in opdracht van de verwerkingsverantwoordelijke persoonsgegevens die nodig zijn voor het bouwen, hosten en laten functioneren van de website en de bijbehorende WhatsApp-kanalen. Het onderwerp, de aard en het doel van de verwerking, de soorten persoonsgegevens en de categorieën betrokkenen zijn beschreven in bijlage 1. Deze overeenkomst duurt zolang de hoofdovereenkomst duurt.

3.Verwerking uitsluitend op instructie

In het kort: we doen niets met de gegevens buiten jouw opdracht om.

De verwerker verwerkt de persoonsgegevens uitsluitend op basis van schriftelijke instructies van de verwerkingsverantwoordelijke — waaronder de instructies die volgen uit het gebruik van de dienst — tenzij een Unierechtelijke of lidstaatrechtelijke bepaling tot verwerking verplicht; in dat geval meldt de verwerker dat vooraf, tenzij die wetgeving dit verbiedt. De verwerker informeert de verwerkingsverantwoordelijke onmiddellijk als een instructie naar zijn mening inbreuk maakt op de AVG.

4.Geheimhouding

In het kort: iedereen die bij ons met de gegevens werkt, heeft geheimhoudingsplicht.

De verwerker waarborgt dat personen die gemachtigd zijn de persoonsgegevens te verwerken, zich tot vertrouwelijkheid hebben verbonden of onder een passende wettelijke geheimhoudingsplicht vallen, en beperkt de toegang tot personen voor wie die toegang noodzakelijk is.

5.Beveiliging (art. 32 AVG)

In het kort: passende technische en organisatorische maatregelen — het overzicht staat in bijlage 2.

De verwerker treft passende technische en organisatorische maatregelen als bedoeld in artikel 32 AVG, rekening houdend met de stand van de techniek, de kosten, en de aard en risico's van de verwerking. De maatregelen zijn beschreven in bijlage 2; de verwerker mag ze actualiseren zolang het beschermingsniveau niet daalt.

6.Sub-verwerkers

In het kort: je geeft ons algemene toestemming voor sub-verwerkers; bij wijzigingen kun je bezwaar maken.

  • De verwerkingsverantwoordelijke geeft hierbij algemene schriftelijke toestemming voor het inschakelen van de sub-verwerkers in bijlage 3.
  • Bij een voorgenomen toevoeging of vervanging informeert de verwerker de verwerkingsverantwoordelijke vooraf. Die kan binnen [[TERMIJN]] schriftelijk bezwaar maken; partijen zoeken dan samen een redelijke oplossing. Lukt dat niet, dan mag de verwerkingsverantwoordelijke de hoofdovereenkomst opzeggen tegen de datum waarop de wijziging ingaat.
  • De verwerker legt aan elke sub-verwerker dezelfde verplichtingen op als in deze overeenkomst en blijft jegens de verwerkingsverantwoordelijke volledig aansprakelijk voor de nakoming door de sub-verwerker.

7.Bijstand bij verzoeken van betrokkenen

In het kort: vraagt jouw klant om inzage of verwijdering, dan helpen wij je dat snel te regelen.

De verwerker helpt de verwerkingsverantwoordelijke, voor zover mogelijk en met passende technische en organisatorische maatregelen, bij het beantwoorden van verzoeken van betrokkenen (inzage, rectificatie, verwijdering, beperking, bezwaar, overdraagbaarheid). Ontvangt de verwerker zo'n verzoek rechtstreeks, dan stuurt hij het onverwijld door en beantwoordt hij het niet zelf inhoudelijk.

8.Bijstand bij DPIA en raadpleging

In het kort: ook bij een gegevensbeschermingseffectbeoordeling staan we je bij.

Rekening houdend met de aard van de verwerking en de beschikbare informatie helpt de verwerker de verwerkingsverantwoordelijke bij het nakomen van de verplichtingen uit artikel 32 tot en met 36 AVG, waaronder een gegevensbeschermingseffectbeoordeling (DPIA) en een eventuele voorafgaande raadpleging van de Autoriteit Persoonsgegevens.

9.Datalekken

In het kort: een datalek melden we je zonder onnodige vertraging, uiterlijk binnen [[UREN]] uur.

De verwerker informeert de verwerkingsverantwoordelijke zonder onredelijke vertraging — en uiterlijk binnen [[UREN]] uur na ontdekking — over een inbreuk in verband met persoonsgegevens, met daarbij ten minste: de aard van de inbreuk, de (categorieën) betrokkenen en gegevens, de waarschijnlijke gevolgen en de genomen of voorgestelde maatregelen. De verwerker documenteert incidenten en werkt mee aan melding aan de toezichthouder en betrokkenen. Het melden aan de Autoriteit Persoonsgegevens is en blijft de verantwoordelijkheid van de verwerkingsverantwoordelijke.

10.Verwijdering of teruggave

In het kort: stopt de overeenkomst, dan kies jij: gegevens terug of verwijderen.

Na het einde van de hoofdovereenkomst verwijdert de verwerker alle persoonsgegevens of geeft hij ze terug in een gangbaar bestandsformaat — naar keuze van de verwerkingsverantwoordelijke — en verwijdert hij bestaande kopieën, tenzij opslag wettelijk verplicht is. De verwerker bevestigt de verwijdering schriftelijk op verzoek.

11.Audit en inspectie

In het kort: je mag controleren of we ons aan deze afspraken houden, onder redelijke voorwaarden.

De verwerker stelt alle informatie ter beschikking die nodig is om naleving van artikel 28 AVG aan te tonen, en maakt audits en inspecties door of namens de verwerkingsverantwoordelijke mogelijk. Redelijke voorwaarden: maximaal eenmaal per jaar (vaker bij een concreet incident), minimaal 30 dagen vooraf aangekondigd, tijdens kantooruren, zonder onnodige verstoring van de dienstverlening, onder geheimhouding, en elk draagt de eigen kosten. Waar mogelijk beantwoordt de verwerker een audit eerst met bestaande documentatie of rapportages van onafhankelijke derden.

12.Doorgifte buiten de EER

In het kort: doorgifte buiten Europa alleen met een geldig mechanisme, zoals SCC's.

De verwerker geeft persoonsgegevens alleen door aan landen buiten de EER als is voldaan aan hoofdstuk V AVG — in de praktijk via de standaardcontractbepalingen van de Europese Commissie (SCC's), waar nodig aangevuld met technische maatregelen. Welke sub-verwerkers buiten de EER verwerken staat in bijlage 3.

13.Aansprakelijkheid

In het kort: dezelfde aansprakelijkheidsregeling als in de algemene voorwaarden.

Op deze overeenkomst is de aansprakelijkheidsregeling uit artikel 13 van de algemene voorwaarden van toepassing, onverminderd artikel 82 AVG (recht van betrokkenen op schadevergoeding). Boetes die een toezichthouder oplegt aan de ene partij wegens diens eigen schending, blijven voor rekening van die partij.

14.Slotbepalingen

In het kort: Nederlands recht; deze overeenkomst gaat bij tegenspraak vóór op de hoofdovereenkomst.

Op deze overeenkomst is Nederlands recht van toepassing; geschillen worden voorgelegd aan de rechtbank [[ARRONDISSEMENT]]. Bij strijdigheid tussen deze verwerkersovereenkomst en de hoofdovereenkomst gaat deze verwerkersovereenkomst vóór voor zover het de verwerking van persoonsgegevens betreft. Wijzigingen zijn alleen geldig als beide partijen er schriftelijk mee instemmen, met uitzondering van bijlage-updates volgens artikel 5 en 6.

Ondertekening

Aldus overeengekomen en in tweevoud ondertekend:

Namens verwerker — ChatBuild

Naam:  Functie:  Datum:  

Handtekening
Namens verwerkingsverantwoordelijke

Naam:  Functie:  Datum:  

Handtekening
Bijlage 1

Overzicht van de verwerkingen

OnderwerpBouwen, hosten en onderhouden van de website van de klant en het afhandelen van interacties met diens (potentiële) klanten.
Aard en doelOpslaan, structureren, weergeven en doorsturen van gegevens die bezoekers en eindklanten achterlaten via de site en WhatsApp — zodat de klant aanvragen, boekingen en berichten kan ontvangen en beantwoorden.
Soorten persoonsgegevensNaam, telefoonnummer (WhatsApp), e-mailadres, inhoud van chatberichten en spraaknotities, lead- en boekingsgegevens (datum, dienst, opmerkingen), en door de klant op de site geplaatste content voor zover die persoonsgegevens bevat.
Categorieën betrokkenenSitebezoekers, (potentiële) eindklanten die via de site of WhatsApp contact opnemen, en overige personen van wie de klant gegevens op de site plaatst.
DuurZolang de hoofdovereenkomst loopt, gevolgd door verwijdering of teruggave volgens artikel 10.

Bijzondere categorieën persoonsgegevens zijn niet bedoeld om via de dienst te worden verwerkt; de klant ziet erop toe dat betrokkenen die niet onnodig delen.

Bijlage 2

Beveiligingsmaatregelen

  • Primaire dataopslag binnen de EU (database in Frankfurt);
  • versleuteling van gegevens in transit (TLS) en at rest;
  • toegangsbeheer op basis van least privilege, met multifactorauthenticatie (MFA) voor interne systemen;
  • logische scheiding van klantomgevingen;
  • logging en monitoring van systeemtoegang en verwerkingen;
  • back-ups met hersteldoelen [[RPO]] (RPO) en [[RTO]] (RTO);
  • geautomatiseerde veiligheidsscan bij publicatie van sites (o.a. Google Web Risk);
  • maatregelen tegen prompt-injection en misbruik van AI-functies;
  • een gedocumenteerde incidentprocedure (zie artikel 9);
  • geheimhoudingsafspraken met personeel en periodieke beveiligingstests met cadans [[CADANS]].

Een toelichting in gewone taal staat op AVG en veiligheid.

Bijlage 3

Goedgekeurde sub-verwerkers

PartijFunctieLocatieDoorgifte
360dialogWhatsApp Business-provider (BSP)EUn.v.t. (binnen EER)
CloudflareHosting, CDN en opslag (R2/KV)EU en VSSCC's
SupabaseDatabase (Postgres)Frankfurt (EU)n.v.t. (binnen EER)
InngestOrkestratie van achtergrondtaken[[REGIO_INNGEST]]SCC's indien buiten EER
AnthropicAI-modellenVSSCC's
DeepgramNederlandse spraakherkenningVSSCC's
OpenproviderDomeinregistratie (.nl)NLn.v.t. (binnen EER)
Langfuse en SentryLogging en observability[[REGIO_OBSERVABILITY]]SCC's indien buiten EER
Google Web RiskVeiligheidsscan bij publicatieVSSCC's

Mollie (betalingen) en Meta/WhatsApp (berichtbezorging) zijn zelfstandig verwerkingsverantwoordelijken en daarom geen sub-verwerker. De actuele lijst staat ook in artikel 6 van de privacyverklaring; wijzigingen verlopen volgens artikel 6 van deze overeenkomst.

Nog in te vullen

Deze concepttekst bevat plekhouders. Vervang ze allemaal vóór publicatie.

[[BEDRIJFSNAAM_JURIDISCH]]
Statutaire naam en rechtsvorm van ChatBuild
[[KVK_NUMMER]]
KVK-nummer
[[VESTIGINGSADRES]]
Vestigingsadres
[[TERMIJN]]
Bezwaartermijn bij nieuwe sub-verwerkers (bijv. 30 dagen)
[[UREN]]
Maximale meldtermijn datalek in uren
[[ARRONDISSEMENT]]
Bevoegde rechtbank
[[RPO]]
Recovery Point Objective van de back-ups
[[RTO]]
Recovery Time Objective van de back-ups
[[CADANS]]
Frequentie van beveiligingstests/pentests
[[REGIO_INNGEST]]
Verwerkingsregio van Inngest
[[REGIO_OBSERVABILITY]]
Verwerkingsregio van Langfuse en Sentry
[[DATUM]]
Datum laatste wijziging
[[VERSIE]]
Versienummer
Laatst bijgewerkt: [[DATUM]] · Versie [[VERSIE]]Deze tekst is een concept en geen juridisch advies. Laat de definitieve versie vóór publicatie beoordelen door een Nederlandse jurist.
Klaar om te beginnen?

Zet ChatBuild vandaag nog aan het werk

Stuur één berichtje over je organisatie. De AI gaat voor je aan de slag — jij kijkt mee en keurt goed.

Meteen startenBekijk een voorbeeldAntwoord in gewoon Nederlands — geen formulieren.