⚠️ Conceptdocument — juridische validatie vereist vóór productie-publicatie. Velden gemarkeerd met [TE VERVOLLEDIGEN] moeten nog worden ingevuld.
Laatst bijgewerkt: Concept — nog niet gepubliceerd
Verwerkersovereenkomst
Conceptdocument — juridische validatie vereist vóór productie.
Tussen
**De Klant** (VZW die het Platform gebruikt), hierna "de Verwerkingsverantwoordelijke",
en
**Assista** ([TE VERVOLLEDIGEN], KBO [TE VERVOLLEDIGEN], [TE VERVOLLEDIGEN]), hierna "de Verwerker",
hierna gezamenlijk "de Partijen".
**Deze Verwerkersovereenkomst maakt integraal deel uit van de Algemene Voorwaarden** en wordt geacht aanvaard te zijn bij aanvaarding van die Voorwaarden, conform art. 28.3 AVG.
Artikel 1 — Voorwerp en duur
1.1. Deze overeenkomst regelt de verwerking van persoonsgegevens die de Verwerkingsverantwoordelijke via het Platform aan de Verwerker toevertrouwt, in het kader van de levering van de Assista-dienst.
1.2. Deze overeenkomst geldt voor de duur van de onderliggende abonnementsovereenkomst, en eindigt automatisch bij beëindiging daarvan, onverminderd de verplichtingen die na beëindiging blijven gelden (o.a. bewaartermijnen, Artikel 8).
Artikel 2 — Aard en doel van de verwerking
2.1. De Verwerker verwerkt persoonsgegevens uitsluitend met het doel de Assista-dienst te leveren: registratie en organisatie van boekhoudkundige gegevens, ledenbeheer, documentbeheer, ondersteuning bij wettelijke verplichtingen, en aanverwante functionaliteiten zoals beschreven in de Algemene Voorwaarden.
2.2. De verwerking omvat: opslag, raadpleging, wijziging, structurering, en op vraag van de Verwerkingsverantwoordelijke, export en verwijdering van de betrokken gegevens.
Artikel 3 — Categorieën betrokkenen en gegevens
**Categorieën betrokkenen:**
**Categorieën gegevens:**
- Leden van de VZW (effectief en toegetreden)
- Vrijwilligers
- Bestuurders en mandatarissen
- Begunstigden van giften (schenkers)
- Tegenpartijen (leveranciers, klanten) vermeld op facturen
- Identificatiegegevens (naam, adres, geboortedatum, nationaliteit, e-mail, telefoon)
- Financiële gegevens (bankrekeningnummers, transactiebedragen, factuurgegevens)
- Functiegegevens (bestuursfunctie, mandaatdata)
- Waar van toepassing: rijksregisternummer (uitsluitend bij UBO-export, niet permanent opgeslagen als apart veld buiten die exportfunctie)
- Gevoelige gegevens: in de regel worden **geen bijzondere categorieën van persoonsgegevens** (art. 9 AVG) systematisch verwerkt; indien de Verwerkingsverantwoordelijke dergelijke gegevens toch invoert (bv. in vrije tekstvelden), blijft zij daarvoor als enige verantwoordelijk.
Artikel 4 — Verplichtingen van de Verwerker
De Verwerker verbindt zich ertoe:
4.1. Persoonsgegevens uitsluitend te verwerken op basis van gedocumenteerde instructies van de Verwerkingsverantwoordelijke (met name zoals uitgevoerd via de functionaliteiten van het Platform), tenzij een wettelijke verplichting anders vereist — in dat laatste geval stelt de Verwerker de Verwerkingsverantwoordelijke hiervan vooraf in kennis, tenzij dit wettelijk verboden is;
4.2. De vertrouwelijkheid te waarborgen: enkel personeel/medewerkers met een geheimhoudingsverplichting krijgen toegang tot de gegevens, en enkel voor zover noodzakelijk;
4.3. Passende technische en organisatorische beveiligingsmaatregelen te nemen conform art. 32 AVG (zie Bijlage 2);
4.4. Geen sub-verwerkers in te schakelen zonder voorafgaande algemene of specifieke schriftelijke toestemming van de Verwerkingsverantwoordelijke (zie Artikel 5);
4.5. De Verwerkingsverantwoordelijke bij te staan bij het beantwoorden van verzoeken van betrokkenen tot uitoefening van hun rechten (inzage, rectificatie, verwijdering, enz.), voor zover redelijkerwijs mogelijk gezien de aard van de verwerking;
4.6. De Verwerkingsverantwoordelijke bij te staan bij de naleving van haar verplichtingen inzake beveiliging, meldingsplicht bij datalekken, en waar relevant, gegevensbeschermingseffectbeoordelingen;
4.7. Na afloop van de dienstverlening, naar keuze van de Verwerkingsverantwoordelijke, alle persoonsgegevens te wissen of terug te bezorgen, en bestaande kopieën te verwijderen, tenzij een wettelijke bewaarplicht anders vereist (zie Artikel 8);
4.8. Alle informatie ter beschikking te stellen die nodig is om de naleving van art. 28 AVG aan te tonen, en redelijke audits toe te laten (zie Artikel 7).
Artikel 5 — Sub-verwerkers
5.1. De Verwerkingsverantwoordelijke verleent bij ondertekening van deze overeenkomst een **algemene toestemming** voor het inschakelen van de sub-verwerkers opgesomd in **Bijlage 1**.
5.2. De Verwerker informeert de Verwerkingsverantwoordelijke over elke voorgenomen toevoeging of vervanging van sub-verwerkers, met een redelijke termijn (minstens 30 dagen) waarbinnen de Verwerkingsverantwoordelijke bezwaar kan aantekenen op redelijke gronden gerelateerd aan gegevensbescherming.
5.3. De Verwerker legt aan elke sub-verwerker dezelfde (of gelijkwaardige) gegevensbeschermingsverplichtingen op als voorzien in deze overeenkomst, en blijft volledig aansprakelijk jegens de Verwerkingsverantwoordelijke voor de nakoming door haar sub-verwerkers.
Artikel 6 — Internationale doorgifte
Indien een sub-verwerker gegevens verwerkt buiten de Europese Economische Ruimte, waarborgt de Verwerker dat dit gebeurt op basis van een passend beschermingsniveau (adequaatheidsbesluit, Standaardcontractuele Clausules, of gelijkwaardig mechanisme), zoals gespecificeerd per sub-verwerker in Bijlage 1.
Artikel 7 — Audit en controle
7.1. De Verwerker stelt op eenvoudig verzoek van de Verwerkingsverantwoordelijke de nodige informatie ter beschikking om de naleving van deze overeenkomst aan te tonen (bv. beveiligingscertificeringen van onderliggende infrastructuurpartners, samenvattende auditrapporten).
7.2. Een fysieke of technische audit ter plaatse kan, mits redelijke voorafgaande kennisgeving (minstens 30 dagen) en beperkt tot wat noodzakelijk is, hoogstens éénmaal per jaar plaatsvinden, behoudens dwingende reden (bv. na een datalek). Kosten van een dergelijke audit zijn ten laste van de Verwerkingsverantwoordelijke, tenzij de audit een tekortkoming van de Verwerker aan het licht brengt.
Artikel 8 — Bewaring en verwijdering
8.1. De Verwerker bewaart persoonsgegevens uitsluitend zolang noodzakelijk voor de uitvoering van de Dienst, en conform de bewaartermijnen vermeld in het Privacybeleid (o.a. 10 jaar voor boekhoudkundige gegevens conform de fiscale bewaarplicht).
8.2. Bij beëindiging van de overeenkomst kan de Verwerkingsverantwoordelijke haar gegevens exporteren binnen de in de Algemene Voorwaarden vermelde termijn. Na afloop van die termijn worden de gegevens gewist, behoudens wettelijke bewaarplicht (in welk geval enkel de wettelijk vereiste gegevens, voor de wettelijk vereiste duur, bewaard blijven, met beperkte toegang).
Artikel 9 — Melding van datalekken
9.1. De Verwerker meldt elke inbreuk in verband met persoonsgegevens ("datalek") die zij vaststelt, **zonder onredelijke vertraging en uiterlijk binnen 48 uur** na kennisname, aan de Verwerkingsverantwoordelijke, met alle op dat moment beschikbare informatie om deze laatste toe te laten haar eigen meldingsplicht (binnen 72 uur, art. 33 AVG) na te komen.
9.2. De melding omvat minstens: de aard van de inbreuk, de betrokken categorieën en het (geschatte) aantal betrokkenen/gegevens, de genomen en voorgestelde maatregelen, en een contactpunt voor verdere informatie.
Artikel 10 — Aansprakelijkheid
De aansprakelijkheidsbepalingen van de Algemene Voorwaarden zijn van overeenkomstige toepassing op deze Verwerkersovereenkomst, onverminderd de specifieke aansprakelijkheidsregeling van art. 82 AVG ten aanzien van betrokkenen.
Artikel 11 — Toepasselijk recht
Deze overeenkomst wordt beheerst door Belgisch recht en de AVG, met dezelfde bevoegdheidsclausule als voorzien in de Algemene Voorwaarden.
Bijlage 1 — Lijst van sub-verwerkers
| Sub-verwerker | Functie | Locatie verwerking | Waarborg bij doorgifte buiten EER |
|---|---|---|---|
| Supabase | Authenticatie, database | [TE VERVOLLEDIGEN] | [TE VERVOLLEDIGEN] |
| Vercel | Applicatiehosting | [TE VERVOLLEDIGEN] | [TE VERVOLLEDIGEN] |
| [TE VERVOLLEDIGEN] | Documentopslag | [TE VERVOLLEDIGEN] | [TE VERVOLLEDIGEN] |
| Stripe | Betalingsverwerking | [TE VERVOLLEDIGEN] | Stripe SCC's / DPF |
| Resend / [TE VERVOLLEDIGEN] | E-mailverzending | [TE VERVOLLEDIGEN] | [TE VERVOLLEDIGEN] |
| Railway | Productie-infrastructuur | [TE VERVOLLEDIGEN] | |
Bijlage 2 — Technische en organisatorische beveiligingsmaatregelen (samenvatting)
*Ondertekening/aanvaarding: deze overeenkomst wordt geacht aanvaard te zijn bij aanvaarding van de Algemene Voorwaarden bij registratie, conform art. 28.3 AVG.*
- Multi-factor-authenticatie (TOTP of e-mail OTP) voor alle gebruikersaccounts
- Versleuteling van gevoelige gegevens (in rust en in transit)
- Rolgebaseerde toegangscontrole (Viewer/Editor/Admin/Operator)
- Sessiebeveiliging: single-device-sessies, idle timeout (10 min.), IP/UA-binding op vertrouwde toestellen
- Rate limiting op authenticatie-endpoints
- Auditlogging van gevoelige acties
- Multi-tenant data-isolatie per organisatie
- Regelmatige back-ups met herstelmogelijkheid
- [TE VERVOLLEDIGEN]