Verwerkersovereenkomst
Dit is het standaardtemplate dat Billey aan klanten en accountants verstrekt voor een verwerkersovereenkomst (art. 28 AVG). Vul de gemarkeerde velden in ([NAAM KLANT], [ADRES], [KVK-NUMMER] en de datum), laat beide partijen ondertekenen en bewaar een kopie. Wil je liever een kant-en-klare PDF om in te vullen? Mail naar support@billey.nl.
1. Partijen
1. [NAAM KLANT], gevestigd te [ADRES], ingeschreven bij de Kamer van Koophandel onder nummer [KVK-NUMMER], hierna: Verwerkingsverantwoordelijke;
2. Sean Tilley, handelend onder de naam Billey, gevestigd aan de Wilhelminastraat 14, 7131 XN Lichtenvoorde, ingeschreven bij de Kamer van Koophandel onder nummer 60167580, hierna: Verwerker.
Overwegende dat:
– Verwerkingsverantwoordelijke gebruikmaakt van de online boekhoudsoftware van Verwerker (de "Dienst") op grond van de algemene voorwaarden van Billey (de "Hoofdovereenkomst");
– Verwerker daarbij in opdracht van Verwerkingsverantwoordelijke persoonsgegevens verwerkt van onder meer diens klanten, leveranciers en medewerkers;
– partijen met deze verwerkersovereenkomst invulling geven aan artikel 28 lid 3 AVG.
2. Definities
Begrippen uit de AVG ("persoonsgegevens", "verwerken", "betrokkene", "inbreuk in verband met persoonsgegevens") hebben in deze overeenkomst dezelfde betekenis als in de AVG.
3. Onderwerp en duur
1. Verwerker verwerkt persoonsgegevens uitsluitend in opdracht van Verwerkingsverantwoordelijke, voor zover nodig om de Dienst te leveren, en volgens diens schriftelijke instructies. Het gebruik van de Dienst zelf geldt als de standaardinstructie.
2. Deze overeenkomst duurt zolang de Hoofdovereenkomst duurt en eindigt van rechtswege wanneer de Hoofdovereenkomst eindigt.
3. Verwerker verwerkt de persoonsgegevens niet voor eigen doeleinden en verkoopt ze nooit. Verwerker gebruikt de gegevens niet voor het trainen van AI-modellen.
4. Acht Verwerker een instructie in strijd met de AVG, dan meldt hij dat direct.
4. Aard en doel van de verwerking
De verwerking bestaat uit het hosten, opslaan, tonen, doorzoeken en verwerken van administratiegegevens binnen de Dienst: facturatie, offertes, uitgaven, banktransacties, btw-voorbereiding en aanverwante boekhoudfunctionaliteit. Bijlage 1 specificeert de categorieën persoonsgegevens en betrokkenen.
5. Geheimhouding
Verwerker houdt de persoonsgegevens vertrouwelijk. Personen die onder gezag van Verwerker toegang hebben tot de gegevens zijn aan geheimhouding gebonden.
6. Beveiliging
Verwerker treft passende technische en organisatorische maatregelen als bedoeld in artikel 32 AVG. De actuele maatregelen staan in Bijlage 2. Verwerker mag de maatregelen aanpassen zolang het beveiligingsniveau niet daalt.
7. Sub-verwerkers
1. Verwerkingsverantwoordelijke geeft algemene toestemming voor het inschakelen van sub-verwerkers. De actuele lijst staat in Bijlage 3.
2. Verwerker legt aan elke sub-verwerker verplichtingen op die gelijkwaardig zijn aan deze overeenkomst.
3. Wijzigingen in de lijst kondigt Verwerker minimaal 30 dagen vooraf aan. Verwerkingsverantwoordelijke kan binnen die termijn schriftelijk bezwaar maken; biedt Verwerker geen redelijk alternatief, dan kan Verwerkingsverantwoordelijke de Hoofdovereenkomst opzeggen tegen de datum waarop de wijziging ingaat.
4. Voor doorgifte buiten de EER steunt Verwerker op een adequaatheidsbesluit (waaronder het EU-VS Data Privacy Framework) of op de standaardcontractbepalingen van de Europese Commissie.
8. Rechten van betrokkenen
Verwerker helpt Verwerkingsverantwoordelijke, voor zover redelijkerwijs mogelijk, bij het beantwoorden van verzoeken van betrokkenen (inzage, correctie, verwijdering, beperking, bezwaar, dataportabiliteit). Ontvangt Verwerker zelf zo'n verzoek over gegevens waarvoor Verwerkingsverantwoordelijke verantwoordelijk is, dan stuurt hij het onverwijld door en beantwoordt het niet zelfstandig.
9. Datalekken
Verwerker meldt een inbreuk in verband met persoonsgegevens zonder onredelijke vertraging, en uiterlijk binnen 48 uur na ontdekking, aan Verwerkingsverantwoordelijke via het bij Verwerker bekende e-mailadres. De melding bevat ten minste de aard van de inbreuk, de (vermoedelijk) getroffen gegevens en betrokkenen, de waarschijnlijke gevolgen en de genomen of voorgestelde maatregelen. De beoordeling of melding aan de Autoriteit Persoonsgegevens of aan betrokkenen nodig is, ligt bij Verwerkingsverantwoordelijke; Verwerker verleent daarbij redelijke medewerking.
10. Audit
Verwerker stelt op verzoek de informatie beschikbaar die nodig is om naleving van deze overeenkomst aan te tonen. Verwerkingsverantwoordelijke mag maximaal eenmaal per jaar, na redelijke aankondiging en op eigen kosten, een audit (laten) uitvoeren. Verwerker mag daarbij eerst bestaande auditrapportages of certificeringen aanbieden.
11. Aansprakelijkheid
Voor aansprakelijkheid onder deze overeenkomst geldt de aansprakelijkheidsregeling uit de Hoofdovereenkomst, voor zover de AVG niet dwingend anders bepaalt.
12. Einde van de overeenkomst
Na het einde van de Hoofdovereenkomst verwijdert Verwerker de persoonsgegevens, tenzij Verwerkingsverantwoordelijke vóór het einde om teruglevering (export) verzoekt of een wettelijke bewaarplicht op Verwerker rust. De fiscale bewaarplicht van 7 jaar voor de administratie rust op Verwerkingsverantwoordelijke zelf; Verwerkingsverantwoordelijke exporteert de administratie vóór beëindiging.
13. Slotbepalingen
1. Op deze overeenkomst is Nederlands recht van toepassing; de forumkeuze uit de Hoofdovereenkomst geldt ook hier.
2. Bij strijd tussen deze overeenkomst en de Hoofdovereenkomst gaat deze overeenkomst voor wat betreft de verwerking van persoonsgegevens.
Aldus overeengekomen op [DATUM]:
Verwerkingsverantwoordelijke: [NAAM + HANDTEKENING]
Verwerker: Sean Tilley (Billey)
14. Bijlage 1 — Verwerkingen
Categorieën betrokkenen: klanten, leveranciers en (indien van toepassing) medewerkers en leden van Verwerkingsverantwoordelijke; gebruikers die Verwerkingsverantwoordelijke tot de administratie toelaat.
Categorieën persoonsgegevens: naam- en adresgegevens, contactgegevens (e-mail, telefoon), bankrekeningnummers (IBAN) en transactiegegevens, factuur- en offertegegevens, KVK- en btw-nummers, SEPA-mandaatgegevens, en overige gegevens die Verwerkingsverantwoordelijke in de Dienst invoert.
Geen bijzondere categorieën: de Dienst is niet bedoeld voor bijzondere persoonsgegevens (art. 9 AVG); Verwerkingsverantwoordelijke voert die niet in.
15. Bijlage 2 — Technische en organisatorische maatregelen
– Versleuteling van gegevens in transit (TLS) en at rest.
– Tweefactorauthenticatie voor alle gebruikersaccounts.
– Toegangsscheiding per administratie (autorisatie op elke pagina en mutatie).
– Hosting in een EU-datacenter (Hetzner, Duitsland).
– Logging van beveiligingsrelevante gebeurtenissen; bewaartermijn max. 12 maanden.
– Wachtwoorden gehasht volgens actuele standaarden; geen opslag van volledige betaalkaartgegevens.
– Back-ups ten behoeve van herstel na storing.
16. Bijlage 3 — Sub-verwerkers
Zie de actuele lijst in de privacyverklaring op /privacy (sectie "Delen met derden"). Op het moment van opstellen: Hetzner (hosting, EU), Laravel Forge (serverbeheer), Mailgun (e-mail, EU-regio), Ponto / Isabel Group (bankkoppelingen), Stripe (betalingsverwerking), Sentry (foutmonitoring) en — uitsluitend met expliciete toestemming van de eigenaar van de administratie — Anthropic (AI-verwerking).