Verwerkersovereenkomst (DPA)

    Data Processing Agreement

    De ondergetekenden

    De Klant, de natuurlijke persoon of rechtspersoon die gebruikmaakt van de diensten van Homary VOF, hierna te noemen: "Verwerkingsverantwoordelijke";

    en

    Homary VOF, met zetel te Oude Diksmuidsestraat 39, 8800 Roeselare, België, ingeschreven in de Kruispuntbank van Ondernemingen onder het nummer BE0832.403.421, wettelijk vertegenwoordigd door dhr. Ryan Hoedt, hierna te noemen: "Verwerker".

    Hierna afzonderlijk aangeduid als "Partij" en gezamenlijk als "Partijen".

    Artikel 1: Definities en toepasselijkheid

    1.1. De begrippen in deze Verwerkersovereenkomst hebben de betekenis die daaraan wordt toegekend in de Algemene Verordening Gegevensbescherming (Verordening EU 2016/679, hierna: "AVG").

    1.2. Deze Verwerkersovereenkomst maakt integraal onderdeel uit van de Hoofdovereenkomst tussen Partijen met betrekking tot de levering van digitale diensten, waaronder Google Reviews Automation, Website Hosting & Leadgeneratie en AI Receptionist.

    Artikel 2: Reikwijdte en scope

    2.1. Deze Verwerkersovereenkomst is uitsluitend van toepassing op persoonsgegevens die Verwerker namens Verwerkingsverantwoordelijke verwerkt in het kader van de levering van de overeengekomen Diensten.

    2.2. Voor verwerkingen waarbij Verwerker zelf de doeleinden en middelen van de verwerking bepaalt, waaronder begrepen de eigen klantenadministratie, facturatie, contractbeheer, nakoming van wettelijke en fiscale verplichtingen, algemene beveiliging van de eigen infrastructuur en eigen marketingactiviteiten, treedt Verwerker op als zelfstandig verwerkingsverantwoordelijke. Deze verwerkingen vallen uitdrukkelijk buiten de reikwijdte van deze Verwerkersovereenkomst.

    Artikel 3: Onderwerp, instructies en doeleinden

    3.1. Verwerker verbindt zich ertoe om in opdracht en ten behoeve van Verwerkingsverantwoordelijke persoonsgegevens te verwerken conform de bepalingen van deze overeenkomst.

    3.2. Verwerker zal de persoonsgegevens niet voor andere doeleinden verwerken dan de doeleinden die in deze Verwerkersovereenkomst, de Bijlagen of de gedocumenteerde instructies van Verwerkingsverantwoordelijke zijn omschreven, tenzij een dergelijke verwerking verplicht is op grond van Unierecht of lidstatelijk recht.

    3.3. De verwerking vindt uitsluitend plaats op basis van de gedocumenteerde instructies van Verwerkingsverantwoordelijke, waaronder de instructies die voortvloeien uit de instellingen, configuraties en het gebruik van de door Verwerker geleverde software-infrastructuur.

    3.4. Indien Verwerker van mening is dat een instructie van Verwerkingsverantwoordelijke in strijd is met de AVG of andere toepasselijke privacywetgeving, stelt Verwerker Verwerkingsverantwoordelijke daarvan onverwijld in kennis.

    3.5. Indien Verwerker op grond van Unierecht of lidstatelijk recht verplicht is persoonsgegevens te verwerken anders dan op instructie van Verwerkingsverantwoordelijke, zal Verwerker Verwerkingsverantwoordelijke, voor zover wettelijk toegestaan, voorafgaand aan die verwerking informeren over deze wettelijke verplichting.

    Artikel 4: Categorieën van gegevens en betrokkenen

    Het onderwerp, de aard en het doel van de verwerkingen, evenals de categorieën van betrokkenen en persoonsgegevens, zijn specifiek vastgelegd in Bijlage 1, die een integraal onderdeel uitmaakt van deze overeenkomst.

    Artikel 5: Geheimhouding en personeel

    5.1. Verwerker verplicht zich tot strikte geheimhouding van alle persoonsgegevens die hij in het kader van de overeenkomst verwerkt.

    5.2. Verwerker zorgt ervoor dat alle personen die toegang hebben tot de persoonsgegevens, waaronder werknemers, partners en ingeschakelde derden, zijn gebonden aan een contractuele of wettelijke geheimhoudingsplicht.

    Artikel 6: Beveiligingsmaatregelen

    6.1. Verwerker treft passende technische en organisatorische maatregelen om de persoonsgegevens te beveiligen tegen verlies en tegen enige vorm van onrechtmatige of ongeoorloofde verwerking.

    6.2. Deze maatregelen zijn erop gericht een passend beveiligingsniveau te waarborgen, rekening houdend met de stand van de techniek, de uitvoeringskosten en de risico's die de verwerking en de aard van de te beschermen gegevens met zich meebrengen.

    Een overzicht van de belangrijkste getroffen maatregelen is opgenomen in Bijlage 3.

    Artikel 7: Datalekken

    7.1. In het geval van een inbreuk in verband met persoonsgegevens (een datalek), zal Verwerker Verwerkingsverantwoordelijke hierover zonder onredelijke vertraging en uiterlijk binnen 48 uur na vaststelling van de inbreuk schriftelijk informeren.

    7.2. Verwerker verstrekt alle informatie waarover hij redelijkerwijs beschikt en die Verwerkingsverantwoordelijke noodzakelijkerwijs nodig heeft om te voldoen aan haar wettelijke meldings, en informatieverplichtingen, waaronder die uit hoofde van artikelen 33 en 34 AVG.

    Artikel 8: Inschakeling en wijziging van subverwerkers

    8.1. Verwerkingsverantwoordelijke verleent hierbij een algemene schriftelijke toestemming aan Verwerker om subverwerkers in te schakelen voor de uitvoering van de Diensten.

    Bij de selectie en inschakeling van subverwerkers zal Verwerker redelijke zorgvuldigheid betrachten en erop toezien dat de betreffende subverwerker voldoende garanties biedt met betrekking tot passende technische en organisatorische maatregelen, deskundigheid, betrouwbaarheid, beveiliging en middelen voor de verwerking van persoonsgegevens.

    De lijst met goedgekeurde directe subverwerkers is opgenomen in Bijlage 2.

    8.2. Verwerker informeert Verwerkingsverantwoordelijke voorafgaand aan de inschakeling van een nieuwe of vervangende directe subverwerker via een schriftelijke kennisgeving, waaronder per e-mail of via een permanente online publicatie.

    8.3. Verwerkingsverantwoordelijke heeft gedurende een termijn van 14 dagen na deze kennisgeving het recht om gemotiveerd bezwaar te maken op redelijke gronden die verband houden met de bescherming van persoonsgegevens.

    Indien Partijen het bezwaar niet binnen een redelijke termijn kunnen oplossen, zullen zij te goeder trouw zoeken naar een passende oplossing, waaronder, waar redelijkerwijs mogelijk, het niet inzetten van de betreffende subverwerker voor de specifieke verwerking van deze Klant.

    8.4. Verwerker legt aan alle subverwerkers contractueel minstens dezelfde verplichtingen op inzake gegevensbescherming als vastgelegd in deze Verwerkersovereenkomst. Deze verplichtingen omvatten, voor zover van toepassing, passende verplichtingen inzake vertrouwelijkheid, beveiliging, assistentie, datalekken, rechten van betrokkenen, audits, verwijdering en internationale doorgiften.

    Verwerker blijft jegens Verwerkingsverantwoordelijke verantwoordelijk voor de nakoming van de verplichtingen door de ingeschakelde subverwerkers, overeenkomstig artikel 28 AVG.

    Artikel 9: Internationale data-doorgifte

    9.1. Verwerkingsverantwoordelijke erkent dat persoonsgegevens, afhankelijk van de gebruikte Diensten, configuraties en subverwerkers, kunnen worden opgeslagen en/of verwerkt binnen en buiten de Europese Economische Ruimte (EER).

    9.2. Voor doorgiften van persoonsgegevens naar landen buiten de EER waarborgt Verwerker dat de doorgifte plaatsvindt in overeenstemming met Hoofdstuk V van de AVG.

    Dit gebeurt op basis van een toepasselijk overdrachtsmechanisme overeenkomstig Hoofdstuk V AVG, waaronder, waar toepasselijk, een adequaatheidsbesluit, het EU-U.S. Data Privacy Framework, Standard Contractual Clauses (SCC's) van de Europese Commissie of een ander wettelijk toegestaan overdrachtsmechanisme.

    Waar vereist worden passende aanvullende technische en organisatorische maatregelen toegepast.

    De verantwoordelijkheid voor internationale doorgiften is een gedeelde compliance-verantwoordelijkheid binnen de verwerkingsketen; Verwerker zal de relevante informatie over gebruikte overdrachtsmechanismen beschikbaar stellen aan Verwerkingsverantwoordelijke.

    Artikel 10: Rechten van betrokkenen en assistentie

    10.1. Indien een betrokkene een verzoek indient bij Verwerkingsverantwoordelijke om zijn of haar rechten onder de AVG uit te oefenen, waaronder het recht op inzage, rectificatie, gegevenswissing, beperking van verwerking, overdraagbaarheid of bezwaar, zal Verwerker passende technische en organisatorische assistentie verlenen om Verwerkingsverantwoordelijke in staat te stellen binnen de wettelijke termijnen aan dit verzoek te voldoen.

    Artikel 11: Bijstand bij naleving AVG, DPIA's en audits

    11.1. Verwerker verleent, rekening houdend met de aard van de verwerking en de informatie waarover hij beschikt, redelijke bijstand aan Verwerkingsverantwoordelijke bij de nakoming van diens verplichtingen inzake:

    • de beveiliging van persoonsgegevens overeenkomstig artikel 32 AVG;
    • het melden van datalekken overeenkomstig artikelen 33 en 34 AVG;
    • het uitvoeren van gegevensbeschermingseffectbeoordelingen (DPIA's) overeenkomstig artikel 35 AVG; en
    • voorafgaande raadpleging van de toezichthoudende autoriteit overeenkomstig artikel 36 AVG.

    11.2. Verwerker stelt aan Verwerkingsverantwoordelijke alle informatie ter beschikking die redelijkerwijs noodzakelijk is om de nakoming van de in artikel 28 AVG neergelegde verplichtingen aan te tonen.

    11.3. Verwerker verleent medewerking aan audits, met inbegrip van inspecties, die door of namens Verwerkingsverantwoordelijke worden uitgevoerd, voor zover redelijkerwijs noodzakelijk.

    Dergelijke audits kunnen maximaal eenmaal per kalenderjaar plaatsvinden, met een voorafgaande schriftelijke kennisgeving van ten minste 30 dagen, tenzij een audit redelijkerwijs noodzakelijk is naar aanleiding van een vastgesteld datalek, een ernstig beveiligingsincident bij Verwerker, een redelijk vermoeden van wezenlijke niet-naleving of een dwingende verplichting van een bevoegde toezichthoudende autoriteit.

    Bij dergelijke dringende of bijzondere omstandigheden kan een kortere termijn worden gehanteerd.

    Deze beperking laat de rechten van Verwerkingsverantwoordelijke op grond van artikel 28, lid 3, onder h) AVG en eventuele dwingende wettelijke audit, of inspectierechten onverlet.

    11.4. Partijen komen overeen dat Verwerkingsverantwoordelijke in eerste instantie gebruik zal maken van bestaande auditrapporten, certificeringen, assurance-rapporten of onafhankelijke verklaringen van relevante platform, en infrastructuurleveranciers, voor zover deze beschikbaar en relevant zijn.

    Artikel 12: Duur, beëindiging en gegevenswissing

    12.1. Deze Verwerkersovereenkomst loopt parallel aan de Hoofdovereenkomst en eindigt automatisch zodra de Hoofdovereenkomst of het abonnement definitief wordt stopgezet.

    12.2. Bij beëindiging van de overeenkomst zal Verwerker, naar keuze van Verwerkingsverantwoordelijke, alle persoonsgegevens definitief verwijderen of retourneren en bestaande kopieën vernietigen, tenzij Unierechtelijk of lidstaatspecifiek recht de opslag van de gegevens verplicht stelt.

    12.3. Voor zover persoonsgegevens zich bevinden in technische back-ups die niet onmiddellijk afzonderlijk kunnen worden verwijderd, zal Verwerker ervoor zorgen dat deze persoonsgegevens niet opnieuw actief worden verwerkt. Deze back-ups worden verwijderd overeenkomstig het toepasselijke back-up, en verwijderingsbeleid van de desbetreffende infrastructuur, of subverwerkerleverancier.

    Bijlage 1: Omschrijving van de verwerking

    A. Google Reviews Automation (Reputation Management)

    Doel van de verwerking: Het automatiseren van klantbeoordelingen door het geautomatiseerd versturen van review-uitnodigingen via SMS en e-mail.

    Categorieën van betrokkenen: Eindklanten van de Verwerkingsverantwoordelijke.

    Type persoonsgegevens: Naam, e-mailadres, telefoonnummer en eventueel de inhoud van de feedback of review.

    B. Website Hosting & Leadgeneratie

    Doel van de verwerking: Het technisch hosten van de website, het ontvangen en verwerken van ingevulde formulieren en het verwerken van leadgegevens ten behoeve van de overeengekomen dienstverlening.

    Categorieën van betrokkenen: Websitebezoekers en potentiële leads van de Verwerkingsverantwoordelijke.

    Type persoonsgegevens: Naam, e-mailadres, telefoonnummer en formulierdata, waaronder berichtinhoud en eventuele afspraakgegevens, evenals overige persoonsgegevens die de betrokkene via de website verstrekt, voor zover noodzakelijk voor de overeengekomen dienstverlening.

    C. AI Receptionist (Voice / Chatbot)

    Doel van de verwerking: Het automatisch beantwoorden van klantvragen, kwalificeren van leads en inplannen van afspraken via kunstmatige intelligentie.

    Categorieën van betrokkenen: Personen die telefonisch of via een chatmodule contact opnemen met de Verwerkingsverantwoordelijke.

    Type persoonsgegevens: Telefoonnummers, transcripties van telefoongesprekken of chatinteracties, afspraakgegevens en overige persoonsgegevens die de betrokkene tijdens de interactie verstrekt, voor zover deze verwerking noodzakelijk is voor de overeengekomen dienstverlening.

    Audio-opnames: De telefoongesprekken worden niet als audio-opname door Verwerker bewaard. Voor zover technisch noodzakelijk wordt spraak tijdelijk verwerkt ten behoeve van de realtime dienstverlening en/of transcriptie. De daaruit voortvloeiende transcripties worden maximaal 30 dagen bewaard en vervolgens verwijderd, behoudens een wettelijke verplichting tot langere bewaring.

    Bijlage 2: Directe subverwerkers en relevante subprocessorketens

    Verwerkingsverantwoordelijke keurt het gebruik van de hieronder vermelde directe subverwerkers expliciet goed.

    Deze directe subverwerkers kunnen voor de uitvoering van de Diensten gebruikmaken van eigen (indirecte) subverwerkers. De actuele subprocessorketens van deze leveranciers worden bijgehouden door de betreffende leverancier zelf en zijn beschikbaar via diens officiële, actuele subprocessorlijsten.

    Verwerker houdt voor de directe subverwerkers een actuele verwijzing bij naar de relevante subprocessorlijst van deze leveranciers en monitort deze lijsten periodiek.

    Verwerker zal, voor zover vereist onder de AVG, Verwerkingsverantwoordelijke informeren over relevante wijzigingen overeenkomstig Artikel 8.

    HighLevel, Inc. en relevante HighLevel/LeadConnector-entiteiten

    Locatie: Verenigde Staten en overige toepasselijke jurisdicties

    Functie: Kernplatform voor CRM, automatiseringen, website hosting en review-management.

    Overdrachtsmechanisme: Waar toepasselijk het EU-U.S. Data Privacy Framework en/of Standard Contractual Clauses overeenkomstig de actuele HighLevel-DPA.

    Stripe Payments Europe, Ltd.

    Locatie: Ierland (EU)

    Functie: Afhandeling van online transacties, betalingen en abonnementsbeheer.

    Voor zover Stripe persoonsgegevens verwerkt voor eigen wettelijke, fiscale, beveiligings, of fraudepreventieve doeleinden, kan Stripe optreden als zelfstandig verwerkingsverantwoordelijke overeenkomstig haar eigen privacyvoorwaarden.

    Twilio Inc. / LeadConnector LLC

    Locatie: Verenigde Staten

    Functie: Telecommunicatie-infrastructuur voor het verzenden van SMS-berichten en het routeren van telefoongesprekken.

    Overdrachtsmechanisme: Toepassing van een passend overdrachtsmechanisme overeenkomstig Hoofdstuk V AVG, waaronder waar toepasselijk Standard Contractual Clauses.

    OpenAI Ireland Ltd. en relevante OpenAI-entiteiten

    Locatie: Ierland / overige toepasselijke jurisdicties

    Functie: AI-infrastructuur ten behoeve van de verwerking van tekst en spraak voor de AI Receptionist.

    Overdrachtsmechanisme: Verwerking overeenkomstig de toepasselijke OpenAI Data Processing Addendum en, waar persoonsgegevens buiten de EER worden doorgegeven, een toepasselijk overdrachtsmechanisme overeenkomstig Hoofdstuk V AVG, waaronder waar toepasselijk Standard Contractual Clauses of een adequaatheidsbesluit.

    Bijlage 3: Technische en organisatorische maatregelen (TOMs)

    Verwerker hanteert binnen zijn organisatie en via de geselecteerde softwareleveranciers passende technische en organisatorische maatregelen om een adequaat beveiligingsniveau te waarborgen.

    Toegangsbeheer

    Toegang tot klantdata is strikt beperkt op basis van het least-privilege-principe. Alleen geautoriseerde personen hebben toegang tot noodzakelijke systemen.

    Multi-Factor Authentication (MFA)

    MFA wordt toegepast voor accounts van Verwerker op kritieke beheerplatformen, waaronder de gebruikte CRM, en betalingsplatformen.

    Encryptie

    Persoonsgegevens worden tijdens transport (in transit via TLS/HTTPS) versleuteld. Encryptie van opgeslagen gegevens (at rest) wordt toegepast overeenkomstig de standaarden en beveiligingsinstellingen van de gebruikte cloudinfrastructuurleveranciers.

    Logging en Monitoring

    Systeentoegang en relevante wijzigingen binnen gebruikte platformen worden, waar technisch beschikbaar, bijgehouden via ingebouwde audit, en loggingfunctionaliteiten van de betreffende leverancier.

    Back-up en Herstel

    Back-up, en herstelmechanismen worden toegepast overeenkomstig de mogelijkheden en operationele beveiligingsmaatregelen van de gebruikte infrastructuurleveranciers om de beschikbaarheid en continuïteit van de dienstverlening te ondersteunen.

    Patch- en Lifecyclebeheer

    Beveiligingsupdates en systeemcontroles worden toegepast overeenkomstig een risicogebaseerd patch, en lifecyclebeheer van de gebruikte platformleveranciers.

    Incident Response

    Er is een intern protocol aanwezig om bij signalen van een eventuele inbreuk direct te escaleren, analyseren en, waar van toepassing, te voldoen aan de contractuele meldingsplicht richting de Klant.

    Leveranciersbeheer

    Verwerker controleert periodiek de status van zijn kernleveranciers op basis van beschikbare SOC 2-, ISO 27001- of andere relevante assurance-rapporten en complianceverklaringen van de betreffende platformleveranciers.