Verwerkersovereenkomst
Deze verwerkersovereenkomst (“VO”) maakt integraal onderdeel uit van de overeenkomst tussen RecurBoard v.o.f. (“Verwerker”, hierna ook: “RecurBoard”) en de klant (“Verwerkingsverantwoordelijke”) inzake het gebruik van de RecurBoard-dienst, en regelt de verwerking van persoonsgegevens zoals bedoeld in artikel 28 van de Algemene Verordening Gegevensbescherming (AVG). Deze VO geldt ook tijdens een kosteloze proefperiode.
RecurBoard v.o.f. is gevestigd aan de Jan van Embdenweg 2, 6861 ZT Oosterbeek, ingeschreven bij de Kamer van Koophandel onder nummer 42093113. Voor privacygerelateerde vragen is RecurBoard bereikbaar via privacy@recurboard.com.
Inhoudsopgave
- 1. Begrippen
- 2. Onderwerp, duur en instructies
- 3. Aard en doel van de verwerking
- 4. Categorieën persoonsgegevens en betrokkenen
- 5. Verplichtingen van de Verwerker
- 6. Beveiligingsmaatregelen
- 7. Sub-verwerkers
- 8. Doorgifte buiten de EER
- 9. Inbreuk in verband met persoonsgegevens (datalek)
- 10. Rechten van betrokkenen
- 11. Bijstand bij DPIA en raadpleging
- 12. Audit en informatie
- 13. Verplichtingen van Verwerkingsverantwoordelijke
- 14. Adviseurs en hun klanten (Advisory)
- 15. Beëindiging, teruggave en verwijdering
- 16. Aansprakelijkheid
- 17. Slotbepalingen
1. Begrippen
Begrippen die in deze VO met een hoofdletter worden geschreven en hieronder niet zijn gedefinieerd, hebben de betekenis die daaraan in de Hoofdovereenkomst, dan wel in de AVG, is gegeven.
- Hoofdovereenkomst: de overeenkomst tussen Verwerkingsverantwoordelijke en Verwerker, inclusief de algemene voorwaarden van RecurBoard, waaronder Verwerker de Dienst levert.
- Dienst: de RecurBoard-applicatie die financiële, CRM- en abonnementsgegevens uit Exact Online ophaalt, opslaat en op basis daarvan SaaS-KPI’s en financiële rapportages berekent, inclusief de optionele AI-functies.
- Persoonsgegevens: alle persoonsgegevens als bedoeld in artikel 4 lid 1 AVG die Verwerker in het kader van de Hoofdovereenkomst namens Verwerkingsverantwoordelijke verwerkt.
- Sub-verwerker: een door Verwerker ingeschakelde derde die in opdracht van Verwerker Persoonsgegevens verwerkt.
- Inbreuk: een inbreuk in verband met persoonsgegevens zoals bedoeld in artikel 4 lid 12 AVG.
- Klantgegevens: alle gegevens, waaronder Persoonsgegevens, die door of namens Verwerkingsverantwoordelijke in de Dienst worden ingevoerd of via Exact Online worden gesynchroniseerd. Klantgegevens omvatten: (i) Tenantgegevens: gegevens die binnen de eigen omgeving (tenant) van Verwerkingsverantwoordelijke worden verwerkt, zoals financiële, CRM- en abonnementsgegevens uit Exact Online en de daarop berekende rapportages; en (ii) Servicegegevens: gegevens die noodzakelijk zijn om de Dienst te leveren en te beheren, zoals naam, e-mailadres en overige contactgegevens van Verwerkingsverantwoordelijke en diens Gebruikers.
Voor Servicegegevens die Verwerker voor eigen doeleinden verwerkt (accountbeheer, facturatie, beveiliging) is Verwerker zelfstandig verwerkingsverantwoordelijke; die verwerking is beschreven in het privacybeleid (recurboard.com/privacy). Deze VO ziet op de verwerking van Persoonsgegevens in de Tenantgegevens, en op Servicegegevens uitsluitend voor zover Verwerker die in opdracht van Verwerkingsverantwoordelijke verwerkt.
2. Onderwerp, duur en instructies
2.1 Verwerker verwerkt Persoonsgegevens uitsluitend ten behoeve van de uitvoering van de Hoofdovereenkomst en uitsluitend op basis van schriftelijke instructies van Verwerkingsverantwoordelijke, behoudens afwijkende wettelijke verplichtingen. Het aanvaarden van deze VO en het gebruik van de Dienst, inclusief de door Verwerkingsverantwoordelijke gekozen configuratie en functies, gelden als algemene instructie.
2.2 Indien een Unierechtelijke of Nederlandse wettelijke verplichting Verwerker tot verwerking buiten de instructies verplicht, stelt Verwerker Verwerkingsverantwoordelijke daarvan voorafgaand aan die verwerking in kennis, tenzij die wetgeving deze kennisgeving om gewichtige redenen van algemeen belang verbiedt.
2.3 Deze VO geldt voor de duur van de Hoofdovereenkomst en eindigt zodra Verwerker overeenkomstig artikel 15 alle Persoonsgegevens heeft gewist of terugbezorgd, onverminderd de bepalingen die naar hun aard ook daarna blijven gelden.
3. Aard en doel van de verwerking
3.1 De verwerking vindt plaats met als doel: het synchroniseren van financiële, CRM- en abonnementsgegevens vanuit het Exact Online-account van Verwerkingsverantwoordelijke naar de Dienst, het beveiligd opslaan en presenteren van die gegevens, het berekenen en visualiseren van SaaS-KPI’s en andere financiële inzichten, en — uitsluitend wanneer Verwerkingsverantwoordelijke de AI-functies gebruikt — het genereren van AI-antwoorden en -suggesties op basis van die gegevens.
3.2 Verwerker gebruikt de Persoonsgegevens niet voor andere doeleinden, behoudens voor zover nodig voor het beheer en de beveiliging van de Dienst of voor zover een wettelijke verplichting daartoe verplicht.
3.3 Verwerkingsverantwoordelijke instrueert Verwerker daarnaast om Klantgegevens onomkeerbaar te anonimiseren en uitsluitend in geaggregeerde vorm — over meerdere klanten heen en niet herleidbaar tot Verwerkingsverantwoordelijke, diens klanten of enige betrokkene — te gebruiken voor het verbeteren en benchmarken van de Dienst. Na deze anonimisering zijn de gegevens geen Persoonsgegevens meer en valt het verdere gebruik buiten deze VO.
4. Categorieën persoonsgegevens en betrokkenen
4.1 Categorieën betrokkenen
- Gebruikers van Verwerkingsverantwoordelijke (medewerkers en gemachtigden met toegang tot de Dienst).
- Klanten, debiteuren, crediteuren en relaties van Verwerkingsverantwoordelijke die voorkomen in Exact Online.
- Contactpersonen van die klanten, debiteuren, crediteuren en relaties.
4.2 Categorieën persoonsgegevens
- Identificatie- en contactgegevens: naam, e-mailadres, telefoonnummer, functie, bedrijfsnaam, adresgegevens.
- Account- en authenticatiegegevens van Gebruikers: gebruikersnaam, IP-adres, login-historie.
- Transactie- en factuurgegevens: factuurnummers, bedragen, betaalstatus, vervaldata en debiteur-/crediteurreferenties.
- Abonnementsgegevens: abonnementsregels, start- en einddata, bedragen en referenties naar klanten van Verwerkingsverantwoordelijke.
- Audit- en loggegevens van het gebruik van de Dienst.
Verwerker verwerkt geen bijzondere categorieën van persoonsgegevens (artikel 9 AVG) of strafrechtelijke gegevens (artikel 10 AVG). Het is Verwerkingsverantwoordelijke niet toegestaan dergelijke gegevens via de Dienst te verwerken.
5. Verplichtingen van de Verwerker
5.1 Verwerker informeert Verwerkingsverantwoordelijke onmiddellijk indien naar haar oordeel een instructie inbreuk maakt op de AVG of andere toepasselijke wetgeving.
5.2 Verwerker waarborgt dat personen die gemachtigd zijn Persoonsgegevens te verwerken zich tot geheimhouding hebben verbonden of door een passende wettelijke geheimhoudingsplicht zijn gebonden.
5.3 Verwerker verleent op verzoek medewerking aan de toezichthoudende autoriteit bij de uitvoering van haar taken.
5.4 Verwerker stelt Verwerkingsverantwoordelijke onverwijld in kennis van een juridisch bindend verzoek van een overheidsinstantie tot verstrekking van Persoonsgegevens, tenzij kennisgeving wettelijk is verboden. Verwerker toetst de rechtmatigheid van het verzoek, verstrekt niet meer gegevens dan strikt vereist en verwijst de verzoekende instantie waar mogelijk door naar Verwerkingsverantwoordelijke.
6. Beveiligingsmaatregelen
Verwerker treft passende technische en organisatorische maatregelen om Persoonsgegevens te beveiligen tegen verlies, vernietiging, beschadiging en ongeoorloofde of onrechtmatige verwerking, conform artikel 32 AVG. Hieronder vallen in elk geval:
- Versleuteling van data in transit tussen RecurBoard, Exact Online en Gebruikers via TLS 1.2 of hoger.
- Versleuteling van OAuth-tokens en andere gevoelige opgeslagen geheimen met AES-256-GCM.
- Hashing van API-sleutels met SHA-256; ruwe sleutels worden niet opgeslagen.
- Tenant-isolatie op databaseniveau via Row Level Security.
- Hosting binnen de Europese Economische Ruimte (Strato GmbH, Duitsland).
- Logische scheiding van klantgegevens, toegang op need-to-know-basis en multi-factor authenticatie voor RecurBoard-medewerkers met toegang tot productiesystemen.
- Logging en monitoring van toegang tot productiesystemen.
- Periodieke back-ups, getest herstel en patching van de onderliggende infrastructuur.
Verwerker test, beoordeelt en evalueert de doeltreffendheid van deze maatregelen periodiek, ten minste jaarlijks. Verwerker mag de maatregelen wijzigen zolang het beveiligingsniveau ten minste gelijkwaardig blijft. Op verzoek verstrekt Verwerker een actueel overzicht van de getroffen maatregelen.
7. Sub-verwerkers
7.1 Verwerkingsverantwoordelijke geeft hierbij algemene toestemming voor het inschakelen van sub-verwerkers voor de levering van de Dienst. Bij het aangaan van deze VO zijn dat de volgende partijen:
| Sub-verwerker | Gegevenstype | Dienst | Locatie | Doorgiftegrondslag |
|---|---|---|---|---|
| Strato GmbH, Pascalstraße 10, 10587 Berlijn, Duitsland | Tenantgegevens en Servicegegevens | Hosting van applicatie, database en cache | Duitsland (EER) | Niet van toepassing |
| WorkOS, Inc., 548 Market Street, San Francisco, CA 94104, VS | Servicegegevens | Gebruikersauthenticatie en -beheer (SSO, wachtwoordloos inloggen) | VS (buiten EER) | Standard Contractual Clauses (Besluit 2021/914) |
| Cloudflare, Inc., 101 Townsend Street, San Francisco, CA 94107, VS | Servicegegevens | Botbescherming (Turnstile), CDN en netwerkbeveiliging | Globaal (buiten EER) | Standard Contractual Clauses (Besluit 2021/914) en EU-VS Data Privacy Framework |
| Resend (Plus Five Five, Inc.), 2261 Market Street #5039, San Francisco, CA 94114, VS | Servicegegevens | Verzending van dienstgerelateerde e-mails (transactioneel) | VS (buiten EER) | Standard Contractual Clauses (Besluit 2021/914) en EU-VS Data Privacy Framework |
| Anthropic, PBC, San Francisco, CA, VS | Tenantgegevens en Servicegegevens, uitsluitend bij gebruik van de AI-functies | AI-functies: AI-chat over financiële data en mapping-suggesties | VS (buiten EER) | Standard Contractual Clauses (Besluit 2021/914); contractueel geborgd dat gegevens niet voor modeltraining worden gebruikt |
7.2 Verwerker informeert Verwerkingsverantwoordelijke ten minste dertig (30) dagen voorafgaand aan een wijziging in de lijst van sub-verwerkers, per e-mail of via een melding in de Dienst. Verwerkingsverantwoordelijke kan binnen deze termijn schriftelijk en gemotiveerd bezwaar maken. Slagen partijen er niet in het bezwaar in onderling overleg op te lossen, dan mag Verwerkingsverantwoordelijke de Hoofdovereenkomst opzeggen tegen de datum waarop de nieuwe sub-verwerker zou worden ingezet.
7.3 Verwerker legt aan iedere sub-verwerker bij overeenkomst dezelfde verplichtingen inzake gegevensbescherming op als in deze VO zijn vastgelegd. Komt een sub-verwerker zijn verplichtingen niet na, dan blijft Verwerker jegens Verwerkingsverantwoordelijke volledig aansprakelijk voor het nakomen van de verplichtingen van die sub-verwerker.
8. Doorgifte buiten de EER
8.1 Verwerker verwerkt en bewaart Tenantgegevens binnen de Europese Economische Ruimte, met één uitzondering: gebruikt Verwerkingsverantwoordelijke de AI-functies van de Dienst, dan worden de daarvoor noodzakelijke Tenantgegevens verwerkt door de in artikel 7 genoemde AI-sub-verwerker (Anthropic, VS) onder de daar vermelde waarborgen. Zonder gebruik van de AI-functies vindt deze doorgifte niet plaats. Op verzoek schakelt Verwerker de AI-functies voor de omgeving van Verwerkingsverantwoordelijke uit.
8.2 Iedere andere doorgifte van Tenantgegevens buiten de EER vindt uitsluitend plaats indien Verwerkingsverantwoordelijke daarmee uitdrukkelijk schriftelijk instemt en partijen passende waarborgen treffen overeenkomstig hoofdstuk V AVG.
8.3 Servicegegevens kunnen buiten de EER worden verwerkt voor zover noodzakelijk voor de levering en het beheer van de Dienst, uitsluitend door sub-verwerkers die zijn opgenomen in de lijst van artikel 7, met passende waarborgen overeenkomstig hoofdstuk V AVG.
8.4 Voor doorgiften op basis van Standard Contractual Clauses voert Verwerker een beoordeling van het beschermingsniveau in het derde land uit (transfer impact assessment) en treft waar nodig aanvullende maatregelen. Deze beoordeling wordt op verzoek aan Verwerkingsverantwoordelijke verstrekt.
9. Inbreuk in verband met persoonsgegevens (datalek)
9.1 Verwerker informeert Verwerkingsverantwoordelijke zonder onredelijke vertraging, en in elk geval binnen achtenveertig (48) uur na ontdekking, over een Inbreuk die de door haar voor Verwerkingsverantwoordelijke verwerkte Persoonsgegevens raakt.
9.2 De melding bevat ten minste, voor zover bekend: de aard van de Inbreuk, de getroffen categorieën en (bij benadering) aantallen betrokkenen en gegevens, de waarschijnlijke gevolgen, de getroffen en voorgestelde maatregelen en de contactgegevens van een aanspreekpunt bij Verwerker. Informatie die nog niet beschikbaar is, verstrekt Verwerker zo spoedig mogelijk in fasen.
9.3 Verwerker treft onverwijld redelijke maatregelen om de Inbreuk te beëindigen, de gevolgen te beperken en herhaling te voorkomen. Verwerker documenteert iedere Inbreuk, de gevolgen en de genomen maatregelen, en stelt deze documentatie op verzoek aan Verwerkingsverantwoordelijke ter beschikking.
9.4 Verwerker verleent Verwerkingsverantwoordelijke redelijke medewerking bij de nakoming van haar verplichtingen uit artikel 33 en 34 AVG. De beoordeling of een melding aan de Autoriteit Persoonsgegevens of aan betrokkenen vereist is, en die melding zelf, zijn de verantwoordelijkheid van Verwerkingsverantwoordelijke.
10. Rechten van betrokkenen
10.1 Verwerker verleent Verwerkingsverantwoordelijke, rekening houdend met de aard van de verwerking en voor zover redelijkerwijs mogelijk, de medewerking die nodig is om te voldoen aan verzoeken van betrokkenen tot inzage, rectificatie, verwijdering, beperking, dataportabiliteit of bezwaar als bedoeld in hoofdstuk III AVG.
10.2 Verzoeken van betrokkenen die rechtstreeks bij Verwerker binnenkomen en betrekking hebben op de Persoonsgegevens, stuurt Verwerker onverwijld en zonder inhoudelijke behandeling door naar Verwerkingsverantwoordelijke.
11. Bijstand bij DPIA en raadpleging
Verwerker verleent Verwerkingsverantwoordelijke, rekening houdend met de aard van de verwerking en de aan Verwerker beschikbare informatie, redelijke bijstand bij de nakoming van de verplichtingen uit de artikelen 32 tot en met 36 AVG, waaronder gegevensbeschermingseffectbeoordelingen (DPIA) en een eventuele voorafgaande raadpleging van de toezichthoudende autoriteit. Voor omvangrijke bijstand mag Verwerker redelijke kosten in rekening brengen tegen de dan geldende tarieven.
12. Audit en informatie
12.1 Verwerker stelt Verwerkingsverantwoordelijke alle informatie ter beschikking die nodig is om aan te tonen dat aan de verplichtingen van artikel 28 AVG wordt voldaan.
12.2 Verwerker maakt audits en inspecties mogelijk door Verwerkingsverantwoordelijke of een door deze gemachtigde, aan geheimhouding gebonden auditor, en draagt daaraan bij. Een audit vindt ten hoogste eenmaal per twaalf (12) maanden plaats — behoudens na een Inbreuk of op aanwijzing van een toezichthouder — wordt ten minste dertig (30) dagen vooraf aangekondigd, verstoort de bedrijfsvoering zo min mogelijk en komt voor rekening van Verwerkingsverantwoordelijke.
12.3 Verwerker mag eerst beschikbare auditrapportages, certificeringen of samenvattingen van beveiligingstests verstrekken. Een audit op locatie of in de systemen vindt alleen plaats voor zover deze stukken redelijkerwijs onvoldoende uitsluitsel geven.
13. Verplichtingen van Verwerkingsverantwoordelijke
13.1 Verwerkingsverantwoordelijke garandeert dat de verwerking van de Persoonsgegevens, waaronder de verstrekking daarvan aan Verwerker via de koppeling met Exact Online, rechtmatig is, dat daarvoor een geldige grondslag bestaat en dat betrokkenen waar vereist zijn geïnformeerd.
13.2 Verwerkingsverantwoordelijke staat ervoor in dat zijn instructies in overeenstemming zijn met de AVG en vrijwaart Verwerker tegen aanspraken van betrokkenen en sancties van toezichthouders die voortvloeien uit het ontbreken van een geldige grondslag of uit onrechtmatige instructies van Verwerkingsverantwoordelijke.
14. Adviseurs en hun klanten (Advisory)
14.1 Koppelt een Klant met een Advisory Abonnement de Exact Online-administratie van een eigen klant, dan is die eigen klant voor de betreffende gegevens verwerkingsverantwoordelijke, treedt de adviseur op als verwerker en RecurBoard als sub-verwerker. Deze VO geldt in dat geval tussen RecurBoard en de adviseur, mede ten behoeve van diens klant.
14.2 De adviseur staat ervoor in dat zijn afspraken met die klant het inschakelen van RecurBoard en de in artikel 7 genoemde sub-verwerkers toestaan, en dat hij beschikt over een toereikende machtiging. RecurBoard volgt uitsluitend instructies van haar directe contractspartij.
14.3 Verleent een klant van een adviseur die adviseur toegang tot zijn eigen omgeving, dan geldt die toegangsverlening als instructie van die klant aan RecurBoard; de klant blijft verantwoordelijk voor de toegang die hij verleent.
15. Beëindiging, teruggave en verwijdering
15.1 Na beëindiging van de Hoofdovereenkomst wist Verwerker, naar gelang de keuze van Verwerkingsverantwoordelijke, alle Persoonsgegevens of bezorgt deze terug in een gestructureerd, gangbaar en machineleesbaar elektronisch formaat (zoals CSV of JSON), en verwijdert bestaande kopieën, tenzij Unierecht of Nederlands recht opslag van de Persoonsgegevens verplicht.
15.2 Verwerkingsverantwoordelijke kan zijn keuze kenbaar maken tot dertig (30) kalenderdagen na beëindiging van de Hoofdovereenkomst — of, bij een overstap volgens de Hoofdovereenkomst, tot dertig (30) kalenderdagen na afloop van de transitieperiode. Gedurende die termijn houdt Verwerker de export beschikbaar. Maakt Verwerkingsverantwoordelijke binnen die termijn geen keuze kenbaar, dan gaat Verwerker over tot verwijdering.
15.3 Verwijdering omvat de productieomgeving direct na afloop van de termijn; uit back-ups verdwijnen de gegevens definitief via de reguliere back-uprotatie, uiterlijk twaalf (12) weken daarna. Verwerker bevestigt de verwijdering op verzoek schriftelijk.
16. Aansprakelijkheid
16.1 De aansprakelijkheid van Verwerker uit hoofde van of in verband met deze VO is beperkt overeenkomstig de aansprakelijkheidsregeling in de Hoofdovereenkomst, voor zover dwingend recht zich daartegen niet verzet. In afwijking daarvan geldt de uitsluiting van schade door verlies of corruptie van gegevens niet voor schade die het gevolg is van een toerekenbare schending door Verwerker van deze VO of van de op haar rustende verplichtingen uit de AVG.
16.2 Bestuurlijke boetes die rechtstreeks aan een van partijen worden opgelegd, komen voor rekening van de partij aan wie de boete is opgelegd. Deze regeling laat de rechten van betrokkenen op grond van artikel 82 AVG onverlet.
17. Slotbepalingen
17.1 Bij strijd tussen deze VO en de Hoofdovereenkomst prevaleert deze VO voor zover het de verwerking van Persoonsgegevens betreft.
17.2 Op deze VO is uitsluitend Nederlands recht van toepassing. Geschillen worden bij uitsluiting voorgelegd aan de bevoegde rechter overeenkomstig de Hoofdovereenkomst.