Verwerkersovereenkomst

Versie: 1.0 (concept)Geldig vanaf: 28 april 2026

Dit is een conceptversie. De tekst wordt op dit moment juridisch getoetst en is nog niet bindend. Neem contact met ons op voor de definitieve versie.

Deze verwerkersovereenkomst (“VO”) maakt integraal onderdeel uit van de overeenkomst tussen RecurBoard B.V. (“Verwerker”) en de klant (“Verwerkingsverantwoordelijke”) inzake het gebruik van de RecurBoard-dienst, en regelt de verwerking van persoonsgegevens zoals bedoeld in artikel 28 van de Algemene Verordening Gegevensbescherming (AVG).

RecurBoard B.V. is gevestigd te [STATUTAIR ADRES], ingeschreven bij de Kamer van Koophandel onder nummer [KVK-NUMMER]. Voor privacy-gerelateerde vragen is RecurBoard bereikbaar via privacy@recurboard.nl.

1. Begrippen

Begrippen die in deze VO met een hoofdletter worden geschreven en niet hieronder gedefinieerd zijn, hebben de betekenis die daaraan in de AVG is gegeven.

  • Hoofdovereenkomst: de overeenkomst tussen Verwerkingsverantwoordelijke en Verwerker waaronder Verwerker de Dienst levert.
  • Dienst: de RecurBoard-applicatie die financiële en abonnementsgegevens uit Exact Online ophaalt, opslaat en op basis daarvan SaaS KPI’s berekent.
  • Persoonsgegevens: alle persoonsgegevens als bedoeld in artikel 4 lid 1 AVG die Verwerker in het kader van de Hoofdovereenkomst namens Verwerkingsverantwoordelijke verwerkt.
  • Sub-verwerker: een door Verwerker ingeschakelde derde die in opdracht van Verwerker Persoonsgegevens verwerkt.
  • Inbreuk in verband met persoonsgegevens: een datalek als bedoeld in artikel 4 lid 12 AVG.

2. Onderwerp en duur

Verwerker verwerkt Persoonsgegevens uitsluitend ten behoeve van de uitvoering van de Hoofdovereenkomst en uitsluitend op basis van schriftelijke instructies van Verwerkingsverantwoordelijke. Het aanvaarden van deze VO en het gebruik van de Dienst gelden als algemene instructie.

Deze VO geldt voor de duur van de Hoofdovereenkomst en eindigt automatisch zodra de Hoofdovereenkomst is geëindigd, onverminderd de bepalingen die naar hun aard ook na beëindiging blijven gelden.

3. Aard en doel van de verwerking

De verwerking vindt plaats met als doel: het synchroniseren van financiële, CRM- en abonnementsgegevens vanuit het Exact Online-account van Verwerkingsverantwoordelijke naar de Dienst, het beveiligd opslaan en presenteren van die gegevens, en het berekenen en visualiseren van SaaS KPI’s en andere financiële inzichten ten behoeve van Verwerkingsverantwoordelijke.

Verwerker zal de Persoonsgegevens niet voor andere doeleinden gebruiken, behoudens voor zover dit nodig is voor het beheer en de beveiliging van de Dienst zelf, of voor zover een wettelijke verplichting daartoe verplicht.

4. Categorieën persoonsgegevens en betrokkenen

In het kader van de Dienst verwerkt Verwerker met name de volgende categorieën Persoonsgegevens van de volgende categorieën betrokkenen.

4.1 Categorieën betrokkenen

  • Gebruikers van Verwerkingsverantwoordelijke (medewerkers met toegang tot de Dienst).
  • Klanten, debiteuren, crediteuren en relaties van Verwerkingsverantwoordelijke die voorkomen in Exact Online.
  • Contactpersonen van die klanten, debiteuren, crediteuren en relaties.

4.2 Categorieën persoonsgegevens

  • Identificatie- en contactgegevens: naam, e-mailadres, telefoonnummer, functie, bedrijfsnaam, adresgegevens.
  • Account- en authenticatiegegevens van Gebruikers: gebruikersnaam, gehasht wachtwoord, IP-adres, login-historie.
  • Transactie- en factuurgegevens: factuurnummers, bedragen, datums, betalingsstatus, referenties naar abonnementen en producten.
  • Subscription-gegevens: contracttermijnen, MRR/ARR-bedragen, opzeggings- en wijzigingsmomenten.
  • Audit- en loggegevens van het gebruik van de Dienst.

Verwerker verwerkt geen bijzondere categorieën van persoonsgegevens (artikel 9 AVG) of strafrechtelijke gegevens (artikel 10 AVG), tenzij Verwerkingsverantwoordelijke deze zelf via de Dienst zou invoeren — wat uitdrukkelijk wordt afgeraden.

5. Verplichtingen van de Verwerker

Verwerker zal de Persoonsgegevens uitsluitend verwerken op basis van schriftelijke instructies van Verwerkingsverantwoordelijke, behoudens afwijkende wettelijke verplichtingen.

Verwerker zal Verwerkingsverantwoordelijke onmiddellijk informeren indien naar haar oordeel een instructie inbreuk maakt op de AVG of andere toepasselijke wetgeving.

Verwerker zorgt ervoor dat personen die zijn gemachtigd om Persoonsgegevens te verwerken een geheimhoudingsplicht hebben.

6. Beveiligingsmaatregelen

Verwerker treft passende technische en organisatorische maatregelen om Persoonsgegevens te beveiligen tegen verlies, vernietiging, beschadiging en ongeoorloofde of onrechtmatige verwerking, conform artikel 32 AVG.

Hieronder vallen in elk geval:

  • Versleuteling van data in transit via TLS 1.2 of hoger.
  • Versleuteling van OAuth-tokens en andere gevoelige opgeslagen geheimen met AES-256-GCM (envelope-encryptie via AWS KMS in productie).
  • Hashing van API-sleutels met SHA-256; ruwe sleutels worden niet opgeslagen.
  • Tenant-isolatie op database-niveau via PostgreSQL Row Level Security.
  • Hosting in de Europese Economische Ruimte (AWS, regio eu-west-1, Ierland) binnen private subnetten.
  • Logische scheiding van klantgegevens, toegang op need-to-know-basis en multi-factor authenticatie voor RecurBoard-medewerkers met toegang tot productiesystemen.
  • Logging en monitoring van toegang tot productiesystemen.
  • Periodieke back-ups, getest herstel, en patching van onderliggende infrastructuur.

Verwerker mag de beveiligingsmaatregelen wijzigen zolang het beveiligingsniveau gelijkwaardig blijft. Op verzoek verstrekt Verwerker een actueel overzicht van de getroffen maatregelen.

7. Sub-verwerkers

Verwerkingsverantwoordelijke geeft hierbij algemene toestemming voor het inschakelen van sub-verwerkers voor de levering van de Dienst.

Op het moment van inwerkingtreding van deze VO maakt Verwerker gebruik van de volgende sub-verwerkers:

  • Amazon Web Services EMEA SARL (Luxemburg) — hosting van applicatie, database en cache in regio eu-west-1 (Ierland), inclusief AWS Aurora PostgreSQL, ElastiCache Redis, S3, KMS en Secrets Manager.
  • Amazon Web Services EMEA SARL (Luxemburg) — Cognito, voor gebruikersauthenticatie.
  • Exact Online B.V. (Delft, Nederland) — bron van de gesynchroniseerde gegevens; verwerking vindt plaats op basis van de eigen rechtstreekse relatie tussen Verwerkingsverantwoordelijke en Exact Online.

Verwerker informeert Verwerkingsverantwoordelijke ten minste dertig (30) dagen voorafgaand aan een wijziging in de lijst van sub-verwerkers. Verwerkingsverantwoordelijke heeft het recht binnen deze termijn schriftelijk en gemotiveerd bezwaar te maken. Indien partijen er niet in slagen het bezwaar in onderling overleg op te lossen, mag Verwerkingsverantwoordelijke de Hoofdovereenkomst opzeggen tegen de datum waarop de nieuwe sub-verwerker zou worden ingezet.

Verwerker legt op iedere sub-verwerker dezelfde verplichtingen op als in deze VO zijn vastgelegd.

8. Doorgifte buiten de EER

Verwerker verwerkt en bewaart Persoonsgegevens uitsluitend binnen de Europese Economische Ruimte. Doorgifte buiten de EER vindt niet plaats, tenzij Verwerkingsverantwoordelijke daar uitdrukkelijk schriftelijk mee instemt en partijen passende waarborgen treffen overeenkomstig hoofdstuk V AVG (zoals de actuele Standard Contractual Clauses van de Europese Commissie).

9. Inbreuk in verband met persoonsgegevens (datalek)

Verwerker informeert Verwerkingsverantwoordelijke zonder onredelijke vertraging, en in elk geval binnen vierentwintig (24) uur na ontdekking, over een Inbreuk in verband met persoonsgegevens die de door haar voor Verwerkingsverantwoordelijke verwerkte Persoonsgegevens raakt.

De melding bevat ten minste, voor zover bekend: de aard van de inbreuk, de getroffen categorieën en aantallen betrokkenen, de waarschijnlijke gevolgen, de getroffen maatregelen en de contactgegevens van een aanspreekpunt bij Verwerker.

Verwerker verleent Verwerkingsverantwoordelijke redelijke medewerking om te kunnen voldoen aan haar verplichtingen onder artikel 33 en 34 AVG. De meldplicht aan de Autoriteit Persoonsgegevens en aan betrokkenen rust uitsluitend bij Verwerkingsverantwoordelijke.

10. Rechten van betrokkenen

Verwerker verleent Verwerkingsverantwoordelijke, voor zover redelijkerwijs mogelijk en passend bij de aard van de verwerking, de medewerking die nodig is om te voldoen aan verzoeken van betrokkenen tot inzage, rectificatie, verwijdering, beperking, dataportabiliteit of bezwaar als bedoeld in hoofdstuk III AVG.

Verzoeken van betrokkenen die rechtstreeks bij Verwerker binnenkomen, worden zonder inhoudelijke behandeling doorgestuurd naar Verwerkingsverantwoordelijke.

11. Audits

Verwerker stelt Verwerkingsverantwoordelijke desgevraagd alle informatie ter beschikking die nodig is om aan te tonen dat de verplichtingen uit deze VO en uit artikel 28 AVG worden nagekomen.

Verwerkingsverantwoordelijke heeft het recht maximaal eenmaal per kalenderjaar, op eigen kosten en op basis van een onafhankelijke gecertificeerde auditor, een audit te laten uitvoeren. De audit wordt ten minste dertig (30) dagen van tevoren schriftelijk aangekondigd, vindt plaats tijdens kantooruren en mag de bedrijfsvoering of vertrouwelijkheid van andere klanten van Verwerker niet onredelijk verstoren.

Verwerker mag in plaats van een audit volstaan met het verstrekken van een actueel onafhankelijk auditrapport (bijvoorbeeld ISO 27001 of vergelijkbaar) van haar relevante sub-verwerkers, voor zover dat de relevante punten dekt.

12. Beëindiging, teruggave en verwijdering

Bij beëindiging van de Hoofdovereenkomst stelt Verwerker Verwerkingsverantwoordelijke in staat de Persoonsgegevens binnen een termijn van dertig (30) dagen te exporteren in een gangbaar elektronisch formaat.

Na afloop van die termijn verwijdert Verwerker de Persoonsgegevens uit haar productie- en back-up-omgevingen, tenzij wet- of regelgeving langere bewaring vereist. Verwerker bevestigt de verwijdering op verzoek schriftelijk aan Verwerkingsverantwoordelijke.

13. Aansprakelijkheid

De aansprakelijkheid van Verwerker uit hoofde van of in verband met deze VO is beperkt overeenkomstig de aansprakelijkheidsregeling in de Hoofdovereenkomst, voor zover dwingend recht zich daartegen niet verzet. Bestuurlijke boetes die rechtstreeks aan een van partijen worden opgelegd, komen voor rekening van de partij aan wie de boete is opgelegd.

14. Slotbepalingen

Bij strijd tussen deze VO en de Hoofdovereenkomst prevaleert deze VO voor zover het de verwerking van Persoonsgegevens betreft.

Op deze VO is uitsluitend Nederlands recht van toepassing. Geschillen worden bij uitsluiting voorgelegd aan de bevoegde rechter overeenkomstig de Hoofdovereenkomst.