Verwerkersovereenkomst
Laatst bijgewerkt · 2026-09-09
Deze vertaling wordt uitsluitend ter informatie verstrekt — bij verschillen is de Engelse versie van dit document juridisch bindend.
Deze verwerkersovereenkomst ("Verwerkersovereenkomst") wordt aangegaan tussen de Rexa-klant ("Verwerkingsverantwoordelijke") en Rexa B.V. ("Verwerker") en maakt deel uit van de algemene voorwaarden. Zij geeft uitvoering aan artikel 28 van Verordening (EU) 2016/679 (de "AVG") en, waar van toepassing, aan de EU-modelcontractbepalingen.
1. Definities
Begrippen met een hoofdletter die in deze Verwerkersovereenkomst niet worden gedefinieerd, hebben de betekenis die de AVG daaraan geeft. "Persoonsgegevens van de Klant" betekent persoonsgegevens die door of namens de Verwerkingsverantwoordelijke binnen een workspace aan de Dienst worden aangeleverd.
2. Onderwerp en duur
Verwerker verwerkt Persoonsgegevens van de Klant om de Dienst te leveren gedurende de looptijd van de algemene voorwaarden plus de exportperiode na beëindiging (30 dagen).
3. Aard, doel en categorieën gegevens
Verwerker verwerkt namens de Verwerkingsverantwoordelijke de volgende categorieën gegevens: contactidentificatoren (e-mailadres, naam indien opgegeven), kaartmetadata (uitsluitend de laatste vier cijfers), transactiegegevens (handelaar, bedrag, datum), bonbestanden (versleuteld), OCR-uitvoer, goedkeuringsbeslissingen, vrije-tekstnotities en opmerkingen, auditgebeurtenissen.
Betrokkenen zijn onder meer werknemers en opdrachtnemers van de Verwerkingsverantwoordelijke die binnen een workspace zijn aangewezen als kaarthouder, goedkeurder, financieel medewerker, beheerder of auditor.
4. Verplichtingen van de Verwerker
- Persoonsgegevens van de Klant uitsluitend verwerken op basis van gedocumenteerde instructies van de Verwerkingsverantwoordelijke (deze voorwaarden + de binnen de Dienst gemaakte configuratiekeuzes).
- Waarborgen dat personen die bevoegd zijn Persoonsgegevens van de Klant te verwerken, aan vertrouwelijkheidsverplichtingen zijn gebonden.
- Passende technische en organisatorische maatregelen treffen (zie bijlage II).
- De Verwerkingsverantwoordelijke bijstaan bij verzoeken van betrokkenen, beveiligingsverplichtingen uit de artikelen 32–36 en gegevensbeschermingseffectbeoordelingen.
- De Verwerkingsverantwoordelijke zonder onredelijke vertraging (en in elk geval binnen 24 uur na bevestigde kennisname) informeren over elke inbreuk in verband met persoonsgegevens.
- De Verwerkingsverantwoordelijke alle informatie ter beschikking stellen die nodig is om naleving aan te tonen, onder meer door audits toe te staan zoals beschreven in artikel 8.
5. Subverwerkers
De Verwerkingsverantwoordelijke machtigt de Verwerker tot het gebruik van de subverwerkers vermeld op /legal/subprocessors. Verwerker kondigt elke nieuwe subverwerker 30 dagen van tevoren aan; de Verwerkingsverantwoordelijke kan binnen die termijn bezwaar maken.
6. Internationale doorgifte
Persoonsgegevens van de Klant worden in de EU opgeslagen. Wanneer de Klant optionele AI-functies inschakelt, kunnen prompts en een activiteitssnapshot van de workspace worden doorgegeven aan een in de VS gevestigde subverwerker (Anthropic) onder de EU-modelcontractbepalingen (2021/914) en de doorgifte-effectbeoordeling van de Verwerker.
7. Rechten van betrokkenen
Verwerker biedt in het product mechanismen voor gegevensexport (AVG art. 15) en verwijdering (art. 17), toegankelijk voor de relevante betrokkenen. Waar rechten niet via het product kunnen worden uitgeoefend, ondersteunt Verwerker de Verwerkingsverantwoordelijke om het verzoek binnen 30 dagen af te handelen.
8. Auditrechten
Verwerker beantwoordt eenmaal per jaar redelijke schriftelijke beveiligingsvragenlijsten en verstrekt, zodra beschikbaar, een kopie van de meest recente SOC 2- / ISO 27001-attestatie. Audits op locatie vereisen een schriftelijke aankondiging van 30 dagen en zijn onderworpen aan vertrouwelijkheid en redelijke kostenvergoeding.
9. Teruggave of verwijdering van gegevens
Bij beëindiging stelt Verwerker Persoonsgegevens van de Klant gedurende 30 dagen beschikbaar voor export en verwijdert deze vervolgens binnen 60 dagen, tenzij bewaring wettelijk verplicht is (bijv. de Nederlandse fiscale bewaarplicht).
10. Toepasselijk recht
Op deze Verwerkersovereenkomst is Nederlands recht van toepassing. De rechter te Amsterdam is bij uitsluiting bevoegd.
Bijlage I — Verwerkingsdetails
Onderwerp: levering van de Dienst. Duur: looptijd van de voorwaarden + exportvenster van 30 dagen. Aard: opslag, opvraging, OCR-verwerking, matching, export. Categorieën gegevens: zoals in artikel 3. Categorieën betrokkenen: zoals in artikel 3.
Bijlage II — Technische en organisatorische maatregelen
- Versleuteling in rust (AES-256-GCM envelope; KMS-beheerde sleutel in productie).
- Versleuteling tijdens transport (TLS voor alle interne en externe verbindingen in productie).
- Row-level security in Postgres op elke tenanttabel.
- De applicatie draait onder een databaserol zonder superuser-rechten.
- Append-only auditlog, afgedwongen op het niveau van SQL-grants.
- Meerfactorauthenticatie beschikbaar; verplicht voor beheerders op Enterprise.
- Scheiding van productie- en niet-productieomgevingen.
- Elk kwartaal tabletop-oefeningen voor incidentrespons.
- Due diligence op subverwerkers en verwerkersovereenkomsten met elke subverwerker.
Bijlage III — Subverwerkers
Bijgehouden op /legal/subprocessors.