VerwerkersovereenkomstAvtalor

Verwerkersovereenkomst

Van kracht vanaf 29 september 2026 · versie 1.1

Dit is een vertaling. Bij verschillen geldt de Engelse versie. Deze verwerkersovereenkomst (de ‘Overeenkomst’) maakt deel uit van de voorwaarden tussen Avtalor AS, org.nr. 916 048 092, Oslo (‘Avtalor’, de ‘Verwerker’) en de onderneming die de dienst gebruikt, hetzij als bedrijf met een portaal, hetzij als leverancier (de ‘Klant’, de ‘Verwerkingsverantwoordelijke’). De Overeenkomst regelt de verwerking van persoonsgegevens door Avtalor namens de Klant, in overeenstemming met de Algemene verordening gegevensbescherming (EU) 2016/679 (‘AVG’) en de personopplysningsloven (de Noorse wet op de persoonsgegevens). Bij strijdigheid gaat deze Overeenkomst in zaken die de verwerking van persoonsgegevens betreffen voor op de voorwaarden.

1. Rollen en verantwoordelijkheid

De Klant is de verwerkingsverantwoordelijke voor de persoonsgegevens die worden ingevoerd in of verzameld via het gebruik van de dienst door de Klant. Dit geldt zowel voor bedrijven die een portaal voor hun medewerkers aanmaken als voor leveranciers die afspraken beheren en aanvragen ontvangen.

Avtalor is de verwerker en verwerkt de persoonsgegevens uitsluitend op basis van gedocumenteerde instructies van de Klant. Deze Overeenkomst, de voorwaarden en het gebruik door de Klant van de functies van de dienst vormen de gedocumenteerde instructies. Als Avtalor van mening is dat een instructie inbreuk maakt op de AVG of ander gegevensbeschermingsrecht, stellen we de Klant daarvan zonder onnodige vertraging in kennis.

2. Aard, doel en duur van de verwerking

Het doel van de verwerking is het leveren van de dienst: een portaal waar medewerkers de afspraken van het bedrijf vinden, waar het bedrijf en de leveranciers de inhoud van de afspraken bijhouden, en waar meldingen en verzendingen gaan naar degenen die toestemming hebben gegeven.

De verwerking omvat het verzamelen, opslaan, structureren, verstrekken door middel van doorzending (e-mail en meldingen), combineren en wissen. De verwerking duurt zolang de Klant een actieve klantrelatie heeft en eindigt bij export of verwijdering overeenkomstig artikel 9.

3. Categorieën betrokkenen en gegevens

Betrokkenen: de medewerkers en beheerders van de Klant, contactpersonen van leveranciers en personen die de Klant voor de dienst uitnodigt.

Soorten gegevens: naam, e-mailadres, telefoonnummer, functie, kantoor, inlog- en toestemmingsgeschiedenis, pushtokens voor mobiele apparaten, en gebruiksgegevens in verband met afspraken (weergaven en klikken, waar mogelijk geaggregeerd). De dienst is niet bedoeld voor bijzondere categorieën van persoonsgegevens, en de Klant mag dergelijke gegevens niet invoeren.

4. Eigendom van de Klant en gebruiksrecht van Avtalor

De Klant is eigenaar van alle gegevens die in de dienst worden ingevoerd, zowel persoonsgegevens als de inhoud van afspraken. Avtalor maakt geen aanspraak op eigendom.

Avtalor heeft een beperkt recht om de gegevens te gebruiken om de dienst te exploiteren, te beveiligen, problemen erin op te lossen en de dienst te verbeteren. Verbetering gebeurt waar mogelijk op geaggregeerde of geanonimiseerde basis. Avtalor verkoopt nooit persoonsgegevens en gebruikt ze niet voor marketing door derden.

5. Vertrouwelijkheid en beveiliging

Personen bij Avtalor die bevoegd zijn de persoonsgegevens te verwerken, zijn door een overeenkomst of een wettelijke plicht tot geheimhouding gebonden.

Avtalor treft technische en organisatorische maatregelen overeenkomstig artikel 32 AVG, waaronder: versleuteling van gegevens tijdens de overdracht en in opslag, beveiliging op rijniveau die de gegevens van klanten van elkaar scheidt, rolgebaseerde toegangscontrole, onherroepelijke logging van toegang door support, en doorlopende beveiligingstests van de toegangsregels in de codebase.

6. Subverwerkers

De Klant geeft Avtalor een algemene voorafgaande toestemming om subverwerkers in te schakelen. Bij voorgenomen wijzigingen stelt Avtalor de Klant ten minste 30 dagen van tevoren in kennis, zodat de Klant bezwaar kan maken.

Huidige subverwerkers: Supabase (database, authenticatie en bestandsopslag; gegevens opgeslagen in de EU/EER), Vercel (hosting van de webapplicatie; EU-regio voor de uitvoering van functies), Resend (verzending van e-mail namens de Klant) en Anthropic (machinaal lezen van afspraakdocumenten die de Klant uploadt naar AI-import; de inhoud wordt niet gebruikt om modellen te trainen). Voorgenomen subverwerker: Expo (650 Industries, Inc., VS; verzending van pushmeldingen naar de mobiele app, met het pushtoken van het apparaat en de titel, tekst en link van de melding). Expo wordt ingeschakeld wanneer pushmeldingen in de app worden gelanceerd, op zijn vroegst 30 dagen nadat de Klant op de hoogte is gesteld.

Als persoonsgegevens worden doorgegeven aan landen buiten de EU/EER, gebeurt dat alleen met een geldig doorgiftemechanisme op grond van hoofdstuk V AVG, zoals de standaardcontractbepalingen (SCC) van de Europese Commissie of een adequaatheidsbesluit, met aanvullende maatregelen waar nodig.

7. Bijstand aan de verwerkingsverantwoordelijke

Avtalor staat de Klant, voor zover mogelijk en rekening houdend met de aard van de verwerking, bij in het beantwoorden van verzoeken van betrokkenen op grond van hoofdstuk III AVG (inzage, rectificatie, wissing, gegevensoverdraagbaarheid en meer). Veel daarvan kunnen de medewerkers van de Klant zelf in de dienst doen: hun gegevens bekijken, ze downloaden en hun account verwijderen.

Avtalor staat de Klant ook bij in het nakomen van de verplichtingen op grond van de artikelen 32 tot en met 36 AVG, waaronder gegevensbeschermingseffectbeoordelingen en voorafgaande raadplegingen van Datatilsynet (de Noorse toezichthouder voor gegevensbescherming), wanneer de Klant daarom verzoekt.

8. Inbreuken in verband met persoonsgegevens

Bij een inbreuk in verband met persoonsgegevens stelt Avtalor de Klant zonder onnodige vertraging in kennis nadat Avtalor van de inbreuk op de hoogte is geraakt. De kennisgeving beschrijft de aard van de inbreuk, de betrokkenen en gegevens waarop de inbreuk betrekking heeft, de waarschijnlijke gevolgen en de genomen of voorgestelde maatregelen. De Klant is verantwoordelijk voor een eventuele melding aan Datatilsynet en aan de betrokkenen.

9. Verwijdering en teruggave

Bij beëindiging van de klantrelatie kiest de Klant of de persoonsgegevens worden teruggegeven in een gestructureerde, gangbare en machineleesbare vorm, of worden verwijderd. Zonder actieve keuze worden de gegevens uiterlijk 90 dagen na de beëindiging verwijderd. Kopieën in back-ups worden verwijderd volgens hun rotatieschema, uiterlijk binnen nog eens 35 dagen.

Avtalor mag gegevens bewaren wanneer opslag wettelijk verplicht is, bijvoorbeeld boekhoudkundige gegevens, maar alleen zo lang en voor zover de wet dat vereist.

10. Audits en documentatie

Avtalor stelt de informatie beschikbaar die nodig is om aan te tonen dat de verplichtingen van artikel 28 AVG worden nagekomen, en maakt audits, waaronder inspecties, door de Klant of een door de Klant gemachtigde controleur mogelijk en draagt daaraan bij. Audits worden ten minste 14 dagen van tevoren schriftelijk aangekondigd en worden zo uitgevoerd dat de bedrijfsvoering niet onnodig wordt verstoord en er geen toegang ontstaat tot gegevens van andere klanten.

11. Duur, toepasselijk recht en bevoegde rechter

De Overeenkomst geldt zolang Avtalor namens de Klant persoonsgegevens verwerkt. Op de Overeenkomst is Noors recht van toepassing, en Oslo tingrett (de rechtbank van eerste aanleg in Oslo) is de overeengekomen bevoegde rechter, in overeenstemming met de voorwaarden.

Verwerkersovereenkomst | Avtalor