Verwerkersovereenkomst
De verwerkersovereenkomst (DPA) van ai-geletterd.nl — wij verwerken persoonsgegevens uitsluitend in opdracht van u als verwerkingsverantwoordelijke, binnen de EU.
- Versie:
- v1.0 (concept)
- Van kracht vanaf:
- Laatst bijgewerkt:
Inloggen vereist. De download wordt vastgelegd in uw auditlog.
Concept — deze tekst is nog in juridische review en nog niet definitief.
Deze verwerkersovereenkomst ("verwerkersovereenkomst") maakt onderdeel uit van de overeenkomst tussen u (de "verwerkingsverantwoordelijke" — de klant) en ai-geletterd.nl (de "verwerker") en regelt de verwerking van persoonsgegevens zoals bedoeld in artikel 28 van de Algemene verordening gegevensbescherming (AVG/GDPR). Waar deze verwerkersovereenkomst en de algemene voorwaarden van elkaar afwijken op het punt van gegevensbescherming, gaat deze verwerkersovereenkomst voor.
1. Rolverdeling
U bepaalt het doel van en de middelen voor de verwerking van persoonsgegevens van uw medewerkers en blijft daarvoor de verwerkingsverantwoordelijke. ai-geletterd.nl verwerkt deze persoonsgegevens uitsluitend in uw opdracht en volgens uw schriftelijke instructies, behalve waar een wettelijke verplichting ons tot een andere verwerking dwingt; in dat geval melden wij dat vooraf, tenzij de wet die melding verbiedt.
2. Onderwerp, aard en duur
- Onderwerp: het verzorgen van AI-geletterdheidstraining en bijbehorende dienstverlening waarmee u invulling geeft aan uw verplichtingen onder artikel 4 van de EU AI-verordening.
- Aard van de verwerking: opslaan, raadplegen, ordenen, vastleggen van voortgang en het uitgeven van certificaten.
- Duur: zolang de onderliggende overeenkomst loopt, plus de bewaartermijnen genoemd in onze privacyverklaring.
3. Categorieën betrokkenen en gegevens
- Betrokkenen: medewerkers en beheerders van de verwerkingsverantwoordelijke.
- Categorieën persoonsgegevens: naam, zakelijk e-mailadres, functierol, voortgang en toetsresultaten, en certificaatgegevens. Wij verwerken geen bijzondere categorieën persoonsgegevens (artikel 9 AVG) en vragen u die ook niet aan te leveren.
4. Beveiliging
Wij nemen passende technische en organisatorische maatregelen (artikel 32 AVG). Onder meer:
- versleuteling in rust en transport;
- strikte multi-tenant scheiding via Row-Level Security op iedere tenant-gebonden tabel;
- toegang op basis van het need-to-know-beginsel met verplichte tweefactorauthenticatie voor beheerders;
- logging van beveiligingsrelevante gebeurtenissen.
Een uitgebreide beschrijving staat in ons beveiligingsdocument, dat op aanvraag beschikbaar is.
5. Subverwerkers
U geeft algemene toestemming voor het inschakelen van subverwerkers. Wij hanteren een vaste lijst en verbinden elke subverwerker contractueel aan ten minste dezelfde verplichtingen als in deze verwerkersovereenkomst. De actuele subverwerkers zijn:
- Vercel — hosting en edge-runtime (Frankfurt,
fra1). - Supabase — database, authenticatie en opslag (Frankfurt,
eu-central-1). - Anthropic — LLM-inferentie (Claude); EU-endpoint waar beschikbaar, met SCC 2021/914 module 2 + DPA bij een eventuele VS-fallback.
- Mollie — betalingen (Amsterdam).
- Resend — transactionele e-mail (EU).
- Sentry — foutmonitoring (EU).
- PostHog — productanalyse in de applicatie, uitsluitend na toestemming (Frankfurt).
- Plausible — cookieloze marketinganalyse (EU).
- Upstash — rate-limiting (EU).
- Backblaze B2 — versleutelde koude back-ups (Amsterdam).
Bij wijziging van deze lijst informeren wij u ten minste 30 dagen vooraf, zodat u bezwaar kunt maken. Maakt u gemotiveerd bezwaar en komen wij er niet uit, dan mag u de onderliggende overeenkomst opzeggen voor het betrokken onderdeel.
6. Doorgifte buiten de EER
Alle klantgegevens worden binnen de EU verwerkt: primair in Frankfurt, koude back-ups in Amsterdam. Bij een uitzonderlijke doorgifte naar een derde land (uitsluitend mogelijk via Anthropic-fallback) gelden de standaardcontractbepalingen (SCC 2021/914 module 2), de DPA van de subverwerker en een vastgelegde Transfer Impact Assessment.
7. Bijstand aan de verwerkingsverantwoordelijke
Wij helpen u, rekening houdend met de aard van de verwerking:
- bij het beantwoorden van verzoeken van betrokkenen (artikelen 12–22 AVG) — inzage, rectificatie, wissing en dataportabiliteit zijn deels self-service beschikbaar in het product;
- bij uw verplichtingen onder de artikelen 32–36 AVG (beveiliging, melding van datalekken, gegevensbeschermingseffectbeoordeling).
8. Datalekken
Wij melden een inbreuk in verband met persoonsgegevens zonder onredelijke vertraging nadat wij daarvan kennis hebben gekregen, met de informatie die u nodig heeft om te voldoen aan uw meldplicht (artikelen 33–34 AVG). De melding aan de Autoriteit Persoonsgegevens en aan betrokkenen blijft uw verantwoordelijkheid als verwerkingsverantwoordelijke.
9. Teruggave en verwijdering
Na afloop van de dienstverlening verwijderen of retourneren wij — naar uw keuze — de persoonsgegevens, behoudens een wettelijke bewaarplicht. De fiscale bewaarplicht (zeven jaar, Wet op de omzetbelasting 1968, artikel 52) en de bewijslast voor artikel 4 AI-verordening kunnen meebrengen dat bepaalde gegevens (zoals certificaatbewijs) gepseudonimiseerd langer bewaard blijven; dit is beschreven in onze privacyverklaring.
10. Audits
U mag, ten hoogste eenmaal per jaar en op redelijke termijn aangekondigd, de naleving van deze verwerkersovereenkomst (laten) controleren. Wij voldoen aan dit recht primair door het overleggen van actuele certificeringen en auditrapporten van onszelf en onze subverwerkers.
Deze verwerkersovereenkomst is een concept en wordt vóór gebruik bij een betalende klant juridisch getoetst. Aan deze tekst kunnen geen rechten worden ontleend zolang de status "concept" is.
Bronnen
- AVG — geconsolideerde tekst (EUR-Lex): eur-lex.europa.eu/eli/reg/2016/679/oj
- UAVG (Nederlandse uitvoeringswet): wetten.overheid.nl/BWBR0040940
- EU AI-verordening — artikel 4 (AI-geletterdheid): artificialintelligenceact.eu/article/4