Deze vertaling is uitsluitend ter informatie. Alleen de Franse versie van dit document is juridisch bindend.
Juridische informatie
Verwerkersovereenkomst (DPA)
Laatst bijgewerkt: 29 juni 2026 · Versie 3.0
Deze Overeenkomst inzake de verwerking van persoonsgegevens (hierna de “Overeenkomst” of de “DPA”) wordt gesloten ter uitvoering van artikel 28 van Verordening (EU) 2016/679 van het Europees Parlement en de Raad van 27 april 2016 betreffende de bescherming van natuurlijke personen in verband met de verwerking van persoonsgegevens en betreffende het vrije verkeer van die gegevens (hierna de “RGPD”).
Tussen ondergetekenden:
Enerzijds, de Klant, natuurlijke persoon of rechtspersoon die zich heeft geabonneerd op de Dienst nullbot, handelend als verwerkingsverantwoordelijke in de zin van artikel 4, punt 7, van de RGPD (hierna de « Verantwoordelijke » of de « Klant »);
En anderzijds de vennootschap MARA LABS, société par actions simplifiée met een kapitaal van 100 €, met maatschappelijke zetel te 41 rue Jacquemars Giélée, 59800 Lille, Frankrijk, ingeschreven in het handels- en vennootschapsregister van Lille Métropole onder nummer SIREN 104 321 104 (RCS Lille Métropole 104 321 104), uitgever van de nullbot-Dienst, optredend als verwerker in de zin van artikel 4, punt 8, van het RGPD (hierna de « Verwerker » of « MARA LABS »);
De Verwerkingsverantwoordelijke en de Verwerker worden hierna individueel aangeduid als een „Partij” en gezamenlijk als de „Partijen”.
Voorafgaand wordt het volgende uiteengezet. In het kader van de uitvoering van de tussen Partijen gesloten dienstenovereenkomst stelt de Verwerker aan de Klant de SaaS-software genaamd « nullbot » ter beschikking, die kunstmatige-intelligentie-agenten aanstuurt die reële acties uitvoeren namens de Klant. Bij het gebruik van de Dienst verstrekt de Klant aan de agenten Klantinhoud die persoonsgegevens kan bevatten, welke de Verwerker verwerkt namens en op instructie van de Klant. Deze Overeenkomst heeft tot doel de voorwaarden vast te leggen waaronder de Verwerker deze verwerkingen uitvoert, overeenkomstig de vereisten van artikel 28 van de AVG.
Deze Overeenkomst maakt integraal deel uit van de overeenkomst tussen de Partijen en sluit aan bij de Algemene verkoopvoorwaarden, de Algemene gebruiksvoorwaarden en het Privacybeleid, dat zij aanvult op het gebied van de bescherming van persoonsgegevens.
Contact met betrekking tot gegevensbescherming. Elk verzoek, elke kennisgeving of correspondentie met betrekking tot deze Overeenkomst kan worden gericht aan de Verwerker per post aan de maatschappelijke zetel: MARA LABS, 41 rue Jacquemars Giélée, 59800 Lille, Frankrijk. Een specifiek contact-e-mailadres wordt in gebruik genomen zodra het domein wordt geopend en hier gepubliceerd.
1. Voorwerp, kader en contractuele samenhang
Voorwerp van de Overeenkomst. Deze Overeenkomst heeft tot doel de voorwaarden vast te leggen waaronder de Verwerker zich ertoe verbindt om, namens de Verwerkingsverantwoordelijke, de verwerkingen van persoonsgegevens uit te voeren die zijn beschreven in Bijlage 1, in het kader van de levering van de Dienst nullbot. Zij verduidelijkt de respectieve verplichtingen en rechten van de Partijen ten aanzien van artikel 28 van de RGPD en, meer in het algemeen, de toepasselijke bepalingen inzake de bescherming van persoonsgegevens.
Juridisch kader. Deze Overeenkomst valt binnen het kader van de RGPD, in het bijzonder de artikelen 28 (verwerker), 32 (beveiliging van de verwerking), 33 en 34 (datalekken), 35 (gegevensbeschermingseffectbeoordeling), 36 (voorafgaande raadpleging) en 44 en volgende (doorgifte van gegevens naar derde landen), alsmede de gewijzigde Franse wet nr. 78-17 van 6 januari 1978 betreffende informatica, bestanden en vrijheden.
Contractuele verhouding en hiërarchie van de documenten. Deze Overeenkomst vormt een bijlage bij de tussen de Partijen gesloten dienstenovereenkomst en maakt daar integraal deel van uit. Zij heeft voorrang op elke andersluidende bepaling van de overige contractuele documenten, uitsluitend voor wat betreft de verwerking van persoonsgegevens. In geval van tegenstrijdigheid tussen deze Overeenkomst en de Algemene verkoopvoorwaarden, de Algemene gebruiksvoorwaarden of het Privacybeleid, hebben de bepalingen van deze Overeenkomst voorrang, uitsluitend voor vragen met betrekking tot de bescherming van persoonsgegevens.
Aanvaarding. Het afsluiten van de Dienst en het gebruik ervan houden de volledige en onvoorwaardelijke aanvaarding van deze Overeenkomst in door de Klant, handelend in de hoedanigheid van Verwerkingsverantwoordelijke.
2. Definities
De hierna gebruikte termen hebben, wanneer zij in deze Overeenkomst met een hoofdletter worden gebruikt, de volgende betekenis. De begrippen „persoonsgegevens”, „verwerking”, „verwerkingsverantwoordelijke”, „verwerker”, „betrokkene” en „inbreuk in verband met persoonsgegevens” worden begrepen in de zin van artikel 4 van de RGPD.
- „Dienst” verwijst naar de nullbot-software die door de Verwerker als SaaS wordt geleverd, met inbegrip van de kunstmatige-intelligentie-agenten, de interfaces, de functionaliteiten en de bijbehorende componenten ervan.
- ‘Agent’ duidt op elke kunstmatige-intelligentie-agent die binnen de Dienst wordt ingezet om taken en acties uit te voeren namens de Klant, volgens de door hem vastgestelde configuraties en instructies.
- « Klantinhoud » verwijst naar het geheel van gegevens, bestanden, instructies, verzoeken, documenten en informatie, met inbegrip van persoonsgegevens, die de Klant aan de Agenten verstrekt of in de Dienst integreert.
- „Persoonsgegevens” verwijst naar alle informatie betreffende een geïdentificeerde of identificeerbare natuurlijke persoon, die door de Verwerker namens de Verwerkingsverantwoordelijke wordt verwerkt in het kader van deze Overeenkomst.
- „Verwerking” betekent elke bewerking of elk geheel van bewerkingen die worden uitgevoerd op persoonsgegevens, zoals het verzamelen, vastleggen, organiseren, structureren, opslaan, aanpassen, wijzigen, opvragen, raadplegen, gebruiken, verstrekken, samenvoegen, beperken, wissen of vernietigen.
- « Verwerkingsverantwoordelijke » of « Verantwoordelijke voor de verwerking » betekent de Klant, die het doel van en de middelen voor de verwerking bepaalt.
- „Verwerker” duidt op MARA LABS, die de persoonsgegevens verwerkt voor rekening van de Verwerkingsverantwoordelijke.
- “Subverwerker” betekent iedere derde partij waarop de Verwerker een beroep doet om, geheel of gedeeltelijk, specifieke verwerkingsactiviteiten uit te voeren namens de Verwerkingsverantwoordelijke.
- ‘Betrokkene’ duidt op de geïdentificeerde of identificeerbare natuurlijke persoon op wie de verwerkte persoonsgegevens betrekking hebben.
- „Inbreuk in verband met persoonsgegevens” of „Inbreuk” betekent een inbreuk op de beveiliging die per ongeluk of op onrechtmatige wijze leidt tot de vernietiging, het verlies, de wijziging, de ongeoorloofde verstrekking van of de ongeoorloofde toegang tot doorgezonden, opgeslagen of anderszins verwerkte persoonsgegevens.
- ‘SCC’ betekent de Standaardcontractuele Clausules die door de Europese Commissie zijn vastgesteld bij haar uitvoeringsbesluit (EU) 2021/914 van 4 juni 2021, die de doorgifte van persoonsgegevens naar derde landen omkaderen.
- ‘RGPD’ verwijst naar Verordening (EU) 2016/679 van 27 april 2016.
3. Hoedanigheid en rol van de partijen
Hoedanigheid van de Klant. De Klant treedt op als verwerkingsverantwoordelijke in de zin van artikel 4, punt 7, van de RGPD. Hij bepaalt als enige de doeleinden en de middelen van de verwerkingen die worden uitgevoerd bij het gebruik van de Dienst. Het is in dat kader aan hem om de rechtmatigheid te waarborgen van de verwerkingen die hij aan de Verwerker toevertrouwt, met name door te beschikken over een passende rechtsgrondslag in de zin van artikel 6 van de RGPD en, in voorkomend geval, over de waarborgen bedoeld in artikel 9, alsook door te hebben voldaan aan zijn informatieverplichtingen jegens de betrokkenen.
Hoedanigheid van Verwerker. MARA LABS treedt op als verwerker in de zin van artikel 4, punt 8, van de RGPD. De Verwerker verwerkt de persoonsgegevens uitsluitend namens de Verantwoordelijke en op basis van diens gedocumenteerde instructies, overeenkomstig deze Overeenkomst.
Garanties van de Verwerker. De Verwerker verklaart voldoende garanties te bieden met betrekking tot de implementatie van passende technische en organisatorische maatregelen, zodat de verwerking voldoet aan de vereisten van de RGPD en de bescherming van de rechten van de betrokkenen waarborgt, overeenkomstig artikel 28, lid 1, van de RGPD.
Eigen verantwoordelijkheden van de Klant. De Klant blijft als enige verantwoordelijk voor:
- van de rechtmatigheid, de eerlijkheid en de transparantie van de verwerkingen die hij via de Dienst uitvoert;
- van de nauwkeurigheid, de kwaliteit en de relevantie van de Klantinhoud die aan de Agents wordt voorgelegd;
- de naleving van zijn informatieverplichtingen en, in voorkomend geval, het verkrijgen van de toestemming van de betrokkenen;
- het bepalen van de passende bewaartermijn van de gegevens en het minimaliseren van de aan de Dienst verstrekte gegevens;
- van de configuratie en het toezicht op de Agents, alsook van de acties die deze namens hem uitvoeren.
4. Beschrijving en omvang van de verwerking
Omvang. De Verwerker is gemachtigd om, namens de Verantwoordelijke, de persoonsgegevens te verwerken die nodig zijn voor het leveren van de Dienst, binnen de grenzen en volgens de voorwaarden beschreven in Bijlage 1 bij deze Overeenkomst, waarin de aard en het doel van de verwerking, de duur ervan, het type betrokken persoonsgegevens en de categorieën betrokkenen worden gepreciseerd, overeenkomstig artikel 28, lid 3, van de RGPD.
Vaststelling door de Verwerkingsverantwoordelijke. De precieze omvang van de verwerking vloeit voort uit de configuraties, instellingen en het gebruik die de Klant binnen de Dienst toepast, alsook uit de Klantinhoud die hij aan de Agenten verstrekt. De Verwerkingsverantwoordelijke erkent dat het aan hem is om deze omvang te bepalen en te beperken, aangezien de Verwerker geen zeggenschap heeft over de inhoud van de gegevens die de Klant besluit te verstrekken.
Evolutie. Bijlage 1 kan worden aangevuld of geactualiseerd om rekening te houden met de ontwikkeling van de Dienst of het gebruik door de Klant, zonder dat deze bijwerking de verwerking kan uitbreiden tot buiten wat noodzakelijk is voor de tussen de Partijen overeengekomen levering van de Dienst.
5. Gedocumenteerde instructies van de Verwerkingsverantwoordelijke
Verwerking op basis van gedocumenteerde instructies. Overeenkomstig artikel 28, lid 3, punt a), van de RGPD verwerkt de Verwerker persoonsgegevens uitsluitend op basis van gedocumenteerde instructies van de Verwerkingsverantwoordelijke, ook met betrekking tot doorgiften van persoonsgegevens aan een derde land of een internationale organisatie, tenzij hij daartoe verplicht is op grond van het Unierecht of het recht van de lidstaat waaraan hij onderworpen is. In dat geval stelt de Verwerker de Verwerkingsverantwoordelijke vóór de verwerking in kennis van die wettelijke verplichting, tenzij het betrokken recht deze kennisgeving om gewichtige redenen van algemeen belang verbiedt.
Vorm van de instructies. Als gedocumenteerde instructies van de Verantwoordelijke gelden: deze Overeenkomst en de bijlagen ervan, de dienstenovereenkomst, de door de Klant binnen de Dienst uitgevoerde configuraties, de aan de Agenten voorgelegde Klantinhoud, alsook elke aanvullende instructie die schriftelijk is geformaliseerd (met inbegrip van via e-mail of via de interface van de Dienst) en aan de Verwerker is gericht.
Kennelijk onrechtmatige instructies. De Verwerker stelt de Verantwoordelijke onmiddellijk in kennis indien, naar zijn mening, een instructie een inbreuk vormt op de RGPD of op andere bepalingen van het Unierecht of het recht van de lidstaten inzake gegevensbescherming. In dat geval heeft de Verwerker het recht de uitvoering van de betreffende instructie op te schorten totdat deze door de Verantwoordelijke is bevestigd of gewijzigd.
Geen gebruik voor eigen doeleinden. Het is de Verwerker verboden persoonsgegevens te verwerken voor andere doeleinden dan die welke noodzakelijk zijn voor de uitvoering van deze Overeenkomst en de levering van de Dienst, en met name deze te exploiteren voor eigen rekening of voor rekening van derden.
6. Vertrouwelijkheid van de tot verwerking gemachtigde personen
Geheimhoudingsverbintenis. Overeenkomstig artikel 28, lid 3, onder b), van de RGPD, ziet de Verwerker erop toe dat de personen die gemachtigd zijn persoonsgegevens te verwerken zich ertoe verbinden de vertrouwelijkheid te respecteren of onderworpen zijn aan een passende wettelijke geheimhoudingsplicht.
Autorisatie en beperking van de toegang. De Verwerker zorgt ervoor dat de toegang tot persoonsgegevens strikt beperkt blijft tot de personeelsleden en gemachtigde personen die deze toegang nodig hebben voor de uitvoering van hun taken, volgens het beginsel van need-to-know en minimale bevoegdheden.
Bewustmaking en opleiding. De Verwerker ziet erop toe dat de personen die gemachtigd zijn om persoonsgegevens te verwerken de nodige opleiding en bewustmaking ontvangen op het gebied van de bescherming van persoonsgegevens en informatiebeveiliging.
Voortduren van de verbintenis. De geheimhoudingsplicht blijft bestaan na de beëindiging van de functie van de betrokken personen en na het einde van deze Overeenkomst.
7. Beveiligingsmaatregelen (artikel 32)
Beveiligingsverplichting. Overeenkomstig artikel 28, lid 3, onder c), en artikel 32 van de AVG treft de Verwerker de passende technische en organisatorische maatregelen om een beveiligingsniveau te waarborgen dat is afgestemd op het risico, rekening houdend met de stand van de techniek, de uitvoeringskosten en de aard, de omvang, de context en de doeleinden van de verwerking, alsook de risico's voor de rechten en vrijheden van natuurlijke personen.
Beoordelingscriteria. De genomen maatregelen houden, voor zover nodig, rekening met:
- van de pseudonimisering en versleuteling van persoonsgegevens;
- middelen om de vertrouwelijkheid, integriteit, beschikbaarheid en permanente veerkracht van de systemen en verwerkingsdiensten te waarborgen;
- middelen om de beschikbaarheid van en de toegang tot persoonsgegevens binnen een passende termijn te herstellen in geval van een fysiek of technisch incident;
- een procedure om regelmatig de doeltreffendheid van de technische en organisatorische maatregelen ter beveiliging van de verwerking te testen, te analyseren en te evalueren.
Detail van de maatregelen. De technische en organisatorische maatregelen die door de Verwerker worden toegepast, zijn beschreven in Bijlage 2 bij deze Overeenkomst. Deze maatregelen kunnen in de loop van de tijd evolueren, mits het beveiligingsniveau niet wordt verlaagd.
Verdeling van verantwoordelijkheden. De Verantwoordelijke blijft verantwoordelijk voor de uitvoering van de beveiligingsmaatregelen die tot zijn eigen bevoegdheidssfeer behoren, met name het beheer van de inloggegevens en machtigingen van zijn gebruikers, de beveiliging van zijn eigen informatiesystemen en de minimalisering van de aan de Dienst toevertrouwde gegevens.
8. Inschakeling van subverwerkers
Algemene toestemming. Overeenkomstig artikel 28, leden 2 en 4, van de RGPD verleent de Verwerkingsverantwoordelijke de Verwerker algemene toestemming om een beroep te doen op subverwerkers voor de uitvoering van specifieke verwerkingsactiviteiten die nodig zijn voor de levering van de Dienst. De lijst van de op de datum van deze Overeenkomst toegestane subverwerkers is opgenomen in Bijlage 3.
Voorafgaande informatie en recht van bezwaar. De Verwerker informeert de Verwerkingsverantwoordelijke over elke voorgenomen wijziging met betrekking tot de toevoeging of vervanging van een subverwerker, op elke passende wijze (met name door publicatie van een bijgewerkte Bijlage 3 en informatie op de site of binnen de Dienst), zodat de Verwerkingsverantwoordelijke binnen een redelijke termijn bezwaar kan maken tegen deze wijzigingen. Bij een gegrond en gemotiveerd bezwaar van de Verwerkingsverantwoordelijke spannen de Partijen zich in om een oplossing te vinden. Bij gebreke van een oplossing kan de Verwerkingsverantwoordelijke het deel van de Dienst dat betrekking heeft op de betrokken subverwerker beëindigen, onder de in de overeenkomst bepaalde voorwaarden.
Verplichtingen opgelegd aan subverwerkers. Overeenkomstig artikel 28, lid 4, van de RGPD legt de Verwerker, wanneer hij een beroep doet op een subverwerker, deze bij overeenkomst of enige andere rechtshandeling dezelfde verplichtingen inzake gegevensbescherming op als die welke in deze Overeenkomst zijn vastgelegd, met name de verplichting voldoende garanties te bieden met betrekking tot de tenuitvoerlegging van passende technische en organisatorische maatregelen.
Aansprakelijkheid. De Verwerker blijft ten aanzien van de Verwerkingsverantwoordelijke volledig aansprakelijk voor de nakoming, door de subverwerker, van diens verplichtingen inzake gegevensbescherming. Wanneer de subverwerker zijn verplichtingen niet nakomt, blijft de Verwerker tegenover de Verwerkingsverantwoordelijke volledig aansprakelijk voor de nakoming van deze verplichtingen door de subverwerker.
9. Bijstand bij de uitoefening van de rechten van betrokkenen
Bijstandsverplichting. Overeenkomstig artikel 28, lid 3, onder e), van de RGPD helpt de Verwerker de Verantwoordelijke, door middel van passende technische en organisatorische maatregelen, voor zover mogelijk, bij het vervullen van diens verplichting om te reageren op verzoeken van betrokkenen die hun rechten willen uitoefenen.
Betrokken rechten. De bijstand heeft betrekking op alle rechten voorzien in hoofdstuk III van de RGPD, met name het recht op inzage, rectificatie, wissing, beperking van de verwerking en overdraagbaarheid van gegevens, alsook het recht van bezwaar.
Doorsturen van verzoeken. Indien een betrokkene rechtstreeks bij de Verwerker een verzoek indient tot uitoefening van zijn rechten met betrekking tot een verwerking die namens de Verwerkingsverantwoordelijke wordt uitgevoerd, stuurt de Verwerker dit verzoek onverwijld door naar de Verwerkingsverantwoordelijke en onthoudt hij zich ervan er zelf op te reageren, tenzij de Verwerkingsverantwoordelijke anders instrueert.
Beschikbaar gestelde middelen. Voor zover de Dienst dit toelaat, stelt de Verwerker de Verwerkingsverantwoordelijke de functionaliteiten en tools ter beschikking waarmee deze kan reageren op verzoeken van betrokkenen.
10. Bijstand op het gebied van beveiliging, inbreuken, DPIA en voorafgaande raadpleging
Algemene bijstandsverplichting. Overeenkomstig artikel 28, lid 3, punt f), van het RGPD helpt de Verwerker de Verwerkingsverantwoordelijke om de naleving van de verplichtingen van de artikelen 32 tot en met 36 van het RGPD te waarborgen, rekening houdend met de aard van de verwerking en de informatie waarover de Verwerker beschikt.
Beveiliging van de verwerking (artikel 32). De Verwerker ondersteunt de Verwerkingsverantwoordelijke bij de naleving van de beveiligingseisen van artikel 32 van het RGPD, met name door hem informatie te verstrekken over de toegepaste technische en organisatorische maatregelen.
Melding van datalekken (artikelen 33 en 34). De Verwerker verleent de Verwerkingsverantwoordelijke bijstand bij het nakomen van zijn verplichtingen tot melding van een inbreuk in verband met persoonsgegevens aan de toezichthoudende autoriteit en, in voorkomend geval, tot communicatie van deze inbreuk aan de betrokkenen, onder de voorwaarden bepaald in de rubriek „Melding van inbreuken in verband met persoonsgegevens” van deze Overeenkomst.
Effectbeoordeling (artikel 35). De Verwerker verleent de Verantwoordelijke, wanneer dit noodzakelijk is en voor zover hij over de nodige informatie beschikt, bijstand bij het uitvoeren van een gegevensbeschermingseffectbeoordeling (DPIA) met betrekking tot de verwerkingen die met behulp van de Dienst worden uitgevoerd.
Voorafgaande raadpleging (artikel 36). De Verwerker verleent de Verwerkingsverantwoordelijke, indien nodig, bijstand bij de voorafgaande raadpleging van de toezichthoudende autoriteit zoals bedoeld in artikel 36 van de RGPD.
Kosten van de bijstand. De in deze rubriek bedoelde bijstand wordt verleend rekening houdend met de aard van de verwerking en de informatie waarover de Verwerker beschikt. Wanneer de verzoeken om bijstand verder gaan dan wat redelijkerwijs in de Dienst is inbegrepen, kan de Verwerker de Verwerkingsverantwoordelijke de redelijke kosten hiervoor in rekening brengen, na voorafgaande kennisgeving.
11. Melding van inbreuken in verband met persoonsgegevens
Informatie aan de Verwerkingsverantwoordelijke. De Verwerker stelt de Verwerkingsverantwoordelijke zo spoedig mogelijk na kennisname op de hoogte van elke inbreuk in verband met persoonsgegevens, teneinde de Verwerkingsverantwoordelijke in staat te stellen om, indien van toepassing, te voldoen aan zijn meldingsplicht aan de toezichthoudende autoriteit binnen de termijn van tweeënzeventig (72) uur bepaald in artikel 33 van de RGPD.
Inhoud van de kennisgeving. Voor zover de Sub-verwerker over de informatie beschikt, deelt hij deze, indien nodig gefaseerd, mee aan de Verwerkingsverantwoordelijke:
- de beschrijving van de aard van de inbreuk, met inbegrip van, indien mogelijk, de categorieën en het geschatte aantal betrokken personen en betrokken registraties;
- de waarschijnlijke gevolgen van de inbreuk;
- de genomen of voorgestelde maatregelen om de inbreuk te verhelpen en, in voorkomend geval, de negatieve gevolgen ervan te beperken;
- de contactgegevens van een contactpunt waar aanvullende informatie kan worden verkregen.
Samenwerking. De Verwerker werkt samen met de Verwerkingsverantwoordelijke en neemt redelijke maatregelen om bij te dragen aan het onderzoek, de beperking en de oplossing van het datalek. Behoudens andersluidende wettelijke verplichting doet de Verwerker geen enkele melding aan de toezichthoudende autoriteit of aan de betrokkenen namens de Verwerkingsverantwoordelijke, tenzij deze daartoe uitdrukkelijk opdracht geeft.
12. Doorgiften buiten de Europese Unie
Beginsel. De Verwerker verricht geen enkele doorgifte van persoonsgegevens naar een land buiten de Europese Unie of naar een internationale organisatie zonder de Verwerkingsverantwoordelijke daarvan op de hoogte te hebben gesteld en zonder de passende waarborgen te hebben getroffen zoals bepaald in hoofdstuk V van de RGPD.
Passende waarborgen. Bepaalde subverwerkers waarop de Verwerker een beroep doet, zijn gevestigd buiten de Europese Economische Ruimte, met name in de Verenigde Staten. De doorgiften naar deze subverwerkers worden omkaderd door de Standaardcontractbepalingen (SCC) die de Europese Commissie heeft vastgesteld bij haar uitvoeringsbesluit (EU) 2021/914 van 4 juni 2021 en, in voorkomend geval, door elk ander erkend geldig doorgiftemechanisme (met name een adequaatheidsbesluit of certificering in het kader van een erkend gegevensbeschermingskader).
Aanvullende maatregelen. Indien nodig treft de Verwerker passende aanvullende maatregelen (technisch, organisatorisch en contractueel), of ziet hij erop toe dat de betrokken subverwerkers deze treffen, om een beschermingsniveau voor persoonsgegevens te waarborgen dat in wezen gelijkwaardig is aan het niveau dat binnen de Europese Unie wordt gegarandeerd.
Informatieverstrekking aan de Verwerkingsverantwoordelijke. Op verzoek verstrekt de Verwerker aan de Verwerkingsverantwoordelijke informatie over de waarborgen die zijn ingesteld om de doorgiften te omkaderen. De lijst van subverwerkers en hun locatie zijn opgenomen in Bijlage 3.
13. Audits en inspecties
Terbeschikkingstelling van informatie. Overeenkomstig artikel 28, lid 3, onder h), van de RGPD stelt de Verwerker de Verantwoordelijke alle informatie ter beschikking die nodig is om aan te tonen dat de in artikel 28 van de RGPD bedoelde verplichtingen worden nageleefd, en om audits, met inbegrip van inspecties, door de Verantwoordelijke of een door hem gemachtigde andere auditor mogelijk te maken, en draagt bij aan die audits.
Uitvoering van de audit. De Verwerkingsverantwoordelijke kan, op eigen kosten, een audit laten uitvoeren naar de naleving door de Verwerker van zijn verplichtingen uit hoofde van deze Overeenkomst, onder de volgende voorwaarden:
- de audit wordt uitgevoerd op basis van een redelijke schriftelijke kennisgeving vooraf, die niet korter mag zijn dan dertig (30) kalenderdagen, behalve in geval van een bewezen datalek of een verzoek van een toezichthoudende autoriteit;
- de audit vindt plaats tijdens werkuren en werkdagen en op een wijze die de activiteit van de Verwerker niet onevenredig verstoort;
- de audit is beperkt tot één (1) keer per periode van twaalf (12) maanden, behalve in uitzonderlijke omstandigheden (vastgestelde inbreuk, verzoek van een toezichthoudende autoriteit);
- de door de Verwerkingsverantwoordelijke aangestelde auditor mag geen concurrent van de Verwerker zijn en moet onderworpen zijn aan een geheimhoudingsplicht;
- de bevindingen en informatie die tijdens de audit worden verkregen, zijn strikt vertrouwelijk.
Documentatie en certificeringen. De Verwerker kan aan zijn verplichting tot het aantonen van naleving voldoen door de Verantwoordelijke de relevante documentatie, auditrapporten, attesten of certificeringen waarover hij beschikt ter beschikking te stellen, voor zover deze elementen redelijkerwijs aantonen dat hij zijn verplichtingen naleeft.
Kosten. De kosten voor de uitvoering van de audit zijn voor rekening van de Verwerkingsverantwoordelijke. De tijd die de Verwerker redelijkerwijs besteedt aan bijstand en begeleiding bij de audit kan, na voorafgaande kennisgeving, aan de Verwerkingsverantwoordelijke in rekening worden gebracht, wanneer deze de tijd overschrijdt die redelijkerwijs in de Dienst is inbegrepen.
14. Lot van de gegevens na afloop van de verwerking
Keuze van de Verwerkingsverantwoordelijke. Overeenkomstig artikel 28, lid 3, onder g), van de RGPD verwijdert de Verwerker, naar keuze van de Verwerkingsverantwoordelijke, na afloop van de dienstverlening met betrekking tot de verwerking, alle persoonsgegevens of stuurt hij deze terug naar de Verwerkingsverantwoordelijke, en vernietigt hij de bestaande kopieën, tenzij het Unierecht of het recht van de lidstaat de bewaring van persoonsgegevens vereist.
Termijnen. De Verwerkingsverantwoordelijke beschikt over een redelijke termijn, die niet korter mag zijn dan dertig (30) kalenderdagen vanaf het einde van de dienstverlening, om zijn keuze voor teruggave of verwijdering uit te oefenen. Bij gebreke van instructies van de Verwerkingsverantwoordelijke na afloop van deze termijn, gaat de Verwerker over tot verwijdering van de persoonsgegevens.
Wijze van teruggave. In geval van teruggave worden de gegevens aan de Verantwoordelijke terugbezorgd in een gestructureerd en gangbaar gebruikt formaat, binnen de grenzen van de exportfunctionaliteiten van de Dienst.
Verwijdering. De verwijdering vindt plaats binnen een redelijke termijn, ook bij de betrokken subverwerkers, en heeft betrekking op de bestaande kopieën, onder voorbehoud van de wettelijke bewaarverplichtingen en van back-ups die onderworpen zijn aan een automatische wiscyclus volgens een vastgestelde rotatie.
Attest. Op verzoek van de Verwerkingsverantwoordelijke bevestigt de Verwerker schriftelijk de daadwerkelijke verwijdering van de persoonsgegevens.
15. Aansprakelijkheid, garantie en verdeling tussen de partijen
Aansprakelijkheidsbeginsel. Elke Partij is aansprakelijk voor de schade veroorzaakt door de verwerking wanneer zij de verplichtingen van de RGPD die specifiek op haar rusten niet is nagekomen, of wanneer zij heeft gehandeld buiten de rechtmatige instructies van de Verwerkingsverantwoordelijke om of daarmee in strijd, overeenkomstig artikel 82 van de RGPD.
Aansprakelijkheid van de Verwerker. De Verwerker is uitsluitend aansprakelijk voor schade veroorzaakt door de verwerking die het gevolg is van niet-nakoming van zijn eigen verplichtingen uit hoofde van deze Overeenkomst of van de verplichtingen die specifiek op hem rusten als verwerker in de zin van de RGPD.
Aansprakelijkheid van de Verwerkingsverantwoordelijke. De Verwerkingsverantwoordelijke vrijwaart de Verwerker tegen elke klacht, vordering of eis van derden, met inbegrip van betrokkenen en toezichthoudende autoriteiten, die voortvloeit uit een tekortkoming van de Verwerkingsverantwoordelijke in zijn eigen verplichtingen, met name op het gebied van de rechtmatigheid van de verwerkingen, de informatieverstrekking aan betrokkenen, de rechtsgrondslag, de minimalisering van gegevens en de rechtmatigheid van de aan de Agents voorgelegde Klantinhoud.
Beperking van aansprakelijkheid. De beperkingen en uitsluitingen van aansprakelijkheid waarin de Conditions générales de vente voorzien, zijn van toepassing op deze Overeenkomst, voor zover toegestaan door het toepasselijke recht en onder voorbehoud van de dwingende bepalingen van de RGPD met betrekking tot de vergoeding van schade geleden door betrokkenen.
16. Duur en beëindiging van de overeenkomst
Duur. Deze Overeenkomst treedt in werking op de datum van aanvaarding door de Klant en blijft van kracht gedurende de gehele looptijd van de dienstenovereenkomst op grond waarvan de Verwerker persoonsgegevens verwerkt namens de Verantwoordelijke.
Accessoir karakter. Deze Overeenkomst vormt een accessoir onderdeel van de dienstenovereenkomst. Zij eindigt automatisch bij het einde van de dienstenovereenkomst, onverminderd de bepalingen betreffende het lot van de gegevens bij het einde van de verwerking en de verplichtingen die naar hun aard de beëindiging van de Overeenkomst overleven (met name de vertrouwelijkheid).
Voortduren van bepaalde verplichtingen. De verplichtingen inzake vertrouwelijkheid, verwijdering of teruggave van gegevens en samenwerking bij een verzoek van een toezichthoudende autoriteit blijven na beëindiging van deze Overeenkomst van kracht voor de duur die nodig is om ze na te leven.
17. Diverse bepalingen
Hiërarchie van de documenten. In geval van tegenstrijdigheid tussen de bepalingen van deze Overeenkomst en die van andere contractuele documenten met betrekking tot de verwerking van persoonsgegevens, prevaleren de bepalingen van deze Overeenkomst. Voor alle vragen die geen betrekking hebben op gegevensbescherming, blijven de Algemene verkoopvoorwaarden en de Algemene gebruiksvoorwaarden van toepassing.
Gedeeltelijke nietigheid. Indien een of meer bepalingen van deze Overeenkomst nietig, onwettig of niet-toepasbaar zouden worden verklaard, blijven de overige bepalingen onverkort van kracht. De Partijen zullen zich inspannen om de ongeldige bepaling te vervangen door een geldige bepaling met een gelijkwaardig doel.
Wijziging. De Verwerker kan deze Overeenkomst actualiseren, met name om rekening te houden met de ontwikkeling van de toepasselijke regelgeving, de richtsnoeren van de toezichthoudende autoriteiten of de Dienst. De Verwerkingsverantwoordelijke wordt hiervan op passende wijze op de hoogte gebracht.
Toepasselijk recht en bevoegdheid. Deze Overeenkomst wordt beheerst door het Franse recht en het recht van de Europese Unie. Elk geschil met betrekking tot de interpretatie of de uitvoering ervan valt onder de bevoegdheid van de rechtbanken die worden bepaald overeenkomstig de Algemene verkoopvoorwaarden, onder voorbehoud van dwingende bevoegdheidsregels, met name die welke de betrokkenen beschermen.
18. Bijlage 1 — Beschrijving van de verwerking
Deze Bijlage specificeert de elementen van de verwerking die vereist zijn krachtens artikel 28, lid 3, van de RGPD. De feitelijke omvang van de verwerking hangt af van het gebruik en de configuraties van de Klant, alsook van de Klantinhoud die aan de Agenten wordt voorgelegd.
| Doel van de verwerking | Levering van de nullbot-Dienst, SaaS-software die kunstmatige-intelligentie-Agents orkestreert die reële acties uitvoeren namens de Klant. |
| Aard van de verwerking | Verzameling, vastlegging, bewaring, structurering, raadpleging, gebruik, doorgifte, mededeling aan subverwerkers (AI-modellen, hosting, betaling), verwijdering en elke andere handeling die noodzakelijk is voor de werking van de Dienst en de uitvoering van de aan de Agents toevertrouwde acties. |
| Doeleinden van de verwerking | De uitvoering door de Agenten van de door de Klant geconfigureerde taken en acties mogelijk maken; de Dienst leveren, onderhouden en beveiligen; de ondersteuning van de Klant verzekeren; de facturatie en het abonnement beheren. |
| Duur van de verwerking | Duur van de dienstenovereenkomst, vermeerderd met de in deze Overeenkomst voorziene termijnen voor teruggave of verwijdering en de wettelijk verplichte bewaartermijnen. |
| Type persoonsgegevens | Identificatie- en contactgegevens (naam, voornaam, e-mailadres, functie); verbindings- en gebruiksgegevens (inloggegevens, technische logbestanden, IP-adressen); facturatiegegevens (beheerd via de betalingsdienstaanbieder); alle persoonsgegevens die zijn opgenomen in de Klantinhoud die de Klant vrijelijk aan de Agents voorlegt. De Klant wordt verzocht geen bijzondere categorieën van gegevens (artikel 9 van de RGPD) voor te leggen zonder passende rechtsgrondslag, en de voorgelegde gegevens tot een minimum te beperken. |
| Categorieën betrokkenen | Gebruikers en vertegenwoordigers van de Klant; klanten, prospects, leveranciers en partners van de Klant; iedere natuurlijke persoon van wie de gegevens voorkomen in de aan de Agents voorgelegde Klantinhoud. |
| Verplichtingen en rechten van de Verwerkingsverantwoordelijke | De Verwerkingsverantwoordelijke bepaalt de doeleinden en middelen, waarborgt de rechtmatigheid van de verwerkingen en de rechtsgrondslag, informeert de betrokkenen, oefent een instructie-, controle- en auditrecht uit op de Verwerker, en beslist over het lot van de gegevens na afloop van de verwerking. |
19. Bijlage 2 — Technische en organisatorische beveiligingsmaatregelen
De Verwerker treft de volgende technische en organisatorische maatregelen, in overeenstemming met artikel 32 van de RGPD. Deze maatregelen kunnen evolueren, zonder dat het beveiligingsniveau daardoor wordt verlaagd.
| Versleuteling | Versleuteling van gegevens tijdens overdracht (TLS-protocollen) en, indien van toepassing, versleuteling van gegevens in rust. |
| Toegangscontrole | Beheer van bevoegdheden volgens het principe van de minste rechten en de noodzaak tot kennisname; authenticatie van gebruikers; scheiding van beheerderstoegang. |
| Vertrouwelijkheid | Vertrouwelijkheidsverbintenis van de personen die gemachtigd zijn de gegevens te verwerken; bewustmaking en opleiding inzake gegevensbescherming. |
| Integriteit en beschikbaarheid | Maatregelen om de integriteit van de gegevens en de veerkracht van de systemen te waarborgen; redundantie en back-ups verzekerd op het niveau van de hostinginfrastructuur. |
| Continuïteit en herstel | Back-up- en herstelprocedures waarmee de beschikbaarheid van en toegang tot de gegevens binnen passende termijnen kan worden hersteld in geval van een incident. |
| Compartimentering en isolatie | Logische scheiding van gegevens tussen klanten (multi-tenant) om elke ongeoorloofde toegang van de ene klant tot de gegevens van een andere te voorkomen. |
| Logging | Het bijhouden van technische logboeken die de traceerbaarheid van toegang en gevoelige verrichtingen mogelijk maken, met inachtneming van de minimalisatiebeginselen. |
| Incidentbeheer | Procedure voor het opsporen, kwalificeren, verwerken en melden van inbreuken in verband met persoonsgegevens. |
| Beveiliging van subverwerkers | Selectie van dienstverleners die voldoende garanties bieden; contractuele omkadering die gelijkwaardige verplichtingen op het gebied van gegevensbescherming oplegt. |
| Evaluatie | Procedures voor het regelmatig testen, analyseren en evalueren van de doeltreffendheid van de geïmplementeerde beveiligingsmaatregelen. |
De Verwerkingsverantwoordelijke blijft verantwoordelijk voor de beveiligingsmaatregelen die tot zijn eigen sfeer behoren, met name het beheer van zijn identificatiegegevens en de beveiliging van zijn eigen systemen.
20. Bijlage 3 — Lijst van toegestane subverwerkers
De Verantwoordelijke staat het gebruik van de volgende subverwerkers toe, op de datum van deze Overeenkomst. Elke wijziging van deze lijst wordt vooraf aan de Verantwoordelijke meegedeeld, die overeenkomstig de in deze Overeenkomst bepaalde voorwaarden over een recht van bezwaar beschikt.
| Subverwerker | Doel | Locatie | Overdrachtswaarborgen |
| Railway Corporation | Hosting van de infrastructuur van de Dienst | Verenigde Staten | Standaardcontractuele clausules (SCC) |
| Anthropic, PBC | Levering van het kunstmatige-intelligentiemodel Claude | Verenigde Staten | Standaardcontractuele clausules (SCC) |
| Google Ireland Limited / Google LLC | Levering van het kunstmatige-intelligentiemodel Gemini (optioneel) | Europese Unie / Verenigde Staten | Standaardcontractuele clausules (SCC) |
| Stripe Payments Europe, Limited | Verwerking van betalingen en facturering | Europese Unie / Verenigde Staten | Standaardcontractuele clausules (SCC) |
Voor aanvullende informatie over subverwerkers en de waarborgen rond doorgiften kan de Verantwoordelijke een verzoek per post richten aan de maatschappelijke zetel van de Verwerker. Een specifiek e-mailadres voor contact wordt in gebruik genomen zodra het domein wordt geopend en zal hier worden gepubliceerd.