Verwerkersovereenkomst
Voor de persoonsgegevens die jij in Starting Up vastlegt over anderen: jouw klanten, relaties en contactpersonen.
Je hoeft hier niets voor te doen. Deze overeenkomst is onderdeel van de algemene voorwaarden en geldt automatisch zodra je Starting Up gebruikt. Er is geen exemplaar om te tekenen en geen formulier om aan te vragen. Wil je toch een ondertekend exemplaar voor je eigen dossier, mail dan —.
1. Partijen en rollen
Jij bent verwerkingsverantwoordelijke. Je bepaalt zelf welke gegevens je over anderen vastlegt en waarom. Wij weten dat niet en beslissen daar niets over.
Wij zijn verwerker (—, KvK —). Wij bewaren en tonen die gegevens namens jou, en doen er verder niets mee.
Deze rolverdeling geldt alleen voor gegevens die jij over derden invoert. Voor je eigen accountgegevens zijn wij zelf verantwoordelijke — zie de privacyverklaring, artikel 2.
2. Onderwerp, aard en duur
| Vraag | Antwoord |
|---|---|
| Onderwerp | Het leveren van Starting Up en de producten die je erop toelaat |
| Aard van de verwerking | Opslaan, ordenen, tonen, wijzigen, doorgeven aan een product dat jij toelaat, en verwijderen — alles op jouw aansturing |
| Doel | Jouw relatiebeheer en de werking van de producten die je gebruikt |
| Soorten betrokkenen | Jouw klanten, prospects, leveranciers, contactpersonen, teamleden, en anderen die jij vastlegt |
| Soorten gegevens | Naam, e-mailadres, telefoonnummer, bedrijfsgegevens (waaronder KvK), functie, contactmomenten, activiteiten, en vrije tekst die jij invult |
| Duur | Zolang je de dienst gebruikt, en daarna zoals in artikel 9 |
Bijzondere categorieën. Starting Up is niet ingericht voor gegevens over gezondheid, ras, geloof, politieke opvattingen, seksuele gerichtheid, strafrechtelijke gegevens of een BSN. Leg die hier niet vast. De vrije tekstvelden maken het technisch mogelijk; deze overeenkomst dekt het niet, en de beveiliging is er niet op afgestemd.
3. Onze instructies
Wij verwerken uitsluitend op jouw schriftelijke instructie. Je gebruik van de dienst — wat je invoert, welke producten je toelaat, welke koppelingen je legt — is die instructie. Aanvullende instructies kun je mailen naar —.
Moeten wij op grond van de wet iets verwerken dat buiten jouw instructie valt, dan melden wij dat vooraf, tenzij die wet dat verbiedt. Vinden wij dat een instructie in strijd is met de AVG, dan zeggen wij dat.
Wij gebruiken jouw gegevens niet voor eigen doeleinden, niet voor productontwikkeling, niet voor statistiek over klanten heen, en niet om AI-modellen te trainen.
4. Vertrouwelijkheid
Iedereen die bij ons toegang tot deze gegevens heeft, is tot geheimhouding verplicht. Toegang wordt gegeven aan wie het nodig heeft om de dienst te leveren of een storing op te lossen, en niet ruimer.
5. Beveiliging
Wij treffen passende technische en organisatorische maatregelen. Concreet zijn dat op dit moment onder andere:
- scheiding tussen werkruimten afgedwongen door row-level security in de database, niet door een filter in de applicatie;
- een applicatierol zonder superuser-rechten, zodat die policies ook werkelijk gelden;
- versleuteling van toegangstokens van koppelingen, met een sleutel die alleen in de draaiomgeving bestaat;
- versleutelde verbindingen (HTTPS) en versleutelde opslag bij de hostingpartij;
- inloggen via een e-maillink, begrensde inlogpogingen, en tijdelijke vergrendeling na herhaald mislukken;
- een onveranderlijk logboek van handelingen per werkruimte;
- periodieke back-ups, om een storing bij ons te kunnen herstellen.
De volledige, actuele beschrijving staat in artikel 10 van de privacyverklaring. Maatregelen kunnen veranderen zolang het beschermingsniveau gelijkwaardig blijft of beter wordt.
6. Subverwerkers
Je geeft ons algemene toestemming om subverwerkers in te schakelen. Wie dat zijn, waarvoor en waar, staat op de pagina subverwerkers. Die lijst is onderdeel van deze overeenkomst.
Wij leggen elke subverwerker dezelfde verplichtingen op als wij hier aangaan, en blijven jegens jou volledig aansprakelijk voor wat zij doen.
Bij een nieuwe of vervangende subverwerker melden wij dat minstens 30 dagen van tevoren per e-mail. Heb je een gegrond bezwaar, laat het dan binnen die 30 dagen weten; komen we er niet uit, dan mag je de overeenkomst kosteloos opzeggen voor het onderdeel dat het betreft, met terugbetaling van het vooruitbetaalde deel.
7. Doorgifte buiten de EER
De dienst draait binnen de EU. Doorgifte daarbuiten vindt alleen plaats zoals beschreven op de pagina subverwerkers — vandaag komt dat neer op AI-aanvragen, en alleen wanneer je een AI-functie gebruikt. Wij steunen daarbij op de modelcontractbepalingen van de Europese Commissie en op de verwerkersvoorwaarden van de betreffende partij.
8. Hulp bij jouw verplichtingen
Rechten van betrokkenen
Krijg je een verzoek om inzage, correctie, verwijdering of overdracht, dan kun je het meeste zelf afhandelen in de app — je kunt elk record inzien, wijzigen en verwijderen. Lukt dat niet, dan helpen wij binnen twee werkdagen. Komt zo'n verzoek rechtstreeks bij ons binnen, dan beantwoorden wij het niet zelf maar verwijzen we door naar jou, en laten we jou weten dat het er is.
Datalekken
Ontdekken wij een inbreuk op de beveiliging waarbij jouw gegevens betrokken zijn, dan melden wij dat zonder onredelijke vertraging en uiterlijk binnen 48 uur na ontdekking, met wat we weten over de aard, de omvang, de waarschijnlijke gevolgen en de maatregelen. De melding aan de Autoriteit Persoonsgegevens en aan betrokkenen doe jij; wij leveren wat je daarvoor nodig hebt.
DPIA en voorafgaande raadpleging
Moet je een gegevensbeschermingseffectbeoordeling doen, dan geven wij de informatie over onze verwerking die je daarvoor nodig hebt.
9. Teruggave en verwijdering
Eindigt de overeenkomst, dan verwijderen wij de persoonsgegevens binnen 30 dagen, tenzij de wet ons verplicht ze langer te bewaren. In die 30 dagen kun je vragen om een kopie; die leveren wij in een gangbaar, machineleesbaar formaat.
Back-ups worden niet doorzocht om er losse records uit te verwijderen. Ze verlopen volgens hun eigen cyclus en blijven tot die tijd beveiligd en ongebruikt, behalve om een storing te herstellen.
10. Controle
Wij geven je op verzoek de informatie die nodig is om aan te tonen dat wij deze afspraken nakomen. Je mag ten hoogste eenmaal per jaar een audit laten uitvoeren door een onafhankelijke deskundige die aan geheimhouding is gebonden, op eigen kosten, mits minstens 30 dagen van tevoren aangekondigd en zo ingericht dat andere klanten er geen last van hebben. Blijkt uit de audit een tekortkoming van ons, dan dragen wij de kosten van het herstel.
11. Aansprakelijkheid en slot
Op deze overeenkomst is dezelfde aansprakelijkheidsregeling van toepassing als in artikel 10 van de algemene voorwaarden. Deze overeenkomst eindigt tegelijk met de hoofdovereenkomst; artikel 4 en artikel 9 blijven daarna gelden.
De Nederlandse tekst is bindend. De Engelse vertaling is er voor het begrip; bij verschil geldt de Nederlandse.