Verwerkersovereenkomst
Versie 2 — 5 oktober 2026 (art. 28 AVG). Vorige versie: mei 2026.
Deze verwerkersovereenkomst hoort bij de algemene voorwaarden en geldt tussen de klant ("verwerkingsverantwoordelijke") en V.O.F. NORD SOLUTIONS, Musschenbroekstraat 50, 5621 ED Eindhoven, KvK 42120558 ("verwerker", "NORD"), voor de persoonsgegevens die de klant met NORD laat verwerken.
1. Onderwerp, duur, aard en doel
- Onderwerp en doel: het leveren van de NORD-dienst zoals beschreven in de algemene voorwaarden: gesprekken met de AI-collega, het uitvoeren van taken met gekoppelde diensten, zoeken in bedrijfskennis, factuurcontrole en rapportages.
- Aard: opslaan, ordenen, doorzoeken, analyseren met AI-modellen, doorgeven aan subverwerkers voor zover nodig, en wissen.
- Duur: zolang de hoofdovereenkomst loopt, plus de terugleverperiode in §8.
2. Betrokkenen en gegevens
- Betrokkenen: medewerkers en vertegenwoordigers van de klant, en personen over wie de klant gegevens in NORD zet: klanten, leveranciers, contactpersonen en andere relaties.
- Gegevens: naam- en contactgegevens; inhoud van berichten, e-mails, agenda-items en documenten die de klant aanlevert of koppelt; factuurgegevens (leverancier, bedragen, btw, omschrijvingen); bestanden op een gekoppelde computer die de klant met NORD deelt; gebruiks- en logboekgegevens.
- Bijzondere gegevens zijn niet nodig voor de dienst. De klant zet ze niet in NORD tenzij dat noodzakelijk is en rechtmatig; NORD verwerkt ze dan uitsluitend zoals al het andere, als onderdeel van de opdracht.
3. Instructies
- NORD verwerkt de gegevens alleen op gedocumenteerde instructie van de klant. De hoofdovereenkomst, deze overeenkomst en wat de klant in de app instelt of vraagt, zijn die instructies. Verwerking buiten de instructie gebeurt alleen als een wettelijke bepaling uit de EU of Nederland dat vereist; NORD meldt dat dan vooraf, tenzij die wet dat verbiedt.
- Vindt NORD dat een instructie in strijd is met de AVG of andere gegevensbeschermingsregels, dan meldt NORD dat direct.
- NORD gebruikt de gegevens niet voor eigen doeleinden en niet om AI-modellen te trainen.
4. Geheimhouding en beveiliging
- Iedereen die bij NORD toegang heeft tot de gegevens, is tot geheimhouding verplicht.
- NORD neemt passende technische en organisatorische maatregelen (art. 32 AVG), zoals beschreven in bijlage A, en houdt die bij met de stand van de techniek.
5. Subverwerkers
- De klant geeft NORD algemene toestemming om subverwerkers in te schakelen. De actuele lijst staat in de privacyverklaring, §9.
- NORD meldt een nieuwe of vervangende subverwerker ten minste 30 dagen vooraf. De klant kan binnen die termijn gemotiveerd bezwaar maken; komen we er niet uit, dan kan de klant kosteloos opzeggen.
- NORD legt elke subverwerker schriftelijk gelijkwaardige verplichtingen op en blijft tegenover de klant aansprakelijk voor diens nakoming.
6. Doorgifte buiten de EER
Opslag gebeurt in de EU. Voor AI-verwerking en foutmeldingen gaan gegevens naar subverwerkers in de Verenigde Staten, op basis van het EU-VS Data Privacy Framework waar de ontvanger gecertificeerd is, en anders de standaardcontractbepalingen (Besluit (EU) 2021/914). Naar landen zonder passend beschermingsniveau, zoals China, gaan gegevens alleen als een gebruiker van de klant zelf een model met de CN-markering kiest.
7. Bijstand, datalekken en rechten van betrokkenen
- NORD helpt de klant met passende maatregelen bij verzoeken van betrokkenen (art. 15-22 AVG). De export- en verwijderfuncties in de app dekken de meeste verzoeken; voor de rest helpt NORD binnen 10 werkdagen.
- NORD meldt een inbreuk in verband met persoonsgegevens zonder onredelijke vertraging en uiterlijk binnen 48 uur nadat NORD ervan weet, met de informatie uit art. 33 lid 3 AVG voor zover beschikbaar, zodat de klant zijn eigen meldplicht kan nakomen.
- NORD helpt de klant waar nodig bij beveiliging, meldingen aan toezichthouder en betrokkenen, een DPIA en een voorafgaande raadpleging (art. 32-36 AVG).
8. Einde van de verwerking
Na het einde van de overeenkomst kan de klant de gegevens gedurende 30 dagen downloaden (zie de algemene voorwaarden, §11). Daarna wist NORD ze, ook in back-ups binnen de bewaartermijn van die back-ups, behalve wat NORD wettelijk moet bewaren. Op verzoek bevestigt NORD de verwijdering schriftelijk.
9. Informatie en audits
NORD geeft de klant alle informatie die nodig is om naleving van art. 28 AVG aan te tonen. De klant mag eenmaal per jaar, en daarnaast bij een concreet vermoeden van een tekortkoming, een audit laten uitvoeren door een onafhankelijke deskundige met geheimhoudingsplicht, met 30 dagen aankondiging en zonder de dienst voor anderen te verstoren. De kosten zijn voor de klant, tenzij de audit een wezenlijke tekortkoming aantoont.
10. Aansprakelijkheid
De aansprakelijkheidsregeling uit de algemene voorwaarden geldt ook voor deze overeenkomst, behalve waar art. 82 AVG of andere dwingende regels anders bepalen.
Bijlage A — Technische en organisatorische maatregelen
- Versleuteling: TLS voor al het verkeer; versleutelde opslag bij de database- en hostingproviders; toegangssleutels en API-sleutels van gekoppelde diensten extra versleuteld met AES-256-GCM.
- Scheiding: elke gebruiker heeft een eigen werkomgeving op de AI-server; databasetoegang van buitenaf staat standaard dicht en elke query in de applicatie is beperkt tot de ingelogde gebruiker; interne verbindingen vereisen een geheime sleutel én een ondertekende gebruikersverklaring.
- Toegang: beheertoegang alleen voor aangewezen medewerkers, op een apart domein met eigen inlog, en gelogd.
- Beschikbaarheid: dagelijkse versleutelde back-up van de database (14 dagen bewaard) en momentopnames van gespreksgeschiedenis; herstel is getest.
- Sleutels: roulatieprocedures voor de opslagsleutel en interne tokens; roulatie direct bij een vermoeden van lekken.
- Ontwikkeling: geautomatiseerde tests en beveiligingscontroles op wijzigingen; beveiligingsupdates worden bijgehouden; penetratietest ten minste jaarlijks.
- Bewaren en wissen: bewaartermijnen volgens de privacyverklaring, met automatische verwijdering; accountverwijdering wist ook gegevens op de AI-server.
Bijlage B — Contact
NORD, privacy en datalekken: privacy@nordsolutions.nl. Algemeen: hi@nordsolutions.nl.