Verwerkersovereenkomst

Laatst bijgewerkt: 1 september 2026

Deze verwerkersovereenkomst hoort bij de algemene voorwaarden en gaat in zodra je een abonnement afsluit. Ze legt vast hoe wij omgaan met de persoonsgegevens van jouw klanten, zoals artikel 28 van de AVG voorschrijft.

1. Rolverdeling

Jij bent verwerkingsverantwoordelijke. Jij bepaalt welke gegevens je van je klanten vraagt, waarvoor je ze gebruikt en hoe lang je ze bewaart.

Wij zijn verwerker. Wij verwerken die gegevens uitsluitend in jouw opdracht en voor de doelen hieronder. Nooit voor eigen doeleinden, en nooit om ze aan een ander te verkopen.

2. Onderwerp, duur, aard en doel

  • Onderwerp: het uitgeven en bijhouden van digitale spaarkaarten voor jouw klanten.
  • Duur: zolang je abonnement loopt, plus de bewaartermijn uit artikel 8.
  • Aard van de verwerking: opslaan, raadplegen, wijzigen, doorgeven aan Apple en Google voor de wallet-pas, versturen van berichten, en verwijderen.
  • Doel: het laten werken van jouw loyaliteitsprogramma. Meer niet.

3. Om welke gegevens en personen het gaat

Betrokkenen: de klanten van jouw zaak die zich op een spaarkaart aanmelden, en de medewerkers aan wie jij toegang geeft tot het dashboard of de scanpagina.

Categorieën gegevens: naam, e-mailadres, telefoonnummer, geboortedatum, antwoorden op jouw eigen aanmeldvragen, het saldo of aantal stempels op de kaart, verzilverde beloningen, en het moment en de vestiging van elke scan.

Geen bijzondere gegevens. De dienst is niet bedoeld voor gegevens over gezondheid, geloof, etniciteit, politieke voorkeur of seksuele geaardheid, en niet voor gegevens van kinderen onder de 16 zonder toestemming van een ouder. Zet je zulke gegevens toch in een eigen aanmeldvraag, dan is dat jouw verantwoordelijkheid en kunnen wij de passende beveiligingsmaatregelen daarvoor niet garanderen.

4. Onze verplichtingen

  • Wij verwerken alleen op jouw instructie, en melden het als een instructie volgens ons in strijd is met de wet.
  • Iedereen bij ons die toegang heeft tot deze gegevens is tot geheimhouding verplicht.
  • Wij treffen de beveiligingsmaatregelen uit artikel 6.
  • Wij helpen je bij verzoeken van je klanten (artikel 7) en bij datalekken (artikel 9).
  • Wij geven je de informatie die je nodig hebt om aan te tonen dat dit wordt nageleefd.

5. Subverwerkers

Je geeft ons algemene toestemming om deze partijen in te schakelen. Met elk van hen hebben wij afspraken gemaakt die minstens zo streng zijn als deze overeenkomst.

  • Supabase, database en opslag van de gegevens
  • Vercel, hosting van de applicatie
  • Apple, uitgifte en meldingen van passen in Apple Wallet
  • Google, uitgifte en meldingen van passen in Google Wallet
  • Resend, verzending van e-mail
  • Stripe, betalingen (jouw abonnement; geen gegevens van jouw klanten)
  • Anthropic, het taalmodel achter de hulpfunctie in het dashboard

Vervangen we een subverwerker of komt er een bij, dan laten we dat minstens 30 dagen van tevoren weten. Heb je daar bezwaar tegen, dan mag je het abonnement per die datum opzeggen.

6. Beveiliging

Wij hebben in elk geval de volgende maatregelen getroffen:

  • Al het verkeer loopt versleuteld over HTTPS; gegevens staan versleuteld op schijf.
  • Toegang tot gegevens is per zaak afgeschermd in de database zelf (row level security), zodat de ene ondernemer nooit bij de klanten van de andere kan.
  • Wachtwoorden worden gehasht opgeslagen; wij kunnen ze niet uitlezen.
  • Een scanapparaat wordt aan één toestel gekoppeld, zodat een gelekte scan-link op een ander apparaat niet werkt.
  • De publieke aanmeldpagina en het wachtwoordherstel kennen een verkeersdrempel, tegen geautomatiseerd misbruik.
  • Uploads worden op hun werkelijke inhoud gecontroleerd, niet op wat de browser beweert.
  • De database wordt automatisch geback-upt door onze databaseleverancier.

7. Rechten van je klanten

Vraagt een klant om inzage, correctie, verwijdering of overdracht van zijn gegevens, dan kun je dat zelf afhandelen in je dashboard. Lukt dat niet, dan helpen wij binnen vijf werkdagen. Komt zo'n verzoek per ongeluk bij ons binnen, dan sturen we het naar jou door en handelen we het niet zelf af. Jij bent de verantwoordelijke.

8. Bewaren en verwijderen

Na afloop van je abonnement bewaren wij de gegevens nog 90 dagen, zodat je ze kunt opvragen of terug kunt komen. Daarna verwijderen wij ze, inclusief de reservekopieën binnen de gebruikelijke rotatietermijn van maximaal 30 dagen daarna. Wil je dat het eerder gebeurt, dan doen we dat op jouw schriftelijke verzoek.

9. Datalekken

Ontdekken wij een inbreuk op de beveiliging waarbij gegevens van jouw klanten betrokken zijn, dan melden wij dat zonder onredelijke vertraging en uiterlijk binnen 24 uur na ontdekking bij jou, met wat we op dat moment weten: wat er is gebeurd, welke gegevens en hoeveel mensen het betreft, en wat we eraan doen. De melding bij de Autoriteit Persoonsgegevens doe jij, jij bent verantwoordelijke, en wij leveren de informatie die je daarvoor nodig hebt.

10. Doorgifte buiten de EU

Een deel van de partijen in artikel 5 is gevestigd in de Verenigde Staten. Doorgifte gebeurt op basis van de standaardcontractbepalingen van de Europese Commissie of het EU-VS Data Privacy Framework.

11. Controle

Je mag één keer per jaar controleren of wij ons hieraan houden, na aankondiging van minstens 30 dagen en tijdens kantooruren. Wij mogen daarvoor eerst een bestaande rapportage of certificering aanbieden. De kosten van een controle zijn voor jou, tenzij daaruit blijkt dat wij in gebreke zijn.

12. Aansprakelijkheid en slotbepaling

Op deze overeenkomst is de aansprakelijkheidsregeling uit artikel 9 van de algemene voorwaarden van toepassing. Wijkt deze overeenkomst af van de algemene voorwaarden op het punt van gegevensbescherming, dan gaat deze overeenkomst voor. Nederlands recht is van toepassing.

Contact

Takesover VOF, ingeschreven bij de Kamer van Koophandel onder nummer 95461965.
support@takesover.nl