Verwerkersovereenkomst
Versie 2026-10-07 · Stras IT, KvK 91777569
Partijen
De Beheerder (Thesaurier) die zich aanmeldt, met de naam en het e-mailadres die bij de aanmelding zijn vastgelegd, handelend namens de Club en, omdat de Club een groep personen zonder eigen rechtspersoonlijkheid is, ook in eigen naam, hierna: "Verwerkingsverantwoordelijke";
Stras IT, ingeschreven bij de Kamer van Koophandel onder nummer 91777569, hierna: "Verwerker" (de aanbieder van de Zaakrekening-app, bereikbaar via jonas@strasit.nl);
hierna gezamenlijk: "Partijen".
Overwegingen
- De "Club" is een groep personen die de zaakrekening van een horecazaak of vereniging onderling verdeelt; zij is geen rechtspersoon en niet ingeschreven bij de KvK. De Beheerder bepaalt namens de Club het doel en de middelen van de verwerking van de gegevens van de leden van de Club.
- Verwerkingsverantwoordelijke maakt gebruik van de webapplicatie Zaakrekening ("de Dienst"), aangeboden door Verwerker via [slug].zaakrekening.nl, voor het bijhouden van de zaakrekening-administratie van de leden.
- Bij het gebruik van de Dienst verwerkt Verwerker persoonsgegevens van de leden van de Club, in opdracht van en onder verantwoordelijkheid van Verwerkingsverantwoordelijke.
- Partijen willen met deze overeenkomst invulling geven aan de verplichtingen die voortvloeien uit artikel 28 van de Algemene Verordening Gegevensbescherming (AVG).
- Deze overeenkomst maakt onderdeel uit van, en is onlosmakelijk verbonden met, de overeenkomst tussen Partijen voor het gebruik van de Dienst (de "Hoofdovereenkomst", de Algemene Voorwaarden Zaakrekening).
Partijen komen het volgende overeen:
Artikel 1 — Definities
Begrippen als "persoonsgegevens", "verwerking", "verwerkingsverantwoordelijke", "verwerker", "betrokkene", "inbreuk op de beveiliging van persoonsgegevens" en "toezichthoudende autoriteit" hebben de betekenis die de AVG daaraan geeft.
Artikel 2 — Onderwerp en duur
- Verwerker verwerkt uitsluitend persoonsgegevens ten behoeve van Verwerkingsverantwoordelijke, voor de duur en met het doel van de Hoofdovereenkomst, en op basis van de schriftelijke instructies van Verwerkingsverantwoordelijke zoals vastgelegd in deze overeenkomst en de functionaliteit van de Dienst.
- Deze overeenkomst eindigt van rechtswege zodra de Hoofdovereenkomst eindigt, onverminderd artikel 9 (teruggave en vernietiging).
Artikel 3 — Aard, doel, categorieën betrokkenen en gegevens
- De verwerking vindt plaats ten behoeve van: het bijhouden van de zaakrekening-administratie van de club, inclusief het uploaden en uitsplitsen van facturen, het bijhouden van voorgeschoten kosten, het afhandelen van inschrijvingen via uitnodigingslinks, inloggen en wachtwoordherstel, en het versturen van pushmeldingen.
- De categorieën betrokkenen zijn: leden van de Club (inclusief de Beheerder).
- De categorieën persoonsgegevens die worden verwerkt zijn (zie Bijlage 1
voor het volledige overzicht):
- naam (dient ook als gebruikersnaam);
- e-mailadres (optioneel per lid);
- wachtwoord (uitsluitend gehasht opgeslagen, nooit in leesbare vorm);
- financiële gegevens: geüploade factuur-PDF's en daaruit geëxtraheerde regels (datum, omschrijving, aantal, prijs, bedrag, btw-code), voorgeschoten kosten en wie welk bedrag heeft betaald (een geüploade factuur-PDF en de regels daarvan zijn binnen de Club zichtbaar voor alle leden en de Beheerders; dit is een bewuste keuze van de Club en de Dienst meldt dit vóór het uploaden) [nog te beoordelen door de eigenaar];
- technische/gebruiksgegevens: push-notificatietoken van het apparaat, IP-adres bij mislukte inlogpogingen (uitsluitend voor rate limiting).
- Er worden geen bijzondere categorieën persoonsgegevens (art. 9 AVG) verwerkt.
Artikel 4 — Verplichtingen van de Verwerker
Verwerker verwerkt de persoonsgegevens uitsluitend op basis van gedocumenteerde instructies van Verwerkingsverantwoordelijke, waaronder begrepen de instructies die volgen uit de functionaliteit van de Dienst, tenzij een op Verwerker toepasselijke wettelijke verplichting hem tot verwerking verplicht.
Verwerker zorgt ervoor dat personen die gegevens mogen inzien (waaronder Verwerker zelf) gebonden zijn aan geheimhouding.
Verwerker treft passende technische en organisatorische maatregelen als bedoeld in artikel 32 AVG (zie Bijlage 3).
Verwerker verleent, rekening houdend met de aard van de verwerking en de hem beschikbare informatie, redelijke bijstand aan Verwerkingsverantwoordelijke bij: a. het afhandelen van verzoeken van betrokkenen (inzage, rectificatie, verwijdering, beperking, overdraagbaarheid, bezwaar); b. het melden van datalekken (art. 33 en 34 AVG); c. eventuele gegevensbeschermingseffectbeoordelingen en voorafgaande raadpleging van de toezichthoudende autoriteit.
De standaardfuncties van de Dienst (zoals de export in artikel 9) zijn daarbij inbegrepen. Vraagt de bijstand meer dan twee uur werk per verzoek, dan mag Verwerker daarvoor een redelijk uurtarief in rekening brengen, nadat hij dat vooraf heeft gemeld.
Toegang door Verwerker. Verwerker (en zijn medewerkers/uitvoerders) raadpleegt de persoonsgegevens van leden alleen wanneer dat nodig is voor: het onderhouden en beveiligen van de Dienst, het oplossen van een storing of bug, of een concreet, door Verwerkingsverantwoordelijke of een betrokkene ingediend supportverzoek. Elke toegang via het operatorpaneel van Verwerker tot gegevens van een club wordt vastgelegd (club, onderdeel en tijdstip; zie Bijlage 3). Verwerker gebruikt de gegevens nooit voor eigen doeleinden, verkoopt of deelt ze niet aan derden, en analyseert ze niet voor andere doelen dan het functioneren van de Dienst.
Verwerker informeert Verwerkingsverantwoordelijke onmiddellijk indien een instructie naar zijn oordeel in strijd is met toepasselijke privacywetgeving.
Artikel 5 — Inschakeling van subverwerkers
- Verwerkingsverantwoordelijke geeft Verwerker toestemming om de in Bijlage 2 genoemde subverwerkers in te schakelen voor de daarbij vermelde onderdelen van de Dienst.
- Verwerker informeert Verwerkingsverantwoordelijke voorafgaand over het voornemen om een nieuwe subverwerker in te schakelen of te vervangen, en biedt de mogelijkheid daartegen binnen 14 dagen bezwaar te maken. Is het bezwaar redelijk en kan Verwerker de Dienst niet zonder die subverwerker blijven leveren, dan mag Verwerkingsverantwoordelijke de Hoofdovereenkomst opzeggen en krijgt hij het vooruitbetaalde bedrag voor de tijd na beëindiging terug.
- Verwerker legt aan iedere subverwerker gelijkwaardige gegevensbeschermings- verplichtingen op als in deze overeenkomst, in de regel door de standaardverwerkersovereenkomst van die subverwerker te sluiten. Verwerker blijft tegenover Verwerkingsverantwoordelijke verantwoordelijk voor het nakomen van die verplichtingen door de subverwerker, binnen de grenzen van artikel 10.
Artikel 6 — Doorgifte buiten de EER
- Verwerker laat de opslag en verwerking van de ledengegevens plaatsvinden in de EU (hosting en database).
- Een in Bijlage 2 genoemde subverwerker kan gegevens buiten de EER verwerken. Dat staat dan in Bijlage 2 vermeld, en de doorgifte vindt plaats op basis van het EU-VS Data Privacy Framework of EU-standaardcontract- bepalingen, zoals vastgelegd in de verwerkersovereenkomst van de betreffende subverwerker.
Artikel 7 — Meldplicht datalekken
- Verwerker meldt een (vermoedelijke) inbreuk op de beveiliging van persoonsgegevens aan Verwerkingsverantwoordelijke zonder onredelijke vertraging nadat Verwerker daarvan kennis heeft genomen, en streeft ernaar dat binnen 48 uur te doen.
- De melding omvat, voor zover bekend: de aard van de inbreuk, de (categorieën en geschatte aantallen) betrokken personen en gegevens, de vastgestelde en voorgestelde maatregelen, en contactgegevens voor nadere vragen. Ontbrekende informatie volgt zodra die beschikbaar is.
- Verwerker werkt mee aan het (verder) onderzoeken van de inbreuk en aan eventuele meldingen door Verwerkingsverantwoordelijke aan de Autoriteit Persoonsgegevens en/of betrokkenen.
Artikel 8 — Audit
- Verwerkingsverantwoordelijke heeft het recht om, na voorafgaand schriftelijk verzoek met een redelijke termijn, de naleving van deze overeenkomst door Verwerker te (laten) controleren, bijvoorbeeld door het opvragen van relevante documentatie.
- Gezien de schaal van de Dienst kan Verwerker in plaats van een audit ter plaatse ook volstaan met het verstrekken van schriftelijke informatie over de getroffen maatregelen.
- Een audit kan hoogstens eenmaal per kalenderjaar plaatsvinden (tenzij een datalek of een bevel van de toezichthoudende autoriteit anders vereist), is voor rekening van Verwerkingsverantwoordelijke, vindt plaats onder geheimhouding en geeft nooit toegang tot gegevens van andere clubs of tot beveiligingsgevoelige informatie waarmee de Dienst kan worden aangevallen.
Artikel 9 — Teruggave en vernietiging van gegevens
- Na afloop van de Hoofdovereenkomst, of eerder op verzoek van Verwerkingsverantwoordelijke, zal Verwerker naar keuze van Verwerkingsverantwoordelijke: a. alle persoonsgegevens van de club en haar leden exporteren in een gangbaar formaat en aan Verwerkingsverantwoordelijke overhandigen (de Dienst biedt daarvoor de exportfunctie onder Abonnement); en/of b. alle persoonsgegevens van de club en haar leden verwijderen uit de productieomgeving, en uit de back-ups binnen de bewaartermijn daarvan bij de databaseleverancier (Neon; momenteel maximaal 6 uur, afhankelijk van het gekozen abonnement bij Neon), tenzij een wettelijke bepaling opslag verplicht.
- Na het einde van de Hoofdovereenkomst blijven de persoonsgegevens drie (3) maanden beschikbaar, zodat Verwerkingsverantwoordelijke ze kan exporteren of het abonnement kan hervatten. Na die drie maanden verwijdert Verwerker de gegevens automatisch zoals onder 1b, tenzij Verwerkingsverantwoordelijke eerder om verwijdering verzoekt.
- Een individueel lid kan via de Beheerder zijn persoonsgegevens laten verwijderen. Verwerker voert dit uit via de functie "Gegevens verwijderen" in de Dienst: de naam, het e-mailadres, het wachtwoord, de pushtokens en de geüploade factuur-PDF's van dat lid worden verwijderd, en het lid wordt inactief en anoniem ("Verwijderd lid"). De bedragen en factuurregels blijven alleen anoniem bestaan, zodat de afrekeningen van de overige leden kloppen; zij zijn dan niet meer tot een persoon herleidbaar.
Artikel 10 — Aansprakelijkheid
- Voor de aansprakelijkheid van Verwerker onder deze overeenkomst gelden de aansprakelijkheidsbepalingen (artikel 11) van de Algemene Voorwaarden Zaakrekening, die deel uitmaken van de Hoofdovereenkomst. Het daar opgenomen maximum geldt voor alle vorderingen uit of in verband met de Hoofdovereenkomst en deze overeenkomst samen.
- Dwingend recht blijft onverlet. Rechten van betrokkenen jegens ieder van Partijen op grond van artikel 82 AVG worden niet beperkt door deze overeenkomst; onderling is Verwerker slechts aansprakelijk voor het deel van de schade dat aan hem is toe te rekenen.
Artikel 11 — Duur en beëindiging
Deze overeenkomst gaat in op het moment van acceptatie bij aanmelding voor de Dienst en loopt zolang de Hoofdovereenkomst duurt. Beëindiging van de Hoofdovereenkomst beëindigt automatisch deze overeenkomst, onverminderd artikel 9.
Bijlage 1 — Categorieën persoonsgegevens en betrokkenen
| Gegevenscategorie | Voorbeeld / herkomst in de app | Betrokkene |
|---|---|---|
| Naam | Naam van het lid, dient ook als inlognaam | Lid |
| E-mailadres | E-mailadres van het lid (optioneel) | Lid |
| Wachtwoord (gehasht) | Nooit leesbaar opgeslagen | Lid |
| Rol | Of het lid Beheerder (Thesaurier) is | Lid |
| Factuur-PDF | De geüploade factuur met factuurnummer en totaalbedrag | Lid |
| Factuurregels | Datum, omschrijving, aantal, prijs, bedrag en btw per regel | Lid |
| Voorgeschoten kosten | Wie wat heeft voorgeschoten of betaald | Lid |
| Push-token | Apparaat-token voor pushmeldingen | Lid |
| Mislukte inlogpoging | Bevat mogelijk een IP-adres, alleen voor rate limiting en kortlevend | Lid / onbekende bezoeker |
| Uitnodigingslink | Wie de link heeft aangemaakt (alleen een hash van de link zelf) | Lid (Beheerder) |
| Wachtwoordherstel-token | Alleen een hash, kortlevend | Lid |
| Acceptatie van voorwaarden | Versie en tijdstip van acceptatie door de Beheerder | Beheerder |
| Toegangslog operatorpaneel | Club, onderdeel en tijdstip van elke toegang door Verwerker; geen ledengegevens | Geen |
Bijlage 2 — Subverwerkers
| Subverwerker | Rol | Locatie / regio | Doorgifte buiten EER |
|---|---|---|---|
| Vercel Inc. | Hosting van de applicatie (compute), inclusief cookieloze statistieken (Vercel Analytics / Speed Insights) | EU-regio | Vercel is een VS-bedrijf; doorgifte op basis van het Data Privacy Framework of standaardcontractbepalingen (art. 6.2) |
| Neon (Neon, Inc.) | Databasehosting (PostgreSQL) | EU-regio | Neon is een VS-bedrijf; doorgifte op basis van het Data Privacy Framework of standaardcontractbepalingen (art. 6.2) |
| Resend (Resend, Inc.) | Versturen van e-mails (wachtwoordherstel, uitnodigingen, bevestiging van de aanmelding); ziet het e-mailadres van de ontvanger en de inhoud van de mail | E-mails worden verzonden vanuit de EU (Ierland); account-, log- en e-mailgegevens staan volgens Resend echter in de VS | Ja — VS, op basis van de verwerkersovereenkomst van Resend (art. 6.2) |
| Stripe Payments Europe, Ltd. | Betalingsverwerking voor het clubabonnement. Betaalgegevens (kaart/iDEAL/incasso) komen nooit in de app of database van Verwerker; Stripe treedt hiervoor mede als zelfstandig verwerkingsverantwoordelijke op | EU/Ierland | Stripe kan gegevens naar de VS doorgeven op basis van het Data Privacy Framework of standaardcontractbepalingen (art. 6.2) |
| Apple Inc. (Apple Push Notification service) | Bezorgen van pushmeldingen naar iOS-apparaten (alleen het device-token, geen ledengegevens) | Wereldwijd | Ja — VS, op basis van Apples eigen doorgiftemechanisme |
Bijlage 3 — Technische en organisatorische beveiligingsmaatregelen
- Wachtwoorden worden nooit in leesbare vorm opgeslagen, uitsluitend gehasht.
- Elke club is een afzonderlijke tenant. Alle gegevens van een club hebben een
clubId, en alle zoekopdrachten in de Dienst worden daarbinnen uitgevoerd; de scheiding is zo ontworpen dat de ene club niet bij gegevens van een andere kan. - Toegang tot de beheeromgevingen van de productiediensten (hosting, database, betaalprovider, e-mail) is beveiligd met tweefactorauthenticatie (2FA).
- Ontwikkeling en tests gebeuren met fictieve testdata, niet met een kopie van echte ledengegevens.
- Verbindingen tussen de app en de gebruiker lopen versleuteld via HTTPS/TLS.
- Mislukte inlogpogingen worden gelimiteerd (rate limiting) om wachtwoord-gokpogingen te bemoeilijken.
- Elke toegang van Verwerker tot gegevens van een club via het operatorpaneel wordt vastgelegd in een toegangslog (club, onderdeel, tijdstip) en een jaar bewaard.
- De Beheerder kan alle gegevens van de club zelf downloaden (exportfunctie onder Abonnement), ook wanneer de club alleen-lezen is, en de gegevens van een lid laten verwijderen.
- Gegevens van clubs waarvan de overeenkomst meer dan drie maanden is beëindigd worden automatisch verwijderd.