Verwerkersovereenkomst (Data Processing Agreement)
De DPA vormt een addendum bij de Gebruikersovereenkomst. In geval van strijdigheid prevaleert deze DPA voor wat betreft de verwerking van persoonsgegevens.
1. Partijen
- Verwerkingsverantwoordelijke: de zakelijke Gebruiker die persoonsgegevens van zijn eigen cliënten, medewerkers of contactpersonen invoert in het Platform (hierna: "Klant").
- Verwerker: Koersen Next, handelsnaam van Pas Consulting & Interim Management, KVK 74546481, gevestigd te Nederland, hierna: "Koersen Next".
2. Voorwerp en aard van de verwerking
- Klant verstrekt aan Koersen Next persoonsgegevens in het kader van het gebruik van het Platform voor portfolio-analyse, forecasting, monitoring en rapportage.
- Koersen Next verwerkt deze gegevens uitsluitend in opdracht en onder instructie van Klant, in overeenstemming met deze DPA en de Gebruikersovereenkomst.
- De verwerking vindt plaats voor de duur van de Gebruikersovereenkomst plus de wettelijke bewaartermijnen.
3. Categorieën van betrokkenen en persoonsgegevens
| Categorie betrokkenen | Persoonsgegevens |
|---|---|
| Cliënten van Klant | Naam, e-mail, telefoon (optioneel), portfolio data, transactiehistorie, doelallocaties |
| Medewerkers van Klant | Naam, e-mail, accountrol, IP-adres, inloggeschiedenis |
| Contactpersonen | Naam, e-mail, functie, organisatie |
Koersen Next verwerkt geen bijzondere persoonsgegevens (gezondheid, ras, religie, politieke voorkeur, etc.) en geen strafrechtelijke gegevens namens Klant.
4. Doel en duur van de verwerking
Koersen Next verwerkt de persoonsgegevens uitsluitend voor de doeleinden die nodig zijn voor het leveren van het Platform, waaronder:
- Authenticatie en accountbeheer
- Het tonen van portfolio-analyses en verwachtingen
- Het versturen van transactionele e-mails (alerts, rapporten)
- Beveiliging, fraudepreventie en fout-debugging
- Wettelijke verplichtingen (boekhouding, fiscaliteit)
De verwerking duurt zolang de Gebruikersovereenkomst van kracht is plus de bewaartermijnen zoals beschreven in de Privacyverklaring.
5. Verplichtingen van Koersen Next als Verwerker
- Koersen Next verwerkt persoonsgegevens uitsluitend op gedocumenteerde instructie van Klant, ook wat betreft doorgiften aan derde landen, behoudens voor zover een wettelijke verplichting van toepassing is.
- Koersen Next waarborgt dat personen die toegang hebben tot persoonsgegevens vertrouwelijkheid hebben toegezegd of onder een wettelijke geheimhoudingsplicht vallen.
- Koersen Next treft passende technische en organisatorische maatregelen ter beveiliging van persoonsgegevens, zoals beschreven in Annex 2.
- Koersen Next verleent Klant redelijke bijstand bij het voldoen aan zijn verplichtingen onder AVG art. 32-36 (beveiliging, datalekmelding, DPIA).
- Koersen Next stelt Klant ter beschikking alle informatie die nodig is om aan te tonen dat aan de verplichtingen uit AVG art. 28 wordt voldaan en staat audits toe (zie art. 11).
- Bij beëindiging van de Gebruikersovereenkomst verwijdert Koersen Next alle persoonsgegevens binnen 30 dagen, of retourneert deze op verzoek van Klant in een gangbaar formaat (CSV/JSON), behoudens wettelijke bewaarplichten.
6. Sub-verwerkers
- Klant geeft Koersen Next algemene toestemming om sub-verwerkers in te schakelen voor de verwerking van persoonsgegevens. De actuele lijst staat in de Privacyverklaring sectie 4 en omvat in elk geval:
- OVH SAS (Duitsland (EU)) voor server hosting en database
- Anthropic PBC (Verenigde Staten), Claude AI API onder Standard Contractual Clauses
- Mollie B.V. (Nederland, EU), betalingsverwerking, geen doorgifte buiten EU
- Strato AG (Duitsland, EU), transactionele e-mail
- Twilio Inc. (VS), eenmalige SMS-verificatie van het telefoonnummer bij registratie, onder Standard Contractual Clauses
- Koersen Next legt aan elke sub-verwerker dezelfde verplichtingen op met betrekking tot gegevensbescherming als in deze DPA zijn opgenomen.
- Koersen Next informeert Klant over voorgenomen wijzigingen met betrekking tot toevoegen of vervangen van sub-verwerkers, waarbij Klant 30 dagen de gelegenheid krijgt om bezwaar te maken.
- Bij gegrond bezwaar zoeken partijen gezamenlijk naar een redelijke oplossing. Indien geen oplossing wordt gevonden, kan Klant de Gebruikersovereenkomst beëindigen zonder kosten voor de betreffende dienst.
7. Internationale doorgifte
- Bepaalde sub-verwerkers (Anthropic, Twilio) zijn gevestigd in derde landen die door de Europese Commissie niet zijn aangemerkt als landen met een passend beschermingsniveau.
- Voor deze doorgiften gelden de Standard Contractual Clauses (Module 2, verwerker tot verwerker) zoals vastgesteld door de Europese Commissie (Besluit 2021/914).
- Mollie B.V. is gevestigd in Nederland en verwerkt alle betaalgegevens binnen de EU.
- Koersen Next heeft voor doorgiften naar de VS een Transfer Impact Assessment (TIA) uitgevoerd en aanvullende waarborgen geïmplementeerd waar nodig (encryptie, pseudonimisering, datacontrols).
8. Datalekken
- Koersen Next stelt Klant zonder onredelijke vertraging en in elk geval binnen 48 uur na ontdekking in kennis van een inbreuk in verband met persoonsgegevens (datalek) als bedoeld in AVG art. 33.
- De melding bevat ten minste:
- De aard van de inbreuk en de categorieën en aantallen betrokkenen en persoonsgegevens
- De waarschijnlijke gevolgen
- De maatregelen die Koersen Next heeft genomen of voorstelt te nemen om de inbreuk aan te pakken
- Contactgegevens van een verantwoordelijke functionaris
- Koersen Next verleent Klant redelijke bijstand bij eventuele meldingen aan toezichthouders en betrokkenen.
9. Bijstand bij rechten van betrokkenen
- Indien een betrokkene bij Klant een verzoek indient ter uitoefening van zijn rechten onder AVG art. 12-22, en de uitvoering van dat verzoek vereist actie door Koersen Next, verleent Koersen Next redelijke bijstand binnen 14 kalenderdagen.
- Koersen Next biedt zelfbedieningsfunctionaliteit voor inzage en data-export waarmee Klant veel verzoeken zelf kan afhandelen.
10. Aansprakelijkheid
- De aansprakelijkheid van partijen onder deze DPA is geregeld zoals in artikel 13 van de Gebruikersovereenkomst, met dien verstande dat de cap niet van toepassing is op aansprakelijkheid voor schending van AVG-verplichtingen voor zover dwingend recht dit niet toestaat.
- Iedere partij is aansprakelijk jegens betrokkenen op grond van AVG art. 82 voor zover de betreffende partij verantwoordelijk is voor de schending.
11. Audit
- Klant heeft het recht om eenmaal per kalenderjaar een audit te laten uitvoeren naar de naleving van deze DPA door een onafhankelijke, door beide partijen geaccepteerde auditor.
- Koersen Next stelt op verzoek van Klant kosteloos beschikbaar:
- De actuele Privacyverklaring en deze DPA
- De lijst met sub-verwerkers
- Beschrijving van technische en organisatorische maatregelen (Annex 2)
- Eventuele relevante security certificeringen of pen-test rapporten
- Een uitgebreide on-site audit kan worden uitgevoerd op kosten van Klant, mits ten minste 30 dagen tevoren aangekondigd en op een werkdag tijdens kantooruren.
12. Slot
- Deze DPA wordt beheerst door Nederlands recht.
- In geval van strijdigheid tussen deze DPA en de Gebruikersovereenkomst prevaleert deze DPA voor wat betreft de verwerking van persoonsgegevens.
- Wijzigingen vereisen schriftelijke instemming van beide partijen, met uitzondering van updates aan de sub-verwerkerlijst (zie art. 6).
Annex 1. Verwerkingsbeschrijving
Aard: opslag, verwerking, analyse en presentatie van portfolio- en accountdata via een SaaS-platform.
Doeleinden: portfolio-analyse, forecasting, alerts, rapportage, fraudepreventie.
Soort persoonsgegevens: identificatie- en contactgegevens, financiële gegevens, gebruikersgedrag, technische data.
Categorieën betrokkenen: cliënten, medewerkers en contactpersonen van Klant.
Duur: looptijd van de Gebruikersovereenkomst plus wettelijke bewaartermijnen.
Annex 2. Technische en organisatorische maatregelen
- Encryptie in transit: TLS 1.3 voor alle verbindingen, HSTS-header actief
- Encryptie at rest: versleutelde opslag van de database, versleutelde backups
- Wachtwoordhashing: Argon2id met unieke salt; het oudere PBKDF2-SHA256-schema wordt bij aanmelding automatisch omgezet
- Authenticatie: tweestapsverificatie verplicht voor alle accounts
- Toegangscontrole: role-based access control (RBAC), least privilege principe
- Logging: centrale audit logs van alle beheerhandelingen, 90 dagen bewaard
- Rate limiting: 500 req/min per IP tegen brute force
- Geo-blokkering: alleen toegang vanuit EU/EER (uitzondering: reizende gebruikers)
- Patches: OS- en library-updates binnen 30 dagen na publicatie
- Backups: dagelijkse incremental backup, wekelijkse full backup, off-site storage
- Disaster recovery: RTO 24 uur, RPO 24 uur
- Vulnerability management: automated dependency scanning, periodieke pen-tests
- Personeelsbeleid: NDA's, security training, beëindigingsprocedure met directe access revocation