DATAFIREFLY LIMITED
Verwerkersovereenkomst (DPA)
Artikel 28 AVG, verhouding verwerkingsverantwoordelijke / verwerker
Versie 1.0, van kracht vanaf 18 april 2026
De Engelse versie is de rechtsgeldige tekst. Deze vertaling wordt uitsluitend ter informatie verstrekt; bij enig verschil prevaleert de Engelse versie.
Deze verwerkersovereenkomst (de "DPA") wordt gesloten tussen:
- DATAFIREFLY LIMITED, een vennootschap naar Iers recht met ondernemingsnummer 810100, met statutaire zetel te 15A Main Street, Blackrock, Dublin, Ierland, A94T8P8, optredend als verwerker in de zin van de AVG (hierna de "verwerker" of "Datafirefly"), vertegenwoordigd via [email protected];
- En de zakelijke klant zoals aangeduid in de hoofdovereenkomst of de ondertekende bestelbon, of, voor online afgenomen diensten, door het account dat bij het aanmelden is aangemaakt en de daarbij aanvaarde algemene voorwaarden, optredend als verwerkingsverantwoordelijke (hierna de "verwerkingsverantwoordelijke" of de "klant").
Ieder afzonderlijk een "partij" en samen de "partijen".
Aanhef
In het kader van de diensten die de klant bij Datafirefly afneemt (SaaS-platformen, gehoste modules, integraties, Data Hub, advies, onderhoud) verwerkt Datafirefly persoonsgegevens namens de klant. Deze DPA kadert die verwerking overeenkomstig artikel 28 van Verordening (EU) 2016/679 (de "AVG"), de Ierse Data Protection Act 2018 en de richtsnoeren van het Europees Comité voor gegevensbescherming (EDPB).
Deze DPA gaat bij tegenstrijdigheid voor op elke gegevensbeschermingsclausule in de algemene voorwaarden. Zij vult die voorwaarden aan zonder ze op andere punten te vervangen.
Artikel 1, definities
De in deze DPA gebruikte begrippen hebben de betekenis die de AVG eraan geeft, in het bijzonder: "persoonsgegevens", "verwerking", "verwerkingsverantwoordelijke", "verwerker", "betrokkene", "inbreuk in verband met persoonsgegevens", "doorgifte", "toezichthoudende autoriteit", "derde landen", "standaardcontractbepalingen".
Artikel 2: voorwerp en reikwijdte van de verwerking
2.1 De verwerkingsverantwoordelijke vertrouwt de verwerker, strikt binnen de uitvoering van de hoofdovereenkomst, de verwerking toe van de persoonsgegevens die in bijlage 1 bij deze DPA zijn beschreven.
2.2 De verwerker verwerkt die gegevens uitsluitend op gedocumenteerde instructie van de verwerkingsverantwoordelijke. De hoofdovereenkomst, de instellingen die de klant binnen de diensten configureert, deze DPA en elke schriftelijke opdracht van de verwerkingsverantwoordelijke gelden als gedocumenteerde instructie.
2.3 Meent de verwerker dat een instructie van de verwerkingsverantwoordelijke in strijd is met de AVG of met enig ander gegevensbeschermingsrecht van de Unie of van een lidstaat, dan stelt hij de verwerkingsverantwoordelijke daarvan onverwijld in kennis.
Artikel 3: duur van de verwerking
3.1 Deze DPA treedt in werking op de datum waarop de hoofdovereenkomst wordt aanvaard en blijft van kracht zolang de verwerker persoonsgegevens namens de verwerkingsverantwoordelijke verwerkt.
3.2 De verplichtingen van de verwerker blijven na afloop van de verwerking gelden voor het teruggeven of wissen van de gegevens zoals bepaald in artikel 11.
Artikel 4, verplichtingen van de verwerker
Overeenkomstig artikel 28 AVG verbindt de verwerker zich ertoe:
- Persoonsgegevens uitsluitend te verwerken op gedocumenteerde instructie van de verwerkingsverantwoordelijke, ook met betrekking tot doorgiften buiten de Europese Economische Ruimte, tenzij het recht van de Unie of van een lidstaat hem daartoe verplicht; in dat geval stelt de verwerker de verwerkingsverantwoordelijke vóór de verwerking van dat wettelijke voorschrift in kennis, tenzij dat wettelijk verboden is
- Ervoor te zorgen dat de tot verwerking gemachtigde personen zich tot geheimhouding hebben verbonden of door een passende wettelijke geheimhoudingsplicht zijn gebonden
- Passende technische en organisatorische maatregelen te treffen om de beveiliging van de verwerking te waarborgen (artikel 32 AVG), zoals beschreven in bijlage 2
- De voorwaarden voor het inschakelen van subverwerkers na te leven (artikel 6 van deze DPA)
- De verwerkingsverantwoordelijke met passende maatregelen bij te staan bij het vervullen van zijn plicht om te antwoorden op verzoeken van betrokkenen (artikelen 12 tot en met 23 AVG)
- De verwerkingsverantwoordelijke bij te staan bij het nakomen van de verplichtingen inzake beveiliging van de verwerking, melding van inbreuken, gegevensbeschermingseffectbeoordelingen en voorafgaande raadpleging (artikelen 32 tot en met 36 AVG)
- Na afloop van de diensten, naar keuze van de verwerkingsverantwoordelijke, alle persoonsgegevens te wissen of terug te geven en bestaande kopieën te wissen, tenzij het recht van de Unie of van een lidstaat opslag voorschrijft
- De verwerkingsverantwoordelijke alle informatie ter beschikking te stellen die nodig is om de naleving van de verplichtingen uit artikel 28 AVG aan te tonen en audits mogelijk te maken, overeenkomstig artikel 10 van deze DPA
Artikel 5, verplichtingen van de verwerkingsverantwoordelijke
De verwerkingsverantwoordelijke:
- Beschikt over een geldige rechtsgrond voor elke verwerking die hij aan de verwerker toevertrouwt (artikel 6 AVG)
- Informeert de betrokkenen overeenkomstig de artikelen 13 en 14 AVG
- Verzamelt de toestemming waar die vereist is en bewaart het bewijs daarvan
- Geeft duidelijke, gedocumenteerde en AVG-conforme instructies
- Verstrekt de verwerker uitsluitend gegevens die strikt noodzakelijk zijn om de diensten uit te voeren (minimalisatie)
- Geeft geen gevoelige gegevens in de zin van artikel 9 AVG door zonder de verwerker daarover eerst te informeren en, indien nodig, een specifiek addendum te ondertekenen
Artikel 6, subverwerkers
6.1 De verwerkingsverantwoordelijke machtigt de verwerker uitdrukkelijk om de subverwerkers in te schakelen die in bijlage 3 bij deze DPA zijn opgesomd.
6.2 De verwerker informeert de verwerkingsverantwoordelijke schriftelijk over elke voorgenomen toevoeging of vervanging van een subverwerker, met een opzegtermijn van ten minste 30 kalenderdagen. De verwerkingsverantwoordelijke kan zich tegen die wijziging verzetten op gegronde gegevensbeschermingsgronden. Bij verzet zoeken de partijen te goeder trouw naar een oplossing; wordt die niet gevonden, dan kan de verwerkingsverantwoordelijke de hoofdovereenkomst zonder kosten beëindigen.
6.3 De verwerker blijft jegens de verwerkingsverantwoordelijke volledig aansprakelijk voor het nakomen van de verplichtingen door subverwerkers. Hij sluit met elke subverwerker een overeenkomst die gelijkwaardige gegevensbeschermingsverplichtingen oplegt.
Artikel 7: doorgifte buiten de Europese Economische Ruimte
7.1 Elke doorgifte van gegevens buiten de EER vindt plaats overeenkomstig hoofdstuk V van de AVG. De toepasselijke waarborgen zijn beschreven in bijlage 4.
7.2 De verwerker geeft waar mogelijk de voorkeur aan ontvangers binnen de EER of in een land waarvoor de Europese Commissie een adequaatheidsbesluit heeft genomen.
7.3 Voor doorgiften naar derde landen die niet als adequaat zijn erkend, past de verwerker de door de Europese Commissie vastgestelde standaardcontractbepalingen ("SCC") toe, of een ander conform doorgiftemechanisme (bindende bedrijfsvoorschriften, gedragscodes, certificering).
7.4 De verwerker voert, waar vereist, een Transfer Impact Assessment uit en treft de aanvullende maatregelen die nodig zijn om een beschermingsniveau te waarborgen dat in wezen gelijkwaardig is aan dat van de EER.
Artikel 8, beveiliging van de verwerking
8.1 De verwerker treft de passende technische en organisatorische maatregelen beschreven in bijlage 2 om een op het risico afgestemd beveiligingsniveau te waarborgen, waaronder:
- Versleuteling van gegevens tijdens het transport en, waar relevant, in rust
- Toegangsbeheer volgens het beginsel van minimale rechten
- Sterke authenticatie voor beheerders en operatoren
- Logging en monitoring van toegang en handelingen
- Regelmatige, geteste en geïsoleerde back-ups
- Procedures voor bedrijfscontinuïteit en herstel na calamiteiten
- Bewustwording en opleiding van medewerkers
8.2 De beveiligingsmaatregelen worden periodiek herzien en kunnen door de verwerker op elk moment worden versterkt in het kader van continue verbetering. Zij mogen niet worden afgezwakt zonder instemming van de verwerkingsverantwoordelijke.
Artikel 9: inbreuk in verband met persoonsgegevens
9.1 De verwerker meldt elke inbreuk in verband met persoonsgegevens aan de verwerkingsverantwoordelijke binnen uiterlijk 48 uur nadat hij daarvan kennis heeft gekregen, per e-mail aan het door de verwerkingsverantwoordelijke aangewezen privacycontact.
9.2 De melding bevat, voor zover mogelijk:
- Een beschrijving van de aard van de inbreuk, de categorieën en het geschatte aantal betrokkenen en betrokken registraties
- De contactgegevens van de functionaris voor gegevensbescherming of het contactpunt
- De waarschijnlijke gevolgen van de inbreuk
- De maatregelen die zijn genomen of worden voorgesteld om de inbreuk aan te pakken en de gevolgen ervan te beperken
9.3 De verwerker werkt volledig samen met de verwerkingsverantwoordelijke, in het bijzonder om die in staat te stellen zijn meldplicht bij de toezichthoudende autoriteit na te komen (artikel 33 AVG) en, in voorkomend geval, de betrokkenen in te lichten (artikel 34).
Artikel 10, audit en controle
10.1 De verwerker stelt de verwerkingsverantwoordelijke op schriftelijk verzoek alle informatie ter beschikking die nodig is om de naleving van zijn AVG-verplichtingen aan te tonen: beveiligingsbeleid, certificeringen, recente externe auditrapporten, testresultaten.
10.2 De verwerkingsverantwoordelijke kan, op eigen kosten en met een redelijke vooraankondiging van 30 kalenderdagen, jaarlijks een audit uitvoeren op de beveiligingsmaatregelen en de verwerkingen. De audit vindt plaats tijdens kantooruren, in omstandigheden die de bedrijfsvoering niet verstoren, en met inachtneming van de vertrouwelijkheid van andere klanten.
10.3 Bij gegronde verdenking van een ernstige inbreuk kan een uitzonderlijke audit plaatsvinden met een vooraankondiging van 10 werkdagen. De bevindingen kunnen leiden tot plannen met corrigerende maatregelen.
10.4 De verwerkingsverantwoordelijke kan een onafhankelijke derde aanwijzen om de audit uit te voeren, op voorwaarde dat die derde gebonden is aan een gelijkwaardige geheimhoudingsplicht en geen rechtstreekse concurrent van de verwerker is.
Artikel 11: einde van de verwerking en lot van de gegevens
11.1 Bij beëindiging of afloop van de hoofdovereenkomst geeft de verwerker, op schriftelijke instructie van de verwerkingsverantwoordelijke en binnen uiterlijk 30 kalenderdagen, de gegevens terug in een gangbaar en machineleesbaar elektronisch formaat, dan wel wist hij ze definitief.
11.2 Blijft een instructie van de verwerkingsverantwoordelijke uit na afloop van de termijn van 30 dagen, dan wist de verwerker de gegevens.
11.3 De verwerker mag kopieën bewaren, strikt voor zover nodig om aan een wettelijke verplichting te voldoen (boekhouding, geschillen). Die kopieën blijven onderworpen aan dezelfde beveiligings- en geheimhoudingsverplichtingen.
11.4 De verwerker verstrekt op verzoek een verwijderingsattest.
Artikel 12: aansprakelijkheid en beperking
12.1 Elke partij is aansprakelijk voor schade veroorzaakt door verwerking die niet aan de AVG voldoet, onder de voorwaarden van artikel 82 AVG.
12.2 De aansprakelijkheid van de verwerker uit hoofde van deze DPA is beperkt overeenkomstig de bepalingen van de algemene voorwaarden, behoudens dwingende wettelijke bepalingen die anders bepalen, in het bijzonder administratieve geldboeten opgelegd door de toezichthoudende autoriteit.
12.3 De partijen verbinden zich ertoe te goeder trouw samen te werken bij geschillen of administratieve procedures over gegevensbescherming.
Artikel 13: algemene bepalingen
13.1 Op deze DPA is Iers recht van toepassing, overeenkomstig de algemene voorwaarden. Elk geschil wordt voorgelegd aan de bevoegde rechter te Dublin.
13.2 De bijlagen maken integraal deel uit van deze DPA. Bij tegenstrijdigheid tussen het corpus van de DPA en de bijlagen gaat het corpus voor.
13.3 Elke wijziging van de DPA wordt vastgelegd in een door beide partijen ondertekend schriftelijk addendum. De verwerker mag bijlage 3 (subverwerkers) evenwel eenzijdig bijwerken volgens de procedure van artikel 6.
13.4 De ongeldigheid van een clausule tast de geldigheid van de overige clausules niet aan.
Bijlage 1, beschrijving van de verwerking
| Onderdeel | Beschrijving |
|---|---|
| Verwerkingsdoeleinden | Levering van de SaaS-diensten en modules die de verwerkingsverantwoordelijke afneemt: CRM, marketing, verkoopopvolging, e-commerce, analytics, technische ondersteuning |
| Categorieën betrokkenen | Klanten, prospects, zakelijke contacten, eindgebruikers, medewerkers van de verwerkingsverantwoordelijke |
| Categorieën gegevens | Identificatiegegevens (naam, e-mail, telefoon, bedrijf), commerciële gegevens (historiek, offertes, facturen), verbindings- en technische gegevens, gedragsgegevens (e-mailopens, kliks, sitebezoek), betaalgegevens (via Stripe) |
| Gevoelige gegevens | Standaard geen; elke verwerking van gevoelige gegevens vereist een specifiek addendum |
| Verwerkingshandelingen | Verzamelen, opslaan, raadplegen, analyseren, exporteren, doorgeven aan gemachtigde ontvangers, segmenteren, marketingcommunicatie, wissen |
| Bewaartermijn | Volgens de instructies van de verwerkingsverantwoordelijke en het gedocumenteerde bewaarbeleid (actief CRM, looptijd van de overeenkomst + 3 jaar voor prospects, boekhoudkundige verplichtingen). Events die op doorgifte wachten (account boven zijn tegoed): versleutelde bewaring (AES-256-GCM) gedurende ten hoogste zeven (7) dagen, uitsluitend met het oog op uitgestelde doorgifte naar de bestemmingsplatformen. Automatische verwijdering zodra die termijn verstrijkt of zodra de doorgifte heeft plaatsgevonden. |
| Aard van de verwerking | Geautomatiseerde verwerking voor commerciële en technische doeleinden, zonder besluit met rechtsgevolgen in de zin van artikel 22 AVG |
| Terugleggen van platformrapporten | Wanneer de Verwerkingsverantwoordelijke de bijbehorende leestoestemming heeft verleend (Google-OAuth-scopes adwords en analytics.readonly), leest de Verwerker geaggregeerde dagtotalen (aantal conversies en conversiewaarde per dag) terug uit Google Ads en Google Analytics 4, uitsluitend om deze te vergelijken met de namens de Verwerkingsverantwoordelijke doorgegeven gebeurtenissen. Die rapporten bevatten geen persoonsgegevens en er kan geen betrokkene uit worden geïdentificeerd. De toestemming is alleen-lezen: zij verleent geen enkele mogelijkheid om de accounts van de Verwerkingsverantwoordelijke te wijzigen en kan op elk moment vanuit diens Google-account worden ingetrokken. Er komt geen nieuwe subverwerker bij: Google Ireland Limited staat al in Bijlage 3. |
Bijlage 2: technische en organisatorische beveiligingsmaatregelen
Technische maatregelen
- Versleuteling met minimaal TLS 1.2 voor alle externe communicatie (verplicht HTTPS)
- Hashing van wachtwoorden met een robuuste cryptografische functie (bcrypt of gelijkwaardig)
- Sterke tweefactorauthenticatie voor beheerderstoegang
- Logische scheiding van omgevingen (productie, staging, ontwikkeling)
- Isolatie van klantendatabases met toegangscontrole op applicatieniveau
- Geautomatiseerde dagelijkse back-ups, ten minste 30 dagen bewaard, opgeslagen op afzonderlijke infrastructuur
- Applicatiefirewall en anti-DDoS-bescherming bij de hostingprovider
- Beveiligingsupdates die binnen een redelijke termijn na publicatie van de patch worden toegepast
- Logging van beheerderstoegang en gevoelige handelingen
- Antivirus en monitoring van de werkstations met beheerderstoegang
Organisatorische maatregelen
- Toegangsbeleid volgens het beginsel van minimale rechten
- Geheimhoudingsverklaring ondertekend door elke medewerker met toegang tot gegevens
- Bewustwording en opleiding van medewerkers rond gegevensbescherming
- Gedocumenteerde procedure voor het beheer van incidenten en inbreuken
- Jaarlijkse herziening van de beveiligingsmaatregelen en de toegangsrechten
- Gedocumenteerde procedures voor bedrijfscontinuïteit en herstel na calamiteiten
- Overeenkomsten met subverwerkers die gelijkwaardige gegevensbeschermingsverplichtingen opleggen
Bijlage 3, gemachtigde subverwerkers
De lijst met subverwerkers wordt door de verwerker bijgewerkt volgens de procedure van artikel 6. De versie die geldt op de ingangsdatum van deze DPA is:
| Subverwerker | Doel | Locatie | Doorgifte buiten de EER |
|---|---|---|---|
| O2switch | Hosting van serverinfrastructuur | Frankrijk (EER) | Nee |
| Hetzner Online GmbH | Hosting van de server-side dienst (verwerking van conversie-events) | Duitsland (EER) | Nee |
| Cloudflare, Inc. | Beveiligde tunnel / edge proxy / CDN voor de server-side dienst | Verenigde Staten | Ja: DPF + standaardcontractbepalingen (SCC) |
| Stripe Technology Europe Limited | Betalingsverwerking | Ierland (EER) | Gedeeltelijk (Stripe-groep VS, SCC van kracht) |
| Google Ireland Limited | Publieksmeting (Google Analytics, met toestemming) | Ierland (EER) | Ja, VS: SCC en aanvullende maatregelen |
| Meta Platforms Ireland Limited | Advertenties en meting (met toestemming) | Ierland (EER) | Ja, VS: SCC en aanvullende maatregelen |
| Anthropic | AI-modellen voor generatieve functies (naar configuratie van de klant) | Verenigde Staten | Ja: SCC en versleuteling |
| OpenAI | AI-modellen voor generatieve functies (naar configuratie van de klant) | Verenigde Staten | Ja: SCC en versleuteling |
Bijlage 4: doorgiften buiten de EER en waarborgen
Voor ontvangers buiten de EER die niet onder een adequaatheidsbesluit vallen, past de verwerker de standaardcontractbepalingen (SCC) toe die de Europese Commissie heeft vastgesteld in Uitvoeringsbesluit (EU) 2021/914 van 4 juni 2021, waar nodig aangevuld met bijkomende maatregelen (end-to-end versleuteling, pseudonimisering, toegangsbeperkingen, juridische risicobeoordeling van de lokale wetgeving).
De verwerker stelt de verwerkingsverantwoordelijke op schriftelijk verzoek de referenties ter beschikking van de SCC die met elke betrokken subverwerker zijn ondertekend, alsook de resultaten van de uitgevoerde Transfer Impact Assessments.
Officieel document
DATAFIREFLY LIMITED
Ondernemingsnummer 810100: 15A Main Street, Blackrock, Dublin, Ierland, A94T8P8
DPA: versie 1.0: april 2026