Verwerkersovereenkomst

Artikel 28 AVG: Datafirefly Limited (verwerker)

DATAFIREFLY LIMITED

Verwerkersovereenkomst (DPA)

Artikel 28 AVG, verhouding verwerkingsverantwoordelijke / verwerker

Versie 1.0, van kracht vanaf 18 april 2026

De Engelse versie is de rechtsgeldige tekst. Deze vertaling wordt uitsluitend ter informatie verstrekt; bij enig verschil prevaleert de Engelse versie.

Deze verwerkersovereenkomst (de "DPA") wordt gesloten tussen:

Ieder afzonderlijk een "partij" en samen de "partijen".

Aanhef

In het kader van de diensten die de klant bij Datafirefly afneemt (SaaS-platformen, gehoste modules, integraties, Data Hub, advies, onderhoud) verwerkt Datafirefly persoonsgegevens namens de klant. Deze DPA kadert die verwerking overeenkomstig artikel 28 van Verordening (EU) 2016/679 (de "AVG"), de Ierse Data Protection Act 2018 en de richtsnoeren van het Europees Comité voor gegevensbescherming (EDPB).

Deze DPA gaat bij tegenstrijdigheid voor op elke gegevensbeschermingsclausule in de algemene voorwaarden. Zij vult die voorwaarden aan zonder ze op andere punten te vervangen.

Artikel 1, definities

De in deze DPA gebruikte begrippen hebben de betekenis die de AVG eraan geeft, in het bijzonder: "persoonsgegevens", "verwerking", "verwerkingsverantwoordelijke", "verwerker", "betrokkene", "inbreuk in verband met persoonsgegevens", "doorgifte", "toezichthoudende autoriteit", "derde landen", "standaardcontractbepalingen".

Artikel 2: voorwerp en reikwijdte van de verwerking

2.1 De verwerkingsverantwoordelijke vertrouwt de verwerker, strikt binnen de uitvoering van de hoofdovereenkomst, de verwerking toe van de persoonsgegevens die in bijlage 1 bij deze DPA zijn beschreven.

2.2 De verwerker verwerkt die gegevens uitsluitend op gedocumenteerde instructie van de verwerkingsverantwoordelijke. De hoofdovereenkomst, de instellingen die de klant binnen de diensten configureert, deze DPA en elke schriftelijke opdracht van de verwerkingsverantwoordelijke gelden als gedocumenteerde instructie.

2.3 Meent de verwerker dat een instructie van de verwerkingsverantwoordelijke in strijd is met de AVG of met enig ander gegevensbeschermingsrecht van de Unie of van een lidstaat, dan stelt hij de verwerkingsverantwoordelijke daarvan onverwijld in kennis.

Artikel 3: duur van de verwerking

3.1 Deze DPA treedt in werking op de datum waarop de hoofdovereenkomst wordt aanvaard en blijft van kracht zolang de verwerker persoonsgegevens namens de verwerkingsverantwoordelijke verwerkt.

3.2 De verplichtingen van de verwerker blijven na afloop van de verwerking gelden voor het teruggeven of wissen van de gegevens zoals bepaald in artikel 11.

Artikel 4, verplichtingen van de verwerker

Overeenkomstig artikel 28 AVG verbindt de verwerker zich ertoe:

Artikel 5, verplichtingen van de verwerkingsverantwoordelijke

De verwerkingsverantwoordelijke:

Artikel 6, subverwerkers

6.1 De verwerkingsverantwoordelijke machtigt de verwerker uitdrukkelijk om de subverwerkers in te schakelen die in bijlage 3 bij deze DPA zijn opgesomd.

6.2 De verwerker informeert de verwerkingsverantwoordelijke schriftelijk over elke voorgenomen toevoeging of vervanging van een subverwerker, met een opzegtermijn van ten minste 30 kalenderdagen. De verwerkingsverantwoordelijke kan zich tegen die wijziging verzetten op gegronde gegevensbeschermingsgronden. Bij verzet zoeken de partijen te goeder trouw naar een oplossing; wordt die niet gevonden, dan kan de verwerkingsverantwoordelijke de hoofdovereenkomst zonder kosten beëindigen.

6.3 De verwerker blijft jegens de verwerkingsverantwoordelijke volledig aansprakelijk voor het nakomen van de verplichtingen door subverwerkers. Hij sluit met elke subverwerker een overeenkomst die gelijkwaardige gegevensbeschermingsverplichtingen oplegt.

Artikel 7: doorgifte buiten de Europese Economische Ruimte

7.1 Elke doorgifte van gegevens buiten de EER vindt plaats overeenkomstig hoofdstuk V van de AVG. De toepasselijke waarborgen zijn beschreven in bijlage 4.

7.2 De verwerker geeft waar mogelijk de voorkeur aan ontvangers binnen de EER of in een land waarvoor de Europese Commissie een adequaatheidsbesluit heeft genomen.

7.3 Voor doorgiften naar derde landen die niet als adequaat zijn erkend, past de verwerker de door de Europese Commissie vastgestelde standaardcontractbepalingen ("SCC") toe, of een ander conform doorgiftemechanisme (bindende bedrijfsvoorschriften, gedragscodes, certificering).

7.4 De verwerker voert, waar vereist, een Transfer Impact Assessment uit en treft de aanvullende maatregelen die nodig zijn om een beschermingsniveau te waarborgen dat in wezen gelijkwaardig is aan dat van de EER.

Artikel 8, beveiliging van de verwerking

8.1 De verwerker treft de passende technische en organisatorische maatregelen beschreven in bijlage 2 om een op het risico afgestemd beveiligingsniveau te waarborgen, waaronder:

8.2 De beveiligingsmaatregelen worden periodiek herzien en kunnen door de verwerker op elk moment worden versterkt in het kader van continue verbetering. Zij mogen niet worden afgezwakt zonder instemming van de verwerkingsverantwoordelijke.

Artikel 9: inbreuk in verband met persoonsgegevens

9.1 De verwerker meldt elke inbreuk in verband met persoonsgegevens aan de verwerkingsverantwoordelijke binnen uiterlijk 48 uur nadat hij daarvan kennis heeft gekregen, per e-mail aan het door de verwerkingsverantwoordelijke aangewezen privacycontact.

9.2 De melding bevat, voor zover mogelijk:

9.3 De verwerker werkt volledig samen met de verwerkingsverantwoordelijke, in het bijzonder om die in staat te stellen zijn meldplicht bij de toezichthoudende autoriteit na te komen (artikel 33 AVG) en, in voorkomend geval, de betrokkenen in te lichten (artikel 34).

Artikel 10, audit en controle

10.1 De verwerker stelt de verwerkingsverantwoordelijke op schriftelijk verzoek alle informatie ter beschikking die nodig is om de naleving van zijn AVG-verplichtingen aan te tonen: beveiligingsbeleid, certificeringen, recente externe auditrapporten, testresultaten.

10.2 De verwerkingsverantwoordelijke kan, op eigen kosten en met een redelijke vooraankondiging van 30 kalenderdagen, jaarlijks een audit uitvoeren op de beveiligingsmaatregelen en de verwerkingen. De audit vindt plaats tijdens kantooruren, in omstandigheden die de bedrijfsvoering niet verstoren, en met inachtneming van de vertrouwelijkheid van andere klanten.

10.3 Bij gegronde verdenking van een ernstige inbreuk kan een uitzonderlijke audit plaatsvinden met een vooraankondiging van 10 werkdagen. De bevindingen kunnen leiden tot plannen met corrigerende maatregelen.

10.4 De verwerkingsverantwoordelijke kan een onafhankelijke derde aanwijzen om de audit uit te voeren, op voorwaarde dat die derde gebonden is aan een gelijkwaardige geheimhoudingsplicht en geen rechtstreekse concurrent van de verwerker is.

Artikel 11: einde van de verwerking en lot van de gegevens

11.1 Bij beëindiging of afloop van de hoofdovereenkomst geeft de verwerker, op schriftelijke instructie van de verwerkingsverantwoordelijke en binnen uiterlijk 30 kalenderdagen, de gegevens terug in een gangbaar en machineleesbaar elektronisch formaat, dan wel wist hij ze definitief.

11.2 Blijft een instructie van de verwerkingsverantwoordelijke uit na afloop van de termijn van 30 dagen, dan wist de verwerker de gegevens.

11.3 De verwerker mag kopieën bewaren, strikt voor zover nodig om aan een wettelijke verplichting te voldoen (boekhouding, geschillen). Die kopieën blijven onderworpen aan dezelfde beveiligings- en geheimhoudingsverplichtingen.

11.4 De verwerker verstrekt op verzoek een verwijderingsattest.

Artikel 12: aansprakelijkheid en beperking

12.1 Elke partij is aansprakelijk voor schade veroorzaakt door verwerking die niet aan de AVG voldoet, onder de voorwaarden van artikel 82 AVG.

12.2 De aansprakelijkheid van de verwerker uit hoofde van deze DPA is beperkt overeenkomstig de bepalingen van de algemene voorwaarden, behoudens dwingende wettelijke bepalingen die anders bepalen, in het bijzonder administratieve geldboeten opgelegd door de toezichthoudende autoriteit.

12.3 De partijen verbinden zich ertoe te goeder trouw samen te werken bij geschillen of administratieve procedures over gegevensbescherming.

Artikel 13: algemene bepalingen

13.1 Op deze DPA is Iers recht van toepassing, overeenkomstig de algemene voorwaarden. Elk geschil wordt voorgelegd aan de bevoegde rechter te Dublin.

13.2 De bijlagen maken integraal deel uit van deze DPA. Bij tegenstrijdigheid tussen het corpus van de DPA en de bijlagen gaat het corpus voor.

13.3 Elke wijziging van de DPA wordt vastgelegd in een door beide partijen ondertekend schriftelijk addendum. De verwerker mag bijlage 3 (subverwerkers) evenwel eenzijdig bijwerken volgens de procedure van artikel 6.

13.4 De ongeldigheid van een clausule tast de geldigheid van de overige clausules niet aan.

Bijlage 1, beschrijving van de verwerking

Onderdeel Beschrijving
Verwerkingsdoeleinden Levering van de SaaS-diensten en modules die de verwerkingsverantwoordelijke afneemt: CRM, marketing, verkoopopvolging, e-commerce, analytics, technische ondersteuning
Categorieën betrokkenen Klanten, prospects, zakelijke contacten, eindgebruikers, medewerkers van de verwerkingsverantwoordelijke
Categorieën gegevens Identificatiegegevens (naam, e-mail, telefoon, bedrijf), commerciële gegevens (historiek, offertes, facturen), verbindings- en technische gegevens, gedragsgegevens (e-mailopens, kliks, sitebezoek), betaalgegevens (via Stripe)
Gevoelige gegevens Standaard geen; elke verwerking van gevoelige gegevens vereist een specifiek addendum
Verwerkingshandelingen Verzamelen, opslaan, raadplegen, analyseren, exporteren, doorgeven aan gemachtigde ontvangers, segmenteren, marketingcommunicatie, wissen
Bewaartermijn Volgens de instructies van de verwerkingsverantwoordelijke en het gedocumenteerde bewaarbeleid (actief CRM, looptijd van de overeenkomst + 3 jaar voor prospects, boekhoudkundige verplichtingen). Events die op doorgifte wachten (account boven zijn tegoed): versleutelde bewaring (AES-256-GCM) gedurende ten hoogste zeven (7) dagen, uitsluitend met het oog op uitgestelde doorgifte naar de bestemmingsplatformen. Automatische verwijdering zodra die termijn verstrijkt of zodra de doorgifte heeft plaatsgevonden.
Aard van de verwerking Geautomatiseerde verwerking voor commerciële en technische doeleinden, zonder besluit met rechtsgevolgen in de zin van artikel 22 AVG
Terugleggen van platformrapporten Wanneer de Verwerkingsverantwoordelijke de bijbehorende leestoestemming heeft verleend (Google-OAuth-scopes adwords en analytics.readonly), leest de Verwerker geaggregeerde dagtotalen (aantal conversies en conversiewaarde per dag) terug uit Google Ads en Google Analytics 4, uitsluitend om deze te vergelijken met de namens de Verwerkingsverantwoordelijke doorgegeven gebeurtenissen. Die rapporten bevatten geen persoonsgegevens en er kan geen betrokkene uit worden geïdentificeerd. De toestemming is alleen-lezen: zij verleent geen enkele mogelijkheid om de accounts van de Verwerkingsverantwoordelijke te wijzigen en kan op elk moment vanuit diens Google-account worden ingetrokken. Er komt geen nieuwe subverwerker bij: Google Ireland Limited staat al in Bijlage 3.

Bijlage 2: technische en organisatorische beveiligingsmaatregelen

Technische maatregelen

Organisatorische maatregelen

Bijlage 3, gemachtigde subverwerkers

De lijst met subverwerkers wordt door de verwerker bijgewerkt volgens de procedure van artikel 6. De versie die geldt op de ingangsdatum van deze DPA is:

Subverwerker Doel Locatie Doorgifte buiten de EER
O2switch Hosting van serverinfrastructuur Frankrijk (EER) Nee
Hetzner Online GmbH Hosting van de server-side dienst (verwerking van conversie-events) Duitsland (EER) Nee
Cloudflare, Inc. Beveiligde tunnel / edge proxy / CDN voor de server-side dienst Verenigde Staten Ja: DPF + standaardcontractbepalingen (SCC)
Stripe Technology Europe Limited Betalingsverwerking Ierland (EER) Gedeeltelijk (Stripe-groep VS, SCC van kracht)
Google Ireland Limited Publieksmeting (Google Analytics, met toestemming) Ierland (EER) Ja, VS: SCC en aanvullende maatregelen
Meta Platforms Ireland Limited Advertenties en meting (met toestemming) Ierland (EER) Ja, VS: SCC en aanvullende maatregelen
Anthropic AI-modellen voor generatieve functies (naar configuratie van de klant) Verenigde Staten Ja: SCC en versleuteling
OpenAI AI-modellen voor generatieve functies (naar configuratie van de klant) Verenigde Staten Ja: SCC en versleuteling

Bijlage 4: doorgiften buiten de EER en waarborgen

Voor ontvangers buiten de EER die niet onder een adequaatheidsbesluit vallen, past de verwerker de standaardcontractbepalingen (SCC) toe die de Europese Commissie heeft vastgesteld in Uitvoeringsbesluit (EU) 2021/914 van 4 juni 2021, waar nodig aangevuld met bijkomende maatregelen (end-to-end versleuteling, pseudonimisering, toegangsbeperkingen, juridische risicobeoordeling van de lokale wetgeving).

De verwerker stelt de verwerkingsverantwoordelijke op schriftelijk verzoek de referenties ter beschikking van de SCC die met elke betrokken subverwerker zijn ondertekend, alsook de resultaten van de uitgevoerde Transfer Impact Assessments.

Officieel document

DATAFIREFLY LIMITED

Ondernemingsnummer 810100: 15A Main Street, Blackrock, Dublin, Ierland, A94T8P8

DPA: versie 1.0: april 2026