Juridische documenten

Een overzicht van al onze juridische documenten. Neem indien nodig contact met ons op voor eerdere versies. De Engelse versies zijn bindend.

Verwerkersovereenkomst (DPA)

Verwerkersovereenkomst (DPA)

3.0

Versie 3.0

Datum: 21/06/2026

Deze Verwerkersovereenkomst ("Verwerkersovereenkomst") is een bijlage bij de Algemene Voorwaarden en maakt deel uit van de overeenkomst ("Overeenkomst") tussen de klant ("Verwerkingsverantwoordelijke") en dembrane B.V. ("Verwerker"). Deze Verwerkersovereenkomst regelt de verwerking van persoonsgegevens door dembrane namens de Verwerkingsverantwoordelijke. Indien de Diensten worden geleverd via een externe Workspace zoals beschreven in Artikel 3.8 of de Algemene Voorwaarden, is de Verwerkingsverantwoordelijke de Gegevenseigenaar die voor die Workspace is aangewezen. Met hoofdletters geschreven termen hebben de betekenis zoals gedefinieerd in de Algemene Voorwaarden (Artikel 1), tenzij in deze Verwerkersovereenkomst anders is gedefinieerd.

Voor de doeleinden van Artikel 28(3) van de AVG zijn de Verwerkingsverantwoordelijke en de Verwerker (elk een "Partij", samen de "Partijen") de volgende voorwaarden overeengekomen om de bescherming van de rechten van Betrokkenen te waarborgen.

Overwegingen

  • Als onderdeel van de uitvoering van de Overeenkomst zullen Persoonsgegevens door de Verwerker namens de Verwerkingsverantwoordelijke worden verwerkt.

  • Ingevolge Artikel 28 van de AVG moeten de afspraken over de verwerking en beveiliging van dergelijke Persoonsgegevens worden vastgelegd in een verwerkersovereenkomst.

  • Partijen hebben deze afspraken vastgelegd in deze Verwerkersovereenkomst.

Artikel 1. Definities

Begrippen in deze Verwerkersovereenkomst die met een hoofdletter zijn geschreven, hebben de volgende betekenis:

  • Betrokkene: de persoon op wie de Persoonsgegevens betrekking hebben.

  • Persoonsgegevens: alle informatie over een geïdentificeerde of identificeerbare natuurlijke persoon die door de Verwerker wordt verwerkt in het kader van de uitvoering van de Overeenkomst met de Verwerkingsverantwoordelijke.

  • Gegevenseigenaar: de organisatie die de verwerkingsverantwoordelijke is van de Persoonsgegevens die in een Workspace worden verwerkt, zoals beschreven in Artikel 3.9 van de Algemene Voorwaarden.

  • AVG: de Algemene Verordening Gegevensbescherming (EU) 2016/679.

  • AI Act: De Europese Verordening Kunstmatige Intelligentie, Verordening (EU) 2024/1689.

Artikel 2. Verwerking van Persoonsgegevens

2.1. De categorieën van Betrokkenen en soorten Persoonsgegevens die door de Verwerker worden verwerkt, zijn vastgelegd in Bijlage I.

2.2. Verwerker zal de aan haar verstrekte Persoonsgegevens uitsluitend verwerken op basis van schriftelijke instructies van de Verwerkingsverantwoordelijke en uitsluitend in het kader van de uitvoering van de Overeenkomst, tenzij een op de Verwerker toepasselijke bepaling uit het Unierecht of het lidstatelijk recht haar tot verwerking verplicht. In dat geval stelt de Verwerker de Verwerkingsverantwoordelijke voorafgaand aan de verwerking in kennis van dat wettelijke voorschrift, tenzij die wetgeving dergelijke kennisgeving om gewichtige redenen van algemeen belang verbiedt.

2.3. Verwerker heeft geen zeggenschap over de doeleinden en middelen van de verwerking van Persoonsgegevens. Niets in deze Verwerkersovereenkomst is bedoeld om de zeggenschap over Persoonsgegevens op welke wijze dan ook aan de Verwerker over te dragen.

2.4. Het is de Verwerker niet toegestaan om:

  • de Persoonsgegevens te gebruiken voor verwerking voor eigen doeleinden;

  • de Persoonsgegevens te gebruiken voor andere of verdere doeleinden dan redelijkerwijs noodzakelijk in het kader van de uitvoering van de Overeenkomst;

  • de Persoonsgegevens aan derden te verstrekken, voor zover dit niet is toegestaan op basis van de Overeenkomst en/of de Verwerkersovereenkomst en/of op basis van een dwingendrechtelijke bepaling op grond waarvan de Verwerker verplicht is Persoonsgegevens aan (toezichthoudende of opsporings)instanties te verstrekken.

2.5. Workspaces en rollen. De Verwerkingsverantwoordelijke is de Gegevenseigenaar van de Persoonsgegevens die in een Workspace worden verwerkt. Wanneer een andere partij dan de Verwerkingsverantwoordelijke namens de Gegevenseigenaar een externe Workspace beheert (bijvoorbeeld een partner of consultant), treedt die beherende partij op als een afzonderlijke verwerker van de Gegevenseigenaar en is zij verantwoordelijk voor haar eigen afspraken met de Gegevenseigenaar. Verwerker verwerkt de Persoonsgegevens als zelfstandige verwerker van de Verwerkingsverantwoordelijke, en niet als subverwerker van de beherende partij.

Artikel 3. Naleving van wet- en regelgeving

3.1. Partijen zullen handelen in overeenstemming met de bepalingen van de AVG, de AI Act and toekomstige (Europese) wet- en regelgeving die op enig moment van toepassing is op het gebied van de verwerking van persoonsgegevens en kunstmatige intelligentie. Indien toekomstige wet- en regelgeving vereist dat de Verwerkersovereenkomst wordt gewijzigd, zullen Partijen in overleg treden om nieuwe afspraken te maken waarbij de strekking van deze Verwerkersovereenkomst zoveel mogelijk behouden blijft.

3.2. Verwerker zal medewerking verlenen aan de Verwerkingsverantwoordelijke bij het uitvoeren van een gegevensbeschermingseffectbeoordeling (DPIA), althans voor zover dit mogelijk is in verband met de haar ter beschikking staande informatie en de aard van de verwerking. De redelijke kosten die deze medewerkingsplicht voor de Verwerker met zich meebrengt, komen voor rekening van de Verwerkingsverantwoordelijke.

3.3. Indien en voor zover de Verwerkingsverantwoordelijke op grond van wet- en regelgeving verplicht is informatie te verstrekken aan een toezichthoudende autoriteit met betrekking op de verwerking van Persoonsgegevens, zal de Verwerker op eerste verzoek van de Verwerkingsverantwoordelijke alle redelijkerwijs gevraagde medewerking verlenen aan de Verwerkingsverantwoordelijke zodat deze informatie beschikbaar komt en de toezichthoudende autoriteit naar behoren kan worden geïnformeerd.

Artikel 4. Geheimhouding

4.1. Verwerker is verplicht tot geheimhouding van de Persoonsgegevens en zorgt ervoor dat degenen die gemachtigd zijn om de Persoonsgegevens te verwerken, zich ertoe hebben verbonden de vertrouwelijkheid in acht te nemen.

4.2. Ook na de beëindiging van deze Verwerkersovereenkomst blijft deze geheimhoudingsplicht bestaan, behalve voor zover het informatie betreft die reeds openbaar is geworden, anders dan als gevolg van een schending van de voornoemde geheimhoudingsplicht.

Artikel 5. Beveiligingsmaatregelen Verwerker

5.1. Verwerker zal passende technische en organisatorische maatregelen nemen om een op het risico afgestemd beveiligingsniveau te waarborgen, waaronder de in Bijlage II genoemde maatregelen.

5.2. Bij het bepalen van de maatregelen houdt de Verwerker rekening met de stand van de techniek, de uitvoeringskosten, alsmede de aard, de omvang, de context en de verwerkingsdoeleinden en de qua waarschijnlijkheid en ernst uiteenlopende risico's voor de rechten en vrijheden van personen.

5.3. Bij het beoordelen van het passende beveiligingsniveau houdt de Verwerker in het bijzonder rekening met de verwerkingsrisico's, vooral die als gevolg van de vernietiging, het verlies, de wijziging of de ongeoorloofde verstrekking van, of de ongeoorloofde toegang tot doorgezonden, opgeslagen of anderszins verwerkte gegevens, hetzij per ongeluk, hetzij onrechtmatig.

5.4. In overeenstemming met Artikel 32 AVG zal de Verwerker ook, onafhankelijk van de Verwerkingsverantwoordelijke, de risico's voor de rechten en vrijheden van natuurlijke personen die aan de verwerking verbonden zijn evalueren en maatregelen implementeren om die risico's te beperken. Hiertoe verstrekt de Verwerkingsverantwoordelijke de Verwerker alle informatie die nodig is om dergelijke risico's te identificeren en te evalueren.

5.5. Verwerker neemt maatregelen om ervoor te zorgen dat iedere natuurlijke persoon die onder het gezag van de Verwerker handelt en toegang heeft tot de Persoonsgegevens, deze uitsluitend in opdracht van de Verwerkingsverantwoordelijke verwerkt, tenzij een bepaling van Unierecht of lidstatelijk recht de Verwerker tot verwerking verplicht.

Artikel 6. Dataretentie

6.1. Gedurende de Overeenkomst. De volgende bewaartermijnen zijn van toepassing op de Persoonsgegevens die door de Verwerker worden verwerkt:

  • Geluidsopnamen: bewaard voor de duur van het project zoals door de Verwerkingsverantwoordelijke in het Platform is gedefinieerd, en verwijderd binnen 30 dagen nadat het project is voltooid of het desbetreffende gesprek door de Verwerkingsverantwoordelijke is verwijderd;

  • Transcriptie-, chat- en analysegegevens: bewaard voor de duur van de Overeenkomst. De Verwerkingsverantwoordelijke kan gesprekken op elk moment via het Platform verwijderen, wat doorwerkt naar de bijbehorende geluidsopname en transcriptie. Hetzelfde proces is ook van toepassing op de chat- en analysegegevens;

  • Klantaccountgegevens (e-mail): bewaard voor de duur van de Overeenkomst.

6.2. De Verwerkingsverantwoordelijke kan zijn gegevens op elk moment gedurende de Overeenkomst in een gangbaar, machineleesbaar formaat exporteren via het Platform.

6.3. Audio- en transcriptiegegevens die voor verwerkingsdoeleinden aan subverwerkers worden doorgezonden, worden door die subverwerkers alleen bewaard voor de tijdelijke periode die nodig is om de verwerking te voltooien, zoals gespecificeerd in Bijlage III. Deze gegevens worden automatisch door de subverwerkers verwijderd binnen een termijn die dembrane met de subverwerkers heeft vastgesteld, zoals gespecificeerd in Bijlage III.

6.4. Na de beëindiging van deze Verwerkersovereenkomst zal de Verwerker, op eerste verzoek en naar keuze van de Verwerkingsverantwoordelijke, alle Persoonsgegevens verwijderen of in een gangbaar, machineleesbaar formaat retourneren. De Verwerkingsverantwoordelijke deelt zijn keuze uiterlijk twee (2) weken voor de beëindiging van de Verwerkersovereenkomst aan de Verwerker mee. Indien de Verwerker deze keuze niet tijdig ontvangt, zal de Verwerker de Persoonsgegevens binnen 30 dagen na beëindiging verwijderen.

6.5. De Verwerker bewaart een kopie van de Persoonsgegevens buiten de in dit Artikel genoemde termijnen alleen wanneer zij daartoe op grond van een dwingendrechtelijke bepaling verplicht is. In dergelijke gevallen informeert de Verwerker de Verwerkingsverantwoordelijke over de omvang en verwachte duur van de bewaring.

Artikel 7. Toezicht door de Verwerkingsverantwoordelijke

7.1. Op verzoek verstrekt de Verwerker de Verwerkingsverantwoordelijke de noodzakelijke informatie die de Verwerkingsverantwoordelijke in staat stelt zich een oordeel te vormen over de naleving door de Verwerker van de bepalingen van de Artikelen 2, 4, 5, 6, 8, 9, 11 en 12 van deze Verwerkersovereenkomst.

7.2. De Verwerkingsverantwoordelijke heeft het recht om de naleving door de Verwerker van de verplichtingen uit de Artikelen 2, 4, 5, 6, 8, 9, 11 en 12 van deze Verwerkersovereenkomst te laten auditeren door een onafhankelijke deskundige die aan geheimhouding is gebonden. Verwerker zal meewerken aan de audit en alle informatie die redelijkerwijs relevant is voor de audit zo tijdig mogelijk verstrekken. De kosten van audits in opdracht van de Verwerkingsverantwoordelijke komen voor rekening van de Verwerkingsverantwoordelijke, tenzij blijkt dat de Verwerker zijn verplichtingen niet adequaat is nagekomen, in welk geval de Verwerker de kosten draagt.

7.3. Indien uit het auditrapport van de onafhankelijke deskundige blijkt dat de door de Verwerker getroffen maatregelen en bepalingen niet voldoende in overeenstemming zijn met deze Verwerkersovereenkomst, zal de Verwerker onmiddellijk de nodige maatregelen nemen om hieraan te voldoen.

Artikel 8. Informatieplicht Datalekken

8.1. Verwerker zal de Verwerkingsverantwoordelijke zonder onnodige vertraging informeren zodra zij ontdekt dat er een inbreuk in verband met Persoonsgegevens (datalek) heeft plaatsgevonden. Deze informatievoorziening moet zodanig zijn dat de Verwerkingsverantwoordelijke in staat is aan haar verplichtingen op grond van Artikel 33 en Artikel 34 van de AVG te voldoen.

8.2. Verwerker houdt de Verwerkingsverantwoordelijke steeds volledig op de hoogte van de voortgang van het herstel en alle relevante ontwikkelingen rondom de in Artikel 8.1 bedoelde inbreuk en de gevolgen daarvan. Verwerker neemt alle maatregelen die redelijkerwijs van haar verwacht mogen worden om de nadelige gevolgen van de in Artikel 8.1 bedoelde inbreuk, naargelang het geval, te herstellen of zoveel mogelijk te beperken.

8.3. In het kader van een in Artikel 8.1 bedoelde inbreuk zal de Verwerker niet communiceren met de Betrokkene(n) en/of toezichthoudende autoriteit(en) dan op instructie van de Verwerkingsverantwoordelijke, of met haar uitdrukkelijke en expliciete toestemming.

Artikel 9. Subverwerking

9.1. Verwerker verkrijgt hierbij algemene toestemming om gedurende de looptijd van de Overeenkomst delen van de verwerking van Persoonsgegevens uit te besteden aan de in Bijlage III genoemde subverwerkers.

9.2. Verwerker informeert de Verwerkingsverantwoordelijke over eventuele wijzigingen met betrekking tot de toevoeging of vervanging van subverwerkers. De Verwerkingsverantwoordelijke kan binnen 30 dagen na de kennisgeving schriftelijk en met opgave van redelijke gronden bezwaar maken tegen dergelijke wijzigingen. Indien de Verwerker redelijkerwijs niet aan het bezwaar tegemoet kan komen, kan de Verwerkingsverantwoordelijke de desbetreffende verwerking (of de Overeenkomst) beëindigen in overeenstemming met de beëindigingsbepalingen van de Overeenkomst.

9.3. Verwerker zal met elke subverwerker een derdenbeding overeenkomen waarbij, in geval van faillissement van de Verwerker, de Verwerkingsverantwoordelijke een derde-begunstigde is bij de subverwerkersovereenkomst en het recht heeft om de overeenkomst jegens de subverwerker af te dwingen, inclusief het recht om de subverwerker te instrueren de Persoonsgegevens te verwijderen of te retourneren.

9.4. Verwerker zorgt ervoor dat alle door haar ingeschakelde subverwerkers die een rol spelen bij de uitvoering van de Overeenkomst, zich zullen houden aan de verplichtingen uit deze Verwerkersovereenkomst, in het bijzonder de verplichting om voldoende garanties te bieden met betrekking tot het toepassen van passende technische en organisatorische maatregelen om een gelijkwaardig beschermingsniveau van Persoonsgegevens te waarborgen.

9.5. De daadwerkelijk ingeschakelde subverwerkers zijn afhankelijk van de tier en de implementatieconfiguratie die met de Verwerkingsverantwoordelijke zijn overeengekomen, zoals nader beschreven in Bijlage III. Wanneer de Verwerkingsverantwoordelijke zijn eigen LLM gebruikt (de bring-your-own-model configuratie van de Innovator-tier), is de aanbieder van dat model geen subverwerker van de Verwerker, en is de Verwerkingsverantwoordelijke verantwoordelijk voor zijn eigen afspraken met die aanbieder. De Guardian-tier biedt aanvullende compliance-ondersteuning en -controles voor omgevingen met hoge compliance-eisen en maakt, tenzij schriftelijk anders overeengekomen met de Verwerkingsverantwoordelijke, gebruik van dezelfde subverwerkers als uiteengezet in Bijlage III.

Artikel 10. Verzoeken van Betrokkene

10.1. De Verwerkingsverantwoordelijke heeft verplichtingen jegens Betrokkenen onder de AVG, zoals met betrekking tot het verstrekken van informatie, het verlenen van toegang tot, het rectificeren en het verwijderen van Persoonsgegevens. Verwerker zal, indien mogelijk, haar medewerking verlenen aan de door de Verwerkingsverantwoordelijke te vervullen verplichtingen. Verwerker behoudt zich het recht voor om haar reguliere uurtarief aan de Verwerkingsverantwoordelijke in rekening te brengen voor haar medewerking.

10.2. Indien een Betrokkene rechtstreeks contact opneemt met de Verwerker in verband met de uitoefening van zijn of haar rechten onder de AVG, zal de Verwerker hier niet (inhoudelijk) op ingaan, maar de Verwerkingsverantwoordelijke onverwijld op de hoogte stellen.

Artikel 11. Internationale doorgiften

11.1. Verwerker zorgt ervoor dat elke verwerking van Persoonsgegevens die door of namens de Verwerkingsverantwoordelijke wordt uitgevoerd, inclusief de door haar ingeschakelde derden in verband met de uitvoering van de Overeenkomst, plaatsvindt binnen de Europese Economische Ruimte (EER) of naar of vanuit landen die een gegarandeerd beschermingsniveau bieden in overeenstemming met de AVG.

11.2. Zonder voorafgaande schriftelijke toestemming van de Verwerkingsverantwoordelijke zal de Verwerker dan ook geen Persoonsgegevens doorgeven naar of opslaan in een land of organisatie buiten de EER of Persoonsgegevens toegankelijk maken vanuit een niet-EER-land, tenzij dat land of die organisatie een gegarandeerd beschermingsniveau biedt of een op de Verwerker toepasselijke bepaling van Unierecht of lidstatelijk recht haar tot verwerking verplicht. In dat geval stelt de Verwerker de Verwerkingsverantwoordelijke, voorafgaand aan de verwerking, in kennis van dat wettelijke voorschrift, tenzij die wetgeving dergelijke kennisgeving om gewichtige redenen van algemeen belang verbiedt.

11.3. Indien de verwerking van Persoonsgegevens een doorgifte inhoudt naar een land buiten de EER dat niet profiteert van een adequaatheidsbesluit op grond van Artikel 45 AVG, zorgt de Verwerker ervoor dat er passende waarborgen zijn getroffen in overeenstemming met Artikel 46 AVG, inclusief maar niet beperkt tot door de Europese Commissie vastgestelde modelcontractbepalingen (Standard Contractual Clauses). Verwerker informeert de Verwerkingsverantwoordelijke over dergelijke doorgiften en de toegepaste waarborgen. Vanaf de ingangsdatum handhaaft de Verwerker dataresistentie binnen de EER voor alle primaire verwerkingsactiviteiten. Dit artikel is van toepassing in het geval dat omstandigheden doorgifte buiten de EER vereisen.

Artikel 12. Naleving AI Act

12.1. Verwerker heeft de AI-functies van het Platform onder de AI Act als volgt geclassificeerd: (a) de transcriptiefunctie als miminaal risico (Artikel 50(2) van de AI Act); (b) de chat- en rapportagefuncties als beperkt risico, onderworpen aan de transparantieverplichtingen onder Artikel 50 van de AI Act. Verwerker verstrekt dienovereenkomstig transparantie-informatie aan Betrokkenen binnen het Platform.

12.2. Verwerker houdt documentatie bij van haar naleving van de AI Act, inclusief risicoclassificaties, transparantiemaatregelen en richtlijnen over de respectieve verplichtingen van aanbieder en gebruiker, in haar compliance-documentatie.

Artikel 13. Garantie en Vrijwaring

13.1. De Verwerkingsverantwoordelijke garandeert dat de gegevensverwerking plaatsvindt in overeenstemming met de toepasselijke wet- en regelgeving. Dit houdt in ieder geval in dat de Verwerkingsverantwoordelijke garandeert dat zij het recht heeft om de gegevens te verzamelen (of te laten verzamelen) en dat zij gerechtigd is om de gegevens te verwerken (of te laten verwerken).

13.2. De Verwerkingsverantwoordelijke vrijwaart de Verwerker tegen schade en kosten als gevolg van aanspraken van derden, uitdrukkelijk met inbegrip van Betrokkenen en toezichthoudende autoriteiten (zoals de Autoriteit Persoonsgegevens), die verband houden met of voortvloeien uit een aan de Verwerkingsverantwoordelijke toerekenbare onrechtmatige verwerking en/of andere schending van de AVG and/of de Verwerkersovereenkomst.

Artikel 14. Aansprakelijkheid

14.1. De Verwerkingsverantwoordelijke garandeert de juiste naleving van de verplichtingen uit de Verwerkersovereenkomst. Deze Verwerkersovereenkomst vormt een integraal onderdeel van de Overeenkomst tussen de Verwerkingsverantwoordelijke en de Verwerker en de (totale) aansprakelijkheid van de Verwerker is (daarmee) beperkt in overeenstemming met de bepalingen van de Overeenkomst.

Artikel 15. Duur van de Verwerkersovereenkomst

15.1. Deze Verwerkersovereenkomst treedt in werking op het moment dat de Overeenkomst van kracht wordt en is aangegaan voor de duur van de Overeenkomst.

15.2. Zodra de Overeenkomst wordt beëindigd of eindigt, om welke reden dan ook, blijft deze Verwerkersovereenkomst van kracht voor zolang er Persoonsgegevens door de Verwerker worden verwerkt, waarna deze Verwerkersovereenkomst van rechtswege eindigt.

15.3. De bewaar- en verwijderingsverplichtingen na beëindiging worden beheerst door Artikel 6.4 en 6.5 van deze Verwerkersovereenkomst.

Artikel 16. Slotbepaling

16.1. Wijzigingen en aanvullingen op deze Verwerkersovereenkomst zijn slechts geldig indien deze schriftelijk tussen Partijen zijn overeengekomen. De wijzigingsregeling van de Algemene Voorwaarden (Artikel 15) is niet van toepassing op deze Verwerkersovereenkomst.

16.2. Op deze Verwerkersovereenkomst is uitsluitend Nederlands recht van toepassing.

16.3. De bevoegde rechter in 's-Hertogenbosch is bij uitsluiting bevoegd om kennis te nemen van eventuele geschillen die voortvloeien uit of verband houden met deze Verwerkersovereenkomst.

16.4. Deze Verwerkersovereenkomst is versie 3.0, gedateerd 21/06/2026. Vorige versies worden hiermee in hun geheel vervangen.

Bijlage I. Categorieën Betrokkenen en Persoonsgegevens

Betrokkene

Type Persoonsgegevens

Doel van de verwerking

Deelnemers

Geluidsopname

Het transcriberen van bijdragen van deelnemers om inzichten uit de dialoog te verzamelen.

Deelnemers

Transcriptietekst

Dienen als basis voor analyse om inzichten uit de dialoog te verzamelen.

Deelnemers

Analysegegevens

Analyse van door deelnemers gedeelde informatie om inzichten uit de dialoog te verzamelen.

Gebruikers (Dashboardgebruikers, inclusief externe medewerkers en alleen-lezen waarnemers)

E-mailadres, naam, rol en Workspace-lidmaatschap

Het onderhouden van gebruikersaccounts, het beheren van rollen en samenwerking, en het bieden van toegang tot het Platform.

Contactpersonen van Gegevenseigenaar

E-mailadres, naam

De Gegevenseigenaar op de hoogte stellen van de aanmaak van een externe Workspace en de Gegevenseigenaar uitnodigen om het project te observeren.

Bijlage II. Beveiligingsmaatregelen

Normenstelsel

Verwerker onderhoudt een gecertificeerd Information Security Management System (ISMS) in overeenstemming met ISO 27001:2022. De ISMS-scope omvat het ontwerp, de ontwikkeling en het beheer van het dembrane-platform, inclusief de verwerking van persoonsgegevens namens Verwerkingsverantwoordelijken.

  • Certificering: ISO 27001:2022, uitgegeven door een geaccrediteerde certificeringsinstantie. Een kopie van het huidige certificaat is beschikbaar in de compliance data room van de Verwerker.

  • Verklaring van Toepasselijkheid: De toepasselijke beheersmaatregelen uit ISO 27001:2022 Bijlage A zijn gedocumenteerd in de Verklaring van Toepasselijkheid en zijn beschikbaar in de compliance data room van de Verwerker.

  • BIO2-afstemming: Verwerker implementeert beheersmaatregelen die zijn afgestemd op het BIO2-framework (Baseline Informatiebeveiliging Overheid) voor Nederlandse klanten in de publieke sector.

Technische maatregelen

  • Versleuteling in transit: Alle gegevens in transit worden versleuteld met TLS 1.2 of hoger.

  • Versleuteling bij rust (at rest): Alle opgeslagen persoonsgegevens worden versleuteld bij rust met gebruik van AES-256 of een gelijkwaardige industriële standaardversleuteling geleverd door de infrastructuurprovider.

  • Toegangscontrole: Toegang tot persoonsgegevens is beperkt op basis van toegangsbeheer op rolbasis (RBAC). Alle toegang tot productiesystemen en gegevensopslag vereist multifactorauthenticatie (MFA).

  • Beveiligde verbindingen: Persoonsgegevens worden alleen verzonden via beveiligde verbindingen (HTTPS, IPSEC, FTPS).

  • Infrastructuur: Verwerker maakt gebruik van cloudinfrastructuur volgens de industriestandaard (DigitalOcean) voor gegevensopslag en -verwerking, allemaal gehost binnen de Europese Economische Ruimte. Zie Bijlage III voor details.

  • Back-ups: Back-ups van persoonsgegevens worden verzonden en opgeslagen via beveiligde, versleutelde verbindingen. Back-upprocedures zijn gedocumenteerd binnen het ISMS.

  • Logging en monitoring: Toegang tot persoonsgegevens wordt gelogd. Logs worden beoordeeld als onderdeel van de operationele procedures van het ISMS.

  • Kwetsbaarheidsbeheer: Verwerker hanteert een proces voor kwetsbaarheidsbeheer, inclusief regelmatige beveiligingsbeoordelingen. Penetratietesten, indien uitgevoerd, zijn te vinden in de compliance data room.

Organisatorische maatregelen

  • Dataminimalisatie: Verwerker scheidt persoonsgegevens van onderzoeksinzichten zodra dit technisch haalbaar is en slaat alleen de gegevens op die nodig zijn om de overeengekomen diensten te leveren.

  • Bewustzijn van personeel: Alle medewerkers ontvangen training over informatiebeveiliging en hebben geheimhoudingsverklaringen ondertekend. Naleving wordt bijgehouden binnen het ISMS.

  • Retentiediscipline: Persoonsgegevens worden niet langer bewaard dan de termijnen die zijn gespecificeerd in Artikel 6 van deze Verwerkersovereenkomst.

  • Trapsgewijze verwijdering: Wanneer de Verwerkingsverantwoordelijke een gesprek en/of chat verwijdert via het Platform, worden de bijbehorende geluidsopname, transcriptie, chatgegevens en analysegegevens verwijderd uit de systemen van de Verwerker. Verwijdering bij subverwerkers gebeurt binnen hun respectieve tijdelijke bewaarvensters (zie Bijlage III).

  • Verwijderingsverzoeken van betrokkenen: Indien een Betrokkene verzoekt om verwijdering van zijn of haar persoonsgegevens, zal de Verwerker samenwerken met de Verwerkingsverantwoordelijke en subverwerkers om ervoor te zorgen dat de gegevens in de hele verwerkingsketen worden verwijderd.

  • Incidentenrespons: Verwerker hanteert een gedocumenteerde procedure voor incidentenrespons, inclusief het vermogen om de Verwerkingsverantwoordelijke te informeren binnen de termijn die is gespecificeerd in Artikel 8.1 van deze Verwerkersovereenkomst.

  • Toegang alleen op instructie: Opgeslagen persoonsgegevens worden alleen ingezien door personeel van de Verwerker op verzoek van de Verwerkingsverantwoordelijke of na kennisgeving voor onderhoudsdoeleinden.

Toereikendheid en audits

De toereikendheid van de informatiebeveiliging wordt aangetoond door:

  • ISO 27001:2022-certificering (extern geauditeerd);

  • Beheersmaatregelen afgestemd op het BIO2*-framework (implementatie in uitvoering);

  • Periodieke interne audits en managementbeoordelingen zoals vereist door het ISMS;

  • De Verwerkingsverantwoordelijke kan deze maatregelen controleren via de auditrechten zoals beschreven in Artikel 7 van deze Verwerkersovereenkomst.

* Externe dienstverleners maken geen deel uit van de overheid en zijn daarom zelf niet rechtstreeks gebonden aan de BIO of de levering van een ICV. Zij moeten echter wel voldoen aan de eisen van de opdrachtgever. Voorwaarden ten behoeve van de informatiebeveiliging moeten daarom in het contract worden vastgelegd.

Bijlage III. Subverwerkers

De daadwerkelijk ingeschakelde subverwerkers zijn afhankelijk van de tier en de implementatieconfiguratie die met de Verwerkingsverantwoordelijke zijn overeengekomen (zie Artikel 9.5). Voor de bring-your-own-LLM-configuratie van de Innovator-tier is de eigen LLM-aanbieder van de Verwerkingsverantwoordelijke geen subverwerker van de Verwerker. De Guardian-tier maakt gebruik van dezelfde hieronder vermelde subverwerkers, met aanvullende compliance-ondersteuning en -controles voor omgevingen met hoge compliance-eisen.

Subverwerker (locatie)

Website

Uitbestede verwerking

Bewaartermijnen

DigitalOcean (Noordwest-EU, AMS3)

https://www.digitalocean.com/trust/certification-reports

Gegevensopslag en cloud computing (hosting van het platform)

Duur van de Overeenkomst (primaire opslag en verwerking)

AssemblyAI (EU, Ierland)

https://www.assemblyai.com/security

Audio-transcriptie (Speech-to-text)

12 uur (transcriptie & audio)

Google Cloud Vertex AI (EU, Amsterdam)

https://cloud.google.com/vertex-ai/docs/general/locations

LLM-inferentie voor analysefuncties; speech-to-text

Tijdelijk; max. 24 uur

Twilio SendGrid (EU-dataresistentie)

https://www.twilio.com/en-us/legal/sub-processors

Aflevering van transactionele e-mails en account-e-mails (e-mailadres, inhoud van het bericht)

Conform de bewaartermijn van de SendGrid-leveringslogboeken

Is dat niet iets!

Klaar om je volgende evenement naar een hoger niveau te tillen met dembrane?

Is dat niet iets!

Klaar om je volgende evenement naar een hoger niveau te tillen met dembrane?

Is dat niet iets!

Klaar om je volgende evenement naar een hoger niveau te tillen met dembrane?
Logo
Het platform om stakeholders te betrekken, met echte gesprekken. Samen wijzer.

dembrane B.V. · KVK 89391438 · Sint Janssingel 88, 5211DA

Support: +31 63 5625 30 · support@dembrane.com

Logo
Het platform om stakeholders te betrekken, met echte gesprekken. Samen wijzer.

dembrane B.V. · KVK 89391438 · Sint Janssingel 88, 5211DA

Support: +31 63 5625 30 · support@dembrane.com

Logo
Het platform om stakeholders te betrekken, met echte gesprekken. Samen wijzer.

dembrane B.V. · KVK 89391438 · Sint Janssingel 88, 5211DA

Support: +31 63 5625 30 · support@dembrane.com

Logo
Het platform om stakeholders te betrekken, met echte gesprekken. Samen wijzer.

dembrane B.V. · KVK 89391438 · Sint Janssingel 88, 5211DA

Support: +31 63 5625 30 · support@dembrane.com