Juridische documenten

Een overzicht van al onze juridische documenten. Neem indien nodig contact met ons op voor eerdere versies. De Engelse versies zijn bindend.

Verwerkersovereenkomst (DPA)

Verwerkersovereenkomst (DPA)

2.3

Vervangen. Deze versie (v2.3, 17 juni 2026) is vervangen door versie 3.0 en blijft alleen beschikbaar ter referentie.

Versie 2.3

Datum: 17/06/2026

Deze Verwerkersovereenkomst ("Verwerkersovereenkomst") is een bijlage bij de Algemene Voorwaarden en maakt deel uit van de overeenkomst ("Overeenkomst") tussen de klant ("Verwerkingsverantwoordelijke") en dembrane B.V. ("Verwerker"). Deze Verwerkersovereenkomst regelt de verwerking van persoonsgegevens door dembrane namens de Verwerkingsverantwoordelijke. Met een hoofdletter geschreven begrippen hebben de betekenis zoals gedefinieerd in de Algemene Voorwaarden (Artikel 1), tenzij anders gedefinieerd in deze Verwerkersovereenkomst.

Voor de toepassing van Artikel 28 lid 3 van de AVG zijn de Verwerkingsverantwoordelijke en de Verwerker (elk een "Partij", samen de "Partijen") de volgende voorwaarden overeengekomen om de bescherming van de rechten van Betrokkene te waarborgen.

Overwegingen

  • Als onderdeel van de uitvoering van de Overeenkomst zullen Persoonsgegevens door Verwerker namens Verwerkingsverantwoordelijke worden verwerkt.

  • Ingevolge Artikel 28 van de AVG moeten de afspraken over de verwerking en beveiliging van dergelijke Persoonsgegevens worden vastgelegd in een verwerkersovereenkomst.

  • De Partijen hebben deze afspraken in deze Verwerkersovereenkomst vastgelegd.

Artikel 1. Definities

Begrippen die in deze Verwerkersovereenkomst met een beginhoofdletter worden gebruikt, hebben de volgende betekenis:

  • Betrokkene: de persoon op wie de Persoonsgegevens betrekking hebben.

  • Persoonsgegevens: alle informatie over een geïdentificeerde of identificeerbare natuurlijke persoon die door Verwerker wordt verwerkt in het kader van de uitvoering van de Overeenkomst met Verwerkingsverantwoordelijke.

  • AVG: de Algemene Verordening Gegevensbescherming (EU) 2016/679.

  • AI Act: De Europese Verordening Kunstmatige Intelligentie (EU) 2024/1689.

Artikel 2. Verwerking van Persoonsgegevens

2.1. De categorieën Betrokkenen en soorten Persoonsgegevens die door Verwerker worden verwerkt, zijn vastgelegd in Bijlage I.

2.2. Verwerker zal de aan haar verstrekte Persoonsgegevens uitsluitend verwerken op basis van schriftelijke instructies van Verwerkingsverantwoordelijke en alleen in het kader van de uitvoering van de Overeenkomst, tenzij een op de Verwerker toepasselijke Unierechtelijke of lidstaatrechtelijke bepaling haar tot verwerking verplicht. In dat geval stelt Verwerker de Verwerkingsverantwoordelijke voorafgaand aan de verwerking in kennis van dat wettelijk voorschrift, tenzij die wetgeving deze kennisgeving om gewichtige redenen van algemeen belang verbiedt.

2.3. Verwerker heeft geen zeggenschap over de doeleinden en middelen van de verwerking van Persoonsgegevens. Niets in deze Verwerkersovereenkomst is bedoeld om de zeggenschap over Persoonsgegevens op welke wijze dan ook over te dragen aan Verwerker.

2.4. Het is Verwerker niet toegestaan om:

  • de Persoonsgegevens te gebruiken om voor eigen doeleinden te verwerken;

  • de Persoonsgegevens te gebruiken om te verwerken voor andere of verdere doeleinden dan redelijkerwijs noodzakelijk in het kader van de uitvoering van de Overeenkomst;

  • de Persoonsgegevens aan derden te verstrekken voor zover dit niet is toegestaan op basis van de Overeenkomst en/of de Verwerkersovereenkomst en/of op basis van een dwingendrechtelijke bepaling op grond waarvan Verwerker verplicht is Persoonsgegevens aan (toezichthoudende of opsporings)autoriteiten te verstrekken.

Artikel 3. Naleving van wet- en regelgeving

3.1. Partijen zullen handelen in overeenstemming met de bepalingen van de AVG, de AI Act and toekomstige (Europese) wet- en regelgeving die op enig moment van toepassing is op het gebied van de verwerking van persoonsgegevens en kunstmatige intelligentie. Indien toekomstige wet- en regelgeving vereist dat de Verwerkersovereenkomst wordt gewijzigd, zullen Partijen in overleg treden om nieuwe afspraken te maken waarbij de strekking van deze Verwerkersovereenkomst zoveel mogelijk behouden blijft.

3.2. Verwerker zal Verwerkingsverantwoordelijke medewerking verlenen bij het uitvoeren van een gegevensbeschermingseffectbeoordeling (DPIA), ten minste voor zover mogelijk in verband met de haar ter beschikking staande informatie en de aard van de verwerking. De redelijke kosten die deze medewerkingsplicht voor Verwerker met zich meebrengt, komen voor rekening van Verwerkingsverantwoordelijke.

3.3. Indien en voor zover Verwerkingsverantwoordelijke op grond van wet- en regelgeving verplicht is informatie te verstrekken aan een toezichthoudende autoriteit met betrekking op de verwerking van Persoonsgegevens, zal Verwerker op eerste verzoek van Verwerkingsverantwoordelijke alle redelijkerwijs gevraagde medewerking aan Verwerkingsverantwoordelijke verlenen zodat deze informatie beschikbaar komt en de toezichthoudende autoriteit naar behoren kan worden geïnformeerd.

Artikel 4. Geheimhouding

4.1. Verwerker is verplicht de Persoonsgegevens geheim te houden en zorgt ervoor dat degenen die gemachtigd zijn om de Persoonsgegevens te verwerken, zich ertoe hebben verbonden geheimhouding in acht te nemen.

4.2. Ook na het beëindigen van deze Verwerkersovereenkomst blijft deze geheimhoudingsplicht bestaan, behalve voor zover het informatie betreft die reeds openbaar is geworden, anders dan door een schending van de voornoemde geheimhoudingsplicht.

Artikel 5. Beveiligingsmaatregelen Verwerker

5.1. Verwerker neemt passende technische en organisatorische maatregelen om een op het risico afgestemd beveiligingsniveau te waarborgen, waaronder de in Bijlage II genoemde maatregelen.

5.2. Bij het bepalen van de maatregelen houdt Verwerker rekening met de stand van de techniek, de uitvoeringskosten, evenals de aard, de omvang, de context en de verwerkingsdoeleinden en de qua waarschijnlijkheid en ernst uiteenlopende risico's voor de rechten en vrijheden van personen.

5.3. Bij het beoordelen van het passende beveiligingsniveau houdt Verwerker in het bijzonder rekening met de verwerkingsrisico's, met name als gevolg van de vernietiging, het verlies, de wijziging of de ongeoorloofde verstrekking van, of de ongeoorloofde toegang tot doorgezonden, opgeslagen of op andere wijze verwerkte gegevens, hetzij per ongeluk of onrechtmatig.

5.4. In overeenstemming met Artikel 32 AVG zal Verwerker ook, onafhankelijk van Verwerkingsverantwoordelijke, de aan de verwerking verbonden risico's voor de rechten en vrijheden van natuurlijke personen evalueren en maatregelen implementeren om die risico's te beperken. Hiertoe verstrekt Verwerkingsverantwoordelijke aan Verwerker alle informatie die nodig is om dergelijke risico's te identificeren en te evalueren.

5.5. Verwerker neemt maatregelen om ervoor te zorgen dat iedere natuurlijke persoon die onder het gezag van de Verwerker handelt en toegang heeft tot de Persoonsgegevens, deze alleen in opdracht van de Verwerkingsverantwoordelijke verwerkt, tenzij een bepaling van Unierecht of lidstaatrecht de Verwerker tot verwerking verplicht.

Artikel 6. Bewaartermijn van gegevens

6.1. Gedurende de Overeenkomst. Voor de door Verwerker verwerkte Persoonsgegevens gelden de volgende bewaartermijnen:

  • Audio-opnamen: bewaard voor de duur van het project zoals door jou als Verwerkingsverantwoordelijke is gedefinieerd in het Platform, en verwijderd binnen 30 dagen nadat het project is voltooid of het desbetreffende gesprek door jou is verwijderd;

  • Transcriptie-, chat- and analysegegevens: bewaard voor de duur van de Overeenkomst. Je kunt gesprekken op elk moment via het Platform verwijderen, wat doorwerkt naar de bijbehorende audio-opname en transcriptie. Hetzelfde proces geldt ook voor de chat- en analysegegevens;

  • Klantaccountgegevens (e-mail): bewaard voor de duur van de Overeenkomst.

6.2. Je kunt jouw gegevens op elk moment gedurende de Overeenkomst via het Platform exporteren in een gangbaar, machineleesbaar formaat.

6.3. Audio- en transcriptiegegevens die voor verwerkingsdoeleinden naar subverwerkers worden verzonden, worden door die subverwerkers alleen bewaard gedurende de tijdelijke periode die nodig is om de verwerking te voltooien, zoals gespecificeerd in Bijlage III. Deze gegevens worden automatisch door de subverwerkers verwijderd binnen een termijn die dembrane met de subverwerkers heeft vastgesteld, zoals gespecificeerd in Bijlage III.

6.4. Na beëindiging van deze Verwerkersovereenkomst zal Verwerker, op eerste verzoek en naar keuze van de Verwerkingsverantwoordelijke, alle Persoonsgegevens verwijderen of in een gangbaar, machineleesbaar formaat retourneren. Je deelt deze keuze uiterlijk twee (2) weken voor beëindiging van de Verwerkersovereenkomst aan Verwerker mee. Indien Verwerker deze keuze niet tijdig ontvangt, verwijdert Verwerker de Persoonsgegevens binnen 30 dagen na beëindiging.

6.5. Verwerker bewaart een kopie van de Persoonsgegevens buiten de in dit Artikel genoemde termijnen alleen wanneer zij hier toe verplicht is op grond van een dwingende wettelijke bepaling. In dergelijke gevallen informeert Verwerker de Verwerkingsverantwoordelijke over de reikwijdte en verwachte duur van de bewaring.

Artikel 7. Toezicht door Verwerkingsverantwoordelijke

7.1. Op verzoek verstrekt Verwerker aan Verwerkingsverantwoordelijke de nodige informatie om Verwerkingsverantwoordelijke in staat te stellen zich een oordeel te vormen over de naleving door Verwerker van de bepalingen van de Artikelen 2, 4, 5, 6, 8, 9, 11 en 12 van deze Verwerkersovereenkomst.

7.2. Verwerkingsverantwoordelijke heeft het recht om de naleving door Verwerker van de verplichtingen uit de Artikelen 2, 4, 5, 6, 8, 9, 11 en 12 van deze Verwerkersovereenkomst te laten controleren door een onafhankelijke deskundige die aan geheimhouding is gebonden. Verwerker verleent medewerking aan de audit en verstrekt alle voor de audit redelijkerwijs relevante informatie zo tijdig mogelijk. De kosten van audits in opdracht van Verwerkingsverantwoordelijke komen voor rekening van Verwerkingsverantwoordelijke, tenzij blijkt dat Verwerker haar verplichtingen niet adequaat is nagekomen, in welk geval Verwerker de kosten draagt.

7.3. Indien uit het auditrapport van de onafhankelijke deskundige blijkt dat de door Verwerker genomen maatregelen en bepalingen niet voldoende in overeenstemming zijn met deze Verwerkersovereenkomst, neemt Verwerker onmiddellijk de nodige maatregelen om hieraan te voldoen.

Artikel 8. Meldplicht datalekken

8.1. Verwerker informeert Verwerkingsverantwoordelijke onverwijld, zodra zij ontdekt dat er een inbreuk in verband met Persoonsgegevens heeft plaatsgevonden. Deze informatieverstrekking is zodanig dat Verwerkingsverantwoordelijke in staat is aan haar verplichtingen op grond van Artikel 33 en Artikel 34 van de AVG te voldoen.

8.2. Verwerker houdt Verwerkingsverantwoordelijke steeds volledig op de hoogte van de voortgang van het herstel en alle relevante ontwikkelingen omtrent de in Artikel 8.1 bedoelde inbreuk en de gevolgen daarvan. Verwerker neemt alle maatregelen die redelijkerwijs van haar verwacht kunnen worden om de nadelige gevolgen van de in Artikel 8.1 bedoelde inbreuk in voorkomend geval zo veel mogelijk te herstellen of te beperken.

8.3. In het kader van een inbreuk als bedoeld in Artikel 8.1 communiceert Verwerker niet met Betrokkene(n) en/of toezichthoudende autoriteit(en) dan op instructie van Verwerkingsverantwoordelijke, of met haar uitdrukkelijke en expliciete toestemming.

Artikel 9. Subverwerking

9.1. Verwerker verkrijgt hierbij algemene toestemming om gedurende de looptijd van de Overeenkomst delen van de verwerking van Persoonsgegevens uit te besteden aan de in Bijlage III genoemde subverwerkers.

9.2. Verwerker informeert de Verwerkingsverantwoordelijke over eventuele wijzigingen met betrekking tot de toevoeging of vervanging van subverwerkers. Je kunt binnen 30 dagen na kennisgeving schriftelijk en met opgaaf van redelijke gronden bezwaar maken tegen dergelijke wijzigingen. Indien Verwerker redelijkerwijs niet aan het bezwaar tegemoet kan komen, kun je de betreffende verwerking (of de Overeenkomst) beëindigen in overeenstemming met de beëindigingsbepalingen van de Overeenkomst.

9.3. Verwerker spreekt met elke subverwerker een derdenbeding af waarbij, in geval van faillissement van de Verwerker, de Verwerkingsverantwoordelijke een derde-begunstigde is bij de subverwerkersovereenkomst en het recht heeft om de overeenkomst jegens de subverwerker af te dwingen, inclusief het recht om de subverwerker te instrueren de Persoonsgegevens te verwijderen of te retourneren.

9.4. Verwerker zorgt ervoor dat alle door haar ingeschakelde subverwerkers die een rol spelen bij de uitvoering van de Overeenkomst, voldoen aan de verplichtingen uit deze Verwerkersovereenkomst, in het bijzonder de verplichting om voldoende garanties te bieden met betrekking tot het toepassen van passende technische en organisatorische maatregelen om een gelijkwaardig beschermingsniveau van Persoonsgegevens te waarborgen.

Artikel 10. Verzoeken van Betrokkene

10.1. Verwerkingsverantwoordelijke heeft op grond van de AVG verplichtingen jegens Betrokkenen, zoals met betrekking tot het verstrekken van informatie, het verlenen van toegang tot, het rectificeren en het verwijderen van Persoonsgegevens. Verwerker zal, indien mogelijk, meewerken aan de door Verwerkingsverantwoordelijke te vervullen verplichtingen. Verwerker behoudt zich het recht voor om haar reguliere uurtarief aan Verwerkingsverantwoordelijke in rekening te brengen voor haar medewerking.

10.2. Indien een Betrokkene rechtstreeks contact opneemt met Verwerker in verband met de uitoefening van diens rechten onder de AVG, zal Verwerker dit niet (inhoudelijk) in behandeling nemen, maar Verwerkingsverantwoordelijke onverwijld op de hoogte stellen.

Artikel 11. Internationale doorgiften

11.1. Verwerker zorgt ervoor dat elke verwerking van Persoonsgegevens die door of namens Verwerkingsverantwoordelijke wordt uitgevoerd, inclusief de door haar ingeschakelde derden in verband met de uitvoering van de Overeenkomst, plaatsvindt binnen de Europese Economische Ruimte (EER) of naar of van landen die een gegarandeerd beschermingsniveau bieden in overeenstemming met de AVG.

11.2. Zonder voorafgaande schriftelijke toestemming van Verwerkingsverantwoordelijke zal Verwerker dan ook geen Persoonsgegevens doorgeven naar of opslaan in een land of organisatie buiten de EER of Persoonsgegevens toegankelijk maken vanuit een niet-EER-land, tenzij dat land of die organisatie een gegarandeerd beschermingsniveau biedt of een op de Verwerker toepasselijke bepaling van Unierecht of lidstaatrecht haar tot verwerking verplicht. In dat geval stelt de Verwerker de Verwerkingsverantwoordelijke voorafgaand aan de verwerking in kennis van dat wettelijk voorschrift, tenzij die wetgeving deze kennisgeving om gewichtige redenen van algemeen belang verbiedt.

11.3. Wanneer de verwerking of doorgifte van Persoonsgegevens een doorgifte inhoudt naar een land buiten de EER dat niet profiteert van een adequaatheidsbesluit op grond van Artikel 45 AVG, zorgt Verwerker ervoor dat er passende waarborgen zijn in overeenstemming met Artikel 46 AVG, inclusief maar niet beperkt tot door de Europese Commissie vastgestelde modelcontractbepalingen. Verwerker informeert Verwerkingsverantwoordelijke over dergelijke doorgiften en de toegepaste waarborgen. Vanaf de ingangsdatum handhaaft Verwerker datalocatie binnen de EER voor alle primaire verwerkingsactiviteiten. Dit artikel is van toepassing in het geval dat omstandigheden doorgifte buiten de EER vereisen.

Artikel 12. Naleving van de AI Act

12.1. Verwerker heeft de AI-functies van het Platform onder de AI Act als volgt geclassificeerd: (a) de transcriptiefunctie als minimaal risico (Artikel 50, lid 2 van de AI Act); (b) de chat- en rapportagefuncties als beperkt risico, onderworpen aan de transparantieverplichtingen onder Artikel 50 van de AI Act. Verwerker verstrekt dienovereenkomstig transparantie-informatie aan Betrokkenen binnen het Platform.

12.2. Verwerker houdt documentatie bij van haar naleving van de AI Act, inclusief risicoclassificaties, transparantiemaatregelen en richtlijnen over de respectieve verplichtingen van aanbieder en gebruiker, in haar nalevingsdocumentatie.

Artikel 13. Garantie en Vrijwaring

13.1. Verwerkingsverantwoordelijke garandeert dat de gegevensverwerking plaatsvindt in overeenstemming met de toepasselijke wet- en regelgeving. Dit betekent in ieder geval dat Verwerkingsverantwoordelijke garandeert dat zij het recht heeft om de gegevens te verzamelen (of te laten verzamelen) en dat zij gerechtigd is de gegevens te verwerken (of te laten verwerken).

13.2. Verwerkingsverantwoordelijke vrijwaart Verwerker tegen schade en kosten als gevolg van aanspraken van derden, uitdrukkelijk met inbegrip van Betrokkenen en toezichthoudende autoriteiten (zoals de Autoriteit Persoonsgegevens), die verband houden met of voortvloeien uit enige onrechtmatige verwerking en/of andere schending van de AVG en/of de Verwerkersovereenkomst die aan Verwerkingsverantwoordelijke kan worden toegerekend.

Artikel 14. Aansprakelijkheid

14.1. Verwerkingsverantwoordelijke garandeert een correcte naleving van de verplichtingen uit de Verwerkersovereenkomst. Deze Verwerkersovereenkomst vormt een integraal onderdeel van de Overeenkomst tussen Verwerkingsverantwoordelijke en Verwerker en de (totale) aansprakelijkheid van Verwerker is (daarmee) beperkt in overeenstemming met de bepalingen van de Overeenkomst.

Artikel 15. Duur van de Verwerkersovereenkomst

15.1. Deze Verwerkersovereenkomst treedt in werking op het moment dat de Overeenkomst ingaat en wordt aangegaan voor de duur van de Overeenkomst.

15.2. Zodra de Overeenkomst is beëindigd of eindigt, om welke reden dan ook, blijft deze Verwerkersovereenkomst van kracht zolang er Persoonsgegevens door Verwerker worden verwerkt, waarna deze Verwerkersovereenkomst van rechtswege eindigt.

15.3. De bewaar- en verwijderingsverplichtingen na beëindiging worden geregeld in Artikel 6.4 en 6.5 van deze Verwerkersovereenkomst.

Artikel 16. Slotbepaling

16.1. Wijzigingen en aanvullingen op deze Verwerkersovereenkomst zijn slechts geldig indien deze schriftelijk tussen Partijen zijn overeengekomen. De wijzigingsregeling van de Algemene Voorwaarden (Artikel 15) is niet van toepassing op deze Verwerkersovereenkomst.

16.2. Op deze Verwerkersovereenkomst is uitsluitend Nederlands recht van toepassing.

16.3. De bevoegde rechter te 's-Hertogenbosch, Nederland, is bij uitsluiting bevoegd om kennis te nemen van eventuele geschillen die voortvloeien uit of verband houden met deze Verwerkersovereenkomst.

16.4. Deze Verwerkersovereenkomst is versie 2.3, gedateerd 17/06/2026. Vorige versies worden in hun geheel vervangen.

Bijlage I. Categorieën van Betrokkenen en Persoonsgegevens

Betrokkene

Type Persoonsgegevens

Doel van de Verwerking

Deelnemers

Audio-opname

Bijdragen van deelnemers transcriberen om inzichten uit de dialoog te verzamelen.

Deelnemers

Transcriptietekst

Dienen als basis voor analyse om inzichten uit de dialoog te verzamelen.

Deelnemers

Analysegegevens

Analyse van door deelnemers gedeelde informatie om inzichten uit de dialoog te verzamelen.

Klant (Dashboardgebruiker)

E-mailadres

Gebruikersaccounts onderhouden voor toegang tot de dashboardservice.

Bijlage II. Beveiligingsmaatregelen

Normensysteem

Verwerker onderhoudt een gecertificeerd Information Security Management System (ISMS) in overeenstemming met ISO 27001:2022. De reikwijdte van het ISMS omvat het ontwerp, de ontwikkeling en het beheer van het dembrane-platform, inclusief de verwerking van persoonsgegevens namens Verwerkingsverantwoordelijken.

  • Certificering: ISO 27001:2022, uitgegeven door een geaccrediteerde certificeringsinstantie. Een kopie van het huidige certificaat is beschikbaar in de compliance dataroom van de Verwerker.

  • Verklaring van Toepasselijkheid: De toepasselijke beheersmaatregelen uit ISO 27001:2022 Bijlage A zijn gedocumenteerd in de Verklaring van Toepasselijkheid en zijn beschikbaar in de compliance dataroom van de Verwerker.

  • BIO2-afstemming: Verwerker implementeert beheersmaatregelen die zijn afgestemd op het BIO2-framework (Baseline Informatiebeveiliging Overheid) voor Nederlandse publieke sector klanten.

Technische maatregelen

  • Versleuteling in transit: Alle gegevens in transit worden versleuteld met TLS 1.2 of hoger.

  • Versleuteling bij opslag: Alle opgeslagen persoonsgegevens worden bij opslag versleuteld met AES-256 of gelijkwaardige industriële standaardversleuteling geleverd door de infrastructuurprovider.

  • Toegangscontrole: Toegang tot persoonsgegevens is beperkt op basis van rolgebaseerde toegangscontrole (RBAC). Alle toegang tot productiesystemen en gegevensopslag vereist meervoudige verificatie (MFA).

  • Beveiligde verbindingen: Persoonsgegevens worden alleen verzonden via beveiligde verbindingen (HTTPS, IPSEC, FTPS).

  • Infrastructuur: Verwerker maakt gebruik van een industriestandaard cloudinfrastructuur (DigitalOcean) voor gegevensopslag en compute, allemaal gehost binnen de Europese Economische Ruimte. Zie Bijlage III voor details.

  • Back-ups: Back-ups of persoonsgegevens worden verzonden en opgeslagen via beveiligde, versleutelde verbindingen. Back-upprocedures zijn gedocumenteerd binnen het ISMS.

  • Logboekregistratie en monitoring: Toegang tot persoonsgegevens wordt bijgehouden in logboeken. Logboeken worden beoordeeld als onderdeel van de ISMS operationele procedures.

  • Kwetsbaarheidsbeheer: Verwerker onderhoudt een kwetsbaarheidsbeheerproces, inclusief regelmatige beveiligingsbeoordelingen. Penetratietesten, indien uitgevoerd, zijn te vinden in de compliance dataroom.

Organisatorische maatregelen

  • Dataminimalisatie: Verwerker scheidt persoonsgegevens van onderzoeksinzichten zodra dit technisch haalbaar is en slaat alleen de gegevens op die nodig zijn om de gecontracteerde diensten te leveren.

  • Personeelsbewustzijn: Alle medewerkers ontvangen training in informatiebeveiligingsbewustzijn en hebben een geheimhoudingsovereenkomst getekend. Naleving wordt bijgehouden binnen het ISMS.

  • Bewaardiscipline: Persoonsgegevens worden alleen bewaard gedurende de perioden die zijn gespecificeerd in Artikel 6 of deze Verwerkersovereenkomst.

  • Doorwerking van verwijdering: Wanneer je een gesprek en/of chat via het Platform verwijdert, worden de bijbehorende audio-opname, transcriptie, chatgegevens en analysegegevens verwijderd uit de systemen van Verwerker. Verwijdering met betrekking tot subverwerkers gebeurt binnen hun respectieve tijdelijke bewaartermijnen (zie Bijlage III).

  • Verzoeken tot verwijdering door betrokkenen: Indien een Betrokkene verzoekt om verwijdering van diens gegevens, zal Verwerker samenwerken met de Verwerkingsverantwoordelijke en subverwerkers om ervoor te zorgen dat de gegevens in de hele verwerkingsketen worden verwijderd.

  • Incidentrespons: Verwerker onderhoudt een gedocumenteerde incidentresponsprocedure, inclusief de mogelijkheid om de Verwerkingsverantwoordelijke te informeren binnen de termijn gespecificeerd in Artikel 8.1 van deze Verwerkersovereenkomst.

  • Toegang uitsluitend op instructie: Opgeslagen persoonsgegevens worden alleen ingezien door personeel van Verwerker op jouw verzoek of na kennisgeving voor onderhoudsdoeleinden.

Toereikendheid en Audits

De toereikendheid van de informatiebeveiliging wordt aangetoond door:

  • ISO 27001:2022-certificering (extern geaudit);

  • Beheersmaatregelen afgestemd op de BIO2*-normering (implementatie in uitvoering);

  • Periodieke interne audits en directiebeoordelingen zoals vereist door het ISMS;

  • Je kunt als Verwerkingsverantwoordelijke deze maatregelen controleren via de auditrechten zoals beschreven in Artikel 7 van deze Verwerkersovereenkomst.

* Externe dienstverleners maken geen deel uit van de overheid en zijn daarom zelf niet rechtstreeks gebonden aan de BIO of de oplevering van een ICV. Zij dienen echter wel te voldoen aan de eisen van de opdrachtgever. Doeleinden ten behoeve van informatiebeveiliging moeten daarom in de overeenkomst worden vastgelegd.

Bijlage III. Subverwerkers

Subverwerker (locatie)

Website

Uitbestede verwerking

Bewaartermijnen

DigitalOcean (Noordwest-EU, AMS3)

https://www.digitalocean.com/trust/certification-reports

Gegevensopslag en cloud compute (platformhosting)

Duur van de Overeenkomst (primaire opslag en compute)

AssemblyAI (EU, Ierland)

https://www.assemblyai.com/security

Audiotranscriptie (Spraak-naar-tekst)

12 uur (transcript & audio)

Google Cloud Vertex AI (EU, Amsterdam)

https://cloud.google.com/vertex-ai/docs/general/locations

LLM-inferentie voor analysefuncties; spraak-naar-tekst

Tijdelijk; max 24 uur

Twilio SendGrid (EU data-residency)

https://www.twilio.com/en-us/legal/sub-processors

Transactionele en account e-mailverzending (e-mailadres, berichtinhoud)

Volgens SendGrid bewaartermijn van afleverlogboeken

Is dat niet iets!

Klaar om je volgende evenement naar een hoger niveau te tillen met dembrane?

Is dat niet iets!

Klaar om je volgende evenement naar een hoger niveau te tillen met dembrane?

Is dat niet iets!

Klaar om je volgende evenement naar een hoger niveau te tillen met dembrane?
Logo
Het platform om stakeholders te betrekken, met echte gesprekken. Samen wijzer.

dembrane B.V. · KVK 89391438 · Sint Janssingel 88, 5211DA

Support: +31 63 5625 30 · support@dembrane.com

Logo
Het platform om stakeholders te betrekken, met echte gesprekken. Samen wijzer.

dembrane B.V. · KVK 89391438 · Sint Janssingel 88, 5211DA

Support: +31 63 5625 30 · support@dembrane.com

Logo
Het platform om stakeholders te betrekken, met echte gesprekken. Samen wijzer.

dembrane B.V. · KVK 89391438 · Sint Janssingel 88, 5211DA

Support: +31 63 5625 30 · support@dembrane.com

Logo
Het platform om stakeholders te betrekken, met echte gesprekken. Samen wijzer.

dembrane B.V. · KVK 89391438 · Sint Janssingel 88, 5211DA

Support: +31 63 5625 30 · support@dembrane.com