Verwerking
Verwerkersovereenkomst
Laatst bijgewerkt: 2 augustus 2026, bijlage bij elke opdracht
1. Partijen en rangorde
Deze verwerkersovereenkomst hoort bij de overeenkomst tussen 8eonAI (Verwerker) en de opdrachtgever (Verwerkingsverantwoordelijke). Bij tegenstrijdigheid gaat deze verwerkersovereenkomst voor op de algemene voorwaarden, voor zover het de verwerking van persoonsgegevens betreft.
2. Onderwerp en instructies
Verwerker verwerkt persoonsgegevens uitsluitend in opdracht en volgens de schriftelijke instructies van Verwerkingsverantwoordelijke, voor het bouwen, draaien en onderhouden van dashboards, agents en automations. Verwerker gebruikt de gegevens niet voor eigen doeleinden, niet voor het trainen van eigen modellen, en niet voor andere klanten.
3. Aard van de verwerking
| Categorie betrokkenen | Soorten gegevens |
|---|---|
| Klanten van Verwerkingsverantwoordelijke | Naam, e-mailadres, telefoonnummer, adres, bestel- en betaalgegevens, supportberichten |
| Medewerkers van Verwerkingsverantwoordelijke | Naam, zakelijk e-mailadres, functie, gebruikersaccount |
| Websitebezoekers van Verwerkingsverantwoordelijke | IP-adres, gedragsgegevens, campagne- en conversiedata |
Er worden geen bijzondere categorieën persoonsgegevens verwerkt, tenzij dat vooraf schriftelijk is vastgelegd.
4. Subverwerkers
Verwerkingsverantwoordelijke geeft algemene toestemming voor het inschakelen van subverwerkers. Verwerker meldt een nieuwe of vervangende subverwerker ten minste 30 dagen vooraf; Verwerkingsverantwoordelijke mag daar gemotiveerd bezwaar tegen maken en heeft in dat geval het recht de overeenkomst op te zeggen.
| Subverwerker | Rol | Locatie |
|---|---|---|
| Cloudhosting | Draaien van de omgeving | EU |
| OpenAI / Anthropic / Google / Microsoft Azure | AI-modellen | EU of VS, met standaardcontractbepalingen |
| Aanvullen per opdracht | Koppelingen met systemen van de klant | n.v.t. |
5. Doorgifte buiten de EER
Doorgifte buiten de Europese Economische Ruimte gebeurt uitsluitend op basis van de standaardcontractbepalingen van de Europese Commissie of een adequaatheidsbesluit, met aanvullende maatregelen waar nodig.
6. Beveiliging
- Versleuteling van gegevens tijdens transport en in opslag
- Toegang uitsluitend op basis van rol en noodzaak, met tweefactorauthenticatie
- Opslag van API-sleutels en inloggegevens in een beveiligde wachtwoordkluis, nooit in broncode of chatberichten
- Logging van toegang tot systemen van Verwerkingsverantwoordelijke
- Gescheiden omgevingen per klant, zodat gegevens van klanten nooit door elkaar lopen
7. Geheimhouding
Iedereen die namens Verwerker toegang heeft tot de gegevens is gebonden aan geheimhouding, ook na afloop van de overeenkomst.
8. Datalekken
Verwerker meldt een inbreuk in verband met persoonsgegevens binnen 24 uur na ontdekking bij Verwerkingsverantwoordelijke, met alle informatie die deze nodig heeft om binnen 72 uur aan de Autoriteit Persoonsgegevens te kunnen melden. Verwerker meldt zelf niet aan de toezichthouder of aan betrokkenen, tenzij daarom wordt verzocht.
9. Rechten van betrokkenen
Krijgt Verwerker rechtstreeks een verzoek van een betrokkene, dan stuurt hij dat binnen vijf werkdagen door en beantwoordt hij het niet zelf. Verwerker verleent redelijke medewerking bij het uitvoeren van inzage-, correctie- en verwijderverzoeken.
10. Audit
Verwerkingsverantwoordelijke mag maximaal één keer per jaar, en na een datalek, de naleving laten controleren door een onafhankelijke deskundige met geheimhoudingsplicht, na aankondiging van 30 dagen. De kosten zijn voor Verwerkingsverantwoordelijke, tenzij uit de controle blijkt dat Verwerker tekortschiet.
11. Teruggave en verwijdering
Bij beëindiging verwijdert Verwerker alle ontvangen inloggegevens en API-sleutels binnen 30 dagen (in lijn met artikel 7.4 van de algemene voorwaarden). Persoonsgegevens die in de omgeving van Verwerkingsverantwoordelijke staan blijven daar; gegevens die zich bij Verwerker bevinden worden op verzoek teruggegeven of verwijderd, tenzij bewaring wettelijk verplicht is.
12. Duur en aansprakelijkheid
Deze verwerkersovereenkomst loopt zolang Verwerker persoonsgegevens verwerkt voor Verwerkingsverantwoordelijke. Aansprakelijkheid volgt de regeling in artikel 10 van de algemene voorwaarden, voor zover dwingend recht dat toelaat.
