Verwerkersovereenkomst
Laatst bijgewerkt: 19 August 2026
1. Definities
Deze Verwerkersovereenkomst ("DPA") maakt deel uit van de Gebruiksvoorwaarden tussen Passport Digital Limited (bedrijfsnummer 17067449), handelend als MyProductPassport ("Verwerker", "wij", "ons"), en de klant ("Verwerkingsverantwoordelijke", "u") en regelt de verwerking van persoonsgegevens in verband met ons Digitaal Productpaspoort-platform.
- Persoonsgegevens: Alle informatie met betrekking tot een geïdentificeerde of identificeerbare natuurlijke persoon, zoals gedefinieerd in de UK GDPR.
- Verwerking: Elke bewerking op persoonsgegevens, waaronder verzameling, opslag, wijziging, raadpleging, gebruik, openbaarmaking en wissing.
- Verwerkingsverantwoordelijke: De entiteit die de doeleinden en middelen van de verwerking van persoonsgegevens bepaalt (u, de klant).
- Verwerker: De entiteit die persoonsgegevens verwerkt namens de verwerkingsverantwoordelijke (Passport Digital Limited, handelend als MyProductPassport).
- Betrokkene: De natuurlijke persoon op wie de persoonsgegevens betrekking hebben.
2. Onderwerp & Duur
De verwerker verwerkt persoonsgegevens namens de verwerkingsverantwoordelijke met het doel het MyProductPassport Digitaal Productpaspoort-platform te leveren, waaronder:
- Gebruikersaccountbeheer en authenticatie
- Productgegevensbeheer en generatie van Digitale Productpaspoorten
- Conformiteitsrapportage en auditregistratie
- Analyses en scantracking
- Facturering en abonnementsbeheer (via Stripe)
Deze DPA is van kracht voor de duur van uw gebruik van onze diensten en blijft gelden totdat alle persoonsgegevens zijn verwijderd of geretourneerd overeenkomstig Sectie 9.
Categorieën betrokkenen: Medewerkers van de verwerkingsverantwoordelijke, eindgebruikers en contacten in de toeleveringsketen.
Soorten persoonsgegevens: Namen, e-mailadressen, bedrijfsinformatie, IP-adressen, gebruiksgegevens en productgerelateerde gegevens ingevoerd door de verwerkingsverantwoordelijke.
3. Verplichtingen van de verwerker
De verwerker moet:
- Persoonsgegevens alleen verwerken op gedocumenteerde instructies van de verwerkingsverantwoordelijke, tenzij wettelijk vereist
- Ervoor zorgen dat personen die gemachtigd zijn om persoonsgegevens te verwerken gebonden zijn door vertrouwelijkheidsverplichtingen
- Passende technische en organisatorische beveiligingsmaatregelen implementeren zoals beschreven in Sectie 6
- Geen andere verwerker inschakelen zonder voorafgaande schriftelijke toestemming van de verwerkingsverantwoordelijke (zie Sectie 4)
- De verwerkingsverantwoordelijke bijstaan bij het beantwoorden van verzoeken van betrokkenen (zie Sectie 5)
- De verwerkingsverantwoordelijke bijstaan bij het naleven van verplichtingen met betrekking tot beveiliging, melding van inbreuken, effectbeoordelingen en voorafgaande raadpleging
- Alle persoonsgegevens verwijderen of retourneren bij beëindiging van de diensten (zie Sectie 9)
- Alle informatie beschikbaar stellen die nodig is om naleving van deze DPA aan te tonen
4. Subverwerkers
De verwerkingsverantwoordelijke machtigt de verwerker om de volgende subverwerkers in te schakelen:
- Cloudways / DigitalOcean (EU/VK): Infrastructuurhosting en serverbeheer
- Cloudflare (Wereldwijd): CDN, DDoS-bescherming en webapplicatie-firewall
- Stripe (VS/EU): Betalingsverwerking en abonnementsbeheer
- Brevo (EU): Verzending van transactie-e-mails
De verwerker informeert de verwerkingsverantwoordelijke over voorgenomen wijzigingen in subverwerkers en geeft de verwerkingsverantwoordelijke de mogelijkheid om bezwaar te maken. Elke subverwerker is gebonden aan gegevensbeschermingsverplichtingen die niet minder beschermend zijn dan die in deze DPA.
5. Rechten van betrokkenen
De verwerker helpt de verwerkingsverantwoordelijke bij het voldoen aan verzoeken van betrokkenen volgens de UK GDPR, waaronder:
- Recht op inzage: Gebruikers kunnen alle persoonsgegevens exporteren via de accountinstellingenpagina
- Recht op rectificatie: Gebruikers kunnen hun profiel en bedrijfsinformatie op elk moment bijwerken
- Recht op wissing: Gebruikers kunnen hun account verwijderen, waardoor alle persoonsgegevens en bijbehorende records worden verwijderd
- Recht op gegevensoverdraagbaarheid: AVG-gegevensexport levert een machineleesbaar JSON-bestand van alle persoonsgegevens
- Recht op beperking/bezwaar: Neem contact op met [email protected] om deze rechten uit te oefenen
6. Beveiligingsmaatregelen
De verwerker implementeert de volgende technische en organisatorische maatregelen:
- Versleuteling tijdens verzending: Alle gegevens verzonden via TLS 1.2+ (afgedwongen via HSTS met preload)
- Versleuteling in rust: Gevoelige velden (bedrijfsnummers, btw-nummers, telefoonnummers) zijn versleuteld op applicatieniveau
- Toegangscontrole: Rolgebaseerde toegangscontrole (RBAC) met vier niveaus: eigenaar, beheerder, bewerker, kijker
- Authenticatie: Strenge wachtwoordvereisten, optionele tweefactorauthenticatie (TOTP), beperkt aantal inlogpogingen
- Auditregistratie: Alle belangrijke acties worden geregistreerd met tijdstempels, gebruikersidentiteit en IP-adressen
- Infrastructuur: Beheerde hosting met geautomatiseerde back-ups, firewallregels en DDoS-bescherming via Cloudflare
- Content Security Policy: Strikte CSP-headers met overtredingsrapportage
- Afhankelijkheidsscan: Geautomatiseerde wekelijkse beveiligingsaudits van alle softwareafhankelijkheden
7. Melding van inbreuken
In geval van een inbreuk op persoonsgegevens moet de verwerker:
- De verwerkingsverantwoordelijke zonder onnodige vertraging en uiterlijk <strong>24 uur</strong> na kennisname van de inbreuk op de hoogte stellen
- Voldoende informatie verstrekken om de verwerkingsverantwoordelijke in staat te stellen de toezichthouder binnen het wettelijke 72-uursvenster te informeren
- Samenwerken met de verwerkingsverantwoordelijke om de inbreuk te onderzoeken en te verhelpen
- Alle inbreuken documenteren, inclusief hun gevolgen en de genomen corrigerende maatregelen
Meldingen van inbreuken moeten worden verzonden naar het geregistreerde e-mailadres van de verwerkingsverantwoordelijke en naar [email protected].
8. Audits
De verwerker stelt alle informatie die nodig is om naleving van deze DPA aan te tonen beschikbaar aan de verwerkingsverantwoordelijke. De verwerkingsverantwoordelijke mag audits uitvoeren, inclusief inspecties, onder voorbehoud van:
- Redelijke voorafgaande schriftelijke kennisgeving (minimaal 30 dagen)
- Audits uitgevoerd tijdens normale kantooruren
- De auditor moet gebonden zijn door vertrouwelijkheidsverplichtingen
- Maximaal één audit per kalenderjaar, tenzij een datalek of regelgevende vereiste een aanvullende audit noodzakelijk maakt
9. Gegevensretour & Verwijdering
Bij beëindiging van diensten of op verzoek:
- De verwerkingsverantwoordelijke kan alle gegevens exporteren via de ingebouwde AVG-gegevensexportfunctie van het platform
- De verwerker verwijdert alle persoonsgegevens binnen 30 dagen na sluiting van het account
- Back-upkopieën worden verwijderd binnen 90 dagen na sluiting van het account volgens de geautomatiseerde back-uprotatie
- De verwerker bevestigt verwijdering op schriftelijk verzoek van de verwerkingsverantwoordelijke
10. Toepasselijk recht
Deze DPA wordt beheerst door en geïnterpreteerd in overeenstemming met het recht van Engeland en Wales. De partijen onderwerpen zich aan de exclusieve bevoegdheid van de rechtbanken van Engeland en Wales voor geschillen voortvloeiend uit deze DPA.
Deze DPA omvat de UK GDPR en de Data Protection Act 2018. In geval van conflict tussen deze DPA en de Gebruiksvoorwaarden, prevaleert deze DPA met betrekking tot de verwerking van persoonsgegevens.
Voor vragen of opmerkingen over deze DPA kunt u contact opnemen met [email protected].