Verwerkersovereenkomst

Omdat Klanttijd persoonsgegevens van eindklanten verwerkt namens de Ondernemer, hoort daar deze verwerkersovereenkomst bij. Zij is een zelfstandige overeenkomst en maakt onderdeel uit van de overeenkomst tussen Klanttijd en de Ondernemer.

Versie 2.0 van 7 augustus 2026

Deze tekst is ook te downloaden en op te slaan (versie 2.0, 7 augustus 2026).

De ondergetekenden

  1. De Groot Coaching en Training, handelend onder de handelsnaam “Klanttijd”, gevestigd aan de Verdiweg 489, 3816 KP Amersfoort, ingeschreven in het handelsregister van de Kamer van Koophandel onder nummer 66871921, te bereiken via hallo@klanttijd.nl, hierna te noemen: “de Verwerker” of “Klanttijd”;
  2. de Ondernemer, de onderneming die gebruikmaakt van de dienst Klanttijd, hierna te noemen: “de Verwerkingsverantwoordelijke” of “de Ondernemer”;

hierna gezamenlijk te noemen: “Partijen” en ieder afzonderlijk: “Partij”.

Overwegende dat

  • a. de Verwerkingsverantwoordelijke de dienst Klanttijd gebruikt voor het online plannen en beheren van afspraken en betalingen van haar eindklanten en daarbij persoonsgegevens laat verwerken door Klanttijd;
  • b. Klanttijd bij het leveren van deze dienst persoonsgegevens verwerkt uitsluitend ten behoeve van en in opdracht van de Verwerkingsverantwoordelijke, en daarmee kwalificeert als verwerker en de Ondernemer als verwerkingsverantwoordelijke in de zin van de Algemene Verordening Gegevensbescherming (AVG);
  • c. Partijen op grond van artikel 28 lid 3 AVG verplicht zijn hun afspraken over deze verwerking schriftelijk vast te leggen, en zij dat met deze verwerkersovereenkomst (hierna: “de Overeenkomst” of “DPA”) doen;
  • d. deze verwerkersovereenkomst onderdeel uitmaakt van de overeenkomst tussen Klanttijd en de Ondernemer.

Partijen komen het volgende overeen.

Artikel 1. Definities

1.1 De begrippen die in deze Overeenkomst met een hoofdletter worden geschreven en hierna niet afzonderlijk zijn gedefinieerd, hebben de betekenis die daaraan wordt gegeven in de AVG. Onder “AVG” wordt verstaan Verordening (EU) 2016/679.

1.2 Onder “betrokkenen”, “persoonsgegevens”, “verwerking”, “inbreuk in verband met persoonsgegevens” (datalek), “verwerkingsverantwoordelijke” en “verwerker” wordt verstaan hetgeen de AVG daaronder verstaat. Onder “subverwerker” wordt verstaan een door Klanttijd ingeschakelde andere verwerker als bedoeld in artikel 28 lid 2 en 4 AVG.

Artikel 2. Onderwerp, aard, doel en duur van de verwerking

2.1 Klanttijd verwerkt persoonsgegevens ten behoeve van de Verwerkingsverantwoordelijke uitsluitend in het kader van de dienst Klanttijd. Het onderwerp, de aard en het doel van de verwerking, de soorten persoonsgegevens, de categorieën betrokkenen en de duur van de verwerking zijn nader omschreven in Bijlage 1 (Verwerkingsomschrijving), die een onlosmakelijk onderdeel van deze Overeenkomst vormt.

2.2 De betrokkenen zijn de eindklanten van de Ondernemer. De persoonsgegevens betreffen: naam, e-mailadres, telefoonnummer, de geboekte afspraak, datum en tijd van de afspraak, de betaalstatus en eventuele opmerkingen die bij de boeking zijn ingevuld.

2.3 Het is de Ondernemer niet toegestaan bijzondere categorieën van persoonsgegevens of strafrechtelijke persoonsgegevens via de Dienst te verwerken. De Ondernemer richt vrije invoervelden zodanig in en gebruikt deze zodanig dat dergelijke gegevens niet worden ingevoerd.

2.4 Klanttijd ondersteunt dit verbod met technische maatregelen: vrije invoervelden zijn beperkt in lengte, en invoer die naar bijzondere of strafrechtelijke persoonsgegevens verwijst wordt gesignaleerd en geweigerd of van een waarschuwing voorzien. Deze maatregelen zijn een hulpmiddel en ontslaan de Ondernemer niet van zijn verplichting uit artikel 2.3.

2.5 De rechten en plichten van de Verwerkingsverantwoordelijke ten aanzien van deze verwerking zijn beschreven in deze Overeenkomst en in Bijlage 1. De Verwerkingsverantwoordelijke staat ervoor in dat zij de gegevens rechtmatig en in overeenstemming met de AVG heeft verzameld en aan Klanttijd verstrekt.

2.6 De verwerking duurt zo lang de overeenkomst tot het gebruik van de dienst Klanttijd tussen Partijen van kracht is, aangevuld met de export-, overgangs- en ophaaltermijnen en de afwikkelingsperiode voor teruggave of verwijdering van gegevens uit artikel 11.

Artikel 3. Verwerking uitsluitend op instructie (art. 28 lid 3 sub a)

3.1 Klanttijd verwerkt de persoonsgegevens uitsluitend op gedocumenteerde instructies van de Verwerkingsverantwoordelijke, mede ten aanzien van doorgiften van persoonsgegevens aan een derde land of een internationale organisatie. Deze Overeenkomst en Bijlage 1 vormen de basisinstructie; nadere instructies dienen schriftelijk (waaronder per e-mail) te worden gegeven en mogen niet in strijd zijn met deze Overeenkomst.

3.2 Verwerkt Klanttijd op grond van een op haar rustende wettelijke verplichting persoonsgegevens zonder instructie van de Verwerkingsverantwoordelijke, dan stelt Klanttijd de Verwerkingsverantwoordelijke voorafgaand aan de verwerking in kennis van dat wettelijke voorschrift, tenzij die wetgeving deze kennisgeving om gewichtige redenen van algemeen belang verbiedt.

3.3 Klanttijd stelt de Verwerkingsverantwoordelijke onmiddellijk in kennis indien naar haar oordeel een instructie een inbreuk oplevert op de AVG of op andere toepasselijke gegevensbeschermingsbepalingen.

Artikel 4. Geheimhouding van personeel (art. 28 lid 3 sub b)

4.1 Klanttijd waarborgt dat de personen die door haar zijn gemachtigd om de persoonsgegevens te verwerken, waaronder medewerkers en ingeschakelde hulppersonen, zich hebben verbonden tot geheimhouding of door een passende wettelijke verplichting tot vertrouwelijkheid zijn gebonden.

4.2 Deze geheimhoudingsplicht geldt zowel tijdens als na afloop van de werkzaamheden respectievelijk na beëindiging van het dienstverband of de opdracht, en blijft ook na het einde van deze Overeenkomst van kracht.

4.3 Klanttijd verleent toegang tot de persoonsgegevens uitsluitend aan personen voor wie die toegang noodzakelijk is voor de uitvoering van de dienst (need-to-know), overeenkomstig de maatregelen in Bijlage 2.

Artikel 5. Beveiliging (art. 28 lid 3 sub c juncto art. 32)

5.1 Klanttijd treft passende technische en organisatorische maatregelen om een op het risico afgestemd beveiligingsniveau te waarborgen, rekening houdend met de stand van de techniek, de uitvoeringskosten, en de aard, omvang, context en verwerkingsdoeleinden, alsook met de risico’s voor de rechten en vrijheden van betrokkenen.

5.2 De door Klanttijd getroffen maatregelen zijn concreet beschreven in Bijlage 2 (Technische en Organisatorische Maatregelen). Partijen erkennen dat de stand van de techniek zich ontwikkelt; Klanttijd mag de maatregelen actualiseren, mits het beveiligingsniveau daardoor niet vermindert.

Artikel 6. Subverwerkers (art. 28 lid 2 en 4)

6.1 De Verwerkingsverantwoordelijke verleent Klanttijd algemene schriftelijke toestemming voor het inschakelen van de subverwerkers die zijn opgenomen in Bijlage 3 (Subverwerkerslijst).

6.2 Klanttijd informeert de Verwerkingsverantwoordelijke vooraf over elke voorgenomen toevoeging of vervanging van een subverwerker, zodat de Verwerkingsverantwoordelijke daartegen bezwaar kan maken.

6.3 De Verwerkingsverantwoordelijke heeft het recht om binnen dertig (30) dagen na de kennisgeving op redelijke, aan de bescherming van persoonsgegevens gerelateerde gronden schriftelijk bezwaar te maken tegen een nieuwe subverwerker.

6.4 Maakt de Verwerkingsverantwoordelijke tijdig en gemotiveerd bezwaar, dan spant Klanttijd zich in om een redelijk alternatief te bieden of een aanvullende waarborg te treffen. Slaagt Klanttijd daar niet in binnen een redelijke termijn, dan mag de Verwerkingsverantwoordelijke de op de betrokken subverwerker steunende dienst, en zo nodig de overeenkomst tot gebruik van Klanttijd, opzeggen, zonder dat daarvoor een vergoeding aan Klanttijd verschuldigd is voor de periode na de opzegging.

6.5 Klanttijd legt aan elke subverwerker bij overeenkomst dezelfde verplichtingen inzake gegevensbescherming op als in deze Overeenkomst zijn opgenomen, met name de verplichting voldoende garanties te bieden voor passende technische en organisatorische maatregelen.

6.6 Klanttijd blijft tegenover de Ondernemer verantwoordelijk voor de nakoming van de aan de subverwerker opgelegde gegevensbeschermingsverplichtingen, overeenkomstig artikel 28 lid 4 AVG. De aansprakelijkheid tegenover betrokkenen wordt beheerst door artikel 82 AVG. Voor de onderlinge aansprakelijkheid tussen Partijen geldt de aansprakelijkheidsregeling uit de algemene voorwaarden, voor zover toepassing daarvan niet in strijd is met dwingend recht.

Artikel 7. Internationale doorgifte (AVG hoofdstuk V, art. 44 tot en met 46)

7.1 Doorgifte van persoonsgegevens naar een land buiten de Europese Economische Ruimte (EER) of naar een internationale organisatie vindt uitsluitend plaats indien is voldaan aan de voorwaarden van hoofdstuk V van de AVG.

7.2 Per subverwerker is het toepasselijke doorgiftemechanisme opgenomen in Bijlage 3. Waar doorgifte steunt op de standaardcontractbepalingen (SCC’s) van de Europese Commissie geldt Uitvoeringsbesluit (EU) 2021/914; waar doorgifte steunt op het EU-US Data Privacy Framework (DPF) geldt adequaatheidsbesluit (EU) 2023/1795.

7.3 Wordt een doorgifte gebaseerd op SCC’s, dan draagt Klanttijd er zorg voor dat een transfer impact assessment (beoordeling van de doorgifte-effecten) wordt uitgevoerd en dat, waar nodig, aanvullende maatregelen worden getroffen om een in de kern gelijkwaardig beschermingsniveau te waarborgen.

Artikel 8. Bijstand bij rechten van betrokkenen (art. 28 lid 3 sub e)

8.1 Klanttijd verleent de Verwerkingsverantwoordelijke, rekening houdend met de aard van de verwerking, door middel van passende technische en organisatorische maatregelen, bijstand bij het vervullen van haar plicht om te reageren op verzoeken van betrokkenen tot uitoefening van hun rechten uit hoofdstuk III AVG (artikelen 12 tot en met 23), waaronder inzage, rectificatie, wissing, beperking, dataportabiliteit en bezwaar.

8.2 Ontvangt Klanttijd een verzoek van een betrokkene dat is gericht op gegevens van de Verwerkingsverantwoordelijke, dan stuurt Klanttijd dit verzoek onverwijld door aan de Verwerkingsverantwoordelijke en beantwoordt zij het niet zelf, tenzij de Verwerkingsverantwoordelijke daartoe schriftelijk opdracht geeft.

8.3 Klanttijd stelt binnen de dienst de functionaliteit en hulp beschikbaar die nodig is om betrokkenenverzoeken te kunnen uitvoeren en reageert op een verzoek om bijstand van de Verwerkingsverantwoordelijke binnen tien (10) werkdagen, zodanig tijdig dat de Verwerkingsverantwoordelijke de wettelijke termijnen van artikel 12 AVG kan halen.

8.4 Standaardbijstand die met de functionaliteit van de dienst kan worden geleverd, is kosteloos. Bijstand die verder gaat dan die standaardfunctionaliteit en die substantiële inspanning vergt, mag Klanttijd tegen redelijke kosten in rekening brengen, na voorafgaande schriftelijke opgave van die kosten en na akkoord van de Verwerkingsverantwoordelijke.

Artikel 9. Bijstand bij beveiliging, datalekken, DPIA en voorafgaande raadpleging (art. 28 lid 3 sub f)

9.1 Klanttijd verleent de Verwerkingsverantwoordelijke, rekening houdend met de aard van de verwerking en de haar ter beschikking staande informatie, bijstand bij het nakomen van de verplichtingen uit de artikelen 32 tot en met 36 AVG:

  • a. de beveiliging van de verwerking (artikel 32), zoals nader uitgewerkt in artikel 5 en Bijlage 2;
  • b. de melding van een datalek aan de toezichthoudende autoriteit (artikel 33) en de mededeling aan betrokkenen (artikel 34), zoals nader uitgewerkt in artikel 10;
  • c. de gegevensbeschermingseffectbeoordeling (DPIA, artikel 35), door het aanleveren van de bij Klanttijd beschikbare informatie over de verwerking;
  • d. de voorafgaande raadpleging van de Autoriteit Persoonsgegevens (artikel 36), wanneer uit een DPIA blijkt dat de verwerking een hoog risico zou opleveren zonder mitigerende maatregelen.

9.2 Ook voor de bijstand onder dit artikel geldt de kostenregeling van artikel 8.4: standaardinformatie kosteloos, substantieel meerwerk tegen redelijke, vooraf opgegeven kosten.

Artikel 10. Datalekken (art. 33 lid 2)

10.1 Klanttijd informeert de Verwerkingsverantwoordelijke zonder onredelijke vertraging, en in ieder geval binnen achtenveertig (48) uur nadat zij kennis heeft gekregen van een datalek dat de persoonsgegevens van de Verwerkingsverantwoordelijke betreft.

10.2 Partijen onderkennen dat deze termijn een contractuele afspraak is en geen wettelijke termijn: artikel 33 lid 2 AVG verplicht de verwerker slechts te melden “zonder onredelijke vertraging”. De 48-uurstermijn is bedoeld om de Verwerkingsverantwoordelijke in staat te stellen haar eigen 72-uurstermijn richting de Autoriteit Persoonsgegevens te halen.

10.3 De melding van Klanttijd bevat, voor zover op dat moment bekend, ten minste de informatie als bedoeld in artikel 33 lid 3 AVG:

  • de aard van het datalek, waar mogelijk met vermelding van de categorieën en het aantal betrokkenen en persoonsgegevens;
  • de waarschijnlijke gevolgen van het datalek;
  • de getroffen en voorgestelde maatregelen om het datalek aan te pakken en de gevolgen te beperken;
  • de naam en contactgegevens van een contactpunt bij Klanttijd waar meer informatie kan worden verkregen.

10.4 Klanttijd meldt zelf niet aan de Autoriteit Persoonsgegevens of aan betrokkenen; die afweging en melding zijn voorbehouden aan de Verwerkingsverantwoordelijke. Klanttijd verleent daarbij de nodige bijstand op grond van artikel 9.

Artikel 11. Teruggave en verwijdering bij beëindiging (art. 28 lid 3 sub g)

11.1 Na beëindiging van de verwerkingsdiensten verwijdert Klanttijd, naar keuze van de Verwerkingsverantwoordelijke, de persoonsgegevens of stelt zij deze aan de Verwerkingsverantwoordelijke ter beschikking voor teruggave, tenzij het Unierecht of het recht van een lidstaat tot verdere opslag verplicht.

11.2 Indien de Verwerkingsverantwoordelijke kiest voor teruggave, stelt Klanttijd de persoonsgegevens beschikbaar gedurende de export-, overgangs- en ophaaltermijnen die uit de hoofdovereenkomst en de toepasselijke wet- en regelgeving voortvloeien. Na afloop van de toepasselijke ophaaltermijn verwijdert Klanttijd de persoonsgegevens binnen dertig dagen uit haar actieve systemen, tenzij de Verwerkingsverantwoordelijke om eerdere verwijdering verzoekt.

11.3 Indien de Verwerkingsverantwoordelijke kiest voor verwijdering zonder voorafgaande teruggave, verwijdert Klanttijd de persoonsgegevens binnen dertig dagen na ontvangst van die instructie, voor zover toepasselijke wet- en regelgeving zich daartegen niet verzet.

11.4 Persoonsgegevens die na verwijdering uit de actieve systemen nog in back-ups aanwezig zijn, worden afgeschermd en niet meer voor andere doeleinden verwerkt of in de actieve omgeving teruggebracht, behoudens wanneer herstel noodzakelijk is wegens een beveiligingsincident of wettelijke verplichting. Deze gegevens worden overeenkomstig de reguliere back-upcyclus definitief overschreven, uiterlijk binnen negentig dagen na verwijdering uit de actieve systemen.

11.5 Klanttijd draagt er zorg voor dat de verwijdering tevens wordt doorgevoerd bij haar subverwerkers. Op verzoek verstrekt Klanttijd een schriftelijke bevestiging van de verwijdering.

11.6 Reageert de Verwerkingsverantwoordelijke niet op de keuze uit artikel 11.1, dan houdt Klanttijd de gegevens eerst beschikbaar gedurende de contractueel vastgelegde ophaaltermijn en verwijdert zij deze daarna overeenkomstig artikel 11.2.

11.7 Bewaart Klanttijd gegevens op grond van een wettelijke bewaarplicht, dan beperkt zij de verwerking tot louter bewaren en verwijdert zij de gegevens zodra de bewaarplicht is verstreken.

Artikel 12. Audit en controle (art. 28 lid 3 sub h)

12.1 Klanttijd stelt de Verwerkingsverantwoordelijke alle informatie ter beschikking die nodig is om de nakoming van de verplichtingen uit artikel 28 AVG en deze Overeenkomst aan te tonen.

12.2 Klanttijd maakt audits, waaronder inspecties, door de Verwerkingsverantwoordelijke of een door haar gemachtigde controleur mogelijk en draagt daaraan bij.

12.3 Een audit wordt ten hoogste eenmaal per kalenderjaar uitgevoerd, en daarnaast bij een gegrond vermoeden van een datalek of van niet-naleving, na een schriftelijke aankondiging van ten minste veertien (14) dagen, tijdens kantooruren en zonder de bedrijfsvoering onnodig te verstoren.

12.4 De controleur is gebonden aan geheimhouding en mag geen concurrent van Klanttijd zijn. De Verwerkingsverantwoordelijke draagt de eigen kosten van de audit; ondersteuning door Klanttijd die verder gaat dan redelijk wordt tegen redelijke, vooraf opgegeven kosten in rekening gebracht. Komen bij de audit materiële tekortkomingen aan het licht, dan draagt Klanttijd de redelijke kosten van herstel.

12.5 Klanttijd mag in eerste instantie relevante certificeringen, auditrapporten en andere controledocumentatie aanbieden. Een aanvullende audit of inspectie kan worden verlangd indien deze documentatie redelijkerwijs onvoldoende is om de naleving aan te tonen of indien sprake is van een concreet en gemotiveerd vermoeden van niet-naleving.

Artikel 13. Aansprakelijkheid (art. 82)

13.1 De aansprakelijkheid van Partijen voor schade als gevolg van een inbreuk op de AVG wordt beheerst door artikel 82 AVG. De wettelijke aanspraken van betrokkenen kunnen door deze Overeenkomst niet worden beperkt.

13.2 Klanttijd is als verwerker aansprakelijk voor de schade door de verwerking uitsluitend indien zij niet heeft voldaan aan de specifiek tot verwerkers gerichte verplichtingen van de AVG of buiten dan wel in strijd met de rechtmatige instructies van de Verwerkingsverantwoordelijke heeft gehandeld, overeenkomstig artikel 82 lid 2 AVG.

13.3 Klanttijd blijft tegenover de Ondernemer verantwoordelijk voor de nakoming van de aan de subverwerker opgelegde gegevensbeschermingsverplichtingen, overeenkomstig artikel 28 lid 4 AVG. De aansprakelijkheid tegenover betrokkenen wordt beheerst door artikel 82 AVG. Voor de onderlinge aansprakelijkheid tussen Partijen geldt de aansprakelijkheidsregeling uit de algemene voorwaarden, voor zover toepassing daarvan niet in strijd is met dwingend recht.

13.4 Zijn Partijen gezamenlijk voor dezelfde schade aansprakelijk, dan dragen zij die schade in hun onderlinge verhouding naar evenredigheid van de mate waarin de oorzaak daarvan aan ieder van hen kan worden toegerekend.

Artikel 14. Verplichtingen van de Verwerkingsverantwoordelijke

14.1 De Verwerkingsverantwoordelijke bepaalt het doel en de middelen van de verwerking, staat in voor de rechtmatigheid van de verwerking en van haar instructies, en heeft een geldige grondslag voor de verwerking van de gegevens van haar eindklanten.

14.2 De Verwerkingsverantwoordelijke voert geen bijzondere categorieën van persoonsgegevens en geen strafrechtelijke persoonsgegevens in de dienst in, overeenkomstig het verbod van artikel 2.3.

Artikel 15. Rangorde

15.1 Bij strijdigheid tussen deze verwerkersovereenkomst en de algemene voorwaarden over de verwerking en bescherming van persoonsgegevens, prevaleert deze verwerkersovereenkomst. Latere uitdrukkelijke en schriftelijke afspraken tussen Partijen prevaleren voor zover daarin uitdrukkelijk van deze verwerkersovereenkomst wordt afgeweken en de afwijking verenigbaar is met de AVG.

15.2 Voor het overige blijven de algemene voorwaarden onverkort van toepassing.

Artikel 16. Duur, wijziging en beëindiging

16.1 Deze Overeenkomst treedt in werking op het moment dat de Verwerkingsverantwoordelijke de dienst Klanttijd in gebruik neemt en duurt voort zolang Klanttijd persoonsgegevens voor de Verwerkingsverantwoordelijke verwerkt.

16.2 Verplichtingen die naar hun aard bestemd zijn om ook na beëindiging voort te duren, waaronder geheimhouding (artikel 4), teruggave en verwijdering (artikel 11) en aansprakelijkheid (artikel 13), blijven na het einde van deze Overeenkomst van kracht.

16.3 Wijzigt de wet- of regelgeving of de uitleg daarvan zodanig dat aanpassing van deze Overeenkomst nodig is, dan treden Partijen in overleg om deze Overeenkomst in redelijkheid aan te passen.

16.4 Op deze Overeenkomst is Nederlands recht van toepassing. Geschillen worden voorgelegd aan de bevoegde rechter van de Rechtbank Midden-Nederland.

Aldus overeengekomen

Deze verwerkersovereenkomst wordt gesloten doordat de Ondernemer haar bij het aangaan van de overeenkomst tot gebruik van de dienst Klanttijd uitdrukkelijk aanvaardt, via een niet vooraf aangevinkte akkoord-handeling waarin deze verwerkersovereenkomst afzonderlijk wordt genoemd.

Voorafgaand aan die aanvaarding is de volledige tekst van deze verwerkersovereenkomst beschikbaar via een directe link en kan zij worden gedownload en opgeslagen. Klanttijd legt van de aanvaarding vast: het feit dat de Ondernemer met deze verwerkersovereenkomst heeft ingestemd, het aanvaarde versienummer, de datum en het tijdstip, het account of de identiteit van de Ondernemer, de tekst van de akkoordverklaring en de wijze waarop het document beschikbaar is gesteld. Klanttijd archiveert de aanvaarde versie en verstrekt de Ondernemer op verzoek een bevestiging daarvan.

Partijen kunnen deze verwerkersovereenkomst daarnaast ondertekenen. Ondertekening is niet vereist voor de geldigheid: de AVG verlangt dat de afspraken met de verwerker schriftelijk, waaronder elektronisch, en bindend worden vastgelegd.

Bijlage 1: Verwerkingsomschrijving

Deze bijlage beschrijft de verwerking als bedoeld in artikel 28 lid 3 AVG en vormt een onlosmakelijk onderdeel van de Overeenkomst.

OnderwerpOmschrijving
Onderwerp van de verwerkingHet online plannen en beheren van afspraken van eindklanten en het bijhouden van de bijbehorende betaalstatus, via de dienst Klanttijd.
Aard van de verwerkingVerzamelen, vastleggen, ordenen, opslaan, raadplegen, gebruiken, verstrekken aan subverwerkers (hosting, opslag, e-mail), wissen en vernietigen van persoonsgegevens, ten behoeve van de afspraakfunctionaliteit.
Doel van de verwerkingHet mogelijk maken dat eindklanten bij de Ondernemer een afspraak boeken en daarover bevestigingen en herinneringen ontvangen, en dat de Ondernemer haar agenda en betaalstatussen beheert.
Categorieën betrokkenenEindklanten van de Ondernemer.
Soorten persoonsgegevensNaam; e-mailadres; telefoonnummer; de geboekte afspraak; datum en tijd van de afspraak; betaalstatus; eventuele opmerkingen bij de boeking.
Bijzondere categorieënGeen. De invoer daarvan is verboden (artikel 2.3) en wordt technisch tegengegaan (artikel 2.4).
BetaalafhandelingDe betaling zelf verloopt via Mollie B.V. Mollie treedt daarbij op als zelfstandig verwerkingsverantwoordelijke en niet als subverwerker van Klanttijd; de verstrekking aan Mollie is daarom geen verwerking door een subverwerker onder deze Overeenkomst. Klanttijd verwerkt in dat kader uitsluitend de betaalstatus die zij van Mollie terugkrijgt.
Duur van de verwerkingVoor de duur van de overeenkomst tot gebruik van Klanttijd, vermeerderd met de export-, overgangs- en ophaaltermijnen en de verwijderingstermijnen uit artikel 11.
VerwerkingsverantwoordelijkeDe Ondernemer (de zaak die Klanttijd gebruikt).
VerwerkerDe Groot Coaching en Training, h.o.d.n. Klanttijd, KvK 66871921.

Bijlage 2: Technische en Organisatorische Maatregelen (TOM’s)

Deze bijlage beschrijft de maatregelen als bedoeld in artikel 32 AVG.

1. Toegangsbeheer en autorisaties

  • Toegang op basis van least-privilege en need-to-know: medewerkers krijgen uitsluitend de rechten die nodig zijn voor hun taak.
  • Multi-factor authenticatie (MFA) op de beheer- en administratieaccounts bij de gebruikte platformen.
  • Periodieke herziening en intrekking van autorisaties, onder meer bij uitdiensttreding of functiewijziging.

2. Versleuteling

  • Versleuteling van gegevens in transit via HTTPS/TLS.
  • Versleuteling van gegevens at rest op de opslag- en databaselaag bij de subverwerker.
  • Wachtwoorden worden uitsluitend gehasht opgeslagen met een gesalte, rekenintensieve hash-functie (bcrypt), nooit in leesbare of omkeerbare vorm.

3. Logging, monitoring en detectie

  • Logging van relevante gebeurtenissen en toegang, en monitoring gericht op het tijdig signaleren van afwijkingen en incidenten.
  • Server-, toegangs- en beveiligingslogs worden in beginsel zeven dagen bewaard; langer uitsluitend voor zover nodig voor het onderzoek naar een concreet incident.

4. Back-up en herstel

  • Regelmatige, versleutelde back-ups en periodieke controle op herstelbaarheid.
  • Back-ups worden overeenkomstig de reguliere back-upcyclus overschreven, uiterlijk binnen negentig dagen na verwijdering uit de actieve systemen (artikel 11.4).
  • Hersteldoelstellingen: RTO 24 uur en RPO 24 uur.

5. Incident- en kwetsbaarhedenbeheer

  • Een incident-responseproces met rollen, escalatie en een contactpunt voor datalekmeldingen (zie artikel 10).
  • Kwetsbaarheden- en patchbeheer: tijdige installatie van beveiligingsupdates en periodieke beoordeling van kwetsbaarheden, waaronder een periodieke geautomatiseerde beveiligingsscan van de applicatie.

6. Personeel en organisatie

  • Geheimhoudingsplicht voor alle personen met toegang tot persoonsgegevens, ook na afloop (zie artikel 4).
  • Bewustwording en instructie over gegevensbescherming en veilig werken.

7. Privacy by design en by default

  • De dienst is zo ingericht dat een eindklant bij het boeken uitsluitend vrije tijdsblokken ziet en geen gegevens van andere eindklanten, geen agenda-inhoud van de Ondernemer en nooit de reden waarom een tijd bezet is.
  • Dataminimalisatie: er worden niet meer gegevens gevraagd dan nodig voor het boeken en betalen.
  • Vrije invoervelden zijn begrensd en worden gecontroleerd om invoer van bijzondere persoonsgegevens tegen te gaan (artikel 2.4).

8. Beveiliging bij subverwerkers

  • Waar relevant steunt Klanttijd op de beveiligingscertificeringen en -rapporten van haar subverwerkers (bijvoorbeeld ISO 27001 en/of SOC 2). Deze worden op verzoek, en binnen de grenzen van artikel 12.5, ter beschikking gesteld.

Bijlage 3: Subverwerkerslijst

De volgende subverwerkers zijn goedgekeurd op grond van artikel 6. Per subverwerker is het doorgiftemechanisme vermeld (zie ook artikel 7).

SubverwerkerRolLocatieDoorgifte-waarborg
SupabaseDatabase / opslagEU, Frankfurt (Amerikaans moederbedrijf)SCC’s (niet DPF-gecertificeerd)
VercelHostingVerenigde StatenEU-US DPF + SCC’s als terugval
ResendTransactionele e-mailVerenigde StatenEU-US DPF + SCC’s als terugval
UpstashBeveiliging: tijdelijke teller tegen inlogmisbruik (gepseudonimiseerd IP-adres, maximaal 15 minuten bewaard)EU, Frankfurt (Amerikaans moederbedrijf)EU-US DPF + SCC’s als terugval

Mollie B.V. staat bewust niet op deze lijst: bij reguliere betaaldienstverlening treedt Mollie op als zelfstandig verwerkingsverantwoordelijke en niet als subverwerker van Klanttijd. Zie Bijlage 1 onder “Betaalafhandeling”.

← Terug naar home