Juridisch
Verwerkersovereenkomst
Wanneer wij in opdracht van een klant persoonsgegevens verwerken — bijvoorbeeld prospect- en contactgegevens bij AI-gedreven leadgeneratie — is de klant de verwerkingsverantwoordelijke en zijn wij de verwerker. Artikel 28 van de Algemene verordening gegevensbescherming (AVG) verplicht partijen om dat schriftelijk vast te leggen.
Dit is de verwerkersovereenkomst die wij daarvoor hanteren. Hij maakt integraal onderdeel uit van elke opdracht waarin wij persoonsgegevens namens de klant verwerken. Wil je een ondertekend exemplaar op naam van jouw organisatie? Vraag het op via [email protected].
1. Partijen & rangorde
Deze verwerkersovereenkomst geldt tussen Dcraft B.V., handelend onder de naam Dcraft Of Sales, ingeschreven in het handelsregister van de Kamer van Koophandel onder nummer 99950197, vestigingsnummer 000064987671 ("wij", "Verwerker") en de organisatie die onze diensten afneemt ("Opdrachtgever", "Verwerkingsverantwoordelijke").
De Opdrachtgever bepaalt het doel en de middelen van de verwerking en is daarvoor verwerkingsverantwoordelijke in de zin van de AVG. Wij verwerken de persoonsgegevens uitsluitend ten behoeve van de Opdrachtgever en op diens instructie.
Deze verwerkersovereenkomst hoort bij onze algemene voorwaarden en bij het toepasselijke voorstel of de opdrachtomschrijving. Waar deze verwerkersovereenkomst en de algemene voorwaarden met elkaar in strijd zijn, gaat deze verwerkersovereenkomst voor — maar uitsluitend voor zover het de verwerking van persoonsgegevens betreft. De aansprakelijkheidsregeling uit de algemene voorwaarden blijft onverkort gelden.
2. Onderwerp & duur
Onderwerp van de verwerking is het verwerken van persoonsgegevens die nodig zijn om de overeengekomen diensten te leveren: AI-gedreven leadgeneratie, het opzetten en uitvoeren van outbound-campagnes, het inrichten en beheren van het salesproces en de bijbehorende tooling, en de rapportage daarover.
Deze verwerkersovereenkomst gaat in op het moment dat de opdracht tot stand komt en loopt zolang wij persoonsgegevens namens de Opdrachtgever verwerken. Hij eindigt niet eerder dan het moment waarop alle persoonsgegevens zijn teruggegeven of verwijderd volgens het artikel over teruggave en verwijdering. Bepalingen die naar hun aard behoren voort te duren — waaronder geheimhouding — blijven daarna van kracht.
Voor de duidelijkheid: de bewaartermijnen uit onze privacyverklaring gelden voor gegevens die wij zélf via onze website verzamelen. Op de persoonsgegevens die wij in jouw opdracht verwerken zijn uitsluitend jouw instructies en het artikel over teruggave en verwijdering van toepassing — jij bepaalt hoe lang die worden bewaard, niet wij.
3. Aard & doel van de verwerking
De verwerking bestaat uit het verzamelen, vastleggen, ordenen, opslaan, raadplegen, verrijken, gebruiken, verstrekken aan de door de Opdrachtgever aangewezen ontvangers, en uiteindelijk wissen van persoonsgegevens. Dit gebeurt geautomatiseerd en, waar nodig, handmatig.
Het doel is telkens het uitvoeren van de opdracht van de Opdrachtgever. Concreet gaat het om:
- het samenstellen en verrijken van doelgroeplijsten van zakelijke contactpersonen (het ideale klantprofiel van de Opdrachtgever);
- het opstellen, personaliseren en verzenden van outbound-berichten, doorgaans vanuit de naam en het domein van de Opdrachtgever;
- het vastleggen en opvolgen van reacties, afspraken en gespreksuitkomsten in de tooling van de Opdrachtgever;
- het inrichten, beheren en verbeteren van het salesproces en de daarbij gebruikte systemen;
- het maken van rapportages en analyses over de resultaten van de campagnes.
- Wij gebruiken de persoonsgegevens van de Opdrachtgever nooit voor eigen doeleinden, niet voor eigen commerciële activiteiten, en niet om AI-modellen te trainen.
4. Soorten persoonsgegevens & categorieën betrokkenen
Wij verwerken uitsluitend zakelijke contactgegevens en gegevens die rechtstreeks samenhangen met het salesproces. De soorten persoonsgegevens zijn:
- naam en functietitel;
- zakelijke contactgegevens: e-mailadres, telefoonnummer, en de werkgever en vestiging waaraan de persoon verbonden is;
- openbare professionele profielgegevens, zoals een LinkedIn-profiel-URL;
- correspondentie en gespreksnotities die in het kader van het salestraject worden vastgelegd;
- interactiegegevens rond outbound-berichten: verzonden, geopend, geklikt, beantwoord, afgemeld;
- de status van de betrokkene in de pipeline van de Opdrachtgever.
- Categorieën betrokkenen: contactpersonen en medewerkers van prospects, leads en klanten van de Opdrachtgever, en medewerkers van de Opdrachtgever zelf die met de ingerichte systemen werken.
- Uitgesloten: wij verwerken geen bijzondere categorieën van persoonsgegevens (artikel 9 AVG), geen strafrechtelijke gegevens (artikel 10 AVG) en geen burgerservicenummers. De Opdrachtgever levert die ook niet aan. Komen zulke gegevens toch onbedoeld in de aangeleverde bestanden voor, dan melden wij dat en verwijderen wij ze.
5. Instructiebevoegdheid
Wij verwerken de persoonsgegevens uitsluitend op basis van de schriftelijke instructies van de Opdrachtgever. De opdracht, het voorstel en deze verwerkersovereenkomst gelden samen als de volledige instructie op het moment van aanvang; latere aanvullende instructies worden schriftelijk vastgelegd (e-mail volstaat).
Wij verwerken de persoonsgegevens niet voor andere doeleinden, geven ze niet aan derden buiten de in deze overeenkomst genoemde subverwerkers, en verkopen ze nooit.
Zijn wij op grond van Unierecht of Nederlands recht verplicht om verder te verwerken dan de instructie toestaat, dan melden wij dat vooraf aan de Opdrachtgever, tenzij die wetgeving die melding om gewichtige redenen van algemeen belang verbiedt.
Menen wij dat een instructie in strijd is met de AVG of met andere gegevensbeschermingswetgeving, dan stellen wij de Opdrachtgever daarvan onmiddellijk op de hoogte en mogen wij de uitvoering van die instructie opschorten tot de Opdrachtgever hem heeft aangepast of schriftelijk heeft bevestigd.
De Opdrachtgever staat ervoor in dat er een geldige grondslag is voor de verwerking, dat de betrokkenen conform artikel 13 en 14 AVG zijn geïnformeerd en dat de aangeleverde gegevens rechtmatig zijn verzameld. De Opdrachtgever vrijwaart ons voor aanspraken van derden die voortvloeien uit het ontbreken daarvan.
6. Geheimhouding
Wij houden de persoonsgegevens geheim en verstrekken ze niet aan derden, behalve aan de subverwerkers die in deze overeenkomst zijn geregeld, of wanneer een wettelijke verplichting of een bevel van een bevoegde autoriteit ons daartoe dwingt. Is dat laatste het geval, dan informeren wij de Opdrachtgever vooraf, voor zover dat wettelijk is toegestaan.
Iedereen die onder ons gezag toegang heeft tot de persoonsgegevens — medewerkers en de zelfstandige professionals waarmee wij werken — is contractueel tot geheimhouding verplicht en krijgt uitsluitend toegang voor zover dat voor zijn of haar taak noodzakelijk is (need-to-know). Die geheimhoudingsplicht blijft ook na afloop van de samenwerking gelden.
7. Beveiligingsmaatregelen
Wij treffen passende technische en organisatorische maatregelen zoals bedoeld in artikel 32 AVG, afgestemd op de aard van de gegevens (zakelijke contactgegevens) en op de risico's van de verwerking. Die maatregelen omvatten in elk geval:
- versleuteling van gegevens tijdens transport (TLS/HTTPS) en versleutelde opslag bij onze hosting- en systeemleveranciers;
- toegangsbeheer op basis van need-to-know, met persoonlijke accounts, sterke wachtwoorden en tweefactorauthenticatie op alle systemen waarin persoonsgegevens staan;
- logische scheiding van de gegevens per opdrachtgever, zodat gegevens van verschillende klanten niet door elkaar lopen;
- dataminimalisatie: we verwerken alleen de velden die voor het salesproces nodig zijn, en verwijderen wat overbodig is;
- back-ups van de systemen die wij beheren, met herstelprocedures die periodiek worden gecontroleerd;
- een vastgelegde procedure voor het herkennen, melden en afhandelen van beveiligingsincidenten en datalekken;
- geheimhoudings- en beveiligingsafspraken met iedereen die onder ons gezag toegang heeft, plus periodieke evaluatie en aanscherping van deze maatregelen.
- Wij verlenen de Opdrachtgever redelijke bijstand bij het nakomen van diens verplichtingen uit de artikelen 32 tot en met 36 AVG, waaronder een gegevensbeschermingseffectbeoordeling (DPIA) en een eventuele voorafgaande raadpleging van de toezichthouder.
8. Subverwerkers
De Opdrachtgever geeft ons algemene schriftelijke toestemming om subverwerkers in te schakelen. Wij schakelen alleen subverwerkers in die passende waarborgen bieden, en wij leggen hun contractueel dezelfde verplichtingen op als in deze verwerkersovereenkomst staan. Tegenover de Opdrachtgever blijven wij volledig aansprakelijk voor het handelen van onze subverwerkers.
Op het moment van deze versie werken wij met de volgende categorieën subverwerkers:
- onze hosting- en infrastructuurleverancier, die de servers en de door ons beheerde omgevingen draait;
- Google, voor zakelijke e-mail, agenda en documentopslag;
- onze AI-leverancier (op dit moment Groq), voor het genereren van tekst binnen de campagnes;
- de aanbieders van de sales- en outboundtooling die in de betreffende opdracht wordt gebruikt — welke dat zijn, spreken wij per opdracht met de Opdrachtgever af;
- de zelfstandige professionals die onder onze verantwoordelijkheid aan de opdracht werken, gebonden aan dezelfde geheimhouding en instructies.
- Een actuele lijst met namen en vestigingslanden van de ingeschakelde subverwerkers verstrekken wij op verzoek via [email protected] .
- Willen wij een subverwerker toevoegen of vervangen, dan melden wij dat ten minste dertig (30) dagen van tevoren. De Opdrachtgever kan daartegen binnen die termijn op redelijke, aan gegevensbescherming gerelateerde gronden schriftelijk bezwaar maken. Komen partijen er niet uit, dan mag de Opdrachtgever het deel van de opdracht dat op die verwerking ziet beëindigen, zonder dat dit een tekortkoming van een van beide partijen oplevert.
9. Rechten van betrokkenen
Betrokkenen richten hun verzoeken tot de Opdrachtgever: die is verwerkingsverantwoordelijke en beantwoordt ze. Ontvangen wij zelf een verzoek van een betrokkene dat betrekking heeft op een verwerking voor de Opdrachtgever, dan beantwoorden wij dat niet zelfstandig, maar sturen wij het binnen vijf (5) werkdagen door aan de Opdrachtgever.
Wij verlenen de Opdrachtgever, rekening houdend met de aard van de verwerking, alle redelijke bijstand die nodig is om verzoeken van betrokkenen te kunnen honoreren. Dat betreft in elk geval de rechten op inzage, rectificatie, verwijdering, beperking, bezwaar en dataportabiliteit, evenals het recht om zich af te melden voor verdere benadering.
Wij voeren verzoeken tot correctie, verwijdering of afmelding uit binnen tien (10) werkdagen nadat de Opdrachtgever ons daartoe opdracht geeft, en zorgen dat de betrokkene daarna niet opnieuw in een campagne terechtkomt.
10. Datalekken
Ontdekken wij een inbreuk in verband met persoonsgegevens (een datalek) die de gegevens van de Opdrachtgever raakt, dan melden wij dat zonder onredelijke vertraging en in elk geval binnen vierentwintig (24) uur na ontdekking, per e-mail én telefonisch aan de contactpersoon van de Opdrachtgever.
Wij melden een datalek nooit zelf bij de Autoriteit Persoonsgegevens of bij betrokkenen: die afweging en die melding zijn aan de Opdrachtgever als verwerkingsverantwoordelijke. Wij leveren wel alle informatie die daarvoor nodig is, zodat de Opdrachtgever de wettelijke termijn van tweeënzeventig (72) uur uit artikel 33 AVG kan halen.
Onze melding bevat, voor zover op dat moment bekend:
- de aard van de inbreuk, inclusief de categorieën en het geschatte aantal betrokkenen en gegevens;
- het tijdstip of de periode van de inbreuk en het moment van ontdekking;
- de waarschijnlijke gevolgen van de inbreuk;
- de maatregelen die wij hebben genomen of voorstellen om de inbreuk aan te pakken en de gevolgen te beperken;
- de contactgegevens van degene bij ons bij wie meer informatie kan worden opgevraagd.
- Is nog niet alle informatie beschikbaar, dan melden wij wat wij weten en vullen wij dat onverwijld aan. Wij documenteren elk incident en houden de Opdrachtgever op de hoogte tot het is afgehandeld.
11. Audits & controle
Wij stellen de Opdrachtgever alle informatie ter beschikking die nodig is om aan te tonen dat de verplichtingen uit artikel 28 AVG worden nagekomen, en werken mee aan audits en inspecties door de Opdrachtgever of een door hem ingeschakelde onafhankelijke auditor.
Praktische afspraken daarbij: een audit vindt maximaal één keer per twaalf maanden plaats, wordt ten minste dertig (30) dagen van tevoren schriftelijk aangekondigd, vindt plaats tijdens kantooruren en verstoort onze bedrijfsvoering zo min mogelijk. De auditor tekent vooraf een geheimhoudingsverklaring en mag geen directe concurrent van ons zijn.
De kosten van een audit draagt de Opdrachtgever, inclusief een redelijke vergoeding voor de tijd die wij eraan besteden. Blijkt uit de audit dat wij deze verwerkersovereenkomst wezenlijk niet nakomen, dan dragen wij de kosten en herstellen wij de tekortkoming onverwijld op eigen kosten.
Buiten de reguliere cyclus is een audit ook mogelijk na een datalek dat de gegevens van de Opdrachtgever raakt, of wanneer een toezichthouder daarom vraagt.
12. Doorgifte buiten de EER
Uitgangspunt is dat de persoonsgegevens binnen de Europese Economische Ruimte (EER) worden verwerkt en opgeslagen.
Is doorgifte naar een land buiten de EER nodig — bijvoorbeeld omdat een ingeschakelde leverancier daar zijn diensten draait — dan gebeurt dat uitsluitend als aan een van de voorwaarden uit hoofdstuk V AVG is voldaan: een adequaatheidsbesluit van de Europese Commissie, of passende waarborgen zoals de standaardcontractbepalingen (SCC's) van de Europese Commissie, waar nodig aangevuld met extra technische en organisatorische maatregelen na een beoordeling van het betreffende land.
Wij informeren de Opdrachtgever vooraf over een nieuwe doorgifte buiten de EER en over de waarborg waarop die steunt. De Opdrachtgever kan daartegen bezwaar maken op dezelfde wijze als bij een nieuwe subverwerker.
13. Teruggave & verwijdering bij einde
Bij het einde van de opdracht — om welke reden dan ook — kiest de Opdrachtgever of wij de persoonsgegevens teruggeven of verwijderen. Die keuze geeft de Opdrachtgever schriftelijk door binnen dertig (30) dagen na het einde; blijft die keuze uit, dan verwijderen wij de gegevens.
Bij teruggave leveren wij de persoonsgegevens binnen dertig (30) dagen aan in een gangbaar, machineleesbaar formaat (bijvoorbeeld CSV of JSON), samen met de bijbehorende documentatie. Aansluitend verwijderen wij onze kopieën.
Bij verwijdering wissen wij de persoonsgegevens binnen dertig (30) dagen uit onze actieve systemen en dragen wij ervoor zorg dat onze subverwerkers hetzelfde doen. Kopieën in reguliere back-ups verdwijnen automatisch binnen de gebruikelijke back-upcyclus; zolang zij bestaan blijven ze onder de beveiligings- en geheimhoudingsbepalingen van deze overeenkomst vallen en worden ze niet actief gebruikt.
Wij bewaren alleen wat wij op grond van een wettelijke verplichting moeten bewaren, en uitsluitend zo lang die verplichting duurt. Op verzoek bevestigen wij de verwijdering schriftelijk.
14. Aansprakelijkheid
Op de aansprakelijkheid van partijen onder deze verwerkersovereenkomst is de aansprakelijkheidsregeling uit onze algemene voorwaarden van toepassing, met inbegrip van de daarin opgenomen maxima en uitsluitingen. Dwingend recht — waaronder artikel 82 AVG in de verhouding tot betrokkenen — blijft onverkort gelden.
Elke partij is verantwoordelijk voor het nakomen van haar eigen verplichtingen uit de AVG. Een boete of claim die het gevolg is van een tekortkoming van één partij, komt voor rekening van die partij.
15. Taal: de Nederlandse tekst is leidend
Deze verwerkersovereenkomst is opgesteld in het Nederlands. De Engelse versie op deze website is uitsluitend een vertaling. Bij enig verschil in uitleg, betekenis of formulering tussen beide teksten is uitsluitend de Nederlandse tekst bindend en beslissend.
16. Toepasselijk recht & contact
Op deze verwerkersovereenkomst is uitsluitend Nederlands recht van toepassing. Geschillen worden voorgelegd aan de bevoegde rechter in Nederland, tenzij dwingend recht een andere rechter aanwijst.
Vragen over deze verwerkersovereenkomst, een verzoek om een ondertekend exemplaar, de actuele subverwerkerslijst of een melding van een mogelijk datalek? Neem direct contact op:
- Dcraft B.V. (handelsnaam: Dcraft Of Sales) · KvK 99950197 · Vestigingsnummer 000064987671 · Btw-nummer NL869200975B01
- E-mail: [email protected]
- Telefoon: +31 6 25538050
- WhatsApp: +31 6 25538050