Ga naar de hoofdinhoud

Verwerkersovereenkomst

Hoe wij persoonsgegevens verwerken namens onze zakelijke klanten, op grond van artikel 28 AVG

Laatst bijgewerkt: 2026-09-25

§

Partijen en toepassingsgebied

Deze verwerkersovereenkomst (“DPA”) maakt deel uit van de Servicevoorwaarden van yAppointment (de “Voorwaarden”). Zij wordt gesloten tussen de zakelijke klant die yAppointment gebruikt (de “Verwerkingsverantwoordelijke”) en LohiSoft s. r. o. (de “Verwerker”, “wij”): • Komenskeho 317/135, 943 01 Štúrovo, Slowaakse Republiek; • handelsregisternummer (IČO) 53253914; • fiscaal nummer SK2121316725; • e-mail: info@yappointment.com. Door de Voorwaarden te aanvaarden, aanvaardt de Verwerkingsverantwoordelijke ook deze DPA. Deze DPA is van toepassing wanneer de Verwerker bij het leveren van het yAppointment-platform (de “Dienst”) persoonsgegevens verwerkt namens de Verwerkingsverantwoordelijke. De begrippen “persoonsgegevens”, “verwerking”, “verwerkingsverantwoordelijke”, “verwerker”, “betrokkene”, “inbreuk in verband met persoonsgegevens” en “toezichthoudende autoriteit” hebben de betekenis die daaraan wordt gegeven in Verordening (EU) 2016/679 (de algemene verordening gegevensbescherming, “AVG”, in het Engels “GDPR”).

1

Rollen

1.1 Voor de persoonsgegevens die de Verwerkingsverantwoordelijke of diens eindklanten in de Dienst invoeren (“Klantpersoonsgegevens”), is de Verwerkingsverantwoordelijke de verwerkingsverantwoordelijke en de Verwerker diens verwerker. Voorbeelden zijn klantdossiers, boekingen, facturen, loyaliteitsgegevens en beoordelingen. 1.2 Voor de gegevens die de Verwerker nodig heeft om zijn eigen bedrijf te voeren, treedt de Verwerker op als zelfstandige verwerkingsverantwoordelijke op grond van zijn Privacybeleid (https://yappointment.com/privacy). Voorbeelden zijn de account- en factureringsgegevens van de Verwerkingsverantwoordelijke, analyses van de verkoopwebsite en fraudepreventie. Deze DPA is niet op die verwerking van toepassing. 1.3 De Verwerkingsverantwoordelijke is verantwoordelijk voor de rechtmatigheid van de verwerking die hij opdraagt. Dit omvat het beschikken over een rechtsgrond, het informeren van zijn eindklanten en het verkrijgen van eventueel benodigde toestemming, bijvoorbeeld voor marketing-sms'en.

2

Onderwerp, duur, aard en doel

2.1 Onderwerp: het hosten en verwerken van Klantpersoonsgegevens om de Dienst te leveren. 2.2 Duur: de looptijd van de Voorwaarden en daarna totdat de gegevens zijn verwijderd overeenkomstig artikel 11. 2.3 Aard van de verwerking: • verzameling via boekingspagina's, het klantenportaal, de widget en de API; • opslag, ordening, opvraging en weergave; • verzending per e-mail, sms en pushmelding; • aanmaak van facturen en rapporten; • optionele AI-ondersteunde functies; • export en verwijdering. 2.4 Doel: het leveren van de Dienst zoals beschreven in de Voorwaarden en zoals geconfigureerd door de Verwerkingsverantwoordelijke. Dit omvat afsprakenplanning, klantenbeheer, communicatie, betalingen, facturering, loyaliteitsprogramma's, beoordelingen en aanverwante functies voor bedrijfsbeheer. 2.5 In bijlage I zijn de categorieën betrokkenen en persoonsgegevens opgenomen.

3

Instructies

3.1 De Verwerker verwerkt Klantpersoonsgegevens uitsluitend op basis van schriftelijke instructies van de Verwerkingsverantwoordelijke, onder meer met betrekking tot doorgiften aan derde landen. De Voorwaarden, deze DPA en het gebruik en de configuratie van de Dienst door de Verwerkingsverantwoordelijke vormen die instructies. 3.2 De Verwerker mag Klantpersoonsgegevens ook verwerken wanneer een Unierechtelijke of lidstaatrechtelijke bepaling hem daartoe verplicht. In dat geval stelt hij de Verwerkingsverantwoordelijke vóór de verwerking daarvan in kennis, tenzij die wetgeving dit verbiedt. 3.3 De Verwerker stelt de Verwerkingsverantwoordelijke onmiddellijk in kennis indien een instructie naar zijn mening inbreuk oplevert op de AVG of op andere wetgeving inzake gegevensbescherming.

4

Vertrouwelijkheid

De Verwerker waarborgt dat de personen die hij machtigt om Klantpersoonsgegevens te verwerken, gebonden zijn aan een contractuele of wettelijke geheimhoudingsplicht. De toegang is beperkt tot personen die deze nodig hebben om de Dienst te leveren, te ondersteunen of te beveiligen.

5

Beveiliging

5.1 De Verwerker treft passende technische en organisatorische maatregelen overeenkomstig artikel 32 AVG, zoals beschreven in bijlage II. Bij de maatregelen wordt rekening gehouden met: • de stand van de techniek; • de uitvoeringskosten; • de aard, de omvang, de context en de doeleinden van de verwerking. 5.2 De Verwerker mag deze maatregelen bijwerken, mits het algehele beschermingsniveau niet afneemt.

6

Subverwerkers

6.1 Algemene toestemming. De Verwerkingsverantwoordelijke verleent de Verwerker algemene schriftelijke toestemming om subverwerkers in te schakelen. De subverwerkers die op de datum van deze DPA worden ingezet, zijn opgenomen in bijlage III en op https://yappointment.com/dpa#annexIII. 6.2 Kennisgeving en bezwaar. 1. De Verwerker stelt de Verwerkingsverantwoordelijke ten minste 30 dagen vóór de toevoeging of vervanging van een subverwerker daarvan in kennis. Hij stuurt de kennisgeving per e-mail aan de accounteigenaar en werkt de openbare lijst bij. 2. Binnen die termijn kan de Verwerkingsverantwoordelijke op redelijke gronden in verband met gegevensbescherming bezwaar maken door te schrijven naar info@yappointment.com. 3. De partijen bespreken het bezwaar te goeder trouw. 4. Indien zij het bezwaar niet kunnen oplossen, kan de Verwerkingsverantwoordelijke het betrokken deel van de Dienst beëindigen voordat de wijziging van kracht wordt. De Verwerker restitueert naar rato de vooruitbetaalde vergoedingen voor de periode na de beëindiging. 6.3 Doorlegging van verplichtingen. De Verwerker legt elke subverwerker bij schriftelijke overeenkomst verplichtingen inzake gegevensbescherming op die in wezen gelijk zijn aan die in deze DPA. De Verwerker blijft jegens de Verwerkingsverantwoordelijke aansprakelijk voor de nakoming door zijn subverwerkers. 6.4 Diensten die de Verwerkingsverantwoordelijke zelf kiest. Sommige integraties worden rechtstreeks door de Verwerkingsverantwoordelijke gekozen, gekoppeld en gecontracteerd. Deze aanbieders zijn geen subverwerkers van de Verwerker. Het gaat onder meer om: • factuur- of boekhoudsoftware; • de eigen e-mailserver van de Verwerkingsverantwoordelijke; • de SMS Gateway-app op de eigen telefoon van de Verwerkingsverantwoordelijke; • het eigen account van de Verwerkingsverantwoordelijke bij een betaaldienstaanbieder. Door een van deze diensten te koppelen, geeft de Verwerkingsverantwoordelijke de Verwerker de instructie om de relevante gegevens daarnaar te verzenden.

7

Bijstand bij de rechten van betrokkenen

7.1 Rekening houdend met de aard van de verwerking verleent de Verwerker de Verwerkingsverantwoordelijke door middel van passende technische en organisatorische maatregelen bijstand bij het beantwoorden van verzoeken van betrokkenen op grond van hoofdstuk III AVG. In de Dienst: • kan de Verwerkingsverantwoordelijke klantdossiers inzien, corrigeren en verwijderen; • kan de Verwerkingsverantwoordelijke zijn bedrijfsgegevens exporteren; • kunnen eindklanten met een portaalaccount hun eigen gegevens exporteren en verwijderen. 7.2 Indien de Verwerker rechtstreeks van een betrokkene een verzoek ontvangt dat betrekking heeft op Klantpersoonsgegevens, stuurt hij dat verzoek zonder onredelijke vertraging door naar de Verwerkingsverantwoordelijke. Hij beantwoordt het verzoek niet zelf, tenzij de Verwerkingsverantwoordelijke hem daartoe machtigt.

8

Overige bijstand

De Verwerker verleent redelijke bijstand bij het nakomen van de verplichtingen van de Verwerkingsverantwoordelijke op grond van de artikelen 32–36 AVG: beveiliging, melding van inbreuken, gegevensbeschermingseffectbeoordelingen en voorafgaande raadpleging. Bij de bijstand wordt rekening gehouden met de aard van de verwerking en de informatie waarover de Verwerker beschikt.

9

Internationale doorgiften

9.1 De servers van de Dienst worden gehost in de Europese Unie. 9.2 Sommige subverwerkers bevinden zich buiten de EER of kunnen vanaf daar toegang hebben tot gegevens (zie bijlage III). Voor dergelijke doorgiften baseert de Verwerker zich op een van de volgende grondslagen: • een adequaatheidsbesluit van de Europese Commissie, waaronder het EU-VS-kader voor gegevensbescherming (EU–US Data Privacy Framework) voor gecertificeerde ontvangers; • de standaardcontractbepalingen die zijn vastgesteld bij Uitvoeringsbesluit (EU) 2021/914 van de Commissie, module 3 (verwerker aan verwerker); • een ander doorgiftemechanisme op grond van hoofdstuk V AVG. De Verwerker past daarnaast aanvullende maatregelen toe waar deze nodig zijn.

10

Inbreuken in verband met persoonsgegevens

10.1 De Verwerker stelt de Verwerkingsverantwoordelijke zonder onredelijke vertraging, en in elk geval binnen 48 uur, in kennis nadat hij kennis heeft gekregen van een inbreuk in verband met persoonsgegevens die Klantpersoonsgegevens betreft. De melding wordt verzonden naar het e-mailadres van de accounteigenaar. 10.2 De melding bevat, voor zover de informatie op dat moment beschikbaar is: • de aard van de inbreuk; • de categorieën en bij benadering het aantal betrokkenen en de betrokken gegevensrecords; • de waarschijnlijke gevolgen; • de getroffen of voorgestelde maatregelen; • een contactpunt. Informatie die nog niet beschikbaar is, wordt zonder verdere onredelijke vertraging in fasen verstrekt. 10.3 De Verwerker neemt redelijke maatregelen om de inbreuk in te dammen en te verhelpen, en documenteert deze. De melding aan toezichthoudende autoriteiten en betrokkenen blijft de verantwoordelijkheid van de Verwerkingsverantwoordelijke. De Verwerker verleent bijstand zoals beschreven in artikel 8.

11

Verwijdering en teruggave

11.1 Zolang de Voorwaarden van kracht zijn, kan de Verwerkingsverantwoordelijke zijn bedrijfsgegevens op elk moment vanuit de Dienst exporteren. 11.2 Na het einde van de Voorwaarden heeft de Verwerkingsverantwoordelijke 30 dagen de tijd om zijn gegevens te exporteren. De Verwerker stelt de accounteigenaar per e-mail in kennis dat deze termijn is ingegaan en wanneer de verwijdering zal plaatsvinden. 11.3 Wanneer de termijn van 30 dagen is verstreken, verwijdert de Verwerker de Klantpersoonsgegevens automatisch uit zijn productiesystemen: • bestanden die voor de Verwerkingsverantwoordelijke zijn opgeslagen, worden verwijderd; • gegevens over de klanten en medewerkers van de Verwerkingsverantwoordelijke worden verwijderd; • wanneer een record zelf op grond van artikel 11.4 moet worden bewaard, worden de persoonsgegevens daarin in plaats daarvan geanonimiseerd. 11.4 Bewaard op grond van wettelijke bewaarplichten: • facturen en andere boekhoudkundige bescheiden; • het kasboek; • de door de fiscale wetgeving voorgeschreven registraties die manipulatie aantoonbaar maken, zoals NF525. De Verwerker bewaart deze uitsluitend gedurende de wettelijke termijn en gebruikt ze voor geen enkel ander doel. 11.5 Eerdere verwijdering. De Verwerkingsverantwoordelijke kan vóór het einde van de termijn om verwijdering verzoeken, via de selfservice-verwijderfunctie van het account of door te schrijven naar info@yappointment.com. De verwijdering begint dan na een bedenktijd van 72 uur, waarbinnen het verzoek kan worden ingetrokken. 11.6 Back-ups. Back-ups volgen de beheerde back-uprotatie van de databaseaanbieder. Kopieën van verwijderde gegevens in back-ups worden voor geen enkel doel teruggezet en verlopen met die rotatie.

12

Informatie en audits

12.1 De Verwerker stelt de Verwerkingsverantwoordelijke alle informatie ter beschikking die nodig is om de nakoming van artikel 28 AVG aan te tonen. Op verzoek omvat dit een beschrijving van zijn beveiligingsmaatregelen en zijn actuele lijst van subverwerkers. 12.2 Indien die informatie niet volstaat, kan de Verwerkingsverantwoordelijke de naleving van deze DPA door de Verwerker laten auditen. De audit wordt uitgevoerd door de Verwerkingsverantwoordelijke of door een onafhankelijke, tot geheimhouding verplichte auditor, onder de volgende voorwaarden: • ten hoogste eenmaal per periode van 12 maanden; • voor rekening van de Verwerkingsverantwoordelijke; • met een schriftelijke aankondiging van ten minste 30 dagen. 12.3 Audits worden in de eerste plaats uitgevoerd als documentcontrole, op basis van vragenlijsten en de informatie bedoeld in artikel 12.1. Audits ter plaatse vinden alleen plaats: • wanneer een toezichthoudende autoriteit dit vereist; of • na een inbreuk in verband met persoonsgegevens die de gegevens van de Verwerkingsverantwoordelijke betreft. Zij vinden plaats tijdens normale kantooruren, zonder de Dienst te verstoren en zonder de gegevens van andere klanten of de beveiliging van de Verwerker in gevaar te brengen. 12.4 Subverwerkers worden, waar beschikbaar, geaudit aan de hand van hun eigen certificeringen en rapporten.

13

Aansprakelijkheid

De aansprakelijkheid van elke partij op grond van of in verband met deze DPA is onderworpen aan het artikel “Beperking van aansprakelijkheid” van de Voorwaarden. Dat artikel beperkt de totale aansprakelijkheid tot het bedrag dat is betaald in de 12 maanden voorafgaand aan de vordering. Dit beperkt niet de aansprakelijkheid van een partij jegens betrokkenen op grond van artikel 82 AVG, noch enige aansprakelijkheid die wettelijk niet kan worden beperkt.

14

Rangorde, wijzigingen, toepasselijk recht

14.1 Indien deze DPA strijdig is met de Voorwaarden, heeft deze DPA voorrang met betrekking tot de verwerking van Klantpersoonsgegevens. Wanneer de standaardcontractbepalingen van toepassing zijn, hebben die voorrang op beide. 14.2 De Verwerker mag deze DPA bijwerken om rekening te houden met wijzigingen in de wetgeving, in de Dienst of in de subverwerkers. Hij volgt daarbij de kennisgevingsregels van de Voorwaarden (30 dagen voor wezenlijke wijzigingen) en van artikel 6.2. Een bijwerking vermindert de bescherming van Klantpersoonsgegevens niet. 14.3 Op deze DPA is het recht van de Slowaakse Republiek van toepassing. De bevoegde rechtbanken van de Slowaakse Republiek zijn bevoegd, zoals bepaald in de Voorwaarden.

I

Bijlage I — Betrokkenen en persoonsgegevens

Categorieën betrokkenen, zoals bepaald door het gebruik van de Dienst door de Verwerkingsverantwoordelijke: • klanten en cliënten van de Verwerkingsverantwoordelijke, en potentiële klanten die boeken, zich registreren of informatie opvragen; • medewerkers en gebruikers van de Verwerkingsverantwoordelijke: werknemers, opdrachtnemers en dienstverleners die op boekingspagina's worden getoond; • contactpersonen van zakelijke klanten en leveranciers van de Verwerkingsverantwoordelijke, voor zover opgeslagen. Categorieën persoonsgegevens: • identificatie- en contactgegevens: naam, e-mailadres, telefoonnummer, post- of factuuradres en, bij facturering, fiscaal nummer; • afspraakgegevens: boekingen, diensten, tijden, locaties, medewerkers, notities, annuleringen, wachtlijstinschrijvingen, aanwezigheid; • klantaccountgegevens: portaalaccount, voorkeuren, taal, apparaattokens voor pushmeldingen; • transactiegegevens: bestellingen, betalingen en betalingsstatus, passen en tegoeden, facturen, creditnota's. Kaartnummers worden verwerkt door de betaaldienstaanbieder en worden niet door de Dienst opgeslagen; • loyaliteits- en marketinggegevens: punten, vouchers, toestemmingsindicatoren; • beoordelingen en feedback; • communicatiegegevens: e-mail-, sms- en chatberichten die via de Dienst worden verzonden, en hun afleverstatus; • technische gegevens: IP-adres, apparaat- en browsergegevens, logbestanden. Bijzondere categorieën: de Dienst is niet ontworpen voor bijzondere categorieën van persoonsgegevens in de zin van artikel 9 AVG. De Verwerkingsverantwoordelijke is ervoor verantwoordelijk dergelijke gegevens niet in te voeren. Wanneer dit door de aard van zijn bedrijf onvermijdelijk is, bijvoorbeeld bij gezondheidsgerelateerde afspraken, is de Verwerkingsverantwoordelijke ervoor verantwoordelijk over een rechtsgrond en passende waarborgen te beschikken. Frequentie: doorlopend, gedurende de looptijd van de Voorwaarden.

II

Bijlage II — Technische en organisatorische maatregelen

1. Scheiding van klantomgevingen. De gegevens van elk bedrijf zijn afgebakend door de bedrijfsidentificatiecode. De gegevenstoegangslaag vereist bij elke query op klantomgevingsgegevens een bedrijfsfilter, en bij verwijdering wordt dezelfde bedrijfsafbakening gebruikt. 2. Versleuteling tijdens overdracht en in rust. Openbare eindpunten gebruiken HTTPS met TLS 1.2/1.3 en HSTS. Verificatie van TLS-certificaten is standaard ingeschakeld voor uitgaande verbindingen. Gegevens in rust in de database en de bestandsopslag worden beschermd door de versleuteling in rust die de infrastructuuraanbieder biedt. 3. Versleuteling van geheimen. Het volgende wordt versleuteld opgeslagen met AES-256-GCM, met sleutels die buiten de database worden bewaard: • OAuth-tokens van gekoppelde factuurdienstaanbieders; • inloggegevens voor integraties met derden, met sleutels onder versiebeheer; • ondertekeningsgeheimen voor webhooks; • opgeslagen e-mailinloggegevens. Tokens worden nooit naar logbestanden geschreven. 4. Authenticatie. Wachtwoorden worden gehasht met Argon2id. Tweefactorauthenticatie is beschikbaar. Het interne beheerpaneel vereist tweefactorauthenticatie en een afzonderlijke API-sleutel. 5. Toegangsbeheer. De Verwerkingsverantwoordelijke kan zijn eigen gebruikers toegang geven op basis van rollen en rechten. Elk API-verzoek wordt geauthenticeerd, met JWT voor gebruikers, API-sleutels voor integraties en apparaattokens voor mobiele apps. 6. Bescherming tegen misbruik. • Rate limiting faalt gesloten: verzoeken worden geweigerd als de opslag voor de limieten niet beschikbaar is. • Gebruikersinvoer die in zoekpatronen wordt gebruikt, wordt ge-escaped. • Uitgaande URL's worden gevalideerd ter bescherming tegen server-side request forgery (SSRF). 7. Gegevensminimalisatie en verwijdering. Verwijdering vindt automatisch plaats na de exporttermijn na beëindiging, en op verzoek na een bedenktijd van 72 uur. Daarbij worden alle aan het bedrijf gekoppelde gegevens en bestanden verwijderd of geanonimiseerd, worden alleen wettelijk verplichte registraties bewaard en wordt een audittrail vastgelegd. Export en verwijdering via selfservice zijn beschikbaar voor bedrijven en eindklanten. 8. Beschikbaarheid en veerkracht. Meerdere API-nodes draaien achter een load balancer met health checks, op een beheerde databasedienst. Back-ups volgen de beheerde back-uprotatie van de databaseaanbieder. Kopieën van verwijderde gegevens in back-ups worden voor geen enkel doel teruggezet en verlopen met die rotatie. 9. Organisatorische maatregelen. • Toegang tot de productieomgeving is beperkt tot één persoon, de directeur van de Verwerker. • Uitrol vindt uitsluitend plaats vanuit de hoofdbranch onder versiebeheer. • Medewerkers zijn gebonden aan geheimhouding.

III

Bijlage III — Subverwerkers

De Verwerker maakt gebruik van de volgende subverwerkers. Integraties die de Verwerkingsverantwoordelijke zelf kiest en koppelt, zijn geen subverwerkers (artikel 6.4). Het gaat onder meer om factuur- of boekhoudsoftware, de eigen e-mailserver van de Verwerkingsverantwoordelijke, de SMS Gateway-app op diens eigen apparaat en diens eigen account bij een betaaldienstaanbieder.

Bijlage III — Subverwerkers
SubverwerkerDienstLocatie van verwerkingWaarborg voor doorgifte
Rackforest (Hongarije)Serverhosting en infrastructuur: alle productieapplicatieservers (API-nodes, load balancer, WebSocket-, Redis- en e-mailwatcherserver)Hongarije (EU)Niet nodig (EU)
MongoDB, Inc. (MongoDB Atlas)DatabasehostingAWS-regio eu-central-1, Frankfurt, Duitsland (EU)Niet nodig voor opslag (EU); SCC's / EU–US DPF bij ondersteuningstoegang vanuit de VS
Amazon Web Services EMEA SARL (Amazon S3)BestandsopslagAWS-regio eu-central-1, Frankfurt, Duitsland (EU)Niet nodig voor opslag (EU); SCC's / EU–US DPF bij ondersteuningstoegang vanuit de VS
ASSIXO Kft. (Boedapest, Hongarije)Hosting van de eigen mailserver van het platform (mail.yappointment.com) voor transactionele e-mailHongarije (EU)Niet nodig (EU)
Twilio, Inc.Sms-bezorgingVSEU–US DPF; SCC's
Google LLC (Firebase Cloud Messaging)PushmeldingenVSEU–US DPF; SCC's
Mistral AI SASAI-functies (standaardaanbieder)Frankrijk (EU)Niet nodig (EU)
OpenAI, L.L.C.AI-functies en zoeken in het helpcentrumVSEU–US DPF; SCC's
Google LLC (Gemini API)AI-functiesVSEU–US DPF; SCC's
Stripe Payments Europe, Ltd. / Stripe, Inc.Betalingsverwerking voor betalingen aan het platformIerland (EU) / VSEU–US DPF; SCC's