Ga naar de inhoud
Flevio Naar het portaal

DATA PROCESSING AGREEMENT

Verwerkersovereenkomst

Laatst bijgewerkt op 5 september 2026

Deze verwerkersovereenkomst vormt onderdeel van de zakelijke Flevio-overeenkomst wanneer Flevio persoonsgegevens in opdracht van een klant verwerkt.

PrivacyCookiesVoorwaardenVerwerkersovereenkomstSubverwerkers

1. Partijen en rollen

De zakelijke klant is de verwerkingsverantwoordelijke voor persoonsgegevens die hij via Flevio laat verwerken. De in de bestelling of abonnementsbevestiging geïdentificeerde Flevio-leverancier is verwerker. De feitelijke kwalificatie onder de AVG blijft steeds bepalend.

2. Onderwerp, duur en instructies

Flevio verwerkt persoonsgegevens gedurende de looptijd van de hoofdovereenkomst om de dienst te leveren, beveiligen, onderhouden, ondersteunen, monitoren, herstellen en om gedocumenteerde instructies van de Klant uit te voeren. De hoofdovereenkomst, gekozen configuratie en schriftelijke opdrachten gelden als instructies. Flevio meldt het wanneer een instructie naar redelijk oordeel in strijd is met de AVG.

3. Betrokkenen en gegevens

BetrokkenenCategorieën persoonsgegevens
Werknemers, onderaannemers en andere appgebruikersIdentiteit, contact- en accountgegevens, rol, projecttoegang, werkuren, check-ins, pauzes, correcties, ritten, locaties, foto’s, annotaties en activiteit.
Eigenaars en beheerders van de KlantIdentiteit, contact- en accountgegevens, rollen, beheerhandelingen, audit- en abonnementsmetadata.
Personen zichtbaar in KlantcontentBeeldmateriaal en andere gegevens die de Klant rechtmatig in projectfoto’s of opmerkingen opneemt.

4. Verplichtingen van Flevio

Flevio verwerkt Klantgegevens alleen op gedocumenteerde instructie, waarborgt vertrouwelijkheid voor personen met toegang, beperkt toegang volgens noodzakelijkheid, treft passende beveiligingsmaatregelen en helpt de Klant redelijkerwijs met verzoeken van betrokkenen, DPIA’s, toezichthouders en naleving van artikelen 32 tot en met 36 AVG.

5. Beveiligingsmaatregelen

  • versleutelde netwerkverbindingen via TLS/HTTPS;
  • Supabase-authenticatie, persoonlijke accounts en rol- en permissiegebaseerde toegang;
  • tenantisolatie, databasebeleid en een niet publiek blootgesteld applicatieschema;
  • private foto-opslag met kortlevende upload- en downloadinstructies;
  • versleuteling van exacte privé- en ritlocaties waar die worden bewaard;
  • audit- en operationele logging zonder wachtwoorden, tokens of onnodige gevoelige inhoud;
  • wijzigingscontrole, back-up, herstel en incidentafhandeling volgens de operationele mogelijkheden van de dienst.

6. Subverwerkers

De Klant geeft algemene toestemming voor de inzet van de actuele Subverwerkers. Flevio legt passende gegevensbeschermingsverplichtingen op en blijft verantwoordelijk zoals artikel 28 AVG vereist. Bij een nieuwe structurele subverwerker krijgt de Klant volgens de overeenkomst vooraf bericht en 14 dagen om gemotiveerd bezwaar te maken.

7. Datalekken

Flevio meldt een inbreuk in verband met Klantgegevens zonder onredelijke vertraging nadat die is vastgesteld. Voor zover beschikbaar bevat de melding de aard en omvang, getroffen gegevens en systemen, mogelijke gevolgen en genomen of geplande maatregelen. De Klant blijft verantwoordelijk voor meldingen aan toezichthouders en betrokkenen wanneer die vereist zijn.

8. Doorgiften

De primaire database, foto-opslag en API zijn in Europese regio’s geconfigureerd. Wanneer een dienstverlener gegevens buiten de EER verwerkt of toegankelijk maakt, gebruikt Flevio een geldige doorgiftegrond, zoals een adequaatheidsbesluit of standaardcontractbepalingen, en waar nodig aanvullende maatregelen.

9. Verwijdering en teruggave

Na beëindiging verwijdert of retourneert Flevio persoonsgegevens volgens de keuze van de Klant, tenzij een wettelijke verplichting verdere bewaring vereist. Tenzij anders overeengekomen, kunnen gegevens nog 30 dagen voor export beschikbaar blijven; gegevens in back-ups verdwijnen volgens de normale cyclus en uiterlijk binnen 90 dagen.

10. Informatie en audits

Flevio verstrekt informatie die redelijkerwijs nodig is om naleving van artikel 28 AVG aan te tonen. Een audit wordt normaal maximaal eenmaal per jaar en minstens 30 dagen vooraf aangekondigd, wordt uitgevoerd door een onafhankelijke en geheimhoudingsgebonden auditor en mag de veiligheid of continuïteit van andere klanten niet schaden. Bij een ernstig incident kan een aanvullende controle gerechtvaardigd zijn.

11. Rangorde en toepasselijk recht

Bij tegenstrijdigheid heeft deze verwerkersovereenkomst voor gegevensbeschermingsonderwerpen voorrang op de algemene voorwaarden. Voor het overige gelden het recht en de bevoegde rechtbank zoals bepaald in de hoofdovereenkomst.

Contractgegevens

De juridische identiteit en contactgegevens van de Flevio-verwerker worden definitief bepaald in de bestelling of abonnementsbevestiging. Deze online tekst vormt samen met die identificatie de verwerkersovereenkomst.

© 2026 Flevio.
PrivacyCookiesVoorwaardenVerwerkersovereenkomstSubverwerkers Website Contact