DATA PROCESSING AGREEMENT
Verwerkersovereenkomst
Laatst bijgewerkt op 5 september 2026
Deze verwerkersovereenkomst vormt onderdeel van de zakelijke Flevio-overeenkomst wanneer Flevio persoonsgegevens in opdracht van een klant verwerkt.
1. Partijen en rollen
De zakelijke klant is de verwerkingsverantwoordelijke voor persoonsgegevens die hij via Flevio laat verwerken. De in de bestelling of abonnementsbevestiging geïdentificeerde Flevio-leverancier is verwerker. De feitelijke kwalificatie onder de AVG blijft steeds bepalend.
2. Onderwerp, duur en instructies
Flevio verwerkt persoonsgegevens gedurende de looptijd van de hoofdovereenkomst om de dienst te leveren, beveiligen, onderhouden, ondersteunen, monitoren, herstellen en om gedocumenteerde instructies van de Klant uit te voeren. De hoofdovereenkomst, gekozen configuratie en schriftelijke opdrachten gelden als instructies. Flevio meldt het wanneer een instructie naar redelijk oordeel in strijd is met de AVG.
3. Betrokkenen en gegevens
| Betrokkenen | Categorieën persoonsgegevens |
|---|---|
| Werknemers, onderaannemers en andere appgebruikers | Identiteit, contact- en accountgegevens, rol, projecttoegang, werkuren, check-ins, pauzes, correcties, ritten, locaties, foto’s, annotaties en activiteit. |
| Eigenaars en beheerders van de Klant | Identiteit, contact- en accountgegevens, rollen, beheerhandelingen, audit- en abonnementsmetadata. |
| Personen zichtbaar in Klantcontent | Beeldmateriaal en andere gegevens die de Klant rechtmatig in projectfoto’s of opmerkingen opneemt. |
4. Verplichtingen van Flevio
Flevio verwerkt Klantgegevens alleen op gedocumenteerde instructie, waarborgt vertrouwelijkheid voor personen met toegang, beperkt toegang volgens noodzakelijkheid, treft passende beveiligingsmaatregelen en helpt de Klant redelijkerwijs met verzoeken van betrokkenen, DPIA’s, toezichthouders en naleving van artikelen 32 tot en met 36 AVG.
5. Beveiligingsmaatregelen
- versleutelde netwerkverbindingen via TLS/HTTPS;
- Supabase-authenticatie, persoonlijke accounts en rol- en permissiegebaseerde toegang;
- tenantisolatie, databasebeleid en een niet publiek blootgesteld applicatieschema;
- private foto-opslag met kortlevende upload- en downloadinstructies;
- versleuteling van exacte privé- en ritlocaties waar die worden bewaard;
- audit- en operationele logging zonder wachtwoorden, tokens of onnodige gevoelige inhoud;
- wijzigingscontrole, back-up, herstel en incidentafhandeling volgens de operationele mogelijkheden van de dienst.
6. Subverwerkers
De Klant geeft algemene toestemming voor de inzet van de actuele Subverwerkers. Flevio legt passende gegevensbeschermingsverplichtingen op en blijft verantwoordelijk zoals artikel 28 AVG vereist. Bij een nieuwe structurele subverwerker krijgt de Klant volgens de overeenkomst vooraf bericht en 14 dagen om gemotiveerd bezwaar te maken.
7. Datalekken
Flevio meldt een inbreuk in verband met Klantgegevens zonder onredelijke vertraging nadat die is vastgesteld. Voor zover beschikbaar bevat de melding de aard en omvang, getroffen gegevens en systemen, mogelijke gevolgen en genomen of geplande maatregelen. De Klant blijft verantwoordelijk voor meldingen aan toezichthouders en betrokkenen wanneer die vereist zijn.
8. Doorgiften
De primaire database, foto-opslag en API zijn in Europese regio’s geconfigureerd. Wanneer een dienstverlener gegevens buiten de EER verwerkt of toegankelijk maakt, gebruikt Flevio een geldige doorgiftegrond, zoals een adequaatheidsbesluit of standaardcontractbepalingen, en waar nodig aanvullende maatregelen.
9. Verwijdering en teruggave
Na beëindiging verwijdert of retourneert Flevio persoonsgegevens volgens de keuze van de Klant, tenzij een wettelijke verplichting verdere bewaring vereist. Tenzij anders overeengekomen, kunnen gegevens nog 30 dagen voor export beschikbaar blijven; gegevens in back-ups verdwijnen volgens de normale cyclus en uiterlijk binnen 90 dagen.
10. Informatie en audits
Flevio verstrekt informatie die redelijkerwijs nodig is om naleving van artikel 28 AVG aan te tonen. Een audit wordt normaal maximaal eenmaal per jaar en minstens 30 dagen vooraf aangekondigd, wordt uitgevoerd door een onafhankelijke en geheimhoudingsgebonden auditor en mag de veiligheid of continuïteit van andere klanten niet schaden. Bij een ernstig incident kan een aanvullende controle gerechtvaardigd zijn.
11. Rangorde en toepasselijk recht
Bij tegenstrijdigheid heeft deze verwerkersovereenkomst voor gegevensbeschermingsonderwerpen voorrang op de algemene voorwaarden. Voor het overige gelden het recht en de bevoegde rechtbank zoals bepaald in de hoofdovereenkomst.