Verwerkersovereenkomst
Versie: concept 2026-09-24
Concept. Deze verwerkersovereenkomst is opgesteld op basis van de werking van Aisho en artikel 28 AVG, en moet nog juridisch worden getoetst. Gegevens tussen [rechte haken] worden nog ingevuld.
Partijen
- De klant, zoals vastgelegd bij de bestelling, hierna: "verwerkingsverantwoordelijke".
- [juridische naam], gevestigd aan [adres], KvK [KvK-nummer], handelend onder de naam Aisho, hierna: "verwerker".
Deze verwerkersovereenkomst hoort bij de overeenkomst voor het gebruik van Aisho en de algemene voorwaarden. Bij tegenstrijdigheid over de verwerking van persoonsgegevens gaat deze verwerkersovereenkomst voor.
1. Onderwerp en duur
- Verwerker verwerkt persoonsgegevens uitsluitend in opdracht van verwerkingsverantwoordelijke, voor het uitvoeren van de dienst Aisho zoals beschreven in bijlage A.
- Deze verwerkersovereenkomst geldt zolang verwerker persoonsgegevens voor verwerkingsverantwoordelijke verwerkt.
2. Instructies
- Verwerker verwerkt de persoonsgegevens alleen op basis van schriftelijke instructies van verwerkingsverantwoordelijke. De instellingen die verwerkingsverantwoordelijke in de bedrijfsomgeving kiest, gelden als zulke instructies.
- Verwerker meldt het direct als een instructie naar zijn oordeel in strijd is met de AVG.
- Verwerker gebruikt de persoonsgegevens niet voor eigen doeleinden en laat ze niet gebruiken voor het trainen van AI-modellen.
3. Geheimhouding
Verwerker zorgt dat iedereen die toegang heeft tot de persoonsgegevens tot geheimhouding verplicht is. Medewerkers van verwerker hebben alleen toegang tot sollicitantgegevens als dat nodig is voor ondersteuning of het oplossen van een storing, en leggen die toegang vast.
4. Beveiliging
Verwerker neemt passende technische en organisatorische maatregelen zoals beschreven in bijlage B, en past die aan de stand van de techniek aan.
5. Subverwerkers
- Verwerkingsverantwoordelijke geeft algemene toestemming voor het inschakelen van de subverwerkers in bijlage C.
- Verwerker informeert verwerkingsverantwoordelijke ten minste 30 dagen vooraf over een nieuwe of vervangende subverwerker. Verwerkingsverantwoordelijke kan binnen die termijn gemotiveerd bezwaar maken; komen partijen er niet uit, dan kan verwerkingsverantwoordelijke de overeenkomst beëindigen.
- Verwerker legt aan subverwerkers ten minste dezelfde verplichtingen op als in deze verwerkersovereenkomst.
6. Doorgifte buiten de EER
Verwerker geeft persoonsgegevens alleen door naar landen buiten de Europese Economische Ruimte als daarvoor passende waarborgen bestaan, zoals een adequaatheidsbesluit (waaronder het EU-VS-gegevensprivacykader) of de standaardcontractbepalingen van de Europese Commissie.
7. Rechten van betrokkenen
Verwerker helpt verwerkingsverantwoordelijke bij verzoeken van betrokkenen, zoals inzage en verwijdering. De bedrijfsomgeving biedt daarvoor functies om gegevens van een sollicitant te exporteren en te verwijderen. Een verzoek dat verwerker rechtstreeks ontvangt, stuurt hij zonder onnodige vertraging door.
8. Datalekken
- Verwerker meldt een inbreuk in verband met persoonsgegevens zonder onredelijke vertraging, en uiterlijk binnen 48 uur nadat hij ervan op de hoogte is, aan [contactadres verwerkingsverantwoordelijke of het e-mailadres van de beheerder].
- De melding bevat ten minste de aard van de inbreuk, de betrokken categorieën en het geschatte aantal betrokkenen en gegevens, de waarschijnlijke gevolgen en de genomen of voorgestelde maatregelen.
- Het melden aan de Autoriteit Persoonsgegevens en aan betrokkenen is de verantwoordelijkheid van verwerkingsverantwoordelijke.
9. DPIA en toezicht
Verwerker verstrekt de informatie die verwerkingsverantwoordelijke redelijkerwijs nodig heeft voor een gegevensbeschermingseffectbeoordeling (DPIA) en voor contact met de toezichthouder. Verwerker stelt daarvoor een DPIA-sjabloon ter beschikking.
10. Bewaren en verwijderen
- Gegevens van sollicitanten worden automatisch verwijderd 4 weken nadat de vacature is gesloten, of uiterlijk 1 jaar na het invullen als de sollicitant toestemming heeft gegeven voor langer bewaren. Een vacature zonder sluitdatum wordt na 6 maanden automatisch gesloten, met een melding vooraf.
- Bij het einde van de overeenkomst kan verwerkingsverantwoordelijke de gegevens gedurende 30 dagen exporteren. Daarna verwijdert verwerker alle persoonsgegevens, inclusief kopieën bij subverwerkers, tenzij bewaren wettelijk verplicht is. Back-ups worden binnen [termijn back-ups] verwijderd.
11. Audit
Verwerker stelt de informatie beschikbaar die nodig is om naleving van deze verwerkersovereenkomst aan te tonen. Verwerkingsverantwoordelijke kan eenmaal per jaar, of na een datalek, op eigen kosten een audit laten uitvoeren door een onafhankelijke deskundige met geheimhoudingsplicht, na een aankondiging van ten minste 30 dagen.
12. Aansprakelijkheid
Voor aansprakelijkheid gelden de bepalingen uit de algemene voorwaarden.
Bijlage A: Verwerkingen
| Onderdeel | Omschrijving |
|---|---|
| Doel | Assessments samenstellen en afnemen bij sollicitanten, uitkomsten berekenen en rapporteren aan verwerkingsverantwoordelijke, profielschets voor de sollicitant |
| Categorieën betrokkenen | Sollicitanten; gebruikers van verwerkingsverantwoordelijke; personen die voorkomen in geüploade documenten |
| Categorieën persoonsgegevens | Naam, e-mailadres, antwoorden op de vragenlijst, open antwoord, invultijd, moment (voor of na het gesprek), berekende uitkomst, profielschets; gegevens in geüploade documenten |
| Bijzondere persoonsgegevens | Worden niet gevraagd en niet bewust verwerkt |
| Aard van de verwerking | Opslaan, samenstellen, berekenen, rapporteren, analyseren van documenten met AI, verwijderen |
| Geautomatiseerde besluitvorming | Geen. De uitkomst is input voor het gesprek; er is geen functie om automatisch af te wijzen |
Bijlage B: Beveiligingsmaatregelen
- Versleutelde verbindingen (TLS) en versleutelde opslag.
- Scheiding tussen organisaties in de database met row-level security, getest met geautomatiseerde tests.
- Tweestapsverificatie voor bedrijfsaccounts [verplicht maken voor beheerders vóór livegang].
- Minimale wachtwoordlengte van 12 tekens; publiek aanmelden is uitgeschakeld.
- Sollicitanten hebben geen account: toegang via een persoonlijke link met een willekeurig token van 32 bytes, geldig 14 dagen; alleen een hash van het token wordt opgeslagen.
- De sollicitant krijgt nooit de sleutels van de vragenlijst of berekende uitkomsten te zien; berekeningen gebeuren uitsluitend op de server.
- Beperking van het aantal verzoeken per IP-adres op publieke routes.
- Geheimen (API-sleutels) alleen op de server.
- Auditlog van berekeningen, AI-aanroepen, publicaties en verwijderingen, zonder onnodige persoonsgegevens.
- Automatische verwijdering volgens de bewaartermijnen.
- Documenten in een afgeschermde opslag per organisatie.
- [Back-upbeleid, monitoring en incidentprocedure aanvullen.]
Bijlage C: Subverwerkers
| Subverwerker | Dienst | Locatie van verwerking | Waarborg bij doorgifte |
|---|---|---|---|
| Supabase Inc. | Database, authenticatie, opslag | Europese Unie ([regio productie, bijv. Frankfurt]) | n.v.t. (verwerking in de EU); verwerkersovereenkomst met Supabase |
| Anthropic PBC | AI-verwerking: documentanalyse, opstellen van vragen, profielschets | Verenigde Staten | [EU-VS-gegevensprivacykader / standaardcontractbepalingen]; geen training op API-gegevens |
| [hostingpartij] | Hosting van de applicatie | [locatie] | [waarborg] |
| [e-maildienst] | Versturen van uitnodigingen en rapportmails | [locatie] | [waarborg] |