Juridisch
Verwerkersovereenkomst
Onze standaardbijlage bij de dienstverleningsovereenkomst, opgesteld conform art. 28 AVG. Jij bent verwerkingsverantwoordelijke, wij zijn verwerker. Velden tussen [ … ] vullen we per klant in.
Over deze overeenkomst
Werk-template, geen juridisch advies
Dit is de inhoud van onze standaard-DPA. De definitieve, per-klant ingevulde versie wordt vóór gebruik in de markt door een jurist getoetst. Wil je de ondertekenbare versie? Neem contact op.
Partijen en overwegingen
De overeenkomst wordt gesloten tussen de klant (KvK, plaats) als Verwerkingsverantwoordelijke en Maxiaa B.V. (werknaam — entiteit nog op te richten) als Verwerker. Uitgangspunt: de klant is als Wwft-instelling wettelijk verantwoordelijk voor het cliëntenonderzoek; wij geven uitsluitend uitvoering aan de identificatie en verificatie namens de klant.
Artikel 2 — Voorwerp en instructie
Wij verwerken persoonsgegevens uitsluitend op gedocumenteerde instructie van de Verwerkingsverantwoordelijke, behoudens afwijkende wettelijke verplichtingen (die we vooraf melden, tenzij de wet dat verbiedt). We gebruiken de gegevens niet voor eigen doeleinden — geen modelverbetering, geen cross-client-analyse, geen hergebruik over klanten heen — tenzij apart schriftelijk overeengekomen; voor zulke verwerkingen gelden wij als zelfstandig verwerkingsverantwoordelijke (art. 28(10) AVG).
Artikel 3 — Bijzondere categorieën en biometrie
De diensten kunnen biometrische gegevens verwerken (gezichtsvergelijking en liveness) met het oog op unieke identificatie — een bijzondere categorie (art. 9 AVG). Dat gebeurt alleen na uitdrukkelijke, gelogde toestemming, met een niet-biometrisch alternatief. Biometrische sessiedata wordt na de verificatie binnen minuten gewist; alleen de uitkomst en de gemaskeerde documentafbeelding blijven in het dossier.
Artikel 4 — Beveiliging (art. 32)
We treffen passende technische en organisatorische maatregelen, waaronder ten minste: Row Level Security, private opslag met kortlevende signed URLs, encryptie at rest, rolgebaseerde toegang (least privilege), een append-only auditlog, afdwingbare biometrie-verwijdering en BSN-masking standaard aan. De maatregelen worden periodiek geëvalueerd.
Artikel 5 — Subverwerkers
De Verwerkingsverantwoordelijke geeft algemene toestemming voor het inschakelen van subverwerkers (Bijlage D). We leggen subverwerkers dezelfde verplichtingen op en informeren bij voorgenomen wijzigingen, met een redelijke bezwaartermijn.
Artikel 6 — Doorgifte buiten de EER
Verwerking en opslag vinden plaats binnen de EER, inclusief subverwerkers. Doorgifte buiten de EER gebeurt niet zonder passende waarborgen (art. 46 AVG) en voorafgaande schriftelijke afstemming.
Artikel 7 — Bijstand
We verlenen redelijke bijstand bij verzoeken van betrokkenen (inzage, rectificatie, verwijdering, dataportabiliteit) en bij de plichten onder art. 32–36 AVG. Per verificatie leveren we een exporteerbaar auditdossier, zodat de klant aan zijn toezichthouder kan aantonen wat is gedaan.
Artikel 8 — Datalekken
We melden een inbreuk onverwijld en uiterlijk binnen 48 uur na ontdekking aan de Verwerkingsverantwoordelijke, met de informatie die deze nodig heeft om binnen 72 uur bij de AP te kunnen melden.
Artikel 9 — Bewaren, teruggave en verwijdering
We bewaren niet langer dan nodig, volgens de bewaarprofielen in Bijlage B (standaard Wwft-profiel: dossier 5 jaar na einde relatie, biometrie in minuten). Bij einde van de overeenkomst verwijderen of retourneren we de gegevens naar keuze van de klant, behoudens wettelijke bewaarplichten, en bevestigen we de verwijdering.
Artikel 10 — Audit
We tonen naleving aan met beschikbare rapportages (pentest-rapport, en zodra beschikbaar ISO 27001- en ETSI-certificaten). De klant mag ten hoogste eenmaal per jaar een audit (laten) uitvoeren, met redelijke aankondiging.
Bijlagen
Bijlage A — Verwerkingsdetails
| Aard | Identificatie en verificatie; optioneel biometrische verificatie en PEP/sanctiescreening |
|---|---|
| Doel | Cliëntenonderzoek namens de Verwerkingsverantwoordelijke (Wwft) |
| Betrokkenen | Eindgebruikers van de klant, inclusief UBO's |
| Gegevens | NAW, geboortedatum, nationaliteit, documentgegevens, gemaskeerde afbeelding; biometrie (bij toestemming); screening-hits |
| Duur | Duur van de overeenkomst + wettelijke bewaartermijnen |
Bijlage B — Bewaarprofielen
Standaardprofiel: dossier 5 jaar na einde relatie (Wwft), ruwe documenten kort na verwerking, biometrie sessie-TTL in minuten, gemaskeerde afbeelding conform dossiertermijn. Per klant instelbaar binnen de wettelijke grenzen.
Bijlage C — Beveiligingsmaatregelen
De technische en organisatorische maatregelen (art. 32) staan beschreven op Security & compliance.
Bijlage D — Subverwerkers
De actuele subverwerkerslijst staat op Security; wijzigingen worden gecommuniceerd met bezwaarrecht.
Bijlage E — DORA-addendum
Voor klanten die onder DORA vallen (banken, betaal- en e-geldinstellingen) geldt een aanvullend addendum met de eisen van art. 30 DORA: auditrechten, exit-strategie, incident-notificatie en locatie van dataverwerking.