Verwerkersovereenkomst

Versie 2026-10-concept

Concept. Deze tekst wordt nog juridisch nagekeken en kan daardoor nog veranderen. Wezenlijke wijzigingen melden wij vooraf aan de beheerders van elke werkruimte.

1. Partijen en rollen

Deze verwerkersovereenkomst hoort bij de gebruiksvoorwaarden van Dalbase. Ze geldt tussen de organisatie die een werkruimte in Dalbase gebruikt (de klant) en The Dal Industry, KvK 92587682, Curaçaostraat 109 c, 8931 CP Leeuwarden (wij).

Voor de persoonsgegevens die de klant in Dalbase zet, is de klant verwerkingsverantwoordelijke en zijn wij verwerker in de zin van de AVG. De klant gaat akkoord bij het aanmaken van de werkruimte; wij leggen dat vast met datum, tijd en versie.

2. Onderwerp, duur en doel

Wij verwerken persoonsgegevens alleen om Dalbase te leveren: opslaan, tonen, versturen en verwerken zoals de klant de dienst gebruikt en instelt. De overeenkomst loopt zolang de klant een werkruimte heeft, en daarna tot alle gegevens zijn verwijderd of teruggegeven (artikel 11).

3. Welke gegevens en van wie

  • Contactpersonen, leads en klanten van de klant: naam, contactgegevens, functie, bedrijf, notities en correspondentie.
  • Gebruikers in de werkruimte: naam, e-mailadres, rol en activiteit.
  • Wat de klant verder in Dalbase zet of koppelt: projecten, uren, bestanden, berichten, gespreksverslagen en financiële gegevens.

Bijzondere persoonsgegevens horen niet in Dalbase, tenzij de klant daar zelf een grondslag voor heeft en ons dat vooraf meldt.

4. Instructies van de klant

Wij verwerken alleen op instructie van de klant. Die instructie is: de dienst zoals de klant hem gebruikt en instelt, plus wat de klant ons schriftelijk vraagt. Vinden wij een instructie in strijd met de wet, dan melden wij dat meteen. Moeten wij wettelijk iets anders doen, dan melden wij dat vooraf, tenzij de wet dat verbiedt.

5. Geheimhouding

Iedereen die bij ons met de gegevens van de klant werkt, is tot geheimhouding verplicht. Wij kijken alleen in een werkruimte als dat nodig is voor support die de klant vraagt, voor de beveiliging, of als de wet ons verplicht.

6. Beveiliging

  • Verbindingen alleen via HTTPS (TLS).
  • Opslag in de EU (Frankfurt).
  • Elke werkruimte is op databaseniveau afgeschermd van de andere (Row Level Security).
  • Tweestapsverificatie voor gebruikers; wachtwoorden nooit leesbaar opgeslagen.
  • Toegang tot de productieomgeving alleen voor wie die nodig heeft.

7. Subverwerkers

De klant geeft toestemming voor de inzet van de subverwerkers hieronder. Wij leggen hen dezelfde plichten op als in deze overeenkomst. Komt er een subverwerker bij of verandert er een, dan melden wij dat minstens 30 dagen vooraf. Heeft de klant een gegronde reden tegen die wijziging, dan kan hij de overeenkomst opzeggen.

Altijd in gebruik

  • Supabase — database, inlog en bestandsopslag. EU (Frankfurt).
  • Vercel — hosting van de applicatie. Rekencentrum in de EU (Frankfurt); Amerikaans bedrijf.
  • Resend — mail van Dalbase zelf (aanmelden, welkom, uitnodigingen). EU (Ierland); Amerikaans bedrijf.
  • Cloudflare (Turnstile) — controle of een bezoeker van het aanmeldformulier een mens is. Wereldwijd netwerk; Amerikaans bedrijf.
  • Anthropic — de AI-functies, alleen de tekst die voor die ene taak nodig is. Verenigde Staten.

Alleen als de klant de koppeling aanzet

  • Google (Gmail, Agenda, Taken) — mail en afspraken via het eigen Google-account van de klant.
  • Microsoft (Outlook) — mail via het eigen Microsoft-account van de klant.

De volledige lijst, ook van koppelingen die een klant zelf kiest, staat in de privacyverklaring.

8. Buiten de EER

Gaan gegevens naar een land buiten de Europese Economische Ruimte, zoals de Verenigde Staten, dan gebeurt dat op basis van het EU-VS Data Privacy Framework of de standaardcontractbepalingen van de Europese Commissie.

9. Rechten van betrokkenen

Vraagt iemand de klant om inzage, correctie, verwijdering of overdracht, dan helpt Dalbase daarbij: veel kan de klant zelf in de werkruimte, de rest doen wij op verzoek. Komt een verzoek bij ons binnen, dan sturen wij het door naar de klant.

10. Datalekken

Ontdekken wij een inbreuk op de beveiliging die gegevens van de klant raakt, dan melden wij dat zonder onnodige vertraging en uiterlijk binnen 48 uur aan de beheerders van de werkruimte, met wat wij weten over de aard, de gevolgen en de maatregelen. De klant beslist over een melding aan de Autoriteit Persoonsgegevens en aan betrokkenen; wij helpen daarbij.

11. Einde van de overeenkomst

Na het opzeggen kan de klant nog 30 dagen een export van zijn gegevens krijgen. Daarna verwijderen wij de gegevens, ook bij subverwerkers en uit back-ups zodra die verlopen, behalve wat wij wettelijk moeten bewaren.

12. Controle en aansprakelijkheid

Wij geven de klant de informatie die nodig is om na te gaan dat wij ons aan deze overeenkomst houden. Een audit is mogelijk na overleg, op kosten van de klant. Voor aansprakelijkheid geldt wat in de gebruiksvoorwaarden staat.

Vragen over deze overeenkomst: info@thedalindustry.nl