Juridisch
Algemene voorwaarden voor gegevensverwerking voor AiCOAG-clientdiensten
Laatst bijgewerkt: september 2026
In deze Data Processing Agreement ("DPA") worden de algemene voorwaarden uiteengezet die van toepassing zijn wanneer AiCOAG persoonsgegevens namens een klant verwerkt in verband met AiCOAG-diensten.
Het is bedoeld ter ondersteuning van de vereisten die van toepassing zijn op relaties tussen verwerkingsverantwoordelijke en verwerker onder de Algemene Verordening Gegevensbescherming ("GDPR"), inclusief artikel 28.
Deze DPA moet samen worden gelezen met de toepasselijke klantovereenkomst, voorstel, bestelformulier, werkverklaring of andere schriftelijke overeenkomst die de relevante AiCOAG-diensten regelt (de "Serviceovereenkomst"). Indien dit voor een bepaalde klantrelatie vereist is, kunnen de partijen deze DPA uitvoeren of opnemen in hun Serviceovereenkomst.
Voor de doeleinden van deze DPA:
Wanneer de Klant het doel en de middelen voor de verwerking van persoonsgegevens bepaalt en AiCOAG die gegevens namens de Klant verwerkt, treedt de Klant op als Verwerkingsverantwoordelijke en treedt AiCOAG op als Verwerker.
Wanneer de Klant zelf optreedt als verwerker voor een andere verwerkingsverantwoordelijke, kan AiCOAG indien van toepassing optreden als subverwerker. De feitelijke rollen zijn afhankelijk van de relevante verwerkingsactiviteit en de toepasselijke wetgeving.
AiCOAG kan afzonderlijk optreden als onafhankelijke verwerkingsverantwoordelijke voor zijn eigen legitieme bedrijfsactiviteiten, zoals het beheer van zijn klantrelatie, facturering, beveiliging en wettelijke verplichtingen.
Termen die niet specifiek in deze DPA zijn gedefinieerd, hebben de betekenis die daaraan wordt gegeven onder de toepasselijke wetgeving inzake gegevensbescherming, indien relevant.
De aard en omvang van de verwerking zijn afhankelijk van de door de Klant geselecteerde AiCOAG-diensten.
Afhankelijk van de uitvoering kan de verwerking betrekking hebben op diensten als:
De verwerking moet worden beperkt tot wat redelijkerwijs noodzakelijk is om de overeengekomen diensten te verlenen en de gedocumenteerde instructies van de Klant te volgen, behalve wanneer verwerking vereist is door de toepasselijke wetgeving.
AiCOAG verwerkt persoonsgegevens namens de Klant alleen op gedocumenteerde instructies van de Klant, inclusief instructies in:
tenzij de toepasselijke wetgeving anders vereist.
Als AiCOAG van mening is dat een instructie in strijd is met de toepasselijke wetgeving inzake gegevensbescherming, kan AiCOAG de Klant hiervan op de hoogte stellen en, indien van toepassing, de betrokken verwerking onderbreken terwijl het probleem wordt opgelost.
De details van de verwerking die van toepassing zijn op een opdracht van een Klant zijn uiteengezet in Schema A — Details van de verwerking. Niet alle verwerkingsdoeleinden gelden voor iedere cliënt; de toepasselijke omvang is afhankelijk van de overeengekomen dienstverlening.
Afhankelijk van de Klant en dienst kunnen de betrokkenen onder meer zijn:
Afhankelijk van de dienst kunnen persoonsgegevens het volgende omvatten:
Niet elke dienst verwerkt elke categorie persoonsgegevens.
AiCOAG-diensten zijn over het algemeen niet ontworpen om speciale categorieën persoonsgegevens te vereisen, tenzij dit specifiek is geïdentificeerd, beoordeeld en overeengekomen als noodzakelijk voor een passend gebruiksscenario.
Klanten mogen AiCOAG niet instrueren om gegevens van speciale categorieën te verwerken, tenzij:
Voor de gezondheidszorg of andere gevoelige omgevingen kunnen aanvullende eisen van toepassing zijn. Er mag niet van worden uitgegaan dat AiCOAG automatisch geschikt is voor het verwerken van alle categorieën gezondheidsgegevens.
Indien van toepassing op zijn rol als verwerkingsverantwoordelijke, is de Klant verantwoordelijk voor:
AiCOAG zal indien nodig redelijke hulp bieden binnen zijn rol als verwerker.
AiCOAG zal ervoor zorgen dat personen die bevoegd zijn om persoonsgegevens van Klanten te verwerken, onderworpen zijn aan passende vertrouwelijkheidsverplichtingen.
De toegang moet worden beperkt tot mensen die deze nodig hebben voor legitieme servicedoeleinden.
AiCOAG zal passende technische en organisatorische maatregelen implementeren die zijn ontworpen om een beveiligingsniveau te bieden dat past bij het relevante verwerkingsrisico, rekening houdend met de aard van de dienst en de toepasselijke vereisten.
Maatregelen kunnen, indien van toepassing, het volgende omvatten:
Niet elke maatregel geldt op dezelfde wijze voor elke dienst. Verdere details zijn vastgelegd in Schema B.
AiCOAG kan indien redelijkerwijs noodzakelijk externe subverwerkers inschakelen om de overeengekomen diensten te leveren.
Subverwerkers kunnen technologiecategorieën leveren, zoals:
AiCOAG moet ervoor zorgen dat subverwerkers die persoonsgegevens van klanten verwerken, onderworpen zijn aan gegevensbeschermingsverplichtingen die passend zijn voor de verwerking en in overeenstemming zijn met de toepasselijke GDPR-vereisten.
AiCOAG zal relevante informatie over subverwerkers die worden gebruikt voor de verwerking van Klant beschikbaar stellen via een passend mechanisme.
Indien vereist door de toepasselijke regeling, zal AiCOAG redelijke kennisgeving doen van materiële toevoegingen of vervangingen van subverwerkers, zodat de Klant legitieme zorgen over gegevensbescherming kan uiten.
De procedure voor bezwaren en eventuele gevolgen moet redelijkerwijs en in overeenstemming met de Serviceovereenkomst en de toepasselijke wetgeving worden afgehandeld. Zie Schema C — Subverwerkers.
Bij sommige subverwerkers of technologische infrastructuur kan sprake zijn van verwerking buiten de Europese Economische Ruimte.
Waar hoofdstuk V van de AVG van toepassing is, zal AiCOAG waar nodig gebruik maken van of vertrouwen op een passend rechtmatig overdrachtsmechanisme. Dit kan het volgende omvatten:
Er kunnen aanvullende waarborgen worden overwogen indien vereist door de toepasselijke wetgeving en de relevante overdrachtsomstandigheden. Overdrachtsmechanismen kunnen verschillen tussen aanbieders en verwerkingsactiviteiten.
Rekening houdend met de aard van de verwerking, zal AiCOAG, indien nodig, redelijke hulp bieden aan de Klant bij het reageren op verzoeken met betrekking tot:
Wanneer AiCOAG rechtstreeks een verzoek ontvangt van een betrokkene met betrekking tot door de Klant beheerde gegevens, moet AiCOAG het verzoek doorgaans aan de Klant richten of de Klant hiervan op de hoogte stellen, tenzij de toepasselijke wetgeving anders vereist. AiCOAG mag het antwoord van de Klant niet onafhankelijk bepalen wanneer de Klant de verwerkingsverantwoordelijke is.
Rekening houdend met de aard van de verwerking en de informatie waarover AiCOAG beschikt, zal AiCOAG indien nodig redelijke hulp bieden met betrekking tot toepasselijke verplichtingen, zoals:
De reikwijdte van de ondersteuning kan afhankelijk zijn van de relevante service- en verwerkingsactiviteit.
Als AiCOAG zich bewust wordt van een inbreuk op de persoonsgegevens die van invloed is op persoonsgegevens die namens de Klant worden verwerkt, zal AiCOAG de Klant hiervan zonder onnodige vertraging op de hoogte stellen, zoals vereist door de toepasselijke wetgeving.
Indien er informatie beschikbaar is, moet de kennisgeving informatie bevatten die redelijkerwijs noodzakelijk is voor de Klant om zijn verplichtingen te beoordelen en na te komen. AiCOAG kan informatie verstrekken in fasen waarbij volledige informatie niet onmiddellijk beschikbaar is.
De meldingsplicht van AiCOAG jegens de Klant staat los van de eigen verplichtingen van de Klant als verwerkingsverantwoordelijke om, indien nodig, een toezichthoudende autoriteit of betrokken betrokkenen op de hoogte te stellen.
AiCOAG zal informatie beschikbaar stellen die redelijkerwijs noodzakelijk is om de naleving van de toepasselijke verwerkersverplichtingen aan te tonen.
Waar wettelijk vereist en redelijkerwijs noodzakelijk, moet AiCOAG passende audits of inspecties met betrekking tot de relevante verwerking toestaan en daaraan bijdragen.
Auditregelingen moeten:
Waar passend kunnen de partijen redelijke praktische regelingen voor audits overeenkomen.
Aan het einde van de relevante diensten zal AiCOAG, naar keuze van de Klant en indien van toepassing, de namens de Klant verwerkte persoonsgegevens verwijderen of retourneren, en de resterende kopieën verwijderen, tenzij:
Alle bewaarde gegevens moeten beschermd blijven en mogen niet voor niet-gerelateerde doeleinden worden gebruikt.
Sommige informatie kan tijdelijk achterblijven in back-up- of herstelsystemen na verwijdering van actieve systemen.
Wanneer dit gebeurt, moet dergelijke informatie beschermd blijven en moet deze worden verwijderd of overschreven volgens de toepasselijke back-uplevenscyclusprocessen.
Wanneer AI-technologie wordt gebruikt als onderdeel van de diensten van Klant, kunnen persoonsgegevens waar nodig worden verwerkt door AI-gerelateerde infrastructuur om de overeengekomen functionaliteit te bieden.
AiCOAG zal proberen een dergelijke verwerking consistent te configureren met:
Nadere informatie is te vinden in de AI-beleid.
Wanneer gespreksopname of -transcriptie is ingeschakeld voor een implementatie door Klant, is Klant verantwoordelijk voor het bepalen van de toepasselijke rechtsgrondslag, transparantie- en toestemmingsvereisten binnen zijn rol als verwerkingsverantwoordelijke.
AiCOAG zal opnames of transcripties verwerken volgens overeengekomen instructies binnen haar verwerkerrol.
Opnemen en transcriptie mogen niet worden beschouwd als automatisch ingeschakeld voor elke Voice-implementatie.
Na de beëindiging moet AiCOAG stoppen met het verwerken van persoonsgegevens van klanten, behalve waar redelijkerwijs noodzakelijk voor:
AiCOAG mag door de Klant beheerde persoonsgegevens niet blijven gebruiken voor niet-gerelateerde doeleinden.
Aansprakelijkheid die voortvloeit uit deze DPA moet worden beheerst door de toepasselijke Serviceovereenkomst en de toepasselijke wetgeving.
Niets in deze DPA is bedoeld om verantwoordelijkheden of rechten uit te sluiten die niet wettig kunnen worden uitgesloten.
Voor gegevensverwerkingskwesties moet deze DPA samen met de relevante Serviceovereenkomst van toepassing zijn.
Als er een conflict bestaat dat specifiek betrekking heeft op de verplichtingen van verwerkers onder de toepasselijke wetgeving inzake gegevensbescherming, moeten de partijen de overeenkomsten consistent interpreteren met de toepasselijke verplichte gegevensbeschermingsvereisten.
Op deze DPA is Nederlands recht van toepassing, met inachtneming van de toepasselijke verplichte gegevensbeschermingswetgeving.
Voor privacy- en gegevensverwerkingskwesties:
Zie ook onze Privacybeleid.
Onderwerp: Verwerking die nodig is om de AiCOAG-diensten te leveren die met de Klant zijn overeengekomen.
Duur: Voor de duur van de toepasselijke Serviceovereenkomst en de eventuele beperkte periode daarna die nodig is voor passende retournering, verwijdering, wettelijke verplichtingen of overeengekomen overgang.
Aard van de verwerking kan, afhankelijk van de dienst, het volgende omvatten:
Doeleinden kan het volgende omvatten:
Niet alle verwerkingsdoeleinden zijn van toepassing op elke klantopdracht.
Categorieën van betrokkenen en soorten persoonsgegevens worden beschreven in secties 6 en 7 van deze DPA.
De volgende maatregelen zijn principesgebaseerd en gelden passend voor de betreffende dienst, waar van toepassing en afhankelijk van de uitvoering.
De toegang tot de persoonsgegevens van de Klant is beperkt tot geautoriseerde personen die deze nodig hebben, waarbij waar van toepassing de beginselen van de minste privileges worden toegepast.
Personen die bevoegd zijn om persoonsgegevens van Klanten te verwerken, zijn onderworpen aan passende vertrouwelijkheidsverplichtingen.
De verwerking blijft beperkt tot hetgeen redelijkerwijs noodzakelijk is voor de overeengekomen dienstverleningsdoeleinden, afhankelijk van de uitvoering.
Er worden veilige transmissiemethoden gebruikt indien ondersteund door de relevante dienst en provider.
Diensten worden geconfigureerd volgens overeengekomen instructies van Klant en waar nodig beoordeeld op de betreffende dienst.
Er zijn processen geïmplementeerd voor het beoordelen van en reageren op beveiligingsincidenten die passend zijn voor de relevante dienst.
Herstel- en continuïteitsmaatregelen zijn van toepassing indien ondersteund door de relevante infrastructuur en van toepassing op de dienst.
Aanbieders die persoonsgegevens van klanten verwerken, zijn onderworpen aan gegevensbeschermingsverplichtingen die passend zijn voor de verwerking.
Retourzending, verwijdering en bewaring worden afgehandeld in overeenstemming met de overeengekomen instructies en, indien van toepassing, toepasselijke wettelijke vereisten.
Interne praktijken ondersteunen vertrouwelijkheid, correcte omgang met persoonsgegevens en verantwoord gebruik van technologie.
In dit schema wordt geen specifieke certificering, encryptiestandaard, testschema, datacenterlocatie of hersteldoelstelling vastgelegd. Dergelijke details zouden pas worden vermeld nadat ze technisch zijn geverifieerd.
| Aanbieder | Dienst / Doel | Verwerkingslocatie | Overdrachtsmechanisme |
|---|---|---|---|
| Er worden op dit moment geen subprocessorvermeldingen gepubliceerd. | |||