Verwerkersovereenkomst
Versie van toepassing per 1 mei 2026.
Deze verwerkersovereenkomst (DPA) is van toepassing tussen jou (de verwerkingsverantwoordelijke) en Bizzcounter (de verwerker) voor de gegevens die jij in het platform invoert. De DPA vormt één geheel met de Algemene Voorwaarden — bij strijdigheid prevaleert deze DPA voor het deel persoonsgegevens.
1. Onderwerp en duur
Wij verwerken persoonsgegevens uitsluitend ten behoeve van de levering van de dienst. De duur van de verwerking is gelijk aan de duur van het abonnement, plus de bewaartermijnen genoemd in de privacyverklaring.
2. Aard, doel en categorieën
Categorieën betrokkenen
- Gebruikers van de tenant (admin, medewerkers)
- Klanten en leveranciers van de tenant
- Contactpersonen op facturen, offertes en bonnetjes
Soorten gegevens
- NAW-gegevens, e-mail, telefoon, KVK/BTW-nummer
- IBAN en banktransacties (als bank-feed actief is)
- Factuur- en offerte-inhoud
- Eventueel bijzondere categorieën als jij die invoert
3. Instructie
Wij verwerken persoonsgegevens uitsluitend op jouw schriftelijke instructie en op basis van deze DPA. Het gebruik van het platform door een gemachtigde gebruiker geldt als instructiehandeling.
4. Sub-verwerkers
Je geeft algemene toestemming voor het inschakelen van de volgende sub-verwerkers:
- Mollie (NL) — betalingsverwerking
- Resend (US/EU) — transactionele e-mail
- Vercel (US/EU) — hosting en edge-CDN
- Ponto / Ibanity (BE) — banktransactie-API (alleen indien geactiveerd)
Bij wijziging informeren we minstens 30 dagen vooraf. Je kunt binnen die termijn bezwaar maken; in dat geval krijg je het recht om op te zeggen zonder kosten.
5. Beveiligingsmaatregelen
- Per-klant gescheiden databases
- Argon2id voor wachtwoorden
- AES-256-GCM at-rest encryptie voor OAuth-tokens
- HTTPS verplicht; HSTS
- Optionele 2FA
- Audit-log van security-relevante acties
- Toegang voor support op need-to-know basis
6. Datalek-procedure
Wij melden incidenten met een redelijk risico voor betrokkenen binnen 48 uur via e-mail aan de bij ons bekende account-eigenaar. We verstrekken alle informatie die nodig is voor jouw eigen meldplicht aan de Autoriteit Persoonsgegevens.
7. Rechten van betrokkenen
Wij faciliteren jouw nakoming van AVG-rechten via de zelfservice in het platform (export, correctie, verwijdering). Voor verzoeken die het platform niet dekt, helpen we op redelijke termijn — kosten zijn beperkt tot administratieve last.
8. Audit-rechten
Eens per kalenderjaar mag jij (of een door jou ingehuurde onafhankelijke auditor) onze beveiligingsdocumentatie inzien en/of een audit-vragenlijst laten invullen. Audits ter plaatse zijn mogelijk bij gegrond vermoeden van non-compliance, op jouw kosten en in onderling overleg.
9. Teruggave en wissen
Bij beëindiging stellen we de data minimaal 30 dagen beschikbaar voor export. Daarna verwijderen we de data, behalve wanneer de wet (bv. fiscale bewaarplicht 7 jaar) ons verplicht de gegevens te bewaren. In dat geval blijven ze in een afgeschermd archief met beperkte toegang.
10. Aansprakelijkheid
De aansprakelijkheid uit hoofde van deze DPA volgt de beperkingen uit de Algemene Voorwaarden, behalve voor AVG-boetes die rechtstreeks aan ons zijn opgelegd wegens toerekenbare tekortkoming.