DPA

Verwerkers­overeenkomst

Versie van toepassing per 1 mei 2026.

Deze verwerkers­overeenkomst (DPA) is van toepassing tussen jou (de verwerkings­verantwoordelijke) en Bizzcounter (de verwerker) voor de gegevens die jij in het platform invoert. De DPA vormt één geheel met de Algemene Voorwaarden — bij strijdigheid prevaleert deze DPA voor het deel persoonsgegevens.

1. Onderwerp en duur

Wij verwerken persoonsgegevens uitsluitend ten behoeve van de levering van de dienst. De duur van de verwerking is gelijk aan de duur van het abonnement, plus de bewaartermijnen genoemd in de privacyverklaring.

2. Aard, doel en categorieën

Categorieën betrokkenen

  • Gebruikers van de tenant (admin, medewerkers)
  • Klanten en leveranciers van de tenant
  • Contactpersonen op facturen, offertes en bonnetjes

Soorten gegevens

  • NAW-gegevens, e-mail, telefoon, KVK/BTW-nummer
  • IBAN en bank­transacties (als bank-feed actief is)
  • Factuur- en offerte-inhoud
  • Eventueel bijzondere categorieën als jij die invoert

3. Instructie

Wij verwerken persoonsgegevens uitsluitend op jouw schriftelijke instructie en op basis van deze DPA. Het gebruik van het platform door een gemachtigde gebruiker geldt als instructie­handeling.

4. Sub-verwerkers

Je geeft algemene toestemming voor het inschakelen van de volgende sub-verwerkers:

  • Mollie (NL) — betalings­verwerking
  • Resend (US/EU) — transactionele e-mail
  • Vercel (US/EU) — hosting en edge-CDN
  • Ponto / Ibanity (BE) — bank­transactie-API (alleen indien geactiveerd)

Bij wijziging informeren we minstens 30 dagen vooraf. Je kunt binnen die termijn bezwaar maken; in dat geval krijg je het recht om op te zeggen zonder kosten.

5. Beveiligings­maatregelen

  • Per-klant gescheiden databases
  • Argon2id voor wachtwoorden
  • AES-256-GCM at-rest encryptie voor OAuth-tokens
  • HTTPS verplicht; HSTS
  • Optionele 2FA
  • Audit-log van security-relevante acties
  • Toegang voor support op need-to-know basis

6. Datalek-procedure

Wij melden incidenten met een redelijk risico voor betrokkenen binnen 48 uur via e-mail aan de bij ons bekende account-eigenaar. We verstrekken alle informatie die nodig is voor jouw eigen meldplicht aan de Autoriteit Persoonsgegevens.

7. Rechten van betrokkenen

Wij faciliteren jouw nakoming van AVG-rechten via de zelfservice in het platform (export, correctie, verwijdering). Voor verzoeken die het platform niet dekt, helpen we op redelijke termijn — kosten zijn beperkt tot administratieve last.

8. Audit-rechten

Eens per kalenderjaar mag jij (of een door jou ingehuurde onafhankelijke auditor) onze beveiligings­documentatie inzien en/of een audit-vragenlijst laten invullen. Audits ter plaatse zijn mogelijk bij gegrond vermoeden van non-compliance, op jouw kosten en in onderling overleg.

9. Teruggave en wissen

Bij beëindiging stellen we de data minimaal 30 dagen beschikbaar voor export. Daarna verwijderen we de data, behalve wanneer de wet (bv. fiscale bewaarplicht 7 jaar) ons verplicht de gegevens te bewaren. In dat geval blijven ze in een afgeschermd archief met beperkte toegang.

10. Aansprakelijkheid

De aansprakelijkheid uit hoofde van deze DPA volgt de beperkingen uit de Algemene Voorwaarden, behalve voor AVG-boetes die rechtstreeks aan ons zijn opgelegd wegens toerekenbare tekortkoming.