Laatst bijgewerkt : 2026-05-20
title: "Gegevensverwerkingsovereenkomst (DPA)" slug: "dpa" relatedTo: "conditions-generales (clause 12), politique-de-confidentialite (§2)" lastUpdated: "2026-05-20" language: "nl"
Overeenkomst inzake de verwerking van persoonsgegevens (DPA)
AVG-bijlage bij de Algemene Gebruiks- en Verkoopvoorwaarden van SEOrestoApp
1. Onderwerp en kader
Deze overeenkomst (de «DPA») regelt de verwerking van persoonsgegevens uitgevoerd door SEOrestoApp («SEOrestoApp» of de «Verwerker») voor rekening van de professionele klant die het SEOrestoApp-dienst afsluit (de «Klant» of de «Verwerkingsverantwoordelijke»).
Zij maakt integraal deel uit van de Algemene Gebruiks- en Verkoopvoorwaarden (het «Contract») en heeft voorrang op deze voor alle kwesties met betrekking tot de bescherming van persoonsgegevens.
2. Definities
De termen «persoonsgegevens», «verwerking», «verwerkingsverantwoordelijke», «verwerker», «betrokkene», «inbreuk in verband met persoonsgegevens» en «subverwerker» hebben de betekenis die de AVG daaraan geeft. Het «Contract» verwijst naar de AGV; de «Instructies» verwijzen naar de configuratiekeuzes van de Klant in de Dienst en alle gedocumenteerde schriftelijke instructies.
3. Rollen van de partijen
De Klant treedt op als verwerkingsverantwoordelijke voor de persoonsgegevens van de betrokkenen (met name de klanten van zijn vestiging(en)). SEOrestoApp treedt op als verwerker en verwerkt deze gegevens uitsluitend om de Dienst te verlenen en op gedocumenteerde Instructie van de Klant.
De Klant garandeert over een passende rechtsgrondslag te beschikken en zijn informatieverplichtingen ten aanzien van de betrokkenen te zijn nagekomen voor de aan SEOrestoApp toevertrouwde verwerkingen.
4. Beschrijving van de verwerking
De aard, de doeleinden, de duur, de categorieën van gegevens en betrokkenen worden beschreven in Bijlage 1.
5. Verplichtingen van SEOrestoApp (verwerker)
Overeenkomstig artikel 28.3 van de AVG verbindt SEOrestoApp zich ertoe:
a) Instructies. Gegevens uitsluitend te verwerken op gedocumenteerde Instructie van de Klant, ook voor doorgiften buiten de EU, tenzij een wettelijke verplichting dit vereist; in dat geval informeert SEOrestoApp de Klant vóór de verwerking, tenzij wettelijk verboden.
b) Vertrouwelijkheid. Erop toe te zien dat de personen die gemachtigd zijn de gegevens te verwerken, onderworpen zijn aan een vertrouwelijkheidsplicht.
c) Beveiliging. De passende technische en organisatorische maatregelen te treffen in de zin van artikel 32 van de AVG, beschreven in Bijlage 2.
d) Subverwerking. Subverwerkers in te schakelen onder de voorwaarden van clausule 7 en Bijlage 3.
e) Bijstand — rechten van betrokkenen. De Klant, voor zover mogelijk en rekening houdend met de aard van de verwerking, te helpen bij het beantwoorden van verzoeken om uitoefening van de rechten van betrokkenen (artikelen 12 tot 23 van de AVG). Wanneer een verzoek rechtstreeks aan SEOrestoApp wordt gericht, stuurt SEOrestoApp dit door naar de Klant zonder er zelf op te antwoorden, tenzij anders geïnstrueerd.
f) Bijstand — beveiliging en naleving. De Klant te helpen bij het nakomen van zijn verplichtingen inzake beveiliging, melding van inbreuken, gegevensbeschermingseffectbeoordeling (DPIA) en voorafgaande raadpleging (artikelen 32 tot 36 van de AVG), rekening houdend met de informatie waarover SEOrestoApp beschikt.
g) Lot van de gegevens aan het einde van het contract. Na afloop van het Contract, naar keuze van de Klant, alle persoonsgegevens die voor zijn rekening zijn verwerkt, te retourneren of te verwijderen. Bij gebreke van instructie gaat SEOrestoApp over tot verwijdering. De gegevens en hun bestaande kopieën worden verwijderd binnen 30 dagen, tenzij een wettelijke bewaarplicht geldt; back-ups worden gewist volgens de normale back-uprotationcyclus.
h) Documentatie en audits. De Klant de nodige informatie ter beschikking te stellen om de naleving van de verplichtingen van artikel 28 aan te tonen, en audits mogelijk te maken onder de voorwaarden van clausule 8.
6. Inbreuk in verband met persoonsgegevens
In geval van een inbreuk die de voor rekening van de Klant verwerkte gegevens treft, informeert SEOrestoApp de Klant onverwijld en uiterlijk binnen 48 uur nadat hij hiervan kennis heeft genomen.
De melding beschrijft, voor zover mogelijk: de aard van de inbreuk, de categorieën en het geschatte aantal betrokken personen en registraties, de waarschijnlijke gevolgen, de genomen of voorgestelde maatregelen en een contactpunt. SEOrestoApp werkt samen met de Klant om de inbreuk te verhelpen. SEOrestoApp meldt de inbreuk niet aan de toezichthoudende autoriteit of de betrokkenen namens de Klant, tenzij schriftelijk geïnstrueerd.
7. Subverwerkers
De Klant verleent een algemene schriftelijke toestemming voor het gebruik van de subverwerkers die zijn opgenomen in Bijlage 3.
Bij toevoeging of vervanging van een subverwerker stelt SEOrestoApp de Klant hiervan in kennis met een opzegtermijn van ten minste 30 dagen, zodat de Klant bezwaar kan maken op redelijke gronden met betrekking tot de gegevensbescherming. Bij een niet opgelost bezwaar kan de Klant het betrokken deel van de Dienst opzeggen zonder boete, in afwijking van de duurclausule van het Contract.
SEOrestoApp legt elke subverwerker contractueel gelijkwaardige gegevensbeschermingsverplichtingen op als die in deze DPA, en blijft volledig verantwoordelijk voor de uitvoering van hun verplichtingen.
8. Audits
SEOrestoApp stelt de Klant de relevante documentatie (beleid, certificeringen, rapporten) ter beschikking om de naleving van deze DPA te verifiëren. De Klant kan, maximaal één keer per jaar (en zonder beperking bij een bewezen inbreuk of een verzoek van een autoriteit), een aanvullende audit aanvragen via een vragenlijst, en indien nodig een audit ter plaatse met een redelijke opzegtermijn van ten minste 30 dagen, tijdens kantooruren, zonder de exploitatie te verstoren en onder voorbehoud van vertrouwelijkheid. De kosten van een door de Klant gevraagde audit ter plaatse zijn voor zijn rekening, tenzij er sprake is van een bewezen tekortkoming van SEOrestoApp.
9. Doorgiften buiten de Europese Unie
Bepaalde subverwerkers bevinden zich buiten de EU (zie Bijlage 3). Deze doorgiften zijn gewaarborgd door passende garanties in de zin van hoofdstuk V van de AVG: standaardcontractbepalingen van de Europese Commissie en/of aansluiting bij het Data Privacy Framework waar van toepassing, aangevuld met aanvullende maatregelen indien nodig.
10. Aansprakelijkheid
De aansprakelijkheid van de partijen uit hoofde van deze DPA valt binnen de grenzen en maxima voorzien in het Contract (zie clausule 13 van de AGV), onverminderd de dwingende bepalingen van de AVG.
11. Duur
Deze DPA heeft effect gedurende de gehele duur van de voor rekening van de Klant uitgevoerde verwerkingen en eindigt bij de voltooiing van de verplichtingen van clausule 5.g.
12. Toepasselijk recht en bevoegde rechter
Deze DPA wordt beheerst door het Franse recht. Alle geschillen vallen onder de bevoegdheid van de bevoegde rechtbanken van het arrondissement Parijs, onverminderd dwingende bepalingen.
Bijlage 1 — Beschrijving van de verwerking
- Aard en doel: synchronisatie en opslag van klantbeoordelingen; door AI ondersteunde generatie en publicatie van antwoorden op beoordelingen; beheer van aanwezigheidsinformatie van de vestiging; planning en publicatie van Google Posts; verzameling van feedback via QR-code; statistische en semantische analyse van de reputatie.
- Duur: duur van het Contract, daarna verwijdering/retournering overeenkomstig clausule 5.g.
- Categorieën van betrokkenen: klanten en consumenten van de vestigingen van de Klant (auteurs van beoordelingen, personen die feedback achterlaten via QR-code); eventueel door de Klant aangewezen gebruikers.
- Categorieën van gegevens:
- identiteit zoals weergegeven door het platform (naam of pseudoniem van de auteur van de beoordeling);
- inhoud, beoordeling en datum van de beoordelingen;
- beoordeling en vrije opmerking van de via QR-code verzamelde feedback;
- alle persoonsgegevens die een persoon kiest op te nemen in een vrije tekst.
- Bijzondere categorieën (art. 9 AVG): geen worden gevraagd of vereist. De Klant verbindt zich ertoe de Dienst niet te gebruiken om dergelijke gegevens te verwerken; een vrije tekst kan deze echter incidenteel bevatten.
Bijlage 2 — Technische en organisatorische maatregelen (art. 32 AVG)
- Versleuteling in rust van Google-toegangstokens (OAuth): AES-256-GCM-versleuteling met envelop-sleutelbeheer (KMS).
- Versleuteling tijdens verzending: TLS/HTTPS voor alle communicaties.
- Toegangscontrole: authenticatie, rolbeheer, principe van minimale rechten.
- Multi-tenant isolatie: elke Klant verbindt zijn eigen Google-account; logische scheiding van gegevens tussen Klanten.
- Minimalisering: alleen noodzakelijke gegevens worden doorgegeven aan AI-diensten voor het genereren van inhoud.
- Logging van toegangen en gevoelige acties.
- Regelmatige back-ups en veilige hosting.
- Patchbeheer en beveiligingsupdates.
- Procedure voor incidentbeheer en melding van inbreuken.
Werk deze bijlage bij om uw werkelijke maatregelen en eventuele verkregen certificeringen (bijv. ISO 27001, SOC 2 van uw dienstverleners) te weerspiegelen.
Bijlage 3 — Subverwerkers
| Subverwerker | Rol | Locatie | Doorgiftegarantie |
|---|---|---|---|
| Google (Business Profile API) | bron van beoordelingen, publicatie | EU / buiten EU | SCC / DPF |
| Anthropic | door AI gegenereerde inhoud | Verenigde Staten | SCC / DPF |
| Stripe | betaling en facturering | Verenigde Staten | SCC / DPF |
| Resend | transactionele e-mails | Verenigde Staten | SCC / DPF |
| HOSTKEY B.V. | hosting applicatie, databases en bestandsopslag | EU (Nederland) | BCR / SCC |
Laatste update: 20 mei 2026.