Juridisch
Verwerkersovereenkomst
Deze overeenkomst regelt hoe Didgee persoonsgegevens verwerkt die jij als klant in de dienst invoert. Ze geldt op grond van artikel 28 AVG en maakt deel uit van de algemene voorwaarden.
Klaar voor nazicht. Alle gegevens zijn ingevuld. Laat de tekst voor publicatie nog nakijken door een juridisch adviseur.
1. Partijen en aanvaarding
De verwerkingsverantwoordelijke: de klant die de Didgee-dienst gebruikt ("jij", "de Verantwoordelijke").
De verwerker: LVU Digital Media, met maatschappelijke zetel te Guillaumestraat 10A, 9220 Hamme, België, KBO 1040.580.366 ("wij", "Didgee", "de Verwerker").
Deze verwerkersovereenkomst ("VWO") wordt aanvaard op het moment dat je de algemene voorwaarden aanvaardt of de dienst in gebruik neemt, en blijft gelden zolang wij persoonsgegevens voor jou verwerken. Ze vormt een aanvulling op en maakt integraal deel uit van de algemene voorwaarden (samen "de Hoofdovereenkomst").
2. Voorwerp, aard en duur
Wij verwerken persoonsgegevens uitsluitend om de dienst te leveren zoals beschreven in de Hoofdovereenkomst: het hosten en verwerken van de klant-, planning-, route-, foto- en tijdregistratiegegevens die jij invoert. De aard en het doel van de verwerking, de categorieën betrokkenen en de soorten persoonsgegevens staan in bijlage 1. De verwerking duurt zolang de Hoofdovereenkomst loopt, gevolgd door de teruggave- en verwijderingsstappen in artikel 12.
3. Verwerking op instructie
- Wij verwerken de persoonsgegevens enkel op je gedocumenteerde instructies, waaronder deze VWO, de configuratie- en gebruiksmogelijkheden van de dienst, en verdere schriftelijke instructies die je geeft.
- Wij verwerken de gegevens niet voor eigen doeleinden en delen ze niet met derden, behalve zoals toegestaan in deze VWO of wanneer Unie- of lidstaatrecht ons daartoe verplicht; in dat geval informeren we je vooraf, tenzij dat recht dit verbiedt om gewichtige redenen van algemeen belang.
- Wij lichten je in als een instructie naar ons oordeel in strijd is met de AVG of andere gegevensbeschermingsregels.
- Jij staat ervoor in dat je over een geldige rechtsgrond beschikt voor de verwerking en dat je de betrokkenen (je eigen klanten) correct informeert.
4. Vertrouwelijkheid
Wij zorgen ervoor dat de personen die onder ons gezag toegang hebben tot de persoonsgegevens, tot vertrouwelijkheid gehouden zijn (contractueel of wettelijk) en dat ze de gegevens enkel verwerken op onze instructie en op "need-to-know"-basis.
5. Beveiliging van de verwerking
Wij nemen passende technische en organisatorische maatregelen in de zin van artikel 32 AVG om een op het risico afgestemd beveiligingsniveau te waarborgen. De maatregelen die vandaag gelden, staan in bijlage 2. We mogen ze aanpassen zolang het beschermingsniveau gelijkwaardig blijft.
6. Subverwerkers
- Je geeft ons een algemene toestemming om subverwerkers in te schakelen voor de levering van de dienst. De op dit moment ingeschakelde subverwerkers staan in bijlage 3.
- Wij leggen elke subverwerker via een overeenkomst dezelfde gegevensbeschermingsverplichtingen op als in deze VWO, en blijven volledig aansprakelijk tegenover jou voor de naleving door de subverwerker.
- Wij informeren je minstens 30 dagen vooraf over de toevoeging of vervanging van een subverwerker, via e-mail of via de dienst. Je kunt binnen die termijn op redelijke, met gegevensbescherming verband houdende gronden schriftelijk bezwaar maken.
- Bij een gegrond bezwaar zoeken we samen naar een oplossing. Vinden we die niet binnen een redelijke termijn, dan kun je de betrokken functie of de Hoofdovereenkomst opzeggen tegen de datum waarop de wijziging ingaat, met terugbetaling van het vooruitbetaalde, ongebruikte deel.
7. Doorgifte buiten de EER
Wij en onze subverwerkers verwerken de persoonsgegevens die onder deze VWO vallen (de Klantgegevens) binnen de Europese Economische Ruimte. Er vindt geen doorgifte van die gegevens naar landen buiten de EER plaats.
De applicatie draait op de Europese infrastructuur van Firebase/Google Cloud (regio europe-west); Google Ireland Limited is de contractspartij binnen de EU. Voor zover Google LLC (Verenigde Staten) als moedermaatschappij in het kader van ondersteuning toegang zou hebben, steunt dat op het adequaatheidsbesluit onder het EU-VS Data Privacy Framework, aangevuld met de standaardcontractbepalingen in onze overeenkomst met Google. Wordt een doorgifte naar een derde land in de toekomst toch nodig, dan gebeurt die enkel met een geldig overdrachtsmechanisme onder hoofdstuk V AVG en informeren wij je vooraf.
De verwerking van betalingen tussen jou en ons verloopt via Stripe en valt buiten deze VWO; ze is beschreven in het privacybeleid. Stripe verwerkt geen Klantgegevens.
8. Bijstand bij rechten van betrokkenen
Rekening houdend met de aard van de verwerking helpen we je met passende technische en organisatorische maatregelen om te voldoen aan verzoeken van betrokkenen (inzage, verbetering, wissing, beperking, overdraagbaarheid, bezwaar). Krijgen wij rechtstreeks zo'n verzoek over jouw gegevens, dan beantwoorden we het niet zelf, maar sturen we het zonder onnodige vertraging naar jou door.
9. Bijstand bij beveiliging, DPIA en overleg
Rekening houdend met de aard van de verwerking en de informatie waarover we beschikken, bieden we je redelijke bijstand bij je verplichtingen onder de artikelen 32 tot en met 36 AVG, waaronder de beveiliging van de verwerking, gegevensbeschermingseffectbeoordelingen (DPIA) en voorafgaande raadpleging van de toezichthouder.
10. Melding van inbreuken (datalekken)
- Wij melden je een inbreuk in verband met persoonsgegevens zonder onredelijke vertraging nadat we er kennis van hebben gekregen, en in elk geval binnen 48 uur.
- De melding bevat, voor zover beschikbaar: de aard van de inbreuk, de betrokken categorieën en het geschatte aantal betrokkenen en registraties, de waarschijnlijke gevolgen, de genomen of voorgestelde maatregelen, en een contactpunt voor meer informatie.
- Wij bezorgen redelijkerwijs de aanvullende informatie die je nodig hebt om zelf aan je meld- en communicatieplicht (art. 33–34 AVG) te voldoen. De beoordeling of melding aan de toezichthouder of de betrokkenen nodig is, gebeurt door jou als Verantwoordelijke.
11. Informatie en audits
- Op je gemotiveerd verzoek stellen we de informatie ter beschikking die nodig is om de naleving van artikel 28 AVG en van deze VWO aan te tonen, bijvoorbeeld beschrijvingen van maatregelen of, indien beschikbaar, verslagen van onafhankelijke controles (met inbegrip van de certificeringen van onze subverwerkers).
- Volstaat die informatie niet, dan kun je maximaal één keer per jaar een audit laten uitvoeren, mits redelijke voorafgaande kennisgeving van minstens 14 dagen, tijdens de kantooruren, zonder de dienstverlening te verstoren, en met geheimhouding. Een audit kan worden uitgevoerd door jou of door een onafhankelijke, gezamenlijk aanvaarde auditor die niet met ons in concurrentie staat.
- De kosten van je audit draag je zelf, behalve wanneer de audit een wezenlijke tekortkoming van onze kant aantoont.
- Een toezichthouder die daartoe bevoegd is, kan steeds een controle uitvoeren.
12. Teruggave en verwijdering
- Na het einde van de Hoofdovereenkomst kun je je gegevens gedurende een bewaarperiode van 1 jaar exporteren via de daarvoor voorziene functie of op eenvoudig verzoek.
- Na die periode, of eerder op jouw schriftelijk verzoek, verwijderen wij de persoonsgegevens binnen 30 dagen uit de actieve systemen en binnen 90 dagen uit de back-ups, tenzij Unie- of lidstaatrecht een langere bewaring voorschrijft. In dat geval beperken we de verwerking tot die wettelijke bewaring.
- Op verzoek bevestigen we de verwijdering schriftelijk.
13. Aansprakelijkheid
De aansprakelijkheid van partijen onder deze VWO wordt beheerst door de aansprakelijkheidsbepalingen van de Hoofdovereenkomst, onverminderd de dwingende bepalingen van artikel 82 AVG ten aanzien van betrokkenen. Verdeling van eventuele boetes of schadevergoedingen gebeurt naar rato van ieders aandeel in de verantwoordelijkheid voor de schade.
14. Slotbepalingen
- Bij tegenstrijdigheid tussen deze VWO en de rest van de Hoofdovereenkomst over de verwerking van persoonsgegevens, primeert deze VWO.
- Wij kunnen deze VWO aanpassen wanneer wetgeving, richtsnoeren van toezichthouders of onze werkwijze dat vereisen. Wezenlijke wijzigingen melden we vooraf zoals bepaald in de algemene voorwaarden.
- Op deze VWO is het Belgische recht van toepassing; de geschillenregeling van de algemene voorwaarden is van toepassing.
Bijlage 1 — Details van de verwerking
- Onderwerp
- Verwerking van persoonsgegevens voor de levering van de Didgee-dienst (klanten- en werkbeheer voor vakmensen en dienstverleners die op verplaatsing bij klanten werken).
- Aard en doel
- Opslaan, structureren, raadplegen, wijzigen, weergeven, back-uppen en wissen van gegevens, en het berekenen van planning- en routehulp, uitsluitend om de dienst te leveren en te ondersteunen.
- Duur
- De looptijd van de Hoofdovereenkomst, plus de terugvind- en verwijderingsperiodes uit artikel 12.
- Categorieën betrokkenen
- De eigen klanten en prospecten van de Verantwoordelijke; contactpersonen bij die klanten; medegebruikers en medewerkers van de Verantwoordelijke.
- Soorten persoonsgegevens
- Identificatie- en contactgegevens (naam, adres, telefoon, e-mail); werkadres en toegangsinformatie; afspraak- en frequentiegegevens; prijs- en facturatie-indicaties; herkenningsfoto's van gevels of toegangen; notities en opmerkingen; historiek van uitgevoerd werk en tijdregistratie; account- en aanmeldgegevens van medegebruikers.
- Bijzondere categorieën
- Niet vereist voor de dienst. De Verantwoordelijke voert geen bijzondere categorieën van persoonsgegevens (art. 9 AVG) of gegevens over strafrechtelijke veroordelingen in.
Bijlage 2 — Technische en organisatorische maatregelen
Onderstaande maatregelen gelden op 4 september 2026 en worden geactualiseerd naarmate de dienst evolueert.
- Versleuteling: TLS/HTTPS voor alle gegevensoverdracht; versleuteling van gegevens in rust bij Firebase (standaard voor Firestore en Cloud Storage); versleutelde opslag van wachtwoorden via Firebase Authentication.
- Toegangsbeheer: individuele accounts; toegang tot productiesystemen en de Firebase-console op "least privilege"-basis; tweefactorauthenticatie op de beheeraccounts (Google/Firebase en OVHcloud).
- Scheiding: logische scheiding van werkruimtes via toegangsregels, zodat klanten elkaars gegevens niet kunnen zien.
- Beschikbaarheid: beheerde infrastructuur van Firebase/Google Cloud met redundantie; geautomatiseerde back-ups met een bewaartermijn van maximaal 90 dagen; herstelprocedures die periodiek worden getest.
- Logging en monitoring: registratie van beheer- en beveiligingsgebeurtenissen; opvolging van verdachte activiteit.
- Ontwikkeling: gescheiden omgevingen voor ontwikkeling en productie; beveiligingsupdates; beoordeling van wijzigingen vóór uitrol.
- Organisatie: vertrouwelijkheidsverplichtingen voor betrokken personen; interne procedure voor datalekken en verzoeken van betrokkenen; selectie van subverwerkers mede op hun beveiligingsniveau en certificeringen.
- Verwijdering: procedures om gegevens na afloop te verwijderen uit actieve systemen en back-ups.
Bijlage 3 — Toegestane subverwerkers
| Subverwerker | Dienst | Verwerkingslocatie | Doorgifte buiten EER |
|---|---|---|---|
| Google Ireland Limited — Firebase / Google Cloud (Gordon House, Barrow Street, Dublin 4, Ierland) | Databank (Firestore), authenticatie, bestandsopslag (Cloud Storage), hosting van de applicatie en transactionele account-e-mails | Europese Unie — regio europe-west | Geen. Ondersteuning door Google LLC (VS) valt onder het EU-VS Data Privacy Framework + standaardcontractbepalingen |
| OVHcloud (OVH SAS, 2 rue Kellermann, 59100 Roubaix, Frankrijk) | Hosting van de website www.didgee.be en ondersteunende infrastructuur | Frankrijk (EU) | Geen |
| Accountable (accountable.eu) | Facturatie en wettelijke boekhouding | België / EU | Geen |
Stripe (Stripe Technology Europe, Limited) verzorgt de betaalverwerking tussen de Verantwoordelijke en de Verwerker en verwerkt geen Klantgegevens; Stripe is daarom geen subverwerker in de zin van deze VWO. De verwerking door Stripe is beschreven in het privacybeleid.
Verwerkersovereenkomst · Versie 1.0 · 4 september 2026 · LVU Digital Media, KBO 1040.580.366.