Verwerkersovereenkomst (DPA)
Laatst bijgewerkt: 1 juni 2026
De enige wettelijk bindende versie is de originele Engelse versie.
Deze Verwerkersovereenkomst (“DPA”) vormt een integraal onderdeel van de Gebruiksvoorwaarden (de “Overeenkomst”) tussen de Onderneming (“Verwerkingsverantwoordelijke” of “Klant”) en SynoptiCons GmbH h.o.d.n. PAQR, gevestigd te Klagenfurt am Wörthersee, Oostenrijk (“Verwerker” of “PAQR”, “we”, “ons” of “onze”).
1. Definities
Begrippen met een hoofdletter die niet in deze DPA zijn gedefinieerd, hebben de betekenis die daaraan in de Overeenkomst wordt toegekend. De begrippen “Persoonsgegevens”, “Betrokkene”, “Verwerking”, “Verwerkingsverantwoordelijke”, “Verwerker” en “Toezichthoudende autoriteit” hebben de betekenis die daaraan wordt toegekend in de Algemene Verordening Gegevensbescherming (EU) 2016/679 (“AVG”).
2. Verwerking van persoonsgegevensa
2.1. Rollen
Partijen erkennen dat de Klant optreedt als Verwerkingsverantwoordelijke en PAQR optreedt als Verwerker van de Persoonsgegevens van de Klant.
2.2. Instructies
PAQR zal Persoonsgegevens uitsluitend verwerken in overeenstemming met de gedocumenteerde instructies van de Klant, die worden gevormd door de Overeenkomst, deze DPA en het gebruik van de Diensten door de Klant.
2.3. Naleving
Beide partijen zullen voldoen aan alle toepasselijke wetgeving inzake gegevensbescherming. De Klant garandeert dat deze beschikt over een rechtmatige grondslag voor de verwerking van de Persoonsgegevens die aan de Diensten worden verstrekt.
3. Subverwerkers
3.1. Algemene toestemming
De Klant verleent algemene schriftelijke toestemming aan PAQR voor het inschakelen van de subverwerkers die vermeld staan in Bijlage 1 van het Privacybeleid van PAQR om Persoonsgegevens te verwerken.
3.2. Kennisgeving van wijzigingen
PAQR zal de Klant ten minste vijftien (15) dagen voordat de nieuwe subverwerker Persoonsgegevens verwerkt, in kennis stellen van voorgenomen toevoegingen of vervangingen van subverwerkers.
3.3. Recht van bezwaar
De Klant kan binnen de opzegtermijn van 15 dagen op redelijke gronden bezwaar maken tegen een nieuwe subverwerker. Indien geen bezwaar wordt gemaakt, wordt de nieuwe subverwerker geacht te zijn geaccepteerd. PAQR blijft tegenover de Klant volledig aansprakelijk voor de nakoming van de verplichtingen inzake gegevensbescherming door haar subverwerkers.
4. Beveiliging en inbreuken in verband met persoonsgegevenssonal Data Breaches
4.1. Beveiligingsmaatregelen
PAQR zal passende technische en organisatorische maatregelen treffen en handhaven om Persoonsgegevens te beschermen, zoals nader omschreven in Bijlage II.
4.2. Melding van inbreuken
PAQR zal de Klant onverwijld, en niet later dan twaalf (12) uur nadat zij kennis heeft gekregen van een bevestigde ongeoorloofde openbaarmaking van of toegang tot Persoonsgegevens van de Klant, in kennis stellen.
5. Verwijdering van gegevensn
Na beëindiging van de Overeenkomst zal PAQR Persoonsgegevens retourneren of verwijderen in overeenstemming met de termijnen die zijn vastgelegd in de Gebruiksvoorwaarden. Na de ophaalperiode van 30 dagen garandeert PAQR alle Persoonsgegevens binnen dertig (30) dagen definitief te verwijderen of onomkeerbaar te anonimiseren uit actieve omgevingen en back-ups.
6. Internationale doorgifte van gegevens
Voor elke doorgifte van Persoonsgegevens buiten de Europese Economische Ruimte (EER) naar een land dat door de Europese Commissie niet is erkend als een land met een passend beschermingsniveau, komen partijen overeen dat de EU-Standaardcontractbepalingen (Module 2: Verwerkingsverantwoordelijke naar Verwerker) hierbij door middel van verwijzing zijn ingevoegd. Voor de toepassing van de SCC’s geldt het volgende:
- Bepaling 7 (Koppelingsclausule): Is van toepassing.
- Bepaling 9, Optie 2 (Algemene schriftelijke toestemming): Is van toepassing, met een kennisgevingstermijn van 15 dagen.
- Bepaling 17 (Toepasselijk recht) en Bepaling 18 (Bevoegde rechter): Op de SCC’s is het recht van Oostenrijk van toepassing en geschillen worden voorgelegd aan de bevoegde rechter te Wenen, Oostenrijk.
7. Beperking van aansprakelijkheidy
Alle vorderingen die voortvloeien uit of verband houden met deze DPA, met inbegrip van inbreuken in verband met persoonsgegevens, zijn strikt onderworpen aan de beperkingen en uitsluitingen van aansprakelijkheid (met inbegrip van het aansprakelijkheidsplafond van 12 maanden) zoals uiteengezet in de Gebruiksvoorwaarden.
8. Algemene bepalingen
8.1. Wijzigingen
PAQR behoudt zich het recht voor om deze DPA, met kennisgeving aan de Klant, te wijzigen of aan te vullen indien dit vereist is door een toezichthoudende autoriteit, om wijzigingen in de wetgeving inzake gegevensbescherming te weerspiegelen, of om deze af te stemmen op bijgewerkte Standaardcontractbepalingen. Op dergelijke bijwerkingen zijn de wijzigingsprocedures van toepassing zoals uiteengezet in de Gebruiksvoorwaarden.
8.2. Strijdigheid van documenten (Rangorde)
In het geval van strijdigheid of meervoudige uitleg tussen de volgende documenten geldt de volgende rangorde: (1) de Standaardcontractbepalingen; (2) deze DPA; en (3) de Gebruiksvoorwaarden.
8.3. Scheidbaarheid
Indien individuele bepalingen van deze DPA ongeldig of niet-afdwingbaar worden verklaard, tast dit de geldigheid en afdwingbaarheid van de overige bepalingen van deze DPA niet aan.
BIJLAGE 1
Details van de verwerking
| Ref | Categorie | Details |
| A | Categorieën betrokkenen | Enterprise-gebruikers, Workspace-gebruikers, Eindgebruikers en Zakelijke partners. |
| B | Categorieën persoonsgegevens | Accountinformatie (naam, e-mailadres, authenticatiegegevens), professionele informatie (functietitel, werkgever), technische apparaat-/gebruiksgegevens en gegevensinvoer/taken die in de Diensten zijn ingevoerd. |
| C | Doorgegeven gevoelige gegevens | Het uploaden of verwerken van Gevoelige Persoonsgegevens (waaronder gezondheidsgegevens, biometrische gegevens of ras/etnische afkomst) is strikt verboden op grond van de Gebruiksvoorwaarden. |
| D | Aard en doel van de verwerking | Opslag, verwerking en rekenkracht ter levering van de Diensten in overeenstemming met de Gebruiksvoorwaarden. |
BIJLAGE 2
Technische en organisatorische maatregelen (TOM’s)
PAQR hanteert de volgende minimale beveiligingsnormen, afgestemd op de normkaders ISO/IEC 27001:2022 en SOC 2:
| Beveiligingsmaatregel | Omschrijving |
| Gegevenslocatie (Data Residency) | 100% van de productiegegevens van klanten wordt uitsluitend opgeslagen en verwerkt binnen de EU (GCP Europe West, België). |
| Versleuteling (Encryption) | Gegevens in rust (data at rest) worden versleuteld met AES-256. Gegevens in transit (data in transit) worden versleuteld met TLS 1.3 (met TLS 1.2 als minimale fallback). |
| Toegangscontrole | Strikte rolgebaseerde toegangscontrole (RBAC) begrensd door werkruimten (workspaces), met ingebouwde tijdsgebonden eenmalige wachtwoord- (TOTP) meervoudige verificatie (MFA) beschikbaar en wereldwijd afdwingbaar voor alle enterprise-accounts. |
| Beheer van kwetsbaarheden | Strikte SLA’s die het verhelpen van kritieke kwetsbaarheden (CVSS ≥ 9.0) binnen 48 uur en hoge kwetsbaarheden (CVSS ≥ 7.0) binnen 14 werkdagen vereisen. |
| Veerkracht & Calamiteitenherstel | Implementatie over meerdere beschikbaarheidszones met een Recovery Time Objective (RTO) van < 4 uur en een Recovery Point Objective (RPO) van < 1 uur, ondersteund door onveranderbare (immutable) back-ups en continue point-in-time recovery. |