Terug naar home

Verwerkersovereenkomst

Deze verwerkersovereenkomst is van toepassing wanneer Dreebro VOF via Ordamo persoonsgegevens verwerkt in opdracht van een zakelijke klant.

Laatst bijgewerkt: 23 juli 2026

1. Partijen en toepasselijkheid

Deze verwerkersovereenkomst is gesloten tussen:

  1. de zakelijke klant die de Ordamo-overeenkomst sluit, hierna Verwerkingsverantwoordelijke; en
  2. Dreebro VOF, aanbieder van het softwareproduct Ordamo, gevestigd aan Van Walbeeckstraat 102-1, 1058 CZ Amsterdam, KvK 95678972, hierna Verwerker.

Deze verwerkersovereenkomst vormt onderdeel van de Overeenkomst voor Ordamo. Zij is van toepassing voor zover Verwerker persoonsgegevens namens Verwerkingsverantwoordelijke verwerkt. Voor verwerkingen waarvoor Dreebro zelf doel en middelen bepaalt, zoals facturatie en eigen accountbeveiliging, geldt de privacyverklaring en niet deze verwerkersovereenkomst.

Begrippen hebben de betekenis uit artikel 4 AVG. Bij tegenstrijdigheid over verwerking van persoonsgegevens gaat deze verwerkersovereenkomst vóór de algemene voorwaarden. Een ondertekende specifieke privacyafspraak gaat vóór deze standaardtekst.

2. Onderwerp, duur, aard en doel

  1. Verwerker verwerkt persoonsgegevens om Ordamo beschikbaar te stellen, te hosten, beveiligen, onderhouden en ondersteunen en om de door Verwerkingsverantwoordelijke gekozen functionaliteiten uit te voeren.
  2. De verwerking duurt zolang Verwerker de Diensten levert en tijdens de overeengekomen export-, bewaar- en verwijderperiode daarna.
  3. De aard van de verwerking omvat verzamelen, vastleggen, structureren, opslaan, raadplegen, tonen aan bevoegde gebruikers, wijzigen, doorzoeken, versleutelen, exporteren, verzenden, combineren, AI-inference, embeddings, transcriberen, beperken en verwijderen.
  4. Bijlage 1 beschrijft de betrokkenen, persoonsgegevens, doeleinden en standaardbewaartermijnen nader.

3. Instructies en verantwoordelijkheden

  1. Verwerker verwerkt persoonsgegevens uitsluitend op gedocumenteerde instructie van Verwerkingsverantwoordelijke. De Overeenkomst, de configuratie door bevoegde gebruikers, API-aanroepen en schriftelijke supportverzoeken gelden als gedocumenteerde instructies.
  2. Een instructie om een eigen S3- of AI-provider te gebruiken omvat de noodzakelijke doorgifte aan die provider. Verwerkingsverantwoordelijke blijft verantwoordelijk voor de keuze, rechtsgrond, doorgiftegrondslag en afspraken met zo'n rechtstreeks door hem gekozen provider.
  3. Als Unierecht of Nederlands recht Verwerker verplicht zonder instructie te verwerken, informeert Verwerker Verwerkingsverantwoordelijke vooraf, tenzij de wet dit om zwaarwegende redenen van algemeen belang verbiedt.
  4. Als Verwerker meent dat een instructie in strijd is met de AVG of andere toepasselijke privacywetgeving, informeert hij Verwerkingsverantwoordelijke zonder onnodige vertraging. Verwerker mag de betreffende instructie opschorten totdat deze is bevestigd of aangepast.
  5. Verwerkingsverantwoordelijke bepaalt doeleinden en rechtsgronden, informeert betrokkenen, beperkt toegang, zorgt dat gegevens toereikend en niet bovenmatig zijn en verkrijgt waar nodig toestemming of instemming. Dit omvat een rechtmatige basis voor audio-opnamen, transcripties, stemgegevens en eventuele bijzondere of strafrechtelijke persoonsgegevens.
  6. Verwerkingsverantwoordelijke gebruikt geen AI-uitvoer als enige grondslag voor een besluit met juridische of vergelijkbaar aanmerkelijke gevolgen voor een persoon en zorgt voor passend menselijk toezicht.

4. Vertrouwelijkheid en toegang

  1. Verwerker geeft alleen toegang aan personen voor wie dit noodzakelijk is voor hun taak. Deze personen zijn contractueel of wettelijk aan vertrouwelijkheid gebonden.
  2. Medewerkers bekijken Afnemersdata niet routinematig. Inhoudelijke toegang is alleen toegestaan als dit noodzakelijk en proportioneel is voor een supportverzoek, beveiliging, incidentonderzoek, onderhoud, een instructie of wettelijke verplichting.
  3. De vertrouwelijkheid blijft na het einde van de Overeenkomst gelden.

5. Beveiliging

  1. Verwerker treft passende technische en organisatorische maatregelen overeenkomstig artikel 32 AVG, rekening houdend met de stand van de techniek, uitvoeringskosten, aard en omvang van de verwerking en risico's voor betrokkenen.
  2. De huidige hoofdlijnen staan in bijlage 2. Verwerker mag maatregelen aanpassen als het beveiligingsniveau daardoor niet wezenlijk afneemt.
  3. Verwerkingsverantwoordelijke is verantwoordelijk voor veilige eindapparaten, eigen netwerken, correcte rollen en zichtbaarheid, tijdige intrekking van accounts en de beveiliging van zelf gekozen S3-, SSO- en AI-diensten.
  4. Verwerker garandeert geen absolute beveiliging. Dit doet niet af aan de verplichting passende maatregelen te handhaven en incidenten zorgvuldig te behandelen.

6. Subverwerkers

  1. Verwerkingsverantwoordelijke verleent algemene schriftelijke toestemming voor de subverwerkers in bijlage 3.
  2. Verwerker sluit met iedere subverwerker een bindende overeenkomst die voor de betreffende verwerking ten minste gelijkwaardige privacyverplichtingen oplegt. Verwerker blijft tegenover Verwerkingsverantwoordelijke verantwoordelijk voor de nakoming door zijn subverwerkers.
  3. Verwerker informeert Verwerkingsverantwoordelijke minimaal 30 dagen vóór toevoeging of vervanging van een subverwerker per e-mail of een ander overeengekomen kanaal. In een dringende situatie, bijvoorbeeld wanneer een onmiddellijke vervanging nodig is voor beveiliging of continuïteit, informeert Verwerker zo snel mogelijk.
  4. Verwerkingsverantwoordelijke mag binnen de kennisgevingstermijn gemotiveerd bezwaar maken op privacygronden. Partijen zoeken een redelijke oplossing. Als geen oplossing mogelijk is, mag Verwerkingsverantwoordelijke de door de wijziging geraakte Diensten vóór de inzet van de nieuwe subverwerker beëindigen.
  5. Een dienst die Verwerkingsverantwoordelijke zelf configureert en rechtstreeks kiest, zoals een eigen S3-bucket of OpenAI-compatibele provider, is geen door Verwerker gekozen subverwerker. Verwerker blijft wel verantwoordelijk voor een veilige technische aansluiting binnen Ordamo.

7. Doorgifte buiten de EER

  1. Verwerker verwerkt persoonsgegevens standaard binnen de EER of EU/EVA-regio. Mistral-transcriptie wordt via het regionale EU-endpoint aangeroepen.
  2. Verwerker geeft persoonsgegevens alleen buiten de EER door op instructie van Verwerkingsverantwoordelijke of als een geldige doorgiftegrondslag bestaat. Waar nodig worden de modelcontractbepalingen van de Europese Commissie gesloten, een doorgifterisicobeoordeling uitgevoerd en aanvullende maatregelen getroffen.
  3. Als Verwerkingsverantwoordelijke zelf een provider buiten de EER configureert, geldt die configuratie als instructie. Verwerkingsverantwoordelijke beoordeelt en documenteert de toepasselijke waarborgen; Verwerker verstrekt redelijkerwijs beschikbare informatie over de technische gegevensstroom.

8. Rechten van betrokkenen

  1. Verwerker beantwoordt verzoeken over Afnemersdata niet zelfstandig, tenzij wettelijk verplicht, maar stuurt ze zonder onnodige vertraging door aan Verwerkingsverantwoordelijke.
  2. Rekening houdend met de aard van de verwerking helpt Verwerker met passende technische en organisatorische maatregelen bij inzage, rectificatie, verwijdering, beperking, overdraagbaarheid, bezwaar en overige rechten.
  3. Standaardondersteuning die redelijkerwijs bij de Dienst hoort is inbegrepen. Voor aantoonbaar buitensporig maatwerk mag Verwerker na voorafgaande prijsopgave redelijke kosten rekenen, zonder afbreuk te doen aan dwingende AVG-verplichtingen.

9. Datalekken

  1. Verwerker informeert Verwerkingsverantwoordelijke zonder onnodige vertraging nadat hij kennis heeft gekregen van een inbreuk in verband met Afnemersdata. Verwerker streeft naar een eerste melding binnen 24 uur. Een eerste melding mag worden aangevuld zodra meer informatie beschikbaar is.
  2. Voor zover bekend bevat de melding:
    • aard van de inbreuk, categorieën en een benadering van aantallen betrokkenen en gegevensrecords;
    • waarschijnlijke gevolgen;
    • genomen of voorgestelde maatregelen;
    • contactpunt voor opvolging.
  3. Verwerker treft redelijke maatregelen om de inbreuk te stoppen, gevolgen te beperken, bewijs veilig te stellen en herhaling te voorkomen.
  4. Verwerkingsverantwoordelijke beslist over melding aan toezichthouder en betrokkenen. Verwerker verleent redelijke bijstand en doet geen openbare mededeling waarin Verwerkingsverantwoordelijke wordt genoemd zonder overleg, tenzij wettelijk verplicht.

10. Bijstand, DPIA en toezicht

  1. Verwerker helpt Verwerkingsverantwoordelijke, rekening houdend met de aard van de verwerking en beschikbare informatie, bij beveiliging, datalekmeldingen, gegevensbeschermingseffectbeoordelingen en voorafgaande raadpleging van de toezichthouder.
  2. Verwerker stelt informatie beschikbaar die redelijkerwijs nodig is om naleving van artikel 28 AVG aan te tonen en werkt mee met bevoegde toezichthouders.
  3. Verwerker houdt voor zover verplicht een register van verwerkingsactiviteiten als verwerker bij.

11. Audits

  1. Verwerkingsverantwoordelijke mag naleving controleren door eerst beschikbare documentatie en antwoorden op redelijke vragen te beoordelen.
  2. Als dit onvoldoende is, mag maximaal eenmaal per jaar een audit worden uitgevoerd door een onafhankelijke deskundige die aan vertrouwelijkheid is gebonden. Deze beperking geldt niet na een relevant datalek, bij een concreet en onderbouwd vermoeden van niet-naleving of op verzoek van een toezichthouder.
  3. Een reguliere audit wordt minimaal 30 dagen vooraf aangekondigd, vindt tijdens normale werktijden plaats, verstoort de Dienst zo min mogelijk en geeft geen toegang tot gegevens van andere klanten of bedrijfsgeheimen die niet nodig zijn voor de controle.
  4. Iedere partij draagt haar eigen interne kosten. Redelijke externe of buitengewone kosten van een audit komen voor rekening van Verwerkingsverantwoordelijke, behalve als de audit een wezenlijke tekortkoming van Verwerker aantoont.

12. Teruggave, export en verwijdering

  1. Tijdens de Overeenkomst kan Verwerkingsverantwoordelijke beschikbare exports en downloads gebruiken. Een volledige export kan worden aangevraagd volgens het Data Act-overzicht.
  2. Na beëindiging retourneert of verwijdert Verwerker de Afnemersdata, naar keuze van Verwerkingsverantwoordelijke, tenzij Unierecht of Nederlands recht bewaring verplicht.
  3. Zonder andere instructie houdt Verwerker de exporteerbare gegevens na de overgangsperiode minimaal 30 kalenderdagen beschikbaar. Daarna verwijdert Verwerker ze uiterlijk binnen 30 dagen uit actieve systemen.
  4. Resterende kopieën in back-ups worden afgeschermd tegen regulier gebruik en uiterlijk binnen 90 dagen overschreven, tenzij een wettelijke bewaarplicht geldt. Tot verwijdering blijven deze overeenkomst en de beveiligingsverplichtingen van toepassing.
  5. Verwerker mag minimale administratie over de verwijdering en wettelijk verplichte financiële of bewijsgegevens als zelfstandig verwerkingsverantwoordelijke bewaren.

13. Aansprakelijkheid

  1. De aansprakelijkheidsregeling in de algemene voorwaarden geldt tussen partijen ook voor deze verwerkersovereenkomst.
  2. De regeling laat de rechten van betrokkenen, artikel 82 AVG en bevoegdheden van toezichthouders onverlet. Een contractuele beperking of vrijwaring kan niet aan een betrokkene of toezichthouder worden tegengeworpen.
  3. Iedere partij is verantwoordelijk voor het deel van de schade dat volgens de AVG en het toepasselijke recht aan haar handelen kan worden toegerekend. Partijen werken redelijk mee aan de verdediging en regresafwikkeling.

14. Einde, wijzigingen en recht

  1. Deze verwerkersovereenkomst eindigt wanneer Verwerker alle Afnemersdata volgens artikel 12 heeft verwijderd of geretourneerd. Vertrouwelijkheid, audit van de resterende verwerking en aansprakelijkheid blijven gelden zolang dat naar hun aard nodig is.
  2. Een wezenlijke wijziging wordt volgens de wijzigingsprocedure in de algemene voorwaarden aangekondigd. Een wijziging mag de bescherming die artikel 28 AVG vereist niet beperken.
  3. Nederlands recht is van toepassing. Partijen proberen geschillen eerst in overleg op te lossen; daarna is de bevoegde rechter van de rechtbank Amsterdam bevoegd, tenzij dwingend recht anders bepaalt.

Bijlage 1 — Verwerkingsdetails

A. Categorieën betrokkenen

  • gebruikers, beheerders en contactpersonen van Verwerkingsverantwoordelijke;
  • werknemers, OR-leden, bestuurders, toezichthouders en andere vertegenwoordigers;
  • genodigden, vergaderdeelnemers, sprekers en externe adviseurs;
  • kandidaten, kiezers en personen over wie in stemmingen of verkiezingen gegevens staan;
  • deelnemers en ontvangers van feedbackrondes en peilingen;
  • personen die voorkomen in documenten, opnamen, transcripties, verzoeken, notulen of vrije tekst.

B. Categorieën persoonsgegevens

  • identificatie- en contactgegevens, functie, rol, groep en organisatie;
  • account-, lidmaatschaps-, zichtbaarheids- en activiteitsgegevens;
  • vergadering-, agenda-, aanwezigheids-, audio-, transcriptie- en notulengegevens;
  • documenten, metadata, vrije tekst, verzoeken, opmerkingen, reacties en taken;
  • feedbackantwoorden, scores, peilingen en AI-analyses;
  • kandidaten, partijen, stemkeuzes, stemopmerkingen en uitslagen;
  • technische gegevens, zoals IP-adres, user-agent, sessie- en foutgegevens;
  • afgeleide embeddings en AI-uitvoer;
  • mogelijk bijzondere persoonsgegevens of strafrechtelijke gegevens als Verwerkingsverantwoordelijke die invoert.

Vertrouwelijke of in de interface naamloos getoonde stemmen en feedback kunnen technisch aan een gebruikers-ID gekoppeld blijven en zijn daarom niet zonder meer anoniem onder de AVG.

C. Doeleinden

  • vergader- en documentbeheer;
  • medezeggenschaps- en verzoekworkflows;
  • samenwerking, taken, meldingen en toegangsbeheer;
  • feedback, peilingen, verkiezingen en stemmingen;
  • zoeken, AI-ondersteuning, transcriptie en verslaglegging;
  • hosting, opslag, beveiliging, ondersteuning, export en verwijdering.

D. Standaardbewaartermijnen

  • klantinhoud: gedurende de Overeenkomst, tot eerdere verwijdering door een bevoegde gebruiker;
  • tijdelijke server-audio: alleen tijdens technische verwerking en daarna verwijderd;
  • transcripties en AI-uitvoer: totdat een bevoegde gebruiker ze verwijdert of volgens de exitprocedure;
  • actieve gegevens na einde: volgens artikel 12;
  • back-ups: maximaal 90 dagen na verwijdering uit actieve systemen;
  • technische logs die Afnemersdata bevatten: maximaal 12 maanden, behalve bij een concreet incident;
  • browseraudio: lokaal op het apparaat, voor opschoning gemarkeerd na 7 dagen.

Bijlage 2 — Technische en organisatorische maatregelen

De volgende maatregelen zijn in de onderzochte Ordamo-applicatie aantoonbaar of contractueel ingericht:

  • TLS voor gegevensoverdracht via de productie-web- en API-eindpunten;
  • organisatiegebonden gegevensscheiding en backend-autorisatie;
  • configureerbare rollen en permissies, inclusief beperkte beheerfuncties;
  • persoonlijke accounts, wachtwoordhashing, e-mailverificatie, passkeys, tweefactoropties en SSO;
  • standaard sessieduur van 3 uur en korte, ondertekende sessiecache;
  • applicatieversleuteling van geselecteerde gevoelige databasevelden, waaronder notulen, transcripties, aanvraaginhoud en externe providergeheimen;
  • opslagreferenties en tijdelijke downloadlinks in plaats van openbare objecten;
  • beperkte en gemaskeerde weergave van externe providergeheimen;
  • foutmonitoring en logging voor incidentdetectie, zonder client-side sessiereplay en zonder standaardverzending van persoonsgegevens;
  • software-updates, afhankelijkhedenbeheer en gescheiden configuratie van geheimen;
  • verwijdering op organisatiecontext en auditregistratie van beheerde organisatieverwijdering;
  • procedures voor incidentonderzoek, rechtenverzoeken, export en verwijdering.

Niet alle inhoudelijke databasevelden zijn afzonderlijk applicatieversleuteld. De maatregelen worden risicogebaseerd doorontwikkeld. Specifieke certificeringen, gegarandeerde herstelpunten of hersteltijden gelden alleen als zij afzonderlijk schriftelijk zijn bevestigd.

Bijlage 3 — Goedgekeurde subverwerkers

Scaleway SAS — Frankrijk

  • Dienst: S3-compatibele objectopslag en platform-AI-inference voor tekst en embeddings.
  • Gegevens: geüploade documenten en technische metadata; voor AI geselecteerde tekst en prompts.
  • Locatie: Europese Economische Ruimte.

Mistral AI SAS — Frankrijk

  • Dienst: server-side audiotranscriptie via het regionale EU-endpoint.
  • Gegevens: audio, taalinstelling en technische gebruiksmetadata.
  • Locatie: EU/EVA-regio.

Moneybird verwerkt Dreebro's contract- en facturatiegegevens in de rol die in de privacyverklaring staat, maar ontvangt geen inhoudelijke Ordamo-klantdata en is daarom niet als subverwerker voor die inhoud in deze bijlage opgenomen.

Contact

Dreebro VOF — aanbieder van Ordamo
Van Walbeeckstraat 102-1
1058 CZ Amsterdam
KvK 95678972
[email protected]