Verwerkersovereenkomst (VWO)
§1 Onderwerp, duur en doel
Deze Verwerkersovereenkomst (VWO) regelt, op grond van art. 28 AVG, de verwerking van persoonsgegevens die UAB NVGroup ("Verwerker") uitvoert in opdracht van de klant ("Verwerkingsverantwoordelijke") bij het gebruik van de dienst demurrit.eu (hierna — de Dienst).
Doel van de verwerking — het leveren van de Dienst: het extraheren van gegevens uit vracht- en douanedocumenten, het controleren van facturen/aangiften en het opstellen van daaraan gerelateerde rapporten/ claims ten behoeve van de Verwerkingsverantwoordelijke.
Duur van de verwerking — deze VWO geldt zolang de onderliggende dienstverleningsovereenkomst tussen de Verwerkingsverantwoordelijke en de Verwerker van kracht is. Na beëindiging van de hoofdovereenkomst is §7 (Teruggave en verwijdering van gegevens na beëindiging) van toepassing.
Categorieën van betrokkenen — medewerkers van de Verwerkingsverantwoordelijke en gebruikers van het klantenportaal (naam, e-mail, rol binnen de organisatie); en derden van wie gegevens voorkomen in de inhoud van door de Verwerkingsverantwoordelijke geüploade documenten (bijv. chauffeurs, contactpersonen, geadresseerden).
Categorieën van persoonsgegevens — contactgegevens (naam, e-mail, telefoon), gegevens die verband houden met vracht-/douanedocumenten (kenteken van het transportmiddel, naam van de chauffeur, adressen, handtekeningen op documenten), en gebruiksgegevens van het account (inlogtijden, activiteitenlogboek).
§2 Locatie van de verwerking
Alle primaire verwerking en opslag voor de Dienst vindt uitsluitend binnen de EU/EER plaats: de applicatieserver en de database — in het datacenter van netcup GmbH in Neurenberg, Duitsland; documentopslag — in het datacenter van Hetzner Online GmbH, eveneens in Neurenberg; back-ups — in het datacenter van Akenes SA (Exoscale) in Wenen, Oostenrijk.
Doorgifte van gegevens buiten de EER vindt plaats in twee gevallen: (1) voor geautomatiseerde gegevensextractie uit documenten die niet deterministisch binnen de EU-infrastructuur kunnen worden verwerkt (zie hoofdstuk 6.1 van het Privacybeleid — gelaagde verwerking, de meeste documenten verlaten de EU NOOIT), wordt de inhoud doorgegeven aan Anthropic PBC, geregistreerd in de VS; (2) voor het verzenden van e-mails (facturen, inloglinks, herinneringen), via Proton AG, geregistreerd in Zwitserland.
De VS beschikt niet over een algemeen adequaatheidsbesluit; de doorgifte aan Anthropic PBC is gebaseerd op de EU-standaardcontractbepalingen (art. 46 AVG), die deel uitmaken van de gegevensverwerkingsvoorwaarden van Anthropic. Voor Zwitserland geldt het adequaatheidsbesluit van de Europese Commissie (art. 45 AVG) — voor de doorgifte aan Proton AG zijn geen aanvullende beschermingsmaatregelen vereist.
§3 Lijst van subverwerkers (goedgekeurde verwerkers)
| Subverwerker | Locatie | Doel |
|---|---|---|
| netcup GmbH | Geregistreerd: Karlsruhe, DE<br>Datacenter: Neurenberg, DE | Serverhosting, applicatie + database |
| Hetzner Online GmbH | Neurenberg, DE | Documentopslag (S3-compatibel) |
| Akenes SA (Exoscale) | Geregistreerd: Zwitserland<br>Datacenter: Wenen, AT (adequaatheidsbesluit voor Zwitserland op grond van art. 45 AVG) | Versleutelde back-ups |
| Anthropic PBC | San Francisco, VS (standaardcontractbepalingen op grond van art. 46 AVG) | Op AI gebaseerde gegevensextractie uit documenten die niet deterministisch kunnen worden verwerkt |
| Proton AG | Zwitserland (adequaatheidsbesluit op grond van art. 45 AVG) | Verzenden van e-mails (facturen, inloglinks, herinneringen) |
Met deze VWO verleent de Verwerkingsverantwoordelijke de Verwerker een algemene toestemming om de hierboven genoemde subverwerkers in te schakelen. De Verwerker verbindt zich ertoe de Verwerkingsverantwoordelijke te informeren over elke voorgenomen wijziging met betrekking tot het inschakelen of vervangen van een subverwerker, uiterlijk 30 kalenderdagen van tevoren (zie hoofdstuk 7 van het Privacybeleid), zodat de Verwerkingsverantwoordelijke binnen 15 dagen de gelegenheid heeft gemotiveerd bezwaar te maken. Wordt een dergelijk bezwaar gemaakt en bereiken partijen binnen een redelijke termijn geen overeenstemming over een alternatief, dan heeft elke partij het recht de hoofdovereenkomst te beëindigen voor het onderdeel waarvoor de betwiste subverwerker vereist is.
§4 Verplichtingen van de Verwerker
De Verwerker verbindt zich ertoe:
- persoonsgegevens uitsluitend te verwerken op basis van gedocumenteerde instructies van de Verwerkingsverantwoordelijke (met inbegrip van instructies met betrekking tot de doorgifte van persoonsgegevens aan een derde land), tenzij dit vereist is op grond van Unierecht of het recht van een lidstaat — in dat geval stelt de Verwerker de Verwerkingsverantwoordelijke vóór de verwerking op de hoogte van dat wettelijke vereiste, tenzij die wetgeving deze informatie om gewichtige redenen van algemeen belang verbiedt;
- ervoor te zorgen dat personen die bevoegd zijn persoonsgegevens te verwerken zich schriftelijk hebben verbonden tot geheimhouding of onder een passende wettelijke geheimhoudingsplicht vallen;
- de in §6 genoemde technische en organisatorische maatregelen te treffen overeenkomstig art. 32 AVG;
- de in §3 genoemde voorwaarden voor het inschakelen van subverwerkers na te leven;
- rekening houdend met de aard van de verwerking de Verwerkingsverantwoordelijke met passende technische en organisatorische maatregelen bij te staan bij het vervullen van diens plicht om verzoeken tot uitoefening van de rechten van betrokkenen te beantwoorden (hoofdstuk III AVG);
- de Verwerkingsverantwoordelijke bij te staan bij het waarborgen van de naleving van de verplichtingen uit art. 32–36 AVG (beveiliging van de verwerking, melding van inbreuken, gegevensbeschermingseffect- beoordeling, voorafgaande raadpleging), rekening houdend met de aard van de verwerking en de informatie waarover de Verwerker beschikt;
- naar keuze van de Verwerkingsverantwoordelijke na afloop van de met de verwerking samenhangende dienstverlening alle persoonsgegevens te wissen of aan de Verwerkingsverantwoordelijke terug te geven en bestaande kopieën te wissen, tenzij het Unierecht of het recht van de lidstaten opslag van de persoonsgegevens vereist (zie §7);
- de Verwerkingsverantwoordelijke alle informatie te verstrekken die nodig is om aan te tonen dat aan de verplichtingen van art. 28 AVG is voldaan, en audits — met inbegrip van inspecties — die worden uitgevoerd door de Verwerkingsverantwoordelijke of een door deze gemachtigde auditor, mogelijk te maken en daaraan bij te dragen (zie §5).
§5 Auditrecht
De Verwerkingsverantwoordelijke heeft het recht om, na schriftelijke kennisgeving van ten minste 20 werkdagen vooraf, ten hoogste eenmaal per kalenderjaar (behalve wanneer de audit wordt uitgevoerd wegens een redelijk vermoeden van een inbreuk — in dat geval geldt de aankondigingstermijn niet), van de Verwerker documenten te verlangen die de naleving van deze VWO en art. 28 AVG bevestigen. De audit wordt uitgevoerd tijdens normale kantooruren, zonder de bedrijfsvoering van de Verwerker onredelijk te verstoren, en de redelijke kosten van een specifieke audit komen voor rekening van de Verwerkingsverantwoordelijke, behalve wanneer de audit een daadwerkelijke inbreuk op de AVG of deze VWO aan het licht brengt.
§6 Technische en organisatorische maatregelen (TOM)
Deze maatregelen zijn op het moment van opstellen van dit document (2026-09-06) daadwerkelijk geïmplementeerd en geverifieerd — een eerlijke lijst, geen marketingvorm:
- Versleuteling tijdens verzending: al het verkeer via TLS (Let's Encrypt, automatisch vernieuwd certificaat).
- Isolatie van de database: scheiding van organisaties op databaseniveau (row-level security met FORCE), toegepast op ELKE tabel met organisatiegegevens — geverifieerd met geautomatiseerde tests.
- Toegangscontrole voor de server: uitsluitend SSH-sleutelauthenticatie (wachtwoordaanmelding uitgeschakeld), root-aanmelding uitgeschakeld, firewall (ufw) staat alleen de noodzakelijke poorten toe (22/80/443), automatische beveiligingsupdates.
- Bescherming van de documentopslag: geüploade originele documenten worden opgeslagen met versiebeheer en Object Lock (in Governance-modus) — bevestigd met een daadwerkelijke test dat zelfs een beheersleutel een opgeslagen versie niet permanent kan verwijderen zonder aanvullende toestemming.
- Back-ups: dagelijks, geautomatiseerd, opgeslagen bij een ANDERE leverancier dan de productie-infrastructuur, met gebruik van sleutels zonder verwijderingsrechten. Een daadwerkelijke herstelprocedure naar een onafhankelijke server is geverifieerd.
- Toegangslogboek: een logboek van statuswijzigingen van elk document (append-only, alleen schrijf- en leestoegang voor de applicatie).
Een gedetailleerde beschrijving van de technische en organisatorische maatregelen, met inbegrip van de huidige beperkingen ervan, wordt op verzoek aan het beveiligingsteam of de functionaris voor gegevensbescherming van de koper verstrekt: privacy@demurrit.eu.
§7 Bewaartermijn, verwijdering en teruggave van gegevens na beëindiging
De termijnen voor de lopende verwerking zijn vastgesteld in hoofdstuk 9 van het Privacybeleid (24 maanden voor originele documenten, 40 maanden voor douanedocumenten, enz.) — deze VWO dupliceert deze niet, maar verwijst naar dezelfde bron, zodat de twee documenten in de loop van de tijd niet uiteen kunnen lopen.
Ongeacht bovenstaande termijnen wist de Verwerker, na beëindiging van de hoofdovereenkomst tussen de Verwerkingsverantwoordelijke en de Verwerker, binnen 30 dagen na het verzoek van de Verwerkingsverantwoordelijke alle nog opgeslagen persoonsgegevens of geeft deze terug (indien door de Verwerkingsverantwoordelijke gewenst) en wist bestaande kopieën — met uitzondering van gegevens waarvan het Unierecht of het recht van de lidstaten (bijv. boekhoudwetgeving, het CMR-Verdrag of het douanewetboek van de Unie) een langere bewaartermijn voorschrijft; in dat geval worden de gegevens alleen bewaard zolang die rechtsgrondslag dit vereist en voor geen enkel ander doel verder verwerkt.
§8 Melding van inbreuken in verband met persoonsgegevens
Zodra de Verwerker kennisneemt van een inbreuk in verband met persoonsgegevens die onder deze VWO worden verwerkt, meldt hij dit aan de Verwerkingsverantwoordelijke zonder onnodige vertraging en uiterlijk binnen 48 uur na kennisname, per e-mail naar het adres dat de Verwerkingsverantwoordelijke in zijn account of de overeenkomst heeft opgegeven. De melding vermeldt, voor zover mogelijk, de aard van de inbreuk, de waarschijnlijke gevolgen en de genomen of voorgestelde maatregelen om de inbreuk aan te pakken en de mogelijke nadelige gevolgen ervan te beperken. Deze termijn is vastgesteld zodat de Verwerkingsverantwoordelijke daadwerkelijk de tijd heeft om te voldoen aan zijn eigen meldingsplicht van 72 uur aan de toezichthoudende autoriteit op grond van art. 33 AVG.
§9 Aansprakelijkheid
Elke partij is aansprakelijk voor schade veroorzaakt door haar eigen schending van de AVG of deze VWO, overeenkomstig art. 82 AVG en het toepasselijke nationale recht. Tussen partijen overeengekomen aansprakelijkheidsbeperkingen (indien vastgelegd in de onderliggende dienstverleningsovereenkomst) zijn ook van toepassing op deze VWO, behalve voor zover dergelijke beperkingen door dwingende bepalingen van de AVG zijn verboden.
§10 Toepasselijk recht en geschillenbeslechting
Op deze VWO is het recht van de Republiek Litouwen van toepassing. Geschillen die voortvloeien uit of verband houden met deze VWO worden opgelost door onderhandeling, en bij het uitblijven van overeenstemming — voorgelegd aan de bevoegde rechter van de Republiek Litouwen van de plaats van vestiging van de Verwerker.
§11 Contact
Voor vragen over deze VWO, individuele afstemming, of vragen van uw functionaris voor gegevensbescherming: privacy@demurrit.eu. UAB NVGroup, Litouwen (gegevens — zie hoofdstuk 1 van het Privacybeleid).