⚠ CONCEPT — geen juridisch bindend, gecontroleerd document
Dit is een bespreek- en onderhandelingsconcept, geen door een advocaat of functionaris gegevensbescherming definitief gecontroleerd document. Het is opgesteld op basis van publiek bekende vereisten uit art. 28 AVG, maar vervangt geen individueel juridisch advies. Laat dit concept vóór ondertekening controleren door uw Functionaris Gegevensbescherming (FG) of een in privacyrecht gespecialiseerd advocatenkantoor — met name met betrekking tot uw specifieke verwerkingssituatie, categorieën van betrokkenen en eventuele sectorspecifieke eisen.
Gegevensbescherming
Verwerkersovereenkomst (DPA) — Concept
Art. 1 Onderwerp en toepassingsgebied
Deze verwerkersovereenkomst (DPA) regelt, conform art. 28 AVG, de verwerking van persoonsgegevens door UAB NVGroup ("verwerker") in opdracht van de klant ("verwerkingsverantwoordelijke") in het kader van het gebruik van de diensten D&D Audit (demurrit.eu) en/of Cargo Intelligence (cargo.demurrit.eu). Onderwerp van de verwerking zijn met name gegevens uit geüploade vrachtdocumenten (CMR-, SMGS/CIM-vrachtbrieven, brandstofbonnen, cognossementen, D&D-facturen) en contactgegevens van de door de klant aangewezen contactpersonen.
Art. 2 Locatie van gegevensverwerking
De primaire verwerking en opslag van applicatiegegevens (geüploade documenten, geëxtraheerde gegevens, klantaccounts) vindt uitsluitend plaats op een server in de Bondsrepubliek Duitsland (datacenter Neurenberg, beheerd door netcup GmbH — zie subverwerkerslijst hieronder).
Belangrijke aanvulling voor volledigheid: Drie beperkte nevenprocessen verlaten deze server:
(1) Het versturen van transactionele e-mails (bijv. factuur-PDF's) en de geautomatiseerde back-up van gegevens lopen via infrastructuur van Proton AG, gevestigd in Zwitserland. Zwitserland heeft een adequaatheidsbesluit van de Europese Commissie op grond van art. 45 AVG — een doorgifte daarheen wordt privacyrechtelijk gelijkgesteld met de EU/EER en vereist geen aanvullende modelcontractbepalingen (SCC's).
(2) Voor de geautomatiseerde extractie van gegevens uit geüploade documenten (AI-gebaseerde tekstherkenning) wordt de inhoud van documenten verzonden naar Anthropic PBC, gevestigd in de Verenigde Staten. Voor de VS bestaat geen algemeen adequaatheidsbesluit; de doorgifte is gebaseerd op de EU-standaardcontractbepalingen (art. 46 AVG), die deel uitmaken van de gegevensverwerkingsvoorwaarden van Anthropic. Anthropic verwerkt de doorgegeven inhoud naar eigen zeggen niet voor het trainen van zijn AI-modellen. Zie art. 3 voor details.
Art. 3 Subverwerkerslijst (goedgekeurde subverwerkers)
| Subverwerker | Locatie | Doel |
|---|---|---|
| netcup GmbH | Geregistreerd: Karlsruhe, DE Datacenter: Neurenberg, DE |
Serverhosting, infrastructuur (applicatie + database) |
| Proton AG | Genève, Zwitserland (art. 45 AVG adequaatheidsbesluit) |
Verzenden van transactionele e-mails; versleutelde back-upopslag |
| Anthropic PBC | San Francisco, VS (art. 46 AVG standaardcontractbepalingen) |
AI-gebaseerde data-extractie uit geüploade documenten |
De verwerker verplicht zich de verwerkingsverantwoordelijke te informeren over elke voorgenomen wijziging met betrekking tot het inschakelen of vervangen van andere subverwerkers, zodat de verwerkingsverantwoordelijke de gelegenheid heeft daartegen bezwaar te maken.
Art. 4 Technische en organisatorische maatregelen (TOM)
De volgende maatregelen zijn op het moment van opstellen van dit document (01-09-2026) actief geïmplementeerd. Dit is een eerlijke, geverifieerde opsomming — geen marketingchecklist:
- Versleuteling tijdens verzending: Al het verkeer naar alle diensten (webinterface, API) loopt uitsluitend via TLS (HTTPS, automatisch beheerde Let's Encrypt-certificaten). Onversleutelde HTTP-verbindingen zijn niet mogelijk.
- Netwerkisolatie van de database: De database is NIET bereikbaar via het publieke internet — deze is uitsluitend toegankelijk vanaf de applicatieserver via een intern, geïsoleerd Docker-netwerk, zonder naar buiten gepubliceerde poort.
- Toegangscontrole server: SSH-toegang uitsluitend via sleutelauthenticatie (wachtwoord-login uitgeschakeld), root-login uitgeschakeld. Toegang tot klantgegevens in de beheeromgeving is beveiligd met een API-sleutel; elke klant krijgt daarnaast een apart, tenant-specifiek toegangstoken voor zijn eigen klantenportaal, dat geen toegang geeft tot gegevens van andere klanten.
- Automatische beveiligingsupdates: Besturingssysteem-beveiligingspatches worden automatisch geïnstalleerd (unattended-upgrades).
- Opslagbeperking / verwijderbeleid: Originele documentbestanden (geüploade facturen, vrachtbrieven, enz.) worden automatisch en onomkeerbaar 12 maanden na upload fysiek verwijderd — zie art. 5.
- Regelmatige back-ups: Dagelijkse geautomatiseerde back-ups, met een bewaartermijn van 60 dagen voor de cloudkopie.
Transparante toelichting op beperkingen: Versleuteling van de database in rust (at-rest, bijv. volledige schijfversleuteling op blokniveau) is momenteel niet apart geverifieerd en dient vóór ondertekening met de leverancier of in het kader van technische due diligence te worden opgehelderd. Er is momenteel ook geen zelfstandige netwerkfirewall/intrusion-detection actief op besturingssysteemniveau (toegangsbeveiliging vindt momenteel plaats via SSH-sleutelauthenticatie en op applicatieniveau). Wij benoemen dit bewust, in plaats van het te verzwijgen — een functionaris gegevensbescherming zal hier precies naar vragen.
Art. 5 Bewaartermijn en verwijdering
Originele documentbestanden (facturen, vrachtbrieven, bonnen) worden geautomatiseerd 12 maanden na upload onomkeerbaar van de schijf verwijderd (hard delete). De daaruit geëxtraheerde gestructureerde gegevens (bijv. bedragen, data, partijen) blijven in de database zolang het contract met de klant actief is, omdat deze de basis vormen voor analyses en bewijsvoering. Door Demurrit zelf uitgereikte facturen en claimbrieven vallen onder afwijkende, wettelijk verplichte bewaartermijnen (handels-/belastingrecht) en worden hier niet automatisch door verwijderd.
Art. 6 Contact
Voor vragen over dit concept, het afsluiten van een individuele DPA, of vragen van uw functionaris gegevensbescherming: info@demurrit.eu. UAB NVGroup, Litouwen.
⚠ Herinnering
Dit concept vervangt geen juridisch advies. Laat het vóór ondertekening controleren door uw functionaris gegevensbescherming of advocaat — met name art. 3 (subverwerkers) en art. 4 (TOM), omdat deze gegevens exact moeten overeenkomen met uw daadwerkelijke technische situatie.