D&D Audit

⚠ CONCEPT — geen juridisch bindend, gecontroleerd document

Dit is een bespreek- en onderhandelingsconcept, geen door een advocaat of functionaris gegevensbescherming definitief gecontroleerd document. Het is opgesteld op basis van publiek bekende vereisten uit art. 28 AVG, maar vervangt geen individueel juridisch advies. Laat dit concept vóór ondertekening controleren door uw Functionaris Gegevensbescherming (FG) of een in privacyrecht gespecialiseerd advocatenkantoor — met name met betrekking tot uw specifieke verwerkingssituatie, categorieën van betrokkenen en eventuele sectorspecifieke eisen.

Gegevensbescherming

Verwerkersovereenkomst (DPA) — Concept

Art. 1 Onderwerp en toepassingsgebied

Deze verwerkersovereenkomst (DPA) regelt, conform art. 28 AVG, de verwerking van persoonsgegevens door UAB NVGroup ("verwerker") in opdracht van de klant ("verwerkingsverantwoordelijke") in het kader van het gebruik van de diensten D&D Audit (demurrit.eu) en/of Cargo Intelligence (cargo.demurrit.eu). Onderwerp van de verwerking zijn met name gegevens uit geüploade vrachtdocumenten (CMR-, SMGS/CIM-vrachtbrieven, brandstofbonnen, cognossementen, D&D-facturen) en contactgegevens van de door de klant aangewezen contactpersonen.

Art. 2 Locatie van gegevensverwerking

De primaire verwerking en opslag van applicatiegegevens (geüploade documenten, geëxtraheerde gegevens, klantaccounts) vindt uitsluitend plaats op een server in de Bondsrepubliek Duitsland (datacenter Neurenberg, beheerd door netcup GmbH — zie subverwerkerslijst hieronder).

Belangrijke aanvulling voor volledigheid: Drie beperkte nevenprocessen verlaten deze server:

(1) Het versturen van transactionele e-mails (bijv. factuur-PDF's) en de geautomatiseerde back-up van gegevens lopen via infrastructuur van Proton AG, gevestigd in Zwitserland. Zwitserland heeft een adequaatheidsbesluit van de Europese Commissie op grond van art. 45 AVG — een doorgifte daarheen wordt privacyrechtelijk gelijkgesteld met de EU/EER en vereist geen aanvullende modelcontractbepalingen (SCC's).

(2) Voor de geautomatiseerde extractie van gegevens uit geüploade documenten (AI-gebaseerde tekstherkenning) wordt de inhoud van documenten verzonden naar Anthropic PBC, gevestigd in de Verenigde Staten. Voor de VS bestaat geen algemeen adequaatheidsbesluit; de doorgifte is gebaseerd op de EU-standaardcontractbepalingen (art. 46 AVG), die deel uitmaken van de gegevensverwerkingsvoorwaarden van Anthropic. Anthropic verwerkt de doorgegeven inhoud naar eigen zeggen niet voor het trainen van zijn AI-modellen. Zie art. 3 voor details.

Art. 3 Subverwerkerslijst (goedgekeurde subverwerkers)

Subverwerker Locatie Doel
netcup GmbH Geregistreerd: Karlsruhe, DE
Datacenter: Neurenberg, DE
Serverhosting, infrastructuur (applicatie + database)
Proton AG Genève, Zwitserland
(art. 45 AVG adequaatheidsbesluit)
Verzenden van transactionele e-mails; versleutelde back-upopslag
Anthropic PBC San Francisco, VS
(art. 46 AVG standaardcontractbepalingen)
AI-gebaseerde data-extractie uit geüploade documenten

De verwerker verplicht zich de verwerkingsverantwoordelijke te informeren over elke voorgenomen wijziging met betrekking tot het inschakelen of vervangen van andere subverwerkers, zodat de verwerkingsverantwoordelijke de gelegenheid heeft daartegen bezwaar te maken.

Art. 4 Technische en organisatorische maatregelen (TOM)

De volgende maatregelen zijn op het moment van opstellen van dit document (01-09-2026) actief geïmplementeerd. Dit is een eerlijke, geverifieerde opsomming — geen marketingchecklist:

Transparante toelichting op beperkingen: Versleuteling van de database in rust (at-rest, bijv. volledige schijfversleuteling op blokniveau) is momenteel niet apart geverifieerd en dient vóór ondertekening met de leverancier of in het kader van technische due diligence te worden opgehelderd. Er is momenteel ook geen zelfstandige netwerkfirewall/intrusion-detection actief op besturingssysteemniveau (toegangsbeveiliging vindt momenteel plaats via SSH-sleutelauthenticatie en op applicatieniveau). Wij benoemen dit bewust, in plaats van het te verzwijgen — een functionaris gegevensbescherming zal hier precies naar vragen.

Art. 5 Bewaartermijn en verwijdering

Originele documentbestanden (facturen, vrachtbrieven, bonnen) worden geautomatiseerd 12 maanden na upload onomkeerbaar van de schijf verwijderd (hard delete). De daaruit geëxtraheerde gestructureerde gegevens (bijv. bedragen, data, partijen) blijven in de database zolang het contract met de klant actief is, omdat deze de basis vormen voor analyses en bewijsvoering. Door Demurrit zelf uitgereikte facturen en claimbrieven vallen onder afwijkende, wettelijk verplichte bewaartermijnen (handels-/belastingrecht) en worden hier niet automatisch door verwijderd.

Art. 6 Contact

Voor vragen over dit concept, het afsluiten van een individuele DPA, of vragen van uw functionaris gegevensbescherming: info@demurrit.eu. UAB NVGroup, Litouwen.

⚠ Herinnering

Dit concept vervangt geen juridisch advies. Laat het vóór ondertekening controleren door uw functionaris gegevensbescherming of advocaat — met name art. 3 (subverwerkers) en art. 4 (TOM), omdat deze gegevens exact moeten overeenkomen met uw daadwerkelijke technische situatie.