Overeenkomst gegevensverwerker - voor Compleye Online Platform

Last updated June 2026

Tussen:  
 
Compleye Coöperatie U.A. , Company number 76594289, correspondence address: at Kon. Wilhelminaplein 1 in Amsterdam, The Netherlands 

("de gegevensverwerker") 

 

en 

alle Klanten van Compleye die zich aanmelden voor een abonnement op het Compleye Online Platform.  

("de verantwoordelijke voor de verwerking") 

 

Door zich aan te melden, zijn zowel Compleye als Klanten akkoord gegaan met de volgende Contractuele Clausules om te voldoen aan de vereisten van de GDPR en om de bescherming van de rechten van de betrokkene voor de Gegevensverwerker te waarborgen.  

1. Preambule 

  1. Deze contractbepalingen (de bepalingen) beschrijven de rechten en plichten van de verwerkingsverantwoordelijke en de gegevensverwerker bij de verwerking van persoonsgegevens namens de verwerkingsverantwoordelijke. 
  2. De Clausules zijn ontworpen om de naleving door de partijen te waarborgen van artikel 28, lid 3, van Verordening 2016/679 van het Europees Parlement en de Raad van 27 april 2016 betreffende de bescherming van natuurlijke personen in verband met de verwerking van persoonsgegevens en betreffende het vrije verkeer van die gegevens en tot intrekking van Richtlijn 95/46/EG (Algemene Verordening Gegevensbescherming). 
  3. In het kader van de levering van het Compleye Online Platform zal de gegevensverwerker persoonsgegevens verwerken namens de gegevensbeheerder in overeenstemming met de Clausules. 
  4. De clausules hebben voorrang op soortgelijke bepalingen in andere overeenkomsten tussen de partijen. 
  5. Bijlage A geeft specifieke informatie over de gegevensverwerking van het Compleye Online Platform en verwijzingen naar beveiligingsmaatregelen.  

2. De rechten en plichten van de voor de verwerking verantwoordelijke 

  1. De verantwoordelijke voor de verwerking is er verantwoordelijk voor dat de verwerking van persoonsgegevens plaatsvindt in overeenstemming met de GDPR (zie artikel 24 GDPR), de toepasselijke EU-bepalingen inzake gegevensbescherming en de Clausules. 
  2. De verwerkingsverantwoordelijke heeft het recht en de plicht om beslissingen te nemen over het doel van en de middelen voor de verwerking van persoonsgegevens. 
  3. De verantwoordelijke voor de verwerking is er onder meer verantwoordelijk voor dat de verwerking van persoonsgegevens die de gegevensverwerker moet uitvoeren, een rechtsgrondslag heeft.  

3. De gegevensverwerker handelt volgens instructies 

  1. De gegevensverwerker verwerkt persoonsgegevens uitsluitend op gedocumenteerde instructies van de voor de verwerking verantwoordelijke, tenzij de wetgeving van de Unie of de lidstaat waaraan de verwerker is onderworpen, hem daartoe verplicht.   
  2. De gegevensverwerker stelt de verantwoordelijke voor de verwerking onmiddellijk op de hoogte als instructies van de verantwoordelijke voor de verwerking naar de mening van de gegevensverwerker in strijd zijn met de GDPR of de toepasselijke gegevensbeschermingsbepalingen van de EU of de lidstaten. 

4. Vertrouwelijkheid 

  1. De gegevensverwerker verleent alleen toegang tot de persoonsgegevens die namens de voor de verwerking verantwoordelijke worden verwerkt aan personen die onder het gezag van de gegevensverwerker staan en die zich tot geheimhouding hebben verplicht of onder een passende wettelijke geheimhoudingsplicht vallen, en alleen op basis van het "need-to-know"-beginsel.  
  2. De gegevensverwerker toont op verzoek van de verantwoordelijke voor de verwerking aan dat de betrokken personen die onder het gezag van de gegevensverwerker staan, onderworpen zijn aan de bovengenoemde geheimhoudingsplicht. 

5. Beveiliging van de verwerking 

  1. Artikel 32 GDPR bepaalt dat de voor de verwerking verantwoordelijke en de verwerker, rekening houdend met de stand van de techniek, de kosten van de tenuitvoerlegging en de aard, de omvang, de context en de doeleinden van de verwerking, alsook het risico van uiteenlopende waarschijnlijkheid en ernst voor de rechten en vrijheden van natuurlijke personen, passende technische en organisatorische maatregelen treffen om een op het risico afgestemd beveiligingsniveau te waarborgen. 
  2. Volgens artikel 32 GDPR moet de gegevensverwerker ook - onafhankelijk van de voor de verwerking verantwoordelijke - de aan de verwerking inherente risico's voor de rechten en vrijheden van natuurlijke personen beoordelen en maatregelen treffen om die risico's te beperken. Daartoe verstrekt de voor de verwerking verantwoordelijke de verwerker alle informatie die nodig is om dergelijke risico's vast te stellen en te beoordelen. 
  3. Bovendien zal de gegevensverwerker de voor de verwerking verantwoordelijke bijstaan bij het waarborgen van de naleving van de verplichtingen van de voor de verwerking verantwoordelijke op grond van artikel 32 GDPR, door onder meer de verwerkingsverantwoordelijke informatie verstrekken over de technische en organisatorische maatregelen die de gegevensverwerker al heeft geïmplementeerd op grond van artikel 32 GDPR, samen met alle andere informatie die de verwerkingsverantwoordelijke nodig heeft om te voldoen aan de verplichting van de verwerkingsverantwoordelijke op grond van artikel 32 GDPR. 

6. Gebruik van subverwerkers 

  1. De gegevensverwerker moet voldoen aan de vereisten van artikel 28, leden 2 en 4, GDPR om een andere verwerker (een subverwerker) in te schakelen. 
  2. De gegevensverwerker heeft de algemene toestemming van de verantwoordelijke voor de verwerking voor het inschakelen van subverwerkers. Wijzigingen in subverwerkers worden gecommuniceerd met de verwerkingsverantwoordelijke, zodat de verwerkingsverantwoordelijke bezwaar kan maken tegen dergelijke wijzigingen. 
  3. Wanneer de gegevensverwerker een subverwerker inschakelt om namens de voor de verwerking verantwoordelijke specifieke verwerkingsactiviteiten uit te voeren, worden aan die subverwerker door middel van een contract of een andere rechtshandeling uit hoofde van het EU-recht of het recht van een lidstaat dezelfde verplichtingen inzake gegevensbescherming opgelegd als die welke in de Clausules zijn neergelegd, met name het bieden van voldoende waarborgen om passende technische en organisatorische maatregelen ten uitvoer te leggen op zodanige wijze dat de verwerking voldoet aan de vereisten van de Clausules en de GDPR. De gegevensverwerker is derhalve verantwoordelijk om te eisen dat de subverwerker ten minste voldoet aan de verplichtingen waaraan de gegevensverwerker krachtens de Clausules en de GDPR is onderworpen. 
  4. Indien de subverwerker zijn verplichtingen inzake gegevensbescherming niet nakomt, blijft de gegevensverwerker jegens de voor de verwerking verantwoordelijke volledig aansprakelijk voor de nakoming van de verplichtingen van de subverwerker.  

7. Doorgifte van gegevens aan derde landen of internationale organisaties 

  1. In het geval dat overdrachten naar derde landen of internationale organisaties, die de gegevensverwerker niet heeft gekregen van de voor de verwerking verantwoordelijke om uit te voeren, vereist is onder de EU-wetgeving of de wetgeving van een lidstaat waaraan de gegevensverwerker is onderworpen, zorgt de gegevensverwerker ervoor dat passende beveiligings- en wettelijke maatregelen zijn genomen in overeenstemming met de wet- en regelgeving van de EU.  

8. Bijstand van de voor de verwerking verantwoordelijke 

  1. Gelet op de aard van de verwerking zal de verwerker de verwerkingsverantwoordelijke met passende technische en organisatorische maatregelen bijstaan, voor zover dit mogelijk is, bij het nakomen van de verplichtingen van de verwerkingsverantwoordelijke om te reageren op verzoeken tot uitoefening van de rechten van de betrokkene zoals neergelegd in hoofdstuk III GDPR. 
  2. Naast de verplichting van de gegevensverwerker om de verantwoordelijke voor de verwerking bij te staan overeenkomstig bepaling 6.3., zal de gegevensverwerker de verantwoordelijke voor de verwerking, rekening houdend met de aard van de verwerking en de informatie waarover de gegevensverwerker beschikt, bijstaan bij het waarborgen van de naleving van: 
    1. De verplichting van de voor de verwerking verantwoordelijke om zonder onnodige vertraging en, waar mogelijk, niet later dan 72 uur nadat hij er kennis van heeft gekregen, de inbreuk in verband met persoonsgegevens te melden aan de bevoegde toezichthoudende autoriteit, Gegevens, tenzij het onwaarschijnlijk is dat de inbreuk in verband met persoonsgegevens een risico inhoudt voor de rechten en vrijheden van natuurlijke personen; 
    2. de verplichting van de voor de verwerking verantwoordelijke om de betrokkene zonder onnodige vertraging op de hoogte te stellen van de inbreuk in verband met persoonsgegevens, wanneer de inbreuk in verband met persoonsgegevens waarschijnlijk zal leiden tot een hoog risico voor de rechten en vrijheden van natuurlijke personen; 
    3. de verplichting van de voor de verwerking verantwoordelijke om een beoordeling uit te voeren van de gevolgen van de beoogde verwerkingen voor de bescherming van persoonsgegevens (een gegevensbeschermingseffectbeoordeling); 
    4. de verplichting van de voor de verwerking verantwoordelijke om de bevoegde toezichthoudende autoriteit te raadplegen alvorens tot verwerking over te gaan wanneer uit een gegevensbeschermingseffectbeoordeling blijkt dat de verwerking een hoog risico met zich meebrengt indien de voor de verwerking verantwoordelijke geen maatregelen neemt om het risico te beperken. 

9. Melding van inbreuk in verband met persoonsgegevens 

  1. In geval van een inbreuk in verband met persoonsgegevens stelt de gegevensverwerker, nadat hij er kennis van heeft genomen, de voor de verwerking verantwoordelijke daarvan onverwijld in kennis. 
  2. De kennisgeving van de gegevensverwerker aan de verwerkingsverantwoordelijke vindt indien mogelijk plaats binnen 48 uur nadat de gegevensverwerker kennis heeft gekregen van de inbreuk in verband met persoonsgegevens, zodat de verwerkingsverantwoordelijke kan voldoen aan de verplichting van de verwerkingsverantwoordelijke om de inbreuk in verband met persoonsgegevens te melden aan de bevoegde toezichthoudende autoriteit, zie artikel 33 GDPR. 
  3. Overeenkomstig bepaling 9, lid 2, onder a), moet de gegevensverwerker de verantwoordelijke voor de verwerking bijstaan bij de melding van de inbreuk in verband met persoonsgegevens aan de bevoegde toezichthoudende autoriteit, wat betekent dat de gegevensverwerker moet helpen bij het verkrijgen van de hieronder opgesomde informatie, die overeenkomstig artikel 33, lid 3, GDPR moet worden vermeld in de kennisgeving van de verantwoordelijke voor de verwerking aan de bevoegde toezichthoudende autoriteit:  
    1. De aard van de persoonsgegevens, waar mogelijk met inbegrip van de betrokken categorieën en bij benadering het aantal betrokkenen en de betrokken categorieën en bij benadering het aantal geregistreerde persoonsgegevens;  
    2. de waarschijnlijke gevolgen van de inbreuk in verband met persoonsgegevens; 
    3. de maatregelen die de voor de verwerking verantwoordelijke heeft genomen of voornemens is te nemen om de inbreuk in verband met persoonsgegevens aan te pakken, met inbegrip van, in voorkomend geval, maatregelen om de mogelijke negatieve gevolgen te beperken.  

    10. Wissen en retourneren van gegevens 

    1. Bij beëindiging van de verwerking van persoonsgegevens is de gegevensverwerker verplicht alle persoonsgegevens die ten behoeve van de voor de verwerking verantwoordelijke zijn verwerkt, te wissen en op verzoek aan de voor de verwerking verantwoordelijke te verklaren dat hij dit heeft gedaan, tenzij de wetgeving van de Unie of van een lidstaat opslag van de persoonsgegevens voorschrijft. 

    11. Audit en inspectie 

    1. De gegevensverwerker stelt de verantwoordelijke voor de verwerking alle informatie ter beschikking die nodig is om aan te tonen dat hij aan de verplichtingen van artikel 28 en de bepalingen voldoet en geeft toestemming voor en draagt bij tot audits, met inbegrip van inspecties, die worden uitgevoerd door de verantwoordelijke voor de verwerking of een andere door de verantwoordelijke voor de verwerking gemachtigde auditor. 

    12. De overeenkomst van de partijen over andere voorwaarden 

    1. De partijen kunnen andere bepalingen overeenkomen met betrekking tot de verlening van de dienst voor de verwerking van persoonsgegevens, waarin bijvoorbeeld aansprakelijkheid wordt gespecificeerd, indien deze niet direct of indirect in strijd zijn met de bepalingen of afbreuk doen aan de fundamentele rechten of vrijheden van de betrokkene en de bescherming die wordt geboden door de GDPR. 

    13. Aanvang en beëindiging 

    1. De Clausules worden van kracht op de datum waarop de verantwoordelijke voor de verwerking toegang krijgt tot het Compleye Online Platform. 
    2. De gegevensverwerker zal deze DPA jaarlijks herzien en aanpassen om in lijn zijn met wet- en regelgeving en met het geleverde product en de geleverde service.

    14. Contactpersonen 

    1. De verantwoordelijke voor de verwerking kan contact opnemen met de gegevensverwerker via: info@compleye.io met betrekking tot de clausules in de DPA.  
    2. De Gegevensverwerker kan contact opnemen met de beheerder van het Compleye Online Platform van de Gegevensverwerker om te informeren over wijzigingen in de DPA.