Verwerkersovereenkomst
Versie 1.0, 13 oktober 2026
Artikel 1. Partijen en rollen
1.1 Deze verwerkersovereenkomst geldt tussen:
- de business: het bedrijf of de zelfstandige die Appset gebruikt; en
- R&D Productions, handelend onder de namen Appset en Triniti Solutions, Rembrandtlaan 60, 6961 ZK Eerbeek, KvK 88300080 (hierna "wij").
1.2 De business is verwerkingsverantwoordelijke en wij zijn verwerker in de zin van de Algemene verordening gegevensbescherming (AVG). Begrippen als persoonsgegevens, verwerking, betrokkene, subverwerker en datalek hebben de betekenis uit de AVG.
1.3 Deze overeenkomst hoort bij onze algemene voorwaarden. Ze geldt vanaf het moment dat de business Appset gaat gebruiken, en zolang wij persoonsgegevens voor de business verwerken.
1.4 Voor wat wij voor onszelf verwerken, zoals het account van de business, facturatie, onze eigen websites en onze foutrapportage, zijn wij zelf verantwoordelijk. Dat valt niet onder deze overeenkomst; het staat in onze privacyverklaring.
Artikel 2. Onderwerp en doel
2.1 Wij leveren Appset: de website van de business, met naar keuze een webshop, reserveringen en afspraken, klantaccounts, reviews, een contactformulier en een nieuwsbrief, plus het dashboard en de app Appset Orders waarmee de business dat beheert.
2.2 Wij verwerken de persoonsgegevens alleen om Appset te leveren: gegevens opslaan, tonen, versturen (zoals bevestigingsmails en pushmeldingen), beveiligen, back-uppen en verwijderen, en ze doorgeven aan de subverwerkers in de bijlage voor zover dat voor de levering nodig is.
2.3 Wij gebruiken de persoonsgegevens niet voor eigen doelen. We verkopen ze niet, gebruiken ze niet voor advertenties of marketing, en gebruiken ze niet om AI-modellen te trainen.
Artikel 3. Betrokkenen en gegevens
3.1 Betrokkenen: klanten van de business, bezoekers van de website van de business, en medewerkers van de business.
3.2 Gegevens, afhankelijk van wat de business gebruikt:
| Soort | Voorbeelden |
|---|---|
| Contact en account | Naam, e-mailadres, telefoonnummer, adres, klantaccount (inloggen via Auth0), klantgroep, notities van de business over een klant |
| Bestellingen en betalingen | Bestelde producten, verzend- en factuuradres, bestelnotitie, facturen en pakbonnen, betaalstatus (kaartgegevens staan alleen bij Stripe), IP-adres bij de winkelwagen |
| Afspraken en reserveringen | Dienst, tijdstip, medewerker, notitie van de klant, antwoorden op vragen van de business, interne notitie |
| Reviews | Naam van de schrijver, titel, tekst en score |
| Berichten en nieuwsbrief | Berichten via het contactformulier met bijlagen, e-mailadres voor de nieuwsbrief of een voorraadmelding |
| Medewerkers | Naam, foto, functie, omschrijving, rooster en afwezigheid |
| Bezoekcijfers | Bezochte pagina, verwijzende website (alleen het domein) en campagnegegevens, zonder IP-adres; bij Vercel Web Analytics ook land en regio, apparaat, besturingssysteem en browser |
| Bestanden | Foto's en andere bestanden die de business uploadt |
Artikel 4. Instructies
4.1 Wij verwerken de persoonsgegevens alleen volgens de instructies van de business. Instructies zijn: deze overeenkomst, het gebruik van de functies en instellingen van Appset door de business, en aanvullende instructies per e-mail die binnen Appset passen.
4.2 Vinden wij dat een instructie in strijd is met de AVG, dan laten we dat de business direct weten.
4.3 Moeten wij volgens de wet gegevens verstrekken, bijvoorbeeld aan een overheidsinstantie, dan laten we dat de business vooraf weten, tenzij de wet dat verbiedt. We verstrekken niet meer dan verplicht is.
4.4 De business is verantwoordelijk voor de rechtmatigheid van de verwerking: ze zorgt voor een grondslag en informeert haar klanten en medewerkers in haar eigen privacyverklaring. Wij leveren daarvoor een sjabloon dat past bij wat Appset technisch doet.
Artikel 5. Geheimhouding
5.1 Wij houden de persoonsgegevens geheim. Triniti Solutions bestaat uit twee mensen, en alleen wij tweeën hebben toegang tot de persoonsgegevens.
5.2 Wij bekijken gegevens van de business alleen als dat nodig is voor support op verzoek van de business, voor het oplossen van een storing of beveiligingsprobleem, of voor onderhoud.
Artikel 6. Beveiliging
6.1 Wij nemen passende maatregelen om de persoonsgegevens te beschermen tegen verlies en misbruik (artikel 32 AVG). Op dit moment zijn dat onder meer:
- de servers, databases en bestandsopslag staan bij Microsoft Azure in de EU (West-Europa, Amsterdam);
- verbindingen met Appset lopen via https;
- wachtwoorden beheert Auth0; wij kunnen ze niet inzien;
- kaartgegevens staan alleen bij Stripe, niet bij ons;
- alleen wij tweeën hebben toegang tot de beheeromgevingen en de gegevens;
- iedere business ziet in Appset alleen haar eigen gegevens;
- er worden automatisch back-ups van de database gemaakt, die na 14 dagen verdwijnen.
6.2 De business zorgt voor de beveiliging aan haar kant: wie in het dashboard en de app mag, het tijdig verwijderen van vertrokken medewerkers, en het geheimhouden van inloggegevens.
Artikel 7. Subverwerkers
7.1 De business geeft ons toestemming om de subverwerkers in de bijlage in te schakelen.
7.2 Willen wij een subverwerker toevoegen of vervangen, dan laten we dat de business vooraf per e-mail weten. De business kan daartegen bezwaar maken. We zoeken dan samen naar een oplossing. Komen we er niet uit, dan kan de business de overeenkomst opzeggen voordat de wijziging ingaat.
7.3 Met subverwerkers hebben we verwerkersafspraken, meestal via hun standaardvoorwaarden. Waar we kunnen kiezen, kiezen we opslag in de EU.
7.4 Koppelt de business zelf een eigen dienst aan Appset, zoals haar eigen Google- of Outlook-agenda of haar eigen Mailchimp-account, dan sturen wij daar gegevens naartoe op haar instructie. Die diensten zijn geen subverwerkers van ons; de business heeft daarvoor een eigen overeenkomst met die aanbieder.
Artikel 8. Doorgifte buiten de EER
8.1 Een aantal subverwerkers is gevestigd in de Verenigde Staten of verwerkt gegevens daar (zie de bijlage). Doorgifte buiten de Europese Economische Ruimte gebeurt waar mogelijk op basis van het EU-VS Data Privacy Framework, en anders met de standaardcontractbepalingen van de Europese Commissie.
Artikel 9. Hulp bij rechten van betrokkenen
9.1 De business kan veel verzoeken zelf afhandelen in het dashboard, bijvoorbeeld door gegevens van een klant in te zien of aan te passen.
9.2 Lukt dat niet, dan helpen wij, kosteloos en zonder onnodige vertraging. Op verzoek van de business maken we een overzicht van de gegevens van een betrokkene, of verwijderen we ze met de hand uit Appset.
9.3 Krijgen wij rechtstreeks een verzoek van een betrokkene, dan sturen we het door naar de business, als we weten om welke business het gaat. De business beantwoordt het verzoek.
Artikel 10. Datalekken
10.1 Ontdekken wij een datalek met persoonsgegevens van de business, ook bij een subverwerker, dan melden we dat de business zonder onredelijke vertraging, zodat de business het zo nodig binnen 72 uur kan melden bij de Autoriteit Persoonsgegevens. We melden per e-mail en, als het dringend is, ook telefonisch.
10.2 We geven daarbij door wat we weten: wat er is gebeurd, welke gegevens en hoeveel betrokkenen het ongeveer betreft, de waarschijnlijke gevolgen, en wat we hebben gedaan of voorstellen. Weten we nog niet alles, dan melden we eerst wat bekend is en vullen we het aan.
10.3 We nemen direct de maatregelen die nodig zijn om het lek te stoppen en de gevolgen te beperken. De business beslist of er gemeld wordt bij de Autoriteit Persoonsgegevens en aan betrokkenen. We houden een overzicht bij van datalekken.
Artikel 11. Informatie en controle
11.1 Wij geven de business op verzoek de informatie die nodig is om te laten zien dat we ons aan deze overeenkomst houden, bijvoorbeeld door vragen te beantwoorden.
11.2 Is daar een gegronde reden voor, zoals een datalek, dan kan de business een controle laten doen door een onafhankelijke deskundige die tot geheimhouding verplicht is. De business kondigt dat vooraf aan en betaalt de kosten, tenzij blijkt dat wij ons op een wezenlijk punt niet aan deze overeenkomst houden.
Artikel 12. Bewaren, teruggeven en verwijderen
12.1 Wij bewaren de persoonsgegevens zolang de business Appset gebruikt, tenzij de business ze eerder verwijdert of laat verwijderen (artikel 9.2).
12.2 Technische gegevens bewaren we korter: logbestanden en foutmeldingen maximaal 3 maanden, het wijzigingslog en databaselog 12 maanden, en de tijdelijke cache maximaal 30 dagen. Back-ups van de database verdwijnen na 14 dagen.
12.3 Na het einde van de overeenkomst kan de business binnen 30 dagen een export van haar gegevens opvragen. Daarna verwijderen wij de persoonsgegevens met de hand. Kopieën in back-ups verdwijnen 14 dagen later. Gegevens die subverwerkers zelf bewaren, zoals verzendgegevens van e-mails, verdwijnen volgens hun eigen termijnen.
12.4 Op verzoek bevestigen wij per e-mail dat de gegevens zijn verwijderd.
Artikel 13. Aansprakelijkheid en slot
13.1 Voor aansprakelijkheid tussen de business en ons geldt artikel 14 van onze algemene voorwaarden. De rechten van betrokkenen uit artikel 82 AVG blijven gelden.
13.2 Wij kunnen deze overeenkomst aanpassen, bijvoorbeeld als de wet verandert. Wezenlijke wijzigingen laten we de business vooraf per e-mail weten. De actuele versie staat op appset.nl/verwerkersovereenkomst.
13.3 Berichten aan de business sturen we naar het e-mailadres dat bij ons bekend is. De business bereikt ons via info@appset.nl of 0313 312 121.
13.4 Op deze overeenkomst is Nederlands recht van toepassing. Geschillen gaan naar de bevoegde rechter in het arrondissement Gelderland.
Bijlage: subverwerkers
Stand per 13 oktober 2026.
| Partij | Waarvoor | Waar |
|---|---|---|
| Microsoft Azure | Servers, databases, bestandsopslag, back-ups en het maken van facturen en pakbonnen | EU (West-Europa, Amsterdam) |
| Vercel | Hosting van de websites, het dashboard en de formulieren; bij websites die dat gebruiken ook bezoekersstatistiek zonder cookies (Vercel Web Analytics) | EU (Frankfurt); de statistiek kan ook in de VS worden verwerkt |
| Upstash | Tijdelijke opslag voor snelheid (cache) en de toegangssleutels van gekoppelde agenda's | EU (Frankfurt) |
| Auth0 (Okta) | Inloggen en accountbeheer van klanten en medewerkers | EU |
| Stripe (Stripe Payments Europe Ltd.) | Betalingen op de website en in de app, waaronder Tap to Pay | Ierland; Stripe kan gegevens doorgeven aan Stripe Inc. in de VS |
| Intuit (Mailchimp Transactional, voorheen Mandrill) | E-mails die Appset verstuurt, zoals bevestigingen van bestellingen en afspraken, berichten via het contactformulier en uitnodigingen voor reviews | VS |
| Intuit (Mailchimp) | De nieuwsbrief van de business, via ons Mailchimp-account (niet als de business een eigen account koppelt, zie artikel 7.4) | VS |
| E-mail van Appset (Google Workspace), bijvoorbeeld bij supportvragen en foutmeldingen; pushmeldingen op Android (Firebase Cloud Messaging) | EU en VS | |
| Apple | Pushmeldingen op iPhone (Apple Push Notification service) | VS |
| Expo (650 Industries) | Versturen van pushmeldingen naar de app, met onder meer de naam van de klant en het tijdstip van een afspraak | VS |
| PostHog | Foutrapportage van de app, waaronder ordernummers bij betaalstappen | EU |
| Cloudflare | Beveiligde toegang tot onze beheeromgeving voor logbestanden | Wereldwijd |
| api-postcode.nl | Een adres opzoeken bij postcode en huisnummer (alleen postcode en huisnummer) | Nederland |