Verwerkersovereenkomst
Laatst bijgewerkt: april 2026
Deze Verwerkersovereenkomst ("Overeenkomst") is een aanvulling op de Algemene Voorwaarden van Distilo ("Hoofdovereenkomst") en regelt de verwerking van persoonsgegevens door Distilo ("Verwerker") namens de klant ("Verwerkingsverantwoordelijke") conform de Algemene Verordening Gegevensbescherming (AVG/GDPR).
Door de Hoofdovereenkomst te aanvaarden, aanvaardt de Verwerkingsverantwoordelijke tevens deze Verwerkersovereenkomst.
1. Definities
- "Persoonsgegevens": alle informatie die direct of indirect herleidbaar is tot een natuurlijk persoon, zoals bedoeld in Art. 4 lid 1 AVG.
- "Verwerking": elke bewerking van Persoonsgegevens, zoals bedoeld in Art. 4 lid 2 AVG.
- "Subverwerker": een derde partij die door de Verwerker wordt ingeschakeld voor de Verwerking van Persoonsgegevens.
- "Klantgegevens": Persoonsgegevens die de Verwerkingsverantwoordelijke aan de Verwerker verstrekt of die de Verwerker namens de Verwerkingsverantwoordelijke verwerkt in het kader van de Diensten.
- "Diensten": de data-analyse- en adviesdiensten zoals beschreven in de Hoofdovereenkomst.
2. Reikwijdte en rol van partijen
De Verwerkingsverantwoordelijke bepaalt het doel en de middelen van de verwerking van Klantgegevens. De Verwerker verwerkt Klantgegevens uitsluitend ten behoeve van de Verwerkingsverantwoordelijke en uitsluitend op basis van diens gedocumenteerde instructies (Art. 28 lid 3 sub a AVG).
| Aspect | Omschrijving |
|---|---|
| Categorieeen betrokkenen | Klanten, prospects, medewerkers of andere betrokkenen zoals bepaald door de Verwerkingsverantwoordelijke |
| Soorten persoonsgegevens | Afhankelijk van de geleverde datasets: mogelijk naam, e-mail, klantnummer, transactiegegevens, gedragsdata, demografische gegevens |
| Doeleinden | Data-analyse, modellering, rapportage en advies zoals beschreven in de Hoofdovereenkomst |
| Duur | Gedurende de looptijd van de Hoofdovereenkomst, tenzij anders overeengekomen |
3. Verplichtingen van de Verwerker
De Verwerker verbindt zich tot het volgende (Art. 28 lid 3 AVG):
- Instructies: Klantgegevens uitsluitend verwerken op basis van gedocumenteerde instructies van de Verwerkingsverantwoordelijke, tenzij wettelijk anders vereist (sub a).
- Vertrouwelijkheid: Waarborgen dat alle personen die toegang hebben tot Klantgegevens gebonden zijn aan een geheimhoudingsplicht (sub b).
- Beveiliging: Passende technische en organisatorische maatregelen treffen conform Art. 32 AVG (sub c). Zie Artikel 6.
- Subverwerkers: Geen subverwerker inschakelen zonder voorafgaande schriftelijke toestemming van de Verwerkingsverantwoordelijke (sub d). Zie Artikel 5.
- Rechten van betrokkenen: De Verwerkingsverantwoordelijke bijstaan bij het afhandelen van verzoeken van betrokkenen (sub e).
- Bijstand: De Verwerkingsverantwoordelijke bijstaan bij het nakomen van verplichtingen op het gebied van beveiliging, meldplicht datalekken, DPIA en voorafgaande raadpleging (sub f).
- Verwijdering: Na afloop van de Diensten alle Klantgegevens verwijderen of retourneren, naar keuze van de Verwerkingsverantwoordelijke (sub g). Zie Artikel 8.
- Audits: Alle informatie beschikbaar stellen die nodig is om naleving aan te tonen en audits mogelijk maken (sub h). Zie Artikel 9.
4. Verplichtingen van de Verwerkingsverantwoordelijke
- Waarborgen dat er een geldige rechtsgrondslag bestaat voor de verwerking van Klantgegevens.
- De Verwerker tijdig informeren over verwerkingsinstructies en wijzigingen daarin.
- Waarborgen dat Klantgegevens nauwkeurig en rechtmatig zijn verzameld.
- De Verwerker onverwijld informeren indien een instructie naar diens oordeel in strijd is met de AVG of andere wet- of regelgeving.
5. Subverwerkers
De Verwerkingsverantwoordelijke verleent hierbij algemene schriftelijke toestemming voor het inschakelen van subverwerkers, mits de Verwerker:
- De Verwerkingsverantwoordelijke ten minste 14 dagen vooraf informeert over voorgenomen wijzigingen in de lijst van subverwerkers.
- Met elke subverwerker een overeenkomst sluit die ten minste dezelfde verplichtingen oplegt als deze Overeenkomst.
- Volledig aansprakelijk blijft voor de handelingen van subverwerkers.
De Verwerkingsverantwoordelijke kan binnen 14 dagen na kennisgeving schriftelijk bezwaar maken tegen een nieuwe subverwerker. In geval van bezwaar zullen partijen in overleg treden om een oplossing te vinden.
Subverwerkers: productie-doelarchitectuur (EU-resident)
De productie-doelarchitectuur van Distilo is EU-resident voor alle klanten, ongeacht het land van vestiging. Voor Braziliaanse betrokkenen is deze verwerking rechtmatig op grond van art. 33, I LGPD via de adequaatheidserkenning van de EU door de Braziliaanse ANPD (Resolução CD/ANPD nº 32/2026).
| Subverwerker | Doel | Locatie | Waarborg |
|---|---|---|---|
| Convex Cloud EU | Backend en levering van de SaaS-applicatie-frontend | Europese Unie (Ierland, aws-eu-west-1) | Intra-EER-verwerking onder Art. 45 AVG; SCC's uitsluitend voor restelijke provider-supporttoegang |
| Hetzner Online GmbH | Datawarehouse (zelf-gehoste ClickHouse) | Duitsland (Gunzenhausen, ISO 27001) | Intra-EER-verwerking; geen doorgifte buiten de EER |
| Vercel, Inc. | Hosting van de marketingsites (ontvangt geen SaaS-klantdata) | VS (compute) + multi-regio edge (CDN wereldwijd) | EU-US Data Privacy Framework + EU SCC's Module 2 als terugvalmechanisme + gedocumenteerde TIA |
Huidige alpha-stand (tot productie-cutover)
Distilo bevindt zich in alpha en heeft nog geen betalende klanten geonboard. Tot de productie-cutover naar de EU-resident architectuur draait de verwerking op subverwerkers in de Verenigde Staten (Convex, ClickHouse) onder het EU-US Data Privacy Framework en EU SCC's Module 2 als terugvalmechanisme conform Schrems II, met een gedocumenteerde Transfer Impact Assessment per US-subverwerker. De cutover naar de EU is toegezegd voor afronding voordat een betalende klant wordt geonboard.
6. Beveiliging (Art. 32 AVG)
De Verwerker treft onder meer de volgende maatregelen:
- Versleuteling van gegevens tijdens transport (TLS/HTTPS)
- Versleuteling van gegevens in rust waar technisch haalbaar
- Toegangscontrole op basis van het need-to-know-principe
- Regelmatige beoordeling van beveiligingsmaatregelen
- Beveiligingsmonitoring via infrastructuurproviders
De Verwerker zal het beveiligingsniveau regelmatig evalueren en aanpassen aan de stand van de techniek, de kosten, de aard en omvang van de verwerking en de risico's voor betrokkenen.
7. Datalekken (Art. 33-34 AVG)
De Verwerker stelt de Verwerkingsverantwoordelijke zonder onredelijke vertraging, en uiterlijk binnen 48 uur na ontdekking, op de hoogte van een inbreuk in verband met Klantgegevens. De melding bevat ten minste:
- De aard van de inbreuk, inclusief (indien mogelijk) de categorieeen en het aantal betrokkenen
- De waarschijnlijke gevolgen
- De maatregelen die zijn genomen of worden voorgesteld om de inbreuk aan te pakken
- Contactgegevens voor verdere informatie
8. Gegevensretournering en -verwijdering
Na beeindiging van de Diensten zal de Verwerker, naar keuze van de Verwerkingsverantwoordelijke:
- Alle Klantgegevens retourneren in een gangbaar, machineleesbaar formaat (CSV, JSON); of
- Alle Klantgegevens en bestaande kopieen verwijderen, tenzij bewaring wettelijk verplicht is.
De Verwerker zal de verwijdering binnen 30 dagen na het verzoek voltooien en desgevraagd schriftelijk bevestigen.
9. Audits
De Verwerker stelt de Verwerkingsverantwoordelijke, of een door deze aangewezen onafhankelijke auditor, in staat om audits uit te voeren ter verificatie van de naleving van deze Overeenkomst. De Verwerkingsverantwoordelijke:
- Geeft ten minste 30 dagen vooraf schriftelijk kennis van een voorgenomen audit.
- Voert de audit uit tijdens normale kantooruren en op een wijze die de bedrijfsvoering zo min mogelijk verstoort.
- Draagt de kosten van de audit, tenzij de audit een materieel tekort aan de zijde van de Verwerker aan het licht brengt.
10. Internationale doorgifte
Voor zover Klantgegevens worden doorgegeven naar landen buiten de EER, waarborgt de Verwerker dat dit geschiedt op basis van een van de volgende mechanismen:
- Een adequaatheidsbesluit van de Europese Commissie (Art. 45 AVG)
- Standaardcontractbepalingen (SCC's) conform Art. 46 lid 2 sub c AVG
- Het EU-US Data Privacy Framework, indien van toepassing
Op verzoek verstrekt de Verwerker een kopie van de toepasselijke doorgifte-mechanismen.
11. Aansprakelijkheid
De aansprakelijkheid van partijen onder deze Overeenkomst is onderworpen aan de aansprakelijkheidsbepalingen in de Hoofdovereenkomst, tenzij dwingend recht anders bepaalt.
12. Duur en beeindiging
Deze Overeenkomst treedt in werking op de ingangsdatum van de Hoofdovereenkomst en blijft van kracht zolang de Verwerker Klantgegevens verwerkt. Bepalingen inzake vertrouwelijkheid, verwijdering en aansprakelijkheid blijven na beeindiging van kracht.
13. Wijzigingen
De Verwerker kan deze Overeenkomst wijzigen om te voldoen aan wijzigingen in de toepasselijke wetgeving. Materiele wijzigingen worden ten minste 30 dagen vooraf op deze pagina gepubliceerd. Voortgezet gebruik van de Diensten na kennisgeving geldt als aanvaarding.
14. Contact
Voor vragen over deze Verwerkersovereenkomst:
Privacy: privacy@distilo.nl
Algemeen: contact@distilo.nl