Verwerkersovereenkomst (DPA)
Laatst bijgewerkt: 21 mei 2026
Dit document is een standaard verwerkersovereenkomst onder artikel 28 AVG. Het maakt onderdeel uit van de overeenkomst tussen NORD Solutions ("Verwerker") en de klant ("Verwerkingsverantwoordelijke") die persoonsgegevens van eindgebruikers door NORD laat verwerken.
1. Onderwerp en duur
Verwerker verwerkt persoonsgegevens uitsluitend in opdracht van Verwerkingsverantwoordelijke voor de levering van de NORD-dienst, voor de duur van de hoofdovereenkomst.
2. Aard, doel en categorieën
- Aard: opslag, verwerking en doorgifte van chatinhoud en gebruikersconfig voor het functioneren van de AI-assistent.
- Doel: uitsluitend levering van de dienst zoals beschreven in de hoofdovereenkomst.
- Categorieën betrokkenen: medewerkers, contractanten en eindgebruikers van Verwerkingsverantwoordelijke.
- Categorieën gegevens: contactgegevens, gebruikslogs, door eindgebruikers ingevoerde tekst, MCP- en API-configuratie, en — uitsluitend versleuteld — opgegeven secrets.
- Geen bijzondere persoonsgegevens. Verwerkings- verantwoordelijke voert deze niet bewust in en NORD bewerkt deze niet gericht.
3. Verplichtingen Verwerker
- Verwerker handelt uitsluitend op gedocumenteerde instructie.
- Verwerker zorgt voor passende technische en organisatorische maatregelen (zie bijlage A).
- Personeel met toegang tot persoonsgegevens is gebonden aan geheimhouding.
- Verwerker stelt Verwerkingsverantwoordelijke onverwijld in kennis bij een datalek (binnen 72 uur na ontdekking) met de informatie die AVG art. 33 lid 3 vereist.
- Verwerker helpt Verwerkingsverantwoordelijke bij verzoeken van betrokkenen (art. 15–22 AVG) en bij eventuele DPIA's (art. 35).
- Bij einde overeenkomst worden persoonsgegevens binnen 30 dagen geretourneerd of gewist, behalve voor zover bewaring wettelijk verplicht is.
4. Subverwerkers
Verwerker maakt gebruik van de subverwerkers op /legal/subprocessors. Verwerker verleent algemene goedkeuring voor het inschakelen van deze subverwerkers en informeert Verwerkingsverantwoordelijke ten minste 30 dagen vooraf over voorgenomen wijzigingen. Verwerkingsverantwoordelijke kan binnen 14 dagen schriftelijk gemotiveerd bezwaar maken; bij bezwaar is opzegging zonder boete mogelijk.
Met elke subverwerker zijn dezelfde verplichtingen overeengekomen als in deze DPA.
5. Doorgifte buiten de EER
Primaire infrastructuur draait in de EU. Indien gegevens worden doorgegeven aan derden buiten de EER (bijv. bepaalde modelleveranciers), gebeurt dit op basis van Standard Contractual Clauses (SCC, Besluit EU 2021/914) of een gelijkwaardig mechanisme.
6. Audits
Verwerker stelt Verwerkingsverantwoordelijke jaarlijks een SOC 2 Type II- of ISO 27001-conform auditrapport beschikbaar zodra deze beschikbaar komen. Tussentijdse on-site audits zijn met 30 dagen schriftelijke kennisgeving toegestaan, op kosten van Verwerkingsverantwoordelijke en beperkt tot wat onder NDA mogelijk is.
7. Aansprakelijkheid
De aansprakelijkheidsbeperkingen uit de hoofdovereenkomst gelden ook voor deze DPA, behoudens dwingendrechtelijke uitzonderingen onder AVG art. 82.
Bijlage A — Technische en organisatorische maatregelen
- Versleuteling at-rest. AES-GCM 256-bit voor secrets, managed encryption voor database (Postgres TDE).
- Versleuteling in transit. TLS 1.2+ voor al het externe verkeer, mTLS niet vereist tussen managed services binnen de EU-regio.
- Toegangsbeheer. Row Level Security in de database met service-role-only beleid; bearer-token gated interne API's.
- Logging. Audit-logs van administratieve handelingen, aanmeldfouten en betalingsacties; 90 dagen retentie.
- Back-ups. Dagelijkse Supabase PITR (Point-in-Time Recovery) met 7-daagse retentie.
- Sleutelrotatie. Platformsleutels jaarlijks geroteerd via
scripts/rotate-vault-key.ts; bearer tokens halfjaarlijks. - Beoordelingen. Statische analyse en code-review op elke wijziging; jaarlijkse pentest.
Bijlage B — Contactgegevens
Verwerker (NORD Solutions) — privacy: privacy@nordsolutions.nl, beveiliging: security@nordsolutions.nl.