Sla menu over — naar hoofdinhoud
SubsidievinderJuridischVerwerkersovereenkomst

Verwerkersovereenkomst

Versie 1.0 · Conform Art. 28 AVG · 21 mei 2026

Toelichting: Deze verwerkersovereenkomst geldt automatisch tussen u (verwerkingsverantwoordelijke) en Subsidievinder B.V. (verwerker) zodra u uw account activeert. Door akkoord op de Algemene voorwaarden aanvaardt u ook deze DPA. U hoeft niet apart te ondertekenen.

Art. 1Partijen

Deze verwerkersovereenkomst (DPA) is gesloten tussen:

Verwerkingsverantwoordelijke: Klant zoals geïdentificeerd in zijn account ("u").

Verwerker: Subsidievinder B.V., gevestigd te [adres volgt], ingeschreven bij de KvK ("wij").

Art. 2Onderwerp en duur

Deze DPA bepaalt hoe wij persoonsgegevens verwerken die u via het Platform invoert. De DPA is van kracht zolang het Abonnement loopt en eindigt automatisch bij beëindiging daarvan, behoudens bewaarplichten.

Art. 3Aard en doel verwerking

Aard: opslag, structureren, raadplegen, analyseren, doorgeven aan subsidie-uitvoerders.

Doel: u in staat stellen subsidieaanvragen voor uw eindklanten te voorbereiden, toetsen en indienen.

Soort gegevens:

  • NAW, contact en KvK-gegevens van eindklanten
  • Financiële gegevens (omzet, FTE, bedragen)
  • Documentinhoud (jaarrekeningen, projectplannen, etc.)
  • Eventuele bijzondere categorieën zijn niet toegestaan

Categorieën betrokkenen: medewerkers en contactpersonen van uw eindklanten.

Art. 4Verplichtingen verwerker

Wij verbinden ons:

  • Persoonsgegevens uitsluitend te verwerken op uw schriftelijke instructie (deze DPA + uw acties in het Platform)
  • Geheimhouding op te leggen aan al onze medewerkers
  • Passende beveiligingsmaatregelen te treffen (zie Art. 6)
  • U onverwijld te informeren bij datalek (binnen 24 uur na detectie)
  • U bij te staan bij verzoeken van betrokkenen (inzage, verwijdering)
  • Sub-verwerkers alleen in te schakelen conform Art. 7
  • Bij einde Overeenkomst: gegevens binnen 30 dagen terug te geven of te verwijderen

Art. 5Verplichtingen verantwoordelijke

U verbindt zich:

  • Een rechtsgrond te hebben voor elke verwerking
  • Betrokkenen correct te informeren (privacyverklaring richting eindklanten)
  • Geen bijzondere categorieën in te voeren zonder voorafgaand overleg
  • Beveiligingsincidenten direct te melden via privacy@subsidievinder.nl

Art. 6Beveiligingsmaatregelen

Wij implementeren tenminste:

  • Versleuteling: TLS 1.3 in transit, AES-256 at rest (database + backups)
  • Toegangscontrole: JWT auth + RBAC + IP-restricties op infra
  • Wachtwoorden: bcrypt-gehasht met cost factor ≥ 12
  • Logging: audit-trail van alle wijzigingen, 90 dagen access logs
  • Backup: dagelijks, 30 dagen retentie, encrypted
  • Pen-tests: jaarlijkse interne security audit
  • Personeel: NDA's + behoeftegebaseerde toegang

Art. 7Sub-verwerkers

U geeft hierbij algemene toestemming voor inschakeling van sub-verwerkers, mits wij:

  • Een lijst van sub-verwerkers op onze website publiceren
  • U minimaal 30 dagen vooraf informeren bij nieuwe sub-verwerkers
  • Met elke sub-verwerker gelijkwaardige verplichtingen overeenkomen

Huidige sub-verwerkers:

PartijFunctieLocatie
Vercel Inc.Hosting frontendEU (Frankfurt)
Fly.ioHosting backendEU (Amsterdam)
Neon Inc.DatabaseEU (Frankfurt)
Anthropic PBCAI inferenceEU + VS (SCC's)

U kunt bezwaar maken tegen een sub-verwerker binnen 14 dagen.

Art. 8Doorgifte buiten EER

Doorgifte naar landen buiten de EER gebeurt alleen op basis van:

  • Een adequaatheidsbesluit van de Europese Commissie, of
  • Standaard Contractuele Bepalingen (SCC's) van de Europese Commissie

Voor Anthropic gebruiken wij SCC's. Voor bedrijfsnamen en gegenereerde teksten geldt aanvullend: Anthropic bewaart geen content en gebruikt deze niet voor model-training.

Art. 9Audit

Wij stellen op eerste verzoek (max 1× per jaar) alle redelijke informatie ter beschikking om aan te tonen dat wij onze verplichtingen uit deze DPA naleven. Op verzoek geven wij toegang tot relevante certificeringen en jaarlijkse pen-test rapporten.

Art. 10Aansprakelijkheid

Beide partijen zijn aansprakelijk voor schade die zij toebrengen door tekortkomingen onder deze DPA. Aansprakelijkheidsbeperkingen uit de Algemene voorwaarden gelden onverkort. Bij boetes opgelegd door toezichthouders dragen partijen elk hun eigen aandeel volgens redelijkheid en billijkheid.

Art. 11Slotbepalingen

  • Bij conflict tussen DPA en AV gaat deze DPA voor op het punt van gegevensbescherming
  • Wijzigingen zijn alleen schriftelijk geldig
  • Toepasselijk recht: Nederlands