Verwerkersovereenkomst
Deze verwerkersovereenkomst hoort bij de algemene voorwaarden van Coach Connect en is daar onderdeel van. Ze geldt tussen:
- de Klant: het bedrijf of de zelfstandige met een account bij Coach Connect, hierna de Verwerkingsverantwoordelijke; en
- [RECHTSPERSOON], gevestigd aan [ADRES] in [VESTIGINGSPLAATS], KvK-nummer [KVK-NUMMER], handelend onder de naam Coach Connect, hierna de Verwerker.
Begrippen als persoonsgegevens, verwerking, betrokkene, verwerker, subverwerker en inbreuk in verband met persoonsgegevens (datalek) hebben de betekenis uit de Algemene verordening gegevensbescherming (AVG). Andere begrippen met een hoofdletter hebben de betekenis uit de algemene voorwaarden.
1. Onderwerp, duur, aard en doel
- De Verwerker levert de Verwerkingsverantwoordelijke de online software Coach Connect. Daarbij verwerkt de Verwerker persoonsgegevens in opdracht van de Verwerkingsverantwoordelijke.
- Aard van de verwerking: het opslaan, ordenen, tonen, bijwerken, versturen (bijvoorbeeld e-mail en facturen) en verwijderen van persoonsgegevens in de Dienst, en het maken van back-ups daarvan.
- Doel: de Verwerkingsverantwoordelijke in staat stellen zijn sportbedrijf te runnen: sporters begeleiden en hun trainingen en voortgang bijhouden, medewerkers en werkuren beheren, verkoop en opzeggingen opvolgen, en sporters factureren. De Verwerker verwerkt de gegevens voor geen enkel ander doel.
- Duur: deze overeenkomst loopt zolang de Verwerker persoonsgegevens voor de Verwerkingsverantwoordelijke verwerkt, dus zolang de overeenkomst over de Dienst loopt en daarna tot de gegevens zijn teruggegeven of verwijderd (artikel 11).
2. Betrokkenen en persoonsgegevens
De Verwerker verwerkt persoonsgegevens van de volgende groepen betrokkenen, voor zover de Verwerkingsverantwoordelijke ze in de Dienst vastlegt.
Sporters (klanten en leden van de Verwerkingsverantwoordelijke)
- naam, e-mailadres, telefoonnummer, adres, geboortedatum en geslacht;
- lidmaatschap, startdatum, einddatum, trainingsdoel en toegewezen trainer;
- trainingsschema's, trainingen, gebruikte gewichten en herhalingen, persoonlijke records (PR's) en conditietrainingen;
- metingen, zoals gewicht, vetpercentage en spiermassa;
- antwoorden op vragenlijsten en notities van trainers;
- commerciële historie: proeflessen, no-shows, verkoop, opvolgacties, de reden van opzegging en of de sporter commercieel benaderd mag worden;
- facturen, betalingen en betaalstatus, als de module Facturatie wordt gebruikt;
- als de sporter zelf inlogt in de sportersomgeving: e-mailadres, een versleuteld (gehasht) wachtwoord, het tijdstip en IP-adres van de laatste inlog en mislukte inlogpogingen;
- de afloop van e-mail aan de sporter (afgeleverd, gebounced of als spam gemeld).
Bijzondere persoonsgegevens (artikel 9 AVG)
- gezondheidsgegevens: fysio-adviezen, trainingsbeperkingen en blessures, en lichaamsmetingen als die iets over de gezondheid zeggen;
- gezondheidsinformatie die een sporter of trainer in een vragenlijst of notitie invult.
De Verwerkingsverantwoordelijke zorgt dat hij voor deze gegevens een geldige uitzondering heeft op het verwerkingsverbod, meestal de uitdrukkelijke toestemming van de sporter. De Dienst heeft geen veld voor burgerservicenummers; de Verwerkingsverantwoordelijke zet die ook niet in notities of vragenlijsten.
Prospects
- naam, e-mailadres, telefoonnummer, herkomst, notities, proefles en reden als iemand geen klant wordt.
Medewerkers van de Verwerkingsverantwoordelijke
- naam, e-mailadres, telefoonnummer, rol, rechten en locaties;
- inloggegevens: een gehasht wachtwoord, een pincode en het tijdstip van de laatste inlog;
- werkuren via de kiosk, vakantie- en overurenaanvragen en correcties daarop;
- wie welke handeling in de Dienst heeft gedaan, zoals een training, factuur of verkoop.
3. Instructies
- De Verwerker verwerkt de persoonsgegevens alleen op schriftelijke instructie van de Verwerkingsverantwoordelijke. Het gebruik van de Dienst zoals die bedoeld is, en de instellingen die de Verwerkingsverantwoordelijke kiest, gelden als instructie.
- Moet de Verwerker volgens de wet persoonsgegevens verwerken zonder instructie, dan meldt hij dat vooraf aan de Verwerkingsverantwoordelijke, tenzij de wet die melding verbiedt.
- Vindt de Verwerker dat een instructie in strijd is met de AVG, dan meldt hij dat direct.
- De Verwerker bepaalt niet zelf het doel en de middelen van de verwerking.
4. Geheimhouding
- De Verwerker houdt de persoonsgegevens geheim. Iedereen die voor de Verwerker werkt en toegang heeft tot persoonsgegevens, heeft een geheimhoudingsplicht, via een contract of de wet.
- Alleen mensen die dat voor hun werk nodig hebben, krijgen toegang, en niet meer dan nodig. Dat is bijvoorbeeld bij ondersteuning op verzoek van de Verwerkingsverantwoordelijke, bij het oplossen van een storing of bij een beveiligingsprobleem.
5. Beveiliging
- De Verwerker neemt passende technische en organisatorische maatregelen om de persoonsgegevens te beveiligen, rekening houdend met de stand van de techniek, de kosten en de risico's voor betrokkenen, vooral omdat er gezondheidsgegevens bij kunnen zijn.
- De maatregelen die er nu zijn, staan in bijlage 1. De Verwerker mag ze aanpassen, zolang het beveiligingsniveau niet omlaag gaat.
- De Verwerkingsverantwoordelijke zorgt zelf voor een goede beveiliging aan zijn kant: wie welke rechten krijgt, sterke wachtwoorden, het afschermen van de kiosk en het tijdig intrekken van toegang van oud-medewerkers.
6. Subverwerkers
- De Verwerkingsverantwoordelijke geeft de Verwerker algemene toestemming om subverwerkers in te schakelen. De huidige subverwerkers staan in bijlage 2.
- Wil de Verwerker een subverwerker toevoegen of vervangen, dan meldt hij dat minstens 30 dagen vooraf per e-mail aan de Eigenaar of in de app. De Verwerkingsverantwoordelijke kan binnen die termijn met redenen bezwaar maken. Partijen zoeken dan samen naar een oplossing. Lukt dat niet, dan mag de Verwerkingsverantwoordelijke de overeenkomst opzeggen voordat de wijziging ingaat.
- De Verwerker legt elke subverwerker ten minste dezelfde verplichtingen op als in deze overeenkomst staan. De Verwerker blijft tegenover de Verwerkingsverantwoordelijke verantwoordelijk voor zijn subverwerkers.
7. Doorgifte buiten de Europese Economische Ruimte
- De Dienst en de database draaien bij Hetzner in Duitsland, en bestanden staan bij Amazon Web Services in de regio Frankfurt (eu-central-1). De persoonsgegevens worden dus binnen de Europese Economische Ruimte (EER) opgeslagen.
- Amazon Web Services is een dochter van een Amerikaans bedrijf. Daarom kan een Amerikaanse overheid in bijzondere gevallen om gegevens vragen. Amazon neemt deel aan het EU-VS Data Privacy Framework en heeft modelcontractbepalingen van de Europese Commissie in haar verwerkersvoorwaarden opgenomen.
- Foutmeldingen van de Dienst gaan naar een kanaal van Slack, een Amerikaanse dienst, zie bijlage 2. Zo'n foutmelding kan een e-mailadres, IP-adres of gebruikers-id bevatten. Slack neemt deel aan het EU-VS Data Privacy Framework.
- Andere doorgifte buiten de EER vindt alleen plaats als de AVG dat toestaat, en na melding zoals in artikel 6 staat.
Open keuze: De foutmeldingen via Slack zijn de enige doorgifte buiten de EER. Kies of die blijven (en dan zonder persoonsgegevens), of dat ze worden vervangen door alleen e-mail.
8. Rechten van betrokkenen
- Sporters, medewerkers en andere betrokkenen oefenen hun rechten (inzage, correctie, verwijdering, beperking, bezwaar en overdraagbaarheid) uit bij de Verwerkingsverantwoordelijke.
- Krijgt de Verwerker zo'n verzoek rechtstreeks binnen, dan stuurt hij het zonder onnodige vertraging door naar de Verwerkingsverantwoordelijke en reageert hij zelf niet inhoudelijk.
- De Verwerker helpt de Verwerkingsverantwoordelijke om verzoeken af te handelen, voor zover dat redelijk is. Veel kan de Verwerkingsverantwoordelijke zelf in de Dienst: gegevens inzien, aanpassen en een sporter verwijderen. Wat hij niet zelf kan, zoals een export van alle gegevens van één sporter of het definitief wissen van een verwijderde sporter, doet de Verwerker op verzoek.
- De Verwerker helpt ook, voor zover redelijk, bij een gegevensbeschermingseffectbeoordeling (DPIA) en bij een voorafgaande raadpleging van de Autoriteit Persoonsgegevens.
- Kost de hulp meer dan een paar uur per jaar, dan mag de Verwerker de redelijke kosten in rekening brengen, na overleg vooraf.
9. Datalekken
- Ontdekt de Verwerker een inbreuk in verband met persoonsgegevens van de Verwerkingsverantwoordelijke, dan meldt hij dat zonder onredelijke vertraging, en uiterlijk 48 uur na de ontdekking, aan de Eigenaar per e-mail.
- In de melding staat, voor zover bekend: wat er is gebeurd, welke gegevens en hoeveel betrokkenen het ongeveer gaat, wat de waarschijnlijke gevolgen zijn, welke maatregelen de Verwerker heeft genomen of voorstelt, en wie het contactpersoon is. Informatie die nog niet bekend is, volgt zo snel mogelijk.
- De Verwerkingsverantwoordelijke beslist of hij het lek meldt bij de Autoriteit Persoonsgegevens en aan de betrokkenen. De Verwerker meldt het niet zelf, tenzij de wet dat verplicht.
- De Verwerker legt elk datalek vast, ook als het niet gemeld hoeft te worden, en werkt mee aan het onderzoek en het beperken van de gevolgen.
10. Audit
- De Verwerker geeft de Verwerkingsverantwoordelijke op verzoek alle informatie die nodig is om aan te tonen dat hij zich aan deze overeenkomst houdt.
- De Verwerkingsverantwoordelijke mag dat één keer per jaar laten controleren door een onafhankelijke deskundige die geheimhouding heeft, of vaker na een datalek of als er een concreet vermoeden is dat de Verwerker zich niet aan de afspraken houdt. Hij kondigt een audit minstens 30 dagen vooraf aan.
- Een audit mag de Dienst voor andere klanten niet verstoren en geeft geen toegang tot gegevens van andere klanten.
- De kosten van de audit zijn voor de Verwerkingsverantwoordelijke, tenzij uit de audit blijkt dat de Verwerker zich op een wezenlijk punt niet aan deze overeenkomst heeft gehouden.
11. Einde van de overeenkomst
- Eindigt de overeenkomst over de Dienst, dan kan de Verwerkingsverantwoordelijke tot [TERMIJN, bijvoorbeeld 30 dagen] daarna om een export van de persoonsgegevens vragen. De Verwerker levert die in een gangbaar bestandsformaat, zoals CSV.
- Na die termijn verwijdert de Verwerker de persoonsgegevens uit de Dienst. Uit back-ups verdwijnen ze vanzelf als die back-ups verlopen (zie bijlage 1). Op verzoek bevestigt de Verwerker schriftelijk dat de gegevens zijn verwijderd.
- De Verwerker bewaart gegevens langer als de wet dat verplicht. Hij verwerkt ze dan alleen voor dat doel.
12. Aansprakelijkheid
Voor de aansprakelijkheid van partijen onder deze overeenkomst geldt artikel 14 van de algemene voorwaarden. Dit laat de aansprakelijkheid op grond van artikel 82 AVG tegenover betrokkenen onverlet.
13. Slotbepalingen
- Staat er in deze overeenkomst iets anders dan in de algemene voorwaarden over de verwerking van persoonsgegevens, dan gaat deze overeenkomst voor.
- Deze overeenkomst wijzigt op dezelfde manier als de algemene voorwaarden (artikel 17 daarvan). Een wijziging die de Verwerkingsverantwoordelijke niet benadeelt, zoals een nieuwe beveiligingsmaatregel, kan zonder aankondiging.
- Op deze overeenkomst is Nederlands recht van toepassing. Geschillen gaan naar de rechter die in de algemene voorwaarden staat.
Bijlage 1. Beveiligingsmaatregelen
Dit zijn de maatregelen die er nu zijn. De Verwerker heeft geen ISO- of andere certificering.
| Onderwerp | Maatregel |
|---|---|
| Scheiding tussen klanten | Elke klant heeft een eigen account. Alle gegevens zijn aan dat account gekoppeld en elke opvraging in de Dienst is beperkt tot het eigen account. Die scheiding wordt met geautomatiseerde tests gecontroleerd. |
| Toegang voor medewerkers van de klant | Iedere medewerker heeft een eigen login. Via Rollen & Rechten bepaalt de klant per medewerker welke onderdelen hij mag zien en wijzigen. De controle gebeurt op de server, niet alleen in het scherm. |
| Wachtwoorden | Wachtwoorden worden alleen gehasht opgeslagen (bcrypt, via Devise), nooit leesbaar. |
| Inlog van sporters | Sporters loggen in met een eigen, van medewerkers gescheiden login. Na 10 mislukte pogingen gaat de login een half uur op slot. |
| Versleuteling onderweg | Alle verbindingen met de Dienst lopen via HTTPS (TLS). |
| Versleuteling van sleutels | De toegangssleutels voor Mollie worden versleuteld in de database opgeslagen (Active Record Encryption). Andere geheime sleutels staan niet in de broncode maar worden bij het uitrollen apart ingespoten. |
| Hosting | De Dienst draait op servers van Hetzner in een datacenter in Falkenstein (Duitsland). Bestanden staan bij Amazon Web Services in Frankfurt. |
| Back-ups | [BACK-UPBELEID: hoe vaak, waar opgeslagen, hoe lang bewaard] |
| Wijzigingen in de software | Wijzigingen worden getest met een geautomatiseerde testsuite. Nieuwe functies staan eerst op een aparte ontwikkelomgeving voordat ze naar productie gaan. |
| Foutbewaking | Fouten in de Dienst worden automatisch gemeld aan de beheerder van de Verwerker, zodat problemen snel zichtbaar zijn. |
Open keuze: Vul het back-upbeleid in. In de code is geen geautomatiseerd back-upproces te vinden: er is één handmatige dump van 23-08-2026 en een script dat back-ups uit een Google Drive-map laadt, die map bestaat op deze machine niet (meer). Leg ook vast hoe lang serverlogs met IP-adressen bewaard blijven.
Bijlage 2. Subverwerkers
| Subverwerker | Wat | Waar |
|---|---|---|
| Hetzner Online GmbH | Hosting van de Dienst, de database en de wachtrij voor achtergrondtaken | Falkenstein, Duitsland |
| Amazon Web Services EMEA SARL | Opslag van bestanden, zoals logo's en geüploade bestanden (Amazon S3) | Frankfurt, Duitsland (eu-central-1) |
| Euromailing, [ENTITEIT EN VESTIGING EUROMAILING] | Verzenden van e-mail uit de Dienst, zoals uitnodigingen, wachtwoordherstel, facturen en berichten aan sporters, en het terugmelden van de afloop | [LAND VAN VERWERKING] |
| Slack Technologies (Salesforce) | Ontvangen van automatische foutmeldingen van de Dienst; die kunnen een e-mailadres, IP-adres of gebruikers-id bevatten | Verenigde Staten (EU-VS Data Privacy Framework) |
Diensten die de klant zelf kiest
Gebruikt de Verwerkingsverantwoordelijke de module Facturatie met betalingen via Mollie, dan koppelt hij zijn eigen Mollie-account aan de Dienst (Mollie Connect). Mollie B.V. (Amsterdam, Nederland) is dan geen subverwerker van de Verwerker: de Verwerkingsverantwoordelijke is zelf klant van Mollie en heeft daar een eigen overeenkomst. De Dienst geeft Mollie per betaling het bedrag, een omschrijving met het factuurnummer en interne kenmerken door. De betaalgegevens zelf vult de sporter in bij Mollie.