Verwerkersovereenkomst
Deze verwerkersovereenkomst hoort bij de algemene voorwaarden en maakt daar onlosmakelijk deel van uit. Zij is van toepassing zodra je Cloudhuis gebruikt om persoonsgegevens te verwerken, en voldoet aan artikel 28 lid 3 van de AVG. Je hoeft haar dus niet apart te ondertekenen; wil je toch een ondertekend exemplaar voor je eigen dossier, mail dan info@awict.nl.
1. Partijen en rollen
Verwerker:
AW ICT, handelend onder de naam Cloudhuis
Rabroekenweg 49, 7942 LC Meppel, Nederland
KvK-nummer: 99436922
Privacyvragen: info@awict.nl
Verwerkingsverantwoordelijke: de klant — de natuurlijke persoon of rechtspersoon die met AW ICT een overeenkomst voor Cloudhuis heeft gesloten.
Jij bepaalt welke persoonsgegevens je in Cloudhuis verwerkt en met welk doel. Wij verwerken die gegevens uitsluitend in jouw opdracht. Voor onze eigen verwerkingen — je account, de facturatie en de beveiligingslogs — zijn wij zelf verwerkingsverantwoordelijke; daarop is de privacyverklaring van toepassing en niet deze overeenkomst.
2. Onderwerp, aard en duur van de verwerking
Onderwerp en aard: het hosten van jouw applicaties en projecten op een door ons beheerde server, het opslaan van de bijbehorende gegevens en databases, en het uitvoeren van AI-sessies waarin een agent op jouw verzoek code en bestanden aanmaakt of wijzigt.
Doel: het leveren van de dienst zoals beschreven in de algemene voorwaarden.
Duur: deze overeenkomst loopt zolang de onderliggende overeenkomst loopt, en eindigt zodra alle gegevens conform artikel 9 zijn teruggegeven of vernietigd.
3. Soorten persoonsgegevens en categorieën betrokkenen
Welke persoonsgegevens je in Cloudhuis zet, bepaal jij. Doorgaans gaat het om:
| Categorieën betrokkenen | Soorten persoonsgegevens |
|---|---|
| Gebruikers en bezoekers van jouw applicaties | Gegevens die jouw applicatie opslaat: bijvoorbeeld naam, e-mailadres, IP-adres, accountgegevens |
| Jouw medewerkers | Naam, e-mailadres en rol binnen het portaal |
| Betrokkenen die voorkomen in de inhoud van je prompts | Alles wat je zelf in een prompt of projectbestand zet |
Bijzondere persoonsgegevens. Cloudhuis is niet ontworpen voor de verwerking van bijzondere categorieën persoonsgegevens (zoals gegevens over gezondheid, ras, religie of strafrechtelijke gegevens) of burgerservicenummers. Wil je die toch verwerken, neem dan eerst contact met ons op, zodat we samen kunnen beoordelen of aanvullende maatregelen nodig zijn.
4. Instructies
Wij verwerken de persoonsgegevens uitsluitend op jouw schriftelijke instructie. Het gebruik van de dienst zoals beschreven in de algemene voorwaarden geldt als die instructie. Wij verwerken de gegevens niet voor eigen doeleinden, geven ze niet aan derden en gebruiken ze niet om AI-modellen te trainen.
Zijn wij op grond van een wettelijke verplichting toch verplicht te verwerken buiten jouw instructie om, dan melden wij dat vooraf aan je, tenzij die wet dat verbiedt.
Naar ons oordeel strijdige instructies melden wij onmiddellijk bij je.
5. Vertrouwelijkheid
Iedereen die onder ons gezag toegang heeft tot de persoonsgegevens, is tot geheimhouding verplicht. Toegang krijgen alleen de personen voor wie dat noodzakelijk is om de dienst te leveren of te ondersteunen.
6. Beveiliging (art. 32 AVG)
Wij treffen passende technische en organisatorische maatregelen, waaronder in elk geval:
- versleuteling van gegevens in transport (HTTPS met HSTS) en versleutelde opslag van prompts, sessieberichten, sessie-inhoud en MFA-geheimen;
- gehashte wachtwoorden en ondersteuning voor verplichte tweefactorauthenticatie;
- strikte scheiding tussen klantomgevingen, zodat de ene klant niet bij de gegevens van de andere kan;
- een auditlog van handelingen in het portaal en automatische blokkade van IP-adressen na herhaalde mislukte inlogpogingen;
- gevoelige commando's van AI-agenten worden geblokkeerd of vereisen expliciete goedkeuring;
- dagelijkse back-ups met een bewaartermijn van 14 dagen, en de mogelijkheid tot herstel naar een moment in de tijd;
- geautomatiseerde opschoning van gegevens die hun bewaartermijn hebben bereikt.
Wij evalueren deze maatregelen periodiek en mogen ze aanpassen, zolang het beschermingsniveau daarmee niet lager wordt.
7. Subverwerkers
Je geeft ons algemene toestemming om onderstaande subverwerkers in te schakelen. Met elk van hen hebben wij verplichtingen afgesproken die niet minder streng zijn dan die in deze overeenkomst.
| Subverwerker | Doel | Locatie |
|---|---|---|
| OpenRouter, Inc. en de door jou gekozen modelaanbieder | Uitvoeren van AI-sessies | Verenigde Staten en mogelijk andere landen buiten de EER |
| Mollie B.V. | Afhandelen van betalingen | Nederland (EER) |
Willen wij een nieuwe subverwerker inschakelen of een bestaande vervangen, dan melden wij dat minimaal 30 dagen van tevoren. Maak je binnen die termijn gemotiveerd bezwaar en komen we er samen niet uit, dan mag je de overeenkomst kosteloos opzeggen voor het deel dat de betreffende verwerking raakt.
8. Doorgifte buiten de EER
De inhoud van je prompts wordt bij het uitvoeren van een AI-sessie doorgegeven aan de door jou gekozen modelaanbieder. Die kan buiten de EER gevestigd zijn, met name in de Verenigde Staten. Voor die doorgifte steunen wij op de standaardcontractbepalingen van de Europese Commissie (art. 46 lid 2 sub c AVG).
Wil je geen enkele doorgifte buiten de EER, beperk dan de toegestane modellen van je organisatie tot aanbieders binnen de EER, of gebruik de AI-functionaliteit niet. Neem contact met ons op als je hierbij hulp wilt — dit is per klant instelbaar.
9. Teruggave en verwijdering
Na het einde van de overeenkomst verwijderen wij de persoonsgegevens, tenzij een wettelijke bewaarplicht zich daartegen verzet (zoals de fiscale bewaarplicht van 7 jaar voor de facturatie-administratie).
Je kunt tot 30 dagen na beëindiging een volledige export van je gegevens opvragen. Daarna verwijderen wij ze. Gegevens in back-ups verdwijnen automatisch zodra de betreffende back-up na 14 dagen vervalt.
10. Rechten van betrokkenen
Krijgen wij rechtstreeks een verzoek van een betrokkene over gegevens die wij voor jou verwerken (inzage, correctie, verwijdering, beperking, bezwaar of dataportabiliteit), dan handelen wij dat niet zelf af maar sturen wij het onverwijld naar je door.
Wij helpen je zo'n verzoek te beantwoorden met passende technische maatregelen, waaronder een volledige gegevensexport en de mogelijkheid gegevens te laten wissen of anonimiseren.
11. Datalekken
Ontdekken wij een inbreuk in verband met persoonsgegevens die jouw gegevens raakt, dan melden wij dat onverwijld en uiterlijk binnen 24 uur na ontdekking bij je, zodat jij binnen jouw wettelijke termijn van 72 uur bij de Autoriteit Persoonsgegevens kunt melden.
Onze melding bevat in elk geval de aard van de inbreuk, de betrokken categorieën en aantallen, de waarschijnlijke gevolgen en de maatregelen die wij hebben genomen. Wij melden niet zelf bij de toezichthouder of bij betrokkenen namens jou, tenzij we dat uitdrukkelijk afspreken — dat is jouw verantwoordelijkheid als verwerkingsverantwoordelijke.
12. Bijstand bij DPIA en voorafgaande raadpleging
Wij verlenen je redelijke bijstand bij een gegevensbeschermingseffectbeoordeling (DPIA) en bij een eventuele voorafgaande raadpleging van de Autoriteit Persoonsgegevens, voor zover die de door ons uitgevoerde verwerkingen betreft.
13. Controle en audit
Je mag maximaal eens per jaar controleren of wij ons aan deze overeenkomst houden. Wij stellen daartoe alle redelijkerwijs benodigde informatie beschikbaar. Wil je een audit ter plaatse of door een onafhankelijke externe auditor, dan kondig je die minimaal 30 dagen van tevoren aan; de auditor is aan geheimhouding gebonden en de audit verstoort onze bedrijfsvoering niet onnodig.
De kosten van de audit draag je zelf, tenzij daaruit een tekortkoming van onze kant blijkt — dan zijn de kosten voor ons en herstellen wij die tekortkoming onverwijld.
14. Aansprakelijkheid
Op deze overeenkomst is de aansprakelijkheidsregeling uit de algemene voorwaarden van toepassing. Die beperking geldt niet voor boetes of schade die het gevolg zijn van het feit dat wij in strijd met de AVG of met jouw rechtmatige instructies hebben gehandeld.
15. Toepasselijk recht
Op deze verwerkersovereenkomst is Nederlands recht van toepassing. Bij strijdigheid tussen deze overeenkomst en de algemene voorwaarden gaat deze verwerkersovereenkomst vóór, voor zover het de verwerking van persoonsgegevens betreft.