Verwerkersovereenkomst
Deze Verwerkersovereenkomst (“DPA”) maakt deel uit van de Servicevoorwaarden tussen Aweb Design SRL, CUI RO30874746, met statutaire zetel te Str. Crangasi, nr. 40, Bl. 11, Sc.1, Ap. 37 (“Verwerker”, “wij”), en de Klant (“Verwerkingsverantwoordelijke”, “u”). Zij is van toepassing wanneer wij in het kader van de levering van de Dienst persoonsgegevens namens de Klant verwerken, en weerspiegelt de vereisten van artikel 28 van Verordening (EU) 2016/679 (de “AVG”) en, waar van toepassing, de UK GDPR. Is de Klant zelf verwerker voor een externe verwerkingsverantwoordelijke, dan is deze DPA op back-to-backbasis van toepassing.
1. Rollen en toepassingsgebied
Voor persoonsgegevens van Eindklanten en andere betrokkenen die via de AI-widget en de Werkruimte worden verwerkt, is de Klant de verwerkingsverantwoordelijke (of verwerker voor zijn eigen verwerkingsverantwoordelijke) en treden wij op als verwerker (of subverwerker). Wij verwerken dergelijke persoonsgegevens uitsluitend op basis van gedocumenteerde instructies van de Klant — met inbegrip van de instructies die voortvloeien uit de configuratie en het normale gebruik van de Dienst — tenzij wij op grond van het Unierecht of het recht van een lidstaat tot handelen verplicht zijn, in welk geval wij de Klant vooraf informeren tenzij die wetgeving dit verbiedt. Wij stellen de Klant ervan in kennis indien een instructie naar ons oordeel inbreuk maakt op het gegevensbeschermingsrecht. Voor onze eigen account-, facturatie- en beveiligingsgegevens treden wij op als zelfstandig verwerkingsverantwoordelijke overeenkomstig ons Privacybeleid; die verwerking valt buiten deze DPA.
2. Onderwerp, duur, aard en doel
Het onderwerp, de duur, de aard en het doel van de verwerking, de soorten persoonsgegevens en de categorieën betrokkenen zijn vastgelegd in Bijlage I. De verwerking duurt voort gedurende de looptijd van de Servicevoorwaarden en gedurende elke aanvullende periode waarin wij op grond van deze DPA en het toepasselijke recht verplicht of gerechtigd zijn gegevens te bewaren.
3. Vertrouwelijkheid
Wij zorgen ervoor dat de tot het verwerken van de persoonsgegevens gemachtigde personen zich tot een passende geheimhoudingsplicht hebben verbonden en de gegevens uitsluitend verwerken voor zover dat nodig is om de Dienst te leveren.
4. Beveiliging van de verwerking
Rekening houdend met de stand van de techniek, de uitvoeringskosten en de aard, de omvang, de context en de doeleinden van de verwerking, alsook met de risico's voor personen, treffen wij passende technische en organisatorische maatregelen om een op het risico afgestemd beveiligingsniveau te waarborgen, overeenkomstig artikel 32 AVG. Die maatregelen zijn beschreven in Bijlage II en omvatten pseudonimisering en het maskeren van persoonsgegevens, versleuteling tijdens verzending (TLS) en in rust, toegangscontroles en meervoudige authenticatie, isolatie per klant, logging, back-ups en IP-anonimisering.
5. Subverwerkers
De Klant verleent ons algemene schriftelijke toestemming om subverwerkers in te schakelen voor de verwerking van persoonsgegevens ten behoeve van de levering van de Dienst. Onze huidige subverwerkers staan vermeld op https://account.ovebot.ai/nl/legal/sub-processors. Wij leggen elke subverwerker gegevensbeschermingsverplichtingen op die niet minder beschermend zijn dan die in deze DPA, en wij blijven jegens de Klant volledig aansprakelijk voor hun uitvoering. Wij stellen de Klant ten minste 30 dagen van tevoren in kennis van de toevoeging of vervanging van een subverwerker; de Klant kan binnen die termijn bezwaar maken op redelijke gegevensbeschermingsgronden, waarna partijen te goeder trouw naar een oplossing zoeken; bij gebreke daarvan kan de Klant het betrokken onderdeel van de Dienst beëindigen.
6. Rechten van betrokkenen
Rekening houdend met de aard van de verwerking verlenen wij de Klant, door middel van passende technische en organisatorische maatregelen en voor zover mogelijk, bijstand bij het beantwoorden van verzoeken van betrokkenen die hun rechten uit hoofdstuk III AVG uitoefenen (inzage, rectificatie, gegevenswissing, beperking van de verwerking, overdraagbaarheid van gegevens en bezwaar). De Dienst biedt zelfbedieningsfuncties waarmee Eindklanten hun eigen gesprek rechtstreeks kunnen downloaden of verwijderen. Ontvangen wij een verzoek dat betrekking heeft op de gegevens van de Klant, dan sturen wij het zonder onnodige vertraging door aan de Klant en reageren wij niet zelf, behalve op instructie van de Klant of wanneer de wet dit vereist.
7. Bijstand bij beveiliging, inbreuken en gegevensbeschermingseffectbeoordelingen
Rekening houdend met de aard van de verwerking en de ons ter beschikking staande informatie verlenen wij de Klant bijstand bij het nakomen van zijn verplichtingen uit hoofde van de artikelen 32 tot en met 36 AVG, met inbegrip van de beveiliging van de verwerking, de melding van inbreuken in verband met persoonsgegevens, gegevensbeschermingseffectbeoordelingen en voorafgaande raadpleging van de toezichthoudende autoriteit.
8. Melding van inbreuken in verband met persoonsgegevens
Wij stellen de Klant zonder onnodige vertraging in kennis nadat wij kennis hebben genomen van een inbreuk in verband met persoonsgegevens die de persoonsgegevens van de Klant treft, en in elk geval tijdig genoeg om de Klant in staat te stellen zijn eigen meldingstermijnen uit hoofde van de artikelen 33 en 34 AVG na te leven. De melding beschrijft, voor zover bekend, de aard van de inbreuk, de categorieën en het geschatte aantal betrokkenen en persoonsgegevensregisters in kwestie, de waarschijnlijke gevolgen en de genomen of voorgestelde maatregelen. Wij nemen redelijke stappen om de inbreuk te beperken en te verhelpen. Een dergelijke melding houdt geen erkenning van schuld of aansprakelijkheid in.
9. Internationale doorgiften
Persoonsgegevens worden hoofdzakelijk binnen de EU/EER verwerkt. Sommige subverwerkers (met name aanbieders van taalmodellen) zijn gevestigd in de Verenigde Staten. Wanneer persoonsgegevens buiten de EU/EER worden doorgegeven, is de doorgifte gedekt door een adequaatheidsbesluit, het EU-VS-gegevensprivacykader of de standaardcontractbepalingen van de Europese Commissie (Uitvoeringsbesluit (EU) 2021/914), samen met eventueel vereiste aanvullende maatregelen, en voor gegevens uit het Verenigd Koninkrijk door het UK Addendum / de IDTA. Kopieën van het betreffende doorgiftemechanisme zijn op verzoek beschikbaar.
10. Audits
Wij stellen de Klant alle informatie ter beschikking die nodig is om de nakoming van artikel 28 AVG aan te tonen, en maken audits, waaronder inspecties, door de Klant of een door hem gemachtigde onafhankelijke auditor mogelijk en dragen daaraan bij. Audits vinden plaats na redelijke voorafgaande kennisgeving, tijdens kantooruren, niet vaker dan eenmaal per jaar (tenzij een toezichthoudende autoriteit dit verlangt of na een inbreuk), onder geheimhouding en op een wijze die onze bedrijfsvoering niet verstoort. Wij kunnen aan een auditverzoek eerst voldoen door relevante certificeringen en rapporten te verstrekken.
11. Teruggave en verwijdering van gegevens
Bij beëindiging van de Dienst wissen wij, naar keuze van de Klant, alle namens de Klant verwerkte persoonsgegevens of geven wij deze terug, en wissen wij bestaande kopieën, tenzij het Unierecht of het recht van een lidstaat opslag voorschrijft. Wanneer onmiddellijke verwijdering niet praktisch uitvoerbaar is (bijvoorbeeld in back-ups), isoleren wij de gegevens van verdere verwerking en wissen wij deze in de gebruikelijke back-uprotatiecyclus. Daarnaast gelden gedurende de gehele looptijd geautomatiseerde bewaring en anonimisering volgens het op het abonnement gebaseerde bewaarschema en het door de Klant ingestelde retentievenster.
12. Verboden gegevens
De Klant mag via de Dienst geen bijzondere categorieën van persoonsgegevens (artikel 9 AVG), geen gegevens betreffende strafrechtelijke veroordelingen en strafbare feiten (artikel 10 AVG), geen door de overheid uitgegeven identificatienummers, betaalkaartnummers, inloggegevens, biometrische of genetische gegevens en geen precieze locatiegegevens indienen, en moet zijn widget zo configureren dat dergelijke gegevens niet worden opgevraagd of verzameld.
De chatinterface accepteert vrije tekstinvoer van Eindklanten, en geen van beide partijen kan voorkomen dat een Eindklant dergelijke gegevens uit eigen beweging prijsgeeft. Wij vragen niet om verboden gegevens, vereisen deze niet en verwerken ze niet bewust. Worden ze desondanks ingediend, dan passen wij de in onderdeel 4 en Bijlage II beschreven maskerings- en beveiligingsmaatregelen toe om de vastlegging ervan te beperken, en worden ze op grond van onderdeel 11 verwijderd of geanonimiseerd. Geautomatiseerde maskering detecteert gestructureerde patronen — e-mailadressen, telefoonnummers, IBAN's, nationale identificatienummers en betaalkaartnummers — en kan bijzondere categorieën van gegevens die in vrije tekst zijn uitgedrukt niet detecteren. Buiten die maatregelen aanvaarden wij geen verantwoordelijkheid voor verboden gegevens die een Eindklant besluit in te dienen, of die de Klant indient of laat indienen. Als verwerkingsverantwoordelijke blijft de Klant verantwoordelijk voor de aan Eindklanten verstrekte privacy-informatie en voor de rechtsgrondslag van de verwerking waartoe hij opdracht geeft.
Wordt een partij ermee bekend dat verboden gegevens zijn ingediend, dan stelt zij de andere partij daarvan zonder onnodige vertraging in kennis, en wissen wij de gegevens op instructie van de Klant.
13. Aansprakelijkheid en rangorde
De aansprakelijkheid van elke partij uit hoofde van deze DPA is onderworpen aan de beperkingen en uitsluitingen in de Servicevoorwaarden. In geval van tegenstrijdigheid geldt de volgende rangorde: (1) de standaardcontractbepalingen (voor zover van toepassing), (2) deze DPA, (3) de Servicevoorwaarden, (4) het Privacybeleid.
14. Toepasselijk recht
Op deze DPA zijn hetzelfde recht en dezelfde rechtsmacht van toepassing als op de Servicevoorwaarden (het recht van Roemenië), behoudens waar de standaardcontractbepalingen of dwingend gegevensbeschermingsrecht anders vereisen. Deze DPA is opgesteld in het Engels; vertalingen worden ter informatie verstrekt en bij tegenstrijdigheid prevaleert de Engelse versie.
Bijlage I — Details van de verwerking
- Onderwerp: levering van de Ovebot AI-klantinteractiedienst.
- Duur: de looptijd van de Servicevoorwaarden plus de toepasselijke bewaartermijnen.
- Aard en doel: het hosten, ontvangen, opslaan, maskeren, analyseren en verzenden van persoonsgegevens om de AI-chatassistent te laten werken, antwoorden en aanbevelingen te genereren, overdrachten naar een menselijke operator te routeren en bestellingen toe te schrijven ten behoeve van de analyses van de Klant.
- Categorieën betrokkenen: de websitebezoekers en Eindklanten van de Klant, en zijn Gebruikers.
- Categorieën persoonsgegevens: gespreksinhoud, IP-adres (na 90 dagen afgekapt), e-mailadres en bestelgegevens die in het overdrachtsformulier in de chat zijn verstrekt, identificatoren voor het volgen van bestellingen, aangeklikte productverwijzingen en pseudonieme cookie-identificatoren (ovebot_vid, ovebot_sid).
- Bijzondere categorieën: worden niet opgevraagd en niet bewust verwerkt — verboden op grond van onderdeel 12. Dergelijke gegevens die een Eindklant uit eigen beweging prijsgeeft, zijn onderworpen aan maskering en worden op grond van onderdeel 11 verwijderd of geanonimiseerd.
Bijlage II — Technische en organisatorische maatregelen
- Maskering van persoonsgegevens (e-mail, telefoon, IBAN, nationaal identificatienummer, kaartnummers) vóór opslag en vóór verzending naar het taalmodel.
- Versleuteling tijdens verzending (TLS) en versleuteling in rust van opgeslagen gegevens en back-ups.
- Databaseisolatie per klant en handmatige naamruimtescheiding van Redis-sleutels om lekken tussen klanten te voorkomen.
- Toegangscontrole, minimale rechten, meervoudige authenticatie en IP-toegangslijsten voor administratieve toegang.
- Anonimisering van IP-adressen na 90 dagen; gezouten hash-toeschrijvingssleutels worden na 90 dagen gewist.
- Op het abonnement gebaseerde bewaring met geautomatiseerde anonimisering van de gespreksinhoud wanneer het retentievenster verstrijkt.
- Ondertekende, strikt noodzakelijke first-party cookies (geen tracking door derden, geen fingerprinting).
- Audit-sporen van de bevestiging van toestemming en privacyverklaring en van gegevenswissing op grond van de AVG.
- Geplande opschoontaken, back-upprocedures met periodieke tests, logging en monitoring.
- Overeenkomsten met subverwerkers die gelijkwaardige verplichtingen opleggen.
Bijlage III — Subverwerkers
De actuele lijst van goedgekeurde subverwerkers, met hun doel, locatie en doorgiftewaarborgen, wordt bijgehouden op https://account.ovebot.ai/nl/legal/sub-processors en maakt deel uit van deze DPA.