Terug naar home

Laatst bijgewerkt: 11 juli 2026

1. Toepassingsgebied en rollen

Deze Verwerkersovereenkomst ("VOK") wordt gesloten tussen jou (de "Verwerkingsverantwoordelijke") en Vaizy B.V. (de "Verwerker"), en maakt deel uit van de Gebruiksvoorwaarden. De Verwerkingsverantwoordelijke bepaalt de doeleinden en middelen van de verwerking van persoonsgegevens. Vaizy treedt op als Verwerker en verwerkt persoonsgegevens uitsluitend ten behoeve van de levering van de Dienst en op gedocumenteerde instructies van de Verwerkingsverantwoordelijke.

2. Onderwerp en duur

Onderwerp: verwerking van persoonsgegevens die via het Vaizy-platform worden ingediend in het kader van de Dienst, waaronder projectgegevens, teamdata, financiële invoer, risicodata en AI-gespreksinhoud. Duur: deze VOK is van kracht gedurende de looptijd van de Gebruiksvoorwaarden en totdat alle persoonsgegevens zijn verwijderd of teruggegeven.

3. Aard en doel van de verwerking

Verwerkingsactiviteiten omvatten: — Opslag en bevraging van project-, mijlpaal-, team-, financiële en risicodata in Supabase (PostgreSQL) — AI-assistentie: prompts en relevante projectcontext worden via een beveiligde server-side gateway naar OpenAI gestuurd voor AI-antwoorden — Authenticatie en toegangsbeheer via Supabase Auth — Content delivery van gecachede statische bestanden via Bunny.net — Betalingsverwerking en abonnementsfacturatie via Mollie — Transactionele en productgerelateerde e-mail, waaronder meldingen over accounts en applicatie-updates, via Lettermint (SMTP) — Gebruiks- en prestatieanalytics via PostHog — Beveiligingsmonitoring, auditlogging en systeembeheer

4. Categorieën betrokkenen

Persoonsgegevens kunnen betrekking hebben op de volgende categorieën betrokkenen: — Medewerkers en contractors van de Verwerkingsverantwoordelijke die toegang hebben tot het platform — Projectstakeholders en teamleden wiens gegevens in het platform zijn ingevoerd — Alle andere personen wiens persoonsgegevens door de Verwerkingsverantwoordelijke worden ingediend

5. Soorten persoonsgegevens

Verwerkte persoonsgegevens kunnen omvatten: — Identificatoren: naam, e-mailadres, functietitel — Accountgegevens: authenticatiegegevens, profielinformatie — Operationele gegevens: projectrecords, mijlpaalstatus, teamtoewijzingen, uurtarieven, wekelijkse uren, financiële invoer, risicorecords — AI-interactiedata: prompts, context en gespreksgeschiedenis ingediend bij de AI-assistent — Gebruiks- en logdata: toegangstijdstempels, IP-adressen, authenticatiegebeurtenissen

6. Verplichtingen van de Verwerker

Vaizy zal: — Persoonsgegevens alleen verwerken op gedocumenteerde instructies van de Verwerkingsverantwoordelijke — Waarborgen dat medewerkers met toegang tot persoonsgegevens zijn gebonden aan passende geheimhoudingsverplichtingen — Passende technische en organisatorische maatregelen treffen (zie artikel 9) — Geen subverwerkers inschakelen zonder voorafgaande toestemming (algemene toestemming verleend in artikel 7) — De Verwerkingsverantwoordelijke bijstaan bij AVG-verplichtingen, waaronder rechten van betrokkenen, DPIA's en datalekken — De Verwerkingsverantwoordelijke onverwijld op de hoogte stellen van een datalek — Bij beëindiging alle persoonsgegevens verwijderen of teruggeven naar keuze van de Verwerkingsverantwoordelijke

7. Subverwerkers

De Verwerkingsverantwoordelijke verleent algemene toestemming voor de inschakeling van subverwerkers om de Dienst te leveren. De actuele lijst van subverwerkers, met details over wat elke subverwerker verwerkt en waar gegevens worden behandeld, wordt bijgehouden op vaizy.com/subprocessors. Vaizy zorgt ervoor dat elke subverwerker is gebonden aan gegevensbeschermingsverplichtingen die minstens even beschermend zijn als die in deze VOK. Vaizy meldt voorgenomen wijzigingen in subverwerkers 14 dagen van tevoren, zodat de Verwerkingsverantwoordelijke bezwaar kan maken voordat een nieuwe subverwerker persoonsgegevens gaat verwerken. Neem voor wijzigingsmeldingen contact op via hello@vaizy.com.

8. Internationale gegevensdoorgiften

Waar persoonsgegevens buiten de Europese Economische Ruimte (EER) worden doorgegeven, baseert Vaizy zich op: — Standaardcontractbepalingen (SCC's) vastgesteld door de Europese Commissie (voor doorgiften naar OpenAI in de VS) — Adequaatheidsbesluiten waar van toepassing Vaizy maakt bij voorkeur gebruik van EU-regio-infrastructuur. Doorgiften naar OpenAI verlopen via gecontroleerde server-side gateways onder OpenAI's enterprise verwerkingsvoorwaarden.

9. Gegevenslocatie en jurisdictie

Vaizy B.V. is een Nederlandse vennootschap die is opgericht en actief is binnen de Europese Unie. Dit heeft de volgende gevolgen voor de datasoevereiniteit: Gegevensopslag: Alle klantdata wordt opgeslagen in Supabase-infrastructuur in de EU-regio (Frankfurt). Er worden geen klantgegevens opgeslagen in of doorgestuurd via datacenters buiten de Europese Economische Ruimte, behalve waar Standaardcontractbepalingen van toepassing zijn op beperkte overdrachten via subverwerkers (zie artikel 7). Regulerende jurisdictie: Vaizy B.V. is onderworpen aan Nederlands recht en EU-regelgeving, waaronder de AVG. Vaizy is niet opgericht naar Amerikaans recht en is niet rechtstreeks onderworpen aan de Amerikaanse CLOUD Act (Clarifying Lawful Overseas Use of Data Act). Amerikaanse CLOUD Act: De CLOUD Act stelt Amerikaanse autoriteiten in staat om in de VS gevestigde bedrijven te verplichten data uit te leveren, ongeacht waar die data is opgeslagen. Omdat Vaizy B.V. geen Amerikaanse entiteit is en geen data-infrastructuur beheert onder Amerikaanse jurisdictie, is dit mechanisme niet van toepassing op klantdata die door Vaizy wordt beheerd. Noot: OpenAI LLC (een Amerikaanse entiteit) wordt ingezet als subverwerker voor AI-assistentverwerking op basis van Standaardcontractbepalingen van de Europese Commissie. Als Vaizy kennis krijgt van een juridisch bindend overheidsverzoek dat klantdata betreft, zal Vaizy de Verwerkingsverantwoordelijke hiervan op de hoogte stellen voor zover de wet dit toestaat. Bevoegde autoriteit: Elk rechtmatig verzoek om toegang tot klantdata van Vaizy moet verlopen via het toepasselijke EU/Nederlandse rechtsstelsel. Vaizy zal verzoeken die zij onrechtmatig of onevenredig acht betwisten voor zover de wet dit toestaat.

10. Technische en organisatorische maatregelen

Vaizy treft de volgende beveiligingsmaatregelen: — Versleuteling tijdens overdracht: TLS 1.2+ voor alle API- en databaseverbindingen — Versleuteling in rust: beheerd door Supabase voor opgeslagen data — Row Level Security (RLS): afgedwongen op alle databasetabellen — Rolgebaseerde toegangscontrole (RBAC) binnen de applicatie — Multi-factor authenticatie (MFA/TOTP) via Supabase Auth — Server-side sleutelbeheer: API-sleutels en providercredentials opgeslagen in serverbeheerde secrets — Productiehardening: productiebuilds en databasetoegangspaden worden beoordeeld en gehard om onbedoelde blootstelling en veelvoorkomende configuratierisico's te beperken — Beveiligingsheaders: HSTS, X-Frame-Options DENY, X-Content-Type-Options nosniff — Authenticatiegebeurtenissen worden gelogd en gemonitord

11. Rechten van betrokkenen

Vaizy zal de Verwerkingsverantwoordelijke ondersteunen bij het beantwoorden van verzoeken van betrokkenen voor inzage, rectificatie, verwijdering, overdraagbaarheid, beperking en bezwaar binnen de door de AVG vereiste termijnen. Waar technisch mogelijk is zelfservice gegevenswissing beschikbaar binnen het platform. Voor overige verzoeken: hello@vaizy.com.

12. Audits en compliance-verificatie

Op redelijk schriftelijk verzoek verstrekt Vaizy informatie die nodig is om naleving van deze VOK aan te tonen. Audits door de Verwerkingsverantwoordelijke zijn toegestaan mits: minimaal 30 dagen voorafgaande kennisgeving, overeenstemming over scope en timing, vertrouwelijkheidsverplichtingen, en vergoeding van Vaizy's redelijke kosten. Audits mogen de normale bedrijfsvoering niet verstoren.

13. Melding van datalekken

Bij een datalek zal Vaizy: — De Verwerkingsverantwoordelijke onverwijld (en waar mogelijk binnen 72 uur) op de hoogte stellen — Relevante details verstrekken: aard van het lek, categorieën en geschat aantal betrokkenen, waarschijnlijke gevolgen, en genomen of voorgestelde maatregelen — Samenwerken bij de meldingsplicht van de Verwerkingsverantwoordelijke

14. Verwijdering en teruggave van gegevens

Bij beëindiging van de overeenkomst zal Vaizy naar keuze van de Verwerkingsverantwoordelijke: — Alle persoonsgegevens binnen 90 dagen na accountsluiting verwijderen, of — Persoonsgegevens teruggeven in een gestructureerd, machineleesbaar formaat Vaizy bewaart persoonsgegevens alleen voor zover wettelijk vereist, voor de minimaal vereiste periode.

15. Aansprakelijkheid

De aansprakelijkheid van elke partij onder deze VOK is onderworpen aan de beperkingen in de Gebruiksvoorwaarden. Waar beide partijen aansprakelijk zijn voor dezelfde schade, wordt de aansprakelijkheid verdeeld naar rato van ieders verantwoordelijkheid.

16. Toepasselijk recht

Op deze VOK is Nederlands recht van toepassing. Geschillen worden voorgelegd aan de bevoegde rechter in Amsterdam, Nederland.

17. Contact

Voor vragen over deze VOK, verzoeken van betrokkenen, subverwerkerlijsten of compliance-verificatie: Vaizy B.V. hello@vaizy.com vaizy.com/dpa

Wil je het overzicht in gewone taal van waar je data staat en hoe we die beschermen?

Bezoek ons Trust Centre