Verwerkersovereenkomst (DPA)
Vertaling uitsluitend ter informatie — Dit is een vertaling die uitsluitend ter informatie wordt verstrekt. In geval van afwijkingen is uitsluitend de Franse versie juridisch bindend.
Deze Data Processing Agreement (hierna de "DPA" of de "Overeenkomst") vormt een aanvulling op de Algemene Verkoop- en Gebruiksvoorwaarden van SYNAPTIIK overeenkomstig artikel 28 van Verordening (EU) 2016/679 (AVG).
Zij regelt de verwerking van persoonsgegevens door SYNAPTIIK (hierna "de Verwerker" of "SYNAPTIIK") namens de professionele klant die het platform gebruikt (hierna "de Verwerkingsverantwoordelijke" of "de Klant").
De Overeenkomst wordt geacht te zijn aanvaard bij het afsluiten van het abonnement (clickwrap) voor de plannen Solo en Studio, en wordt gehecht aan het elektronisch ondertekende contract (Yousign) voor de plannen Agence en Agence Scale.
Artikel 1 — Definities
De begrippen "persoonsgegevens", "verwerking", "verwerkingsverantwoordelijke", "verwerker", "betrokkene", "inbreuk in verband met persoonsgegevens" en "toezichthoudende autoriteit" hebben de betekenis zoals gedefinieerd in artikel 4 van de AVG.
Artikel 2 — Voorwerp, aard en doeleinden van de verwerking
De Verwerker is gemachtigd om, namens de Verwerkingsverantwoordelijke, de persoonsgegevens te verwerken die noodzakelijk zijn voor het uitvoeren van de volgende diensten:
- hosting van gebruikersaccounts (klanten, medewerkers, gasten);
- beheer van projecten, briefings, shootplannen, opleveringen;
- facturering en incasso aan tenant-zijde (subfacturering aan de eindklant);
- AI-assistentie Leeza — Niveau 1 (accountgeheugen) en Niveau 2 (geanonimiseerd opt-in leren, k-anonimiteit ≥ 5);
- productanalyse (PostHog EU Cloud) onder voorbehoud van toestemming van de eindgebruikers;
- elektronische ondertekening van documenten via Yousign;
- transactionele e-mailmeldingen (Resend).
Het algemene doel is het beschikbaar stellen van de SaaS-dienst SYNAPTIIK overeenkomstig de Verkoopvoorwaarden. De Verwerker verwerkt gegevens uitsluitend op basis van gedocumenteerde instructies van de Verwerkingsverantwoordelijke.
Artikel 3 — Duur
De Overeenkomst treedt in werking op de datum van het afsluiten van het abonnement en blijft van kracht gedurende de gehele looptijd van het abonnement.
Artikel 4 — Categorieën van gegevens en betrokkenen
Categorieën van betrokkenen:
- professionele gebruikers (fotografen, videografen, dronepiloten, tenantbeheerders);
- interne medewerkers van de tenants (loondienstpersoneel, freelance gasten);
- eindklanten (rechtspersonen en/of natuurlijke personen die de diensten ontvangen);
- incidentele gasten (gastenportaal, magic links).
Categorieën van gegevens:
- identificatie (naam, e-mail, telefoon);
- professionele gegevens (ondernemingsnummer, rol, bedrijf, portfolio);
- geproduceerde inhoud (foto's, video's, documenten, EXIF-metadata);
- facturatiegegevens (diensten, bedragen, via Stripe getokeniseerde betaalmiddelen);
- technische gegevens (logs, IP-adressen, user-agent, apparaat-ID);
- interacties met AI Leeza (verzoeken, antwoorden, feedback).
Artikel 5 — Subverwerkers
De Verwerkingsverantwoordelijke machtigt de Verwerker om gebruik te maken van de subverwerkers vermeld in het Privacybeleid §4 (Vercel, Supabase, Stripe, Backblaze, Anthropic, Resend, PostHog, Better Stack, Yousign, Brevo, Cloudflare, Google Workspace, reCAPTCHA/hCaptcha).
Elke wijziging van subverwerker wordt ten minste 30 dagen voor de daadwerkelijke inwerkingtreding aan de Verwerkingsverantwoordelijke meegedeeld, via publicatie op de privacypagina en per e-mail voor de plannen Agence en Agence Scale. De Verwerkingsverantwoordelijke kan binnen deze termijn een gemotiveerd bezwaar indienen; bij gebreke daarvan wordt de wijziging geacht te zijn aanvaard.
Artikel 6 — Verplichtingen van de Verwerker
De Verwerker verbindt zich ertoe:
- gegevens uitsluitend te verwerken overeenkomstig de gedocumenteerde instructies van de Verwerkingsverantwoordelijke (waarbij deze Voorwaarden en het normale gebruik van het platform als zodanige instructies gelden);
- ervoor te zorgen dat personen die gemachtigd zijn om gegevens te verwerken zich verbinden tot geheimhouding (geheimhoudingsverklaring ondertekend door medewerkers van SYNAPTIIK);
- alle passende technische en organisatorische maatregelen te nemen (art. 32 AVG), nader uitgewerkt in artikel 7 van deze Overeenkomst;
- de Verwerkingsverantwoordelijke bij te staan bij het nakomen van diens verplichtingen (beantwoording van rechten van betrokkenen, effectbeoordelingen, voorafgaande raadpleging van de autoriteit, melding van inbreuken);
- de Verwerkingsverantwoordelijke de informatie te verstrekken die nodig is om aan te tonen dat aan de verplichtingen van art. 28 wordt voldaan;
- een regel van k-anonimiteit ≥ 5 toe te passen op alle geaggregeerde gegevens die mogelijk aan een subverwerker worden doorgegeven voor productverbetering, bovenop de standaard pseudonimiseringsmaatregelen.
Artikel 7 — Beveiligingsmaatregelen
- TLS 1.2+-versleuteling tijdens verzending;
- AES-256-versleuteling in rust (database, objectopslag, back-ups);
- optionele multi-factor authenticatie voor Solo/Studio, verplicht voor Agence;
- RBAC-toegangscontrole, tenant-gescopede Supabase Row-Level Security;
- logging van adminacties met een bewaartermijn van 12 maanden;
- automatische back-ups met driemaandelijks geteste restauratie;
- periodieke penetratietests (minimaal jaarlijks);
- monitoring van CVE-kwetsbaarheden en patchbeheer met interne SLA van 72u (kritiek) / 7 dagen (hoog).
Artikel 8 — Rechten van betrokkenen
De Verwerker verleent technische en organisatorische bijstand aan de Verwerkingsverantwoordelijke om te reageren op verzoeken tot uitoefening van rechten (art. 15 t/m 22 AVG). Een endpoint /api/legal/export-rgpd maakt een gestructureerde export van gegevens mogelijk (JSON + CSV + binaire media).
Wanneer de Verwerker rechtstreeks een verzoek van een betrokkene ontvangt, geeft hij dit onverwijld (uiterlijk binnen 48 uur) door aan de Verwerkingsverantwoordelijke.
Artikel 9 — Bewaartermijn en teruggave
Bij beëindiging van het abonnement bewaart de Verwerker de gegevens 90 dagen als veiligheidstermijn (mogelijkheid tot reactivering, verhaal). Na deze termijn worden de gegevens gewist, behoudens wettelijke verplichting (facturen worden 10 jaar bewaard door de boekhouder/fiscus).
De Verwerkingsverantwoordelijke beschikt te allen tijde en gedurende de 90 dagen na beëindiging over een recht op volledige export van de gegevens, in een gestructureerd en machineleesbaar formaat.
Artikel 10 — Melding van inbreuken
In geval van een inbreuk in verband met persoonsgegevens meldt de Verwerker dit binnen 48 uur na kennisname aan de Verwerkingsverantwoordelijke, zodat deze de toezichthoudende autoriteit kan informeren binnen de door art. 33 AVG voorgeschreven termijn van 72 uur.
De melding omvat: de aard van de inbreuk, de categorieën en het geschatte aantal betrokken personen, de categorieën en de geschatte omvang van de gegevens, de waarschijnlijke gevolgen, de genomen of voorgestelde maatregelen.
Artikel 11 — Continuïteit van de dienst
De Verwerker heeft een gedocumenteerd continuïteitsplan ingevoerd dat onder meer betrekking heeft op:
- de tijdelijke of definitieve onbeschikbaarheid van zijn bestuurder (notarieel vastgelegd toekomstig beschermingsmandaat, art. 477 van het Franse Burgerlijk Wetboek);
- de back-up en het herstel van kritieke toegangen via een notarieel escrow (infrastructuurgeheimen, broncode, back-ups);
- de aanwijzing van een vertrouwenspersoon die bevoegd is om de exploitatie voort te zetten of de overdracht aan een opvolger te organiseren.
In geval van een groot incident dat de continuïteit van de dienst gedurende meer dan 30 opeenvolgende dagen in gevaar brengt, verbindt de Verwerker zich ertoe:
- de Verwerkingsverantwoordelijke binnen 72 uur te informeren;
- de volledige export van de gegevens binnen 15 werkdagen mogelijk te maken;
- de veilige verwijdering van de gegevens overeenkomstig artikel 9 te waarborgen indien de dienst niet kan worden hervat.
De Verwerkingsverantwoordelijke beschikt over een recht op beëindiging zonder opzegtermijn of boete in geval van bevestigd onvermogen van de Verwerker om de dienst in stand te houden.
Publieke samenvatting van het plan: /legal/continuity.
Artikel 12 — Audit
De Verwerkingsverantwoordelijke heeft het recht om de naleving van de Overeenkomst door de Verwerker te laten auditeren. De audit wordt maximaal eenmaal per jaar uitgevoerd, door een onafhankelijke auditor, met een opzegtermijn van 30 dagen, op eigen kosten, en op een wijze die de bedrijfsvoering niet verstoort.
Bestaande rapporten van certificeringen door derden (SOC 2 van belangrijke subverwerkers, AVG-certificeringen, recente pentests) kunnen naar keuze van de Verwerkingsverantwoordelijke worden verstrekt in plaats van een audit ter plaatse.
Artikel 13 — Doorgiften buiten de EU
Doorgiften buiten de Europese Unie worden geregeld door de modelcontractbepalingen (besluit 2021/914) en, wanneer de subverwerker gecertificeerd is, door het EU-VS Data Privacy Framework (besluit 2023/1795). Aanvullende maatregelen (versleuteling, pseudonimisering) worden systematisch toegepast.
Artikel 14 — Toepasselijk recht en bevoegde rechter
Deze Overeenkomst wordt beheerst door Frans recht. Elk geschil met betrekking tot de uitlegging of uitvoering ervan valt, bij gebreke van een minnelijke schikking, onder de exclusieve bevoegdheid van de rechtbanken van Bourg-en-Bresse (Frankrijk).