VenduSys
Home/Juridisch·DPA
Juridisch · DPA

Aanvulling inzake gegevensverwerking.

Wanneer u VenduSys gebruikt om persoonsgegevens namens uw eindgebruikers te verwerken, treden wij op als uw verwerker. In deze verwerkersovereenkomst worden de voorwaarden vastgelegd — met inbegrip van subverwerkers, beveiliging en internationale doorgiften.

Versie
2026.04
Van kracht
18 april 2026
Entiteit
VenduSys SAS · 75002 Parijs · Frankrijk · SIREN 9XX XXX XXX
Contact
legal@VenduSys.com

1. Functies

U bent de verwerkingsverantwoordelijke van de persoonsgegevens die via de Diensten worden verwerkt. VenduSys treedt namens u op als verwerker. Indien VenduSys nog andere verwerkers („subverwerkers“) inschakelt, gebeurt dit met uw toestemming en in overeenstemming met deze DPA.

2. Onderwerp en looptijd

Het onderwerp betreft de verwerking van persoonsgegevens met het oog op het verlenen van de Diensten. De looptijd is de duur van de onderliggende overeenkomst, vermeerderd met eventuele wettelijk voorgeschreven bewaartermijnen.

3. Categorieën van gegevens en betrokkenen

Categorieën gegevens: identificatiegegevens, contactgegevens, transactiegegevens, accountgegevens en alle andere persoonsgegevens die u via de Diensten verwerkt. Categorieën betrokkenen: uw eindgebruikers, partners, werknemers en alle andere natuurlijke personen van wie u gegevens verwerkt.

4. Instructies

Wij verwerken persoonsgegevens uitsluitend op basis van uw gedocumenteerde instructies — met inbegrip van de instructies die zijn vastgelegd in de overeenkomst, uw configuratie van de Diensten en eventuele latere schriftelijke instructies. Wij zullen u op de hoogte stellen indien een instructie naar onze mening in strijd is met de toepasselijke wetgeving.

5. Beveiligingsmaatregelen

We nemen technische en organisatorische maatregelen die in verhouding staan tot het risico, waaronder:

  • TLS 1.3 tijdens verzending, AES-256 bij opslag, versleutelingssleutels per tenant.
  • SSO + MFA voor alle medewerkers, op rollen gebaseerde toegang met zo min mogelijk rechten.
  • SAST/SCA in CI, verplichte codecontrole, controle van afhankelijkheden bij elke PR.
  • Jaarlijks gecontroleerd volgens SOC 2 Type II, ISO 27001 in voorbereiding.
  • Jaarlijkse externe penetratietest, intern bug-bounty-programma.
  • Gedocumenteerde reactie op incidenten met een meldingstermijn van 72 uur.

Raadpleeg de pagina ‘Beveiliging’ voor het volledige overzicht van de instellingen.

6. Subverwerkers

U machtigt VenduSys om de hieronder vermelde subverwerkers in te schakelen. Wij zullen u 30 dagen van tevoren op de hoogte stellen voordat wij een subverwerker toevoegen of vervangen, en u kunt hiertegen bezwaar maken op grond van redelijke overwegingen inzake gegevensbescherming.

  • Vercel Inc. — frontend-hosting · regio’s in de VS en de EU.
  • Supabase — Postgres & opslag · EU (Parijs, Frankfurt).
  • Amazon Web Services — rekenkracht en objectopslag · EU.
  • Cloudflare — edge- en DDoS-bescherming · Wereldwijd.
  • Sentry — foutmonitoring · EU.
  • Linear — issue tracking · VS.
  • Slack — interne communicatie · VS.
  • Postmark — transactionele e-mail · VS (ook beschikbaar in de EU).

7. Internationale overboekingen

Gegevens worden standaard binnen de EU opgeslagen. Doorgifte buiten de EER vindt plaats op basis van standaardcontractbepalingen (module 2 of 3, al naar gelang het geval) in combinatie met aanvullende maatregelen. Klanten met een Scale- of Enterprise-abonnement kunnen de verwerking aan een specifieke regio koppelen.

8. Verzoeken van betrokkenen

Wij zullen u op redelijke wijze bijstaan bij het reageren op verzoeken van betrokkenen (inzage, rectificatie, verwijdering, overdraagbaarheid, beperking, bezwaar). Wij zullen u op de hoogte stellen als wij een verzoek ontvangen dat betrekking heeft op uw gegevens, en zullen hierop niet reageren zonder uw instructies.

9. Incidenten

Wij zullen u zonder onnodige vertraging, en in ieder geval binnen 72 uur nadat wij hiervan kennis hebben genomen, op de hoogte stellen van een inbreuk op de beveiliging van persoonsgegevens die betrekking heeft op uw gegevens. De kennisgeving bevat de beschikbare informatie over de aard, de omvang, de waarschijnlijke gevolgen en de genomen maatregelen.

10. Controles

U kunt controleren of wij deze DPA naleven. In de praktijk voldoen wij aan onze auditverplichtingen door middel van (a) het jaarlijkse SOC 2 Type II-rapport en (b) een schriftelijke vragenlijst. Audits ter plaatse vinden uitsluitend plaats bij wezenlijke bezwaren, maximaal één keer per jaar, met een redelijke voorafgaande kennisgeving.

11. Verwijdering en teruggave

Na beëindiging kunt u de klantgegevens gedurende 30 dagen exporteren via de gedocumenteerde exporttools. 90 dagen na beëindiging zullen wij de klantgegevens verwijderen of anonimiseren, tenzij de wet voorschrijft dat deze moeten worden bewaard.

12. Aansprakelijkheid en overige bepalingen

Deze DPA maakt deel uit van de onderliggende overeenkomst en valt onder de aansprakelijkheidsbeperkingen daarvan. In geval van tegenstrijdigheid tussen de DPA en de overeenkomst is de DPA doorslaggevend voor aangelegenheden op het gebied van gegevensbescherming.

13. Contact

Vragen over de DPA: privacy@vendusys.com. Statutaire zetel: VenduSys SAS, 75002 Parijs, Frankrijk.


Versie 2026.04 · Van kracht vanaf 18 april 2026 · VenduSys SAS · 75002 Parijs · Frankrijk

Heeft u vragen over dit document?

Ons juridische team reageert binnen 5 werkdagen.
legal@VenduSys.com →