Verwerkersovereenkomst
Versie 1.4 — laatst bijgewerkt 24-8-2026
1. Partijen
Verwerker: Koldwerk. Verwerkingsverantwoordelijke: het installatiebedrijf met een actieve werkruimte.
2. Onderwerp
Verwerker verwerkt persoonsgegevens van eindklanten ten behoeve van de uitvoering van de SaaS-overeenkomst. Verwerker handelt uitsluitend op gedocumenteerde instructie van de Verwerkingsverantwoordelijke.
3. Duur en bewaartermijn
Deze overeenkomst loopt parallel aan het Koldwerk-abonnement. Bij beëindiging:
- 30 dagen grace-period voor data-export door Verwerkingsverantwoordelijke
- Daarna anonimisering van PII; audit-records (zonder identificeerbare informatie) blijven 7 jaar bewaard conform de fiscale bewaarplicht (art. 52 AWR) — ruimer dan de minimaal 5 jaar die BRL-100 en de F-gassenverordening (EU) 2024/573 art. 7 lid 2 zelf voorschrijven
- Verwerkingsverantwoordelijke kan vóór anonimisering schriftelijk om volledige verwijdering verzoeken; we informeren dan welke wettelijke bewaarverplichtingen prevaleren
4. Sub-processors
Verwerker mag sub-processors inschakelen volgens de lijst in deprivacyverklaring. Database is een managed Postgres provider in EU-regio (actuele provider opvraagbaar via privacy@koldwerk.nl). Wijzigingen worden 30 dagen vooraf aangekondigd; Verwerkingsverantwoordelijke kan bezwaar maken.
5. Beveiligingsmaatregelen
- AES-256-GCM encryptie at-rest voor PII
- TLS 1.3 in transit
- Argon2id wachtwoord-hashing
- Append-only audit-log
- Multi-tenant rij-niveau isolatie
- HSTS, CSP, security headers
- Periodieke security-reviews; voor Enterprise-klanten is een externe pentest opvraagbaar bij contract
6. Datalek-procedure
Verwerker meldt elk datalek binnen 24 uur na ontdekking aan de Verwerkingsverantwoordelijke met alle relevante details voor melding bij de AP (binnen 72 uur).
7. Audit-recht
Verwerkingsverantwoordelijke heeft het recht om jaarlijks een audit uit te voeren of een derde-partij audit-rapport (bv. ISO 27001) op te vragen.
8. Categorieën persoonsgegevens
- NAW-gegevens van eindklanten (bedrijf, KvK, adres, contactpersoon)
- Contactgegevens (naam, e-mail, telefoon)
- Installatie-specifieke data (locatie, serienummers, koudemiddel)
- Werkbon-historie inclusief handtekeningen en, indien van toepassing, de naam en rol van de ondertekenaar (bijvoorbeeld wanneer iemand namens de opdrachtgever tekent)
- Audit-log met alle wijzigingen (BRL-eis)
- Account-gegevens van gebruikers (login, rol, sessie-metadata)
- Spraaktranscripten en AI-gegenereerde suggesties bij werkbonnen — alleen indien Verwerkingsverantwoordelijke deze optionele functie heeft laten inschakelen (zie artikel 12)
- AI-hulp-chatvragen van gebruikers (Plus- en Enterprise-pakket) — bevat geen klant-, installatie- of werkbongegevens, alleen de vraag die de gebruiker zelf typt; niet bij Verwerkingsverant- woordelijke of Verwerker opgeslagen (zie artikel 12)
9. Categorieën betrokkenen
- Medewerkers van Verwerkingsverantwoordelijke (monteurs, administratie)
- Eindklanten van Verwerkingsverantwoordelijke (consument of zakelijk)
- Contactpersonen bij eindklanten (gebouwbeheerder, technische dienst)
10. Doorgifte buiten EER
Niet elke sub-processor is EU-gebonden — zie de regio-kolom in de tabel bij artikel 12. Voor een in de VS gevestigde sub-processor geldt een waarborg conform AVG hoofdstuk V: het EU-VS Data Privacy Framework waar de leverancier daarvoor gecertificeerd is, anders Standard Contractual Clauses. Verwerkingsverantwoordelijke wordt 30 dagen vooraf geïnformeerd over een wijziging in deze lijst en kan bezwaar maken.
11. Technische en organisatorische maatregelen (TOM)
- Toegangscontrole: Multi-factor authentication voor administratieve toegang; rol-gebaseerde permissies; auto-logout bij inactiviteit
- Logische toegang: Multi-tenant rij-niveau isolatie op database-niveau; geen cross-tenant data-toegang mogelijk
- Encryptie: AES-256-GCM at-rest, TLS 1.3 in-transit, Argon2id voor wachtwoord-hashing
- Audit-trail: Audit-log per tenant met actor (incl. HMAC-gehasht IP en user-agent), actie, entiteit en before/after-payload voor kritieke handelingen; elke rij hangt via een HMAC-SHA256-hash-chain aan de vorige, zelf te verifiëren door de Verwerkingsverantwoordelijke (OWNER-rol) via Instellingen → Audit-log. In de applicatielaag alleen aanvullend (geen schrijf-pad om regels te wijzigen), met een beperkt aantal gedocumenteerde interne uitzonderingen (PII-schoning bij anonimisering, intrekken van een mislukte cron-claim via een status-veld i.p.v. verwijderen). De keten geldt vanaf de ingangsdatum van deze functionaliteit, niet met terugwerkende kracht voor oudere regels.
- Back-up: Dagelijkse versleutelde back-ups, point-in-time-recovery op database-niveau
- Incident-response: Sentry voor real-time error-monitoring; 24u-meldplicht aan Verwerkingsverantwoordelijke bij datalek
- Pseudonimisering: Bij anonimisering na opzegging worden directe identifiers verwijderd of vervangen door pseudo-identifiers
12. Lijst van sub-processors
Verwerker maakt gebruik van de volgende sub-processors voor het leveren van de Koldwerk-dienst. De regio- en DPA-kolom geven de actuele stand weer; niet elke leverancier is EU-gebonden, en niet bij elke leverancier is de verwerkersovereenkomst al ondertekend — zie de kolom hieronder in plaats van één samenvattende belofte. Wijzigingen in deze lijst worden 30 dagen vooraf schriftelijk gemeld; Verwerkingsverantwoordelijke kan bezwaar maken.
| Sub-processor | Doel | Regio | DPA |
|---|---|---|---|
| Vercel | Hosting + edge-runtime + CDN | VS — gecertificeerd onder het EU-VS Data Privacy Framework | Sjabloon beschikbaar, ondertekening in gang |
| Managed Postgres provider | Database + back-ups | EU-regio (actuele provider opvraagbaar via privacy@koldwerk.nl) | Opvraagbaar via privacy@koldwerk.nl |
| Resend | Transactionele e-mail (magic-link, werkbon-PDF naar klant, reminders) | VS | Sjabloon beschikbaar, ondertekening in gang |
| Mollie | Betalingsverwerking (iDEAL, SEPA) | Amsterdam (NL) — EU | Getekend |
| Sentry | Error-monitoring (geen PII — gefilterd vóór verzending) | VS | Sjabloon beschikbaar, ondertekening in gang |
| Plausible Analytics | Privacy-friendly bezoekersstatistieken (geen cookies, geen PII) | EU | Getekend |
| Cloudflare R2 | Bestandsopslag (werkbon-foto's, bijlagen) | EU — zie /privacy | Sjabloon beschikbaar, ondertekening in gang |
| Deepgram | Spraak-naar-tekst — optioneel, alleen bij geactiveerde spraak-naar-werkbon-functie (pilot, standaard uit) | VS — SCC's (Deepgram biedt een DPA met SCC's aan) | Getekend |
| Anthropic | AI-verwerking van werkbon-tekst — optioneel, alleen bij geactiveerde spraak-naar-werkbon- en/of schrijf-/consistentiecontrole-functie (pilot, standaard uit); én AI-hulp-chatvragen (Plus- en Enterprise-pakket, zie AI_HULP_ENABLED) | VS — SCC's (automatisch onderdeel van Anthropic's Commercial Terms of Service); Anthropic neemt daarnaast deel aan het EU-VS Data Privacy Framework | Getekend |
Laatste wijziging sub-processor-lijst: 24-8-2026. Actuele DPA-status per sub-processor opvraagbaar via privacy@koldwerk.nl.