Verwerkersovereenkomst (Data Processing Agreement)
Versie: 1.1, datum: 16 juli 2026
Aankondiging sub-verwerkers (artikel 5.2) — met versie 1.1 (16 juli 2026) is artikel 13 (AI-assistentie, "Proofy") toegevoegd en is Bijlage 3 gewijzigd: Anthropic, PBC is opgenomen als sub-verwerker (AI-taalmodel; zero data retention, geen modeltraining op Klantdata) en de dienst van Vercel, Inc. is uitgebreid met een AI-gateway voor het routeren van AI-verzoeken. Klantdata wordt uitsluitend aan deze AI-sub-verwerkers verstrekt wanneer een Gebruiker een AI-functie actief gebruikt. Bezwaar maken kan op grond van artikel 5.2 via support@proofwise.nl. De vorige versie (1.0) blijft beschikbaar in het archief.
Deze Verwerkersovereenkomst maakt onlosmakelijk deel uit van de Overeenkomst tussen E&Y Holding B.V. (“Proofwise”, “Verwerker”) en Klant (“Verwerkingsverantwoordelijke”) inzake het gebruik van het Proofwise-platform, en wordt aanvaard bij het aangaan van de Overeenkomst.
Artikel 1 — Rolverdeling en voorwerp
1.1 Bij het gebruik van het Platform verwerkt Proofwise persoonsgegevens die Klant in het Platform invoert (waaronder gegevens in verwerkingsregisters, incidentdossiers, leveranciersregisters en CDD-/cliëntdossiers). Voor deze verwerkingen is Klant verwerkingsverantwoordelijke en Proofwise verwerker in de zin van artikel 4 AVG.
1.2 Voor persoonsgegevens die Proofwise voor eigen doeleinden verwerkt (waaronder accountgegevens van Gebruikers, facturatie- en betaalgegevens en gebruiksstatistieken) is Proofwise zelfstandig verwerkingsverantwoordelijke; daarop is de privacyverklaring van Proofwise van toepassing, niet deze Verwerkersovereenkomst.
1.3 Indien Klant het Platform in consultant-modus gebruikt ten behoeve van eigen opdrachtgevers, staat Klant ervoor in daartoe bevoegd te zijn (als verwerker of anderszins) en vrijwaart Klant Proofwise voor aanspraken van die opdrachtgevers ter zake.
Artikel 2 — Instructies
2.1 Proofwise verwerkt persoonsgegevens uitsluitend op basis van schriftelijke instructies van Klant, zoals vastgelegd in de Overeenkomst, deze Verwerkersovereenkomst en de configuratie- en gebruiksmogelijkheden van het Platform, tenzij een Unierechtelijke of lidstaatrechtelijke bepaling Proofwise tot verwerking verplicht; in dat geval stelt Proofwise Klant voorafgaand aan de verwerking daarvan in kennis, tenzij die wetgeving dit verbiedt.
2.2 Proofwise informeert Klant indien een instructie naar haar oordeel in strijd is met de AVG of andere gegevensbeschermingsbepalingen.
Artikel 3 — Vertrouwelijkheid
3.1 Proofwise waarborgt dat tot het verwerken van persoonsgegevens gemachtigde personen zich tot vertrouwelijkheid hebben verbonden of door een passende wettelijke verplichting van vertrouwelijkheid zijn gebonden.
Artikel 4 — Beveiliging
4.1 Proofwise treft passende technische en organisatorische maatregelen zoals beschreven in Bijlage 2, rekening houdend met de stand van de techniek, de uitvoeringskosten en de aard, omvang, context en doeleinden van de verwerking.
4.2 Proofwise mag de maatregelen actualiseren, mits het beveiligingsniveau niet wezenlijk wordt verlaagd.
Artikel 5 — Sub-verwerkers
5.1 Klant verleent Proofwise algemene toestemming voor het inschakelen van sub-verwerkers. De actuele lijst is opgenomen in Bijlage 3.
5.2 Proofwise informeert Klant over voorgenomen toevoegingen of vervangingen van sub-verwerkers ten minste 30 dagen voor ingang via e-mail en/of een in-app melding. Klant kan op redelijke, gegevensbeschermingsgerelateerde gronden bezwaar maken. Indien partijen geen oplossing bereiken, kan Klant de Overeenkomst opzeggen tegen de datum waarop de wijziging ingaat.
5.3 Proofwise legt aan sub-verwerkers verplichtingen op die ten minste gelijkwaardig zijn aan deze Verwerkersovereenkomst en blijft jegens Klant aansprakelijk voor de nakoming door sub-verwerkers.
Artikel 6 — Doorgifte buiten de EER
6.1 Verwerking en opslag van persoonsgegevens vinden plaats binnen de Europese Economische Ruimte, behoudens voor zover in Bijlage 3 anders is vermeld.
6.2 Voor zover doorgifte naar landen buiten de EER plaatsvindt, waarborgt Proofwise dat een geldig doorgiftemechanisme van hoofdstuk V AVG van toepassing is (adequaatheidsbesluit, zoals het EU-VS Data Privacy Framework, dan wel standaardcontractbepalingen met waar nodig aanvullende maatregelen).
Artikel 7 — Bijstand aan Klant
7.1 Proofwise verleent Klant, rekening houdend met de aard van de verwerking, redelijke bijstand bij het vervullen van diens verplichtingen inzake (i) verzoeken van betrokkenen (artikelen 12–23 AVG), mede door middel van de export-, inzage-, correctie- en verwijderfunctionaliteit van het Platform, (ii) beveiliging (artikel 32 AVG), (iii) meldplicht datalekken (artikelen 33–34 AVG) en (iv) DPIA’s en voorafgaande raadpleging (artikelen 35–36 AVG).
7.2 Voor bijstand die de standaardfunctionaliteit van het Platform wezenlijk te buiten gaat, kan Proofwise een redelijke vergoeding in rekening brengen op basis van een uurtarief van € 150,— excl. btw.
Artikel 8 — Datalekken
8.1 Proofwise informeert Klant zonder onredelijke vertraging, en uiterlijk binnen 48 uur na ontdekking, over een inbreuk in verband met persoonsgegevens die Klantdata raakt, en verstrekt daarbij de informatie die Klant redelijkerwijs nodig heeft voor de beoordeling van en eventuele melding aan de toezichthouder en betrokkenen.
8.2 De melding aan de toezichthouder en aan betrokkenen is de verantwoordelijkheid van Klant. Proofwise doet geen mededelingen aan derden over het datalek met betrekking tot Klantdata, behoudens wettelijke verplichtingen.
Artikel 9 — Audit
9.1 Proofwise stelt Klant alle informatie ter beschikking die nodig is om de nakoming van de verplichtingen uit artikel 28 AVG aan te tonen, in eerste instantie door middel van beschikbare documentatie, certificeringen en auditrapportages van Proofwise en haar sub-verwerkers.
9.2 Indien deze informatie redelijkerwijs onvoldoende is, mag Klant maximaal eenmaal per jaar een audit (laten) uitvoeren, aangekondigd met een termijn van ten minste 30 dagen, tijdens kantooruren, zonder onnodige verstoring van de bedrijfsvoering en onder geheimhouding. Ieder draagt de eigen kosten.
Artikel 10 — Bewaartermijnen, teruggave en verwijdering
10.1 Proofwise bewaart Klantdata niet langer dan noodzakelijk voor de uitvoering van de Overeenkomst, behoudens afwijkende wettelijke bewaarplichten.
10.2 Na het einde van de Overeenkomst kan Klant gedurende 30 dagen Klantdata exporteren. Daarna verwijdert Proofwise alle persoonsgegevens in Klantdata, inclusief kopieën, binnen 90 dagen (rekening houdend met back-upcycli), tenzij wettelijke bewaarplichten zich daartegen verzetten.
Artikel 11 — Aansprakelijkheid
11.1 Op de aansprakelijkheid van partijen onder deze Verwerkersovereenkomst is de aansprakelijkheidsregeling van de Algemene Voorwaarden van overeenkomstige toepassing.
Artikel 12 — Duur
12.1 Deze Verwerkersovereenkomst geldt zolang Proofwise Klantdata verwerkt.
Artikel 13 — AI-assistentie (Proofy)
13.1 Het Platform bevat AI-ondersteunde functionaliteit onder de naam "Proofy" (waaronder een chat-assistent en het genereren van conceptdocumenten). Klantdata wordt in dat kader uitsluitend aan de in Bijlage 3 genoemde AI-sub-verwerkers verstrekt op het moment dat een Gebruiker een AI-functie actief gebruikt (bijvoorbeeld door een vraag te stellen of een concept te laten opstellen), en beperkt tot de gegevens die voor de beantwoording van dat verzoek redelijkerwijs nodig zijn. AI-functies lezen uitsluitend gegevens binnen de eigen organisatie van de Gebruiker en kunnen zelfstandig geen Klantdata wijzigen, goedkeuren of verwijderen.
13.2 Proofwise heeft met de AI-sub-verwerkers contractueel vastgelegd dat (i) invoer en uitvoer van AI-verzoeken niet worden bewaard na afhandeling van het verzoek ("zero data retention"), behoudens kortstondige verwerking voor misbruikdetectie voor zover contractueel of wettelijk vereist, en (ii) Klantdata niet wordt gebruikt voor het trainen of verbeteren van AI-modellen. Proofwise gebruikt Klantdata evenmin voor het trainen van modellen.
13.3 Door AI-functionaliteit gegenereerde inhoud is een hulpmiddel en geen (juridisch) advies. Dit wordt bij elke AI-uiting in het Platform kenbaar gemaakt. Vaststelling en gebruik van gegenereerde inhoud vereist menselijke controle door Klant; artikel 10.3 van de Algemene Voorwaarden is van overeenkomstige toepassing.
13.4 Proofwise kan AI-functionaliteit uitbreiden of van AI-sub-verwerker wisselen. Wijzigingen in de kring van sub-verwerkers worden aangekondigd conform artikel 5.2. Functies waarbij het Platform tijdens het invullen van formulieren live meekijkt, worden uitsluitend aangeboden op basis van voorafgaande, uitdrukkelijke activering door een beheerder van Klant (opt-in).
Bijlage 1 — Specificatie van de verwerking
Voorwerp en aard van de verwerking: het hosten, opslaan, tonen, structureren, exporteren en anderszins verwerken van Klantdata binnen het Platform, ten behoeve van compliance-registratie, dossiervorming en rapportage; alsmede — uitsluitend op initiatief van een Gebruiker — het verwerken van Klantdata ten behoeve van AI-assistentie zoals omschreven in artikel 13.
Doel: het aan Klant leveren van de functionaliteit van het gekozen Pakket.
Duur: de looptijd van de Overeenkomst, plus de export- en verwijdertermijnen van artikel 10.
Categorieën betrokkenen: onder meer medewerkers en contactpersonen van Klant; contactpersonen van leveranciers en verwerkers van Klant; betrokkenen die voorkomen in incidentdossiers; cliënten en uiteindelijk belanghebbenden (UBO’s) in CDD-dossiers.
Categorieën persoonsgegevens: onder meer NAW- en contactgegevens; functiegegevens; geboortedatum en nationaliteit (CDD-module); gegevens over incidenten en meldingen; risicoclassificaties en beoordelingen; door Klant geüploade documenten.
Bijzondere categorieën: het Platform is niet bedoeld voor bijzondere categorieën persoonsgegevens (artikel 9 AVG). Klant onthoudt zich van invoer daarvan, behoudens voor zover onvermijdelijk en rechtmatig.
Bijlage 2 — Technische en organisatorische maatregelen (TOM’s)
- Versleuteling van gegevens tijdens transport (TLS) en in rust (encryptie op databaseniveau bij de hostingprovider).
- Logische scheiding van Klantdata per organisatie (multi-tenant isolatie, o.a. door middel van row-level security).
- Toegangsbeheer op basis van rollen en rechten; persoonsgebonden accounts; MFA beschikbaar en aanbevolen voor alle gebruikers; verplicht voor beheeraccounts.
- Auditlogging van handelingen binnen het Platform.
- Back-ups: dagelijks, 7 dagen bewaard; locatie: EU (Ierland) via Supabase.
- Beveiligde ontwikkelpraktijken: code review bij wijzigingen; scheiding ontwikkel-/productieomgeving; secret management via omgevingsvariabelen en Vercel secrets.
- Toegang tot productiedata door medewerkers van Proofwise: toegang op need-to-know basis; gelogd; alleen via beveiligde kanalen.
- Incidentproces: melding via monitoringalerts; opvolging door verantwoordelijke developer; melding aan Klant binnen 48 uur.
- Hosting in EU-regio’s: Supabase: EU (Ierland, eu-west-1); Vercel: EU (Dublin, dub1); Stripe: EU (Ierland).
Bijlage 3 — Sub-verwerkers
| Sub-verwerker | Dienst | Vestiging | Verwerkingslocatie | Doorgiftemechanisme |
|---|---|---|---|---|
| Supabase, Inc. | Database, authenticatie, opslag | Verenigde Staten | EU (Ierland, eu-west-1) | Standaardcontractbepalingen (SCC’s) |
| Vercel, Inc. | Hosting, content delivery en AI-gateway (routering van AI-verzoeken, artikel 13) | Verenigde Staten | EU (Dublin, dub1); AI-routering: zie Anthropic | Standaardcontractbepalingen (SCC’s) |
| Stripe Payments Europe, Ltd. | Betalingsverwerking en facturatie | Ierland | EU (Ierland) | Standaardcontractbepalingen (SCC’s) |
| Resend, Inc. | E-mailverzending | Verenigde Staten | VS / EU (via SCC's) | Standaardcontractbepalingen (SCC’s) |
| Anthropic, PBC | AI-taalmodel voor AI-assistentie (artikel 13; zero data retention, geen modeltraining op Klantdata) | Verenigde Staten | VS | Standaardcontractbepalingen (SCC’s) |