Verwerkersovereenkomst

Versie 1.0 · ingangsdatum: 17 september 2026

Als je Eclarion gebruikt, verwerken wij persoonsgegevens namens jouw organisatie: de accounts van je collega's, en wat gebruikers verder in het platform invoeren. Deze verwerkersovereenkomst (artikel 28 AVG) regelt hoe we daarmee omgaan. Ze is onderdeel van onze dienstverlening, geldt automatisch voor elke klant en is voor iedereen gelijk. Je hoeft er niets voor te tekenen. Voor je leveranciersdossier staat elke versie onderaan deze pagina als door ons ondertekende PDF.

Wie is wie?

Jouw organisatie is de verwerkingsverantwoordelijke: jij bepaalt welke persoonsgegevens in Eclarion worden gezet en waarvoor. Wij zijn de verwerker: Eclarion B.V., ingeschreven onder Kamer van Koophandel nummer 62087282, gevestigd aan de Nieuwstad 70 C, 6811 BM te Arnhem. Met de hoofdovereenkomst bedoelen we jouw Eclarion-abonnement, dat tot stand komt volgens onze algemene voorwaarden.

Wat verwerken we, en waarvoor?

   
Onderwerp Het functioneren van het Eclarion-platform voor jouw organisatie
Duur De duur van de hoofdovereenkomst, plus 3 maanden na beëindiging waarin je gegevens kunt exporteren
Aard en doel Authenticatie en autorisatie van gebruikers, opslag en bewerking van productspecificaties en gerelateerde gegevens, audit logging en communicatie binnen het platform
Soorten persoonsgegevens Naam, zakelijk e-mailadres, telefoonnummer, functie, wachtwoord-hash, 2FA-gegevens, profielfoto (optioneel), rol, taalvoorkeur, IP-adres, gebruikersactiviteit, audit-logregels, en gegevens die gebruikers zelf invoeren (waaronder mogelijk contactgegevens van je leveranciers)
Categorieën betrokkenen Medewerkers van jouw organisatie, bij gebruik van leveranciersfuncties ook contactpersonen bij jouw leveranciers

Waar houden wij ons aan?

We verwerken persoonsgegevens uitsluitend op jouw gedocumenteerde instructie: wat jij en je gebruikers in het platform doen, en wat je ons schriftelijk vraagt. Alleen als een wettelijke verplichting ons ertoe dwingt wijken we daarvan af, en dan informeren we je vooraf, tenzij de wet dat verbiedt.

Iedereen die bij ons toegang heeft tot persoonsgegevens is tot vertrouwelijkheid verplicht. We helpen je bij het nakomen van jouw verplichtingen uit de artikelen 32 tot en met 36 AVG, zoals beveiliging, datalekmeldingen en gegevensbeschermingseffectbeoordelingen. En we stellen alle informatie beschikbaar die nodig is om aan te tonen dat we aan deze overeenkomst voldoen, inclusief het meewerken aan audits die jij of een door jou aangewezen auditor uitvoert.

Hoe is de beveiliging geregeld?

We nemen passende technische en organisatorische maatregelen conform artikel 32 AVG. Daaronder in elk geval:

  • Versleuteling van gegevens onderweg (TLS), van de database in opslag en van de backups
  • Strikte scheiding van klantomgevingen met technisch afgedwongen toegangscontrole, dubbel geautomatiseerd bewaakt
  • Twee-factor-authenticatie voor alle gebruikers, per organisatie verplicht te stellen, en single sign-on via SAML
  • Audit logging van wijzigingen, niet achteraf aanpasbaar
  • Continue backups met point-in-time herstel, plus dagelijkse backups
  • Toegang tot productiesystemen beperkt tot de personen die het nodig hebben

Wat je verder van het platform mag verwachten, inclusief beschikbaarheid en herstel, staat in onze service level agreement.

Welke subverwerkers gebruiken we?

Voor onderdelen van de dienst gebruiken we subverwerkers, zoals het datacenter waar onze servers staan. Het actuele overzicht, inclusief functie en verwerkingslocatie per partij, staat op onze subverwerkerspagina.

Voegen we een subverwerker toe die persoonsgegevens van jouw organisatie verwerkt, of vervangen we er één, dan informeren we je vooraf. Je hebt dan 30 dagen om bezwaar te maken op grond van substantiële privacyredenen. Moeten we een subverwerker met spoed vervangen omdat die uitvalt of een beveiligingsincident heeft, dan doen we dat direct en melden we het je binnen 5 werkdagen. Je bezwaartermijn van 30 dagen gaat dan in bij die melding. Met elke subverwerker sluiten we een verwerkersovereenkomst met verplichtingen die minimaal gelijkwaardig zijn aan deze overeenkomst.

Wat gebeurt er bij een datalek?

Ontdekken we een datalek dat persoonsgegevens van jouw organisatie raakt, dan informeren we je onverwijld, en uiterlijk binnen 48 uur na ontdekking. We helpen je bij een eventuele melding aan de Autoriteit Persoonsgegevens en aan betrokkenen.

Wat als een betrokkene zijn rechten gebruikt?

Verzoeken van betrokkenen (inzage, correctie, verwijdering, dataportabiliteit, bezwaar) handel jij als verwerkingsverantwoordelijke af, wij helpen je daarbij. Komt zo'n verzoek rechtstreeks bij ons binnen, dan sturen we het binnen 5 werkdagen naar je door.

Verlaten persoonsgegevens de Europese Unie?

Het platform, de database en de backups draaien op servers in de Europese Unie. Een beperkt aantal subverwerkers verwerkt gegevens buiten de Europese Economische Ruimte. Dat gebeurt uitsluitend op basis van een geldig rechtskader: een adequaatheidsbesluit (zoals het EU-US Data Privacy Framework) of de Standard Contractual Clauses van de Europese Commissie, waar nodig met aanvullende waarborgen. Welke partijen dat zijn zie je op de subverwerkerspagina.

Wat gebeurt er na afloop?

Na beëindiging van de hoofdovereenkomst kun je nog 3 maanden alle gegevens exporteren. Daarna verwijderen we de persoonsgegevens definitief uit onze systemen. Kopieën in backups verdwijnen binnen 45 dagen na die verwijdering. Wettelijke bewaarplichten, zoals de fiscale bewaarplicht voor factuurgegevens, blijven gerespecteerd.

Aansprakelijkheid en rangorde

Voor aansprakelijkheid tussen partijen gelden de bepalingen in de hoofdovereenkomst, met inachtneming van artikel 82 AVG. Bij strijdigheid tussen deze overeenkomst en de hoofdovereenkomst of de algemene voorwaarden gaat, waar het de verwerking van persoonsgegevens betreft, deze overeenkomst voor.

Recht en wijzigingen

Op deze overeenkomst is Nederlands recht van toepassing. Geschillen worden voorgelegd aan de bevoegde rechter in Arnhem, tenzij dwingend recht anders bepaalt. Materiële wijzigingen in deze overeenkomst kondigen we ruim van tevoren per e-mail aan bij de beheerders van je account. Elke versie krijgt een eigen nummer en ingangsdatum en blijft als PDF beschikbaar.

Versiegeschiedenis

Versie Datum Wijziging PDF
1.0 17 september 2026 Eerste gepubliceerde versie verwerkersovereenkomst-v1.0.pdf (door Eclarion ondertekend)