Gegevensverwerkingsovereenkomst
Laatst bijgewerkt 2026-07-21
Deze Gegevensverwerkingsovereenkomst ("DPA") vormt een aanvulling op de ONTHEBIAS Servicevoorwaarden ("Voorwaarden") en is van toepassing waar ONTHEBIAS, Inc. ("Verwerker") persoonsgegevens verwerkt namens u of uw werkruimte ("Verwerkingsverantwoordelijke") in verband met het ONTHEBIAS-platform. Zij wordt door ONTHEBIAS aangeboden aan alle Verwerkingsverantwoordelijken en wordt van kracht op de datum waarop de Verwerkingsverantwoordelijke zich aanmeldt of, indien later, de datum waarop de Verwerkingsverantwoordelijke een medeondertekend exemplaar stuurt naar privacy@onthebias.co.
1. Definities
Termen met een hoofdletter die hier niet zijn gedefinieerd, hebben de betekenis die eraan wordt gegeven in de Voorwaarden. "GDPR" betekent Verordening (EU) 2016/679. "UK GDPR" betekent de behouden EU-rechtsversie van de GDPR zoals deze in het VK van toepassing is. "Toepasselijke Gegevensbeschermingswetgeving" betekent de GDPR, de UK GDPR, de Zwitserse FADP, de California Consumer Privacy Act (zoals gewijzigd) en enige andere gegevensbeschermings- of privacywetgeving die van toepassing is op de verwerking door de Verwerker onder deze DPA. "Persoonsgegevens", "Verwerkingsverantwoordelijke", "Verwerker", "Betrokkene" en "Verwerking" hebben de betekenis die eraan wordt gegeven in de GDPR.
2. Reikwijdte, rollen en onderwerp
ONTHEBIAS treedt op als Verwerker van Persoonsgegevens die de Verwerkingsverantwoordelijke indient of die namens de Verwerkingsverantwoordelijke worden gegenereerd wanneer de Verwerkingsverantwoordelijke het ONTHEBIAS-platform gebruikt. Het onderwerp van de Verwerking is het leveren van het ONTHEBIAS-ontwerp-, generatie- en marktplaatsplatform onder de Voorwaarden. De duur is de looptijd van de Voorwaarden plus enige hieronder beschreven afbouwperiode. De aard en het doel van de Verwerking worden beschreven in de Voorwaarden en in Bijlage 1. De categorieën Persoonsgegevens en van Betrokkenen worden beschreven in Bijlage 1.
3. Verplichtingen van de Verwerker
De Verwerker zal:
- Persoonsgegevens uitsluitend verwerken op de gedocumenteerde instructies van de Verwerkingsverantwoordelijke, ook met betrekking tot internationale overdrachten, tenzij anders vereist door toepasselijk recht (in welk geval de Verwerker de Verwerkingsverantwoordelijke zal informeren, tenzij de wet een dergelijke openbaarmaking verbiedt);
- ervoor zorgen dat personen die bevoegd zijn de Persoonsgegevens te verwerken, onderworpen zijn aan een bindende geheimhoudingsplicht;
- passende technische en organisatorische maatregelen implementeren om de Persoonsgegevens te beschermen (zie Bijlage 2);
- de Verwerkingsverantwoordelijke, rekening houdend met de aard van de Verwerking, bijstaan bij het vervullen van de verplichting van de Verwerkingsverantwoordelijke om te reageren op verzoeken van Betrokkenen;
- de Verwerkingsverantwoordelijke bijstaan bij gegevensbeschermingseffectbeoordelingen en voorafgaande raadplegingen van toezichthoudende autoriteiten;
- de Verwerkingsverantwoordelijke zonder onnodige vertraging (en in elk geval binnen 72 uur) op de hoogte stellen nadat de Verwerker zich bewust is geworden van een Inbreuk in verband met Persoonsgegevens die de gegevens van de Verwerkingsverantwoordelijke treft;
- naar keuze van de Verwerkingsverantwoordelijke alle Persoonsgegevens verwijderen of retourneren aan het einde van de dienstverlening, en bestaande kopieën verwijderen, tenzij bewaring vereist is door toepasselijk recht;
- aan de Verwerkingsverantwoordelijke alle informatie ter beschikking stellen die redelijkerwijs noodzakelijk is om de naleving van deze DPA aan te tonen.
4. Subverwerkers
De Verwerkingsverantwoordelijke verleent een algemene machtiging aan de Verwerker om subverwerkers in te schakelen, onder de volgende voorwaarden. De Verwerker zal een actuele lijst van subverwerkers bijhouden op de pagina Privacybeleid en zal de Verwerkingsverantwoordelijke ten minste 30 dagen van tevoren in de app op de hoogte stellen van elke toevoeging of vervanging. De Verwerkingsverantwoordelijke kan binnen die kennisgevingstermijn op redelijke gegevensbeschermingsgronden bezwaar maken tegen een nieuwe subverwerker; als de Verwerker het bezwaar niet redelijkerwijs kan accommoderen, kan de Verwerkingsverantwoordelijke het getroffen deel van de service beëindigen en een naar rato berekende restitutie ontvangen van een ongebruikte vooruitbetaalde periode. De Verwerker zal aan elke subverwerker gegevensbeschermingsverplichtingen opleggen die ten minste even beschermend zijn als die in deze DPA.
5. Internationale overdrachten
Waar de Verwerker Persoonsgegevens van Betrokkenen in de EER, het VK of Zwitserland overdraagt buiten die rechtsgebieden naar een land dat niet profiteert van een adequaatheidsbesluit, wordt de overdracht beheerst door de modelcontractbepalingen van de Europese Commissie (Module 2, Verwerkingsverantwoordelijke naar Verwerker, of Module 3, Verwerker naar Subverwerker, naargelang van toepassing), het UK International Data Transfer Addendum en het gelijkwaardige Zwitserse instrument, die elk door verwijzing in deze DPA zijn opgenomen en voorrang hebben in geval van tegenstrijdigheid. De Verwerkingsverantwoordelijke en de Verwerker treden respectievelijk op als gegevensexporteur en gegevensimporteur, en de passende optionele clausules (waaronder Clausule 7 docking, Clausule 11 zonder optie, Clausule 17 Optie 1 (recht van een overeen te komen lidstaat) en Clausule 18(b) forum in die lidstaat) zijn van toepassing.
6. Verzoeken van betrokkenen
Als de Verwerker een verzoek van een Betrokkene ontvangt met betrekking tot Persoonsgegevens die namens de Verwerkingsverantwoordelijke worden verwerkt, zal de Verwerker niet rechtstreeks reageren (behalve om de ontvangst te bevestigen) en zal het verzoek zonder onnodige vertraging doorsturen naar de Verwerkingsverantwoordelijke. De Verwerker zal de Verwerkingsverantwoordelijke bijstaan bij het reageren, rekening houdend met de aard van de Verwerking.
7. Audits
De Verwerker zal aan de Verwerkingsverantwoordelijke informatie ter beschikking stellen die redelijkerwijs noodzakelijk is om de naleving van deze DPA aan te tonen, waaronder samenvattingen van onafhankelijke audits en certificeringen (waar de Verwerker deze heeft verkregen). Waar de Verwerkingsverantwoordelijke redelijkerwijs verdere informatie of een audit ter plaatse vereist, kan de Verwerkingsverantwoordelijke de Verwerker eenmaal per jaar auditen, met een schriftelijke kennisgeving van ten minste 60 dagen, tijdens kantooruren, onder voorbehoud van redelijke vertrouwelijkheids- en beveiligingsbeperkingen, en op kosten van de Verwerkingsverantwoordelijke. Waar een toezichthoudende autoriteit een audit vereist, zal de Verwerker meewerken zoals wettelijk vereist.
8. Looptijd en beëindiging
Deze DPA wordt van kracht op de bovenaan vermelde datum, blijft van kracht gedurende de looptijd van de Voorwaarden en eindigt automatisch bij beëindiging van de Voorwaarden. Bij beëindiging zal de Verwerker, naar keuze van de Verwerkingsverantwoordelijke, alle Persoonsgegevens binnen 30 dagen retourneren of verwijderen, behalve waar bewaring vereist is door toepasselijk recht (in welk geval de Verwerker de vertrouwelijkheid van die gegevens zal handhaven en deze alleen zal verwerken zoals vereist).
9. Aansprakelijkheid en voorrang
De aansprakelijkheidsbeperkingen en -uitsluitingen in de Voorwaarden zijn van toepassing op deze DPA. In geval van tegenstrijdigheid tussen deze DPA en de Voorwaarden prevaleert deze DPA voor zaken die betrekking hebben op de Verwerking van Persoonsgegevens. In geval van tegenstrijdigheid tussen deze DPA en de modelcontractbepalingen prevaleren de modelcontractbepalingen.
10. Hoe mede te ondertekenen
Door de Voorwaarden te aanvaarden, wordt de Verwerkingsverantwoordelijke geacht deze DPA te hebben aanvaard. Als voor de administratie van de Verwerkingsverantwoordelijke een ondertekend exemplaar vereist is (bijvoorbeeld voor een inkoopdossier), download deze pagina dan als pdf, voeg handtekeningblokken toe en e-mail een ondertekende kopie naar privacy@onthebias.co. ONTHEBIAS zal deze medeondertekenen en binnen 10 werkdagen retourneren.
Bijlage 1 - Beschrijving van de Verwerking
Onderwerp. Levering van het ONTHEBIAS-ontwerp-, AI-generatie- en marktplaatsplatform.
Duur. De looptijd van de Voorwaarden plus maximaal 30 dagen voor retournering of verwijdering.
Aard en doel. Hosting, opslag, database, authenticatie, AI-generatie, e-mailbezorging, betalingsverwerking, marktplaatsroutering, analyse, beveiligingsmonitoring.
Categorieën Persoonsgegevens. Accountgegevens (e-mail, naam, werkruimte), ontwerpinhoud, chat- en RFQ-inhoud, gebruikstelemetrie, IP-adres, commerciële gegevens (abonnement, tegoed, bestelling, factuur) en (alleen met toestemming) marketingvoorkeuren.
Bijzondere categorieën. Geen beoogd. De Verwerkingsverantwoordelijke mag geen Persoonsgegevens van bijzondere categorieën (gezondheid, biometrisch, politieke opvatting enz.) via de service indienen, tenzij uitdrukkelijk overeengekomen in een afzonderlijke schriftelijke wijziging.
Categorieën Betrokkenen. Het personeel, de aannemers van de Verwerkingsverantwoordelijke en alle andere individuen wier gegevens de Verwerkingsverantwoordelijke bij het platform indient.
Frequentie. Continu, zolang de Verwerkingsverantwoordelijke de service gebruikt.
Ontvangers. Subverwerkers vermeld in het Privacybeleid, en rechtshandhavings- of toezichthoudende autoriteiten waar wettelijk vereist.
Bijlage 2 - Technische en organisatorische maatregelen
De Verwerker implementeert de volgende maatregelen:
Versleuteling. TLS 1.2 of hoger voor gegevens tijdens overdracht; AES-256 voor gegevens in rust in de primaire database en bestandsopslag.
Toegangscontrole. Rolgebaseerde toegangscontrole, SSO met MFA voor personeel, het beginsel van minimale rechten en beveiliging op rijniveau van gebruikersgegevens.
Logging en monitoring. Auditlogs voor administratieve handelingen; fout- en prestatiemonitoring via Sentry; waarschuwingen bij anomalieën.
Hardening. Regelmatige afhankelijkheidsupdates, kwetsbaarheidsscans en code review; secrets opgeslagen in een beheerde secret store, niet in versiebeheer.
Back-up en herstel. Geautomatiseerde dagelijkse back-ups met versleutelde opslag en geteste restore.
Incidentrespons. Gedocumenteerde procedures voor detectie, indamming, kennisgeving en beoordeling na een incident.
Personeel. Vertrouwelijkheidsverplichtingen in arbeidsovereenkomsten, antecedentenonderzoek waar rechtmatig en periodieke beveiligingstraining.
Fysieke beveiliging. De primaire hosting- en subverwerkerinfrastructuur bevindt zich in beveiligde datacenters die door onze subverwerkers worden geëxploiteerd (zie het Privacybeleid voor de actuele lijst); wij exploiteren geen eigen datacenter.
Deze DPA is informatief en vormt geen juridisch advies. Laat een raadsman deze beoordelen voordat u er in een commerciële of regelgevende context op vertrouwt.