Juridisch

Verwerkersovereenkomst

Laatst bijgewerkt 16 juli 2026 · Artikel 28 AVG

Deze Verwerkersovereenkomst (“DPA”) maakt deel uit van de Servicevoorwaarden tussen de Ondernemer (“Verwerkingsverantwoordelijke”) en Horecarte BV, handelend als Deposiq (“Verwerker”), en is van toepassing waar Deposiq persoonsgegevens namens de Ondernemer verwerkt op grond van Artikel 28 AVG.

Sjabloon dat door een juridisch adviseur moet worden gecontroleerd voordat erop wordt vertrouwd.

1. Rollen

De Ondernemer is de verwerkingsverantwoordelijke van de persoonsgegevens van gasten die via Deposiq worden verzameld. Horecarte BV treedt op als verwerker, en verwerkt die gegevens uitsluitend om de Dienst te leveren.

2. Reikwijdte & instructies

De Verwerker verwerkt persoonsgegevens uitsluitend op basis van de gedocumenteerde instructies van de Verwerkingsverantwoordelijke, waaronder zoals uiteengezet in de Voorwaarden en deze DPA, tenzij anders vereist door het recht van de EU of een lidstaat (in welk geval hij de Verwerkingsverantwoordelijke informeert, tenzij wettelijk verboden).

3. Vertrouwelijkheid

De Verwerker zorgt ervoor dat personen die gemachtigd zijn de gegevens te verwerken tot vertrouwelijkheid zijn gebonden.

4. Beveiliging

De Verwerker treft passende technische en organisatorische maatregelen op grond van Artikel 32 AVG, zoals beschreven op de Beveiliging -pagina (Bijlage III).

5. Subverwerkers

De Verwerkingsverantwoordelijke verleent algemene toestemming aan de Verwerker om de in Bijlage II vermelde subverwerkers in te schakelen. De Verwerker legt elke subverwerker gelijkwaardige gegevensbeschermingsverplichtingen op en blijft aansprakelijk voor hun handelen. We melden voorgenomen wijzigingen en de Verwerkingsverantwoordelijke kan bezwaar maken op redelijke gegevensbeschermingsgronden.

SubverwerkerDoelLocatie
Hetzner Online GmbHCloudhosting & infrastructuurDuitsland / Finland (EU)
Stripe Payments Europe, Ltd.Kaartbetalingsverwerking (op de gekoppelde rekening van de ondernemer)Ierland (EU)
Mollie B.V.Betalingsverwerking (op de gekoppelde rekening van de ondernemer)Nederland (EU)
Brevo (Sendinblue SAS)Bezorging van transactionele e-mailFrankrijk (EU)

6. Bijstand aan de Verwerkingsverantwoordelijke

Rekening houdend met de aard van de verwerking staat de Verwerker de Verwerkingsverantwoordelijke bij met: het beantwoorden van verzoeken van betrokkenen; en zijn verplichtingen op grond van Artikelen 32–36 (beveiliging, melding van inbreuken, effectbeoordelingen en voorafgaande raadpleging).

7. Inbreuk in verband met persoonsgegevens

De Verwerker stelt de Verwerkingsverantwoordelijke zonder onredelijke vertraging in kennis nadat hij kennis heeft gekregen van een inbreuk die de gegevens van de Verwerkingsverantwoordelijke betreft, en verstrekt de informatie die de Verwerkingsverantwoordelijke redelijkerwijs nodig heeft om aan zijn eigen meldplicht te voldoen.

8. Internationale doorgifte

De Verwerker verwerkt persoonsgegevens uitsluitend binnen de EU/EER. Elke doorgifte buiten de EU/EER wordt gedekt door een goedgekeurde waarborg (bv. Standaardcontractbepalingen).

9. Audit

De Verwerker stelt de nodige informatie beschikbaar om naleving van Artikel 28 aan te tonen en maakt audits mogelijk, waaronder inspecties, uitgevoerd door de Verwerkingsverantwoordelijke of een aangewezen auditor, met redelijke kennisgeving en met inachtneming van vertrouwelijkheid, en draagt daaraan bij.

10. Verwijdering of teruggave

Bij beëindiging van de Dienst verwijdert of retourneert de Verwerker alle persoonsgegevens naar keuze van de Verwerkingsverantwoordelijke, en verwijdert bestaande kopieën tenzij het recht van de EU of een lidstaat opslag vereist.

11. Aansprakelijkheid & toepasselijk recht

Aansprakelijkheid is onderworpen aan de beperkingen in de Servicevoorwaarden. Op deze DPA is Nederlands recht van toepassing.

Bijlage I — Details van de verwerking

  • Onderwerp: levering van de Deposiq-dienst voor borgbeheer.
  • Duur: voor de looptijd van de Dienst.
  • Aard & doel: aanvragen, vastleggen, volgen, onderbouwen en afhandelen van borgen.
  • Betrokkenen: de gasten / klanten van de Ondernemer.
  • Categorieën gegevens: naam, e-mail, telefoon; borgbedrag, methode, status en tijdlijn; bewijsdocumenten en foto’s geupload door de Ondernemer; IP-adres en tijdstempels van gasthandelingen.
  • Bijzondere categorieën: geen vereist door de Dienst. De Ondernemer mag geen bijzondere categorieën gegevens uploaden.

Bijlage II — Subverwerkers

Zoals vermeld in de tabel hierboven.

Bijlage III — Technische & organisatorische maatregelen

Zoals beschreven op de Beveiliging -pagina (EU-hosting, versleuteling tijdens verzending en in rust, gehashte wachtwoorden, 2FA voor beheerders, toegang met minimale rechten, rate limiting/firewall, SHA-256-bewijsintegriteit, versleutelde externe back-ups).

Contact

Horecarte BV — privacy@deposiq.com.