Juridisch

Verwerkersovereenkomst

Hoe wij persoonsgegevens verwerken namens jou als verwerkingsverantwoordelijke.

Laatst bijgewerkt: 11 september 2026 (versie 2026-09-11). Vragen? Mail naar info@geheimvandesmith.nl.

1. Partijen en toepasselijkheid

Deze verwerkersovereenkomst (“DPA”) geldt tussen Geheim van de Smith B.V. (KvK 76590925), handelend onder de naam Hakuna Madata, hierna de “Verwerker”, en de organisatie die een account aanmaakt en gebruikmaakt van de Dienst, hierna de “Verwerkingsverantwoordelijke”.

Deze DPA is een integraal onderdeel van onze algemene voorwaarden en wordt geaccepteerd bij het aanmaken van een account. Bij tegenstrijdigheid over de verwerking van persoonsgegevens gaat deze DPA voor op de algemene voorwaarden.

2. Onderwerp en duur

De Verwerker verwerkt persoonsgegevens uitsluitend om de Dienst te leveren: het ophalen, opslaan, combineren en visualiseren van marketing- en advertentiedata uit gekoppelde platformen, het genereren van rapportages en AI-samenvattingen, en het versturen van rapportages per e-mail.

De verwerking duurt zolang het account actief is. Na beëindiging worden gegevens verwijderd zoals beschreven in artikel 8.

3. Categorieën betrokkenen en gegevens

  • Gebruikers van de Dienst: naam, e-mailadres, inloggegevens (gehasht), workspace- en rolinformatie, logs van gebruik.
  • Contactpersonen van klanten: e-mailadressen voor het ontvangen van rapportages en gedeelde links.
  • Marketingdata uit gekoppelde bronnen: doorgaans geaggregeerde statistieken (vertoningen, klikken, kosten, conversies) die op zichzelf geen personen identificeren, plus account-, campagne- en advertentie-identificatoren en geaggregeerde demografische of regionale segmenten.
  • Door de gebruiker geüploade content: documenten, afbeeldingen en teksten die als context of in rapportages worden gebruikt.

De Verwerkingsverantwoordelijke bepaalt welke bronnen worden gekoppeld en welke content wordt geüpload, en is er verantwoordelijk voor dat daarvoor een geldige grondslag bestaat.

4. Instructies

De Verwerker verwerkt persoonsgegevens uitsluitend op basis van schriftelijke instructies van de Verwerkingsverantwoordelijke, waaronder het gebruik van de Dienst zelf, tenzij wettelijk anders vereist. De Verwerker informeert de Verwerkingsverantwoordelijke als een instructie naar zijn oordeel in strijd is met de AVG.

5. Beveiliging

De Verwerker treft passende technische en organisatorische maatregelen, waaronder: versleuteling van data in transit (TLS) en at rest, toegangscontrole op rijniveau (row level security) per workspace, versleutelde opslag van tokens en API-sleutels, gescheiden rollen en rechten binnen accounts, logging en monitoring, en periodieke back-ups.

6. Locatie van de gegevens

De primaire database en bestandsopslag bevinden zich binnen de Europese Economische Ruimte (regio Frankfurt, Duitsland). Voor een beperkt aantal ondersteunende diensten kan verwerking buiten de EER plaatsvinden; in dat geval gebeurt dat op basis van de standaardcontractbepalingen van de Europese Commissie of een adequaatheidsbesluit.

7. Subverwerkers

De Verwerkingsverantwoordelijke geeft algemene toestemming voor het inschakelen van subverwerkers. De Verwerker legt aan iedere subverwerker minimaal dezelfde verplichtingen op als in deze DPA. Actuele subverwerkers:

  • Supabase / Amazon Web Services — database, authenticatie en bestandsopslag (EER, Frankfurt).
  • Cloudflare — hosting, CDN en uitvoering van serverlogica (wereldwijd netwerk, EU-datacentra waar mogelijk).
  • Lovable AI Gateway (inclusief onderliggende modelleveranciers zoals Google Gemini) — het genereren van AI-samenvattingen en -teksten. Verwerking kan buiten de EER plaatsvinden.
  • E-maildienstverlener — verzending van systeem- en rapportage-e-mails.

Wijzigingen in deze lijst worden vooraf aangekondigd via de Dienst of per e-mail. De Verwerkingsverantwoordelijke kan binnen 14 dagen gemotiveerd bezwaar maken; bij een onoplosbaar bezwaar kan het abonnement tussentijds worden opgezegd.

8. Bewaren en verwijderen

Bij verwijdering van een workspace, databron of account worden de bijbehorende gegevens binnen 30 dagen definitief verwijderd uit de actieve database en uit back-ups, tenzij een wettelijke bewaarplicht anders bepaalt. Op verzoek verstrekt de Verwerker een bevestiging van verwijdering.

9. AI-verwerking

Rapportagedata en geüploade content worden niet gebruikt voor het trainen of verbeteren van publieke AI-modellen. AI-verzoeken worden uitsluitend uitgevoerd om een concrete samenvatting of tekst voor de Verwerkingsverantwoordelijke te genereren.

10. Rechten van betrokkenen

De Verwerker verleent redelijke medewerking bij verzoeken van betrokkenen (inzage, correctie, verwijdering, dataportabiliteit) en bij een eventuele gegevensbeschermingseffectbeoordeling. Verzoeken die rechtstreeks bij de Verwerker binnenkomen worden doorgestuurd naar de Verwerkingsverantwoordelijke.

11. Datalekken

De Verwerker informeert de Verwerkingsverantwoordelijke zonder onredelijke vertraging en uiterlijk binnen 48 uur na ontdekking van een inbreuk in verband met persoonsgegevens, met de bekende informatie over aard, omvang, gevolgen en getroffen maatregelen. De melding bij de Autoriteit Persoonsgegevens en betrokkenen is de verantwoordelijkheid van de Verwerkingsverantwoordelijke.

12. Geheimhouding en audits

Personen die namens de Verwerker toegang hebben tot persoonsgegevens zijn tot geheimhouding verplicht. De Verwerker stelt op verzoek de informatie beschikbaar die nodig is om naleving van deze DPA aan te tonen. Een audit ter plaatse is mogelijk, maximaal één keer per jaar, na redelijke aankondiging en op kosten van de Verwerkingsverantwoordelijke, tenzij uit de audit een wezenlijke tekortkoming blijkt.

13. Toepasselijk recht

Op deze DPA is Nederlands recht van toepassing. Geschillen worden voorgelegd aan de bevoegde rechter te Amsterdam.