Addendum 1 — Gegevensverwerkingsaddendum
Versie: 5 juli 2026
Ingangsdatum: 5 juli 2026
Dit Gegevensverwerkingsaddendum ("DPA") maakt deel uit van de Servicevoorwaarden voor FlowForth. Het is van toepassing wanneer Vanderstraeten Serge BV persoonsgegevens namens een Klant verwerkt als verwerker in de zin van de AVG.
Voor details over hoe persoonsgegevens worden behandeld in verband met de Service, zie het Privacybeleid.
1. Partijen en rollen
Voor de verwerking waarop dit DPA betrekking heeft, is de Klant de verwerkingsverantwoordelijke en de Aanbieder de verwerker, tenzij de partijen uitdrukkelijk schriftelijk anders overeenkomen.
De Klant bepaalt de doeleinden en middelen van de verwerking. De Aanbieder verwerkt persoonsgegevens uitsluitend op gedocumenteerde instructies van de Klant, met inbegrip van hetgeen beschreven is in de Servicevoorwaarden, dit DPA, het Privacybeleid, het bestelformulier, de gebruikersinstellingen en de door de Klant geselecteerde configuraties.
2. Onderwerp, duur, aard en doel
Het onderwerp van de verwerking is de levering van de Service, met inbegrip van planning, facturatie, communicatie, geautomatiseerde herinneringen, klant-/werknemersbeheer, ondersteuning, integraties en aanverwante operationele functionaliteit.
De duur van de verwerking is de duur van het gebruik van de Service door de Klant en elke aanvullende bewaartermijn die vereist is voor verwijdering, export, back-up, wettelijke naleving, geschillenbeslechting of beveiligingsdoeleinden.
De aard en het doel van de verwerking omvatten het hosten, opslaan, ordenen, opvragen, verzenden, weergeven, beveiligen, back-uppen, ondersteunen, oplossen van problemen en anderszins verwerken van persoonsgegevens om de Service te leveren.
3. Categorieën van betrokkenen
Afhankelijk van het gebruik van de Service door de Klant kunnen betrokkenen omvatten: de werknemers, arbeiders, aannemers, vertegenwoordigers, klanten, prospects, leveranciers, factuurontvangers, contactpersonen, website- of communicatieontvangers van de Klant, en andere personen wier gegevens in de Service worden ingevoerd of daardoor worden verwerkt.
4. Categorieën van persoonsgegevens
De verwerkte persoonsgegevens kunnen omvatten: namen, zakelijke contactgegevens, adressen, telefoonnummers, e-mailadressen, planningsgegevens van werknemers, werktoewijzingen, klantgegevens, leveranciersgegevens, factuurgegevens, btw- en Peppol-identificatoren, betalingsstatus, communicatie-inhoud, berichtmetadata, ondersteuningsgegevens, accountgegevens, technische logboeken en andere gegevens die door of namens de Klant worden ingevoerd.
5. Bijzondere categorieën van gegevens
De Service is niet bedoeld voor het verwerken van bijzondere categorieën van persoonsgegevens, zoals gezondheidsgegevens, biometrische gegevens, gegevens waaruit ras of etnische afkomst blijkt, politieke opvattingen, religieuze overtuigingen, lidmaatschap van een vakbond of seksuele geaardheid. De Klant mag dergelijke gegevens niet uploaden tenzij hij daarvoor een geldige rechtsgrond heeft en heeft gewaarborgd dat de Service en de contractuele afspraken geschikt zijn voor die verwerking.
6. Verplichtingen van de Aanbieder
De Aanbieder zal:
- persoonsgegevens uitsluitend verwerken op gedocumenteerde instructies van de Klant, tenzij wettelijk vereist
- ervoor zorgen dat personen die bevoegd zijn om persoonsgegevens te verwerken gebonden zijn aan geheimhoudingsverplichtingen
- redelijke technische en organisatorische maatregelen implementeren die passend zijn voor het risico
- de Klant bijstaan, rekening houdend met de aard van de verwerking en de voor de Aanbieder beschikbare informatie, bij verzoeken van betrokkenen waar redelijkerwijs mogelijk
- de Klant bijstaan bij beveiliging, kennisgeving van inbreuken, gegevensbeschermingseffectbeoordelingen en raadplegingen van autoriteiten waar wettelijk vereist en redelijkerwijs mogelijk
- de informatie beschikbaar stellen die redelijkerwijs noodzakelijk is om de naleving van dit DPA aan te tonen
- de Klant op de hoogte stellen indien de Aanbieder van mening is dat een instructie inbreuk maakt op de toepasselijke gegevensbeschermingswetgeving
- persoonsgegevens verwijderen of teruggeven na het einde van de levering van de Service, onder voorbehoud van wettelijke bewaarverplichtingen, back-upbewaring en gerechtvaardigde bedrijfsbehoeften
7. Verplichtingen van de Klant
De Klant zal:
- ervoor zorgen dat alle aan de Aanbieder verstrekte persoonsgegevens rechtmatig zijn verzameld en verwerkt
- een geldige rechtsgrond hebben voor de verwerking
- alle vereiste informatie aan betrokkenen verstrekken
- toestemmingen verkrijgen waar vereist, met inbegrip van voor geautomatiseerde berichtgeving, WhatsApp, e-mail, sms of marketingcommunicatie
- ervoor zorgen dat zijn gebruik van de Service voldoet aan de wetgeving inzake privacy, e-privacy, arbeid, tewerkstelling, consumentenbescherming, belastingen en boekhouding
- de Service rechtmatig configureren en passende toegangsrechten gebruiken
- verzoeken van betrokkenen beantwoorden wanneer de Klant de verwerkingsverantwoordelijke is
- ervoor zorgen dat instructies aan de Aanbieder rechtmatig en gedocumenteerd zijn
8. Subverwerkers
De Klant machtigt de Aanbieder om subverwerkers in te schakelen om de Service te leveren, te beveiligen, te ondersteunen en te verbeteren. Subverwerkers kunnen omvatten: hostingaanbieders, aanbieders van cloudinfrastructuur, berichtenaanbieders, e-mailaanbieders, sms-aanbieders, WhatsApp/Meta-diensten, Peppol-toegangspunten, analyse- en monitoringaanbieders, klantenservicehulpmiddelen en aanbieders van betalings- of boekhoudintegraties.
De Aanbieder zal ervoor zorgen dat subverwerkers onderworpen zijn aan gegevensbeschermingsverplichtingen die niet minder beschermend zijn dan die welke door dit DPA worden vereist, voor zover van toepassing op de door de subverwerker geleverde diensten.
Een actuele lijst van de door de Aanbieder ingeschakelde subverwerkers is beschikbaar op de pagina Subverwerkers.
De Aanbieder kan zijn subverwerkers van tijd tot tijd bijwerken. Waar vereist door de toepasselijke wetgeving zal de Aanbieder passende kennisgeving verstrekken of informatie over subverwerkers beschikbaar stellen aan de Klant. De Klant kan bezwaar maken tegen een nieuwe subverwerker op redelijke gegevensbeschermingsgronden.
9. Internationale doorgiften
Wanneer de verwerking doorgiften van persoonsgegevens buiten de Europese Economische Ruimte omvat, zal de Aanbieder ervoor zorgen dat waar vereist passende waarborgen worden gebruikt, zoals adequaatheidsbesluiten, modelcontractbepalingen (Standard Contractual Clauses) of andere rechtmatige doorgiftemechanismen.
10. Beveiligingsmaatregelen
De Aanbieder zal redelijke technische en organisatorische maatregelen handhaven die zijn ontworpen om persoonsgegevens te beschermen tegen accidentele of onrechtmatige vernietiging, verlies, wijziging, ongeoorloofde openbaarmaking of toegang. Deze maatregelen kunnen omvatten: toegangscontroles, authenticatie, op rollen gebaseerde rechten, versleuteling tijdens verzending waar passend, logboekregistratie, back-ups, veilige hosting, geheimhoudingsmaatregelen, zorgvuldigheidsonderzoek van leveranciers en procedures voor incidentrespons.
De Klant erkent dat beveiliging een gedeelde verantwoordelijkheid is en moet veilige inloggegevens, apparaten, configuraties, gebruikersrechten en interne procedures handhaven.
11. Inbreuk in verband met persoonsgegevens
De Aanbieder zal de Klant zonder onnodige vertraging op de hoogte stellen nadat hij kennis heeft genomen van een inbreuk in verband met persoonsgegevens die Klantgegevens treft. De kennisgeving zal informatie bevatten die redelijkerwijs voor de Aanbieder beschikbaar is om de Klant bij te staan bij het nakomen van zijn eigen verplichtingen inzake de kennisgeving van inbreuken.
De Aanbieder kan het incident onderzoeken, beheersen en verhelpen voordat volledige details worden verstrekt, indien dit noodzakelijk is om de Service, andere klanten of beveiligingsgevoelige informatie te beschermen.
12. Verzoeken van betrokkenen
Wanneer de Aanbieder een verzoek ontvangt van een betrokkene met betrekking tot persoonsgegevens die namens de Klant worden verwerkt, kan de Aanbieder het verzoek doorverwijzen naar de Klant, tenzij hij wettelijk verplicht is rechtstreeks te reageren.
Rekening houdend met de aard van de verwerking zal de Aanbieder de Klant redelijkerwijs bijstaan bij het beantwoorden van verzoeken van betrokkenen, voor zover dit mogelijk is via de Service of de beschikbare informatie.
13. Audits en nalevingsinformatie
De Aanbieder zal de informatie beschikbaar stellen die redelijkerwijs noodzakelijk is om de naleving van dit DPA aan te tonen. Audits of inspecties moeten redelijk zijn, beperkt tot wat noodzakelijk is, onderworpen aan geheimhouding, en mogen de beveiliging, vertrouwelijkheid of rechten van de Aanbieder, andere klanten of derden niet in gevaar brengen.
Waar mogelijk kan de Aanbieder aan auditverzoeken voldoen door samenvattingen, beleidsdocumenten, beveiligingsinformatie, certificeringen, vragenlijsten of andere nalevingsdocumentatie te verstrekken in plaats van audits ter plaatse.
14. Verwijdering en teruggave van gegevens
Bij beëindiging van de Service zal de Aanbieder persoonsgegevens die namens de Klant worden verwerkt verwijderen of teruggeven, naar keuze van de Klant waar dit technisch en commercieel redelijk is, tenzij de toepasselijke wetgeving bewaring vereist of voortgezette bewaring redelijkerwijs noodzakelijk is voor juridische, beveiligings-, back-up- of geschillenbeslechtingsdoeleinden.
Back-upkopieën kunnen voor een beperkte periode blijven bestaan totdat zij worden overschreven of verwijderd in overeenstemming met de back-upbewaarpraktijken van de Aanbieder, mits zij beschermd blijven en niet actief worden verwerkt, behalve voor herstel, wettelijke naleving, beveiliging of continuïteitsdoeleinden.
15. Aansprakelijkheid
De aansprakelijkheidsbeperkingen in de Servicevoorwaarden zijn van toepassing op dit DPA voor zover maximaal wettelijk toegestaan. Niets in dit DPA beperkt de aansprakelijkheid waar een dergelijke beperking niet wettelijk is toegestaan.
16. Rangorde
In geval van tegenstrijdigheid tussen dit DPA en de Servicevoorwaarden, prevaleert dit DPA voor aangelegenheden inzake gegevensverwerking. In alle andere aangelegenheden blijven de Servicevoorwaarden van toepassing.
17. Contact
Voor privacy- en gegevensbeschermingsaangelegenheden kunt u contact opnemen met Vanderstraeten Serge BV via support@flowforth.app.
Vanderstraeten Serge BV Zwaantje 22, 9940 Evergem, België E-mail: support@flowforth.app Ondernemingsnummer: 0886.954.241 Btw-nummer: BE0886.954.241