Verwerkersovereenkomst – AanvraX
De afspraken die gelden wanneer AanvraX persoonsgegevens verwerkt in uw opdracht
Laatst bijgewerkt: Augustus 2026
Gebruikt u AanvraX om offertes en facturen te maken, dan staan daar gegevens van uw klanten in: namen, adressen, e-mailadressen, soms een btw-nummer. Voor die gegevens bent u de verwerkingsverantwoordelijke en zijn wij de verwerker. Artikel 28 AVG schrijft voor dat die verhouding schriftelijk wordt vastgelegd — dat is wat hieronder staat.
Deze verwerkersovereenkomst is onderdeel van de algemene voorwaarden en geldt zodra u AanvraX gebruikt. Heeft u een ondertekend exemplaar nodig voor uw eigen administratie of voor een audit, vraag het dan op via het contactadres; wij sturen dezelfde tekst met handtekening terug.
1. Partijen en rollen
U — de gebruiker van AanvraX — bent verwerkingsverantwoordelijke voor de persoonsgegevens die u in de app invoert of laat verwerken. AanvraX is verwerker en handelt uitsluitend in uw opdracht.
Voor de gegevens van uw eigen account (uw naam, e-mailadres, de factuurgegevens van uw abonnement) is AanvraX zelf verwerkingsverantwoordelijke. Daarvoor geldt het privacybeleid, niet deze overeenkomst.
2. Onderwerp en duur
Wij verwerken persoonsgegevens uitsluitend om de dienst te leveren: het opslaan, bewerken, weergeven, versturen en exporteren van uw offertes, facturen, klantgegevens en bijbehorende documenten.
De overeenkomst loopt zolang u AanvraX gebruikt en eindigt wanneer uw account wordt verwijderd, met uitzondering van de bepalingen die naar hun aard blijven gelden — geheimhouding en aansprakelijkheid.
3. Uitsluitend op uw instructie
Wij verwerken de gegevens alleen volgens uw gedocumenteerde instructies. Het gebruik van de app zelf geldt als die instructie; aanvullende instructies kunt u schriftelijk geven, voor zover ze technisch uitvoerbaar zijn en niet in strijd met de wet.
Verplicht een wettelijke bepaling ons tot een verwerking buiten uw instructie om, dan melden wij dat vooraf, tenzij die wet dat verbiedt.
Wij verkopen uw gegevens niet, gebruiken ze niet voor eigen doeleinden en trainen er geen modellen mee.
4. Vertrouwelijkheid
Iedereen die bij ons toegang heeft tot persoonsgegevens is tot geheimhouding verplicht en heeft die toegang alleen voor zover zijn werk dat vereist. Toegang tot productiegegevens is beperkt tot wat nodig is voor beheer, ondersteuning en het oplossen van storingen.
5. Beveiliging
Wij nemen passende technische en organisatorische maatregelen zoals bedoeld in artikel 32 AVG. Concreet betekent dat op dit moment onder meer:
- Versleuteling – verkeer over TLS, gegevens versleuteld opgeslagen bij onze hostingpartijen
- Toegangsbeheer – authenticatie per gebruiker en autorisatie op rijniveau in de database, zodat een account alleen bij eigen gegevens kan
- Scheiding – gescheiden omgevingen voor ontwikkeling en productie; testen gebeurt niet op echte klantgegevens
- Back-ups – periodieke back-ups met beperkte bewaartermijn, zodat herstel mogelijk is zonder een tweede kopie van uw gegevens te laten rondslingeren
- Logging – vastlegging van fouten en beveiligingsrelevante gebeurtenissen, met zo min mogelijk persoonsgegevens erin
Beveiliging is geen eindtoestand. Wij passen deze maatregelen aan wanneer de stand van de techniek, de kosten of de risico’s daar aanleiding toe geven; het beschermingsniveau gaat daarbij niet omlaag.
6. Subverwerkers
U geeft ons algemene toestemming om subverwerkers in te schakelen. De actuele lijst met wie dat zijn en waarvoor, staat in het privacybeleid onder “Delen van gegevens en verwerkers” — die lijst is onderdeel van deze overeenkomst.
Met elke subverwerker sluiten wij een overeenkomst met minstens dezelfde verplichtingen als hier vastgelegd. Vervangen wij er een of komt er een bij, dan werken wij die lijst bij. Heeft u tegen een nieuwe subverwerker een gemotiveerd bezwaar, laat het weten; komen we er niet uit, dan kunt u de dienst opzeggen zonder kosten voor de resterende termijn.
7. Doorgifte buiten de EER
Wij streven naar opslag binnen de Europese Economische Ruimte. Voor een aantal diensten is verwerking buiten de EER niet uit te sluiten; in dat geval steunen wij op een adequaatheidsbesluit van de Europese Commissie of op de standaardcontractbepalingen, aangevuld met aanvullende maatregelen waar dat nodig is.
8. Rechten van betrokkenen
Uw klanten richten hun verzoeken tot u, niet tot ons: u bent hun aanspreekpunt. Wij helpen u die verzoeken uit te voeren, voor zover u dat niet zelf in de app kunt.
In de app kunt u klantgegevens inzien, corrigeren, verwijderen en exporteren. Krijgen wij een verzoek dat aan u gericht had moeten zijn, dan verwijzen wij de betrokkene door en informeren wij u, zonder zelf inhoudelijk te reageren.
9. Datalekken
Constateren wij een inbreuk in verband met persoonsgegevens die uw gegevens raakt, dan melden wij dat zonder onredelijke vertraging en uiterlijk binnen 48 uur nadat wij ervan op de hoogte zijn.
Die melding bevat wat wij op dat moment weten: de aard van de inbreuk, de betrokken categorieën gegevens, de vermoedelijke gevolgen en de maatregelen die wij nemen. Het is aan u om te beoordelen of melding bij de Autoriteit Persoonsgegevens of bij uw klanten nodig is; wij leveren de informatie die u daarvoor nodig heeft.
10. Audits
Op verzoek verstrekken wij de informatie die nodig is om aan te tonen dat wij ons aan deze overeenkomst houden. U mag maximaal eenmaal per jaar een audit laten uitvoeren door een onafhankelijke, aan geheimhouding gebonden deskundige, na aankondiging van ten minste 30 dagen en op een manier die de dienstverlening niet verstoort.
De kosten van zo’n audit draagt u, tenzij daaruit een tekortkoming van onze kant blijkt.
11. Teruggave en verwijdering
U kunt uw gegevens op elk moment zelf exporteren; die exportfunctie is de manier waarop wij teruggave invullen.
Na beëindiging verwijderen of anonimiseren wij de persoonsgegevens binnen 30 dagen, behalve wat wij wettelijk moeten bewaren — voor onze eigen facturatie geldt bijvoorbeeld de fiscale bewaarplicht van zeven jaar. Back-ups verlopen volgens hun eigen cyclus en worden niet apart doorzocht om er losse records uit te lichten.
12. Aansprakelijkheid en toepasselijk recht
Op deze overeenkomst is Nederlands recht van toepassing. De aansprakelijkheidsbeperkingen uit de algemene voorwaarden gelden ook hier, voor zover de wet dat toestaat; de AVG kent daarnaast een eigen aansprakelijkheidsregime dat daardoor niet wordt beperkt.
Wijkt een bepaling uit deze overeenkomst af van de algemene voorwaarden, dan gaat deze overeenkomst voor waar het de verwerking van persoonsgegevens in uw opdracht betreft.
Bijlage: aard van de verwerking
- Onderwerp
- het leveren van AanvraX: offertes, facturen, klantbeheer, betalingen en export
- Duur
- zolang uw account bestaat, plus de bewaartermijnen uit artikel 11
- Aard
- opslaan, raadplegen, bewerken, weergeven, versturen, exporteren en verwijderen
- Doel
- uitvoering van de overeenkomst met u; geen eigen doeleinden van AanvraX
- Soorten gegevens
- naam, bedrijfsnaam, adres, e-mailadres, telefoonnummer, KvK- en btw-nummer, factuur- en offerteregels, betaalstatus, en wat u verder zelf in een document zet
- Betrokkenen
- uw klanten en hun contactpersonen, en de gebruikers binnen uw eigen bedrijf
- Bijzondere gegevens
- niet voorzien; de app is er niet op ingericht en wij vragen u ze niet in te voeren
Deze tekst volgt de eisen van artikel 28 AVG. Heeft u een eigen model of stelt uw juridisch adviseur aanvullende eisen, stuur het door — wij kijken ernaar.