Verwerkersovereenkomst

Data Processing Agreement (DPA) conform artikel 28 AVG/GDPR

Versie: v1.0 | Laatst bijgewerkt: 24 februari 2026

1. Partijen

Deze Verwerkersovereenkomst is van toepassing tussen:

Verwerkingsverantwoordelijke ("Controller"):
De salonhouder of onderneming die een account heeft bij Beepify en daarmee persoonsgegevens van eindklanten verwerkt. De Controller bepaalt het doel en de middelen van de verwerking van persoonsgegevens van zijn klanten.

Verwerker ("Processor"):
Beepify B.V., gevestigd te Nederland
Contact: contactformulier
Hierna te noemen: "Beepify"

Deze overeenkomst treedt in werking op het moment dat de Verwerkingsverantwoordelijke een account aanmaakt bij Beepify en is van toepassing zolang Beepify persoonsgegevens verwerkt namens de Verwerkingsverantwoordelijke.

2. Onderwerp van de Verwerking

Deze overeenkomst heeft betrekking op de verwerking van persoonsgegevens door Beepify ten behoeve van het leveren van de volgende diensten:

  • Het beheren van digitale stempelkaarten
  • Het registreren en bijhouden van stempels en beloningen
  • Het genereren van Apple Wallet en Google Wallet passes
  • Het verzenden van notificaties naar eindklanten
  • Het leveren van analytics en rapportages

2.1 Categorieeen van Betrokkenen

De persoonsgegevens die worden verwerkt betreffen de volgende categorieen van betrokkenen:

  • Eindklanten van de salonhouder
  • Medewerkers van de salonhouder (indien teamfunctionaliteit wordt gebruikt)

2.2 Soorten Persoonsgegevens

De volgende soorten persoonsgegevens kunnen worden verwerkt:

  • Naam (indien verstrekt door eindklant)
  • E-mailadres (optioneel)
  • Telefoonnummer (optioneel)
  • Stempelgeschiedenis en beloningen
  • Unieke identificatiecodes voor stempelkaarten
  • Apparaat-tokens voor push notificaties
  • Tijdstempels van bezoeken en interacties

3. Verplichtingen van de Verwerker (Artikel 28(3) AVG)

Beepify verbindt zich tot de volgende verplichtingen:

3.1 Instructies van de Controller

Beepify verwerkt persoonsgegevens uitsluitend op basis van schriftelijke instructies van de Verwerkingsverantwoordelijke, tenzij Unierecht of lidstaatrecht dit vereist. In dat geval stelt Beepify de Verwerkingsverantwoordelijke vooraf in kennis, tenzij dit wettelijk verboden is.

3.2 Geheimhouding

Beepify waarborgt dat alle personen die toegang hebben tot persoonsgegevens zich hebben verbonden tot geheimhouding of onderworpen zijn aan een passende wettelijke geheimhoudingsplicht.

3.3 Beveiligingsmaatregelen

Beepify neemt alle maatregelen die op grond van artikel 32 AVG vereist zijn, waaronder:

  • Versleuteling van persoonsgegevens (at-rest en in-transit)
  • Het vermogen om de beschikbaarheid en toegang te herstellen bij incidenten
  • Regelmatige beveiligingstests en evaluaties
  • Toegangscontrole en authenticatie
  • Logging en monitoring van systeemactiviteiten

3.4 Sub-verwerkers

Beepify schakelt geen andere verwerker (sub-verwerker) in zonder voorafgaande schriftelijke toestemming van de Verwerkingsverantwoordelijke. De actuele lijst van sub-verwerkers is beschikbaar op onze sub-verwerkers pagina. De Verwerkingsverantwoordelijke stemt bij aanvang van de dienst in met de genoemde sub-verwerkers.

Bij toevoeging van nieuwe sub-verwerkers zal Beepify de Verwerkingsverantwoordelijke minimaal 30 dagen vooraf informeren, waarna de Verwerkingsverantwoordelijke bezwaar kan maken.

3.5 Bijstand aan Controller

Beepify verleent bijstand bij:

  • Het uitoefenen van rechten van betrokkenen (inzage, rectificatie, verwijdering, etc.)
  • Data Protection Impact Assessments (DPIA)
  • Voorafgaande raadpleging van de toezichthouder

3.6 Audits en Inspecties

Beepify stelt alle informatie beschikbaar die nodig is om naleving van artikel 28 AVG aan te tonen en maakt audits door de Verwerkingsverantwoordelijke of een door deze gemachtigde auditor mogelijk. Audits worden uitgevoerd met inachtneming van redelijke voorwaarden en na voorafgaande kennisgeving.

4. Verplichtingen van de Verwerkingsverantwoordelijke

De Verwerkingsverantwoordelijke verbindt zich tot:

  • Het rechtmatig verzamelen van persoonsgegevens en het informeren van betrokkenen over de verwerking
  • Het verstrekken van duidelijke instructies aan Beepify over de verwerking
  • Het implementeren van adequate technische en organisatorische maatregelen in de eigen omgeving
  • Het melden van verzoeken van betrokkenen die via Beepify moeten worden afgehandeld
  • Het naleven van alle toepasselijke privacywetgeving

5. Technische en Organisatorische Maatregelen

Beepify heeft de volgende maatregelen geimplementeerd:

5.1 Technische Maatregelen

  • TLS 1.3 versleuteling voor alle dataverkeer
  • AES-256 versleuteling voor data-at-rest
  • Secure password hashing (bcrypt)
  • Multi-factor authenticatie voor toegang tot systemen
  • Automatische beveiligingsupdates en patches
  • Netwerkscheiding en firewalls
  • DDoS-bescherming
  • Regelmatige penetratietests

5.2 Organisatorische Maatregelen

  • Privacy by design en privacy by default
  • Need-to-know toegangsbeleid
  • Regelmatige beveiligingstrainingen voor medewerkers
  • Incident response procedures
  • Business continuity en disaster recovery plannen
  • Leveranciersbeoordeling voor sub-verwerkers

6. Sub-verwerkers

Beepify maakt gebruik van de volgende categorieen sub-verwerkers:

  • Cloud hosting en database providers
  • Betalingsverwerkers
  • Wallet providers (Apple, Google)
  • Push notificatie diensten

Voor een volledig overzicht van alle sub-verwerkers, zie onze Sub-verwerkers pagina.

7. Internationale Doorgifte van Gegevens

Persoonsgegevens kunnen worden doorgegeven naar landen buiten de Europese Economische Ruimte (EER). In dat geval zorgt Beepify voor passende waarborgen, waaronder:

  • Standard Contractual Clauses (SCC) goedgekeurd door de Europese Commissie
  • Adequaatheidsbesluiten van de Europese Commissie waar van toepassing
  • Aanvullende technische maatregelen zoals versleuteling

8. Melding van Datalekken

Bij een inbreuk in verband met persoonsgegevens ("datalek") stelt Beepify de Verwerkingsverantwoordelijke hiervan onverwijld en uiterlijk binnen 48 uur op de hoogte na kennisneming van het datalek.

De melding bevat ten minste:

  • Een beschrijving van de aard van de inbreuk
  • De categorieeen en het aantal betrokkenen
  • De categorieeen en het aantal persoonsgegevensrecords
  • De waarschijnlijke gevolgen
  • De maatregelen die zijn genomen of voorgesteld
  • Contactgegevens voor nadere informatie

Beepify verleent alle noodzakelijke medewerking aan het onderzoek naar en de afhandeling van het datalek.

9. Duur en Beeindiging

Deze overeenkomst is van kracht zolang Beepify persoonsgegevens verwerkt namens de Verwerkingsverantwoordelijke.

Bij beeindiging van de dienstverlening zal Beepify, naar keuze van de Verwerkingsverantwoordelijke:

  • Alle persoonsgegevens retourneren in een gangbaar, machineleesbaar formaat, en/of
  • Alle persoonsgegevens verwijderen binnen 30 dagen na beeindiging

Beepify kan persoonsgegevens langer bewaren indien dit vereist is op grond van toepasselijk recht.

10. Aansprakelijkheid

Elke partij is aansprakelijk voor schade die voortvloeit uit verwerking die in strijd is met de AVG of deze overeenkomst. Beepify is vrijgesteld van aansprakelijkheid indien aangetoond wordt dat zij niet verantwoordelijk is voor de gebeurtenis die de schade heeft veroorzaakt. Verdere aansprakelijkheidsbepalingen worden geregeld in de Algemene Voorwaarden.

11. Toepasselijk Recht en Geschillen

Op deze overeenkomst is Nederlands recht van toepassing. Geschillen worden voorgelegd aan de bevoegde rechter te Amsterdam, tenzij partijen overeenkomen het geschil via mediation of arbitrage op te lossen.

12. Contact

Voor vragen over deze Verwerkersovereenkomst:

Beepify B.V.

Contact: contactformulier

Zie ook: Privacybeleid | Algemene Voorwaarden | Sub-verwerkers

Essayer gratuitement