Verwerkersovereenkomst Dutchify Telefoon
Partijen
- De Klant, zoals vermeld bij de aanmelding of in de Overeenkomst ("Verwerkingsverantwoordelijke");
- Consultancy Overbeek, eenmanszaak handelend onder de naam Dutchify, Schoolwerf 95, 1354 JJ Almere, KvK 87700824, hierbij vertegenwoordigd door R. Overbeek ("Verwerker").
Deze Verwerkersovereenkomst hoort bij de Overeenkomst voor Dutchify Telefoon en de Algemene voorwaarden Dutchify Telefoon. Begrippen hebben de betekenis uit de AVG en de algemene voorwaarden.
Artikel 1 – Onderwerp
1.1 Verwerker verwerkt persoonsgegevens voor Verwerkingsverantwoordelijke om de Dienst te leveren. Bijlage 1 beschrijft welke gegevens, van wie, waarvoor en hoe lang.
1.2 Verwerker verwerkt de persoonsgegevens alleen op schriftelijke instructie van Verwerkingsverantwoordelijke. De Overeenkomst, de instellingen die de Klant in het portaal kiest (zoals opname, transcriptie, AI-assistent, meldingen) en deze Verwerkersovereenkomst gelden als die instructies. Verwerker meldt het direct als een instructie naar zijn oordeel in strijd is met de AVG.
1.3 Een wettelijke plicht om gegevens anders te verwerken (bijvoorbeeld een vordering van een bevoegde instantie op grond van de Telecommunicatiewet) meldt Verwerker vooraf, tenzij de wet dat verbiedt.
1.4 Verwerker verwerkt de persoonsgegevens niet voor eigen doeleinden. Verwerker gebruikt gespreksinhoud, opnames en transcripties niet om eigen AI-modellen te trainen, en kiest bij subverwerkers de instellingen die gebruik voor training uitsluiten waar die beschikbaar zijn.
Artikel 2 – Verantwoordelijkheid van de Klant
2.1 Verwerkingsverantwoordelijke staat ervoor in dat er een geldige grondslag is voor de verwerking en dat Bellers en medewerkers goed zijn geïnformeerd, in het bijzonder bij gespreksopname, transcriptie en de AI-assistent.
2.2 Verwerkingsverantwoordelijke voert zelf, waar nodig, een DPIA uit. Verwerker helpt daarbij met de informatie uit deze overeenkomst en zijn bijlagen.
Artikel 3 – Geheimhouding
3.1 Iedereen die bij Verwerker toegang heeft tot de persoonsgegevens is tot geheimhouding verplicht, via een arbeidsovereenkomst of een aparte geheimhoudingsverklaring.
3.2 Medewerkers van Verwerker krijgen alleen toegang als dat nodig is voor ondersteuning, beheer of het oplossen van storingen. Meekijken in het account van de Klant wordt vastgelegd in de auditlog, die de Klant kan inzien.
Artikel 4 – Beveiliging
4.1 Verwerker neemt passende technische en organisatorische maatregelen (art. 32 AVG). Bijlage 2 beschrijft ze.
4.2 Verwerker mag maatregelen wijzigen, mits het beveiligingsniveau niet lager wordt.
Artikel 5 – Subverwerkers
5.1 Verwerkingsverantwoordelijke geeft algemene toestemming voor het inschakelen van subverwerkers. De subverwerkers op het moment van sluiten staan in Bijlage 3.
5.2 Verwerker meldt een nieuwe of vervangende subverwerker ten minste 30 dagen vooraf per e-mail aan de Klant. De Klant kan binnen die termijn op redelijke gronden bezwaar maken. Lukt het niet om samen een oplossing te vinden, dan mag de Klant de Overeenkomst opzeggen tegen de datum waarop de subverwerker wordt ingezet, zonder extra kosten.
5.3 Verwerker legt subverwerkers ten minste dezelfde verplichtingen op als in deze Verwerkersovereenkomst en blijft tegenover de Klant aansprakelijk voor hen.
Artikel 6 – Doorgifte buiten de EER
6.1 Verwerker geeft persoonsgegevens alleen door naar een land buiten de Europese Economische Ruimte als daarvoor een geldige grondslag is uit hoofdstuk V AVG: een adequaatheidsbesluit (zoals het EU-US Data Privacy Framework voor gecertificeerde partijen) of de standaardcontractbepalingen van de Europese Commissie, met aanvullende maatregelen waar nodig. Bijlage 3 vermeldt per subverwerker de locatie en grondslag.
6.2 Verwerker kiest waar mogelijk voor opslag en verwerking binnen de EER.
Artikel 7 – Rechten van betrokkenen
7.1 Verwerker helpt Verwerkingsverantwoordelijke bij verzoeken van betrokkenen (inzage, rectificatie, verwijdering, beperking, overdraagbaarheid, bezwaar). Veel kan de Klant zelf in het portaal (gesprekken, voicemails en opnames bekijken, downloaden en verwijderen).
7.2 Komt een verzoek rechtstreeks bij Verwerker binnen, dan stuurt Verwerker het binnen 5 werkdagen door naar de Klant en beantwoordt het niet zelf, tenzij de Klant daarom vraagt.
Artikel 8 – Datalekken
8.1 Verwerker meldt een inbreuk in verband met persoonsgegevens zonder onredelijke vertraging en uiterlijk binnen 36 uur na ontdekking aan de contactpersoon van de Klant, zodat de Klant binnen 72 uur kan melden bij de Autoriteit Persoonsgegevens.
8.2 De melding bevat, voor zover bekend: wat er is gebeurd, welke gegevens en hoeveel betrokkenen het betreft, de waarschijnlijke gevolgen en de genomen en voorgestelde maatregelen. Verwerker vult de melding aan zodra er meer bekend is.
8.3 Verwerker houdt een register bij van alle inbreuken.
8.4 Als aanbieder van een openbare elektronische communicatiedienst meldt Verwerker een inbreuk ook zelf bij de bevoegde toezichthouder en, waar nodig, bij betrokkenen, voor zover de Telecommunicatiewet dat vereist.
Artikel 9 – Audit
9.1 Verwerker geeft op verzoek alle informatie die nodig is om aan te tonen dat hij deze overeenkomst naleeft.
9.2 De Klant mag eenmaal per jaar, of na een ernstig datalek, een audit laten uitvoeren door een onafhankelijke, tot geheimhouding verplichte deskundige, met een aankondiging van ten minste 14 dagen. De kosten zijn voor de Klant, tenzij blijkt dat Verwerker deze overeenkomst wezenlijk niet nakomt.
Artikel 10 – Bewaren en verwijderen
10.1 Verwerker bewaart persoonsgegevens niet langer dan in Bijlage 1 staat, of korter als de Klant gegevens eerder verwijdert.
10.2 Na het einde van de Overeenkomst kan de Klant tot de einddatum zijn gegevens downloaden. Binnen 30 dagen daarna verwijdert Verwerker de persoonsgegevens, ook bij subverwerkers, tenzij een wettelijke bewaarplicht geldt. Back-ups van de database worden binnen 30 dagen overschreven. Op verzoek bevestigt Verwerker de verwijdering schriftelijk.
10.3 Kiest de Klant ervoor meldingen per e-mail te ontvangen, eventueel met de audio van een voicemail of opname als bijlage, dan valt de kopie in de mailbox van de ontvanger buiten de bewaartermijnen van Verwerker. De Klant is verantwoordelijk voor het bewaren en verwijderen van die kopieën.
Artikel 11 – Aansprakelijkheid en duur
11.1 Voor de aansprakelijkheid geldt artikel 11 van de algemene voorwaarden, behalve waar de AVG dwingend anders bepaalt.
11.2 Deze Verwerkersovereenkomst geldt zolang Verwerker persoonsgegevens voor de Klant verwerkt. Verplichtingen die naar hun aard doorlopen (geheimhouding, verwijdering) blijven gelden na het einde.
11.3 Nederlands recht is van toepassing; de rechter uit artikel 14 van de algemene voorwaarden is bevoegd.
Bijlage 1 – Verwerkingen
| Onderdeel | Persoonsgegevens | Betrokkenen | Doel | Bewaartermijn |
|---|---|---|---|---|
| Gesprekken (in- en uitgaand) | telefoonnummer beller/gebelde, tijdstip, duur, keuze in het menu, doorverbonden naar, uitkomst | Bellers, medewerkers van de Klant | gesprekken routeren, overzicht in het portaal, facturatie van verbruik | 90 dagen; daarna worden telefoonnummers verwijderd en blijven alleen anonieme gegevens (tijdstip, duur, menukeuze, uitkomst) voor statistiek |
| Voicemail | spraakbericht, nummer, tijdstip | Bellers | bericht opslaan en doorsturen naar de Klant | 90 dagen |
| Gespreksopname (alleen als de Klant hem aanzet) | audio van het gesprek | Bellers, medewerkers | kwaliteit, afspraken vastleggen (doel bepaalt de Klant) | 90 dagen |
| Transcriptie (alleen als de Klant hem aanzet) | tekst van voicemail/gesprek | Bellers, medewerkers | doorzoekbaar en leesbaar maken | 90 dagen |
| AI-assistent (alleen in dat pakket) | spraak en tekst van het gesprek, gegevens die de beller noemt (zoals naam, reden van bellen) | Bellers | gesprek automatisch beantwoorden, bericht/samenvatting voor de Klant | 90 dagen |
| Meldingen | e-mailadres/telefoonnummer van medewerkers, inhoud van de melding (gemist gesprek, voicemail, notitie) | medewerkers, Bellers | de Klant informeren | mails met (audio)bijlage staan in de mailbox van de Klant; die kopieën vallen onder de verantwoordelijkheid van de Klant (art. 10.3) |
| Medewerkers en doorschakelnummers | naam, telefoonnummer, e-mail, beschikbaarheid | medewerkers van de Klant | doorverbinden en uitbellen | tot de Klant ze verwijdert of de Overeenkomst eindigt |
| Gebruikers van het portaal | naam, e-mail, inlogmomenten, acties (auditlog) | Gebruikers | inloggen, beveiliging, verantwoording | gebruikers: tot de Klant ze verwijdert of de Overeenkomst eindigt; auditlog: 12 maanden |
Bijzondere persoonsgegevens: de Dienst is daar niet voor bedoeld, maar Bellers kunnen ze in een gesprek of voicemail noemen. De Klant beoordeelt of dat bij zijn branche (bijvoorbeeld zorg) extra maatregelen vraagt.
Bijlage 2 – Beveiligingsmaatregelen
- Toegang: inloggen zonder wachtwoord via een eenmalige inloglink per e-mail; sessies verlopen automatisch; rollen per Gebruiker (beheerder, medewerker); toegang van Dutchify-medewerkers alleen voor ondersteuning en vastgelegd in de auditlog.
- Scheiding: elke Klant ziet alleen zijn eigen gegevens (multi-tenant scheiding in elke databasevraag, met geautomatiseerde tests).
- Versleuteling: al het verkeer via HTTPS/TLS; gegevens versleuteld opgeslagen bij de hostingpartij; opnames en voicemails alleen bereikbaar via geautoriseerde verzoeken.
- Webhooks: berichten van de telecomprovider worden gecontroleerd met een digitale handtekening.
- Misbruik: doorschakelen en uitbellen alleen naar Nederlandse nummers; limieten per gesprek en per dag om fraude en hoge kosten te voorkomen.
- Geheimen: API-sleutels staan alleen in de versleutelde secret-opslag van de hosting, nooit in code; ontwikkelaars zien productiesleutels niet.
- Ontwikkeling: elke wijziging via code review, automatische tests en een aparte testomgeving zonder echte klantgegevens vóór productie; beveiligde hoofdbranch.
- Monitoring: foutmeldingen en storingen worden gemeld aan beheer; logging bevat geen gespreksinhoud.
- Bewaren: automatische verwijdering volgens Bijlage 1.
- Back-ups: de database is tot 30 dagen terug te herstellen, in dezelfde regio (West-Europa).
- Organisatie: geheimhouding voor iedereen met toegang; datalekprocedure; jaarlijkse review van deze maatregelen.
Bijlage 3 – Subverwerkers
| Subverwerker | Dienst | Locatie verwerking | Grondslag doorgifte |
|---|---|---|---|
| Telnyx LLC | telefoonnummers, gesprekken routeren, opname en voicemail-audio (kopie daar binnen 24 uur verwijderd) | VS en EU | standaardcontractbepalingen (SCC) |
| ElevenLabs Inc. | spraak (stem van begroetingen), transcriptie en de AI-assistent | VS | EU-US Data Privacy Framework |
| Resend Inc. | verzenden van e-mailmeldingen en inloglinks | VS | EU-US Data Privacy Framework en SCC |
| Cloudflare Inc. | hosting van portaal en API, database en opslag van audio | West-Europa (opslag); netwerk wereldwijd | EU-US Data Privacy Framework en SCC |
Moneybird B.V. (facturatie) is geen subverwerker voor deze overeenkomst: Dutchify verwerkt factuurgegevens van de Klant als eigen verwerkingsverantwoordelijke (zie privacyverklaring).
Versie 9 oktober 2026