Verwerkersovereenkomst
Laatst bijgewerkt: augustus 2026 · Versie 2026.08.1
1. Partijen
Deze verwerkersovereenkomst wordt afgesloten tussen:
DeskCare / Len Buckens (verwerker) en de klant (verwerkingsverantwoordelijke).
2. Toepassingsgebied
Van toepassing wanneer DeskCare persoonsgegevens verwerkt voor de klant in het kader van websites, webshops, automatisering, dashboards, portals, software op maat, IT-support, onderhoud, hosting- of migratieondersteuning.
3. Rollen van partijen
De klant is verwerkingsverantwoordelijke en blijft eindverantwoordelijk voor de relatie met betrokkenen. DeskCare is verwerker voor de verwerkingen zoals dit contractueel is overeengekomen.
De klant bepaalt doel en middelen, zorgt voor een geldige rechtsgrond en transparantie, behandelt verzoeken van betrokkenen en geeft rechtmatige, volledige instructies. DeskCare bepaalt niet zelfstandig de rechtsgrond of het doel van klantverwerkingen.
4. Onderwerp, aard en doel
Uitvoering van de opdracht, technische ondersteuning, onderhoud, migratie, monitoring en rapportage.
5. Soorten persoonsgegevens
Contact- en klantcontactgegevens, project- en systeemgegevens, technische logs, foutmeldingen, accountinformatie, bestel- en garantieinformatie, toegangsgegevens (voor zover nodig voor de opdracht).
6. Categorieën van betrokkenen
Klanten van de klant, eindgebruikers, medewerkers, leveranciers of andere personen waarvan de klant gegevens aanlevert.
7. Duur van de verwerking
Gedurende de duur van de opdracht. Na afloop gelden de keuze en verwijderingsplicht uit artikel 14, behalve voor zover Unierecht of Belgisch recht bewaring verplicht.
8. Instructies
DeskCare verwerkt persoonsgegevens enkel op schriftelijke instructies uit offerte, scope, e-mailafspraak of supportopdracht, ook voor doorgiften buiten de EU/EER. Wanneer Unierecht of Belgisch recht verwerking zonder die instructie verplicht, informeert DeskCare de klant vóór de verwerking over die verplichting, tenzij de wet dat om gewichtige redenen van algemeen belang verbiedt. DeskCare meldt het onmiddellijk wanneer een instructie naar zijn oordeel in strijd is met de AVG of andere toepasselijke Europese of Belgische gegevensbeschermingsregels.
9. Vertrouwelijkheid
Personen die onder het gezag van DeskCare persoonsgegevens mogen verwerken, zijn contractueel of wettelijk tot vertrouwelijkheid gehouden en krijgen alleen toegang voor zover dat nodig is voor de opdracht.
10. Beveiliging
DeskCare past, rekening houdend met de risico's, passende technische en organisatorische maatregelen toe zoals bedoeld in artikel 32 AVG:
- toegang beperken tot noodzakelijke functies
- beperken van gegevens tot projectscope
- waar mogelijk 2FA en veilig wachtwoordbeheer
- tijdelijke toegang waar praktisch
- updates en security patches binnen de afgesproken scope
- veilige overdracht van bestanden en logs
- logging voor controle en audits, waar beschikbaar
- correcte verwijdering of overdracht van toegangen bij afloop
11. Subverwerkers
De klant geeft algemene schriftelijke toestemming voor de in de ingevulde projectbijlage genoemde subverwerkers. DeskCare meldt een voorgenomen toevoeging of vervanging minstens 30 kalenderdagen vooraf schriftelijk, met naam, locatie, dienst en toepasselijk doorgiftemechanisme.
De klant kan binnen die termijn op redelijke gegevensbeschermingsgronden bezwaar maken. Partijen zoeken dan een redelijk alternatief; als dat niet lukt, kan de getroffen dienst worden beëindigd. DeskCare legt aan iedere subverwerker dezelfde verplichtingen inzake gegevensbescherming op en blijft tegenover de klant volledig aansprakelijk voor de uitvoering daarvan.
12. Internationale doorgifte
Persoonsgegevens worden niet buiten de EU/EER verwerkt of doorgegeven zonder geldige juridische basis, zoals een adequaatheidsbesluit, deelname aan het EU-US Data Privacy Framework waar toepasselijk, standaardcontractbepalingen of andere passende waarborgen.
13. Bijstand bij rechten, verzoeken en datalekken
DeskCare helpt de klant, rekening houdend met de aard van de verwerking en de beschikbare informatie, bij verzoeken van betrokkenen en bij de naleving van artikelen 32 tot en met 36 AVG, waaronder beveiliging, datalekmeldingen, gegevensbeschermingseffectbeoordelingen en voorafgaande raadpleging.
Bij een datalek meldt DeskCare dit zonder onredelijke vertraging nadat DeskCare kennis heeft gekregen van het datalek. DeskCare verstrekt, voor zover beschikbaar, relevante informatie over de aard van het incident, de mogelijke gevolgen, de categorieën en aantallen betrokkenen en gegevensrecords, het contactpunt en de genomen of voorgestelde maatregelen. Redelijke kosten voor bijstand buiten de overeengekomen scope kunnen alleen na voorafgaand akkoord worden aangerekend en niet wanneer de bijstand nodig is door een tekortkoming van DeskCare.
14. Verwijdering of teruggave na einde opdracht
Na einde van de verwerkingsdiensten verwijdert DeskCare, naar keuze van de klant, alle persoonsgegevens of levert ze aan de klant terug. DeskCare verwijdert in beide gevallen de nog bestaande kopieën. Alleen wanneer Unierecht of Belgisch recht bewaring verplicht, bewaart DeskCare de betrokken gegevens afgeschermd zolang die verplichting geldt.
15. Audits en informatie
DeskCare stelt alle informatie ter beschikking die nodig is om naleving van artikel 28 AVG aan te tonen en maakt audits en inspecties door de klant of diens onafhankelijke auditor mogelijk en draagt eraan bij. Partijen beperken de verstoring en beschermen vertrouwelijke informatie. Redelijke kosten voor aanvullende audits kunnen vooraf worden afgesproken, maar blokkeren geen wettelijk verplichte audit en worden niet aangerekend wanneer een tekortkoming van DeskCare aanleiding gaf tot de audit.
16. Aansprakelijkheid
DeskCare en klant zijn aansprakelijk voor eigen tekortkomingen binnen het toepasselijke wettelijk kader.
17. Rangorde
Bij conflict tussen deze overeenkomst en contractdocumenten geldt in principe deze overeenkomst, tenzij dwingende wettelijke regels voorrang hebben.
18. Contact
Vragen over deze overeenkomst: hello@deskcare.be.
Bijlage 1 — Verwerkingsoverzicht
| Onderdeel | Beschrijving |
|---|---|
| Klant/opdrachtgever | [in te vullen] |
| Project/opdracht | [in te vullen] |
| Doel verwerking | Uitvoering van opdracht, support, onderhoud, migratie, dashboards, portals, websites, webshops, automatisering, hardware/software-installatie of garantieopvolging. |
| Soorten gegevens | Contactgegevens, accountgegevens, projectdata, technische logs, communicatie, toestelgegevens, licentiegegevens, aankoop- of garantiedata. |
| Categorieën betrokkenen | Klanten, prospects, medewerkers, leveranciers of eindgebruikers. |
| Duur verwerking | [concrete contractduur en eventuele wettelijke bewaartermijn invullen] |
| Locatie/systemen | Volgens gebruikte tools, hosting, klantaccounts en overeengekomen scope. |
Bijlage 2 — Beveiligingsmaatregelen
- Toegang beperken op basis van rol en noodzaak
- Vertrouwelijkheidsafspraken
- Waar mogelijk 2FA
- Geen permanente opslag van wachtwoorden
- Tijdelijke toegang waar haalbaar
- Beveiligde overdracht van bestanden
- Logging en incidentregistratie
- Verwijdering/overdracht van accounts bij einde opdracht
- Zorg voor toestel-, serienummer- en licentiegegevens met passende beperkingen
Bijlage 3 — Goedgekeurde subverwerkers
Voor elke concrete opdracht wordt een gedateerde, vaste bijlage ingevuld. Algemene categorieën of een later wijzigbare webpagina volstaan niet als projectlijst.
| Naam | Locatie | Dienst en doel | Doorgiftemechanisme |
|---|---|---|---|
| [in te vullen] | [in te vullen] | [in te vullen] | [EER / adequaatheidsbesluit / DPF / SCC / n.v.t.] |