Template — nog niet juridisch gecontroleerd
Dit document is een standaard NL AVG-conform concept. Het is uitsluitend bedoeld als vertrekpunt. Laat dit door een gekwalificeerd jurist nakijken en aanpassen aan uw specifieke situatie vóór ondertekening. Een getekend exemplaar is beschikbaar op aanvraag via legal@hopsapp.nl.
AVG · Artikel 28 · GDPR Data Processing Agreement
Verwerkersovereenkomst
Partijen: Klant (Verwerkingsverantwoordelijke) en Zentoria B.V. / Hops (Verwerker) · Versie: 1.0-concept · Datum: juni 2026
De Klant (hierna: Verwerkingsverantwoordelijke) en Zentoria B.V., ingeschreven bij de Kamer van Koophandel in Nederland, handelend onder de naam Hops (hierna: Verwerker), zijn de volgende verwerkersovereenkomst aangegaan als bedoeld in artikel 28 van de Algemene Verordening Gegevensbescherming (AVG/GDPR). Deze overeenkomst maakt onlosmakelijk deel uit van de Hoofdovereenkomst (abonnementsovereenkomst of licentieovereenkomst) tussen partijen.
Art. 1Definities
In deze Verwerkersovereenkomst wordt verstaan onder:
(a) AVG: de Algemene Verordening Gegevensbescherming (EU) 2016/679;
(b) Verwerkingsverantwoordelijke: de Klant, de partij die het doel en de middelen van de verwerking bepaalt;
(c) Verwerker: Zentoria B.V., exploitant van het platform Hops (hopsapp.nl), gevestigd in Nederland;
(d) Sub-verwerker: iedere derde die door de Verwerker wordt ingeschakeld bij de uitvoering van deze Overeenkomst;
(e) Persoonsgegevens: alle informatie over een geïdentificeerde of identificeerbare natuurlijke persoon, als bedoeld in art. 4 lid 1 AVG;
(f) Verwerking: elke bewerking van Persoonsgegevens als bedoeld in art. 4 lid 2 AVG;
(g) Datalek: een inbreuk op de beveiliging die per ongeluk of op onrechtmatige wijze leidt tot de vernietiging, het verlies, de wijziging of de ongeoorloofde verstrekking van of de ongeoorloofde toegang tot Persoonsgegevens (art. 4 lid 12 AVG).
Art. 2Onderwerp, duur en instructies
De Verwerker verwerkt Persoonsgegevens uitsluitend ten behoeve van de door de Verwerkingsverantwoordelijke verleende diensten via het platform Hops, zoals nader omschreven in de Hoofdovereenkomst (abonnementsovereenkomst of licentieovereenkomst).
De Verwerker handelt uitsluitend op basis van gedocumenteerde instructies van de Verwerkingsverantwoordelijke, tenzij een Unierechtelijke of lidstaatrechtelijke verplichting de Verwerker anders verplicht. In dat geval stelt de Verwerker de Verwerkingsverantwoordelijke hiervan vóór de verwerking in kennis, tenzij wettelijke bepalingen kennisgeving verbieden.
De looptijd van deze Overeenkomst is gelijk aan de looptijd van de Hoofdovereenkomst. Bij beëindiging geldt artikel 9 (teruggave en verwijdering).
Art. 3Aard en doel van de verwerking
De Verwerker verwerkt Persoonsgegevens voor de volgende doeleinden:
(a) het verlenen van de SaaS-diensten Rooster, Uren, Fooi, Kassa, Keuken, TeamChat, Taken, BHV-registratie, Dagafsluiting, Controle, Afhaal, Verzoeken, Wiki en Loon;
(b) de technische exploitatie, ondersteuning en beveiliging van het platform;
(c) het nakomen van wettelijke verplichtingen die op de Verwerker rusten.
Art. 4Soorten persoonsgegevens en categorieën betrokkenen
Soorten persoonsgegevens die worden verwerkt, kunnen onder meer omvatten: naam, contactgegevens (e-mailadres, telefoonnummer), personeelsnummer, rooster- en aanwezigheidsgegevens, arbeidsuren, loongegevens, fooiverdelinggegevens en gebruikerslogs.
Bijzondere categorieën persoonsgegevens in de zin van art. 9 AVG worden niet standaard verwerkt, tenzij de Verwerkingsverantwoordelijke dit expliciet en schriftelijk is overeengekomen met de Verwerker.
Categorieën betrokkenen: medewerkers, managers en eigenaren van de vestiging(en) van de Verwerkingsverantwoordelijke.
Art. 5Verplichtingen van de Verwerker (art. 28 AVG)
Instructies: De Verwerker verwerkt Persoonsgegevens uitsluitend conform de instructies van de Verwerkingsverantwoordelijke en niet voor eigen doeleinden.
Geheimhouding: De Verwerker zorgt ervoor dat personen die gemachtigd zijn de Persoonsgegevens te verwerken, zijn gehouden aan een wettelijke of contractuele verplichting tot vertrouwelijkheid.
Beveiliging (art. 32 AVG): De Verwerker treft passende technische en organisatorische maatregelen om een op het risico afgestemd beveiligingsniveau te waarborgen, waaronder — voor zover van toepassing — (i) pseudonimisering en versleuteling van Persoonsgegevens; (ii) het vermogen om de voortdurende vertrouwelijkheid, integriteit, beschikbaarheid en veerkracht van de verwerkingssystemen en -diensten te garanderen; (iii) het vermogen om bij een fysiek of technisch incident de beschikbaarheid van en de toegang tot de Persoonsgegevens tijdig te herstellen; (iv) een procedure voor het regelmatig testen, beoordelen en evalueren van de doeltreffendheid van de technische en organisatorische maatregelen.
Bijstand: De Verwerker verleent, rekening houdend met de aard van de verwerking en de informatie waarover hij beschikt, de Verwerkingsverantwoordelijke bij het nakomen van haar verplichtingen uit hoofde van art. 32–36 AVG (beveiliging, meldplicht datalekken, DPIA, voorafgaande raadpleging). De Verwerker verleent voorts bijstand bij het beantwoorden van verzoeken om uitoefening van de rechten van betrokkenen (art. 15–22 AVG).
Audits: De Verwerker stelt alle informatie ter beschikking die nodig is om de nakoming van de in art. 28 AVG neergelegde verplichtingen aan te tonen en stelt audits, met inbegrip van inspecties, uitgevoerd door de Verwerkingsverantwoordelijke of een door haar gemachtigde auditor, mogelijk. De kosten van de audit zijn voor rekening van de Verwerkingsverantwoordelijke, tenzij de audit een schending door de Verwerker aantoont.
Art. 6Sub-verwerkers
De Verwerker maakt gebruik van Sub-verwerkers. De actuele lijst van Sub-verwerkers is beschikbaar via legal@hopsapp.nl of op de beveiligingspagina (hopsapp.nl/beveiliging).
De Verwerker informeert de Verwerkingsverantwoordelijke vooraf over wijzigingen in de inzet van Sub-verwerkers en geeft de Verwerkingsverantwoordelijke de gelegenheid om bezwaar te maken. Indien de Verwerkingsverantwoordelijke tijdig en gemotiveerd bezwaar maakt en partijen er niet uitkomen, heeft de Verwerkingsverantwoordelijke het recht de Hoofdovereenkomst te beëindigen.
De Verwerker legt aan Sub-verwerkers gelijkwaardige verplichtingen inzake gegevensbescherming op als die uit deze Overeenkomst voortvloeien.
Art. 7Meldplicht datalekken
De Verwerker meldt een Datalek aan de Verwerkingsverantwoordelijke zonder onredelijke vertraging en uiterlijk binnen 48 uur na ontdekking, zodat de Verwerkingsverantwoordelijke kan voldoen aan de meldplicht van 72 uur jegens de Autoriteit Persoonsgegevens (art. 33 AVG).
De melding bevat ten minste: (i) de aard van het Datalek; (ii) de categorieën en het — voor zover bekend — aantal betrokkenen; (iii) de waarschijnlijke gevolgen; (iv) de maatregelen die de Verwerker heeft getroffen of voorstelt te treffen.
Art. 8Internationale doorgifte
De Verwerker verwerkt Persoonsgegevens uitsluitend binnen de Europese Economische Ruimte (EER). De primaire infrastructuur van Hops bevindt zich in Microsoft Azure regio West Europe (Amsterdam, Nederland).
Doorgifte aan derde landen vindt slechts plaats indien daarvoor een passende waarborg als bedoeld in art. 46 AVG bestaat of indien een van de afwijkingen van art. 49 AVG van toepassing is, en na schriftelijke instemming van de Verwerkingsverantwoordelijke.
Art. 9Teruggave en verwijdering van gegevens
Na beëindiging van de Hoofdovereenkomst verwijdert of retourneert de Verwerker alle Persoonsgegevens, naar keuze van de Verwerkingsverantwoordelijke, tenzij een wettelijke verplichting bewaring vereist. Verwijdering vindt uiterlijk binnen 30 dagen na beëindiging plaats.
De Verwerkingsverantwoordelijke kan op verzoek een schriftelijke bevestiging van verwijdering ontvangen.
Art. 10Aansprakelijkheid
De aansprakelijkheid van partijen uit hoofde van deze Overeenkomst valt onder de aansprakelijkheidsbepalingen van de Hoofdovereenkomst, tenzij de AVG dwingendrechtelijk een andere verdeling voorschrijft.
Elke partij is aansprakelijk voor schade die zij heeft veroorzaakt door een verwerking die niet in overeenstemming is met de AVG, overeenkomstig de regels van art. 82 AVG.
Art. 11Toepasselijk recht en bevoegde rechter
Op deze Overeenkomst is Nederlands recht van toepassing.
Geschillen worden bij uitsluiting voorgelegd aan de bevoegde rechter in het arrondissement Noord-Holland, tenzij partijen schriftelijk arbitrage zijn overeengekomen.
Ondertekening
Verwerkingsverantwoordelijke
Klant (uw organisatie)
Naam:
Functie:
Datum & plaats:
Handtekening:
Verwerker
Zentoria B.V. / Hops
Naam:
Functie:
Datum & plaats:
Handtekening:
Wilt u een ondertekend exemplaar ontvangen?
Stuur een e-mail naar legal@hopsapp.nl — wij sturen een getekend exemplaar met Hops-briefhoofd retour, plus de actuele sub-verwerkers-lijst.