Verwerkersovereenkomst

Laatst bijgewerkt: 2 september 2026 (versie 2026-09-02)

Vertaling voor het gemak. Deze vertaling wordt uitsluitend voor het gemak aangeboden. Bij tegenstrijdigheid of afwijking prevaleert de Engelse versie van deze Verwerkersovereenkomst.

Inleiding

Deze Verwerkersovereenkomst ("DPA") maakt deel uit van de Platformvoorwaarden tussen Aicode Studio, geregistreerd bij de Kamer van Koophandel onder KvK-nummer 89302230, statutaire zetel Kortgenestraat 93, 3086 JH Rotterdam, Nederland ("wij", "ons", "de Verwerker"), en het bedrijf dat een gehoste omgeving van Aicode App afneemt ("jij", "de Klant", "de Verwerkingsverantwoordelijke").

Deze wordt aangegaan op grond van artikel 28 lid 3 van Verordening (EU) 2016/679 ("AVG"), die een schriftelijke overeenkomst tussen een verwerkingsverantwoordelijke en een verwerker vereist. Ze geldt vanaf het moment dat je Omgeving voor het eerst persoonsgegevens verwerkt.

Rollen. Voor persoonsgegevens die binnen je Omgeving worden verwerkt, ben jij de verwerkingsverantwoordelijke en wij de verwerker. Voor je eigen beheeraccount bij ons, en voor het factureren aan jou, treden wij zelfstandig op als verwerkingsverantwoordelijke; die verwerking staat beschreven in ons Privacybeleid en valt buiten de reikwijdte van deze Verwerkersovereenkomst.

Wat buiten de reikwijdte valt. Je Omgeving maakt verbinding met diensten waarbij jij een account hebt, waaronder Stripe, je SMTP-provider, Discord, videohosting en elke automatiserings- of AI-aanbieder die je Apps gebruiken. Dat zijn jouw eigen verwerkers, door jou ingeschakeld onder je eigen overeenkomsten, niet onze subverwerkers. Deze Verwerkersovereenkomst dekt de verwerking die wij uitvoeren bij het hosten en exploiteren van je Omgeving.

1. Onderwerp, Duur, Aard en Doel

  • Onderwerp: het hosten en exploiteren van je Omgeving
  • Duur: de looptijd van de Platformvoorwaarden, plus de bewaartermijn in artikel 9
  • Aard en doel: opslag, ontsluiting, doorgifte, back-up en weergave van persoonsgegevens zodat jij je bedrijf kunt runnen en producten aan je Eindgebruikers kunt leveren, samen met de technische ondersteuning die nodig is om de Omgeving draaiende te houden
  • Type verwerking: verzamelen, vastleggen, ordenen, structureren, opslaan, ontsluiten, doorgeven, back-uppen, herstellen, wissen en vernietigen

2. Categorieën van Betrokkenen

  • Bezoekers van je webshop, die openbare pagina's bekijken zonder account
  • Leads, mensen die een contactformulier invullen, een demo aanvragen, zich op een wachtlijst zetten of hun gegevens opgeven om een gratis download te ontvangen
  • Geregistreerde gebruikers van je webshop
  • Klanten, geregistreerde gebruikers die een aankoop hebben gedaan of een abonnement hebben afgesloten
  • Jouw beheerders en medewerkers die de Omgeving gebruiken
  • Aan Discord gekoppelde gebruikers, wanneer je een communityproduct exploiteert
  • Deelnemers aan dienstprojecten, wanneer je een dienst levert met statusupdates, berichten en bestandsuitwisseling

3. Categorieën van Persoonsgegevens

  • Identiteit: voornaam, achternaam, e-mailadres, profielavatar
  • Account: wachtwoord, alleen opgeslagen als beveiligde hash, rol, toegangsgeschiedenis en interfacevoorkeuren zoals taal, thema en onboardingvoortgang
  • Aankoop: bestelsamenvattingen met product, bedrag, valuta, datum en status; abonnementsstatus, factuurinterval en einddatum van de periode; en de Stripe-identificaties voor klant, abonnement en payment intent. Betaalkaartnummers worden niet opgeslagen en worden door Stripe verwerkt onder je eigen account
  • Facturatie: naam of bedrijfsnaam, e-mailadres, telefoonnummer, factuuradres, btw-nummer, bedrijfsregistratienummer en een opgeslagen momentopname van elke factuur
  • Gebruik: afrondingsgegevens van lessen, verleende downloads en Appinvoer en -resultaten
  • Licentie- en apparaatgegevens: licentietokens, machine-ID's gebruikt voor apparaatbinding, en tijdstip van de laatste check-in
  • Discord: Discord gebruikers-ID, gebruikersnaam, avatar-URL en lidmaatschapsstatus van de server
  • Communicatie: naam, e-mailadres, onderwerp en berichtinhoud van contactformulieren, demo-aanvragen, wachtlijsten en support
  • Dienstprojecten: projectgegevens, statusupdates, berichten en uitgewisselde bestanden
  • Technisch: IP-adres, tijdelijk in het servergeheugen bewaard voor rate limiting, en browser user agent
  • Door gebruikers geüploade bestanden: bronbestanden en projectbestanden

4. Bijzondere Categorieën van Gegevens

Geen van beide partijen beoogt dat onder deze Verwerkersovereenkomst bijzondere categorieën persoonsgegevens in de zin van artikel 9 AVG, of persoonsgegevens over strafrechtelijke veroordelingen en strafbare feiten in de zin van artikel 10 AVG, worden verwerkt.

Je mag de Omgeving niet gebruiken om zulke gegevens te verwerken zonder onze voorafgaande schriftelijke toestemming, zodat eerst passende aanvullende waarborgen kunnen worden getroffen.

Wij wijzen erop dat de Omgeving het jou en je Eindgebruikers mogelijk maakt vrije tekst, Appinvoer en bestandsuploads in te voeren die wij niet controleren. Dit artikel is een verplichting voor jou, geen technische controle door ons.

5. Onze Verplichtingen als Verwerker

Wij zullen:

  • Persoonsgegevens alleen verwerken op basis van je gedocumenteerde instructies, ook wat internationale doorgifte betreft, tenzij wij wettelijk verplicht zijn anders te handelen, in welk geval wij je vóór de verwerking informeren tenzij de wet dit verbiedt. Je gebruik van de Omgeving, samen met de Platformvoorwaarden, het Orderformulier en deze Verwerkersovereenkomst, vormt je gedocumenteerde instructies
  • Je informeren als een instructie naar onze mening in strijd is met de AVG of andere toepasselijke wetgeving voor gegevensbescherming
  • Ervoor zorgen dat personeel dat bevoegd is persoonsgegevens te verwerken gebonden is aan een passende geheimhoudingsverplichting
  • De technische en organisatorische maatregelen uit Bijlage A implementeren en onderhouden
  • Je bijstaan, rekening houdend met de aard van de verwerking en de informatie die ons ter beschikking staat, bij het beantwoorden van verzoeken van betrokkenen die hun rechten onder hoofdstuk III AVG uitoefenen
  • Je bijstaan bij het naleven van je verplichtingen onder de artikelen 32 tot en met 36 AVG, waaronder beveiliging, meldingen van datalekken en gegevensbeschermingseffectbeoordelingen
  • De informatie beschikbaar stellen die nodig is om naleving van artikel 28 AVG aan te tonen, zoals uiteengezet in artikel 10

Supporttoegang. Wij benaderen persoonsgegevens binnen je Omgeving waar nodig om support te bieden, storingen te onderzoeken en de dienst te onderhouden. Zulke toegang is beperkt tot wat voor de taak nodig is, en het betrokken personeel is gebonden aan geheimhouding.

6. Subverwerkers

Je geeft ons algemene schriftelijke toestemming om subverwerkers in te schakelen. De subverwerkers die op de datum van deze Verwerkersovereenkomst zijn ingeschakeld, staan vermeld in Bijlage B.

Wij leggen elke subverwerker verplichtingen voor gegevensbescherming op die niet minder beschermend zijn dan die in deze Verwerkersovereenkomst, en wij blijven volledig aansprakelijk jegens jou voor hun prestaties.

Bijlage B bijwerken. Wij geven je beheercontact minstens 30 dagen schriftelijke kennisgeving voordat wij een subverwerker toevoegen of vervangen. Bijlage B kan door die kennisgeving worden bijgewerkt, en zo'n update vereist geen wijziging van deze Verwerkersovereenkomst. Je mag binnen de kennisgevingsperiode bezwaar maken op redelijke gegevensbeschermingsgronden. Kunnen wij je bezwaar niet oplossen, dan mag je de Platformvoorwaarden beëindigen voor de betrokken verwerking, en betalen wij vooruitbetaalde vergoedingen terug voor het ongebruikte restant van de lopende periode.

7. Internationale Doorgifte

Je uitrolregio wordt met je afgesproken en staat vermeld op het Orderformulier. De standaardregio is Europa.

Wordt je Omgeving uitgerold binnen de Europese Economische Ruimte, dan worden de persoonsgegevens die wij onder deze Verwerkersovereenkomst verwerken opgeslagen in de EER, en vindt er geen doorgifte naar een derde land plaats bij het hosten en exploiteren ervan.

Kies je een regio buiten de EER, dan is de opslag van persoonsgegevens in die regio een doorgifte naar een derde land, gedaan op jouw gedocumenteerde instructie. Is dat land niet onderworpen aan een adequaatheidsbesluit onder artikel 45 AVG, dan vindt de doorgifte plaats op basis van de modelcontractbepalingen (SCC's) vastgesteld door de Europese Commissie, die door verwijzing deel uitmaken van deze Verwerkersovereenkomst, samen met eventuele aanvullende maatregelen die uit een transfer impact assessment volgen. Het kiezen van een regio buiten de EER kan aanvullende verplichtingen voor jou als verwerkingsverantwoordelijke met zich meebrengen, onder meer in je eigen privacyverklaring en verwerkingsregister.

Schakelen wij later een subverwerker in die buiten de EER is gevestigd, dan geldt dezelfde grondslag, en regelt artikel 6 de kennisgeving en je bezwaarrecht.

Doorgiftes die voortvloeien uit diensten die je zelf koppelt, waaronder Stripe, Discord, videohosting, je SMTP-provider en elke automatiserings- of AI-aanbieder, vinden plaats onder je eigen overeenkomsten met die aanbieders en vallen niet onder deze Verwerkersovereenkomst.

8. Datalekken

Wij informeren je zonder onnodige vertraging nadat wij ons bewust zijn geworden van een datalek dat persoonsgegevens raakt die onder deze Verwerkersovereenkomst worden verwerkt, zoals artikel 33(2) AVG vereist.

De melding wordt gestuurd naar het beheercontact dat op je Orderformulier staat vermeld. Meldingen aan ons onder dit artikel stuur je naar security@app.aicode.studio.

De melding omschrijft, voor zover op dat moment bekend, de aard van het datalek, de categorieën en het geschatte aantal betrokken betrokkenen en records, de te verwachten gevolgen, en de genomen of voorgestelde maatregelen. Wij verstrekken aanvullende informatie zodra die beschikbaar komt.

Het melden bij een toezichthoudende autoriteit of de betrokken betrokkenen is jouw verantwoordelijkheid als verwerkingsverantwoordelijke. Wij verlenen redelijke medewerking.

9. Teruggave en Verwijdering

Bij beëindiging van de Platformvoorwaarden:

  • Wordt je Omgeving 30 dagen alleen-lezen, zoals uiteengezet in artikel 15.6 van de Platformvoorwaarden. Binnen die periode kun je een export aanvragen van de persoonsgegevens die onder deze Verwerkersovereenkomst worden verwerkt. Wij leveren die in een gestructureerd, gangbaar en machineleesbaar formaat, bestaande uit een database-export en je geüploade bestanden
  • Verwijderen wij de persoonsgegevens, ook uit back-ups in de normale loop van hun rotatie, binnen 30 dagen na het einde van de exportperiode

Wij mogen persoonsgegevens bewaren waar wij daartoe wettelijk verplicht zijn, in het bijzonder boekhoud- en factureringsgegevens, die wij op grond van Nederlands recht zeven jaar moeten bewaren. Bewaarde gegevens blijven onder deze Verwerkersovereenkomst vallen zolang wij die bewaren.

10. Audit

Wij stellen je de informatie beschikbaar die nodig is om naleving van artikel 28 AVG aan te tonen, in de vorm van onze documentatie, de omschrijving van technische en organisatorische maatregelen in Bijlage A, en schriftelijke antwoorden op redelijke vragen. Beschikken wij over een relevant rapport of certificering van een derde, dan voldoet het verstrekken daarvan aan deze verplichting.

Is dat niet voldoende, dan mag je een audit ter plaatse uitvoeren, onder de volgende voorwaarden: op je eigen kosten, met minstens 30 dagen schriftelijke kennisgeving, niet vaker dan eenmaal per periode van twaalf maanden tenzij een toezichthoudende autoriteit dit vereist of na een datalek, uitgevoerd tijdens normale kantooruren, niet tijdens een lopend beveiligingsincident, en op voorwaarde dat de auditor geheimhoudingsverplichtingen aanvaardt en geen concurrent van ons is.

11. Aansprakelijkheid

Aansprakelijkheid onder deze Verwerkersovereenkomst is onderworpen aan de beperkingen en uitsluitingen in artikel 13 van de Platformvoorwaarden.

12. Rangorde

Is deze Verwerkersovereenkomst in strijd met de Platformvoorwaarden voor wat betreft de verwerking van persoonsgegevens, dan prevaleert deze Verwerkersovereenkomst. Is die in strijd met de modelcontractbepalingen, dan prevaleren die bepalingen.


Bijlage A: Technische en Organisatorische Maatregelen

Maatregelen geïmplementeerd op grond van artikel 32 AVG. Deze bijlage beschrijft wat er van kracht is op de versiedatum van deze Verwerkersovereenkomst.

Versleuteling

  • Alle verbindingen verlopen via HTTPS. Persoonsgegevens worden tijdens transport versleuteld met TLS, en gewone HTTP-verbindingen worden niet geaccepteerd
  • Persoonsgegevens worden in rust versleuteld op de databaseopslaglaag
  • Wachtwoorden worden alleen als beveiligde hashes opgeslagen, nooit in leesbare vorm
  • Gevoelige configuratiewaarden, waaronder ondertekeningssecrets van Apps, webhooksecrets en licentie-API-sleutels, worden versleuteld opgeslagen met AES-256 en staan nooit in leesbare vorm

Toegangscontrole

  • Toegang tot productiesystemen is beperkt tot personeel dat die nodig heeft, op basis van need-to-know
  • Authenticatie ondersteunt wachtwoordloos inloggen via een eenmalige magic link per e-mail, naast inloggen met wachtwoord. Meerfactorauthenticatie wordt momenteel niet als afzonderlijke factor aangeboden
  • Toegang binnen de applicatie wordt op databaseniveau afgedwongen via row-level security, naast controles op applicatieniveau
  • Identiteits-, licentie- en single-sign-on-tokens zijn cryptografisch ondertekend, kortlopend en intrekbaar

Isolatie

  • Elke klant wordt uitgerold naar een eigen, geïsoleerde Omgeving met een eigen database. Persoonsgegevens worden niet gedeeld tussen omgevingen, en geen omgeving kan de gegevens van een andere lezen

Applicatiebeveiliging

  • Serverzijdige App-handlers draaien in een geïsoleerde sandbox, zonder netwerktoegang, zonder toegang tot het bestandssysteem en met een strikte uitvoeringstijdslimiet
  • Betaalkaartgegevens worden nooit door ons ontvangen of opgeslagen; kaartverwerking gebeurt door Stripe onder het eigen account van de klant

Veerkracht

  • Geautomatiseerde back-ups worden dagelijks gemaakt en los opgeslagen van de server waarop de Omgeving draait
  • De bewaartermijn van back-ups is 30 dagen voor de abonnementen Starter en Pro, en één jaar voor het abonnement Scale
  • Herstel gebeurt op basis van redelijke inspanning, zonder recovery point objective of recovery time objective

Operationele beveiliging

  • Beveiligingspatches worden doorlopend toegepast op het platform en de onderliggende componenten
  • Applicatie- en toegangsgebeurtenissen worden gelogd
  • Incidenten worden getrieerd, ingeperkt en vastgelegd, en gemeld in overeenstemming met artikel 8

Organisatorisch

  • Personeel met toegang tot persoonsgegevens is gebonden aan geheimhoudingsverplichtingen
  • Subverwerkers zijn gebonden aan schriftelijke voorwaarden die niet minder beschermend zijn dan deze Verwerkersovereenkomst

Bijlage B: Subverwerkers

SubverwerkerDoelLocatie
Hetzner Online GmbHServerinfrastructuur die de Omgeving hostDe regio die op je Orderformulier staat vermeld. Standaard: Europa (Duitsland)

Er is geen andere subverwerker ingeschakeld.

In het bijzonder:

  • Supabase is geen subverwerker. Het platform gebruikt de opensourcesoftware van Supabase, zelfgehost op onze eigen infrastructuur. Er worden geen persoonsgegevens verzonden naar Supabase Inc. of naar de gehoste dienst van Supabase
  • Stripe, je SMTP-provider, Discord, videohostingaanbieders en elke automatiserings- of AI-aanbieder die je Apps gebruiken, zijn door jou ingeschakeld onder je eigen accounts en overeenkomsten. Het zijn jouw verwerkers, niet de onze
  • Geen enkele freelancer of onderaannemer heeft toegang tot productiedata. Verandert dat, dan worden zij ingeschakeld als subverwerkers onder schriftelijke geheimhoudings- en gegevensbeschermingsverplichtingen, en wordt Bijlage B bijgewerkt in overeenstemming met artikel 6

Bijlage B kan worden bijgewerkt door kennisgeving onder artikel 6, zonder wijziging van deze Verwerkersovereenkomst.

Contact

Vragen en kennisgevingen onder deze Verwerkersovereenkomst, waaronder meldingen van datalekken, stuur je naar security@app.aicode.studio. Algemene privacyvragen kun je sturen naar privacy@app.aicode.studio.

Aicode Studio
Kortgenestraat 93, 3086 JH Rotterdam, Nederland
KvK-nummer 89302230
Btw-nummer NL004713458B58


Ingangsdatum: 2 september 2026

Laatst bijgewerkt: 2 september 2026

Versie: 2026-09-02