AIRepScore™ Gegevensverwerkingsovereenkomst (DPA)
Versie 1.0 - vertaling uit EngelsIngangsdatum: Bussum, 15/06/2026
Deze Gegevensverwerkingsovereenkomst (“DPA”) maakt deel uit van de overeenkomst tussen:
Klant (“Verwerkingsverantwoordelijke”)
en
AIRepScore™ / Asyntis (“Verwerker”)
en regelt de verwerking van Persoonsgegevens onder Verordening (EU) 2016/679 (Algemene Verordening Gegevensbescherming – AVG).
1. Definities
Voor de doeleinden van deze DPA:Verwerkingsverantwoordelijke
betekent de entiteit die de doeleinden en middelen voor de verwerking van Persoonsgegevens bepaalt.
Verwerker
betekent de entiteit die Persoonsgegevens verwerkt namens de Verwerkingsverantwoordelijke.
Persoonsgegevens
heeft de betekenis zoals gegeven in Artikel 4 AVG.
Betrokkene
betekent een geïdentificeerde of identificeerbare natuurlijke persoon.
Subverwerker
betekent elke derde partij die door de Verwerker is ingeschakeld om Persoonsgegevens te verwerken.
Toepasselijke Wetgeving inzake Gegevensbescherming
betekent AVG en elke toepasselijke nationale wetgeving inzake gegevensbescherming.
2. Reikwijdte en Doel
Verwerker biedt het AIRepScore-platform en gerelateerde diensten aan.Bij het uitvoeren van deze diensten kan de Verwerker Persoonsgegevens verwerken namens de Klant.
Het onderwerp, de aard en het doel van de verwerking zijn:
• Beheer van gebruikersaccounts
• Authenticatie en toegangsbeheer
• Abonnementsbeheer
• Toegang tot dashboard
• Klantenondersteuning
• Rapportage en analyse
• Dienstverlening en onderhoud
Verwerker zal Persoonsgegevens alleen verwerken in overeenstemming met gedocumenteerde instructies van de Verwerkingsverantwoordelijke, tenzij wettelijk vereist.
3. Categorieën van Persoonsgegevens
De volgende categorieën van Persoonsgegevens kunnen worden verwerkt:Gebruikersaccountgegevens
• Naam
• Zakelijk e-mailadres
• Functietitel
• Bedrijfsnaam
• Gebruikersidentificatie
Technische Gegevens
• IP-adres
• Inloggegevens
• Sessiesleutels
• Browserinformatie
• Apparaatinformatie
Door Klant Ingezonden Gegevens
Informatie vrijwillig ingediend door de Klant via het platform.
Klant zal niet opzettelijk speciale categorieën van persoonsgegevens uploaden tenzij expliciet schriftelijk overeengekomen.
4. Categorieën van Betrokkenen
Betrokkenen kunnen omvatten:• Werknemers van de klant
• Aannemers van de klant
• Gebruikers van de klant
• Beheerders van de klant
• Zakelijke contacten
5. Verplichtingen van de Verwerker
Verwerker zal:5.1 Alleen Verwerken op Instructies
Persoonsgegevens alleen verwerken op gedocumenteerde instructies van de Verwerkingsverantwoordelijke.
5.2 Vertrouwelijkheid
Zorgen dat personen die gemachtigd zijn om Persoonsgegevens te verwerken onderworpen zijn aan vertrouwelijkheidsverplichtingen.
5.3 Beveiliging
Passende technische en organisatorische beveiligingsmaatregelen implementeren.
5.4 Nalevingsondersteuning
Redelijke ondersteuning bieden aan de Verwerkingsverantwoordelijke met betrekking tot:
• Verzoeken van betrokkenen
• Beveiligingsverplichtingen
• DPIA's
• Regelgevende vragen
6. Beveiligingsmaatregelen
Verwerker zal passende maatregelen implementeren, waaronder:• Toegangscontrole
• Rolgebaseerde machtigingen
• Veilige authenticatie
• Encryptie tijdens transport
• Infrastructuurmonitoring
• Log- en auditcontroles
• Back-upprocedures
• Kwetsbaarheidsbeheer
Verwerker kan beveiligingsmaatregelen bijwerken, mits de algehele bescherming niet wezenlijk wordt verminderd.
7. Subverwerkers
Verwerkingsverantwoordelijke machtigt Verwerker om Subverwerkers in te schakelen.Verwerker kan Subverwerkers gebruiken, waaronder:
• Cloud hosting providers
• Authenticatieproviders
• Analyseproviders
• Betalingsproviders
• AI-serviceproviders
Voorbeelden kunnen zijn:
• OpenAI
• Anthropic
• Perplexity
• Mistral AI
• Railway
• Cloudflare
Verwerker zal ervoor zorgen dat Subverwerkers gebonden zijn aan gegevensbeschermingsverplichtingen die substantieel gelijkwaardig zijn aan deze DPA.
Verwerker zal op verzoek een up-to-date lijst van Subverwerkers bijhouden.
8. Internationale Overdrachten
Wanneer Persoonsgegevens buiten de Europese Economische Ruimte (EER) worden overgedragen, zal Verwerker passende waarborgen implementeren, waaronder:• Standaard Contractuele Clausules (SCC's)
• Adequaatheidsbesluiten
• Andere AVG-conforme overdrachtsmechanismen
9. Verzoeken van Betrokkenen
Als Verwerker een verzoek rechtstreeks van een Betrokkene ontvangt, zal Verwerker:• De Verwerkingsverantwoordelijke onmiddellijk op de hoogte stellen
• Niet rechtstreeks reageren tenzij gemachtigd of wettelijk verplicht
Verwerker zal de Verwerkingsverantwoordelijke redelijkerwijs bijstaan bij het reageren op verzoeken.
10. Inbreuken op Persoonsgegevens
Verwerker zal de Verwerkingsverantwoordelijke zonder onnodige vertraging op de hoogte stellen nadat hij zich bewust is geworden van een Inbreuk op Persoonsgegevens die Persoonsgegevens onder deze DPA beïnvloedt.De melding zal, indien beschikbaar, omvatten:
• De aard van de inbreuk
• Categorieën van getroffen gegevens
• Waarschijnlijke gevolgen
• Genomen mitigerende maatregelen
11. Audits
Verwerkingsverantwoordelijke kan redelijke informatie opvragen die de naleving van deze DPA door Verwerker aantoont.Audits zullen:
• Niet meer dan eenmaal per jaar plaatsvinden
• Worden uitgevoerd tijdens normale kantooruren
• Niet onredelijk interfereren met de bedrijfsvoering
• Onderworpen zijn aan vertrouwelijkheidsverplichtingen
Verwerker kan auditverzoeken voldoen door middel van onafhankelijke beveiligingsrapporten en certificeringen waar beschikbaar.
12. AI Verwerking
Klant erkent dat AIRepScore gebruikmaakt van externe AI-systemen om analytische outputs te genereren.Verwerker kan beperkte informatie indienen die nodig is om analyses uit te voeren aan geautoriseerde AI-providers.
Verwerker zal Klant Persoonsgegevens niet gebruiken om openbare AI-modellen te trainen, tenzij expliciet geautoriseerd door Klant.
AIRepScore verstrekt niet opzettelijk Klant Persoonsgegevens aan AI-providers voor modeltrainingsdoeleinden.
13. Bewaring en Verwijdering
Bij beëindiging van de Diensten:Verwerker zal, naar keuze van de Verwerkingsverantwoordelijke:
• Persoonsgegevens verwijderen; of
• Persoonsgegevens retourneren waar technisch haalbaar.
Verwerker kan informatie bewaren waar wettelijk vereist of voor legitieme beveiligings-, boekhoud- of nalevingsdoeleinden.
Back-ups kunnen voor een beperkte periode blijven bestaan volgens normale bewaarschema's.
14. Aansprakelijkheid
Aansprakelijkheid onder deze DPA is onderworpen aan de aansprakelijkheidsbeperkingen in de toepasselijke klantovereenkomst of Algemene Voorwaarden.15. Toepasselijk Recht
Deze DPA wordt beheerst door de wetten van Nederland.Geschillen die voortvloeien uit deze DPA zullen worden voorgelegd aan de bevoegde rechtbanken van Nederland.
Bijlage A – Verwerkingsdetails
OnderwerpLevering van AIRepScore software en analysetools.
Duur
Voor de duur van de klantrelatie en toepasselijke bewaartermijnen.
Doel
Merkreputatieanalyse, AI-perceptieanalyse, aanbevelingsanalyse, rapportage, ondersteuning en platformbeheer.
Categorieën van Betrokkenen
• Gebruikers
• Beheerders
• Klantpersoneel
Categorieën van Persoonsgegevens
• Namen
• Zakelijke contactgegevens
• Inloggegevens
• Technische identificatoren
• Door klant ingediende informatie
Speciale Categorieën
Niet opzettelijk verwerkt.
Frequentie
Continu tijdens gebruik van de Diensten.
Bijlage B – Technische en Organisatorische Maatregelen
Verwerker onderhoudt maatregelen, waaronder:• Toegangsbeheer
• Authenticatiecontroles
• Netwerkbeveiliging
• Encryptie tijdens transport
• Infrastructuurmonitoring
• Back-upprocedures
• Incidentresponsprocedures
• Leveranciersbeheer
• Vertrouwelijkheidsverplichtingen van werknemers
AIRepScore™ Gegevensverwerkingsovereenkomst v1.0
