Naar de inhoud
Sunset Docs
PrijzenBeveiligingBlogInloggenProefperiode startenENESFRDEITNL
Menu
PrijzenBeveiligingBlogInloggenProefperiode startenENESFRDEITNL
Verwerkersovereenkomst

Verwerkersovereenkomst

Laatst bijgewerkt: 15 augustus 2026

Deze Verwerkersovereenkomst maakt deel uit van de Algemene voorwaarden van Sunset Docs tussen de klant en Esteve Castells Calpe, Barcelona, Spain. Zij is automatisch van toepassing wanneer Sunset Docs Klantpersoonsgegevens namens de klant verwerkt. Een afzonderlijk ondertekende verwerkersovereenkomst heeft voorrang voor zover die uitdrukkelijk strijdig is met dit document.

Inhoud

  1. 1. Definities
  2. 2. Rollen en reikwijdte
  3. 3. Gedocumenteerde instructies
  4. 4. Vertrouwelijkheid
  5. 5. Beveiliging
  6. 6. Subverwerkers
  7. 7. Verzoeken van betrokkenen
  8. 8. Inbreuken in verband met persoonsgegevens
  9. 9. Overige bijstand
  10. 10. Internationale doorgiften
  11. 11. Informatie en audits
  12. 12. Teruggave en verwijdering
  13. 13. Aansprakelijkheid
  14. 14. Looptijd en voorrang
  15. Bijlage 1: Beschrijving van de verwerking
  16. Bijlage 2: Technische en organisatorische maatregelen
  17. Bijlage 3: Subverwerkers
  18. 15. Contact

1. Definities

AVG: Verordening (EU) 2016/679 (algemene verordening gegevensbescherming). Verwerkingsverantwoordelijke, verwerker, persoonsgegevens, verwerking, betrokkene en inbreuk in verband met persoonsgegevens hebben de betekenis die de AVG daaraan geeft. Klantpersoonsgegevens: persoonsgegevens die in een werkruimte van een klant worden ingediend of daarin worden gegenereerd en die Sunset Docs namens de klant verwerkt.

Gegevensbeschermingswetgeving: de AVG en alle andere privacy- of gegevensbeschermingswetgeving die van toepassing is op verwerking onder deze Verwerkersovereenkomst. Dienst en Klant hebben de betekenis die de Voorwaarden daaraan geven.

2. Rollen en reikwijdte

De klant is de verwerkingsverantwoordelijke of een verwerker die handelt voor een andere verwerkingsverantwoordelijke. Sunset Docs is de verwerker of subverwerker. Elke partij komt haar eigen verplichtingen onder de Gegevensbeschermingswetgeving na.

Wanneer de klant optreedt als verwerker, bevestigt hij dat de betrokken verwerkingsverantwoordelijke zijn instructies en de inschakeling van Sunset Docs heeft goedgekeurd. Bijlage 1 beschrijft de verwerking waarop deze Verwerkersovereenkomst betrekking heeft.

3. Gedocumenteerde instructies

Sunset Docs verwerkt Klantpersoonsgegevens uitsluitend op basis van gedocumenteerde instructies die zijn vastgelegd in de Voorwaarden, deze Verwerkersovereenkomst, de configuratie van de dienst door de klant en het geautoriseerde gebruik van functies. Als het Unierecht of het recht van een lidstaat een andere verwerking vereist, stellen wij de klant daarvan vóór de verwerking in kennis, tenzij de wet die kennisgeving verbiedt.

Wij stellen de klant in kennis als wij van mening zijn dat een instructie inbreuk maakt op de Gegevensbeschermingswetgeving, en wij kunnen de betrokken verwerking opschorten totdat de partijen dit hebben opgelost.

4. Vertrouwelijkheid

Iedere persoon die door Sunset Docs gemachtigd is om Klantpersoonsgegevens te verwerken, is gebonden aan een contractuele of wettelijke geheimhoudingsplicht en krijgt alleen toegang voor zover dat nodig is voor zijn of haar functie.

5. Beveiliging

Sunset Docs treft technische en organisatorische maatregelen die passend zijn voor de risico's van de verwerking, rekening houdend met de stand van de techniek, de uitvoeringskosten, en de aard, de omvang, de context en de doeleinden van de verwerking. De huidige maatregelen zijn beschreven in Bijlage 2.

Wij kunnen de maatregelen bijwerken naarmate de dienst verandert, mits de bijwerking de algehele bescherming van Klantpersoonsgegevens niet wezenlijk vermindert.

6. Subverwerkers

De klant verleent algemene schriftelijke toestemming voor de subverwerkers die op de pagina Subverwerkers worden vermeld. Wij kondigen de toevoeging of vervanging van een subverwerker die Klantpersoonsgegevens zal verwerken ten minste 30 dagen vooraf aan. De klant kan binnen die termijn op redelijke gronden van gegevensbescherming bezwaar maken.

Wij leggen elke subverwerker gegevensbeschermingsverplichtingen op die voor de betrokken verwerking in wezen gelijkwaardige bescherming bieden. Wij blijven jegens de klant verantwoordelijk voor de nakoming door de subverwerker, zoals de wet vereist. Als na een geldig bezwaar geen redelijk alternatief beschikbaar is, kan de klant de betrokken dienst beëindigen en een terugbetaling naar rato ontvangen van vooruitbetaalde vergoedingen voor de ongebruikte periode.

7. Verzoeken van betrokkenen

Rekening houdend met de aard van de verwerking verlenen wij redelijke technische en organisatorische bijstand bij verzoeken tot uitoefening van de rechten van betrokkenen. Als een betrokkene rechtstreeks contact met ons opneemt over Klantpersoonsgegevens, sturen wij het verzoek zonder onredelijke vertraging door naar de klant en geven wij geen inhoudelijk antwoord, tenzij wij daartoe gemachtigd of wettelijk verplicht zijn.

8. Inbreuken in verband met persoonsgegevens

Wij stellen de klant zonder onredelijke vertraging in kennis nadat wij kennis hebben genomen van een inbreuk in verband met persoonsgegevens die Klantpersoonsgegevens betreft. Wij verstrekken de redelijkerwijs beschikbare informatie over de aard van de inbreuk, de betrokken categorieën en bij benadering de aantallen, de waarschijnlijke gevolgen en de genomen of voorgestelde maatregelen.

Informatie kan in fasen worden verstrekt. Wij stellen een eerste melding niet uit enkel omdat nog niet alle details bekend zijn, en wij verlenen redelijke bijstand bij de meldings- en mededelingsverplichtingen van de klant.

9. Overige bijstand

Rekening houdend met de aard van de verwerking en de informatie waarover wij beschikken, verlenen wij redelijke bijstand bij beveiligingsverplichtingen, gegevensbeschermingseffectbeoordelingen en voorafgaande raadplegingen van toezichthoudende autoriteiten, voor zover deze betrekking hebben op de Dienst.

10. Internationale doorgiften

Een doorgifte waarvoor beperkingen gelden, vindt alleen plaats op basis van een mechanisme dat is toegestaan op grond van hoofdstuk V AVG. Afhankelijk van de ontvanger kan dit een adequaatheidsbesluit zijn, het EU-US Data Privacy Framework als de ontvanger gecertificeerd is, of modelcontractbepalingen van de Europese Commissie met aanvullende maatregelen waar nodig. Gegevens over leveranciers worden gepubliceerd op de pagina Subverwerkers.

11. Informatie en audits

Wij verstrekken de informatie die redelijkerwijs nodig is om aan te tonen dat aan artikel 28 AVG wordt voldaan, waaronder antwoorden op proportionele schriftelijke beveiligingsvragen. De klant kan ten hoogste eenmaal per 12 maanden een audit naar de naleving uitvoeren, met een aankondiging van ten minste 30 dagen, tijdens kantooruren, op eigen kosten en onder geheimhouding, zonder de dienst te verstoren of toegang te krijgen tot gegevens van een andere klant.

De beperkingen inzake frequentie en aankondiging gelden niet na een vermoedelijke inbreuk, bij geloofwaardig bewijs van wezenlijke niet-naleving of op verzoek van een toezichthoudende autoriteit. Voorafgaand aan een audit ter plaatse dient eerst een beoordeling van documentatie te worden gebruikt wanneer die redelijkerwijs aan het verzoek kan voldoen.

12. Teruggave en verwijdering

Het ingestelde verwijderingsschema is een doorlopende gedocumenteerde instructie en wordt niet verlengd door opzegging van het abonnement. De klant kan gegevens eerder verwijderen. Voordat de verwerking eindigt, kan de klant originelen ophalen waarvoor de eigenaar downloaden heeft ingeschakeld, of om een redelijke export op serviceniveau van actieve Klantpersoonsgegevens verzoeken.

Wanneer de verwerking eindigt, kan de klant ons opdragen actieve Klantpersoonsgegevens terug te geven en te verwijderen, of deze zonder teruggave te verwijderen, tenzij opslag verplicht is op grond van het Unierecht of het recht van een lidstaat. Als de klant geen andere instructie geeft, blijven de bestaande verwijderingsschema's van toepassing. Versleutelde restanten in databaseback-ups verlopen binnen 30 dagen en blijven tot hun verwijdering beschermd.

Minimale verwijderings- en auditregistraties zonder inhoud kunnen 12 maanden bewaard blijven voor beveiliging en verantwoording. Op schriftelijk verzoek bevestigen wij dat het toepasselijke verwijderingsproces is voltooid.

13. Aansprakelijkheid

De aansprakelijkheidsbepalingen in de Voorwaarden zijn van toepassing op deze Verwerkersovereenkomst. Zij beperken niet de rechten van betrokkenen, de bevoegdheden van toezichthoudende autoriteiten of aansprakelijkheid die de partijen op grond van de Gegevensbeschermingswetgeving niet mogen uitsluiten of beperken.

14. Looptijd en voorrang

Deze Verwerkersovereenkomst geldt zolang Sunset Docs Klantpersoonsgegevens verwerkt. Voor onderwerpen van gegevensbescherming heeft zij voorrang boven de Voorwaarden. Wijzigingen van de Verwerkersovereenkomst volgen de wijzigingsprocedure in de Voorwaarden, met dien verstande dat een wettelijk vereiste wijziging na kennisgeving eerder van kracht kan worden.

Bijlage 1: Beschrijving van de verwerking

Onderwerp: levering en ondersteuning van de dienst voor documentontvangst van Sunset Docs. Duur: de looptijd van de overeenkomst plus elke ingestelde verwijderingstermijn, een eventueel overeengekomen exporttermijn en de beschermde back-upcyclus.

Aard en doeleinden: ontvangen, valideren, scannen op malware, versleutelen, opslaan, voorbeeldweergaven maken, weergeven, meldingen versturen, afdrukken indien ingeschakeld, door de eigenaar toegestane downloads van originelen mogelijk maken, vastleggen voor audits en verwijderen van tijdelijke documenten.

Betrokkenen: afzenders van documenten, gebruikers en personeel van de klant, cliënten, opdrachtnemers, leveranciers en andere personen van wie gegevens in ingediende documenten voorkomen. Persoonsgegevens kunnen bestaan uit namen, contactgegevens, identificatiegegevens, zakelijke, beroepsmatige en financiële gegevens, documentinhoud, bestandsnamen, het e-mailadres van de afzender, metadata, van IP-adressen afgeleide beveiligingsgegevens en toegangsactiviteit.

Bijzondere categorieën van persoonsgegevens en gegevens met een hoog risico zijn niet beoogd of toegestaan, tenzij schriftelijk afzonderlijk overeengekomen. De klant mag geen gegevens van kinderen, gegevens over strafrechtelijke veroordelingen, volledige betaalkaartgegevens, inloggegevens, geheimen of gegevens die hij niet rechtmatig mag verwerken indienen.

Bijlage 2: Technische en organisatorische maatregelen

De maatregelen omvatten AES-256-GCM-versleuteling van documentobjecten op applicatieniveau; afzonderlijk versleuteld opgeslagen sleutels per document; TLS tijdens transport; besloten infrastructuur; een besloten, versleutelde R2-spiegelkopie; toegangscontroles per werkruimte; optionele TOTP-tweestapsverificatie; wachtwoordhashing met Argon2id; beveiligde sessies en CSRF-bescherming; quarantaine, inhoudsvalidatie en malwarescans.

De maatregelen omvatten ook kortstondige autorisatie voor de viewer; restrictieve cache-instellingen; niet-openbare objectpaden; registratie van wezenlijke handelingen met documenten; een vastgestelde bewaartermijn voor back-ups; geplande en handmatige verwijdering; beperkte toegang tot de productieomgeving; geheimhoudingsverplichtingen; beoordeling van leveranciers; en procedures voor incidentrespons.

Bijlage 3: Subverwerkers

De actuele subverwerkers, hun doeleinden, gegevenscategorieën, verwerkingsregio's en doorgiftewaarborgen worden gepubliceerd op sunsetdocs.com/subprocessors. Alleen leveranciers die daar als subverwerker zijn aangemerkt, maken voor Klantpersoonsgegevens deel uit van deze Bijlage.

15. Contact

Voor vragen, bezwaren, verwijderingsbevestigingen en ondertekende exemplaren kunt u terecht bij [email protected].

Gerelateerde documenten

Privacy · Voorwaarden · Verwerkersovereenkomst · Subverwerkers · Beveiliging

Sunset Docs

Tijdelijke ontvangst van gevoelige documenten.

BlogSupportPrivacyVerwerkersovereenkomstSubverwerkersVoorwaardenTerugbetalingenCookiesJuridische informatieBeveiliging