Verwerkersovereenkomst
Versie 1.0 · geldig vanaf 10 oktober 2026 · onderdeel van elke overeenkomst met een ondernemer.
Partijen. De klant, als verwerkingsverantwoordelijke. Den Otter Consulting, handelend onder de naam Keepstone, als verwerker.
Artikel 1. Onderwerp en duur. De verwerker verwerkt persoonsgegevens van klanten, contactpersonen en mailontvangers van de klant, alleen om het brein te maken en, bij een herijking, bij te werken. Deze overeenkomst loopt zolang de verwerker gegevens van de klant bewaart.
Artikel 2. Gegevens en betrokkenen.
| Betrokkenen | Gegevens |
|---|---|
| Klanten en opdrachtgevers van de klant | Naam (alleen als de klant dat per klant aanvinkt), rol, sector, opdrachten, bedragen |
| Contactpersonen bij die klanten | Naam, functie, contactgegevens in uploads |
| Ontvangers van geüploade mails | Naam, e-mailadres, inhoud van de mail |
Bijzondere persoonsgegevens vallen hier niet onder. De klant levert ze niet aan (algemene voorwaarden, artikel 4.5).
Artikel 3. Instructies. De verwerker verwerkt alleen op instructie van de klant. Die instructie is: het brein maken zoals beschreven op keepstoneai.eu en in deze overeenkomst. Met zijn akkoord stelt de klant ook de vragen, de bewaartermijn van 30 dagen en de lijst subverwerkers vast. Wil de klant een kortere bewaartermijn of minder gegevens, dan volgt de verwerker die instructie. Is een instructie volgens de verwerker in strijd met de AVG, dan meldt hij dat direct aan de klant. Moet de verwerker volgens Europees of Nederlands recht gegevens verwerken, dan meldt hij dat vooraf aan de klant, tenzij die wet dat verbiedt.
Artikel 4. Geheimhouding. De verwerker houdt de gegevens geheim. Hij werkt alleen en geeft niemand anders toegang, behalve de subverwerkers uit de lijst subverwerkers.
Artikel 5. Beveiliging. De verwerker neemt passende technische en organisatorische maatregelen om de gegevens te beveiligen, in elk geval deze. Namen die de klant opgeeft, en e-mailadressen en telefoonnummers, worden vóór de AI-analyse vervangen door codes. Originele uploads worden verwijderd zodra ze zijn uitgelezen. De n8n-omgeving draait in de EU en bewaart geen logboeken van de uitvoering. Concepten worden bewaard tot uiterlijk 30 dagen na levering. De codering is pseudonimisering, geen anonimisering: namen in vrije tekst die niet zijn opgegeven, kunnen erdoor glippen.
Artikel 6. Subverwerkers. De klant geeft toestemming voor de subverwerkers in de lijst subverwerkers. Een nieuwe subverwerker meldt de verwerker minstens 30 dagen van tevoren. De klant mag daartegen bezwaar maken en de overeenkomst dan beëindigen. De verwerker legt subverwerkers dezelfde plichten op als in deze overeenkomst. Hij blijft tegenover de klant aansprakelijk voor de nakoming door zijn subverwerkers.
Artikel 7. Hulp aan de klant. Krijgt de verwerker een verzoek van een betrokkene, dan stuurt hij dat door aan de klant en helpt hij bij het afhandelen. De verwerker helpt de klant ook bij een gegevensbeschermingseffectbeoordeling (DPIA) en een eventuele voorafgaande raadpleging van de toezichthouder, voor zover het om deze verwerking gaat.
Artikel 8. Datalekken. De verwerker meldt een datalek met gegevens van de klant zonder onredelijke vertraging, uiterlijk binnen 48 uur na ontdekking. Hij geeft daarbij wat hij weet over de aard van het lek, de betrokken gegevens, de gevolgen en de genomen maatregelen. De klant beslist zelf of hij het lek meldt bij zijn toezichthouder.
Artikel 9. Einde. Na afloop verwijdert de verwerker alle gegevens binnen 30 dagen, tenzij de wet bewaren verplicht. Wil de klant de gegevens eerst terug, dan stuurt de verwerker ze op verzoek. Het brein zelf heeft de klant dan al ontvangen.
Artikel 10. Controle. De verwerker geeft de klant op verzoek de informatie die nodig is om naleving van deze overeenkomst aan te tonen. Hij maakt audits mogelijk, ook inspecties door de klant of een auditor die de klant aanwijst, en werkt eraan mee. De klant kondigt een audit minstens 30 dagen vooraf aan en draagt de kosten.
Artikel 11. Aansprakelijkheid. Voor de aansprakelijkheid onder deze overeenkomst geldt artikel 10 van de algemene voorwaarden.
Artikel 12. Doorgifte en klanten buiten de EU.
- De verwerker geeft gegevens alleen door naar landen buiten de EU met een passende waarborg, zoals een adequaatheidsbesluit of de standaardcontractbepalingen van de Europese Commissie. Voor Anthropic in de VS zijn dat de standaardcontractbepalingen in de verwerkersovereenkomst van Anthropic, met het Britse addendum voor gegevens uit het VK.
- Is de klant gevestigd in het Verenigd Koninkrijk, dan is deze overeenkomst ook de overeenkomst die artikel 28 UK GDPR vraagt.
- Is de klant gevestigd in de Verenigde Staten, dan treedt de verwerker op als dienstverlener (service provider). De verwerker verkoopt of deelt de persoonsgegevens niet. Hij bewaart, gebruikt of verstrekt ze niet voor een ander doel dan het uitvoeren van de dienst uit artikel 1. Hij voegt ze niet samen met gegevens die hij van anderen krijgt. Hij houdt zich aan de Californische privacywet (CCPA) en biedt hetzelfde beschermingsniveau. Kan hij dat niet meer, dan meldt hij dat aan de klant, en dan mag de klant passende maatregelen nemen om onbevoegd gebruik te stoppen.
Artikel 13. Akkoord. De klant gaat met deze overeenkomst akkoord bij het afrekenen, samen met de algemene voorwaarden.
Artikel 14. Taal. Deze overeenkomst bestaat in het Nederlands en het Engels. Bij een verschil gaat de Nederlandse versie voor.
Voorbeeldzin voor de privacyverklaring van de klant. De klant informeert zijn eigen klanten zelf. Een zin die daarvoor kan dienen: "Voor mijn werk schakel ik dienstverleners in, waaronder AI-diensten. Zij verwerken gegevens alleen in mijn opdracht."