Partijen
- De Klant, zoals geregistreerd in de Dienst, hierna "Verwerkingsverantwoordelijke";
- Stuurboard BI B.V., handelend onder de naam APIboard, statutair gevestigd te Nieuwegein, Tinnegieterstede 268, 3431 HX Nieuwegein, KvK 93063253, hierna "Verwerker".
Overwegingen
A. Partijen hebben een overeenkomst gesloten over het gebruik van de Dienst APIboard, waarop de
algemene voorwaarden van APIboard van toepassing zijn (de "Overeenkomst").
B. Bij de uitvoering van de Overeenkomst verwerkt Verwerker persoonsgegevens in opdracht van Verwerkingsverantwoordelijke, namelijk de persoonsgegevens die via de door Verwerkingsverantwoordelijke ingestelde Koppelingen en uploads in de Dienst komen.
C. Verwerkingsverantwoordelijke bepaalt welke Bronsystemen worden gekoppeld, welke gegevens daarmee worden opgehaald voor zover de Dienst daarin keuze biedt, wie binnen de organisatie toegang krijgt, en of gegevens via de Publieke API naar andere systemen gaan. Daarmee bepaalt Verwerkingsverantwoordelijke doel en middelen van de verwerking.
D. Deze verwerkersovereenkomst regelt de afspraken die art. 28 lid 3 AVG vereist en vormt een onlosmakelijk onderdeel van de Overeenkomst.
Artikel 1. Begrippen
Begrippen uit de AVG (zoals persoonsgegevens, verwerking, betrokkene, verwerkingsverantwoordelijke, verwerker, inbreuk in verband met persoonsgegevens) hebben de betekenis uit de AVG. Overige begrippen met een hoofdletter hebben de betekenis uit de algemene voorwaarden van APIboard. Aanvullend:
- Subverwerker: een derde die Verwerker inschakelt en die daarbij persoonsgegevens verwerkt die onder deze verwerkersovereenkomst vallen.
- Datalek: een inbreuk in verband met persoonsgegevens als bedoeld in art. 4 lid 12 AVG.
Artikel 2. Onderwerp, rolverdeling en duur
2.1 Verwerker verwerkt persoonsgegevens uitsluitend in opdracht van Verwerkingsverantwoordelijke en uitsluitend voor het leveren van de Dienst zoals beschreven in
Bijlage 1.
2.2 Bronsystemen zijn geen subverwerkers van Verwerker. Verwerkingsverantwoordelijke heeft zelf een overeenkomst met de aanbieder van elk Bronsysteem. Die aanbieder verwerkt de gegevens op grond van die eigen overeenkomst en is, voor zover van toepassing, verwerker van Verwerkingsverantwoordelijke. Verwerker haalt op instructie van Verwerkingsverantwoordelijke, met de door haar verleende autorisatie, gegevens op uit dat Bronsysteem. Verwerker schakelt de aanbieder van het Bronsysteem dus niet in; Verwerkingsverantwoordelijke doet dat. Hetzelfde geldt voor systemen waarnaar Verwerkingsverantwoordelijke gegevens doorzet via de Publieke API of automatiseringen (bijvoorbeeld Power BI of Excel): voor die verdere verwerking is Verwerkingsverantwoordelijke verantwoordelijk.
2.3 Voor persoonsgegevens die Verwerker nodig heeft voor het beheer van accounts, facturatie, support, beveiliging en eigen communicatie, is Verwerker zelf verwerkingsverantwoordelijke. Deze verwerkersovereenkomst is daarop niet van toepassing; zie de
privacyverklaring van APIboard.
2.4 Beheer door een kantoor voor eigen klanten. Beheert een administratie-, accountants- of adviesorganisatie (het "Kantoor") in de Dienst Organisaties voor haar eigen klanten (de "Eindklanten"), zoals toegestaan in artikel 10.4 van de algemene voorwaarden, dan geldt voor de persoonsgegevens in die Organisaties de volgende rolverdeling:
- de Eindklant is verwerkingsverantwoordelijke;
- het Kantoor is verwerker van de Eindklant, op grond van een verwerkersovereenkomst tussen het Kantoor en de Eindklant;
- Verwerker (APIboard) is subverwerker van het Kantoor. In deze verwerkersovereenkomst treedt het Kantoor op als "Verwerkingsverantwoordelijke" in de zin van deze overeenkomst, en geeft het de instructies van de Eindklant door.
Het Kantoor staat ervoor in dat (1) het met elke Eindklant een verwerkersovereenkomst heeft die het inschakelen van APIboard als subverwerker toestaat (algemene of specifieke toestemming, art. 28 lid 2 AVG), (2) het de Eindklant informeert over de Subverwerkers van APIboard en over wijzigingen daarin, en (3) het de verplichtingen uit deze verwerkersovereenkomst aan de Eindklant doorlegt waar dat nodig is (art. 28 lid 4 AVG). Verwerker verleent bijstand, meldt Datalekken en voert instructies uit via het Kantoor, niet rechtstreeks aan de Eindklant, tenzij het Kantoor niet meer bestaat of niet bereikbaar is en dat nodig is om de Eindklant in staat te stellen zijn verplichtingen na te komen.
2.5 Deze verwerkersovereenkomst geldt zolang Verwerker persoonsgegevens voor Verwerkingsverantwoordelijke verwerkt, ook tijdens de proefperiode en na het einde van de Overeenkomst totdat alle persoonsgegevens zijn verwijderd.
Artikel 3. Instructies
3.1 De Overeenkomst, deze verwerkersovereenkomst en de instellingen die Verwerkingsverantwoordelijke in de Dienst kiest (zoals welke Koppelingen actief zijn, welke Gebruikers en API-sleutels er zijn), vormen de volledige en schriftelijke instructie. Aanvullende instructies moeten Schriftelijk worden gegeven en passen binnen de functionaliteit van de Dienst; instructies die extra werk vragen, mag Verwerker tegen een redelijke vergoeding uitvoeren.
3.2 Verwerker verwerkt de persoonsgegevens niet voor eigen doeleinden. Verwerkingsverantwoordelijke geeft Verwerker wel de instructie om over het gebruik van de Dienst, over klanten heen, statistieken samen te stellen voor het beheren, beveiligen en verbeteren van de Dienst (zoals aantallen en soorten Koppelingen, synchronisaties, foutmeldingen en API-aanroepen). Verwerker anonimiseert en aggregeert deze statistieken zodanig dat ze niet herleidbaar zijn tot een natuurlijk persoon of tot Verwerkingsverantwoordelijke, en neemt er geen inhoudelijke gegevens uit Bronsystemen in op. Na anonimisering zijn het geen persoonsgegevens meer (overweging 26 AVG).
3.3 Verwerker informeert Verwerkingsverantwoordelijke direct als een instructie naar zijn oordeel in strijd is met de AVG of andere wetgeving.
3.4 Is Verwerker wettelijk verplicht persoonsgegevens te verstrekken (bijvoorbeeld op grond van een bevel van een bevoegde autoriteit), dan informeert hij Verwerkingsverantwoordelijke daar vooraf over, tenzij de wet dat verbiedt.
Artikel 4. Verplichtingen van Verwerkingsverantwoordelijke
4.1 Verwerkingsverantwoordelijke staat ervoor in dat zij een geldige grondslag heeft voor het koppelen van Bronsystemen en het laten verwerken van de persoonsgegevens, dat zij betrokkenen daarover informeert, en dat het koppelen is toegestaan onder haar afspraken met de aanbieder van het Bronsysteem.
4.2 Bijzondere persoonsgegevens. Koppelt Verwerkingsverantwoordelijke een Bronsysteem met gezondheidsgegevens, zoals verzuim- en ziekmeldingen van medewerkers, dan staat zij ervoor in dat zij die mag verwerken, bijvoorbeeld op grond van art. 9 lid 2 onder b AVG in samenhang met art. 30 lid 1 UAVG, en dat zij zo nodig een gegevensbeschermingseffectbeoordeling (DPIA) heeft uitgevoerd. Verwerker biedt voor die gegevens de beperkingen uit Bijlage 1, onderdeel D.
4.3 Binnen een organisatie in de Dienst heeft elke Gebruiker toegang tot alle gesynchroniseerde gegevens van die organisatie, en elke actieve API-sleutel kan de voor de Publieke API vrijgegeven tabellen opvragen. Er is geen afscherming per Gebruiker, rol of gegevenssoort. Verwerkingsverantwoordelijke bepaalt zelf wie zij als Gebruiker uitnodigt en wie een API-sleutel krijgt, en is daarvoor verantwoordelijk (art. 32 lid 4 AVG).
4.4 Verwerkingsverantwoordelijke brengt geen persoonsgegevens in de Dienst die voor de Dienst niet nodig zijn, bijvoorbeeld via vrije tekstvelden, bijlagen of eigen velden in een Bronsysteem, voor zover zij dat kan beïnvloeden.
Artikel 5. Vertrouwelijkheid en personeel
5.1 Verwerker zorgt dat personen die onder zijn gezag persoonsgegevens kunnen inzien, gebonden zijn aan een geheimhoudingsplicht.
5.2 Medewerkers van Verwerker hebben alleen toegang tot persoonsgegevens voor zover dat nodig is voor beheer, beveiliging, het oplossen van storingen of het beantwoorden van een supportverzoek.
5.3 Inzage bij support. Platformbeheerders van Verwerker zien in de Dienst standaard alleen supporttickets met de berichten en bijlagen die Verwerkingsverantwoordelijke daarin zelf aanlevert, en geen gesynchroniseerde Klantdata. Verwerker kijkt alleen in Klantdata als Verwerkingsverantwoordelijke daarvoor toestemming geeft, per supportvraag. De toestemming geldt alleen voor die supportvraag, blijft beperkt tot de gegevens die nodig zijn om de vraag te beantwoorden en wordt vastgelegd bij het betreffende ticket.
5.4 Medewerkers met technisch beheer over de database hebben uit de aard van hun taak toegang tot de onderliggende systemen. Die toegang is beperkt tot de personen omschreven in
Bijlage 2, beveiligd met tweestapsverificatie, en wordt niet gebruikt om Klantdata in te zien buiten de gevallen in artikel 5.3.
Artikel 6. Beveiliging
6.1 Verwerker neemt passende technische en organisatorische maatregelen als bedoeld in art. 32 AVG. De maatregelen op de datum van deze verwerkersovereenkomst staan in
Bijlage 2.
6.2 Verwerker mag de maatregelen aanpassen aan de stand van de techniek, mits het beveiligingsniveau niet daalt.
6.3 Verwerkingsverantwoordelijke heeft de maatregelen in Bijlage 2 beoordeeld en vindt ze passend voor de gegevens die zij via de Dienst laat verwerken. Vindt zij voor bepaalde gegevens (bijvoorbeeld gezondheidsgegevens) aanvullende maatregelen nodig, dan meldt zij dat voordat zij de betreffende Koppeling activeert.
Artikel 7. Subverwerkers
7.1 Verwerkingsverantwoordelijke geeft Verwerker algemene toestemming om Subverwerkers in te schakelen. De Subverwerkers op de datum van deze verwerkersovereenkomst staan in
Bijlage 3 en op
apiboard.nl/subverwerkers.
7.2 Verwerker legt elke Subverwerker schriftelijk ten minste dezelfde verplichtingen op als in deze verwerkersovereenkomst, en blijft jegens Verwerkingsverantwoordelijke aansprakelijk voor de nakoming door de Subverwerker.
7.3 Verwerker kondigt het toevoegen of vervangen van een Subverwerker ten minste 30 dagen vooraf aan op
apiboard.nl/subverwerkers, met de datum waarop de wijziging ingaat. Verwerkingsverantwoordelijke kan binnen die termijn met redenen bezwaar maken. Partijen overleggen dan over een oplossing. Komen zij er niet uit, dan kan Verwerkingsverantwoordelijke de Overeenkomst beëindigen tegen de datum waarop de nieuwe Subverwerker wordt ingezet, met terugbetaling naar rato van vooruitbetaalde bedragen.
7.4 In een spoedgeval (bijvoorbeeld het wegvallen van een Subverwerker of een beveiligingsincident) mag Verwerker direct een vervanger inschakelen en meldt hij dat zo snel mogelijk; het bezwaarrecht uit artikel 7.3 geldt dan achteraf.
Artikel 8. Doorgifte buiten de Europese Economische Ruimte
8.1 Verwerker slaat de Klantdata op in de Europese Unie (Supabase, regio eu-central-1, Frankfurt).
8.2 Verwerker geeft persoonsgegevens alleen door naar een land buiten de EER, of maakt toegang vanuit zo'n land mogelijk, als daarvoor een geldig doorgiftemechanisme bestaat, zoals een adequaatheidsbesluit (waaronder het EU-US Data Privacy Framework voor gecertificeerde ontvangers) of de standaardcontractbepalingen van de Europese Commissie, zo nodig met aanvullende maatregelen.
8.3 Waar doorgifte of toegang van buiten de EER kan plaatsvinden en op welke grondslag, staat per Subverwerker in
Bijlage 3. Dit betreft onder meer: Cloudflare (verkeer en logs lopen via een wereldwijd netwerk), Supabase (support- en beheertoegang van buiten de EER) en Brevo voor zover zij zelf subverwerkers buiten de EER inzet.
Artikel 9. Rechten van betrokkenen
9.1 Verwerker helpt Verwerkingsverantwoordelijke, voor zover redelijkerwijs mogelijk, bij het beantwoorden van verzoeken van betrokkenen (inzage, rectificatie, wissing, beperking, overdraagbaarheid, bezwaar).
9.2 Omdat de Dienst een kopie bevat van gegevens uit Bronsystemen, worden rectificatie en wissing in de regel uitgevoerd in het Bronsysteem; bij de volgende synchronisatie werkt de Dienst de kopie bij. Records die bij de bron verwijderd zijn, worden in de Dienst eerst gemarkeerd als verwijderd bij de bron en 30 dagen na die markering definitief verwijderd. Voor directe volledige wissing kan Verwerkingsverantwoordelijke de Koppeling verwijderen, of Verwerker vragen specifieke records te verwijderen.
9.3 Ontvangt Verwerker rechtstreeks een verzoek van een betrokkene, dan stuurt hij dat door naar Verwerkingsverantwoordelijke en beantwoordt hij het niet zelf, tenzij Verwerkingsverantwoordelijke daartoe opdracht geeft.
9.4 Verwerker mag voor bijstand die meer dan beperkte inspanning vraagt een redelijke vergoeding rekenen tegen de dan geldende tarieven, tenzij de bijstand nodig is door een tekortkoming van Verwerker.
Artikel 10. Datalekken
10.1 Verwerker informeert Verwerkingsverantwoordelijke zonder onredelijke vertraging, en in elk geval binnen 36 uur nadat hij een Datalek heeft ontdekt dat persoonsgegevens van Verwerkingsverantwoordelijke betreft.
10.2 De melding bevat, voor zover bekend: de aard van het Datalek, de betrokken categorieën en het geschatte aantal betrokkenen en records, de waarschijnlijke gevolgen, de genomen en voorgestelde maatregelen, en een contactpersoon. Informatie die nog niet bekend is, levert Verwerker zo snel mogelijk na.
10.3 Verwerker neemt direct de maatregelen die redelijkerwijs nodig zijn om het Datalek te beëindigen en de gevolgen te beperken, en houdt Verwerkingsverantwoordelijke op de hoogte.
10.4 Het melden aan de Autoriteit Persoonsgegevens en aan betrokkenen is de verantwoordelijkheid van Verwerkingsverantwoordelijke. Verwerker doet zelf geen melding namens Verwerkingsverantwoordelijke, tenzij Partijen dat afspreken.
10.5 Verwerker houdt een register bij van alle Datalekken die de Dienst betreffen.
Artikel 11. Bijstand bij DPIA en voorafgaande raadpleging
Verwerker verstrekt Verwerkingsverantwoordelijke op verzoek de informatie over de Dienst die zij redelijkerwijs nodig heeft voor een DPIA of een voorafgaande raadpleging van de Autoriteit Persoonsgegevens (art. 35 en 36 AVG). Artikel 9.4 is van overeenkomstige toepassing.
Artikel 12. Informatie en audit
12.1 Verwerker stelt Verwerkingsverantwoordelijke de informatie ter beschikking die nodig is om aan te tonen dat hij deze verwerkersovereenkomst nakomt, in eerste instantie via deze verwerkersovereenkomst, de beveiligingsbeschrijving in Bijlage 2 en, voor zover beschikbaar, certificaten en rapporten van Subverwerkers.
12.2 Heeft Verwerkingsverantwoordelijke gegronde reden om aan te nemen dat Verwerker deze verwerkersovereenkomst niet nakomt, dan mag zij maximaal eenmaal per jaar, of na een Datalek, een audit laten uitvoeren door een onafhankelijke, tot geheimhouding verplichte deskundige. De audit wordt ten minste 30 dagen vooraf aangekondigd, verstoort de bedrijfsvoering zo min mogelijk, en omvat geen toegang tot gegevens van andere klanten of tot systemen van Subverwerkers (daarvoor gelden hun eigen auditrapporten).
12.3 De kosten van de audit zijn voor Verwerkingsverantwoordelijke, tenzij de audit een wezenlijke tekortkoming van Verwerker aantoont. Verwerker herstelt aangetoonde tekortkomingen zo snel mogelijk voor eigen rekening.
Artikel 13. Einde en verwijdering
13.1 Verwijdert Verwerkingsverantwoordelijke een Koppeling, dan worden de toegangstokens (in de kluis) en alle via die Koppeling opgehaalde gegevens direct uit de actieve database verwijderd.
13.2 Na het einde van de Overeenkomst stopt Verwerker met synchroniseren en heeft Verwerkingsverantwoordelijke geen toegang meer tot de Dienst. De persoonsgegevens in de Dienst zijn een kopie van gegevens die bij Verwerkingsverantwoordelijke in diens Bronsystemen blijven bestaan; tot het einde van de Overeenkomst kan Verwerkingsverantwoordelijke ze zelf ophalen via de exportfunctie in de Dienst en de Publieke API. Een aparte self-service-exportfunctie bij opzegging biedt Verwerker niet. Binnen 30 dagen na het einde, tot de verwijdering, kan Verwerkingsverantwoordelijke Verwerker schriftelijk verzoeken om een export van de door haar aangegeven gegevens, via
[email protected]; Verwerker levert die binnen een redelijke termijn in een gangbaar, machineleesbaar formaat (bijvoorbeeld CSV). Voor het overige kiest Verwerkingsverantwoordelijke, als bedoeld in artikel 28 lid 3 onder g AVG, voor verwijdering van de persoonsgegevens na het einde van de verwerkingsdiensten. 30 dagen na het einde verwijdert Verwerker alle persoonsgegevens van Verwerkingsverantwoordelijke uit de actieve systemen: de Koppelingen met hun toegangstokens, alle opgehaalde gegevens, logs, supporttickets met bijlagen, meldingen en de gebruikersaccounts die geen andere organisatie meer hebben. Verwerker mailt de beheerders bij het einde met de verwijderdatum en 7 dagen vóór die datum opnieuw. Uit back-ups verdwijnen de gegevens vanzelf volgens de back-upcyclus van de hostingpartner van Verwerker, uiterlijk 30 dagen na verwijdering uit de actieve systemen, tenzij opslag wettelijk verplicht is. Op verzoek bevestigt Verwerker de verwijdering schriftelijk.
13.3 Voor een proefperiode die niet overgaat in een betaald abonnement geldt artikel 13.2 vanaf het einde van de proefperiode. Verzoekt Verwerkingsverantwoordelijke zelf om verwijdering van de organisatie (Instellingen > Organisatie), dan geldt artikel 13.2 vanaf dat verzoek.
Artikel 14. Aansprakelijkheid
14.1 Voor de aansprakelijkheid van Verwerker onder deze verwerkersovereenkomst geldt
artikel 14 van de algemene voorwaarden van APIboard volledig. Het plafond van artikel 14.1 van de algemene voorwaarden (het abonnementsgeld over de voorafgaande 12 maanden) geldt ook voor schade door een Datalek, door een tekortkoming in de nakoming van deze verwerkersovereenkomst en door handelen in strijd met de AVG. Er geldt geen apart of hoger plafond. De beperking geldt niet bij opzet of bewuste roekeloosheid van de bedrijfsleiding van Verwerker (artikel 14.5 van de algemene voorwaarden).
14.2 De beperking in artikel 14.1 werkt alleen tussen Partijen. Rechten van betrokkenen op schadevergoeding onder art. 82 AVG blijven onverlet.
14.3 Elke partij is aansprakelijk voor boetes die aan haarzelf worden opgelegd.
Artikel 15. Slotbepalingen
15.1 Bij strijdigheid tussen deze verwerkersovereenkomst en de algemene voorwaarden gaat deze verwerkersovereenkomst voor, voor zover het de verwerking van persoonsgegevens betreft.
15.2 Wijzigingen van deze verwerkersovereenkomst verlopen volgens artikel 18 van de algemene voorwaarden. Wijzigingen die de AVG of een toezichthouder vereist, gaan in op het moment dat dat nodig is.
15.3 Op deze verwerkersovereenkomst is Nederlands recht van toepassing. Geschillen worden voorgelegd aan de Rechtbank Midden-Nederland.
Bijlage 1. Beschrijving van de verwerking
A. Aard en doel
Ophalen van gegevens uit de door Verwerkingsverantwoordelijke gekoppelde Bronsystemen via hun API's; opslaan van een kopie in de database van de Dienst; bijwerken via periodieke synchronisatie (frequentie volgens Pakket); tonen in dashboards (Studio) en de Datawerkbank; beschikbaar stellen via de Publieke API aan houders van een door Verwerkingsverantwoordelijke aangemaakte API-sleutel; afhandelen van supportverzoeken die Klantdata bevatten; beveiliging, foutopsporing en back-up.
Verwerker neemt geen besluiten over betrokkenen, profileert niet en gebruikt de gegevens niet voor marketing of het trainen van AI-modellen.
B. Categorieën betrokkenen
Afhankelijk van de gekoppelde Bronsystemen:
- Klanten, leveranciers en andere zakelijke relaties van Verwerkingsverantwoordelijke, inclusief contactpersonen en relaties die natuurlijk persoon of eenmanszaak zijn;
- Medewerkers, zzp'ers en andere personen die werken voor of namens Verwerkingsverantwoordelijke;
- Gebruikers van de Bronsystemen van Verwerkingsverantwoordelijke, zoals teamleden in een omgeving voor bestandsopslag of gebruikers van een boekhoudpakket;
- Respondenten van formulieren, enquêtes en vragenlijsten van Verwerkingsverantwoordelijke;
- Websitebezoekers van Verwerkingsverantwoordelijke, uitsluitend in geaggregeerde vorm (zie C.3).
C. Categorieën persoonsgegevens
Welke tabellen en velden precies worden opgehaald, verschilt per Bronsysteem. Verwerker verstrekt Verwerkingsverantwoordelijke op verzoek een overzicht van de tabellen en velden per Koppeling, of verwijst daarvoor naar de documentatie van de Dienst. Op categorieniveau, per domein:
- Administratie en facturatie: identificatie- en contactgegevens van relaties en hun contactpersonen (waaronder KvK- en btw-nummers), en financiële en transactiegegevens, waaronder facturen, betalingen, bankmutaties, boekingen en bankgegevens van relaties.
- HR, uren en roosters: identificatiegegevens en zakelijke contactgegevens van medewerkers en zzp'ers (bij zzp'ers ook bedrijfs- en bankgegevens), gegevens over werk, zoals functie, team, contract, gewerkte uren, roosters, projecten, verlof en kosten per uren- of roosterregel, en verzuim (zie D).
- Webanalyse en marketing: geaggregeerde rapportcijfers, zoals aantallen per dag, kanaal, pagina, apparaat of land, en zoektermen. Deze bevatten in de regel geen persoonsgegevens; zoektermen kunnen incidenteel namen bevatten.
- Bestandsopslag en samenwerking: namen en paden van bestanden en mappen, identificatie- en contactgegevens van teamleden, en online identificatoren en activiteitsgegevens, zoals apparaatgegevens, IP-adressen en deelgebeurtenissen.
- Formulieren, enquêtes en vragenlijsten: vragen en antwoorden en, voor zover vastgelegd, identificatie- en contactgegevens van respondenten of deelnemers. De inhoud van antwoorden bepaalt Verwerkingsverantwoordelijke en kan gevoelig zijn.
- Supportverzoeken: berichten en bijlagen die Verwerkingsverantwoordelijke zelf aanlevert, voor zover die Klantdata bevatten.
- Technische gegevens: online identificatoren en loggegevens, zoals identificatoren uit de Bronsystemen, tijdstippen van synchronisatie, foutmeldingen en het gebruikslog van de Publieke API.
D. Bijzondere persoonsgegevens en bewust niet opgeslagen velden
- Gezondheidsgegevens. Verzuimregistraties zijn gezondheidsgegevens in de zin van art. 9 AVG. Bij HR-koppelingen met verzuimregistratie slaat de Dienst verzuim op per medewerker: het feit van verzuim, begin- en einddatum en het aantal uren en dagen. Verzuimnotities, toelichtingen en andere vrije tekst bij een ziekmelding worden niet opgeslagen, zodat de Dienst geen informatie over de aard van de ziekte of de medische situatie bevat. Omdat verzuim op persoonsniveau binnen de organisatie zichtbaar is voor alle Gebruikers en via de Publieke API opvraagbaar kan zijn (artikel 4.3), is het aan Verwerkingsverantwoordelijke om te bepalen wie toegang krijgt en om zo nodig een DPIA uit te voeren (artikel 4.2).
- Bewust niet opgeslagen bij HR-koppelingen: burgerservicenummer, IBAN van medewerkers, salaris, uurloon en andere loongegevens per medewerker, paspoort- of ID-nummer, geboortedatum, geboorteplaats en leeftijd, nationaliteit, woonadres, telefoonnummers en noodcontact van medewerkers, verzuimnotities en andere vrije toelichtingen bij verzuim, overige vrije notities, locatie en IP-adres bij in- en uitklokken, en inloggedrag.
- Let op: dit niet-opslaan geldt voor HR-koppelingen. Bij administratiekoppelingen worden wel adressen, e-mailadressen, telefoonnummers en bankgegevens van relaties opgeslagen, en bij urenregistraties adres en bankgegevens van zzp'ers, omdat die in de administratie thuishoren en relaties vaak ondernemingen zijn. Formulieren en vragenlijsten (C.5) kunnen afhankelijk van de vragen bijzondere persoonsgegevens bevatten; dat is ter beoordeling van Verwerkingsverantwoordelijke.
- Verwerker verwerkt geen strafrechtelijke gegevens en geen burgerservicenummers, tenzij Verwerkingsverantwoordelijke die zelf in vrije velden van een Bronsysteem heeft gezet; dat valt onder artikel 4.4.
E. Bewaartermijnen
| Gegeven | Bewaartermijn |
| Gegevens uit een Koppeling | Zolang de Koppeling bestaat en de Overeenkomst loopt; bij verwijderen van een Koppeling direct uit de actieve database. |
| Records die bij de bron verwijderd zijn | 30 dagen na de markering "verwijderd bij de bron". |
| Synchronisatielogboek (tijdstip, uitkomst, aantal records per run) | 90 dagen. |
| Gebruikslog Publieke API per aanroep | 90 dagen; dag- en quotatellers 13 maanden. |
| Systeemmeldingen (interne foutsignalering) | 12 maanden nadat de melding is opgelost. |
| Gesloten supporttickets | 24 maanden na sluiten; bijlagen van gesloten tickets 12 maanden na sluiten. |
| Feedback op e-mails | 12 maanden. |
| Alles, na het einde van de Overeenkomst, na het einde van de proefperiode of na een verwijderverzoek | 30 dagen daarna, zie artikel 13. |
| Back-ups | Gegevens verdwijnen vanzelf uit de back-ups volgens de back-upcyclus van de hostingpartner, uiterlijk 30 dagen na verwijdering uit de actieve systemen. |
Deze termijnen worden uitgevoerd door een dagelijkse opschoontaak in de Dienst.
F. Locatie
Database en opslag: Europese Unie (Frankfurt). Zie Bijlage 3 voor overige locaties.
Bijlage 2. Technische en organisatorische beveiligingsmaatregelen
Hosting en versleuteling
- Database, authenticatie, serverfuncties en bestandsopslag bij Supabase in de regio eu-central-1 (Frankfurt); de webapplicatie draait op Cloudflare Workers.
- Alle verbindingen via TLS (HTTPS). Opgeslagen gegevens worden door de hostingpartij versleuteld opgeslagen (encryptie in rust).
- Toegangstokens, wachtwoorden en API-sleutels van Bronsystemen staan versleuteld in een kluis (Supabase Vault), niet in gewone tabellen, en worden automatisch uit de kluis verwijderd zodra de Koppeling wordt verwijderd.
Toegang en authenticatie
- Tweestapsverificatie (TOTP) is verplicht voor alle Gebruikers; de applicatie is alleen bereikbaar met een tweede factor.
- Wachtwoorden worden beheerd door Supabase Auth en gehasht opgeslagen; wachtwoord-vergeten is begrensd op 3 verzoeken per uur.
- Nieuwe teamleden krijgen een tijdelijk wachtwoord dat bij eerste login gewijzigd moet worden, gevolgd door verplichte tweestapsverificatie.
- Rollen per organisatie (beheerder, lid); beheerhandelingen zijn beperkt tot beheerders.
Scheiding tussen klanten
- Row Level Security op alle tabellen met Klantdata: een Gebruiker kan uitsluitend gegevens zien van organisaties waarvan hij lid is. Rechten op tabelniveau zijn daarnaast beperkt tot wat nodig is. De scheiding tussen organisaties wordt bij elk ontwikkelonderdeel getest.
- Platformbeheerders van Verwerker zien via de applicatie standaard alleen supporttickets, geen gesynchroniseerde Klantdata. Inzage in Klantdata voor support gebeurt alleen met toestemming van Verwerkingsverantwoordelijke per supportvraag (artikel 5.3).
- De webapplicatie heeft geen sleutel met volledige databaserechten; handelingen met verhoogde rechten gebeuren uitsluitend in afgeschermde serverfuncties met een eigen rolcontrole.
Publieke API
- API-sleutels worden alleen als hash (SHA-256) opgeslagen en zijn maximaal 10 per organisatie, intrekbaar door beheerders.
- De API gebruikt een eigen databaserol met minimale rechten; alleen tabellen en kolommen op een expliciete lijst zijn opvraagbaar, en er wordt op organisatie gefilterd vóór elke paginering.
- Snelheidsbegrenzing per IP-adres, quota en gelijktijdigheidslimieten per organisatie, en een gebruikslog.
Integriteit en monitoring
- Webhooks van Stripe en de e-maildienst worden op handtekening gecontroleerd; links in e-mails voor feedback zijn cryptografisch ondertekend.
- Mislukte synchronisaties leiden tot een systeemmelding en een e-mail aan de beheerders van Verwerker.
- Serialisatie en vergrendeling van synchronisaties voorkomen dubbele of inconsistente verwerking.
Dataminimalisatie
- Per koppeling wordt een vast, gedocumenteerd datamodel opgehaald; velden zonder functie voor de Dienst worden niet opgeslagen (zie Bijlage 1, onderdeel D).
- Koppelingen gebruiken waar de bron dat toelaat alleen leesrechten.
Organisatorisch
- Toegang tot productieomgevingen is beperkt tot een klein aantal daartoe door Verwerker aangewezen personen, met tweestapsverificatie op de beheeraccounts van de hosting- en betaalleveranciers.
- Wijzigingen aan de Dienst worden getest voordat ze live gaan.
- Geheimhoudingsplicht voor iedereen met toegang (artikel 5).
- Datalekprocedure en datalekregister (artikel 10).
Back-up en continuïteit
- De database wordt automatisch geback-upt door de hostingpartner. Gegevens verdwijnen uit de back-ups volgens de back-upcyclus van de hostingpartner, uiterlijk 30 dagen na verwijdering uit de actieve systemen.
- De Klantdata blijft bovendien bij de Bronsystemen bestaan en kan opnieuw worden gesynchroniseerd.
Bijlage 3. Subverwerkers
Subverwerkers die persoonsgegevens uit de Klantdata kunnen verwerken. De actuele lijst, met meer detail, staat op apiboard.nl/subverwerkers.
| Subverwerker | Dienst | Locatie | Doorgifte buiten de EER |
| Supabase, Inc. | Database, authenticatie, serverfuncties, kluis voor toegangstokens, bestandsopslag | EU, regio eu-central-1 (Frankfurt) | Mogelijk bij support- en beheertoegang van buiten de EER; op basis van de standaardcontractbepalingen of een ander geldig doorgiftemechanisme |
| Cloudflare, Inc. | Hosting van de webapplicatie, verbindingsbeheer, beveiliging, applicatielogs | Wereldwijd netwerk | Ja; EU-US Data Privacy Framework en standaardcontractbepalingen |
| Brevo (Sendinblue SAS) | Transactionele e-mail, voor zover e-mails Klantdata bevatten | EU | Mogelijk via subverwerkers van Brevo; op basis van een geldig doorgiftemechanisme |
| Microsoft Ireland Operations Ltd. (Microsoft 365) | E-mail @apiboard.nl, voor zover supportcorrespondentie Klantdata bevat | EU, tenantregio West-Europa | Beperkt; EU Data Boundary, EU-US Data Privacy Framework en standaardcontractbepalingen |
Bijlage 4. Contactgegevens
- Verwerker, voor privacyvragen en het melden van Datalekken: Stuurboard BI B.V. (APIboard), [email protected].
- Verwerkingsverantwoordelijke: de beheerder(s) van de organisatie in de Dienst, tenzij Verwerkingsverantwoordelijke Schriftelijk een andere contactpersoon opgeeft.
Versiegeschiedenis
| Versie | Geldig vanaf | Wijziging |
| 1.0 | 1 oktober 2026 | Eerste versie. |