Terug naar homevveazy

Verwerkersovereenkomst (AVG)

Versie 2.1 - Laatst bijgewerkt: 11 augustus 2026

Deze verwerkersovereenkomst (hierna: "Verwerkersovereenkomst") maakt deel uit van de overeenkomst tussen vveazy en de Abonnee en regelt de verwerking van persoonsgegevens door vveazy ten behoeve van de Abonnee, conform artikel 28 van de Algemene Verordening Gegevensbescherming (AVG). Begrippen hebben dezelfde betekenis als in de algemene voorwaarden van vveazy.

1. Partijen en rolverdeling

1.1 De Abonnee is verwerkingsverantwoordelijke in de zin van de AVG. Indien de Abonnee een professionele beheerder is die namens een VvE handelt, geldt de beheerder als (sub)verwerker of als gezamenlijk verwerkingsverantwoordelijke ten opzichte van de VvE; de Abonnee staat ervoor in dat hij bevoegd is deze Verwerkersovereenkomst mede namens de betrokken VvE('s) aan te gaan.

1.2 vveazy is verwerker en verwerkt persoonsgegevens uitsluitend in opdracht en volgens de schriftelijke instructies van de Abonnee, behoudens afwijkende wettelijke verplichtingen.

2. Onderwerp, aard en doel van de verwerking

2.1 vveazy verwerkt persoonsgegevens uitsluitend ten behoeve van de levering en het functioneren van het Platform voor VvE-beheer, zoals nader omschreven in Bijlage 1.

2.2 vveazy verwerkt de persoonsgegevens niet voor eigen doeleinden en deelt deze niet met derden, behoudens het bepaalde over subverwerkers en wettelijke verplichtingen. Voor zover vveazy gegevens gebruikt om het Platform te verbeteren of te beveiligen, gebeurt dit met geaggregeerde of geanonimiseerde gegevens.

3. Instructies

3.1 vveazy handelt uitsluitend op basis van schriftelijke instructies van de Abonnee. Deze Verwerkersovereenkomst en de overeenkomst met de Abonnee gelden als zodanige instructies. Aanvullende instructies dienen redelijk, uitvoerbaar en passend binnen de functionaliteit van het Platform te zijn; vveazy mag voor de uitvoering van bijzondere instructies een redelijke vergoeding in rekening brengen.

3.2 Meent vveazy dat een instructie inbreuk maakt op de AVG of andere wetgeving inzake gegevensbescherming, dan stelt zij de Abonnee daarvan onverwijld op de hoogte.

4. Vertrouwelijkheid

vveazy waarborgt dat personen die toegang hebben tot de persoonsgegevens tot geheimhouding zijn verplicht, hetzij op grond van de wet, hetzij op grond van een overeenkomst, en de gegevens uitsluitend verwerken voor zover noodzakelijk voor hun taak.

5. Beveiliging (artikel 32 AVG)

5.1 vveazy treft passende technische en organisatorische maatregelen om een op het risico afgestemd beveiligingsniveau te waarborgen. De maatregelen zijn beschreven in Bijlage 2.

5.2 vveazy evalueert en actualiseert de maatregelen periodiek en houdt rekening met de stand van de techniek, de uitvoeringskosten en de aard, omvang, context en doeleinden van de verwerking, alsmede met de risico's voor betrokkenen. Gelet op de mogelijke verwerking van financiële (betaal)gegevens via de Bankkoppeling zodra die actief is, hanteert vveazy hiervoor verzwaarde waarborgen, waaronder versleuteling en strikte toegangsbeperking.

6. Subverwerkers

6.1 De Abonnee verleent vveazy algemene toestemming voor het inschakelen van subverwerkers. De op de ingangsdatum daadwerkelijk actieve subverwerkers zijn opgenomen in Bijlage 3.

6.2 vveazy legt elke subverwerker bij overeenkomst ten minste dezelfde verplichtingen op als in deze Verwerkersovereenkomst en blijft jegens de Abonnee volledig verantwoordelijk voor de naleving daarvan.

6.3 vveazy informeert de Abonnee voorafgaand aan voorgenomen wijzigingen (toevoeging of vervanging) in subverwerkers - waaronder het actief worden van een subverwerker voor een nu nog niet actieve Module zoals de Verzekeringsmodule; de Abonnee kan daartegen binnen veertien (14) dagen op redelijke, met de gegevensbescherming verband houdende gronden bezwaar maken. Komen partijen er niet uit, dan mag de Abonnee de betrokken dienst of de overeenkomst beëindigen voor het deel dat de wijziging raakt. Voor de AISP-partij bij de Bankkoppeling geldt dit lid niet op dezelfde wijze: die wordt uitsluitend subverwerker ten aanzien van een Abonnee zodra en voor zover die Abonnee zelf een rekening koppelt (zie artikel 13) - het tot stand brengen van de koppeling geldt dan als instemming, en een Abonnee die niet koppelt, krijgt hierdoor geen nieuwe subverwerker.

7. Bijstand aan de Abonnee

7.1 vveazy verleent, voor zover redelijkerwijs mogelijk en gelet op de aard van de verwerking, bijstand bij verzoeken van betrokkenen tot uitoefening van hun rechten (inzage, rectificatie, verwijdering, beperking, bezwaar en dataportabiliteit), onder meer door passende functionaliteit in het Platform aan te bieden. Voor betrokkenen die geen gebruiker van het Platform zijn (zoals een tegenrekeninghouder in een via de Bankkoppeling opgehaalde transactie, zie artikel 13.8) geldt dat een verzoek dat vveazy rechtstreeks bereikt, wordt doorgeleid naar de Abonnee als verwerkingsverantwoordelijke; vveazy biedt hiervoor de functionaliteit om de betreffende gegevens in een transactie te anonimiseren zonder de boeking zelf te verliezen.

7.2 vveazy verleent bijstand bij het nakomen van de verplichtingen uit de artikelen 32 tot en met 36 AVG, waaronder gegevensbeschermingseffectbeoordelingen (DPIA's) en voorafgaande raadpleging, rekening houdend met de aard van de verwerking en de aan vveazy beschikbare informatie.

7.3 vveazy mag voor bijstand die de gebruikelijke dienstverlening en de functionaliteit van het Platform te boven gaat een redelijke vergoeding in rekening brengen, na voorafgaande melding.

8. Datalekken

8.1 vveazy informeert de Abonnee zonder onredelijke vertraging, en in elk geval binnen achtenveertig (48) uur, nadat zij kennis heeft genomen van een inbreuk in verband met persoonsgegevens die de gegevens van de Abonnee betreft. Betreft de inbreuk (mede) gegevens die via de Bankkoppeling zijn verkregen, dan geldt in plaats daarvan een termijn van vierentwintig (24) uur, desnoods met een voorlopige melding die wordt aangevuld zodra meer bekend is; vveazy informeert in dat geval ook onverwijld de betrokken AISP-partij, die eigen wettelijke meldplichten als betaaldienstverlener heeft.

8.2 De melding bevat ten minste: de aard van de inbreuk en, indien mogelijk, de categorieën en het aantal betrokkenen en gegevens(registraties); de (vermoedelijke) gevolgen; en de getroffen of voorgestelde maatregelen om de inbreuk aan te pakken en de nadelige gevolgen te beperken. vveazy houdt een register van inbreuken bij.

8.3 De Abonnee is, als verwerkingsverantwoordelijke, verantwoordelijk voor de eventuele melding aan de Autoriteit Persoonsgegevens en aan betrokkenen. vveazy doet zelf geen melding aan toezichthouder of betrokkenen namens de Abonnee, tenzij schriftelijk anders overeengekomen.

9. Doorgifte buiten de EER

9.1 vveazy verwerkt de persoonsgegevens binnen de Europese Economische Ruimte (EER). De actieve subverwerkers (zie Bijlage 3) verwerken de gegevens allemaal binnen de EER; er vindt op dit moment geen doorgifte van persoonsgegevens naar landen buiten de EER plaats.

9.2 Mocht in de toekomst een subverwerker buiten de EER worden ingeschakeld, dan vindt doorgifte uitsluitend plaats indien aan de daarvoor geldende AVG-vereisten is voldaan, bijvoorbeeld op grond van een adequaatheidsbesluit of door het sluiten van de modelcontractbepalingen (Standard Contractual Clauses) met aanvullende waarborgen. vveazy informeert de Abonnee hierover vooraf conform artikel 6.3.

10. Audits

10.1 vveazy stelt de Abonnee de informatie ter beschikking die nodig is om de naleving van artikel 28 AVG aan te tonen, in de praktijk vooral door middel van een ingevulde beveiligingsvragenlijst; voor zover vveazy in de toekomst over certificeringen of auditrapportages (zoals ISO 27001 of vergelijkbaar) beschikt, worden die eveneens beschikbaar gesteld.

10.2 Voor zover dergelijke rapportages onvoldoende uitsluitsel geven, mag de Abonnee ten hoogste eenmaal per jaar een audit (laten) uitvoeren door een onafhankelijke, tot geheimhouding gehouden deskundige, met een redelijke aankondigingstermijn van ten minste twee (2) weken en zonder de bedrijfsvoering van vveazy onnodig te verstoren. vveazy mag de redelijke kosten van haar medewerking in rekening brengen. Bij een redelijk vermoeden van een ernstige tekortkoming of na een datalek vervalt de frequentiebeperking.

11. Teruggave en verwijdering

Na het einde van de overeenkomst verwijdert of retourneert vveazy, naar keuze van de Abonnee, de persoonsgegevens conform de procedure en termijnen in de algemene voorwaarden (exportvenster van 30 dagen na de einddatum, verwijdering of anonimisering binnen 90 dagen daarna), behoudens wettelijke bewaarplichten. Op verzoek bevestigt vveazy de verwijdering schriftelijk.

12. Aansprakelijkheid en duur

12.1 Op de aansprakelijkheid onder deze Verwerkersovereenkomst is de aansprakelijkheidsregeling uit de algemene voorwaarden van toepassing, onverminderd het dwingendrechtelijke regime van artikel 82 AVG en eventuele bestuursrechtelijke sancties.

12.2 Deze Verwerkersovereenkomst geldt zolang vveazy persoonsgegevens voor de Abonnee verwerkt en eindigt gelijktijdig met de overeenkomst. Bepalingen die naar hun aard bedoeld zijn om voort te duren (zoals geheimhouding en verwijdering), blijven na het einde van kracht.

13. Bankkoppeling (PSD2)

Dit artikel is nog niet van toepassing en treedt pas in werking zodra de Bankkoppeling voor de Abonnee daadwerkelijk actief wordt.

13.1 Bij de Bankkoppeling lopen drie afzonderlijke verhoudingen naast elkaar: (a) de rekeninghouder geeft rechtstreeks, met sterke cliëntauthenticatie, toestemming aan de AISP-partij (de "PSD2-toestemming") - dit is geen instructie in de zin van artikel 3; (b) vveazy verwerkt de aldus opgehaalde gegevens voor de Abonnee onder deze Verwerkersovereenkomst; (c) de AISP-partij verwerkt gegevens deels als subverwerker van vveazy en deels als zelfstandig verwerkingsverantwoordelijke voor haar eigen wettelijke verplichtingen als vergunninghoudende betaaldienstverlener (zoals identificatie, fraudepreventie en de eigen bewaarplichten van de AISP). Voor het laatste gedeelte kan vveazy de AISP niet contractueel binden aan deze Verwerkersovereenkomst; de eigen privacyverklaring van de AISP is daarop van toepassing.

13.2 De PSD2-toestemming is een voorwaarde vooraf, geen instructie van de Abonnee. Zolang er geen geldige, actieve PSD2-toestemming is, haalt vveazy geen gegevens op, ook niet als de Abonnee dat zou willen; het uitblijven daarvan is geen tekortkoming van vveazy. De Abonnee garandeert dat degene die de koppeling namens de VvE tot stand brengt, daartoe bevoegd is (zie ook artikel 7.3 van de algemene voorwaarden).

13.3 Op de verwerking van rekening- en transactiegegevens is, naast deze Verwerkersovereenkomst, de doelbindingsnorm van de tweede betaaldienstenrichtlijn (PSD2) van toepassing: deze gegevens worden uitsluitend gebruikt voor het leveren van de Bankkoppeling zelf. vveazy gebruikt transactiegegevens niet, ook niet in geaggregeerde of gepseudonimiseerde vorm, voor: profilering of scoring van VvE's of individuele leden; marketing, leadgeneratie of het aanbieden van andere diensten of modules (waaronder de Verzekeringsmodule) zonder afzonderlijke uitdrukkelijke toestemming van de Abonnee; verkoop, verhuur of verstrekking aan derden van transactiegegevens of daarvan afgeleide inzichten; of het trainen van AI-modellen. De uitzondering van artikel 2.2 (gebruik van geaggregeerde of geanonimiseerde gegevens ter verbetering of beveiliging van het Platform) geldt uitdrukkelijk niet voor transactiegegevens.

13.4 De PSD2-toestemming heeft een beperkte geldigheidsduur en moet periodiek door de rekeninghouder worden vernieuwd. Verloopt de toestemming, dan staakt vveazy de synchronisatie onmiddellijk, zonder stilzwijgende voortzetting, en informeert zij de Abonnee tijdig vooraf zodat deze op tijd kan vernieuwen. Trekt de Abonnee de toestemming actief in, dan trekt vveazy de bijbehorende toegangsgegevens onverwijld in bij de AISP en verwijdert zij de ruwe transactiegegevens binnen de termijn van artikel 13.6; reeds verwerkte boekingen in de VvE- administratie blijven, tenzij de Abonnee uitdrukkelijk om verwijdering daarvan verzoekt. Een koppeling waarvan de toestemming gedurende een redelijke termijn niet is vernieuwd, geldt als beëindigd. Het ophalen van gegevens blijft binnen de frequentiegrenzen die de AISP en de banken daarvoor stellen.

13.5 De koppeling van servicekosten en uitgaven aan opgehaalde transacties gebeurt op basis van eenvoudige, vooraf ingestelde regels (zoals omschrijving of bedrag) en is een suggestie: deze wordt pas financieel bindend nadat de beheerder de toewijzing heeft bevestigd. De Abonnee kan een onjuiste toewijzing corrigeren.

13.6 In aanvulling op artikel 13 van de algemene voorwaarden en Bijlage 1 bij deze Verwerkersovereenkomst geldt voor ruwe transactiegegevens (bedrag, datum, omschrijving en tegenrekeninggegevens zoals rechtstreeks van de AISP ontvangen) een eigen, kortere bewaartermijn los van de algemene bewaartermijn - zie Bijlage 1.

13.7 vveazy stelt, voorafgaand aan het aanbieden van de Bankkoppeling, een generieke gegevensbeschermingseffectbeoordeling (DPIA) op platformniveau beschikbaar aan iedere Abonnee die overweegt te koppelen, als hulpmiddel voor de eigen DPIA-verplichting van de Abonnee als verwerkingsverantwoordelijke. Deze basis-DPIA maakt deel uit van de reguliere dienstverlening en valt niet onder de vergoedingsregeling van artikel 7.3; vveazy stelt daarmee de DPIA niet vast namens de Abonnee en neemt de verantwoordelijkheid daarvoor niet over.

13.8 Verzoeken van een derde wiens gegevens uitsluitend via een transactieomschrijving in het Platform terechtkomen (zoals een leverancier of een particuliere tegenrekeninghouder) worden, voor zover zij vveazy rechtstreeks bereiken, doorgeleid naar de Abonnee als verwerkingsverantwoordelijke; vveazy biedt daartoe functionaliteit om een tegenrekeninghouder of omschrijving in een transactie te anonimiseren zonder de onderliggende boeking te verliezen.

Bijlage 1 - Specificatie van de verwerking

Categorieën betrokkenen: VvE-leden/eigenaars, bestuurders, leden van de kascommissie, professionele beheerders en hun medewerkers, contactpersonen (zoals leveranciers of aspirant-kopers die toegang krijgen), en - zodra de Bankkoppeling actief is - derden die als tegenrekeninghouder in een banktransactie van de gekoppelde VvE-rekening voorkomen (zoals leveranciers, dienstverleners en particuliere tegenrekeninghouders). Voor deze laatste categorie geldt dat individuele informering vooraf niet mogelijk is; zie de toelichting bij bijzondere persoonsgegevens hieronder.

Soorten persoonsgegevens: naam, adres en woonplaats, e-mailadres, telefoonnummer, appartements-/objectgegevens en breukdelen/stemverhoudingen, accountgegevens en inloggegevens, financiële en betaalgegevens (waaronder IBAN, openstaande bijdragen en - zodra de Bankkoppeling actief is - rekeningsaldo, transactiebedrag, -datum en -referentie, en naam, IBAN en vrije omschrijving van de tegenrekening bij elke opgehaalde transactie), communicatie- en vergadergegevens (berichten, stemmen, notulen) en gebruiks- en loggegevens (zoals IP-adres en tijdstempels).

Bijzondere persoonsgegevens: in beginsel geen. Gebruikers worden geïnstrueerd geen bijzondere categorieën persoonsgegevens in vrije tekstvelden in te voeren. Voor zover dit onverhoopt toch gebeurt, geschiedt dit op verantwoordelijkheid van de Abonnee. Zodra de Bankkoppeling actief is, geldt een uitzondering: een door de bank aangeleverde transactieomschrijving kan, buiten de invloed van vveazy en de Abonnee om, onbedoeld bijzondere persoonsgegevens bevatten (bijvoorbeeld een betaling aan een zorgverlener of geloofsgemeenschap). vveazy doorzoekt, verrijkt of categoriseert deze omschrijvingen niet inhoudelijk buiten de matchingregels van artikel 13.5 om, en deelt ze niet met derden buiten wat nodig is voor het tonen van de boeking aan de Abonnee.

Doel van de verwerking: ledenadministratie; het controleren van de ontvangst van servicekosten en bijdragen van leden; het bewaken van het saldo van de exploitatie- en reserverekening; communicatie tussen leden en bestuur; het organiseren van vergaderingen en besluitvorming; documentbeheer; onderhoud(splanning); en, zodra geactiveerd, het opstellen van kasstroom- en jaaroverzichten en het voorbereiden van de financiële verantwoording aan de ledenvergadering (Bankkoppeling) en het faciliteren van de Verzekeringsmodule.

Bewaartermijn: gedurende de looptijd van de overeenkomst, gevolgd door het exportvenster (30 dagen) en verwijdering/anonimisering (binnen 90 dagen), behoudens wettelijke bewaartermijnen. De fiscale bewaarplicht van 7 jaar voor administratieve en financiële gegevens rust op de Abonnee als administratieplichtige; vveazy faciliteert dit door export mogelijk te maken, maar is daarvoor niet zelf bewaarplichtig. Voor ruwe transactiegegevens die via de Bankkoppeling worden opgehaald (transactiebedrag, -datum, -omschrijving en tegenrekeninggegevens), geldt in afwijking hiervan een eigen, kortere bewaartermijn van het lopende boekjaar plus twaalf (12) maanden, waarna deze automatisch worden verwijderd; de daaruit afgeleide boeking in de VvE- administratie (bijvoorbeeld: bijdrage over een bepaalde maand voldaan) blijft onderdeel van de reguliere administratie en valt onder de bewaartermijn daarvan.

Bijlage 2 - Beveiligingsmaatregelen

vveazy hanteert onder meer de volgende technische en organisatorische maatregelen:

  • versleuteling van gegevens in transit (TLS) en, waar passend, in rust (encryption at rest);
  • toegangsbeheer op basis van rollen (role-based access) en het need-to-know-beginsel, met periodieke controle van autorisaties;
  • authenticatie met sterke wachtwoorden (gehasht opgeslagen) en, waar mogelijk, meervoudige authenticatie (MFA);
  • strikte scheiding van gegevens per Abonnee/VvE (logische scheiding van data);
  • logging en monitoring van toegang en relevante gebeurtenissen, met bewaking van afwijkingen;
  • regelmatige, ten minste dagelijkse, back-ups met geteste herstelprocedures;
  • scheiding van omgevingen (ontwikkel-, test- en productieomgeving);
  • periodieke beveiligingsupdates en kwetsbaarheidsbeheer;
  • verwerkersovereenkomsten met alle subverwerkers en verificatie van hun beveiligingsniveau;
  • een procedure voor het detecteren, beoordelen en melden van datalekken;

Zodra de Bankkoppeling actief is, gelden voor rekening- en transactiegegevens de volgende aanvullende maatregelen:

  • veldniveauversleuteling van IBAN, tegenrekeninggegevens en transactieomschrijvingen, met sleutelbeheer los van de reguliere databaseverbinding;
  • versleutelde opslag van AISP-toegangs- en vernieuwingstokens, met periodieke rotatie en automatische vervalcontrole; deze tokens en transactiegegevens worden niet in applicatielogs of foutmeldingen opgenomen;
  • platform-beheerders van vveazy hebben standaard geen toegang tot rekening- en transactiegegevens van Abonnees; toegang is uitsluitend mogelijk via een tijdelijke, herleidbare en gelogde procedure op verzoek van de Abonnee;
  • een aparte toegangslog voor rekening- en transactiegegevens die ook inzage registreert, niet alleen wijzigingen;
  • uitsluitend de door de Abonnee geselecteerde rekening(en) worden opgehaald, nooit automatisch alle rekeningen die de bank aanbiedt;
  • een begrensde historiediepte bij de eerste koppeling; ruwe API-responses van de AISP worden niet bewaard, alleen de daaruit afgeleide velden die het Platform gebruikt;
  • bij ontkoppeling worden toegangstokens onverwijld ingetrokken bij de AISP, met verwijdering van ruwe transactiegegevens conform de termijn in Bijlage 1;
  • een beveiligingsbeoordeling van de koppeling voorafgaand aan livegang en na materiële wijzigingen.

Bijlage 3 - Subverwerkers

De volgende subverwerkers zijn op de ingangsdatum daadwerkelijk actief:

SubverwerkerDienstLocatie verwerking
SupabaseDatabase, authenticatie en bestandsopslagEER (EU-Central-1, Frankfurt)
VercelHosting en levering van de web-appEER
ResendTransactionele e-mail en notificatiesEER
MollieVerwerking van het incasso van abonnementsgelden (betaaldienstverlener)EER (Nederland)

De volgende partijen zijn nog niet als subverwerker actief, omdat de bijbehorende functionaliteit nog niet is geïntegreerd. Zodra dat wel het geval is, wordt deze lijst bijgewerkt en informeert vveazy de Abonnee vooraf conform artikel 6.3:

  • een vergunninghoudende PSD2-partij (AISP) voor de Bankkoppeling - zie artikel 13;
  • een AI-provider, indien vveazy in de toekomst AI-functies (zoals automatisch gegenereerde notulen) via een externe partij aanbiedt;
  • een verzekeringspartner voor de Verzekeringsmodule.

Bedrijfsgegevens

VvEazy V.O.F.
KvK-nummer: 42130701
Btw-nummer: NL869861207B01
Adres: Louise de Colignystraat 19, 7001 GD Doetinchem
E-mail: hallo@vveazy.nl