Juridisch

Verwerkersovereenkomst

Versie 2.0 · laatst bijgewerkt op 13 september 2026

Als je via Reviewt persoonsgegevens van jouw klanten laat verwerken, bijvoorbeeld om ze een reviewuitnodiging te sturen, ben jij verwerkingsverantwoordelijke en is Reviewt verwerker. De AVG vereist dat we daarover schriftelijke afspraken maken (artikel 28 AVG). Dat doen we met deze verwerkersovereenkomst. Ze maakt deel uit van onze algemene voorwaarden en geldt automatisch voor iedere klant; je hoeft niets te ondertekenen. Wil je toch een ondertekend exemplaar, mail dan naar privacy@reviewt.nl.

Zie ook: Algemene voorwaarden · Privacyverklaring

1. Partijen en toepasselijkheid

Deze verwerkersovereenkomst wordt gesloten tussen:

  • [Statutaire naam onderneming], handelend onder de naam Reviewt, gevestigd aan [Straat en huisnummer], [Postcode] [Plaats], Nederland, KVK [KVK-nummer], hierna: Verwerker; en
  • de klant die een account bij Reviewt heeft en de algemene voorwaarden heeft aanvaard, hierna: Verantwoordelijke.

1.1 Deze overeenkomst is van toepassing op alle verwerkingen van persoonsgegevens die Verwerker in opdracht van Verantwoordelijke uitvoert in het kader van de dienst Reviewt, zoals beschreven in bijlage 1.

1.2 De overeenkomst komt tot stand op het moment dat Verantwoordelijke de algemene voorwaarden aanvaardt, en geldt zolang Verwerker persoonsgegevens voor Verantwoordelijke verwerkt.

1.3 Bij strijdigheid tussen deze verwerkersovereenkomst en de algemene voorwaarden gaat deze verwerkersovereenkomst voor wat betreft de verwerking van persoonsgegevens.

1.4 Deze overeenkomst ziet niet op persoonsgegevens waarvoor Verwerker zelf verwerkingsverantwoordelijke is, zoals de accountgegevens van de gebruikers van Verantwoordelijke en factuurgegevens. Daarvoor geldt de privacyverklaring.

2. Definities

Begrippen als persoonsgegevens, verwerking, verwerkingsverantwoordelijke, verwerker, betrokkene, inbreuk in verband met persoonsgegevens en toezichthoudende autoriteit hebben de betekenis die de Algemene verordening gegevensbescherming (AVG) eraan geeft. Daarnaast geldt:

  • Klantgegevens: alle persoonsgegevens die Verantwoordelijke in de dienst invoert, via een koppeling aanlevert of die Verwerker op instructie van Verantwoordelijke bij Google ophaalt, zoals gespecificeerd in bijlage 1.
  • Subverwerker: een derde die Verwerker inschakelt om Klantgegevens te verwerken.
  • Dienst: de webapplicatie Reviewt en bijbehorende functies, zoals beschreven in de algemene voorwaarden.

3. Onderwerp en instructies

3.1 Verwerker verwerkt Klantgegevens uitsluitend in opdracht van Verantwoordelijke en alleen voor zover nodig om de dienst te leveren, zoals beschreven in bijlage 1. Verwerker verwerkt Klantgegevens niet voor eigen doeleinden, verkoopt ze niet en gebruikt ze niet voor advertenties of het trainen van AI-modellen.

3.2 De instructies van Verantwoordelijke bestaan uit deze overeenkomst, de algemene voorwaarden, de instellingen die Verantwoordelijke in de dienst kiest en de handelingen die Verantwoordelijke in de dienst verricht (zoals het importeren van contacten, het versturen van uitnodigingen of het publiceren van een antwoord). Aanvullende instructies kunnen schriftelijk worden gegeven; als die extra werk of kosten meebrengen, treden partijen in overleg.

3.3 Verwerker informeert Verantwoordelijke onmiddellijk als een instructie naar zijn mening in strijd is met de AVG of andere wetgeving.

3.4 Is Verwerker op grond van Unierecht of Nederlands recht verplicht Klantgegevens te verwerken of te verstrekken, dan informeert hij Verantwoordelijke vooraf, tenzij die wetgeving dat verbiedt.

4. Verplichtingen van de verwerker

Verwerker:

  • verwerkt Klantgegevens alleen conform de gedocumenteerde instructies van Verantwoordelijke;
  • zorgt dat alleen personen die dat voor hun werk nodig hebben toegang hebben tot Klantgegevens en dat zij tot geheimhouding verplicht zijn;
  • neemt de beveiligingsmaatregelen uit artikel 7 en bijlage 2;
  • schakelt subverwerkers alleen in conform artikel 8;
  • helpt Verantwoordelijke bij het nakomen van zijn verplichtingen, zoals beschreven in de artikelen 10 en 11;
  • verwijdert of retourneert Klantgegevens na afloop conform artikel 13;
  • stelt alle informatie ter beschikking die nodig is om aan te tonen dat aan artikel 28 AVG wordt voldaan en werkt mee aan audits conform artikel 12;
  • houdt een register bij van de categorieën verwerkingen die hij voor Verantwoordelijke uitvoert (artikel 30 lid 2 AVG).

5. Verplichtingen van de verantwoordelijke

Verantwoordelijke:

  • staat ervoor in dat de verwerking van Klantgegevens rechtmatig is, dat er een geldige grondslag is en dat betrokkenen op de juiste wijze zijn geïnformeerd;
  • staat er in het bijzonder voor in dat ontvangers van reviewuitnodigingen rechtsgeldig mogen worden benaderd (toestemming of bestaande klantrelatie, artikel 11.7 Telecommunicatiewet) en legt de grondslag vast bij het importeren van contacten;
  • voert geen bijzondere categorieën persoonsgegevens (zoals gezondheidsgegevens), gegevens van kinderen of strafrechtelijke gegevens in de dienst in, tenzij dat onvermijdelijk voortvloeit uit de inhoud van een review van een derde;
  • houdt zijn inloggegevens, webhooksleutels en de toegang van medewerkers tot de dienst beveiligd;
  • beantwoordt verzoeken van betrokkenen die hem rechtstreeks bereiken en geeft aan Verwerker door welke ondersteuning hij daarbij nodig heeft;
  • is verantwoordelijk voor het beoordelen of een gegevensbeschermingseffectbeoordeling (DPIA) nodig is.

6. Geheimhouding

Verwerker houdt Klantgegevens geheim en verstrekt ze niet aan derden, behalve aan subverwerkers conform artikel 8, op instructie van Verantwoordelijke of als een wettelijke plicht daartoe verplicht. Verwerker zorgt dat medewerkers en ingeschakelde personen contractueel tot geheimhouding zijn verplicht. Deze verplichting blijft na het einde van de overeenkomst voortduren.

7. Beveiliging

7.1 Verwerker neemt passende technische en organisatorische maatregelen om Klantgegevens te beschermen tegen verlies of onrechtmatige verwerking, rekening houdend met de stand van de techniek, de uitvoeringskosten, de aard en omvang van de verwerking en de risico’s voor betrokkenen. De maatregelen die op de datum van deze overeenkomst gelden staan in bijlage 2.

7.2 Verwerker mag de maatregelen aanpassen, mits het beveiligingsniveau daardoor niet wezenlijk daalt. Op verzoek informeert Verwerker Verantwoordelijke over de actuele maatregelen.

7.3 Verantwoordelijke beoordeelt of de maatregelen in bijlage 2 passend zijn voor de gegevens die hij in de dienst verwerkt.

8. Subverwerkers

8.1 Verantwoordelijke geeft Verwerker algemene toestemming om subverwerkers in te schakelen. De subverwerkers die op de datum van deze overeenkomst zijn ingeschakeld staan in bijlage 3 en in de privacyverklaring.

8.2 Verwerker legt aan iedere subverwerker verplichtingen op die minstens gelijkwaardig zijn aan die in deze overeenkomst, in het bijzonder wat betreft beveiliging, geheimhouding en doorgifte. Verwerker blijft jegens Verantwoordelijke volledig aansprakelijk voor het nakomen van de verplichtingen door subverwerkers.

8.3 Wil Verwerker een nieuwe subverwerker inschakelen of een subverwerker vervangen, dan informeert hij Verantwoordelijke daarover minstens 30 dagen van tevoren per e-mail of via het dashboard. Verantwoordelijke kan binnen die termijn schriftelijk en gemotiveerd bezwaar maken. Partijen zoeken dan in overleg naar een oplossing; lukt dat niet, dan mag Verantwoordelijke de overeenkomst opzeggen tegen de datum waarop de wijziging ingaat, zonder dat een vergoeding verschuldigd is voor de periode daarna.

9. Doorgifte buiten de EER

9.1 Klantgegevens worden opgeslagen in de Europese Unie. Verwerker geeft Klantgegevens alleen door aan een land buiten de Europese Economische Ruimte als daarvoor een geldig doorgiftemechanisme bestaat in de zin van hoofdstuk V van de AVG: een adequaatheidsbesluit (waaronder het EU-US Data Privacy Framework voor daaronder gecertificeerde organisaties) of de standaardcontractbepalingen van de Europese Commissie, aangevuld met passende maatregelen.

9.2 Verantwoordelijke machtigt Verwerker om namens hem de standaardcontractbepalingen met subverwerkers aan te gaan waar dat nodig is. Het gebruikte mechanisme per subverwerker staat in bijlage 3.

10. Datalekken

10.1 Verwerker informeert Verantwoordelijke zonder onredelijke vertraging, en uiterlijk binnen 48 uur nadat hij er kennis van heeft gekregen, over een inbreuk in verband met persoonsgegevens die Klantgegevens raakt. De melding gaat naar het e-mailadres van het account.

10.2 De melding bevat, voor zover bekend: de aard van de inbreuk, de categorieën en het (geschatte) aantal betrokkenen en gegevens, de waarschijnlijke gevolgen, de genomen of voorgestelde maatregelen en een contactpunt. Informatie die nog niet beschikbaar is, wordt later in fasen aangevuld.

10.3 Verantwoordelijke beslist of de inbreuk wordt gemeld aan de Autoriteit Persoonsgegevens en aan betrokkenen, en verzorgt die meldingen. Verwerker meldt niet zelf aan de toezichthouder of betrokkenen namens Verantwoordelijke, tenzij Verantwoordelijke daar om vraagt of de wet Verwerker daartoe verplicht.

10.4 Verwerker documenteert alle inbreuken en de genomen maatregelen, en werkt mee aan het onderzoek en het beperken van de gevolgen.

11. Bijstand en rechten van betrokkenen

11.1 Ontvangt Verwerker een verzoek of klacht van een betrokkene (bijvoorbeeld een ontvanger van een reviewuitnodiging) dat betrekking heeft op Klantgegevens, dan stuurt Verwerker dit binnen vijf werkdagen door aan Verantwoordelijke en handelt het niet zelf af, behalve om de betrokkene naar Verantwoordelijke te verwijzen. Afmeldverzoeken worden wel direct technisch verwerkt door het adres op de afmeldlijst van het account te plaatsen.

11.2 Verwerker helpt Verantwoordelijke met passende technische en organisatorische maatregelen bij het beantwoorden van verzoeken van betrokkenen (inzage, rectificatie, verwijdering, beperking, overdraagbaarheid, bezwaar). Veel daarvan kan Verantwoordelijke zelf in de dienst: contacten inzien, verwijderen en de afmeldlijst beheren.

11.3 Verwerker helpt Verantwoordelijke, voor zover redelijk en met inachtneming van de aard van de verwerking en de informatie waarover Verwerker beschikt, bij het nakomen van de verplichtingen uit de artikelen 32 tot en met 36 AVG (beveiliging, datalekken, DPIA en voorafgaande raadpleging).

11.4 Bijstand die verder gaat dan wat redelijkerwijs bij de dienst hoort, mag Verwerker tegen een redelijke vergoeding in rekening brengen; hij meldt dat vooraf.

12. Audit

12.1 Verwerker stelt op verzoek de informatie beschikbaar die nodig is om aan te tonen dat hij zijn verplichtingen nakomt: deze overeenkomst, een beschrijving van de beveiligingsmaatregelen en de beschikbare certificeringen of auditrapporten van subverwerkers.

12.2 Is die informatie redelijkerwijs onvoldoende, dan mag Verantwoordelijke maximaal eenmaal per jaar, of vaker na een datalek of op aanwijzing van een toezichthouder, een audit laten uitvoeren door een onafhankelijke, tot geheimhouding verplichte deskundige. De audit wordt minstens 30 dagen van tevoren aangekondigd, beperkt zich tot de verwerking van Klantgegevens, vindt plaats tijdens kantooruren en verstoort de dienstverlening zo min mogelijk. De kosten van de audit draagt Verantwoordelijke, tenzij daaruit een wezenlijke tekortkoming van Verwerker blijkt.

12.3 Bevindingen bespreken partijen met elkaar; Verwerker voert redelijke verbeteringen binnen een redelijke termijn door.

13. Duur en verwijdering

13.1 Deze overeenkomst duurt zolang Verwerker Klantgegevens voor Verantwoordelijke verwerkt en eindigt automatisch zodra alle Klantgegevens zijn verwijderd.

13.2 Verantwoordelijke kan de verwerking op elk moment beëindigen door de Google-koppeling in te trekken en zijn account te verwijderen in de instellingen. Verwerker verwijdert dan direct alle Klantgegevens, trekt de Google-toegang in en stopt iedere verdere verwerking. Reeds ingeplande uitnodigingen worden geannuleerd. Eventuele back-ups worden binnen 30 dagen overschreven.

13.3 Vóór verwijdering kan Verantwoordelijke gegevens en rapporten uit de dienst exporteren. Verwerker bewaart na verwijdering geen kopie, behalve voor zover een wettelijke plicht dat vereist; in dat geval blijft deze overeenkomst op die gegevens van toepassing.

13.4 Eindigt het abonnement zonder dat het account is verwijderd, dan stopt de synchronisatie met Google en verlopen opgehaalde Google-gegevens automatisch binnen 30 dagen. Overige Klantgegevens blijven bewaard totdat Verantwoordelijke het account verwijdert.

14. Aansprakelijkheid

14.1 Op de aansprakelijkheid van partijen onder deze overeenkomst is de aansprakelijkheidsregeling uit de algemene voorwaarden van toepassing. Die beperking geldt niet voor boetes van een toezichthouder die het rechtstreekse gevolg zijn van een schending van deze overeenkomst door Verwerker, voor zover de wet de aansprakelijkheid daarvoor bij Verwerker legt.

14.2 Iedere partij is aansprakelijk voor boetes en schade die het gevolg zijn van het niet nakomen van de eigen verplichtingen onder de AVG. Verantwoordelijke vrijwaart Verwerker tegen aanspraken van betrokkenen en toezichthouders die voortvloeien uit het ontbreken van een geldige grondslag, het niet informeren van betrokkenen of het onrechtmatig benaderen van ontvangers van reviewuitnodigingen.

15. Slotbepalingen

15.1 Op deze overeenkomst is Nederlands recht van toepassing. Geschillen worden voorgelegd aan de rechter die in de algemene voorwaarden is aangewezen.

15.2 Verwerker mag deze overeenkomst aanpassen als wetgeving, richtsnoeren van toezichthouders of wijzigingen in de dienst dat nodig maken. Wezenlijke wijzigingen kondigt hij minstens 30 dagen van tevoren aan; Verantwoordelijke kan bij bezwaar opzeggen tegen de ingangsdatum.

15.3 Als een bepaling van deze overeenkomst ongeldig blijkt, blijven de overige bepalingen van kracht en vervangen partijen de ongeldige bepaling door een geldige die de bedoeling zo dicht mogelijk benadert.

16. Bijlage 1: Specificatie van de verwerkingen

Onderwerp en aard van de verwerking

Het leveren van de dienst Reviewt: het opslaan, ordenen, tonen, analyseren, verzenden en verwijderen van Klantgegevens ten behoeve van het beheer van het Google Bedrijfsprofiel en de reviewwerkzaamheden van Verantwoordelijke.

Doeleinden

  • Versturen van reviewuitnodigingen per e-mail, sms of WhatsApp aan klanten van Verantwoordelijke, inclusief het inplannen daarvan via een koppeling met externe systemen;
  • Bijhouden van de status van uitnodigingen (verzonden, bezorgd, aangeklikt, afgemeld, mislukt) en rapporteren daarover;
  • Bijhouden van een afmeldlijst en van de grondslagregistratie per contact;
  • Ophalen, tonen en tijdelijk bewaren van reviews, vragen en antwoorden op het Google Bedrijfsprofiel van Verantwoordelijke;
  • Genereren van conceptantwoorden en analyses met behulp van AI, op basis van de inhoud van reviews en vragen;
  • Publiceren van door Verantwoordelijke goedgekeurde antwoorden, posts en profielwijzigingen bij Google.

Categorieën betrokkenen

  • Klanten en relaties van Verantwoordelijke die een reviewuitnodiging ontvangen;
  • Personen die een review, vraag of antwoord op het Google Bedrijfsprofiel van Verantwoordelijke hebben geplaatst;
  • Medewerkers van Verantwoordelijke voor zover hun naam voorkomt in antwoorden, handtekeningen of brand voice-instellingen.

Categorieën persoonsgegevens

  • Ontvangers van uitnodigingen: naam, e-mailadres en/of telefoonnummer, kanaal, tijdstip en status van verzending, klikgedrag op de uitnodigingslink, grondslag en bron van het contact, afmeldstatus, extern gebeurtenis-ID uit het gekoppelde systeem;
  • Reviewers en vraagstellers: weergavenaam, profielfoto-URL, beoordeling, tekst van de review, vraag of het antwoord, datum, aanwezigheid van foto's of video's, en het antwoord van Verantwoordelijke;
  • Overige: namen van medewerkers in antwoorden of instellingen, vrije tekst in sjablonen en concepten.

Bijzondere categorieën

Niet beoogd. Reviews van derden kunnen incidenteel gevoelige informatie bevatten; Verwerker verwerkt die uitsluitend om de review te tonen en te helpen beantwoorden, en bewaart Google-content niet langer dan 30 dagen.

Duur van de verwerking

Zolang het account van Verantwoordelijke bestaat, met de bewaartermijnen uit de privacyverklaring (Google-content maximaal 30 dagen; uitnodigingsgegevens tot verwijdering van het account).

17. Bijlage 2: Technische en organisatorische beveiligingsmaatregelen

  • Dataopslag in de EU. De database draait bij MongoDB Atlas in Frankfurt (AWS eu-central-1) op een replicaset met versleuteling in rust; verbindingen zijn alleen mogelijk via TLS en met een geauthenticeerd databaseaccount met beperkte rechten.
  • Versleuteling van transport. Al het verkeer tussen browser, applicatie en leveranciers verloopt via HTTPS (TLS 1.2 of hoger).
  • Versleuteling van toegangstokens. Google OAuth-tokens worden in de applicatielaag versleuteld met een aparte sleutel voordat ze worden opgeslagen; Reviewt heeft nooit toegang tot Google-wachtwoorden.
  • Geheimen. Webhooksleutels worden alleen als hash opgeslagen; deellinks en trackingtokens zijn willekeurig gegenereerd en verlopen automatisch; API-sleutels en secrets staan uitsluitend in de beveiligde configuratie van de hostingomgeving.
  • Toegangsbeheer. Toegang tot productiesystemen, database en leveranciersaccounts is beperkt tot de personen die dat voor hun werk nodig hebben en beveiligd met tweestapsverificatie. Elke API-route in de applicatie controleert dat een gebruiker alleen gegevens van zijn eigen account en locaties kan lezen of wijzigen.
  • Dataminimalisatie en retentie. Google-content verloopt automatisch 30 dagen na het eerste ophalen; meldingen na 30 dagen; auditlogs en leervoorbeelden na 12 maanden; gedeelde rapporten na 90 dagen. Bij verwijdering van een account worden alle gegevens direct verwijderd en wordt de Google-toegang ingetrokken.
  • Misbruikpreventie. Rate limiting per account en IP-adres, controle van de inhoud van uitnodigingen op verboden patronen, verplichte afmeldmogelijkheid en automatische afmeldlijst, verificatie van webhooks en inkomende Google-meldingen.
  • Logging en monitoring. Belangrijke acties worden vastgelegd in een auditlog; fouten en storingen worden bewaakt en gealarmeerd zodat snel kan worden ingegrepen.
  • Softwareontwikkeling. Wijzigingen worden getest (unit- en end-to-end-tests) en via versiebeheer uitgerold; afhankelijkheden worden periodiek bijgewerkt.
  • Leveranciers. Alle subverwerkers zijn gebonden aan een verwerkersovereenkomst en beschikken over eigen certificeringen (zoals ISO 27001 en/of SOC 2).

18. Bijlage 3: Subverwerkers

SubverwerkerDoelLocatieDoorgiftemechanisme
MongoDB Atlas
MongoDB Inc. / MongoDB Limited (Ierland)
Databasehosting van alle accountgegevens, Google-content en uitnodigingsgegevensEU (AWS, Frankfurt)Geen doorgifte buiten de EER voor opslag; EU-standaardcontractbepalingen voor support
Vercel
Vercel Inc. (Verenigde Staten)
Hosting van de applicatie, uitvoeren van geplande taken, serverlogs, cookieloze webanalyseEU en Verenigde StatenEU-US Data Privacy Framework en EU-standaardcontractbepalingen
Google (OAuth, Business Profile API, Places API, Cloud Pub/Sub)
Google Ireland Limited / Google LLC
Inloggen, ophalen en beheren van Google Bedrijfsprofiel-gegevens, realtime meldingen, concurrentiebenchmarkEU en Verenigde StatenEU-US Data Privacy Framework en EU-standaardcontractbepalingen
Google Gemini API
Google Ireland Limited / Google LLC
Genereren van conceptantwoorden, reviewanalyses en concepten voor Google-postsEU en Verenigde StatenEU-US Data Privacy Framework en EU-standaardcontractbepalingen; invoer wordt onder de betaalde API-voorwaarden niet gebruikt om modellen te trainen
Stripe
Stripe Payments Europe Ltd. (Ierland) / Stripe Inc.
Afhandelen van betalingen, facturatie, btw-berekening en abonnementsbeheerEU en Verenigde StatenEU-US Data Privacy Framework en EU-standaardcontractbepalingen
Resend
Resend Inc. (Verenigde Staten)
Verzenden van e-mail: meldingen, rapporten, reviewuitnodigingen per e-mail en berichten via het contactformulierVerenigde Staten (met EU-verzendregio waar beschikbaar)EU-standaardcontractbepalingen
Twilio
Twilio Ireland Ltd. / Twilio Inc.
Verzenden van reviewuitnodigingen per sms en WhatsAppEU en Verenigde StatenEU-US Data Privacy Framework en EU-standaardcontractbepalingen
Wijzigingen in deze lijst kondigen we minstens 30 dagen van tevoren aan per e-mail aan het accountadres. De actuele lijst staat altijd op deze pagina.