Verwerkersovereenkomst (DPA)
Laatst bijgewerkt: 16 augustus 2026
Deze verwerkersovereenkomst (de "DPA") maakt deel uit van de Algemene voorwaarden en is van toepassing wanneer Context Engineer (KvK 99945274, Nederland; de "Verwerker") bij het leveren van Ask and Ship persoonsgegevens verwerkt namens jou als zakelijke klant (de "Verwerkingsverantwoordelijke"), in de zin van artikel 28 AVG. Wil je een ondertekend exemplaar? Mail joris@context-engineer.nl.
1. Rollen en definities
Jij bent de verwerkingsverantwoordelijke voor de persoonsgegevens in je eigen applicatie en in de meldingen die daaruit voortkomen. Context Engineer is de verwerker en verwerkt die gegevens uitsluitend om de Dienst te leveren: het bouwen, onderhouden en doorontwikkelen van je applicatie. Begrippen als persoonsgegevens, verwerking, betrokkene en subverwerker hebben de betekenis uit de AVG. De aard, het doel en de categorieën van de verwerking staan in Bijlage 1.
2. Onderwerp en duur
Het onderwerp is het bouwen en onderhouden van je applicatie, en het verwerken van meldingen die daaruit binnenkomen (zie Bijlage 1). Deze DPA geldt zolang de Dienst voor jou wordt geleverd en zolang daarna nog persoonsgegevens namens jou worden verwerkt. Bepalingen die naar hun aard blijven gelden, zoals vertrouwelijkheid en aansprakelijkheid, blijven na afloop van kracht.
3. Verwerking uitsluitend op instructie
Wij verwerken je persoonsgegevens alleen op je gedocumenteerde instructies. Die instructies bestaan uit deze DPA, de Algemene voorwaarden, de afgesproken scope, en de meldingen die jij en je collega's via de Dienst versturen, en gelden ook voor doorgiften aan een derde land of internationale organisatie. Alleen als een op ons rustende verplichting uit Unie- of Nederlands recht ons tot verwerking verplicht, mogen wij daarvan afwijken; in dat geval stellen wij je daarvan vóór de verwerking in kennis, tenzij die wetgeving dit om gewichtige redenen van algemeen belang verbiedt. Wij verwerken je gegevens niet voor eigen doeleinden en gebruiken ze niet om AI-modellen of onze dienst te trainen. Menen wij dat een instructie in strijd is met de AVG, dan melden wij dat aan jou.
4. Vertrouwelijkheid
Personen die onder ons gezag toegang hebben tot je persoonsgegevens (op dit moment uitsluitend de exploitant) zijn tot geheimhouding verplicht en verwerken de gegevens alleen op instructie.
5. Beveiliging
Wij nemen passende technische en organisatorische maatregelen (artikel 32 AVG) om je gegevens te beschermen, rekening houdend met de stand van de techniek en de risico's. Deze maatregelen staan beschreven in Bijlage 2. Kernpunt: je applicatie en database draaien op accounts op jouw naam, verkeer verloopt over TLS, en de gegevens van het meldplatform staan binnen de EU.
6. Subverwerkers
Je geeft algemene toestemming voor de subverwerkers in Bijlage 3. Wij leggen elke subverwerker via een overeenkomst gelijkwaardige gegevensbeschermingsverplichtingen op en blijven jegens jou aansprakelijk voor hun handelen. Willen wij een subverwerker toevoegen of vervangen, dan kondigen wij dat ten minste 30 dagen vooraf aan op deze pagina en per e-mail. Je kunt op redelijke, gegevensbeschermingsgerelateerde gronden bezwaar maken; komen we er niet uit, dan kun je de overeenkomst voor het betreffende onderdeel beëindigen.
7. Rechten van betrokkenen
Wij helpen je, met passende technische en organisatorische maatregelen, om te voldoen aan verzoeken van betrokkenen (inzage, rectificatie, wissing, bezwaar, beperking, overdraagbaarheid). Ontvangen wij een verzoek van een betrokkene of een vraag van een toezichthouder dat jouw gegevens betreft, dan sturen wij dat zonder onnodige vertraging aan je door en beantwoorden wij het niet zelf zonder je machtiging.
8. Datalekken
Worden wij bekend met een inbreuk in verband met persoonsgegevens die jouw gegevens raakt, dan melden wij dat aan jou zonder onnodige vertraging en in elk geval binnen 72 uur nadat wij ermee bekend zijn geworden. De melding bevat, voor zover beschikbaar, de aard van de inbreuk, de betrokken categorieën en het geschatte aantal betrokkenen en records, de waarschijnlijke gevolgen en de genomen of voorgestelde maatregelen. Wij ondersteunen je bij je eigen meldplichten aan de toezichthouder en betrokkenen.
9. Ondersteuning bij DPIA en voorafgaande raadpleging
Rekening houdend met de aard van de verwerking en de informatie waarover wij beschikken, ondersteunen wij je redelijkerwijs bij gegevensbeschermingseffectbeoordelingen (DPIA's) en, waar nodig, bij voorafgaande raadpleging van de toezichthouder.
10. Teruggave en verwijdering
Bij beëindiging van de Dienst, of eerder op jouw verzoek, verwijderen of retourneren wij de persoonsgegevens die wij namens jou verwerken, naar jouw keuze, tenzij EU- of Nederlands recht bewaring vereist (bijvoorbeeld facturen gedurende 7 jaar). Omdat je applicatie en database op je eigen accounts staan, blijven die gegevens sowieso bij jou. Op verzoek bevestigen wij de verwijdering schriftelijk.
11. Audits en aantonen van naleving
Wij stellen je de informatie ter beschikking die nodig is om naleving van artikel 28 AVG aan te tonen. Je mag, of een onafhankelijke auditor die tot geheimhouding is gebonden en geen concurrent van ons is, de naleving eenmaal per jaar controleren met een aankondiging van ten minste 30 dagen; wij mogen hieraan ook voldoen met actuele documentatie. Ieder draagt de eigen kosten, tenzij de audit een wezenlijke tekortkoming aan het licht brengt, in welk geval wij de redelijke auditkosten vergoeden.
12. Doorgifte buiten de EU/EER
De database van het meldplatform draait in de EU (Frankfurt) en bestandsopslag heeft datalocatie West-Europa. Waar een subverwerker een Amerikaanse onderneming is of gegevens buiten de EER verwerkt (Vercel, Cloudflare, Resend, Anthropic, OpenAI, Google) gebeurt dat onder standaardcontractbepalingen (SCC's) of een ander passend doorgiftemechanisme. Zie ook ons Privacybeleid.
13. Aansprakelijkheid en toepasselijk recht
De aansprakelijkheid onder deze DPA is geregeld in de Algemene voorwaarden, met dien verstande dat niets de aansprakelijkheid beperkt die op grond van de AVG niet kan worden beperkt. Op deze DPA is Nederlands recht van toepassing; geschillen worden voorgelegd aan de bevoegde rechter in Nederland. Bij strijd tussen deze DPA en de Algemene voorwaarden gaat, voor zover het de verwerking van persoonsgegevens betreft, deze DPA voor.
14. Wijzigingen
Wij kunnen deze DPA bijwerken naarmate de Dienst of onze subverwerkers zich ontwikkelen; de datum "Laatst bijgewerkt" hierboven geeft de meest recente versie aan, en wezenlijke wijzigingen kondigen we aan op deze pagina of per e-mail.
Bijlage 1: Details van de verwerking
| Onderwerp | Het bouwen, hosten en doorontwikkelen van je applicatie, en het verwerken van meldingen die daaruit binnenkomen. |
|---|---|
| Aard en doel | Het opslaan en beoordelen van meldingen (tekst, schermafbeelding, technische context), het bouwen van aanpassingen op basis daarvan, en beheer, onderhoud en storingsoplossing op je applicatie. |
| Duur | De looptijd van de overeenkomst, plus wettelijke bewaartermijnen. |
| Categorieën betrokkenen | Jij en je medewerkers die de applicatie gebruiken en meldingen doen, en betrokkenen wier persoonsgegevens in je applicatie voorkomen (bijvoorbeeld je klanten of relaties), voor zover die zichtbaar zijn in een melding of bij onderhoud. |
| Soorten persoonsgegevens | Accountgegevens (naam, e-mail, bedrijf, factuurgegevens); de inhoud van meldingen inclusief schermafbeeldingen, die gegevens uit je applicatie kunnen tonen; en de bedrijfsgegevens in je applicatie zelf, voor zover toegang nodig is voor onderhoud. Bijzondere categorieën persoonsgegevens zijn niet voorzien; verwerk je die wel, meld dat vooraf zodat we aanvullende maatregelen afspreken. |
Bijlage 2: Technische en organisatorische maatregelen
- Je applicatie, database en repository draaien op accounts die op jouw naam staan; toegang van de verwerker is beheerderstoegang die je kunt intrekken.
- TLS voor al het verkeer onderweg; versleutelde opslag at rest.
- Het meldplatform draait op EU-infrastructuur: database in Frankfurt, bestandsopslag met datalocatie West-Europa.
- Geen gebruik van klantgegevens voor het trainen van modellen of het ontwikkelen van onze dienst.
- Toegang volgens least-privilege; één exploitant, gebonden aan geheimhouding.
- Elke aanpassing gaat langs een preview en gaat pas naar productie na akkoord van de verwerkingsverantwoordelijke.
- Minimale logging; er wordt geen inhoud van je applicatiedata gelogd.
- Veilige ontwikkeling: afhankelijkheidsbeheer, code review op agent-uitvoer, en een verplichte productiebuild vóór uitrol.
- Een proces voor de afhandeling van datalekken.
Context Engineer is een kleine organisatie; de maatregelen zijn evenredig aan het risico en worden bijgewerkt naarmate de Dienst zich ontwikkelt.
Bijlage 3: Subverwerkers
| Subverwerker | Doel | Locatie | Waarborg |
|---|---|---|---|
| Neon Inc. | PostgreSQL-database van het meldplatform | AWS eu-central-1, Frankfurt (EU) | Binnen de EU/EER |
| Vercel Inc. | Hosting van dashboard en API | Verenigde Staten | Standaardcontractbepalingen (SCC's) |
| Cloudflare, Inc. | Opslag van schermafbeeldingen en bijlagen (R2) | Datalocatie West-Europa; VS-onderneming | Standaardcontractbepalingen (SCC's) |
| Resend, Inc. | Bezorging van transactionele e-mail | Verenigde Staten | Standaardcontractbepalingen (SCC's) |
| Anthropic PBC | AI-agent die aanpassingen bouwt op basis van meldingen | Verenigde Staten | Standaardcontractbepalingen (SCC's) |
| OpenAI | Alternatieve AI-agent, waar van toepassing | Verenigde Staten | Standaardcontractbepalingen (SCC's) |
| Google LLC | Genereren van een korte titel bij een melding | Verenigde Staten | Standaardcontractbepalingen (SCC's) |
Ter verduidelijking: kies je ervoor je data te bevragen via Claude of ChatGPT, dan is die AI-aanbieder jouw tool en geen subverwerker van ons; die verwerkt je gegevens onder je eigen afspraken met die partij. Hetzelfde geldt voor hosting en database van je eigen applicatie, die op jouw accounts staan: die leveranciers zijn jouw verwerkers, niet de onze.