Verwerkersovereenkomst
Deze verwerkersovereenkomst hoort bij de algemene voorwaarden en regelt hoe Puntentelling persoonsgegevens verwerkt voor de organisaties die de app gebruiken.
Partijen
De organisatie die de Dienst afneemt, zoals vermeld bij de registratie of in de offerte, hierna: Verwerkingsverantwoordelijke;
Robin Roelofs, eenmanszaak, handelend onder de naam Puntentelling, gevestigd aan Maaierf 35, 2731 HM Benthuizen, ingeschreven bij de Kamer van Koophandel onder nummer 70598207, hierna: Verwerker.
Overwegingen
Verwerkingsverantwoordelijke gebruikt de online applicatie van Verwerker voor WWS-opnames, puntentellingen en rapporten (de Dienst), op grond van de Algemene voorwaarden Puntentelling en het gekozen pakket of de offerte (samen: de Hoofdovereenkomst).
Daarbij verwerkt Verwerker persoonsgegevens in opdracht van Verwerkingsverantwoordelijke.
Partijen leggen in deze overeenkomst vast wat daarvoor geldt, zoals artikel 28 van de Algemene verordening gegevensbescherming (AVG) vereist.
Deze overeenkomst geldt zodra Verwerkingsverantwoordelijke er bij de registratie of bij het aanvaarden van een offerte mee akkoord gaat. Wil Verwerkingsverantwoordelijke een ondertekend exemplaar, dan stuurt Verwerker dat op verzoek.
Artikel 1. Onderwerp
Verwerker verwerkt persoonsgegevens alleen om de Dienst te leveren, zoals beschreven in Bijlage 1, en alleen op schriftelijke instructie van Verwerkingsverantwoordelijke. De Hoofdovereenkomst en het normale gebruik van de Dienst gelden als zo’n instructie.
Verwerker verwerkt de persoonsgegevens niet voor eigen doeleinden. Wel mag Verwerker het gebruik van de Dienst tellen (aantallen dossiers, berekeningen, rapporten en inlogmomenten) voor beheer, capaciteitsplanning en facturatie, zonder daarbij de inhoud van dossiers te bekijken.
Vindt Verwerker dat een instructie in strijd is met de AVG, dan meldt hij dat direct.
Moet Verwerker volgens de wet gegevens verstrekken, bijvoorbeeld aan een overheidsinstantie, dan meldt hij dat vooraf aan Verwerkingsverantwoordelijke, tenzij de wet dat verbiedt.
Artikel 2. Geheimhouding
Verwerker houdt de persoonsgegevens geheim.
Alleen personen die de gegevens voor hun werk aan de Dienst nodig hebben, krijgen toegang. Zij zijn aan geheimhouding gebonden.
Verwerker kijkt alleen in dossiers als dat nodig is om een storing te verhelpen, de Dienst te beveiligen of een vraag van Verwerkingsverantwoordelijke te beantwoorden.
Artikel 3. Beveiliging
Verwerker neemt passende technische en organisatorische maatregelen om de persoonsgegevens te beveiligen, zoals artikel 32 AVG vereist. De maatregelen staan in Bijlage 2.
Verwerker mag de maatregelen aanpassen, zolang het niveau van beveiliging niet omlaag gaat.
Artikel 4. Subverwerkers
Verwerkingsverantwoordelijke geeft toestemming voor de subverwerkers in Bijlage 3.
Wil Verwerker een subverwerker toevoegen of vervangen, dan meldt hij dat minstens dertig dagen vooraf per e-mail. Verwerkingsverantwoordelijke mag binnen die termijn met redenen bezwaar maken. Komen partijen er niet uit, dan mag Verwerkingsverantwoordelijke de Hoofdovereenkomst opzeggen per de datum waarop de wijziging ingaat.
Verwerker legt aan elke subverwerker ten minste dezelfde verplichtingen op als in deze overeenkomst staan, en blijft verantwoordelijk voor wat de subverwerker doet.
Artikel 5. Doorgifte buiten de Europese Economische Ruimte
Verwerker slaat de persoonsgegevens op binnen de Europese Economische Ruimte.
Een aantal subverwerkers is gevestigd in de Verenigde Staten. Kan een subverwerker de gegevens daar inzien of verwerken, dan gebeurt dat op basis van het EU-VS Data Privacy Framework of standaardcontractbepalingen van de Europese Commissie.
Artikel 6. Rechten van betrokkenen
Verwerker helpt Verwerkingsverantwoordelijke bij verzoeken van betrokkenen, zoals inzage, correctie en verwijdering. Veel daarvan kan Verwerkingsverantwoordelijke zelf in de Dienst doen.
Krijgt Verwerker zo’n verzoek rechtstreeks, dan stuurt hij het door aan Verwerkingsverantwoordelijke en handelt hij het niet zelf af.
Berekeningen worden in de Dienst ongewijzigd bewaard, zodat later is na te gaan hoe een puntentelling tot stand kwam. Moet een berekening met persoonsgegevens op verzoek van een betrokkene toch worden verwijderd, dan doet Verwerker dat op schriftelijke instructie van Verwerkingsverantwoordelijke.
Artikel 7. Datalekken
Ontdekt Verwerker een inbreuk op de beveiliging die persoonsgegevens raakt, dan meldt hij dat zonder onredelijke vertraging aan Verwerkingsverantwoordelijke, en uiterlijk binnen 36 uur na ontdekking.
De melding bevat, voor zover bekend: wat er is gebeurd, welke gegevens en hoeveel betrokkenen het raakt, de waarschijnlijke gevolgen en welke maatregelen zijn of worden genomen.
Verwerker neemt direct maatregelen om de gevolgen te beperken en houdt Verwerkingsverantwoordelijke op de hoogte.
Verwerkingsverantwoordelijke beslist of het lek wordt gemeld aan de Autoriteit Persoonsgegevens en aan betrokkenen. Verwerker meldt niet zelf, tenzij de wet dat eist.
Artikel 8. Bijstand en controle
Verwerker helpt Verwerkingsverantwoordelijke bij een gegevensbeschermingseffectbeoordeling en bij vragen van de Autoriteit Persoonsgegevens, voor zover het de Dienst betreft.
Verwerker geeft op verzoek de informatie die nodig is om aan te tonen dat hij deze overeenkomst naleeft.
Verwerkingsverantwoordelijke mag de naleving eenmaal per jaar laten controleren door een onafhankelijke deskundige die tot geheimhouding is verplicht, na een aankondiging van minstens dertig dagen. De kosten zijn voor Verwerkingsverantwoordelijke, tenzij de controle een wezenlijke tekortkoming aantoont.
Artikel 9. Duur en einde
Deze overeenkomst loopt zolang de Hoofdovereenkomst loopt en Verwerker persoonsgegevens voor Verwerkingsverantwoordelijke verwerkt.
Na het einde van de Hoofdovereenkomst levert Verwerker op verzoek binnen dertig dagen een export van de gegevens en rapporten in een gangbaar formaat.
Uiterlijk dertig dagen na het einde van de Hoofdovereenkomst verwijdert Verwerker alle persoonsgegevens van Verwerkingsverantwoordelijke, inclusief de bewaarde berekeningen en bestanden, tenzij de wet hem verplicht ze te bewaren. Kopieën in back-ups van de hostingpartij verdwijnen vanzelf zodra de back-uptermijn verloopt, uiterlijk dertig dagen later. Verwerker bevestigt de verwijdering schriftelijk.
Artikel 10. Aansprakelijkheid
Voor de aansprakelijkheid van partijen geldt wat daarover in de Hoofdovereenkomst staat. Een boete of schadevergoeding die rechtstreeks het gevolg is van een verwijtbare schending van deze overeenkomst door de ene partij, komt voor rekening van die partij.
Artikel 11. Slotbepalingen
Spreken deze overeenkomst en de Hoofdovereenkomst elkaar tegen over de verwerking van persoonsgegevens, dan gaat deze overeenkomst voor.
Op deze overeenkomst is Nederlands recht van toepassing. Geschillen worden voorgelegd aan de bevoegde rechter in het arrondissement Den Haag.
Bijlage 1. Beschrijving van de verwerking
Doel. Het opnemen van woningen op locatie, het uitwerken en berekenen van de puntentelling volgens het woningwaarderingsstelsel, het opstellen van rapporten en het bewaren van dossiers.
Categorieën betrokkenen.
Medewerkers van Verwerkingsverantwoordelijke die de Dienst gebruiken.
Opdrachtgevers van Verwerkingsverantwoordelijke en hun contactpersonen.
Eigenaren, verhuurders, huurders en bewoners van de woningen, voor zover zij via het adres of foto’s herkenbaar zijn.
Categorieën persoonsgegevens.
Gebruikers: naam, e-mailadres, rol, inlogmomenten en een logboek van handelingen in dossiers.
Opdrachtgevers: naam, e-mailadres, telefoonnummer, contactpersoon en vestigingsadres.
Woningen: adres, BAG-gegevens, bouwjaar, WOZ-waarde, energielabel, oppervlaktes en voorzieningen.
Foto’s van de woning, waarop incidenteel personen of persoonlijke bezittingen te zien kunnen zijn.
Vrije notities van Gebruikers.
Bijzondere persoonsgegevens. De Dienst is daar niet voor bedoeld. Verwerkingsverantwoordelijke zorgt dat Gebruikers die niet in notities of op foto’s vastleggen.
Bewaartermijn. Zolang de Hoofdovereenkomst loopt, of korter als Verwerkingsverantwoordelijke gegevens eerder verwijdert. Daarna geldt artikel 9.
Bijlage 2. Beveiligingsmaatregelen
Alle verbindingen met de Dienst zijn versleuteld (HTTPS/TLS).
Gegevens worden versleuteld opgeslagen bij de hostingpartij, in Frankfurt (Duitsland).
Elke organisatie is in de database afgeschermd met beveiliging op rijniveau: een Gebruiker ziet alleen gegevens van de eigen organisatie. Foto’s en rapporten staan in afgeschermde opslag.
Toegang binnen een organisatie loopt via rollen (adviseur, uitwerker, beheerder). Alleen een beheerder kan Gebruikers uitnodigen, rollen wijzigen en accounts blokkeren.
Gebruikers kiezen zelf hun wachtwoord via een persoonlijke uitnodigingslink. Wachtwoorden worden alleen als hash opgeslagen.
Berekeningen worden ongewijzigd bewaard. Uitnodigingen, rolwijzigingen, blokkades en verwijderingen worden gelogd met wie en wanneer.
Beheertoegang tot de database is beperkt tot Verwerker en beveiligd met persoonlijke sleutels.
Updates van gebruikte softwarebibliotheken worden bijgehouden en beveiligingsmeldingen worden opgevolgd.
Bijlage 3. Subverwerkers
Supabase Inc.: database, inloggen en bestandsopslag. Locatie: Frankfurt, Duitsland.
Vercel Inc.: hosting van de applicatie. Locatie: Frankfurt, Duitsland.
Resend: verzenden van uitnodigings- en wachtwoordmails. Locatie: Ierland.
Altum AI: berekening van WWS-punten en opvragen van WOZ-gegevens; ontvangt alleen woninggegevens, geen namen of contactgegevens. Locatie: Nederland.
Versie 1.1, laatst bijgewerkt op 1 oktober 2026.