Chat met Jurre

Verwerkersovereenkomst

Laatst bijgewerkt: 15 augustus 2026 · Versie 2.2.0

Sectie A - In het kort

Het belangrijkste in mensentaal

Als jij je klantdata, financials of teamgegevens in Boldcaster zet, ben jij volgens de AVG de verwerkings­verantwoordelijke en wij de verwerker. Hieronder staan de harde afspraken in heldere taal.

Wat we beloven, in vijf punten

  • We verwerken jouw klantdata alleen voor wat jij ons vraagt - niets daarbuiten.
  • Datalekken melden we binnen 72 uur na ontdekking, zonder uitvluchten.
  • Geheimhouding voor iedereen die bij jouw data kan (alleen het minimum-nodige team).
  • Subverwerkers (AWS, Supabase, Mistral, tl;dv, Cloudflare, Resend, Calendly, Stripe, TransIP) opgenomen in Bijlage 2. Wij doen vooraf de juridische check.
  • Aan het einde van onze samenwerking: alle data terug of verwijderd, jij kiest. Gecertificeerde verwijdering binnen 30 dagen.
Sectie B - De volledige tekst

Juridische uitwerking

1.Definities

  • Verwerker: Boldcaster B.V.
  • Verantwoordelijke: de klant die een account aanmaakt en/of een abonnement afsluit.
  • Persoonsgegevens, Betrokkene, Datalek, Subverwerker: conform de definities in artikel 4 AVG.
  • Partner: een organisatie die de Boldcaster-dienst inzet bij de begeleiding van haar eigen klanten en de omgeving van die klanten beheert.

2.Onderwerp en duur

Verwerker verwerkt persoonsgegevens namens Verantwoordelijke in het kader van de Boldcaster-dienst. De duur loopt parallel aan de hoofdovereenkomst. Verplichtingen die naar hun aard voortduren (zoals geheimhouding) blijven na beëindiging van kracht.

3.Aard en doel van de verwerking

Opslag, structurering, analyse, AI-verwerking en rapportage ten behoeve van de Boldcaster-functies (strategie, planning, finance, people, processen).

4.Soorten persoonsgegevens

Accountdata, contactgegevens van teamleden en klanten van Verantwoordelijke, financiële data, KPI-data en strategische data zoals door Verantwoordelijke in het platform ingevoerd.

5.Categorieën betrokkenen

Medewerkers en MT-leden van Verantwoordelijke, contactpersonen en - voor zover door Verantwoordelijke ingevoerd - diens klanten.

6.Verplichtingen Verwerker

Verwerker verwerkt persoonsgegevens uitsluitend op gedocumenteerde instructie van Verantwoordelijke en legt iedereen die toegang heeft geheimhouding op.

Technische en organisatorische maatregelen conform art. 32 AVG: TLS 1.3 in transit, AES-256 at rest, Row Level Security, MFA voor admin-toegang, audit-logs, encrypted backups, jaarlijkse pentests en Coolify-managed deployments via private GitHub-repositories.

Verwerker heeft als beheerder van het platform toegang tot de omgeving van Verantwoordelijke. Die toegang wordt uitsluitend gebruikt voor ondersteuning, storingsonderzoek en beveiliging, en wordt vastgelegd in de audit-logs.

Verwerker gebruikt de persoonsgegevens niet voor eigen doeleinden. Voor productverbetering en benchmarks worden uitsluitend gegevens gebruikt die zodanig zijn geaggregeerd of geanonimiseerd dat zij niet meer herleidbaar zijn tot Verantwoordelijke of tot een betrokkene.

7.Subverwerkers

Verwerker mag subverwerkers inschakelen mits genoemd in Bijlage 2. Bij voorgenomen toevoeging informeert Verwerker Verantwoordelijke vooraf; Verantwoordelijke kan binnen 30 dagen bezwaar maken.

Met elke subverwerker zijn dezelfde of strengere verplichtingen contractueel vastgelegd als in deze Overeenkomst.

8.Verwerking via een partner

Wordt de dienst afgenomen via een Partner, dan ontstaat een keten. Verantwoordelijke bepaalt het doel en de middelen van de verwerking en blijft verwerkingsverantwoordelijke. De Partner verwerkt de gegevens van Verantwoordelijke om hem te begeleiden en is daarmee zelf verwerker. Boldcaster levert het platform waarin dat gebeurt en treedt op als verwerker respectievelijk subverwerker. De in Bijlage 2 genoemde partijen zijn subverwerker van Boldcaster.

Deze Overeenkomst geldt rechtstreeks tussen Verwerker en Verantwoordelijke, ook wanneer de Partner het abonnement betaalt en de omgeving beheert. Verantwoordelijke sluit daarnaast een eigen verwerkersovereenkomst met zijn Partner. Verantwoordelijke verleent de Partner hierbij een algemene machtiging om Boldcaster als subverwerker in te schakelen; deze Overeenkomst en Bijlage 2 gelden als de informatie die daarover vooraf is verstrekt.

De Partner heeft in de omgeving van Verantwoordelijke beheerdersrechten en kan alle daarin vastgelegde persoonsgegevens inzien, waaronder gegevens uit functionerings- en beoordelingsgesprekken. Die toegang is begrensd tot de organisaties die tot de portefeuille van de Partner behoren en wordt afgedwongen op databaseniveau (row level security), niet alleen in de applicatie. Klanten van een Partner kunnen elkaars gegevens niet inzien en de Partner verschijnt niet als teamlid in de omgeving van Verantwoordelijke. De Partner kan het abonnement, de facturatiegegevens en het eigenaarschap van de omgeving niet wijzigen.

Verantwoordelijke informeert zijn medewerkers over de toegang van de Partner. Verwerker stelt daarvoor op verzoek een standaardtekst beschikbaar.

Een melding van een datalek en een verzoek van een betrokkene richt Verwerker aan Verantwoordelijke, en gelijktijdig aan de Partner voor zover die de omgeving beheert. De termijn van 72 uur uit het artikel over datalekken geldt onverkort. Melding aan de Autoriteit Persoonsgegevens en aan betrokkenen blijft de verantwoordelijkheid van Verantwoordelijke. Een export van de gegevens van Verantwoordelijke wordt uitsluitend aan Verantwoordelijke zelf verstrekt; een verzoek daartoe van de Partner voert Verwerker pas uit na bevestiging door Verantwoordelijke.

Eindigt de relatie tussen Verantwoordelijke en de Partner, dan trekt Verwerker de toegang van de Partner in: op verzoek van Verantwoordelijke direct, en anders binnen vijf werkdagen nadat Verwerker van de beëindiging op de hoogte is. De gegevens van Verantwoordelijke blijven onveranderd beschikbaar in zijn eigen omgeving. Voor onzorgvuldig handelen van de Partner met de gegevens van Verantwoordelijke is de Partner zelf aansprakelijk.

9.Datalekken

Verwerker meldt een datalek binnen 72 uur na ontdekking aan Verantwoordelijke, met alle informatie die nodig is voor melding aan de Autoriteit Persoonsgegevens en betrokkenen.

10.Rechten van betrokkenen

Verwerker ondersteunt Verantwoordelijke bij het vervullen van AVG-verplichtingen (inzage, rectificatie, verwijdering, dataportabiliteit) binnen redelijke termijn en uiterlijk 14 dagen na verzoek.

11.AI-verwerking en trainings-uitsluiting

De AI-functies van Boldcaster draaien op Mistral AI, een in Frankrijk gevestigde aanbieder die verwerkt op servers binnen de Europese Unie. Er komt geen Amerikaanse aanbieder aan te pas bij het analyseren van strategie, cijfers, doelen of personeelsgegevens.

Het gebruik van klantdata voor het trainen van AI-modellen is uitgeschakeld in de accountinstellingen bij Mistral en contractueel uitgesloten. Verwerker traint zelf geen modellen op klantdata en verstrekt klantdata niet aan derden voor dat doel.

Invoer wordt door de AI-aanbieder maximaal dertig dagen bewaard voor misbruikdetectie en daarna verwijderd. Verwerker heeft geen toegang tot de gesprekken van andere klanten bij deze aanbieder.

Bij het opstellen van rapportages over medewerkers worden namen vóór verzending vervangen door een neutrale aanduiding. De AI-aanbieder ontvangt dus geen herleidbare beoordelingen van individuele medewerkers. De vertaling terug naar de echte naam gebeurt pas binnen de applicatie.

12.Internationale doorgifte

Er vindt geen doorgifte van persoonsgegevens plaats buiten de Europese Economische Ruimte, tenzij naar landen met een adequaatheidsbesluit of via Standaard Contractuele Bepalingen (SCC's). Eventuele doorgiftes zijn vastgelegd in Bijlage 3.

13.Audit-recht

Verantwoordelijke heeft eens per jaar recht op een audit, of op inzage in een onafhankelijke audit-rapportage, na redelijke vooraankondiging van ten minste 30 dagen. Kosten komen voor rekening van Verantwoordelijke, tenzij de audit een materiële tekortkoming aantoont.

14.Aansprakelijkheid

Aansprakelijkheid is begrensd conform de Algemene Voorwaarden van Boldcaster, behalve voor schade veroorzaakt door grove nalatigheid of opzet van Verwerker.

15.Einde overeenkomst

Alle persoonsgegevens worden binnen 30 dagen na einde overeenkomst gewist of teruggegeven (keuze van Verantwoordelijke), inclusief kopieën in backups. Verwerker bevestigt verwijdering schriftelijk.

16.Toepasselijk recht

Op deze Overeenkomst is Nederlands recht van toepassing. Geschillen worden voorgelegd aan de rechtbank Amsterdam.

Bijlage 1 - Technische en organisatorische maatregelen

  • Encryptie: TLS 1.3 in transit; AES-256 at rest via AWS/Supabase.
  • Toegang: Row Level Security op alle gebruikerstabellen; MFA op admin-accounts; least-privilege role-model.
  • Logging: audit-logs op gevoelige acties (login, exports, consent, datawijzigingen).
  • Backups: dagelijkse encrypted snapshots, point-in-time recovery 7 dagen.
  • Beveiligingstesten: jaarlijkse externe pentest; geautomatiseerde dependency-scans bij iedere deploy.
  • Beheer: deployments via Coolify; broncode in private GitHub-repositories; code-review verplicht.
  • Netwerk: Cloudflare voor DDoS-mitigatie en WAF; alle endpoints achter HTTPS.

Bijlage 2 - Subverwerkers

PartijRolLocatiePrivacybeleid
AWSHosting & opslagFrankfurt (eu-central-1)link
SupabaseDatabase & autheu-central-1link
Mistral AIAI-analyseFrankrijk (EU)link
tl;dvOpname & transcriptieDuitsland (EU)link
CalendlyAfspraken plannenVS (SCC)link
CloudflareDDoS / DNS / SSLGlobal edgelink
ResendTransactionele e-mailEU/USlink
StripeBetalingsverwerkingEU/US (SCC)link
TransIPDomeinregistratieNederlandlink

Bijlage 3 - Internationale doorgiftes

De AI-verwerking en de opslag van je gegevens gebeuren volledig binnen de Europese Unie. Mistral is een Frans bedrijf, tl;dv een Duits bedrijf, en de database en hosting staan in Frankfurt. Daar vindt dus geen doorgifte plaats.

Twee diensten verwerken wel buiten de EER, allebei zonder inhoudelijke gegevens: Calendly voor het inplannen van afspraken (naam, e-mailadres en tijdstip) en Stripe voor betalingen. Voor beide geldt het ondertekende SCC-pakket (EU-besluit 2021/914). Cloudflare verwerkt uitsluitend verkeersgegevens voor beveiliging.