Data Processing Agreement
Data Processing Agreement (DPA) — version 1.0 · last updated 7 June 2026.
Who is who — controller versus processor.
GDPR role allocation must be clear before a DPA does legal work. Below the two roles with their responsibilities under Art. 24-32.
Verwerkingsverantwoordelijke
Jouw organisatie (de Klant)
art. 24 AVG — bepaalt doel + middelen
- Bepaalt waarvoor persoonsgegevens verwerkt worden
- Verzamelt grondslag (toestemming, contract, gerechtvaardigd belang)
- Beantwoordt verzoeken van betrokkenen primair (Art. 15-22)
- Meldt datalek aan toezichthouder binnen 72u (Art. 33)
- Onderhoudt verwerkingsregister (Art. 30)
- Voert DPIA uit bij high-risk verwerkingen (Art. 35)
Verwerker
Righetti B.V.
art. 28 AVG — verwerkt namens de Klant
- Verwerkt alleen op gedocumenteerde instructie
- Garandeert vertrouwelijkheid van personeel (NDA)
- Implementeert beveiligingsmaatregelen (Art. 32) — zie /security
- Meldt datalek aan Klant binnen 24u na ontdekking
- Verleent medewerking bij betrokken-rechten-verzoeken
- Verwijdert of teruggeeft data bij beëindiging
How you agree — with audit trail.
GDPR Art. 28(9) allows electronic written form. Our acceptance flow records your agreement in immutable audit (DpaAcceptance + LegalAcceptance), with IP + user-agent + DPA version.
workspace + user + dpaVersion + acceptedAt + IP + userAgent — immutable, geldt als bewijs van akkoord.
Cross-document acceptance: privacy + voorwaarden + DPA samen. Eén timestamp dekt het volledige juridische pakket.
Bij DPA-update krijgen workspace-owners notificatie + 30d window om opnieuw akkoord te gaan. Niet stilletjes wijzigen.
For Verenigd Koninkrijk.
In addition to this DPA, the following laws and supervisory authority apply to workspaces based in Verenigd Koninkrijk. Switch to another country for the clauses applicable there.
Verenigd Koninkrijk
UK GDPR art. 6.1(b). ICO adequacy-status voor EEA-doorgifte nog actief (review Q2-2025).
Applicable legislation
- •UK GDPR (retained EU law post-Brexit)
- •Data Protection Act 2018
- •Privacy and Electronic Communications Regulations 2003 (PECR) — cookies
Supervisory authority
Information Commissioner's Office (ICO)Additional clauses
- →Data-transfers naar UK vanuit EU vallen onder de EU adequacy-decision (juni 2021, herziening 2025).
- →Voor personal data afkomstig uit UK naar EU geldt UK-IDTA of EU-SCC's met UK-addendum.
- →Geschillen onder Engels recht; High Court of Justice London.
The full text.
Click to expand each article. Automatically activated upon use; signed PDF version via legal@righettios.com.
The Dutch text is authoritative; the content of the articles remains in Dutch. Translations will follow after native legal review per country.
Art. 1Partijen en definities
Verwerkingsverantwoordelijke: De organisatie die RighettiOS gebruikt ("Klant"). Verwerker: Righetti B.V. ("Dienstverlener"). Betrokkenen: Medewerkers, klanten en contacten van de Klant. Persoonsgegevens: Alle gegevens van betrokkenen verwerkt via het platform. Sub-verwerker: Een door de Verwerker ingeschakelde derde partij die persoonsgegevens namens de Klant verwerkt. Dpa-versie: De op het moment van acceptance geldende DPA-tekst, vastgelegd in DpaAcceptance + LegalAcceptance.
Art. 2Doeleinden van verwerking
De Verwerker verwerkt persoonsgegevens uitsluitend in opdracht van de Verwerkingsverantwoordelijke en uitsluitend voor het leveren van de RighettiOS-dienst zoals overeengekomen in de Algemene Voorwaarden. Verwerking voor eigen doeleinden van de Verwerker is uitdrukkelijk niet toegestaan, behoudens wat strikt noodzakelijk is voor het functioneren van de dienst zelf (bv. log-aggregatie, fraud-detectie, security-monitoring). De Verwerker zal géén klant-data gebruiken om derde-partij-AI-modellen te trainen of vooruit-modellen te bouwen ten behoeve van andere klanten. Zie ook art. 4 en /subprocessors.
Art. 3Verplichtingen van de Verwerker
De Verwerker garandeert: • Vertrouwelijkheid: medewerkers zijn gebonden aan geheimhouding (NDA + arbeidsovereenkomst). • Beveiliging: passende technische en organisatorische maatregelen conform AVG Art. 32 — gedocumenteerd op /security. • Geen doorgifte buiten EU zonder expliciete toestemming van de Klant of een geldige rechtsbasis (SCC, adequacy-besluit). • Melding datalekken aan de Klant binnen 24 uur na ontdekking, met aard, getroffen data en maatregelen. • Medewerking bij inzageverzoeken en uitoefening van rechten betrokkenen (Art. 15-22 AVG). • Verwijdering of teruggave van data binnen 30 dagen na beëindiging van de overeenkomst, behoudens wettelijke bewaarplicht. • Audit-medewerking: jaarlijks één audit door Klant of onafhankelijke derde mogelijk; redelijke kosten voor rekening van Klant.
Art. 4Sub-verwerkers
De Verwerker maakt uitsluitend gebruik van EU-gevestigde sub-verwerkers. De actuele lijst is publiek beschikbaar op /subprocessors en omvat momenteel: • Mollie B.V. (Amsterdam, Nederland) — Betaling- en abonnementsverwerking (iDEAL, kaart, SEPA) • Sendinblue SAS (Parijs, Frankrijk) — Transactionele e-mails (login, reminders, facturen) • Hetzner Online GmbH (Falkenstein & Nürnberg, Duitsland) — Hosting van applicatie-servers en database (EU-regio) • Storecove B.V. (Amsterdam, Nederland) — E-invoicing-routing via Peppol-netwerk (actief bij e-facturatie) • Onderdeel van RighettiOS infrastructuur (Binnen Hetzner EU-regio) — Primaire database voor alle workspace-data Alle sub-verwerkers vallen onder EU-rechtsmacht. Geen doorgifte van persoonsgegevens buiten de EU in de default-stack. RighettiOS gebruikt klantgegevens nooit voor het trainen, fine-tunen of evalueren van AI-modellen, LLM's of andere machine-learning-systemen. Ook onze sub-processors hebben dit contractueel uitgesloten. De Klant geeft algemene toestemming voor gebruik van bovengenoemde sub-verwerkers. Bij wijzigingen wordt de Klant minimaal 30 dagen van tevoren geïnformeerd via /subprocessors + email-notify (AVG Art. 28 lid 2). Klant heeft recht op bezwaar (objection) tegen een nieuwe sub-verwerker. Legitiem bezwaar = Verwerker biedt alternatief of Klant kan ontbinden zonder kosten. Bezwaar via legal@righettios.com.
Art. 5Beveiliging
De Verwerker implementeert en onderhoudt — gedocumenteerd op /security: • Versleuteling van data in transit (TLS 1.2/1.3) en at-rest (AES-256-GCM). • Toegangscontrole op basis van het "need to know" principe — RBAC + 35+ permissies + per-lid overrides. • Audit-logging van alle administratieve en data-mutatie-toegang — HMAC-SHA256 chain, 200+ AuditAction types. • Step-up reauthentication voor gevoelige acties (SSO/SCIM-config, finance-mutaties, data-export). • Dagelijkse versleutelde back-up naar een off-site EU-opslaglocatie — 30 dagen retentie, RPO ~24 uur. • Interne security-review continu; externe pentest-rapporten beschikbaar voor enterprise-klanten via Settings → Enterprise. • Vulnerability-management — npm-audit + dependency-pinning, responsible disclosure programma op /security-disclosure. Wijzigingen in beveiligingsmaatregelen die het beschermingsniveau structureel verlagen, worden vooraf met de Klant gecommuniceerd.
Art. 6Rechten van betrokkenen
De Verwerkingsverantwoordelijke (Klant) blijft primair verantwoordelijk voor het beantwoorden van verzoeken van betrokkenen onder AVG Art. 15-22. De Verwerker verleent redelijke medewerking en biedt tools voor: • Data-export (ZIP met JSON + bijlagen, via Instellingen → Data exporteren) — self-service voor OWNER/ADMIN, met step-up reauth. • Account-verwijdering ("vergeet mij" functie) — soft-delete 30d, daarna hard-delete uit primair + backups binnen 60d totaal. • Rectificatie via de gebruikersinterface — direct door betrokkene of door beheerder uit te voeren. • Bezwaar (Art. 21) en beperking (Art. 18) via legal@righettios.com. • Dataportabiliteit (Art. 20) via een ZIP met JSON (+ bijlagen) — machine-leesbaar. UBL/SAF-T/SIE zijn aparte finance-export-functies, geen onderdeel van de portabiliteits-export. Voor verzoeken die rechtstreeks bij de Verwerker binnenkomen, wordt de betrokkene doorverwezen naar de Klant tenzij de Klant niet (meer) reageert.
Art. 7Datalekken
Bij een datalek dat (mogelijk) betrokkenen van de Klant betreft, hanteert de Verwerker: • Melding aan de Klant binnen 24 uur na ontdekking via email + in-app banner. • Beschrijving van de aard van het lek, de getroffen data, de mogelijke gevolgen en de getroffen maatregelen. • Medewerking bij melding aan Information Commissioner's Office (ICO) door de Klant binnen 72 uur conform AVG Art. 33, waaronder technische details, audit-extracts en breach-runbook-evidence. • Tussentijdse updates aan Klant naarmate onderzoek vordert; final-report binnen 30 dagen na ontdekking. • Postmortem in /changelog (geanonimiseerd) + permanente verbetering in policies. Voor enterprise-klanten contractueel breach-runbook beschikbaar — incident-classification per severity-bucket, escalation-pad, RPO/RTO commitments per scenario.
Art. 8Looptijd en beëindiging
Deze overeenkomst geldt zolang de Klant gebruik maakt van RighettiOS. Na beëindiging worden alle persoonsgegevens van de Klant binnen 30 dagen verwijderd of teruggegeven, tenzij wettelijke bewaarplicht van toepassing is (NL/BE/SE/AT 7j · DE/FR/IT 10j · ES/GB 6j · PL 5j fiscaal). Self-export blijft beschikbaar tot het einde van de looptijd. Klant kan op elk moment workspace-data exporteren via Instellingen → Data exporteren — een ZIP met JSON + bijlagen. UBL/SAF-T/SIE zijn aparte finance-export-functies. Bij beëindiging door schending van deze DPA door één der partijen: opzegtermijn 30 dagen, met self-export-window van 30 dagen na effectieve datum. Audit-logs worden bewaard voor de wettelijke retention-periode na verwijdering van werk-data.
Set your own DPA — for enterprise.
Do you have your own template from legal? OWNER/ADMIN sets a URL to your own DPA document via Settings → Enterprise/Security (with step-up reauth). It will become legally dominant over our standard text for your workspace.
1. URL instellen
OWNER/ADMIN voert een URL naar het eigen DPA-document in via Instellingen → Enterprise/Beveiliging, met step-up reauth. Enterprise-feature.
2. Versie-bump
Bij elke URL-wijziging hoogt RighettiOS automatisch het versie-nummer op (v1, v2, …). Voorgaande versies blijven raadpleegbaar voor audit.
3. Acceptance
Bij een nieuwe custom-DPA-versie triggert de acceptance-flow: workspace-owner bevestigt expliciet dat deze versie van toepassing is.
4. Banner
Op /dpa verschijnt voor ingelogde gebruikers van die workspace een banner met link naar custom-DPA.
Juridische review nodig?
Stuur jouw template naar legal@righettios.com. Typisch 3-5 werkdagen turnaround voor mark-up + redline. Voor hoog-risico-clausules (cross-border, breach-SLA, audit-rights) overleggen we live.
30 days in advance, with right of objection.
GDPR Art. 28(2) requires customer consent for sub-processor changes. Our procedure: public announcement + email notification + 30-day window to object.
- T-30Publicatie
Update op /subprocessors met effectieve datum + reden + alternatieven-overweging.
- T-30 +Email-notify
Workspace-owners krijgen email + in-app notificatie via SubProcessorNotification-record.
- T-15Reminder
Half-way reminder voor wie nog niet heeft gereageerd. Stilte = impliciet akkoord.
- T+0Effectief
Nieuwe sub-processor live. Bij eerder bezwaar: alternatief geboden of contract-ontbinding zonder kosten.
Email naar legal@righettios.com met workspace-naam + subject "Sub-processor objection [naam]". We bevestigen binnen 5 werkdagen en bieden alternatief of ontbinding.
Volledig sub-processor-register inclusief locatie, dataset-types en juridische entiteit op /subprocessors.
24 hours customer. 72 hours supervisor.
GDPR Art. 33 requires a 72-hour notification to the supervisory authority by the controller (you). Our processor SLA is stricter: you hear from us within 24 hours.
Incident gedetecteerd (alarm, klant-melding, onafhankelijke disclosure). Triage start direct, audit-event INCIDENT_DETECTED.
Email naar workspace-owner + in-app banner. Aard van het lek + getroffen data + maatregelen + contact-persoon.
Jij meldt aan jouw toezichthouder (AP/CNIL/BfDI/etc) binnen 72u na ontdekking. Wij leveren technische details + audit-extracts.
Tussentijdse updates aan klant naarmate onderzoek vordert. Root-cause + corrective actions in concept-rapport.
Volledig incident-report met timeline, impact-analyse, mitigatie + preventieve maatregelen. Beschikbaar voor jouw eigen audit.
Postmortem in /changelog (geanonimiseerd) + permanente verbetering in policies. Bij Critical: paid-pentest aangevraagd.
Questions compliance officers ask.
FAQ answers remain in Dutch; translations will follow after native legal review.
Heb ik een gesigneerde DPA nodig of is acceptance via app voldoende?
AVG Art. 28 vereist een schriftelijke verwerkersovereenkomst — "schriftelijk" omvat ook elektronisch (Art. 28 lid 9). De standaard-DPA wordt automatisch geaccepteerd bij het aanmaken van de workspace, audit-logged met IP + timestamp + user-agent + DPA-versie (DpaAcceptance + LegalAcceptance). Voor regulated industries (zorg, finance, overheid) leveren we daarnaast een PDF-gesigneerde versie via legal@righettios.com.
Wat als wij een eigen DPA willen gebruiken in plaats van jullie standaard?
OWNER/ADMIN stelt een eigen DPA in als URL naar het eigen DPA-document via Instellingen → Enterprise/Beveiliging (Enterprise-feature, met step-up reauth). Die wordt juridisch dominant boven onze standaard-tekst voor jouw workspace. Versionering + acceptance-flow + immutable audit. Voor zware juridische review: stuur jouw template naar legal@righettios.com — typisch 3-5 werkdagen turnaround.
Wat gebeurt er bij een datalek?
Onze SLA: melding aan jou binnen 24 uur na ontdekking, met aard van het lek + getroffen data + maatregelen. Jij bent als controller verantwoordelijk voor melding aan toezichthouder binnen 72 uur (AVG Art. 33) — wij leveren technische details + audit-extracts. Voor enterprise-klanten contractueel breach-runbook beschikbaar.
Kunnen jullie ons helpen met een DPIA?
Ja, voor AVG Art. 35 high-risk verwerkingen leveren we onze "DPIA building blocks": data-flow-diagram, sub-processor-mapping, beveiligingsmaatregelen-overzicht (Art. 32), retention-overview en TIA-template. Aanvragen via legal@righettios.com.
Hoe gaan jullie om met sub-processor-wijzigingen?
30 dagen vóór effectieve datum publiceren we de wijziging op /subprocessors + email-notify aan workspace-owners. Klant heeft recht op bezwaar (objection); legitiem bezwaar = wij bieden alternatief of klant kan ontbinden zonder kosten. Geen surprises, geen stille toevoegingen.
Worden er gegevens buiten de EU gedeeld?
Nee in de default-stack. Alle sub-processors (Hetzner DE · Mollie NL · Brevo FR · Storecove NL) verwerken binnen de EU. Er zit geen edge-/CDN-tussenpartij voor de deur: rate-/connection-limiting draait self-hosted op onze eigen Hetzner-nginx en DDoS-mitigatie loopt via Hetzner zelf, niet via een externe edge. Error-tracking staat standaard uit; indien geactiveerd, draait dit op self-hosted GlitchTip op Hetzner DE (nooit sentry.io) — geen data naar derden.
Wat als jullie failliet gaan? Wat gebeurt er met onze data?
Zelf-export blijft beschikbaar tot het einde — Account → Data exporteren · JSON. Bij faillissement is er een escrow-arrangement (in opzet) waarbij een onafhankelijke partij de data tijdelijk beheert en exports faciliteert. Daarnaast: encrypted off-site backups op een Hetzner Storage Box in een ander Hetzner-datacenter (Nürnberg DE) die bij continuiteits-event toegankelijk zijn voor curator. Werkt aan formele exit-plan voor enterprise.
Kunnen we onze DPA aan onze accountant of compliance-officer laten zien?
Ja. Alle pagina-versies (DPA, privacy, voorwaarden, sub-processors) zijn publiek leesbaar — niet achter login. Een PDF/gesigneerde versie van de actuele DPA is op te vragen via legal@righettios.com. Versie-history beschikbaar in compliance-PDF (Settings → Enterprise → Compliance-rapport).
Wat is jullie retentie-beleid voor onze data?
Workspace.country bepaalt default: NL/BE/SE/AT 7 jaar · DE/FR/IT 10 jaar · ES/GB 6 jaar · PL 5 jaar. Workspace-owner kan customiseren binnen wettelijke minima. Audit-log retention apart configurabel. Soft-delete 30d voor rollback; hard-delete daarna binnen 7 dagen.
Hoe past dit voor concern-structuren met meerdere workspaces?
Per workspace eigen DPA-acceptance. Concern-parent kan policy-cascade afdwingen voor onderliggende workspaces (custom-DPA ingesteld door parent geldt voor children). Cross-workspace queries worden geaudit; workspaceId-filter blijft hard. Zie /dpa?jurisdiction= voor land-specifieke clausules.
Compliance set in one click.
Stack diagram, audit chain, Art. 32 mapping.
Who touches your data — Hetzner · Mollie · Brevo.
GDPR · NIS2 · DORA · NEN-7510 · per-country mandates.
Privacy rights as data subject (Art. 15-22).
What data we collect, why, for how long.
Contractual arrangements for use.
Request a signed DPA
For enterprise customers or specific legal requirements, we provide a PDF-signed version.
legal@righettios.com