Skip to main content
AVG Art. 28 · GDPR Art. 28 · DSGVO Art. 28

Data Processing Agreement

Data Processing Agreement (DPA) — version 1.0 · last updated 7 June 2026.

For business customers: By using RighettiOS for your organisation you agree to this DPA. A signed PDF version can be requested via legal@righettios.com.
Language notice / Sprachhinweis / Avis linguistique: This DPA is authoritative in Dutch (NL). Official translations to EN/DE/FR/IT/ES/SV will follow per-country, after native legal review. Until then, the Dutch version is binding for the AVG/GDPR-art. 28 processor agreement. For an English summary or pre-signing review, contact legal@righettios.com.
Role allocation

Who is who — controller versus processor.

GDPR role allocation must be clear before a DPA does legal work. Below the two roles with their responsibilities under Art. 24-32.

Verwerkingsverantwoordelijke

Jouw organisatie (de Klant)

art. 24 AVG — bepaalt doel + middelen

  • Bepaalt waarvoor persoonsgegevens verwerkt worden
  • Verzamelt grondslag (toestemming, contract, gerechtvaardigd belang)
  • Beantwoordt verzoeken van betrokkenen primair (Art. 15-22)
  • Meldt datalek aan toezichthouder binnen 72u (Art. 33)
  • Onderhoudt verwerkingsregister (Art. 30)
  • Voert DPIA uit bij high-risk verwerkingen (Art. 35)

Verwerker

Righetti B.V.

art. 28 AVG — verwerkt namens de Klant

  • Verwerkt alleen op gedocumenteerde instructie
  • Garandeert vertrouwelijkheid van personeel (NDA)
  • Implementeert beveiligingsmaatregelen (Art. 32) — zie /security
  • Meldt datalek aan Klant binnen 24u na ontdekking
  • Verleent medewerking bij betrokken-rechten-verzoeken
  • Verwijdert of teruggeeft data bij beëindiging
Acceptance flow

How you agree — with audit trail.

GDPR Art. 28(9) allows electronic written form. Our acceptance flow records your agreement in immutable audit (DpaAcceptance + LegalAcceptance), with IP + user-agent + DPA version.

Lees DPA
op /dpa
Automatisch akkoord
bij workspace-aanmaak
Audit-log
IP + UA + versie
DpaAcceptance

workspace + user + dpaVersion + acceptedAt + IP + userAgent — immutable, geldt als bewijs van akkoord.

LegalAcceptance

Cross-document acceptance: privacy + voorwaarden + DPA samen. Eén timestamp dekt het volledige juridische pakket.

DPA-version-bump

Bij DPA-update krijgen workspace-owners notificatie + 30d window om opnieuw akkoord te gaan. Niet stilletjes wijzigen.

Applicable legal framework

For Verenigd Koninkrijk.

In addition to this DPA, the following laws and supervisory authority apply to workspaces based in Verenigd Koninkrijk. Switch to another country for the clauses applicable there.

Verenigd Koninkrijk

UK GDPR art. 6.1(b). ICO adequacy-status voor EEA-doorgifte nog actief (review Q2-2025).

Applicable legislation

  • UK GDPR (retained EU law post-Brexit)
  • Data Protection Act 2018
  • Privacy and Electronic Communications Regulations 2003 (PECR) — cookies

Supervisory authority

Information Commissioner's Office (ICO)

Additional clauses

  • Data-transfers naar UK vanuit EU vallen onder de EU adequacy-decision (juni 2021, herziening 2025).
  • Voor personal data afkomstig uit UK naar EU geldt UK-IDTA of EU-SCC's met UK-addendum.
  • Geschillen onder Engels recht; High Court of Justice London.
Standard DPA · 8 articles

The full text.

Click to expand each article. Automatically activated upon use; signed PDF version via legal@righettios.com.

The Dutch text is authoritative; the content of the articles remains in Dutch. Translations will follow after native legal review per country.

Art. 1
Partijen en definities

Verwerkingsverantwoordelijke: De organisatie die RighettiOS gebruikt ("Klant"). Verwerker: Righetti B.V. ("Dienstverlener"). Betrokkenen: Medewerkers, klanten en contacten van de Klant. Persoonsgegevens: Alle gegevens van betrokkenen verwerkt via het platform. Sub-verwerker: Een door de Verwerker ingeschakelde derde partij die persoonsgegevens namens de Klant verwerkt. Dpa-versie: De op het moment van acceptance geldende DPA-tekst, vastgelegd in DpaAcceptance + LegalAcceptance.

Art. 2
Doeleinden van verwerking

De Verwerker verwerkt persoonsgegevens uitsluitend in opdracht van de Verwerkingsverantwoordelijke en uitsluitend voor het leveren van de RighettiOS-dienst zoals overeengekomen in de Algemene Voorwaarden. Verwerking voor eigen doeleinden van de Verwerker is uitdrukkelijk niet toegestaan, behoudens wat strikt noodzakelijk is voor het functioneren van de dienst zelf (bv. log-aggregatie, fraud-detectie, security-monitoring). De Verwerker zal géén klant-data gebruiken om derde-partij-AI-modellen te trainen of vooruit-modellen te bouwen ten behoeve van andere klanten. Zie ook art. 4 en /subprocessors.

Art. 3
Verplichtingen van de Verwerker

De Verwerker garandeert: • Vertrouwelijkheid: medewerkers zijn gebonden aan geheimhouding (NDA + arbeidsovereenkomst). • Beveiliging: passende technische en organisatorische maatregelen conform AVG Art. 32 — gedocumenteerd op /security. • Geen doorgifte buiten EU zonder expliciete toestemming van de Klant of een geldige rechtsbasis (SCC, adequacy-besluit). • Melding datalekken aan de Klant binnen 24 uur na ontdekking, met aard, getroffen data en maatregelen. • Medewerking bij inzageverzoeken en uitoefening van rechten betrokkenen (Art. 15-22 AVG). • Verwijdering of teruggave van data binnen 30 dagen na beëindiging van de overeenkomst, behoudens wettelijke bewaarplicht. • Audit-medewerking: jaarlijks één audit door Klant of onafhankelijke derde mogelijk; redelijke kosten voor rekening van Klant.

Art. 4
Sub-verwerkers

De Verwerker maakt uitsluitend gebruik van EU-gevestigde sub-verwerkers. De actuele lijst is publiek beschikbaar op /subprocessors en omvat momenteel: • Mollie B.V. (Amsterdam, Nederland) — Betaling- en abonnementsverwerking (iDEAL, kaart, SEPA) • Sendinblue SAS (Parijs, Frankrijk) — Transactionele e-mails (login, reminders, facturen) • Hetzner Online GmbH (Falkenstein & Nürnberg, Duitsland) — Hosting van applicatie-servers en database (EU-regio) • Storecove B.V. (Amsterdam, Nederland) — E-invoicing-routing via Peppol-netwerk (actief bij e-facturatie) • Onderdeel van RighettiOS infrastructuur (Binnen Hetzner EU-regio) — Primaire database voor alle workspace-data Alle sub-verwerkers vallen onder EU-rechtsmacht. Geen doorgifte van persoonsgegevens buiten de EU in de default-stack. RighettiOS gebruikt klantgegevens nooit voor het trainen, fine-tunen of evalueren van AI-modellen, LLM's of andere machine-learning-systemen. Ook onze sub-processors hebben dit contractueel uitgesloten. De Klant geeft algemene toestemming voor gebruik van bovengenoemde sub-verwerkers. Bij wijzigingen wordt de Klant minimaal 30 dagen van tevoren geïnformeerd via /subprocessors + email-notify (AVG Art. 28 lid 2). Klant heeft recht op bezwaar (objection) tegen een nieuwe sub-verwerker. Legitiem bezwaar = Verwerker biedt alternatief of Klant kan ontbinden zonder kosten. Bezwaar via legal@righettios.com.

Art. 5
Beveiliging

De Verwerker implementeert en onderhoudt — gedocumenteerd op /security: • Versleuteling van data in transit (TLS 1.2/1.3) en at-rest (AES-256-GCM). • Toegangscontrole op basis van het "need to know" principe — RBAC + 35+ permissies + per-lid overrides. • Audit-logging van alle administratieve en data-mutatie-toegang — HMAC-SHA256 chain, 200+ AuditAction types. • Step-up reauthentication voor gevoelige acties (SSO/SCIM-config, finance-mutaties, data-export). • Dagelijkse versleutelde back-up naar een off-site EU-opslaglocatie — 30 dagen retentie, RPO ~24 uur. • Interne security-review continu; externe pentest-rapporten beschikbaar voor enterprise-klanten via Settings → Enterprise. • Vulnerability-management — npm-audit + dependency-pinning, responsible disclosure programma op /security-disclosure. Wijzigingen in beveiligingsmaatregelen die het beschermingsniveau structureel verlagen, worden vooraf met de Klant gecommuniceerd.

Art. 6
Rechten van betrokkenen

De Verwerkingsverantwoordelijke (Klant) blijft primair verantwoordelijk voor het beantwoorden van verzoeken van betrokkenen onder AVG Art. 15-22. De Verwerker verleent redelijke medewerking en biedt tools voor: • Data-export (ZIP met JSON + bijlagen, via Instellingen → Data exporteren) — self-service voor OWNER/ADMIN, met step-up reauth. • Account-verwijdering ("vergeet mij" functie) — soft-delete 30d, daarna hard-delete uit primair + backups binnen 60d totaal. • Rectificatie via de gebruikersinterface — direct door betrokkene of door beheerder uit te voeren. • Bezwaar (Art. 21) en beperking (Art. 18) via legal@righettios.com. • Dataportabiliteit (Art. 20) via een ZIP met JSON (+ bijlagen) — machine-leesbaar. UBL/SAF-T/SIE zijn aparte finance-export-functies, geen onderdeel van de portabiliteits-export. Voor verzoeken die rechtstreeks bij de Verwerker binnenkomen, wordt de betrokkene doorverwezen naar de Klant tenzij de Klant niet (meer) reageert.

Art. 7
Datalekken

Bij een datalek dat (mogelijk) betrokkenen van de Klant betreft, hanteert de Verwerker: • Melding aan de Klant binnen 24 uur na ontdekking via email + in-app banner. • Beschrijving van de aard van het lek, de getroffen data, de mogelijke gevolgen en de getroffen maatregelen. • Medewerking bij melding aan Information Commissioner's Office (ICO) door de Klant binnen 72 uur conform AVG Art. 33, waaronder technische details, audit-extracts en breach-runbook-evidence. • Tussentijdse updates aan Klant naarmate onderzoek vordert; final-report binnen 30 dagen na ontdekking. • Postmortem in /changelog (geanonimiseerd) + permanente verbetering in policies. Voor enterprise-klanten contractueel breach-runbook beschikbaar — incident-classification per severity-bucket, escalation-pad, RPO/RTO commitments per scenario.

Art. 8
Looptijd en beëindiging

Deze overeenkomst geldt zolang de Klant gebruik maakt van RighettiOS. Na beëindiging worden alle persoonsgegevens van de Klant binnen 30 dagen verwijderd of teruggegeven, tenzij wettelijke bewaarplicht van toepassing is (NL/BE/SE/AT 7j · DE/FR/IT 10j · ES/GB 6j · PL 5j fiscaal). Self-export blijft beschikbaar tot het einde van de looptijd. Klant kan op elk moment workspace-data exporteren via Instellingen → Data exporteren — een ZIP met JSON + bijlagen. UBL/SAF-T/SIE zijn aparte finance-export-functies. Bij beëindiging door schending van deze DPA door één der partijen: opzegtermijn 30 dagen, met self-export-window van 30 dagen na effectieve datum. Audit-logs worden bewaard voor de wettelijke retention-periode na verwijdering van werk-data.

Custom DPA

Set your own DPA — for enterprise.

Do you have your own template from legal? OWNER/ADMIN sets a URL to your own DPA document via Settings → Enterprise/Security (with step-up reauth). It will become legally dominant over our standard text for your workspace.

1. URL instellen

OWNER/ADMIN voert een URL naar het eigen DPA-document in via Instellingen → Enterprise/Beveiliging, met step-up reauth. Enterprise-feature.

2. Versie-bump

Bij elke URL-wijziging hoogt RighettiOS automatisch het versie-nummer op (v1, v2, …). Voorgaande versies blijven raadpleegbaar voor audit.

3. Acceptance

Bij een nieuwe custom-DPA-versie triggert de acceptance-flow: workspace-owner bevestigt expliciet dat deze versie van toepassing is.

4. Banner

Op /dpa verschijnt voor ingelogde gebruikers van die workspace een banner met link naar custom-DPA.

Juridische review nodig?

Stuur jouw template naar legal@righettios.com. Typisch 3-5 werkdagen turnaround voor mark-up + redline. Voor hoog-risico-clausules (cross-border, breach-SLA, audit-rights) overleggen we live.

Sub-processor change

30 days in advance, with right of objection.

GDPR Art. 28(2) requires customer consent for sub-processor changes. Our procedure: public announcement + email notification + 30-day window to object.

  1. T-30
    Publicatie

    Update op /subprocessors met effectieve datum + reden + alternatieven-overweging.

  2. T-30 +
    Email-notify

    Workspace-owners krijgen email + in-app notificatie via SubProcessorNotification-record.

  3. T-15
    Reminder

    Half-way reminder voor wie nog niet heeft gereageerd. Stilte = impliciet akkoord.

  4. T+0
    Effectief

    Nieuwe sub-processor live. Bij eerder bezwaar: alternatief geboden of contract-ontbinding zonder kosten.

Hoe bezwaar maken

Email naar legal@righettios.com met workspace-naam + subject "Sub-processor objection [naam]". We bevestigen binnen 5 werkdagen en bieden alternatief of ontbinding.

Actuele lijst

Volledig sub-processor-register inclusief locatie, dataset-types en juridische entiteit op /subprocessors.

Data breach procedure

24 hours customer. 72 hours supervisor.

GDPR Art. 33 requires a 72-hour notification to the supervisory authority by the controller (you). Our processor SLA is stricter: you hear from us within 24 hours.

0u
Detectie

Incident gedetecteerd (alarm, klant-melding, onafhankelijke disclosure). Triage start direct, audit-event INCIDENT_DETECTED.

<24u
Klant-notify

Email naar workspace-owner + in-app banner. Aard van het lek + getroffen data + maatregelen + contact-persoon.

<72u
Klant → toezichthouder

Jij meldt aan jouw toezichthouder (AP/CNIL/BfDI/etc) binnen 72u na ontdekking. Wij leveren technische details + audit-extracts.

<7d
Update

Tussentijdse updates aan klant naarmate onderzoek vordert. Root-cause + corrective actions in concept-rapport.

<30d
Final-report

Volledig incident-report met timeline, impact-analyse, mitigatie + preventieve maatregelen. Beschikbaar voor jouw eigen audit.

+
Lessons-learned

Postmortem in /changelog (geanonimiseerd) + permanente verbetering in policies. Bij Critical: paid-pentest aangevraagd.

FAQ

Questions compliance officers ask.

FAQ answers remain in Dutch; translations will follow after native legal review.

Heb ik een gesigneerde DPA nodig of is acceptance via app voldoende?

AVG Art. 28 vereist een schriftelijke verwerkersovereenkomst — "schriftelijk" omvat ook elektronisch (Art. 28 lid 9). De standaard-DPA wordt automatisch geaccepteerd bij het aanmaken van de workspace, audit-logged met IP + timestamp + user-agent + DPA-versie (DpaAcceptance + LegalAcceptance). Voor regulated industries (zorg, finance, overheid) leveren we daarnaast een PDF-gesigneerde versie via legal@righettios.com.

Wat als wij een eigen DPA willen gebruiken in plaats van jullie standaard?

OWNER/ADMIN stelt een eigen DPA in als URL naar het eigen DPA-document via Instellingen → Enterprise/Beveiliging (Enterprise-feature, met step-up reauth). Die wordt juridisch dominant boven onze standaard-tekst voor jouw workspace. Versionering + acceptance-flow + immutable audit. Voor zware juridische review: stuur jouw template naar legal@righettios.com — typisch 3-5 werkdagen turnaround.

Wat gebeurt er bij een datalek?

Onze SLA: melding aan jou binnen 24 uur na ontdekking, met aard van het lek + getroffen data + maatregelen. Jij bent als controller verantwoordelijk voor melding aan toezichthouder binnen 72 uur (AVG Art. 33) — wij leveren technische details + audit-extracts. Voor enterprise-klanten contractueel breach-runbook beschikbaar.

Kunnen jullie ons helpen met een DPIA?

Ja, voor AVG Art. 35 high-risk verwerkingen leveren we onze "DPIA building blocks": data-flow-diagram, sub-processor-mapping, beveiligingsmaatregelen-overzicht (Art. 32), retention-overview en TIA-template. Aanvragen via legal@righettios.com.

Hoe gaan jullie om met sub-processor-wijzigingen?

30 dagen vóór effectieve datum publiceren we de wijziging op /subprocessors + email-notify aan workspace-owners. Klant heeft recht op bezwaar (objection); legitiem bezwaar = wij bieden alternatief of klant kan ontbinden zonder kosten. Geen surprises, geen stille toevoegingen.

Worden er gegevens buiten de EU gedeeld?

Nee in de default-stack. Alle sub-processors (Hetzner DE · Mollie NL · Brevo FR · Storecove NL) verwerken binnen de EU. Er zit geen edge-/CDN-tussenpartij voor de deur: rate-/connection-limiting draait self-hosted op onze eigen Hetzner-nginx en DDoS-mitigatie loopt via Hetzner zelf, niet via een externe edge. Error-tracking staat standaard uit; indien geactiveerd, draait dit op self-hosted GlitchTip op Hetzner DE (nooit sentry.io) — geen data naar derden.

Wat als jullie failliet gaan? Wat gebeurt er met onze data?

Zelf-export blijft beschikbaar tot het einde — Account → Data exporteren · JSON. Bij faillissement is er een escrow-arrangement (in opzet) waarbij een onafhankelijke partij de data tijdelijk beheert en exports faciliteert. Daarnaast: encrypted off-site backups op een Hetzner Storage Box in een ander Hetzner-datacenter (Nürnberg DE) die bij continuiteits-event toegankelijk zijn voor curator. Werkt aan formele exit-plan voor enterprise.

Kunnen we onze DPA aan onze accountant of compliance-officer laten zien?

Ja. Alle pagina-versies (DPA, privacy, voorwaarden, sub-processors) zijn publiek leesbaar — niet achter login. Een PDF/gesigneerde versie van de actuele DPA is op te vragen via legal@righettios.com. Versie-history beschikbaar in compliance-PDF (Settings → Enterprise → Compliance-rapport).

Wat is jullie retentie-beleid voor onze data?

Workspace.country bepaalt default: NL/BE/SE/AT 7 jaar · DE/FR/IT 10 jaar · ES/GB 6 jaar · PL 5 jaar. Workspace-owner kan customiseren binnen wettelijke minima. Audit-log retention apart configurabel. Soft-delete 30d voor rollback; hard-delete daarna binnen 7 dagen.

Hoe past dit voor concern-structuren met meerdere workspaces?

Per workspace eigen DPA-acceptance. Concern-parent kan policy-cascade afdwingen voor onderliggende workspaces (custom-DPA ingesteld door parent geldt voor children). Cross-workspace queries worden geaudit; workspaceId-filter blijft hard. Zie /dpa?jurisdiction= voor land-specifieke clausules.