Ga direct naar de inhoud
AVG Art. 28 · GDPR Art. 28 · DSGVO Art. 28

Verwerkersovereenkomst

Data Processing Agreement (DPA) — versie 1.0 · laatst bijgewerkt 24 april 2026.

Voor zakelijke klanten: Door RighettiOS te gebruiken voor jouw organisatie ga je akkoord met deze DPA. Een gesigneerde PDF-versie kan opgevraagd worden via legal@righettios.com.
Language notice / Sprachhinweis / Avis linguistique: This DPA is authoritative in Dutch (NL). Official translations to EN/DE/FR/IT/ES/SV will follow per-country, after native legal review. Until then, the Dutch version is binding for the AVG/GDPR-art. 28 processor agreement. For an English summary or pre-signing review, contact legal@righettios.com.
Rolverdeling

Wie is wat — controller versus processor.

AVG-rolverdeling moet helder zijn voordat een DPA juridisch werk doet. Hieronder de twee rollen met hun verantwoordelijkheden onder Art. 24-32.

Verwerkingsverantwoordelijke

Jouw organisatie (de Klant)

art. 24 AVG — bepaalt doel + middelen

  • Bepaalt waarvoor persoonsgegevens verwerkt worden
  • Verzamelt grondslag (toestemming, contract, gerechtvaardigd belang)
  • Beantwoordt verzoeken van betrokkenen primair (Art. 15-22)
  • Meldt datalek aan toezichthouder binnen 72u (Art. 33)
  • Onderhoudt verwerkingsregister (Art. 30)
  • Voert DPIA uit bij high-risk verwerkingen (Art. 35)

Verwerker

RighettiOS B.V.

art. 28 AVG — verwerkt namens de Klant

  • Verwerkt alleen op gedocumenteerde instructie
  • Garandeert vertrouwelijkheid van personeel (NDA)
  • Implementeert beveiligingsmaatregelen (Art. 32) — zie /security
  • Meldt datalek aan Klant binnen 24u na ontdekking
  • Verleent medewerking bij betrokken-rechten-verzoeken
  • Verwijdert of teruggeeft data bij beëindiging
Acceptance-flow

Hoe je akkoord gaat — met audit-trail.

AVG Art. 28 lid 9 staat elektronische schriftelijke vorm toe. Onze acceptance-flow legt jouw akkoord vast in immutable audit (DpaAcceptance + LegalAcceptance), met IP + user-agent + DPA-versie.

Lees DPA
op /dpa
Klik akkoord
Settings → Compliance
Audit-log
IP + UA + versie
DpaAcceptance

workspace + user + dpaVersion + acceptedAt + IP + userAgent — immutable, geldt als bewijs van akkoord.

LegalAcceptance

Cross-document acceptance: privacy + voorwaarden + DPA samen. Eén timestamp dekt het volledige juridische pakket.

DPA-version-bump

Bij DPA-update krijgen workspace-owners notificatie + 30d window om opnieuw akkoord te gaan. Niet stilletjes wijzigen.

Toepasselijk rechtskader

Voor Italië.

Naast deze DPA gelden de volgende wetten en toezichthouder voor workspaces gevestigd in Italië. Switch naar een ander land voor de geldende clausules daar.

Italië

GDPR art. 6.1(b) + Codice Privacy. Categorieën bijzondere gegevens conform art. 2-septies (gezondheid, biometrisch) alleen met expliciete toestemming.

Toepasselijke wetgeving

  • Regolamento generale sulla protezione dei dati (GDPR / Regolamento (UE) 2016/679)
  • Codice in materia di protezione dei dati personali (D.lgs. 196/2003) — gewijzigd door D.lgs. 101/2018
  • Provvedimento Garante n. 231/2022 (cookie-guidelines)

Toezichthouder

Garante per la protezione dei dati personali (Garante)

Aanvullende clausules

  • Verwerking volgt Codice Privacy art. 2-ter (overheid) en art. 122 (elektronische communicatie).
  • Bij datalek meldt Verwerker zowel aan de Verwerkingsverantwoordelijke als aan Garante binnen 72 uur.
Standaard-DPA · 8 artikelen

De volledige tekst.

Klik open om elk artikel te lezen. Wordt automatisch geactiveerd bij gebruik; gesigneerde PDF-versie via legal@righettios.com.

De Nederlandse tekst is leidend; de inhoud van de artikelen blijft in het Nederlands. Vertalingen volgen na native juridische review per land.

Art. 1
Partijen en definities

Verwerkingsverantwoordelijke: De organisatie die RighettiOS gebruikt ("Klant"). Verwerker: RighettiOS B.V. ("Dienstverlener"). Betrokkenen: Medewerkers, klanten en contacten van de Klant. Persoonsgegevens: Alle gegevens van betrokkenen verwerkt via het platform. Sub-verwerker: Een door de Verwerker ingeschakelde derde partij die persoonsgegevens namens de Klant verwerkt. Dpa-versie: De op het moment van acceptance geldende DPA-tekst, vastgelegd in DpaAcceptance + LegalAcceptance.

Art. 2
Doeleinden van verwerking

De Verwerker verwerkt persoonsgegevens uitsluitend in opdracht van de Verwerkingsverantwoordelijke en uitsluitend voor het leveren van de RighettiOS-dienst zoals overeengekomen in de Algemene Voorwaarden. Verwerking voor eigen doeleinden van de Verwerker is uitdrukkelijk niet toegestaan, behoudens wat strikt noodzakelijk is voor het functioneren van de dienst zelf (bv. log-aggregatie, fraud-detectie, security-monitoring). De Verwerker zal géén klant-data gebruiken om derde-partij-AI-modellen te trainen of vooruit-modellen te bouwen ten behoeve van andere klanten. Zie ook art. 4 en /subprocessors.

Art. 3
Verplichtingen van de Verwerker

De Verwerker garandeert: • Vertrouwelijkheid: medewerkers zijn gebonden aan geheimhouding (NDA + arbeidsovereenkomst). • Beveiliging: passende technische en organisatorische maatregelen conform AVG Art. 32 — gedocumenteerd op /security. • Geen doorgifte buiten EU zonder expliciete toestemming van de Klant of een geldige rechtsbasis (SCC, adequacy-besluit). • Melding datalekken aan de Klant binnen 24 uur na ontdekking, met aard, getroffen data en maatregelen. • Medewerking bij inzageverzoeken en uitoefening van rechten betrokkenen (Art. 15-22 AVG). • Verwijdering of teruggave van data binnen 30 dagen na beëindiging van de overeenkomst, behoudens wettelijke bewaarplicht. • Audit-medewerking: jaarlijks één audit door Klant of onafhankelijke derde mogelijk; redelijke kosten voor rekening van Klant.

Art. 4
Sub-verwerkers

De Verwerker maakt uitsluitend gebruik van EU-gevestigde sub-verwerkers. De actuele lijst is publiek beschikbaar op /subprocessors en omvat momenteel: • Mollie B.V. (Amsterdam, Nederland) — Betaling- en abonnementsverwerking (iDEAL, kaart, SEPA) • Sendinblue SAS (Parijs, Frankrijk) — Transactionele e-mails (login, reminders, facturen) • Hetzner Online GmbH (Falkenstein & Nürnberg, Duitsland) — Hosting van applicatie-servers en database (EU-regio) • Cloudflare, Inc. (EU-edge (automatic routing)) — CDN, DDoS-bescherming en DNS (EU-edge) • Functional Software, Inc. dba Sentry (EU-region (Frankfurt)) — Foutmelding-tracking voor applicatie-stabiliteit • Onderdeel van RighettiOS infrastructuur (Binnen Hetzner EU-regio) — Primaire database voor alle workspace-data Alle sub-verwerkers vallen onder EU-rechtsmacht. Geen doorgifte van persoonsgegevens buiten de EU in de default-stack. RighettiOS gebruikt klantgegevens nooit voor het trainen, fine-tunen of evalueren van AI-modellen, LLM's of andere machine-learning-systemen. Ook onze sub-processors hebben dit contractueel uitgesloten. De Klant geeft algemene toestemming voor gebruik van bovengenoemde sub-verwerkers. Bij wijzigingen wordt de Klant minimaal 30 dagen van tevoren geïnformeerd via /subprocessors + email-notify (AVG Art. 28 lid 2). Klant heeft recht op bezwaar (objection) tegen een nieuwe sub-verwerker. Legitiem bezwaar = Verwerker biedt alternatief of Klant kan ontbinden zonder kosten. Bezwaar via legal@righettios.com.

Art. 5
Beveiliging

De Verwerker implementeert en onderhoudt — gedocumenteerd op /security: • Versleuteling van data in transit (TLS 1.3) en at-rest (AES-256-GCM). • Toegangscontrole op basis van het "need to know" principe — RBAC + 35+ permissies + per-lid overrides. • Audit-logging van alle administratieve en data-mutatie-toegang — HMAC-SHA256 chain, 90+ event-types. • Step-up reauthentication voor gevoelige acties (SSO/SCIM-config, finance-mutaties, data-export). • Backup in meerdere geografische locaties binnen de EU — daily encrypted, 30 dagen retention, 7d PITR. • Interne security-review continu; externe pentest-rapporten beschikbaar voor enterprise-klanten via Settings → Enterprise. • Vulnerability-management — Renovate + npm-audit CI-gate, responsible disclosure programma op /security-disclosure. Wijzigingen in beveiligingsmaatregelen die het beschermingsniveau structureel verlagen, worden vooraf met de Klant gecommuniceerd.

Art. 6
Rechten van betrokkenen

De Verwerkingsverantwoordelijke (Klant) blijft primair verantwoordelijk voor het beantwoorden van verzoeken van betrokkenen onder AVG Art. 15-22. De Verwerker verleent redelijke medewerking en biedt tools voor: • Data-export (CSV + JSON, via Settings → Data exporteren) — self-service, altijd beschikbaar. • Account-verwijdering ("vergeet mij" functie) — soft-delete 30d, daarna hard-delete uit primair + backups binnen 60d totaal. • Rectificatie via de gebruikersinterface — direct door betrokkene of door beheerder uit te voeren. • Bezwaar (Art. 21) en beperking (Art. 18) via privacy@righettios.com. • Dataportabiliteit (Art. 20) via export in machine-leesbare formaten (CSV, JSON, UBL, SAF-T). Voor verzoeken die rechtstreeks bij de Verwerker binnenkomen, wordt de betrokkene doorverwezen naar de Klant tenzij de Klant niet (meer) reageert.

Art. 7
Datalekken

Bij een datalek dat (mogelijk) betrokkenen van de Klant betreft, hanteert de Verwerker: • Melding aan de Klant binnen 24 uur na ontdekking via email + in-app banner. • Beschrijving van de aard van het lek, de getroffen data, de mogelijke gevolgen en de getroffen maatregelen. • Medewerking bij melding aan Garante per la protezione dei dati personali (Garante) door de Klant binnen 72 uur conform AVG Art. 33, waaronder technische details, audit-extracts en breach-runbook-evidence. • Tussentijdse updates aan Klant naarmate onderzoek vordert; final-report binnen 30 dagen na ontdekking. • Postmortem in /changelog (geanonimiseerd) + permanente verbetering in policies. Voor enterprise-klanten contractueel breach-runbook beschikbaar — incident-classification per severity-bucket, escalation-pad, RPO/RTO commitments per scenario.

Art. 8
Looptijd en beëindiging

Deze overeenkomst geldt zolang de Klant gebruik maakt van RighettiOS. Na beëindiging worden alle persoonsgegevens van de Klant binnen 30 dagen verwijderd of teruggegeven, tenzij wettelijke bewaarplicht van toepassing is (NL/BE/SE/AT 7j · DE/FR/IT 10j · ES 6j · PL/GB 5-6j fiscaal). Self-export blijft beschikbaar tot het einde van de looptijd. Klant kan op elk moment workspace-data exporteren via Settings → Data exporteren — CSV + JSON + UBL + SAF-T waar van toepassing. Bij beëindiging door schending van deze DPA door één der partijen: opzegtermijn 30 dagen, met self-export-window van 30 dagen na effectieve datum. Audit-logs worden bewaard voor de wettelijke retention-periode na verwijdering van werk-data.

Custom-DPA

Eigen DPA uploaden — voor enterprise.

Heb je een eigen template van legal? Upload via Settings → Compliance → Custom DPA. Die wordt juridisch dominant boven onze standaard-tekst voor jouw workspace.

1. Upload

PDF (max 10 MB) via Settings → Compliance → Custom DPA. Privé-storage, niet publiek toegankelijk.

2. Versie-tag

Workspace-owner kent een versie-nummer toe (v1, v2, …). Voorgaande versies blijven raadpleegbaar voor audit.

3. Acceptance

Bij upload triggered acceptance-flow: workspace-owner bevestigt expliciet dat deze versie van toepassing is.

4. Banner

Op /dpa verschijnt voor ingelogde gebruikers van die workspace een banner met link naar custom-DPA.

Juridische review nodig?

Stuur jouw template naar legal@righettios.com. Typisch 3-5 werkdagen turnaround voor mark-up + redline. Voor hoog-risico-clausules (cross-border, breach-SLA, audit-rights) overleggen we live.

Sub-processor change

30 dagen vooraf, met objection-recht.

AVG Art. 28 lid 2 vereist klant-toestemming voor sub-processor-wijzigingen. Onze procedure: publieke aankondiging + email-notify + 30d window om bezwaar te maken.

  1. T-30
    Publicatie

    Update op /subprocessors met effectieve datum + reden + alternatieven-overweging.

  2. T-30 +
    Email-notify

    Workspace-owners krijgen email + in-app notificatie via SubProcessorNotification-record.

  3. T-15
    Reminder

    Half-way reminder voor wie nog niet heeft gereageerd. Stilte = impliciet akkoord.

  4. T+0
    Effectief

    Nieuwe sub-processor live. Bij eerder bezwaar: alternatief geboden of contract-ontbinding zonder kosten.

Hoe bezwaar maken

Email naar legal@righettios.com met workspace-naam + subject "Sub-processor objection [naam]". We bevestigen binnen 5 werkdagen en bieden alternatief of ontbinding.

Actuele lijst

Volledig sub-processor-register inclusief locatie, dataset-types en juridische entiteit op /subprocessors.

Datalek-procedure

24 uur klant. 72 uur toezichthouder.

AVG Art. 33 vereist 72u-melding aan toezichthouder door de controller (jij). Onze processor-SLA is strenger: jij hoort van ons binnen 24u.

0u
Detectie

Incident gedetecteerd (alarm, klant-melding, onafhankelijke disclosure). Triage start direct, audit-event INCIDENT_DETECTED.

<24u
Klant-notify

Email naar workspace-owner + in-app banner. Aard van het lek + getroffen data + maatregelen + contact-persoon.

<72u
Klant → toezichthouder

Jij meldt aan jouw toezichthouder (AP/CNIL/BfDI/etc) binnen 72u na ontdekking. Wij leveren technische details + audit-extracts.

<7d
Update

Tussentijdse updates aan klant naarmate onderzoek vordert. Root-cause + corrective actions in concept-rapport.

<30d
Final-report

Volledig incident-report met timeline, impact-analyse, mitigatie + preventieve maatregelen. Beschikbaar voor jouw eigen audit.

+
Lessons-learned

Postmortem in /changelog (geanonimiseerd) + permanente verbetering in policies. Bij Critical: paid-pentest aangevraagd.

FAQ

Vragen die compliance-officers stellen.

FAQ-antwoorden blijven in het Nederlands; vertalingen volgen na native juridische review.

Heb ik een gesigneerde DPA nodig of is acceptance via app voldoende?

AVG Art. 28 vereist een schriftelijke verwerkersovereenkomst — "schriftelijk" omvat ook elektronisch (Art. 28 lid 9). Onze app-acceptance via Settings → Compliance → DPA accepteren wordt audit-logged met IP + timestamp + user-agent + DPA-versie. Voor regulated industries (zorg, finance, overheid) leveren we daarnaast een PDF-gesigneerde versie via legal@righettios.com.

Wat als wij een eigen DPA willen gebruiken in plaats van jullie standaard?

Workspace-eigenaar uploadt eigen DPA via Settings → Compliance → Custom DPA. Die wordt juridisch dominant boven onze standaard-tekst voor jouw workspace. Versionering + acceptance-flow + immutable audit. Voor zware juridische review: stuur jouw template naar legal@righettios.com — typisch 3-5 werkdagen turnaround.

Wat gebeurt er bij een datalek?

Onze SLA: melding aan jou binnen 24 uur na ontdekking, met aard van het lek + getroffen data + maatregelen. Jij bent als controller verantwoordelijk voor melding aan toezichthouder binnen 72 uur (AVG Art. 33) — wij leveren technische details + audit-extracts. Voor enterprise-klanten contractueel breach-runbook beschikbaar.

Kunnen jullie ons helpen met een DPIA?

Ja, voor AVG Art. 35 high-risk verwerkingen leveren we onze "DPIA building blocks": data-flow-diagram, sub-processor-mapping, beveiligingsmaatregelen-overzicht (Art. 32), retention-overview en TIA-template. Aanvragen via legal@righettios.com.

Hoe gaan jullie om met sub-processor-wijzigingen?

30 dagen vóór effectieve datum publiceren we de wijziging op /subprocessors + email-notify aan workspace-owners. Klant heeft recht op bezwaar (objection); legitiem bezwaar = wij bieden alternatief of klant kan ontbinden zonder kosten. Geen surprises, geen stille toevoegingen.

Worden er gegevens buiten de EU gedeeld?

Nee in de default-stack. Alle sub-processors (Hetzner DE · Mollie NL · Brevo FR · Sentry EU-region) verwerken binnen de EU. Cloudflare gebruikt EU-edge routing met Standard Contractual Clauses (SCC 2021) voor edge-fallback. Sovereign-deployment uit-bouwt zelfs Cloudflare en Sentry.

Wat als jullie failliet gaan? Wat gebeurt er met onze data?

Zelf-export blijft beschikbaar tot het einde — Account → Data exporteren · CSV + JSON. Bij faillissement is er een escrow-arrangement (in opzet) waarbij een onafhankelijke partij de data tijdelijk beheert en exports faciliteert. Daarnaast: encrypted off-site backups bij tweede Hetzner-DC die bij continuiteits-event toegankelijk zijn voor curator. Werkt aan formele exit-plan voor enterprise.

Kunnen we onze DPA aan onze accountant of compliance-officer laten zien?

Ja. Alle pagina-versies (DPA, privacy, voorwaarden, sub-processors) zijn publiek — niet achter login. PDF-export van actuele DPA via knop op deze pagina. Versie-history beschikbaar in compliance-PDF (Settings → Enterprise → Compliance-rapport).

Wat is jullie retentie-beleid voor onze data?

Workspace.country bepaalt default: NL/BE/SE/AT 7 jaar · DE/FR/IT 10 jaar · ES 6 jaar · PL 5 jaar · GB 6 jaar. Workspace-owner kan customiseren binnen wettelijke minima. Audit-log retention apart configurabel. Soft-delete 30d voor rollback; hard-delete daarna binnen 7 dagen.

Hoe past dit voor concern-structuren met meerdere workspaces?

Per workspace eigen DPA-acceptance. Concern-parent kan policy-cascade afdwingen voor onderliggende workspaces (custom-DPA-upload door parent geldt voor children). Cross-workspace queries worden geaudit; workspaceId-filter blijft hard. Zie /dpa?jurisdiction= voor land-specifieke clausules.