Verwerkersovereenkomst (DPA)
Laatst bijgewerkt: 2026-07-21
Deze verwerkersovereenkomst (DPA) maakt deel uit van de overeenkomst tussen BimDossier (verwerker) en de klant (verwerkingsverantwoordelijke) en is van toepassing wanneer de klant de dienst gebruikt om persoonsgegevens van anderen te verwerken. Zij maakt door verwijzing deel uit van onze algemene voorwaarden; een ondertekenbare pdf-versie is op verzoek beschikbaar. Zolang de dienst in bèta (pre-release) is, kunnen de daarin verwerkte persoonsgegevens op elk moment worden gereset, gemigreerd of verwijderd als onderdeel van testen (zie “Teruggave en verwijdering”).
Onderwerp, duur, aard en doel
De verwerking betreft persoonsgegevens die de verwerkingsverantwoordelijke en diens projectdeelnemers in de dienst invoeren om kwaliteitsborgingsprocessen in de bouw uit te voeren (risicobeoordelingen, borgingsplannen, keuringen, bevindingen en dossiervorming), en bestaat uit het hosten, opslaan, tonen en verwerken van die gegevens. De verwerking duurt voort gedurende de looptijd van de hoofdovereenkomst, plus de hieronder beschreven overgangsperiode voor verwijdering.
Categorieën betrokkenen en gegevens
Betrokkenen: medewerkers van de verwerkingsverantwoordelijke, kwaliteitsborgers, aannemers en andere projectdeelnemers, onder wie personen die uploaden via gedeelde capture-links. Gegevens: contact- en accountgegevens, projectinhoud, bewijsmateriaal van keuringen (foto's, die tijd- en locatiemetadata kunnen bevatten) en gebruikslogs.
Instructies
Wij verwerken persoonsgegevens uitsluitend op basis van gedocumenteerde instructies van de verwerkingsverantwoordelijke, ook wat betreft doorgifte buiten de EER. De hoofdovereenkomst, deze DPA en de configuratie en het gebruik van de dienst door de verwerkingsverantwoordelijke vormen samen die instructies. Menen wij dat een instructie inbreuk maakt op de AVG, dan informeren wij de verwerkingsverantwoordelijke onmiddellijk. Verplicht Unie- of Nederlands recht ons tot een andere verwerking, dan informeren wij de verwerkingsverantwoordelijke vóór de verwerking, tenzij dat recht dit verbiedt.
Vertrouwelijkheid
Toegang tot persoonsgegevens is beperkt tot personen die deze nodig hebben om de dienst te leveren; al deze personen zijn gebonden aan contractuele of wettelijke geheimhoudingsverplichtingen.
Beveiliging
Conform art. 32 AVG hanteren wij passende technische en organisatorische maatregelen, waaronder encryptie tijdens transport, tenant-isolatie en toegangsbeheer op basis van least privilege, audit logging en back-up- en herstelmaatregelen passend bij de dienst.
Subverwerkers
De verwerkingsverantwoordelijke verleent algemene schriftelijke toestemming voor de subverwerkers op onze actuele lijst gepubliceerd op /legal/subprocessors (hosting en objectopslag, transactionele e-mail, productanalyse en foutmonitoring). Wij informeren de verwerkingsverantwoordelijke ten minste 30 dagen vóór het toevoegen of vervangen van een subverwerker; binnen die termijn kan op redelijke gegevensbeschermingsgronden bezwaar worden gemaakt, waarna partijen een oplossing zoeken en de verwerkingsverantwoordelijke bij gebreke daarvan de getroffen dienst kan beëindigen. Is vervanging dringend nodig voor de veiligheid of continuïteit van de dienst, dan mogen wij een subverwerker onmiddellijk vervangen en informeren wij de verwerkingsverantwoordelijke zo snel als redelijkerwijs mogelijk, met hetzelfde recht van bezwaar. Wij leggen elke subverwerker gegevensbeschermingsverplichtingen op die gelijkwaardig zijn aan die in deze DPA en blijven jegens de verwerkingsverantwoordelijke volledig verantwoordelijk voor hun nakoming.
Internationale doorgifte
Persoonsgegevens worden binnen de EU/EER gehost en opgeslagen. Wij geven geen persoonsgegevens door buiten de EER zonder voorafgaande gedocumenteerde instructie van de verwerkingsverantwoordelijke of de algemene toestemming in deze DPA; kan een niet-EER-groepsmaatschappij van een subverwerker incidenteel toegang hebben tot persoonsgegevens, dan wordt die toegang gedekt door een adequaatheidsbesluit (zoals het EU-VS Data Privacy Framework) of de EU-standaardcontractbepalingen.
Datalekken
Worden wij ons bewust van een inbreuk in verband met persoonsgegevens die de gegevens van de verwerkingsverantwoordelijke raakt, dan informeren wij de verwerkingsverantwoordelijke zonder onredelijke vertraging, met de op dat moment bekende informatie en een eerste inschatting van impact en mitigatie, en houden wij de verwerkingsverantwoordelijke op de hoogte van relevante ontwikkelingen. Melding aan de toezichthouder en aan betrokkenen is de verantwoordelijkheid van de verwerkingsverantwoordelijke.
Ondersteuning
Rekening houdend met de aard van de verwerking en de ons beschikbare informatie ondersteunen wij de verwerkingsverantwoordelijke bij verzoeken van betrokkenen (inzage, correctie, verwijdering, beperking, bezwaar en dataportabiliteit), zodat binnen de wettelijke termijnen kan worden gereageerd, en bieden wij redelijke ondersteuning bij de verplichtingen uit art. 32-36 AVG, waaronder gegevensbeschermingseffectbeoordelingen (DPIA's). Gaat ondersteuning verder dan de selfservicefuncties van de dienst, dan kunnen wij daarvoor redelijke, vooraf overeengekomen kosten in rekening brengen tegen de dan geldende tarieven. Het informeren van betrokkenen (art. 13 en 14 AVG) is de verantwoordelijkheid van de verwerkingsverantwoordelijke.
Audits en informatie
Wij stellen de informatie beschikbaar die redelijkerwijs nodig is om naleving van art. 28 AVG aan te tonen. Auditverzoeken worden eerst beantwoord via schriftelijke reacties, onze beveiligingsdocumentatie en, waar beschikbaar, auditrapporten van derden over onze subverwerkers. Waar die aantoonbaar tekortschieten, mag de verwerkingsverantwoordelijke (of een door deze gemachtigde auditor, niet zijnde een concurrent) maximaal eenmaal per twaalf maanden een audit uitvoeren, met ten minste 30 dagen schriftelijke aankondiging, tijdens kantooruren, op eigen kosten en op een wijze die de vertrouwelijkheid van gegevens van andere klanten niet in gevaar brengt.
Teruggave en verwijdering
Na beëindiging van de hoofdovereenkomst geven wij alle persoonsgegevens terug of verwijderen wij deze, naar keuze van de verwerkingsverantwoordelijke; de exportfuncties van de dienst zijn daarvoor beschikbaar gedurende een overgangsperiode van 30 dagen na beëindiging, waarin het account toegankelijk blijft om te exporteren. Maakt de verwerkingsverantwoordelijke binnen die termijn geen keuze kenbaar, dan verwijderen wij de gegevens veilig, tenzij Unie- of lidstatelijk recht ons verplicht bepaalde gegevens te bewaren. Wettelijke dossierbewaarplichten (zoals de 10-jaarsbewaring onder de Wkb) rusten op de verwerkingsverantwoordelijke; exporteer en bewaar dossiers vóór het einde van de overgangsperiode. Tijdens de bètafase (pre-release) kunnen in de dienst verwerkte persoonsgegevens daarnaast op elk moment worden gereset, gemigreerd of definitief verwijderd als onderdeel van testen; de verwerkingsverantwoordelijke dient zelf kopieën te bewaren en de bèta-dienst niet als administratie van record te gebruiken. Wij garanderen geen behoud, herstelbaarheid of exporteerbaarheid van bèta-gegevens, tenzij vooraf schriftelijk uitdrukkelijk overeengekomen.
Verhouding tot de hoofdovereenkomst
Deze DPA maakt deel uit van de hoofdovereenkomst. Voor de verwerking van persoonsgegevens gaat deze DPA vóór op de algemene voorwaarden. De aansprakelijkheidsbeperkingen in de hoofdovereenkomst gelden onverkort, en als één gezamenlijk maximum, ook voor vorderingen onder deze DPA, behoudens dwingend recht. De verwerkingsverantwoordelijke staat ervoor in dat er een geldige grondslag is voor de verwerking waartoe hij instrueert en dat betrokkenen de op grond van art. 13 en 14 AVG vereiste informatie ontvangen. Deze DPA is beschikbaar in het Nederlands en Engels; bij verschillen gaat de Nederlandse versie voor.
