Verwerkersovereenkomst
Versie 1.1 — juli 2026
Op grond van artikel 28 van de Algemene Verordening Gegevensbescherming (AVG)
Partijen:
1. KAEOM, gevestigd te Keizersgracht 241, 1016 EA Amsterdam, ingeschreven bij de Kamer van Koophandel onder nummer 99495201 (hierna: "Verwerker").
2. De Klant (hierna: "Verwerkingsverantwoordelijke"), zijnde de partij die een Account heeft bij KAEOM en de Diensten afneemt;
Hierna gezamenlijk aangeduid als "Partijen" en afzonderlijk als "Partij".
Deze Verwerkersovereenkomst is een onlosmakelijk onderdeel van de Algemene Voorwaarden van KAEOM.
Artikel 1 — Definities
In deze Verwerkersovereenkomst wordt verstaan onder:
- AVG: De Algemene Verordening Gegevensbescherming (Verordening (EU) 2016/679).
- Persoonsgegevens: Alle informatie over een geïdentificeerde of identificeerbare natuurlijke persoon, zoals bedoeld in artikel 4 lid 1 AVG.
- Verwerking: Elke bewerking of geheel van bewerkingen met betrekking tot Persoonsgegevens, zoals verzamelen, vastleggen, ordenen, bewaren, bijwerken, wijzigen, opvragen, raadplegen, gebruiken, verstrekken, wissen of vernietigen.
- Verwerkingsverantwoordelijke: De Klant, die het doel en de middelen van de Verwerking van Persoonsgegevens vaststelt.
- Verwerker: KAEOM, die ten behoeve van de Verwerkingsverantwoordelijke Persoonsgegevens verwerkt.
- Subverwerker: Een derde partij die door de Verwerker wordt ingeschakeld voor het verwerken van Persoonsgegevens.
- Betrokkene: De geïdentificeerde of identificeerbare natuurlijke persoon op wie de Persoonsgegevens betrekking hebben.
- Datalek: Een inbreuk in verband met Persoonsgegevens als bedoeld in artikel 4 lid 12 AVG.
- AI-aanbieder: De door de Verwerkingsverantwoordelijke zelf gekozen en gecontracteerde externe aanbieder van kunstmatige-intelligentiediensten (zie Artikel 8).
- Diensten: De SaaS-applicatie van KAEOM voor stichtingen en maatschappelijke organisaties, voor onder meer het beheer van spreekuren, klanten, hulpvragen, activiteiten, fondsen, projecten en personeel.
Artikel 2 — Onderwerp en duur van de Verwerking
2.1. Deze Verwerkersovereenkomst regelt de verplichtingen van Partijen met betrekking tot de Verwerking van Persoonsgegevens door de Verwerker ten behoeve van de Verwerkingsverantwoordelijke.
2.2. De Verwerkersovereenkomst treedt in werking op het moment dat de Verwerkingsverantwoordelijke de Diensten in gebruik neemt en eindigt van rechtswege op het moment dat de Verwerker geen Persoonsgegevens meer verwerkt ten behoeve van de Verwerkingsverantwoordelijke.
2.3. De duur van de Verwerking is gelijk aan de looptijd van de Overeenkomst (inclusief de trial-periode), vermeerderd met de retentieperiode van 90 dagen na beëindiging.
Artikel 3 — Aard en doel van de Verwerking
3.1. De Verwerker verwerkt Persoonsgegevens uitsluitend in het kader van het leveren van de Diensten, waarmee de Verwerkingsverantwoordelijke persoonsgegevens van haar eigen klanten (hulpvragers) en andere Betrokkenen kan beheren.
3.2. De specifieke verwerkingsactiviteiten omvatten: opslag, raadpleging, ordening, structurering, bijwerking, wijziging, opvraging, verstrekking (uitsluitend op instructie van de Verwerkingsverantwoordelijke, bijvoorbeeld via het financiersportaal of e-mailverzending), verwijdering en vernietiging van Persoonsgegevens.
3.3. Een gedetailleerde beschrijving van de Verwerking is opgenomen in Bijlage 1.
Artikel 4 — Soort Persoonsgegevens en categorieën Betrokkenen
4.1. De categorieën Persoonsgegevens die worden verwerkt zijn afhankelijk van de door de Verwerkingsverantwoordelijke gebruikte functionaliteiten en omvatten onder meer:
- Contactgegevens (naam, adres, telefoonnummer, e-mailadres)
- Identificerende gegevens (geboortedatum, BSN indien ingevoerd)
- Gegevens over gezins- en huishoudsituatie, opleiding, werk en woonsituatie
- Gegevens over de financiële situatie (zoals inkomstenbron, uitkeringen, schulden, bewindvoering)
- Hulpvragen, gespreksverslagen, doorverwijzingen en metingen (waarin gezondheidsgegevens kunnen voorkomen)
- Personeels- en vrijwilligersgegevens (waaronder noodcontactpersonen en VOG-registratie)
- Communicatiegegevens (contactmomenten, berichten, logboekregistraties)
- Door de Verwerkingsverantwoordelijke geüploade documenten
4.2. De categorieën Betrokkenen omvatten:
- Klanten (hulpvragers) van de Verwerkingsverantwoordelijke
- Gezinsleden van klanten (waaronder mogelijk minderjarigen)
- Externe contactpersonen (hulpverleners, instanties, samenwerkingspartners)
- Personeel en vrijwilligers van de Verwerkingsverantwoordelijke
- Contactpersonen van fondsen en financiers
- Nieuwsbriefabonnees
- Deelnemers aan activiteiten
4.3. Een gedetailleerd overzicht is opgenomen in Bijlage 1.
Artikel 5 — Rechten en verplichtingen Verwerkingsverantwoordelijke
5.1. De Verwerkingsverantwoordelijke garandeert dat de inhoud, het gebruik en de opdracht tot Verwerking van Persoonsgegevens rechtmatig zijn en geen inbreuk maken op rechten van derden.
5.2. De Verwerkingsverantwoordelijke is verantwoordelijk voor:
- Het vaststellen van een rechtsgrond voor de Verwerking, waaronder de bijzondere eisen die gelden voor bijzondere categorieën Persoonsgegevens (artikel 9 AVG) en het BSN;
- Het informeren van Betrokkenen over de Verwerking;
- Het afhandelen van verzoeken van Betrokkenen met betrekking tot hun rechten onder de AVG;
- Het beoordelen of de beveiligingsmaatregelen van de Verwerker passend zijn voor de beoogde Verwerking;
- De rechtmatigheid van gegevens die de Verwerkingsverantwoordelijke zelf via de Diensten aan derden verstrekt (waaronder via het financiersportaal, nieuwsbrieven en AI-functionaliteit).
Artikel 6 — Verplichtingen Verwerker
6.1. De Verwerker verwerkt Persoonsgegevens uitsluitend op basis van schriftelijke instructies van de Verwerkingsverantwoordelijke (waaronder de instructies die voortvloeien uit het gebruik van de functionaliteiten van de Diensten), tenzij een wettelijke verplichting anders vereist.
6.2. De Verwerker zal de Verwerkingsverantwoordelijke onmiddellijk informeren indien een instructie naar het oordeel van de Verwerker in strijd is met de AVG of andere toepasselijke wet- en regelgeving.
6.3. De Verwerker waarborgt dat personen die bevoegd zijn Persoonsgegevens te verwerken, zich tot geheimhouding hebben verplicht of onder een passende wettelijke geheimhoudingsplicht vallen.
6.4. De Verwerker verleent de Verwerkingsverantwoordelijke, rekening houdend met de aard van de Verwerking, bijstand bij:
- Het nakomen van verzoeken van Betrokkenen (artikel 15 t/m 22 AVG);
- Het uitvoeren van gegevensbeschermingseffectbeoordelingen (DPIA, artikel 35 AVG);
- Het melden van Datalekken aan de toezichthoudende autoriteit en Betrokkenen (artikelen 33 en 34 AVG);
- De voorafgaande raadpleging bij de toezichthoudende autoriteit (artikel 36 AVG).
6.5. De Verwerker mag hiervoor redelijke kosten in rekening brengen op basis van de werkelijke kosten, voor zover de bijstand verder gaat dan de standaardfunctionaliteit van de Diensten.
Artikel 7 — Inschakeling Subverwerkers
7.1. De Verwerkingsverantwoordelijke verleent de Verwerker algemene schriftelijke toestemming voor het inschakelen van Subverwerkers, onder de voorwaarden in dit artikel.
7.2. De Verwerker informeert de Verwerkingsverantwoordelijke ten minste 30 dagen vooraf over voorgenomen wijzigingen in Subverwerkers (toevoeging of vervanging). De Verwerkingsverantwoordelijke kan binnen deze termijn bezwaar maken.
7.3. Indien de Verwerkingsverantwoordelijke bezwaar maakt en Partijen niet tot een oplossing komen, heeft de Verwerkingsverantwoordelijke het recht de Overeenkomst op te zeggen.
7.4. De Verwerker legt aan iedere Subverwerker via een overeenkomst dezelfde verplichtingen op als in deze Verwerkersovereenkomst zijn opgenomen. De Verwerker blijft jegens de Verwerkingsverantwoordelijke volledig aansprakelijk voor het nakomen van die verplichtingen door Subverwerkers.
7.5. Een overzicht van de huidige Subverwerkers is opgenomen in Bijlage 3.
Artikel 8 — Optionele AI-functionaliteit
8.1. De Diensten bevatten optionele AI-functionaliteit die standaard is uitgeschakeld. De Verwerkingsverantwoordelijke besluit zelf of deze functionaliteit wordt geactiveerd en configureert daarvoor een eigen account met eigen toegangssleutel bij een AI-aanbieder naar keuze.
8.2. De AI-aanbieder is geen Subverwerker van de Verwerker, maar een rechtstreeks door de Verwerkingsverantwoordelijke ingeschakelde dienstverlener. De Verwerkingsverantwoordelijke is zelf verantwoordelijk voor het sluiten van de benodigde (verwerkers)afspraken met de AI-aanbieder en, indien van toepassing, voor een geldige grondslag voor doorgifte buiten de EER.
8.3. Het activeren van AI-functionaliteit geldt als instructie van de Verwerkingsverantwoordelijke aan de Verwerker om de daarvoor benodigde gegevens aan de betreffende AI-aanbieder te verstrekken.
8.4. De Verwerker richt de Diensten zo in dat voor AI-functionaliteit in beginsel uitsluitend geaggregeerde, niet tot personen herleidbare gegevens aan de AI-aanbieder worden verstrekt. Vrije tekst wordt uitsluitend verstrekt indien deze door of namens de Verwerkingsverantwoordelijke uitdrukkelijk voor AI-gebruik is vrijgegeven en daarbij is bevestigd dat deze geen Persoonsgegevens bevat; de Verwerkingsverantwoordelijke staat in voor de juistheid van die bevestiging.
Artikel 9 — Doorgifte buiten de EER
9.1. De Verwerker verwerkt Persoonsgegevens primair binnen de Europese Economische Ruimte (EER). De hosting en database bevinden zich in EU-datacenters (Amsterdam/Frankfurt).
9.2. Voor zover Subverwerkers Persoonsgegevens verwerken buiten de EER, worden passende waarborgen getroffen, waaronder:
- EU-VS Data Privacy Framework (DPF) certificering;
- Standaard Contractuele Clausules (SCC's) als grondslag of aanvullende waarborg;
- Adequaatheidsbesluiten van de Europese Commissie.
9.3. De specifieke waarborgen per Subverwerker zijn opgenomen in Bijlage 3. Voor doorgifte aan een door de Verwerkingsverantwoordelijke zelf ingeschakelde AI-aanbieder geldt Artikel 8.2.
Artikel 10 — Beveiliging
10.1. De Verwerker treft passende technische en organisatorische maatregelen om een op het risico afgestemd beveiligingsniveau te waarborgen, rekening houdend met de stand van de techniek, de uitvoeringskosten, de aard, omvang, context en doeleinden van de Verwerking en de risico's voor de rechten en vrijheden van Betrokkenen.
10.2. De getroffen maatregelen zijn beschreven in Bijlage 2 (Technische en Organisatorische Maatregelen).
10.3. De Verwerker evalueert en actualiseert de beveiligingsmaatregelen regelmatig om een passend beveiligingsniveau te blijven waarborgen.
Artikel 11 — Meldplicht Datalekken
11.1. De Verwerker informeert de Verwerkingsverantwoordelijke zonder onredelijke vertraging, en in ieder geval binnen 48 uur na kennisname, over elk Datalek.
11.2. De melding bevat ten minste:
- De aard van het Datalek, inclusief de categorieën en het geschatte aantal Betrokkenen en Persoonsgegevens;
- De naam en contactgegevens van het aanspreekpunt bij de Verwerker;
- De waarschijnlijke gevolgen van het Datalek;
- De maatregelen die de Verwerker heeft genomen of voorstelt om het Datalek aan te pakken en de nadelige gevolgen te beperken.
11.3. De Verwerker documenteert alle Datalekken, inclusief de feiten, gevolgen en genomen corrigerende maatregelen.
11.4. Het melden van een Datalek aan de toezichthoudende autoriteit en aan Betrokkenen is de verantwoordelijkheid van de Verwerkingsverantwoordelijke.
Artikel 12 — Geheimhouding
12.1. De Verwerker behandelt alle Persoonsgegevens als strikt vertrouwelijk.
12.2. De Verwerker waarborgt dat alleen bevoegde medewerkers toegang hebben tot de Persoonsgegevens en dat deze medewerkers gebonden zijn aan geheimhouding.
12.3. De geheimhoudingsplicht geldt ook na beëindiging van deze Verwerkersovereenkomst.
Artikel 13 — Audit-rechten
13.1. De Verwerker stelt alle informatie ter beschikking die nodig is om de nakoming van deze Verwerkersovereenkomst aan te tonen en maakt audits, inclusief inspecties, door de Verwerkingsverantwoordelijke of een door deze gemachtigde auditor mogelijk.
13.2. Audits worden uitgevoerd met een vooraankondiging van ten minste 14 dagen, tenzij een Datalek of redelijk vermoeden van niet-naleving onmiddellijk onderzoek vereist.
13.3. De kosten van een audit komen voor rekening van de Verwerkingsverantwoordelijke, tenzij de audit een tekortkoming aan het licht brengt.
13.4. De Verwerker kan in plaats van een fysieke audit een recent, onafhankelijk auditrapport of certificering overleggen.
Artikel 14 — Rechten van Betrokkenen
14.1. De Verwerker verleent de Verwerkingsverantwoordelijke bijstand bij het afhandelen van verzoeken van Betrokkenen met betrekking tot hun rechten onder de AVG (inzage, rectificatie, verwijdering, beperking, overdraagbaarheid, bezwaar).
14.2. De Verwerker stuurt verzoeken die rechtstreeks van Betrokkenen worden ontvangen onverwijld door aan de Verwerkingsverantwoordelijke en beantwoordt deze niet zelfstandig inhoudelijk.
14.3. De Verwerkingsverantwoordelijke kan via de Diensten zelfstandig Persoonsgegevens inzien, wijzigen, exporteren en verwijderen.
Artikel 15 — Teruggave en verwijdering van gegevens
15.1. Na beëindiging van de Overeenkomst bewaart de Verwerker de Persoonsgegevens gedurende een retentieperiode van 90 dagen.
15.2. Gedurende de retentieperiode kan de Verwerkingsverantwoordelijke een export van alle Persoonsgegevens opvragen in een gangbaar, machineleesbaar formaat.
15.3. Na afloop van de retentieperiode verwijdert de Verwerker alle Persoonsgegevens permanent, inclusief kopieën, en worden Persoonsgegevens in back-ups verwijderd conform de reguliere back-uprotatie, tenzij Unierechtelijke of lidstaatrechtelijke bepalingen opslag vereisen.
15.4. De Verwerker bevestigt de volledige verwijdering schriftelijk aan de Verwerkingsverantwoordelijke op diens verzoek.
Artikel 16 — Aansprakelijkheid
16.1. De aansprakelijkheid van de Verwerker onder deze Verwerkersovereenkomst is beperkt conform de aansprakelijkheidsbepalingen in de Algemene Voorwaarden.
16.2. De beperking van aansprakelijkheid geldt niet in geval van opzet of bewuste roekeloosheid van de Verwerker.
16.3. Iedere Partij is aansprakelijk voor schade veroorzaakt door Verwerking die in strijd is met de AVG, conform artikel 82 AVG.
Artikel 17 — Duur en beëindiging
17.1. Deze Verwerkersovereenkomst is onlosmakelijk verbonden met de Overeenkomst en eindigt van rechtswege zodra de Verwerker geen Persoonsgegevens meer verwerkt ten behoeve van de Verwerkingsverantwoordelijke, onverminderd de verplichtingen die naar hun aard doorlopen.
17.2. Bepalingen die naar hun aard bestemd zijn om na beëindiging voort te duren, waaronder Artikel 12 (Geheimhouding), Artikel 15 (Teruggave en verwijdering) en Artikel 16 (Aansprakelijkheid), blijven na beëindiging van kracht.
Artikel 18 — Toepasselijk recht
18.1. Op deze Verwerkersovereenkomst is uitsluitend Nederlands recht van toepassing.
18.2. Geschillen voortvloeiend uit deze Verwerkersovereenkomst worden voorgelegd aan de bevoegde rechter in het arrondissement waar de Verwerker is gevestigd.
Bijlage 1 — Beschrijving van de Verwerking
Doel van de Verwerking: Het aan de Verwerkingsverantwoordelijke ter beschikking stellen van een online platform voor het beheer van spreekuren, klanten (hulpvragers), hulpvragen, activiteiten, fondsenwerving, projecten, personeel en vrijwilligers, en het ondersteunen van verantwoording richting fondsen en financiers.
Categorieën Betrokkenen
- Klanten (hulpvragers) van de Verwerkingsverantwoordelijke
- Gezinsleden van klanten, waaronder mogelijk minderjarige kinderen
- Externe contactpersonen en hulpverleners in het netwerk rond een klant (zoals huisarts, hulpverlenende instanties, bewindvoerders)
- Personeel en vrijwilligers van de Verwerkingsverantwoordelijke
- Contactpersonen van fondsen, financiers en samenwerkingspartners
- Nieuwsbriefabonnees
- Deelnemers aan (groeps)activiteiten
Categorieën Persoonsgegevens
- Contactgegevens: naam, adres, telefoonnummer, e-mailadres
- Identificerende gegevens: geboortedatum, geslacht, BSN (optioneel, uitsluitend indien door de Verwerkingsverantwoordelijke ingevoerd)
- Sociaal-maatschappelijke gegevens: gezins- en huishoudsituatie, burgerlijke staat, opleiding, werk, woonsituatie
- Financiële gegevens: inkomstenbron, uitkeringen, inkomensklasse, schulden, bewindvoering; fondsaanvragen en financiële hulpverzoeken
- Hulpverleningsgegevens: geregistreerde hulpvragen, gespreksverslagen, aantekeningen, contactmomenten, doorverwijzingen naar instanties, metingen (zoals zelfredzaamheid en tevredenheid)
- Personeels- en vrijwilligersgegevens: contact- en dienstverbandgegevens, functies, werkdagen, noodcontactpersonen, VOG-registratie
- Deelname- en aanwezigheidsgegevens: in- en uitschrijvingen en aanwezigheid bij activiteiten en spreekuren
- Nieuwsbriefgegevens: naam, e-mailadres, in- en uitschrijfmomenten
- Documenten: door de Verwerkingsverantwoordelijke geüploade bestanden die Persoonsgegevens kunnen bevatten
- Communicatie: interne berichten en berichten met financiers over de dienstverlening
Bijzondere Persoonsgegevens
Afhankelijk van het gebruik door de Verwerkingsverantwoordelijke kunnen bijzondere categorieën Persoonsgegevens worden verwerkt, waaronder gezondheidsgegevens (in hulpvragen, gespreksverslagen en doorverwijzingen) en het BSN als nationaal identificatienummer. Daarnaast kunnen gegevens over een kwetsbare situatie worden verwerkt (zoals schulden, bewindvoering, dakloosheid of doorverwijzingen naar veiligheids- en hulpinstanties). De Verwerkingsverantwoordelijke staat in voor een geldige wettelijke grondslag voor deze verwerkingen.
Verstrekking op instructie van de Verwerkingsverantwoordelijke
- Financiersportaal: op instructie van de Verwerkingsverantwoordelijke worden via deellinks uitsluitend geaggregeerde, niet tot personen herleidbare cijfers en door de Verwerkingsverantwoordelijke uitdrukkelijk vrijgegeven rapportages en documenten gedeeld met fondsen en financiers.
- Nieuwsbrieven en e-mail: verzending van door de Verwerkingsverantwoordelijke opgestelde berichten aan door haar beheerde ontvangers.
- Agenda-synchronisatie (optioneel): synchronisatie van afspraakgegevens met de externe agenda van een gebruiker, uitsluitend nadat die gebruiker dit zelf heeft geactiveerd.
- AI-functionaliteit (optioneel): zie Artikel 8.
Bijlage 2 — Technische en Organisatorische Maatregelen (TOM)
1. Versleuteling
- In transit: Alle communicatie tussen gebruikers en de applicatie is versleuteld via gangbare transportversleuteling (TLS). Onveilige verbindingen worden automatisch geweigerd.
- At rest: Gevoelige persoonsgegevens worden aanvullend versleuteld opgeslagen op veldniveau. De database is versleuteld at rest via de managed dienstverlener.
- Wachtwoorden en herstelcodes: worden uitsluitend gehasht opgeslagen en zijn niet terug te herleiden naar de oorspronkelijke waarde.
2. Toegangscontrole
- Autorisatie: Rolgebaseerd toegangsbeheer waarbij gebruikers uitsluitend toegang hebben tot gegevens die passen bij hun rol en verantwoordelijkheid.
- Authenticatie: Beveiligde inlogprocedure met sterke wachtwoordvereisten. Optionele tweefactorauthenticatie.
- Sessiebeveiliging: Sessies worden versleuteld en beveiligd conform gangbare beveiligingsstandaarden en verlopen automatisch.
3. Klantomgeving-isolatie
- Datascheiding: Strikte logische scheiding van gegevens tussen klantomgevingen op databaseniveau. Gegevens van één klantomgeving zijn technisch niet toegankelijk vanuit een andere klantomgeving.
- Toegangscontrole: Meervoudige beveiligingslagen op applicatieniveau voorkomen ongeautoriseerde toegang tot gegevens van andere klantomgevingen.
- Adressering: Resources worden benaderd via niet-voorspelbare identifiers om enumeratie te voorkomen.
4. Gegevensminimalisatie en aggregatie
- Rapportages en deellinks: voor het financiersportaal en rapportagefunctionaliteit worden gegevens geaggregeerd verwerkt; cijfers over kleine groepen worden onderdrukt om herleidbaarheid tot individuele personen te voorkomen.
- AI-functionaliteit: standaard worden uitsluitend geaggregeerde, niet tot personen herleidbare gegevens gebruikt (zie Artikel 8).
- Audittrail: logregistraties worden zo ingericht dat gevoelige inhoud niet onnodig in logbestanden terechtkomt, en worden periodiek opgeschoond.
5. Infrastructuur en hosting
- Locatie: Hosting in EU-datacenters (Amsterdam/Frankfurt) bij een ISO 27001 en SOC 2 gecertificeerde provider.
- Netwerkbeveiliging: DDoS-mitigatie en Web Application Firewall (WAF) via een gespecialiseerde beveiligingspartij.
- Back-ups: Dagelijkse geautomatiseerde back-ups van database en bestanden.
- Firewall: Serverfirewall beperkt inkomend verkeer tot uitsluitend noodzakelijke diensten.
6. Monitoring en logging
- Activiteitenlog: Registratie van relevante gebruikersacties binnen de applicatie, inclusief toegang tot documenten.
- Servertoegang: Logging van serververzoeken ten behoeve van beveiligingsanalyse.
- Foutmonitoring: Geautomatiseerde monitoring en alerting bij fouten en afwijkend gedrag, waarbij gevoelige gegevens (zoals wachtwoorden en sessiegegevens) worden uitgesloten van monitoringdata.
- Botbescherming: Publieke formulieren zijn beschermd tegen geautomatiseerd misbruik.
7. Organisatorische maatregelen
- Toegangsbeperking: Productieomgeving is alleen toegankelijk voor bevoegd personeel.
- Vertrouwelijkheid: Alle personen met toegang tot Persoonsgegevens zijn gebonden aan geheimhouding.
- Updatebeleid: Regelmatige updates van software en beveiligingspatches.
- Wijzigingsbeheer: Wijzigingen worden eerst getest in een aparte omgeving voordat deze in productie worden genomen.
Bijlage 3 — Overzicht Subverwerkers
Onderstaand overzicht bevat de Subverwerkers die de Verwerker op het moment van aangaan van deze Verwerkersovereenkomst inschakelt:
| Subverwerker | Doel | Locatie | Waarborgen |
|---|---|---|---|
| DigitalOcean, LLC | Hosting, managed database, managed caching | EU (Amsterdam/Frankfurt) | SOC 2 Type II, ISO 27001, SCC's |
| Cloudflare, Inc. | CDN, DDoS-bescherming, documentopslag | EU | EU-VS DPF, SOC 2, ISO 27001 |
| Stripe, Inc. | Betalingsverwerking (abonnementen, facturatie) | EU/VS | EU-VS DPF, PCI DSS Level 1, SOC 2 |
| Resend, Inc. | E-mailverzending (serviceberichten, notificaties, nieuwsbrieven) | VS | SCC's, SOC 2 |
| Google LLC | Google Agenda-synchronisatie (optioneel, door gebruiker geactiveerd); botbescherming op publieke formulieren (reCAPTCHA) | VS | EU-VS DPF, ISO 27001, SOC 2 |
| Microsoft Corporation | Outlook Agenda-synchronisatie (optioneel, door gebruiker geactiveerd) | VS | EU-VS DPF, ISO 27001, SOC 2 |
| Laravel Holdings, Inc. | Applicatiemonitoring en foutdetectie (technische metadata; inhoudelijke gegevens en gevoelige velden worden uitgesloten) | VS | SCC's |
| Slack Technologies, LLC | Interne operationele en foutmeldingen aan het KAEOM-team (technische gegevens, geen dossierinhoud) | VS | EU-VS DPF, SOC 2, ISO 27001 |
Geen Subverwerkers: AI-aanbieders (zoals OpenAI of Anthropic) worden rechtstreeks door de Verwerkingsverantwoordelijke ingeschakeld en gecontracteerd en zijn daarom geen Subverwerkers van de Verwerker (zie Artikel 8). Diensten voor advertentiemeting op de publieke website verwerken uitsluitend gegevens van websitebezoekers waarvoor KAEOM verwerkingsverantwoordelijke is (zie de Privacyverklaring) en raken de door de Verwerkingsverantwoordelijke ingevoerde gegevens niet.
Gerelateerde documenten:Algemene Voorwaarden | Privacyverklaring