Juridisch

Verwerkersovereenkomst

Laatst bijgewerkt: juni 2026

Deze verwerkersovereenkomst (“Verwerkersovereenkomst”) maakt deel uit van de algemene voorwaarden van BrewerSync en is van toepassing zodra je via de dienst persoonsgegevens van derden verwerkt.

Partijen

1. Afiant B.V., gevestigd aan de Lorentzstraat 89, 2665 JG Bleiswijk, Nederland, ingeschreven bij de Kamer van Koophandel onder nummer 61946281, hierna: “Verwerker”; en

2. De klant, de natuurlijke of rechtspersoon die een account op BrewerSync gebruikt en daarmee persoonsgegevens van derden verwerkt, hierna: “Verwerkingsverantwoordelijke”.

Hierna gezamenlijk: “Partijen”.

Overwegingen

  • Verwerkingsverantwoordelijke gebruikt de dienst BrewerSync (“de Dienst”) en verwerkt daarbij persoonsgegevens waarvoor zij verwerkingsverantwoordelijke is in de zin van de AVG.
  • Verwerker verwerkt deze persoonsgegevens uitsluitend ten behoeve van Verwerkingsverantwoordelijke om de Dienst te leveren.
  • Partijen leggen in deze Verwerkersovereenkomst de afspraken vast die op grond van artikel 28 AVG vereist zijn.

1. Definities

Begrippen als “persoonsgegevens”, “verwerking”, “betrokkene”, “inbreuk in verband met persoonsgegevens” (datalek), “verwerkingsverantwoordelijke” en “verwerker” hebben de betekenis die de AVG (Verordening (EU) 2016/679) daaraan geeft.

2. Onderwerp, aard en duur van de verwerking

2.1 Verwerker verwerkt persoonsgegevens uitsluitend in het kader van het leveren van de Dienst, zoals nader omschreven in Bijlage 1.

2.2 Deze Verwerkersovereenkomst geldt voor de duur van het gebruik van de Dienst en eindigt zodra de onderliggende overeenkomst eindigt, onverminderd de bepalingen die naar hun aard blijven gelden (zoals geheimhouding en verwijdering).

3. Instructies

3.1 Verwerker verwerkt de persoonsgegevens uitsluitend op basis van schriftelijke instructies van Verwerkingsverantwoordelijke. Het gebruik van de Dienst conform de documentatie geldt als zodanige instructie.

3.2 Verwerker stelt Verwerkingsverantwoordelijke op de hoogte indien een instructie naar haar oordeel in strijd is met de AVG of andere toepasselijke wetgeving, tenzij die wetgeving deze kennisgeving verbiedt.

3.3 Verwerker verwerkt de persoonsgegevens niet voor eigen doeleinden en verstrekt ze niet aan derden, behalve zoals bepaald in deze Verwerkersovereenkomst of wanneer een wettelijke verplichting dat vereist. In dat laatste geval informeert Verwerker Verwerkingsverantwoordelijke vooraf, tenzij de wet dit verbiedt.

4. Geheimhouding

Verwerker zorgt dat personen die toegang hebben tot de persoonsgegevens tot geheimhouding zijn verplicht, hetzij op grond van een wettelijke verplichting, hetzij op grond van een overeenkomst.

5. Beveiliging

5.1 Verwerker neemt passende technische en organisatorische maatregelen om de persoonsgegevens te beveiligen tegen verlies of onrechtmatige verwerking, rekening houdend met de stand van de techniek en de aard van de gegevens. De maatregelen zijn beschreven in Bijlage 3.

5.2 Verwerker mag de beveiligingsmaatregelen actualiseren, mits het beschermingsniveau niet vermindert.

6. Subverwerkers

6.1 Verwerkingsverantwoordelijke geeft Verwerker algemene toestemming om subverwerkers in te schakelen. De op dit moment ingeschakelde subverwerkers staan in Bijlage 2.

6.2 Verwerker legt aan elke subverwerker dezelfde verplichtingen op als in deze Verwerkersovereenkomst en blijft jegens Verwerkingsverantwoordelijke verantwoordelijk voor de naleving daarvan.

6.3 Bij voorgenomen toevoeging of vervanging van een subverwerker informeert Verwerker Verwerkingsverantwoordelijke vooraf, zodat deze redelijke bezwaren kan maken. Bij een gegrond bezwaar dat niet kan worden weggenomen, kan Verwerkingsverantwoordelijke het gebruik van de betreffende functionaliteit of de onderliggende overeenkomst beëindigen.

7. Rechten van betrokkenen

7.1 Verwerker verleent Verwerkingsverantwoordelijke, voor zover redelijkerwijs mogelijk, bijstand bij het afhandelen van verzoeken van betrokkenen tot uitoefening van hun rechten (inzage, correctie, verwijdering, beperking, overdraagbaarheid en bezwaar).

7.2 Ontvangt Verwerker rechtstreeks een verzoek van een betrokkene, dan stuurt zij dit door aan Verwerkingsverantwoordelijke en handelt zij het niet zelf af, tenzij wettelijk verplicht.

8. Bijstand

Verwerker verleent Verwerkingsverantwoordelijke redelijke bijstand bij het nakomen van haar verplichtingen op grond van de artikelen 32 tot en met 36 AVG, waaronder beveiliging, melding van datalekken en gegevensbeschermingseffectbeoordelingen (DPIA), rekening houdend met de aard van de verwerking en de aan Verwerker beschikbare informatie.

9. Datalekken

9.1 Verwerker informeert Verwerkingsverantwoordelijke zonder onredelijke vertraging, en uiterlijk binnen 48 uur, nadat zij kennis heeft genomen van een datalek dat de door haar verwerkte persoonsgegevens betreft.

9.2 De melding bevat ten minste de aard van het lek, de betrokken categorieën en aantallen, de waarschijnlijke gevolgen en de genomen of voorgestelde maatregelen.

9.3 De beoordeling of een datalek moet worden gemeld bij de Autoriteit Persoonsgegevens of bij betrokkenen, en de eventuele melding zelf, is de verantwoordelijkheid van Verwerkingsverantwoordelijke.

10. Doorgifte buiten de EER

Verwerker verwerkt persoonsgegevens binnen de EER, tenzij in Bijlage 2 anders is aangegeven. Vindt doorgifte naar een land buiten de EER plaats, dan zorgt Verwerker voor een passende waarborg in de zin van hoofdstuk V AVG, zoals de modelcontractbepalingen van de Europese Commissie of certificering onder het EU-US Data Privacy Framework.

11. Audit en informatie

11.1 Verwerker stelt Verwerkingsverantwoordelijke op verzoek de informatie ter beschikking die nodig is om naleving van artikel 28 AVG aan te tonen.

11.2 Verwerkingsverantwoordelijke mag maximaal eenmaal per jaar een audit (laten) uitvoeren, mits ten minste vier weken van tevoren aangekondigd en uitgevoerd op een wijze die de bedrijfsvoering van Verwerker zo min mogelijk verstoort. De redelijke kosten van een audit komen voor rekening van Verwerkingsverantwoordelijke, tenzij de audit een materiële tekortkoming aantoont.

12. Teruggave en verwijdering

12.1 Na beëindiging van de onderliggende overeenkomst stelt Verwerker Verwerkingsverantwoordelijke gedurende ten minste 30 dagen in staat de persoonsgegevens te exporteren.

12.2 Daarna verwijdert Verwerker de persoonsgegevens, dan wel geeft zij deze terug, naar keuze van Verwerkingsverantwoordelijke, behoudens gegevens die Verwerker wettelijk verplicht is te bewaren.

13. Aansprakelijkheid

Op de aansprakelijkheid onder deze Verwerkersovereenkomst is de aansprakelijkheidsregeling uit de algemene voorwaarden van BrewerSync van overeenkomstige toepassing.

14. Slotbepalingen

14.1 Bij strijdigheid tussen deze Verwerkersovereenkomst en de algemene voorwaarden gaat deze Verwerkersovereenkomst voor, voor zover het de verwerking van persoonsgegevens betreft.

14.2 Op deze Verwerkersovereenkomst is Nederlands recht van toepassing. Geschillen worden voorgelegd aan de bevoegde rechter in het arrondissement waar Verwerker is gevestigd.


Bijlage 1: Verwerkingsdetails

Onderwerp en aard van de verwerking: het opslaan, raadplegen, structureren, wijzigen en anderszins verwerken van persoonsgegevens die Verwerkingsverantwoordelijke in de Dienst invoert of laat verwerken, ten behoeve van brouwerij- en/of festivalbeheer.

Doel: het leveren van de Dienst zoals beschreven in de algemene voorwaarden.

Categorieën betrokkenen:

  • gebruikers van Verwerkingsverantwoordelijke (medewerkers);
  • klanten en zakelijke contacten van Verwerkingsverantwoordelijke;
  • deelnemers en bezoekers van een festival.

Soorten persoonsgegevens:

  • contact- en accountgegevens (naam, e-mailadres, telefoonnummer);
  • bedrijfs- en bestelgegevens;
  • festival- en bezoekersgegevens, waaronder bezoeker-e-mailadressen voor een aangevraagd bieroverzicht;
  • gebruiksgegevens.

Er worden in beginsel geen bijzondere categorieën persoonsgegevens verwerkt.


Bijlage 2: Subverwerkers

SubverwerkerDoelLocatie verwerking
SupabaseDatabase en opslagEER / VS (met passende waarborgen)
VercelHosting van de applicatieEER / VS (met passende waarborgen)
ResendVerzenden en ontvangen van e-mailEER / VS (met passende waarborgen)
MoneybirdFacturatie en boekhoudingEER (Nederland)
MollieBetaalverwerkingEER (Nederland)

Bijlage 3: Technische en organisatorische beveiligingsmaatregelen

  • Toegang tot gegevens is afgeschermd op databaseniveau (row-level security) en op basis van rolgebaseerde autorisatie.
  • Verbindingen verlopen via versleuteling (TLS).
  • Gevoelige gegevens, zoals bezoeker-e-mailadressen, worden versleuteld opgeslagen.
  • Wachtwoorden worden uitsluitend versleuteld (gehasht) opgeslagen.
  • Toegang door medewerkers van Verwerker is beperkt tot wat nodig is en is gebonden aan geheimhouding.
  • Periodieke back-ups en logging van toegang en wijzigingen.
  • Hosting bij subverwerkers met erkende beveiligingscertificeringen.