Verwerkersovereenkomst
De afspraken over hoe wij persoonsgegevens verwerken in opdracht van u als klant, conform artikel 28 AVG.
Versie 1.3 — 6 oktober 2026
Partijen
Partijen:
- Genius Agents B.V., statutair gevestigd te Lent, kantoorhoudende aan de Victor Beermannhof 43, 6663 TH Lent, ingeschreven in het handelsregister van de Kamer van Koophandel onder nummer 97215619, aanbieder en exploitant van het SaaS-platform Genius Commerce (hierna: "Verwerker"); en
- De Klant, de rechtspersoon of natuurlijke persoon die een abonnement afneemt op de dienst Genius Commerce (hierna: "Verwerkingsverantwoordelijke").
Overwegingen
- Partijen zijn een hoofdovereenkomst aangegaan voor het gebruik van het SaaS-platform Genius Commerce.
- Bij de uitvoering van deze hoofdovereenkomst verwerkt Verwerker persoonsgegevens in opdracht en ten behoeve van Verwerkingsverantwoordelijke.
- Deze verwerkersovereenkomst maakt integraal onderdeel uit van de hoofdovereenkomst en legt de afspraken vast conform artikel 28 lid 3 van de Algemene Verordening Gegevensbescherming (AVG). Bij tegenstrijdigheid tussen de hoofdovereenkomst/algemene voorwaarden en deze verwerkersovereenkomst heeft deze overeenkomst voorrang ten aanzien van de verwerking van persoonsgegevens.
Artikel 1. Rolverdeling en Externe Koppelingen
- Verwerkingsverantwoordelijke bepaalt het doel en de middelen van de verwerking en is verwerkingsverantwoordelijke in de zin van de AVG. Verwerker verwerkt persoonsgegevens uitsluitend in opdracht van Verwerkingsverantwoordelijke en geldt als verwerker.
- Indien Verwerkingsverantwoordelijke binnen Genius Commerce koppelingen activeert met externe platforms of diensten (zoals Shopify, WooCommerce, Picqer, PostNL, DHL of e-commerce systemen), gebeurt dit op het eigen account van Verwerkingsverantwoordelijke. Deze externe partijen zijn verwerkers of zelfstandige verwerkingsverantwoordelijken van de Klant en betreffen uitdrukkelijk geen subverwerkers van Verwerker.
Artikel 2. Onderwerp, Aard, Duur en Doel
- Onderwerp en aard: Het geautomatiseerd verwerken van order-, klant-, leveranciers- en documentgegevens ten behoeve van order-, voorraad-, inkoop- en documentafhandeling binnen het platform Genius Commerce.
- Doel: Uitsluitend het leveren en optimaliseren van de overeengekomen SaaS-dienst. Verwerker verwerkt de gegevens niet voor eigen doeleinden, verkoopt ze niet en gebruikt ze niet voor het trainen van algemene AI-modellen.
- Duur: Deze verwerkersovereenkomst geldt voor de duur van de onderliggende hoofdovereenkomst, vermeerderd met de termijnen zoals bepaald in artikel 10.
Artikel 3. Categorieën van Gegevens en Betrokkenen
Verwerker verwerkt de volgende categorieën gegevens ten behoeve van Verwerkingsverantwoordelijke
- Eindklanten van de klant
Soorten persoonsgegevens: naam, e-mailadres, telefoonnummer, factuuradres, bezorgadres, orderinformatie - Medewerkers van de klant
Soorten persoonsgegevens: naam, e-mailadres, versleuteld wachtwoord, rol, profielafbeelding - Contactpersonen van leveranciers van de klant
Soorten persoonsgegevens: naam, e-mailadres, telefoonnummer, adres
Bijzondere categorieën van persoonsgegevens (art. 9 AVG) worden door Verwerker niet verwerkt. Het is Verwerkingsverantwoordelijke niet toegestaan deze gegevens via het platform in te voeren.
Artikel 4. Instructies
- Verwerker verwerkt persoonsgegevens uitsluitend op basis van schriftelijke instructies van Verwerkingsverantwoordelijke. Het functionele gebruik van het platform Genius Commerce door Verwerkingsverantwoordelijke geldt als instructie.
- Verwerker informeert Verwerkingsverantwoordelijke onmiddellijk indien een instructie naar zijn oordeel in strijd is met de AVG of andere toepasselijke privacywetgeving.
- Indien Verwerker op grond van toepasselijk Unierecht of lidstatelijk (Nederlands) recht verplicht is tot het verwerken van persoonsgegevens (bijvoorbeeld op grond van een wettelijke bepaling of een bindend bevel van een bevoegde autoriteit, zoals politie, FIOD of de rechter), stelt Verwerker Verwerkingsverantwoordelijke voorafgaand aan de verwerking van dit wettelijk voorschrift op de hoogte, tenzij die wetgeving deze kennisgeving om gewichtige redenen van algemeen belang verbiedt.
Artikel 5. Geheimhouding
Verwerker waarborgt dat eenieder die onder zijn gezag toegang heeft tot de persoonsgegevens (zoals medewerkers en gecontracteerde krachten) gebonden is aan een wettelijke of contractuele geheimhoudingsplicht.
Artikel 6. Beveiliging
- Verwerker treft passende technische en organisatorische maatregelen om persoonsgegevens te beveiligen tegen verlies of enige vorm van onrechtmatige verwerking, conform artikel 32 AVG. De actuele maatregelen zijn vermeld in Bijlage B.
- Verwerker meldt wezenlijke wijzigingen in de beveiligingsmaatregelen die een nadelige invloed hebben op het beveiligingsniveau aan Verwerkingsverantwoordelijke.
Artikel 7. Subverwerkers
- Verwerkingsverantwoordelijke verleent Verwerker algemene toestemming voor het inschakelen van derden (subverwerkers). De goedgekeurde subverwerkers staan vermeld in Bijlage A.
- Verwerker informeert Verwerkingsverantwoordelijke ten minste 30 dagen vooraf over voorgenomen wijzigingen of toevoegingen van subverwerkers. Verwerkingsverantwoordelijke heeft het recht om binnen deze termijn schriftelijk en gemotiveerd bezwaar te maken. Indien partijen niet tot een oplossing komen, mag Verwerkingsverantwoordelijke de overeenkomst beëindigen voor het gedeelte dat door de verwerking wordt geraakt.
- Verwerker legt aan ingeschakelde subverwerkers dezelfde verplichtingen op als vastgelegd in deze verwerkersovereenkomst.
Artikel 8. Rechten van Betrokkenen
- Verwerker verleent redelijke medewerking aan Verwerkingsverantwoordelijke bij het afhandelen van verzoeken van betrokkenen (zoals inzage, rectificatie, verwijdering en overdraagbaarheid).
- Indien een betrokkene rechtstreeks een verzoek indient bij Verwerker, stuurt Verwerker dit verzoek door naar Verwerkingsverantwoordelijke en stelt hem hiervan op de hoogte.
Artikel 9. Bijstand
Verwerker verleent Verwerkingsverantwoordelijke, rekening houdend met de aard van de verwerking en de beschikbare informatie, redelijke bijstand bij het nakomen van wettelijke verplichtingen op grond van artikel 32 tot en met 36 AVG (waaronder het uitvoeren van beveiligingsanalyses en gegevensbeschermingseffectbeoordelingen / DPIA's).
Artikel 10. Bewaren, Teruggeven en Verwijderen
- Gedurende de looptijd geldt dat profielgegevens van eindklanten 24 maanden na hun laatste order worden geanonimiseerd. Order-, factuur- en zendinggegevens worden in verband met de fiscale bewaarplicht (art. 52 AWR) 7 jaar bewaard, maar zonder herleidbare persoonsgegevens zodra de voornoemde termijn is verstreken.
- Na beëindiging van de hoofdovereenkomst verwijdert Verwerker alle persoonsgegevens binnen 30 dagen of geeft deze in een gangbaar formaat terug aan Verwerkingsverantwoordelijke, naar diens keuze, tenzij een wettelijke bewaarplicht verplicht tot langere bewaring.
- Verwijderde gegevens kunnen nog in back-ups aanwezig zijn tot uiterlijk 12 maanden na verwijdering. Back-ups worden niet gebruikt om die gegevens terug te zetten, behalve bij herstel na een storing, en verlopen daarna vanzelf.
Artikel 11. Audits
- Verwerker stelt aan Verwerkingsverantwoordelijke alle informatie ter beschikking die nodig is om de nakoming van artikel 28 AVG aan te tonen.
- Verwerkingsverantwoordelijke heeft het recht om maximaal éénmaal per jaar op eigen kosten een audit te laten uitvoeren door een onafhankelijke, tot geheimhouding verplichte auditor, met een aankondigingstermijn van ten minste 30 dagen. Een aanvullende audit is toegestaan na een ernstig beveiligingsincident dat Verwerkingsverantwoordelijke rechtstreeks raakt.
Artikel 12. Datalekken
- Verwerker meldt een inbreuk in verband met persoonsgegevens (datalek) zonder onredelijke vertraging en uiterlijk binnen 48 uur na vaststelling daarvan aan Verwerkingsverantwoordelijke.
- De melding bevat in ieder geval de aard van de inbreuk, de vermoedelijke gevolgen, de betrokken categorieën en aantallen gegevens, en de genomen of voorstelde maatregelen.
- Het melden van een datalek aan de Autoriteit Persoonsgegevens en/of de betrokkenen blijft de uitsluitende verantwoordelijkheid van Verwerkingsverantwoordelijke.
Artikel 13. Doorgifte buiten de EER
- Verwerking vindt in beginsel plaats binnen de Europese Economische Ruimte (EER).
- Indien subverwerkers persoonsgegevens verwerken buiten de EER, borgt Verwerker dat dit uitsluitend plaatsvindt conform hoofdstuk V AVG, bijvoorbeeld op basis van een adequaatheidsbesluit (zoals het EU-US Data Privacy Framework) of Standard Contractual Clauses (SCC's). De actuele doorgiftemechanismen staan vermeld in Bijlage A.
14. Aansprakelijkheid
- De aansprakelijkheidsregeling uit de hoofdovereenkomst (inclusief eventuele toepasselijke Algemene Voorwaarden) tussen partijen is onverkort van toepassing op deze verwerkersovereenkomst en alle verwerkingen van persoonsgegevens die hieruit voortvloeien.
- Onverminderd het bepaalde in lid 1 is de totale aansprakelijkheid van Verwerker voor schade als gevolg van een toerekenbare tekortkoming in de nakoming van deze verwerkersovereenkomst, uit onrechtmatige daad of anderszins, per kalenderjaar beperkt tot het bedrag dat door Verwerkingsverantwoordelijke aan Verwerker is betaald onder de hoofdovereenkomst in de twaalf (12) maanden voorafgaand aan de schadeveroorzakende gebeurtenis.
- Verwerker is uitsluitend aansprakelijk voor directe schade die rechtstreeks voortvloeit uit een toerekenbare tekortkoming in de nakoming van haar verplichtingen onder deze verwerkersovereenkomst. Aansprakelijkheid voor indirecte schade, gevolgschade, gederfde winst, gemiste besparingen, verminderde goodwill en schade door bedrijfsstagnatie is uitgesloten.
- Verwerker is nimmer aansprakelijk voor bestuurlijke boetes die door de Autoriteit Persoonsgegevens of een andere toezichthouder aan Verwerkingsverantwoordelijke worden opgelegd, tenzij deze boetes het rechtstreekse gevolg zijn van opzet of bewuste roekeloosheid van de directie van Verwerker.
Artikel 15. Duur en Beëindiging
Deze verwerkersovereenkomst treedt in werking op de datum van totstandkoming van de hoofdovereenkomst en eindigt van rechtswege op het moment dat de hoofdovereenkomst eindigt. Bepalingen die naar hun aard bestemd zijn om na beëindiging voort te duren (waaronder geheimhouding, artikel 10, artikel 12 en artikel 14) blijven onverminderd van kracht.
Bijlage A: Subverwerkers
- MongoDB Atlas
Doel: database-hosting, primaire opslag
Regio: eu-north-1 (EER)
Doorgifte buiten de EER: DPF + SCC 2021/914 voor onward-transfers naar affiliates - Amazon Web Services
Doel: applicatiehosting (EC2) en objectopslag (S3)
Regio: eu-north-1 (EER)
Doorgifte buiten de EER: SCC 2021/914, alleen bij doorgifte naar een derde land - Resend
Doel: verzending van transactionele e-mail
Regio: Verenigde Staten
Doorgifte buiten de EER: SCC 2021/914 - Google (Gemini Developer API)
Doel: AI-functies in het platform
Regio: geen EU-regiovastlegging
Doorgifte buiten de EER: DPF + SCC 2021/914
Niet in deze lijst, en waarom:
- Shopify, WooCommerce, Picqer, PostNL, DHL, Exact Online, Asperion — dit zijn verwerkers van de klant zelf. Genius Agents koppelt op het account van de klant; de klant maakt met die partijen zijn eigen afspraken. Zie artikel 1.
- Mosyle Business — beheer van bedrijfslaptops. Verwerkt gegevens van medewerkers van Genius Agents, niet van de klant.
- DataForSEO, bol.com, Bright Data, GitHub, Anthropic — verwerken geen persoonsgegevens van de klant.
Bijlage B: Technische en Organisatorische Beveiligingsmaatregelen
- Versleuteling in rust
Uitwerking: Veldversleuteling van persoonsgegevens met centraal sleutelbeheer (AWS KMS) en periodieke sleutelrotatie. - Versleuteling in transport
Uitwerking: Verplichte TLS-versleuteling op alle verbindingen (afgedwongen HSTS). - Toegangsbeheer
Uitwerking: Rolgebaseerde toegang (RBAC) per tenant. Toegang tot productie-omgevingen uitsluitend via AWS IAM Identity Center met verplichte Multi-Factor Authenticatie (MFA). - Dataseparatie
Uitwerking: Logische scheiding van klantgegevens, afgedwongen op applicatie- en API-niveau. - Datamasking & Redactie
Uitwerking: Gevoelige velden worden in de beheerdersinterface gemaskeerd weergegeven. - Logging & Audittrails
Uitwerking: Uitgebreide logging van beheerdershandelingen en verzoeken in het kader van privacyrechten. - Continuïteit & Back-ups
Uitwerking: Dagelijkse geautomatiseerde en versleutelde back-ups met periodiek geteste herstelprocedures - Vulnerability Management
Uitwerking: Geautomatiseerde beveiligingsscans en afhankelijkheidscontroles met directe blokkade van releases bij kritieke kwetsbaarheden.