Verwerkersovereenkomst
Versie 1. Deze overeenkomst is voor het laatst bijgewerkt op 22 juli 2026.
Dit is de verwerkersovereenkomst van Performalytics, zoals bedoeld in artikel 28 van de AVG. Hij regelt hoe wij omgaan met persoonsgegevens die jij in ons portaal zet of met ons deelt, en die wij namens jou verwerken. Deze overeenkomst legt vooral verplichtingen op aan ons, niet aan jou.
Performalytics is een eenmanszaak, gevestigd aan de Enschedesestraat 172, Unit 8540, 7552 CL Hengelo, KvK-nummer 97978655. In deze overeenkomst zijn wij de verwerker en ben jij de verwerkingsverantwoordelijke. Vragen? Mail naar contact@performalytics.nl.
1. Waarvoor deze overeenkomst geldt, en waarvoor niet
Deze overeenkomst geldt voor de persoonsgegevens die jij in het portaal plaatst of voor een opdracht met ons deelt, en die wij namens jou verwerken. Denk aan contacten, teksten of merkmateriaal waarin persoonsgegevens van anderen staan. Jij bepaalt daarvan het doel, wij voeren uit. Wat wij precies voor je verwerken staat in bijlage 1.
Voor een aantal dingen zijn wij zelf verwerkingsverantwoordelijke en geldt deze overeenkomst niet: je accountgegevens, de AVG scan van je website, je bezoek aan onze website en onze eigen marketing. Wat wij daarmee doen lees je in onze privacyverklaring.
Jij blijft verantwoordelijk voor de gegevens die je bij ons plaatst. Dat betekent dat jij een geldige grondslag hebt om ze te verwerken en ze met ons te delen, en dat je geen gegevens plaatst die je niet mag delen.
2. Wanneer deze overeenkomst ingaat en hoe lang hij geldt
Deze overeenkomst ga je aan op het moment dat je hem aanvaardt, bijvoorbeeld bij het aanmaken van je account, bij het accepteren van een offerte of bij het afnemen van een product. Hij werkt vanaf het moment dat je voor het eerst persoonsgegevens bij ons plaatst, en hij geldt zolang wij persoonsgegevens namens jou verwerken.
De overeenkomst eindigt als je account is verwijderd, de opdracht is afgerond of je abonnement is gestopt, en wij je gegevens hebben gewist of teruggegeven volgens artikel 12.
3. Wij verwerken alleen op jouw instructie
Wij verwerken de gegevens uit bijlage 1 uitsluitend op basis van jouw schriftelijke instructies (art. 28 lid 3 sub a AVG). Jouw instructies zijn: deze overeenkomst, de manier waarop je het portaal gebruikt (wat je plaatst, aanmaakt, bewerkt of verwijdert geldt als instructie), de offerte bij een opdracht, en aanvullende afspraken per e-mail.
Dit geldt ook voor doorgifte naar landen buiten de Europese Economische Ruimte. Wij geven je gegevens alleen door via de subverwerkers in bijlage 2, met de mechanismen die daar per partij staan. Deze overeenkomst geldt als jouw schriftelijke instructie daarvoor.
Verplicht een wet ons om je gegevens te verwerken buiten jouw instructies om, dan laten we je dat vooraf weten, tenzij die wet dat om gewichtige redenen van algemeen belang verbiedt.
Vinden wij dat een instructie van jou in strijd is met de AVG of een andere privacyregel, dan melden we je dat direct (art. 28 lid 3 sub h AVG).
4. Anonieme gegevens en het verbeteren van onze dienst
Wij mogen gegevens die wij namens jou verwerken volledig en onomkeerbaar anoniem maken. Vanaf dat moment zijn het geen persoonsgegevens meer en zijn ze niet meer te herleiden naar een persoon, naar jou of naar je bedrijf. Die anonieme informatie mogen wij gebruiken om onze dienst te verbeteren en voor statistiek en marktinzichten, bijvoorbeeld om onze systemen en prompts beter te maken of om te zien welke soorten content goed presteren. Deze bepaling geldt als jouw schriftelijke instructie voor het anonimiseren zelf.
Zolang gegevens nog wel naar een persoon te herleiden zijn, ook indirect of met een sleutel, blijven alle andere artikelen van deze overeenkomst er volledig op van toepassing.
5. Vertrouwelijkheid
Iedereen die bij ons toegang heeft tot jouw gegevens is gebonden aan vertrouwelijkheid (art. 28 lid 3 sub b AVG). Performalytics is een eenmanszaak, dus in de praktijk is dat de eigenaar, en elke hulppersoon die wij ooit inschakelen tekent eerst voor geheimhouding voordat die toegang krijgt.
6. Beveiliging
Wij nemen passende technische en organisatorische maatregelen om je gegevens te beveiligen (art. 28 lid 3 sub c en art. 32 AVG). De belangrijkste maatregelen staan in bijlage 3. Wij houden die maatregelen actueel en passen ze aan als de risico’s veranderen.
7. Subverwerkers
Wij schakelen andere partijen in om onze dienst te leveren, bijvoorbeeld voor opslag en hosting. Dat zijn onze subverwerkers. Door deze overeenkomst aan te gaan geef je ons algemene schriftelijke toestemming om de subverwerkers in bijlage 2 in te zetten (art. 28 lid 2 AVG).
Willen wij een subverwerker toevoegen of vervangen, dan mailen wij je dat ten minste 14 dagen voordat de nieuwe partij jouw gegevens gaat verwerken. Je kunt binnen 14 dagen na die melding schriftelijk bezwaar maken op redelijke gronden. Vinden we samen geen oplossing, dan mag je de dienst waarvoor die subverwerker nodig is beëindigen, zonder kosten voor de resterende periode.
Met elke subverwerker sluiten wij een overeenkomst die dezelfde verplichtingen bevat als deze overeenkomst ons oplegt (art. 28 lid 4 AVG). Komt een subverwerker die verplichtingen niet na, dan blijven wij richting jou volledig aansprakelijk. Dat schrijft art. 28 lid 4 AVG dwingend voor; wij verhalen dat vervolgens op die subverwerker via onze overeenkomst met hen.
8. Hulp bij verzoeken van betrokkenen
Vraagt iemand van wie jij gegevens verwerkt bij jou om inzage, correctie, verwijdering of een van de andere privacyrechten, dan helpen wij je daarbij voor zover de gegevens bij ons staan (art. 28 lid 3 sub e AVG). Komt zo’n verzoek rechtstreeks bij ons binnen, dan sturen we het zo snel mogelijk naar je door en beantwoorden we het niet zelf.
Deze hulp is kosteloos. Alleen als een verzoek buitensporig veel werk vraagt, mogen wij redelijke kosten rekenen, en dat melden we dan vooraf.
9. Datalekken
Ontdekken wij een inbreuk op de beveiliging waarbij jouw gegevens verloren zijn gegaan, ongeoorloofd zijn gewijzigd of in verkeerde handen zijn gevallen, dan melden wij je dat zonder onredelijke vertraging (art. 33 lid 2 AVG). In die melding zetten we wat er bekend is: wat er is gebeurd, welke gegevens en welke personen het waarschijnlijk raakt, wat de mogelijke gevolgen zijn en wat we al hebben gedaan om de schade te beperken. Informatie die we nog niet hebben, sturen we na zodra we die wel hebben.
Of het datalek bij de Autoriteit Persoonsgegevens of bij de betrokkenen gemeld moet worden, beslis jij als verwerkingsverantwoordelijke. Wij melden het niet zelf namens jou, tenzij je ons dat schriftelijk vraagt. We helpen je wel met alle informatie die je voor die afweging en melding nodig hebt.
10. Hulp bij je andere verplichtingen
Wij helpen je, voor zover dat redelijkerwijs kan en met de informatie die wij hebben, bij je verplichtingen rond beveiliging, datalekmeldingen en een gegevensbeschermingseffectbeoordeling (DPIA) over onze verwerking (art. 28 lid 3 sub f en art. 32 tot en met 36 AVG).
11. Verantwoording en controle
Wij stellen je alle informatie ter beschikking die je nodig hebt om te controleren dat wij deze overeenkomst nakomen (art. 28 lid 3 sub h AVG). Dat begint met documentatie: op verzoek sturen we je onze beveiligingsbeschrijving, onze subverwerkerslijst en de relevante delen van ons verwerkingsregister.
Wil je daarna zelf een audit, dan kan dat, ook via een onafhankelijke auditor die je machtigt. We spreken daarvoor het volgende af: maximaal een keer per jaar, ten minste 30 dagen vooraf aangekondigd, tijdens kantooruren, en de kosten zijn voor jou tenzij de audit een echte tekortkoming van ons aantoont. De auditor tekent voor geheimhouding. Een grens die we altijd bewaken: ons portaal bevat gegevens van meerdere klanten, dus een audit geeft nooit toegang tot gegevens van een andere klant.
12. Einde: exporteren, teruggeven en wissen
Stopt onze dienstverlening, dan kies jij wat er met je gegevens gebeurt (art. 28 lid 3 sub g AVG): wij geven ze aan je terug in een gangbaar, machineleesbaar formaat, of wij wissen ze. Laat je binnen 30 dagen na het einde niets weten, dan wissen wij ze.
Wissen doen wij in onze eigen systemen, en wij geven elke subverwerker die jouw gegevens heeft de opdracht om ze ook te wissen, volgens de verwerkersovereenkomsten die wij met hen hebben gesloten. Uit onze back-ups verdwijnen je gegevens zodra die volgens ons back-upschema vervallen. Alleen gegevens die wij op grond van een wettelijke plicht moeten bewaren, bewaren we zolang die plicht duurt.
13. Aansprakelijkheid
Voor aansprakelijkheid onder deze overeenkomst geldt dezelfde regeling als in de voorwaarden die op onze samenwerking van toepassing zijn, inclusief de daarin opgenomen beperkingen en uitzonderingen. Niets in deze overeenkomst beperkt de rechten die betrokkenen zelf rechtstreeks aan de AVG ontlenen.
14. Rangorde, wijzigingen en recht
Gaat het over het verwerken van persoonsgegevens namens jou, dan gaat deze overeenkomst voor op onze algemene voorwaarden en andere afspraken, tenzij we samen schriftelijk iets anders vastleggen.
Wij passen deze overeenkomst alleen aan als de wet, onze dienst of onze subverwerkers daarom vragen. De actuele versie staat altijd op onze website, met versienummer en datum bovenaan. Bij een inhoudelijke wijziging mailen we je ten minste 30 dagen voordat die ingaat. Ben je het er niet mee eens, dan kun je de dienst beëindigen voordat de wijziging ingaat.
Op deze overeenkomst is Nederlands recht van toepassing. Voor geschillen geldt dezelfde regeling als in onze algemene voorwaarden.
Bijlage 1: Wat wij voor je verwerken
Deze bijlage beschrijft per dienst het onderwerp en de duur van de verwerking, de aard en het doel, het soort persoonsgegevens en de categorieën van betrokkenen (art. 28 lid 3 AVG). De rechten en verplichtingen van jou als verwerkingsverantwoordelijke staan in de artikelen 1, 3, 7, 9, 11 en 12 van de overeenkomst. Blok A geldt voor iedereen met een account. Blok B en C gelden pas zodra je die dienst afneemt.
Blok A: Het portaal (geldt voor iedereen met een account)
- Onderwerp: de content en gegevens die je zelf in het portaal plaatst of aan onze AI-assistenten geeft, voor zover daar persoonsgegevens van anderen in staan.
- Duur: zolang je account bestaat.
- Aard en doel: opslaan, tonen, bewerken en op jouw aanwijzing gebruiken om content en analyses voor je te maken, met inzet van de AI-subverwerkers uit bijlage 2.
- Soort persoonsgegevens: naam- en contactgegevens van jouw klanten en contactpersonen, en alle persoonsgegevens die voorkomen in teksten, merkmateriaal en berichten die je plaatst.
- Categorieën van betrokkenen: jouw klanten, hun contactpersonen en medewerkers, en andere personen die voorkomen in de content die je plaatst.
Blok B: Consulting (geldt zodra een opdracht loopt)
- Onderwerp: de gegevens die je voor de opdracht met ons deelt, bijvoorbeeld uit je klantenbestand, je systemen of je accounts, waaronder het beheren of aanmaken van je Google-bedrijfsprofiel.
- Duur: de looptijd van de opdracht zoals die in de offerte staat.
- Aard en doel: het uitvoeren van de opdracht zoals omschreven in de offerte. De offerte en jouw aanwijzingen tijdens de opdracht zijn de instructies.
- Soort persoonsgegevens: wat je voor de opdracht aanlevert, bijvoorbeeld naam- en contactgegevens, functiegegevens en correspondentie.
- Categorieën van betrokkenen: jouw klanten, prospects, contactpersonen en medewerkers, afhankelijk van de opdracht.
Blok C: Betaalde producten (geldt zodra je een product afneemt)
- Onderwerp: de gegevens die het product voor je verwerkt, bijvoorbeeld de bedrijfs- en contactgegevens die je invult in een documentbuilder.
- Duur: zolang je abonnement of licentie loopt.
- Aard en doel: de werking van het product, zoals het genereren en bewaren van jouw documenten en instellingen.
- Soort persoonsgegevens: wat je in het product invult, bijvoorbeeld naam- en contactgegevens van je eigen organisatie en van derden die je vermeldt.
- Categorieën van betrokkenen: jouw medewerkers, klanten en contactpersonen, afhankelijk van wat je invult.
Bijlage 2: Onze subverwerkers
Dit zijn de partijen die wij inzetten om de diensten uit bijlage 1 te leveren. Voor elke partij staat er wat die doet, waar de gegevens worden verwerkt en welk doorgiftemechanisme geldt. Voor het melden van wijzigingen en jouw bezwaarrecht geldt artikel 7 van deze overeenkomst.
| Subverwerker | Wat die doet | Land | Doorgiftemechanisme |
|---|---|---|---|
| Supabase Pte. Ltd | Database en gegevensopslag | Opslag in Zwitserland, bedrijf in Singapore, support in de VS | Adequaatheidsbesluit (Zwitserland) en standaardcontractbepalingen |
| Hetzner Online GmbH | Hosting van onze automatiseringsomgeving | Duitsland | Geen doorgifte buiten de EER |
| mijn.host B.V. | Hosting van onze websites en het portaal | Nederland, supportsysteem in de VS | Standaardcontractbepalingen |
| Google Cloud EMEA Limited | E-mail, documenten en bestandsopslag (Workspace) en AI-taalmodellen (Vertex AI) | Ierland, subverwerkers in de VS | EU-US Data Privacy Framework |
| Plus Five Five, Inc. (Resend) | Versturen van e-mail | Verzending vanuit Ierland, bedrijf in de VS | Standaardcontractbepalingen |
| Anthropic, PBC | AI-taalmodel voor content en onze AI-assistenten | VS | Standaardcontractbepalingen |
| OpenAI Ireland Ltd | AI-taalmodel voor content | Ierland, subverwerkers in de VS | Standaardcontractbepalingen |
| Fireworks.ai, Inc. | AI-taalmodellen voor content | VS | Standaardcontractbepalingen |
| WhatsApp Ireland Limited | Alleen als je via WhatsApp met onze AI-assistent chat | Ierland, subverwerkers in de VS | EU-US Data Privacy Framework |
Met al deze partijen hebben wij een verwerkersovereenkomst gesloten die deze verplichtingen doorlegt. Regelt zo’n overeenkomst een onderdeel niet, dan geldt artikel 28 lid 4 AVG rechtstreeks en blijven wij richting jou volledig aansprakelijk voor die subverwerker. Onze AI-subverwerkers verwerken jouw gegevens uitsluitend om onze opdracht uit te voeren en mogen ze niet gebruiken om hun eigen modellen te trainen.
Bijlage 3: Onze beveiligingsmaatregelen
Een algemene beschrijving van de maatregelen uit artikel 6 (art. 32 AVG). De uitgebreide versie, ons beveiligingsbeleid, sturen we je op verzoek.
- Alle verbindingen met onze website en ons portaal zijn versleuteld (HTTPS met TLS-certificaten).
- Toegang tot gegevens is beperkt tot wie die voor het werk nodig heeft, en beheerderstoegang is beveiligd met tweestapsverificatie.
- Kijken wij met jouw toestemming mee in je account om je te helpen, dan gebeurt dat alleen-lezen en leggen we elke keer vast wie, wanneer en waarom.
- Gegevens van verschillende klanten zijn logisch van elkaar gescheiden; jouw omgeving toont nooit gegevens van een andere klant.
- Wij maken regelmatig back-ups en bewaren van elke wijziging aan onze eigen software een terugzetbare versie.
- Wij hebben een datalekprocedure met twee routes (voor onze eigen gegevens en voor gegevens die wij namens klanten verwerken) en een datalekregister.
- Wij verwerken niet meer gegevens dan nodig en hanteren vaste bewaartermijnen.
- Wij beoordelen onze maatregelen periodiek en na elk incident.