Verwerkersovereenkomst
Laatst bijgewerkt op 2026-07-31
Verwerkersovereenkomst
Versie 2026-07-31 — van kracht sinds 31 juli 2026
Deze overeenkomst wordt aangegaan tussen u, de onderneming met een Fidei-account (de Verwerkingsverantwoordelijke), en Weslley David Botelho Santos (de Verwerker), Avenue Coghen 23, 1180 Uccle, Brussels, Belgium, ondernemingsnummer BE1032.434.445.
Zij maakt deel uit van de servicevoorwaarden en voldoet aan artikel 28(3) AVG en de artikelen 39 en 42 LGPD. Zij is van toepassing telkens wanneer Fidei persoonsgegevens namens u verwerkt.
Waarom u wordt gevraagd dit te ondertekenen. Wanneer uw klanten zich aanmelden voor uw spaarkaart, bepaalt u waarom hun gegevens worden verzameld en wat ermee gebeurt — daarom behandelt de wet u als verwerkingsverantwoordelijke en Fidei als uw verwerker. Artikel 28(3) vereist dat die relatie wordt geregeld in een schriftelijke overeenkomst. Zonder deze overeenkomst is elke aanmelding die u verwerkt onrechtmatig, hoe zorgvuldig Fidei ook is gebouwd.
1. Onderwerp, duur, aard en doel
Onderwerp. Verwerking van persoonsgegevens van de leden van uw spaarprogramma, zodat Fidei de in de servicevoorwaarden beschreven spaarkaartdienst kan leveren.
Duur. Zolang uw account open is, vermeerderd met de verwijderingstermijn in artikel 10.
Aard en doel. Verzamelen, opslaan, ordenen, raadplegen, doorgeven aan wallet-aanbieders op verzoek van het lid, en verwijderen — alles met het doel spaarkaarten uit te geven en te beheren, stempels en inwisselingen te registreren, en te rapporteren over de programmaprestaties.
2. Categorieën van betrokkenen en persoonsgegevens
Betrokkenen: de leden van uw spaarprogramma (uw klanten).
Categorieën persoonsgegevens:
- identiteitsgegevens: voornaam;
- contactgegevens: e-mailadres of mobiel nummer;
- programmagegevens: stempelaantal, niveau, bezoek- en inwisselgeschiedenis, bezochte vestiging, bedienend personeelslid;
- technische gegevens: kaartserienummer, authenticatietoken, apparaat-ID en pushtoken van de wallet, gekozen taal;
- toestemmingsbewijs: geaccepteerde documentversie, taal, getoonde tekst, tijdstip, IP-adres, browseromschrijving, en een sleutelgebonden hash van het contactgegeven.
Er worden geen bijzondere categorieën gegevens (art. 9 AVG) en geen gevoelige persoonsgegevens in de zin van de LGPD (art. 5(II)) verwerkt. Voer deze niet in.
3. Verwerking uitsluitend op uw instructies
Fidei verwerkt persoonsgegevens uitsluitend op uw gedocumenteerde instructies, ook voor doorgiften, tenzij anders wettelijk vereist — in welk geval Fidei u hierover informeert vóór de verwerking, tenzij die wet dit verbiedt.
Uw instructies zijn: deze voorwaarden, deze overeenkomst, en de configuratiekeuzes die u in het product maakt. Fidei zal u informeren indien een instructie naar haar mening in strijd is met de wetgeving inzake gegevensbescherming.
4. Vertrouwelijkheid
Fidei zorgt ervoor dat iedereen die bevoegd is persoonsgegevens te verwerken, gebonden is aan een passende geheimhoudingsplicht, en beperkt de toegang tot wie deze nodig heeft voor zijn functie.
5. Beveiligingsmaatregelen (AVG art. 32 / LGPD art. 46)
Fidei implementeert en onderhoudt:
- versleuteling van persoonsgegevens tijdens verzending;
- hashing van accountwachtwoorden met scrypt en een salt per gebruiker;
- willekeurig gegenereerde, niet-raadbare kaartserienummers en authenticatietokens;
- strikte scheiding tussen ondernemingen, zodat de ene onderneming de gegevens van een andere niet kan lezen;
- rolgebaseerde toegangscontrole tussen ondernemer, personeel en beheerder;
- snelheidsbeperking op authenticatie- en openbare aanmeldpunten;
- een strikt Content Security Policy en standaard beveiligingsheaders op de webapplicatie;
- beheerde, geback-upte databaseinfrastructuur met herstelprocedures;
- logging die voldoende is om een incident te onderzoeken.
Deze maatregelen worden periodiek herzien en kunnen worden verbeterd, maar worden niet verlaagd onder het hier beschreven beschermingsniveau.
Bekende beperkingen, eerlijk vermeld. Sessietokens staan in de lokale opslag van de browser in plaats van in HttpOnly-cookies; authenticatietokens van kaarten worden onversleuteld opgeslagen. Beide worden gedocumenteerd zodat u een geïnformeerde inschatting kunt maken in plaats van het tegendeel aan te nemen.
6. Subverwerkers
U geeft algemene toestemming aan Fidei om subverwerkers in te schakelen. Huidige subverwerkers:
- Vercel Inc. (hosting van de applicatie) en Neon, Inc. (PostgreSQL-database) — hosting, database en applicatielevering.
- Apple Inc. — levering en bijwerking van Apple Wallet-kaarten, wanneer een lid ervoor kiest een kaart toe te voegen.
- Google LLC — levering en bijwerking van Google Wallet-kaarten, op dezelfde basis.
Fidei legt elke subverwerker verplichtingen inzake gegevensbescherming op die niet minder beschermend zijn dan die in deze overeenkomst, en blijft volledig aansprakelijk jegens u voor hun uitvoering.
Fidei geeft u ten minste 30 dagen kennisgeving vooraf voordat een subverwerker wordt toegevoegd of vervangen. Als u binnen die termijn gemotiveerd bezwaar maakt op grond van gegevensbescherming, kunt u de betrokken dienst zonder boete beëindigen.
7. Ondersteuning bij rechten van betrokkenen
Fidei ondersteunt u, rekening houdend met de aard van de verwerking, met passende technische en organisatorische maatregelen bij het beantwoorden van verzoeken tot uitoefening van rechten onder hoofdstuk III AVG en art. 18 LGPD.
Als een lid rechtstreeks contact opneemt met Fidei, reageert Fidei niet inhoudelijk maar stuurt het verzoek onverwijld door naar u.
8. Ondersteuning bij beveiliging, datalekken en effectbeoordelingen
Fidei ondersteunt u bij de naleving van de artikelen 32 tot en met 36 AVG en de equivalente LGPD-verplichtingen, rekening houdend met de aard van de verwerking en de informatie waarover zij beschikt.
Melding van datalekken. Fidei meldt u zonder onnodige vertraging, en in ieder geval binnen 48 uur, zodra zij kennis krijgt van een inbreuk op persoonsgegevens die uw gegevens betreft. De melding beschrijft de aard van de inbreuk, de categorieën en het geschatte aantal betrokkenen en gegevens, de waarschijnlijke gevolgen, en de genomen of voorgestelde maatregelen. Fidei verstrekt aanvullende informatie naarmate deze beschikbaar komt, zodat u uw eigen termijn van 72 uur aan uw toezichthoudende autoriteit kunt naleven.
9. Audits
Fidei stelt u alle informatie ter beschikking die nodig is om naleving van artikel 28 aan te tonen, en staat audits, waaronder inspecties, toe en werkt eraan mee, uitgevoerd door u of een door u gemachtigde auditor.
Audits zijn beperkt tot eenmaal per twaalf maanden, tenzij een inbreuk heeft plaatsgevonden of een toezichthoudende autoriteit meer vereist, dienen ten minste 30 dagen schriftelijk vooraf te worden aangekondigd, tijdens kantooruren plaats te vinden, en zodanig te worden uitgevoerd dat de bedrijfsvoering van Fidei niet wordt verstoord en de vertrouwelijkheid van andere klanten niet in gevaar komt.
10. Verwijdering of teruggave bij beëindiging
Bij beëindiging, en naar uw keuze, zal Fidei alle namens u verwerkte persoonsgegevens verwijderen of teruggeven en bestaande kopieën verwijderen, tenzij de wet bewaring vereist.
Bij gebreke van een andersluidende instructie zal Fidei de gegevens 30 dagen na beëindiging verwijderen, zodat u een venster heeft om ze eerst te exporteren.
Toestemmingsbewijs wordt bewaard gedurende 5 years, ontdaan van IP-adres en browseromschrijving, op grond van art. 17(3)(e) AVG — vaststelling, uitoefening of verdediging van rechtsvorderingen. Wat overblijft is een sleutelgebonden hash van het contactgegeven, waaruit dit zelf niet kan worden herleid.
11. Internationale doorgiften
Fidei verwerkt gegevens in de Europese Unie en Brazilië, en haar subverwerkers kunnen dit elders doen. Doorgiften buiten de EER vinden plaats onder de standaardcontractbepalingen van de Europese Commissie (besluit 2021/914), hier bij verwijzing opgenomen, aangevuld met bijkomende maatregelen wanneer een impactbeoordeling van de doorgifte dit vereist. Doorgiften buiten Brazilië vinden plaats conform art. 33 LGPD, op basis van standaardcontractbepalingen of erkenning van adequaatheid, naargelang van toepassing.
12. Specifieke LGPD-verplichtingen
Waar de LGPD van toepassing is, treedt Fidei op als operador en u als controlador, in de zin van art. 5. Fidei verwerkt gegevens strikt volgens uw instructies (art. 39), houdt een register van verwerkingsactiviteiten bij (art. 37), neemt de beveiligingsmaatregelen van art. 46, en meldt incidenten conform art. 48 en de termijn van artikel 8. De functionaris gegevensbescherming van Fidei, voor haar eigen verwerking, is Weslley David Botelho Santos (contact@botelho.solutions) — er is geen aparte DPO aangesteld.
13. Rangorde
Bij strijdigheid tussen deze overeenkomst en de servicevoorwaarden, prevaleert deze overeenkomst wat betreft gegevensverwerking. Bij strijdigheid met de standaardcontractbepalingen, prevaleren de bepalingen.
Vragen: contact@botelho.solutions.