Deze verwerkersovereenkomst ("Verwerkersovereenkomst") maakt onlosmakelijk deel uit van de overeenkomst tussen KobiTech B.V. en de Klant voor het gebruik van KobiChat. Ze regelt de verwerking van persoonsgegevens die de Klant via KobiChat laat verwerken, conform artikel 28 AVG. Bij strijdigheid met de algemene voorwaarden gaat deze Verwerkersovereenkomst voor op het punt van gegevensbescherming.
Verwerker: KobiTech B.V., Klompenmakerstraat 24, 4871 EM Etten-Leur, KvK 42005593 ("wij").
Verwerkingsverantwoordelijke: de Klant die KobiChat afneemt en een WhatsApp Business-account koppelt ("de Klant").
1. Rollen en onderwerp
1.1 De Klant is verwerkingsverantwoordelijke voor de persoonsgegevens die hij via KobiChat verwerkt (met name WhatsApp-gesprekken, contactgegevens en berichten van zíjn klanten). KobiTech is voor die gegevens verwerker en verwerkt ze uitsluitend in opdracht van de Klant.
1.2 Voor de eigen account-, facturatie- en gebruiksgegevens van de Klant is KobiTech zélf verwerkingsverantwoordelijke; daarop is ons privacybeleid van toepassing.
2. Instructies
2.1 Wij verwerken de persoonsgegevens uitsluitend op basis van de gedocumenteerde instructies van de Klant, waaronder het normale gebruik van de dienst zoals beschreven in de overeenkomst en documentatie, tenzij een wettelijke verplichting ons anders voorschrijft (in dat geval melden wij dat vooraf, tenzij de wet dit verbiedt).
2.2 Wij informeren de Klant als een instructie naar ons oordeel in strijd is met de AVG of andere gegevensbeschermingsregels.
3. Aard, doel en duur
3.1 Aard en doel: het leveren van een teaminbox voor zakelijke WhatsApp-communicatie (verzenden/ontvangen van berichten, beheren van contacten en gesprekken, en - indien de Klant dat activeert - AI-voorkwalificatie, broadcasts, agenda- en CRM-koppelingen). De verwerkingsdetails staan in Bijlage A.
3.2 Duur: deze Verwerkersovereenkomst geldt zolang wij persoonsgegevens voor de Klant verwerken, dus voor de duur van de overeenkomst.
4. Vertrouwelijkheid
Personen die namens ons toegang hebben tot de persoonsgegevens zijn tot geheimhouding verplicht. Platformbeheerders van KobiTech hebben geen inzage in de gespreksinhoud van klanten in het kader van gewoon beheer.
5. Beveiliging
Wij nemen passende technische en organisatorische maatregelen conform artikel 32 AVG om de persoonsgegevens te beveiligen. Deze maatregelen staan in Bijlage B. Wij evalueren en actualiseren ze periodiek.
6. Subverwerkers
6.1 De Klant geeft algemene toestemming voor het inschakelen van subverwerkers. De actuele lijst staat in Bijlage C en in ons privacybeleid.
6.2 Wij leggen elke subverwerker ten minste dezelfde verplichtingen op als in deze Verwerkersovereenkomst. Bij een voorgenomen wijziging (nieuwe of vervangende subverwerker) informeren wij de Klant vooraf; de Klant kan binnen 14 dagen gemotiveerd bezwaar maken, waarna partijen in redelijk overleg naar een oplossing zoeken.
7. Bijstand aan de Klant
7.1 Rechten van betrokkenen: wij verlenen de Klant redelijke bijstand bij verzoeken van betrokkenen (inzage, correctie, verwijdering, beperking, overdraagbaarheid, bezwaar). Ontvangen wij zo'n verzoek rechtstreeks, dan verwijzen wij de betrokkene naar de Klant.
7.2 DPIA en overleg: wij verlenen redelijke bijstand bij een gegevensbeschermingseffectbeoordeling (DPIA) en bij voorafgaand overleg met de toezichthouder, voor zover dat op onze verwerking betrekking heeft.
8. Datalekken
Wij informeren de Klant zonder onredelijke vertraging - en waar haalbaar binnen 48 uur - nadat wij kennis hebben genomen van een inbreuk in verband met persoonsgegevens die de gegevens van de Klant raakt, met de bij ons bekende informatie zoals bedoeld in artikel 33 AVG. De Klant blijft verantwoordelijk voor een eventuele melding aan de toezichthouder en/of betrokkenen.
9. Teruggave en verwijdering
Na beëindiging van de overeenkomst verwijderen wij, naar keuze van de Klant, de persoonsgegevens of geven wij ze terug (export), en wissen wij bestaande kopieën binnen een redelijke termijn, tenzij wettelijke bewaarplichten (bijv. de fiscale bewaarplicht voor facturatiegegevens) langer bewaren voorschrijven. De Klant kan gesprekken en contacten daarnaast te allen tijde zelf exporteren of laten verwijderen.
10. Audits
Wij stellen de Klant de informatie ter beschikking die nodig is om de naleving van artikel 28 AVG aan te tonen, en maken audits mogelijk. Audits vinden ten hoogste eenmaal per jaar plaats, na redelijke aankondiging, tijdens kantooruren, en zonder de bedrijfsvoering onnodig te verstoren; de Klant draagt de eigen kosten daarvan.
11. Doorgifte buiten de EER
De verwerking vindt plaats binnen de Europese Economische Ruimte, behalve waar een subverwerker (zie Bijlage C) gegevens buiten de EER verwerkt. In dat geval baseren wij de doorgifte op een passend mechanisme, zoals de EU-modelcontractbepalingen (SCC) of het EU-VS Data Privacy Framework.
Bijlage A - Verwerkingsdetails
| Onderwerp | Het leveren van de KobiChat-teaminbox voor zakelijke WhatsApp-communicatie. |
|---|---|
| Aard van de verwerking | Verzamelen, opslaan, raadplegen, verzenden/ontvangen, structureren en - op verzoek - wissen van berichten en contactgegevens. |
| Doel | Klantcommunicatie via WhatsApp, voorkwalificatie van leads (AI, optioneel), broadcasts, agenda- en CRM-koppeling (optioneel). |
| Categorieën betrokkenen | De (eind)klanten en contacten van de Klant die via WhatsApp met de Klant communiceren; medewerkers van de Klant. |
| Soorten persoonsgegevens | Naam, telefoonnummer, berichtinhoud, eventuele media/bijlagen, door de Klant vastgelegde kenmerken en notities, e-mailadres (indien opgegeven). |
| Bijzondere categorieën | Niet beoogd. De Klant dient te voorkomen dat bijzondere persoonsgegevens onnodig via WhatsApp worden verwerkt. |
| Duur | Voor de duur van de overeenkomst; daarna conform artikel 9. |
Bijlage B - Beveiligingsmaatregelen
- Versleutelde verbindingen (TLS/HTTPS) voor alle dataverkeer.
- Wachtwoorden opgeslagen als sterke hash (bcrypt); optionele tweefactorauthenticatie (TOTP).
- Logische scheiding tussen klantomgevingen (multi-tenant isolatie op elk gegevenspad).
- Ondertekende/geverifieerde webhooks (HMAC) voor inkomend WhatsApp-verkeer.
- Rolgebaseerde toegang binnen een omgeving (eigenaar/beheerder/medewerker/alleen-lezen).
- Hosting binnen de EU (Microsoft Azure, West-Europa); dagelijkse back-ups.
- Beperkte, herleidbare toegang; platformbeheer zonder inzage in gespreksinhoud bij regulier beheer.
- Procedures voor detectie, afhandeling en melding van datalekken.
Bijlage C - Subverwerkers
| Subverwerker | Dienst | Locatie |
|---|---|---|
| Meta Platforms Ireland Ltd. | WhatsApp Business Platform | EU/VS (SCC/DPF) |
| Microsoft Azure | Hosting en databank | EU (West-Europa) |
| Mollie B.V. | Betaalverwerking | EU (Nederland) |
| Apple Inc. | Pushmeldingen (APNs) | VS (DPF) |
| Anthropic / OpenAI (optioneel) | AI-antwoorden (eigen sleutel klant) | VS (SCC/DPF) |
| Google Ireland Ltd. (optioneel) | Agenda-koppeling | EU/VS (DPF) |
| Teamleader NV (optioneel) | CRM-koppeling | EU (België) |
| E-mailprovider (SMTP) | Systeem-/herinneringsmails | EU |