Verwerkersovereenkomst
Art. 28 AVG/GDPR
Laatste update: 30 mei 2026
Deze Verwerkersovereenkomst (VOK) vormt een integraal onderdeel van de Algemene Voorwaarden en regelt de verwerking van persoonsgegevens door Prospexi (de "Verwerker") namens de klant (de "Verwerkingsverantwoordelijke") overeenkomstig artikel 28 van de Algemene Verordening Gegevensbescherming (AVG/GDPR). Door gebruik te maken van het Prospexi-platform aanvaardt de Verwerkingsverantwoordelijke deze VOK.
Verwerker: Howie Design & Development (eenmanszaak), BTW BE1001424040, Faliestraat 107, 9620 Zottegem, België, handelend onder de naam Prospexi
Verwerkingsverantwoordelijke: De klant die een abonnement heeft afgesloten op Prospexi, zoals geïdentificeerd bij registratie.
1. Voorwerp en duur
De Verwerker verwerkt persoonsgegevens namens de Verwerkingsverantwoordelijke voor de duur van het abonnement, overeenkomstig de instructies van de Verwerkingsverantwoordelijke zoals omschreven in de Algemene Voorwaarden en in deze VOK. Instructies worden gegeven via het gebruik van het platform (functionele instructies) en via e-mail aan hello@prospexi.io (expliciete instructies). De Verwerker houdt een register bij van de verwerkingsactiviteiten namens de Verwerkingsverantwoordelijke.
2. Aard, doel en soorten verwerking
Aard: opslag, verrijking, weergave, analyse, profilering en export van B2B-prospectgegevens.
Doel: het verlenen van de Prospexi-dienst: een B2B-prospectieplatform voor de identificatie, scoring en het beheer van zakelijke leads.
Soorten persoonsgegevens:
- Namen van bedrijfsvertegenwoordigers en contactpersonen
- Professionele e-mailadressen
- Professionele telefoonnummers
- Functies en bedrijfsinformatie
- Door de Verwerkingsverantwoordelijke ingevoerde notities, activiteiten en tags
Betrokkenen: werknemers, zaakvoerders en contactpersonen van Belgische ondernemingen die als prospect zijn opgenomen in het platform.
3. Verplichtingen van de Verwerker (art. 28 AVG)
De Verwerker verbindt zich ertoe:
- Persoonsgegevens uitsluitend te verwerken op gedocumenteerde instructies van de Verwerkingsverantwoordelijke, tenzij wettelijk verplicht.
- De Verwerkingsverantwoordelijke onmiddellijk te informeren indien een instructie naar het oordeel van de Verwerker in strijd is met de AVG.
- Vertrouwelijkheid te waarborgen: alle personen die toegang hebben tot de gegevens zijn gebonden aan een contractuele of wettelijke vertrouwelijkheidsplicht.
- Passende technische en organisatorische maatregelen te treffen overeenkomstig artikel 32 AVG (zie artikel 6 van deze VOK).
- Privacy by design en privacy by default te implementeren overeenkomstig artikel 25 AVG: gegevensminimalisatie, standaard beperkte toegangsrechten, en verwerking van de minst privacy-invasieve persoonsgegevens die nodig zijn voor het beoogde doel.
- De Verwerkingsverantwoordelijke te assisteren bij het vervullen van verzoeken van betrokkenen (inzage, rectificatie, verwijdering, bezwaar, overdraagbaarheid) - art. 15–21 AVG.
- De Verwerkingsverantwoordelijke te assisteren bij de naleving van de verplichtingen inzake beveiliging (art. 32 AVG), melding van inbreuken aan de toezichthoudende autoriteit (art. 33 AVG), mededeling aan betrokkenen (art. 34 AVG), uitvoering van een gegevensbeschermingseffectbeoordeling (DPIA, art. 35 AVG) en voorafgaande raadpleging (art. 36 AVG).
- Alle vereiste informatie ter beschikking te stellen om naleving van artikel 28 AVG aan te tonen en audits te faciliteren.
4. Subverwerkers
De Verwerkingsverantwoordelijke verleent een algemene schriftelijke toestemming voor de inschakeling van de volgende subverwerkers:
| Subverwerker | Rol | Hosting |
|---|---|---|
| Supabase Inc. | Database & authenticatie | EU (Frankfurt, DE) |
| Stripe Inc. | Betalingsverwerking | EU/VS (DPF) |
| Resend Inc. | Transactionele e-mail | VS (SCC) |
| Anthropic PBC | AI-verwerking (adviseur, e-mailconcept) | VS (SCC) |
| Google LLC | Bedrijfsdata (Places API) | VS (SCC/DPF) |
De Verwerker stelt de Verwerkingsverantwoordelijke ten minste 14 dagen voor de inwerkingtreding per e-mail (aan het e-mailadres dat bij registratie is opgegeven) in kennis van beoogde wijzigingen met betrekking tot subverwerkers. De Verwerkingsverantwoordelijke kan binnen deze termijn gemotiveerd bezwaar maken. Alle subverwerkers zijn via contractuele bepalingen gebonden aan gelijkwaardige gegevensbeschermingsverplichtingen als vastgelegd in deze VOK. Overeenkomstig artikel 28(4) AVG blijft de Verwerker jegens de Verwerkingsverantwoordelijke aansprakelijk voor de nakoming van de verplichtingen van elke subverwerker; alle aansprakelijkheid in dit kader is echter beperkt tot de maxima zoals vastgelegd in de Algemene Voorwaarden en de aansprakelijkheidsuitsluiting voor externe diensten daarin.
5. Internationale doorgifte
Doorgifte van persoonsgegevens buiten de EER vindt uitsluitend plaats op basis van EU-standaardcontractbepalingen (SCC's, Besluit 2021/914) en/of het EU-VS Data Privacy Framework (DPF). De Verwerker draagt er zorg voor dat alle subverwerkers buiten de EER afdoende garanties bieden overeenkomstig hoofdstuk V AVG en verschaft op verzoek documentatie hierover aan de Verwerkingsverantwoordelijke.
6. Beveiliging (art. 32 AVG)
De Verwerker past de volgende technische en organisatorische maatregelen toe ter bescherming van de persoonsgegevens:
- Versleuteling van gegevens in transit via TLS 1.2 of hoger.
- Versleuteling van gegevens in rust (AES-256 via Supabase/PostgreSQL).
- Toegangscontrole op basis van het beginsel van minimale bevoegdheden; toegang tot productiegegevens is beperkt tot geautoriseerd personeel.
- Rij-niveau beveiliging (Row Level Security, RLS) in de database om strikte gegevensisolatie per organisatie te waarborgen.
- Authenticatie via gehashte wachtwoorden (Supabase Auth) en ondersteuning voor meervoudige authenticatie.
- Regelmatige beveiligingsupdates van alle softwarecomponenten.
- Monitoring van toegangs- en foutlogs met een bewaartermijn van 90 dagen.
- Incidentresponsproces inclusief interne escalatieprocedure bij een datalek.
De Verwerker beoordeelt de toereikendheid van de beveiligingsmaatregelen periodiek en past deze aan indien de stand van de techniek of de aard van de verwerking dit vereist.
7. Rechten van betrokkenen
De Verwerker assisteert de Verwerkingsverantwoordelijke bij het behandelen van verzoeken van betrokkenen (inzage, rectificatie, verwijdering, bezwaar, overdraagbaarheid). Elk verzoek dat rechtstreeks aan de Verwerker is gericht, wordt onverwijld - en in ieder geval binnen 5 werkdagen - doorgestuurd naar de Verwerkingsverantwoordelijke. De Verwerker handelt dergelijke verzoeken niet zelfstandig af, tenzij de Verwerkingsverantwoordelijke hiertoe uitdrukkelijk schriftelijk opdracht heeft gegeven.
8. Wettelijke openbaarmaking
Indien de Verwerker op grond van toepasselijk recht van de Europese Unie of een lidstaat verplicht is persoonsgegevens te verstrekken aan een overheidsinstantie of rechterlijke autoriteit, zal de Verwerker de Verwerkingsverantwoordelijke hiervan zo snel mogelijk in kennis stellen vóór de verstrekking, tenzij dit wettelijk verboden is. Indien kennisgeving vooraf verboden is, stelt de Verwerker de Verwerkingsverantwoordelijke zo spoedig mogelijk na de verstrekking in kennis van het bestaan van het verzoek, voor zover wettelijk toegestaan.
9. Melding van inbreuken (art. 33 AVG)
In geval van een inbreuk in verband met persoonsgegevens stelt de Verwerker de Verwerkingsverantwoordelijke zo snel mogelijk op de hoogte, en in elk geval binnen 72 uur nadat hij kennis heeft gekregen van de inbreuk. De melding bevat minimaal: de aard van de inbreuk, de categorieën en het (geschatte) aantal betrokkenen en gegevensrecords, de waarschijnlijke gevolgen en de reeds genomen of voorgestelde maatregelen ter beperking van de schade. De Verwerkingsverantwoordelijke is verantwoordelijk voor eventuele verplichte melding aan de GBA (art. 33 AVG) en mededeling aan betrokkenen (art. 34 AVG).
10. Teruggave en verwijdering van gegevens
Na beëindiging van het abonnement gelden de volgende termijnen voor toegang, gegevensbewaring en verwijdering:
- Dag 1–30 (respijtperiode): De Verwerkingsverantwoordelijke behoudt volledige toegang en kan gegevens exporteren via het platform.
- Dag 31–90 (hibernatie): Toegang is opgeschort. Door de Verwerkingsverantwoordelijke gecreëerde gegevens (dashboards, notities, tags, instellingen) worden bewaard maar zijn niet toegankelijk.
- Dag 90: De Verwerker verwijdert permanent alle door de Verwerkingsverantwoordelijke gecreëerde gegevens.
De prospectdatabase van Prospexi (publiek beschikbare bedrijfsdata) is geen door de Verwerkingsverantwoordelijke gecreëerde data en wordt niet verwijderd na beëindiging van het abonnement. De Verwerker bevestigt de volledige verwijdering van de klantgegenereerde gegevens schriftelijk (per e-mail) binnen 15 werkdagen na dag 90, op verzoek van de Verwerkingsverantwoordelijke. Toepasselijke wettelijke bewaarplichten worden onverkort nageleefd.
11. Auditrechten (art. 28(3)(h) AVG)
De Verwerkingsverantwoordelijke heeft het recht de naleving van deze VOK te verifiëren. Dit recht kan worden uitgeoefend via: (i) een schriftelijk informatieverzoek dat de Verwerker binnen 15 werkdagen beantwoordt, of (ii) een audit ter plaatse met een voorafgaande schriftelijke kennisgeving van ten minste 30 werkdagen, maximaal eenmaal per kalenderjaar, en uitsluitend tijdens normale kantooruren. De kosten van een audit ter plaatse zijn voor rekening van de Verwerkingsverantwoordelijke, tenzij de audit substantiële gebreken aan het licht brengt die aan de Verwerker zijn toe te schrijven.
12. Aansprakelijkheid en toepasselijk recht
De aansprakelijkheid van de partijen in het kader van deze VOK is onderworpen aan de aansprakelijkheidsbepalingen van de Algemene Voorwaarden. Bij een schending van deze VOK door de Verwerker is de aansprakelijkheid beperkt tot de in de Algemene Voorwaarden voorziene maxima, met uitzondering van gevallen van opzet of grove nalatigheid. Deze VOK wordt beheerst door Belgisch recht. De bevoegde rechtbank is de Ondernemingsrechtbank Gent.