1. Partijen, definities en rollen
1.1. Deze DPA geldt tussen:
- omCode B.V., handelend onder de naam Normy, gevestigd aan Hulsbekenkamp 4, 7576 GA Oldenzaal, KvK 42135855, btw NL869881371B01(“Normy”, “wij”, “ons”), als verwerker; en
- jouw organisatie(“Klant”, “je”, “jij”), als verwerkingsverantwoordelijke.
1.2. Begrippen als persoonsgegevens, verwerking, betrokkene, verwerkingsverantwoordelijke, verwerker, sub-verwerker, datalek (inbreuk in verband met persoonsgegevens) en bijzondere categorieën van persoonsgegevens hebben de betekenis die de Algemene Verordening Gegevensbescherming (AVG / GDPR, Verordening (EU) 2016/679) daaraan geeft.
1.3. Jouw organisatie is verwerkingsverantwoordelijke voor de persoonsgegevens die je in Normy invoert. omCode B.V. is verwerker en verwerkt die gegevens uitsluitend in jouw opdracht en volgens jouw schriftelijke instructies, om de dienst te leveren.
1.4. De Klant staat ervoor in dat hij gerechtigd is de persoonsgegevens te (laten) verwerken, dat hij beschikt over een geldige verwerkingsgrondslag, en dat zijn instructies niet in strijd zijn met toepasselijke wetgeving.
2. Onderwerp, duur en doel van de verwerking
2.1. De verwerking betreft het leveren van AI-ondersteunde documentbeoordeling en auditfunctionaliteit binnen Normy.
2.2. De aard van de verwerking omvat het verzamelen, vastleggen, opslaan, raadplegen, analyseren (met behulp van AI), structureren, exporteren en wissen van persoonsgegevens, voor zover nodig om de dienst te leveren.
2.3. De verwerking duurt zolang je de dienst gebruikt en eindigt bij beëindiging van de onderliggende overeenkomst, behoudens de afspraken over teruggave en verwijdering in artikel 11.
2.4. Wij verwerken de persoonsgegevens niet voor eigen doeleinden. Geanonimiseerde en geaggregeerde gegevens die niet tot een persoon of tot de Klant herleidbaar zijn, mogen wij gebruiken voor het verbeteren en beveiligen van de dienst.
3. Categorieën betrokkenen en gegevens
3.1. Betrokkenen: gebruikers/medewerkers van je organisatie en uitgenodigde respondenten van een nulmeting.
3.2. Categorieën gegevens: contact- en accountgegevens en de inhoud die je invoert (documenttekst, antwoorden, audit-, afwijkings- en risicogegevens, embeddings, en optioneel ingesproken audio).
3.3. Bijzondere persoonsgegevens. De dienst is niet bedoeld voor de verwerking van bijzondere categorieën van persoonsgegevens (artikel 9 AVG) of strafrechtelijke gegevens. Voer deze niet in, tenzij dat noodzakelijk en rechtmatig is; in dat geval ben je daar als verwerkingsverantwoordelijke zelf verantwoordelijk voor.
4. Instructies
4.1. Wij verwerken persoonsgegevens uitsluitend op basis van je gedocumenteerde instructies, waaronder deze DPA, de algemene voorwaarden en de instellingen en handelingen die je binnen de dienst verricht.
4.2. Als wij op grond van een wettelijke verplichting moeten verwerken buiten je instructies om, informeren wij je daarover vooraf, tenzij die wet dit verbiedt om gewichtige redenen van algemeen belang.
4.3. Als wij van mening zijn dat een instructie in strijd is met de AVG of andere gegevensbeschermingswetgeving, melden wij dat onverwijld.
5. Onze verplichtingen
5.1. Wij verwerken uitsluitend volgens je instructies en deze overeenkomst.
5.2. Wij verplichten personen met toegang tot de persoonsgegevens tot geheimhouding en zorgen ervoor dat zij alleen toegang hebben voor zover nodig voor hun taak.
5.3. Wij nemen passende technische en organisatorische beveiligingsmaatregelen conform artikel 32 AVG (zie Bijlage B).
5.4. Wij helpen je redelijkerwijs bij verzoeken van betrokkenen (zie artikel 6) en bij je eigen AVG-verplichtingen, waaronder beveiliging, datalekmeldingen, gegevensbeschermingseffectbeoordelingen (DPIA's) en voorafgaande raadpleging van een toezichthouder.
5.5. Wij melden een datalek zonder onredelijke vertraging nadat wij daarvan kennis krijgen (zie artikel 7).
6. Bijstand bij rechten van betrokkenen
6.1. De dienst biedt je functionaliteit om persoonsgegevens in te zien, te corrigeren, te exporteren en te verwijderen, zodat je verzoeken van betrokkenen (inzage, rectificatie, wissing, beperking, overdraagbaarheid en bezwaar) grotendeels zelf kunt afhandelen.
6.2. Richt een betrokkene zich rechtstreeks tot ons, dan verwijzen wij die, voor zover toegestaan, naar jou en behandelen wij het verzoek niet zelfstandig.
6.3. Voor zover je redelijke aanvullende bijstand nodig hebt die niet via de dienst kan, verlenen wij die binnen een redelijke termijn.
7. Datalekken
7.1. Wij melden je een datalek dat persoonsgegevens van jouw organisatie raakt zonder onredelijke vertraging nadat wij daarvan kennis hebben gekregen.
7.2. De melding bevat, voor zover bekend, ten minste: de aard van het lek, de betrokken categorieën en aantallen, de waarschijnlijke gevolgen, de getroffen en voorgestelde maatregelen, en een contactpunt voor meer informatie. Ontbrekende informatie verstrekken wij zodra die beschikbaar is.
7.3. Het beoordelen of het lek aan de toezichthouder (Autoriteit Persoonsgegevens) en/of aan betrokkenen moet worden gemeld, en het doen van die meldingen, blijft de verantwoordelijkheid van jou als verwerkingsverantwoordelijke.
8. Sub-verwerkers
8.1. Je geeft toestemming voor het inschakelen van de hieronder genoemde sub-verwerkers. Wij leggen aan elke sub-verwerker dezelfde gegevensbeschermingsverplichtingen op als in deze DPA, en blijven jegens jou aansprakelijk voor de nakoming door sub-verwerkers.
8.2. De data-laag is voor iedereen gelijk; de AI-sub-verwerkers hangen af van de gekozen stack (“Europa” of “Wereldwijd”). Bij wijzigingen of toevoegingen informeren wij je vooraf, zodat je gedurende een redelijke termijn bezwaar kunt maken. Maak je op redelijke, gegevensbeschermingsgerelateerde gronden bezwaar en vinden partijen geen oplossing, dan mag je het betreffende onderdeel van de dienst opzeggen.
Data-laag (altijd)
| Sub-verwerker | Doel | Welke data | Regio |
|---|---|---|---|
| Supabase | Database + authenticatie | Accounts, audits, documenttekst, antwoorden, afwijkingen, embeddings | EU |
| Vercel | Hosting / serverless | Verzoeken en responses tijdens verwerking | EU (fra1) |
| Stripe | Betalingen | Betaal- en factuurgegevens | EU/VS (SCC's) |
| Brevo | Transactionele e-mail (uitnodigingen, deellinks, notificaties) | E-mailadres + naam van de ontvanger, en namen in de e-mailinhoud | EU (Frankrijk) |
| Sentry | Foutmonitoring (technische fouten opsporen) | Foutmeldingen en technische context (stacktraces); geen persoonsgegevens automatisch meegestuurd | EU (Frankfurt) |
AI-sub-verwerkers: stack “Wereldwijd”
| Sub-verwerker | Doel | Welke data | Regio |
|---|---|---|---|
| Anthropic (Claude) | Beoordeling eisen + actie-toetsing | Relevante documenttekst, eis-omschrijvingen, antwoorden | VS (SCC's) |
| OpenAI (embeddings) | RAG-indexering (grote dossiers) | Documentfragmenten | VS (SCC's) |
| OpenAI (Whisper) | Spraak→tekst | Ingesproken audio | VS (SCC's) |
| ElevenLabs | Tekst→spraak (stem belgesprek) | De voor te lezen vraagtekst | VS (SCC's) |
AI-sub-verwerkers: stack “Europa”
| Sub-verwerker | Doel | Welke data | Regio |
|---|---|---|---|
| Mistral AI (chat) | Beoordeling eisen + actie-toetsing | Relevante documenttekst, eis-omschrijvingen, antwoorden | EU (Parijs) |
| Mistral AI (embed) | RAG-indexering (grote dossiers) | Documentfragmenten | EU |
| Mistral AI (Voxtral) | Spraak→tekst | Ingesproken audio | EU |
| Microsoft Azure (Speech) | Tekst→spraak (stem belgesprek) | De voor te lezen vraagtekst | EU (West-Europa) |
8.3. Bestand-extractie en PDF-generatie gebeuren lokaal in de applicatie. Daarvoor is geen sub-verwerker betrokken.
9. Doorgifte buiten de EU
9.1. De data-laag staat in de EU. Bij de stack “Wereldwijd” en bij Stripe kan doorgifte naar de Verenigde Staten plaatsvinden.
9.2. Doorgifte naar landen buiten de EER vindt uitsluitend plaats met een geldig doorgiftemechanisme onder hoofdstuk V AVG, in beginsel de standaardcontractbepalingen (SCC's) van de Europese Commissie, waar nodig aangevuld met passende aanvullende maatregelen.
9.3. Wil je de verwerking volledig binnen de EU houden, kies dan de stack “Europa”.
10. Training en bewaring
10.1. Onder de zakelijke voorwaarden van de AI-providers wordt jouw invoer in beginsel niet gebruikt om hun modellen te trainen.
10.2. Providers bewaren invoer doorgaans kort (vaak tot 30 dagen) voor misbruikdetectie, waarna die wordt verwijderd, conform hun eigen voorwaarden.
11. Teruggave en verwijdering
11.1. Bij beëindiging van de overeenkomst verwijderen wij de persoonsgegevens of geven wij ze aan je terug, naar jouw keuze, behoudens wettelijke bewaarplichten.
11.2. In de app kun je je organisatiedata zelf exporteren (JSON) en verwijdering aanvragen.
11.3. Bestaande kopieën in back-ups worden volgens onze reguliere back-upcyclus overschreven en zijn tot die tijd uitsluitend voor herstel- en beveiligingsdoeleinden toegankelijk.
12. Audits
12.1. Op redelijk verzoek stellen wij de informatie beschikbaar die nodig is om naleving van deze overeenkomst aan te tonen.
12.2. Wij werken mee aan een audit door jou of een door jou aangewezen onafhankelijke partij, onder redelijke voorwaarden: met inachtneming van vertrouwelijkheid en beveiliging, na redelijke voorafgaande aankondiging, tijdens kantooruren, met een redelijke frequentie (in beginsel ten hoogste eenmaal per jaar, tenzij na een incident of op verzoek van een toezichthouder), en zonder de dienstverlening onevenredig te verstoren.
13. Aansprakelijkheid en verhouding tot overige afspraken
13.1. Deze DPA hoort bij onze algemene voorwaarden en privacyverklaring. Bij strijdigheid over de verwerking van persoonsgegevens gaat deze DPA voor; voor het overige gelden de algemene voorwaarden.
13.2. De aansprakelijkheidsbeperkingen uit de algemene voorwaarden zijn van overeenkomstige toepassing op deze DPA, voor zover dwingend recht zich daartegen niet verzet.
14. Looptijd en toepasselijk recht
14.1. Deze DPA geldt zolang wij in het kader van de dienst persoonsgegevens voor jou verwerken, en eindigt zodra die verwerking is beëindigd en de gegevens conform artikel 11 zijn teruggegeven of verwijderd.
14.2. Op deze DPA is Nederlands recht van toepassing. Geschillen worden voorgelegd aan de bevoegde rechter van de Rechtbank Overijssel (zittingsplaats Almelo), tenzij dwingend recht anders bepaalt.
14.3. Vragen over deze verwerkersovereenkomst? Mail support@normy.nl.
Bijlage A: Overzicht van de verwerking
- Verwerkingsverantwoordelijke: de Klant (jouw organisatie).
- Verwerker: omCode B.V. (Normy), Hulsbekenkamp 4, 7576 GA Oldenzaal, KvK 42135855.
- Onderwerp: AI-ondersteunde documentbeoordeling en auditfunctionaliteit.
- Aard en doel: verzamelen, opslaan, analyseren (met AI), structureren, exporteren en wissen, ten behoeve van het leveren van de dienst.
- Duur: voor de looptijd van de overeenkomst.
- Betrokkenen: gebruikers/medewerkers van de Klant en uitgenodigde respondenten van een nulmeting.
- Categorieën gegevens: contact-/accountgegevens; documenttekst, antwoorden, audit-, afwijkings- en risicogegevens, embeddings; optioneel ingesproken audio.
Bijlage B: Technische en organisatorische maatregelen (artikel 32 AVG)
Wij passen onder meer de volgende maatregelen toe:
- Toegangsbeheer: authenticatie, autorisatie op basis van rollen en het need-to-know-beginsel; ondersteuning voor sterke wachtwoorden en meervoudige authenticatie.
- Versleuteling: versleuteling van gegevens tijdens transport (TLS) en in rust bij de databaseprovider.
- Netwerk- en applicatiebeveiliging: scheiding van omgevingen, beveiligde configuratie en logging.
- Vertrouwelijkheid: geheimhoudingsverplichtingen voor personen met toegang.
- Beschikbaarheid en herstel: back-ups en herstelprocedures.
- Sub-verwerkersbeheer: contractuele waarborgen gelijkwaardig aan deze DPA.
- Beheer van datalekken: procedures voor detectie, beoordeling en melding.
Deze lijst is indicatief; de precieze maatregelen kunnen wijzigen, mits het beschermingsniveau ten minste gelijk blijft.
Bijlage C: Sub-verwerkers
Zie het actuele overzicht in artikel 8 van deze DPA.