Juridisch

Verwerkersovereenkomst

Deze verwerkersovereenkomst (Data Processing Agreement, DPA) regelt de verwerking van persoonsgegevens door Inomiq als verwerker namens de klant als verwerkingsverantwoordelijke, conform artikel 28 AVG. Zij maakt integraal deel uit van de overeenkomst tussen partijen.

Laatst bijgewerkt: 13 juni 2026 · versie 2.0

Artikel 1 — Definities en rangorde

  1. Begrippen als "persoonsgegevens", "verwerking", "betrokkene", "verwerkingsverantwoordelijke", "verwerker", "subverwerker", "inbreuk in verband met persoonsgegevens" en "bijzondere categorieën" hebben de betekenis die de AVG daaraan geeft.
  2. Verantwoordelijke: de klant. Verwerker: Inomiq B.V. AVG: Verordening (EU) 2016/679 en de UAVG.
  3. Deze DPA prevaleert boven andersluidende bepalingen in de overige overeenkomstdocumenten voor zover het de verwerking van persoonsgegevens betreft. Voor het overige blijven de algemene voorwaarden van kracht, waaronder de aansprakelijkheidsregeling.

Artikel 2 — Onderwerp, aard en duur

  1. Inomiq verwerkt persoonsgegevens uitsluitend ten behoeve van de levering van de Dienst, zoals nader omschreven in Bijlage 1.
  2. De Verantwoordelijke bepaalt het doel en de middelen van de verwerking. Inomiq verwerkt niet voor eigen doeleinden, behoudens geanonimiseerde/geaggregeerde gegevens die niet tot een persoon herleidbaar zijn.
  3. Deze DPA geldt zolang Inomiq in het kader van de overeenkomst persoonsgegevens verwerkt en eindigt van rechtswege bij het einde daarvan, onverminderd de bepalingen die naar hun aard voortduren.

Artikel 3 — Instructies van de Verantwoordelijke

  1. Inomiq verwerkt de persoonsgegevens uitsluitend op basis van de gedocumenteerde instructies van de Verantwoordelijke (artikel 28 lid 3 sub a AVG). De overeenkomst, deze DPA en het gebruik van de functionaliteit van de Dienst gelden als zodanige instructies.
  2. Inomiq stelt de Verantwoordelijke in kennis indien een instructie naar haar oordeel inbreuk maakt op de AVG, zonder gehouden te zijn de rechtmatigheid van instructies actief te toetsen.
  3. Verwerkt Inomiq op grond van een wettelijke verplichting buiten de instructies om, dan informeert zij de Verantwoordelijke vooraf, tenzij die wetgeving dit verbiedt.

Artikel 4 — Vertrouwelijkheid

  1. Inomiq waarborgt dat personen die toegang hebben tot de persoonsgegevens tot geheimhouding zijn verplicht (artikel 28 lid 3 sub b AVG) en uitsluitend toegang krijgen voor zover nodig (need-to-know).

Artikel 5 — Beveiliging

  1. Inomiq treft passende technische en organisatorische maatregelen als bedoeld in artikel 32 AVG, zoals beschreven in Bijlage 2, rekening houdend met de stand van de techniek en de risico's.
  2. Inomiq mag deze maatregelen actualiseren, mits het beschermingsniveau daardoor niet wezenlijk afneemt.
  3. De Verantwoordelijke is verantwoordelijk voor de beveiliging aan zijn zijde, waaronder sterk wachtwoordbeleid, beheer van toegangsrechten en, waar beschikbaar, tweefactorauthenticatie.

Artikel 6 — Subverwerkers

  1. De Verantwoordelijke verleent Inomiq hierbij een algemene toestemming om subverwerkers in te schakelen. Een actueel overzicht is op verzoek beschikbaar (Bijlage 3).
  2. Inomiq legt elke subverwerker via een overeenkomst ten minste dezelfde verplichtingen op als in deze DPA en blijft jegens de Verantwoordelijke verantwoordelijk voor de nakoming door subverwerkers.
  3. Inomiq informeert de Verantwoordelijke over voorgenomen wijzigingen in subverwerkers en biedt een redelijke termijn om op gerechtvaardigde gronden schriftelijk bezwaar te maken. Bij een gegrond bezwaar zoeken partijen een redelijke oplossing; lukt dat niet, dan mag de Verantwoordelijke de betrokken functionaliteit of de overeenkomst beëindigen.

Artikel 7 — Rechten van betrokkenen

  1. Inomiq verleent de Verantwoordelijke, rekening houdend met de aard van de verwerking, redelijke bijstand door middel van passende technische en organisatorische maatregelen bij het beantwoorden van verzoeken van betrokkenen (artikel 28 lid 3 sub e AVG).
  2. Richt een betrokkene zich rechtstreeks tot Inomiq, dan verwijst Inomiq deze door naar de Verantwoordelijke en gaat zij niet zelfstandig op het verzoek in, tenzij wettelijk vereist.
  3. Inomiq mag redelijke kosten voor bijstand in rekening brengen, tenzij dwingend recht anders bepaalt.

Artikel 8 — Bijstand bij verplichtingen van de Verantwoordelijke

  1. Inomiq verleent de Verantwoordelijke redelijke bijstand bij het nakomen van diens verplichtingen uit de artikelen 32 tot en met 36 AVG (beveiliging, melding van inbreuken, gegevensbeschermingseffectbeoordeling en voorafgaande raadpleging), rekening houdend met de aard van de verwerking en de aan Inomiq beschikbare informatie.

Artikel 9 — Inbreuken in verband met persoonsgegevens (datalekken)

  1. Inomiq informeert de Verantwoordelijke zonder onredelijke vertraging nadat zij kennis heeft gekregen van een inbreuk in verband met persoonsgegevens.
  2. De melding bevat, voor zover bekend, de aard van de inbreuk, de waarschijnlijke gevolgen en de getroffen of voorgestelde maatregelen.
  3. De Verantwoordelijke is en blijft verantwoordelijk voor eventuele meldingen aan de Autoriteit Persoonsgegevens (artikel 33 AVG) en aan betrokkenen (artikel 34 AVG).

Artikel 10 — Doorgifte buiten de EER

  1. Inomiq verwerkt persoonsgegevens in beginsel binnen de EER. Doorgifte naar een derde land vindt uitsluitend plaats met passende waarborgen in de zin van hoofdstuk V AVG, zoals een adequaatheidsbesluit of de modelcontractbepalingen van de Europese Commissie.
  2. De Verantwoordelijke verleent Inomiq, voor zover nodig, mandaat om dergelijke modelcontractbepalingen met (sub)verwerkers aan te gaan.

Artikel 11 — Audits

  1. Inomiq stelt de Verantwoordelijke de informatie ter beschikking die redelijkerwijs nodig is om naleving van artikel 28 AVG aan te tonen, bij voorkeur in de vorm van een actueel certificaat, auditrapport of beveiligingsdocumentatie.
  2. Voldoet die informatie aantoonbaar niet, dan mag de Verantwoordelijke ten hoogste eenmaal per kalenderjaar een audit laten uitvoeren door een onafhankelijke, aan geheimhouding gebonden auditor, na een aankondiging van ten minste dertig (30) dagen, tijdens kantooruren, zonder de bedrijfsvoering of de vertrouwelijkheid jegens andere klanten te schaden.
  3. De kosten van een audit komen voor rekening van de Verantwoordelijke, tenzij daaruit een materiële tekortkoming van Inomiq blijkt.

Artikel 12 — Teruggave en verwijdering

  1. Na beëindiging verwijdert of retourneert Inomiq, naar keuze van de Verantwoordelijke, de persoonsgegevens en bestaande kopieën, tenzij Unie- of lidstaatrecht bewaring voorschrijft (artikel 28 lid 3 sub g AVG).
  2. De Verantwoordelijke is zelf verantwoordelijk voor het tijdig maken van een export vóór het verstrijken van de daarvoor geldende termijn.

Artikel 13 — Aansprakelijkheid

  1. Op de aansprakelijkheid onder deze DPA is de aansprakelijkheidsregeling uit de algemene voorwaarden van overeenkomstige toepassing, met inbegrip van de daarin opgenomen beperkingen en uitsluitingen, voor zover dwingend recht (waaronder artikel 82 AVG) dit toelaat.
  2. De Verantwoordelijke vrijwaart Inomiq tegen aanspraken die voortvloeien uit het niet-naleven door de Verantwoordelijke van de op hem rustende verplichtingen of instructies die in strijd zijn met de AVG.

Artikel 14 — Slotbepalingen

  1. Op deze DPA is Nederlands recht van toepassing; geschillen worden voorgelegd aan de bevoegde rechter overeenkomstig de algemene voorwaarden.
  2. Wijzigingen die voortvloeien uit gewijzigde wet- of regelgeving of richtsnoeren van toezichthouders mag Inomiq doorvoeren met inachtneming van een redelijke termijn.

Bijlage 1 — Verwerkingsdetails

OnderwerpOmschrijving
Aard en doelHosten en verwerken van administratiegegevens ten behoeve van de boekhouddienst
Soorten persoonsgegevensNAW- en contactgegevens, KvK-/btw-nummers, factuur- en betaalgegevens, transactiegegevens
Categorieën betrokkenenKlanten, leveranciers, relaties, medewerkers en contactpersonen van de Verantwoordelijke
DuurVoor de duur van de overeenkomst, plus wettelijke bewaartermijnen

Bijlage 2 — Technische en organisatorische maatregelen

  • Versleuteling van gegevens tijdens transport (TLS) en in rust.
  • Rol- en rechtenbeheer met het beginsel van minimale toegang en logging.
  • Datacenters binnen de EU met fysieke beveiliging en redundantie.
  • Dagelijkse, versleutelde back-ups en periodieke hersteltests.
  • Gescheiden omgevingen voor ontwikkeling, test en productie; code-reviews en kwetsbaarhedenbeheer.
  • Incident- en datalekprocedures en interne geheimhouding.

Een actuele, gedetailleerde beschrijving is opgenomen op beveiliging en betrouwbaarheid.

Bijlage 3 — Subverwerkers

Inomiq schakelt onder meer subverwerkers in voor hosting/cloud, e-mailverzending, betaalverwerking en (gepseudonimiseerde) analytics. Een actueel overzicht met naam, vestigingsland en functie is op verzoek verkrijgbaar via privacy@inomiq.nl.

Let op: dit is een voorbeelddocument dat als startpunt dient. Laat het vóór publicatie controleren door een jurist en vul de bedrijfsgegevens, contactpersonen en specifieke afspraken aan.

Neem je boekhouding overal mee

Download de Inomiq-app voor iOS en Android — facturen, scannen en btw vanaf je telefoon.