Verwerkersovereenkomst
Laatst bijgewerkt: 25 mei 2026
Deze Verwerkersovereenkomst ("DPA") wordt aangegaan tussen u, de klant van Tailride (de "Verwerkingsverantwoordelijke"), en Tailride S.à r.l., een vennootschap naar Luxemburgs recht, gevestigd te 6 rue M. Schnadt, L-2530 Luxemburg, RCS Luxemburg B303779, btw LU37209474 (de "Verwerker", "Tailride", "wij", "ons"). Deze DPA maakt deel uit van de Algemene Voorwaarden van Tailride (de "Overeenkomst") en is van toepassing telkens wanneer Tailride persoonsgegevens verwerkt namens de Verwerkingsverantwoordelijke in verband met de dienst. Begrippen met een hoofdletter die hier niet zijn gedefinieerd, hebben de betekenis die daaraan wordt gegeven in de Overeenkomst, in Verordening (EU) 2016/679 (de AVG/GDPR) en in de UK GDPR. De Engelse versie van deze DPA is de leidende versie; vertalingen worden uitsluitend ter informatie verstrekt.
TL;DR — wat deze DPA in duidelijke taal betekent
Deze pagina is een overeenkomst tussen u en Tailride over hoe we omgaan met de persoonsgegevens die u in het product invoert. Dit is wat het werkelijk betekent, zonder juridisch jargon:
• U houdt de controle over uw gegevens. U bent de "verwerkingsverantwoordelijke" van de gegevens die u uploadt (facturen, kwitanties, inboxinhoud, contacten). Tailride is de "verwerker" — wij verwerken die gegevens uitsluitend om het product voor u te laten werken. • We doen alleen wat u ons vraagt. We verwerken uw gegevens om de functies van Tailride te leveren, deze te beveiligen en aan onze wettelijke verplichtingen te voldoen — niets anders. We verkopen uw gegevens niet en we trainen geen algemene AI-modellen op uw gegevens. • We kiezen onze subverwerkers zorgvuldig. We werken met een korte lijst van gerenommeerde providers (hosting in de cloud, transactionele e-mail, OCR/AI, klantenservicechat). De actuele lijst staat in Bijlage 3, inclusief de juridische entiteit, het rechtsgebied en de verwerkingsregio voor elke partij. Ieder van hen verwerkt Persoonsgegevens van de Klant onder een AVG-conforme verwerkersovereenkomst, die is opgenomen in de voorwaarden die we accepteren bij het gebruik van hun diensten. Betalingsverwerkers, web-/productanalysepartners, advertentie- en affiliate-marketingpartners zijn zelfstandige of gezamenlijke verwerkingsverantwoordelijken — zij zijn geen subverwerkers onder deze DPA en worden afzonderlijk vermeld in ons Privacybeleid. • Uw gegevens blijven grotendeels in de EU. De applicatie, de database en de documentopslag draaien in EU-regio's (Frankfurt, Stockholm, Dublin, Ierland). Een klein aantal subverwerkers (bijvoorbeeld voor AI/OCR of transactionele e-mail) kan gegevens in de VS verwerken — in dat geval baseren we ons op de standaardcontractbepalingen van de Europese Commissie of een gelijkwaardig doorgiftemechanisme. • We houden uw gegevens veilig. Versleuteling tijdens overdracht en in rust, meervoudige verificatie, toegang op basis van minimale rechten (least-privilege), auditlogs en jaarlijkse controle van toegangsrechten. De volledige lijst van technische en organisatorische maatregelen vindt u in Bijlage 2. • Als er iets misgaat, hoort u van ons. We stellen u zonder onnodige vertraging (en uiterlijk binnen 72 uur nadat we ervan op de hoogte zijn geraakt) op de hoogte van elk bevestigd datalek van persoonsgegevens, en we helpen u bij het afhandelen van verzoeken van betrokkenen (inzage, verwijdering, overdraagbaarheid) en eventuele vragen van privacytoezichthouders. • Subverwerkers toevoegen of vervangen. We houden de lijst op deze pagina up-to-date. Als we een nieuwe subverwerker toevoegen of vervangen, werken we Bijlage 3 hier bij. Als u het niet eens bent met een wijziging, kunt u ons binnen 30 dagen schrijven en zullen we dit te goeder trouw bespreken — of u kunt het gebruik van de betreffende dienst aan het einde van uw factureringsperiode stopzetten. • Uw account sluiten. Zolang uw account actief is — inclusief bij een gepauzeerd abonnement of een gratis abonnement — bewaren we uw gegevens zodat u het product kunt blijven gebruiken. Om ze te verwijderen, sluit u uw account via Instellingen → Account verwijderen; u hebt 30 dagen de tijd om alles te exporteren wat u nodig heeft, en we verwijderen de persoonsgegevens binnen 90 dagen daarna uit onze actieve systemen (sommige beperkte gegevens kunnen worden bewaard waar de wet dit vereist, bijvoorbeeld voor boekhouding of fraudepreventie). Versleutelde back-ups worden volgens hun eigen cyclus overschreven (momenteel tot twaalf maanden), blijven geïsoleerd van productiesystemen en worden uitsluitend gebruikt voor noodherstel — mochten we ooit herstellen vanuit een back-up, dan zullen we uw verwijdering opnieuw toepassen op de herstelde gegevens.
Deze samenvatting wordt uitsluitend ter informatie verstrekt. In geval van tegenstrijdigheden prevaleert de volledige tekst van de onderstaande DPA — en de standaardcontractbepalingen van de EU die hierin door verwijzing zijn opgenomen.
1. Definities
Naast de in de Overeenkomst gedefinieerde begrippen zijn de volgende definities van toepassing: • "Toepasselijke Wetgeving inzake Gegevensbescherming" betekent (i) Verordening (EU) 2016/679 (de AVG), (ii) de UK Data Protection Act 2018 en de UK GDPR, (iii) de Zwitserse Federale Wet inzake Gegevensbescherming, en (iv) elke andere privacy- of gegevensbeschermingswetgeving die van toepassing is op de Verwerking die onder de Overeenkomst wordt uitgevoerd, telkens zoals van tijd tot tijd gewijzigd. • "Verwerkingsverantwoordelijke", "Verwerker", "Subverwerker", "Verwerking", "Persoonsgegevens", "Betrokkene", "Bijzondere Categorieën van Persoonsgegevens" en "Toezichthoudende Autoriteit" hebben de betekenis die daaraan wordt gegeven in de Toepasselijke Wetgeving inzake Gegevensbescherming. • "EU SCC's" betekent de standaardcontractbepalingen goedgekeurd bij Uitvoeringsbesluit (EU) 2021/914 van de Commissie van 4 juni 2021, Module Twee (verantwoordelijke-aan-verwerker), zoals van tijd tot tijd bijgewerkt. • "UK Addendum" betekent het International Data Transfer Addendum bij de EU SCC's van de Europese Commissie, uitgegeven door het UK Information Commissioner's Office (versie B.1.0) op grond van sectie 119A van de UK Data Protection Act 2018. • "Inbreuk in Verband met Persoonsgegevens" heeft de betekenis die daaraan wordt gegeven in artikel 4, lid 12 AVG. • "Persoonsgegevens van de Klant" betekent Persoonsgegevens die Tailride namens de Verwerkingsverantwoordelijke verwerkt onder de Overeenkomst, zoals nader beschreven in Bijlage 1.
2. Toepassingsgebied en rollen
2.1 Rollen. Voor Persoonsgegevens van de Klant is de Klant de "verwerkingsverantwoordelijke" en Tailride de "verwerker" in de zin van de Toepasselijke Wetgeving inzake Gegevensbescherming. Voor gegevens die Tailride zelfstandig verzamelt (bijvoorbeeld de account- en facturatiegegevens beschreven in ons Privacybeleid), treedt Tailride op als zelfstandige verwerkingsverantwoordelijke en wordt die verwerking beheerst door het Privacybeleid, niet door deze DPA. 2.2 Toepassingsgebied. Deze DPA is van toepassing op alle Verwerking van Persoonsgegevens van de Klant die door Tailride en haar Subverwerkers wordt uitgevoerd onder de Overeenkomst. 2.3 Naleving. Elke partij zal haar respectieve verplichtingen onder de Toepasselijke Wetgeving inzake Gegevensbescherming nakomen. De Verwerkingsverantwoordelijke is verantwoordelijk voor de rechtmatigheid van de gegevens die aan Tailride worden verstrekt en voor het hebben van een geldige rechtsgrond om Tailride de instructie te geven deze te verwerken. 2.4 Geen bijzondere categorieën zonder voorafgaande toestemming. Tailride verwacht geen bijzondere categorieën van Persoonsgegevens (artikel 9 AVG) of gegevens betreffende strafrechtelijke veroordelingen en strafbare feiten (artikel 10 AVG) te ontvangen. De Verwerkingsverantwoordelijke stemt ermee in dergelijke gegevens niet te uploaden, tenzij dit vooraf uitdrukkelijk schriftelijk is overeengekomen.
3. Verwerkingsinstructies van Tailride
3.1 Gedocumenteerde instructies. Tailride zal Persoonsgegevens van de Klant uitsluitend verwerken op basis van gedocumenteerde instructies van de Verwerkingsverantwoordelijke, met inbegrip van eventuele configuraties van de dienst die door de Verwerkingsverantwoordelijke zijn uitgevoerd. De Overeenkomst (deze DPA, het Privacybeleid, de bestelling/afrekening en het gebruik van de dienst door de Verwerkingsverantwoordelijke) vormt de volledige en definitieve instructies van de Verwerkingsverantwoordelijke aan Tailride. 3.2 Aanvullende instructies. Instructies die buiten het bereik van de dienst vallen, kunnen op basis van nacalculatie in rekening worden gebracht, onder voorbehoud van voorafgaande aanvaarding door Tailride. 3.3 Wettelijke verplichtingen. Indien een wet van de Europese Unie of een lidstaat (of ander toepasselijk recht) Tailride verplicht om Persoonsgegevens van de Klant anders te verwerken dan geïnstrueerd, stelt Tailride de Verwerkingsverantwoordelijke voorafgaand aan een dergelijke Verwerking in kennis van dat wettelijke voorschrift, tenzij die wet een dergelijke kennisgeving om gewichtige redenen van algemeen belang verbiedt. 3.4 Onrechtmatige instructies. Indien Tailride van mening is dat een instructie inbreuk maakt op de Toepasselijke Wetgeving inzake Gegevensbescherming, stelt zij de Verwerkingsverantwoordelijke daarvan onverwijld op de hoogte en kan zij de betreffende Verwerking opschorten totdat de Verwerkingsverantwoordelijke de instructie wijzigt.
4. Vertrouwelijkheid
Tailride zorgt ervoor dat alle personen die bevoegd zijn om Persoonsgegevens van de Klant te verwerken, gebonden zijn aan passende vertrouwelijkheidsverplichtingen (contractueel of wettelijk) en passende training op het gebied van gegevensbescherming hebben ontvangen. De toegang tot Persoonsgegevens van de Klant is beperkt tot personeel dat deze toegang nodig heeft voor de uitvoering van de Overeenkomst.
5. Beveiligingsmaatregelen
5.1 Technische en organisatorische maatregelen. Tailride implementeert en handhaaft de technische en organisatorische maatregelen (TOM's) zoals uiteengezet in Bijlage 2 om een beveiligingsniveau te waarborgen dat is afgestemd op het risico voor de rechten en vrijheden van Betrokkenen. 5.2 Bijstand bij beveiligingsverplichtingen. Rekening houdend met de aard van de Verwerking en de informatie die haar ter beschikking staat, zal Tailride de Verwerkingsverantwoordelijke door middel van passende technische en organisatorische maatregelen en voor zover redelijkerwijs mogelijk bijstaan bij het nakomen van diens verplichtingen op grond van de artikelen 32 tot en met 36 AVG (beveiliging van de verwerking, melding van inbreuken, gegevensbeschermingseffectbeoordelingen en voorafgaande raadpleging). 5.3 Updates. Tailride kan haar TOM's van tijd tot tijd bijwerken, mits een dergelijke update het algehele beschermingsniveau van de Persoonsgegevens van de Klant niet wezenlijk vermindert.
6. Subverwerkers
6.1 Algemene toestemming. De Verwerkingsverantwoordelijke verleent Tailride een algemene toestemming om Subverwerkers in te schakelen voor de Verwerking van Persoonsgegevens van de Klant voor de doeleinden die in deze DPA zijn uiteengezet. De actuele lijst van Subverwerkers is opgenomen in Bijlage 3 van deze DPA. 6.2 Kennisgeving via de DPA-pagina. Tailride houdt Bijlage 3 van deze DPA actueel en publiceert elke toevoeging of vervanging van een Subverwerker op deze pagina. Door deze DPA te accepteren, stemt de Verwerkingsverantwoordelijke ermee in dat de publicatie van een bijgewerkte Bijlage 3 op https://tailride.so/dpa geldt als kennisgeving van wijzigingen in de zin van artikel 28, lid 2 AVG. Verwerkingsverantwoordelijken die e-mailmeldingen van wijzigingen in Subverwerkers willen ontvangen, kunnen zich hiervoor aanmelden door te mailen naar mike@tailride.so. 6.3 Recht op bezwaar. De Verwerkingsverantwoordelijke kan binnen dertig (30) dagen na publicatie van de wijziging op deze pagina schriftelijk bezwaar maken tegen een nieuwe Subverwerker op redelijke gronden van gegevensbescherming. De partijen zullen het bezwaar te goeder trouw bespreken. Indien de partijen geen overeenstemming bereiken, kan de Verwerkingsverantwoordelijke het getroffen deel van de dienst beëindigen tegen het einde van de dan lopende factureringsperiode; Tailride is niet verplicht om reeds verschuldigde vergoedingen voor die factureringsperiode terug te betalen. 6.4 Doorgeleiding van verplichtingen. Tailride zal aan elke Subverwerker gegevensbeschermingsverplichtingen opleggen die niet minder beschermend zijn dan die in deze DPA (hetzij via een afzonderlijk ondertekende overeenkomst, hetzij door aanvaarding van de gepubliceerde Verwerkersovereenkomst van de Subverwerker), en blijft jegens de Verwerkingsverantwoordelijke verantwoordelijk voor de naleving van deze DPA door elke Subverwerker alsof het haar eigen handelen of nalaten betreft.
7. Internationale gegevensdoorgiften
7.1 Verwerking in de EER. Tailride verwerkt Persoonsgegevens van de Klant voornamelijk binnen de Europese Economische Ruimte (EER), onder meer in Duitsland (Frankfurt), Zweden (Stockholm) en Ierland (Dublin). 7.2 Doorgiften buiten de EER / VK / Zwitserland. Indien Tailride of een Subverwerker Persoonsgegevens van de Klant doorgeeft buiten de EER, het VK of Zwitserland naar een land dat niet onder een adequaatheidsbesluit valt, zorgt Tailride ervoor dat een passend doorgiftemechanisme van toepassing is, waaronder begrepen: (a) de EU SCC's (Module Twee), die door verwijzing zijn opgenomen in deze DPA en in onze contracten met Subverwerkers; (b) voor doorgiften die onderworpen zijn aan de UK GDPR, het UK Addendum bij de EU SCC's; (c) voor doorgiften vanuit Zwitserland, de EU SCC's zoals aangepast door de Zwitserse toezichthouder (EDÖB); en/of (d) elk ander rechtmatig doorgiftemechanisme, met inbegrip van het EU-US Data Privacy Framework (en de uitbreidingen daarvan voor het VK en Zwitserland) indien de ontvanger zelf gecertificeerd is. 7.3 Bijlagen bij de SCC's. De gegevensexporteur is de Verwerkingsverantwoordelijke; de gegevensimporteur is Tailride S.à r.l. De vereiste informatie voor Annex I.A (Lijst van partijen), Annex I.B (Beschrijving van de doorgifte) en Annex II (Technische en organisatorische maatregelen) van de EU SCC's is uiteengezet in Bijlage 1 en Bijlage 2 van deze DPA. Annex III (Lijst van subverwerkers) komt overeen met Bijlage 3. 7.4 Doorgiftebeoordeling. Tailride heeft de juridische kaders van de bestemmingslanden van haar Subverwerkers beoordeeld en zal dit blijven doen, en heeft waar passend aanvullende maatregelen getroffen (versleuteling, toegangscontroles, contractuele waarborgen, transparantie over overheidsverzoeken).
8. Verzoeken van betrokkenen
8.1 Bijstand. Rekening houdend met de aard van de Verwerking zal Tailride de Verwerkingsverantwoordelijke door middel van passende technische en organisatorische maatregelen, voor zover mogelijk, bijstaan bij het beantwoorden van verzoeken van Betrokkenen die hun rechten uitoefenen onder Hoofdstuk III van de AVG (recht op inzage, rectificatie, gegevenswissing, beperking, overdraagbaarheid en bezwaar). 8.2 Rechtstreekse verzoeken. Indien Tailride rechtstreeks van een Betrokkene een verzoek ontvangt met betrekking tot Persoonsgegevens van de Klant, zal Tailride het verzoek niet inhoudelijk beantwoorden tenzij de Verwerkingsverantwoordelijke daartoe toestemming heeft gegeven, en zal zij de Verwerkingsverantwoordelijke in plaats daarvan onverwijld op de hoogte stellen van het verzoek. 8.3 Zelfbediening. Veel verzoeken van Betrokkenen kunnen rechtstreeks door de Verwerkingsverantwoordelijke worden afgehandeld via het Tailride-product (bijvoorbeeld het verwijderen van individuele gegevens, het exporteren van data of volledige accountverwijdering via Instellingen).
9. Melding van inbreuken in verband met persoonsgegevens
9.1 Kennisgeving. Tailride stelt de Verwerkingsverantwoordelijke zonder onnodige vertraging nadat zij er kennis van heeft gekregen, en in ieder geval binnen tweeënzeventig (72) uur, op de hoogte van een bevestigde Inbreuk in Verband met Persoonsgegevens die betrekking heeft op Persoonsgegevens van de Klant. 9.2 Informatie. De kennisgeving zal, voor zover redelijkerwijs beschikbaar, het volgende beschrijven: (a) de aard van de inbreuk, met inbegrip van de categorieën en het geschatte aantal getroffen Betrokkenen en gegevensbestanden; (b) de waarschijnlijke gevolgen van de inbreuk; en (c) de maatregelen die zijn genomen of voorgesteld om de inbreuk aan te pakken en de eventuele nadelige gevolgen ervan te beperken. Tailride zal nadere informatie verstrekken zodra deze beschikbaar komt. 9.3 Samenwerking. Tailride zal in redelijkheid samenwerken met de Verwerkingsverantwoordelijke en redelijke bijstand verlenen bij de communicatie van de Verwerkingsverantwoordelijke met Toezichthoudende Autoriteiten en getroffen Betrokkenen.
10. DPIA's en voorafgaande raadplegingen
Rekening houdend met de aard van de Verwerking en de informatie die haar ter beschikking staat, zal Tailride de Verwerkingsverantwoordelijke redelijke bijstand verlenen bij het uitvoeren van gegevensbeschermingseffectbeoordelingen (DPIA's) op grond van artikel 35 AVG en bij eventuele voorafgaande raadplegingen van een Toezichthoudende Autoriteit op grond van artikel 36 AVG, voor zover vereist door Toepasselijke Wetgeving inzake Gegevensbescherming. Tailride voldoet doorgaans aan deze verplichting door deze DPA, de actuele lijst van Subverwerkers (Bijlage 3), de Technische en Organisatorische Maatregelen (Bijlage 2) en haar standaard beveiligingsdocumentatie ter beschikking te stellen. Maatwerkondersteuning die hierboven uitgaat — bijvoorbeeld het invullen van een klantspecifieke DPIA-vragenlijst of het bijwonen van overleg met een toezichthoudende autoriteit — kan naar goeddunken van Tailride op basis van nacalculatie worden geleverd.
11. Informatie en audits
11.1 Informatie. Op een redelijk schriftelijk verzoek stelt Tailride alle informatie ter beschikking aan de Verwerkingsverantwoordelijke die nodig is om de naleving van deze DPA en artikel 28 AVG aan te tonen, waaronder, indien van toepassing, samenvattingen van onafhankelijke beveiligingscertificeringen, auditrapporten, resultaten van penetratietests en ingevulde vragenlijsten, met inachtneming van redelijke vertrouwelijkheidsverplichtingen. 11.2 Audits. Onverminderd clausule 11.1 mag de Verwerkingsverantwoordelijke (of een door hem gemachtigde onafhankelijke auditor, gebonden aan geheimhouding en op voorwaarde dat de auditor geen concurrent van Tailride is) niet vaker dan eenmaal per kalenderjaar (behalve wanneer vereist door een Toezichthoudende Autoriteit) audits ter plaatse uitvoeren bij de verwerkingsfaciliteiten van Tailride, met inachtneming van een schriftelijke kennisgeving van ten minste dertig (30) dagen, tijdens normale kantooruren en zonder de bedrijfsvoering van Tailride onevenredig te verstoren. De Verwerkingsverantwoordelijke draagt zijn eigen kosten voor een eventuele audit; Tailride draagt de kosten van redelijke ondersteuning tot een maximum van één (1) werkdag per kalenderjaar per Verwerkingsverantwoordelijke, en kan daarboven kosten in rekening brengen op basis van nacalculatie. 11.3 Samenwerking met de toezichthoudende autoriteit. Tailride verleent medewerking aan elke audit of elk onderzoek door een bevoegde Toezichthoudende Autoriteit.
12. Teruggave of verwijdering van persoonsgegevens
12.1 Bewaring bij actieve accounts. Zolang het account van de Verwerkingsverantwoordelijke actief blijft — ook bij een gepauzeerd abonnement, een gratis abonnement of een anderszins slapende toestand — bewaart Tailride Persoonsgegevens van de Klant, zodat de Verwerkingsverantwoordelijke toegang blijft houden tot de dienst en deze kan gebruiken. De Verwerkingsverantwoordelijke kan te allen tijde verwijdering in gang zetten via Instellingen → Account verwijderen in het Tailride-product. 12.2 Teruggave of verwijdering bij opheffing of beëindiging. Bij opheffing van het account van de Verwerkingsverantwoordelijke, of bij beëindiging of afloop van de Overeenkomst (elk een "Einddatum"), zal Tailride naar keuze van de Verwerkingsverantwoordelijke de namens de Verwerkingsverantwoordelijke beheerde Persoonsgegevens van de Klant binnen negentig (90) dagen na de Einddatum teruggeven of verwijderen. Verwijdering is de standaardoptie. Voor alle duidelijkheid: het pauzeren van een abonnement, het downgraden van een abonnement of het overstappen naar een gratis abonnement geldt niet als een Einddatum. 12.3 Zelfbedieningsexport. Vóór verwijdering kan de Verwerkingsverantwoordelijke zijn gegevens exporteren met behulp van de beschikbare productfuncties. De Verwerkingsverantwoordelijke heeft vanaf de Einddatum ten minste dertig (30) dagen de tijd om een zelfbedieningsexport uit te voeren. 12.4 Back-ups en wettelijke bewaartermijnen. Tailride mag Persoonsgegevens van de Klant bewaren (a) in versleutelde back-ups, die geïsoleerd van productiesystemen worden gehouden en uitsluitend worden gebruikt voor noodhersteldoeleinden, gedurende een beperkte periode totdat de back-up wordt overschreven tijdens de normale rollende back-upretentiecyclus (momenteel maximaal twaalf (12) maanden); en (b) waar dit vereist is om te voldoen aan toepasselijk recht (bijvoorbeeld boekhoudkundige, fiscale of fraudebestrijdingsverplichtingen). Indien Tailride gegevens herstelt vanuit een back-up die Persoonsgegevens van de Klant bevat die eerder overeenkomstig dit Artikel 12 waren verwijderd, zal Tailride zonder onnodige vertraging na het herstel de betreffende verwijdering opnieuw toepassen op de herstelde gegevens. Alle bewaarde gegevens blijven onderworpen aan deze DPA.
13. Aansprakelijkheid
De totale aansprakelijkheid van elke partij die voortvloeit uit of verband houdt met deze DPA is onderworpen aan de aansprakelijkheidsbeperkingen en -uitsluitingen die in de Overeenkomst zijn vastgelegd. Niets in deze DPA beperkt de rechten of rechtsmiddelen die Betrokkenen op grond van de Toepasselijke Wetgeving inzake Gegevensbescherming rechtstreeks tegen de Verwerkingsverantwoordelijke of de Verwerker kunnen hebben.
14. Toepasselijk recht en bevoegde rechter
Deze DPA wordt beheerst door het recht van het Groothertogdom Luxemburg, onverminderd dwingend consumentenrecht van het land waar de Verwerkingsverantwoordelijke gevestigd is. De bevoegde rechtbanken van de stad Luxemburg zijn bij uitsluiting bevoegd, tenzij de Toepasselijke Wetgeving inzake Gegevensbescherming anders bepaalt (in het bijzonder voor de rechten van Betrokkenen, waarbij de rechtbanken van de gewone verblijfplaats van de Betrokkene eveneens bevoegd kunnen zijn). Voor doorgiften die worden beheerst door de EU SCC's of het UK Addendum, zijn het toepasselijk recht en het forum zoals uiteengezet in die clausules van toepassing op alle aangelegenheden die binnen hun bereik vallen.
15. Wijzigingen in deze DPA
Tailride kan deze DPA van tijd tot tijd bijwerken om rekening te houden met wijzigingen in de Toepasselijke Wetgeving inzake Gegevensbescherming, wijzigingen in onze diensten of wijzigingen in onze lijst van Subverwerkers. Wezenlijke wijzigingen worden op deze pagina aangekondigd met een nieuwe datum bij "Laatst bijgewerkt", en elke wijziging die het beschermingsniveau van de Persoonsgegevens van de Klant wezenlijk vermindert, treedt voor een bestaande Verwerkingsverantwoordelijke niet eerder in werking dan dertig (30) dagen na kennisgeving (tenzij eerdere inwerkingtreding vereist is door Toepasselijke Wetgeving inzake Gegevensbescherming).
Bijlage 1 — Details van de verwerking (Annex I.B van de EU SCC's)
Gegevensexporteur (Verwerkingsverantwoordelijke). De Klant van Tailride, zoals geïdentificeerd door de accountgegevens, facturatiegegevens en de bestelling/afrekening die aan Tailride zijn verstrekt. Rol: verwerkingsverantwoordelijke. Gegevensimporteur (Verwerker). Tailride S.à r.l., 6 rue M. Schnadt, L-2530 Luxemburg, RCS Luxemburg B303779, btw LU37209474. Contactpersoon privacy: mike@tailride.so. Rol: verwerker. Onderwerp. Het leveren van de Tailride-dienst zoals beschreven in de Overeenkomst: registratie, OCR, op AI gebaseerde gestructureerde extractie, ordening, opslag, doorzoeken, delen en doorsturen/exporteren van facturen, kwitanties en gerelateerde zakelijke documenten, plus bijbehorende klantenservice. Duur. De duur van de Overeenkomst, vermeerderd met eventuele bewaartermijnen die nodig zijn voor back-uprotatie of wettelijke verplichtingen (zie clausule 12). Aard en doel van de verwerking. Hosting, OCR en op AI gebaseerde extractie, indexering, doorzoeken, ontdubbelen, delen, exporteren en integreren van financiële documenten volgens instructies van de Verwerkingsverantwoordelijke; levering van bijbehorende klantenondersteuning en account-/facturatieprocessen. Categorieën van Betrokkenen. • Geautoriseerde gebruikers van de Verwerkingsverantwoordelijke (beheerders, accountants, teamleden); • Klanten, leveranciers en handelspartners van de Verwerkingsverantwoordelijke wier namen voorkomen op facturen, kwitanties en gerelateerde documenten; • Alle andere natuurlijke personen wier Persoonsgegevens voorkomen in documenten die de Verwerkingsverantwoordelijke uploadt of koppelt. Categorieën van Persoonsgegevens. • Identificatiegegevens: volledige naam, zakelijk e-mailadres, postadres, btw-/fiscaal nummer, telefoonnummers indien vermeld op documenten. • Accountgegevens: naam, e-mailadres, gehashte inloggegevens, taalvoorkeur, rol. • Transactiegegevens: factuurnummers, data, regelitems, bedragen, valuta's, betalingsstatus. • Verbindingsgegevens: OAuth-tokens voor gekoppelde postvakken, cloudopslagproviders en boekhoudsystemen (versleuteld opgeslagen in rust). • Technische gegevens: IP-adres, browser-/apparaat-ID's, tijdstempels, applicatielogs. • Inhoudsgegevens: tekst en afbeeldingen die zijn opgenomen in geüploade of opgehaalde documenten. Bijzondere categorieën van Persoonsgegevens. Niet verwacht. De Verwerkingsverantwoordelijke stemt ermee in geen bijzondere categorieën van Persoonsgegevens te uploaden, tenzij dit vooraf schriftelijk is overeengekomen. Frequentie van doorgifte. Continu voor de duur van de Overeenkomst. Bevoegde toezichthoudende autoriteit. De Commission nationale pour la protection des données (CNPD), Luxemburg, voor doorgiften die worden beheerst door de EU SCC's waarbij Tailride de gegevensimporteur is.
Bijlage 2 — Technische en organisatorische maatregelen (Annex II van de EU SCC's)
Tailride implementeert de volgende technische en organisatorische maatregelen om een beveiligingsniveau te waarborgen dat past bij het risico. De maatregelen kunnen van tijd tot tijd worden bijgewerkt, mits het algehele beschermingsniveau niet wordt verlaagd. A. Organisatorische maatregelen • Gedocumenteerd informatiebeveiligingsbeleid met betrekking tot acceptabel gebruik, toegangsbeheer, incidentrespons, wijzigingsbeheer en leveranciersbeheer. • Jaarlijkse evaluatie van beveiligingsbeleid en -rollen. • Medewerkers zijn gebonden aan schriftelijke geheimhoudingsverplichtingen. • Toegang tot productiesystemen wordt verleend op basis van het need-to-know- en least-privilege-principe en wordt ten minste jaarlijks geëvalueerd. • Gedocumenteerd incidentresponsplan inclusief rollen, communicatielijnen en post-mortem-vereisten. B. Toegangsbeheer • Single sign-on voor interne systemen waar mogelijk. • Meervoudige verificatie vereist voor toegang tot productie en voor bevoorrechte ontwikkelaarsaccounts. • Persoonlijke accounts voor productietoegang; geen gedeelde inloggegevens. • Tijdgebonden toegangstokens; intrekking bij functiewijziging of uitdiensttreding. C. Versleuteling • TLS 1.2 of hoger voor gegevens in transit tussen client en Tailride en tussen Tailride en haar Subverwerkers. • Versleuteling in rust voor de productiedatabase en objectopslag (AES-256 of gelijkwaardig). • Versleuteling in rust van OAuth-tokens voor gekoppelde accounts van derden. D. Netwerk en hosting • Productie gehost op Vercel (EU compute-regio: Frankfurt) en op beheerde clouddiensten (AWS EU-regio's, MongoDB Atlas EU-regio, Upstash EU-regio). • Logische scheiding van klantgegevens via tenant-identificatoren. • Beveiliging op WAF-/CDN-niveau aan de edge. • Voorkeur voor Subverwerkers met standaard branchecertificeringen (ISO 27001, SOC 2 Type II) voor kritieke infrastructuur. E. Operationele processen • Gecentraliseerde logging voor beveiligingsrelevante gebeurtenissen; logs worden minimaal 30 dagen bewaard. • Kwetsbaarhedenbeheerprogramma (scannen van afhankelijkheden, geautomatiseerde patch-rollouts). • Dagelijkse versleutelde back-ups van de productiedatabase, met point-in-time recovery binnen een rollend venster van 7 tot 35 dagen en volledige snapshot-retentie tot twaalf (12) maanden; back-ups worden geïsoleerd gehouden van productiesystemen en uitsluitend gebruikt voor noodherstel. • Periodieke hersteltests. F. Softwareontwikkeling • Broncode opgeslagen in besloten repositories met verplichte codebeoordeling voor productie-branches. • Scheiding van ontwikkel-, staging- en productieomgevingen. • Geheimen opgeslagen in een beheerde 'secret store'; geen geheimen in broncode. • Geautomatiseerde tests als onderdeel van de CI-pipeline. G. Leveranciersbeheer • Subverwerkers geselecteerd op basis van beveiliging, compliance en bedrijfskritikaliteit. • Verwerkersovereenkomsten met alle Subverwerkers die Persoonsgegevens van de Klant verwerken. • Doorgiftemechanismen (EU SCC's / UK Addendum / DPF) ingesteld waar vereist. H. Ondersteuning van betrokkenen • Ingebouwde zelfbediening voor het verwijderen van accounts en individuele records. • Gedocumenteerd proces voor het afhandelen van verzoeken van Betrokkenen die indirect via de Verwerkingsverantwoordelijke binnenkomen.
Bijlage 3 — Lijst van Subverwerkers (Annex III van de EU SCC's)
Tailride schakelt de volgende Subverwerkers in om de dienst te leveren. Deze pagina is de gezaghebbende lijst van Subverwerkers en wordt up-to-date gehouden; elke toevoeging of vervanging wordt hier gepubliceerd in overeenstemming met clausule 6. Vermeldingen die zijn gemarkeerd als door de gebruiker geactiveerd, worden alleen gebruikt als de Verwerkingsverantwoordelijke de betreffende integratie activeert. Vermeldingen gemarkeerd als "Gepland" zijn nog niet actief en zijn ter transparantie opgenomen; zij beginnen pas met de Verwerking van Persoonsgegevens van de Klant wanneer de betreffende functie wordt ingeschakeld.
| Leverancier | Doel | Juridische entiteit | Verwerkingsregio | Doorgiftegaranties |
|---|---|---|---|---|
| Vercel Inc. | Webhosting, edge-computing, cronjobs en CDN. | Vercel Inc., 340 S Lemon Ave #4133, Walnut, CA 91789, USA | EU (Frankfurt / fra1) compute, global CDN | EU SCCs + EU-U.S. DPF |
| Amazon Web Services EMEA SARL | Objectopslag van geüploade documenten (Amazon S3) en OCR-extractie (Amazon Textract). | AWS EMEA SARL, 38 Avenue John F. Kennedy, L-1855 Luxembourg | EU (eu-central-1 Frankfurt / eu-north-1 Stockholm) | EU SCCs (AWS DPA) + EU-U.S. DPF |
| MongoDB, Inc. | Beheerde applicatiedatabase (MongoDB Atlas). | MongoDB, Inc., 1633 Broadway 38th Fl, New York, NY 10019, USA | EU (Atlas EU region) | EU SCCs + EU-U.S. DPF |
| Upstash, Inc. | Asynchrone taakwachtrij (QStash) voor OCR-, synchronisatie- en exporttaken. | Upstash, Inc., 350 California Street, Suite 600, San Francisco, CA 94104, USA | EU (eu-central-1) | EU SCCs |
| Google Ireland Limited (Cloud Run) | Interne backend-microservice gehost op Google Cloud Run. | Google Ireland Ltd, Gordon House, Barrow Street, Dublin 4, Ireland | EU (europe-west3 Frankfurt) | Within EEA + EU SCCs / DPF for onward US transfers |
| Hetzner Online GmbH | Hosting in de cloud voor de achtergrondwerker en de Gotenberg PDF-renderingservice. | Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Germany | EU (eu-central, Helsinki, Finland) | Within EEA + Hetzner DPA |
| Resend, Inc. | Transactionele e-mail (aanmelding, wachtwoordherstel, kwitanties, productmeldingen). | Resend, Inc., 2261 Market Street #5039, San Francisco, CA 94114, USA | US | EU SCCs |
| Crisp IM SAS | Livechat-ondersteuning — Verwerkingsverantwoordelijken kunnen screenshots en details van hun werkruimtegegevens delen wanneer zij contact opnemen met de helpdesk. | Crisp IM SAS, 2 boulevard de Launay, 44100 Nantes, France | EU (France) | Within EEA |
| OpenAI, LLC | Tekstextractie van facturen. | OpenAI, LLC, 3180 18th Street, San Francisco, CA 94110, USA | US | EU SCCs (OpenAI EU DPA); zero-retention API mode |
| Microsoft Ireland Operations Ltd (Azure OpenAI / AI Vision) | OCR en documentverwerking via Azure OpenAI / Azure AI Vision. | Microsoft Ireland Operations Ltd, One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, D18 P521, Ireland | EU (Azure EU data zones) | Within EEA + EU SCCs / DPF for onward US transfers |
| Google Ireland Limited (Gemini API) | Factuurextractie via de Google Gemini API. | Google Ireland Ltd, Gordon House, Barrow Street, Dublin 4, Ireland | EU / US (global Google AI infrastructure) | EU SCCs + EU-U.S. DPF |
Deze lijst bevat Subverwerkers die Persoonsgegevens van de Klant verwerken namens Tailride in de zin van artikel 28 AVG. De volgende categorieën van derden zijn bewust niet in deze lijst opgenomen omdat Tailride hen niet inschakelt als artikel 28-Subverwerkers: (i) Betalingspartners (bijvoorbeeld Stripe en, waar van toepassing, Paddle als geplande toekomstige Merchant of Record): deze partijen treden op als zelfstandige verwerkingsverantwoordelijken voor de betalingsgegevens die zij verwerken op grond van hun eigen wettelijke en reglementaire verplichtingen (PCI-DSS, witwaspreventie, fraudepreventie). Zij worden beschreven in het Privacybeleid. (ii) Partners voor web- en productanalyses (bijvoorbeeld Google Tag Manager, Google Analytics 4, DataFast): Tailride bepaalt wat er wordt gemeten op haar openbare website en product, waardoor Tailride optreedt als verwerkingsverantwoordelijke (en samen met de analyseprovider in een gezamenlijke of zelfstandige verantwoordelijkheidsrelatie). Deze tools worden geladen onder voorbehoud van cookie-toestemming en worden beschreven in het Privacybeleid. (iii) Advertentiepartners (bijvoorbeeld Meta Pixel en Conversions API, en Google Ads als geplande toekomstige toevoeging): Tailride en het advertentieplatform treden op als gezamenlijke of zelfstandige verwerkingsverantwoordelijken voor advertentiemetingen en conversiegegevens. Ze worden geladen onder voorbehoud van cookie-toestemming en worden beschreven in het Privacybeleid. (iv) Affiliate-marketingpartners (bijvoorbeeld Affonso): Tailride gebruikt affiliate-attributie-events voor haar eigen marketing; de affiliate-provider treedt op als zelfstandige verwerkingsverantwoordelijke voor de gegevens die deze ontvangt. Beschreven in het Privacybeleid. (v) Fraude- en accountaanmaakcontroles (bijvoorbeeld UserCheck voor controle op wegwerp-e-maildomeinen): Tailride voert deze controles uit op basis van haar eigen gerechtvaardigd belang bij fraudepreventie; de controleprovider treedt op als verwerkingsverantwoordelijke voor de e-maildomeingegevens die deze ontvangt. Beschreven in het Privacybeleid. (vi) Ondersteunende dienstverleners die geen Persoonsgegevens van de Klant verwerken (bijvoorbeeld wisselkoers-API's en zoekdiensten voor leverancierslogo's zoals Brandfetch, die alleen de domeinnaam van een leverancier ontvangen). (vii) Door de gebruiker geactiveerde integraties, communicatiekanalen en bestemmingen. Indien de Verwerkingsverantwoordelijke Google Drive / Gmail / Sheets, Microsoft 365 / OneDrive / Outlook, QuickBooks Online, Xero, Microsoft Dynamics 365 Business Central, Odoo, IMAP/SMTP-servers, WhatsApp Cloud API, Telegram Bot API of aangepaste webhooks koppelt of gebruikt, of indien documenten worden verzonden via browserupload of een e-mailadres gekozen door de Verwerkingsverantwoordelijke of Betrokkene, verstuurt of ontvangt Tailride Persoonsgegevens van de Klant via dat kanaal uitsluitend op instructie van de Verwerkingsverantwoordelijke of op initiatief van de betreffende Betrokkene. Het externe account, de browser, de e-maildienst, het berichtenkanaal of de bestemming is geselecteerd, geconfigureerd of in gebruik door de Verwerkingsverantwoordelijke of de betreffende Betrokkene en opereert onder de afzonderlijke relatie van die partij met de betreffende provider. Deze kanalen en bestemmingen zijn geen artikel 28-Subverwerkers van Tailride.
Hoe deze DPA bindend wordt
Deze DPA maakt deel uit van de Algemene Voorwaarden van Tailride. Door het accepteren van de Algemene Voorwaarden (bijvoorbeeld bij registratie voor de dienst of door het behouden van een actief abonnement) stemt de Verwerkingsverantwoordelijke ermee in gebonden te zijn aan deze DPA en worden de EU SCC's (Module Twee, verwerkingsverantwoordelijke-aan-verwerker) en, waar van toepassing, het UK Addendum door verwijzing opgenomen, met Tailride S.à r.l. als gegevensimporteur en de Verwerkingsverantwoordelijke als gegevensexporteur. Klanten die een medeondertekend exemplaar van deze DPA op Tailride-briefpapier nodig hebben — bijvoorbeeld voor inkoopdocumentatie — kunnen dit aanvragen via mike@tailride.so. Tailride kan een wezenlijk vergelijkbare DPA ondertekenen die door de Verwerkingsverantwoordelijke wordt voorgesteld, onder voorbehoud van een commerciële beoordeling.
Contact
Contactpersoon privacy en gegevensbescherming: mike@tailride.so Postadres: Tailride S.à r.l. 6 rue M. Schnadt L-2530 Luxemburg Groothertogdom Luxemburg Bevoegde toezichthoudende autoriteit (waarbij Tailride optreedt als gegevensimporteur onder de EU SCC's): Commission nationale pour la protection des données (CNPD) 15, boulevard du Jazz L-4370 Belvaux Groothertogdom Luxemburg https://cnpd.public.lu