Verwerkersovereenkomst
Dit is een vertaling van het Deense origineel. Bij verschillen is de Deense versie bindend.
Laatst bijgewerkt: 6 juli 2026
Zie ook de lijst met subverwerkers.
1. Inleiding en toepassingsgebied
1.1 Deze verwerkersovereenkomst (“DPA”) maakt deel uit van de algemene voorwaarden van Doclane of van een andere overeenkomst tussen partijen over het gebruik van de dienst door de klant (“de hoofdovereenkomst”). Door de dienst te gebruiken aanvaardt de klant deze DPA.
1.2 Bij strijdigheid tussen deze DPA en de hoofdovereenkomst over de verwerking van persoonsgegevens gaat deze DPA voor.
1.3 Deze DPA geldt waar de klant verwerkingsverantwoordelijke is (of verwerker namens een andere verantwoordelijke) en Doclane persoonsgegevens verwerkt namens de klant in verband met de levering van de dienst.
2. Partijen en rollen
2.1 Leverancier (verwerker): Doclane, registratienummer 35682821, Åbogade 15, 8200 Aarhus N, Denemarken (“Doclane” of “de verwerker”).
2.2 De klant (verantwoordelijke): de rechtspersoon die in de hoofdovereenkomst als klant is aangeduid.
2.3 Partijen zijn het erover eens dat de klant verwerkingsverantwoordelijke is en Doclane verwerker, in de betekenis die de Algemene verordening gegevensbescherming (Verordening (EU) 2016/679, “AVG”) aan die begrippen geeft.
3. Onderwerp en duur
3.1 Onderwerp. Doclane verwerkt persoonsgegevens namens de klant om het Doclane-platform en bijbehorende diensten te leveren zoals beschreven in de hoofdovereenkomst.
3.2 Duur. Deze DPA geldt zolang Doclane persoonsgegevens verwerkt namens de klant onder de hoofdovereenkomst, en tot alle persoonsgegevens conform deze DPA zijn verwijderd of teruggegeven.
4. Aard en doel van de verwerking
4.1 Doclane verwerkt persoonsgegevens voor de volgende doeleinden:
- ontvangst, opslag en verwerking van documenten (orders, facturen, klachten, productdata en klantgegevens) en bijbehorende communicatie;
- het draaien van AI-modellen en workflows om data uit documenten te lezen, te classificeren en te extraheren;
- het aanmaken van de bijbehorende records in het bedrijfssysteem van de klant, momenteel Microsoft Dynamics 365 Business Central, Uniconta of e-conomic;
- het draaien van logging, analyse en monitoring voor prestaties, beveiliging en productverbetering (zoals door de klant ingericht en wettelijk toegestaan);
- support en onderhoud van de dienst; en
- het opvolgen van andere gedocumenteerde instructies van de klant in overeenstemming met de hoofdovereenkomst.
4.2 De aard van de verwerking omvat naargelang de omstandigheden: verzamelen, vastleggen, ordenen, structureren, opslaan, bijwerken, opvragen, gebruiken, verstrekken door doorzending (bijvoorbeeld aan subverwerkers), afstemmen, beperken, wissen of vernietigen.
5. Soorten persoonsgegevens en betrokkenen
5.1 Soorten persoonsgegevens. Afhankelijk van de inrichting en het gebruik door de klant kunnen worden verwerkt:
- contactgegevens (bijvoorbeeld namen, e-mailadressen, telefoonnummers);
- order- en transactiegegevens;
- de inhoud van documenten en communicatie (vrije tekst);
- technische gegevens zoals IP-adressen en apparaat- en gebruiksgegevens;
- andere persoonsgegevens die de klant naar de dienst stuurt.
5.2 Bijzondere categorieën. De dienst is niet bedoeld voor de verwerking van bijzondere categorieën persoonsgegevens onder AVG art. 9 (bijvoorbeeld gezondheid, politieke opvatting, religie) of gegevens over strafrechtelijke veroordelingen. De klant moet ervoor zorgen dat zulke gegevens niet bewust naar de dienst worden gestuurd.
5.3 Betrokkenen. Betrokkenen kunnen zijn: eindklanten en leveranciers van de klant; medewerkers, consultants en vertegenwoordigers van de klant; en andere personen van wie persoonsgegevens deel uitmaken van de data van de klant.
6. Instructies en verantwoordelijkheid
6.1 Doclane verwerkt persoonsgegevens uitsluitend op gedocumenteerde instructie van de klant, ook wat betreft doorgifte naar derde landen, tenzij EU- of lidstaatrecht anders vereist. In dat geval informeert Doclane de klant vóór de verwerking over het wettelijke vereiste, tenzij de wet dat verbiedt.
6.2 De hoofdovereenkomst (inclusief deze DPA), samen met de inrichting en het gebruik van de dienst door de klant, vormt de volledige en definitieve instructie van de klant aan Doclane.
6.3 Meent Doclane redelijkerwijs dat een instructie in strijd is met de AVG of ander toepasselijk gegevensbeschermingsrecht, dan informeert Doclane de klant zonder onnodige vertraging.
6.4 De klant is verantwoordelijk voor: de rechtmatigheid van de verwerking; het passend informeren van betrokkenen; het verkrijgen van benodigde toestemmingen; en ervoor zorgen dat de naar de dienst gestuurde persoonsgegevens toereikend, ter zake dienend en beperkt tot het noodzakelijke zijn.
7. Vertrouwelijkheid
7.1 Doclane zorgt ervoor dat personen die bevoegd zijn persoonsgegevens te verwerken zich tot vertrouwelijkheid hebben verbonden of onder een passende wettelijke geheimhoudingsplicht vallen.
8. Beveiliging van de verwerking
8.1 Rekening houdend met de stand van de techniek, de uitvoeringskosten en de aard, omvang en doeleinden van de verwerking en de risico’s voor betrokkenen, treft Doclane passende technische en organisatorische maatregelen, naargelang de omstandigheden waaronder:
- pseudonimisering en versleuteling van persoonsgegevens;
- het vermogen om vertrouwelijkheid, integriteit, beschikbaarheid en veerkracht blijvend te waarborgen;
- het vermogen om beschikbaarheid en toegang tijdig te herstellen na een incident;
- processen om de doeltreffendheid van de maatregelen regelmatig te testen en te beoordelen.
8.2 Doclane kan concrete maatregelen uitvoeren via zijn infrastructuurleveranciers en subverwerkers (bijvoorbeeld datacenterbeveiliging, netwerkbeveiliging, back-up). De volledige infrastructuur wordt in de EU gehost.
8.3 De klant is verantwoordelijk voor passende beveiliging in de eigen omgeving, waaronder veilig gebruik van de dienst (bijvoorbeeld accountbeheer, toegangsbeheer, inrichting).
9. Subverwerkers
9.1 De klant machtigt Doclane om andere verwerkers (“subverwerkers”) in te zetten voor de in deze DPA beschreven verwerking.
9.2 Doclane zorgt ervoor dat iedere subverwerker gebonden is aan schriftelijke gegevensbeschermingsverplichtingen die niet minder beschermend zijn dan die in deze DPA.
9.3 De actuele lijst met subverwerkers wordt gepubliceerd op subverwerkers en kan doorlopend worden bijgewerkt.
9.4 Doclane kondigt voorgenomen wijzigingen aan per e-mail (naar het geregistreerde factuuradres) met minimaal 30 dagen aankondiging en geeft de klant de gelegenheid bezwaar te maken op redelijke gegevensbeschermingsgronden. Komen partijen niet tot een alternatief, dan kan de klant het betrokken deel van de dienst opzeggen met 30 dagen schriftelijke opzegtermijn.
10. Internationale doorgifte
10.1 De data van de klant wordt opgeslagen binnen de Europese Economische Ruimte (EER).
10.2 De volledige technologiestack van Doclane, inclusief AI-verwerking, bevindt zich in de EU/EER. Er vindt geen doorgifte van persoonsgegevens plaats naar derde landen buiten de EER. Mocht zo’n doorgifte bij uitzondering nodig worden, dan gebeurt dat uitsluitend met passende waarborgen onder AVG hoofdstuk V (bijvoorbeeld modelcontractbepalingen).
11. Rechten van betrokkenen
11.1 Rekening houdend met de aard van de verwerking helpt Doclane de klant met passende technische en organisatorische maatregelen bij het nakomen van diens plicht om verzoeken van betrokkenen te beantwoorden (bijvoorbeeld inzage, rectificatie, verwijdering, beperking, overdraagbaarheid, bezwaar).
11.2 Ontvangt Doclane een verzoek rechtstreeks van een betrokkene over persoonsgegevens die namens de klant worden verwerkt, dan stuurt Doclane het verzoek zonder onnodige vertraging door naar de klant (tenzij de wet dat verbiedt) en antwoordt niet rechtstreeks, tenzij de klant dat heeft goedgekeurd of de wet dat vereist.
12. Inbreuken in verband met persoonsgegevens
12.1 Bij een inbreuk in verband met persoonsgegevens die namens de klant verwerkte gegevens raakt, informeert Doclane de klant zonder onnodige vertraging nadat het van de inbreuk kennis heeft genomen.
12.2 De melding bevat de informatie waarover Doclane redelijkerwijs beschikt, waaronder de aard van de inbreuk, de categorieën en het geschatte aantal betrokkenen en records, de waarschijnlijke gevolgen en de getroffen of voorgestelde maatregelen.
12.3 Kan niet alle informatie tegelijk worden verstrekt, dan kan die zonder onnodige vertraging in fasen worden verstrekt.
12.4 De klant is verantwoordelijk voor de beoordeling of de toezichthouder of betrokkenen moeten worden geïnformeerd, en voor het doen van die meldingen, tenzij anders overeengekomen.
13. Effectbeoordelingen en voorafgaande raadplegingen
13.1 Rekening houdend met de aard van de verwerking en de informatie waarover Doclane beschikt, helpt Doclane de klant (tegen redelijke vergoeding waar relevant) bij gegevensbeschermingseffectbeoordelingen (DPIA’s) over de dienst en bij voorafgaande raadplegingen van toezichthouders waar dat vereist is.
14. Audit en compliance
14.1 Doclane stelt alle informatie beschikbaar die redelijkerwijs nodig is om naleving van de verplichtingen uit AVG art. 28 aan te tonen.
14.2 Dat kan gebeuren via documentatie van beveiligings- en gegevensbeschermingsmaatregelen, externe auditrapporten of certificeringen (waar beschikbaar) en beantwoording van redelijke schriftelijke vragenlijsten.
14.3 Met redelijke voorafgaande aankondiging en ten hoogste eens per 12 maanden (tenzij een autoriteit dat verlangt, of na een beveiligingsinbreuk) kunnen de klant of een onafhankelijke auditor de praktijk van Doclane rond de dienst auditen. Zo’n audit blijft beperkt tot relevante systemen, valt onder het vertrouwelijkheids- en beveiligingsbeleid van Doclane, vindt plaats tijdens normale werktijden en kan onderworpen zijn aan een redelijke vergoeding.
15. Teruggave en verwijdering van data
15.1 Bij beëindiging van de dienst verwijdert Doclane, naar keuze van de klant en behoudens geldend recht, alle namens de klant verwerkte persoonsgegevens, of geeft ze terug aan de klant en verwijdert daarna bestaande kopieën.
15.2 Tenzij de klant om eerdere verwijdering of teruggave vraagt, kan Doclane persoonsgegevens tot 30 dagen na beëindiging bewaren zodat de klant data kan exporteren. Daarna kan Doclane de data verwijderen of anonimiseren, behoudens wettelijke bewaarplichten.
15.3 Doclane kan kopieën bewaren waar de wet dat vereist, of in back-upsystemen voor een beperkte periode totdat die in de normale bedrijfsvoering worden overschreven. Zulke data blijft beschermd door deze DPA.
15.4 Uitzonderingen. Het volgende kan langer worden bewaard waar dat nodig en proportioneel is: data die wettelijk moet worden bewaard; informatie die nodig is om rechtsvorderingen in te stellen of te verdedigen; beveiligingslogs voor fraude- en misbruikmonitoring; en boekhoud-, belasting- en betaalgegevens.
16. Aansprakelijkheid
16.1 De in de hoofdovereenkomst vastgelegde aansprakelijkheidsbeperkingen gelden ook voor deze DPA, voor zover de wet dat toestaat.
16.2 Niets in deze DPA beperkt aansprakelijkheid onder de AVG waar zo’n beperking niet is toegestaan.
17. Toepasselijk recht en bevoegde rechter
17.1 Op deze DPA is hetzelfde recht van toepassing als op de hoofdovereenkomst, namelijk Deens recht, zonder acht te slaan op verwijzingsregels.
17.2 Geschillen worden beslecht bij dezelfde bevoegde rechter als bij de hoofdovereenkomst (de Deense rechter, met de rechtbank in Aarhus als eerste aanleg, tenzij dwingend recht anders bepaalt).
18. Overige bepalingen
18.1 Deze DPA maakt deel uit van de hoofdovereenkomst en wijzigt de algemene commerciële voorwaarden, vergoedingen of aansprakelijkheidsbeperkingen daarvan niet verder dan hier vermeld.
18.2 Is een bepaling ongeldig of niet afdwingbaar, dan blijven de overige bepalingen onverkort van kracht, en wordt de ongeldige bepaling vervangen door een geldige die de bedoeling van partijen het dichtst benadert.
18.3 Doclane kan deze DPA bijwerken met minimaal 30 dagen aankondiging (per e-mail of in het product). Wezenlijke wijzigingen worden duidelijk aangegeven. Voortgezet gebruik na de aankondigingstermijn geldt als aanvaarding van de bijgewerkte DPA.
19. AI-verwerking
19.1 Gebruik van AI-modellen. Doclane gebruikt taalmodellen en bijbehorende AI-modellen via een in de EU gevestigde leverancier, zie de lijst met subverwerkers, om de AI-functionaliteit van de dienst te leveren, waaronder het lezen, classificeren en extraheren van data uit documenten.
19.2 Categorieën data die door AI-modellen worden verwerkt. Afhankelijk van de inrichting van de klant kunnen naar AI-modellen gestuurde persoonsgegevens omvatten: identificatoren (naam, e-mail, ordernummer), documentinhoud, order- en transactiedetails en beperkte technische metadata voor context.
19.3 AI-subverwerkers staan in de lijst met subverwerkers en vallen onder hetzelfde aankondigings- en bezwaarmechanisme als andere subverwerkers (artikel 9).
19.4 Beperkte bewaring. AI-subverwerkers bewaren data uitsluitend in de mate en voor de korte periode die technisch nodig is voor de verwerking, en nooit voor andere doeleinden. De verwerking vindt plaats in de EU.
19.5 Geen training. Klantdata wordt niet gebruikt om de onderliggende AI-modellen te trainen of te verbeteren, niet door Doclane, niet door AI-subverwerkers en niet door de onderliggende modelaanbieders. Dit geldt voor alle abonnementen.
19.6 Klantspecifieke verbetering. Doclane kan de eigen correcties en documentsjablonen van de klant bewaren om de extractie uit toekomstige documenten van die klant te verbeteren. Deze data wordt per klant geïsoleerd bewaard, niet tussen klanten gedeeld en niet gebruikt om onderliggende AI-modellen te trainen.
19.7 De AI-verordening van de EU. Doclane ontwerpt en beheert de AI-functionaliteit zo dat eindgebruikers worden geïnformeerd waar de AI-verordening van de EU dat vereist. De klant blijft verantwoordelijk voor de eigen verplichtingen als gebruiksverantwoordelijke, waaronder passend menselijk toezicht.
Contact
Vragen over deze verwerkersovereenkomst? Schrijf naar hello@doclane.ai of Doclane, Åbogade 15, 8200 Aarhus N, Denemarken. Registratienummer 35682821.