Naar inhoud

Juridisch

Verwerkersovereenkomst (DPA)

Versie 1.0 | 16 juli 2026

Dit is de standaard-verwerkersovereenkomst van Agentic Team. Zij geldt via de rangorde van de contractset als onderdeel van de overeenkomst en kan op verzoek ondertekend worden via support@agentic-team.ai.

Deze verwerkersovereenkomst ("DPA") vormt een integraal onderdeel van de overeenkomst tussen Agile Operators B.V. (handelsnamen: Invisory, Obeya Insights, Agentic Team; "Verwerker"), ingeschreven bij de KvK onder nummer 85384437 en gevestigd te Ijsselburcht 3, 6825 BS Arnhem, en de Opdrachtgever ("Verwerkingsverantwoordelijke").

Deze DPA is van toepassing zodra en voor zover Verwerker persoonsgegevens verwerkt namens Verwerkingsverantwoordelijke in het kader van (i) Deployment en Adoptie (zoals bedoeld in de Productvoorwaarden Agentic Team) en (ii) support waarbij Verwerker op verzoek van Verwerkingsverantwoordelijke toegang krijgt tot (delen van) diens omgeving of gegevens.

De doorlopende levering van Playbooks via de Connector betreft de eigen, server-side dienst van Verwerker en omvat geen verwerking van persoonsgegevens namens Verwerkingsverantwoordelijke. Voor de geanonimiseerde generieke lessen geldt artikel 7.

1. Definities

  1. AVG: de Algemene Verordening Gegevensbescherming (EU) 2016/679.
  2. Persoonsgegevens, Verwerken, Datalek, Betrokkene: hebben de betekenis zoals in de AVG.
  3. Dienst: Deployment, Adoptie en support, voor zover Verwerker daarbij op instructie van Verwerkingsverantwoordelijke toegang heeft tot (delen van) diens omgeving of gegevens.

2. Onderwerp, duur, aard en doel van de verwerking

  1. Onderwerp: het uitvoeren van Deployment en Adoptie (inrichting van en begeleiding bij het Agentic Team) en het bieden van support, voor zover Verwerker daarbij persoonsgegevens verwerkt namens Verwerkingsverantwoordelijke.
  2. Duur: gedurende de uitvoering van Deployment en Adoptie respectievelijk de duur van de betreffende supportwerkzaamheden en, waar noodzakelijk, daarna voor afwikkeling/verantwoording conform de overeenkomst.
  3. Aard: raadplegen en, uitsluitend voor zover noodzakelijk voor de Dienst, opslaan, structureren, wijzigen en verwijderen.
  4. Doel: de uitvoering van de in lid 1 genoemde werkzaamheden.

3. Categorieën betrokkenen en soorten persoonsgegevens

De verwerking is beperkt tot wat noodzakelijk is voor de Dienst en is beoogd zonder (bijzondere) persoonsgegevens.

  1. Categorieën betrokkenen (mogelijk): medewerkers van Verwerkingsverantwoordelijke en klanten/leveranciers/relaties van Verwerkingsverantwoordelijke, voor zover hun gegevens voorkomen in de omgeving of gegevens waartoe Verwerker in het kader van de Dienst toegang krijgt.
  2. Soorten persoonsgegevens (mogelijk): naam, functie, e-mailadres of andere contactgegevens zoals aanwezig in de omgeving van Verwerkingsverantwoordelijke.
  3. Bijzondere persoonsgegevens: verwerking daarvan wordt niet beoogd. Treft Verwerker deze aan, dan gelden de maatregelen uit artikel 6.6.

4. Rollen en instructies

  1. Verwerkingsverantwoordelijke bepaalt het doel en de middelen van de verwerking.
  2. Verwerker verwerkt persoonsgegevens uitsluitend op basis van gedocumenteerde instructies van Verwerkingsverantwoordelijke, zoals vastgelegd in de overeenkomst, deze DPA en eventuele aanvullende schriftelijke instructies.
  3. Verwerker zal Verwerkingsverantwoordelijke informeren indien een instructie naar haar redelijke mening in strijd is met de AVG.

5. Beveiliging

  1. Verwerker treft passende technische en organisatorische maatregelen om persoonsgegevens te beveiligen tegen verlies of onrechtmatige verwerking.
  2. Deze maatregelen omvatten minimaal:
    • versleutelde verbindingen bij alle gegevensuitwisseling;
    • toegang op basis van need-to-know;
    • beperking van toegang en autorisaties tot wat voor de Dienst noodzakelijk is;
    • zorgvuldig toegangs- en sleutelbeheer;
    • redelijke maatregelen voor incidentdetectie en -afhandeling.

6. Verplichtingen van Verwerker

  1. Vertrouwelijkheid: Verwerker waarborgt dat personen die onder haar gezag handelen persoonsgegevens vertrouwelijk behandelen.
  2. Subverwerkers:
    1. Verwerkingsverantwoordelijke geeft toestemming voor het inschakelen van de volgende (categorieën) subverwerkers voor de Dienst:
      • Stripe (VS) — betalingsverwerking; doorgifte op grond van het EU-US Data Privacy Framework;
      • Vercel (VS) — hosting van de website en de connector; doorgifte op grond van het EU-US Data Privacy Framework;
      • Upstash (EU-regio) — tijdelijke cache en rate limiting; verwerking binnen de EU;
      • overige toeleveranciers die noodzakelijk zijn voor hosting/communicatie/security, voor zover Verwerker Verwerkingsverantwoordelijke hierover informeert.
    2. Verwerker blijft verantwoordelijk voor de naleving door subverwerkers van de op hen van toepassing zijnde verplichtingen.
  3. Datalekken: Verwerker meldt een (vermoeden van een) datalek zonder onredelijke vertraging nadat zij daarvan kennis heeft genomen en verstrekt redelijkerwijs beschikbare informatie.
  4. Assistentie: Verwerker verleent redelijke assistentie bij:
    • verzoeken van Betrokkenen (inzage, verwijdering, etc.), voor zover betrekking hebbend op door Verwerker verwerkte gegevens;
    • beveiligingsincidenten en DPIA's, voor zover relevant.
  5. Verwijderen/teruggeven: na afronding van de Dienst verwijdert of retourneert Verwerker persoonsgegevens voor zover redelijkerwijs mogelijk, tenzij bewaring wettelijk verplicht is of noodzakelijk is voor geschilafhandeling.
  6. Minimalisatie/filters: Indien Verwerker constateert dat zij in het kader van de Dienst toegang heeft tot (bijzondere) persoonsgegevens die niet noodzakelijk zijn, mag Verwerker (i) de betreffende werkzaamheden opschorten, (ii) Verwerkingsverantwoordelijke verzoeken deze te verwijderen of af te schermen, en (iii) redelijke maatregelen treffen om verdere verwerking te voorkomen.

7. Generieke lessen (productverbetering)

  1. Als onderdeel van de Licentie kunnen de Agents van Verwerkingsverantwoordelijke geanonimiseerde generieke lessen indienen bij Verwerker ter verbetering van het product, zoals beschreven in artikel 4.5 van de Productvoorwaarden Agentic Team en in het privacybeleid van Verwerker.
  2. Voor deze generieke lessen treedt Verwerker ná anonimisering op als zelfstandig verwerkingsverantwoordelijke, op grond van gerechtvaardigd belang (productverbetering). Deze verwerking valt buiten de reikwijdte van deze DPA.
  3. Daarbij gelden de drie beschermingslagen uit de Productvoorwaarden: anonimisering vóór verzending, automatische redactie van herleidbare gegevens aan de zijde van Verwerker (met logging), en handmatige review vóór enig hergebruik. Afgekeurde lessen worden binnen dertig (30) dagen verwijderd; de functie is op verzoek van Verwerkingsverantwoordelijke uitschakelbaar.

8. Audit en informatie

  1. Verwerker stelt op verzoek redelijke informatie beschikbaar om naleving van deze DPA aannemelijk te maken.
  2. Auditverzoeken worden in redelijkheid afgestemd en mogen de bedrijfsvoering niet onnodig verstoren.

9. Aansprakelijkheid

Op aansprakelijkheid zijn de bepalingen uit de overeenkomst en de Algemene Voorwaarden van toepassing.

10. Slotbepalingen

  1. Bij strijdigheid tussen deze DPA en andere contractdocumenten, prevaleert deze DPA voor zover het de verwerking van persoonsgegevens betreft.
  2. Deze DPA kan elektronisch worden overeengekomen (bijv. via click-acceptatie).

Bijlage 1 — Verwerkingsdetails (invulblad)

  • Verwerkingsverantwoordelijke: [naam klant]
  • Contact privacy: [e-mail]
  • Omgeving(en) waartoe Verwerker in het kader van de Dienst toegang krijgt: [omschrijving/identifier]
  • Aard van de werkzaamheden: [Deployment / Adoptie / support — omschrijving]
  • Categorieën persoonsgegevens: bij voorkeur geen; incidenteel contactgegevens zoals aanwezig in de omgeving van Verwerkingsverantwoordelijke
  • Bewaartermijn bij Verwerker: zolang redelijkerwijs nodig voor product- en promptverbetering, met periodieke opschoning waar passend