Naar de overeenkomst
Terug naar de startpagina

Artikel 28 AVG

Verwerkersovereenkomst

Contractuele voorwaarden voor de verwerking van persoonsgegevens in werkruimten van klanten, met de verwerkingsomschrijving, de waarborgen en de actuele subprocessoren op één plek.

Versie 1.1 · In werking sinds 14 augustus 2026

Contractstatus

Deze verwerkersovereenkomst maakt deel uit van de serviceovereenkomst van HansaChat.

Deze wordt bindend wanneer de Klant een serviceovereenkomst of order aanvaardt waarin deze is opgenomen, de bijgewerkte Servicevoorwaarden accepteert of er anderszins elektronisch mee instemt. De Klant wordt geïdentificeerd aan de hand van diens order, abonnement, werkruimte of accountrecord. Een handtekening met natte inkt is niet vereist.

  • Klant: verwerkingsverantwoordelijke (of verwerker die voor een andere verwerkingsverantwoordelijke optreedt)
  • HansaChat: verwerker voor persoonsgegevens van de klant in de werkruimte
  • HansaChat blijft verwerkingsverantwoordelijke voor zijn eigen facturerings-, account-, beveiligings- en nalevingsgegevens

Overzicht van datalocaties

Primaire werkruimtegegevens worden in Duitsland opgeslagen.

Live applicatiedatabases, geüploade bestanden en de zelfgehoste gespreksservice draaien op IONOS Cloud in Duitsland. Versleutelde back-upkopieën, die door HansaChat vóór overdracht worden versleuteld, worden opgeslagen in Frankfurt en Stockholm. Optionele e-mail- en mobiele-pushbezorging omvat de subprocessoren en locaties die in Bijlage 3 staan vermeld.

Versleutelde back-upkopieën blijven persoonsgegevens in de zin van de AVG, omdat HansaChat de middelen behoudt om deze te herstellen. Beide back-uplocaties, Frankfurt en Stockholm, liggen binnen de EU.

Artikel 28 AVG

Partijen en reikwijdte

Deze verwerkersovereenkomst (“DPA”) wordt gesloten tussen de volgende partijen en vormt een aanvulling op de overeenkomst waaronder HansaChat de dienst levert (“Serviceovereenkomst”). “Persoonsgegevens van de klant” betekent persoonsgegevens die HansaChat namens de Klant verwerkt in verband met de dienst.

Klant / verwerkingsverantwoordelijke
De natuurlijke of rechtspersoon die als klant is vermeld in de toepasselijke order, het abonnement, de werkruimte of het HansaChat-accountrecord, met inbegrip van diens gemachtigde gelieerde ondernemingen voor zover de Serviceovereenkomst die omvat.
Verwerker
Igor Tverdokhleb, handelend onder de naam HansaChat, Barkentinenstr. 20, 23558 Lübeck, Duitsland · igor@hansa.chat

Als deze DPA met de Serviceovereenkomst conflicteert over de verwerking van persoonsgegevens van de klant, gaat deze DPA voor. Als de Engelse en de Duitse versie conflicteren, gaat de Duitse versie voor.

1. Onderwerp, duur en rollen

Deze DPA regelt de verwerking door HansaChat van persoonsgegevens van de klant om de dienst te leveren. Het onderwerp, de aard, het doel, de gegevenscategorieën, de betrokkenen en de duur zijn vastgelegd in Bijlage 1.

De Klant bepaalt de doeleinden en de wezenlijke middelen van de verwerking van werkruimte-inhoud. HansaChat verwerkt die gegevens namens de Klant. Deze DPA heeft geen betrekking op persoonsgegevens die HansaChat als zelfstandig verwerkingsverantwoordelijke verwerkt voor facturering, accountbeheer, beveiliging van de dienst, misbruikpreventie, supportbeheer of naleving; die verwerking is beschreven in het privacybeleid.

2. Gedocumenteerde instructies en rechtmatigheid

HansaChat verwerkt persoonsgegevens van de klant uitsluitend op basis van gedocumenteerde instructies van de Klant, waaronder de Serviceovereenkomst, deze DPA, het gebruik en de configuratie van de dienst door de Klant en daaropvolgende instructies in tekstvorm. HansaChat mag gegevens verwerken wanneer recht van de Unie of van een lidstaat dat vereist, en stelt de Klant daarvoor vooraf in kennis, tenzij die wet die kennisgeving om zwaarwegende redenen van algemeen belang verbiedt.

HansaChat stelt de Klant onmiddellijk in kennis als een instructie naar diens mening in strijd is met de AVG of andere toepasselijke wetgeving inzake gegevensbescherming van de Unie of een lidstaat, en kan de betreffende instructie opschorten totdat deze is bevestigd of gewijzigd.

3. Vertrouwelijkheid en toegang

HansaChat zorgt ervoor dat iedere persoon die gemachtigd is persoonsgegevens van de klant te verwerken, gebonden is aan vertrouwelijkheid of een passende wettelijke geheimhoudingsplicht en uitsluitend toegang krijgt voor zover nodig voor de exploitatie, het onderhoud, het oplossen van storingen, beveiliging, misbruikpreventie, wettelijke naleving of door de Klant aangevraagde support.

Waar paragraaf 3 van de Duitse wet inzake gegevensbescherming bij telecommunicatie en digitale diensten (TDDDG) van toepassing is, beschermt HansaChat de inhoud en de omstandigheden van communicatie tevens als telecommunicatiegeheim. HansaChat verkrijgt geen kennis die verder gaat dan wat nodig is om de communicatiedienst te leveren of zijn technische systemen te beschermen, en gebruikt die kennis alleen voor een ander doel wanneer een wet dat gebruik in relatie tot telecommunicatie uitdrukkelijk toestaat.

De vertrouwelijkheidsverplichting geldt voort na het einde van het werk van de persoon en na afloop van de Serviceovereenkomst.

4. Beveiliging van de verwerking

Rekening houdend met de stand van de techniek, de implementatiekosten en de aard, omvang, context en doeleinden van de verwerking, onderhoudt HansaChat passende technische en organisatorische maatregelen op grond van artikel 32 AVG. De huidige maatregelen zijn beschreven in Bijlage 2 en op de beveiligingspagina.

HansaChat kan die maatregelen bijwerken naarmate technologie en risico veranderen, op voorwaarde dat het totale beschermingsniveau tijdens de Serviceovereenkomst niet wezenlijk wordt verlaagd.

5. Subprocessoren

De Klant verleent HansaChat algemene schriftelijke toestemming om de subprocessoren uit Bijlage 3 te gebruiken. HansaChat legt aan elke subprocessor in wezen dezelfde verplichtingen inzake gegevensbescherming op, blijft verantwoordelijk voor diens prestaties onder deze DPA en houdt de lijst actueel.

Voordat HansaChat een subprocessoor toevoegt of vervangt die persoonsgegevens van de klant verwerkt, kondigt het dit ten minste 30 dagen van tevoren aan, per e-mail aan de accountcontactpersoon van de Klant of via een duidelijk zichtbare aankondiging binnen de dienst. Bij een dringend beveiligings-, juridisch of beschikbaarheidsrisico kan een kortere termijn worden gehanteerd; HansaChat geeft dan alsnog zo snel als redelijkerwijs mogelijk bericht.

De Klant kan tijdens de aankondigingstermijn bezwaar maken op redelijke gronden van gegevensbescherming. De partijen werken te goeder trouw samen aan een commercieel redelijke oplossing. Komt die er niet, dan kan de Klant de getroffen dienst beëindigen voordat de nieuwe subprocessoor met de verwerking begint, zonder sanctie voor de ongebruikte vooruitbetaalde periode van die getroffen dienst.

6. Verwerkingslocaties en internationale overdrachten

De primaire opslag van werkruimtegegevens bevindt zich in Duitsland. Versleutelde Restic-back-upkopieën worden opgeslagen in Frankfurt en Stockholm. Netwerkbezorging en optionele ondersteunende functies kunnen andere locaties omvatten, zoals vermeld in Bijlage 3.

HansaChat draagt persoonsgegevens van de klant niet over aan een derde land of internationale organisatie, tenzij de Klant daartoe instrueert, het nodig is om een ingeschakelde dienstfunctie te leveren of de wet het vereist, en alleen wanneer wordt voldaan aan de vereisten van hoofdstuk V AVG. Toepasselijke waarborgen kunnen een adequaatheidsbesluit, de standaardcontractbepalingen van de Europese Commissie en aanvullende technische en organisatorische maatregelen omvatten.

7. Verzoeken van betrokkenen en bijstand bij naleving

Ontvangt HansaChat een verzoek van een betrokkene over persoonsgegevens van de klant, dan stuurt het dit verzoek onverwijld door aan de Klant en reageert het niet, tenzij de Klant dat autoriseert of de wet het vereist.

Rekening houdend met de aard van de verwerking en de beschikbare informatie, verleent HansaChat de Klant redelijke bijstand bij rechten van betrokkenen en bij de verplichtingen van de Klant op grond van artikel 32 tot en met 36 AVG, waaronder beveiliging, beoordeling van inbreuken, gegevensbeschermingseffectbeoordelingen en voorafgaand overleg.

8. Inbreuken in verband met persoonsgegevens

HansaChat stelt de Klant zonder onredelijke vertraging in kennis nadat het op de hoogte is geraakt van een inbreuk in verband met persoonsgegevens die persoonsgegevens van de klant treft. De kennisgeving bevat de informatie die voor HansaChat beschikbaar is en die de Klant redelijkerwijs nodig heeft voor diens verplichtingen op grond van artikel 33 en 34 AVG; aanvullende informatie kan in fasen worden verstrekt naarmate deze beschikbaar komt.

HansaChat onderneemt redelijke stappen om de inbreuk in te dammen, te onderzoeken, te verhelpen en te beperken, en werkt met de Klant samen. Kennisgeving is geen erkenning van schuld of aansprakelijkheid.

9. Terugzending en verwijdering

Naar keuze van de Klant zendt HansaChat na afloop van de verwerkingsdiensten persoonsgegevens van de klant terug of verwijdert deze, en verwijdert bestaande kopieën, tenzij recht van de Unie of van een lidstaat bewaring vereist. De Klant moet de terugzending aanvragen vóór de verwijderingsdatum van de werkruimte; geeft de Klant geen instructie, dan wordt verwijdering gekozen.

Opgezegde betaalde en proefwerkruimten blijven bruikbaar gedurende de lopende betaalde of proefperiode, worden daarna 90 dagen alleen-lezen en worden vervolgens verwijderd. Verwijdering op verzoek van de eigenaar maakt een werkruimte direct alleen-lezen en verwijdert deze na een gratieperiode van 30 dagen, tenzij dit wordt geannuleerd. Demo-werkruimten worden na 24 uur verwijderd. Gratis werkruimten blijven beschrijfbaar en worden na 90 dagen zonder opgeslagen bericht verwijderd. Werkruimtedatabases en geüploade objecten worden via het toepasselijke verwijderingsproces verwijderd; verwijderde werkruimtegegevens verdwijnen volgens het schema in Bijlage 2 geleidelijk uit de versleutelde back-ups.

10. Informatie en audits

HansaChat stelt de informatie redelijkerwijs beschikbaar die nodig is om de naleving van artikel 28 AVG en deze DPA aan te tonen. De Klant kan de gedekte verwerking zelf auditen of laten auditen door een onafhankelijke, gekwalificeerde auditor die aan vertrouwelijkheid gebonden is.

Audits beginnen in de regel met beschikbare documentatie en beoordeling op afstand. Ter plaatse-inspectie is beschikbaar wanneer documentatie onvoldoende is of er redelijke aanwijzingen van niet-naleving zijn, met redelijke voorafgaande aankondiging en zonder andere klanten, beveiliging of bedrijfsgeheimen te schaden. De redelijke auditkosten komen voor rekening van de Klant, tenzij een audit een wezenlijke tekortkoming van HansaChat vaststelt. De bevoegdheden van toezichthouders worden niet beperkt.

11. Verplichtingen van de klant

  • Ervoor zorgen dat persoonsgegevens van de klant rechtmatig worden verzameld en verwerkt en dat instructies in overeenstemming zijn met toepasselijk recht.
  • Vereiste voorlichting geven, een geldige rechtsgrondslag kiezen en noodzakelijke toestemmingen of goedkeuringen van werknemersvertegenwoordiging verkrijgen.
  • Toegang, uitnodigingen, kanalen, retentie, mobiele pushmeldingen en integraties passend configureren voor de risico’s van de Klant.
  • Geen gegevens over bijzondere categorieën of strafrechtelijke overtredingen in HansaChat plaatsen, tenzij de Klant de noodzaak, de rechtsgrondslag en de waarborgen heeft beoordeeld.
  • Accountcontactgegevens actueel houden en vermoede beveiligings- of gegevensbeschermingsproblemen onverwijld melden bij igor@hansa.chat.

12. Duur, beëindiging en toepasselijke voorwaarden

Deze DPA vangt aan wanneer deze bindend wordt volgens de sectie Contractstatus en blijft van kracht totdat HansaChat alle persoonsgegevens van de klant heeft verwijderd. Kan HansaChat deze DPA niet nakomen, dan informeert het de Klant onverwijld. De Klant kan de verwerking opschorten of de getroffen dienst beëindigen wanneer een wezenlijke tekortkoming niet binnen een redelijke termijn wordt verholpen.

Aansprakelijkheid, toepasselijk recht en forum volgen de Serviceovereenkomst, behalve wanneer dwingende wetgeving inzake gegevensbescherming anders vereist. Niets in deze DPA beperkt de rechten van betrokkenen of de bevoegdheden van een bevoegde toezichthouder.

Artikel 28 AVG

Bijlage 1 · Omschrijving van de verwerking

Onderwerp
Het namens de Klant leveren en exploiteren van de communicatiedienst van de HansaChat-werkruimte.
Duur
Gedurende de looptijd van de Serviceovereenkomst en de in sectie 9 en Bijlage 2 beschreven verwijderings- en terugzendperiode.
Aard van de verwerking
Verzamelen, vastleggen, ordenen, structureren, opslaan, ophalen, raadplegen, weergeven, verzenden tussen geautoriseerde gebruikers, e-mail- en pushbezorging, back-up, supporttoegang indien vereist, beperking, export en verwijdering.
Doeleinden
Authenticatie; beheer van werkruimte en lidmaatschappen; kanalen en directe berichten; berichtbezorging, zoeken, reacties, vermeldingen, bestanden, gesprekken en schermdeling; meldingen; beveiliging; support; continuïteit en verwijdering.
Betrokkenen
Personeel van de klant, aannemers, werkruimteleden, uitgenodigde gasten, genodigden, externe samenwerkingspartners en alle identificeerbare personen wier gegevens gebruikers in werkruimte-inhoud plaatsen.
Categorieën van persoonsgegevens
Namen, e-mailadressen, profiel- en rolgegevens, wachtwoordhashes en authenticatierecords, werkruimtelidmaatschappen, berichten en antwoorden, bestanden, reacties, vermeldingen, kanaal- en gespreks-metadata, apparaat- en push-tokens, IP-/verzoek-/beveiligings-metadata en supportmateriaal aangeleverd door de Klant.
Frequentie
Doorlopend voor actieve werkruimten en verder zoals gestart door geautoriseerde gebruikers, geplande back-ups, retentietaken of supportinstructies.

Bijzondere categorieën en strafrechtelijke gegevens

HansaChat is niet specifiek ontworpen voor gegevens als bedoeld in artikel 9 of artikel 10. Gebruikers kunnen dergelijke gegevens desondanks in vrije berichten of bestanden plaatsen. De Klant beheerst of dat gebeurt en moet de rechtsgrondslag, de noodzaak, toegangsregels en eventuele aanvullende waarborgen vaststellen. HansaChat past deze DPA en de maatregelen uit Bijlage 2 toe op dergelijke gegevens, zonder die voor een ander doel te gebruiken.

Artikel 28 AVG

Bijlage 2 · Technische en organisatorische maatregelen

Deze maatregelen beschrijven de huidige dienst. Het zijn evenredige waarborgen, geen claim op end-to-endversleuteling, onafhankelijke certificering of een gepubliceerde penetratietest.

Toegang en vertrouwelijkheid

  • Operator-toegang volgens het need-to-know-principe, beperkt tot exploitatie, onderhoud, het oplossen van storingen, beveiliging, wettelijke naleving of door de Klant aangevraagde support.
  • Vertrouwelijkheidsverplichtingen voor personen die gemachtigd zijn persoonsgegevens van de klant te verwerken, waaronder het telecommunicatiegeheim volgens paragraaf 3 TDDDG indien van toepassing.
  • bcrypt-wachtwoordhashing met automatische salts, optionele tweefactorauthenticatie voor gebruikers, versleutelde sessiecookies, verlopen bij inactiviteit en hergeneratie van de sessie-id na het inloggen.
  • Toegangsregels op basis van werkruimte, openbare/privékanalen, directe berichten, lidmaatschap en rol.

Isolatie en infrastructuur

  • Elke werkruimte heeft een eigen applicatiedatabase; gratis en demo-databases kunnen de onderliggende beheerde databaseservice delen, terwijl betaalde werkruimten een afzonderlijke beheerde database krijgen.
  • Primaire databases, geüploade bestanden en de zelfgehoste LiveKit-mediaservice draaien op IONOS Cloud in Duitsland.
  • Geüploade bestanden worden afzonderlijk opgeslagen in IONOS Object Storage met AES-256-versleuteling aan de serverzijde in rust.
  • Verbindingen tussen clients en HansaChat gebruiken HTTPS/TLS. HansaChat is niet end-to-end versleuteld en behoudt technische toegang waar de exploitatie dat vereist.

Beschikbaarheid, back-up en herstel

  • IONOS MariaDB DBaaS biedt door de provider beheerde back-ups die zeven dagen worden bewaard, en herstel naar een gekozen tijdstip.
  • HansaChat maakt elke zes uur gecomprimeerde Restic-snapshots en versleutelt deze vóór overdracht naar de objectopslag voor back-ups.
  • Restic-kopieën worden bewaard in Frankfurt (Duitsland) en Stockholm (Zweden). Alle snapshots worden 7 dagen bewaard, daarna één dagelijkse 30 dagen, één wekelijkse 12 weken en één maandelijkse 12 maanden.
  • Verwijderde werkruimtegegevens verdwijnen volgens dit gedocumenteerde bewaarschema geleidelijk uit de versleutelde back-ups.

Monitoring en evaluatie

  • Operationele en beveiligingslogging voor fouten, authenticatie, verzoeken en signalen voor misbruikpreventie, met persoonsgegevens waar mogelijk beperkt.
  • Onderzoek, insluiting en herstel van incidenten en kennisgeving aan de Klant volgens sectie 8.
  • Afhankelijkheden, configuratie en toegangscontroles worden geëvalueerd naarmate de dienst verandert; maatregelen kunnen worden bijgewerkt zonder de totale bescherming wezenlijk te verminderen.
  • Verwijderdertaken voeren de in sectie 9 beschreven levenscycli van werkruimten uit, met afzonderlijke veroudering van versleutelde back-ups.
Lees de uitgebreide beveiligingspagina

Artikel 28 AVG

Bijlage 3 · Geautoriseerde subprocessoren

De volgende entiteiten kunnen persoonsgegevens van de klant verwerken om HansaChat te leveren. Optionele diensten verwerken gegevens alleen wanneer de betreffende functie wordt gebruikt.

IONOS Cloud GmbH

Dienst en gegevens
Primaire hosting, beheerde MariaDB, Object Storage voor uploads, Kubernetes, netwerken en zelfgehoste LiveKit-gespreksinfrastructuur. Verwerkt alle persoonsgegevens van de klant die nodig zijn om de kerndienst te leveren.
Verwerkingslocatie
Duitsland voor de primaire/live-diensten van HansaChat.
Waarborg
DPA op grond van artikel 28; verwerking in geselecteerde Duitse IONOS-locaties; technische en organisatorische maatregelen van de aanbieder.

BunnyWay d.o.o. (bunny.net)

Dienst en gegevens
CDN, DNS/proxy-bezorging, DDoS-bescherming, beperkte verzoek-metadata en objectopslag voor met Restic versleutelde back-upkopieën.
Verwerkingslocatie
Globale edge-doorgifte; versleutelde back-upkopieën in Frankfurt (Duitsland) en Stockholm (Zweden).
Waarborg
DPA op grond van artikel 28; dataminimalisatie en versleutelde back-upinhoud; verwerking en back-upopslag in de EU/EER, en waarborgen van hoofdstuk V waar vereist.

Vercom S.A. (EmailLabs)

Dienst en gegevens
Transactionele en service-e-mail, waaronder werkruimte-uitnodigingen, verificatie en berichten voor wachtwoordherstel. Verwerkt ontvangeradres, afzendergegevens, e-mailinhoud en bezorg-metadata.
Verwerkingslocatie
Europese Economische Ruimte, voornamelijk Polen, Duitsland en Ierland volgens de documentatie van de aanbieder.
Waarborg
DPA op grond van artikel 28 en EER-verwerkingsgaranties.

Google Ireland Limited en Google-gelieerde ondernemingen (Firebase Cloud Messaging)

Dienst en gegevens
Optionele mobiele pushmeldingen. Verwerkt apparaat-tokens, werkruimte-/kanaal-/afzender-id’s en een berichtvoorbeeld dat in de meldingspayload wordt meegestuurd.
Verwerkingslocatie
Google en diens subprocessoren kunnen wereldwijd verwerken. Deze verwerking vindt alleen plaats voor geregistreerde apparaten met mobiele push.
Waarborg
Firebase-voorwaarden voor gegevensverwerking en beveiliging; adequaatheidsmechanismen en/of standaardcontractbepalingen van de Europese Commissie met aanvullende maatregelen waar vereist.

Diensten buiten deze subprocessorenlijst

Creem (facturering), het accountbeheer van HansaChat en de eigen beveiligings- en nalevingsrecords van HansaChat vallen onder het privacybeleid, omdat HansaChat die doeleinden als verwerkingsverantwoordelijke bepaalt. De zelfgehoste LiveKit-server maakt deel uit van de IONOS-infrastructuur van HansaChat en is geen afzonderlijke cloudsubprocessor.

Belangrijkste juridische referenties en aanbiedersdocumentatie

Deze links ondersteunen due diligence. Ze vervangen of beperken de verbintenissen in deze DPA niet.

Privacycontact

Vragen, instructies of auditverzoeken

Stuur instructies inzake gegevensbescherming, verzoeken van betrokkenen, vragen over incidenten en auditverzoeken naar het onderstaande adres. Vermeld het werkruimtedomein en een geautoriseerde contactpersoon van de Klant.

igor@hansa.chat