Verwerkersovereenkomst

1. Toepassingsgebied en rollen

Deze Verwerkersovereenkomst ("Overeenkomst") maakt deel uit van de Algemene Voorwaarden tussen u ("Verwerkingsverantwoordelijke") en Phi Consulting SRL ("Verwerker", "wij"). Zij is van toepassing wanneer wij namens u persoonsgegevens verwerken om de ArchiMind-dienst te leveren — namelijk de werkruimte-, project- en klantinhoud die u invoert, uploadt of genereert. Onze verwerking van uw account-, facturatie- en beveiligingsgegevens (waar wij verwerkingsverantwoordelijke zijn) wordt geregeld door het Privacybeleid, niet door deze Overeenkomst.

2. Onderwerp, duur, aard en doel

Wij verwerken persoonsgegevens uitsluitend om de dienst te leveren en te ondersteunen, gedurende de looptijd van uw abonnement en elke afbouwperiode. De verwerking omvat opslag, hosting, structurering, raadpleging, doorgifte, AI-ondersteunde generatie op uw instructie, en verwijdering.

3. Soorten gegevens en categorieën van betrokkenen

  • Soorten gegevens: identificatie- en contactgegevens, project- en bestekinhoud, en alle andere persoonsgegevens die u kiest op te nemen.
  • Betrokkenen: uw klanten, contacten, collega's en andere personen van wie u gegevens invoert.

U bent verantwoordelijk voor het hebben van een rechtsgrond om deze gegevens te verstrekken. Upload geen bijzondere categorieën van gegevens tenzij dat noodzakelijk en rechtmatig is.

4. Onze verplichtingen

Wij verbinden ons ertoe om:

  • de persoonsgegevens uitsluitend op uw gedocumenteerde instructies te verwerken (ook wat doorgiften betreft), tenzij het EU- of Belgische recht anders vereist — in welk geval wij u informeren, tenzij de wet dit verbiedt;
  • ervoor te zorgen dat de tot verwerking gemachtigde personen tot vertrouwelijkheid gehouden zijn;
  • passende technische en organisatorische beveiligingsmaatregelen te treffen (art. 32 AVG) — zie sectie 7;
  • u, rekening houdend met de aard van de verwerking, bij te staan bij het beantwoorden van verzoeken van betrokkenen (inzage, rectificatie, wissing, beperking, overdraagbaarheid, bezwaar);
  • u bij te staan bij uw verplichtingen inzake beveiliging, melding van inbreuken (art. 33/34) en gegevensbeschermingseffectbeoordeling (art. 35/36);
  • naar uw keuze de persoonsgegevens aan het einde van de dienst te verwijderen of terug te bezorgen — standaard aan het einde van de ophaalperiode uit de Voorwaarden (30 dagen na de transitieperiode), of eerder op uw instructie — en bestaande kopieën te verwijderen — databaseherstelpunten binnen 35 dagen, opgeslagen objectversies samen met de objecten — tenzij bewaring wettelijk vereist is;
  • de nodige informatie beschikbaar te stellen om naleving aan te tonen en audits mogelijk te maken en eraan bij te dragen (zie sectie 8);
  • u onmiddellijk te informeren indien naar onze mening een instructie de AVG of een andere toepasselijke gegevensbeschermingsbepaling schendt.

5. Subverwerkers

U geeft algemene toestemming voor het inschakelen van subverwerkers. Onze huidige subverwerkers zijn vermeld op de pagina Subverwerkers. Wij leggen elke subverwerker gegevensbeschermingsverplichtingen op die gelijkwaardig zijn aan die in deze Overeenkomst en blijven verantwoordelijk voor hun prestaties. Wij stellen de eigenaar van de werkruimte en de aangewezen juridische contactpersoon van de Verwerkingsverantwoordelijke automatisch minstens 30 dagen vooraf per e-mail in kennis voordat wij een nieuwe of vervangende subverwerker inschakelen (geen abonnement vereist), en werken de subverwerkerspagina bij. U heeft 30 dagen om bezwaar te maken op redelijke gegevensbeschermingsgronden; als wij uw bezwaar niet kunnen oplossen, kunt u de betrokken dienst beëindigen.

6. Internationale doorgiften

Onze kern-hosting bevindt zich in de EU/EER. Sommige verwerking kan buiten de EU/EER plaatsvinden — met name AI-ondersteunde generatie via de Gemini-API van Google — in welk geval de doorgifte steunt op een adequaatheidsbesluit van de Europese Commissie of op de modelcontractbepalingen van de Commissie, met aanvullende maatregelen waar nodig. Onze in de VS gevestigde subverwerkers die gegevens in de EU hosten (zie /subprocessors) steunen voor elke toegang vanuit de Verenigde Staten op het EU-VS Data Privacy Framework waar zij gecertificeerd zijn en anders op de modelcontractbepalingen. U kunt een kopie van de toepasselijke waarborgen aanvragen.

7. Beveiliging

Wij handhaven de volgende maatregelen, afgestemd op het risico (art. 32 AVG), en mogen ze verbeteren mits het beschermingsniveau niet wezenlijk daalt:

  • Versleuteling — al het verkeer verloopt via TLS; alle opgeslagen gegevens zijn versleuteld in rust, met sleutels beheerd in de EU-regio.
  • Toegangscontrole — elk verzoek wordt geauthenticeerd en geautoriseerd ten aanzien van uw werkruimte; het beheer van de infrastructuur is beperkt tot met naam genoemde medewerkers, beschermd door meerfactorauthenticatie en rollen met minimale rechten; productiewijzigingen verlopen via beoordeelde, geversioneerde infrastructuurcode.
  • Isolatie van werkruimten — uw gegevens zijn gepartitioneerd per werkruimte-identifier en worden nooit aan een andere werkruimte geleverd.
  • Logging en diagnostiek — operationele logs zijn geminimaliseerd: bestekinhoud en projectgegevens worden nooit naar logs geschreven; identifiers, aantallen, technische foutcontext en, bij beveiligingsgebeurtenissen, het betrokken e-mailadres kunnen erin voorkomen. Ze worden 90 dagen bewaard (API-toegangslogs: 7 dagen); foutdiagnostiek gebruikt pseudonieme identifiers.
  • Back-up en herstel — point-in-time-herstel voor de database (venster van 35 dagen) en geversioneerde objectopslag; eerdere objectversies worden samen met de objecten verwijderd wanneer inhoud wordt gewist.
  • Kwetsbaarheidsbeheer — afhankelijkheden zijn vastgepind en op integriteit gecontroleerd; beveiligingsupdates worden via het releaseproces uitgerold; geautomatiseerde testsuites draaien vóór elke release.
  • Subverwerkers — elk is gebonden door een verwerkersovereenkomst en vermeld op /subprocessors.
  • Incidenten en personen — beveiligingsincidenten worden bij detectie behandeld en inbreuken in verband met persoonsgegevens gemeld overeenkomstig sectie 9; personen met toegang zijn tot vertrouwelijkheid gehouden.

8. Audits

Op redelijk voorafgaand verzoek, en maximaal eenmaal per jaar (tenzij vereist door een toezichthoudende autoriteit of na een inbreuk), verstrekken wij de redelijkerwijs noodzakelijke informatie om naleving van deze Overeenkomst aan te tonen en ondersteunen wij audits door u of uw gemandateerde auditor, onder vertrouwelijkheid en zonder onredelijke verstoring van de dienst.

9. Inbreuk in verband met persoonsgegevens

Wij stellen u zonder onredelijke vertraging in kennis nadat wij kennis hebben gekregen van een inbreuk in verband met persoonsgegevens die uw gegevens treft, met de informatie die u redelijkerwijs nodig hebt om aan uw eigen meldplicht te voldoen.

10. Aansprakelijkheid, voorrang en recht

De aansprakelijkheid uit hoofde van deze Overeenkomst is onderworpen aan de beperkingen in de Algemene Voorwaarden. Bij tegenstrijdigheid tussen deze Overeenkomst en de Voorwaarden over de verwerking van persoonsgegevens, heeft deze Overeenkomst voorrang. Deze Overeenkomst is onderworpen aan het Belgische recht; geschillen vallen onder de bevoegdheid van de rechtbanken van Brussel.