Deze verwerkersovereenkomst regelt de verwerking van persoonsgegevens die Bryntra B.V. als verwerker ten behoeve van haar klanten verricht, en bevat de afspraken die artikel 28 lid 3 AVG voorschrijft. Zij maakt integraal en dwingend onderdeel uit van de algemene voorwaarden en geldt daarmee automatisch voor iedere klant vanaf het moment dat Bryntra persoonsgegevens ten behoeve van die klant verwerkt. Afzonderlijke ondertekening is niet vereist; op verzoek via support@bryntra.com verstrekt Bryntra een door haar ondertekend exemplaar voor de administratie van de Klant.
Verwerker: Bryntra B.V., Visbystraat 9, 7418 BE Deventer, Nederland · KvK 42133268 · Btw-nr.NL869871456B01
Verwerkingsverantwoordelijke: de Klant, zoals gedefinieerd in de algemene voorwaarden
Versie 2.0 — vastgesteld en gepubliceerd op 21 augustus 2026. Begrippen met een hoofdletter hebben de betekenis uit de algemene voorwaarden; begrippen als "persoonsgegevens", "verwerken", "betrokkene" en "inbreuk in verband met persoonsgegevens" hebben de betekenis uit de AVG.
Artikel 1 — Partijen, status en rangorde
- 1.1Bij de verwerking van persoonsgegevens die deel uitmaken van Klantdata is de Klant verwerkingsverantwoordelijke en is Bryntra verwerker in de zin van artikel 4 AVG.
- 1.2Deze verwerkersovereenkomst is van toepassing op alle verwerkingen van persoonsgegevens die Bryntra in het kader van de Overeenkomst ten behoeve van de Klant verricht, met inbegrip van de Proefperiode.
- 1.3Bij strijdigheid tussen deze verwerkersovereenkomst en de overige onderdelen van de Overeenkomst prevaleert deze verwerkersovereenkomst, voor zover het de verwerking van persoonsgegevens betreft.
- 1.4De verwerking waarvoor Bryntra zelf verwerkingsverantwoordelijke is (zoals account- en facturatiegegevens) valt buiten deze verwerkersovereenkomst; daarop is de privacyverklaring van toepassing.
Artikel 2 — Onderwerp en duur van de verwerking
- 2.1Bryntra verwerkt persoonsgegevens uitsluitend ten behoeve van de levering van de Dienst aan de Klant. Het onderwerp, de aard en het doel van de verwerking, de soorten persoonsgegevens en de categorieën van betrokkenen zijn gespecificeerd in bijlage 1.
- 2.2De verwerking duurt zolang de Overeenkomst voortduurt, vermeerderd met de in artikel 11 bedoelde termijn voor teruggave en verwijdering.
- 2.3De Dienst is niet ontworpen voor de verwerking van bijzondere categorieën persoonsgegevens (art. 9 AVG), gegevens over strafrechtelijke veroordelingen (art. 10 AVG) of nationale identificatienummers zoals het BSN. De Klant ziet erop toe dat dergelijke gegevens niet in de Dienst worden opgeslagen; verwerkt de Klant deze toch, dan geschiedt dat voor eigen rekening en risico van de Klant.
Artikel 3 — Verwerking volgens instructies
- 3.1Bryntra verwerkt persoonsgegevens uitsluitend op basis van schriftelijke instructies van de Klant, tenzij een op Bryntra rustende Unierechtelijke of lidstaatrechtelijke bepaling tot verwerking verplicht. In dat laatste geval stelt Bryntra de Klant voorafgaand aan de verwerking in kennis van dat wettelijk voorschrift, tenzij die wetgeving deze kennisgeving om gewichtige redenen van algemeen belang verbiedt.
- 3.2Als schriftelijke instructies gelden in ieder geval: deze verwerkersovereenkomst, de overige onderdelen van de Overeenkomst, en de configuratie van en handelingen binnen de Dienst door de Klant en diens Gebruikers (waaronder het versturen van documenten, het beheren van gegevens en het gebruik van export- en verwijderfuncties).
- 3.3Bryntra stelt de Klant onmiddellijk in kennis indien een instructie naar haar oordeel inbreuk oplevert op de AVG of op andere toepasselijke gegevensbeschermingsbepalingen. Bryntra mag de uitvoering van een dergelijke instructie opschorten totdat deze is bevestigd of aangepast.
- 3.4Bryntra verwerkt de persoonsgegevens niet voor eigen doeleinden, verkoopt deze niet en gebruikt deze niet voor het trainen van AI-modellen.
Artikel 4 — Vertrouwelijkheid van personeel
- 4.1Bryntra waarborgt dat de tot het verwerken van persoonsgegevens gemachtigde personen zich contractueel of uit hoofde van een wettelijke verplichting tot vertrouwelijkheid hebben verbonden.
- 4.2Toegang tot persoonsgegevens is beperkt tot personen voor wie die toegang noodzakelijk is voor de uitoefening van hun functie (need-to-know), en wordt ingetrokken zodra die noodzaak vervalt.
Artikel 5 — Beveiliging (artikel 32 AVG)
- 5.1Bryntra treft, rekening houdend met de stand van de techniek, de uitvoeringskosten en de aard, omvang, context en doeleinden van de verwerking, passende technische en organisatorische maatregelen om een op het risico afgestemd beveiligingsniveau te waarborgen. De actuele maatregelen zijn beschreven in bijlage 2.
- 5.2Bryntra mag de maatregelen actualiseren en verbeteren, mits het beveiligingsniveau daarbij niet wezenlijk daalt.
- 5.3De Klant is zelf verantwoordelijk voor de beveiliging aan klantzijde, waaronder het beheer van Accounts en rollen, wachtwoordhygiëne, het al dan niet afdwingen van tweefactorauthenticatie binnen de Werkruimte en de apparaten waarmee Gebruikers de Dienst benaderen.
Artikel 6 — Sub-verwerkers
- 6.1De Klant verleent Bryntra hierbij een algemene schriftelijke toestemming als bedoeld in artikel 28 lid 2 AVG voor het inschakelen van sub-verwerkers. De bij inwerkingtreding van deze versie ingeschakelde sub-verwerkers zijn opgenomen in bijlage 3.
- 6.2Bryntra legt aan iedere sub-verwerker bij overeenkomst dezelfde verplichtingen inzake gegevensbescherming op als in deze verwerkersovereenkomst zijn opgenomen, waaronder het bieden van afdoende garanties inzake passende technische en organisatorische maatregelen. Bryntra blijft jegens de Klant volledig aansprakelijk voor het nakomen van de verplichtingen van de sub-verwerker.
- 6.3Bryntra informeert de Klant ten minste dertig (30) dagen vóór de beoogde toevoeging of vervanging van een sub-verwerker, per e-mail of via de Dienst. De Klant kan binnen die termijn schriftelijk en op redelijke, met gegevensbescherming verband houdende gronden bezwaar maken.
- 6.4Bij een tijdig bezwaar treden partijen in overleg over een redelijke oplossing. Leidt dit overleg niet binnen dertig (30) dagen tot een oplossing, dan mag de Klant de Overeenkomst opzeggen tegen de datum waarop de wijziging in werking treedt; vooruitbetaalde vergoedingen over de periode na beëindiging worden gerestitueerd.
Artikel 7 — Doorgifte buiten de EER
- 7.1Opslag van Klantdata vindt plaats binnen de Europese Unie.
- 7.2Doorgifte van persoonsgegevens naar een land buiten de Europese Economische Ruimte vindt uitsluitend plaats met inachtneming van hoofdstuk V AVG, op basis van een adequaatheidsbesluit van de Europese Commissie (waaronder het EU-VS Data Privacy Framework voor daaronder gecertificeerde ontvangers) en/of de standaardcontractbepalingen van de Europese Commissie, waar nodig aangevuld met aanvullende maatregelen. Het per sub-verwerker gehanteerde mechanisme is vermeld in bijlage 3.
Artikel 8 — Bijstand aan de Klant
- 8.1Rechten van betrokkenen. Rekening houdend met de aard van de verwerking verleent Bryntra de Klant bijstand met passende technische en organisatorische maatregelen bij het vervullen van diens plicht om verzoeken van betrokkenen (artikelen 15 tot en met 22 AVG) te beantwoorden. De Dienst bevat daartoe ingebouwde inzage-, export-, correctie- en verwijderfuncties. Ontvangt Bryntra rechtstreeks een verzoek van een betrokkene dat betrekking heeft op Klantdata, dan stuurt Bryntra dit verzoek onverwijld door aan de Klant en beantwoordt zij het niet inhoudelijk, behoudens voor zover wettelijk vereist.
- 8.2DPIA en voorafgaande raadpleging. Bryntra verleent de Klant redelijke bijstand bij het uitvoeren van een gegevensbeschermingseffectbeoordeling (art. 35 AVG) en een eventuele voorafgaande raadpleging van de toezichthouder (art. 36 AVG), voor zover deze betrekking hebben op de verwerking onder deze verwerkersovereenkomst.
- 8.3Bijstand op grond van dit artikel die uitstijgt boven het gebruik van de in de Dienst ingebouwde functies en een meer dan verwaarloosbare inspanning vergt, mag Bryntra tegen redelijke, vooraf gecommuniceerde kosten in rekening brengen, tenzij de noodzaak tot bijstand aan Bryntra is toe te rekenen.
Artikel 9 — Inbreuken in verband met persoonsgegevens
- 9.1Bryntra informeert de Klant zonder onredelijke vertraging, en streeft daarbij naar uiterlijk binnen 48 uur, nadat zij kennis heeft genomen van een inbreuk in verband met persoonsgegevens die Klantdata treft.
- 9.2De kennisgeving bevat, voor zover op dat moment bekend, ten minste: de aard van de inbreuk, de (categorieën van) betrokkenen en persoonsgegevensregisters in kwestie en een schatting van de aantallen, de waarschijnlijke gevolgen, de genomen en voorgestelde maatregelen, en de contactgegevens voor nadere informatie. Informatie die nog niet beschikbaar is, verstrekt Bryntra in stappen zodra deze beschikbaar komt.
- 9.3De beoordeling of de inbreuk moet worden gemeld aan de Autoriteit Persoonsgegevens (art. 33 AVG) of aan betrokkenen (art. 34 AVG) en het verrichten van die meldingen zijn en blijven de verantwoordelijkheid van de Klant. Bryntra meldt een inbreuk niet zelf aan de toezichthouder of betrokkenen namens de Klant, tenzij partijen dat schriftelijk afspreken of Bryntra daartoe wettelijk verplicht is.
- 9.4Bryntra documenteert inbreuken en de genomen maatregelen, en verleent de Klant de medewerking die deze redelijkerwijs nodig heeft voor diens eigen meldplichten en dossiervorming.
Artikel 10 — Verantwoording en audits
- 10.1Bryntra stelt de Klant op schriftelijk verzoek alle informatie ter beschikking die redelijkerwijs nodig is om de nakoming van de in artikel 28 AVG neergelegde verplichtingen aan te tonen, waaronder een beschrijving van de getroffen maatregelen en relevante (samenvattingen van) rapportages en certificeringen van sub-verwerkers.
- 10.2Volstaat de verstrekte informatie aantoonbaar niet, dan mag de Klant maximaal éénmaal per twaalf (12) maanden een audit laten uitvoeren door zichzelf of door een door de Klant aangewezen onafhankelijke deskundige die geen concurrent van Bryntra is en die zich jegens Bryntra tot geheimhouding verbindt.
- 10.3Een audit wordt ten minste dertig (30) dagen vooraf schriftelijk aangekondigd, vindt plaats tijdens kantooruren, verstoort de bedrijfsvoering en de Dienst zo min mogelijk en strekt zich niet uit tot gegevens van of over andere klanten van Bryntra. De kosten van de audit draagt de Klant, tenzij uit de audit wezenlijke tekortkomingen van Bryntra blijken.
- 10.4Auditbevindingen zijn vertrouwelijk. Partijen bespreken de bevindingen; gegronde bevindingen worden door Bryntra binnen een redelijke termijn opgevolgd.
Artikel 11 — Einde: teruggave en verwijdering
- 11.1De Klant kan gedurende de gehele looptijd en tot dertig (30) dagen na het einde van de Overeenkomst alle Klantdata zelfstandig exporteren in een gangbaar, machineleesbaar formaat via de exportfunctie van de Dienst. Teruggave van persoonsgegevens geschiedt aldus door middel van deze export.
- 11.2Na afloop van de in artikel 11.1 bedoelde termijn verwijdert Bryntra alle persoonsgegevens in de Werkruimte definitief uit de productiesystemen, waarna deze binnen de reguliere back-upcyclus ook uit de back-ups rouleren. Op schriftelijk verzoek van de Klant vindt verwijdering eerder plaats.
- 11.3Op verzoek bevestigt Bryntra de verwijdering schriftelijk.
- 11.4Bryntra mag persoonsgegevens langer bewaren voor zover Unierechtelijke of lidstaatrechtelijke voorschriften haar daartoe verplichten; in dat geval blijven de waarborgen van deze verwerkersovereenkomst op die gegevens van toepassing.
Artikel 12 — Aansprakelijkheid
- 12.1Op aansprakelijkheid onder deze verwerkersovereenkomst is de aansprakelijkheidsregeling van de algemene voorwaarden (artikel 18) van overeenkomstige toepassing, voor zover dwingend recht — waaronder artikel 82 AVG — zich daartegen niet verzet.
- 12.2Ieder der partijen is jegens betrokkenen aansprakelijk overeenkomstig de verdeling van artikel 82 AVG. Boetes die aan een partij worden opgelegd wegens een aan die partij toe te rekenen schending, blijven voor rekening van die partij.
Artikel 13 — Slotbepalingen
- 13.1Wijziging van deze verwerkersovereenkomst volgt de procedure voor wijziging van de algemene voorwaarden (aankondiging van wezenlijke wijzigingen ten minste dertig (30) dagen vooraf). Bryntra draagt er zorg voor dat wijzigingen niet leiden tot een lager beschermingsniveau voor betrokkenen.
- 13.2Op deze verwerkersovereenkomst is Nederlands recht van toepassing; geschillen worden voorgelegd aan de in de algemene voorwaarden aangewezen rechter.
- 13.3Deze verwerkersovereenkomst blijft van kracht zolang Bryntra persoonsgegevens ten behoeve van de Klant verwerkt, ook indien de Overeenkomst overigens is geëindigd.
Bijlage 1 — Specificatie van de verwerking
- B1.1Onderwerp en aard van de verwerking: het hosten, opslaan, structureren, weergeven, doorzenden (waaronder het per e-mail verzenden van offertes, facturen en meldingen aan relaties van de Klant), back-uppen, beveiligen en anderszins verwerken van Klantdata, alsmede het per aanvraag verwerken van Klantdata in door de Klant geïnitieerde AI-functies.
- B1.2Doel van de verwerking: uitsluitend de levering van de Dienst zoals omschreven in de Overeenkomst en geconfigureerd door de Klant.
- B1.3Duur: de looptijd van de Overeenkomst, vermeerderd met de termijn van artikel 11.
- B1.4Categorieën van betrokkenen: (i) klanten, leads en prospects van de Klant en hun contactpersonen; (ii) medewerkers, Gebruikers en hulppersonen van de Klant; (iii) overige personen van wie gegevens door of namens de Klant in de Dienst worden ingevoerd.
- B1.5Soorten persoonsgegevens: NAW- en contactgegevens (naam, adres, e-mailadres, telefoonnummer); bedrijfs- en functiegegevens; commerciële en financiële gegevens in offertes, orders, facturen en betaalstatussen (waaronder KvK- en btw-nummers van relaties); plannings- en werkbongegevens (afspraken, locaties, notities, foto's van projectlocaties); handtekeninggegevens bij digitaal ondertekenen (handtekeningafbeelding, tijdstip, technische metagegevens); accountgegevens van Gebruikers (naam, e-mailadres, rol); communicatie-inhoud die via de Dienst wordt verzonden.
Bijlage 2 — Technische en organisatorische maatregelen
- Versleuteling: al het transport via TLS; opslag van gegevens en back-ups in versleutelde vorm (encryptie in rust); wachtwoorden uitsluitend als cryptografische hash.
- Logische scheiding: iedere Werkruimte is op databaseniveau gescheiden via row-level security, afgedwongen door de database zelf.
- Toegangsbeheer: rolgebaseerde toegang volgens het least-privilege-beginsel; tweefactorauthenticatie beschikbaar voor alle Accounts en per Werkruimte afdwingbaar; verplichte tweefactorauthenticatie en persoonsgebonden accounts voor het platformbeheer van Bryntra; toegang van Bryntra-personeel tot productiegegevens beperkt tot wat noodzakelijk is en gelogd.
- Logging en monitoring: audit-logging van gevoelige handelingen (met wie, wat en wanneer); technische monitoring en foutrapportage; beveiligingslogs.
- Continuïteit: dagelijkse versleutelde back-ups binnen de EU; herstelprocedures; redundante infrastructuur bij Europese hostingleveranciers.
- Ontwikkelproces: scheiding van ontwikkel-, test- en productieomgevingen; reviews van wijzigingen; het "geldpad" (bedragen, btw, nummering) uitsluitend via deterministische, geteste programmatuur.
- Gegevensminimalisatie in AI-functies: verwerking uitsluitend per aanvraag; geen gebruik van Klantdata voor modeltraining.
- Kwetsbaarhedenbeheer: proces voor verantwoorde melding (responsible disclosure) via support@bryntra.com; tijdige beveiligingsupdates.
- Ingebouwde AVG-functies: export- en verwijderfuncties voor werkruimte-eigenaren (Instellingen → Data & privacy).
- Personeel: contractuele geheimhouding; toegang op need-to-know-basis; beëindiging van toegang bij uitdiensttreding.
Bijlage 3 — Sub-verwerkers
De volgende sub-verwerkers zijn per de datum van deze versie ingeschakeld. Wijzigingen worden aangekondigd volgens artikel 6.3.
| Sub-verwerker | Verwerking | Locatie van verwerking | Doorgiftemechanisme |
|---|---|---|---|
| Supabase | database, authenticatie, bestandsopslag | EU (Ierland); moedermaatschappij VS | EU-VS DPF en/of SCC's |
| Vercel | applicatiehosting | EU-regio (Dublin); moedermaatschappij VS | EU-VS DPF en/of SCC's |
| Stripe | betalingsverwerking en abonnementsbeheer | EU en VS | EU-VS DPF en/of SCC's |
| Resend | verzending van transactionele e-mail namens de Klant en Bryntra | VS | EU-VS DPF en/of SCC's |
| Cloudflare | botbescherming op publieke formulieren (Turnstile) | EU en VS | EU-VS DPF en/of SCC's |
| Mapbox | adres-autocomplete (uitsluitend het ingetypte adres) | VS | SCC's |
| OpenRouter | routering van door de Klant geïnitieerde AI-verzoeken naar AI-modellen | VS | SCC's |
| Sentry | foutrapportage (technische logs) | EU en VS | EU-VS DPF en/of SCC's |
Contact
Vragen over deze verwerkersovereenkomst of over gegevensverwerking kunnen worden gericht aan support@bryntra.com.