Verwerkersovereenkomst

Laatst bijgewerkt: 4 juni 2026

Akkoord-status: door je account aan te maken en de Algemene voorwaarden te accepteren ga je tevens akkoord met deze verwerkersovereenkomst, voor zover je in de rol van verwerkingsverantwoordelijke persoonsgegevens van derden uploadt naar de Dienst. Een ondertekend PDF-exemplaar is op verzoek beschikbaar via info@trofsof.com.

Partijen

Verwerker: TROFSOF Group B.V., KvK 95131396, gevestigd te Bargelaan 200, 2333 CW Leiden.

Verwerkingsverantwoordelijke: de natuurlijke of rechtspersoon die een account heeft op Conversielek en persoonsgegevens van derden (zoals eigen webshop-klanten) uploadt naar de Dienst — hierna: Klant.

1. Onderwerp en duur

Deze verwerkersovereenkomst regelt de verwerking door Conversielek van persoonsgegevens namens de Klant in het kader van het gebruik van de Dienst. De overeenkomst loopt voor de duur van de hoofdovereenkomst (de Algemene voorwaarden + actief account) en eindigt automatisch bij beëindiging daarvan.

2. Aard en doel van de verwerking

Conversielek verwerkt persoonsgegevens uitsluitend voor de uitvoering van de Dienst: het genereren van UX-audits op basis van door de Klant aangeleverde screenshots en webshop-context.

Categorieën persoonsgegevens:namen, adresgegevens, e-mailadressen en overige persoonsgegevens die zichtbaar kunnen zijn in screenshots van de Klant (bijvoorbeeld op order-overzichten of klantaccount-pagina's).

Categorieën betrokkenen: eindklanten van de Klant, voor zover hun gegevens in geüploade screenshots voorkomen.

3. Instructies van de Klant

Conversielekverwerkt persoonsgegevens uitsluitend op basis van schriftelijke instructies van de Klant. Het uploaden van een screenshot via de Dienst geldt als zo'n instructie tot AI-analyse. Conversielek zal geen verwerkingen uitvoeren buiten deze instructies om, tenzij wettelijk vereist.

4. Vertrouwelijkheid

Conversielek verplicht haar medewerkers en externe verwerkers tot geheimhouding ten aanzien van persoonsgegevens waarvan zij kennis nemen in het kader van de uitvoering van de Dienst.

5. Beveiligingsmaatregelen

Conversielek treft passende technische en organisatorische maatregelen om persoonsgegevens te beveiligen, waaronder:

  • Versleutelde verbindingen (TLS 1.2+) voor al het dataverkeer;
  • Row-level security op database-niveau zodat tenants strikt gescheiden zijn;
  • Wachtwoord-hashing volgens industriestandaard (bcrypt/argon2);
  • Beperkte toegang tot productie-systemen, gelogd en auditbaar;
  • Tweejaarlijkse evaluatie van security-procedures.

6. Sub-verwerkers

De Klant geeft hierbij algemene toestemming voor het inschakelen van sub-verwerkers door Conversielek. De actuele lijst is te raadplegen op conversielek.nl/sub-processors. Bij toevoeging of vervanging van een sub-verwerker informeert Conversielek de Klant minimaal 14 dagen van tevoren per e-mail, waarbij de Klant gerechtigd is om binnen 14 dagen na kennisgeving schriftelijk bezwaar te maken. Bij gegrond bezwaar mag de Klant de overeenkomst beëindigen met restitutie van vooruitbetaalde abonnementskosten pro rata.

7. Doorgifte buiten de EER

Voor zover persoonsgegevens worden doorgegeven aan sub-verwerkers buiten de Europese Economische Ruimte, geschiedt dit op basis van de Standard Contractual Clauses van de Europese Commissie en — indien van toepassing — het EU-US Data Privacy Framework. Zie de sub-processors-pagina voor de doorgifte-basis per partij.

8. Datalekken

Conversielek informeert de Klant zonder onredelijke vertraging — en in elk geval binnen 48 uur na ontdekking — over inbreuken in verband met persoonsgegevens. De melding bevat de aard van de inbreuk, betrokken categorieën gegevens, vermoedelijke gevolgen en getroffen maatregelen, zodat de Klant tijdig kan voldoen aan haar eigen meldplicht onder artikel 33/34 AVG.

9. Rechten van betrokkenen

Conversielek verleent de Klant redelijke medewerking bij het beantwoorden van verzoeken van betrokkenen tot inzage, correctie, verwijdering, beperking of overdracht. Verzoeken die rechtstreeks bij Conversielek binnenkomen worden zonder inhoudelijke behandeling doorgestuurd naar de Klant.

10. Audit-recht

De Klant is gerechtigd om eenmaal per kalenderjaar — of vaker indien wettelijk vereist — de naleving van deze overeenkomst te (laten) controleren, op basis van een door beide partijen overeen te komen procedure en kostenverdeling. Conversielek levert redelijke medewerking en stelt op verzoek beschikbare assurance-rapportages (zoals SOC2 van sub-verwerkers) ter beschikking.

11. Beëindiging

Na beëindiging van de hoofdovereenkomst verwijdert Conversielek alle persoonsgegevens van de Klant binnen 30 dagen, behoudens een wettelijke bewaarplicht. Op verzoek wordt vooraf een export geleverd in een gangbaar formaat (JSON/CSV).

12. Aansprakelijkheid

De aansprakelijkheidsregeling uit de Algemene voorwaarden is van toepassing, voor zover wettelijk toegestaan. Boetes opgelegd door de Autoriteit Persoonsgegevens aan de Klant naar aanleiding van een tekortkoming van Conversielek kan de Klant verhalen tot het in de AV genoemde maximum.

13. Toepasselijk recht

Op deze overeenkomst is Nederlands recht van toepassing. Geschillen worden voorgelegd aan de bevoegde rechter in het arrondissement waar Conversielek is gevestigd.

Model-DPA gebaseerd op de modelclausules van de Europese Commissie en de Nederlandse Vereniging van DPO's. Voor maatwerk of een getekend PDF-exemplaar: neem contact op via info@trofsof.com.