Verwerkersovereenkomst

Versie 1.0 · 5 september 2026

1. Partijen en toepasselijkheid

Deze verwerkersovereenkomst is onderdeel van de overeenkomst tussen de organisatie die horeca.net gebruikt (verwerkingsverantwoordelijke) en Secury, handelend onder de naam horeca.net, KvK 09174956 en btw-id NL001925620B95, gevestigd aan Wanraaij 4, 6673 DN Andelst (verwerker).

De afspraken gelden voor zover horeca.net namens de organisatie persoonsgegevens verwerkt. Voor verwerkingen waarvoor horeca.net zelf doel en middelen bepaalt, geldt de privacyverklaring.

2. Onderwerp, duur en instructies

horeca.net verwerkt gegevens om de overeengekomen account-, profiel-, matching-, rooster-, uren-, communicatie-, rapportage-, support- en beveiligingsfuncties te leveren. De verwerking duurt zolang de dienstverlening en de toepasselijke bewaartermijnen lopen.

De inrichting en het normale gebruik van het platform, supportverzoeken en aanvullende schriftelijke afspraken gelden als gedocumenteerde instructies. horeca.net verwerkt niet voor andere doelen, tenzij een wettelijke verplichting dat vereist, en meldt het vooraf wanneer de wet dat toestaat.

De organisatie staat ervoor in dat haar instructies rechtmatig zijn en dat betrokkenen juist zijn geïnformeerd.

3. Gegevens en betrokkenen

Betrokkenen kunnen zijn: werknemers, freelancers, kandidaten, planners, beheerders, contactpersonen en andere gebruikers die door of voor de organisatie in het platform worden opgenomen.

De gegevens kunnen bestaan uit identificatie- en contactgegevens, account- en rolgegevens, profiel en foto, competenties, beschikbaarheid, planning, diensten, uren, aanwezigheid, berichten, notificatievoorkeuren, administratieve gegevens en technische log- en beveiligingsgegevens.

De organisatie voert geen bijzondere persoonsgegevens of burgerservicenummers in, tenzij dit uitdrukkelijk is overeengekomen en passende aanvullende maatregelen zijn vastgelegd.

4. Verplichtingen van horeca.net

horeca.net verwerkt uitsluitend op instructie, waarborgt vertrouwelijkheid voor bevoegde personen, houdt toegang beperkt tot wat voor de dienstverlening nodig is en ziet toe op naleving van deze afspraken.

horeca.net helpt de organisatie, rekening houdend met de aard van de verwerking en beschikbare informatie, bij verzoeken van betrokkenen, beveiliging, datalekmeldingen, gegevensbeschermingseffectbeoordelingen en overleg met toezichthouders.

Als een instructie volgens horeca.net in strijd is met privacywetgeving, meldt horeca.net dit en mag de uitvoering worden opgeschort totdat de instructie is aangepast of de rechtmatigheid is vastgesteld.

5. Beveiliging

Passende maatregelen omvatten onder meer versleuteld transport, centrale authenticatie, rol- en organisatiegebonden autorisatie, beperking van productie-toegang, logging, rate limiting, gecontroleerde software-updates, back-ups en monitoring van beschikbaarheid en beveiligingssignalen.

Maatregelen worden periodiek beoordeeld en aangepast aan risico, stand van de techniek en redelijke uitvoeringskosten. De organisatie blijft verantwoordelijk voor eigen accounts, apparaten, toegangsverlening en tijdige intrekking van rollen.

6. Datalekken

horeca.net informeert de organisatie zonder onredelijke vertraging nadat een inbreuk in verband met de namens haar verwerkte persoonsgegevens is vastgesteld. De melding bevat de beschikbare informatie die redelijkerwijs nodig is voor beoordeling en eventuele melding aan toezichthouder of betrokkenen.

Partijen werken samen bij onderzoek, beperking en herstel. Een eerste melding is geen erkenning van aansprakelijkheid en kan worden aangevuld als nog niet alle feiten bekend zijn.

7. Subverwerkers en andere ontvangers

De organisatie geeft algemene toestemming voor de hieronder genoemde subverwerkers. horeca.net legt subverwerkers ten minste vergelijkbare privacy- en beveiligingsverplichtingen op en blijft verantwoordelijk voor hun verwerking voor zover de AVG dat bepaalt.

Tilaa B.V. (Nederland) levert de cloudinfrastructuur voor applicatie, database, bestanden en back-ups. Sand Dune Mail Ltd, handelend als SMTP2GO (Nieuw-Zeeland, met internationale infrastructuur), verwerkt e-mailadressen, aflevermetadata en inhoud die nodig zijn voor transactionele e-mail.

Stripe Payments Europe, Limited (Ierland, met internationale groepsverwerking) verwerkt betaal- en facturatiegegevens voor online betalingen en kan afhankelijk van de verwerking ook zelfstandig verwerkingsverantwoordelijke zijn. Google Analytics verwerkt cookieloze technische meetgegevens als afzonderlijke dienstverlener/verwerkingsverantwoordelijke; advertentie- en personalisatieopslag staan uit.

Bij een materiële wijziging van deze lijst publiceert horeca.net de aanpassing vooraf wanneer dat redelijkerwijs mogelijk is. De organisatie kan binnen 30 dagen gemotiveerd bezwaar maken op privacygronden. Partijen zoeken dan een redelijke oplossing; als die ontbreekt, kan de geraakte dienst worden beëindigd.

8. Internationale doorgifte

Waar verwerking buiten de EER plaatsvindt, gebruikt horeca.net of de betreffende leverancier een wettelijk doorgiftemechanisme, zoals een adequaatheidsbesluit, toepasselijk Data Privacy Framework of standaardcontractbepalingen, en waar nodig aanvullende maatregelen.

9. Teruggave, verwijdering en controle

Tijdens de overeenkomst kan de organisatie beschikbare exports gebruiken. Na beëindiging kan zij binnen 30 dagen een redelijke gegevensuitvoer vragen. Daarna verwijdert of anonimiseert horeca.net de namens haar verwerkte gegevens volgens het bewaarbeleid, behalve voor zover wetgeving of een rechtsvordering bewaring vereist. Back-ups verdwijnen via de normale rotatie.

horeca.net stelt op redelijk verzoek informatie beschikbaar die nodig is om naleving aan te tonen. Een aanvullende audit vindt in beginsel maximaal eenmaal per jaar plaats, tijdens kantooruren, met redelijke aankondiging, vertrouwelijkheid en zonder onnodige verstoring. Kosten zijn voor de organisatie, behalve wanneer een wezenlijke tekortkoming wordt vastgesteld of een toezichthouder anders vereist.

10. Slotbepalingen en contact

Bij strijd over verwerking van persoonsgegevens gaat deze verwerkersovereenkomst voor op de algemene voorwaarden. Voor het overige blijven de algemene voorwaarden, waaronder de aansprakelijkheidsregeling en Nederlands recht, gelden.

Privacyverzoeken, datalekmeldingen en vragen over subverwerkers kunnen worden gestuurd naar support@horeca.net of gemeld via +31 88 501 2022.