Verwerkersovereenkomst (DPA)
Versie 1.0, 1 juli 2026.
Deze verwerkersovereenkomst (hierna: DPA) maakt onlosmakelijk onderdeel uit van de overeenkomst tussen de klant (verwerkingsverantwoordelijke) en KeyAdmin, gevestigd aan Mimosahof te Paterswolde, KvK 95164952 (hierna: verwerker), en regelt de verwerking van persoonsgegevens in het kader van het gebruik van de KeyAdmin-dienst, conform artikel 28 AVG.
1. Onderwerp en duur
KeyAdmin verwerkt persoonsgegevens uitsluitend in opdracht en ten behoeve van de verwerkingsverantwoordelijke. Deze DPA geldt zolang de overeenkomst tussen partijen voortduurt en eindigt automatisch bij beëindiging daarvan.
2. Aard en doel van de verwerking
De verwerking heeft tot doel het leveren van digitale sleutelregistratie, sleuteluitgifte, archivering en bewijsvoering door middel van digitale handtekeningen.
3. Categorieën van betrokkenen en gegevens
- Medewerkers en gebruikers van de verwerkingsverantwoordelijke.
- Ontvangers van sleutels (bewoners, aannemers, contactpersonen).
- Persoonsgegevens: naam, contactgegevens, adres, sleutelidentificaties, digitale handtekeningen, tijdstippen en IP-adressen.
4. Verplichtingen van de verwerker
- Verwerkt persoonsgegevens uitsluitend op basis van schriftelijke instructies.
- Waarborgt dat personen met toegang tot persoonsgegevens tot geheimhouding zijn verplicht.
- Ondersteunt de verwerkingsverantwoordelijke bij het uitoefenen van rechten van betrokkenen.
- Stelt op verzoek alle informatie beschikbaar die nodig is om de naleving van artikel 28 AVG aan te tonen.
5. Beveiligingsmaatregelen
KeyAdmin neemt passende technische en organisatorische maatregelen conform artikel 32 AVG, waaronder: encryptie in transport (TLS 1.2+) en in rust, Row Level Security en multi-tenant scheiding, gehashte wachtwoordopslag, audit logging, incidentresponsprocedures en toegangsbeheer met principe van minimale rechten.
6. Subverwerkers
De verwerkingsverantwoordelijke geeft algemene toestemming voor de subverwerkers zoals opgenomen in de Subverwerkerslijst. KeyAdmin informeert de verwerkingsverantwoordelijke vooraf over voorgenomen wijzigingen, waarna bezwaar mogelijk is.
7. Doorgifte buiten de EER
Persoonsgegevens worden opgeslagen binnen de Europese Economische Ruimte. Doorgifte naar landen daarbuiten vindt alleen plaats met passende waarborgen, zoals modelcontractbepalingen van de Europese Commissie.
8. Datalekken
KeyAdmin informeert de verwerkingsverantwoordelijke zonder onredelijke vertraging, uiterlijk binnen 48 uur na ontdekking, over een inbreuk in verband met persoonsgegevens, met alle relevante informatie om aan de meldplicht te kunnen voldoen.
9. Audit
De verwerkingsverantwoordelijke heeft het recht om, met redelijke kennisgeving en maximaal éénmaal per jaar, een audit uit te laten voeren door een onafhankelijke gecertificeerde derde partij, mits geheimhoudingsafspraken zijn gemaakt.
10. Beëindiging
Na beëindiging van de overeenkomst wist of retourneert KeyAdmin, naar keuze van de verwerkingsverantwoordelijke, alle persoonsgegevens die KeyAdmin als verwerker namens de verwerkingsverantwoordelijke verwerkt binnen 30 dagen, tenzij wettelijke verplichtingen tot bewaring dwingen.
Deze termijn ziet niet op gegevens waarvoor KeyAdmin zelf verwerkingsverantwoordelijke is, zoals noodzakelijke administratieve, contractuele en facturatiegegevens. Daarvoor gelden afzonderlijke wettelijke en administratieve bewaartermijnen, zoals beschreven in onze privacyverklaring.
11. Aansprakelijkheid
De aansprakelijkheid van partijen onder deze DPA is beperkt overeenkomstig de bepalingen in de hoofdovereenkomst.
Ondertekende versie
Een door beide partijen ondertekende PDF-versie is op aanvraag beschikbaar via info@keyadmin.nl.
