Dit document heet officieel een verwerkersovereenkomst (in het Engels: Data Processing Agreement, afgekort DPA). De Europese privacywet AVG schrijft voor dat we deze afspraken met elkaar maken zodra wij persoonsgegevens verwerken namens jou.
Deze verwerkersovereenkomst hoort bij de Algemene Voorwaarden van XXtract, versie 2026.5. Hij is geschreven in gewone taal, zodat je hem zonder advocaat kunt lezen. De formele versie is juridisch gelijkluidend en op verzoek beschikbaar via info@xxtract.com. Bij twijfel of een geschil prevaleert die formele versie.
Een paar woorden die we in dit document steeds gebruiken:
In dit document gebruiken we sommige begrippen in een specifieke betekenis. Voor de meeste daarvan kun je terugvallen op de woordenlijst hierboven, op de Algemene Voorwaarden of op de AVG zelf. Een paar extra:
Waar gaat het over? De persoonsgegevens die wij verwerken namens jou, zodat we onze diensten kunnen leveren: productdata vastleggen, productfoto’s maken en beheren, het klantportaal beschikbaar stellen en je data doorzetten naar GS1 en de supermarkten en marktplaatsen die je hebt aangewezen.
Hoe lang? Dit document geldt vanaf de start van onze samenwerking en eindigt automatisch zodra de samenwerking eindigt. Sommige afspraken — zoals geheimhouding en aansprakelijkheid — blijven na het einde nog gelden, omdat dat vanuit de aard ervan logisch is.
We slaan ze op, lezen ze uit, raadplegen ze, structureren ze, passen ze aan, geven ze door aan de partijen die jij hebt aangewezen, maken back-ups en verwijderen ze uiteindelijk.
Om onze diensten te kunnen leveren: productdata en productfoto’s vastleggen, beheren en doorzetten, en het klantportaal beschikbaar stellen.
Bijzondere categorieën persoonsgegevens (zoals medische of religieuze informatie), strafrechtelijke gegevens en BSN’s of andere overheidsnummers. Wil je toch dat we die wél verwerken? Dan leggen we dat apart vast in de Order Form.
Wij doen alleen wat jij ons vraagt te doen. Onze acties met de persoonsgegevens zijn gebaseerd op de schriftelijke instructies die in dit document, in de Algemene Voorwaarden en in de Order Form staan. Als jij die documenten accepteert, geldt dat als jouw instructie aan ons.
Wij waarschuwen je als je instructie tegen de wet ingaat. Vinden we dat een instructie van jou in strijd is met de AVG of een andere privacywet? Dan laten we het direct weten.
Jij bent verantwoordelijk voor de rechtmatigheid. Jij staat er tegenover ons voor in dat je je houdt aan de AVG en dat er een geldige reden is om de persoonsgegevens te verwerken (een rechtsgrondslag zoals beschreven in artikel 6 AVG).
Wij beslissen niets zelf. We bepalen niet zelf met welk doel of op welke manier de persoonsgegevens worden gebruikt — dat doe jij.
Iedereen bij ons die met de persoonsgegevens werkt, is gebonden aan geheimhouding — via zijn of haar arbeidscontract of via een aparte verklaring. Deze verplichting blijft ook gelden nadat iemand niet meer bij ons werkt.
We geven alleen toegang aan mensen die het ook echt nodig hebben voor hun werk (het need-to-know-principe).
We doen wat redelijk is om de persoonsgegevens te beschermen, gebaseerd op de risico’s en de stand der techniek. Concreet betekent dat ten minste:
We houden een verwerkingsregister bij volgens artikel 30 lid 2 AVG en stellen dit op verzoek aan jou beschikbaar.
We checken regelmatig of onze maatregelen nog passend zijn en passen ze aan als nieuwe risico’s of dreigingen daarom vragen.
Op verzoek geven we je een actueel overzicht van onze technische en organisatorische beveiligingsmaatregelen.
We laten het je zo snel mogelijk weten, en uiterlijk binnen 72 uur na ontdekking met een volledige melding zoals hieronder beschreven. Dat doen we via security@xxtract.com of via jouw algemene contactadres.
We werken redelijk mee als jij een melding moet doen aan de Autoriteit Persoonsgegevens of aan de mensen om wie het gaat.
Belangrijk: wij melden zelf niet aan de AP of aan de betrokken personen — dat is jouw verantwoordelijkheid als verwerkingsverantwoordelijke. Wij ondersteunen je daarbij.
Kosten: de eerste melding en onmiddellijke spoedmaatregelen zijn altijd kosteloos. Kosten voor aanvullende bijstand — zoals forensisch onderzoek, uitgebreide rapportage of communicatieondersteuning richting betrokkenen — mogen we doorberekenen, tenzij het datalek het gevolg is van een toerekenbare tekortkoming van ons. Dan zijn die kosten voor ons.
Mag XXtract andere partijen inschakelen? Ja. Jij geeft ons hierbij in algemene zin toestemming om sub-verwerkers in te schakelen voor het uitvoeren van onze diensten. De actuele lijst is op verzoek bij ons op te vragen.
Wijzigt de lijst? Dan laten we het je minstens 30 dagen vooraf weten, per e-mail of via het portaal.
Heb je gegronde bezwaren? Dan kun je dat binnen 14 dagen laten weten. Komen we er samen niet uit? Dan mag je het deel van de overeenkomst dat door de wijziging wordt geraakt opzeggen, met een opzegtermijn van 30 dagen.
Onze sub-verwerkers krijgen dezelfde regels. Wij leggen aan elke sub-verwerker dezelfde of gelijkwaardige verplichtingen op als die wij hier met jou afspreken — vooral wat betreft beveiliging, geheimhouding, datalekmelding en internationale doorgifte.
Wij blijven aansprakelijk richting jou voor wat onze sub-verwerkers wel of niet doen, voor zover dat onder onze afspraken valt.
In principe verwerken we persoonsgegevens binnen Europa (de EER). Moet er toch een keer iets buiten Europa, dan doen we dat alleen als één van deze voorwaarden geldt:
We laten je vooraf weten dat we zoiets gaan doen en welke waarborgen we treffen.
Krijg je een verzoek van een persoon die zijn rechten onder de AVG wil uitoefenen — bijvoorbeeld inzage, correctie, verwijdering, beperking, dataportabiliteit of bezwaar — dan helpen wij je daarbij binnen 5 werkdagen.
Komt zo’n persoon rechtstreeks bij ons aankloppen? Dan verwijzen we hem of haar door naar jou en informeren we jou direct.
Standaardhulp bij verzoeken (inzage, correctie, verwijdering) is kosteloos. Voor bijstand die buiten de gebruikelijke omvang valt of bijzondere inspanning vereist, mogen we onze normale tarieven rekenen — tenzij de hulp nodig was vanwege een fout van ons.
Een DPIA (Data Protection Impact Assessment, in het Nederlands: gegevensbeschermingseffectbeoordeling) is een verplicht onderzoek dat jij soms moet doen voordat je met een risicovolle gegevensverwerking begint, op grond van artikel 35 AVG.
Moet jij zo’n DPIA doen, of moet je vooraf overleggen met de Autoriteit Persoonsgegevens (artikel 36 AVG)? En heeft dat te maken met een verwerking die wij voor jou uitvoeren? Dan helpen we je daarbij in redelijke mate.
Je hebt het recht om ons te (laten) controleren of we ons aan deze afspraken houden.
Hoe vaak? Maximaal eens per jaar, of vaker als er een goede reden is om te denken dat er iets niet klopt.
Door wie? Een onafhankelijke partij die ook geheimhouding heeft.
Hoe? We werken redelijk mee door informatie te geven en, als het echt nodig is, toegang tot relevante locaties of systemen tijdens kantooruren — met minstens 10 werkdagen aankondiging vooraf.
Wie betaalt? Jij, tenzij de audit een serieuze tekortkoming bij ons aantoont. Dan betalen wij de auditkosten en herstellen we de tekortkoming op onze kosten.
Alternatief: in plaats van een audit mogen wij verwijzen naar een actueel onafhankelijk certificaat (bijvoorbeeld ISO 27001) of een derdenverklaring (zoals een Type II SOC 2-rapport), als dat redelijk is gegeven het doel van de audit.
Als de samenwerking eindigt — of zoveel eerder als jij erom vraagt — geven we de persoonsgegevens binnen redelijke termijn aan jou terug in een normaal machineleesbaar formaat. Of we vernietigen ze zo dat ze niet meer toegankelijk zijn. Jij kiest welke van de twee.
Uitzondering: moeten wij persoonsgegevens vanwege een wettelijke plicht nog bewaren? Dan blijven we ze alleen verwerken voor zover dat noodzakelijk is om aan die wettelijke plicht te voldoen.
Voor het werk dat dit kost mogen we onze normale tarieven rekenen.
Deze afspraak is een aanvulling op artikel 16 van de Algemene Voorwaarden over datadeling, exit en data-portabiliteit — dat artikel gaat specifieker over de Data Act en de procedure voor exit.
Schade die voortkomt uit het niet nakomen van deze privacy-afspraken — bijvoorbeeld schade door een datalek — valt onder de aansprakelijkheidsregels van artikel 22.1 van de Algemene Voorwaarden. Dat is de standaard aansprakelijkheidslimiet van maximaal € 100.000 per gebeurtenis en per kalenderjaar.
Krijg jij een boete van de Autoriteit Persoonsgegevens omdat wij toerekenbaar tekort zijn geschoten in onze verplichtingen onder dit document? Dan heb jij het recht om het door jou betaalde boetebedrag op ons te verhalen. Voor dat verhaalsrecht geldt de limiet van artikel 22.1 — niet voor de boete zelf, maar voor wat jij van ons terug kunt vorderen.
Belangrijk over de AVG zelf. Het bovenstaande gaat over de verhouding tussen jou en ons. De Europese privacywet (artikel 82 AVG) zegt dat wij allebei hoofdelijk aansprakelijk kunnen zijn richting de personen op wie de data betrekking hebben, de betrokkenen. Die wettelijke aansprakelijkheid kunnen we niet contractueel uitsluiten. Heeft een van ons een vergoeding aan een betrokkene betaald die in de interne verhouding voor rekening van de ander zou moeten komen? Dan geldt voor die onderlinge afrekening de limiet van artikel 22 van de Algemene Voorwaarden.
We mogen dit document veranderen als dat nodig is door:
We laten wijzigingen minstens 30 dagen vooraf weten. De procedure uit artikel 28 van de Algemene Voorwaarden is verder van overeenkomstige toepassing — dus inclusief jouw bezwaar- en opzegrecht.
Spreken dit document en andere documenten elkaar tegen op het punt van persoonsgegevens? Dan gaat dit document voor.
Welk recht geldt? Nederlands recht. Voor geschillen geldt dezelfde rechter als in artikel 31 van de Algemene Voorwaarden.
Versie 2026.5. Deze verwerkersovereenkomst hoort bij de Algemene Voorwaarden van XXtract B.V. Hoe wij omgaan met persoonsgegevens van bezoekers en relaties van XXtract zelf, staat in onze privacyverklaring. Vragen over dit document? Mail info@xxtract.com.