JURIDISCH
Verwerkersovereenkomst
VERSIE 1.0 · LAATST GEWIJZIGD 21-08-2026 · GELDT VOOR SKUPLY.IO EN DE DIENST
DIT ZIJN CONCEPTEN IN ONZE EIGEN TAAL. ZE MOETEN LANGS EEN JURIST VOORDAT ZE BINDEND ZIJN. WAT IN VERMILJOEN STAAT IS EEN GETAL OF EEN TERMIJN DIE NOG VASTGEZET MOET WORDEN.
01
Partijen en rangorde
Deze overeenkomst hoort bij de voorwaarden en geldt zodra jullie ons toegang geven tot jullie shop. Jullie zijn verwerkingsverantwoordelijke, wij zijn verwerker. Spreken de voorwaarden en deze overeenkomst elkaar tegen over persoonsgegevens, dan wint deze overeenkomst.
02
Wat wij verwerken en waarvoor
Wij verwerken uitsluitend wat nodig is om productvelden te vullen en gevuld te houden. Concreet:
SOORT GEGEVEN
BETROKKENEN
DOEL
Producttitels, beschrijvingen, attributen, media
geen
afleiden en schrijven van velden
Namen in vrije tekstvelden, als die er staan
medewerkers, ontwerpers, leveranciers
onvermijdelijk gevolg van het lezen van de tekst
Contactgegevens van jullie gebruikers van de app
jullie medewerkers
toegang en het maandrapport
Logregels per veld
dezelfde medewerkers
kunnen terugdraaien en verantwoorden
AAN TE VULLEN ZODRA DE EERSTE KOPPELING GEMETEN IS
03
Wij handelen alleen op jullie instructie
Wij verwerken de gegevens alleen zoals hier beschreven en zoals jullie ons opdragen. Krijgen wij een instructie die wij in strijd achten met de AVG, dan zeggen wij dat en voeren wij hem niet uit voordat het opgelost is.
Verplicht een wet ons tot een verwerking die hier niet staat, dan melden wij dat vooraf, tenzij diezelfde wet dat verbiedt.
04
Wat wij nooit doen met jullie data
Drie dingen liggen hier vast, niet als belofte maar als verbod, en ze staan zo ook in onze eigen systemen:
Wij gebruiken jullie catalogus niet om modellen te trainen, van onszelf niet en van een derde niet. Wij voegen jullie data niet samen met die van een andere klant. En wij verkopen, verhuren of publiceren niets.
Dat laatste geldt ook voor geaggregeerde of geanonimiseerde vormen, want de grens tussen anoniem en herleidbaar ligt bij een productcatalogus lager dan mensen denken.
05
Vertrouwelijkheid
Iedereen bij ons die bij jullie gegevens kan, is tot geheimhouding verplicht en die verplichting loopt door na afloop. Toegang is beperkt tot de mensen die de dienst draaien, en dat is een korte lijst die wij op verzoek geven.
06
Beveiliging
Wij nemen passende maatregelen als bedoeld in artikel 32 van de AVG. Wat dat concreet betekent:
MAATREGEL
HOE
STATUS
Toegang tot jullie shop
API-sleutel met alleen productrechten, geen beheerderslogin
staat
Opslag van sleutels
versleuteld, gescheiden van de rest
staat
Verwerking en opslag
binnen de EU
staat
Toegang aan onze kant
beperkt tot wie de dienst draait, met tweefactor
staat
Herleidbaarheid
elke schrijfactie in het log met tijdstempel en bron
staat
[externe toetsing]
[pentest of certificering]
[nog te beslissen]
DE LAATSTE REGEL IS EEN KEUZE DIE NOG GEMAAKT MOET WORDEN
07
Subverwerkers
Wij mogen subverwerkers inschakelen. De actuele lijst staat in de privacyverklaring en maakt deel uit van deze overeenkomst. Elke subverwerker krijgt schriftelijk dezelfde verplichtingen opgelegd als hier staan.
Willen wij er een toevoegen of vervangen, dan melden wij dat dertig dagen van tevoren. Maken jullie binnen die termijn op redelijke gronden bezwaar en komen wij er niet uit, dan mogen jullie de overeenkomst opzeggen zonder kosten voor de resterende looptijd.
08
Doorgifte buiten de EU
Die is er niet. Verwerking en opslag gebeuren binnen de EU, ook bij onze subverwerkers. Zou dat ooit veranderen, dan is dat een wijziging van de subverwerkerslijst en geldt de procedure hierboven, met standaardcontractbepalingen als grondslag.
09
Bijstand bij rechten van betrokkenen
Krijgen jullie een verzoek om inzage, correctie of verwijdering dat over gegevens in onze systemen gaat, dan helpen wij daarbij. Wij beantwoorden zo’n verzoek nooit zelf: het is jullie verzoek en jullie beslissen. Wij leveren binnen tien werkdagen wat jullie nodig hebben en rekenen daar niets voor.
10
Datalekken
Ontdekken wij een inbreuk, dan melden wij die bij jullie zonder onredelijke vertraging en uiterlijk binnen 24 uur na ontdekking. In die melding staat wat er gebeurd is, welke gegevens het betreft, wat de vermoedelijke gevolgen zijn en wat wij eraan gedaan hebben.
De melding bij de toezichthouder en aan betrokkenen doen jullie, want dat is de plicht van de verantwoordelijke. Wij leveren alles wat jullie daarvoor nodig hebben, en wij melden ook als wij het niet zeker weten. Een lek dat wij niet melden omdat het misschien meeviel is erger dan een melding te veel.
11
Controle
Jullie mogen controleren of wij ons hieraan houden. Eens per jaar, en verder zodra er een concrete aanleiding is. Wij leveren op verzoek onze maatregelen, de logbestanden die op jullie data slaan en de subverwerkerslijst.
Willen jullie een audit ter plaatse door een onafhankelijke partij, dan werken wij daaraan mee. De kosten daarvan zijn voor jullie, tenzij er iets uitkomt dat hier niet klopt.
12
Teruggave en verwijdering
Alles wat wij in jullie shop hebben geschreven staat daar en blijft daar. Dat hoeft niet teruggegeven te worden, jullie hebben het al.
Wat wij aan onze kant hebben, het veldlog en onze eigen namespace, verwijderen wij na afloop op verzoek binnen dertig dagen, en anders automatisch na negentig dagen. Willen jullie het log eerst uitgeleverd hebben, dan leveren wij het als bestand voordat we het weggooien. Wat een wet ons verplicht te bewaren, bewaren wij, en dan zeggen wij welk deel dat is en hoe lang.
13
Aansprakelijkheid en looptijd
Deze overeenkomst loopt zolang wij gegevens voor jullie verwerken en eindigt daarna vanzelf, met uitzondering van geheimhouding en de verwijderplicht hierboven. Voor aansprakelijkheid geldt wat in de voorwaarden staat, met dien verstande dat boetes van de toezichthouder die aantoonbaar het gevolg zijn van onze tekortkoming daar niet onder vallen. De grens moet nog vastgezet worden.
Vragen hierover gaan naar hallo@skuply.io en worden beantwoord door iemand die de dienst zelf bouwt.