Verwerkersovereenkomst
Laatst bijgewerkt: 9 juli 2026
Deze verwerkersovereenkomst (hierna: de "overeenkomst") beschrijft hoe Qfile B.V. persoonsgegevens verwerkt namens de klant bij het gebruik van OurDigitalContract, in lijn met artikel 28 van de Algemene verordening gegevensbescherming (AVG) en de Uitvoeringswet AVG (UAVG). Zij vormt een onlosmakelijk onderdeel van de algemene voorwaarden tussen partijen en is de leidende, volledige versie van de verwerkersovereenkomst: waar de algemene voorwaarden de verwerkersovereenkomst in verkorte vorm weergeven, is de tekst op deze pagina bepalend. Bij strijdigheid tussen deze overeenkomst en de algemene voorwaarden over de verwerking van persoonsgegevens, gaat deze overeenkomst voor.
1. Partijen en rollen
De klant (de werkgever die OurDigitalContract gebruikt) is de verwerkingsverantwoordelijke. Qfile B.V. is de verwerker en verwerkt persoonsgegevens uitsluitend in opdracht van en volgens de instructies van de klant.
Gegevens van de verwerker:
- Naam: Qfile B.V.
- Adres en KvK-nummer: zie de algemene voorwaarden.
- Contactpersoon voor deze overeenkomst: Qfile B.V., info@ourdigitalcontract.com.
2. Onderwerp en duur
Het onderwerp van de verwerking is de levering van OurDigitalContract: een dienst waarmee de klant arbeidsovereenkomsten en andere HR-documenten opstelt, verstuurt, laat ondertekenen en bewaart. De verwerking duurt zolang de klant de dienst gebruikt en eindigt volgens het bepaalde in artikel 12 (teruggave of verwijdering). De looptijd volgt de looptijd van de onderliggende overeenkomst tussen partijen.
3. Aard en doel van de verwerking
De verwerker verwerkt persoonsgegevens met als doel het leveren en beveiligen van de dienst. Dit omvat onder meer: het aanmaken en beheren van documenten, het versturen van ondertekenverzoeken en herinneringen, het vastleggen en aantonen van rechtsgeldige ondertekening, het bewaren van dossiers, het bieden van toegang op basis van rollen en rechten, en het uitvoeren van beveiligings-, back-up- en ondersteuningstaken. De verwerker gebruikt de gegevens niet voor eigen doeleinden.
4. Categorieën betrokkenen en persoonsgegevens
Betrokkenen zijn de personen van wie de klant gegevens invoert of laat ondertekenen, met name werknemers, kandidaten en andere ondertekenaars van de klant.
Categorieën persoonsgegevens die, afhankelijk van wat de klant invult, kunnen worden verwerkt:
- Naam, adres en contactgegevens (e-mailadres, telefoonnummer).
- Geboortedatum.
- BSN (burgerservicenummer).
- IBAN (bankrekeningnummer).
- Functie, arbeidsvoorwaarden en salarisgegevens.
- De inhoud van contracten en van geüploade personeelsdossier-documenten.
- Ondertekengegevens: het moment van ondertekenen, het IP-adres bij ondertekenen, de eenmalige tekenlink en het bijbehorende attest en auditlog.
- Account- en gebruiksgegevens van de medewerkers van de klant die de dienst bedienen (naam, e-mailadres, rol, inlogmomenten).
Het BSN is een nationaal identificatienummer waarvoor onder de UAVG extra waarborgen gelden. De klant is er als verwerkingsverantwoordelijke voor verantwoordelijk dat het BSN alleen wordt verwerkt in de gevallen waarin dat wettelijk is toegestaan, bijvoorbeeld voor de loonadministratie. De verwerker verwerkt het BSN uitsluitend in opdracht van de klant en past er passende technische en organisatorische maatregelen op toe (zie artikel 6).
5. Instructies van de verwerkingsverantwoordelijke
De verwerker verwerkt de persoonsgegevens uitsluitend op basis van de schriftelijke instructies van de klant, waaronder deze overeenkomst en het normale gebruik van de dienst. De verwerker verwerkt de gegevens niet voor andere doelen, tenzij een wettelijke verplichting hem daartoe verplicht; in dat geval stelt de verwerker de klant vooraf op de hoogte, tenzij de wet dit verbiedt. Als de verwerker meent dat een instructie in strijd is met de AVG of andere wetgeving over gegevensbescherming, meldt hij dit aan de klant.
Deze verwerking op basis van gedocumenteerde instructies van de verwerkingsverantwoordelijke geldt op grond van artikel 28 lid 3 sub a AVG ook ten aanzien van de doorgifte van persoonsgegevens aan een derde land of een internationale organisatie: de verwerker geeft persoonsgegevens uitsluitend door aan een derde land of een internationale organisatie op basis van een gedocumenteerde instructie van de klant, tenzij een op de verwerker van toepassing zijnde Unierechtelijke of lidstaatrechtelijke bepaling hem tot die doorgifte verplicht. In dat geval stelt de verwerker de klant vóór de verwerking in kennis van dat wettelijke voorschrift, tenzij die wetgeving deze kennisgeving om gewichtige redenen van algemeen belang verbiedt.
6. Beveiligingsmaatregelen
De verwerker neemt passende technische en organisatorische maatregelen om de persoonsgegevens te beveiligen tegen verlies of onrechtmatige verwerking. De actueel getroffen maatregelen zijn:
- Versleuteling in rust van gevoelige velden met AES-256-GCM, met per klant een eigen sleutel die wordt afgeleid via HKDF en een integriteitsbinding, zodat een versleuteld gegevensblok niet naar een andere klant kan verschuiven.
- Wachtwoorden worden opgeslagen als bcrypt-hash; e-mailadressen in het centrale register worden via HMAC geïndexeerd.
- Versleuteling in transport via HTTPS/TLS, met automatische certificaten (Caddy).
- De sessie staat in een HttpOnly- en SameSite-cookie; er geldt een strikte Content Security Policy en aanvullende security-headers, en er is rate-limiting op het inloggen.
- Auditlogging, de mogelijkheid om sessies in te trekken en accounts te deactiveren, en rolgebaseerde toegang waarbij gevoelige velden voor lees-rollen worden gemaskeerd.
- Back-ups van de database; de encryptiesleutel wordt apart bewaard en zit bewust niet in de back-ups.
- Hosting op een VPS bij TransIP in Nederland (EU).
De verwerker mag deze maatregelen aanpassen zolang het beveiligingsniveau daardoor niet vermindert.
7. Geheimhouding
De verwerker zorgt ervoor dat de personen die onder zijn gezag toegang hebben tot de persoonsgegevens, tot geheimhouding zijn verplicht, hetzij op grond van een wettelijke geheimhoudingsplicht, hetzij op grond van een contractuele geheimhoudingsafspraak. De toegang is beperkt tot wat nodig is voor de uitvoering van hun taken.
8. Inschakelen van subverwerkers
De klant geeft de verwerker een algemene toestemming om subverwerkers in te schakelen voor de uitvoering van de dienst. De actuele subverwerkers staan op onze pagina subverwerkers. De verwerker legt elke subverwerker ten minste dezelfde verplichtingen op als in deze overeenkomst.
De verwerker informeert de klant vooraf wanneer hij een subverwerker wil toevoegen of vervangen. De klant kan binnen een redelijke termijn bezwaar maken tegen een wijziging. Komen partijen er niet uit, dan kan de klant de dienst opzeggen voor het deel waarop het bezwaar betrekking heeft.
Wanneer een door de verwerker ingeschakelde subverwerker zijn gegevensbeschermingsverplichtingen niet nakomt, blijft de verwerker jegens de klant op grond van artikel 28 lid 4 AVG volledig aansprakelijk voor het nakomen van de verplichtingen van die subverwerker. De verwerker kan de betrokken subverwerker daarvoor vervolgens zelf aanspreken en aansprakelijk stellen.
9. Bijstand bij rechten van betrokkenen
Betrokkenen kunnen bij de klant hun rechten uitoefenen (inzage, correctie, verwijdering, beperking, bezwaar en dataportabiliteit). De verwerker helpt de klant, voor zover mogelijk en met passende technische en organisatorische maatregelen, om aan die verzoeken te voldoen. Krijgt de verwerker rechtstreeks een verzoek van een betrokkene, dan reageert hij daar niet zelfstandig op, maar verwijst hij de betrokkene naar de klant of geeft hij het verzoek aan de klant door.
Gezien de aard van de verwerking en de hem beschikbare informatie verleent de verwerker de klant op grond van artikel 28 lid 3 sub f AVG daarnaast bijstand bij het nakomen van de verplichtingen uit de artikelen 32 tot en met 36 AVG, waaronder de bijstand bij het uitvoeren van gegevensbeschermingseffectbeoordelingen (DPIA's) en bij de voorafgaande raadpleging van de toezichthouder.
10. Datalekken
Wordt de verwerker bekend met een (mogelijke) inbreuk in verband met persoonsgegevens (een datalek), dan informeert hij de klant op grond van artikel 33 lid 2 AVG zonder onredelijke vertraging en in elk geval binnen 48 uur na kennisname daarvan, zodat de klant als verwerkingsverantwoordelijke de melding aan de Autoriteit Persoonsgegevens binnen 72 uur kan halen en, waar nodig, de betrokkenen kan informeren. De verwerker verstrekt daarbij de informatie waarover hij redelijkerwijs beschikt en verleent bijstand bij de beoordeling en afhandeling. De volledige werkwijze staat in onze datalek-procedure.
11. Audit en informatieplicht
De verwerker stelt de klant de informatie ter beschikking die nodig is om de naleving van artikel 28 AVG aan te tonen. De klant mag, ten hoogste eenmaal per jaar en op eigen kosten, een audit (laten) uitvoeren, mits dit vooraf en op een redelijke termijn wordt aangekondigd en de bedrijfsvoering en de vertrouwelijkheid tegenover andere klanten niet onnodig worden verstoord. De verwerker mag hierbij verwijzen naar beschikbare rapportages of verklaringen die de getroffen maatregelen aantonen.
12. Teruggave of verwijdering na einde van de overeenkomst
Na beëindiging van het account blijft de data nog 6 maanden beschikbaar, zodat de klant deze kan opvragen of exporteren. Na afloop van de verwerkingsdiensten worden, naargelang de keuze van de klant als verwerkingsverantwoordelijke, op grond van artikel 28 lid 3 sub g AVG alle persoonsgegevens gewist of aan de klant terugbezorgd, en worden de bestaande kopieën verwijderd, tenzij opslag van de persoonsgegevens op grond van Unierecht of lidstaatrecht is verplicht (bijvoorbeeld de fiscale bewaarplicht van 7 jaar). Contracten en dossiers worden bewaard conform de wettelijke termijnen. Gegevens in beveiligde back-ups worden definitief verwijderd binnen 30 dagen nadat de persoonsgegevens overeenkomstig dit artikel zijn gewist of aan de klant zijn terugbezorgd.
13. Internationale doorgifte
De persoonsgegevens worden opgeslagen en verwerkt binnen Nederland en de Europese Unie. Doorgifte naar een land buiten de EU/EER vindt alleen plaats als daarvoor een passende waarborg geldt, zoals een adequaatheidsbesluit of standaardcontractbepalingen (Standard Contractual Clauses, SCC's). Op dit moment vindt er geen doorgifte van persoonsgegevens buiten de EU/EER plaats.
14. Aansprakelijkheid
Op deze overeenkomst is de aansprakelijkheidsregeling uit de algemene voorwaarden tussen partijen van toepassing, waaronder de daarin opgenomen beperkingen. Zie ook onze pagina over aansprakelijkheid.
15. Wijzigingen
We kunnen deze overeenkomst aanpassen wanneer de dienst, de wet- en regelgeving of de ingeschakelde subverwerkers veranderen. De actuele versie staat altijd op deze pagina.
Contact
Vragen over deze verwerkersovereenkomst? Neem contact op met Qfile B.V. via info@ourdigitalcontract.com.