Verwerkersovereenkomst (DPA)

Laatst bijgewerkt: 21 juli 2026

Dit addendum maakt integraal deel uit van de Algemene voorwaarden van Cedros Inspect en regelt de verwerking van persoonsgegevens conform art. 28 van Verordening (EU) 2016/679 (GDPR).

1. Partijen

Verwerkingsverantwoordelijke ("klant"): de organisatie die een account heeft op Cedros Inspect en in eigen naam inspectiegegevens verwerkt over haar eindklanten (bv. een nutsmaatschappij, aannemer of studiebureau).

Verwerker: Cedros Consulting BV (hierna "Cedros"), aanbieder van de software-as-a-service "Cedros Inspect".

2. Onderwerp en duur

Cedros verwerkt persoonsgegevens uitsluitend in opdracht en op gedocumenteerde instructie van de klant, met als doel het leveren van de Cedros Inspect-dienst zoals beschreven in de Algemene voorwaarden. De verwerking loopt zolang de overeenkomst van kracht is en eindigt 30 dagen na opzegging (zie §10).

3. Aard en doel van de verwerking

  • Opslag en weergave van inspectiedossiers (adres, foto's, formulier­gegevens, status).
  • Authenticatie en sessiebeheer voor gebruikers van de klant.
  • Generatie van rapporten (Word, PDF) en optionele doorgifte naar externe systemen van de klant ("middleware").
  • Verzenden van transactionele e-mails (uitnodigingen, notificaties).
  • Technische logging voor fout­opsporing en audit-trail.

4. Categorieën betrokkenen

  • Medewerkers van de klant (planners, inspecteurs, controleurs, beheerders).
  • Eindklanten van de klant: bewoners of eigenaars van de geïnspecteerde locaties.
  • Contactpersonen vermeld in inspectiedossiers.

5. Categorieën persoonsgegevens

  • Identificatiegegevens: naam, e-mailadres, telefoonnummer.
  • Locatiegegevens: adres van de inspectie.
  • Beeldmateriaal: foto's van woningen, meters, installaties en omgeving.
  • Verwerkingsgegevens: tijdstempels, status­wijzigingen, opmerkingen.
  • Authenticatiegegevens: gehashte wachtwoorden, sessie-tokens (beheerd door Supabase).

6. Verplichtingen van Cedros (verwerker)

  • Verwerkt persoonsgegevens enkel volgens instructies van de klant.
  • Verzekert dat personen die toegang hebben tot de gegevens gebonden zijn aan een geheimhoudings­plicht.
  • Treft passende technische en organisatorische maatregelen (art. 32 GDPR): TLS-encryptie in transit, encryptie at rest via Supabase, Row Level Security, role-based access.
  • Helpt de klant bij het beantwoorden van verzoeken van betrokkenen (art. 12–22 GDPR).
  • Meldt elke datalek aan de klant binnen 48 uur na ontdekking.
  • Geeft de klant alle informatie die nodig is om naleving aan te tonen (art. 28(3)(h)).

7. Verplichtingen van de klant (verantwoordelijke)

  • Bepaalt zelf de rechtsgrond (art. 6 GDPR) voor de verwerking van persoonsgegevens van haar eindklanten en informeert die eindklanten conform art. 13–14 GDPR.
  • Configureert toegangsrollen, projectleden en bewaartermijnen conform haar eigen beleid.
  • Is zelf verantwoordelijk voor de keuze van externe middleware-eindpunten waarmee inspectiegegevens worden gedeeld; bevestigt vóór activering dat met die ontvanger een geldige verwerkersovereenkomst bestaat.

8. Sub-verwerkers

De klant geeft Cedros algemene toestemming om volgende sub-verwerkers in te schakelen:

  • SupabaseDatabase, bestandsopslag en authenticatie (inspectiedossiers, foto's, accounts, sessies). EU (Ierland)
  • CombellHosting van de applicatie. EU (België)
  • ResendVerzending van transactionele e-mails en rapport-mails. VS; doorgifte verzekerd via Standard Contractual Clauses (EU 2021/914)
  • Mistral AIAI-ondersteunde analyse van inspecties (concept- en validatie-assistentie). EU (Frankrijk)
  • Geopunt / Adressenregister Vlaanderen (AIV)Geocodering van inspectieadressen naar coördinaten voor routeplanning. EU (België)
  • Nominatim (OpenStreetMap Foundation)Fallback-geocodering van inspectieadressen wanneer Geopunt geen resultaat geeft. EU / VKOpen publieke dienst zonder afzonderlijke verwerkersovereenkomst of SCC's. Wordt enkel als fallback aangesproken; er wordt uitsluitend het adres (geen naam of foto) doorgegeven.
  • GoogleOptionele OAuth-login én het openen van een routebeschrijving op Google Maps (waarbij het bestemmingsadres wordt doorgegeven). VS; doorgifte verzekerd via Standard Contractual Clauses (EU 2021/914)
  • ClickUp (optioneel)Synchronisatie met ClickUp — enkel wanneer de klant de integratie zelf activeert met een eigen token. VS; doorgifte verzekerd via Standard Contractual Clauses (EU 2021/914)

Cedros informeert de klant ten minste 30 dagen vooraf over wijzigingen of toevoegingen in deze lijst. De klant kan binnen die termijn bezwaar maken; bij gemotiveerd bezwaar heeft de klant het recht de overeenkomst kosteloos op te zeggen.

9. Doorgifte buiten de EER

Cedros host primaire databanken en opslag binnen de EER. Voor sub-verwerkers buiten de EER — met name Google (VS), Resend (VS) en, indien geactiveerd,ClickUp (VS) — wordt doorgifte verzekerd via de modelcontract­bepalingen van de Europese Commissie (Standard Contractual Clauses 2021/914).

Eén uitzondering: voor adresgeocodering kan als fallback Nominatim (OpenStreetMap Foundation) worden aangesproken. Daarvoor bestaat geen afzonderlijke verwerkersovereenkomst of SCC's; er wordt uitsluitend het inspectieadres doorgegeven (geen naam, contactgegevens of beeldmateriaal). De primaire geocoder (Geopunt/AIV) is in de EER gevestigd.

10. Beëindiging

Bij opzegging van de overeenkomst verwijdert Cedros alle persoonsgegevens binnen 30 dagen, tenzij wettelijke bewaartermijnen verlenging vereisen. Op verzoek bezorgt Cedros vooraf een export in machineleesbaar formaat.

11. Audit

De klant heeft, mits redelijke vooraankondiging (minstens 30 dagen) en niet vaker dan één keer per jaar, recht op een audit van de verwerkings­activiteiten. Cedros kan in plaats daarvan een actueel onafhankelijk attest (bv. SOC 2, ISO 27001 van haar infrastructuur­leverancier) ter beschikking stellen.

12. Aansprakelijkheid

De aansprakelijkheid van Cedros onder dit addendum is beperkt zoals bepaald in de Algemene voorwaarden, behalve voor schade veroorzaakt door inbreuken op dwingende bepalingen van GDPR die niet contractueel kunnen worden uitgesloten.

13. Contact

Voor vragen, datalekmeldingen of verzoeken tot uitoefening van rechten: privacy@cedrosinspect.com

Dit document is een eerste werkversie en moet vóór commerciële uitrol door een gespecialiseerde GDPR-jurist worden gevalideerd, met name de paragrafen over sub-verwerkers, doorgifte buiten de EER en aansprakelijkheid.