Naar de inhoud

Juridisch

Verwerkersovereenkomst Stavor

Versie 1.1 — laatst gewijzigd: 17 september 2026

Deze verwerkersovereenkomst maakt integraal onderdeel uit van de overeenkomst tussen Stavor en Klant en is opgesteld conform artikel 28 lid 3 AVG.


Partijen

Verwerkingsverantwoordelijke: de Klant zoals gedefinieerd in de algemene voorwaarden van Stavor, hierna: "Verantwoordelijke".

Verwerker: Root & Logic V.O.F., handelend onder de naam Stavor, gevestigd te Helmond en kantoorhoudend aan de Schootense Loop 4-E, 5708 HX Helmond, KvK 99171902, hierna: "Stavor".

Hierna gezamenlijk: "Partijen".


Overwegingen

  • Stavor levert een online ERP-platform voor bouw- en klusbedrijven (de "Dienst");
  • Verantwoordelijke verwerkt bij het gebruik van de Dienst persoonsgegevens van onder meer eigen opdrachtgevers, medewerkers, leveranciers en contactpersonen;
  • Verantwoordelijke bepaalt doel en middelen van die verwerking en is daarmee verwerkingsverantwoordelijke;
  • Stavor verwerkt die persoonsgegevens uitsluitend ten behoeve van Verantwoordelijke en is daarmee verwerker;
  • Partijen wensen hun afspraken hierover vast te leggen conform artikel 28 AVG.

Artikel 1 — Definities

Begrippen als "persoonsgegevens", "verwerking", "betrokkene", "inbreuk in verband met persoonsgegevens", "verwerkingsverantwoordelijke" en "verwerker" hebben de betekenis die de AVG daaraan geeft.

Persoonsgegevens: de persoonsgegevens die Stavor in het kader van de Dienst voor Verantwoordelijke verwerkt, zoals nader omschreven in Bijlage 1.

Subverwerker: een door Stavor ingeschakelde derde die Persoonsgegevens verwerkt.


Artikel 2 — Onderwerp en instructies

2.1 Stavor verwerkt de Persoonsgegevens uitsluitend op basis van gedocumenteerde schriftelijke instructies van Verantwoordelijke. De overeenkomst, deze verwerkersovereenkomst en het normale gebruik van de functionaliteit van de Dienst gelden als zodanige instructie.

2.2 Stavor verwerkt de Persoonsgegevens niet voor eigen doeleinden en verstrekt deze niet aan derden, behoudens het bepaalde in deze verwerkersovereenkomst.

2.3 Stavor stelt Verantwoordelijke onverwijld op de hoogte indien een instructie naar haar oordeel in strijd is met de AVG of andere gegevensbeschermingswetgeving. Stavor mag de uitvoering van die instructie opschorten totdat Verantwoordelijke deze bevestigt of aanpast.

2.4 Indien Stavor op grond van Unierechtelijke of nationale wetgeving verplicht is Persoonsgegevens te verwerken buiten de instructies om, informeert Stavor Verantwoordelijke daarover vóór de verwerking, tenzij die wetgeving dit om gewichtige redenen van algemeen belang verbiedt.

2.5 Verantwoordelijke staat ervoor in dat zij een geldige grondslag heeft voor de verwerking, dat zij haar informatieplicht jegens betrokkenen nakomt en dat de aan Stavor verstrekte instructies rechtmatig zijn. Verantwoordelijke vrijwaart Stavor tegen aanspraken van derden die voortvloeien uit een schending hiervan.

2.6 Stavor mag geaggregeerde en volledig geanonimiseerde gegevens over het gebruik van de Dienst opstellen en gebruiken voor beveiliging, capaciteitsplanning en productverbetering. Deze gegevens zijn niet herleidbaar tot Verantwoordelijke of enige betrokkene en gelden niet als Persoonsgegevens.

2.7 Stavor gebruikt de Persoonsgegevens niet voor het trainen, finetunen of evalueren van AI-modellen en heeft dit contractueel uitgesloten bij haar Subverwerkers, tenzij Verantwoordelijke daarvoor afzonderlijk en uitdrukkelijk schriftelijk toestemming heeft gegeven.


Artikel 3 — Aard, duur en categorieën

De aard en het doel van de verwerking, de soorten Persoonsgegevens en de categorieën betrokkenen zijn beschreven in Bijlage 1.

Deze verwerkersovereenkomst geldt voor de duur van de overeenkomst tussen Partijen en eindigt van rechtswege op het moment dat de overeenkomst eindigt, onverminderd de bepalingen die naar hun aard blijven doorlopen.


Artikel 4 — Beveiliging

4.1 Stavor treft passende technische en organisatorische maatregelen als bedoeld in artikel 32 AVG om een op het risico afgestemd beveiligingsniveau te waarborgen. Deze maatregelen zijn beschreven in Bijlage 2.

4.2 Stavor mag de maatregelen wijzigen, mits het beveiligingsniveau daardoor niet wezenlijk afneemt. Bij een wezenlijke wijziging informeert Stavor Verantwoordelijke.

4.3 Stavor garandeert geen absolute beveiliging. Verantwoordelijke beoordeelt zelf of de maatregelen passend zijn voor de gegevens die zij in de Dienst verwerkt, en treft aanvullende maatregelen waar nodig, waaronder het correct instellen van gebruikersrollen en het inschakelen van tweefactorauthenticatie.

4.4 Stavor verplicht alle personen die onder haar gezag Persoonsgegevens verwerken tot geheimhouding.


Artikel 5 — Subverwerkers

5.1 Verantwoordelijke verleent Stavor hierbij algemene schriftelijke toestemming voor het inschakelen van Subverwerkers.

5.2 De op de ingangsdatum ingeschakelde Subverwerkers zijn opgenomen in Bijlage 3 en op https://stavor.nl/subverwerkers.

5.3 Stavor informeert Verantwoordelijke minimaal dertig (30) dagen vooraf over het toevoegen of vervangen van een Subverwerker, via e-mail of een melding in de Dienst. Verantwoordelijke kan binnen veertien (14) dagen na die melding gemotiveerd en schriftelijk bezwaar maken op gegevensbeschermingsgronden.

5.4 Bij een gemotiveerd bezwaar treden Partijen in overleg over een redelijke oplossing. Komen Partijen er niet uit, dan mag Verantwoordelijke de overeenkomst opzeggen tegen de datum waarop de Subverwerker in gebruik wordt genomen, zonder schadeplichtigheid, met restitutie van vooruitbetaalde vergoedingen naar rato.

5.5 Stavor legt iedere Subverwerker dezelfde verplichtingen op als in deze verwerkersovereenkomst zijn vastgelegd, en blijft jegens Verantwoordelijke volledig aansprakelijk voor de nakoming daarvan.


Artikel 6 — Doorgifte buiten de EER

6.1 Stavor slaat de Persoonsgegevens op binnen de Europese Economische Ruimte.

6.2 Doorgifte naar een land buiten de EER vindt uitsluitend plaats indien is voldaan aan hoofdstuk V AVG, door middel van:

a. een geldig adequaatheidsbesluit van de Europese Commissie; of
b. de standaardcontractbepalingen (uitvoeringsbesluit (EU) 2021/914), waar nodig aangevuld met technische en organisatorische aanvullende maatregelen op basis van een transfer impact assessment.

6.3 Indien een adequaatheidsbesluit waarop Stavor zich beroept ongeldig wordt verklaard, treft Stavor binnen redelijke termijn een alternatief overdrachtsmechanisme of stopt zij de betreffende doorgifte.

6.4 Stavor verstrekt Verantwoordelijke op verzoek informatie over de toegepaste waarborgen.


Artikel 7 — Rechten van betrokkenen

7.1 Stavor verleent Verantwoordelijke redelijke medewerking bij het nakomen van verzoeken van betrokkenen op grond van hoofdstuk III AVG, waaronder verzoeken om inzage, rectificatie, verwijdering, beperking, bezwaar en dataportabiliteit.

7.2 In de eerste plaats stelt Stavor Verantwoordelijke in staat om deze verzoeken zelfstandig af te handelen via de functionaliteit van de Dienst, waaronder de inzage-, bewerk-, verwijder- en exportmogelijkheden.

7.3 Ontvangt Stavor een verzoek rechtstreeks van een betrokkene, dan handelt zij dit niet zelf af maar stuurt zij het onverwijld door naar Verantwoordelijke, tenzij zij hiertoe wettelijk verplicht is.

7.4 Voor medewerking die niet met de standaardfunctionaliteit kan worden geleverd en die meer dan incidentele inspanning vergt, mag Stavor de redelijke kosten in rekening brengen tegen het geldende uurtarief, na voorafgaande melding aan Verantwoordelijke.


Artikel 8 — Datalekken

8.1 Stavor informeert Verantwoordelijke zonder onredelijke vertraging en uiterlijk binnen 24 uur nadat zij kennis heeft gekregen van een inbreuk in verband met Persoonsgegevens die betrekking heeft op Verantwoordelijke.

8.2 De melding bevat ten minste, voor zover bekend:

a. de aard van de inbreuk, inclusief de categorieën en het geschatte aantal betrokkenen en gegevens;
b. de waarschijnlijke gevolgen;
c. de genomen en voorgestelde maatregelen om de inbreuk aan te pakken en de gevolgen te beperken;
d. contactgegevens voor nadere informatie.

Ontbreekt informatie op het moment van melden, dan levert Stavor deze in fasen na.

8.3 Stavor verleent Verantwoordelijke alle redelijke medewerking die nodig is om te voldoen aan de meldplicht van de artikelen 33 en 34 AVG.

8.4 De melding bij de Autoriteit Persoonsgegevens en, indien vereist, aan betrokkenen, wordt gedaan door Verantwoordelijke. Stavor doet deze meldingen niet zelfstandig namens Verantwoordelijke.

8.5 Stavor documenteert alle inbreuken en de genomen maatregelen en stelt deze documentatie op verzoek beschikbaar.

8.6 Stavor communiceert niet openbaar over een inbreuk op een wijze waarbij Verantwoordelijke identificeerbaar is, zonder voorafgaand overleg, behoudens wettelijke verplichting.


Artikel 9 — Medewerking bij DPIA en voorafgaande raadpleging

Stavor verleent Verantwoordelijke op verzoek redelijke medewerking bij het uitvoeren van een gegevensbeschermingseffectbeoordeling (DPIA) als bedoeld in artikel 35 AVG en bij een voorafgaande raadpleging van de toezichthouder als bedoeld in artikel 36 AVG, rekening houdend met de aard van de verwerking en de informatie waarover Stavor beschikt.


Artikel 10 — Audits

10.1 Stavor stelt Verantwoordelijke alle informatie ter beschikking die nodig is om de naleving van artikel 28 AVG aan te tonen. Stavor voldoet hieraan in eerste instantie door het verstrekken van beschikbare rapportages, certificeringen en documentatie over haar maatregelen en die van haar Subverwerkers.

10.2 Is die informatie aantoonbaar onvoldoende, dan mag Verantwoordelijke maximaal eenmaal per twaalf maanden een audit laten uitvoeren door een onafhankelijke, gecertificeerde en aan geheimhouding gebonden auditor die geen concurrent van Stavor is.

10.3 Voor een audit gelden de volgende voorwaarden:

a. aankondiging minimaal dertig (30) dagen vooraf, met omschrijving van reikwijdte en werkwijze;
b. uitvoering tijdens kantooruren, met zo min mogelijk verstoring van de bedrijfsvoering van Stavor;
c. geen toegang tot gegevens van andere klanten van Stavor;
d. geen penetratietests of andere technische tests zonder voorafgaande schriftelijke toestemming en een afzonderlijk protocol;
e. het auditrapport wordt gedeeld met Stavor en geldt als vertrouwelijke informatie.

10.4 De kosten van de audit komen voor rekening van Verantwoordelijke, inclusief de redelijke interne kosten van Stavor. Blijkt uit de audit een materiële tekortkoming van Stavor, dan draagt Stavor haar eigen kosten en herstelt zij de tekortkoming binnen een redelijke termijn.

10.5 Bij een audit door een bevoegde toezichthouder verleent Stavor de wettelijk vereiste medewerking, ongeacht het bepaalde in dit artikel.


Artikel 11 — Teruggave en verwijdering

11.1 Verantwoordelijke kan gedurende de looptijd van de overeenkomst en tot dertig (30) dagen na het einde daarvan de Persoonsgegevens exporteren via de daartoe bestemde functionaliteit, in een gangbaar en machineleesbaar formaat.

11.2 Na afloop van die termijn verwijdert Stavor de Persoonsgegevens uit de productieomgeving. Verwijdering uit back-ups vindt plaats binnen de reguliere back-upcyclus van maximaal dertig (30) dagen daarna. Zolang gegevens zich nog in back-ups bevinden, blijven de verplichtingen uit deze verwerkersovereenkomst daarop van toepassing.

11.3 Stavor bevestigt de verwijdering op verzoek schriftelijk.

11.4 In afwijking van lid 2 mag Stavor Persoonsgegevens bewaren voor zover Unierecht of nationaal recht dat voorschrijft, uitsluitend voor dat doel en voor de duur van die verplichting.


Artikel 12 — Aansprakelijkheid

12.1 De aansprakelijkheidsregeling uit de algemene voorwaarden van Stavor is van overeenkomstige toepassing op deze verwerkersovereenkomst, met dien verstande dat de dwingendrechtelijke aansprakelijkheid onder artikel 82 AVG onverlet blijft.

12.2 Legt een toezichthouder een boete op die uitsluitend het gevolg is van een tekortkoming van één der Partijen, dan komt die boete voor rekening van die Partij. Bij een gedeelde tekortkoming dragen Partijen naar rato van hun verantwoordelijkheid bij.


Artikel 13 — Slotbepalingen

13.1 Bij strijdigheid tussen deze verwerkersovereenkomst en de overige onderdelen van de overeenkomst prevaleert deze verwerkersovereenkomst, voor zover het de verwerking van Persoonsgegevens betreft.

13.2 Stavor mag deze verwerkersovereenkomst wijzigen indien wet- en regelgeving, rechtspraak of richtsnoeren van toezichthouders daartoe aanleiding geven. Wijzigingen worden minimaal dertig (30) dagen vooraf aangekondigd.

13.3 Op deze verwerkersovereenkomst is Nederlands recht van toepassing. Geschillen worden voorgelegd aan de bevoegde rechter van de rechtbank Oost-Brabant, zittingsplaats 's-Hertogenbosch.


Bijlage 1 — Beschrijving van de verwerking

Onderwerp: het leveren van een online ERP-platform voor bouw- en klusbedrijven.

Aard van de verwerking: verzamelen, vastleggen, ordenen, structureren, opslaan, bijwerken, opvragen, raadplegen, gebruiken, doorzenden, verspreiden, combineren, beperken, wissen en vernietigen — alles binnen de functionaliteit van de Dienst.

Doeleinden: planning en agendabeheer, klant- en projectadministratie, voorraadbeheer, offertes en facturatie, kostenregistratie, btw-voorbereiding, financieel overzicht, documentbeheer, teambeheer en AI-ondersteunde verwerking van inkomende berichten en documenten.

Duur: de looptijd van de overeenkomst, plus de in artikel 11 genoemde termijnen.

Categorieën betrokkenen

  • Medewerkers, monteurs, ZZP'ers en andere gebruikers van Verantwoordelijke
  • Opdrachtgevers van Verantwoordelijke en hun contactpersonen (zakelijk en particulier)
  • Leveranciers en onderaannemers van Verantwoordelijke en hun contactpersonen
  • Overige personen wier gegevens Verantwoordelijke in de Dienst vastlegt

Categorieën persoonsgegevens

Categorie Voorbeelden
Identificatiegegevens Naam, aanhef, bedrijfsnaam
Contactgegevens Adres, postcode, plaats, e-mailadres, telefoonnummer
Administratieve gegevens Klantnummer, KvK-nummer, btw-nummer
Project- en werkgegevens Locatiegegevens, werkomschrijvingen, afspraken, planningen, urenregistratie, foto's van werklocaties
Financiële gegevens Offertes, facturen, betaalstatus, bankrekeningnummer, bankmutaties, kostenposten
Correspondentie E-mails, notities, chatberichten, gespreksverslagen
Documenten Bijlagen, opleveringsdocumenten, keuringsrapporten, contracten
Gebruiksgegevens Inlogmomenten, IP-adres, apparaatgegevens, activiteitenlogs

Bijzondere categorieën persoonsgegevens: worden niet ondersteund. Verantwoordelijke voert geen gegevens in de zin van artikel 9 en 10 AVG in de Dienst in, en evenmin burgerservicenummers, tenzij hierover afzonderlijke schriftelijke afspraken zijn gemaakt. Doet Verantwoordelijke dit toch, dan geschiedt dat volledig op eigen risico en verantwoordelijkheid.


Bijlage 2 — Technische en organisatorische maatregelen

Toegangsbeveiliging

  • Authenticatie via een beveiligde identity provider met gehashte wachtwoordopslag
  • Optionele tweefactorauthenticatie voor alle gebruikers, verplicht voor medewerkers van Stavor
  • Rolgebaseerde autorisatie binnen de Dienst, in te stellen door Verantwoordelijke
  • Beveiligingsregels op databaseniveau die logische scheiding tussen organisaties afdwingen
  • Uitloggen wist het inlogbewijs en de lokale kopie van de gegevens op het apparaat; een beheerder kan een account op niet actief zetten, waarna de server niets meer vrijgeeft
  • Principe van minimale rechten voor medewerkers van Stavor; toegang tot productiegegevens uitsluitend op noodzaak, gelogd en periodiek herzien

Versleuteling

  • TLS 1.2 of hoger voor al het dataverkeer
  • Versleuteling van gegevens in rust (AES-256) op de opslaginfrastructuur
  • Versleutelde back-ups

Fysieke beveiliging

  • Hosting in ISO 27001-, SOC 2- en ISO 27018-gecertificeerde datacentra binnen de Europese Unie
  • Fysieke toegangsbeveiliging, klimaatbeheersing, redundante stroomvoorziening en brandbeveiliging op het niveau van de hostingprovider

Continuïteit

  • Geautomatiseerde dagelijkse back-ups met een bewaartermijn van 30 dagen
  • Redundante opslag over meerdere zones binnen dezelfde EU-regio
  • Periodieke test van de herstelprocedure
  • Gedocumenteerd continuïteits- en herstelplan

Logging en monitoring

  • Logging van toegang, wijzigingen en beveiligingsrelevante gebeurtenissen
  • Monitoring op afwijkende patronen en mislukte inlogpogingen
  • Beveiligde en tegen manipulatie beschermde opslag van logs, bewaartermijn 12 maanden

Softwareontwikkeling

  • Gescheiden ontwikkel-, test- en productieomgevingen
  • Geen productiegegevens in test- of ontwikkelomgevingen
  • Codereview en geautomatiseerde tests vóór uitrol naar productie
  • Geautomatiseerde scanning van afhankelijkheden op bekende kwetsbaarheden
  • Tijdig doorvoeren van beveiligingsupdates

Organisatorisch

  • Geheimhoudingsverklaring voor alle medewerkers en ingeschakelde derden
  • Periodieke bewustwordingstraining over informatiebeveiliging en privacy
  • Register van verwerkingsactiviteiten conform artikel 30 AVG
  • Vastgelegde procedure voor het afhandelen van beveiligingsincidenten en datalekken
  • Responsible-disclosurebeleid via security@stavor.nl
  • Beoordeling van de beveiliging van Subverwerkers vóór ingebruikname en periodiek daarna
  • Procedure voor het onmiddellijk intrekken van toegangsrechten bij uitdiensttreding

Bijlage 3 — Subverwerkers

Subverwerker Dienst Vestiging Verwerkingslocatie Doorgiftemechanisme
Google Ireland Limited / Google Cloud EMEA Limited Hosting, database, authenticatie, opslag, logging en monitoring (Firebase / Google Cloud) Ierland Database in de Europese multiregio eur3; servercode in europe-west1 (België); bestandsopslag in de Europese Unie Verwerking binnen de EER; standaardcontractbepalingen voor eventuele support vanuit derde landen, conform de Google Cloud DPA
Google Cloud EMEA Limited (Vertex AI) AI-functionaliteit: classificatie, samenvatting, tekstgeneratie, documentextractie en het uitschrijven van spraakopnames Ierland europe-west4 (Nederland) voor het lezen en schrijven van tekst; het eindpunt global voor zoekvectoren, zie de toelichting hieronder Voor het EU-deel: verwerking binnen de EER met data-residency-toezegging. Voor het global-eindpunt: standaardcontractbepalingen conform de Google Cloud DPA
Microsoft Ireland Operations Limited Mail en agenda van een gekoppeld Microsoft 365- of Outlook.com-account, via Microsoft Graph Ierland De omgeving van het gekoppelde account zelf Standaardcontractbepalingen conform de Microsoft Products and Services DPA
Google Ireland Limited (Gmail en Google Agenda) Mailbox en agenda van een gekoppeld Google-account. De agenda via OAuth, de mailbox via IMAP en SMTP Ierland De omgeving van het gekoppelde account zelf Standaardcontractbepalingen conform de voorwaarden van Google
Meta Platforms Ireland Limited (WhatsApp Business Platform) Versturen en ontvangen van WhatsApp-berichten tussen Verantwoordelijke en diens eigen opdrachtgevers Ierland Meta-infrastructuur, binnen en buiten de EER Standaardcontractbepalingen conform de gegevensvoorwaarden van Meta
Apple Distribution International Ltd. Bezorgen van meldingen op iPhones via de Apple Push Notification service Ierland Apple-infrastructuur, binnen en buiten de EER Standaardcontractbepalingen conform de Apple Developer Program-voorwaarden
Hostinger International Ltd Zakelijke e-mailhosting en e-mailverkeer van Stavor zelf Larnaca, Cyprus (EU) Europese Unie Binnen de EER; standaardcontractbepalingen conform de Hostinger DPA voor eventuele doorgifte
Mollie B.V. Verwerking van betalingen en abonnementen Amsterdam, Nederland Nederland Niet van toepassing, verwerking uitsluitend binnen de EER

Toelichting bij Vertex AI: Google gebruikt de via Vertex AI verwerkte gegevens op grond van de Google Cloud-voorwaarden niet voor het trainen of verbeteren van haar eigen modellen. Prompts en uitvoer worden niet langer bewaard dan nodig is voor het uitvoeren van de opdracht. Dit sluit aan bij de garantie in artikel 2.7 van deze verwerkersovereenkomst.

Eén AI-verwerking is niet op de EU vastgezet. Om de kennisbank doorzoekbaar te maken zet Stavor tekst en afbeeldingen om in zoekvectoren. Het model dat dat doet bestaat bij Google uitsluitend op de locatie global, en niet in een Europese regio; Google bepaalt daar zelf waar de verwerking plaatsvindt. Daarheen gaan: de inhoud van de kennisdocumenten van Verantwoordelijke, de bestanden die daarbij horen, en de tekst van de vraag of het bericht waarop gezocht wordt. Daarheen gaan níét: de klantenadministratie, de planning, de facturen en de overige inhoud van de database. Alle overige AI-verwerkingen blijven op europe-west4. Op deze doorgifte zijn de standaardcontractbepalingen uit de Google Cloud DPA van toepassing, zoals bedoeld in artikel 6 van deze verwerkersovereenkomst.

Toelichting bij Mollie: Mollie treedt voor een deel van de betaalgegevens op als zelfstandig verwerkingsverantwoordelijke, uit hoofde van haar eigen wettelijke verplichtingen als vergunninghoudende betaaldienstverlener. Voor dat deel geldt het privacybeleid van Mollie.

Toelichting bij Microsoft, Google en Meta: deze drie komen uitsluitend in beeld wanneer Verantwoordelijke of een van diens Gebruikers een koppeling zelf activeert. Het betreft het eigen postvak, de eigen agenda of het eigen WhatsApp Business-account van Verantwoordelijke, waarvoor Verantwoordelijke daarnaast een eigen rechtsverhouding met die aanbieder heeft. Wat de aanbieder met die gegevens voor eigen doeleinden doet, valt onder diens eigen voorwaarden en buiten de instructies van Verantwoordelijke aan Stavor.

Toelichting bij Apple: de mobiele app verstuurt meldingen rechtstreeks naar de Apple Push Notification service, zonder Firebase Cloud Messaging of een andere tussenpartij. Naar Apple gaan het apparaat-token van het toestel en de tekst van de melding. Zet een Gebruiker de meldingen uit, dan wordt het token uit diens account verwijderd.

Klantenservice, ticketafhandeling en applicatiemonitoring voert Stavor volledig in eigen beheer uit. Hiervoor worden geen externe subverwerkers ingeschakeld.

Bankgegevens: de Dienst leest op dit moment geen bankmutaties in. Er bestaat geen koppeling met een bank en geen koppeling met een op grond van PSD2 vergunninghoudende dienstverlener; de eerder gebruikte dienstverlener is op 21 augustus 2026 volledig verwijderd. Wel blijven bestaan: bonnen en facturen die Verantwoordelijke zelf uploadt, en de betaalstatus die van Mollie terugkomt. Wordt later alsnog een dienstverlener voor rekeninginformatie ingeschakeld, dan wordt deze conform artikel 5.3 vooraf aan Verantwoordelijke gemeld en aan deze bijlage toegevoegd.

Ontvanger die geen subverwerker is: voor het omzetten van een adres naar coördinaten bevraagt Stavor de PDOK Locatieserver, de open adressenzoeker van de Nederlandse overheid bovenop de Basisregistratie Adressen en Gebouwen. Daarbij worden uitsluitend postcode, huisnummer en plaatsnaam verzonden, en geen naam, e-mailadres of telefoonnummer. PDOK verwerkt die vraag voor zijn eigen wettelijke taak en niet in opdracht van Stavor; er is met PDOK geen verwerkersovereenkomst gesloten.

De actuele lijst staat op https://stavor.nl/subverwerkers. Verantwoordelijke kan zich daar aanmelden voor meldingen over wijzigingen.


Ondertekening

Deze verwerkersovereenkomst wordt geacht te zijn aanvaard op het moment dat Verantwoordelijke de algemene voorwaarden van Stavor aanvaardt en het gebruik van de Dienst aanvangt. Een separaat ondertekend exemplaar is op verzoek beschikbaar via privacy@stavor.nl.

Verantwoordelijke Stavor
Naam: Naam:
Functie: Functie:
Datum: Datum:
Handtekening: Handtekening: