Verwerkersovereenkomst

Versie 5 · Laatst bijgewerkt: 27 september 2026 · DPA conform AVG art. 28

Deze verwerkersovereenkomst (DPA) regelt hoe Koa-AI namens jou — als zakelijke klant — persoonsgegevens van jouw eindklanten verwerkt. Conform AVG art. 28 vereist. Bij acceptatie van het abonnement geldt deze DPA automatisch; geen aparte handtekening nodig.

Partijen

Deze verwerkersovereenkomst (“DPA”) wordt aangegaan tussen:

Verwerker: H.F.V. Works Shop (handelend onder Koa-AI), Dr. Jan Schoutenlaan 4 A, 3145 SZ Maassluis, KvK 93226837 (hierna: “Koa-AI”).

Verwerkingsverantwoordelijke: de zakelijke klant die een Koa-AI-abonnement afsluit (hierna: “Klant”).

Door acceptatie van de algemene voorwaarden bij aanvang van het abonnement gaan partijen tevens akkoord met deze DPA. Deze DPA maakt integraal onderdeel uit van de overeenkomst.

1. Onderwerp en duur

Deze DPA regelt de verwerking van persoonsgegevens van eindklanten (klanten van Klant) door Koa-AI in het kader van de WhatsApp-bot- dienstverlening. Looptijd is gelijk aan die van het abonnement; eindigt automatisch bij beëindiging van het abonnement.

2. Aard, doel en categorieën

  • Aard van verwerking: ontvangen, opslaan, analyseren, beantwoorden van WhatsApp-berichten van eindklanten; bijhouden agenda en gesprekshistorie; het aan de balie registreren dat een eindklant aanwezig is (check-in) en het vastleggen van een tevredenheidscijfer.
  • Doel: uitvoering van de Koa-AI-dienst zoals overeengekomen in het abonnement van Klant.
  • Categorieën gegevens:telefoonnummer, naam (indien opgegeven), inhoud van chatberichten, door eindklanten gestuurde foto's/afbeeldingen, spraakberichten en de tekst-transcripties daarvan, afspraakgegevens, aanwezigheid bij een afspraak (check-in aan de balie), een tevredenheidscijfer van 1 tot 5, sentiment-analyse, e-mailadres (voor een afspraakbevestiging), klantprofiel (voorkeur of vermijding van een medewerker, verjaardag, en door de Klant of met toestemming van de eindklant vastgelegde notities of allergie), spaarkaartsaldo, wensen op de wachtlijst, gegevens van betaallinks (bedrag, status en telefoonnummer; de betaling zelf loopt via Stripe), vragen die Koa niet kon beantwoorden, en — indien de Klant dit configureert — mogelijk bijzondere persoonsgegevens in de zin van art. 9 AVG (zoals gezondheids- of allergiegegevens). Voor bijzondere persoonsgegevens geldt: de Klant is als verwerkingsverantwoordelijke zelf verantwoordelijk voor een geldige grondslag (waaronder uitdrukkelijke toestemming waar art. 9 AVG dat vereist); Koa-AI verwerkt deze uitsluitend in opdracht van de Klant en schakelt beeld- en spraakverwerking op verzoek van de Klant per account uit.
  • Categorieën betrokkenen: eindklanten van Klant (consumenten of zakelijke contacten van Klant), en medewerkers van Klant voor zover de Klant die in Koa vastlegt (naam, inloggegevens, werktijden en afwezigheid — inclusief een reden die de Klant daarbij invult en die gezondheid kan raken).

2a. Geanonimiseerde productverbetering

Naast de hoofdverwerking als verwerker (sectie 2) treedt Koa-AI op als zelfstandige verwerkingsverantwoordelijke voor het hergebruik van uitsluitend geaggregeerde en geanonimiseerde gebruiksdata, voor zover deze niet redelijkerwijs herleidbaar is tot individuele eindklanten. Voorbeelden van wat hieronder valt:

  • Categorieën van vragen (bv. “30% openingstijden, 20% prijzen”) en intent-distributies
  • Kwaliteitsmaatstaven (response-lengte, hand-off frequentie, sentiment-trends)
  • Geaggregeerde performance-statistieken (latency, succes-ratio, error-rates)
  • Bot-prompts en regels die op basis van deze inzichten worden verbeterd

Wat NIET hieronder valt: individuele berichten, telefoonnummers, namen, of enige andere gegevens die direct of indirect een eindklant identificeren. Deze blijven uitsluitend onderworpen aan de verwerker-rol uit sectie 2.

Klant geeft Koa-AI hiervoor toestemming via een afzonderlijke opt-in tijdens onboarding. Deze toestemming kan op elk moment worden ingetrokken via info@koa-ai.nl. Intrekking heeft geen terugwerkende kracht voor reeds geanonimiseerde geaggregeerde data.

2b. Reviewverzoek over het gesprek met Koa-AI

Na een geslaagde afspraak kan Koa-AI de eindklant in hetzelfde WhatsApp-gesprek eenmalig vragen om een review over het gesprek waarin de afspraak is ingepland — dus over Koa-AI zelf, niet over de Klant of diens dienstverlening. De vraag bevat een link naar het Google-bedrijfsprofiel van Koa-AI. De eindklant is nergens toe verplicht; niet reageren heeft geen enkel gevolg voor de afspraak.

“Eenmalig” geldt per persoon over alle zaken die Koa-AI gebruiken: wie de vraag via de ene zaak al kreeg, krijgt hem bij een andere niet nog eens. Twee uitzonderingen, voor de volledigheid: na afloop van de bewaartermijn hieronder is het kenmerk gewist en kan dezelfde persoon opnieuw gevraagd worden, en hetzelfde geldt als de geheime sleutel wordt vervangen (bijvoorbeeld na een beveiligingsincident).

Voor deze verwerking treedt Koa-AI op als zelfstandige verwerkingsverantwoordelijke (niet als verwerker van Klant), op grondslag van gerechtvaardigd belang (AVG art. 6 lid 1 sub f): het verzamelen van feedback over de eigen dienst. Wat de eindklant daarna op Google plaatst, gebeurt buiten Koa-AI om en valt onder het privacybeleid van Google.

  • Wat wordt opgeslagen: uitsluitend een onomkeerbaar kenmerk (HMAC-SHA256 met een geheime sleutel) van het telefoonnummer, plus het moment van vragen. Het telefoonnummer zelf, de naam of de inhoud van de review worden voor dit doel niet bewaard.
  • Waarom: uitsluitend om dezelfde persoon niet nogmaals te vragen. De opgeslagen waarde wordt voor geen enkel ander doel gebruikt, niet gedeeld en niet gekoppeld aan marketing of profilering.
  • Bewaartermijn: 24 maanden, daarna automatische verwijdering.
  • Uitzetten: Klant kan deze vraag voor zijn eigen eindklanten op elk moment uitschakelen in het dashboard onder Instellingen. Vanaf dat moment stelt Koa-AI de vraag niet meer aan eindklanten van Klant.
  • Wanneer niet gevraagd: nooit na een boos of geïrriteerd bericht van de eindklant. Ook niet na een klacht, een terugbelverzoek of een gesprek dat aan een mens is overgedragen, zolang die melding bij de Klant openstaat; heeft de Klant hem afgehandeld, dan kan de vraag bij een volgende afspraak weer gesteld worden.

Een eindklant kan bezwaar maken of om verwijdering vragen via info@koa-ai.nl.

3. Verplichtingen van Koa-AI

  • Koa-AI verwerkt persoonsgegevens uitsluitend op basis van gedocumenteerde instructies van Klant en voor de in artikel 2 genoemde doelen, TENZIJ een op Koa-AI van toepassing zijnde bepaling van Unierecht of lidstaatrecht Koa-AI tot de verwerking verplicht (AVG art. 28 lid 3 sub a). In dat geval stelt Koa-AI Klant vóór de verwerking van dat wettelijke voorschrift in kennis, tenzij dat recht deze kennisgeving om gewichtige redenen van algemeen belang verbiedt.
  • Koa-AI informeert Klant onmiddellijk indien een instructie naar het oordeel van Koa-AI in strijd is met de AVG of met andere Unierechtelijke of lidstaatrechtelijke gegevensbeschermingsbepalingen.
  • Koa-AI zorgt ervoor dat personen die persoonsgegevens verwerken, gebonden zijn aan geheimhouding.
  • Koa-AI treft passende technische en organisatorische maatregelen (zie artikel 5).
  • Koa-AI assisteert Klant bij verzoeken van betrokkenen die hun AVG-rechten uitoefenen (inzage, correctie, verwijdering, portabiliteit). Klant kan zelf via dashboard data exporteren of verwijderen.
  • Koa-AI verleent Klant, rekening houdend met de aard van de verwerking en de aan Koa-AI ter beschikking staande informatie, redelijke bijstand bij het nakomen van de verplichtingen van Klant uit hoofde van AVG art. 32 tot en met 36. Dit omvat bijstand bij het treffen van passende beveiligingsmaatregelen (art. 32), bij het melden van datalekken aan de Autoriteit Persoonsgegevens en het informeren van betrokkenen (art. 33 en 34), bij het uitvoeren van gegevensbeschermingseffectbeoordelingen — DPIA's (art. 35) — en bij een voorafgaande raadpleging van de Autoriteit Persoonsgegevens (art. 36).
  • Na beëindiging verwijdert Koa-AI persoonsgegevens binnen 90 dagen, tenzij wettelijke bewaarplicht (fiscaal: 7 jaar voor facturen).

4. Verplichtingen van Klant

  • Klant is verantwoordelijk voor rechtmatige grondslag (AVG art. 6) voor verwerking via Koa-AI.
  • Klant informeert eindklanten dat zij met een AI-bot communiceren en dat hun gegevens worden verwerkt door Koa-AI als verwerker.
  • Klant houdt zijn dashboard-account beveiligd en gebruikt geen gedeelde of zwakke wachtwoorden.
  • Klant levert aan Koa-AI uitsluitend gegevens aan die rechtmatig zijn verkregen.

5. Beveiligingsmaatregelen

  • HTTPS/TLS voor alle data-in-transit
  • Wachtwoorden hashed met PBKDF2-HMAC-SHA256 (200.000 iteraties) + per-user salt — NIST SP 800-132 conform
  • Meta-tokens versleuteld at-rest met Fernet (AES-128)
  • Database via Render managed Postgres met automatic backups
  • Rolgebaseerde toegang voor medewerkers en klant-dashboards
  • Audit-trail van alle administratieve acties
  • Real-time security-monitoring via Sentry
  • Render maakt doorlopend back-ups; herstellen kan tot ongeveer 3 dagen terug. Verwijdering uit de live database haalt gegevens niet onmiddellijk uit die back-ups; ze verdwijnen daar uiterlijk na 3 dagen.
  • Server-locatie binnen EU (Frankfurt) voor primaire data
  • Periodieke security-review van afhankelijkheden

6. Sub-verwerkers

Klant geeft hierbij algemene toestemming voor het inschakelen van sub-verwerkers door Koa-AI. Wijzigingen in de lijst worden minimaal 14 dagen vooraf via e-mail of dashboard aangekondigd; bij gegrond bezwaar kan Klant het abonnement opzeggen.

Actuele sub-verwerkers:

Sub-verwerkerDoelLocatie / waarborg
Render Inc.App- en database-hostingEU Frankfurt — DPA + SCC
Vercel Inc.Frontend-hostingEU Frankfurt — DPA + SCC
Anthropic PBCAI-antwoordgeneratie, beeld- en tekstanalyseEU/VS — DPA + SCC
OpenAI LLCSpraak-naar-tekst (voice-notes)VS — DPA + SCC
ElevenLabs Inc.Spraak-naar-tekst (voice-notes, reserve — alleen indien geactiveerd)VS — DPA + SCC
Stripe Inc./EUBetaalverwerkingEU Ierland / VS — DPA + SCC
Meta Platforms IrelandWhatsApp Business APIEU/VS — DPA + SCC
Resend Inc.Transactionele e-mailsVS — DPA + SCC
Functional Software Inc. (Sentry)Error-monitoringEU Frankfurt — DPA
TransIP B.V.Domeinregistratie + DNSEU Nederland — DPA
GitHub Inc.Code — geen persoonsgegevensVS — DPA + SCC

Koa-AI legt aan iedere sub-verwerker bij overeenkomst dezelfde gegevensbeschermingsverplichtingen op als die in deze DPA zijn opgenomen, in het bijzonder de verplichting afdoende garanties te bieden met betrekking tot passende technische en organisatorische maatregelen (AVG art. 28 lid 4). Wanneer een sub-verwerker zijn gegevensbeschermingsverplichtingen niet nakomt, blijft Koa-AI jegens Klant volledig aansprakelijk voor de nakoming van de verplichtingen van die sub-verwerker.

7. Doorgifte buiten EU/EER

Voor doorgifte van persoonsgegevens buiten de EU/EER hanteert Koa-AI de Standard Contractual Clauses (SCC, Commission Decision 2021/914) en/of het EU-VS Data Privacy Framework (DPF). Aanvullende waarborgen worden getroffen waar nodig.

8. Datalek-meldplicht

Indien Koa-AI kennis krijgt van een datalek dat (mogelijk) persoonsgegevens van Klant raakt, informeert Koa-AI Klant binnen 24 uur per e-mail met:

  • Aard en omvang van het datalek
  • Categorieën en aantal getroffen betrokkenen
  • Vermoedelijke oorzaak en getroffen maatregelen
  • Contactpersoon voor vervolgvragen

Klant is zelf verantwoordelijk voor melding aan de Autoriteit Persoonsgegevens en betrokkenen, conform AVG art. 33 en 34. Koa-AI biedt redelijke ondersteuning hierbij.

9. Audit-rechten

Klant heeft het recht eenmaal per kalenderjaar — op eigen kosten en met inachtneming van een redelijke aankondigingstermijn van minimaal 30 dagen — een audit te (laten) verrichten naar de naleving van deze DPA. Koa-AI verleent redelijke medewerking aan een onafhankelijke auditor (mits onder NDA). Een audit mag de bedrijfsvoering van Koa-AI niet onnodig verstoren.

In plaats van een audit kan Klant accepteren een door Koa-AI aangeleverd auditrapport van een externe security-audit (SOC2/ISO 27001/Pen-test), indien beschikbaar.

10. Aansprakelijkheid

De aansprakelijkheid van Koa-AI onder deze DPA is beperkt zoals opgenomen in de algemene voorwaarden. De aansprakelijkheidsbeperking en de aansprakelijkheidscap uit artikel 10 van de algemene voorwaarden zijn onverkort van toepassing op deze DPA en gelden voor alle aanspraken die met de verwerking samenhangen. Eventuele boetes opgelegd door de Autoriteit Persoonsgegevens komen voor rekening van de partij die voor de overtreding verantwoordelijk is, conform AVG art. 83.

Klant vrijwaart Koa-AI voor alle aanspraken van betrokkenen, derden of toezichthouders — met inbegrip van boetes, schadevergoedingen en redelijke kosten van verweer — die voortvloeien uit of verband houden met het ontbreken van een geldige grondslag of toestemming aan de zijde van Klant, onrechtmatige of met de AVG strijdige instructies van Klant, of een schending door Klant van de Acceptable Use Policy.

11. Beëindiging

Bij beëindiging van het abonnement worden de persoonsgegevens van eindklanten conform Klant's instructie verwijderd of geretourneerd binnen 90 dagen, tenzij wettelijke bewaarplicht langer bewaren vereist. Uit de back-ups van Render verdwijnen gewiste gegevens uiterlijk na 3 dagen.

12. Toepasselijk recht

Op deze DPA is Nederlands recht van toepassing. Geschillen worden voorgelegd aan de Rechtbank Rotterdam, behoudens dwingendrechtelijke bepalingen.