Verwerkersovereenkomst
Deze pagina beschrijft onderwerpen die in een verwerkersovereenkomst volgens artikel 28 AVG moeten worden vastgelegd. Dit is geen ondertekende overeenkomst. De toepasselijke overeenkomst moet partijen, verwerking, maatregelen en dienstverleners vastleggen voordat persoonsgegevens van de klant worden gebruikt.
Laatst bijgewerkt · 12 september 2026
1. Aanvraag en formalisering
Neem contact op via contact@prosio.be met bedrijfsnaam, ondernemingsnummer, ondertekenaar en de te activeren functies. De verwerkersovereenkomst en bijlagen moeten met de klant worden overeengekomen. Deze pagina bevestigt geen ondertekeningstermijn of reeds ondertekend document.
2. Partijen
Beoogde verwerker: Salama Forever SRL (merk Prosio), rue du Bon Pasteur 54/1, 1140 Evere, KBO BE 0711.688.802. De klant als verwerkingsverantwoordelijke en diens ondertekenaar moeten in de overeenkomst worden geïdentificeerd. De verwerkersovereenkomst maakt pas deel uit van het contract nadat partijen deze zijn overeengekomen.
3. Definities
De termen « persoonsgegevens », « verwerking », « verwerkingsverantwoordelijke », « verwerker », « betrokkene », « inbreuk in verband met persoonsgegevens » worden begrepen in de zin van artikel 4 GDPR.
4. Toepassingsgebied
De DPA dekt de verwerking door Prosio voor de Klant binnen ingeschakelde functies: opslag van commerciële gegevens, opvolging van acties en afspraken, logging en, wanneer de betrokken diensten zijn geconfigureerd, ondersteunde berichtvoorbereiding en verzending via de bedrijfsworkflow. Een Microsoft OAuth-koppeling verbindt CRM-verzending niet op zichzelf met Microsoft Graph.
De categorieën verwerkte gegevens en betrokkenen worden in de bijlage bij de DPA beschreven.
5. Duur
De DPA treedt in werking op de datum van ondertekening en blijft van kracht gedurende de volledige duur van de uitvoering van het hoofdcontract. De verplichtingen inzake vertrouwelijkheid en teruggave / verwijdering van gegevens blijven na het einde van het contract van kracht voor zover nodig voor de uitvoering ervan.
6. Verplichtingen van de verwerker
Prosio verbindt zich er met name toe:
— de gegevens uitsluitend te verwerken voor de doeleinden voorzien in de DPA en conform de gedocumenteerde instructies van de Klant ; — de Klant onverwijld te informeren indien een instructie naar zijn oordeel een inbreuk vormt op de GDPR of het toepasselijke recht ; — vertrouwelijkheid op te leggen aan elke persoon met toegang tot de gegevens ; — de technische en organisatorische maatregelen toe te passen die op de pagina Beveiliging worden beschreven ; — de Klant bij te staan bij het beantwoorden van verzoeken tot uitoefening van rechten door betrokkenen ; — de Klant bij te staan bij het uitvoeren van gegevensbeschermingseffectbeoordelingen (DPIA) wanneer dit vereist is.
7. Verplichtingen van de verwerkingsverantwoordelijke
De Klant garandeert dat hij beschikt over een geldige rechtsgrond in de zin van artikel 6 GDPR voor de aan Prosio toevertrouwde verwerkingen, dat hij heeft voldaan aan zijn informatieverplichtingen ten aanzien van de betrokkenen, en dat hij aan Prosio gedocumenteerde instructies verstrekt die conform de GDPR zijn.
8. Gedocumenteerde instructies
De instructies van de Klant worden gevormd door: het hoofdcontract, de DPA en haar bijlagen, de in de applicatie door de administrators van de Klant gedefinieerde parameters, en elke latere schriftelijke instructie gericht aan contact@prosio.be.
Prosio voert geen verwerking uit die deze gedocumenteerde instructies overschrijdt.
9. Vertrouwelijkheid
De verwerkersovereenkomst moet vertrouwelijkheid, toegangsbeperking en instructies voor bevoegde personen regelen. De daadwerkelijk toegepaste organisatorische maatregelen moeten met de exploitant van de dienst worden gedocumenteerd.
10. Beveiligingsmaatregelen (artikel 32 GDPR)
De applicatiebeveiliging omvat AES-256-GCM-versleuteling van OAuth-tokens en toegangscontroles op rol en bereik, aangevuld met databaseregels. De pagina Beveiliging verduidelijkt wat door de code wordt geleverd en wat afhangt van geconfigureerde aanbieders.
De daadwerkelijk toepasselijke operationele maatregelen — back-ups, versterkte authenticatie, logging en beveiligingscontroles — moeten in de DPA-bijlagen worden gedocumenteerd. Deze technische beschrijving bevestigt geen bewaartermijn, auditfrequentie of serviceniveau.
11. Subverwerkers
De verwerkersovereenkomst moet geactiveerde dienstverleners, hun rol, verwerkingsregio’s en doorgiftewaarborgen benoemen. Zij moet toestemming voor subverwerkers, voorafgaande informatie bij wijzigingen en de mogelijkheid tot bezwaar regelen. Een integratie in de code bewijst niet dat een dienstverlener al voor de klant is geactiveerd.
12. Rechten van betrokkenen
Prosio staat de Klant bij, voor zover mogelijk en rekening houdend met de aard van de verwerking, bij het beantwoorden van verzoeken tot uitoefening van de in de artikelen 15 tot 22 GDPR bedoelde rechten.
Wanneer een betrokkene zich rechtstreeks tot Prosio richt, wordt zijn verzoek onverwijld aan de Klant doorgestuurd, behoudens andersluidende schriftelijke instructie van de Klant.
13. Kennisgeving van datalekken
De verwerker moet de verwerkingsverantwoordelijke zonder onredelijke vertraging informeren zodra een datalek bekend is. De termijn van 72 uur in artikel 33 betreft, wanneer de voorwaarden vervuld zijn, de melding door de verantwoordelijke aan de toezichthouder; het is geen wachttijd voor de verwerker. Meldingsroute, contactpersonen en bijstand moeten in de overeenkomst staan.
14. Auditrecht
De verwerkersovereenkomst moet toegang tot informatie ter verificatie van de verplichtingen van de verwerker en de vereiste audits regelen, met evenredige praktische afspraken. Deze pagina verklaart niet dat een ISO 27001-, SOC 2- of onafhankelijk Prosio-auditrapport beschikbaar is.
15. Teruggave en verwijdering
De verwerkersovereenkomst moet, naar keuze van de klant en behoudens wettelijke verplichtingen, teruggave of verwijdering aan het einde van de dienst regelen. Bereik, formaat, haalbare termijnen en kopieën bij dienstverleners en in back-ups moeten worden beschreven. Deze pagina bevestigt geen automatische verwijdering na 30 of 90 dagen.
16. Internationale doorgiften
Prosio verbindt zich ertoe geen enkele gegevensdoorgifte naar een derde land buiten de Europese Economische Ruimte uit te voeren zonder passende waarborg in de zin van hoofdstuk V van de GDPR (adequaatheidsbesluit, met de subverwerker ondertekende modelcontractbepalingen, bijkomende technische maatregelen wanneer nodig).
De cartografie van de doorgiften wordt actueel gehouden en op gemotiveerd verzoek aan de Klant meegedeeld.