Verwerkersovereenkomst
Data Processing Agreement (DPA): Versie 1.0, 27 juni 2026
Deze overeenkomst is van toepassing op alle klanten van Memberix die persoonsgegevens van hun leden verwerken via het platform.
Artikel 1: Partijen en definities
Deze verwerkersovereenkomst (hierna: "DPA") is van toepassing op de overeenkomst tussen:
- Verwerkingsverantwoordelijke: de Klant zoals gedefinieerd in de Algemene Voorwaarden van Memberix, de organisatie (VvE, sportclub of vereniging) die via Memberix persoonsgegevens van haar leden verwerkt.
- Verwerker: DK Digital, KvK 84057815, aanbieder van het Memberix-platform.
Begrippen in deze DPA hebben dezelfde betekenis als in de Algemene Voorwaarden en de Privacyverklaring, tenzij anders bepaald.
Artikel 2: Onderwerp en duur
Deze DPA regelt de verwerking van persoonsgegevens door DK Digital als verwerker in opdracht van de Verwerkingsverantwoordelijke. De DPA heeft dezelfde looptijd als de Memberix-abonnementsovereenkomst en eindigt van rechtswege bij beëindiging daarvan.
Artikel 3: Aard en doel van de verwerking
DK Digital verwerkt persoonsgegevens uitsluitend ten behoeve van de levering van het Memberix-platform, waaronder:
- opslag en beheer van ledengegevens (naam, adres, e-mail, telefoon);
- financiële administratie (bijdragen, betalingen, saldo's);
- communicatie en correspondentie binnen de organisatie;
- meldingen, reparatieverzoeken en onderhoudsbeheer;
- documentenbeheer en archivering;
- vergaderbeheer en verslaglegging.
DK Digital verwerkt de persoonsgegevens niet voor eigen doeleinden en handelt uitsluitend op basis van gedocumenteerde instructies van de Verwerkingsverantwoordelijke, tenzij een wettelijke verplichting dit vereist.
Artikel 4: Categorieën van betrokkenen en persoonsgegevens
De verwerking betreft de volgende categorieën betrokkenen en persoonsgegevens:
| Categorie betrokkenen | Persoonsgegevens |
|---|---|
| Leden / bewoners / eigenaren | Naam, adres, e-mailadres, telefoonnummer, lidmaatschapsstatus, ingangsdatum |
| Financiële gegevens | Bijdragen, betalingsstatus, saldo's, transactiehistorie |
| Communicatie | Berichten, meldingen, correspondentie, vergaderverslagen |
| Documenten | Geüploade bestanden en de gegevens van de uploadende gebruiker |
Er worden geen bijzondere categorieën van persoonsgegevens (art. 9 AVG) verwerkt tenzij de Verwerkingsverantwoordelijke deze zelf invoert en daarvoor een passende grondslag heeft.
Artikel 5: Verplichtingen van de verwerker
DK Digital garandeert dat:
- verwerking uitsluitend plaatsvindt op basis van gedocumenteerde instructies van de Verwerkingsverantwoordelijke;
- alle medewerkers en contractanten met toegang tot persoonsgegevens gebonden zijn aan een geheimhoudingsplicht;
- passende technische en organisatorische maatregelen worden getroffen conform AVG art. 32 (zie ook onze AVG/GDPR-pagina);
- de vereisten van AVG art. 28 lid 2 en 4 in acht worden genomen bij het inschakelen van sub-verwerkers;
- assistentie wordt verleend bij het uitvoeren van verzoeken van betrokkenen (inzage, rectificatie, verwijdering, etc.);
- alle persoonsgegevens na beëindiging van de overeenkomst worden gewist of teruggegeven binnen 30 dagen, tenzij een wettelijke bewaarplicht geldt;
- alle informatie die nodig is om naleving aan te tonen beschikbaar wordt gesteld en audits worden gefaciliteerd.
Artikel 6: Sub-verwerkers
DK Digital maakt gebruik van de volgende sub-verwerkers. De Verwerkingsverantwoordelijke geeft hiervoor bij aanvang van de overeenkomst algemene toestemming:
| Sub-verwerker | Dienst | Vestigingsland |
|---|---|---|
| Stripe, Inc. (EU entiteit) | Betalingsverwerking | Ierland (EU) |
| Supabase, Inc. | Database, authenticatie & opslag | EU (data opgeslagen in EU) |
| Vercel, Inc. | Hosting marketingwebsite | EU edge nodes |
DK Digital informeert de Verwerkingsverantwoordelijke minimaal 14 dagen voorafgaand aan wijzigingen in de sub-verwerkers via e-mail. De Verwerkingsverantwoordelijke kan binnen die termijn bezwaar maken.
Artikel 7: Beveiliging
DK Digital treft de volgende technische en organisatorische maatregelen (art. 32 AVG):
- Versleuteling: data-at-rest (AES-256) en data-in-transit (TLS 1.2+).
- Toegangscontrole: least-privilege-principe, MFA voor beheerders.
- Back-ups: automatisch, geografisch redundant binnen de EU.
- Monitoring: logging en alerting op ongeautoriseerde toegang.
- Integriteitscontroles: regelmatige beveiligingsbeoordelingen.
Artikel 8: Datalekken
DK Digital stelt de Verwerkingsverantwoordelijke binnen 24 uur op de hoogte nadat een inbreuk in verband met persoonsgegevens is ontdekt. De melding bevat ten minste:
- de aard van de inbreuk;
- de categorieën en geschatte aantallen betrokkenen;
- de waarschijnlijke gevolgen;
- de maatregelen die zijn of worden genomen.
De Verwerkingsverantwoordelijke is zelf verantwoordelijk voor melding aan de Autoriteit Persoonsgegevens (binnen 72 uur) en betrokkenen indien vereist.
Artikel 9: Doorgifte buiten de EER
DK Digital geeft geen persoonsgegevens door aan landen buiten de Europese Economische Ruimte, tenzij dit wettelijk verplicht is of passende waarborgen conform hoofdstuk V AVG van toepassing zijn.
Artikel 10: Aansprakelijkheid
De aansprakelijkheid van DK Digital uit hoofde van deze DPA is onderworpen aan de aansprakelijkheidsbeperkingen van de Algemene Voorwaarden.
Artikel 11: Toepasselijk recht
Op deze DPA is uitsluitend Nederlands recht van toepassing. Geschillen worden voorgelegd aan de bevoegde rechter in het arrondissement waar DK Digital is gevestigd.
Artikel 12: Contact
Voor vragen over deze DPA of verzoeken tot aanpassing kunt u contact opnemen:
DK Digital
KvK: 84057815
E-mail: [email protected]
Vragen of aanpassingen nodig?
Neem contact op als u aanvullende afspraken wilt vastleggen of vragen heeft over deze verwerkersovereenkomst.