Verwerkersovereenkomst

Laatst bijgewerkt: 31 augustus 2026

1. Partijen en kader

Deze verwerkersovereenkomst is gesloten tussen Stevin.AI B.V., handelend onder de naam Stevin.AI (de Verwerker), en de Klant die gebruik maakt van het Stevin platform (de Verwerkingsverantwoordelijke). Deze overeenkomst maakt onlosmakelijk onderdeel uit van de Algemene Voorwaarden en regelt de verwerking van persoonsgegevens in de zin van artikel 28 AVG.

2. Onderwerp van de verwerking

Stevin verwerkt namens de Klant persoonsgegevens die voortkomen uit gekoppelde marketing- en advertentieplatformen (Google Ads, Meta, GA4, Search Console, e.d.), CRM-systemen, en e-mail- en gespreksintegraties. De verwerking dient uitsluitend het doel: het leveren van het Stevin platform en de daarbij behorende rapportages, signalen en adviezen.

3. Aard en duur

De verwerking duurt zolang de overeenkomst tussen Klant en Stevin van kracht is. Aard: geautomatiseerd ophalen, analyseren, opslaan en presenteren via dashboards en notificaties. Categorieen betrokkenen: gebruikers van Klant, eindklanten van Klant, prospects en leads in CRM. Categorieen persoonsgegevens: NAW, contact (e-mail, telefoon, LinkedIn), functietitel, bedrijfsdata, online gedrag (campagne-interacties, paginabezoeken, search queries) en communicatie (e-mails, gesprekstranscripten voor zover de Klant deze deelt).

4. Verplichtingen Verwerker

  • Stevin verwerkt persoonsgegevens uitsluitend op gedocumenteerde instructie van de Klant, behalve indien wetgeving anders bepaalt.
  • Personen die toegang hebben tot persoonsgegevens zijn gehouden aan vertrouwelijkheid.
  • Stevin treft passende technische en organisatorische maatregelen (zie sectie 7).
  • Stevin assisteert de Klant bij het nakomen van rechten van betrokkenen, datalekmeldingen, DPIA en consultatie van de AP.
  • Stevin verwijdert of retourneert persoonsgegevens binnen 60 dagen na einde overeenkomst, op verzoek van de Klant.
  • Stevin stelt de Klant op verzoek alle informatie ter beschikking die nodig is om aantoonbaar aan artikel 28 AVG te voldoen, en staat audits toe (zie sectie 9).

5. Subverwerkers

De Klant geeft Stevin algemene toestemming om subverwerkers in te schakelen. Actuele lijst van substantiele subverwerkers:

  • Supabase (database hosting, EU regio)
  • AWS (compute en object storage, EU-Frankfurt)
  • Vercel (frontend hosting, EU regio waar mogelijk)
  • Anthropic, OpenAI, Mistral, Google (AI inference, met data-processing addenda; geen training op klantdata)
  • Resend (transactionele e-mail)
  • Slack (notificatiekanaal)

Wijzigingen in deze lijst worden minimaal 30 dagen vooraf aangekondigd via e-mail. De Klant kan binnen die termijn schriftelijk bezwaar maken.

6. Internationale doorgifte

Indien een subverwerker persoonsgegevens buiten de EER verwerkt, wordt dit afgedekt door Standard Contractual Clauses (EU 2021/914) en aanvullende beveiligingsmaatregelen. Stevin streeft naar EU-only hosting waar technisch haalbaar.

7. Beveiliging

  • Versleuteling at-rest (AES-256) en in-transit (TLS 1.2+)
  • Row-level security in de database, service-role isolatie
  • Tenant-scoped data: agency A ziet nooit data van agency B
  • OAuth-tokens encrypted opgeslagen, periodieke rotatie
  • Logging van toegang tot tenant-data, audit-trail bewaard 12 maanden
  • Periodieke penetratietesten en geautomatiseerde dependency-scanning (Aikido)
  • Backup-beleid: dagelijkse incremental, 7-30 dagen retentie
  • Toegangsbeheer via 2FA voor alle medewerkers met productietoegang

8. Datalekken

Stevin meldt elk vermoed of vastgesteld datalek zonder onredelijke vertraging na kennisname aan de Klant, via het opgegeven contactadres, met de informatie die de Klant nodig heeft voor een eventuele melding aan de Autoriteit Persoonsgegevens en aan betrokkenen.

9. Audit

De Klant mag eens per kalenderjaar een audit (laten) uitvoeren, op eigen kosten, met minimaal 30 dagen schriftelijke aankondiging en gebonden aan vertrouwelijkheid. Stevin kan in plaats daarvan een actueel onafhankelijk audit-rapport (zoals SOC 2 of ISO 27001) overleggen indien beschikbaar.

10. Aansprakelijkheid

De aansprakelijkheid van partijen onder deze verwerkersovereenkomst is gelimiteerd conform de aansprakelijkheidsregeling in de Algemene Voorwaarden, met dien verstande dat de wettelijke aansprakelijkheid jegens betrokkenen onverkort blijft gelden zoals voorzien in artikel 82 AVG.

11. Toepasselijk recht

Op deze overeenkomst is Nederlands recht van toepassing. Geschillen worden voorgelegd aan de bevoegde rechter te Breda.

Stevin.AI is de handelsnaam van Stevin.AI B.V., ingeschreven bij de Kamer van Koophandel onder nummer 42138941, statutair gevestigd te Breda, btw-nummer NL869893610B01.

Contact: info@stevin.ai