Verwerkersovereenkomst
Versie van 12 oktober 2026
Deze verwerkersovereenkomst hoort bij de algemene voorwaarden van BoekhoudBrein. BoekhoudBrein is een handelsnaam van Grow IT (eenmanszaak), gevestigd aan Gen. Karel vd Heijdenlaan 8, 3743 KT Baarn, ingeschreven bij de Kamer van Koophandel onder nummer 71159509, btw-identificatienummer NL001381471B03. Ze geldt tussen de Klant (verwerkingsverantwoordelijke) en BoekhoudBrein (verwerker) zolang de Klant de Dienst gebruikt. Begrippen hebben de betekenis uit de algemene voorwaarden en de Algemene verordening gegevensbescherming (AVG).
Artikel 1 – Onderwerp en doel
- BoekhoudBrein verwerkt persoonsgegevens voor de Klant uitsluitend om de Dienst te leveren: het voeren van de administratie van de Klant, met alle functies die de Klant gebruikt (zoals facturen maken en versturen, bonnen en bankafschriften verwerken, uren, ritten, loon en rapportages).
- BoekhoudBrein verwerkt de persoonsgegevens niet voor eigen doeleinden, verkoopt ze niet en gebruikt ze niet om AI-modellen te trainen.
- Voor de eigen gegevens van de Klant als klant van BoekhoudBrein (account, abonnement, facturen van BoekhoudBrein) is BoekhoudBrein zelf verwerkingsverantwoordelijke. Daarvoor geldt deze overeenkomst niet.
Artikel 2 – Welke gegevens en van wie
- Betrokkenen: klanten, leveranciers en andere relaties van de Klant en hun contactpersonen; medewerkers en de bestuurder(s) of aandeelhouder(s) van de Klant; en gebruikers die de Klant toegang geeft (zoals een boekhouder).
- Soorten persoonsgegevens: naam- en adresgegevens, e-mailadres en telefoonnummer, KvK-, btw- en bankrekeningnummers, factuur- en betaalgegevens, inhoud van bonnen, facturen en bankafschriften, gewerkte uren en ritten, en bij loon: loongegevens per medewerker zoals de Klant die invoert.
- De Dienst is niet bedoeld voor bijzondere persoonsgegevens (zoals gezondheid). Het burgerservicenummer verwerkt BoekhoudBrein alleen als de Klant dat zelf invoert of in een document aanlevert. De Klant zorgt dat hij geen gegevens invoert die hij niet mag verwerken.
Artikel 3 – Instructies van de Klant
- BoekhoudBrein verwerkt de persoonsgegevens alleen op schriftelijke instructie van de Klant. Het gebruik van de Dienst door de Klant en zijn gebruikers, en deze overeenkomst, gelden als die instructie.
- Vindt BoekhoudBrein dat een instructie in strijd is met de AVG, dan meldt BoekhoudBrein dat direct aan de Klant.
- Moet BoekhoudBrein op grond van de wet gegevens verstrekken (bijvoorbeeld aan een overheidsinstantie), dan meldt BoekhoudBrein dat vooraf aan de Klant, tenzij de wet dat verbiedt.
Artikel 4 – Geheimhouding
- Iedereen die namens BoekhoudBrein toegang heeft tot de persoonsgegevens, heeft een geheimhoudingsplicht.
- Medewerkers van BoekhoudBrein kijken alleen in een administratie als dat nodig is voor ondersteuning op verzoek van de Klant, voor beveiliging, of als de wet dat eist.
Artikel 5 – Beveiliging
BoekhoudBrein neemt passende technische en organisatorische maatregelen (artikel 32 AVG), waaronder:
- versleutelde verbindingen (https) en versleutelde opslag bij de hostingpartijen;
- scheiding van administraties in de database (row level security): een gebruiker ziet alleen de administraties waar hij toegang toe heeft;
- rechten per rol (eigenaar, boekhouder, medewerker), die de Klant zelf beheert en kan intrekken;
- tweestapsverificatie, die elke gebruiker zelf aanzet in Instellingen → Account (niet verplicht, maar sterk aanbevolen); voor het beheer van BoekhoudBrein is die wel verplicht;
- een logboek van beheeracties en van activiteit in de administratie;
- opslag en verwerking binnen de Europese Unie.
De Klant beveiligt zelf de toegang van zijn gebruikers. BoekhoudBrein raadt sterk aan tweestapsverificatie voor iedere gebruiker aan te zetten, ook voor een boekhouder of medewerker. Een datalek dat ontstaat doordat een wachtwoord zonder tweestapsverificatie is misbruikt, valt onder de verantwoordelijkheid van de Klant.
Artikel 6 – Subverwerkers
- De Klant geeft BoekhoudBrein algemene toestemming om subverwerkers in te schakelen. Op dit moment zijn dat:
- Supabase: database, opslag van bestanden en inloggen (EU, Ierland).
- Cloudflare: hosting van app en website en ontvangst van e-mail.
- Google Cloud (Vertex AI): uitlezen van bonnen en facturen met AI (EU).
- Google Maps: adressen zoeken en afstanden berekenen.
- Resend: versturen van e-mail en facturen.
- Mollie: incasso van abonnementen en iDEAL-betaallinks (EU, Nederland).
- BoekhoudBrein legt subverwerkers ten minste dezelfde verplichtingen op als in deze overeenkomst en blijft tegenover de Klant verantwoordelijk voor hun werk.
- Een nieuwe of andere subverwerker meldt BoekhoudBrein ten minste 30 dagen vooraf, per e-mail of met een mededeling in de app. De Klant kan binnen die termijn bezwaar maken. Komen partijen er niet uit, dan mag de Klant de Overeenkomst opzeggen per de datum van de wijziging.
- Persoonsgegevens gaan niet naar landen buiten de Europese Economische Ruimte, tenzij daarvoor een passende waarborg geldt die de AVG toestaat (zoals een adequaatheidsbesluit of standaardcontractbepalingen).
Artikel 7 – Rechten van betrokkenen
- De Klant kan de meeste verzoeken van betrokkenen (inzage, correctie, verwijdering, overdracht) zelf afhandelen in de Dienst, bijvoorbeeld door gegevens aan te passen of te exporteren.
- Krijgt BoekhoudBrein zo'n verzoek rechtstreeks, dan stuurt BoekhoudBrein het door naar de Klant en handelt het niet zelf af.
- BoekhoudBrein helpt de Klant waar nodig, binnen redelijke grenzen, bij het beantwoorden van verzoeken en bij een gegevensbeschermingseffectbeoordeling.
Artikel 8 – Datalekken
- BoekhoudBrein meldt een inbreuk in verband met persoonsgegevens (datalek) die de gegevens van de Klant raakt zonder onnodige vertraging, en uiterlijk binnen 48 uur na ontdekking, aan het e-mailadres van de eigenaar van de administratie.
- De melding bevat wat BoekhoudBrein op dat moment weet: wat er is gebeurd, welke gegevens en betrokkenen het waarschijnlijk raakt, de waarschijnlijke gevolgen en de genomen of voorgestelde maatregelen. Aanvullingen volgen zodra ze bekend zijn.
- De Klant beslist zelf of hij het datalek meldt aan de Autoriteit Persoonsgegevens en aan betrokkenen. BoekhoudBrein helpt daarbij.
Artikel 9 – Controle
- BoekhoudBrein geeft de Klant op verzoek de informatie die nodig is om aan te tonen dat BoekhoudBrein deze overeenkomst nakomt.
- Wil de Klant daarnaast een audit laten doen, dan gebeurt dat door een onafhankelijke deskundige met geheimhoudingsplicht, ten hoogste één keer per jaar, na overleg over het moment en de omvang. De Klant betaalt de kosten, tenzij de audit ernstige tekortkomingen van BoekhoudBrein aan het licht brengt.
Artikel 10 – Einde en verwijderen
- Deze overeenkomst loopt zolang BoekhoudBrein persoonsgegevens voor de Klant verwerkt.
- Na het einde van de Overeenkomst kan de Klant zijn gegevens nog 3 maanden exporteren (auditfile XAF, PDF, Excel en CSV). Daarna verwijdert BoekhoudBrein de persoonsgegevens binnen 3 maanden, ook bij de subverwerkers, tenzij de wet langer bewaren vereist.
- Staan er gegevens in back-ups, dan worden die niet apart opgeschoond; ze verlopen volgens het vaste schema van de hostingpartij.
Artikel 11 – Aansprakelijkheid en rangorde
- Voor de aansprakelijkheid geldt artikel 12 van de algemene voorwaarden, voor zover de AVG dat toestaat.
- Bij strijd tussen deze overeenkomst en de algemene voorwaarden gaat deze overeenkomst voor, voor zover het de verwerking van persoonsgegevens betreft.
- Op deze overeenkomst is Nederlands recht van toepassing. Geschillen worden voorgelegd aan de Rechtbank Midden-Nederland, locatie Amersfoort.
Contact
Vragen over deze verwerkersovereenkomst of over privacy: service@boekhoudbrein.nl of 06 83 17 18 03.