---
title: Verwerkersovereenkomst
description: "De verwerkersovereenkomst tussen jouw organisatie en Deverence Group B.V.: rollen, instructies, beveiliging, sub-verwerkers, datalekken en teruggave van data."
url: "https://rual.nl/data-processing-agreement"
locale: nl
alternate: "https://rual.nl/en/data-processing-agreement"
updated: 2026-08-03
source: "https://rual.nl"
---

Verwerken wij persoonsgegevens in opdracht van jouw organisatie, bijvoorbeeld in een applicatie op Core, dan zijn wij verwerker en ben jij verwerkingsverantwoordelijke. Deze overeenkomst legt vast wat wij in die rol wel en niet doen, en waar je ons aan kunt houden.

TO CONFIRM Dit is een volledig uitgewerkt concept. De gemarkeerde onderdelen zijn juridische toezeggingen die eerst intern moeten worden vastgesteld en getoetst.

## 1. Partijen en rangorde

Deze verwerkersovereenkomst hoort bij de overeenkomst tussen de klant en Deverence Group B.V. Waar zij elkaar tegenspreken over de verwerking van persoonsgegevens, gaat deze overeenkomst voor op de [algemene voorwaarden](https://rual.nl/terms-and-conditions).

## 2. Rollen

De klant is verwerkingsverantwoordelijke en bepaalt het doel en de middelen van de verwerking. Deverence Group B.V. is verwerker en verwerkt uitsluitend in opdracht van de klant. Voor de gegevens die wij voor onze eigen bedrijfsvoering verwerken zijn wij zelf verantwoordelijk; daarvoor geldt onze [privacyverklaring](https://rual.nl/privacy).

## 3. Onderwerp, aard en duur van de verwerking

De verwerking betreft de persoonsgegevens die de klant en diens gebruikers opslaan en verwerken in applicaties op Core, plus de gegevens die het platform daarbij zelf vastlegt, zoals gebruikers, rollen, rechten en logging. De overeenkomst loopt zolang de onderliggende overeenkomst loopt en eindigt daarmee.

TO CONFIRM De categorieën betrokkenen en persoonsgegevens verschillen per klant en horen als bijlage bij het getekende exemplaar. Het model van die bijlage moet nog worden vastgesteld.

## 4. Instructies

Wij verwerken persoonsgegevens alleen op gedocumenteerde instructie van de klant. Menen wij dat een instructie in strijd is met de wet, dan zeggen we dat voordat we hem uitvoeren. Buiten die instructie raken wij klantdata niet aan, behalve waar dat nodig is om de dienst te leveren of te beveiligen, of waar de wet ons daartoe verplicht. Moeten wij op grond van de wet gegevens verstrekken, dan melden we dat vooraf aan de klant, tenzij diezelfde wet dat verbiedt.

## 5. Vertrouwelijkheid

Alle medewerkers die in aanraking kunnen komen met klantgegevens worden getoetst aan de hand van een Verklaring omtrent Gedrag (VOG) en zijn contractueel gebonden aan geheimhouding van vertrouwelijke gegevens. Toegang tot klantomgevingen krijgt alleen wie die toegang voor zijn werk nodig heeft.

## 6. Beveiliging

Wij nemen passende technische en organisatorische maatregelen. Core draait op onze eigen hardware in de datacenters van BIT in Ede, gecertificeerd voor ISO 27001, ISO 9001 en NEN 7510. Rechten worden per rol toegekend, beheerhandelingen worden gelogd, er gaan automatische meldingen uit bij gevoelige accountwijzigingen, en security-fixes rollen automatisch uit naar elke omgeving. Wat dat in de praktijk betekent staat op de [securitypagina](https://rual.nl/security).

## 7. Sub-verwerkers

Wij schakelen alleen sub-verwerkers in die aan minstens dezelfde verplichtingen zijn gebonden als wij, en blijven zelf verantwoordelijk voor hun werk. Omdat we onze eigen hardware in eigen beheer draaien, is het aantal sub-verwerkers klein.

TO CONFIRM De actuele lijst met sub-verwerkers, hun rol en hun vestigingsland moet worden vastgesteld en als bijlage worden opgenomen, samen met de termijn waarbinnen wij een wijziging aankondigen en de manier waarop een klant bezwaar kan maken.

## 8. Doorgifte buiten de EER

De persoonsgegevens die wij als verwerker verwerken blijven in Nederland. RUAL en onze datacenterpartner zijn Nederlandse bedrijven zonder Amerikaanse moedermaatschappij, waardoor de Amerikaanse CLOUD Act niet van toepassing is. Doorgifte buiten de Europese Economische Ruimte vindt niet plaats, tenzij de klant daar zelf om vraagt en daarvoor een geldige grondslag bestaat. Meer over waar de omgevingen draaien staat op de [hostingpagina](https://rual.nl/hosting).

## 9. Datalekken

Constateren wij een inbreuk in verband met persoonsgegevens, dan melden we dat aan de klant met alles wat we op dat moment weten: wat er is gebeurd, welke gegevens en welke betrokkenen het raakt, wat de vermoedelijke gevolgen zijn en welke maatregelen we nemen. Wij houden de klant op de hoogte zolang het onderzoek loopt. De melding bij de toezichthouder en, waar nodig, aan de betrokkenen doet de klant zelf, als verwerkingsverantwoordelijke.

TO CONFIRM De termijn waarbinnen wij een datalek melden, via welk kanaal, en welke contactpersoon aan klantzijde die melding ontvangt, moeten nog worden vastgesteld.

## 10. Bijstand aan de verwerkingsverantwoordelijke

Wij helpen de klant bij verzoeken van betrokkenen, bij een gegevensbeschermingseffectbeoordeling en bij overleg met de toezichthouder, voor zover dat redelijkerwijs van ons gevraagd kan worden. Komt een verzoek van een betrokkene rechtstreeks bij ons binnen, dan voeren we het niet zelf uit maar verwijzen we door naar de klant en laten we de klant weten dat het verzoek er is.

## 11. Audits en controle

De klant mag controleren of wij ons aan deze overeenkomst houden. In de eerste plaats doen we dat met de certificeringen en rapportages die er al liggen. Blijft er daarna een vraag over, dan werken we mee aan een audit door de klant of een onafhankelijke auditor die aan geheimhouding is gebonden.

TO CONFIRM Hoe vaak een audit kan plaatsvinden, welke aankondigingstermijn geldt en wie welke kosten draagt, moet nog worden vastgesteld.

## 12. Teruggave en verwijdering

Bij het einde van de overeenkomst kan de klant zijn data exporteren. Daarna verwijderen wij de persoonsgegevens uit onze systemen, inclusief de kopieën in back-ups, tenzij de wet ons verplicht ze te bewaren. Op verzoek bevestigen we die verwijdering schriftelijk.

TO CONFIRM Hoe lang data na beëindiging beschikbaar blijft voor export, hoe lang back-ups bewaard worden en op welk moment die definitief worden gewist, moeten nog worden vastgesteld.

## 13. Aansprakelijkheid

Voor aansprakelijkheid geldt wat in de [algemene voorwaarden](https://rual.nl/terms-and-conditions) is afgesproken, met inachtneming van de aansprakelijkheid die de AVG rechtstreeks aan een verwerker toekent.

## Een getekend exemplaar

Heb je een ondertekende verwerkersovereenkomst nodig voor je eigen dossier, of wil je ons je eigen model voorleggen? Mail [support@deverence.com](mailto:support@deverence.com) of bel [+31 (0)10 300 67 78](tel:+31103006778).

## Deze overeenkomst getekend in je dossier?

Stuur ons je eigen model of gebruik het onze. We lopen hem samen door, zonder juridische afdeling ertussen.

[Vraag een getekend exemplaar aan](https://rual.nl/contact)

[Zo is security ingebouwd](https://rual.nl/security)
