Artikel 28 AVG · Data Processing Agreement

Verwerkersovereenkomst

Deze standaard Verwerkersovereenkomst is van toepassing op alle overeenkomsten tussen Swabsy en haar zakelijke klanten (schoonmaakbedrijven) waarbij persoonsgegevens worden verwerkt.

Geldig vanaf: 13 september 2026·Document-ID: DPA-SWABSY-2026
Direct rechtsgeldig bij registratie Wanneer u een account aanmaakt op Swabsy, treedt deze Verwerkersovereenkomst automatisch en rechtsgeldig in werking als integraal onderdeel van de SaaS-gebruiksovereenkomst. U hoeft geen papieren document op te sturen.

1De Partijen

Verwerkingsverantwoordelijke

Uw Schoonmaakbedrijf

De rechtspersoon of natuurlijke persoon handelend in beroep of bedrijf die een abonnement heeft afgesloten op Swabsy en die het doel en de middelen voor de verwerking van persoonsgegevens vaststelt.

Verwerker

Swabsy B.V.

De leverancier van de SaaS-software die ten behoeve van de Verwerkingsverantwoordelijke persoonsgegevens verwerkt conform de bepalingen in deze overeenkomst.

2Onderwerp, aard en doel van de gegevensverwerking

Verwerker verbindt zich ertoe om onder de voorwaarden van deze overeenkomst in opdracht van Verwerkingsverantwoordelijke persoonsgegevens te verwerken. De verwerking vindt uitsluitend plaats in het kader van de levering van de Swabsy software, waaronder:

  • Het faciliteren van de dagelijkse schoonmaakplanning, rondes en mobiele werkbonnen;
  • Het registreren van aanwezigheid, verlof en gewerkte uren van schoonmaakpersoneel;
  • Het beheren van contact- en objectgegevens van opdrachtgevers (inclusief noodnummers en sleutelbeheer);
  • Het genereren en verzenden van periodieke facturen, e-facturen (UBL) en offertes;
  • Het beschikbaar stellen van het zakelijke Klantportaal voor opdrachtgevers van Verwerkingsverantwoordelijke.

3Instructies & Geheimhoudingsplicht

3.1. Verwerker verwerkt de persoonsgegevens uitsluitend op basis van schriftelijke instructies van Verwerkingsverantwoordelijke, behoudens afwijkende wettelijke voorschriften.

3.2. Verwerker garandeert dat alle personeelsleden en eventuele hulppersonen die toegang hebben tot de persoonsgegevens gebonden zijn aan een contractuele geheimhoudingsplicht.

3.3. Verwerker zal de persoonsgegevens onder geen beding voor eigen commerciële doeleinden aanwenden, noch verkopen of aan derden verstrekken, tenzij hiertoe een wettelijk bevel bestaat.

4Beveiligingsmaatregelen (Art. 32 AVG)

Verwerker treft passende technische en organisatorische maatregelen om een op het risico afgestemd beveiligingsniveau te waarborgen. Deze omvatten onder meer:

Versleuteling in rust & transport Moderne TLS netwerkversleuteling en sterke encryptie van alle opgeslagen bedrijfsgegevens.
Logische data-isolatie Strikte compartimentering van bedrijfsdata en afgeschermde autorisatielagen tussen organisaties.
Back-up & Herstelvermogen Dagelijkse versleutelde back-ups met geografische scheiding binnen Nederland.
Toegangsbeveiliging Tweestapsverificatie (2FA), Passkeys ondersteuning en rolgebaseerde permissies (RBAC).

5Meldplicht bij Beveiligingsincidenten (Datalekken)

5.1. Indien Verwerker kennisneemt van een inbreuk in verband met persoonsgegevens (een 'datalek'), stelt Verwerker de Verwerkingsverantwoordelijke hiervan onverwijld, en uiterlijk binnen 36 uur na ontdekking, op de hoogte via het geregistreerde beheerders-e-mailadres.

5.2. De melding bevat in ieder geval: de aard van de inbreuk, de waarschijnlijke gevolgen, de getroffen categorieën van betrokkenen en persoonsgegevens, en de maatregelen die Verwerker heeft genomen om de gevolgen te beperken.

6Inschakeling van Subverwerkers

6.1. Verwerkingsverantwoordelijke verleent hierbij algemene toestemming voor het inschakelen van subverwerkers voor zover noodzakelijk voor de dienstverlening.

6.2. Verwerker hanteert de volgende geautoriseerde subverwerkers:

Gecertificeerde hostingpartner (ISO 27001)Serverinfrastructuur & beveiligde dataopslag
Nederland
Mollie B.V.Betalingsafhandeling (iDEAL, SEPA)
Nederland

6.3. Verwerker legt aan elke subverwerker contractueel minimaal dezelfde verplichtingen en beveiligingsniveaus op als opgenomen in deze Verwerkersovereenkomst. Wijzigingen in subverwerkers worden minimaal 30 dagen vooraf kenbaar gemaakt.

7Rechten van Betrokkenen & DPIA-bijstand

Verwerker ondersteunt Verwerkingsverantwoordelijke met passende technische middelen bij het beantwoorden van verzoeken van betrokkenen (zoals verzoeken tot inzage, correctie of gegevenswissing van een schoonmaker of opdrachtgever).

8Beëindiging, Teruggave & Gegevensverwijdering

8.1. Deze Verwerkersovereenkomst geldt voor de gehele looptijd van het software-abonnement en eindigt automatisch bij beëindiging van de hoofdovereenkomst.

8.2. Bij beëindiging van het abonnement heeft Verwerkingsverantwoordelijke de mogelijkheid om alle operationele data te exporteren (bijv. via CSV/Excel exports). Na afloop van een bewaartermijn van 30 dagen na beëindiging zal Verwerker alle in de applicatie opgeslagen persoonsgegevens definitief verwijderen, tenzij Unie- of lidstatelijk recht bewaring verplicht.

Bijlage 1: Specificatie van Persoonsgegevens & Betrokkenen

Categorieën Betrokkenen:
  • Personeel en ingehuurde schoonmakers van de klant
  • Contactpersonen en facilitair managers van opdrachtgevers
  • Systeembeheerders en kantoormedewerkers
Type Persoonsgegevens:
  • NAW-gegevens, zakelijke e-mail en telefoonnummers
  • Gewerkte uren, dagplanningen en verlofdagen
  • Pandtoegangs- en sleutelkluiscodes
  • Factuur- en IBAN/incassogegevens
Op deze Verwerkersovereenkomst is uitsluitend Nederlands recht van toepassing. Eventuele geschillen worden voorgelegd aan de bevoegde rechter te Amsterdam of Midden-Nederland.