Juridisch

Verwerkersovereenkomst

Laatst bijgewerkt: 9 juni 2026

De PDF is een afdrukvriendelijke versie van deze pagina. Heeft u een ondertekend exemplaar nodig, neem dan contact met ons op.

1. Partijen

Deze verwerkersovereenkomst is opgesteld tussen:

  • Verwerkingsverantwoordelijke: de klantorganisatie die een account aanmaakt op het OnboardAI-platform en daarmee onboardingmodules deelt met haar medewerkers (hierna: de Klant).
  • Verwerker: OnboardAI, eenmanszaak van Jasper Paauwe, gevestigd te Arnemuiderpad 20, 2652 EV Berkel en Rodenrijs, Nederland, KvK 42054286, BTW NL005459574B33, bereikbaar via info@onboardai.nl.

Hierna afzonderlijk te noemen Partij en gezamenlijk Partijen.

2. Achtergrond en toepasselijkheid

De Klant heeft met OnboardAI een hoofdovereenkomst gesloten voor het gebruik van het SaaS-platform OnboardAI. In het kader van die hoofdovereenkomst verwerkt OnboardAI persoonsgegevens namens de Klant. Op grond van artikel 28 van de Algemene Verordening Gegevensbescherming (AVG) leggen Partijen de afspraken over die verwerking vast in deze verwerkersovereenkomst.

De Klant kwalificeert in de zin van de AVG als verwerkingsverantwoordelijke voor de persoonsgegevens van haar medewerkers. OnboardAI kwalificeert als verwerker. Bij tegenstrijdigheid tussen de hoofdovereenkomst en deze verwerkersovereenkomst gaat deze verwerkersovereenkomst voor, voor zover het de verwerking van persoonsgegevens betreft.

3. Onderwerp, aard en doel van de verwerking

Onderwerp: de verwerking van persoonsgegevens die noodzakelijk is om het OnboardAI-platform aan de Klant te kunnen leveren, waaronder het aanmaken, beheren en delen van onboardingmodules en het bijhouden van voortgang van medewerkers.

Aard: elektronische verwerking waaronder het verzamelen, vastleggen, opslaan, ordenen, raadplegen, gebruiken, versturen, verstrekken aan subverwerkers en wissen van persoonsgegevens.

Doel: uitvoering van de hoofdovereenkomst, in het bijzonder het bieden van een onboardingervaring aan medewerkers, het meten van voortgang en het versturen van transactionele e-mails.

4. Soorten persoonsgegevens en categorieën betrokkenen

OnboardAI verwerkt in opdracht van de Klant in elk geval de volgende categorieën persoonsgegevens:

  • Naam (voor- en achternaam) van medewerkers van de Klant.
  • E-mailadres van medewerkers van de Klant.
  • Voortgang per onboardingmodule, waaronder afgeronde stappen, quizscores en tijdstippen van starten en afronden.
  • Indien door de Klant ingevoerd: functie, afdeling of vergelijkbare professionele kenmerken.
  • Technische gegevens zoals IP-adres, tijdstempels en sessie-identificatoren, voor zover nodig voor beveiliging en functioneren van het platform.

Categorieën betrokkenen: medewerkers van de klantorganisatie, waaronder vaste en tijdelijke medewerkers, stagiairs en uitzendkrachten, die door de Klant worden uitgenodigd om een onboardingmodule te doorlopen.

De Klant verwerkt geen bijzondere categorieën persoonsgegevens (artikel 9 AVG) of strafrechtelijke gegevens (artikel 10 AVG) via het platform, tenzij dit uitdrukkelijk schriftelijk met OnboardAI is overeengekomen en aanvullende waarborgen zijn afgesproken.

5. Duur

Deze verwerkersovereenkomst treedt in werking op het moment dat de Klant het account aanmaakt en de hoofdovereenkomst aanvaardt. Zij blijft van kracht zolang OnboardAI persoonsgegevens verwerkt voor de Klant en eindigt van rechtswege op het moment dat de hoofdovereenkomst is beëindigd en alle persoonsgegevens zijn teruggegeven of verwijderd zoals beschreven in artikel 11.

6. Verplichtingen van OnboardAI

  • OnboardAI verwerkt persoonsgegevens uitsluitend op basis van schriftelijke instructies van de Klant, tenzij een wettelijke verplichting OnboardAI daartoe noopt.
  • OnboardAI waarborgt dat personen die toegang hebben tot persoonsgegevens gebonden zijn aan een geheimhoudingsplicht.
  • OnboardAI verleent de Klant redelijke ondersteuning bij het nakomen van verplichtingen onder de AVG, zoals het beantwoorden van verzoeken van betrokkenen, het uitvoeren van een gegevensbeschermingseffectbeoordeling (DPIA) en het melden van inbreuken.
  • OnboardAI stelt op verzoek van de Klant alle informatie ter beschikking die nodig is om de naleving van artikel 28 AVG aan te tonen.

7. Verplichtingen van de Klant

  • De Klant is verantwoordelijk voor de rechtmatigheid van de verwerking en voor het beschikken over een geldige rechtsgrondslag voor het verstrekken van persoonsgegevens aan OnboardAI.
  • De Klant zorgt ervoor dat haar medewerkers op de hoogte zijn van de verwerking en, voor zover vereist, dat zij hierover op transparante wijze worden geïnformeerd.
  • De Klant zorgt ervoor dat zij gerechtigd is om door haar verstrekte instructies te geven en dat deze instructies niet in strijd zijn met de AVG.

8. Subverwerkers

De Klant geeft OnboardAI bij deze algemene toestemming om gebruik te maken van de hieronder genoemde subverwerkers. OnboardAI sluit met elke subverwerker een schriftelijke overeenkomst waarin minimaal dezelfde verplichtingen worden opgelegd als in deze verwerkersovereenkomst.

SubverwerkerDoelLocatie
SupabaseDatabase en authenticatieIerland (EU)
StripeBetalingen en abonnementenIerland (EU)
MoneybirdBoekhouding en facturatieNederland
ResendVersturen van transactionele e-mailsVerenigde Staten
AnthropicAI-modelverwerking (Claude)Ierland
OpenAIAI-modelverwerking (optioneel)Verenigde Staten
HeyGenAI-avatar video en stem klonen (Business en Enterprise plannen)Verenigde Staten
ReplicateAI-afbeeldingen in modulesVerenigde Staten
VercelHosting en infrastructuurVerenigde Staten

OnboardAI informeert de Klant ten minste 30 dagen voor het toevoegen of vervangen van een subverwerker. De Klant heeft het recht binnen die periode bezwaar te maken op redelijke gronden. Indien Partijen geen oplossing bereiken, heeft de Klant het recht de hoofdovereenkomst op te zeggen.

Bij doorgifte van persoonsgegevens naar een land buiten de Europese Economische Ruimte treft OnboardAI passende waarborgen, zoals de door de Europese Commissie vastgestelde Standaardcontractbepalingen (SCC).

9. Beveiliging

OnboardAI treft passende technische en organisatorische maatregelen om persoonsgegevens te beschermen tegen verlies, misbruik en onbevoegde toegang of wijziging. Deze maatregelen omvatten onder meer:

  • Versleuteling van data tijdens transport via TLS.
  • Versleuteling van data in rust binnen de databases van Supabase.
  • Row Level Security (RLS) op de databasekolommen, waardoor data alleen toegankelijk is voor geautoriseerde gebruikers.
  • Op rollen gebaseerde toegangscontrole (RBAC) zowel binnen het platform als voor interne tooling.
  • Veilige authenticatie, sterke wachtwoorden en optionele tweefactorauthenticatie voor gebruikers.
  • Logging en monitoring van toegang tot persoonsgegevens en foutopsporing via Sentry.
  • Periodieke beoordeling en actualisatie van beveiligingsmaatregelen.

OnboardAI evalueert de beveiligingsmaatregelen periodiek en past deze aan op basis van de stand van de techniek, de aard van de verwerking en de risico's voor betrokkenen.

10. Inbreuken in verband met persoonsgegevens (datalekken)

Indien OnboardAI kennisneemt van een inbreuk in verband met persoonsgegevens die de Klant betreft, meldt OnboardAI dit zonder onredelijke vertraging en in elk geval binnen 24 uur na ontdekking aan de Klant via info@onboardai.nl of een andere overeengekomen kanaal.

De melding bevat ten minste:

  • Een beschrijving van de aard van de inbreuk, waaronder de categorieën en het aantal betrokkenen en gegevensrecords.
  • Contactgegevens voor nadere informatie.
  • De waarschijnlijke gevolgen van de inbreuk.
  • Een beschrijving van de getroffen of voorgenomen maatregelen om de inbreuk aan te pakken en de gevolgen te beperken.

De Klant is verantwoordelijk voor eventuele melding van de inbreuk aan de Autoriteit Persoonsgegevens en, indien vereist, aan de betrokkenen. OnboardAI verleent redelijke ondersteuning bij het nakomen van deze meldplichten.

11. Einde verwerking en teruggave van gegevens

Na beëindiging van de hoofdovereenkomst wist OnboardAI, naar keuze van de Klant, alle persoonsgegevens of stelt deze in een gangbaar formaat aan de Klant ter beschikking, tenzij wet- of regelgeving het bewaren ervan vereist.

Tenzij anders aangegeven, worden actieve persoonsgegevens binnen 30 dagen na beëindiging verwijderd. Back-ups worden vervolgens in overeenstemming met onze standaard retentiecyclus overschreven.

Op verzoek bevestigt OnboardAI schriftelijk dat de gegevens zijn verwijderd of overgedragen.

12. Audits en controle

De Klant heeft het recht om de naleving van deze verwerkersovereenkomst te controleren. OnboardAI stelt op verzoek alle relevante informatie ter beschikking waaruit blijkt dat OnboardAI voldoet aan haar verplichtingen, waaronder, indien beschikbaar, certificeringen, beveiligingsrapportages en beschrijvingen van maatregelen.

Indien dit onvoldoende is, kan de Klant maximaal eenmaal per kalenderjaar een audit laten uitvoeren door een onafhankelijke, gecertificeerde derde, op kosten van de Klant. Audits worden ten minste 30 dagen van tevoren aangekondigd, vinden plaats tijdens kantooruren en mogen de bedrijfsvoering van OnboardAI of haar andere klanten niet onredelijk verstoren.

13. Aansprakelijkheid

De aansprakelijkheid van Partijen onder deze verwerkersovereenkomst wordt beheerst door de aansprakelijkheidsbepalingen uit de hoofdovereenkomst en de algemene voorwaarden, voor zover dwingend recht zich daar niet tegen verzet.

14. Toepasselijk recht en geschillen

Op deze verwerkersovereenkomst is uitsluitend Nederlands recht van toepassing. Geschillen worden voorgelegd aan de bevoegde rechter van de Rechtbank Rotterdam, tenzij dwingendrechtelijke bepalingen een andere rechter aanwijzen.

15. Contact

Voor vragen over deze verwerkersovereenkomst, een ondertekend exemplaar of het uitoefenen van rechten van betrokkenen kunt u contact opnemen via info@onboardai.nl. Zie ook onze privacyverklaring en algemene voorwaarden.