Deze overeenkomst is door Calevia reeds elektronisch vastgesteld en ondertekend. Vul hierboven uw bedrijfsgegevens in, klik op “Opslaan als PDF”, onderteken aan uw zijde van het ondertekenblok en mail de getekende versie terug naar info@calevia.info. Vanaf dat moment is de DPA tussen partijen tot stand gekomen.
Partijen overwegen dat in het kader van de Hoofdovereenkomst persoonsgegevens worden verwerkt waarvoor Verantwoordelijke verwerkingsverantwoordelijke is in de zin van de Algemene verordening gegevensbescherming (Verordening (EU) 2016/679, "AVG"). Deze verwerkersovereenkomst ("DPA") regelt de rechten en plichten van partijen bij deze verwerking en maakt onderdeel uit van de Hoofdovereenkomst.
Definities
Begrippen als "persoonsgegevens", "verwerking", "betrokkene", "datalek" en "sub-verwerker" hebben de betekenis die de AVG daaraan toekent. "Bijlage" verwijst naar een bijlage bij deze DPA. Bij strijdigheid prevaleert deze DPA boven de Hoofdovereenkomst voor zover het de verwerking van persoonsgegevens betreft.
Onderwerp, aard en duur van de verwerking
- Verwerker verwerkt persoonsgegevens uitsluitend ten behoeve van de uitvoering van de Hoofdovereenkomst en op gedocumenteerde instructie van Verantwoordelijke. De Hoofdovereenkomst en deze DPA gelden als de schriftelijke instructie.
- Aard en doel van de verwerking, categorieën persoonsgegevens en categorieën betrokkenen zijn vastgelegd in Bijlage 1.
- De duur van de verwerking is gelijk aan de looptijd van de Hoofdovereenkomst, vermeerderd met de termijnen die nodig zijn voor verwijdering of teruggave conform artikel 11.
Verplichtingen van de Verwerker
- Verwerker verwerkt persoonsgegevens uitsluitend op gedocumenteerde instructie van Verantwoordelijke, tenzij een Unierechtelijke of nationale wettelijke verplichting daartoe verplicht; in dat geval stelt Verwerker Verantwoordelijke vooraf op de hoogte, tenzij de wet dit verbiedt.
- Verwerker informeert Verantwoordelijke onverwijld indien een instructie naar zijn mening inbreuk maakt op de AVG of andere toepasselijke wetgeving.
- Verwerker waarborgt dat personen die bevoegd zijn persoonsgegevens te verwerken zich tot vertrouwelijkheid hebben verplicht, hetzij contractueel hetzij op grond van wet.
- Verwerker treft de in Bijlage 2 beschreven passende technische en organisatorische maatregelen (artikel 32 AVG).
Sub-verwerkers
- Verantwoordelijke verleent Verwerker een algemene schriftelijke toestemming om sub-verwerkers in te schakelen ten behoeve van de dienstverlening. De op het moment van ondertekening ingeschakelde sub-verwerkers zijn opgenomen in Bijlage 3.
- Verwerker informeert Verantwoordelijke ten minste 30 dagen voorafgaand aan het toevoegen of vervangen van een sub-verwerker via publicatie op de sub-processor-pagina van Calevia.info en — voor zakelijke abonnementen — per e-mail aan het opgegeven contactadres.
- Verantwoordelijke kan binnen 30 dagen schriftelijk en gemotiveerd bezwaar maken. Bij gegrond bezwaar zoeken partijen in goed overleg naar een alternatief; lukt dat niet, dan heeft Verantwoordelijke het recht de Hoofdovereenkomst op te zeggen ten aanzien van de betrokken dienstonderdelen, zonder dat dit een recht op schadevergoeding doet ontstaan.
- Verwerker legt aan iedere sub-verwerker verplichtingen op die ten minste gelijkwaardig zijn aan deze DPA en blijft jegens Verantwoordelijke volledig verantwoordelijk voor het handelen en nalaten van zijn sub-verwerkers.
Doorgifte buiten de EER
- Voor zover persoonsgegevens worden doorgegeven aan een sub-verwerker buiten de Europese Economische Ruimte, gebeurt dit uitsluitend op grond van een geldig doorgifte-instrument als bedoeld in hoofdstuk V AVG.
- Verwerker baseert zich primair op de Standard Contractual Clauses ("SCC's", Uitvoeringsbesluit (EU) 2021/914), aangevuld met aanvullende waarborgen na een transfer impact assessment. Waar van toepassing wordt aanvullend gesteund op deelname van de ontvanger aan het EU–US Data Privacy Framework.
- Door ondertekening van deze DPA verleent Verantwoordelijke Verwerker een volmacht om de SCC's namens haar af te sluiten met sub-verwerkers buiten de EER.
Bijstand aan Verantwoordelijke
- Verwerker verleent Verantwoordelijke, voor zover redelijkerwijs mogelijk en rekening houdend met de aard van de verwerking, bijstand bij het vervullen van verzoeken van betrokkenen op grond van de artikelen 12–22 AVG.
- Verwerker stuurt verzoeken die hij rechtstreeks van een betrokkene ontvangt onverwijld door en geeft daar zelf geen gevolg aan, tenzij wettelijk anders bepaald.
- Rekening houdend met de aard van de verwerking en de hem ter beschikking staande informatie, verleent Verwerker Verantwoordelijke bijstand bij naleving van de artikelen 32–36 AVG (beveiliging, datalekken, DPIA, voorafgaande raadpleging).
Datalekken
- Verwerker meldt een inbreuk in verband met persoonsgegevens (datalek) onverwijld en uiterlijk binnen 48 uur na ontdekking aan Verantwoordelijke.
- De melding bevat, voor zover beschikbaar: de aard van het datalek, categorieën en geschat aantal betrokkenen en records, waarschijnlijke gevolgen, getroffen en voorgestelde maatregelen, en contactgegevens van de Verwerker.
- De melding aan de toezichthouder en eventuele betrokkenen is de verantwoordelijkheid van Verantwoordelijke; Verwerker verleent redelijke bijstand.
Beveiliging (artikel 32 AVG)
- Verwerker neemt passende technische en organisatorische maatregelen om een op het risico afgestemd beveiligingsniveau te waarborgen. De op het moment van ondertekening getroffen maatregelen zijn beschreven in Bijlage 2.
- Verwerker evalueert en actualiseert deze maatregelen periodiek. Materiële verlagingen van het beveiligingsniveau zijn niet toegestaan.
Audit
- Verwerker stelt op verzoek van Verantwoordelijke alle informatie ter beschikking die nodig is om naleving van deze DPA aan te tonen, in eerste aanleg in de vorm van auditrapporten en certificeringen die Verwerker beschikbaar heeft (bv. ISO 27001-overzicht van Verwerker of zijn sub-verwerkers, SOC 2-rapporten via sub-verwerkers).
- Indien deze informatie niet volstaat heeft Verantwoordelijke het recht een audit, op eigen kosten en hoogstens eenmaal per twaalf maanden, te (laten) uitvoeren door een onafhankelijke en aan vertrouwelijkheid gebonden auditor, na een aankondigingstermijn van ten minste 30 dagen en op een wijze die de bedrijfsvoering van Verwerker en zijn andere klanten zo min mogelijk verstoort.
Aansprakelijkheid
- De aansprakelijkheid van partijen onder deze DPA is geregeld in en beperkt overeenkomstig de Hoofdovereenkomst, met inachtneming van artikel 82 AVG.
- De beperkingen gelden niet voor schade die het gevolg is van opzet of bewuste roekeloosheid van een partij of haar leidinggevenden, noch voor aansprakelijkheid die op grond van dwingend recht niet kan worden uitgesloten of beperkt.
Duur, beëindiging, gevolgen van einde
- Deze DPA treedt in werking op de datum van ondertekening (of, indien er geen ondertekening plaatsvindt, op het moment dat Verantwoordelijke de dienst zakelijk in gebruik neemt) en eindigt op het moment dat de Hoofdovereenkomst eindigt en alle persoonsgegevens conform dit artikel zijn verwerkt.
- Na het einde van de Hoofdovereenkomst zal Verwerker, naar keuze van Verantwoordelijke, alle persoonsgegevens teruggeven of verwijderen, tenzij Unierechtelijke of nationale wettelijke verplichtingen tot opslag verplichten. De keuze dient binnen 30 dagen na einde van de Hoofdovereenkomst kenbaar te worden gemaakt; bij gebreke daarvan worden persoonsgegevens binnen 90 dagen verwijderd.
- Reservekopieën worden uiterlijk binnen de reguliere back-uprotatieperiode (max. 35 dagen) overschreven en zijn gedurende die periode uitsluitend toegankelijk voor herstel.
Toepasselijk recht en geschillen
Op deze DPA is Nederlands recht van toepassing. Geschillen worden voorgelegd aan de bevoegde rechter te Amsterdam, tenzij dwingend recht een andere rechter aanwijst.
Verwerking — onderwerp, doel, gegevens en betrokkenen
Onderwerp en doel
De verwerking van persoonsgegevens om Calevia te kunnen leveren: het op basis van agenda-, locatie- en gebruikersinput automatisch genereren, opslaan en exporteren van een kilometerregistratie en gerelateerde rapportages.
Aard van de verwerking
Verzamelen, opslaan, structureren, analyseren, raadplegen, doorgeven aan integraties, exporteren en verwijderen.
Categorieën persoonsgegevens
- Accountgegevens: naam, e-mailadres, inloggegevens.
- Agenda- en planningsgegevens: afspraaktitels, deelnemers, tijdstippen, beschrijvingen.
- Locatie- en ritgegevens: adressen, routes, kilometerstanden, reispatronen.
- Technische gegevens: IP-adres, apparaat- en sessiegegevens, logbestanden.
- Eventuele aanvullende gegevens die Verantwoordelijke in vrije velden invoert.
Categorieën betrokkenen
- Eindgebruikers / werknemers / opdrachtnemers van Verantwoordelijke met een Calevia-account.
- Contactpersonen, klanten en derden voor zover hun gegevens in agenda-afspraken voorkomen.
Bijzondere of strafrechtelijke gegevens
De dienst is niet bedoeld voor de verwerking van bijzondere categorieën persoonsgegevens (artikel 9 AVG) of strafrechtelijke gegevens (artikel 10 AVG). Verantwoordelijke draagt er zorg voor dergelijke gegevens niet via vrije velden of agenda-titels in te voeren.
Bewaartermijnen
Persoonsgegevens worden bewaard voor de duur van het account, vermeerderd met de termijnen genoemd in artikel 11 van deze DPA. Voor logbestanden geldt een rolling window van maximaal 90 dagen.
Technische en organisatorische maatregelen (TOMs)
Toegangsbeveiliging
- Twee-factor-authenticatie verplicht voor alle medewerkers met productietoegang.
- Role-based access control; toegang op basis van het need-to-know-principe.
- Beheerderstoegang via gefedereerde identiteit; toegang van vertrekkende medewerkers wordt binnen 24 uur ingetrokken.
Versleuteling
- TLS 1.2+ voor alle verkeer tussen client en backend.
- Versleuteling at rest van databases en back-ups (AES-256).
- Versleuteling van geheimen via een aparte secret store; geen geheimen in version control.
Logging, monitoring en detectie
- Auditlogs van toegang en wijzigingen op productiesystemen, minimaal 90 dagen bewaard.
- Geautomatiseerde alerts op afwijkende patronen (login-frequentie, exfiltratie-indicatoren).
- Externe foutregistratie met dataminimalisatie (geen volledige requestbody, geen ruwe locatiestromen).
Beschikbaarheid en back-ups
- Dagelijkse versleutelde back-ups, retentie 35 dagen.
- Geografisch gescheiden replicatie binnen de EU voor primaire data.
- Periodieke restore-tests.
Organisatorische maatregelen
- Geheimhoudingsbeding in arbeids- en opdrachtovereenkomsten.
- Security-awareness-onboarding voor nieuwe medewerkers.
- Vendor assessment voorafgaand aan het inschakelen van iedere nieuwe sub-verwerker.
- Documenteerd incident-response-proces met rollen, communicatiepaden en 48-uurs meldtermijn.
Software- en wijzigingsbeheer
- Code review op alle wijzigingen, met geautomatiseerde tests in CI.
- Beveiligingsupdates van afhankelijkheden worden binnen redelijke termijn doorgevoerd, kritieke binnen 7 dagen.
- Scheiding tussen productie- en niet-productie-omgevingen; geen productiedata in development.
Goedgekeurde sub-verwerkers
De volgende sub-verwerkers zijn op de datum van ondertekening goedgekeurd. De actuele lijst is te raadplegen op Calevia.info → Privacyverklaring → Sub-processors.
| Sub-verwerker | Doel | Vestigingsland | Grondslag |
|---|---|---|---|
| Supabase Inc. | Database, authenticatie, backend | Ierland (EU) | EU-vestiging — geen doorgifte naar derde land |
| Stripe Payments Europe Ltd. | Betalingsverwerking | Ierland (EU) | EU-vestiging — doorgifte naar VS o.b.v. SCC's |
| Google LLC | Calendar API en kaart-/routediensten | Verenigde Staten | SCC's + EU–US Data Privacy Framework |
| Vercel Inc. | Hosting frontend | Verenigde Staten | Standard Contractual Clauses |
| Sentry GmbH | Foutregistratie en monitoring | Duitsland (EU) | EU-vestiging — geen doorgifte naar derde land |
| Wildbit LLC (Postmark) | Transactionele e-mail | Verenigde Staten | Standard Contractual Clauses |
Aldus overeengekomen
Print, onderteken met de hand en scan terug — of zet uw bedrijfsnaam in het naamveld en mail dit document vanaf het bij Calevia bekende zakelijke adres; dat geldt eveneens als rechtsgeldige aanvaarding.
Elektronisch vastgesteld en ondertekend namens Calevia. Deze versie (1.0) wordt gepubliceerd op calevia.info/legal/DPA.html.
This agreement has already been electronically adopted and signed by Calevia. Fill in your company details above, click “Save as PDF”, sign on the Controller side of the signature block and email the signed version back to info@calevia.info. The DPA is concluded between the Parties from that moment.
The Parties recognise that, in the context of the Main Agreement, personal data is processed for which the Controller is the data controller within the meaning of the General Data Protection Regulation (Regulation (EU) 2016/679, "GDPR"). This data processing agreement ("DPA") governs the rights and obligations of the Parties in respect of that processing and forms part of the Main Agreement.
Definitions
Terms such as "personal data", "processing", "data subject", "personal data breach" and "sub-processor" have the meaning given to them in the GDPR. "Annex" refers to an annex to this DPA. In case of conflict, this DPA prevails over the Main Agreement to the extent it concerns the processing of personal data.
Subject matter, nature and duration of processing
- Processor processes personal data solely to perform the Main Agreement and on the documented instructions of Controller. The Main Agreement and this DPA constitute those documented instructions.
- The nature and purpose of the processing, categories of personal data and categories of data subjects are set out in Annex 1.
- The duration of the processing equals the term of the Main Agreement, plus the periods needed for deletion or return as per clause 11.
Obligations of the Processor
- Processor processes personal data only on documented instructions from Controller, unless required to do so by Union or Member State law; in that case the Processor informs the Controller in advance, unless prohibited by law.
- Processor informs Controller without delay if, in its opinion, an instruction infringes the GDPR or other applicable data protection law.
- Processor ensures that persons authorised to process personal data are bound by confidentiality, whether contractually or by statute.
- Processor implements the appropriate technical and organisational measures set out in Annex 2 (Article 32 GDPR).
Sub-processors
- Controller grants Processor a general written authorisation to engage sub-processors. The sub-processors engaged at the time of signing are listed in Annex 3.
- Processor informs Controller of any intended addition or replacement of sub-processors at least 30 days in advance, by publication on the sub-processor page at Calevia.info and — for business subscriptions — by email to the registered contact address.
- Controller may object in writing within 30 days on reasoned grounds. If the objection is well-founded, the Parties shall seek an alternative in good faith; failing that, Controller may terminate the Main Agreement in respect of the affected service component, without giving rise to a right to damages.
- Processor imposes obligations on each sub-processor at least equivalent to those in this DPA and remains fully responsible to Controller for the acts and omissions of its sub-processors.
Transfers outside the EEA
- To the extent personal data is transferred to a sub-processor outside the European Economic Area, the transfer takes place only on the basis of a valid transfer instrument under Chapter V GDPR.
- Processor relies primarily on the Standard Contractual Clauses ("SCCs", Implementing Decision (EU) 2021/914), supplemented with additional safeguards following a transfer impact assessment. Where applicable, additional reliance is placed on the recipient's participation in the EU–US Data Privacy Framework.
- By signing this DPA, Controller mandates Processor to conclude the SCCs on its behalf with sub-processors outside the EEA.
Assistance to the Controller
- Processor assists Controller, insofar as reasonably possible and taking into account the nature of the processing, in responding to data subject requests under Articles 12–22 GDPR.
- Processor forwards without delay any request it receives directly from a data subject and does not act on such requests itself, unless required by law.
- Taking into account the nature of the processing and the information available to it, Processor assists Controller in complying with Articles 32–36 GDPR (security, breach notification, DPIA, prior consultation).
Personal data breaches
- Processor notifies Controller of any personal data breach without undue delay and in any event within 48 hours after becoming aware of it.
- The notification includes, insofar as available: the nature of the breach, categories and approximate number of data subjects and records concerned, likely consequences, measures taken or proposed, and contact details of the Processor.
- Notification to the supervisory authority and to data subjects is the responsibility of Controller; Processor provides reasonable assistance.
Security (Article 32 GDPR)
- Processor implements appropriate technical and organisational measures to ensure a level of security appropriate to the risk. The measures in place at the time of signing are described in Annex 2.
- Processor reviews and updates these measures periodically. Material reductions in the level of security are not permitted.
Audit
- Processor makes available to Controller, on request, all information necessary to demonstrate compliance with this DPA, in the first instance by means of audit reports and certifications it holds (e.g. its own ISO 27001 overview or SOC 2 reports obtained from sub-processors).
- If this information is not sufficient, Controller may carry out, at its own cost and no more than once every twelve months, an audit by an independent auditor bound by confidentiality, on at least 30 days' notice and in a manner that minimises disruption to Processor and its other customers.
Liability
- The liability of the Parties under this DPA is governed by, and limited in accordance with, the Main Agreement, with due regard to Article 82 GDPR.
- The limitations do not apply to damage resulting from intent or wilful recklessness on the part of a Party or its senior managers, nor to any liability that cannot be excluded or limited under mandatory law.
Term, termination and consequences of termination
- This DPA takes effect on the date of signature (or, if not signed, on the date on which Controller commences business use of the service) and terminates when the Main Agreement ends and all personal data has been processed in accordance with this clause.
- On termination of the Main Agreement, Processor shall, at Controller's choice, return or delete all personal data, unless Union or Member State law requires storage. Controller must communicate the choice within 30 days of termination; otherwise personal data is deleted within 90 days.
- Backup copies are overwritten within the standard backup rotation (max. 35 days) and during that period are only accessible for restore purposes.
Governing law and jurisdiction
This DPA is governed by Dutch law. Disputes shall be brought before the competent court in Amsterdam, unless mandatory law designates a different court.
Processing — subject, purpose, data and data subjects
Subject and purpose
Processing of personal data to deliver Calevia: the automated generation, storage and export of mileage records and related reports based on calendar, location and user input.
Nature of processing
Collection, storage, structuring, analysis, consultation, transmission to integrations, export and deletion.
Categories of personal data
- Account data: name, email address, login credentials.
- Calendar and planning data: appointment titles, attendees, times, descriptions.
- Location and trip data: addresses, routes, odometer values, travel patterns.
- Technical data: IP address, device and session data, log files.
- Any additional data Controller enters in free-text fields.
Categories of data subjects
- End users / employees / contractors of Controller with a Calevia account.
- Contacts, clients and third parties to the extent their data appears in calendar entries.
Special or criminal data
The service is not intended for the processing of special categories of personal data (Article 9 GDPR) or criminal data (Article 10 GDPR). Controller shall not enter such data via free-text fields or calendar titles.
Retention
Personal data is retained for the duration of the account, plus the periods set out in clause 11 of this DPA. Log files have a rolling window of up to 90 days.
Technical and organisational measures (TOMs)
Access control
- Two-factor authentication required for all staff with production access.
- Role-based access control on a need-to-know basis.
- Federated identity for administrative access; leavers' access revoked within 24 hours.
Encryption
- TLS 1.2+ for all traffic between client and backend.
- Encryption at rest for databases and backups (AES-256).
- Secrets stored in a dedicated secret store; no secrets in version control.
Logging, monitoring and detection
- Audit logs of access and changes to production systems, retained for at least 90 days.
- Automated alerts on anomalous patterns (login frequency, exfiltration indicators).
- External error tracking with data minimisation (no full request bodies, no raw location streams).
Availability and backups
- Daily encrypted backups, 35-day retention.
- Geographically separated replication within the EU for primary data.
- Periodic restore tests.
Organisational measures
- Confidentiality clauses in employment and contractor agreements.
- Security-awareness onboarding for new staff.
- Vendor assessment before engaging any new sub-processor.
- Documented incident response process with roles, communication paths and a 48-hour notification deadline.
Software and change management
- Code review for all changes, with automated tests in CI.
- Security updates for dependencies are applied within a reasonable period, critical ones within 7 days.
- Separation of production and non-production environments; no production data in development.
Approved sub-processors
The following sub-processors are approved as of the signing date. The current list is available at Calevia.info → Privacy Statement → Sub-processors.
| Sub-processor | Purpose | Location | Transfer basis |
|---|---|---|---|
| Supabase Inc. | Database, authentication, backend | Ireland (EU) | EU establishment — no third-country transfer |
| Stripe Payments Europe Ltd. | Payment processing | Ireland (EU) | EU establishment — onward transfer to US under SCCs |
| Google LLC | Calendar API and map/route services | United States | SCCs + EU–US Data Privacy Framework |
| Vercel Inc. | Frontend hosting | United States | Standard Contractual Clauses |
| Sentry GmbH | Error tracking and monitoring | Germany (EU) | EU establishment — no third-country transfer |
| Wildbit LLC (Postmark) | Transactional email | United States | Standard Contractual Clauses |
Agreed and accepted
Print, sign by hand and scan back — or type your company name in the Name field and email this document from the business address registered with Calevia; that also constitutes a valid acceptance.
Electronically adopted and signed on behalf of Calevia. This version (1.0) is published at calevia.info/legal/DPA.html.