NexuneNexune
Terug naar Nexune
Juridisch centrumVerwerkersovereenkomst
Verwerkersovereenkomst · artikel 28 AVG

Verwerkersovereenkomst

Deze overeenkomst regelt de verwerking van persoonsgegevens die Stoic Systems v.o.f. namens uw organisatie uitvoert wanneer u de Nexune-dienst voor personeelsplanning gebruikt. Zij vormt een integrale bijlage bij de Servicevoorwaarden.

Versiev1.1.0
Ingangsdatum1 oktober 2026
Rol van NexuneVerwerker
Toepasselijk rechtNederland
Op deze pagina
PartijenDefinitiesOnderwerp en duur van de VerwerkingVerwerking op gedocumenteerde instructiesProductfeedbackVertrouwelijkheidBeveiliging van de VerwerkingInschakeling van SubverwerkersBijstand bij rechten van BetrokkenenInbreuken in verband met persoonsgegevensGegevensbeschermingseffectbeoordelingenRetournering en wissing van PersoonsgegevensAudits en inspectiesInternationale doorgiftenAansprakelijkheidBijzonderheden van de VerwerkingTechnische en organisatorische maatregelenGoedgekeurde Subverwerkers

Deze Verwerkersovereenkomst ("Verwerkersovereenkomst") weerspiegelt de afspraken van partijen met betrekking tot de Verwerking van Persoonsgegevens door Nexune namens de Klant op grond van artikel 28, lid 3, van Verordening (EU) 2016/679 (de "AVG"). Waar de hoofdservicevoorwaarden en deze Verwerkersovereenkomst met elkaar in strijd zijn op het gebied van gegevensbescherming, prevaleert deze Verwerkersovereenkomst.

Artikel 1

Partijen

Deze Verwerkersovereenkomst wordt aangegaan tussen de twee hieronder beschreven partijen en gaat in op de datum waarop de Klant voor het eerst de Servicevoorwaarden aanvaardt of de Dienst begint te gebruiken, afhankelijk van welke datum eerder valt.

Verwerkingsverantwoordelijke
De Klant — De rechtspersoon die zich op de Dienst heeft geabonneerd en het doel van en de middelen voor de Verwerking bepaalt. Geïdentificeerd aan de hand van de account- en facturatiegegevens die bij aanmelding zijn opgegeven.
Verwerker
Stoic Systems v.o.f. — Vijverhofstraat 153, 3023 SL Rotterdam, NL. KVK [KVK number] · BTW [VAT number]. Contact: privacy@nexune.nl.
Artikel 2

Definities

Begrippen met een hoofdletter die hier niet zijn gedefinieerd, hebben de betekenis die daaraan in de AVG of de Servicevoorwaarden wordt gegeven.

Persoonsgegevens
Alle informatie over een geïdentificeerde of identificeerbare natuurlijke persoon die Nexune namens de Klant Verwerkt in het kader van de Dienst.
Verwerking
Elke bewerking die op Persoonsgegevens wordt uitgevoerd — verzamelen, opslaan, gebruiken, verstrekken, wissen en dergelijke.
Betrokkene
De personen op wie de Persoonsgegevens betrekking hebben — voornamelijk de werknemers van de Klant en, voor zover van toepassing, hun contactpersonen.
Subverwerker
Elke derde partij die door Nexune wordt ingeschakeld om Persoonsgegevens te Verwerken in verband met de Dienst.
Toezichthoudende autoriteit
De Autoriteit Persoonsgegevens of een andere bevoegde autoriteit.
Artikel 3

Onderwerp en duur van de Verwerking

Nexune Verwerkt Persoonsgegevens uitsluitend om de Dienst te leveren, te onderhouden en te beveiligen zoals beschreven in de Servicevoorwaarden en nader uitgewerkt in Bijlage A. De aard, het doel, de categorieën Betrokkenen en de soorten Persoonsgegevens zijn in die Bijlage vastgelegd.

Deze Verwerkersovereenkomst geldt zolang Nexune Persoonsgegevens namens de Klant Verwerkt, en de verplichtingen ervan blijven na beëindiging van kracht totdat al deze gegevens zijn geretourneerd of gewist in overeenstemming met Artikel 11.

Artikel 4

Verwerking op gedocumenteerde instructies

Nexune Verwerkt Persoonsgegevens uitsluitend op de gedocumenteerde instructies van de Klant, mede met betrekking tot internationale doorgiften, tenzij Unie- of lidstaatrechtelijke wetgeving anders vereist — in welk geval Nexune de Klant vóór de Verwerking van die wettelijke verplichting op de hoogte stelt, tenzij de wet een dergelijke kennisgeving verbiedt om gewichtige redenen van algemeen belang.

De instructies van de Klant worden gegeven via de Servicevoorwaarden, deze Verwerkersovereenkomst, de configuratieopties binnen de Dienst en eventuele schriftelijke instructies die de Klant naderhand verstrekt. Nexune stelt de Klant onmiddellijk op de hoogte indien een instructie naar haar oordeel inbreuk maakt op de AVG of andere gegevensbeschermingsbepalingen.

Nexune gebruikt Persoonsgegevens van de Klant nooit voor eigen doeleinden, voor profilering of om modellen te trainen. Geaggregeerde, volledig geanonimiseerde statistieken die geen enkele persoon meer kunnen identificeren, vallen buiten deze beperking. Productfeedback die een gebruiker zelf aan Nexune stuurt valt er ook buiten, op de voorwaarden van Artikel 4a — maar Persoonsgegevens van de Klant die in zo’n bericht voorkomen blijven Persoonsgegevens van de Klant en blijven volledig onder deze beperking vallen.

Artikel 4a

Productfeedback

Een gebruiker kan ervoor kiezen Nexune vanuit het product feedback over de Dienst te sturen, of een korte vraag te beantwoorden die het product na een actie stelt. Die inzending wordt rechtstreeks en op eigen initiatief van de gebruiker aan Nexune gedaan. Voor de inzending zelf — het type, de eigen woorden van de gebruiker, een eventueel cijfer en de technische context die het product meestuurt — treedt Nexune op als verwerkingsverantwoordelijke en niet als Verwerker, en geeft de Klant daarover geen instructie.

Dit verandert niets aan de status van het overige. Neemt een gebruiker in zo’n bericht Persoonsgegevens van de Klant op — de naam van een collega, een rooster of andere gegevens die de Klant aan Nexune heeft toevertrouwd — dan blijft die inhoud Persoonsgegevens van de Klant. Nexune blijft daarvoor optreden als Verwerker, gebruikt die uitsluitend om te begrijpen en op te lossen wat is gemeld, en gebruikt die niet om personen te profileren of over personen te beslissen.

Nexune maakt de feedback van een gebruiker niet bekend aan de Klant en gebruikt die niet om de Klant over die gebruiker te informeren. Nexune verwijdert feedback conform Bijlage A. Een Betrokkene kan zijn rechten over zijn eigen inzendingen uitoefenen door te schrijven naar het adres in Artikel 8.

Nexune vraagt gebruikers geen bijzondere categorieën persoonsgegevens in feedback op te nemen. Worden die toch verstuurd, dan beperkt Nexune de toegang daartoe, verwijdert Nexune ze zodra ze zijn vastgesteld en legt Nexune de verwijdering vast.

Artikel 5

Vertrouwelijkheid

Nexune waarborgt dat de personen die gemachtigd zijn de Persoonsgegevens te Verwerken zich tot vertrouwelijkheid hebben verbonden of onder een passende wettelijke geheimhoudingsplicht vallen. De toegang is beperkt tot personeel dat deze nodig heeft om de Dienst te leveren, te ondersteunen of te beveiligen, op basis van het principe van minimale rechten.

Artikel 6

Beveiliging van de Verwerking

Rekening houdend met de stand van de techniek, de uitvoeringskosten en de aard, omvang, context en doeleinden van de Verwerking, alsook met het risico voor natuurlijke personen, treft Nexune passende technische en organisatorische maatregelen ("TOM’s") om een op het risico afgestemd beveiligingsniveau te waarborgen. De van kracht zijnde maatregelen zijn beschreven in Bijlage B en worden ten minste jaarlijks geëvalueerd.

De informatiebeveiligingspraktijken van Nexune volgen erkende goede praktijken en worden regelmatig geëvalueerd. Persoonsgegevens worden versleuteld tijdens de overdracht (TLS 1.2+).

Artikel 7

Inschakeling van Subverwerkers

De Klant verleent Nexune een algemene schriftelijke machtiging om Subverwerkers in te schakelen, onder de voorwaarden van dit artikel. Een actuele lijst van Subverwerkers wordt bijgehouden in Bijlage C.

Nexune legt elke Subverwerker bij schriftelijke overeenkomst dezelfde gegevensbeschermingsverplichtingen op als vastgelegd in deze Verwerkersovereenkomst, in het bijzonder voldoende garanties voor het treffen van passende TOM’s. Nexune blijft jegens de Klant volledig aansprakelijk voor de nakoming van de verplichtingen van elke Subverwerker.

Nexune stelt de Klant ten minste dertig (30) dagen van tevoren op de hoogte van de voorgenomen toevoeging of vervanging van een Subverwerker. Binnen die termijn kan de Klant bezwaar maken op redelijke, aan gegevensbescherming gerelateerde gronden; partijen streven vervolgens te goeder trouw naar een oplossing en, bij gebreke daarvan, kan de Klant het betreffende deel van de Dienst beëindigen.

Artikel 8

Bijstand bij rechten van Betrokkenen

Rekening houdend met de aard van de Verwerking, staat Nexune de Klant bij door middel van passende technische en organisatorische maatregelen, voor zover mogelijk, ter vervulling van de plicht van de Klant om te reageren op verzoeken tot uitoefening van de rechten van Betrokkenen — inzage, rectificatie, wissing, beperking, overdraagbaarheid en bezwaar.

De Dienst stelt de Klant in staat individuele gegevens rechtstreeks te corrigeren en te wissen; een export van de gegevens van de Klant verstrekt Nexune op verzoek. Wanneer een Betrokkene rechtstreeks contact opneemt met Nexune, stuurt Nexune het verzoek onverwijld door naar de Klant en reageert niet namens de Klant, tenzij daartoe geïnstrueerd.

Artikel 9

Inbreuken in verband met persoonsgegevens

Nexune stelt de Klant zonder onnodige vertraging en in elk geval binnen achtenveertig (48) uur nadat zij daarvan kennis heeft gekregen op de hoogte van een Inbreuk in verband met Persoonsgegevens die de gegevens van de Klant treft. De kennisgeving beschrijft, voor zover bekend, de aard van de inbreuk, de categorieën en het geschatte aantal betrokken Betrokkenen en gegevens, de waarschijnlijke gevolgen en de getroffen of voorgestelde maatregelen.

Nexune staat de Klant bij in de nakoming van diens eigen verplichtingen jegens de Toezichthoudende autoriteit (artikel 33) en Betrokkenen (artikel 34). De Klant blijft verantwoordelijk voor elke wettelijk vereiste melding aan de toezichthouder.

Artikel 10

Gegevensbeschermingseffectbeoordelingen

Nexune verleent de Klant redelijke bijstand bij elke gegevensbeschermingseffectbeoordeling en elke voorafgaande raadpleging van de Toezichthoudende autoriteit die de Klant op grond van de artikelen 35 en 36 van de AVG moet uitvoeren, rekening houdend met de aard van de Verwerking en de aan Nexune beschikbare informatie.

Artikel 11

Retournering en wissing van Persoonsgegevens

Naar keuze van de Klant wist of retourneert Nexune alle Persoonsgegevens na afloop van de verlening van de Verwerkingsdiensten, en wist bestaande kopieën, tenzij Unie- of lidstaatrechtelijke wetgeving opslag vereist.

Na beëindiging kan de Klant een export van zijn gegevens opvragen gedurende dertig (30) dagen. Na die respijtperiode wist Nexune de Persoonsgegevens van de Klant uit de actieve systemen binnen 90 dagen, en uit de back-ups binnen de gebruikelijke back-uprotatiecyclus die maximaal nog eens 90 dagen bedraagt.

Artikel 12

Audits en inspecties

Nexune stelt de Klant alle informatie ter beschikking die nodig is om de naleving van artikel 28 aan te tonen, en maakt audits, met inbegrip van inspecties, door de Klant of een door de Klant gemachtigde auditor mogelijk en draagt daaraan bij.

Aan het auditrecht van de Klant wordt gewoonlijk voldaan met de beveiligingsdocumentatie van Nexune, die op verzoek onder vertrouwelijkheid wordt verstrekt. Wanneer dat onvoldoende is om aan een specifieke wettelijke eis te voldoen, komen partijen een reikwijdte, tijdstip en kosten overeen voor een audit van ten hoogste eenmaal per jaar, met een opzegtermijn van 30 dagen, zonder de bedrijfsvoering van Nexune op onredelijke wijze te verstoren.

Artikel 13

Internationale doorgiften

Nexune Verwerkt en bewaart de Persoonsgegevens van de Klant binnen de Europese Economische Ruimte (datacenters in Neurenberg, Duitsland). Nexune geeft geen Persoonsgegevens door aan een derde land, behalve wanneer een geldig doorgiftemechanisme van toepassing is.

Wanneer een Subverwerker buiten de EER is gevestigd, worden doorgiften beheerst door de Modelcontractbepalingen van de Europese Commissie (2021/914), samen met eventuele aanvullende maatregelen die vereist zijn na een doorgifte-effectbeoordeling, of door een adequaatheidsbesluit.

Artikel 14

Aansprakelijkheid

De aansprakelijkheid van elke partij die voortvloeit uit of verband houdt met deze Verwerkersovereenkomst is onderworpen aan de beperkingen en uitsluitingen van aansprakelijkheid die zijn vastgelegd in de Servicevoorwaarden. Niets in deze Verwerkersovereenkomst beperkt de aansprakelijkheid van een van beide partijen jegens een Betrokkene op grond van de AVG.

Bijlage A

Bijzonderheden van de Verwerking

ElementBeschrijving
OnderwerpLevering van de Nexune-SaaS voor personeelsplanning (roostering en verlof).
Aard en doelHosting, opslag, weergave, verzending en back-up van Klantgegevens uitsluitend om de Dienst te leveren.
DuurVoor de looptijd van het abonnement plus de bewaartermijnen in Artikel 11.
Categorieën BetrokkenenDe werknemers, managers en beheerders van de Klant.
Soorten PersoonsgegevensIdentiteits- en contactgegevens, functie, contracturen per week, roosters, verlof- en verzuimregistraties. De Dienst vereist geen bijzondere categorieën van gegevens.
Bijzondere categorieënZiekteverzuim wordt uitsluitend als status geregistreerd (aanwezig/afwezig), zonder gezondheidsgegevens, in lijn met de richtsnoeren van de Nederlandse AP voor werkgevers.
Bijlage B

Technische en organisatorische maatregelen

  • Versleuteling — TLS 1.2+ tijdens de overdracht. Gegevens in rust worden niet afzonderlijk versleuteld; de toegang tot het databasevolume en tot de back-upopslag is beperkt tot daarvoor bestemde inloggegevens van Nexune.
  • Authenticatie — wachtwoordloze magic-link-aanmelding voor gebruikers; er worden geen wachtwoorden opgeslagen. Beheertoegang maakt gebruik van sterke authenticatie op basis van minimale rechten.
  • Tenant-isolatie — elk gegeven is toegewezen aan een tenant en de isolatie wordt bij elk verzoek op de applicatielaag afgedwongen.
  • Hosting en netwerk — hosting binnen de EU (Hetzner, Neurenberg) achter een reverse proxy met automatische TLS; hostfirewalling en regelmatige beveiligingsupdates.
  • Veerkracht — geautomatiseerde dagelijkse back-ups met integriteitscontroles en geteste herstelprocedures.
  • Logging en monitoring — gecentraliseerde applicatielogs en een onveranderlijk auditspoor van dienst- en verlofwijzigingen; fout- en anomaliewaarschuwingen.
  • Organisatorisch — geheimhoudingsverplichtingen voor personeel, beveiligingsbewuste ontwikkelpraktijken en een gedocumenteerd incidentresponsproces.
  • Pseudonimisering — persoonsgegevens worden geanonimiseerd voordat productiegegevens worden gekopieerd naar niet-productieomgevingen.
Bijlage C

Goedgekeurde Subverwerkers

SubverwerkerDoelLocatie
Hetzner Cloud (Hetzner Online GmbH)Serverhosting en databaseback-upsNuremberg, Germany (EU)
Cloudflare, Inc.DNS, CDN en R2-objectopslag (EU-jurisdictie)EU endpoints only
Stripe Payments Europe, Ltd.Abonnementsfacturatie en betalingsverwerkingIreland (EEA)
ResendBezorging van transactionele e-mailEU endpoint
SentryFout- en prestatiemonitoringEU region
Grafana CloudApplicatielogs, -metrieken en -tracesEU region

Deze Bijlage is de gezaghebbende, gedateerde lijst van Subverwerkers. Nexune stelt de Klant ten minste 30 dagen van tevoren op de hoogte van een voorgenomen toevoeging of vervanging van een Subverwerker, zoals bepaald in Artikel 7, zodat de Klant bezwaar kan maken.

Stoic Systems v.o.f.
Vijverhofstraat 153, 3023 SL Rotterdam, Nederland
[KVK number] · [VAT number]
© 2026 Nexune B.V.