> Verwerkersovereenkomst op grond van artikel 28 AVG voor klanten van EthicsPortal. Behandelt reikwijdte, beveiligingsmaatregelen, sub-verwerkers en internationale doorgiften.

Source: https://ethicsportal.eu/nl/dpa/
Updated: 2026-09-23

---

# Verwerkersovereenkomst

**Ingangsdatum:** 13 september 2026

**Laatst bijgewerkt:** 13 september 2026

Deze verwerkersovereenkomst ("verwerkersovereenkomst") maakt deel uit van de overeenkomst tussen de klant ("verwerkingsverantwoordelijke") en EthicsPortal ("verwerker") voor de levering van het meldplatform voor klokkenluiders van EthicsPortal ("dienst").

De aanvaarding door de organisatie omvat deze verwerkersovereenkomst samen met de servicevoorwaarden die in hetzelfde acceptatierecord zijn vermeld. Openbaar DORA-materiaal wordt niet opgenomen. Een financiële entiteit die specifieke DORA-voorwaarden nodig heeft, moet een afzonderlijke schriftelijke DORA-opdracht sluiten die door beide partijen is ondertekend.

De Engelse versie van deze verwerkersovereenkomst is leidend. Deze vertaling wordt uitsluitend voor het gemak aangeboden.

> **Een ondertekend exemplaar nodig?** Neem contact op via [legal@ethicsportal.eu](mailto:legal@ethicsportal.eu) om een medeondertekende pdf-versie van deze verwerkersovereenkomst voor uw administratie aan te vragen.

---

## 1. Partijen

**Verwerkingsverantwoordelijke:** de organisatie die zich abonneert op EthicsPortal en het doel van en de middelen voor de verwerking van persoonsgegevens via de dienst bepaalt.

**Verwerker:** EthicsPortal, een handelsnaam die wordt gebruikt door Yaroslav Shmarov, een eenmanszaak (jednoosobowa działalność gospodarcza) geregistreerd in Polen (NIP: 5272755790), gevestigd op ul. Obrzeżna 1A, 02-691 Warschau, Polen. Contact: [legal@ethicsportal.eu](mailto:legal@ethicsportal.eu).

---

## 2. Reikwijdte en doel van de verwerking

De verwerker verwerkt persoonsgegevens namens de verwerkingsverantwoordelijke uitsluitend om de dienst te leveren, hetgeen omvat:

- Het ontvangen en opslaan van klokkenluidersmeldingen
- Het mogelijk maken van veilige communicatie tussen melders en zaakbehandelaars
- Het beheren van zaakworkflows (toewijzing, statusbewaking, afhandeling)
- Het genereren van auditlogs en nalevingsregistraties
- Het verzenden van transactionele e-mailmeldingen aan zaakbehandelaars en organisatiebeheerders

De verwerker verwerkt de onder deze verwerkersovereenkomst vallende persoonsgegevens niet voor enig ander doel dan het leveren van de dienst zoals geïnstrueerd door de verwerkingsverantwoordelijke. Accountbeheer, contractsluiting, facturering, fraudepreventie en marketingactiviteiten voor de eigen bedrijfsdoeleinden van de verwerker vallen buiten deze verwerkersovereenkomst en worden beschreven in de [Privacyverklaring](/privacy/).

---

## 3. Soorten verwerkte persoonsgegevens

| Gegevenscategorie | Voorbeelden | Toegepaste beveiliging |
|---|---|---|
| Identiteit van melder (optioneel) | Naam, e-mailadres, telefoonnummer | Ja (niet-deterministisch) |
| Meldingsinhoud | Beschrijving van de gemelde zorg | Ja (niet-deterministisch) |
| Communicatie-inhoud | Berichten tussen melder en zaakbehandelaar | Ja (niet-deterministisch) |
| Bestandsbijlagen | Documenten, afbeeldingen, audio, video geüpload door melders | Metadata verwijderd voor ondersteunde formaten; niet elk veld gegarandeerd |
| Toegangscodes | Willekeurige zaakcodes voor opzoeken; melderswachtwoorden worden apart als hash bewaard | Zaakcode opgeslagen voor opzoeken; wachtwoord gehasht |
| Behandelaars- en beheerdersgegevens | Naam, e-mailadres, rol, organisatielidmaatschap | Nee (operationele gegevens) |
| Auditlogvermeldingen | Tijdstempels, identiteit van actor, type actie | Nee (integriteitskritische registraties) |
| Technische gegevens | Eenrichtingsgehashte IP-adressen voor snelheidsbeperking | Gepseudonimiseerd; behandeld als persoonsgegevens wanneer de AVG van toepassing is |

---

## 4. Categorieën van betrokkenen

- **Klokkenluiders / melders** --- personen die meldingen indienen via het portaal (kunnen anoniem zijn)
- **Zaakbehandelaars** --- personen die door de verwerkingsverantwoordelijke zijn aangewezen om meldingen te ontvangen en te beheren
- **Organisatiebeheerders** --- personen die het EthicsPortal-account en de instellingen van de verwerkingsverantwoordelijke beheren

---

## 5. Duur van de verwerking

De verwerker verwerkt persoonsgegevens gedurende de looptijd van het abonnement van de verwerkingsverantwoordelijke op de dienst. Bij beëindiging:

- Kan de verwerkingsverantwoordelijke zijn gegevens exporteren voordat het abonnement eindigt.
- Worden meldgegevens bewaard volgens de door de verwerkingsverantwoordelijke ingestelde bewaartermijn (12, 24, 36, 48 of 60 maanden na sluiting van de melding) en daarna permanent verwijderd. Een melding die 18 maanden zonder activiteit blijft, wordt automatisch gesloten zodat de bewaartermijn begint.
- Beëindiging van het abonnement stopt de gewone toegang tot de dienst, maar heft de gedocumenteerde bewaarinstructies van de verwerkingsverantwoordelijke niet vanzelf op.
- Na afloop van de dienst geeft de verwerker, naar keuze van de verwerkingsverantwoordelijke, persoonsgegevens terug of verwijdert deze met bestaande kopieën, tenzij het recht van de EU of een lidstaat opslag vereist. De verwerkingsverantwoordelijke kan die instructie vóór of na de beëindigingsdatum geven via beschikbare controles voor verwijdering van de organisatie of schriftelijk.
- Tot de instructie is uitgevoerd, is de verwerking beperkt tot veilige opslag, teruggave of verwijdering en verwerking die wettelijk of om veiligheidsredenen vereist is. Back-ups verlopen volgens de gedocumenteerde cyclus, momenteel uiterlijk 28 dagen na verwijdering uit productiesystemen.

---

## 6. Verplichtingen van de verwerker

### 6.1 Verwerkingsinstructies

De verwerker verwerkt persoonsgegevens uitsluitend op gedocumenteerde instructies van de verwerkingsverantwoordelijke, tenzij hij daartoe verplicht is op grond van het recht van de EU of een lidstaat. Als een dergelijke wettelijke verplichting ontstaat, stelt de verwerker de verwerkingsverantwoordelijke vóór de verwerking op de hoogte, tenzij de wet een dergelijke kennisgeving verbiedt.

### 6.2 Vertrouwelijkheid

Alle personen die gemachtigd zijn om persoonsgegevens te verwerken, hebben zich tot vertrouwelijkheid verbonden of zijn onderworpen aan een passende wettelijke vertrouwelijkheidsverplichting.

### 6.3 Beveiligingsmaatregelen

De Verwerker implementeert en handhaaft de volgende technische en organisatorische maatregelen. De pagina [Beveiliging](/security/) biedt actuele operationele details, maar wijzigt deze overeengekomen maatregelen niet tenzij een ondertekende order uitdrukkelijk een gedateerde versie opneemt:

- Niet-deterministische versleuteling in rust van meldingstekst, contactgegevens en casusberichten
- Geen opslag van ruwe IP-adressen van melders in de database (eenrichtingshashing uitsluitend voor snelheidsbeperking)
- Automatische verwijdering van bestandsmetadata (EXIF, GPS, auteursgegevens)
- Rolgebaseerde toegangscontroles die tot elke organisatie zijn beperkt
- Auditregistraties met uitsluitend toevoegingen voor bepaalde gebeurtenissen, niet voor elke leesactie of handeling
- Snelheidsbeperking voor meldingindiening, controle van toegangscodes en het maken van berichten
- HTTPS/TLS voor alle verbindingen
- CSRF-bescherming

Beveiligingskwetsbaarheden en incidentmeldingen kunnen worden verzonden naar [security@ethicsportal.eu](mailto:security@ethicsportal.eu). Verzoeken van betrokkenen en privacyvragen kunnen worden verzonden naar [privacy@ethicsportal.eu](mailto:privacy@ethicsportal.eu).

### 6.4 Sub-verwerkers

De verwerker gebruikt de sub-verwerkers die zijn vermeld in sectie 8. De verwerker stelt de verwerkingsverantwoordelijke ten minste 30 dagen van tevoren op de hoogte van het toevoegen of vervangen van een sub-verwerker. De verwerkingsverantwoordelijke kan bezwaar maken tegen de wijziging; als geen oplossing wordt bereikt, kan de verwerkingsverantwoordelijke de overeenkomst opzeggen.

### 6.5 Rechten van betrokkenen

De verwerker assisteert de verwerkingsverantwoordelijke bij het reageren op verzoeken van betrokkenen die hun rechten onder de AVG uitoefenen (inzage, rectificatie, wissing, beperking, overdraagbaarheid, bezwaar) door de noodzakelijke technische mogelijkheden binnen de dienst te bieden.

### 6.6 Melding van inbreuken in verband met persoonsgegevens

In geval van een inbreuk in verband met persoonsgegevens stelt de verwerker de verwerkingsverantwoordelijke zonder onnodige vertraging na kennisname van de inbreuk op de hoogte. Voor zover die op dat moment beschikbaar is, bevat de melding:

- Een beschrijving van de aard van de inbreuk
- De categorieën en het bij benadering aantal getroffen betrokkenen
- De waarschijnlijke gevolgen van de inbreuk
- De getroffen of voorgestelde maatregelen om de inbreuk aan te pakken

### 6.7 Gegevensbeschermingseffectbeoordelingen

De verwerker assisteert de verwerkingsverantwoordelijke bij gegevensbeschermingseffectbeoordelingen en voorafgaande raadplegingen van toezichthoudende autoriteiten, voor zover de verwerkingsactiviteiten van de verwerker dergelijke assistentie vereisen.

### 6.8 Verwijdering en teruggave van gegevens

Na afloop van de dienst zal de verwerker, naar keuze van de verwerkingsverantwoordelijke:

- Alle persoonsgegevens teruggeven aan de verwerkingsverantwoordelijke in de exportformaten die de dienst op het moment van beëindiging beschikbaar stelt, waaronder pdf-zaakexports en bijbehorende bijlagen, of
- Alle persoonsgegevens verwijderen en de verwijdering schriftelijk bevestigen

tenzij het recht van de EU of een lidstaat voortgezette opslag vereist. De verwerkingsverantwoordelijke kan zijn keuze vóór of na de beëindigingsdatum doorgeven via beschikbare controles voor verwijdering van de organisatie of schriftelijk. Tot de uitvoering is de verwerking beperkt zoals beschreven in sectie 5; versleutelde back-ups zijn geïsoleerd van gewoon gebruik en verlopen volgens de daar beschreven cyclus.

Als de verwerkingsverantwoordelijke redelijkerwijs een aanvullend portabiliteitsformaat nodig heeft voor migratie of toezichthoudende beoordeling, beoordeelt de verwerker het verzoek te goeder trouw en verstrekt hij dit, waar technisch haalbaar, op grond van een afzonderlijk schriftelijk verzoek.

### 6.9 Auditrechten

De verwerker stelt de verwerkingsverantwoordelijke alle informatie ter beschikking die nodig is om de naleving van de verplichtingen van artikel 28 AVG aan te tonen. De verwerkingsverantwoordelijke kan audits uitvoeren, waaronder inspecties, hetzij rechtstreeks, hetzij via een gemachtigde auditor, behoudens redelijke voorafgaande kennisgeving (ten minste 30 dagen) en tijdens normale kantooruren. De verwerker werkt mee aan dergelijke audits. Schriftelijke beveiligingsvragenlijsten worden in het kader van die medewerking beantwoord, niet ter vervanging daarvan.

Wanneer de verwerkingsverantwoordelijke een financiële entiteit is die onder Verordening (EU) 2022/2554 (DORA) valt, gelden DORA-specifieke samenwerking, toegang, inspectie, audit en rechten van autoriteiten alleen voor zover vastgelegd in een afzonderlijke schriftelijke DORA-opdracht die door beide partijen is ondertekend. De classificatie van de verwerkingsverantwoordelijke is een regelgevende beoordeling en wijzigt deze verwerkersovereenkomst niet eenzijdig of activeert geen aanvullende verplichtingen.

De verwerker beschikt niet over een eigen kantoor of datacenter. Het directe auditobject is deze documentatie en de toepassing; de rechten worden op afstand en documentair uitgeoefend. Directe toegang tot leveranciersomgevingen wordt niet toegezegd totdat de vereiste rechten in de ondertekende DORA-opdracht zijn geverifieerd.

### 6.10 Geen AI- of LLM-verwerking van meldingsinhoud

De verwerker verbindt zich ertoe dat persoonsgegevens die onder deze verwerkersovereenkomst worden verwerkt --- waaronder meldingsinhoud, identiteit van melders, behandelaarsberichten, bestandsbijlagen en auditlogvermeldingen --- **niet worden doorgegeven aan enig groot taalmodel, generatieve AI-dienst of AI-classifier**, ongeacht of deze door de verwerker of door een derde wordt geëxploiteerd (waaronder, maar niet beperkt tot, OpenAI, Anthropic, Google en Mistral). De dienst voert geen AI-gestuurde categorisatie, triage, samenvatting, vertaling of voorgestelde antwoorden uit op persoonsgegevens. De verwerkingsverantwoordelijke mag op deze toezegging vertrouwen bij het beoordelen van verplichtingen inzake geautomatiseerde besluitvorming onder <a href="https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX:32019L1937" target="_blank" rel="noopener noreferrer">Art. 22</a>
 AVG en bij het afbakenen van de openbaarmaking van sub-verwerkers in zijn eigen privacyverklaringen en gegevensbeschermingseffectbeoordelingen. Elke wijziging van deze toezegging zou een wezenlijke wijziging van de dienst zijn en zou aan de verwerkingsverantwoordelijke worden gemeld op grond van sectie 6.4 (Sub-verwerkers) en sectie 11 (Looptijd en beëindiging).

Zelfgehoste statistische machinevertaling die volledig op door de verwerker beheerde infrastructuur draait (er verlaten geen gegevens de infrastructuur van de verwerker, er wordt geen externe inferentie-oproep gedaan) valt niet binnen de reikwijdte van deze beperking en mag worden gebruikt om berichten van melders of behandelaars te vertalen waar de verwerkingsverantwoordelijke dit heeft ingeschakeld.

Deze toezegging wordt jaarlijks herzien. De datum "Laatst bijgewerkt" bovenaan deze verwerkersovereenkomst weerspiegelt de meest recente bevestiging. Als de verwerker op enig moment voornemens is AI- of LLM-verwerking te introduceren van persoonsgegevens die onder deze verwerkersovereenkomst vallen, stelt de verwerker de verwerkingsverantwoordelijke daarvan op de hoogte overeenkomstig sectie 6.4 en treedt de wijziging niet eerder in werking dan na de daar vermelde opzegtermijn.

### 6.11 Door de klant beheerde versleutelingssleutels (BYOK)

De dienst ondersteunt momenteel geen door de klant beheerde versleutelingssleutels (BYOK, HYOK of externe KMS-integratie). Bepaalde databasevelden zijn op applicatieniveau versleuteld met sleutels van de verwerker; hiermee is versleuteling van alle bijlagen of back-ups niet aangetoond. Dit beschrijft de huidige architectuur; het stelt niet dat klantsleutels juridisch onverenigbaar zijn met Richtlijn 2019/1937 en garandeert niet dat het vernietigen van een sleutel op zichzelf iedere gegevenskopie verwijdert. Zie [Beveiliging](/security/#data-encryption).

### 6.12 Verantwoordelijkheid voor personeel, sub-verwerkers en infrastructuur

Behoudens de aansprakelijkheidsbeperkingen in sectie 10 is de verwerker verantwoordelijk voor:

- **Personeel.** Het handelen en nalaten van zijn werknemers en andere personen die hij machtigt om persoonsgegevens te verwerken op grond van deze verwerkersovereenkomst --- die elk gebonden zijn aan de geheimhoudingsplicht in sectie 6.2 --- als ware het zijn eigen handelen en nalaten.
- **Sub-verwerkers.** De nakoming van de verplichtingen van de in sectie 8 vermelde sub-verwerkers. Indien een ingeschakelde sub-verwerker zijn gegevensbeschermingsverplichtingen niet nakomt, blijft de verwerker jegens de verwerkingsverantwoordelijke aansprakelijk voor de nakoming van de verplichtingen van die sub-verwerker, overeenkomstig artikel 28, lid 4, AVG.
- **Infrastructuur.** Naleving van de beveiligings- en beschikbaarheidsverplichtingen in deze DPA voor infrastructuur onder zijn controle. Deze toedeling biedt geen garantie tegen elke storing of aanval; aansprakelijkheid vereist een schending van deze DPA, de Voorwaarden of toepasselijk recht en blijft onderworpen aan sectie 10. Zij omvat geen storingen in systemen, apparaten of het netwerk van de Verwerkingsverantwoordelijke, noch gebeurtenissen buiten de redelijke controle van de Verwerker.

---

## 7. Verplichtingen van de verwerkingsverantwoordelijke

De verwerkingsverantwoordelijke is verantwoordelijk voor:

- Het waarborgen van een rechtsgrond voor de verwerking van persoonsgegevens via de dienst
- Het verstrekken van de vereiste privacyverklaringen aan betrokkenen (EthicsPortal toont een privacyverklaring op het meldformulier van het portaal)
- Het configureren van passende bewaartermijnen binnen de dienst
- Het aanwijzen van geautoriseerde behandelaars en beheerders
- Het reageren op verzoeken van betrokkenen, met assistentie van de verwerker zoals hierboven beschreven

---

## 8. Sub-verwerkers

De volgende sub-verwerkers zijn geautoriseerd per de ingangsdatum van deze verwerkersovereenkomst:

| Sub-verwerker | Doel | Locatie |
|---|---|---|
| [Hetzner Online GmbH](https://www.hetzner.com) | Applicatiehosting, database en opslag van bestandsbijlagen | Neurenberg, Duitsland (EU) |
| [Mailjet (Sinch)](https://www.mailjet.com) | Transactionele e-mail, inclusief meldingen aan melders die e-mail kiezen | Frankrijk (EU) |
| [AppSignal B.V.](https://www.appsignal.com) | Fout- en prestatiemonitoring van de applicatie | Nederland (EU) |

Stripe wordt gebruikt voor abonnementsfacturering en betalingsverwerking. Stripe wordt niet gebruikt om klokkenluidersmeldingen of zaakgegevens te verwerken en is daarom geen subverwerker voor de verwerking die onder deze verwerkersovereenkomst valt. De verwerking van abonnements- en factureringsgegevens wordt afzonderlijk beschreven in de [Privacyverklaring](/privacy/). Afhankelijk van de verwerkingsactiviteit treedt Stripe op als verwerker van EthicsPortal of als zelfstandig verwerkingsverantwoordelijke volgens de toepasselijke voorwaarden en privacyverklaring van Stripe.

De via Cloudflare geleverde marketingwebsite valt eveneens buiten de verwerking namens de verwerkingsverantwoordelijke onder deze verwerkersovereenkomst. De rol voor de openbare website wordt afzonderlijk beschreven in de [Privacyverklaring](/privacy/).

**Geen AI- of LLM-sub-verwerker.** Geen enkel groot taalmodel, generatieve AI-dienst of AI-classifier is een sub-verwerker van de verwerker. Persoonsgegevens die onder deze verwerkersovereenkomst worden verwerkt, worden niet doorgegeven aan OpenAI, Anthropic, Google, Mistral of een andere AI-inferentieaanbieder. Zie sectie 6.10.

---

## 9. Internationale gegevensdoorgiften

De kerngegevens van meldingen en bijlagen worden bij Hetzner in de **EU** gehost. Mailjet kan het e-mailadres en de toegangscode van een melder ontvangen als die e-mailmeldingen kiest. De gepubliceerde ketens van Mailjet en AppSignal omvatten aanbieders buiten de EER; daadwerkelijke toegang en gegevensstromen moeten per account worden geverifieerd. Voor elke beperkte doorgifte zorgt de Verwerker voor een rechtmatig mechanisme en waarborgen volgens hoofdstuk V AVG en meldt hij wezenlijke wijzigingen overeenkomstig sectie 6.4. Er wordt niet gegarandeerd dat alle e-mail- en telemetriegegevens binnen de EER blijven.

---

## 10. Aansprakelijkheid

De aansprakelijkheid van elke partij onder deze verwerkersovereenkomst is onderworpen aan de aansprakelijkheidsbeperkingen die zijn vastgelegd in de hoofdovereenkomst tussen de partijen. Voor zover maximaal toegestaan door de wet, maken vorderingen die voortvloeien uit of verband houden met deze verwerkersovereenkomst deel uit van hetzelfde geaggregeerde aansprakelijkheidsmaximum dat op de dienst van toepassing is.

---

## 11. Looptijd en beëindiging

Deze verwerkersovereenkomst treedt in werking wanneer de verwerkingsverantwoordelijke de dienst begint te gebruiken en blijft van kracht zolang de verwerker persoonsgegevens namens de verwerkingsverantwoordelijke verwerkt. De verplichtingen in deze verwerkersovereenkomst blijven na beëindiging van kracht voor zover nodig om de verwijdering of teruggave van persoonsgegevens te voltooien.

---

## 12. Toepasselijk recht

Deze verwerkersovereenkomst wordt beheerst door het recht van de Republiek Polen, zonder inachtneming van de beginselen van conflictenrecht. De bevoegde rechtbanken van Warschau, Polen zijn bevoegd, behoudens dwingende bevoegdheidsregels over geschillen die voortvloeien uit deze verwerkersovereenkomst.

---

## Contact

Voor vragen over deze verwerkersovereenkomst of om een ondertekend exemplaar aan te vragen:

**EthicsPortal**
Yaroslav Shmarov
ul. Obrzeżna 1A, 02-691 Warschau, Polen
[legal@ethicsportal.eu](mailto:legal@ethicsportal.eu)
