Gegevensbeschermings-addendum
Laatst bijgewerkt: Juni 2025
Deze Verwerkersovereenkomst (Gegevensbeschermings-addendum) vormt een integraal onderdeel van het contract tussen Evnyo en de Klant. Het is van toepassing op alle verwerkingshandelingen van persoonsgegevens die Evnyo uitvoert namens de Klant in het kader van het gebruik van Evnyo Services.
Dit document vormt de Verwerkersovereenkomst geïntegreerd in Evnyo's Algemene Voorwaarden, conform artikel 7.3 van de Voorwaarden. Het formaliseert de respectievelijke verplichtingen van de Klant (Verwerkingsverantwoordelijke) en Evnyo (Verwerker) voor de bescherming van persoonsgegevens van Gasten, in toepassing van artikel 28 van de AVG.
De Partijen erkennen dat voor deze verwerkingen de Klant optreedt als Verwerkingsverantwoordelijke en Evnyo handelt als Verwerker in de zin van de toepasselijke Gegevensbeschermingsregulatie (AVG en nationale wetten).
Deze Overeenkomst heeft tot doel de voorwaarden te definiëren waaronder Evnyo zich verbindt persoonsgegevens namens de Klant te verwerken, evenals de rechten en plichten van elke partij. Het wordt gesloten zonder afzonderlijke handtekening, waarbij acceptatie wordt verkregen door online acceptatie van de Algemene Voorwaarden.
Tenzij anders vermeld in deze Overeenkomst, hebben de gebruikte termen de betekenis die eraan wordt gegeven in de AVG. In het bijzonder hebben "persoonsgegevens", "betrokkene", "verwerking", "verwerkingsverantwoordelijke", "verwerker", "inbreuk in verband met persoonsgegevens" de betekenis die eraan wordt toegekend door artikel 4 van de AVG.
Evnyo is geautoriseerd om namens de Klant de persoonsgegevens te verwerken die noodzakelijk zijn voor het verlenen van de Services zoals gedefinieerd in de Algemene Voorwaarden. De kenmerken van deze verwerkingen zijn samengevat in onderstaande tabel, conform de vereisten van artikel 28 AVG:
| Categorieën van verwerkte persoonsgegevens | Verwerkingsdoeleinden | Bewaarperiode | Geautoriseerde ontvangers |
|---|---|---|---|
| Identificatie- en contactgegevens van Gasten (personen uitgenodigd voor evenementen): naam, voornaam, e-mailadres, telefoonnummer, bedrijf/organisatie, functie, evenals alle aanvullende informatie die de Klant verstrekt betreffende zijn gasten (bijv. gastcategorie, reacties op uitnodigingen, opmerkingen). | Beheer van evenementorganisatie en verzending van elektronische uitnodigingen. Dit omvat het versturen van uitnodigingen per e-mail en SMS, het volgen van reacties/RSVP, het opvolgen van niet-reageerders, het communiceren van evenementgerelateerde informatie, en in het algemeen elk doel noodzakelijk voor Evnyo's serviceverlening voor het evenement. Gegevens worden uitsluitend verwerkt volgens Klantinstructies en worden in geen geval door Evnyo gebruikt voor andere doeleinden. | Bewaarperiode: Gastgegevens worden bewaard gedurende de tijd noodzakelijk voor evenementbeheer, vervolgens verwijderd binnen maximaal 90 dagen na het einde van het evenement of contractbeëindiging, afhankelijk van wat het eerst optreedt. De Klant heeft de mogelijkheid om Gastgegevens op elk moment via het platform te verwijderen of te extraheren. Bij afwezigheid van voorafgaande verwijdering door de Klant, zullen gegevens veilig worden verwijderd volgens het hierboven genoemde tijdschema, behoudens eventuele langere wettelijke bewaarverplichtingen. Evnyo kan na deze periode geanonimiseerde of geaggregeerde gegevens bewaren voor puur statistische doeleinden en serviceverbetering (zonder identificeerbare persoonsgegevens). | Ontvangers: gegevens zijn uitsluitend toegankelijk voor: - Geautoriseerd Evnyo-personeel betrokken bij de serviceverlening (bijv. technisch team voor ondersteuning of onderhoud) onderworpen aan vertrouwelijkheidsverplichtingen. - Evnyo's onderverwerkers (secundaire verwerkers) betrokken bij Serviceverlening, zoals gedetailleerd in Sectie 4.4 hieronder. - Wettelijk bevoegde autoriteiten die een dergelijk verzoek indienen, conform toepasselijk recht (bijv. gerechtelijk bevel), beperkt tot wat wettelijk vereist is. Evnyo communiceert Gastgegevens niet naar andere categorieën ontvangers en staat geen door de Klant niet-geautoriseerde toegang toe. |
*Opmerkingen:* De categorieën van betrokkenen voor deze verwerkingen zijn hoofdzakelijk de Gasten aangewezen door de Klant (professionele of particuliere contacten uitgenodigd voor zijn evenementen). De Klant kan ook gegevens invoeren betreffende zijn interne gebruikers (bijv. contactgegevens van een organiserende collega) op het platform – deze Klantgebruikersgegevens hebben in het algemeen betrekking op het Klantaccount zelf en worden verwerkt als onderdeel van serviceoperatie (bijv. toegangsbeheer). Tenslotte worden Klant-specifieke gegevens (zoals factureringsinformatie, inloggegevens) door Evnyo verwerkt als Verwerkingsverantwoordelijke in het kader van beheer van de zakelijke relatie (cf. Evnyo Privacybeleid), en worden hier niet gedetailleerd omdat ze buiten het bereik van deze Overeenkomst vallen.
Het is overeengekomen dat indien de Klant de Services gebruikt om Gegevens of Gegevenscategorieën te verwerken of voor andere doeleinden dan hierboven beschreven, dit op eigen risico gebeurt. Evnyo kan niet aansprakelijk worden gesteld voor compliance-overtredingen voortvloeiend uit door de Partijen niet voorziene verwerkingen. De Klant verbindt zich ertoe het platform alleen te gebruiken voor de doeleinden waarvoor het bestemd is, conform de Algemene Voorwaarden en deze tabel.
Als Verwerkingsverantwoordelijke verbindt de Klant zich ertoe:
De Klant erkent dat hij de volledige verantwoordelijkheid behoudt voor de namens hem verwerkte persoonsgegevens. De Klant blijft verantwoordelijk voor algehele verwerkingsconformiteit ten opzichte van betrokkenen en autoriteiten, binnen het kader van zijn verplichtingen als Verwerkingsverantwoordelijke. Evnyo neemt zijn Verwerkerverantwoordelijkheid conform artikel 28 AVG, met name betreffende beveiliging, vertrouwelijkheid en samenwerking. In geval van overtredingen door de Klant van zijn Verwerkingsverantwoordelijke verplichtingen, vallen de daaruit voortvloeiende financiële en juridische gevolgen onder zijn verantwoordelijkheid, behoudens Evnyo's eigen verantwoordelijkheid als Verwerker.
Als Verwerker verbindt Evnyo zich ertoe de volgende verplichtingen na te leven, conform artikel 28 AVG:
Evnyo zal persoonsgegevens van Gasten alleen op gedocumenteerde Klantinstructies verwerken en uitsluitend met het doel de in het Contract gedefinieerde Services te verlenen. Dit omvat noodzakelijke technische operaties zoals hosting, opslag, e-mail/SMS-verzending, uitnodigingsformattering, reactietracking, onderhoud en ondersteuning.
Evnyo zal niet buiten Klantinstructies beslissen over verwerkingsdoeleinden of -middelen. Evnyo zal zich met name onthouden van elk gegevensgebruik voor andere doeleinden (eigen marketing, profilering, etc.), elke verkoop of verhuur van gegevens, en elke samenvoeging van Gastgegevens met andere databases, behalve tegengestelde wettelijke verplichting.
Indien Evnyo een Klantinstructie beschouwt als AVG-overtreding of overtreding van andere toepasselijke bepalingen, zal het de Klant prompt informeren. Evenzo zal Evnyo de Klant vóór verwerking informeren indien het door Unie- of nationaal recht verplicht is tot verwerking die verder gaat dan instructies (bijv. openbaarmaking op gerechtelijk bevel), tenzij de wet dit verbiedt om belangrijke redenen van openbaar belang.
Evnyo garandeert dat voor de Klant verwerkte persoonsgegevens strikt vertrouwelijk worden behandeld. Hiertoe verbindt Evnyo zich ertoe:
Deze vertrouwelijkheidsverplichting duurt voort zelfs na contractbeëindiging.
Evnyo zal alle passende technische en organisatorische beveiligingsmaatregelen implementeren om een beveiligingsniveau aangepast aan het risico te garanderen, conform artikel 32 AVG. Evnyo verbindt zich ertoe een beveiligingsniveau conform de stand der techniek te handhaven. Rekening houdend met de stand van kennis, implementatiekosten en gegevensnature, neemt Evnyo met name de volgende maatregelen:
Evnyo verbindt zich ertoe de Klant elke inbreuk in verband met persoonsgegevens (beveiligingsincident dat per ongeluk of onrechtmatig leidt tot vernietiging, verlies, wijziging, ongeautoriseerde openbaarmaking of ongeautoriseerde toegang tot persoonsgegevens) te melden waarvan het kennis krijgt en die Klantgegevens betreft. Deze melding zal plaatsvinden binnen 72 uur na incidentontdekking. Evnyo zal de Klant alle relevante informatie verstrekken over de aard van de inbreuk, potentieel getroffen gegevens, waarschijnlijke gevolgen en genomen corrigerende maatregelen, om de Klant indien nodig in staat te stellen dit incident te melden aan de bevoegde gegevensbeschermingsautoriteit (Autoriteit Persoonsgegevens) en/of aan betrokkenen, conform artikelen 33 en 34 AVG. De Partijen zullen te goeder trouw samenwerken bij incidenten om effecten te verzachten.
De Klant stemt er uitdrukkelijk mee in dat Evnyo onderverwerkers (ook genaamd ondergeschikte verwerkers of externe dienstverleners) kan inschakelen voor specifieke verwerkingsactiviteiten namens de Klant, in het kader van Serviceverlening. Dit kan met name de volgende categorieën omvatten: cloud hosting, e-mail en SMS-verzenddiensten, technische analysetools, AI-gegevenscorrectie, etc.
Huidige onderverwerkers die Evnyo inschakelt omvatten (niet-uitputtende lijst):
Evnyo verzekert dat alle zijn niet-EU onderverwerkers beschikken over gevalideerde overdrachts mechanismen (BCR, Standaardcontractbepalingen, adequaatheidsbesluit) en hun standaard DPA's voldoen aan artikel 28 AVG-vereisten. Evnyo verbindt zich ertoe dat elke onderverwerker voldoende garanties biedt betreffende implementatie van passende technische en organisatorische maatregelen, zodat verwerking voldoet aan AVG-vereisten en bescherming van rechten van betrokkenen garandeert. Evnyo sluit met elk van deze onderverwerkers een schriftelijk contract dat gegevensbeschermingsverplichtingen oplegt gelijkwaardig aan die van deze Overeenkomst, met name betreffende vertrouwelijkheid, beveiliging en inbreukmelding.
Evnyo blijft volledig verantwoordelijk jegens de Klant voor uitvoering door zijn onderverwerkers van gegevensbeschermingsverplichtingen. Evnyo zal deze onderverwerkers superviseren en blijft het enige contactpunt van de Klant.
Informatie en bezwaarrecht: Evnyo zal de Klant informeren over geplande wijzigingen betreffende toevoeging of vervanging van belangrijke onderverwerkers die Klantpersoonsgegevensverwerking betreffen. Deze informatie zal worden verstrekt via een melding (bijv. in de Klant admin interface of per e-mail) minimaal 15 dagen vóór de wijziging. De Klant kan redelijke en legitieme bezwaren tegen deze wijzigingen uiten binnen deze 15-dagen periode. Een bezwaar moet te goeder trouw gemotiveerd zijn, bijvoorbeeld indien de Klant meent dat een nieuwe onderverwerker onvoldoende compliance-garanties biedt.
Bij onopgelost bezwaar betreffende een nieuwe onderverwerker kan Evnyo naar eigen keuze ofwel afzien van inschakeling van deze onderverwerker ofwel een alternatieve oplossing aan de Klant voorstellen. Indien geen acceptabele oplossing wordt gevonden, kan de Klant het contract beëindigen zonder boete vanwege dit bezwaar. Deze beëindiging zal worden beschouwd als legitiem en niet-foutief aan de kant van Evnyo.
Bij beëindiging van de contractuele relatie, d.w.z. bij beëindiging of afloop van de Algemene Voorwaarden, heeft de Klant de mogelijkheid om alle namens hem verwerkte persoonsgegevens via Evnyo te verkrijgen. Evnyo verstrekt, op Klantverzoek, de gegevens in een standaard leesbaar formaat (bijv. CSV-export van gastenlijsten en reacties).
De Klant moet deze restitutieoptie uitoefenen vóór het contracteinde of uiterlijk binnen 15 dagen erna. Daarbuiten zal Evnyo overgaan tot volledige verwijdering van nog in zijn bezit zijnde Klantpersoonsgegevens volgens het volgende schema:
Indien de Klant gegevensrestitutie vóór verwijdering wenst, kan Evnyo assisteren (deze service kan gefactureerd worden indien dit aanzienlijke kosten genereert). In elk geval behoudt Evnyo geen Klantpersoonsgegevens buiten de genoemde periode, behalve langere wettelijke bewaarplicht. Bijvoorbeeld, Evnyo kan verbindings- of transactielogs bewaren die incidenteel persoonsgegevens bevatten indien de wet dit oplegt, maar in dit geval blijven deze gegevens beschermd en afzonderlijk gearchiveerd.
Evnyo's vertrouwelijkheids- en beveiligingsverplichtingen blijven van toepassing zolang Evnyo de gegevens bewaart.
Bij noodbeëindiging (onmiddellijke opschorting wegens ernstige overtreding) heeft de Klant 7 dagen om zijn gegevens te verkrijgen via geautomatiseerde export vanuit zijn interface. Na deze periode is de normale verwijderingsprocedure van toepassing (maximaal 90 dagen volgens hierboven gedefinieerde modaliteiten).
Voor vragen of instructies betreffende bescherming van persoonsgegevens in het kader van deze Overeenkomst kan de Klant contact opnemen met Evnyo's referent gegevensbescherming. Deze referent heeft niet de status van functionaris voor gegevensbescherming in de zin van artikel 37 AVG. De contactgegevens staan vermeld in het Privacybeleid en/of op de Evnyo-site (bijv. een toegewijd e-mailadres zoals privacy@evnyo.com).
Evnyo verbindt zich ertoe elk Klantverzoek betreffende deze Overeenkomst zo spoedig mogelijk te behandelen.
Deze Overeenkomst vormt onderdeel van de Algemene Voorwaarden. Bij tegenstrijdigheid tussen Voorwaardbepalingen en Overeenkomstbepalingen betreffende persoonsgegevensbescherming, hebben de Overeenkomstbepalingen voorrang. Bij conflict tussen contractdocumenten en dwingende wettelijke verplichtingen hebben laatstgenoemde automatisch voorrang. De andere Voorwaardenbepalingen blijven volledig van toepassing voor alles wat niet in de Overeenkomst wordt behandeld.
Evnyo's Verwerkerverplichtingen onder deze Overeenkomst gelden gedurende de gehele duur van Serviceverlening die verwerking van persoonsgegevens namens de Klant behelst, en tot gegevenswissing. Verplichtingen die van nature voortduren (vertrouwelijkheid, assistentie, etc.) overleven zolang nodig na contracteinde.
Deze Overeenkomst is onderworpen aan hetzelfde recht als de Algemene Voorwaarden (zie artikel 9 van de Voorwaarden), met dwingende toepassing van de AVG en Uitvoeringswet AVG. Elk geschil betreffende uitvoering of interpretatie zal geregeld worden volgens geschillenbeslechtingsmodaliteiten voorzien in de Voorwaarden. Niettemin zullen Partijen bij gegevensbeschermings-specifieke geschillen te goeder trouw samenwerken om een regulatie-conforme oplossing te vinden en indien nodig de bevoegde toezichthoudende autoriteit (bijv. Autoriteit Persoonsgegevens) raadplegen voor advies.
Deze Overeenkomst vormt de volledige overeenkomst van Partijen betreffende gegevensbescherming voor Evnyo Services. Het kan worden aangevuld of gewijzigd door een door beide Partijen ondertekend geschrift (inclusief expliciete elektronische toestemming). Evnyo behoudt zich het recht voor om Overeenkomstupdates voor te stellen bij regulatoire of Service-ontwikkelingen, volgens dezelfde modaliteiten als wijziging van Algemene Voorwaarden. De Klant zal geïnformeerd worden over substantiële wijzigingen en kan deze afwijzen door Servicebeëindiging vóór implementatie indien het hem schaadt.
Bij gerechtelijke nietigverklaring van een clausule verbinden partijen zich ertoe te goeder trouw te onderhandelen over vervanging door een gelijkwaardige en rechtmatige clausule.
Door ondertekening of elektronische acceptatie van de Algemene Voorwaarden erkennen Klant en Evnyo deze Overeenkomst gelezen en begrepen te hebben en verbinden zich tot naleving van alle bepalingen.
Laatst bijgewerkt: Juni 2025 Toepasselijk recht: Frans recht met dwingende Nederlandse bepalingen Jurisdictie: Franse rechtbanken met dwingende Nederlandse bevoegdheid Compliance: AVG, Uitvoeringswet AVG, Telecommunicatiewet