Bindly · Juridisch
Verwerkersovereenkomst
Bindly is een product van FusionStudios · KvK 94207666 · Sint Nicolaaslaan 32, 3984 JB Odijk
Versie: juli 2026
Verwerkersovereenkomst in de zin van artikel 28 lid 3 AVG
Deze verwerkersovereenkomst maakt integraal onderdeel uit van de overeenkomst tussen de Klant en FusionStudios met betrekking tot het gebruik van Bindly en wordt aanvaard bij het aanmaken van een account.
Partijen:
- FusionStudios, handelend onder de naam Bindly, gevestigd aan de Sint Nicolaaslaan 32, 3984 JB Odijk, ingeschreven bij de Kamer van Koophandel onder nummer 94207666, hierna: “Verwerker”;
- De klant die een account heeft aangemaakt voor en/of gebruik maakt van Bindly, hierna: “Verwerkingsverantwoordelijke”;
hierna gezamenlijk: “Partijen”.
Artikel 1 — Definities
- Begrippen uit de Algemene Verordening Gegevensbescherming (Verordening (EU) 2016/679, “AVG”) — waaronder “persoonsgegevens”, “verwerken”, “betrokkene”, “datalek” (inbreuk in verband met persoonsgegevens) en “toezichthoudende autoriteit” — hebben in deze verwerkersovereenkomst de betekenis die daaraan in de AVG wordt gegeven.
- Hoofdovereenkomst: de overeenkomst tussen Partijen met betrekking tot het gebruik van Bindly, waarop de Algemene Voorwaarden Bindly van toepassing zijn.
- Klantdata: alle gegevens, waaronder persoonsgegevens, die Verwerkingsverantwoordelijke via Bindly opslaat of laat verwerken.
- Sub-verwerker: iedere door Verwerker ingeschakelde derde die in het kader van deze verwerkersovereenkomst persoonsgegevens verwerkt.
- Schriftelijk: op schrift of langs elektronische weg, waaronder per e-mail, overeenkomstig de definitie in de Algemene Voorwaarden Bindly.
Artikel 2 — Voorwerp en rolverdeling
- Verwerker levert aan Verwerkingsverantwoordelijke de SaaS-dienst Bindly, een CRM-platform. Bij het gebruik daarvan verwerkt Verwerker persoonsgegevens die onderdeel zijn van de Klantdata, uitsluitend in opdracht en ten behoeve van Verwerkingsverantwoordelijke.
- Voor deze verwerkingen is de Klant Verwerkingsverantwoordelijke en is FusionStudios Verwerker in de zin van de AVG.
- Deze verwerkersovereenkomst is niet van toepassing op verwerkingen waarvoor Verwerker zelf verwerkingsverantwoordelijke is (zoals accountgegevens, facturatiegegevens en gebruiksstatistieken); daarop is de privacyverklaring van Bindly van toepassing.
- Een specificatie van de verwerkingen (aard, doel, categorieën betrokkenen en persoonsgegevens) is opgenomen in Bijlage 1.
Artikel 3 — Verplichtingen van Verwerker
- Verwerker verwerkt de persoonsgegevens uitsluitend:
- voor zover noodzakelijk voor het leveren, beveiligen, onderhouden en verbeteren van Bindly overeenkomstig de Hoofdovereenkomst;
- op basis van schriftelijke instructies van Verwerkingsverantwoordelijke, waaronder de instructies die besloten liggen in het gebruik van de functionaliteit van Bindly; en
- voor zover een Unierechtelijke of lidstaatrechtelijke bepaling Verwerker tot verwerking verplicht; in dat geval stelt Verwerker Verwerkingsverantwoordelijke voorafgaand aan de verwerking in kennis van dat wettelijk voorschrift, tenzij die wetgeving deze kennisgeving om gewichtige redenen van algemeen belang verbiedt.
- Verwerker verwerkt de persoonsgegevens niet voor eigen doeleinden en verstrekt deze niet aan derden, behoudens Sub-verwerkers als bedoeld in artikel 6 of voor zover wettelijk verplicht.
- Verwerker stelt Verwerkingsverantwoordelijke onmiddellijk in kennis indien een instructie naar zijn oordeel in strijd is met de AVG of andere toepasselijke privacywetgeving.
- Verwerker verleent Verwerkingsverantwoordelijke redelijke medewerking bij het uitvoeren van gegevensbeschermingseffectbeoordelingen (DPIA’s) en voorafgaande raadplegingen als bedoeld in de artikelen 35 en 36 AVG, voor zover deze betrekking hebben op de verwerking via Bindly.
- Verwerker houdt een register van verwerkingsactiviteiten bij als bedoeld in artikel 30 lid 2 AVG.
Artikel 4 — Verplichtingen van Verwerkingsverantwoordelijke
- Verwerkingsverantwoordelijke staat ervoor in dat:
- de verwerking van de Klantdata rechtmatig is en berust op een geldige grondslag als bedoeld in artikel 6 AVG;
- betrokkenen zijn geïnformeerd overeenkomstig de artikelen 13 en 14 AVG;
- geen bijzondere categorieën van persoonsgegevens (artikel 9 AVG) of gegevens betreffende strafrechtelijke veroordelingen (artikel 10 AVG) via Bindly worden verwerkt, tenzij Partijen daarover vooraf schriftelijk aanvullende afspraken hebben gemaakt;
- de inhoud, het gebruik en de opdracht tot verwerking van de Klantdata niet onrechtmatig zijn en geen inbreuk maken op rechten van derden.
- Verwerkingsverantwoordelijke vrijwaart Verwerker voor aanspraken van derden, waaronder betrokkenen en toezichthouders, die voortvloeien uit een schending van dit artikel door Verwerkingsverantwoordelijke.
Artikel 5 — Beveiliging
- Verwerker treft passende technische en organisatorische maatregelen als bedoeld in artikel 32 AVG om de persoonsgegevens te beveiligen tegen vernietiging, verlies, wijziging, ongeoorloofde verstrekking of ongeoorloofde toegang, rekening houdend met de stand van de techniek, de uitvoeringskosten en de aard, omvang, context en doeleinden van de verwerking.
- De getroffen maatregelen zijn beschreven in Bijlage 2. Verwerker mag deze maatregelen actualiseren, mits het beveiligingsniveau daardoor niet wezenlijk wordt verlaagd.
- Verwerkingsverantwoordelijke is zelf verantwoordelijk voor de beveiliging aan de eigen zijde, waaronder gebruikersbeheer, sterke wachtwoorden, het activeren van beschikbare beveiligingsopties (zoals tweefactorauthenticatie) en het beperken van toegangsrechten van eigen gebruikers.
Artikel 6 — Sub-verwerkers
- Verwerkingsverantwoordelijke verleent Verwerker hierbij een algemene schriftelijke toestemming om Sub-verwerkers in te schakelen bij de verwerking van persoonsgegevens.
- De op het moment van het sluiten van deze verwerkersovereenkomst ingeschakelde Sub-verwerkers zijn opgenomen in Bijlage 3.
- Verwerker legt aan iedere Sub-verwerker bij overeenkomst dezelfde of gelijkwaardige verplichtingen op als in deze verwerkersovereenkomst zijn opgenomen, in het bijzonder ten aanzien van beveiliging en vertrouwelijkheid.
- Verwerker informeert Verwerkingsverantwoordelijke ten minste dertig (30) dagen van tevoren over voorgenomen toevoegingen of vervangingen van Sub-verwerkers, bijvoorbeeld via e-mail of via de applicatie. Verwerkingsverantwoordelijke kan binnen deze termijn schriftelijk en gemotiveerd bezwaar maken. Partijen treden in dat geval in overleg over een redelijke oplossing. Indien geen oplossing wordt gevonden, mag Verwerkingsverantwoordelijke de Hoofdovereenkomst opzeggen tegen de datum waarop de nieuwe Sub-verwerker wordt ingeschakeld.
- Verwerker blijft jegens Verwerkingsverantwoordelijke volledig verantwoordelijk voor de nakoming van de verplichtingen door Sub-verwerkers.
Artikel 7 — Doorgifte buiten de EER
- Verwerker verwerkt de persoonsgegevens binnen de Europese Economische Ruimte (EER). De hosting van Bindly vindt plaats op servers binnen de EER.
- Doorgifte naar landen buiten de EER vindt uitsluitend plaats indien is voldaan aan hoofdstuk V van de AVG, bijvoorbeeld op basis van een adequaatheidsbesluit van de Europese Commissie (waaronder het EU-U.S. Data Privacy Framework) of standaardcontractbepalingen (SCC’s), en uitsluitend via de in Bijlage 3 vermelde Sub-verwerkers dan wel via integraties die Verwerkingsverantwoordelijke zelf activeert.
- Voor integraties met diensten van derden die Verwerkingsverantwoordelijke zelf activeert (zoals Google-diensten) geldt dat de doorgifte plaatsvindt in opdracht van Verwerkingsverantwoordelijke; Verwerkingsverantwoordelijke is er zelf voor verantwoordelijk dat deze doorgifte rechtmatig is.
Artikel 8 — Geheimhouding
- Verwerker waarborgt dat personen die onder zijn gezag persoonsgegevens verwerken zich hebben verbonden tot vertrouwelijkheid of door een passende wettelijke verplichting van vertrouwelijkheid zijn gebonden.
- Toegang tot persoonsgegevens is beperkt tot personen voor wie die toegang noodzakelijk is voor de uitoefening van hun werkzaamheden.
Artikel 9 — Datalekken
- Verwerker informeert Verwerkingsverantwoordelijke zonder onredelijke vertraging, en waar mogelijk binnen 48 uur, nadat Verwerker kennis heeft genomen van een datalek dat betrekking heeft op de persoonsgegevens van Verwerkingsverantwoordelijke.
- De melding bevat, voor zover op dat moment bekend, ten minste: de aard van het datalek; de (vermoedelijke) categorieën en aantallen betrokkenen en persoonsgegevensregisters; de waarschijnlijke gevolgen; en de genomen of voorgestelde maatregelen. Informatie die nog niet beschikbaar is, wordt in fasen nagestuurd.
- Verwerkingsverantwoordelijke beoordeelt zelf of het datalek moet worden gemeld aan de Autoriteit Persoonsgegevens en/of aan betrokkenen, en draagt zorg voor die meldingen. Verwerker verleent hierbij redelijke medewerking.
- Verwerker doet geen mededelingen over een datalek aan betrokkenen of derden, behoudens voor zover wettelijk verplicht of met toestemming van Verwerkingsverantwoordelijke.
- Verwerker documenteert alle datalekken, de gevolgen daarvan en de genomen corrigerende maatregelen.
Artikel 10 — Rechten van betrokkenen
- Indien een betrokkene een verzoek tot uitoefening van diens rechten (zoals inzage, rectificatie, verwijdering of dataportabiliteit) rechtstreeks aan Verwerker richt, stuurt Verwerker dit verzoek onverwijld door aan Verwerkingsverantwoordelijke en handelt Verwerker het verzoek niet zelfstandig af, tenzij wettelijk verplicht.
- Verwerker verleent, rekening houdend met de aard van de verwerking, redelijke medewerking zodat Verwerkingsverantwoordelijke binnen de wettelijke termijnen aan verzoeken van betrokkenen kan voldoen. De functionaliteit van Bindly (zoals inzage-, correctie-, export- en verwijdermogelijkheden) geldt daarbij als primair hulpmiddel.
- Indien medewerking meer omvat dan het gebruik van de standaardfunctionaliteit van Bindly, mag Verwerker daarvoor redelijke kosten in rekening brengen.
Artikel 11 — Audits en verantwoording
- Verwerker stelt aan Verwerkingsverantwoordelijke alle informatie ter beschikking die redelijkerwijs nodig is om aan te tonen dat aan de verplichtingen van artikel 28 AVG wordt voldaan.
- Verwerker beantwoordt daartoe in eerste instantie schriftelijke vragen en verstrekt beschikbare documentatie (zoals beveiligingsbeschrijvingen en, indien beschikbaar, auditrapportages of certificeringen van Sub-verwerkers).
- Indien deze informatie redelijkerwijs onvoldoende is, mag Verwerkingsverantwoordelijke maximaal éénmaal per jaar een audit laten uitvoeren door een onafhankelijke, aan geheimhouding gebonden deskundige. De audit wordt ten minste dertig (30) dagen van tevoren aangekondigd, vindt plaats tijdens kantooruren, verstoort de bedrijfsvoering zo min mogelijk en strekt zich niet uit tot gegevens van andere klanten van Verwerker.
- Ieder der Partijen draagt de eigen kosten van een audit. Indien uit de audit blijkt dat Verwerker wezenlijk tekortschiet, komen de redelijke kosten van de audit voor rekening van Verwerker.
- Verwerker herstelt geconstateerde wezenlijke tekortkomingen binnen een redelijke termijn.
Artikel 12 — Duur en beëindiging; verwijdering van gegevens
- Deze verwerkersovereenkomst treedt in werking bij de totstandkoming van de Hoofdovereenkomst en eindigt van rechtswege op het moment dat de Hoofdovereenkomst eindigt en Verwerker geen persoonsgegevens van Verwerkingsverantwoordelijke meer verwerkt.
- Verwerkingsverantwoordelijke kan de Klantdata gedurende de looptijd en tot dertig (30) dagen na het einde van de Hoofdovereenkomst exporteren, zoals beschreven in de Algemene Voorwaarden Bindly.
- Na afloop van de in lid 2 genoemde termijn verwijdert Verwerker alle persoonsgegevens van Verwerkingsverantwoordelijke, tenzij opslag wettelijk verplicht is. Persoonsgegevens in back-ups worden verwijderd doordat back-ups volgens een vast rotatieschema (maximaal 90 dagen) automatisch worden overschreven; gedurende die periode worden back-ups niet gebruikt om verwijderde gegevens te herstellen anders dan voor disaster recovery.
- Op schriftelijk verzoek bevestigt Verwerker de verwijdering.
Artikel 13 — Aansprakelijkheid
- Op de aansprakelijkheid van Partijen onder deze verwerkersovereenkomst zijn de aansprakelijkheidsbepalingen uit de Algemene Voorwaarden Bindly van overeenkomstige toepassing, behoudens voor zover dwingend recht (waaronder artikel 82 AVG) zich daartegen verzet.
- Iedere Partij is jegens betrokkenen aansprakelijk overeenkomstig de verdeling van artikel 82 AVG.
- Boetes die door een toezichthouder aan een Partij worden opgelegd wegens een aan die Partij toerekenbare schending, komen voor rekening van die Partij.
Artikel 14 — Slotbepalingen
- Bij strijdigheid tussen deze verwerkersovereenkomst en de overige onderdelen van de Hoofdovereenkomst prevaleert deze verwerkersovereenkomst voor zover het de verwerking van persoonsgegevens betreft.
- Verwerker mag deze verwerkersovereenkomst wijzigen indien wijzigingen in wet- of regelgeving, richtsnoeren van toezichthouders of wijzigingen in de dienst daartoe aanleiding geven. Wezenlijke wijzigingen worden ten minste dertig (30) dagen van tevoren aangekondigd; artikel 29 van de Algemene Voorwaarden Bindly is van overeenkomstige toepassing.
- Op deze verwerkersovereenkomst is Nederlands recht van toepassing. Geschillen worden voorgelegd aan de rechter die op grond van de Algemene Voorwaarden Bindly bevoegd is.
BIJLAGE 1 — Specificatie van de verwerking
Aard en doel van de verwerking: Het hosten, opslaan, tonen, structureren, doorzoeken, exporteren en anderszins verwerken van Klantdata, uitsluitend voor zover noodzakelijk voor het leveren van de CRM-functionaliteit van Bindly (waaronder contact- en bedrijfsbeheer, deals en pipelines, taken en agenda, projecten, notities, offertes en facturen, rapportages, automatiseringen en maillijsten), alsmede het maken van back-ups en het bieden van support.
Categorieën betrokkenen:
- relaties, klanten, leads en prospects van Verwerkingsverantwoordelijke;
- contactpersonen van bedrijven waarmee Verwerkingsverantwoordelijke een (potentiële) zakelijke relatie heeft;
- ontvangers van maillijsten en campagnes van Verwerkingsverantwoordelijke;
- eigen medewerkers/gebruikers van Verwerkingsverantwoordelijke (voor zover hun gegevens in de Klantdata voorkomen, bijvoorbeeld in notities, taken of de audit log).
Categorieën persoonsgegevens:
- naam, functie, organisatie;
- zakelijke en/of persoonlijke contactgegevens (e-mailadres, telefoonnummer, adres);
- commerciële gegevens (deals, offertes, facturen, omzetgegevens, mijlpalen);
- communicatie- en interactiegegevens (notities, taken, e-mailcorrespondentie, tijdlijnen, agenda-items via geactiveerde integraties);
- overige gegevens die Verwerkingsverantwoordelijke zelf in vrije velden, aangepaste velden of documenten opslaat.
Verwerkingsverantwoordelijke bepaalt zelf welke gegevens worden ingevoerd. Bijzondere categorieën van persoonsgegevens mogen niet via Bindly worden verwerkt (zie artikel 4).
Bewaartermijn: Gedurende de looptijd van de Hoofdovereenkomst; verwijdering conform artikel 12.
BIJLAGE 2 — Technische en organisatorische beveiligingsmaatregelen
Verwerker heeft onder meer de volgende maatregelen getroffen:
Toegang en authenticatie
- toegang tot de applicatie uitsluitend via persoonlijke accounts met versleuteld opgeslagen (gehashte) wachtwoorden;
- ondersteuning van tweefactorauthenticatie (2FA);
- rolgebaseerde toegangsrechten binnen het account van de klant;
- toegang van medewerkers van Verwerker tot productiesystemen op basis van het “need to know”-beginsel, met persoonlijke accounts en waar mogelijk 2FA.
Versleuteling
- versleuteling van dataverkeer via TLS (HTTPS) voor alle verbindingen;
- versleuteling van gegevensopslag (encryption at rest) op de productie-infrastructuur.
Continuïteit en integriteit
- dagelijkse geautomatiseerde back-ups met een rotatieschema van maximaal 90 dagen;
- gescheiden ontwikkel-, test- en productieomgevingen; geen productiedata in test- of ontwikkelomgevingen behoudens incidentonderzoek;
- monitoring van beschikbaarheid en foutmeldingen;
- procedures voor het installeren van beveiligingsupdates.
Organisatorisch
- geheimhoudingsverplichtingen voor personen die toegang hebben tot persoonsgegevens;
- logging van beveiligingsrelevante gebeurtenissen (waaronder een audit log van handelingen binnen het account);
- een interne procedure voor het detecteren, afhandelen en documenteren van (beveiligings)incidenten en datalekken;
- verwerkersovereenkomsten met alle Sub-verwerkers.
BIJLAGE 3 — Sub-verwerkers
| Sub-verwerker | Dienst | Locatie van verwerking |
|---|---|---|
| [Hostingprovider — in te vullen, bijv. Hetzner Online GmbH] | Hosting en opslag van de applicatie en database | EER (Duitsland/Finland) |
| [E-maildienstverlener — in te vullen, bijv. Postmark/Resend/Mailgun EU] | Verzending van transactionele e-mail en campagnes | EER, tenzij anders vermeld |
| [Betaalprovider — in te vullen, bijv. Mollie B.V.] | Afwikkeling van betalingen (verwerkt geen Klantdata uit het CRM) | EER |
| Google Ireland Ltd. (uitsluitend indien de klant een Google-integratie activeert) | Agenda- en e-mailkoppeling | EER / VS (EU-U.S. Data Privacy Framework) |
De actuele lijst van Sub-verwerkers wordt gepubliceerd op de website van Bindly en/of is opvraagbaar via privacy@bindly.nl. Wijzigingen worden aangekondigd conform artikel 6.