POSIFY Verwerkersovereenkomst 2026-07-28-v3
POSIFY Verwerkersovereenkomst
Verwerkersovereenkomst (Data Processing Agreement)
Versie: 1.3 · Ingangsdatum: 28 juli 2026 · Publicatie-URL: posify.nl/pages/verwerkersovereenkomst
Deze verwerkersovereenkomst ("Verwerkersovereenkomst") maakt integraal onderdeel uit van de POSIFY Algemene Voorwaarden (versie 2026-07-28-v3) en de POSIFY Abonnementsovereenkomst (versie 2026-07-28-v3; samen de "Hoofdovereenkomst") en geeft uitvoering aan artikel 30 van de Algemene Voorwaarden en artikel 7 van de Abonnementsovereenkomst.
Partijen:
- Verwerkingsverantwoordelijke: de klant die via het POSIFY-kassasysteem persoonsgegevens verwerkt ("Klant").
- Verwerker: POSIFY B.V., ingeschreven bij de Kamer van Koophandel onder nummer 42013295 en
kantoorhoudend aan de Laan van Oversteen 20, 2289 CX Rijswijk ("POSIFY").
Rolverdeling: POSIFY is verwerker voor de gegevens die de Klant via het kassasysteem verwerkt. Voor gegevens die POSIFY voor eigen doeleinden verwerkt (waaronder facturatie, accountbeheer en de in artikel 31 AV omschreven eigen gebruiksgegevens en geanonimiseerde analyses) is POSIFY zelfstandig verwerkingsverantwoordelijke; die verwerkingen vallen buiten deze Verwerkersovereenkomst en staan in de privacyverklaring van POSIFY. POSIFY treedt voor deze eigen verwerkingen niet op als verwerker onder deze Verwerkersovereenkomst.
1. Definities
Begrippen als "persoonsgegevens", "verwerking", "betrokkene", "inbreuk in verband met persoonsgegevens" (datalek) en "subverwerker" hebben de betekenis uit de AVG. Overige begrippen: zie Hoofdovereenkomst.
2. Voorwerp, aard en doel van de verwerking (art. 28 lid 3, aanhef)
2.1 POSIFY verwerkt persoonsgegevens uitsluitend ten behoeve van het leveren van het kassasysteem en de daarmee samenhangende diensten aan de Klant, zoals gespecificeerd in Bijlage 1.
3. Instructies van de Klant (art. 28 lid 3 sub a)
3.1 POSIFY verwerkt uitsluitend op basis van schriftelijke, gedocumenteerde instructies van de Klant, waaronder deze Verwerkersovereenkomst, de Hoofdovereenkomst en het gebruik van de standaardfunctionaliteit van het kassasysteem, behalve wanneer Unierecht of Nederlands recht POSIFY tot verwerking verplicht; in dat geval stelt POSIFY de Klant vooraf op de hoogte, tenzij die wetgeving dit verbiedt. 3.2 POSIFY informeert de Klant onverwijld indien een instructie naar haar oordeel in strijd is met de AVG. 3.3 De Klant instrueert POSIFY om de in Bijlage 1 omschreven gegevens waar passend samen te voegen en daadwerkelijk te anonimiseren voor de in artikel 31 van de Algemene Voorwaarden beschreven statistieken, benchmarks en marktinzichten. Totdat de gegevens daadwerkelijk anoniem zijn, blijven deze Verwerkersovereenkomst en de AVG volledig van toepassing. POSIFY past deze instructie alleen toe wanneer redelijkerwijs geen natuurlijke persoon, individuele Klant of bedrijfsvestiging uit het resultaat kan worden geïdentificeerd, geen vertrouwelijke bedrijfsinformatie wordt prijsgegeven en POSIFY niet probeert het resultaat opnieuw te herleiden.
4. Vertrouwelijkheid (art. 28 lid 3 sub b)
POSIFY waarborgt dat personen die gemachtigd zijn persoonsgegevens te verwerken zich tot vertrouwelijkheid hebben verbonden of onder een passende wettelijke geheimhoudingsplicht vallen.
5. Beveiliging (art. 28 lid 3 sub c, art. 32)
5.1 POSIFY neemt passende technische en organisatorische maatregelen als bedoeld in artikel 32 AVG; de actuele maatregelen staan in Bijlage 3. 5.2 Maatregelen kunnen worden geactualiseerd mits het beschermingsniveau niet verlaagt.
6. Subverwerkers (art. 28 lid 2 en 4)
6.1 De Klant verleent POSIFY algemene schriftelijke toestemming om subverwerkers in te schakelen; de actuele lijst staat in Bijlage 4. 6.2 POSIFY kondigt nieuwe of vervangende subverwerkers ten minste dertig (30) dagen vooraf rechtstreeks per e-mail aan, met de naam, rol, locatie en eventuele doorgiftegrondslag, zodat de Klant bezwaar kan maken. 6.3 Bij een redelijk bezwaar treden partijen in overleg; komen zij er niet uit, dan mag de Klant de betrokken dienst opzeggen conform artikel 6 van de Abonnementsovereenkomst (opzegtermijn één maand). 6.4 POSIFY legt subverwerkers dezelfde verplichtingen op als in deze Verwerkersovereenkomst en blijft jegens de Klant volledig aansprakelijk voor hun nakoming. 6.5 Een met POSIFY verbonden groepsmaatschappij krijgt alleen toegang tot persoonsgegevens die POSIFY namens de Klant verwerkt indien die groepsmaatschappij overeenkomstig dit artikel als subverwerker is ingeschakeld en, waar vereist, vooraf aan de Klant is aangekondigd.
7. Bijstand bij rechten van betrokkenen (art. 28 lid 3 sub e)
POSIFY verleent de Klant, rekening houdend met de aard van de verwerking, redelijke bijstand bij verzoeken van betrokkenen (inzage, rectificatie, wissing, beperking, bezwaar, dataportabiliteit). Verzoeken die rechtstreeks bij POSIFY binnenkomen worden onverwijld doorgestuurd naar de Klant.
8. Bijstand bij beveiliging, datalekken en DPIA's (art. 28 lid 3 sub f, art. 32-36)
8.1 POSIFY verleent redelijke bijstand bij de naleving van art. 32-36 AVG. 8.2 Datalekken: POSIFY meldt een inbreuk zonder onredelijke vertraging en uiterlijk binnen 48 uur na ontdekking aan de Klant, met de informatie die de Klant nodig heeft voor zijn eigen meldplicht (art. 33/34 AVG). POSIFY meldt niet zelf aan de Autoriteit Persoonsgegevens of betrokkenen, tenzij schriftelijk anders overeengekomen. Contactpunt: info@posify.nl.
9. Audits (art. 28 lid 3 sub h)
9.1 POSIFY stelt de Klant alle informatie ter beschikking die nodig is om naleving van artikel 28 aan te tonen en maakt audits, waaronder inspecties, mogelijk. 9.2 POSIFY mag naleving primair aantonen met schriftelijke informatie, onafhankelijke rapportages en certificeringen. Een audit ter plaatse vindt normaal maximaal eenmaal per jaar plaats, met een aankondigingstermijn van dertig (30) dagen en tijdens kantooruren. Deze beperkingen gelden niet bij een datalek, een redelijk en onderbouwd vermoeden van niet-naleving of een bindend verzoek van een toezichthouder. De Klant voorkomt onnodige verstoring en beschermt vertrouwelijke informatie van andere klanten. Ieder draagt de eigen kosten, tenzij de audit een wezenlijke tekortkoming van POSIFY aantoont.
10. Internationale doorgiften (art. 44-49)
10.1 POSIFY geeft persoonsgegevens niet door buiten de EER zonder passende grondslag (adequaatheidsbesluit, standaardcontractbepalingen met zo nodig aanvullende maatregelen, of een andere waarborg uit hoofdstuk V AVG). 10.2 Doorgiften vinden alleen plaats via de in Bijlage 4 genoemde subverwerkers en mechanismen. POSIFY beoordeelt bij doorgiften waarvoor standaardcontractbepalingen worden gebruikt of aanvullende maatregelen nodig zijn.
11. Einde dienstverlening (art. 28 lid 3 sub g)
11.1 Na afloop van de dienstverlening zal POSIFY, naar keuze van de Klant, alle persoonsgegevens wissen of terugbezorgen en bestaande kopieën verwijderen, tenzij Unie- of Nederlands recht opslag voorschrijft. 11.2 De Klant kan de keuze tot uiterlijk dertig (30) dagen na het einde doorgeven. POSIFY voert de keuze binnen zestig (60) dagen na het einde uit. Persoonsgegevens in back-ups worden niet opnieuw voor operationele doeleinden gebruikt, behalve voor herstel, en worden bij herstel opnieuw verwijderd.
12. Aansprakelijkheid (art. 82 AVG)
Aansprakelijkheid tussen partijen wordt beheerst door de artikelen 26 en 27 van de Algemene Voorwaarden, onverminderd de dwingendrechtelijke aansprakelijkheid uit artikel 82 AVG jegens betrokkenen en de toezichthouder.
13. Duur, wijziging en rangorde
13.1 Deze Verwerkersovereenkomst geldt zolang POSIFY voor de Klant persoonsgegevens verwerkt. 13.2 POSIFY mag deze Verwerkersovereenkomst wijzigen wanneer wet- of regelgeving, een toezichthouder of de dienstverlening dat vereist. Materiële wijzigingen worden dertig (30) dagen vooraf rechtstreeks per e-mail aangekondigd en werken niet met terugwerkende kracht. 13.3 Bij strijd met de Hoofdovereenkomst prevaleert, uitsluitend voor de verwerking van persoonsgegevens, deze Verwerkersovereenkomst. 13.4 Nederlands recht; bevoegde rechter conform artikel 38 van de Algemene Voorwaarden.
Bijlage 1 — Verwerkingsdetails
| Onderwerp | Invulling |
| Aard van de verwerking | verzamelen, vastleggen, structureren, opslaan, raadplegen, wijzigen, transactieverwerken, rapporteren, exporteren, beveiligen, samenvoegen, daadwerkelijk anonimiseren en verwijderen via het kassasysteem en de supportomgeving |
| Doel | leveren, beveiligen, onderhouden en ondersteunen van het POSIFY-kassasysteem en de door de Klant gekozen modules; daarnaast het maken van de daadwerkelijk geanonimiseerde statistieken, benchmarks en marktinzichten uit artikel 31 van de Algemene Voorwaarden |
| Duur | duur van de Hoofdovereenkomst |
| Soorten persoonsgegevens | transactie- en aankoopgegevens; klant- en loyaltygegevens zoals naam, adres, e-mail en telefoon; medewerker- en kassiersgegevens zoals naam, gebruikersnaam, rol en transacties per medewerker; apparaat-, account- en loggegevens; betaalreferenties en betaalstatus, maar geen volledige kaartnummers |
| Categorieën betrokkenen | klanten, contactpersonen, medewerkers en gebruikers van de Klant |
| Bijzondere categorieën | niet beoogd; de Klant voert geen bijzondere of strafrechtelijke persoonsgegevens in zonder voorafgaande schriftelijke afspraak en passende maatregelen |
| Verwerkingslocatie | de locaties uit Bijlage 4; de primaire POSIFY- en Odoo-regio is Europa |
Bijlage 2 — Bewaartermijnen
| Gegevens | Termijn |
| Account-, configuratie- en operationele kassadata | gedurende de Hoofdovereenkomst; daarna binnen 60 dagen wissen of terugbezorgen |
| Support- en beveiligingslogs | niet langer dan nodig voor support, beveiliging en bewijs, volgens de voor het gebruikte systeem vastgelegde interne bewaartermijn |
| Back-ups | volgens de gedocumenteerde cyclus van de betrokken hostingdienst; uitsluitend voor herstel en daarna opnieuw onderworpen aan verwijdering |
| Administratie waarvoor POSIFY zelf verantwoordelijke is | buiten deze Verwerkersovereenkomst; volgens de wettelijke bewaarplicht, waaronder waar van toepassing zeven jaar voor de eigen fiscale administratie |
Bijlage 3 — Beveiligingsmaatregelen (art. 32)
Voor systemen onder haar beheer past POSIFY ten minste de volgende maatregelen toe:
- TLS/HTTPS voor externe beheer- en klantverbindingen.
- Rolgebaseerde toegang en het beginsel van minimale bevoegdheden.
- Persoonlijke beheeraccounts; MFA is verplicht waar het platform dit ondersteunt. Waar MFA technisch
- Secrets en API-sleutels worden niet in broncode of openbare documenten opgeslagen, maar in afgeschermde
- Logging van relevante beheer-, acceptatie- en beveiligingshandelingen voor zover het platform dit
- Back-ups en herstelprocedures volgens de afspraken van de gebruikte hostingdiensten.
- Logische scheiding van klantomgevingen, beheeromgevingen en productie-/testtoegang.
- Beveiligingsupdates en kwetsbaarheden worden op risico geprioriteerd.
- Een incidentprocedure met beoordeling, beperking, documentatie en melding via info@posify.nl.
- POSIFY slaat geen volledige betaalkaartgegevens op; betaaltransacties lopen via de aangewezen
ontbreekt, gebruikt POSIFY unieke sterke wachtwoorden, beperkte toegang en beveiligde opslag.
omgevingsvariabelen of een beperkte wachtwoordkluis.
ondersteunt.
betaaldienstverlener.
Voor SaaS- en hostingdiensten gelden aanvullend de beveiligingsmaatregelen en certificeringen van de in Bijlage 4 genoemde leverancier. POSIFY controleert die informatie periodiek en verlaagt het beschermingsniveau niet zonder passende vervangende maatregel en kennisgeving.
Bijlage 4 — Subverwerkers
| Partij | Rol en gegevens | Locatie en doorgifte |
| Odoo S.A. (België) | Odoo.sh-hosting; CRM-, offerte-, abonnement-, support- en klantadministratie | Europese hostingregio. Volgens de actuele Odoo-informatie: productie in Frankrijk/België en back-ups in Frankrijk/Nederland/Zweden; voor bestaande Odoo 18-omgevingen kan tijdens de aangekondigde migratie aanvullend een Canadese back-up bestaan. Canada valt onder een adequaatheidsbesluit; overige doorgiften volgens de Odoo DPA en waar nodig EU-standaardcontractbepalingen. |
| Microsoft Ireland Operations Limited | Microsoft 365/Outlook voor e-mail, contact- en supportcommunicatie | Primaire tenantregio volgens de Microsoft 365 Data Location-instelling; eventuele doorgiften volgens de Microsoft Products and Services DPA en toepasselijke EU-doorgiftemechanismen. |
POSIFY schakelt geen andere partij in voor hosting van kassasysteem-persoonsgegevens voordat de volledige juridische naam, rol, gegevenscategorieën, locatie en doorgiftegrondslag aan deze lijst zijn toegevoegd en de Klant overeenkomstig artikel 6.2 is geïnformeerd.
Shopify International Limited verwerkt gegevens uit de eigen POSIFY-webshop voor POSIFY als verwerkingsverantwoordelijke en is geen subverwerker voor kassasysteem-data onder deze Verwerkersovereenkomst. Mollie en MultiSafepay verwerken betaalgegevens in beginsel als zelfstandig verwerkingsverantwoordelijke op grond van hun eigen overeenkomst en privacyvoorwaarden.
Elektronische acceptatie
Deze Verwerkersovereenkomst wordt elektronisch aangegaan (toegestaan, art. 28 lid 9 AVG). De aanvaarde versie en het tijdstip worden vastgelegd in de administratie van POSIFY.

