AutoKern

Versie 2026-09-30-r3

Bewaar dit bestand of kies Afdrukken in je browser om een PDF te maken.

Verwerkersafspraken voor zakelijke diensten

Een model voor situaties waarin AutoKern persoonsgegevens uitsluitend in opdracht van een zakelijke klant verwerkt. Dit document wordt pas een verwerkersovereenkomst met een ingevulde en bevestigde opdrachtbijlage.

1. Wanneer deze afspraken gelden

Voor eigen accountbeheer, platformpublicatie, beveiliging en administratie bepaalt AutoKern de doeleinden en is het doorgaans zelf verwerkingsverantwoordelijke. Een zakelijke klant is zelfstandig verantwoordelijk voor zijn eigen verkoop- en klantprocessen. Het gebruik van hetzelfde platform maakt partijen niet automatisch elkaars verwerker of gezamenlijk verantwoordelijke.

Waar AutoKern uitsluitend op gedocumenteerde instructie persoonsgegevens opslaat of verwerkt, kan de klant verantwoordelijke en AutoKern verwerker zijn. Deze modelbepalingen worden in dat geval samen met de bevestigde opdrachtbijlage onderdeel van de overeenkomst. Het alleen bezoeken van deze pagina sluit geen verwerkersovereenkomst en verleent geen toestemming om een klantenbestand te uploaden.

2. Opdrachtbijlage vóór verwerking

De bijlage moet de concrete partijen, contactpersonen, dienst, duur, aard en doel van de verwerking, categorieën betrokkenen, gegevenssoorten en toegestane handelingen beschrijven. Zij vermeldt ook de opslaglocaties, toegangsrollen, beveiligingsmaatregelen, goedgekeurde subverwerkers, eventuele doorgiften buiten de EER, verwijder- en back-uptermijnen en de keuze voor teruggave bij einde.

De klant geeft geen bijzondere persoonsgegevens, strafrechtelijke gegevens, BSN of identiteitsdocumenten door tenzij die verwerking afzonderlijk noodzakelijk, rechtmatig en uitdrukkelijk overeengekomen is. AutoKern begint de verwerkersdienst niet voordat de vereiste instructies en waarborgen zijn vastgesteld. Wijzigingen worden schriftelijk vastgelegd.

3. Instructies en verantwoordelijkheid

De klant bepaalt het doel, de rechtsgrond, informatie aan betrokkenen en de rechtmatigheid van zijn instructies. AutoKern verwerkt uitsluitend op gedocumenteerde instructie, ook voor doorgiften, tenzij een toepasselijke wet verwerking verplicht. In dat geval informeert AutoKern de klant vooraf, tenzij de wet dat verbiedt.

AutoKern gebruikt opdrachtgegevens niet voor eigen reclame, verkoop, profielvorming of algemene AI-training. Als een instructie naar haar oordeel in strijd is met gegevensbeschermingsrecht, meldt AutoKern dat direct en schort zij zo nodig alleen de betrokken verwerking op totdat een rechtmatige oplossing bestaat.

4. Geheimhouding en beveiliging

Toegang is beperkt tot personen die de verwerking voor hun taak nodig hebben en die tot geheimhouding zijn gebonden. AutoKern treft passende technische en organisatorische maatregelen in verhouding tot de gegevens, risico’s, stand van de techniek en uitvoeringskosten. De bijlage concretiseert onder meer toegangsbeheer, authenticatie, transportbeveiliging, logging, herstel en periodieke controle.

Wijzigingen mogen het overeengekomen beschermingsniveau niet wezenlijk verlagen. De klant beveiligt zijn eigen systemen, autorisaties en overdrachtskanalen. Een contractuele afspraak vervangt geen werkende technische maatregel of een vereiste beoordeling van risico’s.

5. Subverwerkers en doorgifte

Inzet van een subverwerker vraagt de schriftelijke specifieke of algemene toestemming uit de bijlage. Bij algemene toestemming meldt AutoKern een voorgenomen wijziging ten minste 30 dagen vooraf, zodat de klant op redelijke gegevensbeschermingsgronden bezwaar kan maken. Bij een noodzakelijk spoedgeval informeren partijen elkaar zo snel als toegestaan en zoeken zij een passende oplossing vóór blootstelling aan een ontoelaatbaar risico.

AutoKern legt aan subverwerkers gelijkwaardige gegevensbeschermingsverplichtingen op en blijft tegenover de klant verantwoordelijk voor hun nakoming volgens de AVG. Doorgifte buiten de EER vindt alleen plaats met gedocumenteerde instructie en een geldige doorgiftegrond, inclusief waar nodig aanvullende waarborgen. Een algemene wereldwijde toestemming wordt niet verondersteld.

6. Datalekken en incidenten

AutoKern meldt een inbreuk in verband met de opdrachtgegevens zonder onredelijke vertraging nadat zij daarvan kennis heeft genomen; partijen spreken als operationeel streefdoel een eerste melding binnen 24 uur af. Een eerste melding mag voorlopig zijn. Beschikbare informatie omvat aard, betrokken gegevens en personen, waarschijnlijke gevolgen, genomen maatregelen en een contactpersoon.

AutoKern ondersteunt onderzoek, beperking, documentatie en vervolgmeldingen en vult informatie zonder onredelijke vertraging aan. De klant beoordeelt zijn meldplicht aan toezichthouder en betrokkenen, behoudens een zelfstandige wettelijke plicht van AutoKern. Geen van beide partijen wacht op een volledig eindrapport wanneer de wet eerder handelen verlangt.

7. Rechten van betrokkenen en bijstand

AutoKern ondersteunt de klant naar de aard van de verwerking met passende maatregelen bij inzage, correctie, verwijdering, beperking, overdraagbaarheid en bezwaar. Een rechtstreeks ontvangen verzoek over opdrachtgegevens wordt zonder onredelijke vertraging doorgegeven, tenzij de wet anders vereist. AutoKern beslist daarover niet zelfstandig buiten instructie.

AutoKern verleent redelijke bijstand bij beveiliging, meldplichten, gegevensbeschermingseffectbeoordelingen en voorafgaande raadpleging. Reguliere wettelijke medewerking wordt niet afhankelijk gemaakt van een onredelijke vergoeding. Extra werkzaamheden en redelijke kosten worden waar mogelijk vooraf gespecificeerd, zonder een urgente wettelijke verplichting te blokkeren.

8. Controle en aantoonbaarheid

AutoKern stelt de informatie beschikbaar die nodig is om naleving van de verwerkersverplichtingen aan te tonen en werkt mee aan redelijke audits door de klant of een onafhankelijke gemachtigde. Partijen kiezen waar passend eerst beschikbare documentatie en spreken scope, vertrouwelijkheid en planning af. Een incident of toezichthoudersverzoek kan een snellere controle rechtvaardigen.

Een audit mag gegevens en beveiliging van andere klanten niet onnodig blootstellen. AutoKern mag passende bescherming verlangen, maar geen voorwaarden stellen die een daadwerkelijk noodzakelijk onderzoek onmogelijk maken. Geconstateerde tekortkomingen krijgen een redelijke herstelafspraak.

9. Einde, teruggave en verwijdering

Na afloop geeft AutoKern op keuze van de klant de opdrachtgegevens terug of verwijdert deze, en verwijdert bestaande kopieën, tenzij wettelijke bewaring verplicht is. Formaat, termijn, back-upcyclus en bevestiging worden vooraf in de bijlage vastgelegd. Een export wordt waar mogelijk machineleesbaar verstrekt; eventuele aanvullende migratieondersteuning wordt afzonderlijk afgesproken.

Gegevens die wettelijk bewaard moeten blijven, worden afgezonderd en niet verder gebruikt buiten dat doel. Back-ups blijven afgeschermd en verdwijnen volgens de overeengekomen cyclus. Bij herstel worden geldige verwijderverzoeken opnieuw toegepast. De verwerkersafspraken blijven gelden zolang AutoKern nog opdrachtgegevens onder zich heeft.

10. Rangorde en aansprakelijkheid

Voor gegevensbescherming gaan deze afspraken en de specifieke bijlage vóór strijdige algemene voorwaarden. Rechten van betrokkenen en wettelijke aansprakelijkheid tegenover betrokkenen of toezichthouders worden niet beperkt door een interne contractuele risicoverdeling.

Onderlinge aansprakelijkheid wordt beoordeeld naar de wettelijke rol en daadwerkelijke verantwoordelijkheid van iedere partij, met de zakelijke regeling alleen voor zover die rechtsgeldig van toepassing is. Partijen werken samen bij klachten en onderzoek en nemen geen verplichting namens elkaar aan zonder bevoegdheid.

AutoKern · 2026-09-30-r3