Verwerkersovereenkomst

Versie 1.0 · Geldig sinds 23 augustus 2026

Deze overeenkomst geldt wanneer we persoonsgegevens namens een klant verwerken. Ze is onderdeel van onze algemene voorwaarden en treedt in werking wanneer je die accepteert; er hoeft niets apart ondertekend te worden. Dit is een vertaling ter informatie; de Engelse versie is juridisch bindend.

Vertaling ter informatie. De Engelse versie van dit document is juridisch bindend en prevaleert bij verschillen.

Deze overeenkomst geldt wanneer Creative Parrots BV persoonsgegevens namens een klant verwerkt. Ze is vereist door artikel 28 van de Algemene verordening gegevensbescherming.

Er is geen handtekening nodig. Deze overeenkomst is door verwijzing opgenomen in de algemene voorwaarden en treedt automatisch in werking wanneer de klant die voorwaarden accepteert. Klanten die voor hun eigen administratie een ondertekend exemplaar nodig hebben, kunnen dat opvragen via hello@wyroo.io.

Partijen en rollen

De klant is de verwerkingsverantwoordelijke. De klant bepaalt welke persoonsgegevens in zijn werkruimte komen en waarom.

Creative Parrots BV, gevestigd op Ruwbeemd 9, 3755WD Eemnes, NL, KvK 80474624, is de verwerker. We verwerken persoonsgegevens uitsluitend op gedocumenteerde instructie van de klant.

Het gebruiken van de dienst is een gedocumenteerde instructie om persoonsgegevens te verwerken voor zover dat nodig is om haar te leveren. Aanvullende instructies moeten schriftelijk worden overeengekomen.

1. Onderwerp en duur

We verwerken persoonsgegevens om de Wyroo-dienst te kunnen leveren: projectmanagement voor bouw- en interieurprojecten, inclusief boards, bestanden, reacties, vergaderingen, rollen, samenvattingen en klantupdates.

Deze overeenkomst loopt zolang de overeenkomst van de klant met ons loopt, en eindigt wanneer alle persoonsgegevens zijn teruggegeven of verwijderd volgens artikel 8.

2. Aard en doel van de verwerking

Het opslaan, ordenen, opvragen, verzenden, tonen, back-uppen en verwijderen van persoonsgegevens, en het beschikbaar stellen ervan aan de mensen aan wie de klant toegang heeft gegeven. Gebruikt de klant AI-functies, dan hoort daarbij het versturen van de aangeboden content naar een AI-subverwerker om een concept te genereren.

We verwerken persoonsgegevens niet voor eigen doeleinden. We verkopen ze niet. We gebruiken klantcontent niet om AI-modellen te trainen, en onze AI-subverwerkers trainen niet op content die via hun API's wordt aangeboden.

3. Soorten persoonsgegevens

Bepaald door de klant. In de praktijk gaat het doorgaans om:

  • namen, e-mailadressen, telefoonnummers en functies of vakrollen van medewerkers, onderaannemers, leveranciers en opdrachtgevers van de klant
  • de contactgegevens van mensen die in een project een rol vervullen, ook mensen zonder Wyroo-account die e-mailsamenvattingen ontvangen
  • content die door die mensen is geschreven: reacties, vermeldingen, vergadernotities, markeringen, kaartomschrijvingen en klantupdates
  • bestanden en tekeningen die naar een project zijn geüpload, die persoonsgegevens kunnen bevatten zoals namen op tekeningen of in documenten
  • metadata over activiteit: wie deed wat en wanneer

4. Categorieën betrokkenen

De medewerkers en opdrachtnemers van de klant, onderaannemers en leveranciers en hun personeel, de eigen opdrachtgevers van de klant, en ieder ander van wie de klant gegevens in zijn werkruimte zet.

Bijzondere categorieën. Wyroo is niet ontworpen voor bijzondere categorieën persoonsgegevens in de zin van artikel 9 AVG, en niet voor persoonsgegevens over strafrechtelijke veroordelingen. De klant komt overeen zulke gegevens niet in de dienst te zetten.

5. Onze verplichtingen

Wij zullen:

  • persoonsgegevens uitsluitend verwerken op gedocumenteerde instructie van de klant, ook bij doorgifte naar derde landen, tenzij de wet anders vereist, in welk geval we de klant vooraf informeren tenzij de wet dat verbiedt
  • de klant laten weten als we menen dat een instructie in strijd is met het gegevensbeschermingsrecht
  • waarborgen dat iedereen die bevoegd is persoonsgegevens te verwerken aan vertrouwelijkheid is gebonden
  • de technische en organisatorische maatregelen uit bijlage 2 toepassen
  • de klant, rekening houdend met de aard van de verwerking, bijstaan bij verzoeken van betrokkenen, bij gegevensbeschermingseffectbeoordelingen en bij voorafgaande raadpleging van een toezichthouder
  • de informatie beschikbaar stellen die nodig is om naleving van artikel 28 aan te tonen, en audits toestaan zoals bepaald in artikel 9

6. Subverwerkers

De klant geeft algemene toestemming voor de subverwerkers in bijlage 1.

We kunnen een subverwerker toevoegen of vervangen. We informeren de klant minstens 30 dagen vooraf per e-mail of in de applicatie. De klant kan binnen 14 dagen na dat bericht op redelijke gegevensbeschermingsgronden bezwaar maken. Komen we er samen niet uit, dan kan de klant het getroffen deel van de dienst beëindigen en ontvangt hij een pro-rata-restitutie van vooruitbetaalde vergoedingen.

We leggen elke subverwerker dezelfde gegevensbeschermingsverplichtingen op, en we blijven tegenover de klant volledig aansprakelijk voor hun prestaties.

7. Datalekken

Worden we ons bewust van een inbreuk in verband met persoonsgegevens die we voor de klant verwerken, dan melden we dat de klant zonder onnodige vertraging en uiterlijk binnen 48 uur nadat we ervan weten.

Onze melding beschrijft, voor zover bekend, de aard van de inbreuk, de categorieën en het geschatte aantal betrokkenen en registraties, de waarschijnlijke gevolgen, en de genomen of voorgestelde maatregelen. We leveren verdere informatie zodra die beschikbaar komt, en we staan de klant bij in diens eigen meldplichten richting toezichthouder en betrokkenen.

Het melden aan de toezichthouder en aan betrokkenen is de verantwoordelijkheid van de klant als verwerkingsverantwoordelijke, tenzij de wet anders bepaalt.

8. Teruggave en verwijdering

Aan het einde van de overeenkomst, en in de periode vóór verwijdering, kan de klant ons schriftelijk om een kopie van zijn gegevens vragen, die we leveren in een gestructureerd, gangbaar en machineleesbaar formaat.

Aan het einde van de overeenkomst sluit de klant de werkruimte zoals beschreven in de algemene voorwaarden. We bewaren de persoonsgegevens 30 dagen na sluiting zodat de klant nog een kopie kan opvragen of van gedachten kan veranderen, verwijderen ze daarna uit onze live systemen en bevestigen de verwijdering schriftelijk. Kopieën in de automatische databaseback-ups verlopen binnen zeven dagen na die verwijdering, geüploade bestanden verdwijnen binnen dertig dagen uit de bestandsopslag, en elke handmatige snapshot die de gegevens bevat wordt met het verzoek mee verwijderd. Op schriftelijk verzoek van de klant verwijderen we eerder.

We mogen persoonsgegevens langer bewaren waar de wet dat vereist, bijvoorbeeld facturen voor de belasting. In dat geval staken we elke andere verwerking.

Op verzoek bevestigen we verwijdering schriftelijk.

9. Audits

Met redelijke aankondiging en hoogstens één keer per jaar, tenzij een toezichthouder of een datalek vaker controleren nodig maakt, mag de klant onze naleving van deze overeenkomst auditen.

We bieden eerst beschikbare documentatie aan, zoals onze beveiligingsbeschrijving en de rapporten van derden die we hebben, waaronder de SOC 2 Type 2-verklaring van onze hostingprovider. Heeft de klant meer nodig, dan vindt een audit plaats tijdens kantooruren, zonder onredelijke verstoring, onder vertrouwelijkheid, en op kosten van de klant tenzij de audit wezenlijke niet-naleving aantoont.

10. Internationale doorgifte

Hosting, database en bestandsopslag staan in de Europese Unie, in Amazons regio Frankfurt (eu-central-1). Verzoeken bereiken de dienst via een wereldwijd edge-netwerk voordat ze in die regio aankomen, dus verbindingsgegevens zoals IP-adressen worden afgehandeld op de edge-locatie het dichtst bij de bezoeker. Sommige subverwerkers verwerken persoonsgegevens buiten de Europese Economische Ruimte, zoals gemarkeerd in bijlage 1. Die doorgiften vinden plaats onder de standaardcontractbepalingen van de Europese Commissie, samen met aanvullende maatregelen zoals versleuteling onderweg, en waar relevant onder een adequaatheidsbesluit.

11. Aansprakelijkheid

Aansprakelijkheid onder deze overeenkomst valt onder de beperkingen in de algemene voorwaarden, voor zover de wet dat toestaat. Niets in deze overeenkomst beperkt aansprakelijkheid die wettelijk niet beperkt kan worden, waaronder aansprakelijkheid richting betrokkenen onder artikel 82 AVG.

12. Rangorde

Spreekt deze overeenkomst de algemene voorwaarden tegen over de verwerking van persoonsgegevens, dan gaat deze overeenkomst voor. Spreekt ze de standaardcontractbepalingen tegen, dan gaan die bepalingen voor.

13. Toepasselijk recht

Op deze overeenkomst is Nederlands recht van toepassing. Geschillen worden voorgelegd aan de bevoegde rechter van de Rechtbank Midden-Nederland, Utrecht.


Bijlage 1: Subverwerkers

Subverwerker Doel Locatie Doorgiftemechanisme
Laravel Cloud (Amazon Web Services) Applicatiehosting en database Europese Unie, eu-central-1, Frankfurt Niet van toepassing
Amazon Web Services S3 Bestandsopslag, afgeschermde buckets Europese Unie, eu-central-1, Frankfurt Niet van toepassing
Cloudflare Edge-netwerk voor de applicatie: verkeersfiltering, DDoS-bescherming en TLS-terminatie. Ingeschakeld door onze hostingprovider, niet door ons Wereldwijd edge-netwerk, onderneming gevestigd in de Verenigde Staten Onder de eigen subverwerkersvoorwaarden van onze hostingprovider
Stripe Betalingen en facturatie Europese Unie en Verenigde Staten. We contracteren met Stripe Payments Europe Limited in Ierland. Stripe biedt geen residency voor betaalgegevens binnen de Europese Economische Ruimte EU-VS Data Privacy Framework, samen met de standaardcontractbepalingen in Stripes doorgifte-addendum
OpenAI AI-conceptfuncties Verenigde Staten. We contracteren met OpenAI Ireland Limited Standaardcontractbepalingen, voor de verdere doorgifte naar de Verenigde Staten
Anthropic AI-conceptfuncties Verenigde Staten Standaardcontractbepalingen, module drie, verwerker naar verwerker
Google (Places, Address Validation) Adres-autocomplete en -validatie Europese Unie en Verenigde Staten EU-VS Data Privacy Framework
Google, Mozilla, Apple (browserpush) Bezorging van browsermeldingen Bepaald door de browser van de ontvanger, niet door ons Er bestaat geen overeenkomst, zie de toelichting hieronder
Bunny Fonts Lettertypelevering op applicatiepagina's en in e-mails Europese Unie Niet van toepassing
Laravel Nightwatch Applicatiemonitoring en foutrapportage Europese Unie, eu-central-1, Frankfurt Niet van toepassing
Google Workspace (Gmail) Transactionele e-mail Europese Unie en Verenigde Staten EU-VS Data Privacy Framework
Google Analytics / Tag Manager Gebruiksanalyse in de applicatie, op basis van toestemming Europese Unie en Verenigde Staten EU-VS Data Privacy Framework

Is een subverwerker buiten de Europese Economische Ruimte gevestigd, dan vindt de doorgifte plaats onder een adequaatheidsbesluit waar dat die aanbieder dekt, en anders onder de standaardcontractbepalingen van de Europese Commissie. We beoordelen het mechanisme per subverwerker en werken deze bijlage bij wanneer het verandert.

Browserpush is de enige regel zonder subverwerkersrelatie om te beschrijven. Zet iemand browsermeldingen aan, dan bepaalt de eigen browser welke pushdienst ze bezorgt, en reizen titel en tekst van de melding daardoorheen. We hebben met die aanbieders geen overeenkomst en kunnen geen andere kiezen. Wie ze liever niet gebruikt, laat browsermeldingen uit en ontvangt e-mail.

Bijlage 2: Technische en organisatorische maatregelen

Dit zijn maatregelen die vandaag van kracht zijn. Ze kunnen in de loop van de tijd worden verbeterd, maar niet verzwakt.

Toegangscontrole. Gegevens zijn afgebakend per bedrijf. Binnen een bedrijf is toegang afgebakend per project, dus een gast ziet alleen het project waaraan hij is toegevoegd. Rolgebaseerde rechten bepalen wat een lid kan doen. Handelingen van het eigen personeel van de verwerker, waaronder supporttoegang, bedrijfsopschorting, factuuraanpassingen en functiewijzigingen, worden vastgelegd in een alleen-toevoegen-auditlog met actor, doelwit, tijd en IP-adres. Bestands- en boardactiviteit binnen een klantwerkruimte wordt vastgelegd in aparte activiteitensporen per project.

Authenticatie. Wachtwoorden worden gehasht met bcrypt. Tweefactorauthenticatie en passkeys (WebAuthn) zijn op elk account beschikbaar. Inlogpogingen worden beperkt in tempo. Nieuwe accounts moeten hun e-mailadres verifiëren.

Versleuteling onderweg. Al het verkeer is versleuteld met TLS. Certificaten worden automatisch uitgegeven en vernieuwd door het hostingplatform. Elk antwoord draagt HTTP Strict Transport Security, dus een browser die de dienst eenmaal heeft bereikt valt niet terug op een onversleutelde verbinding. Verzoeken komen binnen via het edge-netwerk van het platform; de applicatie is niet rechtstreeks aan het publieke internet blootgesteld.

Versleuteling in rust. Geüploade bestanden worden door Amazon S3 versleuteld opgeslagen. Server-side-versleuteling met door S3 beheerde sleutels is het basisniveau op elke bucket en wordt automatisch op elk object toegepast: elk object wordt versleuteld onder zijn eigen sleutel met 256-bits AES, en die sleutel is zelf versleuteld met een hoofdsleutel die Amazon rouleert. De applicatie, de database en de databaseback-ups worden standaard versleuteld opgeslagen door het hostingplatform.

Bestandstoegang. Documenten, tekeningen en projectfoto's staan in een bucket die publieke toegang blokkeert, en zijn alleen bereikbaar via een ondertekende link die na vijf minuten verloopt en pas wordt uitgegeven nadat de applicatie het verzoek heeft geautoriseerd. Een opgeslagen bestand dat niet aan een bekende categorie te koppelen is, wordt als vertrouwelijk behandeld, zodat een verkeerd geplaatst object niet per ongeluk leesbaar kan worden. Alleen niet-vertrouwelijke weergavebeelden, zoals profielfoto's, staan in de bucket voor publieke assets. Maakt de klant bewust een deellink voor iemand buiten het project, dan kiest de klant hoe lang die geldig blijft.

Scheiding. De gegevens van elk bedrijf zijn logisch gescheiden in de applicatie. De scheiding wordt afgedwongen door autorisatiebeleid en bedrijfsgebonden query's, en is gedekt door een geautomatiseerde multi-tenant-isolatietestsuite die bij elke wijziging draait.

Beschikbaarheid. Hosting op beheerde infrastructuur. De database wordt automatisch eenmaal per dag geback-upt, binnen een venster van drie uur, en snapshots kunnen daarnaast op elk moment handmatig worden gemaakt. Back-ups zijn versleuteld opgeslagen. Automatische snapshots worden zeven dagen bewaard en verlopen daarna vanzelf. Een handmatige snapshot verloopt niet, dus elke handmatige snapshot met klantgegevens wordt verwijderd als onderdeel van een verwijderverzoek. Een herstel maakt een nieuw databasecluster naast het origineel in plaats van het te overschrijven, zodat een herstelactie nooit de huidige gegevens vernietigt.

Bestandsopslag. Geüploade bestanden hebben versiebeheer. Wordt een bestand overschreven of verwijderd, dan blijft de vorige kopie dertig dagen bewaard en wordt daarna definitief verwijderd, zodat een onbedoelde verwijdering binnen dat venster ongedaan gemaakt kan worden en klantgegevens niet langer blijven hangen. Projectbestanden staan bovendien negentig dagen in een herstelbare prullenbak binnen de applicatie voordat ze worden vernietigd. Verwijdering op verzoek verwijdert de volledige versiegeschiedenis van een bestand, niet alleen de huidige kopie.

Platform. Onze infrastructuurleverancier heeft een SOC 2 Type 2-verklaring voor beveiliging, vertrouwelijkheid en beschikbaarheid, en publiceert het actuele rapport via zijn trustcenter. Verkeer passeert een edge-netwerk dat gangbare injectie-, authenticatie- en datalekaanvallen filtert met de OWASP-coreruleset, DDoS-verkeer absorbeert, en per bronadres begrenst voordat een verzoek de applicatie bereikt. Runtime-beveiligingspatches worden door het platform volgens eigen schema toegepast, tenants zijn op clusterniveau van elkaar geïsoleerd, en onze applicatieafhankelijkheden worden bij elke deployment gecontroleerd tegen gepubliceerde kwetsbaarheidsmeldingen.

Organisatorisch. Toegang tot productiegegevens is beperkt tot personeel dat die nodig heeft. Iedereen met toegang is gebonden aan vertrouwelijkheid.

Deze bijlage beschrijft de maatregelen van kracht op de versie en datum bovenaan deze overeenkomst. Maatregelen kunnen worden verbeterd, maar niet verzwakt, en de bijlage wordt bijgewerkt wanneer ze veranderen.