Juridisch · Versie 2.0

Privacybeleid & Verwerkersovereenkomst

Ingangsdatum: 1 juni 2026 · AIpportunity B.V., handelend onder de naam "yAI Clubassistent" · KvK-nummer: [in te vullen na inschrijving] · Gevestigd te Elst, Gelderland, Nederland
Samenvatting (geen onderdeel van de overeenkomst): Wij verzamelen alleen wat nodig is om yAI Clubassistent te laten werken: accountgegevens van de club-beheerder, en door de club ingevoerde gegevens over teams, velden, planningen en contactgegevens van trainers/teammanagers (voor WhatsApp). Wij verkopen nooit gegevens, gebruiken ze niet voor advertenties, en delen ze alleen met strikt noodzakelijke verwerkers (Supabase, Render, Twilio, Stripe en — optioneel, op initiatief van de club — Sportlink). Data wordt waar mogelijk in de EU opgeslagen. Voor zover yAI als verwerker optreedt namens de club, geldt Deel B hieronder automatisch als verwerkersovereenkomst tussen de club (verwerkingsverantwoordelijke) en yAI (verwerker).
Deel A

Privacybeleid

A.1 — Inleiding en verwerkingsverantwoordelijke

Dit Privacybeleid beschrijft hoe AIpportunity B.V., handelend onder de naam "yAI Clubassistent" ("yAI", "wij", "ons"), persoonsgegevens verzamelt, gebruikt, deelt en beveiligt in het kader van de website yaiclubassistent.nl en de applicatie yai-app.nl (gezamenlijk: de "Dienst").

Voor de verwerking van accountgegevens van de Klant (zoals naam, e-mailadres en factuurgegevens van de bestuurder/beheerder die het Account beheert) treedt yAI op als verwerkingsverantwoordelijke in de zin van de AVG. Voor de verwerking van gegevens die de Klant zelf invoert over teams, trainers, teammanagers, scheidsrechters en spelers ("Klantdata"), treedt yAI op als verwerker namens de Klant, die hiervoor zelf verwerkingsverantwoordelijke is — zie Deel B (Verwerkersovereenkomst).

Contactgegevens verwerkingsverantwoordelijke: AIpportunity B.V., [adres], Elst, Gelderland, Nederland. KvK: [in te vullen]. E-mail: privacy@yaiclubassistent.nl.

A.2 — Welke gegevens verzamelen wij

A.2.1 Accountgegevens (yAI als verwerkingsverantwoordelijke)

A.2.2 Klantdata / gebruiksgegevens (yAI als verwerker namens de Klant)

A.2.3 Technische gegevens

A.2.4 Betalingsgegevens

Betalingen worden volledig verwerkt door Stripe. yAI slaat geen volledige creditcard- of bankrekeninggegevens op. yAI ontvangt van Stripe uitsluitend bevestigingen van betalingsstatus, het gekozen Abonnement, en (beperkte) factuurgegevens.

A.3 — Doeleinden en grondslagen

DoelCategorie gegevensGrondslag (art. 6 AVG)
Leveren en beheren van de Dienst, inclusief planning, WhatsApp- en Sportlink-functionaliteitAccount- en KlantdataUitvoering overeenkomst (art. 6(1)(b))
Facturatie en betalingsverwerkingAccount- en facturatiegegevensUitvoering overeenkomst & wettelijke verplichting (art. 6(1)(b) en (c))
Klantcommunicatie (support, serviceberichten, wijzigingen in de Dienst)AccountgegevensUitvoering overeenkomst / gerechtvaardigd belang (art. 6(1)(b)/(f))
Beveiliging, fraudepreventie, rate limiting, loggingTechnische gegevens, IP-adressenGerechtvaardigd belang (art. 6(1)(f))
Verzenden van WhatsApp-berichten aan trainers/teammanagers namens de KlantTelefoonnummers, berichtinhoudUitvoering overeenkomst tussen Klant en haar Eindgebruikers; yAI verwerkt als verwerker (art. 6(1)(b)/(f), grondslag bij de Klant)
Productontwikkeling en verbetering van de planningsalgoritmes op basis van geanonimiseerde/geaggregeerde dataGeanonimiseerde gebruiksdataGerechtvaardigd belang (art. 6(1)(f)) — geen persoonsgegevens na anonimisering
Marketingcommunicatie (nieuwsbrief, productupdates)E-mailadresToestemming (art. 6(1)(a)) — opt-in, met recht van afmelding
Wettelijke verplichtingen (boekhouding, belastingaangifte)FacturatiegegevensWettelijke verplichting (art. 6(1)(c))

A.4 — Geautomatiseerde besluitvorming (AI-planning)

De Dienst maakt gebruik van een geautomatiseerde planningsengine die op basis van regels, prioriteiten en beschikbaarheid wedstrijden en trainingen aan velden en tijdsloten toewijst. Deze geautomatiseerde verwerking heeft geen rechtsgevolgen voor en raakt natuurlijke personen niet wezenlijk in de zin van artikel 22 AVG: het betreft een operationeel planningsproces (welk team op welk veld speelt), niet een geautomatiseerde beoordeling of besluit over individuen. De uitkomsten van de planningsengine kunnen door de Klant (de beheerder van de club) altijd handmatig worden gecontroleerd en aangepast voordat zij worden gepubliceerd of teruggeschreven naar Sportlink.

Voor zover toch sprake zou zijn van een vorm van geautomatiseerde verwerking die rechtsgevolgen heeft voor een betrokkene, heeft die betrokkene het recht op menselijke tussenkomst, op het geven van zijn zienswijze en op het betwisten van het besluit, door contact op te nemen met de Klant (als verwerkingsverantwoordelijke) of met yAI via privacy@yaiclubassistent.nl.

A.5 — Ontvangers en subverwerkers

yAI deelt persoonsgegevens uitsluitend met derde partijen die noodzakelijk zijn voor het leveren van de Dienst, en uitsluitend op basis van een verwerkersovereenkomst of vergelijkbare contractuele waarborgen. Zie Bijlage 2 voor de actuele lijst van subverwerkers. In hoofdlijnen betreft dit:

yAI verkoopt, verhuurt of deelt persoonsgegevens nooit met derden voor commerciële of advertentiedoeleinden.

A.6 — Internationale doorgifte

yAI streeft ernaar persoonsgegevens primair op servers binnen de Europese Economische Ruimte (EER) te verwerken (in elk geval voor Supabase-database-opslag, regio West-Europa). Voor zover subverwerkers (zoals Twilio Inc. en Stripe, beide met activiteiten in de Verenigde Staten) persoonsgegevens buiten de EER verwerken, gebeurt dit op basis van passende waarborgen als bedoeld in hoofdstuk V AVG, zoals de Standard Contractual Clauses (SCC's) van de Europese Commissie en/of een passendheidsbesluit (zoals het EU-U.S. Data Privacy Framework, voor zover van toepassing op de betreffende subverwerker).

A.7 — Bewaartermijnen

CategorieBewaartermijn
Accountgegevens (actief Account)Zolang de Overeenkomst loopt
Klantdata (teams, planningen, WhatsApp-berichten, uitslagen)Zolang de Overeenkomst loopt; verwijdering binnen 30 dagen na beëindiging (zie Artikel 18.3 Algemene Voorwaarden)
Data behorend bij een niet-geactiveerd proefaccountMaximaal 90 dagen na afloop van de proefperiode
Facturatie- en boekhoudgegevens7 jaar (wettelijke fiscale bewaarplicht, art. 52 AWR)
Logbestanden (IP-adressen, technische logs)Maximaal 90 dagen
BackupsMaximaal 30 dagen na de oorspronkelijke verwijdering, waarna ook backups worden geschoond

A.8 — Beveiliging

Zie ook Bijlage 3 voor een gedetailleerd overzicht van technische en organisatorische maatregelen (TOM's) in het kader van de Verwerkersovereenkomst.

A.9 — Rechten van betrokkenen

Indien yAI optreedt als verwerkingsverantwoordelijke (zie A.1), kunnen betrokkenen de volgende rechten uitoefenen door contact op te nemen via privacy@yaiclubassistent.nl:

yAI reageert binnen één maand na ontvangst van een verzoek (verlengbaar met twee maanden bij complexe verzoeken, met kennisgeving aan de betrokkene).

Indien een betrokkene gegevens betreft die door een Klant in de Dienst zijn ingevoerd (bijvoorbeeld een trainer of teammanager wiens telefoonnummer is opgeslagen), dient deze betrokkene zich primair te wenden tot de betreffende club (de verwerkingsverantwoordelijke). yAI zal de Klant op verzoek ondersteunen bij het afhandelen van een dergelijk verzoek conform Deel B (Verwerkersovereenkomst), artikel B.8.

Daarnaast heeft elke betrokkene het recht een klacht in te dienen bij de Nederlandse toezichthouder, de Autoriteit Persoonsgegevens (autoriteitpersoonsgegevens.nl), of bij de toezichthouder van zijn/haar eigen EU-lidstaat.

A.10 — Cookies en tracking

De marketingwebsite (yaiclubassistent.nl) en de applicatie (yai-app.nl) maken uitsluitend gebruik van functionele en technisch noodzakelijke cookies, waaronder sessiecookies voor authenticatie (inlogstatus) en cookies die noodzakelijk zijn voor de werking van betaalverwerking via Stripe. Voor deze functionele cookies is op grond van de Telecommunicatiewet geen toestemming vereist. yAI plaatst geen tracking- of advertentiecookies van derden. Zie voor meer informatie het afzonderlijke cookiebeleid.

A.11 — Minderjarigen

De Dienst is bedoeld voor gebruik door bestuursleden, vrijwilligers en trainers van amateurvoetbalclubs, doorgaans personen van 16 jaar of ouder. De Dienst is niet specifiek gericht op het verzamelen van gegevens van minderjarige spelers. Voor zover een Klant toch namen of contactgegevens van minderjarigen (bijvoorbeeld jeugdtrainers onder de 16, of in uitzonderingsgevallen spelers) invoert, is de Klant — als verwerkingsverantwoordelijke — verantwoordelijk voor het naleven van de AVG-vereisten rondom toestemming van ouders/voogd waar dat wettelijk vereist is. yAI verwerkt deze gegevens uitsluitend conform de instructies van de Klant, zoals beschreven in Deel B.

A.12 — Wijzigingen en contact

yAI kan dit Privacybeleid van tijd tot tijd wijzigen. Wezenlijke wijzigingen worden ten minste 30 dagen voorafgaand aan de inwerkingtreding bekendgemaakt via e-mail en/of een melding in de Dienst, conform Artikel 17 van de Algemene Voorwaarden. De datum van de laatste wijziging staat bovenaan dit document vermeld.

Voor vragen over dit Privacybeleid: privacy@yaiclubassistent.nl.

Deel B

Verwerkersovereenkomst

Deze Verwerkersovereenkomst ("VWO") vormt een onlosmakelijk geheel met, en is een uitwerking van, de Algemene Voorwaarden en de Overeenkomst tussen de Klant (hierna: "Verwerkingsverantwoordelijke") en AIpportunity B.V. (hierna: "Verwerker"). Door het aanvaarden van de Algemene Voorwaarden bij registratie voor de Dienst, gaan partijen automatisch en zonder nadere handtekening deze Verwerkersovereenkomst aan, conform artikel 28 AVG. Op verzoek kan yAI een door beide partijen te ondertekenen exemplaar verstrekken voor interne dossiervorming van de Klant.

B.1 — Definities en toepasselijkheid

B.1.1 Begrippen die in deze VWO met een hoofdletter worden gebruikt en niet hierin zijn gedefinieerd, hebben de betekenis die daaraan is gegeven in de Algemene Voorwaarden of in de AVG (waaronder "persoonsgegevens", "verwerking", "verwerkingsverantwoordelijke", "verwerker", "betrokkene", "inbreuk op de beveiliging van persoonsgegevens" en "subverwerker").

B.1.2 Deze VWO is van toepassing op alle verwerkingen van persoonsgegevens die Verwerker namens en in opdracht van Verwerkingsverantwoordelijke uitvoert in het kader van de levering van de Dienst.

B.1.3 In geval van strijdigheid tussen deze VWO en de overige onderdelen van de Overeenkomst, prevaleert deze VWO voor zover het de verwerking van persoonsgegevens betreft.

B.2 — Onderwerp, aard en duur van de verwerking

B.2.1 Verwerker verwerkt persoonsgegevens uitsluitend ten behoeve van het leveren van de Dienst aan Verwerkingsverantwoordelijke, zoals omschreven in de Overeenkomst en in Artikel 4 van de Algemene Voorwaarden (planning, WhatsApp-communicatie, Sportlink-synchronisatie, uitslagverwerking, export).

B.2.2 De aard van de verwerking omvat: opslag, raadpleging, wijziging, gebruik, doorgifte (aan subverwerkers conform B.5), en verwijdering van persoonsgegevens, geheel of gedeeltelijk via geautomatiseerde middelen.

B.2.3 De categorieën betrokkenen en persoonsgegevens zijn opgenomen in Bijlage 1.

B.2.4 Deze VWO geldt voor de duur van de Overeenkomst en eindigt automatisch op het moment dat de Overeenkomst eindigt, met dien verstande dat de verplichtingen die naar hun aard bestemd zijn om ook na beëindiging te blijven gelden (waaronder geheimhouding en de verplichtingen omtrent teruggave/verwijdering, B.12), van kracht blijven.

B.3 — Instructies en doeleinden

B.3.1 Verwerker verwerkt persoonsgegevens uitsluitend op basis van schriftelijke instructies van Verwerkingsverantwoordelijke, waaronder begrepen de instructies die zijn vastgelegd in de Overeenkomst en de instellingen die Verwerkingsverantwoordelijke zelf binnen de Dienst configureert (zoals het invoeren van telefoonnummers voor WhatsApp-berichten, of het activeren van de Sportlink-koppeling), tenzij Verwerker op grond van het Unierecht of het recht van een EU-lidstaat dat op Verwerker van toepassing is, anders verplicht is. In dat laatste geval stelt Verwerker Verwerkingsverantwoordelijke, voor zover wettelijk toegestaan, voorafgaand aan de verwerking hiervan in kennis.

B.3.2 Indien Verwerker van oordeel is dat een instructie van Verwerkingsverantwoordelijke in strijd is met de AVG of andere toepasselijke privacywetgeving, stelt Verwerker Verwerkingsverantwoordelijke daarvan onmiddellijk in kennis en is Verwerker gerechtigd de uitvoering van die instructie op te schorten totdat Verwerkingsverantwoordelijke de instructie heeft bevestigd, aangepast of ingetrokken.

B.3.3 Verwerker zal de persoonsgegevens niet voor eigen doeleinden gebruiken, behoudens (i) voor zover noodzakelijk voor het leveren, onderhouden, beveiligen en verbeteren van de Dienst in algemene zin, en (ii) voor het gebruik van geanonimiseerde of geaggregeerde gegevens conform Artikel 11.2 van de Algemene Voorwaarden, welke gegevens na anonimisering niet langer als persoonsgegevens kwalificeren.

B.4 — Verplichtingen van de Verwerker

B.4.1 Verwerker waarborgt dat personen die onder zijn gezag handelen en toegang hebben tot persoonsgegevens (waaronder medewerkers en ingehuurde derden), gebonden zijn aan een geheimhoudingsverplichting met betrekking tot die persoonsgegevens, of onder een passende wettelijke geheimhoudingsverplichting vallen.

B.4.2 Verwerker treft passende technische en organisatorische maatregelen om een op het risico afgestemd beveiligingsniveau te waarborgen, zoals nader uitgewerkt in Bijlage 3, en evalueert deze maatregelen periodiek.

B.4.3 Verwerker verleent, met inachtneming van de aard van de verwerking, redelijke bijstand aan Verwerkingsverantwoordelijke bij het waarborgen van de naleving van de in de artikelen 32 tot en met 36 AVG bedoelde verplichtingen (beveiliging, melding datalekken, gegevensbeschermingseffectbeoordeling (DPIA) en voorafgaande raadpleging), rekening houdend met de aard van de verwerking en de informatie waarover Verwerker beschikt.

B.4.4 Verwerker stelt Verwerkingsverantwoordelijke alle informatie ter beschikking die redelijkerwijs nodig is om aan te tonen dat aan de verplichtingen van artikel 28 AVG is voldaan, en maakt audits/inspecties mogelijk conform B.9.

B.5 — Subverwerkers

B.5.1 Verwerkingsverantwoordelijke geeft Verwerker hierbij algemene schriftelijke toestemming om gebruik te maken van de subverwerkers die zijn vermeld in Bijlage 2, voor de aldaar omschreven doeleinden.

B.5.2 Verwerker zal Verwerkingsverantwoordelijke informeren over voorgenomen toevoegingen of vervangingen van subverwerkers, bijvoorbeeld via een update van Bijlage 2 op de website en/of een melding in de Dienst, met een redelijke termijn (in beginsel ten minste 14 dagen) voordat de wijziging effectief wordt, zodat Verwerkingsverantwoordelijke daartegen bezwaar kan maken op redelijke, op de AVG gebaseerde gronden. Indien Verwerkingsverantwoordelijke geen tijdig en gemotiveerd bezwaar maakt, wordt geacht te zijn ingestemd met de wijziging. Bij een gerechtvaardigd bezwaar treden partijen in overleg over een oplossing; indien geen oplossing wordt bereikt, kan Verwerkingsverantwoordelijke de Overeenkomst opzeggen met betrekking tot het deel van de Dienst dat niet zonder de betreffende subverwerker kan worden geleverd, conform Artikel 17.2 van de Algemene Voorwaarden.

B.5.3 Verwerker legt elke subverwerker schriftelijk dezelfde (of vergelijkbare, ten minste even strenge) verplichtingen op het gebied van gegevensbescherming op als die welke in deze VWO zijn opgenomen, en blijft tegenover Verwerkingsverantwoordelijke volledig aansprakelijk voor de nakoming van de verplichtingen van die subverwerkers.

B.6 — Beveiligingsmaatregelen

B.6.1 Verwerker implementeert en onderhoudt de technische en organisatorische maatregelen ("TOM's") zoals beschreven in Bijlage 3, rekening houdend met de stand van de techniek, de uitvoeringskosten, alsook met de aard, omvang, context en doeleinden van de verwerking en de qua waarschijnlijkheid en ernst uiteenlopende risico's voor de rechten en vrijheden van betrokkenen.

B.6.2 Verwerker is gerechtigd de TOM's aan te passen aan technologische ontwikkelingen, mits het beveiligingsniveau daardoor niet wezenlijk wordt verlaagd.

B.7 — Meldplicht datalekken

B.7.1 Verwerker stelt Verwerkingsverantwoordelijke zonder onredelijke vertraging, en in elk geval binnen 48 uur na het bekend worden daarvan, in kennis van elke inbreuk op de beveiliging die heeft geleid, of redelijkerwijs kan leiden, tot de vernietiging, het verlies, de wijziging, de ongeoorloofde verstrekking van, of de ongeoorloofde toegang tot persoonsgegevens die in het kader van deze VWO worden verwerkt ("Datalek").

B.7.2 De melding bevat, voor zover op het moment van melding redelijkerwijs bekend, ten minste: (a) de aard van het Datalek, (b) de categorieën en geschatte aantallen betrokkenen en gegevens, (c) de waarschijnlijke gevolgen, en (d) de genomen of voorgestelde maatregelen om het Datalek aan te pakken en de gevolgen te beperken. Indien (en voor zover) deze informatie niet gelijktijdig kan worden verstrekt, verstrekt Verwerker deze zonder onredelijke verdere vertraging in stappen.

B.7.3 Verwerker werkt mee aan het door Verwerkingsverantwoordelijke (indien vereist) doen van een melding aan de Autoriteit Persoonsgegevens en/of aan betrokkenen conform de artikelen 33 en 34 AVG, en onthoudt zich van eigen externe communicatie over het Datalek namens Verwerkingsverantwoordelijke, behoudens wettelijke verplichting of voorafgaande toestemming van Verwerkingsverantwoordelijke.

B.8 — Bijstand bij rechten van betrokkenen

B.8.1 Indien een betrokkene zich rechtstreeks tot Verwerker richt met een verzoek tot uitoefening van zijn/haar rechten (inzage, rectificatie, verwijdering, beperking, overdraagbaarheid, bezwaar), zal Verwerker dit verzoek onverwijld, en in elk geval binnen 5 werkdagen, doorgeleiden naar Verwerkingsverantwoordelijke, en de betrokkene daarover informeren, zonder zelf inhoudelijk op het verzoek te reageren, behoudens wettelijke verplichting.

B.8.2 Verwerker verleent Verwerkingsverantwoordelijke, rekening houdend met de aard van de verwerking, voor zover mogelijk bijstand — onder meer door passende technische en organisatorische maatregelen, waar mogelijk binnen de bestaande functionaliteit van de Dienst (zoals export- en verwijderfunctionaliteit) — bij de vervulling van de plicht van Verwerkingsverantwoordelijke om verzoeken om uitoefening van de in hoofdstuk III AVG vastgelegde rechten van de betrokkene te beantwoorden.

B.9 — Audit en controle

B.9.1 Verwerker stelt Verwerkingsverantwoordelijke alle informatie ter beschikking die redelijkerwijs noodzakelijk is om aan te tonen dat Verwerker aan deze VWO en aan artikel 28 AVG voldoet, in de vorm van (bijvoorbeeld) deze VWO, een overzicht van TOM's (Bijlage 3), en — indien beschikbaar — relevante certificeringen of auditrapporten van Verwerker en/of haar subverwerkers (zoals SOC2- of ISO27001-rapporten van hostingproviders).

B.9.2 Verwerkingsverantwoordelijke kan, met een redelijke voorafgaande aankondiging van ten minste 30 dagen, maximaal eenmaal per twaalf maanden (behoudens een aanleiding gegeven door een Datalek, in welk geval dit vaker mag) een audit (laten) uitvoeren naar de naleving van deze VWO door Verwerker, op kosten van Verwerkingsverantwoordelijke, waarbij: (a) de audit wordt uitgevoerd door een onafhankelijke, aan geheimhouding gebonden derde, (b) de audit plaatsvindt op een wijze en tijdstip dat de bedrijfsvoering van Verwerker en de beveiliging/privacy van andere klanten niet onevenredig wordt verstoord, en (c) Verwerker redelijke medewerking verleent.

B.9.3 Gezien de aard van de Dienst (multi-tenant SaaS) kan Verwerker een audit beperken tot documentatie-onderzoek en (indien beschikbaar) audits/certificeringen van onderliggende subverwerkers (hosting), in plaats van een fysieke audit ter plaatse, voor zover dit een gelijkwaardig niveau van zekerheid biedt.

B.10 — Doorgifte buiten de EER

B.10.1 Verwerker zal persoonsgegevens niet buiten de Europese Economische Ruimte (EER) doen verwerken, behalve voor zover dit noodzakelijk is via de in Bijlage 2 genoemde subverwerkers, en uitsluitend op basis van een passend doorgiftemechanisme als bedoeld in hoofdstuk V AVG (zoals de Standard Contractual Clauses van de Europese Commissie, dan wel een toepasselijk adequaatheidsbesluit).

B.10.2 Op verzoek van Verwerkingsverantwoordelijke verstrekt Verwerker informatie over de getroffen doorgiftemechanismen voor de betreffende subverwerkers.

B.11 — Aansprakelijkheid en duur

B.11.1 De aansprakelijkheid van Verwerker onder deze VWO is onderworpen aan de aansprakelijkheidsbeperkingen van Artikel 15 van de Algemene Voorwaarden, voor zover dwingend recht (waaronder artikel 82 AVG ten aanzien van betrokkenen) zich daartegen niet verzet.

B.11.2 Deze VWO treedt in werking op het moment dat de Overeenkomst tot stand komt (conform Artikel 3 van de Algemene Voorwaarden) en eindigt van rechtswege bij beëindiging van de Overeenkomst, onverminderd de verplichtingen die naar hun aard blijven gelden (zie B.2.4 en B.12).

B.12 — Teruggave en verwijdering bij beëindiging

B.12.1 Bij beëindiging van de Overeenkomst zal Verwerker, naar keuze van Verwerkingsverantwoordelijke, alle persoonsgegevens die in het kader van deze VWO zijn verwerkt, (i) ter beschikking stellen voor export door Verwerkingsverantwoordelijke conform Artikel 11.5 van de Algemene Voorwaarden, en/of (ii) verwijderen, met inachtneming van de termijnen genoemd in Artikel 18.3 van de Algemene Voorwaarden en Bijlage A.7 van het Privacybeleid, tenzij het Unierecht of het lidstatelijk recht opslag van de persoonsgegevens voorschrijft.

B.12.2 Voor zover bepaalde gegevens op grond van een wettelijke bewaarplicht (zoals fiscale bewaarplicht voor facturatiegegevens) langer bewaard moeten worden, blijft deze VWO ten aanzien van die specifieke gegevens van overeenkomstige toepassing voor de duur van die bewaarplicht.

Bijlage 1 — Categorieën persoonsgegevens en betrokkenen

Categorieën betrokkenen

Categorieën persoonsgegevens

Er worden in het kader van de Dienst, voor zover door yAI bekend, geen bijzondere categorieën van persoonsgegevens (artikel 9 AVG, zoals gezondheidsgegevens, etniciteit, religie) verwerkt. De Klant dient het invoeren van dergelijke gegevens in de Dienst te vermijden; indien de Klant dit toch doet, geschiedt dit volledig op eigen verantwoordelijkheid en risico van de Klant als verwerkingsverantwoordelijke.

Bijlage 2 — Subverwerkers

SubverwerkerFunctieLocatie verwerkingDoorgiftemechanisme
Supabase, Inc.Database, authenticatie en opslagEU (West-Europa, indien zo geconfigureerd)N.v.t. binnen EER / SCC's indien van toepassing
Render Services, Inc.Hosting backend-APIEU-regio (indien zo geconfigureerd) / VSSCC's / passendheidsbesluit, indien van toepassing
Vercel Inc.Hosting frontend-applicatieEU/Global CDNSCC's / passendheidsbesluit, indien van toepassing
Twilio Inc. (incl. WhatsApp Business Platform van Meta)Verzenden/ontvangen WhatsApp-berichtenVS / GlobalSCC's (Twilio DPA) / EU-US Data Privacy Framework, indien van toepassing
Stripe Payments Europe, Ltd.Betalingsverwerking en facturatieEER / VS (beperkt)SCC's (Stripe DPA)
Sportlink B.V. / KNVBSynchronisatie wedstrijdgegevens (uitsluitend op initiatief en met API-key van de Klant)NLN.v.t. (verwerking binnen NL/EER)

Deze lijst kan worden bijgewerkt conform de procedure van B.5.2. De meest actuele versie is steeds raadpleegbaar op deze pagina.

Bijlage 3 — Technische en organisatorische maatregelen (TOM's)

Toegangsbeveiliging

Scheiding van gegevens

Versleuteling

Continuïteit en herstel

Organisatorische maatregelen