- DEEL A — Privacybeleid
- A.1 Inleiding en verwerkingsverantwoordelijke
- A.2 Welke gegevens verzamelen wij
- A.3 Doeleinden en grondslagen
- A.4 Geautomatiseerde besluitvorming (AI-planning)
- A.5 Ontvangers en subverwerkers
- A.6 Internationale doorgifte
- A.7 Bewaartermijnen
- A.8 Beveiliging
- A.9 Rechten van betrokkenen
- A.10 Cookies en tracking
- A.11 Minderjarigen
- A.12 Wijzigingen en contact
- DEEL B — Verwerkersovereenkomst
- B.1 Definities en toepasselijkheid
- B.2 Onderwerp, aard en duur van de verwerking
- B.3 Instructies en doeleinden
- B.4 Verplichtingen van de Verwerker
- B.5 Subverwerkers
- B.6 Beveiligingsmaatregelen
- B.7 Meldplicht datalekken
- B.8 Bijstand bij rechten van betrokkenen
- B.9 Audit en controle
- B.10 Doorgifte buiten de EER
- B.11 Aansprakelijkheid en duur
- B.12 Teruggave en verwijdering bij beëindiging
- Bijlage 1 — Categorieën persoonsgegevens en betrokkenen
- Bijlage 2 — Subverwerkers
- Bijlage 3 — Technische en organisatorische maatregelen
Privacybeleid
A.1 — Inleiding en verwerkingsverantwoordelijke
Dit Privacybeleid beschrijft hoe AIpportunity B.V., handelend onder de naam "yAI Clubassistent" ("yAI", "wij", "ons"), persoonsgegevens verzamelt, gebruikt, deelt en beveiligt in het kader van de website yaiclubassistent.nl en de applicatie yai-app.nl (gezamenlijk: de "Dienst").
Voor de verwerking van accountgegevens van de Klant (zoals naam, e-mailadres en factuurgegevens van de bestuurder/beheerder die het Account beheert) treedt yAI op als verwerkingsverantwoordelijke in de zin van de AVG. Voor de verwerking van gegevens die de Klant zelf invoert over teams, trainers, teammanagers, scheidsrechters en spelers ("Klantdata"), treedt yAI op als verwerker namens de Klant, die hiervoor zelf verwerkingsverantwoordelijke is — zie Deel B (Verwerkersovereenkomst).
Contactgegevens verwerkingsverantwoordelijke: AIpportunity B.V., [adres], Elst, Gelderland, Nederland. KvK: [in te vullen]. E-mail: privacy@yaiclubassistent.nl.
A.2 — Welke gegevens verzamelen wij
A.2.1 Accountgegevens (yAI als verwerkingsverantwoordelijke)
- Naam, e-mailadres en (gehashte) wachtwoord van de beheerder die het Account aanmaakt;
- Clubnaam, vestigingsplaats en — indien van toepassing — KvK-nummer;
- Facturatiegegevens (naam, adres, e-mailadres) ten behoeve van facturatie via Stripe;
- Communicatie tussen de Klant en yAI (supportverzoeken, e-mails).
A.2.2 Klantdata / gebruiksgegevens (yAI als verwerker namens de Klant)
- Gegevens over teams, categorieën, prioriteiten, velden, kleedkamers, planningsregels en wedstrijden;
- Namen en telefoonnummers van trainers, assistent-trainers en teammanagers, voor zover ingevoerd door de Klant ten behoeve van WhatsApp-automatisering;
- Inhoud van verzonden en ontvangen WhatsApp-berichten (waaronder wedstrijdherinneringen, uitslagopvragingen en vrije tekstantwoorden van trainers/teammanagers);
- Wedstrijduitslagen en gerelateerde notities;
- Gegevens die via een optionele Sportlink-koppeling worden gesynchroniseerd (bijv. wedstrijdschema's, teamnamen, tegenstanders, data en tijden).
A.2.3 Technische gegevens
- IP-adressen, tijdstempels en gebruikslogs, verzameld ten behoeve van beveiliging, rate limiting, foutopsporing en het tegengaan van misbruik;
- Apparaat- en browserinformatie (user agent), uitsluitend voor zover technisch noodzakelijk voor de werking van de Dienst.
A.2.4 Betalingsgegevens
Betalingen worden volledig verwerkt door Stripe. yAI slaat geen volledige creditcard- of bankrekeninggegevens op. yAI ontvangt van Stripe uitsluitend bevestigingen van betalingsstatus, het gekozen Abonnement, en (beperkte) factuurgegevens.
A.3 — Doeleinden en grondslagen
| Doel | Categorie gegevens | Grondslag (art. 6 AVG) |
|---|---|---|
| Leveren en beheren van de Dienst, inclusief planning, WhatsApp- en Sportlink-functionaliteit | Account- en Klantdata | Uitvoering overeenkomst (art. 6(1)(b)) |
| Facturatie en betalingsverwerking | Account- en facturatiegegevens | Uitvoering overeenkomst & wettelijke verplichting (art. 6(1)(b) en (c)) |
| Klantcommunicatie (support, serviceberichten, wijzigingen in de Dienst) | Accountgegevens | Uitvoering overeenkomst / gerechtvaardigd belang (art. 6(1)(b)/(f)) |
| Beveiliging, fraudepreventie, rate limiting, logging | Technische gegevens, IP-adressen | Gerechtvaardigd belang (art. 6(1)(f)) |
| Verzenden van WhatsApp-berichten aan trainers/teammanagers namens de Klant | Telefoonnummers, berichtinhoud | Uitvoering overeenkomst tussen Klant en haar Eindgebruikers; yAI verwerkt als verwerker (art. 6(1)(b)/(f), grondslag bij de Klant) |
| Productontwikkeling en verbetering van de planningsalgoritmes op basis van geanonimiseerde/geaggregeerde data | Geanonimiseerde gebruiksdata | Gerechtvaardigd belang (art. 6(1)(f)) — geen persoonsgegevens na anonimisering |
| Marketingcommunicatie (nieuwsbrief, productupdates) | E-mailadres | Toestemming (art. 6(1)(a)) — opt-in, met recht van afmelding |
| Wettelijke verplichtingen (boekhouding, belastingaangifte) | Facturatiegegevens | Wettelijke verplichting (art. 6(1)(c)) |
A.4 — Geautomatiseerde besluitvorming (AI-planning)
De Dienst maakt gebruik van een geautomatiseerde planningsengine die op basis van regels, prioriteiten en beschikbaarheid wedstrijden en trainingen aan velden en tijdsloten toewijst. Deze geautomatiseerde verwerking heeft geen rechtsgevolgen voor en raakt natuurlijke personen niet wezenlijk in de zin van artikel 22 AVG: het betreft een operationeel planningsproces (welk team op welk veld speelt), niet een geautomatiseerde beoordeling of besluit over individuen. De uitkomsten van de planningsengine kunnen door de Klant (de beheerder van de club) altijd handmatig worden gecontroleerd en aangepast voordat zij worden gepubliceerd of teruggeschreven naar Sportlink.
Voor zover toch sprake zou zijn van een vorm van geautomatiseerde verwerking die rechtsgevolgen heeft voor een betrokkene, heeft die betrokkene het recht op menselijke tussenkomst, op het geven van zijn zienswijze en op het betwisten van het besluit, door contact op te nemen met de Klant (als verwerkingsverantwoordelijke) of met yAI via privacy@yaiclubassistent.nl.
A.5 — Ontvangers en subverwerkers
yAI deelt persoonsgegevens uitsluitend met derde partijen die noodzakelijk zijn voor het leveren van de Dienst, en uitsluitend op basis van een verwerkersovereenkomst of vergelijkbare contractuele waarborgen. Zie Bijlage 2 voor de actuele lijst van subverwerkers. In hoofdlijnen betreft dit:
- Supabase (database- en authenticatiedienst) — opslag van Account- en Klantdata;
- Render (hostingprovider) — hosting van de backend-applicatie (API);
- Vercel (hostingprovider) — hosting van de frontend-applicatie;
- Twilio Inc. (en, via Twilio, Meta/WhatsApp) — verzenden en ontvangen van WhatsApp-berichten;
- Stripe Payments Europe, Ltd. — betalingsverwerking en facturatie;
- Sportlink / KNVB — uitsluitend indien en zodra de Klant zelf een API-koppeling met Sportlink configureert; in dat geval verwerkt yAI de via Sportlink ontvangen of daaraan teruggeschreven gegevens uitsluitend op instructie van en ten behoeve van de Klant.
yAI verkoopt, verhuurt of deelt persoonsgegevens nooit met derden voor commerciële of advertentiedoeleinden.
A.6 — Internationale doorgifte
yAI streeft ernaar persoonsgegevens primair op servers binnen de Europese Economische Ruimte (EER) te verwerken (in elk geval voor Supabase-database-opslag, regio West-Europa). Voor zover subverwerkers (zoals Twilio Inc. en Stripe, beide met activiteiten in de Verenigde Staten) persoonsgegevens buiten de EER verwerken, gebeurt dit op basis van passende waarborgen als bedoeld in hoofdstuk V AVG, zoals de Standard Contractual Clauses (SCC's) van de Europese Commissie en/of een passendheidsbesluit (zoals het EU-U.S. Data Privacy Framework, voor zover van toepassing op de betreffende subverwerker).
A.7 — Bewaartermijnen
| Categorie | Bewaartermijn |
|---|---|
| Accountgegevens (actief Account) | Zolang de Overeenkomst loopt |
| Klantdata (teams, planningen, WhatsApp-berichten, uitslagen) | Zolang de Overeenkomst loopt; verwijdering binnen 30 dagen na beëindiging (zie Artikel 18.3 Algemene Voorwaarden) |
| Data behorend bij een niet-geactiveerd proefaccount | Maximaal 90 dagen na afloop van de proefperiode |
| Facturatie- en boekhoudgegevens | 7 jaar (wettelijke fiscale bewaarplicht, art. 52 AWR) |
| Logbestanden (IP-adressen, technische logs) | Maximaal 90 dagen |
| Backups | Maximaal 30 dagen na de oorspronkelijke verwijdering, waarna ook backups worden geschoond |
A.8 — Beveiliging
- Alle dataverkeer tussen gebruikers en de Dienst is versleuteld via TLS/SSL (HTTPS);
- Wachtwoorden worden nooit in leesbare vorm opgeslagen, maar gehasht via Supabase Auth;
- Toegang tot Klantdata is per club gescheiden via row-level security (RLS) op databaseniveau;
- Toegang tot productiesystemen is beperkt tot geautoriseerd personeel van yAI, op basis van het "least privilege"-principe;
- API-toegang is beveiligd via tokens (JWT) met beperkte geldigheidsduur en rate limiting per IP-adres;
- yAI evalueert periodiek haar beveiligingsmaatregelen en past deze aan op basis van de stand van de techniek.
Zie ook Bijlage 3 voor een gedetailleerd overzicht van technische en organisatorische maatregelen (TOM's) in het kader van de Verwerkersovereenkomst.
A.9 — Rechten van betrokkenen
Indien yAI optreedt als verwerkingsverantwoordelijke (zie A.1), kunnen betrokkenen de volgende rechten uitoefenen door contact op te nemen via privacy@yaiclubassistent.nl:
- Inzage — opvragen welke persoonsgegevens yAI verwerkt;
- Rectificatie — onjuiste gegevens laten corrigeren;
- Verwijdering ("recht op vergetelheid") — verzoeken om verwijdering van gegevens, voor zover geen wettelijke bewaarplicht of ander gerechtvaardigd belang aan verwijdering in de weg staat;
- Beperking van de verwerking — verzoeken om (tijdelijke) beperking van de verwerking;
- Dataportabiliteit — gegevens ontvangen in een gestructureerd, gangbaar en machineleesbaar formaat;
- Bezwaar — bezwaar maken tegen verwerking op grond van gerechtvaardigd belang;
- Intrekken van toestemming — voor verwerkingen die op toestemming berusten (zoals marketing), zonder gevolgen voor verwerkingen vóór de intrekking.
yAI reageert binnen één maand na ontvangst van een verzoek (verlengbaar met twee maanden bij complexe verzoeken, met kennisgeving aan de betrokkene).
Indien een betrokkene gegevens betreft die door een Klant in de Dienst zijn ingevoerd (bijvoorbeeld een trainer of teammanager wiens telefoonnummer is opgeslagen), dient deze betrokkene zich primair te wenden tot de betreffende club (de verwerkingsverantwoordelijke). yAI zal de Klant op verzoek ondersteunen bij het afhandelen van een dergelijk verzoek conform Deel B (Verwerkersovereenkomst), artikel B.8.
Daarnaast heeft elke betrokkene het recht een klacht in te dienen bij de Nederlandse toezichthouder, de Autoriteit Persoonsgegevens (autoriteitpersoonsgegevens.nl), of bij de toezichthouder van zijn/haar eigen EU-lidstaat.
A.10 — Cookies en tracking
De marketingwebsite (yaiclubassistent.nl) en de applicatie (yai-app.nl) maken uitsluitend gebruik van functionele en technisch noodzakelijke cookies, waaronder sessiecookies voor authenticatie (inlogstatus) en cookies die noodzakelijk zijn voor de werking van betaalverwerking via Stripe. Voor deze functionele cookies is op grond van de Telecommunicatiewet geen toestemming vereist. yAI plaatst geen tracking- of advertentiecookies van derden. Zie voor meer informatie het afzonderlijke cookiebeleid.
A.11 — Minderjarigen
De Dienst is bedoeld voor gebruik door bestuursleden, vrijwilligers en trainers van amateurvoetbalclubs, doorgaans personen van 16 jaar of ouder. De Dienst is niet specifiek gericht op het verzamelen van gegevens van minderjarige spelers. Voor zover een Klant toch namen of contactgegevens van minderjarigen (bijvoorbeeld jeugdtrainers onder de 16, of in uitzonderingsgevallen spelers) invoert, is de Klant — als verwerkingsverantwoordelijke — verantwoordelijk voor het naleven van de AVG-vereisten rondom toestemming van ouders/voogd waar dat wettelijk vereist is. yAI verwerkt deze gegevens uitsluitend conform de instructies van de Klant, zoals beschreven in Deel B.
A.12 — Wijzigingen en contact
yAI kan dit Privacybeleid van tijd tot tijd wijzigen. Wezenlijke wijzigingen worden ten minste 30 dagen voorafgaand aan de inwerkingtreding bekendgemaakt via e-mail en/of een melding in de Dienst, conform Artikel 17 van de Algemene Voorwaarden. De datum van de laatste wijziging staat bovenaan dit document vermeld.
Voor vragen over dit Privacybeleid: privacy@yaiclubassistent.nl.
Verwerkersovereenkomst
B.1 — Definities en toepasselijkheid
B.1.1 Begrippen die in deze VWO met een hoofdletter worden gebruikt en niet hierin zijn gedefinieerd, hebben de betekenis die daaraan is gegeven in de Algemene Voorwaarden of in de AVG (waaronder "persoonsgegevens", "verwerking", "verwerkingsverantwoordelijke", "verwerker", "betrokkene", "inbreuk op de beveiliging van persoonsgegevens" en "subverwerker").
B.1.2 Deze VWO is van toepassing op alle verwerkingen van persoonsgegevens die Verwerker namens en in opdracht van Verwerkingsverantwoordelijke uitvoert in het kader van de levering van de Dienst.
B.1.3 In geval van strijdigheid tussen deze VWO en de overige onderdelen van de Overeenkomst, prevaleert deze VWO voor zover het de verwerking van persoonsgegevens betreft.
B.2 — Onderwerp, aard en duur van de verwerking
B.2.1 Verwerker verwerkt persoonsgegevens uitsluitend ten behoeve van het leveren van de Dienst aan Verwerkingsverantwoordelijke, zoals omschreven in de Overeenkomst en in Artikel 4 van de Algemene Voorwaarden (planning, WhatsApp-communicatie, Sportlink-synchronisatie, uitslagverwerking, export).
B.2.2 De aard van de verwerking omvat: opslag, raadpleging, wijziging, gebruik, doorgifte (aan subverwerkers conform B.5), en verwijdering van persoonsgegevens, geheel of gedeeltelijk via geautomatiseerde middelen.
B.2.3 De categorieën betrokkenen en persoonsgegevens zijn opgenomen in Bijlage 1.
B.2.4 Deze VWO geldt voor de duur van de Overeenkomst en eindigt automatisch op het moment dat de Overeenkomst eindigt, met dien verstande dat de verplichtingen die naar hun aard bestemd zijn om ook na beëindiging te blijven gelden (waaronder geheimhouding en de verplichtingen omtrent teruggave/verwijdering, B.12), van kracht blijven.
B.3 — Instructies en doeleinden
B.3.1 Verwerker verwerkt persoonsgegevens uitsluitend op basis van schriftelijke instructies van Verwerkingsverantwoordelijke, waaronder begrepen de instructies die zijn vastgelegd in de Overeenkomst en de instellingen die Verwerkingsverantwoordelijke zelf binnen de Dienst configureert (zoals het invoeren van telefoonnummers voor WhatsApp-berichten, of het activeren van de Sportlink-koppeling), tenzij Verwerker op grond van het Unierecht of het recht van een EU-lidstaat dat op Verwerker van toepassing is, anders verplicht is. In dat laatste geval stelt Verwerker Verwerkingsverantwoordelijke, voor zover wettelijk toegestaan, voorafgaand aan de verwerking hiervan in kennis.
B.3.2 Indien Verwerker van oordeel is dat een instructie van Verwerkingsverantwoordelijke in strijd is met de AVG of andere toepasselijke privacywetgeving, stelt Verwerker Verwerkingsverantwoordelijke daarvan onmiddellijk in kennis en is Verwerker gerechtigd de uitvoering van die instructie op te schorten totdat Verwerkingsverantwoordelijke de instructie heeft bevestigd, aangepast of ingetrokken.
B.3.3 Verwerker zal de persoonsgegevens niet voor eigen doeleinden gebruiken, behoudens (i) voor zover noodzakelijk voor het leveren, onderhouden, beveiligen en verbeteren van de Dienst in algemene zin, en (ii) voor het gebruik van geanonimiseerde of geaggregeerde gegevens conform Artikel 11.2 van de Algemene Voorwaarden, welke gegevens na anonimisering niet langer als persoonsgegevens kwalificeren.
B.4 — Verplichtingen van de Verwerker
B.4.1 Verwerker waarborgt dat personen die onder zijn gezag handelen en toegang hebben tot persoonsgegevens (waaronder medewerkers en ingehuurde derden), gebonden zijn aan een geheimhoudingsverplichting met betrekking tot die persoonsgegevens, of onder een passende wettelijke geheimhoudingsverplichting vallen.
B.4.2 Verwerker treft passende technische en organisatorische maatregelen om een op het risico afgestemd beveiligingsniveau te waarborgen, zoals nader uitgewerkt in Bijlage 3, en evalueert deze maatregelen periodiek.
B.4.3 Verwerker verleent, met inachtneming van de aard van de verwerking, redelijke bijstand aan Verwerkingsverantwoordelijke bij het waarborgen van de naleving van de in de artikelen 32 tot en met 36 AVG bedoelde verplichtingen (beveiliging, melding datalekken, gegevensbeschermingseffectbeoordeling (DPIA) en voorafgaande raadpleging), rekening houdend met de aard van de verwerking en de informatie waarover Verwerker beschikt.
B.4.4 Verwerker stelt Verwerkingsverantwoordelijke alle informatie ter beschikking die redelijkerwijs nodig is om aan te tonen dat aan de verplichtingen van artikel 28 AVG is voldaan, en maakt audits/inspecties mogelijk conform B.9.
B.5 — Subverwerkers
B.5.1 Verwerkingsverantwoordelijke geeft Verwerker hierbij algemene schriftelijke toestemming om gebruik te maken van de subverwerkers die zijn vermeld in Bijlage 2, voor de aldaar omschreven doeleinden.
B.5.2 Verwerker zal Verwerkingsverantwoordelijke informeren over voorgenomen toevoegingen of vervangingen van subverwerkers, bijvoorbeeld via een update van Bijlage 2 op de website en/of een melding in de Dienst, met een redelijke termijn (in beginsel ten minste 14 dagen) voordat de wijziging effectief wordt, zodat Verwerkingsverantwoordelijke daartegen bezwaar kan maken op redelijke, op de AVG gebaseerde gronden. Indien Verwerkingsverantwoordelijke geen tijdig en gemotiveerd bezwaar maakt, wordt geacht te zijn ingestemd met de wijziging. Bij een gerechtvaardigd bezwaar treden partijen in overleg over een oplossing; indien geen oplossing wordt bereikt, kan Verwerkingsverantwoordelijke de Overeenkomst opzeggen met betrekking tot het deel van de Dienst dat niet zonder de betreffende subverwerker kan worden geleverd, conform Artikel 17.2 van de Algemene Voorwaarden.
B.5.3 Verwerker legt elke subverwerker schriftelijk dezelfde (of vergelijkbare, ten minste even strenge) verplichtingen op het gebied van gegevensbescherming op als die welke in deze VWO zijn opgenomen, en blijft tegenover Verwerkingsverantwoordelijke volledig aansprakelijk voor de nakoming van de verplichtingen van die subverwerkers.
B.6 — Beveiligingsmaatregelen
B.6.1 Verwerker implementeert en onderhoudt de technische en organisatorische maatregelen ("TOM's") zoals beschreven in Bijlage 3, rekening houdend met de stand van de techniek, de uitvoeringskosten, alsook met de aard, omvang, context en doeleinden van de verwerking en de qua waarschijnlijkheid en ernst uiteenlopende risico's voor de rechten en vrijheden van betrokkenen.
B.6.2 Verwerker is gerechtigd de TOM's aan te passen aan technologische ontwikkelingen, mits het beveiligingsniveau daardoor niet wezenlijk wordt verlaagd.
B.7 — Meldplicht datalekken
B.7.1 Verwerker stelt Verwerkingsverantwoordelijke zonder onredelijke vertraging, en in elk geval binnen 48 uur na het bekend worden daarvan, in kennis van elke inbreuk op de beveiliging die heeft geleid, of redelijkerwijs kan leiden, tot de vernietiging, het verlies, de wijziging, de ongeoorloofde verstrekking van, of de ongeoorloofde toegang tot persoonsgegevens die in het kader van deze VWO worden verwerkt ("Datalek").
B.7.2 De melding bevat, voor zover op het moment van melding redelijkerwijs bekend, ten minste: (a) de aard van het Datalek, (b) de categorieën en geschatte aantallen betrokkenen en gegevens, (c) de waarschijnlijke gevolgen, en (d) de genomen of voorgestelde maatregelen om het Datalek aan te pakken en de gevolgen te beperken. Indien (en voor zover) deze informatie niet gelijktijdig kan worden verstrekt, verstrekt Verwerker deze zonder onredelijke verdere vertraging in stappen.
B.7.3 Verwerker werkt mee aan het door Verwerkingsverantwoordelijke (indien vereist) doen van een melding aan de Autoriteit Persoonsgegevens en/of aan betrokkenen conform de artikelen 33 en 34 AVG, en onthoudt zich van eigen externe communicatie over het Datalek namens Verwerkingsverantwoordelijke, behoudens wettelijke verplichting of voorafgaande toestemming van Verwerkingsverantwoordelijke.
B.8 — Bijstand bij rechten van betrokkenen
B.8.1 Indien een betrokkene zich rechtstreeks tot Verwerker richt met een verzoek tot uitoefening van zijn/haar rechten (inzage, rectificatie, verwijdering, beperking, overdraagbaarheid, bezwaar), zal Verwerker dit verzoek onverwijld, en in elk geval binnen 5 werkdagen, doorgeleiden naar Verwerkingsverantwoordelijke, en de betrokkene daarover informeren, zonder zelf inhoudelijk op het verzoek te reageren, behoudens wettelijke verplichting.
B.8.2 Verwerker verleent Verwerkingsverantwoordelijke, rekening houdend met de aard van de verwerking, voor zover mogelijk bijstand — onder meer door passende technische en organisatorische maatregelen, waar mogelijk binnen de bestaande functionaliteit van de Dienst (zoals export- en verwijderfunctionaliteit) — bij de vervulling van de plicht van Verwerkingsverantwoordelijke om verzoeken om uitoefening van de in hoofdstuk III AVG vastgelegde rechten van de betrokkene te beantwoorden.
B.9 — Audit en controle
B.9.1 Verwerker stelt Verwerkingsverantwoordelijke alle informatie ter beschikking die redelijkerwijs noodzakelijk is om aan te tonen dat Verwerker aan deze VWO en aan artikel 28 AVG voldoet, in de vorm van (bijvoorbeeld) deze VWO, een overzicht van TOM's (Bijlage 3), en — indien beschikbaar — relevante certificeringen of auditrapporten van Verwerker en/of haar subverwerkers (zoals SOC2- of ISO27001-rapporten van hostingproviders).
B.9.2 Verwerkingsverantwoordelijke kan, met een redelijke voorafgaande aankondiging van ten minste 30 dagen, maximaal eenmaal per twaalf maanden (behoudens een aanleiding gegeven door een Datalek, in welk geval dit vaker mag) een audit (laten) uitvoeren naar de naleving van deze VWO door Verwerker, op kosten van Verwerkingsverantwoordelijke, waarbij: (a) de audit wordt uitgevoerd door een onafhankelijke, aan geheimhouding gebonden derde, (b) de audit plaatsvindt op een wijze en tijdstip dat de bedrijfsvoering van Verwerker en de beveiliging/privacy van andere klanten niet onevenredig wordt verstoord, en (c) Verwerker redelijke medewerking verleent.
B.9.3 Gezien de aard van de Dienst (multi-tenant SaaS) kan Verwerker een audit beperken tot documentatie-onderzoek en (indien beschikbaar) audits/certificeringen van onderliggende subverwerkers (hosting), in plaats van een fysieke audit ter plaatse, voor zover dit een gelijkwaardig niveau van zekerheid biedt.
B.10 — Doorgifte buiten de EER
B.10.1 Verwerker zal persoonsgegevens niet buiten de Europese Economische Ruimte (EER) doen verwerken, behalve voor zover dit noodzakelijk is via de in Bijlage 2 genoemde subverwerkers, en uitsluitend op basis van een passend doorgiftemechanisme als bedoeld in hoofdstuk V AVG (zoals de Standard Contractual Clauses van de Europese Commissie, dan wel een toepasselijk adequaatheidsbesluit).
B.10.2 Op verzoek van Verwerkingsverantwoordelijke verstrekt Verwerker informatie over de getroffen doorgiftemechanismen voor de betreffende subverwerkers.
B.11 — Aansprakelijkheid en duur
B.11.1 De aansprakelijkheid van Verwerker onder deze VWO is onderworpen aan de aansprakelijkheidsbeperkingen van Artikel 15 van de Algemene Voorwaarden, voor zover dwingend recht (waaronder artikel 82 AVG ten aanzien van betrokkenen) zich daartegen niet verzet.
B.11.2 Deze VWO treedt in werking op het moment dat de Overeenkomst tot stand komt (conform Artikel 3 van de Algemene Voorwaarden) en eindigt van rechtswege bij beëindiging van de Overeenkomst, onverminderd de verplichtingen die naar hun aard blijven gelden (zie B.2.4 en B.12).
B.12 — Teruggave en verwijdering bij beëindiging
B.12.1 Bij beëindiging van de Overeenkomst zal Verwerker, naar keuze van Verwerkingsverantwoordelijke, alle persoonsgegevens die in het kader van deze VWO zijn verwerkt, (i) ter beschikking stellen voor export door Verwerkingsverantwoordelijke conform Artikel 11.5 van de Algemene Voorwaarden, en/of (ii) verwijderen, met inachtneming van de termijnen genoemd in Artikel 18.3 van de Algemene Voorwaarden en Bijlage A.7 van het Privacybeleid, tenzij het Unierecht of het lidstatelijk recht opslag van de persoonsgegevens voorschrijft.
B.12.2 Voor zover bepaalde gegevens op grond van een wettelijke bewaarplicht (zoals fiscale bewaarplicht voor facturatiegegevens) langer bewaard moeten worden, blijft deze VWO ten aanzien van die specifieke gegevens van overeenkomstige toepassing voor de duur van die bewaarplicht.
Bijlage 1 — Categorieën persoonsgegevens en betrokkenen
Categorieën betrokkenen
- Bestuursleden en beheerders van de Klant (Account-houders);
- Trainers, assistent-trainers en teammanagers van teams van de Klant;
- Scheidsrechters (voor zover contactgegevens worden ingevoerd);
- In uitzonderingsgevallen: spelers/leden, voor zover de Klant ervoor kiest om dergelijke gegevens in te voeren (dit wordt niet als standaardgebruik van de Dienst beoogd).
Categorieën persoonsgegevens
- NAW- en contactgegevens: naam, telefoonnummer, e-mailadres;
- Functie/rol binnen de club (trainer, teammanager, bestuurslid, scheidsrechter);
- Team-indeling en bijbehorende planninggegevens (welke persoon bij welk team/categorie hoort);
- Communicatiegegevens: inhoud van WhatsApp-berichten verzonden/ontvangen via de Dienst (waaronder vrije tekst, zoals bevestigingen, afmeldingen en uitslagen);
- Inloggegevens van Account-houders (e-mailadres, gehashte wachtwoorden, IP-adressen bij login).
Er worden in het kader van de Dienst, voor zover door yAI bekend, geen bijzondere categorieën van persoonsgegevens (artikel 9 AVG, zoals gezondheidsgegevens, etniciteit, religie) verwerkt. De Klant dient het invoeren van dergelijke gegevens in de Dienst te vermijden; indien de Klant dit toch doet, geschiedt dit volledig op eigen verantwoordelijkheid en risico van de Klant als verwerkingsverantwoordelijke.
Bijlage 2 — Subverwerkers
| Subverwerker | Functie | Locatie verwerking | Doorgiftemechanisme |
|---|---|---|---|
| Supabase, Inc. | Database, authenticatie en opslag | EU (West-Europa, indien zo geconfigureerd) | N.v.t. binnen EER / SCC's indien van toepassing |
| Render Services, Inc. | Hosting backend-API | EU-regio (indien zo geconfigureerd) / VS | SCC's / passendheidsbesluit, indien van toepassing |
| Vercel Inc. | Hosting frontend-applicatie | EU/Global CDN | SCC's / passendheidsbesluit, indien van toepassing |
| Twilio Inc. (incl. WhatsApp Business Platform van Meta) | Verzenden/ontvangen WhatsApp-berichten | VS / Global | SCC's (Twilio DPA) / EU-US Data Privacy Framework, indien van toepassing |
| Stripe Payments Europe, Ltd. | Betalingsverwerking en facturatie | EER / VS (beperkt) | SCC's (Stripe DPA) |
| Sportlink B.V. / KNVB | Synchronisatie wedstrijdgegevens (uitsluitend op initiatief en met API-key van de Klant) | NL | N.v.t. (verwerking binnen NL/EER) |
Deze lijst kan worden bijgewerkt conform de procedure van B.5.2. De meest actuele versie is steeds raadpleegbaar op deze pagina.
Bijlage 3 — Technische en organisatorische maatregelen (TOM's)
Toegangsbeveiliging
- Authenticatie via Supabase Auth met gehashte wachtwoordopslag (bcrypt/argon2-achtige hashing);
- API-toegang beveiligd via JWT-tokens met beperkte geldigheidsduur (24 uur);
- Rate limiting per IP-adres op authenticatie-, API- en WhatsApp-endpoints, ter voorkoming van brute-force- en misbruikaanvallen;
- Toegang tot productie-infrastructuur (Render, Supabase) beperkt tot geautoriseerde medewerkers van Verwerker via persoonlijke, met 2FA beveiligde accounts.
Scheiding van gegevens
- Multi-tenant architectuur met row-level security (RLS) op databaseniveau, zodat elke club uitsluitend toegang heeft tot haar eigen Klantdata;
- Logische scheiding tussen omgevingen (productie versus ontwikkeling/test).
Versleuteling
- Versleuteling van gegevens "in transit" via TLS 1.2+ (HTTPS) voor alle verbindingen tussen gebruiker, frontend, backend en database;
- Versleuteling van gegevens "at rest" op databaseniveau conform de standaardconfiguratie van de gebruikte hostingprovider (Supabase).
Continuïteit en herstel
- Periodieke geautomatiseerde back-ups van de database via de hostingprovider;
- Bewaartermijn back-ups: maximaal 30 dagen na de oorspronkelijke verwijdering van data;
- Monitoring van de beschikbaarheid van de Dienst via geautomatiseerde statuscontroles.
Organisatorische maatregelen
- Geheimhoudingsverplichtingen voor personen met toegang tot persoonsgegevens;
- Procedure voor het melden, registreren en afhandelen van (mogelijke) Datalekken, inclusief de in B.7 genoemde meldtermijn;
- Periodieke evaluatie van toegangsrechten en beveiligingsmaatregelen;
- Gebruik van subverwerkers uitsluitend op basis van schriftelijke (verwerkers)overeenkomsten.