Verwerkersovereenkomst (DPA)
Digital Legal Services B.V. · Versie 1.0 · 13 augustus 2026
1. Partijen
Deze Verwerkersovereenkomst (hierna: "Overeenkomst") is aangegaan tussen:
- Het notariskantoor dat een abonnement heeft op de dienst Notarisupdate (hierna: de "Verwerkingsverantwoordelijke"); en
-
Digital Legal Services B.V. (hierna: "DLS B.V." of de "Verwerker")
Rijswijk, Nederland
KvK: 63625490 · BTW: NL855320679B01
E-mail: privacy@notarisupdate.nl
Deze Overeenkomst is een aanvulling op de Algemene Voorwaarden en maakt daar onlosmakelijk deel van uit. Bij strijdigheid prevaleert deze Overeenkomst.
2. Definities
Termen in deze Overeenkomst hebben de betekenis zoals gedefinieerd in de Algemene Verordening Gegevensbescherming (EU) 2016/679 (hierna: "AVG"), tenzij anders vermeld.
3. Onderwerp en doel van de verwerking
De Verwerker verwerkt persoonsgegevens uitsluitend ten behoeve van de levering van de dienst Notarisupdate: een periodieke samenvatting van relevante juridische ontwikkelingen voor notariskantoren.
Notarisupdate verwerkt geen cliëntgegevens van het notariskantoor. De dienst analyseert uitsluitend openbaar beschikbare juridische bronnen (Staatsblad, Staatscourant, rechtspraak.nl).
4. Categorieën persoonsgegevens
De volgende persoonsgegevens van de abonnee worden verwerkt:
| Gegeven | Doel |
|---|---|
| Naam contactpersoon | Accountbeheer, communicatie |
| E-mailadres | Inloggen, bezorging nieuwsbrief, communicatie |
| Kantoornaam | Identificatie abonnee, facturatie |
| KvK-nummer | Identificatie rechtspersoon, facturatie |
Er worden geen bijzondere categorieën persoonsgegevens verwerkt in de zin van artikel 9 AVG.
5. Verplichtingen van de Verwerker
De Verwerker:
- verwerkt persoonsgegevens uitsluitend op basis van schriftelijke instructies van de Verwerkingsverantwoordelijke;
- waarborgt dat personen die toegang hebben tot de persoonsgegevens gebonden zijn aan geheimhouding;
- treft passende technische en organisatorische maatregelen (zie artikel 7);
- schakelt geen andere verwerker (subverwerker) in zonder voorafgaande toestemming (zie artikel 6);
- verleent bijstand bij verzoeken van betrokkenen (zie artikel 9);
- verleent bijstand bij het uitvoeren van een gegevensbeschermingseffectbeoordeling (DPIA) indien van toepassing;
- verwijdert of retourneert alle persoonsgegevens na beëindiging van de dienstverlening (zie artikel 8);
- stelt alle informatie beschikbaar die nodig is om naleving aan te tonen en maakt audits mogelijk (zie artikel 10).
6. Subverwerkers
De Verwerkingsverantwoordelijke geeft bij het aangaan van deze Overeenkomst algemene schriftelijke toestemming voor het inschakelen van de volgende subverwerkers:
| Subverwerker | Dienst | Locatie | Waarborgen |
|---|---|---|---|
| Hetzner Online GmbH | Hosting & infrastructuur | Falkenstein, Duitsland (EU) | AVG-compliant, ISO 27001 |
| Anthropic PBC | AI-analyse van juridische bronnen | Verenigde Staten | EU Standard Contractual Clauses (SCC's), Data Processing Agreement, geen trainingsgebruik van verwerkte data |
| Mollie B.V. | Betalingsverwerking | Amsterdam, Nederland (EU) | PCI-DSS, DNB-licentie, AVG-compliant |
De Verwerker informeert de Verwerkingsverantwoordelijke ten minste 30 dagen vooraf over voorgenomen wijzigingen in subverwerkers. De Verwerkingsverantwoordelijke kan bezwaar maken; indien het bezwaar gegrond is en geen alternatief beschikbaar, kan de Verwerkingsverantwoordelijke de overeenkomst beëindigen.
7. Beveiligingsmaatregelen
De Verwerker treft ten minste de volgende technische en organisatorische maatregelen:
- Versleuteling in transit: alle verbindingen via TLS 1.2 of hoger;
- Twee-factor-authenticatie (2FA): verplicht voor alle gebruikersaccounts;
- Versleutelde opslag: persoonsgegevens worden versleuteld opgeslagen (encrypted at rest);
- Toegangslogging: alle toegang tot persoonsgegevens wordt gelogd en periodiek gecontroleerd;
- Toegangsbeheer: het principe van least privilege wordt gehanteerd;
- Back-ups: dagelijkse versleutelde back-ups met geografische redundantie binnen de EU;
- Patchmanagement: beveiligingsupdates worden tijdig toegepast.
8. Bewaartermijn en verwijdering
Na beëindiging van het abonnement worden alle persoonsgegevens van de Verwerkingsverantwoordelijke binnen 30 dagen verwijderd uit alle systemen van de Verwerker, inclusief back-ups, tenzij bewaring wettelijk verplicht is (bijv. fiscale bewaarplicht van 7 jaar voor factuurgegevens).
Op verzoek verstrekt de Verwerker een schriftelijke bevestiging van de verwijdering.
9. Rechten van betrokkenen
Indien de Verwerker een verzoek ontvangt van een betrokkene (inzage, rectificatie, wissing, beperking, overdraagbaarheid of bezwaar), zal de Verwerker:
- het verzoek onverwijld doorgeleiden naar de Verwerkingsverantwoordelijke;
- de Verwerkingsverantwoordelijke ondersteunen bij de afhandeling;
- het verzoek binnen 5 werkdagen na ontvangst aan de Verwerkingsverantwoordelijke doorgeven.
10. Meldplicht datalekken
De Verwerker meldt elk datalek (inbreuk in verband met persoonsgegevens) aan de Verwerkingsverantwoordelijke binnen 48 uur na ontdekking, met ten minste de volgende informatie:
- de aard van het datalek, inclusief de categorieën en het geschatte aantal betrokkenen;
- de waarschijnlijke gevolgen van het datalek;
- de maatregelen die zijn genomen of voorgesteld om het datalek aan te pakken;
- de contactgegevens van het aanspreekpunt bij de Verwerker.
De Verwerker verleent volledige medewerking aan de Verwerkingsverantwoordelijke bij de melding aan de Autoriteit Persoonsgegevens en/of betrokkenen.
11. Audits
De Verwerkingsverantwoordelijke heeft het recht om audits uit te (laten) voeren om de naleving van deze Overeenkomst te controleren. De volgende voorwaarden zijn van toepassing:
- audits worden aangekondigd met een redelijke termijn van ten minste 14 dagen;
- audits vinden plaats tijdens kantooruren en mogen de bedrijfsvoering niet onredelijk verstoren;
- de kosten van de audit zijn voor rekening van de Verwerkingsverantwoordelijke (verzoeker);
- de Verwerker stelt alle relevante informatie en documentatie beschikbaar.
12. Doorgifte buiten de EER
Voor zover persoonsgegevens worden doorgegeven aan subverwerkers buiten de Europese Economische Ruimte (EER), waarborgt de Verwerker dat passende waarborgen zijn getroffen conform hoofdstuk V van de AVG, waaronder:
- EU Standard Contractual Clauses (SCC's) conform Uitvoeringsbesluit (EU) 2021/914;
- aanvullende technische en organisatorische maatregelen waar nodig (Transfer Impact Assessment).
Op dit moment betreft dit uitsluitend Anthropic PBC (Verenigde Staten) voor AI-analyse van openbaar beschikbare juridische bronnen. Er worden geen cliëntgegevens doorgegeven.
13. Aansprakelijkheid
De aansprakelijkheid van partijen is geregeld in de Algemene Voorwaarden van Notarisupdate. De Verwerker is aansprakelijk voor schade die het gevolg is van verwerking in strijd met deze Overeenkomst of de AVG, voor zover deze schade aan de Verwerker is toe te rekenen.
14. Looptijd en beëindiging
Deze Overeenkomst treedt in werking bij aanvang van het abonnement op Notarisupdate en eindigt van rechtswege bij beëindiging van het abonnement. De verplichtingen uit artikel 8 (verwijdering) en artikel 10 (meldplicht) blijven ook na beëindiging van kracht.
15. Toepasselijk recht en geschillen
Op deze Overeenkomst is Nederlands recht van toepassing. Geschillen worden voorgelegd aan de bevoegde rechter te Den Haag.
Deze Verwerkersovereenkomst is een integraal onderdeel van de dienstverlening van Notarisupdate door Digital Legal Services B.V. Door gebruik te maken van de dienst stemt de Verwerkingsverantwoordelijke in met deze voorwaarden.
Vragen over deze Verwerkersovereenkomst? Neem contact op via privacy@notarisupdate.nl.