Partijen#
Deze verwerkersovereenkomst geldt tussen de klant als verwerkingsverantwoordelijke en ProductTickler B.V., handelend onder de naam Sellgrip, Meerwijkselaan 5, 6571 CM Berg en Dal, Nederland, KvK 98314696, als verwerker („wij”).
Ze maakt deel uit van de overeenkomst over het gebruik van Sellgrip volgens de algemene voorwaarden. Ze komt tot stand wanneer de klant haar bij de registratie aanvaardt. Ze regelt de verplichtingen volgens art. 28 AVG.
1. Onderwerp en duur#
- Wij verwerken in opdracht van de klant gegevens uit zijn Kaufland-verkopersaccount. Daartoe behoren bestel-, retour- en ticketgegevens en, bij facturen, naam en adres van kopers.
- De verwerkersovereenkomst geldt zolang de gebruiksovereenkomst bestaat en daarna tot de gegevens volgens artikel 9 zijn verwijderd.
2. Aard en doel van de verwerking#
- Doel: de klant handelt met Sellgrip zijn bestellingen, retouren, tickets en facturen af en analyseert winst, kosten, uitbetalingen en kengetallen van zijn Kaufland-verkoop.
- Aard: ophalen via de Kaufland Seller API, opslag, analyse, weergave, export en verwijdering. Na een klik van een gebruiker sturen wij afzonderlijke handelingen naar Kaufland: verzendmelding en trackingnummer, annulering, terugbetaling, beslissing over een retour, antwoord op een ticket of het sluiten ervan, uploaden van een factuur, betaalde aankoop van een verzendlabel via Kaufland, doorsturen van ontbrekende productgegevens, wijziging van prijs, minimumprijs, voorraad, verwerkingstijd of status van een aanbieding.
- Facturen: stelt de klant een factuur op, dan halen wij voor die ene bestelling het factuuradres van de koper op bij Kaufland, maken daarmee de factuur als pdf, bewaren de pdf als kopie voor de klant en uploaden die naar Kaufland.
- Tickets: berichten in tickets halen wij bij Kaufland op om ze te tonen. De tekst ervan slaan wij niet op.
3. Soorten gegevens en betrokkenen#
Soorten gegevens:
- Bestelgegevens: bestel- en regelnummers, artikelen (titel, EAN, SKU), prijzen, kosten, btw, status, Kaufland-land, tijdstippen, leveringsgegevens, trackingnummers, annuleringsredenen. Naam, adres, e-mailadres en telefoonnummer van de kopers nemen wij daarbij niet over; een whitelist op de koppeling met Kaufland laat alleen de benodigde velden door.
- Factuurgegevens: naam of bedrijfsnaam en factuuradres (straat, huisnummer, postcode, plaats, land) van een koper, alleen wanneer de klant voor diens bestelling een factuur opstelt en alleen in de factuur als pdf.
- Retourgegevens: retourregels, artikelen, status, reden en tijdstippen.
- Ticketgegevens: ticketnummer, betrokken bestelregels, status, aanleiding, onderwerp en de tijdstippen van het laatste bericht van koper en verkoper. De tekst van de berichten wordt alleen getoond, niet opgeslagen.
- Product-, aanbiedings-, boekings- en uitbetalingsgegevens van de klant.
- Actielogboek: welke gebruiker van de klant wanneer welke handeling in gang heeft gezet en met welk resultaat, zonder de tekst van berichten.
Betrokkenen:
- kopers van de klant op de Kaufland-marktplaats
- gebruikers van de klant in Sellgrip (eigenaar, medewerker, boekhouding)
- de klant zelf, voor zover hij een natuurlijke persoon is
De accountgegevens van de gebruikers (naam, e-mailadres, wachtwoordhash) en de facturering verwerken wij als zelfstandige verwerkingsverantwoordelijke. Dat staat beschreven in de privacyverklaring.
4. Instructies#
- Wij verwerken de gegevens alleen op basis van schriftelijk vastgelegde instructies van de klant. De instructies staan in deze verwerkersovereenkomst en in de algemene voorwaarden. Elke handeling die een gebruiker in Sellgrip in gang zet, is een afzonderlijke instructie.
- Verdere instructies geeft de klant schriftelijk of per e-mail aan privacy@sellgrip.com.
- Vinden wij een instructie onrechtmatig, dan laten wij dat de klant onverwijld weten. Tot dit is opgehelderd, mogen wij de uitvoering opschorten.
- Wij gebruiken de gegevens niet voor eigen doeleinden en verstrekken ze niet aan derden, behalve op grond van deze verwerkersovereenkomst of omdat een wet ons daartoe verplicht.
- Analyses over meerdere klanten heen, ook in geanonimiseerde vorm, vinden niet plaats. Mochten die later gepland worden, dan gebeurt dat alleen na een wijziging van deze verwerkersovereenkomst.
5. Geheimhouding#
Wij verplichten alle personen die toegang tot de gegevens hebben schriftelijk tot geheimhouding, voor zover zij niet al wettelijk tot geheimhouding verplicht zijn. Die verplichting blijft ook na het einde van hun werkzaamheden gelden. Toegang krijgen alleen personen die deze nodig hebben voor de werking van Sellgrip.
6. Beveiliging#
Wij treffen de technische en organisatorische maatregelen volgens art. 32 AVG uit bijlage 1. Wij passen ze aan de stand van de techniek aan. Een maatregel mag door een gelijkwaardige maatregel worden vervangen; het beveiligingsniveau mag daarbij niet dalen.
7. Subverwerkers#
- De klant geeft toestemming voor de subverwerkers uit bijlage 2.
- Willen wij een subverwerker toevoegen of vervangen, dan laten wij dat de klant minstens 30 dagen vooraf per e-mail weten. De klant kan binnen 14 dagen bezwaar maken om een gewichtige reden op het gebied van gegevensbescherming. Komen wij er samen niet uit, dan kan elke partij de gebruiksovereenkomst opzeggen tegen het moment waarop de wijziging zou ingaan.
- Wij leggen elke subverwerker contractueel dezelfde verplichtingen inzake gegevensbescherming op als in deze verwerkersovereenkomst.
- Gegevens gaan alleen naar een land buiten de Europese Economische Ruimte als aan de voorwaarden van art. 44 tot en met 49 AVG is voldaan.
8. Bijstand aan de klant#
- Rechten van betrokkenen: wij helpen de klant bij verzoeken volgens art. 12 tot en met 22 AVG. Export (JSON) en verwijdering kan de klant zelf rechtstreeks in de instellingen uitvoeren. Richt een betrokkene zich tot ons, dan sturen wij het verzoek door naar de klant.
- Verplichtingen volgens art. 32 tot en met 36 AVG: wij helpen de klant voor zover de aard van de verwerking en de informatie waarover wij beschikken dat toelaten, bijvoorbeeld bij een gegevensbeschermingseffectbeoordeling (DPIA).
- Datalekken: een inbreuk in verband met persoonsgegevens melden wij de klant onverwijld en uiterlijk 48 uur nadat wij ervan op de hoogte zijn geraakt, per e-mail aan de eigenaar van het account. De melding bevat, voor zover bekend, de informatie volgens art. 33 lid 3 AVG; ontbrekende informatie sturen wij na zodra wij die hebben. Zo kan de klant zijn eigen meldtermijn van 72 uur halen. Wij nemen onverwijld de maatregelen die nodig zijn om de gegevens te beveiligen en mogelijke gevolgen te beperken.
9. Verwijdering en teruggave#
- Tijdens de looptijd kan de klant zijn gegevens op elk moment in JSON-formaat exporteren en zijn account met alle gegevens verwijderen. Het verwijderen van het account geldt als instructie om alle in opdracht verwerkte gegevens te verwijderen. Wij voeren die meteen en in één stap uit.
- Eindigt de gebruiksovereenkomst op een andere manier, dan kan de klant zijn gegevens nog 30 dagen lang exporteren. Daarna verwijderen wij ze, voor zover geen wet ons tot bewaren verplicht.
- Back-ups worden na 30 dagen automatisch verwijderd. Daarnaast kan Cloudflare de databases terugzetten naar elk moment in de afgelopen 30 dagen; verwijderde gegevens zitten daar hooguit zo lang in. Wordt een back-up teruggezet, dan voeren wij verwijderingen van na het moment van die back-up automatisch opnieuw uit.
- Een automatische verwijdering van afzonderlijke bestelgegevens na een vaste termijn is niet ingesteld. De gegevens blijven opgeslagen tot lid 1 of lid 2 van toepassing is. Voeren wij zo'n termijn in, dan laten wij dat de klant vooraf weten.
- Facturen die de klant via Sellgrip heeft opgesteld, worden samen met het account verwijderd. De klant downloadt ze vooraf om aan zijn eigen bewaarplichten te voldoen.
10. Informatie en audits#
- Op verzoek geven wij de klant de informatie die hij nodig heeft om aan te tonen dat aan de verplichtingen uit art. 28 AVG is voldaan, in het bijzonder de maatregelen uit bijlage 1 en de lijst uit bijlage 2.
- De klant kan één keer per jaar, na een redelijke aankondiging en tijdens gebruikelijke kantooruren, zelf een audit uitvoeren of laten uitvoeren door een auditor die tot geheimhouding is verplicht. Wij kunnen verlangen dat eerst documenten en inlichtingen worden beoordeeld. Bij een concrete aanleiding, bijvoorbeeld na een datalek, is een audit ook vaker mogelijk.
11. Aansprakelijkheid en slotbepalingen#
- Voor de aansprakelijkheid geldt artikel 12 van de algemene voorwaarden. Art. 82 AVG blijft onverlet.
- Zijn deze verwerkersovereenkomst en de algemene voorwaarden op het gebied van gegevensbescherming met elkaar in strijd, dan gaat deze verwerkersovereenkomst voor.
- Voor het overige gelden de algemene voorwaarden, ook voor het toepasselijk recht en de bevoegde rechter. Bindend is de Duitse versie.
Bijlage 1: Technische en organisatorische maatregelen#
Fysieke toegang tot de servers#
- Opslag van de gegevens alleen in datacenters in de Europese Unie: Cloudflare Durable Objects, D1 en R2 met de EU als opslaglocatie. De exploitant (bijlage 2) past toegangscontrole toe en is ISO/IEC 27001-gecertificeerd.
- Beheerderstoegang tot het Cloudflare-account alleen voor het bestuur, met tweestapsverificatie. Beheerfuncties van de applicatie alleen achter Cloudflare Access en daarnaast met een geheime sleutel. Er is geen eigen server met SSH-toegang.
Toegang tot Sellgrip#
- Wachtwoorden van minstens 12 tekens, alleen opgeslagen als scrypt-hash met een eigen salt per gebruiker.
- Sessies via een cookie dat niet leesbaar is voor scripts (HttpOnly, SameSite=Lax, Secure). Opgeslagen wordt alleen een hash van de sessiesleutel.
- Sessies worden bij gebruik met 14 dagen verlengd en eindigen uiterlijk na 90 dagen. Uitloggen en een wachtwoordwijziging beëindigen ze meteen; alle sessies kunnen in één keer worden beëindigd.
- Links om het wachtwoord opnieuw in te stellen zijn een uur geldig en maar één keer bruikbaar.
- Beperking van het aantal pogingen bij inloggen, registreren, wachtwoord opnieuw instellen en uitnodigen, per IP-adres en per account.
Toegang tot gegevens#
- Strikte scheiding tussen klanten: op welk account een verzoek betrekking heeft, volgt alleen uit de sessie. Toegang tot gegevens van een andere klant wordt geweigerd. Geautomatiseerde tests controleren dat voor elk endpoint.
- Drie rollen, afgedwongen op de server: eigenaar (alles, ook inloggegevens, team, facturering, export en verwijdering), medewerker (bestellingen, retouren, tickets, facturen, kosten) en boekhouding (alleen lezen).
- Test- en demoaccounts maken nooit verbinding met Kaufland.
Versleuteling#
- Overdracht alleen via TLS, met HSTS.
- Kaufland-API-sleutels versleuteld met AES-256-GCM. De sleutel daarvoor wordt afgeleid van een geheim buiten de database. Het wisselen van sleutels is voorzien.
- Verzoeken aan Kaufland lopen via HTTPS en zijn ondertekend met HMAC-SHA256.
Dataminimalisatie#
- Whitelist op de koppeling met Kaufland: naam, adres, e-mailadres en telefoonnummer van kopers worden niet uit bestellingen en tickets overgenomen.
- Het factuuradres van een koper wordt alleen opgehaald bij het opstellen van een factuur en alleen in de factuur opgeslagen.
- Logbestanden bevatten geen inloggegevens, geen sessiesleutels en geen gegevens van kopers; uit gelogde adressen worden eenmalige sleutels verwijderd.
- De gebruiksstatistiek slaat geen IP-adres en geen browser op.
Herleidbaarheid#
- Actielogboek voor elke handeling richting Kaufland (gebruiker, handeling, tijdstip, resultaat) en voor elke wijziging in het team (uitnodiging, rol, verwijdering).
- Meldingen van Stripe worden alleen met een geldige handtekening geaccepteerd.
Beschikbaarheid en herstel#
- Elke dag een consistente, met AES-256-GCM versleutelde back-up van de databases. De back-ups van de laatste 30 dagen worden bewaard. De back-ups staan bij Cloudflare (bijlage 2) in de opslag R2 met de Europese Unie als opslaglocatie. Daarnaast kan Cloudflare de databases terugzetten naar elk moment in de afgelopen 30 dagen.
- Beschreven procedure voor herstel. Een geautomatiseerde test doorloopt die bij elke wijziging, inclusief het opnieuw uitvoeren van verwijderingen.
Veilige applicatie#
- Content Security Policy met een nieuwe nonce per verzoek, geen scripts van derden.
- Bescherming tegen insluiten in andere sites (X-Frame-Options DENY), nosniff, restrictieve Referrer- en Permissions-Policy.
- Geautomatiseerde typecontrole en tests bij elke wijziging.
Bijlage 2: Subverwerkers#
- Cloudflare, Inc., VS. Dienst: werking van applicatie, databases en back-ups (Cloudflare Workers, Durable Objects, D1 en R2), DNS en proxy. Plaats van opslag: Europese Unie. Cloudflare ontvangt verzoeken in de datacenters van zijn wereldwijde netwerk en ziet daarbij IP-adressen en verzoekgegevens, ook de inhoud die Sellgrip aan de browser levert. Daarnaast ontvangt Cloudflare e-mails aan onze adressen (info@, support@, privacy@sellgrip.com) en stuurt ze door (Cloudflare Email Routing). Doorgifte naar de VS op grond van het EU-US Data Privacy Framework (art. 45 AVG) en van modelcontractbepalingen (art. 46 lid 2 sub c AVG).
- Sendinblue SAS (Brevo), 9-17 rue Salneuve, 75017 Paris, Frankrijk. Dienst: verzending van de e-mails aan de klant en zijn gebruikers (adres van de ontvanger, onderwerp, tekst). Plaats van verwerking: Europese Unie.
Met elke subverwerker is een overeenkomst gesloten volgens art. 28 lid 4 AVG.
Geen subverwerkers zijn:
- Stripe: Stripe verwerkt de betalingen van de klant aan ons en ontvangt daarvoor alleen gegevens van de klant zelf, geen gegevens uit het Kaufland-verkopersaccount en geen gegevens van kopers.
- Kaufland: Kaufland is de bron van de gegevens en ontvangt de handelingen die de klant zelf in gang zet. De klant heeft met Kaufland een eigen overeenkomst.
- Google: Google Analytics draait alleen op de website; de applicatie Sellgrip laadt het niet. Met toestemming meldt de applicatie aan Google Analytics alleen de registratie, de start van een proefperiode en de eerste betaalde factuur. Dat zijn account- en factuurgegevens die wij als zelfstandig verwerkingsverantwoordelijke verwerken (artikel 3). Google ontvangt geen in opdracht verwerkte gegevens.
Gepland, nog niet in gebruik: een vertaaldienst (DeepL of Anthropic) voor antwoorden in de taal van de koper. Die zou ticketberichten verwerken. Voordat wij die inzetten, nemen wij hem volgens artikel 7 op in deze lijst.