Gegevensverwerkingsovereenkomst
Last updated: Maart 2026
1. Inleiding
Deze Gegevensverwerkingsovereenkomst ("DPA") maakt deel uit van de overeenkomst tussen de klant ("Verwerkingsverantwoordelijke") en Bonalogic, dat Nolorem exploiteert ("Verwerker"), voor de levering van de diensten van het Nolorem-platform.
Deze DPA is van toepassing op alle persoonsgegevens die door subverwerkers van Nolorem namens de Verwerkingsverantwoordelijke worden verwerkt in verband met het gebruik van de Dienst.
2. Definities
- Verwerkingsverantwoordelijke: De klant die de doeleinden van en de middelen voor de verwerking van persoonsgegevens via de Dienst bepaalt.
- Verwerker: Bonalogic (Nolorem), dat persoonsgegevens namens de Verwerkingsverantwoordelijke verwerkt.
- Subverwerker: Een dienst van een derde partij die door de Verwerker wordt ingeschakeld om te helpen bij de verwerking van persoonsgegevens.
- Persoonsgegevens: Alle informatie over een geïdentificeerde of identificeerbare natuurlijke persoon.
- Verwerking: Elke bewerking die op persoonsgegevens wordt uitgevoerd, waaronder het verzamelen, opslaan, gebruiken, doorgeven en verwijderen ervan.
3. Verwerkingsdetails
De Verwerker verwerkt namens de Verwerkingsverantwoordelijke de volgende categorieën persoonsgegevens:
- Accountgegevens: Naam, e-mailadres, organisatienaam en authenticatiegegevens voor het beheer van gebruikersaccounts.
- Contentgegevens: Blogberichten, socialmediacontent, onderzoeksvragen, onderwerpstructuren en gegenereerde tekst en afbeeldingen.
- Facturatiegegevens: Abonnementsniveau, referenties naar betaalmethoden en factuurgegevens die via Stripe worden verwerkt.
- Gebruiksgegevens: Functiegebruik, paginaweergaven en interactielogs voor de verbetering van de dienst.
Gegevens worden verwerkt zolang de Verwerkingsverantwoordelijke de Dienst gebruikt en worden binnen 30 dagen na beëindiging van het account verwijderd.
4. Subverwerkers
De volgende subverwerkers worden ingeschakeld om de Dienst te leveren. Elke subverwerker is gebonden aan gegevensverwerkingsovereenkomsten die in overeenstemming zijn met de vereisten van de GDPR.
| Verwerker | Doel | Gegevenscategorieën | Locatie |
|---|---|---|---|
| Supabase | Authentication & database | Account info, content, usage data | EU (Frankfurt) |
| Stripe | Payment processing | Billing info, email, payment details | US / EU |
| Anthropic | AI text generation | Content prompts, generated text | US |
| OpenAI | AI text generation (fallback) | Content prompts, generated text | US |
| Fal.ai | AI image generation | Image prompts, generated images | US |
| bundle.social | Social media scheduling & publishing | Social content, channel tokens | EU (Poland) |
| Apify | Content discovery scraping | Source URLs, scraped content | EU |
| DataForSEO | Keyword research | Keywords, search volumes | US |
| Perplexity | AI research (primary) | Research queries, results | US |
| Tavily | AI research (fallback) | Research queries, results | US |
| Resend | Transactional email | Email addresses, notification content | US |
De Verwerkingsverantwoordelijke wordt op de hoogte gebracht van eventuele wijzigingen in de subverwerkers. Bezwaren tegen nieuwe subverwerkers kunnen binnen 30 dagen na kennisgeving worden ingediend.
5. Gegevensbeveiliging
De Verwerker treft passende technische en organisatorische maatregelen om persoonsgegevens te beschermen, waaronder:
- Versleuteling tijdens overdracht: Alle gegevens die tussen het platform en gebruikers worden verzonden, worden versleuteld met TLS 1.2 of hoger.
- Versleuteling in rust: Persoonsgegevens die in de database zijn opgeslagen, worden in rust versleuteld met AES-256.
- Toegangscontroles: Op rollen gebaseerde toegangscontroles en tot de organisatie beperkte Row Level Security (RLS)-beleidsregels zorgen voor gegevensisolatie tussen klanten.
- Regelmatige beoordelingen: Beveiligingspraktijken en overeenkomsten met subverwerkers worden regelmatig beoordeeld.
6. Rechten van betrokkenen
De Verwerker helpt de Verwerkingsverantwoordelijke bij het inwilligen van verzoeken over de rechten van betrokkenen op grond van de GDPR, waaronder:
- Toegang tot persoonsgegevens
- Rectificatie van onjuiste gegevens
- Wissing van persoonsgegevens
- Overdraagbaarheid van gegevens in een machineleesbaar formaat
- Beperking van de verwerking
- Bezwaar tegen de verwerking
De Verwerker reageert binnen 15 werkdagen op verzoeken van de Verwerkingsverantwoordelijke.
7. Melding van datalekken
In geval van een inbreuk in verband met persoonsgegevens stelt de Verwerker de Verwerkingsverantwoordelijke zonder onnodige vertraging en niet later dan 72 uur nadat hij van de inbreuk kennis heeft genomen op de hoogte. De melding omvat:
- De aard van de inbreuk
- Categorieën en het geschatte aantal getroffen betrokkenen
- Waarschijnlijke gevolgen van de inbreuk
- Genomen of voorgestelde maatregelen om de inbreuk aan te pakken
8. Auditrechten
De Verwerkingsverantwoordelijke kan de informatie opvragen die nodig is om de naleving van de GDPR-verplichtingen aan te tonen. De Verwerker stelt alle noodzakelijke informatie ter beschikking en maakt audits mogelijk, waaronder inspecties, uitgevoerd door de Verwerkingsverantwoordelijke of een door de Verwerkingsverantwoordelijke gemachtigde auditor, met inachtneming van een redelijke kennisgevingstermijn en vertrouwelijkheidsverplichtingen.
9. Beëindiging
Bij beëindiging van de DPA of de onderliggende dienstverleningsovereenkomst zal de Verwerker, naar keuze van de Verwerkingsverantwoordelijke:
- Alle persoonsgegevens in een gestructureerd, gangbaar formaat aan de Verwerkingsverantwoordelijke retourneren, of
- Alle persoonsgegevens binnen 30 dagen verwijderen, tenzij bewaring vereist is op grond van toepasselijk recht.
De Verwerker verstrekt op verzoek een schriftelijke bevestiging van de verwijdering van de gegevens.
10. Contact
Voor vragen over deze Gegevensverwerkingsovereenkomst, om een audit aan te vragen of om een zorg over gegevens te melden, kunt u contact met ons opnemen via:
- E-mail: info@nolorem.io
- Bedrijf: Bonalogic