Skip to main content

Gegevensverwerkingsovereenkomst

Last updated: Maart 2026

1. Inleiding

Deze Gegevensverwerkingsovereenkomst ("DPA") maakt deel uit van de overeenkomst tussen de klant ("Verwerkingsverantwoordelijke") en Bonalogic, dat Nolorem exploiteert ("Verwerker"), voor de levering van de diensten van het Nolorem-platform.

Deze DPA is van toepassing op alle persoonsgegevens die door subverwerkers van Nolorem namens de Verwerkingsverantwoordelijke worden verwerkt in verband met het gebruik van de Dienst.

2. Definities

  • Verwerkingsverantwoordelijke: De klant die de doeleinden van en de middelen voor de verwerking van persoonsgegevens via de Dienst bepaalt.
  • Verwerker: Bonalogic (Nolorem), dat persoonsgegevens namens de Verwerkingsverantwoordelijke verwerkt.
  • Subverwerker: Een dienst van een derde partij die door de Verwerker wordt ingeschakeld om te helpen bij de verwerking van persoonsgegevens.
  • Persoonsgegevens: Alle informatie over een geïdentificeerde of identificeerbare natuurlijke persoon.
  • Verwerking: Elke bewerking die op persoonsgegevens wordt uitgevoerd, waaronder het verzamelen, opslaan, gebruiken, doorgeven en verwijderen ervan.

3. Verwerkingsdetails

De Verwerker verwerkt namens de Verwerkingsverantwoordelijke de volgende categorieën persoonsgegevens:

  • Accountgegevens: Naam, e-mailadres, organisatienaam en authenticatiegegevens voor het beheer van gebruikersaccounts.
  • Contentgegevens: Blogberichten, socialmediacontent, onderzoeksvragen, onderwerpstructuren en gegenereerde tekst en afbeeldingen.
  • Facturatiegegevens: Abonnementsniveau, referenties naar betaalmethoden en factuurgegevens die via Stripe worden verwerkt.
  • Gebruiksgegevens: Functiegebruik, paginaweergaven en interactielogs voor de verbetering van de dienst.

Gegevens worden verwerkt zolang de Verwerkingsverantwoordelijke de Dienst gebruikt en worden binnen 30 dagen na beëindiging van het account verwijderd.

4. Subverwerkers

De volgende subverwerkers worden ingeschakeld om de Dienst te leveren. Elke subverwerker is gebonden aan gegevensverwerkingsovereenkomsten die in overeenstemming zijn met de vereisten van de GDPR.

VerwerkerDoelGegevenscategorieënLocatie
SupabaseAuthentication & databaseAccount info, content, usage dataEU (Frankfurt)
StripePayment processingBilling info, email, payment detailsUS / EU
AnthropicAI text generationContent prompts, generated textUS
OpenAIAI text generation (fallback)Content prompts, generated textUS
Fal.aiAI image generationImage prompts, generated imagesUS
bundle.socialSocial media scheduling & publishingSocial content, channel tokensEU (Poland)
ApifyContent discovery scrapingSource URLs, scraped contentEU
DataForSEOKeyword researchKeywords, search volumesUS
PerplexityAI research (primary)Research queries, resultsUS
TavilyAI research (fallback)Research queries, resultsUS
ResendTransactional emailEmail addresses, notification contentUS

De Verwerkingsverantwoordelijke wordt op de hoogte gebracht van eventuele wijzigingen in de subverwerkers. Bezwaren tegen nieuwe subverwerkers kunnen binnen 30 dagen na kennisgeving worden ingediend.

5. Gegevensbeveiliging

De Verwerker treft passende technische en organisatorische maatregelen om persoonsgegevens te beschermen, waaronder:

  • Versleuteling tijdens overdracht: Alle gegevens die tussen het platform en gebruikers worden verzonden, worden versleuteld met TLS 1.2 of hoger.
  • Versleuteling in rust: Persoonsgegevens die in de database zijn opgeslagen, worden in rust versleuteld met AES-256.
  • Toegangscontroles: Op rollen gebaseerde toegangscontroles en tot de organisatie beperkte Row Level Security (RLS)-beleidsregels zorgen voor gegevensisolatie tussen klanten.
  • Regelmatige beoordelingen: Beveiligingspraktijken en overeenkomsten met subverwerkers worden regelmatig beoordeeld.

6. Rechten van betrokkenen

De Verwerker helpt de Verwerkingsverantwoordelijke bij het inwilligen van verzoeken over de rechten van betrokkenen op grond van de GDPR, waaronder:

  • Toegang tot persoonsgegevens
  • Rectificatie van onjuiste gegevens
  • Wissing van persoonsgegevens
  • Overdraagbaarheid van gegevens in een machineleesbaar formaat
  • Beperking van de verwerking
  • Bezwaar tegen de verwerking

De Verwerker reageert binnen 15 werkdagen op verzoeken van de Verwerkingsverantwoordelijke.

7. Melding van datalekken

In geval van een inbreuk in verband met persoonsgegevens stelt de Verwerker de Verwerkingsverantwoordelijke zonder onnodige vertraging en niet later dan 72 uur nadat hij van de inbreuk kennis heeft genomen op de hoogte. De melding omvat:

  • De aard van de inbreuk
  • Categorieën en het geschatte aantal getroffen betrokkenen
  • Waarschijnlijke gevolgen van de inbreuk
  • Genomen of voorgestelde maatregelen om de inbreuk aan te pakken

8. Auditrechten

De Verwerkingsverantwoordelijke kan de informatie opvragen die nodig is om de naleving van de GDPR-verplichtingen aan te tonen. De Verwerker stelt alle noodzakelijke informatie ter beschikking en maakt audits mogelijk, waaronder inspecties, uitgevoerd door de Verwerkingsverantwoordelijke of een door de Verwerkingsverantwoordelijke gemachtigde auditor, met inachtneming van een redelijke kennisgevingstermijn en vertrouwelijkheidsverplichtingen.

9. Beëindiging

Bij beëindiging van de DPA of de onderliggende dienstverleningsovereenkomst zal de Verwerker, naar keuze van de Verwerkingsverantwoordelijke:

  • Alle persoonsgegevens in een gestructureerd, gangbaar formaat aan de Verwerkingsverantwoordelijke retourneren, of
  • Alle persoonsgegevens binnen 30 dagen verwijderen, tenzij bewaring vereist is op grond van toepasselijk recht.

De Verwerker verstrekt op verzoek een schriftelijke bevestiging van de verwijdering van de gegevens.

10. Contact

Voor vragen over deze Gegevensverwerkingsovereenkomst, om een audit aan te vragen of om een zorg over gegevens te melden, kunt u contact met ons opnemen via: