Direct naar de inhoud

Verwerkersovereenkomst

Verwerkersovereenkomst. Klaar om te tekenen.

Als je Rinqo inzet, verwerken wij in jouw opdracht persoonsgegevens. De AVG vereist daarvoor een verwerkersovereenkomst (art. 28). We hebben die voorbereid, inclusief EU-modelcontractbepalingen en een volledige lijst met subverwerkers.

Modelovereenkomst downloaden

Model in voorbereiding

De juridisch definitieve versie volgt vóór de marktlancering. Tot dan sturen we je het model graag per mail, we antwoorden doorgaans binnen één werkdag.

Wat er in de overeenkomst staat. In begrijpelijke taal.

Onderwerp en duur

Rinqo verwerkt de gegevens van jouw klanten, naam, telefoonnummer, e-mail, gespreksinhoud, afspraakdetails, voor de duur van je overeenkomst. Na afloop van de overeenkomst verwijderen we alle persoonsgegevens binnen 30 dagen, tenzij er een wettelijke bewaarplicht geldt.

Soort gegevens + betrokkenen

Categorieën: contactgegevens, inhoudsgegevens (gesprekken, e-mails, chats), gebruiksgegevens. Betrokkenen: jouw klanten, geïnteresseerden, medewerkers die met Rinqo interacteren. Bijzondere gegevens (art. 9 AVG, bijv. gezondheid) alleen als je dat uitdrukkelijk configureert en daarvoor een rechtsgrond hebt.

Technische en organisatorische maatregelen

AES-256-GCM-versleuteling van alle inhoudsgegevens, TLS 1.3 voor de overdracht, toegangscontrole met role-based access, auditlog bij elke schrijfbewerking, tweefactorauthenticatie voor alle Rinqo-medewerkers, penetratietests minimaal jaarlijks. Volledige TOM's als bijlage bij de overeenkomst.

Subverwerkers

We gebruiken aanbieders met een verwerkersovereenkomst volgens art. 28 AVG en modelcontractbepalingen, de verwerking vindt plaats in de EU: Hetzner (hosting, DE), Twilio Ireland (telefonie), Microsoft Ireland Operations Ltd. (Azure OpenAI Service als primaire LLM-aanbieder – Sweden Central, Microsoft EU Data Boundary, geen training op klantgegevens), KugelAudio GmbH, Hannover (TTS, hosting in de EU), Deepgram (STT, EU-regio), Brevo (mail, FR). OVHcloud Roubaix staat klaar als opt-in Pure-EU-failoveraanbieder en wordt pas na activering subverwerker. Opmerking: Deepgram is een Amerikaans concern met een eigen EU-regio – de verwerking blijft in de EU. Je krijgt 30 dagen van tevoren bericht wanneer we een nieuwe subverwerker toevoegen, met recht van bezwaar. De volledige lijst met rechtspersonen en gegevenstypes vind je in de TIA-documentatie in het dashboard.

Rechten van betrokkenen + verwijdering

We ondersteunen je bij verzoeken om inzage, rectificatie, verwijdering en overdraagbaarheid (art. 15-20 AVG). Via self-service in het dashboard kun je afzonderlijke records exporteren of verwijderen. Op verzoek per mail reageren we binnen 48 uur.

Meldplicht bij incidenten

Datalekken melden we je onverwijld, uiterlijk binnen 24 uur na ontdekking. Incidentrapporten bevatten: aard van het incident, betrokken gegevens, getroffen maatregelen, aanbevelingen voor je eigen melding volgens art. 33 AVG aan de toezichthoudende autoriteit.

Auditrechten

Je mag ons eenmaal per jaar, en bij concrete aanleiding op elk moment, controleren. Op verzoek stellen we rapporten (ISO 27001 in voorbereiding, SOC-2-equivalent) beschikbaar. Audits ter plaatse na aankondiging van twee weken.

Subverwerkers. Transparant vermeld.

De volledige, dagelijks bijgewerkte lijst van onze subverwerkers, inclusief doel, vestigingsplaats en status van de verwerkersovereenkomst, vind je op de beveiligingspagina. Elke wijziging wordt daar gedocumenteerd en 30 dagen vóór inwerkingtreding aangekondigd.

Naar de lijst met subverwerkers

Vragen over de verwerkersovereenkomst?

Ons privacyteam helpt je bij individuele clausules, branchespecifieke eisen of wanneer je functionaris voor gegevensbescherming vragen heeft.

datenschutz@rinqo.de