Verwerkersovereenkomst
Versie 1.0 (concept), 3 oktober 2026
Concept: opgesteld volgens artikel 28 AVG en de Nederlandse wet, maar nog niet beoordeeld door een jurist. De ondertekende versie gaat voor.
Partijen
1. Sawan AI, gevestigd in Enschede, KvK-nummer undefined, e-mail info@sawan-ai.nl ("Verwerker"); en
2. de klant die in de offerte of overeenkomst met Sawan AI wordt genoemd ("Verwerkingsverantwoordelijke").
Deze verwerkersovereenkomst hoort bij de overeenkomst tussen partijen voor de AI-chatassistent (de "Overeenkomst") en geldt vanaf het moment dat de Overeenkomst wordt gesloten. De geldende versie staat op https://sawan-ai.nl/dpa.
1. Begrippen
De begrippen persoonsgegevens, verwerking, verwerkingsverantwoordelijke, verwerker, subverwerker, betrokkene en inbreuk in verband met persoonsgegevens (datalek) hebben de betekenis uit de Algemene Verordening Gegevensbescherming (AVG, Verordening (EU) 2016/679).
"Dienst": de AI-chatassistent op de website van de Verwerkingsverantwoordelijke, met het bijbehorende dashboard, de e-mailmeldingen en de hosting, zoals beschreven in de Overeenkomst.
2. Onderwerp en instructies
2.1 Verwerker verwerkt persoonsgegevens alleen namens de Verwerkingsverantwoordelijke en alleen op basis van diens schriftelijke instructies. De Overeenkomst, deze verwerkersovereenkomst (met Bijlage 1) en de instellingen die de Verwerkingsverantwoordelijke in het dashboard of via Verwerker kiest, gelden als die instructies.
2.2 Verwerker gebruikt de persoonsgegevens niet voor eigen doeleinden, verkoopt ze niet, gebruikt ze niet voor reclame en gebruikt ze niet om AI-modellen te trainen. Verwerker kiest alleen AI-leveranciers die de gegevens ook niet voor training gebruiken.
2.3 Vindt Verwerker dat een instructie in strijd is met de AVG of andere wetgeving over gegevensbescherming, dan meldt Verwerker dat direct.
2.4 Moet Verwerker op grond van Europees of Nederlands recht persoonsgegevens verwerken, dan informeert Verwerker de Verwerkingsverantwoordelijke daar vooraf over, tenzij die wet dat verbiedt.
3. Verantwoordelijkheden van de Verwerkingsverantwoordelijke
3.1 De Verwerkingsverantwoordelijke bepaalt het doel en de middelen van de verwerking en zorgt voor een geldige grondslag.
3.2 De Verwerkingsverantwoordelijke informeert de bezoekers van zijn website in zijn eigen privacyverklaring over de chatassistent en over Sawan AI als verwerker.
3.3 De Verwerkingsverantwoordelijke richt de assistent niet zo in dat die vraagt naar bijzondere persoonsgegevens (zoals gezondheidsgegevens), strafrechtelijke gegevens of het burgerservicenummer. Is dat voor zijn bedrijf toch nodig, dan maken partijen daar vooraf schriftelijk aanvullende afspraken over.
4. Geheimhouding
Verwerker houdt de persoonsgegevens geheim. Alleen personen die ze nodig hebben voor de Dienst krijgen toegang, en zij zijn tot geheimhouding verplicht. Op dit moment is dat alleen de eigenaar van Sawan AI.
5. Beveiliging
5.1 Verwerker neemt passende technische en organisatorische maatregelen om de persoonsgegevens te beveiligen (artikel 32 AVG). Bijlage 2 beschrijft deze maatregelen.
5.2 Verwerker mag de maatregelen aanpassen, zolang het beveiligingsniveau niet daalt.
6. Subverwerkers
6.1 De Verwerkingsverantwoordelijke geeft algemene toestemming voor de subverwerkers in Bijlage 3.
6.2 Verwerker meldt een nieuwe of vervangende subverwerker minstens 30 dagen vooraf per e-mail. De Verwerkingsverantwoordelijke kan binnen die termijn op redelijke gronden bezwaar maken. Vinden partijen geen oplossing, dan mag de Verwerkingsverantwoordelijke de Overeenkomst voor het betreffende deel kosteloos beëindigen.
6.3 Verwerker legt elke subverwerker schriftelijk minstens dezelfde verplichtingen op als in deze verwerkersovereenkomst, en blijft volledig verantwoordelijk tegenover de Verwerkingsverantwoordelijke.
7. Doorgifte buiten de EER
Verwerker geeft persoonsgegevens alleen door aan landen buiten de Europese Economische Ruimte als daarvoor een waarborg uit hoofdstuk V van de AVG geldt: een adequaatheidsbesluit (zoals het EU-VS Data Privacy Framework voor gecertificeerde bedrijven) of de modelcontractbepalingen van de Europese Commissie. Bijlage 3 vermeldt per subverwerker waar de gegevens worden verwerkt.
8. Hulp bij rechten van betrokkenen en andere verplichtingen
8.1 Ontvangt Verwerker rechtstreeks een verzoek van een betrokkene (zoals inzage of verwijdering), dan stuurt Verwerker dat binnen 5 werkdagen door aan de Verwerkingsverantwoordelijke en beantwoordt het niet zelf, tenzij de Verwerkingsverantwoordelijke daarom vraagt.
8.2 Verwerker helpt de Verwerkingsverantwoordelijke om aan zulke verzoeken te voldoen, bijvoorbeeld door de gegevens van één persoon op te zoeken, te verwijderen of te exporteren.
8.3 Verwerker helpt ook bij beveiliging, het melden van datalekken, een gegevensbeschermingseffectbeoordeling (DPIA) en een eventuele voorafgaande raadpleging van de Autoriteit Persoonsgegevens (artikelen 32 tot en met 36 AVG), voor zover dat redelijk is gezien de informatie waarover Verwerker beschikt.
8.4 Hulp die verder gaat dan normaal gebruik van de Dienst mag Verwerker na overleg tegen het gebruikelijke tarief in rekening brengen. Hulp bij een datalek dat Verwerker heeft veroorzaakt, is altijd kosteloos.
9. Datalekken
9.1 Verwerker meldt een datalek dat persoonsgegevens van de Verwerkingsverantwoordelijke treft zonder onredelijke vertraging, en uiterlijk binnen 48 uur nadat Verwerker het heeft ontdekt.
9.2 De melding bevat voor zover bekend: wat er is gebeurd, welke soorten gegevens en hoeveel betrokkenen het betreft, de waarschijnlijke gevolgen, en de maatregelen die zijn of worden genomen. Ontbrekende informatie volgt zo snel mogelijk.
9.3 De Verwerkingsverantwoordelijke beslist of het datalek binnen 72 uur bij de Autoriteit Persoonsgegevens en eventueel bij betrokkenen wordt gemeld. Verwerker doet geen meldingen namens de Verwerkingsverantwoordelijke, tenzij dat is afgesproken.
9.4 Verwerker neemt direct maatregelen om de gevolgen te beperken en houdt een overzicht bij van alle datalekken.
10. Bewaartermijnen en verwijdering
10.1 Tijdens de Overeenkomst verwijdert Verwerker gegevens automatisch volgens de bewaartermijnen in Bijlage 1, of volgens andere termijnen die de Verwerkingsverantwoordelijke opgeeft.
10.2 Na het einde van de Overeenkomst verwijdert Verwerker alle persoonsgegevens van de Verwerkingsverantwoordelijke binnen 30 dagen. Vraagt de Verwerkingsverantwoordelijke daar vóór het einde om, dan krijgt hij eerst een kopie in een gangbaar formaat (zoals CSV of JSON). Daarna verdwijnen de gegevens binnen 7 dagen ook uit de back-ups.
10.3 Dit geldt niet als Europees of Nederlands recht Verwerker verplicht om gegevens langer te bewaren. Op verzoek bevestigt Verwerker de verwijdering schriftelijk.
11. Informatie en audits
11.1 Verwerker geeft de Verwerkingsverantwoordelijke alle informatie die nodig is om aan te tonen dat deze verwerkersovereenkomst wordt nageleefd, waaronder een beschrijving van de beveiligingsmaatregelen.
11.2 De Verwerkingsverantwoordelijke mag de naleving maximaal één keer per jaar laten controleren door een onafhankelijke deskundige met een geheimhoudingsplicht. De controle wordt minstens 30 dagen vooraf aangekondigd en mag de dienstverlening niet onredelijk verstoren. Na een datalek mag ook buiten deze termijn worden gecontroleerd. De Verwerkingsverantwoordelijke draagt de kosten van de controle, tenzij blijkt dat Verwerker deze verwerkersovereenkomst op wezenlijke punten niet naleeft.
12. Aansprakelijkheid
Voor de aansprakelijkheid van partijen geldt de beperking uit de Overeenkomst, behalve als de wet zo'n beperking niet toestaat. Elke partij draagt zelf boetes die een toezichthouder haar oplegt.
13. Duur en einde
Deze verwerkersovereenkomst geldt zolang Verwerker persoonsgegevens verwerkt voor de Verwerkingsverantwoordelijke. Verplichtingen die naar hun aard doorlopen, zoals geheimhouding en verwijdering, blijven ook daarna gelden.
14. Overige bepalingen
14.1 Bij strijd tussen deze verwerkersovereenkomst en de Overeenkomst gaat deze verwerkersovereenkomst voor wat betreft de verwerking van persoonsgegevens.
14.2 Op deze verwerkersovereenkomst is Nederlands recht van toepassing. Geschillen worden voorgelegd aan de bevoegde rechter van de Rechtbank Overijssel.
14.3 Wijzigingen zijn alleen geldig als ze schriftelijk zijn vastgelegd. Bij verschil tussen de Nederlandse en de Engelse tekst gaat de Nederlandse tekst voor.
Bijlage 1: Beschrijving van de verwerking
Aard en doel: het hosten en beheren van een AI-chatassistent op de website van de Verwerkingsverantwoordelijke. De assistent beantwoordt vragen van bezoekers, plant afspraken in (als die functie aanstaat), slaat berichten van bezoekers op en stuurt ze per e-mail en via het dashboard naar de Verwerkingsverantwoordelijke, en zet vragen door naar een mens. Daarnaast: het bewaren van gesprekken zodat ze kunnen doorlopen, het controleren van de kwaliteit van de antwoorden (vooral tijdens de pilot), beveiliging en misbruikpreventie, en back-ups.
Betrokkenen: bezoekers en klanten van de Verwerkingsverantwoordelijke die de chat of een formulier gebruiken, en medewerkers van de Verwerkingsverantwoordelijke met een dashboard-account.
Persoonsgegevens: de inhoud van chatgesprekken (vrije tekst; een bezoeker kan daarin zelf persoonsgegevens noemen), naam, e-mailadres, telefoonnummer, bedrijfsnaam en vraag of bericht, afspraakgegevens (dienst, datum, tijd, status, optioneel e-mailadres), de reden en contactgegevens bij een doorverwijzing naar een mens, een door de AI geschreven samenvatting daarvan, de taal en een willekeurig sessienummer. Van medewerkers: e-mailadres, gehasht wachtwoord en inlogsessies. IP-adressen worden niet in de database opgeslagen, alleen kort in het geheugen voor misbruikpreventie.
Bijzondere persoonsgegevens: worden niet bewust verwerkt (zie artikel 3.3). In elke chat staat dat bezoekers geen gevoelige gegevens moeten delen.
Standaard bewaartermijnen (aan te passen op instructie): gesprekken 90 dagen na het laatste bericht; berichten voor het bedrijf 365 dagen; afspraken 365 dagen na de afspraakdatum; inlogsessies 14 dagen; back-ups 7 dagen; dashboard-accounts tot het einde van de Overeenkomst.
Locatie: opslag in de EU (zie Bijlage 3); de antwoorden van het AI-model worden gemaakt door OpenAI in de Verenigde Staten.
Duur: de looptijd van de Overeenkomst plus de verwijdertermijn uit artikel 10.
Bijlage 2: Beveiligingsmaatregelen
Versleuteling: alle verbindingen gaan via HTTPS (TLS); de server dwingt dat af met HSTS.
Hosting: de server en database staan bij een hostingpartij in de EU. De database is niet rechtstreeks via internet bereikbaar.
Scheiding tussen klanten: elk gegeven hoort bij één klant. Welke klant een dashboardgebruiker ziet, volgt uit de inlogsessie en nooit uit wat de browser opstuurt. Deze scheiding wordt bij elke wijziging automatisch getest.
Toegang tot het dashboard: wachtwoorden van minstens 10 tekens, opgeslagen als scrypt-hash met salt; sessies in een HttpOnly-cookie, met een geldigheid van 14 dagen, die kunnen worden ingetrokken; van een sessietoken wordt alleen een hash bewaard; het aantal mislukte inlogpogingen is beperkt.
Toegang door Verwerker: alleen de eigenaar van Sawan AI, en alleen voor zover nodig voor de Dienst.
Websitebeperking: de assistent werkt alleen vanaf de websites die de Verwerkingsverantwoordelijke heeft opgegeven.
Misbruikpreventie: limieten per IP-adres, een daglimiet per klant, een maximale berichtlengte en een maximum aantal e-mails per dag bij doorverwijzingen naar een mens.
Dataminimalisatie: geen IP-adressen in de database, geen berichtinhoud in de serverlogs, en automatische verwijdering volgens Bijlage 1.
AI-waarborgen: in elke chat staat dat het om een AI-assistent gaat; de assistent vraagt nooit om gevoelige gegevens; het model krijgt geen gegevens van andere klanten; de AI-leverancier gebruikt de gegevens niet voor training.
Beschikbaarheid: dagelijkse back-ups (7 worden bewaard) en een statuscontrole van de server en database.
Kwaliteit: een automatische testset, met tests voor de scheiding tussen klanten en de beveiliging, draait bij elke wijziging.
Incidenten: datalekken worden behandeld en gemeld volgens artikel 9.
Bijlage 3: Subverwerkers
OpenAI: het AI-model dat de antwoorden schrijft. Ontvangt de berichten van het gesprek en de bedrijfsinformatie. Locatie: Verenigde Staten. Waarborg: EU-VS Data Privacy Framework en/of modelcontractbepalingen, volgens de verwerkersovereenkomst van OpenAI. Gebruikt API-gegevens niet voor training en bewaart ze maximaal 30 dagen voor misbruikcontrole.
Railway: hosting van de server, de database en de back-ups. Locatie: EU (regio EU West). Waarborg voor eventuele toegang vanuit de VS: modelcontractbepalingen en/of het EU-VS Data Privacy Framework.
Resend: verzenden van e-mailmeldingen aan de Verwerkingsverantwoordelijke (met klantgegevens en het gesprek) en van afspraakbevestigingen aan bezoekers. Locatie: EU-regio waar beschikbaar, anders de Verenigde Staten. Waarborg: modelcontractbepalingen en/of het EU-VS Data Privacy Framework.
Cloudflare: hosting van de website en het dashboard en transport van het netwerkverkeer. Slaat geen gegevens uit de Dienst op. Locatie: wereldwijd netwerk. Waarborg: modelcontractbepalingen en/of het EU-VS Data Privacy Framework.