Gegevensverwerkingsovereenkomst

Tussen Horizon CRM (Processor) en Klant (Controller)

Ingangsdatum: 15 januari 2026
Laatst bijgewerkt: 8 januari 2026

Download PDF-versie

1. Definities

"Controller" betekent de Klant (uw organisatie) die de doeleinden en middelen van de verwerking van Persoonsgegevens bepaalt.

"Processor" betekent Horizon CRM, beheerd door BuldoGroup, die Persoonsgegevens verwerkt namens de Verantwoordelijke.

"Personal Data" betekent alle informatie met betrekking tot een geïdentificeerde of identificeerbare natuurlijke persoon zoals gedefinieerd in de GDPR Artikel 4(1).

"Processing" betekent elke handeling die wordt uitgevoerd op Persoonsgegevens, inclusief verzameling, opslag, gebruik, openbaarmaking of verwijdering.

"Data Subject" betekent een identificeerbare natuurlijke persoon wiens Persoonsgegevens worden verwerkt.

"GDPR" betekent Verordening (EU) 2016/679 (Algemene Verordening Gegevensbescherming).

"Services" betekent de Horizon CRM-software en de bijbehorende diensten die door de Verwerker worden geleverd.

"Subprocessor" betekent elke derde partij gegevensverwerker die door de Verwerker is ingeschakeld.

2. Reikwijdte en Doel

2.1 Doel van Verwerking

De Verwerker zal Persoonsgegevens uitsluitend verwerken ten behoeve van het leveren van de Diensten aan de Verantwoordelijke, inclusief:

  • Klantenrelatiebeheer (CRM) diensten
  • Lead- en contactbeheer
  • Verkooppipeline tracking en offertegeneratie
  • Taak- en afspraakplanning
  • E-mailautomatisering en communicatiebeheer
  • Factuurgeneratie en financiële administratie
  • VoIP-telefoniediensten (indien ingeschakeld)
  • AI-gestuurde functies (e-mailopmaak, lead scoring, verrijking)
  • Analyse en rapportage
2.2 Categorieën van Gegevens

De verwerkte persoonsgegevens kunnen omvatten:

  • Contactinformatie (namen, e-mailadressen, telefoonnummers, bedrijfsnamen, functietitels)
  • Communicatiegegevens (e-mailinhoud, oproepopnames, interactielogs)
  • Transactiegegevens (offertes, facturen, betalingsinformatie)
  • Gegevens van gebruikersaccounts (inloggegevens, gebruikersvoorkeuren, toegangslogs)
  • Gebruik gegevens (paginaweergaven, functiegebruik, tijdstempels)
  • Technische gegevens (IP-adressen, apparaatinformatie, browsertype)
2.3 Categorieën van Gegevenssubjecten
  • Medewerkers en geautoriseerde gebruikers van de verwerkingsverantwoordelijke
  • Klanten en prospects (leads) van de controller
  • Leveranciers en zakenpartners van de controller
2.4 Duur

Deze Overeenkomst blijft van kracht gedurende de looptijd van het Services-abonnement, tenzij eerder beëindigd in overeenstemming met Sectie 11.

3. Verplichtingen van de Verwerker

De Verwerker stemt ermee in:

  • Verwerk alleen op instructies: Verwerk Persoonsgegevens alleen op gedocumenteerde instructies van de Verantwoordelijke, inclusief met betrekking tot overdrachten van Persoonsgegevens naar derde landen of internationale organisaties, tenzij vereist door EU- of lidstaatwetgeving.
  • Vertrouwelijkheid: Zorg ervoor dat al het personeel dat bevoegd is om Persoonsgegevens te verwerken, zich heeft verbonden tot vertrouwelijkheid of onder een passende wettelijke verplichting tot vertrouwelijkheid valt.
  • Beveiligingsmaatregelen: Implementeer passende technische en organisatorische maatregelen om een niveau van beveiliging te waarborgen dat passend is voor het risico (zie Sectie 6).
  • Subprocessor betrokkenheid: Betrek subprocessors alleen met voorafgaande schriftelijke toestemming van de Verantwoordelijke (zie Sectie 4).
  • Rechten van de betrokkene: Help de Controller bij het reageren op verzoeken om de rechten van betrokkenen uit te oefenen (zie Sectie 5).
  • Inbreukmelding: Stel de Controller zonder onnodige vertraging op de hoogte nadat je op de hoogte bent geraakt van een inbreuk op persoonsgegevens (zie Sectie 8).
  • Hulp: Help de Controller bij het waarborgen van de naleving van de GDPR-verplichtingen, inclusief gegevensbeschermingseffectbeoordelingen en voorafgaande raadplegingen met toezichthoudende autoriteiten.
  • Verwijdering of retour: Verwijder of retourneer alle Persoonsgegevens aan de Verantwoordelijke na het einde van de Diensten, tenzij EU- of lidstaatwetgeving opslag vereist.
  • Audit samenwerking: Maak alle informatie beschikbaar voor de Verantwoordelijke die nodig is om naleving van deze Overeenkomst aan te tonen en audits mogelijk te maken (zie Sectie 9).

4. Subverwerkers

4.1 Algemene Machtiging

De Controller geeft algemene toestemming aan de Processor om de volgende subprocessors in te schakelen. De complete lijst is beschikbaar in onze Privacybeleid.

Subverwerker Dienst Locatie DPA/Privacy
Amazon Web Services (AWS) / Heroku Cloudhosting, database, bestandsopslag EU (Ierland) AWS DPA
Stripe Betalingsverwerking EU/VS (Gegevensprivacyraamwerk) Stripe DPA
Google Cloud Platform AI-verrijking (Gemini API) EU Google DPA
OpenAI AI-functies (GPT-4, Whisper) VS OpenAI DPA
Telnyx VoIP-telefoniediensten VS (EU-adequaatheid) Telnyx Privacy
Zadarma VoIP white-label diensten Cyprus (EU) Zadarma Privacy
Pappers.fr Bedrijfsgegevens verrijking Frankrijk (EU) Pappers Privacy
Redis Labs Cachingdiensten EU Redis Privacy
Google Analytics Analyse en gebruiksregistratie VS/EU Google Ads DPA
B2BRouter / Storecove Peppol e-facturering netwerk Nederland (EU) Storecove Privacy
4.2 Subprocessor Vereisten

Alle subprocessors moeten:

  • Sluit een Gegevensverwerkingsovereenkomst met de Verwerker.
  • Voldoe aan de GDPR-vereisten
  • Implementeer geschikte beveiligingsmaatregelen
  • Gebruik Standaardcontractbepalingen (SCC's) voor gegevensoverdrachten buiten de EU
4.3 Wijzigingen in Subverwerkers

De Verwerker zal de Beheerder informeren over eventuele voorgenomen wijzigingen met betrekking tot de toevoeging of vervanging van subprocessors ten minste 30 dagen van tevoren via e-mailmelding en aankondiging op de website. De Beheerder kan binnen 30 dagen bezwaar maken tegen dergelijke wijzigingen. Als de Beheerder bezwaar maakt, zal de Verwerker ofwel de subprocessor niet inschakelen of de Beheerder toestaan de Diensten zonder boete te beëindigen.

5. Rechten van de Betrokkene

De Processor zal de Controller helpen bij het reageren op verzoeken van Betrokkenen die hun rechten onder de GDPR uitoefenen, inclusief:

  • Recht op Toegang (Artikel 15): Bied exportfunctionaliteit voor gegevens om Controllers in staat te stellen toegang verzoeken te vervullen. Gegevenssubjecten kunnen hun gegevens exporteren in JSON- of CSV-indeling.
  • Recht op Rectificatie (Artikel 16): Sta Controllers toe om Persoonsgegevens bij te werken en te corrigeren via de Services-interface.
  • Recht op Vergetelheid (Artikel 17): Bied functionaliteit voor accountverwijdering met een graceperiode van 30 dagen, gevolgd door gegevensanonimisering.
  • Recht om verwerking te beperken (Artikel 18): Schakel controllers in om de verwerking tijdelijk te onderbreken via de functies voor accountdeactivatie.
  • Recht op Gegevensoverdraagbaarheid (Artikel 20): Bied gestructureerde gegevensexport in machine-leesbare formaten (JSON, CSV).
  • Recht van bezwaar (Artikel 21): Respecteer de e-mail opt-out vlaggen en verwerkingsbeperkingen die door de Controllers zijn ingesteld.

De Verwerker zal binnen 5 werkdagen reageren op verzoeken om hulp en de nodige technische ondersteuning bieden om de Verantwoordelijke in staat te stellen verzoeken van betrokkenen binnen de wettelijke termijn van 30 dagen te vervullen.

6. Gegevensbeveiliging

De Verwerker implementeert de volgende technische en organisatorische beveiligingsmaatregelen:

6.1 Technische Maatregelen
  • Versleuteling in Rust: Alle gevoelige gegevens (wachtwoorden, API-sleutels, inloggegevens) zijn versleuteld met 256-bits Fernet-versleuteling.
  • Versleuteling tijdens verzending: HTTPS/TLS 1.2+ voor alle gegevensoverdracht, automatisch afgedwongen door Heroku
  • Toegangscontroles: Rolgebaseerd machtigingen systeem met 200+ gedetailleerde mogelijkheden
  • Authenticatie: Veilige wachtwoordhashing met PBKDF2 (Django standaard), sessie-gebaseerde authenticatie
  • Databasebeveiliging: PostgreSQL met verbinding pooling, geautomatiseerde back-ups, point-in-time herstel
  • Netwerkbeveiliging: Firewallbescherming, DDoS-mitigatie via Heroku-infrastructuur
  • Logging: Uitgebreide auditsporen voor gevoelige bewerkingen, logging van adminacties
6.2 Organisatorische Maatregelen
  • Personeelstraining: Alle medewerkers die met Persoonsgegevens omgaan, ontvangen GDPR-training.
  • Vertrouwelijkheid: Alle personeelsleden gebonden aan vertrouwelijkheidsovereenkomsten
  • Incidentrespons: Gedocumenteerd reactieplan voor datalekken met een notificatietijdlijn van 72 uur
  • Kwetsbaarheidsbeheer: Regelmatige beveiligingsupdates, afhankelijkheidsscanning, penetratietests
  • Back-up en Herstel: Dagelijkse geautomatiseerde back-ups met een retentie van 90 dagen, rampenherstelplan
  • Toegangsbeheer: Principe van de minste privilege, regelmatige toegangsbeoordelingen
6.3 Beveiligingsnormen

De infrastructuur van de Processor voldoet aan:

  • GDPR beveiligingseisen (Artikel 32)
  • Heroku's SOC 2 Type II-certificering
  • AWS beveiligingsnormen (hostingprovider)

7. Gegevensbewaring

De Verwerker bewaart Persoonsgegevens volgens het volgende schema:

Gegevenstype Retentieperiode Reden
Actieve gebruikersaccounts & CRM-gegevens Duur van het abonnement + 1 jaar Servicelevering, klantreactivatievenster
Verwijderde accounts (persoonlijke gegevens) 30 dagen grace period, daarna geanonimiseerd GDPR Recht op Vergetelheid, herstel van account toestaan
Financiële administratie (facturen, betalingen) 7 jaar na de transactie Wettelijke vereiste (Belgische belastingwetgeving)
Gespreksopnames 6 maanden Zakelijke behoefte, GDPR-proportionaliteit
E-mailcommunicatielogs 90 dagen Leverbaarheid tracking, probleemoplossing
AI-verwerkingslogs 30 dagen Modelverbetering, foutopsporing
Database back-ups 90 dagen (lopende) Herstel na een ramp
Beveiligings- en toegangslogs 1 jaar Beveiligingsmonitoring, nalevingsaudits
Marketing toestemmingsrecords Duur van toestemming + 3 jaar Bewijs van toestemming voor regelgevende doeleinden

Gegevensverwijdering wordt afgedwongen via geautomatiseerde Celery Beat-taken die dagelijks worden uitgevoerd. Controllers kunnen eerder verwijdering aanvragen door contact op te nemen met privacy@horizoncrm.eu.

8. Melding van datalek

8.1 Meldingen Tijdlijn

In het geval van een inbreuk op persoonsgegevens, zal de Verwerker de Verantwoordelijke op de hoogte stellen:

  • Zonder onnodige vertraging: Binnen 24 uur na het ontdekken van de inbreuk
  • Maximaal 72 uur: Volledige inbreukmelding binnen 72 uur
8.2 Meldingsinhoud

De kennisgeving van de inbreuk moet bevatten:

  • Aard van de inbreuk (ongeautoriseerde toegang, datalek, enz.)
  • Categorieën en geschat aantal getroffen Betrokkenen
  • Categorieën en geschat aantal aangetaste Persoonsgegevens records
  • Waarschijnlijke gevolgen van de inbreuk
  • Maatregelen die zijn genomen of voorgesteld om de inbreuk aan te pakken
  • Contactpunt voor meer informatie
8.3 Verplichtingen van de Controller

Bij ontvangst van een inbreukmelding is de Verantwoordelijke verantwoordelijk voor:

  • De Belgische Gegevensbeschermingsautoriteit (APD/GBA) op de hoogte stellen indien nodig
  • Betalen van de getroffen Betrokkenen als er een hoog risico is voor rechten en vrijheden
  • Het documenteren van de inbreuk in de nalevingsregistraties

9. Audits en Inspecties

9.1 Documentatie

De Verwerker zal de Verantwoordelijke alle informatie ter beschikking stellen die nodig is om de naleving van deze Overeenkomst aan te tonen, inclusief:

  • Deze Gegevensverwerkingsovereenkomst
  • Privacybeleid en lijst met subprocessors
  • Documentatie van beveiligingsmaatregelen
  • Gegevensbewaarbeleid
  • Incidentrespons procedures
9.2 Audits

De Processor zal audits, inclusief inspecties, mogelijk maken en eraan bijdragen, uitgevoerd door de Controller of een door de Controller gemandateerde auditor, onder voorbehoud van:

  • Redelijke kennisgeving van tevoren (minimaal 30 dagen)
  • Wederzijds overeengekomen timing en scope
  • Vertrouwelijkheidsverplichtingen voor auditors
  • Geen verstoring van de bedrijfsvoering
  • Controller draagt de kosten van de audit
9.3 Derdepartijcertificeringen

De Processor vertrouwt op de SOC 2 Type II-certificering van Heroku en de beveiligingsstandaarden van AWS. De Controller kan kopieën van deze certificeringen opvragen in plaats van directe audits van de infrastructuur uit te voeren.

10. Aansprakelijkheid en Schadeloosstelling

10.1 Aansprakelijkheidslimiet

De totale cumulatieve aansprakelijkheid van de Verwerker die voortvloeit uit of verband houdt met deze Overeenkomst, mag het bedrag dat door de Verantwoordelijke aan de Verwerker is betaald in de 12 maanden voorafgaand aan de vordering niet overschrijden, behalve voor:

  • Grove nalatigheid of opzettelijk wangedrag
  • Schendingen van vertrouwelijkheidsverplichtingen
  • Schendingen van de gegevensbeschermingswetten
10.2 Verantwoordelijkheid van de Verwerker

De Verwerker is aansprakelijk voor schade veroorzaakt door verwerking wanneer:

  • Het heeft niet voldaan aan de GDPR-verplichtingen die specifiek gericht zijn op verwerkers, of
  • Het heeft gehandeld buiten of in strijd met de wettelijke instructies van de Verantwoordelijke.
10.3 Aansprakelijkheid van de Verantwoordelijke

De Controller zal de Processor vrijwaren en schadeloosstellen voor claims die voortvloeien uit:

  • Onrechtmatige verwerkingsinstructies van de verwerkingsverantwoordelijke
  • De tekortkoming van de verwerkingsverantwoordelijke in het naleven van de GDPR-verplichtingen
  • Schending van de rechten van de betrokkene door de verwerkingsverantwoordelijke

11. Beëindiging

11.1 Beëindiging van Diensten

Deze Overeenkomst eindigt automatisch bij beëindiging van het Services-abonnement.

11.2 Gegevens Terugkeer of Verwijdering

Bij beëindiging zal de Verwerker, naar keuze van de Verantwoordelijke:

  • Verwijderen: Verwijder alle Persoonlijke Gegevens en bevestig de verwijdering schriftelijk, of
  • Terug: Geef alle Persoonlijke Gegevens terug aan de Verantwoordelijke in een veelgebruikt machineleesbaar formaat (JSON/CSV)
11.3 Uitzonderingen

De Verwerker mag Persoonsgegevens bewaren voor zover vereist door:

  • EU- of lidstaatwetgeving (bijv. de Belgische belastingwet die 7 jaar financiële documentatie vereist)
  • Backupsystemen, onderhevig aan verwijdering binnen 90 dagen volgens het retentiebeleid
11.4 Beëindigingstijdlijn
  • 30-dagenperiode: De controller heeft 30 dagen na het einde van het abonnement om een gegevensexport aan te vragen.
  • Na 30 dagen: Alle persoonlijke gegevens geanonimiseerd (vervangen door 'Verwijderde Gebruiker' placeholders)
  • Na 90 dagen: Alle back-upkopieën gewist
Contactinformatie

Functionaris Gegevensbescherming / Privacycontact:

Email: privacy@horizoncrm.eu
Address: BuldoGroup, Belgium
Response Time: Binnen 5 werkdagen

Overeenkomst Acceptatie

Door je aan te melden voor Horizon CRM Services, accepteer je (de Verantwoordelijke) de voorwaarden van deze Gegevensverwerkingsovereenkomst. Deze Overeenkomst maakt deel uit van je abonnementsdiensten en is juridisch bindend.

Voor vragen over deze Gegevensverwerkingsovereenkomst, neem contact op met privacy@horizoncrm.eu
Dit document is beschikbaar in het Engels, Nederlands en Frans.