Juridisch

    Verwerkersovereenkomst

    Laatst bijgewerkt: 23 september 2026

    Deze verwerkersovereenkomst hoort bij de overeenkomst tussen JB Business Solutions, handelend onder de naam ClientAssist (Verwerker), en de klant die de dienst van ClientAssist afneemt (Verantwoordelijke). Zij geldt vanaf het moment dat die overeenkomst tot stand komt, zonder aparte ondertekening, en gaat bij tegenstrijdigheid over persoonsgegevens voor op de algemene voorwaarden. Wil de Verantwoordelijke een getekend exemplaar, dan stuurt de Verwerker dat op verzoek.

    1. Begrippen

    Begrippen als persoonsgegevens, verwerking, betrokkene, subverwerker en inbreuk in verband met persoonsgegevens (datalek) hebben de betekenis uit de Algemene Verordening Gegevensbescherming (AVG). Met de Overeenkomst wordt de overeenkomst over de dienst van ClientAssist bedoeld; met de Dienst de dienst die daarin is omschreven.

    2. Onderwerp

    2.1 De Verwerker verwerkt persoonsgegevens in opdracht van de Verantwoordelijke, voor zover dat nodig is om de Dienst te leveren. Wat er wordt verwerkt, van wie, waarvoor en hoe lang, staat in bijlage 1.

    2.2 De Verantwoordelijke bepaalt het doel en de middelen van de verwerking. Hij staat ervoor in dat hij een grondslag heeft voor de verwerking en dat hij betrokkenen informeert, onder meer in zijn eigen privacyverklaring.

    3. Instructies

    3.1 De Verwerker verwerkt de persoonsgegevens uitsluitend op basis van de Schriftelijke instructies van de Verantwoordelijke. De Overeenkomst, deze verwerkersovereenkomst en de instellingen die de Verantwoordelijke in het dashboard kiest, gelden als die instructies.

    3.2 Is de Verwerker wettelijk verplicht persoonsgegevens anders te verwerken, dan meldt zij dat vooraf aan de Verantwoordelijke, tenzij de wet die melding verbiedt.

    3.3 Vindt de Verwerker dat een instructie in strijd is met de AVG of andere privacywetgeving, dan meldt zij dat direct.

    3.4 De Verwerker gebruikt de persoonsgegevens niet voor eigen doeleinden, en niet om AI-modellen te trainen.

    4. Geheimhouding

    Iedereen die bij de Verwerker toegang heeft tot de persoonsgegevens, is tot geheimhouding verplicht, via een arbeidsovereenkomst, een geheimhoudingsverklaring of de wet.

    5. Beveiliging

    5.1 De Verwerker neemt passende technische en organisatorische maatregelen om de persoonsgegevens te beveiligen, rekening houdend met de stand van de techniek, de kosten en de risico's voor betrokkenen (artikel 32 AVG). Bijlage 3 beschrijft ze.

    5.2 De Verwerker mag de maatregelen aanpassen, zolang het beveiligingsniveau niet daalt.

    6. Subverwerkers

    6.1 De Verantwoordelijke geeft algemene toestemming voor het inschakelen van de subverwerkers in bijlage 2.

    6.2 Een nieuwe of vervangende subverwerker meldt de Verwerker ten minste dertig dagen vooraf per e-mail. De Verantwoordelijke kan binnen die termijn op redelijke gronden bezwaar maken. Komen partijen er niet uit, dan mag de Verantwoordelijke de Overeenkomst kosteloos opzeggen tegen de datum waarop de subverwerker wordt ingeschakeld.

    6.3 De Verwerker legt elke subverwerker ten minste dezelfde verplichtingen op als in deze verwerkersovereenkomst staan, en blijft tegenover de Verantwoordelijke verantwoordelijk voor de nakoming daarvan.

    7. Doorgifte buiten de Europese Economische Ruimte

    Een deel van de subverwerkers is gevestigd in de Verenigde Staten. De Verwerker geeft persoonsgegevens alleen door buiten de Europese Economische Ruimte als daarvoor een grondslag uit hoofdstuk V van de AVG geldt: het EU-VS Data Privacy Framework voor zover de subverwerker daaronder is gecertificeerd, en anders de standaardcontractbepalingen van de Europese Commissie.

    8. Bijstand

    8.1 Dient een betrokkene een verzoek in (bijvoorbeeld om inzage of verwijdering), dan helpt de Verwerker de Verantwoordelijke dat binnen de wettelijke termijn af te handelen. Komt het verzoek bij de Verwerker binnen, dan stuurt zij het onverwijld door.

    8.2 De Verwerker helpt de Verantwoordelijke ook bij een gegevensbeschermingseffectbeoordeling (DPIA), een voorafgaande raadpleging van de Autoriteit Persoonsgegevens en het nakomen van de beveiligingsplicht, voor zover die de verwerking onder deze overeenkomst betreffen.

    8.3 Voor bijstand die meer dan een paar uur werk vraagt, mag de Verwerker vooraf afgesproken redelijke kosten rekenen, tenzij de bijstand nodig is door een fout van de Verwerker.

    9. Datalekken

    9.1 De Verwerker meldt een datalek dat de persoonsgegevens van de Verantwoordelijke betreft zonder onredelijke vertraging, en uiterlijk binnen 48 uur nadat zij het ontdekte.

    9.2 De melding bevat, voor zover bekend: wat er is gebeurd, welke gegevens en hoeveel betrokkenen het raakt, de waarschijnlijke gevolgen, en de maatregelen die zijn genomen of voorgesteld. Informatie die later bekend wordt, vult de Verwerker aan.

    9.3 De Verantwoordelijke beslist of het lek wordt gemeld bij de Autoriteit Persoonsgegevens en de betrokkenen, en doet die melding zelf. De Verwerker neemt geen contact op met betrokkenen, tenzij de Verantwoordelijke daarom vraagt of de wet het eist.

    10. Controle

    10.1 De Verwerker stelt de Verantwoordelijke op verzoek alle informatie ter beschikking die nodig is om aan te tonen dat zij deze overeenkomst nakomt.

    10.2 Is die informatie onvoldoende, dan mag de Verantwoordelijke eens per jaar, of na een datalek, een audit laten uitvoeren door een onafhankelijke deskundige die tot geheimhouding is verplicht. Hij kondigt de audit ten minste dertig dagen vooraf aan. De kosten zijn voor de Verantwoordelijke, tenzij de audit een wezenlijke tekortkoming van de Verwerker aantoont.

    11. Duur en einde

    11.1 Deze verwerkersovereenkomst loopt zolang de Verwerker persoonsgegevens voor de Verantwoordelijke verwerkt.

    11.2 Na het einde van de Overeenkomst kan de Verantwoordelijke de persoonsgegevens binnen dertig dagen exporteren of laten teruggeven. Daarna verwijdert de Verwerker ze, ook bij haar subverwerkers, tenzij de wet haar verplicht ze langer te bewaren. Op verzoek bevestigt zij de verwijdering Schriftelijk.

    11.3 Verplichtingen die naar hun aard doorlopen, zoals geheimhouding, blijven gelden na het einde.

    12. Aansprakelijkheid

    Voor de aansprakelijkheid van partijen onder deze verwerkersovereenkomst geldt artikel 14 van de algemene voorwaarden. Een boete of schadevergoeding die aan een van beide partijen wordt opgelegd, draagt de partij aan wie de overtreding is toe te rekenen.

    13. Slot

    Op deze verwerkersovereenkomst is Nederlands recht van toepassing. Geschillen worden voorgelegd aan de rechtbank Den Haag. Bij verschil tussen de Nederlandse en de Engelse tekst gaat de Nederlandse voor.

    Bijlage 1: specificatie van de verwerking

    Aard en doelHet aannemen en voeren van telefoongesprekken en chatgesprekken namens de Verantwoordelijke; het beantwoorden van vragen, inplannen van afspraken, noteren van terugbelverzoeken en doorverbinden; het tonen van gesprekken, samenvattingen en verbruik in het dashboard; facturatie op basis van gespreksduur.
    BetrokkenenBellers en websitebezoekers die contact opnemen met de Verantwoordelijke; medewerkers van de Verantwoordelijke met een account.
    PersoonsgegevensGespreksopname, transcript, samenvatting, telefoonnummer, naam en andere gegevens die de betrokkene zelf noemt, datum, tijd en duur van het gesprek, afspraken en terugbelverzoeken; voor accounts: naam, e-mailadres en inloggegevens.
    Bijzondere gegevensWorden niet bewust verwerkt. Noemt een beller ze toch, bijvoorbeeld een gezondheidsklacht bij een afspraak, dan komen ze in opname en transcript terecht. De Verantwoordelijke beoordeelt of zijn gebruik van de Dienst daarom extra maatregelen vraagt.
    BewaartermijnDe inhoud van gesprekken (opname, transcript, samenvatting, naam en telefoonnummer van de beller) wordt uiterlijk 90 dagen na het gesprek verwijderd, tenzij partijen een kortere termijn afspreken. Datum, tijd en duur blijven bewaard zolang dat voor de facturatie nodig is.

    Bijlage 2: subverwerkers

    SubverwerkerVerwerkingLocatie
    Retell AI, Inc.Spraakherkenning en gespreksafhandelingVS
    Aanbieder van het taalmodel, via Retell (zoals OpenAI)Begrijpen en beantwoorden van vragenVS
    ElevenLabsSpraaksynthese (de stem)VS
    Twilio Inc.Telefonie en telefoonnummersVS
    Supabase, Inc.Database en opslag van het dashboardEU (Ierland)
    Anthropic, PBCTaalmodel achter de website-chatbot en keuzewizardVS

    Bijlage 3: beveiligingsmaatregelen

    • Alle verbindingen zijn versleuteld met TLS; de database is versleuteld opgeslagen.
    • Scheiding tussen klanten wordt afgedwongen in de database zelf (row-level security): een account ziet uitsluitend de gegevens van zijn eigen organisatie.
    • Toegang voor medewerkers van de Verwerker is persoonlijk, beperkt tot wie het voor de Dienst nodig heeft, en loopt via afzonderlijke beheerdersrechten.
    • Sleutels en wachtwoorden voor koppelingen met subverwerkers staan alleen op de server, nooit in de browser.
    • Formulieren zijn beschermd tegen misbruik met snelheidsbeperking en spamcontrole.
    • Gespreksinhoud wordt na de bewaartermijn automatisch verwijderd (bijlage 1).

    Contactgegevens

    JB Business Solutions

    Handelend onder de naam ClientAssist

    Jacques Urlusstraat 43

    2202 SN Noordwijk

    Nederland

    KvK-nummer: 89825802

    Btw-nummer: NL004763207B69

    E-mail: info@clientassist.nl