Lean Salon beeldmerk
LEAN SALON
minder administratie, meer salon
Start gratis

Verwerkersovereenkomst

[Vul publicatiedatum in, bijv. "21 juli 2026"] · Versie 1.0

Deze verwerkersovereenkomst ("DPA") maakt onderdeel uit van de overeenkomst tussen Lean Salon ("Verwerker", "wij") en de salon die ons platform gebruikt ("Verwerkingsverantwoordelijke", "jij"), en regelt de verwerking van persoonsgegevens van jouw klanten en medewerkers die je in Lean Salon invoert. Dit document sluit aan bij de eisen van artikel 28 van de Algemene Verordening Gegevensbescherming (AVG).

1. Definities

Begrippen zoals "persoonsgegevens", "verwerking", "verwerkingsverantwoordelijke", "verwerker", "betrokkene", "sub-verwerker" en "inbreuk in verband met persoonsgegevens" hebben de betekenis die de AVG daaraan geeft.

  • Verwerkingsverantwoordelijke: de salon die Lean Salon gebruikt — jij bepaalt het doel en de middelen van de verwerking van de persoonsgegevens van jouw klanten en medewerkers.
  • Verwerker: Lean Salon (eenmanszaak, Pijnsweg 29, 6419 CH Heerlen, KvK 42089738) — wij verwerken die gegevens in jouw opdracht, om de dienst te leveren.
  • Sub-verwerker: een derde partij die wij inschakelen om de dienst te kunnen leveren, en die daarbij ook namens ons persoonsgegevens verwerkt (zie de lijst in artikel 5).

2. Onderwerp en duur

Deze DPA geldt zolang Lean Salon in jouw opdracht persoonsgegevens verwerkt op grond van onze algemene voorwaarden — vanaf de start van je account tot de gegevens zijn verwijderd of teruggegeven conform artikel 11.

3. Aard, doel en categorieën van gegevens

We verwerken persoonsgegevens uitsluitend om de Lean Salon-dienst te leveren: het plannen en beheren van afspraken, het verwerken van betalingen, het versturen van herinneringen en bevestigingen, het beantwoorden van WhatsApp-berichten, en het genereren van bedrijfsinzichten voor jou als salon.

  • Categorieën betrokkenen: jouw klanten, en jouw medewerkers met een Lean Salon-inlog.
  • Categorieën persoonsgegevens: naam, e-mailadres, telefoonnummer, afsprakengeschiedenis, notities die je zelf toevoegt over een klant, en berichtinhoud uitgewisseld via onze WhatsApp-assistent. We verwachten niet dat je bijzondere persoonsgegevens (bijv. gezondheidsgegevens) in vrije-tekstvelden invoert, en vragen je dit niet verder te doen dan strikt noodzakelijk is voor het leveren van jouw eigen dienstverlening.

4. Onze verplichtingen als verwerker

Wij zullen:

  • Persoonsgegevens uitsluitend verwerken op jouw schriftelijke instructies, ook wat internationale doorgifte betreft, tenzij EU- of lidstatelijk recht ons tot iets anders verplicht.
  • Ervoor zorgen dat personen die bevoegd zijn persoonsgegevens te verwerken (onze eigen medewerkers, waar van toepassing) gebonden zijn aan geheimhouding.
  • Passende technische en organisatorische beveiligingsmaatregelen treffen, zoals beschreven in artikel 8.
  • Je, voor zover redelijkerwijs mogelijk, ondersteunen bij het beantwoorden van verzoeken van betrokkenen die hun AVG-rechten uitoefenen (inzage, rectificatie, verwijdering, beperking, overdraagbaarheid, bezwaar).
  • Je ondersteunen bij het nakomen van je eigen verplichtingen onder de artikelen 32–36 AVG (beveiliging, meldplicht datalekken, gegevensbeschermingseffectbeoordelingen), rekening houdend met de aard van de verwerking en de informatie waarover wij beschikken.
  • Bij het einde van de dienstverlening alle persoonsgegevens verwijderen of teruggeven, zoals beschreven in artikel 11.
  • De informatie beschikbaar stellen die redelijkerwijs nodig is om naleving van deze DPA aan te tonen, en audits toestaan zoals beschreven in artikel 10.

5. Sub-verwerkers

Je geeft ons algemene toestemming om de volgende sub-verwerkers in te schakelen om de dienst te kunnen leveren, elk gebonden aan een eigen verwerkersovereenkomst met ons:

  • Microsoft Azure — hosting en infrastructuur (regio Noord-Europa).
  • Mollie — betalingsverwerking.
  • Mailgun — transactionele en inkomende e-mail.
  • Meta (WhatsApp Business Platform) — WhatsApp-berichten.
  • Google (Gemini) — AI-verwerking van berichten, facturen en afbeeldingen.
  • OpenAI — AI-verwerking voor het genereren van strategisch salonadvies en periodieke bedrijfsrapportages.
  • Anthropic (Claude) — AI-verwerking van berichten, facturen en afbeeldingen.

6. Toevoegen of vervangen van sub-verwerkers

Als we een sub-verwerker willen toevoegen of vervangen, informeren we je vooraf (bijvoorbeeld per e-mail of via een melding in het dashboard). Je kunt binnen een redelijke termijn na de melding bezwaar maken op redelijke, gegevensbeschermingsgerelateerde gronden; kunnen we dat bezwaar niet wegnemen, dan kan elke partij het betreffende onderdeel van de dienst beëindigen.

7. Internationale gegevensoverdracht

We streven ernaar gegevens binnen de Europese Economische Ruimte (EER) te hosten en verwerken — onze hosting-infrastructuur (Microsoft Azure) draait in de regio Noord-Europa.

Een aantal van onze sub-verwerkers (waaronder OpenAI en Anthropic, beide gevestigd in de Verenigde Staten) bevindt zich buiten de EER. Hiervoor hanteren we modelcontractbepalingen (Standard Contractual Clauses), goedgekeurd door de Europese Commissie. Meer informatie: https://commission.europa.eu/law/law-topic/data-protection/international-dimension-data-protection/standard-contractual-clauses-scc_en.

8. Beveiligingsmaatregelen

We gebruiken gangbare technische en organisatorische maatregelen om persoonsgegevens te beschermen, consistent met ons privacybeleid:

  • Hosting bij Microsoft Azure (regio Noord-Europa), met versleuteling van gegevens tijdens verzending (TLS) en in rust.
  • Wachtwoorden, API-sleutels en andere geheimen worden nooit in de broncode opgeslagen, maar beheerd via Azure Key Vault.
  • Toegang tot Azure-resources verloopt via Managed Identity, zonder langlevende inloggegevens die kunnen uitlekken.
  • Strikte scheiding van gegevens tussen salons op databaseniveau (Row-Level Security), zodat de gegevens van de ene salon nooit toegankelijk zijn voor een andere salon.
  • Rolgebaseerde toegang binnen jouw eigen dashboard (bijvoorbeeld eigenaar versus medewerker).

9. Datalekken

[CONCEPT — voor juridische controle.] Worden we ons bewust van een inbreuk in verband met persoonsgegevens die jouw gegevens raakt, dan melden we dit zonder onredelijke vertraging, en in elk geval binnen 48 uur nadat wij ervan op de hoogte zijn, zodat jij kunt voldoen aan je eigen meldplicht bij de Autoriteit Persoonsgegevens (binnen 72 uur, waar van toepassing). Onze melding bevat wat we op dat moment weten over de aard van het datalek, de vermoedelijke gevolgen, en de genomen of voorgestelde maatregelen.

10. Audits

[CONCEPT — voor juridische controle.] Op redelijk schriftelijk verzoek stellen we relevante documentatie beschikbaar om naleving van deze DPA aan te tonen. We staan een audit toe, inclusief inspecties, eenmaal per kalenderjaar met een redelijke aankondigingstermijn, of direct na een bevestigd datalek. Audits worden zo uitgevoerd dat onredelijke verstoring van onze bedrijfsvoering en andere klanten wordt vermeden; redelijke kosten kunnen vooraf worden afgesproken.

11. Verwijdering of teruggave van gegevens

Bij beëindiging van je gebruik van Lean Salon verwijderen of retourneren we, naar jouw keuze, alle persoonsgegevens die we namens jou verwerkt hebben, en verwijderen we bestaande kopieën, tenzij EU- of lidstatelijk recht ons verplicht de gegevens te bewaren (bijvoorbeeld factuurgegevens onder de Nederlandse fiscale bewaarplicht — zie ons privacybeleid voor concrete bewaartermijnen).

12. Aansprakelijkheid

Aansprakelijkheid onder deze DPA valt onder de aansprakelijkheidsbeperking in onze algemene voorwaarden.

13. Toepasselijk recht

Op deze DPA is hetzelfde recht en dezelfde bevoegde rechter van toepassing als op onze algemene voorwaarden.

14. Contact

Vragen over deze DPA? Mail ons via privacy@leansalon.com.