Verwerkersovereenkomst (DPA)
Laatst bijgewerkt: 1 augustus 2026 (versie 2026-08-01)
Deze verwerkersovereenkomst (de “Overeenkomst”) hoort bij de Algemene voorwaarden en geldt voor elk abonnement, ongeacht pakket. Zij regelt de verwerking van persoonsgegevens door MrMeet QA (testomgeving), gevestigd te Testomgeving - geen contractspartij (KvK 00000000 · BTW NL000000000B00)(“Verwerker”) namens jou als klant (“Verwerkingsverantwoordelijke”), conform artikel 28 AVG.
1. Rollen
Jij bent verwerkingsverantwoordelijke voor de persoonsgegevens die je via de Dienst verwerkt: de inhoud van vergaderingen, de deelnemers en hun uitingen. Wij zijn verwerker en verwerken die gegevens uitsluitend op jouw gedocumenteerde instructie. Voor de accountgegevens van je eigen gebruikers (naam, e-mailadres, aanmeldgegevens) en voor facturatiegegevens zijn wij zelfstandig verwerkingsverantwoordelijke; dat deel is beschreven in het privacybeleid.
2. Onderwerp, duur en aard van de verwerking
- Onderwerp: het opnemen, transcriberen, samenvatten en doorzoekbaar maken van vergaderingen.
- Duur: zolang je abonnement loopt, plus de bewaartermijnen in artikel 8.
- Aard en doel: het leveren van de Dienst zoals beschreven in de Algemene voorwaarden — geen ander doel, en uitdrukkelijk geen training van AI-modellen op jouw gegevens.
- Soorten persoonsgegevens: naam, e-mailadres, spraakopname, transcriptie, spreker-labels, agenda- en vergaderingsmetadata.
- Categorieën betrokkenen: jouw medewerkers en de deelnemers aan de vergaderingen die je opneemt.
3. Instructies
We verwerken persoonsgegevens uitsluitend op jouw instructie, waaronder wat je instelt in de Dienst. Als een wettelijke verplichting ons tot een andere verwerking dwingt, melden we dat vooraf, tenzij die wet dat verbiedt. Wij melden het je als een instructie naar ons oordeel in strijd is met de AVG.
4. Vertrouwelijkheid
Iedereen die namens ons toegang heeft tot persoonsgegevens is gebonden aan geheimhouding en heeft alleen toegang voor zover nodig voor het leveren of ondersteunen van de Dienst.
5. Beveiligingsmaatregelen (art. 32)
- Versleuteling tijdens transport (TLS) en van opslag at rest.
- Versleuteling op veldniveau voor gevoelige waarden zoals toegangstokens.
- Toegang op basis van rollen binnen een werkruimte, met een onveranderlijk auditlog.
- Een residency-guard die AI-verwerking buiten de ingestelde geografische grens blokkeert en logt.
- Geautomatiseerde bewaartermijnen, inclusief verwijdering van opnames uit objectopslag.
- Gescheiden omgevingen, least-privilege sleutels en een gedocumenteerde datalekprocedure.
6. Subverwerkers
Je geeft algemene toestemming voor het inschakelen van subverwerkers. De actuele lijst met rol, vestigingsplaats en doorgiftemechanisme staat op de pagina Subverwerkers. We leggen aan elke subverwerker dezelfde verplichtingen op als in deze Overeenkomst. Wijzigingen kondigen we vooraf aan; je kunt binnen 30 dagen bezwaar maken, en als we geen redelijk alternatief kunnen bieden mag je het abonnement opzeggen zonder opzegkosten.
7. Dataresidentie en doorgifte
Alle gegevens worden opgeslagen en verwerkt in Nederland(regio Amsterdam). Dit geldt voor elk pakket. Opname, spraak-naar-tekst en het genereren van embeddings draaien op zelf-gehoste infrastructuur; alleen tekst gaat naar een taalmodel in de EU-regio. Er vindt in de normale gang van zaken geen doorgifte buiten de EER plaats. Waar een subverwerker incidenteel toegang op afstand nodig heeft, gebeurt dat onder de modelcontractbepalingen (SCC’s) en, waar van toepassing, een adequaatheidsbesluit.
8. Bijstand, rechten van betrokkenen en bewaartermijnen
We ondersteunen je bij verzoeken van betrokkenen. In de Dienst zit daarvoor gereedschap: een machineleesbare export van gegevens, verwijdering van een account, en het beperken van verwerking op verzoek. Bewaartermijnen zijn afhankelijk van je pakket en staan in het privacybeleid. Na afloop van je abonnement bewaren we je gegevens nog 90 dagen zodat je ze kunt ophalen of exporteren; daarna verwijderen we ze, met uitzondering van gegevens die we wettelijk moeten bewaren (zoals facturen, 7 jaar).
9. Datalekken
We melden je een inbreuk in verband met persoonsgegevens zonder onredelijke vertraging nadat we daarvan kennis hebben genomen, met de informatie die je nodig hebt om aan je eigen meldplicht te voldoen. Onze procedure hanteert de wettelijke termijnen (waaronder de 72-uursmelding onder artikel 33 AVG).
10. Audits
Op verzoek stellen we de informatie beschikbaar die nodig is om naleving van artikel 28 aan te tonen. Je kunt maximaal eenmaal per jaar een audit laten uitvoeren, met redelijke aankondiging, tijdens kantooruren en zonder de dienstverlening aan andere klanten te verstoren. Het auditlog van je eigen werkruimte kun je op elk moment zelf inzien en exporteren.
11. Teruggave en verwijdering
Bij beëindiging kun je je gegevens exporteren in een machineleesbaar formaat. Daarna verwijderen we ze conform artikel 8, tenzij bewaren wettelijk verplicht is.
12. Aansprakelijkheid en rangorde
De aansprakelijkheidsregeling uit de Algemene voorwaarden is van toepassing. Bij strijdigheid tussen deze Overeenkomst en de Algemene voorwaarden gaat deze Overeenkomst voor, uitsluitend voor zover het de verwerking van persoonsgegevens betreft.
Vragen over deze Overeenkomst? Mail dpo@mrmeet.app.