Verwerkersovereenkomst (DPA)
Versie 1.1, van kracht sinds 22 september 2026
1. Partijen en rol
Deze Verwerkersovereenkomst (“VOK” of “DPA”) wordt gesloten tussen enerzijds de klant die de Wachthond-dienst afneemt (hierna: “Klant” of “Verwerkingsverantwoordelijke”) en anderzijds Synctomate BV, handelend onder de naam Wachthond, met maatschappelijke zetel te Meerdorp 24/5, 2321 Hoogstraten, KBO-nummer 1037.909.007, BTW BE 1037.909.007 (hierna: “Wachthond” of “Verwerker”).
De Klant is de verwerkingsverantwoordelijke in de zin van artikel 4(7) van de Algemene Verordening Gegevensbescherming (EU) 2016/679 (“AVG”) voor de persoonsgegevens die aanwezig zijn in het Teamleader Focus-account van de Klant. Wachthond treedt op als verwerker in de zin van artikel 4(8) AVG: Wachthond verwerkt die persoonsgegevens uitsluitend namens en in opdracht van de Klant om de overeengekomen dienst te verlenen.
Teamleader Focus & onafhankelijk verwerkersstatuut. Wachthond verbindt zich met het Teamleader Focus-platform via de publieke API met uitdrukkelijke toestemming van de Klant (OAuth 2.0-autorisatie). Teamleader NV classificeert koppelingen zoals Wachthond als een “Optionele Integratie” (Optional Integration): Wachthond is geen sub-verwerker van Teamleader, maar een onafhankelijke verwerker die rechtstreeks door de Klant wordt ingeschakeld. De Klant is verantwoordelijk voor het rechtmatig koppelen van zijn Teamleader-account aan Wachthond in overeenstemming met de overeenkomst die de Klant met Teamleader heeft.
Klanten van een partner. Koopt de Klant Wachthond via een partner die de dienst onder eigen naam doorverkoopt, dan is die partner de verwerker van de Klant. Wachthond is dan sub-verwerker van de partner. Zie artikel 13.
Deze VOK maakt integraal deel uit van de Algemene Voorwaarden van Wachthond en treedt in werking op het moment dat de Klant de dienst activeert of de Algemene Voorwaarden aanvaardt.
2. Voorwerp, duur, aard en doel van de verwerking
De details van de verwerking zijn opgenomen in Bijlage A bij deze VOK. In het kort verwerkt Wachthond persoonsgegevens die aanwezig zijn in het Teamleader Focus-account van de Klant met als uitsluitend doel de Wachthond-dienst te leveren: signalen detecteren, scores en rapporten berekenen en acties uitvoeren in Teamleader namens de Klant.
Wachthond leest daarvoor gegevens uit Teamleader en bewaart een deel ervan in de eigen database. Het gaat om:
- open deals, taken, tickets, projecten en facturen waarop signalen worden gedetecteerd;
- voor Insights een historiek van facturen (bij de start de laatste 18 maanden) en een historiek van deals vanaf het beginjaar dat de Klant kiest. Hoe lang die bewaard blijven, staat in de bewaartermijnen van de Privacyverklaring;
- per klant van de Klant een overzicht van het laatste contact (laatste call, afspraak of mail, met de notitie van dat laatste contact) en het aantal contacten per periode;
- voor Onderhoud: het resultaat van de laatste scan. Daarvoor leest Wachthond alle bedrijven, contacten en gesprekken;
- inzendingen van het leadformulier van de Klant.
De verwerking duurt zolang de Klant een actief abonnement bij Wachthond heeft. Na beëindiging van de overeenkomst worden de gegevens gewist of teruggegeven overeenkomstig artikel 10 van deze VOK.
3. (a) Uitsluitend op gedocumenteerde instructies
Wachthond verwerkt de persoonsgegevens van de Klant uitsluitend op basis van de gedocumenteerde instructies van de Klant, waaronder de verwerking die wordt beschreven in deze VOK en de Algemene Voorwaarden. Wachthond verwerkt de gegevens niet voor eigen doeleinden of voor doeleinden die door de Klant niet zijn goedgekeurd.
Indien Wachthond van mening is dat een instructie van de Klant in strijd is met de AVG of andere toepasselijke wetgeving inzake gegevensbescherming, stelt Wachthond de Klant daarvan onmiddellijk op de hoogte voordat de verwerking wordt uitgevoerd.
Doorgifte buiten de EER. Wachthond geeft persoonsgegevens alleen door aan een derde land of internationale organisatie indien dat vereist is door het Unierecht of het recht van een lidstaat dat op Wachthond van toepassing is of op uitdrukkelijke gedocumenteerde instructie van de Klant. In dat geval stelt Wachthond de Klant vooraf op de hoogte, tenzij het recht dat om redenen van zwaarwegend algemeen belang verbiedt. Voor doorgifte in het kader van sub-verwerkers verwijst Wachthond naar artikel 6 van deze VOK en Bijlage B.
De Standaardcontractbepalingen (SCC’s) blijven gelden als zelfstandige grondslag voor doorgifte, ook indien een adequaatheidsbesluit (zoals het EU-VS Data Privacy Framework) zou worden geschorst of nietig verklaard.
4. (b) Vertrouwelijkheid
Wachthond ziet erop toe dat de personen die gemachtigd zijn de persoonsgegevens te verwerken, zich ertoe hebben verbonden de vertrouwelijkheid in acht te nemen, hetzij door middel van een contractuele verplichting, hetzij op grond van een passende wettelijke verplichting tot geheimhouding.
De toegang tot de persoonsgegevens wordt beperkt tot die medewerkers, aannemers en sub-verwerkers die toegang nodig hebben voor de uitvoering van de Wachthond-dienst (need-to-know-beginsel). Wachthond legt alle personen met toegang tot de gegevens een vertrouwelijkheidsverplichting op die ten minste even streng is als de vereisten van deze VOK.
5. (c) Beveiliging (art. 32 AVG)
Wachthond neemt, rekening houdend met de stand der techniek, de uitvoeringskosten, alsook de aard, de omvang, de context en de verwerkingsdoeleinden en de qua waarschijnlijkheid en ernst uiteenlopende risico’s voor de rechten en vrijheden van natuurlijke personen, passende technische en organisatorische maatregelen om een op het risico afgestemd beveiligingsniveau te waarborgen, zoals vereist door artikel 32 AVG.
De concrete technische en organisatorische maatregelen (TOM’s) zijn beschreven in Bijlage C bij deze VOK. Wachthond herziet en actualiseert deze maatregelen periodiek op basis van risicobeoordeling en kan ze verbeteren zonder afbreuk te doen aan het overeengekomen beveiligingsniveau.
6. (d) Sub-verwerkers
De Klant verleent Wachthond een algemene schriftelijke machtiging om sub-verwerkers in te schakelen voor de uitvoering van de dienst. De op het moment van inwerkingtreding van deze VOK actieve sub-verwerkers zijn opgesomd in Bijlage B.
Voorafgaande kennisgeving van wijzigingen. Wachthond stelt de Klant via de website (https://www.wachthond.be) of per e-mail ten minste 30 kalenderdagen op voorhand in kennis van elke geplande wijziging inzake de toevoeging of vervanging van sub-verwerkers.
Bezwaarrecht. De Klant heeft het recht om binnen de kennisgevingsperiode schriftelijk bezwaar te maken tegen een nieuwe sub-verwerker via lucian@synctomate.be. Indien Wachthond het bezwaar niet kan inwilligen, heeft de Klant het recht de overeenkomst op te zeggen zonder bijkomende kosten, mits schriftelijke opzegging binnen de kennisgevingsperiode.
Flow-down-verplichtingen. Wachthond legt elke sub-verwerker via een schriftelijke overeenkomst dezelfde gegevensbeschermingsverplichtingen op als die welke in deze VOK aan Wachthond worden opgelegd, in het bijzonder wat betreft voldoende garanties inzake technische en organisatorische maatregelen, vertrouwelijkheid en doorgifte-vereisten.
Volledige aansprakelijkheid. Wachthond blijft jegens de Klant volledig aansprakelijk voor de nakoming van de verplichtingen van de sub-verwerker, voor zover de sub-verwerker zijn verplichtingen niet nakomt.
7. (e) Bijstand bij rechten van betrokkenen
Wachthond helpt de Klant, voor zover mogelijk en rekening houdend met de aard van de verwerking, bij de nakoming van de verplichting van de Klant om te reageren op verzoeken tot uitoefening van de rechten van de betrokkene overeenkomstig hoofdstuk III AVG (recht op inzage, rectificatie, gegevenswissing, beperking, overdraagbaarheid en bezwaar).
Wachthond stelt daartoe passende technische functies beschikbaar, waaronder:
- Export-functie: de Klant kan, op basis van het e-mailadres van een betrokkene, de daaraan gekoppelde gegevens exporteren (via de accountexport of een data-subject-verzoek).
- Wisfunctie: de Klant kan via het dashboard of via lucian@synctomate.be verzoeken dat alle door Wachthond opgeslagen verwerkingsdata gerelateerd aan een specifieke betrokkene permanent worden gewist.
Indien een betrokkene een verzoek rechtstreeks bij Wachthond indient, stuurt Wachthond dit verzoek onverwijld door naar de Klant en wacht op diens instructies, tenzij Wachthond wettelijk verplicht is zelfstandig te handelen.
8. (f) Bijstand bij art. 32 tot en met 36 AVG
Wachthond verleent de Klant bijstand bij de nakoming van de verplichtingen van de Klant krachtens de artikelen 32 tot en met 36 AVG, rekening houdend met de aard van de verwerking en de informatie waarover Wachthond beschikt. Dit omvat:
- Art. 32: Beveiliging: Wachthond verstrekt op verzoek documentatie over de gehanteerde TOM’s (zie Bijlage C) en beantwoordt redelijke vragen van de Klant over het beveiligingsniveau.
- Art. 33 & 34: Datalekken: Wachthond stelt de Klant in staat tijdig te voldoen aan zijn meldplicht bij de toezichthouder en betrokkenen door Wachthond te informeren overeenkomstig artikel 9 van deze VOK.
- Art. 35: Gegevensbeschermingseffectbeoordeling (DPIA): Indien de Klant een DPIA moet uitvoeren voor verwerkingen waarbij Wachthond betrokken is, verstrekt Wachthond op verzoek de benodigde informatie over de verwerking en de TOM’s. Wachthond brengt de Klant op de hoogte indien Wachthond van oordeel is dat een geplande verwerking een hoog risico inhoudt.
- Art. 36: Voorafgaande raadpleging: Wachthond verleent redelijke medewerking aan eventuele voorafgaande raadpleging door de toezichthoudende autoriteit op verzoek van de Klant.
9. (g) Meldplicht bij datalekken
Wachthond meldt elke inbreuk in verband met persoonsgegevens waarvan Wachthond kennis krijgt aan de Klant zonder onnodige vertraging en, waar mogelijk, uiterlijk 48 uur nadat Wachthond kennis heeft genomen van de inbreuk. Wachthond verstrekt daarbij ten minste de volgende informatie, voor zover beschikbaar:
- Een beschrijving van de aard van de inbreuk, inclusief de categorieën en het geschatte aantal betrokkenen en de categorieën en het geschatte aantal betrokken persoonsgegevensregistraties;
- De contactgegevens van de functionaris voor gegevensbescherming of een ander contactpunt waar meer informatie kan worden verkregen;
- Een beschrijving van de mogelijke gevolgen van de inbreuk;
- Een beschrijving van de door Wachthond genomen of voorgestelde maatregelen om de inbreuk aan te pakken, indien van toepassing.
Wachthond is verantwoordelijk voor de melding van de inbreuk aan de Klant, zodat de Klant zijn eigen meldplicht overeenkomstig artikel 33 en 34 AVG kan nakomen. Het is de Klant die als verwerkingsverantwoordelijke beslist of en wanneer de Gegevensbeschermingsautoriteit (GBA) / Autorité de protection des données (APD) en/of de betrokkenen worden geïnformeerd.
10. (h) Wissing of teruggave bij einde overeenkomst
Na afloop of beëindiging van de overeenkomst, naargelang de keuze van de Klant, wist of geeft Wachthond alle persoonsgegevens terug aan de Klant en verwijdert bestaande kopieën, tenzij het Unierecht of het Belgisch recht bewaring van de persoonsgegevens vereist (zoals boekhoudkundige bewaarplicht van 7 jaar voor facturatiegegevens).
De Klant kan zijn voorkeur (wissing of teruggave) schriftelijk kenbaar maken via lucian@synctomate.be binnen 30 kalenderdagen na het einde van de overeenkomst. Ontbreekt een verzoek, dan wist Wachthond de gegevens conform het retentiebeleid zoals beschreven in de Privacyverklaring.
Teruggave geschiedt in een gangbaar machineleesbaar formaat (JSON of CSV). Wachthond bevestigt de voltooiing van de wissing of teruggave schriftelijk aan de Klant.
11. (i) Audit en verificatie
Wachthond stelt alle informatie ter beschikking van de Klant die nodig is om de naleving van de in deze VOK neergelegde verplichtingen aan te tonen. Wachthond laat audits en inspecties toe die door de Klant of een door de Klant gemachtigde auditor worden uitgevoerd.
Teneinde verstoring van de bedrijfsvoering en de veiligheid van andere klanten te minimaliseren, geeft Wachthond er de voorkeur aan om aan de auditverplichting te voldoen door:
- Op verzoek auditrapporten, certificaten of attesten (zoals SOC 2, ISO 27001 van sub-verwerkers) beschikbaar te stellen;
- Schriftelijke antwoorden te geven op door de Klant voorgelegde standaard-vragenlijsten inzake beveiliging en gegevensbescherming;
- Op locatie-audits toe te staan indien de Klant aantoont dat bovenstaande alternatieven redelijkerwijs ontoereikend zijn, mits ten minste 30 kalenderdagen voorafgaande schriftelijke kennisgeving en op kosten van de Klant.
De Klant en zijn auditor zijn gehouden aan de vertrouwelijkheidsverplichtingen van Wachthond en mogen de door Wachthond verstrekte informatie uitsluitend gebruiken voor het doel van de audit.
12. Toegang voor ondersteuning
Aangewezen medewerkers van Wachthond kunnen het account van de Klant openen. Bij een Klant die via een partner werkt, kunnen ook de beheerders van die partner dat. Zij krijgen dan dezelfde rechten als de eigenaar van het account. Dat gebeurt enkel voor ondersteuning of configuratie, op vraag van de Klant of bij een incident.
- Bij elke aanvraag controleert Wachthond opnieuw of die persoon het account mag openen.
- Elke sessie wordt vastgelegd met de persoon, het begin en het einde.
- Acties die tijdens zo'n sessie worden uitgevoerd, worden gelogd op naam van die persoon.
- Onomkeerbare handelingen zijn tijdens een sessie technisch geblokkeerd. Voorbeelden: het account wissen, gegevens van een betrokkene wissen, een teamlid verwijderen, een koppeling verbreken of een proefperiode starten.
- De sessie loopt na 8 uur vanzelf af.
13. Klanten van een partner
Wachthond mag enkel worden doorverkocht door partners met een getekende partnerovereenkomst. Koopt de Klant Wachthond via zo'n partner, dan geldt:
- de Klant is verwerkingsverantwoordelijke;
- de partner is de verwerker van de Klant;
- Wachthond is sub-verwerker van de partner en verwerkt de gegevens op instructie van de partner;
- beheerders van de partner kunnen het account van de Klant openen onder de voorwaarden van artikel 12.
De partner legt in zijn eigen overeenkomst met de Klant minstens dezelfde verplichtingen vast als in deze VOK. Wachthond past de verplichtingen van deze VOK toe tegenover de partner.
14. Door de Klant gekozen ontvangers
Sommige systemen zijn geen sub-verwerkers van Wachthond. Het zijn systemen van de Klant zelf of ontvangers die de Klant zelf koppelt. De Klant heeft er een eigen overeenkomst mee. Wachthond stuurt er gegevens heen of haalt er gegevens op, enkel op instructie van de Klant.
| Systeem | Wat Wachthond doet | Gegevens |
|---|---|---|
| Teamleader Focus | Het CRM van de Klant. Wachthond leest en schrijft er via de API op instructie van de Klant | Deals, offertes, taken, tickets, projecten, facturen, abonnementen, gesprekken, afspraken, notities, contacten en bedrijven |
| Gmail (Google) van de Klant | Verzenden van e-mails vanaf de mailbox van de Klant (zoals aanmaningen en opvolgmails). Enkel de toestemming gmail.send: Wachthond leest de mailbox niet | E-mailadres en naam van de ontvanger, inhoud en bijlagen (zoals een factuur-pdf) |
| Outlook (Microsoft 365) van de Klant | Verzenden van e-mails vanaf de mailbox van de Klant. Daarnaast het lezen van metadata (deelnemers en tijdstip) om te tonen wanneer een klant voor het laatst gemaild is. Nooit de inhoud | E-mailadres en naam van de ontvanger, inhoud en bijlagen van verzonden e-mails; metadata van berichten |
| Slack of Microsoft Teams van de Klant | Meldingen over signalen en aanmaningen naar een kanaal dat de Klant zelf koppelt | Titels van signalen, klantnaam, factuurnummer en bedrag |
15. Toepasselijk recht en toezichthouder
Deze VOK wordt beheerst door het Belgisch recht. De bevoegde toezichthoudende autoriteit in de zin van de AVG is de Gegevensbeschermingsautoriteit (GBA) / Autorité de protection des données (APD), Drukpersstraat 35, 1000 Brussel, telefoon +32 (0)2 274 48 00, e-mail contact@apd-gba.be, website https://www.gegevensbeschermingsautoriteit.be.
Geschillen in verband met deze VOK worden beslecht door de bevoegde rechtbanken overeenkomstig de Algemene Voorwaarden van Wachthond. In geval van tegenstrijdigheid tussen deze VOK en de Algemene Voorwaarden heeft deze VOK voorrang voor alles wat betrekking heeft op de verwerking van persoonsgegevens.
Bijlage A: Verwerkingsdetails (art. 28(3) chapeau)
| Kenmerk | Detail |
|---|---|
| Voorwerp van de verwerking | Opvolging, analyse en acties op CRM-data (Teamleader Focus) van de Klant: detectie van operationele en commerciële signalen, berekening van scores en rapporten, historiek voor Insights, controle van de datakwaliteit (Onderhoud), verwerking van het leadformulier en uitvoering van opvolgingstaken namens de Klant. |
| Duur | Zolang de Klant een actief abonnement op de Wachthond-dienst heeft. Na beëindiging: wissing of teruggave conform artikel 10 van deze VOK. |
| Aard van de verwerking |
|
| Doel van de verwerking | Uitsluitend om de Wachthond-dienst te leveren zoals beschreven in de Algemene Voorwaarden (de departementen Sales, Project en Finance en de add-ons Autopilot, Insights en Onderhoud). |
| Soorten persoonsgegevens |
|
| Categorieën betrokkenen |
|
| Bijzondere categorieën | Wachthond vraagt geen bijzondere categorieën persoonsgegevens (artikel 9 AVG) op. De Klant neemt ze niet op in vrije tekstvelden die Wachthond verwerkt. |
Bijlage B: Lijst van sub-verwerkers
De volgende sub-verwerkers zijn op de datum van inwerkingtreding ingeschakeld door Wachthond. De actuele lijst is steeds beschikbaar op https://www.wachthond.be/legal/verwerkersovereenkomst.
Laatst bijgewerkt: 2026-09-22
| Sub-verwerker | Rol | Gegevenscategorieën | Locatie | Overdrachtsgrondslag |
|---|---|---|---|---|
| Supabase (database en authenticatie) | Opslag van alle gegevens van Wachthond en aanmelding van gebruikers | Accountgegevens, organisatie-instellingen, OAuth-tokens, signalen, scores en logboeken. Daarnaast de CRM-gegevens die Wachthond bewaart: deal- en factuurhistoriek, een overzicht van het laatste klantcontact (met de laatste notitie), open taken, het laatste Onderhoud-scanresultaat en inzendingen van het leadformulier | EU, AWS eu-central-1 (Frankfurt, Duitsland) | EU-residentie; AWS-verwerkersovereenkomst met EU SCC's; Supabase DPA |
| Vercel (hosting en uitvoering) | Hosting van de website en de webapp, uitvoering van API-routes en geplande taken. Vercel Web Analytics telt paginabezoeken zonder cookies | Alle applicatiegegevens tijdens de verwerking; technische gegevens van bezoekers (zoals IP-adres en browsertype) | Uitvoering in Frankfurt (fra1); Vercel Inc. is een VS-onderneming | EU-US Data Privacy Framework en EU SCC's; Vercel DPA |
| Vercel AI Gateway met Mistral AI (voorstellen voor taakteksten) | Stelt in Autopilot een titel en omschrijving voor bij een taak die op goedkeuring wacht. De AI voert zelf niets uit: de gebruiker past de tekst aan en keurt goed. Zero Data Retention en geen training op de gegevens staan aan | Signaal en dossiercontext: klantnaam, sector, stad, land, website, tags en opmerking van de klant; titel, waarde en fase van de deal; factuurnummer, bedrag en vervaldag; onderwerp van het ticket; titel en omschrijving van het project; tot drie recente notities (ingekort). Geen e-mailadressen, telefoonnummers, btw- of bankgegevens | Gateway: Vercel Inc. (VS-onderneming). Taalmodel: Mistral AI (EU, Frankrijk) | EU-US Data Privacy Framework en EU SCC's (Vercel); Mistral AI verwerkt in de EU |
| Resend (e-mailverzending) | Versturen van de servicemails van Wachthond: de wekelijkse samenvatting, het maandrapport met pdf, activatie-, uitnodigings- en proefperiodemails, het rapport van de gratis doorlichting en de opvolgmails daarna (enkel met toestemming), de meldingen van demo-aanvragen en de Onderhoud-rapporten | E-mailadres en naam van de ontvanger, inhoud van de e-mail. Die inhoud kan namen en bedragen van klanten van de Klant bevatten zoals ze in het rapport staan | VS | EU-US Data Privacy Framework en EU SCC's (Module 2); Resend DPA |
| Mollie (betalingsverwerking) | Verwerking van abonnementsbetalingen via domiciliëring | Naam, e-mailadres, facturatiegegevens, betaalreferentie (Mollie customer-ID) | EU (Nederland) | Geen doorgifte buiten de EER; Mollie DPA |
Systemen van de Klant en ontvangers die de Klant zelf kiest, staan niet in deze lijst. Zie artikel 14.
Wijzigingen aan deze lijst
| Datum | Wijziging |
|---|---|
| 2026-09-22 | Vercel AI Gateway met Mistral AI toegevoegd (voorstellen voor taakteksten in Autopilot). Rol van Resend nauwkeuriger beschreven. Teamleader, Gmail, Outlook, Slack en Teams staan niet langer in deze lijst: dat zijn systemen van de Klant of ontvangers die de Klant zelf kiest. De optionele aanmelding via Google is geschrapt omdat Wachthond die niet aanbiedt. |
| 2026-06-03 | Eerste gepubliceerde lijst. |
Bijlage C: Technische en organisatorische maatregelen (TOM's)
Wachthond heeft de volgende technische en organisatorische maatregelen getroffen om een beveiligingsniveau te waarborgen dat is afgestemd op het risico van de verwerking, overeenkomstig artikel 32 AVG:
| Maatregel | Beschrijving |
|---|---|
| Versleuteling in transit | Alle communicatie tussen clients, de Wachthond-applicatie en externe diensten verloopt uitsluitend via TLS 1.2 of hoger (HTTPS). HTTP-verbindingen worden automatisch omgeleid naar HTTPS. |
| Versleuteling at rest | Persoonsgegevens die worden opgeslagen in de Supabase-database (PostgreSQL op AWS eu-central-1) zijn versleuteld at rest door middel van AES-256 encryptie op databaseniveau, beheerd door Supabase/AWS. |
| Multi-tenant isolatie (RLS) | Elke organisatie (klant) is logisch geïsoleerd via Row Level Security (RLS)-policies in PostgreSQL. Databankquery’s vanuit de browser kunnen uitsluitend de gegevens van de eigen organisatie lezen of schrijven. De server-side engine gebruikt een service-role-client en controleert per aanvraag tot welke organisatie de gebruiker toegang heeft. |
| OAuth-tokenopslag (least privilege) | De OAuth-tokens voor Teamleader, Gmail en Outlook worden server-side opgeslagen in een beveiligde databasetabel, nooit in de browser of in logbestanden. De toegang is beperkt tot de server-side routines die namens de Klant API-calls uitvoeren. |
| Toegangscontrole | Toegang tot de productieomgeving is beperkt tot geauthenticeerde medewerkers van Wachthond op need-to-know-basis. Beheerdersrechten hangen aan een rol per gebruiker: super_admin (aangewezen medewerkers van Wachthond) en agency_admin (beheerders van een partner, enkel voor de klanten van die partner). Toegang tot een klantaccount voor ondersteuning volgt artikel 12. Gebruikers melden zich aan via Supabase Auth met e-mail en wachtwoord. |
| Logging en monitoring | Sync-runs, actie-uitvoeringen en fouten worden gelogd in de databasetabellen sync_runs en action_logs voor auditdoeleinden, met de naam van de gebruiker die een handmatige actie uitvoerde. Logbestanden bevatten geen klare wachtwoorden of onversleutelde OAuth-tokens. |
| EU-datacenter | De primaire databaseopslag bevindt zich in de Europese Unie (AWS eu-central-1, Frankfurt, Duitsland), in overeenstemming met het EU-residentievereiste voor gevoelige CRM-data. |
| Beveiligde ontwikkelingspraktijken | Typeveilige code (TypeScript, strikte modus), afhankelijkheidsbeheer met regelmatige updates, geautomatiseerde builds en linting als kwaliteitspoort. Productiesecrets worden beheerd als omgevingsvariabelen in Vercel. |
| Incident response | Wachthond hanteert een interne procedure voor het opsporen, beoordelen en melden van datalekken, met inbegrip van de meldplicht aan de Klant zoals beschreven in artikel 9 van deze VOK. |
Wachthond herziet en actualiseert deze maatregelen periodiek op basis van risicobeoordeling en technologische ontwikkelingen en past ze aan indien noodzakelijk om het overeengekomen beveiligingsniveau te handhaven. Verbeteringen in de TOM’s kunnen worden doorgevoerd zonder dat daarvoor een formele wijziging van deze VOK vereist is, zolang het beveiligingsniveau ten minste gelijkwaardig blijft.