Verwerkersovereenkomst
Versie 1 · geldig vanaf 28 september 2026 · English
Deze verwerkersovereenkomst hoort bij de algemene voorwaarden van Cutready en maakt daar deel van uit. Zij geldt tussen de klant die Cutready gebruikt ("verwerkingsverantwoordelijke", "de klant") en Maakfabriek de Laat BV, Broekkant 41, 6021 CS Budel, KVK 99065363, handelend onder de naam Cutready ("verwerker", "wij"). Door Cutready te gebruiken, gaat de klant met deze overeenkomst akkoord.
1. Onderwerp
- De klant zet persoonsgegevens in Cutready - vooral gegevens van zijn eigen klanten in projecten en offertes. Daarvoor is de klant verwerkingsverantwoordelijke en zijn wij verwerker in de zin van artikel 28 AVG.
- Wij verwerken die gegevens alleen om de dienst te leveren zoals beschreven in de algemene voorwaarden, en alleen op schriftelijke instructie van de klant. Het gebruik van de dienst door de klant geldt als die instructie. Is een instructie volgens ons in strijd met de wet, dan melden wij dat direct.
2. Welke gegevens en van wie
| Betrokkenen | Gegevens | Doel |
|---|---|---|
| Klanten van de klant (eindklanten) | Naam, adres, referentie, ordernummer; wat over hen in een ontwerp, project of offerte staat | Ontwerpen, projecten, offertes en productie |
| Medewerkers van de klant | Naam, e-mailadres, rol, wat zij in de dienst doen | Gebruik van de dienst |
Bijzondere persoonsgegevens (zoals gezondheid) horen niet in Cutready; de klant zet ze er niet in.
3. Duur
- Deze overeenkomst loopt zolang wij voor de klant persoonsgegevens verwerken.
- Na beëindiging kan de klant zijn gegevens nog 30 dagen exporteren. Daarna verwijderen wij ze, tenzij de wet ons verplicht ze langer te bewaren. Back-ups verlopen vanzelf binnen 14 dagen daarna.
4. Geheimhouding en personeel
- Iedereen die bij ons toegang heeft tot de gegevens, is tot geheimhouding verplicht.
- Onze medewerkers openen gegevens van de klant alleen als dat nodig is: voor een supportvraag van de klant, of om een storing op te lossen. Het openen van een ontwerp bij een supportvraag wordt vastgelegd.
5. Beveiliging
Wij nemen passende technische en organisatorische maatregelen (artikel 32 AVG), in elk geval:
- versleutelde verbindingen (HTTPS);
- wachtwoorden alleen als hash (scrypt); de AI-sleutel van de klant versleuteld (AES-256-GCM) met een sleutel buiten de database;
- scheiding per klant: iedere klant ziet alleen zijn eigen gegevens; rollen per gebruiker;
- een logboek van wijzigingen en van inzage door onze medewerkers;
- dagelijkse back-ups, 14 dagen bewaard;
- beperking van het aantal inlogpogingen;
- beheerderstoegang tot de server alleen voor onze directie, met een SSH-sleutel en niet met een wachtwoord.
6. Subverwerkers
- De klant geeft toestemming voor de subverwerkers hieronder. Met elk hebben wij afspraken die ten minste even beschermend zijn als deze overeenkomst.
- Een nieuwe of andere subverwerker melden wij ten minste 30 dagen vooraf. De klant kan daartegen bezwaar maken; komen wij er niet uit, dan kan hij de overeenkomst opzeggen.
| Subverwerker | Waarvoor | Waar |
|---|---|---|
| Hostinger | Server, database, back-ups | Europese Unie |
| Anthropic | De AI-assistent, met de API-sleutel van de klant - of, bij een demo op een gratis voucher, met die van ons | Verenigde Staten |
| RunPod | Renders van een ontwerp, zonder namen van klanten of ordernummers | Datacenters in de Europese Unie |
| Brevo | Frankrijk (EU) |
Alleen Anthropic verwerkt gegevens buiten de EU (Verenigde Staten). Die doorgifte gebeurt op basis van de modelcontractbepalingen van de Europese Commissie, zoals opgenomen in de verwerkersovereenkomst van Anthropic. Gebruikt de klant zijn eigen sleutel, dan sluit hij voor de AI-assistent daarnaast zelf een overeenkomst met Anthropic.
7. Datalekken
- Ontdekken wij een inbreuk op de beveiliging die gegevens van de klant raakt, dan melden wij die zonder onredelijke vertraging en uiterlijk binnen 48 uur na ontdekking aan de klant, met wat wij op dat moment weten: wat er gebeurde, welke gegevens en betrokkenen het raakt, de gevolgen en wat wij doen.
- De klant beslist of hij de inbreuk meldt aan de Autoriteit Persoonsgegevens en aan betrokkenen; wij helpen daarbij.
8. Hulp aan de klant
- Wij helpen de klant, voor zover redelijk, bij verzoeken van betrokkenen (inzage, correctie, verwijdering) en bij een gegevensbeschermingseffectbeoordeling. Een verzoek dat bij ons binnenkomt, sturen wij door naar de klant.
- De klant kan de meeste gegevens zelf inzien, wijzigen, exporteren en verwijderen in de dienst.
9. Controle
- Wij geven de klant op verzoek de informatie die nodig is om te laten zien dat wij deze overeenkomst naleven. Een audit door een onafhankelijke deskundige is mogelijk na overleg, op kosten van de klant, en ten hoogste eens per jaar, tenzij er een concrete aanleiding is.
10. Aansprakelijkheid en slot
- Voor aansprakelijkheid gelden de bepalingen van de algemene voorwaarden, voor zover de AVG dat toelaat.
- Bij strijd gaat deze overeenkomst, wat de verwerking van persoonsgegevens betreft, voor de algemene voorwaarden.
- Nederlands recht is van toepassing; geschillen gaan naar de rechtbank Oost-Brabant.