Personeel.com
How it works About us Fully managed Contact
Log in Create a free account
Legal

Verwerkersovereenkomst (DPA)

De artikel 28-afspraken voor verwerking namens een werkgever: instructies, beveiliging, subverwerkers, incidenten en verwijdering.

Live versionDocument date 4 augustus 2026Legal Stack v318 articles
AdvertentiesAICookiesGebruiksregelsKandidatenPrivacy & dataSubverwerkersVerwerkersovereenkomstWerkgevers
In this document
1Partijen en werking2Onderwerp en instructies3Duur4Personen en vertrouwelijkheid5Beveiliging6Subverwerkers7Internationale doorgifte8Rechten van betrokkenen9Datalekken10DPIA, raadpleging en compliance11Verwijderen en retourneren12Informatie en audits13Verplichtingen van de Klant14Aansprakelijkheid en slot15Bijlage 1 - Verwerkingsdetails16Bijlage 2 - Technische en organisatorische maatregelen17Bijlage 3 - Contacten en operationele keuzes18Bijlage 4 - Contractuele retentie- en verwijderingsmatrix

This document is available in Dutch only. The Dutch text is the authoritative version.

1Partijen en werking

Deze DPA maakt automatisch deel uit van de overeenkomst tussen de zakelijke klant (“Verwerkingsverantwoordelijke” of “Klant”) en Personeel.com B.V. (“Verwerker”) voor zover Personeel.com persoonsgegevens namens de Klant verwerkt. De partijgegevens en ingangsdatum volgen het Order Form of de geaccepteerde werkgeversovereenkomst.

De AVG-begrippen hebben hun wettelijke betekenis. Een rol wordt per verwerking feitelijk bepaald. Deze DPA geldt niet voor verwerkingen waarvoor Personeel.com zelfstandig verwerkingsverantwoordelijke is, zoals eigen accountbeveiliging, facturatie, fraudebestrijding, wettelijke administratie en eigen consentbeheer voor doeleinden waarvoor Personeel.com zelf verwerkingsverantwoordelijke is; daarvoor geldt de Privacyverklaring. Het registreren of uitvoeren van klantconsent op instructie blijft processorverwerking. Bij strijd over verwerking namens Klant gaat deze DPA voor op de commerciële voorwaarden. Wettelijke EU-SCC’s gaan voor op strijdige contracttekst.

2Onderwerp en instructies

Personeel.com verwerkt de in Bijlage 1 omschreven persoonsgegevens uitsluitend:

  • om de overeengekomen SaaS-, ATS-, campagne-, communicatie- en supportdienst te leveren;
  • op gedocumenteerde instructie van de Klant, waaronder productconfiguratie en rechtmatig API-gebruik;
  • voor zover Unierecht of Nederlands recht verwerking vereist, na voorafgaande kennisgeving tenzij de wet dat verbiedt.

Personeel.com meldt wanneer een instructie naar zijn oordeel strijdt met gegevensbeschermingsrecht en mag uitvoering opschorten totdat partijen een rechtmatige oplossing bereiken. Stilte, algemene productverbetering of een ongedocumenteerde saleswens is geen instructie. Personeel.com gebruikt processor-data niet voor eigen talentpool, advertenties of algemene modeltraining.

3Duur

De verwerking duurt zolang Personeel.com de betreffende dienst levert en gedurende de gecontroleerde return-/verwijderperiode. Verplichtingen die naar hun aard voortduren, waaronder geheimhouding, beveiliging, auditbewijs en verwijdering, blijven gelden.

4Personen en vertrouwelijkheid

Alle personen onder gezag van Personeel.com die persoonsgegevens verwerken:

  • hebben toegang volgens least privilege en alleen voor hun taak;
  • zijn contractueel of wettelijk tot vertrouwelijkheid verplicht;
  • ontvangen passende privacy-, security- en AI-instructie;
  • verwerken gegevens alleen volgens deze DPA en gedocumenteerde instructies.

Personeel.com beoordeelt en trekt toegang periodiek en bij rol-/uitdienstwijziging in.

5Beveiliging

Personeel.com treft en onderhoudt passende technische en organisatorische maatregelen overeenkomstig artikel 32 AVG, risico, stand van techniek, kosten en aard van de data. Na formele go-live gelden minimaal de in Bijlage 2 opgenomen, gevalideerde maatregelen. Personeel.com mag maatregelen door gelijkwaardige of sterkere controles vervangen zonder het algemene beschermingsniveau wezenlijk te verlagen.

Bijlage 2 bevat op de ingangsdatum uitsluitend aantoonbaar geïmplementeerde en door Security en Privacy gevalideerde maatregelen. Een placeholder, doelcontrol of open verificatiepunt maakt geen deel uit van de ondertekende DPA. Deze DPA wordt niet als productie-DPA gebruikt voordat ieder control-item een eigenaar, evidence-ID, validatiedatum en goedkeuring heeft.

De Klant is verantwoordelijk voor eigen endpoints, rollen, exports, wachtwoorden/MFA, lawful configuration en veilige verwerking na export. Partijen informeren elkaar over relevante risico’s.

6Subverwerkers

De Klant geeft algemene schriftelijke toestemming voor (a) subverwerkers die als ACTIVE zijn opgenomen in de op de ingangsdatum geldende lijst in het gepubliceerde Subverwerkers- en doorgiftenoverzicht, en (b) toekomstige toevoegingen of vervangingen die volledig volgens deze paragraaf zijn genotificeerd en afgehandeld. Kandidaat-, optionele en VERIFY-regels uit het interne document 09 vallen niet onder deze toestemming. Personeel.com legt iedere nieuwe lijstversie/hash per Klant vast en activeert een nieuwe subverwerker pas na afloop van de noticeperiode en afhandeling van een tijdig bezwaar, behoudens de hieronder begrensde spoedroute. Toevoeging of vervanging van een upstream modelprovider geldt als subverwerkerwijziging; productierouting buiten de gepubliceerde providerallowlist is geblokkeerd. Personeel.com:

  1. legt aan iedere subverwerker materieel dezelfde gegevensbeschermingsverplichtingen op;
  2. blijft tegenover Klant verantwoordelijk voor de uitvoering door de subverwerker;
  3. meldt een voorgenomen toevoeging of materiële vervanging ten minste dertig dagen vooraf via account/e-mail of publieke notificatieservice;
  4. verstrekt doel, locatie en relevante waarborg zodat Klant gemotiveerd bezwaar kan maken.

Een bezwaar moet binnen de noticeperiode concrete gegevensbeschermingsgronden bevatten. Partijen zoeken te goeder trouw een alternatief, extra maatregel of uitschakeling. Is geen redelijke oplossing mogelijk, dan mag Klant uitsluitend de getroffen dienst zonder boete beëindigen vóór de wijziging. Een spoedvervanging mag alleen direct wanneer een onvoorzien, aantoonbaar en onmiddellijk security-, continuïteits- of wettelijk risico de noticeperiode onmogelijk maakt; Personeel.com documenteert noodzaak/reikwijdte, beperkt de verwerking, informeert zo spoedig mogelijk en behandelt een bezwaar met dezelfde remediëringsroute.

7Internationale doorgifte

Personeel.com verwerkt in de EER waar redelijk. Voor een doorgifte buiten EER zonder adequaatheidsbesluit zorgt Personeel.com voor een geldig artikel 46-instrument, passende SCC-module, transfer impact assessment en noodzakelijke aanvullende maatregelen. DPF wordt alleen gebruikt wanneer ontvanger en verwerking op dat moment zijn gecertificeerd.

Waar vereist sluiten partijen de ongewijzigde EU Standard Contractual Clauses van Uitvoeringsbesluit (EU) 2021/914 af. Module 2 geldt controller-naar-processor en Module 3 processor-naar-subprocessor; algemene subprocessorautorisatie en notice uit deze DPA vullen de toepasselijke optie in. Toezichthouder: Autoriteit Persoonsgegevens; toepasselijk recht en forum voor de SCC’s: Nederland/Den Haag, voor zover de SCC’s dat toestaan. De SCC-kerntekst wordt niet door deze DPA gewijzigd.

8Rechten van betrokkenen

Personeel.com stuurt een rechtstreeks ontvangen verzoek zonder onredelijke vertraging aan de Klant door, tenzij Personeel.com voor dat deel zelf verantwoordelijke is. Personeel.com antwoordt niet inhoudelijk namens de Klant zonder instructie of wettelijke plicht.

Rekening houdend met aard van verwerking en beschikbare informatie assisteert Personeel.com met zoeken, export, correctie, beperking, verwijdering, bezwaar, consentintrekking, dataportabiliteit en uitleg/human review rond geautomatiseerde beslissingen. Standaard self-service/API-assistentie is inbegrepen; uitzonderlijk maatwerk kan tegen vooraf overeengekomen redelijke kosten, behalve wanneer nodig door een tekortkoming van Personeel.com.

9Datalekken

Personeel.com informeert de Klant zonder onredelijke vertraging nadat Personeel.com zich er voor het eerst redelijkerwijs bewust van is geworden dat een inbreuk in verband met processor-data heeft plaatsgevonden of waarschijnlijk heeft plaatsgevonden. Het operationele streefdoel is een eerste, zo nodig voorlopige melding binnen 24 uur na dat awareness-moment. Onderzoek, onzekerheid of ontbrekende details stellen de eerste melding niet uit; aanvullende informatie volgt gefaseerd met:

  • aard, tijd, systemen en categorieën/aantallen betrokkenen en gegevens;
  • waarschijnlijke gevolgen en genomen/voorgestelde maatregelen;
  • contactpunt en beschikbare indicatoren/bewijs;
  • informatie die de Klant redelijk nodig heeft voor de 72-uursbeoordeling en betrokkenennotice.

Personeel.com onderzoekt, beperkt, herstelt, bewaart passend bewijs en werkt mee. Melding is geen erkenning van aansprakelijkheid. De Klant beslist als verantwoordelijke over melding aan AP/betrokkenen, tenzij wet anders bepaalt. Personeel.com meldt niet publiek zonder afstemming, behoudens wettelijke plicht.

10DPIA, raadpleging en compliance

Personeel.com verstrekt redelijke informatie en assistentie voor beveiligingsbeoordelingen, DPIA en voorafgaande raadpleging, met name voor AI-screening, profilering, WhatsApp, profielvindbaarheid/unlocks en ad-platform sharing. De Klant blijft verantwoordelijk voor eigen grondslagen, notices, selectiecriteria en deployer-verplichtingen. Personeel.com onderhoudt zijn toepasselijke artikel 30(2)-register en relevante AI-/vendorinventaris.

11Verwijderen en retourneren

Verwijdering geschiedt overeenkomstig de als Bijlage 4 aangehechte, versiegebonden DPA-retentiebijlage met ingangsdatum en SHA-256-hash. Deze bijlage bevat uitsluitend technisch geteste termijnen en ketenstappen. Het interne document 11 is geen zelfstandig contractueel document.

Tijdens de overeenkomst kan de Klant standaardexport gebruiken. Bij einde kiest de Klant binnen dertig dagen voor return en/of verwijdering, tenzij het Order Form anders bepaalt. Daarna, en uitsluitend via de in Bijlage 4 gevalideerde mechanismen:

  • wist of anonimiseert Personeel.com actieve processor-data uit productie;
  • verwijdert Personeel.com de in Bijlage 4 genoemde objecten, raw archives, transcripten, duplicaten en zoekindexen;
  • laat back-ups door rolling expiry binnen de gedocumenteerde termijn vervallen en gebruikt ze alleen voor herstel;
  • bewaart alleen afgebakende data die wet vereist, geïsoleerd en niet voor andere doelen;
  • verstrekt op verzoek een redelijke verklaring van uitvoering.

De Klant instrueert tijdig de selectie-/talentpooltermijnen. Het ontbreken van een instructie geeft Personeel.com geen recht om kandidaatdata onbeperkt te bewaren; de contractuele standaard uit Bijlage 4 geldt.

12Informatie en audits

Personeel.com stelt alle redelijk noodzakelijke informatie beschikbaar om naleving van artikel 28 aan te tonen, bij voorkeur via actuele securitydocumentatie, vragenlijst, penetratietest-samenvatting, subprocessor-/transferinformatie en certificering indien beschikbaar.

Klant mag eenmaal per twaalf maanden en na een materieel incident of onderbouwd toezichthouderverzoek een audit laten uitvoeren. Voorwaarden: redelijke voorafgaande notice; tijdens kantooruren; gekwalificeerde onafhankelijke auditor onder geheimhouding; geen toegang tot data van andere klanten, broncode, secrets of systemen wanneer minder ingrijpend bewijs volstaat; geen verstoring; en gecoördineerde rapportage. Klant draagt redelijke kosten, behalve bij een materiële, door audit bevestigde schending door Personeel.com. Personeel.com herstelt bevestigde afwijkingen binnen een risicogebaseerde termijn.

13Verplichtingen van de Klant

De Klant garandeert dat hij:

  • een geldige grondslag, transparantie en zo nodig consent heeft voor alle instructies/data;
  • alleen noodzakelijke, relevante kandidaatvelden en rechtmatige vacaturecriteria gebruikt;
  • geen bijzondere/strafrechtelijke data instrueert zonder specifieke wettelijke basis;
  • betrokkenenrechten, bewaartermijnen en menselijke selectiebeoordeling uitvoert;
  • gegevens veilig aanlevert en gebruikers/exports controleert;
  • Personeel.com geen strijdige instructie geeft.

Personeel.com hoeft een onrechtmatige instructie niet uit te voeren.

14Aansprakelijkheid en slot

De aansprakelijkheidsregeling van de hoofdovereenkomst geldt ook voor deze DPA, voor zover toegestaan door de AVG en zonder rechten van betrokkenen/toezichthouders of SCC’s te beperken. Partijen werken samen bij onderzoek en verdelen verantwoordelijkheid naar hun feitelijke bijdrage en wettelijke rol.

Wijzigingen zijn schriftelijk of volgen de geldige contractwijzigingsprocedure. Deze DPA eindigt na volledige verwijdering/return, behoudens voortgaande bepalingen.

Bijlage 1 - Verwerkingsdetails

Onderwerp/doel: hosting en gebruik van werkgevers-ATS; sollicitatie- en leadimport; vacature/pipeline; kandidaatcommunicatie en WhatsApp-screening; rapportage; support; op instructie uitgevoerde campagnes/conversies.

Aard: verzamelen, ontvangen, structureren, opslaan, raadplegen, tonen, communiceren, matchen/samenvatten, exporteren, beperken, verwijderen/anonimiseren.

Betrokkenen: sollicitanten, kandidaatprofielhouders, medewerkers/contactpersonen van Klant en eventueel referenten die rechtmatig zijn opgegeven.

Gegevens: identiteit/contact, CV/loopbaan, vacature/sollicitatie, antwoorden, pipeline/notities, correspondentie/WhatsApp, beperkte technische/attributie-id’s, consentstatus, AI-samenvatting/score en audit.

Bijzondere gegevens: niet beoogd; vrije tekst en CV’s kunnen dergelijke informatie incidenteel bevatten. Zij mag niet als kwalificatie-, rangschikkings- of afwijzingsfactor worden gebruikt en wordt waar mogelijk vóór modelverwerking gemaskeerd.

Frequentie: doorlopend gedurende gebruik.

Bewaring: de geteste, aangehechte Bijlage 4 en kortere rechtmatige klantinstructie; fiscale data valt buiten processor-annex waar Personeel.com zelf verantwoordelijke is.

Bijlage 2 - Technische en organisatorische maatregelen

Ondertekeningsgate: verwijder ieder open verificatiepunt hieronder of markeer het control-item buiten scope. Voeg per gehandhaafd item owner, evidence-ID, validatiedatum en approver toe. Alleen die gevalideerde releaseversie vormt de contractuele TOM-bijlage.

  1. Governance: security/privacy-eigenaarschap, risico-/vendorbeoordeling, beleid, training en incidentplan.
  2. Toegang: unieke accounts, sterke auth/MFA waar beschikbaar, Cognito-groepen/rollen, least privilege, periodieke review en snelle offboarding.
  3. Tenantisolatie: organisatie-id-scoping, autorisatie op routes/services, tests tegen cross-tenant toegang en gescheiden adminrechten.
  4. Encryptie: TLS voor transport; passende versleuteling van databases/objectopslag/back-ups en beheerde sleutels.
  5. Secrets/tokens: secrets buiten broncode, beperkte runtime-toegang, rotatie, provider-OAuth-minimisatie en logging zonder tokens.
  6. Logging/minimalisatie: centrale security-/auditlogs, PII-redactie, geen raw prompts/CV’s in applicatielogs, detectie/alerting en bewaarlimieten.
  7. Secure development: peer review, tests, dependency-/container scanning, patching, change control, gescheiden omgevingen en geen productie-PII in test tenzij strikt gecontroleerd.
  8. Vulnerability management: periodieke scans, risicogestuurde remediation, penetratietest voor majeure livegang en responsible disclosure-contact.
  9. Beschikbaarheid: gecontroleerde back-ups, restoretests, monitoring, queue/idempotency, capaciteits- en incidentprocedures.
  10. Objectopslag/retentie: private buckets/endpoints, signed access waar nodig, lifecycle expiry, verwijdering van databaseverwijzing én object.
  11. AI/privacy: minimale promptcontext, gevoelige-targetingsanitizer, model-/vendorconfiguratie, human oversight en bounded transcript. Processor-data, persoonsgegevens en klantvertrouwelijke content worden nooit voor algemene modeltraining/-verbetering gebruikt. Een afzonderlijke klant-specifieke fine-tuningdienst blijft processorverwerking op expliciete gedocumenteerde instructie en vereist vooraf goedgekeurde DPA-/DPIA-/vendorwaarborgen.
  12. Incidentrespons: classificatie, 24/7 escalatieroute, bewijsbehoud, klantmelding, lessons learned en datalekregister.
  13. Continuïteit: herstelprioriteiten en periodieke oefeningen.
  14. Fysiek/datacenter: maatregelen van geselecteerde gecertificeerde hostingprovider; productie-locatie en certificeringen worden in trustmateriaal bevestigd.

Bijlage 3 - Contacten en operationele keuzes

  • Privacy/DPA-contact Personeel.com: info@personeel.com.
  • Securityincident: info@personeel.com, onderwerp “URGENT SECURITY”.
  • Klantcontact, gewenste retentie, exportformaat, bijzondere categorieën en goedgekeurde integraties: Order Form/tenantconfiguratie.
  • Subverwerkers en transfers: uitsluitend de gepubliceerde ACTIVE-lijst in het Subverwerkers- en doorgiftenoverzicht; document 09 blijft interne verificatielijst.

Bijlage 4 - Contractuele retentie- en verwijderingsmatrix

Status in deze draft: nog niet aangehecht; productieondertekening geblokkeerd. Legal, Privacy en Engineering maken uit intern document 11 een uitsluitend met geteste controls gevulde matrix. Verplicht per dataset: rol, trigger, termijn, actieve-data-actie, object-/provider-/back-upactie, legal-holdregel, owner, testdatum, evidence-ID, versie, ingangsdatum en SHA-256.

Questions about this document? Email info@personeel.com or call 085 107 0183.

Personeel.com B.V. · KvK 90258614

Personeel.com

The Dutch alternative to recruiters and staffing agencies. Employers take charge themselves.

Niches
  • Agriculture
  • Automotive
  • Construction
  • Engineering
  • Finance
  • Healthcare
  • Hospitality
  • IT
  • Logistics
  • Professional services
Employers
  • Post a vacancy
  • How it works
  • Jobboard
  • Log in
Company
  • About us
  • Careers
  • Fully managed
  • Blog
  • Press
  • Contact
Contact
  • Contact form
  • 085 107 0183
  • info@personeel.com
  • Lange Kleiweg 54, 2288GK, Rijswijk, The Netherlands
© 2026 Personeel.com B.V. KvK 90258614
PrivacyCookiesTerms