Terug naar home

Verwerkersovereenkomst

Laatst bijgewerkt: 6 augustus 2026

Deze verwerkersovereenkomst (hierna: “de Overeenkomst”) is van toepassing op alle diensten waarbij GNR Software persoonsgegevens verwerkt in opdracht van de klant, en vormt een onverbrekelijk onderdeel van de (raam)overeenkomst tussen partijen, in de zin van artikel 28 AVG.

1. Partijen, onderwerp en duur

De klant (hierna: “Verwerkingsverantwoordelijke”) bepaalt het doel en de middelen van de verwerking. GNR Software (hierna: “Verwerker”) verwerkt persoonsgegevens uitsluitend in opdracht van de Verwerkingsverantwoordelijke. Deze Overeenkomst geldt voor de duur van de hoofdovereenkomst, inclusief eventuele verlengingen.

2. Aard en doel van de verwerking

De Verwerker levert een SaaS-platform voor uitzend- en payrollprocessen. De verwerking omvat het opslaan, structureren, raadplegen en doorgeven van persoonsgegevens binnen het platform, uitsluitend voor het leveren van de overeengekomen dienst: planning, urenregistratie, loonverwerking, facturatie en communicatie.

3. Categorieën persoonsgegevens en betrokkenen

De verwerking kan de volgende categorieën persoonsgegevens omvatten:

  • Identificatie- en contactgegevens (naam, adres, geboortedatum, e-mail, telefoonnummer).
  • Identiteits- en registratiegegevens (BSN, identiteitsdocument, nationaliteit, tewerkstellingsvergunning).
  • Arbeids- en contractgegevens (contracten, functie, fase-indeling, gewerkte uren, planning).
  • Financiële gegevens (loongegevens, bankrekeningnummer, inhoudingen, factuurgegevens).

Betrokkenen zijn medewerkers en uitzendkrachten van de Verwerkingsverantwoordelijke, contactpersonen van opdrachtgevers en gebruikers van het platform. Bijzondere persoonsgegevens worden alleen verwerkt voor zover dit wettelijk vereist is (bijvoorbeeld BSN voor de loonaangifte).

4. Instructies en verantwoordelijkheden

De Verwerker verwerkt persoonsgegevens uitsluitend op basis van gedocumenteerde instructies van de Verwerkingsverantwoordelijke, tenzij een wettelijke verplichting anders vereist. De Verwerkingsverantwoordelijke garandeert dat er een geldige grondslag bestaat voor de verwerking en dat betrokkenen voldoende zijn geïnformeerd. De Verwerker informeert de Verwerkingsverantwoordelijke onverwijld indien een instructie naar haar oordeel in strijd is met de AVG.

5. Vertrouwelijkheid

Alle medewerkers en ingeschakelde derden van de Verwerker die toegang hebben tot persoonsgegevens zijn gebonden aan een geheimhoudingsverplichting. Toegang wordt strikt beperkt tot medewerkers voor wie dit noodzakelijk is voor de uitvoering van de dienst.

6. Beveiligingsmaatregelen

De Verwerker treft passende technische en organisatorische maatregelen conform artikel 32 AVG, waaronder in elk geval:

  • Versleutelde verbindingen (TLS) en versleutelde opslag van gevoelige velden.
  • Hosting en opslag van gegevens binnen de Europese Unie.
  • Rolgebaseerde toegangscontrole en het principe van minimale toegang.
  • Audit logs van toegang tot en wijzigingen in persoonsgegevens.
  • Periodieke back-ups met een getest herstelplan.
  • Regelmatige security audits en updates van het platform.

7. Subverwerkers

De Verwerkingsverantwoordelijke verleent de Verwerker algemene toestemming om subverwerkers in te schakelen. De Verwerker sluit met elke subverwerker een overeenkomst met minimaal hetzelfde beschermingsniveau en blijft volledig aansprakelijk voor hun handelen. De huidige categorieën subverwerkers zijn:

  • Hosting en infrastructuur binnen de EU.
  • E-mail- en berichtenverzending.

Bij wijzigingen in subverwerkers informeert de Verwerker de Verwerkingsverantwoordelijke vooraf. De Verwerkingsverantwoordelijke heeft het recht om binnen vier weken gemotiveerd bezwaar te maken.

8. Rechten van betrokkenen

De Verwerker assisteert de Verwerkingsverantwoordelijke, voor zover redelijkerwijs mogelijk, bij het honoreren van verzoeken van betrokkenen (inzage, rectificatie, verwijdering, beperking, overdraagbaarheid en bezwaar). Verzoeken die rechtstreeks bij de Verwerker binnenkomen worden onverwijld doorgestuurd naar de Verwerkingsverantwoordelijke. Lees meer op onze pagina over uw rechten.

9. Datalekken

De Verwerker meldt een datalek onverwijld, en in ieder geval binnen 24 uur na constatering, aan de Verwerkingsverantwoordelijke. De melding bevat, voor zover beschikbaar, de aard van het datalek, de categorieën en het geschatte aantal betrokkenen, de waarschijnlijke gevolgen en de genomen of voorgenomen maatregelen.

10. Audit en aantonbaarheid

De Verwerker stelt alle redelijkerwijs benodigde informatie beschikbaar om naleving van deze Overeenkomst aan te tonen. De Verwerkingsverantwoordelijke heeft het recht om, na voorafgaande aankondiging en niet vaker dan eenmaal per jaar, een audit te (laten) uitvoeren. Kosten van een audit komen voor rekening van de Verwerkingsverantwoordelijke, tenzij de audit een wezenlijke tekortkoming van de Verwerker aantoont.

11. Einde van de overeenkomst

Na afloop van de dienstverlening stelt de Verwerker de persoonsgegevens op verzoek beschikbaar in een gangbaar, machineleesbaar formaat. Daarna worden de gegevens binnen 90 dagen verwijderd, tenzij wettelijke bewaarplichten (zoals fiscale bewaartermijnen) langere opslag vereisen.

12. Toepasselijk recht en wijzigingen

Op deze Overeenkomst is Nederlands recht van toepassing. Geschillen worden voorgelegd aan de bevoegde rechter in het arrondissement waar de Verwerker is gevestigd. De Verwerker kan deze Overeenkomst aanpassen aan gewijzigde wet- en regelgeving; ingrijpende wijzigingen worden vooraf gemeld.