Verwerkersovereenkomst (DPA)

VERWERKERSOVEREENKOMST

Ultimatum App B.V.


  • Versie: september 2026

Deze Verwerkersovereenkomst (“DPA”) maakt integraal onderdeel uit van de Platformovereenkomst en Algemene Voorwaarden van Ultimatum App B.V.


Artikel 1 – Partijen


Ultimatum App B.V., gevestigd te ’s-Gravenhage, KvK 58311998, hierna: “Verwerker”

en

De Merchant zoals geïdentificeerd in de Hoofdovereenkomst, hierna: “Verwerkingsverantwoordelijke”


Artikel 2 – Doel en toepasselijkheid


  1. Deze DPA is van toepassing op iedere verwerking van Persoonsgegevens door Verwerker in het kader van de Platformovereenkomst.
  2. Verwerkingsverantwoordelijke bepaalt het doel en de middelen van de verwerking.
  3. Verwerker verwerkt Persoonsgegevens uitsluitend ten behoeve van

    Verwerkingsverantwoordelijke en in overeenstemming met:

    1. de Hoofdovereenkomst
    2. deze DPA
    3. schriftelijke instructies van Verwerkingsverantwoordelijke tenzij een wettelijke verplichting anders vereist.

Artikel 3 – Aard van de verwerking


Verwerker kan Persoonsgegevens verwerken in het kader van:

  1. het faciliteren van online bestellingen;
  2. het verwerken van ordergegevens;
  3. het tonen van bestel- en transactieoverzichten;
  4. klantenservice en technische ondersteuning;
  5. fraudepreventie;
  6. technische hosting en beveiliging.
  7. configuratie, onderhoud en beheer van de dienstverlening;
  8. het onderzoeken, voorkomen en verhelpen van technische storingen;
  9. technische ondersteuning op afstand, waaronder het op afstand benaderen van computers, kassasystemen en andere apparatuur van Verwerkingsverantwoordelijke indien deze functionaliteit door of namens Verwerkingsverantwoordelijke is geactiveerd.

Bij remote support kunnen, afhankelijk van de inhoud van het betreffende systeem en hetgeen tijdens de ondersteuningssessie zichtbaar of technisch toegankelijk is, incidenteel andere Persoonsgegevens worden ingezien of anderszins verwerkt dan de gegevens die normaal via het Platform worden verwerkt.

Verwerker verwerkt dergelijke Persoonsgegevens uitsluitend voor zover dit noodzakelijk is voor de uitvoering van de overeengekomen ondersteuning en overeenkomstig de instructies van Verwerkingsverantwoordelijke.

De categorieën betrokkenen en gegevens zijn opgenomen in Bijlage 1.


Artikel 4 – Verantwoordelijkheden


  1. Verwerkingsverantwoordelijke garandeert dat:

    1. een geldige rechtsgrond bestaat voor de verwerking;
    2. betrokkenen correct zijn geïnformeerd;
    3. de verwerking rechtmatig is.
  2. Verwerker bepaalt niet zelfstandig het doel of de middelen van de verwerking.
  3. Verwerker gebruikt de Persoonsgegevens niet voor eigen doeleinden.

Artikel 5 – Beveiliging (artikel 32 AVG)


  1. Verwerker treft passende technische en organisatorische maatregelen om Persoonsgegevens te beveiligen tegen verlies of onrechtmatige verwerking.
  2. Deze maatregelen houden rekening met:
    1. de stand van de techniek
    2. uitvoeringskosten
    3. aard en omvang van de verwerking
    4. risico’s voor betrokkenen
  3. Maatregelen kunnen onder meer omvatten:
    1. toegangsbeperking op basis van autorisatie
    2. versleutelde verbindingen (SSL/TLS)
    3. logging en monitoring
    4. periodieke beveiligingsupdates
    5. back-upsystemen

Verwerker garandeert geen absolute beveiliging.

Voor toegang op afstand tot systemen van Verwerkingsverantwoordelijke past Verwerker, voor zover passend gelet op het risico en de gebruikte technische voorziening, aanvullende beveiligingsmaatregelen toe, waaronder:

  1. individuele gebruikersaccounts voor geautoriseerde medewerkers;
  2. passende sterke authenticatie, waaronder waar beschikbaar en passend multifactorauthenticatie;
  3. autorisatie op basis van functie en noodzakelijkheid;
  4. beperking en periodieke beoordeling van toegangsrechten;
  5. logging van remote-supportsessies voor zover de gebruikte voorziening dit ondersteunt;
  6. beveiligde verbindingen;
  7. tijdige intrekking van toegangsrechten wanneer deze niet langer noodzakelijk zijn;
  8. beperking van aanvullende functionaliteiten, zoals bestandsoverdracht, voor zover deze niet noodzakelijk zijn voor de werkzaamheden.

Verwerker zal remote toegang niet gebruiken voor doeleinden die buiten de gedocumenteerde instructies van Verwerkingsverantwoordelijke en de overeengekomen dienstverlening vallen.


Artikel 6 – Subverwerkers


  1. Verwerkingsverantwoordelijke verleent algemene toestemming voor het inschakelen van subverwerkers.
  2. Verwerker informeert Verwerkingsverantwoordelijke vooraf over toevoeging of vervanging van subverwerkers.
  3. Verwerkingsverantwoordelijke kan binnen 14 dagen gemotiveerd bezwaar maken.
  4. Verwerker legt aan subverwerkers contractuele verplichtingen op die minimaal gelijkwaardig zijn aan deze DPA.
  5. De categorieën van subverwerkers die Verwerker kan inschakelen zijn opgenomen in Bijlage 2. Verwerker houdt daarnaast een actuele lijst bij van de daadwerkelijk ingeschakelde subverwerkers. Deze lijst wordt op verzoek aan Verwerkingsverantwoordelijke verstrekt.

Artikel 7 – Doorgifte buiten de EER


Indien Persoonsgegevens buiten de Europese Economische Ruimte worden verwerkt, zorgt Verwerker voor passende waarborgen conform hoofdstuk V AVG, zoals:

  1. standaardcontractbepalingen (SCC’s), of
  2. een adequaatheidsbesluit van de Europese Commissie.

Artikel 8 – Datalekken


  1. Verwerker meldt een inbreuk in verband met persoonsgegevens (“Datalek”) zonder onredelijke vertraging nadat zij daarvan kennis heeft genomen.
  2. Verwerker verstrekt de informatie die redelijkerwijs noodzakelijk is om te voldoen aan de meldplicht.
  3. Voor zover Verwerker uitsluitend als verwerker optreedt, rust de beoordeling en eventuele melding van een Datalek aan de Autoriteit Persoonsgegevens en/of betrokkenen op Verwerkingsverantwoordelijke. Dit laat eventuele zelfstandige wettelijke verplichtingen van Verwerker onverlet.

Artikel 9 – Rechten van betrokkenen


  1. Indien Verwerker een verzoek ontvangt van een betrokkene, zal zij dit onverwijld doorsturen naar Verwerkingsverantwoordelijke.
  2. Verwerker verleent, voor zover technisch mogelijk, redelijke bijstand bij:
    1. inzage
    2. correctie
    3. verwijdering
    4. dataportabiliteit
  3. Kosten van aanvullende werkzaamheden kunnen in rekening worden gebracht conform de geldende prijslijst.

Artikel 10 – Audit


  1. Verwerkingsverantwoordelijke heeft het recht eenmaal per kalenderjaar een audit uit te voeren.
  2. De audit:

    1. vindt plaats op eigen kosten;
    2. wordt minimaal 30 dagen vooraf aangekondigd;
    3. mag de bedrijfsvoering niet onredelijk verstoren;
    4. beperkt zich tot naleving van deze DPA.
  3. Verwerker mag vertrouwelijke informatie afschermen.

Artikel 11 – Duur en beëindiging


  1. Deze DPA geldt zolang Verwerker Persoonsgegevens verwerkt in het kader van de Hoofdovereenkomst.
  2. Na beëindiging zal Verwerker:
    1. Persoonsgegevens verwijderen, of
    2. retourneren op verzoek, tenzij wettelijke bewaarplichten anders vereisen
  3. Eventuele exportwerkzaamheden kunnen tegen vergoeding plaatsvinden.

Artikel 12 – Aansprakelijkheid


  1. De aansprakelijkheid van Verwerker voortvloeiend uit deze DPA is beperkt overeenkomstig de aansprakelijkheidsbepalingen in de Algemene Voorwaarden van Ultimatum.
  2. Verwerkingsverantwoordelijke vrijwaart Verwerker voor aanspraken van derden die voortvloeien uit:
    1. onrechtmatige verwerking door Verwerkingsverantwoordelijke;
    2. het ontbreken van een rechtsgrond;
    3. onjuiste instructies.

Artikel 13 – Vertrouwelijkheid


Verwerker waarborgt dat medewerkers en subverwerkers gebonden zijn aan een geheimhoudingsverplichting.


Artikel 14 – Rangorde


Deze DPA maakt integraal onderdeel uit van de Platformovereenkomst.

Bij tegenstrijdigheid prevaleert deze DPA uitsluitend voor zover het de verwerking van persoonsgegevens betreft.


Artikel 15 – Toepasselijk recht


Op deze DPA is Nederlands recht van toepassing.

Bevoegde rechter: Rechtbank Den Haag.


BIJLAGE 1 – Categorieën persoonsgegevens


Betrokkenen:

  1. klanten van Merchant;
  2. bezorgers, indien van toepassing
  3. medewerkers en andere gebruikers van Merchant;
  4. contactpersonen van Merchant;
  5. overige personen van wie Persoonsgegevens incidenteel zichtbaar of toegankelijk kunnen zijn tijdens een noodzakelijke remote-supportsessie.

Gegevenscategorieën:

  1. naam;
  2. adres;
  3. e-mailadres;
  4. telefoonnummer;
  5. ordergegevens;
  6. IP-adres;
  7. betaalreferenties, zonder volledige betaalkaartgegevens voor zover deze niet door Ultimatum worden verwerkt;
  8. eventuele dieet- of allergie-informatie;
  9. account-, gebruikers- en technische identificatiegegevens;
  10. apparaat- en systeeminformatie;
  11. technische log- en sessiegegevens;
  12. overige Persoonsgegevens die incidenteel zichtbaar of toegankelijk zijn tijdens remote support, uitsluitend voor zover de verwerking daarvan noodzakelijk is voor de betreffende ondersteuning.

Bewaartermijnen:

  1. Conform instellingen Merchant
  2. Met inachtneming van wettelijke fiscale bewaarplichten

BIJLAGE 2 – Categorieën subverwerkers


  1. Hostingproviders
  2. Cloudinfrastructuur
  3. E-mailproviders
  4. SMS-providers
  5. PSP’s (zelfstandig verwerkingsverantwoordelijk)
  6. Beveiligings- en monitoringdiensten
  7. leveranciers van remote-support- en remote-managementsoftware.

PDF downloaden