Verwerkersovereenkomst

VERWERKERSOVEREENKOMST

Ultimatum App B.V.


  • Versie: februari 2026

Deze Verwerkersovereenkomst (“DPA”) maakt integraal onderdeel uit van de Platformovereenkomst en Algemene Voorwaarden van Ultimatum App B.V.


Artikel 1 – Partijen


Ultimatum App B.V., gevestigd te ’s-Gravenhage, KvK 58311998, hierna: “Verwerker”

en

De Merchant zoals geïdentificeerd in de Hoofdovereenkomst, hierna: “Verwerkingsverantwoordelijke”


Artikel 2 – Doel en toepasselijkheid


  1. Deze DPA is van toepassing op iedere verwerking van Persoonsgegevens door Verwerker in het kader van de Platformovereenkomst.
  2. Verwerkingsverantwoordelijke bepaalt het doel en de middelen van de verwerking.
  3. Verwerker verwerkt Persoonsgegevens uitsluitend ten behoeve van de levering van de Diensten conform de Platformovereenkomst.
      Verwerkingsverantwoordelijke en in overeenstemming met:
    1. de Hoofdovereenkomst
    2. deze DPA
    3. schriftelijke instructies van Verwerkingsverantwoordelijke tenzij een wettelijke verplichting anders vereist.

Artikel 3 – Aard van de verwerking


Verwerker verwerkt Persoonsgegevens in het kader van:

  1. het faciliteren van online bestellingen;
  2. het verwerken van ordergegevens;
  3. het tonen van bestel- en transactieoverzichten;
  4. ondersteuning en klantenservice;
  5. fraudepreventie;
  6. technische hosting en beveiliging.

De categorieën betrokkenen en gegevens zijn opgenomen in Bijlage 1.


Artikel 4 – Verantwoordelijkheden


  1. Verwerkingsverantwoordelijke garandeert dat:

    1. een geldige rechtsgrond bestaat voor de verwerking;
    2. betrokkenen correct zijn geïnformeerd;
    3. de verwerking rechtmatig is.
  2. Verwerker bepaalt niet zelfstandig het doel of de middelen van de verwerking.
  3. Verwerker gebruikt de Persoonsgegevens niet voor eigen doeleinden.

Artikel 5 – Beveiliging (artikel 32 AVG)


  1. Verwerker treft passende technische en organisatorische maatregelen om Persoonsgegevens te beveiligen tegen verlies of onrechtmatige verwerking.
  2. Deze maatregelen houden rekening met:
    1. de stand van de techniek
    2. uitvoeringskosten
    3. aard en omvang van de verwerking
    4. risico’s voor betrokkenen
  3. Maatregelen kunnen onder meer omvatten:
    1. toegangsbeperking op basis van autorisatie
    2. versleutelde verbindingen (SSL/TLS)
    3. logging en monitoring
    4. periodieke beveiligingsupdates
    5. back-upsystemen

Verwerker garandeert geen absolute beveiliging.


Artikel 6 – Subverwerkers


  1. Verwerkingsverantwoordelijke verleent algemene toestemming voor het inschakelen van subverwerkers.
  2. Verwerker informeert Verwerkingsverantwoordelijke vooraf over toevoeging of vervanging van subverwerkers.
  3. Verwerkingsverantwoordelijke kan binnen 14 dagen gemotiveerd bezwaar maken.
  4. Verwerker legt aan subverwerkers contractuele verplichtingen op die minimaal gelijkwaardig zijn aan deze DPA.
  5. Een actuele lijst van categorieën subverwerkers is opgenomen in Bijlage 2.

Artikel 7 – Acceptatie


Indien Persoonsgegevens buiten de Europese Economische Ruimte worden verwerkt, zorgt Verwerker voor passende waarborgen conform hoofdstuk V AVG, zoals:

  1. standaardcontractbepalingen (SCC’s), of
  2. een adequaatheidsbesluit van de Europese Commissie.

Artikel 8 – Datalekken


  1. Verwerker meldt een inbreuk in verband met persoonsgegevens (“Datalek”) zonder onredelijke vertraging nadat zij daarvan kennis heeft genomen.
  2. Verwerker verstrekt de informatie die redelijkerwijs noodzakelijk is om te voldoen aan de meldplicht.
  3. De meldplicht aan de Autoriteit Persoonsgegevens en betrokkenen rust uitsluitend op Verwerkingsverantwoordelijke.

Artikel 9 – Rechten van betrokkenen


  1. Indien Verwerker een verzoek ontvangt van een betrokkene, zal zij dit onverwijld doorsturen naar Verwerkingsverantwoordelijke.
  2. Verwerker verleent, voor zover technisch mogelijk, redelijke bijstand bij:
    1. inzage
    2. correctie
    3. verwijdering
    4. dataportabiliteit
  3. Kosten van aanvullende werkzaamheden kunnen in rekening worden gebracht conform de geldende prijslijst.

Artikel 10 – Audit


  1. Verwerkingsverantwoordelijke heeft het recht eenmaal per kalenderjaar een audit uit te voeren.
  2. De audit:

    1. vindt plaats op eigen kosten;
    2. wordt minimaal 30 dagen vooraf aangekondigd;
    3. mag de bedrijfsvoering niet onredelijk verstoren;
    4. beperkt zich tot naleving van deze DPA.
  3. Verwerker mag vertrouwelijke informatie afschermen.

Artikel 11 – Duur en beëindiging


  1. Merchant is volledig aansprakelijk voor negatieve saldi bij de PSP.
  2. Na beëindiging zal Verwerker:
    1. Persoonsgegevens verwijderen, of
    2. retourneren op verzoek, tenzij wettelijke bewaarplichten anders vereisen
  3. Eventuele exportwerkzaamheden kunnen tegen vergoeding plaatsvinden.

Artikel 12 – Aansprakelijkheid


  1. De aansprakelijkheid van Verwerker voortvloeiend uit deze DPA is beperkt overeenkomstig de aansprakelijkheidsbepalingen in de Algemene Voorwaarden van Ultimatum.
  2. Verwerkingsverantwoordelijke vrijwaart Verwerker voor aanspraken van derden die voortvloeien uit:
    1. onrechtmatige verwerking door Verwerkingsverantwoordelijke;
    2. het ontbreken van een rechtsgrond;
    3. onjuiste instructies.

Artikel 13 – Vertrouwelijkheid


Verwerker waarborgt dat medewerkers en subverwerkers gebonden zijn aan een geheimhoudingsverplichting.


Artikel 14 – Rangorde


Deze DPA maakt integraal onderdeel uit van de Platformovereenkomst.

Bij tegenstrijdigheid prevaleert deze DPA uitsluitend voor zover het de verwerking van persoonsgegevens betreft.


Artikel 15 – IToepasselijk recht


Op deze DPA is Nederlands recht van toepassing.

Bevoegde rechter: Rechtbank Den Haag.


BIJLAGE 1 – Categorieën persoonsgegevens


Betrokkenen:

  1. Klanten van Merchant
  2. Bezorgers (indien van toepassing)
  3. Medewerkers van Merchant

Gegevenscategorieën:

  1. Naam
  2. Adres
  3. E-mailadres
  4. Telefoonnummer
  5. Ordergegevens
  6. IP-adres
  7. Betaalreferenties (geen volledige kaartgegevens)
  8. Eventuele dieet- of allergie-informatie

Bewaartermijnen:

  1. Conform instellingen Merchant
  2. Met inachtneming van wettelijke fiscale bewaarplichten

BIJLAGE 2 – Categorieën subverwerkers


  1. Hostingproviders
  2. Cloudinfrastructuur
  3. E-mailproviders
  4. SMS-providers
  5. PSP’s (zelfstandig verwerkingsverantwoordelijk)
  6. Beveiligings- en monitoringdiensten

PDF downloaden