Verwerkersovereenkomst (GDPR)
Versie september 2026.
Deze verwerkersovereenkomst ("DPA") in de zin van artikel 28 van de Algemene Verordening Gegevensbescherming (AVG) regelt de verwerking van persoonsgegevens door Complemy, uitgebaten door YAMY BV, Klaproosstraat 36, 8800 Roeselare, België, KBO 0505.624.079 (de verwerker) namens het aangesloten bedrijf (de verwerkingsverantwoordelijke, "het bedrijf"). Ze maakt integraal deel uit van de algemene voorwaarden en geldt vanaf de eerste activering van een medewerker op het platform. Bij tegenstrijdigheid met de algemene voorwaarden gaat deze DPA voor wat de verwerking van persoonsgegevens betreft.
1. Voorwerp en duur
De verwerker verwerkt persoonsgegevens van medewerkers van het bedrijf uitsluitend om het opleidingsprogramma te leveren, de voortgang op te volgen en de compliance-rapportering mogelijk te maken, zoals beschreven in Bijlage A. De DPA geldt zolang de verwerker gegevens namens het bedrijf verwerkt en eindigt na de verwijdering of teruggave bedoeld in artikel 11.
2. Aard, doel, categorieën en betrokkenen
Betrokkenen: huidige en voormalige medewerkers van het bedrijf die als cursist, manager of beheerder op het platform staan, met inbegrip van voormalige medewerkers van wie het bedrijf de opleidingshistoriek in zijn compliance-dossier bewaart. Categorieën: identificatie- en contactgegevens (naam, zakelijk e-mailadres, functie, afdeling), authenticatiegegevens, leer- en evaluatiegegevens (voortgang, tijdsbesteding, quizantwoorden en -scores, meetresultaten, certificaten, feedback), gebruiks- en loggegevens. Geen bijzondere categorieën in de zin van artikel 9 AVG; het bedrijf ziet erop toe dat die ook niet in vrije tekstvelden worden ingevoerd. Details in Bijlage A.
3. Instructies van het bedrijf
De verwerker verwerkt uitsluitend op gedocumenteerde instructie van het bedrijf. De configuratie van het portaal (wie wordt uitgenodigd, welk traject, welke beheerders, welke bewaartermijn, of een medewerker wordt geanonimiseerd of verwijderd, of certificaten publiek verifieerbaar zijn, welke gegevens een sectorfonds ziet) geldt als instructie. Meent de verwerker dat een instructie in strijd is met de AVG of andere wetgeving, dan meldt hij dat onmiddellijk en mag hij de uitvoering opschorten tot het bedrijf de instructie bevestigt of aanpast. Verplichte verwerking op grond van Unie- of lidstatelijk recht wordt vooraf gemeld, tenzij die wetgeving dat verbiedt.
4. Vertrouwelijkheid
De verwerker waarborgt dat enkel personen die daartoe gemachtigd zijn toegang hebben tot de gegevens, dat zij gebonden zijn door een vertrouwelijkheidsplicht en dat zij de nodige opleiding kregen. Toegang tot productiegegevens is beperkt tot wat nodig is voor ondersteuning en beheer en wordt gelogd. Een "meekijken als"-functie voor ondersteuning wordt enkel gebruikt op vraag van het bedrijf en staat in het logboek.
5. Beveiliging
De verwerker neemt de passende technische en organisatorische maatregelen van artikel 32 AVG, beschreven in Bijlage B, rekening houdend met de stand van de techniek, de kosten, de aard van de verwerking en de risico's. Hij evalueert die maatregelen minstens jaarlijks en past ze aan waar nodig. Het bedrijf staat in voor de beveiliging aan zijn kant: beheer van toegangen, kwaliteit van wachtwoorden, inschakelen van tweestapsverificatie voor zijn beheerders en tijdig deactiveren van vertrokken medewerkers.
6. Subverwerkers
Het bedrijf geeft een algemene toestemming voor het inschakelen van subverwerkers. De actuele lijst staat in Bijlage C en is op verzoek beschikbaar in bijgewerkte vorm. De verwerker legt elke subverwerker schriftelijk dezelfde verplichtingen op als in deze DPA en blijft volledig aansprakelijk voor hun prestaties. Voornemens om een subverwerker toe te voegen of te vervangen worden minstens dertig dagen vooraf gemeld aan de beheerders; het bedrijf kan binnen die termijn gemotiveerd bezwaar maken. Kunnen partijen geen oplossing vinden, dan mag het bedrijf de overeenkomst beëindigen wat de betrokken verwerking betreft, zonder schadevergoeding.
7. Doorgifte buiten de EER
Persoonsgegevens en leerresultaten worden opgeslagen en verwerkt op servers binnen de Europese Economische Ruimte. Ook de lesinhoud wordt door de verwerker zelf gehost, met inbegrip van het lesmateriaal dat als SCORM-pakket wordt aangeboden. Bij het openen van een les wordt er dus geen enkel gegeven van de cursist naar een leverancier buiten de EER gestuurd, ook geen IP-adres.
Het externe auteursgereedschap waarmee de redactie van de verwerker lesmateriaal opmaakt, verwerkt geen persoonsgegevens van betrokkenen: het bevat enkel lesinhoud, wordt uitsluitend vóór publicatie gebruikt en staat daarom niet in Bijlage C. Elke doorgifte buiten de EER gebeurt enkel met een passende waarborg in de zin van hoofdstuk V AVG en na melding aan het bedrijf; de waarborg per subverwerker staat in Bijlage C. Het bedrijf kan een kopie van die waarborgen opvragen.
8. Bijstand bij rechten van betrokkenen
De verwerker helpt het bedrijf, rekening houdend met de aard van de verwerking, om te antwoorden op verzoeken van betrokkenen (inzage, correctie, verwijdering, beperking, overdraagbaarheid, bezwaar). Het bedrijf beschikt daarvoor zelf over ingebouwde functies: export van alle gegevens van een medewerker in een leesbaar formaat, anonimisering (statistiek blijft, persoonsgegevens gewist) en volledige verwijdering. Ontvangt de verwerker rechtstreeks een verzoek van een betrokkene, dan verwijst hij die door naar het bedrijf en verwittigt hij het bedrijf binnen vijf werkdagen, zonder het verzoek zelf te beantwoorden tenzij het bedrijf dat vraagt.
9. Inbreuken in verband met persoonsgegevens
De verwerker meldt een inbreuk in verband met persoonsgegevens die de gegevens van het bedrijf raakt zonder onredelijke vertraging en uiterlijk binnen 48 uur na kennisname aan de beheerders van het bedrijf, per e-mail, met de informatie die het bedrijf nodig heeft voor zijn eigen melding aan de toezichthouder (aard van de inbreuk, categorieën en aantal betrokkenen, waarschijnlijke gevolgen, genomen en voorgestelde maatregelen, contactpunt). Informatie die nog niet beschikbaar is, wordt nagestuurd zodra ze gekend is. De verwerker documenteert elke inbreuk in zijn incidentenregister, werkt mee aan het onderzoek en neemt de nodige herstelmaatregelen. De melding aan de Gegevensbeschermingsautoriteit en aan de betrokkenen is de verantwoordelijkheid van het bedrijf; de verwerker meldt niet in naam van het bedrijf tenzij uitdrukkelijk gevraagd.
10. Bijstand bij DPIA en voorafgaande raadpleging
De verwerker verleent redelijke bijstand bij een gegevensbeschermingseffectbeoordeling of een voorafgaande raadpleging van de toezichthouder, voor zover die betrekking heeft op de verwerking onder deze DPA, en stelt daarvoor de beschikbare documentatie (verwerkingsregister, beveiliging, subverwerkers) ter beschikking. Bijstand die meer dan twee werkdagen per jaar vergt, kan aan het gangbare uurtarief worden aangerekend na voorafgaand akkoord.
11. Einde van de verwerking: teruggave en verwijdering
Bij het einde van de overeenkomst kan het bedrijf gedurende dertig dagen alle gegevens exporteren (compliance-rapport, certificaten, export per medewerker). Na die termijn verwijdert de verwerker alle persoonsgegevens van het bedrijf of anonimiseert hij ze onherroepelijk, tenzij een wettelijke bewaarplicht anders vereist; facturatiegegevens worden zeven jaar bewaard. Gewiste gegevens verdwijnen uiterlijk na negentig dagen ook uit de versleutelde back-ups. Op verzoek bevestigt de verwerker de verwijdering schriftelijk.
12. Audit en informatie
De verwerker stelt alle informatie ter beschikking die nodig is om de naleving van artikel 28 AVG aan te tonen: deze DPA, het register van verwerkingsactiviteiten, de lijst van subverwerkers, de beveiligingsmaatregelen en de beschikbare certificeringen of auditrapporten van subverwerkers. Het bedrijf mag maximaal eenmaal per jaar, of na een inbreuk, een audit laten uitvoeren door zichzelf of een onafhankelijke, aan geheimhouding gebonden auditor, mits dertig dagen voorafgaande kennisgeving, tijdens de kantooruren, zonder de dienstverlening aan andere klanten te verstoren en zonder toegang tot gegevens van andere klanten. De kosten van de audit zijn voor het bedrijf, behalve wanneer de audit wezenlijke tekortkomingen aantoont.
13. Aansprakelijkheid
Elke partij is aansprakelijk voor de schade die zij veroorzaakt door een verwerking in strijd met de AVG of deze DPA, overeenkomstig artikel 82 AVG. Tussen partijen geldt de aansprakelijkheidsregeling van de algemene voorwaarden, met dien verstande dat die beperking niet geldt voor boetes of schade die rechtstreeks voortvloeien uit een opzettelijke of zwaar nalatige inbreuk op deze DPA door de verwerker.
14. Slotbepalingen
Deze DPA wordt beheerst door het Belgisch recht; geschillen worden beslecht zoals bepaald in de algemene voorwaarden. Wijzigingen in de wetgeving of richtsnoeren van toezichthouders kunnen aanleiding geven tot een aangepaste versie, die dertig dagen vooraf wordt aangekondigd. De verwerker houdt deze DPA, het register en de subverwerkerslijst beschikbaar in het portaal.
Bijlage A — Beschrijving van de verwerking
| Onderwerp | Beschrijving |
|---|---|
| Doel | Leveren van het opleidingsprogramma AI-geletterdheid; opvolging; certificering; compliance-rapportering voor art. 4 AI Act; platformcommunicatie. |
| Aard | Opslaan, structureren, raadplegen, per e-mail verzenden, rapporteren, anonimiseren, wissen. |
| Betrokkenen | Huidige en voormalige medewerkers (cursisten, managers, beheerders). |
| Categorieën | Identificatie en contact; authenticatie; functie en afdeling; traject; voortgang, tijdsbesteding, quizantwoorden en -scores, meetresultaten; certificaten; feedback op lessen; loggegevens. |
| Bewaartermijn | Zoals ingesteld door het bedrijf; standaard maximaal 5 jaar na de laatste activiteit van de cursist; 30 dagen na het einde van de overeenkomst; back-ups 90 dagen. |
| Locatie | Servers in de Europese Economische Ruimte. De lesinhoud wordt door de verwerker zelf gehost; er wordt bij het volgen van een les niets opgehaald buiten de EER (zie art. 7). |
Bijlage B — Technische en organisatorische maatregelen
- Toegang en authenticatie: wachtwoorden als bcrypt-hash; tweestapsverificatie (TOTP) of passkeys voor beheerders en platformbeheer; beperking van aanmeldpogingen; automatische sessie-afloop.
- Autorisatie: rolgebaseerde toegang (cursist, manager, beheerder, partner, platformbeheer); strikte scheiding tussen klantbedrijven op databankniveau; managers zien enkel hun eigen team; partners enkel geaggregeerde cijfers.
- Versleuteling: TLS voor alle verbindingen; versleuteling op schijf bij de hostingprovider; back-ups versleuteld met een sleutel die buiten de server wordt bewaard.
- Logging: logboek van beheeracties, aanmeldingen en impersonatie; bewaard 12 maanden; inzage enkel door platformbeheer.
- Continuïteit: dagelijkse versleutelde back-ups buiten de server met rotatie; herstel getest; monitoring van beschikbaarheid.
- Ontwikkeling en beheer: geheimen buiten de broncode; geautomatiseerde testsuite inclusief beveiligingstests vóór elke uitrol; scheiding tussen ontwikkel- en productieomgeving; toegang tot de server via sleutelauthenticatie.
- Gegevensminimalisatie: geen bijzondere categorieën; geen leerresultaten naar derden; e-maillogs beperkt tot 30 dagen; automatische opruiming van scanaanvragen.
- Organisatie: GDPR-register (verwerkers, verwerkingen, verzoeken, incidenten) bijgehouden in het platform; jaarlijkse review van verwerkers; incidentprocedure met 72-uur-opvolging.
Bijlage C — Subverwerkers
| Subverwerker | Dienst | Locatie | Waarborg |
|---|---|---|---|
| Hostinger International Ltd. | Hosting van toepassing, databank en back-ups | EU | Binnen de EER |
| Google Ireland Ltd. (Google Workspace) | Verzending van platformmails | EU | Workspace Data Processing Addendum; DPF voor eventuele doorgifte |
| Odoo S.A. | Facturatie en Peppol-verzending (enkel bedrijfs- en facturatiegegevens) | België | Binnen de EER |
| Mollie B.V. / Stripe Payments Europe Ltd. | Betalingsverwerking (zelfstandig verantwoordelijke voor de betaaltransactie) | Nederland / Ierland | Binnen de EER; DPF |
Bijgewerkte versie van deze lijst: op verzoek via info@complemy.com.