Deze verwerkersovereenkomst hoort bij de overeenkomst voor het omData Portaal. Zij beschrijft hoe omData persoonsgegevens verwerkt in opdracht van uw organisatie, zoals de AVG voorschrijft. Versie 1.0, 21 juli 2026.
1. Partijen en rollen
Uw organisatie is verwerkingsverantwoordelijke: u bepaalt welke gegevens u in uw Microsoft-omgeving heeft staan en met welk doel u die laat bevragen. omData is verwerker: wij verwerken die gegevens uitsluitend in uw opdracht en volgens uw instructies.
Deze overeenkomst geldt zodra u het portaal in gebruik neemt en loopt zolang u er gebruik van maakt.
2. Wat wij verwerken
Het portaal kopieert uw brondata niet. Het stelt een vraag aan uw eigen Microsoft-omgeving en verwerkt alleen het antwoord daarop. Concreet verwerken wij:
- Accountgegevens van uw gebruikers: naam, e-mailadres, rol binnen uw organisatie.
- Queryresultaten: de rijen die uw vraag oplevert, na toepassing van de door u ingestelde masking, met een bovengrens van 500 rijen per vraag.
- Metadata van uw omgeving: namen van tabellen, kolommen, werkruimtes en rapporten. Geen inhoud.
- Gespreksgeschiedenis: uw vragen en de gegeven antwoorden.
- Scanbevindingen: technische constateringen over uw omgeving, zoals ontbrekende instellingen of ongebruikte rapporten.
- Toegangssleutels voor uw Microsoft-koppeling, versleuteld opgeslagen.
Of hierbij persoonsgegevens zitten bepaalt u zelf: dat hangt af van wat er in uw eigen omgeving staat en welke kolommen u afschermt.
3. Uw instructies
Wij verwerken uitsluitend op uw instructie. Uw instructies geeft u langs drie wegen: door te bepalen welke koppelingen u legt, door in te stellen welke kolommen en tabellen worden afgeschermd (masking), en door te kiezen in welke regio AI-verwerking plaatsvindt. Aanvullende instructies kunt u schriftelijk geven.
Wij gebruiken uw gegevens niet voor eigen doeleinden, niet voor productontwikkeling en niet voor het trainen van AI-modellen.
4. Masking
U kunt per kolom of per tabel instellen dat gegevens worden afgeschermd voordat een resultaat het portaal verlaat. Kiest u voor pseudonimiseren, dan wordt de waarde vervangen door een code die per organisatie is afgeleid en niet naar het origineel is terug te rekenen. Afschermen gebeurt op onze servers, op het queryresultaat, vóórdat het naar een AI-model gaat. Wij houden ook queries tegen die een afgeschermde kolom onder een andere naam proberen op te vragen, en berekeningen die eroverheen rekenen.
Masking is een instelling die u zelf beheert. Stelt u niets in, dan gaan queryresultaten ongemaskeerd naar het gekozen AI-model.
5. Sub-verwerkers
Wij schakelen andere partijen in voor hosting, database, AI-verwerking, betalingen en e-mail. Welke dat zijn, wat zij verwerken en waar dat gebeurt staat in de sub-verwerkerslijst op deze site. U geeft daarvoor met het aangaan van deze overeenkomst toestemming.
Willen wij een sub-verwerker toevoegen of vervangen, dan melden wij dat vooraf aan de beheerders van uw organisatie. Maakt u gemotiveerd bezwaar en komen wij er samen niet uit, dan kunt u de overeenkomst opzeggen voor het resterende deel.
6. Doorgifte buiten de EU
Standaard vindt alle verwerking plaats binnen de Europese Unie. Doorgifte naar buiten de EU gebeurt alleen als een beheerder van uw organisatie de AI-verwerkingsregio bewust op 'Wereldwijd' zet. Die keuze wordt vastgelegd in het audit-log, met datum en gebruiker. Voor die doorgifte gelden de standaardcontractbepalingen van de Europese Commissie.
7. Beveiliging
Wij nemen passende technische en organisatorische maatregelen, waaronder:
- Versleuteling van gegevens tijdens transport en van toegangssleutels in rust.
- Scheiding van gegevens per organisatie, afgedwongen in de database zelf.
- Toegang tot uw Microsoft-omgeving uitsluitend read-only en alleen na uw expliciete toestemming.
- Rolgebaseerde toegang: alleen beheerders van uw organisatie kunnen instellingen en koppelingen wijzigen.
- Een audit-log van gevoelige wijzigingen.
8. Datalekken
Ontdekken wij een inbreuk op de beveiliging die uw gegevens raakt, dan melden wij dat zonder onredelijke vertraging en uiterlijk binnen 48 uur aan de beheerders van uw organisatie. Wij geven daarbij wat wij weten over de aard van de inbreuk, de betrokken gegevens, de vermoedelijke gevolgen en de maatregelen die wij nemen. De melding bij de Autoriteit Persoonsgegevens doet u als verwerkingsverantwoordelijke; wij ondersteunen u daarbij.
9. Rechten van betrokkenen
Krijgt u een verzoek van een betrokkene (inzage, correctie, verwijdering), dan helpen wij u dat af te handelen. Gespreksgeschiedenis en scanresultaten kunt u zelf verwijderen in het portaal. Ontvangen wij zo'n verzoek rechtstreeks, dan verwijzen wij de betrokkene naar u en informeren wij u.
10. Bewaren en verwijderen
Wij bewaren gegevens zolang u het portaal gebruikt. Na beëindiging verwijderen wij uw gegevens binnen 30 dagen, tenzij wij wettelijk verplicht zijn ze langer te bewaren, bijvoorbeeld facturatiegegevens voor de fiscale bewaarplicht. Op verzoek verwijderen wij eerder.
11. Audit
U mag eens per jaar controleren of wij ons aan deze overeenkomst houden, en vaker als daar concrete aanleiding voor is. Wij leveren op verzoek de informatie die u daarvoor nodig heeft. Kosten van een audit die u zelf laat uitvoeren draagt u, tenzij daaruit een tekortkoming van onze kant blijkt.
12. Aansprakelijkheid en toepasselijk recht
Op deze verwerkersovereenkomst is Nederlands recht van toepassing. De aansprakelijkheidsregeling uit de hoofdovereenkomst geldt onverkort. Bij tegenstrijdigheid tussen beide gaat deze verwerkersovereenkomst voor, voor zover het de verwerking van persoonsgegevens betreft.
Vragen of een ondertekend exemplaar nodig? Neem contact op via info@omdata.nl.
