ZendIQ ← Terug naar ZendIQ

Verwerkersovereenkomst

Laatst bijgewerkt: 4 september 2026

Partijen

Verwerkingsverantwoordelijke: de klant. Dat is de wagenparkbeheerder (fleet owner) die een fleet-account bij ZendIQ aanmaakt en de dienst gebruikt voor de administratie van de chauffeurs die voor hem of haar rijden.

Verwerker: ZendIQ, gevestigd aan IJburglaan 630, 1087 CE Amsterdam, KVK 84630523, bereikbaar via info@zendiq.nl.

Considerans

Artikel 1. Definities

Begrippen als persoonsgegevens, verwerking, betrokkene, verwerkingsverantwoordelijke, verwerker, subverwerker en inbreuk in verband met persoonsgegevens hebben de betekenis die artikel 4 AVG daaraan geeft. Daarnaast gelden de volgende begrippen.

Artikel 2. Onderwerp en duur

2.1 ZendIQ verwerkt persoonsgegevens uitsluitend om de Dienst aan de klant te leveren. Het onderwerp, de aard, het doel en de categorieën van gegevens en betrokkenen staan in Bijlage 1.

2.2 Deze overeenkomst gaat in op het moment dat de klant een fleet-account aanmaakt of de overeenkomst ondertekent. Zij loopt zolang de dienstverlening onder de Voorwaarden loopt en eindigt automatisch als het fleet-account wordt beëindigd.

2.3 De verplichtingen uit de artikelen 4 (geheimhouding), 11 (einde van de verwerking), 12 (aansprakelijkheid en rangorde) en 13 (toepasselijk recht) blijven na het einde van de overeenkomst gelden, voor zover dat nodig is.

Artikel 3. Verwerking uitsluitend op instructie

3.1 ZendIQ verwerkt persoonsgegevens alleen op basis van schriftelijke instructies van de klant. Deze overeenkomst, de Voorwaarden en het gebruik van de functies van de Dienst gelden als instructie. Voorbeelden: een chauffeur toevoegen, een bon insturen, een koppeling met Uber, Bolt of SumUp activeren, een uitbetaling klaarzetten.

3.2 ZendIQ verwerkt de gegevens niet voor eigen doeleinden en stelt ze niet ter beschikking aan derden, behalve aan de subverwerkers uit Bijlage 2.

3.3 Als een wettelijke verplichting ZendIQ dwingt om anders te verwerken, informeert ZendIQ de klant daarover vooraf. Dat gebeurt niet als de wet die melding verbiedt.

3.4 Als ZendIQ vindt dat een instructie in strijd is met de AVG of andere privacywetgeving, meldt ZendIQ dat direct aan de klant. ZendIQ mag de uitvoering van die instructie opschorten tot de klant de instructie heeft bevestigd of aangepast.

Artikel 4. Geheimhouding

4.1 ZendIQ houdt de persoonsgegevens geheim. ZendIQ deelt ze alleen met personen die de gegevens nodig hebben om de Dienst te leveren.

4.2 Iedereen die onder het gezag van ZendIQ toegang heeft tot de gegevens is gebonden aan een contractuele of wettelijke geheimhoudingsplicht. Toegang wordt per rol toegekend en verloopt via een persoonlijke inlog.

4.3 De geheimhoudingsplicht blijft gelden na het einde van deze overeenkomst.

Artikel 5. Beveiliging

5.1 ZendIQ neemt passende technische en organisatorische maatregelen om de persoonsgegevens te beschermen tegen verlies en onrechtmatige verwerking, zoals bedoeld in artikel 32 AVG. De maatregelen staan in Bijlage 3.

5.2 ZendIQ mag de maatregelen aanpassen aan de stand van de techniek. Het beveiligingsniveau wordt daarbij niet lager.

5.3 De klant is zelf verantwoordelijk voor de beveiliging aan zijn of haar kant. Daaronder vallen het zorgvuldig omgaan met inloggegevens van het dashboard en het beperken van de toegang tot het WhatsApp-nummer waarmee het fleet-account is aangemaakt.

Artikel 6. Subverwerkers

6.1 De klant geeft ZendIQ algemene toestemming om subverwerkers in te schakelen. De subverwerkers die ZendIQ op dit moment gebruikt staan in Bijlage 2.

6.2 ZendIQ legt elke subverwerker verplichtingen op die gelijkwaardig zijn aan de verplichtingen uit deze overeenkomst. ZendIQ blijft tegenover de klant volledig verantwoordelijk voor het werk van de subverwerker.

6.3 Als ZendIQ een subverwerker wil toevoegen of vervangen, meldt ZendIQ dat ten minste 30 dagen van tevoren schriftelijk aan de klant, bijvoorbeeld per e-mail of via het dashboard. ZendIQ houdt Bijlage 2 op deze pagina actueel.

6.4 De klant kan binnen die 30 dagen schriftelijk bezwaar maken tegen de wijziging, met opgave van redenen. Partijen zoeken dan samen naar een oplossing. Lukt dat niet, dan mag de klant de dienstverlening opzeggen tegen het moment waarop de wijziging ingaat. De klant betaalt dan niet voor de periode na de opzegging.

Artikel 7. Doorgifte buiten de EER

7.1 ZendIQ geeft persoonsgegevens alleen door aan een land buiten de EER als daarvoor een geldige grondslag bestaat uit hoofdstuk V van de AVG. Dat is een adequaatheidsbesluit van de Europese Commissie, waaronder het EU-VS Data Privacy Framework voor gecertificeerde organisaties, of de standaardcontractbepalingen (SCC) van de Europese Commissie, waar nodig met aanvullende maatregelen.

7.2 Per subverwerker staat in Bijlage 2 waar de gegevens worden verwerkt en op welke grondslag een eventuele doorgifte plaatsvindt.

Artikel 8. Bijstand bij rechten van betrokkenen en DPIA

8.1 Als een chauffeur of een andere betrokkene een verzoek bij ZendIQ indient om zijn of haar rechten uit te oefenen (inzage, rectificatie, verwijdering, beperking, overdraagbaarheid, bezwaar), stuurt ZendIQ dat verzoek onverwijld door aan de klant. ZendIQ beantwoordt het verzoek niet zelf, tenzij de klant daarom vraagt.

8.2 ZendIQ helpt de klant om binnen de wettelijke termijn op zulke verzoeken te reageren. De klant kan veel gegevens zelf inzien, aanpassen en exporteren via het dashboard. Voor het overige levert ZendIQ de benodigde gegevens op verzoek aan.

8.3 ZendIQ verleent de klant redelijke bijstand bij een gegevensbeschermingseffectbeoordeling (DPIA) en bij een voorafgaande raadpleging van de Autoriteit Persoonsgegevens, voor zover die betrekking hebben op de Dienst. ZendIQ levert daarvoor de informatie uit deze overeenkomst en de bijlagen.

8.4 Als de bijstand duidelijk verder gaat dan wat de standaardfuncties van de Dienst bieden, mag ZendIQ daarvoor een redelijke vergoeding in rekening brengen. ZendIQ meldt dat vooraf.

Artikel 9. Datalekken

9.1 ZendIQ meldt een inbreuk in verband met persoonsgegevens zonder onredelijke vertraging aan de klant, en in ieder geval binnen 48 uur nadat ZendIQ de inbreuk heeft ontdekt. Zo kan de klant de meldtermijn van 72 uur bij de Autoriteit Persoonsgegevens halen.

9.2 De melding bevat, voor zover op dat moment bekend: de aard van de inbreuk, de categorieën en het geschatte aantal betrokkenen en gegevens, de waarschijnlijke gevolgen, de maatregelen die ZendIQ heeft genomen of voorstelt, en een contactpersoon. Informatie die later beschikbaar komt, levert ZendIQ na.

9.3 ZendIQ meldt aan het WhatsApp-nummer en, als dat bekend is, het e-mailadres van het fleet-account.

9.4 De klant beslist of de inbreuk wordt gemeld aan de Autoriteit Persoonsgegevens en aan de betrokkenen. ZendIQ doet zulke meldingen niet zelf, tenzij de wet ZendIQ daartoe verplicht of de klant daarom vraagt.

9.5 ZendIQ documenteert elke inbreuk, de gevolgen en de genomen maatregelen, en stelt die documentatie op verzoek aan de klant ter beschikking.

Artikel 10. Audit

10.1 ZendIQ stelt de klant alle informatie ter beschikking die nodig is om aan te tonen dat ZendIQ deze overeenkomst en artikel 28 AVG naleeft.

10.2 De klant mag op verzoek een audit laten uitvoeren, door zichzelf of door een onafhankelijke auditor die aan geheimhouding is gebonden. Dat kan maximaal eenmaal per jaar, na een schriftelijke aankondiging van ten minste 30 dagen, tijdens kantooruren en zonder de bedrijfsvoering van ZendIQ onredelijk te verstoren.

10.3 De kosten van de audit zijn voor de klant. Als de audit een tekortkoming aan de kant van ZendIQ aantoont, herstelt ZendIQ die binnen een redelijke termijn.

Artikel 11. Einde van de verwerking

11.1 Na het einde van deze overeenkomst verwijdert ZendIQ alle persoonsgegevens binnen 30 dagen, of geeft ze terug aan de klant. De klant kiest. Teruggave gebeurt via de exportfuncties van het dashboard (PDF en CSV) of in een ander gangbaar formaat. Maakt de klant geen keuze, dan verwijdert ZendIQ de gegevens.

11.2 Verwijdering betekent ook verwijdering bij de subverwerkers, voor zover die de gegevens nog bewaren.

11.3 De klant kan ZendIQ schriftelijk instrueren om de gegevens langer te bewaren, omdat de fiscale bewaarplicht van 7 jaar dat vereist. Die bewaarplicht rust op de klant, niet op ZendIQ. ZendIQ bewaart de gegevens dan met beperkte toegang, uitsluitend voor dat doel, en deze overeenkomst blijft voor die gegevens gelden.

11.4 Gegevens die ZendIQ op grond van een eigen wettelijke plicht moet bewaren, zoals het Wwft-dossier van de klant, blijven bewaard zolang die plicht duurt.

Artikel 12. Aansprakelijkheid en rangorde

12.1 Voor de aansprakelijkheid van partijen gelden de bepalingen uit de Voorwaarden.

12.2 Ieder van partijen is zelf verantwoordelijk voor de verplichtingen die de AVG rechtstreeks aan die partij oplegt.

12.3 Bij strijd tussen deze overeenkomst en de Voorwaarden gaat deze overeenkomst voor, voor zover het de verwerking van persoonsgegevens betreft. Voor alle andere onderwerpen gaan de Voorwaarden voor.

Artikel 13. Toepasselijk recht

13.1 Op deze overeenkomst is Nederlands recht van toepassing.

13.2 Geschillen worden voorgelegd aan de bevoegde rechter in Nederland.

Aanvaarding

De klant gaat deze overeenkomst aan door een fleet-account aan te maken. De datum waarop het account is aangemaakt geldt als ingangsdatum. Een klant die de overeenkomst op papier wil vastleggen, kan het onderstaande blok gebruiken. Een ondertekend exemplaar kan worden gestuurd naar info@zendiq.nl.

Verwerkingsverantwoordelijke (de klant)

Bedrijfsnaam:

Naam:

Functie:

Datum:

Handtekening:

Verwerker (ZendIQ)

Bedrijfsnaam: ZendIQ, KVK 84630523

Naam:

Functie:

Datum:

Handtekening:

Bijlage 1. Beschrijving van de verwerking

Onderwerp

De administratie van bonnetjes, btw en omzet van chauffeurs die in dienst zijn van of rijden voor de klant. De chauffeurs sturen bonnen in via WhatsApp. De klant beheert het geheel via WhatsApp en een online dashboard.

Aard en doel

Categorieën betrokkenen

Categorieën persoonsgegevens

ZendIQ verwerkt geen bijzondere categorieën van persoonsgegevens, behalve voor zover een identiteitsbewijs die bevat, zoals een pasfoto en nationaliteit. Een identiteitsbewijs kan ook een burgerservicenummer bevatten. ZendIQ gebruikt de foto van het identiteitsbewijs uitsluitend voor het Wwft-dossier.

Voor het Wwft-dossier van de klant zelf geldt een eigen wettelijke plicht van ZendIQ. Voor die vastlegging treedt ZendIQ op als zelfstandig verwerkingsverantwoordelijke en niet als verwerker; de grondslag is de wettelijke verplichting van artikel 6 lid 1 onder c AVG in samenhang met de Wwft.

Bijlage 2. Subverwerkers

Naam Doel Locatie Grondslag doorgifte
Supabase Database en bestandsopslag, waaronder bonfoto's, documenten en identiteitsbewijzen Verenigd Koninkrijk (AWS Londen, eu-west-2) Opslag in het Verenigd Koninkrijk: adequaatheidsbesluit van de Europese Commissie. Supabase Inc. (VS) is gecertificeerd onder het EU-VS Data Privacy Framework; de verwerkersovereenkomst van Supabase bevat daarnaast de SCC's
Twilio Transport van WhatsApp-berichten en sms, inclusief het tijdelijk doorgeven van foto's en spraakberichten Verenigde Staten EU-VS Data Privacy Framework (gecertificeerd) en bindende bedrijfsvoorschriften (BCR); SCC's in de verwerkersovereenkomst van Twilio
Meta Platforms / WhatsApp Berichtenkanaal (WhatsApp Business Platform) Ierland / Verenigde Staten EU-VS Data Privacy Framework (WhatsApp LLC en Meta Platforms, Inc. zijn gecertificeerd); WhatsApp Ireland Ltd. is de contractpartij in de EU
Anthropic AI-analyse van bonnetjes, documenten en berichten Verenigde Staten EU-VS Data Privacy Framework (deelnemer) en SCC's in de verwerkersovereenkomst van Anthropic
OpenAI Spraaktranscriptie van gesproken bonnen (Whisper) Verenigde Staten EU-VS Data Privacy Framework (gecertificeerd) en SCC's in de verwerkersovereenkomst van OpenAI
Mollie Betalingen van abonnementen Nederland Niet van toepassing
Render Applicatiehosting (de server waarop ZendIQ draait) Regio zoals ingesteld in het Render-account [controleren: Render-dashboard, Settings, Region] SCC's (EU en VK) in de verwerkersovereenkomst van Render
Sentry Foutmonitoring, alleen indien geactiveerd. Telefoonnummers worden gemaskeerd voordat een melding wordt verstuurd Verenigde Staten, EU-regio beschikbaar. Alleen actief als de omgevingsvariabele SENTRY_DSN op de server is ingesteld EU-VS Data Privacy Framework (Functional Software, Inc. is gecertificeerd) en SCC's in de verwerkersovereenkomst van Sentry

ZendIQ gebruikt bij Anthropic en OpenAI de zakelijke API's. Volgens de commerciële voorwaarden van beide diensten worden gegevens die via de API worden aangeboden niet gebruikt om AI-modellen te trainen. Anthropic bewaart API-invoer en -uitvoer maximaal 7 dagen en OpenAI maximaal 30 dagen, uitsluitend om misbruik te herkennen.

Uber, Bolt en SumUp zijn geen subverwerkers. Het zijn zelfstandige verwerkingsverantwoordelijken. De klant of de chauffeur koppelt zelf zijn of haar account bij die partijen aan ZendIQ. ZendIQ haalt daarna alleen omzetgegevens op, in opdracht van de klant.

Betalingsgegevens van de klant voor het eigen abonnement verwerkt ZendIQ als verwerkingsverantwoordelijke, voor de eigen facturatie.

Bijlage 3. Beveiligingsmaatregelen en bewaartermijnen

Technische en organisatorische maatregelen

Bewaartermijnen

Gegevens Bewaartermijn
Bonfoto's en bon-gegevens Zolang het account actief is. Daarna volgens de instructie van de klant, gelet op de fiscale bewaarplicht van 7 jaar (artikel 11).
Berichtenarchief WhatsApp 12 maanden. Daarna worden de berichten automatisch verwijderd.
Spraakberichten De opname wordt niet opgeslagen. Alleen het transcript wordt bij de bon bewaard.
Audit-log en operationele meldingen Bewaard voor verantwoording. Bevat geen persoonsgegevens buiten het telefoonnummer en het tijdstip.
Accountgegevens 30 dagen na opzegging verwijderd, behoudens een bewaarplicht of een instructie van de klant (artikel 11).
Wwft-dossier Bewaard gedurende 5 jaar na het einde van de zakelijke relatie, zoals artikel 33 Wwft voorschrijft.

Contact

Vragen over deze overeenkomst? Mail naar info@zendiq.nl.