Verwerkersovereenkomst SamenstelFlow

Versie 0.1 — 15 mei 2026


Partijen

Verwerkingsverantwoordelijke (hierna: "Verantwoordelijke" of "Klant"):

Het accountantskantoor dat zich heeft geregistreerd in het SamenstelFlow‑portaal, zoals nader gespecificeerd in de Hoofdovereenkomst.

Verwerker (hierna: "Verwerker" of "SamenstelFlow"):

SamenstelFlow

Anna Maria van Cappellenpark 41

Capelle aan den IJssel

KvK 91903505

info@samenstelflow.nl

06 22 47 15 46


Overwegingen

Overwegende dat:

A. Verantwoordelijke een overeenkomst heeft gesloten met Verwerker voor het gebruik van het SamenstelFlow‑portaal voor het genereren van werkstukken voor samensteldossiers (hierna: "Hoofdovereenkomst");

B. Verwerker bij het leveren van deze dienst persoonsgegevens verwerkt namens Verantwoordelijke, in de zin van artikel 4 lid 8 AVG;

C. Partijen in lijn met artikel 28 AVG de verplichtingen en verantwoordelijkheden rondom deze verwerking schriftelijk wensen vast te leggen;

verklaren Partijen als volgt te zijn overeengekomen.


Artikel 1 — Definities

TermDefinitie
AVGVerordening (EU) 2016/679 (Algemene Verordening Gegevensbescherming)
PersoonsgegevensAlle informatie over een geïdentificeerde of identificeerbare natuurlijke persoon, in de zin van artikel 4 lid 1 AVG
VerwerkingElke bewerking met betrekking tot persoonsgegevens, in de zin van artikel 4 lid 2 AVG
CliëntenDe cliënten van Verantwoordelijke (accountantskantoor), wier boekhouddata via SamenstelFlow worden verwerkt
Sub‑verwerkerEen derde partij die door Verwerker wordt ingeschakeld om (delen van) de Verwerking uit te voeren
BetrokkeneDe persoon op wie persoonsgegevens betrekking hebben
DatalekEen inbreuk op de beveiliging in de zin van artikel 4 lid 12 AVG

Artikel 2 — Voorwerp en aard van de Verwerking

  1. Verwerker verwerkt persoonsgegevens uitsluitend in opdracht en op basis van schriftelijke instructies van Verantwoordelijke, namelijk: het opvragen van boekhouddata uit het gekoppelde boekhoudpakket (in MVP: Yuki) en het genereren van werkstukken voor het samensteldossier van Verantwoordelijke.
  2. De Verwerking betreft de volgende handelingen:
    • Opvragen, ontvangen en tijdelijk opslaan van boekhouddata via de API van het boekhoudpakket;
    • Transformeren van deze data naar werkstukken (Excel‑bestanden);
    • Opslaan van de gegenereerde werkstukken in versleutelde object‑storage gedurende maximaal 30 dagen;
    • Beschikbaar stellen van de werkstukken via beveiligde download‑URL's.
  3. De Verwerking vindt uitsluitend plaats voor de in lid 2 genoemde doeleinden en voor zover noodzakelijk voor de uitvoering van de Hoofdovereenkomst.

Artikel 3 — Categorieën persoonsgegevens en betrokkenen

  1. Categorieën Betrokkenen:
    • Cliënten van Verantwoordelijke (natuurlijke personen, eenmanszaken, vof's of dga's wier gegevens in de boekhouding voorkomen);
    • Werknemers van Cliënten (voor zover gegevens uit de loonadministratie worden verwerkt);
    • Crediteuren en debiteuren van Cliënten (voor zover dit natuurlijke personen betreft);
    • Medewerkers van Verantwoordelijke (gebruikers van het portaal).
  2. Categorieën Persoonsgegevens:
    • Naam, adres, woonplaats;
    • KvK‑nummer, BTW‑nummer;
    • Bank‑ en betalingsgegevens uit grootboekboekingen;
    • Salarisinformatie van werknemers (voor zover dit uit loonjournaal‑boekingen blijkt);
    • Contactgegevens uit debiteuren‑/crediteurenlijsten.
  3. Verwerker verwerkt geen bijzondere categorieën van persoonsgegevens (artikel 9 AVG) en evenmin strafrechtelijke gegevens (artikel 10 AVG), tenzij deze incidenteel in de boekhoudboekingen voorkomen buiten de invloedssfeer van Verwerker.

Artikel 4 — Verplichtingen van de Verwerker

  1. Verwerker verwerkt persoonsgegevens uitsluitend op gedocumenteerde instructie van Verantwoordelijke, tenzij wet‑ of regelgeving dit anders voorschrijft.
  2. Verwerker verleent Verantwoordelijke desgevraagd alle medewerking om aan diens verplichtingen onder de AVG te voldoen, waaronder:
    • Het beantwoorden van verzoeken van Betrokkenen (artikel 7);
    • Het uitvoeren van een Data Protection Impact Assessment (DPIA);
    • Het melden en afhandelen van Datalekken (artikel 9);
    • Het verwijderen of teruggeven van persoonsgegevens bij einde Overeenkomst.
  3. Verwerker waarborgt dat personen die toegang hebben tot de persoonsgegevens onder een geheimhoudingsplicht staan, hetzij contractueel hetzij wettelijk.
  4. Verwerker verleent Verantwoordelijke op verzoek inzage in de wijze waarop de Verwerking plaatsvindt, voor zover redelijkerwijs nodig om aan AVG‑verplichtingen te voldoen.

Artikel 5 — Beveiligingsmaatregelen

  1. Verwerker treft passende technische en organisatorische maatregelen om persoonsgegevens te beveiligen tegen verlies, vernietiging, ongeoorloofde toegang of openbaarmaking. Deze maatregelen zijn nader uitgewerkt in Bijlage 1 (Beveiligingsmaatregelen) bij deze overeenkomst.
  2. Verwerker evalueert deze maatregelen periodiek en past ze waar nodig aan. Verantwoordelijke kan op verzoek inzage krijgen in een actueel overzicht van de getroffen maatregelen.
  3. Het beveiligingsniveau wordt afgestemd op de stand der techniek, de risico's van de Verwerking en de aard van de persoonsgegevens.

Artikel 6 — Sub‑verwerkers

  1. Verantwoordelijke geeft hierbij algemene schriftelijke toestemming aan Verwerker om Sub‑verwerkers in te schakelen voor de Verwerking. De op het moment van ondertekening ingeschakelde Sub‑verwerkers staan opgesomd in Bijlage 2 (Sub‑verwerkers).
  2. Indien Verwerker een nieuwe Sub‑verwerker wil inschakelen of een bestaande wil vervangen, informeert Verwerker Verantwoordelijke hierover ten minste 30 dagen vooraf, per e‑mail of via het portaal.
  3. Verantwoordelijke kan binnen die termijn schriftelijk bezwaar maken. Indien Verantwoordelijke bezwaar maakt en partijen niet tot een oplossing komen, heeft Verantwoordelijke het recht de Hoofdovereenkomst op te zeggen per de beoogde ingangsdatum van de nieuwe Sub‑verwerker.
  4. Verwerker legt aan iedere Sub‑verwerker dezelfde verplichtingen op als in deze overeenkomst zijn vastgelegd, door middel van een schriftelijke (sub‑)verwerkersovereenkomst.
  5. Verwerker blijft volledig aansprakelijk jegens Verantwoordelijke voor het handelen van iedere Sub‑verwerker, alsof het diens eigen handelen betrof.

Artikel 7 — Rechten van Betrokkenen

  1. Verwerker stelt Verantwoordelijke onverwijld in kennis van een verzoek van een Betrokkene tot uitoefening van diens rechten onder de AVG (inzage, rectificatie, vergetelheid, beperking, overdraagbaarheid, bezwaar). Verwerker beantwoordt zo'n verzoek niet zelfstandig, tenzij Verantwoordelijke schriftelijk anders aangeeft.
  2. Verwerker biedt redelijke medewerking aan Verantwoordelijke om aan diens verplichtingen rondom Betrokkenenverzoeken te voldoen, waaronder het ter beschikking stellen van gegevens in een gestructureerd, gangbaar en machineleesbaar formaat (artikel 20 AVG).
  3. Aan deze medewerking zijn voor Verantwoordelijke geen kosten verbonden, behoudens onevenredig grote of complexe verzoeken die buiten de gewone bedrijfsvoering van Verwerker vallen — Verwerker informeert Verantwoordelijke dan vooraf over de te verwachten kosten.

Artikel 8 — Doorgifte buiten de EER

  1. De Verwerking vindt primair plaats binnen de Europese Economische Ruimte (EER), specifiek in Frankfurt (Duitsland) op de servers van onze hosting‑partner.
  2. Voor een beperkt aantal Sub‑verwerkers (zie Bijlage 2) vindt doorgifte plaats naar landen buiten de EER (onder andere Verenigde Staten). Voor deze doorgifte baseert Verwerker zich op:
    • EU‑US Data Privacy Framework voor Sub‑verwerkers die hierbij zijn aangesloten;
    • Standaard Contractbepalingen (SCC's) zoals vastgesteld door de Europese Commissie, voor overige doorgiften;
    • Aanvullende technische maatregelen waar nodig (zoals encryption in transit en at rest).
  3. Verantwoordelijke gaat hiermee akkoord. Verwerker maakt op verzoek de relevante doorgifte‑instrumenten en aanvullende maatregelen inzichtelijk.

Artikel 9 — Datalekken

  1. Verwerker informeert Verantwoordelijke onverwijld, en in elk geval binnen 24 uur nadat de inbreuk bij Verwerker bekend is, over een mogelijk Datalek dat de persoonsgegevens van Verantwoordelijke of diens Cliënten raakt.
  2. De melding bevat ten minste:
    • De aard van het Datalek (wat is er gebeurd);
    • De categorieën en bij benadering het aantal Betrokkenen en datasets;
    • De waarschijnlijke gevolgen;
    • De maatregelen die zijn of worden genomen om de gevolgen te beperken.
  3. Verwerker biedt Verantwoordelijke redelijke medewerking bij het doen van een melding bij de Autoriteit Persoonsgegevens en/of bij de communicatie naar Betrokkenen, indien Verantwoordelijke daartoe besluit.
  4. Het is de exclusieve verantwoordelijkheid van Verantwoordelijke om te beoordelen of een Datalek gemeld moet worden bij de AP (artikel 33 AVG) of bij Betrokkenen (artikel 34 AVG).

Artikel 10 — Audits

  1. Verantwoordelijke heeft het recht om eens per kalenderjaar, op eigen kosten, een audit te (laten) verrichten op de naleving van deze overeenkomst door Verwerker. De audit wordt schriftelijk en met redelijke termijn vooraf aangekondigd.
  2. In afwijking van lid 1 mag Verwerker de audit afdoen door het verstrekken van een geldige derde‑partij audit‑verklaring (bijvoorbeeld ISAE 3000, ISAE 3402, SOC 2 of vergelijkbaar), mits deze betrekking heeft op de relevante Verwerking.
  3. Bij gerede twijfel over de naleving of na een Datalek heeft Verantwoordelijke het recht een aanvullende audit te verrichten, eveneens op eigen kosten.
  4. Bevindingen uit de audit worden vertrouwelijk behandeld. Geconstateerde tekortkomingen lost Verwerker binnen redelijke termijn op.

Artikel 11 — Aansprakelijkheid

  1. De aansprakelijkheid voor schade als gevolg van een toerekenbare tekortkoming in de nakoming van deze verwerkersovereenkomst is onderworpen aan de aansprakelijkheidsbepalingen in de Hoofdovereenkomst (Algemene Voorwaarden van SamenstelFlow, artikel 8).
  2. Bij een door de Autoriteit Persoonsgegevens opgelegde boete vergoedt de partij die de inbreuk heeft veroorzaakt de boete aan de andere partij, met inachtneming van de aansprakelijkheidslimiet uit de Hoofdovereenkomst.

Artikel 12 — Duur en beëindiging

  1. Deze verwerkersovereenkomst gaat in op de datum van registratie van Verantwoordelijke in het SamenstelFlow‑portaal en eindigt gelijktijdig met de beëindiging van de Hoofdovereenkomst.
  2. Verplichtingen die naar hun aard ook na het einde van deze overeenkomst van kracht moeten blijven (zoals geheimhouding, aansprakelijkheid voor reeds plaatsgevonden Verwerkingen), blijven van kracht.

Artikel 13 — Verwijdering of teruggave van gegevens

  1. Bij beëindiging van de Hoofdovereenkomst verwijdert Verwerker alle in haar bezit zijnde persoonsgegevens van Verantwoordelijke binnen 30 dagen, behoudens:
    • Gegevens die Verwerker op grond van wet‑ of regelgeving moet bewaren (facturen, audit log gedurende 7 jaar);
    • Backups, die binnen de normale backup‑rotatie (30 dagen) automatisch worden verwijderd.
  2. Indien Verantwoordelijke uitdrukkelijk wenst dat de gegevens worden teruggegeven (in plaats van verwijderd), levert Verwerker deze in een gestructureerd, gangbaar en machineleesbaar formaat. De Excel‑bestanden in object‑storage zijn reeds in dit formaat.
  3. Verwerker bevestigt schriftelijk dat de verwijdering of teruggave heeft plaatsgevonden.

Artikel 14 — Slotbepalingen

  1. Bij strijdigheid tussen deze verwerkersovereenkomst en de Hoofdovereenkomst, prevaleert deze verwerkersovereenkomst voor wat betreft de Verwerking van persoonsgegevens.
  2. Wijzigingen van deze overeenkomst zijn slechts geldig indien schriftelijk overeengekomen tussen partijen, of indien doorgevoerd door Verwerker met inachtneming van een aankondigingstermijn van 30 dagen waarbij Verantwoordelijke het recht heeft de Hoofdovereenkomst op te zeggen.
  3. Op deze overeenkomst is uitsluitend Nederlands recht van toepassing. Geschillen worden voorgelegd aan de bevoegde rechter te Rotterdam.

Bijlage 1 — Beveiligingsmaatregelen

Verwerker treft de volgende technische en organisatorische maatregelen:

Technische maatregelen

MaatregelImplementatie
Versleuteling at‑restAPI‑sleutels van het boekhoudpakket worden versleuteld met AES‑256‑GCM. De encryptie‑sleutel wordt apart bewaard in een beveiligde sleutel‑kluis (Render Secrets), niet in de database.
Versleuteling in transitAlle verbindingen via HTTPS met TLS 1.2 of hoger, met HSTS afgedwongen.
WachtwoordhashingArgon2id voor wachtwoorden van gebruikers, met breach‑check tegen HaveIBeenPwned.
SessiebeveiligingHttpOnly + Secure + SameSite=Lax cookies. Sessie‑timeout 12 uur.
Multi‑factor authenticatieTOTP optioneel voor alle gebruikers, verplicht voor beheerders van Verwerker.
Audit logAppend‑only logging van alle relevante mutaties (wie, wat, wanneer, vanaf welk IP). Bewaard 7 jaar.
ToegangsbeheerNeed‑to‑know principe; één persoon binnen Verwerker heeft toegang tot productie‑secrets, beveiligd met hardware‑MFA.
BackupDagelijkse snapshots van de database, 30 dagen retentie, gescheiden van productie.
Object‑storageExcel‑output versleuteld in EU‑gehoste storage (Cloudflare R2), presigned URL's met 30 dagen geldigheid.
LogfilterLoguru‑filter strip API‑sleutels en wachtwoorden uit alle logberichten vóór deze verlaten het systeem.
Update‑managementWekelijkse dependency‑updates via Renovate/Dependabot; security‑patches binnen 7 dagen.

Organisatorische maatregelen

MaatregelImplementatie
GeheimhoudingAlle medewerkers van Verwerker zijn contractueel verplicht tot geheimhouding.
Periodieke security‑testenGeautomatiseerde security‑scans bij elke deploy; jaarlijkse externe penetratietest.
Datalek‑procedureGedocumenteerde procedure voor detectie, escalatie en melding binnen 24 uur.
Onboarding/offboardingToegang wordt direct bij uitdiensttreding ingetrokken.
AwarenessPeriodieke security‑training voor het team.
HostingProductie‑servers in Frankfurt (Duitsland), binnen de EER.
DocumentatieArchitectuur, datamodel en beveiligingsmaatregelen zijn schriftelijk vastgelegd en bij Verwerker opvraagbaar.

Bijlage 2 — Sub‑verwerkers

Op datum van versie 0.1 (15 mei 2026) zijn onderstaande Sub‑verwerkers door Verwerker ingeschakeld:

Sub‑verwerkerFunctieLocatie verwerkingDoorgifte‑basis
Render Services Inc.Hosting van applicatie‑servers en databaseFrankfurt, Duitsland (EER)n.v.t. — binnen EER
Cloudflare, Inc.Object‑storage van Excel‑output (R2)EU‑regio (Frankfurt)n.v.t. — binnen EER
Clerk, Inc.Authenticatie (login, 2FA, magic links)Verenigde StatenEU‑US Data Privacy Framework
Mollie B.V.Betaalverwerking (SEPA, iDEAL)Nederlandn.v.t. — binnen EER
Resend, Inc.Versturen van transactionele e‑mailsVerenigde StatenEU‑US Data Privacy Framework
Sentry / Functional Software, Inc.Error monitoringEU‑regio bij configuratien.v.t. — binnen EER
Better StackCentrale loggingEU‑regio bij configuratien.v.t. — binnen EER
GitHub, Inc. (Microsoft)Versiebeheer broncode (geen klantgegevens)Verenigde StatenEU‑US Data Privacy Framework

Wijzigingen in deze lijst worden 30 dagen vooraf aangekondigd conform artikel 6 lid 2.


Ondertekening

Door registratie in het SamenstelFlow‑portaal verklaart Verantwoordelijke akkoord te gaan met deze verwerkersovereenkomst. Een schriftelijke ondertekening is mogelijk op verzoek; mail naar info@samenstelflow.nl.

Namens Verwerker:

SamenstelFlow — H. van Vliet

Anna Maria van Cappellenpark 41, Capelle aan den IJssel

KvK 91903505


Versie 0.1 — 15 mei 2026 — Concept, juridische review vereist vóór go‑live.