Verwerkersovereenkomst

Gebruikt jouw vereniging Loyal2Sports, dan bepaalt zíj wat er van haar leden wordt vastgelegd en verwerken wij dat alleen in haar opdracht. Wat wij daarbij wel en niet mogen staat hieronder, in 14 artikelen en 3 bijlagen. Deze overeenkomst hoort onlosmakelijk bij de algemene voorwaarden.

De afspraak

Veertien artikelen.

Dit is wat de privacywet van een verwerker eist, opgeschreven zodat een bestuurslid het kan lezen. Genummerd, zodat we er in een gesprek naar kunnen verwijzen.

1. Wie is wat

Gebruikt een vereniging Loyal2Sports, dan bepaalt zij welke persoonsgegevens zij vastlegt en waarvoor. Zij is de verwerkingsverantwoordelijke. Wij leveren het systeem en verwerken die gegevens uitsluitend voor haar. Wij zijn de verwerker.

Deze verwerkersovereenkomst hoort bij onze algemene voorwaarden en geldt zolang de vereniging het platform gebruikt. Spreekt een vereniging met ons iets anders af, dan gaat die afspraak voor, mits schriftelijk.

Waar hieronder «de vereniging» staat, bedoelen we ook een stichting, school of andere organisatie die het platform afneemt.

2. Alleen op instructie

Wij verwerken persoonsgegevens alleen zoals de vereniging ons opdraagt. Die opdracht zit in het gebruik van het platform zelf: wat zij invoert, instelt en publiceert. Daarnaast kan zij ons schriftelijk aanvullende instructies geven.

Wij gebruiken de gegevens nooit voor eigen doeleinden. We verkopen ze niet, we verhuren ze niet, en we gebruiken ze niet om iemand te profileren of te volgen.

Vinden wij dat een instructie in strijd is met de privacywetgeving, dan melden wij dat en voeren wij haar niet uit zolang zij niet is aangepast.

Verplicht een wet ons toch iets te verwerken buiten de instructie om, dan melden wij dat vooraf aan de vereniging, tenzij diezelfde wet ons verbiedt dat te melden.

3. Wat er verwerkt wordt

Welke gegevens dat precies zijn, hangt af van de modules die de vereniging gebruikt en van wat zij zelf invoert. In bijlage A staan de categorieën die in de praktijk voorkomen en om wie het gaat.

De vereniging zorgt dat zij die gegevens mag verwerken, dat zij de betrokkenen daarover informeert, en dat zij waar nodig toestemming heeft. Gaat het om gegevens van kinderen, dan zorgt zij voor toestemming van een ouder of voogd waar de wet die eist.

4. Geheimhouding

Iedereen bij ons die bij de gegevens kan, is tot geheimhouding verplicht. Dat is vastgelegd en blijft gelden nadat iemand bij ons weggaat.

Toegang tot de gegevens van een vereniging krijgt alleen wie die toegang voor zijn werk nodig heeft, en alleen zolang dat nodig is.

Wij kijken niet in de gegevens van een vereniging, behalve wanneer zij ons om hulp vraagt of wanneer wij een storing moeten oplossen. Dat gebeurt door een mens, het wordt vastgelegd, en het gebeurt nooit ongevraagd.

5. Beveiliging

Wij nemen passende technische en organisatorische maatregelen om de gegevens te beschermen tegen verlies en tegen onrechtmatige verwerking. Wat wij op dit moment doen staat in bijlage C.

Die maatregelen zijn geen momentopname: wij passen ze aan als de techniek of het risico daarom vraagt. Wij mogen een maatregel vervangen door een andere die minstens zo goed is.

De vereniging is zelf verantwoordelijk voor wat aan haar kant gebeurt: zorgvuldig omgaan met inloggegevens, tweestapsverificatie aanzetten waar wij die aanbieden, en beheerders intrekken die de vereniging verlaten.

6. Subverwerkers

Wij schakelen andere partijen in om de dienst te kunnen leveren. Wie dat zijn en waarvoor, staat in bijlage B. Door deze overeenkomst aan te gaan geeft de vereniging daarvoor toestemming.

Willen wij een subverwerker toevoegen of vervangen, dan melden wij dat ten minste dertig dagen van tevoren. Heeft de vereniging daar een gegrond bezwaar tegen, dan gaan we in gesprek. Komen we er niet uit, dan mag zij de overeenkomst opzeggen tegen de datum waarop de wijziging ingaat, zonder kosten.

Wij leggen elke subverwerker dezelfde verplichtingen op als die wij hier aangaan, en wij blijven tegenover de vereniging verantwoordelijk voor wat zij doen.

7. Gegevens buiten Europa

Onze servers en databases staan binnen de Europese Unie. Voor twee onderdelen gaan er toch gegevens naar buiten de Europese Economische Ruimte, en alleen als de vereniging die onderdelen gebruikt.

Koppelt zij haar Facebook-pagina of Instagram-account, dan gaan de berichten die zij publiceert naar Meta in de Verenigde Staten, samen met de verwijzing naar die pagina of dat account. Wij sturen geen ledengegevens naar Meta.

Zet iemand meldingen aan in het ouderportaal, dan gaat er een adres van het apparaat naar de pushdienst van Google, Apple of Mozilla. De inhoud van de melding is door ons versleuteld en voor die dienst niet leesbaar.

Voor deze doorgiften gelden de standaardcontractbepalingen van de Europese Commissie, en voor Meta daarnaast het EU-VS-privacyraamwerk. Wil een vereniging geen doorgifte buiten de EER, dan gebruikt zij deze twee onderdelen niet en gebeurt het ook niet.

8. Rechten van betrokkenen

Iemand die inzage, correctie, verwijdering, beperking, bezwaar of overdracht wil, moet bij de vereniging zijn. Zij is de verantwoordelijke en zij beslist.

Wij helpen haar daarbij met de middelen die het platform biedt: opzoeken, aanpassen, exporteren en verwijderen kan zij grotendeels zelf. Lukt iets niet zelf, dan doen wij het op haar verzoek, binnen tien werkdagen.

Komt zo een verzoek per ongeluk bij ons binnen, dan handelen wij het niet zelf af. Wij sturen het door naar de vereniging en laten de verzoeker weten dat we dat gedaan hebben.

9. Datalekken

Ontdekken wij een inbreuk op de beveiliging waarbij persoonsgegevens betrokken zijn, dan melden wij dat aan de vereniging zonder onredelijke vertraging, en in elk geval binnen 24 uur nadat wij ervan wisten.

Wij melden wat er gebeurd is, welke gegevens en hoeveel mensen het waarschijnlijk betreft, wat de gevolgen kunnen zijn en wat wij eraan doen. Weten we nog niet alles, dan melden we wat we wel weten en vullen we aan.

De vereniging beslist zelf of zij het bij de Autoriteit Persoonsgegevens en bij de betrokkenen meldt. Dat is haar plicht, niet de onze. Wij leveren de informatie die zij daarvoor nodig heeft.

Wij melden een lek nooit uit eigen beweging aan een toezichthouder namens de vereniging, en we doen geen mededelingen naar buiten over een incident bij een vereniging zonder overleg met haar.

10. Hulp bij beoordelingen

Moet de vereniging een gegevensbeschermingseffectbeoordeling doen, of wil een toezichthouder informatie, dan helpen wij haar met wat wij weten over hoe het platform werkt en hoe het beveiligd is.

11. Controle

De vereniging mag controleren of wij ons aan deze overeenkomst houden. Wij geven daarvoor de informatie die zij redelijkerwijs nodig heeft.

Wil zij een controle ter plaatse of door een onafhankelijke deskundige, dan kondigt zij die ten minste dertig dagen van tevoren aan, hoogstens één keer per jaar, tenzij er een concrete aanleiding is. De deskundige tekent geheimhouding, en de controle mag onze dienstverlening aan andere verenigingen niet raken.

De kosten van zo een controle zijn voor de vereniging, tenzij eruit blijkt dat wij ons niet aan deze overeenkomst hielden.

12. Einde van de overeenkomst

Loopt de overeenkomst af, dan blijft de omgeving nog dertig dagen benaderbaar zodat de vereniging haar gegevens kan uitdraaien. Wil zij een export in een bepaald formaat, dan vraagt zij dat binnen die dertig dagen aan.

Daarna verwijderen wij de gegevens en de omgeving, en binnen negentig dagen ook de back-ups waarin zij voorkomen. Wij bevestigen die verwijdering schriftelijk als de vereniging daarom vraagt.

Moeten wij iets langer bewaren omdat de wet dat eist, bijvoorbeeld facturen, dan bewaren wij alleen dat, alleen zolang het moet, en we gebruiken het nergens anders voor.

13. Aansprakelijkheid

Voor aansprakelijkheid onder deze verwerkersovereenkomst geldt de regeling uit onze algemene voorwaarden. Een boete die een toezichthouder aan de vereniging oplegt komt voor haar rekening, behalve voor zover die het gevolg is van een tekortkoming van ons.

14. Rangorde en recht

Spreekt deze overeenkomst iets anders af dan de algemene voorwaarden, dan gaat deze overeenkomst voor, maar alleen voor het verwerken van persoonsgegevens.

Op deze overeenkomst is Nederlands recht van toepassing.

Bijlage A

Om wie en om wat het gaat.

Wat er precies in een omgeving staat bepaalt de vereniging zelf. Dit zijn de categorieën die in de praktijk voorkomen.

Leden en hun gezin

Naam, adres, e-mailadres, telefoonnummer, geboortedatum, team of groep, lidmaatschap en contributie. Bij jeugdleden ook de gegevens van een ouder of verzorger.

Klanten en bezoekers

Naam, e-mailadres, telefoonnummer, bestellingen, tickets en betalingen.

Sponsoren en contactpersonen

Bedrijfsnaam, contactpersoon, e-mailadres, telefoonnummer, contracten en facturen.

Vrijwilligers en personeel

Naam, contactgegevens, rol of functie, beschikbaarheid, en waar de vereniging dat vastlegt uren en vergoedingen.

Leerlingen en ouders (onderwijsomgeving)

Naam, groep, aanwezigheid, voortgang, en de koppeling tussen ouder en kind voor het ouderportaal.

Beheerders

Naam, e-mailadres, rol, inloggegevens en tweestapsverificatie.

Betaalgegevens

Voor automatische incasso een IBAN met machtiging. Die bewaren wij versleuteld. Kaartgegevens komen nooit bij ons: die gaan rechtstreeks naar de betaaldienst.

Bijlage B

De vier partijen die wij inschakelen.

Dit lijstje komt niet uit een sjabloon maar uit de uitgaande verbindingen van het systeem zelf. De laatste twee komen alleen in beeld als een vereniging die onderdelen gebruikt.

PartijWaarWaarvoor
Strato AGDuitslandHosting van het platform en de databases, en verzending van e-mail namens verenigingen.
Mollie B.V.NederlandBetalingen: iDEAL, automatische incasso en terugbetalingen.
Meta Platforms Ireland Ltd.Ierland, met doorgifte naar de Verenigde StatenAlleen bij een gekoppelde Facebook-pagina of Instagram: het publiceren van berichten namens de vereniging.
Google, Apple en Mozilla (pushdiensten)Deels buiten de EERAlleen bij ingeschakelde meldingen in het ouderportaal: het afleveren van een versleutelde melding op een apparaat.
Bijlage C

Hoe het beveiligd is.

Geen van deze punten is een voornemen. Ze zitten in de code en worden bij elke wijziging opnieuw gecontroleerd.

  • Elke vereniging heeft een eigen database. Gegevens van de ene club staan fysiek niet in de omgeving van de andere.
  • Wachtwoorden worden versleuteld en onomkeerbaar opgeslagen. Beheerders loggen in met een tweede stap via een authenticator-app.
  • Toegangsbewijzen van gekoppelde diensten en IBAN-gegevens worden versleuteld opgeslagen, niet als leesbare tekst.
  • Wie wat mag zien is per rol vastgelegd en wordt bij elke handeling opnieuw gecontroleerd, niet alleen in het scherm.
  • Al het verkeer loopt over https. De browser mag uitsluitend bestanden van onze eigen server laden; een controle in onze bouwstraat blokkeert elke uitzondering daarop.
  • Handelingen die geld of gegevens raken worden vastgelegd in een logboek dat niet achteraf te wijzigen is.
  • Dagelijkse back-ups, veertien dagen bewaard, bedoeld om na een storing te herstellen.
  • Wij werken met een beperkt aantal mensen; toegang tot productiegegevens heeft alleen wie die voor zijn werk nodig heeft.
Wat er nog niet is

Eén ding zeggen we er eerlijk bij.

Liever hier dan in een auditgesprek.

Automatische opruiming binnen een clubomgeving

Wij ruimen niet vanzelf op. Een vereniging bepaalt wat weg mag en wij voeren dat uit, maar er is nog geen termijn die dat zelfstandig doet. Dit staat op onze ontwikkelagenda.

Versie 1.0 · bijgewerkt 21 september 2026 · KvK 84872624 · privacyverklaring · algemene voorwaarden