Terug naar Streepr

Verwerkersovereenkomst

Laatst gewijzigd: 24 augustus 2026

Partijen

De verwerkingsverantwoordelijke: de groep die Streepr gebruikt — een vereniging, stichting, vriendengroep, studentenhuis, bedrijfskantine of ander gezelschap — hierna de groep.

De verwerker: Gerjan Wolterink, aanbieder van Streepr, bereikbaar via info@streepr.nl, hierna Streepr.

De groep bepaalt welke persoonsgegevens er in Streepr komen en waarvoor. Streepr verwerkt die gegevens uitsluitend om de dienst te kunnen leveren. Deze overeenkomst legt vast hoe dat gebeurt.

Artikel 1 — Wat Streepr verwerkt, en waarvoor

  1. Streepr verwerkt persoonsgegevens uitsluitend in opdracht van de groep en volgens haar instructies. De gebruiksvoorwaarden en deze overeenkomst vormen samen die instructie.
  2. Welke gegevens het betreft, van wie, en met welk doel staat in bijlage A.
  3. Streepr gebruikt de gegevens niet voor eigen doeleinden. Geen verkoop, geen reclame, geen analyse voor andere klanten, en geen gebruik voor het trainen van modellen.
  4. Vindt Streepr dat een instructie in strijd is met de AVG, dan meldt Streepr dat onmiddellijk aan de groep en mag de uitvoering worden opgeschort.
  5. Wordt Streepr wettelijk verplicht gegevens te verstrekken, dan wordt de groep daarover vooraf geïnformeerd, tenzij die wet dat verbiedt.

Artikel 2 — Toegang door Streepr en ondersteuning

  1. Iedereen die namens Streepr toegang heeft tot de gegevens is tot geheimhouding gehouden. Toegang wordt alleen verleend voor zover dat nodig is voor beheer, onderhoud of ondersteuning, en wordt ingetrokken zodra die noodzaak vervalt.
  2. Streepr beschikt over een platformpaneel waarmee kan worden ingelogd als een deelnemer van de groep. De groep geeft daarvoor opdracht, met deze begrenzingen: a. het gebeurt uitsluitend naar aanleiding van een verzoek om ondersteuning of een geconstateerde storing, en niet voor andere doeleinden; b. elke keer wordt vastgelegd wie inlogde, bij welke deelnemer, wanneer en vanaf welk IP-adres, in een logboek dat niet gewijzigd of gewist kan worden en dat 24 maanden bewaard blijft; c. de groep kan op verzoek inzage krijgen in wat er over haar is vastgelegd.
  3. Handelingen die Streepr namens het platform verricht — een groep aanmaken of stilzetten, een pakket of module wijzigen — worden in datzelfde logboek vastgelegd.

Artikel 3 — Beveiliging

  1. Streepr treft passende technische en organisatorische maatregelen zoals bedoeld in artikel 32 AVG. Welke dat zijn staat in bijlage C.
  2. De maatregelen worden aangepast wanneer de stand van de techniek of het risico daartoe aanleiding geeft. Ze worden nooit zonder gelijkwaardig alternatief afgezwakt.
  3. De groep is zelf verantwoordelijk voor het deel dat zij in de hand heeft: wie zij beheerder maakt, hoe zij met het wachtwoord van het baraccount omgaat, en het intrekken van toegang van deelnemers die vertrekken.

Artikel 4 — Andere leveranciers (subverwerkers)

  1. De groep geeft Streepr algemene toestemming om leveranciers in te schakelen voor de soorten dienstverlening die in bijlage B staan: hosting, e-mailverzending en de opslag van back-ups.
  2. Streepr houdt een actuele lijst met de namen van die leveranciers bij. Die lijst wordt op verzoek onverwijld en kosteloos aan de groep verstrekt.
  3. Met elke leverancier sluit Streepr een overeenkomst met verplichtingen die niet minder ver gaan dan deze. Streepr blijft jegens de groep aansprakelijk voor wat een leverancier doet.
  4. Wijzigt de lijst uit lid 2 — er komt een leverancier bij of er wordt er een vervangen — dan wordt de groep 30 dagen van tevoren geïnformeerd, met naam en vestigingsland van de nieuwe leverancier. Heeft zij gegronde bezwaren, dan kan zij binnen die termijn de overeenkomst beëindigen, met de exportregeling uit de gebruiksvoorwaarden.
  5. Komt er een heel nieuw soort leverancier bij, buiten de dienstverlening die in bijlage B staat, dan wordt bijlage B daarop aangepast, met dezelfde meldtermijn en hetzelfde recht van bezwaar als in lid 4.

Artikel 5 — Waar de gegevens staan

  1. Alle persoonsgegevens worden binnen de Europese Economische Ruimte opgeslagen en verwerkt, inclusief back-ups, logboeken en ondersteunende diensten.
  2. Doorgifte naar landen daarbuiten vindt niet plaats. Zou dat ooit onvermijdelijk worden, dan gebeurt dat niet dan na voorafgaande schriftelijke instemming van de groep en met passende waarborgen.

Artikel 6 — Rechten van betrokkenen

  1. Verzoeken van deelnemers — inzage, correctie, verwijdering, beperking, bezwaar, overdraagbaarheid — worden afgehandeld door de groep; zij is verwerkingsverantwoordelijke.
  2. Komt zo'n verzoek bij Streepr binnen, dan wordt het niet zelf beantwoord maar zo snel mogelijk doorgegeven aan de groep.
  3. Streepr helpt de groep een verzoek uit te voeren, met de functies in de applicatie en waar nodig met de hand.
  4. Voor verwijdering geldt wat in de applicatie is ingebouwd: de persoonsgegevens van een deelnemer worden verwijderd of onherleidbaar gemaakt, terwijl de financiële transacties geanonimiseerd blijven bestaan zodat de administratie van de groep blijft kloppen. De groep beoordeelt zelf of zij die transacties op grond van haar bewaarplicht moet bewaren.

Artikel 7 — Datalekken

  1. Wordt Streepr bekend met een inbreuk in verband met persoonsgegevens, dan wordt de groep onverwijld geïnformeerd.
  2. Die melding bevat, voor zover bekend: wat er gebeurd is, wanneer, welke categorieën gegevens en betrokkenen het betreft, wat de vermoedelijke gevolgen zijn en welke maatregelen zijn genomen. Ontbrekende gegevens volgen zo snel mogelijk.
  3. De groep beoordeelt zelf of zij moet melden bij de Autoriteit Persoonsgegevens en of zij haar deelnemers moet informeren. Streepr levert de informatie die zij daarvoor nodig heeft.
  4. Streepr houdt een eigen register bij van alle inbreuken.

Artikel 8 — Bijstand

  1. Streepr helpt de groep bij het nakomen van haar eigen verplichtingen uit de artikelen 32 tot en met 36 AVG, rekening houdend met de aard van de verwerking en de informatie waarover Streepr beschikt.
  2. Die hulp is inbegrepen voor zover het gaat om wat de applicatie zelf biedt en om wat redelijkerwijs bij de dienst hoort. Dat geldt ook voor de hulp uit artikel 6. Vraagt een verzoek meer werk dan dat, dan spreken Streepr en de groep daarvoor vooraf een vergoeding af.

Artikel 9 — Controle

  1. Streepr verstrekt de groep op verzoek de informatie die zij nodig heeft om te controleren of deze overeenkomst wordt nageleefd.
  2. Blijft daarna een gegrond punt open, dan kan de groep een controle ter plaatse laten uitvoeren: hoogstens één keer per jaar en na een datalek dat haar gegevens raakt, ten minste 30 dagen van tevoren aangekondigd, op haar kosten, en nooit in de gegevens van andere groepen.

Artikel 10 — Einde van de overeenkomst

  1. Deze overeenkomst loopt zolang Streepr gegevens voor de groep verwerkt.
  2. Bij beëindiging krijgt de groep een volledige export van haar gegevens in een gangbaar, open bestandsformaat.
  3. Daarna worden de gegevens binnen 30 dagen verwijderd, tenzij de wet bewaren voorschrijft. Back-ups verdwijnen volgens hun eigen termijn van 30 dagen; zolang ze bestaan worden ze niet meer gebruikt en niet meer teruggezet, anders dan voor herstel van een storing.
  4. Op verzoek bevestigt Streepr de verwijdering schriftelijk.

Artikel 11 — Slot

  1. Bij tegenstrijdigheid tussen deze overeenkomst en de gebruiksvoorwaarden gaat deze overeenkomst voor, voor zover het de verwerking van persoonsgegevens betreft.
  2. De aansprakelijkheidsbepaling uit artikel 10 van de gebruiksvoorwaarden geldt ook voor deze overeenkomst. Zij laat onverlet wat een betrokkene op grond van artikel 82 AVG rechtstreeks van Streepr kan vorderen; die aanspraak staat los van de afspraken tussen de groep en Streepr.
  3. Op deze overeenkomst is Nederlands recht van toepassing.

Bijlage A — Wat er wordt verwerkt

Onderwerp: het leveren van Streepr, een administratiesysteem voor consumpties binnen een groep.

Duur: zolang de groep Streepr gebruikt, plus de termijnen uit artikel 10.

Aard van de verwerking: verzamelen, vastleggen, opslaan, raadplegen, wijzigen, anonimiseren en verwijderen, ten behoeve van het bijhouden en afrekenen van consumpties.

Categorieën betrokkenen: deelnemers en beheerders van de groep, en personen die zijn uitgenodigd maar nog geen account hebben.

Categorie gegevens Toelichting
Naam Van elke deelnemer
E-mailadres Als inlognaam en voor uitnodigingen en wachtwoordherstel
Wachtwoord Uitsluitend versleuteld opgeslagen (gehasht)
Rollen en status van de deelname Beheerder, gebruiker, bar-gebruiker; actief of gedeactiveerd
Persoonlijke instellingen Bijvoorbeeld of anderen voor deze deelnemer mogen strepen
Consumpties Item, prijs op het moment van registreren, tijdstip, voor wie, door wie geregistreerd
Saldo en afrekeningen Openstaand bedrag, betalingen, correcties, wie de afrekening verwerkte
Uitnodigingen E-mailadres, token en vervaltijd
Technische gegevens IP-adres, tijdstip en opgevraagde pagina in serverlogboeken; sessiegegevens; mislukte inlogpogingen
Logboek van handelingen van Streepr Wie namens Streepr wat deed en bij wie, inclusief het inloggen als een deelnemer, met IP-adres, browsergegevens en tijdstip

Bijzondere categorieën persoonsgegevens worden niet verwerkt. Streepr vraagt geen geboortedatum, adres, telefoonnummer, bankgegevens of gezondheidsgegevens.

Bijlage B — Ingeschakelde leveranciers

Soort leverancier Waarvoor Waar
Hostingpartij De server met de applicatie en de database Europese Economische Ruimte
E-mailprovider Versturen van e-mail (uitnodigingen, wachtwoordherstel, meldingen) Europese Economische Ruimte
Opslagpartij Bewaren van de back-ups Europese Economische Ruimte

Met elke leverancier is een verwerkersovereenkomst gesloten. Alle verwerking vindt plaats binnen de Europese Economische Ruimte.

Om welke leveranciers het gaat, is op elk moment bij Streepr op te vragen via info@streepr.nl (artikel 4).

Bijlage C — Beveiligingsmaatregelen