LogicDesk Inloggen
Juridisch

Verwerkersovereenkomst. wat wij met de gegevens van jouw klanten mogen doen

Versie 1.0 · bijgewerkt 8 september 2026

Deze verwerkersovereenkomst hoort bij de overeenkomst tussen Root & Logic en de klant en is opgesteld volgens artikel 28 lid 3 AVG. Zij geldt zodra de klant de algemene voorwaarden aanvaardt en de dienst in gebruik neemt. Een apart ondertekend exemplaar is op verzoek beschikbaar via privacy@rootandlogic.com.

Partijen

Verantwoordelijke: de klant zoals omschreven in de algemene voorwaarden. Het bedrijf dat LogicDesk gebruikt bepaalt doel en middelen van de verwerking en is verwerkingsverantwoordelijke.

Verwerker: Root & Logic V.O.F., Schootense Loop 4-E, 5708 HX Helmond, KVK 99171902, hierna Root & Logic.

Deze overeenkomst gaat uitsluitend over de gegevens die Root & Logic voor de verantwoordelijke verwerkt: berichten, bijlagen, afspraken en contacten. Voor de accountgegevens van de gebruikers zelf en voor de website is Root & Logic zelf verwerkingsverantwoordelijke; daarop is de privacyverklaring van toepassing.

Artikel 1. Onderwerp, aard en duur

1.1 Root & Logic levert LogicDesk: één inbox voor e-mail en WhatsApp Business, gekoppelde agenda's, een contactenlijst en een assistent die berichten indeelt en conceptantwoorden schrijft.

1.2 De aard van de verwerking, de doelen, de soorten persoonsgegevens en de categorieën betrokkenen staan in bijlage 1.

1.3 Deze overeenkomst loopt zolang de overeenkomst tussen partijen loopt en eindigt van rechtswege daarmee, behalve de bepalingen die naar hun aard doorlopen.

Artikel 2. Instructies

2.1 Root & Logic verwerkt de persoonsgegevens uitsluitend op gedocumenteerde schriftelijke instructie van de verantwoordelijke. De overeenkomst, deze verwerkersovereenkomst en het normale gebruik van de functies van de dienst gelden als die instructie. Concreet: het koppelen van een postvak, het aanzetten van een agendakoppeling, het instellen van een onderwerp, het goedkeuren van een concept en het instellen van een bewaartermijn zijn instructies.

2.2 Root & Logic verwerkt de persoonsgegevens niet voor eigen doeleinden en verstrekt ze niet aan derden, behalve zoals in deze overeenkomst geregeld.

2.3 Meent Root & Logic dat een instructie in strijd is met de AVG, dan meldt zij dat onverwijld en mag zij de uitvoering opschorten tot de verantwoordelijke de instructie bevestigt of aanpast.

2.4 Moet Root & Logic op grond van Unierecht of Nederlands recht buiten de instructies om verwerken, dan informeert zij de verantwoordelijke daarover vóór de verwerking, tenzij die wetgeving dat verbiedt.

2.5 De verantwoordelijke staat ervoor in dat hij een geldige grondslag heeft, dat hij zijn informatieplicht tegenover betrokkenen nakomt en dat zijn instructies rechtmatig zijn. Dat geldt in het bijzonder voor het benaderen van contacten via e-mail en WhatsApp. De verantwoordelijke vrijwaart Root & Logic tegen aanspraken van derden die uit een schending daarvan voortvloeien.

2.6 Root & Logic mag geaggregeerde en volledig geanonimiseerde gebruiksgegevens opstellen voor beveiliging, capaciteitsplanning en productverbetering. Die gegevens zijn niet herleidbaar tot de verantwoordelijke of tot een persoon en gelden niet als persoonsgegevens.

2.7 Root & Logic gebruikt de persoonsgegevens niet voor het trainen, finetunen of evalueren van AI-modellen, en heeft dat contractueel uitgesloten bij haar subverwerkers. Het leerprofiel van de assistent bestaat uit door mensen goedgekeurde richtlijnen in tekst, niet uit modelgewichten.

Artikel 3. Geheimhouding

3.1 Root & Logic verplicht iedereen die onder haar gezag persoonsgegevens verwerkt tot geheimhouding. Die plicht blijft gelden na het einde van de werkzaamheden.

3.2 Toegang van medewerkers van Root & Logic tot gegevens van een klant vindt alleen plaats wanneer dat nodig is voor ondersteuning of onderhoud, en wordt vastgelegd.

Artikel 4. Beveiliging

4.1 Root & Logic treft passende technische en organisatorische maatregelen als bedoeld in artikel 32 AVG. Die maatregelen staan concreet in bijlage 2.

4.2 Root & Logic mag de maatregelen wijzigen, mits het beveiligingsniveau daardoor niet wezenlijk afneemt. Bij een wezenlijke wijziging informeert zij de verantwoordelijke.

4.3 Root & Logic garandeert geen absolute beveiliging. De verantwoordelijke beoordeelt zelf of de maatregelen passend zijn voor wat hij in de dienst verwerkt, en stelt in elk geval de rollen, het bereik per medewerker en de bewaartermijn juist in.

Artikel 5. Subverwerkers

5.1 De verantwoordelijke geeft hierbij algemene schriftelijke toestemming voor het inschakelen van subverwerkers.

5.2 De subverwerkers die op de ingangsdatum zijn ingeschakeld staan in bijlage 3 en op de subverwerkerspagina, die de actuele lijst is.

5.3 Root & Logic informeert de verantwoordelijke minimaal 30 dagen vooraf over het toevoegen of vervangen van een subverwerker, per e-mail of via een melding in de dienst. De verantwoordelijke kan binnen 14 dagen na die melding gemotiveerd en schriftelijk bezwaar maken op gegevensbeschermingsgronden.

5.4 Bij een gemotiveerd bezwaar treden partijen in overleg. Komen zij er niet uit, dan mag de verantwoordelijke opzeggen tegen de datum waarop de subverwerker in gebruik wordt genomen, zonder kosten en met restitutie van vooruitbetaalde vergoedingen naar rato.

5.5 Root & Logic legt elke subverwerker dezelfde verplichtingen op als in deze overeenkomst staan, en blijft tegenover de verantwoordelijke volledig aansprakelijk voor de nakoming daarvan.

Artikel 6. Doorgifte buiten de EER

6.1 Root & Logic slaat de persoonsgegevens op binnen de Europese Economische Ruimte. De database staat in Firestore-regio eur3, de bestanden in Cloud Storage in de EU, de serverfuncties in europe-west1 en het AI-model in europe-west4.

6.2 Eén uitzondering staat er eerlijk bij: Firebase Authentication kent geen regiokeuze. Daar staan het e-mailadres, de versleutelde wachtwoordgegevens en de inlogmomenten van gebruikers. Berichten, bijlagen, afspraken en contacten staan daar niet.

6.3 Doorgifte buiten de EER vindt uitsluitend plaats als aan hoofdstuk V AVG is voldaan, door middel van:

  • een geldig adequaatheidsbesluit van de Europese Commissie; of
  • de standaardcontractbepalingen (uitvoeringsbesluit (EU) 2021/914), waar nodig aangevuld met technische maatregelen op basis van een beoordeling van de doorgifte.

6.4 Wordt een adequaatheidsbesluit waarop Root & Logic zich beroept ongeldig verklaard, dan treft zij binnen 30 dagen een alternatief mechanisme of stopt zij die doorgifte.

6.5 Root & Logic verstrekt op verzoek informatie over de toegepaste waarborgen.

Artikel 7. Rechten van betrokkenen

7.1 Root & Logic verleent redelijke medewerking bij verzoeken van betrokkenen op grond van hoofdstuk III AVG: inzage, rectificatie, verwijdering, beperking, bezwaar en overdraagbaarheid.

7.2 In de eerste plaats stelt Root & Logic de verantwoordelijke in staat die verzoeken zelf af te handelen met de functies van de dienst: een gesprek of contact inzien, wijzigen, verwijderen of exporteren.

7.3 Ontvangt Root & Logic een verzoek rechtstreeks van een betrokkene, dan handelt zij dat niet zelf af maar stuurt zij het binnen 5 werkdagen door naar de verantwoordelijke, tenzij de wet anders bepaalt.

7.4 Voor medewerking die niet met de standaardfuncties kan worden geleverd en die meer dan incidentele inspanning vergt, mag Root & Logic de redelijke kosten in rekening brengen, na voorafgaande melding.

Artikel 8. Datalekken

8.1 Root & Logic informeert de verantwoordelijke zonder onredelijke vertraging en uiterlijk binnen 48 uur nadat zij kennis heeft gekregen van een inbreuk in verband met persoonsgegevens die de verantwoordelijke raakt.

8.2 Die melding bevat ten minste, voor zover bekend:

  • de aard van de inbreuk, met de categorieën en het geschatte aantal betrokkenen en gegevens;
  • de waarschijnlijke gevolgen;
  • de genomen en voorgestelde maatregelen;
  • contactgegevens voor nadere informatie.

Ontbreekt informatie op het moment van melden, dan levert Root & Logic die in fasen na.

8.3 Root & Logic verleent alle redelijke medewerking die de verantwoordelijke nodig heeft om te voldoen aan de artikelen 33 en 34 AVG.

8.4 De melding bij de Autoriteit Persoonsgegevens en, waar vereist, aan betrokkenen, doet de verantwoordelijke. Root & Logic doet die melding niet namens hem.

8.5 Root & Logic legt elke inbreuk en de genomen maatregelen vast en stelt dat op verzoek beschikbaar.

8.6 Root & Logic communiceert niet openbaar over een inbreuk op een manier waarbij de verantwoordelijke herkenbaar is, zonder voorafgaand overleg, behalve wanneer de wet dat voorschrijft.

Artikel 9. Medewerking bij een DPIA

Root & Logic verleent op verzoek redelijke medewerking bij een gegevensbeschermingseffectbeoordeling (artikel 35 AVG) en bij een voorafgaande raadpleging van de toezichthouder (artikel 36 AVG), gelet op de aard van de verwerking en de informatie waarover zij beschikt.

Artikel 10. Audits

10.1 Root & Logic stelt de informatie beschikbaar die nodig is om naleving van artikel 28 AVG aan te tonen. Zij doet dat in de eerste plaats met documentatie over haar maatregelen en die van haar subverwerkers. Root & Logic beschikt zelf niet over een ISO- of SOC-certificering en beweert dat ook niet.

10.2 Is die informatie aantoonbaar onvoldoende, dan mag de verantwoordelijke maximaal eenmaal per 12 maanden een audit laten uitvoeren door een onafhankelijke, aan geheimhouding gebonden auditor die geen concurrent is.

10.3 Voor een audit gelden deze voorwaarden:

  • aankondiging minimaal 30 dagen vooraf, met de reikwijdte en de werkwijze;
  • uitvoering tijdens kantooruren, met zo min mogelijk verstoring;
  • geen toegang tot gegevens van andere klanten;
  • geen penetratietests zonder voorafgaande schriftelijke toestemming en een apart protocol;
  • het rapport wordt met Root & Logic gedeeld en geldt als vertrouwelijk.

10.4 De kosten van een audit komen voor rekening van de verantwoordelijke, inclusief de redelijke interne kosten van Root & Logic. Blijkt uit de audit een materiële tekortkoming, dan draagt Root & Logic haar eigen kosten en herstelt zij die binnen 30 dagen of, als dat aantoonbaar niet haalbaar is, volgens een afgesproken plan.

10.5 Bij een audit door een bevoegde toezichthouder verleent Root & Logic de wettelijk vereiste medewerking.

Artikel 11. Teruggave en verwijdering

11.1 De verantwoordelijke kan gedurende de looptijd en tot 30 dagen na het einde de persoonsgegevens exporteren via de exportfunctie, in een gangbaar en machineleesbaar bestand.

11.2 Na afloop van die 30 dagen verwijdert Root & Logic de persoonsgegevens uit de productieomgeving.

11.3 Daarnaast verwijdert de dienst tijdens de looptijd elke nacht gesprekken, berichten en bijlagen die ouder zijn dan de bewaartermijn die de verantwoordelijke zelf heeft ingesteld. De waarde 0 betekent nooit opruimen; een ingestelde termijn is minimaal 30 dagen. Die verwijdering is definitief.

11.4 Root & Logic bevestigt de verwijdering op verzoek schriftelijk.

11.5 In afwijking van lid 2 mag Root & Logic gegevens bewaren voor zover het recht dat voorschrijft, uitsluitend voor dat doel en voor de duur van die verplichting.

11.6 OPEN: het back-upregime en de bewaartermijn van back-ups, door Rick vast te stellen en hier op te nemen. Zolang dat er niet staat, doet deze overeenkomst daarover geen belofte.

Artikel 12. Aansprakelijkheid

12.1 De aansprakelijkheidsregeling uit de algemene voorwaarden geldt ook voor deze verwerkersovereenkomst, met dien verstande dat de dwingende aansprakelijkheid onder artikel 82 AVG onverlet blijft.

12.2 Legt een toezichthouder een boete op die uitsluitend het gevolg is van een tekortkoming van één partij, dan komt die boete voor rekening van die partij. Bij een gedeelde tekortkoming dragen partijen naar rato bij.

Artikel 13. Slotbepalingen

13.1 Bij strijd tussen deze verwerkersovereenkomst en de overige onderdelen van de overeenkomst gaat deze verwerkersovereenkomst voor, voor zover het de verwerking van persoonsgegevens betreft.

13.2 Root & Logic mag deze overeenkomst wijzigen wanneer wetgeving, rechtspraak of richtsnoeren van toezichthouders daartoe aanleiding geven. Wijzigingen kondigt zij minimaal 30 dagen vooraf aan.

13.3 Op deze overeenkomst is Nederlands recht van toepassing. Geschillen gaan naar de rechtbank Oost-Brabant, zittingsplaats 's-Hertogenbosch.

Bijlage 1. Beschrijving van de verwerking

Onderwerp. Het leveren van LogicDesk: één inbox voor e-mail en WhatsApp Business, gekoppelde agenda's, een contactenlijst en een assistent.

Aard van de verwerking. Verzamelen, vastleggen, ordenen, opslaan, bijwerken, opvragen, raadplegen, gebruiken, doorzenden, beperken, wissen en vernietigen, alles binnen de functies van de dienst.

Doeleinden.

  • berichten uit gekoppelde postvakken ophalen, tonen, indelen en beantwoorden;
  • berichten van en naar een gekoppeld WhatsApp Business-nummer verwerken;
  • bezette uren tonen en afspraken uit de dienst naar de gekoppelde agenda wegschrijven;
  • contacten bijhouden en gesprekken aan het juiste contact koppelen;
  • berichten laten beoordelen door de assistent en conceptantwoorden laten schrijven uit de kennisbank van de verantwoordelijke;
  • vastleggen wat er is besloten en verstuurd, zodat dat controleerbaar is.

Duur. De looptijd van de overeenkomst, plus de termijnen uit artikel 11.

Categorieën betrokkenen

  • klanten en opdrachtgevers van de verantwoordelijke en hun contactpersonen;
  • leveranciers en onderaannemers van de verantwoordelijke en hun contactpersonen;
  • medewerkers en gebruikers van de verantwoordelijke;
  • iedere andere persoon die de verantwoordelijke een bericht stuurt of van hem ontvangt.

Soorten persoonsgegevens

Categorie Wat daaronder valt
Identificatie- en contactgegevens Naam, organisatie, e-mailadressen, telefoonnummers, taal
Berichten uit e-mail Afzender en ontvangers, onderwerp, datum en tijd, de tekst, de bijlagen en technische kenmerken zoals het Message-ID, uit Postvak IN en Verzonden items
Berichten uit WhatsApp Business Telefoonnummer, weergavenaam, tekst of media, tijdstip en de statusvinkjes verzonden, afgeleverd en gelezen
Agendagegevens Begintijd en eindtijd van afspraken. Titel en locatie alleen wanneer de gebruiker de schakelaar "ook laten zien waarvoor" zelf aanzet
Notities en kennisbank Notities bij een contact en de documenten, regels en sjablonen die de verantwoordelijke invoert
Logboeken Besluiten van de assistent met reden en model (agent_log), tokenverbruik (agent_kosten) en verzendbewijzen per bericht (outbox)

Bijzondere persoonsgegevens. De dienst is daar niet op ingericht. De verantwoordelijke voert bewust geen gegevens in de zin van artikel 9 en 10 AVG en geen burgerservicenummers in. Komt zo'n gegeven binnen in een bericht van een derde, dan valt dat onder de gewone werking van de dienst en blijft de verantwoordelijke daarvoor verantwoordelijk.

Bijlage 2. Technische en organisatorische maatregelen

Toegang en rechten

  • Authenticatie via Firebase Authentication, met gehashte wachtwoordopslag.
  • Drie rollen (eigenaar, beheerder, medewerker) met een afgeplatte rechtenlijst per gebruiker. Een medewerker heeft een bereik: alleen eigen gesprekken, of alle gesprekken.
  • De beveiligingsregels van de database weigeren standaard alles. Toegang wordt per collectie expliciet toegestaan, en elke regel controleert het bedrijf waaraan de gebruiker hangt.
  • Dezelfde rechten worden op de server afgedwongen in de Cloud Functions, niet alleen in het scherm. Rollen wijzigen kan alleen via een serverfunctie.
  • Toegang van medewerkers van Root & Logic tot productiegegevens gebeurt alleen wanneer dat nodig is, volgens het beginsel van minimale rechten, en wordt vastgelegd.

Versleuteling en geheimen

  • Al het verkeer over TLS 1.2 of hoger.
  • Versleuteling van gegevens in rust op de opslaginfrastructuur van Google Cloud.
  • Tokens van koppelingen staan server-side in de collectie koppeling_secrets. Geen enkele client kan die lezen; de beveiligingsregels weigeren elke leesactie daarop.
  • Sleutels en wachtwoorden staan in Google Secret Manager en niet in de code of in omgevingsvariabelen die meegaan naar de browser.
  • De WhatsApp-webhook controleert de handtekening van Meta over de ruwe body van elk verzoek.

Vastleggen en controleren

  • Elk besluit van de assistent staat met tijdstip, reden en gebruikt model in agent_log.
  • Elk verstuurd bericht heeft een verzendbewijs in outbox, met het oordeel van de vier verzendsloten.
  • Wat een mens bewust aan sloten passeert, wordt bij het bericht vastgelegd.
  • Het tokenverbruik per dag staat in agent_kosten, zichtbaar voor de verantwoordelijke.
  • Foutmeldingen en gebeurtenissen uit de serverfuncties worden gelogd voor storingsonderzoek.

Ontwikkeling

  • Gescheiden ontwikkel-, test- en productieomgevingen.
  • Geen productiegegevens in test- of ontwikkelomgevingen.
  • Beveiligingsupdates van afhankelijkheden worden tijdig doorgevoerd.
  • Verzenden loopt via één poort in de code, zodat er geen tweede weg naar buiten bestaat.

Organisatorisch

  • Geheimhoudingsplicht voor alle medewerkers en ingeschakelde derden.
  • Vastgelegde procedure voor beveiligingsincidenten en datalekken.
  • Een meldbeleid voor kwetsbaarheden, met een reactie binnen 5 werkdagen.
  • Beoordeling van de beveiliging van een subverwerker vóór ingebruikname.
  • Intrekken van toegangsrechten bij het einde van een samenwerking.

Bijlage 3. Subverwerkers

De actuele lijst met naam, dienst, land en doel staat op de subverwerkerspagina. Die lijst is onderdeel van deze bijlage. Wijzigingen melden wij minimaal 30 dagen vooraf, zoals in artikel 5.3.

Aanvaarding

Deze verwerkersovereenkomst geldt als aanvaard op het moment dat de verantwoordelijke de algemene voorwaarden aanvaardt en de dienst in gebruik neemt. Een apart ondertekend exemplaar is op verzoek beschikbaar via privacy@rootandlogic.com.