Deze vertaling is uitsluitend voor uw gemak. Bij tegenstrijdigheden is de Engelse versie leidend, tenzij dwingend recht anders bepaalt.
Deze Verwerkersovereenkomst is automatisch van toepassing wanneer u CustomerEagle gebruikt om persoonsgegevens namens uw eigen klanten te verwerken, en maakt deel uit van uw overeenkomst met ons. Heeft uw organisatie op maat gemaakte verwerkingsvoorwaarden nodig, neem dan contact met ons op via [email protected].
Deze Verwerkersovereenkomst ("Overeenkomst") maakt deel uit van de overeenkomst tussen de klant die CustomerEagle gebruikt ("Klant") en CustomerEagle voor het leveren van de CustomerEagle-dienst ("Dienst"). Zij regelt de verwerking van persoonsgegevens die CustomerEagle namens de Klant uitvoert op grond van artikel 28 van de Algemene Verordening Gegevensbescherming (AVG) en de UK GDPR.
Bij tegenstrijdigheid tussen deze Overeenkomst en de rest van de overeenkomst over de verwerking van persoonsgegevens, prevaleert deze Overeenkomst.
Partijen en rollen
Voor persoonsgegevens die CustomerEagle verwerkt om de Dienst te leveren, treedt de Klant op als verwerkingsverantwoordelijke en CustomerEagle als verwerker. Wanneer de Klant zelf verwerker is voor een andere verantwoordelijke (bijvoorbeeld zijn eigen klant), treedt CustomerEagle op als subverwerker en is deze Overeenkomst dienovereenkomstig van toepassing.
CustomerEagle wordt geëxploiteerd door RSG Digital (KvK 42085647). Vragen over deze Overeenkomst kunnen worden gesteld via onze contactpagina of naar [email protected].
Onderwerp en duur
Het onderwerp van de verwerking is het leveren van de Dienst: AI-ondersteunde klantenservice via een chatwidget, helpcentrum, e-mail- en berichtenkanalen, een agent-inbox met een AI-copiloot en gekoppelde integraties. De verwerking duurt zolang de overeenkomst van kracht is en gaat alleen door zolang dat nodig is om de Dienst te leveren, plus een beperkte periode die nodig is om persoonsgegevens terug te geven of te verwijderen zoals beschreven onder Teruggave en verwijdering hieronder, of wanneer bewaring wettelijk verplicht is.
Aard en doel van de verwerking
CustomerEagle verwerkt persoonsgegevens uitsluitend om de Dienst te leveren en te ondersteunen op basis van de gedocumenteerde instructies van de Klant. Dit omvat:
- Het ontvangen en opslaan van gesprekken tussen de bezoekers of eindklanten van de Klant en de Klant, via de widget, het helpcentrum, e-mail- en berichtenkanalen.
- Het genereren van AI-ondersteunde antwoorden en conceptreacties op basis van de kennisbank van de Klant, en het classificeren en routeren van berichten.
- Het uitvoeren van bestel- en accountopzoekingen wanneer de Klant een commerce-integratie koppelt (bijvoorbeeld Shopify of WooCommerce). Voordat bestelgegevens worden getoond, moet de bezoeker het e-mailadres en het bestelnummer opgeven die bij de bestelling horen (een e-mailmatchcontrole); de Klant kan daarnaast een eenmalige code inschakelen die naar dat e-mailadres wordt gestuurd, en op Shopify-storefronts kan de geverifieerde sessie van een ingelogde klant worden gebruikt.
- Het hosten van de kennisbank en helpcentrum-inhoud van de Klant die wordt gebruikt om vragen te beantwoorden.
- Het versturen van transactionele communicatie (zoals e-mailantwoorden) namens de Klant.
- Het leveren van analyses, rapportage, beveiliging en ondersteuning met betrekking tot de Dienst.
Categorieën betrokkenen
- Bezoekers en eindklanten van de Klant die via CustomerEagle contact opnemen.
- Geautoriseerde gebruikers van de werkruimte van de Klant (eigenaren, beheerders en agents).
- Alle andere personen wier persoonsgegevens voorkomen in gesprekken, kennisbankinhoud of gekoppelde gegevens die de Klant via de Dienst verwerkt.
Categorieën persoonsgegevens
- Contact- en identiteitsgegevens van bezoekers en klanten — naam, e-mailadres, telefoonnummer en vergelijkbare identificatoren die zij verstrekken.
- Gespreksinhoud — chat-, e-mail- en berichteninhoud, supporttickets, bijlagen en de bijbehorende metagegevens.
- Bestel- en accountmetagegevens opgehaald uit gekoppelde integraties — bestelnummers, status, fulfilment- en verzendgegevens, en Shopify- (of andere commerce-) klant-ID's.
- Werkruimtegebruikersgegevens — accountnamen, e-mailadressen en authenticatiegegevens van de agents en beheerders van de Klant.
- Technische gegevens — IP-adres, apparaat- en browserinformatie en sessie-identificatoren die worden verwerkt om de Dienst te leveren en te beveiligen.
De Klant mag de Dienst niet gebruiken om bijzondere categorieën van persoonsgegevens (artikel 9 AVG) te verwerken, tenzij dit uitdrukkelijk schriftelijk is overeengekomen, en blijft verantwoordelijk voor de inhoud die hij of zijn eindklanten indienen.
Verwerking op gedocumenteerde instructies
CustomerEagle verwerkt persoonsgegevens uitsluitend op basis van de gedocumenteerde instructies van de Klant, ook wat internationale doorgiften betreft, tenzij een Unierechtelijke of lidstaatrechtelijke bepaling dit vereist; in dat geval stelt CustomerEagle de Klant vóór de verwerking op de hoogte van dat wettelijke vereiste, tenzij de wet dit verbiedt. De overeenkomst, de configuratie-opties van de Dienst die de Klant kiest en deze Overeenkomst vormen de volledige en definitieve gedocumenteerde instructies van de Klant. CustomerEagle stelt de Klant op de hoogte als een instructie naar zijn oordeel inbreuk maakt op de gegevensbeschermingswetgeving.
Vertrouwelijkheid
CustomerEagle zorgt ervoor dat personen die gemachtigd zijn om persoonsgegevens te verwerken zich tot vertrouwelijkheid hebben verbonden of onder een passende wettelijke geheimhoudingsplicht vallen. Toegang tot persoonsgegevens is beperkt tot personeel dat deze nodig heeft om de Dienst te leveren.
Beveiligingsmaatregelen
Rekening houdend met de stand van de techniek, de uitvoeringskosten en de aard, omvang, context en doeleinden van de verwerking, treft CustomerEagle passende technische en organisatorische maatregelen om een op het risico afgestemd beveiligingsniveau te waarborgen, waaronder:
- Versleuteling tijdens verzending — TLS voor gegevens die tussen clients, de Dienst en integraties worden verzonden.
- Versleuteling in rust — AES-256-GCM-versleuteling voor opgeslagen inloggegevens en gevoelige persoonsgegevens.
- Tenant-isolatie — een multi-tenant-architectuur met scoping per tenant en PostgreSQL row-level security als extra beschermingslaag om de gegevens van elke Klant gescheiden te houden.
- Toegangsbeheer — op rollen gebaseerd toegangsbeheer (RBAC) voor medewerkers en verplichte multifactorauthenticatie (MFA) voor platformmedewerker-accounts.
- Auditlogging — logging van beveiligingsrelevante en administratieve gebeurtenissen ter ondersteuning van monitoring en onderzoek.
- Veerkracht en herstel — versleutelde back-ups en maatregelen om de beschikbaarheid van en toegang tot persoonsgegevens na een incident te herstellen.
- Testen — processen om de effectiviteit van deze maatregelen te beoordelen en te verbeteren.
CustomerEagle kan zijn beveiligingsmaatregelen in de loop van de tijd bijwerken, mits het beschermingsniveau niet wezenlijk wordt verlaagd.
Subverwerkers
De Klant verleent een algemene toestemming aan CustomerEagle om subverwerkers in te schakelen voor het leveren van de Dienst. CustomerEagle legt elke subverwerker gegevensbeschermingsverplichtingen op die in wezen niet minder beschermend zijn dan die in deze Overeenkomst, en blijft aansprakelijk voor de nakoming van die verplichtingen door zijn subverwerkers.
Dienstsubverwerkers — leveranciers die CustomerEagle inschakelt om persoonsgegevens van de Klant namens de Klant te verwerken.
| Subverwerker | Doel | Verwerkingslocatie |
|---|---|---|
| Railway | Applicatie- en databasehosting | EU / VS |
| Cloudflare | Contentlevering, objectopslag en aangepaste domeinen | Wereldwijde edge (EU / VS) |
| Resend | Bezorging van transactionele e-mail | EU / VS |
| OpenAI | AI-gegenereerde antwoorden en concepten (ingeschakelde functies) | VS |
| DeepSeek | Alternatieve AI-aanbieder (ingeschakelde functies) | VS |
| GlitchTip / Sentry-compatibele monitoring | Fout- en prestatiemonitoring waar geconfigureerd | EU / VS |
Door de Klant aangestuurde integraties — diensten die de Klant zelfstandig koppelt en beheert. Dit zijn geen subverwerkers die door CustomerEagle worden ingeschakeld; de eigen overeenkomst van de Klant met elke aanbieder beheerst die verwerking.
| Dienst | Doel | Verwerkingslocatie |
|---|---|---|
| Shopify | Commerce-gegevensopvragingen wanneer de Klant Shopify koppelt | EU / VS |
Andere integraties die de Klant koppelt — bijvoorbeeld WooCommerce-winkels of Meta-kanalen zoals WhatsApp, Messenger en Instagram — worden eveneens door de Klant aangestuurd en beheerst door de eigen overeenkomst van de Klant met elke aanbieder.
Verwerkingsverantwoordelijke-zijdige leveranciers van CustomerEagle — leveranciers die CustomerEagle gebruikt voor zijn eigen accountbeheer, facturering en op toestemming gebaseerde analyses, waarbij CustomerEagle optreedt als zelfstandig verwerkingsverantwoordelijke (zoals beschreven in het Privacybeleid) en niet als verwerker van de Klant.
| Leverancier | Doel | Verwerkingslocatie |
|---|---|---|
| Stripe | Facturering en betalingsverwerking voor de klantrelatie | EU / VS |
| PostHog EU Cloud | Op toestemming gebaseerde product- en website-analyse | EU |
| Google Analytics 4 (Google Ireland Limited) | Op toestemming gebaseerde meting van de openbare site | EU / VS |
CustomerEagle stelt de Klant met een kennisgeving van ten minste 30 dagen vooraf op de hoogte van elke voorgenomen toevoeging of vervanging van een subverwerker en geeft de Klant de gelegenheid om op redelijke gegevensbeschermingsgronden bezwaar te maken. Als de Klant redelijkerwijs bezwaar maakt en de partijen het bezwaar niet kunnen oplossen, kan de Klant het betreffende deel van de Dienst beëindigen.
Internationale doorgiften
Wanneer de verwerking een doorgifte van persoonsgegevens buiten de Europese Economische Ruimte of het Verenigd Koninkrijk omvat naar een land zonder adequaatheidsbesluit, baseert CustomerEagle zich op een passend doorgiftemechanisme — voornamelijk de modelcontractbepalingen (SCC's) van de Europese Commissie en het UK International Data Transfer Addendum — samen met eventuele aanvullende maatregelen die nodig zijn om de gegevens te beschermen.
Bijstand aan de Klant
Rekening houdend met de aard van de verwerking en de informatie waarover CustomerEagle beschikt, verleent CustomerEagle de Klant, voor zover mogelijk, bijstand door passende technische en organisatorische maatregelen bij:
- Het beantwoorden van verzoeken van betrokkenen — de Dienst biedt selfservice-export- en verwijderingsfuncties, en CustomerEagle assisteert bij verzoeken tot inzage, rectificatie, wissing, beperking, overdraagbaarheid of bezwaar tegen de verwerking van persoonsgegevens (artikelen 12–23 AVG).
- Beveiliging, melding van inbreuken en effectbeoordelingen — het assisteren van de Klant bij de naleving van zijn verplichtingen op grond van de artikelen 32 tot en met 36 AVG, waaronder gegevensbeschermingseffectbeoordelingen en voorafgaande raadpleging.
Melding van inbreuken in verband met persoonsgegevens
CustomerEagle stelt de Klant zonder onredelijke vertraging op de hoogte nadat het kennis heeft gekregen van een inbreuk in verband met persoonsgegevens die de persoonsgegevens van de Klant treft, en verstrekt waar praktisch mogelijk een eerste melding binnen 24 uur nadat het hiervan kennis heeft gekregen. Informatie die op het moment van de eerste melding niet beschikbaar is, kan gefaseerd worden verstrekt zonder verdere onredelijke vertraging. De melding beschrijft, voor zover bekend, de aard van de inbreuk, de categorieën en het geschatte aantal betrokkenen en registraties in kwestie, de waarschijnlijke gevolgen en de genomen of voorgestelde maatregelen om de inbreuk aan te pakken, en vermeldt een contactpunt voor nadere informatie ([email protected]). CustomerEagle verleent redelijke medewerking om de Klant te helpen zijn eigen meldingsverplichtingen na te komen, waaronder doorlopende updates naarmate het onderzoek vordert.
Auditrechten
CustomerEagle stelt de Klant alle informatie ter beschikking die nodig is om de naleving van artikel 28 AVG aan te tonen en maakt audits, waaronder inspecties, door de Klant of een door hem gemachtigde auditor mogelijk en draagt hieraan bij. Ter bescherming van de beveiliging en vertrouwelijkheid van andere klanten worden audits uitgevoerd met een redelijke voorafgaande kennisgeving, maximaal eenmaal per jaar (tenzij vereist door een toezichthoudende autoriteit of na een inbreuk), tijdens kantooruren en met inachtneming van vertrouwelijkheid. CustomerEagle kan aan auditverzoeken voldoen door relevante certificeringen, rapporten of documentatie te verstrekken waar beschikbaar.
Teruggave en verwijdering
Bij beëindiging van de Dienst en naar keuze van de Klant verwijdert of retourneert CustomerEagle de persoonsgegevens die het namens de Klant verwerkt en verwijdert het bestaande kopieën, tenzij Unierechtelijke of lidstaatrechtelijke bepalingen voortgezette opslag vereisen. Persoonsgegevens worden na beëindiging snel uit de actieve systemen verwijderd; resterende kopieën in versleutelde back-ups worden verwijderd in de gebruikelijke back-upcyclus, doorgaans binnen 90 dagen. De Klant kan gegevens ook vóór beëindiging exporteren met de exportfuncties van de Dienst.
Aansprakelijkheid en wijzigingen
De aansprakelijkheid van elke partij onder deze Overeenkomst is onderworpen aan de beperkingen en uitsluitingen van aansprakelijkheid in de overeenkomst. CustomerEagle kan deze Overeenkomst bijwerken waar nodig om wijzigingen in wetgeving, subverwerkers of de Dienst weer te geven, en zal wezenlijke wijzigingen aankondigen zoals beschreven in de overeenkomst.
Contact
Team gegevensbescherming / privacy E-mail: [email protected] CustomerEagle · RSG Digital · KvK 42085647