BlyssTerug naar Blyss

Juridisch document

Verwerkersovereenkomst

De afspraken tussen een salon als verwerkingsverantwoordelijke en DIPLR als verwerker voor persoonsgegevens in Blyss.

Concept — nog niet juridisch goedgekeurd.
Dit document is v1.0-DRAFT en wacht op beoordeling door een Belgische advocaat. Het opent de commerciële juridische poort van Blyss niet.
Versie v1.0-DRAFTConceptdatum 21 augustus 2026Status: DRAFT

Inhoud

  1. 1. Partijen en rangorde
  2. 2. Onderwerp, duur en instructies
  3. 3. Aard, doel, gegevens en betrokkenen
  4. 4. Verplichtingen van DIPLR
  5. 5. Verplichtingen van de salon
  6. 6. Subverwerkers
  7. 7. Doorgiften buiten de EER
  8. 8. Technische en organisatorische maatregelen
  9. 9. Persoonsgegevensinbreuken
  10. 10. Rechten van betrokkenen
  11. 11. Informatie en audits
  12. 12. Einde van de verwerking
  13. 13. Aansprakelijkheid en slot

1. Partijen en rangorde

Verwerker: DIPLR, handelsnaam van Hylgis Zjarmi, Benninsbrugstraat 64, 9032 Wondelgem, België, ondernemingsnummer 0790.358.671, hylgis@diplr.be.
Verwerkingsverantwoordelijke: de professionele salonklant die een Blyss-abonnement aangaat.

Deze verwerkersovereenkomst is onderdeel van de hoofdovereenkomst voor Blyss. Bij strijdigheid over de verwerking van persoonsgegevens gaat deze overeenkomst voor. Zij beoogt artikel 28 AVG uit te voeren.

2. Onderwerp, duur en instructies

DIPLR verwerkt persoonsgegevens om Blyss aan de salon te leveren zolang de hoofdovereenkomst loopt en gedurende de overeengekomen verwijderings- en back-uptermijnen. Verwerking gebeurt uitsluitend op gedocumenteerde instructies van de salon, waaronder de configuratie en het normale gebruik van Blyss, tenzij Unierecht of Belgisch recht anders verplicht.

Wanneer DIPLR meent dat een instructie de AVG schendt, meldt het dit en kan het de uitvoering opschorten tot verduidelijking is verkregen.

3. Aard, doel, gegevens en betrokkenen

Aard en doel: opslaan, structureren, raadplegen, tonen, verzenden, beveiligen, onderhouden, ondersteunen, exporteren en verwijderen voor salonbeheer, afspraken, communicatie en geactiveerde functies.

Betrokkenen: salonklanten en prospects, medewerkers en andere contactpersonen die de salon in Blyss opneemt.

Gegevens: namen, contactgegevens, afspraken, diensten, medewerkersvoorkeur, werkuren, klantrelaties, geregistreerde betaalwijze/bedrag, wachtlijstgegevens, communicatie- en feitelijke afspraakssignalen. Geen volledige kaartgegevens of bankinloggegevens. De salon voert geen bijzondere categorieën of buitensporige vrije notities in tenzij dit noodzakelijk, rechtmatig en passend beveiligd is.

4. Verplichtingen van DIPLR

  • Alleen verwerken volgens gedocumenteerde instructies en met passende vertrouwelijkheid.
  • Toegang beperken tot bevoegde personen met een geheimhoudingsplicht.
  • Passende technische en organisatorische maatregelen handhaven.
  • De salon redelijk ondersteunen bij rechtenverzoeken, beveiliging, DPIA’s en overleg met toezichthouders, rekening houdend met de aard van de verwerking.
  • Benodigde informatie verstrekken om naleving van artikel 28 AVG aan te tonen.
  • Geen gegevens voor eigen marketingdoeleinden gebruiken.

5. Verplichtingen van de salon

De salon bepaalt rechtmatige doeleinden en grondslagen, informeert betrokkenen, beperkt toegang, houdt gegevens juist en voert alleen noodzakelijke gegevens in. De salon behandelt klantenrechten en geeft DIPLR tijdig voldoende informatie om ondersteuning te bieden. De salon blijft verantwoordelijk voor eigen exports, gedeelde links, apparaatbeveiliging en handelingen van zijn gebruikers.

6. Subverwerkers

De salon geeft algemene toestemming voor zorgvuldig geselecteerde subverwerkers. DIPLR informeert de salon vooraf over materiële toevoegingen of vervangingen, zodat de salon op redelijke, gegevensbeschermingsgerelateerde gronden bezwaar kan maken. DIPLR legt subverwerkers gelijkwaardige verplichtingen op en blijft verantwoordelijk voor hun prestaties binnen de grenzen van de wet en hoofdovereenkomst.

ProviderFunctieGegevenscategorieënDefinitieve verificatie
SupabaseDatabase en authenticatieAccount-, salon- en klantgegevensContract, locatie en doorgiftemechanisme vóór goedkeuring verifiëren
VercelHosting en applicatieleveringVerzoeken, technische logs en tijdelijk verwerkte applicatiegegevensContract, locaties en doorgiftemechanisme vóór goedkeuring verifiëren
ResendTransactionele e-mailOntvanger, berichtinhoud en afleverstatusContract, locatie en doorgiftemechanisme vóór goedkeuring verifiëren
MollieAbonnementsbetalingZakelijke contact-, facturatie- en providerreferentiesRolverdeling en contract vóór goedkeuring verifiëren

7. Doorgiften buiten de EER

DIPLR laat doorgifte buiten de EER alleen toe met een geldig mechanisme onder hoofdstuk V AVG, zoals een adequaatheidsbesluit of passende contractuele waarborgen, en waar nodig aanvullende maatregelen. Op verzoek verstrekt DIPLR de relevante informatie, voor zover vertrouwelijkheid en providervoorwaarden dit toelaten. Dit concept doet geen ongeverifieerde uitspraak over concrete providerlocaties.

8. Technische en organisatorische maatregelen

Toegang en isolatie

  • Persoonlijke accounts, rollen voor OWNER en STAFF en server-side autorisatie.
  • Business-scoping, tenantveilige relaties en row-level security in de database.
  • Beperkte en gecontroleerde beheertoegang; servicegeheimen niet in browserbundels.

Applicatie en gegevens

  • TLS tijdens transport en providerbeveiliging voor opslag.
  • Hashed activatie-, beheer- en claimtokens waar van toepassing.
  • Overlap-, hold- en concurrentiecontroles om ongeoorloofde of dubbele mutaties te beperken.
  • Audit- en operationele logging met redactie van tokens, wachtwoorden, API-sleutels en gevoelige vrije tekst.

Beschikbaarheid en herstel

  • Geteste forward-only migraties en gecontroleerde productie-uitrol.
  • Back-up- en herstelmogelijkheden hangen af van het actieve infrastructuurplan; DIPLR belooft in dit concept geen niet-geconfigureerde point-in-time recovery.
  • Incidentopvolging, dependency-onderhoud en redelijke continuïteitsmaatregelen.

Organisatie

  • Dataminimalisatie, least privilege, geheimhouding en periodieke toegangscontrole.
  • Provider- en beveiligingswijzigingen worden risicogebaseerd beoordeeld.

9. Persoonsgegevensinbreuken

DIPLR meldt een inbreuk in verband met salongegevens zonder onredelijke vertraging nadat zij hiervan kennis heeft genomen. De melding bevat, voor zover beschikbaar, aard en omvang, waarschijnlijke gevolgen, genomen of voorgestelde maatregelen en een contactpunt. DIPLR ondersteunt de salon redelijk bij haar wettelijke beoordeling en melding. Een melding is geen erkenning van aansprakelijkheid.

10. Rechten van betrokkenen

Wanneer DIPLR rechtstreeks een verzoek ontvangt dat duidelijk betrekking heeft op salongegevens, verwijst het de betrokkene waar passend naar de salon en informeert het de salon. DIPLR voert geen inhoudelijke beslissing uit zonder instructie, behalve wanneer wettelijk verplicht, en biedt technisch redelijke ondersteuning voor inzage, correctie, verwijdering, beperking en export.

11. Informatie en audits

DIPLR verstrekt eerst beschikbare documentatie, rapporten en antwoorden. Indien dit redelijkerwijs onvoldoende is, kan de salon maximaal eenmaal per jaar een proportionele audit laten uitvoeren door een onafhankelijke, gebonden deskundige, met redelijke voorafgaande kennisgeving en zonder de veiligheid of vertrouwelijkheid van andere klanten te schaden. Extra kosten kunnen worden aangerekend wanneer de audit geen materiële tekortkoming aantoont.

12. Einde van de verwerking

Na het einde van de dienstverlening verwijdert of retourneert DIPLR op keuze van de salon de beschikbare salongegevens, tenzij wettelijke bewaring vereist is. De keuze moet binnen een meegedeelde redelijke termijn worden gemaakt. Restkopieën in beveiligde back-ups verdwijnen volgens de normale rotatie en blijven tot dan afgeschermd van regulier gebruik.

13. Aansprakelijkheid en slot

De aansprakelijkheidsregeling van de hoofdovereenkomst geldt voor deze verwerkersovereenkomst voor zover verenigbaar met de AVG. Belgisch recht is van toepassing en dezelfde bevoegde rechtbanken gelden. Wijzigingen moeten schriftelijk of via een aantoonbaar geaccepteerde nieuwe versie gebeuren.

Deze tekst, de auditregeling, aansprakelijkheidsgrenzen, retentie en internationale doorgiften vereisen uitdrukkelijk finale beoordeling door een Belgische advocaat.

© 2026 Blyss · een product van DIPLR
Algemene voorwaardenPrivacybeleidVerwerkersovereenkomst