- Home
- Verwerkersovereenkomst
Verwerkersovereenkomst
Laatst bijgewerkt: 11 september 2026
Inhoudsopgave
Deze Verwerkersovereenkomst is onderdeel van de Overeenkomst tussen EventDock B.V. ("EventDock") en de Klant en is van toepassing zodra EventDock bij de uitvoering van de Overeenkomst persoonsgegevens verwerkt ten behoeve van de Klant.
Begrippen: - Producten: hardware en apparatuur, waaronder camera-, toegangs-, connectiviteits- en beveiligingssystemen. - Diensten: installatie, configuratie, beheer, onderhoud, monitoring, connectivity, cloud- en softwarediensten en support. - Verhuur: het tijdelijk ter beschikking stellen van Producten. - Verkoop: eigendomsoverdracht van Producten. - Beheerde systemen: systemen waarop EventDock op afstand beheer of Diensten uitvoert, ongeacht of deze zijn gehuurd of gekocht. - Overeenkomst: alles wat tussen EventDock en de Klant contractueel is overeengekomen.
Verwerkingsverantwoordelijke: De Klant bepaalt het doel en de middelen van het camera- en beveiligingstoezicht: waar de camera's staan, wat er in beeld komt, welke detectiefuncties actief zijn, wie de beelden mag bekijken en hoe lang beelden worden bewaard. De Klant is daarmee verwerkingsverantwoordelijke in de zin van artikel 4 lid 7 AVG.
Verwerker: EventDock verwerkt deze persoonsgegevens uitsluitend in opdracht en volgens instructie van de Klant en is daarmee verwerker in de zin van artikel 4 lid 8 AVG.
Eigen verwerkingen van EventDock: Voor gegevens die EventDock voor eigen doeleinden verwerkt, zoals klantadministratie, offertes, facturatie, contact, support en websitegebruik, is EventDock zelf verwerkingsverantwoordelijke. Daarop is het Privacybeleid van toepassing en niet deze Verwerkersovereenkomst.
Onderwerp: Het leveren, verhuren, verkopen, installeren, configureren, beheren, onderhouden en, indien overeengekomen, monitoren van camera-, toegangs-, connectiviteits- en beveiligingssystemen en bijbehorende software- en clouddiensten.
Aard van de verwerking: Vastleggen, opslaan, doorgeven (streamen), bekijken, exporteren, wissen en beveiligen van beeldmateriaal en bijbehorende metadata, alsmede het analyseren, detecteren en classificeren van gebeurtenissen en objecten door middel van geautomatiseerde beeldanalyse.
Soorten persoonsgegevens: - Beeldmateriaal van personen die in het zicht van de camera's komen - Bijbehorende metadata zoals datum, tijd, locatie en camera-identificatie - Detectiegebeurtenissen, bewegingsgegevens, objectclassificaties, snapshots, alarmgebeurtenissen en andere door het beveiligingssysteem gegenereerde metadata - Bij ANPR-toepassingen: kentekens en voertuigkenmerken - Bij gezichtsherkenning: biometrische gegevens (zie artikel 3) - Toegangs- en logbestanden van gebruikers van het beheerportaal
Categorieën betrokkenen: Bezoekers van de locatie, medewerkers en onderaannemers van de Klant, passanten en, bij ANPR, houders van geregistreerde voertuigen.
Duur: Deze Verwerkersovereenkomst geldt zolang EventDock in het kader van de Overeenkomst persoonsgegevens verwerkt ten behoeve van de Klant en eindigt nadat de betreffende verwerkingsdiensten zijn beëindigd en de persoonsgegevens overeenkomstig artikel 10 zijn verwijderd of teruggegeven. De duur is niet gekoppeld aan een enkele huurperiode: bij Verkoop met doorlopende Diensten blijft deze Verwerkersovereenkomst gelden zolang die Diensten worden geleverd.
Verwerkingsdetails per opdracht: De concrete invulling per opdracht (systeem, detectiefuncties, ANPR, monitoring, opslaglocatie, bewaartermijn en looptijd) wordt vastgelegd in Bijlage A.
3.1. EventDock verwerkt persoonsgegevens uitsluitend op basis van schriftelijke instructies van de Klant en niet voor eigen doeleinden.
3.2. Instructies worden vastgelegd in de Overeenkomst, de opdrachtbevestiging, Bijlage A en de instellingen die in het beheerportaal worden gekozen.
3.3. EventDock verwerkt persoonsgegevens niet buiten de instructies van de Klant, tenzij een op EventDock van toepassing zijnde bepaling van Unierecht of nationaal recht haar daartoe verplicht. In dat geval informeert EventDock de Klant vóór de verwerking over dat wettelijke voorschrift, tenzij dat voorschrift die kennisgeving verbiedt.
3.4. EventDock informeert de Klant onverwijld indien een instructie naar het oordeel van EventDock in strijd is met de AVG of andere toepasselijke wetgeving.
3.5. De Klant staat ervoor in dat voor de verwerking een geldige rechtsgrond bestaat en dat, indien de verwerking wordt gebaseerd op een gerechtvaardigd belang, de vereiste belangenafweging is uitgevoerd. De Klant staat er tevens voor in dat waar nodig een DPIA is uitgevoerd en dat betrokkenen op de locatie duidelijk worden geïnformeerd over het camera- en beveiligingstoezicht.
3.6. Camerabeelden kunnen onvermijdelijk gegevens bevatten die op bijzondere categorieën persoonsgegevens kunnen wijzen. EventDock gebruikt geautomatiseerde beeldanalyse niet om gevoelige kenmerken af te leiden, zoals gezondheid, etniciteit, religieuze overtuiging of politieke voorkeur. De Klant is verantwoordelijk voor het beperken van het camerabeeld tot wat noodzakelijk is.
3.7. Gezichtsherkenning betreft de verwerking van biometrische gegevens met het oog op unieke identificatie en is een verwerking van bijzondere categorieën persoonsgegevens in de zin van artikel 9 AVG. Deze functionaliteit wordt uitsluitend geactiveerd op uitdrukkelijke, gedocumenteerde instructie van de Klant. De Klant is verantwoordelijk voor een geldige uitzondering onder artikel 9 AVG, voor de in beginsel verplichte DPIA en voor het informeren van betrokkenen.
4.1. EventDock verplicht zich tot geheimhouding van alle persoonsgegevens die zij ten behoeve van de Klant verwerkt.
4.2. Medewerkers en ingeschakelde derden van EventDock zijn contractueel gebonden aan geheimhouding en krijgen uitsluitend toegang voor zover noodzakelijk voor hun taak (need-to-know).
4.3. De geheimhoudingsplicht blijft ook na beëindiging van de Overeenkomst van kracht.
5.1. EventDock treft passende technische en organisatorische maatregelen conform artikel 32 AVG. De maatregelen die EventDock daadwerkelijk toepast zijn beschreven in Bijlage B en worden periodiek beoordeeld en zo nodig aangepast.
5.2. Verbindingen voor het streamen en benaderen van beelden zijn versleuteld (TLS). Opslag van beeldmateriaal wordt beveiligd met passende maatregelen, waaronder versleuteling waar de betreffende opslagvoorziening dit ondersteunt. EventDock garandeert niet dat iedere opslagvorm versleuteling in rust toepast; welke opslagvorm van toepassing is volgt uit de configuratie en Bijlage A.
5.3. Er wordt onderscheid gemaakt tussen de volgende opslagvormen:
- lokale opslag op apparatuur van EventDock op locatie
- lokale opslag in systemen of op apparatuur van de Klant
- cloudopslag van EventDock, uitsluitend indien overeengekomen
- externe cloud- of platformdiensten van derden, indien de Klant hiervoor kiest of dit deel uitmaakt van de overeengekomen configuratie
Voor gegevens in systemen van de Klant of bij een door de Klant gekozen externe partij is respectievelijk die Klant of die leverancier verantwoordelijk voor beveiliging, toegang, bewaring en verwijdering.
5.4. De Klant is verantwoordelijk voor het zorgvuldig beheren van de eigen accounts, het beperken van de kring van gebruikers en het tijdig intrekken van toegang van vertrokken medewerkers.
6.1. De Klant geeft EventDock algemene toestemming voor het inschakelen van subverwerkers. Als subverwerker in de zin van deze Verwerkersovereenkomst gelden uitsluitend partijen die namens EventDock persoonsgegevens verwerken ten behoeve van de Klant, zoals hosting, opslag, remote toegang en beheer van beveiligingssystemen. Leveranciers die uitsluitend gegevens verwerken waarvoor EventDock zelf verwerkingsverantwoordelijke is, zoals betalings- en e-maildienstverlening voor de eigen administratie, zijn geen subverwerker onder deze Verwerkersovereenkomst.
6.2. EventDock legt aan subverwerkers ten minste dezelfde verplichtingen op als in deze Verwerkersovereenkomst zijn opgenomen.
6.3. Een actuele lijst van subverwerkers staat in Bijlage C. EventDock informeert de Klant ten minste 14 dagen vóór de voorgenomen inschakeling of vervanging van een subverwerker, zodat de Klant hiertegen bezwaar kan maken. Bij een urgente wijziging die noodzakelijk is voor de beveiliging of continuïteit van de dienstverlening informeert EventDock de Klant zo spoedig mogelijk, uiterlijk direct na de wijziging.
6.4. Blijft een bezwaar in stand en kan geen redelijk alternatief worden gevonden, dan mag de Klant het betreffende onderdeel van de Overeenkomst opzeggen zonder boete.
6.5. EventDock blijft jegens de Klant volledig aansprakelijk voor de nakoming van de verplichtingen uit deze Verwerkersovereenkomst door haar subverwerkers.
7.1. Camerabeelden en bijbehorende beveiligingsmetadata worden in beginsel opgeslagen en verwerkt binnen de Europese Economische Ruimte. EventDock verifieert dit per leverancier en legt de daadwerkelijke verwerkingslocatie en het eventuele doorgiftemechanisme vast in Bijlage C.
7.2. Voor ondersteunende diensten, zoals cloud- en beheerplatformen, support en telemetrie van leveranciers, kan beperkte verwerking buiten de EER voorkomen. In dat geval baseert EventDock de doorgifte op een adequaatheidsbesluit van de Europese Commissie of op de standaardcontractbepalingen, met aanvullende maatregelen waar nodig.
7.3. EventDock volgt de gedocumenteerde instructies van de Klant over internationale doorgifte van persoonsgegevens. Zonder instructie of geldig doorgiftemechanisme vindt geen doorgifte buiten de EER plaats.
7.4. EventDock geeft geen persoonsgegevens door aan autoriteiten buiten de EER, tenzij zij daartoe wettelijk verplicht is; in dat geval informeert EventDock de Klant zodra dat is toegestaan.
8.1. Verzoeken van betrokkenen (inzage, rectificatie, verwijdering, beperking, dataportabiliteit of bezwaar) worden door de Klant als verwerkingsverantwoordelijke behandeld.
8.2. Ontvangt EventDock een verzoek dat gegevens betreft die zij namens de Klant verwerkt, dan handelt EventDock dit verzoek niet zelfstandig inhoudelijk af zonder instructie van de Klant, tenzij dit wettelijk vereist is. EventDock informeert de Klant hierover binnen 3 werkdagen en verwijst de betrokkene waar passend naar de Klant.
8.3. EventDock verleent de Klant, rekening houdend met de aard van de verwerking en de aan EventDock beschikbare informatie, de bijstand die nodig is om verzoeken van betrokkenen te kunnen behandelen, bijvoorbeeld door het opzoeken, exporteren of wissen van beeldfragmenten. Deze noodzakelijke ondersteuning is inbegrepen. Uitsluitend voor uitzonderlijke of maatwerkwerkzaamheden die daar redelijkerwijs buiten vallen, kan EventDock kosten in rekening brengen tegen het geldende uurtarief, na voorafgaande opgave.
9.1. Onder een inbreuk in verband met persoonsgegevens wordt verstaan een inbreuk op de beveiliging die per ongeluk of op onrechtmatige wijze leidt tot de vernietiging, het verlies, de wijziging of de ongeoorloofde verstrekking van of de ongeoorloofde toegang tot verwerkte persoonsgegevens. Hieronder vallen onder meer ongeautoriseerde inzage in beelden, verloren of gestolen apparatuur en per ongeluk gedeelde beeldfragmenten.
9.2. EventDock informeert de Klant zonder onredelijke vertraging en in ieder geval binnen 24 uur na ontdekking van een inbreuk in verband met persoonsgegevens.
9.3. De melding bevat, voor zover bekend: de aard van de inbreuk, de betrokken categorieën gegevens en betrokkenen, de vermoedelijke gevolgen en de getroffen of voorgestelde maatregelen. EventDock verstrekt aanvullende informatie zonder onredelijke vertraging zodra deze beschikbaar komt.
9.4. EventDock verricht zelf geen melding bij een toezichthoudende autoriteit of aan betrokkenen namens de Klant, tenzij dit schriftelijk anders is afgesproken. De Klant beoordeelt of melding vereist is.
9.5. EventDock ondersteunt de Klant bij onderzoek, beperking van de gevolgen en documentatie van het incident.
10.1. De Klant bepaalt de bewaartermijn met inachtneming van het doel van de verwerking, het beginsel van opslagbeperking en toepasselijke wet- en regelgeving. Tenzij anders overeengekomen bedraagt de technisch ingestelde standaardbewaartermijn 7 dagen.
10.2. Na beëindiging van de betreffende verwerkingsdiensten verwijdert EventDock alle persoonsgegevens die zij namens de Klant verwerkt, of geeft zij deze terug, naar keuze van de Klant. Verwijdering of teruggave vindt plaats uiterlijk binnen 30 dagen na beëindiging, tenzij de Klant om eerdere verwijdering verzoekt of wettelijke bewaarplichten zich daartegen verzetten.
10.3. Op verzoek van de Klant stelt EventDock voorafgaand aan verwijdering een export beschikbaar in een gangbaar formaat.
10.4. Persoonsgegevens in technische back-ups worden verwijderd overeenkomstig de reguliere back-upretentie en worden gedurende die periode niet voor andere doeleinden verwerkt.
10.5. Apparatuur wordt na retournering of vervanging gewist voordat deze opnieuw wordt uitgegeven.
11.1. EventDock verleent de Klant, rekening houdend met de aard van de verwerking en de aan EventDock beschikbare informatie, redelijke bijstand bij het nakomen van de verplichtingen uit artikelen 32 tot en met 36 AVG, waaronder beveiliging van de verwerking, het melden en documenteren van datalekken, gegevensbeschermingseffectbeoordelingen (DPIA's) en voorafgaande raadpleging van een toezichthoudende autoriteit.
11.2. EventDock schrijft de DPIA van de Klant niet, maar verstrekt op verzoek de technische en organisatorische informatie die de Klant daarvoor nodig heeft, waaronder informatie over camera's en plaatsing, detectie- en analysefuncties, ANPR en gezichtsherkenning indien van toepassing, opslagvorm en opslaglocatie, toegangsbeheer, logging, beveiligingsmaatregelen en subverwerkers.
11.3. Deze bijstand is bij regulier gebruik inbegrepen. Uitsluitend voor uitzonderlijke of maatwerkwerkzaamheden geldt artikel 8.3.
12.1. EventDock stelt op verzoek de informatie beschikbaar waarmee de Klant kan aantonen dat aan artikel 28 AVG wordt voldaan, waaronder het overzicht van technische en organisatorische maatregelen (Bijlage B), de subverwerkerslijst (Bijlage C) en, indien beschikbaar, certificeringen en relevante auditrapporten.
12.2. De Klant mag maximaal eenmaal per jaar een audit laten uitvoeren door een onafhankelijke deskundige, na aankondiging van ten minste 30 dagen en tijdens kantooruren.
12.3. De beperkingen in artikel 12.2 gelden niet indien een aanvullende audit redelijkerwijs noodzakelijk is vanwege een datalek, concrete aanwijzingen van niet-naleving of een verzoek van een bevoegde toezichthouder.
12.4. EventDock maakt audits mogelijk en draagt daaraan bij. De kosten van de audit komen voor rekening van de Klant, tenzij uit de audit blijkt dat EventDock tekortschiet in de naleving van deze Verwerkersovereenkomst.
12.5. Bij een vastgestelde tekortkoming herstelt EventDock deze binnen een redelijke termijn.
13.1. Op deze Verwerkersovereenkomst zijn de aansprakelijkheidsbeperkingen uit de Algemene Voorwaarden van EventDock van toepassing, voor zover de AVG dat toestaat.
13.2. Bij tegenstrijdigheid tussen deze Verwerkersovereenkomst en de Algemene Voorwaarden prevaleert deze Verwerkersovereenkomst voor zover het de verwerking van persoonsgegevens betreft. Voor het overige geldt de rangorde van documenten uit de Algemene Voorwaarden.
13.3. Op iedere rechtsverhouding die uit deze Verwerkersovereenkomst voortvloeit of daarmee verband houdt is uitsluitend Nederlands recht van toepassing, ongeacht het land waarin de Producten worden geleverd, geplaatst, geïnstalleerd of gebruikt. Het Weens Koopverdrag (CISG) is uitdrukkelijk uitgesloten. Alle geschillen worden, voor zover wettelijk toegestaan, uitsluitend voorgelegd aan de bevoegde Nederlandse rechter in het arrondissement waarin EventDock statutair is gevestigd. Deze rechtskeuze en forumkeuze zijn gelijk aan die in de Algemene Voorwaarden.
13.4. Wenst u een ondertekende versie van deze Verwerkersovereenkomst? Vraag deze aan via privacy@eventdock.nl; wij sturen dan een exemplaar op naam van uw organisatie, inclusief de ingevulde Bijlage A.
Deze bijlage wordt per opdracht ingevuld en maakt onderdeel uit van deze Verwerkersovereenkomst. Bij wijziging van de dienstverlening wordt uitsluitend deze bijlage aangepast.
- Dienst: Verhuur / Verkoop / Installatie / Beheerd systeem - Systeem: Case / Pole / Tower / Edge / Connect / vast systeem - Cameratoezicht: ja / nee - AI-detectie: personen / voertuigen / overige objecten / niet actief - ANPR (kentekenherkenning): ja / nee - Gezichtsherkenning: ja / nee (bij ja: uitsluitend op gedocumenteerde instructie, zie artikel 3.7) - Monitoring en alarmopvolging: ja / nee - Opslagvorm: lokaal op apparatuur EventDock / lokaal bij Klant / cloud EventDock / externe cloud - Opslaglocatie: in beginsel EER (zie Bijlage C) - Bewaartermijn: standaard 7 dagen, tenzij anders vastgelegd - Categorieën betrokkenen: bezoekers / medewerkers / onderaannemers / passanten / voertuighouders - Bijzondere verwerking: indien van toepassing - Looptijd: duur van de betreffende Diensten
EventDock past de volgende maatregelen toe. Deze bijlage wordt bijgewerkt wanneer de maatregelen wijzigen.
- Versleutelde verbindingen (TLS) voor het streamen en benaderen van beelden
- Unieke inloggegevens per gebruiker; geen gedeelde accounts
- Rolgebaseerde toegangsrechten volgens het need-to-know-beginsel
- Logging van toegang tot beelden en van wijzigingen in systeeminstellingen
- Firmware- en software-updates op de camera- en beveiligingssystemen
- Fysieke beveiliging van apparatuur, sloten en behuizing van masten, cases en installaties
- Wachtwoordbeleid en autorisatiebeheer bij EventDock
- Periodieke controle van de configuratie bij plaatsing, wijziging en retour
- Wissen van apparatuur voordat deze opnieuw wordt uitgegeven
- Contractuele geheimhouding voor medewerkers en ingeschakelde derden
Maatregelen die hier niet zijn genoemd, worden door EventDock niet als contractuele garantie gegeven. Waar de Klant aanvullende maatregelen verlangt, worden deze afzonderlijk vastgelegd.
Hieronder staan de partijen die namens EventDock persoonsgegevens verwerken ten behoeve van de Klant. Leveranciers die uitsluitend gegevens verwerken waarvoor EventDock zelf verwerkingsverantwoordelijke is, zoals betalings- en e-maildienstverlening, staan hier niet in; zie het Privacybeleid.
Per subverwerker worden de juridische naam, de dienst, de categorieën persoonsgegevens, het doel, de verwerkingslocatie en het eventuele doorgiftemechanisme vastgelegd. Het actuele overzicht staat in de tabel onderaan deze pagina en is op verzoek verkrijgbaar via privacy@eventdock.nl.
Vragen over deze Verwerkersovereenkomst? Neem contact met ons op:
EventDock B.V. Dortherweg 29 7214 PS Epse KvK-nummer: 42095557 E-mail: privacy@eventdock.nl Telefoon: +31 85 505 5059 Website: www.eventdock.nl
Overzicht van Subverwerkers
Deze partijen verwerken namens EventDock persoonsgegevens ten behoeve van de Klant.
| Subverwerker | Dienst | Categorieën gegevens | Doel | Locatie | Doorgiftemechanisme |
|---|---|---|---|---|---|
| Ubiquiti Inc. (UniFi) | Camerasystemen, remote toegang en beheerplatform | Camerabeelden, detectiemetadata, systeem- en accountgegevens | Beheer op afstand, meldingen en ondersteuning van systemen | Te verifiëren per functie | Standaardcontractbepalingen bij verwerking buiten de EER |
| Supabase (EU-regio) | Hosting van database, gebruikersaccounts en applicatielogica | Account- en toegangsgegevens, logbestanden, systeemgegevens | Toegang van gebruikers van de Klant tot het beheerportaal | EU/EER | Niet van toepassing |