Concept. Deze tekst is een eerste opzet en moet door een jurist worden gecontroleerd voordat Koto live gaat. Gegevens tussen [haken] moeten nog worden ingevuld.
Verwerkersovereenkomst
Laatst bijgewerkt: oktober 2026
1. Partijen
Deze overeenkomst geldt tussen de ondernemer die Koto gebruikt (verwerkingsverantwoordelijke, hierna: “het bedrijf”) en Koto, [rechtsvorm en handelsnaam], KvK [nummer], [adres] (verwerker, hierna: “Koto”). Ze maakt deel uit van de overeenkomst voor het gebruik van Koto en wordt aanvaard bij het aanmaken van een account [vastleggen hoe aanvaarding plaatsvindt].
2. Onderwerp en duur
Koto verwerkt persoonsgegevens van klanten van het bedrijf om online afspraken mogelijk te maken: boeken, bevestigen, herinneren, annuleren en verzetten. De overeenkomst loopt zolang het bedrijf een account heeft.
3. Welke gegevens, van wie
- Betrokkenen: klanten (en hun eventuele vertegenwoordigers) die via de widget een afspraak maken.
- Gegevens: naam, e-mailadres, optioneel telefoonnummer en opmerking, gegevens van de afspraak; tijdelijk IP-adressen ter voorkoming van misbruik.
- Het bedrijf verwerkt via Koto geen bijzondere persoonsgegevens [bedrijf moet dit zelf bewaken, bijv. bij opmerkingen].
4. Verplichtingen van Koto
- Koto verwerkt alleen in opdracht van het bedrijf en voor het doel in artikel 2, niet voor eigen doeleinden.
- Wie bij Koto toegang heeft tot gegevens, heeft een geheimhoudingsplicht.
- Koto neemt passende technische en organisatorische maatregelen, waaronder versleutelde verbindingen, toegangsbeperking per bedrijf, inloggen zonder wachtwoorden en limieten tegen misbruik.
- Koto helpt het bedrijf bij verzoeken van betrokkenen (inzage, correctie, verwijdering, overdraagbaarheid).
- Koto meldt een datalek dat gegevens van het bedrijf betreft zonder onredelijke vertraging, en waar mogelijk binnen 48 uur na ontdekking, zodat het bedrijf aan zijn meldplicht kan voldoen.
- Koto stelt de informatie beschikbaar die nodig is om naleving aan te tonen [audit-regeling uitwerken].
5. Subverwerkers
Het bedrijf geeft toestemming voor de inzet van de subverwerkers in de privacyverklaring (hosting, database, opslag, e-mail). Koto legt hun dezelfde verplichtingen op en informeert het bedrijf vooraf over wijzigingen; het bedrijf kan daartegen bezwaar maken [termijn en gevolg uitwerken].
Bij doorgifte buiten de Europese Economische Ruimte zorgt Koto voor passende waarborgen, zoals het EU-VS Data Privacy Framework of modelcontractbepalingen van de Europese Commissie [per subverwerker controleren].
6. Bewaren en verwijderen
Gegevens van klanten worden 12 maanden na de afspraak automatisch geanonimiseerd. Bij beëindiging kan het bedrijf alle gegevens downloaden en het account verwijderen via het dashboard; Koto verwijdert dan alle gegevens van het bedrijf, behoudens back-ups die volgens de bewaartermijn van de hostingpartij worden overschreven [termijn back-ups Neon invullen].
7. Overig
Voor aansprakelijkheid geldt wat in de overeenkomst voor het gebruik van Koto is afgesproken [algemene voorwaarden opstellen]. Op deze overeenkomst is Nederlands recht van toepassing.