← Terug naar Seshat

Verwerkersovereenkomst (DPA)

Laatst bijgewerkt: 8 augustus 2026

Versie 1.0 — van kracht vanaf 8 augustus 2026
Deze overeenkomst regelt wat wij doen met de persoonsgegevens die jij als keurder over jouw eigen klanten in Seshat invoert. Voor jouw eigen accountgegevens geldt het privacybeleid.

1. Partijen

Deze verwerkersovereenkomst (“DPA”) maakt integraal deel uit van de overeenkomst tussen:

  • De verwerkingsverantwoordelijke: de keurder-onderneming die gebruikmaakt van Seshat (hierna “de Klant”); en
  • De verwerker: Liam Bisschops, eenmanszaak, Kuitelgem 36, 9255 Buggenhout, België, KBO-nummer BE 1040.205.531, handelend onder de naam Seshat.

Contact voor alles wat met deze DPA te maken heeft: info@seshat.vlaanderen. Deze DPA gaat over de gegevens die de Klant via Seshat verwerkt over zijn eigen klanten en contactpersonen (“Eindklanten”). Bij tegenstrijdigheid met de algemene voorwaarden heeft deze DPA voorrang op het vlak van gegevensbescherming.

2. Rolverdeling

De Klant bepaalt doel en middelen van de verwerking en is de verwerkingsverantwoordelijke; hij staat in voor een geldige rechtsgrond en informeert zijn Eindklanten correct. Seshat verwerkt de gegevens uitsluitend in opdracht van en volgens de gedocumenteerde instructies van de Klant, als verwerker. Wij verwerken ze niet voor eigen doeleinden en verkopen ze niet. Menen wij dat een instructie in strijd is met de AVG, dan melden wij dat onmiddellijk (art. 28.3, tweede alinea AVG).

Voor de gegevens van de Klant zélf (account, bedrijfsgegevens, abonnement, facturatie, technische logs) zijn wij verwerkingsverantwoordelijke; daarop is het privacybeleid van toepassing, niet deze DPA.

3. Voorwerp, aard, doel en duur

Aard en doel: het leveren van Seshat als software-as-a-service voor het beheer van keuringsdossiers — intake, planning van afspraken, opslag en uitwisseling van dossierdocumenten via het klantportaal, verzending van transactionele e-mails aan Eindklanten (uitnodigingen, uploadverzoeken, attesten, facturen) en opmaak van facturen.

Verwerkingshandelingen: verzamelen, vastleggen, ordenen, opslaan, raadplegen, gebruiken, verstrekken door doorzending aan de betrokken Eindklant, afschermen en wissen.

Duur: zolang de overeenkomst tussen de Klant en Seshat loopt; het einde is geregeld in artikel 11.

Categorieën betrokkenen: Eindklanten van de Klant (pandeigenaars, opdrachtgevers, huurders of bewoners, syndici, makelaars en notarissen die als contactpersoon in een dossier worden opgenomen), hun contactpersonen, en medewerkers van de Klant voor zover hun gegevens in een dossier voorkomen.

Categorieën persoonsgegevens:

  • Identificatie- en contactgegevens: naam, e-mailadres, telefoonnummer, adres.
  • Pandgegevens: het adres van het te keuren pand — waar dat samenvalt met een woonadres is dat een persoonsgegeven.
  • Dossiergegevens: type keuring, keurings- en afspraakdata, status, interne notities, resultaat.
  • Documenten: opgeladen bestanden en gegenereerde attesten of verslagen, inclusief de persoonsgegevens die daarin staan.
  • Facturatiegegevens die de Klant over zijn Eindklanten invoert.
  • Toegangsgegevens van het klantportaal: gehashte toegangstokens, het e-mailadres waaraan de link is gestuurd, tijdstippen van gebruik.

Bijzondere categorieën: Seshat is niet bedoeld voor de verwerking van bijzondere categorieën van persoonsgegevens (art. 9 AVG) of strafrechtelijke gegevens (art. 10 AVG). De Klant laadt zulke gegevens niet op, tenzij hij daarvoor over een geldige grondslag beschikt en ons vooraf schriftelijk heeft geïnformeerd.

4. Instructies van de verwerkingsverantwoordelijke

Het gebruik van Seshat overeenkomstig de documentatie en de algemene voorwaarden geldt als de volledige gedocumenteerde instructie van de Klant. Aanvullende of afwijkende instructies vraagt de Klant schriftelijk aan via info@seshat.vlaanderen; valt een instructie buiten de normale werking van de dienst, dan mogen wij de redelijke meerkost aanrekenen na voorafgaande melding.

Wij geven persoonsgegevens niet door aan derden, tenzij op instructie van de Klant, aan een subverwerker uit artikel 7, of wanneer een wettelijke bepaling ons daartoe verplicht. In dat laatste geval brengen wij de Klant vóór de verwerking op de hoogte, tenzij die wetgeving dat om gewichtige redenen van algemeen belang verbiedt.

5. Geheimhouding

Wij houden de persoonsgegevens geheim en zorgen ervoor dat elke persoon die onder ons gezag toegang heeft tot die gegevens zich tot vertrouwelijkheid heeft verbonden of door een passende wettelijke geheimhoudingsplicht gebonden is (art. 28.3.b AVG). Toegang tot productiegegevens blijft beperkt tot wat nodig is om de dienst te leveren en incidenten op te volgen.

6. Beveiliging (art. 32 AVG)

Wij passen minstens de volgende maatregelen toe. Dit is geen intentieverklaring: het beschrijft wat er vandaag effectief geïmplementeerd is.

  • Versleutelde overdracht (TLS) voor alle verbindingen; versleuteling in rust op databank- en opslagniveau bij de hostingpartij.
  • Wachtwoorden worden nooit leesbaar opgeslagen (gehasht door de authenticatiedienst).
  • Toegangscontrole op rijniveau (RLS) in de databank: elke organisatie ziet enkel haar eigen dossiers, klanten, afspraken, facturen en documenten. Dat wordt door de databank afgedwongen, niet enkel door de applicatie.
  • Gevoelige velden (abonnementstier en -status) zijn niet schrijfbaar via de gewone client-API en kunnen enkel via beveiligde serverfuncties gewijzigd worden.
  • Audit-log van gevoelige acties (heropenen van dossiers, finaliseren van facturen, intrekken van klantlinks, wijzigingen aan het abonnement, aanvaarding van deze DPA) met actor, organisatie, tijdstip en details.
  • Tweestapsverificatie (TOTP) op de platformbeheerdersaccounts.
  • Rate limiting en botbescherming op alle publieke endpoints.
  • Klantportaal met vervaltermijn: toegangstokens worden gehasht opgeslagen, hebben een vervaldatum en kunnen door de Klant ingetrokken worden.
  • Monitoring en foutopvolging met alarmering bij fouten in productie.
  • Dagelijkse geautomatiseerde volledige databankdump, versleuteld bewaard met een bewaartermijn van 30 dagen, en een periodieke geautomatiseerde hersteltest die verifieert dat de dump ook effectief terug ingelezen kan worden.
  • Scheiding van omgevingen en beheer van geheimen buiten de broncode.

Wij mogen deze maatregelen aanpassen zolang het beschermingsniveau daarbij niet daalt.

7. Subverwerkers

De Klant geeft ons een algemene schriftelijke toestemming (art. 28.2 AVG) om de onderstaande subverwerkers in te schakelen.

SubverwerkerDienstVestigingWaar de gegevens staanDoorgiftegrondslag
Supabase Inc.Databank, authenticatie, bestandsopslagVerenigde StatenAWS-regio eu-west-1 (Ierland)Primaire opslag binnen de EER; voor ondersteunende verwerking standaardcontractbepalingen (SCC's) uit de Supabase-DPA
Vercel Inc.Hosting en uitvoering van de applicatieVerenigde StatenUitvoering in de EU-regio; ondersteunende verwerking mogelijk in de VSEU-US Data Privacy Framework, met SCC's als terugvaloptie
Resend Inc.Verzending van transactionele e-mailVerenigde StatenVerenigde StatenEU-US Data Privacy Framework + SCC's
Upstash Inc.Rate limiting (tijdelijke tellers)Verenigde StatenRegio in bevestigingEU-US Data Privacy Framework + SCC's
Functional Software, Inc. (Sentry)FoutmonitoringVerenigde StatenRegio in bevestigingEU-US Data Privacy Framework (gecertificeerd sinds 19 september 2023) + SCC's
Mollie B.V.BetalingsverwerkingNederland (Amsterdam)Europese Economische RuimteGeen doorgifte buiten de EER; Mollie treedt tegenover de handelaar op als zelfstandige verwerkingsverantwoordelijke

Wij leggen elke subverwerker bij overeenkomst gegevensbeschermingsverplichtingen op die in wezen gelijkwaardig zijn aan die van deze DPA, en blijven tegenover de Klant volledig aansprakelijk voor het nakomen daarvan.

Wij informeren de Klant minstens 30 dagen vooraf per e-mail over de toevoeging of vervanging van een subverwerker. De Klant kan binnen die termijn gemotiveerd bezwaar maken. Vinden wij dan geen oplossing, dan kan de Klant de overeenkomst kosteloos opzeggen tegen het einde van de lopende betaalperiode, zonder terugbetaling van reeds vervallen periodes.

8. Doorgifte buiten de EER

Doorgifte naar een land buiten de Europese Economische Ruimte gebeurt uitsluitend met een geldige grondslag uit hoofdstuk V AVG: een adequaatheidsbesluit (waaronder het EU-US Data Privacy Framework voor gecertificeerde Amerikaanse ontvangers) of de standaardcontractbepalingen van de Europese Commissie, in voorkomend geval aangevuld met bijkomende maatregelen. De grondslag per subverwerker staat in de tabel hierboven. Seshat zelf verwerkt de gegevens vanuit België.

9. Bijstand aan de Klant

Rechten van betrokkenen. Wij staan de Klant bij met passende technische en organisatorische maatregelen om te antwoorden op verzoeken van betrokkenen (inzage, rectificatie, wissing, beperking, overdraagbaarheid, bezwaar). Seshat biedt daarvoor de nodige functies: de Klant kan gegevens van een Eindklant zelf raadplegen, aanpassen, exporteren en anonimiseren. Richt een betrokkene zich rechtstreeks tot ons, dan antwoorden wij niet inhoudelijk maar verwijzen wij door naar de Klant en verwittigen wij hem onverwijld.

Beveiliging, datalekken en DPIA's. Wij verlenen de Klant, rekening houdend met de aard van de verwerking en de ons beschikbare informatie, redelijke bijstand bij het nakomen van zijn verplichtingen onder de artikelen 32 tot en met 36 AVG.

10. Datalekken

Wij melden elke inbreuk in verband met persoonsgegevens van de Klant zonder onredelijke vertraging en in elk geval binnen 48 uur nadat wij er kennis van hebben gekregen, per e-mail aan het contactadres van de Klant. De melding bevat minstens de aard van de inbreuk, de betrokken categorieën en het geschatte aantal betrokkenen en gegevens, de waarschijnlijke gevolgen, de genomen of voorgestelde maatregelen, en een contactpunt. Is niet alle informatie meteen beschikbaar, dan volgt ze in fasen zonder verdere onredelijke vertraging.

De melding aan de Gegevensbeschermingsautoriteit (binnen 72 uur, art. 33 AVG) en, waar vereist, aan de betrokkenen (art. 34 AVG) gebeurt door de Klant als verwerkingsverantwoordelijke. Wij doen die melding niet in zijn plaats.

11. Teruggave en wissing na afloop

Na het einde van de dienstverlening wissen wij, naar keuze van de Klant, alle persoonsgegevens of bezorgen wij ze terug, en verwijderen wij bestaande kopieën — tenzij een Unierechtelijke of Belgische bepaling de opslag voorschrijft. De Klant maakt die keuze kenbaar uiterlijk 30 dagen na het einde van de overeenkomst; doet hij dat niet, dan gaan wij na die termijn over tot wissing. Gedurende die 30 dagen kan hij een export van zijn gegevens vragen.

Back-ups die de gegevens nog bevatten worden niet afzonderlijk uitgezuiverd maar verdwijnen mee bij het aflopen van de back-upbewaartermijn van 30 dagen. Zolang ze bestaan blijven ze onderworpen aan deze DPA.

12. Audit en bewijs van naleving

Wij stellen de Klant alle informatie ter beschikking die nodig is om de naleving van artikel 28 AVG aan te tonen. De Klant kan maximaal één audit per kalenderjaar laten uitvoeren, door hemzelf of door een onafhankelijke auditor die geen concurrent van ons is en tot geheimhouding gebonden is, mits een schriftelijke kennisgeving van minstens 30 dagen, tijdens de kantooruren, en op een manier die de dienstverlening niet verstoort. Bij een vastgesteld datalek dat de Klant betreft geldt die beperking van één per jaar niet. De Klant draagt de kosten van de audit, tenzij die een wezenlijke tekortkoming van ons aantoont; in dat geval dragen wij de redelijke kosten.

13. Aansprakelijkheid

De aansprakelijkheid onder deze DPA wordt beheerst door de aansprakelijkheidsregeling in de algemene voorwaarden en de pagina Aansprakelijkheid, onverminderd de dwingende bepalingen van artikel 82 AVG, die partijen niet kunnen uitsluiten.

14. Duur en beëindiging

Deze DPA treedt in werking op het ogenblik dat de Klant ze in Seshat aanvaardt en geldt zolang wij persoonsgegevens voor hem verwerken. De aanvaarding wordt vastgelegd met versienummer, tijdstip en de identiteit van de aanvaardende gebruiker. Brengen wij een nieuwe versie uit, dan wordt de Klant daarvan op de hoogte gebracht en wordt hem bij de volgende aanmelding gevraagd die nieuwe versie te aanvaarden.

15. Toepasselijk recht en bevoegde rechtbank

Op deze DPA is het Belgisch recht van toepassing. Geschillen worden voorgelegd aan de bevoegde rechtbanken van het gerechtelijk arrondissement Oost-Vlaanderen, afdeling Dendermonde.