Bwiser.AI · Software · Solutions
Terug naar de site
Bwiser · Juridisch

Verwerkersovereenkomst (AVG artikel 28)

Laatst bijgewerkt: 29 juni 2026

Deze Verwerkersovereenkomst legt vast hoe wij, Bwiser B.V., persoonsgegevens verwerken die u via onze SaaS-software (CallCheckPro, RelayPro, InteraxPro en ResolvePro) en via onze managed klantcontactdiensten (Bwiser CX) aan ons toevertrouwt. Zij geeft uitvoering aan artikel 28 van de Algemene Verordening Gegevensbescherming (hierna: AVG) en maakt onlosmakelijk onderdeel uit van de hoofdovereenkomst tussen u en ons, waaronder onze Algemene Voorwaarden. In dit document spreken wij u, de klant, aan als de verwerkingsverantwoordelijke en duiden wij onszelf aan als de verwerker. Onze techniek- en hostingpartner Node24 B.V. treedt op als subverwerker. Dit is een concept dat voor ondertekening juridisch moet worden getoetst en op uw specifieke situatie moet worden afgestemd. Wij nemen geen bedragen, certificeringsnummers of garanties op die niet vaststaan. De velden tussen rechte haken vult u samen met ons in.

Artikel 1. Partijen en rollen

Deze Verwerkersovereenkomst wordt aangegaan tussen de hierna genoemde partijen.

U bepaalt het doel van en de middelen voor de verwerking van de persoonsgegevens en bent daarmee de verwerkingsverantwoordelijke. Wij verwerken die persoonsgegevens uitsluitend in uw opdracht en ten behoeve van de aan u geleverde diensten, en zijn daarmee de verwerker. Node24 B.V. levert in onze opdracht de techniek en de hosting en treedt op als subverwerker onder onze verantwoordelijkheid.

  • Verwerker: Bwiser B.V., Transistorstraat 54-D, 1322 CK Almere, Nederland, ingeschreven bij de Kamer van Koophandel onder nummer 63755432, bereikbaar via software@bwiser.nl en +31 (0)85 130 7428 (hierna: wij, ons of Bwiser).
  • Verwerkingsverantwoordelijke: [statutaire naam], gevestigd te [adres], ingeschreven bij de Kamer van Koophandel onder nummer [KvK-nummer], zoals nader aangeduid in de hoofdovereenkomst (hierna: u of uw organisatie).
  • Subverwerker: Node24 B.V., onze ontwikkel- en infrastructuurpartner, die in onze opdracht de techniek en de hosting verzorgt en optreedt als subverwerker.

Artikel 2. Definities

De begrippen persoonsgegevens, verwerking, betrokkene, bijzondere categorieen van persoonsgegevens, inbreuk in verband met persoonsgegevens en derde land hebben de betekenis die de AVG daaraan geeft. Daarnaast gelden in deze Verwerkersovereenkomst de volgende begrippen.

  • Hoofdovereenkomst: de tussen u en ons gesloten overeenkomst voor de levering van de diensten, met inbegrip van de van toepassing zijnde Algemene Voorwaarden en bijlagen.
  • Diensten: de in artikel 3 omschreven SaaS-software en managed klantcontactdiensten die wij aan u leveren.
  • Datalek: een inbreuk in verband met persoonsgegevens als bedoeld in artikel 4 lid 12 AVG, dat wil zeggen een inbreuk op de beveiliging die leidt tot de vernietiging, het verlies, de wijziging of de ongeoorloofde verstrekking van of toegang tot verwerkte persoonsgegevens.
  • Subverwerker: een door ons ingeschakelde partij die in onze opdracht persoonsgegevens verwerkt ten behoeve van de diensten.
  • EER: de Europese Economische Ruimte.
  • ACM: de Autoriteit Consument en Markt, de toezichthouder die onder meer toeziet op de regels voor telemarketing.

Artikel 3. Onderwerp, aard en doel van de verwerking

Het onderwerp van de verwerking is het leveren, beschikbaar houden, onderhouden en ondersteunen van de diensten die u bij ons afneemt. De aard van de verwerking omvat onder meer het verzamelen, vastleggen, ordenen, opslaan, raadplegen, gebruiken, analyseren, doorzenden binnen het platform, back-uppen, beperken, wissen en vernietigen van persoonsgegevens, voor zover dat nodig is om de diensten te kunnen leveren.

Wij verwerken de persoonsgegevens uitsluitend voor de levering van de volgende diensten en niet voor eigen doeleinden:

  • CallCheckPro: callcenter- en AI-compliancesoftware met monitoring van tot 100 procent van de gesprekken op 33 checkpoints, waarbij de AI-transcriptie en -analyse lokaal op onze eigen EU-servers plaatsvinden.
  • RelayPro: CRM met offertes inclusief live ROI, eIDAS-conform ondertekenen en VoIP-telefonie.
  • InteraxPro: een gebundelde klantenservice-inbox met AI-ondersteuning.
  • ResolvePro: een white-label helpdesk- en ticketingoplossing.
  • Bwiser CX: managed klantcontact en outbound sales, waaronder energietelemarketing, in uw opdracht en namens u uitgevoerd.

Artikel 4. Categorieen betrokkenen en persoonsgegevens

De daadwerkelijke categorieen hangen af van de diensten die u afneemt en van de gegevens die u zelf in het platform invoert of die in uw opdracht worden verzameld. In het algemeen gaat het om de volgende categorieen:

  • Betrokkenen: uw klanten, prospects en relaties; door u of in uw opdracht gebelde of benaderde personen, waaronder consumenten en zzp'ers bij outbound en telemarketing; indieners van tickets en serviceverzoeken; uw medewerkers en agents die het platform gebruiken; en contactpersonen van uw zakelijke relaties.
  • Persoonsgegevens: naam, bedrijf en functie; contactgegevens zoals adres, e-mailadres en telefoonnummer; account- en inloggegevens; gespreksopnames en de daarvan gemaakte transcripties en analyses; gespreks- en interactiemetadata zoals tijdstip, duur, status, telefoonnummers en checkpoint-uitkomsten; CRM- en verkoopgegevens zoals offertes, ROI-berekeningen en eIDAS-handtekeningen; de inhoud van tickets, e-mails, chats en andere communicatie; en de overige persoonsgegevens die u via de diensten laat verwerken.
  • Bijzondere categorieen: wij verwerken alleen bijzondere categorieen van persoonsgegevens als u die zelf in het platform invoert of ons daartoe opdracht geeft. U bent in dat geval verantwoordelijk voor een geldige grondslag en voor de toelaatbaarheid daarvan.

Artikel 5. Instructies van de verwerkingsverantwoordelijke

Wij verwerken de persoonsgegevens uitsluitend op uw gedocumenteerde instructie. Deze Verwerkersovereenkomst en de hoofdovereenkomst gelden als uw eerste en algemene instructie. Aanvullende instructies geeft u schriftelijk of via de daarvoor ingerichte functies in het platform.

Als een instructie naar ons oordeel in strijd is met de AVG of met andere Unierechtelijke of Nederlandse wetgeving, melden wij dat aan u voordat wij de betrokken verwerking uitvoeren, tenzij die wetgeving een dergelijke melding verbiedt. Wij bepalen nooit zelfstandig het doel van of de middelen voor de verwerking.

Specifiek voor Bwiser CX, outbound sales en telemarketing geldt dat u verantwoordelijk blijft voor een geldige grondslag, zoals toestemming of een gerechtvaardigd belang, voor de raadpleging van het Bel-me-niet-register en voor de naleving van de toepasselijke ACM-regels. Wij verwerken bel- en benaderingslijsten uitsluitend op uw instructie. U houdt er rekening mee dat per 1 juli 2026 de uitzondering voor bestaande klantrelaties bij particulieren en zzp'ers vervalt.

Artikel 6. Geheimhouding

Wij verplichten de personen die wij machtigen om persoonsgegevens te verwerken tot geheimhouding, hetzij op grond van een wettelijke geheimhoudingsplicht, hetzij via een contractuele geheimhoudingsverplichting. Deze geheimhouding blijft van kracht na beeindiging van de werkzaamheden of van deze Verwerkersovereenkomst.

Toegang tot de persoonsgegevens verlenen wij uitsluitend op basis van noodzaak voor de uitvoering van de diensten en op het minimaal benodigde niveau.

Artikel 7. Beveiligingsmaatregelen

Wij nemen passende technische en organisatorische maatregelen om de persoonsgegevens te beveiligen tegen verlies en tegen onrechtmatige verwerking, zoals bedoeld in artikel 32 AVG. Onze software en infrastructuur zijn gebouwd volgens de eisen van ISO 27001 en NEN 7510. Wij claimen geen formele certificering onder deze normen.

Het beveiligingsniveau is afgestemd op de stand van de techniek, de uitvoeringskosten en de aard, omvang, context en risico's van de verwerking. Wij kunnen de maatregelen in de loop van de tijd aanpassen, mits het beschermingsniveau daardoor minimaal gelijk blijft. De maatregelen omvatten in elk geval:

  • versleuteling van persoonsgegevens tijdens transport en, waar passend, in opslag (encryptie in transit en at rest);
  • toegangsbeheer volgens het principe van minimale rechten, met onder meer tweefactorauthenticatie en, waar beschikbaar, single sign-on;
  • logging en audit trails van toegang tot en handelingen met persoonsgegevens;
  • lokale AI-transcriptie en -analyse op onze eigen EU-servers, zodat gesprekken niet naar externe cloud-LLM-diensten worden verzonden;
  • logische scheiding van klantomgevingen en, waar mogelijk, pseudonimisering van gegevens;
  • back-ups en herstelprocedures om de beschikbaarheid en veerkracht van de systemen te borgen;
  • configureerbare bewaartermijnen, zodat persoonsgegevens niet langer worden bewaard dan u instrueert;
  • een procedure voor het signaleren, behandelen en evalueren van beveiligingsincidenten;
  • periodieke toetsing, beoordeling en evaluatie van de effectiviteit van de maatregelen.

Artikel 8. Subverwerkers en toestemming

U verleent ons hierbij algemene toestemming voor het inschakelen van subverwerkers. De op het moment van ondertekening ingeschakelde subverwerker is Node24 B.V., die de techniek en de hosting binnen de EU verzorgt. Een actueel overzicht is opgenomen in Bijlage B.

Wij informeren u tijdig over voorgenomen wijzigingen in de inschakeling of vervanging van subverwerkers, zodat u daar bezwaar tegen kunt maken. U kunt binnen 14 dagen na onze melding op redelijke, met de gegevensbescherming verband houdende gronden schriftelijk bezwaar maken. Komen wij er samen niet uit, dan kunt u de betrokken dienst opzeggen voor het deel dat de wijziging raakt.

Wij leggen elke subverwerker bij overeenkomst gelijkwaardige verplichtingen op als die in deze Verwerkersovereenkomst, in het bijzonder ten aanzien van beveiliging, geheimhouding en de verwerkingslocatie. Wij blijven jegens u volledig aansprakelijk voor het nakomen van de verplichtingen door onze subverwerkers.

Artikel 9. Locatie van de verwerking en doorgifte

Wij verwerken en bewaren de persoonsgegevens uitsluitend binnen de EU. De AI-transcriptie en -analyse vinden lokaal plaats op onze eigen EU-servers.

Wij geven persoonsgegevens niet door aan een land buiten de EER of aan een internationale organisatie, tenzij dat gebeurt op basis van passende waarborgen zoals bedoeld in hoofdstuk V AVG, bijvoorbeeld een adequaatheidsbesluit of door de Europese Commissie vastgestelde standaardcontractbepalingen, en u daar vooraf schriftelijk mee heeft ingestemd, of tenzij wettelijk verplicht. In het laatste geval melden wij dat aan u voordat wij doorgeven, tenzij de wet dat verbiedt.

Artikel 10. Meldplicht datalekken

Zodra wij kennis krijgen van een datalek dat de door ons voor u verwerkte persoonsgegevens raakt, melden wij dat aan u zonder onredelijke vertraging en in ieder geval binnen 48 uur nadat wij daarvan kennis hebben genomen. Wij melden bij voorkeur via [contactpunt of e-mailadres voor incidenten van uw organisatie].

Onze melding bevat ten minste de op dat moment beschikbare informatie als bedoeld in artikel 33 lid 3 AVG: de aard van het datalek, de vermoedelijke categorieen en aantallen betrokkenen en gegevens, de waarschijnlijke gevolgen, de getroffen en voorgestelde maatregelen, en een contactpunt voor nadere informatie. Ontbrekende informatie verstrekken wij gefaseerd zodra die beschikbaar is.

De beoordeling of een melding aan de Autoriteit Persoonsgegevens binnen 72 uur en een melding aan de betrokkenen nodig is, ligt bij u als verwerkingsverantwoordelijke. Wij verrichten deze meldingen niet zelf, tenzij wij dat schriftelijk afspreken, en wij verlenen u alle redelijke bijstand. Wij leggen alle datalekken en de getroffen maatregelen vast.

Artikel 11. Bijstand bij rechten van betrokkenen

Wij ondersteunen u met passende technische en organisatorische maatregelen bij het beantwoorden van verzoeken van betrokkenen die hun rechten uitoefenen, waaronder het recht op inzage, rectificatie, wissing, beperking, overdraagbaarheid en bezwaar.

Ontvangen wij een verzoek van een betrokkene dat uw verwerking betreft, dan beantwoorden wij dat niet inhoudelijk zelf, maar sturen wij het zonder onnodige vertraging aan u door. Redelijke bijstand verlenen wij binnen het kader van de diensten. Voor uitzonderlijke of zeer omvangrijke bijstand kunnen wij vooraf afgesproken, redelijke kosten in rekening brengen.

Artikel 12. Bijstand bij DPIA's en voorafgaande raadpleging

Wij verlenen u, rekening houdend met de aard van de verwerking en de bij ons beschikbare informatie, redelijke bijstand bij het uitvoeren van een gegevensbeschermingseffectbeoordeling (DPIA) als bedoeld in artikel 35 AVG en bij een eventuele voorafgaande raadpleging van de Autoriteit Persoonsgegevens als bedoeld in artikel 36 AVG.

Op uw verzoek stellen wij de informatie over onze verwerking en beveiligingsmaatregelen beschikbaar die u daarvoor redelijkerwijs nodig heeft. Een DPIA-onderbouwing leveren wij op aanvraag.

Artikel 13. Audits en controles

Wij stellen u alle informatie ter beschikking die redelijkerwijs nodig is om aan te tonen dat wij onze verplichtingen uit deze Verwerkersovereenkomst en uit artikel 28 AVG nakomen.

Daarnaast maken wij audits en inspecties mogelijk, die u zelf of een door u ingeschakelde, onafhankelijke en aan geheimhouding gebonden auditor uitvoert. Een audit vindt in beginsel ten hoogste eenmaal per kalenderjaar plaats, en daarnaast na een datalek of een ander ernstig incident dat uw gegevens raakt. U kondigt een audit ten minste 30 dagen van tevoren schriftelijk aan, behalve in spoedeisende gevallen.

Audits verstoren onze dienstverlening en de gegevens van andere klanten zo min mogelijk. U draagt uw eigen kosten en de kosten van de door u ingeschakelde auditor. Wij dragen onze redelijke interne kosten, tenzij de audit een wezenlijke tekortkoming van onze kant aantoont; in dat geval dragen wij ook de redelijke kosten van de audit en herstellen wij de tekortkoming zo spoedig mogelijk.

Artikel 14. Teruggave en verwijdering na einde overeenkomst

Na het einde van de levering van de diensten, en zodra u daarom verzoekt, verwijderen wij naar uw keuze alle persoonsgegevens of bezorgen wij deze aan u terug, en verwijderen wij de bestaande kopieen. Dit doen wij binnen [bijvoorbeeld 30 tot 60 dagen] na het einde van de hoofdovereenkomst of na uw verzoek.

Wij wijken hiervan alleen af voor zover Unierechtelijke of Nederlandse wetgeving ons verplicht de persoonsgegevens langer te bewaren. In dat geval bewaren wij alleen wat wettelijk vereist is, uitsluitend voor dat doel en met handhaving van de beveiligings- en geheimhoudingsverplichtingen. Op uw verzoek bevestigen wij de verwijdering schriftelijk.

Artikel 15. Aansprakelijkheid

De aansprakelijkheid van partijen onder deze Verwerkersovereenkomst wordt beheerst door de regeling, met inbegrip van de beperkingen en uitsluitingen van aansprakelijkheid, die in de hoofdovereenkomst en de Algemene Voorwaarden is opgenomen, voor zover dwingend recht zich daar niet tegen verzet.

Onverminderd het voorgaande geldt voor de onderlinge verdeling van aansprakelijkheid jegens betrokkenen en toezichthouders het bepaalde in artikel 82 AVG. Elke partij draagt het deel van een schadevergoeding of bestuurlijke boete dat overeenkomt met haar aandeel in de tekortkoming. Een partij die meer heeft betaald dan haar aandeel, kan dat meerdere op de andere partij verhalen.

Artikel 16. Duur, wijziging en beeindiging

Deze Verwerkersovereenkomst treedt in werking op het moment van ondertekening of, indien dat eerder is, bij de aanvang van de hoofdovereenkomst, en geldt zolang wij in uw opdracht persoonsgegevens verwerken. Zij eindigt zodra de hoofdovereenkomst eindigt en alle persoonsgegevens conform artikel 14 zijn teruggegeven of verwijderd.

Verplichtingen die naar hun aard bedoeld zijn om voort te duren, zoals geheimhouding, teruggave en verwijdering en aansprakelijkheid, blijven ook na beeindiging van kracht.

Wijzigingen van deze Verwerkersovereenkomst komen schriftelijk tot stand. Wij kunnen u een aanpassing voorstellen wanneer wetgeving, richtsnoeren van toezichthouders of de aard van de diensten daartoe aanleiding geven; redelijke wijzigingen die nodig zijn om aan de AVG te blijven voldoen werkt u redelijkerwijs niet tegen.

Artikel 17. Slotbepalingen

Op deze Verwerkersovereenkomst is Nederlands recht van toepassing. Geschillen worden voorgelegd aan de rechter die in de hoofdovereenkomst en de Algemene Voorwaarden is aangewezen, te weten de bevoegde rechter van de rechtbank Midden-Nederland, locatie Almere of Lelystad, tenzij dwingend recht een andere bevoegde rechter aanwijst.

Bij strijdigheid tussen deze Verwerkersovereenkomst en de hoofdovereenkomst prevaleert deze Verwerkersovereenkomst, voor zover het de verwerking van persoonsgegevens betreft. Is een bepaling nietig of vernietigbaar, dan blijven de overige bepalingen onverkort van kracht en treedt daarvoor een geldige bepaling in de plaats die de bedoeling zo dicht mogelijk benadert.

Bijlage A. Overzicht van de verwerking

Deze bijlage vat de verwerking samen en dient als register zoals bedoeld in artikel 28 en artikel 30 AVG. De bijlage wordt per klant ingevuld en bijgewerkt.

  • Onderwerp en doel: het leveren, onderhouden en ondersteunen van de in artikel 3 genoemde diensten, uitsluitend voor uw doeleinden.
  • Aard van de verwerking: zie artikel 3, waaronder vastleggen, opslaan, raadplegen, analyseren inclusief lokale AI-transcriptie en -analyse, back-uppen en verwijderen.
  • Categorieen betrokkenen en persoonsgegevens: zie artikel 4, met inbegrip van gespreksopnames en transcripties.
  • Verwerkingslocatie: uitsluitend binnen de EU; AI-verwerking lokaal op eigen EU-servers; geen doorgifte buiten de EER zonder passende waarborgen.
  • Duur van de verwerking: gelijk aan de looptijd van de hoofdovereenkomst, met daarna teruggave of verwijdering conform artikel 14 en configureerbare bewaartermijnen tijdens de looptijd.

Bijlage B. Subverwerkers

De volgende subverwerker is bij ondertekening ingeschakeld. Wijzigingen melden wij conform artikel 8.

  • Node24 B.V.: ontwikkel- en infrastructuurpartner, levert techniek en hosting binnen de EU.
  • [Eventuele aanvullende subverwerkers en hun rol worden hier vermeld en bijgehouden.]

Status van dit document

Dit is een concept-verwerkersovereenkomst. Wij stellen deze standaard ter beschikking bij onze diensten, maar zij moet voor ondertekening juridisch worden getoetst en op uw specifieke situatie worden afgestemd. Een DPIA-onderbouwing leveren wij op aanvraag.

Voor vragen over dit document of over de verwerking van persoonsgegevens kunt u contact met ons opnemen via software@bwiser.nl of +31 (0)85 130 7428.

Dit document is met zorg opgesteld. Hebt u vragen over de inhoud, neem dan contact op via software@bwiser.nl.

Bwiser.AI · Software · Solutions

Eigen software. Eigen mensen. Betere resultaten. Bwiser combineert SaaS-oplossingen met managed customer contact en remote talent.

Software

OverzichtCallCheckProRelayProInteraxProResolvePro

Diensten

Bwiser CXVacaturesOver OnsContact

Contact

software@bwiser.nl+31 (0)85 130 7428Transistorstraat 54-D, AlmereKvK 63755432

© 2026 Bwiser B.V. Alle rechten voorbehouden.

PrivacyVoorwaardenVerwerkersovereenkomst