Onderwerp van de verwerking
Het verwerken van persoonsgegevens binnen Fenlio voor vraagpostbeheer, klantcommunicatie, bijlagenbeheer, herinneringen, AI-documentcontrole, boekhoudkoppelingen, support, beveiliging en logging.
AVG
Deze verwerkersovereenkomst beschrijft hoe Fenlio persoonsgegevens verwerkt namens zakelijke klanten.
Dit overzicht beschrijft op hoofdlijnen welke persoonsgegevens Fenlio namens de klant kan verwerken.
Het verwerken van persoonsgegevens binnen Fenlio voor vraagpostbeheer, klantcommunicatie, bijlagenbeheer, herinneringen, AI-documentcontrole, boekhoudkoppelingen, support, beveiliging en logging.
Voor de duur van de overeenkomst en daarna uitsluitend voor zover nodig om gegevens op instructie terug te geven of te verwijderen, back-upcycli af te ronden of te voldoen aan een wettelijke bewaarplicht.
Opslaan, raadplegen, structureren, synchroniseren, analyseren, beveiligen, doorsturen, verwijderen en beschikbaar stellen van gegevens binnen de webapplicatie.
Het leveren van Fenlio aan boekhoudkantoren en accountants, zodat zij vraagposten, klantreacties, documenten, statussen, herinneringen en koppelingen centraal kunnen beheren.
Namen, e-mailadressen, klantnummers, administratienamen, documenten, bijlagen, financiële gegevens, notities, gebruikersrollen, logging, technische gegevens en AI-documentcontrole resultaten.
Medewerkers van de klant, klanten van boekhoudkantoren, medewerkers van die klanten en andere personen van wie gegevens in vraagposten, documenten, notities of bijlagen voorkomen.
Fenlio past onder meer de onderstaande maatregelen toe. De concrete inrichting kan wijzigen wanneer techniek, risico’s of wetgeving daarom vragen, zonder het beschermingsniveau onredelijk te verlagen.
Authenticatie via Firebase Authentication, rol- en kantoorafhankelijke autorisatie, server-side controle van gevoelige handelingen en scheiding tussen kantoor-, klant- en administratiegegevens.
Cloud Functions en de primaire Firestore-inrichting zijn geconfigureerd in europe-west1. Verkeer tussen gebruiker, Fenlio en externe diensten verloopt via versleutelde HTTPS/TLS-verbindingen.
API-sleutels en systeemgeheimen worden beheerd via secret management. Koppelingstokens voor boekhoudsoftware worden gescheiden van reguliere applicatiegegevens opgeslagen en met AES-256-GCM versleuteld.
Uploads zijn beperkt op bestandstype en bestandsgrootte. Toegang tot bijlagen is gekoppeld aan kantoor-, administratie- of chatrechten en verwijdering verloopt via gecontroleerde applicatiefuncties.
AI-documentcontrole is ondersteunend. De AI keurt geen vraagpost definitief goed; de boekhouder blijft verantwoordelijk voor menselijke controle en de uiteindelijke beslissing.
Fenlio gebruikt technische en operationele logging voor beveiliging, foutonderzoek, misbruikdetectie en incidentafhandeling. Toegang tot productiegegevens en logs wordt beperkt tot wat voor beheer en ondersteuning noodzakelijk is.
Fenlio gebruikt de onderstaande partijen voor het leveren, beveiligen en ondersteunen van de dienst.
Hosting, database, opslag, authenticatie, technische infrastructuur en beveiliging.
Regio: waar mogelijk europe-west1
AI-documentcontrole en analyse van documenten of bijlagen wanneer deze functionaliteit wordt gebruikt.
Verwerking volgens de voorwaarden en waarborgen van OpenAI
Betalingen, abonnementen, betaalstatussen, facturatie en betaalmethoden.
Verwerking volgens de voorwaarden en waarborgen van Stripe
E-mailverzending, waaronder notificaties, activatiemails, herinneringen en supportcommunicatie.
Verwerking volgens de voorwaarden en waarborgen van AWS
Mobiele pushnotificaties voor chatberichten en andere appmeldingen.
Verwerking volgens de voorwaarden en waarborgen van Expo
Analyse van websitegebruik en conversiemeting, uitsluitend nadat de bezoeker daarvoor toestemming heeft gegeven.
Alleen na toestemming; verwerking volgens de voorwaarden en waarborgen van Google
Artikel 1
Deze verwerkersovereenkomst is van toepassing wanneer Fenlio persoonsgegevens verwerkt namens de zakelijke klant in het kader van het gebruik van Fenlio.
De klant is in dat geval verwerkingsverantwoordelijke en Fenlio is verwerker.
Deze verwerkersovereenkomst vormt een aanvulling op de algemene voorwaarden, privacyverklaring en de overeenkomst tussen Fenlio en de klant.
Bij strijdigheid tussen deze verwerkersovereenkomst en de algemene voorwaarden geldt deze verwerkersovereenkomst voor zover het gaat om de verwerking van persoonsgegevens namens de klant.
Artikel 2
Deze verwerkersovereenkomst wordt elektronisch gesloten wanneer een bevoegde owner namens de klant expliciet akkoord geeft in Fenlio.
De accepterende persoon verklaart bevoegd te zijn de klant te vertegenwoordigen. Fenlio registreert de geaccepteerde versies, het kantoor, de ingelogde gebruiker en het tijdstip van acceptatie.
De elektronische registratie vormt bewijs van de totstandkoming van deze verwerkersovereenkomst. De klant kan de actuele tekst via Fenlio raadplegen, opslaan en afdrukken.
Artikel 3
De klant bepaalt het doel van en de middelen voor de verwerking van persoonsgegevens die via Fenlio worden ingevoerd, geïmporteerd, geüpload, gesynchroniseerd of verwerkt.
Fenlio verwerkt deze persoonsgegevens uitsluitend ten behoeve van de klant en volgens de afspraken in deze verwerkersovereenkomst.
Voor verwerkingen die Fenlio voor eigen bedrijfsdoeleinden uitvoert, zoals facturatie, accountbeheer, support, beveiliging en administratie, is Fenlio zelf verwerkingsverantwoordelijke. Die verwerkingen vallen onder de privacyverklaring van Fenlio.
Artikel 4
Fenlio verwerkt persoonsgegevens alleen op basis van schriftelijke instructies van de klant, waaronder deze verwerkersovereenkomst, de algemene voorwaarden, instellingen binnen de applicatie en redelijke instructies die de klant schriftelijk of elektronisch aan Fenlio geeft.
Fenlio hoeft geen instructies uit te voeren die in strijd zijn met de AVG, andere privacywetgeving, beveiligingsvereisten of toepasselijke wetgeving.
Als Fenlio van mening is dat een instructie in strijd is met privacywetgeving, zal Fenlio de klant daarover informeren, tenzij dit wettelijk niet is toegestaan.
Artikel 5
Fenlio kan onder meer de volgende persoonsgegevens namens de klant verwerken: namen, e-mailadressen, klantnummers, administratienamen, documenten, bijlagen, financiële gegevens, notities, gebruikersrollen, logging, technische gegevens en AI-documentcontrole resultaten.
De exacte persoonsgegevens zijn afhankelijk van het gebruik van Fenlio door de klant en de gegevens die de klant of diens gebruikers in Fenlio invoeren, importeren, uploaden of synchroniseren.
De klant is verantwoordelijk voor de juistheid, volledigheid en rechtmatigheid van de persoonsgegevens die via Fenlio worden verwerkt.
Artikel 6
De persoonsgegevens kunnen betrekking hebben op medewerkers van de klant, klanten van boekhoudkantoren, medewerkers van die klanten, contactpersonen, leveranciers of andere personen van wie gegevens voorkomen in vraagposten, documenten, notities of bijlagen.
De klant is verantwoordelijk voor het informeren van betrokkenen over de verwerking van hun persoonsgegevens via Fenlio.
Artikel 7
Fenlio neemt passende technische en organisatorische maatregelen om persoonsgegevens te beveiligen tegen verlies, misbruik, onbevoegde toegang, openbaarmaking en ongeoorloofde wijziging.
Deze maatregelen kunnen onder meer bestaan uit toegangsbeveiliging, authenticatie, rollen en rechten, logging, versleutelde verbindingen, beveiligde cloudinfrastructuur, beperkte toegang voor bevoegde personen en organisatorische maatregelen rond vertrouwelijkheid.
De klant is verantwoordelijk voor het correct beheren van gebruikers, rollen, rechten, wachtwoorden, toegang tot gekoppelde systemen en het verwijderen van gebruikers die geen toegang meer mogen hebben.
Geen enkel digitaal systeem is volledig veilig. Fenlio kan daarom niet garanderen dat beveiligingsincidenten nooit zullen plaatsvinden.
Artikel 8
Fenlio zorgt ervoor dat personen die toegang hebben tot persoonsgegevens zich hebben verbonden tot vertrouwelijkheid of op grond van hun functie of overeenkomst tot vertrouwelijkheid verplicht zijn.
Fenlio beperkt toegang tot persoonsgegevens zoveel mogelijk tot personen en partijen die deze toegang nodig hebben voor het leveren, beveiligen, ondersteunen of verbeteren van de dienst.
De verplichting tot vertrouwelijkheid blijft ook gelden na beëindiging van de overeenkomst.
Artikel 9
De klant geeft Fenlio algemene toestemming om subverwerkers in te schakelen voor het leveren, beveiligen, ondersteunen en verbeteren van de dienst.
Fenlio zorgt ervoor dat met subverwerkers passende afspraken worden gemaakt over bescherming van persoonsgegevens.
Fenlio blijft richting de klant verantwoordelijk voor de verwerking door subverwerkers voor zover dit onder de verantwoordelijkheid van Fenlio valt.
Als Fenlio een nieuwe subverwerker toevoegt of een bestaande subverwerker vervangt en dit een wezenlijke wijziging oplevert, zal Fenlio dit op redelijke wijze bekendmaken.
De klant kan bezwaar maken tegen een nieuwe subverwerker als de klant daarvoor een redelijke privacy- of beveiligingsgrond heeft. Als partijen geen oplossing vinden, kan de klant het gebruik van de dienst beëindigen volgens de geldende voorwaarden.
Artikel 10
Fenlio streeft ernaar persoonsgegevens zoveel mogelijk binnen europe-west1 te verwerken waar dit technisch en contractueel mogelijk is.
Voor sommige subverwerkers of externe diensten kan verwerking buiten Nederland of buiten de Europese Economische Ruimte plaatsvinden.
Wanneer persoonsgegevens buiten de EER worden verwerkt, zorgt Fenlio voor passende waarborgen waar dat wettelijk vereist is, zoals standaardcontractbepalingen of andere goedgekeurde doorgiftemechanismen.
Artikel 11
Wanneer de klant gebruikmaakt van AI-documentcontrole, kunnen documenten, bijlagen en relevante context worden verwerkt door externe AI-diensten, waaronder OpenAI.
De AI-resultaten worden weergegeven in de interface van Fenlio en kunnen worden opgeslagen in Firestore.
AI-resultaten zijn ondersteunend en kunnen fouten bevatten. De klant en diens gebruikers blijven verantwoordelijk voor controle, interpretatie en gebruik van de resultaten.
De klant is verantwoordelijk voor het bepalen of documenten en persoonsgegevens geschikt zijn om via AI-documentcontrole te laten verwerken.
Artikel 12
Fenlio verleent, voor zover redelijk en technisch mogelijk, medewerking aan de klant bij het nakomen van verplichtingen onder de AVG.
Dit kan betrekking hebben op verzoeken van betrokkenen, beveiligingsmaatregelen, datalekken, gegevensbeschermingseffectbeoordelingen en overleg met toezichthouders.
Als een betrokkene rechtstreeks contact opneemt met Fenlio over persoonsgegevens die namens de klant worden verwerkt, mag Fenlio deze betrokkene doorverwijzen naar de klant.
Fenlio mag redelijke kosten in rekening brengen voor verzoeken die verder gaan dan normale ondersteuning, tenzij wettelijk anders vereist.
Artikel 13
De klant is verantwoordelijk voor het afhandelen van verzoeken van betrokkenen, zoals verzoeken om inzage, correctie, verwijdering, beperking, bezwaar of overdraagbaarheid.
Fenlio zal de klant, voor zover redelijk en technisch mogelijk, ondersteunen bij het uitvoeren van dergelijke verzoeken.
Fenlio voert verzoeken tot verwijdering of wijziging van gegevens uit op instructie van de klant, tenzij Fenlio wettelijk verplicht is bepaalde gegevens te bewaren.
Artikel 14
Fenlio informeert de klant zonder onredelijke vertraging zodra Fenlio kennis heeft genomen van een beveiligingsincident dat betrekking heeft op persoonsgegevens die Fenlio namens de klant verwerkt.
Fenlio verstrekt de klant, voor zover beschikbaar en redelijkerwijs mogelijk, informatie die nodig is om het incident te beoordelen en eventuele meldplichten na te komen.
De klant blijft verantwoordelijk voor het beoordelen en melden van datalekken aan de Autoriteit Persoonsgegevens en betrokkenen, tenzij anders wettelijk bepaald.
Fenlio neemt redelijke maatregelen om de gevolgen van een beveiligingsincident te beperken en herhaling te voorkomen.
Artikel 15
Fenlio stelt op verzoek redelijke informatie beschikbaar waarmee de klant kan beoordelen of Fenlio deze verwerkersovereenkomst naleeft.
Een audit of inspectie mag alleen plaatsvinden na voorafgaand schriftelijk overleg, op een manier die de veiligheid, vertrouwelijkheid, bedrijfsvoering en rechten van andere klanten van Fenlio niet schaadt.
De klant draagt de eigen kosten van een audit. Als een audit ondersteuning van Fenlio vraagt die verder gaat dan normale informatieverstrekking, mag Fenlio redelijke kosten in rekening brengen.
Fenlio mag een audit weigeren of beperken als deze onredelijk is, een beveiligingsrisico oplevert of vertrouwelijke informatie van andere klanten of leveranciers kan raken.
Artikel 16
Fenlio bewaart persoonsgegevens die namens de klant worden verwerkt niet langer dan nodig is voor het leveren van de dienst en de uitvoering van gedocumenteerde instructies van de klant.
Vraagposten en bijlagen blijven tijdens de overeenkomst in beginsel beschikbaar zolang het account bestaat, tenzij de klant gegevens verwijdert of een verwijderinstructie geeft.
Fenlio synchroniseert vraagposten tot maximaal 18 maanden terug. Oudere vraagposten en bijlagen kunnen zichtbaar blijven, maar worden mogelijk niet langer actief bijgewerkt via synchronisaties.
Na beëindiging van de diensten kiest de klant, voor zover technisch mogelijk, voor teruggave of verwijdering van de persoonsgegevens. Fenlio voert die keuze uit, tenzij toepasselijke wetgeving bewaring verplicht.
Tijdens een noodzakelijke technische verwijder- of back-upcyclus blijven gegevens afgeschermd en worden zij niet voor andere doelen verwerkt dan beveiliging, herstel of uitvoering van de verwijderinstructie.
Administratieve gegevens waarvoor Fenlio zelf verwerkingsverantwoordelijke is, zoals facturen en bewijs van contractuele acceptatie, vallen niet onder deze verwijderinstructie en worden verwerkt volgens de privacyverklaring.
Artikel 17
Voor zover technisch beschikbaar kan de klant gegevens uit Fenlio exporteren of opvragen.
Fenlio kan redelijke voorwaarden stellen aan de vorm, omvang en timing van een export of teruggave van gegevens.
Fenlio is niet verplicht om gegevens langer beschikbaar te houden dan de afgesproken of wettelijk toegestane bewaartermijnen.
Artikel 18
De aansprakelijkheid van Fenlio onder deze verwerkersovereenkomst volgt de aansprakelijkheidsregeling uit de algemene voorwaarden, tenzij dwingend recht anders bepaalt.
Fenlio is niet aansprakelijk voor schade die ontstaat door onjuiste instructies van de klant, onrechtmatige verwerking door de klant, foutieve invoer, onjuist gebruik van de dienst, onvoldoende beheer van gebruikersrechten of het gebruik van AI-resultaten zonder menselijke controle.
De klant vrijwaart Fenlio voor aanspraken van betrokkenen, toezichthouders of derden voor zover deze voortkomen uit verwerking op basis van instructies, gegevens of keuzes van de klant.
Artikel 19
Deze verwerkersovereenkomst geldt zolang Fenlio persoonsgegevens verwerkt namens de klant.
De verwerkersovereenkomst eindigt automatisch wanneer de overeenkomst tussen Fenlio en de klant eindigt en Fenlio geen persoonsgegevens meer namens de klant verwerkt.
Bepalingen die naar hun aard moeten blijven gelden, zoals vertrouwelijkheid, beveiliging, aansprakelijkheid en bewaartermijnen, blijven ook na beëindiging van kracht.
Artikel 20
Fenlio mag deze verwerkersovereenkomst wijzigen wanneer de dienst, wetgeving, beveiligingsmaatregelen, verwerkingen of subverwerkers wijzigen.
Belangrijke wijzigingen worden waar mogelijk minimaal 30 dagen vooraf bekendgemaakt.
Als de klant niet akkoord gaat met een belangrijke wijziging, kan de klant het gebruik van Fenlio beëindigen volgens de geldende voorwaarden.
Als een wijziging de verwerking wezenlijk verandert, kan Fenlio verlangen dat een bevoegde owner de nieuwe versie opnieuw elektronisch accepteert.
Artikel 21
Op deze verwerkersovereenkomst is Nederlands recht van toepassing.
Geschillen worden eerst zoveel mogelijk onderling opgelost.
Als dat niet lukt, wordt het geschil voorgelegd aan de bevoegde Nederlandse rechter volgens de wettelijke regels.