Verwerkersovereenkomst

Deze verwerkersovereenkomst beschrijft hoe Fenlio persoonsgegevens verwerkt namens zakelijke klanten.

Versie 1.1Laatst bijgewerkt: 13 juli 2026Voor zakelijke klanten

Partijen

Verwerker
Fenlio VOF, gevestigd aan Beatrixlaan 2, 1623 MJ Hoorn, Nederland
Handelsnaam
Fenlio
KvK-nummer
42050180
BTW-nummer
NL869477869B01
E-mail
info@fenlio.nl
Website
www.fenlio.nl
Verwerkingsverantwoordelijke
De zakelijke klant die een abonnement op Fenlio afsluit
Dienst
SaaS-platform voor vraagposten, klantreacties, bijlagen, herinneringen, AI-documentcontrole en boekhoudkoppelingen

Overzicht van de verwerking

Dit overzicht beschrijft op hoofdlijnen welke persoonsgegevens Fenlio namens de klant kan verwerken.

Onderwerp van de verwerking

Het verwerken van persoonsgegevens binnen Fenlio voor vraagpostbeheer, klantcommunicatie, bijlagenbeheer, herinneringen, AI-documentcontrole, boekhoudkoppelingen, support, beveiliging en logging.

Duur van de verwerking

Voor de duur van de overeenkomst en daarna uitsluitend voor zover nodig om gegevens op instructie terug te geven of te verwijderen, back-upcycli af te ronden of te voldoen aan een wettelijke bewaarplicht.

Aard van de verwerking

Opslaan, raadplegen, structureren, synchroniseren, analyseren, beveiligen, doorsturen, verwijderen en beschikbaar stellen van gegevens binnen de webapplicatie.

Doel van de verwerking

Het leveren van Fenlio aan boekhoudkantoren en accountants, zodat zij vraagposten, klantreacties, documenten, statussen, herinneringen en koppelingen centraal kunnen beheren.

Soorten persoonsgegevens

Namen, e-mailadressen, klantnummers, administratienamen, documenten, bijlagen, financiële gegevens, notities, gebruikersrollen, logging, technische gegevens en AI-documentcontrole resultaten.

Categorieën betrokkenen

Medewerkers van de klant, klanten van boekhoudkantoren, medewerkers van die klanten en andere personen van wie gegevens in vraagposten, documenten, notities of bijlagen voorkomen.

Technische en organisatorische maatregelen

Fenlio past onder meer de onderstaande maatregelen toe. De concrete inrichting kan wijzigen wanneer techniek, risico’s of wetgeving daarom vragen, zonder het beschermingsniveau onredelijk te verlagen.

Identiteit en toegangsbeheer

Authenticatie via Firebase Authentication, rol- en kantoorafhankelijke autorisatie, server-side controle van gevoelige handelingen en scheiding tussen kantoor-, klant- en administratiegegevens.

Infrastructuur en verbindingen

Cloud Functions en de primaire Firestore-inrichting zijn geconfigureerd in europe-west1. Verkeer tussen gebruiker, Fenlio en externe diensten verloopt via versleutelde HTTPS/TLS-verbindingen.

Geheimen en koppelingstokens

API-sleutels en systeemgeheimen worden beheerd via secret management. Koppelingstokens voor boekhoudsoftware worden gescheiden van reguliere applicatiegegevens opgeslagen en met AES-256-GCM versleuteld.

Bestanden en gegevensminimalisatie

Uploads zijn beperkt op bestandstype en bestandsgrootte. Toegang tot bijlagen is gekoppeld aan kantoor-, administratie- of chatrechten en verwijdering verloopt via gecontroleerde applicatiefuncties.

AI-documentcontrole

AI-documentcontrole is ondersteunend. De AI keurt geen vraagpost definitief goed; de boekhouder blijft verantwoordelijk voor menselijke controle en de uiteindelijke beslissing.

Logging en incidentafhandeling

Fenlio gebruikt technische en operationele logging voor beveiliging, foutonderzoek, misbruikdetectie en incidentafhandeling. Toegang tot productiegegevens en logs wordt beperkt tot wat voor beheer en ondersteuning noodzakelijk is.

Subverwerkers

Fenlio gebruikt de onderstaande partijen voor het leveren, beveiligen en ondersteunen van de dienst.

Firebase / Google Cloud

Hosting, database, opslag, authenticatie, technische infrastructuur en beveiliging.

Regio: waar mogelijk europe-west1

OpenAI

AI-documentcontrole en analyse van documenten of bijlagen wanneer deze functionaliteit wordt gebruikt.

Verwerking volgens de voorwaarden en waarborgen van OpenAI

Stripe

Betalingen, abonnementen, betaalstatussen, facturatie en betaalmethoden.

Verwerking volgens de voorwaarden en waarborgen van Stripe

AWS SES

E-mailverzending, waaronder notificaties, activatiemails, herinneringen en supportcommunicatie.

Verwerking volgens de voorwaarden en waarborgen van AWS

Expo

Mobiele pushnotificaties voor chatberichten en andere appmeldingen.

Verwerking volgens de voorwaarden en waarborgen van Expo

Google Analytics / Google Ads

Analyse van websitegebruik en conversiemeting, uitsluitend nadat de bezoeker daarvoor toestemming heeft gegeven.

Alleen na toestemming; verwerking volgens de voorwaarden en waarborgen van Google

Doel en toepasselijkheid

Deze verwerkersovereenkomst is van toepassing wanneer Fenlio persoonsgegevens verwerkt namens de zakelijke klant in het kader van het gebruik van Fenlio.

De klant is in dat geval verwerkingsverantwoordelijke en Fenlio is verwerker.

Deze verwerkersovereenkomst vormt een aanvulling op de algemene voorwaarden, privacyverklaring en de overeenkomst tussen Fenlio en de klant.

Bij strijdigheid tussen deze verwerkersovereenkomst en de algemene voorwaarden geldt deze verwerkersovereenkomst voor zover het gaat om de verwerking van persoonsgegevens namens de klant.

Elektronische totstandkoming en bevoegdheid

Deze verwerkersovereenkomst wordt elektronisch gesloten wanneer een bevoegde owner namens de klant expliciet akkoord geeft in Fenlio.

De accepterende persoon verklaart bevoegd te zijn de klant te vertegenwoordigen. Fenlio registreert de geaccepteerde versies, het kantoor, de ingelogde gebruiker en het tijdstip van acceptatie.

De elektronische registratie vormt bewijs van de totstandkoming van deze verwerkersovereenkomst. De klant kan de actuele tekst via Fenlio raadplegen, opslaan en afdrukken.

Rollen van partijen

De klant bepaalt het doel van en de middelen voor de verwerking van persoonsgegevens die via Fenlio worden ingevoerd, geïmporteerd, geüpload, gesynchroniseerd of verwerkt.

Fenlio verwerkt deze persoonsgegevens uitsluitend ten behoeve van de klant en volgens de afspraken in deze verwerkersovereenkomst.

Voor verwerkingen die Fenlio voor eigen bedrijfsdoeleinden uitvoert, zoals facturatie, accountbeheer, support, beveiliging en administratie, is Fenlio zelf verwerkingsverantwoordelijke. Die verwerkingen vallen onder de privacyverklaring van Fenlio.

Instructies van de klant

Fenlio verwerkt persoonsgegevens alleen op basis van schriftelijke instructies van de klant, waaronder deze verwerkersovereenkomst, de algemene voorwaarden, instellingen binnen de applicatie en redelijke instructies die de klant schriftelijk of elektronisch aan Fenlio geeft.

Fenlio hoeft geen instructies uit te voeren die in strijd zijn met de AVG, andere privacywetgeving, beveiligingsvereisten of toepasselijke wetgeving.

Als Fenlio van mening is dat een instructie in strijd is met privacywetgeving, zal Fenlio de klant daarover informeren, tenzij dit wettelijk niet is toegestaan.

Soorten persoonsgegevens

Fenlio kan onder meer de volgende persoonsgegevens namens de klant verwerken: namen, e-mailadressen, klantnummers, administratienamen, documenten, bijlagen, financiële gegevens, notities, gebruikersrollen, logging, technische gegevens en AI-documentcontrole resultaten.

De exacte persoonsgegevens zijn afhankelijk van het gebruik van Fenlio door de klant en de gegevens die de klant of diens gebruikers in Fenlio invoeren, importeren, uploaden of synchroniseren.

De klant is verantwoordelijk voor de juistheid, volledigheid en rechtmatigheid van de persoonsgegevens die via Fenlio worden verwerkt.

Categorieën betrokkenen

De persoonsgegevens kunnen betrekking hebben op medewerkers van de klant, klanten van boekhoudkantoren, medewerkers van die klanten, contactpersonen, leveranciers of andere personen van wie gegevens voorkomen in vraagposten, documenten, notities of bijlagen.

De klant is verantwoordelijk voor het informeren van betrokkenen over de verwerking van hun persoonsgegevens via Fenlio.

Beveiliging

Fenlio neemt passende technische en organisatorische maatregelen om persoonsgegevens te beveiligen tegen verlies, misbruik, onbevoegde toegang, openbaarmaking en ongeoorloofde wijziging.

Deze maatregelen kunnen onder meer bestaan uit toegangsbeveiliging, authenticatie, rollen en rechten, logging, versleutelde verbindingen, beveiligde cloudinfrastructuur, beperkte toegang voor bevoegde personen en organisatorische maatregelen rond vertrouwelijkheid.

De klant is verantwoordelijk voor het correct beheren van gebruikers, rollen, rechten, wachtwoorden, toegang tot gekoppelde systemen en het verwijderen van gebruikers die geen toegang meer mogen hebben.

Geen enkel digitaal systeem is volledig veilig. Fenlio kan daarom niet garanderen dat beveiligingsincidenten nooit zullen plaatsvinden.

Vertrouwelijkheid

Fenlio zorgt ervoor dat personen die toegang hebben tot persoonsgegevens zich hebben verbonden tot vertrouwelijkheid of op grond van hun functie of overeenkomst tot vertrouwelijkheid verplicht zijn.

Fenlio beperkt toegang tot persoonsgegevens zoveel mogelijk tot personen en partijen die deze toegang nodig hebben voor het leveren, beveiligen, ondersteunen of verbeteren van de dienst.

De verplichting tot vertrouwelijkheid blijft ook gelden na beëindiging van de overeenkomst.

Subverwerkers

De klant geeft Fenlio algemene toestemming om subverwerkers in te schakelen voor het leveren, beveiligen, ondersteunen en verbeteren van de dienst.

Fenlio zorgt ervoor dat met subverwerkers passende afspraken worden gemaakt over bescherming van persoonsgegevens.

Fenlio blijft richting de klant verantwoordelijk voor de verwerking door subverwerkers voor zover dit onder de verantwoordelijkheid van Fenlio valt.

Als Fenlio een nieuwe subverwerker toevoegt of een bestaande subverwerker vervangt en dit een wezenlijke wijziging oplevert, zal Fenlio dit op redelijke wijze bekendmaken.

De klant kan bezwaar maken tegen een nieuwe subverwerker als de klant daarvoor een redelijke privacy- of beveiligingsgrond heeft. Als partijen geen oplossing vinden, kan de klant het gebruik van de dienst beëindigen volgens de geldende voorwaarden.

Doorgifte buiten de EER

Fenlio streeft ernaar persoonsgegevens zoveel mogelijk binnen europe-west1 te verwerken waar dit technisch en contractueel mogelijk is.

Voor sommige subverwerkers of externe diensten kan verwerking buiten Nederland of buiten de Europese Economische Ruimte plaatsvinden.

Wanneer persoonsgegevens buiten de EER worden verwerkt, zorgt Fenlio voor passende waarborgen waar dat wettelijk vereist is, zoals standaardcontractbepalingen of andere goedgekeurde doorgiftemechanismen.

AI-documentcontrole

Wanneer de klant gebruikmaakt van AI-documentcontrole, kunnen documenten, bijlagen en relevante context worden verwerkt door externe AI-diensten, waaronder OpenAI.

De AI-resultaten worden weergegeven in de interface van Fenlio en kunnen worden opgeslagen in Firestore.

AI-resultaten zijn ondersteunend en kunnen fouten bevatten. De klant en diens gebruikers blijven verantwoordelijk voor controle, interpretatie en gebruik van de resultaten.

De klant is verantwoordelijk voor het bepalen of documenten en persoonsgegevens geschikt zijn om via AI-documentcontrole te laten verwerken.

Bijstand aan de klant

Fenlio verleent, voor zover redelijk en technisch mogelijk, medewerking aan de klant bij het nakomen van verplichtingen onder de AVG.

Dit kan betrekking hebben op verzoeken van betrokkenen, beveiligingsmaatregelen, datalekken, gegevensbeschermingseffectbeoordelingen en overleg met toezichthouders.

Als een betrokkene rechtstreeks contact opneemt met Fenlio over persoonsgegevens die namens de klant worden verwerkt, mag Fenlio deze betrokkene doorverwijzen naar de klant.

Fenlio mag redelijke kosten in rekening brengen voor verzoeken die verder gaan dan normale ondersteuning, tenzij wettelijk anders vereist.

Rechten van betrokkenen

De klant is verantwoordelijk voor het afhandelen van verzoeken van betrokkenen, zoals verzoeken om inzage, correctie, verwijdering, beperking, bezwaar of overdraagbaarheid.

Fenlio zal de klant, voor zover redelijk en technisch mogelijk, ondersteunen bij het uitvoeren van dergelijke verzoeken.

Fenlio voert verzoeken tot verwijdering of wijziging van gegevens uit op instructie van de klant, tenzij Fenlio wettelijk verplicht is bepaalde gegevens te bewaren.

Datalekken en beveiligingsincidenten

Fenlio informeert de klant zonder onredelijke vertraging zodra Fenlio kennis heeft genomen van een beveiligingsincident dat betrekking heeft op persoonsgegevens die Fenlio namens de klant verwerkt.

Fenlio verstrekt de klant, voor zover beschikbaar en redelijkerwijs mogelijk, informatie die nodig is om het incident te beoordelen en eventuele meldplichten na te komen.

De klant blijft verantwoordelijk voor het beoordelen en melden van datalekken aan de Autoriteit Persoonsgegevens en betrokkenen, tenzij anders wettelijk bepaald.

Fenlio neemt redelijke maatregelen om de gevolgen van een beveiligingsincident te beperken en herhaling te voorkomen.

Audit en controle

Fenlio stelt op verzoek redelijke informatie beschikbaar waarmee de klant kan beoordelen of Fenlio deze verwerkersovereenkomst naleeft.

Een audit of inspectie mag alleen plaatsvinden na voorafgaand schriftelijk overleg, op een manier die de veiligheid, vertrouwelijkheid, bedrijfsvoering en rechten van andere klanten van Fenlio niet schaadt.

De klant draagt de eigen kosten van een audit. Als een audit ondersteuning van Fenlio vraagt die verder gaat dan normale informatieverstrekking, mag Fenlio redelijke kosten in rekening brengen.

Fenlio mag een audit weigeren of beperken als deze onredelijk is, een beveiligingsrisico oplevert of vertrouwelijke informatie van andere klanten of leveranciers kan raken.

Bewaartermijnen en verwijdering

Fenlio bewaart persoonsgegevens die namens de klant worden verwerkt niet langer dan nodig is voor het leveren van de dienst en de uitvoering van gedocumenteerde instructies van de klant.

Vraagposten en bijlagen blijven tijdens de overeenkomst in beginsel beschikbaar zolang het account bestaat, tenzij de klant gegevens verwijdert of een verwijderinstructie geeft.

Fenlio synchroniseert vraagposten tot maximaal 18 maanden terug. Oudere vraagposten en bijlagen kunnen zichtbaar blijven, maar worden mogelijk niet langer actief bijgewerkt via synchronisaties.

Na beëindiging van de diensten kiest de klant, voor zover technisch mogelijk, voor teruggave of verwijdering van de persoonsgegevens. Fenlio voert die keuze uit, tenzij toepasselijke wetgeving bewaring verplicht.

Tijdens een noodzakelijke technische verwijder- of back-upcyclus blijven gegevens afgeschermd en worden zij niet voor andere doelen verwerkt dan beveiliging, herstel of uitvoering van de verwijderinstructie.

Administratieve gegevens waarvoor Fenlio zelf verwerkingsverantwoordelijke is, zoals facturen en bewijs van contractuele acceptatie, vallen niet onder deze verwijderinstructie en worden verwerkt volgens de privacyverklaring.

Teruggave van gegevens

Voor zover technisch beschikbaar kan de klant gegevens uit Fenlio exporteren of opvragen.

Fenlio kan redelijke voorwaarden stellen aan de vorm, omvang en timing van een export of teruggave van gegevens.

Fenlio is niet verplicht om gegevens langer beschikbaar te houden dan de afgesproken of wettelijk toegestane bewaartermijnen.

Aansprakelijkheid

De aansprakelijkheid van Fenlio onder deze verwerkersovereenkomst volgt de aansprakelijkheidsregeling uit de algemene voorwaarden, tenzij dwingend recht anders bepaalt.

Fenlio is niet aansprakelijk voor schade die ontstaat door onjuiste instructies van de klant, onrechtmatige verwerking door de klant, foutieve invoer, onjuist gebruik van de dienst, onvoldoende beheer van gebruikersrechten of het gebruik van AI-resultaten zonder menselijke controle.

De klant vrijwaart Fenlio voor aanspraken van betrokkenen, toezichthouders of derden voor zover deze voortkomen uit verwerking op basis van instructies, gegevens of keuzes van de klant.

Duur en einde

Deze verwerkersovereenkomst geldt zolang Fenlio persoonsgegevens verwerkt namens de klant.

De verwerkersovereenkomst eindigt automatisch wanneer de overeenkomst tussen Fenlio en de klant eindigt en Fenlio geen persoonsgegevens meer namens de klant verwerkt.

Bepalingen die naar hun aard moeten blijven gelden, zoals vertrouwelijkheid, beveiliging, aansprakelijkheid en bewaartermijnen, blijven ook na beëindiging van kracht.

Wijzigingen

Fenlio mag deze verwerkersovereenkomst wijzigen wanneer de dienst, wetgeving, beveiligingsmaatregelen, verwerkingen of subverwerkers wijzigen.

Belangrijke wijzigingen worden waar mogelijk minimaal 30 dagen vooraf bekendgemaakt.

Als de klant niet akkoord gaat met een belangrijke wijziging, kan de klant het gebruik van Fenlio beëindigen volgens de geldende voorwaarden.

Als een wijziging de verwerking wezenlijk verandert, kan Fenlio verlangen dat een bevoegde owner de nieuwe versie opnieuw elektronisch accepteert.

Toepasselijk recht

Op deze verwerkersovereenkomst is Nederlands recht van toepassing.

Geschillen worden eerst zoveel mogelijk onderling opgelost.

Als dat niet lukt, wordt het geschil voorgelegd aan de bevoegde Nederlandse rechter volgens de wettelijke regels.