Vertrouwen

Verwerkersovereenkomst

Een verwerkersovereenkomst is het schriftelijke contract dat artikel 28 UK GDPR vereist wanneer de ene organisatie persoonsgegevens namens een andere verwerkt. Voert u een enquête uit op NumoForms, dan bent u de verwerkingsverantwoordelijke en is NOISSIME LTD uw verwerker, dus is een verwerkersovereenkomst nodig. De onze bevat de bepalingen uit artikel 28, lid 3, een bijlage waarin de verwerking wordt beschreven, algemene schriftelijke toestemming voor de subverwerkers die we publiceren, en het UK IDTA of de EU-modelcontractbepalingen voor doorgifte buiten het Verenigd Koninkrijk. Vraag een exemplaar aan via de contactpagina, dan sturen we het ter beoordeling toe voordat u zich aanmeldt.

Laatst beoordeeld op 22 juli 2026.

Waarom een verwerkersovereenkomst er hoe dan ook moet zijn

De gegevensbeschermingswetgeving staat een verwerkingsverantwoordelijke niet toe persoonsgegevens op goed vertrouwen aan een leverancier te geven. Artikel 28 UK GDPR bepaalt dat de afspraak moet worden beheerst door een contract dat de verwerker bindt, en somt op wat dat contract moet bevatten. De plicht werkt twee kanten op: verzamelt u persoonsgegevens via een enquête zonder dat er een verwerkersovereenkomst is, dan bent ú in overtreding, en niet alleen wij. Daarom vragen inkoopafdelingen er vroeg om, en daarom publiceren we deze pagina liever dan dat we veertig keer dezelfde e-mail beantwoorden.

De pagina over de UK GDPR legt de verdeling tussen verwerkingsverantwoordelijke en verwerker uitgebreider uit, inclusief de gevallen waarin wij juist de verwerkingsverantwoordelijke zijn — accountgegevens en correspondentie met de ondersteuning.

Wanneer u er een nodig heeft, en wanneer niet

U heeft een verwerkersovereenkomst nodig als uw enquête persoonsgegevens verzamelt. Die drempel ligt lager dan het klinkt. Een enquête zonder naamveld kan nog steeds persoonsgegevens verzamelen via een open tekstvak waarin iemand over zichzelf schrijft, via een adres- of e-mailvraag, via een bestandsupload, of via een verborgen veld met een zaaknummer uit uw eigen systeem. Geldt een van die situaties, behandel de enquête dan als verwerking van persoonsgegevens en zorg dat de papieren op orde zijn.

Een werkelijk anonieme enquête — geen identificatiegegevens, geen verborgen velden, geen uploads, geen open vragen die om persoonlijke details vragen — heeft geen verwerkersovereenkomst nodig, want er zijn geen persoonsgegevens om te verwerken. Wees eerlijk tegen uzelf over welke van de twee u uitvoert. Het onderdeel over anonimiteit behandelt de drie functies die anonimiteit het vaakst per ongeluk doorbreken.

Wat onze verwerkersovereenkomst dekt

De overeenkomst is kort en volgt de structuur van artikel 28, lid 3, in plaats van die opnieuw uit te vinden. Elk van deze onderdelen komt in het document voor:

Onderwerp en duur

Wat er wordt verwerkt en hoe lang: de enquête-inhoud en de antwoorden die u verzamelt, zolang uw account bestaat en de gegevens niet zijn gewist.

Aard en doel

Het hosten, opslaan en tonen van enquêteantwoorden, en het bieden van de resultaat-, export- en rapportagefuncties van het platform — meer niet. We verwerken uw antwoorden niet voor onze eigen doeleinden.

Soorten gegevens en betrokkenen

Bepaald door de vragen die u kiest te stellen. De bijlage beschrijft de categorieën in plaats van te doen alsof we ze kunnen voorspellen, en wijst op bijzondere categorieën persoonsgegevens waar vragen over gelijke behandeling en diversiteit worden gebruikt.

Verwerking op gedocumenteerde instructie

We handelen uitsluitend op uw instructie, wat in de praktijk neerkomt op uw gebruik van het platform plus wat er schriftelijk is afgesproken. Zou een instructie de gegevensbeschermingswetgeving schenden, dan melden we dat.

Geheimhouding

Iedereen met toegang tot persoonsgegevens die namens u worden verwerkt, is gebonden aan een geheimhoudingsplicht.

Beveiligingsmaatregelen

De maatregelen uit artikel 32, concreet beschreven in plaats van in bijvoeglijke naamwoorden — dezelfde maatregelen als op de beveiligingspagina.

Subverwerkers

Algemene schriftelijke toestemming voor de gepubliceerde lijst, bericht voordat een toevoeging met de verwerking begint, een recht van bezwaar, en het doorleggen van dezelfde verplichtingen.

Bijstand bij rechten van betrokkenen

Wat u met het platform zelf kunt doen, en waar wij helpen als een verzoek niet vanuit de interface kan worden afgehandeld.

Melding van inbreuken

Bericht aan u zonder onnodige vertraging, met de informatie die u nodig heeft voor uw eigen afweging onder artikel 33.

Wissen of teruggeven

Bij beëindiging het wissen of teruggeven van de gegevens, naar uw keuze, met inbegrip van uploads en opgeslagen tussentijdse antwoorden.

Audit en informatie

Informatie om naleving aan te tonen, en medewerking aan audits en inspecties, met redelijke aankondiging.

Internationale doorgifte

Het UK International Data Transfer Addendum of de EU-modelcontractbepalingen waar persoonsgegevens buiten het Verenigd Koninkrijk worden doorgegeven.

De bijlage, in gewone taal

De bijlage is het deel dat de meeste mensen daadwerkelijk lezen, want daar staat waar de gegevens heen gaan. Enquête-inhoud, antwoorden, opgeslagen tussentijdse antwoorden en geüploade bestanden worden opgeslagen door Supabase op AWS-infrastructuur in Londen (eu-west-2). De technische maatregelen die daarop van toepassing zijn — TLS tijdens transport, AES-256 in rust, beveiliging op rijniveau, isolatie tussen organisaties die op de server wordt bepaald in plaats van uit de browser overgenomen, en een privéopslag voor uploads die alleen te lezen is via ondertekende URL's die na 300 seconden verlopen — staan beschreven op de beveiligingspagina, en diezelfde beschrijving vormt de bijlage bij artikel 32.

Elke derde partij waarvan we afhankelijk zijn, wat die partij doet, wat zij ziet en waar zij dat doet, staat op de pagina met subverwerkers. De verwerkersovereenkomst geeft algemene schriftelijke toestemming voor die lijst en verplicht ons een toevoeging te publiceren voordat de nieuwe aanbieder met de verwerking begint, met voor u een recht van bezwaar op redelijke gronden van gegevensbescherming. Twee regels op die pagina zijn gemarkeerd als "nog te bevestigen" omdat we de regio nog niet bij de aanbieder hebben geverifieerd; heeft u een daarvan bevestigd nodig voordat u kunt tekenen, zeg het dan, dan gaan we erachteraan in plaats van te gissen.

Hoe u een exemplaar aanvraagt

Vraag het via de contactpagina. Laat ons weten wat de statutaire naam van de contracterende organisatie is en wie gaat tekenen, en of u het nodig heeft voordat of nadat er een account bestaat — beide kan, en wij hebben liever dat uw functionaris voor gegevensbescherming het tijdens de evaluatie leest dan dat er in maand drie een probleem opduikt.

Heeft uw organisatie een eigen voorgeschreven verwerkersovereenkomst, stuur die dan op. Gemeenten, zorginstellingen en universiteiten hebben die meestal, en de uwe beoordelen gaat sneller dan discussiëren over wiens papier wint. We lezen hem serieus en komen terug met concrete punten waar een bepaling niet aansluit op hoe het platform werkelijk werkt — een auditbepaling die inspectie ter plaatse vereist in een datacenter dat wij niet bezitten, bijvoorbeeld, of een bewaartermijn die uitgaat van automatisch verlopen dat wij niet hebben. Dat melden we liever dan dat we iets tekenen wat we niet kunnen waarmaken.

Wat de verwerkersovereenkomst niet doet

Ze kiest niet uw rechtsgrondslag, schrijft niet uw privacyverklaring en vult niet uw gegevensbeschermingseffectbeoordeling in. Dat zijn verantwoordelijkheden van de verwerkingsverantwoordelijke, en geen enkel leverancierscontract draagt die over. Wij vullen de leverancierssecties van een DPIA in en beantwoorden een beveiligingsvragenlijst — zie de pagina over de UK GDPR voor wat we behandelen — maar de beoordeling is de uwe.

Ze verschaft evenmin een certificering die we niet hebben. We zijn niet ISO 27001-gecertificeerd, hebben geen SOC 2-audit afgerond en beschikken niet over Cyber Essentials. Behandelt uw proces een van die drie als harde eis, dan brengt de verwerkersovereenkomst u daar niet langs, en dat hoort u te weten voordat u tijd in een evaluatie steekt.

Verwante pagina's

Beveiliging beschrijft de maatregelen waartoe de verwerkersovereenkomst ons verplicht. UK GDPR behandelt rollen, rechtsgrondslagen, bewaartermijnen en de rechten van respondenten. Subverwerkers is de bijlagelijst in actuele vorm. De toegankelijkheidsverklaring is het andere document waar de inkoop meestal in dezelfde e-mail om vraagt.

Deze pagina beschrijft de overeenkomst. Het is geen juridisch advies en het vervangt uw eigen beoordeling niet.

Lees de overeenkomst voordat u zich aanmeldt.

Laat ons de statutaire naam van de contracterende organisatie weten en wie gaat tekenen, dan sturen we de verwerkersovereenkomst ter beoordeling toe in plaats van hem pas na ondertekening te leveren. Heeft uw organisatie een eigen voorgeschreven model, stuur dat dan op, dan lezen we het serieus.

  • De bepalingen uit artikel 28, lid 3, en een bijlage die de verwerking beschrijft
  • Algemene schriftelijke toestemming voor de gepubliceerde lijst met subverwerkers
  • Het UK IDTA of de EU-modelcontractbepalingen voor doorgifte
Vraag een exemplaar aan