Verwerkersovereenkomst
Laatst bijgewerkt: 16 juni 2026
Deze verwerkersovereenkomst is van toepassing wanneer een bakkerij MadeFlow
gebruikt en daarbij persoonsgegevens van haar eigen klanten via het platform
verwerkt. MadeFlow is een handelsnaam van de onderneming HLWB. Deze
overeenkomst hoort bij onze
algemene voorwaarden en
privacyverklaring, en geeft uitvoering
aan artikel 28 AVG.
- Verwerker
-
HLWB (handelsnaam: MadeFlow)
- Adres
-
Laagduurswoude 22, 8423 VN Makkinga
- KvK
-
93024150
- BTW-id
-
NL004993322B81
- Contact privacy
-
[email protected]
Twee rollen
De bakkerij die een abonnement op MadeFlow afneemt (de Klant)
bepaalt het doel en de middelen van de verwerking van de gegevens van haar
eindklanten en is daarvoor verwerkingsverantwoordelijke.
MadeFlow verwerkt die gegevens uitsluitend in opdracht van de Klant en is
daarmee verwerker.
Artikel 1 - Onderwerp, aard en duur
-
MadeFlow verwerkt persoonsgegevens uitsluitend ten behoeve van de dienst zoals beschreven in de overeenkomst met de Klant en nader omschreven in Bijlage 1.
-
Deze overeenkomst geldt zolang MadeFlow voor de Klant persoonsgegevens verwerkt en eindigt gelijktijdig met de dienstovereenkomst, met inachtneming van artikel 10.
Artikel 2 - Verwerking uitsluitend in opdracht
-
MadeFlow verwerkt de persoonsgegevens alleen op gedocumenteerde instructie van de Klant (het gebruik van het platform en deze overeenkomst gelden als die instructie), behalve wanneer een wettelijke verplichting iets anders vereist; in dat geval meldt MadeFlow dat vooraf, tenzij de wet dit verbiedt.
- MadeFlow verwerkt de gegevens niet voor eigen doeleinden, verkoopt ze niet en gebruikt ze niet voor reclame.
- Meent MadeFlow dat een instructie in strijd is met de AVG, dan meldt zij dit aan de Klant.
Artikel 3 - Geheimhouding
MadeFlow houdt de persoonsgegevens geheim en zorgt dat eenieder die namens
haar toegang heeft, tot geheimhouding is verplicht. Toegang wordt alleen
verleend voor zover nodig voor het uitvoeren van de dienst.
Artikel 4 - Beveiliging
MadeFlow neemt passende technische en organisatorische maatregelen om de
gegevens te beschermen tegen verlies of onrechtmatige verwerking, afgestemd op
de stand van de techniek en het risico (artikel 32 AVG). De concrete
maatregelen staan in Bijlage 3.
Artikel 5 - Sub-verwerkers
-
De Klant geeft MadeFlow algemene toestemming om sub-verwerkers in te schakelen. De op dit moment ingeschakelde sub-verwerkers staan in Bijlage 2.
-
MadeFlow legt elke sub-verwerker dezelfde verplichtingen op als in deze overeenkomst en blijft jegens de Klant verantwoordelijk voor hun handelen.
-
MadeFlow meldt een nieuwe of vervangende sub-verwerker vooraf; de Klant kan daar binnen een redelijke termijn schriftelijk en gemotiveerd bezwaar tegen maken.
Artikel 6 - Doorgifte buiten de EER
MadeFlow verwerkt en bewaart de persoonsgegevens binnen de Europese
Economische Ruimte. Doorgifte naar een land buiten de EER vindt alleen plaats
met een geldige grondslag onder de AVG en na melding aan de Klant.
Artikel 7 - Bijstand aan de Klant
-
MadeFlow helpt de Klant, voor zover redelijkerwijs mogelijk, bij het beantwoorden van verzoeken van betrokkenen (inzage, correctie, verwijdering, beperking, overdracht, bezwaar).
-
MadeFlow verleent redelijke bijstand bij beveiligingsmaatregelen, datalekken en een eventuele gegevensbeschermingseffectbeoordeling (DPIA), rekening houdend met de aard van de verwerking en de beschikbare informatie.
Artikel 8 - Datalekken
-
MadeFlow informeert de Klant zonder onredelijke vertraging nadat zij kennis heeft gekregen van een inbreuk in verband met persoonsgegevens.
-
MadeFlow verstrekt daarbij de informatie die de Klant nodig heeft om aan zijn eigen meldplicht (aan de Autoriteit Persoonsgegevens en eventueel betrokkenen) te voldoen, en houdt de Klant op de hoogte van genomen maatregelen.
- De melding aan de toezichthouder en betrokkenen is de verantwoordelijkheid van de Klant.
Artikel 9 - Controle en audit
MadeFlow stelt de Klant op verzoek de informatie ter beschikking die nodig is
om naleving van deze overeenkomst aan te tonen, en maakt audits mogelijk. Een
audit wordt vooraf aangekondigd, vindt maximaal eens per jaar plaats (of vaker
na een concreet incident), verstoort de bedrijfsvoering zo min mogelijk en
respecteert de geheimhouding richting andere klanten. De kosten van een door
de Klant gewenste externe audit komen voor rekening van de Klant.
Artikel 10 - Teruggave en verwijdering
Bij het einde van de dienstovereenkomst stelt MadeFlow de Klant in staat alle
persoonsgegevens te exporteren in een gangbaar formaat. Daarna verwijdert of
anonimiseert MadeFlow de persoonsgegevens binnen een redelijke termijn, behalve
voor zover een wettelijke bewaarplicht (zoals de fiscale bewaarplicht van 7 jaar
voor facturatiegegevens) anders vereist.
Artikel 11 - Aansprakelijkheid en slotbepalingen
-
Op de aansprakelijkheid onder deze overeenkomst is de aansprakelijkheidsregeling uit de algemene voorwaarden van MadeFlow van toepassing.
-
Bij strijd tussen deze overeenkomst en de algemene voorwaarden gaat deze verwerkersovereenkomst voor, voor zover het de verwerking van persoonsgegevens betreft.
- Op deze overeenkomst is Nederlands recht van toepassing.
Bijlage 1 - Beschrijving van de verwerking
-
Onderwerp · het via internet beschikbaar stellen van het MadeFlow-platform voor bestellingen, productie, facturatie en klantcommunicatie van de Klant.
-
Aard en doel · verzamelen, vastleggen, opslaan, raadplegen, gebruiken en verwijderen van persoonsgegevens om de bestel-, productie- en communicatieprocessen van de Klant uit te voeren.
-
Categorieën betrokkenen · eindklanten (consumenten en zakelijke klanten) van de Klant; contactpersonen die namens de Klant het platform gebruiken.
-
Soorten persoonsgegevens · naam, e-mailadres, telefoonnummer, (aflever)adres, bestelgegevens, betaalstatus en -gegevens, en de inhoud van bestel- en contactberichten. Geen bijzondere categorieën van persoonsgegevens.
-
Duur · voor de looptijd van de dienstovereenkomst; bewaring en verwijdering volgens artikel 10 en de privacyverklaring.
Bijlage 2 - Sub-verwerkers
Op dit moment schakelt MadeFlow de volgende sub-verwerkers in. Met elk van hen is een verwerkersovereenkomst gesloten:
-
Mollie · betalingsverwerking (EU)
-
Sinch Mailgun · verzending van e-mail (EU)
-
Hetzner · hosting van het platform en gegevensopslag (EU, Duitsland)
-
Cloudflare · beveiliging en levering van het verkeer
Bijlage 3 - Beveiligingsmaatregelen
- Versleutelde verbindingen (TLS) voor al het verkeer naar en van het platform.
- Versleutelde opslag van gevoelige gegevens (zoals API-sleutels en geheimen).
- Toegang op basis van noodzaak, met rolgebaseerde rechten en tweefactor-authenticatie voor beheerdersrollen.
-
Strikte scheiding van klantgegevens (tenant-isolatie), zodat gegevens van de ene bakkerij niet toegankelijk zijn voor een andere.
- Hosting binnen de EU.
-
Back-ups van de database elk half uur en dagelijks van alle bestanden, met een kopie buiten de server; de versheid wordt automatisch bewaakt.
- Automatische bewaking van het platform met directe melding bij technische fouten of storingen.
-
Beveiligd beheer van toegangstokens voor optionele koppelingen (zoals Google Business Profile), intrekbaar door de Klant.