Partijen die gegevens van eindklanten verwerken
Deze drie partijen komen in aanraking met gegevens van jouw klanten. Zij vallen daarmee onder de verwerkersovereenkomst, en wij leggen ze dezelfde verplichtingen op als die daarin staan.
| Partij | Wat zij doen | Welke gegevens | Waar feitelijk verwerkt | Grond voor doorgifte |
|---|---|---|---|---|
| Supabase, Inc. (Verenigde Staten) | Database, bestandsopslag, inloggen | Alle gegevens uit bijlage 1.3 van de verwerkersovereenkomst | Opslag in Frankfurt (eu-central-1), in een eigen project voor Offers, los van de andere systemen van GoSellMate. Beheer, support en incidentafhandeling kunnen toegang vanuit de VS inhouden | Modelcontractbepalingen in hun verwerkersovereenkomst |
| Vercel, Inc. (Verenigde Staten) | Hosting en het uitvoeren van de serverfuncties | Alles wat door de voorstelpagina gaat, plus technische logs | Netwerkopvang en uitvoering van de functies in Frankfurt (fra1) | Certificering onder het EU-U.S. Data Privacy Framework, met modelcontractbepalingen als terugval |
| Resend (Verenigde Staten) | Versturen van de voorstel-link naar je eindklant | Naam, e-mailadres, onderwerpregel en verzendgegevens. Niet de inhoud van het voorstel | De mail vertrekt vanuit de Europese regio. Accountgegevens, verzendgegevens en logboeken staan in de Verenigde Staten | Modelcontractbepalingen in hun verwerkersovereenkomst |
Wat wij doen om de mailketen klein te houden
Wij zetten de inhoud van een voorstel niet in de e-mail. Die bevat een korte tekst en een link. Zo gaan alleen een naam en een e-mailadres door de mailketen, en niet wat er in het voorstel staat.
Partijen die alleen gegevens van de gebruiker verwerken
Deze partij staat hier voor de volledigheid. Zij raakt geen gegevens van eindklanten en valt dus niet onder de verwerkersovereenkomst. Zij hoort thuis in onze privacyverklaring.
| Partij | Wat zij doen | Rol |
|---|---|---|
| Stripe (Verenigde Staten en Ierland) | Abonnementen en betalingen | Voor betaalgegevens grotendeels zelfstandig verwerkingsverantwoordelijke, niet onze verwerker. Stripe moet zelf voldoen aan regels tegen witwassen en fraude en bepaalt daarvoor zelf doel en middelen. Er komen geen gegevens van eindklanten bij Stripe, want de eindklant betaalt niet in het voorstel |
Doorgifte buiten de Europese Unie
De gegevens zelf staan in Europa. Toch zijn onze leveranciers Amerikaanse bedrijven, die voor beheer en support toegang kunnen hebben. Daar horen afspraken bij. Wij gebruiken er twee.
- Het EU-U.S. Data Privacy Framework. De Europese Commissie heeft in juli 2023 besloten dat Amerikaanse bedrijven die zich hiervoor hebben gecertificeerd een passend beschermingsniveau bieden.
- Modelcontractbepalingen. Door de Europese Commissie vastgestelde contractclausules, opgenomen in de verwerkersovereenkomst met elke leverancier. Wij houden ze aan als terugval, voor het geval het Data Privacy Framework zijn geldigheid verliest.
Wil je een kopie van die afspraken inzien? Mail ons, dan sturen wij ze je toe.
Wijzigingen en bezwaar
- Komt er een leverancier bij of vervangen wij er een, dan melden wij dat minimaal dertig dagen van tevoren per e-mail aan het adres van je account, en wij passen deze pagina aan.
- Je kunt binnen die dertig dagen schriftelijk en gemotiveerd bezwaar maken. Dan zoeken wij samen naar een oplossing.
- Komt die er niet, dan mag je je abonnement opzeggen tegen de datum waarop de wijziging ingaat, zonder kosten en met terugbetaling van vooruitbetaalde bedragen naar rato.
Wat er niet op deze lijst staat
Een partij komt pas op deze lijst als hij echt is aangesloten. Een lijst die partijen noemt die wij niet gebruiken is net zo misleidend als een lijst waarop er een ontbreekt. Deze vier zijn op 18 augustus 2026 gecontroleerd in de code en in de omgeving.
Wij noemen in publieke content normaal gesproken niet welke tools wij gebruiken. Hier wel: de plicht om je subverwerkers kenbaar te maken (artikel 28 lid 2 AVG) weegt zwaarder dan die voorkeur.
Eerlijk over de stand
Wat aan deze tekst nog niet af is
Deze lijst is actueel op de datum bovenaan. Dit staat er nog open, en wij zetten het erbij in plaats van het weg te laten.
- De certificeringsstatus van elke Amerikaanse leverancier verifiëren op de officiële lijst van het Data Privacy Framework, met de exacte entiteitsnaam en de datum erbij.
- Schriftelijk bij onze mailleverancier navragen of e-mailinhoud langs zijn eigen AI-leveranciers kan lopen, of alleen supportgegevens. Zolang dat antwoord er niet is, kunnen wij dat niet met zekerheid zeggen.
- Vaststellen welke Stripe-entiteit een account van onze vennootschap bedient, en wat dat betekent voor het toepasselijke recht.
- Een eigen verzendoplossing voor de inloglink naar gebruikers, in plaats van de ingebouwde mailer van de databaseleverancier.