Verwerkersovereenkomst (DPA)

Bijgewerkt op 2026-08-24

Deze verwerkersovereenkomst (Data Processing Agreement, "DPA") maakt integraal deel uit van de algemene voorwaarden van BedFlow (art. 11) en is van rechtswege van toepassing op elk abonnement. Klanten die een ondertekend exemplaar wensen, kunnen dat aanvragen via info@fades-management.com.

1. Partijen en voorwerp

Deze DPA wordt gesloten tussen:

  • De Klant, zoals geïdentificeerd in het abonnement, hierna de "Verwerkingsverantwoordelijke" (art. 4.7 AVG); en
  • Fades Management EOOD ("BedFlow"), gevestigd te Plovdiv 4000, Bulgarije, UIC/BTW BG208 607 050, hierna de "Verwerker" (art. 4.8 AVG).

Zij regelt, overeenkomstig art. 28.3 AVG, de verwerking van persoonsgegevens van eind-gasten die de Verwerker in opdracht van de Verwerkingsverantwoordelijke uitvoert in het kader van de Dienst.

Voor de gegevens van het eigen account van de Klant (contactgegevens, facturatie, logins) treedt BedFlow zelf op als verwerkingsverantwoordelijke; die verwerking valt onder het privacybeleid en niet onder deze DPA.

2. Duur

Deze DPA geldt zolang het abonnement loopt, verlengd met de exportperiode van 30 dagen na beëindiging (algemene voorwaarden, art. 10), en eindigt zodra alle persoonsgegevens conform art. 11 van deze DPA zijn gewist of teruggegeven.

3. Aard, doel en omvang van de verwerking

| Element | Omschrijving | |---|---| | Aard van de verwerking | Hosting, opslag, structurering, raadpleging, doorzending en verwijdering via de SaaS-toepassing BedFlow | | Doel | Beheer van reserveringen, gastcommunicatie, facturatie en wettelijke gastenregistratie voor de property's van de Klant | | Categorieën betrokkenen | Eind-gasten van de Klant en hun medereizigers | | Categorieën persoonsgegevens | Identificatiegegevens (naam, e-mail, telefoon), boekingsgegevens (data, kamer, prijs, opmerkingen), adres- en facturatiegegevens, communicatie met de Klant, wettelijk verplichte registratiegegevens | | Bijzondere categorieën | Geen; de Klant verbindt zich ertoe geen bijzondere categorieën persoonsgegevens (art. 9 AVG) via de Dienst te verwerken |

De Verwerker verwerkt deze gegevens uitsluitend op basis van schriftelijke instructies van de Verwerkingsverantwoordelijke, zoals vastgelegd in het abonnement, deze DPA en de configuratie die de Klant zelf in de Dienst instelt. De Verwerker verwittigt de Klant onmiddellijk indien een instructie naar zijn oordeel inbreuk maakt op de AVG.

4. Verplichtingen van de Verwerker

De Verwerker:

  • verwerkt de persoonsgegevens uitsluitend voor de in art. 3 omschreven doeleinden en nooit voor eigen doeleinden;
  • waarborgt dat alle personen die onder zijn gezag toegang hebben tot de gegevens gebonden zijn aan een vertrouwelijkheidsverplichting;
  • neemt de technische en organisatorische maatregelen beschreven in art. 5;
  • staat de Verwerkingsverantwoordelijke, rekening houdend met de aard van de verwerking, bij in het beantwoorden van verzoeken van betrokkenen (art. 12–23 AVG) en in de naleving van de verplichtingen uit art. 32–36 AVG (beveiliging, melding van inbreuken, DPIA's);
  • stelt de Verwerkingsverantwoordelijke alle informatie ter beschikking die nodig is om de naleving van art. 28 AVG aan te tonen (art. 10 van deze DPA);
  • wist of retourneert de gegevens na afloop van de dienstverlening (art. 11 van deze DPA).

5. Beveiliging (art. 32 AVG)

De Verwerker neemt ten minste de volgende maatregelen:

  • TLS-encryptie voor alle verbindingen (HTTPS)
  • Encryptie at-rest voor databases en backups
  • Role-based access control en two-factor authenticatie voor medewerkers
  • Dagelijkse backups, bewaard gedurende 30 dagen
  • Logging en audit-trail van toegang en wijzigingen
  • Regelmatige security-audits en updates
  • Een gedocumenteerde incident-response procedure

6. Sub-verwerkers

  • De Verwerkingsverantwoordelijke verleent een algemene schriftelijke toestemming voor het inschakelen van sub-verwerkers.
  • De actuele lijst van sub-verwerkers staat in het privacybeleid (sectie 6).
  • Wijzigingen (toevoeging of vervanging) worden ten minste 30 dagen vooraf aangekondigd via e-mail of via de Dienst. De Verwerkingsverantwoordelijke kan binnen die termijn schriftelijk en gemotiveerd bezwaar maken; leidt overleg niet tot een oplossing, dan kan hij het abonnement kosteloos beëindigen vóór de wijziging ingaat.
  • De Verwerker legt aan elke sub-verwerker dezelfde verplichtingen inzake gegevensbescherming op als in deze DPA en blijft jegens de Verwerkingsverantwoordelijke volledig aansprakelijk voor de nakoming ervan.

7. Verwerkingslocatie en internationale doorgiften

  • De applicatie en de productiedatabank worden gehost bij Hostinger International op servers in Parijs, Frankrijk (EU).
  • Bepaalde sub-verwerkers verwerken gegevens in de Verenigde Staten. Voor die doorgiften gelden Standard Contractual Clauses (SCCs), adequaatheidsbesluiten waar van toepassing (o.a. het EU-US Data Privacy Framework) en aanvullende technische en organisatorische maatregelen, zoals beschreven in het privacybeleid (sectie 7).
  • Buiten deze gevallen worden geen persoonsgegevens doorgegeven naar landen buiten de EER zonder passende waarborgen.

8. Inbreuken in verband met persoonsgegevens

  • De Verwerker meldt een inbreuk in verband met persoonsgegevens die de gegevens van de Verwerkingsverantwoordelijke raakt zonder onredelijke vertraging en uiterlijk binnen 48 uur na vaststelling aan het door de Klant opgegeven e-mailadres.
  • De melding bevat ten minste de informatie bedoeld in art. 33.3 AVG: de aard van de inbreuk, de betrokken categorieën en aantallen, de waarschijnlijke gevolgen en de genomen of voorgestelde maatregelen. Informatie die nog niet beschikbaar is, wordt in fasen nageleverd.
  • De Verwerker verleent redelijke bijstand bij de melding aan de toezichthoudende autoriteit (72-uurstermijn van de Verwerkingsverantwoordelijke, art. 33 AVG) en, waar vereist, aan de betrokkenen (art. 34 AVG).
  • De Verwerker documenteert elke inbreuk en de genomen maatregelen.

9. Rechten van betrokkenen

Ontvangt de Verwerker rechtstreeks een verzoek van een eind-gast (inzage, rectificatie, wissing, beperking, dataportabiliteit, bezwaar), dan stuurt hij dit onverwijld door aan de Verwerkingsverantwoordelijke en beantwoordt hij het niet zelf, tenzij de Verwerkingsverantwoordelijke daartoe instrueert. De Dienst biedt de Verwerkingsverantwoordelijke de functionaliteit om dergelijke verzoeken zelf uit te voeren (inzage, correctie, export en verwijdering van gastgegevens).

10. Controle en audit

  • De Verwerker stelt op verzoek alle informatie ter beschikking die redelijkerwijs nodig is om naleving van deze DPA aan te tonen.
  • De Verwerkingsverantwoordelijke mag maximaal éénmaal per twaalf maanden een audit (laten) uitvoeren, mits 30 dagen voorafgaande schriftelijke kennisgeving, tijdens kantooruren, zonder verstoring van de dienstverlening en op eigen kosten. De auditor is gebonden aan vertrouwelijkheid en mag geen concurrent van de Verwerker zijn.
  • Beschikbare auditrapporten of certificeringen kunnen ter vervanging van een audit ter plaatse worden voorgelegd.

11. Teruggave en wissing

  • De Verwerkingsverantwoordelijke kan op elk moment zelf een volledige export van zijn gegevens uitvoeren in gestructureerde formaten (CSV, JSON).
  • Na beëindiging van het abonnement behoudt hij 30 dagen toegang voor export. Daarna worden alle persoonsgegevens definitief gewist; backups roteren uit binnen de daaropvolgende 30 dagen.
  • Gegevens waarvoor een wettelijke bewaarplicht geldt (o.a. facturatiegegevens), worden bewaard voor de duur van die verplichting en daarna gewist.

12. Aansprakelijkheid

Voor aansprakelijkheid onder deze DPA geldt de regeling van art. 8 van de algemene voorwaarden, onverminderd de dwingende bepalingen van de AVG, waaronder art. 82.

13. Toepasselijk recht en bevoegde rechtbank

Op deze DPA is Bulgaars recht van toepassing, onverminderd de rechtstreeks werkende bepalingen van de AVG. De rechtbanken van Plovdiv, Bulgarije zijn bevoegd (algemene voorwaarden, art. 13).


  • Versie: 1.0
  • Datum: 24 augustus 2026
  • Contact: info@fades-management.com