Laatst bijgewerkt: 20 juli 2026

Verwerkersovereenkomst (DPA)

Deze verwerkersovereenkomst (Data Processing Agreement) is van toepassing wanneer Kadova persoonsgegevens verwerkt namens een klant (de verwerkingsverantwoordelijke) via het Kadova-platform. De DPA maakt integraal deel uit van de algemene voorwaarden en geldt vanaf acceptatie bij registratie of eerste gebruik.

1. Partijen

Verwerkingsverantwoordelijke: de klant-organisatie die een Kadova-account gebruikt. Verwerker: Kadova (handelsnaam, eenmanszaak, Nederland), contact privacy@kadova.nl. Gezamenlijk: Partijen.

2. Definities

Begrippen hebben de betekenis uit de AVG (EU 2016/679) en de algemene voorwaarden. Persoonsgegevens, verwerking, betrokkene, datalek en subverwerker worden daar conform uitgelegd.

3. Onderwerp, duur en aard

Kadova verwerkt persoonsgegevens uitsluitend in opdracht van de klant, voor de duur van het abonnement plus redelijke periode voor export, backup en wettelijke bewaarplichten. De verwerking betreft het leveren van het SaaS-platform voor cadeaubonbeheer, online verkoop, inwisseling, rapportage, e-mailnotificaties en gerelateerde integraties.

4. Instructies van de verantwoordelijke

Kadova verwerkt persoonsgegevens alleen op gedocumenteerde instructies van de klant, waaronder configuratie in het platform, API-gebruik en deze DPA. Kadova informeert de klant indien een instructie naar haar oordeel in strijd is met de AVG, voor zover wettelijk toegestaan.

5. Categorieën gegevens en betrokkenen

Afhankelijk van gebruik door de klant:

  • Betrokkenen: medewerkers van de klant, consumenten/bonhouders, shopbezoekers, ontvangers van digitale bonnen
  • Gegevenscategorieën: identificatie- en contactgegevens, bon- en transactiedata, order- en factuurgegevens, beperkte technische logs
  • Bijzondere categorieën: niet bedoeld; de klant mag deze niet via het platform verwerken zonder extra waarborgen

6. Beveiliging (art. 32 AVG)

Kadova implementeert passende technische en organisatorische maatregelen, waaronder: TLS, versleuteling van gevoelige velden, toegangscontrole en MFA, tenant-isolatie, logging, back-ups, vulnerability management en incidentrespons. Details staan in de privacyverklaring en interne security-documentatie; op verzoek verstrekt Kadova een samenvatting.

7. Subverwerkers

De klant machtigt Kadova om subverwerkers in te zetten voor hosting, e-mail, betalingen, opslag, monitoring en mobile services. Een actuele lijst staat op /legal/subprocessors. Kadova informeert de klant bij wezenlijke wijzigingen (minimaal 30 dagen vooraf via e-mail of platformmelding). De klant kan gemotiveerd bezwaar maken; bij onoplosbaar conflict kunnen partijen de overeenkomst beëindigen.

8. Doorgifte buiten de EER

Waar subverwerkers gegevens buiten de EER verwerken, zorgt Kadova voor passende waarborgen (o.a. SCC’s, adequaatheidsbesluiten of provider-DPA’s). Zie de subverwerkerslijst voor locatie per verwerker.

9. Datalekken

Kadova meldt een datalek aan de klant zonder onredelijke vertraging nadat zij kennis heeft genomen van het lek, met informatie die de klant nodig heeft om te voldoen aan art. 33 en 34 AVG. Meldingen gaan naar het security-contact van de klant of privacy@kadova.nl / security@kadova.nl.

10. Audits en informatie

Kadova stelt de klant op verzoek redelijke informatie beschikbaar over naleving van deze DPA. Audits door de klant zijn beperkt tot één keer per jaar, met 30 dagen voorafgaande kennisgeving, tijdens kantooruren en zonder de bedrijfsvoering of andere klanten te verstoren. Kadova mag auditrapporten van eigen SOC/ISO-certificeringen of penetration tests delen waar beschikbaar.

11. Beëindiging en return/delete

Na beëindiging van het abonnement: (a) exportfaciliteiten blijven beschikbaar conform plan/afspraak; (b) persoonsgegevens worden binnen 90 dagen verwijderd of geanonimiseerd, behoudens wettelijke bewaarplicht of geanonimiseerde statistieken; (c) back-ups rollen conform retentiebeleid. Bon- en fiscale records kunnen 7 jaar bewaard blijven indien de klant daarvoor verantwoordelijk is of wettelijk verplicht.

12. Aansprakelijkheid

Aansprakelijkheid tussen partijen onder deze DPA volgt de algemene voorwaarden. Partijen vrijwaren elkaar voor claims voortvloeiend uit schending van AVG-verplichtingen binnen hun respectieve rol.

13. Acceptatie

De DPA is van toepassing door: (a) akkoord bij registratie samen met de algemene voorwaarden; (b) voortgezet gebruik na publicatie van wijzigingen; of (c) ondertekening van een afzonderlijke order/offerte die naar deze DPA verwijst. U kunt een PDF-versie genereren via print/export van deze pagina.

14. Contact

privacy@kadova.nl · security@kadova.nl · support@kadova.nl