Verwerkersovereenkomst (DPA)
Stand: juli 2026
Gerelateerde documenten: op het gebruik van de diensten zijn onze algemene voorwaarden van toepassing; de verwerking van accountgegevens is beschreven in de privacyverklaring.
1. Partijen en toepassingsgebied
Deze verwerkersovereenkomst op grond van art. 28 AVG ("DPA") wordt gesloten tussen:
- de klant als verwerkingsverantwoordelijke in de zin van art. 4, punt 7, AVG en
- Lanisce, razvoj programske opreme, d.o.o. (hierna "Aanbieder") als verwerker in de zin van art. 4, punt 8, AVG.
Deze DPA geldt voor zover de klant hosted control planes gebruikt en daarbij persoonsgegevens worden verwerkt die zijn opgenomen in cluster- of control plane-gegevens op de infrastructuur van de Aanbieder.
Afbakening:
- Bij Self-Hosted Monitoring verwerkt de Aanbieder uitsluitend account- en heartbeat-metadata als zelfstandige verwerkingsverantwoordelijke conform de privacyverklaring; deze DPA is in zoverre niet van toepassing.
- Worker nodes in het eigen Hetzner-account van de klant vallen buiten deze DPA; in zoverre heeft de klant een eigen, rechtstreekse contractuele relatie met Hetzner (zie de algemene voorwaarden, artikel 3).
2. Onderwerp, duur, aard en doel van de verwerking
| Onderdeel | Beschrijving |
|---|---|
| Onderwerp | Exploitatie van beheerde Kubernetes control planes (etcd, apiserver, scheduler, controller-manager), met inbegrip van opslag en back-up van de control plane-gegevens |
| Duur | Looptijd van de dienstenovereenkomst (algemene voorwaarden); deze DPA eindigt met de beëindiging daarvan |
| Aard en doel | Hosting, opslag, back-up en technische exploitatie van de control plane-gegevens voor het leveren van de dienst |
| Categorieën gegevens | Alle persoonsgegevens die de klant in control plane-gegevens opslaat (in het bijzonder etcd, bijv. in Kubernetes-objecten, ConfigMaps, Secrets); de inhoud wordt uitsluitend door de klant bepaald |
| Categorieën betrokkenen | Worden uitsluitend door de klant bepaald (bijv. medewerkers, klanten of gebruikers van de klant) |
3. Instructies
- De Aanbieder verwerkt persoonsgegevens uitsluitend op gedocumenteerde instructie van de klant (art. 28, lid 3, onder a, AVG). De door de klant uitgevoerde configuratie van de dienst (bijv. het aanmaken, wijzigen en verwijderen van clusters en hun inhoud) geldt als zodanige instructie.
- Verdere instructies moeten in tekstvorm worden gegeven.
- Indien de Aanbieder van mening is dat een instructie in strijd is met de AVG of andere gegevensbeschermingsbepalingen, informeert hij de klant zonder onnodige vertraging.
4. Vertrouwelijkheid
De Aanbieder waarborgt dat de tot verwerking gemachtigde personen zich tot vertrouwelijkheid hebben verbonden of onder een passende wettelijke geheimhoudingsplicht vallen (art. 28, lid 3, onder b, AVG).
5. Beveiliging van de verwerking
De Aanbieder treft alle op grond van art. 32 AVG vereiste technische en organisatorische maatregelen. De actuele maatregelen zijn beschreven in de bijlage "Technische en organisatorische maatregelen" aan het einde van dit document; zij mogen worden doorontwikkeld zolang het beschermingsniveau niet wordt verlaagd.
6. Subverwerkers
- De klant verleent een algemene toestemming voor het inschakelen van subverwerkers (art. 28, lid 2, AVG). De Aanbieder informeert de klant vooraf over voorgenomen wijzigingen (toevoeging of vervanging); de klant kan op gegronde gegevensbeschermingsredenen bezwaar maken.
- De Aanbieder legt subverwerkers contractueel dezelfde gegevensbeschermingsverplichtingen op als in deze DPA zijn vastgelegd (art. 28, lid 4, AVG).
Momenteel ingeschakelde subverwerkers:
| Subverwerker | Doel | Locatie |
|---|---|---|
| Hetzner Online GmbH, Duitsland | Hosting van de infrastructuur (datacenters FSN1/NBG1) | Duitsland (EU) |
Er vindt geen gegevensoverdracht buiten de EU/EER plaats. Worker nodes in het eigen Hetzner-account van de klant vormen geen subverwerking door de Aanbieder (zie artikel 1).
7. Ondersteuning van de klant
Rekening houdend met de aard van de verwerking en de hem ter beschikking staande informatie ondersteunt de Aanbieder de klant:
- met passende technische en organisatorische maatregelen bij het vervullen van de rechten van betrokkenen (art. 12-23 AVG) (art. 28, lid 3, onder e, AVG),
- bij de naleving van de verplichtingen uit art. 32-36 AVG (beveiliging van de verwerking, melding van inbreuken, gegevensbeschermingseffectbeoordeling, voorafgaande raadpleging) (art. 28, lid 3, onder f, AVG).
8. Melding van inbreuken in verband met persoonsgegevens
De Aanbieder meldt inbreuken in verband met persoonsgegevens die de in opdracht verwerkte gegevens betreffen zonder onnodige vertraging nadat hij er kennis van heeft genomen aan de klant en verstrekt de voor de melding aan de toezichthoudende autoriteit (art. 33 AVG) vereiste informatie, voor zover deze hem ter beschikking staat.
9. Verwijdering en teruggave
- Na beëindiging van de dienstenovereenkomst verwijdert de Aanbieder alle in opdracht verwerkte persoonsgegevens, tenzij wettelijke bewaarplichten zich daartegen verzetten (art. 28, lid 3, onder g, AVG).
- De volledige verwijdering vindt conform de algemene voorwaarden plaats binnen 30 dagen na beëindiging van de overeenkomst.
- De klant kan zijn gegevens vóór beëindiging van de overeenkomst exporteren via de door de dienst geboden functies.
10. Bewijzen en audits
- De Aanbieder stelt de klant alle informatie ter beschikking die nodig is om de nakoming van de verplichtingen uit art. 28 AVG aan te tonen (art. 28, lid 3, onder h, AVG).
- Audits vinden bij voorrang plaats door middel van schriftelijke informatie en het overleggen van geschikte documentatie. Audits ter plaatse zijn alleen toegestaan voor zover wettelijk dwingend vereist, met redelijke aankondiging vooraf, tijdens de gebruikelijke kantooruren en zonder onevenredige verstoring van de bedrijfsvoering; de kosten draagt de klant.
11. Aansprakelijkheid en rangorde
- De aansprakelijkheid wordt beheerst door het aansprakelijkheidsartikel van de algemene voorwaarden (artikel 12); de wettelijke aansprakelijkheid op grond van art. 82 AVG blijft onverlet.
- Bij tegenstrijdigheden tussen deze DPA en de algemene voorwaarden heeft deze DPA voorrang in aangelegenheden betreffende de verwerking van persoonsgegevens.
Bijlage: Technische en organisatorische maatregelen (TOM)
- EU-infrastructuur: Uitsluitend infrastructuur in de EU (Hetzner, Duitsland — FSN1/NBG1); geen gegevensoverdracht buiten de EU/EER
- Versleuteling tijdens transport: TLS voor alle service-endpoints; het clusterinterne netwerk (CNI) van gebruikersclusters is met WireGuard versleuteld
- Versleuteling van opgeslagen gegevens: Kubernetes Secrets in de etcd van gehoste clusters worden op applicatieniveau versleuteld opgeslagen (secretbox-versleuteling met eigen sleutelmateriaal per cluster); de bulkdata-laag van het opslagcluster van het platform staat bovendien op blokversleutelde schijven (LUKS)
- Tenant-isolatie: Dedicated control planes per klant, gescheiden OIDC-organisaties per tenant, network policies tussen tenant-workloads
- Toegangscontrole: Rolgebaseerde toegangscontrole; multifactorauthenticatie resp. step-up-verificatie voor gevoelige handelingen
- Back-up en herstel: Regelmatige back-ups met beproefde, gedocumenteerde herstelprocedures; back-ups blijven uitsluitend binnen de EU; de externe back-upkopie wordt versleuteld opgeslagen (geauthenticeerde versleuteling) met regelmatige automatische integriteitscontroles; geheim- en sleutelmateriaal wordt versleuteld opgeslagen
- Logging: Logging en audittrails voor administratieve toegang
- Personeel: De toegang van personeel is beperkt tot wat operationeel noodzakelijk is
De Aanbieder beschikt momenteel over geen certificeringen (bijv. ISO 27001) en claimt er geen.
Dit is een vertaling die voor het gemak wordt aangeboden. De Duitse versie van deze verwerkersovereenkomst is leidend. Voor vragen: privacy@kubehz.io.