Versie 1.2 · 4 oktober 2026
Verwerkersovereenkomst Orvela
1. Onderwerp en duur
Orvela verwerkt persoonsgegevens namens de klant voor het leveren, beveiligen, onderhouden en ondersteunen van de geactiveerde softwaremodules. De verwerking duurt zolang de hoofdovereenkomst loopt en daarna zolang verwijdering, export, back-uprotatie (zie artikel 12) of een wettelijke bewaarplicht dit vereist.
2. Aard, doel en instructies
De verwerking omvat opslaan, structureren, raadplegen, wijzigen, plannen, berekenen, verzenden, koppelen, exporteren, beveiligen, herstellen en verwijderen. De productinstellingen, handelingen van bevoegde gebruikers, deze overeenkomst en schriftelijke supportverzoeken gelden als gedocumenteerde instructies. Orvela verwerkt de persoonsgegevens uitsluitend op basis van die instructies, ook wat betreft doorgifte naar landen buiten de Europese Economische Ruimte (EER); de klant geeft daartoe instructie voor de doorgiften die in het subverwerkersoverzicht staan vermeld.
Is Orvela op grond van Unierecht of Nederlands recht tot een verwerking verplicht, bijvoorbeeld door een vordering van een overheidsinstantie, dan stelt Orvela de klant daarvan vóór de verwerking in kennis, tenzij die wetgeving dat om gewichtige redenen van algemeen belang verbiedt. Orvela meldt het als een instructie naar haar oordeel in strijd is met privacywetgeving en voert die instructie niet uit zolang de rechtmatigheid niet is vastgesteld.
3. Betrokkenen en gegevens
Betrokkenen kunnen zijn: gebruikers, werknemers, ingehuurde krachten, klanten, contactpersonen, leveranciers, debiteuren en crediteuren van de klant. Gegevens kunnen bestaan uit identificatie- en contactgegevens, adressen, account- en autorisatiegegevens, roosters, beschikbaarheid, afspraken, werkzaamheden, ritstart- en aankomsttijden (en daarmee indirect locatiegegevens), factuur- en boekhoudgegevens, banktransactiekenmerken en communicatiegegevens.
Bijzondere en strafrechtelijke persoonsgegevens vallen niet onder de standaarddienst. De klant voert deze niet in; bij afwezigheid of verlof wordt bijvoorbeeld alleen de afwezigheid vastgelegd en niet de medische reden. Voert de klant zulke gegevens toch in, dan is de klant daarvoor verantwoordelijk, past Orvela daarop dezelfde beveiliging toe als op overige gegevens en kan de klant ze in de applicatie wijzigen of verwijderen; Orvela verwijdert ze op verzoek van de klant.
4. Verplichtingen van de klant
De klant bepaalt doelen en grondslagen, informeert betrokkenen, beperkt invoer tot noodzakelijke gegevens, beheert toegangsrechten en handelt verzoeken van betrokkenen af. De klant gebruikt klantmeldingen en medewerkersmetingen alleen na een passende belangen- en informatiebeoordeling.
Wanneer de klant een boekhouder of accountantskantoor koppelt, geldt dit als een gedocumenteerde autorisatie van die derde voor de afgeschermde financiële administratie. De klant en het kantoor bepalen onderling hun privacyrollen en geheimhoudingsplicht. Intrekking blokkeert nieuwe toegang onmiddellijk; wettelijke administratie- en auditgegevens blijven volgens de bewaartermijnen behouden.
5. Geheimhouding en toegang
Orvela beperkt toegang tot personen die deze voor hun taak nodig hebben en contractueel of wettelijk tot geheimhouding zijn verplicht. Beheerhandelingen worden beperkt tot ondersteuning, beveiliging, incidentonderzoek en noodzakelijk onderhoud.
6. Beveiliging
Orvela treft passende technische en organisatorische maatregelen, waaronder versleutelde verbindingen, tenant-scheiding, rollen en rechten, gehashte wachtwoorden, versleutelde integratiegeheimen, beveiligde productieconfiguratie, beperkte beheerrechten, updates, logging, back-ups en herstelmaatregelen. Maatregelen worden aangepast aan risico, stand van techniek en redelijke uitvoeringskosten. De actuele beschrijving van deze maatregelen staat op de compliance-pagina (onderdelen Beveiliging, Fraude- en accountbeveiliging en Kwetsbaarhedenbeheer), die als bijlage bij deze overeenkomst geldt en door Orvela wordt bijgehouden; wijzigingen mogen het beschermingsniveau niet verlagen.
7. Datalekken
Orvela informeert de klant zonder onredelijke vertraging en uiterlijk binnen 48 uur nadat Orvela kennis heeft gekregen van een (vermoedelijke) inbreuk op persoonsgegevens van de klant. De melding gaat per e-mail naar de beheerders van het klantaccount en, waar nodig, telefonisch. Voor zover beschikbaar verstrekt Orvela informatie over aard, categorieën en geschat aantal betrokkenen en gegevens, vermoedelijke gevolgen en genomen of voorgestelde maatregelen; informatie die nog niet beschikbaar is, wordt gefaseerd en zonder onnodige vertraging aangevuld. Orvela ondersteunt de klant bij diens beoordeling en eventuele melding. De klant blijft verantwoordelijk voor meldingen aan toezichthouder en betrokkenen.
Een (vermoedelijk) beveiligingsincident kan de klant melden via management@orvela.eu.
8. Rechten van betrokkenen en naleving
Orvela ondersteunt de klant, rekening houdend met aard van de verwerking, bij inzage, correctie, verwijdering, beperking, overdraagbaarheid, bezwaar, DPIA’s en overleg met een toezichthouder. Een verzoek dat rechtstreeks bij Orvela binnenkomt en betrekking heeft op klantgegevens wordt, na veilige identificatie, aan de klant doorgestuurd.
9. Subverwerkers
De klant geeft algemene toestemming voor de inzet van de partijen in het actuele subverwerkersoverzicht. Orvela informeert de klant vooraf over elke voorgenomen toevoeging of vervanging van een subverwerker, per e-mail aan de beheerders van het klantaccount en door bijwerking van het overzicht. Die melding gebeurt ten minste 30 dagen vóór de inzet; alleen in een spoedgeval, zoals een dringende beveiligings- of continuïteitsreden, gebeurt dat zo snel mogelijk en uiterlijk bij de inzet.
Orvela legt elke subverwerker bij overeenkomst dezelfde verplichtingen inzake gegevensbescherming op als in deze overeenkomst, in het bijzonder passende technische en organisatorische maatregelen. Orvela blijft jegens de klant volledig aansprakelijk voor de nakoming van de verplichtingen door haar subverwerkers, met inachtneming van de aansprakelijkheidsbepalingen van de hoofdovereenkomst.
De klant kan binnen de meldingstermijn op redelijke gronden met betrekking tot gegevensbescherming bezwaar maken via management@orvela.eu. Partijen zoeken dan in overleg een redelijk alternatief. Is dat niet mogelijk, dan kan de klant de getroffen module of dienst kosteloos beëindigen, met terugbetaling van vooruitbetaalde vergoedingen voor de resterende periode.
10. Internationale doorgifte
Persoonsgegevens worden waar mogelijk in de EER verwerkt. Doorgifte buiten de EER vindt alleen plaats op instructie van de klant (artikel 2) en met een geldige waarborg, zoals een adequaatheidsbesluit of modelcontractbepalingen, en aanvullende maatregelen waar de risicoanalyse dat vereist. Het subverwerkersoverzicht vermeldt per partij de verwerkingslocatie en, waar van toepassing, de waarborg.
11. Audit en informatie
Orvela stelt informatie beschikbaar die redelijk nodig is om naleving van artikel 28 AVG aan te tonen. De klant kan eenmaal per jaar en bij een relevant incident een audit laten uitvoeren door een onafhankelijke deskundige, na redelijke aankondiging, geheimhouding en zonder onnodige verstoring of toegang tot gegevens van andere klanten. De klant draagt de kosten, tenzij een wezenlijke tekortkoming van Orvela wordt vastgesteld. Audits, inspecties en informatieverzoeken van een bevoegde toezichthouder, zoals de Autoriteit Persoonsgegevens, vallen niet onder deze beperkingen; Orvela verleent daaraan medewerking.
12. Teruggave en verwijdering
Na beëindiging kan de klant gedurende 30 dagen, zoals genoemd in de algemene voorwaarden, een beschikbare export verzoeken. Daarna verwijdert of anonimiseert Orvela de opdrachtgegevens, tenzij Unierecht of Nederlands recht bewaring vereist. Kopieën in afgeschermde, versleutelde back-ups worden uiterlijk 35 dagen na verwijdering uit de productieomgeving automatisch gewist en worden in de tussentijd niet voor andere doeleinden teruggezet.
13. Eigen doeleinden van Orvela
Orvela gebruikt opdrachtgegevens niet voor eigen doeleinden, zoals productontwikkeling, analyse, het trainen van AI-modellen of marketing, met uitzondering van geanonimiseerde of geaggregeerde gebruiksstatistieken die niet tot personen of klanten herleidbaar zijn.
Voor accountbeheer, contractadministratie, beveiliging, fraudepreventie en eigen wettelijke verplichtingen kan Orvela zelfstandig verwerkingsverantwoordelijke zijn. Die verwerkingen staan in de privacyverklaring en vallen niet onder deze verwerkersovereenkomst.
14. Slot
De aansprakelijkheids- en rechtskeuzebepalingen van de hoofdovereenkomst gelden ook hier, zonder beperking van rechten of bevoegdheden die volgens de AVG niet contractueel kunnen worden uitgesloten. Bij beëindiging blijven geheimhouding en bepalingen die naar hun aard voortduren van kracht.

