Tootela wordt beheerd door Tootela SAS, een Frans bedrijf. Deze DPA wordt voor het gemak in het Nederlands verstrekt; in geval van een geschil is het Franse recht van toepassing, zoals uiteengezet in de Gebruiksvoorwaarden.
1. Partijen
Deze verwerkersovereenkomst („DPA”) wordt gesloten tussen Tootela SAS („Verwerker” of „Tootela”) en de klant die de Gebruiksvoorwaarden van Tootela heeft aanvaard („Verwerkingsverantwoordelijke” of „Klant”). Zij maakt deel uit van de Gebruiksvoorwaarden en is van toepassing telkens wanneer Tootela Persoonsgegevens verwerkt namens de Klant.
2. Definities
De hier gebruikte termen met een hoofdletter hebben de betekenis die is vastgelegd in de Algemene verordening gegevensbescherming 2016/679 van de EU („AVG”), tenzij anders vermeld. „Persoonsgegevens”, „Betrokkene”, „Verwerking”, „Verwerkingsverantwoordelijke”, „Verwerker”, „Subverwerker” volgen de definities van de AVG. „Klantcontent” heeft de betekenis die eraan wordt gegeven in de Gebruiksvoorwaarden.
3. Onderwerp en duur
Het onderwerp, de aard, het doel, de soorten Persoonsgegevens en de categorieën Betrokkenen worden beschreven in Bijlage A. Deze DPA is van toepassing gedurende de looptijd van het abonnement van de Klant, plus de na beëindiging benodigde periode om gegevens terug te geven of te verwijderen, zoals beschreven in sectie 12.
4. Verwerking uitsluitend op gedocumenteerde instructies
Tootela verwerkt Persoonsgegevens uitsluitend op de gedocumenteerde instructies van de Klant, waaronder de Gebruiksvoorwaarden, de configuratiekeuzes die in de werkruimte van de Klant zijn gemaakt en eventuele andere schriftelijk overeengekomen instructies. Tootela stelt de Klant op de hoogte indien zij van mening is dat een instructie inbreuk maakt op de AVG of andere toepasselijke wetgeving inzake gegevensbescherming.
Tootela draagt geen Persoonsgegevens over buiten de reikwijdte van deze DPA, verkoopt geen Persoonsgegevens en gebruikt Klantcontent niet om AI-modellen te trainen (en verbiedt haar AI-Subverwerker dit contractueel te doen).
5. Vertrouwelijkheid
Tootela zorgt ervoor dat personeel dat gemachtigd is om Persoonsgegevens te verwerken, gebonden is aan passende geheimhoudingsverplichtingen en is opgeleid inzake gegevensbescherming.
6. Beveiligingsmaatregelen
Tootela treft passende technische en organisatorische maatregelen (TOM) om een op het risico afgestemd beveiligingsniveau te waarborgen. De huidige TOM worden beschreven in Bijlage B. Tootela kan de TOM van tijd tot tijd bijwerken, mits het beschermingsniveau niet wordt verlaagd.
7. Subverwerkers
De Klant machtigt Tootela om gebruik te maken van de in Bijlage C vermelde Subverwerkers, alsook van elke andere Subverwerker die ten minste 30 dagen voordat deze begint met de verwerking van Persoonsgegevens aan de Klant is gemeld. De Klant kan om redelijke gronden (gegevensbescherming) bezwaar maken tegen een nieuwe Subverwerker; als de partijen binnen 15 dagen geen overeenstemming bereiken, kan de Klant de betrokken dienst om hem moverende redenen beëindigen. Tootela legt elke Subverwerker contractuele verplichtingen op die niet minder beschermend zijn dan die van deze DPA.
8. Bijstand bij rechten van betrokkenen
De Klant kan veel verzoeken van Betrokkenen rechtstreeks afhandelen via de normale functionaliteit van het product (het inzien, corrigeren en verwijderen van records binnen de eigen werkruimte). Voor verzoeken waarvoor de ondersteuning van Tootela nodig is : waaronder verzoeken om inzage, overdraagbaarheid of wissing die verder gaan dan wat de werkruimte-tools toelaten : neemt de Klant contact op met contact@tootela.net, en Tootela verleent bijstand door passende technische en organisatorische maatregelen, rekening houdend met de aard van de verwerking.
Indien een Betrokkene rechtstreeks contact opneemt met Tootela met een verzoek dat betrekking heeft op de verwerking van de Klant, verwijst Tootela het verzoek door naar de Klant.
9. Melding van inbreuken in verband met persoonsgegevens
Tootela stelt de Klant zonder onnodige vertraging (en in ieder geval binnen 48 uur) op de hoogte nadat zij kennis heeft gekregen van een Inbreuk in verband met persoonsgegevens die de gegevens van de Klant treft. De melding omvat de aard van de inbreuk, de categorieën en het geschatte aantal getroffen Betrokkenen en records, de waarschijnlijke gevolgen en de genomen of voorgestelde maatregelen om de inbreuk aan te pakken.
10. Internationale doorgiften
Persoonsgegevens worden hoofdzakelijk in de Europese Unie verwerkt (standaardregio: eu-west-3 (Paris, France)). Wanneer Persoonsgegevens buiten de EER worden doorgegeven, baseert Tootela zich op:
- Een adequaatheidsbesluit op grond van artikel 45 AVG, of
- De EU-modelcontractbepalingen (Module 3, Verwerker-naar-Verwerker voor Subverwerkers) goedgekeurd bij Uitvoeringsbesluit (EU) 2021/914 van de Commissie, aangevuld met passende technische en organisatorische maatregelen (versleuteling, pseudonimisering, toegangscontroles).
De SCC's zijn door verwijzing opgenomen. De Klant aanvaardt ze als gegevensexporteur; Tootela aanvaardt ze als gegevensimporteur voor doorgiften aan haar Subverwerkers buiten de EER.
11. Auditrechten
Tootela stelt de Klant alle informatie ter beschikking die nodig is om de naleving van artikel 28 AVG aan te tonen. Aan audits wordt gewoonlijk voldaan door:
- De Beveiligingspagina, die actueel wordt gehouden
- Schriftelijke antwoorden op de redelijke beveiligingsvragenlijsten van de Klant
Indien die middelen ontoereikend zijn, kan de Klant een audit ter plaatse verzoeken, uitgevoerd op kosten van de Klant, met een schriftelijke opzegtermijn van ten minste 30 dagen, ten hoogste eenmaal per jaar, tijdens kantooruren en onder voorbehoud van een in onderling overleg overeengekomen reikwijdte en vertrouwelijkheid.
12. Teruggave en verwijdering van gegevens
Bij beëindiging van het abonnement heeft de Klant 30 dagen om zijn Klantcontent te exporteren : via het product waar de betreffende app een export biedt, of door een export aan te vragen bij contact@tootela.net. Na dat venster verwijdert Tootela alle Persoonsgegevens van de Klant uit haar productiesystemen, behalve voor zover vereist voor wettelijke bewaring (bijv. facturatiegegevens). Back-ups worden overschreven volgens het rotatieschema van de back-upprovider.
13. Aansprakelijkheid
De aansprakelijkheidsbepalingen van de Gebruiksvoorwaarden zijn eveneens van toepassing op deze DPA. Niets in deze DPA beperkt of sluit aansprakelijkheid uit die op grond van het toepasselijke recht niet kan worden uitgesloten.
Bijlage A : Beschrijving van de verwerking
Onderwerp
Levering van het Tootela-bedrijfsbesturingssysteem (chat, mail, agenda, documenten, drive, projecten, CRM, helpdesk, HR, AI-assistent en aanverwante functies).
Aard en doel
Hosten, opslaan, verzenden, weergeven, indexeren, doorzoeken, verwerken en beschermen van Klantcontent zoals geconfigureerd door de Klant in zijn werkruimte.
Duur
Gedurende de looptijd van het abonnement van de Klant, plus 30 dagen voor export, plus de back-uprotatieperiode.
Categorieën Betrokkenen
- De werknemers en opdrachtnemers van de Klant
- De klanten, prospects en contactpersonen van de Klant
- Sollicitanten (indien de Klant de wervingsapp gebruikt)
- Alle andere Betrokkenen van wie de Klant ervoor kiest de Persoonsgegevens via Tootela te verwerken
Categorieën Persoonsgegevens
- Identificatiegegevens (naam, e-mail, telefoon, functie)
- Professionele gegevens (werkgever, titel, afdeling)
- Inhoud van communicatie (berichten, e-mails, documenten, opmerkingen, bestanden)
- Activiteitsgegevens (agenda-afspraken, taken, deals, tickets)
- Authenticatiegegevens (gehashte wachtwoorden, verificatiecodes, sessietokens)
- Technische gegevens (IP, browser, apparaat, logboeken)
- Bijzondere categorieën van gegevens : alleen als de Klant ervoor kiest deze te uploaden; Tootela vereist geen gegevens van bijzondere categorieën
Bijlage B : Technische en organisatorische maatregelen
De huidige TOM zijn gedocumenteerd op de Beveiligingspagina en hier door verwijzing opgenomen. Belangrijkste maatregelen:
- TLS-versleuteling tijdens verzending; versleuteling in rust beheerd door onze infrastructuuraanbieders
- Authenticatie beheerd door Supabase Auth : wachtwoorden gehasht, nooit in leesbare vorm opgeslagen; tweefactorauthenticatie via e-mailcode beschikbaar
- Beveiliging op rijniveau (row-level security) in de database voor tenant-isolatie
- Op rollen gebaseerde toegangscontrole binnen elke werkruimte
- Toegang tot productie beperkt tot een klein aantal geautoriseerde personen
- Dagelijkse back-ups uitgevoerd door onze databaseprovider
- In de EU gehoste database (eu-west-3 (Paris, France))
- Melding van een inbreuk aan de Klant binnen 48 uur na kennisname
- Leveranciersbeoordeling en een schriftelijke DPA voor elke Subverwerker
Bijlage C : Lijst van Subverwerkers
Bijgewerkt telkens wanneer deze lijst verandert; de huidige Subverwerkers zijn:
| Subverwerker | Doel | Regio |
|---|---|---|
| Supabase Inc. | Database, authentication, storage | EU — eu-west-3 (Paris, France) |
| Vercel Inc. | Application hosting, CDN, edge compute | Global edge |
| Stripe Inc. | Payment processing (incl. Stripe Connect for customers’ own invoice payments) | Ireland (EU) + USA |
| Resend Inc. | Transactional email delivery | USA (with EU SCCs) |
| Google LLC | Generative AI (Gemini API) for the AI assistant : opt-in only | USA (with EU SCCs) |
| LiveKit Inc. | Video meetings and calls (real-time audio/video infrastructure) | USA (with EU SCCs) |
| B2B Router (DocProcess group) | E-invoicing network access (Peppol / French PDP flows) | EU |
| Google LLC — Google Analytics 4 | Audience measurement : consent-gated, only loads after opt-in | USA (with EU SCCs) |
| Vercel Inc. — Vercel Analytics | Privacy-friendly, cookieless page analytics | Global edge |
| Google LLC — OAuth | Optional Gmail / Google Calendar sync : only when the user connects their Google account | USA (with EU SCCs) |