Skip to main content
Juridisch

Verwerkersovereenkomst (DPA)

Data Processing Agreement voor CareGPT AI-diensten

Laatst bijgewerkt: Februari 2026
Versie: 1.0

1. Partijen

Deze Verwerkersovereenkomst ("DPA") is aangegaan tussen de klantorganisatie ("Verwerkingsverantwoordelijke") en:

CivAI B.V.

Hoge Zand 39, 2512 EL Den Haag

KvK-nummer: 98956221

("Verwerker")

2. Onderwerp en Duur

De Verwerker verwerkt persoonsgegevens namens de Verwerkingsverantwoordelijke in het kader van het leveren van AI-diensten (CareGPT). Deze DPA geldt voor de duur van de dienstverleningsovereenkomst tussen partijen.

3. Aard en Doel van de Verwerking

Persoonsgegevens worden verwerkt met als doel het leveren van AI-ondersteunde diensten, waaronder maar niet beperkt tot: tekstgeneratie, documentanalyse, beantwoording van vragen en informatieophaling. Verwerking geschiedt uitsluitend op basis van de gedocumenteerde instructies van de Verwerkingsverantwoordelijke.

4. Categorieën van Betrokkenen en Persoonsgegevens

Betrokkenen

  • Medewerkers en personeel van de Verwerkingsverantwoordelijke
  • Eindgebruikers van de diensten
  • Patiënten, cliënten of anderen wier data in de diensten kan worden ingevoerd

Categorieën persoonsgegevens

  • Accountgegevens (naam, e-mail, rol, organisatie)
  • Gebruiksgegevens (prompts, queries, gegenereerde outputs)
  • Technische gegevens (IP-adres, logdata)
  • Alle persoonsgegevens die door eindgebruikers in de AI-diensten worden ingevoerd

5. Verplichtingen van de Verwerker

Persoonsgegevens uitsluitend verwerken op basis van gedocumenteerde instructies van de Verwerkingsverantwoordelijke.

Waarborgen dat personen die bevoegd zijn persoonsgegevens te verwerken, zich tot geheimhouding hebben verplicht.

Passende technische en organisatorische beveiligingsmaatregelen implementeren (Artikel 32 AVG).

De Verwerkingsverantwoordelijke bijstaan bij het vervullen van verzoeken van betrokkenen.

De Verwerkingsverantwoordelijke zonder onredelijke vertraging informeren over elk datalek.

Alle persoonsgegevens verwijderen of retourneren bij beëindiging van de diensten, naar keuze van de Verwerkingsverantwoordelijke.

Alle informatie beschikbaar stellen die nodig is om naleving aan te tonen.

Klantdata wordt nooit gebruikt voor modeltraining.

6. Sub-verwerkers

De Verwerker schakelt geen andere verwerker (sub-verwerker) in zonder voorafgaande specifieke of algemene schriftelijke toestemming van de Verwerkingsverantwoordelijke. Een actuele lijst van sub-verwerkers is beschikbaar op caregpt.nl/sub-verwerkers.

De Verwerkingsverantwoordelijke wordt geïnformeerd over eventuele voorgenomen wijzigingen betreffende toevoeging of vervanging van sub-verwerkers, met de mogelijkheid om bezwaar te maken.

7. Internationale Doorgifte

Alle persoonsgegevens worden verwerkt en opgeslagen binnen de Europese Economische Ruimte (EER). CivAI draagt geen persoonsgegevens over naar landen buiten de EER, tenzij passende waarborgen zijn getroffen als vereist door Hoofdstuk V van de AVG, en uitsluitend na voorafgaande kennisgeving aan de Verwerkingsverantwoordelijke.

8. Beveiligingsmaatregelen

Versleuteling tijdens transport (TLS 1.2+) en in opslag (AES-256)

Rolgebaseerde toegangscontrole en multi-factor authenticatie

Regelmatige beveiligingsaudits en penetratietests

Geautomatiseerde backup- en disaster recovery-procedures

Logging en monitoring van toegang tot persoonsgegevens

Tenant-isolatie tussen verschillende klantorganisaties

9. Audits

De Verwerkingsverantwoordelijke heeft het recht audits uit te voeren, inclusief inspecties, om naleving van deze DPA te verifiëren. De Verwerker werkt mee aan dergelijke audits. De kosten van door de Verwerkingsverantwoordelijke geïnitieerde audits komen voor rekening van de Verwerkingsverantwoordelijke, tenzij de audit niet-naleving door de Verwerker aan het licht brengt.

10. Aansprakelijkheid

De aansprakelijkheid van de Verwerker onder deze DPA is onderworpen aan de beperkingen zoals vastgelegd in de onderliggende dienstverleningsovereenkomst tussen partijen.

Een getekende DPA aanvragen

Om een op uw organisatie afgestemde getekende Verwerkersovereenkomst te ontvangen, neem contact met ons op:

DPA aanvragen via contact@caregpt.nl

© 2026 CivAI B.V. Alle rechten voorbehouden.