Gegevensverwerkingsovereenkomst

Laatst bijgewerkt op: 1 mei 2026

Deze DPA wordt opgenomen in en maakt deel uit van de Commerciële Servicevoorwaarden of andere overeenkomst tussen de partijen die het gebruik van de Diensten door de Klant regelt (de "Overeenkomst"). In geval van strijdigheid tussen de bepalingen van deze DPA en de Overeenkomst, prevaleren de bepalingen van deze DPA met betrekking tot het onderwerp hiervan. Termen met een hoofdletter die in deze DPA worden gebruikt maar hierin niet zijn gedefinieerd, hebben de betekenis die eraan is gegeven in de Overeenkomst.

1. Definities

“Toepasselijke Wetgeving inzake Gegevensbescherming” betekent alle toepasselijke wetgeving inzake gegevensbescherming en privacy, inclusief: (a) de Algemene Verordening Gegevensbescherming van de EU (Verordening (EU) 2016/679) (“AVG”); (b) de Britse AVG en de Data Protection Act 2018; (c) de Zwitserse nDSG; en (d) toepasselijke Amerikaanse staatswetten inzake privacy, waaronder de CCPA en soortgelijke staatswetten, telkens zoals van tijd tot tijd gewijzigd.
“Persoonsgegevens van de Klant” betekent alle persoonsgegevens die zijn opgenomen in de Klantgegevens die via de Diensten door of namens de Klant of een Klantdochteronderneming worden ingediend.
“Klantdochteronderneming” betekent een entiteit die (a) is toegestaan om de Diensten te gebruiken krachtens de Overeenkomst tussen Plaud en de Klant, en (b) direct of indirect zeggenschap heeft over, wordt beheerst door, of onder gemeenschappelijke zeggenschap staat met de Klant, waarbij “zeggenschap” betekent het bezit van meer dan 50% van de stemrechten van de betreffende entiteit.
“Verzoek van Betrokkene” betekent een verzoek van een persoon die rechten uitoefent die beschikbaar zijn onder de Toepasselijke Wetgeving inzake Gegevensbescherming met betrekking tot Persoonsgegevens van de Klant (bijv. inzage, rectificatie, verwijdering, overdraagbaarheid of beperking).
SCC'sbetekent de standaardcontractbepalingen die zijn gehecht aan Uitvoeringsbesluit (EU) 2021/914 van de Europese Commissie van 4 juni 2021 betreffende standaardcontractbepalingen voor de doorgifte van persoonsgegevens aan derde landen krachtens de AVG.
“Beveiligingsincident” betekent een bevestigde inbreuk op de beveiligingsmaatregelen van Plaud die leidt tot de accidentele of onrechtmatige vernietiging, het verlies, de wijziging, de ongeoorloofde openbaarmaking of de ongeoorloofde toegang tot Persoonsgegevens van de Klant.
“Subverwerker” betekent elke derde partij die door Plaud (of de Gelieerde ondernemingen van Plaud) wordt ingeschakeld om Persoonsgegevens van de Klant te verwerken in verband met het leveren van de Diensten.
“Britse Addendum” betekent het Internationale Gegevensoverdrachtsaddendum bij de Standaardcontractbepalingen van de EU-Commissie, uitgegeven door het Britse Information Commissioner's Office onder Sectie 119A(1) van de Data Protection Act 2018.
De termen “persoonsgegevens,” “betrokkene,” “verwerking,” “verwerkingsverantwoordelijke,” en “verwerker” hebben de betekenis die eraan wordt gegeven door de Toepasselijke Wetgeving inzake Gegevensbescherming, of, bij afwezigheid van dergelijke definities, door de AVG. De termen "verwerkingsverantwoordelijke" en "verwerker" omvatten respectievelijk "bedrijf" en "dienstverlener", zoals vereist door de Toepasselijke Wetgeving inzake Gegevensbescherming.

2. Rollen en Toepassingsgebied

2.1 Rollen. Met betrekking tot Persoonsgegevens van de Klant fungeert de Klant als verwerkingsverantwoordelijke (of bedrijf) en Plaud als verwerker (of dienstverlener) namens de Klant. Elke partij zal voldoen aan haar respectievelijke verplichtingen onder de Toepasselijke Wetgeving inzake Gegevensbescherming.
2.2 Doel en Instructies. Plaud verwerkt Persoonsgegevens van de Klant uitsluitend: (a) om de Diensten te leveren, te onderhouden en te ondersteunen; (b) om te voldoen aan toepasselijke wetgeving; (c) om de veiligheid en integriteit van de Diensten te beschermen; en (d) in overeenstemming met de overige gedocumenteerde instructies van de Klant, zoals wederzijds schriftelijk overeengekomen. De Overeenkomst en deze DPA vormen de gedocumenteerde instructies van de Klant per de ingangsdatum. Plaud zal de Klant onmiddellijk informeren indien een verwerkingsinstructie, naar de redelijke mening van Plaud, in strijd zou zijn met de Toepasselijke Wetgeving inzake Gegevensbescherming.
2.3 Geen training. In overeenstemming met Sectie 4.4 van de Overeenkomst zal Plaud geen Klant Persoonsgegevens gebruiken om de algemene AI-modellen van Plaud of die van haar Subverwerkers te trainen of te verbeteren, tenzij de Klant dit afzonderlijk schriftelijk goedkeurt.

3. Verplichtingen van Plaud

3.1 Vertrouwelijkheid van de Verwerking. Plaud zal ervoor zorgen dat alle personeelsleden die gemachtigd zijn om Persoonsgegevens van de Klant te verwerken, gebonden zijn aan passende vertrouwelijkheidsverplichtingen en getraind zijn in de vereisten inzake gegevensbescherming die van toepassing zijn op hun rol.
3.2 Melding. Plaud zal de Klant onmiddellijk op de hoogte stellen indien zij vaststelt dat zij niet langer kan voldoen aan haar verplichtingen onder deze DPA, en de Klant kan redelijke stappen ondernemen om ongeoorloofde verwerking te stoppen of te herstellen.
3.3 Subverwerkers. De Klant verleent Plaud algemene toestemming om de Subverwerkers in te schakelen die vermeld staan op https://eu.plaud.ai/pages/trust/ (de "Subverwerkerlijst"), zoals bijgewerkt in overeenstemming met deze Sectie. Plaud zal ten minste dertig (30) dagen van tevoren schriftelijk kennis geven voordat een nieuwe Subverwerker wordt ingeschakeld die Persoonsgegevens van de Klant zal verwerken. De Klant kan binnen vijftien (15) dagen bezwaar maken op redelijke gronden van gegevensbescherming. Indien er geen commercieel haalbaar alternatief beschikbaar is en het bezwaar onopgelost blijft, kan de Klant de betreffende Dienst met reden beëindigen en een pro-rata terugbetaling van vooruitbetaalde ongebruikte kosten ontvangen. Dit recht op beëindiging is het enige rechtsmiddel van de Klant voor een bezwaar tegen een nieuwe Subverwerker.
Plaud zal gegevensbeschermingsverplichtingen opleggen aan elke Subverwerker die niet minder beschermend zijn dan die in deze DPA en blijft aansprakelijk voor de naleving door elke Subverwerker in dezelfde mate alsof Plaud de diensten rechtstreeks heeft uitgevoerd.
3.4 Rechten van de Betrokkene. Plaud zal redelijke technische en organisatorische bijstand verlenen om de Klant te helpen bij het reageren op Verzoeken van Betrokkenen en, waar vereist door de Toepasselijke Wetgeving inzake Gegevensbescherming, bij het uitvoeren van gegevensbeschermingseffectbeoordelingen en gerelateerde consultaties met toezichthoudende autoriteiten.
3.5 Beveiliging. Plaud zal de technische en organisatorische beveiligingsmaatregelen zoals beschreven in Bijlage 2 implementeren en handhaven, ontworpen om Persoonsgegevens van de Klant te beschermen tegen ongeoorloofde toegang, vernietiging, verlies, wijziging of openbaarmaking. Plaud mag deze maatregelen bijwerken mits dergelijke updates het algehele beschermingsniveau niet wezenlijk verminderen.

4. Verplichtingen van de Klant

4.1 Wettelijke Grondslag en Toestemmingen. De Klant verklaart en garandeert dat zij alle benodigde rechten, toestemmingen, kennisgevingen en autorisaties heeft onder de Toepasselijke Wetgeving inzake Gegevensbescherming om Persoonsgegevens van de Klant aan de Diensten te verstrekken en Plaud te machtigen deze te verwerken zoals beschreven in deze DPA. Zonder het voorgaande te beperken, is de Klant als enige verantwoordelijk voor het verkrijgen van alle vereiste opnametoestemmingen en het verstrekken van de vereiste kennisgevingen aan personen wier stem of persoonsgegevens worden vastgelegd via de Diensten of Plaud-apparaten.
4.2 Configuratie. De Klant is verantwoordelijk voor het configureren van de Diensten op een wijze die consistent is met haar wettelijke verplichtingen. De Klant zal geen Klant Persoonsgegevens indienen via onbeveiligde kanalen of in tickets voor technische ondersteuning.
4.3 Samenwerking. De Klant zal redelijkerwijs samenwerken met Plaud om Plaud te helpen bij het uitvoeren van haar verplichtingen onder de Toepasselijke Wetgeving inzake Gegevensbescherming met betrekking tot Persoonsgegevens van de Klant.

5. Beveiligingsincidenten

5.1 Kennisgeving. Plaud zal de Klant onverwijld schriftelijk, en in ieder geval binnen tweeënzeventig (72) uur, op de hoogte stellen nadat zij kennis heeft genomen van een Beveiligingsincident. Kennisgeving vormt geen erkenning van schuld of aansprakelijkheid.
5.2 Inhoud. Voor zover informatie beschikbaar is, zal de kennisgeving omvatten: (a) de aard van het Beveiligingsincident en, waar mogelijk, de categorieën en het geschatte aantal betrokkenen en getroffen records; (b) de waarschijnlijke gevolgen; en (c) genomen of voorgestelde maatregelen om het incident aan te pakken. Plaud zal aanvullende details verstrekken zodra deze beschikbaar komen.
5.3 Samenwerking. Plaud zal samenwerken met het onderzoek van de Klant en redelijke stappen ondernemen die door de Klant worden aangegeven om het Beveiligingsincident te beperken en de naleving door de Klant van de Toepasselijke Wetgeving inzake Gegevensbescherming te ondersteunen.

6. Audits en Naleving

6.1 Certificeringen. Plaud wordt minimaal jaarlijks geauditeerd tegen erkende beveiligingsstandaarden (bijv. SOC 2 Type II) door onafhankelijke externe auditors. Op schriftelijk verzoek van de Klant (maximaal eens per 12 maanden, tenzij vereist door toepasselijke wetgeving inzake gegevensbescherming of als reactie op een beveiligingsincident), zal Plaud haar meest recente toepasselijke auditrapport of certificering verstrekken. Huidige certificeringen zijn beschikbaar op https://eu.plaud.ai/pages/trust/.
6.2 Klant Audits. De Klant mag, op schriftelijk verzoek en met redelijke voorafgaande kennisgeving (niet minder dan dertig (30) dagen), een audit uitvoeren of laten uitvoeren van de naleving van deze DPA door Plaud, onder voorbehoud van: (a) wederzijdse overeenstemming over de reikwijdte, timing en toepasselijke vertrouwelijkheidscontroles; (b) de audit die tijdens kantooruren wordt uitgevoerd met minimale operationele verstoring; en (c) de Klant die alle bijbehorende kosten draagt. Auditbevindingen zijn Vertrouwelijke Informatie van beide partijen en mogen alleen worden gebruikt om de naleving van deze DPA te bevestigen.

7. Gegevens Retourneren en Verwijderen

7.1 Retourneren en Verwijderen. Na beëindiging of afloop van de Overeenkomst zal Plaud, op instructie van de Klant, alle Persoonsgegevens van de Klant, inclusief alle bestaande kopieën daarvan, retourneren of verwijderen.
7.2 Uitzonderingen. Plaud mag Persoonsgegevens van de Klant bewaren na de periode in Sectie 7.1 uitsluitend voor zover vereist door de Toepasselijke Wetgeving inzake Gegevensbescherming of andere wettelijke verplichtingen, om een geschil tussen de partijen op te lossen, of om schadelijk of frauduleus gebruik van de Diensten te voorkomen. Bewaarde gegevens blijven onderworpen aan deze DPA.

8. Internationale Gegevensoverdrachten

8.1 Algemeen. De Klant erkent dat Plaud en haar subverwerkers Persoonsgegevens van de Klant kunnen verwerken in de Verenigde Staten en andere landen waar Plaud of haar subverwerkers actief zijn. Plaud zal ervoor zorgen dat al dergelijke overdrachten voldoen aan de Toepasselijke Wetgeving inzake Gegevensbescherming, onder meer door het implementeren van passende overdrachtsmechanismen.
8.2 Overdrachten binnen de EU/EER. Voor zover overdrachten van Persoonsgegevens van de EER naar Plaud een overdrachtsmechanisme vereisen onder de AVG, wordt Module Twee (Verwerkingsverantwoordelijke naar Verwerker) van de SCC's door verwijzing in deze DPA opgenomen en geacht te zijn uitgevoerd door de partijen, met de Klant als gegevensexporteur en Plaud als gegevensimporteur. De SCC's zijn ingevuld zoals gespecificeerd in Bijlage 3(A).
8.3 Britse overdrachten. Voor zover overdrachten onderworpen zijn aan de Britse wetgeving inzake gegevensbescherming, wordt het Britse Addendum, zoals uiteengezet in Bijlage 3(B), door verwijzing opgenomen en geacht te zijn uitgevoerd door de partijen.
8.4 Zwitserse overdrachten. Voor zover overdrachten onderworpen zijn aan de Zwitserse wetgeving inzake gegevensbescherming (nDSG), wordt het Zwitserse Addendum, zoals uiteengezet in Bijlage 3(C), door verwijzing opgenomen en geacht te zijn uitgevoerd door de partijen.
8.5 Precedentie. In geval van strijdigheid tussen toepasselijke overdrachtsmechanismen (SCC's, Britse Addendum of Zwitserse Addendum), deze DPA en de Overeenkomst, prevaleert het toepasselijke overdrachtsmechanisme, gevolgd door deze DPA.

9. Amerikaanse Staatswetten inzake Privacy

Voor zover Amerikaanse staatswetten inzake privacy (inclusief de CCPA) van toepassing zijn, fungeert Plaud als een “dienstverlener” of “verwerker” en verklaart zij dat zij:
  • persoonsgegevens van de klant uitsluitend verwerkt voor de zakelijke doeleinden zoals beschreven in deze DPA en de Overeenkomst;
  • geen persoonsgegevens van de klant zal “verkopen” of “delen” (zoals gedefinieerd door de CCPA);
  • geen persoonsgegevens van de klant zal bewaren, gebruiken of openbaar maken buiten de directe zakelijke relatie tussen de partijen, tenzij vereist door de wet;
  • geen persoonsgegevens van de klant zal combineren met persoonsgegevens uit andere bronnen, behalve zoals toegestaan door toepasselijke wetgeving of zoals geïnstrueerd door de klant;
  • de klant het recht geeft om redelijke stappen te ondernemen om ervoor te zorgen dat de verwerking door Plaud consistent is met de verplichtingen van de klant onder de toepasselijke wetgeving; en
  • de klant onmiddellijk op de hoogte stelt indien Plaud vaststelt dat zij niet langer kan voldoen aan deze Sectie 9.

10. Duur en Wijziging

10.1 Duur. Deze DPA blijft van kracht voor de duur van de Overeenkomst en blijft van kracht na beëindiging totdat Plaud haar verwijderingsverplichtingen onder Sectie 7 heeft voltooid.
10.2 Wijziging. Plaud mag deze DPA wijzigen met een redelijke voorafgaande schriftelijke kennisgeving indien dit vereist is door wijzigingen in de Toepasselijke Wetgeving inzake Gegevensbescherming of bindende regelgevende richtlijnen. Substantiële wijzigingen die de rechten van de Klant wezenlijk verminderen, kunnen binnen vijftien (15) dagen na kennisgeving worden betwist; indien dit binnen dertig (30) dagen onopgelost blijft, mag elke partij de Overeenkomst beëindigen met dertig (30) dagen schriftelijke kennisgeving.
Bijlage 1 Details van de Verwerking
A. Partijen
Gegevensexporteur: Klant en/of Klant gelieerde ondernemingen. Contactgegevens zoals gespecificeerd in het Orderformulier.
Gegevensimporteur: Plaud, Inc., 8 The Green, Ste A, Dover, Delaware 19901. Contactpersoon gegevensbescherming: privacy@plaud.ai.
B. Beschrijving van de Verwerking
Categorieën van betrokkenen. (a) Geautoriseerde Gebruikers; (b) derden wier persoonsgegevens zijn vastgelegd in audio-opnamen of andere Klantgegevens die via de Diensten zijn ingediend (bijv. deelnemers aan vergaderingen, klanten, collega's).
Categorieën van Persoonsgegevens. Bepaald door de Klant; kan omvatten:
  • Contactgegevens (namen, e-mailadressen)
  • Audio-opnamen en stemgegevens vastgelegd via Plaud-apparaten (bijv. NotePin, Note) of geüpload door de Klant
  • Afgeleide gegevens: door AI gegenereerde transcripties, vergaderingssamenvattingen en actiepunten
  • Metadata van vergaderingen (datum, duur, deelnemers)
  • Gebruiksgegevens van apparaten en accounts
  • Alle andere persoonsgegevens die zijn opgenomen in klantgegevens die aan de diensten zijn verstrekt
Bijzondere categorieën. Audio-opnames en transcripties kunnen incidenteel gegevens van een bijzondere categorie bevatten (bijv. gezondheidsinformatie of politieke opvattingen). De klant is als enige verantwoordelijk voor het waarborgen van een rechtmatige basis voor de verwerking van dergelijke gegevens.
Duur. Continue verwerking gedurende de looptijd van de Overeenkomst, zoals bepaald door de configuratie en het gebruik van de Diensten door de Klant.
Aard en doel. Het leveren van AI-gestuurde transcriptie, samenvatting en gerelateerde Diensten. Verwerkingsactiviteiten omvatten het verzamelen, opslaan, transcriberen, samenvatten en verwijderen van Persoonsgegevens van de Klant voor zover noodzakelijk om de Diensten te leveren.
C. Bevoegde toezichthoudende autoriteit
Wanneer de gegevensexporteur in een EU-lidstaat is gevestigd: de toezichthoudende autoriteit van die lidstaat. Wanneer de gegevensexporteur niet in de EU is gevestigd maar binnen de territoriale werkingssfeer van de AVG valt: de Ierse Gegevensbeschermingsautoriteit (Irish Data Protection Commission).
Bijlage 2 Technische en organisatorische beveiligingsmaatregelen
Plaud handhaaft een geschreven informatiebeveiligingsprogramma dat is ontworpen om Klant Persoonsgegevens te beschermen tegen ongeoorloofde toegang, vernietiging, verlies, wijziging of openbaarmaking. Plaud kan deze maatregelen bijwerken, op voorwaarde dat dergelijke updates de algehele bescherming niet wezenlijk verminderen. Huidige certificeringen en aanvullende informatie zijn beschikbaar op https://eu.plaud.ai/pages/trust/.
Bijlage 3 Internationale mechanismen voor gegevensoverdracht
A. EU standaardcontractbepalingen (Module twee: verwerkingsverantwoordelijke naar verwerker)
Ga naar de inhoud