formbasedocs
Naar de appApp

Juridisch

Verwerkersovereenkomst

De voorwaarden waaronder formbase persoonsgegevens verwerkt namens klanten die onder de AVG en vergelijkbare gegevensbeschermingswetten vallen.


Laatst bijgewerkt: 7 oktober 2026

Deze Verwerkersovereenkomst (“VWO”) maakt deel uit van de Servicevoorwaarden tussen jou (de “Klant”) en formbase (de “Verwerker”). Ze is automatisch van toepassing zodra je formbase gebruikt om persoonsgegevens van identificeerbare personen te verzamelen, op te slaan of anderszins te verwerken die vallen onder de Algemene Verordening Gegevensbescherming (Verordening (EU) 2016/679, “AVG”), de Britse AVG, de Noorse Wet Persoonsgegevens (personopplysningsloven) of een andere toepasselijke gegevensbeschermingswet die een schriftelijke verwerkingsovereenkomst vereist.

Een handtekening is niet vereist. Jouw gebruik van formbase voor de verwerking van persoonsgegevens geldt als aanvaarding van deze VWO.

1. Partijen

Deze VWO wordt gesloten tussen:

  • Klant — de natuurlijke of rechtspersoon die de formbase Servicevoorwaarden heeft aanvaard en namens wie persoonsgegevens worden verwerkt (optredend als “Verwerkingsverantwoordelijke”).
  • formbase — Formbase AS, een Noors besloten vennootschap met organisatienummer 937 921 217 en statutaire zetel in Oslo, Noorwegen (optredend als de “Verwerker”).

Waar de AVG of een andere toepasselijke wet verwijst naar de partijen als “verwerkingsverantwoordelijke” en “verwerker”, of “gegevensexporteur” en “gegevensimporteur”, komen deze begrippen in het kader van deze VWO overeen met respectievelijk de Klant en formbase.

2. Definities

Begrippen die in deze VWO worden gebruikt maar hier niet zijn gedefinieerd, hebben de betekenis die eraan wordt gegeven in de Servicevoorwaarden of in de AVG. In het bijzonder:

  • Service — het formbase-platform, inclusief de formuliereneditor, gepubliceerde formulieren, inzendingenbeeer, integraties, AI-functies, API’s en alle gerelateerde functionaliteit die wordt geleverd onder de Servicevoorwaarden.
  • Formulier — een online formulier, enquête, quiz of andere pagina voor gegevensverzameling die door de Klant via de Service is aangemaakt en gepubliceerd.
  • Inzending — een volledig of gedeeltelijk antwoord dat door een Betrokkene via een Formulier is ingediend, inclusief alle veldwaarden, bestandsuploads, metadata en bijbehorende tijdstempels.
  • Werkruimte — de organisatorische eenheid binnen de Service waarbinnen de Klant Formulieren, Inzendingen, leden en integraties beheert.
  • AI-functies — de door AI aangedreven mogelijkheden van de Service, waaronder het genereren van AI-formulieren, AI-chat en andere functies die gegevens naar een AI-model van derden sturen voor inferentie.
  • Persoonsgegevens — alle informatie over een geïdentificeerde of identificeerbare natuurlijke persoon, zoals gedefinieerd in artikel 4(1) AVG, die de Klant via de Service verwerkt.
  • Verwerking — elke bewerking met betrekking tot Persoonsgegevens, zoals gedefinieerd in artikel 4(2) AVG.
  • Betrokkene — de identificeerbare persoon op wie Persoonsgegevens betrekking hebben, inclusief respondenten die Formulieren indienen, leden van een Werkruimte en de eigen eindgebruikers van de Klant.
  • Subverwerker — elke derde partij die door formbase wordt ingeschakeld om Persoonsgegevens namens formbase te verwerken in verband met de Service.
  • Standaardcontractbepalingen of SCB’s — de door de Europese Commissie vastgestelde standaardcontractbepalingen voor de doorgifte van persoonsgegevens aan derde landen, vastgesteld in Besluit (EU) 2021/914, inclusief het Britse International Data Transfer Addendum waar van toepassing.
  • Toepasselijke Gegevensbeschermingswet — de AVG, de Britse AVG, de Noorse Wet Persoonsgegevens en elke andere privacywet of gegevensbeschermingswet die van toepassing is op de verwerking van Persoonsgegevens door de Klant via de Service.

3. Reikwijdte en Rollen

Deze VWO regelt de verwerking van Persoonsgegevens door formbase namens de Klant via de Service. Voor die Verwerking geldt:

  • De Klant is de Verwerkingsverantwoordelijke. De Klant bepaalt de doeleinden en middelen van de Verwerking, beslist welke Persoonsgegevens via Formulieren worden verzameld, configureert instellingen voor bewaring en deling, en verbindt integraties.
  • formbase is de Verwerker. formbase verwerkt Persoonsgegevens op basis van de gedocumenteerde instructies van de Klant, voornamelijk om de Service te beheren, de door de Klant ingeschakelde functies te leveren en te voldoen aan haar beveiligings- en ondersteuningsverplichtingen.

Voor Persoonsgegevens die formbase rechtstreeks over de Klant als formbase-gebruiker verzamelt — zoals accountgegevens, abonnementsmetadata ontvangen van Polar en productgebruikstelemetrie — treedt formbase op als onafhankelijke Verwerkingsverantwoordelijke. Die Verwerking wordt geregeld door het Privacybeleid, niet door deze VWO. Betalings- en facturatiegegevens van kopers worden beheerd door Polar, dat optreedt als onafhankelijke verwerkingsverantwoordelijke als Merchant of Record.

Voor betalingen van respondenten die via Stripe Connect worden verwerkt, is de Klant de merchant of record en Verwerkingsverantwoordelijke voor de betalingsgerelateerde Persoonsgegevens; Stripe treedt op als onafhankelijke verwerkingsverantwoordelijke voor betalingsverwerking. Zie Bijlage 1 voor meer informatie.

4. Onderwerp, Aard, Doel en Duur

formbase verwerkt Persoonsgegevens alleen voor zover noodzakelijk om de Service aan de Klant te leveren onder de Servicevoorwaarden.

  • Onderwerp — het hosten en exploiteren van online formulieren, het verzamelen en opslaan van Inzendingen, en het leveren van gerelateerde functies zoals analyses, integraties, AI-functies, meldingen en exports.
  • Aard — verzameling, opslag en alle technische bewerkingen die nodig zijn om de Service te draaien.
  • Doel — de Klant in staat stellen Formulieren te bouwen en te publiceren, antwoorden van Betrokkenen te verzamelen, Inzendingen te beheren en verbinding te maken met tools van derden, alles in overeenstemming met de configuratie en instructies van de Klant. De instructies van de Klant kunnen worden gegeven via de webapplicatie, de API, MCP-verbindingen (Model Context Protocol) of andere programmatische interfaces die beschikbaar zijn als onderdeel van de Service.
  • Duur — zolang het account van de Klant actief is en Persoonsgegevens worden opgeslagen in de Service, plus de beperkte bewaarperiode die is beschreven in Sectie 12.

5. Categorieën van Betrokkenen en Persoonsgegevens

Categorieën van Betrokkenen

Onder deze VWO verwerkte Persoonsgegevens kunnen betrekking hebben op:

  • Respondenten die de Formulieren van de Klant indienen;
  • Eigenaars en leden van de Werkruimte van de Klant;
  • Contacten, leads of eindgebruikers van de Klant wiens gegevens de Klant importeert of via integraties doorstuurt;
  • Elke andere Betrokkene wiens gegevens de Klant kiest om via de Service te verwerken.

Categorieën van Persoonsgegevens

De Klant bepaalt welke Persoonsgegevens worden verzameld. De categorieën omvatten doorgaans:

  • Identificatiegegevens — namen, e-mailadressen, telefoonnummers, postadressen.
  • Formulierantwoorden — vrije tekstantwoorden, keuzes, beoordelingen, bestandsuploads, handtekeningen, betalingstransactieverwijzingen en andere inhoud die Betrokkenen invoeren.
  • Concept- en gedeeltelijke antwoorden — conceptinzendingen en gedeeltelijke antwoorden die aan de serverzijde worden opgeslagen terwijl een Betrokkene een Formulier invult, samen met de tijdstempels die worden gebruikt voor herinneringen bij verlaten formulieren waar de Klant die functie heeft ingeschakeld.
  • Profiel- en accountgegevens — e-mailadressen van Werkruimteleden, weergavenamen, rol- en toestemmingsinstellingen.
  • Technische gegevens — tijdstempels, geschat land, apparaattype, browsermetadata, verkeersbron en betrokkenheidsduur vastgelegd als onderdeel van Inzendingen of analysegebeurtenissen; bezoekersidentificatoren die client-side worden opgeslagen om weergaven en betrokkenheidsaantallen te dedupliceren.
  • IP-adressen en beveiligingslogboeken — IP-adressen worden tijdelijk verwerkt bij de edge (Cloudflare) voor snelheidsbeperking, botbeveiliging via Cloudflare Turnstile en misbruikpreventie. IP-adressen worden niet persistent opgeslagen naast de inhoud van Inzendingen in de primaire database van formbase. Kortlevende beveiligings- en misbruiklogboeken kunnen IP-adressen bewaren gedurende de beperkte periode die nodig is om die verdedigingen te beheren.
  • Integratiegegevens — identificatoren, tokens en payloads uitgewisseld met diensten van derden die de Klant verbindt.
  • AI-invoer/-uitvoer — prompts, formulierstructuur en Inzendingssamples die de Klant expliciet als context doorgeeft, plus de gegenereerde uitvoer, wanneer de Klant AI-functies gebruikt.

formbase is niet ontworpen voor en de Klant mag geen bijzondere categorieën gegevens indienen op grond van artikel 9 AVG, gegevens over strafrechtelijke veroordelingen op grond van artikel 10 AVG, overheidsidentificatoren die worden gebruikt voor primaire identiteitsverificatie, betaalkaartgegevens buiten het Betalingsveld, of andere gereguleerde gegevensklassen vermeld in Sectie 6 van de Servicevoorwaarden, tenzij formbase dit schriftelijk anders is overeengekomen.

Als formbase er kennis van neemt dat de Klant verboden gegevensklassen heeft ingediend, kan formbase de Klant hiervan op de hoogte stellen en de gegevens verwijderen. De Klant is als Verwerkingsverantwoordelijke verantwoordelijk voor het waarborgen van een geldige rechtsgrondslag voor alle Persoonsgegevens die aan de Service worden verstrekt.

6. Verplichtingen van de Klant

De Klant is verantwoordelijk voor zijn rol als Verwerkingsverantwoordelijke. In het bijzonder:

  • Bepaalt de Klant een rechtmatige grondslag op grond van artikel 6 AVG (en, waar van toepassing, artikel 9 AVG) voor elke verwerkingsactiviteit die via de Service wordt uitgevoerd;
  • Verstrekt de Klant Betrokkenen alle vereiste informatie, inclusief een privacyverklaring over het gebruik van formbase door de Klant, en verkrijgt eventueel vereiste toestemming;
  • Respecteert de Klant de rechten van Betrokkenen op grond van artikelen 15–22 AVG voor de Persoonsgegevens die de Klant verwerkt;
  • Stelt de Klant de Service op de juiste manier in, inclusief bewaarregels, delingsinstellingen, integraties en toegangscontroles;
  • Uploadt de Klant geen Persoonsgegevens waarvoor de Service niet is ontworpen, zoals beschreven in Sectie 5 en Sectie 6 van de Servicevoorwaarden;
  • Houdt de Klant de toegangslijsten van Werkruimteleden, API-sleutels, OAuth-inloggegevens en MCP-tokens actueel en trekt deze in wanneer ze niet langer nodig zijn;
  • Documenteert de Klant zijn eigen verwerkingsactiviteiten op grond van artikel 30 AVG en voert waar nodig gegevensbeschermingseffectbeoordelingen uit op grond van artikel 35 AVG.

De Klant garandeert dat hij het recht heeft om formbase de in deze VWO beschreven instructies te geven en dat alle Persoonsgegevens rechtmatig zijn verzameld en met formbase zijn gedeeld.

7. Verplichtingen van formbase

Gedocumenteerde instructies

formbase verwerkt Persoonsgegevens uitsluitend op basis van de gedocumenteerde instructies van de Klant, inclusief de doorgifte van Persoonsgegevens buiten de Europese Economische Ruimte, tenzij dit vereist wordt door het recht van de Unie of van een lidstaat. De instructies van de Klant zijn vastgelegd in deze VWO, in de Servicevoorwaarden, in de configuratie van de Service en in eventuele aanvullende schriftelijke instructies die de Klant van tijd tot tijd kan geven.

formbase verwerkt Persoonsgegevens niet voor eigen marketingdoeleinden, profilering of enig ander doel dan het leveren en beveiligen van de Service zoals geïnstrueerd door de Klant.

Als formbase van mening is dat een instructie in strijd is met de Toepasselijke Gegevensbeschermingswet, zal formbase de Klant hiervan op de hoogte stellen en de instructie niet uitvoeren.

Vertrouwelijkheid

formbase zorgt ervoor dat personen die bevoegd zijn Persoonsgegevens te verwerken, zich tot vertrouwelijkheid hebben verplicht of onderworpen zijn aan een passende wettelijke geheimhoudingsplicht. Toegang tot Persoonsgegevens is beperkt tot medewerkers die deze nodig hebben om hun taken uit te voeren.

Beveiligingsmaatregelen

formbase implementeert passende technische en organisatorische maatregelen om Persoonsgegevens te beschermen tegen onopzettelijke of onrechtmatige vernietiging, verlies, wijziging, ongeoorloofde openbaarmaking of toegang, rekening houdend met de stand van de techniek, de implementatiekosten en de aard, omvang, context en doeleinden van de Verwerking. De huidige maatregelen zijn beschreven in Bijlage 2.

Bijstand

Rekening houdend met de aard van de Verwerking en de informatie die formbase beschikbaar heeft, zal formbase de Klant bijstaan, door middel van passende technische en organisatorische maatregelen, bij het nakomen van zijn verplichtingen om:

  • Te reageren op verzoeken van Betrokkenen op grond van artikelen 15–22 AVG (zie Sectie 8);
  • De beveiliging van de Verwerking te handhaven (artikel 32 AVG);
  • Inbreuken op Persoonsgegevens te melden (artikel 33 AVG) — zie Sectie 11;
  • Betrokkenen op de hoogte te stellen van inbreuken waar nodig (artikel 34 AVG);
  • Gegevensbeschermingseffectbeoordelingen uit te voeren (artikel 35 AVG); en
  • Waar nodig te overleggen met toezichthoudende autoriteiten (artikel 36 AVG).

Waar deze bijstand de mogelijkheden van standaard productfuncties aanzienlijk overstijgt, kan formbase een redelijke vergoeding in rekening brengen, die schriftelijk (ook per e-mail) met de Klant wordt bevestigd voordat de werkzaamheden beginnen.

8. Rechten van Betrokkenen

De Service is zo ontworpen dat de Klant de meeste verzoeken van Betrokkenen rechtstreeks kan afhandelen, zonder tussenkomst van formbase. De Klant kan:

  • Inzendingen bekijken, exporteren en verwijderen vanuit het Inzendingengebied van elk Formulier;
  • Werkruimtegegevens exporteren, inclusief Formulieren en Inzendingen, in CSV of Excel (XLSX) — deze gestructureerde, machineleesbare formaten voldoen ook aan verzoeken om gegevensoverdraagbaarheid op grond van artikel 20 AVG;
  • De toegang van een Werkruimtelid beperken of verwijderen;
  • Volledige Formulieren, Werkruimten of het account verwijderen, met inachtneming van de bewaarregels in het Privacybeleid.

formbase voert geen geautomatiseerde besluitvorming of profilering uit op de Persoonsgegevens van de Klant in de zin van artikel 22 AVG.

Als een Betrokkene rechtstreeks contact opneemt met formbase met een verzoek over Persoonsgegevens die voor de Klant worden verwerkt, zal formbase de Betrokkene waar mogelijk doorverwijzen naar de Klant en niet namens de Klant reageren.

9. Subverwerkers

De Klant machtigt formbase om de in Bijlage 1 vermelde Subverwerkers in te schakelen voor de Verwerking van Persoonsgegevens. formbase zal:

  • Een schriftelijke overeenkomst sluiten met elke Subverwerker die gegevensbeschermingsverplichtingen oplegt die niet minder beschermend zijn dan die welke in deze VWO zijn neergelegd, inclusief, waar van toepassing, de SCB’s;
  • Volledig aansprakelijk blijven jegens de Klant voor de nakoming van de gegevensbeschermingsverplichtingen van elke Subverwerker, in overeenstemming met artikel 28(4) AVG.

formbase zal de Klant redelijk van tevoren op de hoogte stellen voordat een nieuwe Subverwerker begint met de Verwerking van Persoonsgegevens. De Klant kan bezwaar maken tegen een nieuwe Subverwerker op redelijke, gedocumenteerde gegevensbeschermingsgronden door te schrijven naar support@formbase.so binnen een redelijke termijn.

Als formbase het bezwaar van de Klant redelijkerwijs niet kan accommoderen, kan de Klant de betrokken Verwerking beëindigen.

10. Internationale Doorgiften

formbase is gevestigd in Noorwegen, dat deel uitmaakt van de Europese Economische Ruimte (EER). Voor gegevensstromen tussen formbase en Klanten die binnen de EER zijn gevestigd, is geen doorgifte-waarborg vereist. Verscheidene Subverwerkers van formbase zijn gevestigd in de Verenigde Staten of verwerken Persoonsgegevens op infrastructuur buiten de EER of het Verenigd Koninkrijk. Voor elke dergelijke internationale doorgifte vertrouwt formbase op een of meer van de volgende waarborgen:

  • Een adequaatheidsbesluit van de Europese Commissie of een bevoegde autoriteit, waar dat bestaat voor het bestemmingsland;
  • De Standaardcontractbepalingen vastgesteld door de Europese Commissie in Besluit (EU) 2021/914 (zoals uitgebreid naar de EER door het Besluit van het Gemengd EER-Comité), opgenomen door verwijzing in deze VWO, met de module die van toepassing is afhankelijk van de doorgifte in kwestie (Module 2 — Verwerkingsverantwoordelijke naar Verwerker — voor de doorgifte van de Klant naar formbase; Module 3 — Verwerker naar Verwerker — voor de verdere doorgifte door formbase aan Subverwerkers die als verwerkers optreden). Waar een Subverwerker (zoals Polar of Stripe) facturerings- of betalingsgegevens rechtstreeks van kopers of respondenten verzamelt als onafhankelijke verwerkingsverantwoordelijke, valt die verzameling buiten de verwerkersketen van formbase en zijn de eigen doorgiftemechanismen van de Subverwerker van toepassing tussen de betrokkene en de Subverwerker;
  • Het Britse International Data Transfer Addendum uitgegeven door de Britse Information Commissioner (van kracht maart 2022), wanneer Persoonsgegevens onderworpen zijn aan de Britse AVG;
  • De Standaardcontractbepalingen zoals erkend door de Zwitserse Federale Commissaris voor Gegevensbescherming en Informatie (FDPIC), met de Zwitsersspecifieke aanpassingen beschreven in de FDPIC-richtlijnen van 27 augustus 2021 (die verduidelijken dat verwijzingen naar “lidstaat” niet zo mogen worden uitgelegd dat Zwitserland wordt uitgesloten, de FDPIC aanwijzen als bevoegde toezichthoudende autoriteit, en de reikwijdte uitbreiden tot persoonsgegevens van rechtspersonen), wanneer Persoonsgegevens onderworpen zijn aan de Zwitserse Federale Wet op de Gegevensbescherming (nFADP);
  • Het EU–VS Data Privacy Framework (DPF), de Britse uitbreiding ervan, en het Zwitsers–VS Data Privacy Framework, wanneer de specifieke in de VS gevestigde Subverwerker is gecertificeerd onder het toepasselijke kader (formbase valt terug op SCB’s wanneer certificering ontbreekt of vervalt); en
  • Aanvullende technische en organisatorische maatregelen zoals beschreven in Bijlage 2.

Waar formbase voor een doorgifte naar een land zonder adequaatheidsbesluit vertrouwt op SCB’s, overweegt formbase het rechtskader in het bestemmingsland en past de aanvullende maatregelen in Bijlage 2 toe om geïdentificeerde risico’s aan te pakken.

Waar SCB’s de toepasselijke doorgiftewaas zijn, wordt de Klant door aanvaarding van deze VWO geacht de SCB’s te hebben ondertekend als gegevensexporteur en ondertekent formbase deze als gegevensimporteur. Voor de doeleinden van Bijlage I bij de SCB’s: (a) zijn de partijen geïdentificeerd in Sectie 1 van deze VWO; (b) is de beschrijving van de doorgifte — categorieën betrokkenen, categorieën persoonsgegevens, frequentie van doorgifte, aard en doel van de verwerking, en bewaartermijn — uiteengezet in Secties 4 en 5 van deze VWO; en (c) is de bevoegde toezichthoudende autoriteit de Noorse Autoriteit Persoonsgegevens (Datatilsynet). Deze VWO voldoet daarmee aan de Bijlage I-vereisten van de SCB’s. De SCB’s zijn alleen van toepassing op doorgiften die ze vereisen. In geval van een conflict tussen deze VWO en de SCB’s prevaleren de SCB’s voor zover het conflict betrekking heeft.

11. Inbreuken op Persoonsgegevens

formbase zal de Klant zonder onnodige vertraging op de hoogte stellen nadat formbase kennis heeft gekregen van een Inbreuk op Persoonsgegevens die de Persoonsgegevens van de Klant betreft. De melding bevat, voor zover op dat moment bekend, de aard en omvang van de inbreuk, de waarschijnlijke gevolgen en de maatregelen die formbase heeft genomen of voorstelt te nemen.

Waar volledige informatie op het moment van de eerste melding niet beschikbaar is, zal formbase deze gefaseerd verstrekken zonder onnodige vertraging. De Klant is verantwoordelijk voor het actueel houden van zijn contactgegevens en voor het melden aan zijn eigen Betrokkenen en toezichthoudende autoriteiten waar nodig.

Het melden aan de Klant is op zichzelf geen erkenning door formbase van schuld of aansprakelijkheid voor een inbreuk.

12. Teruggave en Verwijdering van Gegevens

De Klant kan Formulieren en Inzendingen op elk moment in standaardformaten exporteren terwijl zijn account actief is, zoals beschreven in de Servicevoorwaarden.

Bij beëindiging van de Service of een schriftelijk verzoek van de Klant, verwijdert formbase alle Persoonsgegevens die namens de Klant zijn verwerkt, tenzij het recht van de Unie, het recht van een lidstaat of het toepasselijke Noorse recht verdere opslag vereist. De Klant is verantwoordelijk voor het exporteren van gegevens die hij wil bewaren voordat het account wordt gesloten, met behulp van de in-product tools beschreven in Sectie 8. Specifiek:

  • Wanneer een Formulier of Werkruimte uit de Service wordt verwijderd, worden de onderliggende records verwijderd uit actieve systemen en zijn ze niet meer bereikbaar via de applicatie;
  • Wanneer een Klantenaccount wordt gesloten, worden de Persoonsgegevens van het account verwijderd uit actieve systemen. De Klant is verantwoordelijk voor het exporteren van gegevens die hij wil bewaren voordat het account wordt gesloten;
  • Persoonsgegevens worden verwijderd uit back-ups wanneer het bijbehorende back-upvenster vervalt. Bestandsuploads opgeslagen in Cloudflare R2 worden niet gedekt door objectversiebeheer; verwijderingen van bestandsuploads zijn onmiddellijk onherstelbaar;
  • Concept- en gedeeltelijke antwoorden worden bewaard gedurende een beperkte periode (of totdat de Betrokkene de Inzending voltooit), waarna ze automatisch worden verwijderd uit actieve systemen;
  • Persoonsgegevens die formbase wettelijk verplicht is te bewaren — zoals factureringsgegevens of gegevens met betrekking tot een juridische claim — worden gearchiveerd in systemen met beperkte toegang gedurende de wettelijk vereiste periode.

13. Audits

formbase stelt de Klant alle informatie beschikbaar die redelijkerwijs noodzakelijk is om de naleving van zijn verplichtingen op grond van artikel 28 AVG en deze VWO aan te tonen, wanneer de Klant gerechtvaardigde gronden heeft — zoals een bevestigde Inbreuk op Persoonsgegevens, een wezenlijke schending van deze VWO of een verzoek van een toezichthoudende autoriteit. Standaard bestaat deze informatie uit:

  • Deze VWO en het Privacybeleid in de documentatie van formbase;
  • De lijst van Subverwerkers in Bijlage 1 en de technische en organisatorische maatregelen beschreven in Bijlage 2;
  • Schriftelijke antwoorden op redelijke, specifieke vragen verzonden naar support@formbase.so.

Waar een toezichthoudende autoriteit een inspectie ter plaatse vereist, zal formbase medewerking verlenen voor zover wettelijk vereist.

14. Aansprakelijkheid

De aansprakelijkheid van elke partij onder deze VWO is onderworpen aan de beperkingen en uitsluitingen beschreven in Sectie 25 (Beperking van Aansprakelijkheid) van de Servicevoorwaarden. De totale aansprakelijkheid van formbase onder of in verband met deze VWO maakt deel uit van het algemene aansprakelijkheidsplafond in de Servicevoorwaarden en vormt geen aanvulling daarop.

Onverminderd het bovengenoemde financiële plafond beperkt niets in deze VWO enige aansprakelijkheid die niet kan worden beperkt op grond van dwingende Toepasselijke Gegevensbeschermingswet, inclusief aansprakelijkheid jegens een Betrokkene op grond van artikel 82 AVG. De uitzondering van artikel 82 geldt ongeacht het totale plafond in de Servicevoorwaarden.

formbase is niet aansprakelijk op grond van artikel 82 AVG voor zover formbase aantoont dat het op geen enkele manier verantwoordelijk is voor de gebeurtenis die aanleiding geeft tot de schade, in overeenstemming met artikel 82(3) AVG.

15. Looptijd en Beëindiging

Deze VWO treedt in werking wanneer de Klant voor het eerst Persoonsgegevens aan de Service verstrekt, en uiterlijk op de datum waarop de Klant de Servicevoorwaarden aanvaardt. Ze blijft van kracht zolang formbase Persoonsgegevens namens de Klant verwerkt.

Deze VWO eindigt wanneer de Servicevoorwaarden eindigen, op voorwaarde dat ze van kracht blijft totdat formbase de teruggave of verwijdering van alle Persoonsgegevens op grond van Sectie 12 heeft voltooid. De bepalingen van Secties 5 (Categorieën), 7 (Verplichtingen van formbase) (inclusief de vertrouwelijkheidsverplichtingen daarin), 9 (Subverwerkers), 11 (Inbreuk), 12 (Teruggave en Verwijdering), 13 (Audits), 14 (Aansprakelijkheid) en 16 (Toepasselijk Recht) blijven na beëindiging van kracht voor zover noodzakelijk om uitvoering te geven aan hun inhoud.

16. Toepasselijk Recht en Bevoegde Rechtbank

Deze VWO wordt beheerst door het recht van Noorwegen, zonder rekening te houden met de conflictenrechtelijke beginselen ervan. Elk geschil dat voortvloeit uit of verband houdt met deze VWO is onderworpen aan dezelfde bepalingen inzake geschillenbeslechting en bevoegde rechtbank als de Servicevoorwaarden, behalve waar de Toepasselijke Gegevensbeschermingswet een ander forum verplicht stelt.

Waar de SCB’s van toepassing zijn, prevaleren het toepasselijke recht en het forum dat in de SCB’s is gespecificeerd voor zover er een conflict bestaat.

17. Wijzigingen van deze VWO

formbase kan deze VWO van tijd tot tijd bijwerken om wijzigingen in de Service, de Toepasselijke Gegevensbeschermingswet of de richtlijnen van de toezichthoudende autoriteiten te weerspiegelen.

  • Niet-wezenlijke wijzigingen (opmaak, verduidelijkingen die geen verplichtingen wijzigen, updates van Bijlage 1 die het in Sectie 9 beschreven meldingsproces volgen) worden van kracht bij publicatie.
  • Wezenlijke wijzigingen (elke wijziging die de reikwijdte van de Verwerking verandert, het beschermingsniveau van Persoonsgegevens verlaagt of de verplichtingen van de partijen wijzigt) worden van kracht na redelijke voorafgaande kennisgeving. Voortgezet gebruik van de Service na de kennisgevingsperiode geldt als aanvaarding.

18. Contact

Voor alle zaken met betrekking tot deze VWO, inclusief verzoeken van betrokkenen die niet via de Service kunnen worden afgehandeld, bezwaren tegen Subverwerkers, auditverzoeken of meldingen van inbreuken, neem contact met ons op via:

formbase heeft geen Functionaris voor Gegevensbescherming aangesteld. Op grond van artikel 37 AVG is een FG vereist voor overheidsinstanties en -organen (met uitzondering van rechtbanken), of wanneer kernactiviteiten bestaan uit grootschalige, regelmatige en stelselmatige monitoring van personen, of grootschalige verwerking van bijzondere categorieën gegevens (artikel 9) of gegevens over strafrechtelijke veroordelingen (artikel 10); de kernactiviteiten van formbase voldoen niet aan een van deze drempelwaarden. Alle VWO-gerelateerde zaken worden afgehandeld via het bovenstaande contactpunt.

Bijlage 1 — Subverwerkers

formbase schakelt de volgende partijen in verband met de Service in. Convex, Cloudflare R2, Cloudflare, Amazon Web Services (AWS), Axiom en Unsplash treden op als gegevensverwerkers onder de instructie van formbase en zijn echte subverwerkers in de zin van artikel 28 AVG. Polar en Stripe zijn hier vermeld voor transparantie, maar treden op als onafhankelijke verwerkingsverantwoordelijken voor de gegevens die ze rechtstreeks verzamelen van respectievelijk kopers en respondenten; de verplichtingen van formbase op grond van artikel 28 zijn niet van toepassing op de gegevens die deze partijen beheren, en hun eigen doorgiftemechanismen zijn waar van toepassing van toepassing. Google biedt optionele OAuth-aanmelding: gebruikers authenticeren zich rechtstreeks bij Google, dat optreedt als onafhankelijke verwerkingsverantwoordelijke voor het Google-account; formbase ontvangt uitsluitend het basisprofiel voor aanmelding (naam, e-mailadres, profielfoto). PostHog is vermeld voor transparantie: formbase gebruikt het als verwerkingsverantwoordelijke voor analyses van de eigen website en accountregistraties, en het ontvangt geen Persoonsgegevens van de Klant.

SubverwerkerDoelRegio
ConvexApplicatiedatabase en backend-infrastructuur (gehost op AWS in de regio eu-west-1 in Ierland; AWS treedt op als infrastructuur-subverwerker van Convex). Convex, Inc. is gevestigd in de Verenigde Staten.Europese Unie (AWS eu-west-1, Ierland)
Cloudflare R2Objectopslag voor bestandsuploads en handtekeningen. Doorgiftemechanisme: Module 3 SCB’s onder de Gegevensverwerkingsovereenkomst van Cloudflare, aangevuld met de maatregelen in Bijlage 2.Europa (locatiehint van Cloudflare: Oost-Europa). Een locatiehint wordt zo goed mogelijk gevolgd en is geen jurisdictiebeperking.
CloudflareCDN, DNS, edge-beveiliging, aangepaste hostnamen voor gehoste formulieren, Turnstile-botbeveiliging. Verwerkt IP-adressen tijdelijk voor botbeveiliging en misbruikpreventie.Wereldwijd
PolarAbonnementsfacturering en aankopen van AI-credits. Treedt op als Merchant of Record en als onafhankelijke verwerkingsverantwoordelijke voor de factureringsgegevens van kopers die hij verzamelt.Verenigde Staten
StripeBetalingsverwerking voor respondenten via Stripe Connect (wanneer Betalingsvelden worden gebruikt). Treedt op als onafhankelijke verwerkingsverantwoordelijke voor betalingsverwerking. De Klant, als merchant of record voor betalingen van respondenten, is verantwoordelijk voor het waarborgen van een passend doorgiftemechanisme tussen de Klant en Stripe.Wereldwijd; de regio is afhankelijk van de verwerking door Stripe voor het verbonden account
Amazon Web Services (AWS)Amazon Bedrock voor AI-inferentie achter AI-functies (formulierbouw, AI-chat). Verwerking geregeld door de AWS Service Terms; AWS bewaart invoer of uitvoer niet na verwerking en gebruikt deze niet om modellen te trainen.Europese Unie (cross-region inference van Amazon Bedrock binnen de EU)
Amazon Web Services (AWS) — Amazon SESBezorging van alle transactionele en systeem-emails: inzendingsmeldingen, bevestigings- en meldingsemails voor respondenten, magic-link-aanmeldingen, herinneringsmails voor verlaten formulieren en andere accountemails. Aangepaste verzenddomeinen worden geverifieerd als SES-domeinidentiteiten (DKIM). Verwerking geregeld door de AWS-gegevensverwerkingsovereenkomst (SCB’s opgenomen).Dezelfde AWS-regio als de AI-inferentie van formbase (zie het Amazon Web Services-item hierboven)
AxiomOperationele logging en monitoring van de Service. Logs kunnen account- en record-ID’s bevatten en de e-mailadressen van e-mailontvangers, waaronder respondenten. Logs worden 30 dagen bewaard. Axiom, Inc. is gevestigd in de Verenigde Staten.Europese Unie (AWS eu-central-1, Frankfurt)
PostHogAnalyses van de eigen website van formbase en van accountregistraties, inclusief sessie-opnames van websitebezoeken. Ontvangt formbase-account-ID’s en gegevens over websitebezoeken; geen Persoonsgegevens van de Klant. PostHog, Inc. is gevestigd in de Verenigde Staten.Europese Unie (PostHog EU Cloud, AWS eu-central-1, Frankfurt)
UnsplashBeeldzoekopdracht-API die server-side wordt gebruikt om omslagafbeeldingen voor formulieren te zoeken en op te halen. Geselecteerde afbeeldingen worden door formbase bij publicatie opgehaald en opgeslagen in Cloudflare R2; respondenten laden afbeeldingen uit R2, niet rechtstreeks van Unsplash. Alleen afbeeldings-URL’s en zoekopdrachten worden naar Unsplash verzonden — er worden geen Persoonsgegevens van de Klant overgedragen. Doorgiftemechanisme: SCB’s onder de API-voorwaarden van Unsplash.Verenigde Staten / Wereldwijd

Door de Klant gestuurde integraties. Wanneer de Klant een integratie inschakelt (Notion, Airtable, Google Sheets, Slack, Discord, Linear, GitHub, webhooks, enz.), stuurt formbase gegevens door naar die service op basis van de gedocumenteerde instructie van de Klant. De dienst van derden is geen Subverwerker van formbase; de Klant is verantwoordelijk als Verwerkingsverantwoordelijke voor het waarborgen van een rechtmatige grondslag, passende gegevensverwerkingsovereenkomsten en doorgiftemechanismen met elke service die hij verbindt.

Als formbase een nieuwe Subverwerker inschakelt of een nieuwe LLM-provider toevoegt, wordt Bijlage 1 bijgewerkt in overeenstemming met Sectie 9. De contractuele verplichtingen die formbase aan elke Subverwerker oplegt, zijn beschreven in Sectie 9.

Bijlage 2 — Technische en Organisatorische Maatregelen

formbase implementeert de volgende technische en organisatorische maatregelen om Persoonsgegevens te beschermen, rekening houdend met de stand van de techniek, de implementatiekosten en de aard van de Verwerking. Specifieke maatregelen kunnen in de loop van de tijd evolueren, op voorwaarde dat het algehele beschermingsniveau niet wordt verlaagd.

Toegangscontrole

  • Rolgebaseerde toegangscontroles binnen de Service, met machtigingen op werkruimteniveau voor eigenaars en leden;
  • Wachtwoordloze authenticatie via magic-link e-mail of Google OAuth-aanmelding (door de Klant beheerde meervoudige authenticatie is beschikbaar op het Google-account dat wordt gebruikt voor aanmelding), met snelheidsbeperking op de aanmeldingseindpunten; anonieme gastsessies (aangemaakt wanneer een gebruiker de Service probeert zonder zich te registreren) worden automatisch verwijderd na een korte periode;
  • Interne toegang tot productiesystemen beperkt op basis van noodzaak.

Versleuteling

  • TLS 1.2 of hoger voor alle gegevens in transit tussen Betrokkenen, Klanten, de Service en Subverwerkers;
  • Versleuteling in rust voor de primaire database, bestandsopslag en back-ups, met behulp van industriestandaard cijfers beheerd door Convex en de onderliggende cloudprovider;
  • Geheimen en API-sleutels opgeslagen in versleutelde geheime opslag; wachtwoorden worden niet opgeslagen — de Service gebruikt wachtwoordloze authenticatie.

Logische isolatie

  • Multi-tenant architectuur met toegangsbeperking op rijniveau per Werkruimte en Klant;
  • Logische scheiding tussen ontwikkelings-, staging- en productieomgevingen; productiegegevens worden niet gebruikt in niet-productieomgevingen;
  • Subverwerker-integraties zijn beperkt tot de minimale gegevens die nodig zijn om hun functie uit te voeren.

Veerkracht en back-ups

  • Geautomatiseerde, versleutelde dagelijkse back-ups van de primaire database (gedelegeerd aan Convex onder de infrastructuurservicevoorwaarden); bestandsuploads in Cloudflare R2 worden niet gedekt door objectversiebeheer;
  • Gebruik van cloudproviders met redundante infrastructuur en DDoS-beveiliging.

Kwetsbaarheidsbeheer

  • Beveiligingsupdates voor applicatieafhankelijkheden worden waar nodig toegepast.

Organisatorische maatregelen

  • Toegang tot productiesystemen is beperkt tot bevoegd personeel;
  • Procedures voor inbreukmelding in overeenstemming met Sectie 11;
  • Bijhouden van registers van verwerkingsactiviteiten in overeenstemming met artikel 30(2) AVG, beschikbaar gesteld aan toezichthoudende autoriteiten op verzoek zoals vereist door artikel 30(4) AVG.

Aanvullende maatregelen voor internationale doorgiften (Schrems II)

Naast de algemene beveiligingsmaatregelen hierboven past formbase de volgende aanvullende maatregelen toe voor doorgiften naar landen zonder een adequaatheidsbesluit, in overeenstemming met de EDPB-aanbevelingen 01/2020:

  • Versleuteling in transit (TLS 1.2+) en in rust zoals beschreven in de sectie Versleuteling; versleutelingssleutels worden beheerd door de sleutelbeheerservice van de cloudprovider en zijn niet toegankelijk voor overheidsinstanties van derde landen zonder een rechtmatig bevel.

Dataminimalisatie en bewaring

  • De Service verzamelt alleen de gegevens die de Klant kiest te verzamelen via Formulieren en de operationele gegevens die nodig zijn om de Service te draaien. Bewaar- en verwijderingsregels zijn beschreven in Sectie 12;
  • Aggregatie wordt toegepast op productanalyses waar de onderliggende identificatoren niet nodig zijn voor het doel;
  • AI-invoer en -uitvoer verzonden naar Amazon Bedrock worden verwerkt onder de AWS Service Terms en worden niet door AWS bewaard na verwerking.