Juridisch · Verwerkersovereenkomst
Laatst bijgewerkt: versie 3.2, september 2026
Deze verwerkersovereenkomst geldt tussen Apex Compliance B.V. (handelend onder Apex Compliance, besloten vennootschap naar Nederlands recht, gevestigd te Keizersgracht 572, 1017 EM Amsterdam, KvK-nummer 42173266, bereikbaar via info@apexcompliance.nl; "Apex", de verwerker) en de organisatie die als zodanig in het Apex-account of de bestelling is geïdentificeerd ("Opdrachtgever", de verwerkingsverantwoordelijke), vertegenwoordigd door de gebruiker die deze overeenkomst namens Opdrachtgever accepteert. Ze vormt een aanvulling op onze algemene voorwaarden en is de verwerkersovereenkomst in de zin van artikel 28 AVG. Ze geldt vanaf elektronische aanvaarding door de beheerder van Opdrachtgever, en zolang Apex persoonsgegevens voor u verwerkt. Deze verwerkersovereenkomst is van toepassing op de verwerkingen waarbij Apex persoonsgegevens namens en op gedocumenteerde instructie van Opdrachtgever verwerkt. Voor verwerkingen met een eigen doel, zoals Apex' eigen accountbeheer, facturatie, platformbeveiliging en wettelijke bedrijfsadministratie, is Apex zelfstandig verwerkingsverantwoordelijke; dat staat toegelicht in onze privacyverklaring.
Apex verwerkt persoonsgegevens uitsluitend voor levering, beveiliging, ondersteuning, export en archivering van de bestelde diensten en op gedocumenteerde instructies van Opdrachtgever. De verwerking duurt zolang Apex de gegevens voor Opdrachtgever beheert, ook tijdens een gekozen read-only archiefperiode. Een instructie die volgens Apex in strijd is met privacywetgeving wordt gemeld voordat zij wordt uitgevoerd, tenzij de wet die melding verbiedt. Is Apex op grond van Unierecht of het recht van een lidstaat verplicht persoonsgegevens te verwerken buiten een instructie van Opdrachtgever om, dan informeert Apex Opdrachtgever daarover voorafgaand aan die verwerking, tenzij die wetgeving die kennisgeving om een gewichtige reden van algemeen belang verbiedt.
Opdrachtgever is verantwoordelijk voor de rechtmatigheid van de verwerking, de aan Apex gegeven instructies en de informatieverstrekking aan betrokkenen. Opdrachtgever heeft de in deze overeenkomst beschreven rechten op informatie, audit, export, teruggave en verwijdering van persoonsgegevens.
Betrokkenen kunnen zijn: cliënten en wederpartijen van Opdrachtgever, UBO's, vertegenwoordigers, PEP-gerelateerde personen, medewerkers en platformgebruikers. Gegevens kunnen bestaan uit identificatie-, contact-, bedrijfs-, eigendoms-, transactie-, bron-van-middelen-, risico-, screenings-, communicatie-, document-, account- en auditgegevens. Strafrechtelijke gegevens of bijzondere persoonsgegevens worden alleen verwerkt wanneer dit rechtmatig en noodzakelijk is.
Apex zorgt dat bevoegde personen aan geheimhouding zijn gebonden en past de maatregelen van artikel 10 toe. Toegang volgt het need-to-know-beginsel.
Opdrachtgever verleent algemene schriftelijke toestemming voor het inschakelen van subverwerkers; de actuele lijst staat in artikel 11. Apex legt iedere subverwerker bij overeenkomst gelijkwaardige gegevensbeschermingsverplichtingen op als in deze verwerkersovereenkomst gelden, en blijft tegenover Opdrachtgever volledig verantwoordelijk voor de nakoming daarvan door de subverwerker. Apex informeert minimaal twintig werkdagen vooraf over een beoogde nieuwe of vervangende subverwerker. Opdrachtgever kan binnen die termijn gemotiveerd bezwaar maken op aantoonbare privacy- of beveiligingsgronden. Partijen zoeken dan een redelijke oplossing; als die ontbreekt, mag Opdrachtgever het rechtstreeks geraakte onderdeel beëindigen.
Apex verleent, rekening houdend met de aard van de verwerking, redelijke bijstand bij verzoeken van betrokkenen, beveiliging, datalekmeldingen, gegevensbeschermingseffectbeoordelingen en voorafgaande raadpleging als bedoeld in de artikelen 32 tot en met 36 AVG.
Apex informeert Opdrachtgever zonder onredelijke vertraging zodra Apex kennis heeft genomen van een inbreuk in verband met persoonsgegevens die klantdata raakt. Apex streeft naar een eerste, zo nodig voorlopige, melding binnen 24 uur; aanvullende informatie over aard, gevolgen, getroffen categorieën, maatregelen en contactpunt volgt zodra die beschikbaar komt. Een streeftermijn is geen erkenning van aansprakelijkheid.
Apex verstrekt op verzoek relevante informatie over naleving en werkt mee aan audits en inspecties die daaraan bijdragen. Opdrachtgever mag eenmaal per jaar en daarnaast na een materieel incident een audit laten uitvoeren door een onafhankelijke deskundige die aan geheimhouding is gebonden. Een extra audit binnen dat jaar is mogelijk wanneer dat noodzakelijk is wegens een wettelijke verplichting van Opdrachtgever, een verzoek van een toezichthouder, een redelijke aanwijzing van materiële non-compliance, een ernstig beveiligings- of privacyincident, of een noodzakelijke follow-up van eerdere bevindingen. Eerst worden bestaande rapporten en bewijsstukken gebruikt. Een audit wordt redelijk aangekondigd, verstoort de dienst zo min mogelijk en geeft geen toegang tot data van andere klanten. Extra kosten komen voor rekening van Opdrachtgever, behalve bij een wezenlijke tekortkoming van Apex.
Persoonsgegevens kunnen binnen en buiten de Europese Economische Ruimte worden verwerkt, zoals vermeld in de actuele subverwerkerslijst (artikel 11). Voor iedere doorgifte naar een derde land zorgt Apex dat een toepasselijk doorgiftemechanisme op grond van hoofdstuk V AVG aanwezig is, en treft Apex waar vereist aanvullende maatregelen.
Na beëindiging geeft Apex de persoonsgegevens terug of verwijdert deze volgens artikel 12, naar keuze van Opdrachtgever, tenzij Unie- of lidstatelijk recht bewaring door Apex verplicht. Bij een gekozen archiefroute blijft Apex verwerker en blijven deze verwerkersovereenkomst en de beveiligingsverplichtingen gelden. Na het toepasselijke eindmoment volgt gecontroleerde verwijdering, behoudens legal hold of andere aantoonbare grond. Bestaande kopieën in back-ups worden verwijderd of overschreven volgens de vastgelegde back-upretentie van Apex en worden gedurende die termijn niet voor regulier gebruik teruggezet, behalve indien technisch herstel noodzakelijk is.
Apex onderhoudt technische en organisatorische maatregelen die passen bij risico, stand van de techniek, kosten en aard van de gegevens. De inrichting gebruikt ISO/IEC 27001 en de SOC 2 Trust Services Criteria als referentiekaders; Apex claimt hiermee geen certificaat of assurance-rapport.
Apex mag maatregelen aanpassen bij technische of wettelijke ontwikkelingen, mits het materiële beveiligingsniveau niet wordt verlaagd. Opdrachtgever meldt vermoed misbruik direct en beheert eigen gebruikers en apparaten zorgvuldig.
De categorieën subverwerkers die wij inzetten, met verwerkingslocatie, doorgiftemechanisme en om welke gegevens het gaat, staan op onze privacyverklaring. De namen van de specifieke leveranciers delen wij op verzoek, ook aan Opdrachtgever als die daarom vraagt. Andere ontvangers die voor eigen doelen zelfstandig verwerkingsverantwoordelijke zijn, zoals een betaaldienst voor haar eigen wettelijke verplichtingen, staan daar afzonderlijk vermeld en zijn geen subverwerkers. Aanbieders van taalmodellen mogen klantdata niet gebruiken voor het trainen van generieke modellen, voor zover zij als subverwerker voor Apex optreden. Cliëntdossiergegevens worden pas door een aanbieder van taalmodellen verwerkt nadat Apex de contractvoorwaarden van die aanbieder heeft gecontroleerd en de betreffende functie heeft ingeschakeld.
De wettelijke bewaartermijn wordt per dossier berekend vanaf het toepasselijke wettelijke startmoment, zoals het einde van de zakelijke relatie of het uitvoeren van de betreffende transactie. Een nieuwe dienstverleningsperiode laat een lopende dossiertermijn niet opnieuw beginnen. Beëindiging van een abonnement verkort of verlengt de wettelijke dossiertermijn niet.
Na beëindiging ontvangt de organisatiebeheerder een beveiligde keuze: (a) een overdrachtspakket in een gangbaar formaat, of (b) een read-only archief zolang dat voor de vastgelegde bewaardoelen nodig is. De keuzeperiode bedraagt 30 dagen. De keuze vereist herauthenticatie.
Door deze verwerkersovereenkomst te aanvaarden instrueert Opdrachtgever Apex om, indien Opdrachtgever na beëindiging binnen de keuzeperiode van 30 dagen geen andere instructie geeft, de voor wettelijke bewaardoeleinden relevante dossiergegevens over te brengen naar de read-only archiefdienst. De verwerking ten behoeve van deze archiefdienst loopt daarmee op instructie van Opdrachtgever door tot het toepasselijke bewaarmoment of tot een eerdere geldige instructie van Opdrachtgever. Apex verwijdert de gegevens niet automatisch bij het verstrijken van de keuzeperiode.
Het overdrachtspakket bevat waar technisch beschikbaar dossiers, documenten, screenings, relevante auditinformatie en een manifest met controlewaarden. Downloadlinks zijn kort geldig en eenmalig. Na bevestigde ontvangst kan gecontroleerde verwijdering volgen na de overeengekomen wachttermijn, tenzij een wettelijke grond of legal hold dit blokkeert.
Het archief staat raadplegen en beveiligd exporteren toe, maar geen nieuwe dossiers of inhoudelijke wijzigingen. Voor het archief is geen volledig platformabonnement vereist. De verwerkersovereenkomst, beveiliging, geheimhouding en auditbepalingen blijven gelden.
Na het per dossier vastgestelde eindmoment verwijdert Apex de daarvoor in aanmerking komende data gecontroleerd, behoudens een vastgelegde afwijking, legal hold of andere wettelijke grond. Bestaande kopieën in back-ups worden verwijderd of overschreven volgens de vastgelegde back-upretentie van Apex en worden gedurende die termijn niet voor regulier gebruik teruggezet, behalve indien technisch herstel noodzakelijk is. Waar beschikbaar wordt een privacyarm verwijderbewijs bewaard. Facturen, eigen beveiligingslogs en andere gegevens met een eigen wettelijke grond volgen hun eigen termijn.
Vragen over deze verwerkersovereenkomst? Mail naar info@apexcompliance.nl.
Stel ze gerust. Wij leggen graag uit wat een bepaling in de praktijk voor uw kantoor betekent.