Verwerkersovereenkomst (Bijlage AV) | Clubrooster.nl

Laatst bijgewerkt: 4 augustus 2026

Juridische versie: 2026-05-04-v1

Bijlage bij de Algemene voorwaarden

Verwerkersovereenkomst (artikel 28 AVG)

Deze overeenkomst sluit de Klant (de vereniging die de Dienst gebruikt; de "Verwerkingsverantwoordelijke") en SimpliEd (handelend onder Clubrooster.nl; de "Verwerker") voor zover de Verwerker persoonsgegevens namens de Verwerkingsverantwoordelijke verwerkt in het kader van de Dienst.

1. Partijen

Verwerkingsverantwoordelijke: de sportvereniging of vergelijkbare rechtspersoon of rechtspersonen die een clubaccount aanmaakt en/of de Dienst gebruikt. De persoon die de club registreert, verklaart bevoegd te zijn om deze overeenkomst namens de Verwerkingsverantwoordelijke aan te gaan.

Verwerker: SimpliEd, gevestigd te 8262 VG Kampen, Nederland, KvK 97463140, bereikbaar via info@clubrooster.nl, handelend onder de naam Clubrooster.nl.

2. Onderwerp en duur

Deze overeenkomst regelt de verwerking van persoonsgegevens door de Verwerker ten behoeve van de uitvoering van de overeenkomst inzake de Dienst. Zij geldt voor de duur van het gebruik van de Dienst en eindigt wanneer de Verwerker geen persoonsgegevens meer verwerkt ten behoeve van de Verwerkingsverantwoordelijke, behoudens wat nodig is voor wettelijke bewaartermijnen of geldige instructies tot verwijdering/retour.

3. Aard en doel van de verwerking

Doel: het leveren, beheren en ondersteunen van de Dienst (o.a. roosterplanning, inschrijvingen, communicatie met leden, facturatie voor zover gekoppeld aan de club), alsmede beveiliging, fraudebestrijding, foutopsporing en wettelijke verplichtingen jegens de Verwerker.

Categorieën betrokkenen (indicatief): bestuursleden, vrijwilligers, leden en andere personen waarvan gegevens in de Dienst worden opgeslagen.

Categorieën gegevens (indicatief): identificatie- en contactgegevens (zoals naam, e-mailadres, telefoonnummer), rooster- en dienstgegevens, vergoedingsgegevens bij als betaald ingestelde diensten (bedrag per dienst en de koppeling met de betrokken persoon), certificaten van vrijwilligers (zoals EHBO, BHV of IVA) met de datum van behalen en verlopen, push-abonnementen van apparaten waarop een betrokkene meldingen heeft aangezet, account- en gebruiksgegevens, en overige gegevens die de Verwerkingsverantwoordelijke invoert.

De Verwerker verwerkt uitsluitend op schriftelijke of gedocumenteerde instructie van de Verwerkingsverantwoordelijke, tenzij een wettelijke verplichting de Verwerker anders verplicht (in dat geval informeert de Verwerker de Verwerkingsverantwoordelijke daar zoveel mogelijk vooraf, tenzij de wet dat verbiedt).

4. Subverwerkers

Voor de uitvoering van de Dienst schakelt de Verwerker uitsluitend de hierna genoemde subverwerkers in. Met elke subverwerker worden de verplichtingen van artikel 28 lid 4 AVG nageleefd door middel van een verwerkersovereenkomst of een andere in de AVG erkende regeling. Wijzigingen in de lijst van subverwerkers worden op de wettelijk voorgeschreven wijze en, waar nodig, tijdig ter kennis gebracht; nadere informatie kan tevens in het privacybeleid worden opgenomen.

Render Networks, Inc. (Render)

Voor cloudhosting en databasebeheer. De verwerking vindt plaats te Frankfurt, Duitsland (binnen de Europese Economische Ruimte, EER).

SMTP2GO

Voor de verzending van transactionele e-mails. De verwerking vindt plaats op servers binnen de Europese Unie / EER.

Stripe

Voor betalingsverwerking. De verwerking vindt plaats in Ierland (EU) / binnen de EER.

Functional Software, Inc. (Sentry)

Voor het ontvangen van technische foutmeldingen ten behoeve van storingsonderzoek. De verwerking vindt plaats op de Europese infrastructuur van Sentry (Duitsland). Het meesturen van persoonsgegevens bij foutmeldingen is uitgeschakeld.

Umami Software, Inc. (Umami)

Voor eenvoudige bezoekersstatistieken van de website van de Verwerker. Umami plaatst geen cookies en bouwt geen profielen op. Pagina's waarvan het webadres een persoonlijke of geheime link bevat (zoals teamlinks, inschrijflinks en activatielinks) zijn van meting uitgesloten.

GitHub, Inc. (Microsoft)

Voor de opslag van periodieke back-ups. De back-up wordt vóór verzending versleuteld (AES-256) en de sleutel berust uitsluitend bij de Verwerker; GitHub kan de inhoud niet inzien. De opslag kan zich buiten de EER (in de Verenigde Staten) bevinden; zie artikel 11. Back-ups vervallen automatisch na 90 dagen.

Pushdiensten van browsers en besturingssystemen (onder meer Google, Apple en Mozilla)

Uitsluitend wanneer een betrokkene zelf meldingen op zijn of haar apparaat aanzet. De browser of telefoon van de betrokkene geeft daarbij zelf een afleveradres af bij de pushdienst van de betreffende leverancier; de Verwerker stuurt de melding naar dat adres. De inhoud van de melding is versleuteld met sleutels die alleen het apparaat van de betrokkene kan lezen, zodat de pushdienst de inhoud niet kan inzien. Deze diensten kunnen zich buiten de EER bevinden; zie artikel 11.

5. Vertrouwelijkheid en personen onder verantwoordelijkheid

De Verwerker verplicht zich tot geheimhouding van persoonsgegevens en zorgt dat personen die onder zijn verantwoordelijkheid handelen, dezelfde verplichting hebben of onder een wettelijke geheimhoudingsplicht staan.

6. Beveiliging

De Verwerker treft passende technische en organisatorische maatregelen, rekening houdend met de stand van de techniek, de uitvoeringskosten, de aard, de omvang, de context en de doeleinden van de verwerking, alsmede de risico's voor rechten en vrijheden van personen (art. 32 AVG). Maatregelen kunnen onder meer zien op encryptie waar passend, toegangsbeveiliging, logging, back-ups en procesinrichting.

7. Rechten van betrokkenen en medewerking

De Verwerker ondersteunt de Verwerkingsverantwoordelijke, voor zover mogelijk, bij het nakomen van verzoeken tot uitoefening van rechten van betrokkenen (o.a. inzage, rectificatie, wissing, beperking, dataportabiliteit, bezwaar). Verzoeken van betrokkenen kunnen primair bij de Verwerkingsverantwoordelijke worden ingediend.

8. Datalekken

De Verwerker stelt de Verwerkingsverantwoordelijke zonder onredelijke vertraging, en uiterlijk binnen 48 uur na ontdekking, op de hoogte wanneer de Verwerker een inbreuk op de beveiliging van persoonsgegevens constateert, voor zover vereist onder art. 33 en 34 AVG, en verstrekt daarbij de informatie die nodig is voor documentatie en melding. De Verwerkingsverantwoordelijke (de Klant) blijft te allen tijde zelf verantwoordelijk voor de eventuele meldplicht bij de Autoriteit Persoonsgegevens en/of de betrokkenen.

9. Retour en verwijdering

Na beëindiging van de dienstverlening wist de Verwerker of retourneert de Verwerker de persoonsgegevens van de Verwerkingsverantwoordelijke, tenzij een wettelijke bewaarplicht anders vereist. De Verwerkingsverantwoordelijke kan waar beschikbaar gebruikmaken van exportfunctionaliteit in de Dienst.

10. Informatie en audits

De Verwerker verstrekt de Verwerkingsverantwoordelijke de informatie die nodig is om naleving van art. 28 AVG aan te tonen. Voor controles door de Verwerkingsverantwoordelijke geldt dat deze redelijk zijn en de bedrijfsvoering van de Verwerker niet onnodig verstoren; waar mogelijk wordt gebruikgemaakt van bestaande certificeringen of auditrapporten. De kosten voor een dergelijke audit of inspectie komen volledig voor rekening van de Verwerkingsverantwoordelijke.

11. Verwerkingslocatie

Persoonsgegevens in het kader van de Dienst worden in beginsel binnen de Europese Economische Ruimte (EER) verwerkt, overeenkomstig de in artikel 4 omschreven subverwerkers en hun EER-infrastructuur. Indien verwerking in een derde land noodzakelijk wordt, gebeurt dit uitsluitend met een geldige grondslag en passende waarborgen conform hoofdstuk V AVG.

Back-ups. In afwijking van het voorgaande worden periodieke back-ups van de database bewaard bij GitHub (zie artikel 4), waarvan de opslag zich buiten de EER kan bevinden. De back-up wordt vóór verzending versleuteld met AES-256 en de sleutel berust uitsluitend bij de Verwerker, zodat de opslagpartij geen kennis kan nemen van de persoonsgegevens. Deze aanvullende waarborg komt bovenop de contractuele waarborgen als bedoeld in hoofdstuk V AVG.

Pushmeldingen. Eveneens in afwijking van het voorgaande wordt een pushmelding afgeleverd via de pushdienst van de browser of het besturingssysteem van de betrokkene (zie artikel 4), die zich buiten de EER kan bevinden. Dit gebeurt uitsluitend als de betrokkene meldingen zelf heeft aangezet en beperkt zich tot het afleveradres van het apparaat; de inhoud van de melding is versleuteld en voor die dienst niet leesbaar.

12. Aansprakelijkheid

De aansprakelijkheid tussen partijen volgt uit de Algemene voorwaarden, voor zover die van toepassing zijn. Niets in deze overeenkomst beperkt aansprakelijkheid die wettelijk niet mag worden beperkt.

13. Totstandkoming bij registratie

Voor nieuwe klanten geldt: door tijdens het aanmaken van een clubaccount akkoord te gaan met de Algemene voorwaarden, worden deze verwerkersbepalingen tevens aanvaard en is deze overeenkomst gesloten tussen de Verwerkingsverantwoordelijke en de Verwerker.

← Algemene voorwaarden← Home