Verwerkersovereenkomst
Versie 2026-07 · Laatst bijgewerkt: 17 juli 2026
Deze verwerkersovereenkomst (hierna: “DPA”) hoort bij en maakt integraal onderdeel uit van de algemene voorwaarden en de overeenkomst tussen Fleetpoint en de klant. De klant gaat bij het aanmaken van een account akkoord met deze DPA. Zij legt de afspraken vast over de verwerking van persoonsgegevens die Fleetpoint namens de klant uitvoert, zoals vereist door artikel 28 van de Algemene Verordening Gegevensbescherming (AVG).
Partijen en rolverdeling. De klant is de verwerkingsverantwoordelijke: hij bepaalt het doel van en de middelen voor de verwerking van de persoonsgegevens die hij in het platform verwerkt. Fleetpoint (Fleetpoint, een eenmanszaak gedreven door [NAAM EIGENAAR / ONDERNEMING], gevestigd te [STRAAT EN HUISNUMMER], [POSTCODE] [VESTIGINGSPLAATS], Nederland, ingeschreven in het handelsregister van de Kamer van Koophandel onder nummer [KVK-NUMMER], btw-identificatienummer [BTW-IDENTIFICATIENUMMER]) is de verwerker die deze gegevens namens de klant verwerkt. Bij strijdigheid tussen de algemene voorwaarden en deze DPA over de verwerking van persoonsgegevens, gaat deze DPA voor.
Artikel 1. Definities
De begrippen “persoonsgegevens”, “verwerking”, “betrokkene”, “verwerkingsverantwoordelijke”, “verwerker”, “subverwerker” en “inbreuk in verband met persoonsgegevens” (datalek) hebben de betekenis die de AVG daaraan geeft. Overige begrippen hebben de betekenis uit de algemene voorwaarden.
Artikel 2. Onderwerp en duur
Fleetpoint verwerkt persoonsgegevens uitsluitend ten behoeve van het leveren en onderhouden van het platform aan de klant. Het onderwerp, de aard en het doel van de verwerking, de categorieën betrokkenen en de soorten persoonsgegevens zijn beschreven in Bijlage 1. Deze DPA geldt zolang de overeenkomst of de proefperiode loopt, vermeerderd met de termijn voor teruggave en verwijdering uit artikel 12.
Artikel 3. Verwerking in opdracht
Fleetpoint verwerkt de persoonsgegevens uitsluitend op basis van de gedocumenteerde instructies van de klant. De overeenkomst, deze DPA, de functionaliteit en instellingen van het platform en de ondersteuning die de klant vraagt, gelden als die instructies. Fleetpoint verwerkt de persoonsgegevens niet voor eigen doeleinden. Is een instructie naar het oordeel van Fleetpoint in strijd met de AVG of andere privacywetgeving, dan meldt Fleetpoint dit aan de klant, behoudens een wettelijk verbod daartoe.
Artikel 4. Vertrouwelijkheid
Fleetpoint zorgt ervoor dat de personen die zij bij de verwerking betrekt, gehouden zijn tot geheimhouding van de persoonsgegevens, hetzij op grond van een wettelijke verplichting, hetzij op grond van een overeenkomst.
Artikel 5. Beveiliging
Fleetpoint treft passende technische en organisatorische maatregelen om de persoonsgegevens te beveiligen tegen verlies of onrechtmatige verwerking, rekening houdend met de stand van de techniek, de kosten van uitvoering en de aard, omvang, context en risico’s van de verwerking. Deze maatregelen zijn beschreven in Bijlage 2.
Artikel 6. Subverwerkers
De klant verleent Fleetpoint algemene toestemming om subverwerkers in te schakelen voor de uitvoering van de dienst. De actuele subverwerkers staan in Bijlage 3. Fleetpoint legt aan iedere subverwerker verplichtingen op die gelijkwaardig zijn aan die uit deze DPA, en blijft jegens de klant verantwoordelijk voor de nakoming daarvan.
Bij het toevoegen of vervangen van een subverwerker informeert Fleetpoint de klant, bijvoorbeeld via de website of per e-mail. De klant heeft dan een redelijke termijn om op gemotiveerde gronden bezwaar te maken. Kan een gerechtvaardigd bezwaar niet worden weggenomen, dan mag de klant de overeenkomst opzeggen.
Artikel 7. Doorgifte buiten de EER
De klant- en berijdergegevens worden opgeslagen binnen de Europese Economische Ruimte (EER). Enkele subverwerkers zijn gevestigd in de Verenigde Staten of kunnen daar toegang toe hebben (zie Bijlage 3). Voor zover daarbij persoonsgegevens buiten de EER worden verwerkt, gebeurt dat op basis van passende waarborgen in de zin van hoofdstuk V AVG, met name de EU-modelcontractbepalingen (Standard Contractual Clauses) en, waar van toepassing, een adequaatheidsbesluit zoals het EU-VS Data Privacy Framework.
Specifiek voor de AI-ondersteunde importfunctie geldt dat daarbij uitsluitend kolomkoppen en een beperkt aantal voorbeeldregels naar de betreffende subverwerker worden gestuurd om kolommen te herkennen. Deze gegevens worden niet gebruikt om AI-modellen te trainen.
Artikel 8. Bijstand bij rechten van betrokkenen
Fleetpoint helpt de klant, voor zover redelijkerwijs mogelijk en met passende technische en organisatorische maatregelen, bij het afhandelen van verzoeken van betrokkenen (zoals inzage, rectificatie, verwijdering, beperking, overdraagbaarheid en bezwaar). Waar mogelijk kan de klant deze verzoeken zelf afhandelen via functies in het platform. Ontvangt Fleetpoint een verzoek rechtstreeks van een betrokkene, dan stuurt zij dit door naar de klant en handelt zij het niet zelf af, tenzij op instructie van de klant.
Artikel 9. Datalekken
Fleetpoint informeert de klant zonder onredelijke vertraging, en waar mogelijk binnen 48 uur, nadat zij bekend is geworden met een datalek dat de persoonsgegevens van de klant betreft. Daarbij verstrekt Fleetpoint de op dat moment beschikbare informatie, waaronder de aard van het datalek, de (bij benadering) betrokken categorieën en aantallen, de waarschijnlijke gevolgen en de genomen of voorgestelde maatregelen. De klant is als verwerkingsverantwoordelijke zelf verantwoordelijk voor een eventuele melding aan de Autoriteit Persoonsgegevens en/of aan de betrokkenen; Fleetpoint verleent daarbij redelijke bijstand.
Artikel 10. Bijstand bij DPIA
Fleetpoint verleent de klant redelijke bijstand bij een gegevensbeschermingseffectbeoordeling (DPIA) en bij een eventuele voorafgaande raadpleging van de toezichthouder, rekening houdend met de aard van de verwerking en de bij Fleetpoint beschikbare informatie.
Artikel 11. Audit
Fleetpoint stelt de klant op verzoek de informatie ter beschikking die nodig is om de nakoming van deze DPA aan te tonen. De klant mag ten hoogste eenmaal per jaar, en daarnaast na een datalek of op verzoek van een toezichthouder, een audit (laten) uitvoeren, met inachtneming van een redelijke aankondiging, tijdens kantooruren, zonder de bedrijfsvoering onnodig te verstoren en onder geheimhouding. De kosten hiervan komen voor rekening van de klant, tenzij uit de audit een wezenlijke tekortkoming blijkt. Fleetpoint kan aan een auditverzoek eerst voldoen met beschikbare rapportages of certificeringen van haar (sub)verwerkers.
Artikel 12. Teruggave en verwijdering
Bij het einde van de overeenkomst of de proefperiode stelt Fleetpoint de klant in de gelegenheid de persoonsgegevens te exporteren. Daarna verwijdert Fleetpoint de persoonsgegevens, of laat deze verwijderen, ook bij de subverwerkers, tenzij zij wettelijk verplicht is die langer te bewaren. Het platform hanteert daarvoor een geautomatiseerde levenscyclus:
- Proefperiode die niet wordt omgezet: de proefperiode duurt 30 dagen. Na afloop blijft het account nog 14 dagen bestaan, waarna het wordt gearchiveerd. Nog eens 60 dagen later worden de gegevens definitief verwijderd, in totaal 74 dagen na het einde van de proefperiode. Daarbij worden zowel de gebruikersaccounts als de wagenpark- en berijdergegevens verwijderd.
- Beëindigd betaald abonnement: de persoonsgegevens worden binnen 90 dagen na het einde van het abonnement verwijderd. Dat omvat de gebruikersaccounts, de wagenpark- en berijdergegevens, de support-communicatie en de opgeslagen bestanden. Uitgezonderd zijn de gegevens die Fleetpoint op grond van een wettelijke bewaarplicht moet bewaren: voor de administratie geldt de fiscale bewaarplicht van 7 jaar, waarvoor uitsluitend de factuurgegevens van de klant (bedrijfsnaam, factuuradres, KvK- en BTW-nummer en de gefactureerde bedragen) bewaard blijven, geen persoonsgegevens van berijders.
Artikel 13. Aansprakelijkheid, wijziging en recht
Op deze DPA is de aansprakelijkheidsregeling uit de algemene voorwaarden van toepassing. Fleetpoint kan deze DPA wijzigen met inachtneming van artikel 14 van de algemene voorwaarden; de huidige versie is versie 2026-07. Op deze DPA is Nederlands recht van toepassing en geschillen worden voorgelegd aan de bevoegde rechter in het arrondissement [ARRONDISSEMENT].
Bijlage 1. Aard en doel van de verwerking
- Onderwerp: het leveren en onderhouden van het wagenparkbeheer-platform.
- Doeleinden: het opslaan, ordenen, tonen, analyseren en rapporteren van wagenpark- en berijdergegevens ten behoeve van het beheer door de klant; het verwerken van wagenpark-imports (inclusief AI-ondersteunde kolomherkenning); het namens de klant versturen van service- en herinneringsberichten; en het bieden van support.
- Aard van de verwerking: geautomatiseerde verwerking in een SaaS-platform.
- Categorieën betrokkenen: (i) berijders/bestuurders van de voertuigen van de klant; (ii) contactpersonen en gebruikers bij de klant.
- Categorieën persoonsgegevens: naam van de berijder; de koppeling tussen berijder en voertuig (kenteken, merk/model); gebruiks- en contractgegevens per voertuig (kilometerstanden, brandstof- of energiegegevens, lease- en contractgegevens, data); indien door de klant ingevoerd: e-mailadres, telefoonnummer of functie van de berijder; accountgegevens van gebruikers (naam, zakelijk e-mailadres, telefoonnummer, rol en inloggegevens); de inhoud van communicatie (support-tickets, e-mails); en technische logbestanden (IP-adres en handelingen).
- Bijzondere categorieën: de verwerking van bijzondere categorieën persoonsgegevens (artikel 9 AVG) of van het burgerservicenummer is niet beoogd; de klant voert deze niet in het platform in.
- Bewaartermijn: gedurende de looptijd van de overeenkomst, vermeerderd met de termijn uit artikel 12.
Bijlage 2. Beveiligingsmaatregelen
Fleetpoint hanteert onder meer de volgende technische en organisatorische maatregelen:
- versleuteling van gegevens tijdens transport (TLS/HTTPS) en versleutelde opslag bij de hostingprovider;
- logische scheiding van klantgegevens in een multi-tenant omgeving met toegangsregels op rijniveau (Row Level Security per klant);
- toegangsbeheer op basis van rollen en het principe van minimale rechten, met beveiligde authenticatie en gehashte wachtwoorden;
- hosting en opslag binnen de EER;
- regelmatige back-ups en een herstelprocedure;
- logging en monitoring van toegang en handelingen;
- een beveiligd softwareontwikkelproces, tijdige updates en gescheiden omgevingen;
- geheimhouding door personeel en ingeschakelde personen.
Bijlage 3. Subverwerkers
Voor het leveren van de dienst schakelt Fleetpoint de volgende subverwerkers in. Deze lijst wordt actueel gehouden; wijzigingen worden aangekondigd conform artikel 6.
| Subverwerker | Dienst / doel | Vestiging | Dataregio | Waarborg |
|---|---|---|---|---|
| Supabase | Database, authenticatie en bestandsopslag (kern van het platform) | VS (met EU-verwerking) | EER (Frankfurt, DE) | SCC's |
| Vercel | Hosting en levering van de applicatie | VS | EER-regio | SCC's |
| Anthropic | AI-ondersteunde kolomherkenning bij het importeren van wagenparkgegevens (uitsluitend kolomkoppen en een beperkt aantal voorbeeldregels; niet gebruikt voor het trainen van modellen) | VS | VS | SCC's / DPF |
| Postmark | Verzenden van transactionele e-mail (inlog-, onboarding- en herinneringsmails) | VS | [te bevestigen] | SCC's |
| Mollie | Betaal- en incassodienst (SEPA) bij omzetting naar een betaald abonnement | Nederland (EER) | EER | n.v.t. |
| Moneybird | Facturatie en boekhouding | Nederland (EER) | EER | n.v.t. |
Voor het enterprise-spoor (dienstverlening op maat) kunnen aanvullende subverwerkers gelden, bijvoorbeeld voor e-ondertekening en het inplannen van afspraken.
Vragen over deze verwerkersovereenkomst of over de verwerking van persoonsgegevens? Mail naar privacy@fleetpoint.nl of neem contact met ons op. Zie ook onze privacyverklaring.