Overeenkomst tot verwerking van gegevens
Overeenkomst inzake de verwerking van persoonsgegevens door een verwerker — tussen de Klant als verwerkingsverantwoordelijke en ZEROVIA GmbH als verwerker.
Versie: 1.0
Status: 19 juli 2026
ZEROVIA GmbH,Via Casti 52, 7151 Schluein, Zwitserland
E-mail: info@zerovia.ch · privacy@zerovia.ch
Inleiding
Deze Verwerkersovereenkomst («DPIA» of «Overeenkomst») maakt integraal deel uit van de Gebruiksvoorwaarden en de Inschrijvingsvoorwaarden tussen
de klant (hierna te noemen «Klant» of «Verantwoordelijke»)
en
ZEROVIA GmbH, Via Casti 52, 7151 Schluein, Zwitserland (hierna te noemen «ZEROvia» of «Verwerker»)
gezamenlijk als «partijen» aangeduid.
Gezien het feit dat:
- de klant die gebruikmaakt van het platform van ZEROvia en daarbij persoonsgegevens invoert in de diensten waarvoor hij als verwerkingsverantwoordelijke optreedt;
- ZEROvia deze persoonsgegevens uitsluitend in opdracht en volgens de instructies van de klant verwerkt en daarbij als verwerker optreedt;
- de partijen die de voorwaarden van deze verwerking willen vaststellen conform artikel 9 van de Zwitserse wet inzake gegevensbescherming (hierna te noemen «DSG») en artikel 28 van Verordening (EU) 2016/679 (hierna te noemen «AVG);
- dat de partijen hun respectieve rechten en plichten willen vastleggen;
- dat de verwerking van persoonsgegevens waarvoor ZEROvia zelf de verwerkingsverantwoordelijke is (met name de verwerking in het kader van de eigen website en het klantenbeheer overeenkomstig de privacyverklaring), niet onder deze overeenkomst valt.
Het volgende wordt overeengekomen:
Artikel 1 — Definities en interpretatie
1.1 Voor zover in deze overeenkomst niet anders is gedefinieerd, hebben de in hoofdletters gebruikte termen de volgende betekenis:
1.1.1 «Overeenkomst» verwijst naar deze verwerkersovereenkomst, inclusief bijlagen 1 t/m 3;
1.1.2 «Klantgegevens» verwijst naar de persoonsgegevens die ZEROvia namens de klant verwerkt in verband met de Diensten, zoals nader omschreven in Bijlage 1;
1.1.3 «Privacywetten» verwijst naar de AVG, de GDPR en, voor zover van toepassing, andere relevante privacywetgeving;
1.1.4 «DSG» bezeichnet das Schweizer Bundesgesetz über den Datenschutz (SR 235.1) samt Ausführungsverordnungen (DSV, SR 235.11);
1.1.5 «AVG» verwijst naar Verordening (EU) 2016/679;
1.1.6 «Onder »diensten” wordt verstaan: de digitale diensten die door ZEROvia worden aangeboden overeenkomstig de gebruiks- en abonnementsvoorwaarden, met name het platform zerovia.app;
1.1.7 «Onderverwerker» betekent elke persoon die, door of namens ZEROvia, wordt ingeschakeld voor de verwerking van persoonsgegevens van de klant;
1.1.8 «Onder »gegevensoverdracht” wordt verstaan: de overdracht van persoonsgegevens van de klant aan ZEROvia of de latere overdracht daarvan aan een onderaannemer.
1.2 De termen «verwerkingsverantwoordelijke», «betrokkene», «persoonsgegevens», «inbreuk in verband met persoonsgegevens» en «verwerking» hebben dezelfde betekenis als in de DSG bzw. de AVG.
Artikel 2 — Gegenstand, Art, Umfang, Zweck und Dauer der Verarbeitung
2.1 ZEROvia verwerkt de persoonsgegevens van de klant uitsluitend met het oog op het verlenen van de diensten overeenkomstig de tussen de partijen gesloten hoofdovereenkomst (gebruiks- en abonnementsvoorwaarden en eventuele individuele afspraken).
2.2 Het voorwerp, de aard en het doel van de verwerking, de categorieën betrokkenen en de categorieën persoonsgegevens zijn vastgelegd in bijlage 1.
2.3 De verwerkingstermijn is gelijk aan de looptijd van de hoofdovereenkomst plus de in artikel 10 geregelde termijnen voor verwijdering en teruggave.
Artikel 3 — Gebondenheid aan instructies
3.1 ZEROvia verwerkt de persoonsgegevens van de klant uitsluitend op gedocumenteerd bevel van de klant, tenzij ZEROvia wettelijk verplicht is tot een andere verwerking; in dat geval informeert ZEROvia de klant over deze wettelijke vereisten voorafgaand aan de verwerking, tenzij de wet dit verbiedt.
3.2 Het hoofdcontract, evenals het gebruik van de diensten en de configuratie daarvan door de klant (inclusief het toekennen van rollen en rechten, en de instellingen voor delen en opt-in) worden beschouwd als gedocumenteerde instructies van de klant.
3.3 ZEROvia onderwijst de klant onmiddellijk wanneer zij van mening is dat een instructie in strijd is met de privacywetgeving. ZEROvia is gerechtigd de uitvoering van een kennelijk onrechtmatige instructie op te schorten.
Artikel 4 – Verplichtingen van de verwerker
4.1 ZEROvia verbindt zich ertoe:
4.1.1 bij de verwerking van de persoonsgegevens van de klant te voldoen aan alle toepasselijke privacywetten;
4.1.2 de persoonsgegevens van de klant te verwerken, uitsluitend volgens de instructies van de klant en uitsluitend voor de levering van de diensten;
4.1.3 de persoonsgegevens van de klant niet voor eigen doeleinden in te zien of te gebruiken, in het bijzonder niet voor het trainen van AI-modellen die voor derden toegankelijk zijn; een gebruik van geanonimiseerde geaggregeerde gegevens voor interne modelverbetering gebeurt alleen na uitdrukkelijke opt-in van de klant;
4.1.4 ervoor te zorgen dat de personen die bevoegd zijn om de gegevens te verwerken, tot vertrouwelijkheid zijn verplicht of onderworpen zijn aan een passende wettelijke geheimhoudingsplicht;
4.1.5 de toegang tot de persoonsgegevens van de klant strikt te beperken tot personen die deze nodig hebben voor de vervulling van hun taken («alleen kennisnemen indien nodig»);
4.1.6 technische en organisatorische maatregelen overeenkomstig artikel 5 te implementeren en te handhaven;
4.1.7 de klant - voor zover wettelijk toegestaan - te informeren over bindende verzoeken van een autoriteit betreffende de persoonsgegevens van de klant en een openbaarmaking te beperken tot het wettelijk verplicht noodzakelijke.
Artikel 5 — Technische en organisatorische maatregelen
5.1 ZEROvia treft passende technische en organisatorische maatregelen, rekening houdend met de stand van de techniek, de uitvoeringskosten, en de aard, omvang en doeleinden van de verwerking, om een beveiligingsniveau te waarborgen dat past bij het risico (artikel 32 AVG; artikel 8 UAVG in samenhang met artikel 3 DSV).
5.2 De maatregelen worden beschreven in Bijlage 2. Een deel van de infrastructuurgerelateerde maatregelen wordt geleverd door de onderaannemers (in het bijzonder Infomaniak) en iscontractueel gegarandeerd aan ZEROvia.
5.3 ZEROvia controleert en verbetert deze maatregelen voortdurend. ZEROvia kan individuele maatregelen aanpassen, mits het beschermingsniveau daardoor niet wordt aangetast.
Artikel 6 — Subverwerkers
6.1 De Klant verleent ZEROvia de algemene toestemming om subverwerkers in te schakelen voor de levering van de Diensten. De subverwerkers die op het moment van het sluiten van de Overeenkomst worden ingezet, worden vermeld in Bijlage 3.
6.2 ZEROvia informeert de Klant vooraf over de voorgenomen inschakeling of vervanging van een sub-verwerker. De Klant kan binnen 30 dagen na de kennisgeving schriftelijk (e-mail volstaat) bezwaar maken om een belangrijke, op de bescherming van persoonsgegevens gerichte reden. Indien de Klant tijdig bezwaar maakt, wat een voortzetting verhindert, is elke partij gerechtigd de betreffende dienst op te zeggen.
6.3 ZEROvia verplicht elke subverwerker contractueel om ten minste dezelfde gegevensbeschermingsverplichtingen na te leven die ZEROvia uit deze overeenkomst heeft (artikel 28, lid 4 AVG). ZEROvia blijft jegens de klant volledig verantwoordelijk voor de naleving van de verplichtingen door de subverwerker.
Artikel 7 – Rechten van betrokkenen
7.1 ZEROvia ondersteunt de klant, binnen de technisch mogelijke grenzen, met passende technische en organisatorische maatregelen bij het beantwoorden van verzoeken van betrokkenen tot uitoefening van hun rechten (inzage, rectificatie, wissing, beperking, gegevensoverdraagbaarheid, bezwaar).
7.2 Als een getroffen persoon een dergelijk verzoek rechtstreeks aan ZEROvia indient, stuurt ZEROvia dit onmiddellijk door naar de klant en beantwoordt het alleen op gedocumenteerde instructie van de klant of indien wettelijk verplicht.
Artikel 8 — Ondersteuning van de verantwoordelijke
8.1 ZEROvia ondersteunt de klant, rekening houdend met de aard van de verwerking en de beschikbare informatie, bij het naleven van diens verplichtingen met betrekking tot de beveiliging van de verwerking, de melding van datalekken, de gegevensbeschermingseffectbeoordeling (artikel 35 AVG) en de voorafgaande raadpleging van de toezichthoudende autoriteit (artikel 36 AVG) of de desbetreffende bepalingen van de DSG.
Artikel 9 — Melding van Datalekken
9.1 ZEROvia stelt de Klant zonder onnodige vertraging op de hoogte nadat zij op de hoogte is gesteld van een inbreuk op de bescherming van persoonsgegevens van de Klant, en verstrekt de Klant de informatie die nodig is om te voldoen aan zijn eigen meld- en kennisgevingsverplichtingen.
9.2 ZEROvia werkt samen met de klant en neemt passende maatregelen om de inbreuk te onderzoeken, in te dammen en te verhelpen.
9.3 De communicatie vindt plaats naar het contactadres dat de klant in het account heeft opgeslagen of naar diens privacycontact; namens ZEROvia naar privacy@zerovia.ch.
Artikel 10 — Verwijdering en retournering van persoonsgegevens
10.1 Naar keuze van de klant verwijdert ZEROvia alle persoonsgegevens van de klant of geeft deze terug zodra de levering van de betreffende diensten is beëindigd, in elk geval binnen 30 dagen na beëindiging, tenzij wettelijke bewaarplichten zich daartegen verzetten.
10.2 De klant is verantwoordelijk voor het uitvoeren van de benodigde exporten, back-ups of overdrachten van zijn gegevens vóór beëindiging van de diensten; ZEROvia ondersteunt hierin binnen de technische mogelijkheden.
10.3 ZEROvia bevestigt de annulering schriftelijk aan de klant op verzoek.
Artikel 11 — Bewijsstukken en audits
11.1 ZEROvia zal de Klant de informatie verstrekken die nodig is om de naleving van deze Overeenkomst te bewijzen. Standaarddocumentatie is beschikbaar op de Website of door contact op te nemen met Ondersteuning.
11.2 Indien deze informatie ontoereikend blijkt, stelt ZEROvia de Koper of een door de Koper gemachtigde, gebonden auditor in staat om audits uit te voeren onder redelijke voorwaarden en na redelijke kennisgeving. De voorwaarden mogen de veiligheid van andere klanten van ZEROvia niet aantasten; redelijke bijkomende kosten kunnen in rekening worden gebracht.
Artikel 12 — Internationale gegevensoverdracht
12.1 De persoonsgegevens van de klant worden hoofdzakelijk in Zwitserland verwerkt (hosting door Infomaniak, Genève). Tussen Zwitserland en de EU respectievelijk de EER bestaat een wederzijds erkend adequaat beschermingsniveau voor gegevens (EU-adequaathiedsbeschikking ten gunste van Zwitserland, bevestigd op 15 januari 2024; Zwitserse adequaatheidslijst conform bijlage 1 bij de FADP); desbetreffende overdrachten vereisen geen aanvullende garanties.
12.2 Een doorgifte aan subverwerkers in derde landen vindt alleen plaats indien er passende waarborgen bestaan, met name door middel van de door de EU-Commissie goedgekeurde standaardcontractbepalingen — aangevuld met een Transfer Impact Assessment (TIA) en technische beschermingsmaatregelen — met de door de FDFP erkende aanpassingen voor Zwitserland, of bij gecertificeerde ontvangers op basis van het Swiss-U.S. Data Privacy Framework. De betrokken subverwerkers en het desbetreffende doorgifte mechanisme worden vermeld in bijlage 3.
Artikel 13 — Aansprakelijkheid
13.1 De aansprakelijkheid van de partijen wordt bepaald door de aansprakelijkheidsbepalingen van de hoofdovereenkomst. Ten opzichte van betrokkenen en toezichthoudende autoriteiten geldt de aansprakelijkheidsverdeling volgens Art. 82 AVG of de relevante bepalingen van de AVG.
Artikel 14 — Duur, voorrang en slotbepalingen
14.1 Deze overeenkomst treedt in werking op dezelfde datum als de hoofdovereenkomst en blijft van kracht gedurende de looptijd van de hoofdovereenkomst en de nasleep ervan zoals bepaald in artikel 10.
14.2 In geval van vragen over gegevensbescherming met betrekking tot verwerking in opdracht, gaat deze overeenkomst voor op de gebruiksvoorwaarden en abonnementsvoorwaarden. Voor het overige geldt de volgende hiërarchie: (1) Individuele overeenkomst, (2) Abonnementsvoorwaarden, (3) deze AVV, (4) Gebruiksvoorwaarden.
14.3 Wijzigingen en aanvullingen dienen schriftelijk te geschieden. Mochten bepalingen ongeldig zijn, dan blijft de geldigheid van de overige bepalingen onaangetast.
Artikel 15 — Toepasselijk recht en jurisdictie
15.1 Deze overeenkomst is uitsluitend onderworpen aan Zwitsers recht.
15.2 Bevoegde rechtbank voor alle geschillen die voortvloeien uit of verband houden met deze overeenkomst is Chur (GR).
Deze overeenkomst wordt elektronisch van kracht bij het sluiten van de hoofdovereenkomst en is geldig zonder handtekening.
Bijlage 1 — Verwerkingsdetails
| Aspect | Beschrijving |
|---|---|
| Voorwerp | Levering van het ZEROvia SaaS-platform (ESG-databeheer, leveranciersbeheer, inkoop, rapportage) conform de hoofdovereenkomst. |
| Aard van verwerking | Ophalen, Verzamelen, Opslaan, Structureren, Uitlezen, KI-ondersteund ontwerpen van teksten, Weergeven, Verzenden (alleen op opt-in van de klant), Verwijderen. |
| Doel | Uitsluitend het leveren van de door de klant opgedragen diensten. |
| Categorieën van betrokken personen | Klanten en hun medewerkers; aanspreek- en ESG-contactpersonen; contactpersonen van leveranciers van de klant; andere personen wiens gegevens in geüploade documenten staan. |
| Categorieën van persoonsgegevens | Contact- en stamgegevens (naam, functie, zakelijk e-mailadres, telefoon), account- en gebruiksgegevens, log-/metagegevens, inhoud van geüploade documenten en bewijsstukken. Bijzondere categorieën persoonsgegevens, uitsluitend indien aangeleverd door de klant — de aanlevering daarvan dient volgens de gebruiksvoorwaarden achterwege te blijven. |
| Duur | Looptijd hoofdcontract plus opzeg-/retourtermijnen volgens artikel 10. |
Bijlage 2 — Technische en organisatorische maatregelen
Als aanvulling op de infrastructuurmaatregelen die door de subverwerkers (met name Infomaniak) zijn genomen, implementeert ZEROvia met name het volgende:
| Maatregelcategorie | Uitvoering |
|---|---|
| Toegangstoezicht | Betrieb in Schweizer Rechenzentren der Unterauftragsverarbeiter mit Zutrittsbeschränkung, Zugangsmanagement und physischen Sicherheitsmassnahmen. |
| Zugangskontrolle | Authentifizierung von Nutzern und Administratoren; rollen- und rechtebasierte Zugangsverwaltung (RBAC); optionale Zwei-Faktor-Authentifizierung (2FA); Schutz administrativer Funktionen. |
| Zugriffskontrolle | Prinzip der minimalen Berechtigung und «Kenntnis nur, wenn nötig»; protokollierter Zugriff im Rahmen von Support und Störungsbehebung. |
| Netzwerk- und Systemsicherheit | Firewalls, Intrusion-Detection/-Prevention (IDS/IPS) und laufendes System-Monitoring. |
| Trennungskontrolle | Logische bzw. physische Trennung der Kundenmandanten; regelmässige Sicherheitstests, um sicherzustellen, dass keine Daten zwischen Kunden zirkulieren. |
| Verschlüsselung | Verschlüsselte Übertragung (SSL/TLS) sowie Verschlüsselung ruhender Daten nach Stand der Technik. |
| KI-Verarbeitung | Keine Verwendung von Kundendaten zum Training öffentlich zugänglicher KI-Modelle; bei KI-Anbietern mit US-Verarbeitung ergänzende Schutzmassnahmen (SCC, TIA, Verschlüsselung, Pseudonymisierung soweit möglich). |
| Eingabe-/Nachvollziehbarkeit | Protokollierung sicherheitsrelevanter Ereignisse und administrativer Zugriffe. |
| Verfügbarkeit & Wiederherstellbarkeit | Redundante Speicherung und regelmässige Sicherungen bei den Unterauftragsverarbeitern; Wiederherstellungsprozesse. |
| Vorfallmanagement | Prozess zur Erkennung, Meldung und Behebung von Datenschutzverletzungen (vgl. Artikel 9). |
| Prüfung & Audits | Interne Audits und externe Sicherheitstests; Orientierung der Sicherheitsarchitektur an ISO/IEC 27001 und den Empfehlungen des EDÖB. |
| Auftragskontrolle | Vertragliche Bindung der Unterauftragsverarbeiter auf gleichwertige Datenschutzpflichten; Weisungsgebundenheit. |
| Verwijdering | Definierte Lösch- und Aufbewahrungsprozesse gemäss Artikel 10. |
| Personal | Verpflichtung aller zugriffsberechtigten Personen zur Vertraulichkeit. |
Anhang 3 — Genehmigte Unterauftragsverarbeiter
| Unterauftragsverarbeiter | Sitz / Verarbeitungsort | Doel | Übermittlungsmechanismus |
|---|---|---|---|
| Infomaniak Network SA | Genf, CH | Hosting der Plattform zerovia.app, Speicherung der Plattformdaten | Schweiz — kein Drittlandtransfer |
| OpenAI Ierland B.V. | Irland (EU); Verarbeitung teils USA | Generative KI (GPT) für Textentwürfe und Konsistenzprüfung | EU-Angemessenheit; für US-Verarbeitung SCC + TIA + technische Schutzmassnahmen |
| Anthropic PBC | Verenigde Staten | Generative KI (Claude) für Textentwürfe und Konsistenzprüfung | SCC + TIA + technische Schutzmassnahmen |
| Mistral AI | Frankreich (EU) | Generative KI als europäischer Fallback (geplant) | Innerhalb EU |
| Uvensys GmbH | Gießen, DE (EU) | Hosting Entwicklungs-/Testumgebung (DEV/TEST) | Innerhalb EU |
Nicht in dieser Liste geführt sind Dienste, bei denen ZEROvia als Verantwortliche und nicht als Auftragsverarbeiterin im Kundenauftrag handelt: das Hosting der Marketing-Website zerovia.ch (derzeit cyon GmbH, Basel; Umzug zu Infomaniak bis Ende Juli 2026 geplant), das CRM (HubSpot), weitere Website-/Marketing-Dienste (Google Site Kit, TranslatePress, SpeedyCache, CookieAdmin) sowie die Tools der EU-Vertretung und Betroffenenrechte (Prighter, Hetzner). Diese sind in §8 der Datenschutzerklärung auszuweisen. Vor Publikation zu klären: ob die DEV/TEST-Umgebung (Uvensys) echte Personendaten von Kunden enthält — andernfalls entfällt dieser Eintrag.
EU-Vertreter (Art. 27 DSGVO):
iuro Rechtsanwälte GmbH t/a Prighter, Schellinggasse 3, 1010 Wien, Österreich — privacy@zerovia.ch
Portal: app.prighter.com/portal/zerovia.
Zuständige Aufsichtsbehörde (CH):
Eidgenössischer Datenschutz- und Öffentlichkeitsbeauftragter (EDÖB), Bern.