Nifelo
  • Functies
    • Universele import
    • SmartFields
    • SmartField-geschiedenis
    • AI-dataverrijking
    • Round-trip-verrijking
    • Datakwaliteitscontrole
    • Datanormalisatie
    • Marketplace-validatie
    • Reparaties met één klik
    • Visuele intelligentie™
  • Tools
  • Abonnementen
  • Mijn Account
    • Registreren
    • Inloggen
Juridische documenten

Verwerkersovereenkomst

Versie 3.0 · Geldig vanaf 03-09-2026
Versie: **[1.0]** Ingangsdatum: **[invullen]** Deze Verwerkersovereenkomst vormt, voor zover van toepassing, onderdeel van de overeenkomst tussen Nifelo en de klant. --- # 1. Partijen Deze Verwerkersovereenkomst wordt gesloten tussen: **Nifelo B.V.** [adres invullen] [postcode en plaats invullen] Nederland KvK: **[invullen]** hierna: **“Nifelo”** of **“Verwerker”**, en de natuurlijke persoon of rechtspersoon die in de uitoefening van beroep of bedrijf een overeenkomst met Nifelo heeft gesloten en die bepaalt voor welke doeleinden en met welke middelen persoonsgegevens via Nifelo worden verwerkt, hierna: **“Klant”** of **“Verwerkingsverantwoordelijke”**. Nifelo en de Klant worden gezamenlijk aangeduid als **“Partijen”**. --- # 2. Toepasselijkheid en doel Deze Verwerkersovereenkomst is van toepassing wanneer Nifelo bij de uitvoering van de Nifelo-dienst persoonsgegevens verwerkt namens de Klant en de Klant voor die verwerking als verwerkingsverantwoordelijke optreedt. Deze Verwerkersovereenkomst heeft tot doel afspraken vast te leggen zoals vereist op grond van artikel 28 van de Algemene verordening gegevensbescherming (“AVG”). De Verwerkersovereenkomst is onder meer van toepassing op persoonsgegevens die kunnen voorkomen in: - product- en catalogusdata; - producttitels en omschrijvingen; - vrije productvelden; - afbeeldingen; - leveranciers- of producentgegevens; - geïmporteerde CSV-, XML- en JSON-bestanden; - gegevens uit gekoppelde webshops; - gegevens die worden verwerkt bij mapping, categorisatie, normalisatie of vertaling; - gegevens die worden verwerkt bij AI-verrijking; - gegevens die via imports, exports of synchronisaties worden verwerkt. Niet alle productdata is een persoonsgegeven. Een SKU, prijs, voorraadwaarde of algemene productomschrijving is op zichzelf doorgaans geen persoonsgegeven. Omdat klantdata echter vrije tekst, contactinformatie, namen, afbeeldingen van herkenbare personen of andere gegevens over natuurlijke personen kan bevatten, behandelen Partijen de klantdataset waar nodig als mogelijk persoonsgegevens bevattend. --- # 3. Verhouding tot andere documenten Deze Verwerkersovereenkomst moet worden gelezen in samenhang met: - de overeenkomst tussen Nifelo en de Klant; - de Algemene Voorwaarden van Nifelo; - de Privacyverklaring van Nifelo; - eventuele specifieke schriftelijke afspraken tussen Partijen. De Algemene Voorwaarden regelen primair de commerciële relatie tussen Partijen. Deze Verwerkersovereenkomst regelt specifiek de verwerking van persoonsgegevens door Nifelo namens de Klant. De Privacyverklaring beschrijft onder meer de verwerkingen waarvoor Nifelo zelf als verwerkingsverantwoordelijke optreedt. Wanneer een bepaling uit de Algemene Voorwaarden strijdig is met deze Verwerkersovereenkomst voor zover het specifiek gaat om de verwerking van persoonsgegevens door Nifelo als verwerker, heeft deze Verwerkersovereenkomst voor dat onderwerp voorrang. Dwingendrechtelijke privacywetgeving heeft altijd voorrang. --- # 4. Rollen van Partijen Voor persoonsgegevens die de Klant via Nifelo laat verwerken ten behoeve van zijn eigen bedrijfsactiviteiten, bepaalt de Klant het doel van de verwerking. De Klant treedt voor deze verwerking in beginsel op als **verwerkingsverantwoordelijke**. Nifelo verwerkt deze persoonsgegevens namens de Klant en treedt daarbij in beginsel op als **verwerker**. Nifelo kan voor andere verwerkingen zelfstandig verwerkingsverantwoordelijke zijn. Dit geldt bijvoorbeeld voor zover Nifelo persoonsgegevens verwerkt voor: - eigen accountadministratie; - facturatie en fiscale administratie; - beveiliging van Nifelo; - fraudepreventie; - eigen betalingsadministratie; - noodzakelijke communicatie met gebruikers; - nakoming van eigen wettelijke verplichtingen. Deze zelfstandige verwerkingen vallen niet uitsluitend onder de instructiebevoegdheid van de Klant en worden nader beschreven in de Privacyverklaring van Nifelo. --- # 5. Onderwerp en duur van de verwerking Nifelo verwerkt persoonsgegevens namens de Klant voor zover dit noodzakelijk is om de door de Klant gekozen Nifelo-functionaliteit uit te voeren. De verwerking kan gedurende de looptijd van de overeenkomst plaatsvinden en, voor zover noodzakelijk, gedurende de toepasselijke herstel-, verwijderings- en bewaartermijnen daarna. Na beëindiging van de dienstverlening worden persoonsgegevens die Nifelo namens de Klant verwerkt verwijderd, teruggegeven of gepseudonimiseerd overeenkomstig: - de instructies van de Klant; - de technische accountverwijderingsprocedure; - het retentiebeleid van Nifelo; - toepasselijke wettelijke bewaarplichten; - concrete gerechtvaardigde noodzaak rond een werkelijk geschil of rechtsvordering. Gegevens worden niet langer bewaard uitsluitend omdat deze technisch beschikbaar zijn. --- # 6. Aard en doel van de verwerking Afhankelijk van de door de Klant gebruikte functionaliteit kan Nifelo onder meer de volgende verwerkingen uitvoeren: - ontvangen en uploaden; - importeren; - opslaan; - structureren; - uitlezen; - vergelijken; - valideren; - filteren; - mappen; - normaliseren; - categoriseren; - vertalen; - analyseren; - door AI laten analyseren; - aanvullen of verrijken; - wijzigen; - synchroniseren; - exporteren; - terugschrijven naar gekoppelde systemen; - tijdelijk cachen; - verwijderen. Het doel van deze verwerkingen is het leveren van de door de Klant gekozen Nifelo-dienst, waaronder het beheren, controleren, verbeteren, verrijken, synchroniseren en distribueren van productdata. Nifelo verwerkt persoonsgegevens die onder deze Verwerkersovereenkomst vallen niet voor eigen doeleinden die onverenigbaar zijn met de gedocumenteerde instructies van de Klant. --- # 7. Soorten persoonsgegevens Afhankelijk van hetgeen de Klant aan Nifelo verstrekt, kunnen onder meer de volgende categorieën persoonsgegevens worden verwerkt: - namen; - zakelijke contactgegevens; - e-mailadressen; - telefoonnummers; - namen van eenmanszaken of natuurlijke personen; - persoonsgegevens in vrije productvelden; - persoonsgegevens in producttitels of productomschrijvingen; - afbeeldingen waarop natuurlijke personen herkenbaar zijn; - gegevens over leveranciers, producenten of andere zakelijke contacten wanneer deze tot een natuurlijke persoon herleidbaar zijn; - andere persoonsgegevens die de Klant zelf in een productfeed, webshop, bestand of gekoppelde databron opneemt. Nifelo is niet bedoeld voor de verwerking van bijzondere categorieën persoonsgegevens als bedoeld in artikel 9 AVG, strafrechtelijke persoonsgegevens of andere voor productdataverwerking onnodige gevoelige persoonsgegevens. De Klant verstrekt dergelijke gegevens niet aan Nifelo tenzij dit vooraf uitdrukkelijk met Nifelo is overeengekomen en daarvoor een geldige juridische en technische basis bestaat. --- # 8. Categorieën betrokkenen Persoonsgegevens die via klantdata worden verwerkt kunnen, afhankelijk van de inhoud die de Klant aanlevert, betrekking hebben op onder meer: - medewerkers van de Klant; - leveranciers; - producenten; - zakelijke contactpersonen; - zelfstandigen of eenmanszaken; - modellen of andere personen die op productafbeeldingen voorkomen; - andere natuurlijke personen van wie de Klant gegevens in product- of catalogusdata heeft opgenomen. De Klant bepaalt welke categorieën betrokkenen daadwerkelijk in de aangeleverde gegevens voorkomen. --- # 9. Instructies van de Klant Nifelo verwerkt persoonsgegevens uitsluitend op basis van gedocumenteerde instructies van de Klant, tenzij Nifelo op grond van toepasselijk Unierecht of nationaal recht verplicht is persoonsgegevens anders te verwerken. Het gebruik van functionaliteit binnen Nifelo kan als gedocumenteerde instructie gelden. Hieronder vallen bijvoorbeeld: - het uploaden van een productfeed; - het koppelen van een webshop; - het configureren van een import; - het starten van een analyse; - het activeren van een AI-functie; - het configureren van mapping of vertaling; - het starten van een export; - het instellen van een automatische synchronisatie; - het verwijderen van een databron of integratie. Wanneer Nifelo wettelijk verplicht is persoonsgegevens buiten de instructies van de Klant te verwerken, informeert Nifelo de Klant daarover vooraf, tenzij de betreffende wet dit om zwaarwegende redenen van algemeen belang verbiedt. Wanneer Nifelo van mening is dat een instructie van de Klant in strijd is met de AVG of andere toepasselijke privacywetgeving, informeert Nifelo de Klant daarover. Nifelo mag de uitvoering van een kennelijk onrechtmatige instructie opschorten voor zover dit redelijkerwijs noodzakelijk is om een overtreding te voorkomen. --- # 10. Verplichtingen van de Klant De Klant is verantwoordelijk voor de rechtmatigheid van de persoonsgegevens die hij via Nifelo laat verwerken. De Klant staat er onder meer voor in dat: - voor de verwerking een geldige wettelijke grondslag bestaat; - betrokkenen waar vereist correct zijn geïnformeerd; - de persoonsgegevens toereikend, relevant en beperkt zijn tot hetgeen noodzakelijk is; - de Klant bevoegd is de betreffende gegevens aan Nifelo beschikbaar te stellen; - de instructies aan Nifelo rechtmatig zijn; - geen onnodige bijzondere of gevoelige persoonsgegevens worden aangeleverd; - de gekozen verwerking en bewaartermijnen passen bij het doel waarvoor de Klant de gegevens gebruikt. De Klant blijft verantwoordelijk voor de beoordeling of zijn gebruik van AI-verwerking, productafbeeldingen, vrije tekstvelden en gekoppelde databronnen in overeenstemming is met de toepasselijke privacywetgeving. --- # 11. Vertrouwelijkheid Nifelo zorgt ervoor dat personen die onder zijn gezag toegang hebben tot persoonsgegevens die namens de Klant worden verwerkt, de gegevens uitsluitend verwerken voor zover dit noodzakelijk is voor hun werkzaamheden. Deze personen zijn gehouden aan passende vertrouwelijkheid, hetzij contractueel, hetzij op grond van een passende wettelijke verplichting. Toegang tot klantdata wordt zoveel mogelijk beperkt tot personen en systemen die deze toegang voor de uitvoering, beveiliging, ondersteuning of het onderhoud van de dienstverlening nodig hebben. Nifelo verstrekt klantdata niet aan onbevoegde derden. --- # 12. Beveiliging van de verwerking Nifelo treft passende technische en organisatorische maatregelen om persoonsgegevens te beveiligen, rekening houdend met: - de stand van de techniek; - uitvoeringskosten; - aard, omvang, context en doeleinden van de verwerking; - waarschijnlijkheid en ernst van de risico's voor betrokkenen. Afhankelijk van de betreffende verwerking omvatten de maatregelen onder meer: - versleutelde HTTPS-verbindingen; - cryptografisch gehashte wachtwoorden; - versleutelde opslag van gevoelige integratiecredentials en OAuth-tokens; - toegangsbeperkingen en autorisatie; - ondersteuning voor multi-factor-authenticatie; - beveiligde sessies; - private objectopslag voor klantbestanden; - encryptie in rust waar de gebruikte infrastructuur dit ondersteunt; - back-up- en herstelvoorzieningen; - logging en monitoring van relevante technische en beveiligingsgebeurtenissen; - periodieke verwijdering van gegevens waarvan de bewaartermijn is verstreken; - procedures voor account- en gegevensverwijdering; - beperking van toegang tot productieomgevingen en credentials; - maatregelen om misbruik en onbevoegde toegang te detecteren en beperken. Nifelo evalueert deze maatregelen periodiek en kan deze aanpassen wanneer technische ontwikkelingen, risico's of wettelijke verplichtingen daartoe aanleiding geven. Geen beveiligingsmaatregel kan ieder risico volledig uitsluiten. Nifelo garandeert daarom geen absolute beveiliging, maar is verantwoordelijk voor het treffen van passende maatregelen zoals de AVG vereist. # 13. Subverwerkers Nifelo mag voor de uitvoering van de dienstverlening andere verwerkers inschakelen (“subverwerkers”). De Klant geeft Nifelo algemene toestemming om subverwerkers in te schakelen voor zover dit noodzakelijk is voor het leveren, beveiligen, onderhouden of ondersteunen van Nifelo. Nifelo selecteert subverwerkers die, rekening houdend met de aard van de dienstverlening, voldoende garanties bieden voor passende technische en organisatorische maatregelen. Wanneer een subverwerker namens Nifelo persoonsgegevens verwerkt die onder deze Verwerkersovereenkomst vallen, legt Nifelo aan deze subverwerker passende gegevensbeschermingsverplichtingen op. Nifelo blijft tegenover de Klant verantwoordelijk voor de nakoming van zijn verplichtingen als verwerker voor zover de AVG dit bepaalt. Nifelo houdt een actuele lijst bij van relevante subverwerkers die persoonsgegevens van klanten kunnen verwerken. De Klant geeft Nifelo toestemming deze lijst gedurende de overeenkomst te wijzigen, met inachtneming van artikel 14. --- # 14. Wijzigingen in subverwerkers Nifelo kan gedurende de looptijd van de overeenkomst een subverwerker toevoegen, vervangen of verwijderen. Wanneer een nieuwe subverwerker persoonsgegevens gaat verwerken waarop deze Verwerkersovereenkomst van toepassing is, informeert Nifelo de Klant daarover op een passende manier voordat de wijziging van toepassing wordt, voor zover artikel 28 AVG dit vereist. De Klant kan binnen een redelijke, door Nifelo bekendgemaakte termijn gemotiveerd bezwaar maken tegen een nieuwe subverwerker wanneer daarvoor concrete redenen bestaan die verband houden met de bescherming van persoonsgegevens. Partijen proberen een dergelijk bezwaar in goed overleg op te lossen. Wanneer geen redelijk alternatief beschikbaar is en Nifelo de betreffende subverwerker redelijkerwijs nodig heeft om de dienstverlening te kunnen blijven aanbieden, kan Nifelo de betreffende functionaliteit beperken of kunnen Partijen de betrokken dienstverlening beëindigen overeenkomstig de overeenkomst en toepasselijke wetgeving. Een bezwaar tegen een subverwerker geeft de Klant niet automatisch recht op het kosteloos blijven gebruiken van een dienst die zonder die subverwerker redelijkerwijs niet kan worden geleverd. Dwingendrechtelijke rechten blijven van toepassing. --- # 15. Huidige subverwerkers en externe dienstverleners Afhankelijk van de gebruikte Nifelo-functionaliteit maakt Nifelo op dit moment onder meer gebruik van de volgende dienstverleners. ### Scalingo Nifelo gebruikt Scalingo voor de hosting van de applicatie, databases en bijbehorende infrastructuur. Hierdoor kunnen persoonsgegevens die binnen Nifelo worden verwerkt via de infrastructuur van Scalingo worden opgeslagen of verwerkt. De primaire Nifelo-productie-infrastructuur bevindt zich binnen de Europese Unie. ### Scaleway Nifelo gebruikt private Object Storage van Scaleway voor klantbestanden, waaronder actuele bronbestanden van databronnen. Afhankelijk van de gebruikte functionaliteit kunnen deze bestanden persoonsgegevens bevatten. ### OpenAI Nifelo gebruikt OpenAI voor bepaalde AI-functionaliteiten. Wanneer de Klant een dergelijke functie gebruikt, kunnen uitsluitend de voor die AI-verwerking noodzakelijke gegevens aan OpenAI worden verstrekt. Dit kunnen bijvoorbeeld zijn: - producttitel; - productomschrijving; - producttype; - categorie; - geselecteerde productvelden; - relevante context voor de opdracht; - een productafbeelding wanneer beeldanalyse onderdeel van de gekozen functie is. Wachtwoorden, Shopify OAuth-tokens en andere credentials worden niet als onderdeel van een normale AI-opdracht aan OpenAI verstrekt. ### Cloudinary Nifelo gebruikt Cloudinary voor de opslag en verwerking van gebruikersavatars. Cloudinary ontvangt alleen gegevens die voor deze functionaliteit noodzakelijk zijn. ### Mailjet Nifelo gebruikt Mailjet voor het versturen van transactionele e-mail. Hierbij kunnen onder meer het e-mailadres, de naam van de ontvanger, berichtinhoud en technische verzendgegevens worden verwerkt. ### Betalingsproviders Stripe wordt gebruikt voor betalingen en abonnementen die rechtstreeks via Nifelo worden afgesloten. Stripe kan afhankelijk van de betreffende verwerking deels als verwerker en deels als zelfstandig verwerkingsverantwoordelijke optreden. Niet iedere verwerking door Stripe valt daarom onder de subverwerkersrelatie uit deze Verwerkersovereenkomst. ### Shopify Wanneer de Klant Shopify met Nifelo verbindt, vindt gegevensuitwisseling met Shopify plaats op instructie van de Klant. Shopify is niet voor iedere verwerking een subverwerker van Nifelo. De Klant heeft zelf een overeenkomst met Shopify en Shopify kan voor eigen platformactiviteiten zelfstandig verwerkingsverantwoordelijke zijn. De actuele juridische rol van een externe dienst wordt bepaald door de feitelijke verwerking en de toepasselijke overeenkomsten en wetgeving. Nifelo zal een partij niet uitsluitend vanwege vermelding in deze lijst als subverwerker kwalificeren wanneer die partij juridisch een andere rol heeft. --- # 16. AI-verwerking Wanneer de Klant een AI-functie activeert, geldt dit als een instructie aan Nifelo om de voor die functie noodzakelijke productgegevens te verwerken en, waar noodzakelijk, aan de betreffende AI-subverwerker beschikbaar te stellen. Afhankelijk van de functie kan AI onder meer worden gebruikt voor: - categorisatie; - productclassificatie; - mapping; - normalisatie; - vertaling; - verrijking van productkenmerken; - generatie of verbetering van producttitels; - generatie of verbetering van productomschrijvingen; - beeldanalyse; - kwaliteitsanalyse. Nifelo beperkt de aan de AI-aanbieder verstrekte gegevens zoveel mogelijk tot hetgeen noodzakelijk is voor de gekozen verwerking. Nifelo verstrekt geen Shopify OAuth-credentials, accountwachtwoorden of andere authenticatiegeheimen aan een AI-aanbieder als onderdeel van een normale productdata-opdracht. De Klant is verantwoordelijk voor de beoordeling of de persoonsgegevens die hij door middel van een AI-functie laat verwerken daarvoor rechtmatig mogen worden gebruikt. Nifelo gebruikt voor klantproductdata uitsluitend AI-aanbieders die volgens het actuele productiebeleid voor deze verwerking zijn toegestaan. Op het moment van opstellen van deze overeenkomst wordt **OpenAI** als actieve productieprovider voor de betreffende AI-verwerkingen gebruikt. Google Gemini en OpenRouter worden niet uitsluitend vanwege aanwezigheid van technische ondersteuning in de software als actieve subverwerker beschouwd wanneer zij in productie niet voor klantdata worden gebruikt. --- # 17. Gebruik van klantdata door AI-aanbieders Nifelo kiest waar mogelijk zakelijke/API-diensten en contractuele instellingen waarbij klantgegevens niet worden gebruikt voor het trainen van algemene AI-modellen, tenzij Partijen uitdrukkelijk anders overeenkomen en daarvoor een geldige juridische grondslag bestaat. Nifelo zal klantproductdata niet bewust beschikbaar stellen voor algemene modeltraining uitsluitend omdat de Klant Nifelo gebruikt. De feitelijke verwerking, beveiliging en eventuele tijdelijke retentie door een AI-aanbieder wordt mede beheerst door de toepasselijke zakelijke voorwaarden, Data Processing Agreement en technische instellingen van die aanbieder. Nifelo beoordeelt deze voorwaarden bij de selectie en het gebruik van een AI-aanbieder en treft waar noodzakelijk passende contractuele maatregelen. Nifelo kan een AI-provider of model vervangen wanneer dit noodzakelijk is voor bijvoorbeeld kwaliteit, beschikbaarheid, beveiliging, kosten, compliance of technische ontwikkeling, met inachtneming van de bepalingen over subverwerkers en internationale doorgiften. --- # 18. Internationale doorgifte van persoonsgegevens Nifelo streeft ernaar persoonsgegevens waar passend binnen de Europese Economische Ruimte (“EER”) te verwerken. Sommige subverwerkers of hun eigen subverwerkers kunnen echter persoonsgegevens buiten de EER verwerken. Wanneer persoonsgegevens waarop hoofdstuk V AVG van toepassing is buiten de EER worden doorgegeven, zorgt Nifelo ervoor dat daarvoor een geldig doorgiftemechanisme wordt gebruikt. Afhankelijk van de betreffende doorgifte kan dit onder meer bestaan uit: - een adequaatheidsbesluit van de Europese Commissie; - het EU-US Data Privacy Framework voor zover de betreffende ontvanger daar rechtsgeldig onder valt; - door de Europese Commissie vastgestelde Standard Contractual Clauses (“SCC's”); - een ander wettelijk toegestaan doorgiftemechanisme. Waar noodzakelijk beoordeelt Nifelo aanvullende maatregelen in verband met de aard van de gegevens, de ontvanger en het land van verwerking. De Klant erkent dat het gebruik van bepaalde internationale technische of AI-diensten tot verwerking buiten de EER kan leiden, mits Nifelo daarbij de toepasselijke wettelijke doorgiftevereisten naleeft. --- # 19. Verzoeken van betrokkenen De Klant is als verwerkingsverantwoordelijke primair verantwoordelijk voor het afhandelen van verzoeken van betrokkenen met betrekking tot persoonsgegevens die Nifelo namens de Klant verwerkt. Dit kunnen onder meer verzoeken zijn om: - inzage; - rectificatie; - verwijdering; - beperking van de verwerking; - dataportabiliteit; - bezwaar, voor zover van toepassing. Nifelo ondersteunt de Klant, rekening houdend met de aard van de verwerking en voor zover redelijkerwijs mogelijk, bij het voldoen aan deze verplichtingen. Wanneer Nifelo rechtstreeks een verzoek ontvangt dat duidelijk betrekking heeft op persoonsgegevens die uitsluitend namens een Klant worden verwerkt, stuurt Nifelo het verzoek waar passend door naar de betreffende Klant of informeert de betrokkene dat het verzoek bij de verantwoordelijke organisatie moet worden ingediend. Nifelo handelt een dergelijk verzoek niet zelfstandig inhoudelijk af wanneer de beslissing daarover aan de Klant als verwerkingsverantwoordelijke toekomt, tenzij Nifelo daartoe wettelijk verplicht is. Nifelo mag aanvullende redelijke kosten in rekening brengen wanneer ondersteuning bij een uitzonderlijk omvangrijk, complex of herhaald verzoek werkzaamheden vereist die duidelijk buiten de normale dienstverlening vallen, voor zover dit vooraf met de Klant wordt afgestemd en wettelijk is toegestaan. --- # 20. Verzoeken van toezichthouders en bevoegde autoriteiten Wanneer Nifelo een juridisch bindend verzoek van een toezichthouder, rechter of andere bevoegde autoriteit ontvangt dat betrekking heeft op persoonsgegevens die Nifelo namens de Klant verwerkt, informeert Nifelo de Klant daarover voor zover dit wettelijk is toegestaan. Nifelo verstrekt niet meer persoonsgegevens dan redelijkerwijs noodzakelijk is om aan een rechtsgeldig verzoek te voldoen. Wanneer Nifelo volgens de toepasselijke wetgeving bezwaar kan maken tegen een kennelijk onbevoegd of disproportioneel verzoek, kan Nifelo passende juridische of technische maatregelen nemen. Nifelo documenteert dergelijke verzoeken waar dit wettelijk vereist of redelijkerwijs noodzakelijk is. --- # 21. Beveiligingsincidenten en datalekken Nifelo beschikt over procedures voor het onderzoeken en behandelen van beveiligingsincidenten waarbij persoonsgegevens betrokken kunnen zijn. Wanneer Nifelo kennis krijgt van een inbreuk in verband met persoonsgegevens die Nifelo namens de Klant verwerkt, informeert Nifelo de Klant **zonder onredelijke vertraging** nadat Nifelo voldoende heeft vastgesteld dat sprake is van een relevant datalek. Voor zover de informatie beschikbaar is, verstrekt Nifelo informatie die de Klant redelijkerwijs nodig heeft om zijn verplichtingen uit artikelen 33 en 34 AVG te beoordelen en uit te voeren. Deze informatie kan onder meer omvatten: - de aard van het incident; - de betrokken categorieën gegevens; - voor zover bekend de categorieën betrokkenen; - de vermoedelijke gevolgen; - reeds getroffen of voorgestelde maatregelen; - relevante contactinformatie voor opvolging. Wanneer niet alle informatie onmiddellijk beschikbaar is, mag Nifelo de informatie gefaseerd verstrekken zonder daardoor de eerste melding onnodig uit te stellen. Een melding van Nifelo betekent niet automatisch dat Nifelo aansprakelijkheid erkent of dat definitief is vastgesteld dat sprake is van een schending van de AVG. De Klant blijft als verwerkingsverantwoordelijke verantwoordelijk voor de beoordeling of een melding aan een toezichthouder of betrokkenen noodzakelijk is, tenzij de wet een andere verantwoordelijkheid toewijst. --- # 22. Ondersteuning bij AVG-verplichtingen Nifelo ondersteunt de Klant, rekening houdend met de aard van de verwerking en de informatie waarover Nifelo beschikt, voor zover redelijkerwijs mogelijk bij de naleving van toepasselijke verplichtingen uit de AVG. Dit kan onder meer betrekking hebben op: - beveiliging van de verwerking; - behandeling van datalekken; - verzoeken van betrokkenen; - informatie die nodig is voor een gegevensbeschermingseffectbeoordeling (DPIA); - voorafgaande raadpleging van een toezichthouder wanneer dit wettelijk vereist is. De Klant blijft verantwoordelijk voor zijn eigen beoordeling of bijvoorbeeld een DPIA noodzakelijk is. Nifelo is niet verplicht juridisch advies te geven over de specifieke verwerking van de Klant. Wanneer uitzonderlijke ondersteuning aanzienlijke werkzaamheden vereist die buiten de normale dienstverlening vallen, kunnen Partijen vooraf redelijke aanvullende afspraken maken over kosten en uitvoering. --- # 23. Bewaartermijnen voor klantdata Nifelo bewaart persoonsgegevens die namens de Klant worden verwerkt niet langer dan noodzakelijk voor de overeengekomen dienstverlening, behoudens een toepasselijke wettelijke verplichting of andere geldige reden voor langere bewaring. De bewaartermijn hangt af van het soort gegevens en de functie waarvoor deze worden verwerkt. Belangrijke technische uitgangspunten zijn onder meer: ### Actuele productdata Actuele product- en catalogusdata blijft beschikbaar zolang de betreffende producten, databronnen, workspace of het account volgens de overeenkomst bestaan. ### Klantuploads Het actuele CSV-, XML- of JSON-bronbestand van een actieve databron kan worden bewaard zolang de databron bestaat. Bij vervanging wordt het nieuwe bestand eerst duurzaam opgeslagen voordat het vorige object wordt verwijderd. Wanneer een databron wordt verwijderd, wordt het daaraan gekoppelde bronbestand eveneens verwijderd volgens de technische verwijderingsprocedure. Verweesde klantuploadobjecten zonder geldige databaseverwijzing worden na een technische veiligheidsperiode verwijderd. ### Importhistorie Gedetailleerde technische importlogs worden beperkt tot de laatste drie runs per databron en absoluut maximaal 30 dagen. ### Productveldrevisies Historische revisies van productvelden worden beperkt tot maximaal tien revisies per productveld en absoluut maximaal twaalf maanden. ### AI-gebruik Gedetailleerde AI-gebruiksgegevens, waaronder uitgevoerde AI-verwerkingen en het bijbehorende AI-creditverbruik, worden maximaal **36 maanden** bewaard. Deze termijn betreft de gebruiksadministratie van Nifelo. Financiële/fiscale gegevens en afzonderlijke geschil- of herroepingsadministratie kunnen een andere bewaartermijn hebben. ### Webhookgegevens Webhookpayloads worden uitsluitend tijdelijk bewaard voor verwerking, herstel en foutonderzoek. Geslaagde Shopify-payloads worden na succesvolle verwerking verwijderd. Mislukte Shopify-payloads worden maximaal 30 dagen bewaard en technische terminale metadata maximaal 90 dagen. Stripe-webhookpayloads worden maximaal 90 dagen bewaard. De technische Stripe-metadata die noodzakelijk is voor deduplicatie, audit en onderzoek van betaalincidenten kan maximaal 24 maanden worden bewaard. Financiële en fiscale records die uit dergelijke gebeurtenissen voortkomen vallen niet onder deze technische webhookretentie. --- # 24. Verwijdering van een databron, integratie of product Wanneer de Klant een databron, integratie of product verwijdert, verwijdert Nifelo de daaraan gekoppelde operationele gegevens overeenkomstig de technische werking en het retentiebeleid van Nifelo. Wanneer een extern object, zoals een klantupload in Object Storage, onderdeel is van de te verwijderen gegevens, probeert Nifelo dit object eveneens daadwerkelijk uit de betreffende opslag te verwijderen. Nifelo mag een databaseverwijdering tijdelijk blokkeren wanneer een noodzakelijke verwijdering uit externe objectopslag mislukt en het anders mogelijk zou lijken alsof de verwijdering volledig was uitgevoerd terwijl nog klantdata aanwezig is. Een dergelijke fout wordt als technische fout behandeld en de verwijdering kan veilig opnieuw worden geprobeerd. Historische gegevens waarvoor een afzonderlijke geldige bewaartermijn geldt, worden niet uitsluitend door het verwijderen van een operationele databron verwijderd wanneer bewaring nog noodzakelijk of wettelijk verplicht is. --- # 25. Accountbeëindiging en definitieve verwijdering Wanneer de Klant de volledige Nifelo-overeenkomst beëindigt of accountverwijdering aanvraagt, worden de operationele gegevens behandeld overeenkomstig de accountverwijderingsprocedure van Nifelo. Bij een door de Klant zelf aangevraagde accountverwijdering wordt de toegang tot het account beëindigd en geldt een hersteltermijn van **30 dagen**. Gedurende deze hersteltermijn kan de verwijderingsaanvraag uitsluitend via een bevoegde Nifelo-beheerder worden hersteld. Een eerder beëindigd abonnement wordt daardoor niet automatisch opnieuw gestart. Na afloop van de hersteltermijn wordt de definitieve verwijderingsprocedure uitgevoerd. Deze omvat, voor zover van toepassing, onder meer: - verwijderen van operationele accountgegevens; - verwijderen van projecten en workspaces; - verwijderen van databronnen; - verwijderen van productdata; - verwijderen van integraties en verkoopkanalen; - intrekken of verwijderen van OAuth- en andere integratiecredentials; - verwijderen van klantuploads uit objectopslag; - verwijderen van de gebruikersavatar uit de daarvoor gebruikte object-/mediaopslag; - verwijderen van gewone supportgegevens volgens de toepasselijke procedure; - pseudonimiseren van gegevens die nog om een geldige reden moeten worden bewaard. Wanneer een noodzakelijke verwijdering uit externe opslag technisch mislukt, mag Nifelo de definitieve verwijdering in foutstatus houden en later opnieuw uitvoeren in plaats van de verwerking ten onrechte als voltooid te registreren. Financiële, fiscale, juridische en andere gegevens waarvoor een afzonderlijke wettelijke of gerechtvaardigde bewaarplicht bestaat, worden niet vernietigd uitsluitend vanwege accountverwijdering. Waar mogelijk worden directe identificerende gegevens in dergelijke langer te bewaren administratie verwijderd of gepseudonimiseerd. # 26. Back-ups en verwijderde gegevens Nifelo maakt of laat technische back-ups maken voor herstel na storingen, fouten, beveiligingsincidenten of andere situaties waarin herstel van gegevens noodzakelijk is. Wanneer persoonsgegevens uit de operationele omgeving worden verwijderd, kunnen deze gedurende een beperkte periode nog aanwezig zijn in reeds bestaande beveiligde back-ups. Back-ups zijn uitsluitend bedoeld voor herstel en bedrijfscontinuïteit en worden niet gebruikt als operationeel archief van verwijderde klantgegevens. Nifelo verwijdert niet afzonderlijk persoonsgegevens uit iedere reeds gemaakte back-up wanneer dit technisch niet redelijk of mogelijk is, mits: - de back-up passend is beveiligd; - toegang beperkt is; - de gegevens niet opnieuw voor normale operationele doeleinden worden gebruikt; - de back-up volgens de reguliere retentiecyclus wordt overschreven of verwijderd. Wanneer een back-up moet worden teruggezet, treft Nifelo waar redelijkerwijs mogelijk maatregelen om gegevens die vóór het herstel rechtsgeldig waren verwijderd niet opnieuw duurzaam als actieve klantdata beschikbaar te maken. Handmatig gemaakte back-ups worden niet langer bewaard dan redelijkerwijs noodzakelijk voor het specifieke herstel- of onderhoudsdoel waarvoor zij zijn gemaakt. --- # 27. Wettelijke bewaring en legal hold Een verwijderingsinstructie van de Klant verplicht Nifelo niet gegevens te vernietigen die Nifelo op grond van toepasselijke wetgeving verplicht is te bewaren. Nifelo kan bepaalde gegevens eveneens tijdelijk langer bewaren wanneer dit concreet noodzakelijk is voor de vaststelling, uitoefening of onderbouwing van een rechtsvordering, een daadwerkelijk betalingsgeschil, fraudeonderzoek of vergelijkbare juridische procedure. Een dergelijke uitzondering wordt niet gebruikt om klantdata voor onbepaalde tijd “voor de zekerheid” te bewaren. Waar mogelijk beperkt Nifelo de bewaring tot de gegevens die voor het betreffende doel noodzakelijk zijn en worden directe identificerende gegevens gepseudonimiseerd wanneer volledige identificatie niet langer noodzakelijk is. Wanneer de grond voor een dergelijke bewaarpauze vervalt, worden de gegevens opnieuw onder het normale retentie- en verwijderingsbeleid gebracht. --- # 28. Shopify privacy- en redactionverzoeken Wanneer de Klant Shopify met Nifelo verbindt, kan Nifelo privacy- en lifecycle-webhooks van Shopify ontvangen. Nifelo verwerkt dergelijke verzoeken overeenkomstig de technische vereisten van Shopify, de instructies van de Klant en toepasselijke privacywetgeving. Bij een toepasselijk Shopify `shop/redact`-verzoek kan Nifelo onder meer verwijderen: - de Shopify-integratie; - OAuth-credentials; - Shopify-importconfiguratie; - gekoppelde productdata; - afgeleide AI-data voor zover deze onderdeel is van de te verwijderen operationele klantdata; - mappings; - exports; - gekoppelde bronbestanden. Technische of wettelijke administratie die niet onder het redactionverzoek valt en waarvoor een zelfstandige geldige bewaarplicht bestaat, kan volgens de daarvoor geldende termijn worden bewaard. Nifelo gebruikt Shopify-redaction niet als vervanging voor de algemene accountverwijderingsprocedure wanneer daarnaast andere Nifelo-data van de Klant bestaat. --- # 29. Teruggave en export van gegevens Voor zover de functionaliteit van Nifelo dit ondersteunt, kan de Klant tijdens de overeenkomst eigen operationele gegevens exporteren. Bij beëindiging kan Nifelo gedurende een toepasselijke herstel- of overgangsperiode beperkte toegang of exportmogelijkheden aanbieden, voor zover dit technisch mogelijk en passend is. De Klant is verantwoordelijk voor het tijdig exporteren van gegevens die hij na beëindiging zelf wil behouden. Nifelo is niet verplicht operationele klantdata onbeperkt beschikbaar te houden nadat de overeengekomen herstel- of retentieperiode is verstreken. Wanneer artikel 28 AVG in een concrete situatie vereist dat persoonsgegevens na beëindiging naar keuze van de Klant worden verwijderd of teruggegeven, zal Nifelo hieraan voldoen voor zover geen wettelijke verplichting verdere bewaring vereist. De technische vorm waarin gegevens kunnen worden geëxporteerd hoeft niet identiek te zijn aan de interne database- of opslagstructuur van Nifelo. --- # 30. Informatie over naleving Nifelo stelt de Klant informatie ter beschikking die redelijkerwijs noodzakelijk is om aan te tonen dat Nifelo de verplichtingen uit artikel 28 AVG en deze Verwerkersovereenkomst naleeft. Deze informatie kan onder meer bestaan uit: - deze Verwerkersovereenkomst; - informatie over technische en organisatorische maatregelen; - de actuele subverwerkerslijst; - relevante privacy- en beveiligingsdocumentatie; - informatie over bewaartermijnen en verwijderingsprocessen; - beschikbare onafhankelijke certificeringen of rapportages, indien Nifelo daar in de toekomst over beschikt. Nifelo hoeft daarbij geen informatie te verstrekken waarvan openbaarmaking de beveiliging van Nifelo of andere klanten redelijkerwijs in gevaar zou brengen, waaronder wachtwoorden, private keys, volledige infrastructuurcredentials of andere gevoelige beveiligingsgeheimen. --- # 31. Audits De Klant heeft, voor zover artikel 28 AVG dit vereist, het recht de naleving van deze Verwerkersovereenkomst te controleren. Partijen proberen een informatieverzoek of audit in eerste instantie af te handelen door bestaande documentatie en redelijke aanvullende schriftelijke informatie te verstrekken. Wanneer dit onvoldoende is en een aanvullende audit redelijkerwijs noodzakelijk is, werken Partijen samen om deze op een proportionele en veilige wijze uit te voeren. Nifelo verstrekt in eerste instantie bestaande documentatie, relevante verklaringen en redelijke schriftelijke antwoorden. Een audit met aanvullende toegang tot systemen, locaties, personeel of niet-openbare technische informatie vindt uitsluitend plaats wanneer de beschikbare documentatie redelijkerwijs onvoldoende is om naleving aan te tonen en een dergelijke aanvullende audit op grond van artikel 28 AVG noodzakelijk en proportioneel is. Een audit geeft de Klant geen recht op toegang tot broncode, credentials, gegevens van andere klanten of informatie waarvan openbaarmaking de beveiliging van Nifelo of derden in gevaar kan brengen, tenzij een dergelijke toegang op grond van dwingend recht noodzakelijk is en passende beschermingsmaatregelen zijn getroffen. Een audit: - wordt waar mogelijk vooraf aangekondigd; - vindt tijdens redelijke tijden plaats; - verstoort de dienstverlening niet onnodig; - beperkt zich tot informatie die relevant is voor de verwerking van de betreffende Klant; - beschermt vertrouwelijke informatie en gegevens van andere klanten; - brengt de beveiliging van Nifelo niet onnodig in gevaar. Nifelo mag verlangen dat een externe auditor onafhankelijk is en aan passende vertrouwelijkheidsverplichtingen is gebonden. Wanneer een audit uitsluitend op verzoek van de Klant plaatsvindt en aanzienlijke aanvullende werkzaamheden veroorzaakt, mag Nifelo redelijke kosten in rekening brengen, mits dit vooraf wordt gemeld. Dit geldt niet voor zover het in rekening brengen van kosten in de concrete situatie strijdig zou zijn met dwingend recht of wanneer de audit noodzakelijk is geworden door een aantoonbare ernstige tekortkoming van Nifelo. --- # 32. Medewerking aan toezichthouders Nifelo werkt voor zover wettelijk vereist mee met bevoegde privacytoezichthouders. Wanneer een toezichthouder informatie verlangt over een verwerking die Nifelo namens de Klant uitvoert, ondersteunen Partijen elkaar waar redelijkerwijs noodzakelijk bij het verstrekken van correcte informatie. Nifelo zal daarbij rekening houden met de instructies van de Klant, tenzij Nifelo wettelijk verplicht is zelfstandig te handelen. --- # 33. Register en documentatie Nifelo houdt voor zover wettelijk vereist passende documentatie bij over de categorieën verwerkingsactiviteiten die het namens klanten uitvoert. Nifelo onderhoudt daarnaast intern documentatie over onder meer: - gegevenscategorieën; - verwerkingsdoeleinden; - bewaartermijnen; - verwijderingsprocessen; - relevante subverwerkers; - beveiligingsmaatregelen. Technische implementatiedetails en interne documentatie hoeven niet integraal aan iedere Klant te worden verstrekt wanneer de noodzakelijke compliance-informatie op een andere passende manier beschikbaar kan worden gesteld. --- # 34. Privacy by design en gegevensminimalisatie Nifelo houdt bij de ontwikkeling en inrichting van de dienst rekening met gegevensbescherming door ontwerp en standaardinstellingen, voor zover dit gezien de rol van Nifelo en de aard van de verwerking van toepassing is. Nifelo streeft er onder meer naar: - niet meer persoonsgegevens te verwerken dan noodzakelijk; - gevoelige credentials afzonderlijk en passend beveiligd op te slaan; - tijdelijke payloads en technische gegevens na hun toepasselijke termijn te verwijderen; - klantdata alleen beschikbaar te maken aan onderdelen van de dienst die deze nodig hebben; - AI-verwerking te beperken tot voor de gekozen functie noodzakelijke gegevens; - bewaartermijnen technisch af te dwingen waar dit passend is; - verwijderingsprocessen controleerbaar en veilig uit te voeren. De Klant blijft verantwoordelijk voor gegevensminimalisatie bij de keuze welke persoonsgegevens hij aan Nifelo verstrekt. --- # 35. Continuïteit en herstel Nifelo treft redelijke maatregelen voor beschikbaarheid, integriteit en herstel van de dienstverlening. Deze kunnen onder meer bestaan uit: - databaseback-ups; - herstelprocedures; - monitoring; - technische foutregistratie; - gecontroleerde deploymentprocessen; - redundantie of herstelvoorzieningen van infrastructuurleveranciers. Deze bepaling vormt geen afzonderlijke Service Level Agreement en geeft geen garantie op een specifiek beschikbaarheidspercentage of een specifieke Recovery Time Objective, tenzij Partijen dit afzonderlijk schriftelijk overeenkomen. --- # 36. Einde van de Verwerkersovereenkomst Deze Verwerkersovereenkomst geldt zolang Nifelo persoonsgegevens namens de Klant verwerkt. Beëindiging van de commerciële overeenkomst beëindigt niet onmiddellijk alle verplichtingen uit deze Verwerkersovereenkomst wanneer Nifelo gedurende een geldige herstel-, verwijderings-, back-up- of wettelijke bewaartermijn nog persoonsgegevens verwerkt. Bepalingen die naar hun aard na beëindiging relevant blijven, waaronder vertrouwelijkheid, verwijdering, wettelijke bewaring en beveiliging, blijven van toepassing zolang dit noodzakelijk is. Wanneer alle persoonsgegevens waarop deze Verwerkersovereenkomst van toepassing is overeenkomstig de afspraken zijn verwijderd of teruggegeven en geen geldige grond voor verdere verwerking bestaat, eindigt de verwerkersrelatie voor die gegevens. --- # 37. Aansprakelijkheid De aansprakelijkheid van Partijen in verband met deze Verwerkersovereenkomst wordt beheerst door de aansprakelijkheidsregeling in de Algemene Voorwaarden of een specifiek tussen Partijen gesloten contract, voor zover dit wettelijk is toegestaan. Deze bepaling beperkt geen aansprakelijkheid of rechten die op grond van de AVG of ander dwingend recht niet contractueel mogen worden uitgesloten of beperkt. Een aansprakelijkheidsbeperking wordt niet zo uitgelegd dat een betrokkene daardoor rechten verliest die hem rechtstreeks op grond van de AVG toekomen. Wanneer Nifelo rechtstreeks aansprakelijk is tegenover een betrokkene of toezichthouder, worden eventuele onderlinge verhaalsrechten tussen Partijen bepaald overeenkomstig de AVG, de overeenkomst en het toepasselijke recht. --- # 38. Wijzigingen van deze Verwerkersovereenkomst Nifelo kan deze Verwerkersovereenkomst wijzigen wanneer dit noodzakelijk is vanwege: - wijzigingen in wet- of regelgeving; - wijzigingen in de dienstverlening; - nieuwe of gewijzigde subverwerkers; - beveiligingsmaatregelen; - wijzigingen in internationale doorgiftemechanismen; - technische of organisatorische ontwikkelingen. Wanneer een wijziging wezenlijke gevolgen heeft voor de rechten of verplichtingen van de Klant met betrekking tot de verwerking van persoonsgegevens, informeert Nifelo de Klant daarover vooraf binnen een redelijke termijn. Een wijziging wordt niet gebruikt om met terugwerkende kracht een verwerking rechtmatig te verklaren die op het moment van uitvoering niet rechtmatig was. Wanneer dwingend recht voor een wijziging aanvullende instemming of een andere procedure vereist, volgt Nifelo die procedure. --- # 39. Overdracht Wanneer de commerciële overeenkomst rechtsgeldig wordt overgedragen aan een andere partij, kan deze Verwerkersovereenkomst voor zover passend mee overgaan. Nifelo mag zijn positie onder deze Verwerkersovereenkomst overdragen in verband met een juridische herstructurering, fusie, overname of overdracht van relevante bedrijfsactiviteiten, voor zover de bescherming van persoonsgegevens daardoor niet in strijd met de AVG wordt verminderd. --- # 40. Nietigheid en deelbaarheid Wanneer een bepaling van deze Verwerkersovereenkomst geheel of gedeeltelijk ongeldig of onafdwingbaar blijkt te zijn, blijven de overige bepalingen zoveel mogelijk van kracht. Partijen vervangen de betreffende bepaling waar nodig door een geldige bepaling die zoveel mogelijk aansluit bij doel en strekking van de oorspronkelijke afspraak en de eisen van de AVG. --- # 41. Toepasselijk recht Op deze Verwerkersovereenkomst is **Nederlands recht** van toepassing, voor zover toepasselijke privacywetgeving of ander dwingend recht niet anders bepaalt. De rechtskeuze doet geen afbreuk aan rechtstreeks toepasselijke rechten en verplichtingen uit de AVG. --- # 42. Geschillen Partijen proberen een geschil over deze Verwerkersovereenkomst eerst in goed overleg op te lossen. Wanneer dit niet lukt, geldt de geschillenregeling uit de Algemene Voorwaarden of de specifieke overeenkomst tussen Partijen, voor zover deze rechtsgeldig van toepassing is. De bevoegdheden van privacytoezichthouders en de wettelijke rechten van betrokkenen worden hierdoor niet beperkt. --- # 43. Contact over gegevensbescherming Voor vragen over deze Verwerkersovereenkomst, privacyverzoeken of beveiligingsincidenten kan de Klant contact opnemen met: **Nifelo B.V.** [adres invullen] [postcode en plaats] Nederland KvK: **[invullen]** Privacycontact: **[privacy@nifelo.com / definitief adres]** Support: **support@nifelo.com** Wanneer Nifelo in de toekomst verplicht is een functionaris voor gegevensbescherming aan te stellen, worden de toepasselijke contactgegevens overeenkomstig de AVG beschikbaar gemaakt. --- # 44. Ingangsdatum en versie Deze Verwerkersovereenkomst is van toepassing vanaf: **[ingangsdatum invullen]** Versie: **[bijvoorbeeld 1.0]** De toepasselijke versie kan door Nifelo worden geregistreerd als onderdeel van de contractadministratie. --- # Bijlage 1 — Details van de verwerking Deze bijlage vormt onderdeel van de Verwerkersovereenkomst. ## Onderwerp Het verwerken van persoonsgegevens binnen product-, catalogus- en integratiegegevens ten behoeve van het leveren van de Nifelo-dienst. ## Duur Gedurende de looptijd van de dienstverlening en de toepasselijke herstel-, verwijderings-, back-up- en wettelijke bewaartermijnen. ## Aard van de verwerking Onder meer: - ontvangst; - import; - opslag; - structurering; - analyse; - validatie; - mapping; - categorisatie; - normalisatie; - vertaling; - AI-verrijking; - beeldanalyse; - synchronisatie; - export; - terugschrijving; - verwijdering. ## Doeleinden Het door de Klant beheren, controleren, verbeteren, verrijken, synchroniseren en distribueren van productdata. ## Mogelijke persoonsgegevens Onder meer: - namen; - zakelijke contactgegevens; - e-mailadressen; - telefoonnummers; - persoonsgegevens in vrije productvelden; - namen van natuurlijke personen/eenmanszaken; - herkenbare personen op productafbeeldingen; - andere door de Klant zelf aangeleverde persoonsgegevens. ## Categorieën betrokkenen Onder meer: - medewerkers; - leveranciers; - producenten; - zakelijke contactpersonen; - zelfstandigen; - eenmanszaken; - personen die herkenbaar op productafbeeldingen voorkomen; - andere personen die voorkomen in door de Klant aangeleverde productdata. ## Bijzondere persoonsgegevens Niet bedoeld voor verwerking binnen Nifelo en niet aan te leveren zonder voorafgaande uitdrukkelijke juridische en technische afspraken. --- # Bijlage 2 — Subverwerkers en relevante externe partijen De actuele lijst moet vóór publicatie worden gecontroleerd en daarna actueel worden gehouden. |Partij|Functie|Hoofdsoort gegevens|Opmerking| |---|---|---|---| |**Scalingo SAS**|Applicatie-, database- en infrastructuurhosting|Afhankelijk van functionaliteit vrijwel alle operationele Nifelo-data|Productie-infrastructuur binnen de EU| |**Scaleway**|Private Object Storage|Door klanten aangeleverde CSV-, XML- en JSON-bronbestanden|Private opslag; regio/configuratie vóór publicatie bevestigen| |**OpenAI**|AI-verwerking|Voor de gekozen AI-functie noodzakelijke productvelden en eventueel productafbeeldingen|Actieve AI-provider; DPA/doorgiftemechanisme actueel houden| |**Cloudinary**|Avataropslag/-verwerking|Avatar en technische metadata|Alleen voor deze functionaliteit voor zover huidige architectuur ongewijzigd blijft| |**Sinch Mailjet**|Transactionele e-mail|E-mailadres, eventueel naam, berichtinhoud en verzendmetadata|Actieve e-mailprovider| |**Stripe**|Betaling en abonnement|Contact-, factuur-, betaal- en transactiedata|Kan afhankelijk van verwerking een eigen/verwerkersrol hebben| |**Shopify**|Door klant gekozen webshopintegratie|Shop- en productgegevens, autorisatie- en synchronisatiegegevens|Niet voor iedere verwerking subverwerker van Nifelo| Google Gemini en OpenRouter worden niet als actieve productie-subverwerkers opgenomen zolang zij geen klantdata in productie verwerken. Wanneer Nifelo andere partijen gaat gebruiken voor verwerking namens klanten, wordt deze lijst overeenkomstig artikel 14 bijgewerkt. # Bijlage 3 — Technische en organisatorische maatregelen Nifelo past, afhankelijk van de betreffende verwerking en risico's, onder meer de volgende technische en organisatorische maatregelen toe. ## Toegangsbeveiliging - individuele gebruikersaccounts; - beveiligde authenticatie; - cryptografisch gehashte wachtwoorden; - ondersteuning voor multi-factor-authenticatie; - autorisatie en toegangsbeperkingen; - beperking van toegang tot productieomgevingen en productiegegevens; - herauthenticatie bij daarvoor aangewezen gevoelige handelingen; - gecontroleerd beheer van applicatiecredentials en secrets. Toegang tot persoonsgegevens wordt zoveel mogelijk beperkt tot personen en systemen die deze toegang nodig hebben voor de uitvoering, beveiliging, ondersteuning of het onderhoud van Nifelo. ## Transport en opslag Nifelo gebruikt onder meer: - HTTPS/TLS voor netwerkverkeer; - versleutelde opslag van gevoelige OAuth- en integratiecredentials; - private objectopslag voor klantuploads; - encryptie in rust waar de betreffende infrastructuur dit ondersteunt; - gecontroleerde toegang tot databases en objectopslag; - gescheiden opslag van secrets ten opzichte van normale applicatiegegevens. Klantuploads in Object Storage zijn niet bedoeld als openbaar toegankelijke bestanden. ## Applicatiebeveiliging Afhankelijk van de betreffende functionaliteit worden onder meer toegepast: - CSRF-bescherming waar toepasselijk; - beveiligde sessies; - validatie en autorisatie van verzoeken; - toegangscontrole op klant-, workspace- en beheerfunctionaliteit; - gecontroleerde verwerking van webhooks; - verificatie van relevante externe webhookberichten; - bescherming van credentials en secrets tegen opname in normale logs en auditgegevens; - beperking van toegang tot beheerfunctionaliteit; - gecontroleerde foutafhandeling. ## Integraties en credentials OAuth-tokens, API-credentials en andere gevoelige integratiegegevens worden passend beveiligd opgeslagen. Wanneer een integratie wordt beëindigd, worden credentials ingetrokken, verwijderd of onbruikbaar gemaakt voor zover dit technisch mogelijk en passend is. Authenticatiecredentials van Shopify of andere gekoppelde platformen worden niet als onderdeel van normale productdata-AI-opdrachten aan AI-aanbieders verstrekt. ## Continuïteit en herstel Nifelo gebruikt maatregelen voor continuïteit en herstel, waaronder voor zover van toepassing: - databaseback-ups; - herstelprocedures; - monitoring van technische processen; - gecontroleerde verwerking van asynchrone taken; - foutregistratie; - operationele waarschuwingen; - gecontroleerde deployments; - procedures voor het opnieuw uitvoeren of herstellen van mislukte technische processen. Back-ups zijn bedoeld voor disaster recovery en niet als permanent archief van verwijderde klantdata. ## Webhookbeveiliging en -retentie Webhookgegevens worden niet onbeperkt als ruwe payload bewaard. Voor Shopify geldt onder meer: - ontvangen payloads worden waar toepasselijk beveiligd opgeslagen tijdens verwerking; - na succesvolle verwerking wordt de inhoud van de payload verwijderd; - mislukte payloads kunnen voor herstel en foutonderzoek maximaal 30 dagen worden bewaard; - terminale technische webhookmetadata wordt maximaal 90 dagen bewaard; - langdurig onverwerkte gebeurtenissen worden operationeel gesignaleerd. Voor Stripe geldt onder meer: - webhookpayloads worden maximaal 90 dagen bewaard; - technische metadata en een SHA-256-hash die nodig zijn voor deduplicatie, audit en onderzoek van betaalincidenten kunnen maximaal 24 maanden worden bewaard; - financiële en fiscale gegevens die uit een webhook voortkomen vallen onder hun eigen bewaartermijnen en worden niet door de technische webhookcleanup verwijderd. ## Gegevensminimalisatie en retentie Nifelo hanteert verschillende bewaartermijnen afhankelijk van het doel van de gegevens. Onder meer: - gedetailleerde technische importhistorie wordt beperkt tot de laatste drie runs per databron en absoluut maximaal 30 dagen; - productveldrevisies worden beperkt tot maximaal tien revisies per productveld en absoluut maximaal twaalf maanden; - gedetailleerde AI-gebruiksgegevens en het daarbij geregistreerde AI-creditverbruik worden maximaal 36 maanden bewaard; - gewone supporttickets worden verwijderd na 365 dagen zonder inhoudelijke activiteit; - technische cleanup-rapportages worden slechts tijdelijk bewaard; - tijdelijke webhookpayloads worden volgens hun specifieke retentiebeleid verwijderd; - operationele klantdata wordt verwijderd wanneer de bijbehorende databron, workspace of het account overeenkomstig de toepasselijke verwijderingsprocedure definitief wordt verwijderd. Waar mogelijk worden bewaartermijnen technisch afgedwongen door periodieke gecontroleerde cleanup-processen. ## Klantuploads Voor klantuploads gelden onder meer de volgende maatregelen: - uploads worden opgeslagen in private Object Storage; - een actueel bronbestand kan worden bewaard zolang de betreffende databron bestaat; - bij vervanging wordt eerst het nieuwe object duurzaam opgeslagen voordat het vorige object wordt verwijderd; - bij verwijdering van een databron wordt ook het gekoppelde object verwijderd; - een opslagfout kan de afronding van de databaseverwijdering blokkeren om te voorkomen dat een weesbestand ongemerkt achterblijft; - objecten zonder geldige databaseverwijzing worden na een veiligheidsperiode automatisch opgeruimd; - vlak vóór automatische verwijdering wordt opnieuw gecontroleerd of het object niet inmiddels opnieuw aan een geldige databron is gekoppeld. Lokale opslag op applicatiecontainers wordt uitsluitend gebruikt als tijdelijke cache wanneer de architectuur dit vereist en wordt niet beschouwd als duurzame primaire klantopslag. ## AI-verwerking Bij AI-verwerking past Nifelo gegevensminimalisatie toe. Afhankelijk van de gekozen functie kunnen onder meer worden verwerkt: - producttitel; - productomschrijving; - producttype; - categorie; - geselecteerde productvelden; - relevante instructie of context; - een productafbeelding wanneer beeldanalyse is geactiveerd. Nifelo verstrekt niet standaard de volledige klantdataset wanneer voor een AI-opdracht slechts een beperkt deel daarvan noodzakelijk is. Wachtwoorden, Shopify OAuth-tokens en andere authenticatiegeheimen worden niet als normale AI-input gebruikt. Op het moment van deze versie wordt OpenAI gebruikt als actieve productieprovider voor de betreffende AI-functionaliteit. Andere technisch ondersteunde AI-providers gelden niet automatisch als actieve subverwerker zolang zij geen productiegegevens van klanten verwerken. ## Accountverwijdering Nifelo gebruikt een gecontroleerd proces voor volledige accountverwijdering. Dit proces omvat onder meer: - expliciete bevestiging door de gebruiker; - herauthenticatie; - onmiddellijke beëindiging van accounttoegang; - beëindiging van een rechtstreeks Nifelo-abonnement; - controle op externe Shopify-facturering waar toepasselijk; - een hersteltermijn van 30 dagen; - definitieve verwijdering na afloop van die termijn; - verwijdering van operationele klantdata; - verwijdering van gekoppelde klantuploads; - verwijdering van de avatar uit Cloudinary; - intrekken of verwijderen van integratiecredentials; - pseudonimisering van gegevens die om een geldige wettelijke of bewijsrechtelijke reden langer moeten worden bewaard. Een fout bij een noodzakelijke externe opslagverwijdering wordt niet stil als succesvolle accountverwijdering geregistreerd. De procedure kan in foutstatus blijven en veilig opnieuw worden uitgevoerd. ## Pseudonimisering Wanneer gegevens na beëindiging niet volledig kunnen of mogen worden verwijderd vanwege bijvoorbeeld een wettelijke bewaarplicht of concrete juridische noodzaak, past Nifelo waar passend pseudonimisering toe. Daarbij worden directe identificatoren verwijderd of vervangen voor zover deze niet langer noodzakelijk zijn voor het resterende doel. De registratie van een afgeronde accountverwijdering bevat na afronding geen leesbaar e-mailadres wanneer dit niet noodzakelijk is. Voor deduplicatie en bewijsvoering kan een niet direct leesbare cryptografische hash worden bewaard. ## Logging en monitoring Nifelo registreert technische gebeurtenissen voor zover dit noodzakelijk is voor: - beschikbaarheid; - beveiliging; - foutonderzoek; - verwerking van achtergrondtaken; - incidentonderzoek; - controle van retentieprocessen. Nifelo streeft ernaar wachtwoorden, volledige authenticatiecredentials, API-secrets en volledige betaalkaartgegevens niet als normale logdetails vast te leggen. Technische monitoringgegevens worden volgens hun eigen bewaartermijn verwijderd. Nifelo gebruikt geen generieke auditregistratie als vervanging voor specifieke functionele bewijsregistraties. Relevante gebeurtenissen zoals betalingen, facturen, toestemmingen, herroepingen, accountverwijderingen, AI-gebruik en integratieverwerking worden waar noodzakelijk in daarvoor bestemde functionele registraties vastgelegd. ## Controle van automatische cleanup Geautomatiseerde verwijderingsprocessen worden waar passend begrensd uitgevoerd. Nifelo kan daarbij onder meer gebruikmaken van: - maximale batchgroottes; - maximale aantallen per uitvoering; - statusregistratie van een cleanup; - signalering van resterende achterstand; - herhaalde verwerking bij een volgende geplande uitvoering; - tijdelijke technische rapportages zonder de verwijderde inhoud opnieuw als archief op te slaan. Een cleanup-proces maakt niet standaard een nieuwe permanente kopie van gegevens uitsluitend omdat de oorspronkelijke gegevens wegens het verstrijken van de bewaartermijn worden verwijderd. ## Organisatorische maatregelen Naast technische maatregelen past Nifelo organisatorische maatregelen toe die passen bij de omvang en aard van de onderneming. Deze omvatten waar toepasselijk: - beperking van productie- en beheertoegang tot bevoegde personen; - vertrouwelijkheidsverplichtingen; - beheer van credentials en secrets; - procedures voor beveiligingsincidenten en datalekken; - periodieke beoordeling van subverwerkers; - documentatie van verwerkingen en bewaartermijnen; - gecontroleerde wijzigingen aan productieomgevingen; - procedures voor privacyverzoeken; - procedures voor account- en gegevensverwijdering; - beoordeling van nieuwe functionaliteit op privacy- en beveiligingsgevolgen. De technische en organisatorische maatregelen worden aangepast wanneer veranderingen in risico, technologie, dienstverlening of wetgeving dit redelijkerwijs vereisen. --- # Bijlage 4 — Bewaar- en verwijderingssamenvatting Deze bijlage geeft een samenvatting van belangrijke operationele bewaartermijnen. Wettelijke administratie en gegevens die noodzakelijk zijn voor een concreet geschil of rechtsvordering kunnen een afwijkende termijn hebben. |Gegevenscategorie|Bewaartermijn / verwijdermoment| |---|---| |Actuele productdata|Zolang product/databron/workspace volgens de overeenkomst bestaat| |Actueel klant-bronbestand|Zolang de bijbehorende databron bestaat| |Verweesde klantupload|Verwijdering na veiligheidsperiode van 7 dagen| |Technische importlogs|Laatste 3 runs per databron en absoluut maximaal 30 dagen| |Productveldrevisies|Maximaal 10 per veld en absoluut maximaal 12 maanden| |Gedetailleerde AI-usage en AI-creditregistratie|Maximaal 36 maanden| |Gewone supporttickets|365 dagen na laatste inhoudelijke activiteit| |Shopify geslaagde webhookpayload|Direct na succesvolle verwerking| |Shopify mislukte webhookpayload|Maximaal 30 dagen| |Shopify terminale webhookmetadata|Maximaal 90 dagen| |Stripe webhookpayload|Maximaal 90 dagen| |Stripe technische metadata/hash|Maximaal 24 maanden| |Technische cleanup-rapportages|Maximaal 31 dagen| |Operationele accountdata na accountdelete|Definitieve verwijdering na hersteltermijn van 30 dagen| |Financiële/fiscale administratie|Volgens toepasselijke wettelijke bewaartermijn| |Gegevens onder concrete legal hold|Uitsluitend zolang de concrete grond daarvoor bestaat| |Back-upkopieën van verwijderde gegevens|Tot verdwijnen volgens reguliere beveiligde back-upcyclus| De actuele technische uitvoering van deze termijnen wordt vastgelegd in het interne retentiebeleid van Nifelo. --- # Bijlage 5 — Contactpunten ## Verwerker **Nifelo B.V.** [adres invullen] [postcode en plaats] Nederland KvK: **[invullen]** BTW-ID: **[invullen]** Privacy: **[privacy@nifelo.com / definitief adres]** Support: **support@nifelo.com** ## Verwerkingsverantwoordelijke De gegevens van de Klant worden bepaald aan de hand van het Nifelo-account, de overeenkomst en/of de toepasselijke bedrijfs- en facturatiegegevens. De Klant is verantwoordelijk voor het actueel houden van de relevante contactgegevens. ---
Nifelo Nifelo Betere productdata. Overal.
Product
  • Hoe het werkt
  • Features
  • Tools
  • Video's
  • Helpcentrum
  • Prijzen
Bedrijf
  • Over Nifelo
  • Blog
  • Vacatures
  • Contact
Juridische documenten
  • Algemene voorwaarden
  • Privacyverklaring
  • Verwerkersovereenkomst
  • Privacykeuze wijzigen

© 2026 Nifelo. Alle rechten voorbehouden.

Jouw privacykeuze

We gebruiken noodzakelijke cookies om Nifelo goed en veilig te laten werken. Met jouw toestemming gebruiken we ook cookies voor analytics en marketing, zoals het meten van campagnes en het tonen van relevantere advertenties op Google en sociale media.

NoodzakelijkNodig voor beveiliging en de werking van Nifelo.
Altijd actief
Helpt ons begrijpen hoe bezoekers Nifelo gebruiken en waar we de website kunnen verbeteren.
Helpt ons campagnes te meten en, waar van toepassing, relevantere advertenties te tonen.
Nifelo

Kies je taal

Kies de taal waarin je Nifelo wilt gebruiken.

Italiaans it-IT Kiezen Pools pl-PL Kiezen Portugees pt-PT Kiezen Nederlands nl-NL Huidig Engels en-US Kiezen Duits de-DE Kiezen Frans fr-FR Kiezen Spaans es-ES Kiezen