Versie 29 september 2026

Verwerkersovereenkomst

Deze verwerkersovereenkomst hoort bij de algemene voorwaarden van Mepster. De overeenkomst geldt automatisch voor iedere klant zodra een account wordt aangemaakt, en voldoet aan artikel 28 van de Algemene verordening gegevensbescherming (AVG).

1.Partijen en rollen

  1. 1.1De Klant is verwerkingsverantwoordelijke voor de persoonsgegevens die de Klant en haar Gebruikers in Mepster invoeren.
  2. 1.2RM Agency, handelend onder de naam Mepster (hierna: Mepster), is verwerker en verwerkt deze persoonsgegevens alleen in opdracht van de Klant.
  3. 1.3Begrippen in deze overeenkomst hebben dezelfde betekenis als in de AVG en in de algemene voorwaarden.

2.Welke gegevens en van wie

Betrokkenen: de Gebruikers van de Klant, zoals medewerkers, koks en beheerders, en personen die de Klant uitnodigt.

Persoonsgegevens:

  • voor- en achternaam, e-mailadres en profielfoto;
  • rol binnen de organisatie (beheerder of medewerker) en de status van uitnodigingen;
  • inloggegevens, zoals een versleuteld wachtwoord en het tijdstip van inloggen;
  • gegevens over het gebruik, zoals wie een taak, recept of gerecht heeft aangemaakt of afgevinkt, en wanneer;
  • technische gegevens, zoals IP-adressen in logbestanden;
  • andere persoonsgegevens die de Klant zelf in vrije tekstvelden invoert.

Mepster is niet bedoeld voor bijzondere persoonsgegevens, zoals gegevens over gezondheid. De Klant voert deze niet in.

Doel: het leveren van de dienst Mepster: het plannen en bijhouden van keukenwerk, het beheren van recepten en gerechten en het samenwerken binnen het team.

3.Instructies van de Klant

  1. 3.1Mepster verwerkt de persoonsgegevens alleen voor het doel in artikel 2 en volgens de schriftelijke instructies van de Klant. Het gebruik van de dienst door de Klant geldt als instructie.
  2. 3.2Mepster gebruikt de persoonsgegevens niet voor eigen doeleinden, behalve als de wet dat verplicht. Mepster informeert de Klant daarover vooraf, tenzij de wet dat verbiedt.
  3. 3.3Vindt Mepster dat een instructie in strijd is met de AVG, dan meldt Mepster dat direct aan de Klant.

4.Geheimhouding

  1. 4.1Mepster houdt de persoonsgegevens geheim.
  2. 4.2Iedereen die namens Mepster toegang heeft tot de persoonsgegevens, is tot geheimhouding verplicht en krijgt alleen toegang voor zover dat nodig is voor het werk.

5.Beveiliging

Mepster neemt passende technische en organisatorische maatregelen, waaronder:

  • versleutelde verbindingen (TLS) tussen gebruiker en dienst;
  • versleutelde opslag van gegevens en back-ups bij de hostingpartij;
  • wachtwoorden die niet leesbaar worden opgeslagen;
  • scheiding van de gegevens van iedere klant op databaseniveau (Row Level Security), zodat de ene keuken nooit de gegevens van een andere keuken kan zien;
  • rollen en rechten binnen iedere organisatie, die de Klant zelf beheert;
  • toegang tot productiesystemen alleen voor wie dat nodig heeft, met sterke authenticatie;
  • regelmatige back-ups en het tijdig bijwerken van software.

Mepster mag de maatregelen aanpassen, zolang het beveiligingsniveau niet omlaag gaat.

6.Subverwerkers

  1. 6.1De Klant geeft Mepster toestemming om de onderstaande subverwerkers in te schakelen.
  2. 6.2Mepster legt subverwerkers ten minste dezelfde verplichtingen op als in deze overeenkomst staan, en blijft tegenover de Klant verantwoordelijk voor hun werk.
  3. 6.3Mepster kondigt een nieuwe of vervangende subverwerker ten minste 30 dagen vooraf per e-mail aan. Heeft de Klant daartegen een gegrond bezwaar, dan kan de Klant het abonnement opzeggen tegen de datum van de wijziging.
PartijWaarvoorLocatie en waarborg
SupabaseDatabase, inloggen en opslag van foto's[Regio controleren in het Supabase-dashboard, bijv. EU (Frankfurt)]
VercelHosting van de website en de appEU en VS (EU-VS Data Privacy Framework / modelcontractbepalingen)
StripeBetalingen en abonnementenEU en VS (EU-VS Data Privacy Framework / modelcontractbepalingen)
ResendVersturen van e-mails vanuit MepsterVS (EU-VS Data Privacy Framework / modelcontractbepalingen)
MoneybirdBoekhouding en facturenNederland

7.Doorgifte buiten de EER

Mepster geeft persoonsgegevens alleen door aan landen buiten de Europese Economische Ruimte als daarvoor de waarborgen van de AVG gelden, zoals een adequaatheidsbesluit (waaronder het EU-VS Data Privacy Framework) of de modelcontractbepalingen van de Europese Commissie.

8.Datalekken

  1. 8.1Mepster meldt een inbreuk in verband met persoonsgegevens zonder onredelijke vertraging aan de Klant, en uiterlijk binnen 48 uur nadat Mepster deze heeft ontdekt.
  2. 8.2Mepster geeft daarbij de informatie die de Klant nodig heeft voor een eventuele melding aan de Autoriteit Persoonsgegevens en aan betrokkenen: wat er is gebeurd, welke gegevens en hoeveel personen het betreft, de mogelijke gevolgen en de genomen maatregelen.
  3. 8.3De Klant beslist zelf of zij het datalek meldt. Mepster neemt alle redelijke maatregelen om de gevolgen te beperken.

9.Hulp aan de Klant

  1. 9.1Mepster helpt de Klant bij verzoeken van betrokkenen, zoals een verzoek om inzage of verwijdering. Veel gegevens kan de Klant ook zelf in de dienst aanpassen of verwijderen. Krijgt Mepster zo'n verzoek rechtstreeks, dan stuurt Mepster het door naar de Klant.
  2. 9.2Mepster helpt de Klant waar nodig bij een gegevensbeschermingseffectbeoordeling (DPIA) of een voorafgaande raadpleging van de Autoriteit Persoonsgegevens.

10.Controle

  1. 10.1Mepster geeft de Klant op verzoek de informatie die nodig is om aan te tonen dat Mepster deze overeenkomst naleeft.
  2. 10.2De Klant mag de naleving eens per jaar laten controleren door een onafhankelijke deskundige met geheimhoudingsplicht. De Klant kondigt dit ten minste 30 dagen vooraf aan en draagt de kosten.

11.Duur en einde

  1. 11.1Deze overeenkomst geldt zolang Mepster persoonsgegevens voor de Klant verwerkt.
  2. 11.2Na het einde van de proefperiode of het abonnement bewaart Mepster de gegevens nog 12 maanden, zodat de Klant later verder kan. Daarna verwijdert Mepster de gegevens. Op verzoek van de Klant verwijdert Mepster de gegevens eerder, of levert Mepster ze eerst in een gangbaar bestandsformaat aan.
  3. 11.3Gegevens in back-ups worden in de normale back-upcyclus verwijderd, uiterlijk 30 dagen na verwijdering uit de dienst.
  4. 11.4Mepster bewaart geen persoonsgegevens langer dan nodig, tenzij de wet dat verplicht.

12.Aansprakelijkheid

Voor de aansprakelijkheid onder deze overeenkomst geldt artikel 11 van de algemene voorwaarden.