Eburon™ Dual Translator
Data processing agreement
DPA-2026-01
Versie: 1.0 – opgesteld op 31 augustus 2026
ARIOLAS BV | Boterstraat 36, 8900 Ieper, België | ondernemingsnummer 0782.953.514 | info@eburon.ai
1. Doel
Deze DPA regelt de verwerking van persoonsgegevens door ARIOLAS als verwerker namens de Klant als verwerkingsverantwoordelijke, voor zover de feitelijke dienstverlening die rolverdeling meebrengt. Zij is opgesteld als aanvulling op de GDPR en de hoofdovereenkomst.
2. Rollen
Partijen erkennen dat de rolverdeling wordt bepaald door de feitelijke doeleinden en middelen. De Klant is verwerkingsverantwoordelijke voor persoonsgegevens die hij via de Dienst laat verwerken; ARIOLAS is verwerker voor die verwerking wanneer zij uitsluitend namens en op instructie van de Klant handelt. ARIOLAS kan voor eigen doeleinden afzonderlijk verwerkingsverantwoordelijke zijn, bijvoorbeeld voor facturatie, contractbeheer, beveiliging en wettelijke verplichtingen.
3. Onderwerp, duur, aard en doel
Onderwerp: beschikbaarstelling en ondersteuning van Eburon Dual Translator.
Duur: zolang de betreffende verwerking nodig is voor de hoofdovereenkomst en wettelijke bewaarplichten.
Aard: ontvangen, verwerken, technisch opslaan indien nodig, beveiligen, ondersteunen en verwijderen/retourneren.
Doel: uitvoering van de door de Klant bestelde dienst en ondersteuning daarvan.
4. Categorieën gegevens en betrokkenen
- Contact- en identificatiegegevens van medewerkers/gebruikers.
- Spraak- en taalgegevens voor zover die persoonsgegevens bevatten.
- Technische gegevens, foutmeldingen en identificatoren.
- Informatie die gebruikers in de dienst invoeren of via support verstrekken.
Betrokkenen: werknemers, klanten, bezoekers, gesprekspartners en andere personen die met de dienst communiceren, afhankelijk van de inzet.
De Klant bepaalt zelf welke gegevens hij invoert of laat verwerken en moet bijzondere categorieën persoonsgegevens enkel verwerken wanneer daarvoor een passende wettelijke grondslag bestaat.
5. Gedocumenteerde instructies
ARIOLAS verwerkt persoonsgegevens uitsluitend op gedocumenteerde instructies van de Klant, tenzij EU- of lidstatelijk recht een verwerking vereist. In dat geval informeert ARIOLAS de Klant vooraf, tenzij het recht die informatie verbiedt.
6. Vertrouwelijkheid
Personen die toegang hebben tot persoonsgegevens zijn aan passende vertrouwelijkheidsverplichtingen gebonden.
7. Beveiligingsmaatregelen
- Toegangscontrole en least-privilege.
- Authenticatie en accountbeheer.
- Versleuteling tijdens transport en, waar passend, opslag.
- Beveiligde softwareontwikkeling en patching.
- Logging en monitoring van relevante beveiligingsgebeurtenissen.
- Back-up/herstel waar persoonsgegevens technisch worden opgeslagen.
- Incidentrespons en periodieke evaluatie van maatregelen.
- Fysieke beveiliging van hardware en supportomgevingen.
De concrete TOMs worden nader beschreven in Bijlage 2. Zij zijn risico-gebaseerd en mogen worden aangepast zolang een gelijkwaardig beveiligingsniveau wordt behouden.
8. Subverwerkers
ARIOLAS mag subverwerkers inschakelen voor hosting, support, hardwarelogistiek, onderhoud, security en andere noodzakelijke diensten. De definitieve versie moet vóór ondertekening een actuele lijst met naam, land, dienst en verwerkingsrol bevatten.
Bij algemene toestemming informeert ARIOLAS de Klant vooraf over voorgenomen toevoeging/vervanging van subverwerkers, zodat de Klant redelijk bezwaar kan maken. De precieze procedure wordt ingevuld conform de definitieve leveranciersketen.
9. Internationale doorgiften
Doorgiften buiten de EER gebeuren enkel met een rechtsgeldig mechanisme en passende waarborgen. Indien Standard Contractual Clauses worden gebruikt, worden de toepasselijke modules en eventuele aanvullende maatregelen afgestemd op de concrete doorgifte.
10. Bijstand
- Bijstand bij verzoeken van betrokkenen, voor zover redelijk en mogelijk.
- Bijstand bij beveiligingsincidenten en meldingen.
- Bijstand bij DPIA en voorafgaande raadpleging wanneer de verwerking door ARIOLAS daartoe aanleiding geeft.
- Ter beschikking stellen van informatie die nodig is om naleving aan te tonen.
11. Datalekken
ARIOLAS meldt een beveiligingsincident met persoonsgegevens aan de Klant zonder onredelijke vertraging nadat zij kennis heeft gekregen van het incident. De melding bevat, voor zover beschikbaar, aard van het incident, categorieën/omvang, vermoedelijke gevolgen en genomen of voorgestelde maatregelen. De Klant blijft verantwoordelijk voor de wettelijke melding aan de toezichthouder, tenzij de toepasselijke wet of uitdrukkelijke overeenkomst anders bepaalt.
12. Verwijdering en teruggave
Na beëindiging verwijdert of retourneert ARIOLAS persoonsgegevens op instructie van de Klant, tenzij opslag wettelijk verplicht is. Back-ups worden verwijderd volgens de normale rotatiecyclus, mits passende beveiliging en toegangsbeperking.
13. Audits
De Klant kan, met redelijke voorafgaande kennisgeving, informatie opvragen of een audit laten uitvoeren om naleving te controleren, met inachtneming van vertrouwelijkheid, beveiliging, andere klanten en redelijke kosten. Beschikbare certificeringen, rapporten en onafhankelijke assurance-documenten kunnen een audit vervangen.
14. Verantwoordelijkheden van de Klant
- Een geldige rechtsgrond en transparantie voor de verwerking voorzien.
- Instructies geven die verenigbaar zijn met toepasselijke wetgeving.
- Dataminimalisatie en passende bewaartermijnen bepalen.
- Gebruikers informeren waar nodig.
- Geen verboden of onrechtmatige verwerking via de Dienst laten plaatsvinden.
- Beveiligde accounts, toestellen en lokale omgeving voorzien.
15. Aansprakelijkheid en rangorde
De aansprakelijkheidsregeling van de hoofdovereenkomst blijft gelden, behoudens dwingend privacyrecht. Bij strijdigheid heeft deze DPA voorrang voor aangelegenheden die specifiek persoonsgegevens betreffen.
Bijlage 1 – Verwerkingsmatrix
| Verwerking | Doel | Gegevens | Bewaartermijn |
|---|---|---|---|
| Vertaalverwerking | Realtime vertaling | Spraak/taal | Volgens technische productwerking; geen permanente serveropslag volgens huidige beschrijving |
| Support | Foutdiagnose | Contact-, technische en eventueel inhoudelijke gegevens | Zo kort als nodig; voorgesteld max. 24 maanden |
| Security | Beveiliging en incidenten | Logs, identifiers, eventgegevens | Volgens securitybeleid; voorgesteld 12 maanden |
Bijlage 2 – Technische en organisatorische maatregelen
- Identity & access management; unieke accounts waar van toepassing.
- Sterke authenticatie voor beheeromgevingen.
- Beveiligde netwerkverbindingen en versleuteling waar passend.
- Patch- en vulnerability-management.
- Secure development en wijzigingsbeheer.
- Incident response, logging en escalatie.
- Back-up/herstel voor systemen waarop gegevens persistent worden bewaard.
- Leveranciersbeoordeling en contractuele beveiligingsverplichtingen.
- Fysieke beveiliging van kantoor, hardware en supportmiddelen.
- Periodieke evaluatie van risico’s en maatregelen.