De ondergetekenden:
1. [Naam vereniging], gevestigd te [adres], ingeschreven bij de KvK onder nummer [KvK], hierna te noemen: “Verwerkingsverantwoordelijke” (de club);
2. Cherry Media, gevestigd te [vestigingsadres], ingeschreven bij de KvK onder nummer 42107734, hierna te noemen: “Verwerker” (Clubacademy);
hierna gezamenlijk: “Partijen”.
Overwegende dat: Verwerker in opdracht van Verwerkingsverantwoordelijke het platform Clubacademy levert en daarbij persoonsgegevens verwerkt; Partijen op grond van artikel 28 AVG hun afspraken over deze verwerking schriftelijk wensen vast te leggen. Deze verwerkersovereenkomst maakt onlosmakelijk deel uit van de hoofdovereenkomst tussen Partijen.
1.Definities
Begrippen als ‘persoonsgegevens’, ‘verwerking’, ‘betrokkene’, ‘verwerkingsverantwoordelijke’, ‘verwerker’, ‘sub-verwerker’ en ‘inbreuk in verband met persoonsgegevens’ (datalek) hebben de betekenis die de AVG daaraan geeft. ‘Overeenkomst’ betekent de hoofdovereenkomst voor het gebruik van Clubacademy.
2.Onderwerp en duur
2.1 Verwerker verwerkt persoonsgegevens uitsluitend ten behoeve van de uitvoering van de Overeenkomst en op de wijze zoals beschreven in Bijlage 1.
2.2 Deze verwerkersovereenkomst geldt voor de duur van de Overeenkomst en eindigt van rechtswege bij beëindiging daarvan, onverminderd bepalingen die naar hun aard voortduren.
3.Aard, doel en soorten gegevens
De aard en het doel van de verwerking, de soorten persoonsgegevens en de categorieën betrokkenen (waaronder minderjarige spelers) zijn gespecificeerd in Bijlage 1.
4.Instructies van de Verwerkingsverantwoordelijke
4.1 Verwerker verwerkt de persoonsgegevens uitsluitend op basis van schriftelijke instructies van Verwerkingsverantwoordelijke, waaronder de Overeenkomst en deze verwerkersovereenkomst, tenzij een wettelijke verplichting anders bepaalt.
4.2 Verwerker informeert Verwerkingsverantwoordelijke indien een instructie naar zijn mening in strijd is met de AVG of andere gegevensbeschermingswetgeving.
4.3 Verwerker heeft geen zeggenschap over het doel en de middelen van de verwerking en neemt geen zelfstandige beslissingen over de gegevens.
5.Geheimhouding
Verwerker zorgt ervoor dat personen die toegang hebben tot de persoonsgegevens tot geheimhouding zijn verplicht en dat toegang is beperkt tot wie de gegevens nodig heeft voor de uitvoering van de Overeenkomst.
6.Beveiliging
6.1 Verwerker treft passende technische en organisatorische maatregelen om een op het risico afgestemd beveiligingsniveau te waarborgen. Een overzicht staat in Bijlage 3.
6.2 Verwerker evalueert de maatregelen periodiek en past ze waar nodig aan.
7.Sub-verwerkers
7.1 Verwerkingsverantwoordelijke verleent Verwerker algemene toestemming om sub-verwerkers in te schakelen. De op het moment van ondertekening ingeschakelde sub-verwerkers staan in Bijlage 2.
7.2 Verwerker legt sub-verwerkers ten minste dezelfde verplichtingen op als in deze verwerkersovereenkomst en blijft jegens Verwerkingsverantwoordelijke verantwoordelijk voor hun handelen.
7.3 Verwerker informeert Verwerkingsverantwoordelijke over voorgenomen wijzigingen in sub-verwerkers en biedt de mogelijkheid hiertegen op redelijke gronden bezwaar te maken.
8.Doorgifte buiten de EER
De persoonsgegevens worden binnen de EU/EER verwerkt. Vindt verwerking buiten de EER plaats, dan zorgt Verwerker voor een geldig overdrachtsmechanisme conform de AVG (zoals een adequaatheidsbesluit of standaardcontractbepalingen).
9.Bijstand bij rechten van betrokkenen
9.1 Verwerker verleent Verwerkingsverantwoordelijke, voor zover redelijkerwijs mogelijk, bijstand bij het voldoen aan verzoeken van betrokkenen (inzage, correctie, verwijdering, beperking, overdraagbaarheid en bezwaar).
9.2 Ontvangt Verwerker rechtstreeks een verzoek van een betrokkene, dan stuurt hij dit door naar Verwerkingsverantwoordelijke en handelt hij niet zelfstandig af.
10.Datalekken
10.1 Verwerker meldt een inbreuk in verband met persoonsgegevens zonder onredelijke vertraging, en uiterlijk binnen achtenveertig (48) uur na ontdekking, aan Verwerkingsverantwoordelijke.
10.2 De melding bevat ten minste de aard van de inbreuk, de betrokken categorieën en aantallen, de waarschijnlijke gevolgen en de getroffen of voorgestelde maatregelen.
10.3 De melding aan de Autoriteit Persoonsgegevens en/of betrokkenen is een verantwoordelijkheid van Verwerkingsverantwoordelijke; Verwerker verleent hierbij bijstand.
11.Bijstand bij DPIA en audits
11.1 Verwerker verleent redelijke bijstand bij een gegevensbeschermingseffectbeoordeling (DPIA) en een eventueel voorafgaand overleg met de toezichthouder.
11.2 Verwerker stelt op verzoek de informatie beschikbaar die nodig is om naleving van artikel 28 AVG aan te tonen en maakt audits mogelijk, bijvoorbeeld door een onafhankelijke deskundige, met inachtneming van een redelijke termijn en frequentie en met respect voor de vertrouwelijkheid van andere klanten.
12.Teruggave en verwijdering
Na beëindiging van de Overeenkomst stelt Verwerker Verwerkingsverantwoordelijke gedurende een redelijke termijn in de gelegenheid de gegevens te exporteren en verwijdert hij daarna de persoonsgegevens en bestaande kopieën, tenzij een wettelijke bewaarplicht anders bepaalt.
13.Aansprakelijkheid
De aansprakelijkheid van Partijen onder deze verwerkersovereenkomst wordt beheerst door de aansprakelijkheidsbepalingen in de hoofdovereenkomst en de algemene voorwaarden, voor zover de AVG dit toelaat.
14.Slotbepalingen
14.1 Bij strijdigheid tussen deze verwerkersovereenkomst en de hoofdovereenkomst prevaleert deze verwerkersovereenkomst op het punt van gegevensbescherming.
14.2 Op deze verwerkersovereenkomst is Nederlands recht van toepassing.
Ondertekening
Bijlage 1 — Verwerkingsdetails
Onderwerp en aard van de verwerking
Het hosten en leveren van het Clubacademy-platform, waaronder het opslaan, ordenen, raadplegen, wijzigen, synchroniseren (met Sportlink) en verwijderen van gegevens.
Doeleinden
Scouting, training (planning, opzet, aanwezigheid), opstellingen en wedstrijdregistratie, spelervolgsysteem en analyse, gebruikersbeheer en het webportaal voor de HJO.
Categorieën betrokkenen
- Gebruikers: HJO's, (keepers)trainers, assistenten, scouts en coördinatoren.
- Spelers, waaronder minderjarigen.
Soorten persoonsgegevens
- Identificatie- en contactgegevens van gebruikers (naam, e-mail, rol, team, inloggegevens).
- Spelersgegevens uit Sportlink (naam, geboortedatum, rugnummer, positie, team).
- Sportieve gegevens: beoordelingen, ontwikkeldoelen, speelminuten, doelpunten/assists, aanwezigheid, scoutingrapporten en notities.
Er worden in beginsel geen bijzondere categorieën persoonsgegevens verwerkt. [Indien blessure-/medische notities worden vastgelegd, hier specificeren en de grondslag bepalen.]
Bewaartermijn
Voor de duur van de Overeenkomst en conform het bewaarbeleid; spelershistorie kan langer worden bewaard voor het volgen van ontwikkeling en doorstroom, met anonimisering of verwijdering conform afspraak.
Bijlage 2 — Sub-verwerkers
| Sub-verwerker | Dienst | Locatie verwerking |
|---|---|---|
| TransIP [bevestigen] | Hosting / infrastructuur | Nederland |
| Supabase (EU-region) | Database / backend | EU-regio |
| Resend [bevestigen] | Transactionele e-mail | EU / passend beschermingsniveau |
| Sportlink | Bron clubadministratie (koppeling) | Nederland |
| [evt. overige] |
Bijlage 3 — Beveiligingsmaatregelen
- Versleutelde verbindingen (TLS/HTTPS) voor alle gegevensuitwisseling.
- Versleutelde opslag van wachtwoorden (hashing) en beveiligde authenticatie.
- Strikte logische scheiding van gegevens per club (eigen omgeving/database, ‘row level security’).
- Rolgebaseerde toegang: gebruikers zien alleen wat bij hun rol en team hoort.
- Toegang tot productiesystemen beperkt tot bevoegd personeel (‘need to know’).
- Periodieke back-ups en herstelprocedures.
- Logging en monitoring van relevante gebeurtenissen.
- Tijdig doorvoeren van beveiligingsupdates.
- [Aanvullen met je concrete maatregelen, bijv. 2FA, bewaartermijn logs, pentest-frequentie.]