Dit is een vertaling. De Engelse versie is bindend; bij verschillen gaat de Engelse versie voor. Engelse versie lezen
Verwerkersovereenkomst (DPA)
Laatst bijgewerkt: 9 oktober 2026
Deze verwerkersovereenkomst (“DPA”) is van toepassing wanneer VOQX persoonsgegevens verwerkt namens een klant in de zin van art. 28 van de Algemene verordening gegevensbescherming (AVG) en, waar van toepassing, de UK GDPR. De klant is de verwerkingsverantwoordelijke (“Klant”); Evo Miles İletişim Hizmetleri – Mazhar Özgür, de exploitant van VOQX (“wij”), is de verwerker. Voor klanten met een betaald pakket wordt deze DPA onderdeel van onze Algemene voorwaarden zodra deze in het account is geaccepteerd (Account → Gegevensverwerking (DPA)); wij registreren de datum en de gebruiker die deze heeft geaccepteerd. Als deze DPA en de Algemene voorwaarden op het gebied van gegevensbescherming verschillen, gaat deze DPA voor. Vertalingen van deze DPA zijn uitsluitend ter informatie; als een vertaling afwijkt van deze Engelse versie, gaat de Engelse versie voor.
1. Onderwerp en duur
Het onderwerp is het leveren van de softwaredienst VOQX op grond van de Algemene voorwaarden. Deze DPA geldt zolang het abonnement van de Klant loopt en daarna totdat wij de persoonsgegevens van de Klant hebben verwijderd zoals beschreven in het onderdeel “Verwijdering en teruggave”.
2. Aard en doel van de verwerking
Wij verwerken persoonsgegevens uitsluitend om de softwaredienst te leveren: het monitoren van openbaar zichtbare reviews, zoekresultaten en vermeldingen over de bedrijven van de Klant op de platforms die de Klant kiest; het toetsen van negatieve reviews aan de gepubliceerde regels van de platforms; antwoordsuggesties, vertalingen en samenvattingen; rapporten en e-mailmeldingen; beheer van het account en van de logins van collega’s; en softwareondersteuning.
Softwareondersteuning is alleen-lezen: om technische fouten te vinden en te verhelpen kunnen wij het dashboard van de Klant bekijken zonder iets te wijzigen, en elke toegang wordt gelogd. Wij dienen geen meldingen in, nemen geen contact op met platforms en publiceren niets namens de Klant.
Verwerkingen: verzamelen, opslaan, ordenen, analyseren (inclusief geautomatiseerde analyse door AI-diensten), weergeven, per e-mail verzenden en verwijderen.
3. Soorten persoonsgegevens
Account- en contactgegevens van de gebruikers en collega’s van de Klant: naam, e-mailadres, taal, rol en toegangsrechten, wachtwoord (alleen opgeslagen als hash) en inloggegevens.
Openbaar zichtbare reviews en reacties over de bedrijven van de Klant, inclusief de naam of bijnaam van de reviewer, tekst, beoordeling en datum, zoals weergegeven door het platform.
Openbaar zichtbare zoekresultaten, vermeldingen en socialemediaberichten over de Klant: titel, korte tekst en link, niet het profiel van de auteur.
Gebruiksgegevens: instellingen, de status van reviews en meldingen in het dashboard, en technische logs.
Wij zijn niet van plan bijzondere categorieën van persoonsgegevens (art. 9 AVG) te verwerken. Deze kunnen echter voorkomen in openbare reviews die door derden zijn geschreven; wij verwerken ze uitsluitend als onderdeel van de reviewtekst.
4. Categorieën van betrokkenen
Gebruikers van het account van de Klant (de eigenaar en collega’s), en auteurs van openbare reviews, reacties, berichten en andere openbare content over de bedrijven van de Klant, inclusief personen die in die content worden genoemd.
5. Instructies
Wij verwerken persoonsgegevens uitsluitend op basis van gedocumenteerde instructies van de Klant. De Algemene voorwaarden, deze DPA en de instellingen en handelingen van de Klant in het dashboard vormen de instructies van de Klant. Verdere instructies moeten schriftelijk worden gegeven (e-mail volstaat) en moeten technisch uitvoerbaar zijn binnen de standaarddienst.
Wij verwerken de gegevens alleen voor andere doeleinden als het toepasselijke recht dat vereist; in dat geval informeren wij de Klant vooraf, tenzij dat recht dit verbiedt. Wij informeren de Klant zonder onredelijke vertraging als een instructie naar ons oordeel inbreuk maakt op het gegevensbeschermingsrecht.
6. Vertrouwelijkheid
Iedereen die aan onze kant toegang heeft tot de persoonsgegevens, heeft zich tot vertrouwelijkheid verplicht of valt onder een passende wettelijke geheimhoudingsplicht. De toegang is beperkt tot wat nodig is om de dienst te exploiteren en te ondersteunen.
7. Beveiliging van de verwerking
Wij nemen de technische en organisatorische maatregelen die in Bijlage 1 zijn beschreven (art. 32 AVG). Wij mogen deze aanpassen aan de technische vooruitgang, mits het beschermingsniveau niet lager wordt dan het daar beschreven niveau.
8. Subverwerkers
De Klant geeft algemene toestemming voor de inzet van subverwerkers. Bijlage 2 beschrijft de subverwerkers die worden ingezet wanneer deze DPA wordt geaccepteerd. De volledige lijst met bedrijfsnamen, doeleinden en locaties wordt in het account getoond; wij sturen deze ook aan iedereen die erom vraagt via hello@voqx.ai.
Wij informeren de Klant ten minste 30 dagen voordat wij een subverwerker toevoegen of vervangen, per e-mail of in het account. Binnen die termijn kan de Klant op redelijke gronden van gegevensbescherming bezwaar maken. Als wij het bezwaar niet kunnen oplossen, kan de Klant het betrokken pakket opzeggen voordat de wijziging ingaat.
Wij binden elke subverwerker contractueel aan verplichtingen inzake gegevensbescherming die hetzelfde beschermingsniveau bieden als deze DPA, en wij blijven tegenover de Klant verantwoordelijk voor de naleving daarvan.
9. Internationale doorgiften
De gegevens van de Klant worden opgeslagen op servers in de EU (Frankfurt, Duitsland). Wij, de verwerker, zijn gevestigd in Türkiye en hebben op afstand toegang tot de gegevens om de dienst te exploiteren en te ondersteunen. Sommige subverwerkers zijn gevestigd in, of hebben toegang tot gegevens vanuit, landen buiten de EU/EER, bijvoorbeeld de Verenigde Staten.
Wanneer persoonsgegevens worden doorgegeven aan een land zonder adequaatheidsbesluit, berust de doorgifte op passende waarborgen op grond van art. 46 AVG. Voor doorgiften van de Klant aan ons zijn de EU-modelcontractbepalingen (standaardcontractbepalingen; Uitvoeringsbesluit (EU) 2021/914 van de Commissie, Module 2: verwerkingsverantwoordelijke aan verwerker) door verwijzing in deze DPA opgenomen. Voor verdere doorgiften aan subverwerkers baseren wij ons op de modelcontractbepalingen of op een adequaatheidsbesluit, zoals het EU-VS-kader voor gegevensbescherming (Data Privacy Framework) voor gecertificeerde aanbieders.
10. Bijstand aan de Klant
Rekening houdend met de aard van de verwerking helpen wij de Klant met passende maatregelen bij het beantwoorden van verzoeken van betrokkenen (art. 12–23 AVG). De Klant kan zijn gegevens in het dashboard bekijken en exporteren; voor correcties, verwijderingen en al het andere kunt u schrijven naar hello@voqx.ai.
Als een betrokkene rechtstreeks contact met ons opneemt over gegevens die wij voor de Klant verwerken, sturen wij het verzoek zonder onredelijke vertraging door naar de Klant en verwijzen wij de persoon naar de Klant.
Wij helpen de Klant ook, voor zover de informatie bij ons beschikbaar is, bij de beveiliging van de verwerking, de melding van inbreuken in verband met persoonsgegevens, gegevensbeschermingseffectbeoordelingen en de voorafgaande raadpleging van toezichthoudende autoriteiten (art. 32–36 AVG).
11. Inbreuken in verband met persoonsgegevens
Wij informeren de Klant zonder onredelijke vertraging nadat wij kennis hebben gekregen van een inbreuk in verband met persoonsgegevens die de gegevens van de Klant betreft, per e-mail aan het adres van het account. Voor zover bekend beschrijft de melding de aard van de inbreuk, de categorieën en het geschatte aantal betrokkenen en gegevensrecords, de waarschijnlijke gevolgen en de genomen of voorgestelde maatregelen. Informatie die wij nog niet hebben, volgt zodra deze beschikbaar is.
12. Verwijdering en teruggave
Tot het einde van de betaalde periode kan de Klant zijn gegevens uit het dashboard exporteren. Wij verwijderen de persoonsgegevens van de Klant binnen 30 dagen nadat de Klant ons heeft gevraagd het account te sluiten, tenzij de wet ons verplicht bepaalde gegevens langer te bewaren (bijvoorbeeld facturen). Back-ups worden in de reguliere back-upcyclus overschreven.
13. Informatie en audits
Wij stellen de informatie beschikbaar die nodig is om naleving van art. 28 AVG aan te tonen, in het bijzonder deze DPA, de maatregelen in Bijlage 1 en de lijst van subverwerkers.
De Klant kan onze naleving controleren, in de eerste plaats door schriftelijke informatie te vragen. Inspecties zijn mogelijk met een aankondiging van ten minste 30 dagen, tijdens normale kantooruren, zonder de bedrijfsvoering te verstoren en op kosten van de Klant, maximaal eenmaal per jaar, tenzij een inbreuk in verband met persoonsgegevens of een toezichthoudende autoriteit een nieuwe inspectie noodzakelijk maakt. Voor subverwerkers worden hun eigen certificeringen en auditrapporten gebruikt.
14. Verantwoordelijkheden van de Klant
De Klant is verantwoordelijk voor de rechtmatigheid van de verwerking waartoe hij opdracht geeft, inclusief de keuze van bedrijven, platforms en zoektermen, en voor het informeren van zijn eigen gebruikers en collega’s. De Klant mag de dienst niet gebruiken om anonieme reviewers te identificeren of voor andere doeleinden dan het monitoren van en reageren op wat er over zijn bedrijven wordt gezegd.
15. Aansprakelijkheid en einde van deze DPA
De aansprakelijkheid op grond van deze DPA volgt de Algemene voorwaarden, tenzij dwingend recht anders bepaalt. Deze DPA eindigt automatisch wanneer wij alle persoonsgegevens die voor de Klant zijn verwerkt, hebben verwijderd.
16. Contact
Vragen over deze DPA en gegevensbescherming: hello@voqx.ai. Verwerker: Evo Miles İletişim Hizmetleri – Mazhar Özgür, Kumbaba Mah. Yediveren Sk. No: 1/1, 34980 Şile / İstanbul, Türkiye.
Bijlage 1 – Technische en organisatorische maatregelen
Hosting: de gegevens van de Klant worden opgeslagen in een beheerde database in de EU (Frankfurt, Duitsland); de applicatie draait in dezelfde regio.
Versleuteling: alle verbindingen gebruiken HTTPS (TLS). De databaseaanbieder versleutelt opgeslagen gegevens.
Scheiding en toegangscontrole: de gegevens van elke klant worden in de database gescheiden door beveiliging op rijniveau. Gebruikers zien alleen de gegevens van hun eigen account; collega’s zien alleen de bedrijven en onderdelen die de eigenaar heeft vrijgegeven. Rechten worden vóór elke wijziging op de server gecontroleerd.
Inloggen: wachtwoorden worden alleen opgeslagen als gesalte hashes. Herhaalde pogingen tot inloggen, registreren en wachtwoordinvoer worden beperkt, en inloggen, registreren en de gratis check kunnen worden beschermd met een botcontrole. Ter bescherming tegen misbruik worden verbindingen alleen als gesalte hashes opgeslagen, nooit als IP-adressen.
Toegang door de exploitant: alleen de exploitant heeft beheerderstoegang. Ondersteuningstoegang tot het dashboard van een klant is alleen-lezen en in tijd beperkt, en elke toegang wordt gelogd (wie, welk account, wanneer, tot wanneer).
Beschikbaarheid: de databaseaanbieder maakt regelmatig back-ups. Geplande taken worden gemonitord en de exploitant wordt bij fouten gewaarschuwd.
Dataminimalisatie: wij verzamelen alleen openbaar zichtbare content. Resultaten van de gratis check worden na 90 dagen verwijderd, vermeldingen ter bescherming tegen misbruik na één dag. Wij ontvangen nooit betaalkaartgegevens; betalingen worden afgehandeld door Dodo Payments als Merchant of Record.
Bijlage 2 – Subverwerkers
Categorieën en gegevenslocaties: hosting en database (EU, Frankfurt, Duitsland); het draaien van de applicatie (EU, Frankfurt, Duitsland, met een wereldwijd leveringsnetwerk); het ophalen van openbaar beschikbare reviews en zoekresultaten (gespecialiseerde dataleverancier); AI-analyse van openbare reviewteksten, antwoordsuggesties en vertalingen (AI-aanbieder in de Verenigde Staten); verzending van e-mail (e-mailaanbieder); botbescherming voor inloggen, registreren en de gratis check (aanbieder met een wereldwijd netwerk).
Geen subverwerkers: Dodo Payments verwerkt betalingsgegevens als zelfstandige verwerkingsverantwoordelijke (Merchant of Record). De AI-assistenten ChatGPT en Perplexity ontvangen alleen een vaste vraag met de bedrijfsnaam, website en het land, geen persoonsgegevens uit het account.
De volledige lijst met bedrijfsnamen, doeleinden en locaties wordt aan ingelogde klanten met een betaald pakket getoond onder Account → Gegevensverwerking (DPA). U kunt deze ook opvragen via hello@voqx.ai.