Laatst bijgewerkt: juli 2026

Verwerkersovereenkomst van Modash (DPA)

Deze Verwerkersovereenkomst (“DPA”) maakt deel uit van de Servicevoorwaarden van Modash (de “Overeenkomst”) tussen Modash OÜ (“Modash”, “Verwerker”) en de klantentiteit die met de Overeenkomst instemt (“Klant”, “Verwerkingsverantwoordelijke”).

Door de Overeenkomst aan te gaan, stemt de Klant in met deze DPA.

Deze DPA is alleen van toepassing voor zover Modash Persoonsgegevens namens de Klant verwerkt als Verwerker krachtens toepasselijke Gegevensbeschermingswetgeving.

1. Definities

“Gegevensbeschermingswetgeving” betekent de AVG, de Britse AVG en alle toepasselijke wetgeving inzake gegevensbescherming.

“Persoonsgegevens”, “Verwerkingsverantwoordelijke”, “Verwerker”, “Betrokkene” en “Inbreuk in verband met persoonsgegevens” hebben de in de AVG vastgelegde betekenissen.

“Subverwerker” betekent elke derde die door Modash is ingeschakeld om namens de Klant persoonsgegevens te verwerken.

2. Reikwijdte en rollen

De Klant treedt op als Verwerkingsverantwoordelijke.
Modash treedt op als Verwerker.

Deze DPA is niet van toepassing op verwerkingsactiviteiten waarvoor Modash optreedt als zelfstandig Verwerkingsverantwoordelijke, waaronder de verwerking van openbaar beschikbare gegevens van creators zoals beschreven in het Privacybeleid van Modash.

Modash verwerkt Persoonsgegevens:

● Uitsluitend op basis van gedocumenteerde instructies van de Klant (zoals opgenomen in de Overeenkomst);
● Om de Diensten te verlenen;
● Overeenkomstig de Gegevensbeschermingswetgeving.
● Als Modash redelijkerwijs meent dat een instructie van de Klant in strijd is met toepasselijke Gegevensbeschermingswetgeving, stelt Modash de Klant daarvan onverwijld op de hoogte en mag zij de uitvoering van de betreffende instructie opschorten totdat deze is bevestigd, gewijzigd of ingetrokken.

3. Aard van de verwerking

Aard en doel
Modash biedt het vinden van influencers, campagnebeheer, analyses, benadering en gerelateerde diensten.

Duur van de verwerking
Modash verwerkt Persoonsgegevens van de Klant gedurende de looptijd van de Overeenkomst en daarna zolang als nodig om te voldoen aan gedocumenteerde instructies van de Klant of toepasselijke wetgeving. Na beëindiging van de Diensten worden Persoonsgegevens van de Klant geretourneerd of verwijderd overeenkomstig artikel 10 van deze DPA.

Categorieën van Betrokkenen
Deze kunnen vertegenwoordigers van de Klant, eindgebruikers, door de Klant ingeschakelde influencers en campagnedeelnemers omvatten.

Categorieën van Persoonsgegevens
Deze kunnen namen, zakelijke contactgegevens, accountgegevens, campagnegegevens, communicatiegegevens en gebruiksgegevens omvatten die aan de Diensten worden verstrekt of via de Diensten worden verwerkt.

Modash verwerkt niet opzettelijk bijzondere categorieën van Persoonsgegevens namens de Klant.
De Klant stemt in geen bijzondere persoonsgegevens te uploaden, tenzij dit schriftelijk is overeengekomen.

4. Beveiligingsmaatregelen

Modash treft passende technische en organisatorische maatregelen om een op het risico afgestemd beveiligingsniveau te waarborgen, waaronder:

● Versleuteling van persoonsgegevens tijdens verzending en opslag;
● Toegangscontroles volgens het principe van minimale rechten;
● Robuuste authenticatie- en identiteitsbeheermaatregelen;
● Praktijken voor veilige softwareontwikkeling gedurende de levenscyclus;
● Regelmatige kwetsbaarheidsscans en beveiligingstests;
● Back-up- en calamiteitenherstelprocedures;
● Incidentresponsprocedures met aangewezen beveiligingspersoneel;
● Voortdurende bewaking van de vertrouwelijkheid, integriteit en beschikbaarheid van systemen.

Modash handhaaft en beoordeelt periodiek gedocumenteerde technische en organisatorische maatregelen om, rekening houdend met de stand van de techniek, uitvoeringskosten en de aard, omvang, context en doeleinden van de verwerking, alsmede de risico's voor de rechten en vrijheden van natuurlijke personen, een op het risico afgestemd beveiligingsniveau te waarborgen.

Modash kan haar technische en organisatorische maatregelen van tijd tot tijd bijwerken, mits dergelijke updates het algehele beschermingsniveau voor persoonsgegevens van de Klant niet wezenlijk verminderen.

Vertrouwelijkheid van personeel. Modash zorgt ervoor dat al het personeel dat bevoegd is persoonsgegevens van de Klant te verwerken, gebonden is aan passende contractuele of wettelijke geheimhoudingsverplichtingen. Deze verplichtingen blijven gelden na beëindiging van de arbeidsrelatie, opdracht of andere relatie van de betrokkene met Modash.

5. Subverwerkers

5.1. De Klant verleent Modash hierbij algemene toestemming om subverwerkers in te schakelen voor de verwerking van persoonsgegevens van de Klant namens de Klant in verband met de levering van de Diensten.

5.2. Modash houdt een actuele lijst van haar geautoriseerde subverwerkers bij. De Klant geeft Modash toestemming om de op de volgende pagina vermelde subverwerkers in te schakelen:
modash.io/legal/subprocessors.5.3. Modash stelt de Klant redelijkerwijs vooraf in kennis van elke voorgenomen toevoeging of vervanging van een subverwerker door de bovenstaande lijst bij te werken of op andere redelijke wijze. Hierdoor krijgt de Klant de gelegenheid om redelijke bezwaren inzake gegevensbescherming te uiten voordat de nieuwe subverwerker persoonsgegevens van de Klant gaat verwerken.

5.4. Modash zorgt ervoor dat elke subverwerker gebonden is aan schriftelijke contractuele verplichtingen die, voor zover van toepassing op de door de subverwerker verrichte diensten, een beschermingsniveau voor persoonsgegevens van de Klant bieden dat in wezen gelijkwaardig is aan dat in deze DPA.

5.5. Modash blijft verantwoordelijk voor de nakoming van de verplichtingen van haar subverwerkers, voor zover vereist op grond van de toepasselijke wetgeving inzake gegevensbescherming.

6. Internationale doorgiften

Wanneer persoonsgegevens van de Klant worden doorgegeven aan een land buiten de Europese Economische Ruimte, het Verenigd Koninkrijk of een ander rechtsgebied dat krachtens de toepasselijke wetgeving inzake gegevensbescherming een passend doorgiftemechanisme vereist, zorgt Modash ervoor dat op die doorgifte passende waarborgen van toepassing zijn overeenkomstig die wetgeving.

Dergelijke waarborgen kunnen, waar van toepassing, de standaardcontractbepalingen van de Europese Commissie, het Britse addendum voor internationale gegevensdoorgifte, adequaatheidsbesluiten of andere rechtmatige doorgiftemechanismen omvatten die krachtens de toepasselijke wetgeving inzake gegevensbescherming zijn erkend, met inbegrip van opvolgende of vervangende mechanismen.

7. Bijstand aan de Klant

Rekening houdend met de aard van de verwerking verleent Modash de Klant redelijke bijstand om naleving van de toepasselijke wetgeving inzake gegevensbescherming mogelijk te maken, waaronder:

● Bijstand bij het beantwoorden van verzoeken van betrokkenen inzake hun rechten;
● Bijstand om, rekening houdend met de aard van de verwerking en de voor Modash beschikbare informatie, te voldoen aan de verplichtingen van de Klant inzake gegevensbeschermingseffectbeoordelingen en voorafgaande raadpleging van bevoegde toezichthoudende autoriteiten, indien vereist krachtens de toepasselijke wetgeving inzake gegevensbescherming;
● Bijstand bij raadplegingen van toezichthoudende autoriteiten, waar van toepassing.

8. Datalekken

Modash stelt u zonder onnodige vertraging op de hoogte zodra het kennisneemt van een datalek betreffende Uw Gegevens. Deze kennisgeving bevat, voor zover op dat moment redelijkerwijs beschikbaar, de aard van de inbreuk, de betrokken gegevenscategorieën, de vermoedelijke gevolgen, de genomen of voorgestelde maatregelen om de inbreuk te verhelpen en alle informatie die de Klant redelijkerwijs nodig heeft om te voldoen aan de toepasselijke wetgeving inzake gegevensbescherming. Wanneer bij de eerste kennisgeving niet alle relevante informatie beschikbaar is, kan Modash deze informatie gefaseerd verstrekken zodra deze beschikbaar komt.

9. Audit en naleving

9.1. Op redelijk schriftelijk verzoek stelt Modash de Klant alle informatie ter beschikking die redelijkerwijs nodig is om naleving van deze DPA en de toepasselijke wetgeving inzake gegevensbescherming aan te tonen. De huidige ISO 27001-certificering van Modash, of andere onafhankelijke auditrapporten of certificeringen van derden, kunnen indien beschikbaar worden gebruikt om aan dergelijke verzoeken te voldoen.

9.2. Wanneer de door Modash verstrekte informatie redelijkerwijs onvoldoende is om naleving van deze DPA of de toepasselijke wetgeving inzake gegevensbescherming aan te tonen, kan de Klant zelf of via een onafhankelijke externe auditor een audit uitvoeren van de verwerking van Persoonsgegevens van de Klant door Modash krachtens deze DPA.

9.3. Elke krachtens dit Artikel uitgevoerde audit dient:

● te worden uitgevoerd na redelijke voorafgaande schriftelijke kennisgeving;
● plaats te vinden tijdens normale kantooruren;
● de bedrijfsvoering van Modash niet onredelijk te verstoren;
● te vallen onder passende geheimhoudingsverplichtingen; en
● te worden uitgevoerd door een onafhankelijke auditor die geen concurrent van Modash is.

9.4. Niets in dit Artikel beperkt de rechten van een bevoegde toezichthoudende autoriteit krachtens de toepasselijke wetgeving inzake gegevensbescherming.

10. Teruggave en dataverwijdering

Bij beëindiging of afloop van de Diensten kan de Klant binnen dertig (30) dagen om teruggave van Persoonsgegevens van de Klant verzoeken. Na deze termijn, of zodra de Klant bevestigt dat de gegevens zijn teruggegeven, verwijdert Modash de Persoonsgegevens van de Klant, tenzij de toepasselijke wetgeving verdere bewaring vereist.

Modash zorgt ervoor dat Persoonsgegevens van de Klant die bij zijn geautoriseerde Subverwerkers berusten, eveneens overeenkomstig dit Artikel worden verwijderd of teruggegeven, tenzij de toepasselijke wetgeving verdere bewaring vereist.

Persoonsgegevens van de Klant in back-upsystemen mogen worden bewaard totdat zij in het kader van de normale bedrijfsvoering worden overschreven, mits deze gegevens overeenkomstig deze DPA beschermd blijven en niet verder worden verwerkt, behalve voor zover de toepasselijke wetgeving dit vereist.

11. Aansprakelijkheid

Aansprakelijkheid die voortvloeit uit of verband houdt met deze DPA is onderworpen aan de beperkingen en uitsluitingen van aansprakelijkheid in de Overeenkomst.

12. Toepasselijk recht

Deze DPA wordt beheerst door het in de Overeenkomst genoemde recht.