doory

Juridisch

Verwerkersovereenkomst

De modelverwerkersovereenkomst die hoort bij elke Doory-overeenkomst: wat we als verwerker doen, met welke subverwerkers, en welke beveiligingsmaatregelen en bewaartermijnen gelden.

Laatst bijgewerkt: 9 september 2026

Over deze overeenkomst

Dit is de modelverwerkersovereenkomst van Doory. Zij wordt gesloten tussen de gebouwexploitant die het platform gebruikt (de verwerkingsverantwoordelijke, hierna "Exploitant") en de entiteit achter Doory (de verwerker, hierna "Verwerker"), en hoort bij en maakt deel uit van de hoofdovereenkomst voor het gebruik van het Doory-platform. De getekende versie per klant, met de daarin ingevulde partijgegevens, is leidend.

Artikel 1: Definities

Begrippen als "persoonsgegevens", "verwerken", "betrokkene", "datalek" en "subverwerker" hebben de betekenis uit de Algemene Verordening Gegevensbescherming (AVG). "Integratie" betekent een koppeling met een dienst van een derde die de Exploitant per gebouw zelf activeert en waarvoor de Exploitant zelf een contractuele relatie met die derde heeft.

Artikel 2: Voorwerp van de verwerking

2.1 Verwerker verwerkt persoonsgegevens uitsluitend in opdracht van en ten behoeve van de Exploitant, voor het leveren van het Doory-platform: boekingen van vergaderruimten, kantoorunits en lidmaatschappen, bezoekersregistratie en receptiekiosk, toegangsbeheer, servicemeldingen, communicatie, facturatiesignalen, onboarding en gebouwrapportage.

2.2 De aard, doeleinden, categorieën betrokkenen en categorieën persoonsgegevens zijn beschreven in Bijlage A.

2.3 De Exploitant is en blijft verwerkingsverantwoordelijke voor alle verwerkingen in het platform, ook wanneer een eindgebruiker via het platform een boeking, lidmaatschap of andere dienst bij de Exploitant afneemt. De Exploitant is de verkopende partij, staat als zodanig op de factuur en gebruikt daarvoor zijn eigen facturatie- en betaalaccounts. Verwerker is in die flow geen verkoper en geen verwerkingsverantwoordelijke.

2.4 Verwerker verwerkt de persoonsgegevens niet voor eigen doeleinden, met uitzondering van het volgende. Verwerker mag geanonimiseerde en geaggregeerde gegevens gebruiken voor statistieken over platformgebruik, benchmarks, onderbouwing van prijsstelling, verbetering en beveiliging van het platform en voor marketing. Verwerker doet dat uitsluitend zo dat de gegevens geen persoonsgegevens meer zijn en niet herleidbaar zijn tot de Exploitant, een individueel gebouw of een individuele betrokkene, tenzij de Exploitant daar schriftelijk mee instemt (bijvoorbeeld voor een referentie of case).

2.5 Verwerker gebruikt geen productiegegevens van de Exploitant voor demonstraties aan derden. Demo-omgevingen bevatten uitsluitend fictieve gegevens.

Artikel 3: Instructies

3.1 Verwerker verwerkt uitsluitend op basis van schriftelijke instructies van de Exploitant, zoals vastgelegd in de hoofdovereenkomst, deze overeenkomst en de configuratie die de Exploitant in het platform zelf beheert (zoals het per gebouw aan- of uitzetten van modules, integraties en bewaartermijnen).

3.2 Verwerkt Verwerker persoonsgegevens op grond van een Unierechtelijke of nationale wettelijke verplichting, dan stelt hij de Exploitant daarvan vooraf in kennis, tenzij die wetgeving deze kennisgeving verbiedt om gewichtige redenen van algemeen belang.

3.3 Verwerker informeert de Exploitant onverwijld als een instructie naar zijn oordeel in strijd is met de AVG of andere gegevensbeschermingswetgeving.

Artikel 4: Geheimhouding

Verwerker waarborgt dat personen die onder zijn gezag persoonsgegevens verwerken, gebonden zijn aan een geheimhoudingsplicht en alleen toegang hebben voor zover nodig voor hun taak.

Artikel 5: Beveiliging

5.1 Verwerker treft passende technische en organisatorische maatregelen zoals beschreven in Bijlage C.

5.2 Verwerker mag de maatregelen actualiseren, mits het beveiligingsniveau niet verslechtert.

Artikel 6: Subverwerkers

6.1 De Exploitant geeft algemene toestemming voor het inschakelen van de subverwerkers in Bijlage B.

6.2 Verwerker informeert de Exploitant vooraf over beoogde wijzigingen (toevoeging of vervanging van subverwerkers). De Exploitant kan binnen 30 dagen gemotiveerd bezwaar maken; partijen zoeken dan gezamenlijk naar een redelijke oplossing.

6.3 Verwerker legt aan subverwerkers verplichtingen op die gelijkwaardig zijn aan deze overeenkomst en blijft jegens de Exploitant aansprakelijk voor hun nakoming.

Artikel 7: Integraties met diensten van derden

7.1 Het platform biedt integraties met diensten van derden, waaronder toegangssystemen (zoals iLOQ of Bold), betaal- en facturatiediensten (zoals Mollie of WeFact), e-mail- en agendakoppelingen (zoals Microsoft 365) en diensten voor digitale ondertekening (zoals Scrive). De Exploitant activeert deze integraties zelf per gebouw.

7.2 Bij deze integraties is de Exploitant zelf de contractspartij van de betreffende dienstverlener. Die dienstverleners zijn dus geen subverwerkers van Verwerker en staan niet in Bijlage B. Verwerker levert uitsluitend de technische koppeling en geeft gegevens door in opdracht van de Exploitant.

7.3 De Exploitant is er verantwoordelijk voor dat hij met de betreffende dienstverlener een eigen verwerkersovereenkomst of andere passende regeling heeft, inclusief de beoordeling van eventuele doorgifte buiten de EER, en dat hij deze verwerking in zijn eigen privacyverklaring en verwerkingsregister vermeldt. Voor vragen over de verwerking door die dienstverlener, waaronder verzoeken van betrokkenen, moet de Exploitant zich tot die dienstverlener wenden.

7.4 Verwerker mag verlangen dat de Exploitant vóór activering in het platform vastlegt dat een dergelijke regeling bestaat (verwerkersattestatie met DPA-referentie en doorgiftebeoordeling). Zonder die vastlegging kan Verwerker activering weigeren.

Artikel 8: Doorgifte buiten de EER

Verwerker geeft persoonsgegevens alleen door naar landen buiten de EER indien een passend doorgiftemechanisme geldt (adequaatheidsbesluit, standaardcontractbepalingen of een ander geldig mechanisme). De actuele situatie per subverwerker staat in Bijlage B. Doorgifte die voortvloeit uit een Integratie als bedoeld in artikel 7 valt onder de verantwoordelijkheid van de Exploitant.

Artikel 9: Bijstand bij rechten van betrokkenen

9.1 Verwerker helpt de Exploitant bij het afhandelen van verzoeken van betrokkenen (inzage, rectificatie, verwijdering, beperking, overdraagbaarheid, bezwaar).

9.2 Het platform ondersteunt dit met ingebouwde DSAR-workflows (export en verwijdering met statusregistratie), een consent-bewijsadministratie en een beleid voor gevallen waarin gegevens vanwege een wettelijke plicht of gerechtvaardigd belang niet of nog niet verwijderd kunnen worden.

9.3 Ontvangt Verwerker rechtstreeks een verzoek van een betrokkene, dan verwijst hij de betrokkene naar de Exploitant en informeert hij deze onverwijld.

Artikel 10: Bijstand bij beveiliging, DPIA en voorafgaande raadpleging

Verwerker verleent, rekening houdend met de aard van de verwerking en de hem beschikbare informatie, redelijke bijstand bij de nakoming van de verplichtingen van de Exploitant op grond van de artikelen 32 tot en met 36 AVG. Daaronder valt het aanleveren van informatie over het platform die de Exploitant nodig heeft voor een gegevensbeschermingseffectbeoordeling (DPIA), bijvoorbeeld voor de modules toegangsbeheer, bezoekersregistratie en logging.

Artikel 11: Datalekken

11.1 Verwerker informeert de Exploitant zonder onredelijke vertraging, uiterlijk binnen 48 uur na ontdekking van een inbreuk in verband met persoonsgegevens, met de informatie die de Exploitant nodig heeft voor zijn meldplicht op grond van de artikelen 33 en 34 AVG.

11.2 Verwerker volgt daarbij zijn incidentprocedure en verleent redelijke medewerking aan onderzoek en beperking van de gevolgen. Verwerker meldt niet zelf aan de Autoriteit Persoonsgegevens of aan betrokkenen, tenzij partijen dat schriftelijk afspreken.

Artikel 12: Informatie en controle

12.1 Verwerker stelt op verzoek de informatie beschikbaar waarmee de Exploitant de naleving van deze overeenkomst kan beoordelen, waaronder het overzicht van verwerkingen, het subverwerkeroverzicht en een samenvatting van de beveiligingsmaatregelen.

12.2 Blijkt die informatie in een concreet geval aantoonbaar ontoereikend, dan werkt Verwerker mee aan een inspectie. Die inspectie vindt plaats na een datalek dat de Exploitant raakt of wanneer een toezichthouder daarom vraagt, wordt ten minste 30 dagen vooraf aangekondigd, verstoort de dienstverlening zo weinig mogelijk, is gebonden aan geheimhouding en komt voor rekening van de Exploitant.

Artikel 13: Bewaartermijnen, teruggave en verwijdering

13.1 Verwerker hanteert de bewaartermijnen in Bijlage D. Deze termijnen zijn per gebouw instelbaar; stelt de Exploitant een afwijkende termijn in, dan geldt die als instructie in de zin van artikel 3. De Exploitant is verantwoordelijk voor de rechtmatigheid van die keuze en voor het naleven van eventuele wettelijke bewaarplichten.

13.2 Bij einde van de hoofdovereenkomst zal Verwerker, naar keuze van de Exploitant, alle persoonsgegevens retourneren in een gangbaar formaat of verwijderen, binnen 30 dagen na het verzoek, behoudens gegevens die Verwerker wettelijk moet bewaren. Verwijdering wordt op verzoek schriftelijk bevestigd. Verwerker zorgt dat ook zijn subverwerkers de gegevens verwijderen, met uitzondering van reguliere back-ups die volgens het gebruikelijke back-upschema verlopen.

Artikel 14: Aansprakelijkheid

14.1 Op de aansprakelijkheid van partijen onder deze overeenkomst is de aansprakelijkheidsregeling uit de hoofdovereenkomst van toepassing.

14.2 Deze beperking geldt uitsluitend tussen partijen. Zij doet geen afbreuk aan de rechten van betrokkenen op grond van artikel 82 AVG of aan boetes die een toezichthouder aan een partij oplegt.

Artikel 15: Duur en toepasselijk recht

15.1 Deze overeenkomst duurt zolang Verwerker persoonsgegevens voor de Exploitant verwerkt. Artikelen die naar hun aard voortduren, waaronder geheimhouding, blijven ook daarna gelden.

15.2 Op deze overeenkomst is Nederlands recht van toepassing.

Artikel 16: Verwerkingen buiten het platform

Verwerkt de Exploitant zelf persoonsgegevens buiten het platform, bijvoorbeeld met camera’s, papieren of digitale bezoekers- en aanwezigheidslijsten, sleutelplannen buiten het platform of eigen mailboxen, dan valt dat volledig onder de eigen verantwoordelijkheid van de Exploitant. Verwerker heeft daar geen rol in, geen toegang toe en geen zeggenschap over, en die verwerkingen vallen niet onder deze overeenkomst.

Bijlage A: Overzicht van verwerkingen

Alleen verwerkingen van modules en integraties die voor de Exploitant actief zijn, zijn van toepassing.

VerwerkingBetrokkenenPersoonsgegevensDoel
Authenticatie en sessiebeheerGebruikers, beheerdersE-mail, gehasht wachtwoord, sessiemetadata, gehashte IP- en browserkenmerkenToegangscontrole, accountbeveiliging
Leden- en gebouwbeheerLeden, bedrijfscontacten, beheerdersIdentiteits- en contactgegevens, boekingsmetadata, notitiesDienstverlening en gebouwexploitatie
Boekingen (vergaderruimten, units)Leden, externe boekers, gastenIdentiteit en contact, bedrijfsnaam, deelnemertekst, boekings- en betaalmetadataBoeken, facturatie, receptiecoördinatie
Bezoekersregistratie en kioskBezoekers, gastherenNaam van de gast, indien de Exploitant dat zo inricht bedrijfsnaam, verwachte tijd, gastheer, aankomststatusOntvangst, notificatie van de gastheer
E-mailcommunicatie (indien mailkoppeling actief)Leden, contacten, beheerdersAfzender- en ontvangermetadata, onderwerp, voorbeeldtekst, syncmetadataSupport en operationele communicatie
BulkcommunicatievoorkeurenLeden, contactenIdentiteit, e-mail, uitsluitingsstatus, tijdstip, redenRespecteren van opt-outs
Checkout en facturatiesignalenKopers en bedrijven van de ExploitantIdentiteit, adres, factuur- en betaalmetadataContract en facturatie namens de Exploitant
Pushnotificaties (mobiele app)GebruikersPush-token, apparaatkenmerk, platform, app-versieOperationele notificaties
Fysieke toegang (indien actief)Leden, operatorsToegangsidentifiers, koppelingsmetadataToegangscontrole
Toegangs- en slotgebeurtenissenLeden, operatorsTijdstip, deur, gebruikerAlleen indien de Exploitant opslag activeert; standaard slaat het platform deze gebeurtenissen niet op
AI-ondersteuning bij onboardingBeheerders, contacten in aangeleverde gegevensGegevens die de Exploitant aanlevert voor het inrichten van een gebouwVersnellen van de onboarding
Privacyverzoeken (DSAR) en consent-bewijsBetrokkenenVerzoek-ID’s, scope-metadata, consentbewijsRechtenafhandeling, verantwoording
Beveiligings- en auditloggingGebruikers, beheerders, operatorsActor-ID’s, gebeurtenismetadata, gehashte netwerkkenmerkenBeveiligingsmonitoring, verantwoording

Verwerker verwerkt geen bijzondere categorieën persoonsgegevens als onderdeel van de standaarddienstverlening.

Bijlage B: Subverwerkers

Dit zijn de subverwerkers van Verwerker. Diensten die de Exploitant zelf als Integratie activeert (artikel 7) staan hier niet in.

SubverwerkerDoelVestiging / doorgifte
D-TTTechnisch beheer, ontwikkeling en hosting van applicatie en database, op eigen infrastructuur bij Amazon Web Services in de EUEER
AnthropicAI-ondersteuning bij onboarding en aanverwante functiesVerenigde Staten, met passende waarborgen
Expo Push ServiceRouteren van pushnotificaties (mobiele app)Verenigde Staten / wereldwijd, met passende waarborgen

Dit overzicht wordt aangevuld zodra aanvullende diensten, zoals bezorging van transactionele e-mail of foutmonitoring, in gebruik worden genomen. Wijzigingen kondigen wij vooraf aan volgens artikel 6.

Bijlage C: Technische en organisatorische maatregelen (samenvatting)

  • Toegangscontrole: rolgebaseerde autorisatie met organisatie- en gebouwgebonden scoping op elke request; aparte kioskrol met beperkte rechten.
  • Authenticatie: HttpOnly-cookie met kortlevend toegangstoken, roterend refresh-token en CSRF-bescherming; geen tokens in browseropslag.
  • Versleuteling: TLS voor transport; versleuteling van integratiegeheimen en toegangscodes; aparte geheimen voor privacy-hashing en kiosk- en integratiecrypto.
  • Logging en monitoring: auditlogging van beheerhandelingen met integriteitshashing; rate limiting op gevoelige endpoints; monitoring van het retentieproces.
  • Dataminimalisatie: instelbare bewaartermijnen met verwijdering, anonimisering of redactie per gegevenscategorie (Bijlage D); toegangsgebeurtenissen standaard niet opgeslagen; afgekorte namen op publieke schermen zoals de kiosk.
  • Rechtenafhandeling: ingebouwde DSAR-export- en verwijderworkflows met statusregistratie en uitzonderingenbeleid; consent-bewijsadministratie met versiebeheer.
  • Ontwikkelproces: verplichte beveiligingsbaseline voor wijzigingen, migratiebeheer, code review en geautomatiseerde tests.
  • Incidentrespons: vastgelegd datalek-runbook en sleutelrotatie-runbook.
  • Beheer van derden: activering van een Integratie alleen met vastgelegde verwerkersattestatie van de Exploitant; periodieke review van het subverwerkeroverzicht.

Bijlage D: Bewaartermijnen

Standaardtermijnen zoals geconfigureerd in het platform. Termijnen zijn per gebouw instelbaar; wettelijke bewaarplichten gaan voor.

GegevensTermijnActie na afloop
Sessies en sessiebeveiligingsmetadata35 dagenVerwijderen
Wachtwoordherstel-tokens7 dagenVerwijderen
Uitnodigingen90 dagenVerwijderen
Bezoekersregistraties90 dagenVerwijderen
Inhoud e-mailcommunicatie180 dagenAnonimiseren; inhoud en adressen gewist, metadata blijft
Notificaties1 jaarVerwijderen
Incheck-gegevens (welkomstmail, notities)1 jaarRedigeren
Meldingberichten ("Requests")1 jaarRedigeren
Beschikbaarheids- en contactformuliergegevens1 jaarContactvelden wissen
Toegangs- en slotgebeurtenissenStandaard niet opgeslagen; indien geactiveerd 2 jaar of de door de Exploitant ingestelde termijnVerwijderen
Gebouwimport-administratie2 jaarVerwijderen
Auditlogs3 jaarVerwijderen
Privacyverzoek-administratie (DSAR)3 jaarVerwijderen
Contracten en getekende documenten5 jaar na einde van het betreffende contractVerwijderen, tenzij een langere wettelijke of fiscale bewaarplicht geldt
Facturen en fiscale administratie7 jaar (wettelijk)Bewaren bij de facturatiedienst van de Exploitant

Vragen of een verzoek indienen?

Mail ons op [email protected]. We reageren binnen één werkdag en in elk geval binnen de wettelijke termijn van één maand.

De entiteit achter Doory is nog in oprichting; zodra de inschrijving bij de Kamer van Koophandel rond is, vullen we hier de partijgegevens aan. Per klant is de getekende versie van deze overeenkomst leidend.

PrivacyverklaringCookiebeleid