Juridisch
De modelverwerkersovereenkomst die hoort bij elke Doory-overeenkomst: wat we als verwerker doen, met welke subverwerkers, en welke beveiligingsmaatregelen en bewaartermijnen gelden.
Laatst bijgewerkt: 9 september 2026
Dit is de modelverwerkersovereenkomst van Doory. Zij wordt gesloten tussen de gebouwexploitant die het platform gebruikt (de verwerkingsverantwoordelijke, hierna "Exploitant") en de entiteit achter Doory (de verwerker, hierna "Verwerker"), en hoort bij en maakt deel uit van de hoofdovereenkomst voor het gebruik van het Doory-platform. De getekende versie per klant, met de daarin ingevulde partijgegevens, is leidend.
Begrippen als "persoonsgegevens", "verwerken", "betrokkene", "datalek" en "subverwerker" hebben de betekenis uit de Algemene Verordening Gegevensbescherming (AVG). "Integratie" betekent een koppeling met een dienst van een derde die de Exploitant per gebouw zelf activeert en waarvoor de Exploitant zelf een contractuele relatie met die derde heeft.
2.1 Verwerker verwerkt persoonsgegevens uitsluitend in opdracht van en ten behoeve van de Exploitant, voor het leveren van het Doory-platform: boekingen van vergaderruimten, kantoorunits en lidmaatschappen, bezoekersregistratie en receptiekiosk, toegangsbeheer, servicemeldingen, communicatie, facturatiesignalen, onboarding en gebouwrapportage.
2.2 De aard, doeleinden, categorieën betrokkenen en categorieën persoonsgegevens zijn beschreven in Bijlage A.
2.3 De Exploitant is en blijft verwerkingsverantwoordelijke voor alle verwerkingen in het platform, ook wanneer een eindgebruiker via het platform een boeking, lidmaatschap of andere dienst bij de Exploitant afneemt. De Exploitant is de verkopende partij, staat als zodanig op de factuur en gebruikt daarvoor zijn eigen facturatie- en betaalaccounts. Verwerker is in die flow geen verkoper en geen verwerkingsverantwoordelijke.
2.4 Verwerker verwerkt de persoonsgegevens niet voor eigen doeleinden, met uitzondering van het volgende. Verwerker mag geanonimiseerde en geaggregeerde gegevens gebruiken voor statistieken over platformgebruik, benchmarks, onderbouwing van prijsstelling, verbetering en beveiliging van het platform en voor marketing. Verwerker doet dat uitsluitend zo dat de gegevens geen persoonsgegevens meer zijn en niet herleidbaar zijn tot de Exploitant, een individueel gebouw of een individuele betrokkene, tenzij de Exploitant daar schriftelijk mee instemt (bijvoorbeeld voor een referentie of case).
2.5 Verwerker gebruikt geen productiegegevens van de Exploitant voor demonstraties aan derden. Demo-omgevingen bevatten uitsluitend fictieve gegevens.
3.1 Verwerker verwerkt uitsluitend op basis van schriftelijke instructies van de Exploitant, zoals vastgelegd in de hoofdovereenkomst, deze overeenkomst en de configuratie die de Exploitant in het platform zelf beheert (zoals het per gebouw aan- of uitzetten van modules, integraties en bewaartermijnen).
3.2 Verwerkt Verwerker persoonsgegevens op grond van een Unierechtelijke of nationale wettelijke verplichting, dan stelt hij de Exploitant daarvan vooraf in kennis, tenzij die wetgeving deze kennisgeving verbiedt om gewichtige redenen van algemeen belang.
3.3 Verwerker informeert de Exploitant onverwijld als een instructie naar zijn oordeel in strijd is met de AVG of andere gegevensbeschermingswetgeving.
Verwerker waarborgt dat personen die onder zijn gezag persoonsgegevens verwerken, gebonden zijn aan een geheimhoudingsplicht en alleen toegang hebben voor zover nodig voor hun taak.
5.1 Verwerker treft passende technische en organisatorische maatregelen zoals beschreven in Bijlage C.
5.2 Verwerker mag de maatregelen actualiseren, mits het beveiligingsniveau niet verslechtert.
6.1 De Exploitant geeft algemene toestemming voor het inschakelen van de subverwerkers in Bijlage B.
6.2 Verwerker informeert de Exploitant vooraf over beoogde wijzigingen (toevoeging of vervanging van subverwerkers). De Exploitant kan binnen 30 dagen gemotiveerd bezwaar maken; partijen zoeken dan gezamenlijk naar een redelijke oplossing.
6.3 Verwerker legt aan subverwerkers verplichtingen op die gelijkwaardig zijn aan deze overeenkomst en blijft jegens de Exploitant aansprakelijk voor hun nakoming.
7.1 Het platform biedt integraties met diensten van derden, waaronder toegangssystemen (zoals iLOQ of Bold), betaal- en facturatiediensten (zoals Mollie of WeFact), e-mail- en agendakoppelingen (zoals Microsoft 365) en diensten voor digitale ondertekening (zoals Scrive). De Exploitant activeert deze integraties zelf per gebouw.
7.2 Bij deze integraties is de Exploitant zelf de contractspartij van de betreffende dienstverlener. Die dienstverleners zijn dus geen subverwerkers van Verwerker en staan niet in Bijlage B. Verwerker levert uitsluitend de technische koppeling en geeft gegevens door in opdracht van de Exploitant.
7.3 De Exploitant is er verantwoordelijk voor dat hij met de betreffende dienstverlener een eigen verwerkersovereenkomst of andere passende regeling heeft, inclusief de beoordeling van eventuele doorgifte buiten de EER, en dat hij deze verwerking in zijn eigen privacyverklaring en verwerkingsregister vermeldt. Voor vragen over de verwerking door die dienstverlener, waaronder verzoeken van betrokkenen, moet de Exploitant zich tot die dienstverlener wenden.
7.4 Verwerker mag verlangen dat de Exploitant vóór activering in het platform vastlegt dat een dergelijke regeling bestaat (verwerkersattestatie met DPA-referentie en doorgiftebeoordeling). Zonder die vastlegging kan Verwerker activering weigeren.
Verwerker geeft persoonsgegevens alleen door naar landen buiten de EER indien een passend doorgiftemechanisme geldt (adequaatheidsbesluit, standaardcontractbepalingen of een ander geldig mechanisme). De actuele situatie per subverwerker staat in Bijlage B. Doorgifte die voortvloeit uit een Integratie als bedoeld in artikel 7 valt onder de verantwoordelijkheid van de Exploitant.
9.1 Verwerker helpt de Exploitant bij het afhandelen van verzoeken van betrokkenen (inzage, rectificatie, verwijdering, beperking, overdraagbaarheid, bezwaar).
9.2 Het platform ondersteunt dit met ingebouwde DSAR-workflows (export en verwijdering met statusregistratie), een consent-bewijsadministratie en een beleid voor gevallen waarin gegevens vanwege een wettelijke plicht of gerechtvaardigd belang niet of nog niet verwijderd kunnen worden.
9.3 Ontvangt Verwerker rechtstreeks een verzoek van een betrokkene, dan verwijst hij de betrokkene naar de Exploitant en informeert hij deze onverwijld.
Verwerker verleent, rekening houdend met de aard van de verwerking en de hem beschikbare informatie, redelijke bijstand bij de nakoming van de verplichtingen van de Exploitant op grond van de artikelen 32 tot en met 36 AVG. Daaronder valt het aanleveren van informatie over het platform die de Exploitant nodig heeft voor een gegevensbeschermingseffectbeoordeling (DPIA), bijvoorbeeld voor de modules toegangsbeheer, bezoekersregistratie en logging.
11.1 Verwerker informeert de Exploitant zonder onredelijke vertraging, uiterlijk binnen 48 uur na ontdekking van een inbreuk in verband met persoonsgegevens, met de informatie die de Exploitant nodig heeft voor zijn meldplicht op grond van de artikelen 33 en 34 AVG.
11.2 Verwerker volgt daarbij zijn incidentprocedure en verleent redelijke medewerking aan onderzoek en beperking van de gevolgen. Verwerker meldt niet zelf aan de Autoriteit Persoonsgegevens of aan betrokkenen, tenzij partijen dat schriftelijk afspreken.
12.1 Verwerker stelt op verzoek de informatie beschikbaar waarmee de Exploitant de naleving van deze overeenkomst kan beoordelen, waaronder het overzicht van verwerkingen, het subverwerkeroverzicht en een samenvatting van de beveiligingsmaatregelen.
12.2 Blijkt die informatie in een concreet geval aantoonbaar ontoereikend, dan werkt Verwerker mee aan een inspectie. Die inspectie vindt plaats na een datalek dat de Exploitant raakt of wanneer een toezichthouder daarom vraagt, wordt ten minste 30 dagen vooraf aangekondigd, verstoort de dienstverlening zo weinig mogelijk, is gebonden aan geheimhouding en komt voor rekening van de Exploitant.
13.1 Verwerker hanteert de bewaartermijnen in Bijlage D. Deze termijnen zijn per gebouw instelbaar; stelt de Exploitant een afwijkende termijn in, dan geldt die als instructie in de zin van artikel 3. De Exploitant is verantwoordelijk voor de rechtmatigheid van die keuze en voor het naleven van eventuele wettelijke bewaarplichten.
13.2 Bij einde van de hoofdovereenkomst zal Verwerker, naar keuze van de Exploitant, alle persoonsgegevens retourneren in een gangbaar formaat of verwijderen, binnen 30 dagen na het verzoek, behoudens gegevens die Verwerker wettelijk moet bewaren. Verwijdering wordt op verzoek schriftelijk bevestigd. Verwerker zorgt dat ook zijn subverwerkers de gegevens verwijderen, met uitzondering van reguliere back-ups die volgens het gebruikelijke back-upschema verlopen.
14.1 Op de aansprakelijkheid van partijen onder deze overeenkomst is de aansprakelijkheidsregeling uit de hoofdovereenkomst van toepassing.
14.2 Deze beperking geldt uitsluitend tussen partijen. Zij doet geen afbreuk aan de rechten van betrokkenen op grond van artikel 82 AVG of aan boetes die een toezichthouder aan een partij oplegt.
15.1 Deze overeenkomst duurt zolang Verwerker persoonsgegevens voor de Exploitant verwerkt. Artikelen die naar hun aard voortduren, waaronder geheimhouding, blijven ook daarna gelden.
15.2 Op deze overeenkomst is Nederlands recht van toepassing.
Verwerkt de Exploitant zelf persoonsgegevens buiten het platform, bijvoorbeeld met camera’s, papieren of digitale bezoekers- en aanwezigheidslijsten, sleutelplannen buiten het platform of eigen mailboxen, dan valt dat volledig onder de eigen verantwoordelijkheid van de Exploitant. Verwerker heeft daar geen rol in, geen toegang toe en geen zeggenschap over, en die verwerkingen vallen niet onder deze overeenkomst.
Alleen verwerkingen van modules en integraties die voor de Exploitant actief zijn, zijn van toepassing.
| Verwerking | Betrokkenen | Persoonsgegevens | Doel |
|---|---|---|---|
| Authenticatie en sessiebeheer | Gebruikers, beheerders | E-mail, gehasht wachtwoord, sessiemetadata, gehashte IP- en browserkenmerken | Toegangscontrole, accountbeveiliging |
| Leden- en gebouwbeheer | Leden, bedrijfscontacten, beheerders | Identiteits- en contactgegevens, boekingsmetadata, notities | Dienstverlening en gebouwexploitatie |
| Boekingen (vergaderruimten, units) | Leden, externe boekers, gasten | Identiteit en contact, bedrijfsnaam, deelnemertekst, boekings- en betaalmetadata | Boeken, facturatie, receptiecoördinatie |
| Bezoekersregistratie en kiosk | Bezoekers, gastheren | Naam van de gast, indien de Exploitant dat zo inricht bedrijfsnaam, verwachte tijd, gastheer, aankomststatus | Ontvangst, notificatie van de gastheer |
| E-mailcommunicatie (indien mailkoppeling actief) | Leden, contacten, beheerders | Afzender- en ontvangermetadata, onderwerp, voorbeeldtekst, syncmetadata | Support en operationele communicatie |
| Bulkcommunicatievoorkeuren | Leden, contacten | Identiteit, e-mail, uitsluitingsstatus, tijdstip, reden | Respecteren van opt-outs |
| Checkout en facturatiesignalen | Kopers en bedrijven van de Exploitant | Identiteit, adres, factuur- en betaalmetadata | Contract en facturatie namens de Exploitant |
| Pushnotificaties (mobiele app) | Gebruikers | Push-token, apparaatkenmerk, platform, app-versie | Operationele notificaties |
| Fysieke toegang (indien actief) | Leden, operators | Toegangsidentifiers, koppelingsmetadata | Toegangscontrole |
| Toegangs- en slotgebeurtenissen | Leden, operators | Tijdstip, deur, gebruiker | Alleen indien de Exploitant opslag activeert; standaard slaat het platform deze gebeurtenissen niet op |
| AI-ondersteuning bij onboarding | Beheerders, contacten in aangeleverde gegevens | Gegevens die de Exploitant aanlevert voor het inrichten van een gebouw | Versnellen van de onboarding |
| Privacyverzoeken (DSAR) en consent-bewijs | Betrokkenen | Verzoek-ID’s, scope-metadata, consentbewijs | Rechtenafhandeling, verantwoording |
| Beveiligings- en auditlogging | Gebruikers, beheerders, operators | Actor-ID’s, gebeurtenismetadata, gehashte netwerkkenmerken | Beveiligingsmonitoring, verantwoording |
Verwerker verwerkt geen bijzondere categorieën persoonsgegevens als onderdeel van de standaarddienstverlening.
Dit zijn de subverwerkers van Verwerker. Diensten die de Exploitant zelf als Integratie activeert (artikel 7) staan hier niet in.
| Subverwerker | Doel | Vestiging / doorgifte |
|---|---|---|
| D-TT | Technisch beheer, ontwikkeling en hosting van applicatie en database, op eigen infrastructuur bij Amazon Web Services in de EU | EER |
| Anthropic | AI-ondersteuning bij onboarding en aanverwante functies | Verenigde Staten, met passende waarborgen |
| Expo Push Service | Routeren van pushnotificaties (mobiele app) | Verenigde Staten / wereldwijd, met passende waarborgen |
Dit overzicht wordt aangevuld zodra aanvullende diensten, zoals bezorging van transactionele e-mail of foutmonitoring, in gebruik worden genomen. Wijzigingen kondigen wij vooraf aan volgens artikel 6.
Standaardtermijnen zoals geconfigureerd in het platform. Termijnen zijn per gebouw instelbaar; wettelijke bewaarplichten gaan voor.
| Gegevens | Termijn | Actie na afloop |
|---|---|---|
| Sessies en sessiebeveiligingsmetadata | 35 dagen | Verwijderen |
| Wachtwoordherstel-tokens | 7 dagen | Verwijderen |
| Uitnodigingen | 90 dagen | Verwijderen |
| Bezoekersregistraties | 90 dagen | Verwijderen |
| Inhoud e-mailcommunicatie | 180 dagen | Anonimiseren; inhoud en adressen gewist, metadata blijft |
| Notificaties | 1 jaar | Verwijderen |
| Incheck-gegevens (welkomstmail, notities) | 1 jaar | Redigeren |
| Meldingberichten ("Requests") | 1 jaar | Redigeren |
| Beschikbaarheids- en contactformuliergegevens | 1 jaar | Contactvelden wissen |
| Toegangs- en slotgebeurtenissen | Standaard niet opgeslagen; indien geactiveerd 2 jaar of de door de Exploitant ingestelde termijn | Verwijderen |
| Gebouwimport-administratie | 2 jaar | Verwijderen |
| Auditlogs | 3 jaar | Verwijderen |
| Privacyverzoek-administratie (DSAR) | 3 jaar | Verwijderen |
| Contracten en getekende documenten | 5 jaar na einde van het betreffende contract | Verwijderen, tenzij een langere wettelijke of fiscale bewaarplicht geldt |
| Facturen en fiscale administratie | 7 jaar (wettelijk) | Bewaren bij de facturatiedienst van de Exploitant |
Mail ons op [email protected]. We reageren binnen één werkdag en in elk geval binnen de wettelijke termijn van één maand.
De entiteit achter Doory is nog in oprichting; zodra de inschrijving bij de Kamer van Koophandel rond is, vullen we hier de partijgegevens aan. Per klant is de getekende versie van deze overeenkomst leidend.