NL · EN

Terug naar Context Engineer MCP

Verwerkersovereenkomst (DPA)

Laatst bijgewerkt: 24 juli 2026

Deze verwerkersovereenkomst (de "DPA") maakt deel uit van de Algemene voorwaarden en is van toepassing wanneer Context Engineer (KvK 99945274, Nederland; de "Verwerker") bij het leveren van Context Engineer MCP (de "Dienst") persoonsgegevens verwerkt namens jou als zakelijke klant (de "Verwerkingsverantwoordelijke"), in de zin van artikel 28 AVG. Gebruik je de Dienst als bedrijf of organisatie dat verantwoordelijke is voor de aangesloten gegevens, dan ga je deze DPA met ons aan. Wil je een ondertekend exemplaar? Mail joris@context-engineer.nl.

1. Rollen en definities

Jij bent de verwerkingsverantwoordelijke voor de persoonsgegevens in de diensten die je aansluit (bijvoorbeeld je GA4-property, Google Ads-account of Craft-site). Context Engineer is de verwerker en verwerkt die gegevens uitsluitend om de Dienst te leveren. Begrippen als persoonsgegevens, verwerking, betrokkene en subverwerker hebben de betekenis uit de AVG. De aard, het doel en de categorieën van de verwerking staan in Bijlage 1.

2. Onderwerp en duur

Het onderwerp is het doorgeven van verzoeken tussen je AI-client en je aangesloten diensten, plus het beheer van je account en facturatie (zie Bijlage 1). Deze DPA geldt zolang de Dienst voor jou wordt geleverd en zolang wij daarna nog persoonsgegevens namens jou verwerken. Bepalingen die naar hun aard blijven gelden (zoals vertrouwelijkheid en aansprakelijkheid) blijven na afloop van kracht.

3. Verwerking uitsluitend op instructie

Wij verwerken je persoonsgegevens alleen op je gedocumenteerde instructies. Die instructies bestaan uit deze DPA, de Algemene voorwaarden, je configuratie van de Dienst en de verzoeken die je AI-client namens jou verstuurt, en gelden ook voor doorgiften van persoonsgegevens aan een derde land of internationale organisatie. Alleen als een op ons rustende verplichting uit Unie- of Nederlands recht ons tot verwerking verplicht, mogen wij daarvan afwijken; in dat geval stellen wij je daarvan vóór de verwerking in kennis, tenzij die wetgeving dit om gewichtige redenen van algemeen belang verbiedt. Wij verwerken je gegevens niet voor eigen doeleinden. In het bijzonder gebruiken wij de inhoud die door de Dienst stroomt niet om AI-modellen of onze dienst te trainen, te ontwikkelen of te verbeteren, en verkopen of delen wij die inhoud niet. Menen wij dat een instructie in strijd is met de AVG of andere gegevensbeschermingswetgeving, dan melden wij dat aan jou.

4. Vertrouwelijkheid

Personen die onder ons gezag toegang hebben tot je persoonsgegevens (op dit moment uitsluitend de exploitant) zijn tot geheimhouding verplicht en verwerken de gegevens alleen op instructie.

5. Beveiliging

Wij nemen passende technische en organisatorische maatregelen (artikel 32 AVG) om je gegevens te beschermen, rekening houdend met de stand van de techniek en de risico's. Deze maatregelen staan beschreven in Bijlage 2. Kernpunt: verbindingsgegevens worden versleuteld opgeslagen (AES-256-GCM), verkeer verloopt over TLS, alles draait op EU-servers, en de inhoud van verzoeken en antwoorden wordt niet opgeslagen.

6. Subverwerkers

Je geeft algemene toestemming voor de subverwerkers in Bijlage 3. Wij leggen elke subverwerker via een overeenkomst gelijkwaardige gegevensbeschermingsverplichtingen op en blijven jegens jou aansprakelijk voor hun handelen. Willen wij een subverwerker toevoegen of vervangen, dan kondigen wij dat ten minste 30 dagen vooraf aan op deze pagina en per e-mail aan het bij ons bekende adres. Je kunt op redelijke, gegevensbeschermingsgerelateerde gronden bezwaar maken; komen we er niet uit, dan kun je de betreffende verbinding beëindigen.

7. Rechten van betrokkenen

Wij helpen je, met passende technische en organisatorische maatregelen, om te voldoen aan verzoeken van betrokkenen (inzage, rectificatie, wissing, bezwaar, beperking, overdraagbaarheid). Omdat wij de inhoud van je aangesloten diensten niet opslaan, betreffen die verzoeken bij ons vooral account- en gebruiksgegevens. Ontvangen wij een verzoek van een betrokkene of een vraag van een toezichthouder dat jouw gegevens betreft, dan sturen wij dat zonder onnodige vertraging aan je door en beantwoorden wij het niet zelf zonder je machtiging.

8. Datalekken

Worden wij bekend met een inbreuk in verband met persoonsgegevens die jouw gegevens raakt, dan melden wij dat aan jou zonder onnodige vertraging en in elk geval binnen 72 uur nadat wij ermee bekend zijn geworden. De melding bevat, voor zover beschikbaar, de aard van de inbreuk, de betrokken categorieën en het geschatte aantal betrokkenen en records, de waarschijnlijke gevolgen en de genomen of voorgestelde maatregelen. Wij ondersteunen je bij je eigen meldplichten aan de toezichthouder en betrokkenen.

9. Ondersteuning bij DPIA en voorafgaande raadpleging

Rekening houdend met de aard van de verwerking en de informatie waarover wij beschikken, ondersteunen wij je redelijkerwijs bij gegevensbeschermingseffectbeoordelingen (DPIA's) en, waar nodig, bij voorafgaande raadpleging van de toezichthouder.

10. Teruggave en verwijdering

Bij beëindiging van de Dienst, of eerder op jouw verzoek, verwijderen of retourneren wij de persoonsgegevens die wij namens jou verwerken (je verbindingsgegevens en bijbehorende data), naar jouw keuze, tenzij EU- of Nederlands recht bewaring vereist (bijvoorbeeld facturen gedurende 7 jaar). Op verzoek bevestigen wij de verwijdering schriftelijk.

11. Audits en aantonen van naleving

Wij stellen je de informatie ter beschikking die nodig is om naleving van artikel 28 AVG aan te tonen. Je mag, of een onafhankelijke auditor die tot geheimhouding is gebonden en geen concurrent van ons is, de naleving eenmaal per jaar controleren met een aankondiging van ten minste 30 dagen; wij mogen hieraan ook voldoen met actuele documentatie of certificeringen. Ieder draagt de eigen kosten, tenzij de audit een wezenlijke tekortkoming aan het licht brengt, in welk geval wij de redelijke auditkosten vergoeden.

12. Doorgifte buiten de EU/EER

De Dienst en de database draaien in de EU; databaseback-ups worden versleuteld opgeslagen in Cloudflare R2 met datalocatie West-Europa. Waar een subverwerker een Amerikaanse (moeder)onderneming is of gegevens buiten de EER verwerkt (transactionele e-mail via Resend, Inc.; back-upopslag bij Cloudflare, Inc.) gebeurt dat onder standaardcontractbepalingen (SCC's) of een ander passend doorgiftemechanisme. Doorgifte van je Google-gegevens hangt af van je eigen Google-configuratie en valt onder de SCC's van Google. Zie ook ons Privacybeleid.

13. Aansprakelijkheid en toepasselijk recht

De aansprakelijkheid onder deze DPA is geregeld in de Algemene voorwaarden, met dien verstande dat niets de aansprakelijkheid beperkt die op grond van de AVG niet kan worden beperkt. Op deze DPA is Nederlands recht van toepassing; geschillen worden voorgelegd aan de bevoegde rechter in Nederland. Bij strijd tussen deze DPA en de Algemene voorwaarden gaat, voor zover het de verwerking van persoonsgegevens betreft, deze DPA voor.

14. Wijzigingen

Wij kunnen deze DPA bijwerken naarmate de Dienst of onze subverwerkers zich ontwikkelen; de datum "Laatst bijgewerkt" hierboven geeft de meest recente versie aan, en wezenlijke wijzigingen kondigen we aan op deze pagina of per e-mail.

Bijlage 1: Details van de verwerking

Bijlage 2: Technische en organisatorische maatregelen

Context Engineer is een kleine organisatie; de maatregelen zijn evenredig aan het risico en worden bijgewerkt naarmate de Dienst zich ontwikkelt.

Bijlage 3: Subverwerkers

Ter verduidelijking: Mollie B.V. (Nederland) verwerkt betalingen als zelfstandig verwerkingsverantwoordelijke onder haar eigen wettelijke verplichtingen en privacybeleid, en is daarom geen subverwerker. Google is geen subverwerker van ons, maar je eigen aangesloten gegevensbron die je zelf autoriseert; en je AI-client (bijvoorbeeld Anthropic's Claude) is jouw tool, geen subverwerker van ons. Zij verwerken je gegevens onder je eigen afspraken met die partijen.

Terug naar Context Engineer MCP