Terug naar Context Engineer MCP
Verwerkersovereenkomst (DPA)
Laatst bijgewerkt: 24 juli 2026
Deze verwerkersovereenkomst (de "DPA") maakt deel uit van de Algemene voorwaarden en is van toepassing wanneer Context Engineer (KvK 99945274, Nederland; de "Verwerker") bij het leveren van Context Engineer MCP (de "Dienst") persoonsgegevens verwerkt namens jou als zakelijke klant (de "Verwerkingsverantwoordelijke"), in de zin van artikel 28 AVG. Gebruik je de Dienst als bedrijf of organisatie dat verantwoordelijke is voor de aangesloten gegevens, dan ga je deze DPA met ons aan. Wil je een ondertekend exemplaar? Mail joris@context-engineer.nl.
1. Rollen en definities
Jij bent de verwerkingsverantwoordelijke voor de persoonsgegevens in de diensten die je aansluit (bijvoorbeeld je GA4-property, Google Ads-account of Craft-site). Context Engineer is de verwerker en verwerkt die gegevens uitsluitend om de Dienst te leveren. Begrippen als persoonsgegevens, verwerking, betrokkene en subverwerker hebben de betekenis uit de AVG. De aard, het doel en de categorieën van de verwerking staan in Bijlage 1.
2. Onderwerp en duur
Het onderwerp is het doorgeven van verzoeken tussen je AI-client en je aangesloten diensten, plus het beheer van je account en facturatie (zie Bijlage 1). Deze DPA geldt zolang de Dienst voor jou wordt geleverd en zolang wij daarna nog persoonsgegevens namens jou verwerken. Bepalingen die naar hun aard blijven gelden (zoals vertrouwelijkheid en aansprakelijkheid) blijven na afloop van kracht.
3. Verwerking uitsluitend op instructie
Wij verwerken je persoonsgegevens alleen op je gedocumenteerde instructies. Die instructies bestaan uit deze DPA, de Algemene voorwaarden, je configuratie van de Dienst en de verzoeken die je AI-client namens jou verstuurt, en gelden ook voor doorgiften van persoonsgegevens aan een derde land of internationale organisatie. Alleen als een op ons rustende verplichting uit Unie- of Nederlands recht ons tot verwerking verplicht, mogen wij daarvan afwijken; in dat geval stellen wij je daarvan vóór de verwerking in kennis, tenzij die wetgeving dit om gewichtige redenen van algemeen belang verbiedt. Wij verwerken je gegevens niet voor eigen doeleinden. In het bijzonder gebruiken wij de inhoud die door de Dienst stroomt niet om AI-modellen of onze dienst te trainen, te ontwikkelen of te verbeteren, en verkopen of delen wij die inhoud niet. Menen wij dat een instructie in strijd is met de AVG of andere gegevensbeschermingswetgeving, dan melden wij dat aan jou.
4. Vertrouwelijkheid
Personen die onder ons gezag toegang hebben tot je persoonsgegevens (op dit moment uitsluitend de exploitant) zijn tot geheimhouding verplicht en verwerken de gegevens alleen op instructie.
5. Beveiliging
Wij nemen passende technische en organisatorische maatregelen (artikel 32 AVG) om je gegevens te beschermen, rekening houdend met de stand van de techniek en de risico's. Deze maatregelen staan beschreven in Bijlage 2. Kernpunt: verbindingsgegevens worden versleuteld opgeslagen (AES-256-GCM), verkeer verloopt over TLS, alles draait op EU-servers, en de inhoud van verzoeken en antwoorden wordt niet opgeslagen.
6. Subverwerkers
Je geeft algemene toestemming voor de subverwerkers in Bijlage 3. Wij leggen elke subverwerker via een overeenkomst gelijkwaardige gegevensbeschermingsverplichtingen op en blijven jegens jou aansprakelijk voor hun handelen. Willen wij een subverwerker toevoegen of vervangen, dan kondigen wij dat ten minste 30 dagen vooraf aan op deze pagina en per e-mail aan het bij ons bekende adres. Je kunt op redelijke, gegevensbeschermingsgerelateerde gronden bezwaar maken; komen we er niet uit, dan kun je de betreffende verbinding beëindigen.
7. Rechten van betrokkenen
Wij helpen je, met passende technische en organisatorische maatregelen, om te voldoen aan verzoeken van betrokkenen (inzage, rectificatie, wissing, bezwaar, beperking, overdraagbaarheid). Omdat wij de inhoud van je aangesloten diensten niet opslaan, betreffen die verzoeken bij ons vooral account- en gebruiksgegevens. Ontvangen wij een verzoek van een betrokkene of een vraag van een toezichthouder dat jouw gegevens betreft, dan sturen wij dat zonder onnodige vertraging aan je door en beantwoorden wij het niet zelf zonder je machtiging.
8. Datalekken
Worden wij bekend met een inbreuk in verband met persoonsgegevens die jouw gegevens raakt, dan melden wij dat aan jou zonder onnodige vertraging en in elk geval binnen 72 uur nadat wij ermee bekend zijn geworden. De melding bevat, voor zover beschikbaar, de aard van de inbreuk, de betrokken categorieën en het geschatte aantal betrokkenen en records, de waarschijnlijke gevolgen en de genomen of voorgestelde maatregelen. Wij ondersteunen je bij je eigen meldplichten aan de toezichthouder en betrokkenen.
9. Ondersteuning bij DPIA en voorafgaande raadpleging
Rekening houdend met de aard van de verwerking en de informatie waarover wij beschikken, ondersteunen wij je redelijkerwijs bij gegevensbeschermingseffectbeoordelingen (DPIA's) en, waar nodig, bij voorafgaande raadpleging van de toezichthouder.
10. Teruggave en verwijdering
Bij beëindiging van de Dienst, of eerder op jouw verzoek, verwijderen of retourneren wij de persoonsgegevens die wij namens jou verwerken (je verbindingsgegevens en bijbehorende data), naar jouw keuze, tenzij EU- of Nederlands recht bewaring vereist (bijvoorbeeld facturen gedurende 7 jaar). Op verzoek bevestigen wij de verwijdering schriftelijk.
11. Audits en aantonen van naleving
Wij stellen je de informatie ter beschikking die nodig is om naleving van artikel 28 AVG aan te tonen. Je mag, of een onafhankelijke auditor die tot geheimhouding is gebonden en geen concurrent van ons is, de naleving eenmaal per jaar controleren met een aankondiging van ten minste 30 dagen; wij mogen hieraan ook voldoen met actuele documentatie of certificeringen. Ieder draagt de eigen kosten, tenzij de audit een wezenlijke tekortkoming aan het licht brengt, in welk geval wij de redelijke auditkosten vergoeden.
12. Doorgifte buiten de EU/EER
De Dienst en de database draaien in de EU; databaseback-ups worden versleuteld opgeslagen in Cloudflare R2 met datalocatie West-Europa. Waar een subverwerker een Amerikaanse (moeder)onderneming is of gegevens buiten de EER verwerkt (transactionele e-mail via Resend, Inc.; back-upopslag bij Cloudflare, Inc.) gebeurt dat onder standaardcontractbepalingen (SCC's) of een ander passend doorgiftemechanisme. Doorgifte van je Google-gegevens hangt af van je eigen Google-configuratie en valt onder de SCC's van Google. Zie ook ons Privacybeleid.
13. Aansprakelijkheid en toepasselijk recht
De aansprakelijkheid onder deze DPA is geregeld in de Algemene voorwaarden, met dien verstande dat niets de aansprakelijkheid beperkt die op grond van de AVG niet kan worden beperkt. Op deze DPA is Nederlands recht van toepassing; geschillen worden voorgelegd aan de bevoegde rechter in Nederland. Bij strijd tussen deze DPA en de Algemene voorwaarden gaat, voor zover het de verwerking van persoonsgegevens betreft, deze DPA voor.
14. Wijzigingen
Wij kunnen deze DPA bijwerken naarmate de Dienst of onze subverwerkers zich ontwikkelen; de datum "Laatst bijgewerkt" hierboven geeft de meest recente versie aan, en wezenlijke wijzigingen kondigen we aan op deze pagina of per e-mail.
Bijlage 1: Details van de verwerking
| Onderwerp | Doorgeven van verzoeken tussen je AI-client en je aangesloten diensten, plus accountbeheer en facturatie. |
|---|---|
| Aard en doel | Het proxyen van API-verzoeken en -antwoorden namens jou; het beheren van je verbinding en abonnement. |
| Duur | De looptijd van de overeenkomst, plus wettelijke bewaartermijnen. |
| Categorieën betrokkenen | Jij en je medewerkers of gebruikers, en betrokkenen wier persoonsgegevens voorkomen in de inhoud van je aangesloten diensten (bijvoorbeeld websitebezoekers in GA4 of contacten in je CMS), uitsluitend kortstondig. |
| Soorten persoonsgegevens | Accountgegevens (naam, e-mail, taal, factuurgegevens zoals bedrijf, adres en btw-nummer, plus Mollie-ID's); verbindingsgegevens (versleutelde OAuth-tokens of een Craft GraphQL-token); gebruiksmetadata (toolnamen, aantallen, tijdstippen); en de kortstondige inhoud van verzoeken en antwoorden, die alleen in het geheugen wordt verwerkt en niet wordt opgeslagen. |
Bijlage 2: Technische en organisatorische maatregelen
- Versleuteling at rest (AES-256-GCM) van verbindingsgegevens; TLS voor verkeer onderweg.
- Uitsluitend EU-hosting (Hetzner, Duitsland); de database draait op dezelfde EU-infrastructuur.
- De inhoud van verzoeken en antwoorden wordt niet opgeslagen; alleen geaggregeerde gebruikstellers.
- Geen gebruik van klantgegevens voor het trainen van modellen of het ontwikkelen van onze dienst.
- Toegang volgens least-privilege; één exploitant, gebonden aan geheimhouding, via geverifieerde kanalen.
- Tokens met de smalste scope; jij bepaalt de scope (Craft) en kunt de toegang op elk moment intrekken (Google).
- Minimale logging; er wordt geen inhoud van verzoeken of antwoorden gelogd.
- Automatische databaseback-ups van operationele gegevens naar objectopslag met datalocatie West-Europa, at rest versleuteld; plus een proces voor de afhandeling van datalekken.
- Veilige ontwikkeling: afhankelijkheidsbeheer en een verplichte productiebuild vóór uitrol.
Context Engineer is een kleine organisatie; de maatregelen zijn evenredig aan het risico en worden bijgewerkt naarmate de Dienst zich ontwikkelt.
Bijlage 3: Subverwerkers
| Subverwerker | Doel | Locatie | Waarborg |
|---|---|---|---|
| Hetzner Online GmbH | EU-hosting (servers en database) | Duitsland (EU) | Binnen de EU/EER |
| Cloudflare, Inc. | Versleutelde opslag van databaseback-ups (R2) | Datalocatie West-Europa; VS-onderneming | Standaardcontractbepalingen (SCC's) |
| Resend, Inc. | Bezorging van transactionele e-mail | Verenigde Staten | Standaardcontractbepalingen (SCC's) |
Ter verduidelijking: Mollie B.V. (Nederland) verwerkt betalingen als zelfstandig verwerkingsverantwoordelijke onder haar eigen wettelijke verplichtingen en privacybeleid, en is daarom geen subverwerker. Google is geen subverwerker van ons, maar je eigen aangesloten gegevensbron die je zelf autoriseert; en je AI-client (bijvoorbeeld Anthropic's Claude) is jouw tool, geen subverwerker van ons. Zij verwerken je gegevens onder je eigen afspraken met die partijen.