AVG Artikel 28 Verwerkersovereenkomst
Versie: 1.0
Ingangsdatum: 05-08-2026
Deze Verwerkersovereenkomst (hierna: "DPA") is gesloten tussen:
Verwerker:
TapThatPayments LLC, handelend onder de naam TapThat
Adres: 131 Continental Dr, Ste 305, Newark, DE 19713, Verenigde Staten
Registratienummer (EIN, Delaware, VS): 37-2224942
E-mail: tapthatpayments@gmail.com
(hierna: "TapThat" of "Verwerker")
en
Verwerkingsverantwoordelijke:
De Merchant die de Algemene Voorwaarden voor Merchants heeft aanvaard
(hierna: "Merchant" of "Verwerkingsverantwoordelijke")
Partijen komen het volgende overeen:
TapThat verwerkt persoonsgegevens ten behoeve van de dienstverlening die TapThat aan de Merchant levert op grond van de Hoofdovereenkomst, waaronder begrepen:
Deze DPA treedt in werking op de datum waarop de Merchant de Algemene Voorwaarden voor Merchants aanvaardt en blijft van kracht gedurende de volledige looptijd van de Hoofdovereenkomst. Bij beëindiging van de Hoofdovereenkomst eindigt ook deze DPA, met inachtneming van de verplichtingen na beëindiging zoals beschreven in artikel 6.
TapThat verwerkt persoonsgegevens uitsluitend voor de volgende doeleinden, en uitsluitend op schriftelijke instructie van de Merchant tenzij een wettelijke verplichting TapThat verplicht tot andere verwerking:
| Doeleinde | Omschrijving |
|---|---|
| Betalingsverwerking | Initiëren, verwerken en registreren van betalingstransacties via Stripe Connect |
| Bonopslag | Digitaal opslaan en beschikbaar stellen van betalingsbewijzen aan klanten van de Merchant |
| Loyaliteitsadministratie | Bijhouden, bijwerken en raadpleegbaar maken van loyaliteitspunten en stempelkaarten |
| Marketingcommunicatie | Versturen van e-mailcommunicatie aan klanten die daarvoor per merchant uitdrukkelijk toestemming hebben gegeven |
| Klantenservice | Bieden van technische ondersteuning in verband met transacties van klanten van de Merchant |
De Merchant geeft TapThat instructies via de instellingen en functionaliteiten van het TapThat-platform. TapThat handelt uitsluitend op basis van deze gedocumenteerde instructies. Indien TapThat van mening is dat een instructie in strijd is met de AVG of andere toepasselijke privacywetgeving, stelt TapThat de Merchant hiervan onverwijld op de hoogte.
De persoonsgegevens die door TapThat in opdracht van de Merchant worden verwerkt, hebben betrekking op de volgende categorieën betrokkenen:
TapThat verwerkt in opdracht van de Merchant de volgende categorieën persoonsgegevens:
| Categorie | Voorbeelden |
|---|---|
| Identificatiegegevens | Naam, e-mailadres |
| Contactgegevens | Telefoonnummer (indien opgegeven door klant) |
| Transactiegegevens | Datum, tijd, bedrag, beschrijving, betalingsstatus |
| Loyaliteitsgegevens | Loyaliteitspuntensaldo, stempelkaartenvoortgang, tierindeling |
| Technische gegevens | IP-adres bij betaling, browsertype (gepseudonimiseerd na 90 dagen) |
TapThat verwerkt geen bijzondere categorieën persoonsgegevens als bedoeld in artikel 9 AVG, tenzij de Merchant hiertoe uitdrukkelijk schriftelijke instructies verstrekt en de vereiste grondslagen aanwezig zijn. TapThat aanvaardt geen aansprakelijkheid voor bijzondere categorieën persoonsgegevens die door klanten zelf worden ingevoerd in tekstvelden (bijvoorbeeld betalingsomschrijvingen).
TapThat verwerkt persoonsgegevens uitsluitend op schriftelijke instructie van de Merchant of op grond van een wettelijke verplichting. Indien een wettelijke verplichting TapThat dwingt tot verwerking in strijd met de instructies van de Merchant, stelt TapThat de Merchant hiervan voorafgaand op de hoogte, tenzij de wet dit verbiedt.
TapThat zorgt ervoor dat alle personen die toegang hebben tot de persoonsgegevens van de Merchant, zijn gebonden aan een geheimhoudingsverplichting. TapThat legt aan medewerkers die toegang hebben tot persoonsgegevens een schriftelijke geheimhoudingsplicht op.
TapThat neemt passende technische en organisatorische maatregelen om een beveiligingsniveau te waarborgen dat past bij het risico van de verwerking, waaronder:
TapThat ondersteunt de Merchant bij de nakoming van haar verplichtingen ten aanzien van verzoeken van betrokkenen tot uitoefening van hun rechten op grond van de AVG (hoofdstuk III). Indien TapThat een verzoek ontvangt van een betrokkene met betrekking tot gegevens die (mede) door de Merchant worden verwerkt, stuurt TapThat het verzoek door naar de Merchant en verleent technische assistentie bij de afwikkeling.
Op redelijk verzoek van de Merchant verleent TapThat bijstand bij:
TapThat stelt de Merchant alle informatie ter beschikking die noodzakelijk is om de naleving van de verplichtingen van artikel 28 AVG aan te tonen.
De Merchant verleent TapThat hierbij algemene toestemming voor het inschakelen van de hieronder genoemde sub-verwerkers. TapThat informeert de Merchant over wijzigingen in de sub-verwerkerslijst, zodat de Merchant de mogelijkheid heeft bezwaar te maken.
| Sub-verwerker | Locatie | Verwerkingsdoeleinde |
|---|---|---|
| Stripe Payments Europe Limited | Ierland / EU | Betalingsverwerking, identificatieverificatie (KYC), fraudedetectie |
| Vercel Inc. | EU (servers) | Hosting van de TapThat-applicatie en webservers |
| Supabase Inc. | EU (servers) | Opslag van gebruikersgegevens en transactiedata in database |
| Resend, Inc. | VS — doorgifte op basis van SCC's | Verzenden van transactionele e-mail (accountverificatie, wachtwoordreset, bonnetjes, meldingen) |
| Functional Software, Inc. (Sentry) | VS — doorgifte op basis van SCC's | Foutregistratie en applicatiemonitoring (technische diagnostische gegevens, geen betaalgegevens) |
| Anthropic, PBC | VS — doorgifte op basis van SCC's | AI-verwerking van door de merchant geüploade menufoto's bij productimport (geen persoonsgegevens van klanten) |
| Upstash, Inc. | Regio configureerbaar per omgeving — te bevestigen voor productie | Snelheidsbeperking (rate limiting) op basis van IP-adres, ter voorkoming van misbruik |
Voor zover sub-verwerkers gegevens doorgeven buiten de Europese Economische Ruimte, zorgt TapThat ervoor dat dit uitsluitend plaatsvindt op basis van een door de Europese Commissie vastgesteld adequaatheidsbesluit, Standaard Contractuele Bepalingen (SCCs) of een andere rechtsgeldige doorgiftemechanisme.
TapThat legt aan sub-verwerkers dezelfde gegevensbeschermingsverplichtingen op als die welke voortvloeien uit deze DPA. TapThat blijft volledig aansprakelijk jegens de Merchant voor de nakoming van deze verplichtingen door sub-verwerkers.
De Merchant kan bezwaar maken tegen het inschakelen van een nieuwe sub-verwerker door TapThat schriftelijk te informeren binnen 14 kalenderdagen na ontvangst van de kennisgeving. TapThat beoordeelt het bezwaar en deelt de uitkomst mee. Indien partijen niet tot overeenstemming komen, is de Merchant gerechtigd de Hoofdovereenkomst te beëindigen.
Na beëindiging van de Hoofdovereenkomst wist TapThat alle persoonsgegevens die in het kader van deze DPA zijn verwerkt, tenzij:
Op schriftelijk verzoek van de Merchant, ingediend uiterlijk 30 dagen na beëindiging van de Hoofdovereenkomst, verstrekt TapThat de persoonsgegevens in een machineleesbaar formaat (CSV of JSON).
Transactiedata die valt onder de fiscale bewaarplicht (7 jaar) wordt na beëindiging van de overeenkomst geanonimiseerd bewaard, tenzij de Merchant de verantwoordelijkheid voor de fiscale bewaarplicht uitdrukkelijk op zich neemt.
TapThat heeft de volgende technische beveiligingsmaatregelen geïmplementeerd:
TapThat beschikt over een gedocumenteerde incidentresponsprocedure voor het geval van een beveiligingsincident met betrekking tot persoonsgegevens.
TapThat meldt een beveiligingsincident waarbij persoonsgegevens van klanten van de Merchant betrokken zijn of kunnen zijn, onverwijld en in elk geval binnen 24 uur na ontdekking schriftelijk aan de Merchant. De melding bevat:
De Merchant is verantwoordelijk voor de melding van het datalek aan de Autoriteit Persoonsgegevens indien dit vereist is op grond van artikel 33 AVG. Dit dient te geschieden binnen 72 uur na het moment dat de Merchant kennis heeft genomen van het lek. TapThat verleent alle benodigde assistentie bij de totstandkoming van deze melding.
De Merchant bepaalt, in overleg met TapThat, of en hoe betrokkenen worden geïnformeerd conform artikel 34 AVG. TapThat biedt technische en inhoudelijke ondersteuning bij de communicatie naar betrokkenen.
De Merchant heeft het recht de naleving van deze DPA door TapThat te controleren of te laten controleren door een onafhankelijke auditor die is gebonden aan geheimhouding. De Merchant dient een auditverzoek minimaal 30 kalenderdagen vooraf schriftelijk in te dienen bij TapThat.
TapThat verleent redelijke medewerking aan de audit en stelt de benodigde informatie en documentatie beschikbaar. De kosten van de audit zijn voor rekening van de Merchant. De audit mag de normale bedrijfsvoering van TapThat niet onevenredig verstoren.
TapThat kan ter voldoening aan de auditrechten van de Merchant recente certificeringen, auditrapportages of vergelijkbare documentatie van erkende externe auditors verstrekken, indien deze de reikwijdte van de audit voldoende afdekken.
Deze DPA maakt integraal onderdeel uit van de Hoofdovereenkomst. In geval van strijdigheid tussen deze DPA en de Hoofdovereenkomst ten aanzien van de verwerking van persoonsgegevens, prevaleert deze DPA.
TapThat behoudt zich het recht voor deze DPA te wijzigen indien wet- of regelgeving daartoe noodzaakt. TapThat informeert de Merchant minimaal 30 kalenderdagen voor inwerkingtreding van de wijziging.
Op deze DPA is Nederlands recht van toepassing. Geschillen worden voorgelegd aan de bevoegde rechter van de Rechtbank Amsterdam.
TapThat — https://usetapthat.com
Voor privacy- en DPA-gerelateerde vragen: tapthatpayments@gmail.com