tapthat
TarievenOver ons
Voor klanten →
Contact salesStart nu

Verwerkersovereenkomst — TapThat

AVG Artikel 28 Verwerkersovereenkomst

Versie: 1.0
Ingangsdatum: 05-08-2026


Partijen

Deze Verwerkersovereenkomst (hierna: "DPA") is gesloten tussen:

Verwerker:
TapThatPayments LLC, handelend onder de naam TapThat
Adres: 131 Continental Dr, Ste 305, Newark, DE 19713, Verenigde Staten
Registratienummer (EIN, Delaware, VS): 37-2224942
E-mail: tapthatpayments@gmail.com
(hierna: "TapThat" of "Verwerker")

en

Verwerkingsverantwoordelijke:
De Merchant die de Algemene Voorwaarden voor Merchants heeft aanvaard
(hierna: "Merchant" of "Verwerkingsverantwoordelijke")


Considerans

  • De Verwerkingsverantwoordelijke maakt gebruik van de diensten van TapThat als beschreven in de Algemene Voorwaarden voor Merchants (hierna: "Hoofdovereenkomst");
  • In het kader van deze dienstverlening verwerkt TapThat persoonsgegevens van klanten van de Merchant;
  • De Verwerkingsverantwoordelijke is verwerkingsverantwoordelijke in de zin van artikel 4 lid 7 AVG;
  • TapThat treedt op als verwerker in de zin van artikel 4 lid 8 AVG;
  • Partijen zijn op grond van artikel 28 AVG verplicht een verwerkersovereenkomst te sluiten;

Partijen komen het volgende overeen:


Artikel 1 — Onderwerp en Duur

1.1 Onderwerp

TapThat verwerkt persoonsgegevens ten behoeve van de dienstverlening die TapThat aan de Merchant levert op grond van de Hoofdovereenkomst, waaronder begrepen:

  • Het faciliteren en verwerken van betalingstransacties
  • Het opslaan van digitale bonnen
  • Het bijhouden van loyaliteitspunten en stempelkaarten
  • Het verzenden van marketingcommunicatie aan klanten die daarvoor toestemming hebben gegeven

1.2 Duur

Deze DPA treedt in werking op de datum waarop de Merchant de Algemene Voorwaarden voor Merchants aanvaardt en blijft van kracht gedurende de volledige looptijd van de Hoofdovereenkomst. Bij beëindiging van de Hoofdovereenkomst eindigt ook deze DPA, met inachtneming van de verplichtingen na beëindiging zoals beschreven in artikel 6.


Artikel 2 — Aard en Doel van de Verwerking

2.1 Doeleinden

TapThat verwerkt persoonsgegevens uitsluitend voor de volgende doeleinden, en uitsluitend op schriftelijke instructie van de Merchant tenzij een wettelijke verplichting TapThat verplicht tot andere verwerking:

DoeleindeOmschrijving
BetalingsverwerkingInitiëren, verwerken en registreren van betalingstransacties via Stripe Connect
BonopslagDigitaal opslaan en beschikbaar stellen van betalingsbewijzen aan klanten van de Merchant
LoyaliteitsadministratieBijhouden, bijwerken en raadpleegbaar maken van loyaliteitspunten en stempelkaarten
MarketingcommunicatieVersturen van e-mailcommunicatie aan klanten die daarvoor per merchant uitdrukkelijk toestemming hebben gegeven
KlantenserviceBieden van technische ondersteuning in verband met transacties van klanten van de Merchant

2.2 Instructies

De Merchant geeft TapThat instructies via de instellingen en functionaliteiten van het TapThat-platform. TapThat handelt uitsluitend op basis van deze gedocumenteerde instructies. Indien TapThat van mening is dat een instructie in strijd is met de AVG of andere toepasselijke privacywetgeving, stelt TapThat de Merchant hiervan onverwijld op de hoogte.


Artikel 3 — Categorieën Persoonsgegevens en Betrokkenen

3.1 Betrokkenen

De persoonsgegevens die door TapThat in opdracht van de Merchant worden verwerkt, hebben betrekking op de volgende categorieën betrokkenen:

  • Klanten (consumenten) van de Merchant die een betaling hebben verricht via het TapThat-platform
  • Klanten die een TapThat-account hebben aangemaakt

3.2 Categorieën Persoonsgegevens

TapThat verwerkt in opdracht van de Merchant de volgende categorieën persoonsgegevens:

CategorieVoorbeelden
IdentificatiegegevensNaam, e-mailadres
ContactgegevensTelefoonnummer (indien opgegeven door klant)
TransactiegegevensDatum, tijd, bedrag, beschrijving, betalingsstatus
LoyaliteitsgegevensLoyaliteitspuntensaldo, stempelkaartenvoortgang, tierindeling
Technische gegevensIP-adres bij betaling, browsertype (gepseudonimiseerd na 90 dagen)

3.3 Bijzondere Categorieën

TapThat verwerkt geen bijzondere categorieën persoonsgegevens als bedoeld in artikel 9 AVG, tenzij de Merchant hiertoe uitdrukkelijk schriftelijke instructies verstrekt en de vereiste grondslagen aanwezig zijn. TapThat aanvaardt geen aansprakelijkheid voor bijzondere categorieën persoonsgegevens die door klanten zelf worden ingevoerd in tekstvelden (bijvoorbeeld betalingsomschrijvingen).


Artikel 4 — Verplichtingen van TapThat als Verwerker

4.1 Verwerking Uitsluitend op Instructie

TapThat verwerkt persoonsgegevens uitsluitend op schriftelijke instructie van de Merchant of op grond van een wettelijke verplichting. Indien een wettelijke verplichting TapThat dwingt tot verwerking in strijd met de instructies van de Merchant, stelt TapThat de Merchant hiervan voorafgaand op de hoogte, tenzij de wet dit verbiedt.

4.2 Geheimhouding

TapThat zorgt ervoor dat alle personen die toegang hebben tot de persoonsgegevens van de Merchant, zijn gebonden aan een geheimhoudingsverplichting. TapThat legt aan medewerkers die toegang hebben tot persoonsgegevens een schriftelijke geheimhoudingsplicht op.

4.3 Beveiliging (AVG Artikel 32)

TapThat neemt passende technische en organisatorische maatregelen om een beveiligingsniveau te waarborgen dat past bij het risico van de verwerking, waaronder:

  • Pseudonimisering en encryptie van persoonsgegevens waar van toepassing
  • Doorlopende bescherming van de vertrouwelijkheid, integriteit, beschikbaarheid en veerkracht van verwerkingssystemen
  • Herstelcapaciteit om de beschikbaarheid en toegang tot persoonsgegevens tijdig te herstellen bij een incident
  • Testprocedure voor regelmatige beoordeling en evaluatie van de doeltreffendheid van de beveiligingsmaatregelen

4.4 Assistentie bij Rechten van Betrokkenen

TapThat ondersteunt de Merchant bij de nakoming van haar verplichtingen ten aanzien van verzoeken van betrokkenen tot uitoefening van hun rechten op grond van de AVG (hoofdstuk III). Indien TapThat een verzoek ontvangt van een betrokkene met betrekking tot gegevens die (mede) door de Merchant worden verwerkt, stuurt TapThat het verzoek door naar de Merchant en verleent technische assistentie bij de afwikkeling.

4.5 Assistentie bij Nalevingsverplichtingen

Op redelijk verzoek van de Merchant verleent TapThat bijstand bij:

  • Het uitvoeren van een gegevensbeschermingseffectbeoordeling (DPIA)
  • Voorafgaande raadpleging van de toezichthoudende autoriteit (art. 36 AVG)
  • Het nakomen van overige verplichtingen op grond van de AVG

4.6 Documentatie en Transparantie

TapThat stelt de Merchant alle informatie ter beschikking die noodzakelijk is om de naleving van de verplichtingen van artikel 28 AVG aan te tonen.


Artikel 5 — Sub-verwerkers

5.1 Algemene Toestemming

De Merchant verleent TapThat hierbij algemene toestemming voor het inschakelen van de hieronder genoemde sub-verwerkers. TapThat informeert de Merchant over wijzigingen in de sub-verwerkerslijst, zodat de Merchant de mogelijkheid heeft bezwaar te maken.

5.2 Goedgekeurde Sub-verwerkers

Sub-verwerkerLocatieVerwerkingsdoeleinde
Stripe Payments Europe LimitedIerland / EUBetalingsverwerking, identificatieverificatie (KYC), fraudedetectie
Vercel Inc.EU (servers)Hosting van de TapThat-applicatie en webservers
Supabase Inc.EU (servers)Opslag van gebruikersgegevens en transactiedata in database
Resend, Inc.VS — doorgifte op basis van SCC'sVerzenden van transactionele e-mail (accountverificatie, wachtwoordreset, bonnetjes, meldingen)
Functional Software, Inc. (Sentry)VS — doorgifte op basis van SCC'sFoutregistratie en applicatiemonitoring (technische diagnostische gegevens, geen betaalgegevens)
Anthropic, PBCVS — doorgifte op basis van SCC'sAI-verwerking van door de merchant geüploade menufoto's bij productimport (geen persoonsgegevens van klanten)
Upstash, Inc.Regio configureerbaar per omgeving — te bevestigen voor productieSnelheidsbeperking (rate limiting) op basis van IP-adres, ter voorkoming van misbruik

5.3 Doorgifte buiten de EER

Voor zover sub-verwerkers gegevens doorgeven buiten de Europese Economische Ruimte, zorgt TapThat ervoor dat dit uitsluitend plaatsvindt op basis van een door de Europese Commissie vastgesteld adequaatheidsbesluit, Standaard Contractuele Bepalingen (SCCs) of een andere rechtsgeldige doorgiftemechanisme.

5.4 Verplichtingen Sub-verwerkers

TapThat legt aan sub-verwerkers dezelfde gegevensbeschermingsverplichtingen op als die welke voortvloeien uit deze DPA. TapThat blijft volledig aansprakelijk jegens de Merchant voor de nakoming van deze verplichtingen door sub-verwerkers.

5.5 Bezwaar Merchant

De Merchant kan bezwaar maken tegen het inschakelen van een nieuwe sub-verwerker door TapThat schriftelijk te informeren binnen 14 kalenderdagen na ontvangst van de kennisgeving. TapThat beoordeelt het bezwaar en deelt de uitkomst mee. Indien partijen niet tot overeenstemming komen, is de Merchant gerechtigd de Hoofdovereenkomst te beëindigen.


Artikel 6 — Verwijdering en Teruggave van Gegevens na Beëindiging

6.1 Verwijdering

Na beëindiging van de Hoofdovereenkomst wist TapThat alle persoonsgegevens die in het kader van deze DPA zijn verwerkt, tenzij:

  • Een wettelijke bewaarplicht TapThat verplicht de gegevens langer te bewaren, in welk geval TapThat de Merchant hierover informeert; of
  • De Merchant uitdrukkelijk heeft verzocht om teruggave van de gegevens

6.2 Teruggave

Op schriftelijk verzoek van de Merchant, ingediend uiterlijk 30 dagen na beëindiging van de Hoofdovereenkomst, verstrekt TapThat de persoonsgegevens in een machineleesbaar formaat (CSV of JSON).

6.3 Transactiedata

Transactiedata die valt onder de fiscale bewaarplicht (7 jaar) wordt na beëindiging van de overeenkomst geanonimiseerd bewaard, tenzij de Merchant de verantwoordelijkheid voor de fiscale bewaarplicht uitdrukkelijk op zich neemt.


Artikel 7 — Beveiliging

7.1 Technische Maatregelen

TapThat heeft de volgende technische beveiligingsmaatregelen geïmplementeerd:

  • Encryptie in transit: TLS 1.2 of hoger voor alle netwerkverbindingen
  • Encryptie at rest: Versleuteling van gevoelige gegevens in de database
  • Toegangsbeveiliging: Op rollen gebaseerde toegangscontrole (RBAC) voor medewerkers
  • Authenticatie: Tweefactorauthenticatie (2FA) verplicht voor medewerkers met toegang tot productieomgevingen
  • Wachtwoordbeveiliging: Bcrypt-hashing met salt voor alle gebruikerswachtwoorden

7.2 Organisatorische Maatregelen

  • Periodieke beveiligingstraining voor medewerkers
  • Geheimhoudingsplicht voor alle medewerkers met toegang tot persoonsgegevens
  • Minimale toegangsrechten (need-to-know principe)
  • Regelmatige beoordeling van toegangsrechten

7.3 Incident Response

TapThat beschikt over een gedocumenteerde incidentresponsprocedure voor het geval van een beveiligingsincident met betrekking tot persoonsgegevens.


Artikel 8 — Datalekken en Beveiligingsincidenten

8.1 Meldingsplicht TapThat

TapThat meldt een beveiligingsincident waarbij persoonsgegevens van klanten van de Merchant betrokken zijn of kunnen zijn, onverwijld en in elk geval binnen 24 uur na ontdekking schriftelijk aan de Merchant. De melding bevat:

  • Een beschrijving van de aard van het incident
  • De categorieën en het geschatte aantal betrokken betrokkenen
  • De categorieën en het geschatte aantal betrokken persoonsgegevensrecords
  • Een beschrijving van de waarschijnlijke gevolgen van het incident
  • Een beschrijving van de maatregelen die zijn of worden genomen

8.2 Meldingsplicht Merchant

De Merchant is verantwoordelijk voor de melding van het datalek aan de Autoriteit Persoonsgegevens indien dit vereist is op grond van artikel 33 AVG. Dit dient te geschieden binnen 72 uur na het moment dat de Merchant kennis heeft genomen van het lek. TapThat verleent alle benodigde assistentie bij de totstandkoming van deze melding.

8.3 Communicatie naar Betrokkenen

De Merchant bepaalt, in overleg met TapThat, of en hoe betrokkenen worden geïnformeerd conform artikel 34 AVG. TapThat biedt technische en inhoudelijke ondersteuning bij de communicatie naar betrokkenen.


Artikel 9 — Auditrechten

9.1 Recht op Audit

De Merchant heeft het recht de naleving van deze DPA door TapThat te controleren of te laten controleren door een onafhankelijke auditor die is gebonden aan geheimhouding. De Merchant dient een auditverzoek minimaal 30 kalenderdagen vooraf schriftelijk in te dienen bij TapThat.

9.2 Uitvoering Audit

TapThat verleent redelijke medewerking aan de audit en stelt de benodigde informatie en documentatie beschikbaar. De kosten van de audit zijn voor rekening van de Merchant. De audit mag de normale bedrijfsvoering van TapThat niet onevenredig verstoren.

9.3 Rapportages als Alternatief

TapThat kan ter voldoening aan de auditrechten van de Merchant recente certificeringen, auditrapportages of vergelijkbare documentatie van erkende externe auditors verstrekken, indien deze de reikwijdte van de audit voldoende afdekken.


Artikel 10 — Overige Bepalingen

10.1 Rang en Verhouding tot Hoofdovereenkomst

Deze DPA maakt integraal onderdeel uit van de Hoofdovereenkomst. In geval van strijdigheid tussen deze DPA en de Hoofdovereenkomst ten aanzien van de verwerking van persoonsgegevens, prevaleert deze DPA.

10.2 Wijziging

TapThat behoudt zich het recht voor deze DPA te wijzigen indien wet- of regelgeving daartoe noodzaakt. TapThat informeert de Merchant minimaal 30 kalenderdagen voor inwerkingtreding van de wijziging.

10.3 Toepasselijk Recht

Op deze DPA is Nederlands recht van toepassing. Geschillen worden voorgelegd aan de bevoegde rechter van de Rechtbank Amsterdam.


TapThat — https://usetapthat.com
Voor privacy- en DPA-gerelateerde vragen: tapthatpayments@gmail.com

Producten·Alle oplossingen·Tarieven·Over ons·Merchant login·Klant login·usetapthat.com ↗·Built in Europe