Verwerkersovereenkomst J1mmy
Versie: 2.0 Laatst bijgewerkt: 6 juli 2026
Deze verwerkersovereenkomst hoort bij en maakt onderdeel uit van de overeenkomst tussen partijen over het gebruik van J1mmy. Zij wordt bij de online aanmelding voor J1mmy geaccepteerd en legt de afspraken vast over de verwerking van persoonsgegevens als bedoeld in artikel 28 van de Algemene Verordening Gegevensbescherming (AVG). De actuele versie is altijd te raadplegen op https://j1mmy.nl/verwerkersovereenkomst.
De verwerker: Prodist Software b.v., gevestigd aan de Druifstreek 72, 8911 LH Leeuwarden, Nederland, ingeschreven bij de Kamer van Koophandel onder nummer 01092309, hierna “Prodist”.
De verwerkingsverantwoordelijke: de organisatie die zich online voor J1mmy heeft aangemeld en deze verwerkersovereenkomst bij die aanmelding heeft geaccepteerd, hierna “de Klant”. De identiteit van de Klant volgt uit de bij de aanmelding en in de applicatie geregistreerde gegevens; Prodist registreert de acceptatie met datum, tijdstip, documentversie en IP-adres.
1. Definities
Begrippen als verwerking, persoonsgegevens, betrokkene, verwerker, verwerkingsverantwoordelijke, subverwerker en datalek hebben de betekenis die de AVG eraan geeft. Begrippen uit de overeenkomst en de algemene voorwaarden (zoals J1mmy, Klantgegevens, Plan en Gebruiker) behouden hun daar gedefinieerde betekenis.
2. Rolverdeling en onderwerp
Bij het leveren van J1mmy verwerkt Prodist persoonsgegevens namens de Klant. De Klant is daarbij verwerkingsverantwoordelijke en Prodist is verwerker. De Klant bepaalt het doel van en de middelen voor de verwerking; Prodist verwerkt uitsluitend in opdracht van de Klant.
Buiten deze overeenkomst vallen de verwerkingen waarvoor Prodist zelf verwerkingsverantwoordelijke is: de website j1mmy.nl en de account-, abonnements- en facturatiegegevens van de Klant. Die verwerkingen zijn beschreven in de privacyverklaring op https://j1mmy.nl/privacy.
Aard, doel, soorten persoonsgegevens en categorieën betrokkenen zijn beschreven in Bijlage 1.
3. Instructies
Prodist verwerkt de persoonsgegevens uitsluitend op basis van gedocumenteerde instructies van de Klant, waaronder deze overeenkomst en het gebruik van J1mmy zoals beschreven in de documentatie. Meent Prodist dat een instructie in strijd is met de AVG of andere gegevensbeschermingswetgeving, dan meldt zij dit aan de Klant.
Prodist verwerkt de persoonsgegevens niet voor eigen doeleinden. De inhoud van e-mail wordt niet gebruikt voor het trainen van algemene AI- of taalmodellen.
4. Geheimhouding
Prodist houdt de persoonsgegevens geheim en verplicht de personen die namens haar toegang hebben tot geheimhouding, hetzij langs contractuele weg, hetzij uit hoofde van een wettelijke verplichting.
5. Beveiliging
Prodist treft passende technische en organisatorische maatregelen om de persoonsgegevens te beveiligen, rekening houdend met de stand van de techniek en de risico’s van de verwerking. De maatregelen zijn beschreven in Bijlage 3.
6. Subverwerkers
De Klant verleent Prodist algemene toestemming om subverwerkers in te schakelen voor het leveren van J1mmy. De ingeschakelde subverwerkers staan in Bijlage 2.
Prodist legt elke subverwerker bij overeenkomst gelijkwaardige verplichtingen op als in deze overeenkomst. Prodist informeert de Klant over voorgenomen wijzigingen in de subverwerkers en geeft de Klant de gelegenheid daartegen bezwaar te maken.
7. Doorgifte buiten de EER
Verwerking vindt in beginsel plaats binnen de Europese Economische Ruimte. Voor zover een subverwerker persoonsgegevens buiten de EER verwerkt, zorgt Prodist voor een passend doorgiftemechanisme. De grondslag per subverwerker is vermeld in Bijlage 2.
8. Bijstand aan de Klant
Prodist verleent de Klant, voor zover redelijkerwijs mogelijk, bijstand bij:
- het beantwoorden van verzoeken van betrokkenen die hun rechten uitoefenen (inzage, correctie, verwijdering, beperking, bezwaar, overdraagbaarheid). Ontvangt Prodist zo’n verzoek rechtstreeks, dan stuurt zij dit door naar de Klant en reageert zij niet zelf;
- het waarborgen van de beveiliging, het melden van datalekken en het uitvoeren van een gegevensbeschermingseffectbeoordeling (DPIA).
9. Datalekken
Prodist informeert de Klant zonder onredelijke vertraging nadat zij kennis heeft genomen van een datalek dat de persoonsgegevens van de Klant betreft, en verstrekt de informatie die de Klant nodig heeft om aan haar eigen meldplicht te voldoen.
10. Controle
Prodist stelt de Klant op verzoek de informatie ter beschikking die nodig is om de naleving van deze overeenkomst aan te tonen, en maakt audits mogelijk. Partijen kunnen afspreken dat dit gebeurt aan de hand van een onafhankelijke rapportage of certificering, om de bedrijfsvoering van Prodist niet onnodig te belasten.
11. Teruggave en verwijdering
Na het einde van de overeenkomst verwijdert Prodist de persoonsgegevens, of geeft zij die op verzoek van de Klant terug, behoudens wettelijke bewaarplichten en met inachtneming van de bewaartermijnen uit Bijlage 1.
12. Aansprakelijkheid, duur en recht
Op de aansprakelijkheid onder deze overeenkomst is de aansprakelijkheidsregeling uit de algemene voorwaarden van toepassing. Deze overeenkomst geldt vanaf de acceptatie bij de aanmelding, zolang Prodist namens de Klant persoonsgegevens verwerkt, en eindigt met de overeenkomst. Op deze overeenkomst is Nederlands recht van toepassing; geschillen worden voorgelegd aan de Rechtbank Noord-Nederland, locatie Leeuwarden.
Bijlage 1: Details van de verwerking
Onderwerp en aard: het lezen, classificeren en indelen van e-mail, het opstellen en (na goedkeuring) versturen van concept-antwoorden, het aanmaken van offertes en orders op basis van aanvragen, en het doorzoekbaar maken van door de Klant geüploade bedrijfsdocumenten.
Doel: het leveren van de functionaliteit van J1mmy aan de Klant.
Categorieën betrokkenen: Gebruikers van de Klant; afzenders en ontvangers van e-mail die door J1mmy wordt verwerkt (waaronder derden die zelf geen gebruiker zijn); personen genoemd in e-mail of in geüploade bedrijfsdocumenten.
Soorten persoonsgegevens: contactgegevens (zoals naam en e-mailadres); de inhoud van e-mailberichten (afzender, onderwerp en tekst); de uitkomst van classificatie en de uitgevoerde actie; samenvattingen; en persoonsgegevens die voorkomen in geüploade bedrijfsdocumenten.
Bewaartermijn: de inhoud van e-mailberichten wordt niet persistent opgeslagen. Per verwerkt bericht wordt een beperkt aantal gegevens bewaard (afzender, onderwerp, tijdstip, classificatie-uitkomst, actie en een samenvatting van maximaal circa 1.000 tekens); deze worden maximaal 12 maanden bewaard en daarna automatisch verwijderd.
Bijlage 2: Subverwerkers
| Subverwerker | Doel | Verwerkt persoonsgegevens uit | Locatie | Doorgiftegrondslag |
|---|---|---|---|---|
| Anthropic PBC | classificatie van e-mail en opstellen van concepten | inhoud van e-mail | Verenigde Staten | EU-VS Data Privacy Framework; SCC’s als terugval |
| OpenAI (contractspartij EER: OpenAI Ireland Limited) | doorzoekbaar maken van Bedrijfskennis-documenten (embeddings) | uitsluitend geüploade bedrijfsdocumenten, géén e-mail | Verenigde Staten | standaardcontractbepalingen (SCC’s) van de Europese Commissie |
| Microsoft Azure | hosting en opslag; bij Outlook-koppeling de toegang tot e-mail | alle in J1mmy verwerkte gegevens (opslag) | EER (West-Europa) | n.v.t. (binnen EER) |
Bijlage 3: Beveiligingsmaatregelen
- Hosting en opslag in de Europese Economische Ruimte (Microsoft Azure, regio West-Europa); gegevens verlaten deze regio niet.
- Versleuteling onderweg via TLS 1.2 of hoger.
- Versleuteling in opslag van toegangstokens met AES-256, met sleutelbeheer via Azure Key Vault.
- Toegangsbeperking tot wat strikt noodzakelijk is voor de werking van de dienst (least-privilege).
- Geen persistente opslag van de inhoud van e-mailberichten.