HHorixa

Verwerkersovereenkomst

Versie juli 2026

Deze verwerkersovereenkomst maakt integraal onderdeel uit van de algemene voorwaarden van Horixa (Omegaform, KvK 77453999) en geldt automatisch voor iedere klant met een Horixa-omgeving. Een afzonderlijk ondertekend exemplaar is op verzoek beschikbaar via het contactformulier.

1. Rollen en onderwerp

Voor persoonsgegevens die de Klant in Horixa invoert (relaties, contactpersonen, medewerkers, uren, facturen, verlof) is de Klant verwerkingsverantwoordelijke en is Horixa verwerker in de zin van art. 28 AVG. Horixa verwerkt deze gegevens uitsluitend om de dienst te leveren en volgt daarbij de instructies van de Klant zoals die uit het gebruik van de dienst volgen.

2. Aard, doel en duur

Verwerking omvat opslag, weergave, doorzoeken, rapportage en back-up van de door de Klant ingevoerde gegevens, voor de duur van de overeenkomst plus de exporttermijn van 30 dagen (zie de algemene voorwaarden, artikel 7).

3. Categorieën betrokkenen en gegevens

  • Contactpersonen van klanten/relaties: naam, functie, zakelijke contactgegevens.
  • Medewerkers van de Klant: naam, e-mail, functie, contract- en verlofgegevens, geschreven uren.
  • Gebruikersaccounts: naam, e-mail, versleutelde inloggegevens.

Horixa is niet bedoeld voor bijzondere categorieën persoonsgegevens (art. 9 AVG).

4. Subverwerkers

De Klant geeft algemene toestemming voor de volgende subverwerkers:

  • Resend (transactionele e-mail, verwerking in de EU)
  • Microsoft (optionele Microsoft-login; e-mail-fallback; EU-datacenters)
  • OpenAI (AI-assistent; geen gebruik voor modeltraining)
  • Mollie (betalingsverwerking abonnementen)

Bij wijziging van subverwerkers informeert Horixa accounthouders ten minste 30 dagen vooraf; bij gegrond bezwaar kan de Klant de overeenkomst beëindigen.

5. Beveiliging (art. 32 AVG)

  • Hosting op servers in Nederland; versleutelde verbindingen (TLS).
  • Strikte tenant-scheiding op databaseniveau (row level security, afgedwongen buiten de applicatielaag om).
  • Wachtwoorden gehasht (argon2id); API-toegang via gehashte sleutels met scopes.
  • Toegangs- en handelingslogging (audit log).
  • Dagelijkse versleutelde back-ups met beproefde restore-procedure en offsite-kopie.

6. Datalekken en bijstand

Horixa informeert de Klant zonder onredelijke vertraging, uiterlijk binnen 48 uur na ontdekking, over een inbreuk die de gegevens van de Klant raakt, met de informatie die de Klant nodig heeft voor een eventuele melding aan de Autoriteit Persoonsgegevens. Horixa verleent redelijke bijstand bij verzoeken van betrokkenen (inzage, verwijdering, export) — grotendeels kan de Klant dit zelf via de applicatie en API.

7. Geheimhouding, audit en teruggave

Personen die toegang hebben tot klantdata zijn gebonden aan geheimhouding. Horixa stelt op verzoek (maximaal eenmaal per jaar) informatie beschikbaar waaruit naleving van deze overeenkomst blijkt. Na beëindiging kan de Klant alle gegevens exporteren; daarna worden ze binnen 30 dagen definitief verwijderd, back-ups volgens het rotatieschema.