Verwerkersovereenkomst (DPA)
Laatst bijgewerkt: juli 2026
1. Partijen
Deze verwerkersovereenkomst maakt onderdeel uit van de overeenkomst tussen de klant (de verwerkingsverantwoordelijke) en Fiatto (de verwerker). Voor vragen over deze overeenkomst en de verwerking van persoonsgegevens is Fiatto bereikbaar via privacy@fiatto.app.
2. Onderwerp en duur
De verwerker verwerkt persoonsgegevens uitsluitend ten behoeve van het leveren van de Fiatto-dienst (een SaaS-platform voor financieel- en bedrijfsbeheer, waaronder boekhouding, inkoop, facturatie, contract- en leaseadministratie, HR/salaris, bankkoppeling en ESG-rapportage), voor de duur van de overeenkomst.
3. Aard en doel van de verwerking
Het opslaan, raadplegen, bewerken, koppelen en weergeven van gegevens binnen de dienst ten behoeve van de bedrijfsvoering van de klant. Hieronder valt onder meer het beheren en beoordelen van aanvragen en facturen, gebruikersbeheer, notificaties, AI-ondersteunde beoordeling, en — bij een gekoppelde bankrekening — het afletteren van transacties en, indien de klant dit activeert, het initiëren van betalingen.
4. Categorieën betrokkenen en gegevens
- Betrokkenen: medewerkers en goedkeurders van de klant, contactpersonen van leveranciers en klanten van de klant, en overige personen van wie de klant gegevens in de dienst verwerkt.
- Gegevens: contact- en identificatiegegevens (naam, e-mail, telefoon, afdeling, rol); financiële en administratieve gegevens (aanvragen, facturen, bedragen, boekingen, contracten en bijlagen); bankgegevens (IBAN, saldi en transacties via een gekoppelde bankrekening).
- Als de klant de HR-/salarismodule gebruikt: loon- en identiteitsgegevens, waaronder het burgerservicenummer (BSN), uitsluitend voor zover nodig voor de salarisadministratie.
5. Verplichtingen van de verwerker
- Verwerkt gegevens uitsluitend op gedocumenteerde instructie van de klant.
- Waarborgt geheimhouding door personen die toegang hebben tot de gegevens.
- Neemt passende technische en organisatorische beveiligingsmaatregelen (zie artikel 7).
- Ondersteunt de klant bij verzoeken van betrokkenen en bij datalekmeldingen.
- Verwijdert of retourneert de gegevens na afloop van de overeenkomst.
6. Subverwerkers
De klant geeft toestemming voor het inschakelen van subverwerkers voor hosting, opslag, e-mail, AI-beoordeling, de bankkoppeling (PSD2 / open banking) en misbruikbescherming. De actuele lijst en hun rol staan in de privacyverklaring. De primaire opslag vindt plaats binnen de Europese Unie.
7. Beveiligingsmaatregelen
Versleuteling onderweg en in rust (waaronder versleutelde opslag van bijzondere gegevens zoals BSN en IBAN), scheiding van gegevens per organisatie (row-level security), tweestapsverificatie, toegangsbeheer op basis van rollen, en een onveranderbaar audit-logboek.
8. Datalekken
De verwerker informeert de klant zonder onredelijke vertraging na het ontdekken van een datalek en verleent redelijke medewerking aan de afhandeling.
9. Rechten van betrokkenen
De verwerker biedt functionaliteit waarmee betrokkenen hun gegevens kunnen inzien en exporteren, en waarmee de klant gegevens kan verwijderen of anonimiseren.
10. Audits
De verwerker stelt op redelijk verzoek informatie beschikbaar om naleving van deze overeenkomst aan te tonen.
Zie ook onze privacyverklaring.