DanceHQ · Juridische informatie

Verwerkersovereenkomst

Versie 2026-10-03.2 · 3 oktober 2026 · Zakelijke dienstverlening

Download deze versie als tekst

Dienstverlener

Dronestate (eenmanszaak), tevens handelend onder Dronestate Entertainment, Hondhorststraat 25, 5643 VG Eindhoven, Nederland, KvK 84175427, vestigingsnummer 000050306200, btw-id NL003915110B92. DanceHQ is een product/merk van Dronestate.

Contact voor juridische vragen, privacy en beveiliging: info@dronestate.nl.

Toepassing

Deze Verwerkersovereenkomst (“DPA”) vormt onderdeel van de overeenkomst tussen de zakelijke klant (“Verwerkingsverantwoordelijke” of “Klant”) en Dronestate, handelend onder de naam DanceHQ (“Verwerker” of “DanceHQ”).

1. Onderwerp en duur

DanceHQ verwerkt persoonsgegevens uitsluitend voor zover dit nodig is om de DanceHQ-dienst aan Klant te leveren. De verwerking duurt zolang DanceHQ persoonsgegevens namens Klant verwerkt en eindigt nadat de gegevens overeenkomstig deze DPA zijn verwijderd of geretourneerd.

2. Rollen en instructies

Klant bepaalt de doeleinden en wezenlijke middelen van de verwerking van persoonsgegevens van zijn leden, proefleden, ouders/verzorgers, docenten en overige betrokkenen. DanceHQ verwerkt deze persoonsgegevens uitsluitend op gedocumenteerde instructie van Klant, waaronder instructies die voortvloeien uit het normale gebruik van de Dienst.

Indien DanceHQ van oordeel is dat een instructie in strijd is met toepasselijke privacywetgeving, informeert DanceHQ Klant daarover voor zover wettelijk toegestaan. De feitelijke situatie is bepalend voor de privacyrol van partijen.

3. Doeleinden van verwerking

hosting en beschikbaar stellen van de DanceHQ-administratie;

leden-, familie-, les-, proefles- en aanwezigheidsbeheer;

portalen voor leden en ouders/verzorgers;

communicatiefunctionaliteit en technische aflevering van berichten;

uitvoering van instructies rondom betaalverzoeken en koppelingen met Stripe, voor zover DanceHQ daarbij als verwerker optreedt;

support, probleemoplossing, beveiliging en herstel voor zover daarbij Klantdata wordt ingezien of verwerkt.

4. Categorieën persoonsgegevens en betrokkenen

De verwerking kan de volgende categorieën betrokkenen omvatten:

leden en proefleden;

ouders, verzorgers en gezinscontacten;

docenten, medewerkers en andere door Klant geautoriseerde personen;

andere contacten die Klant rechtmatig in DanceHQ registreert.

De verwerking kan onder meer de volgende persoonsgegevens omvatten:

naam, contactgegevens, adres en geboortedatum;

lidstatus, familie-/huishoudkoppelingen, lesinschrijvingen en roosters;

aanwezigheidsgegevens;

profielfoto’s en door Klant geüploade bestanden voor zover de Dienst dit ondersteunt;

interne notities en communicatie;

portal- en accountgerelateerde gegevens;

betalingsstatussen, betaalverzoek- en Stripe-referentiegegevens; volledige betaalkaart- of bankgegevens worden waar de Stripe-flow wordt gebruikt in beginsel door Stripe verwerkt.

DanceHQ is niet bedoeld als generiek medisch dossier of systeem voor strafrechtelijke persoonsgegevens. Klant voert bijzondere persoonsgegevens alleen in wanneer dit noodzakelijk, rechtmatig en passend beveiligd is en de Dienst dit gebruik uitdrukkelijk ondersteunt.

5. Geheimhouding

DanceHQ waarborgt dat personen die onder haar gezag toegang hebben tot persoonsgegevens tot vertrouwelijkheid zijn verplicht, hetzij contractueel, wettelijk of anderszins bindend.

6. Technische en organisatorische maatregelen

DanceHQ treft passende technische en organisatorische maatregelen rekening houdend met de stand van de techniek, uitvoeringskosten, aard, omvang, context en doeleinden van verwerking en de risico’s voor betrokkenen.

authenticatie en rolgebaseerde toegangscontrole voor de beheeromgeving;

organisatiescheiding/tenant-scoping en databaseautorisatie om toegang tot gegevens van andere klanten te beperken;

versleutelde netwerkverbindingen (HTTPS/TLS) voor de productieomgeving;

afgeschermde opslag en geautoriseerde toegang voor ledenfoto’s;

beheer van secrets en productiecredentials buiten broncode waar toepasselijk;

geautomatiseerde type-, build-, unit- en security/regressietests in de softwareontwikkelcyclus;

patching en updates van de applicatie en onderliggende diensten volgens redelijke beveiligingspraktijken;

logging, foutanalyse en incidentrespons voor zover binnen de gebruikte infrastructuur beschikbaar;

back-up- en herstelmaatregelen via de gebruikte cloudinfrastructuur, voor zover contractueel en technisch beschikbaar.

DanceHQ mag deze maatregelen aanpassen indien het beschermingsniveau niet wezenlijk wordt verlaagd. Klant erkent dat beveiliging mede afhankelijk is van correcte configuratie, gebruikersbeheer en apparaten/netwerken onder verantwoordelijkheid van Klant.

7. Subverwerkers

Klant geeft DanceHQ algemene schriftelijke toestemming om subverwerkers in te schakelen die noodzakelijk zijn voor de Dienst. DanceHQ legt aan subverwerkers voor zover vereist wezenlijk gelijkwaardige gegevensbeschermingsverplichtingen op.

De actuele lijst wordt beschikbaar gesteld via https://dancehq.nl/subverwerkers. DanceHQ informeert Klant vooraf over wezenlijke toevoegingen of vervangingen van subverwerkers, zodat Klant binnen 30 dagen na kennisgeving op redelijke, privacyrechtelijk gemotiveerde gronden bezwaar kan maken. Partijen zoeken een passende oplossing; als dit niet mogelijk is, kan het getroffen deel van de dienst worden beëindigd.

8. Doorgifte buiten de EER

Indien persoonsgegevens buiten de Europese Economische Ruimte worden doorgegeven, zorgt DanceHQ dat hiervoor een geldige doorgiftegrondslag bestaat, zoals een adequaatheidsbesluit of toepasselijke standaardcontractbepalingen, voor zover de AVG dit vereist. De feitelijke doorgiften en locaties moeten overeenkomen met de actuele subverwerkerslijst.

9. Rechten van betrokkenen

DanceHQ ondersteunt Klant, rekening houdend met de aard van de verwerking, met passende technische en organisatorische maatregelen bij verzoeken om inzage, rectificatie, verwijdering, beperking, overdraagbaarheid, bezwaar en andere toepasselijke rechten. DanceHQ reageert niet zelfstandig inhoudelijk op een verzoek dat betrekking heeft op Klantdata, tenzij Klant dit instrueert of de wet dit vereist.

10. Beveiligingsincidenten en datalekken

DanceHQ informeert Klant zonder onnodige vertraging nadat DanceHQ kennis heeft genomen van een inbreuk in verband met persoonsgegevens die DanceHQ namens Klant verwerkt. De melding bevat, voor zover beschikbaar, informatie die Klant redelijkerwijs nodig heeft om de aard, gevolgen, getroffen gegevens/betrokkenen en genomen of voorgestelde maatregelen te beoordelen.

DanceHQ houdt relevante incidentinformatie bij en werkt redelijkerwijs mee aan de verplichtingen van Klant richting betrokkenen en toezichthouders. Het doen van een melding door DanceHQ is geen erkenning van schuld of aansprakelijkheid.

11. Bijstand met AVG-verplichtingen

DanceHQ verleent redelijke bijstand bij beveiligingsverplichtingen, datalekbeoordeling, gegevensbeschermingseffectbeoordelingen (DPIA’s) en voorafgaande raadpleging van een toezichthouder, voor zover de verwerking via DanceHQ daarvoor relevant is en rekening houdend met de informatie waarover DanceHQ beschikt.

12. Verwijdering en teruggave

Na beëindiging van de Dienst verwijdert of retourneert DanceHQ de persoonsgegevens van Klant op diens keuze, tenzij een wettelijke verplichting bewaring vereist. Gegevens kunnen gedurende beperkte tijd in reguliere back-upcycli blijven bestaan en worden tijdens die periode afgeschermd van normaal gebruik. De feitelijke verwijder- en back-uptermijnen worden bij offboarding schriftelijk bevestigd; er wordt geen onbevestigde maximale back-uptermijn gegarandeerd.

13. Audit en informatie

DanceHQ stelt informatie beschikbaar die redelijkerwijs nodig is om naleving van artikel 28 AVG aan te tonen. Indien die informatie onvoldoende is, kan Klant maximaal eenmaal per jaar een redelijke audit verzoeken, tenzij een incident of toezichthouder vaker vereist. Audits vinden plaats met redelijke voorafgaande kennisgeving, tijdens kantooruren, zonder onnodige verstoring en met bescherming van andere klanten en bedrijfsgeheimen.

14. Aansprakelijkheid

Aansprakelijkheid tussen partijen wordt beheerst door de hoofdovereenkomst voor zover dit verenigbaar is met dwingend privacyrecht. Deze DPA beperkt geen rechten van betrokkenen of bevoegdheden van toezichthouders die niet contractueel kunnen worden beperkt.

15. Rangorde en wijzigingen

Bij strijd tussen deze DPA en de Algemene Voorwaarden over verwerking van persoonsgegevens, gaat deze DPA voor. Wijzigingen zijn schriftelijk of elektronisch geldig indien zij aantoonbaar door beide partijen zijn aanvaard, met uitzondering van updates van operationele bijlagen zoals de subverwerkerslijst volgens de overeengekomen wijzigingsprocedure.

Verwerkingsdetails

Verwerkingsdetails

OnderdeelBeschrijving
OnderwerpLevering van DanceHQ als SaaS-platform voor dansschooladministratie.
DuurGedurende de overeenkomst plus de technisch noodzakelijke verwijder-/back-upperiode.
AardOpslaan, organiseren, raadplegen, wijzigen, verzenden, verwijderen en anderszins verwerken op instructie van Klant.
DoelLedenadministratie, lessen, aanwezigheid, proeflessen, portalen, communicatie, betalingen en support.
BetrokkenenLeden, proefleden, ouders/verzorgers, docenten, medewerkers en overige door Klant geregistreerde contacten.
GegevensIdentificatie- en contactgegevens, geboortedatum, adres, lidmaatschaps-/lesgegevens, aanwezigheid, foto’s, notities, communicatie, portalgegevens en betaalmetadata.