Verwerkersovereenkomst
Versie 1.0Van kracht op 5 september 2026
Wanneer een club, bond of andere organisatie Sport99 gebruikt om haar sporters te beheren, bepaalt die organisatie waarom en hoe de gegevens worden verwerkt — zij is de verwerkingsverantwoordelijke. Inovitus 9 d.o.o. verwerkt de gegevens namens haar, als verwerker. Artikel 28 AVG vereist dat die verhouding wordt geregeld in een schriftelijke overeenkomst. Dit is die overeenkomst. Zij wordt aanvaard bij de clubregistratie, maakt deel uit van de Gebruiksvoorwaarden en geldt zolang de organisatie Sport99 gebruikt.
1. Partijen en rollen
De verwerkingsverantwoordelijke is de club, bond of organisatie die het Sport99-abonnement houdt en wier beheerder deze voorwaarden heeft aanvaard. De verwerker is Inovitus 9 d.o.o., Slovenië, die het Sport99-platform exploiteert. Wanneer een individuele sporter een eigen Sport99-account heeft buiten enige club, is Inovitus 9 verwerkingsverantwoordelijke voor dat account en is deze overeenkomst daarop niet van toepassing — dan geldt het Privacybeleid.
2. Onderwerp en duur
Het onderwerp is de verwerking van persoonsgegevens die nodig is om het Sport99-platform aan de verantwoordelijke te leveren: administratie van sporters en staf, trainingsplanning, aanwezigheid, prestatie- en belastingregistraties, communicatie, inname van wearable-gegevens, AI-ondersteunde analyse en facturatie. De verwerking duurt voor de looptijd van het abonnement, plus de bewaartermijnen in paragraaf 11.
3. Verwerking uitsluitend op instructie
Wij verwerken persoonsgegevens uitsluitend op gedocumenteerde instructie van de verantwoordelijke, ook wat betreft doorgiften naar een derde land, tenzij Unierecht of Sloveens recht anders vereist — in dat geval informeren wij de verantwoordelijke vóór de verwerking, tenzij dat recht de mededeling verbiedt.
De configuratie van het platform door de verantwoordelijke, zijn gebruik van de functies en deze overeenkomst vormen samen de gedocumenteerde instructies. Indien wij van mening zijn dat een instructie in strijd is met de AVG of ander gegevensbeschermingsrecht van de Unie of een lidstaat, melden wij dit onverwijld aan de verantwoordelijke en kunnen wij die instructie opschorten tot de kwestie is opgelost.
4. Vertrouwelijkheid
Iedereen die wij machtigen om persoonsgegevens op grond van deze overeenkomst te verwerken, is gebonden aan een schriftelijke geheimhoudingsplicht of een passende wettelijke geheimhoudingsplicht, die voortduurt na afloop van zijn betrokkenheid. Toegang wordt verleend op need-to-know-basis, periodiek beoordeeld en ingetrokken bij een rolwijziging. Toegang tot gezondheidsdossiers en medische notities vereist verhoogde autorisatie en wordt vastgelegd voor audit.
5. Beveiliging van de verwerking
Wij treffen passende technische en organisatorische maatregelen op grond van artikel 32, rekening houdend met de stand van de techniek, de uitvoeringskosten en het risico voor betrokkenen — hier verhoogd omdat het platform gezondheidsgegevens over kinderen verwerkt. De geldende maatregelen staan in Bijlage II. Wij kunnen ze bijwerken, maar niet op een wijze die het beschermingsniveau wezenlijk verlaagt.
6. Subverwerkers
De verantwoordelijke verleent algemene schriftelijke toestemming voor de in Bijlage III genoemde subverwerkers. Wij blijven jegens de verantwoordelijke volledig aansprakelijk voor hun prestaties en leggen elk van hen gegevensbeschermingsverplichtingen op die niet minder beschermend zijn dan die in deze overeenkomst. Wij stellen de verantwoordelijke ten minste 30 dagen van tevoren in kennis van het toevoegen of vervangen van een subverwerker. De verantwoordelijke kan binnen die termijn bezwaar maken op redelijke gegevensbeschermingsgronden; kunnen wij het bezwaar niet wegnemen, dan kan de verantwoordelijke het betrokken deel van het abonnement zonder boete beëindigen en een pro rata terugbetaling ontvangen.
7. Internationale doorgiften
Alle via Sport99 verwerkte persoonsgegevens worden opgeslagen in de Europese Unie. Wij geven geen persoonsgegevens door buiten de Europese Economische Ruimte, behalve wanneer een in Bijlage III genoemde subverwerker dat doet op grond van een goedgekeurd doorgiftemechanisme — modelcontractbepalingen, een adequaatheidsbesluit of het EU-VS-datenprivacyraamwerk — samen met eventuele aanvullende maatregelen die uit de doorgiftebeoordeling volgen. Wij informeren de verantwoordelijke voordat een nieuwe categorie doorgifte aanvangt.
8. Bijstand bij rechten van betrokkenen
Het platform biedt de verantwoordelijke zelfbedieningsfuncties voor inzage, export, rectificatie, beperking en wissing; die zijn de primaire route om een verzoek af te handelen. Wendt een betrokkene zich rechtstreeks tot ons, dan antwoorden wij niet namens de verantwoordelijke; wij leiden het verzoek zonder onnodige vertraging door naar de verantwoordelijke en delen dat aan de betrokkene mee. Kan een verzoek niet met de zelfbedieningsfuncties worden ingewilligd, dan verlenen wij bijstand met passende technische en organisatorische maatregelen, rekening houdend met de aard van de verwerking.
9. Inbreuken in verband met persoonsgegevens
Wij stellen de verantwoordelijke zonder onnodige vertraging en in elk geval binnen 48 uur in kennis nadat wij kennis hebben gekregen van een inbreuk die zijn gegevens raakt. De melding beschrijft de aard van de inbreuk, de categorieën en het geschatte aantal betrokkenen en registraties, de waarschijnlijke gevolgen, de genomen of voorgestelde maatregelen en een contactpunt — in fasen aangevuld wanneer het volledige beeld nog ontbreekt. Wij melden niet aan de toezichthoudende autoriteit of aan betrokkenen namens de verantwoordelijke, tenzij hij ons daartoe opdracht geeft.
10. Effectbeoordelingen en voorafgaande raadpleging
Omdat het platform op significante schaal bijzondere categorieën gezondheidsgegevens over minderjarigen verwerkt, zal van de verantwoordelijke waarschijnlijk een gegevensbeschermingseffectbeoordeling op grond van artikel 35 worden verlangd. Wij verstrekken de redelijkerwijs benodigde informatie om die op te stellen — waaronder de beschrijvingen in Bijlagen I en II, onze beveiligingshouding en onze subverwerkersafspraken — en verlenen bijstand bij een daaropvolgende voorafgaande raadpleging van een toezichthoudende autoriteit.
11. Teruggave en wissing
Bij beëindiging kan de verantwoordelijke zijn gegevens 30 dagen lang exporteren via de exportfuncties van het platform. Na die termijn wissen wij de persoonsgegevens van de verantwoordelijke uit actieve systemen en, binnen nog eens 90 dagen, uit back-ups, behalve waar Unierecht of Sloveens recht verdere opslag vereist — met name factuuradministratie, die het boekhoudrecht ons verplicht 7 jaar te bewaren, en toestemmingsregistraties, die wij als nalevingsbewijs bewaren. Op verzoek bevestigen wij de wissing schriftelijk.
12. Audits en aantonen van naleving
Wij stellen de verantwoordelijke de informatie ter beschikking die nodig is om naleving van artikel 28 aan te tonen, en maken audits mogelijk, waaronder inspecties, uitgevoerd door de verantwoordelijke of een door hem gemachtigde auditor, en dragen daaraan bij. Audits zijn beperkt tot één per periode van 12 maanden, tenzij een inbreuk of een toezichthoudende autoriteit anders vereist, moeten met 30 dagen kennisgeving worden aangevraagd, mogen de dienst niet onredelijk verstoren of de vertrouwelijkheid van gegevens van andere verantwoordelijken in gevaar brengen, en komen voor rekening van de verantwoordelijke. Wij kunnen aan een auditverzoek voldoen door een actuele beoordeling van een derde of beveiligingsdocumentatie te verstrekken wanneer die de gestelde vragen redelijkerwijs beantwoordt.
13. Aansprakelijkheid en voorrang
Elke partij is aansprakelijk voor haar eigen naleving van de AVG in haar eigen rol. De aansprakelijkheidsbepalingen van de Gebruiksvoorwaarden gelden voor deze overeenkomst, met dien verstande dat niets de aansprakelijkheid van een partij jegens een betrokkene op grond van artikel 82 beperkt. Waar deze overeenkomst in strijd is met de Gebruiksvoorwaarden of het Privacybeleid op een punt van gegevensbescherming, prevaleert deze overeenkomst. Waar zij in strijd is met dwingend recht, prevaleert de wet en blijft de rest van deze overeenkomst in stand.
Bijlage I — Beschrijving van de verwerking
Categorieën betrokkenen: sporters (waaronder minderjarigen), ouders en voogden, trainers en technische staf, clubbeheerders, medisch en fysiotherapeutisch personeel voor zover de club hun toegang verleent, en bezoekers of aspirant-leden die de baliefuncties gebruiken.
- Identiteits- en contactgegevens: naam, e-mailadres, telefoonnummer, geboortedatum, profielfoto, club- en selectielidmaatschap, rol.
- Trainings- en prestatiegegevens: aanwezigheid, sessies, belastingen, benchmarks, testuitslagen, trainersnotities, wedstrijduitslagen, gps- en bewegingssporen.
- Bijzondere categorieën op grond van artikel 9: blessuredossiers, medische en fysiotherapeutische notities, mentale check-ins, voedingsinvoer en biometrische metingen geïmporteerd uit wearables — hartslag en variabiliteit, slaap, herstel- en gereedheidsscores.
- Voogd- en kindveiligheidsgegevens: identiteit en contactgegevens van de voogd, toestemmingsregistraties en de daaruit afgeleide leeftijdsgebonden toegangsbeperkingen.
- Financiële gegevens: contributies, facturen, betaalstatus en btw-identificatienummers. Kaartgegevens worden door Stripe verwerkt en nooit door ons opgeslagen.
- Technische gegevens: authenticatiegebeurtenissen, IP-adres, apparaat- en browserinformatie, auditlogs.
- Aard en doel: verzamelen, vastleggen, ordenen, structureren, opslaan, opvragen, raadplegen, analyseren (waaronder AI-ondersteunde analyse), verstrekken aan geautoriseerde clubgebruikers, beperken, wissen en vernietigen — met als doel het beheer van sporters, de trainingsplanning en de administratie van een sportclub.
- Duur: de looptijd van het abonnement plus de bewaartermijnen in paragraaf 11.
Bijlage II — Technische en organisatorische maatregelen
- Gegevenslocatie: alle persoonsgegevens worden opgeslagen en verwerkt binnen de Europese Unie (Microsoft Azure, Sweden Central).
- Tenantscheiding: multi-tenant beveiliging op rijniveau, waarbij elke query wordt begrensd tot de verzoekende tenant en onder de applicatielaag wordt afgedwongen.
- Versleuteling: TLS voor gegevens onderweg; versleuteling in rust voor databases, back-ups en bestandsopslag.
- Toegangsbeheer: rolgebaseerde toegang, minimale rechten, verplichte meervoudige authenticatie voor alle accounts, en verhoogde autorisatie met auditlogging voor gezondheids- en medische dossiers.
- Waarborgen voor bijzondere categorieën: gezondheidsgegevens worden alleen verwerkt op basis van een vastgelegde uitdrukkelijke toestemming, met automatische onleesbaarmaking van gezondheidsinhoud vóór AI-verwerking wanneer toestemming ontbreekt.
- Beperking van de AI-reikwijdte: AI-functies werken uitsluitend op de gegevens van de verzoekende sporter en binnen de tenant van diens club; wearable- en gezondheidsgegevens worden nooit gebruikt voor reclame, profilering of het trainen van modellen voor andere clubs of klanten.
- Logging en monitoring: auditlogs van authenticatie en beheerhandelingen, monitoring van anomalieën en snelheidslimieten, en waarschuwingen bij geprivilegieerde toegang.
- Weerbaarheid: geautomatiseerde back-ups met geteste herstelprocedures en infrastructuurredundantie binnen de EU-regio.
- Personeel: geheimhoudingsverklaringen, toegangsbeoordeling bij rolwijziging en onmiddellijke intrekking bij vertrek.
- Veilige ontwikkeling: codereview, scannen van afhankelijkheden en scheiding van productie- en ontwikkelomgevingen.
Bijlage III — Goedgekeurde subverwerkers
De verantwoordelijke autoriseert de volgende subverwerkers. De actuele lijst wordt hier en in het Privacybeleid bijgehouden; wijzigingen volgen de kennisgevingsprocedure van paragraaf 6.
- Microsoft Ireland Operations Ltd (Microsoft Azure) — cloudinfrastructuur, databasehosting en AI-inferentie. Europese Unie.
- Stripe Payments Europe Ltd — betalingsverwerking en facturatie. EU-servers met gegevensresidentie ingeschakeld; modelcontractbepalingen en/of het EU-VS-datenprivacyraamwerk voor eventuele doorgifte buiten de EU.
- Microsoft Ireland Operations Ltd (Azure Communication Services) — bezorging van transactionele e-mail en meervoudige-authenticatiecodes. Europese Unie.
- Wearable- en fitnessaanbieders die een sporter op eigen initiatief koppelt — Garmin, Apple Health, Fitbit en Google Fit, Whoop, Polar, Strava, Suunto — treden voor hun eigen diensten op als zelfstandige verwerkingsverantwoordelijken; Sport99 ontvangt op instructie van de sporter gegevens van hen en stuurt geen persoonsgegevens naar hen terug.
Contact
Vragen over deze voorwaarden, auditverzoeken of een ondertekend exemplaar op uw eigen model: legal@sport99.ai