1Partijen & rollen
Deze verwerkersovereenkomst ("DPA") wordt gesloten tussen:
- Mostly Tiny Ltd, een in Engeland & Wales geregistreerd bedrijf, exploitant van de MostlySign-dienst — optredend als verwerker; en
- de klant — de houder van het Business-abonnement — optredend als verwerkingsverantwoordelijke voor de persoonsgegevens die via MostlySign worden verwerkt.
De verwerkingsverantwoordelijke bepaalt de doeleinden en middelen van de verwerking van de persoonsgegevens in de documenten die hij ter ondertekening verstuurt. Mostly Tiny Ltd verwerkt die gegevens uitsluitend namens de verwerkingsverantwoordelijke, om de MostlySign-dienst te leveren. Waar termen zijn gedefinieerd in de UK GDPR / EU-GDPR (zoals "persoonsgegevens", "verwerking", "betrokkene", "subverwerker"), hebben ze hier die betekenis.
2Onderwerp & duur
Het onderwerp van de verwerking is het leveren van de MostlySign-dienst voor elektronisch ondertekenen aan de verwerkingsverantwoordelijke. De verwerking duurt zolang het abonnement van de verwerkingsverantwoordelijke loopt en daarna gedurende de beperkte bewaartermijn die in artikel 12 is beschreven. Deze DPA blijft van kracht zolang Mostly Tiny Ltd namens de verwerkingsverantwoordelijke persoonsgegevens verwerkt.
3Aard & doel van de verwerking
Het doel is verwerking van documenten voor elektronisch ondertekenen: het ontvangen van documenten en ontvangergegevens van de verwerkingsverantwoordelijke, het bezorgen van ondertekeningsverzoeken, het vastleggen van de audittrail, het aanbrengen van het PAdES-platformzegel en de vertrouwde tijdstempel, en het opslaan van de voltooide documenten zodat de verwerkingsverantwoordelijke en zijn ondertekenaars ze kunnen ophalen. Mostly Tiny Ltd gebruikt de persoonsgegevens niet voor eigen doeleinden, verkoopt ze niet en gebruikt ze niet om AI-modellen te trainen.
4Soorten persoonsgegevens & categorieën betrokkenen
Soorten persoonsgegevens
- Namen en e-mailadressen van ondertekenaars en ontvangers;
- IP-adressen en toegangstijdstempels die in de audittrail worden vastgelegd;
- handtekeningafbeeldingen (getekend of getypt) en getypte handtekeningtekst;
- de inhoud van de documenten die de verwerkingsverantwoordelijke ter ondertekening uploadt en die zelf persoonsgegevens kan bevatten die de verwerkingsverantwoordelijke heeft gekozen;
- contact- en factuurgegevens van de accounthouder voor de eigen gebruikers van de verwerkingsverantwoordelijke.
Categorieën betrokkenen
- de ondertekenaars en ontvangers van de verwerkingsverantwoordelijke (de mensen die zijn uitgenodigd om documenten te bekijken of te ondertekenen);
- de eigen gebruikers en beheerders van het account van de verwerkingsverantwoordelijke;
- alle personen van wie de verwerkingsverantwoordelijke persoonsgegevens opneemt in de inhoud van een document.
5Instructies van de verwerkingsverantwoordelijke
Mostly Tiny Ltd verwerkt persoonsgegevens uitsluitend op basis van de gedocumenteerde instructies van de verwerkingsverantwoordelijke. De instructies worden gegeven via de configuratie en het gebruik van de dienst, via deze DPA en via de toepasselijke gebruiksvoorwaarden. Mostly Tiny Ltd informeert de verwerkingsverantwoordelijke als een instructie naar haar mening in strijd is met de UK GDPR / EU-GDPR of andere gegevensbeschermingswetgeving — al is zij niet verplicht juridisch advies te geven. Als Mostly Tiny Ltd wettelijk verplicht is persoonsgegevens te verwerken buiten de instructies van de verwerkingsverantwoordelijke, informeert zij deze over die wettelijke verplichting vóór de verwerking, tenzij de wet dat verbiedt.
6Vertrouwelijkheid
Mostly Tiny Ltd zorgt ervoor dat de personen die gemachtigd zijn de persoonsgegevens te verwerken gebonden zijn aan een passende geheimhoudingsplicht — contractueel of wettelijk. Toegang tot persoonsgegevens van de verwerkingsverantwoordelijke is beperkt tot het personeel dat dit nodig heeft om de dienst te runnen, te ondersteunen en te beveiligen.
7Beveiligingsmaatregelen
Mostly Tiny Ltd treft passende technische en organisatorische maatregelen om persoonsgegevens te beschermen tegen onbedoelde of onrechtmatige vernietiging, verlies, wijziging, ongeoorloofde openbaarmaking of toegang (artikel 32). Hieronder vallen:
- Versleuteling tijdens transport — alle verbindingen met de dienst gebruiken TLS.
- Versleuteling in rust — documenten en databasegegevens worden versleuteld opgeslagen door de onderliggende Google Cloud / Firebase-infrastructuur.
- Toegangscontrole — toegang met minimale rechten voor personeel, geauthenticeerde toegang voor accountgebruikers en toegangsafbakening per document zodat ondertekenaars alleen zien waarvoor ze zijn uitgenodigd.
- Het PAdES-zegel & de audittrail — elk voltooid document wordt verzegeld met een digitale PAdES-handtekening op basis van standaarden en een RFC 3161-tijdstempel, en bevat een audittrail die manipulatie zichtbaar maakt. Elke latere wijziging van de bytes breekt het zegel, dus integriteit is onafhankelijk van Mostly Tiny Ltd te verifiëren.
- Scheiding & regionale hosting — rekenkracht, database en documentopslag draaien in de Google Cloud-regio europe-west2 (Londen); inloggen (Firebase Authentication) draait in de Verenigde Staten (zie artikel 9).
8Subverwerkers
De verwerkingsverantwoordelijke machtigt Mostly Tiny Ltd om de onderstaande subverwerkers in te schakelen voor het leveren van de dienst. Elk is gebonden aan gegevensbeschermingsvoorwaarden die niet minder beschermend zijn dan deze DPA. Mostly Tiny Ltd blijft jegens de verwerkingsverantwoordelijke verantwoordelijk voor de prestaties van haar subverwerkers.
| Subverwerker | Doel | Locatie |
|---|---|---|
| Google Cloud / Firebase | Applicatiehosting, database, documentopslag en inloggen | VK — europe-west2 (Londen); websitehosting: wereldwijd netwerk van Google; inloggen (Firebase Authentication): VS |
| Stripe | Abonnementsbetalingen & facturering (alleen gegevens van de accounthouder) | EU / VS (SCC's) |
| Resend | Verzending van transactionele e-mail (ondertekeningsuitnodigingen & meldingen) | VS (SCC's) |
Mostly Tiny Ltd geeft de verwerkingsverantwoordelijke tijdig redelijke voorafgaande kennis van elke voorgenomen toevoeging of vervanging van een subverwerker, zodat deze op redelijke gegevensbeschermingsgronden bezwaar kan maken.
9Internationale doorgiften
Documenten, audittrails en de MostlySign-database worden standaard gehost in het VK (Londen, europe-west2). Inloggen gebruikt Firebase Authentication, dat Google alleen in de Verenigde Staten draait, en het Mostly Tiny-account van de accounthouder (naam en e-mailadres) wordt bijgehouden door Mostly Tiny ID, waarvan de database zich in de Verenigde Staten bevindt. Doorgiften aan Google LLC in de Verenigde Staten berusten op de VK-uitbreiding van het EU-US Data Privacy Framework (en, voor gegevens onder de EU-GDPR, op het EU-US Data Privacy Framework), waarvoor Google LLC beide gecertificeerd is. Persoonsgegevens onder de EU-GDPR bereiken onze servers in het VK op grond van het adequaatheidsbesluit van de Europese Commissie voor het VK (uitvoeringsbesluit (EU) 2021/1772, zoals gewijzigd bij uitvoeringsbesluit (EU) 2025/2574). Wanneer een andere subverwerker persoonsgegevens buiten het VK / de EER verwerkt — bijvoorbeeld transactionele e-mail of betalingen — vinden die doorgiften plaats onder een passende waarborg, in het gewone geval de standaardcontractbepalingen (SCC's) van de Europese Commissie en het Britse internationale addendum voor gegevensdoorgifte, samen met eventuele aanvullende maatregelen. Mostly Tiny Ltd draagt persoonsgegevens van de verwerkingsverantwoordelijke verder niet buiten het VK / de EER door.
10Bijstand bij rechten van betrokkenen
Rekening houdend met de aard van de verwerking staat Mostly Tiny Ltd de verwerkingsverantwoordelijke — met passende technische en organisatorische maatregelen en voor zover redelijkerwijs mogelijk — bij in de nakoming van zijn plicht om verzoeken van betrokkenen te beantwoorden die hun rechten uitoefenen (inzage, rectificatie, wissing, beperking, overdraagbaarheid en bezwaar). Veel daarvan kan de verwerkingsverantwoordelijke rechtstreeks vanuit de dienst doen; voor wat niet kan, helpt Mostly Tiny Ltd op verzoek. Als een betrokkene rechtstreeks contact opneemt met Mostly Tiny Ltd over gegevens van de verwerkingsverantwoordelijke, verwijst Mostly Tiny Ltd hem of haar door naar de verwerkingsverantwoordelijke.
11Melding van datalekken
Mostly Tiny Ltd meldt de verwerkingsverantwoordelijke zonder onredelijke vertraging nadat zij kennis heeft genomen van een inbreuk op persoonsgegevens die de gegevens van de verwerkingsverantwoordelijke raakt, en verstrekt de redelijkerwijs beschikbare informatie om hem te helpen zijn eigen meldplichten jegens toezichthouders en betrokkenen na te komen. Mostly Tiny Ltd staat de verwerkingsverantwoordelijke waar passend ook bij met gegevensbeschermingseffectbeoordelingen en voorafgaande raadpleging (artikelen 35–36).
12Verwijdering of teruggave bij beëindiging
Bij beëindiging van de dienst en naar keuze van de verwerkingsverantwoordelijke verwijdert of retourneert Mostly Tiny Ltd de persoonsgegevens van de verwerkingsverantwoordelijke en verwijdert zij bestaande kopieën, tenzij bewaring wettelijk vereist is. Voltooide, verzegelde documenten blijven beschikbaar voor export tot het einde van de bewaartermijn; daarna worden ze uit de actieve systemen verwijderd. Routinematige back-ups worden volgens hun normale schema vervangen.
13Auditrechten
Mostly Tiny Ltd stelt de verwerkingsverantwoordelijke de informatie ter beschikking die redelijkerwijs nodig is om naleving van artikel 28 aan te tonen, en staat audits, waaronder inspecties, door de verwerkingsverantwoordelijke of een door hem gemachtigde auditor toe en werkt eraan mee. In eerste instantie wordt hieraan voldaan met de documentatie en informatie die Mostly Tiny Ltd op verzoek verstrekt; audits ter plaatse, waar echt noodzakelijk, worden georganiseerd met redelijke kennisgeving, tijdens kantooruren en zonder onredelijke verstoring van de dienst of andere klanten.
14Aansprakelijkheid
De aansprakelijkheid van elke partij die voortvloeit uit of verband houdt met deze DPA is onderworpen aan de beperkingen en uitsluitingen van aansprakelijkheid in de overeenkomst tussen de partijen (de gebruiksvoorwaarden van MostlySign). Niets in deze DPA beperkt de aansprakelijkheid van een partij waar die wettelijk niet kan worden beperkt, en elke partij blijft verantwoordelijk voor haar eigen nalevingsverplichtingen onder de toepasselijke gegevensbeschermingswetgeving.
15Algemeen
Bij strijdigheid tussen deze DPA en de gebruiksvoorwaarden van MostlySign over de verwerking van persoonsgegevens, prevaleert deze DPA. Als een bepaling niet afdwingbaar blijkt, blijft de rest van kracht. Op deze DPA is het recht van Engeland & Wales van toepassing, in lijn met de onderliggende overeenkomst.