Juridisch

Verwerkersovereenkomst

De verwerkersvoorwaarden waaronder MostlySign de persoonsgegevens verwerkt waar jouw ondertekening doorheen loopt — GDPR-artikel 28, in gewone taal, geen muur van juridisch jargon.

Dit is de standaard-DPA voor MostlySign Business-klanten. Hij gaat in als onderdeel van onze voorwaarden zodra je een Business-abonnement neemt; er is geen aparte handtekening nodig om hem van toepassing te laten zijn. Voor een ondertekend exemplaar of aangepaste voorwaarden, neem contact op.
Laatst bijgewerkt: 2026-10-06

1Partijen & rollen

Deze verwerkersovereenkomst ("DPA") wordt gesloten tussen:

De verwerkingsverantwoordelijke bepaalt de doeleinden en middelen van de verwerking van de persoonsgegevens in de documenten die hij ter ondertekening verstuurt. Mostly Tiny Ltd verwerkt die gegevens uitsluitend namens de verwerkingsverantwoordelijke, om de MostlySign-dienst te leveren. Waar termen zijn gedefinieerd in de UK GDPR / EU-GDPR (zoals "persoonsgegevens", "verwerking", "betrokkene", "subverwerker"), hebben ze hier die betekenis.

2Onderwerp & duur

Het onderwerp van de verwerking is het leveren van de MostlySign-dienst voor elektronisch ondertekenen aan de verwerkingsverantwoordelijke. De verwerking duurt zolang het abonnement van de verwerkingsverantwoordelijke loopt en daarna gedurende de beperkte bewaartermijn die in artikel 12 is beschreven. Deze DPA blijft van kracht zolang Mostly Tiny Ltd namens de verwerkingsverantwoordelijke persoonsgegevens verwerkt.

3Aard & doel van de verwerking

Het doel is verwerking van documenten voor elektronisch ondertekenen: het ontvangen van documenten en ontvangergegevens van de verwerkingsverantwoordelijke, het bezorgen van ondertekeningsverzoeken, het vastleggen van de audittrail, het aanbrengen van het PAdES-platformzegel en de vertrouwde tijdstempel, en het opslaan van de voltooide documenten zodat de verwerkingsverantwoordelijke en zijn ondertekenaars ze kunnen ophalen. Mostly Tiny Ltd gebruikt de persoonsgegevens niet voor eigen doeleinden, verkoopt ze niet en gebruikt ze niet om AI-modellen te trainen.

4Soorten persoonsgegevens & categorieën betrokkenen

Soorten persoonsgegevens

Categorieën betrokkenen

5Instructies van de verwerkingsverantwoordelijke

Mostly Tiny Ltd verwerkt persoonsgegevens uitsluitend op basis van de gedocumenteerde instructies van de verwerkingsverantwoordelijke. De instructies worden gegeven via de configuratie en het gebruik van de dienst, via deze DPA en via de toepasselijke gebruiksvoorwaarden. Mostly Tiny Ltd informeert de verwerkingsverantwoordelijke als een instructie naar haar mening in strijd is met de UK GDPR / EU-GDPR of andere gegevensbeschermingswetgeving — al is zij niet verplicht juridisch advies te geven. Als Mostly Tiny Ltd wettelijk verplicht is persoonsgegevens te verwerken buiten de instructies van de verwerkingsverantwoordelijke, informeert zij deze over die wettelijke verplichting vóór de verwerking, tenzij de wet dat verbiedt.

6Vertrouwelijkheid

Mostly Tiny Ltd zorgt ervoor dat de personen die gemachtigd zijn de persoonsgegevens te verwerken gebonden zijn aan een passende geheimhoudingsplicht — contractueel of wettelijk. Toegang tot persoonsgegevens van de verwerkingsverantwoordelijke is beperkt tot het personeel dat dit nodig heeft om de dienst te runnen, te ondersteunen en te beveiligen.

7Beveiligingsmaatregelen

Mostly Tiny Ltd treft passende technische en organisatorische maatregelen om persoonsgegevens te beschermen tegen onbedoelde of onrechtmatige vernietiging, verlies, wijziging, ongeoorloofde openbaarmaking of toegang (artikel 32). Hieronder vallen:

8Subverwerkers

De verwerkingsverantwoordelijke machtigt Mostly Tiny Ltd om de onderstaande subverwerkers in te schakelen voor het leveren van de dienst. Elk is gebonden aan gegevensbeschermingsvoorwaarden die niet minder beschermend zijn dan deze DPA. Mostly Tiny Ltd blijft jegens de verwerkingsverantwoordelijke verantwoordelijk voor de prestaties van haar subverwerkers.

SubverwerkerDoelLocatie
Google Cloud / FirebaseApplicatiehosting, database, documentopslag en inloggenVK — europe-west2 (Londen); websitehosting: wereldwijd netwerk van Google; inloggen (Firebase Authentication): VS
StripeAbonnementsbetalingen & facturering (alleen gegevens van de accounthouder)EU / VS (SCC's)
ResendVerzending van transactionele e-mail (ondertekeningsuitnodigingen & meldingen)VS (SCC's)

Mostly Tiny Ltd geeft de verwerkingsverantwoordelijke tijdig redelijke voorafgaande kennis van elke voorgenomen toevoeging of vervanging van een subverwerker, zodat deze op redelijke gegevensbeschermingsgronden bezwaar kan maken.

9Internationale doorgiften

Documenten, audittrails en de MostlySign-database worden standaard gehost in het VK (Londen, europe-west2). Inloggen gebruikt Firebase Authentication, dat Google alleen in de Verenigde Staten draait, en het Mostly Tiny-account van de accounthouder (naam en e-mailadres) wordt bijgehouden door Mostly Tiny ID, waarvan de database zich in de Verenigde Staten bevindt. Doorgiften aan Google LLC in de Verenigde Staten berusten op de VK-uitbreiding van het EU-US Data Privacy Framework (en, voor gegevens onder de EU-GDPR, op het EU-US Data Privacy Framework), waarvoor Google LLC beide gecertificeerd is. Persoonsgegevens onder de EU-GDPR bereiken onze servers in het VK op grond van het adequaatheidsbesluit van de Europese Commissie voor het VK (uitvoeringsbesluit (EU) 2021/1772, zoals gewijzigd bij uitvoeringsbesluit (EU) 2025/2574). Wanneer een andere subverwerker persoonsgegevens buiten het VK / de EER verwerkt — bijvoorbeeld transactionele e-mail of betalingen — vinden die doorgiften plaats onder een passende waarborg, in het gewone geval de standaardcontractbepalingen (SCC's) van de Europese Commissie en het Britse internationale addendum voor gegevensdoorgifte, samen met eventuele aanvullende maatregelen. Mostly Tiny Ltd draagt persoonsgegevens van de verwerkingsverantwoordelijke verder niet buiten het VK / de EER door.

10Bijstand bij rechten van betrokkenen

Rekening houdend met de aard van de verwerking staat Mostly Tiny Ltd de verwerkingsverantwoordelijke — met passende technische en organisatorische maatregelen en voor zover redelijkerwijs mogelijk — bij in de nakoming van zijn plicht om verzoeken van betrokkenen te beantwoorden die hun rechten uitoefenen (inzage, rectificatie, wissing, beperking, overdraagbaarheid en bezwaar). Veel daarvan kan de verwerkingsverantwoordelijke rechtstreeks vanuit de dienst doen; voor wat niet kan, helpt Mostly Tiny Ltd op verzoek. Als een betrokkene rechtstreeks contact opneemt met Mostly Tiny Ltd over gegevens van de verwerkingsverantwoordelijke, verwijst Mostly Tiny Ltd hem of haar door naar de verwerkingsverantwoordelijke.

11Melding van datalekken

Mostly Tiny Ltd meldt de verwerkingsverantwoordelijke zonder onredelijke vertraging nadat zij kennis heeft genomen van een inbreuk op persoonsgegevens die de gegevens van de verwerkingsverantwoordelijke raakt, en verstrekt de redelijkerwijs beschikbare informatie om hem te helpen zijn eigen meldplichten jegens toezichthouders en betrokkenen na te komen. Mostly Tiny Ltd staat de verwerkingsverantwoordelijke waar passend ook bij met gegevensbeschermingseffectbeoordelingen en voorafgaande raadpleging (artikelen 35–36).

12Verwijdering of teruggave bij beëindiging

Bij beëindiging van de dienst en naar keuze van de verwerkingsverantwoordelijke verwijdert of retourneert Mostly Tiny Ltd de persoonsgegevens van de verwerkingsverantwoordelijke en verwijdert zij bestaande kopieën, tenzij bewaring wettelijk vereist is. Voltooide, verzegelde documenten blijven beschikbaar voor export tot het einde van de bewaartermijn; daarna worden ze uit de actieve systemen verwijderd. Routinematige back-ups worden volgens hun normale schema vervangen.

13Auditrechten

Mostly Tiny Ltd stelt de verwerkingsverantwoordelijke de informatie ter beschikking die redelijkerwijs nodig is om naleving van artikel 28 aan te tonen, en staat audits, waaronder inspecties, door de verwerkingsverantwoordelijke of een door hem gemachtigde auditor toe en werkt eraan mee. In eerste instantie wordt hieraan voldaan met de documentatie en informatie die Mostly Tiny Ltd op verzoek verstrekt; audits ter plaatse, waar echt noodzakelijk, worden georganiseerd met redelijke kennisgeving, tijdens kantooruren en zonder onredelijke verstoring van de dienst of andere klanten.

14Aansprakelijkheid

De aansprakelijkheid van elke partij die voortvloeit uit of verband houdt met deze DPA is onderworpen aan de beperkingen en uitsluitingen van aansprakelijkheid in de overeenkomst tussen de partijen (de gebruiksvoorwaarden van MostlySign). Niets in deze DPA beperkt de aansprakelijkheid van een partij waar die wettelijk niet kan worden beperkt, en elke partij blijft verantwoordelijk voor haar eigen nalevingsverplichtingen onder de toepasselijke gegevensbeschermingswetgeving.

15Algemeen

Bij strijdigheid tussen deze DPA en de gebruiksvoorwaarden van MostlySign over de verwerking van persoonsgegevens, prevaleert deze DPA. Als een bepaling niet afdwingbaar blijkt, blijft de rest van kracht. Op deze DPA is het recht van Engeland & Wales van toepassing, in lijn met de onderliggende overeenkomst.

Vragen, een ondertekend exemplaar of aangepaste voorwaarden? Neem contact op en een mens antwoordt. Zie ook hoe MostlySign documenten verzegelt & verifieert.