Naar de inhoudIntroductieDe eerste 10 verenigingen krijgen Compleet twee jaar lang voor de helft
Orkesto

Verwerkersovereenkomst Orkesto

Versie 2026-10-1 · laatst bijgewerkt 3 oktober 2026

Deze verwerkersovereenkomst hoort bij de overeenkomst voor Orkesto tussen de vereniging die Orkesto afneemt (de verwerkingsverantwoordelijke, hierna "de vereniging") en Novant (eenmanszaak), gevestigd aan Onze Lieve Vrouwestraat 78, 4735 AE Zegge, ingeschreven bij de Kamer van Koophandel onder nummer 42045320 (de verwerker, hierna "wij"). Zij is opgesteld volgens artikel 28 van de Algemene verordening gegevensbescherming (AVG). De vereniging gaat met deze overeenkomst akkoord bij het aanmelden; wij leggen vast welke versie is geaccepteerd en wanneer. Een los ondertekend exemplaar is niet nodig, maar sturen wij op verzoek toe.

1. Onderwerp en duur

  1. Wij verwerken persoonsgegevens in opdracht van de vereniging, uitsluitend om Orkesto te leveren zoals beschreven in de overeenkomst en de algemene voorwaarden: het portaal, de Orkesto Verenigingsapp, de webapp, de e-mails en pushmeldingen die daaruit vertrekken, de back-ups en de ondersteuning.
  2. De vereniging bepaalt het doel en de middelen van de verwerking en is verantwoordelijk voor de rechtmatigheid ervan, waaronder een geldige grondslag, de informatie aan betrokkenen en de keuze welke gegevens zij vastlegt.
  3. Deze verwerkersovereenkomst loopt zolang wij persoonsgegevens voor de vereniging verwerken, ook na het einde van de overeenkomst, tot alle gegevens zijn verwijderd volgens artikel 11.

2. Welke gegevens, van wie

Betrokkenen: leden en jeugdleden, ouders en verzorgers, aspirant-leden en proefleerlingen, leerlingen van de muziekopleiding, docenten en dirigenten, vrijwilligers en bestuursleden, donateurs en vrienden van de vereniging, gastmuzikanten, en contactpersonen van organisaties die een optreden aanvragen of waarmee de vereniging zaken doet.

Gegevens, voor zover de vereniging ze in Orkesto vastlegt:

  • naam, adres, woonplaats, e-mailadres, telefoonnummer en profielfoto;
  • geboortedatum en, bij minderjarigen, de gegevens van ouders of verzorgers;
  • lidmaatschap: onderdeel, groep, instrument, rol, functie, begin- en einddatum, verenigingsinstrument en uniform;
  • aanwezigheid, reacties op activiteiten, meerijden, lessen, presentie en de voortgang in een leerroute;
  • financiële gegevens: rekeningnummer (versleuteld opgeslagen), machtigingen, contributie, facturen, betalingen en declaraties;
  • toestemmingen, zoals voor foto's, en ondertekende aanmeldingen en machtigingen;
  • documenten, bladmuziek, opnames, foto's, berichten op het prikbord en berichten die de vereniging deelt;
  • technische gegevens: accountgegevens, sessies, een pushtoken voor meldingen in de app, en logregels met IP-adres en browsergegevens voor beveiliging en het auditlog.

Bijzondere persoonsgegevens. Orkesto is niet bedoeld voor bijzondere persoonsgegevens, zoals gegevens over gezondheid, en niet voor het burgerservicenummer. De vereniging legt die niet in Orkesto vast, tenzij wij daar vooraf schriftelijk afspraken over maken. Vrije tekstvelden, zoals notities bij een lid, gebruikt de vereniging daar ook niet voor.

3. Instructies

  1. Wij verwerken de gegevens alleen op basis van de schriftelijke instructies van de vereniging. De overeenkomst, de instellingen die de vereniging in Orkesto kiest, de handelingen van haar gebruikers en deze verwerkersovereenkomst gelden als die instructies. Aanvullende instructies die extra werk vragen, voeren wij uit na overleg en, als dat redelijk is, tegen vergoeding.
  2. Wij verwerken de gegevens niet voor eigen doelen. Wij mogen wel niet tot een persoon herleidbare gegevens over het gebruik van Orkesto, zoals aantallen, gebruiken om Orkesto te beheren en te verbeteren.
  3. Vinden wij dat een instructie in strijd is met de AVG of een andere wet, dan laten wij dat de vereniging direct weten en mogen wij de uitvoering opschorten tot de vereniging de instructie heeft aangepast of bevestigd.
  4. Moeten wij gegevens verstrekken omdat een wet of een bevoegde autoriteit dat verplicht, dan informeren wij de vereniging vooraf, tenzij de wet dat verbiedt. Wij verstrekken dan niet meer dan verplicht is.

4. Geheimhouding

  1. Iedereen die bij ons toegang heeft tot de gegevens, is tot geheimhouding verplicht, ook na het einde van de werkzaamheden. Wij leggen die verplichting vast met iedereen die wij inschakelen.
  2. Wij geven alleen toegang aan wie dat nodig heeft om Orkesto te leveren, te onderhouden, te beveiligen of te ondersteunen. Als wij voor ondersteuning in de installatie van de vereniging kijken, doen wij dat alleen op verzoek van of na overleg met de vereniging, en wordt dat vastgelegd in het auditlog.

5. Beveiliging

Wij nemen passende technische en organisatorische maatregelen zoals bedoeld in artikel 32 AVG, rekening houdend met de stand van de techniek, de kosten, de aard van de gegevens en de risico's. Op dit moment zijn dat onder meer:

  • een eigen installatie met een eigen database per vereniging; gegevens van verenigingen staan nooit door elkaar;
  • servers in datacenters van Hetzner in Duitsland, binnen de Europese Unie;
  • versleutelde verbindingen (HTTPS met HSTS) voor het portaal, de app en de koppelingen;
  • versleutelde opslag van rekeningnummers en van geheimen voor tweestapsverificatie; wachtwoorden alleen als een niet-omkeerbare hash;
  • elke nacht een versleutelde back-up op een andere locatie (Hetzner Storage Box), met een bewaartermijn van 14 dagen voor dagelijkse en 8 weken voor wekelijkse back-ups, en een beproefde herstelprocedure;
  • rollen en rechten, zodat gebruikers alleen zien wat bij hun rol hoort, met tweestapsverificatie voor beheerders;
  • een auditlog van belangrijke acties, zoals exports, wijzigingen van rechten en inzage in gevoelige gegevens, met alleen kenmerken en geen persoonsgegevens in de logregels;
  • limieten tegen misbruik, een firewall, automatische blokkering van aanvallende adressen en bewaking van de servers;
  • tijdig bijwerken van software en besturingssystemen, met beveiligingsupdates met voorrang;
  • geheimen en sleutels alleen op de server, niet in de broncode, en per installatie apart;
  • ingebouwde functies voor inzage, export, verbetering en verwijdering van gegevens van een betrokkene, en vaste bewaartermijnen die de vereniging zelf kan instellen;
  • geen persoonsgegevens in foutmeldingen of technische logs.

Wij mogen deze maatregelen aanpassen aan nieuwe inzichten en technieken, zolang het niveau van beveiliging als geheel niet omlaag gaat. De vereniging is zelf verantwoordelijk voor de beveiliging aan haar kant: wie zij toegang geeft, welke rechten zij toekent, en het zorgvuldig omgaan met inloggegevens en exports door haar gebruikers.

6. Subverwerkers

  1. De vereniging geeft ons algemene toestemming om subverwerkers in te schakelen. Op dit moment zijn dat:
SubverwerkerWaarvoorWaar
Hetzner Online GmbH, Gunzenhausen (Duitsland)Servers van de installatie en de opslag van de versleutelde back-ups (Storage Box)Duitsland (EU)
Resend, Inc.Versturen van e-mails uit het portaal, zoals uitnodigingen, bevestigingen en nieuwsbrievenRegio EU (Ierland), met een verwerkersovereenkomst inclusief standaardcontractbepalingen voor ondersteuning vanuit de Verenigde Staten
Mollie B.V., AmsterdamBetalingen van het abonnement van de vereniging aan ons; raakt alleen de gegevens van de contactpersoon, geen ledengegevensNederland (EU)
Apple Inc. (Apple Push Notification service)Pushmeldingen naar de app op iPhone en iPadVerenigde Staten, zie artikel 7
Google LLC (Firebase Cloud Messaging)Pushmeldingen naar de app op AndroidVerenigde Staten, zie artikel 7
  1. Met elke subverwerker hebben wij een overeenkomst die minstens dezelfde bescherming biedt als deze verwerkersovereenkomst. Wij blijven tegenover de vereniging verantwoordelijk voor wat subverwerkers doen.
  2. Willen wij een nieuwe subverwerker inzetten of een bestaande vervangen, dan melden wij dat minstens 30 dagen vooraf per e-mail aan de contactpersoon. De vereniging kan binnen die termijn met redenen bezwaar maken. Komen wij er samen niet uit, dan mag de vereniging de overeenkomst opzeggen per de datum waarop de nieuwe subverwerker ingaat; vooruitbetaalde bedragen voor de periode daarna betalen wij terug.
  3. Gebruikt de vereniging een koppeling die zij zelf activeert, zoals de boekhoudkoppeling met e-Boekhouden of de export naar een ander pakket, dan is de leverancier van dat pakket geen subverwerker van ons maar een verwerker van de vereniging zelf. De vereniging sluit daar zelf een verwerkersovereenkomst mee.

7. Doorgifte buiten de EER

  1. Wij verwerken en bewaren de gegevens in de Europese Economische Ruimte (EER).
  2. Alleen voor pushmeldingen gaan gegevens naar Apple en Google in de Verenigde Staten: het apparaatkenmerk (pushtoken) en de titel en tekst van de melding, die een naam of een berichtfragment kunnen bevatten. Dit is noodzakelijk om meldingen op telefoons te kunnen bezorgen; er is geen alternatief binnen de EER. De doorgifte is gebaseerd op de standaardcontractbepalingen van de Europese Commissie in de overeenkomsten van Apple en Google, aangevuld met hun deelname aan het EU-VS-gegevensbeschermingskader. De vereniging beperkt de inhoud van pushmeldingen tot wat nodig is; gebruikers kunnen pushmeldingen zelf uitzetten.
  3. Andere doorgifte buiten de EER doen wij niet zonder voorafgaande schriftelijke instemming van de vereniging en passende waarborgen volgens hoofdstuk V van de AVG.

8. Rechten van betrokkenen

  1. Orkesto heeft functies waarmee de vereniging zelf de gegevens van een betrokkene kan inzien, exporteren, verbeteren, beperken en verwijderen, en waarmee een lid zelf om verwijdering kan vragen. De vereniging gebruikt in de eerste plaats die functies.
  2. Krijgen wij zelf een verzoek van een betrokkene, dan handelen wij dat niet zelf af maar sturen wij het binnen vijf werkdagen door naar de vereniging.
  3. Wij helpen de vereniging binnen redelijke grenzen bij het beantwoorden van verzoeken die zij niet met de ingebouwde functies kan afhandelen. Vraagt dat onevenredig veel werk, dan mogen wij daarvoor een redelijke vergoeding in rekening brengen; dat laten wij vooraf weten.

9. Datalekken

  1. Ontdekken wij een inbreuk in verband met persoonsgegevens (een datalek) die de gegevens van de vereniging raakt of kan raken, dan melden wij dat zonder onredelijke vertraging en uiterlijk binnen 24 uur na ontdekking aan de contactpersoon van de vereniging, per e-mail en bij ernstige gevallen ook telefonisch.
  2. Wij geven daarbij wat de vereniging nodig heeft om te beoordelen of zij het lek binnen 72 uur moet melden bij de Autoriteit Persoonsgegevens en aan de betrokkenen: wat er is gebeurd, wanneer, welke soorten gegevens en hoeveel betrokkenen het naar schatting betreft, de waarschijnlijke gevolgen en de maatregelen die wij hebben genomen of voorstellen. Weten wij nog niet alles, dan melden wij eerst wat wij weten en vullen wij dat aan.
  3. De vereniging beslist of en hoe zij meldt bij de toezichthouder en de betrokkenen. Wij doen dat niet zelf namens de vereniging, tenzij zij ons daarom vraagt. Wij houden de vereniging op de hoogte van het onderzoek en de afhandeling en werken mee aan de melding.
  4. Een datalek aan de kant van de vereniging, bijvoorbeeld een gelekt wachtwoord van een gebruiker of een verkeerd verstuurde export, meldt de vereniging aan ons zodra zij dat ontdekt, zodat wij kunnen helpen de gevolgen te beperken.
  5. Wij leggen elk datalek vast in ons eigen register, met de feiten, de gevolgen en de genomen maatregelen.

10. Bijstand en controle

  1. Wij helpen de vereniging binnen redelijke grenzen bij een gegevensbeschermingseffectbeoordeling (DPIA) en bij vragen van de toezichthouder, voor zover die betrekking hebben op de verwerking in Orkesto.
  2. Wij geven de vereniging op verzoek de informatie die nodig is om na te gaan of wij ons aan deze overeenkomst en artikel 28 AVG houden, zoals een beschrijving van de maatregelen en de subverwerkers. Ten hoogste eens per jaar beantwoorden wij daartoe een redelijke vragenlijst.
  3. Een audit op locatie of in onze systemen door een onafhankelijke, geheimhoudingsplichtige deskundige is mogelijk ten hoogste eens per jaar, na een aankondiging van minstens 30 dagen, tijdens werkdagen, zonder de dienstverlening aan andere verenigingen te verstoren en zonder inzage in gegevens van andere verenigingen. De kosten van de audit, inclusief onze redelijke tijd, zijn voor de vereniging, tenzij uit de audit blijkt dat wij deze overeenkomst op een wezenlijk punt niet nakomen.
  4. Heeft een datalek plaatsgevonden of vraagt de toezichthouder erom, dan kan een audit ook buiten deze termijnen, na overleg.

11. Einde en verwijdering

  1. Na het einde van de overeenkomst blijft de installatie 30 dagen beschikbaar in alleen-lezen, zodat de vereniging alle gegevens kan exporteren in gangbare bestandsformaten. De vereniging is zelf verantwoordelijk voor het tijdig maken van die export.
  2. Daarna verwijderen wij de installatie met alle persoonsgegevens. Back-ups verlopen vanzelf binnen hun bewaartermijn van ten hoogste 8 weken en worden niet meer teruggezet, behalve om een verwijdering te herstellen die wij zelf per vergissing hebben gedaan. Een archief van de installatie dat na het verwijderen nog kort op de server staat, is alleen voor ons toegankelijk en wordt binnen dezelfde termijn gewist. Op verzoek bevestigen wij de verwijdering schriftelijk.
  3. Wat wij op grond van een wettelijke bewaarplicht moeten bewaren, zoals onze eigen facturen aan de vereniging, bewaren wij alleen daarvoor en niet langer dan de wet voorschrijft. Daarin staan geen ledengegevens.

12. Aansprakelijkheid en overig

  1. Voor onze aansprakelijkheid gelden de beperkingen uit de algemene voorwaarden van Orkesto, ook voor deze verwerkersovereenkomst. Een boete van een toezichthouder of een vordering van een betrokkene die het gevolg is van een tekortkoming van de vereniging als verwerkingsverantwoordelijke, komt voor rekening van de vereniging.
  2. Bij strijd tussen deze verwerkersovereenkomst en de algemene voorwaarden gaat deze verwerkersovereenkomst voor op het punt van de verwerking van persoonsgegevens.
  3. Wijzigingen van deze verwerkersovereenkomst kondigen wij minstens 30 dagen vooraf aan, op dezelfde manier als wijzigingen van de algemene voorwaarden. Is een wijziging nodig door een wetswijziging of een uitspraak van een rechter of toezichthouder, dan voeren wij die zo snel door als nodig is.
  4. Op deze verwerkersovereenkomst is Nederlands recht van toepassing. Geschillen worden behandeld zoals in de algemene voorwaarden staat: eerst overleg, daarna de rechtbank Zeeland-West-Brabant.
  5. Vragen over deze verwerkersovereenkomst, en meldingen van datalekken aan ons: privacy@orkesto.nl.

Versie 2026-10-1, 3 oktober 2026