Verwerkersovereenkomst – Clippter

Laatst bijgewerkt: 1 september 2026

Deze verwerkersovereenkomst (“DPA”) wordt gesloten tussen de Klant (verwerkingsverantwoordelijke) en Movie Moose Holding B.V., handelend onder de naam Clippter (verwerker), en maakt integraal deel uit van de algemene voorwaarden. Zij geldt waar Clippter persoonsgegevens namens de Klant verwerkt in het Platform, inclusief het klantportaal.

EU-hosting en geen AI-training

Customer Data wordt opgeslagen in de EER (database en authenticatie in Frankfurt, Duitsland; reviewvideo in Duitsland; media-objecten in West-Europa). Clippter gebruikt Customer Data niet om AI- of ML-modellen te trainen en staat subprocessors dat niet toe voor hun algemeen beschikbare modellen.

1. Definities en rollen

Begrippen hebben de betekenis van de AVG en de voorwaarden. De Klant is verwerkingsverantwoordelijke van Customer Data. Clippter is verwerker. Deze DPA implementeert artikel 28 AVG. Zij geldt niet voor gegevens waarvan Clippter zelf verantwoordelijke is (account, facturatie, websitebezoekers); die staan in de privacyverklaring.

2. Onderwerp, duur en aard

Clippter verwerkt Customer Data om het Platform te leveren: hosting, opslag, verzending, weergave, back-up en support. De verwerking duurt zolang de Overeenkomst loopt, plus de verwijderingstermijn in artikel 11. De aard is geautomatiseerde verwerking in een multi-tenant SaaS-omgeving. Details in bijlage 1.

3. Instructies

Clippter verwerkt Customer Data alleen op gedocumenteerde instructies van de Klant (Overeenkomst, workspace-instellingen en deze DPA), tenzij Unie- of lidstatelijk recht anders eist (in welk geval Clippter de Klant informeert, tenzij dat recht dat verbiedt). De Klant garandeert dat instructies rechtmatig zijn en dat er een geldige grondslag is, inclusief voor beeldmateriaal van identificeerbare personen.

4. Geheimhouding

Personen die Customer Data mogen verwerken, zijn tot geheimhouding verplicht en krijgen toegang alleen voor zover nodig om het Platform te exploiteren en te ondersteunen.

5. Beveiliging

Clippter treft passende technische en organisatorische maatregelen op grond van artikel 32 AVG, zoals in bijlage 3 en op Security & data. Maatregelen mogen evolueren mits het beschermingsniveau niet wezenlijk daalt.

6. Subprocessors

De Klant machtigt de subprocessors in bijlage 2. Clippter legt hun gegevensbeschermingsverplichtingen op die niet minder beschermend zijn dan deze DPA, voor zover van toepassing op hun verwerking. Clippter blijft verantwoordelijk voor hun prestaties. Bij een nieuwe subprocessor die Customer Data gaat verwerken, werkt Clippter bijlage 2 / de privacyverklaring bij en geeft de Klant een redelijke gelegenheid tot bezwaar op redelijke privacygronden. Lukt een oplossing niet, dan mag de Klant de betreffende dienst beëindigen.

7. Bijstand bij rechten van betrokkenen

Gelet op de aard van de verwerking, staat Clippter de Klant bij met passende maatregelen, voor zover mogelijk, om te voldoen aan hoofdstuk III AVG. Verzoeken die Clippter rechtstreeks ontvangt en die Customer Data betreffen, worden zonder onredelijke vertraging doorgestuurd naar de Klant.

8. Datalekken

Clippter meldt de Klant zonder onredelijke vertraging na bekendwording van een datalek dat Customer Data raakt (streven: binnen 48 uur), met de redelijkerwijs beschikbare informatie zodat de Klant artikelen 33 en 34 AVG kan nakomen. Melding aan de Autoriteit Persoonsgegevens is, waar vereist, de taak van de Klant als verantwoordelijke, behalve waar Clippter zelfstandig moet melden als verantwoordelijke voor eigen gegevens.

9. Bijstand, DPIA’s en audits

Clippter staat de Klant bij bij gegevensbeschermingseffectbeoordelingen en voorafgaande raadpleging (art. 35–36 AVG) voor zover de informatie bij Clippter beschikbaar is en het Platform betreft.

Op schriftelijk verzoek verstrekt Clippter redelijkerwijs nodige informatie om naleving van artikel 28 aan te tonen. Audits maximaal eens per 12 maanden, tenzij een bevoegde autoriteit of een gedocumenteerd lek meer vereist, tijdens kantooruren, met redelijke aankondiging, zonder verstoring of blootstelling van data van andere klanten. De Klant mag in plaats daarvan actuele auditrapporten of securitydocumentatie van Clippter of haar infrastructuurpartners accepteren.

10. Doorgifte buiten de EER

Primaire Customer Data (database, authenticatie, reviewvideo, media-objecten) staat in de EER. Waar een aanbieder uit bijlage 2 beperkte persoonsgegevens buiten de EER verwerkt, gebruikt Clippter een passend doorgifte-instrument, doorgaans de modelcontractbepalingen en waar van toepassing het EU-VS Data Privacy Framework.

11. Teruggave en verwijdering

Na afloop van de verwerkingsdiensten wist of retourneert Clippter, naar keuze van de Klant, Customer Data, en wist bestaande kopieën, tenzij Unie- of lidstatelijk recht (waaronder de Nederlandse fiscale bewaarplicht voor facturen) opslag vereist. De Klant exporteert bij voorkeur vóór sluiting. Verwijdering van actieve systemen gebeurt doorgaans binnen dertig (30) dagen na sluiting, en van back-ups volgens de rotatie van de infrastructuurpartner.

12. Aansprakelijkheid en duur

Aansprakelijkheid volgt artikel 13 van de voorwaarden, onverminderd artikel 82 AVG. Deze DPA duurt zolang de Overeenkomst loopt en blijft gelden zolang Clippter Customer Data verwerkt. Nederlands recht; geschillen volgens de voorwaarden (rechtbank Amsterdam).

Contact: support@clippter.comMovie Moose Holding B.V., Thierensweg 8, 1411EX Naarden, Nederland, KvK 88876926.

Bijlage 1 — Beschrijving van de verwerking

OnderdeelBeschrijving
OnderwerpHosting en exploitatie van de Clippter-workspace en het klantportaal
DuurLooptijd van de Overeenkomst plus verwijderingstermijn in artikel 11
AardVerzamelen, opslaan, ordenen, opvragen, verzenden, weergeven, back-uppen, wissen
DoelCRM, offertes, projecten, uren, finance, review, mediatheek en portaal op instructie van de Klant
Soorten persoonsgegevensIdentiteit en contact; professionele gegevens; project- en handelsgegevens; beeld, video en audio die gezichten en stemmen kunnen bevatten; comments; gebruikslogs
Bijzondere categorieënNiet beoogd. De Klant geeft geen opdracht tot verwerking van bijzondere persoonsgegevens tenzij er een grondslag is en extra maatregelen schriftelijk zijn afgesproken
BetrokkenenMedewerkers van de Klant; klanten en hun medewerkers; crew en freelancers; andere personen in footage of records die de Klant uploadt

Bijlage 2 — Toegestane subprocessors

AanbiederRolLocatie
Supabase, Inc.Database, authenticatieFrankfurt, Duitsland
Vercel Inc.ApplicatiehostingEU / wereldwijde edge
Bunny.netReviewvideoDuitsland
Cloudflare, Inc. (R2)Media-objectopslagWest-Europa
Stripe Payments Europe, Ltd.Betalingen (factuurcontacten)Ierland / Verenigde Staten
ResendTransactionele e-mailVerenigde Staten
Sentry (Functional Software, Inc.)FoutdiagnostiekDuitsland

Google (optioneel inloggen), Calendly (demoboeking) en advertentietags verwerken gegevens waarvan Clippter verantwoordelijke is, of optionele koppelingen; zie de privacyverklaring. Integraties die de Klant zelf in een project plakt (YouTube, Frame.io, Dropbox en vergelijkbaar) kiest de Klant.

Bijlage 3 — Technische en organisatorische maatregelen

  • TLS in transit; encryptie at rest bij EER-hostingpartners
  • Tenant-isolatie (account-scoping, RLS-patronen, CI-audit)
  • Optionele TOTP-MFA voor agencyleden en per portaalbedrijf
  • Invite-only klantportaal; geen portaalupload; downloads per project uit te zetten
  • Gehashte wachtwoorden; security-mails bij credential- en MFA-wijzigingen
  • HSTS, frame deny, CSP en gerelateerde browserheaders
  • EER-primaire hosting voor database, reviewvideo en media-objecten
  • Geen generatieve AI op Customer Data; geen modeltraining op Customer Data
  • EER-back-ups via de database-infrastructuurpartner
  • Datalekprocedure zoals in artikel 8