Verwerkersovereenkomst – Clippter
Laatst bijgewerkt: 1 september 2026
Deze verwerkersovereenkomst (“DPA”) wordt gesloten tussen de Klant (verwerkingsverantwoordelijke) en Movie Moose Holding B.V., handelend onder de naam Clippter (verwerker), en maakt integraal deel uit van de algemene voorwaarden. Zij geldt waar Clippter persoonsgegevens namens de Klant verwerkt in het Platform, inclusief het klantportaal.
EU-hosting en geen AI-training
Customer Data wordt opgeslagen in de EER (database en authenticatie in Frankfurt, Duitsland; reviewvideo in Duitsland; media-objecten in West-Europa). Clippter gebruikt Customer Data niet om AI- of ML-modellen te trainen en staat subprocessors dat niet toe voor hun algemeen beschikbare modellen.
1. Definities en rollen
Begrippen hebben de betekenis van de AVG en de voorwaarden. De Klant is verwerkingsverantwoordelijke van Customer Data. Clippter is verwerker. Deze DPA implementeert artikel 28 AVG. Zij geldt niet voor gegevens waarvan Clippter zelf verantwoordelijke is (account, facturatie, websitebezoekers); die staan in de privacyverklaring.
2. Onderwerp, duur en aard
Clippter verwerkt Customer Data om het Platform te leveren: hosting, opslag, verzending, weergave, back-up en support. De verwerking duurt zolang de Overeenkomst loopt, plus de verwijderingstermijn in artikel 11. De aard is geautomatiseerde verwerking in een multi-tenant SaaS-omgeving. Details in bijlage 1.
3. Instructies
Clippter verwerkt Customer Data alleen op gedocumenteerde instructies van de Klant (Overeenkomst, workspace-instellingen en deze DPA), tenzij Unie- of lidstatelijk recht anders eist (in welk geval Clippter de Klant informeert, tenzij dat recht dat verbiedt). De Klant garandeert dat instructies rechtmatig zijn en dat er een geldige grondslag is, inclusief voor beeldmateriaal van identificeerbare personen.
4. Geheimhouding
Personen die Customer Data mogen verwerken, zijn tot geheimhouding verplicht en krijgen toegang alleen voor zover nodig om het Platform te exploiteren en te ondersteunen.
5. Beveiliging
Clippter treft passende technische en organisatorische maatregelen op grond van artikel 32 AVG, zoals in bijlage 3 en op Security & data. Maatregelen mogen evolueren mits het beschermingsniveau niet wezenlijk daalt.
6. Subprocessors
De Klant machtigt de subprocessors in bijlage 2. Clippter legt hun gegevensbeschermingsverplichtingen op die niet minder beschermend zijn dan deze DPA, voor zover van toepassing op hun verwerking. Clippter blijft verantwoordelijk voor hun prestaties. Bij een nieuwe subprocessor die Customer Data gaat verwerken, werkt Clippter bijlage 2 / de privacyverklaring bij en geeft de Klant een redelijke gelegenheid tot bezwaar op redelijke privacygronden. Lukt een oplossing niet, dan mag de Klant de betreffende dienst beëindigen.
7. Bijstand bij rechten van betrokkenen
Gelet op de aard van de verwerking, staat Clippter de Klant bij met passende maatregelen, voor zover mogelijk, om te voldoen aan hoofdstuk III AVG. Verzoeken die Clippter rechtstreeks ontvangt en die Customer Data betreffen, worden zonder onredelijke vertraging doorgestuurd naar de Klant.
8. Datalekken
Clippter meldt de Klant zonder onredelijke vertraging na bekendwording van een datalek dat Customer Data raakt (streven: binnen 48 uur), met de redelijkerwijs beschikbare informatie zodat de Klant artikelen 33 en 34 AVG kan nakomen. Melding aan de Autoriteit Persoonsgegevens is, waar vereist, de taak van de Klant als verantwoordelijke, behalve waar Clippter zelfstandig moet melden als verantwoordelijke voor eigen gegevens.
9. Bijstand, DPIA’s en audits
Clippter staat de Klant bij bij gegevensbeschermingseffectbeoordelingen en voorafgaande raadpleging (art. 35–36 AVG) voor zover de informatie bij Clippter beschikbaar is en het Platform betreft.
Op schriftelijk verzoek verstrekt Clippter redelijkerwijs nodige informatie om naleving van artikel 28 aan te tonen. Audits maximaal eens per 12 maanden, tenzij een bevoegde autoriteit of een gedocumenteerd lek meer vereist, tijdens kantooruren, met redelijke aankondiging, zonder verstoring of blootstelling van data van andere klanten. De Klant mag in plaats daarvan actuele auditrapporten of securitydocumentatie van Clippter of haar infrastructuurpartners accepteren.
10. Doorgifte buiten de EER
Primaire Customer Data (database, authenticatie, reviewvideo, media-objecten) staat in de EER. Waar een aanbieder uit bijlage 2 beperkte persoonsgegevens buiten de EER verwerkt, gebruikt Clippter een passend doorgifte-instrument, doorgaans de modelcontractbepalingen en waar van toepassing het EU-VS Data Privacy Framework.
11. Teruggave en verwijdering
Na afloop van de verwerkingsdiensten wist of retourneert Clippter, naar keuze van de Klant, Customer Data, en wist bestaande kopieën, tenzij Unie- of lidstatelijk recht (waaronder de Nederlandse fiscale bewaarplicht voor facturen) opslag vereist. De Klant exporteert bij voorkeur vóór sluiting. Verwijdering van actieve systemen gebeurt doorgaans binnen dertig (30) dagen na sluiting, en van back-ups volgens de rotatie van de infrastructuurpartner.
12. Aansprakelijkheid en duur
Aansprakelijkheid volgt artikel 13 van de voorwaarden, onverminderd artikel 82 AVG. Deze DPA duurt zolang de Overeenkomst loopt en blijft gelden zolang Clippter Customer Data verwerkt. Nederlands recht; geschillen volgens de voorwaarden (rechtbank Amsterdam).
Contact: support@clippter.com — Movie Moose Holding B.V., Thierensweg 8, 1411EX Naarden, Nederland, KvK 88876926.
Bijlage 1 — Beschrijving van de verwerking
| Onderdeel | Beschrijving |
|---|---|
| Onderwerp | Hosting en exploitatie van de Clippter-workspace en het klantportaal |
| Duur | Looptijd van de Overeenkomst plus verwijderingstermijn in artikel 11 |
| Aard | Verzamelen, opslaan, ordenen, opvragen, verzenden, weergeven, back-uppen, wissen |
| Doel | CRM, offertes, projecten, uren, finance, review, mediatheek en portaal op instructie van de Klant |
| Soorten persoonsgegevens | Identiteit en contact; professionele gegevens; project- en handelsgegevens; beeld, video en audio die gezichten en stemmen kunnen bevatten; comments; gebruikslogs |
| Bijzondere categorieën | Niet beoogd. De Klant geeft geen opdracht tot verwerking van bijzondere persoonsgegevens tenzij er een grondslag is en extra maatregelen schriftelijk zijn afgesproken |
| Betrokkenen | Medewerkers van de Klant; klanten en hun medewerkers; crew en freelancers; andere personen in footage of records die de Klant uploadt |
Bijlage 2 — Toegestane subprocessors
| Aanbieder | Rol | Locatie |
|---|---|---|
| Supabase, Inc. | Database, authenticatie | Frankfurt, Duitsland |
| Vercel Inc. | Applicatiehosting | EU / wereldwijde edge |
| Bunny.net | Reviewvideo | Duitsland |
| Cloudflare, Inc. (R2) | Media-objectopslag | West-Europa |
| Stripe Payments Europe, Ltd. | Betalingen (factuurcontacten) | Ierland / Verenigde Staten |
| Resend | Transactionele e-mail | Verenigde Staten |
| Sentry (Functional Software, Inc.) | Foutdiagnostiek | Duitsland |
Google (optioneel inloggen), Calendly (demoboeking) en advertentietags verwerken gegevens waarvan Clippter verantwoordelijke is, of optionele koppelingen; zie de privacyverklaring. Integraties die de Klant zelf in een project plakt (YouTube, Frame.io, Dropbox en vergelijkbaar) kiest de Klant.
Bijlage 3 — Technische en organisatorische maatregelen
- TLS in transit; encryptie at rest bij EER-hostingpartners
- Tenant-isolatie (account-scoping, RLS-patronen, CI-audit)
- Optionele TOTP-MFA voor agencyleden en per portaalbedrijf
- Invite-only klantportaal; geen portaalupload; downloads per project uit te zetten
- Gehashte wachtwoorden; security-mails bij credential- en MFA-wijzigingen
- HSTS, frame deny, CSP en gerelateerde browserheaders
- EER-primaire hosting voor database, reviewvideo en media-objecten
- Geen generatieve AI op Customer Data; geen modeltraining op Customer Data
- EER-back-ups via de database-infrastructuurpartner
- Datalekprocedure zoals in artikel 8