Pulsar Analytics
Wettelijke vermeldingen Voorwaarden Privacy DPA
Inloggen

Verwerkersovereenkomst

Conform artikel 28 AVG · Versie van 29 juillet 2026 (2)

Deze verwerkersovereenkomst (hierna de "DPA") regelt de verwerking van persoonsgegevens door Expeteo SARL, société à responsabilité limitée de droit luxembourgeois, met zetel te Op der Haart 28, L-9999 Wemperhardt, Luxembourg (RCS Luxemburg B212614), die het merk Pulsar exploiteert (hierna de "Verwerker"), voor rekening van zijn klant (hierna de "Verwerkingsverantwoordelijke"), in het kader van de dienst Pulsar Analytics. Zij vult de Algemene Voorwaarden aan en heeft bij tegenstrijdigheid voorrang uitsluitend voor vragen inzake gegevensbescherming. Zij wordt gesloten overeenkomstig artikel 28 van Verordening (EU) 2016/679 ("AVG").

1. Definities

De begrippen "persoonsgegevens", "verwerking", "verwerkingsverantwoordelijke", "verwerker", "betrokkene", "inbreuk in verband met persoonsgegevens" en "toezichthoudende autoriteit" hebben de betekenis die artikel 4 AVG eraan geeft. De "Dienst" betekent Pulsar Analytics; de "Publieksgegevens" betekenen de gegevens die via de pixel op de websites van de Verwerkingsverantwoordelijke worden verwerkt.

2. Rollen van de partijen

De Verwerkingsverantwoordelijke bepaalt de doeleinden en middelen van de verwerking van de Publieksgegevens van zijn eigen websites. De Verwerker verwerkt deze gegevens uitsluitend voor rekening van en op gedocumenteerde instructie van de Verwerkingsverantwoordelijke, met het oog op de levering van de Dienst. De Verwerker is niet verantwoordelijk voor de rechtmatigheid van de door de Verwerkingsverantwoordelijke besliste verzameling (rechtsgrond, informatie aan de bezoekers), die tot diens verantwoordelijkheid behoort.

3. Voorwerp, duur, aard en doel van de verwerking

Voorwerp en aard: publieksmeting op het web zonder cookies (verzameling, aggregatie en weergave van statistieken). Doel: de Verwerkingsverantwoordelijke geaggregeerde publieksstatistieken bezorgen, met uitsluiting van elk gebruik voor reclame, personalisatie of retargeting. Duur: gedurende de volledige looptijd van het Dienstcontract. De categorieën gegevens en betrokkenen zijn beschreven in Bijlage 1.

4. Verplichtingen van de Verwerker (artikel 28, lid 3)

De Verwerker verbindt zich ertoe:

  • (a) de gegevens uitsluitend te verwerken op gedocumenteerde instructie van de Verwerkingsverantwoordelijke, ook voor doorgiften buiten de EU, tenzij een wettelijke verplichting geldt (in dat geval informeert hij de Verwerkingsverantwoordelijke, tenzij dit wettelijk verboden is);
  • (b) erop toe te zien dat de tot verwerking gemachtigde personen tot vertrouwelijkheid gehouden zijn;
  • (c) de door artikel 32 vereiste beveiligingsmaatregelen te treffen (zie Bijlage 2);
  • (d) de voorwaarden voor de inschakeling van een subverwerker na te leven (artikel 5 hieronder);
  • (e) de Verwerkingsverantwoordelijke door passende technische en organisatorische maatregelen bij te staan bij het beantwoorden van verzoeken van betrokkenen;
  • (f) de Verwerkingsverantwoordelijke bij te staan bij de naleving van de verplichtingen inzake beveiliging (art. 32), melding van inbreuken (art. 33-34) en gegevensbeschermingseffectbeoordeling (art. 35-36);
  • (g) naar keuze van de Verwerkingsverantwoordelijke de gegevens na afloop van de dienst te wissen of terug te bezorgen en bestaande kopieën te vernietigen, tenzij een wettelijke bewaarplicht geldt;
  • (h) de Verwerkingsverantwoordelijke alle informatie ter beschikking te stellen die nodig is om de naleving van artikel 28 aan te tonen, en audits mogelijk te maken (artikel 8 hieronder).

De Verwerker informeert de Verwerkingsverantwoordelijke onmiddellijk indien een instructie naar zijn oordeel een inbreuk op de AVG vormt.

5. Subverwerkers

De Verwerkingsverantwoordelijke machtigt de inschakeling van de in Bijlage 3 vermelde subverwerkers (algemene machtiging). De Verwerker informeert de Verwerkingsverantwoordelijke over elke toevoeging of vervanging en laat deze de mogelijkheid om zich er om een gerechtvaardigde reden tegen te verzetten. De Verwerker legt elke subverwerker bij overeenkomst verplichtingen inzake gegevensbescherming op die gelijkwaardig zijn aan die van deze DPA, en blijft aansprakelijk voor de uitvoering ervan.

6. Beveiliging (artikel 32)

De Verwerker treft de in Bijlage 2 beschreven technische en organisatorische maatregelen, afgestemd op het risico, met name: opzet zonder cookie of blijvende identificator, inkorting/anonimisering van het IP-adres, versleuteling tijdens transport en in rust, scheiding per website, toegangscontrole en logging.

7. Inbreuken in verband met persoonsgegevens (artikelen 33-34)

Bij een inbreuk die de Publieksgegevens treft, stelt de Verwerker de Verwerkingsverantwoordelijke onverwijld in kennis na er kennis van te hebben genomen, met de nuttige informatie, om de Verwerkingsverantwoordelijke in staat te stellen zijn eigen verplichtingen tot melding aan de toezichthoudende autoriteit en, in voorkomend geval, tot mededeling aan de betrokkenen na te komen.

8. Audits

De Verwerker stelt de informatie ter beschikking die nodig is om zijn conformiteit aan te tonen en maakt audits mogelijk, met inbegrip van inspecties, uitgevoerd door de Verwerkingsverantwoordelijke of een gemandateerde auditor, mits redelijke vooraankondiging, met inachtneming van de vertrouwelijkheid en de beveiliging, en zonder de Dienst te verstoren.

9. Doorgiften buiten de Europese Unie

De Publieksgegevens worden verwerkt in Zwitserland, dat een adequaatheidsbesluit van de Europese Commissie geniet. De enige gegevens die in de Europese Unie worden verwerkt zijn de facturatiegegevens, bij Stripe (Ierland). Er vindt geen doorgifte buiten deze ruimte plaats zonder passende rechtsgrond in de zin van de artikelen 44 tot 49 AVG (met name modelcontractbepalingen).

10. Einde van de overeenkomst

Na afloop van de dienst wist de Verwerker de Publieksgegevens of bezorgt hij ze terug naar keuze van de Verwerkingsverantwoordelijke, en wist hij bestaande kopieën, tenzij een wettelijke bewaarplicht geldt. Ruwe gegevens worden in elk geval uiterlijk 25 maanden na de verzameling gewist (automatisch toegepaste bewaartermijn).

11. Aansprakelijkheid en toepasselijk recht

De aansprakelijkheid van de partijen wordt geregeld door de Algemene Voorwaarden en door artikel 82 AVG. Deze DPA is onderworpen aan het Luxemburgse recht; de rechtbanken van het Groothertogdom Luxemburg zijn bevoegd, onder voorbehoud van de toepasselijke dwingende regels.


Bijlage 1: beschrijving van de verwerking

  • Categorieën betrokkenen: bezoekers van de websites van de Verwerkingsverantwoordelijke.
  • Categorieën gegevens: geaggregeerde en gepseudonimiseerde technische navigatiegegevens (bezochte pagina's, bron/verwijzer, kanaal, UTM, toesteltype, browser, systeem, uit een ingekort IP afgeleid land, tijdstempel, gebeurtenissen en scrolldiepte). Wanneer de optie heatmaps door de Verwerkingsverantwoordelijke voor een website is ingeschakeld: geaggregeerde klikposities en een steekproef van cursorbewegingen, geteld per cel en per pagina, zonder identificator en zonder reconstructie van een individuele navigatie; formuliervelden en gemaskeerde zones (data-pulsar-mask) zijn uitgesloten. Geen blijvende identificator: de bezoekersidentificator is een niet-blijvende dagelijkse hash (minder dan 24 uur). Geen rechtstreeks identificerende gegevens, geen bijzondere categorieën in de zin van artikel 9.
  • Aard en doel: geaggregeerde statistische publieksmeting (met inbegrip, optioneel, van geaggregeerde heatmaps).
  • Duur: looptijd van de overeenkomst; ruwe gegevens maximaal 25 maanden bewaard; geaggregeerde heatmapgegevens maximaal 12 maanden bewaard.

Bijlage 2: technische en organisatorische maatregelen

  • Geen cookie en geen opslag op het toestel; geen fingerprinting.
  • IP-adres uitsluitend gebruikt om een land af te leiden, daarna onmiddellijk ingekort/geanonimiseerd, nooit in leesbare vorm bewaard.
  • Bezoekersidentificator: niet-blijvende, dagelijks roterende hash, berekend met een geheime salt; scheiding per website (geen kruising tussen websites).
  • Versleuteling van de gegevens tijdens transport (HTTPS) en in rust.
  • Toegangscontrole, logging, debietbeperking van het verzamelpunt.
  • Gegevensminimalisatie en automatische opschoning na de bewaartermijn.
  • Hosting van de Publieksgegevens in Zwitserland (Infomaniak, Genève).

Bijlage 3: toegestane subverwerkers

  • Infomaniak Network SA (Zwitserland): hosting van de applicatie en van de verzamelserver.
  • Stripe Payments Europe, Limited (Ierland, EU): verwerking van de betalingen (account-/facturatiegegevens, buiten de Publieksgegevens).

Voor een ondertekende versie van deze DPA of bij vragen schrijft u naar privacy@pulsar.lu. Dit document vormt een standaard contractuele basis; het wordt aanbevolen het door uw juridisch adviseur te laten valideren.

© 2026 Pulsar Analytics
Wettelijke vermeldingen Voorwaarden Privacy