Conform art. 28 AVG/GDPR

Verwerkersovereenkomst

skINCI SCIEnce (Schoonheidssalon Patricia VOF) als verwerker  |  De aangesloten salon als verwerkingsverantwoordelijke
Versie 1.0 — juni 2026

Deze Verwerkersovereenkomst (hierna: "VOK") wordt gesloten tussen de onderstaande partijen en maakt integraal onderdeel uit van de Algemene Voorwaarden van skINCI SCIEnce. Door aanvaarding bij registratie bevestigt de Verwerkingsverantwoordelijke kennis te hebben genomen van en akkoord te gaan met deze VOK.

Verwerker

Schoonheidssalon Patricia VOF
handelend onder het merk skINCI SCIEnce
Boekentstraat 60
9451 Haaltert (Kerksken), België
BTW: BE0800 696 693
hello@skinciscience.com

Verwerkingsverantwoordelijke

De salon / het schoonheidsinstituut dat zich heeft geregistreerd op skINCI SCIEnce.

De identiteitsgegevens, het BTW-nummer en het e-mailadres opgegeven bij registratie worden beschouwd als de bindende identificatie van de Verwerkingsverantwoordelijke voor deze overeenkomst.

Artikel 1 — Definities

In deze VOK wordt verstaan onder:

Artikel 2 — Onderwerp en duur van de verwerking

2.1 Onderwerp

Deze VOK regelt de verwerking van persoonsgegevens van salonklanten door de Verwerker, uitsluitend in het kader van de dienstverlening van het Platform aan de Verwerkingsverantwoordelijke: het genereren van gepersonaliseerde huidanalyserapporten en het ondersteunen van het klantopvolgingssysteem.

2.2 Aard en doel van de verwerking

CategorieAard van de verwerkingDoel
Identificatiegegevens salonklant Opslag, raadpleging Klantbeheer, rapportidentificatie
Huidgegevens en klachten Opslag, verwerking door AI Huidanalyserapport genereren
Gezondheidsgegevens (bijzondere categorieën) Opslag, doorgifte aan AI-model, verwerking Veilig en persoonlijk huidadvies, contra-indicatiefiltering
Foto's van de huid Opslag, doorgifte aan AI-model voor analyse Visuele huidanalyse en rapportage
Meetwaarden apparatuur Opslag, verwerking door AI Integratie meetdata in rapport
GDPR-toestemmingen (handtekening + tijdstempel) Opslag Bewijslast conform art. 7 AVG
Therapeutnotities Opslag, raadpleging Klantopvolging en dossiervorming

2.3 Categorieën betrokkenen

Salonklanten van de Verwerkingsverantwoordelijke: volwassen klanten van het schoonheidsinstituut die een huidanalyse ondergaan.

2.4 Duur

Deze VOK geldt zolang de Verwerkingsverantwoordelijke een actief account heeft op het Platform en eindigt automatisch bij beëindiging van het Abonnement, onverminderd de verplichtingen die van nature na beëindiging voortduren (met name de verwijderingsplicht en de geheimhoudingsplicht).

Artikel 3 — Verplichtingen van de Verwerker Art. 28 lid 3 AVG

3.1 Verwerking uitsluitend op instructie

De Verwerker verwerkt persoonsgegevens uitsluitend op gedocumenteerde instructie van de Verwerkingsverantwoordelijke — in casu: het gebruik van het Platform door de salon conform de Algemene Voorwaarden — tenzij een wettelijke verplichting hem verplicht anders te handelen. In dat geval stelt de Verwerker de Verwerkingsverantwoordelijke hiervan op de hoogte vóór de verwerking, tenzij de wet dit verbiedt.

3.2 Geheimhouding

De Verwerker garandeert dat personen die bevoegd zijn om persoonsgegevens te verwerken, een wettelijke of contractuele geheimhoudingsplicht hebben aanvaard. De Verwerker beperkt de toegang tot persoonsgegevens tot het strikt noodzakelijke minimum.

3.3 Technische en organisatorische beveiligingsmaatregelen Art. 32 AVG

De Verwerker neemt passende technische en organisatorische maatregelen om een beveiligingsniveau te waarborgen dat is afgestemd op het risico. De concrete maatregelen zijn beschreven in Bijlage 1 bij deze VOK.

3.4 Sub-verwerkers Art. 28 lid 2 en 4 AVG

De Verwerker maakt gebruik van sub-verwerkers als vermeld in Bijlage 2. Door aanvaarding van deze VOK geeft de Verwerkingsverantwoordelijke een algemene schriftelijke toestemming voor het inschakelen van de vermelde sub-verwerkers, op voorwaarde dat de Verwerker met elke sub-verwerker een verwerkersovereenkomst sluit die minstens gelijkwaardige verplichtingen oplegt.

De Verwerker informeert de Verwerkingsverantwoordelijke minstens 14 dagen vooraf over beoogde wijzigingen in de sub-verwerkers. De Verwerkingsverantwoordelijke heeft het recht bezwaar te maken. Indien bezwaar niet wordt gehonoreerd, kan de Verwerkingsverantwoordelijke de overeenkomst opzeggen zonder opzegvergoeding.

3.5 Bijstand bij betrokkenenrechten Art. 12–23 AVG

De Verwerker verleent de Verwerkingsverantwoordelijke bijstand bij het nakomen van diens verplichtingen ten aanzien van verzoeken van betrokkenen (inzage, rectificatie, wissing, beperking, overdraagbaarheid, bezwaar). De Verwerker behandelt dergelijke verzoeken die rechtstreeks bij hem worden ingediend binnen 5 werkdagen en verwijst ze door naar de bevoegde Verwerkingsverantwoordelijke.

3.6 Bijstand bij beveiligingsverplichtingen en DPIA Art. 32–36 AVG

De Verwerker verleent de Verwerkingsverantwoordelijke bijstand bij het nakomen van verplichtingen inzake:

3.7 Melding van datalekken Art. 33–34 AVG

De Verwerker stelt de Verwerkingsverantwoordelijke onverwijld en uiterlijk binnen 24 uur na ontdekking op de hoogte van een datalek dat betrekking heeft op persoonsgegevens van de Verwerkingsverantwoordelijke. De melding bevat minimaal:

De Verwerker verleent alle medewerking die de Verwerkingsverantwoordelijke nodig heeft om het datalek tijdig (binnen 72 uur) te melden aan de Gegevensbeschermingsautoriteit.

3.8 Verwijdering of teruggave van gegevens

Na beëindiging van de dienstverlening biedt de Verwerker de Verwerkingsverantwoordelijke gedurende 30 kalenderdagen de mogelijkheid alle persoonsgegevens te exporteren. Na die termijn wist de Verwerker alle persoonsgegevens van de Verwerkingsverantwoordelijke op veilige en onomkeerbare wijze, tenzij een wettelijke bewaarverplichting geldt. De Verwerker bevestigt de verwijdering schriftelijk op verzoek.

3.9 Medewerking aan controle en audits Art. 28 lid 3 h AVG

De Verwerker verleent de Verwerkingsverantwoordelijke alle informatie die nodig is om te aantonen dat de verplichtingen uit deze VOK worden nagekomen. De Verwerker staat controles en audits door de Verwerkingsverantwoordelijke of een door haar gemandateerde auditor toe, mits met een redelijke opzegtermijn van minimaal 14 dagen en op kosten van de Verwerkingsverantwoordelijke, en voor zover dit de reguliere dienstverlening niet onevenredig verstoort.

Artikel 4 — Verplichtingen van de Verwerkingsverantwoordelijke

Artikel 5 — Bijzondere categorieën van persoonsgegevens Art. 9 AVG

Het Platform verwerkt bijzondere categorieën van persoonsgegevens als bedoeld in art. 9 AVG, met name gezondheidsgegevens (allergieën, chronische aandoeningen, actieve medicatie, hormonale situatie waaronder zwangerschap en IVF). De Verwerkingsverantwoordelijke erkent uitdrukkelijk dat:

Artikel 6 — Doorgifte buiten de EER

Voor de AI-rapportgeneratie worden persoonsgegevens (inclusief gezondheidsgegevens) doorgegeven aan Anthropic PBC (VS) als sub-verwerker. Deze doorgifte vindt uitsluitend plaats op basis van standaardcontractbepalingen (SCC's) goedgekeurd door de Europese Commissie (Uitvoeringsbesluit (EU) 2021/914). De Verwerker heeft met Anthropic een DPA gesloten die bepaalt dat gegevens uitsluitend worden verwerkt voor de aangevraagde dienst en niet worden gebruikt voor modeltraining.

Alle andere persoonsgegevens worden opgeslagen op EU-servers (Frankfurt, Duitsland) via Supabase.

Artikel 7 — Aansprakelijkheid

Elke partij is aansprakelijk voor schade die derden (inclusief betrokkenen) lijden als gevolg van haar eigen schending van de AVG of deze VOK. De aansprakelijkheidsregeling in de Algemene Voorwaarden is van overeenkomstige toepassing.

Indien een betrokkene een schadevergoeding instelt tegen één van de partijen voor verwerking waarvoor beide partijen verantwoordelijk zijn, dragen zij de aansprakelijkheid intern in verhouding tot hun aandeel in de inbreuk.

Artikel 8 — Toepasselijk recht en geschillenbeslechting

Op deze VOK is Belgisch recht van toepassing. Geschillen worden bij uitsluiting voorgelegd aan de rechtbanken van het arrondissement Oost-Vlaanderen, afdeling Dendermonde.

Artikel 9 — Wijzigingen en versioning

De Verwerker kan deze VOK wijzigen met inachtneming van een opzegtermijn van 30 dagen. Wijzigingen worden per e-mail meegedeeld aan de Verwerkingsverantwoordelijke. Indien de Verwerkingsverantwoordelijke niet akkoord gaat, heeft zij het recht het Abonnement zonder kosten te beëindigen vóór de inwerkingtreding van de wijziging. Voortgezet gebruik na de inwerkingtreding geldt als aanvaarding.

Bijlage 1 — Technische en organisatorische beveiligingsmaatregelen Art. 32 AVG

Overzicht van de beveiligingsmaatregelen die de Verwerker heeft getroffen ter bescherming van de verwerkte persoonsgegevens.

Versleuteling en gegevenstransport

Toegangsbeheer en authenticatie

Datalokalisatie en hosting

Gegevensminimalisatie en pseudonimisering

Beschikbaarheid en herstel

Incidentbeheer

Organisatorische maatregelen

Bijlage 2 — Goedgekeurde sub-verwerkers

Lijst van sub-verwerkers die door de Verwerkingsverantwoordelijke bij aanvaarding van deze VOK worden goedgekeurd.

Sub-verwerkerDienstVestigingsplaatsGrondslag doorgifte
Supabase Inc. Database, authenticatie, bestandsopslag VS (opslag EU — Frankfurt) SCC's + Supabase DPA
Anthropic PBC AI-rapportgeneratie (Claude API) VS SCC's + Anthropic DPA (geen modeltraining)
Stripe Inc. Betalingsverwerking VS/EU SCC's + Stripe DPA — PCI-DSS L1
Vercel Inc. Webhosting en deployment VS (EU-regio ingesteld) SCC's + Vercel DPA

De actuele lijst van sub-verwerkers is te allen tijde raadpleegbaar op skinciscience.com/verwerkersovereenkomst. Wijzigingen worden 14 dagen vooraf per e-mail meegedeeld.

Aanvaarding bij registratie

Deze Verwerkersovereenkomst wordt aanvaard op het moment dat de Verwerkingsverantwoordelijke (salon) de registratie op skINCI SCIEnce voltooit door het aanvinken van het daartoe bestemde vakje. De aanvaarding wordt geregistreerd met tijdstempel, e-mailadres en IP-adres als bewijs conform art. 7 AVG.

Aanvaarding impliceert dat de Verwerkingsverantwoordelijke kennis heeft genomen van en akkoord gaat met de volledige inhoud van deze VOK, inclusief Bijlage 1 en Bijlage 2.

Verwerker
Schoonheidssalon Patricia VOF
handelend onder het merk skINCI SCIEnce
BTW: BE0800 696 693

Vertegenwoordigd door: Patricia Thys

Verwerkingsverantwoordelijke
De salon zoals geregistreerd op het Platform.

Aanvaarding via checkbox bij registratie — tijdstempel en IP worden opgeslagen.