EventFace

Verwerkersovereenkomst

Standaardversie · wordt per klant als bijlage bij de hoofdovereenkomst gesloten (art. 28 AVG) · Oncore AI B.V., handelend als EventFace, is daarin de verwerker; de klant de verwerkingsverantwoordelijke

1. Onderwerp van de verwerking

Opslag van eventfoto's, gezichtsdetectie en -herkenning van artiesten, doorzoekbaar maken, delen en exporteren. Betrokkenen: artiesten, bezoekers, fotografen en gebruikers van de klant. Gegevens: foto's en portretten, gezichtskenmerken en embeddings (biometrische gegevens in de zin van art. 9 AVG), namen van artiesten, accountgegevens en uploadmetadata. Bewaartermijn: de looptijd van de hoofdovereenkomst plus 30 dagen.

2. Instructies en grondslag

EventFace verwerkt uitsluitend op schriftelijke instructie van de klant; de hoofdovereenkomst en het normale gebruik van het platform gelden als die instructie. De rechtsgrondslag — waaronder waar vereist uitdrukkelijke toestemming van betrokkenen voor biometrische gegevens — is en blijft de verantwoordelijkheid van de klant.

3. Geheimhouding en beveiliging

Iedereen die onder gezag van EventFace persoonsgegevens verwerkt is tot vertrouwelijkheid verplicht. Maatregelen conform art. 32 AVG: versleuteling in transport (TLS) en in opslag, opslag uitsluitend in EU-datacenters, afgeschermde opslag met tijdelijk gesigneerde toegangslinks, rolgebaseerd toegangsbeheer met rijniveau-autorisatie, logging en back-ups.

4. Subverwerkers

De klant geeft algemene toestemming voor subverwerkers. In gebruik of voorzien: Google Cloud (hosting en opslag, EU-regio), Supabase (database en authenticatie, op AWS-infrastructuur in de EU), Hetzner (objectopslag, EU) en Dropbox (alleen wanneer de klant zelf de Dropbox-koppeling gebruikt). Wijzigingen worden vooraf gemeld met recht van bezwaar; subverwerkers krijgen gelijkwaardige verplichtingen opgelegd.

5. Doorgifte buiten de EER

Alleen met passende waarborgen: een adequaatheidsbesluit of de standaardcontractbepalingen van de Europese Commissie.

6. Bijstand en datalekken

EventFace verleent redelijke bijstand bij verzoeken van betrokkenen (onder meer via de verwijderprocessen in het platform), bij beveiligingsvragen en DPIA's. Datalekken worden zonder onredelijke vertraging en uiterlijk binnen 48 uur na ontdekking aan de klant gemeld; melden aan toezichthouder of betrokkenen is aan de klant.

7. Audit

Maximaal eenmaal per jaar, na 30 dagen aankondiging, tijdens kantooruren en op kosten van de klant; certificeringen of auditrapporten kunnen als eerste invulling dienen.

8. Einde van de verwerking

De klant kan tot het einde van de overeenkomst alles zelf exporteren. Binnen 30 dagen na het einde verwijdert EventFace alle persoonsgegevens, met schriftelijke bevestiging op verzoek.

Dit is de standaardversie. De per klant getekende verwerkersovereenkomst kan aanvullingen bevatten en prevaleert. De actuele getekende versie opvragen of vragen stellen? Mail privacy@eventface.nl.