Juridisch

Verwerkersovereenkomst Omiqo

Versie 1.0 – 16 augustus 2026

Deze verwerkersovereenkomst is van toepassing op de verwerking van persoonsgegevens door Infinite-Impact, handelend onder de naam Omiqo, ten behoeve van organisaties die gebruikmaken van het Omiqo-platform.

Deze verwerkersovereenkomst vormt onderdeel van de overeenkomst voor het gebruik van Omiqo.

Artikel 1 – Partijen

Deze verwerkersovereenkomst wordt gesloten tussen:

1. Verwerkingsverantwoordelijke
de organisatie die Omiqo gebruikt en namens wie persoonsgegevens via het platform worden verwerkt, hierna: “Opdrachtgever”;

en

2. Verwerker
Infinite-Impact, handelend onder de naam Omiqo, gevestigd aan Beekstraat 77A, 6001 GH Weert, ingeschreven bij de Kamer van Koophandel onder nummer 86001108, hierna: “Omiqo”.

Door het aangaan van de Omiqo-overeenkomst en het accepteren van deze verwerkersovereenkomst zijn partijen aan deze afspraken gebonden.

Artikel 2 – Definities

In deze verwerkersovereenkomst wordt verstaan onder:

AVG: Verordening (EU) 2016/679, de Algemene verordening gegevensbescherming.

Persoonsgegevens: alle informatie over een geïdentificeerde of identificeerbare natuurlijke persoon die Omiqo namens Opdrachtgever verwerkt.

Verwerking: iedere bewerking of ieder geheel van bewerkingen met betrekking tot persoonsgegevens.

Betrokkene: de natuurlijke persoon op wie persoonsgegevens betrekking hebben.

Datalek: een inbreuk in verband met persoonsgegevens als bedoeld in de AVG.

Subverwerker: een derde die door Omiqo wordt ingeschakeld om namens Opdrachtgever persoonsgegevens te verwerken.

Evenement: een evenement dat door Opdrachtgever binnen Omiqo wordt beheerd.

Platform: de software, infrastructuur, modules en functionaliteit die gezamenlijk onder de naam Omiqo worden aangeboden.

Artikel 3 – Rollen en instructies

Opdrachtgever bepaalt voor de persoonsgegevens waarop deze overeenkomst betrekking heeft het doel van de verwerking en treedt in beginsel op als verwerkingsverantwoordelijke.

Omiqo verwerkt deze persoonsgegevens namens Opdrachtgever en treedt daarbij op als verwerker.

Omiqo verwerkt persoonsgegevens uitsluitend:

  • op basis van gedocumenteerde instructies van Opdrachtgever;
  • voor zover noodzakelijk voor de werking van de door Opdrachtgever gebruikte Omiqo-functionaliteit;
  • of wanneer Omiqo daartoe wettelijk verplicht is.

Het gebruik en de configuratie van Omiqo door Opdrachtgever gelden mede als gedocumenteerde instructies.

Hieronder vallen bijvoorbeeld:

  • het aanmaken van formulieren;
  • het invoeren of importeren van deelnemers;
  • het instellen van doelgroepen;
  • het verzenden van eventcommunicatie;
  • het verwerken van ticketbestellingen;
  • het beheren van reserveringen;
  • het verwerken van check-ins;
  • het uitvoeren van exports;
  • het wijzigen of verwijderen van gegevens.

Wanneer Omiqo op grond van wetgeving verplicht is persoonsgegevens anders te verwerken dan volgens instructie van Opdrachtgever, informeert Omiqo Opdrachtgever daar vooraf over, tenzij dit wettelijk verboden is.

Indien Omiqo van mening is dat een instructie van Opdrachtgever in strijd is met toepasselijke privacywetgeving, informeert Omiqo Opdrachtgever daarover.

Verwerkingen waarvoor Omiqo zelf het doel bepaalt, zoals eigen accountbeheer, administratie, facturatie, beveiliging en fraudepreventie, vallen niet onder deze verwerkersovereenkomst. Voor die verwerkingen kan Omiqo zelfstandig verwerkingsverantwoordelijke zijn.

Artikel 4 – Onderwerp en duur van de verwerking

Omiqo verwerkt persoonsgegevens voor zover dit noodzakelijk is voor het leveren van de door Opdrachtgever gebruikte functionaliteit.

De verwerking vindt plaats gedurende:

  • de looptijd van de overeenkomst;
  • de periode waarin een Evenement actief of beschikbaar is;
  • de toepasselijke retentieperiode;
  • en voor zover noodzakelijk tijdens verwijdering, back-up of technische afhandeling.

Na beëindiging worden persoonsgegevens verwijderd, geanonimiseerd of teruggegeven overeenkomstig artikel 16.

Artikel 5 – Doeleinden van de verwerking

Afhankelijk van de door Opdrachtgever gebruikte functionaliteit kan Omiqo persoonsgegevens verwerken voor onder meer:

  • evenementregistraties;
  • aanmeldformulieren;
  • deelnemersbeheer;
  • uitnodigingen;
  • doelgroepbeheer;
  • goedkeuringen en wachtlijsten;
  • capaciteitsbeheer;
  • communicatie;
  • transactionele e-mails;
  • campagnes en reminders;
  • programma's;
  • sessie- en workshopreserveringen;
  • ticketbestellingen;
  • betalingen en betalingsstatussen;
  • QR-tickets;
  • ticketbeheer;
  • check-in en check-out;
  • toegangscontrole;
  • standhoudersbeheer;
  • kaarten, routes en locaties;
  • evaluaties;
  • statistieken;
  • rapportages;
  • exports;
  • support bij het gebruik van Omiqo.

Omiqo gebruikt deze gegevens niet voor eigen marketingdoeleinden uitsluitend omdat een Betrokkene deelneemt aan een evenement van Opdrachtgever.

Artikel 6 – Categorieën betrokkenen

De verwerking kan onder meer betrekking hebben op:

  • deelnemers;
  • bezoekers;
  • ticketkopers;
  • hoofdboekers;
  • genodigden;
  • standhouders;
  • vrijwilligers;
  • sprekers;
  • artiesten;
  • medewerkers;
  • workshop- en sessiedeelnemers;
  • andere personen die door Opdrachtgever aan een Evenement worden gekoppeld.

Artikel 7 – Categorieën persoonsgegevens

Afhankelijk van de inrichting van het Evenement kunnen onder andere worden verwerkt:

  • naam;
  • e-mailadres;
  • telefoonnummer;
  • adresgegevens;
  • organisatie- of bedrijfsnaam;
  • antwoorden op formulieren;
  • doelgroep;
  • registratiestatus;
  • uitnodigingsgegevens;
  • ticketgegevens;
  • ticketnummer;
  • QR-token;
  • bestelgegevens;
  • betalingsstatus;
  • reserveringen;
  • programma- en workshopkeuzes;
  • check-in- en check-outgegevens;
  • locatiegegevens;
  • standhouderinformatie;
  • communicatiehistorie;
  • aflever-, bounce-, open- en klikgegevens van eventmails;
  • evaluatieantwoorden;
  • aanvullende gegevens die Opdrachtgever via eigen formuliervelden verzamelt.

Artikel 8 – Bijzondere persoonsgegevens

Omiqo is niet specifiek ontwikkeld voor het verwerken van bijzondere categorieën persoonsgegevens.

Opdrachtgever bepaalt zelf welke informatie via formulieren wordt gevraagd.

Omiqo waarschuwt bij het gebruik van vrije invoervelden dat bijzondere of gevoelige persoonsgegevens alleen mogen worden gevraagd wanneer dit noodzakelijk en rechtmatig is.

Wanneer Opdrachtgever bijzondere persoonsgegevens verwerkt, is Opdrachtgever verantwoordelijk voor:

  • de noodzaak van de verwerking;
  • een geldige wettelijke grondslag;
  • eventueel vereiste uitdrukkelijke toestemming;
  • passende informatie aan Betrokkenen;
  • naleving van aanvullende wettelijke eisen.

Opdrachtgever gebruikt Omiqo niet voor verwerkingen waarvoor de beveiliging of functionaliteit van het Platform redelijkerwijs niet geschikt is.

Artikel 9 – Verplichtingen van Opdrachtgever

Opdrachtgever is verantwoordelijk voor:

  • de rechtmatigheid van de verwerking;
  • het bepalen van doeleinden en grondslagen;
  • informatieverstrekking aan Betrokkenen;
  • dataminimalisatie;
  • de inhoud van formulieren;
  • de juistheid van ingevoerde gegevens;
  • het bepalen van bewaartermijnen voor eigen eventgegevens;
  • het afhandelen van privacyverzoeken;
  • het toekennen en intrekken van gebruikersrechten;
  • de rechtmatigheid van communicatie aan deelnemers;
  • naleving van overige verplichtingen van de verwerkingsverantwoordelijke.

Omiqo bepaalt niet of Opdrachtgever bepaalde persoonsgegevens inhoudelijk voor een Evenement mag verzamelen.

Artikel 10 – Geheimhouding

Omiqo zorgt ervoor dat personen die onder haar verantwoordelijkheid persoonsgegevens kunnen verwerken:

  • uitsluitend toegang krijgen wanneer dit noodzakelijk is;
  • persoonsgegevens vertrouwelijk behandelen;
  • alleen handelen binnen hun bevoegdheden.

Personen die toegang hebben tot persoonsgegevens zijn contractueel of wettelijk tot geheimhouding gehouden.

De geheimhoudingsplicht blijft bestaan na beëindiging van de betreffende werkzaamheden.

Persoonsgegevens worden niet zonder geldige grondslag aan onbevoegde derden verstrekt.

Artikel 11 – Beveiliging

Omiqo treft passende technische en organisatorische beveiligingsmaatregelen, rekening houdend met:

  • de stand van de techniek;
  • aard en omvang van de verwerking;
  • verwerkingsdoeleinden;
  • waarschijnlijkheid en ernst van risico's voor Betrokkenen.

De actuele beveiligingsmaatregelen zijn nader omschreven in Bijlage 2.

Omiqo mag beveiligingsmaatregelen gedurende de dienstverlening wijzigen of verbeteren, mits het algemene beschermingsniveau niet wezenlijk wordt verminderd.

Opdrachtgever blijft zelf verantwoordelijk voor beveiligingsmaatregelen binnen zijn eigen organisatie, waaronder:

  • zorgvuldig accountbeheer;
  • passende wachtwoorden en authenticatie;
  • tijdig intrekken van toegang;
  • veilige apparatuur;
  • het beperken van rechten tot wat gebruikers nodig hebben.

Artikel 12 – Supporttoegang

Omiqo heeft niet standaard onbeperkte menselijke toegang tot inhoudelijke klantgegevens.

Wanneer ondersteuning inzage vereist, kan Opdrachtgever tijdelijke supporttoegang verlenen voor:

  • de gehele organisatie; of
  • een specifiek Evenement.

Supporttoegang is waar technisch relevant voorzien van:

  • scope;
  • beginmoment;
  • eindmoment;
  • geldigheidscontrole;
  • intrekkingsmogelijkheid;
  • logging.

Alle routes die gebruikmaken van supporttoegang controleren server-side of de toegang nog geldig is en voor de betreffende organisatie of het betreffende Evenement geldt.

Omiqo beperkt menselijke inzage tot wat noodzakelijk is voor het betreffende supportdoel.

Zonder voorafgaande supporttoegang kan technische toegang uitsluitend plaatsvinden wanneer dit noodzakelijk is voor bijvoorbeeld:

  • een ernstig beveiligingsincident;
  • herstel van een technische storing;
  • voorkomen van fraude of misbruik;
  • een wettelijke verplichting.

Artikel 13 – Subverwerkers

Opdrachtgever verleent Omiqo algemene toestemming om Subverwerkers in te schakelen die noodzakelijk zijn voor de dienstverlening.

Omiqo sluit met Subverwerkers passende contractuele afspraken over gegevensbescherming.

Omiqo blijft verantwoordelijk voor haar verplichtingen tegenover Opdrachtgever wanneer een Subverwerker namens Omiqo persoonsgegevens verwerkt.

Omiqo houdt een actueel publiek subverwerkersoverzicht beschikbaar.

Dit actuele subverwerkersoverzicht vormt onderdeel van Bijlage 3 van deze overeenkomst.

Het overzicht vermeldt per relevante leverancier waar mogelijk:

  • officiële naam;
  • dienstverlening;
  • doel van verwerking;
  • categorieën persoonsgegevens;
  • rol;
  • verwerkingslocatie of regio;
  • relevante doorgiftewaarborg.

Wijzigingen in Subverwerkers worden gelogd en historische versies van het overzicht blijven bewaard.

Omiqo informeert Opdrachtgever vooraf over materiële toevoegingen of vervangingen van Subverwerkers wanneer dit wettelijk vereist of redelijkerwijs relevant is.

Opdrachtgever kan binnen een redelijke termijn gemotiveerd bezwaar maken tegen een nieuwe Subverwerker.

Partijen proberen bij een gerechtvaardigd bezwaar eerst een redelijke oplossing te vinden.

Indien geen passende oplossing mogelijk is, kan het getroffen onderdeel van de dienstverlening worden beëindigd.

Artikel 14 – Internationale doorgifte

Indien persoonsgegevens buiten de Europese Economische Ruimte worden verwerkt of toegankelijk zijn, zorgt Omiqo ervoor dat hiervoor een geldige doorgiftegrond bestaat.

Afhankelijk van de situatie kan gebruik worden gemaakt van:

  • een adequaatheidsbesluit;
  • Standard Contractual Clauses van de Europese Commissie;
  • aanvullende maatregelen;
  • of een andere wettelijk toegestane doorgiftegrond.

Waar relevant wordt de gebruikte doorgiftewaarborg vermeld in het actuele subverwerkersoverzicht.

Omiqo beoordeelt waar noodzakelijk de risico's van internationale doorgiften en treft passende aanvullende maatregelen.

Artikel 15 – Rechten van Betrokkenen

Opdrachtgever is als verwerkingsverantwoordelijke primair verantwoordelijk voor verzoeken van Betrokkenen.

Omiqo ondersteunt Opdrachtgever, voor zover redelijk en technisch mogelijk, bij verzoeken om:

  • inzage;
  • correctie;
  • verwijdering;
  • beperking;
  • overdraagbaarheid;
  • bezwaar.

Omiqo biedt binnen het Platform waar mogelijk functionaliteit voor het aanpassen, exporteren en verwijderen van gegevens.

Wanneer Omiqo rechtstreeks een privacyverzoek ontvangt dat betrekking heeft op gegevens die zij namens Opdrachtgever verwerkt:

  • informeert Omiqo Opdrachtgever zonder onredelijke vertraging;
  • behandelt Omiqo het verzoek niet zelfstandig inhoudelijk, tenzij Opdrachtgever dit opdraagt of Omiqo daartoe wettelijk verplicht is.

Omiqo beschikt daarnaast over een registratiestructuur voor privacyverzoeken en afhandeling daarvan.

Artikel 16 – Bewaartermijnen, export en verwijdering

Opdrachtgever kan gegevens gedurende de beschikbare gebruiksperiode exporteren voor zover de betreffende functionaliteit dit ondersteunt.

Na afloop van een Eventlicentie wordt het betreffende Evenement volgens de Omiqo-retentielogica in een beperkte of alleen-lezenstatus geplaatst.

Eventgegevens worden uiterlijk volgens de binnen Omiqo geldende retentieregels verwijderd of geanonimiseerd.

De standaard Omiqo-retentie voor eventgegevens bedraagt maximaal drie maanden na het einde van de Eventlicentie, tenzij:

  • een wettelijke bewaarplicht geldt;
  • gegevens noodzakelijk zijn voor de financiële administratie;
  • gegevens noodzakelijk zijn voor een betalingsgeschil of juridische claim;
  • Opdrachtgever eerder om rechtmatige verwijdering verzoekt;
  • een andere geldige instructie of wettelijke verplichting geldt.

Omiqo gebruikt hiervoor een geautomatiseerde retentie-engine.

Retentieacties worden gelogd.

Voordat nieuwe of gewijzigde geautomatiseerde retentieregels daadwerkelijk gegevens verwijderen, kan een proefronde/dry-run worden gebruikt om te controleren welke gegevens geraakt worden.

Voor andere categorieën gegevens, waaronder logs, soft-deleted records, communicatiegegevens en meldingen, kunnen afzonderlijke retentieregels gelden.

Verwijderde persoonsgegevens kunnen tijdelijk aanwezig blijven in beveiligde back-ups.

Back-ups worden uitsluitend gebruikt voor technisch herstel en verdwijnen overeenkomstig de toepasselijke back-upcyclus.

Na beëindiging verwerkt Omiqo eventgegevens niet verder voor eigen commerciële doeleinden.

Artikel 17 – Persoonlijke links en toegangstokens

Omiqo kan persoonlijke links en tokens gebruiken voor bijvoorbeeld:

  • deelnemersbeheer;
  • bestellinginzage;
  • tickettoegang;
  • wijzigingen en annuleringen.

Deze tokens zijn niet eenvoudig voorspelbaar.

Persoonlijke links worden waar passend voorzien van:

  • een geldigheidsduur;
  • intrekkingsmogelijkheid;
  • regeneratie of hertokenisatie.

Geldigheid en intrekking worden server-side gecontroleerd.

Persoonlijke order- en deelnemerslinks blijven niet onbeperkt geldig.

QR-tokens voor tickets blijven alleen geldig zolang dit noodzakelijk is voor de toegangsfunctie van het betreffende ticket of Evenement.

Geannuleerde of ongeldig gemaakte tickets worden niet langer als geldig geaccepteerd.

Artikel 18 – Datalekken

Omiqo treft maatregelen om beveiligingsincidenten te voorkomen, detecteren en onderzoeken.

Wanneer Omiqo kennis krijgt van een Datalek dat betrekking heeft op persoonsgegevens die namens Opdrachtgever worden verwerkt, informeert Omiqo Opdrachtgever zonder onredelijke vertraging.

Omiqo verstrekt voor zover beschikbaar informatie over:

  • aard van het incident;
  • betrokken categorieën persoonsgegevens;
  • betrokken categorieën personen;
  • vermoedelijke omvang;
  • mogelijke gevolgen;
  • genomen of voorgestelde maatregelen.

Wanneer informatie niet direct volledig beschikbaar is, kan deze gefaseerd worden aangevuld.

Omiqo verleent redelijke medewerking aan onderzoek en beperking van het incident.

Opdrachtgever bepaalt als verwerkingsverantwoordelijke of een melding aan de Autoriteit Persoonsgegevens en/of Betrokkenen noodzakelijk is.

Artikel 19 – DPIA en voorafgaande raadpleging

Omiqo verleent, rekening houdend met de aard van de verwerking en beschikbare informatie, redelijke ondersteuning wanneer Opdrachtgever voor een verwerking via Omiqo een gegevensbeschermingseffectbeoordeling (DPIA) moet uitvoeren.

Indien voorafgaande raadpleging van een toezichthouder noodzakelijk is, verstrekt Omiqo voor zover redelijk beschikbare informatie over haar deel van de verwerking.

Wanneer werkzaamheden aanzienlijk verder gaan dan reguliere ondersteuning, kunnen partijen vooraf afspraken maken over werkzaamheden en eventuele kosten.

Artikel 20 – Audit en aantoonbaarheid

Omiqo stelt informatie beschikbaar die redelijkerwijs nodig is om naleving van de verplichtingen uit deze overeenkomst aan te tonen.

Opdrachtgever kan bij een concrete en redelijke aanleiding aanvullende informatie opvragen.

Omiqo mag eerst relevante bestaande documentatie, auditinformatie, technische rapportages of vergelijkbaar bewijs aanbieden.

Wanneer daarna redelijkerwijs nog een audit noodzakelijk is, geldt dat deze:

  • vooraf schriftelijk wordt aangekondigd;
  • tijdens normale werktijden plaatsvindt;
  • Omiqo niet onnodig verstoort;
  • geen toegang geeft tot gegevens van andere klanten;
  • wordt uitgevoerd door een onafhankelijke deskundige partij;
  • onder geheimhouding plaatsvindt.

Redelijke kosten van een individuele audit komen in beginsel voor rekening van Opdrachtgever, tenzij daaruit een materiële tekortkoming van Omiqo blijkt.

Artikel 21 – Verzoeken van bevoegde instanties

Omiqo verstrekt persoonsgegevens aan bevoegde overheidsinstanties wanneer daarvoor een geldige wettelijke grondslag of verplichting bestaat.

Wanneer wettelijk toegestaan informeert Omiqo Opdrachtgever hierover indien het verzoek betrekking heeft op gegevens van Opdrachtgever.

Omiqo verstrekt niet meer gegevens dan noodzakelijk is voor het betreffende verzoek.

Artikel 22 – Aansprakelijkheid

De aansprakelijkheidsregeling uit de Algemene voorwaarden Omiqo is ook van toepassing op deze verwerkersovereenkomst, voor zover wettelijk toegestaan.

Partijen blijven ieder verantwoordelijk voor hun eigen verplichtingen onder de AVG.

Geen bepaling in deze overeenkomst beperkt rechten van Betrokkenen of wettelijke aansprakelijkheid voor zover beperking daarvan op grond van dwingend recht niet is toegestaan.

Artikel 23 – Duur en beëindiging

Deze verwerkersovereenkomst treedt in werking zodra Omiqo namens Opdrachtgever persoonsgegevens verwerkt.

Zij blijft van kracht zolang Omiqo persoonsgegevens namens Opdrachtgever verwerkt.

Na beëindiging verwijdert of retourneert Omiqo persoonsgegevens overeenkomstig artikel 16, tenzij verdere bewaring wettelijk verplicht is.

Bepalingen die naar hun aard relevant blijven na beëindiging blijven van kracht, waaronder bepalingen over:

  • geheimhouding;
  • verwijdering;
  • aansprakelijkheid;
  • bewijs;
  • audits over historische verwerkingen.

Artikel 24 – Wijzigingen

Omiqo kan deze verwerkersovereenkomst aanpassen wanneer dit noodzakelijk is door:

  • wijzigingen in wetgeving;
  • wijzigingen in het Platform;
  • nieuwe of gewijzigde Subverwerkers;
  • verbeterde beveiligingsmaatregelen;
  • wijzigingen in verwerkingsactiviteiten.

Bij materiële wijzigingen informeert Omiqo Opdrachtgever vooraf.

Iedere versie krijgt een versienummer en datum.

Historische versies en geregistreerde acceptaties worden niet overschreven.

Het Platform registreert waar relevant met welke versie een organisatie akkoord is gegaan.

Artikel 25 – Rangorde

Voor onderwerpen waarop deze verwerkersovereenkomst betrekking heeft, geldt bij strijdigheid de volgende rangorde:

  • dwingend toepasselijk privacyrecht;
  • een specifiek schriftelijk overeengekomen privacy- of verwerkingsaddendum;
  • deze verwerkersovereenkomst;
  • de overige overeenkomst tussen partijen;
  • de Algemene voorwaarden Omiqo.

Artikel 26 – Toepasselijk recht en geschillen

Op deze verwerkersovereenkomst is Nederlands recht van toepassing.

Partijen proberen geschillen eerst in onderling overleg op te lossen.

Indien dit niet lukt, geldt de geschillenregeling uit de Algemene voorwaarden Omiqo, tenzij dwingend recht anders bepaalt.

Bijlage 1 – Omschrijving van de verwerking

Onderwerp

Het technisch faciliteren van evenementen en bijbehorende processen via Omiqo.

Aard van de verwerking

Afhankelijk van de gebruikte functionaliteit kan Omiqo persoonsgegevens:

  • ontvangen;
  • verzamelen;
  • opslaan;
  • structureren;
  • organiseren;
  • raadplegen;
  • wijzigen;
  • koppelen;
  • verzenden;
  • exporteren;
  • beperken;
  • anonimiseren;
  • verwijderen.

Doeleinden

Het uitvoeren van de evenementprocessen die Opdrachtgever binnen Omiqo configureert.

Duur

Gedurende de dienstverlening en de toepasselijke retentieperiode.

Betrokkenen

Onder meer:

  • deelnemers;
  • bezoekers;
  • genodigden;
  • ticketkopers;
  • standhouders;
  • vrijwilligers;
  • sprekers;
  • medewerkers;
  • andere personen die aan een Evenement worden gekoppeld.

Persoonsgegevens

De categorieën zoals beschreven in artikelen 7 en 8.

Bijlage 2 – Technische en organisatorische maatregelen

Omiqo treft, afhankelijk van de betreffende verwerking, onder meer de volgende technische en organisatorische maatregelen.

1. Toegang en autorisatie

  • persoonlijke gebruikersaccounts;
  • beveiligde authenticatie;
  • rolgebaseerde toegangsrechten;
  • toegang per Organisatie en Evenement;
  • server-side autorisatie;
  • Row Level Security op klantdata;
  • logische scheiding tussen organisaties;
  • logische scheiding tussen evenementen waar relevant;
  • tijdelijke supporttoegang;
  • supporttoegang met scope, begin- en einddatum;
  • server-side controle van geldigheid van supporttoegang;
  • intrekken van supporttoegang;
  • logging van supportgebruik.

2. Database- en tenantbeveiliging

  • RLS op publieke klantdatatabellen;
  • organisatie-ID en event-ID als scheidingsmechanisme waar relevant;
  • server-side controles naast frontend-autorisatie;
  • geen automatische algemene toegang tot klantdata voor andere organisaties;
  • periodieke technische controle van relevante policies.

3. Secrets en tokens

  • API-keys uitsluitend server-side;
  • secrets niet in frontendcode;
  • OAuth-tokens beveiligd opgeslagen;
  • gevoelige Mollie Connect-tokens versleuteld opgeslagen;
  • niet-voorspelbare persoonlijke tokens;
  • unieke tokenwaarden;
  • server-side tokenvalidatie.

4. Persoonlijke links en QR

  • persoonlijke deelnemer- en orderlinks met beperkte geldigheid waar relevant;
  • mogelijkheid tot intrekken en regenereren waar technisch passend;
  • server-side controle op expiry en revocation;
  • QR-tokens worden server-side gevalideerd;
  • ongeldige of geannuleerde tickets worden geblokkeerd;
  • tickettokens worden niet gebaseerd op eenvoudig voorspelbare database-ID's.

5. Netwerk en publieke endpoints

  • beveiligde HTTPS-verbindingen;
  • server-side validatie van publieke verzoeken;
  • passende rate limiting op gevoelige publieke endpoints en formulieren;
  • spam- en misbruikbeperkende maatregelen waar relevant;
  • geen secrets of volledige gevoelige tokens in publieke responses of logs.

6. Logging en audittrail

Waar relevant worden onder meer gelogd:

  • gebruikers- en beheerhandelingen;
  • wijzigingen van rollen/rechten;
  • supporttoegang;
  • licentie- en entitlementwijzigingen;
  • gevoelige platformbeheerhandelingen;
  • retentieacties;
  • privacyverzoeken;
  • juridische acceptaties;
  • relevante betalings- en check-instatuswijzigingen.

Logs worden beschermd tegen ongeautoriseerde toegang.

7. Bewaring en verwijdering

Omiqo beschikt over een retentie-engine met onder meer:

  • automatische detectie van verlopen Eventlicenties;
  • beperkte/read-onlystatus na licentie-einde;
  • verwerking van eventgegevens na de geldende retentieperiode;
  • standaard eventretentie van maximaal drie maanden na licentie-einde;
  • uitsluiting van gegevens die vanwege wettelijke of financiële verplichtingen langer moeten worden bewaard;
  • logging van retentieacties;
  • mogelijkheid tot proefronde/dry-run voordat nieuwe retentieregels daadwerkelijk gegevens verwijderen;
  • afzonderlijke retentieconfiguratie voor relevante andere gegevenscategorieën.

8. Soft delete

Waar soft delete wordt gebruikt:

  • blijven records buiten normale actieve gebruikersflows;
  • kunnen afzonderlijke purge-/retentieregels worden toegepast;
  • wordt fysieke verwijdering gecontroleerd uitgevoerd.

9. Back-up en herstel

Afhankelijk van de gebruikte infrastructuur zijn voorzieningen aanwezig voor:

  • periodieke back-ups;
  • technisch herstel;
  • bescherming tegen onbedoeld gegevensverlies;
  • herstel na technische incidenten.

Back-ups worden niet gebruikt voor reguliere verwerking.

10. Privacyfunctionaliteit

Omiqo ondersteunt onder meer:

  • aanpassen van accountgegevens;
  • export van relevante gegevens;
  • verzoek tot account-/gegevensverwijdering;
  • registratie van privacyverzoeken;
  • status en afhandeling van privacyverzoeken;
  • exportmogelijkheden voor eventgegevens namens Opdrachtgever.

11. Formulierbeveiliging en dataminimalisatie

Bij vrije tekstvelden wordt een waarschuwing gegeven om geen bijzondere of gevoelige persoonsgegevens te verzamelen tenzij dit noodzakelijk en rechtmatig is.

Opdrachtgever blijft verantwoordelijk voor de inhoud van eigen formulieren.

12. Cookies en analytics

  • functionele opslag wordt beperkt tot wat noodzakelijk is;
  • niet-noodzakelijke Analytics wordt alleen geladen overeenkomstig de geldende cookie- en toestemmingsinstellingen;
  • gebruikers kunnen hun cookievoorkeur beheren;
  • de actuele cookie-informatie is openbaar beschikbaar.

13. Organisatorische maatregelen

Omiqo beperkt menselijke toegang tot persoonsgegevens tot personen die deze voor hun werkzaamheden nodig hebben.

Daarnaast gelden maatregelen rond:

  • vertrouwelijkheid;
  • toegangsbeheer;
  • beveiligingsbewustzijn;
  • incidentonderzoek;
  • datalekprocedure;
  • periodieke evaluatie van beveiligingsmaatregelen;
  • beheer van Subverwerkers.

14. Doorontwikkeling

Technische en organisatorische maatregelen kunnen worden verbeterd of gewijzigd wanneer techniek, risico's of wetgeving veranderen.

Het algemene beschermingsniveau mag hierdoor niet wezenlijk verminderen.

Bijlage 3 – Subverwerkers en externe dienstverleners

1. Actueel subverwerkersoverzicht

Omiqo onderhoudt een openbaar en actueel subverwerkersoverzicht.

Dit overzicht vormt integraal onderdeel van deze Bijlage 3.

Per actieve Subverwerker wordt daarin waar mogelijk vermeld:

  • officiële bedrijfsnaam;
  • gebruikte dienst;
  • doel van verwerking;
  • categorieën persoonsgegevens;
  • rol;
  • verwerkingslocatie/regio;
  • relevante doorgiftewaarborg;
  • status actief/inactief.

Historische versies van het overzicht blijven bewaard.

2. Bekende kernleveranciers

Supabase

Omiqo gebruikt Supabase voor onder meer:

  • database;
  • backendinfrastructuur;
  • authenticatie;
  • bestandsopslag;
  • technische platformfunctionaliteit.

Supabase kan daarbij als Subverwerker persoonsgegevens verwerken die binnen Omiqo worden opgeslagen.

Daaronder kunnen afhankelijk van het gebruik vallen:

  • accountgegevens;
  • organisatiegegevens;
  • eventdata;
  • deelnemersgegevens;
  • ticketgegevens;
  • communicatiegegevens;
  • technische metadata.

De exacte gebruikte productieregio en relevante doorgifte-informatie worden vermeld in het actuele Omiqo-subverwerkersoverzicht.

Brevo

Omiqo gebruikt Brevo voor onder meer:

  • transactionele e-mail;
  • evenementcommunicatie;
  • campagnes;
  • aflever- en bouncegegevens;
  • eventuele open- en klikregistratie.

Brevo kan daarbij onder andere verwerken:

  • naam;
  • e-mailadres;
  • relevante eventdata;
  • inhoud of parameters van berichten;
  • afleverstatus;
  • bounces;
  • open- en klikgegevens;
  • afmeldstatus.

De actuele juridische entiteit, locatie en relevante doorgifte-informatie worden opgenomen in het publieke subverwerkersoverzicht.

3. Hosting en infrastructuur

Wanneer voor de productie-frontend, API, opslag, monitoring of overige infrastructuur externe leveranciers worden gebruikt die namens Omiqo toegang tot persoonsgegevens kunnen hebben, worden deze als relevante Subverwerker in het publieke overzicht opgenomen.

Het actuele overzicht is leidend voor de daadwerkelijk gebruikte productieomgeving.

4. Mollie

Mollie wordt voor de reguliere betaaldienstverlening niet aangemerkt als Subverwerker van Omiqo voor zover Mollie persoonsgegevens als zelfstandig verwerkingsverantwoordelijke verwerkt.

Mollie kan persoonsgegevens verwerken in het kader van:

  • betaling van Omiqo-licenties;
  • ticketbetalingen;
  • Mollie Connect;
  • refunds;
  • fraudepreventie;
  • financiële wet- en regelgeving.

Voor deze eigen verwerkingen geldt tevens de privacyinformatie en dienstverleningsovereenkomst van Mollie.

5. Google Analytics

Google Analytics wordt alleen als actieve leverancier in deze bijlage opgenomen wanneer Google Analytics daadwerkelijk binnen Omiqo is geactiveerd.

Indien Analytics wordt gebruikt:

  • wordt de daadwerkelijke configuratie vermeld;
  • wordt de relevante rol van Google vastgesteld;
  • worden benodigde cookie- en toestemmingsmaatregelen toegepast;
  • wordt Google toegevoegd aan het actuele leveranciers-/subverwerkersoverzicht voor zover dat juridisch van toepassing is.

6. Nieuwe Subverwerkers

Bij het toevoegen of vervangen van een materiële Subverwerker:

  • wordt het actuele overzicht bijgewerkt;
  • wordt de wijziging gelogd;
  • blijft de oude versie beschikbaar;
  • kunnen Opdrachtgevers vooraf worden geïnformeerd;
  • kan een gemotiveerd bezwaar worden geregistreerd.

Het actuele publieke subverwerkersoverzicht van Omiqo vormt samen met deze verwerkersovereenkomst de actuele omschrijving van de gebruikte Subverwerkers.