Snapories
Zo werkt het
BruiloftenDe hele dag, vanuit elke gastVerjaardagenMaak van je feest een photoboothZakelijke evenementenTeamplezier, geen gedoe
PrijzenVeelgestelde vragen
Maak je evenement aan

Juridisch

Verwerkersovereenkomst (AVV) op grond van Art. 28 DSGVO

Stand: 19 augustus 2026 · Alle juridische documenten

Vertaling ter informatie. Alleen de Duitse versie is juridisch bindend.

Wanneer deze overeenkomst geldt

Deze overeenkomst geldt uitsluitend voor zakelijke evenementen — geboekt door een onderneming, een overheidsinstantie, een vereniging of een andere organisatie in het kader van haar activiteit. Zij wordt bij het sluiten van de overeenkomst automatisch onderdeel van het contract en hoeft niet afzonderlijk te worden ondertekend; een ondertekend exemplaar stellen wij op verzoek beschikbaar via privacy@snapories.com.

Zij geldt niet voor privé-evenementen (bruiloft, verjaardag, familiefeest). Daar is de boekende persoon in de regel uitgezonderd van de DSGVO (huishouduitzondering, Art. 2 Abs. 2 lit. c DSGVO) en zijn wij zelf verwerkingsverantwoordelijke — een verwerking in opdracht bestaat in deze constellatie niet.

Partijen

Verwerkingsverantwoordelijkede boekende organisatie (hierna „Organisator")
VerwerkerMatthias Anderer GmbH, Abt-Kaspar-Str. 19, 83607 Holzkirchen, Deutschland

§ 1 Onderwerp, duur en gebondenheid aan instructies

1.1 Onderwerp is de verwerking van persoonsgegevens die wij bij het leveren van de in de Algemene Voorwaarden beschreven diensten in opdracht van de Organisator uitvoeren. Aard, doel, omvang, gegevenscategorieën en betrokken personen volgen uit Bijlage 1.

1.2 De overeenkomst loopt voor de duur van de hoofdovereenkomst, uiterlijk tot de verwijdering van alle in opdracht verwerkte gegevens overeenkomstig § 9.

1.3 Wij verwerken de gegevens uitsluitend op gedocumenteerde instructie van de Organisator. Instructies worden in tekstvorm gegeven aan privacy@snapories.com; de in het product voorziene instelmogelijkheden (evenementperiode, dataregio, zichtbaarheid, deellink voor gasten, blokkeren van afbeeldingen en gasten, talen, verzoeken tot verwijdering) gelden als instructie.

1.4 Achten wij een instructie onrechtmatig, dan delen wij dit onverwijld mee. Wij mogen de uitvoering opschorten tot bevestiging of wijziging (Art. 28 Abs. 3 UAbs. 2 DSGVO).

1.5 Verwerkingen voor eigen doeleinden — contractafwikkeling en facturering, bedrijfs- en IT-beveiliging, misbruikbestrijding, geaggregeerde kengetallen zonder persoonsgegevens, nakoming van wettelijke verplichtingen — vallen niet onder deze overeenkomst. In zoverre zijn wij zelf verwerkingsverantwoordelijke; dan geldt de Privacyverklaring.


§ 2 Plaats van de verwerking

2.1 De gegevens van een evenement worden verwerkt in de bij de boeking voor dat evenement gekozen dataregio: Europese Unie (Frankfurt am Main) of Verenigde Staten (Noord-Virginia). Tussen de regio's vindt geen spiegeling plaats. Opslag, verwerking en verwijdering vinden uitsluitend in deze regio plaats; voor de levering van de afbeeldingen worden deze, zolang het evenement loopt, tijdelijk ook op edge-locaties buiten de gekozen regio gecachet (Bijlage 3, onderdeel 1.1).

2.2 In afwijking hiervan vindt de generatie in de AI-fotobox plaats bij de ingezette AI-aanbieder, ook buiten de EER (Bijlage 3). De Organisator neemt hiervan kennis; schakelt zij de fotobox voor haar evenement uit, dan vervalt deze doorgifte.

2.3 Doorgiften naar derde landen vinden uitsluitend plaats op grond van een adequaatheidsbesluit of de standaardcontractbepalingen (Uitvoeringsbesluit (EU) 2021/914) samen met een transfer-effectbeoordeling.

2.4 In afwijking van § 2.1 worden de communicatiegegevens volgens Bijlage 1 — de e-mailadressen van de dashboardgebruikers en hun aanmeldcodes — bij elk event in de Europese Unie (Frankfurt am Main) verwerkt, ongeacht de dataregio van het event. Eén account beheert events in beide regio's; deze gegevensset behoort daarom tot geen enkel afzonderlijk event en kan er ook geen volgen, zij wordt eenmaal aangehouden en vanuit beide regio's gelezen (Bijlage 3, afdeling 1.2). Een afbeelding is daarbij niet betrokken. Hetzelfde geldt voor de gegevens die wij volgens § 1.5 als eigen verwerkingsverantwoordelijke verwerken.


§ 3 Vertrouwelijkheid

3.1 Wij zetten voor de verwerking uitsluitend personen in die tot vertrouwelijkheid verplicht zijn of aan een passende wettelijke geheimhoudingsplicht onderworpen zijn (Art. 28 Abs. 3 lit. b DSGVO).

3.2 De ingezette personen zijn vertrouwd met de toepasselijke voorschriften inzake gegevensbescherming en worden regelmatig geïnstrueerd.


§ 4 Technische en organisatorische maatregelen

4.1 Wij treffen de in Bijlage 2 beschreven maatregelen volgens Art. 32 DSGVO en handhaven deze gedurende de looptijd van de overeenkomst.

4.2 Maatregelen mogen verder worden ontwikkeld, zolang het beschermingsniveau niet wordt onderschreden. Wezenlijke wijzigingen documenteren wij en delen wij op verzoek mee.


§ 5 Subverwerkers

5.1 De organisator verleent een algemene schriftelijke toestemming voor de inzet van subverwerkers (Art. 28 Abs. 2 Satz 2 DSGVO). De op het moment van deze overeenkomst ingezette subverwerkers zijn in Bijlage 3 bij naam vermeld.

5.2 Indien wij voornemens zijn een andere subverwerker in te schakelen of een bestaande te vervangen, informeren wij de organisator ten minste 30 Tage van tevoren in tekstvorm. De organisator kan binnen deze termijn op grond van een gewichtige, aan gegevensbescherming gerelateerde reden bezwaar maken. Maakt zij bezwaar, dan kunnen wij de betreffende dienst aanpassen of de overeenkomst met werking per de geplande wisseling gewoon opzeggen en de evenredige vergoeding terugbetalen.

5.3 Wij verplichten subverwerkers tot gegevensbeschermingsverplichtingen die in wezen overeenkomen met de hier overeengekomen verplichtingen, en zijn voor hun gedrag aansprakelijk als voor eigen gedrag.


§ 6 Ondersteuning van de organisator

6.1 Rechten van betrokkenen. Wenden betrokken personen zich rechtstreeks tot ons, dan leiden wij het verzoek onverwijld door naar de organisator en beantwoorden het niet zelf, voor zover het het voorwerp van de opdracht betreft. Wij ondersteunen de organisator met passende technische en organisatorische maatregelen bij de vervulling van de rechten uit Art. 12–22 DSGVO, in het bijzonder bij inzage, rectificatie, wissing, beperking en afgifte van de afbeeldingen van een event.

6.2 Verplichtingen uit Art. 32–36 DSGVO. Wij ondersteunen de organisator bij het waarborgen van de beveiliging van de verwerking, bij meldingen van inbreuken in verband met persoonsgegevens en bij een gegevensbeschermingseffectbeoordeling, telkens rekening houdend met de aard van de verwerking en de ons ter beschikking staande informatie.

6.3 Inspanning. De ondersteuning is binnen het gebruikelijke en redelijke kosteloos. Voor ondersteuning die verder gaat dan hetgeen wettelijk verschuldigd is en een aanzienlijke inspanning veroorzaakt, kunnen wij een passende vergoeding verlangen; hierop wijzen wij vooraf.


§ 7 Melding van inbreuken in verband met persoonsgegevens

7.1 Wij informeren de organisator onverwijld nadat ons een inbreuk in verband met de bescherming van persoonsgegevens binnen het verwerkingsbereik bekend is geworden — in de regel binnen 24 uur.

7.2 De melding bevat, voor zover beschikbaar: een beschrijving van de aard van de inbreuk, de categorieën en het geschatte aantal betrokkenen en gegevensrecords, de waarschijnlijke gevolgen, de getroffen en voorgestelde maatregelen alsmede een contactpunt.

7.3 De melding aan de toezichthoudende autoriteit (Art. 33 DSGVO) en de kennisgeving aan betrokkenen (Art. 34 DSGVO) berusten bij de organisator; wij ondersteunen haar daarbij.


§ 8 Bewijzen en controles

8.1 Wij stellen de organisator op verzoek alle informatie ter beschikking die nodig is om de naleving van de verplichtingen uit Art. 28 DSGVO aan te tonen — bij voorrang door documentatie, Bijlage 2 en, voor zover aanwezig, certificaten en auditrapporten van onze subverwerkers.

8.2 Volstaan deze bewijzen in het individuele geval niet, dan maken wij controles mogelijk, met inbegrip van inspecties. Deze dienen met een redelijke aankondigingstermijn (ten minste 14 dagen) te worden aangekondigd, mogen de bedrijfsvoering niet onredelijk verstoren en vinden hoogstens eenmaal per jaar plaats — tenzij er een concrete aanleiding bestaat. Controlerende derden mogen geen concurrenten zijn en moeten tot geheimhouding worden verplicht.


§ 9 Verwijdering en teruggave

9.1 Na beëindiging van de verwerking verwijderen wij de in opdracht verwerkte gegevens of geven ze naar keuze van de organisator terug. De beelden van een event kan de organisator te allen tijde via het dashboard downloaden.

9.2 Zonder afwijkende instructie vindt de verwijdering plaats na afloop van de in de AGB overeengekomen bewaartermijn. Op verzoek verwijderen wij eerder.

9.3 Van verwijdering uitgezonderd zijn gegevens waarvoor een wettelijke bewaarplicht bestaat; deze worden voor verder gebruik geblokkeerd.

9.4 De verwijdering wordt op verzoek in tekstvorm bevestigd.


§ 10 Aansprakelijkheid

De aansprakelijkheid richt zich naar Art. 82 DSGVO en de bepalingen van de hoofdovereenkomst; de aansprakelijkheidsbeperkingen van de hoofdovereenkomst gelden niet voor aanspraken van betrokkenen op grond van Art. 82 DSGVO.


§ 11 Verhouding tot de hoofdovereenkomst

Bij tegenstrijdigheden tussen deze overeenkomst en de hoofdovereenkomst gaat deze overeenkomst voor met betrekking tot de verwerking van persoonsgegevens.


§ 12 Slotbepalingen

12.1 Wijzigingen behoeven de tekstvorm. 12.2 Het Duitse recht is van toepassing. 12.3 Mocht een bepaling ongeldig zijn, dan blijft de geldigheid van de overige bepalingen onaangetast. 12.4 Doorslaggevende taalversie.

Uitsluitend de Duitse versie van deze overeenkomst is doorslaggevend. Versies in andere talen stellen wij uitsluitend ter informatie beschikbaar. Bij afwijkingen gaat de Duitse versie voor.


Bijlage 1 — Voorwerp van de verwerking

Aard en doel. Verzameling, opslag, structurering, weergave, terbeschikkingstelling en verwijdering van beelden en bijbehorende gegevens ten behoeve van de exploitatie van een gesloten eventgalerij inclusief een AI-fotobox, in opdracht en volgens de instructies van de organisator.

Betrokken personen

  • Gasten die deelnemen aan het event
  • Personen die op bijgedragen of gegenereerde beelden zijn afgebeeld
  • Medewerkers van de organisator die het dashboard gebruiken

Gegevenscategorieën

CategorieInhoud
BeeldgegevensFoto's van de filmrol, opnames van de AI-fotobox, gegenereerde beelden, voorbeeldversies
BeeldmetagegevensOpnametijdstip, afmetingen, toewijzing aan gast en event, blokkeerstatus, deelkenmerk
Deelnamegegevenszelfgekozen weergavenaam, rol, contingenten en hun verbruik, deelnametijdstip
Identiteitsgegevens (accountvrij)serverzijdig uitgegeven kenmerk en toegangstoken; geen apparaat-fingerprint
Eventgegevenseventnaam, periode, deelnamecode, instellingen, talen, dataregio
Communicatiegegevense-mailadressen van de dashboardgebruikers, eenmalige codes
Tekstinvoerbeschrijvingsteksten die gasten in de AI-fotobox invoeren

Geen bijzondere categorieën. Er worden geen biometrische gegevens ter unieke identificatie gegenereerd en er worden geen gegevens in de zin van Art. 9 DSGVO opzettelijk verwerkt. Beelden kunnen naar hun aard gevoelige informatie prijsgeven; de organisator beoordeelt op eigen verantwoordelijkheid of haar event in dat opzicht bijzondere voorzorgsmaatregelen vereist.


Bijlage 2 — Technische en organisatorische maatregelen (Art. 32 DSGVO)

Vertrouwelijkheid

  • Toegang (fysiek): uitsluitend datacenters van gecertificeerde aanbieders (ISO 27001, SOC 2); wij exploiteren geen eigen hardware.
  • Toegang (systemen): toegang tot productiesystemen alleen voor met naam genoemde personen, via gepersonaliseerde accounts met tweefactorauthenticatie; toegang tot de interne console via een uitdrukkelijk vastgelegde adreslijst.
  • Toegang (gegevens): rol- en toepassingsgebonden tokens (event, host, partner, aanbeveling, staf); beeldbestanden alleen via ondertekende, kortstondige ophaallinks.
  • Scheiding: scheiding van de dataregio's voor eventgegevens (eigen databases, eigen opslagbereiken, geen regio-overschrijdende spiegeling); account- en bedrijfsgegevensrecords worden eenmaal in de EU aangehouden en vanuit beide regio's gelezen, in plaats van naar één regio te worden gekopieerd (§ 2.4); scheiding van de zes interfaces op eigen domeinen zonder gedeelde browseropslag; scheiding van test- en productiegegevens.
  • Pseudonimisering: accountvrije identiteit via serverzijdig uitgegeven kenmerken; IP-adressen van de misbruiktellers worden ingekort en gehasht, nooit in leesbare tekst opgeslagen.

Integriteit

  • Doorgifte: TLS voor alle verbindingen; geen inbedding van externe scripts, lettertypen of analysetools; betaalgegevens gaan rechtstreeks naar de betaaldienstverlener.
  • Invoer: serverzijdige controle van alle invoer tegen een centraal, getypeerd contractschema; protocollering van administratieve handelingen; contingent- en kostentellers met atomaire operaties tegen dubbele boekingen.

Beschikbaarheid en belastbaarheid

  • beheerde, meervoudig redundante opslag- en databasediensten met versleuteling in rust; automatische schaling van de applicatielaag; harde kostengrenzen voor AI-aanroepen; misbruikbescherming tegen geautomatiseerde massale aanroepen.

Procedures voor toetsing

  • geautomatiseerde testruns vóór elke publicatie (functionele end-to-end-tests, toetsing van de infrastructuurbeschrijving, automatische vergelijking van elke opslagvermelding in de browser tegen een centraal register);
  • gedocumenteerde ontvangst van instructies via een aangewezen adres;
  • opdrachtcontrole via § 5 van deze overeenkomst.

Bijlage 3 — Subverwerkers

Van toepassing is de telkens actuele Lijst van subverwerkers, die deel uitmaakt van deze overeenkomst. Wijzigingen worden overeenkomstig § 5.2 meegedeeld.

Snapories

Een digitale wegwerpcamera voor elke gast — en een AI Photobooth in elke broekzak. Eén QR-code, geen app, geen account.

EU- en US-dataregio

Product

Zo werkt hetPrijzenProbeer de live demo

Ideaal voor

BruiloftenVerjaardagenZakelijke evenementen

Support

Veelgestelde vragenHostdashboardGegevensbeschermingCookies & opslagInhoud melden

Juridisch

ColofonAlgemene voorwaardenHerroepingsrechtContract herroepenAlle juridische documenten

Programma's

Nodig een vriend uitCo-branding voor locaties

Bedrijf

BedrijfMaak je evenement aan
© 2026 Snapories · snapories.com
Weergave
PrivacyCookiesAlgemene voorwaardenColofonJuridisch