Brightsafe

Verwerkersovereenkomst

Versie: 1.4.2, 19 augustus 2026

Bijlage 2 bij de Algemene Voorwaarden van Brightsafe Partijen / reikwijdte: Brightsafe (verwerker) en de Klant (verwerkingsverantwoordelijke); geldt voor alle persoonsgegevens die de Klant via het Platform door Brightsafe laat verwerken. Versie: 1.4.2, 19 augustus 2026


Partijen en considerans

Deze verwerkersovereenkomst (de "Verwerkersovereenkomst") hoort als bijlage bij de Algemene Voorwaarden van Brightsafe en wordt gesloten tussen:

  1. Brightsafe B.V., handelend onder de naam Brightsafe, gevestigd aan de Oosterweezenstraat 6 C, 1823 CN Alkmaar, ingeschreven in het handelsregister van de Kamer van Koophandel onder nummer 93515103, hierna: "Brightsafe"; en

  2. de onderneming die met Brightsafe een overeenkomst heeft gesloten voor het gebruik van het Platform, hierna: de "Klant".

Brightsafe en de Klant worden hierna samen ook "Partijen" genoemd.

Overwegende dat:

a. Brightsafe via https://go.brightsafe.nl (beheerdomein) en https://qr.brightsafe.nl (scan-domein voor de publieke QR-flows) het Platform levert: een multi-tenant SaaS-platform voor veiligheidsmanagement, bestaande uit kernonderdelen die altijd actief zijn (organisatie, actiemanagement, instellingen en Support), per Klant in- of uitschakelbare modules (Melden, Inspecties, Toolbox, Opleidingen, RI&E, Kennismonitor, LMRA en Materieel) en per Klant afneembare opties (SSO, AI-ondersteuning, WhatsApp-bundel en Enterprise-service);

b. de Klant een werkgever (bedrijf) is en het Platform zakelijk gebruikt; het Platform is niet bestemd voor consumenten;

c. de Klant bij het gebruik van het Platform persoonsgegevens invoert of laat invoeren, onder meer van zijn Medewerkers, en Brightsafe die gegevens in opdracht van de Klant verwerkt;

d. de Klant voor die gegevens verwerkingsverantwoordelijke is in de zin van de AVG en Brightsafe verwerker;

e. artikel 28 lid 3 AVG voorschrijft dat Partijen deze verwerking schriftelijk vastleggen, wat zij met deze Verwerkersovereenkomst doen;

f. Brightsafe daarnaast voor zijn eigen bedrijfsvoering persoonsgegevens verwerkt (waaronder relatiebeheer, offertes, facturatie inclusief de gebruikstellers van artikel 3.4, de afhandeling van supporttickets en het bezoek aan de website brightsafe.nl); voor die verwerkingen is Brightsafe zelf verwerkingsverantwoordelijke en die vallen buiten deze Verwerkersovereenkomst;

g. deze Verwerkersovereenkomst deel uitmaakt van de Overeenkomst tussen Partijen en wordt aanvaard door aanvaarding van de Algemene Voorwaarden; een afzonderlijke ondertekening is niet nodig, maar Partijen ondertekenen deze Verwerkersovereenkomst op verzoek van een van hen alsnog afzonderlijk.

Partijen komen het volgende overeen:


Artikel 1. Definities

Begrippen uit de AVG (zoals "persoonsgegevens", "verwerken", "betrokkene" en "verwerkingsverantwoordelijke") hebben in deze Verwerkersovereenkomst dezelfde betekenis als in de AVG. Begrippen met een hoofdletter die niet in deze Verwerkersovereenkomst zijn gedefinieerd (zoals "Klantdata", "Werkdag" en "Kantooruren"), hebben de betekenis die de Algemene Voorwaarden daaraan geven. Verder geldt:

1.1 AVG: Verordening (EU) 2016/679 (Algemene verordening gegevensbescherming).

1.2 Algemene Voorwaarden: de algemene voorwaarden van Brightsafe, waarvan deze Verwerkersovereenkomst en de SLA bijlagen zijn.

1.3 Overeenkomst: de overeenkomst tussen Brightsafe en de Klant over het gebruik van het Platform, inclusief de Algemene Voorwaarden en de bijbehorende bijlagen.

1.4 Platform: de SaaS-dienst Brightsafe op https://go.brightsafe.nl (beheerdomein) en https://qr.brightsafe.nl (scan-domein voor de publieke QR-flows), inclusief alle voor de Klant ingeschakelde modules en afgenomen opties.

1.5 Medewerker: een natuurlijke persoon die door of namens de Klant in het Platform is geregistreerd, zoals een werknemer of ingehuurde kracht van de Klant.

1.6 SLA: de service level agreement van Brightsafe, een bijlage bij de Algemene Voorwaarden.

1.7 Subverwerker: een door Brightsafe ingeschakelde derde die in opdracht van Brightsafe persoonsgegevens van de Klant verwerkt.

1.8 Datalek: een inbreuk in verband met persoonsgegevens zoals bedoeld in artikel 4 lid 12 AVG. Waar andere documenten van Brightsafe de term "inbreuk" gebruiken, is hetzelfde begrip bedoeld.

1.9 Bijlage A, Bijlage B en Bijlage C: de bijlagen bij deze Verwerkersovereenkomst (subverwerkers en overige dienstverleners, beveiligingsmaatregelen en specificatie van de verwerkingen per module).

1.10 Beheerder: de persoon of personen die de Klant aan Brightsafe heeft opgegeven als beheerder en contactpunt voor het Platform. Heeft de Klant niemand opgegeven, dan geldt de bij Brightsafe bekende beheerder van de omgeving van de Klant als Beheerder.


Artikel 2. Onderwerp, duur en einde

2.1 Deze Verwerkersovereenkomst geldt voor alle persoonsgegevens die Brightsafe in opdracht van de Klant verwerkt bij het leveren van het Platform.

2.2 Bij strijd tussen deze Verwerkersovereenkomst en de Algemene Voorwaarden gaat deze Verwerkersovereenkomst voor, maar alleen voor zover het de verwerking van persoonsgegevens betreft.

2.3 Deze Verwerkersovereenkomst duurt even lang als de Overeenkomst en kan niet los van de Overeenkomst worden opgezegd. Na het einde van de Overeenkomst blijft zij van toepassing zolang Brightsafe nog persoonsgegevens van de Klant verwerkt, waaronder in back-ups, totdat de verwijdering volgens artikel 10 is voltooid.

2.4 Verplichtingen die naar hun aard doorlopen na het einde, waaronder geheimhouding (artikel 6.4) en teruggave en verwijdering (artikel 10), blijven ook na het einde gelden.


Artikel 3. Aard en doel van de verwerking

3.1 Brightsafe verwerkt persoonsgegevens uitsluitend om het Platform aan de Klant te leveren. De verwerking bestaat uit: het opslaan, hosten en tonen van door de Klant ingevoerde gegevens; het versturen van uitnodigingen, herinneringen, aftekenverzoeken en notificaties per e-mail of, als de Klant de WhatsApp-bundel heeft afgenomen en dat kanaal kiest, via WhatsApp; het automatisch vertalen van door de Klant ingevoerde teksten (meldingen, Toolbox-instructies en -vragen en de teksten van formuliersjablonen); het op verzoek van een gebruiker laten opstellen van een AI-voorstel bij een melding of van toetsvragen bij een instructiedocument, uitsluitend als de Klant de optie AI-ondersteuning heeft afgenomen en aangezet (Bijlage A.1, Anthropic); het scannen van geüploade bestanden op schadelijke software op de eigen servers van Brightsafe (Bijlage B.14); het maken van rapportages voor de Klant; het maken en bewaren van back-ups; het technisch beheer en onderhoud van het Platform, waaronder foutmonitoring; en het verlenen van ondersteuning, voor zover Brightsafe daarbij toegang heeft tot persoonsgegevens in de omgeving van de Klant (zie Bijlage C.10 voor de rolverdeling bij support).

3.2 Een gedetailleerde beschrijving van de verwerkingen per module staat in Bijlage C.

3.3 Brightsafe verwerkt de persoonsgegevens van de Klant nooit voor eigen doeleinden, verkoopt ze niet en stelt ze niet aan derden beschikbaar buiten wat deze Verwerkersovereenkomst toestaat.

3.4 Gebruikstellers voor facturatie. Voor de facturatie en voor de handhaving van de plafonds uit de Algemene Voorwaarden (artikel 6 en 10) registreert Brightsafe per Klant per kalendermaand het aantal Actieve Medewerkers (nachtelijke telling), het aantal AI-aanroepen en het aantal verzonden WhatsApp-berichten. Deze tellers bevatten uitsluitend aantallen per Klant: geen inhoud van meldingen, documenten of berichten en geen gegevens over individuele Medewerkers. Zij zijn onderdeel van de facturatie en daarmee eigen bedrijfsvoering van Brightsafe (overweging f); Brightsafe bewaart ze zolang de fiscale bewaarplicht voor de bijbehorende facturen loopt.


Artikel 4. Soorten persoonsgegevens en categorieën betrokkenen

4.1 Brightsafe verwerkt in opdracht van de Klant de volgende soorten persoonsgegevens:

a. Medewerkergegevens: naam, e-mailadres, telefoonnummer (e-mailadres en telefoonnummer worden versleuteld opgeslagen), team en functie of rol; b. Opleidings- en certificaatgegevens, inclusief bewijsdocumenten (versleuteld opgeslagen); c. Meldingen en incidenten: vrije tekst, foto's, eventuele letselinformatie en gegevens over betrokken personen, voor zover de melder of de behandelaar die invult; d. LMRA-invullingen, toolbox-aftekeningen (naam en tijdstip) en inspecties; e. Auditloggegevens van handelingen in het Platform (gebruiker, handeling, tijdstip); f. Accountgegevens van gebruikers van de Klant: naam, e-mailadres, versleuteld opgeslagen wachtwoord en de gegevens voor tweefactorauthenticatie (het geheim en de herstelcodes); g. Technische gegevens voor pushnotificaties op het apparaat van de gebruiker (het adres van de pushdienst van de browser), uitsluitend als de gebruiker daarvoor toestemming geeft; h. Technische gegevens die nodig zijn om misbruik te beperken en om een sessie te beveiligen, waaronder het IP-adres van de bezoeker van een publieke flow (uitsluitend kortstondig, zie artikel 4.5) en het IP-adres en browsertype van een ingelogde gebruiker.

4.2 Gezondheidsgegevens. Meldingen en incidenten kunnen letselinformatie bevatten en daarmee gezondheidsgegevens in de zin van artikel 9 AVG raken. De Klant is er als verwerkingsverantwoordelijke voor verantwoordelijk dat hij deze gegevens rechtmatig mag verwerken. Brightsafe behandelt alle meldinggegevens met de beveiligingsmaatregelen uit Bijlage B, waaronder versleutelde opslag van foto's en documenten en rolgebonden toegang.

4.3 De categorieën betrokkenen zijn:

a. Medewerkers van de Klant; b. melders in de publieke meldflow, die ook anoniem kunnen melden; c. andere personen die in een melding, inspectie of ander dossier worden genoemd (bijvoorbeeld bezoekers of medewerkers van derden); d. gebruikers en beheerders van het Platform aan de kant van de Klant.

4.4 Anoniem melden. Een melding kan volledig anoniem worden gedaan: de meldervelden zijn optioneel en het Platform dwingt nooit identificatie af. Brightsafe voegt zelf nooit identificerende gegevens toe aan een anonieme melding en herleidt een melder niet. Anonimiteit hangt wel af van wat de melder en de behandelaar invullen: een naam in vrije tekst, een herkenbaar gezicht op een foto of het vastleggen van betrokken personen kan een melding alsnog herleidbaar maken. Zie Bijlage C.1.1.

4.5 IP-adressen in de publieke flows. In de publieke flows (Melden en LMRA via QR, zonder login) wordt het IP-adres uitsluitend kortstondig gebruikt om misbruik en overbelasting te beperken. Het wordt niet in de logging vastgelegd, niet aan een melding of LMRA gekoppeld en na de vervaltermijn automatisch gewist.


Artikel 5. Verwerking uitsluitend op instructie

5.1 Brightsafe verwerkt persoonsgegevens uitsluitend op basis van schriftelijke instructies van de Klant. De Overeenkomst, deze Verwerkersovereenkomst en de instellingen die de Klant in het Platform kiest (zoals het in- of uitschakelen van modules, het afnemen van opties, het inschakelen van automatisch vertalen, het aanzetten van de AI-ondersteuning en het kiezen van het WhatsApp-kanaal) gelden samen als die instructies.

5.2 Alleen als een Unierechtelijke of Nederlandse wettelijke bepaling Brightsafe tot een verwerking verplicht, mag Brightsafe buiten de instructies om verwerken. Brightsafe stelt de Klant daarvan vooraf op de hoogte, tenzij die wetgeving dit om gewichtige redenen van algemeen belang verbiedt.

5.3 Vindt Brightsafe dat een instructie in strijd is met de AVG of andere privacywetgeving, dan meldt Brightsafe dat direct aan de Klant en mag Brightsafe de uitvoering opschorten totdat Partijen er samen uit zijn.


Artikel 6. Verplichtingen van Brightsafe

6.1 Brightsafe leeft de op verwerkers rustende verplichtingen uit de AVG na en helpt de Klant om aan diens eigen verplichtingen te voldoen, zoals in deze Verwerkersovereenkomst verder uitgewerkt.

6.2 Brightsafe houdt een register bij van de verwerkingen die het voor de Klant uitvoert, zoals bedoeld in artikel 30 lid 2 AVG.

6.3 Brightsafe informeert de Klant zonder onredelijke vertraging als een bevoegde autoriteit een verzoek doet dat (mede) betrekking heeft op persoonsgegevens van de Klant, tenzij dat wettelijk verboden is.

6.4 Geheimhouding. Iedereen die onder gezag van Brightsafe toegang heeft tot persoonsgegevens van de Klant, verwerkt die alleen in opdracht van de Klant en is verplicht tot geheimhouding, op grond van een overeenkomst of een wettelijke plicht. Deze geheimhoudingsplicht blijft ook na het einde van de Overeenkomst bestaan.

6.5 Beveiliging. Brightsafe treft passende technische en organisatorische maatregelen zoals bedoeld in artikel 32 AVG. De concrete maatregelen staan in Bijlage B. Brightsafe mag deze maatregelen aanpassen aan de stand van de techniek, maar het beveiligingsniveau mag daardoor nooit lager worden dan het niveau van Bijlage B.


Artikel 7. Subverwerkers

7.1 De Klant geeft Brightsafe een algemene toestemming om Subverwerkers in te schakelen. De actuele lijst van Subverwerkers staat in Bijlage A, rubriek A.1. Dit artikel geldt uitsluitend voor Subverwerkers; op de overige dienstverleners in Bijlage A, rubriek A.2 is het niet van toepassing.

7.2 Brightsafe legt aan elke Subverwerker via een overeenkomst dezelfde verplichtingen op het gebied van gegevensbescherming op als in deze Verwerkersovereenkomst staan, in het bijzonder passende beveiligingsmaatregelen. Schiet een Subverwerker tekort, dan blijft Brightsafe tegenover de Klant volledig aansprakelijk voor het nakomen van diens verplichtingen.

7.3 Wil Brightsafe een Subverwerker toevoegen of vervangen, dan kondigt Brightsafe dat ten minste 30 dagen van tevoren aan, met vermelding van de naam, het vestigingsland en het doel van de nieuwe Subverwerker. De aankondiging gebeurt per e-mail aan de Beheerder(s) van de Klant; de bezwaartermijn van artikel 7.4 begint op de dag van verzending.

7.4 De Klant kan binnen de aankondigingstermijn schriftelijk en gemotiveerd bezwaar maken tegen de wijziging. Partijen overleggen dan over een redelijke oplossing. Vinden zij die niet, dan mag de Klant de Overeenkomst opzeggen tegen de datum waarop de wijziging ingaat, zonder dat hij schadevergoeding verschuldigd is. Reeds vooruitbetaalde bedragen voor de periode na de einddatum betaalt Brightsafe terug.


Artikel 8. Bijstand bij rechten van betrokkenen en bij AVG-verplichtingen

8.1 Ontvangt Brightsafe een verzoek van een betrokkene (bijvoorbeeld om inzage, rectificatie of verwijdering), dan beantwoordt Brightsafe dat verzoek niet zelf, maar stuurt het onverwijld door naar de Klant. De Klant handelt het verzoek als verwerkingsverantwoordelijke af.

8.2 Brightsafe helpt de Klant, rekening houdend met de aard van de verwerking en voor zover redelijkerwijs mogelijk, met passende technische en organisatorische maatregelen bij het afhandelen van verzoeken van betrokkenen. Het Platform ondersteunt dit onder meer doordat de Klant de door hem ingevoerde gegevens grotendeels zelf kan inzien, corrigeren en verwijderen, en doordat hij in het Platform zelf deelexports kan maken (acties, RI&E-rapport en Kennismonitor-rapport). Een volledige, machineleesbare export van de omgeving vraagt de Klant aan bij Brightsafe volgens artikel 10.1.

Twee beperkingen horen daar eerlijkheidshalve bij. Ten eerste toont het Platform enkele onderdelen alleen leesbaar; welke dat zijn en hoe de Klant die laat redigeren, staat in Bijlage C.1.1 en artikel 14.2. Ten tweede is "verwijderen" in de schermen een zachte verwijdering: het dossier verdwijnt uit de lijsten, maar de inhoud blijft in de database staan. Wil de Klant gegevens definitief laten wissen, bijvoorbeeld om een wissingsverzoek uit artikel 17 AVG te kunnen honoreren, dan verzoekt hij daarom via admin@brightsafe.nl. Brightsafe voert dat verzoek zonder onredelijke vertraging handmatig uit en legt de uitvoering vast in het activiteitenlog. Voor Meldingen geldt daarbij de beperking van Bijlage C.1.1 (opschonen betekent anonimiseren, niet verwijderen).

8.3 Brightsafe helpt de Klant, rekening houdend met de aard van de verwerking en de informatie waarover Brightsafe beschikt, bij het nakomen van diens verplichtingen uit de artikelen 32 tot en met 36 AVG (beveiliging, melden van Datalekken, gegevensbeschermingseffectbeoordelingen en voorafgaande raadpleging).


Artikel 9. Melden van Datalekken

9.1 Ontdekt Brightsafe een Datalek dat (mogelijk) persoonsgegevens van de Klant raakt, dan meldt Brightsafe dit aan de Klant zonder onredelijke vertraging en uiterlijk binnen 48 uur na ontdekking. Onder ontdekking verstaan Partijen het moment waarop Brightsafe met redelijke zekerheid vaststelt dat zich een Datalek heeft voorgedaan of waarschijnlijk heeft voorgedaan; nader onderzoek naar oorzaak, omvang of gevolgen stelt dat moment niet uit. Dit startmoment is gelijk aan het startmoment (T0) in de datalekprocedure van Brightsafe.

9.2 De melding bevat ten minste de informatie die de Klant nodig heeft voor een melding aan de toezichthouder volgens artikel 33 lid 3 AVG: de aard van het Datalek, waar mogelijk de categorieën betrokkenen en persoonsgegevens en de aantallen (bij benadering), de waarschijnlijke gevolgen, en de maatregelen die Brightsafe heeft genomen of voorstelt. Informatie die nog niet beschikbaar is, levert Brightsafe in delen na zodra die beschikbaar komt.

9.3 De Klant beslist zelf of het Datalek wordt gemeld aan de Autoriteit Persoonsgegevens en aan betrokkenen. Brightsafe meldt een Datalek van de Klant nooit zelfstandig aan de toezichthouder of aan betrokkenen, tenzij een wettelijke plicht Brightsafe daartoe dwingt. Dwingt een wettelijke plicht Brightsafe wel tot zo'n melding, dan informeert Brightsafe de Klant daarover vooraf, of zo snel als wettelijk is toegestaan.

9.4 Brightsafe documenteert alle Datalekken, hun gevolgen en de genomen maatregelen, en werkt mee aan het onderzoek van de Klant naar een Datalek.

9.5 Meldingen van Brightsafe aan de Klant op grond van dit artikel gaan per e-mail naar de door de Klant aangewezen Beheerder(s) (artikel 1.10). Meldingen en vragen van de Klant aan Brightsafe over (vermoedelijke) Datalekken gaan naar admin@brightsafe.nl; dat is het meldkanaal voor Datalekken.

9.6 Alarmketen. De geautomatiseerde bewaking van het Platform alarmeert de eigenaar van Brightsafe als eerste ontvanger, ook buiten Kantooruren; Brightsafe hanteert daarbij een reactietijd op een alarm van 1 uur tijdens Kantooruren en 4 uur daarbuiten (SLA, hoofdstuk 5 en 6). Brightsafe zorgt voor vervanging bij geplande afwezigheid en kondigt die vooraf aan (SLA, paragraaf 5.3).


Artikel 10. Teruggave en verwijdering na het einde

10.1 Bij het einde van de Overeenkomst kan de Klant een volledige export van zijn gegevens krijgen in een machineleesbaar formaat. De Klant vraagt die export schriftelijk aan bij Brightsafe via admin@brightsafe.nl; Brightsafe levert de export binnen 10 Werkdagen na het verzoek, als versleuteld archief (gelijk aan artikel 12.1 van de Algemene Voorwaarden en paragraaf 8.1 van de SLA). Daarnaast kan de Klant zolang zijn omgeving bestaat in het Platform zelf deelexports maken (acties, RI&E-rapport en Kennismonitor-rapport). De Klant kan de volledige export aanvragen tot het moment waarop de verwijdering volgens artikel 10.2 is uitgevoerd; daarna is een export niet meer mogelijk.

10.2 Na het einde van de Overeenkomst blijft de omgeving van de Klant 30 dagen alleen-lezen beschikbaar, zodat de Klant zijn gegevens kan bekijken, deelexports kan maken en de volledige export kan aanvragen (artikel 12.2 van de Algemene Voorwaarden). Daarna verwijdert Brightsafe alle persoonsgegevens van de Klant uit de productieomgeving, niet eerder dan 5 Werkdagen na levering van een tijdig aangevraagde export (artikel 10.1) en uiterlijk 40 dagen na het einde van de Overeenkomst, tenzij een wettelijke plicht langer bewaren voorschrijft. Voor een proefomgeving die niet in een betaalde Overeenkomst is omgezet, geldt een termijn van 90 dagen na het einde van de proefperiode, met waarschuwingen op dag 60 en dag 83 (artikel 12.5 van de Algemene Voorwaarden). Verwijderen is bij Brightsafe een aparte, in de audittrail vastgelegde handeling. Hieronder vallen niet het datalekregister en de incidentdossiers die Brightsafe op grond van artikel 33 lid 5 AVG bijhoudt; die bewaart Brightsafe 5 jaar na afronding van het betreffende incident, beperkt tot wat voor die verantwoording en voor de verjaringstermijn van vorderingen noodzakelijk is. Voor gegevens in back-ups geldt artikel 10.3. Deze verwijdering maakt deel uit van de bredere exit-regeling voor Klantdata (alle door of namens de Klant ingevoerde gegevens, waaronder de persoonsgegevens waarop deze Verwerkersovereenkomst ziet) in de Algemene Voorwaarden en de SLA; voor persoonsgegevens is deze Verwerkersovereenkomst leidend (artikel 2.2).

10.3 Back-ups roteren na de verwijdering uit de productieomgeving automatisch uit. De bewaartermijnen zijn: uurlijkse databasedumps 48 uur lokaal en 3 dagen off-site; de nachtelijke volledige back-up 14 dagen lokaal en 30 dagen op beide off-site locaties (de actuele termijnen staan ook in de SLA, paragraaf 7.2, en in Bijlage B.4). De tweede off-site kopie is met een schrijf- en wisblokkade (Object Lock) 30 dagen onveranderbaar; eerder verwijderen is technisch niet mogelijk, ook niet voor Brightsafe. Binnen 30 dagen na de verwijdering uit de productieomgeving zijn de persoonsgegevens van de Klant daarmee ook uit de back-ups verdwenen. Tot dat moment gebruikt Brightsafe de gegevens in back-ups uitsluitend voor herstel na een calamiteit en voor niets anders. Zet Brightsafe na het einde van de Overeenkomst een back-up terug waarin nog persoonsgegevens van de Klant staan, dan verwijdert Brightsafe die gegevens zonder onredelijke vertraging na het herstel opnieuw.

10.4 Op schriftelijk verzoek bevestigt Brightsafe aan de Klant dat de verwijdering is uitgevoerd.

10.5 Bewaartermijnen tijdens de looptijd. Tijdens de looptijd van de Overeenkomst verwijdert of anonimiseert het Platform geen gegevens automatisch. De Klant bepaalt als verwerkingsverantwoordelijke welke gegevens hij hoe lang bewaart en verwijdert of anonimiseert die zelf in het Platform. Op schriftelijk verzoek van de Klant voert Brightsafe een opschoning uit volgens een door de Klant opgegeven bewaartermijn; bij meldingen betekent opschonen anonimiseren en geen verwijderen, omdat de melding zelf bewijs is voor het ongevallenregister (zie Bijlage C.1.1). Op de audittrail geldt een vaste platformtermijn van 24 maanden; die trail is append-only en wordt niet op verzoek gewist, omdat hij dient als controlemiddel voor de Klant zelf en voor de beveiliging van het Platform. Append-only is in de software afgedwongen: het Platform weigert een bestaande logregel te wijzigen of te verwijderen. Er bestaan hierop twee afgebakende uitzonderingen: de vaste platformtermijn hierboven, en het verwijderen van persoonsgegevens ín een logregel voor zover de AVG dat verlangt (de regel zelf blijft dan staan, zodat het spoor compleet blijft).


Artikel 11. Continuïteit

11.1 De Klant kan gedurende de looptijd op elk moment in het Platform zelf deelexports maken (acties, RI&E-rapport en Kennismonitor-rapport). Een volledige, machineleesbare export van de omgeving levert Brightsafe op verzoek binnen 10 Werkdagen (artikel 10.1). Er is op dit moment geen self-service exportknop voor de volledige omgeving in het klantpaneel; voor een volledige export is de Klant dus afhankelijk van Brightsafe.

11.2 Herstel na een calamiteit. Brightsafe houdt een warme uitwijkomgeving aan in een tweede Nederlands datacenter, met doorlopende databasereplicatie. Brightsafe streeft ernaar het Platform binnen 4 uur tijdens Kantooruren weer beschikbaar te hebben (hersteldoel) en daarbij niet meer dan 1 uur aan gegevens te verliezen (maximaal gegevensverlies), op basis van de uurlijkse versleutelde off-site databasedump. In de eigen oefeningen ligt de praktijk ruim onder die waarden: een omschakeling naar de uitwijkomgeving is op 09-08-2026 via de publieke DNS-keten gemeten op 101 seconden, met bewezen terugweg, en een volledige herbouw op een verse server bij een andere leverancier is op 25-07-2026 gemeten op 11 minuten (exclusief DNS-omzetting). Die metingen zijn onder gecontroleerde omstandigheden uitgevoerd en zijn een onderbouwing, geen garantie; de contractuele afspraken over beschikbaarheid staan in de SLA.

11.3 Staakt Brightsafe de dienstverlening blijvend, dan geldt artikel 19 van de Algemene Voorwaarden: Brightsafe stelt de Klant in staat zijn gegevens veilig te stellen en werkt op verzoek van de Klant mee aan een escrow-regeling.


Artikel 12. Audits

12.1 Brightsafe stelt de Klant alle informatie ter beschikking die nodig is om aan te tonen dat Brightsafe de verplichtingen uit artikel 28 AVG en deze Verwerkersovereenkomst nakomt.

12.2 Brightsafe verstrekt daarbij op verzoek de beschikbare eigen beveiligingsdocumentatie: de rapportage van de interne beveiligingstest, de gapanalyse ISO 27001, de bijlage beveiligingsmaatregelen (Bijlage B) en het herstelrunbook. Brightsafe beschikt op dit moment niet over een rapport van een externe pentest en is niet ISO 27001-gecertificeerd. Laat Brightsafe een externe beveiligingstest uitvoeren, dan stelt zij de samenvatting daarvan op verzoek beschikbaar. Beantwoorden die informatie en rapportages de vragen van de Klant afdoende, dan blijft een audit op locatie achterwege.

12.3 Is de Klant van oordeel dat de op grond van artikel 12.1 en 12.2 verstrekte informatie zijn vragen niet afdoende beantwoordt, dan mag hij, zelf of via een onafhankelijke auditor, een audit (laten) uitvoeren. Brightsafe werkt daaraan mee onder de volgende redelijke voorwaarden:

a. de audit wordt ten minste 30 dagen van tevoren schriftelijk aangekondigd, behalve na een Datalek of op aanwijzing van een toezichthouder; b. de audit vindt maximaal één keer per twaalf maanden plaats, behalve na een Datalek of op aanwijzing van een toezichthouder; c. de audit vindt plaats op Werkdagen tijdens Kantooruren en verstoort de dienstverlening zo min mogelijk; d. de auditor krijgt nooit toegang tot gegevens van andere klanten van Brightsafe; het Platform is multi-tenant en de tenant-isolatie (Bijlage B) blijft ook tijdens een audit intact; e. de auditor tekent vooraf een geheimhoudingsverklaring; f. de redelijke kosten van Brightsafe voor medewerking aan de audit, boven het verstrekken van de informatie bedoeld in artikel 12.1 en 12.2, komen voor rekening van de Klant, tenzij uit de audit een materiële tekortkoming van Brightsafe blijkt; in dat geval draagt Brightsafe de eigen kosten. Brightsafe begroot die kosten vooraf schriftelijk, zodat de Klant weet waar hij aan toe is. De kosten van de eigen auditor van de Klant blijven altijd voor rekening van de Klant.

12.4 Partijen bespreken de bevindingen van een audit samen. Brightsafe voert redelijke, uit de audit voortvloeiende verbeteringen door.


Artikel 13. Doorgiften buiten de EER

13.1 Uitgangspunt is dat Brightsafe persoonsgegevens van de Klant opslaat en verwerkt binnen de Europese Economische Ruimte (EER). De productie-, staging- en demo-omgevingen draaien bij TransIP in datacenters in Nederland; het technisch beheer daarvan voert Brightsafe zelf uit, vanuit Nederland.

13.2 In de volgende gevallen vindt (mogelijk) doorgifte naar een land buiten de EER plaats; deze staan ook in Bijlage A:

a. Backblaze Inc. (Verenigde Staten): tweede off-site back-up (B2, privébucket, versleuteld). Backblaze Inc. is gecertificeerd onder het EU-VS Data Privacy Framework (inclusief de UK- en Zwitserse extensie). Als aanvullende waarborg zijn de back-upgegevens vóór en tijdens opslag versleuteld met een sleutel die uitsluitend bij Brightsafe berust; Backblaze kan de inhoud niet lezen. De opslag is met Object Lock 30 dagen onveranderbaar (zie artikel 10.3).

b. Cloudflare, Inc. (VS/EU): Cloudflare levert de DNS voor de domeinen van het Platform en staat sinds 17 augustus 2026 als proxy (CDN, WAF- en DDoS-schild) vóór het beheerdomein go.brightsafe.nl. Cloudflare ziet daarmee het beheerverkeer in doorvoer (TLS-terminatie aan zijn edge, versleuteld door naar de servers van Brightsafe) en slaat geen Klantdata op, afgezien van een cache van statische bestanden. Het scan-domein qr.brightsafe.nl met de publieke QR-flows, waaronder de anonieme meldingen, loopt niet via Cloudflare. Doorgifte op grond van het EU-VS Data Privacy Framework (Cloudflare is gecertificeerd) en de Data Processing Addendum van Cloudflare met standaardcontractbepalingen als terugval; zie Bijlage A.1.

c. 360dialog GmbH met Meta/WhatsApp (Duitsland/VS): WhatsApp-berichten (uitnodigingen, herinneringen, aftekenverzoeken en het welkomstbericht bij de ingebruikname van de omgeving) voor de modules Kennismonitor en Toolbox; hierbij worden de naam en het telefoonnummer van Medewerkers verwerkt. Verzending vindt uitsluitend plaats als de Klant de optie WhatsApp-bundel heeft afgenomen en het WhatsApp-kanaal kiest; is het maandelijkse plafond van de bundel bereikt, dan gaan de resterende berichten per e-mail. De verwerking loopt via 360dialog GmbH (Duitsland) als Subverwerker, op basis van een verwerkersovereenkomst met Brightsafe. 360dialog gebruikt daarvoor de WhatsApp Business-dienst van Meta Platforms Ireland Ltd; doorgifte aan Meta Platforms, Inc. in de Verenigde Staten vindt plaats onder de door Meta gehanteerde waarborgen (EU-VS Data Privacy Framework en standaardcontractbepalingen). Meta verwerkt een deel van deze gegevens als zelfstandig verwerkingsverantwoordelijke onder haar eigen WhatsApp Business-voorwaarden.

d. Sentry (Functional Software, Inc., Verenigde Staten; verwerking in de EU-regio, Duitsland): foutmonitoring van de productieomgeving. De gegevens worden verwerkt en opgeslagen in de Europese regio van Sentry (Frankfurt/Duitsland); voor de reguliere dienstverlening vindt dus geen doorgifte buiten de EER plaats. Zie Bijlage A.1 voor wat Sentry ontvangt.

e. Anthropic, PBC (Verenigde Staten): AI-ondersteuning; alleen als de Klant de optie AI-ondersteuning heeft afgenomen, die per bedrijf aanzet en de gebruiker op de AI-knop drukt; per kalendermaand geldt een plafond op het aantal aanroepen (Algemene Voorwaarden, artikel 6.5). Meldingtekst en foto (zonder EXIF/GPS) resp. het toolbox-document gaan dan naar de API van Anthropic in de Verenigde Staten. Waarborg: EU-VS Data Privacy Framework (Anthropic is gecertificeerd) en het Data Processing Addendum van Anthropic met standaardcontractbepalingen als terugval; invoer wordt niet gebruikt om modellen te trainen. Vertrouwelijke meldingen gaan nooit langs de AI. Zodra de EU-route (dezelfde modellen via Google Vertex AI in de EU-regio) beschikbaar is, schakelt Brightsafe daarop over en informeert zij de Klant via artikel 7.

13.3 Brightsafe zorgt ervoor dat elke doorgifte buiten de EER voldoet aan hoofdstuk V AVG: op basis van een adequaatheidsbesluit (zoals het DPF voor daaronder gecertificeerde Amerikaanse ontvangers) of passende waarborgen zoals SCC's, waar nodig met aanvullende maatregelen. Zonder zo'n grondslag vindt geen doorgifte plaats.


Artikel 14. Verplichtingen van de Klant

14.1 De Klant staat er als verwerkingsverantwoordelijke voor in dat hij voor elke verwerking via het Platform een geldige grondslag heeft, dat zijn instructies aan Brightsafe rechtmatig zijn en dat hij betrokkenen informeert zoals de AVG voorschrijft.

14.2 De Klant voert geen bijzondere categorieën persoonsgegevens in het Platform in buiten wat voor het doel van een module nodig is (zoals letselinformatie in een melding), en gaat zorgvuldig om met vrije tekstvelden en foto's. De Klant kent de beperking bij het anonimiseren van meldingen zoals beschreven in Bijlage C.1.1 en redigeert waar nodig de velden die het Platform hem laat bewerken. Voor onderdelen die niet via de schermen te bewerken zijn, kan de Klant een verzoek indienen bij Brightsafe via admin@brightsafe.nl; Brightsafe voert dat zonder onredelijke vertraging uit.

14.3 De Klant beheert zelf de toegangsrechten van zijn gebruikers in het Platform en houdt die actueel.

14.4 Ontdekt de Klant een (vermoedelijk) Datalek, een beveiligingsincident of een kwetsbaarheid die het Platform raakt, dan meldt de Klant dit zonder onredelijke vertraging aan Brightsafe via admin@brightsafe.nl. Dit geldt ook als het incident alleen de eigen omgeving van de Klant lijkt te raken: het Platform is multi-tenant en een zwakte kan ook andere klanten raken.


Artikel 15. Aansprakelijkheid

15.1 Voor aansprakelijkheid onder deze Verwerkersovereenkomst geldt de aansprakelijkheidsregeling uit de Algemene Voorwaarden, inclusief de daarin opgenomen beperkingen en uitsluitingen.

15.2 Tegenover betrokkenen geldt de aansprakelijkheidsregeling van artikel 82 AVG, inclusief de daarin opgenomen hoofdelijkheid. In de onderlinge verhouding tussen Partijen draagt iedere partij de schade die is veroorzaakt door haar eigen schending van de AVG of van deze Verwerkersovereenkomst; heeft een partij aan een betrokkene meer vergoed dan met haar aandeel overeenkomt, dan heeft zij voor het meerdere verhaal op de andere partij (artikel 82 lid 5 AVG).


Artikel 16. Slotbepalingen

16.1 Wijzigingen van deze Verwerkersovereenkomst zijn alleen geldig als ze schriftelijk zijn vastgelegd. Wijzigt Brightsafe deze Verwerkersovereenkomst via een wijziging van de Algemene Voorwaarden, dan kondigt Brightsafe die wijziging ten minste 30 dagen vooraf per e-mail aan bij de Beheerder(s) van de Klant; verlaagt de wijziging het beschermingsniveau voor de Klant, dan is de bezwaar- en opzeggingsregeling van artikel 7.4 van overeenkomstige toepassing. Voor wijziging van Bijlage A, rubriek A.1 (Subverwerkers) geldt uitsluitend de procedure van artikel 7.

16.2 Is een bepaling van deze Verwerkersovereenkomst ongeldig, dan blijven de overige bepalingen gelden. Partijen vervangen de ongeldige bepaling door een geldige die de bedoeling zo dicht mogelijk benadert.

16.3 Op deze Verwerkersovereenkomst zijn hetzelfde recht en dezelfde forumkeuze van toepassing als in de Algemene Voorwaarden bepaald.

16.4 Vragen over deze Verwerkersovereenkomst of over privacy kunnen naar info@brightsafe.nl (algemeen) of admin@brightsafe.nl (beheer).



Bijlage A. Subverwerkers en overige dienstverleners

Deze bijlage hoort bij de Verwerkersovereenkomst van Brightsafe (artikel 7 en artikel 13).

Versie A-1.4.2, 19 augustus 2026. Wijzigingen in rubriek A.1 verlopen volgens artikel 7.

A.1 Subverwerkers

De partijen in deze rubriek verwerken in opdracht van Brightsafe persoonsgegevens van de Klant. Wijzigingen in deze rubriek worden aangekondigd volgens artikel 7.3 en 7.4.

Subverwerker Vestigingsland Doel Categorieën gegevens en bijzonderheden
TransIP B.V. Nederland VPS-hosting (productie, staging, demo) en STACK off-site back-up Alle Klantdata, voor zover die op de servers en in de back-ups staat. Datacenters in Nederland; de back-up wordt vóór upload client-side versleuteld
Backblaze Inc. Verenigde Staten Tweede off-site back-up (B2), met Object Lock 30 dagen onveranderbaar Alle Klantdata in versleutelde back-upbestanden; Backblaze kan de inhoud niet lezen en de bestanden kunnen 30 dagen door niemand worden gewijzigd of verwijderd. DPF-gecertificeerd (incl. UK- en Zwitserse extensie); zie artikel 13.2 onder a, inclusief het openstaande punt over de opslagregio
Brevo (Sendinblue SAS) Frankrijk (EU) Transactionele e-mail (smtp-relay.brevo.com) Naam en e-mailadres van geadresseerden en de inhoud van het bericht
Sentry (Functional Software, Inc.) Verenigde Staten; verwerking in de EU-regio (Duitsland) Foutmonitoring van het Platform, en performancemeting voor zover die is ingeschakeld Ontvangt sinds 09-08-2026 technische foutgegevens uit de productieomgeving: foutmeldingen, stacktraces, URL's en technische context. Alleen de productieomgeving rapporteert. Persoonsgegevens staan uit (send_default_pii=false) en de request-body en cookies worden vóór verzending verwijderd, evenals geheim-achtige sleutels; toch kunnen incidenteel persoonsgegevens in een fouttekst of een URL-segment meekomen. Zie artikel 13.2 onder d
Cloudflare, Inc. Verenigde Staten (edge-netwerk wereldwijd, waaronder de EU) DNS voor de domeinen van het Platform en, sinds 17-08-2026, proxy (CDN, WAF- en DDoS-schild) vóór het beheerdomein go.brightsafe.nl: de panelen, de registratie en alles wat een login vraagt Al het beheerverkeer in doorvoer: Cloudflare termineert de TLS-verbinding aan zijn edge en stuurt het verkeer versleuteld door naar de servers van Brightsafe ("Full (strict)"). Daarmee kan Cloudflare inloggegevens, sessiecookies en de persoonsgegevens zien die gebruikers van de Klant invoeren of opvragen. Geen opslag van Klantdata (alleen cache van statische bestanden). Het scan-domein qr.brightsafe.nl (publieke QR-flows: melden, LMRA, toolbox, portaal, dus ook anonieme meldingen) loopt niet via Cloudflare (DNS-only). Doorgifte op grond van het EU-VS Data Privacy Framework (Cloudflare is gecertificeerd) en de Data Processing Addendum van Cloudflare met standaardcontractbepalingen als terugval. Toegevoegd als verwerker 17-08-2026 (besluit eigenaar; DPIA §10.4)
360dialog GmbH (met Meta Platforms Ireland Ltd) Duitsland / Ierland / VS WhatsApp-berichten voor de modules Kennismonitor en Toolbox en bij de ingebruikname van de omgeving: uitnodigingen, herinneringen, aftekenverzoeken en het welkomstbericht; alleen als de Klant de optie WhatsApp-bundel heeft afgenomen en dit kanaal kiest; bij een vol maandplafond gaan de berichten per e-mail Naam en telefoonnummer van Medewerkers en de inhoud van het bericht. Doorgifte aan Meta Platforms, Inc. (VS) onder de door Meta gehanteerde waarborgen; Meta verwerkt een deel als zelfstandig verwerkingsverantwoordelijke (zie artikel 13.2 onder c)
DeepL SE Duitsland (EU) Automatische vertaling van door de Klant ingevoerde teksten Meldingen (omschrijving, genomen maatregelen, locatie-omschrijving en vrije antwoorden op het meldformulier), Toolbox-instructies en -vragen en de teksten van formuliersjablonen. Die teksten kunnen persoonsgegevens en in voorkomend geval letselinformatie bevatten. Vertaling vindt alleen plaats als vertalen voor de Klant is ingeschakeld; de oorspronkelijke tekst blijft in het Platform bewaard
Anthropic, PBC Verenigde Staten AI-ondersteuning (voorstel voor een melding, behandelvoorstel voor de veiligheidskundige, toetsvragen uit een toolbox-document); uitsluitend als de Klant de optie AI-ondersteuning heeft afgenomen, de AI-hulp aanzet (per-bedrijf-schakelaar, standaard uit) én de gebruiker op de AI-knop drukt; per kalendermaand geldt een plafond op het aantal aanroepen Meldingtekst en foto (zonder EXIF/GPS, verkleind) resp. het toolbox-document; kan persoonsgegevens en letselinformatie bevatten. Vertrouwelijke meldingen gaan nooit langs de AI. Doorgifte op grond van het EU-VS Data Privacy Framework (Anthropic is gecertificeerd) en het Data Processing Addendum van Anthropic; invoer wordt niet gebruikt om modellen te trainen en hoogstens 30 dagen bewaard voor misbruikdetectie. Toegevoegd 17-08-2026 (besluit eigenaar).

A.2 Overige dienstverleners (geen Subverwerkers, opgenomen voor transparantie)

De partijen in deze rubriek verwerken geen persoonsgegevens van de Klant in opdracht van Brightsafe en zijn daarom geen Subverwerkers. Artikel 7 (aankondiging, bezwaar en opzegging) is op deze rubriek niet van toepassing.

Dienstverlener Vestigingsland Doel Waarom geen Subverwerker
Mollie B.V. Nederland Betalingen van de Klant aan Brightsafe via iDEAL en SEPA-incasso (maandcontracten uitsluitend via Mollie; jaarcontracten via Mollie of op factuur) Facturatie is eigen bedrijfsvoering van Brightsafe (overweging f van de considerans); Mollie is als betaaldienstverlener bovendien zelfstandig verwerkingsverantwoordelijke. Mollie ontvangt de bedrijfsnaam, het contact-e-mailadres en het factuurbedrag; Brightsafe bewaart geen kaart- of rekeninggegevens, alleen Mollie-referenties (waaronder de mandaatreferentie)
Google Ireland Ltd / Microsoft Ireland (Microsoft Entra ID) Ierland (EU) Inloggen via SSO (OpenID Connect), uitsluitend als de Klant de optie SSO heeft afgenomen en daarvoor kiest (alleen authenticatie) Google of Microsoft treedt bij SSO op als identity provider van de Klant, niet in opdracht van Brightsafe; het Platform ontvangt alleen de identiteitsclaims (e-mailadres, naam, organisatiesleutel) en maakt geen accounts automatisch aan
UptimeRobot Malta Uptimebewaking Verwerkt geen persoonsgegevens van klanten (alleen URL's en statussen)
Pushdienst van de browserleverancier (Google, Apple of Mozilla) Wisselend, afhankelijk van de browser van de gebruiker Aflevering van pushnotificaties op het apparaat van de gebruiker, alleen als die daarvoor toestemming geeft De pushdienst ontvangt een technisch apparaatadres; de inhoud van het bericht is versleuteld en voor de pushdienst niet leesbaar. De dienst handelt niet in opdracht van Brightsafe, maar levert een functie van de browser van de gebruiker

Bijlage B. Beveiligingsmaatregelen

Deze bijlage hoort bij de Verwerkersovereenkomst van Brightsafe (artikel 6.5) en beschrijft de technische en organisatorische maatregelen zoals bedoeld in artikel 32 AVG. Voor de bewuste beperking bij het anonimiseren van meldingen (de omschrijving van het incident en de bijlagen blijven staan) geldt de transparantieverklaring in Bijlage C.1.1.

B.1 Toegangsbeveiliging en autorisatie

  • Multi-tenant isolatie op databaseniveau, afgedwongen met fail-closed global scopes en aangetoond met een aparte, per module uitgebreide isolatietestsuite: gegevens van de ene klant zijn technisch onbereikbaar voor de andere.
  • Autorisatie via policies en een rollen- en permissiemodel per klant.
  • Tweefactorauthenticatie is verplicht op het platformbeheer (/admin), zonder uitzonderingen.
  • In het klantpaneel is tweefactorauthenticatie beschikbaar en kan de Klant die voor zijn gebruikers verplicht stellen. Zij kan worden overgeslagen in twee gevallen: als de Klant voor een gebruiker een uitzondering vastlegt, en als de Klant met SSO inlogt en de tweefactorcontrole daarmee bij zijn eigen identity provider ligt.
  • Servertoegang via SSH uitsluitend met sleutels (geen wachtwoorden).
  • Beheertoegang tot server en database is voorbehouden aan Brightsafe en beperkt tot beheer, onderhoud en storingsoplossing.

B.2 Versleuteling

  • Versleuteling in transit: TLS/HTTPS op alle verbindingen (certificaten via Let's Encrypt).
  • Versleuteling at rest voor documenten, foto's, instructievideo's en -PDF's en contactgegevens (Laravel encrypted casts / Crypt met de applicatiesleutel).
  • Downloads van documenten en foto's uitsluitend via tijdelijke signed URLs, achter een autorisatie-policy.

B.3 Logging en controleerbaarheid

  • Append-only audittrail van handelingen in het Platform, inclusief permissiewijzigingen en tenantwissels door platformbeheer.
  • Inlogpogingen, uitloggen, mislukte inlogpogingen en wachtwoordresets worden vastgelegd; bij een mislukte poging bewust zonder IP-adres.
  • Op de audittrail geldt een vaste platformtermijn van 24 maanden (artikel 10.5). Daarbuiten verwijdert of anonimiseert het Platform tijdens de looptijd niets automatisch: opschonen gebeurt op verzoek van de Klant en volgens een door hem opgegeven bewaartermijn.

B.4 Back-up en herstel

  • Dagelijkse volledige back-up (database plus versleutelde documenten) en elk uur een databasedump.
  • Twee off-site kopieën: TransIP STACK (client-side versleuteld vóór upload, met een apart wachtwoord) en Backblaze B2 (privébucket, encryptie ingeschakeld, Object Lock: 30 dagen onveranderbaar, zodat een back-up in die periode door niemand kan worden gewijzigd of verwijderd, ook niet na een inbraak op de productieserver). Versleuteling met AES-256.
  • Bewaartermijnen: uurlijkse databasedumps 48 uur lokaal en 3 dagen off-site; de nachtelijke volledige back-up 14 dagen lokaal en 30 dagen op beide off-site locaties.
  • Terugzetproef aantoonbaar uitgevoerd op 25-07-2026: herstel uit de off-site back-up en een volledige herbouw op een verse server bij een andere leverancier, met een gemeten totaaltijd van 11 minuten (exclusief DNS-omzetting), vastgelegd in het herstelrunbook. Brightsafe herhaalt de proef periodiek en na wezenlijke wijzigingen in de uitrol- of herstelprocedure, en toont de meest recente datum op verzoek aan.
  • Omschakeling naar de warme uitwijkomgeving is op 09-08-2026 via de publieke DNS-keten gemeten op 101 seconden, met bewezen terugweg. Zie artikel 11.2 voor het hersteldoel en het maximale gegevensverlies.

B.5 Scheiding van omgevingen

  • Gescheiden staging- en demo-omgeving met uitsluitend fictieve data. Echte Klantdata verlaat de productieomgeving niet, met één uitzondering: bij de periodieke terugzetproef (B.4) wordt een echte back-up teruggezet op een tijdelijke server binnen de EER, die na afloop volledig wordt gewist en verwijderd.

B.6 Wijzigingsbeheer

  • Uitrolprocedure met automatische back-up vooraf en zelfcontrole na afloop.
  • Alle wijzigingen lopen via versiebeheer (GitHub, privé); wijzigingsbeheer is daarmee aantoonbaar.

B.7 Monitoring en alarmering

  • Externe uptimebewaking (UptimeRobot) op het meetpunt https://go.brightsafe.nl/up en op de publieke routes.
  • Dagelijkse schijfruimtebewaking en dagelijkse back-upcontrole met alarmering.
  • Alarmketen: alle geautomatiseerde bewaking alarmeert per e-mail naar het alarmpostvak van Brightsafe (beheer@brightsafe.nl), met de eigenaar als eerste ontvanger (pushmelding op de telefoon). Reactietijd op een alarm: 1 uur tijdens Kantooruren, 4 uur daarbuiten. Het meldkanaal voor Klanten en derden blijft admin@brightsafe.nl (artikel 9.5).
  • De geplande beveiligingscontroles en de foutmonitoring staan in B.10; samen vormen die het actuele detectiemiddelenpakket.

B.8 Netwerkbeveiliging

  • Dubbele firewall: de TransIP VPS-firewall én ufw op de server zelf.

B.9 Veilige ontwikkeling en kwetsbaarhedenbeheer

  • Elke wijziging die naar de hoofdlijn gaat of via een pull request wordt aangeboden, doorloopt automatisch een codestijlcontrole, statische analyse op het hoogste niveau, een controle op bekende kwetsbaarheden in de gebruikte afhankelijkheden en de volledige geautomatiseerde testsuite.
  • Onderdeel daarvan is een aparte tenant-isolatiesuite die per model aantoont dat de ene klant niets van de andere kan lezen, wijzigen of verwijderen, en die automatisch faalt zodra een nieuw tenant-gebonden model geen isolatiedekking heeft.
  • Afhankelijkheden worden automatisch en periodiek op updates gecontroleerd, met wekelijkse updatevoorstellen.
  • Dit is tevens de procedure voor het regelmatig testen, beoordelen en evalueren van de doeltreffendheid van de maatregelen, zoals bedoeld in artikel 32 lid 1 sub d AVG.

B.10 Beveiligingsmonitoring

  • Foutmonitoring van de productieomgeving met persoonsgegevens uitgeschakeld en met een filter dat de request-body, cookies en geheim-achtige sleutels vóór verzending verwijdert (zie Bijlage A.1, Sentry).
  • Vijf geplande controles: verlopende TLS-certificaten, achterstand in de verwerkingswachtrij, tenant-isolatie (dagelijks), een encryptiecanary die controleert of versleutelde velden versleuteld blijven, en een hartslagcontrole. Alarmering per e-mail.

B.11 Continuïteit en herstelvermogen

  • Warme uitwijkomgeving in een tweede Nederlands datacenter met doorlopende databasereplicatie.
  • Uitrol zonder onderbreking (releasemap met atomaire omschakeling) met automatische terugrol bij een mislukte uitrol.
  • Zie B.4 en artikel 11.2 voor de gemeten hersteltijden.

B.12 Beveiligingsheaders

  • Strikte HTTP-beveiligingsheaders: een Content Security Policy, HSTS in productie, frame-ancestors 'none', object-src 'none', base-uri en form-action beperkt tot de eigen herkomst, X-Frame-Options DENY, X-Content-Type-Options nosniff, een strikt verwijzingsbeleid en een beperkend rechtenbeleid voor browserfuncties.
  • Toelichting in het belang van eerlijkheid: de Content Security Policy staat op dit moment nog inline scripts en eval toe, omdat het Platform op onderdelen afhankelijk is van bibliotheken die dat vereisen. De CSP is dus een gelaagde maatregel en geen sluitende blokkade van cross-site scripting; Brightsafe werkt aan verdere aanscherping.

B.13 Incidenten

  • Brightsafe hanteert een vastgelegde datalekprocedure met vaste termijnen en een vast startmoment (artikel 9), met vervanging bij geplande afwezigheid (SLA, paragraaf 5.3).

B.14 Bestandsuploads

  • Elk geüpload bestand (documenten, foto's, importbestanden, instructiedocumenten) wordt bij ontvangst op de servers van Brightsafe gescand op schadelijke software (ClamAV), zowel op de productieserver als op de uitwijkomgeving. Een besmet bestand wordt geweigerd en niet opgeslagen. De scan is fail-closed: is de scanner niet beschikbaar, dan wordt de upload geweigerd in plaats van ongescand doorgelaten. De scan draait lokaal; er gaat voor de scan geen bestand naar een derde.
  • Uploads worden bovendien gecontroleerd op bestandstype en -grootte; foto's worden ontdaan van locatiegegevens (EXIF/GPS).

Bijlage C. Specificatie van de verwerkingen per module

Deze bijlage hoort bij de Verwerkersovereenkomst van Brightsafe (artikel 3.2). Modules staan per Klant aan of uit; een uitgeschakelde module verwerkt niets.

Platform-breed geldt, ongeacht welke modules aanstaan:

  • de kernmodules Organisatie (Medewerkers, teams en locaties), Actiemanagement, Instellingen en Support; die zijn niet uitschakelbaar;
  • gebruikers- en beheerdersaccounts van de Klant, inclusief de gegevens voor tweefactorauthenticatie (artikel 4.1 onder f);
  • de append-only auditlog (gebruiker, handeling, tijdstip), met een vaste platformtermijn van 24 maanden (artikel 10.5);
  • pushnotificaties op het apparaat van de gebruiker, alleen met diens toestemming (artikel 4.1 onder g en Bijlage A.2);
  • transactionele e-mail via Brevo en foutmonitoring van de productieomgeving via Sentry (Bijlage A.1);
  • hosting bij TransIP (Bijlage A.1);
  • de gebruikstellers voor facturatie (artikel 3.4): uitsluitend aantallen per Klant per kalendermaand.

Heeft de Klant de optie SSO afgenomen en kiest hij voor SSO-inloggen, dan treedt Google Ireland Ltd of Microsoft Ireland (Microsoft Entra ID) op als identity provider van de Klant en verwerkt uitsluitend de authenticatie (Bijlage A, rubriek A.2). Heeft de Klant de optie AI-ondersteuning afgenomen en aangezet, dan gaan op knopdruk van een gebruiker de in C.1 en C.3 genoemde gegevens naar Anthropic, PBC (Bijlage A.1 en artikel 13.2 onder e). Heeft de Klant de optie WhatsApp-bundel afgenomen, dan kan hij voor de modules Kennismonitor en Toolbox het WhatsApp-kanaal kiezen (C.3 en C.6).

C.1 Melden

  • Doel: het registreren en behandelen van incidenten en meldingen, ook via een publieke QR-flow zonder login en zonder app.
  • Persoonsgegevens: vrije tekst van de melding, naam en contactgegevens van de melder (optioneel), foto's, eventuele letselinformatie (kan gezondheidsgegevens raken, zie artikel 4.2) en gegevens over betrokken personen, voor zover de melder of de behandelaar die invult. Als de Klant automatisch vertalen heeft ingeschakeld, worden de omschrijving, de genomen maatregelen, de locatie-omschrijving en de vrije antwoorden op het meldformulier aangeboden aan DeepL SE (zie Bijlage A.1); de oorspronkelijke tekst blijft in het Platform bewaard. Heeft de Klant de optie AI-ondersteuning afgenomen en aangezet, dan gaan op knopdruk van de melder of de behandelaar de meldtekst, de genomen maatregelen en de foto (verkleind, zonder EXIF/GPS) naar Anthropic, PBC voor een voorstel dat de gebruiker controleert; vertrouwelijke meldingen gaan nooit langs de AI (Bijlage A.1 en artikel 13.2 onder e).
  • Betrokkenen: melders (ook anoniem), Medewerkers en andere in een melding genoemde personen.
  • Waarborgen: een melding kan volledig anoniem worden gedaan en Brightsafe herleidt een melder niet (artikel 4.4); in de publieke flow wordt het IP-adres uitsluitend kortstondig gebruikt om misbruik te beperken en niet gelogd of aan de melding gekoppeld (artikel 4.5); foto's en documenten staan versleuteld opgeslagen; ook de titel, de omschrijving, de meldergegevens, de aard van het letsel en het aantal verzuimdagen staan versleuteld in de database; toegang is rolgebonden en vertrouwelijke meldingen kennen een extra slot.

C.1.1 Anonimiseren van meldingen: wat er gebeurt en wat blijft staan (transparantieverklaring)

Een melding wordt nooit hard verwijderd: zij is bewijs voor de Arbeidsinspectie en voor het ongevallenregister uit de Arbowet. Opschonen betekent daarom anonimiseren.

Er is geen anonimiseerknop in het Platform. Anonimiseren gebeurt niet automatisch en de Klant kan het zelf niet aanzetten: het opschoningscommando staat bewust niet in de planning en slaat bedrijven zonder uitdrukkelijke opdracht over. De Klant vraagt een opschoning schriftelijk aan bij Brightsafe met opgave van de bewaartermijn (artikel 10.5); Brightsafe voert die dan uit.

Wat het Platform bij een opschoning wist of vervangt: de naam, het telefoonnummer, het e-mailadres en de organisatie van de melder; de door de melder geüploade foto; alle vrije antwoorden op het meldformulier, inclusief de onvertaalde bron daarvan; de afhandelnotitie van de behandelaar; de inhoud van alle logboekregels bij de melding; de naam, het telefoonnummer en de toelichting van betrokkenen en getuigen; en het e-mailadres van de ontvanger in doorstuurregels in de audittrail.

Wat bewust blijft staan: de omschrijving en de aard van het incident, de risicoscore, het onderzoek, de gekoppelde acties en de bijlagen (rapporten, verklaringen en overige documenten). Die inhoud kan indirect herleidbaar zijn: een naam in de lopende tekst of een herkenbaar gezicht op een bijlage. Brightsafe schoont die inhoud bewust niet automatisch, omdat automatisch schonen de veiligheidskundige waarde van het incidentdossier vernietigt en de wettelijke bewaarplicht voor het bewijsmateriaal langer kan lopen dan de eigen bewaartermijn.

Wat de Klant zelf kan: de titel, de omschrijving, de genomen maatregelen, de locatie-omschrijving, de meldergegevens, de letselgegevens, de afhandelnotitie, de bijlagen en de betrokkenen zijn in het meldingscherm te bewerken of te verwijderen; daar kan de Klant zelf redigeren.

Wat de Klant níét zelf kan. Vier onderdelen toont het Platform alleen leesbaar: de vrije antwoorden op het eigen meldformulier, de onvertaalde bronversies van de vertaalde tekstvelden, de foto die de melder bij een publieke melding meestuurde, en de logboekregels bij een melding. De logboekregels zijn bewust append-only, omdat een aantekening die achteraf te herschrijven is niets meer zegt over wat er op dat moment bekend was; hetzelfde geldt voor de audittrail. Voor de andere drie is het ontbreken van een bewerk- of verwijderactie een beperking van het Platform, geen bewuste waarborg; Brightsafe bouwt die actie alsnog. Zolang zij er niet is, kan de Klant voor al deze onderdelen een verzoek indienen bij Brightsafe via admin@brightsafe.nl, dat het zonder onredelijke vertraging uitvoert (artikel 14.2). Aan de redactieplicht van artikel 14.2 kan de Klant voor deze onderdelen dus niet zelfstandig voldoen.

Mitigerende maatregelen: toegang tot meldingen is rolgebonden; vertrouwelijke meldingen kennen een extra slot; alle handelingen staan in de append-only audittrail; foto's, documenten en de gevoelige tekstvelden zijn versleuteld opgeslagen.

C.2 Inspecties

  • Doel: het uitvoeren en vastleggen van werkplekinspecties.
  • Persoonsgegevens: gegevens van de uitvoerende Medewerker en de inhoud van de inspectie, inclusief eventuele foto's (versleuteld opgeslagen).
  • Betrokkenen: Medewerkers; eventueel andere personen die in een inspectie worden genoemd.

C.3 Toolbox

  • Doel: het verspreiden van veiligheidsinstructies en het laten aftekenen daarvan via een persoonlijke link, met uitnodigingen, herinneringen en aftekenverzoeken per e-mail of, alleen als de Klant de optie WhatsApp-bundel heeft afgenomen en dat kanaal kiest, via WhatsApp (via 360dialog GmbH met Meta/WhatsApp, zie Bijlage A.1 en artikel 13.2 onder c).
  • Persoonsgegevens: naam en e-mailadres van de Medewerker voor de persoonlijke link; het telefoonnummer van de Medewerker als de Klant het WhatsApp-kanaal gebruikt; aftekeningen (naam en tijdstip). De teksten van instructies en vragen kunnen voor automatische vertaling worden aangeboden aan DeepL SE, als vertalen voor de Klant is ingeschakeld (zie Bijlage A.1). Heeft de Klant de optie AI-ondersteuning afgenomen en aangezet, dan kan de auteur van een toolbox het geüploade instructiedocument op knopdruk aan Anthropic, PBC laten aanbieden voor een voorstel van toetsvragen (Toolbox-AI); het document bevat doorgaans geen persoonsgegevens, maar kan die bevatten als de Klant ze erin heeft opgenomen.
  • Betrokkenen: Medewerkers; externe deelnemers die de Klant een instructie laat aftekenen.

C.4 Opleidingen

  • Doel: het bijhouden van een certificaatregister met opleidings- en certificaatgegevens.
  • Persoonsgegevens: opleidings- en certificaatgegevens van Medewerkers, inclusief bewijsdocumenten (versleuteld opgeslagen).
  • Betrokkenen: Medewerkers.

C.5 RI&E

  • Doel: het opstellen en bijhouden van de risico-inventarisatie en -evaluatie van de Klant.
  • Persoonsgegevens: in beginsel beperkt; persoonsgegevens komen alleen voor zover de Klant die zelf in documenten, bevindingen of acties vastlegt. Documenten staan versleuteld opgeslagen.
  • Betrokkenen: Medewerkers, voor zover door de Klant genoemd.

C.6 Kennismonitor

  • Doel: een periodieke kennis- en cultuurmeting onder Medewerkers, met uitnodigingen en herinneringen per e-mail of, alleen als de Klant de optie WhatsApp-bundel heeft afgenomen en dat kanaal kiest, via WhatsApp (via 360dialog GmbH met Meta/WhatsApp, zie Bijlage A.1 en artikel 13.2 onder c).
  • Persoonsgegevens: naam en e-mailadres of telefoonnummer van de Medewerker, uitsluitend voor de uitnodiging en de deelnameregistratie.
  • Betrokkenen: Medewerkers.
  • Waarborg: antwoorden zijn technisch niet herleidbaar tot een individuele Medewerker. De antwoordtabel bevat geen medewerker-ID en geen uitnodigings-ID; deelname en inhoud zijn technisch van elkaar gescheiden.

C.7 LMRA

  • Doel: het uitvoeren van een laatste-minuut-risicoanalyse via een QR-code, zonder login en zonder app.
  • Persoonsgegevens: de LMRA-invullingen. In de publieke flow wordt het IP-adres uitsluitend kortstondig gebruikt om misbruik en overbelasting te beperken; het wordt niet gelogd en niet aan een LMRA gekoppeld (artikel 4.5).
  • Betrokkenen: Medewerkers en andere personen die op een locatie van de Klant een LMRA invullen.

C.8 Actiemanagement

  • Doel: het beheren en opvolgen van acties die uit de andere modules voortkomen.
  • Persoonsgegevens: de toegewezen Medewerker, de inhoud en status van de actie en eventuele bewijsfoto's (versleuteld opgeslagen).
  • Betrokkenen: Medewerkers.

C.9 Materieel

  • Doel: het beheren van arbeidsmiddelen, keuringen, defecten en onderhoud.
  • Persoonsgegevens: naam van de uitvoerende of verantwoordelijke Medewerker bij een keuring, defectmelding, meterstand of onderhoudsorder, de inhoud van de melding of bevinding, en keuringsdocumenten en foto's (versleuteld opgeslagen). De melder van een defect kan ook als vrij ingetypte naam worden vastgelegd.
  • Doorgifte op instructie van de Klant: stelt de Klant een uitgaande koppeling (webhook) in, dan stuurt het Platform op zijn instructie gebeurtenissen uit deze module door naar het door hem opgegeven adres. De Klant bepaalt de ontvanger en is verantwoordelijk voor de rechtmatigheid van die doorgifte; Brightsafe is daarvoor geen ontvanger en sluit voor die ontvanger geen subverwerkersovereenkomst.
  • Betrokkenen: Medewerkers en eventuele externe keurmeesters of monteurs die de Klant vastlegt.

C.10 Support (kernonderdeel)

  • Doel: het indienen en afhandelen van supporttickets door gebruikers van de Klant. Support is sinds 19 augustus 2026 een kernonderdeel dat voor iedere Klant actief is.
  • Rolverdeling: voor de ticketadministratie (naam, contactgegevens, inhoud en afhandeling van het ticket) is Brightsafe verwerkingsverantwoordelijke (zie overweging f van de considerans); die verwerking valt buiten deze Verwerkersovereenkomst. Krijgt Brightsafe bij de afhandeling van een ticket toegang tot persoonsgegevens in de omgeving van de Klant, dan handelt Brightsafe daarbij als verwerker en is deze Verwerkersovereenkomst onverkort van toepassing (artikel 3.1).
  • Betrokkenen: gebruikers van de Klant die een ticket indienen; eventueel personen die in de inhoud van een ticket worden genoemd.