Laatst bijgewerkt: 1 juni 2026
Deze Data Processing Agreement (verwerkersovereenkomst) regelt de verwerking van persoonsgegevens door Kabookly als verwerker in opdracht van de Klant (verwerkingsverantwoordelijke). Ze maakt automatisch deel uit van onze Algemene Voorwaarden zodra de Klant een abonnement neemt.
De Klant (zaakeigenaar van het salon) is verwerkingsverantwoordelijke voor de persoonsgegevens van zijn eindklanten. Kabookly is verwerker voor diezelfde gegevens, voor zover ze in het platform zijn opgeslagen of doorgegeven via de Dienst.
Deze DPA is geldig conform Artikel 28 GDPR en omvat de minimaal verplichte clausules: doel, duur, aard van de verwerking, type gegevens, betrokken personen, instructies, sub-verwerkers, beveiliging, audit, breach-notification en data-retentie.
Kabookly verwerkt persoonsgegevens uitsluitend om de in de Hoofdovereenkomst beschreven Dienst te leveren: afspraakbeheer, klantcommunicatie (e-mail, SMS, WhatsApp), kassa-functies, boekhouding, online betalingen, statistieken en rapportering.
Verwerking gebeurt enkel op gedocumenteerde instructie van de Klant — het gebruik van de Dienst zelf vormt zo'n instructie.
Categorieën persoonsgegevens: identificatiegegevens (naam, e-mail, telefoon, taal), contractuele gegevens (boekingen, betaalmoment), commerciële gegevens (afspraakgeschiedenis, voorkeuren, notities), communicatie-inhoud (verzonden berichten), technische gegevens (IP, device-token).
Categorieën betrokken personen: eindklanten van het salon, contactpersonen bij leveranciers van het salon, eventuele andere natuurlijke personen die het salon in zijn klantenbestand opneemt.
Bijzondere categorieën (gezondheid, religie, enz.) worden niet standaard verwerkt — als de Klant deze toch invoert (bv. allergieën in een notitie), gebeurt dat onder zijn eigen verantwoordelijkheid.
Deze DPA blijft van kracht zolang de Klant gebruik maakt van Kabookly. Na opzegging worden persoonsgegevens binnen 30 dagen verwijderd of geanonimiseerd, op wettelijke bewaarplichten na.
De Klant geeft Kabookly een algemene toestemming om sub-verwerkers in te schakelen voor het leveren van de Dienst. Onze actuele sub-verwerkers staan in de Privacy-pagina (sectie 5).
We antwoorden meestal binnen 24u op werkdagen. Geen verkoper, geen ticket-systeem, gewoon een eerlijk antwoord.
Dat kan ook. We lezen elke mail persoonlijk.
Bij toevoeging of vervanging van een sub-verwerker informeert Kabookly de Klant minstens 30 dagen vooraf via e-mail. De Klant kan binnen die termijn bezwaar maken — bij gegrond bezwaar zoeken we samen een alternatief, of de Klant kan het abonnement zonder kosten beëindigen.
Sub-verwerkers zijn contractueel onderworpen aan minstens dezelfde gegevensbeschermingsverplichtingen als deze DPA.
Persoonsgegevens worden bij voorkeur binnen de EER verwerkt. Doorgifte naar landen buiten de EER gebeurt enkel op basis van een GDPR-conform mechanisme (adequaatheidsbesluit of Standard Contractual Clauses). De DPA-bijlage met SCC-modules is op verzoek beschikbaar.
Kabookly implementeert passende technische en organisatorische maatregelen, waaronder: TLS 1.2+ encryptie in transit, AES-256 at rest, Row Level Security in de database (logische tenant-isolatie), audit-logs, multi-factor authenticatie voor medewerkers, least-privilege-toegang en regelmatige security-reviews.
Bij een datalek dat persoonsgegevens van de Klant betreft, informeert Kabookly de Klant binnen 48 uur na ontdekking, met alle relevante informatie (aard, omvang, getroffen categorieën, contactpunt, genomen maatregelen).
De Klant blijft als verwerkingsverantwoordelijke verantwoordelijk voor eventuele meldingen aan de GBA (binnen 72 uur, Art. 33 GDPR) en aan de betrokkenen (Art. 34 GDPR). Kabookly verstrekt de daarvoor nodige ondersteuning.
Indien een eindklant van de Klant zijn rechten uitoefent (inzage, correctie, verwijdering, dataportabiliteit), helpt Kabookly de Klant binnen redelijke termijn met technische ondersteuning (data-export, anonimisering, verwijdering). De primaire verantwoordelijkheid voor het beantwoorden van het verzoek ligt bij de Klant.
De Klant heeft het recht om een audit te laten uitvoeren op de naleving van deze DPA, maximaal éénmaal per 12 maanden, op eigen kosten en na schriftelijke aankondiging van minstens 30 dagen. Audits worden zo uitgevoerd dat ze de werking van de Dienst niet verstoren.
Kabookly kan in plaats van een fysieke audit ook actuele SOC2- of ISO27001-certificaten leveren (zodra beschikbaar), of een vragenlijst beantwoorden.
Na beëindiging van de hoofdovereenkomst krijgt de Klant 30 dagen om persoonsgegevens te exporteren in een gestructureerd formaat (CSV + JSON). Daarna verwijdert Kabookly alle persoonsgegevens binnen 30 dagen, op wettelijke bewaarplichten na, en bevestigt dit schriftelijk aan de Klant.
Op deze DPA zijn de aansprakelijkheidsbepalingen uit de Algemene Voorwaarden van toepassing. Aansprakelijkheid is in totaal beperkt tot 12 maanden abonnementsvergoeding of € 10.000, zoals bepaald in de Algemene Voorwaarden.
Deze DPA is onderworpen aan het Belgisch recht. Geschillen vallen onder de exclusieve bevoegdheid van de ondernemingsrechtbank van Gent, afdeling Dendermonde.
We sturen je graag een ondertekenbare PDF — mail privacy@kabookly.com.
privacy@kabookly.com