SVOYAGER-aanvulling inzake gegevensverwerking en privacy (DPA)

Laatst bijgewerkt: 31 mei 2026

Deze Aanvulling inzake gegevensverwerking en privacy (DPA) maakt deel uit van de overeenkomst tussen SVOYAGER CONCIERGE & CONSULTANCY - FZCO, opererend onder de merknaam SVOYAGER (SVOYAGER, wij, ons, onze of Verwerker), en de zakelijke klant, partner, agentschap, platform, uitgever of andere entiteit die gebruikmaakt van de B2B-fotowidget van SVOYAGER, gehoste partnerlinks, API, white-label-toegang of aanverwante diensten (Klant, Partner, u, uw of Verwerkingsverantwoordelijke).

Deze DPA is van toepassing op de verwerking van persoonsgegevens in verband met het genereren, valideren, bekijken en leveren van het definitieve bestand van foto’s voor paspoorten, visa, identiteitsbewijzen en andere documenten door SVOYAGER, samen met het bijhouden van partners, facturering, rapportage en aanverwante technische diensten. Deze DPA vormt een aanvulling op, en vervangt niet, de hoofdovereenkomst, de partnervoorwaarden, het bestelformulier, de prijsafspraak of de platformvoorwaarden, en is uitsluitend van toepassing op gegevensverwerking en privacyverplichtingen.

1. Doel

SVOYAGER biedt AI-gestuurde fotobewerking, opmaak van documentfoto’s, partnertracking, gehoste fotostreams, ingebedde widgets en B2B-API-toegang voor partners op het gebied van reizen, visa, verhuizing, immigratie en aanverwante sectoren. Bij het verlenen van deze diensten kan SVOYAGER persoonsgegevens verwerken namens de Partner en, indien van toepassing, de eindgebruikers van de Partner. Deze DPA beschrijft de verplichtingen op het gebied van privacy, beveiliging, gegevensverwerking, bewaring, vertrouwelijkheid, subverwerkers en verwijdering die van toepassing zijn op dergelijke diensten.

2. Rollen van de partijen

2.1 Partner als verwerkingsverantwoordelijke. Voor B2B-toepassingen van partners treedt de Partner doorgaans op als verwerkingsverantwoordelijke voor persoonsgegevens met betrekking tot zijn eigen klanten, gebruikers, leads, cliënten of websitebezoekers, en bepaalt hij waarom zijn gebruikers de fotoservice wordt aangeboden, hoe deze wordt gepresenteerd, de toepasselijke rechtsgrondslag, het integratiemodel en hoe de Partner met zijn gebruikers communiceert over privacy, toestemming, betaling en servicevoorwaarden.

2.2 SVOYAGER als verwerker. SVOYAGER treedt op als verwerker wanneer het namens de partner persoonsgegevens verwerkt om de B2B-fotowidget, de gehoste partnerlink, API, white-label-toegang, rapportage en aanverwante diensten aan te bieden, uitsluitend in overeenstemming met de gedocumenteerde instructies van de Partner, voor zover dit noodzakelijk is om de diensten te verlenen, zoals vereist door de toepasselijke wetgeving, en zoals toegestaan onder de hoofdovereenkomst, deze DPA en de toepasselijke privacywetgeving.

2.3 SVOYAGER als onafhankelijke verwerkingsverantwoordelijke in beperkte gevallen. SVOYAGER kan voor beperkte doeleinden optreden als onafhankelijke verwerkingsverantwoordelijke, waaronder het beheer van partneraccounts, facturering, boekhouding en naleving van belastingwetgeving, fraudepreventie, opsporing van misbruik en beveiligingsmonitoring, juridische vorderingen, naleving en geschillenbeheer, en directe communicatie met partners met betrekking tot de dienst.

2.4 Subverwerkers. SVOYAGER kan gebruikmaken van subverwerkers om de diensten te leveren, waaronder SNAPFLOW LLC als onderliggende aanbieder van AI-fotobewerking. Deze aanbieders verwerken gegevens uitsluitend voor zover dat nodig is om de diensten op het gebied van fotobewerking, hosting, opslag, beveiliging, betaling of infrastructuur te leveren.

3. Omvang van de verwerking

Deze DPA is van toepassing op persoonsgegevens die worden verwerkt via door SVOYAGER gehoste partnerlinks (de Partner stuurt gebruikers door naar een getraceerde, door SVOYAGER gehoste link, bijvoorbeeld https://svoyager.com/{locale}/passport-photo?ref={code}), de ingebedde SVOYAGER-widget (ingebed op de eigen website van de partner, waarbij de verwerking via de backend van SVOYAGER verloopt), en de SVOYAGER B2B-API / white-label-toegang (de partner maakt verbinding met de API van SVOYAGER met behulp van door SVOYAGER verstrekte inloggegevens).

4. Categorieën van persoonsgegevens

De verwerkte persoonsgegevens kunnen bestaan uit geüploade gebruikersfoto’s, gegenereerde voorbeelden en definitieve foto’s zonder watermerk, afdrukbare fotobladen (indien ondersteund), het geselecteerde documenttype/land/specificatiecode, technische metagegevens (bestandstype, bestandsgrootte, verzoek-ID, verwerkingsstatus, tijdstempels, fout-/probleemcodes), het e-mailadres van de gebruiker indien vereist voor levering/betaling/ondersteuning, identificatiecodes van partners/campagnes/huurders/affiliates/tracking of API-sleutel-ID, IP-adres, metadata van browser/apparaat, logbestanden en beveiligingsgebeurtenissen, metadata over betalingsstatus/bestelling/transactie/facturering, en communicatie met de klantenservice. Waar mogelijk dient de partner de met SVOYAGER gedeelde persoonsgegevens tot een minimum te beperken.

5. Categorieën van betrokkenen

Tot de betrokkenen kunnen behoren: de klanten en websitebezoekers van de Partner, klanten van de visum-, immigratie-, verhuis-, reis- en documentdienst, eindgebruikers die paspoort-, visum-, identiteits- of documentfoto’s genereren, medewerkers van de Partner of geautoriseerde gebruikers die het account beheren, SVOYAGER B2C-gebruikers en personen die contact opnemen met de klantenservice met betrekking tot de fotodienst.

6. Verwerkingsinstructies

De Partner geeft SVOYAGER de opdracht om persoonsgegevens uitsluitend te verwerken voor de doeleinden die in deze DPA en de toepasselijke overeenkomst zijn beschreven. SVOYAGER zal geen persoonsgegevens verwerken voor enig ander, niet-gerelateerd doel, tenzij dit wettelijk vereist is, noodzakelijk is voor beveiliging, fraudepreventie of het voorkomen van misbruik, uitdrukkelijk is toegestaan door de Partner, of noodzakelijk is om de gecontracteerde dienst te leveren, te onderhouden of te verbeteren op een wijze die is toegestaan door deze DPA. Indien SVOYAGER van mening is dat een instructie in strijd is met de toepasselijke wetgeving inzake gegevensbescherming, kan het de Partner hiervan op de hoogte stellen en de betreffende verwerking opschorten totdat er duidelijkheid is.

7. Beginselen inzake gegevensbescherming en beveiliging

SVOYAGER zal passende technische en organisatorische beveiligingsmaatregelen toepassen die zijn ontworpen om persoonsgegevens te beschermen tegen ongeoorloofde toegang, openbaarmaking, wijziging, verlies, misbruik of vernietiging, en zal persoonsgegevens verwerken in overeenstemming met de beginselen van rechtmatigheid, eerlijkheid en transparantie, doelbinding, gegevensminimalisatie, nauwkeurigheid, opslagbeperking, integriteit en vertrouwelijkheid, en verantwoordingsplicht. Alle gegevens die van en naar de diensten van SVOYAGER worden verzonden, moeten worden beveiligd met behulp van versleutelde overdracht volgens de industriestandaard (TLS/HTTPS).

8. Opties voor gegevensopslag

Optie A — Tijdelijke cloudopslag. Afbeeldingen van klanten, voorbeelden, definitieve bestanden en bijbehorende verwerkingsgegevens kunnen tijdelijk worden opgeslagen binnen een beveiligde cloudinfrastructuur voor operationele doeleinden (toegang tot voorbeelden, definitieve levering, e-mailherstel, afronding van bestellingen, ondersteuning bij terugbetalingen/herbewerkingen, preventie van misbruik, foutopsporing, verificatie van facturering, rapportage aan partners). Aanbevolen standaardinstellingen van SVOYAGER: voorbeeldafbeeldingen 24 uur; definitieve bestanden zonder watermerk 24 uur; metagegevens van bestellingen tot 7 jaar indien nodig voor fiscale, boekhoudkundige of juridische doeleinden; technische logbestanden 30 tot 180 dagen. Indien de onderliggende provider configureerbare bewaartermijnen ondersteunt, kan SVOYAGER een periode kiezen tussen 2 uur en 14 dagen, tenzij een kortere of langere periode vereist is door de wet, beveiliging, ondersteuning of de configuratie van de partner.

Optie B — Stateless / Verwerking zonder opslag. Waar dit technisch mogelijk is, worden geüploade afbeeldingen ter verwerking verzonden en worden de verwerkte resultaten direct teruggestuurd (bijvoorbeeld als Base64), waarbij permanente opslag tot een minimum wordt beperkt of uitgeschakeld. Deze optie wordt aanbevolen voor partners met strenge eisen op het gebied van privacy, naleving, financiën, overheid, gezondheidszorg, immigratie of bedrijfsvoering.

9. Eigendom van gegevens

De Partner, of in voorkomend geval de eindgebruiker van de Partner, behoudt alle rechten, eigendom en belangen met betrekking tot geüploade afbeeldingen, gegenereerde voorbeelden, definitieve fotobestanden en gerelateerde gebruikerscontent. SVOYAGER maakt geen aanspraak op eigendom van geüploade gebruikersfoto’s of definitief gegenereerde fotobestanden, en ontvangt uitsluitend de rechten die nodig zijn om de foto te verwerken, uitvoer te genereren, de dienst te leveren, ondersteuning te bieden, de dienst te exploiteren, te beveiligen en te verbeteren, te voldoen aan wettelijke verplichtingen en de toepasselijke overeenkomst af te dwingen.

10. Geen verkoop, geen reclame, geen AI-training zonder toestemming

SVOYAGER zal geen persoonsgegevens van Partners of eindgebruikers verkopen, zal geüploade afbeeldingen, gegenereerde output of persoonsgegevens van eindgebruikers niet gebruiken voor advertenties van derden, en zal geen beeldgegevens van Partners of eindgebruikers gebruiken voor het trainen van AI-modellen, tenzij uitdrukkelijk schriftelijk toegestaan (indien van toepassing), toegestaan is volgens de toepasselijke wetgeving en duidelijk vermeld is in de toepasselijke privacyverklaring. SVOYAGER zal van zijn subverwerkers eisen dat zij zich aan dezelfde beperkingen houden, tenzij uitdrukkelijk toestemming is verleend.

11. Verantwoordelijkheden van partners op het gebied van privacy

De Partner is verantwoordelijk voor het verstrekken van passende privacyverklaringen en het verkrijgen van de vereiste toestemming of rechtsgrondslag van zijn eindgebruikers alvorens persoonsgegevens naar SVOYAGER te verzenden, en voor het duidelijk informeren van gebruikers dat hun foto wordt verwerkt om een pasfoto te genereren, dat de dienst geautomatiseerde verwerking kan omvatten, dat SVOYAGER en subverwerkers de afbeelding en metagegevens mogen verwerken, dat er mogelijk betaling vereist is voor het definitieve bestand, en dat een gegenereerde foto geen garantie biedt voor goedkeuring door enige autoriteit. De Partner mag de dienst niet op misleidende wijze beschrijven.

12. Vertrouwelijkheid en toegang

Medewerkers, contractanten en geautoriseerde subverwerkers van SVOYAGER die toegang hebben tot persoonsgegevens zijn onderworpen aan geheimhoudingsverplichtingen die passen bij de aard van de informatie. Toegang is beperkt tot geautoriseerd personeel met een legitieme zakelijke, technische, veiligheids-, ondersteunings- of operationele noodzaak.

13. Beveiligingsmonitoring en audits

SVOYAGER voert periodieke beoordelingen en controles uit om beveiligingsrisico’s te identificeren, te voorkomen en te beperken, waaronder infrastructuurmonitoring, toegangscontrole, op rollen gebaseerde toegang, kwetsbaarheidsbeoordelingen, updates van afhankelijkheden, monitoring van API-misbruik, logboekregistratie/waarschuwingen, rotatie van inloggegevens en incidentrespons. Op redelijk schriftelijk verzoek, en met inachtneming van vertrouwelijkheids- en beveiligingsbeperkingen, kan SVOYAGER informatie verstrekken die redelijkerwijs noodzakelijk is om naleving van deze DPA aan te tonen.

14. Subverwerkers en infrastructuurleveranciers

SVOYAGER kan gebruikmaken van gerenommeerde externe subverwerkers en infrastructuurproviders, mits deze onderworpen zijn aan passende contractuele verplichtingen inzake vertrouwelijkheid, beveiliging en gegevensbescherming. Huidige subverwerkers zijn onder meer SNAPFLOW LLC (AI-fotoverwerking), Supabase (database/authenticatie/applicatie-backend), Stripe (betalingen), Vercel inclusief Vercel Blob (hosting en tijdelijke bestandsopslag/levering), Resend (transactionele e-mail), Upstash (rate-limiting en idempotentie) en Sentry (foutmonitoring/observabiliteit). AWS vormt de onderliggende cloudinfrastructuur van Supabase en Vercel en is niet rechtstreeks betrokken als afzonderlijke subverwerker. De actuele lijst is gepubliceerd op /legal/subprocessors.

15. Wijzigingen in subverwerkers

SVOYAGER kan van tijd tot tijd subverwerkers toevoegen, vervangen of verwijderen. Voor zakelijke partners kan SVOYAGER vooraf kennis geven van wezenlijke wijzigingen in de subverwerkers, indien dit vereist is door de toepasselijke overeenkomst. Indien de partner een redelijk bezwaar heeft op grond van gegevensbescherming tegen een nieuwe subverwerker, kan hij SVOYAGER hiervan schriftelijk op de hoogte stellen en zullen de partijen te goeder trouw samenwerken om dit op te lossen.

16. Internationale gegevensoverdracht

Persoonsgegevens kunnen worden verwerkt in landen waar SVOYAGER, haar infrastructuurleveranciers, subverwerkers of dienstverleners actief zijn. Waar dit door de toepasselijke wetgeving wordt vereist, zal SVOYAGER gebruikmaken van passende overdrachtsmechanismen, waaronder standaardcontractbepalingen, het Britse addendum inzake internationale gegevensoverdracht, adequaatheidsbesluiten, contractuele waarborgen, instellingen voor gegevenslokalisatie (indien beschikbaar) of een stateloze verwerkingsmodus (indien ondersteund).

17. API-sleutels en toegangscontroles

SVOYAGER kan API-sleutels, klant-ID’s, partner-ID’s, tenant-ID’s, inbeddingstokens of andere inloggegevens verstrekken. De Partner is verantwoordelijk voor het vertrouwelijk houden van inloggegevens, het niet blootstellen van geheime sleutels in front-endcode, het beperken van de toegang tot bevoegde medewerkers en systemen, het onmiddellijk vernieuwen van sleutels bij vermoeden van inbreuk, het melden van ongeoorloofd gebruik aan SVOYAGER en het waarborgen dat het API-gebruik voldoet aan de toepasselijke overeenkomst en documentatie.

18. Gebruiksgegevens, logbestanden en rapportage aan partners

SVOYAGER kan technische en gebruiksgegevens verwerken voor het bijhouden van API-gebruik, toewijzing aan partners, facturering, berekening van omzetaandeel of commissie, fraudepreventie, foutopsporing, serviceanalyses, SLA-monitoring, productverbetering en beveiligingsmonitoring. SVOYAGER dient te vermijden dat onnodige persoonsgegevens van eindgebruikers worden weergegeven in partnerdashboards, tenzij dit vereist is voor ondersteuning, facturering of het specifieke integratiemodel.

19. Betalingsgegevens

Wanneer SVOYAGER betalingen rechtstreeks verwerkt, worden betaalkaartgegevens afgehandeld door een PCI-conforme betalingsverwerker zoals Stripe. SVOYAGER slaat geen volledige kaartnummers, CVC-codes of gevoelige gegevens voor betalingsverificatie op zijn eigen servers op, en kan beperkte betalingsmetadata opslaan, zoals betalingsstatus, bestelnummer, transactienummer, bedrag, valuta, URL van het betalingsbewijs, terugbetalingsstatus, toewijzing aan partners, factuurmetadata en belasting-/boekhoudgegevens.

20. Verzoeken van betrokkenen

Voor zover vereist door de toepasselijke wetgeving, zal SVOYAGER de Partner redelijke bijstand verlenen bij het reageren op verzoeken van betrokkenen (inzage, correctie, verwijdering, beperking, bezwaar, overdraagbaarheid, intrekking van toestemming). De Partner is verantwoordelijk voor het verifiëren van de identiteit van de verzoeker en het bepalen of aan het verzoek moet worden voldaan. Indien SVOYAGER een verzoek rechtstreeks van een eindgebruiker van de Partner ontvangt, kan het de gebruiker doorverwijzen naar de Partner, rechtstreeks reageren indien dit wettelijk vereist is, om verificatie vragen of samenwerken met de Partner.

21. Verwijdering van gegevens

Op verzoek van de Partner, bij beëindiging van de diensten of bij het verstrijken van de toepasselijke bewaartermijn, zal SVOYAGER persoonsgegevens verwijderen of anonimiseren in overeenstemming met de toepasselijke bewaarregels, tenzij bewaring wettelijk verplicht is of noodzakelijk is voor belastingadministratie, boekhouding, geschillenbeslechting, fraudepreventie, veiligheidsonderzoeken, juridische vorderingen of nalevingsverplichtingen.

22. Beveiligingsincidenten

SVOYAGER hanteert redelijke procedures om beveiligingsincidenten met betrekking tot persoonsgegevens op te sporen, te onderzoeken en erop te reageren. Indien SVOYAGER kennis neemt van een bevestigd inbreuk op de beveiliging van persoonsgegevens die de persoonsgegevens van de Partner betreffen, zal het de Partner hiervan zonder onnodige vertraging na het vaststellen ervan op de hoogte stellen, met beschikbare details over het incident, de getroffen gegevens, de waarschijnlijke gevolgen, de genomen maatregelen en een contactpunt. SVOYAGER kan de kennisgeving uitstellen indien dit vereist is door wetshandhavingsinstanties, toezichthouders of in het kader van veiligheidsonderzoeken.

23. Nauwkeurigheid en officiële vereisten

SVOYAGER kan automatische opmaak, bijsnijden, achtergrondaanpassing, validatie en conformiteitscontroles uitvoeren op basis van geselecteerde fotospecificaties. Officiële vereisten kunnen echter veranderen en variëren per rechtsgebied, instantie, ambassade, consulaat, visumcentrum of type aanvraag. Tenzij uitdrukkelijk anders overeengekomen, garandeert SVOYAGER geen goedkeuring door enige overheidsinstantie, visumgoedkeuring, afgifte van een paspoort, immigratiegoedkeuring, consulaire goedkeuring of acceptatie door een extern aanvraagcentrum.

24. Toepasselijk recht en rangorde

Deze DPA valt onder de wetgeving van de Verenigde Arabische Emiraten zoals die van toepassing is in het emiraat Dubai (in overeenstemming met de SVOYAGER Photo Partner & API/Widget-voorwaarden), tenzij in de hoofdovereenkomst uitdrukkelijk een andere toepasselijke wetgeving is gespecificeerd. Indien er een conflict bestaat tussen deze DPA en de hoofdovereenkomst, geldt de volgende volgorde, tenzij anders vermeld: dwingend toepasselijke wetgeving inzake gegevensbescherming; deze DPA voor aangelegenheden betreffende gegevensbescherming; de commerciële hoofdovereenkomst; het bestelformulier of het prijsoverzicht; en de API-/productdocumentatie.

25. Toepasselijke taal

Deze DPA kan voor het gemak in verschillende talen worden gepubliceerd. De Engelstalige versie is doorslaggevend. In geval van discrepanties, tegenstrijdigheden of onduidelijkheden tussen de Engelse versie en een vertaling, is de Engelse versie van toepassing, tenzij uitdrukkelijk anders vereist door de dwingende bepalingen van het toepasselijke recht.

26. Looptijd en contactgegevens

Deze DPA blijft van kracht zolang SVOYAGER persoonsgegevens verwerkt namens de Partner; bepalingen inzake vertrouwelijkheid, beveiliging, verwijdering, auditverslagen, naleving van de wetgeving en aansprakelijkheid blijven ook na beëindiging van kracht voor zover dit wettelijk of op grond van de hoofdovereenkomst vereist is. Voor vragen over privacy, beveiliging of gegevensverwerking kunt u contact opnemen met privacy@svoyager.com of hello@svoyager.com.