Juridisch

Verwerkersovereenkomst

Laatst bijgewerkt: 18 juni 2026

Deze Verwerkersovereenkomst (DPA) maakt deel uit van de Servicevoorwaarden en is van toepassing voor zover TrainCurve persoonsgegevens voor jou verwerkt als verwerker in de zin van de AVG.

1. Definities

Persoonsgegevens, verwerking, verwerkingsverantwoordelijke, verwerker, toezichthoudende autoriteit hebben de betekenis die de AVG eraan geeft. Jij bent de verwerkingsverantwoordelijke; TrainCurve is de verwerker.

2. Reikwijdte en doel

TrainCurve verwerkt persoonsgegevens uitsluitend om het trainingsbelasting-platform te leveren: trainingen opslaan, metrics berekenen, synchroniseren met de integraties die jij koppelt, en prompts doorsturen naar de AI-provider die je kiest voor de BYOK-coach.

3. Categorieën van gegevens

  • Accountgegevens: e-mail, weergavenaam, gehasht wachtwoord.
  • Trainingsgegevens: trainingen, FIT/TCX/GPX-bestanden, integratiegegevens, handmatige sessies.
  • Atletenprofiel: drempels, zones, gewicht, biometrische gegevens die je kiest in te voeren.
  • AI-gespreksgeschiedenis: berichten die naar en van de BYOK-coach worden gestuurd.
  • BYOK-sleutels: versleutelde API-sleutels van je AI-provider.

4. Subverwerkers

We gebruiken een beperkte set subverwerkers. We stellen je op de hoogte van wijzigingen en geven je de mogelijkheid om bezwaar te maken:

  • Cloudflare — hosting, CDN, edge runtime (EU / wereldwijd).
  • Neon (Postgres) — beheerde database, EU-regio.
  • Better-Auth / D1 — opslag authenticatie.
  • AI-providers (BYOK) — Anthropic, OpenAI, Google. Je prompt wordt alleen verstuurd wanneer JIJ een coach-bericht start.
  • Plausible — cookieloze, uitsluitend geaggregeerde analytics.

5. Locatie van gegevens

Primaire data wordt in de EU gehost. Sommige subverwerkers (Cloudflare, AI-providers) kunnen gegevens buiten de EU overdragen onder Standard Contractual Clauses of gelijkwaardige waarborgen.

6. Beveiligingsmaatregelen

  • AES-256-GCM in rust voor gevoelige velden (BYOK-sleutels).
  • TLS in transit (alleen HTTPS).
  • Wachtwoordhash met bcrypt.
  • Kwartaalijkse security reviews.
  • Responsible disclosure: security@traincurve.app.

7. Rechten van betrokkenen

Je kunt de rechten van betrokkenen (inzage, rectificatie, vergetelheid, portabiliteit, beperking, bezwaar) rechtstreeks vanuit Instellingen uitoefenen of door te mailen naar privacy@traincurve.app. We reageren binnen de AVG-termijnen.

8. Meldplicht datalekken

We melden getroffen gebruikers binnen 72 uur nadat we kennis hebben genomen van een persoonsgegevens-inbreuk, conform artikel 33 van de AVG.

9. Beëindiging en teruggave van gegevens

Bij accountverwijdering wissen we je trainingsgegevens en gesprekken binnen 30 dagen. Back-ups kunnen tot 90 dagen bewaard blijven. Je kunt je gegevens op elk moment als JSON of CSV exporteren vóór verwijdering.

10. Aansprakelijkheid

De aansprakelijkheid onder deze DPA wordt beheerst door de Servicevoorwaarden. Niets in deze DPA beperkt aansprakelijkheid die niet kan worden uitgesloten onder toepasselijk recht.