SUB-VERWERKERSLIJST WTTA-AUDIT Versie 1.4 — laatst bijgewerkt op 7 augustus 2026
Inleiding
WTTA-Audit.nl B.V., statutair gevestigd te Huizen (KvK-nummer 42078341), maakt voor het leveren van het Platform en de bijbehorende diensten gebruik van een aantal zorgvuldig geselecteerde sub-verwerkers. Deze sub-verwerkers verwerken persoonsgegevens uitsluitend in opdracht en ten behoeve van WTTA-Audit, op basis van een schriftelijke verwerkersovereenkomst. In deze lijst geven wij overzicht van welke sub-verwerkers wij inzetten, voor welk doel, in welk land de verwerking plaatsvindt en — indien van toepassing — op basis van welke doorgiftegrondslag onder hoofdstuk V AVG persoonsgegevens buiten de Europese Economische Ruimte (EER) worden verwerkt.
Toelichting: WTTA-Audit draait volledig op de infrastructuur van Amazon Web Services binnen de Europese Economische Ruimte (regio Frankfurt, eu-central-1). De hosting, de versleutelde back-ups (een dagelijks back-upplan in een AWS Backup-kluis, aangevuld met point-in-time recovery op de databases), de transactionele e-mail (Amazon SES) en de geautomatiseerde AI-uitlezing van documenten en audits (Amazon Bedrock, met modellen van Anthropic) vallen alle onder dezelfde AWS-verwerkersovereenkomst en vinden binnen de EER plaats. Deze AWS-omgeving draait sinds 1 juni 2026 op een eigen AWS-account ten name van WTTA-Audit.nl B.V.; de sub-verwerker is Amazon Web Services EMEA SARL in de regio Frankfurt.
Sinds 12 juni 2026 verloopt de mailafhandeling van de @wtta-audit.nl-postvakken via Microsoft 365 en de Microsoft Graph API. Deze postvakken bevatten inkomende en uitgaande e-mailcorrespondentie die persoonsgegevens van klanten en hun medewerkers kan bevatten (NAW- en contactgegevens en de inhoud van bijlagen). De verwerking vindt plaats binnen de EU Data Boundary (EER); voor incidentele ondersteuning waarbij toegang vanuit de Verenigde Staten kan plaatsvinden, geldt een geldige doorgiftegrondslag (zie hieronder). Dit betreft de transactionele/notificatie-e-mail (Amazon SES) niet: die blijft op AWS binnen de EER.
Voor de technische foutbewaking van het Platform gebruikt WTTA-Audit sinds augustus 2026 Sentry (Functional Software, Inc.). Foutmeldingen worden verwerkt in het EU-datacenter van Sentry (Frankfurt, Duitsland). Het Platform stuurt bewust géén gebruikersprofielen, cookies of autorisatie-headers mee en past vóór verzending een geautomatiseerde redactie toe op onder meer BSN-achtige nummers, e-mailadressen, IBAN's en tokens. Omdat een foutmelding desondanks incidenteel persoonsgegevens kan bevatten (bijvoorbeeld in een foutomschrijving), is Sentry als sub-verwerker opgenomen.
Eén positie is technisch voorbereid maar nog niet geactiveerd en ontvangt op dit moment dus nog géén persoonsgegevens: Mollie, voor de betaalafhandeling van abonnementen. Mollie is ter transparantie alvast in de tabel opgenomen en wordt pas ingezet na activering van de betaalmodule (klanten worden daarover geïnformeerd conform artikel 6 van de Verwerkersovereenkomst). Voor Mollie geldt daarbij dat zij als vergunninghoudende betaaldienstverlener voor de eigenlijke betaalverwerking (mede) als zelfstandig verwerkingsverantwoordelijke optreedt; voor zover Mollie ten behoeve van WTTA-Audit persoonsgegevens verwerkt, is zij sub-verwerker.
De geavanceerde elektronische ondertekening (PAdES) van Gewaarmerkte Rapporten gebeurt met een eigen platform-zegel binnen de eigen AWS-omgeving van WTTA-Audit. De externe tijdstempeldienst (TSA) die daarbij wordt gebruikt ontvangt uitsluitend een cryptografische vingerafdruk (hash) van het document en géén persoonsgegevens, en is daarom geen sub-verwerker. De eerder aangekondigde positie "e-signatuur-leverancier" is daarmee vervallen.
Niet als sub-verwerker opgenomen: openbare informatiebronnen die WTTA-Audit raadpleegt voor CAO-, nieuws-, register- en wetgevingsdata (zoals KOOP/Staatscourant, het Handelsregister/KvK en CAO-bronnen) ontvangen géén persoonsgegevens van het Bedrijf en zijn daarom geen sub-verwerkers in de zin van deze lijst. Datzelfde geldt voor optionele koppelingen waarmee het Platform in opdracht van een Bedrijf gegevens uitwisselt met systemen die dat Bedrijf zélf gebruikt en waarvoor dat Bedrijf een eigen overeenkomst met de leverancier heeft — zoals een boekhoudomgeving (Exact Online), salarisadministratie (Nmbrs), frontoffice-systeem (zvoove) of recruiter-/urenomgeving van het Bedrijf: die leveranciers verwerken de gegevens in opdracht van het Bedrijf zelf en zijn geen sub-verwerkers van WTTA-Audit. Kiest een Bedrijf voor zo'n koppeling, dan wordt die gegevensuitwisseling voor dat Bedrijf vastgelegd in of bij de Verwerkersovereenkomst. Interne diensten van WTTA-Audit die binnen hetzelfde AWS-account draaien (zoals uren.wtta-audit.nl) zijn evenmin aparte sub-verwerkers; zij vallen onder de AWS-vermelding hierboven.
Toelichting op de doorgiftegrondslagen
Wanneer een sub-verwerker persoonsgegevens verwerkt buiten de Europese Economische Ruimte (EER), zorgen wij ervoor dat daarvoor een geldige doorgiftegrondslag bestaat onder hoofdstuk V AVG. De meest voorkomende grondslagen zijn:
Adequaatheidsbesluit (artikel 45 AVG)
De Europese Commissie heeft vastgesteld dat het betreffende land een passend beschermingsniveau biedt. Op het moment van publicatie van deze lijst geldt dat onder meer voor het Verenigd Koninkrijk, Zwitserland, Canada (commercieel) en, voor bedrijven die zich onder het EU-US Data Privacy Framework hebben gecertificeerd, de Verenigde Staten. Microsoft Corporation en Functional Software, Inc. (Sentry) zijn gecertificeerd onder het EU-US Data Privacy Framework.
Standaardcontractbepalingen (SCC's, artikel 46 lid 2 sub c AVG)
Een door de Europese Commissie vastgesteld modelcontract met passende waarborgen. Wij gebruiken de meest recente versie van de SCC's (uitvoeringsbesluit 2021/914) en treffen waar nodig aanvullende technische, organisatorische en contractuele waarborgen op basis van de criteria uit het Schrems II-arrest. De Microsoft Products and Services DPA en de Sentry DPA bevatten de actuele SCC's als aanvullende doorgiftewaarborg naast het Data Privacy Framework.
Wijzigingen ten opzichte van versie 1.0
- De tabel met sub-verwerkers is concreet ingevuld en geactualiseerd.
- Amazon Bedrock is verbijzonderd: de AI-uitlezing van documenten én de geautomatiseerde audits verlopen via Amazon Bedrock met taalmodellen van Anthropic (Claude Sonnet en Claude Opus). Anthropic ontvangt geen klantgegevens buiten de Bedrock-omgeving en gebruikt klantinvoer niet voor het trainen van modellen.
- AWS Backup is expliciet als back-updienst opgenomen.
- Exact Online (boekhoudkoppeling) is toegevoegd als sub-verwerker, die uitsluitend wordt ingezet wanneer het Bedrijf voor deze koppeling kiest.
Wijzigingen ten opzichte van versie 1.1
- De AWS-omgeving draait sinds 1 juni 2026 op een eigen AWS-account ten name van WTTA-Audit.nl B.V. in dezelfde EER-regio (Frankfurt, eu-central-1). Dit is een wijziging in de verwerkingsomgeving, geen wijziging in de ingeschakelde sub-verwerkers: de sub-verwerker blijft Amazon Web Services EMEA SARL en de verwerking blijft volledig binnen de EER. Er is dus geen nieuwe sub-verwerker toegevoegd en geen doorgifte buiten de EER ontstaan.
- De oude (gedeelde) omgeving is op 2 juni 2026 veilig buiten gebruik gesteld; de daarin aanwezige gegevens betroffen uitsluitend testdata.
Wijzigingen ten opzichte van versie 1.2
- Microsoft Ireland Operations Limited (Microsoft 365 / Microsoft Graph) is per 12 juni 2026 toegevoegd als sub-verwerker voor de mailafhandeling van de
@wtta-audit.nl-postvakken. De postvakken kunnen klant-PII bevatten (contactgegevens en de inhoud van e-mail en bijlagen). De verwerking vindt plaats binnen de EU Data Boundary (EER); de DPA-grondslag is de Microsoft Products and Services DPA (Microsoft Online Services DPA), met het EU-US Data Privacy Framework en de SCC's (uitvoeringsbesluit 2021/914) als doorgiftewaarborg voor incidentele toegang vanuit derde landen.
Wijzigingen ten opzichte van versie 1.3
- Sentry (Functional Software, Inc.) is toegevoegd als sub-verwerker voor technische foutbewaking (error-tracking). De verwerking vindt plaats in het EU-datacenter van Sentry (Frankfurt, Duitsland); het Platform past vóór verzending geautomatiseerde PII-redactie toe en stuurt geen gebruikersprofielen of autorisatie-headers mee.
- Verduidelijkt dat koppelingen met systemen die het Bedrijf zélf gebruikt (met een eigen overeenkomst tussen dat Bedrijf en de leverancier) en interne diensten binnen het eigen AWS-account geen sub-verwerkers van WTTA-Audit zijn. Exact Online is om die reden van de lijst gehaald: de boekhoudkoppeling wisselt gegevens uit met de eigen Exact-administratie van het Bedrijf. Kiest een Bedrijf voor zo'n koppeling, dan wordt die gegevensuitwisseling voor dat Bedrijf vastgelegd in of bij de Verwerkersovereenkomst.
- Mollie B.V. (betaalafhandeling van abonnementen) is ter transparantie opgenomen als voorbereide, nog niet geactiveerde positie; zij ontvangt op dit moment geen persoonsgegevens.
- De omschrijving van de back-ups is verduidelijkt: een dagelijks back-upplan in een AWS Backup-kluis, aangevuld met point-in-time recovery (PITR) op de databases — alles binnen dezelfde AWS-verwerkersovereenkomst en regio.
- De positie "e-signatuur-leverancier" is vervallen: de PAdES-ondertekening gebeurt met een eigen platform-zegel; de externe tijdstempeldienst ontvangt uitsluitend een hash en geen persoonsgegevens.
Contact
Heeft u vragen over deze sub-verwerkerslijst of bezwaren tegen een (voorgenomen) sub-verwerker? Neem dan contact met ons op via info@wtta-audit.nl. De procedure bij bezwaren is geregeld in artikel 6.2 van de Verwerkersovereenkomst.
— Einde Sub-verwerkerslijst —
| Sub-verwerker | Functie / categorie verwerking | Categorieën persoonsgegevens | Vestiging | Locatie verwerking | Doorgiftegrondslag |
|---|---|---|---|---|---|
| Amazon Web Services EMEA SARL (AWS) | Cloud hosting van het Platform: applicatieservers, databases (DynamoDB), bestandsopslag (S3) | Alle categorieën zoals beschreven in Bijlage 1 van de Verwerkersovereenkomst | Luxemburg | Frankfurt, Duitsland (eu-central-1) | N.v.t. (binnen EER) |
| Amazon Web Services EMEA SARL — AWS Backup | Geautomatiseerde, versleutelde back-ups: dagelijks back-upplan in een AWS Backup-kluis, aangevuld met point-in-time recovery (PITR) op de databases | Alle categorieën zoals beschreven in Bijlage 1 van de Verwerkersovereenkomst | Luxemburg | Frankfurt, Duitsland (eu-central-1) | N.v.t. (binnen EER) |
| Amazon Web Services EMEA SARL — Amazon SES | Verzending van account-, uitnodigings-, support- en notificatie-e-mails | Naam en e-mailadres van gebruikers | Luxemburg | Frankfurt, Duitsland (eu-central-1) | N.v.t. (binnen EER) |
| Amazon Web Services EMEA SARL — Amazon Bedrock (met modellen van Anthropic, o.a. Claude Sonnet en Claude Opus) | Geautomatiseerde AI-uitlezing van loonstroken, CAO's en dossierdocumenten (velddetectie/extractie) en geautomatiseerde audits | Inhoud loonstroken en documenten (NAW, loongegevens, toeslagen, pensioengegevens). BSN wordt direct na uitlezing versleuteld met een KMS-encryptiesleutel en niet door deze dienst bewaard. Bedrock gebruikt klantinvoer niet voor het trainen van modellen; Anthropic ontvangt geen klantgegevens buiten de Bedrock-omgeving. | Luxemburg | Frankfurt, Duitsland (eu-central-1) | N.v.t. (binnen EER) |
| Microsoft Ireland Operations Limited (Microsoft 365 / Microsoft Graph) | Mailafhandeling van de @wtta-audit.nl-postvakken (ontvangst, opslag en verzending van e-mail via Exchange Online en de Microsoft Graph API) ten behoeve van klant- en supportcorrespondentie | Naam en (zakelijk) e-mailadres van correspondenten en de inhoud van e-mailberichten en bijlagen, die klant-PII van het Bedrijf en zijn medewerkers kunnen bevatten | Dublin, Ierland (Microsoft Ireland Operations Limited; Microsoft Corporation als verbonden onderneming) | EU Data Boundary (EER); incidentele ondersteuning kan toegang vanuit de Verenigde Staten meebrengen | Primair N.v.t. (binnen EER, EU Data Boundary); voor incidentele toegang buiten de EER: EU-US Data Privacy Framework (adequaatheidsbesluit) + SCC's (2021/914) conform de Microsoft Products and Services DPA |
| Functional Software, Inc. (Sentry) | Technische foutbewaking (error-tracking) van het Platform | Technische foutgegevens (foutmelding, stacktrace, URL, browser-/omgevingsgegevens). Het Platform stuurt geen gebruikersprofielen, cookies of autorisatie-headers mee en past vóór verzending geautomatiseerde redactie toe op o.a. BSN-achtige nummers, e-mailadressen, IBAN's en tokens; een foutmelding kan desondanks incidenteel persoonsgegevens bevatten | San Francisco, Verenigde Staten | EU-datacenter Frankfurt, Duitsland (EER); incidentele ondersteuning kan toegang vanuit de Verenigde Staten meebrengen | Primair N.v.t. (verwerking binnen EER); voor incidentele toegang buiten de EER: EU-US Data Privacy Framework (adequaatheidsbesluit) + SCC's (2021/914) conform de Sentry DPA |
| Mollie B.V. — voorbereid, nog niet geactiveerd | Betaalafhandeling van abonnementen (checkout, incasso's en betaalstatus) zodra de betaalmodule wordt geactiveerd. Voor de eigenlijke betaalverwerking treedt Mollie als vergunninghoudende betaaldienstverlener (mede) op als zelfstandig verwerkingsverantwoordelijke | Naam, e-mailadres en betaalgegevens van de contactpersoon van het Bedrijf (pas na activering) | Amsterdam, Nederland | Nederland (EER) | N.v.t. (binnen EER) |
----- EINDE DOCUMENT -----