DATA PROCESSING AGREEMENT

Laatst bijgewerkt: 20 april 2026

This Data Processing Agreement (“DPA”) forms part of the LedgerPort Terms and Conditions of Use (the “Terms”) between the entity identified in the LedgerPort account registration (the “Customer,” “Controller,” “you,” or “your”) and PushEngage LLC, a Florida limited liability company, doing business as LedgerPort, located at 400 Executive Center Dr, Ste 208, West Palm Beach, Florida 33401 (“LedgerPort,” “Processor,” “we,” “our,” or “us”).

This DPA applies to the processing of Personal Data by LedgerPort on behalf of the Customer in connection with the provision of the LedgerPort data synchronization services (the “Services”). In the event of a conflict between this DPA and the Terms, this DPA shall prevail with respect to the processing of Personal Data.

By subscribing to and using the Services, the Customer enters into this DPA on behalf of itself and, to the extent required under applicable Data Protection Laws, on behalf of its end customers and other data subjects whose Personal Data is processed through the Services.

1. Definitions

“Data Protection Laws” means all applicable laws and regulations relating to the processing of Personal Data, including, where applicable: (a) the California Consumer Privacy Act of 2018, as amended by the California Privacy Rights Act of 2020 (collectively, “CCPA”); (b) the EU General Data Protection Regulation 2016/679 (“GDPR”); (c) the UK General Data Protection Regulation and the Data Protection Act 2018 (“UK GDPR”); and (d) any other applicable privacy or data protection legislation.

“Personal Data” means any information relating to an identified or identifiable natural person that is processed by LedgerPort on behalf of the Customer in connection with the Services. This includes “personal information” as defined by the CCPA and “personal data” as defined by the GDPR and UK GDPR.

“Processing” means any operation or set of operations performed on Personal Data, including collection, recording, organization, structuring, storage, adaptation, alteration, retrieval, consultation, use, disclosure by transmission, dissemination, alignment, combination, restriction, erasure, or destruction.

“Security Incident” means any accidental or unlawful destruction, loss, alteration, unauthorized disclosure of, or access to, Personal Data transmitted, stored, or otherwise processed by LedgerPort in connection with the Services.

“Sub-Processor” means any third party engaged by LedgerPort to process Personal Data on behalf of the Customer in connection with the Services.

“Standard Contractual Clauses” or “SCCs” means the standard contractual clauses for the transfer of personal data to third countries adopted by the European Commission, as may be amended, superseded, or replaced from time to time.

2. Roles and Scope of Processing

2.1 Roles

The Customer is the Controller (or “business” under the CCPA) of Personal Data processed through the Services. LedgerPort is the Processor (or “service provider” under the CCPA) that processes Personal Data solely on behalf of and under the documented instructions of the Customer.

2.2 Scope of Processing

The details of the processing are as follows:

Subject Matter: Synchronization of e-commerce and financial data between the Customer’s connected Third-Party Platforms (e.g., Shopify, QuickBooks Online, Xero, WooCommerce, Magento, Amazon) via the LedgerPort Services.

Duration: For the term of the Customer’s subscription to the Services, plus thirty (30) calendar days for data deletion following termination, subject to any legal or regulatory retention obligations.

Nature and Purpose: Automated data synchronization, transformation, mapping, and transmission of e-commerce and financial records between the Customer’s connected platforms, as configured by the Customer through the Services.

Types of Personal Data Processed:

  • Names (of Customer’s end customers, contacts, and account users)
  • Email addresses
  • Phone numbers
  • Physical addresses (billing and shipping)
  • Order and transaction details (order IDs, amounts, dates, line items)
  • Payment information (payment methods, gateway references — not full card numbers)
  • Product purchase history
  • Account credentials (usernames, hashed passwords, OAuth tokens)

Categories of Data Subjects:

  • The Customer’s end customers (individuals whose orders, contact information, and transaction data are synced)
  • The Customer’s employees and Authorized Users who access the Services
  • The Customer’s business contacts stored in connected accounting platforms

3. Customer Obligations

3.1. The Customer warrants that: (a) it has a lawful basis under applicable Data Protection Laws for the collection and processing of Personal Data that it provides to or makes accessible through the Services; (b) it has provided all required notices and obtained all necessary consents or authorizations from data subjects whose Personal Data will be processed through the Services; and (c) its instructions to LedgerPort regarding the processing of Personal Data comply with all applicable Data Protection Laws.

3.2. The Customer is solely responsible for the accuracy, quality, and legality of the Personal Data provided to or processed through the Services, and for the means by which the Customer acquired such data.

3.3. The Customer shall promptly notify LedgerPort if it becomes aware of any circumstances that may affect LedgerPort’s ability to comply with its obligations under this DPA.

4. LedgerPort Obligations

4.1. Verwerkingsinstructies. LedgerPort verwerkt Persoonsgegevens uitsluitend namens en in overeenstemming met de gedocumenteerde instructies van de Klant. De instructies van de Klant zijn gedocumenteerd in: (a) deze DPA; (b) de Voorwaarden; en (c) de synchronisatieconfiguratie-instellingen van de Klant binnen de Diensten. LedgerPort informeert de Klant onmiddellijk indien, naar zijn mening, een instructie in strijd is met toepasselijke wetgeving inzake gegevensbescherming.

4.2. Vertrouwelijkheid. LedgerPort zorgt ervoor dat al het personeel dat gemachtigd is om Persoonsgegevens te verwerken, zich heeft gecommitteerd aan vertrouwelijkheidsverplichtingen of onderworpen is aan een passende wettelijke vertrouwelijkheidsplicht.

4.3. Beveiliging. LedgerPort implementeert en onderhoudt passende technische en organisatorische maatregelen om Persoonsgegevens te beschermen tegen ongeoorloofde of onwettige verwerking, accidenteel verlies, vernietiging of beschadiging. Deze maatregelen omvatten, maar zijn niet beperkt tot:

  • Encryptie van Persoonsgegevens tijdens transport met behulp van TLS/SSL-protocollen
  • Encryptie van opgeslagen OAuth-tokens, inloggegevens en andere gevoelige gegevens in rust
  • Op rollen gebaseerde toegangscontroles die de toegang tot Persoonsgegevens beperken tot geautoriseerd personeel op basis van noodzakelijke kennis
  • Regelmatige beveiligingsbeoordelingen, kwetsbaarheidsscans en penetratietesten
  • Beveiligde hosting op Google Cloud Platform met enterprise-grade infrastructuur, netwerkisolatie en firewallbeschermingen
  • Geautomatiseerde monitoring en waarschuwingen voor verdachte activiteiten en pogingen tot ongeautoriseerde toegang
  • Beveiligde ontwikkelingslevenscycluspraktijken, inclusief codereviews en dependency management
  • Training van medewerkers over beveiligingsbewustzijn

4.4. CCPA-naleving. Voor zover LedgerPort Persoonsgegevens verwerkt die onder de CCPA vallen namens de Klant, zal LedgerPort: (a) de Persoonsgegevens niet verkopen of delen (zoals gedefinieerd door de CCPA); (b) de Persoonsgegevens niet bewaren, gebruiken of openbaar maken voor enig ander doel dan de zakelijke doeleinden gespecificeerd in de Voorwaarden en deze DPA, of zoals anders toegestaan door de CCPA; (c) de Persoonsgegevens niet bewaren, gebruiken of openbaar maken buiten de directe zakelijke relatie tussen LedgerPort en de Klant; en (d) certificeren dat het de beperkingen uiteengezet in deze Sectie 4.4 begrijpt en eraan zal voldoen.

4.5. Hulp bij rechten van betrokkenen. LedgerPort zal, rekening houdend met de aard van de verwerking, de Klant assisteren met passende technische en organisatorische maatregelen, voor zover mogelijk, bij het vervullen van de verplichting van de Klant om te reageren op verzoeken van betrokkenen die hun rechten uitoefenen onder toepasselijke wetgeving inzake gegevensbescherming (inclusief rechten op inzage, rectificatie, wissing, gegevensoverdraagbaarheid, beperking en bezwaar). Indien LedgerPort een verzoek rechtstreeks van een betrokkene ontvangt, zal LedgerPort de betrokkene onmiddellijk doorverwijzen naar de Klant en de Klant op de hoogte stellen van het verzoek.

4.6. Hulp bij naleving. LedgerPort zal de Klant assisteren bij het waarborgen van naleving van zijn verplichtingen onder toepasselijke wetgeving inzake gegevensbescherming met betrekking tot: (a) de beveiliging van de verwerking; (b) melding van beveiligingsincidenten; (c) gegevensbeschermingseffectbeoordelingen (indien vereist); en (d) voorafgaande raadpleging met toezichthoudende autoriteiten (indien vereist). Dergelijke assistentie zal worden verleend rekening houdend met de aard van de verwerking en de informatie waarover LedgerPort beschikt.

4.7. Gegevensverwijdering. Bij beëindiging of afloop van het abonnement van de Klant zal LedgerPort, naar keuze van de Klant, alle Persoonsgegevens die namens de Klant zijn verwerkt, binnen dertig (30) kalenderdagen verwijderen of retourneren, en bestaande kopieën verwijderen, tenzij toepasselijke wetgeving verdere opslag vereist. De Klant erkent dat LedgerPort na de verwijderingsperiode van dertig (30) dagen geen verplichting heeft om Persoonsgegevens te bewaren of te verstrekken.

5. Melding van beveiligingsincidenten

5.1. Melding. LedgerPort zal de Klant zonder onnodige vertraging op de hoogte stellen van een Beveiligingsincident nadat hij zich bewust is geworden van een dergelijk incident. Waar haalbaar, zal de melding plaatsvinden binnen tweeënzeventig (72) uur nadat LedgerPort zich bewust is geworden van het Beveiligingsincident.

5.2. Inhoud van de melding. De melding zal, voor zover redelijkerwijs beschikbaar, omvatten:

  • Een beschrijving van de aard van het Beveiligingsincident, inclusief de categorieën en het geschatte aantal betrokken betrokkenen en Persoonsgegevens
  • De naam en contactgegevens van het aanspreekpunt van LedgerPort voor verdere informatie
  • Een beschrijving van de waarschijnlijke gevolgen van het Beveiligingsincident
  • Een beschrijving van de maatregelen die zijn genomen of voorgesteld om het Beveiligingsincident aan te pakken, inclusief maatregelen om de mogelijke nadelige gevolgen ervan te beperken

5.3. Samenwerking. LedgerPort zal samenwerken met de Klant en commercieel redelijke stappen ondernemen om te assisteren bij het onderzoek, de beperking en de oplossing van elk Beveiligingsincident. LedgerPort zal de Klant ook assisteren bij het voldoen aan eventuele meldingsverplichtingen van inbreuken onder toepasselijke wetgeving inzake gegevensbescherming, inclusief de meldingsvereisten van Californië onder Cal. Civ. Code § 1798.82.

5.4. Beperkingen. De verplichting van LedgerPort om een Beveiligingsincident te melden of erop te reageren onder deze Sectie 5 is geen en zal niet worden opgevat als een erkenning door LedgerPort van enige fout of aansprakelijkheid met betrekking tot het Beveiligingsincident.

6. Subverwerkers

6.1. Geautoriseerde Subverwerkers. De Klant verleent algemene schriftelijke toestemming aan LedgerPort om Subverwerkers in te schakelen om Persoonsgegevens namens de Klant te verwerken. De huidige lijst van geautoriseerde Subverwerkers is uiteengezet in Bijlage 1 (Lijst van Subverwerkers) hieronder en wordt ook bijgehouden op www.ledgerport.com/sub-processors.

6.2. Verplichtingen van Subverwerkers. LedgerPort zal: (a) een schriftelijke overeenkomst aangaan met elke Subverwerker die gegevensbeschermingsverplichtingen oplegt die niet minder beschermend zijn dan die welke in deze DPA zijn uiteengezet; (b) volledig aansprakelijk blijven jegens de Klant voor de nakoming van de verplichtingen van elke Subverwerker; en (c) ervoor zorgen dat elke Subverwerker voldoende garanties biedt om passende technische en organisatorische maatregelen te implementeren.

6.3. Wijzigingen in Subverwerkers. LedgerPort zal de Klant per e-mail ten minste dertig (30) dagen van tevoren op de hoogte stellen voordat een nieuwe Subverwerker wordt ingeschakeld of een bestaande Subverwerker wordt vervangen. De kennisgeving zal de nieuwe Subverwerker identificeren, de verwerkingsactiviteiten ervan beschrijven en de locatie ervan vermelden. Indien de Klant bezwaar maakt tegen een nieuwe Subverwerker op redelijke gronden met betrekking tot gegevensbescherming, zal de Klant LedgerPort schriftelijk op de hoogte stellen binnen vijftien (15) dagen na ontvangst van de kennisgeving. De partijen zullen te goeder trouw samenwerken om een wederzijds aanvaardbare oplossing te vinden. Indien binnen dertig (30) dagen na het bezwaar van de Klant geen oplossing kan worden bereikt, kan de Klant de betreffende Diensten zonder boete beëindigen door schriftelijke kennisgeving aan LedgerPort.

7. Internationale Gegevensoverdrachten

7.1. De Diensten worden gehost op infrastructuur in de Verenigde Staten. Persoonsgegevens die via de Diensten worden verwerkt, worden opgeslagen en verwerkt in de Verenigde Staten.

7.2. Voor zover de verwerking van Persoonsgegevens een overdracht van Persoonsgegevens vanuit de Europese Economische Ruimte ("EER"), het Verenigd Koninkrijk of Zwitserland naar een land omvat dat niet is erkend als het bieden van een adequaat niveau van gegevensbescherming, stemmen de partijen ermee in dat dergelijke overdrachten onderworpen zullen zijn aan de Standaard Contractuele Clausules die zijn goedgekeurd door de Europese Commissie (Besluit van de Commissie (EU) 2021/914), die hierbij door verwijzing in deze DPA zijn opgenomen. Voor overdrachten vanuit het VK zijn de International Data Transfer Addendum to the EU SCCs, uitgegeven door het UK Information Commissioner's Office, van toepassing.

7.3. LedgerPort zal passende aanvullende maatregelen implementeren om ervoor te zorgen dat het beschermingsniveau van Persoonsgegevens niet wordt ondermijnd door de overdracht, rekening houdend met de wetten en praktijken van het bestemmingsland.

Opmerking: LedgerPort richt zich momenteel op de Amerikaanse markt. Naarmate de Diensten worden uitgebreid om klanten in de EER en het VK te bedienen, zal LedgerPort de toepasselijke Standaard Contractuele Clausules uitvoeren en deze beschikbaar maken voor medeondertekening door de Klant op www.ledgerport.com/legal.

8. Auditrechten

8.1. LedgerPort zal de Klant op verzoek alle redelijkerwijs noodzakelijke informatie ter beschikking stellen om de naleving van deze DPA en de toepasselijke Wetten inzake gegevensbescherming aan te tonen.

8.2. De Klant (of een gekwalificeerde, onafhankelijke externe auditor aangewezen door de Klant) kan een audit uitvoeren van de verwerkingsactiviteiten en beveiligingsmaatregelen van LedgerPort, onder de volgende voorwaarden:

  • De Klant verstrekt ten minste dertig (30) dagen van tevoren schriftelijke kennisgeving van elk auditverzoek
  • Audits worden uitgevoerd tijdens normale kantooruren, niet vaker dan één keer per twaalf (12) maanden, tenzij een beveiligingsincident of wettelijke vereiste een aanvullende audit noodzakelijk maakt
  • De Klant zorgt ervoor dat de auditor een geheimhoudingsovereenkomst ondertekent die acceptabel is voor LedgerPort voordat de audit begint
  • Audits worden uitgevoerd op een manier die de verstoring van de bedrijfsactiviteiten van LedgerPort minimaliseert
  • De Klant draagt de kosten van elke audit, behalve wanneer de audit een materiële schending van deze DPA door LedgerPort aan het licht brengt

8.3. Als alternatief voor een on-site audit kan LedgerPort, naar eigen goeddunken, de Klant voorzien van: (a) een kopie van een toepasselijk SOC 2 Type II-rapport, ISO 27001-certificering of een gelijkwaardig rapport van een externe audit; of (b) schriftelijke antwoorden op de redelijke auditvragen van de Klant. Indien dergelijke documentatie wordt verstrekt en redelijkerwijs voldoet aan de auditvereisten van de Klant, stemt de Klant ermee in dat dit voldoet aan het auditrecht voor de betreffende periode.

9. Aansprakelijkheid

9.1. De totale cumulatieve aansprakelijkheid van elke partij die voortvloeit uit of verband houdt met deze DPA is onderworpen aan de aansprakelijkheidsbeperkingen zoals uiteengezet in de Algemene Voorwaarden.

9.2. Niets in deze DPA beperkt de aansprakelijkheid van een partij voor: (a) fraude of frauduleuze vertegenwoordiging; (b) overlijden of persoonlijk letsel veroorzaakt door nalatigheid; of (c) enige aansprakelijkheid die niet kan worden uitgesloten of beperkt onder toepasselijk recht.

10. Duur en Beëindiging

10.1. Deze DPA treedt in werking op de datum waarop de Klant zich voor het eerst abonneert op de Diensten en blijft van kracht gedurende de periode dat LedgerPort persoonsgegevens verwerkt namens de Klant.

10.2. Na beëindiging van de Algemene Voorwaarden zal LedgerPort voldoen aan de verplichtingen inzake gegevensverwijdering zoals uiteengezet in Sectie 4.7 van deze DPA.

10.3. Secties 1 (Definities), 4.7 (Gegevensverwijdering), 5 (Melding van Beveiligingsincidenten), 8 (Auditrechten), 9 (Aansprakelijkheid) en deze Sectie 10.3 blijven van kracht na beëindiging van deze DPA.

11. Algemene Bepalingen

11.1. Toepasselijk recht. Op deze DPA is het recht van de Staat Florida van toepassing, zonder rekening te houden met de bepalingen inzake conflictenrecht, behalve waar toepasselijke Wetten inzake gegevensbescherming de toepassing van een ander toepasselijk recht vereisen voor specifieke bepalingen (zoals de Standaard Contractuele Clausules, waarop het recht van de EU-lidstaat waarin de Verwerkingsverantwoordelijke is gevestigd van toepassing is).

11.2. Wijzigingen. LedgerPort kan deze DPA van tijd tot tijd bijwerken om wijzigingen in zijn gegevensverwerkingspraktijken, Sub-verwerkers of toepasselijke Wetten inzake gegevensbescherming weer te geven. LedgerPort zal de Klant ten minste dertig (30) dagen voor de ingangsdatum van materiële wijzigingen op de hoogte stellen. Voortgezet gebruik van de Diensten na dergelijke kennisgeving vormt acceptatie van de bijgewerkte DPA.

11.3. Scheidbaarheid. Indien een bepaling van deze DPA ongeldig of onafdwingbaar wordt bevonden, blijven de overige bepalingen volledig van kracht.

11.4. Volledige DPA. Deze DPA vormt, samen met de Voorwaarden en het Privacybeleid, de volledige overeenkomst tussen de partijen met betrekking tot de verwerking van Persoonsgegevens in verband met de Diensten.

11.5. Contact. Voor vragen of opmerkingen over deze DPA of de gegevensverwerkingspraktijken van LedgerPort kunt u contact opnemen met:

LedgerPort (geëxploiteerd door PushEngage LLC) — Privacy
400 Executive Center Dr, Ste 208
West Palm Beach, Florida 33401
E-mail: [email protected]


Bijlage 1: Geautoriseerde Subverwerkers

Ingangsdatum 20 april 2026. De huidige lijst met subverwerkers wordt ook bijgehouden op www.ledgerport.com/sub-processors.

SubverwerkerDoelLocatieVerwerkte gegevens
Google Cloud Platform (Google LLC)Hosting van cloudinfrastructuur, hosting van databases, gegevensverwerking en opslagVerenigde StatenAlle Persoonsgegevens verwerkt via de Diensten
Stripe, Inc.Verwerking van creditcard-/debetbetalingen voor directe abonnementenVerenigde StatenKlantnaam, e-mailadres, factuuradres, betalingskaartgegevens (getokeniseerd)
Shopify Inc.App-facturering voor abonnementen geïnstalleerd via Shopify; integratie van e-commerceplatformCanada / Verenigde StatenKlantnaam, e-mailadres, Shopify-account-ID, factuurgegevens; e-commercegegevens zoals geconfigureerd
Intuit Inc. (QuickBooks Online)Integratie van boekhoudplatformVerenigde StatenBoekhoudgegevens en klantgegevens zoals geconfigureerd door de Klant
Xero LimitedIntegratie van boekhoudplatform (gepland)Nieuw-Zeeland / WereldwijdBoekhoudgegevens en klantgegevens zoals geconfigureerd door de Klant
LindrisLevering van transactionele en marketing-e-mailsVerenigde StatenKlantnaam, e-mailadres, e-mailinhoud
FreeScout (zelf gehost)Beheer van klantenservice-ticketsVerenigde Staten (gehost op LedgerPort-infrastructuur)Klantnaam, e-mailadres, inhoud van supporttickets
Google LLC (Analytics)Website- en productgebruiksanalysesVerenigde StatenIP-adres (geanonimiseerd), apparaatinformatie, browsegedrag, gebruiksgegevens
Meta Platforms, Inc.Meting van marketingcampagnes en advertentiesVerenigde StatenIP-adres, apparaatinformatie, browsegedrag (via pixel)

Deze lijst met subverwerkers kan worden gewijzigd in overeenstemming met Sectie 6.3 van deze DPA. Klanten worden ten minste dertig (30) dagen van tevoren op de hoogte gesteld voordat een nieuwe subverwerker wordt ingeschakeld.


Bijlage 2: Technische en Organisatorische Maatregelen

LedgerPort implementeert de volgende technische en organisatorische maatregelen om Persoonsgegevens die via de Diensten worden verwerkt, te beschermen:

Toegangscontrole

  • Multi-factor authenticatie voor administratieve toegang tot LedgerPort
  • Op rollen gebaseerde toegangscontroles (RBAC) voor alle interne systemen
  • Principe van minimale rechten toegepast op al het personeel en serviceaccounts
  • Unieke gebruikersreferenties voor al het personeel; gedeelde accounts verboden
  • Geautomatiseerde toekenning en intrekking van toegang bij indiensttreding en uitdiensttreding van werknemers

Encryptie

  • TLS 1.2 of hoger voor alle data tijdens transport
  • AES-256 encryptie voor OAuth-tokens en gevoelige referenties in rust
  • Google Cloud Platform standaard encryptie in rust voor alle opgeslagen gegevens
  • Versleutelde databaseback-ups

Netwerkbeveiliging

  • Web application firewall (WAF) ter bescherming van publiek toegankelijke eindpunten
  • Netwerksegmentatie en isolatie tussen productie-, staging- en ontwikkelomgevingen
  • DDoS-mitigatiediensten
  • Intrusion detection en preventiesystemen
  • Regelmatige kwetsbaarheidsscans van externe en interne systemen

Applicatiebeveiliging

  • Veilige softwareontwikkellevenscyclus (SDLC) met beveiligingsbeoordelingen
  • Scannen op kwetsbaarheden in afhankelijkheden en geautomatiseerd patchen
  • Invoer validatie en uitvoer codering om injectieaanvallen te voorkomen
  • Regelmatige codebeoordelingen met focus op beveiliging
  • Geautomatiseerde beveiligingstests in CI/CD-pipelines

Gegevensverwerking

  • Persoonlijke gegevens gescheiden per klantaccount; geen cross-tenant gegevens toegang
  • Geautomatiseerde gegevensverwijdering binnen dertig (30) dagen na beëindiging van het account
  • Synchronisatielogs en audit trails onderhouden volgens de retentieperiodes van het abonnement
  • OAuth-tokens versleuteld en apart opgeslagen van applicatiegegevens
  • Back-upgegevens versleuteld en alleen bewaard voor rampenhersteldoeleinden

Monitoring en Incident Response

  • 24/7 geautomatiseerde monitoring van infrastructuur- en applicatiegezondheid
  • Gecentraliseerd loggen met fraudebestendige logopslag
  • Gedocumenteerd incident response plan met gedefinieerde escalatieprocedures
  • Regelmatige incident response oefeningen en tabletop oefeningen
  • Post-incident review en remediation tracking

Personeel

  • Achtergrondcontroles voor alle werknemers met toegang tot productiesystemen
  • Vertrouwelijkheidsovereenkomsten voor al het personeel
  • Jaarlijkse training bewustzijn beveiliging
  • Beleid voor een opgeruimd bureau en schermvergrendeling

Bedrijfsvoortzetting

  • Geautomatiseerde dagelijkse databaseback-ups met geografische redundantie
  • Rampenherstelplan met gedefinieerde recovery time objectives (RTO) en recovery point objectives (RPO)
  • Regelmatig testen van back-up herstel