Versie: juli 2026
Deze verwerkingsovereenkomst, met inbegrip van de bijlagen daarbij, wordt gesloten tussen Acendae (hierna te noemen de „verwerker”) en de klant (hierna te noemen de „verantwoordelijke”) en beschrijft de afspraken tussen de partijen met betrekking tot de verwerking van persoonsgegevens die door de verwerker namens de verantwoordelijke wordt uitgevoerd in verband met de diensten die Acendae aan de klant levert op grond van de hoofdovereenkomst.
Deze verwerkingsovereenkomst is uitsluitend van toepassing op de verwerking van persoonsgegevens door de verwerker namens de verwerkingsverantwoordelijke en is niet van toepassing op activiteiten waarbij geen persoonsgegevens worden verwerkt. Voor zover Acendae persoonsgegevens verwerkt in zijn hoedanigheid van onafhankelijke verwerkingsverantwoordelijke, valt deze verwerking buiten het toepassingsgebied van deze verwerkingsovereenkomst.
Partijen: Deze verwerkersovereenkomst is van toepassing tussen Acendae B.V. (Papegaaistraat 14, 4461 AD Goes, Zeeland, Nederland), hierna te noemen de „verwerker”, en de klant die diensten afneemt via Acendae, hierna te noemen de „verantwoordelijke”. Gezamenlijk worden zij aangeduid als de „partijen” en afzonderlijk als een „partij”.
1. Algemeen
De Partijen komen overeen dat deze Verwerkingsovereenkomst in de plaats komt van alle eerdere verwerkingsovereenkomsten en/of bepalingen inzake privacy of gegevensbescherming die tussen de Partijen zijn overeengekomen met betrekking tot dezelfde diensten en dezelfde verwerkingsrelatie (namelijk: de Klant als Verwerkingsverantwoordelijke en Acendae als Verwerker), tenzij de Partijen uitdrukkelijk schriftelijk anders zijn overeengekomen.
Deze verwerkersovereenkomst heeft geen invloed op eventuele subverwerkersovereenkomsten die tussen de partijen zijn gesloten; beide overeenkomsten bestaan naast elkaar en hebben elk betrekking op een andere verwerkingsrelatie.
Deze verwerkingsovereenkomst is uitsluitend van toepassing wanneer en voor zover de verwerking van persoonsgegevens onder de AVG valt. Termen uit de AVG die in deze verwerkingsovereenkomst worden gebruikt, waaronder „persoonsgegevens“, „verwerking“, „verwerkingsverantwoordelijke“ en „verwerker“, hebben de betekenis die daaraan in de AVG wordt toegekend.
Deze verwerkersovereenkomst wordt geacht een integraal onderdeel te vormen van de hoofdovereenkomst tussen de partijen.
2. Bijlagen
De volgende bijlagen maken integraal deel uit van deze verwerkersovereenkomst:
- Bijlage A: Nadere gegevens over de gegevensverwerking
- Bijlage B: Subverwerkers
- Bijlage C: Beveiligingsmaatregelen (technische en organisatorische maatregelen)
3. Doel van de verwerking
De verwerker verbindt zich ertoe om, in overeenstemming met de voorwaarden van deze verwerkingsovereenkomst, de verwerking van persoonsgegevens namens de verwerkingsverantwoordelijke uit te voeren.
De verwerking van persoonsgegevens door de verwerker vindt uitsluitend plaats in het kader van de uitvoering van de hoofdovereenkomst, strikt in overeenstemming met de gedocumenteerde instructies van de verwerkingsverantwoordelijke, en heeft betrekking op een of meer van de diensten die nader worden beschreven in bijlage A.
De verwerker mag de persoonsgegevens niet voor enig ander doel of op enige andere wijze gebruiken dan het door de verwerkingsverantwoordelijke vastgestelde doel.
De Verwerkingsverantwoordelijke stemt ermee in dat deze Verwerkingsovereenkomst, de Hoofdovereenkomst en eventuele verdere (schriftelijk overeengekomen) werkafspraken, alsmede de configuraties en instellingen van de door de Verwerkingsverantwoordelijke of zijn bevoegde gebruikers geselecteerde diensten (overeenkomstig de documentatie), tezamen de volledige instructies van de Verwerkingsverantwoordelijke aan de Verwerker met betrekking tot de verwerking van persoonsgegevens vormen.
Aanvullende of afwijkende instructies zijn alleen van toepassing indien de Partijen hierover schriftelijk overeenstemming hebben bereikt, waarbij de Verwerker het recht heeft om alle redelijke kosten in rekening te brengen die verband houden met de uitvoering van dergelijke instructies.
4. Verplichtingen
De verwerkingsverantwoordelijke verklaart en garandeert dat hij te allen tijde de toepasselijke wetgeving inzake gegevensbescherming (met inbegrip van de AVG) zal naleven met betrekking tot:
- de persoonsgegevens die door de verwerkingsverantwoordelijke aan de verwerker zijn verstrekt of via de diensten worden verwerkt; en
- de verwerkingsinstructies die de verwerkingsverantwoordelijke aan de verwerker heeft verstrekt.
De verwerkingsverantwoordelijke garandeert dat de verwerking van persoonsgegevens via de diensten rechtmatig is, waardoor de verwerker deze persoonsgegevens mag verwerken op basis van de hoofdovereenkomst en deze verwerkingsovereenkomst en in overeenstemming met de toepasselijke wetgeving inzake gegevensbescherming.
De verwerkingsverantwoordelijke garandeert dat hij over alle benodigde rechten, toestemmingen, rechtsgrondslagen en machtigingen beschikt om:
- persoonsgegevens aan de verwerker verstrekken; en
- de Verwerker machtigen om persoonsgegevens te verwerken zoals bepaald in de Hoofdovereenkomst, deze Verwerkingsovereenkomst en de gedocumenteerde instructies van de Verwerkingsverantwoordelijke.
De verwerkingsverantwoordelijke is verantwoordelijk voor de herkomst, de juistheid, de kwaliteit en de rechtmatigheid van de persoonsgegevens, alsmede voor de wijze waarop hij deze gegevens heeft verkregen.
Indien derden vorderingen instellen tegen de verwerker met betrekking tot persoonsgegevens of verwerkingsactiviteiten waarvoor de verwerkingsverantwoordelijke verantwoordelijk is, zal de verwerkingsverantwoordelijke de verwerker op eerste verzoek vrijwaren tegen dergelijke vorderingen, schadevergoedingen, boetes en kosten, voor zover dit op grond van dwingend recht is toegestaan en voor zover deze vorderingen niet het gevolg zijn van opzet of grove nalatigheid van de kant van de verwerker.
De verwerker is niet verantwoordelijk voor het beoordelen of de instructies van de verwerkingsverantwoordelijke in overeenstemming zijn met de geldende wet- en regelgeving.
Indien de verwerker van mening is dat een instructie van de verwerkingsverantwoordelijke in strijd is met de toepasselijke wetgeving inzake gegevensbescherming, stelt de verwerker de verwerkingsverantwoordelijke hiervan onmiddellijk in kennis en is hij niet verplicht om aan een dergelijke onrechtmatige instructie gevolg te geven.
De verwerker schort de uitvoering van de betreffende instructie op totdat de verwerkingsverantwoordelijke deze heeft ingetrokken, gewijzigd of schriftelijk heeft bevestigd dat de instructie rechtmatig is, voor zover dit redelijkerwijs mogelijk is zonder dat dit leidt tot onevenredige verstoring van de continuïteit van de diensten.
De details van de verwerking, met inbegrip van de categorieën persoonsgegevens die door de verwerkingsverantwoordelijke naar de diensten zijn geüpload of op andere wijze ter beschikking zijn gesteld en door de verwerker namens de verwerkingsverantwoordelijke worden verwerkt, zijn opgenomen in bijlage A (Details van de gegevensverwerking).
De verwerkingsverantwoordelijke stelt de verwerker schriftelijk en met een redelijke termijn van tevoren in kennis indien hij voornemens is wijzigingen aan te brengen in de hierboven beschreven verwerking, met inbegrip van (maar niet beperkt tot) wijzigingen met betrekking tot de aard, de doeleinden, de categorieën persoonsgegevens of de categorieën betrokkenen. Indien nodig zullen de partijen bijlage A dienovereenkomstig aanpassen.
De verwerkingsverantwoordelijke garandeert dat hij een volledig en actueel register van verwerkingsactiviteiten bijhoudt overeenkomstig artikel 30 van de AVG.
De verwerkingsverantwoordelijke is verplicht de verwerker onmiddellijk schriftelijk op de hoogte te stellen indien hij voornemens is gebruik te maken van de diensten om persoonsgegevens (ook) namens een of meer van zijn eigen verwerkingsverantwoordelijken te verwerken, of indien een dergelijke verwerking wordt beëindigd. De verwerkingsverantwoordelijke is als enige verantwoordelijk voor het correct vaststellen van zijn rol krachtens de AVG en voor het tijdig informeren van de verwerker over eventuele wijzigingen daarin. In dergelijke omstandigheden is ook de subverwerkingsovereenkomst tussen de partijen van toepassing, voor zover de daadwerkelijke verwerkingsactiviteiten dit vereisen.
5. Looptijd van de verwerkingsovereenkomst en beëindiging
Deze verwerkersovereenkomst wordt aangegaan voor de in de hoofdovereenkomst vastgestelde looptijd. De partijen blijven gebonden aan de verplichtingen die voortvloeien uit deze verwerkersovereenkomst en die, gezien hun aard, ook na beëindiging van kracht blijven.
Deze verwerkingsovereenkomst wordt automatisch beëindigd zodra de hoofdovereenkomst wordt beëindigd.
Na beëindiging van de hoofdovereenkomst zal de verwerker alle persoonsgegevens verwijderen overeenkomstig de in bijlage A vastgestelde bewaartermijnen, tenzij het bewaren daarvan op grond van het recht van de Europese Unie of het nationale recht verplicht is.
Indien de verwerker om technische of andere redenen niet in staat is om persoonsgegevens te verwijderen, dient de verwerker redelijke maatregelen te nemen om ervoor te zorgen dat de persoonsgegevens worden geblokkeerd voor verdere verwerking en, voor zover technisch mogelijk, worden geanonimiseerd.
6. Subverwerkers
De verwerkingsverantwoordelijke stemt ermee in dat de verwerker subverwerkers kan inschakelen om de diensten te verlenen, die persoonsgegevens van de verwerkingsverantwoordelijke kunnen verwerken.
De verwerker houdt op zijn website een lijst bij van zijn geautoriseerde subverwerkers, en de verwerkingsverantwoordelijke machtigt de verwerker om gebruik te maken van deze subverwerkers. De lijst van subverwerkers die van toepassing is op de ingangsdatum van de hoofdovereenkomst is opgenomen als bijlage B bij deze verwerkersovereenkomst.
De verwerker kan subverwerkers inschakelen binnen en buiten de EU/EER en kan persoonsgegevens buiten de EU/EER doorgeven of deze daar op andere wijze verwerken.
De verwerker zorgt ervoor dat subverwerkers gebonden zijn aan schriftelijke overeenkomsten waarin verplichtingen inzake gegevensverwerking zijn vastgelegd die, rekening houdend met de aard van de door de subverwerker geleverde diensten, ten minste een gelijkwaardig beschermingsniveau bieden als de verplichtingen inzake gegevensbescherming uit hoofde van deze verwerkersovereenkomst.
De verwerker zorgt ervoor dat elke door hem ingeschakelde subverwerker voldoet aan de verplichtingen die krachtens deze verwerkingsovereenkomst en de toepasselijke wetgeving inzake gegevensbescherming op de verwerker rusten.
De verwerker blijft jegens de verwerkingsverantwoordelijke volledig verantwoordelijk en aansprakelijk voor de verwerkingsactiviteiten die door subverwerkers worden uitgevoerd, alsof de verwerker deze verwerking zelf had uitgevoerd.
De verwerker stelt de verwerkingsverantwoordelijke ten minste veertien (14) dagen van tevoren schriftelijk in kennis indien hij voornemens is wijzigingen aan te brengen in de lijst van subverwerkers. De verwerkingsverantwoordelijke kan binnen deze termijn schriftelijk bezwaar maken tegen de aanstelling van een nieuwe subverwerker (of tegen een wezenlijke wijziging met betrekking tot een bestaande subverwerker), mits dit bezwaar is gebaseerd op redelijke gronden die verband houden met gegevensbescherming.
7. Datalek
In geval van een gegevenslek dient de verwerker de verwerkingsverantwoordelijke hiervan onverwijld en uiterlijk 48 uur na de ontdekking van het gegevenslek op de hoogte te stellen.
De kennisgeving moet, voor zover beschikbaar, ten minste het volgende bevatten:
- Een beschrijving van de aard van het beveiligingsincident, inclusief, voor zover mogelijk, hoe het zich heeft voorgedaan en de (vermoedelijke) datum en tijdstip van het incident en de ontdekking ervan.
- De categorieën persoonsgegevens waarop het datalek betrekking heeft.
- De categorieën betrokkenen en, voor zover redelijkerwijs mogelijk, een schatting van het aantal betrokkenen.
- De te verwachten gevolgen en risico’s van het datalek.
- De maatregelen die de verwerker heeft genomen of voorstelt om de inbreuk aan te pakken en mogelijke nadelige gevolgen te beperken.
Indien de verwerker niet in staat is om alle hierboven genoemde informatie binnen de gestelde termijn te verstrekken, dient de verwerker binnen die termijn de op dat moment beschikbare informatie te verstrekken, vergezeld van een toelichting waarom aanvullende informatie nog niet beschikbaar is. De verwerker dient vervolgens de aanvullende informatie zonder onnodige vertraging te verstrekken zodra deze beschikbaar komt.
De verwerker verleent de verwerkingsverantwoordelijke redelijke bijstand bij het nakomen van zijn verplichtingen uit hoofde van de AVG in verband met het datalek, waaronder, indien van toepassing, bijstand bij:
- kennisgevingen aan de bevoegde toezichthoudende autoriteiten; en
- kennisgeving aan de betrokkenen.
8. Beveiliging en vertrouwelijkheid
De verwerker heeft passende technische en organisatorische maatregelen getroffen om persoonsgegevens te beschermen. Deze beveiligingsmaatregelen zijn bedoeld om een passend beveiligingsniveau te waarborgen, waarbij rekening wordt gehouden met:
- De nieuwste stand van zaken.
- De kosten van de implementatie.
- de aard, de omvang, de context en de doeleinden van de verwerking; en
- De uiteenlopende waarschijnlijkheid en ernst van risico’s voor de rechten en vrijheden van natuurlijke personen.
De huidige veiligheidsmaatregelen worden nader beschreven in bijlage C.
De verwerker controleert regelmatig of de beveiligingsmaatregelen worden nageleefd en heeft het recht om deze maatregelen aan te passen wanneer dit redelijkerwijs noodzakelijk is voor de beveiliging, de continuïteit of de verdere ontwikkeling van de diensten.
De verwerker beperkt de toegang tot persoonsgegevens tot die personen voor wie deze toegang noodzakelijk is om de diensten te kunnen verlenen.
De verwerkingsverantwoordelijke zorgt ervoor dat personen die onder zijn gezag handelen en persoonsgegevens verwerken, gebonden zijn aan passende geheimhoudingsverplichtingen en passende instructies en opleiding hebben gekregen op het gebied van gegevensbescherming en informatiebeveiliging.
9. Rechten van betrokkenen
De verwerker zal, voor zover redelijkerwijs mogelijk en rekening houdend met de aard van de verwerking, de verwerkingsverantwoordelijke bijstaan bij het nakomen van zijn verplichtingen met betrekking tot verzoeken van betrokkenen die hun rechten uit hoofde van de AVG uitoefenen (zoals het recht op inzage, rectificatie, verwijdering, beperking, overdraagbaarheid en bezwaar).
De verwerker zal verzoeken die rechtstreeks van betrokkenen worden ontvangen, onverwijld doorsturen naar de verwerkingsverantwoordelijke en zal dergelijke verzoeken niet zelfstandig afhandelen, tenzij de verwerkingsverantwoordelijke hem daartoe uitdrukkelijk toestemming heeft gegeven.
De verwerker kan redelijke kosten in rekening brengen voor ondersteuning die verder gaat dan de standaardfunctionaliteit van de diensten.
10. Doorgifte buiten de EU/EER
De verwerker mag persoonsgegevens buiten de EU/EER verwerken of doorgeven, mits aan de vereisten van hoofdstuk V van de AVG wordt voldaan. De verwerker zorgt ervoor dat er een geldig doorgeefmechanisme van toepassing is, zoals:
- Een besluit inzake de toereikendheid.
- Door de Europese Commissie vastgestelde modelcontractbepalingen (SCC’s); of
- Een ander mechanisme dat in de AVG wordt erkend.
Indien standaardcontractbepalingen van toepassing zijn, worden deze geacht een integraal onderdeel van deze verwerkersovereenkomst te vormen.
11. Effectbeoordeling inzake gegevensbescherming en voorafgaande raadpleging
De verwerker zal, op verzoek van de verwerkingsverantwoordelijke en voor zover redelijkerwijs mogelijk, de verwerkingsverantwoordelijke bijstaan bij het uitvoeren van een gegevensbeschermingseffectbeoordeling (DPIA) en, indien van toepassing, bij het voorafgaand overleg met de toezichthoudende autoriteit.
12. Controle
De verwerker verstrekt de verwerkingsverantwoordelijke alle informatie die redelijkerwijs nodig is om aan te tonen dat aan de verplichtingen uit hoofde van deze verwerkingsovereenkomst is voldaan, en staat toe dat door of namens de verwerkingsverantwoordelijke audits, met inbegrip van inspecties, worden uitgevoerd, met inachtneming van de bepalingen van dit artikel.
Controles worden uitgevoerd op kosten van de verwerkingsverantwoordelijke, na een redelijke voorafgaande schriftelijke kennisgeving (ten minste 30 dagen), en blijven beperkt tot hetgeen noodzakelijk en evenredig is om de naleving van deze verwerkingsovereenkomst te verifiëren.
De verwerkingsverantwoordelijke zorgt ervoor dat de controle op professionele wijze wordt uitgevoerd, de bedrijfsvoering van de verwerker niet onevenredig verstoort en de vertrouwelijkheid en beveiliging van de gegevens van de verwerker of van andere klanten niet in gevaar brengt.
De verwerker heeft het recht om redelijke voorwaarden aan de controle te stellen, waaronder (maar niet beperkt tot):
- Voorafgaande afspraken over de reikwijdte en het tijdschema.
- Verplichtingen inzake vertrouwelijkheid voor accountants.
- Beperkingen op de toegang tot gegevens van andere klanten.
Indien de verwerker beschikt over een geldig certificaat, rapport of verklaring van een onafhankelijke auditor (bijvoorbeeld SOC 2 Type II of ISO 27001), wordt dit beschouwd als voldoende bewijs van naleving van de relevante beveiligingsverplichtingen uit hoofde van deze verwerkingsovereenkomst, tenzij de verwerkingsverantwoordelijke schriftelijk en met opgave van redenen aantoont dat nader onderzoek noodzakelijk is.
13. Aansprakelijkheid
De aansprakelijkheid van de Verwerker uit hoofde van of in verband met deze Verwerkingsovereenkomst is onderworpen aan de aansprakelijkheidsbepalingen en -beperkingen die zijn opgenomen in de Hoofdovereenkomst en de toepasselijke algemene voorwaarden, voor zover dit op grond van dwingend recht is toegestaan.
14. Overige bepalingen
In geval van tegenstrijdigheid tussen de bepalingen van deze verwerkingsovereenkomst en de hoofdovereenkomst, prevaleert deze verwerkingsovereenkomst voor zover de tegenstrijdigheid betrekking heeft op de verwerking van persoonsgegevens.
Op deze verwerkersovereenkomst is het Nederlandse recht van toepassing.
Alle geschillen die voortvloeien uit of verband houden met deze verwerkingsovereenkomst worden voorgelegd aan de bevoegde rechter in Amsterdam, tenzij dwingend recht anders voorschrijft.
Indien een bepaling van deze verwerkingsovereenkomst ongeldig wordt verklaard, nietig wordt verklaard of anderszins niet afdwingbaar wordt, of indien deze verwerkingsovereenkomst een leemte bevat, blijven de overige bepalingen onverminderd van kracht. In dat geval zullen de partijen met elkaar overleggen om overeenstemming te bereiken over een vervangende of aanvullende bepaling die rechtsgeldig is en die zo nauw mogelijk aansluit bij de bedoeling van de oorspronkelijke bepaling, rekening houdend met de vereisten van artikel 28 van de AVG.
Bijlage A: Nadere gegevens over de gegevensverwerking
Naam en contactgegevens van de verwerker
Acendae B.V.,
Papegaaistraat 14, 4461 AD Goes, Zeeland,
Nederland.
E-mail: [email protected]
Functionaris voor gegevensbescherming
Niet benoemd.
Vertegenwoordiger van de verwerker
Niet van toepassing.
Duur van de verwerking
De verwerking gaat in op de ingangsdatum van de hoofdovereenkomst en eindigt bij het verstrijken of de beëindiging van de hoofdovereenkomst.
Diensten
De verwerking van persoonsgegevens door de verwerker vindt plaats in het kader van een of meer van de volgende diensten:
- Webhosting (inclusief opslag en beschikbaarheid van klantcontent)
- E-mailhosting
- DNS-hosting en beheer van naamservers
- Back-ups en noodherstel
- Beheer en ondersteuning van klantomgevingen
- Monitoring en beveiliging van klantomgevingen
- Registratie van domeinnamen
Aard en doeleinden van de verwerking
De verwerker verwerkt persoonsgegevens uitsluitend namens en in opdracht van de verwerkingsverantwoordelijke met het oog op het verlenen van de diensten.
Betrokkenen
Afhankelijk van de door de klant afgenomen diensten en de inhoud van de klantgegevens kunnen de volgende categorieën betrokkenen in aanmerking komen:
- Medewerkers en contactpersonen van de klant (met inbegrip van beheerders en andere bevoegde gebruikers)
- Eindgebruikers en bezoekers van de Klant (waaronder klanten/relaties van de Klant, websitebezoekers en gebruikers van applicaties)
- Afzenders en ontvangers van e-mails (voor zover er e-maildiensten worden aangeboden)
- Andere natuurlijke personen van wie de persoonsgegevens door of namens de Klant binnen de klantomgeving(en) worden verwerkt (bijvoorbeeld potentiële klanten/leads, leveranciers en hun contactpersonen)
Categorieën persoonsgegevens
Afhankelijk van de dienst(en) die door de verwerkingsverantwoordelijke zijn aangeschaft, kunnen de volgende categorieën persoonsgegevens door de verwerker worden verwerkt:
Webhosting (inclusief inhoud van klanten)
- Door de verwerkingsverantwoordelijke verstrekte of gegenereerde inhoud, applicatiegegevens en databases
- Gegevens van gebruikersaccounts (zoals gebruikersnamen en e-mailadressen)
- IP-adressen en technische metagegevens
Webhosting, e-mailhosting en VPS-/serverservices
- Inhoud van e-mailberichten en bijbehorende bijlagen
- Koptekst- en routeringsgegevens (waaronder afzender, ontvanger, tijdstempel, onderwerpregels en e-mailkopteksten)
- Metagegevens en configuratiegegevens van de mailbox
DNS-hosting en beheer van naamservers
- DNS-records en zonebestanden
- Hostnamen en technische IP-adressen
Back-up en noodherstel
- Kopieën van klantgegevens, databases en systeemconfiguraties (met inbegrip van alle categorieën persoonsgegevens die daarin door de verwerkingsverantwoordelijke zijn opgeslagen)
Monitoring, prestatie- en beveiligingslogboekregistratie
- IP-adressen, tijdstempels en user-agent-gegevens
- Inlog- en systeemgebeurtenissen, gebeurtenislogboeken, foutmeldingen en prestatielogboeken
Beheer en ondersteuning (inclusief verandermanagement)
- Inhoud van tickets, contactgegevens van aanvragers en contextuele informatie met betrekking tot incidenten of wijzigingsverzoeken
- Screenshots of logfragmenten die door de verwerkingsverantwoordelijke zijn verstrekt of die nodig zijn voor het opsporen en oplossen van problemen
Scannen op malware, detectie van misbruik en ondersteuning bij ‘notice-and-take-down’-procedures
Scanresultaten, URL’s, bestandsnamen en IP-adressen
Communicatiegegevens en metagegevens met betrekking tot meldingen van misbruik en de afhandeling van misbruikincidenten
De aard, de omvang en de specifieke inhoud van de verwerkte persoonsgegevens worden grotendeels bepaald door de verwerkingsverantwoordelijke en hangen af van de informatie die de verwerkingsverantwoordelijke via de diensten uploadt, opslaat of op andere wijze ter beschikking stelt aan de verwerker.
Bijzondere categorieën van gegevens
De verwerker heeft geen kennis van het feit of er bijzondere categorieën persoonsgegevens worden verwerkt. De aard en inhoud van de verwerkte gegevens worden bepaald door de verwerkingsverantwoordelijke. Indien er bijzondere categorieën persoonsgegevens worden verwerkt, is de verwerkingsverantwoordelijke ervoor verantwoordelijk dat er een rechtsgrondslag voor een dergelijke verwerking bestaat.
Frequentie van de overdracht
Gedurende de gehele looptijd van de hoofdovereenkomst.
Bewaartermijnen
De verwerker mag persoonsgegevens niet langer bewaren dan nodig is voor de uitvoering van de diensten. Tenzij de partijen schriftelijk anders overeenkomen of de verwerkingsverantwoordelijke andere schriftelijke instructies geeft, gelden de volgende bewaartermijnen:
Actieve klantgegevens (webhosting, e-mail, databases en andere klantgegevens)
- Wordt bewaard voor de duur van de hoofdovereenkomst.
- Na het verstrijken van de looptijd of beëindiging zal de verwerker de klantgegevens uit de productie- en beheersystemen verwijderen.
- Back-ups moeten uiterlijk 30 dagen na beëindiging van de overeenkomst worden verwijderd.
- De verwerkingsverantwoordelijke moet alle klantgegevens vóór de einddatum van de overeenkomst zelf exporteren of migreren.
Back-ups en noodherstel
- Opgeslagen volgens het standaard back-upschema van de verwerker, met een maximale bewaartermijn van 90 dagen, tenzij schriftelijk anders is overeengekomen.
- Het verwijderen van gegevens uit back-ups vindt plaats via het normale rotatieproces.
Logboekregistratie en monitoring (waaronder toegangslogboeken, serverlogboeken en beveiligingslogboeken)
- Wordt maximaal 12 maanden bewaard, voor zover dit noodzakelijk is voor veiligheidsdoeleinden, het onderzoeken van incidenten, het voorkomen van misbruik, het waarborgen van de beschikbaarheid en het oplossen van storingen.
Ondersteunings- en ticketgegevens (inclusief communicatie en bijlagen/logfragmenten)
- De gegevens worden gedurende de klantrelatie bewaard zolang dit nodig is om de diensten te verlenen, en daarna nog maximaal 24 maanden na beëindiging van de klantrelatie.
- Wat betreft correspondentie van personen met wie nog geen klantrelatie bestaat, worden de gegevens maximaal 48 maanden na afsluiting van het ticket bewaard.
Bijlage B: Subverwerkers
Een actueel overzicht van alle subverwerkers die door de verwerker zijn ingeschakeld, is te vinden in het gedeelte ‘Subverwerkers’ op deze pagina.
Bijlage C: Beveiligingsmaatregelen
De verwerker implementeert en handhaaft passende technische en organisatorische beveiligingsmaatregelen ter bescherming van persoonsgegevens.
Organisatorische maatregelen
- Periodieke monitoring, evaluatie en beoordeling van de doeltreffendheid van organisatorische en technische maatregelen
- Procedures voor het naleven van bewaartermijnen en het verwijderen van gegevens in overeenstemming met overeenkomsten/instructies
- Geheimhoudingsverplichtingen voor werknemers (contractueel en/of via interne beleidsregels)
- Bewustmaking en opleiding van medewerkers op het gebied van informatiebeveiliging en privacy
Technische maatregelen
Fysieke en netwerkbeveiliging
- Beveiligde serverruimtes
- Netwerksegmentatie
- Firewalls
- Beveiliging van het systeem
Versleuteling en veilige overdracht
- TLS/STARTTLS (indien van toepassing)
- Versleuteling tijdens de overdracht (“tijdens het transport”)
E-mailbeveiliging
- Spam- en virusbescherming
- Snelheidsbeperking
- DMARC/DKIM/SPF (indien van toepassing)
DNS-beveiliging
Registratie en monitoring
- Toegangslogboek
- Monitoring en waarschuwingen
- SIEM/IDS (indien van toepassing)
- Tijdsynchronisatie
Toegangsbeveiliging
- Meervoudige authenticatie (MFA)
- Beginselen van toegang met zo min mogelijk rechten (waar mogelijk)
- Toegang via jump-host/bastion
Back-up en bedrijfscontinuïteit
- Afzonderlijke opslag
- Integriteitscontroles
Preventie van malware en misbruik
- Scannen van eindpunten en malware
- Quarantainemechanismen
- Gecontroleerde toegang tot monsters en registratie