Verwerkersovereenkomst
Laatst bijgewerkt: 2 oktober 2026
Deze overeenkomst maakt deel uit van de Algemene voorwaarden en is automatisch van toepassing op elke klant. Een medeondertekend exemplaar is op verzoek verkrijgbaar.
1. Partijen en reikwijdte
Deze verwerkersovereenkomst ("DPA") wordt aangegaan tussen de klant ("Verwerkingsverantwoordelijke") en Armin Zaribaf, Libero professionista, btw-nummer IT16634531004, Viale Giacomo Aicardi 8, 00177 Roma (RM), Italia ("Verwerker"), en maakt deel uit van de Algemene voorwaarden. Deze overeenkomst regelt de verwerking van persoonsgegevens door de Verwerker namens de Verwerkingsverantwoordelijke op grond van artikel 28 van Verordening (EU) 2016/679 ("AVG"). Bij strijdigheid tussen de bepalingen van de Verwerkingsverantwoordelijke en de Verwerker prevaleert deze DPA voor wat betreft persoonsgegevens.
2. Onderwerp, duur, aard en doel
De Verwerker levert een consent management platform: deze toont een toestemmingsbanner op de websites van de Verwerkingsverantwoordelijke, legt de toestemmingsbesluiten van bezoekers van de websites van de Verwerkingsverantwoordelijke vast en stelt deze registraties beschikbaar aan de Verwerkingsverantwoordelijke als bewijs van toestemming. De verwerking duurt voor de looptijd van het abonnement van de Verwerkingsverantwoordelijke en de in artikel 8 beschreven bewaartermijn.
3. Categorieën van betrokkenen en persoonsgegevens
Betrokkenen zijn bezoekers van de websites van de Verwerkingsverantwoordelijke. Voor elke toestemmingsgebeurtenis registreert de Verwerker: een pseudonieme toestemmingsidentificator, het toestemmingsbesluit per doeleinde, het land en de regio afgeleid van het IP-adres van de bezoeker, het websitedomein, een geredigeerde referrer, eventuele IAB TCF-strings en het tijdstip van de gebeurtenis.
Toestemmingsregistraties bevatten geen IP-adressen of user-agent-strings van bezoekers. IP-adressen worden gebruikt voor rate limiting en geolocatie, inclusief een externe fallback zoals vermeld op /subprocessors. Diagnostische gegevens van de infrastructuur en subverwerkers kunnen metagegevens van verzoeken verwerken volgens de daarop van toepassing zijnde bewaartermijnen. Het schema voor toestemmingsregistraties verzamelt geen bijzondere categorieën van persoonsgegevens op grond van artikel 9 van de AVG.
4. Verplichtingen van de Verwerker
- Persoonsgegevens uitsluitend verwerken op basis van gedocumenteerde instructies van de Verwerkingsverantwoordelijke, ook ten aanzien van doorgiften naar derde landen, tenzij een Unierechtelijke of lidstaatrechtelijke bepaling de Verwerker tot verwerking verplicht.
- Waarborgen dat de personen die gemachtigd zijn om de gegevens te verwerken, zich tot geheimhouding hebben verplicht.
- De in artikel 6 beschreven technische en organisatorische maatregelen treffen.
- Rekening houdend met de aard van de verwerking en de informatie die hem ter beschikking staat, de Verwerkingsverantwoordelijke door middel van passende technische en organisatorische maatregelen bijstaan bij het beantwoorden van verzoeken van betrokkenen en bij diens verplichtingen op grond van de artikelen 32 tot en met 36 van de AVG. De Verwerkingsverantwoordelijke kan de meeste van dergelijke verzoeken zelf afhandelen via de export- en verwijderfuncties in het dashboard; indien bijstand verder gaat dan deze tools, kan de Verwerker de op dat moment geldende tarieven voor professionele dienstverlening in rekening brengen.
- De informatie ter beschikking stellen die nodig is om de naleving aan te tonen en audits mogelijk te maken zoals beschreven in artikel 9.
5. Subverwerkers
De Verwerkingsverantwoordelijke verleent een algemene machtiging aan de Verwerker voor het inschakelen van subverwerkers. De actuele lijst is gepubliceerd op /subprocessors. De Verwerker zal die pagina ten minste dertig (30) dagen voordat een nieuwe subverwerker met de verwerking begint bijwerken. Kennisgevingen van wijzigingen zijn op verzoek verkrijgbaar via het contactpunt voor gegevensbescherming in artikel 13; geautomatiseerde aanmeldingen voor meldingen zijn gepland en momenteel niet beschikbaar. De Verwerkingsverantwoordelijke kan binnen die termijn bezwaar maken op redelijke, gedocumenteerde gronden inzake gegevensbescherming. Indien partijen het bezwaar niet kunnen oplossen, is het enige en exclusieve rechtsmiddel van de Verwerkingsverantwoordelijke het beëindigen van de desbetreffende dienst via schriftelijke opzegging, met een pro rata terugbetaling van vooraf betaalde vergoedingen voor de niet-gebruikte termijn. Het uitblijven van bezwaar binnen de kennisgevingstermijn wordt beschouwd als goedkeuring. Elke subverwerker is gebonden aan verplichtingen inzake gegevensbescherming die niet minder beschermend zijn dan die in deze DPA.
6. Beveiligingsmaatregelen
- TLS beveiligt openbare serviceverbindingen. Verificatie van interne TLS-certificaten voor databases, geauthenticeerde Redis-TLS en at-rest-configuraties van de provider zijn gepland; deze beheersmaatregelen worden door deze overeenkomst niet bevestigd.
- Op rollen gebaseerde toegangscontrole, met machtigingen afgebakend per team en per banner, en scheiding volgens het principe van minimale bevoegdheden tussen support- en beheerdersrollen.
- Gegevensminimalisatie in toestemmingsregistraties: IP-adressen en user-agent-strings van bezoekers worden niet in die registraties opgeslagen; diagnostische gegevens van de infrastructuur en subverwerkers zijn gescheiden.
- Auditlogging van geselecteerde team- en facturatieacties onder een vastgesteld bewaarbeleid; uitgebreide logging voor platformbeheerders is gepland.
- Hulpmiddelen voor databaseback-up en herstelverificatie, en gemonitorde foutrapportage. Driemaandelijkse geregistreerde hersteltests en versleuteling van back-upbestanden zijn gepland; een recent succesvol herstel wordt door deze overeenkomst niet vastgelegd.
7. Inbreuken in verband met persoonsgegevens
De Verwerker stelt de Verwerkingsverantwoordelijke zonder onredelijke vertraging in kennis zodra hij kennis heeft genomen van een inbreuk in verband met persoonsgegevens die van invloed is op de persoonsgegevens van de Verwerkingsverantwoordelijke, en verstrekt de op dat moment redelijkerwijs beschikbare informatie zodat de Verwerkingsverantwoordelijke kan voldoen aan diens eigen verplichtingen op grond van de artikelen 33 en 34 van de AVG. Informatie kan in fasen worden verstrekt naarmate het onderzoek vordert. Een melding geldt niet als erkenning van schuld of aansprakelijkheid.
8. Bewaring, teruggave en verwijdering
Toestemmingsregistraties worden bewaard gedurende de periode die in het abonnement is gedefinieerd, behoudens een goedgekeurde administratieve overschrijving en een huidig minimum van twaalf maanden, om te dienen als bewijs van toestemming op grond van artikel 7, lid 1, van de AVG. Wijzigingen in de bewaartermijn kunnen worden aangevraagd via het contactpunt voor gegevensbescherming voor haalbaarheids- en juridische toetsing; selfservice-instellingen voor bewaartermijnen voor klanten zijn gepland en momenteel niet beschikbaar. Verwerkingsverantwoordelijken kunnen hun toestemmingsregistraties op elk gewenst moment exporteren vanuit het dashboard en zijn er zelf verantwoordelijk voor dit vóór beëindiging te doen. Bij beëindiging zal de Verwerker, op schriftelijk verzoek van de Verwerkingsverantwoordelijke binnen dertig (30) dagen, de persoonsgegevens terugbezorgen of wissen, en bij het ontbreken van een dergelijk verzoek kan de Verwerker deze wissen. Kopieën in routinematige back-ups worden verwerkt via het toepasselijke back-uprotatieproces in plaats van onmiddellijke verwijdering op verzoek, en blijven onderworpen aan deze DPA totdat ze zijn verwijderd. Versleuteling van back-upbestanden is gepland en wordt momenteel niet door het back-upscript geboden; het bewaren en verlopen van externe kopieën vereist operationele verificatie. De Verwerker mag gegevens bewaren wanneer een Unierechtelijke of lidstaatrechtelijke bepaling dit vereist.
9. Audits
De Verwerker stelt de nodige informatie ter beschikking om naleving van deze DPA aan te tonen. Aan het auditrecht van de Verwerkingsverantwoordelijke wordt in eerste instantie voldaan door schriftelijke antwoorden van de Verwerker op een redelijke beveiligingsvragenlijst en door eventuele rapporten of certificeringen van derden waarover de Verwerker beschikt. Een audit op locatie of hands-on audit mag alleen worden uitgevoerd indien die materialen daadwerkelijk ontoereikend zijn of indien een toezichthoudende autoriteit dit vereist, met een schriftelijke vooraankondiging van ten minste dertig (30) dagen, niet vaker dan eenmaal per periode van twaalf maanden, tijdens kantooruren, zonder de bedrijfsvoering van de Verwerker te verstoren, door de Verwerkingsverantwoordelijke of een onafhankelijke auditor die geen concurrent is van de Verwerker en aan geheimhouding gebonden is. De Verwerkingsverantwoordelijke draagt diens eigen redelijke kosten en die van de Verwerker voor een dergelijke audit.
10. Internationale doorgiften
Persoonsgegevens worden gehost in de Europese Unie. Wanneer een op /subprocessors vermelde subverwerker gegevens buiten de EER verwerkt, vindt de doorgifte plaats op grond van de modelcontractbepalingen van de Europese Commissie (Standard Contractual Clauses) of een ander geldig doorgiftemechanisme, samen met eventueel vereiste aanvullende maatregelen.
11. Verantwoordelijkheden van de Verwerkingsverantwoordelijke
De Verwerkingsverantwoordelijke bepaalt welke persoonsgegevens via de Dienst worden verzameld en waarom. De Verwerkingsverantwoordelijke garandeert dat deze beschikt over een geldige rechtsgrond voor die verwerking, dat diens instructies — inclusief de banner-, categorie- en regionale configuratie — voldoen aan de toepasselijke wetgeving inzake gegevensbescherming, en dat deze alle kennisgevingen heeft verstrekt en alle toestemmingen heeft verkregen die het eigen gebruik vereist.
De Dienst is een hulpmiddel voor het registreren en doorgeven van toestemming. Het vormt geen juridisch advies en de Verwerker garandeert niet dat een specifieke configuratie ervoor zorgt dat de Verwerkingsverantwoordelijke voldoet aan de AVG, ePrivacy of enige andere wetgeving. De Verwerkingsverantwoordelijke is zelf verantwoordelijk voor de controle of diens configuratie voldoet aan de eigen verplichtingen.
De Verwerkingsverantwoordelijke vrijwaart de Verwerker tegen claims, boetes en kosten die voortvloeien uit de instructies van de Verwerkingsverantwoordelijke, diens configuratie van de Dienst, of het niet verkrijgen van een geldige rechtsgrond.
12. Aansprakelijkheid
De totale aansprakelijkheid van elke partij die voortvloeit uit of verband houdt met deze DPA is onderworpen aan de uitsluitingen en de algehele aansprakelijkheidslimiet zoals uiteengezet in de Algemene voorwaarden, en de aansprakelijkheid van de partijen onder deze DPA en de Algemene voorwaarden telt gezamenlijk mee voor die ene limiet en niet afzonderlijk. Niets in deze bepaling beperkt aansprakelijkheid die wettelijk niet kan worden beperkt, met inbegrip van de rechten van een betrokkene op grond van artikel 82 van de AVG.
Zie de Algemene voorwaarden voor de toepasselijke limiet.
13. Contact
Vragen over gegevensbescherming: [email protected] · Juridische zaken: [email protected]