4.8/5 uit 18 reviews · no-nonsense internetbureau uit Amersfoort sinds 1999
js_loader
4.8/5 uit 18 reviews · internetbureau sinds 1999
js_loader
Juridisch document

Verwerkersovereenkomst

De afspraken over persoonsgegevens die wij namens jou verwerken bij development, online marketing, hosting en domeinnaamregistratie. Onderdeel van iedere overeenkomst.

14 artikelen en bijlage A Leestijd ongeveer 12 minuten Opslag binnen de EER

Verwerkersovereenkomst voor (web)developmentdiensten, online marketing diensten, hostingdiensten en/of domeinnaamregistratie.

Deze verwerkersovereenkomst is van toepassing op alle vormen van verwerking van persoonsgegevens die Next Buzz B.V., gevestigd te Amersfoort en ingeschreven bij de Kamer van Koophandel onder nummer 60770473 (hierna: Verwerker), uitvoert ten behoeve van een wederpartij aan wie zij diensten levert (hierna: Verwerkingsverantwoordelijke). De verwerkersovereenkomst maakt, net als de algemene voorwaarden, integraal onderdeel uit van iedere overeenkomst tussen Next Buzz en haar wederpartij. Partijen worden hierna gezamenlijk Partijen genoemd.

In aanmerking nemende dat:

  • 1Partijen een overeenkomst hebben gesloten met betrekking tot (web)developmentdiensten, online marketing diensten, hostingdiensten en/of domeinnaamregistratie, hierna te noemen: Overeenkomst. Ter uitvoering van de Overeenkomst verwerkt Verwerker ten behoeve van Verwerkingsverantwoordelijke Persoonsgegevens;
  • 2Partijen zorgvuldig en in overeenstemming met de AVG en andere toepasselijke wet- en regelgeving betreffende de Verwerking van Persoonsgegevens wensen om te gaan met de Persoonsgegevens die ter uitvoering van de Overeenkomst verwerkt (zullen) worden;
  • 3Partijen in overeenstemming met de AVG en andere toepasselijke wet- en regelgeving betreffende de Verwerking van Persoonsgegevens hun rechten en plichten ten aanzien van de Verwerking van Persoonsgegevens van Betrokkenen schriftelijk wensen vast te leggen in deze Verwerkersovereenkomst;
  • 4Uitsluitend de Verwerkingsverantwoordelijke het doel van en de middelen voor de verwerking van persoonsgegevens vaststelt en Verwerker hierop geen invloed heeft.

Zijn Partijen als volgt overeengekomen.

01Begrippen

BetrokkeneDegene op wie een Persoonsgegeven betrekking heeft.
DatalekEen inbreuk op de beveiliging van Persoonsgegevens die ernstige nadelige gevolgen heeft voor de bescherming van Persoonsgegevens.
PersoneelDe door Partijen voor de uitvoering van deze Verwerkersovereenkomst in te schakelen personen, welke onder hun verantwoordelijkheid zullen werken.
PersoonsgegevenElk gegeven betreffende een geïdentificeerde of identificeerbare natuurlijke persoon. Ook (herleidbare) gepseudonimiseerde persoonsgegevens vallen onder dit begrip.
SubverwerkerDerde die door Verwerker wordt ingeschakeld om ten behoeve van Verwerker Persoonsgegevens te verwerken, zonder aan het rechtstreeks gezag van Verwerker te zijn onderworpen.
VerwerkingsverantwoordelijkeDe verantwoordelijke voor de Verwerking in de zin van de Wet bescherming persoonsgegevens (WBP) en/of Europese verordeningen en richtlijnen ten aanzien van bescherming van persoonsgegevens (AVG).
VerwerkerDegene die ten behoeve van de Verwerkingsverantwoordelijke Persoonsgegevens verwerkt zonder aan zijn rechtstreeks gezag te zijn onderworpen.
VerwerkingElke handeling of elk geheel van handelingen met betrekking tot Persoonsgegevens, waaronder in ieder geval het verzamelen, vastleggen, ordenen, bewaren, bijwerken, wijzigen, opvragen, raadplegen, gebruiken, verstrekken door middel van doorzending, verspreiding of enige andere vorm van terbeschikkingstelling, samenbrengen, met elkaar in verband brengen, alsmede het afschermen, uitwissen of vernietigen van gegevens.

02Onderwerp

  • 2.1Indien Verwerker alleen toegang heeft tot de Persoonsgegevens, zonder een verplichting om deze te verwerken, zal Verwerker zowel de nationale en internationale wet- en regelgeving met betrekking tot persoonsgegevens als de bepalingen van deze Verwerkersovereenkomst in acht nemen, indien en voor zover Verwerkingsverantwoordelijke Verwerker vooraf tijdig heeft gewezen op de aanwezigheid van Persoonsgegevens en de plaats (path) waar deze Persoonsgegevens zich bevinden.
  • 2.2Indien Verwerker zich in de Overeenkomst heeft verplicht tot het verwerken van Persoonsgegevens, zal Verwerker dit doen met grote zorgvuldigheid en in overeenstemming met de doeleinden van de verwerking, en daarbij zowel de nationale en internationale wet- en regelgeving met betrekking tot persoonsgegevens als de bepalingen van deze Verwerkersovereenkomst in acht nemen, indien en voor zover Verwerkingsverantwoordelijke Verwerker vooraf tijdig heeft gewezen op de aanwezigheid van Persoonsgegevens en de plaats waar deze Persoonsgegevens zich bevinden.

03Verplichtingen van de Verwerkingsverantwoordelijke

  • 3.1Verwerkingsverantwoordelijke zal wijzigingen met betrekking tot de Verwerking (indien van toepassing) en de eventuele gevolgen daarvan tijdig, in principe binnen 10 werkdagen, aan Verwerker bekend maken.
  • 3.2Verwerkingsverantwoordelijke garandeert dat de opdracht tot de Verwerking van de Persoonsgegevens (indien van toepassing) niet onrechtmatig is en geen inbreuk maakt op rechten van derden.

04Verplichtingen van de Verwerker

  • 4.1Verwerker zal de Persoonsgegevens slechts inzien en/of verwerken indien en voor zover dit noodzakelijk is voor de uitvoering van de Overeenkomst en zal alle redelijke instructies van Verwerkingsverantwoordelijke opvolgen.
  • 4.2Verwerker zal de Persoonsgegevens niet opslaan op een locatie buiten de Europese Economische Ruimte. Voor domeinregistraties kan het noodzakelijk zijn om persoonsgegevens door te geven aan landen buiten de Europese Economische Ruimte. Dit wordt dan beperkt tot wat vereist wordt door de betreffende registry.
  • 4.3Verwerker staat ervoor in dat haar Personeel zich houdt aan het gestelde in deze Verwerkersovereenkomst, indien en voor zover zij op enigerlei wijze betrokken zijn bij de Verwerking van Persoonsgegevens. De werknemers van Verwerker zijn gehouden aan een geheimhoudingsplicht.
  • 4.4Verwerker zal op eerste verzoek van Verwerkingsverantwoordelijke onmiddellijk alle kopieën van Verwerkingsverantwoordelijke afkomstige en/of in opdracht van Verwerkingsverantwoordelijke verwerkte Persoonsgegevens aan Verwerkingsverantwoordelijke ter hand stellen of desgevraagd vernietigen.
  • 4.5Verwerker zal passende technische en organisatorische beveiligingsmaatregelen treffen om de Persoonsgegevens te beveiligen tegen verlies en tegen onrechtmatige verwerking. Deze maatregelen garanderen, rekening houdend met de stand van de techniek en de kosten van de tenuitvoerlegging daarvan, een passend beveiligingsniveau gelet op de risico’s die de verwerking en de aard van de te beschermen gegevens meebrengen.
  • 4.6Verwerker houdt een register bij van alle categorieën van verwerkingsactiviteiten die zij ten behoeve van de Verwerkingsverantwoordelijke heeft verricht.
  • 4.7Verwerker verleent Verwerkingsverantwoordelijke haar volledige en tijdige medewerking om Betrokkenen inzage in hun persoonsgegevens te laten krijgen, hun persoonsgegevens te laten verwijderen of te corrigeren, en/of aan te laten tonen dat deze persoonsgegevens verwijderd of gecorrigeerd zijn of, indien Verwerkingsverantwoordelijke het standpunt van Betrokkene bestrijdt, vast te leggen dat Betrokkene zijn persoonsgegevens als incorrect beschouwt.
  • 4.8Verwerker neemt adequate interne beheersmaatregelen om de verplichtingen uit deze overeenkomst na te komen en legt deze vast op een manier die controle op de naleving ervan eenvoudig mogelijk maakt. Bij Verwerking van Persoonsgegevens worden activiteiten en incidenten met betrekking tot de Persoonsgegevens vastgelegd in logbestanden.
  • 4.9Op aangeven van Verwerkingsverantwoordelijke werkt Verwerker mee aan encryptie (versleuteling) en pseudonimisering van Persoonsgegevens. Indien dit leidt tot hogere kosten voor Verwerker, zal Verwerkingsverantwoordelijke deze kosten vergoeden.
  • 4.10Verwerkingsverantwoordelijke kan eenmaal per jaar de Verwerking van Persoonsgegevens laten controleren op correcte naleving van de Verwerkersovereenkomst door middel van een onderzoek door een onafhankelijke register EDP-auditor. De auditor zal worden verplicht tot geheimhouding. Verwerker zal alle door de auditor gevraagde informatie verstrekken. De auditor zal in algemene termen rapporteren aan Verwerkingsverantwoordelijke, maar zal geen details over de getroffen beveiligingsmaatregelen bekend maken. De kosten van het onderzoek komen voor rekening van Verwerkingsverantwoordelijke.
  • 4.11Inhoud en omvang van de opdracht tot Verwerking en de daarvoor te betalen vergoeding is conform hetgeen daarover is geregeld in de Overeenkomst. Verwerker zal instructies van Verwerkingsverantwoordelijke met betrekking tot de verwerking en/of opslag van Persoonsgegevens opvolgen.

05Subverwerker

  • 5.1Verwerker kan de uitvoering van de Verwerkersovereenkomst geheel of ten dele uitbesteden aan een Subverwerker. Verwerker blijft voor Verwerkingsverantwoordelijke te allen tijde aanspreekpunt en verantwoordelijk voor de naleving van de bepalingen uit deze Verwerkersovereenkomst.
  • 5.2Verwerker zal aan de Subverwerker dezelfde verplichtingen opleggen, en een en ander schriftelijk vastleggen in een contract, als voor hemzelf uit deze Verwerkersovereenkomst voortvloeien en toezien op de naleving daarvan door Subverwerker. Verwerker is volledig aansprakelijk jegens Verwerkingsverantwoordelijke voor de gevolgen van het uitbesteden van werkzaamheden aan een Subverwerker.
  • 5.3Een uitzondering op artikel 5.1 en 5.2 is de uitbesteding van domeinnaamregistraties. Afhankelijk van het Top Level Domain kunnen jouw persoonsgegevens publiek worden gemaakt en/of kan Verwerker niet instaan voor de beveiliging van jouw persoonsgegevens.

06Verstrekken van Persoonsgegevens

  • 6.1Het is Verwerker niet toegestaan Persoonsgegevens aan anderen dan Verwerkingsverantwoordelijke te verstrekken, tenzij op grond van een wettelijke verplichting of ten behoeve van de overeenkomst met Verwerkingsverantwoordelijke.
  • 6.2Indien Verwerker op grond van een wettelijke verplichting Persoonsgegevens dient te verstrekken, zal Verwerker:
    • de grondslag van het verzoek en de identiteit van de verzoeker verifiëren en, voorafgaand aan de verstrekking, Verwerkingsverantwoordelijke ter zake informeren;
    • de verstrekking beperken tot hetgeen wettelijk verplicht is;
    • Verwerkingsverantwoordelijke in staat stellen om de rechten van Verwerkingsverantwoordelijke en Betrokkenen uit te oefenen en de belangen van Verwerkingsverantwoordelijke en Betrokkenen te verdedigen;
    • bij afgifte aan een Betrokkene de gegevens in een gestructureerde, gangbare en machineleesbare vorm verstrekken.

07Beveiliging

  • 7.1Verwerkingsverantwoordelijke en Verwerker treffen passende technische en organisatorische maatregelen om een op het risico afgestemd beveiligingsniveau te waarborgen, opdat de Verwerking aan de vereisten van de AVG en andere toepasselijke wet- en regelgeving betreffende de Verwerking van Persoonsgegevens voldoet en de bescherming van de rechten van Betrokkenen is gewaarborgd. De beveiligingsmaatregelen die Verwerker treft zijn opgenomen in Bijlage A.
  • 7.2Verwerkingsverantwoordelijke en Verwerker zullen zich maximaal inspannen om de Persoonsgegevens te beveiligen en beveiligd te houden tegen indringers en tegen van buiten komend onheil, alsmede tegen onzorgvuldige verwerking, onrechtmatige verstrekking of ongeoorloofde verstrekking en tegen verlies, vernietiging of beschadiging. Beide partijen zorgen ervoor dat hun IT-voorzieningen en apparatuur fysiek beschermd zijn tegen toegang door onbevoegden en tegen schade en storingen en nemen maatregelen om onbevoegde toegang tot informatiesystemen te voorkomen.
  • 7.3Verwerkingsverantwoordelijke en Verwerker zullen continu bewaken of de gebruikte verwerkingssystemen (blijven) voldoen aan adequate eisen van vertrouwelijkheid, integriteit, beschikbaarheid en veerkracht (snel herstel na tijdelijke onbeschikbaarheid).
  • 7.4Indien Verwerkingsverantwoordelijke daarom schriftelijk verzoekt, zal Verwerker ten aanzien van de daarbij aangeduide (categorieën van) Persoonsgegevens bijzondere maatregelen treffen voor de beveiliging en/of de geheimhouding daarvan. Indien dit leidt tot hogere kosten voor Verwerker, zal Verwerkingsverantwoordelijke deze kosten vergoeden.

08Datalek

  • 8.1Wanneer zich een Datalek voordoet bij Verwerker, meldt Verwerker dit onmiddellijk, maar in ieder geval binnen 24 uur, aan Verwerkingsverantwoordelijke onder opgave van de aard van het Datalek, de (vermoedelijke) gevolgen daarvan en de maatregelen die zijn getroffen om de gevolgen te verhelpen of te beperken.
Meldpunt datalekken

Vermoed je een datalek in een omgeving die door ons wordt beheerd? Bel direct 033 760 1960 of mail info@nextbuzz.nl, zodat we binnen de meldtermijn kunnen handelen.

09Geheimhouding

  • 9.1Alle gegevens van Verwerkingsverantwoordelijke en haar klanten zijn vertrouwelijk en zullen door Verwerker als zodanig worden behandeld. Verwerker is gehouden tot geheimhouding van alle Persoonsgegevens en informatie die zij verwerkt, of waarvan zij in het kader van de Overeenkomst of deze Verwerkersovereenkomst kennis krijgt.
  • 9.2De geheimhouding is niet van toepassing op informatie:
    • die openbaar bekend is zonder dat deze openbaarmaking een gevolg is van een ongeoorloofde daad;
    • waarvan vrijgave is vereist op grond van enige wettelijke bepaling of rechterlijk bevel, een en ander op voorwaarde van voorafgaande schriftelijke kennisgeving van de openbarende partij aan de partij wiens informatie het betreft;
    • die een Partij onafhankelijk ontwikkeld heeft;
    • die een Partij reeds in haar bezit heeft zonder verplichting tot vertrouwelijkheid.
  • 9.3Na het beëindigen van deze Verwerkersovereenkomst zal dit artikel en de hierin vastgelegde geheimhoudingsplicht van kracht blijven.

10Intellectuele eigendom

  • 10.1Alle intellectuele eigendomsrechten, waaronder inbegrepen auteursrechten, databankrechten en alle overige rechten van intellectuele eigendom alsmede soortgelijke rechten tot bescherming van informatie op de verzameling van data en Persoonsgegevens, kopieën of bewerkingen daarvan, berusten bij Verwerkingsverantwoordelijke (of een klant van Verwerkingsverantwoordelijke).
  • 10.2Alle intellectuele eigendomsrechten, waaronder auteursrechten, databankrechten en alle overige rechten van intellectuele eigendom alsmede soortgelijke rechten tot bescherming van informatie, op de producten en dienstverlening van Verwerker, berusten bij Verwerker.

11Aansprakelijkheid en verzekering

  • 11.1Verwerker is aansprakelijk voor schade die Verwerkingsverantwoordelijke lijdt en boetes die Verwerkingsverantwoordelijke verbeurt als gevolg van het niet-nakomen van, of in strijd handelen van Verwerker met, voorschriften bij of krachtens de Wet bescherming persoonsgegevens en/of Europese verordeningen en richtlijnen ten aanzien van bescherming van persoonsgegevens en/of overige wet- en regelgeving ter zake en/of deze Verwerkersovereenkomst.
  • 11.2De aansprakelijkheid van Verwerker voor door Verwerkingsverantwoordelijke geleden schade en/of verbeurde boetes zoals bedoeld in artikel 11.1 is beperkt tot 100.000 euro per gebeurtenis. Deze beperking van de aansprakelijkheid komt te vervallen, indien en voor zover de schade het gevolg is van opzet of grove schuld (bewuste roekeloosheid) van Verwerker.
  • 11.3Verwerkingsverantwoordelijke vrijwaart Verwerker voor aanspraken van derden (met name Betrokkenen) en de eventuele schade als gevolg daarvan, gebaseerd op niet-naleving van voorschriften bij of krachtens de Wet bescherming persoonsgegevens en/of Europese verordeningen en richtlijnen ten aanzien van bescherming van persoonsgegevens en/of overige wet- en regelgeving ter zake en/of deze Verwerkersovereenkomst.
  • 11.4Verwerker verplicht zich om de risico’s zoals bedoeld in de artikelen 11.1 tot en met 11.2 af te dekken door middel van een aansprakelijkheidsverzekering.

12Duur en beëindiging

  • 12.1De Verwerkersovereenkomst treedt in werking op het moment dat de algemene voorwaarden zijn geaccepteerd.
  • 12.2De bepalingen over duur en beëindiging van de Overeenkomst gelden als bepalingen over duur en beëindiging van de Verwerkersovereenkomst. Wanneer de Overeenkomst om welke reden dan ook eindigt, eindigt ook de Verwerkersovereenkomst.
  • 12.3In geval van beëindiging van de Verwerkersovereenkomst zal Verwerker alle Persoonsgegevens overdragen aan Verwerkingsverantwoordelijke, of, op uitdrukkelijk schriftelijk verzoek van Verwerkingsverantwoordelijke, de Persoonsgegevens die Verwerker onder zich heeft vernietigen.
  • 12.4Verplichtingen die naar hun aard bestemd zijn om ook na beëindiging van de Verwerkersovereenkomst voort te duren, blijven na beëindiging gelden. Tot deze verplichtingen behoren onder meer de bepalingen betreffende geheimhouding, overdracht en vernietiging, aansprakelijkheid en toepasselijk recht.

13Ontbinding

  • 13.1Elke Partij kan de Overeenkomst geheel of gedeeltelijk ontbinden indien de wederpartij toerekenbaar tekortschiet in de nakoming van de Verwerkersovereenkomst en ook na ingebrekestelling de tekortkoming niet is opgeheven, onverminderd het recht op schadevergoeding.
  • 13.2Elke Partij kan de Overeenkomst met onmiddellijke ingang zonder ingebrekestelling geheel of gedeeltelijk ontbinden indien de wederpartij surséance van betaling wordt verleend, indien ten aanzien van de wederpartij faillissement wordt aangevraagd, of indien de onderneming van de wederpartij wordt geliquideerd of beëindigd anders dan ten behoeve van reconstructie of samenvoeging van ondernemingen.

14Overige bepalingen

  • 14.1Wijzigingen van deze overeenkomst of aanvullingen daarop worden tussen Verwerker en Verwerkingsverantwoordelijke schriftelijk overeengekomen. Wijzigingen of aanvullingen worden vastgelegd in een addendum bij deze overeenkomst en zijn bindend als dit addendum door beide Partijen is ondertekend.
  • 14.2Eventuele uit deze overeenkomst voortvloeiende geschillen zullen, nadat een poging om het geschil in onderling overleg op te lossen vruchteloos is gebleken, worden beslecht door arbitrage volgens de regels en procedures van het Nederlands Arbitrage Instituut, waarbij de arbiter(s) Nederlands recht zullen toepassen.

ABijlage A: beveiligingsmaatregelen

De maatregelen waaraan Verwerker minimaal voldoet:

  • A.1De Verwerker hanteert een beleidsdocument dat expliciet ingaat op de maatregelen die de Verwerker treft om de verwerking van de gegevens te beveiligen, alsmede de privacy te waarborgen.
  • A.2De werknemers van de Verwerker die betrokken zijn bij de verwerking van persoonsgegevens zijn gehouden aan een geheimhoudingsplicht en integriteitscode.
  • A.3Alle werknemers van de organisatie en, voor zover van toepassing, ingehuurd personeel en externe gebruikers krijgen geschikte training en regelmatige bijscholing over het informatiebeveiligingsbeleid en de informatiebeveiligingsprocedures van de organisatie, voor zover relevant voor hun functie. Binnen de training en bijscholing wordt expliciet aandacht besteed aan de omgang met persoonsgegevens.
  • A.4IT-voorzieningen en apparatuur zijn fysiek beschermd tegen toegang door onbevoegden en tegen schade en storingen.
  • A.5Er zijn procedures om bevoegde gebruikers toegang te geven tot de informatiesystemen en -diensten die ze voor de uitvoering van hun taken nodig hebben en om onbevoegde toegang tot informatiesystemen te voorkomen.
  • A.6Bij transport van door de Verwerkingsverantwoordelijke expliciet als zodanig aangemerkte vertrouwelijke informatie over netwerken dient altijd adequate encryptie te worden toegepast.
  • A.7Er zijn procedures voor de verwerving, ontwikkeling, onderhoud en vernietiging van data en informatiesystemen.
  • A.8In alle toepassingssystemen zijn beveiligingsmaatregelen ingebouwd, waaronder een adequaat toegangsbeheer.
  • A.9Het netwerk en de informatiesystemen worden actief gemonitord en beheerd. Er is tevens een procedure beschikbaar om eventuele datalekken af te handelen. Onderdeel hiervan is het informeren van de Verwerkingsverantwoordelijke.
  • A.10De Verwerker installeert tijdig oplossingen die de leveranciers uitbrengen voor beveiligingslekken. Dit alles uitsluitend indien en voor zover de betreffende software door de Verwerker is of wordt geleverd, gebruikt of onderhouden ten behoeve van de Verwerkingsverantwoordelijke.
  • A.11Er zijn procedures voor het tijdig en doeltreffend behandelen van informatiebeveiligingsincidenten en zwakke plekken in de beveiliging, zodra ze zijn gerapporteerd.
  • A.12De Verwerkingsverantwoordelijke meldt datalekken die onder een wettelijke meldplicht vallen bij de betreffende toezichthouder, veelal de Autoriteit Persoonsgegevens.

Een eigen verwerkersovereenkomst nodig?

Werk je met een systeem waarin persoonsgegevens rondgaan en wil je dat goed vastleggen? We denken graag mee over de technische en organisatorische kant.