Verwerkersovereenkomst
Laatst bijgewerkt: 18 september 2026
VERWERKERSOVEREENKOMST
Verbindt.digital als verwerker — versie 17 september 2026
De ondergetekenden
1. De Klant, zoals nader aangeduid in de onderliggende hoofdovereenkomst, hierna: “Verwerkingsverantwoordelijke”;
en
2. Verbindt.digital (handelsnaam van [rechtsvorm/statutaire naam], KVK-nummer [KVK-nummer], gevestigd te Haarlem), hierna: “Verwerker”;
hierna gezamenlijk: “Partijen”.
Overwegende dat
a. Verwerker in opdracht van Verwerkingsverantwoordelijke diensten verricht, waaronder het ontwerpen, ontwikkelen, hosten en/of onderhouden van websites en (web)applicaties (de “Hoofdovereenkomst”);
b. Verwerker bij de uitvoering daarvan persoonsgegevens verwerkt ten behoeve van Verwerkingsverantwoordelijke;
c. Partijen met deze verwerkersovereenkomst (de “Verwerkersovereenkomst”) uitvoering geven aan de eisen die de Algemene Verordening Gegevensbescherming (AVG), in het bijzonder artikel 28, aan een dergelijke verwerking stelt;
d. deze Verwerkersovereenkomst onlosmakelijk verbonden is met de Hoofdovereenkomst en daarvan deel uitmaakt.
Artikel 1. Doel en reikwijdte
1. Verwerker verwerkt persoonsgegevens uitsluitend in opdracht en op basis van schriftelijke instructies van Verwerkingsverantwoordelijke, behoudens afwijkende wettelijke verplichtingen. De aard, het doel, de soorten persoonsgegevens en de categorieën betrokkenen zijn beschreven in Bijlage 1.
2. Verwerkingsverantwoordelijke is verantwoordelijk voor de rechtmatigheid van de verwerking en staat ervoor in dat zij gerechtigd is de persoonsgegevens door Verwerker te laten verwerken. Verwerker is verantwoordelijk voor de naleving van de op haar als verwerker rustende verplichtingen.
3. Verwerker verwerkt de persoonsgegevens niet voor eigen doeleinden.
Artikel 2. Instructies
1. Verwerker verwerkt de persoonsgegevens uitsluitend conform de instructies van Verwerkingsverantwoordelijke. Deze Verwerkersovereenkomst en de Hoofdovereenkomst gelden als de instructies.
2. Verwerker informeert Verwerkingsverantwoordelijke indien naar haar oordeel een instructie in strijd is met de AVG of andere wetgeving inzake gegevensbescherming.
Artikel 3. Geheimhouding
1. Verwerker verplicht de personen die zij bij de verwerking betrekt tot geheimhouding van de persoonsgegevens, tenzij een wettelijke bepaling hen tot mededeling verplicht.
2. Verwerker verleent alleen toegang tot de persoonsgegevens aan personen voor wie dat noodzakelijk is voor de uitvoering van de Hoofdovereenkomst.
Artikel 4. Beveiliging
1. Verwerker treft passende technische en organisatorische maatregelen om de persoonsgegevens te beveiligen tegen verlies of onrechtmatige verwerking, rekening houdend met de stand van de techniek, de uitvoeringskosten en de aard, omvang en risico’s van de verwerking. De getroffen maatregelen zijn beschreven in Bijlage 2.
2. Verwerker streeft ernaar de beveiliging op een niveau te houden dat, gelet op de risico’s, passend is; de maatregelen kunnen van tijd tot tijd worden aangepast.
Artikel 5. Subverwerkers
1. Verwerkingsverantwoordelijke verleent Verwerker algemene toestemming om subverwerkers in te schakelen. De op het moment van sluiten bekende subverwerkers zijn opgenomen in Bijlage 3.
2. Verwerker informeert Verwerkingsverantwoordelijke over voorgenomen wijzigingen inzake de toevoeging of vervanging van subverwerkers, waarbij Verwerkingsverantwoordelijke de mogelijkheid heeft tegen deze wijzigingen bezwaar te maken.
3. Verwerker legt aan iedere subverwerker in een (sub)verwerkersovereenkomst gelijkwaardige verplichtingen op als in deze Verwerkersovereenkomst zijn opgenomen, en blijft jegens Verwerkingsverantwoordelijke aansprakelijk voor de nakoming door de subverwerker.
Artikel 6. Doorgifte buiten de EER
Verwerker verwerkt de persoonsgegevens in beginsel binnen de Europese Economische Ruimte (EER). Doorgifte naar een land buiten de EER vindt uitsluitend plaats met passende waarborgen, zoals de modelcontractbepalingen (Standard Contractual Clauses) van de Europese Commissie of een ander wettelijk erkend mechanisme.
Artikel 7. Bijstand aan Verwerkingsverantwoordelijke
1. Verwerker verleent, voor zover redelijkerwijs mogelijk, medewerking aan Verwerkingsverantwoordelijke bij het vervullen van diens plicht om verzoeken van betrokkenen tot uitoefening van hun rechten (zoals inzage, correctie, verwijdering en dataportabiliteit) af te handelen.
2. Ontvangt Verwerker een verzoek van een betrokkene rechtstreeks, dan stuurt zij dit door naar Verwerkingsverantwoordelijke en handelt zij het niet zelf af, tenzij anders overeengekomen.
3. Verwerker verleent, rekening houdend met de aard van de verwerking en de haar ter beschikking staande informatie, redelijke bijstand bij het uitvoeren van gegevensbeschermingseffectbeoordelingen (DPIA’s) en bij de beveiliging van de verwerking.
4. Verwerker mag voor werkzaamheden die substantieel verder gaan dan de reguliere dienstverlening een redelijke vergoeding in rekening brengen.
Artikel 8. Datalekken
1. Verwerker informeert Verwerkingsverantwoordelijke zonder onredelijke vertraging, en in beginsel binnen achtenveertig (48) uur, nadat zij kennis heeft genomen van een inbreuk in verband met persoonsgegevens (datalek).
2. Verwerker verstrekt daarbij de informatie die Verwerkingsverantwoordelijke redelijkerwijs nodig heeft om te voldoen aan haar meldplicht jegens de Autoriteit Persoonsgegevens en, waar vereist, de betrokkenen.
3. Het beoordelen en (tijdig) melden van een datalek bij de Autoriteit Persoonsgegevens en/of de betrokkenen blijft de verantwoordelijkheid van Verwerkingsverantwoordelijke.
Artikel 9. Audits
1. Verwerker stelt aan Verwerkingsverantwoordelijke alle informatie ter beschikking die nodig is om aan te tonen dat aan de verplichtingen uit artikel 28 AVG is voldaan.
2. Verwerkingsverantwoordelijke mag maximaal eenmaal per jaar, en voorts bij een gerede aanleiding, een audit (laten) uitvoeren, mits ten minste dertig (30) dagen van tevoren aangekondigd. De redelijke kosten van een audit komen voor rekening van Verwerkingsverantwoordelijke, tenzij uit de audit een wezenlijke tekortkoming van Verwerker blijkt.
Artikel 10. Duur en beëindiging
1. Deze Verwerkersovereenkomst treedt in werking bij aanvang van de Hoofdovereenkomst en eindigt van rechtswege bij het einde daarvan.
2. Na beëindiging verwijdert Verwerker, naar keuze van Verwerkingsverantwoordelijke, alle persoonsgegevens of retourneert deze, en verwijdert bestaande kopieën, tenzij een wettelijke bewaarplicht anders bepaalt.
3. Verplichtingen die naar hun aard bestemd zijn om na beëindiging voort te duren, waaronder geheimhouding, blijven van kracht.
Artikel 11. Aansprakelijkheid en toepasselijk recht
1. De in de Hoofdovereenkomst en de algemene voorwaarden van Verwerker opgenomen aansprakelijkheidsbeperkingen zijn ook van toepassing op deze Verwerkersovereenkomst, voor zover dwingend recht zich daartegen niet verzet.
2. Op deze Verwerkersovereenkomst is Nederlands recht van toepassing. Geschillen worden voorgelegd aan de bevoegde rechter van de Rechtbank Noord-Holland, locatie Haarlem.
3. Bij strijdigheid tussen deze Verwerkersovereenkomst en de Hoofdovereenkomst prevaleert, uitsluitend voor onderwerpen die de verwerking van persoonsgegevens betreffen, deze Verwerkersovereenkomst.
Aldus overeengekomen en ondertekend
Verwerkingsverantwoordelijke (de Klant): naam […………..], functie […………..], datum […………..], handtekening […………..]
Verwerker (Verbindt.digital): naam […………..], functie […………..], datum […………..], handtekening […………..]
Bijlage 1. Details van de verwerking
Onderwerp en aard van de verwerking: het ontwerpen, ontwikkelen, hosten en/of onderhouden van de website(s) en (web)applicatie(s) van Verwerkingsverantwoordelijke, en het in dat kader opslaan en verwerken van persoonsgegevens.
Doel van de verwerking: het leveren en beheren van de overeengekomen diensten conform de Hoofdovereenkomst.
Categorieën betrokkenen (voorbeeld, aan te passen): bezoekers, klanten, nieuwsbriefabonnees en/of medewerkers van Verwerkingsverantwoordelijke.
Soorten persoonsgegevens (voorbeeld, aan te passen): NAW-gegevens, e-mailadressen, telefoonnummers, IP-adressen, accountgegevens, bestel- of contactgegevens en overige gegevens die via de website worden verwerkt.
Bijzondere persoonsgegevens: worden in beginsel niet verwerkt, tenzij uitdrukkelijk schriftelijk anders overeengekomen.
Duur van de verwerking: gedurende de looptijd van de Hoofdovereenkomst.
Bijlage 2. Beveiligingsmaatregelen
Verwerker treft onder meer de volgende maatregelen (aan te passen aan de feitelijke situatie):
– versleutelde verbindingen (TLS/HTTPS) voor gegevensoverdracht;
– toegangsbeperking op basis van noodzaak, met persoonlijke accounts en sterke authenticatie;
– regelmatige updates en beveiligingsonderhoud van servers, software en componenten;
– back-ups en, waar passend, versleuteling van opgeslagen gegevens;
– logging en monitoring van systemen en detectie van storingen;
– procedures voor het signaleren en afhandelen van beveiligingsincidenten en datalekken.
Bijlage 3. Subverwerkers
Op het moment van sluiten maakt Verwerker gebruik van de volgende subverwerkers (aan te passen aan de feitelijke situatie):
– [hostingprovider], voor hosting en opslag van de website en gegevens;
– Microsoft, voor e-mail en documentopslag;
– [analytics-/e-mail-/formulierdienst], indien van toepassing;
– overige door Verwerkingsverantwoordelijke goedgekeurde subverwerkers.
Verwerkersovereenkomst-Verbindt.digital.docx downloaden
Vragen over dit document? Neem contact op.