085 109 7750 info@bluect.nl

Verwerkersovereenkomst

Partijen

De verwerkingsverantwoordelijke: de opdrachtgever, hierna “u”. U bepaalt het doel van en de middelen voor de verwerking van de persoonsgegevens die via uw website, uw formulieren of uw e-mail worden verwerkt.

De verwerker: BlueCT B.V., postadres Akkerstraat 16A, 5251 EB Vlijmen, bezoekadres Veemarktkade 8, 5222 AE ‘s-Hertogenbosch, KvK 73594326, BTW NL859594105B01, hierna “wij”. Wij verwerken die persoonsgegevens uitsluitend in uw opdracht.

Deze verwerkersovereenkomst hoort bij de overeenkomst van opdracht en bij onze algemene voorwaarden. Hoe wij omgaan met gegevens waarvoor wij zelf verwerkingsverantwoordelijke zijn, staat in ons privacybeleid. Bij tegenstrijdigheid over de verwerking van persoonsgegevens gaat deze verwerkersovereenkomst voor.

1. Waarop deze overeenkomst ziet

Wij verwerken persoonsgegevens voor u in het kader van de volgende diensten:

  • Hosting en onderhoud van uw website of webshop, inclusief back-ups en logbestanden.
  • Bouw en oplevering van uw website, waaronder het onboardingtraject waarin wij uw bedrijfs- en contactgegevens uitvragen en verwerken tot een bouwopdracht.
  • Formulieren op uw website, zoals contact-, offerte-, afspraak- of bestelformulieren.
  • E-mail, voor zover wij die voor u inrichten, doorsturen of beheren, waaronder transactionele e-mail die uw website verstuurt.
  • Betaalverwerking, voor zover uw website een betaal- of aanbetalingsfunctie heeft.
  • Advertentiemeting, uitsluitend indien u daar opdracht toe geeft en uitsluitend voor bezoekers die daar zelf toestemming voor hebben gegeven.

Wij verwerken de gegevens uitsluitend om deze diensten te leveren en voor geen enkel eigen doel.

2. Verwerkingsdoeleinden

Wij verwerken de persoonsgegevens uitsluitend voor de volgende doeleinden:

Wij verwerken de gegevens niet voor eigen marketing, verkopen ze niet en gebruiken ze niet om profielen op te bouwen. Wij gebruiken uw gegevens of die van uw websitebezoekers ook niet om modellen voor kunstmatige intelligentie te trainen, en wij bedingen dat ook bij onze subverwerkers.

3. Categorieën van betrokkenen en gegevens

Bijzondere persoonsgegevens. Wij verwerken geen bijzondere categorieën van persoonsgegevens in de zin van artikel 9 AVG, tenzij dat onvermijdelijk voortvloeit uit wat betrokkenen zelf in een formulier invullen. Verwacht u structureel bijzondere gegevens, bijvoorbeeld gezondheidsgegevens bij een zorgpraktijk, meld dat vooraf, dan leggen wij aanvullende maatregelen schriftelijk vast.

4. Onze instructies

Wij verwerken de persoonsgegevens uitsluitend op uw schriftelijke instructie. Deze overeenkomst en de overeenkomst van opdracht gelden als die instructie. Wij verwerken de gegevens niet voor eigen doeleinden, verkopen ze niet, en gebruiken ze niet voor profilering of advertenties voor onszelf.

Zijn wij op grond van de wet verplicht een verwerking te verrichten, dan melden wij u dat vooraf, tenzij die wet dat verbiedt. Menen wij dat een instructie van u in strijd is met de AVG, dan melden wij u dat direct.

5. Beveiliging

Wij treffen passende technische en organisatorische maatregelen, zoals artikel 32 AVG voorschrijft. Concreet:

  • Versleutelde verbindingen. De website en de beheeromgeving zijn uitsluitend via HTTPS bereikbaar, met een geldig certificaat en een automatische doorverwijzing van HTTP naar HTTPS.
  • Back-ups. Dagelijkse back-ups, dertig dagen bewaard, opgeslagen binnen de Europese Unie.
  • Beveiligingsupdates voor het besturingssysteem, de webserver, WordPress en de gebruikte plug-ins zodra die beschikbaar komen.
  • Gescheiden geheimenbeheer. Toegangssleutels van derde partijen staan uitsluitend in bestanden buiten elke door de webserver benaderbare map, met leesrechten die beperkt zijn tot de beheerder. Ze worden pas op het moment van gebruik ingelezen en staan niet in de broncode, niet in de websitebestanden en niet in logbestanden.
  • Toegangsbeperking. Toegang tot uw omgeving alleen voor personen die dat voor hun werk nodig hebben, met persoonlijke accounts en tweefactorauthenticatie waar de dienst dat ondersteunt.
  • Logbestanden waarmee wij misbruik kunnen herkennen en herleiden, zonder daarin toegangssleutels of wachtwoorden vast te leggen.
  • Scheiding van klantomgevingen, zodat gegevens van verschillende opdrachtgevers niet door elkaar lopen. Elke website draait in een eigen omgeving met een eigen database en een eigen systeemgebruiker.
  • Toestemmingsgestuurde meting. Meetscripts van derden, waaronder de Meta-pixel, worden pas geladen nadat de bezoeker daar zelf toestemming voor heeft gegeven. Zonder toestemming wordt er geen enkel gegeven naar die partij verzonden.
  • Beveiliging van formulieren. Formulieren zijn beveiligd tegen geautomatiseerd misbruik en tegen het meesturen van gegevens die niet bij de betrokkene horen. Inzendingen worden eerst in onze eigen omgeving vastgelegd voordat zij worden doorgegeven.
  • Beperkte bewaartermijnen, zoals vastgelegd in artikel 10 van deze overeenkomst.

Iedereen die bij ons toegang heeft tot uw gegevens is tot geheimhouding verplicht.

6. Subverwerkers

U geeft ons algemene toestemming om subverwerkers in te schakelen. Op het moment van deze versie zijn dat de volgende partijen:

Wat geen subverwerker is. Wij gebruiken het automatiseringsplatform n8n om formulierinzendingen en onboardinggegevens te verwerken. Wij draaien n8n op onze eigen serveromgeving en niet als clouddienst van de leverancier. De leverancier van n8n ontvangt daardoor geen persoonsgegevens en is geen subverwerker. De partij die de onderliggende serveromgeving levert, staat wel in de tabel hierboven.

Wijziging van subverwerkers. Willen wij een subverwerker toevoegen of vervangen, dan melden wij dat ten minste dertig dagen van tevoren. Maakt u binnen die termijn gemotiveerd bezwaar, dan zoeken wij samen een oplossing; komen wij er niet uit, dan mag u de betreffende dienst opzeggen zonder kosten. Wij leggen elke subverwerker dezelfde verplichtingen op als in deze overeenkomst staan, en blijven jegens u aansprakelijk voor hun handelen alsof het ons eigen handelen betreft.

7. Doorgifte buiten de Europese Economische Ruimte

Uw website, uw database, uw back-ups en de gegevens van uw websitebezoekers worden opgeslagen en verwerkt binnen de Europese Economische Ruimte.

Doorgifte buiten de Europese Economische Ruimte vindt uitsluitend plaats op de plaatsen die in de tabel in artikel 6 staan. Voor de gegevens van uw websitebezoekers gaat het om de volgende twee:

  • Anthropic PBC (Verenigde Staten), voor het geautomatiseerd opstellen van de bouwopdracht. Dit betreft uitsluitend de gegevens die u zelf in het onboardingtraject aanlevert, en dus niet de gegevens van uw websitebezoekers. De doorgifte vindt plaats op basis van de standaardcontractbepalingen van de Europese Commissie.
  • Meta Platforms (Verenigde Staten), voor advertentiemeting, uitsluitend op uw opdracht en uitsluitend na toestemming van de bezoeker. De doorgifte vindt plaats op basis van het EU-VS Data Privacy Framework, aangevuld met de standaardcontractbepalingen.

Wilt u geen enkele doorgifte buiten de Europese Economische Ruimte, meld dat dan vooraf. Wij kunnen de bouwopdracht dan handmatig opstellen en de advertentiemeting achterwege laten. Andere doorgifte dan hierboven genoemd vindt niet plaats zonder dat wij u dat vooraf melden en zonder passend waarborgmechanisme.

8. Datalekken

Ontdekken wij een inbreuk in verband met persoonsgegevens, dan melden wij dat zonder onredelijke vertraging en uiterlijk binnen 24 uur na ontdekking bij u, zodat u de melding aan de Autoriteit Persoonsgegevens binnen 72 uur kunt doen.

Wij melden daarbij, voor zover op dat moment bekend: de aard van de inbreuk, de categorieën en het aantal betrokkenen, de categorieën en het aantal betrokken gegevens, de waarschijnlijke gevolgen, en de maatregelen die wij hebben genomen of voorstellen om de inbreuk aan te pakken en de gevolgen te beperken. Is nog niet alles bekend, dan melden wij wat wel bekend is en vullen wij dat onverwijld aan.

Wij houden een register bij van elke inbreuk en stellen dat op verzoek aan u beschikbaar. De melding aan de Autoriteit Persoonsgegevens en aan betrokkenen doet u; wij ondersteunen u daarbij kosteloos. Wij melden nooit uit eigen naam namens u zonder uw opdracht.

9. Rechten van betrokkenen

Krijgen wij rechtstreeks een verzoek van een betrokkene, inzage, rectificatie, verwijdering, beperking, bezwaar of overdraagbaarheid, dan handelen wij dat niet zelf af, maar sturen wij het binnen twee werkdagen naar u door. Wij verlenen u kosteloos de technische medewerking die u nodig heeft om zo’n verzoek binnen de wettelijke termijn af te handelen, waaronder het opzoeken, exporteren, corrigeren of verwijderen van gegevens in de omgevingen die wij voor u beheren.

Wij ondersteunen u daarnaast kosteloos bij een gegevensbeschermingseffectbeoordeling en bij een voorafgaande raadpleging van de Autoriteit Persoonsgegevens, voor zover die betrekking heeft op verwerkingen die wij voor u uitvoeren.

10. Bewaartermijnen, teruggave en verwijdering

Wij bewaren de gegevens niet langer dan nodig is voor de dienst. Concreet hanteren wij:

Eindigt de overeenkomst, dan geven wij de persoonsgegevens op uw verzoek in een gangbaar bestandsformaat aan u terug, of verwijderen wij ze. Zonder andersluidend verzoek verwijderen wij de gegevens en de back-ups binnen negentig dagen na afloop van de overeenkomst. Wij bevestigen de verwijdering op verzoek schriftelijk.

Bestaat er voor ons een wettelijke bewaarplicht, bijvoorbeeld een fiscale bewaarplicht voor facturen, dan bewaren wij uitsluitend wat die plicht vereist en niet langer dan die vereist.

11. Uw controlerechten

U mag eens per jaar controleren of wij ons aan deze overeenkomst houden. Wij stellen op verzoek alle informatie beschikbaar die nodig is om aan te tonen dat wij de verplichtingen uit artikel 28 AVG nakomen, waaronder een actueel overzicht van subverwerkers en van de getroffen beveiligingsmaatregelen.

Wilt u een audit door een onafhankelijke deskundige laten uitvoeren, dan kondigt u die dertig dagen van tevoren aan. De deskundige is aan geheimhouding gebonden en mag geen concurrent van ons zijn. De audit vindt plaats tijdens kantooruren en verstoort onze dienstverlening en die van onze andere opdrachtgevers zo min mogelijk. De kosten daarvan draagt u, tenzij uit de audit een tekortkoming van onze kant blijkt; in dat geval dragen wij de kosten en herstellen wij de tekortkoming onverwijld en kosteloos.

Blijkt bij een audit een tekortkoming die wij niet binnen een redelijke termijn herstellen, dan mag u de betreffende dienst opzeggen zonder kosten.

12. Aansprakelijkheid

Op deze verwerkersovereenkomst is de aansprakelijkheidsregeling uit onze algemene voorwaarden van toepassing. Dat laat onverlet dat wij op grond van artikel 82 AVG rechtstreeks aansprakelijk kunnen zijn jegens betrokkenen voor schade die door onze verwerking is veroorzaakt, en dat een beperking van aansprakelijkheid niet geldt voor zover die op grond van dwingend recht niet is toegestaan.

13. Duur en toepasselijk recht

Deze verwerkersovereenkomst geldt zolang wij persoonsgegevens voor u verwerken, en eindigt van rechtswege zodra de onderliggende overeenkomst eindigt en de gegevens zijn teruggegeven of verwijderd. De bepalingen over geheimhouding, aansprakelijkheid en bewaartermijnen blijven daarna gelden.

Wijzigen wij deze verwerkersovereenkomst, dan melden wij dat ten minste dertig dagen van tevoren. Wijzigingen die uw positie wezenlijk verslechteren gelden alleen na uw instemming.

Op deze overeenkomst is Nederlands recht van toepassing. Geschillen leggen wij voor aan de bevoegde rechter in het arrondissement Oost-Brabant, tenzij dwingend recht een andere rechter aanwijst.

Ondertekening

Wilt u deze verwerkersovereenkomst ondertekend ontvangen, stuur dan een e-mail met uw bedrijfsnaam, KvK-nummer en adresgegevens naar info@bluect.nl. Wij sturen het ondertekende exemplaar binnen twee werkdagen retour.

Klaar om te starten?