Verwerkersovereenkomst

Versie 1 · bijgewerkt: 8 oktober 2026

Hoort bij elke opdracht waarin ik persoonsgegevens voor je verwerk, en volgt de opbouw van de standaardcontractbepalingen van de Europese Commissie (Uitvoeringsbesluit (EU) 2021/915).

1. Partijen en rollen

Deze overeenkomst is tussen jou, de opdrachtgever, als verwerkingsverantwoordelijke, en Not Bad Company, Alexanderlaan 33, 1213 XR Hilversum, als verwerker. Ze hoort bij de opdracht en de algemene voorwaarden, en geldt zodra je een offerte aanvaardt waarin ernaar wordt verwezen. Wil je haar ook ondertekenen, dan stuur ik je een exemplaar.

Gaat het over persoonsgegevens, dan gaat deze overeenkomst voor op de algemene voorwaarden.

2. Wat ik verwerk

Het doel van de verwerking is het leveren van de diensten uit de opdracht; de aard is opslaan, doorsturen, analyseren en beheren van gegevens daarvoor. De verwerking duurt zolang de opdracht loopt. De gegevens staan op servers in Nederland.

Afhankelijk van de opdracht: het hosten van je website (serverlogs met IP-adres, tijdstip, opgevraagde pagina en browser, en wat er via de site wordt opgeslagen), het doorsturen van inzendingen van je contactformulier (naam, e-mailadres, telefoonnummer en het bericht), bezoekersstatistieken zonder cookies, en het beheren van je advertentieaccounts (conversiegegevens en, als je daarvoor kiest, klantlijsten).

Betrokkenen zijn de bezoekers van je site, mensen die contact met je opnemen, en je klanten en prospects. Bijzondere persoonsgegevens verwerk ik niet, tenzij we dat schriftelijk afspreken en er passende maatregelen bij nemen.

Ik verwerk de gegevens alleen voor de opdracht en zolang die loopt. Serverlogs bewaar ik 30 dagen. Formulierinzendingen bewaar ik niet langer dan nodig om ze bij jou af te leveren.

3. Instructies

Ik verwerk de gegevens alleen op jouw gedocumenteerde instructies: de opdracht, deze overeenkomst en wat je me verder schriftelijk vraagt. Dat geldt ook voor doorgifte buiten de Europese Economische Ruimte. Vind ik dat een instructie de AVG schendt, dan zeg ik dat meteen. Verplicht de wet mij tot een verwerking, dan laat ik je dat vooraf weten, tenzij de wet dat verbiedt.

Ik gebruik de gegevens nooit voor eigen doelen, en voeg gegevens van verschillende klanten nooit samen.

4. Geheimhouding

Ik houd de gegevens geheim. Schakel ik iemand in die er toegang toe krijgt, dan is die aan geheimhouding gebonden.

5. Beveiliging

Ik neem passende technische en organisatorische maatregelen, waaronder: verkeer alleen via versleutelde verbindingen; servers zonder open poorten naar internet, bereikbaar via een Cloudflare-tunnel; toegang alleen voor mijzelf, met sleutels en tweestapsverificatie; tijdige beveiligingsupdates; regelmatige back-ups; en logs die na 30 dagen worden verwijderd. Ik pas deze maatregelen aan als de stand van de techniek of de risico's daarom vragen.

6. Subverwerkers

Je geeft algemene toestemming voor subverwerkers. Nu zijn dat: Cloudflare, Inc. (VS) voor het doorgeven en beveiligen van verkeer, onder het EU-VS Data Privacy Framework en de standaardcontractbepalingen, en mijn.host (Nederland) voor e-mail. Advertentieplatforms zoals Google en Meta zijn geen subverwerkers: zij verwerken gegevens onder hun eigen voorwaarden, die je zelf met hen aangaat.

Wil ik een subverwerker toevoegen of vervangen, dan laat ik je dat minstens 14 dagen vooraf weten, zodat je bezwaar kunt maken. Komen we er dan niet uit, dan mag je de betreffende dienst kosteloos opzeggen. Ik leg subverwerkers dezelfde verplichtingen op als in deze overeenkomst en blijf tegenover jou verantwoordelijk voor hen.

7. Doorgifte buiten Europa

Gegevens gaan alleen naar een land buiten de Europese Economische Ruimte als daar een geldige grondslag voor is, zoals een adequaatheidsbesluit of de standaardcontractbepalingen.

8. Hulp bij rechten en verplichtingen

Krijg ik een verzoek van een betrokkene, bijvoorbeeld om inzage of verwijdering, dan stuur ik dat binnen vijf werkdagen naar je door en help ik je het af te handelen. Ik help je ook met beveiliging, het melden van datalekken, een eventuele gegevensbeschermingseffectbeoordeling en een voorafgaande raadpleging van de Autoriteit Persoonsgegevens, en ik werk mee als die toezichthouder iets vraagt. Kost dat meer dan een kwartier, dan reken ik mijn uurtarief.

9. Datalekken

Ontdek ik een inbreuk op de beveiliging die persoonsgegevens raakt, dan meld ik dat zonder onredelijke vertraging en uiterlijk binnen 48 uur, zodat jij binnen 72 uur kunt melden bij de Autoriteit Persoonsgegevens. Ik vertel je wat er gebeurd is, welke gegevens en hoeveel mensen het raakt, wat de gevolgen kunnen zijn en wat ik doe om het te beperken. Wat ik nog niet weet, stuur ik na.

10. Controle

Ik geef je de informatie die je nodig hebt om te laten zien dat aan de AVG wordt voldaan. Je mag eens per jaar, of na een datalek, laten controleren of ik me aan deze overeenkomst houd, door een onafhankelijke deskundige met geheimhoudingsplicht, met 30 dagen vooraankondiging en op jouw kosten.

11. Einde

Deze overeenkomst loopt zolang ik voor je persoonsgegevens verwerk. Daarna verwijder ik de gegevens binnen 30 dagen, of geef ik ze aan je terug als je daarom vraagt, tenzij de wet mij verplicht ze te bewaren. Kopieën in back-ups verdwijnen binnen redelijke tijd, wanneer de back-ups worden overschreven. Op verzoek bevestig ik de verwijdering schriftelijk.

12. Aansprakelijkheid en recht

Voor aansprakelijkheid gelden de algemene voorwaarden. Dat laat de aansprakelijkheid tegenover betrokkenen onder artikel 82 AVG onverlet. Op deze overeenkomst is Nederlands recht van toepassing en geschillen gaan naar de rechtbank Midden-Nederland.