Waar gaat dit over? Zodra bezoekers van jouw website een formulier invullen, zich aanmelden voor je nieuwsbrief of iets bestellen in je webwinkel, verwerken wij hun persoonsgegevens voor jou. De AVG verplicht ons dat schriftelijk vast te leggen. Dat is dit document. Jij bepaalt wat er met die gegevens gebeurt, wij voeren het uit.
Partijen
Verwerker: RJ Websites, KVK 42072882 , t Houckemaland 28 8701 VG Bolsward , hierna "wij" of "Verwerker".
Verwerkingsverantwoordelijke: de klant die gebruikmaakt van het RJ Websites platform en daarvoor een overeenkomst heeft gesloten, hierna "jij" of "Verwerkingsverantwoordelijke".
Deze verwerkersovereenkomst is onderdeel van de algemene voorwaarden en wordt samen daarmee aanvaard bij het aanmaken van je account. Wijkt deze overeenkomst af van de algemene voorwaarden, dan gaat deze overeenkomst voor als het om de verwerking van persoonsgegevens gaat.
Artikel 1: Onderwerp en duur
Wij leveren een platform waarmee jij een website en eventueel een webwinkel beheert. In het kader van die dienstverlening verwerken wij persoonsgegevens namens jou.
Deze overeenkomst loopt zolang de dienstverlening loopt en eindigt zodra de overeenkomst tussen ons eindigt. De verplichtingen die naar hun aard doorlopen, zoals geheimhouding en de afhandeling van een datalek dat tijdens de looptijd is ontstaan, blijven daarna gelden.
Artikel 2: Aard en doel van de verwerking
Wij verwerken persoonsgegevens uitsluitend voor de volgende doeleinden:
- het hosten en beschikbaar stellen van jouw website;
- het verwerken en aan jou doorsturen van formulierinzendingen van websitebezoekers;
- het opslaan van media en content die jij uploadt;
- het beheren van je nieuwsbriefabonnees en contacten, en het versturen van berichten die jij opstelt;
- het verwerken van webwinkelbestellingen, waaronder naam, contactgegevens, bezorgadres en bestelinhoud van kopers, en het versturen van order- en verzendbevestigingen namens jou;
- het aanmaken van verzendlabels bij een vervoerder, als jij die koppeling zelf hebt ingeschakeld;
- technische ondersteuning, foutopsporing en beveiliging van de dienstverlening.
Bij verkoop via een webwinkel ben jij de verkoper. Betalingen lopen rechtstreeks via jouw eigen betaaldienstverlener. Wij ontvangen of verwerken nooit betaalkaart- of rekeninggegevens van kopers, alleen de betaalstatus en een betalingskenmerk. Jouw betaaldienstverlener en jouw vervoerder zijn eigen verwerkers van jou, niet van ons; jij sluit met hen zelf een overeenkomst.
Wij verwerken de persoonsgegevens niet voor eigen doeleinden, gebruiken ze niet voor eigen marketing, verkopen ze niet en delen ze niet met derden, tenzij een wettelijke verplichting ons daartoe dwingt. In dat geval informeren wij je vooraf, tenzij de wet dat verbiedt.
Artikel 3: Soort persoonsgegevens en categorieën betrokkenen
Categorieën betrokkenen
- bezoekers van jouw website;
- personen die een formulier op jouw website invullen;
- abonnees van jouw nieuwsbrief en contacten in jouw adresboek;
- kopers die een bestelling plaatsen in jouw webwinkel.
Soort persoonsgegevens
Afhankelijk van hoe jij je website inricht, kan het gaan om:
- naam en contactgegevens, zoals e-mailadres en telefoonnummer;
- berichten en vragen die via formulieren worden ingediend;
- besteldata: naam, e-mailadres, telefoonnummer, bezorgadres, bestelde producten en betaalstatus, en bij zakelijke kopers een btw-nummer;
- koperaccounts: naam, e-mailadres, adresgegevens en een versleuteld wachtwoord, door de koper zelf in te zien, te wijzigen en te verwijderen;
- IP-adressen in serverlogbestanden van de hostingomgeving.
Wij verwerken geen bijzondere categorieën persoonsgegevens in de zin van artikel 9 AVG, tenzij jij die zelf in je website of formulieren opneemt. Doe je dat, dan ben jij verantwoordelijk voor de grondslag daarvoor en meld je dat vooraf bij ons, zodat wij kunnen beoordelen of aanvullende maatregelen nodig zijn.
Onze bezoekersstatistieken zijn bewust cookieloos en bevatten geen IP-adres, geen browserkenmerken en geen herleidbare gegevens: wij tellen alleen per dag hoe vaak een pagina is bekeken.
Artikel 4: Onze verplichtingen
- Wij verwerken persoonsgegevens uitsluitend op jouw schriftelijke instructie, tenzij een wettelijke verplichting ons tot iets anders verplicht. Deze overeenkomst en het normale gebruik van het platform gelden als die instructie.
- Zijn wij van mening dat een instructie van jou in strijd is met de AVG of met andere privacywetgeving, dan melden wij dat onmiddellijk bij jou en mogen wij de uitvoering van die instructie opschorten.
- Iedereen die bij ons toegang heeft tot persoonsgegevens is gebonden aan geheimhouding.
- Wij treffen passende technische en organisatorische maatregelen, zie artikel 7.
- Wij staan je bij het afhandelen van verzoeken van betrokkenen, zoals inzage, rectificatie en wissing, voor zover dat technisch mogelijk is.
- Wij staan je bij het nakomen van je verplichtingen uit de artikelen 32 tot en met 36 AVG, waaronder beveiliging, datalekken en een eventuele gegevensbeschermingseffectbeoordeling.
- Wij stellen alle informatie beschikbaar die nodig is om aan te tonen dat wij deze verplichtingen nakomen.
- Wij verwerken de gegevens uitsluitend binnen de Europese Economische Ruimte, behalve waar in artikel 6 uitdrukkelijk anders is vermeld.
Artikel 5: Sub-verwerkers
Je geeft ons algemene toestemming om sub-verwerkers in te schakelen. Op dit moment zijn dat:
| Sub-verwerker | Dienst | Vestiging | Waarborg |
|---|---|---|---|
| Hetzner Online GmbH | Serverhosting: server, opslag en back-ups | Duitsland (EU) | Verwerkersovereenkomst, ISO 27001 |
| Cloudflare, Inc. | Beveiliging en verkeersfiltering vóór het platformdomein. Verwerkt daarbij het IP-adres van bezoekers. Websites op een eigen domeinnaam van de klant lopen hier niet langs. | Verenigde Staten, met verwerking in EU-datacentra | Verwerkersovereenkomst, standaardcontractbepalingen |
| Mailgun Technologies, Inc. (Sinch) | Verzenden van e-mail, alleen als je geen eigen mailserver hebt ingesteld. Met een eigen mailserver loopt e-mail hier volledig buitenom. | EU-regio (eu.mailgun.net) | Standaardcontractbepalingen |
| Functional Software, Inc. (Sentry) | Registratie van technische foutmeldingen om storingen te kunnen oplossen. Wij hebben het meesturen van gebruikersgegevens uitgeschakeld; incidenteel kan een foutmelding toch een gegeven bevatten, bijvoorbeeld in een webadres. | Verenigde Staten | Standaardcontractbepalingen |
| Anthropic, PBC | Twee gescheiden toepassingen. (1) Platformbeheer met de ontwikkeltool Claude Code, uitsluitend voor broncode. Toegang tot bestanden met persoonsgegevens is technisch geblokkeerd. (2) De AI-assistent in het klantenpaneel, optioneel en alleen in het Pro-pakket, die helpt met uitleg en met het opstellen van teksten. Daarbij gaan alleen jouw vraag en, als je daarom vraagt, je eigen website-opbouw mee. Persoonsgegevens van jouw websitebezoekers worden nooit meegestuurd. | Verenigde Staten | Standaardcontractbepalingen, geen modeltraining, bewaartermijn maximaal 30 dagen |
| MyParcel of Sendcloud | Aanmaken van verzendlabels, uitsluitend als jij die koppeling zelf inschakelt. Daarbij gaan naam en bezorgadres van de koper mee. | Nederland (EU) | Verwerkersovereenkomst |
| Europese Commissie (VIES) | Controle van een btw-nummer van een zakelijke koper, alleen bij een zakelijke bestelling binnen de EU. | Europese Unie | Wettelijke taak van de Commissie |
Wij leggen elke sub-verwerker schriftelijk dezelfde verplichtingen op als in deze overeenkomst staan. Komt een sub-verwerker zijn verplichtingen niet na, dan blijven wij volledig aansprakelijk jegens jou.
Willen wij een sub-verwerker toevoegen of vervangen, dan melden wij dat minimaal 30 dagen van tevoren per e-mail en op deze pagina. Je kunt binnen die termijn op redelijke gronden bezwaar maken. Komen wij er samen niet uit, dan mag je de overeenkomst opzeggen tegen de datum waarop de wijziging ingaat, zonder kosten en zonder opzegtermijn.
Artikel 6: Doorgifte buiten de Europese Unie
De opslag van je website, je media en je bestellingen vindt volledig binnen de EU plaats, bij Hetzner in Duitsland.
Voor drie onderdelen is een partij uit de Verenigde Staten betrokken: e-mailverzending via Mailgun, foutregistratie via Sentry en de optionele AI-assistent via Anthropic. Voor alle drie geldt doorgifte op basis van de standaardcontractbepalingen van de Europese Commissie, conform artikel 46 AVG. Bij Mailgun gebruiken wij de EU-regio, waardoor de verwerking primair binnen de EER blijft. Bij Anthropic geldt bovendien dat de invoer niet wordt gebruikt om modellen te trainen en maximaal 30 dagen wordt bewaard voor misbruikdetectie, en dat er nooit persoonsgegevens van jouw websitebezoekers worden doorgegeven.
Artikel 7: Beveiligingsmaatregelen
Wij treffen de volgende technische en organisatorische maatregelen:
Technisch
- versleutelde verbindingen via HTTPS en TLS, met HSTS;
- dagelijkse versleutelde back-ups, 30 dagen bewaard;
- wachtwoorden opgeslagen als hash, nooit leesbaar;
- tweestapsverificatie beschikbaar voor alle accounts en verplicht voor beheerders;
- controle van nieuwe wachtwoorden tegen bekende datalekken;
- waarschuwing per e-mail bij een login vanaf een onbekend apparaat;
- snelheidsbegrenzing, spamfilter en verborgen controleveld op alle publieke formulieren;
- strikte scheiding: elke klant kan uitsluitend bij zijn eigen gegevens;
- sleutels van betaaldienstverleners en vervoerders versleuteld opgeslagen en nooit zichtbaar in de interface;
- wekelijkse geautomatiseerde controle op kwetsbaarheden en beschikbare beveiligingsupdates;
- firewall op de server en aan de rand van het netwerk, en beheertoegang uitsluitend via een besloten netwerkverbinding met sleutelauthenticatie.
Organisatorisch
- toegang tot de productieomgeving beperkt tot de platformbeheerder;
- geheimhoudingsplicht voor iedereen met toegang tot persoonsgegevens;
- vastgelegde procedure voor incidenten en datalekken;
- vastgelegde risicoanalyse, jaarlijks herzien;
- meldpunt voor kwetsbaarheden op rjwebsites.nl/responsible-disclosure.
Artikel 8: Datalekken
Wij melden een inbreuk in verband met persoonsgegevens zonder onredelijke vertraging en uiterlijk binnen 48 uur nadat wij daarvan kennis hebben genomen, zodat jij binnen jouw termijn van 72 uur aan de Autoriteit Persoonsgegevens kunt melden.
De melding bevat in ieder geval:
- de aard van de inbreuk;
- de categorieën en het aantal betrokkenen en persoonsgegevens, voor zover bekend;
- de waarschijnlijke gevolgen;
- de maatregelen die wij hebben getroffen of voorstellen, ook om de gevolgen te beperken;
- de contactgegevens waar je terechtkunt voor meer informatie.
De melding aan de Autoriteit Persoonsgegevens en, waar nodig, aan de betrokkenen doe jij als verwerkingsverantwoordelijke. Wij ondersteunen je daarbij en houden je op de hoogte van nieuwe informatie. Wij melden nooit zelf namens jou, tenzij je ons daar schriftelijk om vraagt.
Artikel 9: Rechten van betrokkenen
Krijg jij een verzoek van een betrokkene, bijvoorbeeld om inzage, correctie of verwijdering, dan handel jij dat af. Heb je daarvoor technische hulp van ons nodig, neem dan contact op via [email protected]. Wij helpen binnen een redelijke termijn en, bij een lopende wettelijke termijn, uiterlijk binnen tien werkdagen.
Komt een verzoek per ongeluk bij ons binnen, dan sturen wij het door naar jou en beantwoorden wij het niet zelf.
Artikel 10: Einde van de verwerking
Bij het einde van de dienstverlening kies jij of wij de persoonsgegevens teruggeven of verwijderen. Laat je ons dat binnen 30 dagen na het einde weten. Kies je voor teruggave, dan leveren wij binnen 14 dagen een export in een gangbaar digitaal formaat.
Horen wij niets, dan verwijderen wij de gegevens binnen 30 dagen na het einde van de overeenkomst. Back-ups waarin de gegevens nog voorkomen vervallen uiterlijk 30 dagen daarna.
Let op: voer je een webwinkel, dan rust op jou een fiscale bewaarplicht van zeven jaar voor je verkoopadministratie. Vraag je export dus op tijd op. Gegevens waarvoor op ons zelf een wettelijke bewaarplicht rust, zoals onze facturen aan jou, bewaren wij zeven jaar.
Zolang de dienstverlening loopt, anonimiseren wij de persoonsgegevens van kopers in bestellingen die ouder zijn dan zeven jaar automatisch: bedragen, aantallen en btw blijven bewaard voor de administratie, de naam, contactgegevens en het bezorgadres verdwijnen.
Artikel 11: Audits
Wij stellen alle informatie beschikbaar die nodig is om aan te tonen dat wij deze overeenkomst nakomen, en werken mee aan een audit door jou of door een onafhankelijke auditor die jij aanwijst.
Je kunt eenmaal per kalenderjaar een audit aanvragen via [email protected], met een aankondiging van minimaal vier weken, en vaker als een toezichthouder of een datalek daartoe aanleiding geeft. De auditor is gebonden aan geheimhouding en de audit mag de dienstverlening aan andere klanten niet verstoren. De kosten draag jij, behalve wanneer uit de audit blijkt dat wij tekortschieten: in dat geval dragen wij de kosten en herstellen wij het gebrek op onze kosten.
Artikel 12: Aansprakelijkheid
Op deze overeenkomst is de aansprakelijkheidsregeling uit artikel 11 van de algemene voorwaarden van toepassing. Die beperking geldt niet voor boetes die een toezichthouder rechtstreeks aan ons oplegt, en niet voor zover artikel 82 AVG dwingend anders bepaalt.
Artikel 13: Toepasselijk recht
Op deze verwerkersovereenkomst is Nederlands recht van toepassing. Geschillen leggen wij voor aan de bevoegde rechter in Nederland.
Aanvaarding: je aanvaardt deze verwerkersovereenkomst samen met de algemene voorwaarden bij het aanmaken van je account. Wij leggen daarbij versie en datum vast. Wil je een door beide partijen ondertekend exemplaar op papier, vraag het dan aan via [email protected]; dat sturen wij kosteloos toe.