Direct hulp nodig? App, mail of bel — 24/7 een mens aan de lijn.

Verwerkersovereenkomst

Wat wij met jouw persoonsgegevens doen, en met welke partijen we daarvoor werken.

Deze verwerkersovereenkomst hoort bij de overeenkomst die je met Correcthosting sluit voor hosting, serverbeheer, onderhoud of maatwerk. Je hoeft hem niet apart te ondertekenen: hij geldt automatisch zodra je van onze diensten gebruikmaakt, en vervangt eerdere versies.

Artikel 28 van de AVG verplicht ons dit schriftelijk vast te leggen. Hieronder staat wat wij met de persoonsgegevens op jouw website, in jouw mailbox en op jouw server doen — en wat we juist niet doen.

1. Partijen en rollen

  • Klant — de natuurlijke persoon of rechtspersoon die een overeenkomst met Correcthosting heeft. De Klant is verwerkingsverantwoordelijke: die bepaalt welke persoonsgegevens er worden verwerkt, waarvoor en hoelang.
  • Correcthosting — handelsnaam van Correcthosting, gevestigd aan de Salland 1, 1948 RE Beverwijk, KvK 24404225. Correcthosting is verwerker: wij verwerken die gegevens uitsluitend in opdracht van de Klant, om de overeengekomen diensten te leveren.

Is de Klant zelf een reseller of bureau dat websites voor eigen klanten onderbrengt, dan is de Klant tegenover die eigen klanten verwerker en treedt Correcthosting op als subverwerker. Deze overeenkomst geldt dan onverkort tussen de Klant en Correcthosting.

Voor de persoonsgegevens die wij voor onszelf verwerken — je factuurgegevens, je contactgegevens, de communicatie die we met je voeren — zijn wij zelf verwerkingsverantwoordelijke. Daarvoor geldt onze privacyverklaring, niet deze overeenkomst.

2. Onderwerp van de verwerking

Onderwerp, aard, doel en duur van de verwerking, de soorten persoonsgegevens en de categorieën betrokkenen staan in bijlage A. Die bijlage hoort bij deze overeenkomst.

3. Verwerken in opdracht

  • Wij verwerken persoonsgegevens alleen op instructie van de Klant en alleen voor zover dat nodig is om de overeenkomst uit te voeren. De overeenkomst zelf, inclusief deze verwerkersovereenkomst, geldt als die instructie.
  • Wij verwerken de gegevens niet voor eigen doeleinden. We verkopen ze niet, we verrijken onze eigen bestanden er niet mee en we combineren ze niet met gegevens van andere klanten.
  • Vinden wij dat een instructie in strijd is met de AVG of andere wetgeving, dan melden we dat en mogen we die instructie opschorten.
  • Wij mogen persoonsgegevens verstrekken als een wettelijk voorschrift of een bevel van een bevoegde autoriteit ons daartoe verplicht. We informeren de Klant daar vooraf over, tenzij dat wettelijk niet mag.
  • De Klant staat ervoor in dat er een geldige grondslag is voor de verwerking en dat de gegevens rechtmatig zijn verkregen. Wij hebben geen zicht op de inhoud van websites, databases en mailboxen van klanten en beoordelen die ook niet.

4. Geheimhouding

  • Iedereen die bij ons toegang heeft tot persoonsgegevens van de Klant is tot geheimhouding verplicht, op grond van een arbeidsovereenkomst, een opdrachtovereenkomst of een aparte verklaring.
  • Toegang tot systemen en gegevens krijgt alleen wie die voor zijn werk nodig heeft, en niet meer dan nodig.
  • De geheimhouding blijft gelden na afloop van de overeenkomst.

5. Beveiliging

Wij nemen passende technische en organisatorische maatregelen om persoonsgegevens te beschermen tegen verlies en tegen onrechtmatige verwerking, zoals artikel 32 van de AVG voorschrijft. Wat passend is, hangt af van de stand van de techniek, de uitvoeringskosten en de risico's. Onze maatregelen omvatten in ieder geval:

  • versleutelde verbindingen (TLS) voor websites, mail en beheertoegang;
  • toegang tot servers uitsluitend via sleutels, met een firewall en automatische blokkade van aanvallers;
  • scheiding van klantomgevingen, zodat de ene klant niet bij de gegevens van de andere kan;
  • dagelijkse back-ups, bewaard op een aparte back-upomgeving;
  • bewaking van servers en diensten, met alarmering bij storingen en verdachte activiteit;
  • periodieke scans op malware en op ongeautoriseerde beheerdersaccounts;
  • tijdig installeren van beveiligingsupdates op de systemen die wij beheren;
  • logging van beheerhandelingen.

De beveiligingsmaatregelen staan uitgebreider in ons AVG- en beveiligingsbeleid. Wij mogen die maatregelen aanpassen zolang het beschermingsniveau daardoor niet lager wordt.

Wat de Klant zelf beheert — de website en de software daarop, de accounts en wachtwoorden, de instellingen die de Klant zelf kan wijzigen — valt onder de verantwoordelijkheid van de Klant. Neemt de Klant onderhoud bij ons af, dan geldt wat daarover in de overeenkomst is afgesproken.

6. Subverwerkers

  • De Klant geeft Correcthosting algemene toestemming om subverwerkers in te schakelen, zoals leveranciers van datacenters en servers, van back-upopslag en van mailverzending. Zonder die partijen kunnen wij de dienst niet leveren.
  • De actuele lijst met subverwerkers staat in bijlage B.
  • Willen wij een subverwerker toevoegen of vervangen, dan laten we dat minstens veertien dagen van tevoren weten. De Klant kan binnen die termijn schriftelijk bezwaar maken op gegevensbeschermingsgronden. Komen we er samen niet uit, dan mag de Klant de betrokken dienst opzeggen tegen de datum waarop de wijziging ingaat, zonder kosten voor het resterende deel van de looptijd.
  • Wij leggen elke subverwerker dezelfde verplichtingen op als in deze overeenkomst staan, en blijven tegenover de Klant verantwoordelijk voor wat een subverwerker doet, alsof we het zelf hadden gedaan.

7. Doorgifte buiten de EER

  • De servers waarop wij websites, databases en mailboxen draaien staan binnen de Europese Economische Ruimte.
  • Worden persoonsgegevens toch buiten de EER verwerkt, dan doen we dat alleen met een geldige grondslag uit hoofdstuk V van de AVG: een adequaatheidsbesluit van de Europese Commissie, standaardcontractbepalingen of een andere toegestane waarborg.
  • Op verzoek laten we weten in welk land of welke landen de gegevens worden verwerkt.

8. Datalekken

  • Ontdekken wij een datalek dat gegevens van de Klant raakt, dan melden we dat zonder onredelijke vertraging en uiterlijk binnen 48 uur na ontdekking. We melden ook als nog niet vaststaat hoe ernstig het is.
  • De melding bevat in ieder geval: wat er is gebeurd en wanneer, om welke soorten gegevens en groepen betrokkenen het gaat, wat de vermoedelijke oorzaak en de te verwachten gevolgen zijn, welke maatregelen we hebben genomen of voorstellen, en bij wie de Klant terechtkan voor meer informatie. Wat we op dat moment nog niet weten, leveren we zo snel mogelijk na.
  • De Klant beoordeelt zelf of het lek gemeld moet worden bij de Autoriteit Persoonsgegevens en bij de betrokkenen. Dat is de taak van de verwerkingsverantwoordelijke; wij doen die melding niet namens de Klant, maar helpen wel met de informatie die daarvoor nodig is.
  • Wij houden een overzicht bij van de datalekken die we melden.

9. Rechten van betrokkenen

  • Wendt een betrokkene zich rechtstreeks tot ons met een verzoek om inzage, correctie, verwijdering, beperking, overdracht of bezwaar, dan sturen we dat verzoek door naar de Klant en handelen we het niet zelf af. We mogen de betrokkene laten weten dat we dat gedaan hebben.
  • Wij helpen de Klant om zo'n verzoek binnen de wettelijke termijn af te handelen, voor zover dat redelijkerwijs van ons gevraagd kan worden en voor zover de Klant het niet zelf kan.
  • Kost die hulp meer dan incidenteel werk, dan mogen we daarvoor ons uurtarief in rekening brengen. We laten dat vooraf weten.

10. Hulp bij beoordelingen en toezicht

Wij verlenen de Klant redelijke medewerking bij een gegevensbeschermingseffectbeoordeling (DPIA), bij een voorafgaande raadpleging van de Autoriteit Persoonsgegevens en bij het nakomen van de verplichtingen uit de artikelen 32 tot en met 36 van de AVG, voor zover dat betrekking heeft op de diensten die wij leveren.

11. Controle en audit

  • Op verzoek stellen wij de informatie beschikbaar die de Klant nodig heeft om te controleren of wij ons aan deze overeenkomst en aan artikel 28 van de AVG houden.
  • De Klant mag maximaal eenmaal per jaar een audit laten uitvoeren door een onafhankelijke deskundige die tot geheimhouding is gebonden, na een aankondiging van minstens dertig dagen. Bij een concreet vermoeden van misbruik van persoonsgegevens mag dat vaker en op kortere termijn.
  • Een audit verstoort onze dienstverlening en die van andere klanten niet, en raakt nooit gegevens van andere klanten.
  • De kosten van de audit draagt de Klant, inclusief de tijd die wij eraan besteden. Blijkt uit de audit dat wij ons niet aan deze overeenkomst hebben gehouden, dan zijn de kosten voor ons en herstellen we het gebrek op onze kosten.
  • Wij bespreken de bevindingen met de Klant en voeren redelijke verbeteringen door.

12. Duur en einde

  • Deze verwerkersovereenkomst loopt zolang de overeenkomst tussen de Klant en Correcthosting loopt. Ze eindigt automatisch als die overeenkomst eindigt; ze kan niet los daarvan worden opgezegd.
  • Bepalingen die naar hun aard bedoeld zijn om door te lopen, zoals de geheimhouding, blijven daarna gelden.
  • Bij het einde geeft de Klant aan of de persoonsgegevens moeten worden teruggegeven of verwijderd. Kiest de Klant voor teruggave, dan leveren we de gegevens aan in een gangbaar formaat.
  • Daarna verwijderen wij de gegevens uit de actieve omgeving. Kopieën in back-ups verdwijnen mee met de normale back-uprotatie, uiterlijk dertig dagen na beëindiging. Logbestanden bewaren we niet langer dan twaalf maanden.
  • Moeten wij gegevens langer bewaren op grond van de wet, dan doen we dat en laten we weten waarom.
  • Op verzoek bevestigen we schriftelijk dat we aan dit artikel hebben voldaan.

13. Aansprakelijkheid

  • Op deze verwerkersovereenkomst gelden dezelfde aansprakelijkheidsbepalingen en -beperkingen als in onze algemene voorwaarden, voor zover de wet dat toelaat.
  • Krijgt een van beide partijen een claim, boete of procedure te verwerken die haar oorzaak vindt bij de andere partij, dan vrijwaart die andere partij haar daarvoor, voor zover de wet dat toelaat en voor zover de schade niet is veroorzaakt door opzet of bewuste roekeloosheid van de partij die de claim krijgt.
  • Wij zijn niet aansprakelijk voor schade die voortkomt uit gegevens die de Klant zelf op onze systemen plaatst of laat plaatsen, uit software die de Klant zelf kiest en beheert, of uit instructies van de Klant die wij hebben uitgevoerd.

14. Wijzigingen

Verandert de wet, of veranderen onze diensten of subverwerkers, dan mogen wij deze overeenkomst aanpassen. Gaat het om een wijziging van betekenis, dan laten we dat minstens dertig dagen van tevoren weten. Is de Klant het er niet mee eens, dan mag hij de betrokken dienst opzeggen tegen de ingangsdatum van de wijziging.

15. Toepasselijk recht en geschillen

  • Op deze overeenkomst is Nederlands recht van toepassing.
  • Geschillen leggen we voor aan de bevoegde rechter van de rechtbank Noord-Holland, tenzij de wet dwingend een andere rechter aanwijst.
  • Spreken deze verwerkersovereenkomst en de algemene voorwaarden elkaar tegen, dan gaat deze verwerkersovereenkomst voor waar het de verwerking van persoonsgegevens betreft.

Bijlage A — wat wij verwerken

Onderwerp en aard van de verwerking

Het opslaan, hosten, doorgeven, back-uppen en beveiligen van de gegevens die op de door de Klant afgenomen diensten staan: websites, webshops, databases, mailboxen en de bestanden op de server. Daarbij hoort het beheer dat nodig is om die diensten te laten werken: onderhoud, updates, monitoring, storingsherstel en support.

Doel

Het leveren van de overeengekomen diensten. Wij bepalen zelf geen doel voor deze gegevens.

Soorten persoonsgegevens

Welke persoonsgegevens er verwerkt worden, bepaalt de Klant zelf met wat hij op zijn website en in zijn mailbox zet. In de praktijk gaat het om:

  • gegevens uit contact- en bestelformulieren, zoals naam, adres, e-mailadres en telefoonnummer;
  • gegevens van webshopklanten, zoals bestel- en bezorggegevens (betaalgegevens lopen doorgaans rechtstreeks via de betaaldienst en komen niet bij ons);
  • accountgegevens van gebruikers van de website, inclusief versleutelde wachtwoorden;
  • de inhoud van e-mailberichten en de bijbehorende adresgegevens;
  • bestanden die de Klant of zijn bezoekers uploaden;
  • technische gegevens die bij het gebruik ontstaan, zoals IP-adressen in logbestanden.

Verwerkt de Klant bijzondere persoonsgegevens, bijvoorbeeld gegevens over gezondheid, dan meldt hij dat vooraf, zodat we samen kunnen kijken of er extra maatregelen nodig zijn.

Categorieën betrokkenen

  • bezoekers en klanten van de website of webshop van de Klant;
  • medewerkers en contactpersonen van de Klant;
  • afzenders en ontvangers van e-mail die via onze servers loopt;
  • overige personen van wie de Klant gegevens op onze systemen plaatst.

Duur

Zolang de overeenkomst loopt, met de afbouwtermijnen uit artikel 12.

Bijlage B — subverwerkers

Onderstaande partijen schakelen wij in bij het leveren van onze diensten. De lijst geldt als de actuele lijst zoals bedoeld in artikel 6; wijzigingen kondigen we veertien dagen van tevoren aan.

PartijWaarvoorWaar
TransIP B.V.servers en virtuele machinesNederland
Hostinger Operations UABservers en virtuele machinesEER
Signet B.V.servers en back-upopslagNederland
ClouDNS Ltd.DNS-dienstverleningEER
Sendinblue SAS (Brevo)verzending van e-mail vanaf websitesFrankrijk

Registreert de Klant een domeinnaam via ons, dan geven wij de gegevens van de houder door aan de registrar en aan de registry van die extensie, zoals SIDN voor .nl-domeinen. Dat is nodig om het domein op naam van de Klant te zetten en volgt uit de regels van de registry. Die partijen bepalen zelf wat er met het register gebeurt en zijn daarvoor zelf verwerkingsverantwoordelijke; ze staan daarom niet in de lijst hierboven.