Verwerkersovereenkomst (DPA)

Maillog.nl — onderdeel van Woodst B.V.

Bijlage bij de algemene voorwaarden van Maillog.nl

Deze Verwerkersovereenkomst maakt onlosmakelijk deel uit van de hoofdovereenkomst (algemene voorwaarden) tussen de klant (hierna: “Verwerkingsverantwoordelijke”) en Woodst B.V., handelend onder de naam Maillog.nl (hierna: “Verwerker”).

Artikel 1. Doeleinden van de verwerking

1.1. De Verwerker verbindt zich ertoe om onder de voorwaarden van deze Verwerkersovereenkomst in opdracht van de Verwerkingsverantwoordelijke persoonsgegevens te verwerken.

1.2. De verwerking vindt uitsluitend plaats in het kader van de uitvoering van de hoofdovereenkomst, te weten het leveren van een e-mail API- en SMTP-infrastructuur, het routeren en afleveren van elektronische berichten, en het genereren van gerelateerde telemetrie en analytische data (zoals open-, click- en bounce-tracking).

1.3. De Verwerker zal de persoonsgegevens niet voor enig ander doel verwerken, tenzij met uitdrukkelijke, voorafgaande schriftelijke toestemming van de Verwerkingsverantwoordelijke of indien een wettelijke verplichting dit vereist.

Artikel 2. Aard van de persoonsgegevens en betrokkenen

2.1. De Verwerkingsverantwoordelijke bepaalt welke persoonsgegevens via de systemen van de Verwerker worden verzonden. Dit omvat doorgaans:

  • Identificatiegegevens (e-mailadressen, namen, IP-adressen).
  • Inhoudelijke gegevens (de body en eventuele bijlagen van de e-mailberichten).
  • Metadata (time-stamps, user-agents, routing-informatie).

2.2. De categorieën van betrokkenen betreffen de eindgebruikers, klanten, of relaties van de Verwerkingsverantwoordelijke naar wie de berichten worden verzonden.

2.3. De Verwerkingsverantwoordelijke garandeert dat de verwerking van deze persoonsgegevens rechtmatig is, dat er een geldige grondslag aanwezig is (zoals toestemming of uitvoering van een overeenkomst), en dat de verwerking niet in strijd is met de AVG.

Artikel 3. Beveiliging

3.1. De Verwerker zal zich inspannen om passende technische en organisatorische maatregelen te nemen ter beveiliging van de persoonsgegevens tegen verlies of enige vorm van onrechtmatige verwerking (zoals onbevoegde kennisname, aantasting, wijziging of verstrekking van de persoonsgegevens).

3.2. Deze maatregelen omvatten in ieder geval:

  • Encryptie in transit (TLS) voor al het API-verkeer en, waar ondersteund door ontvangende partijen, SMTP-verkeer (Opportunistic TLS).
  • Fysieke en logische toegangscontrole op de servers en databases van de Verwerker, gehost binnen de Europese Unie (Amsterdam).
  • Pseudonimisering en encryptie van opgeslagen wachtwoorden en API-sleutels.

3.3. De Verwerker staat er niet voor in dat de beveiliging onder alle omstandigheden doeltreffend is, maar garandeert dat het beveiligingsniveau, gelet op de stand van de techniek en de kosten van tenuitvoerlegging, passend is bij de risico’s die de verwerking en de aard van de te beschermen gegevens met zich meebrengen.

Artikel 4. Meldplicht Datalekken

4.1. In het geval van een beveiligingsincident dat leidt tot de accidentele of onrechtmatige vernietiging, verlies, wijziging, ongeoorloofde verstrekking van of ongeoorloofde toegang tot doorgezonden, opgeslagen of anderszins verwerkte persoonsgegevens (een “Datalek”), zal de Verwerker de Verwerkingsverantwoordelijke hierover zonder onredelijke vertraging, en uiterlijk binnen 36 uur na ontdekking, informeren.

4.2. De Verwerker zal de Verwerkingsverantwoordelijke voorzien van alle redelijkerwijs beschikbare informatie die nodig is om een eventuele melding aan de Autoriteit Persoonsgegevens (AP) of de betrokkene(n) te doen.

4.3. Het is de uitsluitende verantwoordelijkheid van de Verwerkingsverantwoordelijke om te beoordelen of het datalek gemeld moet worden aan de toezichthouder.

Artikel 5. Inschakeling van Subverwerkers

5.1. De Verwerkingsverantwoordelijke geeft de Verwerker hierbij algemene toestemming om bij de verwerking van persoonsgegevens subverwerkers (zoals cloudhostingproviders) in te schakelen.

5.2. De Verwerker zal de Verwerkingsverantwoordelijke via zijn website (bijv. via een dedicated Subprocessors-pagina) op de hoogte stellen van beoogde veranderingen inzake de toevoeging of vervanging van subverwerkers.

5.3. De Verwerkingsverantwoordelijke heeft het recht om binnen 14 dagen na publicatie gemotiveerd bezwaar te maken tegen een nieuwe subverwerker. Indien partijen niet tot een oplossing komen, is de Verwerkingsverantwoordelijke gerechtigd de overeenkomst te beëindigen.

5.4. De Verwerker legt aan subverwerkers contractueel minimaal dezelfde verplichtingen inzake gegevensbescherming op als die welke in deze overeenkomst zijn opgenomen.

Artikel 6. Rechten van Betrokkenen

6.1. In het geval dat een betrokkene een verzoek tot uitoefening van zijn/haar wettelijke rechten (inzage, correctie, vergetelheid, dataportabiliteit) richt aan de Verwerker, zal de Verwerker dit verzoek onverwijld doorsturen naar de Verwerkingsverantwoordelijke.

6.2. De Verwerker zal, voor zover redelijkerwijs mogelijk en gelet op de aard van de verwerking, de Verwerkingsverantwoordelijke technische bijstand verlenen bij het vervullen van diens plicht om dergelijke verzoeken te beantwoorden, bijvoorbeeld via de beschikbaar gestelde beheer-dashboards.

Artikel 7. Doorgifte buiten de EER

7.1. De Verwerker zal persoonsgegevens primair verwerken op servers gelegen binnen de Europese Economische Ruimte (EER).

7.2. Indien persoonsgegevens worden doorgegeven naar een land buiten de EER, zal de Verwerker garanderen dat dit uitsluitend gebeurt indien er sprake is van een passend beschermingsniveau (zoals vastgesteld door de Europese Commissie, via de inzet van Standard Contractual Clauses (SCC), of het EU-US Data Privacy Framework).

Artikel 8. Bewaartermijnen en Verwijdering

8.1. Na beëindiging van de hoofdovereenkomst of na afloop van de binnen het abonnement geldende retentieperiode, zal de Verwerker alle persoonsgegevens (inclusief e-mail logs en de content van de berichten) permanent en onherroepelijk verwijderen uit de actieve systemen.

8.2. Back-ups waarin deze gegevens mogelijk nog voorkomen, worden gedurende een beperkte termijn veilig bewaard en volgens reguliere rotatieschema’s overschreven. De persoonsgegevens in deze back-ups worden niet meer actief verwerkt.

Artikel 9. Audits

9.1. De Verwerkingsverantwoordelijke heeft het recht om, maximaal één keer per kalenderjaar en uitsluitend bij een redelijk en gemotiveerd vermoeden van tekortkoming, een audit te laten uitvoeren door een onafhankelijke deskundige derde.

9.2. De audit zal zich beperken tot het controleren van de naleving van de bepalingen uit deze Verwerkersovereenkomst. De kosten van deze audit, inclusief de interne kosten die de Verwerker moet maken om aan de audit mee te werken, komen volledig voor rekening van de Verwerkingsverantwoordelijke.

Artikel 10. Aansprakelijkheid

10.1. De aansprakelijkheid van partijen met betrekking tot de in deze Verwerkersovereenkomst overeengekomen verplichtingen, wordt uitsluitend beheerst door de aansprakelijkheidsbepalingen zoals overeengekomen in de algemene voorwaarden.

10.2. De Verwerkingsverantwoordelijke vrijwaart de Verwerker voor alle aanspraken van derden, waaronder begrepen de AP en betrokkenen, die voortvloeien uit het niet naleven van de AVG door de Verwerkingsverantwoordelijke (bijvoorbeeld door het ontbreken van toestemming van de e-mailontvanger of het via e-mail versturen van onversleutelde bijzondere persoonsgegevens).

Contact

[email protected]