Verwerkersovereenkomst
Voor websitebeheer, technische ondersteuning en online omgevingen
Versie: 1.0
Versiedatum: 5 augustus 2026
Wanneer ik werkzaamheden uitvoer aan een website of online omgeving, kan ik technisch toegang krijgen tot persoonsgegevens. Ook wanneer het voor de werkzaamheden niet nodig is om deze gegevens bewust te bekijken.
In deze verwerkersovereenkomst staan de vaste afspraken over de bescherming van die persoonsgegevens. Per klant wordt daarnaast een korte klantbijlage ingevuld en door beide partijen ondertekend.
De openbare overeenkomst en de ondertekende klantbijlage vormen samen de volledige verwerkersovereenkomst.
Gegevens van de verwerker
Handelsnaam: johaneven.nl
Naam: Johan Even
Adres: Nonnenveld 158, 4811 DV BREDA
KvK-nummer: [[KVK-NUMMER]]
E-mailadres voor privacyzaken en datalekken: info@johaneven.nl
Website: https://johaneven.nl
1. Partijen en toepasselijkheid
Deze verwerkersovereenkomst wordt gesloten tussen:
- de klant die in de klantbijlage wordt genoemd, hierna: de verwerkingsverantwoordelijke;
- johaneven.nl, vertegenwoordigd door Johan Even, hierna: de verwerker.
Deze overeenkomst is van toepassing wanneer de verwerker bij het uitvoeren van werkzaamheden persoonsgegevens verwerkt of technisch toegang kan krijgen tot persoonsgegevens waarvoor de klant verantwoordelijk is.
De afspraken gelden onder andere bij:
- websitebeheer en technisch onderhoud;
- ondersteuning en probleemoplossing;
- werkzaamheden aan WordPress-websites;
- beheer van online academies en communities;
- werkzaamheden aan webshops en abonnementsomgevingen;
- beheer van formulieren, CRM en e-mailautomatisering;
- hostingbeheer, back-ups en migraties;
- beveiliging, monitoring en onderzoek van logbestanden;
- andere overeengekomen digitale werkzaamheden.
De concrete website, omgeving, werkzaamheden en persoonsgegevens worden per klant vastgelegd in de klantbijlage.
De hoofdovereenkomst, offerte of opdrachtbevestiging blijft van toepassing op de dienstverlening. Bij tegenstrijdigheid over de verwerking en bescherming van persoonsgegevens gaat deze verwerkersovereenkomst voor.
2. Doel en uitvoering van de verwerking
De verwerker verwerkt persoonsgegevens uitsluitend voor het uitvoeren van de overeengekomen werkzaamheden.
Afhankelijk van de opdracht kan de verwerker onder andere:
- toegang krijgen tot persoonsgegevens;
- gegevens bekijken wanneer dat voor de werkzaamheden noodzakelijk is;
- gegevens invoeren, aanpassen, beveiligen of herstellen;
- formulieren, accounts en processen testen;
- back-ups maken of terugplaatsen;
- gegevens migreren;
- logbestanden onderzoeken;
- gegevens op instructie verwijderen.
De verwerker gebruikt de persoonsgegevens niet voor eigen doeleinden.
Een beheerdersaccount kan technisch toegang geven tot meer gegevens dan voor een specifieke opdracht nodig is. Die ruimere technische toegang geeft de verwerker geen toestemming om deze gegevens voor andere doeleinden te bekijken of te gebruiken.
De soorten persoonsgegevens, de groepen personen van wie de gegevens afkomstig zijn, de betrokken systemen en de looptijd worden in de klantbijlage vastgelegd.
3. Instructies en verantwoordelijkheid
De verwerker verwerkt persoonsgegevens alleen op basis van schriftelijke of aantoonbaar elektronisch gegeven instructies van de klant. De hoofdovereenkomst, opdrachtbevestiging, supportvraag en klantbijlage gelden daarbij als instructies.
De klant bepaalt:
- waarom persoonsgegevens worden verwerkt;
- welke persoonsgegevens worden verzameld;
- op welke wettelijke grondslag dit gebeurt;
- hoelang de gegevens worden bewaard;
- welke personen toegang mogen hebben;
- welke informatie aan betrokkenen wordt verstrekt.
De klant blijft verantwoordelijk voor de rechtmatigheid van de persoonsgegevens en de verwerking daarvan.
Wanneer een instructie naar het oordeel van de verwerker in strijd is met de AVG of andere privacywetgeving, informeert de verwerker de klant. De betreffende instructie wordt niet uitgevoerd zolang de mogelijke strijdigheid niet is opgelost.
Wanneer de verwerker wettelijk verplicht is persoonsgegevens op een andere manier te verwerken, wordt de klant vooraf geïnformeerd, tenzij de wet dat verbiedt.
4. Geheimhouding en beveiliging
De verwerker behandelt persoonsgegevens en andere vertrouwelijke informatie als vertrouwelijk.
Personen die namens de verwerker toegang krijgen tot persoonsgegevens:
- krijgen alleen toegang wanneer dit voor hun werkzaamheden noodzakelijk is;
- zijn gebonden aan geheimhouding;
- gebruiken de gegevens niet voor eigen doeleinden.
De geheimhoudingsplicht blijft bestaan nadat de dienstverlening is beëindigd.
De verwerker treft passende technische en organisatorische maatregelen. Afhankelijk van de omgeving en opdracht bestaan deze maatregelen onder andere uit:
- persoonlijke beheerdersaccounts waar dit mogelijk is;
- sterke en unieke wachtwoorden;
- gebruik van een beveiligde wachtwoordmanager;
- tweestapsverificatie waar beschikbaar;
- toegang volgens het beginsel van minimale rechten;
- beveiligde verbindingen, zoals HTTPS, SFTP of SSH;
- actuele en beveiligde werkapparatuur;
- schermvergrendeling en versleuteling van apparatuur;
- tijdige beveiligingsupdates;
- beperking en verwijdering van tijdelijke downloads en exports;
- beveiligde back-ups wanneer deze onderdeel zijn van de dienstverlening;
- periodieke controle van actieve toegangsaccounts.
Persoonsgegevens worden niet zonder noodzaak gebruikt in test- of demonstratieomgevingen. Waar mogelijk worden testgegevens of geanonimiseerde gegevens gebruikt.
De klant blijft verantwoordelijk voor beveiligingsmaatregelen die buiten de overeengekomen dienstverlening vallen, zoals accounts van eigen medewerkers en systemen waartoe de verwerker geen toegang heeft.
5. Datalekken en beveiligingsincidenten
De verwerker meldt een vastgesteld of vermoed beveiligingsincident met persoonsgegevens zo spoedig mogelijk en zonder onredelijke vertraging aan de klant.
De melding bevat, voor zover de informatie beschikbaar is:
- een omschrijving van het incident;
- de betrokken systemen;
- de soorten persoonsgegevens;
- de mogelijke gevolgen;
- de genomen of voorgestelde maatregelen;
- relevante informatie voor verder onderzoek.
Wanneer nog niet alle informatie beschikbaar is, wordt deze later aangevuld.
De verwerker werkt redelijkerwijs mee aan het onderzoeken van het incident, het beperken van de gevolgen en het herstellen van de beveiliging.
De klant beslist of een datalek moet worden gemeld aan de Autoriteit Persoonsgegevens en/of de betrokken personen. De verwerker doet zo’n melding niet zelfstandig, tenzij dit wettelijk verplicht is.
6. Rechten van betrokkenen en ondersteuning
De verwerker ondersteunt de klant, voor zover redelijkerwijs mogelijk, bij verzoeken van betrokkenen over:
- inzage;
- correctie;
- verwijdering;
- beperking van de verwerking;
- overdraagbaarheid van gegevens;
- bezwaar tegen de verwerking.
Wanneer een betrokkene zich rechtstreeks tot de verwerker wendt, wordt het verzoek doorgestuurd naar de klant. De verwerker beantwoordt het verzoek niet inhoudelijk zonder instructie van de klant.
De verwerker ondersteunt de klant, rekening houdend met de aard van de verwerking en de beschikbare informatie, ook bij:
- beveiligingsonderzoek;
- de afhandeling van datalekken;
- een gegevensbeschermingseffectbeoordeling (DPIA);
- overleg met de Autoriteit Persoonsgegevens.
Werkzaamheden die buiten de normale dienstverlening vallen, worden vooraf besproken en kunnen tegen het afgesproken tarief worden uitgevoerd. Dit beperkt geen wettelijke verplichtingen van de verwerker.
7. Leveranciers en subverwerkers
De klant geeft algemene toestemming voor het inschakelen van de leveranciers en subverwerkers die in de klantbijlage worden genoemd.
Een subverwerker die namens de verwerker persoonsgegevens verwerkt, krijgt in essentie dezelfde verplichtingen op het gebied van privacy, geheimhouding en beveiliging.
De verwerker blijft tegenover de klant verantwoordelijk voor de werkzaamheden van een ingeschakelde subverwerker, voor zover de AVG dat bepaalt.
Wanneer de verwerker een subverwerker wil toevoegen of vervangen, wordt de klant daar in beginsel minimaal veertien dagen vooraf over geïnformeerd.
De klant kan binnen die termijn bezwaar maken op concrete en redelijk onderbouwde privacygronden. Partijen zoeken dan samen naar een passende oplossing.
Een hostingprovider, softwareleverancier of andere dienstverlener waarmee de klant rechtstreeks een overeenkomst heeft gesloten, is voor die dienstverlening geen subverwerker van Johan Even. Deze leverancier kan wel in de klantbijlage worden vermeld om duidelijk te maken welke partijen betrokken zijn.
8. Verwerking buiten de EER
Persoonsgegevens worden alleen buiten de Europese Economische Ruimte verwerkt of toegankelijk gemaakt wanneer dit voldoet aan de AVG.
Dit kan bijvoorbeeld op basis van:
- een adequaatheidsbesluit van de Europese Commissie;
- goedgekeurde standaardcontractbepalingen;
- een andere wettelijk toegestane waarborg.
Relevante leveranciers en eventuele verwerking buiten de EER worden voor zover mogelijk in de klantbijlage vermeld.
9. Bewaren en einde van de dienstverlening
De verwerker bewaart persoonsgegevens niet langer dan noodzakelijk voor het uitvoeren van de werkzaamheden of het voldoen aan een wettelijke verplichting.
Na beëindiging van de dienstverlening worden persoonsgegevens die de verwerker buiten de omgeving van de klant onder zich heeft:
- verwijderd; of
- op verzoek aan de klant teruggegeven en daarna verwijderd.
Actief beschikbare gegevens worden in beginsel binnen dertig dagen verwijderd.
Gegevens in beveiligde back-ups verdwijnen volgens de geldende back-upcyclus. De maximale resterende bewaartermijn kan in de klantbijlage worden vastgelegd.
Accounts en toegangsrechten van de verwerker worden verwijderd of gedeactiveerd zodra deze niet meer nodig zijn. Wanneer alleen de klant dit kan doen, informeert de verwerker de klant hierover.
Gegevens worden niet verwijderd wanneer een wettelijke bewaarplicht zich daartegen verzet.
10. Informatie, controle en aansprakelijkheid
De verwerker verstrekt de informatie die redelijkerwijs nodig is om aan te tonen dat deze overeenkomst en artikel 28 AVG worden nageleefd.
De klant mag maximaal eenmaal per jaar, en daarnaast bij een concreet vermoeden van een ernstige tekortkoming, de naleving laten controleren.
Een controle:
- wordt in beginsel minimaal veertien dagen vooraf aangekondigd;
- vindt tijdens normale werktijden plaats;
- verstoort de werkzaamheden zo min mogelijk;
- begint met beschikbare documentatie en beantwoording van vragen;
- mag de beveiliging of vertrouwelijkheid van andere klanten niet aantasten.
De redelijke kosten van een aanvullende technische controle komen voor rekening van de klant, behalve wanneer een wezenlijke en toerekenbare tekortkoming van de verwerker wordt vastgesteld.
Voor aansprakelijkheid gelden de afspraken uit de hoofdovereenkomst en de dwingende bepalingen van de AVG en andere toepasselijke wetgeving.
11. Looptijd, wijzigingen en toepasselijk recht
Deze verwerkersovereenkomst treedt voor een klant in werking zodra de bijbehorende klantbijlage door beide partijen is ondertekend.
De overeenkomst blijft gelden zolang de verwerker namens de klant persoonsgegevens verwerkt of toegang heeft tot de betreffende systemen.
Verplichtingen die naar hun aard blijven bestaan, waaronder geheimhouding en verwijdering van gegevens, blijven na beëindiging van kracht.
Een nieuwe versie van deze openbare overeenkomst geldt niet automatisch voor bestaande klanten. Een wezenlijke wijziging wordt aan de klant meegedeeld en geldt pas nadat deze aantoonbaar is aanvaard.
Op deze overeenkomst is Nederlands recht van toepassing.
Partijen proberen een geschil eerst in goed overleg op te lossen. Wanneer dit niet lukt, wordt het geschil voorgelegd aan de bevoegde Nederlandse rechter.
Klantbijlage invullen
De afspraken die per klant verschillen, worden vastgelegd in een korte klantbijlage.
In de klantbijlage staan onder andere:
- de gegevens van de klant;
- de website of online omgeving;
- de overeengekomen werkzaamheden;
- de mogelijke persoonsgegevens;
- de groepen personen van wie gegevens worden verwerkt;
- de betrokken leveranciers;
- eventuele aanvullende afspraken.
Vul hieronder de gegevens in die nodig zijn om de klantbijlage op te stellen. Na ontvangst controleer ik de gegevens en stuur ik de definitieve bijlage toe. Daarna ondertekenen we de bijlage allebei.
De verwerkersovereenkomst gaat pas in nadat de klantbijlage door beide partijen is ondertekend.
[[PLAATS HIER HET FLUENT FORMS-FORMULIER]]
