Verwerkersovereenkomst
- Versie
- 1.0
- Ingangsdatum
- 5 augustus 2026
- Laatste inhoudelijke wijziging
- 4 augustus 2026
- Contact
- info@herroepingsfunctie.nl
Artikel 1 – Partijen en samenhang
- Deze verwerkersovereenkomst wordt gesloten tussen:
- de Webshop die de algemene voorwaarden accepteert, als verwerkingsverantwoordelijke; en
- MarketingCollega B.V., handelend onder de dienstnaam Herroepingsfunctie.nl, als verwerker.
- Deze verwerkersovereenkomst is onderdeel van de overeenkomst voor Herroepingsfunctie.
- Bij strijdigheid over de verwerking van persoonsgegevens gaat deze verwerkersovereenkomst vóór op de algemene voorwaarden.
- Begrippen uit de AVG hebben in deze verwerkersovereenkomst dezelfde betekenis.
Artikel 2 – Onderwerp, duur, aard en doel
- Verwerker verwerkt persoonsgegevens om Verwerkingsverantwoordelijke de online Herroepingsfunctie te leveren.
- De verwerking bestaat onder meer uit:
- ontvangen en valideren van een ontbindingsverklaring;
- opslaan en beveiligen;
- maken en tonen van een ontvangstbewijs;
- verzenden van bevestigingsmails;
- tonen, zoeken, filteren, printen en exporteren in het dashboard;
- vastleggen van werkstatus en interne notitie;
- voorkomen van dubbele verwerking en misbruik;
- technisch beheer, herstel en ondersteuning.
- De verwerking duurt zolang de hoofdovereenkomst loopt en daarna zolang als nodig is voor verwijdering of teruggave volgens artikel 12.
Artikel 3 – Betrokkenen en persoonsgegevens
Categorieën betrokkenen
- consumenten die een Verklaring indienen;
- vertegenwoordigers of contactpersonen die namens een consument handelen;
- medewerkers en bevoegde gebruikers van Verwerkingsverantwoordelijke voor zover hun gegevens in de dienst voorkomen.
Categorieën persoonsgegevens
- naam en e-mailadres;
- bestel- of contractnummer;
- inhoud van de vaste ontbindingsverklaring;
- ontvangstnummer, datum en tijd;
- identificatie- en idempotentiegegevens van de inzending;
- webshop- en ontvangersmomentopnamen;
- e-mailaflevergegevens, statussen, berichtidentificatie en gesaniteerde foutinformatie;
- werkstatus en interne notitie;
- tijdelijke gepseudonimiseerde beveiligings- en rate-limitgegevens;
- overige gegevens die Verwerkingsverantwoordelijke via de toegestane functies invoert.
Bijzondere categorieën persoonsgegevens en strafrechtelijke persoonsgegevens zijn niet bedoeld als onderdeel van de verwerking. Verwerkingsverantwoordelijke instrueert gebruikers om geen onnodige gevoelige gegevens in interne notities op te nemen.
Artikel 4 – Instructies
- Verwerker verwerkt persoonsgegevens alleen op gedocumenteerde instructie van Verwerkingsverantwoordelijke, tenzij Unierecht of Nederlands recht anders verplicht.
- De hoofdovereenkomst, deze verwerkersovereenkomst, de instellingen in het Account en toegestane handelingen van bevoegde gebruikers gelden als gedocumenteerde instructies.
- Verwerker informeert Verwerkingsverantwoordelijke wanneer een instructie naar het oordeel van Verwerker in strijd is met de AVG of andere privacywetgeving. Verwerker mag de uitvoering opschorten totdat de instructie is aangepast of bevestigd.
- Wanneer Unierecht of Nederlands recht Verwerker verplicht persoonsgegevens zonder instructie te verwerken, informeert Verwerker Verwerkingsverantwoordelijke vóór die verwerking over de wettelijke verplichting, tenzij de wet deze informatie om gewichtige redenen van algemeen belang verbiedt.
- Verwerker gebruikt de inhoud van Verklaringen niet voor eigen advertenties, verkoop van gegevens of het trainen van eigen AI-modellen.
Artikel 5 – Verplichtingen van Verwerkingsverantwoordelijke
- Verwerkingsverantwoordelijke:
- heeft een geldige grondslag voor de verwerking;
- informeert betrokkenen volledig en tijdig;
- verstrekt alleen noodzakelijke gegevens;
- behandelt privacyverzoeken en inhoudelijke vragen;
- zorgt dat haar gebruikers bevoegd en zorgvuldig handelen;
- configureert juiste webshop- en contactgegevens;
- gebruikt de dienst niet voor onverenigbare doeleinden.
- Verwerkingsverantwoordelijke blijft verantwoordelijk voor de rechtmatigheid van haar instructies en de verwerking.
Artikel 6 – Geheimhouding
- Personen die onder het gezag van Verwerker toegang hebben tot persoonsgegevens zijn aan vertrouwelijkheid gebonden of hebben een passende wettelijke geheimhoudingsplicht.
- Toegang wordt beperkt tot personen die deze voor hun werkzaamheden nodig hebben.
- De geheimhouding blijft na beëindiging van de overeenkomst gelden.
Artikel 7 – Beveiliging
- Verwerker treft passende technische en organisatorische maatregelen, rekening houdend met de stand van de techniek, uitvoeringskosten, aard en omvang van de verwerking en de risico’s voor betrokkenen.
- De actuele hoofdcategorieën van maatregelen staan in Bijlage B.
- Verwerker mag maatregelen aanpassen wanneer het beschermingsniveau daardoor niet wezenlijk afneemt.
- Verwerkingsverantwoordelijke is zelf verantwoordelijk voor beveiliging van haar e-mailaccount, apparaten, interne processen, geëxporteerde bestanden en verdere verwerking buiten Herroepingsfunctie.
Artikel 8 – Subverwerkers
- Verwerkingsverantwoordelijke geeft Verwerker algemene toestemming om de subverwerkers uit Bijlage A en toekomstige noodzakelijke subverwerkers in te schakelen.
- Verwerker legt aan iedere subverwerker bij overeenkomst dezelfde toepasselijke gegevensbeschermingsverplichtingen op als in deze verwerkersovereenkomst, in het bijzonder de verplichting voldoende garanties te bieden voor passende technische en organisatorische maatregelen.
- Verwerker publiceert een actuele subverwerkerslijst en informeert Verwerkingsverantwoordelijke vooraf over iedere beoogde toevoeging of vervanging.
- Verwerkingsverantwoordelijke kan binnen twintig werkdagen gemotiveerd bezwaar maken wanneer de wijziging aantoonbaar tot een relevant privacyrisico leidt.
- Partijen zoeken bij een bezwaar eerst naar een redelijke oplossing. Wanneer geen oplossing mogelijk is, kan Verwerkingsverantwoordelijke het getroffen onderdeel of de hoofdovereenkomst beëindigen.
- Verwerker blijft tegenover Verwerkingsverantwoordelijke verantwoordelijk voor de nakoming van de aan een subverwerker opgelegde verplichtingen, voor zover de AVG dat bepaalt.
Artikel 9 – Doorgifte buiten de EER
- Verwerker verwerkt persoonsgegevens buiten de EER alleen op gedocumenteerde instructie of via een toegestane subverwerker en met een rechtsgeldig doorgiftemechanisme.
- Mogelijke waarborgen zijn een adequaatheidsbesluit, het EU-U.S. Data Privacy Framework of de standaardcontractbepalingen van de Europese Commissie, waar nodig aangevuld met aanvullende maatregelen.
- Verwerkingsverantwoordelijke geeft Verwerker opdracht de voor de dienst noodzakelijke doorgiften via de in Bijlage A genoemde leveranciers uit te voeren.
Artikel 10 – Rechten van betrokkenen
- Verwerkingsverantwoordelijke behandelt verzoeken van betrokkenen.
- Wanneer een betrokkene een verzoek rechtstreeks aan Verwerker richt dat betrekking heeft op een Verklaring, stuurt Verwerker het verzoek waar mogelijk door aan Verwerkingsverantwoordelijke.
- Verwerker helpt, rekening houdend met de aard van de verwerking en beschikbare informatie, redelijkerwijs bij inzage, correctie, verwijdering, beperking, overdraagbaarheid en bezwaar.
- Wanneer een verzoek uitzonderlijk veel of afwijkend maatwerk vraagt, kunnen partijen vooraf redelijke kosten afspreken.
Artikel 11 – Datalekken, DPIA en toezichthouder
- Verwerker informeert Verwerkingsverantwoordelijke zonder onredelijke vertraging nadat Verwerker kennis heeft genomen van een inbreuk in verband met persoonsgegevens die onder deze verwerkersovereenkomst vallen.
- Waar redelijkerwijs mogelijk verstrekt Verwerker:
- een omschrijving van de aard en omvang;
- de categorieën en, bij benadering, het aantal betrokkenen en persoonsgegevensrecords;
- de vermoedelijke gevolgen;
- getroffen of voorgestelde maatregelen;
- beschikbare contactinformatie van het contactpunt voor opvolging.
- Een eerste melding kan onvolledig zijn en later worden aangevuld.
- Verwerkingsverantwoordelijke beslist over melding aan de Autoriteit Persoonsgegevens en betrokkenen.
- Verwerker verleent redelijke hulp bij een gegevensbeschermingseffectbeoordeling, voorafgaande raadpleging of onderzoek van een toezichthouder, voor zover dit verband houdt met de verwerking onder deze overeenkomst.
- Verwerker helpt Verwerkingsverantwoordelijke, rekening houdend met de aard van de verwerking en de aan Verwerker beschikbare informatie, bij de naleving van de verplichtingen uit artikelen 32 tot en met 36 AVG.
Artikel 12 – Teruggave en verwijdering
- Tijdens de overeenkomst kan Verwerkingsverantwoordelijke de beschikbare gegevens exporteren via de aangeboden functies.
- Zonder afwijkende gedocumenteerde instructie verwijdert Verwerker iedere Verklaring, het ontvangstbewijs, de interne notitie en de bijbehorende aflevergegevens uiterlijk 24 maanden na indiening.
- Na beëindiging kiest Verwerkingsverantwoordelijke voor teruggave/export en/of verwijdering van de persoonsgegevens. De tijdens de overeenkomst beschikbare CSV-export geldt als de standaardvorm van teruggave.
- Een verwijderinstructie kan worden gegeven via info@herroepingsfunctie.nl of via een ander aantoonbaar tussen partijen overeengekomen kanaal. Verwerker mag controleren of de instructie afkomstig is van een bevoegde vertegenwoordiger van Verwerkingsverantwoordelijke en behandelt de instructie handmatig.
- Zonder een tijdige afwijkende keuze verwijdert Verwerker alle persoonsgegevens in actieve systemen en alle regulier toegankelijke kopieën uiterlijk binnen 30 dagen na beëindiging.
- Deze verplichting geldt niet voor gegevens die Verwerker wettelijk moet bewaren. Die gegevens worden afgeschermd en alleen voor die wettelijke verplichting gebruikt.
- Resterende kopieën in beveiligde back-ups blijven geïsoleerd van regulier gebruik, worden bij een herstelactie opnieuw verwijderd en verdwijnen volgens de technisch geldende overschrijfcyclus.
- Geanonimiseerde gegevens die niet meer tot een persoon herleidbaar zijn, vallen niet onder de verwijderplicht.
Artikel 13 – Informatie en controle
- Verwerker stelt informatie beschikbaar die redelijkerwijs nodig is om naleving van artikel 28 AVG aan te tonen, zoals beveiligingsinformatie, deze overeenkomst en relevante verklaringen of rapporten van leveranciers.
- Verwerkingsverantwoordelijke kan maximaal eenmaal per jaar een aanvullende schriftelijke controle vragen, tenzij een incident of concrete aanwijzing van niet-naleving een extra controle rechtvaardigt. Deze frequentiebeperking geldt niet wanneer een wettelijke verplichting, opdracht van een toezichthouder, inbreuk in verband met persoonsgegevens of concrete ernstige aanwijzing van niet-naleving een aanvullende controle noodzakelijk maakt.
- Een fysieke of technische audit:
- wordt minimaal dertig dagen vooraf aangekondigd;
- vindt tijdens normale kantooruren plaats;
- verstoort de dienstverlening zo min mogelijk;
- respecteert vertrouwelijkheid, beveiliging en rechten van andere klanten. De aankondigingstermijn geldt niet voor zover een wettelijke verplichting, opdracht van een toezichthouder, inbreuk in verband met persoonsgegevens of concrete ernstige aanwijzing van niet-naleving een kortere termijn noodzakelijk maakt.
- Redelijke kosten van een audit zijn voor Verwerkingsverantwoordelijke, tenzij de audit een wezenlijke toerekenbare tekortkoming van Verwerker aantoont.
- Een audit geeft geen recht op toegang tot gegevens van andere klanten, geheime sleutels, broncode of informatie die de beveiliging zou verzwakken.
Artikel 14 – Aansprakelijkheid en looptijd
- De aansprakelijkheidsafspraken uit de algemene voorwaarden zijn ook op deze verwerkersovereenkomst van toepassing, voor zover wettelijk toegestaan.
- Deze afspraken regelen uitsluitend de onderlinge contractuele verhouding tussen Verwerker en Verwerkingsverantwoordelijke. Zij beperken niet de rechten die een betrokkene rechtstreeks aan de AVG ontleent en binden geen toezichthouder.
- Voor zover een van de partijen op grond van de AVG volledige schade aan een betrokkene heeft vergoed, kan zij uitsluitend regres nemen op de andere partij voor het deel dat volgens de AVG en de aantoonbare verantwoordelijkheid voor rekening van die andere partij behoort te komen. In de onderlinge verhouding blijven de contractuele uitsluitingen en beperkingen gelden voor zover het recht dat toestaat.
- Deze verwerkersovereenkomst loopt zolang Verwerker namens Verwerkingsverantwoordelijke persoonsgegevens verwerkt.
- Verplichtingen die naar hun aard doorlopen, waaronder geheimhouding, verwijdering en medewerking bij lopende incidenten, blijven na beëindiging gelden.
Bijlagen bij deze versie
- Bijlage A – Subverwerkers versie 1.0
- Bijlage B – Technische en organisatorische maatregelen versie 1.0
Technische verificatie
Inhoudshash (SHA-256): 5a617f3cfbdbfba48d82c5a0ba8c92467b95fd2677ed0cacfc5b6d8f10458871
Vaste versie-URL: /verwerkersovereenkomst/versies/1.0
bijlage-subprocessors v1.0 hash 8a27c0e9e6f513b34ef54729fc3405762d8db29b8ff9320c97b9b55144d23da0
bijlage-tom v1.0 hash 1e5a5a8fabb2ae6212d9138cef81d9d145502a851dd0937e6e56fac11884d32b

