Verwerkersovereenkomst Platform Pro
Versie 2026.1, geldig vanaf 9 juli 2026
Deze verwerkersovereenkomst staat op platformpro.nl en hoort bij elke overeenkomst met Platform Pro. Zij geldt automatisch zodra Platform Pro bij het leveren van de diensten persoonsgegevens verwerkt waarvoor jij verwerkingsverantwoordelijke bent. Ondertekening is niet nodig: de verwijzing in artikel 16.1 van de kernvoorwaarden volstaat.
Partijen
Deze verwerkersovereenkomst geldt tussen:
Verwerker: Platform Pro, handelsnaam van The Innovation & Solutions Company, Kievitweide 20, 3927 SG Renswoude, KvK-nummer 61984469. Contactpersoon privacy: Maurits. E-mailadres voor meldingen: info@platformpro.nl.
Verwerkingsverantwoordelijke: de opdrachtgever die met Platform Pro een overeenkomst heeft gesloten waarop de kernvoorwaarden Platform Pro van toepassing zijn.
Hierna samen: partijen.
Meldingen aan verwerkingsverantwoordelijke stuurt verwerker naar het e-mailadres dat de opdrachtgever volgens artikel 1.2 van de kernvoorwaarden heeft opgegeven.
Partijen overwegen het volgende
Verwerker levert aan verwerkingsverantwoordelijke diensten op het gebied van websites, hosting, beheer en advies. Bij het leveren van die diensten verwerkt verwerker persoonsgegevens waarvoor verwerkingsverantwoordelijke het doel en de middelen bepaalt. Artikel 28 lid 3 van de Algemene verordening gegevensbescherming schrijft voor dat partijen daarover schriftelijke afspraken maken. Die afspraken staan hieronder.
Artikel 1. Begrippen
1.1 De begrippen persoonsgegevens, verwerking, verwerkingsverantwoordelijke, verwerker, betrokkene, inbreuk in verband met persoonsgegevens en toezichthoudende autoriteit hebben de betekenis die de AVG daaraan geeft.
1.2 AVG: Verordening (EU) 2016/679, de Algemene verordening gegevensbescherming, en de Nederlandse wetgeving die daaraan uitvoering geeft.
1.3 Diensten: de diensten die verwerker op grond van de overeenkomst levert.
1.4 Overeenkomst: de overeenkomst tussen partijen waarop de kernvoorwaarden Platform Pro en de daarbij horende modules van toepassing zijn.
1.5 Subverwerker: een door verwerker ingeschakelde derde die in opdracht van verwerker persoonsgegevens verwerkt.
1.6 Datalek: een inbreuk in verband met persoonsgegevens als bedoeld in artikel 4 onder 12 AVG.
1.7 EER: de Europese Economische Ruimte.
Artikel 2. Onderwerp, duur en samenhang
2.1 Deze verwerkersovereenkomst regelt de verwerking van persoonsgegevens door verwerker ten behoeve van verwerkingsverantwoordelijke in het kader van de diensten.
2.2 Wat verwerker verwerkt, waarom, voor wie en hoe lang, staat in bijlage 1. Die bijlage vormt samen met de overeenkomst de gedocumenteerde instructie van verwerkingsverantwoordelijke, zoals bedoeld in artikel 28 lid 3 onder a AVG.
2.3 Deze verwerkersovereenkomst gaat in op de datum waarop verwerker voor het eerst persoonsgegevens voor verwerkingsverantwoordelijke verwerkt, en loopt zolang de overeenkomst loopt. Zij kan niet los van de overeenkomst worden opgezegd.
2.4 Voor onderwerpen die de verwerking van persoonsgegevens betreffen gaat deze verwerkersovereenkomst voor op de overeenkomst en op alle andere documenten tussen partijen.
2.5 Hebben partijen een andere verwerkersovereenkomst ondertekend, bijvoorbeeld een model van verwerkingsverantwoordelijke, dan gaat die voor op deze. Voor onderwerpen die daarin niet zijn geregeld, blijft deze verwerkersovereenkomst gelden.
2.6 Verplichtingen die naar hun aard bedoeld zijn om na afloop door te lopen, waaronder geheimhouding en de verplichtingen uit artikel 12, blijven ook na het einde van deze verwerkersovereenkomst gelden.
Artikel 3. Verwerken op instructie
3.1 Verwerker verwerkt de persoonsgegevens uitsluitend op basis van schriftelijke instructies van verwerkingsverantwoordelijke, waaronder instructies over de doorgifte van persoonsgegevens naar een land buiten de EER. De overeenkomst, deze verwerkersovereenkomst en bijlage 1 vormen samen de volledige instructie op het moment van sluiten.
3.2 Verwerkingsverantwoordelijke mag zijn instructies wijzigen of aanvullen. Brengt een gewijzigde instructie extra kosten of aanpassingen met zich mee, dan overleggen partijen daarover voordat verwerker die uitvoert.
3.3 Verwerker verwerkt de persoonsgegevens niet voor eigen doeleinden en verstrekt ze niet aan derden, tenzij deze verwerkersovereenkomst dat toestaat of het recht van de Unie of van een lidstaat dat voorschrijft. Is verwerker daartoe wettelijk verplicht, dan meldt hij dat vooraf aan verwerkingsverantwoordelijke, tenzij die wetgeving dat om gewichtige redenen van algemeen belang verbiedt.
3.4 Meent verwerker dat een instructie in strijd is met de AVG of met andere wetgeving over gegevensbescherming, dan meldt hij dat onmiddellijk aan verwerkingsverantwoordelijke. Verwerker mag de uitvoering van die instructie opschorten totdat verwerkingsverantwoordelijke die bevestigt, wijzigt of intrekt.
3.5 Verwerkingsverantwoordelijke staat ervoor in dat hij een geldige grondslag heeft voor de verwerkingen die hij aan verwerker opdraagt, dat hij de betrokkenen daarover heeft geïnformeerd en dat hij zich houdt aan de AVG. Verwerker gaat daarvan uit en toetst dat niet.
3.6 Verwerkingsverantwoordelijke geeft verwerker geen bijzondere categorieën van persoonsgegevens als bedoeld in artikel 9 AVG en geen strafrechtelijke gegevens als bedoeld in artikel 10 AVG in verwerking, tenzij partijen daarover vooraf schriftelijk aanvullende afspraken maken over de daarvoor benodigde maatregelen.
Artikel 4. Geheimhouding
4.1 Verwerker houdt de persoonsgegevens geheim en verstrekt ze niet aan anderen dan de personen die daar voor het leveren van de diensten toegang toe moeten hebben.
4.2 Verwerker zorgt ervoor dat de personen die toegang hebben tot de persoonsgegevens zich tot vertrouwelijkheid hebben verbonden of dat op hen een passende wettelijke geheimhoudingsplicht rust.
4.3 Verwerker beperkt de toegang tot wat noodzakelijk is voor de taak van de betreffende persoon.
4.4 Deze geheimhoudingsplicht blijft na het einde van deze verwerkersovereenkomst gelden.
Artikel 5. Beveiliging
5.1 Verwerker treft passende technische en organisatorische maatregelen als bedoeld in artikel 32 AVG om de persoonsgegevens te beveiligen tegen verlies en tegen onrechtmatige verwerking. Bij het bepalen van die maatregelen houdt verwerker rekening met de stand van de techniek, de uitvoeringskosten en de aard, omvang, context en verwerkingsdoeleinden, en met de risico's voor de rechten en vrijheden van betrokkenen.
5.2 De maatregelen die verwerker heeft getroffen staan in bijlage 3.
5.3 Verwerker mag die maatregelen wijzigen zolang het beveiligingsniveau daardoor niet lager wordt. Betreft het een wezenlijke wijziging, dan informeert verwerker verwerkingsverantwoordelijke daarover.
5.4 Verwerkingsverantwoordelijke beoordeelt zelf of de maatregelen uit bijlage 3 passend zijn voor de gegevens die hij aan verwerker toevertrouwt. Vindt hij van niet, dan meldt hij dat, en overleggen partijen over aanvullende maatregelen en over wie de kosten daarvan draagt.
5.5 Verwerkingsverantwoordelijke treft zelf passende maatregelen aan zijn kant, waaronder het beveiligen van zijn eigen apparatuur en accounts en het zorgvuldig omgaan met inloggegevens.
Artikel 6. Subverwerkers
6.1 Verwerkingsverantwoordelijke geeft verwerker algemene schriftelijke toestemming om subverwerkers in te schakelen. De categorieën subverwerkers waarmee verwerker werkt, staan in bijlage 2.
6.2 Wil verwerker een subverwerker toevoegen of vervangen, dan meldt hij dat minimaal 14 dagen van tevoren schriftelijk aan verwerkingsverantwoordelijke, met vermelding van de naam, de vestigingsplaats en de verwerkingen die het betreft.
6.3 Verwerkingsverantwoordelijke mag binnen 14 dagen na die melding op redelijke, aan gegevensbescherming gerelateerde gronden bezwaar maken. Partijen overleggen dan over een oplossing.
6.4 Komen partijen er niet uit, dan mag verwerkingsverantwoordelijke het deel van de overeenkomst dat de betreffende verwerking betreft opzeggen tegen de datum waarop de wijziging ingaat, zonder dat hij daarvoor een vergoeding verschuldigd is. Vooruitbetaalde bedragen over de periode daarna betaalt verwerker naar rato terug.
6.5 Verwerker legt aan iedere subverwerker bij overeenkomst dezelfde verplichtingen op als die welke voor hem uit deze verwerkersovereenkomst voortvloeien, in het bijzonder de verplichting tot het treffen van passende beveiligingsmaatregelen.
6.6 Komt een subverwerker zijn verplichtingen niet na, dan blijft verwerker tegenover verwerkingsverantwoordelijke volledig aansprakelijk voor het nakomen daarvan.
6.7 Op verzoek verstrekt verwerker een actueel overzicht van de ingeschakelde subverwerkers.
Artikel 7. Doorgifte buiten de EER
7.1 Verwerker mag de persoonsgegevens ook buiten de EER verwerken of laten verwerken, bijvoorbeeld wanneer een subverwerker of een AI-dienst buiten de EER is gevestigd of gegevens daar opslaat. Verwerker hoeft doorgiften niet vooraf per land aan te kondigen en niet in een bijlage op te sommen. Met het aangaan van de overeenkomst geeft verwerkingsverantwoordelijke daarvoor de instructie als bedoeld in artikel 3.1.
7.2 Bij doorgifte naar een land buiten de EER zorgt verwerker ervoor dat aan hoofdstuk V AVG is voldaan. Dat kan door een geldig adequaatheidsbesluit van de Europese Commissie, door standaardcontractbepalingen die de Europese Commissie heeft vastgesteld, of door een andere in de AVG genoemde passende waarborg, waar nodig met aanvullende maatregelen.
7.3 Op verzoek informeert verwerker verwerkingsverantwoordelijke over de landen waar wordt verwerkt en over de gebruikte waarborgen, en verstrekt hij de onderliggende documentatie.
7.4 Vervalt een adequaatheidsbesluit of blijkt een waarborg niet langer toereikend, dan meldt verwerker dat zonder onnodige vertraging en overleggen partijen over de vervolgstappen. Is een oplossing niet mogelijk, dan mag verwerkingsverantwoordelijke het betreffende deel van de overeenkomst opzeggen volgens artikel 6.4.
Artikel 8. Rechten van betrokkenen
8.1 Verwerkingsverantwoordelijke handelt verzoeken van betrokkenen zelf af.
8.2 Ontvangt verwerker rechtstreeks een verzoek van een betrokkene, dan handelt hij dat niet zelf af. Hij stuurt het zonder onnodige vertraging door naar verwerkingsverantwoordelijke en mag de betrokkene laten weten dat hij dat heeft gedaan.
8.3 Verwerker verleent verwerkingsverantwoordelijke, rekening houdend met de aard van de verwerking, bijstand door middel van passende technische en organisatorische maatregelen bij het nakomen van de plicht om verzoeken van betrokkenen te beantwoorden. Dat betreft in elk geval verzoeken op grond van de artikelen 15 tot en met 22 AVG.
8.4 Deze bijstand verleent verwerker kosteloos voor zover het gaat om verzoeken die met de standaardfunctionaliteit van de diensten kunnen worden afgehandeld, en om een gebruikelijk aantal verzoeken. Vergt de bijstand meer dan dat, dan mag verwerker de redelijke kosten daarvan in rekening brengen. Verwerker meldt dat vooraf.
Artikel 9. Bijstand bij verplichtingen van verwerkingsverantwoordelijke
9.1 Verwerker verleent verwerkingsverantwoordelijke, rekening houdend met de aard van de verwerking en de hem beschikbare informatie, redelijke bijstand bij het nakomen van diens verplichtingen op grond van de artikelen 32 tot en met 36 AVG. Dat betreft:
- - het beveiligen van de verwerking;
- - het melden van datalekken aan de toezichthoudende autoriteit;
- - het informeren van betrokkenen over een datalek;
- - het uitvoeren van een gegevensbeschermingseffectbeoordeling;
- - het raadplegen van de toezichthoudende autoriteit voorafgaand aan een verwerking.
9.2 Verwerker stelt op verzoek de informatie beschikbaar die verwerkingsverantwoordelijke nodig heeft om aan te tonen dat aan artikel 28 AVG is voldaan.
9.3 Verwerker houdt een register bij van de categorieën verwerkingsactiviteiten die hij voor verwerkingsverantwoordelijke verricht, zoals bedoeld in artikel 30 lid 2 AVG.
9.4 Voor bijstand die meer vergt dan het verstrekken van beschikbare informatie mag verwerker de redelijke kosten in rekening brengen. Verwerker meldt dat vooraf.
Artikel 10. Datalekken
10.1 Ontdekt verwerker een datalek dat de persoonsgegevens van verwerkingsverantwoordelijke betreft, dan meldt hij dat zonder onnodige vertraging aan verwerkingsverantwoordelijke, en in ieder geval binnen 24 uur nadat hij daarvan kennis heeft genomen. Zo kan verwerkingsverantwoordelijke de termijn van 72 uur uit artikel 33 AVG halen.
10.2 De melding gaat naar het e-mailadres van verwerkingsverantwoordelijke, bedoeld in het onderdeel Partijen, en bevat in elk geval:
- - de aard van het datalek, met waar mogelijk de categorieën en het aantal betrokkenen en gegevens;
- - de vermoedelijke oorzaak;
- - het tijdstip waarop het is ontstaan en waarop het is ontdekt;
- - de waarschijnlijke gevolgen;
- - de maatregelen die zijn getroffen of worden voorgesteld om het lek aan te pakken en de gevolgen te beperken;
- - de contactgegevens van de persoon bij wie verwerkingsverantwoordelijke meer informatie kan krijgen.
10.3 Is nog niet alle informatie beschikbaar, dan meldt verwerker eerst wat hij wel weet en vult hij dat zonder onnodige vertraging aan.
10.4 Een datalek bij een subverwerker geldt als een datalek bij verwerker.
10.5 Verwerkingsverantwoordelijke beslist of het datalek bij de toezichthoudende autoriteit en bij betrokkenen wordt gemeld. Verwerker doet zelf geen melding bij de toezichthoudende autoriteit over verwerkingen waarvoor verwerkingsverantwoordelijke verantwoordelijk is, tenzij hij daartoe zelfstandig wettelijk verplicht is.
10.6 Verwerker documenteert het datalek en de getroffen maatregelen en stelt die documentatie op verzoek beschikbaar.
10.7 Verwerker communiceert niet zelfstandig met betrokkenen of met de pers over een datalek dat verwerkingsverantwoordelijke betreft, zonder diens voorafgaande instemming, tenzij hij daartoe wettelijk verplicht is.
Artikel 11. Controle en audits
11.1 Verwerker stelt op verzoek de informatie beschikbaar die nodig is om aan te tonen dat hij zijn verplichtingen uit deze verwerkersovereenkomst nakomt.
11.2 Verwerkingsverantwoordelijke mag één keer per twaalf maanden een audit laten uitvoeren om te controleren of verwerker zich aan deze verwerkersovereenkomst houdt. Na een datalek dat verwerkingsverantwoordelijke raakt, of wanneer een toezichthoudende autoriteit daarom vraagt, mag dat vaker.
11.3 Verwerkingsverantwoordelijke kondigt een audit minimaal 30 dagen van tevoren schriftelijk aan. Bij een audit naar aanleiding van een datalek of op verzoek van een toezichthoudende autoriteit geldt een termijn van 5 werkdagen.
11.4 De audit wordt uitgevoerd door verwerkingsverantwoordelijke zelf of door een onafhankelijke, gecertificeerde auditor die hij aanwijst. De auditor is niet werkzaam bij een directe concurrent van verwerker en tekent een geheimhoudingsverklaring.
11.5 De audit vindt plaats tijdens kantooruren, verstoort de bedrijfsvoering van verwerker zo min mogelijk, en respecteert de rechten en de vertrouwelijkheid van andere klanten van verwerker.
11.6 Verwerker werkt aan de audit mee en stelt de daarvoor redelijkerwijs relevante informatie tijdig beschikbaar.
11.7 Verwerker mag in plaats van een audit een recente rapportage van een onafhankelijke deskundige of een geldig certificaat overleggen, mits dat de vragen van verwerkingsverantwoordelijke afdoende beantwoordt. Doet dat dat niet, dan gaat de audit alsnog door.
11.8 Alle kosten van een audit komen voor rekening van verwerkingsverantwoordelijke: de kosten van de auditor, de eigen kosten, en ook de redelijke uren die verwerker aan de medewerking besteedt, tegen het dan geldende uurtarief van verwerker. Dat geldt ongeacht de aanleiding en de uitkomst van de audit.
11.9 Blijkt uit de audit dat verwerker tekortschiet, dan treft hij op eigen kosten binnen een redelijke termijn de maatregelen die nodig zijn om dat te herstellen.
Artikel 12. Teruggave en verwijdering
12.1 Bij het einde van de overeenkomst verwijdert verwerker alle persoonsgegevens, of geeft hij die terug aan verwerkingsverantwoordelijke, en verwijdert hij bestaande kopieën. Verwerkingsverantwoordelijke kiest tussen teruggave en verwijdering.
12.2 Verwerkingsverantwoordelijke maakt die keuze binnen 30 dagen na het einde van de overeenkomst schriftelijk kenbaar. Doet hij dat niet, dan verwijdert verwerker de persoonsgegevens.
12.3 Teruggave gebeurt in een gangbaar, machineleesbaar formaat.
12.4 Verwerker verwijdert de persoonsgegevens uiterlijk 30 dagen na het verstrijken van de termijn uit artikel 12.2 uit zijn actieve systemen. Uit back-ups verdwijnen die volgens de normale vervalcyclus van die back-ups. Zolang gegevens nog in een back-up staan, blijven de verplichtingen uit deze verwerkersovereenkomst daarop van toepassing.
12.5 Schrijft het recht van de Unie of van een lidstaat voor dat verwerker bepaalde persoonsgegevens moet bewaren, dan bewaart hij die en verwerkt hij ze uitsluitend voor dat doel en voor die duur. Verwerker meldt dat aan verwerkingsverantwoordelijke.
12.6 Verwerker bevestigt de verwijdering desgevraagd schriftelijk.
12.7 Kost de teruggave meer dan de gebruikelijke inspanning, dan mag verwerker de redelijke kosten daarvan in rekening brengen. Verwerker meldt dat vooraf.
Artikel 13. Aansprakelijkheid
13.1 Ieder van partijen is verantwoordelijk voor het nakomen van de verplichtingen die op grond van de AVG op hem rusten.
13.2 Op de aansprakelijkheid van verwerker tegenover verwerkingsverantwoordelijke is artikel 17 van de kernvoorwaarden Platform Pro van toepassing.
13.3 Artikel 13.2 doet geen afbreuk aan de aansprakelijkheid van verwerker tegenover betrokkenen op grond van artikel 82 AVG. Die aansprakelijkheid kan niet worden beperkt of uitgesloten.
13.4 Een boete die een toezichthoudende autoriteit aan verwerker oplegt wegens een tekortkoming die aan verwerker is toe te rekenen, komt voor rekening van verwerker. Een boete die aan verwerkingsverantwoordelijke wordt opgelegd wegens een tekortkoming die aan hem is toe te rekenen, komt voor zijn rekening.
13.5 Verwerkingsverantwoordelijke vrijwaart verwerker tegen aanspraken van betrokkenen en van derden die het gevolg zijn van een verwerking waarvoor verwerkingsverantwoordelijke verantwoordelijk is, van een instructie van verwerkingsverantwoordelijke, of van het ontbreken van een geldige grondslag aan diens kant.
13.6 Verwerker vrijwaart verwerkingsverantwoordelijke tegen aanspraken van betrokkenen en van derden die het gevolg zijn van een aan verwerker toe te rekenen schending van deze verwerkersovereenkomst of van de verplichtingen die de AVG specifiek aan verwerkers oplegt. Op die vrijwaring is artikel 17 van de kernvoorwaarden van toepassing, behalve voor zover artikel 13.3 anders bepaalt.
13.7 Heeft een van partijen meer betaald dan het deel van de schade dat aan hem is toe te rekenen, dan mag hij dat meerdere op de andere partij verhalen, naar rato van ieders aandeel in de schade.
Artikel 14. Wijziging
14.1 Wijzigt de wetgeving over gegevensbescherming, of geeft een toezichthouder of rechter daaraan een uitleg die aanpassing nodig maakt, dan passen partijen deze verwerkersovereenkomst daarop aan.
14.2 Verwerker mag deze verwerkersovereenkomst wijzigen. Wijzigingen kondigt hij minimaal 30 dagen van tevoren schriftelijk aan.
14.3 Verslechtert een wijziging de positie van verwerkingsverantwoordelijke wezenlijk, dan mag hij binnen 30 dagen na de aankondiging schriftelijk bezwaar maken. Partijen overleggen dan. Komen zij er niet uit, dan mag verwerkingsverantwoordelijke de overeenkomst opzeggen tegen de datum waarop de wijziging ingaat.
14.4 Wijzigingen die nodig zijn om aan dwingend recht te voldoen, gelden direct.
Artikel 15. Toepasselijk recht en geschillen
15.1 Op deze verwerkersovereenkomst is uitsluitend Nederlands recht van toepassing.
15.2 Partijen spannen zich in om een geschil in onderling overleg op te lossen voordat zij het aan de rechter voorleggen.
15.3 Geschillen worden voorgelegd aan de rechtbank Midden-Nederland, tenzij de wet dwingend een andere rechter aanwijst.
Geen ondertekening nodig
Deze verwerkersovereenkomst geldt door de verwijzing in artikel 16.1 van de kernvoorwaarden en hoeft niet te worden ondertekend. Wil je organisatie toch een ondertekend exemplaar, vraag daar dan om via info@platformpro.nl.
Bijlage 1. Overzicht van de verwerkingen
Deze bijlage vormt de gedocumenteerde instructie als bedoeld in artikel 28 lid 3 onder a AVG.
1. Onderwerp en aard van de verwerking
Verwerker verwerkt persoonsgegevens bij het bouwen, hosten, beheren en ondersteunen van de website en de systemen van verwerkingsverantwoordelijke. De verwerking omvat het opslaan, raadplegen, wijzigen, doorsturen, back-uppen en verwijderen van gegevens, voor zover dat nodig is om die diensten te leveren.
2. Doeleinden
| Doel | Toelichting |
|---|---|
| Levering van de diensten | Het draaiend houden van de website en de bijbehorende systemen |
| Beheer en onderhoud | Updates, foutopsporing en herstel |
| Back-up en herstel | Het kunnen terugzetten na een storing of fout |
| Beveiliging | Het signaleren en afhandelen van misbruik en incidenten |
| Ondersteuning | Het beantwoorden van vragen en het oplossen van meldingen |
3. Categorieën betrokkenen
| Categorie | Voorbeeld |
|---|---|
| Bezoekers van de website | Personen die het contactformulier invullen of zich aanmelden |
| Klanten en relaties van verwerkingsverantwoordelijke | Personen in een klantenbestand of nieuwsbriefbestand |
| Medewerkers van verwerkingsverantwoordelijke | Beheerders en redacteuren met een account |
| Overige personen | Personen die voorkomen in de content die verwerkingsverantwoordelijke plaatst |
4. Categorieën persoonsgegevens
| Categorie | Voorbeeld |
|---|---|
| Contactgegevens | Naam, e-mailadres, telefoonnummer, adres |
| Accountgegevens | Gebruikersnaam, versleuteld wachtwoord, rechten, inloghistorie |
| Formuliergegevens | Alles wat een bezoeker in een formulier op de website invult |
| Technische gegevens | IP-adres, browsertype, apparaattype, tijdstip van bezoek |
| Gebruiksgegevens | Bezochte pagina's en handelingen op de website, voor zover die worden vastgelegd |
| Overige gegevens | Alle persoonsgegevens die verwerkingsverantwoordelijke zelf in de website of de systemen plaatst |
Bijzondere categorieën van persoonsgegevens en strafrechtelijke gegevens worden niet verwerkt, tenzij partijen daarover aanvullende schriftelijke afspraken maken zoals bedoeld in artikel 3.6.
5. Duur van de verwerking
Verwerker verwerkt de persoonsgegevens zolang de overeenkomst loopt. Daarna geldt artikel 12.
6. Locatie van de verwerking
| Land van opslag | Nederland |
| Doorgifte buiten de EER | Mogelijk. Zet verwerker bij het leveren van de diensten een AI-dienst in, dan kunnen gegevens buiten de EER worden verwerkt. De waarborgen daarvoor staan in artikel 7. |
Bijlage 2. Subverwerkers
Welke subverwerkers verwerker inschakelt, verschilt per klant en per dienst. Deze bijlage werkt daarom niet met een vaste namenlijst, maar met categorieën. Met het aangaan van de overeenkomst geeft verwerkingsverantwoordelijke algemene toestemming voor het inschakelen van subverwerkers binnen deze categorieën, zoals bedoeld in artikel 6.
| Categorie | Verwerking |
|---|---|
| Hostingleverancier of datacenter | Opslag en verwerking van alle websitegegevens |
| Back-updienst | Opslag van back-ups |
| E-maildienst | Verzenden van e-mail vanuit de website |
| Statistiekdienst | Verwerking van gebruiks- en technische gegevens |
| Beveiligings- en CDN-dienst | Filteren en doorgeven van websiteverkeer |
| AI-dienst | Verwerking van gegevens die bij het leveren van de diensten door een AI-hulpmiddel gaan |
De actuele lijst met namen en vestigingslanden voor jouw situatie is op verzoek beschikbaar via info@platformpro.nl. Het toevoegen of vervangen van subverwerkers verloopt volgens artikel 6.
Bijlage 3. Technische en organisatorische maatregelen
Verwerker treft de volgende maatregelen. Deze beschrijving is de stand op de versiedatum van deze verwerkersovereenkomst en kan worden aangepast volgens artikel 5.3.
Toegangsbeveiliging
- - Toegang tot systemen en gegevens is beperkt tot personen die die toegang nodig hebben voor hun taak.
- - Accounts zijn persoonsgebonden en worden niet gedeeld.
- - Voor toegang tot beheersystemen geldt tweefactorauthenticatie, voor zover het systeem dat ondersteunt.
- - Wachtwoorden worden bewaard in een wachtwoordmanager en niet in e-mail of documenten.
- - Toegang wordt ingetrokken zodra die niet langer nodig is.
Beveiliging van gegevens
- - Verkeer tussen bezoeker en website verloopt via een versleutelde verbinding met een geldig TLS-certificaat.
- - Wachtwoorden van gebruikersaccounts worden versleuteld opgeslagen.
- - Toegang tot de serveromgeving verloopt via versleutelde verbindingen.
- - Gegevensdragers van verwerker zijn versleuteld.
Beschikbaarheid en herstel
- - Van de website en de database worden regelmatig back-ups gemaakt.
- - Back-ups worden gescheiden van de productieomgeving bewaard.
- - Verwerker beschikt over een werkwijze om na een storing te herstellen.
Onderhoud en kwetsbaarheden
- - Software, thema's en plug-ins worden bijgehouden; beveiligingsupdates worden zo snel als redelijkerwijs mogelijk uitgevoerd.
- - De omgeving wordt periodiek gecontroleerd op malware.
- - Er worden maatregelen getroffen tegen veelvoorkomende aanvallen, waaronder het beperken van het aantal inlogpogingen.
Organisatie
- - Personen die toegang hebben tot persoonsgegevens zijn tot geheimhouding verplicht.
- - Verwerker houdt een register bij van de verwerkingscategorieën die hij voor zijn klanten verricht.
- - Verwerker beschikt over een werkwijze voor het herkennen, vastleggen en melden van datalekken.
- - Bij het inschakelen van subverwerkers beoordeelt verwerker hun beveiligingsniveau en legt hij hun dezelfde verplichtingen op.
Toelichting
Verwerkingsverantwoordelijke beoordeelt zelf of deze maatregelen passend zijn voor de gegevens die hij aan verwerker toevertrouwt, zoals bepaald in artikel 5.4. Vraagt de aard van de gegevens om zwaardere maatregelen, dan maken partijen daarover aanvullende afspraken.
Verwerkersovereenkomst Platform Pro, versie 2026.1. Deze verwerkersovereenkomst vervangt de eerdere verwerkersovereenkomst van Platform Pro.