Verwerkersovereenkomst
Bekijk de afspraken die gelden wanneer Tolbadge.net voor een zakelijke opdrachtgever als verwerker optreedt.
Laatst bijgewerkt: 10 september 2026
1. Wanneer geldt deze overeenkomst?
Deze verwerkersovereenkomst geldt alleen als M.P. Digitals bij een afzonderlijk overeengekomen dienst persoonsgegevens verwerkt namens een zakelijke klant die voor die verwerking verwerkingsverantwoordelijke is. De verwerkersovereenkomst vormt dan onderdeel van de hoofdovereenkomst met die klant.
Voor het normale bezoek aan Tolbadge.net, contact met M.P. Digitals en een overeenkomst die een consument zelf met M.P. Digitals sluit, is M.P. Digitals doorgaans zelf verwerkingsverantwoordelijke. Daarop is het privacybeleid van toepassing en niet deze verwerkersovereenkomst.
2. Partijen en begrippen
2.1 Verwerkingsverantwoordelijke
De zakelijke klant die in de hoofdovereenkomst staat en die het doel en de middelen van de opgedragen verwerking bepaalt, hierna: opdrachtgever.
2.2 Verwerker
M.P. Digitals, handelend via Tolbadge.net, hierna: verwerker:
M.P. Digitals Eenmanszaak Groenplaats 36 3907KG, Veenendaal (Geen bezoekadres) Nederland KvK-nummer: 93440294 E-mail: info@tolbadge.net
Begrippen uit de AVG, waaronder persoonsgegevens, verwerking, betrokkene, inbreuk in verband met persoonsgegevens en subverwerker, hebben de betekenis die de AVG daaraan geeft.
3. Onderwerp, aard en doel
- Verwerker verwerkt persoonsgegevens uitsluitend voor de in de hoofdovereenkomst beschreven dienst, gedurende de looptijd daarvan en volgens gedocumenteerde instructies van opdrachtgever.
- Afhankelijk van de overeengekomen dienst kan de verwerking bestaan uit het ontvangen, opslaan, raadplegen, structureren, doorgeven en verwijderen van gegevens voor:
- de technische uitvoering en beveiliging van de dienst;
- het verwerken van aanvragen die opdrachtgever aanlevert;
- administratieve ondersteuning, betalingen en facturatie voor zover dit namens opdrachtgever gebeurt;
- support en ticketafhandeling voor zover dit namens opdrachtgever gebeurt.
- Verwerker informeert opdrachtgever als een instructie naar haar oordeel in strijd is met de AVG of andere toepasselijke privacywetgeving, tenzij de wet die mededeling verbiedt.
- Verwerker verwerkt gegevens voor eigen wettelijke verplichtingen en bedrijfsdoeleinden, zoals eigen facturatie en beveiliging, als zelfstandig verwerkingsverantwoordelijke. Deze verwerkingen vallen niet onder deze verwerkersovereenkomst.
4. Betrokkenen en gegevenscategorieën
Tenzij in de hoofdovereenkomst anders staat, kunnen de volgende categorieën betrokkenen en persoonsgegevens voorkomen:
- betrokkenen: contactpersonen, medewerkers, klanten of eindgebruikers van opdrachtgever;
- identificatie- en contactgegevens, zoals naam en e-mailadres;
- aanvraag-, correspondentie- en supportgegevens;
- betaalstatus en factuurgegevens, voor zover onderdeel van de opdracht;
- technische gegevens, zoals IP-adres, loggegevens en apparaatinformatie.
Opdrachtgever geeft geen bijzondere categorieën persoonsgegevens, strafrechtelijke gegevens of burgerservicenummers door, tenzij dit vooraf uitdrukkelijk is overeengekomen en passende aanvullende maatregelen zijn vastgelegd.
5. Verplichtingen van opdrachtgever
Opdrachtgever:
- waarborgt dat de verwerking en instructies rechtmatig zijn;
- informeert betrokkenen waar dat nodig is;
- verstrekt alleen persoonsgegevens die noodzakelijk zijn;
- blijft verantwoordelijk voor de juistheid, rechtmatigheid en bewaartermijnen van de aangeleverde gegevens;
- informeert verwerker tijdig over relevante wijzigingen en privacyverzoeken.
6. Geheimhouding en toegang
- Verwerker verleent alleen toegang aan personen voor wie dat noodzakelijk is.
- Deze personen zijn contractueel of wettelijk tot vertrouwelijkheid verplicht.
- Verwerker zorgt voor passende instructies en bewustwording over de bescherming van persoonsgegevens.
7. Beveiliging
Verwerker neemt passende technische en organisatorische maatregelen, rekening houdend met de stand van de techniek, uitvoeringskosten, aard en risico's van de verwerking. Afhankelijk van de dienst omvatten deze maatregelen onder meer:
- versleutelde verbindingen via HTTPS;
- passende authenticatie en toegangsbeperking;
- beveiligd beheer en actualisering van systemen;
- logging, back-ups en herstelprocedures waar passend;
- procedures voor incidenten en periodieke beoordeling van maatregelen.
Op verzoek verstrekt verwerker een passend overzicht van de voor de dienst relevante maatregelen, voor zover dit de beveiliging of rechten van derden niet schaadt.
8. Subverwerkers en externe dienstverleners
Opdrachtgever geeft algemene toestemming voor het inschakelen van de volgende bestaande partijen, voor zover zij bij de opgedragen verwerking als subverwerker optreden:
- Contabo GmbH, voor hosting en infrastructuur;
- Google Analytics, voor website-analyse;
- Mollie B.V., voor betalingsverwerking;
- Moneybird B.V., voor facturatie.
Niet iedere partij verwerkt bij iedere opdracht gegevens namens opdrachtgever. Een partij kan voor bepaalde activiteiten zelfstandig verwerkingsverantwoordelijke zijn; in dat geval is zij voor die activiteit geen subverwerker onder deze overeenkomst.
Verwerker legt een subverwerker die persoonsgegevens namens opdrachtgever verwerkt materieel dezelfde privacyverplichtingen op. Verwerker informeert opdrachtgever vooraf over een voorgenomen toevoeging of vervanging, zodat opdrachtgever om gegronde privacyredenen bezwaar kan maken. Kunnen partijen daarvoor geen redelijke oplossing vinden, dan kan het betrokken deel van de dienst worden beëindigd volgens de hoofdovereenkomst.
9. Doorgifte buiten de EER
Verwerker laat persoonsgegevens alleen buiten de Europese Economische Ruimte verwerken als aan de voorwaarden van hoofdstuk V AVG is voldaan, bijvoorbeeld op basis van een adequaatheidsbesluit of standaardcontractbepalingen met waar nodig aanvullende maatregelen.
10. Rechten van betrokkenen
- Verwerker stuurt een verzoek van een betrokkene dat betrekking heeft op de opdracht zonder onnodige vertraging door aan opdrachtgever, tenzij verwerker het verzoek zelf moet behandelen.
- Verwerker verleent, rekening houdend met de aard van de verwerking, redelijke technische en organisatorische bijstand bij verzoeken om inzage, rectificatie, verwijdering, beperking, bezwaar en overdraagbaarheid.
- Opdrachtgever blijft verantwoordelijk voor de inhoudelijke beoordeling en tijdige beantwoording.
11. Datalekken
- Verwerker meldt een vastgestelde inbreuk in verband met persoonsgegevens van opdrachtgever zonder onredelijke vertraging.
- Voor zover beschikbaar bevat de melding informatie over de aard en omvang, betrokken gegevens, waarschijnlijke gevolgen, genomen of voorgenomen maatregelen en een contactpunt.
- Verwerker werkt redelijkerwijs mee aan onderzoek, beperking van gevolgen en de informatie die opdrachtgever nodig heeft voor een eventuele melding.
- Opdrachtgever blijft verantwoordelijk voor melding aan de toezichthouder en betrokkenen, tenzij de wet anders bepaalt. Een melding door verwerker geldt niet als erkenning van aansprakelijkheid.
12. Bijstand en controle
- Verwerker verleent redelijke bijstand bij beveiliging, datalekken, gegevensbeschermingseffectbeoordelingen en voorafgaande raadpleging, voor zover de aard van de verwerking en beschikbare informatie dit mogelijk maken.
- Verwerker stelt informatie beschikbaar die redelijkerwijs nodig is om naleving van artikel 28 AVG aan te tonen.
- Een controle vindt maximaal eenmaal per jaar plaats, tenzij een incident of toezichthouder aanleiding geeft tot een aanvullende controle. Opdrachtgever kondigt deze tijdig aan, beperkt verstoring en waarborgt vertrouwelijkheid.
- Redelijke kosten van aanvullende ondersteuning of een door opdrachtgever gewenste controle komen voor rekening van opdrachtgever, tenzij de controle een wezenlijke tekortkoming van verwerker aantoont.
13. Einde van de verwerking
Na beëindiging van de hoofdovereenkomst verwijdert of retourneert verwerker, naar keuze van opdrachtgever, de persoonsgegevens die onder deze verwerkersovereenkomst vallen en verwijdert zij kopieën, tenzij wetgeving bewaring verplicht. Gegevens in back-ups worden volgens de gebruikelijke bewaarcyclus verwijderd en worden in de tussentijd niet voor andere doelen gebruikt.
14. Aansprakelijkheid en rangorde
De aansprakelijkheidsafspraken uit de hoofdovereenkomst gelden ook voor deze verwerkersovereenkomst, voor zover de AVG of ander dwingend recht niet anders bepaalt. Bij strijdigheid over de verwerking van persoonsgegevens gaat deze verwerkersovereenkomst voor op de hoofdovereenkomst.
15. Looptijd en wijzigingen
Deze verwerkersovereenkomst geldt zolang verwerker namens opdrachtgever persoonsgegevens verwerkt. Wijzigingen zijn alleen geldig wanneer partijen deze schriftelijk of elektronisch overeenkomen, behalve noodzakelijke actualiseringen van de lijst met subverwerkers volgens artikel 8.
16. Toepasselijk recht
Op deze verwerkersovereenkomst is Nederlands recht van toepassing. Geschillen worden voorgelegd aan de volgens de hoofdovereenkomst bevoegde rechter.