Naar de inhoud
Mizaro Webdesign

Verwerkersovereenkomst

Het model dat Mizaro Webdesign gebruikt wanneer wij voor u persoonsgegevens verwerken, bijvoorbeeld bij hosting of onderhoud van uw website. De overeenkomst wordt per opdracht ingevuld en door beide partijen ondertekend.

Definitieve modelversie, 10 oktober 2026

Partijen

Deze overeenkomst wordt opgemaakt tussen de volgende partijen. Iedere Partij ontvangt een exemplaar van de ondertekende overeenkomst.

1. [Naam onderneming opdrachtgever], gevestigd aan [adres, postcode, plaats], ingeschreven bij de Kamer van Koophandel onder nummer [KvK-nummer], rechtsgeldig vertegenwoordigd door [naam en functie], hierna: “Verwerkingsverantwoordelijke” of “Opdrachtgever”;

2. Mizaro Associates VOF, handelend onder de naam Mizaro Webdesign, gevestigd aan de Schotsbossenstraat 8, 4705 AG Roosendaal, ingeschreven bij de Kamer van Koophandel onder nummer 42052467, rechtsgeldig vertegenwoordigd door [naam vennoot], hierna: “Verwerker” of “Mizaro”.

Opdrachtgever en Mizaro worden hierna gezamenlijk aangeduid als: “Partijen”.

Overwegingen

1. Partijen hebben een overeenkomst gesloten voor [ontwerp en bouw / hosting / onderhoud] van de website [domeinnaam], vastgelegd in offerte of opdrachtbevestiging nummer [nummer] van [datum], hierna: de “Opdracht”. Op de Opdracht zijn de algemene voorwaarden van Mizaro Webdesign van toepassing.

2. Bij de uitvoering van de Opdracht kan Mizaro persoonsgegevens verwerken in opdracht van Opdrachtgever, bijvoorbeeld doordat de website van Opdrachtgever via Mizaro wordt gehost, berichten uit formulieren via de gebruikte infrastructuur worden verwerkt of Mizaro technisch beheer uitvoert.

3. Voor deze verwerkingen is Opdrachtgever verwerkingsverantwoordelijke en Mizaro verwerker in de zin van de Algemene verordening gegevensbescherming (“AVG”).

4. Artikel 28 AVG verplicht Partijen om afspraken over deze verwerking schriftelijk vast te leggen. Deze verwerkersovereenkomst maakt integraal deel uit van de Opdracht.

Afspraken

Artikel 1. Begrippen

1.1 Begrippen als persoonsgegevens, verwerking, verwerkingsverantwoordelijke, verwerker, subverwerker, betrokkene en inbreuk in verband met persoonsgegevens (“datalek”) hebben de betekenis die de AVG eraan geeft.

1.2 De bijlagen maken deel uit van deze verwerkersovereenkomst. Bijlage 1 beschrijft de verwerking, Bijlage 2 de technische en organisatorische beveiligingsmaatregelen en Bijlage 3 de subverwerkers.

Artikel 2. Onderwerp, reikwijdte en duur

2.1 Mizaro verwerkt persoonsgegevens uitsluitend voor de uitvoering van de Opdracht en voor de doeleinden en verwerkingshandelingen die in Bijlage 1 zijn beschreven.

2.2 Deze verwerkersovereenkomst gaat in op de datum van ondertekening door beide Partijen en loopt zolang Mizaro voor Opdrachtgever persoonsgegevens verwerkt.

2.3 Afspraken die naar hun aard na beëindiging blijven gelden, waaronder geheimhouding, aansprakelijkheid en verwijdering of teruggave van persoonsgegevens, blijven na beëindiging van kracht.

2.4 Deze verwerkersovereenkomst geldt uitsluitend voor persoonsgegevens die Mizaro namens Opdrachtgever verwerkt. Voor persoonsgegevens die Mizaro voor eigen bedrijfsvoering, administratie, facturatie, beveiliging, geschilafhandeling of wettelijke verplichtingen verwerkt, treedt Mizaro zelfstandig op als verwerkingsverantwoordelijke.

Artikel 3. Instructies

3.1 Mizaro verwerkt persoonsgegevens uitsluitend op gedocumenteerde instructie van Opdrachtgever. De Opdracht, deze verwerkersovereenkomst en schriftelijke aanvullende instructies van Opdrachtgever gelden als zodanige instructie. E-mail geldt als schriftelijk.

3.2 Is Mizaro op grond van Unierecht of Nederlands recht verplicht persoonsgegevens anders te verwerken, dan informeert Mizaro Opdrachtgever vooraf over die wettelijke verplichting, tenzij de wet deze kennisgeving verbiedt.

3.3 Indien Mizaro van oordeel is dat een instructie van Opdrachtgever in strijd is met de AVG of andere toepasselijke privacywetgeving, meldt Mizaro dit zonder onredelijke vertraging aan Opdrachtgever.

3.4 Mizaro gebruikt de persoonsgegevens die onder deze verwerkersovereenkomst vallen niet voor eigen doeleinden.

Artikel 4. Geheimhouding

4.1 Mizaro behandelt de persoonsgegevens vertrouwelijk. Alleen personen die de persoonsgegevens nodig hebben voor de uitvoering van de Opdracht krijgen toegang. Deze personen zijn contractueel of wettelijk tot geheimhouding verplicht.

Artikel 5. Beveiliging

5.1 Mizaro treft passende technische en organisatorische maatregelen om een op het risico afgestemd beveiligingsniveau te waarborgen, zoals bedoeld in artikel 32 AVG. De op het moment van ondertekening toegepaste maatregelen staan in Bijlage 2.

5.2 Mizaro mag de beveiligingsmaatregelen gedurende de looptijd aanpassen aan ontwikkelingen in risico, techniek en dienstverlening, mits het algehele beveiligingsniveau niet wezenlijk wordt verlaagd.

5.3 Mizaro evalueert de beveiligingsmaatregelen periodiek en past deze waar nodig aan aan actuele risico’s, de stand van de techniek en de aard van de verwerking.

Artikel 6. Subverwerkers

6.1 Opdrachtgever geeft Mizaro algemene schriftelijke toestemming om subverwerkers in te schakelen voor de uitvoering van de Opdracht. De subverwerkers die bij ondertekening worden gebruikt, staan in Bijlage 3.

6.2 Mizaro stelt Opdrachtgever minimaal dertig dagen vooraf schriftelijk op de hoogte van het voornemen een subverwerker toe te voegen of te vervangen. Opdrachtgever kan binnen die termijn gemotiveerd bezwaar maken op redelijke privacy- of beveiligingsgronden. Partijen treden dan in overleg. Indien geen redelijke oplossing wordt bereikt, mag Opdrachtgever het onderdeel van de dienst waarop de betreffende subverwerker betrekking heeft beëindigen.

6.3 Mizaro legt aan iedere subverwerker schriftelijk ten minste dezelfde gegevensbeschermingsverplichtingen op als op Mizaro rusten voor zover die verplichtingen relevant zijn voor de door de subverwerker uitgevoerde verwerking.

6.4 Mizaro blijft tegenover Opdrachtgever verantwoordelijk voor de nakoming van de toepasselijke gegevensbeschermingsverplichtingen door de door Mizaro ingeschakelde subverwerkers, voor zover de AVG dit bepaalt.

Artikel 7. Doorgifte buiten de EER

7.1 Persoonsgegevens worden uitsluitend buiten de Europese Economische Ruimte (“EER”) verwerkt of doorgegeven indien daarvoor een geldige grondslag en, waar vereist, een passende waarborg bestaat overeenkomstig hoofdstuk V AVG, zoals een adequaatheidsbesluit, het EU-VS Data Privacy Framework voor een gecertificeerde ontvanger of door de Europese Commissie vastgestelde standaardcontractbepalingen. Bijlage 3 vermeldt per relevante subverwerker de toegepaste waarborg.

7.2 Indien een in Bijlage 3 genoemde doorgiftewaarborg niet langer geldig of beschikbaar is, zorgt Mizaro, voor zover de AVG dit vereist, voor een andere geldige doorgiftegrondslag voordat de betreffende doorgifte wordt voortgezet.

Artikel 8. Bijstand aan Opdrachtgever

8.1 Mizaro helpt Opdrachtgever, rekening houdend met de aard van de verwerking en voor zover redelijkerwijs mogelijk, bij het afhandelen van verzoeken van betrokkenen, waaronder verzoeken om inzage, correctie, verwijdering, beperking, overdraagbaarheid en bezwaar. Ontvangt Mizaro zo’n verzoek rechtstreeks, dan stuurt Mizaro dit zonder onredelijke vertraging door naar Opdrachtgever en handelt Mizaro het verzoek niet zelfstandig af, tenzij Opdrachtgever dit instrueert of de wet dit vereist.

8.2 Mizaro helpt Opdrachtgever, rekening houdend met de aard van de verwerking en de informatie waarover Mizaro beschikt, bij het voldoen aan verplichtingen rond beveiliging, datalekken, gegevensbeschermingseffectbeoordelingen en eventuele voorafgaande raadpleging van de toezichthouder.

8.3 Bijstand die in totaal meer dan één uur per kalenderjaar vergt en buiten de normale uitvoering van de Opdracht valt, mag Mizaro na voorafgaand akkoord van Opdrachtgever in rekening brengen tegen het op dat moment geldende uurtarief. Deze vergoeding geldt niet voor werkzaamheden die noodzakelijk zijn doordat Mizaro of een door Mizaro ingeschakelde subverwerker deze verwerkersovereenkomst of toepasselijke privacywetgeving niet heeft nageleefd.

Artikel 9. Datalekken

9.1 Mizaro meldt een datalek dat betrekking heeft op persoonsgegevens van Opdrachtgever zonder onredelijke vertraging aan Opdrachtgever en uiterlijk binnen 24 uur nadat Mizaro daarvan kennis heeft gekregen.

9.2 De melding bevat, voor zover op dat moment bekend: de aard van het incident, de betrokken categorieën persoonsgegevens en betrokkenen, een indicatie van de omvang, de waarschijnlijke gevolgen en de maatregelen die zijn of worden genomen. Indien informatie nog niet volledig beschikbaar is, mag Mizaro deze gefaseerd aanvullen zonder onredelijke vertraging.

9.3 Opdrachtgever beslist of een datalek moet worden gemeld aan de Autoriteit Persoonsgegevens en/of betrokkenen en verricht die melding zelf, tenzij de wet Mizaro rechtstreeks tot een melding verplicht.

Artikel 10. Informatie en controle

10.1 Mizaro stelt Opdrachtgever op verzoek de informatie ter beschikking die redelijkerwijs nodig is om aan te tonen dat de verplichtingen uit artikel 28 AVG en deze verwerkersovereenkomst worden nageleefd.

10.2 Opdrachtgever mag de naleving maximaal eenmaal per kalenderjaar controleren of laten controleren door een door Opdrachtgever aangewezen onafhankelijke deskundige die aan een passende geheimhoudingsplicht is gebonden. Een controle wordt minimaal veertien dagen vooraf aangekondigd, vindt zoveel mogelijk tijdens reguliere werktijden plaats en verstoort de bedrijfsvoering van Mizaro niet onnodig.

10.3 De beperking tot eenmaal per kalenderjaar en de aankondigingstermijn gelden niet indien een bevoegde toezichthouder een controle verlangt, sprake is van een ernstig beveiligingsincident of Opdrachtgever redelijke en concrete aanwijzingen heeft dat Mizaro deze verwerkersovereenkomst op wezenlijke punten niet naleeft.

10.4 De redelijke kosten van een controle zijn voor Opdrachtgever, tenzij uit de controle blijkt dat Mizaro deze verwerkersovereenkomst op wezenlijke punten niet naleeft. In dat geval draagt Mizaro zijn eigen redelijke kosten van medewerking aan die controle.

Artikel 11. Einde, teruggave en verwijdering

11.1 Bij beëindiging van de Opdracht kiest Opdrachtgever of Mizaro de persoonsgegevens verwijdert of, voor zover technisch redelijkerwijs mogelijk, eerst aan Opdrachtgever ter beschikking stelt en daarna verwijdert. Opdrachtgever maakt deze keuze uiterlijk binnen dertig dagen na het einde van de Opdracht kenbaar.

11.2 Indien Opdrachtgever binnen die termijn geen keuze kenbaar maakt, verwijdert Mizaro de persoonsgegevens die nog onder haar directe beheer vallen na afloop van die dertig dagen, tenzij Unierecht of Nederlands recht verdere bewaring verplicht.

11.3 Persoonsgegevens die uitsluitend nog aanwezig zijn in technische back-ups, beveiligingskopieën, logbestanden of systemen van subverwerkers worden verwijderd overeenkomstig de reguliere technische bewaartermijnen en verwijdercycli van de betreffende omgeving. Tot het moment van verwijdering worden deze gegevens niet voor andere doeleinden verwerkt, behalve voor noodzakelijk herstel, beveiliging of naleving van een wettelijke verplichting.

11.4 Mizaro bevestigt de verwijdering op verzoek schriftelijk, voor zover deze bevestiging redelijkerwijs door Mizaro kan worden gegeven.

Artikel 12. Aansprakelijkheid

12.1 Voor de aansprakelijkheid van Mizaro geldt artikel 18 van de algemene voorwaarden van Mizaro Webdesign, voor zover de wet, waaronder de AVG, niet dwingend anders bepaalt.

12.2 Iedere Partij is verantwoordelijk voor de eigen naleving van de AVG en andere op haar van toepassing zijnde privacywetgeving.

Artikel 13. Rangorde

13.1 Indien deze verwerkersovereenkomst strijdig is met de Opdracht of de algemene voorwaarden van Mizaro Webdesign, gaat deze verwerkersovereenkomst voor voor zover het gaat om de verwerking van persoonsgegevens waarop deze verwerkersovereenkomst van toepassing is.

Artikel 14. Slotbepalingen

14.1 Wijzigingen van deze verwerkersovereenkomst gelden alleen indien Partijen deze schriftelijk zijn overeengekomen. Een wijziging van de lijst met subverwerkers overeenkomstig artikel 6.2 geldt niet als een wijziging waarvoor afzonderlijke ondertekening door Partijen is vereist.

14.2 Op deze verwerkersovereenkomst is Nederlands recht van toepassing. Geschillen worden voorgelegd aan de bevoegde rechter van de rechtbank Zeeland-West-Brabant, tenzij dwingend recht een andere bevoegde rechter aanwijst.

Ondertekening

Aldus met wederzijds akkoord overeengekomen en ondertekend. Iedere Partij ontvangt een getekend exemplaar van deze verwerkersovereenkomst.

Verwerkingsverantwoordelijke (Opdrachtgever)Verwerker (Mizaro Associates VOF, h.o.d.n. Mizaro Webdesign)
Onderneming[Naam onderneming]Mizaro Associates VOF
Naam[Naam][Naam vennoot]
Functie[Functie]Vennoot
Plaats[Plaats]Roosendaal
Datum[Datum][Datum]
Handtekening

Bijlage 1. Beschrijving van de verwerking

Deze bijlage wordt per Opdracht ingevuld. Aangevinkt is wat voor de betreffende Opdracht van toepassing is.

OnderdeelInvulling
Website[domeinnaam]
Diensten met verwerking[hosting / onderhoud / formulierverwerking / technisch beheer / anders: …]
Onderwerp van de verwerkingPersoonsgegevens die via de website en de voor de Opdracht gebruikte hosting-, formulier-, beheer- en beveiligingsdiensten worden verwerkt.
Aard van de verwerkingOntvangen, verzamelen, doorgeven, hosten, opslaan, raadplegen voor technisch beheer en ondersteuning, beveiligen, back-uppen en verwijderen van persoonsgegevens, voor zover noodzakelijk voor de Opdracht.
DoelDe website online en veilig beschikbaar houden, berichten uit formulieren doorsturen naar Opdrachtgever, technisch beheer en ondersteuning uitvoeren, back-ups verzorgen waar van toepassing en de website beveiligen en bijwerken.
DuurZolang Mizaro voor Opdrachtgever persoonsgegevens verwerkt in het kader van de Opdracht.
BewaartermijnenPersoonsgegevens worden niet langer bewaard dan noodzakelijk voor de uitvoering van de Opdracht en de schriftelijke instructies van Opdrachtgever. Formulierinzendingen worden niet langer bewaard dan nodig voor doorsturen en overeengekomen ondersteuning. Na beëindiging geldt artikel 11. Gegevens die uitsluitend nog in back-ups, logbestanden of subverwerkersystemen staan, volgen de reguliere technische verwijdercyclus.
LocatieDe infrastructuur van de subverwerkers in Bijlage 3. Doorgiften buiten de EER vinden uitsluitend plaats overeenkomstig artikel 7.

Categorieën betrokkenen

  • Bezoekers van de website
  • Personen die een formulier op de website invullen
  • Klanten of relaties van Opdrachtgever
  • Medewerkers van Opdrachtgever met toegang tot de website
  • Anders: [omschrijving]

Categorieën persoonsgegevens

  • Naam
  • E-mailadres en telefoonnummer
  • Inhoud van berichten die via formulieren worden verstuurd
  • Technische gegevens in serverlogboeken, zoals IP-adres en tijdstip van bezoek
  • Anders: [omschrijving]

Bijzondere en strafrechtelijke persoonsgegevens

Formulieren worden niet ingericht met het doel bijzondere categorieën persoonsgegevens of strafrechtelijke persoonsgegevens te verzamelen, tenzij Partijen dit vooraf uitdrukkelijk schriftelijk vastleggen en passende aanvullende maatregelen overeenkomen. Indien een betrokkene dergelijke gegevens ongevraagd in een vrij tekstveld opneemt, vallen deze gegevens onder dezelfde beveiligings- en geheimhoudingsverplichtingen. Voor deze Opdracht geldt: [geen beoogde verwerking / omschrijving].

Bijlage 2. Technische en organisatorische beveiligingsmaatregelen

Mizaro past, voor zover relevant voor de Opdracht en binnen haar invloedssfeer, de volgende maatregelen toe:

  • Verbindingen met de website verlopen versleuteld via HTTPS; waar technisch beschikbaar wordt HSTS toegepast.
  • Toegang tot hosting-, domein- en beheeromgevingen is beperkt tot personen die deze toegang nodig hebben voor hun werkzaamheden, volgens het beginsel van minimale toegang.
  • Voor beheeraccounts worden sterke, unieke wachtwoorden gebruikt en tweestapsverificatie wordt ingeschakeld waar de betreffende dienst dit ondersteunt.
  • Wachtwoorden en andere toegangsgegevens worden bewaard in een wachtwoordbeheerder en niet onbeveiligd in e-mail of losse documenten.
  • Apparaten waarop Mizaro werkt zijn passend beveiligd, worden vergrendeld wanneer zij niet worden gebruikt en ontvangen reguliere beveiligingsupdates; opslagversleuteling wordt toegepast waar het apparaat dit ondersteunt.
  • Beveiligingsupdates voor software en onderdelen van de website worden, afhankelijk van risico en urgentie, zonder onredelijke vertraging geïnstalleerd.
  • Waar de dienstverlening back-ups omvat, worden periodiek back-ups gemaakt. Herstel uit back-ups wordt periodiek of na relevante wijzigingen getest voor zover dit binnen de technische invloedssfeer van Mizaro ligt.
  • Formulieren worden waar passend beschermd tegen geautomatiseerde spam en worden ingericht volgens het beginsel van gegevensminimalisatie.
  • De website laadt geen volgscripts of advertentiecookies namens Mizaro, tenzij Opdrachtgever daar schriftelijk opdracht toe geeft en de vereiste privacy- en toestemmingsmaatregelen zijn ingericht.
  • Medewerkers en andere door Mizaro ingeschakelde personen die toegang hebben tot persoonsgegevens zijn tot geheimhouding verplicht.
  • Toegangsrechten en beveiligingsmaatregelen worden periodiek beoordeeld en ingetrokken of aangepast wanneer toegang niet langer noodzakelijk is.
  • Mizaro evalueert periodiek of de beveiligingsmaatregelen nog passen bij de aard, omvang, context en risico’s van de verwerking en past deze waar nodig aan.

Bijlage 3. Subverwerkers

Onderstaande subverwerkers zijn bij ondertekening toegestaan. Mizaro kan deze lijst wijzigen overeenkomstig artikel 6.2.

SubverwerkerWaarvoorLocatie / doorgifteWaarborg bij doorgifte buiten de EER
Netlify, Inc.Hosting van de website, technische infrastructuur en - indien gebruikt - verwerking van formulierinzendingenWereldwijde infrastructuur; doorgifte naar de Verenigde Staten kan plaatsvindenEU-VS Data Privacy Framework voor zover van toepassing op de gecertificeerde ontvanger; waar nodig aanvullende doorgiftemechanismen overeenkomstig de actuele Netlify Data Processing Addendum
[Overige subverwerker][Waarvoor][Locatie][Waarborg]

Bronnen voor de Netlify-vermelding: Netlify Trust Center en Netlify Data Processing Addendum, geraadpleegd op 10 oktober 2026. De actuele voorwaarden en certificeringen van de subverwerker zijn leidend voor de feitelijke doorgiftewaarborg.

Trust Center: https://www.netlify.com/trust-center/ | DPA: https://www.netlify.com/pdf/netlify-dpa.pdf