Juridisch

Verwerkersovereenkomst

Wanneer we een website voor u hosten, blijven de persoonlijke gegevens daarin van u — u bent de verwerkingsverantwoordelijke en wij zijn uw verwerker. In deze overeenkomst wordt uiteengezet hoe wij namens u met die gegevens omgaan onder de Britse en de EU-AVG.

Over deze overeenkomst

Laatst bijgewerkt: 22 juli 2026.

Deze Verwerkersovereenkomst (de "DPA") maakt deel uit van de Algemene Voorwaarden tussen u (de "klant") en Zinn Digital® Ltd (Bedrijfsnr. 16385785, Btw-nr. GB 526 5236 92), 71-75 Shelton Street, Covent Garden, London, WC2H 9JQ, Verenigd Koninkrijk ("Zinn Digital®", "wij", "ons"). Deze is van toepassing indien wij bij het verlenen van de hosting en aanverwante diensten persoonsgegevens namens u verwerken — in hoofdzaak de persoonsgegevens die zijn vervat in de websites en applicaties die u bij ons host.

Dit weerspiegelt artikel 28 van de UK GDPR en de EU GDPR. Op persoonsgegevens waarvan wij de verwerkingsverantwoordelijke zijn — uw account, facturering en de gegevens van onze eigen websitebezoekers — is ons Privacybeleid van toepassing in plaats van deze DPA. Als uw organisatie vereist dat deze DPA als een op zichzelf staand document wordt ondertekend, neem dan contact met ons op en wij regelen dit.

1. Definities en rollen

Termen zoals persoonsgegevens, verwerking, verwerkingsverantwoordelijke, verwerker, subverwerker, betrokkene, inbreuk in verband met persoonsgegevens en toezichthoudende autoriteit hebben de betekenis zoals toegekend in de toepasselijke wetgeving inzake gegevensbescherming (de UK GDPR, de EU GDPR en de UK Data Protection Act 2018).

  • Voor de persoonsgegevens in uw gehoste websites en applicaties ("persoonsgegevens van klanten"), bent u de verwerkingsverantwoordelijke en is Zinn Digital® de verwerker.
  • Indien de gegevens van uw eigen eindgebruikers zelf worden beheerd door een derde partij voor wie u optreedt, bevestigt u dat u de bevoegdheid hebt om ons namens hen instructies te geven.
  • Zinn Digital® blijft de verwerkingsverantwoordelijke voor account-, facturerings- en onze eigen website-analytische gegevens, gereguleerd door ons Privacybeleid.

2. Scope, duration and our instructions

Wij verwerken persoonlijke gegevens van klanten uitsluitend voor het leveren, beveiligen, ondersteunen en onderhouden van de hosting en gerelateerde diensten die u hebt aangeschaft, en uitsluitend op basis van uw gedocumenteerde instructies – waaronder uw configuratie van de dienst en uw gebruik van de functies daarvan. Het gebruik van de dienst is op zich al een instructie om de daarin opgenomen gegevens voor die doeleinden te verwerken.

Het onderwerpen van de verwerking is de exploitatie van uw hosting; de duur is de looptijd van uw overeenkomst plus eventuele afwikkelingsperiode in artikel 9. De aard en het doel van de verwerking zijn hosting, opslag, overdracht, back-up, beveiliging en ondersteuning. De typen gegevens en categorieën van betrokkenen zijn al hetgeen u ervoor kiest op de dienst te plaatsen, waarover u de controle heeft. Wij informeren u indien een instructie naar onze mening in strijd is met de wetgeving inzake gegevensbescherming, en wij gebruiken persoonsgegevens van klanten niet voor onze eigen doeleinden of voor het trainen van modellen.

3. Vertrouwelijkheid

Wij zorgen ervoor dat personen die bevoegd zijn om persoonsgebonden gegevens van klanten te verwerken, gebonden zijn aan een gepaste geheimhoudingsplicht, en we beperken de toegang tot degenen die dit nodig hebben om de dienst te leveren of te ondersteunen. Toegang tot productiesystemen is gebaseerd op het principe van minimale rechten (least-privilege) en wordt gelogd.

4. Beveiligingsmaatregelen

Wij nemen passende technische en organisatorische maatregelen om persoonsgegevens van klanten te beschermen tegen onopzettelijke of onrechtmatige vernietiging, verlies, wijziging en ongeoorloofde openbaarmaking of toegang, passend bij het risico. Deze omvatten:

  • Versleuteling van gegevens tijdens transport met TLS over al onze diensten.
  • Isolatie per tenant zodat de omgeving van de ene klant de andere niet kan bereiken, afgedwongen tot op databaseniveau met beveiliging op rijniveau.
  • Toegangscontroles volgens het principe van minimale rechten, waarbij geheimen worden bewaard in een speciale geheimenbeheerder in plaats van in code- of configuratiebestanden.
  • Een controleerbaar overzicht van vertrouwelijke en administratieve handelingen.
  • Continue monitoring, malware-scanning en een gedefinieerd proces voor het detecteren, afhandelen en rapporteren van beveiligingsincidenten.
  • Regelmatige back-ups, inclusiefhersteltests, in overeenstemming met het bewaarvenster van uw abonnement.

5. Sub-verwerkers

U geeft ons algemene toestemming om subverwerkers in te schakelen om te helpen bij het leveren van de dienst. Wij leggen aan elke subverwerker gegevensbeschermingsverplichtingen op die niet minder beschermend zijn dan deze DPA, en wij blijven tegenover u verantwoordelijk voor hun prestaties. Wij maken momenteel gebruik van subverwerkers in de volgende categorieën:

  • Infrastructuur- en cloudproviders die het platform en de bijbehorende gegevens hosten.
  • Betalingsproviders, om betalingen te verwerken en fraude te voorkomen (zij ontvangen factureringsegevens, niet de inhoud van uw websites).
  • Een transactional email provider, voor het verzenden van account- en serviceberichten.
  • Een productanalysetool (PostHog), die uitsluitend op onze eigen websites en alleen met toestemming van de bezoeker wordt gebruikt.
  • Domeinregisters en DNS-, CDN- en beveiligingsproviders, indien uw pakket hiervoor gebruikmaakt.

6. Wijzigingen in sub-verwerkers

We houden de bovenstaande categorieën actueel en stellen op verzoek een lijst van specifieke subverwerkers beschikbaar. Wanneer we van plan zijn een subverwerker toe te voegen of te vervangen die persoonsgegevens van klanten verwerkt, bieden we u een manier om hiervan op de hoogte te worden gesteld en een redelijke mogelijkheid om hiertegen bezwaar te maken op grond van legitieme gegevensbeschermingsredenen. Als we een gegrond bezwaar niet kunnen oplossen, kunt u het betreffende deel van de dienst beëindigen.

7. U bijstaan met betrekking tot de rechten van betrokkenen

Rekening houdend met de aard van de verwerking, helpen wij u te reageren op verzoeken van betrokkenen om hun rechten uit te oefenen — inzage, rectificatie, wissen, beperking, overdraagbaarheid en bezwaar — door te zorgen voor de passende technische en organisatorische maatregelen, en de hulpmiddelen in de dienst, voor zover dit mogelijk is.

Indien wij een verzoek rechtstreeks ontvangen van een van uw betrokkenen, zullen wij hierop zelf niet reageren, tenzij op uw instructie of zoals wettelijk vereist, en wij zullen het aan u doorsturen indien we kunnen vaststellen dat dit betrekking heeft op uw gegevens.

8. Inbreuken in verband met persoonsgegevens

Wij hanteren een gedefinieerd incidentenproces. Zodra we ons bewust worden van een inbreuk in verband met persoonsgegevens die de persoonsgegevens van de klant treft, stellen we u hiervan zonder onredelijke vertraging op de hoogte en verstrekken we de informatie die u redelijkerwijs nodig heeft om te voldoen aan uw eigen meldplichten jegens een toezichthoudende autoriteit en betrokkenen — met inbegrip van de aard van de inbreuk, de waarschijnlijke gevolgen en de genomen of voorgestelde maatregelen. Rekening houdend met de informatie waarover wij beschikken, assisteren wij u tevens bij uw verplichtingen om de verwerking beveiligd te houden, gegevensbeschermingseffectbeoordelingen uit te voeren en, waar vereist, toezichthoudende autoriteiten te raadplegen.

9. Internationale overboekingen

Wij zijn gevestigd in het Verenigd Koninkrijk en geven er de voorkeur aan om data in het VK en de Europese Economische Ruimte te houden. Wanneer persoonsgegevens van klanten buiten het VK of de EER worden overgedragen — hetzij door ons, hetzij door een subverwerker — maken we gebruik van een wettig overdrachtsmechanisme zoals een adequaatheidsbesluit, de UK International Data Transfer Agreement of Addendum, of de EU Standard Contractual Clauses, samen met aanvullende waarborgen waar nodig, zodat de data een in wezen vergelijkbaar beschermingsniveau behoudt.

10. Teruggave en verwijdering bij beëindiging

Bij beëindiging van de dienst, en naar uw keuze, stellen wij persoonlijke gegevens van de klant beschikbaar om te exporteren gedurende een redelijke periode, waarna we deze verwijderen of retourneren en bestaande kopieën verwijderen, tenzij de wet ons verplicht deze te bewaren. Gegevens in back-ups worden verwijderd volgens de gebruikelijke back-upverloopcyclus. Indien bewaring wettelijk verplicht is, bewaren wij alleen wat de wet vereist en blijven wij dit beschermen onder dit DPA.

11. Audits en het aantonen van naleving

Wij stellen de informatie ter beschikking die redelijkerwijs nodig is om aan te tonen dat wij voldoen aan dit verwerkersovereenkomst (DPA), en wij staan audits, waaronder inspecties, door u of een door u aangewezen auditor toe en dragen hieraan bij. Om de beveiliging en vertrouwelijkheid van het gedeelde platform en andere klanten te beschermen, vinden audits plaats na redelijke voorafgaande kennisgeving, met een redelijke frequentie en onder voorbehoud van vertrouwelijkheid, en kunnen wij aan een auditverzoek voldoen door onze documentatie, beveiligingsbeschrijvingen en eventuele rapporten van derden waarover wij beschikken te verstrekken.

12. Aansprakelijkheid en voorrang

De aansprakelijkheid van elke partij krachtens deze AVG is onderworpen aan de beperkingen en uitsluitingen van aansprakelijkheid in de Algemene Voorwaarden. Als er een conflict is tussen deze AVG en de Algemene Voorwaarden met betrekking tot de verwerking van persoonsgegevens van de klant, dan prevaleert deze AVG; als er een conflict is tussen deze AVG en de Standaardcontractbepalingen (waar deze van toepassing zijn), dan prevaleren de bepalingen.

13. Contact opnemen

De verwerker onder deze DPA is Zinn Digital® Ltd (Bedrijfsnr. 16385785, BTW-nr. GB 526 5236 92), 71-75 Shelton Street, Covent Garden, Londen, WC2H 9JQ, Verenigd Koninkrijk.

Voor vragen over gegevensbescherming, om uw rechten uit te oefenen, of om deze DPA aan te vragen als een ondertekend losstaand document, kunt u contact met ons opnemen via de contactpagina op zinndigital.com/contact, of een e-mail sturen naar office@zinndigital.com. Wij leiden verzoeken met betrekking tot gegevensbescherming door naar de verantwoordelijke persoon.

Veelgestelde vragen

Wanneer is deze DPA van toepassing en wanneer is het Privacybeleid van toepassing?

Deze DPA is van toepassing op de persoonsgegevens binnen de websites en applicaties die u bij ons host, waarbij u de verwerkingsverantwoordelijke bent en wij uw verwerker zijn. Ons privacybeleid is van toepassing op de gegevens die wij zelf beheren — uw account, uw facturering en de analyses van de bezoekers van onze eigen website.

Moet ik iets ondertekenen?

Deze DPA maakt reeds deel uit van uw Algemene Voorwaarden en is derhalve van kracht zonder afzonderlijke ondertekening. Indien de inkoopafdeling van uw organisatie vereist dat dit als een op zichzelf staand document wordt uitgevoerd, neem dan contact met ons op en wij zullen dit regelen.

Wie zijn uw subverwerkers?

We maken gebruik van subverwerkers in gedefinieerde categorieën: infrastructuur en cloud, betalingen, transactionele e-mail, productanalyse (alleen op onze eigen websites) en domein-/DNS-/CDN-/beveiligingsproviders indien uw abonnement daar gebruik van maakt. We verstrekken de specifieke lijst op verzoek en bieden u een manier om op de hoogte te worden gehouden van wijzigingen en hier bezwaar tegen te maken.

Gebruikt u mijn gehoste gegevens om AI-modellen te trainen?

Nee. Wij verwerken de persoonsgegevens binnen uw websites uitsluitend om de hosting uit te voeren volgens uw gedocumenteerde instructies. Wij gebruiken deze niet voor onze eigen doeleinden en wij gebruiken ze niet voor het trainen van modellen.

Wat gebeurt er met mijn gegevens als ik vertrek?

Wij stellen het gedurende een redelijke periode beschikbaar voor export, waarna wij het verwijderen of retourneren en onze kopieën wissen, met uitzondering van al hetgeen de wet ons verplicht te bewaren. Back-ups worden verwijderd volgens hun gebruikelijke vervaldatumcyclus.