Verwerkersovereenkomst

Versie 3 — geldig vanaf 3 september 2026

Deze verwerkersovereenkomst hoort bij de algemene voorwaarden van Dorelli Hosting, handelsnaam van Uitgeverij Doreleijers en geldt zodra wij in jouw opdracht persoonsgegevens verwerken. Jij bent verwerkingsverantwoordelijke, wij zijn verwerker.

1. Waarover het gaat

Wij hosten en onderhouden je website. Daarbij verwerken wij persoonsgegevens die via die website binnenkomen of daarop worden opgeslagen. Wij doen dat uitsluitend om de dienst te leveren die wij met je zijn overeengekomen, en zolang die overeenkomst loopt.

2. Welke gegevens en van wie

Afhankelijk van je website gaat het doorgaans om gegevens van bezoekers en klanten die jij verzamelt: naam, e-mailadres, telefoonnummer, berichten uit contactformulieren, en technische gegevens zoals IP-adressen in logbestanden. Bijzondere persoonsgegevens verwerken wij niet, tenzij wij dat vooraf schriftelijk hebben afgesproken.

2a. Contactformulieren

Staat er op je site een contactformulier van ons, dan versturen wij de inzending rechtstreeks naar jou en bewaren wij de inhoud niet. Wij leggen alleen vast dát er iets verstuurd is — welke site, een gehasht IP-adres en het tijdstip — om spam te weren, en wissen dat na twee dagen. De berichten zelf staan dus in jouw mailbox, niet bij ons; het bewaren en beantwoorden ervan is jouw verantwoordelijkheid.

2b. Apps en databases

Draait jouw applicatie bij ons in een container (bundels App en Verbruik), dan verwerken wij alles wat die applicatie in de bijbehorende database, opslag of cache zet uitsluitend in jouw opdracht. Welke persoonsgegevens dat zijn en van wie, bepaal jij; wij kijken er niet in, behalve als jij daarom vraagt of als het nodig is om een storing te verhelpen. De gegevens staan bij onze subverwerker Microsoft binnen de EU (regio Amsterdam voor containers en opslag, regio Dublin voor databases). Na verwijderen bewaren wij databases en opslag dertig dagen (een eigen databaseserver zeven dagen) en wissen ze daarna definitief; de startpagina van een nieuwe app wordt eenmalig automatisch op misbruik gecontroleerd via Anthropic (artikel 7).

3. Wij handelen op jouw instructie

Wij verwerken persoonsgegevens alleen op jouw instructie en voor de doelen hierboven. Wij gebruiken ze niet voor eigen doeleinden en verkopen ze niet. Verplicht een wet ons tot iets anders, dan melden wij dat vooraf, tenzij die wet dat verbiedt.

4. Geheimhouding

Iedereen die bij ons toegang heeft tot jouw gegevens is tot geheimhouding verplicht. Toegang krijgt alleen wie die nodig heeft om de dienst te leveren.

5. Beveiliging

Wij nemen passende technische en organisatorische maatregelen: versleuteld verkeer (HTTPS/TLS), versleutelde opslag van wachtwoorden, toegang op basis van noodzaak, botbescherming op formulieren, doorlopende bewaking en dagelijkse back-ups die negentig dagen worden bewaard. Wij houden die maatregelen actueel naar de stand van de techniek.

6. Subverwerkers

Wij schakelen andere partijen in om de dienst te leveren. Op dit moment zijn dat Microsoft (Azure, hosting binnen de EU), Cloudflare (DNS, beveiliging, e-maildoorsturing en -verzending), Mollie (betalingen, Nederland) en Anthropic (uitsluitend de automatische misbruikcontrole op nieuwe proefsites; jouw klantgegevens gaan daar niet heen). Met elk van hen gelden verwerkersovereenkomsten met minstens hetzelfde beschermingsniveau. Willen wij een subverwerker toevoegen of vervangen, dan melden wij dat vooraf; ben je het er niet mee eens, dan kun je de overeenkomst opzeggen.

7. Doorgifte buiten de EU

Wij slaan je gegevens op binnen de Europese Unie. De gegevens die wij in jouw opdracht verwerken — je website, je database, je back-ups, de inzendingen via je formulieren — verlaten de EU niet. Alleen bij een nieuwe proefsite op een dorelli.cloud-subdomein gaat de zichtbare tekst van die site naar Anthropic voor de misbruikcontrole; dat gebeurt vóór er een klantrelatie is en raakt jouw gegevens niet. Voor die doorgifte gelden de standaardcontractbepalingen van de Europese Commissie. Willen wij daarbuiten persoonsgegevens buiten de EU verwerken, dan informeren wij je vooraf.

8. Rechten van betrokkenen

Krijg jij een verzoek om inzage, correctie, verwijdering of overdracht van gegevens, dan helpen wij je dat binnen een redelijke termijn af te handelen. Komt zo'n verzoek rechtstreeks bij ons binnen, dan sturen wij het naar jou door en beantwoorden wij het niet zelf.

9. Datalekken

Ontdekken wij een inbreuk in verband met persoonsgegevens, dan melden wij dat zonder onredelijke vertraging aan jou, met de informatie die je nodig hebt om te beoordelen of je het bij de Autoriteit Persoonsgegevens en bij betrokkenen moet melden. De melding aan de toezichthouder doe jij, als verwerkingsverantwoordelijke. Je bereikt ons hiervoor op [email protected].

10. Controle

Op jouw verzoek geven wij de informatie die nodig is om aan te tonen dat wij ons aan deze afspraken houden. Wil je een audit laten uitvoeren, dan kondig je die minstens twee weken van tevoren aan; de kosten daarvan zijn voor jou, tenzij uit de audit blijkt dat wij tekortschieten.

11. Einde van de overeenkomst

Na afloop verwijderen wij de persoonsgegevens binnen dertig dagen, of leveren wij ze op jouw verzoek eerst aan je terug. Gegevens die wij wettelijk moeten bewaren, zoals facturen, houden wij zolang die bewaarplicht duurt.