Hosting
Verwerkersovereenkomst
KvK 42183997
contact@tanced.nl
Deze verwerkersovereenkomst hoort bij het pakket website met hosting dat u bij tanced afneemt. Zij legt vast hoe wij omgaan met de persoonsgegevens die wij daarbij voor u verwerken, zoals artikel 28 van de Algemene verordening gegevensbescherming (AVG) voorschrijft. In deze overeenkomst betekent "wij": tanced, de verwerker. "U" betekent: de klant die het pakket afneemt, de verwerkingsverantwoordelijke.
1. Rollen en begrippen
1.1 Begrippen als persoonsgegevens, verwerking, betrokkene, subverwerker en inbreuk in verband met persoonsgegevens (datalek) hebben de betekenis die de AVG eraan geeft.
1.2 U bent verantwoordelijk voor de persoonsgegevens die via uw website en uw e-mail worden verwerkt. U bepaalt waarvoor en hoe dat gebeurt. Wij verwerken die gegevens alleen voor u, als verwerker.
1.3 Voor de gegevens die wij over u als klant bijhouden, zoals uw contactgegevens, betalingen en facturen, zijn wij zelf verantwoordelijk. Daarvoor geldt deze overeenkomst niet.
2. Onderwerp en duur
2.1 Wij hosten en onderhouden uw website (de hostingdienst). Daaronder valt: de website online houden, WordPress, plugins en thema's bijwerken, back-ups maken en, als dat bij uw bestelling hoort, uw mailbox op uw eigen domeinnaam en de registratie van uw domeinnaam.
2.2 Deze overeenkomst geldt zolang wij de hostingdienst voor u leveren. Daarna blijft zij gelden zolang wij nog persoonsgegevens van uw website bewaren (zie artikel 12).
3. Aard en doel van de verwerking
3.1 Wij verwerken de persoonsgegevens alleen om de hostingdienst te leveren: opslaan, bewaren, doorsturen (zoals berichten van het contactformulier naar uw e-mail), back-ups maken en terugzetten, en technische hulp geven als u daarom vraagt.
3.2 Wij gebruiken de gegevens niet voor eigen doeleinden. Wij verkopen ze niet, gebruiken ze niet voor marketing en geven ze aan niemand, behalve aan de subverwerkers uit artikel 8 of als de wet ons daartoe verplicht.
4. Soorten gegevens en betrokkenen
4.1 Het gaat om deze betrokkenen en gegevens:
- Bezoekers van uw website: IP-adres, browser en apparaat, bezochte pagina's en het tijdstip, zoals de webserver die in zijn logbestanden vastlegt.
- Mensen die het contactformulier invullen: naam, e-mailadres, telefoonnummer en de inhoud van hun bericht.
- Mensen met wie u mailt via uw mailbox bij ons: naam, e-mailadres en de inhoud van de berichten.
- Gebruikers van de beheeromgeving van uw website (WordPress): naam, gebruikersnaam, e-mailadres en inloggegevens.
- Alle andere persoonsgegevens die u zelf op uw website of in uw mailbox zet, zoals namen en foto's van medewerkers.
4.2 Bijzondere persoonsgegevens (zoals gegevens over gezondheid) en strafrechtelijke gegevens horen hier niet bij. Wilt u zulke gegevens via uw website verwerken, overleg dan eerst met ons.
5. Uw instructies
5.1 Wij verwerken de persoonsgegevens alleen op basis van uw schriftelijke instructies. Deze overeenkomst, uw bestelling en wat u zelf instelt in WordPress en in uw mailbox gelden als die instructies. Andere instructies geeft u ons per e-mail.
5.2 Verplicht de wet ons om persoonsgegevens anders te verwerken, dan laten wij u dat vooraf weten, tenzij de wet dat verbiedt.
5.3 Vinden wij dat een instructie in strijd is met de AVG of andere privacyregels, dan laten wij u dat direct weten.
6. Geheimhouding
6.1 Wij houden de persoonsgegevens geheim. Alleen mensen die voor ons werken en de gegevens nodig hebben om de hostingdienst te leveren, krijgen toegang. Zij hebben zich tot geheimhouding verplicht of zijn daar wettelijk aan gebonden.
7. Beveiliging
7.1 Wij nemen passende technische en organisatorische maatregelen om de persoonsgegevens te beveiligen (artikel 32 AVG). Op dit moment zijn dat:
- Een website op een eigen domeinnaam krijgt een eigen, afgeschermd hostingaccount en een SSL-certificaat, zodat de verbinding met bezoekers versleuteld is (HTTPS).
- Een website die (nog) zonder eigen domeinnaam op ons voorbeeldadres staat, deelt een hostingaccount met andere websites op dat adres en heeft nog geen eigen SSL-certificaat. Zolang dat adres geen versleutelde verbinding heeft, staat op zo'n website geen contactformulier maar een e-mailadres, zodat berichten van bezoekers niet onversleuteld worden verstuurd. Zodra uw website een eigen domeinnaam heeft, geldt het vorige punt.
- Wij houden WordPress, plugins en thema's automatisch bij. Voor elke update maken wij eerst een back-up van de database en van WordPress, de plugins en de thema's van uw website, ook als die (nog) op ons voorbeeldadres staat; geüploade foto's en bestanden verandert een update niet en zitten er niet in. Breekt een update uw website, dan zetten wij eerst de vorige versie van het bijgewerkte onderdeel terug; werkt de website daarna nog niet, dan zetten wij de back-up terug, zo nodig met de hand.
- De back-ups van de database bewaren wij op onze eigen server, buiten uw hostingaccount.
- Van ons beheersysteem maken wij elke dag een reservekopie, die wij versleuteld buiten onze eigen server bewaren (artikel 8). De sleutel hebben alleen wij.
- Wij beheren uw website via versleutelde verbindingen. Ons beheersysteem, waarin ook de toegangsgegevens van uw hostingaccount staan, is niet openbaar bereikbaar, maar alleen via een afgeschermd privénetwerk.
- Wachtwoorden die wij voor u aanmaken zijn lang en willekeurig. U kunt ze na het inloggen zelf wijzigen.
7.2 Wij passen deze maatregelen aan als de techniek of de risico's daarom vragen, zonder het beveiligingsniveau te verlagen.
7.3 Wat u zelf in WordPress en in uw mailbox doet, valt onder uw eigen verantwoordelijkheid, zoals het kiezen van sterke wachtwoorden, het toevoegen van gebruikers en het installeren van extra plugins.
8. Subverwerkers
8.1 U geeft ons toestemming om deze subverwerkers in te schakelen:
- Namecheap, Inc. (Verenigde Staten): hosting van uw website en uw mailbox, verzending van e-mail vanaf uw website (zoals berichten van het contactformulier), registratie van uw domeinnaam, en de server waarop wij back-ups en onze eigen kopie van uw website bewaren.
- Supabase, Inc. (Verenigde Staten), met opslag op servers in de Europese Unie: opslag van de versleutelde reservekopieën van ons beheersysteem. Daarin staan de inloggegevens van uw website en uw mailbox die wij voor u bewaren. Alleen wij hebben de sleutel; Supabase kan de inhoud niet lezen.
8.2 Wij zorgen dat voor elke subverwerker afspraken gelden die in wezen dezelfde bescherming bieden als deze overeenkomst. Wij blijven tegenover u verantwoordelijk voor hun werk.
8.3 Willen wij een subverwerker toevoegen of vervangen, dan laten wij u dat ten minste 30 dagen vooraf per e-mail weten. U kunt binnen die termijn bezwaar maken. Komen wij er samen niet uit, dan mag u de hostingdienst opzeggen per de datum waarop de wijziging ingaat.
8.4 Geen subverwerkers onder deze overeenkomst zijn:
- Mollie, waarmee u onze facturen betaalt. Daarbij gaat het om uw gegevens als onze klant, niet om persoonsgegevens van uw website.
- Diensten van derden die u zelf gebruikt of die op uw verzoek in uw website zijn ingebouwd, zoals een reserveringssysteem (bijvoorbeeld Guestplan) of kaarten en video's van Google of YouTube. Met die partijen heeft u zelf een relatie, of zij zijn zelf verantwoordelijk voor wat zij verwerken.
9. Doorgifte buiten de Europese Economische Ruimte
9.1 Namecheap, Inc. is gevestigd in de Verenigde Staten, en de servers die wij bij Namecheap gebruiken staan in de Verenigde Staten. De persoonsgegevens van uw website worden dus buiten de Europese Economische Ruimte (EER) verwerkt.
9.2 Wij geven persoonsgegevens alleen door naar een land buiten de EER als daarvoor een geldige grondslag geldt volgens hoofdstuk V van de AVG, zoals een adequaatheidsbesluit van de Europese Commissie (bijvoorbeeld het EU-VS Data Privacy Framework, voor organisaties die daaronder zijn gecertificeerd) of de standaardcontractbepalingen van de Europese Commissie. U geeft ons toestemming voor deze doorgifte.
9.3 Supabase, Inc. is gevestigd in de Verenigde Staten. De reservekopieën uit artikel 8 staan bij Supabase op servers in de Europese Unie en zijn versleuteld met een sleutel die alleen wij hebben.
10. Hulp bij rechten van betrokkenen en bij uw plichten
10.1 In WordPress en in uw mailbox kunt u de meeste gegevens zelf inzien, aanpassen en verwijderen. Lukt dat niet, dan helpen wij u om verzoeken van betrokkenen (inzage, correctie, verwijdering, beperking, overdraagbaarheid en bezwaar) op tijd te beantwoorden.
10.2 Krijgen wij zelf zo'n verzoek, dan sturen wij het direct aan u door. Wij beantwoorden het niet zelf, tenzij u ons daarom vraagt.
10.3 Met de informatie die wij hebben, helpen wij u bij een gegevensbeschermingseffectbeoordeling (DPIA), bij een voorafgaande raadpleging van de Autoriteit Persoonsgegevens en bij uw andere plichten uit de artikelen 32 tot en met 36 van de AVG.
11. Datalekken
11.1 Ontdekken wij een datalek dat de persoonsgegevens van uw website raakt, dan melden wij dat zonder onredelijke vertraging aan u, en uiterlijk binnen 48 uur nadat wij het hebben ontdekt.
11.2 In de melding staat wat wij op dat moment weten: wat er is gebeurd, welke gegevens het raakt en van ongeveer hoeveel betrokkenen, de waarschijnlijke gevolgen, en welke maatregelen wij hebben genomen of voorstellen. Wat wij later te weten komen, sturen wij na.
11.3 U beslist of het datalek gemeld moet worden aan de Autoriteit Persoonsgegevens of aan de betrokkenen. Wij helpen u daarbij. Wij melden het niet zelf, tenzij de wet ons daartoe verplicht.
11.4 Wij leggen elk datalek dat de persoonsgegevens van uw website raakt vast: wat er gebeurde, de gevolgen en de maatregelen, ook als het niet gemeld hoeft te worden. Op verzoek geven wij u dat overzicht.
12. Einde van de overeenkomst
12.1 Eindigt de hostingdienst, dan halen wij uw website offline op het moment dat in onze algemene voorwaarden staat (artikel 7.1, 9.6 en 10.3). Daarvoor maken wij eerst een kopie van uw website zoals die kort daarvoor online stond: de bestanden en de database, met de opgeslagen berichten. Tot negentig dagen nadat uw website offline is gegaan, kunt u ons vragen u die kopie te geven; wij leveren haar binnen vijf werkdagen na uw verzoek.
12.2 Als uw website offline gaat, verwijderen wij uw website, de database en (als u die heeft) uw mailbox bij de hostingpartij. Uw mailbox zit niet in de kopie: bewaar vóór die datum zelf de e-mail die u wilt houden.
12.3 De kopie uit artikel 12.1 en de back-ups die wij voor updates hebben gemaakt, verwijderen wij negentig dagen nadat uw website offline is gegaan; heeft u de kopie in die tijd opgevraagd, dan pas nadat u haar heeft kunnen downloaden. Daarnaast bewaren wij de website zelf, zoals wij die bouwden en bijwerkten, op onze eigen server, zodat wij die kunnen terugzetten als u terugkomt. Negentig dagen na het einde verwijderen wij ook die website en haar database van onze server. Wat wij daarna nog bewaren, zijn de bestanden waarmee wij de website hebben gebouwd en de versie die wij opleverden: de pagina's, teksten, afbeeldingen, de vormgeving en het beheerdersaccount. Loopt er nog een abonnement, betaalt u opnieuw of komt u terug, dan gebeurt dit niet.
12.4 Wilt u dat wij ook de kopie van uw website verwijderen, laat het ons dan per e-mail weten. Wij verwijderen die dan binnen 30 dagen na uw verzoek en bevestigen dat per e-mail. Gegevens die wij van de wet moeten bewaren, zoals facturen, bewaren wij alleen zolang de wet dat voorschrijft.
12.5 Gegevens van uw website die wij uit ons beheersysteem verwijderen, zoals de inloggegevens, kunnen nog tot dertig dagen in een dagelijkse reservekopie van dat systeem staan (artikel 7). Een reservekopie die wij met de hand maken, of die wij maken voordat wij een reservekopie terugzetten, bewaren wij tot wij haar zelf verwijderen. Alle reservekopieën zijn versleuteld.
13. Informatie en audits
13.1 Wij geven u op verzoek de informatie die nodig is om aan te tonen dat wij ons aan deze overeenkomst en aan artikel 28 van de AVG houden.
13.2 U mag eens per jaar, en daarnaast na een datalek, een audit laten doen door een onafhankelijke deskundige die geheimhouding heeft beloofd. U meldt dat ten minste 14 dagen vooraf. De audit mag onze dienstverlening niet meer verstoren dan nodig. De kosten zijn voor u, tenzij de audit laat zien dat wij deze overeenkomst op een belangrijk punt niet nakomen.
13.3 Een audit bij een subverwerker is beperkt tot de informatie en rapporten die die subverwerker daarvoor beschikbaar stelt.
14. Aansprakelijkheid
14.1 Onze aansprakelijkheid voor schade die voortkomt uit deze overeenkomst is beperkt tot het bedrag dat u in de twaalf maanden voor de gebeurtenis die de schade veroorzaakte, aan ons heeft betaald voor de hostingdienst.
14.2 Deze beperking geldt niet bij opzet of bewuste roekeloosheid van ons. Zij geldt alleen tussen u en ons, en doet niets af aan de rechten van betrokkenen onder de AVG.
15. Slotbepalingen
15.1 Staat in een andere afspraak tussen u en ons iets anders over de verwerking van persoonsgegevens, dan gaat deze overeenkomst voor.
15.2 Meldingen onder deze overeenkomst sturen wij naar het e-mailadres dat bij uw bestelling bekend is. U bereikt ons via contact@tanced.nl.
15.3 Wij mogen deze overeenkomst aanpassen als de wet of onze dienstverlening daarom vraagt. Een nieuwe versie sturen wij u ten minste 30 dagen voordat zij ingaat.
15.4 Op deze overeenkomst is Nederlands recht van toepassing. Geschillen worden voorgelegd aan de bevoegde rechter in het arrondissement waar Tanced is gevestigd, tenzij de wet een andere rechter aanwijst.
15.5 U gaat met deze overeenkomst akkoord door bij het afrekenen het vakje aan te vinken waarmee u haar accepteert, nadat u haar heeft kunnen lezen.
Eerdere versies
- Versie verwerkersovereenkomst-2026-10-02 · 2 oktober 2026
- Versie verwerkersovereenkomst-2026-09-28 · 28 september 2026
- Versie verwerkersovereenkomst-2026-09-27 · 27 september 2026
- Versie verwerkersovereenkomst-2026-09-24 · 24 september 2026
Zie ook: Algemene voorwaarden · Privacyverklaring