Verwerkersovereenkomst

Laatst bijgewerkt: 8 augustus 2026 · versie 1.0 · CookieKompas · contact: info@cookiekompas.nl

Deze verwerkersovereenkomst (hierna: overeenkomst) hoort bij de algemene voorwaarden en geldt automatisch zodra je CookieKompas gebruikt. Een los ondertekend exemplaar is niet nodig; wil je er toch één, mail dan info@cookiekompas.nl. Deze pagina is te printen of als PDF op te slaan via je browser.

1. Partijen en rollen

Verwerkingsverantwoordelijke is de klant: de natuurlijke of rechtspersoon die een CookieKompas-account houdt en de banner op een of meer websites laat draaien. Jij bepaalt het doel en de middelen van de verwerking.

Verwerker is CookieKompas, te bereiken via info@cookiekompas.nl. Wij verwerken persoonsgegevens uitsluitend in jouw opdracht.

Beheert een marketingbureau jouw banner, dan handelt dat bureau in jouw opdracht en ontstaat de keten: jij (verantwoordelijke) → bureau → CookieKompas (verwerker). Het bureau is geen sub-verwerker van ons; sluit met het bureau een eigen verwerkersovereenkomst.

2. Onderwerp, aard, duur en doel

Onderwerp en aard: het tonen van een toestemmingsbanner en het vastleggen, bewaren, aggregeren en op verzoek exporteren of wissen van toestemmingskeuzes van bezoekers van jouw website(s), plus het beheren van jouw account.

Doel: jou in staat stellen te voldoen aan je aantoonbaarheidsplicht onder artikel 7 lid 1 AVG en aan artikel 11.7a Telecommunicatiewet.

Duur: deze overeenkomst loopt zolang je een CookieKompas-account hebt en eindigt automatisch bij beëindiging daarvan, met inachtneming van artikel 9.

3. Categorieën gegevens en betrokkenen

Betrokkenen: bezoekers van jouw website(s) en de gebruikers van jouw CookieKompas-account.

  • Bezoekers: een willekeurig, client-side gegenereerd bezoekers-ID (niet gekoppeld aan een account), de gekozen toestemmingscategorieën, tijdstempel, landcode, paginapad, banner- en beleidsversie, een gehashte user-agent en een gepepperde hash van het IP-adres voor misbruikpreventie.
  • Accountgebruikers: naam, e-mailadres, bedrijfsnaam, gehasht wachtwoord en facturatiegegevens.

Wij slaan geen rauwe IP-adressen op en verwerken geen bijzondere categorieën persoonsgegevens. Voer zelf ook geen bijzondere of strafrechtelijke gegevens in vrije velden in.

4. Instructies

Wij verwerken de persoonsgegevens uitsluitend op jouw gedocumenteerde instructie. Het gebruik van de dienst zoals beschreven in de documentatie geldt als die instructie. Wij gebruiken de gegevens niet voor eigen doeleinden, verkopen ze niet en gebruiken ze niet voor profilering of advertenties. Verplicht een wettelijke bepaling ons tot verwerking buiten je instructie om, dan melden wij dat vooraf, tenzij die wet dat verbiedt.

5. Sub-verwerkers

Je geeft ons algemene toestemming om sub-verwerkers in te schakelen. De actuele lijst — met doel, gegevens, regio en doorgiftegrondslag — staat op cookiekompas.nl/subverwerkers (laatst bijgewerkt: 8 augustus 2026) en maakt deel uit van deze overeenkomst. Wijzigingen kondigen we minimaal 30 dagen vooraf per e-mail aan; heb je een gegrond bezwaar, dan kun je binnen die termijn kosteloos opzeggen. Wij leggen aan elke sub-verwerker dezelfde verplichtingen op als in deze overeenkomst en blijven jegens jou volledig aansprakelijk voor hun handelen.

6. Beveiliging (artikel 32 AVG)

Wij treffen ten minste de volgende maatregelen:

  • Versleuteling van al het verkeer via TLS en versleutelde opslag bij de database-leverancier.
  • Strikte scheiding tussen klanten op databaseniveau met Postgres row level security (RLS); toegang tot gegevens loopt altijd via de rol van de ingelogde gebruiker.
  • Dataminimalisatie by design: geen rauwe IP-adressen, gehashte user-agents, pseudonieme bezoekers-ID's en een consent-log dat alleen wordt aangevuld, nooit stilzwijgend gewijzigd.
  • Snelheidsbegrenzing op het publieke registratie-endpoint tegen misbruik.
  • Een auditlogboek van gevoelige handelingen in het dashboard.
  • Geautomatiseerde verwijdering van verlopen consent-logs (artikel 8).
  • Toegang tot productiesystemen alleen voor bevoegd personeel, via persoonlijke accounts met meervoudige authenticatie; geheimen staan uitsluitend in de beveiligde omgevingsvariabelen van het hostingplatform.
  • Back-ups en herstelmogelijkheden conform de voorwaarden van onze database-leverancier.

Wij zijn niet gecertificeerd volgens ISO 27001 of SOC 2 en claimen dat ook niet.

7. Geheimhouding

Iedereen die namens ons toegang heeft tot de persoonsgegevens is tot geheimhouding verplicht, op grond van een arbeids- of opdrachtovereenkomst dan wel een afzonderlijke geheimhoudingsverklaring. Toegang wordt verleend op need-to-know-basis.

8. Datalekken

Ontdekken wij een inbreuk in verband met persoonsgegevens, dan melden wij dat aan jou zonder onredelijke vertraging en in elk geval binnen 48 uur na ontdekking, via het e-mailadres van de accounteigenaar. Wij verstrekken daarbij de informatie die je nodig hebt om je eigen melding bij de Autoriteit Persoonsgegevens te doen (aard van de inbreuk, betrokken categorieën en aantallen, waarschijnlijke gevolgen en de getroffen maatregelen). De melding bij de toezichthouder en aan betrokkenen doe jij als verwerkingsverantwoordelijke; wij ondersteunen daarbij.

9. Rechten van betrokkenen en bijstand

Wij helpen je bij verzoeken van betrokkenen. Voor bezoekers zijn er directe voorzieningen ingebouwd: een export-endpoint en een verwijder-endpoint, ook aanroepbaar vanuit de banner (exportMyData() en eraseMyData()). Kom je er daarmee niet uit, mail dan info@cookiekompas.nl; wij reageren binnen vijf werkdagen. Wij verlenen ook redelijke bijstand bij een gegevensbeschermingseffectbeoordeling (DPIA) en bij voorafgaande raadpleging van de toezichthouder.

10. Bewaartermijn, teruggave en wissen

Consent-logs worden standaard 24 maanden bewaard. Je kunt die termijn per organisatie laten aanpassen. Een dagelijkse geautomatiseerde taak verwijdert alle consent-gegevens die ouder zijn dan de ingestelde termijn.

Na beëindiging van je account verwijderen wij de persoonsgegevens binnen 30 dagen, tenzij je binnen die termijn om teruggave (export) vraagt of een wettelijke bewaarplicht zich daartegen verzet. Facturatiegegevens bewaren wij zeven jaar op grond van de fiscale bewaarplicht.

11. Doorgifte buiten de EER

Alle consent-gegevens worden opgeslagen binnen de EU (AWS-regio eu-central-1, Frankfurt). Voor de sub-verwerkers die deels buiten de EER verwerken gelden de EU-modelcontractbepalingen; zie de sub-verwerkerslijst.

12. Controle en informatieplicht

Op verzoek stellen wij de informatie beschikbaar die nodig is om naleving van artikel 28 AVG aan te tonen. Je mag maximaal eenmaal per jaar een audit laten uitvoeren door een onafhankelijke, tot geheimhouding gehouden auditor, mits ten minste 30 dagen van tevoren aangekondigd en tijdens kantooruren. De kosten draag je zelf, tenzij de audit een wezenlijke tekortkoming van onze kant aantoont.

13. Aansprakelijkheid, wijziging en recht

Op deze overeenkomst zijn de aansprakelijkheidsbepalingen uit de algemene voorwaarden van toepassing, voor zover de AVG dat toelaat. Wij kunnen deze overeenkomst wijzigen wanneer wet- of regelgeving daartoe noopt; wezenlijke wijzigingen kondigen we minimaal 30 dagen vooraf per e-mail aan. Nederlands recht is van toepassing; geschillen worden voorgelegd aan de bevoegde Nederlandse rechter.

Deze overeenkomst is zorgvuldig opgesteld op basis van artikel 28 AVG, maar is niet juridisch gevalideerd door een advocaat. CookieKompas geeft geen juridisch advies.

Verwerkersovereenkomst (DPA) — CookieKompas · CookieKompas