PartijenPartijen
[Bedrijfsnaam klant], KvK [nummer], "Verwerkingsverantwoordelijke" of "Klant", en Marketieng.nl, eenmanszaak van Samuel Kemner, KvK [nummer], "Verwerker" of "Marketieng".
Juridisch
Versie 1.0 · laatst bijgewerkt op 4 september 2026
Verwerkt Marketieng persoonsgegevens voor je — bijvoorbeeld bij reviewverzoeken, e-mailautomatisering, een chatbot of de inrichting van je CRM — dan sluiten we deze verwerkersovereenkomst met je af. Dat is verplicht op grond van artikel 28 van de AVG. Hieronder staat de tekst die je ter ondertekening krijgt; de velden tussen blokhaken vullen we samen in bij de start.
[Bedrijfsnaam klant], KvK [nummer], "Verwerkingsverantwoordelijke" of "Klant", en Marketieng.nl, eenmanszaak van Samuel Kemner, KvK [nummer], "Verwerker" of "Marketieng".
1.1Marketieng verwerkt persoonsgegevens uitsluitend namens en volgens de schriftelijke instructies van Klant, voor de uitvoering van de Overeenkomst. De Overeenkomst en deze verwerkersovereenkomst samen zijn de instructie; aanvullende instructies gaan Schriftelijk.
1.2Deze overeenkomst duurt zolang de Overeenkomst duurt en zolang Marketieng persoonsgegevens van Klant onder zich heeft.
1.3Begrippen hebben de betekenis van de AVG (Verordening (EU) 2016/679) en de Algemene voorwaarden.
| Onderwerp | Invulling |
|---|---|
| Doeleinden | Uitvoeren van de Diensten: versturen van reviewverzoeken en opvolgmails namens Klant; beheren van reviews en reacties; inrichten en vullen van het CRM van Klant; automatische leadopvolging en afspraakbevestigingen; chatbot- en WhatsApp-communicatie namens Klant; rapportages; social-mediabeheer (alleen bedrijfsaccounts). |
| Verwerkingsactiviteiten | Verzamelen, ordenen, opslaan (tijdelijk), doorsturen naar systemen van Klant en sub-verwerkers, genereren van tekst met AI, verzenden van berichten, verwijderen. |
| Categorieën betrokkenen | Klanten en prospects van Klant; websitebezoekers van Klant; medewerkers en contactpersonen van Klant; personen die reviews plaatsen. |
| Soorten persoonsgegevens | Naam, e-mailadres, telefoonnummer, bedrijfsnaam, afspraakgegevens (datum, dienst), berichtinhoud (chat, WhatsApp, e-mail), reviewtekst en -score, IP-adres en technische gegevens van websitebezoek, CRM-notities van Klant. |
| Bijzondere persoonsgegevens | Niet toegestaan zonder Schriftelijke aanvullende afspraak. Klant zorgt dat ze niet worden aangeleverd. Bij zorgpraktijken betekent dit: geen behandelinformatie in reviewverzoeken, afspraakvelden of chatlogs. |
| Bewaartermijn bij Marketieng | Verwerkingsdata (queues, logs, tussenopslag) maximaal 90 dagen; chatlogs maximaal 30 dagen tenzij Klant ze in zijn eigen CRM laat opslaan; alles wordt verwijderd binnen 30 dagen na einde Overeenkomst. |
| Locatie | EU voor opslag waar mogelijk: Make.com EU-datacenter, Supabase EU-regio, en/of een door Marketieng beheerde server in een EU-datacenter. Doorgifte buiten de EER uitsluitend via de sub-verwerkers in artikel 6. |
3.1Verwerkt alleen op instructie van Klant, tenzij de wet Marketieng verplicht; dan informeert Marketieng Klant vooraf, tenzij dat wettelijk verboden is.
3.2Informeert Klant als een instructie naar het oordeel van Marketieng in strijd is met de AVG.
3.3Houdt persoonsgegevens vertrouwelijk en zorgt dat ingeschakelde personen dat ook doen.
3.4Gebruikt persoonsgegevens van Klant niet voor eigen doelen, niet voor het trainen van AI-modellen en deelt ze niet met derden anders dan sub-verwerkers.
3.5Helpt Klant, voor zover redelijk, bij verzoeken van betrokkenen (inzage, verwijdering, bezwaar), bij DPIA's en bij contact met de Autoriteit Persoonsgegevens. Verzoeken van betrokkenen die bij Marketieng binnenkomen stuurt zij binnen 3 werkdagen door naar Klant. Meer dan 2 uur hulp per kwartaal is meerwerk tegen het uurtarief.
3.6Houdt een register bij van de verwerkingen die zij namens Klant uitvoert.
4.1Klant is verantwoordelijk voor de rechtmatigheid van de verwerking: grondslag, informatieplicht (de privacyverklaring van Klant vermeldt Marketieng en de geautomatiseerde communicatie), toestemming of gerechtvaardigd belang voor berichten, en naleving van artikel 11.7 Telecommunicatiewet.
4.2Klant levert alleen gegevens aan die nodig zijn (dataminimalisatie) en geen bijzondere persoonsgegevens.
4.3Klant zorgt voor een afmeldmogelijkheid in elke berichtenflow en respecteert afmeldingen; Marketieng bouwt die in.
4.4Klant beheert de toegangsrechten in zijn eigen systemen en meldt wijzigingen van contactpersonen.
Marketieng neemt passende technische en organisatorische maatregelen, in elk geval: tweefactorauthenticatie op alle accounts en platformen; unieke accounts, geen gedeelde wachtwoorden, wachtwoordmanager; per klant gescheiden omgevingen en connections in de uitvoeringsomgeving en gescheiden borden en projecten in CRM- en databasesystemen; least-privilege API-sleutels, ingetrokken bij einde; versleutelde verbindingen (TLS) en versleutelde opslag bij de sub-verwerkers; logging van verwerkingen en fouten; verwijderen van tussenopslag volgens artikel 2; geen persoonsgegevens in prompts buiten wat voor de taak nodig is; en bij een eigen server: alleen SSH met sleutel, gesloten firewall, automatische beveiligingsupdates, versleutelde back-ups met een bewaartermijn van maximaal 30 dagen. Marketieng controleert deze maatregelen en de sub-verwerkerslijst jaarlijks.
6.1Klant geeft algemene toestemming voor de sub-verwerkers in de lijst hieronder. Marketieng meldt nieuwe of vervangende sub-verwerkers minimaal 14 dagen vooraf Schriftelijk; Klant kan binnen die termijn gemotiveerd bezwaar maken, waarna partijen overleggen. Blijft een redelijk bezwaar bestaan, dan mag Klant het getroffen onderdeel opzeggen.
6.2Marketieng legt sub-verwerkers gelijkwaardige verplichtingen op en blijft aansprakelijk voor hun nakoming zoals voor haar eigen.
| Sub-verwerker | Functie | Vestiging en doorgifte |
|---|---|---|
| Make (Celonis) | Automatiseringsplatform | EU-datacenter |
| VPS-provider (bij zelfgehoste uitvoeringsomgeving) | Server waarop de automatiseringen draaien | EU-datacenter |
| monday.com | CRM en planning | Israël, VS, EU — adequaatheidsbesluit en standaardcontractbepalingen |
| Resend | Transactionele e-mail | VS — EU-US Data Privacy Framework of standaardcontractbepalingen |
| Anthropic | AI-model | VS — EU-US Data Privacy Framework of standaardcontractbepalingen |
| OpenAI | AI-model | VS, met EU-dataresidentie waar beschikbaar |
| Google (Workspace, Calendar, Bedrijfsprofiel) | Agenda, profiel, e-mail | EU en VS — EU-US Data Privacy Framework |
| Meta (Facebook, Instagram, WhatsApp Business) | Social media en berichten | EU en VS — EU-US Data Privacy Framework |
| Supabase | Database en opslag | EU-regio |
| Lovable | Websitehosting | EU en VS — standaardcontractbepalingen |
| Microsoft 365 | EU |
Doorgifte gebeurt alleen via de sub-verwerkers uit artikel 6 en op basis van een adequaatheidsbesluit (waaronder het EU-US Data Privacy Framework voor gecertificeerde ontvangers) of de standaardcontractbepalingen van de Europese Commissie, met aanvullende maatregelen waar nodig. Vervalt een mechanisme, dan overleggen partijen over een alternatief; tot die tijd mag Marketieng de betreffende verwerking opschorten.
8.1Marketieng meldt een inbreuk in verband met persoonsgegevens zonder onredelijke vertraging en uiterlijk binnen 48 uur na ontdekking aan Klant, met wat bekend is: aard, betrokkenen, gegevens, gevolgen en genomen maatregelen; aanvullingen volgen zodra bekend.
8.2Klant beoordeelt en verzorgt de melding aan de Autoriteit Persoonsgegevens (binnen 72 uur) en aan betrokkenen. Marketieng meldt niet zelf aan de Autoriteit Persoonsgegevens of aan betrokkenen, tenzij Klant dat vraagt of de wet dat verplicht.
8.3Marketieng houdt een datalekregister bij en werkt mee aan onderzoek en herstel. Kosten van herstel komen voor rekening van de partij aan wie de inbreuk toerekenbaar is, binnen de aansprakelijkheidsregeling van artikel 10.
9.1Marketieng stelt op verzoek, maximaal eenmaal per jaar, de informatie beschikbaar die nodig is om naleving aan te tonen: beschrijving van maatregelen, sub-verwerkerslijst, registers en verklaringen of certificaten van sub-verwerkers.
9.2Is dat aantoonbaar onvoldoende, dan mag Klant (of een onafhankelijke, aan geheimhouding gebonden auditor) na 30 dagen aankondiging een audit uitvoeren tijdens kantooruren, beperkt tot de verwerking voor Klant, zonder toegang tot gegevens van andere klanten. Kosten zijn voor Klant, tenzij de audit een wezenlijke tekortkoming van Marketieng aantoont.
9.3Een audit door de Autoriteit Persoonsgegevens wordt altijd toegestaan.
De aansprakelijkheidsregeling van artikel 15 van de Algemene voorwaarden geldt ook voor deze overeenkomst, met deze afwijking van artikel 15 lid 2: boetes van de Autoriteit Persoonsgegevens en schade van betrokkenen zijn op Marketieng verhaalbaar voor zover die zijn veroorzaakt doordat Marketieng haar verplichtingen als verwerker niet is nagekomen of buiten of tegen de instructies van Klant heeft gehandeld (artikel 82 AVG), binnen de limiet van artikel 15 lid 3. Voor het overige draagt elke partij de boetes en schade door haar eigen schending.
11.1Bij einde van de Overeenkomst geldt de exitprocedure van artikel 17 van de Algemene voorwaarden. Op verzoek binnen 14 dagen na de einddatum levert Marketieng de persoonsgegevens die zij nog onder zich heeft in een gangbaar formaat aan Klant, ongeacht openstaande facturen (artikel 28 lid 3 sub g AVG).
11.2Marketieng verwijdert alle persoonsgegevens van Klant, inclusief kopieën bij sub-verwerkers voor zover die niet volgens hun reguliere schema (maximaal 90 dagen) worden overschreven, binnen 30 dagen na de einddatum, tenzij de wet bewaring vereist. Op verzoek bevestigt Marketieng de verwijdering Schriftelijk.
11.3Gegevens die in de eigen systemen van Klant staan (CRM, Google, Meta, kassa, agenda) worden niet door Marketieng verwijderd; Marketieng trekt daar uitsluitend haar eigen toegang in.
12.1Wijzigingen alleen Schriftelijk; Marketieng mag deze overeenkomst aanpassen aan gewijzigde wetgeving of richtsnoeren van toezichthouders met 30 dagen aankondiging.
12.2Nederlands recht; geschillen: rechtbank Rotterdam.