Ga direct naar de hoofdinhoud
Oemey | Inzicht • Structuur • Resultaat
Oemey | Inzicht • Structuur • Resultaat
Oemey
  • Home
  • Zakelijke Diensten
    • Advies & tijdelijke ondersteuning
    • Automatisering & software-implementatie
    • Grafisch ontwerp & zakelijke visualisatie
    • Presentaties & PowerPoint
    • Websites & webshops
      • Templates
  • Particuliere Diensten
    • Coaching & loopbaanvragen
    • Digitale hulp op maat
    • Financieel overzicht & budgethulp
    • Grafisch & digitaal ontwerp
    • Presentaties & documenten
    • Website of persoonlijk project
  • Bemiddeling
  • Oplossingen
    • Oemey Facturen & Offertes
      • Gratis
  • Over Oemey
  • Winkel
    • Excel templates
    • Kleurplaten
    • PNG designs
    • Powerpoint templates
  • Blogs
    • Muziek
    • Politiek
  • 0 Verlanglijst
  • 0 Winkelwagen
  1. Home
  2. »Verwerkersovereenkomst

MODULE 5 · VERSIE 3.0 · 23 AUGUSTUS 2026

Verwerkersovereenkomst Oemey

Deze verwerkersovereenkomst geldt wanneer Oemey persoonsgegevens verwerkt namens een zakelijke Klant die als verwerkingsverantwoordelijke optreedt. Zij vormt een bijlage bij de hoofdovereenkomst en de Algemene voorwaarden Oemey.

1. Partijen en rollen

  1. De zakelijke Klant is Verwerkingsverantwoordelijke en bepaalt doel en middelen van de verwerking.
  2. Harley Oemed, handelend onder de handelsnaam Oemey, is Verwerker voor zover Oemey persoonsgegevens uitsluitend namens de Klant verwerkt.
  3. Voor eigen accountbeheer, facturatie, beveiliging, wettelijke administratie en eigen klantcontact is Oemey zelfstandig verwerkingsverantwoordelijke; deze verwerkersovereenkomst geldt daar niet voor.

2. Onderwerp, duur en instructies

  1. Oemey verwerkt persoonsgegevens uitsluitend om de in de hoofdovereenkomst beschreven website-, webshop-, formulier-, beheer-, ondersteunings-, software- of andere uitdrukkelijk overeengekomen dienst te leveren waarbij Oemey als verwerker optreedt.
  2. De verwerking duurt zolang Oemey persoonsgegevens namens de Klant verwerkt, inclusief een overeengekomen export- en verwijderperiode.
  3. De hoofdovereenkomst, instellingen van de Klant en gedocumenteerde supportverzoeken gelden als instructies.
  4. Oemey verwerkt persoonsgegevens alleen op gedocumenteerde instructie, tenzij Nederlands of Unierecht anders verplicht. Oemey informeert de Klant vooraf over zo’n wettelijke verplichting, tenzij dit wettelijk verboden is.
  5. Oemey informeert de Klant wanneer een instructie naar haar oordeel in strijd is met de AVG en mag uitvoering daarvan opschorten totdat de instructie is verduidelijkt of aangepast.

3. Verwerkingsgegevens

OnderdeelOmschrijving
BetrokkenenKlanten, leveranciers, medewerkers, sollicitanten, websitebezoekers, contactpersonen en andere personen van wie de Klant gegevens laat verwerken.
GegevensNaam, adres, contactgegevens, bedrijfsgegevens, klant- en leveranciersgegevens, factuur- en offertegegevens, formulieren, correspondentie, account-, transactie-, gebruiks- en loggegevens.
HandelingenOntvangen, invoeren, ordenen, opslaan, raadplegen, doorgeven, ondersteunen, beveiligen, exporteren en verwijderen voor zover nodig voor de dienst.
DoelBeschikbaar stellen, configureren, onderhouden, beveiligen en ondersteunen van de overeengekomen dienst.
Bijzondere gegevensNiet beoogd. De Klant voert geen bijzondere of strafrechtelijke persoonsgegevens in zonder afzonderlijke Schriftelijke afspraken en passende maatregelen.

4. Verplichtingen van de Klant

  1. De Klant staat in voor een geldige grondslag, transparante informatie aan betrokkenen, passende bewaartermijnen en rechtmatige instructies.
  2. De Klant beperkt ingevoerde persoonsgegevens tot wat noodzakelijk is en richt rollen en toegangen zorgvuldig in.
  3. De Klant informeert Oemey over sectorspecifieke eisen en bijzondere risico’s die redelijkerwijs niet uit de opdracht blijken.

5. Vertrouwelijkheid

  1. Oemey waarborgt dat personen die onder haar gezag persoonsgegevens verwerken tot geheimhouding zijn gehouden of aan een passende wettelijke geheimhoudingsplicht zijn gebonden.
  2. Toegang wordt beperkt tot personen die deze voor de dienst nodig hebben.

6. Beveiliging

  1. Oemey treft passende technische en organisatorische maatregelen, rekening houdend met stand van techniek, uitvoeringskosten, aard, omvang, context en risico van de verwerking.
  2. De maatregelen omvatten waar passend: individuele accounts, sterke authenticatie en multifactorauthenticatie waar ondersteund, beperkte beheerrechten, actuele apparaten en software, versleuteld transport via gebruikte platforms, beveiligde opslag, incidentafhandeling en periodieke beoordeling van toegangen.
  3. Back-ups, logging, herstelvoorzieningen en bewaartermijnen gelden voor zover zij onderdeel zijn van de overeengekomen dienst of het gebruikte platform.
  4. De Klant erkent dat beveiliging een gezamenlijke verantwoordelijkheid is en treft passende maatregelen voor eigen accounts, apparaten, medewerkers en exports.

7. Inbreuken in verband met persoonsgegevens

  1. Oemey informeert de Klant zonder onredelijke vertraging nadat Oemey kennis heeft genomen van een inbreuk die persoonsgegevens van de Klant betreft.
  2. De melding bevat, voor zover op dat moment beschikbaar, de aard van het incident, betrokken gegevens en personen, vermoedelijke gevolgen, genomen of voorgestelde maatregelen en een contactpunt.
  3. Oemey werkt redelijk mee aan onderzoek en informatie die de Klant nodig heeft om zijn meldplicht te beoordelen. Een melding door Oemey is geen erkenning van aansprakelijkheid.
  4. De Klant blijft verantwoordelijk voor meldingen aan toezichthouder en betrokkenen, tenzij de wet anders bepaalt.

8. Rechten van betrokkenen

  1. Wanneer een betrokkene zich rechtstreeks tot Oemey wendt over gegevens waarvoor de Klant verantwoordelijk is, stuurt Oemey het verzoek zonder onredelijke vertraging door en reageert niet zelfstandig, tenzij de Klant dit instrueert of de wet dit vereist.
  2. Oemey verleent, rekening houdend met de aard van de verwerking, redelijke technische en organisatorische bijstand bij inzage, correctie, verwijdering, beperking, overdraagbaarheid en bezwaar.
  3. Aanvullende werkzaamheden buiten de standaarddienst kunnen na voorafgaande melding tegen het overeengekomen tarief worden uitgevoerd.

9. Bijstand en gegevensbeschermingseffectbeoordeling

  1. Oemey verleent, rekening houdend met de aard van de verwerking en beschikbare informatie, redelijke bijstand bij beveiliging, datalekken, DPIA’s en voorafgaande raadpleging.
  2. De Klant blijft verantwoordelijk voor de beslissing of een DPIA of raadpleging noodzakelijk is.

10. Subverwerkers

  1. De Klant verleent algemene toestemming voor het inzetten van subverwerkers die nodig zijn voor hosting, opslag, e-mail, support, beveiliging, betalingen en andere overeengekomen functies.
  2. Oemey houdt een actuele lijst van subverwerkers beschikbaar op de website of verstrekt deze op verzoek.
  3. Oemey informeert de Klant vooraf over een beoogde wezenlijke toevoeging of vervanging. De Klant kan binnen veertien dagen gemotiveerd bezwaar maken op redelijke privacygronden.
  4. Als partijen geen redelijk alternatief vinden, mag de Klant het rechtstreeks getroffen deel van de dienst beëindigen tegen de ingangsdatum van de wijziging.
  5. Oemey legt een subverwerker materieel gelijkwaardige gegevensbeschermingsverplichtingen op en blijft overeenkomstig de AVG verantwoordelijk voor diens verwerking.

11. Internationale doorgifte

  1. Persoonsgegevens worden alleen buiten de Europese Economische Ruimte doorgegeven wanneer een geldige doorgiftegrond en passende waarborgen bestaan, zoals een adequaatheidsbesluit of toepasselijke standaardcontractbepalingen.
  2. Op verzoek verstrekt Oemey relevante informatie over doorgiftelocaties en waarborgen, voor zover Oemey daarover beschikt en geen beveiligings- of geheimhoudingsbelang zich daartegen verzet.

12. Audit en informatie

  1. Oemey stelt informatie beschikbaar die redelijkerwijs nodig is om naleving van artikel 28 AVG aan te tonen.
  2. De Klant gebruikt eerst beschikbare documentatie, verklaringen en rapportages voordat een audit op locatie wordt verlangd.
  3. Een aanvullende audit vindt maximaal eenmaal per jaar plaats na redelijke aankondiging, tijdens kantooruren en zonder onnodige verstoring, tenzij een incident of toezichthouder een extra audit rechtvaardigt.
  4. De auditor is onafhankelijk en gebonden aan geheimhouding. De Klant draagt de auditkosten; als een wezenlijke aan Oemey toerekenbare tekortkoming wordt vastgesteld, draagt Oemey haar redelijke eigen herstelkosten.

13. Teruggave en verwijdering

  1. Na beëindiging retourneert of verwijdert Oemey persoonsgegevens volgens de hoofdovereenkomst en keuze van de Klant, voor zover technisch beschikbaar en tenzij wettelijke bewaring verplicht is.
  2. Als geen specifieke termijn is afgesproken, kan de Klant gedurende dertig dagen beschikbare gegevens exporteren, waarna Oemey deze mag verwijderen.
  3. Gegevens in back-ups kunnen gedurende de normale back-upcyclus blijven bestaan en blijven in die periode beschermd en buiten regulier gebruik.

14. Aansprakelijkheid en rangorde

  1. De aansprakelijkheidsregeling uit de Algemene voorwaarden Oemey is ook op deze verwerkersovereenkomst van toepassing, voor zover de AVG en ander dwingend recht dit toestaan.
  2. Bij strijdigheid over verwerking van persoonsgegevens gaat deze verwerkersovereenkomst voor op de Algemene voorwaarden en de overige Specifieke voorwaarden. De hoofdovereenkomst blijft leidend voor de omschrijving van de dienst.
  3. Nederlands recht is van toepassing. De geschillenregeling uit de Algemene voorwaarden Oemey geldt eveneens.

15. Bijlage A — verwerkingsspecificatie per dienst

De concrete verwerking volgt uit de hoofdovereenkomst, offerte, opdrachtbevestiging of servicebeschrijving. Voor zover van toepassing kunnen de volgende categorieën worden gebruikt:

DienstTypische betrokkenenTypische gegevensDoel
Website-/webshopbeheerBezoekers, klanten, contactpersonenFormulier-, bestel-, account- en technische gegevensBeheer, ondersteuning, foutonderzoek en inrichting
Formulieren en digitale dienstverleningAanvragers, bezoekers, medewerkersFormulierinhoud, contactgegevens en technische gegevensInrichting, verwerking en ondersteuning van formulieren
Oemey Facturen & OffertesKlanten, leveranciers en contactpersonen van de KlantContact-, bedrijfs-, factuur-, offerte-, product- en documentgegevensOpslag, beheer, generatie en ondersteuning van documenten
Support en beheerGebruikers en contactpersonenAccount-, communicatie-, log- en supportgegevensProbleemoplossing, beveiliging en ondersteuning

Bijzondere of strafrechtelijke persoonsgegevens zijn niet beoogd. Indien een dienst die gegevens noodzakelijk maakt, leggen partijen vóór de verwerking afzonderlijk de categorieën, noodzaak, beveiliging en bewaartermijnen Schriftelijk vast.

16. Bijlage B — technische en organisatorische maatregelen

Oemey past, afhankelijk van de betreffende dienst, het risico en de technische mogelijkheden van het gebruikte platform, passende maatregelen toe. De feitelijk voor een specifieke dienst ingerichte maatregelen zijn leidend.

  • toegangsbeperking op basis van noodzakelijkheid en individuele accounts waar beschikbaar;
  • sterke authenticatie en multifactorauthenticatie waar de gebruikte dienst dit ondersteunt;
  • versleutelde verbindingen voor transport via de gebruikte platforms;
  • actuele besturingssystemen, browsers en beveiligingsupdates op beheerde apparaten;
  • beperking en periodieke beoordeling van beheertoegang;
  • vertrouwelijke behandeling van project-, support- en persoonsgegevens;
  • incidentregistratie en een proces voor beoordeling en melding van datalekken;
  • back-up-, herstel- en logvoorzieningen voor zover deze onderdeel zijn van de overeengekomen dienst of het gebruikte platform;
  • afspraken met relevante subverwerkers en beoordeling van internationale doorgiften waar van toepassing.

Een specifieke dienst kan aanvullende of afwijkende maatregelen vereisen. Deze worden dan vastgelegd in de hoofdovereenkomst, servicebeschrijving of beveiligingsbijlage.

Alleen indien Oemey verwerker is. Deze overeenkomst geldt niet automatisch voor iedere websiteopdracht. Zij is nodig wanneer Oemey daadwerkelijk namens de zakelijke Klant persoonsgegevens verwerkt en niet alleen incidenteel toegang krijgt onder rechtstreeks gezag van de Klant.