Juridisch
Verwerkersovereenkomst
Laatst bijgewerkt: 9 juli 2026
1. Rollen van de partijen
Deze verwerkersovereenkomst (DPA) is van toepassing wanneer je IntoClouds gebruikt om persoonsgegevens van je eigen eindgebruikers of contacten op te slaan of te verwerken. Voor die gegevens geldt:
- Jij bent de verwerkingsverantwoordelijke — jij bepaalt waarom en hoe de gegevens worden verwerkt.
- Wij zijn de verwerker — we verwerken die gegevens alleen om de dienst te leveren, en alleen op basis van jouw gedocumenteerde instructies.
Deze DPA maakt deel uit van onze Algemene voorwaarden en wordt erdoor beheerst. Hoe wij als verwerkingsverantwoordelijke omgaan met je eigen accountgegevens, wordt beschreven in het Privacybeleid.
2. Onderwerp, duur, aard & doel
- Onderwerp
- Het aanbieden van VPS-, domein-, DNS- en e-mailhosting aan jou.
- Duur
- Zolang je de dienst gebruikt, plus de bewaartermijnen in sectie 7.
- Aard & doel
- Het hosten, opslaan, verzenden en verwerken van gegevens die nodig zijn om de resources die je aanmaakt te laten draaien — jouw servers uitvoeren, jouw DNS resolven en jouw e-mail afleveren.
- Soorten persoonsgegevens
- Wat je ook kiest om op je infrastructuur te plaatsen. Jij hebt hier controle over; we vereisen geen enkele specifieke categorie en vragen je om geen bijzondere categorieën gegevens op te slaan tenzij je hiervoor passende waarborgen hebt geïmplementeerd.
- Categorieën van betrokkenen
- De personen van wie je gegevens opslaat — meestal je eigen klanten, gebruikers, medewerkers of contacten.
3. Onze verplichtingen als verwerker
We zullen:
- de persoonsgegevens alleen verwerken op basis van je gedocumenteerde instructies, inclusief voor overdrachten, tenzij de wet anders vereist (in welk geval we het je zullen laten weten, tenzij de wet dit verbiedt);
- ervoor zorgen dat personen die bevoegd zijn de gegevens te verwerken, gebonden zijn aan een passende geheimhoudingsplicht;
- de technische en organisatorische beveiligingsmaatregelen implementeren die zijn vastgelegd in sectie 4, zoals vereist door Artikel 32 van de AVG;
- de voorwaarden in sectie 5 voor het inschakelen van subverwerkers naleven;
- je, voor zover redelijkerwijs mogelijk, bijstaan bij je verplichtingen tegenover betrokkenen en toezichthoudende autoriteiten (sectie 6).
4. Beveiligingsmaatregelen
We passen beveiligingsmaatregelen toe die passen bij het risico. We beschrijven ze eerlijk — we claimen alleen wat we ook echt doen:
- Wachtwoordhashing — accountwachtwoorden worden opgeslagen met argon2id en nooit in platte tekst.
- Sessiebeveiliging — sessies gebruiken willekeurige tokens die alleen als hash worden opgeslagen; sessiecookies zijn
HttpOnlyenSameSite. - Versleuteling tijdens transport — al het verkeer van en naar klanten verloopt via TLS.
- Toegang volgens het principe van minimale rechten — elke API-route is beperkt tot de aanvragende organisatie, zodat de ene klant niet bij de resources van een andere kan; de inloggegevens die we voor onze eigen providers bewaren, zijn beperkt tot de minimale rechten die elke integratie nodig heeft.
- Omgang met geheimen — providercredentials worden bewaard als omgevingsconfiguratie buiten onze broncode, en niet gecommit naar de repository.
- Misbruikbeheersing — API-rate limiting, en cryptografische handtekeningverificatie op inkomende betalingswebhooks.
- Auditlogging — elke actie die de accountstatus wijzigt, wordt vastgelegd met de uitvoerder, het doel en het tijdstip.
Wat we niet beweren. We beschikken op dit moment niet over ISO 27001, SOC 2 of een gelijkwaardige certificering door derden, en we beweren ook niet dat dit wel zo is. Als dat verandert, laten we dat weten.
5. Subverwerkers
Je machtigt ons om de onderstaande subverwerkers in te schakelen om de dienst te leveren. Zij verwerken persoonsgegevens alleen voor zover nodig voor hun rol:
- Hetzner Online GmbH (Duitsland) — cloudhostinginfrastructuur. Onze eigen systemen staan in de EU; de servers die je aanmaakt draaien in de regio die je kiest, die in de Verenigde Staten of Singapore kan liggen.
- Polar — merchant of record en betalingsverwerking (verwerkt factureringsgegevens rechtstreeks).
- Domeinregistrar en registries — voor domeinregistratie, -verhuizing en -verlenging.
We geven je redelijk van tevoren bericht voordat we een subverwerker toevoegen of vervangen, zodat je bezwaar kunt maken. Als je op redelijke gegevensbeschermingsgronden bezwaar maakt en we dit niet kunnen oplossen, kun je stoppen met het gebruik van het betreffende deel van de dienst.
6. Bijstand & melding van inbreuken
Rekening houdend met de aard van de verwerking helpen we je met redelijke maatregelen om te reageren op verzoeken van betrokkenen (inzage, rectificatie, wissen, overdraagbaarheid, bezwaar) met betrekking tot gegevens die je bij ons host, en om te voldoen aan je verplichtingen onder artikelen 32–36 van de AVG.
Als we ons bewust worden van een inbreuk op persoonsgegevens die jouw gegevens raakt, stellen we je zonder onnodige vertraging, en waar mogelijk binnen 72 uur op de hoogte, met de informatie die je redelijkerwijs nodig hebt om aan je eigen meldingsplicht te voldoen.
7. Verwijdering & teruggave bij beëindiging
Bij beëindiging van de dienst, of op jouw schriftelijk verzoek, verwijderen of retourneren wij de persoonsgegevens die we namens jou verwerken, en verwijderen we bestaande kopieën, tenzij de wet ons verplicht ze te bewaren. In de praktijk verwijdert het wissen van je resources de gegevens die ze bevatten; de niet-betalingsprocedure in de Voorwaarden leidt ook tot verwijdering na de aangegeven periode.
8. Auditrechten
We stellen de informatie beschikbaar die redelijkerwijs nodig is om onze naleving van deze DPA aan te tonen. Gezien onze omvang en opzet wordt aan het auditrecht primair voldaan via deze documentatie en schriftelijke antwoorden op redelijke vragen, in plaats van inspecties ter plaatse. Als een toezichthoudende autoriteit specifiek een audit ter plaatse vereist, werken we mee om deze onder redelijke voorwaarden te regelen.