Verwerkersovereenkomst
Verwerkersovereenkomst
Bij elke back-up verwerkt DataVault365 persoonsgegevens in opdracht van de klant. Deze verwerkersovereenkomst legt vast hoe wij dat doen. Zij maakt deel uit van iedere overeenkomst voor DataVault365 en geldt automatisch zodra een abonnement wordt afgesloten. Een ondertekend exemplaar is op verzoek beschikbaar.
Laatst bijgewerkt: 5 september 2026
1. Partijen
Partijen en definities
- Verwerkingsverantwoordelijke: de klant die een abonnement op DataVault365 heeft afgesloten en bepaalt welke gegevens uit zijn Microsoft 365-omgeving worden geback-upt.
- Verwerker: Altena Software Development & IT Management, handelend onder de naam Altena Digital (KvK 98829106), als leverancier van DataVault365. Hierna: “wij”.
- Back-updata: de kopieën van gegevens uit de Microsoft 365-omgeving van de klant die de dienst bewaart.
De gebruikte begrippen sluiten aan op de definities in de Algemene Verordening Gegevensbescherming (AVG, EU 2016/679). Op de overeenkomst zijn daarnaast de algemene voorwaarden van DataVault365 van toepassing.
2. De verwerking
Onderwerp, aard en doel van de verwerking
- Onderwerp: het periodiek maken, versleuteld bewaren en op verzoek herstellen van back-ups van de Microsoft 365-omgeving van de klant.
- Onderdelen: Exchange Online (mailboxen, agenda’s, contactpersonen), OneDrive (bestanden), SharePoint (sites en documentbibliotheken) en Power Automate (flows en hun definities), afhankelijk van het abonnement en de inrichting door de klant.
- Doel: uitsluitend het leveren van de dienst aan de klant. Wij verwerken de back-updata voor geen enkel eigen doel.
- Categorieën betrokkenen: medewerkers van de klant en de klanten, leveranciers en andere relaties van wie gegevens in de Microsoft 365-omgeving van de klant staan.
- Categorieën gegevens: alle gegevens die in de beschermde onderdelen staan, zoals contactgegevens, e-mailcommunicatie, documenten en agenda-informatie. Daaronder kunnen bijzondere of gevoelige persoonsgegevens vallen. Wij hebben daar geen zicht op; de klant is verantwoordelijk voor de inhoud.
- Duur: de looptijd van de overeenkomst, vermeerderd met de periode van 30 dagen uit artikel 11.
3. Instructies
Verwerking op instructie van de klant
Wij verwerken de back-updata uitsluitend op basis van schriftelijke instructies van de klant. Als instructie gelden de overeenkomst, de inrichting die de klant in het klantportaal kiest (welke gebruikers en onderdelen worden beschermd en met welke bewaartermijn) en de herstelopdrachten die de klant geeft. Wij kijken niet inhoudelijk in de back-updata. Vinden wij dat een instructie in strijd is met de AVG, dan melden wij dat direct.
4. Verplichtingen
Onze verplichtingen als verwerker
- Wij zorgen dat medewerkers die toegang hebben tot systemen met back-updata aan geheimhouding zijn gebonden.
- Wij treffen de technische en organisatorische maatregelen uit artikel 5 en houden die actueel.
- Wij ondersteunen de klant bij verzoeken van betrokkenen en bij een gegevensbeschermingseffectbeoordeling, voor zover dat de back-updata betreft (artikel 9).
- Wij melden datalekken zonder onredelijke vertraging en uiterlijk binnen 48 uur na ontdekking (artikel 8).
- Wij verlenen medewerking aan controles (artikel 10).
- Wij houden een register bij van de verwerkingen die wij voor klanten uitvoeren.
- Wij verwijderen de back-updata na het einde van de overeenkomst (artikel 11).
5. Beveiliging
Technische en organisatorische maatregelen
- Locatie. Back-updata en het klantportaal staan op servers van Strato AG in Duitsland. Verwerking vindt uitsluitend binnen de Europese Economische Ruimte plaats.
- Versleutelde overdracht. Alle verbindingen tussen Microsoft 365, DataVault365 en het klantportaal zijn versleuteld (TLS).
- Versleuteling in rust met een eigen sleutel per klant. Back-updata wordt versleuteld opgeslagen. De sleutel wordt door de klant zelf beschikbaar gesteld in zijn eigen Microsoft Azure-omgeving en is per klant verschillend. Zonder een geldige sleutel is de back-updata niet te ontcijferen, ook niet door ons. Trekt de klant de sleutel in, dan is de back-updata onleesbaar.
- Opslag in blokken. Back-updata wordt niet als één bestand bewaard, maar in afzonderlijke versleutelde blokken. Zonder de bijbehorende volgorde-informatie zijn bestanden niet te reconstrueren.
- Toegangsbeheer. Toegang tot systemen is rolgebaseerd en beperkt tot wat nodig is. Beheerders van de klant loggen in het klantportaal in met hun Microsoft-account, met multifactorauthenticatie. Daardoor gelden het aanmeldbeleid en de MFA-instellingen van de eigen Microsoft 365-omgeving van de klant. Beheertoegang van Altena Digital is eveneens beveiligd met multifactorauthenticatie.
- Logging. Beheer- en herstelacties worden vastgelegd, zodat achteraf te zien is wie wat heeft gedaan.
- Scheiding. De back-upomgeving staat los van de primaire Microsoft 365-omgeving van de klant.
- Onderhoud. Systemen worden actueel gehouden met beveiligingsupdates en bewaakt op verdachte activiteit.
6. Subverwerkers
Subverwerkers
Voor de dienst schakelen wij de volgende subverwerker in:
- Strato AG
- Berlijn, Duitsland. Hosting van de back-upopslag en het klantportaal.
Microsoft is geen subverwerker van ons. De klant heeft een eigen overeenkomst met Microsoft voor Microsoft 365 (de bron van de back-ups) en voor Azure (het beheer van de eigen versleutelingssleutel).
Willen wij een nieuwe subverwerker inschakelen, dan melden wij dat minimaal 30 dagen vooraf per e-mail of via het klantportaal. De klant kan binnen die termijn schriftelijk bezwaar maken op zwaarwegende gronden. Komen partijen er niet uit, dan mag de klant de overeenkomst opzeggen tegen de datum waarop de wijziging ingaat.
7. Doorgifte
Doorgifte buiten de EER
Wij geven back-updata niet door aan landen buiten de Europese Economische Ruimte. Mocht dat voor een specifieke dienst toch nodig zijn, dan gebeurt dat alleen na schriftelijke afspraak met de klant en onder de passende waarborgen van artikel 46 AVG.
8. Datalekken
Melding van datalekken
Bij een (vermoedelijk) datalek dat de back-updata raakt, informeren wij de klant zonder onredelijke vertraging en uiterlijk binnen 48 uur na ontdekking. Wij melden daarbij minimaal:
- de aard en omvang van het lek;
- de categorieën betrokkenen en gegevens, voor zover bekend;
- de waarschijnlijke gevolgen;
- de genomen of voorgestelde maatregelen.
De klant beslist zelf over een melding bij de Autoriteit Persoonsgegevens en aan betrokkenen. Wij leveren de informatie die daarvoor nodig is.
9. Betrokkenen
Verzoeken van betrokkenen
Ontvangen wij een verzoek van een betrokkene over gegevens in de back-updata, dan sturen wij dat door naar de klant en handelen het niet zelf af. Wij helpen de klant bij het beantwoorden, bijvoorbeeld door gericht te herstellen welke gegevens van een persoon in een back-up staan. Het verwijderen van afzonderlijke gegevens uit bestaande back-ups is alleen mogelijk voor zover de dienst dat technisch toelaat; anders worden de gegevens verwijderd bij het verstrijken van de door de klant ingestelde bewaartermijn.
10. Controle
Controle en audits
Wij verstrekken de klant op verzoek informatie waarmee de klant kan nagaan of wij deze overeenkomst naleven. De klant mag maximaal eenmaal per jaar een controle laten uitvoeren, door zichzelf of door een onafhankelijke deskundige die aan geheimhouding is gebonden, met een aankondiging van minimaal 30 dagen. Een controle vindt plaats tijdens kantooruren en verstoort de dienstverlening aan andere klanten niet. De kosten van een controle zijn voor de klant, tenzij daaruit ernstige tekortkomingen aan onze kant blijken.
11. Bewaren en verwijderen
Bewaartermijn en verwijdering
- Tijdens de overeenkomst bewaren wij back-updata volgens de bewaartermijn die de klant in het klantportaal instelt, tot maximaal zeven jaar. Oudere herstelpunten worden automatisch verwijderd.
- Na het einde van de overeenkomst blijft de back-updata 30 dagen beschikbaar, zodat de klant nog gegevens kan herstellen of exporteren. Op verzoek verwijderen wij eerder.
- Na die 30 dagen verwijderen wij de back-updata definitief van onze systemen. Op verzoek bevestigen wij de verwijdering schriftelijk.
- Op back-updata rust voor ons geen wettelijke bewaarplicht; die geldt alleen voor onze eigen administratie van de klantrelatie.
12. Aansprakelijkheid
Aansprakelijkheid
Voor aansprakelijkheid onder deze verwerkersovereenkomst geldt artikel 10 van de algemene voorwaarden van DataVault365. Ieder van beide partijen is aansprakelijk voor de boetes en schade die voortvloeien uit het eigen handelen in strijd met de AVG.
13. Toepasselijk recht
Toepasselijk recht en ondertekend exemplaar
Op deze verwerkersovereenkomst is Nederlands recht van toepassing. Geschillen lossen partijen bij voorkeur in onderling overleg op. Komen zij er niet uit, dan wordt het geschil voorgelegd aan de bevoegde rechter in het arrondissement van de vestigingsplaats van Altena Digital.
Wilt u een ondertekend exemplaar van deze overeenkomst voor uw eigen administratie? Mail naar info@datavault365.com. Aanvullende afspraken zijn bespreekbaar.
