Verwerkersovereenkomst

Brosis it diensten b.v.
Versie 1.4 – augustus 2026

1. Algemeen

Deze verwerkersovereenkomst is van toepassing wanneer Brosis it diensten b.v., hierna te noemen Brosis, bij de uitvoering van een overeenkomst persoonsgegevens verwerkt ten behoeve van een klant.

De klant wordt in deze verwerkersovereenkomst aangeduid als Opdrachtgever.

Voor zover Brosis persoonsgegevens verwerkt in opdracht van Opdrachtgever, is Opdrachtgever de Verwerkingsverantwoordelijke en Brosis de Verwerker in de zin van de Algemene Verordening Gegevensbescherming (AVG).

Deze verwerkersovereenkomst vormt een aanvulling op de overeenkomst tussen Brosis en Opdrachtgever, waaronder mede worden verstaan offertes, opdrachtbevestigingen, abonnementen, bestellingen en de toepasselijke Algemene Voorwaarden van Brosis.

De diensten die Opdrachtgever bij Brosis afneemt bepalen welke verwerkingen uit Bijlage 1 van toepassing zijn.

Wanneer Brosis voor een verwerking zelf het doel en de middelen bepaalt, bijvoorbeeld voor haar eigen administratie, facturatie, debiteurenbeheer, klantbeheer of wettelijke verplichtingen, treedt Brosis voor die verwerking op als zelfstandig Verwerkingsverantwoordelijke. Op deze verwerkingen is de privacyverklaring van Brosis van toepassing.

2. Onderwerp en duur van de verwerking

Brosis verwerkt persoonsgegevens uitsluitend voor zover dit noodzakelijk is voor de uitvoering van de met Opdrachtgever overeengekomen dienstverlening.

De verwerking kan onder andere bestaan uit het opslaan, raadplegen, beheren, beveiligen, kopiëren, overdragen, herstellen, migreren, wijzigen of verwijderen van persoonsgegevens.

De verwerking duurt gedurende de looptijd van de betreffende dienstverlening en, indien noodzakelijk, gedurende een beperkte periode daarna voor het technisch afronden van de dienstverlening, het uitvoeren van overeengekomen back-up- en herstelprocedures of het voldoen aan wettelijke verplichtingen.

De aard, het doel en de categorieën persoonsgegevens worden nader omschreven in Bijlage 1.

3. Instructies van Opdrachtgever

Brosis verwerkt persoonsgegevens uitsluitend:

  1. in opdracht van Opdrachtgever;

  2. overeenkomstig de overeengekomen dienstverlening;

  3. op basis van gedocumenteerde instructies van Opdrachtgever;

  4. voor zover noodzakelijk voor het leveren, beheren, beveiligen, ondersteunen, herstellen, migreren of beëindigen van de betreffende dienst.

De overeenkomst, opdrachtbevestiging, afgenomen diensten, instellingen binnen diensten, supportverzoeken en overige schriftelijke of elektronische opdrachten gelden als gedocumenteerde instructies.

Brosis verwerkt persoonsgegevens niet voor eigen doeleinden wanneer zij ten aanzien van die persoonsgegevens als Verwerker optreedt.

Wanneer Brosis op grond van een wettelijke verplichting persoonsgegevens buiten de instructies van Opdrachtgever om moet verwerken, informeert zij Opdrachtgever hierover, tenzij dit wettelijk niet is toegestaan.

Wanneer Brosis van mening is dat een instructie van Opdrachtgever in strijd is met toepasselijke privacywetgeving, stelt zij Opdrachtgever daarvan op de hoogte.

4. Verantwoordelijkheden van Opdrachtgever

Opdrachtgever is verantwoordelijk voor:

Brosis heeft in beginsel geen kennis van en geen zeggenschap over de inhoud van bestanden, mailboxen, CRM-systemen, cloudopslag, websites, databases, back-ups en andere gegevens die door Opdrachtgever of gebruikers van Opdrachtgever binnen de dienstverlening worden opgeslagen.

5. Toegang tot persoonsgegevens

Brosis beperkt toegang tot persoonsgegevens tot personen voor wie deze toegang noodzakelijk is voor de uitvoering van hun werkzaamheden.

Tijdens beheer, onderhoud, migraties, ondersteuning, storingsonderzoek of herstelwerkzaamheden kan Brosis toegang krijgen tot persoonsgegevens van Opdrachtgever.

Inhoudelijke persoonsgegevens worden uitsluitend geraadpleegd voor zover dit redelijkerwijs noodzakelijk is om de betreffende werkzaamheden uit te voeren of wanneer Opdrachtgever hier uitdrukkelijk om verzoekt.

6. Vertrouwelijkheid

Brosis zorgt ervoor dat personen die onder haar verantwoordelijkheid toegang hebben tot persoonsgegevens:

Deze verplichting blijft ook na beëindiging van de werkzaamheden van kracht.

7. Beveiliging

Brosis treft, rekening houdend met de aard van de dienstverlening, de stand van de techniek, uitvoeringskosten en risico's voor betrokkenen, passende technische en organisatorische maatregelen om persoonsgegevens te beschermen.

Afhankelijk van de gebruikte dienst kunnen hieronder onder andere vallen:

Brosis kan beveiligingsmaatregelen aanpassen wanneer technische ontwikkelingen, gewijzigde risico's of wijzigingen in de dienstverlening daartoe aanleiding geven, mits het algemene beveiligingsniveau daardoor niet onredelijk wordt verminderd.

Opdrachtgever blijft verantwoordelijk voor beveiligingsmaatregelen binnen de eigen organisatie, apparatuur, infrastructuur, gebruikersaccounts en processen.

8. Datalekken en beveiligingsincidenten

Wanneer Brosis kennis krijgt van een inbreuk in verband met persoonsgegevens die zij in opdracht van Opdrachtgever verwerkt, stelt zij Opdrachtgever daarvan zonder onredelijke vertraging op de hoogte.

Brosis verstrekt, voor zover beschikbaar en relevant:

Wanneer nog niet alle benodigde informatie beschikbaar is, kan deze gefaseerd worden verstrekt.

Opdrachtgever blijft als Verwerkingsverantwoordelijke verantwoordelijk voor de beoordeling of een datalek moet worden gemeld aan de Autoriteit Persoonsgegevens en/of betrokkenen, tenzij uit de wet anders voortvloeit.

Brosis verleent binnen redelijke grenzen ondersteuning bij het verzamelen van de hiervoor benodigde informatie.

9. Verzoeken van betrokkenen

Wanneer een betrokkene zich rechtstreeks tot Brosis richt met betrekking tot persoonsgegevens waarvoor Opdrachtgever Verwerkingsverantwoordelijke is, verwijst Brosis de betrokkene in beginsel naar Opdrachtgever.

Brosis verleent, rekening houdend met de aard van de verwerking en haar technische mogelijkheden, redelijke ondersteuning bij verzoeken betreffende onder andere:

Werkzaamheden die buiten de overeengekomen dienstverlening vallen, mogen door Brosis tegen haar op dat moment geldende tarieven in rekening worden gebracht, voor zover wettelijk toegestaan.

10. Verwijderen en teruggeven van gegevens

Brosis verwijdert persoonsgegevens die zij in opdracht van Opdrachtgever beheert niet zonder instructie van Opdrachtgever, tenzij:

Voor het verwijderen van klantdata, waaronder gegevens uit websites, mailboxen, cloudopslag, CRM-systemen of back-ups, kan Brosis verlangen dat Opdrachtgever hiervoor een duidelijke en verifieerbare instructie verstrekt.

Na beëindiging van de betreffende dienstverlening kan Brosis, naar keuze van Opdrachtgever en voor zover technisch redelijkerwijs mogelijk, persoonsgegevens aan Opdrachtgever beschikbaar stellen of verwijderen, tenzij een wettelijke verplichting verdere bewaring vereist.

Opdrachtgever dient een verzoek tot overdracht van gegevens vóór beëindiging van de dienst of binnen een door Brosis aangegeven termijn kenbaar te maken.

Brosis is niet verplicht gegevens na beëindiging van een dienst onbeperkt beschikbaar of bewaard te houden.

Verwijderde gegevens kunnen gedurende een beperkte periode aanwezig blijven in technische back-ups. Deze gegevens worden gedurende die periode niet opnieuw actief verwerkt, behalve wanneer herstel noodzakelijk is of Brosis daartoe wettelijk verplicht is. De gegevens verdwijnen overeenkomstig de normale retentie- en overschrijfcyclus van de betreffende back-upvoorziening.

11. Subverwerkers

Opdrachtgever verleent Brosis algemene toestemming om bij de uitvoering van de dienstverlening subverwerkers in te schakelen.

Brosis kan onder andere gebruikmaken van subverwerkers voor:

Brosis verplicht subverwerkers die namens haar persoonsgegevens verwerken tot passende bescherming van persoonsgegevens en legt, waar de AVG dit vereist, passende gegevensbeschermingsverplichtingen aan hen op.

Brosis publiceert geen volledige openbare lijst van haar leveranciers, subverwerkers en technische keten.

Op verzoek van Opdrachtgever verstrekt Brosis een actuele lijst van de subverwerkers die relevant zijn voor de door die Opdrachtgever afgenomen diensten.

Brosis kan daarbij informatie verstrekken over:

Brosis behoudt zich het recht voor commercieel gevoelige informatie over haar leveranciersketen, technische infrastructuur en contractuele afspraken niet verder bekend te maken dan noodzakelijk is om aan haar verplichtingen uit de AVG te voldoen.

Brosis informeert Opdrachtgever op passende wijze over voorgenomen wezenlijke wijzigingen in de voor Opdrachtgever relevante subverwerkers wanneer deze wijziging gevolgen heeft voor de verwerking van persoonsgegevens.

Opdrachtgever kan uitsluitend op redelijke en aantoonbare privacy- of beveiligingsgronden bezwaar maken tegen een nieuwe subverwerker.

Wanneer de betreffende subverwerker noodzakelijk is voor het leveren van een dienst en geen redelijk alternatief beschikbaar is, kan Brosis de betreffende dienstverlening beëindigen indien voortzetting als gevolg van het bezwaar redelijkerwijs niet van haar kan worden verlangd.

12. Verwerking buiten de Europese Economische Ruimte

Indien persoonsgegevens buiten de Europese Economische Ruimte worden verwerkt of toegankelijk zijn, zorgt Brosis ervoor dat hiervoor, voor zover Brosis daarvoor verantwoordelijk is, een rechtsgeldige grondslag overeenkomstig de AVG aanwezig is.

Dit kan onder andere plaatsvinden op basis van:

Bij diensten van externe cloud- of softwareleveranciers kan de locatie van verwerking mede worden bepaald door de betreffende leverancier, de gekozen abonnementsvorm en instellingen die door of namens Opdrachtgever zijn geselecteerd.

13. Bijstand bij naleving van de AVG

Brosis verleent Opdrachtgever, rekening houdend met de aard van de verwerking en de informatie waarover Brosis beschikt, redelijke ondersteuning bij het voldoen aan verplichtingen met betrekking tot:

Werkzaamheden die niet vallen binnen de overeengekomen dienstverlening mogen door Brosis tegen haar op dat moment geldende tarieven in rekening worden gebracht, voor zover wettelijk toegestaan.

14. Informatie, controle en audits

Brosis stelt op redelijk verzoek informatie beschikbaar die noodzakelijk is om aan te tonen dat zij voldoet aan haar verplichtingen als Verwerker op grond van artikel 28 AVG.

Opdrachtgever maakt waar mogelijk eerst gebruik van beschikbare documentatie, verklaringen, antwoorden op beveiligingsvragen, certificeringen of andere informatie waarmee naleving kan worden aangetoond.

Wanneer Opdrachtgever daarnaast een audit, inspectie of andere aanvullende controle noodzakelijk acht, gelden de volgende voorwaarden:

Alle kosten die verband houden met een door Opdrachtgever verlangde audit, inspectie of controle komen voor rekening van Opdrachtgever.

Hieronder vallen tevens de redelijke interne en externe kosten die Brosis maakt voor voorbereiding, begeleiding, onderzoek, beantwoording, technische ondersteuning en nazorg.

Brosis mag deze werkzaamheden tegen haar geldende tarieven in rekening brengen.

Dit geldt ongeacht de uitkomst van de audit, tenzij dwingendrechtelijke wetgeving of een bindend besluit van een bevoegde toezichthouder anders bepaalt.

Een onderzoek of inspectie door een bevoegde toezichthoudende autoriteit valt niet onder de in dit artikel bedoelde audit door Opdrachtgever.

15. Bijzondere persoonsgegevens en gegevens met een verhoogd risico

De dienstverlening van Brosis kan technisch worden gebruikt voor het verwerken van verschillende soorten persoonsgegevens.

Brosis bepaalt in beginsel niet welke persoonsgegevens Opdrachtgever opslaat of verwerkt in bijvoorbeeld:

Wanneer Opdrachtgever bijzondere categorieën persoonsgegevens, strafrechtelijke persoonsgegevens of andere persoonsgegevens met een verhoogd risico verwerkt, is Opdrachtgever verantwoordelijk voor het beoordelen of de gekozen dienstverlening en beveiligingsmaatregelen hiervoor passend zijn.

Wanneer aanvullende beveiligingsmaatregelen noodzakelijk zijn die niet tot de standaarddienstverlening behoren, dient Opdrachtgever hierover vooraf met Brosis afspraken te maken.

16. Aansprakelijkheid

Voor aansprakelijkheid van Brosis gelden de aansprakelijkheidsbepalingen uit de hoofdovereenkomst en de toepasselijke Algemene Voorwaarden van Brosis, voor zover daarvan op grond van dwingendrechtelijke wetgeving kan worden afgeweken.

Deze verwerkersovereenkomst creëert geen verdergaande aansprakelijkheid voor Brosis dan uit de hoofdovereenkomst, de Algemene Voorwaarden en toepasselijke wetgeving voortvloeit.

17. Rangorde

Bij tegenstrijdigheid tussen bepalingen die specifiek betrekking hebben op de verwerking van persoonsgegevens geldt de volgende rangorde:

  1. dwingendrechtelijke toepasselijke privacywetgeving;

  2. deze verwerkersovereenkomst;

  3. de overeenkomst voor de betreffende dienstverlening;

  4. de Algemene Voorwaarden van Brosis.

Voor overige onderwerpen blijven de overeenkomst en Algemene Voorwaarden onverkort van toepassing.

18. Wijzigingen

Brosis kan deze verwerkersovereenkomst wijzigen wanneer daar een redelijke aanleiding voor bestaat, waaronder:

Brosis maakt wezenlijke wijzigingen op passende wijze bekend.

De actuele versie van deze verwerkersovereenkomst is beschikbaar via de website van Brosis.

Wijzigingen doen geen wezenlijke afbreuk aan de bescherming van persoonsgegevens waarop Opdrachtgever op grond van de AVG aanspraak heeft.

Wijzigingen van subverwerkers worden behandeld overeenkomstig artikel 11.

19. Looptijd en beëindiging

Deze verwerkersovereenkomst treedt in werking zodra zij onderdeel is van de overeenkomst tussen Brosis en Opdrachtgever en geldt zolang Brosis in het kader van de betreffende dienstverlening persoonsgegevens namens Opdrachtgever verwerkt.

Bepalingen die naar hun aard na beëindiging van toepassing behoren te blijven, waaronder bepalingen over vertrouwelijkheid, verwijdering, back-ups en aansprakelijkheid, blijven na beëindiging van kracht.

20. Toepasselijk recht

Op deze verwerkersovereenkomst is Nederlands recht van toepassing.

Voor geschillen geldt de regeling zoals opgenomen in de overeenkomst en/of Algemene Voorwaarden van Brosis.


Bijlage 1 – Omschrijving van de verwerkingen

Welke onderdelen van deze bijlage van toepassing zijn, wordt bepaald door de diensten die Opdrachtgever daadwerkelijk bij Brosis afneemt.

Webhosting en websites

Doel van de verwerking
Het hosten, beschikbaar stellen, technisch beheren, onderhouden, beveiligen, herstellen en ondersteunen van websites, webapplicaties en daarmee samenhangende systemen.

Mogelijke persoonsgegevens
Namen, adresgegevens, e-mailadressen, telefoonnummers, IP-adressen, accountgegevens, formuliergegevens, technische loggegevens, klant- en relatiegegevens en overige persoonsgegevens die Opdrachtgever via een website of applicatie verwerkt.

Categorieën betrokkenen
Medewerkers, klanten, prospects, leveranciers, websitebezoekers, gebruikers en overige relaties van Opdrachtgever.

Websitebeheer, CMS en onderhoud

Doel van de verwerking
Technisch beheer, onderhoud, updates, beveiliging, ondersteuning, probleemoplossing, gegevensherstel en andere overeengekomen werkzaamheden aan websites en contentmanagementsystemen.

Mogelijke persoonsgegevens
Accountgegevens, gebruikersgegevens, websitegegevens, formulierinzendingen, IP-adressen, loggegevens, klant- en relatiegegevens en overige persoonsgegevens die in de website of het CMS aanwezig zijn.

Categorieën betrokkenen
Gebruikers, medewerkers, klanten, prospects, leveranciers en bezoekers van websites van Opdrachtgever.

Microsoft 365 en cloudbeheer

Doel van de verwerking
Het leveren, configureren, beheren, beveiligen, ondersteunen, migreren en herstellen van Microsoft 365 en andere cloudomgevingen.

Mogelijke persoonsgegevens
Namen, e-mailadressen, telefoonnummers, gebruikersaccounts, mailboxgegevens, e-mailberichten, contactpersonen, agenda-informatie, documenten, bestanden, samenwerkingsgegevens, technische gegevens en overige persoonsgegevens binnen de betreffende omgeving.

Categorieën betrokkenen
Medewerkers, klanten, prospects, leveranciers en overige relaties van Opdrachtgever.

Brosis krijgt uitsluitend inhoudelijke toegang tot gegevens wanneer dit noodzakelijk is voor beheer, ondersteuning, migratie, herstel of uitvoering van een instructie van Opdrachtgever.

Back-up en herstel

Doel van de verwerking
Het maken, transporteren, bewaren, controleren en herstellen van back-ups.

Mogelijke persoonsgegevens
Alle persoonsgegevens die aanwezig zijn in systemen waarvan een back-up wordt gemaakt, waaronder mailboxen, cloudopslag, documenten, websites, databases, gebruikersaccounts, CRM-data en bedrijfsapplicaties.

Categorieën betrokkenen
Alle categorieën personen van wie persoonsgegevens voorkomen in de gegevens van Opdrachtgever.

E-maildiensten

Doel van de verwerking
Het beschikbaar stellen, configureren, beheren, beveiligen, ondersteunen, migreren en herstellen van e-maildiensten.

Mogelijke persoonsgegevens
Namen, e-mailadressen, contactgegevens, berichten, bijlagen, technische metadata, IP-adressen en accountgegevens.

Categorieën betrokkenen
Medewerkers, klanten, prospects, leveranciers en overige correspondenten van Opdrachtgever.

CRM en bedrijfsapplicaties

Doel van de verwerking
Het leveren, implementeren, configureren, beheren, koppelen, migreren, ondersteunen en onderhouden van CRM-systemen en andere bedrijfsapplicaties.

Hieronder vallen onder andere Tribe CRM en vergelijkbare huidige of toekomstige bedrijfsapplicaties die Brosis voor Opdrachtgever levert of beheert.

Mogelijke persoonsgegevens
Namen, adressen, woonplaatsen, e-mailadressen, telefoonnummers, contactpersonen, functies, gebruikersaccounts, klantgegevens, prospectgegevens, contacthistorie, activiteiten, afspraken, correspondentie, notities, verkoop- en relatiegegevens, documenten en overige gegevens die Opdrachtgever binnen de applicatie verwerkt.

Categorieën betrokkenen
Medewerkers, klanten, prospects, leveranciers, contactpersonen, zakelijke relaties en overige personen die door Opdrachtgever in het betreffende systeem worden geregistreerd.

Brosis bepaalt niet welke persoonsgegevens Opdrachtgever in het CRM of de bedrijfsapplicatie vastlegt.

VoIP en telefonie

Doel van de verwerking
Het leveren, configureren, beheren, ondersteunen en onderhouden van telefonie- en VoIP-diensten.

Mogelijke persoonsgegevens
Namen, telefoonnummers, gebruikersaccounts, toestelgegevens, gespreksmetadata, datum en tijdstip van gesprekken, duur van gesprekken, technische gegevens en eventuele gespreksopnamen indien deze functionaliteit door Opdrachtgever wordt gebruikt.

Categorieën betrokkenen
Medewerkers, klanten, prospects, leveranciers en overige bellende of gebelde personen.

Opdrachtgever is verantwoordelijk voor de rechtmatigheid van eventuele gespreksopnamen en het informeren van betrokkenen wanneer dit wettelijk vereist is.

IT-beheer en support

Doel van de verwerking
Technische ondersteuning, installatie, configuratie, onderhoud, beheer, beveiliging, storinganalyse, probleemoplossing, migraties en ondersteuning op afstand of op locatie.

Mogelijke persoonsgegevens
Alle persoonsgegevens waartoe tijdens de betreffende support- of beheerwerkzaamheden toegang noodzakelijk kan zijn.

Categorieën betrokkenen
Medewerkers, klanten, prospects, leveranciers en overige personen van wie gegevens aanwezig zijn in de systemen van Opdrachtgever.

Brosis beperkt toegang tijdens supportwerkzaamheden zoveel mogelijk tot hetgeen noodzakelijk is voor het uitvoeren van de betreffende opdracht.

Domeinregistratie en DNS

Doel van de verwerking
Registratie, verlenging, verhuizing en technisch beheer van domeinnamen en DNS.

Afhankelijk van de specifieke verwerking kunnen Brosis, registrar en/of registry voor bepaalde handelingen een zelfstandige rol onder de AVG hebben.

Voor zover Brosis persoonsgegevens uitsluitend in opdracht van Opdrachtgever verwerkt, valt deze verwerking onder deze verwerkersovereenkomst.

Mogelijke persoonsgegevens
Naam, organisatie, contactgegevens, e-mailadres, telefoonnummer en technische gegevens.

Categorieën betrokkenen
Opdrachtgever, medewerkers en administratieve of technische contactpersonen.

Overige ICT-dienstverlening

Wanneer Opdrachtgever een ICT-dienst van Brosis afneemt die niet afzonderlijk in deze bijlage is genoemd, valt de verwerking eveneens onder deze verwerkersovereenkomst voor zover:

  1. Brosis daarbij persoonsgegevens namens Opdrachtgever verwerkt; en

  2. Brosis voor die verwerking als Verwerker in de zin van de AVG optreedt.

De aard en het doel van de verwerking worden bepaald door de betreffende overeenkomst, opdracht of dienst.


Bijlage 2 – Subverwerkers

Brosis maakt voor haar dienstverlening gebruik van verschillende externe partijen.

Niet iedere leverancier van Brosis is juridisch een subverwerker. Een partij wordt uitsluitend als subverwerker aangemerkt voor zover deze partij namens Brosis persoonsgegevens verwerkt waarvoor Opdrachtgever Verwerkingsverantwoordelijke is.

Brosis publiceert om commerciële en beveiligingsredenen geen volledige openbare lijst van haar leveranciers, subverwerkers en technische keten.

Opdrachtgever kan kosteloos een actuele lijst opvragen van de subverwerkers die relevant zijn voor de diensten die Opdrachtgever bij Brosis afneemt.

Brosis verstrekt daarbij de informatie die redelijkerwijs noodzakelijk is om Opdrachtgever in staat te stellen aan zijn verplichtingen op grond van de AVG te voldoen.

Op deze subverwerkers zijn de bepalingen van artikel 11 van deze verwerkersovereenkomst van toepassing.

Waarom Brosis.nl Webdesign

Ervaring sinds 1999 in het bouwen en hosten van internet sites en IT diensten.

Alles onder één dak

Bij Brosis.nl vindt u alle oplossingen voor uw website, IT en marketing.

 Persoonlijke service

U kunt rekenen op de beste support, de laatste kennis en inspiratie op het gebied van hosting, design en IT.

Ruim 25 jaar ervaring

Brosis.nl heeft sinds 1999 ervaring in webdesign, hosting, reclame en IT diensten.