Juridisch

Privacyverklaring

Versie: concept — juridische review vereist · laatste update juli 2026

Deze site gebruikt geen tracking-cookies en geen analytics van derden. Vul je het contactformulier in, dan sturen we alleen wat je zelf invult (naam, e-mailadres, bedrijfsnaam en je verzoek) naar Vekko zodat we kunnen reageren; lukt dat versturen niet, dan opent je eigen e-mailprogramma als alternatief. Je gegevens worden uitsluitend gebruikt om te reageren — geen nieuwsbrief, geen marketinglijsten, nooit doorverkocht.

Aanvragen bewaren we in een Europese database (EU-regio) zolang dat nodig is om je te helpen; afgesloten aanvragen worden uiterlijk twaalf maanden na het laatste contact verwijderd, en eerder als je daarom vraagt (mail naar [email protected]).

Voor het bouwen, hosten en onderhouden van klantwebsites werkt Vekko met een vaste set subverwerkers: Cloudflare (hosting/CDN), Supabase (database en auth, EU-regio Frankfurt), Mollie (betalingen), Moneybird (facturatie), Resend (transactionele e-mail) en Anthropic (modelaanroepen bij het bouwen; de API traint niet op klantdata). De volledige afspraken staan in de verwerkersovereenkomst hieronder, die klanten gelijktijdig met de algemene voorwaarden aanvaarden.

Verwerkersovereenkomst

Deze verwerkersovereenkomst hoort bij de Overeenkomst tussen Vekko (eenmanszaak, Nijverdal, KvK [invullen]) — "Verwerker" — en de Klant — "Verwerkingsverantwoordelijke" — en wordt gelijktijdig met de algemene voorwaarden elektronisch aanvaard op de akkoordpagina.

Artikel 1 — Rollen en onderwerp

  1. Klant bepaalt doel en middelen van de verwerking van persoonsgegevens van zijn eigen klanten en bezoekers en is daarmee verwerkingsverantwoordelijke; Vekko verwerkt die gegevens uitsluitend in opdracht van Klant bij het bouwen, hosten en onderhouden van de Website en is daarmee verwerker (art. 28 AVG).
  2. Deze overeenkomst geldt zolang Vekko voor Klant persoonsgegevens verwerkt en gaat bij strijdigheid vóór de algemene voorwaarden voor wat betreft de verwerking van persoonsgegevens.
  3. Gegevens waarvoor Vekko zélf verwerkingsverantwoordelijke is (contact- en factuurgegevens van Klant, leads, support) vallen buiten deze overeenkomst; daarvoor geldt de privacyverklaring van Vekko.

Artikel 2 — Aard, doel en soorten verwerking

  1. Verwerkingen: opslag en hosting van de Website en bijbehorende database, verwerking van formulier-, bestel-, reserverings- en accountgegevens die bezoekers van de Website invoeren, back-ups, monitoring en foutregistratie, en het versturen van transactionele e-mail namens Klant.
  2. Categorieën betrokkenen: bezoekers en klanten van de Website van Klant en, waar van toepassing, medewerkers van Klant met een account.
  3. Categorieën persoonsgegevens: naam, e-mailadres, telefoonnummer, adresgegevens, bestel-/reserveringsgegevens, accountgegevens (e-mail + wachtwoord-hash), IP-adres en technische loggegevens. Geen bijzondere categorieën persoonsgegevens; Klant zorgt dat die ook niet via de Website worden uitgevraagd zonder voorafgaand overleg.

Artikel 3 — Instructies

  1. Vekko verwerkt uitsluitend op schriftelijke instructie van Klant (de Overeenkomst is de basisinstructie), tenzij een wettelijke verplichting anders bepaalt; in dat geval meldt Vekko dat vooraf, tenzij de wet dat verbiedt.
  2. Vekko gebruikt de gegevens nooit voor eigen doeleinden, verkoopt ze niet en gebruikt ze niet voor het trainen van (AI-)modellen.
  3. Als een instructie naar het oordeel van Vekko in strijd is met de AVG, meldt Vekko dat direct.

Artikel 4 — Geheimhouding

  1. Vekko houdt de persoonsgegevens geheim. De onderneming is een eenmanszaak zonder personeel; wordt ooit personeel of een hulppersoon ingeschakeld, dan geldt voor hen een gelijkwaardige geheimhoudingsplicht.

Artikel 5 — Beveiliging

  1. Vekko treft passende technische en organisatorische maatregelen (art. 32 AVG), waaronder:
    • versleuteling van gegevens in transit (TLS) en at rest (bij de gebruikte cloudleveranciers);
    • toegangsbeveiliging op databaseniveau (row-level security op iedere tabel, afgedwongen door een blokkerende controle vóór livegang);
    • geheimen (API-sleutels, wachtwoorden) uitsluitend server-side, nooit in broncode of repository (geautomatiseerde secret-scan op iedere publicatie);
    • versiebeheer en back-ups van code en database;
    • beperkte toegang: alleen de ondernemer heeft beheer-toegang, met sterke authenticatie.
  2. Vekko mag de maatregelen actualiseren, mits het beveiligingsniveau niet verslechtert.

Artikel 6 — Subverwerkers

  1. Klant geeft algemene toestemming voor de volgende subverwerkers; Vekko blijft jegens Klant verantwoordelijk voor hun werk:
SubverwerkerDoelRegio
Cloudflarehosting/CDN van de WebsiteEU-datacenters; VS-moederbedrijf (EU-US DPF/SCC's)
Supabasedatabase, auth en opslag van de WebsiteEU-regio (Frankfurt)
Molliebetalingsverwerking (bestellingen/incasso)EU (NL)
Moneybirdfacturatie en boekhoudingEU (NL)
Resendtransactionele e-mailVS (SCC's)
Anthropicmodelaanroepen bij bouwen/onderhoud (API traint niet op klantdata)VS (SCC's)
  1. Bij een voorgenomen wijziging of toevoeging informeert Vekko Klant vooraf schriftelijk; Klant kan binnen 14 dagen gemotiveerd bezwaar maken, waarna partijen in overleg treden (met opzegging als uiterste uitkomst).
  2. Voor doorgiften buiten de EER steunt Vekko op de door de betreffende subverwerker gehanteerde passende waarborgen (EU-standaardcontractbepalingen en/of het EU-VS Data Privacy Framework).

Artikel 7 — Datalekken

  1. Vekko meldt een inbreuk in verband met persoonsgegevens (datalek) zonder onredelijke vertraging, uiterlijk binnen 48 uur na ontdekking, aan Klant — zodat Klant zijn eigen meldplicht aan de Autoriteit Persoonsgegevens binnen 72 uur (art. 33 AVG) kan halen.
  2. De melding bevat ten minste: aard van de inbreuk, betrokken gegevens en betrokkenen (voor zover bekend), waarschijnlijke gevolgen en genomen/voorgestelde maatregelen.
  3. De melding aan de AP en aan betrokkenen is de verantwoordelijkheid van Klant; Vekko verleent daarbij alle redelijke medewerking en documenteert het incident.

Artikel 8 — Rechten van betrokkenen en medewerking

  1. Vekko helpt Klant, voor zover redelijkerwijs mogelijk, bij verzoeken van betrokkenen (inzage, rectificatie, verwijdering, overdraagbaarheid) en bij DPIA's; verzoeken die Vekko rechtstreeks bereiken worden onverwijld naar Klant doorgestuurd, zonder inhoudelijke reactie.
  2. Voor medewerking die wezenlijk verder gaat dan het gebruikelijke beheer mag Vekko redelijke kosten in rekening brengen, na voorafgaande opgave.

Artikel 9 — Bewaartermijnen, teruggave en verwijdering

  1. Vekko bewaart persoonsgegevens niet langer dan nodig voor de dienst; operationele logs en foutregistratie worden kort-cyclisch geschoond (dagen tot maximaal enkele maanden), back-ups volgens het gebruikelijke rotatieschema.
  2. Bij einde van de Overeenkomst ontvangt Klant op verzoek eerst een volledige export van de database en content (het overdrachtsrecht uit de algemene voorwaarden); daarna verwijdert Vekko de persoonsgegevens uit de door Vekko beheerde systemen binnen 30 dagen, behoudens wettelijke bewaarplichten (zoals de fiscale bewaarplicht voor facturatie- en acceptatiegegevens).
  3. Verwijdering uit back-ups volgt het rotatieschema; teruggeplaatste back-ups worden opnieuw geschoond.

Artikel 10 — Audit

  1. Klant mag maximaal éénmaal per jaar, na redelijke aankondiging (ten minste 14 dagen), de naleving van deze overeenkomst (laten) controleren door een onafhankelijke deskundige onder geheimhouding.
  2. Vekko verstrekt eerst de beschikbare documentatie (beveiligingsoverzicht, subverwerkerslijst, incidentlog, de geautomatiseerde beveiligingsrapportage van het platform); een audit ter plaatse is pas aan de orde als die documentatie aantoonbaar onvoldoende is.
  3. Ieder draagt de eigen kosten; verstoort de audit de bedrijfsvoering wezenlijk, dan maken partijen afspraken over vergoeding.

Artikel 11 — Aansprakelijkheid en duur

  1. Voor aansprakelijkheid onder deze overeenkomst geldt de beperking uit de algemene voorwaarden van Vekko, behoudens voor zover dwingend recht (waaronder art. 82 AVG) anders bepaalt.
  2. Deze overeenkomst eindigt zodra Vekko geen persoonsgegevens meer voor Klant verwerkt; de artikelen over geheimhouding en verwijdering blijven daarna gelden.
  3. Op deze overeenkomst is Nederlands recht van toepassing; de geschillenregeling uit de algemene voorwaarden geldt onverkort.