Verwerkersovereenkomst
Laatst bijgewerkt: 1 oktober 2026
Bouwt of beheert MarelIT software waarin persoonsgegevens staan, dan is de opdrachtgever verwerkingsverantwoordelijke en MarelIT verwerker in de zin van art. 28 AVG. Deze verwerkersovereenkomst legt de afspraken daarover vast. Ze maakt deel uit van de algemene voorwaarden en geldt voor elke opdracht waarbij zo'n verwerking plaatsvindt. Wil je een eigen verwerkersovereenkomst gebruiken, dan kijken we daar graag naar.
1. Partijen en rollen
Deze overeenkomst geldt tussen de opdrachtgever (de verwerkingsverantwoordelijke) en MarelIT, handelsnaam van K. van der Marel (eenmanszaak) (de verwerker). Begrippen als persoonsgegevens, verwerking, betrokkene en inbreuk in verband met persoonsgegevens hebben de betekenis die de Algemene verordening gegevensbescherming (AVG) eraan geeft.
2. Onderwerp, aard en doel
MarelIT verwerkt persoonsgegevens uitsluitend voor zover dat nodig is om de opdracht uit te voeren: ontwikkelen, testen, hosten, beheren, migreren, ondersteunen en beveiligen van software van de opdrachtgever. MarelIT gebruikt de gegevens nooit voor eigen doeleinden.
De verwerking duurt zolang de opdracht loopt, plus de termijn die nodig is voor teruggave en verwijdering (artikel 12).
3. Categorieën gegevens en betrokkenen
Welke persoonsgegevens en betrokkenen het betreft, hangt af van de software en wordt per opdracht in de offerte of een bijlage vastgelegd. Meestal gaat het om:
- betrokkenen: eindgebruikers, klanten en medewerkers van de opdrachtgever;
- gegevens: naam- en contactgegevens, accountgegevens, gebruiks- en loggegevens, en de inhoud die gebruikers zelf in de software invoeren.
4. Instructies
MarelIT verwerkt de persoonsgegevens alleen op basis van schriftelijke instructies van de opdrachtgever. De overeenkomst, de offerte en tickets of e-mails over de uitvoering gelden als zulke instructies. Vindt MarelIT een instructie in strijd met de AVG, dan meldt MarelIT dat direct.
Verplicht een wettelijk voorschrift MarelIT tot een verwerking, dan informeert MarelIT de opdrachtgever daarover vooraf, tenzij de wet dat verbiedt.
5. Geheimhouding
Iedereen die namens MarelIT toegang heeft tot de persoonsgegevens, is tot geheimhouding verplicht. Toegang wordt alleen gegeven aan wie die voor de opdracht echt nodig heeft.
6. Beveiliging
MarelIT neemt passende technische en organisatorische maatregelen zoals art. 32 AVG vereist, afgestemd op het risico van de verwerking. Daaronder vallen in elk geval:
- versleuteling van gegevens tijdens transport (TLS) en, waar de omgeving dat ondersteunt, ook in opslag;
- toegang op basis van minimale rechten, met tweestapsverificatie op beheeraccounts;
- gescheiden ontwikkel-, test- en productieomgevingen. Productiedata wordt niet in ontwikkelomgevingen gebruikt, tenzij de opdrachtgever daar schriftelijk mee instemt en de gegevens zo veel mogelijk geanonimiseerd zijn;
- versleutelde, up-to-date apparatuur met schermvergrendeling;
- tijdig doorvoeren van beveiligingsupdates in de systemen die MarelIT beheert;
- back-ups en logging, waar die onder de opdracht vallen.
7. Subverwerkers
De opdrachtgever geeft MarelIT algemene toestemming om subverwerkers in te schakelen, zoals hosting- en cloudproviders. Welke dat per opdracht zijn, deelt MarelIT op verzoek of in de projectdocumentatie.
MarelIT meldt een nieuwe of andere subverwerker minstens veertien dagen van tevoren. De opdrachtgever kan daar binnen die termijn met redenen bezwaar tegen maken. Partijen zoeken dan samen een oplossing. Lukt dat niet, dan mag de opdrachtgever het betreffende deel van de opdracht beëindigen.
MarelIT legt subverwerkers minstens dezelfde verplichtingen op als in deze overeenkomst staan, en blijft tegenover de opdrachtgever verantwoordelijk voor hen.
8. Doorgifte buiten de EER
MarelIT verwerkt persoonsgegevens bij voorkeur binnen de Europese Economische Ruimte. Doorgifte naar een land daarbuiten gebeurt alleen met toestemming van de opdrachtgever, en alleen als er een passend beschermingsniveau is. Dat kan een adequaatheidsbesluit zijn, of de standaardcontractbepalingen van de Europese Commissie met de aanvullende maatregelen die daarbij nodig zijn.
9. Datalekken
Ontdekt MarelIT een inbreuk in verband met persoonsgegevens, dan meldt MarelIT die zonder onredelijke vertraging aan de opdrachtgever, en in elk geval binnen 48 uur na ontdekking. MarelIT geeft daarbij alle informatie die de opdrachtgever nodig heeft om zelf te kunnen melden bij de Autoriteit Persoonsgegevens en bij betrokkenen: de aard van de inbreuk, de betrokken gegevens en personen, de waarschijnlijke gevolgen en de maatregelen die genomen zijn.
De opdrachtgever beslist of er gemeld wordt bij de toezichthouder of bij betrokkenen. MarelIT doet dat niet zelf, tenzij de wet dat verplicht.
10. Bijstand
MarelIT helpt de opdrachtgever, voor zover redelijk, bij het beantwoorden van verzoeken van betrokkenen (zoals inzage, correctie en verwijdering), bij een gegevensbeschermingseffectbeoordeling (DPIA) en bij voorafgaande raadpleging van de toezichthouder. Een verzoek dat MarelIT rechtstreeks van een betrokkene krijgt, stuurt MarelIT door naar de opdrachtgever.
Bijstand die verder gaat dan wat in de opdracht is inbegrepen, wordt tegen het geldende tarief gefactureerd. Bijstand bij een datalek dat MarelIT heeft veroorzaakt, is altijd kosteloos.
11. Audits
MarelIT stelt de informatie beschikbaar die nodig is om aan te tonen dat deze overeenkomst wordt nageleefd. De opdrachtgever mag dat maximaal eenmaal per jaar laten controleren, of vaker bij een concreet vermoeden van een overtreding. Dat gebeurt na een aankondiging van minstens twee weken, door een onafhankelijke deskundige die tot geheimhouding verplicht is. De kosten zijn voor de opdrachtgever, tenzij de audit een wezenlijke tekortkoming van MarelIT aan het licht brengt.
12. Looptijd, teruggave en verwijdering
Deze overeenkomst loopt zolang MarelIT persoonsgegevens voor de opdrachtgever verwerkt. Eindigt de opdracht, dan geeft MarelIT de persoonsgegevens binnen dertig dagen terug in een gangbaar formaat, of verwijdert MarelIT ze, naar keuze van de opdrachtgever. Bestaande kopieën worden ook verwijderd, tenzij de wet bewaren verplicht. Gegevens in back-ups verdwijnen bij de normale rotatie daarvan en worden tot die tijd niet meer gebruikt.
Op verzoek bevestigt MarelIT schriftelijk dat de gegevens verwijderd zijn.
13. Aansprakelijkheid
Voor de aansprakelijkheid onder deze overeenkomst geldt de regeling uit de algemene voorwaarden van MarelIT. Die laat onverlet wat art. 82 AVG bepaalt over de aansprakelijkheid tegenover betrokkenen.
14. Rangorde en slotbepalingen
Is een bepaling over de verwerking van persoonsgegevens in strijd met de algemene voorwaarden of de offerte, dan gaat deze verwerkersovereenkomst voor. Een verwerkersovereenkomst die partijen zelf ondertekenen, gaat weer voor deze standaardversie.
Op deze overeenkomst is Nederlands recht van toepassing. Geschillen worden voorgelegd aan de Rechtbank Midden-Nederland.
Wil je een ondertekende versie voor je administratie? Mail dan naar hallo@marelit.nl. Je krijgt hem met de gegevens van jouw opdracht ingevuld.