Verwerkersovereenkomst
Verwerken wij persoonsgegevens namens jou, dan gelden deze afspraken. Ze staan er in gewone taal, want een overeenkomst die je niet begrijpt beschermt je niet. De juridische inhoud is er niet minder om.
Welke versie dit is
| Document | Verwerkersovereenkomst TheSEO, in dit document afgekort als DPA |
| Document-ID | CTR-01 |
| Versie | 1.0 |
| Geldig vanaf | 11 augustus 2026 |
| Laatst gewijzigd | 12 augustus 2026, alleen de publicatie op deze pagina |
| Eerdere versies | Geen. Dit is versie 1.0, de eerste gepubliceerde versie; een versiearchief is er nog niet |
Stand van zaken: bij acceptatie hoort te worden vastgelegd welke versie je hebt geaccepteerd, op welk moment, door wie en namens welke organisatie. Zolang dat archief er niet is, kunnen we niet naar oudere versies verwijzen. Dat benoemen we liever dan dat we het wegschrijven.
Wil je een exemplaar met handtekening, of moet je eigen model worden gebruikt
Mail dan naar sales@theseo.nl. We tekenen ook op jouw papier, mits het beschermingsniveau daar niet lager door wordt.
Bijlagen · per product, alleen van toepassing als je dat product afneemt
# Twaalf artikelen, drie bijlagen en een open-puntenlijst. De bijlagen staan links ingesprongen omdat ze alleen gelden voor het product dat erboven staat.
# Zoek je één ding, dan is dit de snelste route; lees je het hele stuk, dan kun je de strip overslaan.
Tussen wie deze overeenkomst geldt
Deze DPA hoort bij de overeenkomst tussen jou als zakelijke klant en ons. Jij bent de verwerkingsverantwoordelijke, wij zijn de verwerker. Hij geldt voor zover wij persoonsgegevens verwerken namens jou. De begrippen betekenen hier hetzelfde als in de AVG.
Met wie je deze afspraak maakt
- Onderneming
- Mansotti
- Rechtsvorm
- Eenmanszaak
- Handelsnaam
- TheSEO, handelsnaam van Mansotti
- KvK-nummer
- 77834453
- Btw-identificatienummer
- NL003245282B11
- Handelsregisteradres
- Albert Plesmanring 9, 3712 DA Huis ter Heide. Dit is geen bezoekadres; afspraken vinden online, telefonisch of op afspraak plaats.
- sales@theseo.nl
- Telefoon
- +31 6 29 91 97 56
Dezelfde gegevens staan op onze contactpagina en op onze facturen.
Rangorde en duur
De DPA begint zodra de verwerking begint en loopt door tot wij alle persoonsgegevens die we namens jou verwerken hebben verwijderd of teruggegeven. Gaat het over verwerking namens jou en spreken de stukken elkaar tegen, dan gaat deze DPA vóór de algemene voorwaarden en vóór de productbijlage. De hoofdovereenkomst bepaalt de commerciële afspraken.
Waarvoor wij de gegevens gebruiken
Wij verwerken de gegevens uitsluitend om de afgesproken functie te leveren: SaaS, hosting, synchronisatie, analyse, support, communicatie of een AI-functie. En we doen dat volgens jouw gedocumenteerde instructies. Die instructies zijn: de hoofdovereenkomst, de instellingen die je in het product kiest, de supportopdracht die je ons geeft, en deze DPA.
Vinden wij dat een instructie in strijd is met de privacywetgeving, dan melden we dat voordat we hem uitvoeren, en we mogen die verwerking opschorten
Verplicht het Unierecht of het Nederlandse recht ons tot een verwerking, dan laten we je dat vooraf weten, tenzij de wet dat verbiedt.
Wie waarvoor verantwoordelijk is
Jij bepaalt het doel, de middelen, de categorieën, de betrokkenen en de bewaartermijnen voor de verwerking waar jij verantwoordelijke bent. Jij staat ervoor in dat er een geldige grondslag is, dat je transparant bent naar de mensen om wie het gaat, en dat je instructie klopt. Wij bepalen niet zelfstandig nieuwe doelen voor jouw data.
Voor ons eigen contractbeheer, facturatie, beveiliging, fraudepreventie, wettelijke plichten en zakelijke communicatie zijn wij zelf verwerkingsverantwoordelijke. Daarvoor geldt onze privacyverklaring en niet deze DPA.
Om welke mensen en welke gegevens het gaat
Over wie het kan gaan
- medewerkers, gebruikers en contactpersonen van jou;
- klanten, prospects, leveranciers of zakenpartners van jou;
- ontvangers van zendingen en mensen die over een levering of een claim communiceren;
- personen over wie jij rechtmatig zakelijke content in Jarvis of in een opdracht verwerkt.
Welke gegevens dat kunnen zijn
- identificatie-, contact-, organisatie- en accountgegevens;
- gebruiks-, sessie-, autorisatie-, audit- en beveiligingsgegevens;
- bedrijfscontent, documenten, instructies, prompts en de uitvoer daarvan;
- gegevens die in een productspecifieke bijlage hieronder staan.
Wat er niet in mag
Bijzondere persoonsgegevens, strafrechtelijke gegevens, gegevens van kinderen en volledige betaalkaartgegevens horen hier niet thuis. Ze zijn verboden, tenzij ze uitdrukkelijk in een ondertekende opdrachtbijlage zijn toegestaan en de aanvullende maatregelen en de DPIA zijn afgerond. Zet ze dus niet in een veld, een document of een prompt omdat het toevallig kan.
Hoe lang en hoe vaak
De verwerking loopt door of gebeurt op verzoek, gedurende je abonnement of je opdracht. Daarna volgt de afgesproken export-, verwijder- en back-uptermijn. Die staat verderop en per product in de bijlage.
Wie erbij mag, en hoe we het dichthouden
Toegang tot jouw gegevens krijgt alleen wie die toegang nodig heeft, en die persoon is contractueel of wettelijk aan geheimhouding gebonden. Toegang hangt aan een rol, wordt periodiek nagelopen en wordt bij functiewijziging of vertrek tijdig ingetrokken. Kijkt support in jouw data, dan is dat tijdelijk, gericht op de vraag die je stelde, en waar dat past gelogd.
Verder treffen we passende maatregelen zoals artikel 32 AVG dat vraagt, afgestemd op het risico
De huidige basis omvat, waar dat past:
- versleuteld transport en versleutelde of anderszins passende opslag van geheimen;
- sterke authenticatie, tweestapsverificatie voor beheerders, en zo min mogelijk rechten per rol;
- scheiding tussen organisaties, autorisatie aan de serverkant en tests die aantonen dat de ene klant niet bij de andere kan;
- veilige ontwikkel-, review-, test-, wijzigings- en terugrolprocedures;
- ondertekende webhooks die niet dubbel uitvoeren, invoervalidatie en snelheidslimieten;
- logging zonder onnodige inhoud, tijdige waarschuwingen en incidenttriage;
- kwetsbaarhedenbeheer, controle op afhankelijkheden en een meldpunt voor wie iets vindt;
- back-ups, hersteltests, continuïteitsplanning en veilig verwijderen;
- beoordeling van leveranciers en scheiding van productie, staging en test;
- periodieke reviews van risico's, toegangsrechten en herstel.
Deze maatregelen mogen meebewegen met de stand van de techniek, zolang het beschermingsniveau daar niet wezenlijk lager door wordt
Vraag je erom, dan geven we een actuele beschrijving en het bewijs dat daarbij hoort, zonder de beveiliging van andere klanten te verzwakken.
Wat er gebeurt als het misgaat
Is er een inbreuk op persoonsgegevens die wij namens jou verwerken, en is die bevestigd, dan melden we dat zonder onredelijke vertraging zodra daar voldoende grond voor is. Intern streven we ernaar dat binnen 24 uur na bevestiging te doen. Dat is een streefdoel dat wij onszelf stellen, geen garantie die we je verkopen.
In die melding staat, voor zover we het al weten:
- wat er is gebeurd, welke systemen het raakt, welke categorieën gegevens en ongeveer hoeveel;
- wat de vermoedelijke gevolgen zijn;
- wat we al hebben gedaan en wat we voorstellen;
- bij wie je terechtkunt en wanneer je een volgende update krijgt.
Een vroege melding is soms incompleet
Dat vinden we minder erg dan een late melding, dus we vullen aan zodra we meer weten. We leggen het incident vast en helpen je redelijk bij je eigen meld- en informatieplicht. Jij beslist of er wordt gemeld aan de toezichthouder of aan de betrokkenen, tenzij wij daar zelf wettelijk toe verplicht zijn.
Komt het incident door een tekortkoming van ons, dan is die ondersteuning inbegrepen
Is de ondersteuning uitzonderlijk omvangrijk door iets in jouw eigen omgeving, dan kunnen we daar redelijke kosten voor rekenen, maar alleen als we dat vooraf hebben gemeld.
De volgorde, in één beeld
De vier alinea's hierboven beschrijven vier rollen die elkaar afwisselen: eerst wij, dan jij, en op twee punten allebei tegelijk. Wie dat als lopende tekst leest, raakt makkelijk kwijt bij wie het besluit ligt en welke klok waar begint. Daarom staat dezelfde afspraak hieronder nog een keer, maar dan als baan. Links de rol, midden de stap, rechts de termijn met de herkomst erbij, zodat je kunt zien welke termijn wij onszelf stellen en welke uit de wet komt.
Hier gaat het besluit over naar jou, want jij bent de verwerkingsverantwoordelijke
# De termijn van 24 uur in stap 2 is een streefdoel dat wij onszelf stellen en dat hierboven in artikel D1f staat. Het is geen wettelijke termijn en geen garantie.
# De termijnen in stap 5 en 6 komen uit de verordening zelf: Verordening (EU) 2016/679, artikel 33 en artikel 34. Gecontroleerd op 25 augustus 2026.
# Wat de baan niet vervangt: bij tegenstrijdigheid geldt de tekst van de artikelen hierboven, niet dit schema.
Als iemand zijn rechten uitoefent
Krijgen wij rechtstreeks een verzoek dat over jouw data gaat, dan sturen we dat zo snel mogelijk naar jou door en handelen we niet zelf, tenzij de wet ons daartoe verplicht. We ondersteunen je met wat de techniek toelaat: zoeken, exporteren, corrigeren, beperken en verwijderen. Jij blijft verantwoordelijk voor het vaststellen van de identiteit, voor het inhoudelijke besluit en voor een tijdige reactie.
DPIA en voorafgaande raadpleging
Moet je een gegevensbeschermingseffectbeoordeling doen, een belangenafweging maken of de toezichthouder vooraf raadplegen, dan leveren wij de informatie die wij redelijkerwijs beschikbaar hebben. We wijzen je ook op productspecifieke risico's die wij kennen.
Ben je van plan iets te gaan verwerken dat waarschijnlijk een hoog risico oplevert, meld dat dan voordat je het aanzet. Wij mogen die verwerking blokkeren tot we samen passende maatregelen hebben afgesproken. Dat is geen onwil, dat is de reden dat deze afspraak bestaat.
De partijen die wij inschakelen
Je geeft algemene schriftelijke toestemming voor de subverwerkers die op dat moment in ons openbare register staan. Dat register vind je op theseo.nl/subverwerkers. Daar staat per partij welke dienst hij levert, welke gegevens er naartoe gaan en waar dat gebeurt.
Wat wij daarbij op ons nemen:
- we kiezen subverwerkers op privacy en beveiliging, niet alleen op prijs of gemak;
- we leggen hun dezelfde gegevensbeschermingsverplichtingen op als wij aan jou hebben;
- we blijven verantwoordelijk voor hun verplichtingen voor zover de AVG dat voorschrijft;
- gaat een nieuwe of vervangende subverwerker materiële klantdata verwerken, dan melden we dat ten minste 30 dagen van tevoren.
Binnen die termijn kun je onderbouwd bezwaar maken op concrete privacygronden
We zoeken dan samen naar een redelijke oplossing, bijvoorbeeld een andere configuratie of een alternatief. Komen we er niet uit, dan mag je uitsluitend het onderdeel dat het raakt beëindigen, en wel voordat de nieuwe subverwerker in gebruik wordt genomen.
Moet een subverwerker met spoed worden vervangen vanwege veiligheid of bedrijfscontinuïteit, dan mag dat sneller
We informeren je dan zo snel mogelijk.
Gegevens buiten de EER
Verwerking buiten de Europese Economische Ruimte staan wij alleen toe met een geldige doorgiftegrondslag: een adequaatheidsbesluit, of de toepasselijke standaardcontractbepalingen, met aanvullende maatregelen wanneer die nodig zijn. Het subverwerkersregister vermeldt de bekende locaties en mechanismen.
Vraag je erom, dan verstrekken wij de relevante informatie over een doorgifte of een beschikbare kopie van de waarborg
Vertrouwelijke onderdelen daarin kunnen we onleesbaar maken, want die gaan over derden en over beveiliging.
Teruggeven, exporteren en wissen
Zolang de overeenkomst loopt, kun je je gegevens zelf exporteren met de functies die het product daarvoor heeft. Eindigt de overeenkomst, dan blijft een standaardexport 30 dagen beschikbaar, of kun je die binnen die periode aanvragen, tenzij de productbijlage iets anders bepaalt. Daarna verwijderen of anonimiseren wij de productiegegevens.
Back-ups verdwijnen door rotatie
We streven ernaar dat dat uiterlijk 35 dagen na het verwijderen uit productie gebeurt, en we gebruiken die back-ups in de tussentijd alleen om te herstellen. Gegevens die we wettelijk moeten bewaren, zetten we apart, gebruiken we beperkt en verwijderen we als de termijn afloopt. Wil je een bevestiging dat er is verwijderd, dan kun je die opvragen.
Controleren of we het echt doen
Wij stellen de informatie beschikbaar die je redelijkerwijs nodig hebt om aan te tonen dat artikel 28 AVG wordt nageleefd. We beginnen met wat er al ligt: actueel beleid, ingevulde vragenlijsten, testresultaten en beschikbare assurance-rapporten. Is dat redelijkerwijs onvoldoende, dan mag je maximaal eens per jaar een audit laten uitvoeren, en daarnaast na een materieel incident.
- met ten minste 30 dagen kennisgeving vooraf, behalve als de wet haast vereist;
- tijdens kantooruren en zonder onredelijke verstoring;
- door een onafhankelijke deskundige die aan geheimhouding is gebonden;
- beperkt tot systemen en gegevens die voor jou relevant zijn;
- zonder toegang tot gegevens, geheimen of beveiligingsdetails van anderen.
De redelijke kosten van zo'n audit draag je zelf, tenzij daarbij een materiële tekortkoming van ons wordt vastgesteld
Dan dragen wij de redelijke kosten van de controle of het hersteld is.
Voor de duidelijkheid: wij hebben geen certificering en we voeren geen certificeringslogo
We beroepen ons hier ook niet op de naam van een norm, want een norm noemen is geen keurmerk en geen bewijs. Wat wij wel vastleggen staat in deze overeenkomst zelf: welke maatregelen gelden, wie erbij mag, hoe een audit verloopt en welke subverwerkers we inzetten.
Overheidsverzoeken, aansprakelijkheid en wijzigingen
Verzoeken van de overheid
Krijgen wij een verzoek van een overheidsinstantie, dan toetsen we of die instantie bevoegd is, hoe ver het verzoek reikt en of het in verhouding staat. We verstrekken zo min mogelijk en informeren jou vóór verstrekking, voor zover dat is toegestaan. Waar dat passend is maken we bezwaar tegen een onbevoegd of buitensporig verzoek.
Aansprakelijkheid
De aansprakelijkheidsregeling uit de hoofdovereenkomst geldt ook voor deze DPA, voor zover de wet dat toelaat. Niets hierin beperkt de rechten van betrokkenen of de bevoegdheden van toezichthouders, en niets sluit aansprakelijkheid uit waar de AVG dat verbiedt. Ieder van ons is verantwoordelijk voor zijn eigen rol, zijn eigen instructies en zijn eigen tekortkomingen.
Contact en wijzigingen
Privacyvragen gaan naar sales@theseo.nl met privacy in het onderwerp. Wijzigingen in deze DPA volgen de procedure uit de hoofdovereenkomst. Een wijziging die het beschermingsniveau wezenlijk verlaagt voeren we niet stilzwijgend door.
Bijlage A: MyParcel-dashboard
| Doel | Zendingen synchroniseren en tonen. Daarnaast afwijkingen, retouren, claims, analyse, notificaties, branding en support |
| Betrokkenen | Gebruikers van de klant, klanten en ontvangers van de webshop, en contactpersonen in claims |
| Gegevens | Account en rol, webshop, API-sleutel, barcode, orderkenmerk, naam en e-mailadres van de ontvanger, land, status en tijdstip, notitie, retour of vertraging, claim, bedrag, en de notificatie-, open- en klikstatus |
| Bronnen | De klant, de MyParcel API, de gebruiker zelf, de e-mailprovider, en Stripe voor de abonnementsstatus |
| Handelingen | Ophalen, opslaan, structureren, zoeken, tonen, analyseren, exporteren, e-mailen en verwijderen |
| Standaardtermijnen | Zendingen 18 maanden. E-mailevents en algemene logs 90 dagen. Claims maximaal 5 jaar na sluiting. Bij contracteinde 30 dagen export, plus de back-upcyclus |
| Bijzonder risico | API-sleutels, toegang tussen organisaties, ontvangerdetails, e-mailtracking, claims en historische exports |
MyParcel API-sleutels bewaren we versleuteld of in passende geheimenopslag. Staat er nog een sleutel in leesbare tekst in een oud veld, dan is dat een reden om een release tegen te houden totdat het is gemigreerd en opgeruimd. Moet een beheerder tijdelijk in een klantomgeving meekijken, dan hoort daar een reden bij, een beperkte duur, zichtbare context en een auditlog.
Het dashboard is een los product
Er is geen band met, en geen goedkeuring door, MyParcel B.V.
Bijlage B: Jarvis en TheSEO Brain
| Doel | Organisatiegeheugen, verwerking van documenten en taken, agents, inzichten, verbindingen en support |
| Betrokkenen | Gebruikers, teamleden en personen die voorkomen in zakelijke content die rechtmatig is ingevoerd |
| Gegevens | Profiel en rol, organisatie, content en documenten, prompts en uitvoer, taken, agentinstellingen, logs en integratiereferenties |
| Handelingen | Ontvangen, opslaan, zoeken, structureren, genereren, samenvatten, exporteren en verwijderen |
| Standaardtermijnen | Gedurende het contract. Productie uiterlijk 30 dagen na het einde. Back-upcyclus uiterlijk 35 dagen daarna. Beveiligingsbewijs volgens de incidenttermijn |
| Bijzonder risico | Gevoelige bedrijfskennis, promptinjectie, doorgifte naar modellen, bevoegdheden van connectors en toegang tussen organisaties |
Agents krijgen zo min mogelijk toolbevoegdheden, en een gevoelige actie vereist een bevestiging. Content die van buiten komt behandelen we als onbetrouwbare invoer: die mag geen systeeminstructies overschrijven en geen geheimen opvragen. Klantinhoud gebruiken wij niet stilzwijgend voor generieke modeltraining.
Wie deze bijlage naast het product wil leggen, vindt in het vertrouwenscentrum een uitleg van wat bijlage B voor Jarvis regelt
De tekst hierboven is leidend; die pagina legt hem uit.
Bijlage C: LinkLoop en maatwerk
Voor LinkLoop en voor maatwerkopdrachten staat in de opdrachtbevestiging wie de betrokkenen zijn, welke datacategorieën het betreft, uit welke bronnen die komen, wat er wel of niet openbaar wordt gemaakt, hoe lang we bewaren en welke subverwerkers meedoen.
Openbare publicatie van content van gebruikers zetten we niet aan zonder een aparte beoordeling van moderatie, een meld- en actieprocedure, privacy en rechten
Dat is een besluit dat vooraf wordt genomen en niet iets dat per ongeluk aan kan staan.
Wat er nog moet gebeuren
Deze pagina staat op noindex tot de overzetting naar het nieuwe platform. Dit zijn de punten die eerst geregeld moeten zijn:
- Het versiearchief, zodat een oudere versie met ingangs- en einddatum opvraagbaar blijft.
- De vastlegging bij acceptatie: welk document, welke versie, welk tijdstip, welke persoon en welke organisatie.
- De ontbrekende gegevens in het subverwerkersregister, waaronder de ingangsdatum per leverancier en de doorgiftewaarborg per leverancier.
Zolang die punten open staan, is deze tekst wel de geldende afspraak zodra je hem accepteert, maar is het dossier eromheen nog niet compleet
Dat schrijven we liever op dan dat we het weglaten.
Versie 1.0 · geldig vanaf 11 augustus 2026 · pagina bijgewerkt op 12 augustus 2026
Vragen over je gegevens?
Deze tekst beschrijft wat er werkelijk met gegevens gebeurt. Wil je weten hoe dat in jouw geval uitpakt, mail of bel; je krijgt antwoord van degene die het regelt.