NL
Taal · dezelfde pagina NLNederlands/verwerkersovereenkomst/ ENEnglish (UK)/en/data-processing-agreement/ ESEspañol/es/contrato-de-encargo-de-tratamiento/ We onthouden je keuze niet en sturen je nooit automatisch door.
DOC.D1 · CTR-01 · verwerkersovereenkomst versie 1.0 · geldig vanaf 11 augustus 2026

Verwerkersovereenkomst

Verwerken wij persoonsgegevens namens jou, dan gelden deze afspraken. Ze staan er in gewone taal, want een overeenkomst die je niet begrijpt beschermt je niet. De juridische inhoud is er niet minder om.

Bekijk de subverwerkers Lees de privacyverklaring zestien artikelen, A tot en met P · met bijlage B over Jarvis
Gianluca aan zijn bureau, waar de verwerkersovereenkomst is opgesteld
beeld · wie de overeenkomst opstelde, licht hem toe
DOC.D1a · Versie

Welke versie dit is

DocumentVerwerkersovereenkomst TheSEO, in dit document afgekort als DPA
Document-IDCTR-01
Versie1.0
Geldig vanaf11 augustus 2026
Laatst gewijzigd12 augustus 2026, alleen de publicatie op deze pagina
Eerdere versiesGeen. Dit is versie 1.0, de eerste gepubliceerde versie; een versiearchief is er nog niet

Stand van zaken: bij acceptatie hoort te worden vastgelegd welke versie je hebt geaccepteerd, op welk moment, door wie en namens welke organisatie. Zolang dat archief er niet is, kunnen we niet naar oudere versies verwijzen. Dat benoemen we liever dan dat we het wegschrijven.

Wil je een exemplaar met handtekening, of moet je eigen model worden gebruikt

Mail dan naar sales@theseo.nl. We tekenen ook op jouw papier, mits het beschermingsniveau daar niet lager door wordt.

Schema D.01de vorm van dit document, voordat je gaat lezen

Bijlagen · per product, alleen van toepassing als je dat product afneemt

# Twaalf artikelen, drie bijlagen en een open-puntenlijst. De bijlagen staan links ingesprongen omdat ze alleen gelden voor het product dat erboven staat.
# Zoek je één ding, dan is dit de snelste route; lees je het hele stuk, dan kun je de strip overslaan.

DOC.D1b · Partijen

Tussen wie deze overeenkomst geldt

Deze DPA hoort bij de overeenkomst tussen jou als zakelijke klant en ons. Jij bent de verwerkingsverantwoordelijke, wij zijn de verwerker. Hij geldt voor zover wij persoonsgegevens verwerken namens jou. De begrippen betekenen hier hetzelfde als in de AVG.

DOC.J1 · Verwerker

Met wie je deze afspraak maakt

Onderneming
Mansotti
Rechtsvorm
Eenmanszaak
Handelsnaam
TheSEO, handelsnaam van Mansotti
KvK-nummer
77834453
Btw-identificatienummer
NL003245282B11
Handelsregisteradres
Albert Plesmanring 9, 3712 DA Huis ter Heide. Dit is geen bezoekadres; afspraken vinden online, telefonisch of op afspraak plaats.

Dezelfde gegevens staan op onze contactpagina en op onze facturen.

Rangorde en duur

De DPA begint zodra de verwerking begint en loopt door tot wij alle persoonsgegevens die we namens jou verwerken hebben verwijderd of teruggegeven. Gaat het over verwerking namens jou en spreken de stukken elkaar tegen, dan gaat deze DPA vóór de algemene voorwaarden en vóór de productbijlage. De hoofdovereenkomst bepaalt de commerciële afspraken.

DOC.D1c · Doel en instructies

Waarvoor wij de gegevens gebruiken

Wij verwerken de gegevens uitsluitend om de afgesproken functie te leveren: SaaS, hosting, synchronisatie, analyse, support, communicatie of een AI-functie. En we doen dat volgens jouw gedocumenteerde instructies. Die instructies zijn: de hoofdovereenkomst, de instellingen die je in het product kiest, de supportopdracht die je ons geeft, en deze DPA.

Vinden wij dat een instructie in strijd is met de privacywetgeving, dan melden we dat voordat we hem uitvoeren, en we mogen die verwerking opschorten

Verplicht het Unierecht of het Nederlandse recht ons tot een verwerking, dan laten we je dat vooraf weten, tenzij de wet dat verbiedt.

Wie waarvoor verantwoordelijk is

Jij bepaalt het doel, de middelen, de categorieën, de betrokkenen en de bewaartermijnen voor de verwerking waar jij verantwoordelijke bent. Jij staat ervoor in dat er een geldige grondslag is, dat je transparant bent naar de mensen om wie het gaat, en dat je instructie klopt. Wij bepalen niet zelfstandig nieuwe doelen voor jouw data.

Voor ons eigen contractbeheer, facturatie, beveiliging, fraudepreventie, wettelijke plichten en zakelijke communicatie zijn wij zelf verwerkingsverantwoordelijke. Daarvoor geldt onze privacyverklaring en niet deze DPA.

DOC.D1d · Wat we verwerken

Om welke mensen en welke gegevens het gaat

Over wie het kan gaan

  • medewerkers, gebruikers en contactpersonen van jou;
  • klanten, prospects, leveranciers of zakenpartners van jou;
  • ontvangers van zendingen en mensen die over een levering of een claim communiceren;
  • personen over wie jij rechtmatig zakelijke content in Jarvis of in een opdracht verwerkt.

Welke gegevens dat kunnen zijn

  • identificatie-, contact-, organisatie- en accountgegevens;
  • gebruiks-, sessie-, autorisatie-, audit- en beveiligingsgegevens;
  • bedrijfscontent, documenten, instructies, prompts en de uitvoer daarvan;
  • gegevens die in een productspecifieke bijlage hieronder staan.

Wat er niet in mag

Bijzondere persoonsgegevens, strafrechtelijke gegevens, gegevens van kinderen en volledige betaalkaartgegevens horen hier niet thuis. Ze zijn verboden, tenzij ze uitdrukkelijk in een ondertekende opdrachtbijlage zijn toegestaan en de aanvullende maatregelen en de DPIA zijn afgerond. Zet ze dus niet in een veld, een document of een prompt omdat het toevallig kan.

Hoe lang en hoe vaak

De verwerking loopt door of gebeurt op verzoek, gedurende je abonnement of je opdracht. Daarna volgt de afgesproken export-, verwijder- en back-uptermijn. Die staat verderop en per product in de bijlage.

DOC.D1e · Toegang en beveiliging

Wie erbij mag, en hoe we het dichthouden

Toegang tot jouw gegevens krijgt alleen wie die toegang nodig heeft, en die persoon is contractueel of wettelijk aan geheimhouding gebonden. Toegang hangt aan een rol, wordt periodiek nagelopen en wordt bij functiewijziging of vertrek tijdig ingetrokken. Kijkt support in jouw data, dan is dat tijdelijk, gericht op de vraag die je stelde, en waar dat past gelogd.

Verder treffen we passende maatregelen zoals artikel 32 AVG dat vraagt, afgestemd op het risico

De huidige basis omvat, waar dat past:

  • versleuteld transport en versleutelde of anderszins passende opslag van geheimen;
  • sterke authenticatie, tweestapsverificatie voor beheerders, en zo min mogelijk rechten per rol;
  • scheiding tussen organisaties, autorisatie aan de serverkant en tests die aantonen dat de ene klant niet bij de andere kan;
  • veilige ontwikkel-, review-, test-, wijzigings- en terugrolprocedures;
  • ondertekende webhooks die niet dubbel uitvoeren, invoervalidatie en snelheidslimieten;
  • logging zonder onnodige inhoud, tijdige waarschuwingen en incidenttriage;
  • kwetsbaarhedenbeheer, controle op afhankelijkheden en een meldpunt voor wie iets vindt;
  • back-ups, hersteltests, continuïteitsplanning en veilig verwijderen;
  • beoordeling van leveranciers en scheiding van productie, staging en test;
  • periodieke reviews van risico's, toegangsrechten en herstel.
Deze maatregelen mogen meebewegen met de stand van de techniek, zolang het beschermingsniveau daar niet wezenlijk lager door wordt

Vraag je erom, dan geven we een actuele beschrijving en het bewijs dat daarbij hoort, zonder de beveiliging van andere klanten te verzwakken.

DOC.D1f · Datalekken

Wat er gebeurt als het misgaat

Is er een inbreuk op persoonsgegevens die wij namens jou verwerken, en is die bevestigd, dan melden we dat zonder onredelijke vertraging zodra daar voldoende grond voor is. Intern streven we ernaar dat binnen 24 uur na bevestiging te doen. Dat is een streefdoel dat wij onszelf stellen, geen garantie die we je verkopen.

In die melding staat, voor zover we het al weten:

  • wat er is gebeurd, welke systemen het raakt, welke categorieën gegevens en ongeveer hoeveel;
  • wat de vermoedelijke gevolgen zijn;
  • wat we al hebben gedaan en wat we voorstellen;
  • bij wie je terechtkunt en wanneer je een volgende update krijgt.
Een vroege melding is soms incompleet

Dat vinden we minder erg dan een late melding, dus we vullen aan zodra we meer weten. We leggen het incident vast en helpen je redelijk bij je eigen meld- en informatieplicht. Jij beslist of er wordt gemeld aan de toezichthouder of aan de betrokkenen, tenzij wij daar zelf wettelijk toe verplicht zijn.

Komt het incident door een tekortkoming van ons, dan is die ondersteuning inbegrepen

Is de ondersteuning uitzonderlijk omvangrijk door iets in jouw eigen omgeving, dan kunnen we daar redelijke kosten voor rekenen, maar alleen als we dat vooraf hebben gemeld.

De volgorde, in één beeld

De vier alinea's hierboven beschrijven vier rollen die elkaar afwisselen: eerst wij, dan jij, en op twee punten allebei tegelijk. Wie dat als lopende tekst leest, raakt makkelijk kwijt bij wie het besluit ligt en welke klok waar begint. Daarom staat dezelfde afspraak hieronder nog een keer, maar dan als baan. Links de rol, midden de stap, rechts de termijn met de herkomst erbij, zodat je kunt zien welke termijn wij onszelf stellen en welke uit de wet komt.

FIG.01: De meldketen bij een datalekzes stappen, twee rollen
meldketen-d1f.mdvan bevestiging tot besluit
wij 1. Het incident wordt bevestigdDe klok begint pas bij een bevestigde inbreuk op persoonsgegevens die wij namens jou verwerken. Een vermoeden dat we nog aan het uitzoeken zijn is geen melding waard, want een melding die achteraf geen incident blijkt kost jou een reactie die je nergens voor nodig had. startpuntbevestiging, niet het eerste vermoeden
wij 2. Wij melden het bij jouZonder onredelijke vertraging, zodra daar voldoende grond voor is. Intern streven we ernaar dat binnen 24 uur na bevestiging te doen. Dat streefdoel staat in de eerste alinea van dit artikel en het is precies wat er staat: een doel dat wij onszelf stellen, geen termijn die we je verkopen. 24 uur, streefdoelonze eigen norm, uit artikel D1f hierboven
wij 3. Wat er in die melding staatWat er is gebeurd en welke systemen het raakt, welke categorieën gegevens en ongeveer hoeveel, de vermoedelijke gevolgen, wat we al hebben gedaan en wat we voorstellen, bij wie je terechtkunt en wanneer de volgende update komt. Weten we een deel nog niet, dan gaat de melding toch uit en vullen we aan. zes onderdelenonvolledig mag, te laat niet

Hier gaat het besluit over naar jou, want jij bent de verwerkingsverantwoordelijke

jij 4. Jij beoordeelt en beslistJij bepaalt of er gemeld wordt aan de toezichthouder en of de betrokkenen worden geïnformeerd. Wij handelen dat niet zelf af, tenzij wij daar zelf wettelijk toe verplicht zijn. Wij leveren wel de informatie die je voor dat besluit nodig hebt en helpen je redelijk bij je eigen meld- en informatieplicht. jouw besluitons deel is de informatie, niet de keuze
jij 5. Melden aan de toezichthouderDe AVG geeft jou hiervoor een termijn: zonder onredelijke vertraging en, indien mogelijk, uiterlijk 72 uur nadat je van de inbreuk kennis hebt genomen. Melden hoeft niet als het onwaarschijnlijk is dat de inbreuk een risico oplevert voor de rechten en vrijheden van betrokkenen. Duurt het langer dan 72 uur, dan hoort er een motivering voor de vertraging bij. 72 uur, wettelijkAVG artikel 33 lid 1
jij 6. Betrokkenen informerenLevert de inbreuk waarschijnlijk een hoog risico op voor de rechten en vrijheden van de betrokkenen, dan informeer je die betrokkenen onverwijld. Daar staat geen uurtermijn bij in de wet; wat er staat is dat het zonder onnodige vertraging gebeurt. onverwijldAVG artikel 34 lid 1, geen uurtermijn

# De termijn van 24 uur in stap 2 is een streefdoel dat wij onszelf stellen en dat hierboven in artikel D1f staat. Het is geen wettelijke termijn en geen garantie.
# De termijnen in stap 5 en 6 komen uit de verordening zelf: Verordening (EU) 2016/679, artikel 33 en artikel 34. Gecontroleerd op 25 augustus 2026.
# Wat de baan niet vervangt: bij tegenstrijdigheid geldt de tekst van de artikelen hierboven, niet dit schema.

DOC.D1g · Rechten en beoordelingen

Als iemand zijn rechten uitoefent

Krijgen wij rechtstreeks een verzoek dat over jouw data gaat, dan sturen we dat zo snel mogelijk naar jou door en handelen we niet zelf, tenzij de wet ons daartoe verplicht. We ondersteunen je met wat de techniek toelaat: zoeken, exporteren, corrigeren, beperken en verwijderen. Jij blijft verantwoordelijk voor het vaststellen van de identiteit, voor het inhoudelijke besluit en voor een tijdige reactie.

DPIA en voorafgaande raadpleging

Moet je een gegevensbeschermingseffectbeoordeling doen, een belangenafweging maken of de toezichthouder vooraf raadplegen, dan leveren wij de informatie die wij redelijkerwijs beschikbaar hebben. We wijzen je ook op productspecifieke risico's die wij kennen.

Ben je van plan iets te gaan verwerken dat waarschijnlijk een hoog risico oplevert, meld dat dan voordat je het aanzet. Wij mogen die verwerking blokkeren tot we samen passende maatregelen hebben afgesproken. Dat is geen onwil, dat is de reden dat deze afspraak bestaat.

DOC.D1h · Subverwerkers

De partijen die wij inschakelen

Je geeft algemene schriftelijke toestemming voor de subverwerkers die op dat moment in ons openbare register staan. Dat register vind je op theseo.nl/subverwerkers. Daar staat per partij welke dienst hij levert, welke gegevens er naartoe gaan en waar dat gebeurt.

Wat wij daarbij op ons nemen:

  • we kiezen subverwerkers op privacy en beveiliging, niet alleen op prijs of gemak;
  • we leggen hun dezelfde gegevensbeschermingsverplichtingen op als wij aan jou hebben;
  • we blijven verantwoordelijk voor hun verplichtingen voor zover de AVG dat voorschrijft;
  • gaat een nieuwe of vervangende subverwerker materiële klantdata verwerken, dan melden we dat ten minste 30 dagen van tevoren.
Binnen die termijn kun je onderbouwd bezwaar maken op concrete privacygronden

We zoeken dan samen naar een redelijke oplossing, bijvoorbeeld een andere configuratie of een alternatief. Komen we er niet uit, dan mag je uitsluitend het onderdeel dat het raakt beëindigen, en wel voordat de nieuwe subverwerker in gebruik wordt genomen.

Moet een subverwerker met spoed worden vervangen vanwege veiligheid of bedrijfscontinuïteit, dan mag dat sneller

We informeren je dan zo snel mogelijk.

DOC.D1i · Doorgifte

Gegevens buiten de EER

Verwerking buiten de Europese Economische Ruimte staan wij alleen toe met een geldige doorgiftegrondslag: een adequaatheidsbesluit, of de toepasselijke standaardcontractbepalingen, met aanvullende maatregelen wanneer die nodig zijn. Het subverwerkersregister vermeldt de bekende locaties en mechanismen.

Vraag je erom, dan verstrekken wij de relevante informatie over een doorgifte of een beschikbare kopie van de waarborg

Vertrouwelijke onderdelen daarin kunnen we onleesbaar maken, want die gaan over derden en over beveiliging.

DOC.D1j · Einde

Teruggeven, exporteren en wissen

Zolang de overeenkomst loopt, kun je je gegevens zelf exporteren met de functies die het product daarvoor heeft. Eindigt de overeenkomst, dan blijft een standaardexport 30 dagen beschikbaar, of kun je die binnen die periode aanvragen, tenzij de productbijlage iets anders bepaalt. Daarna verwijderen of anonimiseren wij de productiegegevens.

Back-ups verdwijnen door rotatie

We streven ernaar dat dat uiterlijk 35 dagen na het verwijderen uit productie gebeurt, en we gebruiken die back-ups in de tussentijd alleen om te herstellen. Gegevens die we wettelijk moeten bewaren, zetten we apart, gebruiken we beperkt en verwijderen we als de termijn afloopt. Wil je een bevestiging dat er is verwijderd, dan kun je die opvragen.

DOC.D1k · Aantoonbaarheid

Controleren of we het echt doen

Wij stellen de informatie beschikbaar die je redelijkerwijs nodig hebt om aan te tonen dat artikel 28 AVG wordt nageleefd. We beginnen met wat er al ligt: actueel beleid, ingevulde vragenlijsten, testresultaten en beschikbare assurance-rapporten. Is dat redelijkerwijs onvoldoende, dan mag je maximaal eens per jaar een audit laten uitvoeren, en daarnaast na een materieel incident.

  • met ten minste 30 dagen kennisgeving vooraf, behalve als de wet haast vereist;
  • tijdens kantooruren en zonder onredelijke verstoring;
  • door een onafhankelijke deskundige die aan geheimhouding is gebonden;
  • beperkt tot systemen en gegevens die voor jou relevant zijn;
  • zonder toegang tot gegevens, geheimen of beveiligingsdetails van anderen.
De redelijke kosten van zo'n audit draag je zelf, tenzij daarbij een materiële tekortkoming van ons wordt vastgesteld

Dan dragen wij de redelijke kosten van de controle of het hersteld is.

Voor de duidelijkheid: wij hebben geen certificering en we voeren geen certificeringslogo

We beroepen ons hier ook niet op de naam van een norm, want een norm noemen is geen keurmerk en geen bewijs. Wat wij wel vastleggen staat in deze overeenkomst zelf: welke maatregelen gelden, wie erbij mag, hoe een audit verloopt en welke subverwerkers we inzetten.

DOC.D1l · Overig

Overheidsverzoeken, aansprakelijkheid en wijzigingen

Verzoeken van de overheid

Krijgen wij een verzoek van een overheidsinstantie, dan toetsen we of die instantie bevoegd is, hoe ver het verzoek reikt en of het in verhouding staat. We verstrekken zo min mogelijk en informeren jou vóór verstrekking, voor zover dat is toegestaan. Waar dat passend is maken we bezwaar tegen een onbevoegd of buitensporig verzoek.

Aansprakelijkheid

De aansprakelijkheidsregeling uit de hoofdovereenkomst geldt ook voor deze DPA, voor zover de wet dat toelaat. Niets hierin beperkt de rechten van betrokkenen of de bevoegdheden van toezichthouders, en niets sluit aansprakelijkheid uit waar de AVG dat verbiedt. Ieder van ons is verantwoordelijk voor zijn eigen rol, zijn eigen instructies en zijn eigen tekortkomingen.

Contact en wijzigingen

Privacyvragen gaan naar sales@theseo.nl met privacy in het onderwerp. Wijzigingen in deze DPA volgen de procedure uit de hoofdovereenkomst. Een wijziging die het beschermingsniveau wezenlijk verlaagt voeren we niet stilzwijgend door.

DOC.D1m · Bijlage A

Bijlage A: MyParcel-dashboard

DoelZendingen synchroniseren en tonen. Daarnaast afwijkingen, retouren, claims, analyse, notificaties, branding en support
BetrokkenenGebruikers van de klant, klanten en ontvangers van de webshop, en contactpersonen in claims
GegevensAccount en rol, webshop, API-sleutel, barcode, orderkenmerk, naam en e-mailadres van de ontvanger, land, status en tijdstip, notitie, retour of vertraging, claim, bedrag, en de notificatie-, open- en klikstatus
BronnenDe klant, de MyParcel API, de gebruiker zelf, de e-mailprovider, en Stripe voor de abonnementsstatus
HandelingenOphalen, opslaan, structureren, zoeken, tonen, analyseren, exporteren, e-mailen en verwijderen
StandaardtermijnenZendingen 18 maanden. E-mailevents en algemene logs 90 dagen. Claims maximaal 5 jaar na sluiting. Bij contracteinde 30 dagen export, plus de back-upcyclus
Bijzonder risicoAPI-sleutels, toegang tussen organisaties, ontvangerdetails, e-mailtracking, claims en historische exports

MyParcel API-sleutels bewaren we versleuteld of in passende geheimenopslag. Staat er nog een sleutel in leesbare tekst in een oud veld, dan is dat een reden om een release tegen te houden totdat het is gemigreerd en opgeruimd. Moet een beheerder tijdelijk in een klantomgeving meekijken, dan hoort daar een reden bij, een beperkte duur, zichtbare context en een auditlog.

Het dashboard is een los product

Er is geen band met, en geen goedkeuring door, MyParcel B.V.

DOC.D1n · Bijlage B

Bijlage B: Jarvis en TheSEO Brain

DoelOrganisatiegeheugen, verwerking van documenten en taken, agents, inzichten, verbindingen en support
BetrokkenenGebruikers, teamleden en personen die voorkomen in zakelijke content die rechtmatig is ingevoerd
GegevensProfiel en rol, organisatie, content en documenten, prompts en uitvoer, taken, agentinstellingen, logs en integratiereferenties
HandelingenOntvangen, opslaan, zoeken, structureren, genereren, samenvatten, exporteren en verwijderen
StandaardtermijnenGedurende het contract. Productie uiterlijk 30 dagen na het einde. Back-upcyclus uiterlijk 35 dagen daarna. Beveiligingsbewijs volgens de incidenttermijn
Bijzonder risicoGevoelige bedrijfskennis, promptinjectie, doorgifte naar modellen, bevoegdheden van connectors en toegang tussen organisaties

Agents krijgen zo min mogelijk toolbevoegdheden, en een gevoelige actie vereist een bevestiging. Content die van buiten komt behandelen we als onbetrouwbare invoer: die mag geen systeeminstructies overschrijven en geen geheimen opvragen. Klantinhoud gebruiken wij niet stilzwijgend voor generieke modeltraining.

Wie deze bijlage naast het product wil leggen, vindt in het vertrouwenscentrum een uitleg van wat bijlage B voor Jarvis regelt

De tekst hierboven is leidend; die pagina legt hem uit.

DOC.D1o · Bijlage C

Bijlage C: LinkLoop en maatwerk

Voor LinkLoop en voor maatwerkopdrachten staat in de opdrachtbevestiging wie de betrokkenen zijn, welke datacategorieën het betreft, uit welke bronnen die komen, wat er wel of niet openbaar wordt gemaakt, hoe lang we bewaren en welke subverwerkers meedoen.

Openbare publicatie van content van gebruikers zetten we niet aan zonder een aparte beoordeling van moderatie, een meld- en actieprocedure, privacy en rechten

Dat is een besluit dat vooraf wordt genomen en niet iets dat per ongeluk aan kan staan.

DOC.D1p · Open punten
DOC.D1 · Volgende stap

Vragen over je gegevens?

Deze tekst beschrijft wat er werkelijk met gegevens gebeurt. Wil je weten hoe dat in jouw geval uitpakt, mail of bel; je krijgt antwoord van degene die het regelt.

Sectie · Volgende stap24/7 bereikbaar · sales@theseo.nl
Plan een gesprek
Geschreven door GianlucaOprichter. Bouwt sinds 2017 aan vindbaarheid voor Nederlandse bedrijven, in Google en in AI-antwoorden. Meer over het instituut.