Data Processing Agreement
Last updated: 29 July 2026
Deze Verwerkersovereenkomst (de Verwerkersovereenkomst) maakt deel uit van de overeenkomst tussen de klant (de Verwerkingsverantwoordelijke) en Nashua B.V. en Nashua Cloud B.V. (samen Nashua, wij, we of ons), besloten vennootschappen naar Nederlands recht, met statutaire zetel aan de Lichttoren 32, 5611 BJ Eindhoven, Nederland, ingeschreven bij de Nederlandse Kamer van Koophandel onder nummer [KvK number] en met btw-nummer [BTW number] (de Verwerker), en is van toepassing overal waar Nashua persoonsgegevens verwerkt namens de Verwerkingsverantwoordelijke, waaronder via het Nashua 360 Enterprise Platform en onze beheerde diensten. Zij geeft uitvoering aan artikel 28 van de Algemene Verordening Gegevensbescherming (EU) 2016/679 (AVG). De hierin gebruikte begrippen hebben de betekenis die daaraan in de AVG wordt gegeven.
1. Onderwerp en rollen
De Verwerker verwerkt persoonsgegevens uitsluitend om de overeengekomen diensten aan de Verwerkingsverantwoordelijke te leveren. Ten aanzien van die persoonsgegevens is de Verwerkingsverantwoordelijke de verwerkingsverantwoordelijke en is Nashua de verwerker. Elke partij voldoet aan haar eigen verplichtingen uit hoofde van de toepasselijke wetgeving inzake gegevensbescherming. De bijzonderheden van de verwerking, de categorieën betrokkenen en de soorten persoonsgegevens zijn opgenomen in Bijlage A.
2. Verwerking op basis van gedocumenteerde instructies
De Verwerker verwerkt persoonsgegevens uitsluitend op basis van de gedocumenteerde instructies van de Verwerkingsverantwoordelijke, waaronder de overeenkomst en deze Verwerkersovereenkomst, en voor zover noodzakelijk om de diensten te leveren, tenzij verwerking is vereist op grond van Unierecht of het recht van een lidstaat, in welk geval de Verwerker de Verwerkingsverantwoordelijke vooraf informeert, tenzij dat recht dit verbiedt. De Verwerker stelt de Verwerkingsverantwoordelijke ervan in kennis indien een instructie naar zijn oordeel inbreuk maakt op de wetgeving inzake gegevensbescherming.
3. Vertrouwelijkheid
De Verwerker waarborgt dat de tot verwerking van de persoonsgegevens gemachtigde personen zich hebben verbonden tot een passende geheimhoudingsplicht en de gegevens uitsluitend volgens instructie verwerken. De toegang is beperkt tot personeel dat deze nodig heeft om de diensten te leveren.
4. Beveiliging van de verwerking
De Verwerker treft passende technische en organisatorische maatregelen om een op het risico afgestemd beveiligingsniveau te waarborgen, zoals vereist door artikel 32 AVG. Deze maatregelen zijn beschreven in Bijlage B en weerspiegelen een informatiebeveiligingsprogramma dat is afgestemd op ISO/IEC 27001 en de SOC 2 Trust Services Criteria, en houden rekening met de verplichtingen van de Verwerker uit hoofde van DORA en NIS2 zoals geïmplementeerd in het Nederlandse recht. De Verwerker mag de maatregelen bijwerken, mits het beschermingsniveau niet wordt verlaagd.
5. Subverwerkers
De Verwerkingsverantwoordelijke verleent de Verwerker een algemene machtiging om subverwerkers in te schakelen voor het leveren van de diensten, waaronder de in Bijlage C vermelde hosting- en infrastructuuraanbieders. De Verwerker legt aan elke subverwerker bij overeenkomst gegevensbeschermingsverplichtingen op die gelijkwaardig zijn aan die in deze Verwerkersovereenkomst, en blijft volledig aansprakelijk jegens de Verwerkingsverantwoordelijke voor de nakoming door elke subverwerker. De Verwerker informeert de Verwerkingsverantwoordelijke over voorgenomen wijzigingen in subverwerkers en biedt de Verwerkingsverantwoordelijke een redelijke gelegenheid om op redelijke gegevensbeschermingsgronden bezwaar te maken.
6. Internationale doorgiften
De Verwerker geeft geen persoonsgegevens door buiten de Europese Economische Ruimte zonder een adequaatheidsbesluit of passende waarborgen op grond van hoofdstuk V AVG, in het bijzonder de modelcontractbepalingen van de Europese Commissie samen met eventueel vereiste aanvullende maatregelen. Standaard worden de persoonsgegevens gehost binnen Nederland en de EER.
7. Bijstand aan de Verwerkingsverantwoordelijke
Rekening houdend met de aard van de verwerking verleent de Verwerker de Verwerkingsverantwoordelijke, door middel van passende technische en organisatorische maatregelen en voor zover mogelijk, bijstand bij het vervullen van de verplichting van de Verwerkingsverantwoordelijke om verzoeken van betrokkenen die hun rechten uitoefenen te beantwoorden, en verleent de Verwerker bijstand bij het waarborgen van de naleving van de verplichtingen uit hoofde van de artikelen 32 tot en met 36 AVG, waaronder beveiliging, melding van inbreuken, gegevensbeschermingseffectbeoordelingen en voorafgaande raadpleging, rekening houdend met de aan de Verwerker beschikbare informatie.
8. Melding van inbreuken in verband met persoonsgegevens
De Verwerker stelt de Verwerkingsverantwoordelijke zonder onredelijke vertraging in kennis nadat hij kennis heeft gekregen van een inbreuk in verband met persoonsgegevens die de persoonsgegevens van de Verwerkingsverantwoordelijke betreft, en verstrekt de informatie die de Verwerkingsverantwoordelijke redelijkerwijs nodig heeft om aan zijn eigen meldingsverplichtingen jegens toezichthoudende autoriteiten en betrokkenen te voldoen. De Verwerker documenteert inbreuken en de genomen herstelmaatregelen.
9. Teruggave en verwijdering
Bij beëindiging van de diensten verwijdert of retourneert de Verwerker, naar keuze van de Verwerkingsverantwoordelijke, alle persoonsgegevens en verwijdert hij bestaande kopieën, tenzij Unierecht of het recht van een lidstaat opslag vereist. Op verzoek bevestigt de Verwerker schriftelijk dat hij dit heeft gedaan.
10. Audits en inspecties
De Verwerker stelt de Verwerkingsverantwoordelijke alle informatie ter beschikking die nodig is om de naleving van artikel 28 AVG aan te tonen, en maakt audits, waaronder inspecties, door de Verwerkingsverantwoordelijke of een door hem gemachtigde auditor mogelijk en draagt daaraan bij. De Verwerker kan aan auditverzoeken voldoen door actuele certificeringen en verklaringen te verstrekken, zoals een ISO/IEC 27001-certificaat of een SOC 2-rapport, en audits worden uitgevoerd na een redelijke kennisgeving, tijdens kantooruren, met inachtneming van de vertrouwelijkheid en zonder onredelijke verstoring van de bedrijfsvoering van de Verwerker.
11. Aansprakelijkheid
De aansprakelijkheid van elke partij uit hoofde van deze Verwerkersovereenkomst is onderworpen aan de in de hoofdovereenkomst overeengekomen aansprakelijkheidsbeperkingen, voor zover toegestaan op grond van dwingend recht. Niets in deze Verwerkersovereenkomst beperkt de rechten van een betrokkene uit hoofde van de AVG of de aansprakelijkheid van een partij jegens een toezichthoudende autoriteit.
12. Duur en toepasselijk recht
Deze Verwerkersovereenkomst treedt in werking tezamen met de overeenkomst en blijft van kracht zolang de Verwerker persoonsgegevens verwerkt namens de Verwerkingsverantwoordelijke. Zij wordt beheerst door het Nederlandse recht, en geschillen zijn onderworpen aan de in de hoofdovereenkomst overeengekomen bevoegde rechter. In geval van strijdigheid tussen deze Verwerkersovereenkomst en de hoofdovereenkomst inzake gegevensbeschermingsaangelegenheden prevaleert deze Verwerkersovereenkomst.
Annex A: Details of the processing
Onderwerp en duur: het leveren van de overeengekomen diensten gedurende de looptijd van de overeenkomst. Aard en doel: hosting, opslag, verwerking, analyse, ondersteuning en de exploitatie van het Nashua 360 Enterprise Platform en aanverwante diensten, zoals geïnstrueerd door de Verwerkingsverantwoordelijke. Categorieën betrokkenen: zoals bepaald door de Verwerkingsverantwoordelijke, wat kan omvatten: de werknemers, klanten, leveranciers en contactpersonen van de Verwerkingsverantwoordelijke. Soorten persoonsgegevens: zoals bepaald door de Verwerkingsverantwoordelijke door zijn gebruik van de diensten, wat kan omvatten: identiteits-, contact-, contractuele, financiële, arbeids- en transactiegegevens. De Verwerkingsverantwoordelijke geeft geen instructie tot de verwerking van bijzondere categorieën van persoonsgegevens, tenzij dit uitdrukkelijk is overeengekomen en gedekt door passende aanvullende maatregelen.
Annex B: Technical and organisational measures
De Verwerker onderhoudt op het risico afgestemde maatregelen, waaronder: een managementsysteem voor informatiebeveiliging dat is afgestemd op ISO/IEC 27001 en de SOC 2 Trust Services Criteria; op rollen gebaseerde toegangscontrole en minimale rechten met meervoudige authenticatie; versleuteling van persoonsgegevens tijdens overdracht en in rust; netwerksegmentatie en perimeterbeveiliging; gecentraliseerde logging, monitoring en alerting; veilige softwareontwikkeling, codereview en wijzigingsbeheer; kwetsbaarheidsbeheer en penetratietesten; back-up en geteste noodherstelvoorzieningen afgestemd op overeengekomen hersteldoelstellingen; risicobeheer van leveranciers en subverwerkers; bedrijfscontinuïteit en operationele weerbaarheid in lijn met DORA; screening van personeel, geheimhoudingsverplichtingen en bewustwordingstraining op het gebied van beveiliging; en een gedocumenteerd proces voor incidentbeheer en melding van inbreuken. De actuele, gedetailleerde maatregelen zijn op verzoek beschikbaar voor de Verwerkingsverantwoordelijke.
Annex C: Sub-processors
De Verwerker schakelt een beperkt aantal subverwerkers in om de diensten te leveren, voornamelijk voor hosting en infrastructuur binnen Nederland en de EER, en voor communicatie- en ondersteuningshulpmiddelen. Een actuele lijst van subverwerkers, met hun rol en locatie, is op verzoek beschikbaar voor de Verwerkingsverantwoordelijke, en de Verwerker stelt de Verwerkingsverantwoordelijke in kennis van voorgenomen toevoegingen of vervangingen in overeenstemming met artikel 5.
