Verwerkersovereenkomst

Versie 1.0 - 31 augustus 2026

Op deze pagina

1. Partijen en toepasselijkheid

Deze verwerkersovereenkomst maakt deel uit van de overeenkomst tussen:

Metrara, onderdeel van Goldcompass, gevestigd te Dordrecht, Nederland, ingeschreven bij de Kamer van Koophandel onder nummer 87161079, hierna "Verwerker";

en

de klant die bij Metrara een account of abonnement afneemt, hierna "Verwerkingsverantwoordelijke".

1.1 Deze overeenkomst is automatisch van toepassing zodra de klant een account aanmaakt of een abonnement afsluit, en blijft van kracht zolang Verwerker namens Verwerkingsverantwoordelijke persoonsgegevens verwerkt.

1.2 Deze overeenkomst voldoet aan de eisen van artikel 28 AVG.

1.3 Bij strijdigheid tussen deze overeenkomst en de algemene voorwaarden van Metrara gaat deze overeenkomst voor waar het de verwerking van persoonsgegevens betreft.

2. Wat Verwerker wel en niet doet

2.1 Verwerker verwerkt persoonsgegevens uitsluitend op basis van schriftelijke instructies van Verwerkingsverantwoordelijke. Het gebruik van de dienst, waaronder de koppelingen die Verwerkingsverantwoordelijke activeert en de instellingen die Verwerkingsverantwoordelijke kiest, geldt als een dergelijke instructie.

2.2 Verwerker verwerkt persoonsgegevens niet voor eigen doeleinden, verkoopt ze niet en gebruikt ze niet om AI-modellen te trainen.

2.3 Alle koppelingen met externe platforms zijn alleen-lezen. Verwerker wijzigt nooit iets in de gekoppelde accounts van Verwerkingsverantwoordelijke.

2.4 Als een instructie naar het oordeel van Verwerker in strijd is met de AVG of andere wetgeving, stelt Verwerker Verwerkingsverantwoordelijke daarvan onverwijld op de hoogte.

3. Aard en doel van de verwerking

3.1 Verwerker levert een online marketingdashboard dat gegevens uit gekoppelde bronnen ophaalt, combineert, analyseert en presenteert.

3.2 Een gedetailleerde beschrijving van de verwerking is opgenomen in Bijlage 1.

3.3 De verwerking betreft in beginsel geaggregeerde marketinggegevens. Persoonsgegevens van de eigen eindklanten van Verwerkingsverantwoordelijke worden niet bewust verwerkt, maar kunnen incidenteel voorkomen in de opgehaalde brongegevens.

4. Verplichtingen van Verwerkingsverantwoordelijke

4.1 Verwerkingsverantwoordelijke is verantwoordelijk voor de rechtmatigheid van de verwerking, waaronder de rechtsgrond, de informatieplicht tegenover betrokkenen en het verkrijgen van eventueel vereiste toestemming.

4.2 Verwerkingsverantwoordelijke staat ervoor in dat hij bevoegd is de accounts te koppelen die hij koppelt, en dat hij daarvoor toestemming heeft van de rechthebbende.

4.3 Als Verwerkingsverantwoordelijke een bureau is dat accounts van zijn eigen klanten koppelt, zorgt Verwerkingsverantwoordelijke ervoor dat hij daartoe gerechtigd is en dat hij de nodige afspraken met die klanten heeft gemaakt. In dat geval treedt Verwerker op als subverwerker.

5. Beveiliging

5.1 Verwerker treft passende technische en organisatorische maatregelen als bedoeld in artikel 32 AVG. Een overzicht daarvan is opgenomen in Bijlage 2.

5.2 Verwerker zorgt ervoor dat personen die toegang hebben tot persoonsgegevens tot geheimhouding verplicht zijn.

5.3 Verwerker beperkt de toegang tot persoonsgegevens tot wat nodig is voor het leveren en onderhouden van de dienst.

5.4 Verwerker mag deze maatregelen aanpassen, mits het beschermingsniveau daardoor niet afneemt.

6. Subverwerkers

6.1 Verwerkingsverantwoordelijke geeft algemene toestemming voor het inschakelen van subverwerkers. De actuele lijst is opgenomen in Bijlage 3 en staat op metrara.com.

6.2 Verwerker sluit met elke subverwerker een overeenkomst met verplichtingen op het gebied van gegevensbescherming die niet minder streng zijn dan die in deze overeenkomst.

6.3 Bij het toevoegen of vervangen van een subverwerker informeert Verwerker Verwerkingsverantwoordelijke ten minste dertig dagen van tevoren per e-mail of via de dienst.

6.4 Verwerkingsverantwoordelijke kan binnen veertien dagen na die kennisgeving gemotiveerd bezwaar maken. Als partijen niet tot overeenstemming komen, kan Verwerkingsverantwoordelijke de overeenkomst opzeggen met ingang van de datum waarop de wijziging ingaat, kosteloos en met terugbetaling van vooruitbetaalde bedragen voor de resterende periode.

6.5 Verwerker blijft volledig aansprakelijk voor de nakoming door zijn subverwerkers.

7. Doorgifte buiten de EU

7.1 Persoonsgegevens worden opgeslagen binnen de Europese Unie.

7.2 Voor bepaalde functies schakelt Verwerker subverwerkers in die buiten de EU zijn gevestigd. Deze staan met hun locatie vermeld in Bijlage 3.

7.3 Doorgifte aan deze partijen vindt plaats op basis van een adequaatheidsbesluit van de Europese Commissie, of op basis van de modelcontractbepalingen (Standard Contractual Clauses), aangevuld met passende aanvullende maatregelen.

7.4 Er worden geen persoonsgegevens van de eigen eindklanten van Verwerkingsverantwoordelijke naar subverwerkers buiten de EU gestuurd.

8. Verzoeken van overheidsinstanties

8.1 Elk verzoek van een overheidsinstantie om persoonsgegevens die op grond van deze
overeenkomst worden verwerkt, wordt door de directie van Verwerker beoordeeld op de rechtsgrond en de
reikwijdte ervan voordat er gegevens worden verstrekt. Is de grondslag onduidelijk, dan winnt Verwerker
juridisch advies in.

8.2 Verwerker vecht een verzoek aan of weigert het als Verwerker het onrechtmatig acht, of als het
verder gaat dan de wet vereist, en informeert Verwerkingsverantwoordelijke over het verzoek, tenzij
de wet Verwerker dat verbiedt.

8.3 Verwerker verstrekt uitsluitend de minimale persoonsgegevens die voor het
verzoek strikt noodzakelijk zijn. Verzoeken om gegevens in bulk of om niet-gespecificeerde gegevens worden geweigerd.

8.4 Verwerker legt elk verzoek vast: de verzoekende instantie, de ingeroepen rechtsgrond,
wat er is verstrekt en waarom, en wie daarover heeft beslist. Deze documentatie is
op verzoek beschikbaar voor Verwerkingsverantwoordelijke, voor zover de wet dat toestaat.

9. Rechten van betrokkenen

9.1 Als Verwerker een verzoek van een betrokkene ontvangt, verwijst Verwerker die persoon door naar Verwerkingsverantwoordelijke en informeert Verwerker Verwerkingsverantwoordelijke binnen vijf werkdagen.

9.2 Verwerker verleent redelijke medewerking bij de afhandeling van verzoeken om inzage, rectificatie, wissing, beperking van de verwerking, bezwaar en overdraagbaarheid van gegevens.

9.3 Verwerkingsverantwoordelijke kan de meeste gegevens zelf via de dienst inzien, exporteren en verwijderen. Verwerker brengt geen kosten in rekening voor medewerking die mogelijk is via de standaardfuncties van de dienst.

10. Inbreuken in verband met persoonsgegevens (datalekken)

10.1 Verwerker informeert Verwerkingsverantwoordelijke zonder onredelijke vertraging, en uiterlijk achtenveertig uur na ontdekking, over een inbreuk in verband met persoonsgegevens.

10.2 De melding bevat ten minste de aard van de inbreuk, de betrokken categorieën en de geschatte aantallen, de waarschijnlijke gevolgen en de genomen of voorgestelde maatregelen.

10.3 Verwerker verleent redelijke medewerking bij de melding aan de toezichthoudende autoriteit en aan betrokkenen. De melding zelf is de verantwoordelijkheid van Verwerkingsverantwoordelijke.

10.4 Verwerker houdt een register van datalekken bij.

11. Bijstand en gegevensbeschermingseffectbeoordeling

11.1 Verwerker verleent redelijke medewerking bij een gegevensbeschermingseffectbeoordeling (DPIA) of een voorafgaande raadpleging van de toezichthoudende autoriteit, voor zover die betrekking heeft op de dienst.

11.2 Voor medewerking die aanzienlijk meer tijd vraagt dan het beantwoorden van vragen, rekent Verwerker een tarief van € 125 per uur (exclusief btw). Verwerker geeft vooraf een schatting van de verwachte tijdsbesteding.

12. Audits

12.1 Op verzoek stelt Verwerker de informatie beschikbaar die nodig is om aan te tonen dat de verplichtingen uit deze overeenkomst worden nagekomen, waaronder een beschrijving van zijn beveiligingsmaatregelen, documentatie over zijn subverwerkers en de certificeringen en auditrapporten die deze subverwerkers hebben verstrekt.

12.2 Als de op grond van 11.1 verstrekte informatie niet redelijkerwijs aantoont dat Verwerker deze overeenkomst naleeft, kan Verwerkingsverantwoordelijke ten hoogste eenmaal per jaar een audit laten uitvoeren door een onafhankelijke auditor die tot geheimhouding is verplicht. Verwerkingsverantwoordelijke kondigt de audit ten minste dertig dagen van tevoren schriftelijk aan, met vermelding van de reikwijdte en de reden.

12.3 Partijen stemmen het tijdstip, de reikwijdte en de werkwijze van de audit in onderling overleg af. De audit verstoort de bedrijfsvoering van Verwerker niet onnodig, blijft beperkt tot wat nodig is voor het genoemde doel en geeft geen toegang tot gegevens van andere klanten of tot de broncode van Verwerker.

12.4 De kosten van de audit komen voor rekening van Verwerkingsverantwoordelijke. Daaronder vallen het honorarium van de auditor en een vergoeding voor de tijd die Verwerker aan de audit besteedt, tegen een tarief van € 125 per uur (exclusief btw). Verwerker geeft vooraf een schatting van de verwachte tijdsbesteding. Blijkt uit de audit dat Verwerker wezenlijk tekortschiet, dan komen deze kosten voor rekening van Verwerker.

12.5 Een aanvullende audit is toegestaan na een inbreuk in verband met persoonsgegevens bij Verwerker die Verwerkingsverantwoordelijke raakt, of op verzoek van een bevoegde toezichthoudende autoriteit.

13. Bewaren en verwijderen

13.1 Na beëindiging van de overeenkomst bewaart Verwerker de gegevens nog negentig dagen, zodat Verwerkingsverantwoordelijke ze kan exporteren of zijn account opnieuw kan activeren.

13.2 Na die negentig dagen verwijdert Verwerker alle persoonsgegevens automatisch en onherroepelijk, ook bij zijn subverwerkers, tenzij de wet een langere bewaartermijn voorschrijft.

13.3 Verwerkingsverantwoordelijke kan in die periode om eerdere verwijdering verzoeken.

13.4 Op verzoek bevestigt Verwerker de verwijdering schriftelijk.

14. Aansprakelijkheid

14.1 De aansprakelijkheidsbepalingen in de algemene voorwaarden van Metrara zijn van toepassing, behoudens dwingend recht.

14.2 Artikel 82 AVG blijft onverkort van toepassing.

15. Duur en wijzigingen

15.1 Deze overeenkomst geldt zolang Verwerker namens Verwerkingsverantwoordelijke persoonsgegevens verwerkt, en eindigt na afloop van de bewaartermijn uit artikel 12.

15.2 Verwerker mag deze overeenkomst wijzigen wanneer wetgeving, rechtspraak of de dienst daartoe aanleiding geeft. Wijzigingen worden ten minste dertig dagen van tevoren aangekondigd.

15.3 Verplichtingen die naar hun aard bedoeld zijn om door te lopen, waaronder geheimhouding, blijven na beëindiging van kracht.

16. Toepasselijk recht

16.1 Op deze overeenkomst is Nederlands recht van toepassing.

16.2 Geschillen worden voorgelegd aan de bevoegde rechter in het arrondissement Rotterdam.

Bijlage 1 — Beschrijving van de verwerking

Onderwerp: het leveren van een online marketingdashboard.

Duur: de looptijd van het abonnement, plus negentig dagen.

Aard van de verwerking: het ophalen, opslaan, combineren, analyseren, presenteren en op verzoek verwijderen van gegevens uit gekoppelde bronnen.

Doel: inzicht geven in marketingprestaties en het genereren van verbetervoorstellen, taken en rapporten.

Categorieën van betrokkenen:

  • Gebruikers van Verwerkingsverantwoordelijke, waaronder alleen-lezenaccounts
  • Bezoekers en klanten van de websites van Verwerkingsverantwoordelijke, voor zover hun gegevens voorkomen in de opgehaalde brongegevens
  • Ontvangers van de e-mailcampagnes van Verwerkingsverantwoordelijke, op geaggregeerd niveau

Categorieën van persoonsgegevens:

  • Accountgegevens van gebruikers: naam, e-mailadres, versleuteld wachtwoord, rol
  • Statistieken over websiteverkeer, zoekwoorden en posities
  • Advertentieprestaties en zoektermen
  • Bestel- en omzetgegevens, in beginsel op product- en categorieniveau
  • Bereik en betrokkenheid op sociale kanalen
  • Statistieken van e-mailcampagnes

Bijzondere categorieën van persoonsgegevens: worden niet verwerkt.

Bijlage 2 — Beveiligingsmaatregelen

Toegang

  • Toegang op basis van rollen, met de minimaal noodzakelijke rechten
  • Scheiding van gegevens per organisatie op databaseniveau
  • Logging van toegang tot systemen en gegevens
  • Tweestapsverificatie op infrastructuuraccounts

Versleuteling

  • Versleutelde verbindingen (TLS) voor al het dataverkeer
  • Versleutelde opslag van wachtwoorden en toegangstokens
  • Versleuteling van opgeslagen gegevens (at rest) bij de hostingprovider

Koppelingen

  • Alleen-lezenrechten op externe platforms
  • Tokens worden versleuteld en per organisatie gescheiden opgeslagen
  • Verwerkingsverantwoordelijke kan koppelingen op elk moment intrekken

Continuïteit

  • Regelmatige back-ups van de database
  • Herstelprocedure bij verlies of beschadiging van gegevens

Organisatorisch

  • Geheimhoudingsplicht voor iedereen met toegang tot gegevens
  • Register van datalekken
  • Periodieke evaluatie van subverwerkers

Bijlage 3 — Subverwerkers

  • TransIP - Hosting van metrara.com - Nederland
  • Vercel - Hosting van de dashboardapplicatie - EU (Dublin), Amerikaans moederbedrijf
  • Supabase - Database, bestandsopslag en authenticatie - EU (Ierland), Amerikaans moederbedrijf
  • Mollie - Facturatie en incasso - Nederland
  • Resend - Transactionele en service-e-mail - Verenigde Staten
  • Anthropic (Claude) - Genereren van teksten, samenvattingen en adviezen - Verenigde Staten

Voor zoekvolumes, posities, concurrentiegegevens en backlinkgegevens maakt Verwerker gebruik van gespecialiseerde dataleveranciers. Aan deze partijen worden alleen zoekwoorden, domeinnamen en URL's gestuurd, nooit persoonsgegevens. Het zijn daarom geen subverwerkers. Namen worden op verzoek gedeeld.

Dit is de Nederlandse versie. Bij verschillen tussen deze tekst en een vertaling gaat de Nederlandse versie voor.