Nimbu Verwerkersovereenkomst (DPA)

Versie 3.4 — 27 juli 2026 • Zenjoy BV

Bijlage bij de Nimbu Hosting- & Licentieovereenkomst

Deze verwerkersovereenkomst (de “DPA”) maakt integraal deel uit van de Nimbu Hosting- & Licentieovereenkomst (de “Hoofdovereenkomst”) tussen de daarin geïdentificeerde Klant als Verwerkingsverantwoordelijke en Zenjoy BV, Blijde Inkomststraat 22, 3000 Leuven, KBO BE 0838.367.436, als Verwerker. Begrippen uit de Algemene Verordening Gegevensbescherming (Verordening (EU) 2016/679, “AVG”) hebben dezelfde betekenis in deze DPA.

Artikel 1 — Voorwerp, rollen en instructies

1.1. De Verwerker verwerkt de in Bijlage A omschreven persoonsgegevens uitsluitend namens en op gedocumenteerde instructies van de Verwerkingsverantwoordelijke, met inbegrip van instructies over doorgiften, en alleen voor zover noodzakelijk om de Hoofdovereenkomst uit te voeren.

1.2. De elektronische aanvaarding van de Hoofdovereenkomst en deze DPA vormt de initiële gedocumenteerde instructie. Configuraties, handelingen en opdrachten die de Verwerkingsverantwoordelijke of een door hem gemachtigde Gebruiker binnen de toegekende rechten uitvoert, gelden als aanvullende instructies. Andere instructies worden schriftelijk of elektronisch gegeven.

1.3. Indien de Verwerker door Unierecht of Belgisch recht tot verwerking verplicht is, informeert hij de Verwerkingsverantwoordelijke vóór de verwerking over dat voorschrift, tenzij de wet dit om gewichtige redenen van algemeen belang verbiedt.

1.4. De Verwerker informeert de Verwerkingsverantwoordelijke onmiddellijk indien een instructie naar zijn oordeel inbreuk maakt op de AVG of andere toepasselijke gegevensbeschermingswetgeving. De Verwerker mag de betrokken uitvoering opschorten totdat de instructie is verduidelijkt of aangepast.

1.5. Voor zover Zenjoy persoonsgegevens uitsluitend verwerkt om de door de Verwerkingsverantwoordelijke gevraagde hosting, ondersteuning, foutopvolging, back-up, herstel, beveiliging en andere Diensten uit te voeren, handelt Zenjoy als Verwerker onder deze DPA, ook wanneer daarvoor technische logs of klantdata worden geraadpleegd.

Zenjoy handelt als afzonderlijke verwerkingsverantwoordelijke uitsluitend voor duidelijk afgebakende eigen doeleinden, waaronder contract- en facturatiebeheer, bewijs van contractsluiting, het beheer en de beveiliging van het eigen Nimbu-accountstelsel, de preventie en het onderzoek van fraude en misbruik gericht tegen Zenjoy of het Platform, de naleving van eigen wettelijke verplichtingen en de instelling, uitoefening of onderbouwing van rechtsvorderingen. Die verwerking valt onder de Privacyverklaring Nimbu-platform en niet onder deze DPA.

Worden dezelfde gegevens voor meerdere doeleinden verwerkt, dan wordt de rol per afzonderlijk doeleinde bepaald. De kwalificatie volgt steeds uit de feitelijke verwerking en de toepasselijke wetgeving. Zenjoy beperkt haar verwerking als afzonderlijke verwerkingsverantwoordelijke tot de gegevens die voor het betrokken eigen doel noodzakelijk zijn.

Artikel 2 — Specificatie en duur

2.1. Het voorwerp en de duur van de verwerking, de aard en doeleinden, de soorten persoonsgegevens, de categorieën betrokkenen en de rechten en verplichtingen van de Verwerkingsverantwoordelijke zijn bepaald in de Hoofdovereenkomst en Bijlage A.

2.2. De verwerking duurt zolang de Verwerker persoonsgegevens namens de Verwerkingsverantwoordelijke verwerkt, met inbegrip van de contractuele overgangs-, ophaal- en verwijderingsperiode.

Artikel 3 — Verplichtingen van de Verwerkingsverantwoordelijke

3.1. De Verwerkingsverantwoordelijke bepaalt de doeleinden en middelen van de verwerking en staat in voor de rechtsgrond, transparantie, juistheid, minimale gegevensverwerking, bewaartermijnen en de behandeling van rechten van betrokkenen.

3.2. De Verwerkingsverantwoordelijke zorgt ervoor dat zijn instructies rechtmatig zijn, dat Gebruikers passende rechten krijgen en dat persoonsgegevens niet via kennelijk onbeveiligde of niet-ondersteunde functies worden verwerkt.

3.3. Bijzondere categorieën persoonsgegevens in de zin van artikel 9 AVG, persoonsgegevens over strafrechtelijke veroordelingen en feiten in de zin van artikel 10 AVG of gegevens waarvoor een bijzonder beveiligingsregime geldt, worden alleen verwerkt na een voorafgaand schriftelijk addendum waarin de noodzakelijkheid, instructies en bijkomende maatregelen zijn vastgelegd.

3.4. De Verwerkingsverantwoordelijke garandeert dat hij de in artikel 3.3 bedoelde gegevens niet zonder addendum invoert of laat invoeren, ook niet via vrije tekstvelden, formulieren of uploads, en meldt een vastgestelde overtreding onmiddellijk aan de Verwerker. De Verwerker mag, na kennisgeving waar redelijkerwijs mogelijk, de betrokken verwerking blokkeren of opschorten en de gegevens op instructie van de Verwerkingsverantwoordelijke verwijderen. Aantoonbare bijkomende beveiligings-, bijstands- of compliancekosten die uit zo’n overtreding voortvloeien, kunnen tegen redelijke tarieven worden aangerekend. Artikel 15.4 is van toepassing.

Artikel 4 — Gebruik en minimale verwerking

4.1. De Verwerker gebruikt de persoonsgegevens niet voor eigen advertentie-, profilerings- of verkoopdoeleinden en combineert ze niet met gegevens van andere klanten, behoudens de eigen verwerkingen uit artikel 1.5.

4.2. De Verwerker maakt alleen kopieën die noodzakelijk zijn voor productie, redundantie, beveiliging, logging, back-up, herstel en de uitvoering van gedocumenteerde instructies.

4.3. Een wettelijk verplicht verzoek tot verstrekking wordt, indien wettelijk toegestaan, vóór de verstrekking aan de Verwerkingsverantwoordelijke meegedeeld. De Verwerker beperkt de verstrekking tot wat juridisch vereist is.

Artikel 5 — Vertrouwelijkheid en personeel

5.1. De Verwerker waarborgt dat personen die persoonsgegevens mogen verwerken zich contractueel tot vertrouwelijkheid hebben verbonden of door een passende wettelijke geheimhoudingsplicht zijn gebonden. De plicht blijft na het einde van hun toegang gelden.

5.2. Toegang wordt beperkt tot personen die deze nodig hebben voor hun taak. De Verwerker zorgt voor passende bewustmaking en instructies over gegevensbescherming en informatiebeveiliging.

Artikel 6 — Subverwerkers

6.1. De Verwerkingsverantwoordelijke verleent algemene schriftelijke toestemming voor de subverwerkers op https://www.nimbu.io/sub-processors.

6.2. De actuele lijst vermeldt minstens de identiteit, functie, hoofdlocatie en het toepasselijke doorgiftemechanisme. De Verwerker meldt een voorgenomen toevoeging of vervanging minstens vijftien (15) dagen vooraf per e-mail of via de adminomgeving.

De kennisgevingstermijn geldt voor zover redelijkerwijs uitvoerbaar. Bij een dringende vervanging wegens een beveiligingsrisico, een wettelijke verplichting, insolventie, een ernstige tekortkoming of een onverwachte beëindiging door een bestaande subverwerker mag de Verwerker onmiddellijk een passende vervanger inschakelen; hij informeert de Verwerkingsverantwoordelijke daarover zonder onredelijke vertraging en past de overige waarborgen van dit artikel onverkort toe.

6.3. De Verwerkingsverantwoordelijke kan binnen die termijn gemotiveerd bezwaar maken. Een bezwaar is specifiek, onderbouwd en beperkt tot wezenlijke gegevensbeschermingsrisico’s van de betrokken subverwerker. Partijen zoeken een redelijke oplossing. Is geen gelijkwaardige oplossing beschikbaar en is de subverwerker noodzakelijk, dan mag de Verwerker naar eigen keuze de subverwerker alsnog vervangen of de getroffen functie uitschakelen, en kan de Verwerkingsverantwoordelijke uitsluitend de wezenlijk en rechtstreeks getroffen Dienst vóór de inschakeling zonder beëindigingsvergoeding stopzetten. Een beëindigingsrecht geldt niet voor niet-getroffen Diensten. Vooruitbetaalde bedragen voor de niet-geleverde periode worden pro rata terugbetaald.

6.4. De Verwerker legt de subverwerker via een schriftelijke overeenkomst in wezen dezelfde gegevensbeschermingsverplichtingen op, met passende garanties voor technische en organisatorische maatregelen. De Verwerker blijft tegenover de Verwerkingsverantwoordelijke verantwoordelijk voor de nakoming door de subverwerker.

6.5. Wanneer de Klant een optionele integratie met een derde dienst activeert of configureert, wordt de gegevensbeschermingsrol bepaald door de feitelijke verwerking en niet uitsluitend door de gebruikte account of credentials. Voor zover de Klant de derde rechtstreeks onder zijn eigen overeenkomst inschakelt en de Verwerker uitsluitend op gedocumenteerde instructie een technische koppeling tot stand brengt, is die derde geen subverwerker van de Verwerker en staat de Klant zelf in voor de toepasselijke overeenkomst, rechtsgrond en eventuele doorgiftewaarborgen. Schakelt de Verwerker de derde daarentegen zelf in om in opdracht van de Klant persoonsgegevens te verwerken, dan geldt die derde als subverwerker en is dit artikel van toepassing, ongeacht wiens credentials technisch worden gebruikt.

Artikel 7 — Beveiliging

7.1. Rekening houdend met de stand van de techniek, uitvoeringskosten, aard, omvang, context, doeleinden en risico’s treft de Verwerker passende technische en organisatorische maatregelen overeenkomstig artikel 32 AVG. De huidige standaardmaatregelen staan in Bijlage B.

7.2. De Verwerker mag maatregelen vervangen door materieel gelijkwaardige of betere maatregelen, mits het algemene beveiligingsniveau niet vermindert. Een wezenlijke vermindering wordt vooraf meegedeeld en behandeld als een wijziging van deze DPA.

7.3. De Verwerkingsverantwoordelijke en zijn Gebruikers blijven verantwoordelijk voor hun eindpunten, correcte rollen, vertrouwelijke authenticatiemiddelen, het activeren van beschikbare beveiligingsopties en tijdige intrekking van toegang.

Artikel 8 — Inbreuken in verband met persoonsgegevens

8.1. De Verwerker meldt een inbreuk in verband met persoonsgegevens zonder onredelijke vertraging aan het door de Verwerkingsverantwoordelijke geregistreerde contactpunt nadat de Verwerker, op basis van de redelijkerwijs beschikbare informatie, een redelijke mate van zekerheid heeft verkregen dat een beveiligingsincident persoonsgegevens van de Verwerkingsverantwoordelijke heeft getroffen. Interne escalatie- of teamprocedures stellen dat moment niet uit. De Verwerker streeft ernaar een eerste melding binnen achtenveertig (48) uur na het verkrijgen van die zekerheid te verstrekken.

Een eerste melding mag gefaseerd en onvolledig zijn indien nog niet alle informatie beschikbaar is. Een nog niet bevestigd beveiligingssignaal, een kwetsbaarheid of een incident zonder redelijke aanwijzing dat persoonsgegevens van de Verwerkingsverantwoordelijke zijn getroffen, geldt niet als kennis van een inbreuk in verband met persoonsgegevens. Dit artikel beperkt de wettelijke meldplicht van de Verwerker onder artikel 33, lid 2 AVG niet.

8.2. De melding bevat, voor zover bekend: de aard van de inbreuk; categorieën en een benadering van het aantal betrokkenen en records; het contactpunt; waarschijnlijke gevolgen; en genomen of voorgestelde maatregelen. De Verwerker verstrekt aanvullingen zodra zij beschikbaar zijn.

8.3. De Verwerker verleent redelijke bijstand bij onderzoek, beperking, herstel en de beoordeling of melding aan een toezichthouder of betrokkene vereist is. De Verwerkingsverantwoordelijke beslist over zijn meldingen onder artikelen 33 en 34 AVG, tenzij de wet anders bepaalt.

8.4. Iedere Partij draagt de redelijke incident- en bijstandskosten in verhouding tot de oorzaak waarvoor zij verantwoordelijk is. De Verwerkingsverantwoordelijke vergoedt de bijkomende redelijke kosten van de Verwerker voor zover een incident is veroorzaakt door de systemen, Gebruikers, credentials, integraties, instructies of tekortkomingen van de Verwerkingsverantwoordelijke en niet door een tekortkoming van de Verwerker.

Artikel 9 — Bijstand

9.1. Rekening houdend met de aard van de verwerking helpt de Verwerker de Verwerkingsverantwoordelijke, voor zover mogelijk met passende technische en organisatorische middelen, bij verzoeken van betrokkenen onder artikelen 12 tot en met 23 AVG. De Verwerker beantwoordt zo’n verzoek niet zelfstandig, behalve op instructie of wettelijke verplichting.

9.2. Rekening houdend met de aard van de verwerking en beschikbare informatie helpt de Verwerker bij de naleving van artikelen 32 tot en met 36 AVG, waaronder beveiliging, datalekken, gegevensbeschermingseffectbeoordelingen en voorafgaande raadpleging.

9.3. Standaardbijstand binnen de normale werking is inbegrepen. Buitengewone, klant-specifieke bijstand kan na voorafgaande raming worden aangerekend indien zij niet het gevolg is van een tekortkoming van de Verwerker en de wettelijke bijstandsplicht daardoor niet illusoir wordt.

Artikel 10 — Locatie en internationale doorgiften

10.1. Primaire hosting, databases en primaire back-ups bevinden zich binnen de EER bij OVHcloud. Versleutelde offsiteback-ups bevinden zich binnen de EER bij Hetzner. Transactionele e-mail wordt binnen de EER verwerkt door Scaleway. AI-gebaseerde spamdetectie op formulierinzendingen wordt binnen de EER verwerkt door Mistral AI, met zero data retention.

10.2. Voor CDN-dienstverlening kan Bunny.net websitecontent, technische verzoekgegevens en IP-adressen via wereldwijde edge-locaties verwerken. Daardoor kan een doorgifte buiten de EER plaatsvinden.

10.3. Een doorgifte naar een derde land of internationale organisatie gebeurt alleen op gedocumenteerde instructie of via een toegestane subverwerker en met een geldig mechanisme uit hoofdstuk V AVG, zoals een adequaatheidsbesluit of de toepasselijke modules van de standaardcontractbepalingen van Uitvoeringsbesluit (EU) 2021/914. Waar vereist beoordeelt de Verwerker de doorgifte en neemt hij aanvullende technische, organisatorische of contractuele maatregelen.

10.4. De Verwerker informeert de Verwerkingsverantwoordelijke over een wezenlijke wijziging in het doorgiftemechanisme via de subverwerkersprocedure.

Artikel 11 — Transparantie tegenover betrokkenen

11.1. De Verwerkingsverantwoordelijke verstrekt de informatie van artikelen 13 en 14 AVG voor zijn eigen website-, applicatie-, formulier-, klant-, leden-, shop- en andere verwerkingen. De Verwerker verleent redelijke technische ondersteuning waar dit via het Platform moet gebeuren.

11.2. Zenjoy verstrekt voor haar eigen verwerking uit artikel 1.5 zelf informatie via de Privacyverklaring Nimbu-platform.

Artikel 12 — Toegangsbeperking

12.1. De Verwerker gebruikt fysieke datacenters van professionele infrastructuurproviders en beperkt logische beheertoegang volgens need-to-know, sterke authenticatie, centraal toegangsbeheer en logging zoals beschreven in Bijlage B.

12.2. De Verwerkingsverantwoordelijke kan informatie ontvangen over de relevante toegangscategorieën en controlemaatregelen. Namen van individuele personeelsleden worden alleen verstrekt indien dit noodzakelijk en rechtmatig is.

Artikel 13 — Documentatie en aantoonbaarheid

13.1. De Verwerker houdt passende interne documentatie bij over beveiliging, subverwerkers, incidenten, toegangsbeheer en de uitvoering van deze DPA.

13.2. De Verwerker stelt de informatie ter beschikking die redelijk noodzakelijk is om de naleving van artikel 28 AVG aan te tonen, met bescherming van vertrouwelijke informatie, andere klanten en de veiligheid van het Platform.

Artikel 14 — Audit

14.1. De Verwerkingsverantwoordelijke kan zelf of via een onafhankelijke, niet-concurrerende en tot vertrouwelijkheid gebonden auditor een audit uitvoeren. In beginsel gebeurt dit maximaal eenmaal per twaalf maanden, met minstens dertig dagen voorafgaande kennisgeving, tijdens kantooruren en zonder onnodige verstoring.

14.2. De frequentie- en kennisgevingsbeperkingen gelden niet na een relevante inbreuk, op redelijk verzoek van een toezichthouder of wanneer concrete aanwijzingen van wezenlijke niet-naleving bestaan.

14.3. Partijen gebruiken eerst beschikbare rapporten, vragenlijsten en bewijsstukken wanneer die redelijk volstaan. De Verwerkingsverantwoordelijke draagt zijn auditkosten. Blijkt een wezenlijke tekortkoming van de Verwerker, dan draagt de Verwerker zijn eigen redelijke medewerkingskosten en verhelpt hij de tekortkoming zonder onredelijke vertraging.

14.4. Een audit verloopt in beginsel op basis van documentatie en op afstand. Zij geeft geen toegang tot broncode, geheimen of credentials, omgevingen of gegevens van andere klanten of datacenters van subverwerkers, en omvat geen penetratietest, kwetsbaarheidsscan of loadtest zonder afzonderlijk voorafgaand schriftelijk akkoord. Partijen benutten maximaal bestaande certificeringen, auditrapporten en het standaard informatiepakket van de Verwerker. De Verwerker mag de redelijke tijd die uitgaat boven dat standaardpakket tegen redelijke tarieven aanrekenen, behalve wanneer de audit een wezenlijke tekortkoming van de Verwerker aantoont.

Artikel 15 — Aansprakelijkheid

15.1. Artikel 82 AVG en de rechten van betrokkenen en toezichthouders worden niet beperkt. Een Verwerker is tegenover een betrokkene aansprakelijk onder de voorwaarden van artikel 82, lid 2 AVG; de interne draagplicht volgt artikel 82, lid 5 AVG.

15.2. Voor zover wettelijk toegestaan en uitsluitend in de interne verhouding tussen Partijen, is iedere Partij aansprakelijk voor haar eigen toerekenbare tekortkoming. De totale interne aansprakelijkheid van de Verwerker tegenover de Verwerkingsverantwoordelijke voor iedere aanspraak die voortvloeit uit of verband houdt met de verwerking van persoonsgegevens onder deze DPA, ongeacht de contractuele, buitencontractuele, wettelijke of andere rechtsgrond en met inbegrip van een regresvordering onder artikel 82, lid 5 AVG, is onderworpen aan het verhoogde aansprakelijkheidsplafond van artikel 9.6 van de Hoofdovereenkomst, behoudens de niet-beperkbare gevallen van artikel 9.9 van de Hoofdovereenkomst. Dit plafond beperkt geen rechtstreeks recht van een betrokkene, geen bevoegdheid of boete van een toezichthouder en geen andere aansprakelijkheid waarvan een contractuele beperking door dwingend recht wordt verboden. De aansprakelijkheid van de Verwerkingsverantwoordelijke tegenover de Verwerker wordt door dit artikel niet beperkt.

15.3. Een Partij die overeenkomstig artikel 82, lid 4 AVG meer heeft betaald dan het aandeel waarvoor zij verantwoordelijk is, kan overeenkomstig artikel 82, lid 5 AVG verhaal uitoefenen op de andere betrokken partijen in verhouding tot hun aandeel. Voor zover wettelijk toegestaan blijft ieder intern verhaal van de Verwerkingsverantwoordelijke op de Verwerker onderworpen aan artikel 15.2.

15.4. Het aansprakelijkheidsplafond van Zenjoy beperkt niet de verplichting van de Verwerkingsverantwoordelijke om Zenjoy te vrijwaren of schadeloos te stellen voor aanspraken van derden of betrokkenen, onderzoeken van toezichthouders, redelijke externe verdedigingskosten en, voor zover wettelijk verhaalbaar, sancties of vergoedingen die voortvloeien uit: (a) een onrechtmatige of onvolledige instructie; (b) het ontbreken van een geldige rechtsgrond of vereiste transparantie; (c) de verwerking van gegevens die krachtens artikel 3.3 niet zijn toegestaan; (d) een tekortkoming in de beveiliging van eindpunten, accounts, rollen, authenticatiemiddelen of klantintegraties; (e) de handelingen van Gebruikers of door de Verwerkingsverantwoordelijke ingeschakelde derden; of (f) enige andere schending door de Verwerkingsverantwoordelijke van de AVG of deze DPA, telkens uitsluitend in de mate waarin de aanspraak of schade aan de Verwerkingsverantwoordelijke toerekenbaar is. De verantwoordelijkheid van Partijen wordt naar hun respectieve aandeel beoordeeld overeenkomstig artikel 82, lid 5 AVG, met dien verstande dat ieder intern verhaal op de Verwerker, voor zover wettelijk toegestaan, onderworpen blijft aan artikel 15.2.

Artikel 16 — Rechten op gegevens

16.1. Tussen Partijen behoudt de Verwerkingsverantwoordelijke zijn rechten op klantdata. Deze DPA draagt geen intellectuele-eigendomsrechten over.

16.2. De Data Act-exportrechten en de afbakening van overdraagbare digitale activa worden geregeld in artikel 10.2 van de Hoofdovereenkomst.

Artikel 17 — Einde, teruggave en verwijdering

17.1. Na het einde van de verwerkingsdiensten stelt de Verwerker de persoonsgegevens en overdraagbare klantdata ter beschikking volgens het switchingproces van de Hoofdovereenkomst. De standaard ophaalperiode bedraagt minstens dertig (30) kalenderdagen na de overgangsperiode.

17.2. Op keuze van de Verwerkingsverantwoordelijke geeft de Verwerker de persoonsgegevens terug en verwijdert hij ze volgens de procedure in de artikelen 17.3 en 17.4, of verwijdert hij ze zonder teruggave, tenzij Unierecht of Belgisch recht bewaring verplicht. De keuze kan via het switching- of beëindigingsverzoek worden meegedeeld.

17.3. Na de ophaalperiode verwijdert de Verwerker de persoonsgegevens uit de actieve productiesystemen. Restkopieën kunnen alleen nog voorkomen in back-ups die vóór die verwijdering zijn gemaakt. Zij worden volgens de gedocumenteerde cycli in Bijlage B verwijderd of overschreven en uiterlijk twaalf (12) maanden na het einde van de ophaalperiode. Waar technisch toepasbaar mag de Verwerker restkopieën eerder onherroepelijk ontoegankelijk maken door de vernietiging van de bijbehorende encryptiesleutels. Tot dan blijven zij versleuteld, logisch geïsoleerd en geblokkeerd voor operationele of andere verwerking, behalve wanneer toegang strikt noodzakelijk is voor noodherstel. Verwijderde actieve data wordt niet in nieuwe back-ups opgenomen.

17.4. Wanneer een back-up vóór de definitieve verwijdering wordt hersteld, past de Verwerker alle sinds de aanmaak ervan uitgevoerde verwijderingen opnieuw toe voordat de herstelde omgeving operationeel wordt gebruikt of opnieuw wordt geback-upt. Zolang een wettelijk te bewaren kopie bestaat, blijft zij geïsoleerd, beveiligd en geblokkeerd voor andere verwerking dan de wettelijke bewaring. De Verwerker informeert de Verwerkingsverantwoordelijke op verzoek over de wettelijke grond en termijn.

17.5. Op verzoek bevestigt de Verwerker de verwijdering uit de actieve systemen en, na afloop van de toepasselijke back-upcyclus, de definitieve verwijdering van de restkopieën. De vertrouwelijkheids-, beveiligings- en aansprakelijkheidsbepalingen blijven gelden zolang de Verwerker nog persoonsgegevens bezit.

Artikel 18 — Slotbepalingen

18.1. Bij strijdigheid primeert deze DPA voor de verwerking van persoonsgegevens in opdracht. Voor prijzen, algemene dienstverlening en Data Act-switching primeert de Hoofdovereenkomst, voor zover dit artikel 28 AVG niet beperkt.

18.2. Wijzigingen aan deze DPA volgen artikel 16 van de Hoofdovereenkomst en mogen het door artikel 28 AVG vereiste beschermingsniveau niet verminderen.

18.3. Belgisch recht is van toepassing. De bevoegde rechtbank wordt bepaald volgens artikel 17 van de Hoofdovereenkomst.

18.4. De elektronische aanvaarding vormt een geldige schriftelijke overeenkomst in elektronische vorm en wordt geregistreerd overeenkomstig artikel 1 van de Hoofdovereenkomst.

Bijlage A — Specificatie van de verwerking

Element Specificatie
Verwerkingsverantwoordelijke De Klant zoals geïdentificeerd in de Hoofdovereenkomst en de adminomgeving.
Verwerker Zenjoy BV, Blijde Inkomststraat 22, 3000 Leuven, KBO BE 0838.367.436.
Voorwerp Hosting, opslag, beschikbaarstelling, back-up, technisch beheer, beveiliging, ondersteuning, export en verwijdering in het Nimbu-platform.
Aard van de verwerking Ontvangen, vastleggen, structureren, opslaan, raadplegen op instructie, technisch doorgeven, beveiligen, back-uppen, herstellen, exporteren en verwijderen.
Doeleinden Levering en beveiliging van de door de Klant geconfigureerde websites, webapplicaties, formulieren, databanken, shops, apps en bijbehorende Nimbu-functies.
Duur De duur van de Hoofdovereenkomst plus de overgangs-, ophaal- en technisch noodzakelijke verwijderingsperiode van artikel 17.
Categorieën betrokkenen Naar keuze van de Klant, waaronder websitebezoekers, prospecten, klanten, leden, donateurs, leveranciers, contactpersonen, werknemers, sollicitanten en eindgebruikers van de Klant.
Soorten persoonsgegevens Naar keuze van de Klant, waaronder identificatie- en contactgegevens, account- en authenticatiegegevens, communicatie- en formuliergegevens, klant- en ledendata, transactie-, bestel-, betaalstatus- en leveringsgegevens, content, technische identificatoren en gebruiksgegevens. Volledige betaalkaartgegevens horen niet in Nimbu te worden opgeslagen wanneer een betaalprovider daarvoor is aangewezen.
Bijzondere gegevens Niet toegestaan zonder het addendum van artikel 3.3.
Frequentie Doorlopend volgens het gebruik door de Klant en zijn eindgebruikers.
Opslaglocatie Primaire productie en primaire back-up binnen de EER bij OVHcloud; versleutelde offsiteback-up binnen de EER bij Hetzner; overige locaties volgens artikel 10 en de subverwerkerslijst.
Rechten en plichten Klant Bepaalt doeleinden en rechtmatige instructies; beheert Gebruikers en bewaartermijnen; verstrekt transparantie; behandelt rechten van betrokkenen; ontvangt informatie, bijstand, export en auditrechten volgens deze DPA.

Bijlage B — Technische en organisatorische maatregelen

De maatregelen hieronder zijn de standaardmaatregelen op 27 juli 2026. Deze Bijlage beschrijft de bindende categorieën en minimale doelstellingen van de door Zenjoy toegepaste technische en organisatorische maatregelen. Vermelde producten, leveranciers, tools, architectuurvoorbeelden en implementatiedetails zijn indicatief en mogen overeenkomstig artikel 7.2 worden vervangen zonder wijziging van deze DPA, mits Zenjoy een materieel gelijkwaardig of hoger algemeen beveiligingsniveau behoudt.

Vermelde frequenties en cadansen beschrijven de standaardconfiguratie en operationele doelstellingen van Zenjoy. Zij vormen geen afzonderlijke SLA en houden geen garantie in dat iedere individueel geplande back-up-, review-, scan- of testuitvoering zonder onderbreking of fout wordt voltooid. Een incidentele afwijking vormt niet op zichzelf een tekortkoming wanneer Zenjoy passende alternatieve maatregelen toepast en het algemene beveiligingsniveau niet wezenlijk vermindert. Alleen een termijn die in deze Bijlage uitdrukkelijk als contractueel minimum of contractueel maximum wordt aangeduid, geldt als zodanig. De maximale bewaartermijn van twaalf (12) maanden voor herstelpunten en restkopieën en de daarmee samenhangende verwijderingsverplichtingen gelden als contractueel maximum.

Deze Bijlage vormt geen SLA en creëert geen gegarandeerde beschikbaarheid, hersteltijd, recovery point objective, archiefdienst of garantie dat ieder afzonderlijk herstelpunt steeds bruikbaar is. Specifieke RPO-, RTO- of herstelverplichtingen gelden uitsluitend indien zij in een afzonderlijke SLA uitdrukkelijk zijn overeengekomen.

1. Architectuur en tenantisolatie

  • Productie en staging draaien in afzonderlijke, logisch gescheiden Kubernetes-clusters op virtuele machines, met eigen VLAN’s, redundante routers en firewalls en een default-deny perimeterbeleid. De onderliggende virtualisatie-infrastructuur kan fysieke hosts delen.
  • Klantdata binnen het SaaS-platform wordt op applicatieniveau per tenant geïsoleerd door verplichte tenant-scoping van datatoegang.
  • Beheersinterfaces en clustertoegang zijn niet rechtstreeks publiek bereikbaar.

2. Identiteits- en toegangsbeheer

  • Infrastructuurtoegang vereist eerst een per persoon geauthenticeerde VPN-verbinding via Tailscale/Headscale en de centrale identityprovider met afgedwongen tweefactorauthenticatie.
  • Clustertoegang verloopt aanvullend via Teleport met GitHub SSO en WebAuthn. Beheerinterfaces gebruiken Authentik SSO en laten uitsluitend organisatieaccounts toe die met 2FA zijn beveiligd.
  • Infrastructuurrechten worden centraal beheerd via organisatiegebonden accounts en een centraal GitHub-team. Offboarding op de identiteitslaag trekt de gekoppelde infrastructuurtoegang in.
  • Lidmaatschappen en verhoogde toegangsrechten worden periodiek formeel beoordeeld, met een operationeel streefritme van eenmaal per kwartaal, en de review wordt geregistreerd.
  • Nimbu biedt rollen en rechten voor klantbeheerders. De Klant beheert de eigen Gebruikers en trekt niet langer noodzakelijke toegang in.

3. Encryptie en sleutelbeheer

  • Primaire Ceph RBD-blokopslag is per volume versleuteld met LUKS/AES-256. Sleutels worden buiten de infrastructuur in een afzonderlijke secrets manager beheerd.
  • Kubernetes-secrets zijn versleuteld in etcd. Secrets in configuratiebeheer zijn versleuteld met SOPS/age.
  • Databaseback-ups zijn versleuteld. MongoDB-back-ups gebruiken SSE-C AES-256 waarbij Zenjoy de sleutel beheert; PostgreSQL-back-ups gebruiken server-side AES-256-versleuteling. Offsiteback-ups worden versleuteld opgeslagen.
  • Wachtwoorden worden niet in leesbare vorm opgeslagen maar met een passende eenrichtingsfunctie en salt verwerkt.

4. Transportbeveiliging

  • Publieke endpoints zijn uitsluitend via HTTPS bereikbaar met automatisch beheerde en geroteerde TLS-certificaten via Let’s Encrypt en cert-manager.
  • Ondersteunde PostgreSQL- en MongoDB-verbindingen verlopen via TLS.
  • De Kubernetes API en etcd gebruiken wederzijdse TLS voor de clusterbesturingslaag.

5. Back-up, retentie en herstel

  • Primaire back-ups worden bij OVHcloud gehouden; geografisch gescheiden, versleutelde offsitekopieën worden bij Hetzner gehouden.
  • MongoDB heeft continue point-in-time recovery met een granulariteit van tien minuten, aangevuld met maximaal 60 dagelijkse, 12 wekelijkse en 12 maandelijkse herstelpunten. Geen enkel herstelpunt wordt langer dan twaalf (12) maanden bewaard (contractueel maximum), zodat alle gedocumenteerde back-upcycli binnen twaalf maanden aflopen.
  • PostgreSQL krijgt tweemaal per dag fysieke baseback-ups met ongeveer negentig dagen retentie.
  • MySQL-dumps worden om de vier uur gemaakt met tien tot veertien dagen retentie.
  • Kubernetes-volumes worden via Velero dagelijks geback-upt met zeven dagen retentie en wekelijks met veertien dagen retentie. Daarnaast bestaan nachtelijke back-ups op VM-niveau.
  • Restore en point-in-time recovery zijn operationeel. Zenjoy voert periodiek een gedocumenteerde restoreoefening naar een niet-productieomgeving uit, met een operationeel streefritme van minstens eenmaal per halfjaar.
  • De termijnen hierboven gelden voor de operationele continuïteit van actieve accounts. Na beëindiging worden klantdata na de overgangs- en ophaalperiode uit de actieve systemen verwijderd. Restkopieën kunnen alleen nog voorkomen in back-ups die vóór die verwijdering zijn gemaakt. Zij worden bij het verstrijken van hun gedocumenteerde cyclus verwijderd of overschreven en uiterlijk twaalf (12) maanden na het einde van de ophaalperiode (contractueel maximum).
  • Restkopieën van verwijderde klantdata blijven versleuteld, logisch geïsoleerd en geblokkeerd voor operationeel gebruik. Toegang is uitsluitend toegestaan voor noodzakelijk noodherstel. Zenjoy houdt verwijderingsinstructies beschikbaar voor de toepasselijke back-upcyclus. De herstelprocedure vereist dat die instructies opnieuw worden toegepast voordat een herstelde omgeving operationeel wordt gebruikt of opnieuw wordt geback-upt.

6. Logging, monitoring en detectie

  • Applicatie- en systeemlogs worden centraal via TLS naar OVH Logs Data Platform verzonden. Zij blijven dertig dagen hot en doorzoekbaar en daarna maximaal één jaar cold/gearchiveerd.
  • Metrics blijven veertien dagen op volledige resolutie beschikbaar en worden gedownsampled maximaal twee jaar bewaard.
  • Continue monitoring en alerting verlopen via Prometheus en Alertmanager naar het operationele team, met een externe heartbeat als dead-man’s-switch.
  • Fouten worden opgevolgd in een binnen de OVH-infrastructuur self-hosted GlitchTip-omgeving.

7. Updates en kwetsbaarheidsbeheer

  • Containerimages, infrastructuurcode en relevante dependencies worden met geautomatiseerde hulpmiddelen, zoals Renovate en GitHub Dependabot, regelmatig op updates en gekende kwetsbaarheden gecontroleerd. Beveiligingsupdates worden risicogebaseerd beoordeeld, getest en uitgerold binnen een termijn die past bij de ernst, blootstelling en operationele impact.
  • Minor- en patchupdates worden waar passend geautomatiseerd doorgevoerd. OS- en Kubernetes-upgrades volgen een planmatige rolling-upgradeprocedure met health checks per node.
  • Dependency security alerts, Renovate, Docker Scout en gitleaks ondersteunen de continue opvolging van kwetsbaarheden en secrets.
  • Beveiligingsupdates worden volgens risico en urgentie via het updateproces uitgerold.

8. Ontwikkeling en wijzigingsbeheer

  • Wijzigingen worden via versiebeheer, geautomatiseerde controles en gescheiden staging- en productieomgevingen beheerd.
  • Bij ontwikkeling en review wordt rekening gehouden met relevante webbeveiligingsrisico’s, waaronder de OWASP Top 10.
  • Toegang tot productiegegevens voor support of onderhoud is beperkt tot noodzakelijke gevallen, bevoegde personen en passende logging.

9. Incidentrespons en continuïteit

  • Het engineeringteam triageert beveiligingsincidenten op basis van monitoring, alerts en foutopvolging. Het klantcontactpunt is .
  • Zenjoy onderhoudt een beknopte gedocumenteerde incidentresponsprocedure met rollen, escalatie, bewaring van bewijs, klantcommunicatie en evaluatie achteraf.
  • Persoonsgegevensincidenten worden behandeld volgens artikel 8 van deze DPA.

10. Leveranciers en evaluatie

  • Subverwerkers worden geselecteerd en contractueel gebonden volgens artikel 6.
  • Zenjoy beoordeelt de doeltreffendheid van de maatregelen periodiek en na relevante incidenten of materiële architectuurwijzigingen.