Partijen

Deze verwerkersovereenkomst ("Overeenkomst") is onderdeel van de dienstverleningsovereenkomst ("Hoofdovereenkomst") tussen:

  1. De Klant: de natuurlijke of rechtspersoon die een account heeft bij Xendy en gebruikmaakt van de Dienst, hierna "Verwerkingsverantwoordelijke" of "Klant"; en
  2. Xendy BV, gevestigd aan de Oostervelden 62, 6681 WZ Bemmel, Nederland, ingeschreven bij de Kamer van Koophandel onder nummer 72086416, hierna "Verwerker" of "Xendy".

Overwegingen

  • Xendy levert een e-mailmarketingplatform waarmee de Klant contacten beheert, e-mailcampagnes en automatiseringen verzendt en resultaten meet ("Dienst").
  • Bij het leveren van de Dienst verwerkt Xendy persoonsgegevens van de contacten van de Klant in opdracht van de Klant. De Klant is verwerkingsverantwoordelijke; Xendy is verwerker in de zin van artikel 4 lid 8 van de Algemene Verordening Gegevensbescherming ("AVG").
  • Partijen leggen hiermee hun afspraken over deze verwerking vast, zoals vereist door artikel 28 lid 3 AVG.

Artikel 1 - Definities

Begrippen als "persoonsgegevens", "verwerken", "betrokkene", "datalek" (inbreuk in verband met persoonsgegevens) en "toezichthoudende autoriteit" hebben de betekenis die de AVG daaraan geeft. "Bijlage" verwijst naar de bijlagen bij deze Overeenkomst, die er onlosmakelijk deel van uitmaken.

Artikel 2 - Onderwerp en duur

2.1. Xendy verwerkt in opdracht van de Klant de persoonsgegevens die zijn beschreven in Bijlage 1, uitsluitend voor het leveren van de Dienst.

2.2. Deze Overeenkomst geldt zolang de Hoofdovereenkomst geldt en daarnaast zolang Xendy persoonsgegevens van de Klant onder zich heeft.

2.3. Bij strijdigheid tussen deze Overeenkomst en de Hoofdovereenkomst gaat deze Overeenkomst voor, voor zover het de verwerking van persoonsgegevens betreft.

Artikel 3 - Instructies en omvang van de verwerking

3.1. Xendy verwerkt de persoonsgegevens uitsluitend op basis van schriftelijke instructies van de Klant. Het gebruik van de Dienst (waaronder het aanmaken van campagnes, automatiseringen, segmenten en koppelingen via het dashboard of de API) geldt als zodanige instructie.

3.2. Xendy gebruikt de persoonsgegevens niet voor eigen doeleinden en verstrekt ze niet aan derden, behalve aan subverwerkers overeenkomstig artikel 8, op initiatief van de Klant zelf (artikel 8.4), of wanneer een wettelijke verplichting daartoe dwingt. In dat laatste geval informeert Xendy de Klant vooraf over die verplichting, tenzij de wet dat verbiedt.

3.3. Als Xendy meent dat een instructie in strijd is met de AVG of andere privacywetgeving, informeert zij de Klant daarover onverwijld en mag zij de uitvoering opschorten totdat de instructie is aangepast of bevestigd.

Artikel 4 - Geheimhouding

4.1. Xendy houdt de persoonsgegevens geheim. Toegang is beperkt tot medewerkers en hulppersonen voor wie toegang noodzakelijk is voor het leveren van de Dienst.

4.2. Iedereen die onder gezag van Xendy toegang heeft tot de persoonsgegevens, is gebonden aan een geheimhoudingsplicht op grond van een overeenkomst of wettelijke verplichting.

Artikel 5 - Beveiliging

5.1. Xendy treft passende technische en organisatorische maatregelen zoals bedoeld in artikel 32 AVG om de persoonsgegevens te beschermen tegen verlies en tegen onrechtmatige verwerking. De actuele maatregelen zijn beschreven in Bijlage 2.

5.2. Xendy mag de maatregelen aanpassen aan de stand van de techniek, mits het beschermingsniveau niet verslechtert.

5.3. De Klant is zelf verantwoordelijk voor een veilig gebruik van de Dienst aan zijn kant, waaronder het beheer van gebruikersaccounts, wachtwoorden, API-sleutels en door de Klant geactiveerde koppelingen.

Artikel 6 - Datalekken

6.1. Xendy informeert de Klant zonder onredelijke vertraging, en uiterlijk binnen 48 uur na ontdekking, over een datalek dat (mogelijk) betrekking heeft op de persoonsgegevens van de Klant.

6.2. De melding bevat ten minste: de aard van het lek, de (vermoedelijk) getroffen categorieën betrokkenen en gegevens, de waarschijnlijke gevolgen en de genomen of voorgestelde maatregelen. Informatie die nog niet beschikbaar is, levert Xendy na zonder onredelijke vertraging.

6.3. De Klant beoordeelt zelf of melding aan de toezichthoudende autoriteit en/of betrokkenen nodig is en voert die melding zelf uit. Xendy verleent daarbij redelijke medewerking.

6.4. Xendy documenteert datalekken conform artikel 33 lid 5 AVG.

Artikel 7 - Bijstand en verplichtingen van de Klant

7.1. Xendy verleent de Klant redelijke bijstand bij het beantwoorden van verzoeken van betrokkenen (inzage, rectificatie, verwijdering, bezwaar, overdraagbaarheid). Waar mogelijk faciliteert de Dienst dit rechtstreeks, onder meer via afmeldlinks, contactbeheer en export.

7.2. Ontvangt Xendy rechtstreeks een verzoek van een betrokkene, dan verwijst zij de betrokkene naar de Klant, behalve bij afmeldverzoeken voor e-mail, die de Dienst automatisch verwerkt.

7.3. Xendy verleent redelijke bijstand bij gegevensbeschermingseffectbeoordelingen (DPIA's) en voorafgaande raadplegingen, voor zover die zien op de Dienst.

7.4. De Klant garandeert dat hij een geldige grondslag heeft voor de verwerking, dat de betrokkenen zijn geïnformeerd en dat het aanleveren van de persoonsgegevens aan Xendy rechtmatig is.

Artikel 8 - Subverwerkers

8.1. De Klant geeft Xendy algemene toestemming om subverwerkers in te schakelen. De actuele subverwerkers staan in Bijlage 3.

8.2. Xendy legt aan iedere subverwerker verplichtingen op die ten minste hetzelfde beschermingsniveau bieden als deze Overeenkomst.

8.3. Xendy blijft jegens de Klant volledig verantwoordelijk voor de nakoming door haar subverwerkers.

8.4. Geen subverwerkers zijn: partijen die gegevens ontvangen of leveren op initiatief van de Klant zelf, zoals e-commerce-koppelingen (o.a. Lightspeed, WooCommerce, Shopify, Magento), door de Klant geconfigureerde webhooks, en AI-assistenten die de Klant zelf aan zijn account koppelt via de MCP-integratie (o.a. Claude, ChatGPT, Cursor). De Klant is verantwoordelijk voor zijn keuze voor en afspraken met die partijen.

Artikel 9 - Doorgifte buiten de EER

9.1. Xendy verwerkt de persoonsgegevens in beginsel binnen de Europese Economische Ruimte. Verwerking daarbuiten vindt alleen plaats via een subverwerker uit Bijlage 3 en uitsluitend op basis van een geldig doorgiftemechanisme in de zin van hoofdstuk V AVG (adequaatheidsbesluit, EU-VS Data Privacy Framework of standaardcontractbepalingen), waar nodig met aanvullende maatregelen.

Artikel 10 - Audit en verantwoording

10.1. Xendy stelt op verzoek de informatie beschikbaar die redelijkerwijs nodig is om aan te tonen dat zij aan artikel 28 AVG voldoet, waaronder Bijlage 2 en het actuele subverwerkersoverzicht.

10.2. De Klant mag maximaal eenmaal per jaar, met een aankondigingstermijn van 30 dagen, een audit laten uitvoeren door een onafhankelijke, aan geheimhouding gebonden deskundige. De audit is beperkt tot de verwerking onder deze Overeenkomst, verstoort de bedrijfsvoering zo min mogelijk en geeft geen toegang tot gegevens van andere klanten. Ieder draagt de eigen kosten; buitensporige inzet van Xendy mag tegen redelijke kosten in rekening worden gebracht.

Artikel 11 - Aansprakelijkheid

11.1. Uitgangspunt: de aansprakelijkheidsbeperking uit de Hoofdovereenkomst geldt ook voor deze Overeenkomst, onverminderd de dwingendrechtelijke verdeling van artikel 82 AVG.

Artikel 12 - Teruggave en verwijdering

12.1. Tijdens de looptijd kan de Klant de persoonsgegevens op elk moment zelf exporteren via de Dienst.

12.2. Na het einde van de Hoofdovereenkomst verwijdert Xendy alle persoonsgegevens van de Klant binnen 90 dagen, tenzij een wettelijke bewaarplicht zich daartegen verzet. Op verzoek, gedaan vóór het einde van die termijn, levert Xendy eerst een export.

12.3. Back-ups waarin de gegevens nog voorkomen, worden volgens het reguliere rotatieschema overschreven binnen 90 dagen; de gegevens worden uit back-ups niet meer teruggezet.

Artikel 13 - Slotbepalingen

13.1. Op deze Overeenkomst is Nederlands recht van toepassing. Geschillen worden voorgelegd aan de bevoegde rechter die volgens de Hoofdovereenkomst bevoegd is.

13.2. Xendy mag deze Overeenkomst wijzigen bij wijzigingen in wetgeving of de Dienst; materiële wijzigingen worden ten minste 30 dagen vooraf aangekondigd.

Bijlage 1 - Beschrijving van de verwerking

Onderwerp en doel: het leveren van e-mailmarketingdiensten: het opslaan en beheren van contacten, het samenstellen en verzenden van e-mailcampagnes en automatiseringen, het meten van resultaten (waaronder opens, kliks en omzet) en het faciliteren van koppelingen die de Klant activeert.

Aard van de verwerking: opslaan, structureren, raadplegen, gebruiken voor verzending, analyseren (statistieken), doorzenden aan subverwerkers, wissen.

Duur: de looptijd van de Hoofdovereenkomst, plus de verwijdertermijn van artikel 12.

Categorieën betrokkenen:

  • Contacten/abonnees die de Klant registreert of importeert
  • Klanten van de Klant (bij e-commerce-koppelingen)
  • Bezoekers van de website of webshop van de Klant (bij winkelwagen- en bezoekerstracking)

Categorieën persoonsgegevens:

  • Identificatie- en contactgegevens: naam, e-mailadres en eventuele aanvullende velden die de Klant aanlevert (bijvoorbeeld telefoonnummer of adres)
  • Interactiegegevens: open- en klikgedrag, verzend- en afleverstatus, bounces, klachten, afmeldingen
  • Ordergegevens (bij e-commerce-koppelingen): bestelde producten, bedragen, orderdatums
  • Website-interactie (bij tracking): IP-adres, bekeken pagina's, winkelwageninhoud, browsergegevens
  • Segment- en voorkeursgegevens die de Klant vastlegt

Bijlage 2 - Technische en organisatorische maatregelen

  • Versleuteling van persoonsgegevens tijdens transport (TLS); versleuteling van opslag
  • Dagelijkse back-ups
  • Toegangsbeveiliging: rolgebaseerde toegang binnen de applicatie, tweefactorauthenticatie voor gebruikersaccounts, persoonlijke accounts voor medewerkers
  • Netwerkscheiding: databases zijn niet rechtstreeks vanaf internet bereikbaar
  • Logging van API- en accountactiviteit (activiteitenlog); audit-logging met afscherming van gevoelige parameters
  • Beveiligingsprincipes: security-by-design en security-by-default; toepassing van ISO-27001-normen
  • Rate limiting en misbruikdetectie op publieke endpoints
  • Geheimhoudingsverplichtingen voor alle medewerkers met toegang
  • Verwijderprocedures bij einde overeenkomst (artikel 12)

Bijlage 3 - Subverwerkers van Xendy

Xendy BV (KvK 72086416) schakelt voor de levering van haar e-mailmarketingdiensten de onderstaande subverwerkers in. Met elke subverwerker zijn afspraken gemaakt die ten minste hetzelfde beschermingsniveau bieden als de verwerkersovereenkomst tussen jou en Xendy. Waar verwerking buiten de Europese Economische Ruimte (EER) plaatsvindt, gebeurt dit op basis van een geldig doorgiftemechanisme (adequaatheidsbesluit, EU-VS Data Privacy Framework of standaardcontractbepalingen).

SubverwerkerVestigingDienstPersoonsgegevensVerwerkingslocatie
TransIP B.V.Vondellaan 47, 2332 AA Leiden, NederlandHosting van de Xendy-applicatie en databasesAlle gegevens in je Xendy-account: contactgegevens, ordergegevens, verzend- en interactiestatistiekenNederland (EER)
Amazon Web Services EMEA SARL, Dutch BranchMr. Treublaan 7, 1097 DP Amsterdam, NederlandVerzending van e-mailcampagnes (Amazon SES) en verwerking van bounce- en klachtmeldingen (Amazon SNS)E-mailadres en naam van ontvangers, afzendergegevens, inhoud van de e-mail, bounce-/klachtstatusAWS-regio Frankfurt, Duitsland (eu-central-1, EER)
DigitalOcean, LLCNew York, Verenigde StatenOpslag en levering van geüploade afbeeldingen (mediabank, e-mailafbeeldingen, logo's)Door jou geüploade afbeeldingen en bestandenDatacenter Amsterdam, Nederland (AMS3); leverancier gevestigd in de VS
OpenAIOpenAI Ireland Ltd., Dublin, Ierland (EER-contractspartij)AI-ondersteunde functies: analyse van geaggregeerde omzetstatistieken, genereren van segmentbeschrijvingen, website- en huisstijlanalyseGeaggregeerde statistieken, segmentregels en website-inhoud; géén e-mailadressen of contactgegevens van je contactenVerenigde Staten
Google Ireland Ltd. (Google Fonts)Gordon House, Barrow Street, Dublin, IerlandLaden van lettertypen in de e-maileditor en bij weergave van e-mailsIP-adres en browsergegevens van gebruikers en e-mailontvangers bij het laden van lettertypenEU / Verenigde Staten

Doorgiften op jouw initiatief (geen subverwerkers)

Sommige gegevensstromen ontstaan doordat jij zelf een koppeling activeert. Xendy is daarvoor geen subverwerker; de door jou gekozen partij ontvangt de gegevens in jouw opdracht:

  • E-commerce-koppelingen (Lightspeed, WooCommerce, Shopify, Magento, productfeeds): Xendy haalt met de door jou verstrekte toegangsgegevens klant-, order- en productdata op uit jóúw systeem.
  • Webhooks: Xendy stuurt gebeurtenissen naar URL's die jij zelf configureert.
  • AI-assistenten via MCP (Claude, ChatGPT, Cursor): als jij je Xendy-account aan een AI-assistent koppelt, stromen de opgevraagde gegevens naar de aanbieder van die assistent.

Wijzigingen

Xendy kondigt het toevoegen of vervangen van subverwerkers ten minste 30 dagen van tevoren aan via de helpdesk en/of e-mail. Je kunt binnen die termijn schriftelijk bezwaar maken; artikel 8 van de verwerkersovereenkomst beschrijft de procedure.

Joeri Ras

Geschreven door

Joeri Ras

Oprichter & mede-eigenaar @ Xendy

Liever direct contact?

Gerelateerde artikelen