1. Definities
- Verwerkingsverantwoordelijke — de klant (jij) die WP Citadel gebruikt om WordPress-installaties te monitoren.
- Verwerker — WP Citadel (handelsnaam van Mike Pluijlaar), die persoonsgegevens verwerkt namens de verwerkingsverantwoordelijke.
- Subverwerker — derden die door de verwerker worden ingeschakeld om persoonsgegevens te verwerken.
- Persoonsgegevens — alle informatie over een geïdentificeerde of identificeerbare natuurlijke persoon, zoals gedefinieerd in de AVG.
- Verwerking — elke bewerking van persoonsgegevens, waaronder verzamelen, opslaan, gebruiken en verwijderen.
- AVG — de Algemene Verordening Gegevensbescherming (EU) 2016/679.
2. Onderwerp en duur
Deze verwerkersovereenkomst is van toepassing op alle verwerking van persoonsgegevens die door de verwerker wordt uitgevoerd namens de verwerkingsverantwoordelijke via de WP Citadel-service. De overeenkomst blijft van kracht zolang de service actief is.
3. Aard en doel van de verwerking
De verwerker verwerkt persoonsgegevens uitsluitend voor het doel van:
- Monitoren van WordPress-installaties die door de verwerkingsverantwoordelijke zijn gekoppeld
- Verzamelen van technische gegevens (pluginversies, PHP-versie, WordPress-versie, uptime-status, foutmeldingen)
- Verstrekken van rapporten en waarschuwingen aan de verwerkingsverantwoordelijke
- Waarborgen van de beveiliging en beschikbaarheid van de service
4. Soorten persoonsgegevens
- Domeinnamen en website-URL's
- Server-IP-adressen
- Technische configuratiegegevens (WordPress-versie, PHP-versie, geïnstalleerde plugins)
- Foutlogs die bestandspaden of databasenamen kunnen bevatten
- Uptime- en prestatiemetingen
5. Categorieën van betrokkenen
- Eindgebruikers van WordPress-sites die door de verwerkingsverantwoordelijke worden gemonitord
- Beheerders van WordPress-installaties
6. Verplichtingen van de verwerker
De verwerker zal:
- Persoonsgegevens alleen verwerken volgens gedocumenteerde instructies van de verwerkingsverantwoordelijke
- Ervoor zorgen dat personen die persoonsgegevens verwerken gebonden zijn aan geheimhouding
- Passende technische en organisatorische maatregelen implementeren (TLS-encryptie, Argon2id-wachtwoordhashing, toegangscontroles, SSRF-bescherming)
- Subverwerkers alleen inschakelen met voorafgaande schriftelijke toestemming
- De verwerkingsverantwoordelijke bijstaan bij het beantwoorden van verzoeken van betrokkenen
- De verwerkingsverantwoordelijke zonder onnodige vertraging op de hoogte stellen van een inbreuk op persoonsgegevens
- Alle persoonsgegevens verwijderen of retourneren aan het einde van de overeenkomst, tenzij wettelijke verplichtingen bewaring vereisen
- Alle informatie beschikbaar stellen die nodig is om naleving aan te tonen
7. Subverwerkers
De verwerker schakelt de volgende subverwerkers in:
- Hetzner Online GmbH — hosting en infrastructuur (Finland en Duitsland)
- Mailgun (Sinch) — transactionele e-mails (DPF-gecertificeerd)
- LemonSqueezy — betalingsverwerking en licentiebeheer
De verwerkingsverantwoordelijke verleent algemene toestemming voor het inschakelen van subverwerkers. De verwerker zal de verwerkingsverantwoordelijke minimaal 30 dagen van tevoren informeren over voorgenomen wijzigingen. De verwerkingsverantwoordelijke kan binnen 14 dagen bezwaar maken tegen een nieuwe subverwerker.
8. Beveiligingsmaatregelen
- Alle gegevens worden opgeslagen op Hetzner-servers in Finland en Duitsland (EU)
- HTTPS/TLS-encryptie voor alle data in transit
- Argon2id-wachtwoordhashing
- Laravel Sanctum API-authenticatie
- Login throttling en SSRF-bescherming
- Regelmatige beveiligingsupdates en monitoring
9. Internationale gegevensoverdracht
Alle persoonsgegevens worden opgeslagen binnen de Europese Unie. Subverwerkers buiten de EU (indien van toepassing) vallen onder het EU-VS Data Privacy Framework of standaardcontractbepalingen.
10. Rechten van betrokkenen
De verwerker zal de verwerkingsverantwoordelijke bijstaan bij het voldoen aan verzoeken van betrokkenen om hun rechten onder de AVG uit te oefenen (inzage, correctie, verwijdering, beperking, portabiliteit, bezwaar). Verzoeken kunnen worden verzonden naar contact@wpcitadel.com.
11. Meldplicht datalekken
De verwerker zal de verwerkingsverantwoordelijke zonder onnodige vertraging (binnen 48 uur) op de hoogte stellen nadat zij kennis heeft gekregen van een inbreuk op persoonsgegevens, met vermelding van:
- Aard van de inbreuk
- Categorieën en geschat aantal getroffen betrokkenen
- Waarschijnlijke gevolgen
- Genomen of voorgestelde maatregelen om de inbreuk aan te pakken
12. Auditrecht
De verwerkingsverantwoordelijke heeft het recht om de naleving van deze verwerkersovereenkomst door de verwerker te controleren, met inachtneming van een redelijke aankondigingstermijn (minimaal 30 dagen) en geheimhoudingsverplichtingen.
13. Retourneren en verwijderen van gegevens
Bij beëindiging van de service of op verzoek zal de verwerker alle persoonsgegevens binnen 30 dagen verwijderen, tenzij EU- of nationale wetgeving voortzetting van de opslag vereist.
14. Aansprakelijkheid en vrijwaring
De aansprakelijkheid van elke partij is beperkt zoals uiteengezet in de Algemene Voorwaarden. De verwerker is alleen aansprakelijk voor schade veroorzaakt door verwerking die AVG-verplichtingen specifiek voor verwerkers schendt.
15. Toepasselijk recht
Deze verwerkersovereenkomst wordt beheerst door Nederlands recht en de AVG. Geschillen worden opgelost in overeenstemming met de Algemene Voorwaarden.
16. Contact
Voor vragen over deze verwerkersovereenkomst of gegevensverwerkingspraktijken, neem contact op met:
- E-mail: contact@wpcitadel.com
- Adres: Nederland