dmarcs.nl
Inloggen Start gratis

Juridisch

Privacyverklaring

Laatst bijgewerkt: 31 augustus 2026. Deze verklaring legt uit welke persoonsgegevens dmarcs.nl verwerkt, waarom, en welke rechten je hebt onder de AVG (GDPR).

1. Wie is verantwoordelijk?

De dienst dmarcs.nl wordt geëxploiteerd door:

DMARCS (handelsnaam / merk dmarcs.nl)
Ooltgensplaatweg 43
3086 NK Rotterdam
Nederland
KvK: 64935841
Privacy: privacy@dmarcs.nl
Algemeen: info@dmarcs.nl

In deze verklaring: dmarcs, wij of ons.

2. Rolverdeling (verantwoordelijke vs. verwerker)

  • Websitebezoekers, leads en marketingcontacten: dmarcs is verwerkingsverantwoordelijke voor de gegevens die we zelf verzamelen (bijv. contactformulier, cookies).
  • Klantaccounts en DMARC-dienst: de zakelijke klant (jouw organisatie) is doorgaans verwerkingsverantwoordelijke voor de domein- en reportdata die in opdracht van die klant worden verwerkt. dmarcs treedt op als verwerker op basis van de dienstovereenkomst en onze Verwerkersovereenkomst.

3. Welke diensten vallen hieronder?

  • De publieke website (dmarcs.nl), inclusief het helpcentrum (/help)
  • De klantportal (/portal) en, indien van toepassing, het resellerportaal (/reseller)
  • Het beheerdersdashboard (/app), voor geautoriseerde beheerders
  • E-mailcommunicatie (uitnodigingen, wachtwoordreset, beveiligingsalerts, wekelijkse rapporten, look-alike- en DNS-monitoralerts)
  • Mailbox-ingest van DMARC aggregate reports (RUA), failure reports (RUF), TLS-rapporten (TLS-RPT) en optionele mailtest
  • Managed DMARC, SPF, DKIM, MTA-STS en BIMI (DNS via CNAME, include of NS; Managed DKIM host CNAME naar de mailprovider of een publieke TXT-snapshot; MTA-STS-policy over HTTPS; BIMI-SVG/PEM-hosting)
  • Look-alike-bewaking (gegenereerde varianten, DNS-probes, optioneel Certificate Transparency)
  • Publieke DNS-check en BIMI-check (zonder account)
  • Live chat op de website en in de portal
  • RUA-authorisatierecords op onze DNS

4. Welke gegevens verwerken we?

4.1 Account- en contactgegevens

  • Naam, e-mailadres, telefoonnummer, bedrijfsnaam
  • Inloggegevens (wachtwoord alleen als beveiligde hash; geen leesbare opslag)
  • Tweestapsverificatie (2FA)-instellingen
  • Facturatie-/adresgegevens voor zover je die opgeeft (bijv. KvK, BTW, factuuradres, factuur-e-mail)
  • Supporttoegang: geautoriseerde dmarcs-beheerders, en voor gekoppelde klanten de reseller, kunnen het portaal openen (impersonatie) om te helpen. Die sessie en daaruit voortkomende wijzigingen staan in het wijzigingslog.

4.2 Dienstverlening (DMARC)

  • Gemonitorde e-maildomeinen en DNS-/DMARC-configuratie die je zelf opgeeft of via managed DMARC laat beheren
  • Aggregate DMARC-rapporten (RUA): o.a. verzend-IP’s, volumes, authenticatieresultaten (SPF/DKIM), disposition, reporters (bijv. Google, Microsoft), policy domain
  • Failure reports (RUF): individuele authenticatiefouten, o.a. bron-IP, header-from, envelope-adressen en Authentication-Results — geen volledige mailinhoud
  • TLS-RPT reports: sessietellingen en fouttypes voor STARTTLS/MTA-STS (geen mailinhoud)
  • Afgeleide analyses: classificatie (compliant / non-compliant / threat / forwarded), SPF- en DKIM-analyse, volumes per bron
  • IP-verrijking (optioneel/technische hulp): reverse DNS (PTR), landcode en openbare blacklist-hints — bedoeld om bronnen te duiden, niet om natuurlijke personen te profileren
  • Optioneel: resultaten van de mailtest (proefmails naar een uniek testadres)
  • BIMI: geüploade SVG-logo’s en optionele merkcertificaten (PEM), plus de publieke HTTPS-URLs waarmee ontvangers die bestanden ophalen
  • Managed DKIM: selectornamen, CNAME-doelen (bijv. Microsoft) en/of een snapshot van de publieke DKIM-sleutel. Geen privésleutels, geen ondertekening van mail. Bij uitschakelen van Managed DKIM blijven die gegevens bewaard bij het domein tot je ze verwijdert of het domein uit de dienst haalt
  • Look-alike-bewaking: kandidaatdomeinen, DNS-status (NS/MX/A), of je een naam als vertrouwd markeert, en eventuele certificaat-ID’s uit Certificate Transparency
  • Wijzigingslog van portalhandelingen (wie wat wijzigde: domeinen, policy, DNS, notificaties, account)
  • Domein-favicon die we ophalen om het domein in de portal te herkennen

Aggregate reports gaan over e-mailverkeer op naam van jouw domein, niet over de inhoud van individuele e-mails van eindgebruikers. RUA-XML kan wel IP-adressen en technische metadata bevatten die onder omstandigheden persoonsgegevens kunnen zijn.

4.3 Live chat

  • Optioneel: naam, e-mailadres en organisatie die je in de chat opgeeft
  • Chatberichten, tijdstip, pagina-URL en of de chat van website, portal of admin komt
  • Een strikt noodzakelijke chat-sessiecookie zolang het gesprek openstaat

4.4 Notificaties en rapporten

  • E-mailadressen van alert-, digest- en managed-DNS-ontvangers die je configureert
  • Instellingen (drempels, categorieën, verzenddag/-tijd) en log van verzonden meldingen

4.5 Technisch en beveiliging

  • Sessiegegevens (inlogstatus) via een strikt noodzakelijke cookie
  • Serverlogs (tijdstip, fouten, beveiligingsgebeurtenissen), voor stabiliteit en misbruikpreventie
  • Jouw cookievoorkeuren (lokaal in de browser)
  • Ingest- en joblogs (mailbox-ophalen, retentie, billing-jobs)

4.6 Facturatie

  • Gegevens over actieve (billable) domeinen, abonnementsstatus en factuurregels
  • Koppeling met Moneybird (debiteur, factuurstatus) voor zover geconfigureerd

5. Doelen en grondslagen

DoelGrondslag (AVG)
Website bezoeken, beveiligen, cookies (strikt noodzakelijk) Gerechtvaardigd belang / wettelijke uitzondering ePrivacy
Account, inloggen, 2FA, wachtwoordreset, portal-uitnodiging Uitvoering overeenkomst (art. 6 lid 1 b)
DMARC-monitoring, analyses, managed DNS (DMARC/SPF/DKIM/MTA-STS/BIMI), mailtest, look-alike-bewaking Uitvoering overeenkomst (verwerker t.o.v. de klant)
E-mailalerts, wekelijkse rapporten, look-alike- en managed-DNS-alerts Uitvoering overeenkomst
Ondersteuning, serviceberichten en live chat Uitvoering overeenkomst / gerechtvaardigd belang
Publieke DNS-check en BIMI-check (zonder account) Gerechtvaardigd belang (de check uitvoeren die je zelf start)
Beveiliging, fraude- en misbruikpreventie Gerechtvaardigd belang (art. 6 lid 1 f)
Facturatie en administratie (Moneybird) Uitvoering overeenkomst / wettelijke verplichting
Niet-noodzakelijke cookies / optionele analytics (indien ingeschakeld) Toestemming (art. 6 lid 1 a)

6. Cookies

We gebruiken cookies en vergelijkbare technieken. Strikt noodzakelijke cookies (zoals de sessiecookie voor inloggen) zijn nodig om de dienst te laten werken. Optionele cookies plaatsen we alleen met jouw toestemming.

Meer detail: Cookieverklaring. Voorkeuren wijzigen: .

7. Met wie delen we gegevens? (subverwerkers / derden)

We verkopen geen persoonsgegevens. Voor de dienst kunnen we gegevens delen met:

Partij / dienstDoelLocatie (indicatief)
Hosting / infrastructuur Draaien van de applicatie en opslag van de database Nederland / EU
Microsoft 365 / Microsoft Graph Ophalen van RUA-, RUF- en TLS-RPT-mails uit de shared mailbox; versturen van transactionele e-mail (uitnodigingen, resets, alerts, digests) EU / wereldwijd (Microsoft cloud, met passende waarborgen)
TransIP DNS voor RUA-authorisatie op dmarcs.nl; VPS voor HTTPS-policy en certificaten van mta-sts-hosts Nederland / EU
Amazon Web Services (Route 53) DNS voor managed DMARC/SPF/BIMI (zone dmarcpolicy.nl) en Managed DKIM (hosted zone per _domainkey.<domein>) DNS-anycast wereldwijd; verwerker VS (EU-standaardcontractbepalingen / Data Privacy Framework)
Certificate Transparency-indexen (o.a. crt.sh / Sectigo, Shodan CT) Technische lookups van domeinnamen en certificaat-ID’s voor look-alike-bewaking — geen mailinhoud Varieert (publieke CT-logs; queries vanuit onze EU-omgeving)
Moneybird Facturatie, debiteuren en factuurstatus (indien geconfigureerd) Nederland / EU
IP-enrichmentbronnen (bijv. reverse DNS, openbare DNSBL’s, optioneel geo-lookup) Context bij verzend-IP’s in rapporten Varieert; alleen technische queries, geen marketingprofielen
Jouw organisatie (portalgebruikers) Toegang tot domein- en reportdata binnen dezelfde klantomgeving —
Autoriteiten Alleen als we daartoe wettelijk verplicht zijn —

Met (sub)verwerkers sluiten we waar vereist verwerkersafspraken. Voor de relatie dmarcs ↔ klant zie de Verwerkersovereenkomst.

8. Doorgifte buiten de EER

We beogen verwerking binnen de EU/EER waar mogelijk. Waar een leverancier (bijv. Microsoft cloud, Amazon Route 53) gegevens buiten de EER verwerkt, zorgen we voor passende waarborgen (zoals EU-standaardcontractbepalingen / Data Privacy Framework), voor zover van toepassing.

9. Bewaartermijnen

  • Accountgegevens: zolang je account actief is, en daarna zolang nodig voor afronding, geschillen of wettelijke bewaarplicht (administratie vaak tot 7 jaar).
  • DMARC aggregate reports, TLS-RPT en raw bestanden: standaard 365 dagen (configureerbaar via retentiebeleid op de server), daarna automatische opschoning.
  • Failure/RUF-reports: standaard 90 dagen (bevatten meer berichtinhoud; korter bewaard).
  • Operationele logs (ingest, alert-events e.d.): standaard 90 dagen.
  • Live chat: berichten zolang het gesprek relevant is voor support, daarna opschoning met de overige operationele data (indicatief 90 dagen), tenzij langer nodig voor een openstaand verzoek.
  • BIMI-bestanden (SVG/PEM): zolang het domein in de dienst staat; bij verwijderen van het domein stoppen de publieke URLs.
  • Managed DKIM-selectors (namen, CNAME-doelen, publieke sleutelsnapshots): zolang het domein in de dienst staat, ook als Managed DKIM tijdelijk uitstaat. Hosted DNS-records op onze zones ruimen we op bij uitschakelen van Managed DKIM of bij verwijderen van het domein.
  • Look-alike-hits (kandidaatnamen, DNS-status, certificaat-ID’s) en de wijzigingslog: zolang het domein respectievelijk account in de dienst staat. Alert-events volgen de operationele retentie (indicatief 90 dagen).
  • Facturatiegegevens: zolang wettelijk verplicht voor de administratie.
  • Cookievoorkeur: tot je die wist of max. de in de cookieverklaring genoemde termijn.

Bij beëindiging van de dienst kunnen klantgegevens op verzoek of volgens afgesproken retentie worden verwijderd, behoudens wettelijke bewaarplicht.

10. Beveiliging

We nemen passende technische en organisatorische maatregelen, waaronder HTTPS, wachtwoordhashing, verplichte 2FA voor de portal, sessiebeheer, toegangsbeperking tot beheerders- en klantomgevingen, en retentie van rapportage-data. Geen systeem is 100% veilig; meld vermoedens van misbruik via privacy@dmarcs.nl.

11. Jouw rechten

Onder de AVG kun je (binnen de wettelijke kaders) verzoeken om:

  • Inzage in je gegevens
  • Rectificatie van onjuiste gegevens
  • Verwijdering (“recht op vergetelheid”)
  • Beperking van de verwerking
  • Overdraagbaarheid van gegevens
  • Bezwaar tegen verwerking op grond van gerechtvaardigd belang
  • Intrekken van toestemming (bijv. optionele cookies), zonder dat dit de rechtmatigheid van eerdere verwerking aantast

Stuur je verzoek naar privacy@dmarcs.nl. We reageren in beginsel binnen één maand. Voor gegevens die we als verwerker voor jouw werkgever verwerken, kan het verzoek (deels) via die organisatie lopen.

Je hebt ook het recht een klacht in te dienen bij de Autoriteit Persoonsgegevens (autoriteitpersoonsgegevens.nl).

12. Minderjarigen

De dienst is gericht op organisaties en professionals. We richten ons niet bewust op kinderen onder de 16 jaar.

13. Wijzigingen

We kunnen deze verklaring aanpassen. De datum bovenaan geeft de laatste update. Bij ingrijpende wijzigingen informeren we via de website of (waar passend) per e-mail.

← Terug naar dmarcs.nl · Cookieverklaring · Verwerkersovereenkomst

dmarcs.nl

Help · Privacy · Verwerkersovereenkomst · Cookies · · Inloggen