dmarcs.nl
Inloggen Start gratis

Juridisch · Versie 2026-08-31

Verwerkersovereenkomst

Laatst bijgewerkt: 31 augustus 2026. Deze verwerkersovereenkomst (Data Processing Agreement, «Overeenkomst») regelt de verwerking van persoonsgegevens door dmarcs.nl in opdracht van de zakelijke klant, conform de AVG.

Door akkoord te gaan bij aanmelding, of door gebruik te maken van de dmarcs-dienst (accountactivering / portal), aanvaardt de Opdrachtgever deze Overeenkomst, tenzij schriftelijk anders is overeengekomen.

1. Partijen en definities

Deze Overeenkomst is gesloten tussen:

  • Verwerkingsverantwoordelijke («Opdrachtgever»): de organisatie die een dmarcs-account afneemt en bepaalt voor welke doeleinden en met welke middelen persoonsgegevens in het kader van DMARC-monitoring worden verwerkt;
  • Verwerker («dmarcs»): DMARCS (handelsnaam / merk dmarcs.nl), Ooltgensplaatweg 43, 3086 NK Rotterdam, KvK 64935841, contact: privacy@dmarcs.nl.

Begrippen uit de Algemene Verordening Gegevensbescherming (AVG) hebben in deze Overeenkomst dezelfde betekenis als in die verordening.

2. Onderwerp en duur

dmarcs verwerkt persoonsgegevens uitsluitend in opdracht van Opdrachtgever in het kader van de dmarcs-dienst: monitoring en analyse van DMARC aggregate reports (RUA), failure reports (RUF) en TLS-rapporten (TLS-RPT); domeinbeheer; dashboards; advisor; SPF-/DKIM-analyse; look-alike-bewaking; alerts; wekelijkse rapporten; mailtest; optioneel managed DMARC, SPF, DKIM (NS op _domainkey; CNAME naar de mailprovider of publieke TXT-snapshot; geen privésleutels), MTA-STS en BIMI (inclusief hosting van BIMI-SVG/PEM); live chat voor support; wijzigingslog; en bijbehorende account- en facturatieprocessen.

Deze Overeenkomst geldt voor de duur van de dienstverlening en eindigt wanneer dmarcs op instructie van Opdrachtgever de relevante persoonsgegevens heeft verwijderd of teruggegeven, behoudens gegevens die wettelijk moeten worden bewaard.

3. Aard, doel en categorieën

Aard van de verwerking: verzamelen, opslaan, ordenen, raadplegen, analyseren, tonen, e-mailen en (automatisch) opschonen van gegevens via een online platform, e-mail en (optioneel) DNS-beheer.

Doel: uitvoering van e-mailauthenticatie-monitoring voor Opdrachtgever (DMARC, SPF, DKIM, MTA-STS, BIMI), inclusief inzicht in verzendbronnen, TLS-rapportage, look-alike-bewaking, compliance, alerts, rapportages en support.

Categorieën betrokkenen: contactpersonen en portalgebruikers van Opdrachtgever; in beperkte mate kunnen IP-adressen of technische identifiers in RUA-rapporten betrekking hebben op e-mailinfrastructuur die met natuurlijke personen in verband kan worden gebracht.

Categorieën persoonsgegevens: naam, zakelijk e-mailadres, telefoon, inlog- en 2FA-gegevens van portalgebruikers; geconfigureerde domeinen; inhoud van DMARC aggregate reports (o.a. IP-adressen, volumes, SPF/DKIM-resultaten, reporters); failure reports (bron-IP, header-from, Authentication-Results — geen mailbody); TLS-RPT-samenvattingen; BIMI-logo’s en optionele merkcertificaten; DKIM-selectors, CNAME-doelen en publieke DKIM-sleutels (geen privésleutels); look-alike-kandidaatnamen, DNS-status en eventuele certificaat-ID’s; wijzigingslog; live-chatberichten en optionele chatcontactgegevens; alert-/digest-ontvangers; facturatiegegevens die nodig zijn voor de abonnementsdienst. Geen inhoud van individuele e-mails (message body) van eindgebruikers.

4. Instructies en verantwoordelijkheden Opdrachtgever

Opdrachtgever is verantwoordelijk voor een rechtmatige grondslag om persoonsgegevens aan dmarcs te verstrekken en instructies te geven (bijv. toevoegen van domeinen, portalgebruikers, RUA-configuratie). Opdrachtgever waarborgt dat betrokkenen tijdig en passend zijn geïnformeerd, voor zover de AVG dat vereist.

dmarcs verwerkt persoonsgegevens uitsluitend op gedocumenteerde instructies van Opdrachtgever (via de portal, admin-afspraken of de dienstovereenkomst), tenzij een wettelijke verplichting anders vereist.

5. Verplichtingen dmarcs als verwerker

  • verwerken uitsluitend op instructie van Opdrachtgever, behoudens wettelijke uitzonderingen;
  • geheimhouding en passende beveiliging (o.a. HTTPS, gehashte wachtwoorden, MFA voor de portal, toegangsbeperking, retentie van reportdata). Geautoriseerde dmarcs-beheerders en — voor via een reseller gekoppelde klanten — de reseller kunnen het portaal openen voor support (impersonatie); handelingen worden gelogd;
  • geen verkoop van persoonsgegevens aan derden;
  • bijstand bij verzoeken van betrokkenen en bij DPIA’s, voor zover redelijkerwijs mogelijk;
  • melding van datalekken aan Opdrachtgever zonder onredelijke vertraging nadat dmarcs daarvan op de hoogte is geraakt;
  • na beëindiging van de dienst: verwijdering of teruggave van persoonsgegevens conform instructie van Opdrachtgever, tenzij wettelijke bewaarplicht geldt.

6. Subverwerkers

Opdrachtgever geeft algemene toestemming voor het inschakelen van subverwerkers die noodzakelijk zijn voor de dienstverlening, waaronder:

  • hosting / infrastructuur voor de applicatie en database;
  • Microsoft 365 / Graph (RUA-, RUF- en TLS-RPT-mailbox en transactionele e-mail);
  • TransIP (DNS voor RUA-authorisatie op dmarcs.nl; VPS voor MTA-STS-policy);
  • Amazon Web Services / Route 53 (DNS voor managed DMARC/SPF/BIMI en Managed DKIM);
  • Moneybird (facturatie), indien gebruikt;
  • technische IP-lookup / DNSBL-diensten voor rapportverrijking;
  • publieke Certificate Transparency-indexen (o.a. crt.sh, Shodan CT) voor look-alike-domeinlookups.

Een actuele beschrijving staat in de Privacyverklaring (sectie subverwerkers / derden).

dmarcs sluit met subverwerkers afspraken die ten minste een vergelijkbaar beschermingsniveau bieden. Bij materiële wijziging van subverwerkers informeert dmarcs Opdrachtgever via de gebruikelijke kanalen; Opdrachtgever kan binnen 14 dagen gemotiveerd bezwaar maken.

7. Doorgifte buiten de EER

dmarcs beoogt verwerking binnen de EU/EER. Indien gegevens buiten de EER worden verwerkt (bijvoorbeeld via bepaalde clouddiensten), treft dmarcs passende waarborgen conform hoofdstuk V AVG.

8. Beveiliging, retentie en audits

dmarcs treft passende technische en organisatorische maatregelen passend bij de aard van de verwerking. Aggregate reports en raw bestanden worden standaard beperkt bewaard (indicatief: 365 dagen voor aggregate/TLS-RPT-reports, 90 dagen voor failure/RUF-reports, 90 dagen voor operationele logs). Managed DKIM-selectors (inclusief CNAME-doelen en publieke sleutels) blijven bij het domein bewaard, ook als Managed DKIM tijdelijk uitstaat, tot Opdrachtgever ze verwijdert of het domein uit de dienst haalt — tenzij anders overeengekomen of technisch geconfigureerd.

Op verzoek van Opdrachtgever verstrekt dmarcs redelijke informatie over deze maatregelen. Opdrachtgever kan — na overleg en met inachtneming van vertrouwelijkheid — auditrechten uitoefenen met redelijke frequentie.

9. Aansprakelijkheid

Aansprakelijkheid van dmarcs onder deze Overeenkomst is beperkt tot hetgeen in de hoofdovereenkomst / abonnementsvoorwaarden is bepaald, voor zover dwingend recht dat toelaat. Niets in deze Overeenkomst beperkt aansprakelijkheid die volgens dwingend recht niet mag worden uitgesloten.

10. Contact en geschillen

Vragen over deze Overeenkomst of privacy: privacy@dmarcs.nl. Op deze Overeenkomst is Nederlands recht van toepassing. Geschillen worden voorgelegd aan de bevoegde rechter in het arrondissement Rotterdam, tenzij dwingend recht anders bepaalt.

11. Wijzigingen

dmarcs kan deze model-Overeenkomst actualiseren. De actuele versie staat op deze pagina. Materiële wijzigingen die de bescherming van Opdrachtgever wezenlijk verminderen, worden redelijkerwijs vooraf gecommuniceerd.

← Terug naar dmarcs.nl · Privacyverklaring · Cookieverklaring

dmarcs.nl

Help · Privacy · Verwerkersovereenkomst · Cookies · · Inloggen