Merco · Legal
Verwerkersovereenkomst
Voorbereidingsconcept · 27 september 2026 · 2026-09-27-draft-2
01Partijen en instructies
Deze overeenkomst hoort bij de geaccepteerde dienstverleningsovereenkomst tussen de Klant en Merco Technologies B.V. (beoogde exploitant; registratie nog niet bevestigd), uitsluitend voor verwerking namens de Klant. Merco’s eigen verwerking en zelfstandige betaalpartners vallen hier niet onder. Dit concept wordt pas bindend bij geldige opname in de overeenkomst.
De Klant bepaalt rechtmatige doeleinden en instructies. Merco verwerkt uitsluitend op gedocumenteerde instructies, waaronder overeengekomen functies, geautoriseerd delen en doorgiften, tenzij de wet anders vereist. Merco informeert daarover tenzij verboden en wijst onverwijld op vermoedelijk onrechtmatige instructies. Verwerkersgegevens worden niet voor afzonderlijke marketing, verkoop of modeltraining gebruikt.
02Verwerkingsbeschrijving — bijlage 1
- Onderwerp en duur: uitvoering en hosting van de werkruimte gedurende de overeenkomst, daarna teruggave/verwijdering en noodzakelijke beperkte wettelijke bewaring.
- Aard en doelen: verzamelen, opslaan, raadplegen, analyseren, genereren, communiceren en geautoriseerd verstrekken voor sourcing, Studio, documenten, orders en ondersteuning.
- Betrokkenen: personeel, uitgenodigde gebruikers, ontwerpers, leverancierscontacten, ondertekenaars en personen in geautoriseerde klantdocumenten.
- Gegevens: zakelijke contactgegevens, rollen, identificatoren, berichten, referenties en order/documentgegevens. Bijzondere gegevens zijn geen beoogde input; noodzakelijke verwerking daarvan vereist specifieke schriftelijke instructies en waarborgen.
- Instructies en contacten: geaccepteerde overeenkomst, werkruimtekeuzes en bevoegde schriftelijke verzoeken. De Klant verstrekt zijn juridische identiteit en bevoegde contactpersoon; Merco’s privacycontact staat in het juridische bericht.
03Geheimhouding en beveiliging — bijlage 2
Merco bindt bevoegde medewerkers aan geheimhouding en beperkt toegang tot hun taken. De afgesproken minimummaatregelen zijn beschermd transport, authenticatie en toegang, organisatiescheiding, gecontroleerde privébestanden, risicogepaste logging, wijzigingsbeheer, back-up/herstel, kwetsbaarheidsbeheer en verwijderprocedures. Materiële bescherming wordt niet zonder kennisgeving en passende contractuele oplossing verminderd.
Het operationele register moet vóór inwerkingtreding bewijzen van de daadwerkelijke maatregelen bevatten. Dit concept beweert geen ISO-certificering, universele veldversleuteling, uitgevoerde penetratietest of getest hersteldoel.
04Subverwerkers en doorgiften — bijlage 3
Het goedgekeurde leveranciersregister voor de dienst vormt de aanvankelijk toegestane subverwerkerslijst. Merco legt relevante gelijkwaardige verplichtingen op en blijft verantwoordelijk voor de uitvoering door subverwerkers. Zelfstandige verantwoordelijken worden afzonderlijk vermeld.
Bij algemene schriftelijke toestemming geeft Merco waar redelijk mogelijk ten minste dertig dagen vooraf bericht over nieuwe of vervangende subverwerkers. De Klant kan gemotiveerd bezwaar maken op privacygronden. Partijen zoeken een redelijk alternatief; ontbreekt dat, dan kan de getroffen dienst eindigen met restitutie van ongebruikte vooruitbetaling. Een urgente vervanging vereist spoedig bericht en gelijkwaardige bescherming.
Beperkte doorgiften vereisen geldige waarborgen. De officiële modelclausules moeten ongewijzigd met juiste modules en ingevulde bijlagen worden gebruikt; deze overeenkomst vervangt ze niet. Voor Zwitserse doorgiften gelden noodzakelijke aanpassingen.
05Rechten, incidenten en toezicht
Merco helpt met betrokkenenrechten, beveiligingsplichten, DPIA’s en voorafgaande raadpleging, rekening houdend met beschikbare informatie. Verzoeken over verwerkersgegevens gaan naar de Klant; het doel wordt niet zelfstandig uitgebreid. Vooraf afgesproken redelijke assistentiekosten mogen wettelijke rechten niet blokkeren.
Merco meldt een persoonsgegevensincident bij de Klant zonder onredelijke vertraging na ontdekking, verstrekt beschikbare aard, omvang, gevolgen en maatregelen zo nodig in fasen en helpt bij herstel. De melding wacht niet op volledige zekerheid. De Klant beslist over meldingen aan toezichthouder en betrokkenen, tenzij Merco zelf wettelijk moet handelen.
Merco verstrekt noodzakelijke nalevingsinformatie en staat redelijke controles toe onder evenredige vertrouwelijkheids-, veiligheids- en planningsvoorwaarden. Contractuele beperkingen verhinderen geen verplicht toezicht of onderzoek van een geloofwaardig materieel incident.
06Teruggave, verwijdering en voorrang
Bij beëindiging kan de Klant export/teruggave of verwijdering kiezen. Het voorgestelde doel is dertig dagen ophalen, daarna actieve verwijdering binnen dertig dagen en back-upverval binnen negentig dagen na actieve verwijdering. Deze doelen moeten operationeel worden bevestigd en vóór inwerkingtreding overeengekomen; wettelijke overstaprechten gaan voor op kortere termijnen.
Wettelijk of voor gedocumenteerde rechtsvorderingen noodzakelijke gegevens worden afgezonderd en beperkt toegankelijk gehouden. Merco bevestigt afronding op verzoek. Eigen controllergegevens volgen de privacyverklaring. Deze overeenkomst gaat voor op strijdige dienstvoorwaarden; dwingend recht en geldige modelclausules gaan voor op beide.