VERWERKERSOVEREENKOMST ENEM B.V.
Versie september 2026
ENEM B.V. | KvK 34196195
Deze verwerkersovereenkomst vormt een aanvulling op de overeenkomst tussen ENEM B.V. en de Klant voor zover ENEM bij de uitvoering van haar Diensten persoonsgegevens verwerkt ten behoeve van en in opdracht van de Klant.
ARTIKEL 1 – PARTIJEN EN ROLLEN
1.1 Klant treedt op als verwerkingsverantwoordelijke in de zin van de AVG voor de persoonsgegevens die ENEM namens Klant verwerkt. ENEM treedt voor die verwerkingen op als verwerker, tenzij uit de aard van een specifieke verwerking anders voortvloeit.
1.2 Voor persoonsgegevens die ENEM voor eigen bedrijfsdoeleinden verwerkt, zoals contract-, contact-, facturatie-, beveiligings- en administratieve gegevens, treedt ENEM zelfstandig op als verwerkingsverantwoordelijke. Deze verwerkersovereenkomst is op die verwerkingen niet van toepassing.
1.3 Begrippen uit de AVG hebben in deze verwerkersovereenkomst dezelfde betekenis als in de AVG.
ARTIKEL 2 – ONDERWERP, DUUR EN AARD VAN DE VERWERKING
2.1 ENEM verwerkt persoonsgegevens uitsluitend voor zover noodzakelijk voor de levering van de overeengekomen Diensten en uitsluitend gedurende de looptijd van de betreffende Overeenkomst, behoudens voor zover een langere verwerking wettelijk vereist is of gegevens nog aanwezig zijn in reguliere back-upcycli.
2.2 De aard en het doel van de verwerking bestaan, afhankelijk van de afgenomen Dienst, uit onder meer hosting, opslag, verzending, routering, beveiliging, filtering, back-up, herstel, technisch beheer, support en andere door Klant opgedragen ICT-verwerkingen.
2.3 De categorieën betrokkenen kunnen onder meer bestaan uit medewerkers, klanten, relaties, leveranciers, websitebezoekers, gebruikers en andere personen van wie Klant persoonsgegevens met behulp van de Diensten verwerkt.
2.4 De categorieën persoonsgegevens kunnen onder meer bestaan uit identificatie- en contactgegevens, account- en authenticatiegegevens, e-mailinhoud en metadata, log- en verkeersgegevens, IP-adressen, bestanden, applicatiegegevens en overige door Klant aangeleverde gegevens.
2.5 Klant bepaalt welke persoonsgegevens via de Diensten worden verwerkt en staat ervoor in dat de verwerking daarvan rechtmatig is.
ARTIKEL 3 – INSTRUCTIES VAN KLANT
3.1 ENEM verwerkt persoonsgegevens uitsluitend op basis van gedocumenteerde instructies van Klant, tenzij ENEM op grond van Unierecht of toepasselijk lidstatelijk recht tot verwerking is verplicht.
3.2 De Overeenkomst, deze verwerkersovereenkomst, de toepasselijke SLA, de technische configuratie van de Diensten en Schriftelijke opdrachten van Klant gelden gezamenlijk als gedocumenteerde instructies.
3.3 Indien ENEM van oordeel is dat een instructie van Klant in strijd is met de AVG of andere toepasselijke privacywetgeving, informeert ENEM Klant daarover voor zover dit wettelijk is toegestaan en mag ENEM de uitvoering van die instructie opschorten totdat hierover duidelijkheid bestaat.
ARTIKEL 4 – GEHEIMHOUDING
4.1 ENEM waarborgt dat personen die onder haar gezag toegang hebben tot persoonsgegevens deze uitsluitend verwerken voor zover dat noodzakelijk is voor hun werkzaamheden.
4.2 Deze personen zijn gebonden aan een passende wettelijke of contractuele geheimhoudingsplicht.
4.3 De geheimhoudingsverplichtingen blijven gelden na beëindiging van de werkzaamheden of de Overeenkomst.
ARTIKEL 5 – TECHNISCHE EN ORGANISATORISCHE MAATREGELEN
5.1 ENEM treft, rekening houdend met artikel 32 AVG, passende technische en organisatorische maatregelen om een op het risico afgestemd beveiligingsniveau te waarborgen.
5.2 Maatregelen kunnen, afhankelijk van de Dienst en het risico, onder meer omvatten: toegangsbeveiliging, logging en monitoring, netwerksegmentatie, patch- en vulnerabilitymanagement, malware- en spamfiltering, encryptie waar passend, fysieke beveiliging van infrastructuur, back-up- en herstelvoorzieningen, continuïteitsmaatregelen en procedures voor incidentafhandeling.
5.3 ENEM mag haar beveiligingsmaatregelen wijzigen indien het algemene beveiligingsniveau daardoor niet wezenlijk wordt verminderd.
5.4 Absolute beveiliging kan niet worden gegarandeerd. Het enkele optreden van een beveiligingsincident betekent niet dat ENEM haar verplichtingen uit dit artikel heeft geschonden.
ARTIKEL 6 – SUBVERWERKERS
6.1 Klant verleent ENEM algemene toestemming om subverwerkers in te schakelen voor de uitvoering van de Diensten.
6.2 ENEM legt aan subverwerkers die persoonsgegevens namens Klant verwerken schriftelijk in wezen dezelfde gegevensbeschermingsverplichtingen op als in deze verwerkersovereenkomst.
6.3 ENEM blijft tegenover Klant verantwoordelijk voor de nakoming van de gegevensbeschermingsverplichtingen door haar subverwerkers voor zover de AVG dit bepaalt.
6.4 ENEM informeert Klant op redelijke wijze over materiële toevoegingen of vervangingen van subverwerkers. Klant kan uitsluitend op redelijke, aantoonbaar gegevensbeschermingsgerelateerde gronden bezwaar maken.
6.5 Indien partijen na een dergelijk bezwaar geen redelijke oplossing bereiken, kan ieder van hen de uitsluitend door de betreffende subverwerker geraakte Dienst beëindigen met inachtneming van een redelijke termijn.
ARTIKEL 7 – INTERNATIONALE DOORGIFTEN
7.1 ENEM verwerkt persoonsgegevens in beginsel binnen de Europese Economische Ruimte (EER), tenzij voor een specifieke Dienst anders is overeengekomen of het gebruik van een subverwerker buiten de EER noodzakelijk is.
7.2 Een doorgifte van persoonsgegevens buiten de EER vindt uitsluitend plaats indien daarvoor een rechtsgeldige grondslag bestaat overeenkomstig hoofdstuk V AVG, zoals een adequaatheidsbesluit of passende waarborgen waaronder de toepasselijke standaardcontractbepalingen van de Europese Commissie.
7.3 Voor zover aanvullende maatregelen redelijkerwijs noodzakelijk zijn, zal ENEM deze treffen in verhouding tot het risico en de aard van de verwerking.
ARTIKEL 8 – BIJSTAND AAN KLANT
8.1 ENEM verleent, rekening houdend met de aard van de verwerking en voor zover redelijkerwijs mogelijk, bijstand aan Klant bij het beantwoorden van verzoeken van betrokkenen.
8.2 Indien een betrokkene rechtstreeks een verzoek bij ENEM indient dat betrekking heeft op persoonsgegevens die ENEM uitsluitend namens Klant verwerkt, zal ENEM het verzoek in beginsel doorgeleiden naar Klant en niet zelfstandig inhoudelijk afhandelen, tenzij zij daartoe wettelijk verplicht is.
8.3 ENEM verleent, voor zover passend en redelijkerwijs mogelijk, bijstand aan Klant bij verplichtingen uit de artikelen 32 tot en met 36 AVG, waaronder beveiliging, datalekken, gegevensbeschermingseffectbeoordelingen en voorafgaande raadpleging.
8.4 ENEM mag redelijke kosten voor uitzonderlijke of omvangrijke bijstand aan Klant in rekening brengen voor zover deze bijstand buiten de overeengekomen reguliere Dienst valt.
ARTIKEL 9 – DATALEKKEN EN BEVEILIGINGSINCIDENTEN
9.1 Indien ENEM kennis krijgt van een Datalek met betrekking tot persoonsgegevens die zij namens Klant verwerkt, stelt ENEM Klant daarvan zonder onredelijke vertraging in kennis.
9.2 De melding bevat, voor zover op dat moment redelijkerwijs beschikbaar, informatie over de aard van het incident, de getroffen of vermoedelijk getroffen gegevens en betrokkenen, de waarschijnlijke gevolgen en de genomen of voorgestelde mitigerende maatregelen.
9.3 Indien niet alle informatie direct beschikbaar is, mag ENEM deze gefaseerd verstrekken zonder onnodige verdere vertraging.
9.4 Klant blijft verantwoordelijk voor de beoordeling of melding aan de Autoriteit Persoonsgegevens en/of betrokkenen is vereist, tenzij ENEM zelf op grond van toepasselijk recht rechtstreeks tot melding verplicht is.
9.5 ENEM zal redelijke maatregelen nemen om het incident te onderzoeken, de gevolgen te beperken en herhaling te helpen voorkomen.
ARTIKEL 10 – AUDIT EN INFORMATIE
10.1 ENEM stelt Klant op verzoek de informatie beschikbaar die redelijkerwijs noodzakelijk is om naleving van de verplichtingen uit artikel 28 AVG aan te tonen.
10.2 Klant kan maximaal eenmaal per kalenderjaar, en daarnaast bij een gegrond vermoeden van een wezenlijke tekortkoming, een audit laten uitvoeren voor zover bestaande assurance-rapportages, certificeringen of andere informatie onvoldoende zijn.
10.3 Een audit wordt vooraf afgestemd, tijdens normale kantooruren uitgevoerd, mag de dienstverlening aan ENEM of andere klanten niet onredelijk verstoren en geschiedt onder passende geheimhouding.
10.4 De kosten van een audit komen voor rekening van Klant, tenzij uit de audit blijkt dat ENEM wezenlijk tekortschiet in haar verplichtingen uit deze verwerkersovereenkomst.
10.5 ENEM mag redelijke alternatieve bewijsstukken aanbieden, waaronder relevante auditrapporten of certificeringen, indien daarmee het controledoel voldoende wordt bereikt.
ARTIKEL 11 – BEËINDIGING, RETOUR EN VERWIJDERING
11.1 Bij beëindiging van de betreffende Dienst zal ENEM, naar keuze van Klant voor zover technisch en contractueel redelijkerwijs mogelijk, persoonsgegevens retourneren of verwijderen, behoudens wettelijke bewaarplichten.
11.2 Klant is verantwoordelijk voor het tijdig exporteren of migreren van gegevens vóór beëindiging van de Dienst.
11.3 Persoonsgegevens die uitsluitend nog aanwezig zijn in reguliere back-upcycli worden niet afzonderlijk uit iedere back-up verwijderd indien dat technisch onevenredig is, mits deze gegevens niet opnieuw voor reguliere bedrijfsdoeleinden beschikbaar worden gemaakt en overeenkomstig de gebruikelijke retentiecyclus worden overschreven of verwijderd.
ARTIKEL 12 – AANSPRAKELIJKHEID EN RANGORDE
12.1 Op de aansprakelijkheid van partijen uit hoofde van deze verwerkersovereenkomst zijn de aansprakelijkheidsbeperkingen uit de toepasselijke Algemene Voorwaarden van ENEM van toepassing, voor zover dat wettelijk is toegestaan.
12.2 Indien bepalingen van deze verwerkersovereenkomst strijdig zijn met de Algemene Voorwaarden ten aanzien van de verwerking van persoonsgegevens, prevaleert deze verwerkersovereenkomst.
12.3 Voor het overige blijven de Overeenkomst en de Algemene Voorwaarden onverminderd van toepassing.
ARTIKEL 13 – DUUR EN WIJZIGING
13.1 Deze verwerkersovereenkomst treedt in werking zodra ENEM namens Klant persoonsgegevens verwerkt en eindigt zodra die verwerking definitief is beëindigd.
13.2 ENEM mag deze verwerkersovereenkomst aanpassen indien dat noodzakelijk is wegens gewijzigde wetgeving, richtsnoeren, rechtspraak, beveiligingsvereisten of wijzigingen in de Diensten, met inachtneming van de wijzigingsregeling uit de Algemene Voorwaarden.
13.3 Wijzigingen mogen het beschermingsniveau van persoonsgegevens niet in strijd met toepasselijk recht verminderen.
ARTIKEL 14 – TOEPASSELIJK RECHT EN GESCHILLEN
14.1 Op deze verwerkersovereenkomst is Nederlands recht van toepassing.
14.2 Geschillen worden behandeld overeenkomstig de geschillenregeling in de toepasselijke Algemene Voorwaarden van ENEM.
BIJLAGE 1 – SPECIFICATIE VAN DE VERWERKING
Onderwerp verwerking | Levering van de door Klant afgenomen ENEM Diensten. |
Duur | Gedurende de looptijd van de betreffende Dienst en de toepasselijke retentieperiode. |
Aard en doeleinden | Hosting, opslag, verzending, routering, filtering, beveiliging, back-up, herstel, technisch beheer en support. |
Categorieën betrokkenen | Onder meer medewerkers, klanten, relaties, leveranciers, bezoekers en gebruikers van Klant. |
Categorieën persoonsgegevens | Onder meer identificatie-, contact-, account-, authenticatie-, e-mail-, log-, verkeers-, IP-, bestands- en applicatiegegevens. |
Bijzondere persoonsgegevens | Alleen indien en voor zover Klant deze via de Diensten verwerkt; Klant is verantwoordelijk voor de rechtmatigheid daarvan. |
Instructies | De Overeenkomst, SLA, technische configuratie en aanvullende Schriftelijke instructies van Klant. |
Voor: ENEM B.V. | Voor: Klant |
Naam: | Naam: |
Functie: | Functie: |
Datum: | Datum: |
Handtekening: | Handtekening: |