Verwerkersovereenkomst: AVG & GDPR Compliance

Logo certificaat ISO 27001

De informatie van jou en je klanten aantoonbaar beveiligd

MailBlue is ISO 27001-gecertificeerd en toont daarmee aan dat wij onze informatiebeveiliging structureel hebben ingericht, beheersen en continu verbeteren volgens de internationale standaard voor Information Security Management (ISMS).

Zo borgen wij de vertrouwelijkheid, integriteit en beschikbaarheid van jouw en je klantdata.

De verwerkersovereenkomst van MailBlue is een bijlage aan onze algemene voorwaarden, hierdoor het niet nodig is om apart onze verwerkersovereenkomst te ondertekenen.

Bijlage 1: Verwerkersovereenkomst

Versie 1.5 / juni 2026

Als je gebruik maakt van de diensten van MailBlue, verwerk je Persoonsgegevens van jou en je contacten. Persoonsgegevens zijn gegevens die informatie geven over een natuurlijk persoon waarmee je direct of indirect de identiteit van deze persoon kunt vaststellen. Dit betekent dat de informatie ofwel direct over iemand gaat ofwel naar deze persoon te herleiden is. Voorbeelden van Persoonsgegevens zijn namen, e-mailadressen, telefoonnummers en adresgegevens.

Als je een andere organisatie inschakelt om Persoonsgegevens voor jou te verwerken, dan is het op grond van de Algemene Verordening Gegevensbescherming (AVG) verplicht om samen met die organisatie een Verwerkersovereenkomst te sluiten. Omdat jij gebruik maakt van de diensten van MailBlue, is MailBlue de Verwerker en word jij aangemerkt als de Verwerkingsverantwoordelijke. In deze Verwerkersovereenkomst maken we afspraken over de verwerking van de Persoonsgegevens.

Om deze Verwerkersovereenkomst beter te kunnen lezen, leggen we de belangrijkste termen graag eerst goed aan je uit:

Verwerker:
De persoon of organisatie die voor de Verantwoordelijke Persoonsgegevens verwerkt, bijvoorbeeld via een webapplicatie. In deze Verwerkersovereenkomst is MailBlue B.V., gevestigd aan de Akkerstraat 227, 4811 JL in Breda, Nederland en ingeschreven in het Handelsregister van de Kamer van Koophandel onder nummer: 68740077, de Verwerker.

Verwerkingsverantwoordelijke:
De (rechts)persoon of organisatie die bepaalt of er Persoonsgegevens verwerkt mogen worden en zo ja, welke Persoonsgegevens dat dan zijn. Met welk doel deze Persoonsgegevens verwerkt mogen worden, wat die verwerking precies inhoudt en welke middelen daarbij mogen worden gebruikt. In deze Verwerkersovereenkomst ben jij de Verwerkingsverantwoordelijke.

Betrokkene:
De persoon op wie de Persoonsgegevens betrekking hebben. Bijvoorbeeld jouw klant of leverancier.

Verwerken van Persoonsgegevens:
Alles wat je met Persoonsgegevens kunt doen zoals:

  • het verzamelen, vastleggen en ordenen van gegevens;
  • het opvragen, wijzigen en raadplegen van gegevens;
  • het verstrekken van gegevens aan anderen;
  • het afschermen of vernietigen van gegevens.


Datalek:
Een beveiligingsincident waarbij per ongeluk of onrechtmatig Persoonsgegevens worden vernietigd, verloren, gewijzigd, onbevoegd verstrekt of onbevoegd ingezien, en waarbij redelijkerwijs kan worden aangenomen dat dit leidt tot een risico voor de rechten en vrijheden van de betrokken personen.

Artikel 1 - Algemene beschrijving

Het onderwerp van de verwerking:
Het leveren van diensten door MailBlue.

Duur van de verwerking:
De verwerking zal starten op de ingangsdatum van de Overeenkomst en eindigen bij afloop of beëindiging van de Overeenkomst.

Aard en doel van de verwerking:
MailBlue biedt software en diensten aan op het gebied van e-mailmarketing, marketingautomatisering, CRM en (digitale) communicatiekanalen, en ondersteunt Opdrachtgever bij de inzet daarvan. Wanneer jij gebruikt maakt van onze diensten, worden Persoonsgegevens van jouw klanten of contacten door ons verwerkt met het oog op marketingdoeleinden of managementdoeleinden gerelateerd aan de klantrelatie. MailBlue bewaart en verwerkt een deel van de Persoonsgegevens op eigen systemen. De Persoonsgegevens die worden verwerkt in het kader van het e-mailmarketingaccount worden opgeslagen en verwerkt via ActiveCampaign. In beide gevallen zal de verwerking uitsluitend plaatsvinden conform jouw instructies en niet voor eigen doeleinden.

Categorieën Persoonsgegevens die verwerkt worden:
Gezien de aard van de dienstverlening van MailBlue, kunnen de categorieën Persoonsgegevens die verwerkt worden, verschillen per Verwerkingsverantwoordelijke. Iedere Verwerkingsverantwoordelijke heeft zelf de mogelijkheid om te kiezen welke Persoonsgegevens Verwerker zal verwerken. In ieder geval worden ten behoeve van iedere Verwerkingsverantwoordelijke de volgende gegevens verwerkt: 

  • e-mailadres; 
  • naam;
  • indien e-mail open tracking aanstaat: IP-adres en klikgedrag;
  • indien Verwerkingsverantwoordelijke e-mail link tracking gebruikt: IP-adres en klikgedrag;
  • afhankelijk van het gebruik van software: overige gegevens afhankelijk van de Verwerkingsverantwoordelijke.

Categorieën van betrokkenen:
Klanten, potentiële klanten, zakelijke contacten en overige contactpersonen van de Verwerkingsverantwoordelijke.

Artikel 2 – Verantwoordelijkheden van de Verwerker

  1. MailBlue verwerkt alleen Persoonsgegevens in opdracht van de Verwerkingsverantwoordelijke en zal hierbij de instructies van de Verwerkingsverantwoordelijke opvolgen. De Persoonsgegevens worden niet voor eigen doeleinden verwerkt en blijven eigendom van de Verwerkingsverantwoordelijke.
  2. MailBlue houdt zich aan de wet en verwerkt de gegevens op een behoorlijke, zorgvuldige en transparante wijze.
  3. De Verwerkingsverantwoordelijke verleent MailBlue hierbij een algemene toestemming voor het inschakelen van Subverwerkers. MailBlue zal op mailblue.nl/legal/sub-verwerkers/ een actueel, publiek toegankelijk overzicht bijhouden van alle ingeschakelde Subverwerkers, met vermelding van naam, vestigingsplaats en de aard van de verwerking.
  4. MailBlue zal wijzigingen in het overzicht van Subverwerkers ten minste 14 dagen vóór ingebruikname van een nieuwe of gewijzigde Subverwerker publiceren op mailblue.nl/legal/sub-verwerkers/. Deze publicatie geldt als de formele kennisgeving aan de Verwerkingsverantwoordelijke. De Verwerkingsverantwoordelijke is zelf verantwoordelijk voor het bijhouden van wijzigingen op deze pagina. Als extra service biedt MailBlue de mogelijkheid om via een opt-in formulier op voornoemde pagina e-mailnotificaties te ontvangen bij wijzigingen; deze service is vrijwillig en doet geen afbreuk aan de geldigheid van de kennisgeving via publicatie.
  5. De Verwerkingsverantwoordelijke heeft het recht om binnen 10 werkdagen na de datum van publicatie op mailblue.nl/legal/sub-verwerkers/ schriftelijk bezwaar te maken tegen de ingebruikname van een nieuwe of gewijzigde Subverwerker, met opgave van redenen via [email protected]. MailBlue en de Verwerkingsverantwoordelijke zullen in dat geval in overleg treden over een passende oplossing. Indien partijen niet tot overeenstemming komen, heeft de Verwerkingsverantwoordelijke het recht de Overeenkomst schriftelijk te beëindigen met inachtneming van een opzegtermijn van 30 dagen, zonder dat de Verwerkingsverantwoordelijke aanspraak kan maken op schadevergoeding. Indien de Verwerkingsverantwoordelijke geen bezwaar maakt binnen voornoemde termijn, wordt de Subverwerker geacht te zijn goedgekeurd.
  6. MailBlue legt aan elke Subverwerker ten minste dezelfde verplichtingen op het gebied van gegevensbescherming op als die welke in deze Verwerkersovereenkomst aan MailBlue zijn opgelegd, in het bijzonder de verplichtingen betreffende beveiliging, vertrouwelijkheid en doorgifte van persoonsgegevens. MailBlue blijft jegens de Verwerkingsverantwoordelijke volledig verantwoordelijk voor de nakoming van deze verplichtingen door de Subverwerker.
  7. MailBlue verstrekt de Verwerkingsverantwoordelijke de informatie die nodig is ter ondersteuning in het kader van artikel 32 t/m 36 van de AVG.
  8. Ter ondersteuning van een DPIA stelt MailBlue relevante informatie beschikbaar via mailblue.nl/legal/dpia-informatie/
  9. MailBlue zorgt ervoor dat haar personeel en ingeschakelde hulppersonen vertrouwelijkheid in acht nemen.
  10. MailBlue zal de Verwerkingsverantwoordelijke informeren als zij vermoedt dat de instructies van de Verwerkingsverantwoordelijke in strijd zijn met de AVG.
  11. MailBlue houdt een register bij van de verwerkingsactiviteiten die zij als Verwerker uitvoert, overeenkomstig artikel 30 lid 2 AVG. Een publiek overzicht van de ingeschakelde Subverwerkers en de aard van de verwerkingen is raadpleegbaar op mailblue.nl/legal/sub-verwerkers/ . Op verzoek verstrekt MailBlue de Verwerkingsverantwoordelijke inzage in het voor haar relevante deel van het verwerkingsregister.
  12. Voor vragen over de verwerking van Persoonsgegevens en de uitvoering van deze Verwerkersovereenkomst kan de Verwerkingsverantwoordelijke contact opnemen met de Privacy Officer van MailBlue via [email protected].

Artikel 3 – Garantie Verwerkingsverantwoordelijke

De Verwerkingsverantwoordelijke garandeert dat de verwerking van Persoonsgegevens van de betrokkenen niet onrechtmatig is en dat deze verwerking geen inbreuk oplevert op de rechten van anderen. De verantwoordelijke vrijwaart MailBlue tegen alle aanspraken die hierop betrekking hebben.

Artikel 4 – Beveiligingsinbreuk (Datalek)

In het geval MailBlue een Datalek ontdekt, redelijkerwijs vermoedt, of hierover bericht ontvangt van een derde partij dat sprake is van een inbreuk die naar haar oordeel een reëel risico oplevert voor de rechten en vrijheden van betrokkenen, stelt MailBlue de Verwerkingsverantwoordelijke hiervan onverwijld op de hoogte, zodat de Verwerkingsverantwoordelijke tijdig kan beoordelen of melding bij de Autoriteit Persoonsgegevens noodzakelijk is. MailBlue streeft ernaar de Verwerkingsverantwoordelijke in ieder geval binnen 72 uur na ontdekking te informeren, zodat de Verwerkingsverantwoordelijke haar eigen meldtermijn kan naleven.

De melding bevat, voor zover op dat moment bekend, ten minste: een beschrijving van de aard van de inbreuk, de betrokken categorieën en (geschatte) aantallen betrokkenen en persoonsgegevens, de naam en contactgegevens van de contactpersoon bij MailBlue, de waarschijnlijke gevolgen van de inbreuk en de maatregelen die MailBlue heeft getroffen of voorstelt te treffen. Indien niet alle informatie direct beschikbaar is, kan de melding in fasen worden verstrekt.

MailBlue zal de Verwerkingsverantwoordelijke op de hoogte houden van nieuwe ontwikkelingen rondom het Datalek en zal de getroffen maatregelen om het Datalek te beperken en te beëindigen en een soortgelijk incident in de toekomst te kunnen voorkomen, overleggen aan de Verwerkingsverantwoordelijke.

Het melden van het Datalek bij de Autoriteit Persoonsgegevens is de verantwoordelijkheid van de Verwerkingsverantwoordelijke.

Artikel 5 – Duur en beëindiging

Deze Verwerkersovereenkomst treedt in werking op het moment waarop de Verwerkingsverantwoordelijke de Algemene Voorwaarden van MailBlue aanvaardt, overeenkomstig artikel 1 van die Algemene Voorwaarden. Een afzonderlijke ondertekening van deze Verwerkersovereenkomst is niet vereist.

Deze Verwerkersovereenkomst is aangegaan voor de duur van de Overeenkomst tussen beide Partijen en bij ondertekening in ieder geval voor de duur van de samenwerking.

Na beëindiging van deze Verwerkersovereenkomst zullen de verplichtingen met betrekking tot geheimhouding, aansprakelijkheid en vrijwaring blijven voortduren.

MailBlue biedt de Verwerkingsverantwoordelijke de mogelijkheid om gedurende de contractperiode op ieder gewenst moment een export te maken van de in het kader van de dienstverlening verwerkte Persoonsgegevens. Exports zijn mogelijk tot de vervaldatum van het abonnement. De Verwerkingsverantwoordelijke is zelf verantwoordelijk voor het tijdig exporteren van de benodigde Persoonsgegevens vóór het einde van de contractperiode.

Na beëindiging van de dienstverlening stelt MailBlue de Verwerkingsverantwoordelijke gedurende een periode van 6 maanden na de vervaldatum van het abonnement in staat Persoonsgegevens te exporteren, door middel van heractivering van het abonnement voor een minimale periode van 1 maand. Na afloop van deze periode archiveert MailBlue het account en worden alle Persoonsgegevens en bestaande kopieën uiterlijk 12 maanden na de vervaldatum definitief verwijderd, tenzij opslag van die Persoonsgegevens op grond van een wettelijke bewaarplicht verplicht is. In dat geval bewaart MailBlue de betreffende Persoonsgegevens uitsluitend voor de duur van die wettelijke verplichting, waarna deze alsnog worden verwijderd.

Op verzoek van de Verwerkingsverantwoordelijke verstrekt MailBlue een schriftelijke bevestiging van de verwijdering van de Persoonsgegevens.

Artikel 6 – Vertrouwelijkheid en geheimhouding

MailBlue zal alle Persoonsgegevens en andere gegevens die zij van de Verwerkingsverantwoordelijke ontvangt, vertrouwelijk behandelen. MailBlue zal de toegang tot deze gegevens beperken tot enkel personeel dat voor een goede uitvoering van de diensten van MailBlue, toegang nodig heeft.

MailBlue zal de verstrekte Persoonsgegevens geheimhouden en ook haar personeel geheimhouding opleggen.

Artikel 7 – Rechten van betrokkenen

MailBlue verleent haar medewerking zodat de Verwerkingsverantwoordelijke verzoeken van betrokkenen op grond van de AVG (waaronder verzoeken tot inzage, rectificatie, verwijdering, beperking van verwerking en overdraagbaarheid) kan beantwoorden. MailBlue verschaft de Verwerkingsverantwoordelijke de daarvoor benodigde informatie binnen 5 werkdagen na ontvangst van het verzoek.

Indien MailBlue verzoeken van derden of overheidsinstanties ontvangt om op grond van een wettelijke verplichting inzage te geven in de Persoonsgegevens, informeert MailBlue de Verwerkingsverantwoordelijke daarover onverwijld en schriftelijk, tenzij een wettelijk verbod zich daartegen verzet. De Verwerkingsverantwoordelijke beoordeelt vervolgens of het verzoek gegrond is.

Artikel 8 – Doorgifte van Persoonsgegevens

MailBlue fungeert als partner van ActiveCampaign en werkt samen met ActiveCampaign bij het leveren van haar diensten. ActiveCampaign is gevestigd in de Verenigde Staten. Afhankelijk van de datacenterlocatie worden Persoonsgegevens opgeslagen in de Verenigde Staten of binnen de Europese Unie. Voor accounts waarbij de dataopslag plaatsvindt binnen Europese datacenters is informatie over de locatie van de opslag van Persoonsgegevens beschikbaar in de MailBlue Hub. Ten behoeve van de doorlopende ondersteuning van het platform kunnen geautoriseerde medewerkers van ActiveCampaign vanuit verschillende landen toegang hebben tot je e-mailmarketing account en de servers waar deze op staan. Voor zover deze toegang plaatsvindt vanuit landen buiten de EER die niet beschikken over een adequaatheidsbesluit van de Europese Commissie, zijn passende waarborgen getroffen in de vorm van Standaardcontractbepalingen (SCC’s) zoals vastgesteld door de Europese Commissie, en voor zover de ontvangende partij daarvoor gekwalificeerd is het EU-VS Data Privacy Framework (DPF). Een actueel overzicht van de door MailBlue ingeschakelde Subverwerkers, inclusief de locatie van gegevensopslag en de gehanteerde overdrachtsmechanismen, is raadpleegbaar op mailblue.nl/legal/sub-verwerkers/.

MailBlue houdt zich bij alle doorgiften aan de regels van de AVG (hoofdstuk V) en de afspraken uit deze Verwerkersovereenkomst.

Artikel 9 – Beveiliging van Persoonsgegevens

MailBlue zorgt ervoor dat de Persoonsgegevens voldoende worden beveiligd. Om verlies en onrechtmatige verwerkingen te voorkomen, neemt MailBlue passende technische en organisatorische beveiligingsmaatregelen. Maatregelen die genomen worden zijn onder andere:

  1. pseudonimisering en versleuteling van Persoonsgegevens;
  2. op permanente basis de beschikbaarheid en veerkracht van de verwerkingssystemen garanderen;
  3. bij een incident de beschikbaarheid van de Persoonsgegevens tijdig herstellen;
  4. een procedure opzetten voor het beoordelen, testen en evalueren van beveiligingsmaatregelen.


MailBlue handelt in overeenstemming met de kaders van de ISO 27001-norm. Het actuele certificaat is, indien van toepassing, beschikbaar op
mailblue.nl/legal.

Artikel 10 – Audits

De Verwerkingsverantwoordelijke mag een audit door derden laten uitvoeren om te bepalen of het verwerken van de Persoonsgegevens aan de wet en de afspraken uit deze Verwerkersovereenkomst voldoet. MailBlue zal hieraan haar medewerking verlenen en onder andere toegang verlenen tot gebouwen en databases en het ter beschikking stellen van relevante informatie. Voor het uitvoeren van een audit gelden de volgende afspraken:

  1. de audit wordt uitgevoerd na voorafgaande schriftelijke kennisgeving aan MailBlue. Deze kennisgeving wordt door de Verwerkingsverantwoordelijke verstrekt in de vorm van een auditplan waarin de omvang, duur en startdatum van de audit wordt beschreven;
  2. het auditplan wordt minimaal 30 (dertig) dagen vóór de voorgestelde auditdatum ingediend bij MailBlue;
  3. er wordt niet meer dan één keer per jaar een audit uitgevoerd;
  4. de audit wordt uitgevoerd tijdens de normale werktijden van MailBlue;
  5. de audit wordt uitgevoerd op een wijze dat de werkzaamheden van MailBlue zo min mogelijk verstoord worden;
  6. alle informatie die MailBlue verstrekt tijdens de audit, wordt vertrouwelijk behandeld en voorafgaand aan de audit zal door partijen een geheimhoudingsovereenkomst getekend worden.
  7. de kosten van de audit, waaronder de kosten van de auditor en een redelijke vergoeding voor de inzet van MailBlue-medewerkers, zijn voor rekening van de Verwerkingsverantwoordelijke.

Artikel 11 - Aansprakelijkheid

  1. De aansprakelijkheid van MailBlue als Verwerker jegens de Verwerkingsverantwoordelijke voor schade die voortvloeit uit een toerekenbare tekortkoming in de nakoming van deze Verwerkersovereenkomst is beperkt tot vergoeding van directe schade tot een maximum van het bedrag dat de Verwerkingsverantwoordelijke aan MailBlue heeft betaald in de abonnementsperiode direct voorafgaand aan de schadeveroorzakende gebeurtenis. Een reeks samenhangende gebeurtenissen geldt als één gebeurtenis.
  2. Aansprakelijkheid voor indirecte schade, gevolgschade, gederfde winst, gemiste besparingen of schade door bedrijfsstagnatie is in alle gevallen uitgesloten.
  3. Voor schade die het gevolg is van opzet of grove schuld van MailBlue geldt de beperking in lid a onverkort, met dien verstande dat MailBlue in dat geval een beroep zal doen op haar verzekering. De Verwerkingsverantwoordelijke kan in voorkomend geval aanspraak maken op het bedrag dat door de verzekering van MailBlue wordt uitgekeerd, voor zover dit het bedrag in lid 1 overstijgt.
  4. De aansprakelijkheid van MailBlue jegens betrokkenen op grond van artikel 82 AVG wordt door dit artikel niet beperkt of uitgesloten voor zover dat op grond van dwingend recht niet is toegestaan. Indien MailBlue door een betrokkene aansprakelijk wordt gehouden voor schade waarvoor de Verwerkingsverantwoordelijke verantwoordelijk is, vrijwaart de Verwerkingsverantwoordelijke MailBlue voor het aan haar toe te rekenen aandeel.

Artikel 12 – Slotbepalingen

In het geval een bepaling uit deze Verwerkersovereenkomst nietig of vernietigbaar is, verandert dat niets aan de geldigheid van de rest van deze Verwerkersovereenkomst. De nietige bepaling zal in dat geval worden vervangen door een bepaling die zoveel mogelijk dezelfde inhoud heeft als de nietige bepaling.

Afwijkingen van en aanvullingen op deze Verwerkersovereenkomst zijn slechts van toepassing als deze door beide partijen schriftelijk worden overeengekomen. 

Op deze Verwerkersovereenkomst en de uitvoering daarvan is Nederlands recht van toepassing. Eventuele geschillen die tussen partijen ontstaan, worden voorgelegd aan de Rechtbank Zeeland-West-Brabant.

DISCLAIMER

MailBlue doet geen enkele toezegging of garantie dat deze Verwerkersovereenkomst wettelijk voldoende draagvlak geeft om te voldoen aan de verplichtingen van verantwoordelijke ingevolge de toepasselijke wetgeving. MailBlue wijst uitdrukkelijk alle verklaringen of garanties af dat de Verwerkersovereenkomst zal voldoen aan de verplichting van de Verwerkingsverantwoordelijke, of deze nu expliciet impliciet, statutair, via een handelsverdrag of anderszins zijn. De Verwerkingsverantwoordelijke erkent dat de naleving van de AVG een gedeelde verantwoordelijkheid is en dat MailBlue uitsluitend verantwoordelijk is voor de verplichtingen die zij als Verwerker op grond van de AVG draagt.