Verwerkersovereenkomst

Voor de gegevens van je kopers ben jij de verantwoordelijke en zijn wij de verwerker. Dit is wat we daarover afspreken. Hij geldt zodra je klant wordt; je hoeft niets te tekenen.

Deze versie geldt vanaf 21 augustus 2026.

1. Wie is wie

Jij bent de verwerkingsverantwoordelijke voor de persoonsgegevens van je kopers. Ordly is de verwerker: wij verwerken die gegevens alleen in jouw opdracht en alleen om de dienst te leveren die je afneemt.

2. Waarvoor we ze verwerken

  • Je orders ophalen bij bol en tonen in je portaal.
  • Facturen en creditnota's maken en naar bol sturen.
  • Reviewmails versturen via jouw maildienst, volgens de regels van bol.
  • Retouren bijhouden en de bijbehorende reviewmail tegenhouden.

Niets anders. We gebruiken deze gegevens niet voor eigen doeleinden, niet voor onderzoek en niet om er iets van te leren.

3. Om welke gegevens het gaat

  • Naam en plaats. Leesbaar in de database, want daar moet je op kunnen zoeken en het staat op de factuur.
  • Adres, postcode en mailadres. Versleuteld met AES-256-GCM, met een sleutel die per klant apart is.
  • Wat er besteld is. Artikel, aantal, bedrag. Nodig voor de factuur en de reviewmail.

4. Hoe we ze beveiligen

  • Eén database per klant. Jouw gegevens staan niet in dezelfde tabel als die van een andere verkoper; er is geen zoekopdracht die er per ongeluk langs kan.
  • Versleuteling per klant. Adres, postcode en mailadres van kopers gaan met AES-256-GCM de database in, met een sleutel die per klant apart is. De hoofdsleutel staat buiten de gegevensmap en gaat niet mee in de back-up.
  • Alleen over https, met een geldig certificaat. Het portaal weigert onversleuteld verkeer.
  • Wij kijken niet in je gegevens. Er is geen beheerscherm waarop we door jouw orders kunnen bladeren. Moeten we voor een storing toch ergens in kijken, dan vragen we het je eerst en zeggen we achteraf wat we hebben gezien.
  • Back-ups zijn versleuteld en staan op een andere locatie dan de server.

5. Waar ze staan

Op een server in Duitsland, bij Hetzner. Binnen de Europese Economische Ruimte, dus er is geen doorgifte naar een land buiten de EER.

6. Wie we inschakelen

Alleen partijen die nodig zijn om de dienst te leveren, en alleen met dezelfde afspraken als hier staan. Op dit moment: Hetzner (de server), en de maildienst die jij zelf kiest en instelt. Komt er een partij bij, dan laten we het minstens een maand van tevoren weten en kun je bezwaar maken; dat is dan een reden om op te zeggen zonder termijn.

7. Als een koper iets vraagt

Vraagt een koper om inzage of verwijdering, dan is dat jouw verzoek om af te handelen. Wij helpen je eraan te komen en doen dat kosteloos, binnen een week.

8. Als er iets lekt

We melden het je binnen 24 uur nadat we het weten, met alles wat je nodig hebt om zelf te beoordelen of je het bij de Autoriteit Persoonsgegevens moet melden. Melden bij de autoriteit en bij je kopers is jouw taak, want jij bent de verantwoordelijke; wij leveren de feiten.

9. Als je stopt

Je kunt tot dertig dagen na je laatste dag alles exporteren. Daarna verwijderen we je omgeving, inclusief de gegevens van je kopers, behalve wat wij wettelijk moeten bewaren. Wil je dat het eerder weg is, zeg het en het gebeurt binnen een week.

10. Controle

Je mag één keer per jaar vragen hoe we dit doen, en we antwoorden met bewijs. Wil je een externe audit, dan kan dat op jouw kosten en in overleg over het moment.

Meld je aan