Versie 2026.1 · bijgewerkt op 29 juli 2026 · J&S Energy B.V., KvK 99270617
1. Waarom dit document bestaat
Jij bepaalt welke persoonsgegevens in Offertevolger terechtkomen en waarvoor. Jij bent daarmee de verwerkingsverantwoordelijke in de zin van de Algemene verordening gegevensbescherming (AVG). Wij verwerken die gegevens uitsluitend in jouw opdracht en zijn dus verwerker.
De AVG verplicht ons om de afspraken daarover schriftelijk vast te leggen. Dat is dit document. Het hoort bij de algemene voorwaarden en geldt automatisch zodra je de dienst gebruikt. Je hoeft niets apart te ondertekenen. Wil je toch een ondertekend exemplaar, vraag het dan op via info@offertevolger.nl; wij sturen het kosteloos toe.
Deze afspraken lopen zolang je de dienst gebruikt en eindigen zodra wij alle gegevens hebben teruggegeven of verwijderd volgens artikel 11.
2. Waar het over gaat
Wij verwerken de volgende soorten persoonsgegevens voor jou:
| Soort gegevens | Wat daaronder valt |
|---|---|
| Contactgegevens van de ontvanger | naam, e-mailadres, telefoonnummer en adres van degene aan wie de offerte is gericht |
| Offertegegevens | omschrijving van het werk, offerteregels, bedragen, keuze-opties en het digitale akkoord |
| Bijlagen | foto's en documenten die bij een offerte worden gevoegd |
| Gebeurtenissen rond de offerte | wanneer de offerte is geopend, hoe vaak, welke opvolgberichten zijn verstuurd, of ze zijn aangekomen, en het IP-adres van waaruit de offerte is geopend |
| Account- en betaalgegevens | naam en e-mailadres van de gebruiker, en de betaalstatus van het abonnement en van eventuele aanbetalingen |
| Technische gegevens | IP-adres en tijdstip in de logbestanden |
Deze gegevens gaan over: medewerkers van de klant en de personen aan wie de klant offertes stuurt.
De verwerking heeft één doel: het leveren van de dienst zoals beschreven in de algemene voorwaarden. Meer niet.
De volgende punten verdienen bijzondere aandacht, omdat het gaat om gegevens die extra zorgvuldigheid vragen:
Signalering bij het openen van een offerte. Offertevolger legt vast wanneer een offerte wordt geopend en vanaf welk IP-adres. Dat is een vorm van volgen van de ontvanger. De klant is degene die bepaalt dat dit gebeurt en is er verantwoordelijk voor dat de ontvanger daarover wordt geïnformeerd. Wij helpen daarbij met een standaardtekst die de klant in zijn offerte en privacyverklaring kan opnemen.
En dit doen wij uitdrukkelijk niet:
- Offertevolger verwerkt geen burgerservicenummers, geen gezondheidsgegevens en geen bankrekeningnummers van particulieren.
- Offertevolger plaatst geen advertentie- of volgcookies op de publieke website.
- Offertevolger verkoopt of verhuurt nooit gegevens aan derden.
3. Wij doen alleen wat jij opdraagt
Wij verwerken de gegevens alleen volgens jouw schriftelijke instructies. Het gebruik van de dienst en de instellingen die je daarin kiest, gelden als zulke instructies.
Wij verwerken de gegevens niet voor eigen doeleinden, verkopen ze niet, gebruiken ze niet voor reclame en geven ze niet aan anderen, behalve aan de partijen in artikel 5 en behalve wanneer een wettelijke verplichting ons daartoe dwingt. Moeten wij op grond van de wet gegevens verstrekken, dan laten wij je dat vooraf weten, tenzij die wet dat verbiedt.
Vinden wij dat een instructie van jou in strijd is met de AVG, dan zeggen wij dat en voeren wij die instructie niet uit.
Jij staat ervoor in dat je een geldige grondslag hebt voor de gegevens die je in de dienst zet, dat je betrokkenen hebt geïnformeerd en dat je de gegevens mag laten verwerken zoals hier beschreven.
4. Hoe wij de gegevens beveiligen
Wij nemen passende technische en organisatorische maatregelen. Concreet:
- al het verkeer tussen jouw browser en de dienst loopt over een versleutelde verbinding (TLS), met een certificaat dat automatisch wordt vernieuwd;
- wachtwoorden slaan wij nooit leesbaar op, maar als een niet terug te rekenen hashwaarde;
- gevoelige velden worden versleuteld opgeslagen, met een sleutel die buiten de database staat;
- elke klant heeft een eigen, afgeschermde omgeving; gegevens van verschillende klanten komen niet in elkaars beeld;
- toegang tot de servers verloopt uitsluitend via persoonlijke sleutels, niet met wachtwoorden;
- de dienst houdt een auditlogboek bij waarin staat wie wat wanneer heeft gewijzigd, met de oude en de nieuwe waarde;
- wij installeren beveiligingsupdates automatisch en volgen de systemen doorlopend met monitoring vanaf een tweede, losstaande server;
- onze medewerkers krijgen alleen toegang tot wat zij voor hun werk nodig hebben en zijn gebonden aan geheimhouding;
- wij maken dagelijks een back-up, zoals beschreven in artikel 10.
Wij herzien deze maatregelen periodiek. Wij mogen ze aanpassen zolang het beschermingsniveau gelijk blijft of beter wordt.
5. Andere partijen die wij inschakelen
Wij schakelen de volgende partijen in. Zij verwerken uitsluitend wat nodig is voor het doel dat erbij staat, en zijn contractueel aan dezelfde verplichtingen gebonden als wij.
| Partij | Vestiging | Waarvoor |
|---|---|---|
| TransIP B.V. | Nederland | hosting van de servers waarop de dienst en de database draaien |
| TransIP B.V. | Nederland | verzending van e-mail vanuit de dienst |
| Mollie B.V. | Nederland | afhandeling van betalingen |
| Internet Security Research Group (Let's Encrypt) | Verenigde Staten | uitgifte van de TLS-certificaten waarmee het verkeer wordt versleuteld |
| Google Ireland Limited | Ierland | opslag van de versleutelde externe back-up |
Je geeft ons algemene toestemming om deze partijen in te schakelen. Willen wij er een toevoegen of vervangen, dan melden wij dat minimaal 30 dagen van tevoren per e-mail. Heb je daar een zwaarwegend bezwaar tegen op het gebied van gegevensbescherming, laat het ons dan binnen die 30 dagen weten. Komen we er samen niet uit, dan mag je de overeenkomst opzeggen tegen de datum waarop de wijziging ingaat, zonder kosten en met teruggave van het vooruitbetaalde deel.
Wij blijven tegenover jou volledig verantwoordelijk voor wat deze partijen doen.
6. Waar de gegevens staan
De servers waarop de dienst draait, staan bij TransIP B.V. in Nederland. De dagelijkse back-up staat versleuteld op diezelfde infrastructuur en daarnaast op de externe opslaglocatie die in artikel 5 is genoemd.
De volgende partijen zijn gevestigd buiten de Europese Economische Ruimte:
- Internet Security Research Group (Let's Encrypt) (Verenigde Staten) — uitgifte van de TLS-certificaten waarmee het verkeer wordt versleuteld
Voor die doorgifte gebruiken wij de standaardcontractbepalingen van de Europese Commissie, aangevuld met de maatregelen die na een beoordeling van het derde land nodig blijken. Wil je een kopie van die afspraken inzien, vraag ernaar.
7. Als er iets misgaat
Ontdekken wij een inbreuk in verband met persoonsgegevens — een datalek — dan melden wij dat binnen 24 uur nadat wij daarvan kennis hebben genomen aan het e-mailadres dat in je account staat. Wij bellen daarnaast als het spoedeisend is.
Wij geven je daarbij alles wat je nodig hebt om zelf te kunnen beoordelen of je moet melden bij de Autoriteit Persoonsgegevens en bij betrokkenen:
- wat er is gebeurd en wanneer;
- welke soorten gegevens en hoeveel personen het betreft, voor zover bekend;
- wat de waarschijnlijke gevolgen zijn;
- welke maatregelen wij hebben genomen of gaan nemen;
- een contactpersoon bij ons voor de verdere afhandeling.
Weten wij nog niet alles, dan melden wij eerst wat we weten en vullen we het daarna aan. Jij beslist of er wordt gemeld bij de toezichthouder en bij betrokkenen; wij doen dat niet uit onszelf, tenzij de wet ons daartoe verplicht.
Wij houden een register bij van elk incident en de afhandeling ervan.
8. Hulp bij rechten van betrokkenen
Betrokkenen hebben recht op inzage, correctie, verwijdering, beperking, bezwaar en overdraagbaarheid van hun gegevens. Zij richten zich daarvoor tot jou, want jij bent verantwoordelijk.
De dienst geeft je zelf de knoppen om aan zo'n verzoek te voldoen: je kunt gegevens inzien, corrigeren, exporteren en verwijderen. Kom je er niet uit, dan helpen wij binnen vijf werkdagen, kosteloos, tenzij het om een uitzonderlijk bewerkelijk verzoek gaat; in dat geval spreken wij vooraf een vergoeding af.
Krijgen wij rechtstreeks een verzoek van een betrokkene over jouw gegevens, dan handelen wij dat niet zelf af. Wij verwijzen door naar jou en laten je dat weten.
Wij helpen je ook bij een gegevensbeschermingseffectbeoordeling (DPIA) en bij een eventueel voorafgaand overleg met de Autoriteit Persoonsgegevens, voor zover dat redelijkerwijs van ons kan worden verlangd.
9. Geheimhouding
Iedereen die bij ons toegang heeft tot jouw gegevens is gebonden aan geheimhouding, ook na afloop van zijn of haar werkzaamheden. Wij geven alleen toegang aan mensen die die toegang voor hun werk nodig hebben.
Kijken wij in jouw omgeving mee, dan gebeurt dat alleen op jouw verzoek of wanneer dat strikt nodig is om een storing te verhelpen. Wij leggen elke keer vast wanneer dat is gebeurd en door wie.
10. Back-ups
Elke nacht maken wij een back-up van de database en de geüploade bestanden. Die back-up wordt versleuteld bewaard en dagelijks gekopieerd naar een externe opslaglocatie, zodat een storing op één server niet meteen alles meeneemt. Wij bewaren back-ups 30 dagen.
Een back-up is er voor calamiteiten: een defecte server, een mislukte migratie, een aanval. Hij is geen archief. Verwijder je een gegeven in de dienst, dan verdwijnt het uit de actieve omgeving maar kan het nog in een back-up zitten tot die volgens bovenstaande termijn is overschreven. Wij zetten een back-up nooit terug om een verwijderd gegeven te herstellen, tenzij jij daar uitdrukkelijk om vraagt.
11. Als je stopt
Eindigt de overeenkomst, dan houd je nog 30 dagen toegang tot de exportfunctie, zodat je alles kunt meenemen. Wat je precies krijgt en in welk formaat, staat in opzeggen en je gegevens meenemen.
Daarna verwijderen wij alle persoonsgegevens uit de actieve omgeving, uiterlijk binnen 60 dagen na het einde van de overeenkomst. Back-ups waarin die gegevens nog voorkomen, verlopen daarna volgens de termijn in artikel 10 en worden niet apart doorzocht.
Wij bewaren wel wat wij wettelijk moeten bewaren, zoals facturen voor de fiscale bewaarplicht van zeven jaar. Die gegevens gebruiken wij voor niets anders.
Wil je een schriftelijke bevestiging van de verwijdering, vraag die dan; wij sturen die kosteloos.
12. Controle
Je mag één keer per jaar controleren of wij ons aan deze afspraken houden. Wij beantwoorden daarvoor eerst je vragen schriftelijk en sturen desgewenst een overzicht van onze maatregelen.
Is dat voor jou niet genoeg, dan mag je op eigen kosten een onafhankelijke, aan geheimhouding gebonden deskundige een audit laten uitvoeren. Je kondigt die minimaal 30 dagen van tevoren aan en houdt rekening met de bedrijfsvoering en met de geheimhouding tegenover onze andere klanten. Blijkt uit de audit dat wij tekortschieten, dan herstellen wij dat op onze kosten en vergoeden wij de redelijke kosten van de audit.
13. Aansprakelijkheid
Voor de aansprakelijkheid onder deze verwerkersovereenkomst geldt wat daarover in de algemene voorwaarden is afgesproken.
Krijgt een van ons een boete of een claim die te wijten is aan de ander, dan draagt degene die het veroorzaakt heeft de kosten. De wettelijke regeling van artikel 82 AVG blijft daarnaast gewoon gelden: een betrokkene kan zich tot ieder van ons wenden.
14. Slot
Op deze verwerkersovereenkomst is Nederlands recht van toepassing. Wijkt een bepaling hiervan af van de algemene voorwaarden, dan gaat deze verwerkersovereenkomst voor als het over persoonsgegevens gaat.
Deze versie (2026.1) geldt vanaf 29 juli 2026.
De andere documenten
Deze pagina hoort bij de rest van onze voorwaarden. Samen vormen ze het geheel:
- Algemene voorwaarden
- Privacyverklaring
- Cookiebeleid
- Beschikbaarheid en ondersteuning
- Gebruiksbeleid
- Disclaimer
- Opzeggen en je gegevens meenemen
Vragen? Mail info@offertevolger.nl. Versie 2026.1, bijgewerkt op 29 juli 2026.