Juridisch
Onderdeel van de overeenkomst tussen Threatley en Opdrachtgever, conform artikel 28 AVG.
1.1 Deze verwerkersovereenkomst is van toepassing wanneer Threatley bij de uitvoering van een opdracht persoonsgegevens verwerkt ten behoeve van Opdrachtgever.
1.2 Opdrachtgever is verwerkingsverantwoordelijke. Threatley is verwerker en verwerkt uitsluitend op basis van schriftelijke instructies van Opdrachtgever, waaronder de overeenkomst zelf en de vastgestelde Rules of Engagement.
1.3 Threatley: eenmanszaak, ingeschreven bij de Kamer van Koophandel onder nummer 99817896, gevestigd te Tilburg, bereikbaar via info@threatley.nl.
1.4 Bij het bepalen van de doelen en middelen van een verwerking treedt Threatley op als zelfstandig verwerkingsverantwoordelijke. Dat geldt onder meer voor de eigen bedrijfsvoering, facturatie en beveiligingslogboeken.
2.1 Gegevens van gebruikers van het Threatley Platform: e-mailadres, naam, versleuteld wachtwoord, rol binnen de organisatie, instellingen voor tweefactorauthenticatie, en tijdstip van laatste aanmelding.
2.2 Gegevens van de organisatie: bedrijfsnaam, KvK-nummer, abonnementsvorm en het klantnummer bij de betaaldienstverlener.
2.3 Scanresultaten: domeinnamen, technische bevindingen en risicoscores. Standaard bevatten deze geen persoonsgegevens. Schakelt Opdrachtgever een controle op datalekken in, dan kunnen de bevindingen e-mailadressen bevatten die in openbare datalekken zijn aangetroffen; dat zijn persoonsgegevens van derden en Opdrachtgever is verantwoordelijk voor een rechtsgrond om deze te laten opzoeken. Deze controle staat standaard uit.
2.4 Logboek van handelingen: welke gebruiker welke handeling verrichtte en wanneer. Het IP-adres wordt uitsluitend versleuteld opgeslagen (gehasht) en is niet naar een persoon herleidbaar.
2.5 Threatley verwerkt geen bijzondere categorieën persoonsgegevens als bedoeld in artikel 9 AVG, tenzij Opdrachtgever die zelf aanlevert. Bij gebruik van de Private AI Vault bepaalt Opdrachtgever zelf welke gegevens hij invoert.
3.1 Threatley verwerkt de gegevens uitsluitend voor het leveren van de overeengekomen dienst en niet voor eigen doeleinden.
3.2 Threatley traint geen AI-modellen op de gegevens van Opdrachtgever en gebruikt bevindingen niet als voorbeeld- of marketingmateriaal.
3.3 Deze overeenkomst loopt zolang de onderliggende opdracht duurt. De verplichtingen inzake geheimhouding en beveiliging blijven daarna gelden.
4.1 Threatley treft passende technische en organisatorische maatregelen als bedoeld in artikel 32 AVG. De volgende maatregelen zijn van kracht:
Toegang: wachtwoorden worden versleuteld opgeslagen met bcrypt; tweefactorauthenticatie is beschikbaar; toegang tot servers verloopt uitsluitend via sleutelauthenticatie, wachtwoordaanmelding is uitgeschakeld.
Scheiding: gegevens van verschillende opdrachtgevers zijn logisch gescheiden en elke opvraging wordt gefilterd op de organisatie van de aanvrager.
Transport: al het verkeer verloopt over TLS. Certificaten worden automatisch vernieuwd.
Bewaring: versleutelde back-ups worden dagelijks weggeschreven naar een afzonderlijke opslaglocatie binnen de Europese Unie en na dertig dagen verwijderd.
Bewaking: aanmeldpogingen worden begrensd en herhaalde mislukte pogingen leiden tot blokkade van het bronadres. Handelingen worden vastgelegd in een logboek.
4.2 Threatley evalueert deze maatregelen periodiek en past ze aan wanneer de stand van de techniek daartoe aanleiding geeft.
4.3 Threatley is een eenmanszaak. De verwerking wordt uitgevoerd door één persoon, die tot geheimhouding is gehouden. Schakelt Threatley voor een opdracht een derde in, dan gebeurt dat uitsluitend na voorafgaande toestemming van Opdrachtgever en onder een schriftelijke geheimhoudingsplicht die ten minste gelijk is aan die van deze overeenkomst.
5.1 Opdrachtgever geeft Threatley algemene toestemming om subverwerkers in te schakelen. Threatley informeert Opdrachtgever voorafgaand aan een wijziging, zodat deze bezwaar kan maken.
5.2 Op het moment van opstellen zijn de volgende subverwerkers ingeschakeld:
| Partij | Doel | Verwerkingslocatie |
|---|---|---|
| Hetzner Online GmbH | servers en back-upopslag | Duitsland en Finland |
| Stripe Payments Europe Ltd | betalingen en abonnementen | Ierland |
| TransIP B.V. | verzending en ontvangst van e-mail | Nederland |
| Sentry | registratie van technische fouten | EU-regio Duitsland |
| Cloudflare | DNS; verkeer loopt niet via deze partij | wereldwijd, uitsluitend DNS |
5.3 Threatley legt aan iedere subverwerker ten minste dezelfde verplichtingen op als in deze overeenkomst zijn vastgelegd.
5.4 Bij het uitvoeren van een scan raadpleegt Threatley openbare bronnen, waaronder publieke DNS-diensten (Google Public DNS), registers van certificaten (Certificate Transparency via crt.sh), en kwetsbaarhedendatabanken (de National Vulnerability Database, de CISA KEV-lijst en FIRST EPSS). Daarbij wordt uitsluitend de te onderzoeken domeinnaam gedeeld. Er worden geen persoonsgegevens van Opdrachtgever of diens medewerkers aan deze bronnen verstrekt. Schakelt Opdrachtgever aanvullende bronnen in die op naam of e-mailadres zoeken, zoals een dienst voor het opsporen van datalekken, dan wordt dat vooraf vermeld en gebeurt het alleen op zijn uitdrukkelijke instructie.
6.1 Threatley verwerkt persoonsgegevens binnen de Europese Economische Ruimte.
6.2 Enkele subverwerkers zijn onderdeel van een concern buiten de EER. Voor die partijen is de verwerking ingericht op een Europese regio en gelden de standaardcontractbepalingen van de Europese Commissie.
6.3 Doorgifte buiten de EER vindt niet plaats zonder voorafgaande schriftelijke instemming van Opdrachtgever.
7.1 Threatley informeert Opdrachtgever onverwijld, en uiterlijk binnen 48 uur na ontdekking, over een inbreuk in verband met persoonsgegevens. Deze termijn laat Opdrachtgever voldoende ruimte om binnen de eigen wettelijke termijn van 72 uur aan de Autoriteit Persoonsgegevens te melden.
7.2 De melding bevat ten minste: de aard van de inbreuk, de categorieën en het aantal betrokkenen voor zover bekend, de waarschijnlijke gevolgen, en de maatregelen die zijn of worden getroffen.
7.3 Opdrachtgever beoordeelt zelf of melding aan de Autoriteit Persoonsgegevens of aan betrokkenen nodig is. Threatley verleent daarbij redelijke medewerking.
8.1 Wendt een betrokkene zich rechtstreeks tot Threatley met een verzoek tot inzage, correctie, verwijdering of beperking, dan verwijst Threatley hem door naar Opdrachtgever en informeert Opdrachtgever daarover.
8.2 Threatley verleent binnen redelijke termijn medewerking aan het uitvoeren van zulke verzoeken.
9.1 Na beëindiging van de opdracht verwijdert Threatley de persoonsgegevens, of geeft deze terug indien Opdrachtgever daarom verzoekt.
9.2 Accountgegevens van het Threatley Platform worden uiterlijk dertig dagen na opzegging verwijderd.
9.3 Back-ups worden niet afzonderlijk bewerkt; gegevens daarin verdwijnen door het verlopen van de bewaartermijn van dertig dagen.
9.4 Threatley mag gegevens langer bewaren voor zover een wettelijke plicht dat vereist, bijvoorbeeld de fiscale bewaarplicht voor facturen.
10.1 Threatley stelt op verzoek de informatie beschikbaar die nodig is om aan te tonen dat aan artikel 28 AVG wordt voldaan.
10.2 Opdrachtgever mag ten hoogste eenmaal per jaar een controle laten uitvoeren door een onafhankelijke deskundige die tot geheimhouding is gehouden. De kosten daarvan komen voor rekening van Opdrachtgever, tenzij uit de controle een tekortkoming van Threatley blijkt.
11.1 Bij tegenstrijdigheid tussen deze verwerkersovereenkomst en de algemene voorwaarden gaat deze verwerkersovereenkomst voor, voor zover het de verwerking van persoonsgegevens betreft.
11.2 Op deze overeenkomst is Nederlands recht van toepassing.
Datum: 14 augustus 2026 · concept, opgesteld op basis van de feitelijke verwerking en afgestemd op artikel 28 AVG; nog niet door een jurist vastgesteld