Concept · 6 oktober 2026

Verwerkers­overeenkomst

Als je Awareness gebruikt of een Active Directory-toets laat doen, verwerkt secctl.io persoonsgegevens in jouw opdracht. Hier staan de afspraken die de AVG daarvoor vraagt.

Partijen en rollen

Jouw organisatie is de verwerkingsverantwoordelijke: jij bepaalt waarvoor de gegevens gebruikt worden. Wij, secctl.io, zijn de verwerker en verwerkt de gegevens alleen in jouw opdracht.

Deze overeenkomst hoort bij elke overeenkomst met secctl.io, ook bij de proefperiode. Ze geldt zolang we persoonsgegevens voor je verwerken. Wil je een ondertekend exemplaar, mail dan naar privacy@secctl.io.

Welke gegevens, van wie en waarvoor

Awareness
Gegevens van je medewerkers: naam, e-mailadres, team en rol, inloggegevens en tweede factor, de trainingen die ze volgen, uitslagen van nulmeting en trainingen, de risicoscore en het logboek van wat er in de omgeving gebeurt. Doel: medewerkers trainen en jou laten zien hoe ver ze zijn.
Active Directory-toets
Gegevens die we binnen de afgesproken scope in je netwerk tegenkomen, zoals gebruikersnamen, groepslidmaatschappen en namen van computers. Doel: de toets uitvoeren en het rapport maken.

We verwerken geen bijzondere persoonsgegevens, zoals gegevens over gezondheid, en vragen je die niet in Awareness te zetten.

Alleen op jouw instructie

We gebruiken de gegevens alleen om de dienst te leveren die je afneemt. We gebruiken ze niet voor eigen doelen. Vind je een instructie in strijd met de AVG, dan zeggen we dat meteen.

Geheimhouding

Iedereen die bij secctl.io met de gegevens werkt, is tot geheimhouding verplicht.

Beveiliging

We nemen passende maatregelen om de gegevens te beveiligen, waaronder:

  • elke klant een eigen omgeving met een eigen database;
  • inloggen met wachtwoord en een tweede factor of passkey;
  • hosting in de Europese Unie, en op jouw verzoek alleen in Nederland;
  • bij de Active Directory-toets: gereedschap dat buiten de scope weigert, en een logboek van elke actie.

De actuele maatregelen staan op de pagina Beveiliging en privacy.

Subverwerkers

Je geeft toestemming om subverwerkers in te schakelen, zoals voor hosting en e-mail. We sturen je de lijst op verzoek. Met elke subverwerker spreken we dezelfde verplichtingen af als in deze overeenkomst. Komt er een subverwerker bij of verandert er een, dan melden we dat vooraf. Heb je een gegronde reden om bezwaar te maken, dan zoeken we samen een oplossing, of mag je kosteloos opzeggen.

De hosting van je omgeving staat in de Europese Unie.

Hulp bij de rechten van betrokkenen

Medewerkers kunnen in Awareness hun eigen gegevens inzien, downloaden en verwijderen. Krijg je een verzoek dat ze niet zelf kunnen afhandelen, dan helpen we je. Krijgen wij een verzoek rechtstreeks, dan sturen we het naar jou door.

Datalekken

Ontdekken we een inbreuk op de beveiliging die de gegevens raakt, dan melden we die zonder onredelijke vertraging aan je contactpersoon. We vertellen wat er gebeurd is, welke gegevens het raakt, wat de gevolgen kunnen zijn en wat we eraan doen. Zo kun jij beslissen of je het bij de Autoriteit Persoonsgegevens en bij de betrokkenen meldt.

Controle

We geven je de informatie die je nodig hebt om te laten zien dat de AVG wordt nageleefd. Wil je een audit laten doen, dan spreken we vooraf samen de opzet af. De kosten van de audit zijn voor jou.

Einde van de overeenkomst

Stopt de dienst, dan verwijderen we de persoonsgegevens, tenzij de wet ons verplicht ze te bewaren. Wil je ze eerst terug, laat het ons dan voor het einde weten. We spreken dan samen af hoe we ze aan je geven.

Aansprakelijkheid

Voor aansprakelijkheid gelden de algemene voorwaarden.

Probeer het 30 dagen met je eigen medewerkers

Je hebt geen betaalgegevens nodig. Liever eerst praten? Kies een tijd die jou past.

Probeer 30 dagen gratisZonder betaalgegevens. Stopt vanzelf als je niets kiest.
Plan een gesprek30 minuten, op een tijd die jou past.