Verwerkersovereenkomst

Wat we met persoonsgegevens doen

De afspraken over de persoonsgegevens die Shopro in jouw opdracht verwerkt. Hij hoort bij de algemene voorwaarden en geldt zodra je die accepteert.

Versie 2026-09 · geldig vanaf 19 september 2026

1. Waar dit over gaat

In Shopro staan gegevens van mensen: je klanten, je medewerkers, de contactpersonen van je leveranciers. Die gegevens zijn van jou. Wij bewaren en bewerken ze alleen omdat jij ons Shopro laat draaien. Dit stuk legt vast wat wij daarbij wel en niet doen. De privacywet (de AVG) vraagt deze afspraken, en artikel 28 van die wet zegt wat erin moet staan.

Dit stuk hoort bij de algemene voorwaarden van Shopro B.V., Marwijksoord 7, 9448 XA Marwijksoord, KvK 94325308. Je gaat ermee akkoord op het moment dat je je aanmeldt. Spreken de voorwaarden en dit stuk elkaar tegen over persoonsgegevens, dan geldt dit stuk.

2. Wie wat is

Jij bent de verwerkingsverantwoordelijke: jij bepaalt welke gegevens in Shopro komen, waarom, en hoe lang ze blijven. Wij zijn de verwerker: wij doen er alleen mee wat jij ons opdraagt. Jij zorgt dat je die gegevens mag verwerken en dat je je klanten en medewerkers netjes informeert.

Voor onze eigen administratie zijn wij wel zelf verantwoordelijk: je abonnement, onze facturen aan jou, en de mensen bij jou die inloggen om Shopro te beheren. Wat we daarmee doen staat in ons privacybeleid.

3. Wat we verwerken, en hoe lang

Waarvoor: het leveren, draaien en ondersteunen van Shopro, en niets anders. De verwerking duurt zolang je abonnement duurt. Daarna geldt hoofdstuk 13.

Om wie het gaat:

  • je klanten en de mensen die bij hen werken;
  • je eigen medewerkers, voor zover ze in Shopro staan of erin werken;
  • contactpersonen bij je leveranciers en andere relaties;
  • bezoekers van je webwinkel die iets bestellen, vragen of achterlaten.

Welke gegevens dat zijn:

  • naam, bedrijf, adres, e-mailadres en telefoonnummer;
  • bestellingen, offertes, facturen, betalingen en wat er betaald of nog open staat;
  • bezorg- en retourgegevens, en de berichten van de vervoerder daarover;
  • inloggegevens van je medewerkers: e-mailadres, een versleuteld wachtwoord en de tweede stap;
  • wat er met een klant is besproken: e-mail, chat, notities, taken en gespreksverslagen;
  • logregels van de servers, met tijdstip, het adres van de aanvraag en foutmeldingen.

Let op

Shopro is niet gemaakt voor bijzondere persoonsgegevens, zoals gezondheid, godsdienst of een burgerservicenummer. Zet die er niet in. Doe je het toch, dan is dat jouw keuze en jouw verantwoordelijkheid.

4. Alleen op jouw opdracht

Wij verwerken de gegevens alleen zoals jij ons opdraagt. Je geeft die opdracht door Shopro te gebruiken en door in te stellen wat er wel en niet mag. Wij gebruiken jouw gegevens nooit voor onszelf, verkopen ze niet, en geven ze niet aan anderen, behalve aan de partijen in hoofdstuk 7 en behalve als de wet ons daartoe dwingt. Moeten we van de wet iets doen wat jij niet hebt gevraagd, dan zeggen we dat vooraf, tenzij die wet dat verbiedt.

Vinden we dat een opdracht van jou in strijd is met de privacywet, dan zeggen we dat meteen.

Wij kijken niet in je gegevens, behalve als het nodig is om je te helpen of om een storing op te lossen, en dan alleen door de mensen die dat werk doen. Het meekijken op afstand kun je zelf aan en uit zetten.

5. Geheimhouding

Iedereen bij ons die bij jouw gegevens kan, heeft geheimhoudingsplicht. Dat staat in hun contract en het blijft gelden als iemand weggaat. Toegang krijgt alleen wie het voor zijn werk nodig heeft.

6. Hoe we het beveiligen

Dit zijn de maatregelen die we nemen. Ze staan hier zodat je ze kunt nalezen en kunt controleren.

  • Je omgeving, je database en je back-ups staan in Nederland, op eigen servers van Shopro.
  • Elke klant heeft een eigen omgeving met een eigen database en een eigen databasegebruiker. Gegevens van klanten kunnen niet bij elkaar komen.
  • Al het verkeer gaat over TLS, met HSTS aan, en met een strikt beleid dat de browser verbiedt om iets van buiten te laden.
  • Wachtwoorden bewaren we gehasht met Argon2. Ze zijn niet terug te lezen, ook niet door ons.
  • Inloggen kan met tweestapsverificatie. Sleutels van koppelingen staan versleuteld in de kluis van je eigen omgeving, nooit centraal.
  • Rechten per rol: iemand ziet en kan alleen wat bij zijn rol hoort. Shopro houdt bij wie wat deed.
  • Toegang tot de servers gaat alleen met persoonlijke sleutels. Inloggen met een wachtwoord staat uit.
  • Back-ups zijn versleuteld en staan los van je omgeving.
  • Bij elke uitgave draaien tests en een controle op bekende gaten in de software die we gebruiken. Een gat houdt de uitgave tegen.
  • Wij houden de servers in de gaten en krijgen bericht als er iets misgaat.

De techniek verandert. Wij mogen een maatregel vervangen door een andere, zolang de bescherming daar niet minder van wordt.

7. Wie er nog meer bij komt

Voor een paar onderdelen gebruiken we diensten van anderen. Dat zijn subverwerkers. Je geeft ons toestemming om ze in te schakelen. Wij leggen ze dezelfde plichten op als hier staan, en wij blijven voor hun werk verantwoordelijk naar jou.

Een dienst komt pas in beeld als jij die functie aanzet. Zet je een koppeling niet aan, dan gaat er niets heen.

  • Mollie B.V., Nederland: betalingen in je webwinkel en aan de kassa. Naam, e-mailadres, bedrag en bestelnummer.
  • Sendcloud B.V., Nederland: verzendlabels en het volgen van pakketten. Naam, adres, e-mailadres, telefoonnummer en de inhoud van de zending.
  • Amazon Web Services EMEA SARL, Luxemburg, met opslag en verwerking in de Europese Unie: het bezorgen van je e-mail en mailings. E-mailadres en de inhoud van het bericht.
  • Ibanity NV, België: het ophalen van je bankafschriften via Ponto. Rekeningnummer, naam en de regels van het afschrift.
  • Exact Nederland B.V., Nederland: de koppeling met je boekhouding. Relaties, artikelen, orders, facturen en betalingen.
  • bol.com B.V., Nederland: bestellingen van de marktplaats. De bestelling en het adres van de koper.
  • Kamer van Koophandel, Nederland: het opzoeken van bedrijfsgegevens bij een relatie. KvK-nummer en bedrijfsnaam.

Willen we er een toevoegen of vervangen, dan laten we dat minstens dertig dagen van tevoren weten, per e-mail of in Shopro zelf. Ben je het er niet mee eens, dan mag je je abonnement per die datum opzeggen, zonder kosten voor de rest van de periode.

8. Buiten Europa

Wij verwerken je gegevens binnen de Europese Economische Ruimte. Gaat er ooit iets naar daarbuiten, dan doen we dat alleen met de waarborgen die de wet vraagt, zoals de standaardcontracten van de Europese Commissie, en zeggen we vooraf welke dienst dat is.

9. Rechten van jouw klanten en medewerkers

Iemand mag vragen welke gegevens er van hem zijn, ze laten verbeteren, laten wissen, laten meenemen of bezwaar maken. Zo iemand hoort dat bij jou te doen, niet bij ons. Het meeste kun je zelf: zoeken, aanpassen, exporteren en verwijderen zit in Shopro.

Lukt het je niet zelf, dan helpen wij. Krijgen wij zo'n verzoek rechtstreeks, dan sturen we die persoon naar jou en laten we het je binnen vijf werkdagen weten. Zelf beantwoorden we zo'n verzoek niet.

10. Als er iets uitlekt

Ontdekken we een datalek dat jouw gegevens raakt, dan melden we dat aan jou zonder onnodig wachten, en in elk geval binnen 48 uur nadat we het weten. We vertellen wat er is gebeurd, om welke gegevens en hoeveel mensen het gaat, wat de gevolgen kunnen zijn, wat we eraan doen en wie je bij ons kunt bellen. Weten we nog niet alles, dan sturen we eerst wat we wel weten en daarna de rest.

Melden bij de Autoriteit Persoonsgegevens en bij de mensen om wie het gaat, doe jij. Wij helpen je daarbij met alles wat je nodig hebt.

11. Hulp bij een beoordeling vooraf

Moet je een risicobeoordeling maken (een DPIA) of daarover met de toezichthouder overleggen, dan geven wij de informatie die wij hebben. Vraagt dat veel werk van ons, dan spreken we vooraf af wat het kost.

12. Controle

Je mag controleren of wij ons aan dit stuk houden. Eens per jaar, en verder als een toezichthouder erom vraagt of na een datalek. Meld het minstens dertig dagen van tevoren. De controle gebeurt door jou of door een onafhankelijke deskundige met geheimhoudingsplicht, tijdens werkuren, en zonder dat andere klanten er last van hebben of gegevens van hen te zien krijgen. Wij kunnen die controle ook beantwoorden met een rapport van een onafhankelijke partij, als dat je vraag beantwoordt. De kosten van de controle zijn voor jou, behalve als eruit komt dat wij ons niet aan de afspraken hielden.

13. Aan het eind: terugkrijgen en wissen

Stopt je abonnement, dan kun je alles meenemen. Je omgeving staat daarna nog dertig dagen alleen-lezen klaar, zodat je rustig kunt exporteren. Daarna wissen we je omgeving en je database binnen dertig dagen. De versleutelde back-ups lopen binnen veertien dagen vanzelf af. Sleutels van koppelingen gooien we meteen weg zodra je de koppeling verbreekt.

Wat wij van de wet moeten bewaren, zoals onze eigen facturen aan jou, houden we zolang die wet dat vraagt en niet langer. Wil je een schriftelijke bevestiging dat alles gewist is, dan sturen we die.

14. De rest

Voor aansprakelijkheid geldt wat er in de algemene voorwaarden staat, voor zover de wet dat toelaat. Wij mogen dit stuk wijzigen als de wet, de techniek of de dienst daarom vraagt. Wordt het voor jou wezenlijk minder, dan zeggen we het minstens dertig dagen van tevoren en mag je opzeggen per die datum. Op dit stuk is Nederlands recht van toepassing; een geschil gaat naar de rechtbank Noord-Nederland.

Vragen hierover: info@shopro.nl.