Rule / Step Taal: NL · EN summary

Privacybeleid

Public privacy policy (AVG) · Rule Step B.V.

Document PP Versie 1.0 Inwerkingtreding 30 september 2026 Taal Nederlands (bindend)

English summary

Privacy Policy — English Summary

Plain-English summary of privacy-policy-nl.md, version 1.0, effective 30 September 2026. The Dutch text is legally binding.

Scope

Rule Step B.V.'s public Privacy Policy under the AVG. Covers all processing for which Rule Step is the Verwerkingsverantwoordelijke (Controller), primarily its own administrative processing. For processing on behalf of clients (online services and consulting), Rule Step is the Verwerker (Processor); see the DPA.

Key takeaways per article

Notable adjudications

For full legal text, see all legal documents.

The Dutch text below is the legally binding version.

PRIVACYBELEID RULE STEP B.V.


Documentgegevens Versienummer: 1.0 Datum van inwerkingtreding: 30 september 2026 Volgende geplande evaluatiedatum: 30 september 2027 Classificatie: Openbaar


Toelichting

Rule Step B.V. ("wij", "ons" of "de Verwerkingsverantwoordelijke") hecht groot belang aan de bescherming van de persoonsgegevens van haar klanten, eindgebruikers en andere betrokkenen. Dit Privacybeleid ("Beleid") is opgesteld overeenkomstig de Algemene Verordening Gegevensbescherming (hierna: "AVG"), de Uitvoeringswet Algemene Verordening Gegevensbescherming (hierna: "UAVG"), de Telecommunicatiewet (implementerend de ePrivacy-richtlijn), en het Nederlandse Burgerlijk Wetboek (hierna: "BW").

Dit Beleid is van toepassing op alle verwerkingsactiviteiten met betrekking tot persoonsgegevens die plaatsvinden in het kader van de door Rule Step B.V. aangeboden online diensten (hosting, domeinregistratie en -beheer, e-mail, certificaten, licenties, back-ups) en consulting-diensten (ICT-advies). De leveringsafspraken met klanten zijn vastgelegd in de Algemene Voorwaarden, de toepasselijke Aanvullende Voorwaarden (AVO voor online diensten; AVC voor consulting) en het Opdrachtformulier. Voor de verwerking van persoonsgegevens namens klanten is de Verwerkersovereenkomst (DPA) van toepassing.

Waar relevant, wordt in dit Beleid een strikte scheiding aangebracht tussen verwerkingen jegens bedrijven (B2B) en consumenten (B2C), gelet op de specifieke bescherming die Boek 6 Afdeling 3 BW (artikelen 6:193a t/m 6:193s) biedt aan consumenten.


Artikel 1: Definities

1.1. AVG: Verordening (EU) 2016/679 van het Europees Parlement en de Raad van 27 april 2016. 1.2. UAVG: Uitvoeringswet Algemene Verordening Gegevensbescherming. 1.3. Persoonsgegevens: elke informatie betreffende een geïdentificeerde of identificeerbare natuurlijke persoon. 1.4. Verwerking: elke bewerking met betrekking tot persoonsgegevens. 1.5. Verwerkingsverantwoordelijke: Rule Step B.V., die het doel van en de middelen voor de verwerking bepaalt (voor eigen administratieve verwerkingen). 1.6. Verwerker: een natuurlijke of rechtspersoon die persoonsgegevens verwerkt in opdracht van de Verwerkingsverantwoordelijke. Voor de online diensten is Rule Step de Verwerker namens de Klant (de Verwerkingsverantwoordelijke in de zin van AVG). 1.7. Sub-verwerker: een verwerker die door Rule Step wordt ingeschakeld. 1.8. B2C-consument: een natuurlijke persoon die niet handelt in de uitoefening van een beroep of bedrijf. 1.9. B2B-klant: een rechtspersoon of natuurlijke persoon die handelt in de uitoefening van een beroep of bedrijf. 1.10. Klant: een partij waarmee Rule Step een overeenkomst sluit (zoals nader gedefinieerd in AW Art. 1.1).


Artikel 2: Identiteit van de Verwerkingsverantwoordelijke

2.1. De Verwerkingsverantwoordelijke voor de in dit Beleid genoemde verwerkingen (eigen administratieve verwerkingen) is:

2.2. Voor verwerkingen ten behoeve van klanten in het kader van de online diensten treedt Rule Step op als Verwerker; de Klant is in die gevallen de Verwerkingsverantwoordelijke. De afspraken zijn vastgelegd in de Verwerkersovereenkomst (DPA).


Artikel 3: Verwerkingsoverzicht per Verwerkingsactiviteit

Ter voldoening aan de artikelen 13 en 14 AVG wordt hieronder per categorie van dienstverlening een overzicht gegeven van de verwerkingsdoeleinden, de categorieën betrokkenen, de categorieën persoonsgegevens, de verwerkingsgrondslag en de bewaartermijnen.

Tabel 1: Online diensten — Hosting (Dedicated servers, VPS, App-hosting)

AspectSpecificatie
VerwerkingsdoelDienstverlening, klantbeheer, beveiligingsmonitoring, fraudepreventie, serveroptimalisatie.
Categorieën betrokkenenZakelijke klanten (B2B), consumenten (B2C), eindgebruikers van gehoste diensten, medewerkers van klantorganisaties.
Categorieën gegevensIdentiteitsgegevens (voorletters, achternaam), contactgegevens (e-mailadres, telefoonnummer, postadres), factuleringsgegevens (bedrijfsnaam, KvK-nummer, BTW-nummer, bankrekening), technische gegevens (IP-adressen, serverlogs, toegangslogs).
VerwerkingsgrondslagOvereenkomstuitvoering (Art. 6(1)(b) AVG) voor dienstverlening en klantbeheer; Gerechtvaardigd belang (Art. 6(1)(f) AVG) voor beveiligingsmonitoring, fraudepreventie en serveroptimalisatie.
BewaartermijnBoekhoudkundige/financiële gegevens: 7 jaar na afsluiting boekjaar (art. 193 Sr / 3:307 BW); Toegangslogs/serverlogs: 30 dagen (rolling basis); Klantgegevens: duur overeenkomst + 2 jaar; Backupgegevens: 30 dagen na beëindiging.

Tabel 2: Online diensten — Domeinregistratie en -beheer

AspectSpecificatie
VerwerkingsdoelDomeinregistratie en -beheer, voldoen aan ICANN/SIDN-regulatieve vereisten, DNS-operaties en beveiliging.
Categorieën betrokkenenRegistranten (B2B en B2C), technisch contactpersonen, administratief contactpersonen.
Categorieën gegevensIdentiteitsgegevens, contactgegevens, domeinregistratiegegevens (domeinnaam, registratie-/vervaldatum, nameservers), betalingsgegevens, WHOIS-gegevens (afgeschermd voor B2C).
VerwerkingsgrondslagOvereenkomstuitvoering (Art. 6(1)(b) AVG) voor registratie en beheer; Wettelijke verplichting (Art. 6(1)(c) AVG) voor WHOIS-gegevens en ICANN/SIDN-vereisten; Gerechtvaardigd belang (Art. 6(1)(f) AVG) voor DNS-operaties en beveiliging.
BewaartermijnDomeinregistratiegegevens: duur registratie + 1 jaar na vervaldatum; WHOIS-gegevens: conform registerbeleid; Financiële gegevens: 7 jaar; Contactgegevens: duur klantrelatie + 2 jaar.

Tabel 3: Consulting-diensten (ICT-advies)

AspectSpecificatie
VerwerkingsdoelProjectuitvoering, projectcommunicatie, facturatie, klantadministratie.
Categorieën betrokkenenZakelijke klanten (B2B), consumenten (B2C), projectcontactpersonen bij klanten.
Categorieën gegevensIdentiteitsgegevens (voorletters, achternaam), contactgegevens (e-mailadres, telefoonnummer, postadres), factuleringsgegevens, projectcommunicatie (e-mails, berichten, notulen).
VerwerkingsgrondslagOvereenkomstuitvoering (Art. 6(1)(b) AVG) voor projectuitvoering, projectcommunicatie en facturatie; Toestemming (Art. 6(1)(a) AVG) uitsluitend voor zover aanvullende communicatie (nieuwsbrief) wordt gevraagd.
BewaartermijnKlantgegevens: duur overeenkomst + 5 jaar (B2B) of + 2 jaar (B2C); Projectbestanden: duur overeenkomst + 5 jaar (B2B) of + 2 jaar (B2C) (gerechtvaardigd belang Art. 6(1)(f) AVG voor verweren tegen aansprakelijkheid, toetsing art. 3:306/3:307 BW); Financiële gegevens: 7 jaar.

Opmerking: indien Rule Step in een concrete consulting-opdracht persoonsgegevens verwerkt ten behoeve van de Klant (bijvoorbeeld bij advisering over een datalek of analyse van een klantdatabase), treedt Rule Step op als Verwerker en de Klant als Verwerkingsverantwoordelijke. De afspraken worden vastgelegd in de Verwerkersovereenkomst (DPA). Dit Beleid ziet op de eigen administratieve verwerkingen van Rule Step.


Artikel 4: Verwerkingsgrondslagen en B2B/B2C-scheiding

4.1. De verwerking van persoonsgegevens geschiedt uitsluitend op grond van de in artikel 6 lid 1 onderdelen a, b, c en f AVG genoemde verwerkingsgrondslagen, zoals gespecificeerd in de tabellen onder artikel 3.

4.2. B2C-verwerking en onredelijke bedingen: indien de betrokkene een Consument (B2C) is, is de verwerking onderworpen aan de strenge regels van Boek 6 Afdeling 3 BW (artikelen 6:193a t/m 6:193s). Algemene voorwaarden die in strijd zijn met de redelijkheid en billijkheid, dan wel die een onredelijk bezwaar vormen voor de consument bij de uitoefening van zijn AVG-rechten, zijn niet bindend voor de consument. Consumentenrechten kunnen nimmer worden uitgesloten of beperkt door Rule Step B.V., noch door een beroep op overeenkomstuitvoering, noch via algemene voorwaarden.

4.3. Toestemming (Art. 6(1)(a) AVG): waar toestemming als grondslag wordt gehanteerd, wordt deze voorafgaand aan de verwerking vrij, specifiek, geïnformeerd en ondubbelzinnig verleend. De betrokkene kan deze toestemming te allen tijde en kosteloos intrekken (artikel 7 lid 3 AVG). Het intrekken van toestemming laat de rechtmatigheid van de verwerking vóór de intrekking onverlet.


Artikel 5: Bewaartermijnen en Dataminimalisatie

5.1. Persoonsgegevens worden niet langer bewaard dan noodzakelijk voor de realisatie van de doeleinden waarvoor ze zijn verzameld (artikel 5 lid 1 onder e AVG).

5.2. De specifieke bewaartermijnen zijn uiteengezet in de tabellen onder artikel 3.

5.3. De bewaartermijn van zeven jaar voor boekhoudkundige en financiële gegevens is gebaseerd op artikel 193 Wetboek van Strafrecht en de verjaringstermijnen van artikel 3:307 BW.

5.4. Voor consulting-diensten wordt na beëindiging van de overeenkomst een bewaartermijn van vijf jaar (B2B) of twee jaar (B2C) aangehouden, gelet op het gerechtvaardigd belang van Rule Step B.V. om zich te kunnen verweren tegen mogelijke aansprakelijkheidsvorderingen binnen de toepasselijke verjaringstermijn (artikel 3:306 BW voor onrechtmatige daad, artikel 3:307 BW voor contractuele vorderingen). Een belangenafweging conform artikel 6 lid 1 onder f AVG is gedocumenteerd.

5.5. Na afloop van de bewaartermijnen worden de persoonsgegevens onverwijld en veilig verwijderd of geanonimiseerd, tenzij een wettelijke verplichting tot langere bewaring zich tegen de verwijdering verzet.


Artikel 6: Gegevensoverdracht buiten de Europese Economische Ruimte (EER)

6.1. De primaire infrastructuur voor de online diensten is gehuisvest bij hostingpartners binnen de EER; derhalve vindt deze verwerking binnen de EER plaats.

6.2. Indien persoonsgegevens worden doorgegeven aan derde-landen (bijvoorbeeld aan ICANN in de Verenigde Staten voor gTLD-coördinatie), zorgt Rule Step B.V. voor passende waarborgen conform de artikelen 44-49 AVG.

6.3. Deze waarborgen bestaan uit:

(a) het sluiten van Standard Contractual Clauses (SCC's) conform Uitvoeringsbesluit (EU) 2021/914; (b) het uitvoeren en documenteren van een Transfer Impact Assessment (TIA) per doorgifte; (c) het toepassen van het EU-VS Data Privacy Framework (2023) waar toepasselijk; bij invalidatie van het DPF worden automatisch SCC's en aanvullende maatregelen toegepast; (d) het treffen van aanvullende maatregelen conform EDPB-aanbevelingen 01/2020, zoals sterke encryptie waarvan de sleutels binnen de EER blijven.

6.4. Voor domeindiensten geldt dat ICANN-regelgeving de doorgifte van WHOIS-gegevens verplicht. Voor B2C-consumenten worden WHOIS-gegevens standaard afgeschermd (AVO Art. 4.5). Publicatie van WHOIS-gegevens vereist een afzonderlijke, actieve en specifieke toestemming (opt-in), die niet gebundeld is met andere voorwaarden.

6.5. Voor consulting-diensten vindt in beginsel geen doorgifte buiten de EER plaats. Indien dit in een specifieke opdracht toch noodzakelijk is, gelden dezelfde waarborgen als in lid 6.3.


Artikel 7: Sub-verwerkers

7.1. Rule Step B.V. maakt gebruik van betrouwbare verwerkers en sub-verwerkers die voldoende waarborgen bieden voor de toepassing van passende technische en organisatorische maatregelen, conform artikel 28 AVG.

7.2. Een gedetailleerd en actueel register van de sub-verwerkers is opgenomen in Bijlage 1 van dit Beleid.

7.3. Autorisatiemechanisme: bij een voorgenomen wijziging of toevoeging van een sub-verwerker stelt Rule Step B.V. de Klanten (contractuele partijen) hiervan vooraf in kennis. Dit recht berust bij de Verwerkingsverantwoordelijke (Klant) op grond van artikel 28 lid 2 AVG. Betrokkenen (data subjects) hebben geen zelfstandig recht om bezwaar te maken tegen sub-verwerkerwijzigingen onder de AVG; hun rechten worden gewaarborgd via hun eigen verwerkingsverantwoordelijke. Indien een Klant de autorisatie weigert, zoekt Rule Step alternatieve oplossingen of staakt de verwerking voor zover de sub-verwerker daarvoor nodig is.


Artikel 8: Beveiligingsmaatregelen

8.1. Rekening houdend met de stand van de techniek, de uitvoeringskosten, de aard, de omvang, de context en de doeleinden van de verwerking, alsook het risico van variërende waarschijnlijkheid en ernst voor de rechten en vrijheden van betrokkenen, treft Rule Step B.V. passende technische en organisatorische maatregelen aan (artikel 32 AVG).

8.2. Verwerkersovereenkomst: voor zover Rule Step B.V. optreedt als verwerker in de zin van artikel 28 AVG, wordt de verwerking van persoonsgegevens namens de verwerkingsverantwoordelijke geregeld in een afzonderlijke Verwerkersovereenkomst (Data Processing Agreement, DPA). Een Service Level Agreement is onvoldoende om te voldoen aan de vereisten van artikel 28 lid 3 AVG.

8.3. Online diensten:

8.4. Domeindiensten:

8.5. Consulting-diensten:

8.6. NIS2 / Cyberbeveiligingswet (Cbw): beveiligingsmaatregelen conform de Cbw, uitsluitend voor zover Rule Step B.V. kwalificeert als essentiële of belangrijke entiteit in de zin van die wetgeving en voor zover de Cbw in werking is getreden. Bij significante incidenten wordt tevens een early warning binnen 24 uur uitgebracht aan het bevoegde CSIRT.


Artikel 9: Dataleknotificatie

9.1. In geval van een datalek handelt Rule Step B.V. onverwijld conform de interne procedures.

9.2. Notificatie aan de toezichthouder: Rule Step B.V. stelt de Autoriteit Persoonsgegevens in kennis van een datalek uiterlijk 72 uur nadat zij hiervan kennis heeft gekregen, tenzij het lek onwaarschijnlijk leidt tot een risico voor de rechten en vrijheden van betrokkenen (artikel 33 lid 1 AVG).

9.3. Notificatie aan betrokkenen: wanneer een datalek hoog risico oplevert voor de rechten en vrijheden van betrokkenen, deelt Rule Step B.V. dit lek zonder onnodige vertraging mee aan de betrokkenen (artikel 34 lid 1 AVG).

9.4. Notificatie aan klant (Verwerker-rol): indien Rule Step een datalek heeft dat betrekking heeft op persoonsgegevens die zij namens een Klant verwerkt, stelt Rule Step de Klant onverwijld, doch uiterlijk binnen achtenveertig (48) uur op de hoogte, overeenkomstig de Verwerkersovereenkomst (DPA Art. 7).

9.5. Datalekregister: Rule Step B.V. documenteert alle datalekken, hun oorzaken, de gevolgen en de getroffen maatregelen in een intern datalekregister (artikel 33 lid 5 AVG).

9.6. NIS2 / Cbw: bij significante incidenten wordt tevens een early warning notification binnen 24 uur uitgebracht aan het bevoegde CSIRT (Computer Security Incident Response Team), voor zover Rule Step kwalificeert onder de Cbw.


Artikel 10: Rechten van Betrokkenen

10.1. Betrokkenen hebben de volgende rechten conform de AVG, die te allen tijde kosteloos kunnen worden uitgeoefend:

(a) Recht van inzage (artikel 15 AVG); (b) Recht op rectificatie (artikel 16 AVG); (c) Recht op verwijdering (artikel 17 AVG, "recht om vergeten te worden"), tenzij de verwerking noodzakelijk is voor een wettelijke verplichting of voor de instelling, uitoefening of onderbouwing van rechtsvorderingen; (d) Recht op beperking van de verwerking (artikel 18 AVG); (e) Recht op overdraagbaarheid (artikel 20 AVG); (f) Recht van bezwaar (artikel 21 AVG), inclusief profilering; bij bezwaar van de Consument (B2C) stopt de verwerking, tenzij er dwingende gerechtvaardigde gronden zijn die zwaarder wegen; (g) Rechten betreffende geautomatiseerde besluitvorming (artikel 22 AVG): het recht om niet onderworpen te worden aan een uitsluitend op geautomatiseerde verwerking gebaseerd besluit dat rechtsgevolgen heeft of de betrokkene op vergelijkbare wijze aanzienlijk treft.

10.2. Procedurebeschrijving:

10.3. Klachtrecht: betrokkenen hebben het recht een klacht in te dienen bij de Autoriteit Persoonsgegevens (autoriteitpersoonsgegevens.nl) of bij een andere toezichthouder in een EU-lidstaat.


Artikel 11: Geautomatiseerde Besluitvorming en Profilering

11.1. Online diensten — hosting: geautomatiseerde domeinschorsing wegens schending van het AUP wordt toegepast, met steeds een optie voor menselijke herziening op verzoek van de registrant. Overige geautomatiseerde besluitvorming met rechtsgevolgen wordt momenteel niet toegepast. Indien toekomstige systemen (fraudeopsporing, geautomatiseerde accountschorsing, profilering) worden geïmplementeerd, wordt dit duidelijk en transparant openbaar gemaakt in dit Beleid, met menselijke herziening (artikel 22 lid 3 AVG).

11.2. Domeindiensten: geautomatiseerde domeinschorsing wegens schending van het AUP wordt toegepast, met optie voor menselijke herziening op verzoek. Overige profilering of geautomatiseerde besluitvorming met rechtsgevolgen wordt niet toegepast.

11.3. Consulting-diensten: er wordt geen geautomatiseerde besluitvorming met rechtsgevolgen of vergelijkbare aanzienlijke gevolgen toegepast.


Artikel 12: Functionaris voor Gegevensbescherming (FG/DPO)

12.1. J.J. van Grondelle, directeur van Rule Step B.V., is per bestuursbesluit aangewezen als Functionaris voor Gegevensbescherming (FG/DPO), Privacy Officer en Information Security Officer. Deze aanwijzing is toegestaan op grond van artikel 38 lid 6 AVG (alleen/zelfstandig bevoegd bestuurder kan FG zijn voor kleine organisaties).

12.2. Voor hostingdiensten en domeindiensten wordt de FG-noodzakelijkheid jaarlijks beoordeeld op grond van artikel 37 AVG. Indien Rule Step onder de drempel voor 'grootschalig' blijft, wordt dit intern gedocumenteerd met een gemotiveerde beoordeling waarom een FG wettelijk niet is vereist.

12.3. Ongeacht of een FG wettelijk vereist is, kunnen alle vragen met betrekking tot gegevensbescherming worden gericht aan privacy@rulestep.com.


Artikel 13: Data Protection Impact Assessment (DPIA)

13.1. Wanneer een verwerking naar alle waarschijnlijkheid een hoog risico inhoudt voor de rechten en vrijheden van betrokkenen, voert Rule Step B.V. voorafgaand aan de verwerking een Data Protection Impact Assessment (DPIA) uit (artikel 35 lid 1 AVG).

13.2. Een DPIA is in ieder geval vereist wanneer de verwerking valt onder de criteria van artikel 35 lid 3 AVG of de lijst van de Autoriteit Persoonsgegevens.

13.3. Indien uit de DPIA blijkt dat de verwerking een hoog risico oplevert dat niet kan worden gemitigeerd, raadpleegt Rule Step voorafgaand aan de verwerking de Autoriteit Persoonsgegevens (artikel 36 AVG).


Artikel 14: Toepasselijk Recht en Bevoegde Rechter

14.1. Op dit Privacybeleid en alle daaruit voortvloeiende overeenkomsten en rechtsverhoudingen is uitsluitend Nederlands recht van toepassing.

14.2. B2B: voor B2B-partijen is de rechtbank in het arrondissement waarin Rule Step B.V. statutair is gevestigd (Amsterdam) bevoegd om kennis te nemen van geschillen.

14.3. B2C: voor consumenten (B2C) is tevens de bevoegde rechter in de woonplaats van de consument bevoegd, conform Verordening (EU) 1215/2012 (Brussel I bis) — in het bijzonder artikel 18 lid 1 — en artikel 6:194 lid 3 sub w BW. Deze keuze laat onverlet de bevoegdheid van de toezichthoudende autoriteiten in andere lidstaten van de Europese Unie.


Artikel 15: Wijzigingen en Inwerkingtreding

15.1. Rule Step B.V. behoudt zich het recht voor dit Privacybeleid te wijzigen. Wijzigingen treden in werking op de in het document vermelde datum van inwerkingtreding.

15.2. Wezenlijke wijzigingen die van invloed zijn op de rechten en vrijheden van betrokkenen, worden tijdig en op passende wijze meegedeeld (e-mail, melding op de website). Voor consumenten (B2C) geldt dat een wezenlijke nadelige wijziging eerst na uitdrukkelijke kennisgeving en met een redelijke termijn van ten minste dertig dagen in werking treedt.


Ondertekening

Aldus vastgesteld door de Verwerkingsverantwoordelijke:

Rule Step B.V. Plaats: Amsterdam Datum: 30 september 2026

Naam: J.J. van Grondelle Functie: Directeur (alleen/zelfstandig bevoegd) / Functionaris voor Gegevensbescherming (FG/DPO) / Privacy Officer / Information Security Officer Handtekening: ___________________________


Bijlage 1: Sub-verwerkersregister

Dit register wordt actueel gehouden en is te allen tijde opvraagbaar bij Rule Step B.V. via privacy@rulestep.com. Onderstaand overzicht toont de actuele sub-verwerkers per dienstencategorie.

Tabel 4: Sub-verwerkers Online diensten — Hosting

Naam Sub-verwerkerVestigingsplaatsDienst/VerwerkingDoel van de verwerkingLocatie verwerkingDoorgifte buiten EER?
Hostingpartners (EU)Duitsland (en andere EER)Datacenter operatorFysieke datacenterinfrastructuur, netwerkDuitsland (EER)Nee
Realtime Register B.V.NederlandDomeinwederverkoop, RegistrarDomeinnaamregistratie en -beheerNederlandNee
Proxmox Server Solutions GmbHOostenrijkVirtualisatie-infrastructuurServervirtualisatie en beheerOostenrijk (EER)Nee
Billing-partner (per opdracht)Wordt per opdracht bepaaldFacturering en klantbeheerFacturering, betalingsverwerking, klantportaalAfhankelijk van keuzeJa, indien buiten EER (SCC's + TIA)

Tabel 5: Sub-verwerkers Online diensten — Domeinregistratie

Naam Sub-verwerkerVestigingsplaatsDienst/VerwerkingDoel van de verwerkingLocatie verwerkingDoorgifte buiten EER?
Realtime Register B.V.NederlandRegistrarDomeinnaamregistratieNederlandNee
TransIP B.V.NederlandRegistrarDomeinnaamregistratie en -beheerNederlandNee
Gandi SASFrankrijkRegistrarDomeinnaamregistratie en -beheerFrankrijk (EER)Nee
ICANNVerenigde StatenRegistercoördinatiegTLD-registerbeheer (WHOIS)Verenigde StatenJa (SCC's + TIA; ICANN niet DPF-gecertificeerd)
SIDNNederlandccTLD-register.nl domeinregisterbeheerNederlandNee
Betalingsverwerker (per opdracht)Nederland/EUBetalingsverwerkingVerwerken van financiële transactiesEU/EERNee (mits EU-verwerker)

Tabel 6: Sub-verwerkers Consulting-diensten

Naam Sub-verwerkerVestigingsplaatsDienst/VerwerkingDoel van de verwerkingLocatie verwerkingDoorgifte buiten EER?
(Voor eigen administratieve verwerking: zie Tabel 4 voor hosting/facturatie.)

Opmerking: voor consulting-diensten worden geen aanvullende sub-verwerkers ingeschakeld buiten de voor online diensten vermelde partijen, tenzij in een concrete opdracht anders overeengekomen. Indien dit toch noodzakelijk is, wordt de Klant vooraf geïnformeerd conform het autorisatiemechanisme van artikel 7.3.

Einde document