Privacyverklaring & Verwerkersovereenkomst
Deze pagina bestaat uit twee delen:
- Deel A — Privacyverklaring: beschrijft hoe Mangelot Hosting persoonsgegevens verwerkt in de hoedanigheid van verwerkingsverantwoordelijke (bijvoorbeeld ten aanzien van klantgegevens, websitebezoekers en administratie).
- Deel B — Verwerkersovereenkomst: regelt de verwerking van persoonsgegevens die Mangelot Hosting namens Klant uitvoert (bijvoorbeeld persoonsgegevens die Klant via zijn website of e-mail verwerkt). Deel B maakt integraal onderdeel uit van de Algemene Voorwaarden.
Laatst bijgewerkt: juli 2026 (versie 2.0)
Deel A. Privacyverklaring
A1. Wie zijn wij
Mangelot Hosting is verantwoordelijk voor de verwerking van persoonsgegevens zoals beschreven in deze privacyverklaring.
Contactgegevens:
Mangelot Hosting
Enschede
KvK-nummer: 08137001
Website: www.mangelot-hosting.nl
Contactpersoon voor privacyzaken: de directeur (CEO) van Mangelot Hosting is aanspreekpunt voor alle vragen en verzoeken over de verwerking van persoonsgegevens. Contact verloopt via de contactgegevens op de Website.
Mangelot Hosting heeft geen Functionaris voor de Gegevensbescherming aangesteld, aangezien de aard en omvang van de verwerkingen daartoe niet verplichten.
A2. Welke persoonsgegevens verwerken wij
Mangelot Hosting verwerkt de volgende categorieën persoonsgegevens:
Klantgegevens en contactgegevens: voor- en achternaam, adresgegevens, telefoonnummer, e-mailadres, bedrijfsnaam (indien van toepassing), KvK-nummer en btw-nummer.
Account- en inloggegevens: gebruikersnaam, versleuteld wachtwoord, IP-adres bij inloggen en logbestanden van het Klantportaal.
Betalingsgegevens: factuur- en betalingsgeschiedenis, bankrekeningnummer (bij overschrijving), transactiegegevens van betaaldiensten.
Domeinnaamgegevens: gegevens die noodzakelijk zijn voor domeinregistratie zoals houdergegevens en administratieve/technische contactpersonen (WHOIS-data).
Communicatiegegevens: inhoud van e-mails, supporttickets en telefoongesprekken met onze klantenservice.
Websitegegevens: IP-adres, browsertype, bezochte pagina’s, tijdstip van bezoek en cookies bij bezoek aan onze Website.
A3. Doeleinden en rechtsgrondslagen
Mangelot Hosting verwerkt persoonsgegevens voor de volgende doeleinden en op basis van de volgende rechtsgrondslagen:
Uitvoering van de overeenkomst (art. 6 lid 1 sub b AVG): aanmaken en beheren van accounts, leveren van hosting, e-mail, domeinnaamregistraties en SSL-certificaten, klantenservice en supportafhandeling, verzenden van serviceberichten en verlengingsherinneringen.
Wettelijke verplichting (art. 6 lid 1 sub c AVG): voldoen aan fiscale bewaarplicht (administratie en facturen), voldoen aan verzoeken van toezichthouders en opsporingsinstanties.
Gerechtvaardigd belang (art. 6 lid 1 sub f AVG): beveiliging van onze systemen en fraudepreventie, verbeteren van de dienstverlening, uitoefenen of verdedigen van rechtsvorderingen, direct marketing naar bestaande klanten voor soortgelijke diensten (met opt-out mogelijkheid).
Toestemming (art. 6 lid 1 sub a AVG): het versturen van marketing per e-mail, SMS of WhatsApp aan niet-klanten, het plaatsen van analytische en tracking cookies, het gebruik van optionele SMS- of WhatsApp-verlengnotificaties. Verleende toestemming kan te allen tijde worden ingetrokken.
A4. Aan wie verstrekken wij persoonsgegevens
Mangelot Hosting verstrekt persoonsgegevens aan derden uitsluitend indien dat noodzakelijk is voor de uitvoering van de dienstverlening of om te voldoen aan een wettelijke verplichting.
Sub-verwerkers (verwerken persoonsgegevens in opdracht van Mangelot Hosting):
- InterDC B.V. — datacenter te Enschede, Nederland. Levert de fysieke infrastructuur waarop onze servers draaien.
- Oxxa B.V. — wholesale registrar te Nederland. Verwerkt domeinregistratiegegevens ten behoeve van registratie bij registries.
- Certificate Authorities — voor de uitgifte van SSL-certificaten. Afhankelijk van het gekozen certificaat kan gebruik worden gemaakt van onder meer Let’s Encrypt (Internet Security Research Group, VS), Sectigo (VS/VK), DigiCert (VS), GlobalSign (België), GeoTrust (VS), Comodo CA (VS), RapidSSL (VS) en Thawte (VS).
Registries (onafhankelijke verwerkingsverantwoordelijken voor domeindata):
- SIDN (voor .nl-domeinen) — Nederland
- Andere registries afhankelijk van de gekozen top-level domain (bijv. Verisign voor .com, EURid voor .eu)
Betaaldienstverleners (verwerken betalingen als onafhankelijke verwerkingsverantwoordelijken):
- ING Bank N.V. — voor bankoverschrijvingen
- Buckaroo B.V. — voor iDEAL-betalingen
- PayPal (Europe) S.à r.l. et Cie, S.C.A. — voor PayPal-betalingen
Overige ontvangers: accountant, incassobureau, juridisch adviseur en overheidsinstanties, uitsluitend indien noodzakelijk voor administratieve, juridische of wettelijke doeleinden.
A5. Doorgifte buiten de EER
Mangelot Hosting streeft ernaar persoonsgegevens binnen de Europese Economische Ruimte (EER) te verwerken. Voor sommige diensten kan echter doorgifte naar landen buiten de EER plaatsvinden:
- PayPal: gegevens kunnen worden doorgegeven naar de Verenigde Staten. Deze doorgifte vindt plaats op basis van het EU-US Data Privacy Framework en/of Standard Contractual Clauses.
- Certificate Authorities: voor SSL-certificaten uitgegeven door in de VS gevestigde CA’s (waaronder Let’s Encrypt, Sectigo, DigiCert, GeoTrust, Comodo, RapidSSL en Thawte) kan doorgifte naar de Verenigde Staten plaatsvinden op basis van het EU-US Data Privacy Framework en/of Standard Contractual Clauses.
- Registries van niet-EU top-level domains: WHOIS-gegevens kunnen worden doorgegeven aan registries buiten de EU op basis van de daarvoor geldende registry-reglementen.
Mangelot Hosting hanteert passende waarborgen voor doorgifte buiten de EER, waaronder adequaatheidsbesluiten van de Europese Commissie en Standard Contractual Clauses.
A6. Bewaartermijnen
Mangelot Hosting bewaart persoonsgegevens niet langer dan noodzakelijk voor de doeleinden waarvoor zij zijn verzameld:
- Administratie, facturen en fiscale gegevens: 7 jaar na afloop van het boekjaar (fiscale bewaarplicht, art. 52 AWR).
- Klant- en accountgegevens: gedurende de looptijd van de overeenkomst en maximaal 24 maanden na beëindiging, tenzij een langere bewaartermijn wettelijk is voorgeschreven.
- Supportcommunicatie en tickets: maximaal 24 maanden na afhandeling.
- Loggegevens en beveiligingsinformatie: maximaal 12 maanden, tenzij langer noodzakelijk voor onderzoek naar incidenten.
- Marketinggegevens op basis van toestemming: tot intrekking van de toestemming.
A7. Uw rechten
U heeft op grond van de AVG de volgende rechten met betrekking tot uw persoonsgegevens:
- Recht op inzage (art. 15 AVG) — u kunt opvragen welke persoonsgegevens wij van u verwerken.
- Recht op rectificatie (art. 16 AVG) — u kunt onjuiste gegevens laten corrigeren.
- Recht op wissing (art. 17 AVG) — u kunt in bepaalde gevallen verzoeken uw gegevens te verwijderen.
- Recht op beperking van de verwerking (art. 18 AVG) — u kunt in bepaalde gevallen verzoeken de verwerking van uw gegevens te beperken.
- Recht op overdraagbaarheid (art. 20 AVG) — u kunt uw gegevens in een machineleesbaar formaat opvragen.
- Recht van bezwaar (art. 21 AVG) — u kunt bezwaar maken tegen verwerking op basis van gerechtvaardigd belang of tegen direct marketing.
- Recht op intrekking van toestemming (art. 7 AVG) — indien de verwerking berust op toestemming, kunt u deze te allen tijde intrekken.
- Recht om niet onderworpen te worden aan geautomatiseerde besluitvorming (art. 22 AVG) — Mangelot Hosting maakt geen gebruik van geautomatiseerde besluitvorming met rechtsgevolgen.
U kunt uw rechten uitoefenen door contact op te nemen via de contactgegevens op de Website. Wij reageren binnen de wettelijke termijn van één maand, met een mogelijke verlenging van twee maanden bij complexe verzoeken. Ter verificatie van uw identiteit kunnen wij aanvullende gegevens vragen.
A8. Cookies
De Website maakt gebruik van cookies. Bij het eerste bezoek vraagt Mangelot Hosting toestemming voor het plaatsen van niet-noodzakelijke cookies.
Functionele cookies: noodzakelijk voor het goed functioneren van de Website en het Klantportaal. Deze worden zonder toestemming geplaatst op basis van de uitzondering in de Telecommunicatiewet.
Analytische cookies: Mangelot Hosting maakt gebruik van Matomo Analytics, een privacyvriendelijke statistiekentool die volledig op eigen servers van Mangelot Hosting draait (self-hosted). Persoonsgegevens worden niet met derden gedeeld. IP-adressen worden geanonimiseerd voordat ze worden opgeslagen. Op grond van de handleiding van de Autoriteit Persoonsgegevens en de daarbij horende voorwaarden voor privacyvriendelijke analytische cookies is voor deze cookies geen voorafgaande toestemming vereist.
Marketingcookies: uitsluitend geplaatst na uw toestemming en gebruikt voor gepersonaliseerde advertenties.
U kunt uw cookievoorkeuren op elk moment aanpassen via de cookie-instellingen op de Website.
A9. Beveiliging
Mangelot Hosting neemt passende technische en organisatorische maatregelen om persoonsgegevens te beveiligen tegen verlies, misbruik en ongeautoriseerde toegang. Deze maatregelen zijn nader beschreven in Bijlage 2 van de Verwerkersovereenkomst (Deel B) hieronder.
A10. Klachten en toezicht
Indien u een klacht heeft over de verwerking van uw persoonsgegevens, kunt u contact opnemen met Mangelot Hosting. U heeft daarnaast altijd het recht een klacht in te dienen bij de Autoriteit Persoonsgegevens:
Autoriteit Persoonsgegevens
Postbus 93374, 2509 AJ Den Haag
Website: www.autoriteitpersoonsgegevens.nl
A11. Wijzigingen van deze privacyverklaring
Mangelot Hosting kan deze privacyverklaring wijzigen. Substantiële wijzigingen worden aangekondigd op de Website. De actuele versie is altijd te vinden op deze pagina.
Deel B. Verwerkersovereenkomst
Deze Verwerkersovereenkomst (hierna: “VWO”) maakt integraal onderdeel uit van de Algemene Voorwaarden van Mangelot Hosting en is van toepassing op alle Overeenkomsten waarbij Mangelot Hosting persoonsgegevens verwerkt in opdracht van Klant.
B1. Partijen en definities
Verwerkingsverantwoordelijke: Klant, zoals gedefinieerd in de Algemene Voorwaarden.
Verwerker: Mangelot Hosting.
Persoonsgegevens: alle informatie over een geïdentificeerde of identificeerbare natuurlijke persoon zoals gedefinieerd in de AVG.
AVG: Verordening (EU) 2016/679 (Algemene Verordening Gegevensbescherming).
Betrokkene, Verwerking, Datalek en Sub-verwerker hebben de betekenis zoals gedefinieerd in de AVG.
B2. Voorwerp en duur
B2.1. Deze VWO regelt de rechten en plichten van partijen bij de verwerking van persoonsgegevens die Verwerker in het kader van de Overeenkomst uitvoert namens Verwerkingsverantwoordelijke.
B2.2. Verwerker verwerkt persoonsgegevens uitsluitend op schriftelijke instructie van Verwerkingsverantwoordelijke, waaronder de instructies die volgen uit deze VWO en de Overeenkomst, tenzij een wettelijke verplichting anders bepaalt.
B2.3. Deze VWO gaat in op het moment dat de Overeenkomst tot stand komt en eindigt automatisch bij beëindiging van de Overeenkomst.
B3. Aard, doel, categorieën gegevens en betrokkenen
Aard van de verwerking: opslag, hosting, back-up, toegang, wijziging en (indien noodzakelijk) verwijdering van persoonsgegevens in het kader van webhosting, e-mailhosting en aanverwante diensten.
Doel van de verwerking: het leveren van de overeengekomen Diensten aan Verwerkingsverantwoordelijke.
Categorieën van persoonsgegevens die Verwerkingsverantwoordelijke via de Diensten kan verwerken:
- NAW- en contactgegevens
- Inhoud van e-mailberichten
- Inhoud van websites, formulieren en databases
- Loggegevens en IP-adressen
- Overige gegevens die Verwerkingsverantwoordelijke zelf via de Diensten verwerkt
Categorieën van betrokkenen: bezoekers, klanten, prospects, medewerkers, contactpersonen en overige personen wiens gegevens door Verwerkingsverantwoordelijke via de Diensten worden verwerkt.
Bijzondere categorieën persoonsgegevens: Verwerkingsverantwoordelijke is zelf verantwoordelijk voor het al dan niet verwerken van bijzondere persoonsgegevens (art. 9 AVG) of strafrechtelijke gegevens (art. 10 AVG) via de Diensten. Indien dit het geval is, dient Verwerkingsverantwoordelijke passende aanvullende maatregelen te treffen.
B4. Verplichtingen van Verwerker
B4.1. Verwerker verwerkt persoonsgegevens uitsluitend voor de doeleinden en volgens de instructies zoals vastgelegd in deze VWO en de Overeenkomst.
B4.2. Verwerker informeert Verwerkingsverantwoordelijke onmiddellijk indien naar het oordeel van Verwerker een instructie inbreuk maakt op de AVG of andere gegevensbeschermingsbepalingen.
B4.3. Verwerker waarborgt dat personen die onder haar gezag persoonsgegevens verwerken, tot geheimhouding zijn verplicht op grond van een wettelijke of contractuele geheimhoudingsplicht.
B4.4. Verwerker verleent, rekening houdend met de aard van de verwerking, redelijke medewerking aan Verwerkingsverantwoordelijke bij het voldoen aan diens verplichtingen onder de AVG, waaronder het uitvoeren van gegevensbeschermings-effectbeoordelingen (DPIA) en het reageren op verzoeken van betrokkenen.
B5. Verplichtingen van Verwerkingsverantwoordelijke
B5.1. Verwerkingsverantwoordelijke garandeert dat het verwerken van persoonsgegevens via de Diensten rechtmatig is en dat de betrokkenen adequaat zijn geïnformeerd.
B5.2. Verwerkingsverantwoordelijke is verantwoordelijk voor het bepalen van de juiste rechtsgrondslag, het informeren van betrokkenen en het respecteren van hun rechten.
B5.3. Verwerkingsverantwoordelijke vrijwaart Verwerker voor alle aanspraken van betrokkenen of derden die verband houden met een schending door Verwerkingsverantwoordelijke van haar verplichtingen onder de AVG.
B6. Beveiliging (art. 32 AVG)
B6.1. Verwerker treft passende technische en organisatorische maatregelen om een op het risico afgestemd beveiligingsniveau te waarborgen. Deze maatregelen zijn beschreven in Bijlage 2.
B6.2. Verwerkingsverantwoordelijke erkent dat de in Bijlage 2 beschreven maatregelen een passend niveau van beveiliging bieden, gelet op de stand van de techniek, de uitvoeringskosten en de aard, omvang, context en doeleinden van de verwerking.
B6.3. Verwerker mag de beveiligingsmaatregelen wijzigen indien dit noodzakelijk is voor gelijkwaardige of betere beveiliging.
B7. Sub-verwerkers
B7.1. Verwerkingsverantwoordelijke verleent Verwerker algemene toestemming voor het inschakelen van de sub-verwerkers zoals opgenomen in Bijlage 3.
B7.2. Verwerker informeert Verwerkingsverantwoordelijke over voorgenomen wijzigingen inzake de toevoeging of vervanging van sub-verwerkers ten minste 30 dagen voor de wijziging. Verwerkingsverantwoordelijke heeft de mogelijkheid schriftelijk bezwaar te maken tegen deze wijzigingen.
B7.3. Verwerker legt aan sub-verwerkers dezelfde verplichtingen op als in deze VWO zijn opgenomen, met name met betrekking tot beveiliging.
B7.4. Verwerker blijft jegens Verwerkingsverantwoordelijke volledig verantwoordelijk voor het handelen van sub-verwerkers.
B8. Rechten van betrokkenen
B8.1. Verwerker verleent Verwerkingsverantwoordelijke redelijke bijstand bij het voldoen aan verzoeken van betrokkenen tot uitoefening van hun rechten (inzage, rectificatie, wissing, beperking, overdraagbaarheid, bezwaar).
B8.2. Indien Verwerker rechtstreeks een verzoek van een betrokkene ontvangt, stuurt zij dit verzoek zo spoedig mogelijk door naar Verwerkingsverantwoordelijke en geeft daaraan geen zelfstandige uitvoering, tenzij wettelijk verplicht.
B8.3. Redelijke kosten van bijstand die de gebruikelijke dienstverlening te boven gaan, kunnen door Verwerker in rekening worden gebracht.
B9. Datalekken en meldplicht
B9.1. Verwerker informeert Verwerkingsverantwoordelijke zonder onredelijke vertraging, in beginsel binnen 48 uur na ontdekking, over een datalek dat betrekking heeft op persoonsgegevens die Verwerker namens Verwerkingsverantwoordelijke verwerkt.
B9.2. De melding omvat, voor zover bekend:
- de aard van het datalek en de betrokken categorieën van gegevens en betrokkenen;
- de waarschijnlijke gevolgen van het datalek;
- de maatregelen die getroffen zijn of worden voorgesteld om het datalek aan te pakken;
- de contactgegevens waar meer informatie kan worden verkregen.
B9.3. Verwerkingsverantwoordelijke is verantwoordelijk voor eventuele meldingen aan de Autoriteit Persoonsgegevens en aan betrokkenen. Verwerker verleent daarbij redelijke bijstand.
B10. Audit
B10.1. Verwerkingsverantwoordelijke heeft het recht ten hoogste eenmaal per jaar een audit uit te (laten) voeren om te controleren of Verwerker de verplichtingen uit deze VWO nakomt.
B10.2. De audit vindt plaats na schriftelijke aankondiging van ten minste 30 dagen, tijdens kantooruren en op een wijze die de bedrijfsvoering van Verwerker zo min mogelijk verstoort.
B10.3. Verwerker kan aan de auditverplichting voldoen door een onafhankelijk certificaat of audit-rapport te overleggen (bijvoorbeeld ISO 27001).
B10.4. Kosten van de audit komen voor rekening van Verwerkingsverantwoordelijke, tenzij de audit een materiële tekortkoming van Verwerker aantoont.
B11. Aansprakelijkheid
B11.1. De aansprakelijkheid van Verwerker onder deze VWO is onderworpen aan de beperkingen zoals opgenomen in de Algemene Voorwaarden, voor zover dwingend recht dit toelaat.
B11.2. Boetes opgelegd door de Autoriteit Persoonsgegevens of andere toezichthouders komen voor rekening van de partij aan wie de boete is opgelegd, tenzij de boete uitsluitend het gevolg is van een aan de andere partij toe te rekenen tekortkoming.
B12. Einde van de overeenkomst
B12.1. Bij beëindiging van de Overeenkomst zal Verwerker, ter keuze van Verwerkingsverantwoordelijke, alle persoonsgegevens teruggeven of verwijderen, tenzij een wettelijke bewaarplicht anders bepaalt.
B12.2. Indien Verwerkingsverantwoordelijke binnen 30 dagen na beëindiging geen keuze kenbaar maakt, is Verwerker gerechtigd de persoonsgegevens definitief te verwijderen.
B13. Slotbepalingen
B13.1. Bij tegenstrijdigheid tussen deze VWO en de Algemene Voorwaarden prevaleert deze VWO voor zover het de verwerking van persoonsgegevens betreft.
B13.2. Op deze VWO is uitsluitend Nederlands recht van toepassing. Geschillen worden voorgelegd aan de bevoegde rechter conform de Algemene Voorwaarden.
Bijlage 1 — Overzicht gegevensverwerking
Aard van de verwerking: hosting, opslag, back-up, e-mailtransport, database-toegang en aanverwante technische verwerkingen.
Doel: uitvoering van de webhosting-, e-mail- en aanverwante Diensten.
Duur: voor de duur van de Overeenkomst.
Categorieën persoonsgegevens: alle persoonsgegevens die Verwerkingsverantwoordelijke via de Diensten verwerkt (zie B3).
Categorieën betrokkenen: alle betrokkenen wiens persoonsgegevens Verwerkingsverantwoordelijke via de Diensten verwerkt (zie B3).
Bijlage 2 — Technische en organisatorische maatregelen
Fysieke beveiliging: onze servers staan opgesteld in het datacenter InterDC te Enschede. Dit datacenter is gecertificeerd volgens ISO 27001 (informatiebeveiliging) en NEN 7510 (informatiebeveiliging in de zorg). Het datacenter beschikt onder meer over strikte toegangscontrole, 24/7 camerabewaking, klimaatbeheersing, brand- en inbraakbeveiliging en redundante stroomvoorziening.
Netwerkbeveiliging: firewalls, netwerkscheiding, DDoS-mitigatie, versleutelde verbindingen (TLS/SSL) en actieve monitoring van verdachte activiteiten.
Toegangsbeveiliging: gebruik van sterke wachtwoorden, tweefactorauthenticatie waar mogelijk, principe van minste privileges en logging van toegangsactiviteiten.
Beveiligde beheerverbindingen: alle beheer vindt plaats via versleutelde verbindingen (SSH, HTTPS).
Software- en systeembeheer: regelmatig doorvoeren van beveiligingsupdates, patchmanagement en kwetsbaarhedenbeheer.
Back-ups: reguliere back-ups voor calamiteitenherstel, opgeslagen op infrastructuur van Mangelot Hosting.
Organisatorische maatregelen: geheimhoudingsverklaringen voor medewerkers, autorisatiebeheer, incidentresponsprocedure en periodieke evaluatie van beveiligingsmaatregelen.
Datalek-procedure: intern proces voor detectie, beoordeling, mitigatie, documentatie en melding van beveiligingsincidenten.
Bijlage 3 — Overzicht sub-verwerkers
De volgende sub-verwerkers zijn door Verwerker ingeschakeld:
1. InterDC B.V.
Rol: datacenter (fysieke infrastructuur)
Vestigingsland: Nederland
Doorgifte buiten EER: nee
2. Oxxa B.V.
Rol: wholesale registrar voor domeinnaamregistraties
Vestigingsland: Nederland
Doorgifte buiten EER: mogelijk, indien betrokken registry buiten EER is gevestigd
3. Certificate Authorities — uitgifte van SSL-certificaten. Afhankelijk van het door Verwerkingsverantwoordelijke gekozen certificaat kan gebruik worden gemaakt van onder meer:
- Let’s Encrypt (Internet Security Research Group) — Verenigde Staten. Doorgifte op basis van EU-US Data Privacy Framework.
- Sectigo Limited — Verenigde Staten/Verenigd Koninkrijk. Doorgifte op basis van EU-US Data Privacy Framework en/of adequaatheidsbesluit VK.
- DigiCert Inc. — Verenigde Staten. Doorgifte op basis van EU-US Data Privacy Framework.
- GlobalSign N.V. — België (Europese vestiging). Geen doorgifte buiten EER.
- GeoTrust (onderdeel van DigiCert) — Verenigde Staten. Doorgifte op basis van EU-US Data Privacy Framework.
- Comodo CA — Verenigde Staten. Doorgifte op basis van EU-US Data Privacy Framework.
- RapidSSL (onderdeel van DigiCert) — Verenigde Staten. Doorgifte op basis van EU-US Data Privacy Framework.
- Thawte (onderdeel van DigiCert) — Verenigde Staten. Doorgifte op basis van EU-US Data Privacy Framework.
Verwerker kan deze lijst wijzigen conform het bepaalde in artikel B7.