Direct naar de inhoud

Verwerkersovereenkomst

Versie september 2026

Gebruik je SEOHero voor je bedrijf, dan verwerken wij persoonsgegevens namens jou: zoekdata uit Google Search Console, de inhoud van je website en de toegangsgegevens van de systemen die je koppelt. De AVG verplicht ons om vast te leggen hoe we dat doen. Deze verwerkersovereenkomst is onderdeel van je overeenkomst met Fourwrd V.O.F.; je hoeft niets te ondertekenen of te retourneren. Sla hem op als pdf voor je eigen administratie.

1. Rollen en toepasselijkheid

Voor de persoonsgegevens in de website- en zoekdata die SEOHero namens jou analyseert — zoekopdrachten en klikken uit Search Console, de inhoud van je webpagina's, de gegevens van de systemen die je koppelt — ben jij de verwerkingsverantwoordelijke: jij bepaalt welke website we analyseren en wat we publiceren. SEOHero (Fourwrd V.O.F., KvK 42087615, De Nieuwe Erven 3, 5431 NV Cuijk) is verwerker en verwerkt die gegevens alleen op jouw instructie.

Voor je eigen accountgegevens (naam, e-mailadres, facturen, inlog- en beveiligingslogs) is Fourwrd V.O.F. zelf verwerkingsverantwoordelijke; die verwerking staat in het privacybeleid, niet in deze overeenkomst.

Deze overeenkomst is integraal onderdeel van de overeenkomst tussen ons en geldt voor zakelijke klanten. Door akkoord te gaan met de algemene voorwaarden aanvaard je ook deze overeenkomst. Bij tegenstrijdigheid gaat deze overeenkomst voor, voor zover het de verwerking van persoonsgegevens betreft.

2. Onderwerp, aard, doel en duur

Wij verwerken persoonsgegevens uitsluitend om SEOHero te leveren: SEO-audits van je website uitvoeren, je Search Console- en Ads-data ophalen en tonen, artikelen en afbeeldingen genereren, plannen en publiceren, rapporten versturen, links plaatsen binnen het backlinknetwerk als je daaraan meedoet, en vragen beantwoorden in de AI-assistent.

Wat wij daarvoor met de gegevens doen: opslaan, analyseren, de onderdelen die een functie nodig heeft naar onze AI-subverwerkers sturen, artikelen op je website plaatsen, back-ups maken en de gegevens verwijderen wanneer jij dat doet of wanneer de overeenkomst eindigt. Wij gebruiken de gegevens niet voor eigen doeleinden, niet voor marketing en niet om AI-modellen te trainen, en verkopen ze niet.

De overeenkomst loopt zolang je abonnement loopt. De verplichtingen blijven gelden zolang wij daarna nog gegevens voor je bewaren, tot de verwijdering uit artikel 12 is afgerond.

3. Soorten gegevens en betrokkenen

  • Betrokkenen: bezoekers van je website (in de zoekdata), je medewerkers en andere gebruikers van je account en van het Google-account dat je koppelt, en personen die genoemd worden op de pagina's van je website die wij crawlen.
  • Websitegegevens: de URL's en inhoud van je webpagina's, auditresultaten en snelheidsmetingen.
  • Zoekdata uit Google Search Console en Google Ads: zoekopdrachten, klikken, vertoningen en posities per pagina en per zoekopdracht. Zoekopdrachten kunnen incidenteel persoonsgegevens bevatten die een bezoeker heeft ingetypt; Google geeft geen IP-adressen door.
  • Koppelingsgegevens: het e-mailadres van het Google-account dat je koppelt en de bijbehorende OAuth-tokens; de URL, gebruikersnaam en het applicatiewachtwoord van je WordPress-site of de URL van je webhook. Tokens en applicatiewachtwoorden worden versleuteld opgeslagen.
  • Contentgegevens: merkinstructies, zoekwoorden, artikelteksten en afbeeldingen, publicatiedata en de adressen waarop artikelen zijn gepubliceerd.
  • Bijzondere categorieën persoonsgegevens horen hier niet thuis. Zet geen medische of andere gevoelige gegevens in merkinstructies, artikelinstructies of zoekwoorden; de dienst is daar niet op ingericht.

4. Instructies

Jouw instructies zijn deze overeenkomst, de algemene voorwaarden en wat je in het dashboard instelt en doet: een website toevoegen, Search Console koppelen, autopilot aanzetten, een artikel publiceren of verwijderen, meedoen aan het backlinknetwerk. Andere instructies geef je per e-mail.

Wij verwerken de gegevens alleen op basis van die instructies, ook als het gaat om doorgifte buiten de Europese Unie, tenzij een wettelijke verplichting ons tot iets anders dwingt. In dat geval melden wij dat vooraf, tenzij de wet dat verbiedt.

Zijn wij van mening dat een instructie in strijd is met de AVG of andere privacyregels, dan laten wij je dat meteen weten.

5. Geheimhouding

Iedereen bij Fourwrd V.O.F. die toegang heeft tot de gegevens is tot geheimhouding verplicht. Toegang wordt alleen verleend voor zover nodig voor het werk en ingetrokken zodra die noodzaak vervalt. Kijkt een beheerder mee in een klantaccount, dan wordt dat gelogd.

6. Beveiliging

Wij nemen passende technische en organisatorische maatregelen om de gegevens te beschermen tegen verlies en onrechtmatige verwerking, afgestemd op de risico's. Daaronder vallen in elk geval:

  • Versleutelde verbindingen (TLS met HSTS) voor de website, het dashboard en de API.
  • Wachtwoorden worden alleen als scrypt-hash opgeslagen, sessietokens alleen als hash; tweestapsverificatie is beschikbaar voor elk account.
  • Google-OAuth-tokens en WordPress-applicatiewachtwoorden worden versleuteld opgeslagen (AES-256-GCM) met een sleutel die buiten de database en de back-ups wordt bewaard.
  • Toegang op basis van rollen, met de gegevens per klantaccount gescheiden; handelingen van beheerders worden gelogd.
  • Limieten op het aantal inlogpogingen en op registraties, wachtwoordresets en formulierinzendingen per adres.
  • Bescherming tegen verzoeken naar interne adressen bij het ophalen van klantwebsites (SSRF-guard).
  • Hosting bij Hetzner in de Europese Unie (Duitsland); de applicatie is alleen via de reverse proxy over HTTPS bereikbaar.
  • Dagelijkse back-ups van de database, 14 dagen bewaard, met een kopie op een andere locatie in Finland (EU).
  • Servers en software worden bijgehouden met beveiligingsupdates.

7. Subverwerkers

Je geeft ons algemene toestemming om subverwerkers in te schakelen. Met elke subverwerker hebben wij een overeenkomst die hem ten minste dezelfde verplichtingen oplegt als deze overeenkomst ons oplegt. Komt een subverwerker die verplichtingen niet na, dan blijven wij tegenover jou verantwoordelijk, binnen de grenzen van het artikel over aansprakelijkheid. Dit is de actuele lijst; het privacybeleid beschrijft per functie precies welke gegevens elke AI-leverancier ontvangt.

PartijWaarvoorLocatie en doorgiftegrondslag
Hetzner Online GmbHHosting van de applicatie en database, dagelijkse back-upsDuitsland en Finland (EU)
Mollie B.V.Betalingen en incassomandatenNederland (EU)
ResendTransactionele e-mail (verificatie, facturen, rapporten)Verenigde Staten (EU-VS Data Privacy Framework)
Anthropic, PBCAI-tekstgeneratie: artikelen, kwaliteitscheck, zoekwoordonderzoek, rapporten, onboardingmails, assistentVerenigde Staten (Data Privacy Framework waar gecertificeerd, anders EU-standaardcontractbepalingen)
OpenAIAI-afbeeldingen bij artikelen (ontvangt alleen titel en zoekwoord)Verenigde Staten (EU-standaardcontractbepalingen)
Google (Google Ireland Ltd. / Google LLC)Search Console- en Ads-data (alleen als je die koppelt), inloggen met Google, PageSpeed Insights (snelheid van je homepage)Ierland en Verenigde Staten (EU-VS Data Privacy Framework)

8. Wijziging van subverwerkers

Voegen wij een subverwerker toe of vervangen wij er een, dan informeren wij je vooraf per e-mail of in het dashboard. Heb je daartegen een gemotiveerd bezwaar, laat het dan binnen veertien dagen weten. Komen wij er samen niet uit, dan mag je je abonnement opzeggen tegen de datum waarop de wijziging ingaat.

9. Doorgifte buiten de EU

Je gegevens worden binnen de Europese Unie opgeslagen. Enkele subverwerkers zijn gevestigd in de Verenigde Staten (Resend, Anthropic, OpenAI en Google voor een deel van hun verwerking). Doorgifte aan hen gebeurt op basis van het EU-VS Data Privacy Framework waar de leverancier gecertificeerd is, en anders op basis van de standaardcontractbepalingen van de Europese Commissie. Wij sturen elke leverancier alleen de gegevens die zijn functie nodig heeft, zoals beschreven in het privacybeleid.

10. Datalekken

Ontdekken wij een inbreuk in verband met persoonsgegevens, dan informeren wij je zonder onredelijke vertraging en in elk geval binnen 48 uur nadat wij de inbreuk hebben vastgesteld. Wij geven je daarbij de informatie die je nodig hebt om je eigen meldplicht na te komen: wat er is gebeurd, welke categorieën gegevens en betrokkenen het betreft, de waarschijnlijke gevolgen en de maatregelen die wij hebben genomen of voorstellen. Wat nog niet bekend is, vullen wij aan zodra wij het weten.

Melden bij de toezichthouder en het informeren van betrokkenen doe jij, als verwerkingsverantwoordelijke. Wij ondersteunen je daarbij.

11. Rechten van betrokkenen

Krijg je een verzoek van een betrokkene om inzage, correctie, verwijdering of overdracht, dan kun je dat grotendeels zelf afhandelen in het dashboard (bijvoorbeeld door een artikel aan te passen of te verwijderen). Lukt dat niet, dan helpen wij je binnen een redelijke termijn, zodat je binnen de wettelijke termijn kunt antwoorden.

Komt zo'n verzoek rechtstreeks bij ons binnen, dan handelen wij het niet zelf af maar verwijzen wij de betrokkene naar jou, en laten wij jou weten dat het verzoek is binnengekomen.

12. Teruggave en verwijdering van gegevens

Je kunt je artikelen op elk moment uit het dashboard kopiëren; op verzoek leveren we een export van je gegevens. Verwijder je een website of je account, dan worden de bijbehorende gegevens direct uit onze actieve systemen verwijderd. Uit de back-ups verdwijnen ze zodra die volgens het reguliere schema verlopen (14 dagen); tot dat moment blijven ze daar staan en worden ze niet meer gebruikt.

Gegevens die wij wettelijk moeten bewaren, zoals facturen voor de fiscale bewaarplicht, bewaren wij wel. Die vallen buiten deze verwijdering.

13. Hulp bij je eigen verplichtingen

Rekening houdend met de aard van de verwerking en de informatie waarover wij beschikken, helpen wij je bij het nakomen van je verplichtingen rond beveiliging, datalekken, een gegevensbeschermingseffectbeoordeling (DPIA) en een eventuele voorafgaande raadpleging van de toezichthouder.

Gaat die hulp verder dan wat redelijkerwijs bij de dienst hoort, dan spreken wij vooraf met je af of en welke kosten wij daarvoor rekenen.

14. Audits en informatieplicht

Op verzoek geven wij je de informatie die je nodig hebt om aan te tonen dat wij onze verplichtingen nakomen. Wil je een audit laten uitvoeren, dan werken wij daaraan mee, mits deze vooraf wordt aangekondigd, ten hoogste eenmaal per jaar plaatsvindt, wordt uitgevoerd door een onafhankelijke en tot geheimhouding gehouden auditor, en de bedrijfsvoering niet onnodig verstoort. De kosten zijn voor jouw rekening, tenzij uit de audit een wezenlijke tekortkoming van ons blijkt.

15. Jouw verantwoordelijkheden

  • Je hebt een geldige grondslag voor het verwerken van de gegevens van je websitebezoekers, medewerkers en gebruikers.
  • Je informeert je websitebezoekers over de verwerking, bijvoorbeeld in je eigen privacyverklaring, en je voldoet aan je eigen verplichtingen voor de AI-artikelen die je publiceert (zie de algemene voorwaarden).
  • Je instructies aan ons zijn in overeenstemming met de AVG.
  • Je zet geen bijzondere categorieën persoonsgegevens in instructies, zoekwoorden of artikelen.

16. Aansprakelijkheid

De aansprakelijkheidsbepalingen uit de algemene voorwaarden zijn ook op deze overeenkomst van toepassing, voor zover dwingend recht zich daar niet tegen verzet.

Verwerk je gegevens zonder geldige grondslag, of gebruik je de dienst voor bijzondere categorieën persoonsgegevens, dan vrijwaar je ons voor de gevolgen daarvan.

17. Wijzigingen en toepasselijk recht

Wij kunnen deze overeenkomst aanpassen wanneer wet- of regelgeving daarom vraagt of wanneer de dienst verandert. Wezenlijke wijzigingen kondigen wij ten minste dertig dagen vooraf aan.

Op deze overeenkomst is Nederlands recht van toepassing, net als op de algemene voorwaarden. Vragen over deze overeenkomst: contact@fourwrd.nl.