Wat gebeurt er met het adresbestand dat je ons stuurt?
Wij verwerken het alleen voor jouw opdracht en voor niets anders. Jij blijft eigenaar en verantwoordelijke; wij zijn verwerker. Wat wij precies met het bestand mogen doen, staat in een verwerkersovereenkomst.
Laatst bijgewerkt: 22 augustus 2026 · Jannie van der Vaart, financieel directeur van Vogelaar en privacycontactpersoon
Verwerkingsverantwoordelijke en verwerker: wie is wat
Dit is het onderscheid waar alles aan hangt, en het wordt vaak door elkaar gehaald.
Jij bent verwerkingsverantwoordelijke. Het zijn jouw klanten of leden, jij hebt hun gegevens verzameld, jij bepaalt waarvoor ze gebruikt worden en jij bent degene die daarover verantwoording aflegt.
Wij zijn verwerker. Wij doen er alleen mee wat jij ons opdraagt. Wij bepalen niet zelf dat er een mailing uitgaat, wij verrijken je bestand niet met gegevens van elders, en wij gebruiken het niet voor onszelf.
| Jij | Wij | |
|---|---|---|
| Bepaalt waarvoor de gegevens gebruikt worden | ✔ | |
| Bepaalt wie er post krijgt | ✔ | |
| Verwerkt de gegevens feitelijk | ✔ | |
| Beveiligt de verwerking bij ons | ✔ | |
| Meldt een datalek bij de Autoriteit Persoonsgegevens | ✔ | |
| Meldt een incident meteen bij de ander | ✔ | ✔ |
Die laatste twee regels verrassen mensen het vaakst. Gaat er bij ons iets mis, dan melden wij dat onmiddellijk bij jou, maar de melding bij de toezichthouder doe jij, want jij bent de verantwoordelijke. Daarom staat in de verwerkersovereenkomst hoe snel wij jou informeren.
Wat er in een verwerkersovereenkomst hoort
Een verwerkersovereenkomst is geen formaliteit; het is de afspraak waar je op terugvalt als er iets gebeurt. Wat erin hoort te staan:
- Waarvoor wij de gegevens mogen verwerken, en dat we ze nergens anders voor gebruiken
- Welke gegevens het betreft en van wie
- Hoe lang wij ze bewaren, en wat er daarna mee gebeurt
- Welke beveiligingsmaatregelen wij treffen
- Of wij anderen inschakelen, en wie dat zijn
- Hoe snel wij je informeren bij een incident, en wat je van ons krijgt om je eigen melding te kunnen doen
- Wat er gebeurt aan het eind: teruggeven of vernietigen
Wij hebben er een liggen. Vraag hem op en leg hem naast je eigen inkoopvoorwaarden; dat is precies waar hij voor is.
Hoe je het bestand veilig bij ons krijgt
Niet als bijlage bij een mail. Een adresbestand in je mailbox blijft daar jaren staan, bij jou en bij ons.
Gebruik ons eigen beveiligde formulier op bestanden aanleveren. Je uploadt het bestand, wij krijgen bericht, en het bestand is daarna zeven dagen beschikbaar en verdwijnt dan automatisch.
Hoe lang wij je bestand houden
Dat hangt af van de route waarlangs het binnenkomt. Deze termijnen staan zo in onze privacyverklaring.
| Route | Termijn |
|---|---|
| Ons beveiligde aanleverformulier | Zeven dagen na het uploaden |
| Per e-mail ontvangen (uitzondering, en niet de bedoeling) | Maximaal drie maanden na ontvangst |
| De werkbestanden bij de order in ons systeem | Dertig dagen na facturatie, mits de factuur betaald is. Is er niet betaald of loopt er een geschil, dan maximaal twee jaar na de factuurdatum, uitsluitend om onze vordering te kunnen onderbouwen |
| Doorlopende koppeling voor fulfilmentorders | Twee jaar, als bewijs dat de orders verzonden zijn |
Wil je dat wij een bestand langer houden, bijvoorbeeld voor een herhaling van de mailing, dan gebeurt dat alleen op schriftelijke opdracht en met een vastgelegde termijn. Nooit voor onbepaalde tijd.
Let op een misverstand dat vaak voorkomt: de bewaarplicht van zeven jaar geldt voor onze order- en factuuradministratie, niet voor de adresbestanden zelf.
Waar je gegevens staan, en wie erbij kan
Onze systemen draaien bij Rootnet, in een datacenter in Ede. Binnen ons bedrijf kan niet iedereen bij alles: toegang is gekoppeld aan de rol die iemand heeft, en dat wordt periodiek nagelopen.
Waarom ISO-27001 hier het antwoord op is
Sinds 2018 zijn we ISO-27001-gecertificeerd, inmiddels naar de actuele norm NEN-EN-ISO/IEC 27001:2023, en we laten ons daar elk jaar opnieuw op toetsen.
De norm bevat 93 beheersmaatregelen, en bij ons zijn ze alle 93 van toepassing. We sluiten er geen uit. Dat is uitzonderlijk: de meeste organisaties schrappen er een aantal op basis van hun risicoanalyse. Voor elk van die 93 moeten we kunnen aantonen hoe we het geregeld hebben én dat het in de praktijk zo werkt, en een externe auditor toetst dat jaarlijks.
Meer daarover staat op Veiligheid & certificering.
Wij gebruiken AI bij het bewerken van bestanden, en dat zeggen we gewoon
Voor het analyseren en bewerken van bestanden gebruiken wij AI-software van Anthropic. Daarbij kunnen gegevens de Verenigde Staten bereiken. De waarborg daarvoor zijn de standaardcontractbepalingen van de Europese Commissie; onze overeenkomst loopt via Anthropic Ireland, Limited.
Twee dingen horen daarbij. Wij bieden alleen aan wat voor de taak nodig is, en er wordt niet op onze gegevens getraind.
Wil je dit voor jouw opdracht uitsluiten, dan kan dat schriftelijk of per e-mail en leggen wij dat vast op de opdracht. Het maakt deel uit van onze werkwijze, dus uitsluiten kan betekenen dat het werk meer tijd kost of tegen andere voorwaarden gebeurt. Dat horen wij je te zeggen vóórdat je de opdracht geeft, niet erna.
Postfilter en het Overledenenregister
Wie geadresseerde reclamepost verstuurt, moet vooraf Postfilter en het Overledenenregister raadplegen. Wij hebben toegang tot beide registers en ontdubbelen je bestand als je ons daar opdracht voor geeft. Jij bepaalt of dat gebeurt: als verwerker mogen wij een aangeleverd bestand niet op eigen initiatief tegen een register aanhouden.
Wat dat betekent voor wat je wel en niet mag versturen, staat op Postfilter en de JA-sticker.
En als er tóch iets misgaat
Een datalek is niet alleen een inbraak. Het is elke situatie waarin persoonsgegevens verloren zijn gegaan of onrechtmatig verwerkt, of waarin je dat niet kunt uitsluiten. Een bestand naar het verkeerde adres mailen is er ook een.
Gaat het om jouw adresbestand, dan meld jij het bij de Autoriteit Persoonsgegevens: jij bent immers de verantwoordelijke. Je hebt daar 72 uur voor, gerekend vanaf het moment dat je ervan weet.
Wij stellen jou onverwijld op de hoogte, met wat je nodig hebt om die melding te kunnen doen: wat er is gebeurd, welke gegevens het betreft en wat wij eraan doen. In onze verwerkersovereenkomst staat binnen hoeveel uur wij dat uiterlijk doen, dus het is geen inspanning maar een termijn waarop je ons kunt aanspreken. Gebeurt het bij een partij die wij inschakelen, dan geldt diezelfde termijn, gerekend vanaf het moment dat wij het horen.
Gaat het om gegevens waarvoor wíj de verantwoordelijke zijn, zoals je contactpersoon bij ons of een prijsaanvraag, dan doen wij die melding zelf, binnen 72 uur, en informeren wij jou.
Vragen over hoe wij met je gegevens omgaan? Onze privacyverklaring beschrijft het volledig, en je kunt ons altijd mailen op administratie@vogelaargroep.nl. Wil je weten wat we verder aan beveiliging doen, kijk dan op Veiligheid & certificering.
Verder in de kennisbank
Dit artikel hoort bij Direct mail. Terug naar het overzicht, of verder met een van deze.

