dienstbeschrijving wsb

Data Pro Statement

Datum laatste wijziging:
04-12-2025

  

Dit Data Pro Statement vormt samen met de Standaardclausules voor verwerkingen in hoofdstuk 2 van de NLdigital Voorwaarden 2020 de verwerkersovereenkomst voor de producten en diensten van WSB Solutions B.V.

Algemene informatie

1. Dit Data Pro Statement is opgesteld door de volgende data processor (verwerker):

WSB Solutions B.V.
Kade 30
3371 EP Hardinxveld-Giessendam
Nederland

Voor vragen over dit Data Pro Statement of dataprotectie kan contact opgenomen worden met onze Security & Privacy Officer; privacy@wsb-solutions.nl. Tel. +31 184 618837.

2. Dit Data Pro Statement geldt vanaf 04 december 2025

Dit Data Pro Statement en de daarin omschreven beveiligingsmaatregelen passen wij regelmatig aan om ten aanzien van data protectie steeds voorbereid en actueel te blijven. Wij publiceren de actuele versie van dit Data Pro Statement op onze website.

3. Toepasselijkheid Data Pro Statement

Alle diensten van WSB Solutions B.V. (hierna WSB) zijn vermeld in onze Dienstbeschrijving. Dit Data Pro Statement is van toepassing op alle verwerkingen van Persoonsgegevens die WSB doet in het kader van de levering van de in de Dienstbeschrijving vermelde diensten en op al onze overeenkomsten en aanbiedingen voor deze diensten.
De diensten die WSB aan u levert, worden voor een deel door WSB uitbesteed aan derde partijen; de zogenaamde “sub data processors” of “subverwerkers” volgens de Algemene verordening gegevensbescherming (Avg). In artikel 8 van deze Data Pro Statement is een overzicht opgenomen van de subverwerkers waar WSB gebruik van maakt. In de overeenkomst(en) die WSB met u sluit, is aangegeven welke diensten WSB aan u levert en van welke derde partijen WSB in die specifieke overeenkomst(en) gebruik maakt.
De belangrijkste partij waar WSB diensten van levert is Microsoft. Voor alle door Microsoft geleverde producten en diensten geldt de bijzonderheid dat er een directe overeenkomst, de zogenaamde Microsoft Customer Agreement, wordt gesloten tussen u als klant en Microsoft. Dit houdt in dat Microsoft, en niet WSB, dient te worden aangemerkt als “Verwerker” en dat Microsoft geen “subverwerker” is van WSB. Voor de overzichtelijkheid hebben we Microsoft echter toch vermeld in het overzicht van sub-verwerkers in artikel 8. In de Microsoft Customer Agreement en in het Microsoft Vertrouwenscentrum, kunt u alle informatie vinden hoe Microsoft omgaat met security en privacy en voldoet aan de Avg als Verwerker van persoonsgegevens.

4. Omschrijving diensten

In onze Dienstbeschrijving vindt u een omschrijving van alle beschikbare diensten van WSB. De Dienstbeschrijving is bepalend voor wat u kunt verwachten van iedere dienst. In de overeenkomst(en) die WSB met u sluit, is telkens aangegeven welke van de beschikbare diensten WSB aan u levert. Eventuele afwijkingen of uitzonderingen op de Dienstbeschrijving zijn vermeld in de overeenkomst(en) die WSB met u sluit.

5. Beoogd gebruik

De diensten van WSB zijn niet bedoeld voor de verwerking van bijzondere persoonsgegevens of gegevens betreffende strafrechtelijke veroordelingen en strafbare feiten of door de overheid uitgegeven persoonsnummers. Verwerken van deze gegevens met de diensten van WSB door opdrachtgever is ter eigen beoordeling van opdrachtgever.

6. Standaardclausules voor verwerkingen

WSB gebruikt de Standaardclausules voor verwerkingen, welke zijn opgenomen in Hoofdstuk 2 van de NLdigital Voorwaarden. De NLdigital Voorwaarden zijn als bijlage bij de overeenkomst(en) te vinden.

7. Verwerking persoonsgegevens binnen en buiten de EU/EER

Voor alle diensten die WSB zelf uitvoert geldt dat WSB de persoonsgegevens van zijn opdrachtgevers verwerkt binnen de EU/EER. Voor de diensten die WSB uitbesteed aan subverwerkers, is in artikel 8 per subverwerker vermeld of deze persoonsgegevens binnen en/of buiten de EU/EER verwerkt en hoe de betreffende subverwerker voldoet aan de Avg.

8. Subverwerkers

WSB maakt gebruik van de volgende subverwerkers:

Verwerker (Microsoft is een Verwerker conform de Avg, geen sub-verwerker) Microsoft (Microsoft Ireland Operations Limited)
Vestigingsplaats One Microsoft Place
South County Business Park
Leopardstown
Dublin 18, D18 P521, Ireland
Verwerking binnen of buiten de EU/EER? Binnen de EU/EER (standaard datacenter is EU West (Nederland); opdrachtgever kan kiezen voor een andere datacenter)
Beschrijving van de werkzaamheden Microsoft Online Services. Hieronder vallen alle Microsoft Cloud diensten; onder meer Azure, Microsoft 365 en Dynamics 365
Privacyverklaring en Certificeringen Zie het Microsoft Vertrouwenscentrum waarin de up- to-date informatie is te vinden op het gebied van privacy, security en compliance

Sub-Verwerker RoutIT B.V.
Vestigingsplaats Maxwellstraat 51
6716 BX Ede
Verwerking binnen of buiten de EU/EER? Binnen de EU/EER
Beschrijving van de werkzaamheden Leverancier van internetverbindingen en VoIP telefonie.
Privacyverklaring en Certificeringen Zie de Privacy informatie op de website van RoutIT voor de up-to-date informatie.
ISO/IEC 27001:2013

Sub-Verwerker NG-BLU Networks B.V.
Vestigingsplaats Professor van der Waalsstraat 1
1821 BT Alkmaar
Verwerking binnen of buiten de EU/EER? Binnen de EU/EER
Beschrijving van de werkzaamheden Leverancier van internetverbindingen en VoIP telefonie.
Privacyverklaring en Certificeringen Zie de Privacy statement van NG-BLU voor up-to-date informatie.

ISO 9001:2015, ISO 27001:2017 en NEN 7510

Sub-Verwerker Eurofiber Nederland B.V.
Vestigingsplaats Safariweg 25-31
3605 MA Maarssen
Verwerking binnen of buiten de EU/EER? Binnen de EU/EER
Beschrijving van de werkzaamheden Leverancier van internetverbindingen
Privacyverklaring en Certificeringen Zie de Privacy verklaring van Eurofiber en Corporate Compliance pagina voor up-to-date informatie.

ISO 9001, ISO 27001, ISO 14001, ISAE3402 Type II Statement

Sub-Verwerker Landis Technologies LLC
Vestigingsplaats 1120 Division Highway
Ephrata, PA 17522, Verenigde Staten
Verwerking binnen of buiten de EU/EER? Binnen de EU/EER (standaard datacenter is EU West (Nederland); opdrachtgever kan kiezen voor een ander datacenter)
Beschrijving van de werkzaamheden Leverancier van Landis Attendant Console for Microsoft Teams en Landis Contact Center for Microsoft Teams
Privacyverklaring en Certificeringen Zie de Privacy Policy van Landis voor up-to-date informatie.

ISO 27001

Sub-Verwerker Keeper Security, Inc.
Vestigingsplaats 333 N. Green Street
Suite 811 Chicago, IL 60607 Verenigde Staten
Verwerking binnen of buiten de EU/EER? Buiten de EU/EER. Subverwerker voldoet aan het EU/VS Data Privacy Framework
Beschrijving van de werkzaamheden Leverancier en hoster van Keeper Password manager
Privacyverklaring en Certificeringen Privacy: zie het Privacybeleid op de website van Keeper Security en specifiek de Avg conformiteit voor up-to- date informatie.

Security en certificeringen: zie de informatie over gegevensbescherming op de website van Keeper Security.

Sub-Verwerker N-able Technologies Ltd
Vestigingsplaats Zie contactpage N-able website voor informatie over de vestigingen Contact Us | N-able
Hoofdvestiging:
N-able Technologies Ltd
30 Corporate Drive
Suite 400 Burlington
MA 01803 Verenigde Staten
Verwerking binnen of buiten de EU/EER? Zowel binnen als buiten de EU/EER. Subverwerker heeft bindende bedrijfsvoorschriften om te voldoen aan de Avg.
Beschrijving van de werkzaamheden Leverancier van Cove Backup diensten. Leverancier van N-Central Remote Monitoring &

Management platform; gebruikt voor de WSB Remote Management en Support diensten

Privacyverklaring en Certificeringen Zie het N-able Trust Center waarin de up-to-date informatie is te vinden op het gebied van privacy, security en compliance

Sub-Verwerker TOPdesk Nederland B.V.
Vestigingsplaats Westlandseweg 40
2624 AD Delft
Verwerking binnen of buiten de EU/EER? Binnen de EU/EER
Beschrijving van de werkzaamheden Leverancier van Service Management Software; gebruikt voor de WSB Supportdiensten
Privacyverklaring en Certificeringen Privacy: zie de Privacyverklaring van TOPdesk voor up- to-date informatie.

Security: zie de TOPdesk – Technical and Organisational Measures voor up-to-date informatie.

Sub-Verwerker Scope4mation B.V.
Vestigingsplaats Rubensstraat 211
6717 VE Ede
Verwerking binnen of buiten de EU/EER? Binnen de EU/EER
Beschrijving van de werkzaamheden Leverancier van Qixium platform; gebruikt voor de WSB Remote Management en Support diensten
Privacyverklaring en Certificeringen Privacy: zie de Privacyverklaring van Scope4mation voor up-to-date informatie.

ISO27001:2017

Sub-Verwerker Devolutions inc.
Vestigingsplaats 1000, rue Notre-Dame
Lavalrie, Québec, J5T 1M1, Canada
Verwerking binnen of buiten de EU/EER? Binnen de EU/EER
Beschrijving van de werkzaamheden Leverancier van Remote Desktop Manager; gebruikt voor de WSB Remote Management en Support diensten
Privacyverklaring en Certificeringen Zie de Devolutions Legal & Privacy pagina waar de up- to-date informatie is te vinden op het het gebied van privacy, security en compliance.

Sub-Verwerker Inforcer Ltd
Vestigingsplaats 128 City Road
London, EC1V2NX, Verenigd Koninkrijk
Verwerking binnen of buiten de EU/EER? Binnen de EU/EER
Beschrijving van de werkzaamheden Leverancier van Inforcer Platform; gebruikt voor het definiëren, monitoren en handhaven van de Security Baselines van de WSB Security Level diensten.
Privacyverklaring en Certificeringen Zie de Privacy en Security Policy van Inforcer.
SOC 2 type 1 report

Sub-Verwerker Dmarcly
Vestigingsplaats 901 5th Avenue Suite 1720
Seattle, WA 98164, Verenigde Staten
Verwerking binnen of buiten de EU/EER? Binnen de EU/EER
Beschrijving van de werkzaamheden Leverancier van Dmarcly; gebruikt om emailcommunicatie te beveiligen als onderdeel van de WSB Security Level diensten.
Privacyverklaring en Certificeringen Privacy: zie de Privacy Policy van Dmarcly voor up-to- date informatie

Sub-Verwerker Blackpoint Holdings, LLC
Vestigingsplaats 1099 18th Street, Suite 3050
Denver, CO 80202, Verenigde Staten
Verwerking binnen of buiten de EU/EER? Buiten de EU/EER. Subverwerker heeft bindende bedrijfsvoorschriften om te voldoen aan de Avg.
Beschrijving van de werkzaamheden Leverancier van de Blackpoint Cyber Monitoring, Detection & Response service; gebruikt voor de WSB MDR diensten
Privacyverklaring en Certificeringen Privacy: zie de Privacy Policy van Blackpoint voor up-to- date informatie.

Sub-Verwerker Sana Commerce EMEA B.V.
Vestigingsplaats Van Nelleweg 1
3044 BC Rotterdam
Verwerking binnen of buiten de EU/EER? Binnen de EU/EER
Beschrijving van de werkzaamheden Leverancier van Sana Commerce software; eCommerce software voor Microsoft Dynamics NAV en Dynamics 365 Business Central
Privacyverklaring en Certificeringen Zie de Security Measures en Privacy Policy van Sana Commerce voor up-to-date informatie.

Sub-Verwerker Beveiligmij.nl
Vestigingsplaats Fahrenheitstraat 18
6662 PZ Elst
Verwerking binnen of buiten de EU/EER? Binnen de EU/EER
Beschrijving van de werkzaamheden Leverancier van Security Awareness opleidingen
Privacyverklaring en Certificeringen Zie de Privacyverklaring van Beveiligmij.nl voor up-to-date informatie.

Sub-Verwerker Rewst, Inc.
Vestigingsplaats 9560 W Linebaugh Ave
Tampa, FL 33626, Verenigde Staten
Verwerking binnen of buiten de EU/EER? Zowel binnen als buiten de EU/EER. Subverwerker heeft bindende bedrijfsvoorschriften om te voldoen aan de Avg.
Beschrijving van de werkzaamheden Leverancier van Managed Services Automation Platform
Privacyverklaring en Certificeringen Zie de Privacy Policy van Rewst voor up-to-date informatie.

Sub-Verwerker Tinx-IT B.V.
Vestigingsplaats Bennekomseweg 43
6717 LL Ede, Nederland
Verwerking binnen of buiten de EU/EER? Binnen de EU/EER
Beschrijving van de werkzaamheden Leverancier van Tinx apps (via Microsoft Appsource); eCommerce software voor Dynamics 365 Business Central. Leverancier van consultancydiensten m.b.t. deze apps.
Privacyverklaring en Certificeringen Data Pro Statement, ISO 27001

Sub-Verwerker Abakion A/S
Vestigingsplaats Vibenhuset, Lyngbyvej 2
2100 København, Denemarken
Verwerking binnen of buiten de EU/EER? Binnen de EU/EER
Beschrijving van de werkzaamheden Leverancier van Abakion apps (via Microsoft Appsource) en van consultancydiensten m.b.t. deze apps.
Privacyverklaring en Certificeringen ISAE 3000 en ISAE 3402 verklaringen; zie de Policies & Conditions van Abakion voor up-to-date informatie.

9. Ondersteuning opdrachtgever bij verzoeken van betrokkenen:

Opdrachtgever kan via de WSB Supportdesk eenvoudig een ticket aanmaken met verzoeken om een export, aanpassing of verwijdering van gegevens. De procedure hiervoor is opgenomen in onze Service Level Agreement die te vinden is op onze website.

10. Verwijderen persoonsgegevens na beëindiging van de overeenkomst met een opdrachtgever

Na beëindiging van de overeenkomst met een opdrachtgever verwijdert WSB de persoonsgegevens in principe binnen 3 maanden op zodanige wijze dat deze niet langer kunnen worden gebruikt en niet langer toegankelijk zijn (render inaccessible). Uitzonderingen hierop zijn:

  • Persoonsgegevens waarvoor een wettelijke bewaarplicht geldt (zoals bijvoorbeeld facturatiegegevens).
  • Persoonsgegevens van een persoon die heeft aangegeven dat bepaalde persoonsgegevens verwerkt mogen worden door WSB (opt-in, bijvoorbeeld voor marketinginformatie).

Beveiligingsbeleid

11. Beveiligingsmaatregelen

WSB heeft de volgende beveiligingsmaatregelen getroffen. Deze beveiligingsmaatregelen kunnen van tijd tot tijd worden aangepast aan veranderende omstandigheden.

Geheimhoudingsverplichting

WSB is verplicht tot geheimhouding van alle vertrouwelijke gegevens, waaronder persoonsgegevens, van Verantwoordelijke, die haar medewerkers tijdens de uitvoering van de overeenkomst(en) onder ogen krijgen. Dit is vastgelegd in de NLdigital Voorwaarden die van toepassing zijn op alle overeenkomsten die WSB met u sluit. Om naleving van deze geheimhoudingsverplichting te waarborgen, laat WSB al haar medewerkers bij indiensttreding een geheimhoudingsverklaring tekenen. Deze geheimhoudingsverklaring is onderdeel van de arbeidsovereenkomst. Op niet naleving van de geheimhoudingsverklaring is een boetebeding van toepassing.

Managementsysteem voor Kwaliteit en Informatiebeveiliging

WSB maakt gebruik van een gecertificeerd Managementsysteem voor Kwaliteit en Informatiebeveiliging dat voldoet aan de normen van respectievelijk ISO 9001 en ISO 27001.
Om te zorgen dat alleen bevoegde medewerkers toegang tot haar systemen en gegevens hebben, heeft WSB beleid op de volgende gebieden dat is vastgelegd in het Managementsysteem. De naleving van het beleid wordt periodiek door middel van interne audits en door externe audits, door een onafhankelijke en geaccrediteerde partij, geverifieerd.

  • Beleid voor mobiele apparatuur en telewerken
  • Screeningsbeleid
  • Beleid voor informatieclassificatie
  • Toegangsbeveiligingsbeleid; zowel voor digitale als fysieke toegang
  • Wachtwoordbeleid
  • Beleid inzake het gebruik van cryptografische beheermaatregelen
  • Clean desk en clear screen beleid
  • Back-up beleid
  • Beleid voor informatietransport
  • Beleid voor beveiligd ontwikkelen
  • Informatiebeveiligingsbeleid voor leveranciers
  • Beleid voor het melden van informatiebeveiligingsincidenten
  • Sanctiebeleid
  • Informatiebeveiliging in het beheer van projecten

Binnen het wachtwoordbeleid zijn onder meer de volgende maatregelen getroffen.

  • Gebruikersidentiteiten worden centraal beheerd in onze Microsoft Entra omgeving.
  • In Entra is een password policy ingesteld die gebruikers verplicht een sterk wachtwoord te kiezen. Gebruikers worden tevens verplicht regelmatig hun wachtwoord te wijzigen.
  • Multi Factor Authenticatie (MFA) is ingericht. Om buiten het kantoor van in te kunnen loggen is naast gebruikersnaam en wachtwoord, tevens toegang tot een geverifieerd apparaat (smartphone) noodzakelijk.

Beheer wachtwoorden van klanten

Om haar werkzaamheden te kunnen uitvoeren, kan het voorkomen dat WSB over wachtwoorden, waaronder het Admin wachtwoord, van opdrachtgever moet beschikken. Deze wachtwoorden (en zaken als encryptiesleutels) worden centraal en versleuteld opgeslagen in de datakluis van onze wachtwoordmanagement applicatie. Alleen medewerkers van WSB waarvan de gebruikersidentiteit geverifieerd is via Entra en die vanuit hoofde van hun functie toegang moeten hebben tot deze wachtwoorden, hebben toegang tot de gegevens in deze datakluis.

12. WSB heeft zich geconformeerd aan het volgende Information Security Management System (ISMS):

  • ISO 27001

13. WSB heeft de volgende certificeringen:

Datalekprotocol

14. WSB hanteert het volgende datalekprotocol om ervoor te zorgen dat opdrachtgever op de hoogte is van incidenten:

WSB gebruikt de volgende monitoringtools / werkwijze om potentiële beveiligingsincidenten te signaleren en daarop te reageren:

  • Threat & Vulnerability informatie uit meerdere bronnen (o.a. Microsoft, Nationaal Cyber Security Center en Blackpoint Cyber) wordt actief gemonitord om potentiële beveiligingsincidenten in een zo vroeg mogelijk stadium te signalen.
  • De genomen security maatregelen in de IT-omgeving van WSB, op basis van het informatiebeveiligingsbeleid, worden continu gemonitord en gehandhaafd. Afwijkingen worden grotendeels automatisch hersteld.
  • De IT-omgeving van WSB wordt continu actief gemonitord om potentiële beveiligingsincidenten zo snel mogelijk te detecteren en noodzakelijke tegenmaatregelen te kunnen nemen.
  • Er is een security awareness programma om medewerkers van WSB alert te laten zijn op phishing pogingen.
  • Er is een Business Continuity Plan en een bijbehorend draaiboek met de stappen hoe te reageren indien zich een beveiligingsincident voordoet in de interne IT-omgeving van WSB.

Er is een procedure voor het intern melden van beveiligingsincidenten en datalekken. Beveiligingsincidenten en datalekken worden geregistreerd in een daarvoor bestemd register.

In geval van een datalek zal WSB, voor zover mogelijk, binnen 72 uur na de ontdekking van het datalek de volgende gegevens verstrekken aan opdrachtgever.

Algemeen Verantwoordelijke Verwerker
Naam
Contactpersoon
E-mailadres
Telefoonnummer

 

Gegevens melding Door de Verwerker in te vullen / aan te kruisen
Datum inbreuk op de beveiliging o    Op:

o    Tussen: ……………….. en ………………..

o    Nog niet bekend

Datum constatering inbreuk
Datum melding aan Verantwoordelijke
Is dit een vervolg op een eerdere melding? o   Nee, dit is de eerste melding

o   Ja

o   Datum eerdere melding: ………………………………………….

o   Nog in te vullen vragen: ………………………………………….

Geef een samenvatting van de inbreuk
Geef aan wat de (waarschijnlijke) oorzaak is van de inbreuk
Persoonsgegevens van hoeveel Betrokkenen zijn er bij deze inbreuk

betrokken?

Omschrijf de groep van Betrokkenen bij de inbreuk
Wat is de aard van de inbreuk? (meerdere antwoorden mogelijk) o    Lezen

o    Kopiëren

o    Wijzigen

o    Verwijderen / vernietigen

o    Diefstal

o    Anders: …………………………………………..

o    Nog niet bekend

Om welk type Persoonsgegevens gaat het? (meerdere antwoorden mogelijk) o    NAW

o    Geslacht, geboortedatum en/of leeftijd

o    Telefoonnummer(s)

o    E-mailadres(sen)

o    BSN

o    Toegangs- of identificatiegegevens

o    Financiële gegevens

o    (Kopie) legitimatiebewijs

o    Bijzondere persoonsgegevens

o    Anders: …………………………………………..

o    Nog niet bekend

Welke mogelijke gevolgen kan de inbreuk hebben voor de Betrokkenen? o    Stigmatisering en/of uitsluiting

o    Blootstelling aan (identiteits)fraude

o    Blootstelling aan spam en/of phishing

o    Anders: ………………………………………

o    Nog niet bekend

Welke maatregelen heeft u getroffen om de inbreuken aan te pakken en verdere inbreuken te voorkomen?
Zijn de betreffende Persoonsgegevens versleuteld, gehasht of op een andere manier onleesbaar/onbegrijpelijk of ontoegankelijk gemaakt? o     Nee

o     Ja, op deze manier: …………………………………………..

o     Deels, namelijk: …………………………………………..

o     Nog niet bekend

Heeft de inbreuk betrekking op personen buiten de EU?

(zowel Betrokkenen als mogelijke inbreukmaker)

o    Nee

o    Ja, uit ……………………………………………

o    Nog niet bekend

Is er een mogelijke oplossing voor de inbreuk? o    Nee

o    Ja, namelijk ……………………………………………

o    Nog niet bekend

Is deze melding compleet? o    Ja, alle vragen zijn beantwoord en er is geen vervolgmelding nodig

o    Nee, een vervolgmailing is noodzakelijk