Document version 2026-07-28.1. English text is authoritative.
Order-specific details. Customer name, registry ID, address, account ID and effective date appear on the applicable NovaMX order and on the English PDF issued at checkout. This public page sets out the standard terms only.
The customer named on the applicable order (“Controller”).
Recitals
The Controller uses NovaMX services under the NovaMX Terms and the applicable order(s) (the “Service Agreement”).
In providing hosting, email, DNS, CDN, mail-security and related services, NovaMX may process personal data that the Controller or its end users place in those services.
The parties enter into this DPA to meet Article 28 GDPR (and related Dutch law).
This DPA is separate from the Enterprise SLA and from the public Privacy notice. It applies where NovaMX processes personal data on behalf of the customer as processor. It does not replace NovaMX’s role as controller for account, billing and portal-login data of the Controller’s organisation.
1. Roles
1.1 For end-user and content data in Covered Processing (clause 2)—including mailbox content, website files, DNS/mail configuration tied to the Controller’s domains, and similar customer-hosted data—NovaMX acts as processor and the customer as controller.
1.2 For NovaMX account administration—registration, billing, invoices, portal authentication of the Controller’s users, abuse/security of the NovaMX platform, and NovaMX’s own marketing where separately consented—NovaMX acts as independent controller. That processing is described in the Privacy notice and is outside this DPA.
1.3 Where roles are mixed on a single ticket or log, each party remains responsible for the processing for which it determines purposes and means.
2. Subject matter, duration, nature and purpose
2.1Subject matter: processing necessary to deliver the services purchased under the Service Agreement.
2.2Duration: for the term of the Service Agreement and any statutory retention thereafter.
2.3Nature: storage, transmission, hosting, backup, security filtering, support access on instruction, deletion/return on end of service.
2.4Purpose: solely to provide and support the contracted services; not for NovaMX’s own marketing of end-user data.
2.5Categories of data subjects: typically the Controller’s employees/contractors, website visitors, email correspondents, and other end users of the Controller’s domains/services.
2.6Categories of personal data: ordinary personal data as determined by the Controller (for example names, email addresses, IP addresses, message metadata/content the Controller chooses to process via NovaMX). Special categories only if the Controller places them in the services; the Controller warrants a lawful basis for such data.
3. Instructions
3.1 NovaMX processes Covered Processing data only on documented instructions from the Controller: the Service Agreement, this DPA, portal self-service actions, and written support instructions.
3.2 If an instruction infringes GDPR, NovaMX informs the Controller without undue delay and may pause that instruction until confirmed or amended.
3.3 NovaMX informs the Controller if legally required to process beyond instructions, unless the law prohibits notice.
4. Confidentiality and personnel
4.1 NovaMX ensures persons authorised to process Covered Processing data are bound by confidentiality and receive appropriate data-protection guidance. Access follows need-to-know.
5. Security
5.1 NovaMX implements appropriate technical and organisational measures taking into account the state of the art, implementation costs, and the nature, scope, context and purposes of processing, including measures described on the Security & trust page and in NovaMX’s information security practices (HTTPS/TLS, access control, monitoring, backups as applicable to the product).
5.2 The Controller is responsible for securing credentials it controls, content it uploads, and end-user access it grants.
6. Sub-processors
6.1 The Controller authorises NovaMX to engage sub-processors where needed to deliver the services (for example infrastructure, registry, connectivity, or specialised mail/security components), under a written agreement imposing data-protection obligations no less protective than this DPA.
6.2 NovaMX maintains a list of material sub-processors available on request (and may publish an updated list). NovaMX will give reasonable prior notice of material changes where practicable; the Controller may object on reasonable data-protection grounds. If the parties cannot resolve an objection, the Controller may terminate the affected service as its exclusive remedy for that objection.
6.3 NovaMX remains responsible to the Controller for sub-processor performance of delegated obligations.
7. International transfers
7.1 NovaMX primarily processes Covered Processing data in the EEA / EU Member States.
7.2 If a transfer to a third country is required, NovaMX ensures an adequate transfer mechanism (adequacy decision, SCCs, or other lawful tool) and informs the Controller as required.
8. Assistance to the Controller
8.1 Taking into account the nature of processing, NovaMX assists the Controller, insofar as possible, with:
data subject requests (NovaMX will not respond to end users as if it were controller, except to redirect or as legally required);
security, breach notification, DPIAs and prior consultation, where relevant to Covered Processing.
8.2 Breach notification to the Controller: without undue delay after NovaMX becomes aware of a personal data breach affecting Covered Processing, and in any event without unnecessary delay (target: within 24–72 hours of confirmed awareness, with phased updates if needed).
9. Audit
9.1 The Controller may, at most once per calendar year (unless a competent authority requires more), audit NovaMX’s compliance with this DPA with reasonable notice, during Business Hours, in a manner that minimises disruption. Remote questionnaire / evidence review is the default; on-site only where strictly necessary and agreed.
9.2 The Controller bears its own costs, except where a material breach of this DPA by NovaMX is established, in which case reasonable audit costs attributable to that breach are borne by NovaMX.
9.3 Confidential information of NovaMX and other customers must be protected; NovaMX may require an NDA and redact third-party secrets.
10. Return and deletion
10.1 On termination of the relevant services, at the Controller’s choice and subject to statutory retention (billing, abuse, legal holds), NovaMX deletes or returns Covered Processing data within a reasonable period (target: within 30 days after the Controller’s clear instruction or end of retention), and deletes remaining copies unless EU/Member State law requires storage.
11. Liability
11.1 Liability under this DPA follows the liability and limitation provisions of the Service Agreement / Terms, except where mandatory data-protection law provides otherwise.
12. Term
12.1 This DPA enters into force on the Effective date and continues for as long as NovaMX processes Covered Processing data for the Controller. It terminates automatically when such processing ends and deletion/return obligations are completed, without prejudice to surviving confidentiality and liability clauses.
13. Precedence, law and language
13.1 For data-protection obligations, this DPA prevails over conflicting terms in other documents. Governing law and forum follow the NovaMX Terms unless a signed master agreement states otherwise.
13.2 The English text of this DPA is authoritative. The Dutch text is provided for convenience; in case of conflict, the English text prevails.
Orderspecifieke gegevens. Klantnaam, KvK-/registratienummer, adres, account-ID en ingangsdatum staan op de toepasselijke NovaMX-order en op de Engelse PDF die bij checkout wordt uitgegeven. Deze openbare pagina bevat alleen de standaardvoorwaarden.
De klant genoemd op de toepasselijke order (“Verantwoordelijke”).
Overwegingen
De Verantwoordelijke gebruikt NovaMX-diensten onder de NovaMX Voorwaarden en de toepasselijke order(s) (de “Dienstverleningsovereenkomst”).
Bij het leveren van hosting, e-mail, DNS, CDN, mailbeveiliging en aanverwante diensten kan NovaMX persoonsgegevens verwerken die de Verantwoordelijke of diens eindgebruikers in die diensten plaatsen.
Partijen sluiten deze verwerkersovereenkomst (DPA/GVO) om te voldoen aan artikel 28 AVG (en gerelateerd Nederlands recht).
Deze DPA staat los van de Enterprise SLA en van de openbare privacyverklaring. Zij geldt waar NovaMX persoonsgegevens namens de klant als verwerker verwerkt. Zij vervangt niet de rol van NovaMX als verantwoordelijke voor account-, facturatie- en portaal-logingegevens van de organisatie van de Verantwoordelijke.
1. Rollen
1.1 Voor eindgebruikers- en contentgegevens in Gedekte Verwerking (artikel 2)—inclusief mailboxinhoud, websitebestanden, DNS-/mailconfiguratie gekoppeld aan de domeinen van de Verantwoordelijke, en vergelijkbare door de klant gehoste gegevens—handelt NovaMX als verwerker en de klant als verantwoordelijke.
1.2 Voor NovaMX-accountbeheer—registratie, facturatie, facturen, portaalauthenticatie van gebruikers van de Verantwoordelijke, abuse/beveiliging van het NovaMX-platform, en eigen marketing van NovaMX waar daarvoor apart toestemming is gegeven—handelt NovaMX als zelfstandig verantwoordelijke. Die verwerking staat beschreven in de privacyverklaring en valt buiten deze DPA.
1.3 Waar rollen gemengd zijn op één ticket of log, blijft elke partij verantwoordelijk voor de verwerking waarvan zij de doeleinden en middelen vaststelt.
2. Onderwerp, duur, aard en doeleinde
2.1Onderwerp: verwerking die nodig is om de onder de Dienstverleningsovereenkomst afgenomen diensten te leveren.
2.2Duur: voor de looptijd van de Dienstverleningsovereenkomst en eventuele wettelijke bewaartermijnen daarna.
2.3Aard: opslag, transmissie, hosting, backup, beveiligingsfiltering, supporttoegang op instructie, wissen/retourneren bij einde van de dienst.
2.4Doeleinde: uitsluitend om de gecontracteerde diensten te leveren en te ondersteunen; niet voor eigen marketing door NovaMX van eindgebruikersgegevens.
2.5Categorieën van betrokkenen: typisch werknemers/contractanten van de Verantwoordelijke, websitebezoekers, e-mailcorrespondenten, en andere eindgebruikers van de domeinen/diensten van de Verantwoordelijke.
2.6Categorieën van persoonsgegevens: gewone persoonsgegevens zoals bepaald door de Verantwoordelijke (bijvoorbeeld namen, e-mailadressen, IP-adressen, berichtmetadata/-inhoud die de Verantwoordelijke via NovaMX laat verwerken). Bijzondere categorieën alleen als de Verantwoordelijke die in de diensten plaatst; de Verantwoordelijke garandeert een rechtmatige grondslag voor dergelijke gegevens.
3. Instructies
3.1 NovaMX verwerkt gegevens van Gedekte Verwerking alleen op gedocumenteerde instructies van de Verantwoordelijke: de Dienstverleningsovereenkomst, deze DPA, selfservice-acties in het portaal, en schriftelijke supportinstructies.
3.2 Als een instructie in strijd is met de AVG, informeert NovaMX de Verantwoordelijke zonder onnodige vertraging en mag die instructie pauzeren tot bevestiging of wijziging.
3.3 NovaMX informeert de Verantwoordelijke als NovaMX wettelijk verplicht is verder te verwerken dan de instructies, tenzij de wet kennisgeving verbiedt.
4. Geheimhouding en personeel
4.1 NovaMX zorgt dat personen die gemachtigd zijn gegevens van Gedekte Verwerking te verwerken, tot geheimhouding zijn gebonden en passende privacyrichtlijnen ontvangen. Toegang volgt need-to-know.
5. Beveiliging
5.1 NovaMX treft passende technische en organisatorische maatregelen, rekening houdend met de stand van de techniek, de uitvoeringskosten, en de aard, omvang, context en doeleinden van de verwerking, inclusief maatregelen beschreven op de pagina Security & trust en in de informatiebeveiligingspraktijken van NovaMX (HTTPS/TLS, toegangscontrole, monitoring, backups voor zover van toepassing op het product).
5.2 De Verantwoordelijke is verantwoordelijk voor het beveiligen van inloggegevens die hij beheert, content die hij uploadt, en eindgebruikerstoegang die hij verleent.
6. Subverwerkers
6.1 De Verantwoordelijke machtigt NovaMX om subverwerkers in te schakelen waar nodig om de diensten te leveren (bijvoorbeeld infrastructuur, registry, connectiviteit, of gespecialiseerde mail-/beveiligingscomponenten), onder een schriftelijke overeenkomst die gegevensbeschermingsverplichtingen oplegt die niet minder beschermend zijn dan deze DPA.
6.2 NovaMX houdt een lijst bij van materiële subverwerkers, beschikbaar op verzoek (en mag een bijgewerkte lijst publiceren). NovaMX geeft waar praktisch redelijke voorafgaande kennisgeving van materiële wijzigingen; de Verantwoordelijke mag bezwaar maken op redelijke privacygronden. Kunnen partijen een bezwaar niet oplossen, dan mag de Verantwoordelijke de getroffen dienst beëindigen als exclusief rechtsmiddel voor dat bezwaar.
6.3 NovaMX blijft jegens de Verantwoordelijke verantwoordelijk voor de nakoming van gedelegeerde verplichtingen door subverwerkers.
7. Internationale doorgifte
7.1 NovaMX verwerkt gegevens van Gedekte Verwerking primair in de EER / EU-lidstaten.
7.2 Als doorgifte naar een derde land nodig is, zorgt NovaMX voor een passend doorgiftemechanisme (adequaatheidsbesluit, SCC’s of ander rechtmatig instrument) en informeert de Verantwoordelijke zoals vereist.
8. Assistentie aan de Verantwoordelijke
8.1 Rekening houdend met de aard van de verwerking, assisteert NovaMX de Verantwoordelijke, voor zover mogelijk, bij:
verzoeken van betrokkenen (NovaMX reageert niet op eindgebruikers alsof NovaMX verantwoordelijke is, behalve om door te verwijzen of zoals wettelijk vereist);
beveiliging, datalekmelding, DPIA’s en voorafgaande raadpleging, waar relevant voor Gedekte Verwerking.
8.2 Melding van een datalek aan de Verantwoordelijke: zonder onnodige vertraging nadat NovaMX kennis heeft van een inbreuk in verband met persoonsgegevens die Gedekte Verwerking raakt, en in ieder geval zonder onnodige vertraging (target: binnen 24–72 uur na bevestigde kennisname, met gefaseerde updates indien nodig).
9. Audit
9.1 De Verantwoordelijke mag, hoogstens één keer per kalenderjaar (tenzij een bevoegde autoriteit meer vereist), de naleving van deze DPA door NovaMX auditen met redelijke aankondiging, tijdens Kantooruren, op een wijze die verstoring minimaliseert. Een remote vragenlijst / bewijstoetsing is de standaard; on-site alleen waar strikt noodzakelijk en overeengekomen.
9.2 De Verantwoordelijke draagt de eigen kosten, behalve waar een materiële schending van deze DPA door NovaMX wordt vastgesteld; in dat geval draagt NovaMX de redelijke auditkosten die aan die schending zijn toe te schrijven.
9.3 Vertrouwelijke informatie van NovaMX en andere klanten moet worden beschermd; NovaMX mag een NDA eisen en geheimen van derden redigeren.
10. Retourneren en wissen
10.1 Bij beëindiging van de relevante diensten wist of retourneert NovaMX, naar keuze van de Verantwoordelijke en onder voorbehoud van wettelijke bewaarplicht (facturatie, abuse, legal holds), gegevens van Gedekte Verwerking binnen een redelijke termijn (target: binnen 30 dagen na duidelijke instructie van de Verantwoordelijke of einde van de bewaartermijn), en wist overige kopieën tenzij EU-/lidstaatrecht opslag vereist.
11. Aansprakelijkheid
11.1 Aansprakelijkheid onder deze DPA volgt de aansprakelijkheids- en beperkingsbepalingen van de Dienstverleningsovereenkomst / Voorwaarden, behalve waar dwingend privacyrecht anders bepaalt.
12. Looptijd
12.1 Deze DPA treedt in werking op de Ingangsdatum en loopt zolang NovaMX gegevens van Gedekte Verwerking voor de Verantwoordelijke verwerkt. Zij eindigt automatisch wanneer die verwerking stopt en de verplichtingen tot wissen/retourneren zijn nagekomen, onverminderd voortlevende geheimhoudings- en aansprakelijkheidsclausules.
13. Rangorde, recht en taal
13.1 Voor privacyverplichtingen prevaleert deze DPA boven strijdige bepalingen in andere documenten. Toepasselijk recht en forum volgen de NovaMX Voorwaarden, tenzij een ondertekende masterovereenkomst anders bepaalt.
13.2 De Engelse tekst van deze DPA is doorslaggevend. De Nederlandse tekst is ter informatie; bij strijdigheid prevaleert de Engelse tekst.