Verwerkersovereenkomst

1. Definities

Begrippen in deze verwerkersovereenkomst hebben de betekenis die Verordening (EU) 2016/679 (de AVG) eraan geeft. "Persoonsgegevens van de klant" zijn persoonsgegevens die de verwerkingsverantwoordelijke (of de leden of auditors die onder haar verantwoordelijkheid handelen) in de werkruimte zet, waaronder persoonsgegevens in de inhoud van controletaken, bewijs, opmerkingen, bestanden, risico's, incidenten, leveranciersgegevens, leden en uitnodigingen, inzendingen via het openbare meldportaal en het activiteitenlogboek.

2. Onderwerp, duur, aard en doel

3. Verplichtingen van de verwerker

  1. We verwerken persoonsgegevens van de klant uitsluitend op basis van schriftelijke instructies van de verwerkingsverantwoordelijke. Die instructies bestaan uit het gebruik van de beoogde functies van het platform; zijn we van mening dat een instructie inbreuk maakt op de AVG of op ander Unierechtelijk of lidstatelijk recht inzake gegevensbescherming, dan stellen we de verwerkingsverantwoordelijke daarvan in kennis.
  2. We zorgen ervoor dat de personen die gemachtigd zijn om persoonsgegevens van de klant te verwerken, zich tot geheimhouding hebben verbonden.
  3. We nemen alle maatregelen die op grond van art. 32 AVG (beveiliging van de verwerking) vereist zijn. De huidige maatregelen staan in artikel 7 hieronder.
  4. We leven de voorwaarden van art. 28 lid 2 en lid 4 na voor het inschakelen van subverwerkers (zie artikel 6).
  5. Rekening houdend met de aard van de verwerking en de informatie waarover we beschikken, helpen we de verwerkingsverantwoordelijke bij het nakomen van haar verplichtingen om verzoeken van betrokkenen te beantwoorden, inbreuken te melden, DPIA's uit te voeren en voorafgaand overleg met toezichthoudende autoriteiten te voeren (art. 28 lid 3 sub e en f).
  6. Na afloop van de dienstverlening wissen we, naar keuze van de verwerkingsverantwoordelijke, alle persoonsgegevens van de klant of geven we die terug, en verwijderen we bestaande kopieën, tenzij opslag op grond van Unierecht of lidstatelijk recht verplicht is.
  7. We stellen alle informatie ter beschikking die nodig is om de naleving van art. 28 aan te tonen, en maken audits, waaronder inspecties, mogelijk en dragen daaraan bij (zie artikel 9).

4. Verplichtingen van de verwerkingsverantwoordelijke

5. Doorgifte naar derde landen

Persoonsgegevens van de klant worden standaard binnen de Europese Unie opgeslagen. Is een subverwerker buiten de EU gevestigd, dan gelden voor de doorgifte de standaardcontractbepalingen van de Europese Commissie (Besluit 2021/914), module 3 (verwerker aan verwerker), met de aanvullende maatregelen uit artikel 7. De huidige subverwerkers en hun locaties staan op /legal/nl/subprocessors.

6. Subverwerkers

  1. De verwerkingsverantwoordelijke geeft ons toestemming subverwerkers in te schakelen om de dienst te leveren. De huidige lijst staat op /legal/nl/subprocessors.
  2. We informeren de verwerkingsverantwoordelijke ten minste 30 dagen van tevoren over beoogde toevoegingen of vervangingen, via de e-mailmeldingen op die pagina of per e-mail aan de eigenaar van de werkruimte.
  3. De verwerkingsverantwoordelijke kan op redelijke gronden van gegevensbescherming bezwaar maken. Kunnen we niet aan het bezwaar tegemoetkomen, dan mag de verwerkingsverantwoordelijke de betreffende dienst beëindigen en ontvangt zij restitutie naar rato voor het ongebruikte deel van de lopende factuurperiode.
  4. We leggen elke subverwerker bij schriftelijke overeenkomst verplichtingen inzake gegevensbescherming op die niet minder beschermend zijn dan die in deze verwerkersovereenkomst, en we blijven jegens de verwerkingsverantwoordelijke aansprakelijk voor het nakomen van de verplichtingen van de subverwerker.

7. Beveiligingsmaatregelen (art. 32)

8. Inbreuk in verband met persoonsgegevens

Als we kennis krijgen van een inbreuk in verband met persoonsgegevens die persoonsgegevens van de klant treft, informeren we de eigenaar van de werkruimte zonder onredelijke vertraging en uiterlijk binnen 72 uur nadat we er kennis van hebben gekregen (art. 33 lid 2). De melding beschrijft, voor zover bekend: de aard van de inbreuk, de waarschijnlijke gevolgen, de genomen of voorgestelde maatregelen en het contactpunt voor meer informatie. We helpen de verwerkingsverantwoordelijke bij haar eigen meldplichten op grond van art. 33 en art. 34.

9. Audits

De verwerkingsverantwoordelijke (of een door haar aangewezen externe auditor) mag eenmaal per twaalf maanden controleren of wij deze verwerkersovereenkomst naleven, met een schriftelijke aankondiging van ten minste 30 dagen en tijdens kantooruren, op een manier die onze bedrijfsvoering niet onredelijk verstoort en de vertrouwelijkheid van gegevens van andere klanten respecteert. Voor audits boven deze frequentie kunnen we een redelijke vergoeding vragen. Kan aan een auditverplichting op grond van art. 28 lid 3 sub h worden voldaan met een verklaring van een externe partij die wij hebben, dan verstrekken we die in plaats van een audit op locatie.

10. Aansprakelijkheid

De aansprakelijkheid van elke partij op grond van deze verwerkersovereenkomst is onderworpen aan de beperkingen in de gebruiksvoorwaarden. Die beperkingen gelden niet voor schade die betrokkenen lijden op grond van art. 82 AVG.

11. Duur en beëindiging

Deze verwerkersovereenkomst geldt zolang we persoonsgegevens van de klant verwerken, en blijft na beëindiging van de gebruiksvoorwaarden van kracht voor zover en zolang we nog zulke gegevens bewaren. De artikelen 8 (inbreuk), 9 (audits) en 12 (teruggave / verwijdering) blijven na beëindiging van kracht.

12. Teruggave en verwijdering

Bij beëindiging van de dienst kan de verwerkingsverantwoordelijke de gegevens van de werkruimte tijdens de respijtperiode van 30 dagen uit de gebruiksvoorwaarden exporteren met de exportfuncties van het platform. Na de respijtperiode verwijderen we de persoonsgegevens van de klant; back-ups verlopen volgens ons bewaarschema. Gegevens die we wettelijk moeten bewaren (bijvoorbeeld facturen op grond van het Italiaanse handelsrecht) bewaren we alleen zolang die verplichting geldt.

13. Rangorde

Bij strijdigheid tussen deze verwerkersovereenkomst en de gebruiksvoorwaarden of de privacyverklaring gaat deze verwerkersovereenkomst voor op het gebied van gegevensverwerking. Standaardcontractbepalingen die voor een doorgifte buiten de EU zijn opgenomen, gaan voor op zowel deze verwerkersovereenkomst als de gebruiksvoorwaarden voor de onderwerpen die zij regelen.

14. Kennisgevingen