Verwerkersovereenkomst
Versie v1 · nl
Verwerkersovereenkomst
Versie: 2026-05-20 — Authentieke Nederlandse versie.
NIET RECHTSGELDIG — REDELIJK CONCEPT. Dit document wordt meegeleverd als startpunt en dient door een gekwalificeerd juridisch professional te worden beoordeeld en aangepast voordat het in productie wordt gebruikt. Beschouw het niet als juridisch advies.
Deze Verwerkersovereenkomst (de "DPA") maakt integraal deel uit van iedere Overeenkomst tussen Risk at Work B.V. ("Opdrachtnemer") en de Opdrachtgever uit hoofde waarvan Opdrachtnemer Persoonsgegevens verwerkt in opdracht van Opdrachtgever.
In geval van strijdigheid tussen deze DPA en de overige documenten die tezamen de Overeenkomst vormen, prevaleert deze DPA ten aanzien van de verwerking van Persoonsgegevens.
Artikel 1 — Definities
1.1 Termen die in deze DPA worden gebruikt en tevens zijn gedefinieerd in de Algemene Voorwaarden hebben de daar gegeven betekenis. Daarnaast gelden de volgende definities:
Toepasselijke Gegevensbeschermingswetgeving: Verordening (EU) 2016/679 (de "AVG"), de Nederlandse Uitvoeringswet Algemene verordening gegevensbescherming ("UAVG"), en alle andere op de verwerking van Persoonsgegevens onder de Overeenkomst toepasselijke wet- en regelgeving op het gebied van gegevensbescherming of privacy, zoals van tijd tot tijd gewijzigd.
Betrokkene, Verwerkingsverantwoordelijke, Verwerker, Inbreuk in verband met Persoonsgegevens, Verwerking (en te Verwerken), Bijzondere Categorieën van Persoonsgegevens, en Toezichthoudende Autoriteit: hebben de betekenissen die daaraan in de AVG zijn gegeven.
Subverwerker: iedere derde die door Opdrachtnemer (of door een van haar gelieerde ondernemingen) wordt ingeschakeld om in verband met de Overeenkomst Persoonsgegevens te Verwerken in opdracht van Opdrachtgever.
Standaardcontractbepalingen of "SCC's": de modelcontractbepalingen voor de doorgifte van persoonsgegevens aan derde landen die door de Europese Commissie zijn vastgesteld bij Besluit 2021/914, zoals van tijd tot tijd gewijzigd.
Technische en Organisatorische Maatregelen of "TOM's": de door Opdrachtnemer geïmplementeerde technische en organisatorische maatregelen ter bescherming van Persoonsgegevens, zoals beschreven in Bijlage II en op onze trust-centrepagina op /trust.
Trust Centre: de online vindplaats op /trust waar actuele informatie beschikbaar is over beveiligingscertificeringen, Subverwerkers en TOM's.
Artikel 2 — Reikwijdte en Rollen
2.1 Deze DPA is van toepassing op de Verwerking van Persoonsgegevens die Opdrachtnemer als Verwerker in opdracht van Opdrachtgever als Verwerkingsverantwoordelijke uitvoert, in het kader van de dienstverlening onder de Overeenkomst.
2.2 De nadere gegevens van de Verwerking, waaronder het onderwerp, de duur, de aard, het doel, de categorieën van Persoonsgegevens en de categorieën van Betrokkenen, zijn opgenomen in Bijlage I.
2.3 Voor zover Opdrachtnemer Persoonsgegevens Verwerkt voor eigen doeleinden — waaronder account- en relatiebeheer, facturatie, kredietbeoordeling, naleving van haar eigen wettelijke verplichtingen (waaronder Know-Your-Customer- en antiwitwasverplichtingen), en verbetering van haar dienstverlening door middel van geaggregeerde en geanonimiseerde analyses — treedt Opdrachtnemer op als zelfstandige Verwerkingsverantwoordelijke. Dergelijke Verwerking valt niet onder deze DPA doch onder de privacyverklaring van Opdrachtnemer.
2.4 Deze DPA is van toepassing zolang Opdrachtnemer Persoonsgegevens Verwerkt in opdracht van Opdrachtgever, en ten aanzien van verplichtingen die naar hun aard blijven voortbestaan tevens daarna.
Artikel 3 — Verplichtingen Opdrachtgever
3.1 Opdrachtgever garandeert dat hij voor iedere Verwerkingsactiviteit die hij Opdrachtnemer opdraagt uit te voeren beschikt over een geldige verwerkingsgrondslag onder Toepasselijke Gegevensbeschermingswetgeving, en dat hij heeft voldaan aan alle uit die wetgeving voortvloeiende informatieverplichtingen jegens Betrokkenen.
3.2 Opdrachtgever is verantwoordelijk voor de juistheid, kwaliteit, rechtmatigheid en relevantie van de aan Opdrachtnemer verstrekte Persoonsgegevens, alsmede voor de wijze waarop hij die Persoonsgegevens heeft verkregen.
3.3 Opdrachtgever verstrekt Opdrachtnemer geen Persoonsgegevens die niet nodig zijn voor de uitvoering van de diensten onder de Overeenkomst. In het bijzonder verstrekt Opdrachtgever geen Bijzondere Categorieën van Persoonsgegevens of Persoonsgegevens betreffende strafrechtelijke veroordelingen en strafbare feiten, tenzij dit uitdrukkelijk is overeengekomen in de Opdrachtbevestiging of in Bijlage I en passende waarborgen zijn gedocumenteerd.
3.4 Opdrachtgever stelt Opdrachtnemer tijdig schriftelijk in kennis van iedere wezenlijke wijziging in de Verwerking die van invloed is op de verplichtingen van Opdrachtnemer onder deze DPA of Toepasselijke Gegevensbeschermingswetgeving, waaronder wijzigingen in doeleinden, categorieën Persoonsgegevens of categorieën Betrokkenen.
Artikel 4 — Verplichtingen Opdrachtnemer
4.1 Verwerking op Instructie
4.1.1 Opdrachtnemer verwerkt Persoonsgegevens uitsluitend op basis van schriftelijk gedocumenteerde instructies van Opdrachtgever, mede ten aanzien van doorgiften van Persoonsgegevens aan een derde land of een internationale organisatie, tenzij Opdrachtnemer daartoe is gehouden op grond van Unie- of lidstaatrechtelijke wetgeving die op haar van toepassing is. In dat geval stelt Opdrachtnemer Opdrachtgever vóór de Verwerking in kennis van die wettelijke verplichting, tenzij die wetgeving die kennisgeving om gewichtige redenen van algemeen belang verbiedt.
4.1.2 De instructies van Opdrachtgever zijn neergelegd in de Overeenkomst, de Opdrachtbevestiging, deze DPA (waaronder Bijlage I), en in eventuele aanvullende schriftelijke instructies van Opdrachtgever in het kader van de Overeenkomst die daarmee in overeenstemming zijn.
4.1.3 Opdrachtnemer stelt Opdrachtgever onverwijld in kennis indien een instructie van Opdrachtgever naar haar oordeel inbreuk maakt op Toepasselijke Gegevensbeschermingswetgeving. Opdrachtnemer kan de uitvoering van een instructie die zij redelijkerwijs als onrechtmatig beschouwt opschorten totdat Opdrachtgever de instructie bevestigt of wijzigt.
4.2 Geheimhouding
4.2.1 Opdrachtnemer waarborgt dat de personen die bevoegd zijn de Persoonsgegevens te Verwerken zich hebben verbonden tot geheimhouding, dan wel door een passende wettelijke geheimhoudingsplicht zijn gebonden. De toegang tot Persoonsgegevens is beperkt tot personeel dat deze toegang nodig heeft voor de uitvoering van de diensten onder de Overeenkomst.
4.3 Beveiliging
4.3.1 Opdrachtnemer treft passende Technische en Organisatorische Maatregelen om een op het risico afgestemd beveiligingsniveau te waarborgen, daarbij rekening houdend met de stand van de techniek, de implementatiekosten, de aard, omvang, context en doeleinden van de Verwerking en de qua waarschijnlijkheid en ernst uiteenlopende risico's voor de rechten en vrijheden van natuurlijke personen.
4.3.2 De door Opdrachtnemer geïmplementeerde TOM's zijn beschreven in Bijlage II en op het Trust Centre. Opdrachtnemer kan de TOM's van tijd tot tijd bijwerken, mits het beschermingsniveau niet wezenlijk wordt verlaagd.
4.3.3 Opdrachtnemer toetst, beoordeelt en evalueert de doeltreffendheid van de TOM's doorlopend en voert waar passend doorlopende verbeteringen door.
4.4 Subverwerkers
4.4.1 Opdrachtgever verleent Opdrachtnemer een algemene machtiging om Subverwerkers in te schakelen, onder de voorwaarden van dit artikel.
4.4.2 De actuele lijst van Subverwerkers van Opdrachtnemer is gepubliceerd op het Trust Centre. Opdrachtgever kan zich abonneren op meldingen van wijzigingen in deze lijst.
4.4.3 Opdrachtnemer stelt Opdrachtgever ten minste dertig (30) dagen vooraf in kennis van het voornemen een nieuwe Subverwerker in te schakelen of een bestaande Subverwerker te vervangen. Opdrachtgever kan binnen die termijn van dertig dagen schriftelijk bezwaar maken op redelijke gronden die verband houden met Toepasselijke Gegevensbeschermingswetgeving. Partijen bespreken het bezwaar te goeder trouw en streven naar een oplossing. Indien Partijen niet binnen een verdere dertig (30) dagen tot overeenstemming komen, kan elk der Partijen de betreffende Diensten onder de Overeenkomst zonder aansprakelijkheid beëindigen; in dat geval restitueert Opdrachtnemer vooruitbetaalde vergoedingen voor nog niet geleverde diensten.
4.4.4 Opdrachtnemer legt aan iedere Subverwerker bij schriftelijke overeenkomst gegevensbeschermingsverplichtingen op die niet minder beschermend zijn dan die welke zijn neergelegd in deze DPA, in het bijzonder door afdoende garanties te eisen voor de toepassing van passende TOM's, zodat de Verwerking voldoet aan de vereisten van Toepasselijke Gegevensbeschermingswetgeving.
4.4.5 Opdrachtnemer blijft jegens Opdrachtgever volledig verantwoordelijk voor de nakoming van de verplichtingen door elke Subverwerker.
4.5 Rechten van Betrokkenen
4.5.1 Opdrachtnemer verleent Opdrachtgever, rekening houdend met de aard van de Verwerking, door middel van passende technische en organisatorische maatregelen — voor zover dat mogelijk is — bijstand bij het nakomen van de verplichting van Opdrachtgever om te reageren op verzoeken van Betrokkenen tot uitoefening van hun rechten uit hoofde van Hoofdstuk III van de AVG (inzage, rectificatie, wissing, beperking van de Verwerking, overdraagbaarheid, bezwaar, en recht om niet onderworpen te worden aan geautomatiseerde besluitvorming).
4.5.2 Indien Opdrachtnemer rechtstreeks een verzoek van een Betrokkene ontvangt, reageert zij niet zelf op het verzoek (anders dan door de Betrokkene te verwijzen naar Opdrachtgever) en stuurt zij het verzoek zonder onredelijke vertraging door naar Opdrachtgever.
4.6 Bijstand bij Verplichtingen van de Verwerkingsverantwoordelijke
4.6.1 Opdrachtnemer verleent Opdrachtgever bijstand bij het voldoen aan de verplichtingen van Opdrachtgever uit hoofde van de artikelen 32 tot en met 36 van de AVG, rekening houdend met de aard van de Verwerking en de aan Opdrachtnemer ter beschikking staande informatie. Dit omvat bijstand bij de beveiliging van de Verwerking, de melding van Inbreuken in verband met Persoonsgegevens, gegevensbeschermingseffectbeoordelingen en voorafgaande raadpleging van Toezichthoudende Autoriteiten.
4.6.2 Bijstand die uitgaat boven het standaard verstrekken van informatie en standaardfunctionaliteit kan in rekening worden gebracht tegen de standaardtarieven van Opdrachtnemer.
4.7 Inbreuken in Verband met Persoonsgegevens
4.7.1 Opdrachtnemer stelt Opdrachtgever zonder onredelijke vertraging in kennis van een Inbreuk in verband met Persoonsgegevens die de Persoonsgegevens van Opdrachtgever treft, nadat zij daarvan kennis heeft gekregen, en in elk geval binnen achtenveertig (48) uur.
4.7.2 De kennisgeving bevat, voor zover op dat moment bekend: (a) een beschrijving van de aard van de Inbreuk, waar mogelijk onder vermelding van de categorieën en het geschatte aantal betrokken Betrokkenen en Persoonsgegevensrecords; (b) de naam en contactgegevens van de gegevensbeschermingscontactpersoon van Opdrachtnemer; (c) een beschrijving van de waarschijnlijke gevolgen van de Inbreuk; en (d) een beschrijving van de genomen of voorgestelde maatregelen om de Inbreuk aan te pakken en de nadelige gevolgen te beperken. Indien niet alle informatie op het moment van de eerste kennisgeving beschikbaar is, verstrekt Opdrachtnemer de resterende informatie gefaseerd zodra deze beschikbaar komt.
4.7.3 Opdrachtnemer werkt samen met Opdrachtgever en verleent redelijke bijstand bij diens reactie op de Inbreuk, waaronder ten aanzien van meldingen aan de Toezichthoudende Autoriteit en aan Betrokkenen waar vereist.
4.7.4 Opdrachtnemer onderzoekt Inbreuken, neemt redelijke maatregelen om de gevolgen te beperken en onderneemt redelijke stappen om herhaling te voorkomen. Partijen stemmen te goeder trouw de inhoud af van eventuele openbare mededelingen over de Inbreuk.
4.8 Register
4.8.1 Opdrachtnemer houdt een register bij van de in opdracht van Opdrachtgever uitgevoerde Verwerkingsactiviteiten zoals vereist door artikel 30 lid 2 AVG, en stelt dit register op verzoek ter beschikking aan Opdrachtgever of de Toezichthoudende Autoriteit.
4.9 Wissing of Teruggave
4.9.1 Bij beëindiging van de Overeenkomst zal Opdrachtnemer, naar keuze van Opdrachtgever, alle in opdracht van Opdrachtgever Verwerkte Persoonsgegevens wissen of aan Opdrachtgever retourneren, en bestaande kopieën verwijderen, tenzij Unie- of lidstaatrechtelijke wetgeving opslag van de Persoonsgegevens voorschrijft.
4.9.2 Opdrachtgever kan binnen dertig (30) dagen na beëindiging schriftelijk verzoeken om teruggave of wissing, onder vermelding van het gewenste formaat voor eventuele teruggave. Bij gebreke van een dergelijk verzoek wist Opdrachtnemer de Persoonsgegevens binnen negentig (90) dagen na beëindiging, behoudens voor zover bewaring wettelijk is vereist.
4.9.3 Op schriftelijk verzoek bevestigt Opdrachtnemer schriftelijk dat wissing is voltooid. Opdrachtnemer is niet gehouden forensisch bewijs van wissing te verstrekken.
4.9.4 Persoonsgegevens die zich in back-upsystemen bevinden, worden verwijderd of overschreven in het normale verloop van de back-upretentiecyclus van Opdrachtnemer en blijven tot aan de wissing onderworpen aan de beveiligings- en geheimhoudingsverplichtingen van deze DPA.
Artikel 5 — Doorgifte buiten de EER
5.1 Opdrachtnemer draagt Persoonsgegevens niet door aan een land buiten de Europese Economische Ruimte (de "EER") of aan een internationale organisatie, tenzij een rechtmatig doorgiftemechanisme onder Toepasselijke Gegevensbeschermingswetgeving van toepassing is.
5.2 Indien Opdrachtnemer een Subverwerker inschakelt die is gevestigd buiten de EER in een land waarvoor geen adequaatheidsbesluit van de Europese Commissie geldt, wordt de doorgifte beheerst door de Standaardcontractbepalingen, Module 3 (Verwerker tot Subverwerker) of Module 2 (Verwerkingsverantwoordelijke tot Verwerker), al naar gelang van toepassing, welke door verwijzing deel uitmaken van deze DPA. Waar de SCC's specificaties vereisen (docking clause, keuzeclausules, toepasselijk recht, toezichthoudende autoriteit), gelden de specificaties zoals opgenomen in Bijlage III.
5.3 Partijen komen overeen passende aanvullende maatregelen te treffen waar deze op grond van een doorgifte-effectbeoordeling vereist zijn, zoals beschreven in Bijlage III.
5.4 Indien Opdrachtgever is gevestigd buiten de EER en Persoonsgegevens doorgeeft aan Opdrachtnemer binnen de EER, is elke doorgifte door Opdrachtnemer terug naar Opdrachtgever of naar een Subverwerker in het rechtsgebied van Opdrachtgever of een derde land eveneens onderworpen aan een passend doorgiftemechanisme.
Artikel 6 — Audit
6.1 Opdrachtnemer stelt aan Opdrachtgever alle informatie ter beschikking die nodig is om de nakoming van de in deze DPA en in artikel 28 AVG neergelegde verplichtingen aan te tonen.
6.2 Opdrachtnemer beschikt over relevante certificeringen en auditrapporten van derden met betrekking tot haar Verwerkingsactiviteiten, welke op het Trust Centre zijn vermeld. Op schriftelijk verzoek van Opdrachtgever en onder geheimhouding stelt Opdrachtnemer de meest recente versie van dergelijke certificeringen of rapporten ter beschikking. Opdrachtgever stemt ermee in dat deze informatie geldt als invulling van zijn auditrechten onder Toepasselijke Gegevensbeschermingswetgeving.
6.3 Indien de op grond van artikel 6.2 verstrekte informatie onvoldoende is om de nakoming aan te tonen, kan Opdrachtgever, met een redelijke voorafgaande schriftelijke kennisgeving van ten minste dertig (30) dagen, een audit uitvoeren op de Verwerkingsactiviteiten die Opdrachtnemer in zijn opdracht verricht. De audit kan worden uitgevoerd door Opdrachtgever of door een door Opdrachtgever benoemde onafhankelijke, gekwalificeerde externe auditor die geen concurrent is van Opdrachtnemer en die een passende geheimhoudingsovereenkomst met Opdrachtnemer heeft ondertekend.
6.4 Audits worden niet vaker dan eenmaal per twaalf maanden uitgevoerd (behoudens wanneer een nadere audit door een Toezichthoudende Autoriteit wordt vereist of volgt op een wezenlijke Inbreuk), tijdens reguliere kantooruren, op een wijze die de bedrijfsvoering van Opdrachtnemer niet onredelijk verstoort, en onder passende geheimhoudingsverplichtingen.
6.5 Opdrachtgever draagt zijn eigen auditkosten en vergoedt Opdrachtnemer de tijd en kosten die zij maakt ter medewerking aan de audit, gefactureerd tegen de standaardtarieven van Opdrachtnemer. Indien uit de audit wezenlijke niet-naleving door Opdrachtnemer blijkt, draagt Opdrachtnemer haar eigen kosten.
6.6 Opdrachtnemer herstelt onverwijld eventuele door een audit vastgestelde wezenlijke niet-naleving.
Artikel 7 — Aansprakelijkheid
7.1 Elk der Partijen is jegens de andere Partij en jegens Betrokkenen aansprakelijk voor schade veroorzaakt door haar niet-naleving van Toepasselijke Gegevensbeschermingswetgeving, voor zover dat recht daarin voorziet.
7.2 De aansprakelijkheidsbeperkingen uit de Algemene Voorwaarden zijn op deze DPA van toepassing, behoudens voor zover Toepasselijke Gegevensbeschermingswetgeving dergelijke beperkingen verbiedt.
Artikel 8 — Algemene Bepalingen
8.1 Wijzigingen. Opdrachtnemer kan deze DPA van tijd tot tijd wijzigen om veranderingen in Toepasselijke Gegevensbeschermingswetgeving of in de Verwerkingspraktijken van Opdrachtnemer te verwerken. Wezenlijke wijzigingen worden ten minste dertig (30) dagen vóór inwerkingtreding aan Opdrachtgever medegedeeld. Opdrachtgever kan binnen die termijn van dertig dagen schriftelijk bezwaar maken tegen een wezenlijke wijziging op redelijke gronden die verband houden met Toepasselijke Gegevensbeschermingswetgeving; in dat geval bespreken Partijen het bezwaar te goeder trouw.
8.2 Strijdigheid. In geval van strijdigheid tussen deze DPA en de Algemene Voorwaarden of enige Opdrachtbevestiging, prevaleert deze DPA ten aanzien van de Verwerking van Persoonsgegevens. De SCC's, waar van toepassing, prevaleren boven deze DPA voor zover het gaat om strijdigheid inzake grensoverschrijdende doorgiften.
8.3 Deelbaarheid. Indien enige bepaling van deze DPA nietig of onafdwingbaar is of wordt, blijven de overige bepalingen onverminderd van kracht. De ongeldige bepaling wordt vervangen door een geldige bepaling die de oorspronkelijke strekking zoveel mogelijk benadert.
8.4 Toepasselijk recht en forum. Op deze DPA is Nederlands recht van toepassing. Geschillen uit hoofde van deze DPA zijn onderworpen aan de geschillenregeling in de Algemene Voorwaarden.
8.5 Taal. Deze DPA wordt gepubliceerd in het Nederlands en is beschikbaar in een Engelse hoffelijkheidsvertaling. Bij enige tegenstrijdigheid tussen de taalversies prevaleert de Nederlandse versie. Waar de SCC's door verwijzing deel uitmaken, is de authentieke taal van de SCC's het Engels, zoals vastgesteld door de Europese Commissie.
Bijlage I — Beschrijving van de Verwerking
A. Onderwerp en Aard van de Verwerking
Opdrachtnemer Verwerkt Persoonsgegevens ten behoeve van de in de Opdrachtbevestiging overeengekomen diensten, waaronder: adviesdiensten (analyse, advies, modelontwikkeling, implementatieondersteuning); software-as-a-service (hosting, exploitatie, support, onderhoud); en AI-diensten (training, inferentie, deploymentondersteuning).
Het specifieke onderwerp en de aard van de Verwerking voor een concrete opdracht worden bepaald door de Opdrachtbevestiging en de instructies van Opdrachtgever.
B. Doel van de Verwerking
Het leveren van de in de Opdrachtbevestiging overeengekomen diensten, overeenkomstig de schriftelijk gedocumenteerde instructies van Opdrachtgever.
C. Duur van de Verwerking
Voor de looptijd van de Overeenkomst en daarna voor zover vereist op grond van artikel 4.9 van deze DPA.
D. Categorieën Persoonsgegevens
De Verwerkte categorieën Persoonsgegevens zijn afhankelijk van de geleverde diensten en worden bepaald door Opdrachtgever. Tenzij anders bepaald in de Opdrachtbevestiging, kunnen Persoonsgegevens omvatten:
- Identificatie- en contactgegevens zoals naam, e-mailadres, telefoonnummer, postadres, medewerker- of klantreferentienummers
- Beroepsgegevens zoals functie, werkgever, afdeling, werkervaring
- Financiële gegevens zoals transactiehistorie, rekeningsaldi, betaalgegevens, kredietwaardigheidsindicatoren, actuariële reservegegevens
- Technische en gebruiksgegevens zoals IP-adres, apparaatidentificatoren, gebruikslogs, interactiegeschiedenis met software
- Inhoud van communicatie zoals berichten, documenten, vragen ingediend bij AI-diensten
- Alle aanvullende categorieën zoals opgenomen in de Opdrachtbevestiging of in de instructies van Opdrachtgever
Opdrachtgever verstrekt geen Bijzondere Categorieën van Persoonsgegevens of Persoonsgegevens betreffende strafrechtelijke veroordelingen en strafbare feiten, tenzij dit uitdrukkelijk is overeengekomen en passende waarborgen zijn gedocumenteerd in de Opdrachtbevestiging.
E. Categorieën Betrokkenen
De categorieën Betrokkenen zijn afhankelijk van de geleverde diensten en worden bepaald door Opdrachtgever. Categorieën kunnen omvatten:
- Werknemers, contractanten en ander personeel van Opdrachtgever
- Klanten en potentiële klanten van Opdrachtgever
- Eindgebruikers van de producten of diensten van Opdrachtgever
- Wederpartijen van Opdrachtgever (waaronder in financiële transacties)
- Andere natuurlijke personen wier gegevens Opdrachtgever verwerkt en ten behoeve van de diensten aan Opdrachtnemer verstrekt
F. Bijzondere Categorieën en Kindergegevens
Niet van toepassing, tenzij uitdrukkelijk anders bepaald in de Opdrachtbevestiging. Indien de Verwerking Bijzondere Categorieën van Persoonsgegevens, Persoonsgegevens betreffende strafrechtelijke veroordelingen en strafbare feiten, of gegevens van kinderen jonger dan zestien jaar betreft, worden in de Opdrachtbevestiging de aanvullende waarborgen vastgelegd.
Bijlage II — Technische en Organisatorische Maatregelen
Opdrachtnemer implementeert de hieronder beschreven TOM's. Actuele gedetailleerde informatie wordt bijgehouden op het Trust Centre op /trust en bijgewerkt naarmate maatregelen evolueren.
A. Toegangsbeheer
- Rolgebaseerd toegangsbeheer volgens het least-privilege-beginsel voor alle systemen die Persoonsgegevens Verwerken
- Meervoudige authenticatie voor administratieve toegang en toegang op afstand
- Individuele gebruikersaccounts met unieke inloggegevens; geen gedeelde accounts
- Periodieke beoordeling van toegangsrechten en onmiddellijke intrekking bij functiewijziging of uitdiensttreding
B. Versleuteling
- Versleuteling van gegevens in transit met TLS 1.2 of hoger voor alle Persoonsgegevens die via publieke netwerken worden verzonden
- Versleuteling at rest met industrie-standaard algoritmen (AES-256 of gelijkwaardig) voor Persoonsgegevens die in productiesystemen zijn opgeslagen
- Beveiligd sleutelbeheer via daartoe bestemde sleutelbeheerdiensten
C. Integriteit en Beschikbaarheid
- Regelmatige geautomatiseerde back-ups met versleuteling at rest
- Gedocumenteerde procedures voor calamiteitenherstel en bedrijfscontinuïteit
- Redundantie- en veerkrachtmaatregelen voor kritieke infrastructuur
- Logging en monitoring van toegang tot en handelingen op Persoonsgegevens
D. Organisatorische Maatregelen
- Geheimhoudingsverplichtingen voor alle personeelsleden met toegang tot Persoonsgegevens, vastgelegd in arbeidsovereenkomsten
- Verplichte training op het gebied van gegevensbescherming en beveiliging bij indiensttreding en periodiek daarna
- Informatiebeveiligingsbeleid en -procedures die ten minste jaarlijks worden herzien
- Gedocumenteerde procedure voor incidentrespons, inclusief melding van Inbreuken
- Contactpersoon voor gegevensbescherming die toezicht houdt op de naleving
E. Leveranciersmanagement
- Due diligence op Subverwerkers vóór inschakeling
- Schriftelijke overeenkomsten die gegevensbeschermingsverplichtingen opleggen die niet minder beschermend zijn dan deze DPA
- Periodieke beoordeling van de naleving door Subverwerkers
F. Fysieke Beveiliging
- Persoonsgegevens worden Verwerkt in datacenters die worden geëxploiteerd door gerenommeerde cloudaanbieders en die voldoen aan erkende beveiligingsstandaarden (ISO 27001, SOC 2 of gelijkwaardig)
- De locaties van Opdrachtnemer zelf zijn voorzien van toegangscontrole; er worden geen productie-Persoonsgegevens opgeslagen op lokale apparaten
G. Dataminimalisatie en Bewaring
- Persoonsgegevens worden uitsluitend Verwerkt voor zover dat noodzakelijk is voor de diensten
- Bewaartermijnen sluiten aan bij de Overeenkomst en de instructies van Opdrachtgever
- Waar passend worden pseudonimisering en anonimisering toegepast
H. Doorlopende Verbetering
- De TOM's worden periodiek beoordeeld en bijgewerkt aan de hand van de stand van de techniek, nieuwe dreigingen en de aard van de Verwerking
- Specifieke certificeringen en attestaties zijn vermeld op het Trust Centre
Bijlage III — Specificaties voor Grensoverschrijdende Doorgifte
A. Standaardcontractbepalingen — Modulekeuze
Indien Opdrachtnemer Persoonsgegevens doorgeeft aan een Subverwerker buiten de EER in een land waarvoor geen adequaatheidsbesluit geldt, is Module 3 (Verwerker tot Subverwerker) van de SCC's van toepassing, waarbij Opdrachtnemer optreedt als gegevensexporteur en de Subverwerker als gegevensimporteur.
Indien Opdrachtgever is gevestigd buiten de EER en Opdrachtnemer als Verwerker binnen de EER Persoonsgegevens ontvangt van Opdrachtgever, is Module 2 (Verwerkingsverantwoordelijke tot Verwerker) van toepassing, waarbij Opdrachtgever optreedt als gegevensexporteur en Opdrachtnemer als gegevensimporteur.
B. Optionele Bepalingen en Specificaties
- Clausule 7 (Docking clause): is van toepassing.
- Clausule 9(a) (Subverwerkers): Optie 2 (algemene schriftelijke toestemming) is van toepassing; de termijn voor kennisgeving van voorgenomen wijzigingen bedraagt dertig (30) dagen, zoals bepaald in artikel 4.4.3 van deze DPA.
- Clausule 11(a) (Verhaalsmiddelen): de optie tot het opnemen van een onafhankelijke geschillenregeling is niet van toepassing.
- Clausule 17 (Toepasselijk recht): Nederlands recht is van toepassing.
- Clausule 18 (Forum en rechtsmacht): de bevoegde rechter te Amsterdam is bevoegd, onverminderd de rechten van Betrokkenen uit hoofde van clausule 18(c).
C. Toezichthoudende Autoriteit
De bevoegde Toezichthoudende Autoriteit voor Opdrachtgever is, tenzij anders bepaald in de Opdrachtbevestiging, de Autoriteit Persoonsgegevens.
D. Bijlagen bij de SCC's
- Bijlage I.A (Partijen): Opdrachtgever als gegevensexporteur (of gegevensimporteur, al naar gelang van toepassing); Opdrachtnemer als gegevensimporteur (of gegevensexporteur, al naar gelang van toepassing); de relevante Subverwerker al naar gelang van toepassing. Contactgegevens zijn die welke in de Opdrachtbevestiging zijn opgenomen.
- Bijlage I.B (Beschrijving van de doorgifte): zoals beschreven in Bijlage I van deze DPA.
- Bijlage I.C (Bevoegde toezichthoudende autoriteit): zoals bepaald in Sectie C hierboven.
- Bijlage II (Technische en organisatorische maatregelen): zoals beschreven in Bijlage II van deze DPA.
- Bijlage III (Lijst van subverwerkers): zoals gepubliceerd op het Trust Centre.
E. Doorgifte-effectbeoordeling en Aanvullende Maatregelen
Opdrachtnemer heeft een doorgifte-effectbeoordeling uitgevoerd voor de jurisdicties waarnaar zij Persoonsgegevens doorgeeft, rekening houdend met de factoren die zijn geïdentificeerd in EDPB Aanbevelingen 01/2020. Waar de beoordeling uitwijst dat de wetgeving en praktijken van het bestemmingsland de doeltreffendheid van de SCC's kunnen aantasten, implementeert Opdrachtnemer aanvullende maatregelen, die onder meer kunnen omvatten:
- Verhoogde versleuteling met sleutelbeheer door de gegevensexporteur
- Pseudonimisering van Persoonsgegevens vóór doorgifte
- Contractuele toezeggingen van de gegevensimporteur met betrekking tot overheidsverzoeken om toegang
- Beleid voor het betwisten van disproportionele overheidsverzoeken waar dat rechtmatig mogelijk is
Actuele informatie over aanvullende maatregelen die op specifieke doorgiften van toepassing zijn, is beschikbaar op het Trust Centre.
Deze DPA is beschikbaar op /legal/dpa/v1 en kan worden gewijzigd overeenkomstig artikel 8.1.