People Appy B.V., gevestigd aan de Roeterskamp 1A (7772 MC) te Hardenberg, hierna te noemen "verwerker", en de klant met wie People Appy een overeenkomst heeft gesloten, hierna te noemen "verwerkingsverantwoordelijke". Samen aangeduid als "partijen".
In aanmerking nemende dat- Partijen een overeenkomst hebben gesloten met betrekking tot het leveren van een dienst bij wijze van Software-as-a-Service en de hosting daarvan. Ter uitvoering van deze overeenkomst verwerkt verwerker ten behoeve van verwerkingsverantwoordelijke de persoonsgegevens.
- Partijen zorgvuldig en in overeenstemming met de AVG en andere toepasselijke wet- en regelgeving willen omgaan met de persoonsgegevens die in het kader van de uitvoering van deze overeenkomst verwerkt worden.
- Partijen hun rechten en plichten ten aanzien van deze verwerking schriftelijk willen vastleggen in deze verwerkersovereenkomst.
- Uitsluitend verwerkingsverantwoordelijke het doel van en de middelen voor de verwerking van persoonsgegevens vaststelt en verwerker hierop geen invloed heeft.
Begrippen
- AVG: Algemene Verordening Gegevensbescherming.
- Betrokkene: degene op wie de persoonsgegevens betrekking hebben.
- Datalek: een inbreuk op de beveiliging van persoonsgegevens die ernstige nadelige gevolgen heeft voor de bescherming van persoonsgegevens.
- Personeel: de door partijen voor de uitvoering van deze verwerkersovereenkomst in te schakelen personen, die onder hun verantwoordelijkheid zullen werken.
- Persoonsgegevens: elk gegeven betreffende een geïdentificeerde of identificeerbare natuurlijke persoon. Als identificeerbaar wordt ook beschouwd een natuurlijke persoon die direct of indirect kan worden geïdentificeerd, met name aan de hand van een identificator zoals een naam, identificatienummer, pseudoniem, beeldmateriaal of locatiegegevens.
- Sub-verwerker: een derde die door verwerker wordt ingeschakeld om ten behoeve van verwerker persoonsgegevens te verwerken, zonder aan het rechtstreekse gezag van de verwerker te zijn onderworpen.
- Verwerkingsverantwoordelijke: de verantwoordelijke voor de verwerking in de zin van de Europese verordening en richtlijnen ten aanzien van bescherming van persoonsgegevens.
- Verwerker: degene die ten behoeve van de verwerkingsverantwoordelijke persoonsgegevens verwerkt zonder aan zijn rechtstreeks gezag te zijn onderworpen.
- Verwerking: elke handeling of elk geheel van handelingen met betrekking tot persoonsgegevens, waaronder het verzamelen, vastleggen, ordenen, bewaren, bijwerken, wijzigen, opvragen, raadplegen, gebruiken, verstrekken door middel van doorzending, verspreiding of enige andere vorm van terbeschikkingstelling, samenbrengen, met elkaar in verband brengen, alsmede het afschermen, uitwissen of vernietigen van gegevens.
Totstandkoming, duur en beëindiging
- Deze verwerkersovereenkomst treedt in werking op de datum van ondertekening van de offerte van People Appy B.V. richting verwerkingsverantwoordelijke.
- Deze verwerkersovereenkomst is onderdeel van de overeenkomst en geldt voor de duur van de overeengekomen termijn binnen die overeenkomst. Indien de overeenkomst eindigt, eindigt deze verwerkersovereenkomst automatisch; zij kan niet apart worden opgezegd. Na beëindiging blijven verplichtingen van verwerker, zoals het melden van datalekken waar persoonsgegevens van verwerkingsverantwoordelijke bij betrokken zijn en de plicht tot geheimhouding, voortduren.
- In het geval van beëindiging van de verwerkersovereenkomst zal verwerker alle persoonsgegevens overdragen aan verwerkingsverantwoordelijke of, op verzoek van verwerkingsverantwoordelijke, de persoonsgegevens op een zorgvuldige en veilige manier vernietigen.
Persoonsgegevens (verwerker)
- Verwerker zal alleen persoonsgegevens in opdracht van verwerkingsverantwoordelijke verwerken en zal geen zeggenschap hebben over deze persoonsgegevens. Verwerker volgt de instructies van verwerkingsverantwoordelijke op en zal persoonsgegevens niet op een andere manier verwerken, tenzij daarvoor van tevoren toestemming is gegeven.
- In bijlage A is een overzicht opgenomen van de persoonsgegevens die door verwerker worden verwerkt.
- Verwerker houdt zich aan de wet en verwerkt persoonsgegevens op een behoorlijke, zorgvuldige en transparante wijze.
- Verwerker draagt er zorg voor dat haar personeel zich houdt aan het gestelde in deze verwerkersovereenkomst, indien en voor zover zij op enigerlei wijze betrokken zijn bij de verwerking van persoonsgegevens. De werknemers van verwerker zijn gehouden aan een geheimhoudingsplicht, zoals beschreven in artikel 7.
- Verwerker zorgt ervoor dat op verzoek van verwerkingsverantwoordelijke persoonsgegevens worden gecorrigeerd of verwijderd, en laat desgevraagd aantonen dat dit is gebeurd.
- Verwerker zal binnen een termijn van 30 dagen na ontvangst van een verzoek van een betrokkene die zijn of haar privacyrechten wil uitoefenen meewerken.
Persoonsgegevens (verwerkingsverantwoordelijke)
- Verwerkingsverantwoordelijke zal, indien van toepassing, wijzigingen met betrekking tot de verwerking en de eventuele gevolgen daarvan binnen 30 werkdagen aan verwerker bekend maken.
- Verwerkingsverantwoordelijke garandeert dat de opdracht tot verwerking van persoonsgegevens niet onrechtmatig is en geen inbreuk maakt op rechten van derden.
- Verwerkingsverantwoordelijke blijft te allen tijde eigenaar en rechthebbende van de door haar ingevoerde persoonsgegevens en klantcontent.
Beveiliging persoonsgegevens
- Verwerker zorgt ervoor dat persoonsgegevens voldoende zijn beveiligd door het nemen van passende technische en organisatorische maatregelen.
- De maatregelen zijn opgenomen in bijlage C bij deze verwerkersovereenkomst.
- Op aangeven van verwerkingsverantwoordelijke werkt verwerker mee aan encryptie en pseudonimisering van persoonsgegevens. Indien dit leidt tot hogere kosten voor verwerker, zal verwerkingsverantwoordelijke deze kosten vergoeden.
- Verwerker neemt adequate interne beheersmaatregelen om de verplichtingen uit deze overeenkomst na te komen en legt deze vast op een manier die controle op de naleving mogelijk maakt. Bij verwerking van persoonsgegevens worden activiteiten en incidenten vastgelegd in logbestanden.
- Verwerkingsverantwoordelijke is gerechtigd om na voorafgaande aankondiging een inspectie of audit in de organisatie van verwerker uit te voeren om te bepalen of het verwerken van persoonsgegevens aan de wet en de afspraken in deze verwerkersovereenkomst voldoet. De auditor wordt verplicht tot geheimhouding, rapporteert in algemene termen en maakt geen details over getroffen beveiligingsmaatregelen bekend. De kosten voor de uitvoering van deze inspectie of audit komen voor rekening van verwerkingsverantwoordelijke.
- Het is voor verwerker niet toegestaan persoonsgegevens aan anderen dan verwerkingsverantwoordelijke te verstrekken, zonder daarvoor voorafgaande toestemming te hebben verkregen.
- Verwerker zal geen persoonsgegevens laten verwerken door andere personen dan verwerkingsverantwoordelijke zonder daarvoor voorafgaande toestemming te hebben gekregen.
- Verwerker is niet verantwoordelijk of aansprakelijk voor het bekend worden, verlies of onrechtmatige verwerking van persoonsgegevens indien dit het gevolg is van handelen of nalaten van verwerkingsverantwoordelijke, diens medewerkers of derden waarvoor verwerkingsverantwoordelijke verantwoordelijk is. Hieronder wordt mede, maar niet uitsluitend, verstaan: onjuist of onbeveiligd gebruik van het systeem, het delen van toegangscodes of wachtwoorden met onbevoegden, en het toestaan van onbevoegde toegang tot de systemen of gegevens.
Sub-verwerkers
- Verwerker kan de uitvoering van de verwerkersovereenkomst geheel of ten dele uitbesteden aan een sub-verwerker.
- Verwerker maakt voor de verwerking van persoonsgegevens gebruik van de sub-verwerkers die staan omschreven in bijlage B.
- Verwerker zal aan de sub-verwerker dezelfde verplichtingen opleggen als voor verwerker uit deze verwerkersovereenkomst voortvloeien.
- Verwerker blijft voor verwerkingsverantwoordelijke het aanspreekpunt en blijft verantwoordelijk voor de naleving van de bepalingen uit deze verwerkersovereenkomst.
- Verwerker zal zonder voorafgaande schriftelijke toestemming van verwerkingsverantwoordelijke geen andere sub-verwerkers inschakelen bij het verwerken van persoonsgegevens.
Geheimhouding
- Verwerker zal de door verwerkingsverantwoordelijke verstrekte persoonsgegevens geheimhouden en als vertrouwelijk behandelen, tenzij dit wettelijk anders is bepaald.
- Verwerker zorgt ervoor dat personeel zich aan de geheimhoudingsplicht houdt door dit op te nemen in de arbeidscontracten.
Datalek
- In het geval van een ontdekking van een (mogelijk) datalek meldt verwerker dit zo spoedig mogelijk, maar in ieder geval binnen 24 uur, aan verwerkingsverantwoordelijke en indien van toepassing bij de betreffende toezichthouder (veelal de Autoriteit Persoonsgegevens).
- Verwerker houdt verwerkingsverantwoordelijke op de hoogte van ontwikkelingen betreffende de getroffen maatregelen om de gevolgen te verhelpen of te beperken.
Aansprakelijkheid
- Verwerker is aansprakelijk voor alle directe schade die verwerkingsverantwoordelijke lijdt als gevolg van een toerekenbare tekortkoming door verwerker van de verplichtingen in deze overeenkomst, tot een maximum van € 5.000 per gebeurtenis.
- De aansprakelijkheid van verwerker voor door verwerkingsverantwoordelijke geleden schade of verbeurde boetes zoals bedoeld in artikel 9.1 is beperkt tot € 5.000. Deze beperking komt te vervallen indien en voor zover de schade het gevolg is van opzet of grove schuld (bewuste roekeloosheid) van verwerker.
- De aansprakelijkheid voor indirecte schade, gevolgschade, schade als gevolg van aanspraken van derden en schade als gevolg van verminking of verlies van (back-up)data, gegevens en documenten is uitgesloten.
- De uitsluitingen in dit artikel gelden niet als de schade een gevolg is van opzet of grove schuld van verwerker.
- Verwerker verplicht zich om de risico’s zoals bedoeld in artikel 9.1 en 9.2 af te dekken door middel van een aansprakelijkheidsverzekering.
Overig
- Wijzigingen van deze overeenkomst of aanvullingen daarop worden tussen verwerker en verwerkingsverantwoordelijke schriftelijk overeengekomen. Wijzigingen of aanvullingen worden vastgelegd in een addendum bij deze overeenkomst en zijn bindend als dit addendum door beide partijen is ondertekend.
- Eventuele uit deze overeenkomst voortvloeiende geschillen zullen, nadat een poging om het geschil in onderling overleg op te lossen vruchteloos is gebleken, worden beslecht door arbitrage volgens de regels en procedures van het Nederlands Arbitrage Instituut, waarbij de arbiters Nederlands recht zullen toepassen. Indien arbitrage niet tot een bindende oplossing leidt of om andere reden niet de gewenste uitkomst biedt, behouden beide partijen het recht om het geschil alsnog voor te leggen aan de bevoegde rechter in Nederland.
Bijlage A: overzicht van persoonsgegevens
In het kader van de uitvoering van de verwerkersovereenkomst verwerkt de verwerker onderstaande persoonsgegevens namens de verwerkingsverantwoordelijke. People Appy B.V. verwerkt onder andere:
Onder klantdata en content vallen onder meer nieuwsberichten, nieuwsbrieven en de personeelsfeed. De in opdracht van verwerkingsverantwoordelijke te verwerken persoonsgegevens blijven eigendom van de organisatie of de betrokkenen.
Verwerkingsverantwoordelijke heeft het recht de door People Appy aangeboden modules, software en functionaliteiten te gebruiken conform de overeengekomen voorwaarden en doeleinden. Dat gebruik geeft geen eigendomsrechten of exclusieve aanspraken. Alle intellectuele eigendomsrechten op de modules en bijbehorende technologie blijven volledig bij People Appy B.V.
Bijlage B: sub-verwerkers
Standaard verwerken wij gegevens met onderstaande bedrijven en softwareleveranciers. Afhankelijk van koppelingen tussen People Appy en jullie organisatie kan deze lijst afwijken.
Bijlage C: beveiligingsmaatregelen
- De verwerker hanteert een beleidsdocument dat expliciet ingaat op de maatregelen die de verwerker treft om de verwerking van de gegevens te beveiligen en de privacy te waarborgen.
- De werknemers van de verwerker die betrokken zijn bij de verwerking van persoonsgegevens zijn gehouden aan een geheimhoudingsplicht en integriteitscode. Indien van toepassing heeft voorafgaand aan de indiensttreding een screening plaatsgevonden.
- Alle werknemers en, voor zover van toepassing, ingehuurd personeel en externe gebruikers krijgen geschikte training en regelmatige bijscholing over het informatiebeveiligingsbeleid en de procedures, met expliciete aandacht voor de omgang met persoonsgegevens.
- IT-voorzieningen en apparatuur zijn fysiek beschermd tegen toegang door onbevoegden en tegen schade en storingen.
- Er zijn procedures om bevoegde gebruikers toegang te geven tot de informatiesystemen en diensten die ze voor hun taken nodig hebben en om onbevoegde toegang te voorkomen.
- Bij transport van als vertrouwelijk aangemerkte informatie over netwerken wordt altijd adequate encryptie toegepast.
- Voor het beheer van certificaten en de bijbehorende sleutels is een actueel sleutelplan van toepassing waarin bevoegdheden en functiescheiding geborgd zijn.
- Er zijn procedures voor de verwerving, ontwikkeling, onderhoud en vernietiging van data en informatiesystemen.
- Activiteiten die gebruikers uitvoeren met persoonsgegevens worden vastgelegd in logbestanden. Hetzelfde geldt voor andere relevante gebeurtenissen, zoals pogingen om ongeautoriseerd toegang te krijgen en verstoringen die kunnen leiden tot verminking of verlies van persoonsgegevens.
- In alle toepassingssystemen zijn beveiligingsmaatregelen ingebouwd, waaronder adequaat toegangsbeheer.
- Het netwerk en de informatiesystemen worden actief gemonitord en beheerd. Er is een procedure beschikbaar om eventuele datalekken af te handelen, waaronder het informeren van de verwerkingsverantwoordelijke.
- De verwerker installeert tijdig oplossingen die leveranciers uitbrengen voor beveiligingslekken, voor zover de betreffende software door de verwerker wordt geleverd, gebruikt of onderhouden ten behoeve van de verwerkingsverantwoordelijke.
- Er zijn procedures voor het tijdig en doeltreffend behandelen van informatiebeveiligingsincidenten en zwakke plekken in de beveiliging, zodra ze zijn gerapporteerd.
- De verwerkingsverantwoordelijke meldt datalekken die onder een wettelijke meldplicht vallen bij de Autoriteit Persoonsgegevens.
Vragen over gegevensverwerking?
Onze mensen leggen graag uit hoe we met jullie data omgaan.
