Naar hoofdinhoud

Juridisch

Verwerkersovereenkomst

Deze verwerkersovereenkomst is overgenomen uit de bestaande voorwaarden van Perplex.software en beschrijft hoe ASI persoonsgegevens verwerkt voor en in opdracht van de klant.

Deze verwerkersovereenkomst hoort bij de algemene voorwaarden en de privacyverklaring. Waar hierna “ASI” staat, wordt Allround Services International B.V. bedoeld, handelend onder de naam Perplex.

1. Partijen en reikwijdte

ASI verwerkt in voorkomende gevallen persoonsgegevens voor en in opdracht van de klant. ASI en de klant zijn in die gevallen op grond van de Algemene Verordening Gegevensbescherming (AVG) verplicht een verwerkersovereenkomst te sluiten. Volgens de AVG is ASI “verwerker” en is de klant “verwerkingsverantwoordelijke”.

ASI en de klant verplichten zich over en weer om de AVG na te leven. Voor de definities van begrippen wordt aangesloten bij de AVG.

2. Verwerking in opdracht van de klant

ASI verwerkt de persoonsgegevens alleen voor en in opdracht van de klant en om uitvoering te geven aan de overeenkomst. ASI heeft geen zeggenschap over de persoonsgegevens die door de klant beschikbaar worden gesteld.

Zonder noodzaak gezien de aard van de door de klant verstrekte opdracht, zonder expliciete toestemming van de klant of zonder wettelijke verplichting verstrekt ASI de gegevens niet aan derden en verwerkt ASI de gegevens niet voor andere dan de overeengekomen doeleinden. De klant garandeert dat de persoonsgegevens verwerkt mogen worden op basis van een in de AVG genoemde grondslag.

3. Beveiliging en controle

ASI neemt passende technische en organisatorische maatregelen om de persoonsgegevens van de klant te beveiligen tegen verlies of enige vorm van onrechtmatige verwerking. Deze maatregelen worden aangemerkt als een passend beveiligingsniveau in de zin van de AVG.

De klant is gerechtigd om in overleg met ASI tijdens de looptijd van de overeenkomst door een onafhankelijke deskundige de naleving hiervan te controleren, bijvoorbeeld door middel van een audit. De klant draagt alle kosten die met deze controle samenhangen.

Als op grond van wet- en regelgeving een verzoek wordt gedaan, stelt ASI alle informatie beschikbaar aan de betreffende organisatie. ASI verplicht ook de subverwerker om aan een dergelijk verzoek van toezichthouders te voldoen.

4. Aanwijzingen en boetes van de Autoriteit Persoonsgegevens

De Autoriteit Persoonsgegevens geeft de verwerkingsverantwoordelijke eerst een bindende aanwijzing voordat zij een bestuurlijke boete kan opleggen. De verwerkingsverantwoordelijke stelt ASI direct op de hoogte van deze bindende aanwijzing. ASI doet er alles aan wat in redelijkheid van haar verwacht kan worden om de naleving mogelijk te maken.

Als ASI niet doet wat in redelijkheid van haar gevraagd kan worden waardoor een boete volgt, of als de Autoriteit Persoonsgegevens direct een boete oplegt omdat sprake is van opzet of ernstig verwijtbare nalatigheid aan de kant van ASI, dan geldt de toepasselijke aansprakelijkheidsbeperking niet.

5. Subverwerkers

ASI is aansprakelijk voor schade in het kader van persoonsgegevens door handelen of nalaten van de subverwerker, waarbij de aansprakelijkheidsbeperking uit artikel 11 van de algemene voorwaarden geldt. Die beperking geldt niet als bij de subverwerker sprake is van grove nalatigheid of opzettelijk wangedrag. ASI is niet aansprakelijk in geval van overmacht aan de kant van de subverwerker.

ASI laat geen nieuwe subverwerkers gegevens verwerken zonder de klant daarover tijdig te informeren. De klant kan, als hij dat nodig acht, bij ASI bezwaar maken tegen de subverwerker en heeft in het uiterste geval de mogelijkheid om de overeenkomst te beëindigen.

6. Privacy en geheimhouding

ASI is zich ervan bewust dat de informatie die de klant met ASI deelt en binnen de software opslaat een geheim en bedrijfsgevoelig karakter heeft. Alle medewerkers van ASI gaan gedurende hun dienstverband en daarna op verantwoorde wijze met de informatie van de klant om, zoals is vastgelegd in de geheimhoudingsclausule in hun arbeidsovereenkomst.

7. Toegang door medewerkers van ASI

Systeembeheerders van ASI hebben bij gebruik van de online programmatuur volledige toegang tot de klantgegevens voor:

  • het plaatsen van een nieuwe versie;
  • het doorvoeren van patches en hotfixes;
  • het maken van een back-up;
  • het verplaatsen van een omgeving.

Ondersteuningsmedewerkers en andere medewerkers van ASI hebben alleen toegang tot de klantgegevens waarvoor zij toestemming van de klant hebben ontvangen, en zolang zij die toestemming hebben.

8. Gegevens, datacenters en locatie van verwerking

ASI verzamelt geanonimiseerde gegevens over het gebruik van haar producten. Deze gegevens helpen ASI inzicht te krijgen of, hoe en hoe vaak bepaalde onderdelen van het product gebruikt worden. De geanonimiseerde gegevens worden uitsluitend gebruikt om producten en dienstverlening te verbeteren.

De datacenters waarin de servers voor de online dienstverlening zijn gehuisvest, bevinden zich uitsluitend in Nederland (Schiphol-Rijk en Haarlem). De datacenters vallen onder Nederlandse wet- en regelgeving en voldoen aan de Nederlandse en Europese wetgeving met betrekking tot logische en fysieke toegangsbeveiliging en continuïteit. De datacenters zijn ISO 27001-gecertificeerd. Persoonsgegevens worden door ASI en de subverwerker uitsluitend verwerkt binnen de Europese Economische Ruimte.

9. Meldplicht datalekken

De AVG vereist dat eventuele datalekken door de verwerkingsverantwoordelijke worden gemeld bij de Autoriteit Persoonsgegevens. ASI doet daarom zelf geen meldingen bij de Autoriteit Persoonsgegevens. ASI informeert de klant als verwerker juist, tijdig en volledig over relevante incidenten, zodat de klant als verwerkingsverantwoordelijke aan zijn wettelijke verplichtingen kan voldoen.

10. Bepaling van een datalek

Voor het bepalen van een datalek gebruikt ASI de AVG en de beleidsregels meldplicht datalekken als leidraad. Onder een datalek vallen alle beveiligingsincidenten waardoor de bescherming van persoonsgegevens op enig moment is doorbroken of waardoor de persoonsgegevens zijn blootgesteld aan verlies of onrechtmatige verwerking. Het kan bijvoorbeeld gaan om het verlies van een gegevensdrager of computer, inbraak door een hacker, verzending van een e-mail waarin de e-mailadressen zichtbaar zijn voor alle geadresseerden, een malwarebesmetting of een calamiteit zoals brand in een datacenter.

Als de klant een (voorlopige) melding doet bij de Autoriteit Persoonsgegevens en/of de betrokkene(n) over een datalek bij ASI, terwijl het voor de klant zonder meer duidelijk is dat bij ASI geen sprake is van een datalek, dan is de klant aansprakelijk voor alle door ASI geleden schade en kosten, inclusief eventuele aantoonbare imago- en omzetschade. De klant is daarnaast verplicht een dergelijke melding direct in te trekken.

11. Melding aan de klant en termijn

Als blijkt dat bij ASI sprake is van een datalek dat door de klant moet worden gemeld bij de Autoriteit Persoonsgegevens en/of de betrokkene(n), informeert ASI de klant daarover zo spoedig mogelijk nadat ASI bekend is geworden met het datalek. ASI zorgt ervoor dat haar medewerkers in staat zijn en blijven om een datalek te constateren en verwacht van haar opdrachtnemers dat zij ASI in staat stellen hieraan te voldoen. Ook bij een datalek bij een leverancier van ASI meldt ASI dit. ASI is het contactpunt voor de klant; de klant hoeft geen contact op te nemen met de leveranciers van ASI.

De AVG bepaalt dat “onverwijld” moet worden gemeld: zonder onnodige vertraging en zo mogelijk niet later dan 72 uur na ontdekking. ASI informeert de klant daarom zo snel mogelijk, uiterlijk binnen 48 uur na het ontdekken van een datalek, zodat de klant tijdig melding kan doen bij de Autoriteit Persoonsgegevens.

ASI informeert in eerste instantie de contactpersoon van het abonnement. Is die contactpersoon niet (meer) de juiste, dan kan dat worden aangepast via het Perplex-ondersteuningsportaal onder “Profiel bewerken”, door het veld “Meldplicht datalekken” aan te vinken.

12. Informatie, voortgang en maatregelen

ASI verstrekt de klant direct alle informatie die de klant nodig heeft om een volledige melding te doen bij de Autoriteit Persoonsgegevens en/of de betrokkene(n). Is die informatie nog niet bekend, bijvoorbeeld omdat het datalek nog wordt onderzocht, dan verstrekt ASI in ieder geval de informatie die nodig is voor een voorlopige melding. ASI volgt daarbij de informatielijst uit de beleidsregels meldplicht datalekken. Dit bevat in ieder geval de aard van de inbreuk, een beschrijving van de geconstateerde en vermoedelijke gevolgen en de getroffen en te treffen maatregelen om de negatieve gevolgen te beperken en te verhelpen.

ASI houdt de klant op de hoogte van de voortgang en de maatregelen die worden getroffen. Daarover maakt ASI bij de initiële melding afspraken met de primaire contactpersoon. ASI informeert de klant in ieder geval bij een wijziging van de situatie, bij het bekend worden van nadere informatie en over de te treffen maatregelen.

13. Registratie van incidenten

ASI registreert alle beveiligingsincidenten en handelt deze af volgens een vaste procedure. De registratie en afhandeling van beveiligingsincidenten wordt getoetst met een audit in het kader van de NEN 7510-verklaring.