Verwerkersovereenkomst
Voor kennisgeving
0226-395936Httpmarketing is een handelsnaam van Mediacontact! KvK: 37114045 ( NW-Holland, Alkmaar )
Verwerkersovereenkomst inzake de wet bescherming van persoonsgegevens zoals geformuleerd Algemene verordening gegevensbescherming 25 Mei 2018.
Uiteraard gaan wij zeer zorgvuldig met uw gegevens om!
✓ Wat is een verwerkersovereenkomst?
• In een verwerkersovereenkomst staat beschreven wie verantwoordelijk is binnen een bedrijf.
• stichting of organisatie bij de verwerking van persoonsgegevens.
• Maar ook als daarvoor een ander bedrijf wordt ingeschakeld.
• De verwerker is degene die in opdracht van de verantwoordelijke persoonsgegevens verwerkt.
• Overigens zonder aan zijn rechtstreeks gezag te zijn onderworpen.
✓ Wat moet er in een verwerkersovereenkomst staan?
• Een omschrijving van het onderwerp, de duur, de aard en het doel van de verwerking.
• Soort persoonsgegevens, de categorieën van betrokkenen en uw rechten en verplichtingen.
• En natuurlijk de verwerkingsverantwoordelijke die inzage als toegang heeft.
✓ Is er een geheimhoudingsplicht?
• De verwerking vindt in principe uitsluitend plaats op basis van uw schriftelijke instructies.
• De verwerker mag de persoonsgegevens niet voor eigen doeleinden gebruiken.
• Personen in dienst van of werkzaam voor de verwerker hebben een geheimhoudingsplicht.
✓ Is beveiliging persoonsgegevens verplicht?
• De verwerking vindt in principe uitsluitend plaats op basis van uw schriftelijke instructies.
• Bijvoorbeeld pseudonimisering en versleuteling van persoonsgegevens, permanente informatiebeveiliging.
• Herstel van beschikbaarheid en toegang tot gegevens bij incidenten, regelmatige beveiligingstesten.
✓ Mag subverwerker worden ingechakeld?
• De verwerker schakelt geen subverwerker(s) in zonder uw voorafgaande schriftelijke toestemming.
• De verwerker legt aan een subverwerker in een subverwerkersovereenkomst dezelfde verplichtingen op.
• In de overeenkomst kunt u ook direct afspreken dat, en onder welke voorwaarden, de verwerker subverwerkers mag inschakelen.
• Komt de subverwerker zijn verplichtingen niet na? ( artikel 28, lid 4 van de AVG ).
• Dan blijft de verwerker volledig aansprakelijk richting u voor het nakomen van de verplichtingen van de subverwerker.
✓ Wat zijn de privacyrechten?
• De verwerker helpt u om te voldoen aan uw plichten als betrokkenen hun privacyrechten uitoefenen zoals het recht op inzage, correctie, vergetelheid en dataportabiliteit.
✓ Verwerkersovereenkomst AVG
Partijen: 1. [ Bedrijfsnaam relatie ], [ Adres relatie ], [ Postcode ] [ plaatnaam ], [ KvK-nummer ] hierna te noemen verantwoordelijke en Mediacontact , Regelhaalder 14, 1749 KJ Warmenhuizen KvK-nummer: 37114045 , hierna te noemen verwerker Overwegen als volgt:
partijen zijn een overeenkomst aangegaan krachtens welke de verwerker (persoons)gegevens van de verantwoordelijke verwerkt zoals bedoeld in artikel 4 lid 1 en 2 van de AVG, hierna te noemen: hoofdovereenkomst.
Partijen zijn op grond van artikel 28 lid 3 van de AVG gehouden afspraken te maken omtrent het waarborgen van de privacy van persoonsgegevens en die vast te leggen in een verwerkersovereenkomst, hierna te noemen: overeenkomst. Partijen zullen elkaar over en weer tijdig alle benodigde informatie verstrekken om een goede naleving van de geldende privacywet en regelgeving mogelijk te maken. De bepalingen van deze overeenkomst gaan vóór alle andere afspraken die tussen partijen gelden ten aanzien van de verwerking van persoonsgegevens, indien en voor zover zij afwijken van hetgeen in deze overeenkomst is vastgelegd.
Artikel 1 - Duur van de overeenkomst
1. Deze overeenkomst treedt in werking vanaf ondertekening door partijen en eindigt nadat verwerker alle persoonsgegevens waar deze overeenkomst betrekking op heeft, heeft gewist of terugbezorgd overeenkomstig het bepaalde in artikel 13.
2. Deze overeenkomst kan niet tussentijds worden opgezegd.
3. De bepalingen zoals omschreven in artikel 4 blijven ook na afloop van deze overeenkomst van kracht.
Artikel 2 - Voorwerp van de overeenkomst
1. De verantwoordelijke heeft voor de uitvoering van de hoofdovereenkomst aan de verwerker een opgave verstrekt van:
2. de aard en het doel van de overeengekomen verwerking, of de categorieën persoonsgegevens die worden verwerkt, of de categorieën van betrokkenen
3. de categorieën ontvangers en gebruikers van persoonsgegevens
4. Opgave van de in lid 1 genoemde gegevens worden aangehecht als bijlage bij deze overeenkomst.
Artikel 3 - Het verwerken en gebruik van de persoonsgegevens
1. De verantwoordelijke bepaalt het doel van de verwerking en welke persoonsgegevens hij hiervoor laat verwerken.
2. De verwerker gebruikt de verkregen persoonsgegevens alleen voor de doeleinden waarvoor ze zijn verstrekt.
3. Indien de verantwoordelijke opdracht geeft om de persoonsgegevens te verwerken op een wijze die volgens de verwerker in strijd is met de wettelijke verplichtingen, dan informeert laatstgenoemde de verantwoordelijke hieromtrent en overlegt hij met de verwerker om tot een oplossing te komen die niet in strijd is met de wettelijke verplichtingen.
4. De verwerker heeft een eigen verantwoordelijkheid om de gegevens niet in strijd met de geldende wet- en regelgeving te verwerken.
5. De verwerker zal de persoonsgegevens niet aan derden verstrekken, tenzij dit gebeurt in opdracht van de verantwoordelijke of wanneer dit noodzakelijk is om te voldoen aan een wettelijke verplichting.
6. De verwerker zorgt ervoor dat de persoonsgegevens niet buiten de Europese Economische Ruimte worden verwerkt, tenzij de verantwoordelijke hiervoor voorafgaande schriftelijke toestemming heeft gegeven.
Artikel 4 - Geheimhouding
1. De verwerker treft alle noodzakelijke maatregelen om geheimhouding van de persoonsgegevens van de verantwoordelijke te waarborgen. 2. De in lid 1 gestelde verplichting geldt niet wanneer de verantwoordelijke voorafgaande schriftelijke toestemming heeft gegeven om de persoonsgegevens aan een derde te verstrekken of wanneer de verwerker hiertoe wettelijk verplicht is.
2. De in lid 1 gestelde verplichting geldt niet wanneer de verantwoordelijke voorafgaande schriftelijke toestemming heeft gegeven om de persoonsgegevens aan een derde te verstrekken of wanneer de verwerker hiertoe wettelijk verplicht is.
3. De verwerker zal dezelfde geheimhoudingsplicht opleggen aan diens personeel c.q. hiervoor ingeschakelde personen of sub-verwerkers.
4. Bij overtreding van dit artikel, verbeurt de verwerker een onmiddellijk opeisbare boete van € 500 per overtreding aan de verantwoordelijke, onverminderd het recht van verantwoordelijke om volledige schadevergoeding te vorderen.
Artikel 5 - Beveiliging
1. De verantwoordelijke en de verwerker zullen beiden passende technische en organisatorische maatregelen treffen, zoals bedoeld in artikel 32 AVG, zodat zij een op het risico afgestemd beveiligingsniveau kunnen waarborgen.
2. De verantwoordelijke informeert de verwerker omtrent de wettelijke betrouwbaarheidseisen die op de verwerking van toepassing zijn aan de hand van de mogelijke gevolgen voor de betrokkenen, zoals in geval van verlies, corruptie of onrechtmatige verwerking, en verstrekt daartoe alle benodigde informatie zodat de verwerker hieraan kan voldoen.
3. Indien de verantwoordelijke een hoger beveiligingsniveau wenst dan wettelijk verplicht, kan de verwerker hiervoor de redelijke kosten separaat in rekening brengen aan de verantwoordelijke.
4. De verwerker houdt bij het treffen van beveiligingsmaatregelen rekening met de stand van de techniek, de uitvoeringskosten, alsook met de aard, omvang, context, verwerkingsdoeleinden, waarschijnlijkheid en ernst van de uiteenlopende risico's voor de rechten en vrijheden van personen, een en ander conform het bepaalde in artikel 28 lid 3 sub f AVG.
5. Indien de verantwoordelijke een beoordeling wenst uit te voeren van een beoogde verwerkingsactiviteit, verleent de verwerker alle redelijke medewerking om deze beoordeling in overeenstemming met de geldende wet- en regelgeving uit te voeren.
6. De verwerker verleent eveneens alle redelijke medewerking aan een voorafgaande raadpleging van de Autoriteit Persoonsgegevens.
7. Partijen hebben concrete afspraken gemaakt omtrent de voor de uitvoering van deze overeenkomst noodzakelijke technische en organisatorische beveiligingsmaatregelen, welke de verantwoordelijke op dit moment passend acht.
8. Deze afspraken omvatten ten minste de volgende onderwerpen:
1. de betrouwbaarheidseisen
2. het overeengekomen beveiligingsniveau (indien van toepassing)
3. de maatregelen getroffen door de verwerker zodat uitsluitend bevoegd personeel toegang heeft tot de persoonsgegevens
4. maatregelen ter bescherming zoals tegen verlies, wijziging, onbevoegde of onrechtmatige verwerking, toegang of openbaarmaking
5. de te nemen maatregelen voor het opsporen van zwakke plekken en incidentenbeheer
9. Partijen zullen de in lid 7 en 8 genoemde afspraken periodiek evalueren en zo nodig aanpassen.
10. Deze afspraken worden als bijlage bij deze overeenkomst aangehecht.
Artikel 6 - Audit
1. De verantwoordelijke heeft het recht om jaarlijks op eigen kosten een audit te laten uitvoeren ter controle op de naleving van deze overeenkomst.
2. De verwerker zal aan de in lid 1 genoemde audit alle redelijke medewerking verlenen, zoals het ter beschikking stellen van alle relevante informatie.
3. De verwerker voert de aanbevelingen die uit de audit zijn gekomen in overleg met de verantwoordelijke zo spoedig mogelijk uit.
4. Indien de aanpassingen als gevolg van lid 3 voortkomen uit gewijzigde inzichten of wetgeving, dan zijn de redelijke kosten voor deze aanpassingen voor de verantwoordelijke.
5. Indien de aanpassingen als gevolg van lid 3 voortkomen uit een tekortkoming in de nakoming van de overeengekomen beveiligingseisen, dan zijn deze kosten voor de verwerker.
6. Indien de Autoriteit Persoonsgegevens of een andere bevoegde autoriteit een onderzoek wenst uit te voeren, verleent de verwerker daartoe alle redelijke medewerking en stelt hij de verantwoordelijke hieromtrent zo snel mogelijk van op de hoogte.
Artikel 7 - Datalek
1. Indien zich een datalek als bedoeld in artikel 4 sub 12 AVG voordoet, informeert de verwerker de verantwoordelijke hieromtrent op de wijze zoals verder omschreven in artikel 8.
2. In geval van een datalek treft de verwerker alle redelijke noodzakelijke maatregelen om de gevolgen hiervan te beperken en een nieuw lek te voorkomen.
3. De verwerker verleent de verantwoordelijke alle medewerking die noodzakelijk is om de omvang en gevolgen van het datalek te kunnen beoordelen en te kunnen voldoen aan de eventuele meldplicht datalekken richting de Autoriteit Persoonsgegevens alsook aan de informatieplicht richting betrokkenen.
4. Partijen hebben hun afspraken over de te volgen procedure in geval van een datalek vastgelegd in een procedure meldplicht datalekken, zoals omschreven in artikel 8. Deze procedure kan worden aangepast indien de stand van de techniek dit verlangt of de regelgeving omtrent de meldplicht datalekken wijzigt.
5. Indien de verwerker nalaat het datalek tijdig te melden conform de procedure meldplicht datalekken zoals bedoeld in artikel 8, is hij een direct opeisbare boete van € 100,00 verschuldigd aan de verantwoordelijke vermeerderd met 2% van dit bedrag per uur dat de melding te laat geschiedt.
6. De verwerker geen verantwoording kan dragen voor datalekken ontstaan door gebruik van eigen ontwikkelde software dan wel software van derden. In de basis onveilige website die niet zijn voorzien van een zogenaamd erkend SSL certificaat. Oneigenlijk dan wel onzorgvuldig gebruik van beschikbare software van dataverwerker waardoor veiligheidsaspecten niet meer kunnen worden gegarandeerd. Zoals het toekennen van onjuiste autorisatie ( lees- schrijf rechten aan mappen en bestanden binnen de website van relatie ).
Artikel 8 - Procedure meldplicht datalekken
Indien zich een datalek voordoet geldt de volgende procedure: de verwerker registreert alle beveiligingsincidenten op een manier die inzichtelijk is voor de verantwoordelijke. Deze registratie omvat ten minste de volgende gegevens: een omschrijving van het incident; het aantal personen dat (bij benadering) getroffen is door het incident; de groep(en) personen getroffen door het incident; de datum en het tijdstip van het incident; de aard van de inbreuk; het type gegevens dat is getroffen; de mogelijke gevolgen van de betrokkenen; de technische en organisatorische maatregelen die zijn getroffen naar aanleiding van het incident; op welke wijze de gelekte gegevens beveiligd zijn; of de gegevens gehackt zijn, ontoegankelijk zijn gemaakt of op afstand kunnen worden gewist c.q. zijn gewist; en of er en zo ja welke gegevens van personen in andere EU-landen zijn getroffen door het datalek. De verwerker informeert de verantwoordelijke binnen 4 uur nadat hij kennis heeft gekregen van het incident onder gelijktijdige overhandiging van de registratie ervan, zoals hierboven omschreven. De verwerker houdt zich de eerste 24 uur nadat hij de verantwoordelijke heeft geïnformeerd omtrent een datalek, continu beschikbaar voor overleg met de verwerker c.q. eventuele door de verwerker aangewezen experts. De verantwoordelijke overlegt met de verwerker om te kunnen beoordelen of het incident dient te worden gemeld bij de Autoriteit Persoonsgegevens. De verantwoordelijke informeert de verwerker voorafgaand, wanneer hij besluit het lek te melden bij de Autoriteit Persoonsgegevens. De verwerker verleent de verantwoordelijke alle noodzakelijke medewerking, zodat deze laatste met inachtneming van de wettelijke vereisten een melding datalek kan doen bij de Autoriteit Persoonsgegevens. De verwerker verleent alle medewerking aan de verantwoordelijke om de getroffen personen conform artikel 34 AVG te kunnen informeren omtrent het datalek.
Artikel 9 - Verzoeken van betrokkenen
1. Ieder verzoek tot inzage, rectificatie, verwijdering gegevens, beperking van de verwerking, overdraagbaarheid van gegevens of bezwaar zoals bedoeld in artikelen 15 tot en met 21 AVG dat de verwerker bereikt, stuurt de verwerker onverwijld door aan de verantwoordelijke.
2. De verwerker verleent de verantwoordelijke alle redelijke medewerking, zodat laatstgenoemde binnen de wettelijke termijnen kan voldoen aan een verzoek zoals bedoeld in lid 1.
3. De verantwoordelijke zal de redelijke kosten die een dergelijke medewerking met zich meebrengt aan de verwerker vergoeden.
Artikel 10 - Sub-verwerkers
1. De verwerker maakt voor het verwerken van de persoonsgegevens gebruik van de volgende subverwerker(s): Stichting Domein Registratie Nederland ( SIDN ), ISE, Adm. Kantoor Dignum, EurID, en overige top level domain registrars en zal geen andere sub-verwerkers inschakelen, tenzij hij hiervoor voorafgaande toestemming heeft gekregen. Hierbij uitgezonderd, wanneer wij dit noodzakelijk achten zoals bij technische(calamiteiten). Uiteraard om onze dienstverlening en veiligheid naar onze relatie toe optimaal te kunnen blijven garanderen.
2. De verwerker is verantwoordelijk en aansprakelijk voor de handelingen van door hem ingeschakelde sub-verwerkers.
3. Indien een verwerker een sub-verwerker inschakelt, is hij verplicht te bedingen dat deze sub-verwerker alle bij deze overeenkomst opgelegde verplichtingen aan de verwerker nakomt, en hij zal daartoe met de betreffende sub-verwerkers een overeenkomst sluiten die in overeenstemming is met deze overeenkomst.
4. De verwerker heeft het recht, indien het nodig is om haar werkzaamheden goed uit te kunnen voeren, nieuwe sub-verwerker(s) in te schakelen. Deze nieuwe sub-verwerker(s) dienen te voldoen aan de technische eisen, zoals bedoeld in artikel 32 AVG, en te voldoen aan de wettelijke gestelde beveiligingseisen. Indien de verwerker nieuwe sub-verwerkers inschakelt, is hij verplicht dit te aan de verantwoordelijke te melden.
Artikel 11 - Toegang tot de persoonsgegevens
De verwerker zorgt ervoor dat de verantwoordelijke te allen tijde toegang houdt tot de betreffende persoonsgegevens, zelfs in geval van zijn faillissement of surseance van betaling.
Artikel 12 - Aansprakelijkheid en vrijwaring
1. De verwerker is niet verantwoordelijk voor schade als gevolg van schendingen van enige wet- of regelgeving door de verantwoordelijke.
2. De verantwoordelijke vrijwaart de verwerker voor aanspraken van derden en door verwerker gemaakte kosten als gevolg van een schending zoals bedoeld in lid 1.
3. De verantwoordelijke is niet verantwoordelijk voor schade als gevolg van schendingen van enige wet- of regelgeving door de verwerker.
4. De verwerker vrijwaart de verantwoordelijke voor aanspraken van derden en door verantwoordelijke gemaakte kosten als gevolg van een schending zoals bedoeld in lid 3.
5. De andere partij, is in een geval als bedoeld in lid 1 of 3, gerechtigd de hoofdovereenkomst met onmiddellijke ingang op te zeggen.
Artikel 13 - Beëindiging en gevolgen van beëindiging
1. Deze overeenkomst eindigt pas nadat de onderliggende opdracht is beëindigd én de verwerker alle aan hem verstrekte persoonsgegevens heeft overgedragen aan de verantwoordelijke of aan een door verantwoordelijke voorafgaand schriftelijk aangewezen derde, alsook alle achtergebleven gegevens bij de verwerker en diens eventuele sub-verwerkers zijn vernietigd.
2. Op verzoek van de verantwoordelijke stelt de verwerker de aan hem verstrekte persoonsgegevens ter beschikking in een ander formaat dan waarin ze zijn aangeleverd tegen vergoeding van de redelijke kosten hiervan.
3. In plaats van overdraging van de gegevens kan de verantwoordelijke de verwerker ook verzoeken om de gegevens te vernietigen.
4. Vernietiging van de gegevens zoals bedoeld in lid 3 kan pas plaatsvinden nadat de verantwoordelijke hiervoor voorafgaande schriftelijke toestemming heeft gegeven.
5. De bepalingen van artikel 4 blijven echter onverminderd van kracht.
Artikel 14 - Gevolgen van nietigheid of vernietigbaarheid
Indien een deel van de overeenkomst nietig of vernietigbaar is, dan tast dit de overige bepalingen in de overeenkomst niet aan. Een bepaling die nietig of vernietigbaar is, wordt in dat geval vervangen door een bepaling die het dichtst in de buurt komt van wat partijen bij het sluiten van de overeenkomst op dat punt voor ogen hadden.
Artikel 15 - Toepasselijk recht en bevoegde rechter
1. Op deze overeenkomst is Nederlands recht van toepassing.
2. Alle eventuele geschillen die ontstaan naar aanleiding van deze overeenkomst en die niet in der minne kunnen worden opgelost, worden voorgelegd aan de bevoegde rechter in het arrondissement van de vestigingsplaats van de verwerker.
Datum: 24 Mei 2018
Namens de verwerker
M.W.P. Hoogeboom
Datum:
namens de verantwoordelijke
naam relatie: