PRIVACYBELEIDVERWERKERSOVEREENKOMST
§1. Algemene bepalingen
- Dit privacybeleid (hierna "Beleid" te noemen) beschrijft hoe persoonsgegevens worden verwerkt in verband met het gebruik van de applicatie die door RGS sp. z o.o. (hierna: "de Leverancier" te noemen) aan de Klant ter beschikking wordt gesteld en bevat bepalingen zijnde een verwerkersovereenkomst als bedoeld in artikel 28 van Verordening (EU) 2016/679 van het Europees Parlement en de Raad van 27 april 2016 (hierna "AVG" te noemen).
- Het beleid vormt een integraal onderdeel van de Algemene Voorwaarden (AV) en is van toepassing op alle overeenkomsten die tussen de Leverancier en de Klant worden gesloten.
- De met hoofdletter geschreven begrippen die niet in dit Beleid zijn gedefinieerd, hebben de in de Algemene Voorwaarden (AV) toegekende betekenis.
§2. Rollen in de verwerking van persoonsgegevens
- Klant treedt op als Verwerkingsverantwoordelijke (hierna: 'Verwerkingsverantwoordelijke' te noemen) in de zin van art. 4, punt 7 van AVG met betrekking tot de persoonsgegevens van Moderatoren, Operatoren, Personeel en overige personen van wie de persoonsgegevens door de Klant of door de namens hem handelende personen in de Applicatie zijn ingevoerd. Klant bepaalt zelfstandig de doeleinden en middelen van de verwerking van deze persoonsgegevens, en de Applicatie is uitsluitend een hulpmiddel voor de uitvoering van deze doeleinden.
- Leverancier treedt op als Verwerker in de zin van art. 4, punt 8 van AVG met betrekking tot de persoonsgegevens die de Klant aan de Leverancier toevertrouwt voor de levering van Dienst, waaronder met name het onderhoud van de Applicatie, technische ondersteuning, beveiliging en het maken van back-ups.
- Onverminderd het voorgaande treedt de Leverancier op als zelfstandige Verwerkingsverantwoordelijke voor de gegevens noodzakelijk voor:
- het aanmaken en het beheren van Applicatie (waaronder Accounts van de Klant, Moderatoren, Operatoren en Personeel),
- het beheren van Accounts waaronder de verificatie van identiteit, het afhandelen van inlog- en authenticatieprocessen,
- het onderhouden en garanderen van de continuïteit van de Applicatie, en het oplossen van technische problemen,
- het uitvoeren van wettelijke verplichtingen opgelegd aan de Leverancier,
- het instellen van of zich te verweren tegen vorderingen.
- Voor het geval dat de Leverancier optreedt als Verwerkingsverantwoordelijke, is de rechtsgrond voor de verwerking als volgt:
- art. 6, lid 1, sub a AVG – toestemming van het Personeel met name voor direct marketing.
- art. 6, lid 1, sub b AVG – vereist voor het uitvoeren van de overeenkomst of voor het ondernemen van stappen voorafgaand aan het sluiten daarvan,
- art. 6, lid 1, sub c AVG – nakomen van een wettelijke verplichting die op de Leverancier rust,
- art. 6, lid 1, sub f AVG – het gerechtvaardigde belang van de Leverancier, in het bijzonder het waarborgen van de veiligheid van de Applicatie, het doen gelden van vorderingen en de ontwikkeling van diensten.
§3. Verwerking van persoonsgegevens uitbesteden
- Klant (handelend als Verwerkingsverantwoordelijke) besteedt de verwerking van persoonsgegevens uit aan Leverancier (Verwerker) onder de voorwaarden zoals in dit Beleid bepaald, en in overeenstemming met art. 28 AVG. De aanvaarding van AV door de Klant geldt gelijktijdig als het sluiten van een overeenkomst tot verwerking van persoonsgegevens in de zin van artikel 28 lid. 3 AVG.
- Onderwerp van de verwerking: de verwerking van persoonsgegevens van Moderatoren, Operatoren en Personeel waarvan de persoonsgegevens in de Applicatie zijn ingevoerd, in verband met de levering van Dienst.
- Doel van de verwerking: het beheren van de Service, het leveren van Dienst aan de Klant, het onderhouden en ontwikkelen van de Applicatie, het garanderen van de gegevensbeveiliging, het maken van back-ups en het nakomen van verplichtingen uit AV.
- Aard van de verwerking: geautomatiseerde en niet-geautomatiseerde verwerking, met name het verzamelen, vastleggen, organiseren, ordenen, opslaan, aanpassen, wijzigen, downloaden, bekijken, gebruiken, bekendmaken door verzending, verwijderen of vernietigen van persoonsgegevens.
- Soorten persoonsgegevens: met name:
- voor- en achternaam,
- e-mail,
- telefoonnummer (indien doorgegeven),
- gegevens betreffende functie en rol binnen de organisatie van de Klant,
- gegevens betreffende aanwezigheid, werktijden en afwezigheid,
- gegevens betreffende opdrachten en werkresultaten,
- inloggegevens en gegevens over activiteiten in de Applicatie,
- overige gegevens ingevoerd in de Applicatie door de Klant, Moderator, Operator of Personeel
- Categorieën van betrokkenen: Klant, Moderatoren, Operatoren en Personeel.
- Verwerkingsperiode: persoonsgegevens zullen door de Leverancier worden verwerkt gedurende de looptijd van de tussen de Klant en de Leverancier geldende overeenkomst en voor de periode die nodig is voor de afwikkeling van de overeenkomst en het nakomen van wettelijke verplichtingen, doch niet langer dan tot het moment van definitieve verwijdering van de gegevens uit de Applicatie in overeenstemming met de bepalingen AV.
§4. Verplichtingen van Leverancier als Verwerker
- Leverancier verbindt zich ertoe persoonsgegevens uitsluitend te verwerken op gedocumenteerd instructie van de Klant (Verwerkingsverantwoordelijke), waaronder het doorgeven van persoonsgegevens aan een derde land of een internationale organisatie, tenzij een dergelijke verplichting door het recht van de Europese Unie of het recht van een lidstaat wordt opgelegd.
- Leverancier verklaart dat de tot verwerking bevoegde personen zich hebben verplicht tot geheimhouding of onderworpen zijn aan een toepasselijke wettelijke geheimhoudingsplicht.
- Leverancier onderneemt alle maatregelen vereist krachtens art. 32 AVG, met name implementeert hij geschikte technische en organisatorische maatregelen om een mate van beveiliging te waarborgen die overeenkomt met het risico, waaronder onder andere:
- pseudonimisering en versleuteling van persoonsgegevens, waar dit gerechtvaardigd is,
- vermogen om continu vertrouwelijkheid, integriteit, beschikbaarheid en veerkracht van de verwerkingssystemen en -diensten te garanderen,
- vermogen om de beschikbaarheid van persoonsgegevens en de toegang daartoe snel te herstellen bij een fysiek of technisch incident,
- regelmatig testen, meten en evalueren van de doeltreffendheid van technische en organisatorische maatregelen die de beveiliging van de verwerking garanderen.
- De Leverancier houdt zich aan de voorwaarden voor het gebruik van diensten van een andere verwerker (subverwerker) zoals bepaald in §5 van dit Beleid.
- De Leverancier helpt, in aanmerking nemend de aard van de verwerking, de Klant zoveel mogelijk bij het nakomen van verplichtingen om te reageren op verzoeken van betrokkenen betreffende de uitoefening van hun rechten zoals in hoofdstuk III van de AVG.
- De Leverancier helpt de Klant bij het nakomen van de verplichtingen zoals bepaald in art. 32–36 AVG, rekening houdend met de aard van de verwerking en de informatie waarover hij beschikt.
- Na afloop van de levering van Dienst verwijdert de Leverancier, afhankelijk van het besluit van de Klant, alle persoonsgegevens of geeft deze terug aan de Klant en verwijdert hij de bestaande kopieën, tenzij het recht van de Europese Unie of het recht van een lidstaat de bewaring van persoonsgegevens verplicht. De regels voor het exporteren en verwijderen van gegevens zoals bepaald in §13 AV.
- De Leverancier stelt de Klant alle informatie ter beschikking noodzakelijk om aan te tonen dat aan de verplichtingen zoals bepaald in art. 28 AVG is voldaan en stelt de Klant of een door hem gemachtigde auditor in staat audits, waaronder inspecties, uit te voeren en draagt daaraan bij, met dien verstande dat de audit:
- wordt uitgevoerd met inachtneming van vertrouwelijkheid en na voorafgaande afstemming van de datum met de Leverancier,
- de normale bedrijfsvoering van de Leverancier niet verstoort,
- niet vaker dan eenmaal per 12 maanden plaatsvindt, tenzij er een gerechtvaardigd vermoeden bestaat van een inbreuk op de bescherming van persoonsgegevens,
- De kosten van een audit worden door de Klant gedragen.
- De Leverancier informeert de Klant onverwijld indien hij van mening is dat een aan hem gegeven instructie een schending vormt van AVG of van andere bepalingen van het recht van de Europese Unie of van een lidstaat inzake gegevensbescherming.
§5. Verder uitbesteden van de verwerking (subverwerkers)
- Klant verleent Leverancier een algemene toestemming om, voor zover dit noodzakelijk is voor de uitvoering van Dienst, gebruik te maken van verdere verwerkers (subverwerkers) en in het bijzonder aanbieders van hosting-, cloud-, technische ondersteunings- en back-up- diensten.
- Leverancier informeert Klant over alle voorgenomen wijzigingen met betrekking tot de toevoeging of vervanging van verdere verwerkers, en de Klant wordt de mogelijkheid geboden om binnen 14 dagen na ontvangst van de informatie bezwaar te maken tegen deze wijzigingen.
- In geval van bezwaar van Klant treden Partijen in overleg om een oplossing te vinden. Indien partijen binnen 30 dagen geen overeenstemming bereiken, heeft de Klant het recht de overeenkomst met onmiddellijke ingang te beëindigen.
- Leverancier garandeert dat verdere verwerkers gebonden zullen zijn aan verplichtingen inzake gegevensbescherming die ten minste gelijkwaardig zijn aan de verplichtingen voortvloeiend uit dit Beleid.
- Leverancier is jegens de Klant volledig aansprakelijk voor de nakoming van verplichtingen door verdere verwerkers.
- De actuele lijst van verdere verwerkers is op elk verzoek van de Klant beschikbaar.
§6. Inbreuk op persoonsgegevens
- Nadat een inbreuk op persoonsgegevens wordt geconstateerd, meldt de leverancier deze onverwijld, doch uiterlijk binnen 48 uur, aan de Klant (Verwerkingsverantwoordelijke).
- Melding van een inbreuk bevat ten minste:
- omschrijving van de aard van de inbreuk op persoonsgegevens, waaronder, voor zover mogelijk, de categorieën en een geschat aantal betrokken personen.
- voor- en achternaam en contactgegevens van de contactpersoon van wie meer informatie kan worden verkregen.
- omschrijving mogelijke gevolgen van de inbreuk,
- omschrijving getroffen of voorgestelde maatregelen ter verhelping van de inbreuk.
- Leverancier treft onverwijld maatregelen om de gevolgen van de inbreuk te minimaliseren en de persoonsgegevens tegen verdere inbreuken te beveiligen.
- Besluit betreffende melding van een inbreuk bij de toezichthoudende autoriteit en om de betrokkenen te informeren, ligt uitsluitend bij de Klant als Verwerkingsverantwoordelijke.
§7. Informatieplichten van de Klant ten opzichte van de betrokkenen
- Klant als Verwerkingsverantwoordelijke is gehouden om de informatieplichten jegens Moderators, Operators, Personeel en overige personen van wie gegevens in de Applicatie worden verwerkt, na te komen, in overeenstemming met art.13 of art. 14 AVG.
- De Klant is met name verplicht de betrokkenen te informeren over:
- identiteit en contactgegevens van de Klant als Verwerkingsverantwoordelijke,
- doeleinden van de persoonsgegevensverwerking en de wettelijke basis daarvoor,
- ontvangers van persoonsgegevens of de categorieën van ontvangers, inclusief de overdracht van gegevens aan Leverancier (RGS sp. z o.o.) voor het leveren van de Dienst,
- voornemen om persoonsgegevens door te geven aan een derde land (indien van toepassing),
- bewaartermijn van de persoonsgegevens,
- rechten van de betrokkenen met betrekking tot hun persoonsgegevens (recht op toegang, rectificatie, verwijdering, beperking van verwerking, overdraagbaarheid van gegevens, bezwaar),
- recht om een klacht in te dienen bij de toezichthoudende autoriteit (Hoofd van UODO [Pools Autoriteit Persoonsgegevens]),
- feit dat persoonsgegevens ook door de Leverancier als afzonderlijke Verwerkingsverantwoordelijke worden verwerkt, voor zover bepaald in §2 lid 3 van dit Beleid.
- Klant is verplicht de voornoemde informatie aan zijn medewerkers, samenwerkers en onderaannemers te verstrekken voordat zij toegang tot de Applicatie krijgen of onmiddellijk nadat hun gegevens in de Applicatie zijn ingevoerd.
- Leverancier stelt de Klant een model van de informatieclausule ter beschikking, dat de Klant kan gebruiken om te voldoen aan zijn informatieplichten. Het gebruik maken van het model ontslaat de Klant niet van de verantwoordelijkheid om te voldoen aan zijn informatieplichten volgens de bepalingen van AVG.
- Klant kan tijdens het configuratieproces van zijn Account zijn eigen informatiedocumenten (clausules, beleidsdocumenten) in de Applicatie plaatsen, met als doel te voldoen aan zijn informatieplicht jegens de betrokkenen.
§8. Rechten van de betrokkenen
- Betrokkenen van wie persoonsgegevens worden verwerkt in verband met het gebruik van de Applicatie, hebben de rechten die voortvloeien uit de AVG, met name:
- recht op toegang tot gegevens (art. 15 AVG),
- recht op rectificatie van gegevens (art. 16 AVG),
- recht op verwijdering van gegevens (art. 17 AVG),
- recht op beperking van de verwerking (art.18 AVG),
- recht op overdraagbaarheid van gegevens (art. 20 AVG),
- recht om bezwaar te maken (art. 21 AVG),
- recht om een klacht in te dienen bij de toezichthoudende autoriteit – Hoofd van Pools Autoriteit Persoonsgegevens.
- Voor de gegevens waarvoor de Klant de Verwerkingsverantwoordelijke is, moeten verzoeken van betrokkenen rechtstreeks aan de Klant worden gericht. Leverancier, als verwerker, ondersteunt de Klant bij de uitvoering van deze verzoeken voor zover dit technisch mogelijk is.
- Voor de gegevens waarvoor de Leverancier de Verwerkingsverantwoordelijke is (conform §2 lid 3), moeten verzoeken worden gericht aan de Leverancier op het adres vermeld in de AV of op de website van de Leverancier.
§9. Doorgeven van gegevens aan derde landen
- Leverancier geeft geen persoonsgegevens door aan derde landen buiten de Europese Economische Ruimte (EER), tenzij:
- het noodzakelijk is voor het leveren van Dienst met gebruikmaking van de infrastructuur van derden,
- de overdracht plaatsvindt op basis van standaard contractbepalingen goedgekeurd door Europese Commissie of een ander mechanisme voorzien in AVG,
- Klant is vooraf geïnformeerd over een dergelijke overdracht.
§10. Technische en organisatorische middelen
- Leverancier implementeert en onderhoudt passende technische en organisatorische middelen voor bescherming van de persoonsgegevens die in de Applicatie worden verwerkt, met name:
- toegangscontrole tot systemen en gegevens op basis van het principe van minimale rechten,
- versleuteling van datatransmissie (SSL/TLS),
- afzonderlijke instanties van de applicatieomgeving voor elke Klant,
- regelmatig maken van back-ups,
- bewaking van de beveiliging en detectie van incidenten,
- opleiding van personeel op het gebied van gegevensbescherming,
- procedures voor het reageren op beveiligingsincidenten.
- Leverancier controleert en actualiseert regelmatig de toegepaste beveiligingsmaatregelen om de geschiktheid ervan voor de huidige dreigingen te garanderen.
§11. Bewaartermijn van persoonsgegevens
- Persoonsgegevens verwerkt op basis van een verwerkingsovereenkomst worden bewaard gedurende de looptijd van de overeenkomst en vervolgens verwijderd in overeenstemming met de bepalingen van AV (§13 AV).
- Persoonsgegevens verwerkt door de Leverancier als verwerkingsverantwoordelijke (conform §2 lid 3), worden bewaard gedurende de periode die noodzakelijk is voor het bereiken van de verwerkingsdoeleinden, en vervolgens gedurende de periode die door de wet is vereist of totdat eventuele vorderingen zijn verjaard.
§12. Aansprakelijkheid
- Klant draagt de volledige verantwoordelijkheid voor de naleving van AVG bij de verwerking van persoonsgegevens voor zover hij optreedt als Verwerkingsverantwoordelijke.
- Klant verplicht zich Leverancier vrij te stellen van aansprakelijkheid en te beschermen tegen alle vorderingen, bestuurlijke boetes, geldboetes of besluiten van toezichthoudende autoriteiten die voortvloeien uit een schending van de regelgeving inzake gegevensbescherming door de Klant, met name wegens het niet nakomen van informatieverplichtingen of het ontbreken van een rechtsgrond voor de verwerking.
- De aansprakelijkheid van de leverancier als Verwerker is beperkt tot gevallen waarin de Leverancier zijn verplichtingen krachtens AVG die rechtstreeks op verwerkers zijn opgelegd, niet is nagekomen of handelde buiten of in strijd met de door de Klant gegeven wettelijke instructies.
§13. Slotbepalingen
- Het beleid treedt in werking op de dag van aanvaarding door de Klant in het kader van de goedkeuring van AV.
- Voor zaken met betrekking tot gegevensbescherming dient contact te worden opgenomen met de leverancier via e-mail: gdpr@appme.works.
- Leverancier behoudt zich het recht om het beleid te wijzigen. Wijzigingen van het beleid treden in werking 14 dagen na de datum van kennisgeving van de inhoud van de wijziging, tenzij de Klant de overeenkomst binnen deze termijn opzegt.
- Voor de niet in dit beleid geregelde zaken zijn de bepalingen van AVG en de wet bescherming persoonsgegevens van toepassing.