Verwerkersovereenkomst

Je kunt de gegevensverwerkingsovereenkomst hier downloaden. Mocht er een verschil zijn met de onderstaande tekst, dan is de tekst van de PDF-versie doorslaggevend.

Inhoudsopgave

Aanvulling inzake gegevensverwerking

Dit aanvullende akkoord inzake gegevensverwerking maakt deel uit van de overeenkomst tussen Timewax en de klant. Dit aanvullende akkoord treedt in werking op het moment dat Timewax en de klant een overeenkomst sluiten en vervalt wanneer deze overeenkomst wordt beëindigd.

Alle termen met een hoofdletter die niet in dit Addendum zijn gedefinieerd, hebben de betekenis zoals vastgelegd in de Overeenkomst. Als er een tegenstrijdigheid is tussen de definities in dit Addendum en die in de Overeenkomst, hebben de definities in dit Addendum voorrang en zijn die doorslaggevend.

1. Definities

1.1 Anonimisering: het onomkeerbaar anonimiseren van persoonsgegevens, zodat de betrokkene niet kan worden geïdentificeerd, zelfs niet als er redelijke tijd, kosten en technologie worden ingezet om die betrokkene te identificeren.

1.2. Verwerkingsverantwoordelijke: de natuurlijke of rechtspersoon, overheidsinstantie, dienst of elk ander orgaan dat, alleen of samen met anderen, het doel en de middelen van de verwerking van persoonsgegevens bepaalt.

1.3. Verwerker: Een natuurlijke of rechtspersoon, overheidsinstantie, agentschap of een andere organisatie die persoonsgegevens verwerkt namens een verwerkingsverantwoordelijke.

1.4. Wetgeving inzake gegevensbescherming: de AVG en alle lokale wetten op het gebied van gegevensbescherming.

1.5. Betrokkene: de geïdentificeerde of identificeerbare persoon op wie de persoonsgegevens betrekking hebben.

1.6. EER: Europese Economische Ruimte.

1.7. AVG: Verordening (EU) 2016/679 van het Europees Parlement en de Raad van 27 april 2016 betreffende de bescherming van natuurlijke personen in verband met de verwerking van persoonsgegevens en betreffende het vrije verkeer van die gegevens, en tot intrekking van Richtlijn 95/46/EG (Algemene Verordening Gegevensbescherming).

1.8. Persoonsgegevens: alle informatie over een geïdentificeerde of identificeerbare natuurlijke persoon (betrokkene) die direct of indirect kan worden geïdentificeerd, met name aan de hand van een identificator zoals een naam, een identificatienummer, locatiegegevens, een online-identificator of aan de hand van een of meer factoren die kenmerkend zijn voor de fysieke, fysiologische, genetische, mentale, economische, culturele of sociale identiteit van die natuurlijke persoon.

1.9. Inbreuk op persoonsgegevens: een inbreuk die leidt tot de onopzettelijke of onrechtmatige vernietiging, het verlies, de wijziging, de ongeoorloofde openbaarmaking van of toegang tot de persoonsgegevens van de klant die worden verzonden, opgeslagen of op een andere manier verwerkt.

1.10. Verwerking: een bewerking of een reeks bewerkingen die al dan niet met geautomatiseerde middelen wordt uitgevoerd op persoonsgegevens of op verzamelingen van persoonsgegevens, zoals het verzamelen, vastleggen, ordenen, structureren, opslaan, aanpassen of wijzigen, opvragen, raadpleging, gebruik, openbaarmaking door verzending, verspreiding of op andere wijze beschikbaar stellen, afstemming of combinatie, beperking, verwijdering of vernietiging van de gegevens.

1.11. Pseudonimisering: het verwerken van persoonsgegevens op zo’n manier dat de persoonsgegevens niet meer aan een specifieke betrokkene kunnen worden gekoppeld zonder gebruik te maken van aanvullende informatie, op voorwaarde dat die aanvullende informatie apart wordt bewaard en onderworpen is aan technische en organisatorische maatregelen om ervoor te zorgen dat de persoonsgegevens niet aan een geïdentificeerde of identificeerbare natuurlijke persoon worden gekoppeld.

1.12. Gevoelige persoonsgegevens: Persoonsgegevens die vanwege hun aard bijzonder gevoelig zijn met betrekking tot grondrechten en vrijheden, verdienen specifieke bescherming, aangezien de context waarin ze worden verwerkt aanzienlijke risico’s voor die grondrechten en vrijheden kan opleveren. Tot die persoonsgegevens behoren gegevens waaruit de raciale of etnische afkomst, politieke opvattingen, religieuze of filosofische overtuigingen of het lidmaatschap van een vakbond blijken, genetische gegevens, biometrische gegevens die bedoeld zijn om een natuurlijke persoon op unieke wijze te identificeren, gegevens over de gezondheid of gegevens over het seksleven of de seksuele geaardheid van een natuurlijke persoon.

1.13. Subverwerker: elke derde partij die door Timewax is aangesteld voor de verwerking van persoonsgegevens van de verwerkingsverantwoordelijke.

1.14. Toezichthoudende autoriteit: een onafhankelijke overheidsinstantie die door een lidstaat is opgericht op grond van artikel 51 van de EU-AVG.

1.15. Derde land: elk land buiten de EER, tenzij er voor dat land een geldig adequaatheidsbesluit van de Europese Commissie geldt met betrekking tot de bescherming van persoonsgegevens in derde landen.

2. Verwerking

2.1. Vanaf 25 mei 2018 verwerkt Timewax persoonsgegevens in overeenstemming met de AVG-voorschriften die rechtstreeks van toepassing zijn op de diensten van Timewax.

2.2. Bij de verwerking van persoonsgegevens op de Timewax-infrastructuur blijft de rol van Timewax beperkt tot die van gegevensverwerker.

2.3. De klant is de verwerkingsverantwoordelijke en heeft de volledige controle over de persoonsgegevens en houdt die ook in stand.

2.4. Beide partijen verklaren dat ze, indien en voor zover van toepassing, zullen handelen in overeenstemming met
de AVG en dat ze hun verplichtingen krachtens de toepasselijke wetgeving inzake gegevensbescherming
zullen nakomen.

2.5. De Klant staat in voor de rechtmatigheid van elk gebruik van Persoonsgegevens, de verwerking en opslag ervan, het doel van het gebruik en de uitwisseling van Persoonsgegevens en/of elk ander gebruik, zoals dat voortvloeit uit de uitvoering van deze overeenkomst.

2.6. Timewax verwerkt de persoonsgegevens op een correcte en zorgvuldige manier en verwerkt de persoonsgegevens uitsluitend in overeenstemming met de bepalingen van deze overeenkomst en de specifieke doeleinden en middelen die in de SLA worden beschreven.

2.7. De maximale hoeveelheid persoonsgegevens die de partijen verwachten te verwerken, betreft het personeelsnummer, de voornaam, de achternaam, het e-mailadres, het mobiele telefoonnummer en de foto van de werknemers, en andere gegevens die gebruikers in de software willen invoeren.

2.8. De klant verklaart dat de persoonsgegevens die aan Timewax ter verwerking zijn verstrekt, geen gevoelige persoonsgegevens bevatten.

2.9. Timewax zal de Persoonsgegevens niet verwerken, doorgeven, wijzigen, aanpassen of veranderen, noch de Persoonsgegevens openbaar maken of toestaan dat deze aan derden worden bekendgemaakt, tenzij dit gebeurt in overeenstemming met de gedocumenteerde instructies van de Klant, tenzij de verwerking vereist is op grond van EU-wetgeving of wetgeving van een lidstaat waaraan Timewax onderworpen is. Timewax zal, voor zover toegestaan door die wetgeving, de Klant op de hoogte brengen van die wettelijke verplichting voordat de Persoonsgegevens worden verwerkt, en de instructies van de Klant opvolgen om de omvang van de openbaarmaking zo veel mogelijk te beperken.

2.10. Timewax verwerkt de persoonsgegevens van de klant in de software uitsluitend binnen de EER en zal de persoonsgegevens van de klant in de software niet verwerken in, noch doorgeven naar, een derde land.

3. Beveiliging

3.1. Rekening houdend met de stand van de techniek, de implementatiekosten en de aard, omvang, context en doeleinden van de verwerking, evenals het risico – zowel wat betreft de waarschijnlijkheid als de ernst – voor de rechten en vrijheden van natuurlijke personen, zal Timewax passende technische en organisatorische maatregelen nemen om een beveiligingsniveau voor persoonsgegevens te waarborgen dat in verhouding staat tot het risico, waaronder, maar niet beperkt tot:

a. versleuteling;

b. het vermogen om de vertrouwelijkheid, integriteit, beschikbaarheid en veerkracht van verwerkingssystemen en -diensten blijvend te waarborgen;

c. de mogelijkheid om de beschikbaarheid van en de toegang tot persoonsgegevens tijdig te herstellen in het geval van een fysiek of technisch incident;

d. een procedure om de doeltreffendheid van technische en organisatorische maatregelen ter waarborging van de beveiliging van de verwerking regelmatig te toetsen, te beoordelen en te evalueren.

3.2. Bij het bepalen van het juiste beveiligingsniveau houdt Timewax rekening met de risico’s die de verwerking met zich meebrengt, met name het risico van onopzettelijke of onrechtmatige vernietiging, verlies, wijziging, onbevoegde openbaarmaking van of toegang tot persoonsgegevens die worden verzonden, opgeslagen of op andere wijze verwerkt.

3.3. Timewax laat de geïmplementeerde technische en organisatorische maatregelen minstens één keer per jaar door een onafhankelijke partij controleren.

3.4. Timewax is ISO 27001-gecertificeerd (of heeft een gelijkwaardige certificering) op het gebied van informatiebeveiliging. Op verzoek van de klant zal Timewax een actueel certificaat of een beknopt auditrapport overleggen waaruit blijkt dat aan de beveiligingsverplichtingen uit dit addendum is voldaan.

3.5. Als de klant de mogelijkheid om de persoonsgegevens aan een betrokkene te koppelen nog verder wil uitsluiten, kan hij pseudonimisering toepassen op de persoonsgegevens waarvoor hij verantwoordelijk is.

3.6. De klant is verantwoordelijk voor het anonimiseren van persoonsgegevens; Timewax helpt je daarbij door een functie in de software aan te bieden.

3.7. Timewax neemt redelijke maatregelen om de betrouwbaarheid te waarborgen van elke medewerker, contractant of subverwerker die toegang kan hebben tot de persoonsgegevens van de klant, en zorgt er in elk geval voor dat de toegang strikt beperkt blijft tot die personen die toegang tot de betreffende persoonsgegevens nodig hebben.

3.8. Timewax zorgt ervoor dat alle personen die de plicht hebben om de persoonsgegevens van de klant te verwerken:

a. op de hoogte zijn van het vertrouwelijke karakter van de persoonsgegevens van de klant en weten welke verplichtingen Timewax op grond van deze overeenkomst heeft met betrekking tot de persoonsgegevens van de klant;

b. een passende opleiding hebben gevolgd over hun taken;

c. gebonden zijn aan geheimhoudingsverplichtingen of aan beroepsmatige of wettelijke geheimhoudingsverplichtingen;

d. zijn onderworpen aan gebruikersauthenticatie en aanmeldingsprocedures bij het inzien van de Persoonsgegevens van de Klant, in overeenstemming met deze overeenkomst en de toepasselijke wetgeving inzake gegevensbescherming.

4. Verwerking door derden

4.1. De klant erkent en gaat ermee akkoord dat Timewax subverwerkers kan inschakelen om persoonsgegevens te verwerken in verband met de diensten en dat Timewax van tijd tot tijd extra derde partijen als subverwerker kan aanstellen.

4.2. Een lijst met subverwerkers is te vinden op de Timewax-supportsite. Voordat Timewax een nieuwe partij als subverwerker toestaat, voegt Timewax die partij eerst toe aan de lijst. Je kunt je via e-mail abonneren op updates van de lijst en je kunt binnen vier (4) weken na ontvangst van de bovengenoemde kennisgeving van Timewax schriftelijk bezwaar maken tegen zo’n partij.

a. Als de Klant redelijke bezwaren heeft tegen een subverwerker, moet de Klant Timewax een schriftelijke beschrijving geven van eventueel commercieel redelijke alternatieven voor die samenwerking, waaronder, maar niet beperkt tot, aanpassingen aan de Diensten;

b. Als de Klant binnen vier (4) weken na kennisgeving door Timewax geen bezwaar maakt tegen het inschakelen van een derde partij, wordt die derde partij beschouwd als een subverwerker.

4.3. Timewax zorgt er via een overeenkomst of een andere rechtshandeling op grond van het recht van de Europese Unie of van een lidstaat van de Europese Unie (waaronder, maar niet beperkt tot, goedgekeurde gedragscodes en modelcontractbepalingen) voor dat elke subverwerker verplichtingen heeft met betrekking tot de verwerking van persoonsgegevens die niet minder beschermend zijn dan die waaraan Timewax krachtens dit addendum is onderworpen.

4.4. Timewax is jegens de Klant aansprakelijk voor de handelingen en nalatigheden van onderverwerkers in dezelfde mate als waarin Timewax zelf aansprakelijk zou zijn op grond van dit Addendum, mocht het zelf dergelijke handelingen of nalatigheden hebben begaan.

5. Rechten van de betrokkene

5.1. Rekening houdend met de aard van de verwerking zal Timewax de klant ondersteunen door, voor zover mogelijk, passende technische en organisatorische maatregelen te nemen, zodat de klant kan voldoen aan zijn verplichting om te reageren op verzoeken tot uitoefening van de rechten van betrokkenen zoals vastgelegd in de AVG.

5.2. Timewax zal de Klant onmiddellijk op de hoogte stellen als het een verzoek ontvangt van een betrokkene om inzage in, correctie of verwijdering van diens persoonsgegevens, of als een betrokkene bezwaar maakt tegen de verwerking daarvan. Timewax zal niet reageren op een betrokkene zonder voorafgaande schriftelijke toestemming van de Klant, behalve om te bevestigen dat een dergelijk verzoek betrekking heeft op de Klant, waarmee de Klant hierbij instemt.

5.3. Timewax zal meewerken zoals de Klant vraagt, zodat de Klant kan voldoen aan elke uitoefening van rechten door een betrokkene op grond van welke gegevensbeschermingswetgeving dan ook met betrekking tot persoonsgegevens, en zal meewerken aan elke beoordeling, vraag, kennisgeving of onderzoek op grond van welke gegevensbeschermingswetgeving dan ook met betrekking tot persoonsgegevens of deze overeenkomst.

6. Inbreuk op persoonsgegevens

6.1. Timewax moet de Klant zo snel mogelijk, en in ieder geval binnen zesendertig (36) uur, op de hoogte brengen zodra het een inbreuk op persoonsgegevens constateert of daar een redelijk vermoeden van heeft. Deze melding moet minimaal het volgende bevatten:

a. Beschrijf de aard van het datalek, de categorieën en het aantal betrokkenen;

b. De naam en contactgegevens van de functionaris voor gegevensbescherming bij Timewax of een andere relevante contactpersoon doorgeven, bij wie je meer informatie kunt krijgen;

c. Beschrijf het geschatte risico en de waarschijnlijke gevolgen van het datalek;

d. Beschrijf de maatregelen die zijn genomen of die worden voorgesteld om de inbreuk op persoonsgegevens aan te pakken.

6.2. Timewax zal samenwerken met de klant en alle redelijke zakelijke maatregelen nemen die de klant aangeeft, om te helpen bij het onderzoek naar, het beperken van en het verhelpen van elke inbreuk op persoonsgegevens.

6.3. In het geval van een inbreuk op persoonsgegevens zal Timewax geen derde partij op de hoogte brengen zonder eerst de voorafgaande schriftelijke toestemming van de Klant te hebben verkregen, tenzij melding verplicht is op grond van EU-wetgeving of wetgeving van een lidstaat waaraan Timewax onderworpen is. In dat geval zal Timewax, voor zover toegestaan door die wetgeving, de Klant op de hoogte brengen van die wettelijke verplichting, een kopie van de voorgestelde kennisgeving verstrekken en eventuele opmerkingen van de Klant in overweging nemen voordat het de inbreuk op persoonsgegevens meldt.

6.4. Timewax zal de Klant redelijke ondersteuning bieden bij alle effectbeoordelingen inzake gegevensbescherming die vereist zijn op grond van artikel 35 van de AVG en bij alle voorafgaande raadplegingen van een toezichthoudende autoriteit van de Klant die vereist zijn op grond van artikel 36 van de AVG, in beide gevallen uitsluitend met betrekking tot de verwerking van de persoonsgegevens van de Klant door Timewax namens de Klant en rekening houdend met de aard van de verwerking en de informatie waarover Timewax beschikt.

7. Verwijdering van persoonsgegevens

7.1. Timewax zal op verzoek van de Klant onmiddellijk, en in ieder geval binnen 90 (negentig) kalenderdagen na beëindiging van de overeenkomst, alle door Timewax verwerkte kopieën van de Persoonsgegevens van de Klant op veilige wijze wissen of verwijderen, of deze teruggeven aan de Klant, inclusief alle (kopieën van) elektronisch opgeslagen Persoonsgegevens.

7.2. Timewax mag de persoonsgegevens van de klant bewaren voor zover dat vereist is volgens de wetgeving van de Europese Unie of een lidstaat, en alleen in de mate en voor de periode die door de wetgeving van de Europese Unie of een lidstaat wordt voorgeschreven, en altijd op voorwaarde dat Timewax de vertrouwelijkheid van al die persoonsgegevens van de klant waarborgt en ervoor zorgt dat die persoonsgegevens alleen worden verwerkt voor zover dat nodig is voor de doeleinden die zijn vastgelegd in de wetgeving van de Europese Unie of de lidstaten die de opslag ervan voorschrijft, en voor geen enkel ander doel.

8. Aansprakelijkheid

8.1. De Verwerker is aansprakelijk jegens de Opdrachtgever als gevolg van of in verband met dit Addendum of om welke andere reden dan ook, voor zover de partijen dit in de Overeenkomst zijn overeengekomen. De in de Overeenkomst overeengekomen aansprakelijkheidsbeperking blijft volledig van kracht voor de verplichtingen die in dit Addendum zijn opgenomen, met dien verstande dat één en dezelfde gebeurtenis nooit aanleiding kan geven tot meerdere schadeclaims.

8.2. Ongeacht artikel 8.1 vrijwaart de Verwerker de Opdrachtgever tegen elke vordering en voor alle schade en/of boetes van derden, waaronder de Autoriteit Persoonsgegevens of particulieren, met betrekking tot de verplichtingen zoals vastgelegd in de Overeenkomst en dit Addendum.

Traditionele resource planning werkt niet meer

Download deze gratis white paper over hoe het anders moet.

Potentiële omzetstijging