Gegevensverwerkinersovereenkomst (GVO)

Inleiding

Deze Gegevensverwerkingsovereenkomst ("GVO") maakt integraal deel uit van de Gebruiksvoorwaarden (of enige andere gelijknamige schriftelijke of elektronische overeenkomst die vergelijkbare aangelegenheden regelt) ("Overeenkomst") tussen de Klant (zoals gedefinieerd in de Overeenkomst) en Accqrate ERP & E-factureringsoplossingen, een product van ITERON. Krachtens deze Overeenkomst verleent de Verwerker de Klant ("Verwerkingsverantwoordelijke") diensten en software (de "Diensten"). De Verwerkingsverantwoordelijke en de Verwerker worden afzonderlijk aangeduid als een "Partij" en gezamenlijk als de "Partijen." Deze GVO wordt geïmplementeerd om naleving te waarborgen van de EU Algemene Verordening Gegevensbescherming ("EU AVG") met betrekking tot de verwerking van Persoonsgegevens (zoals gedefinieerd onder de AVG) door de Verwerker als onderdeel van zijn dienstverplichtingen. De in deze GVO vastgelegde bepalingen zijn van toepassing op de verwerking van Persoonsgegevens die door de Verwerkingsverantwoordelijke worden gedeeld in verband met de Overeenkomst. Alle overige bepalingen van de Overeenkomst blijven volledig van kracht, tenzij hierin uitdrukkelijk gewijzigd.


1. Definities

Tenzij hierin anders gedefinieerd, hebben met een hoofdletter geschreven termen de betekenis die daaraan is toegekend onder de EU AVG of de Overeenkomst.

Gegevensdoorgifte Elke overdracht van Persoonsgegevens van de Verwerkingsverantwoordelijke aan de Verwerker, tussen vestigingen van de Verwerker, of van de Verwerker aan een Subverwerker.

EU AVG Verordening (EU) 2016/679 van het Europees Parlement en de Raad van 27 april 2016.

Standaardcontractbepalingen De contractuele bepalingen die zijn opgenomen als Bijlage 1 overeenkomstig Uitvoeringsbesluit (EU) 2021/914 van de Europese Commissie van 4 juni 2021.

Verwerkingsverantwoordelijke De entiteit die de doeleinden en middelen van de verwerking van Persoonsgegevens bepaalt.

Verwerker De entiteit die Persoonsgegevens verwerkt namens de Verwerkingsverantwoordelijke.

Subverwerker Elke externe verwerker die door de Verwerker wordt ingeschakeld om Persoonsgegevens te verwerken namens de Verwerkingsverantwoordelijke.


2. Doel van deze GVO

Deze GVO legt de verplichtingen van de Verwerker vast met betrekking tot de verwerking van Persoonsgegevens krachtens de Overeenkomst. In geval van enig conflict tussen deze GVO en de Overeenkomst, prevaleert deze GVO.


3. Categorieën van Persoonsgegevens en Betrokkenen

De Verwerkingsverantwoordelijke machtigt de Verwerker om Persoonsgegevens uitsluitend te verwerken in overeenstemming met de instructies van de Verwerkingsverantwoordelijke. De categorieën van Persoonsgegevens en Betrokkenen zijn gespecificeerd in Bijlage I van Bijlage 1.


4. Doel van de Verwerking

De Verwerker verwerkt Persoonsgegevens uitsluitend met het oog op het verlenen van de Diensten aan de Verwerkingsverantwoordelijke en/of diens klanten overeenkomstig de Overeenkomst.


5. Duur van de Verwerking

De Verwerker verwerkt Persoonsgegevens voor de duur van de Overeenkomst, tenzij schriftelijk anders overeengekomen of vereist door de toepasselijke wetgeving.


6. Verplichtingen van de Verwerkingsverantwoordelijke

6.1 De Verwerkingsverantwoordelijke garandeert dat hij beschikt over een geldige rechtsgrondslag onder de toepasselijke Gegevensbeschermingswetgeving om Persoonsgegevens aan de Verwerker te verstrekken, inclusief het verkrijgen van alle vereiste toestemmingen van Betrokkenen.

6.2 De Verwerkingsverantwoordelijke verstrekt Betrokkenen alle vereiste privacykennisgevingen.

6.3 De Verwerkingsverantwoordelijke kan de Verwerker instrueren Persoonsgegevens te verwijderen, tenzij bewaring wettelijk vereist is.

6.4 De Verwerkingsverantwoordelijke stelt de Verwerker onverwijld in kennis van:

  1. Verzoeken van Betrokkenen
  2. Vragen van toezichthoudende autoriteiten
  3. Klachten of vermeende schendingen
  4. Wettelijke vorderingen tot verstrekking van Persoonsgegevens


7. Verplichtingen van de Verwerker

7.1 De Verwerker verwerkt Persoonsgegevens uitsluitend op gedocumenteerde instructies van de Verwerkingsverantwoordelijke.

7.2 De Overeenkomst en bijbehorende documentatie vormen de instructies van de Verwerkingsverantwoordelijke.

7.3 De Verwerker verleent de Verwerkingsverantwoordelijke bijstand bij verzoeken van Betrokkenen en regulatoire verplichtingen.

7.4 De Verwerker waarborgt rechtmatige gegevensdeling en nakoming van kennisgevingsverplichtingen krachtens de toepasselijke wetgeving.

7.5 Internationale doorgiften worden beschermd door gelijkwaardige waarborgen.

7.6 De Verwerker informeert de Verwerkingsverantwoordelijke indien een instructie in strijd is met de Gegevensbeschermingswetgeving.

7.7 De Verwerker verleent bijstand bij Gegevensbeschermingseffectbeoordelingen waar vereist.


8. Vertrouwelijkheid

De Verwerker waarborgt dat al het bevoegde personeel:

  1. Gebonden is aan vertrouwelijkheidsverplichtingen
  2. Getraind is op het gebied van gegevensbescherming en beveiliging


9. Auditrechten

9.1 De Verwerker stelt informatie beschikbaar ter aantooning van naleving.

9.2 Audits vereisen vijftien (15) dagen voorafgaande schriftelijke kennisgeving.

9.3 De kosten van audits zijn voor rekening van de Verwerkingsverantwoordelijke.


10. Internationale Gegevensdoorgiften

Doorgiften buiten de EER vinden uitsluitend plaats in overeenstemming met Bijlage 1 en de toepasselijke Standaardcontractbepalingen.


11. Subverwerkers

11.1 De Verwerker kan Subverwerkers inschakelen zoals vermeld in Bijlage III van Bijlage 1 en blijft volledig aansprakelijk voor hun naleving.

11.2 De Verwerkingsverantwoordelijke kan bezwaar maken op redelijke AVG-gerelateerde gronden.


12. Inbreuk in verband met Persoonsgegevens

12.1 De Verwerker stelt de Verwerkingsverantwoordelijke onverwijld in kennis.

12.2 De Verwerker verleent bijstand bij de beperking van schade en kennisgevingsverplichtingen.

12.3 Kennisgeving vormt geen erkenning van aansprakelijkheid.


13. Teruggave en Verwijdering

13.1 Bij beëindiging worden Persoonsgegevens binnen dertig (30) dagen teruggegeven of verwijderd, tenzij wettelijk anders vereist.

13.2 Alle kopieën worden veilig verwijderd.


14. Technische en Organisatorische Maatregelen

De Verwerker implementeert passende technische en organisatorische waarborgen zoals nader beschreven in Bijlage II van Bijlage 1.

EU-vertegenwoordiger:

Naam: Senthil Ananthan E-mail: senthil.a@accqrate-erp.com Adres: ITERON AG, Picassopl. 4, 4052 Basel, Zwitserland Telefoon: +41 764214429


BIJLAGE 1

(Standaardcontractbepalingen – Bijlagen)

BIJLAGE I


A. LIJST VAN PARTIJEN

Gegevensexporteur(s)

Naam: Klant (zoals vermeld in het toepasselijke Bestelformulier) Adres: Zoals vermeld in het toepasselijke Bestelformulier Contactpersoon: Zoals vermeld in het toepasselijke Bestelformulier Activiteiten die relevant zijn voor de doorgifte: Ontvanger van Diensten verleend door Iteron AG krachtens de Overeenkomst Handtekening en datum: Zoals vermeld in de Overeenkomst Rol: Verwerkingsverantwoordelijke

Gegevensimporteur(s)

Naam: Iteron AG Adres: Picassopl. 4, 4052 Basel, Zwitserland Contactpersoon: Functionaris voor Gegevensbescherming Contact-e-mail: Siva G, FG, dpo@accqrate-erp.com Activiteiten die relevant zijn voor de doorgifte: Verlening van Diensten aan de Klant overeenkomstig de Overeenkomst Handtekening en datum: Zoals vermeld in de Overeenkomst Rol: Verwerker


B. BESCHRIJVING VAN DE DOORGIFTE

Categorieën van Betrokkenen

  1. Bevoegde gebruikers van de Diensten
  2. Personeel en zakelijke contacten van de Klant
  3. Eindgebruikers wier gegevens worden verwerkt via de Diensten

Categorieën van Persoonsgegevens

  1. Identificatiegegevens (naam, gebruikersnaam, gebruikers-ID)
  2. Contactgegevens (e-mailadres, telefoonnummer, adres)
  3. Professionele gegevens (functietitel, werkgever, opleiding)
  4. Demografische gegevens (leeftijd, geslacht, taal)
  5. Online-identificatoren (IP-adres, gerelateerde URL's, afbeeldingen indien geüpload door de gebruiker)

Bijzondere Categorieën van Persoonsgegevens

Geen verwerkt

Frequentie van de Doorgifte

Doorlopend en voortdurend voor de duur van de Overeenkomst

Aard van de Verwerking

  1. Verzameling
  2. Opslag
  3. Structurering
  4. Opvraging
  5. Gebruik
  6. Overdracht
  7. Verwijdering

Doel van de Verwerking

De verwerking wordt uitsluitend uitgevoerd om de levering, werking, het onderhoud, de ondersteuning en de verbetering van de Diensten mogelijk te maken zoals beschreven in de Overeenkomst en toepasselijke Bestelformulieren.

Bewaartermijn

Persoonsgegevens worden bewaard gedurende de in de Overeenkomst gespecificeerde termijn en verwijderd of teruggegeven overeenkomstig artikel 13 van de GVO, tenzij bewaring wettelijk vereist is.

Verwerking door Subverwerkers

Het onderwerp, de aard en de duur van de verwerking door Subverwerkers komen overeen met de Diensten die krachtens de Overeenkomst worden verleend.


C. BEVOEGDE TOEZICHTHOUDENDE AUTORITEIT

De bevoegde toezichthoudende autoriteit wordt bepaald overeenkomstig Clausule 13 van de EU Standaardcontractbepalingen.


BIJLAGE II

TECHNISCHE EN ORGANISATORISCHE MAATREGELEN

Iteron AG implementeert passende technische en organisatorische maatregelen om een beveiligingsniveau te waarborgen dat is afgestemd op het risico, rekening houdend met de aard, de omvang, de context en de doeleinden van de verwerking.


1. Beveiligingsbeheer

  1. Aangewezen leiderschap op het gebied van informatiebeveiliging dat verantwoordelijk is voor het Informatiebeveiligingsbeheersysteem (ISMS)
  2. Jaarlijkse beoordeling en goedkeuring van beveiligings- en privacybeleid
  3. Regelmatige onafhankelijke risicobeoordelingen en penetratietests
  4. Formele programma's voor risicobeheer, kwetsbaarheidsbeheer en patchbeheer
  5. Procedures voor incidentrespons en oorzaakanalyse
  6. ISMS afgestemd op ISO/IEC 27001:2022


2. Personeelsbeveiliging

  1. Vertrouwelijkheidsverplichtingen voor al het personeel
  2. Antecedentenonderzoek waar wettelijk toegestaan
  3. Verplichte privacy- en beveiligingsopleiding
  4. Op rollen gebaseerde toegangsautorisatie
  5. Geen toegang tot Persoonsgegevens zonder uitdrukkelijke autorisatie


3. Toegangscontroles

  1. Op rollen gebaseerde toegangscontrole (RBAC)
  2. Principe van minimale bevoegdheden en need-to-know
  3. Meervoudige authenticatie en/of enkelvoudige aanmelding
  4. Periodieke toegangsbeoordelingen
  5. Unieke gebruikers-ID's en handhaving van sterke wachtwoorden
  6. Auditlogboeken voor toegang en wijzigingen


4. Infrastructuur- en Netwerkbeveiliging

  1. Cloudinfrastructuur gehost op AWS
  2. Redundantie via meerdere beschikbaarheidszones
  3. Geharde besturingssystemen
  4. Testen van noodherstel en bedrijfscontinuïteit
  5. Gecentraliseerde beveiligingsregistratie en -monitoring
  6. Regelmatige kwetsbaarheidsscans en herstelmaatregelen


5. Gegevensoverdracht en Versleuteling

  1. TLS/HTTPS-versleuteling voor gegevens in doorvoer
  2. Netwerkfirewallbescherming
  3. Beveiligde API-communicatiekanalen


6. Gegevensopslag, Isolatie en Verwijdering

  1. Logische tenantenisolatie
  2. Versleutelde back-ups
  3. Veilige verwijderingsprocessen afgestemd op industrienormen
  4. Gegevensvernietiging bij beëindiging overeenkomstig de GVO

BIJLAGE III

GOEDGEKEURDE SUBVERWERKERS
Naam van de SubverwerkerBeschrijving van de VerwerkingLocatie van de Subverwerker
Amazon Web ServicesBeheer van de productieomgeving, inclusief de applicatie en databasesBahrein
Microsoft 365E-maildiensten en documentbeheerVerenigde Staten, India
TwilioTelefoon- en sms-dienstenVerenigde Staten
AtlassianWerkbeheerWereldwijd
GlitchtipFoutmeldingenIndia
BitbucketVersiebeheer van broncodeWereldwijd
CalendlyPlanningssoftwareWereldwijd

Praat met onze expert

  • TickWilt u meer weten?
  • TickStart vandaag nog met uw gratis proof of concept.
  • TickNaadloos • PEPPOL-conform • Veilig