Gegevensverwerkinersovereenkomst (GVO)
Inleiding
Deze Gegevensverwerkingsovereenkomst ("GVO") maakt integraal deel uit van de Gebruiksvoorwaarden (of enige andere gelijknamige schriftelijke of elektronische overeenkomst die vergelijkbare aangelegenheden regelt) ("Overeenkomst") tussen de Klant (zoals gedefinieerd in de Overeenkomst) en Accqrate ERP & E-factureringsoplossingen, een product van ITERON. Krachtens deze Overeenkomst verleent de Verwerker de Klant ("Verwerkingsverantwoordelijke") diensten en software (de "Diensten"). De Verwerkingsverantwoordelijke en de Verwerker worden afzonderlijk aangeduid als een "Partij" en gezamenlijk als de "Partijen." Deze GVO wordt geïmplementeerd om naleving te waarborgen van de EU Algemene Verordening Gegevensbescherming ("EU AVG") met betrekking tot de verwerking van Persoonsgegevens (zoals gedefinieerd onder de AVG) door de Verwerker als onderdeel van zijn dienstverplichtingen. De in deze GVO vastgelegde bepalingen zijn van toepassing op de verwerking van Persoonsgegevens die door de Verwerkingsverantwoordelijke worden gedeeld in verband met de Overeenkomst. Alle overige bepalingen van de Overeenkomst blijven volledig van kracht, tenzij hierin uitdrukkelijk gewijzigd.
1. Definities
Tenzij hierin anders gedefinieerd, hebben met een hoofdletter geschreven termen de betekenis die daaraan is toegekend onder de EU AVG of de Overeenkomst.
Gegevensdoorgifte Elke overdracht van Persoonsgegevens van de Verwerkingsverantwoordelijke aan de Verwerker, tussen vestigingen van de Verwerker, of van de Verwerker aan een Subverwerker.
EU AVG Verordening (EU) 2016/679 van het Europees Parlement en de Raad van 27 april 2016.
Standaardcontractbepalingen De contractuele bepalingen die zijn opgenomen als Bijlage 1 overeenkomstig Uitvoeringsbesluit (EU) 2021/914 van de Europese Commissie van 4 juni 2021.
Verwerkingsverantwoordelijke De entiteit die de doeleinden en middelen van de verwerking van Persoonsgegevens bepaalt.
Verwerker De entiteit die Persoonsgegevens verwerkt namens de Verwerkingsverantwoordelijke.
Subverwerker Elke externe verwerker die door de Verwerker wordt ingeschakeld om Persoonsgegevens te verwerken namens de Verwerkingsverantwoordelijke.
2. Doel van deze GVO
Deze GVO legt de verplichtingen van de Verwerker vast met betrekking tot de verwerking van Persoonsgegevens krachtens de Overeenkomst. In geval van enig conflict tussen deze GVO en de Overeenkomst, prevaleert deze GVO.
3. Categorieën van Persoonsgegevens en Betrokkenen
De Verwerkingsverantwoordelijke machtigt de Verwerker om Persoonsgegevens uitsluitend te verwerken in overeenstemming met de instructies van de Verwerkingsverantwoordelijke. De categorieën van Persoonsgegevens en Betrokkenen zijn gespecificeerd in Bijlage I van Bijlage 1.
4. Doel van de Verwerking
De Verwerker verwerkt Persoonsgegevens uitsluitend met het oog op het verlenen van de Diensten aan de Verwerkingsverantwoordelijke en/of diens klanten overeenkomstig de Overeenkomst.
5. Duur van de Verwerking
De Verwerker verwerkt Persoonsgegevens voor de duur van de Overeenkomst, tenzij schriftelijk anders overeengekomen of vereist door de toepasselijke wetgeving.
6. Verplichtingen van de Verwerkingsverantwoordelijke
6.1 De Verwerkingsverantwoordelijke garandeert dat hij beschikt over een geldige rechtsgrondslag onder de toepasselijke Gegevensbeschermingswetgeving om Persoonsgegevens aan de Verwerker te verstrekken, inclusief het verkrijgen van alle vereiste toestemmingen van Betrokkenen.
6.2 De Verwerkingsverantwoordelijke verstrekt Betrokkenen alle vereiste privacykennisgevingen.
6.3 De Verwerkingsverantwoordelijke kan de Verwerker instrueren Persoonsgegevens te verwijderen, tenzij bewaring wettelijk vereist is.
6.4 De Verwerkingsverantwoordelijke stelt de Verwerker onverwijld in kennis van:
- Verzoeken van Betrokkenen
- Vragen van toezichthoudende autoriteiten
- Klachten of vermeende schendingen
- Wettelijke vorderingen tot verstrekking van Persoonsgegevens
7. Verplichtingen van de Verwerker
7.1 De Verwerker verwerkt Persoonsgegevens uitsluitend op gedocumenteerde instructies van de Verwerkingsverantwoordelijke.
7.2 De Overeenkomst en bijbehorende documentatie vormen de instructies van de Verwerkingsverantwoordelijke.
7.3 De Verwerker verleent de Verwerkingsverantwoordelijke bijstand bij verzoeken van Betrokkenen en regulatoire verplichtingen.
7.4 De Verwerker waarborgt rechtmatige gegevensdeling en nakoming van kennisgevingsverplichtingen krachtens de toepasselijke wetgeving.
7.5 Internationale doorgiften worden beschermd door gelijkwaardige waarborgen.
7.6 De Verwerker informeert de Verwerkingsverantwoordelijke indien een instructie in strijd is met de Gegevensbeschermingswetgeving.
7.7 De Verwerker verleent bijstand bij Gegevensbeschermingseffectbeoordelingen waar vereist.
8. Vertrouwelijkheid
De Verwerker waarborgt dat al het bevoegde personeel:
- Gebonden is aan vertrouwelijkheidsverplichtingen
- Getraind is op het gebied van gegevensbescherming en beveiliging
9. Auditrechten
9.1 De Verwerker stelt informatie beschikbaar ter aantooning van naleving.
9.2 Audits vereisen vijftien (15) dagen voorafgaande schriftelijke kennisgeving.
9.3 De kosten van audits zijn voor rekening van de Verwerkingsverantwoordelijke.
10. Internationale Gegevensdoorgiften
Doorgiften buiten de EER vinden uitsluitend plaats in overeenstemming met Bijlage 1 en de toepasselijke Standaardcontractbepalingen.
11. Subverwerkers
11.1 De Verwerker kan Subverwerkers inschakelen zoals vermeld in Bijlage III van Bijlage 1 en blijft volledig aansprakelijk voor hun naleving.
11.2 De Verwerkingsverantwoordelijke kan bezwaar maken op redelijke AVG-gerelateerde gronden.
12. Inbreuk in verband met Persoonsgegevens
12.1 De Verwerker stelt de Verwerkingsverantwoordelijke onverwijld in kennis.
12.2 De Verwerker verleent bijstand bij de beperking van schade en kennisgevingsverplichtingen.
12.3 Kennisgeving vormt geen erkenning van aansprakelijkheid.
13. Teruggave en Verwijdering
13.1 Bij beëindiging worden Persoonsgegevens binnen dertig (30) dagen teruggegeven of verwijderd, tenzij wettelijk anders vereist.
13.2 Alle kopieën worden veilig verwijderd.
14. Technische en Organisatorische Maatregelen
De Verwerker implementeert passende technische en organisatorische waarborgen zoals nader beschreven in Bijlage II van Bijlage 1.
EU-vertegenwoordiger:
Naam: Senthil Ananthan E-mail: senthil.a@accqrate-erp.com Adres: ITERON AG, Picassopl. 4, 4052 Basel, Zwitserland Telefoon: +41 764214429
BIJLAGE 1
(Standaardcontractbepalingen – Bijlagen)
BIJLAGE I
A. LIJST VAN PARTIJEN
Gegevensexporteur(s)
Naam: Klant (zoals vermeld in het toepasselijke Bestelformulier) Adres: Zoals vermeld in het toepasselijke Bestelformulier Contactpersoon: Zoals vermeld in het toepasselijke Bestelformulier Activiteiten die relevant zijn voor de doorgifte: Ontvanger van Diensten verleend door Iteron AG krachtens de Overeenkomst Handtekening en datum: Zoals vermeld in de Overeenkomst Rol: Verwerkingsverantwoordelijke
Gegevensimporteur(s)
Naam: Iteron AG Adres: Picassopl. 4, 4052 Basel, Zwitserland Contactpersoon: Functionaris voor Gegevensbescherming Contact-e-mail: Siva G, FG, dpo@accqrate-erp.com Activiteiten die relevant zijn voor de doorgifte: Verlening van Diensten aan de Klant overeenkomstig de Overeenkomst Handtekening en datum: Zoals vermeld in de Overeenkomst Rol: Verwerker
B. BESCHRIJVING VAN DE DOORGIFTE
Categorieën van Betrokkenen
- Bevoegde gebruikers van de Diensten
- Personeel en zakelijke contacten van de Klant
- Eindgebruikers wier gegevens worden verwerkt via de Diensten
Categorieën van Persoonsgegevens
- Identificatiegegevens (naam, gebruikersnaam, gebruikers-ID)
- Contactgegevens (e-mailadres, telefoonnummer, adres)
- Professionele gegevens (functietitel, werkgever, opleiding)
- Demografische gegevens (leeftijd, geslacht, taal)
- Online-identificatoren (IP-adres, gerelateerde URL's, afbeeldingen indien geüpload door de gebruiker)
Bijzondere Categorieën van Persoonsgegevens
Geen verwerkt
Frequentie van de Doorgifte
Doorlopend en voortdurend voor de duur van de Overeenkomst
Aard van de Verwerking
- Verzameling
- Opslag
- Structurering
- Opvraging
- Gebruik
- Overdracht
- Verwijdering
Doel van de Verwerking
De verwerking wordt uitsluitend uitgevoerd om de levering, werking, het onderhoud, de ondersteuning en de verbetering van de Diensten mogelijk te maken zoals beschreven in de Overeenkomst en toepasselijke Bestelformulieren.
Bewaartermijn
Persoonsgegevens worden bewaard gedurende de in de Overeenkomst gespecificeerde termijn en verwijderd of teruggegeven overeenkomstig artikel 13 van de GVO, tenzij bewaring wettelijk vereist is.
Verwerking door Subverwerkers
Het onderwerp, de aard en de duur van de verwerking door Subverwerkers komen overeen met de Diensten die krachtens de Overeenkomst worden verleend.
C. BEVOEGDE TOEZICHTHOUDENDE AUTORITEIT
De bevoegde toezichthoudende autoriteit wordt bepaald overeenkomstig Clausule 13 van de EU Standaardcontractbepalingen.
BIJLAGE II
TECHNISCHE EN ORGANISATORISCHE MAATREGELEN
Iteron AG implementeert passende technische en organisatorische maatregelen om een beveiligingsniveau te waarborgen dat is afgestemd op het risico, rekening houdend met de aard, de omvang, de context en de doeleinden van de verwerking.
1. Beveiligingsbeheer
- Aangewezen leiderschap op het gebied van informatiebeveiliging dat verantwoordelijk is voor het Informatiebeveiligingsbeheersysteem (ISMS)
- Jaarlijkse beoordeling en goedkeuring van beveiligings- en privacybeleid
- Regelmatige onafhankelijke risicobeoordelingen en penetratietests
- Formele programma's voor risicobeheer, kwetsbaarheidsbeheer en patchbeheer
- Procedures voor incidentrespons en oorzaakanalyse
- ISMS afgestemd op ISO/IEC 27001:2022
2. Personeelsbeveiliging
- Vertrouwelijkheidsverplichtingen voor al het personeel
- Antecedentenonderzoek waar wettelijk toegestaan
- Verplichte privacy- en beveiligingsopleiding
- Op rollen gebaseerde toegangsautorisatie
- Geen toegang tot Persoonsgegevens zonder uitdrukkelijke autorisatie
3. Toegangscontroles
- Op rollen gebaseerde toegangscontrole (RBAC)
- Principe van minimale bevoegdheden en need-to-know
- Meervoudige authenticatie en/of enkelvoudige aanmelding
- Periodieke toegangsbeoordelingen
- Unieke gebruikers-ID's en handhaving van sterke wachtwoorden
- Auditlogboeken voor toegang en wijzigingen
4. Infrastructuur- en Netwerkbeveiliging
- Cloudinfrastructuur gehost op AWS
- Redundantie via meerdere beschikbaarheidszones
- Geharde besturingssystemen
- Testen van noodherstel en bedrijfscontinuïteit
- Gecentraliseerde beveiligingsregistratie en -monitoring
- Regelmatige kwetsbaarheidsscans en herstelmaatregelen
5. Gegevensoverdracht en Versleuteling
- TLS/HTTPS-versleuteling voor gegevens in doorvoer
- Netwerkfirewallbescherming
- Beveiligde API-communicatiekanalen
6. Gegevensopslag, Isolatie en Verwijdering
- Logische tenantenisolatie
- Versleutelde back-ups
- Veilige verwijderingsprocessen afgestemd op industrienormen
- Gegevensvernietiging bij beëindiging overeenkomstig de GVO
BIJLAGE III
GOEDGEKEURDE SUBVERWERKERS| Naam van de Subverwerker | Beschrijving van de Verwerking | Locatie van de Subverwerker |
|---|---|---|
| Amazon Web Services | Beheer van de productieomgeving, inclusief de applicatie en databases | Bahrein |
| Microsoft 365 | E-maildiensten en documentbeheer | Verenigde Staten, India |
| Twilio | Telefoon- en sms-diensten | Verenigde Staten |
| Atlassian | Werkbeheer | Wereldwijd |
| Glitchtip | Foutmeldingen | India |
| Bitbucket | Versiebeheer van broncode | Wereldwijd |
| Calendly | Planningssoftware | Wereldwijd |
Praat met onze expert
Wilt u meer weten?
Start vandaag nog met uw gratis proof of concept.
Naadloos • PEPPOL-conform • Veilig


