Gegevensbescherming Ten behoeve van dit artikel 20 betekent "Gegevensbeschermingswetgeving": tot en met 24 mei 2018: Richtlijn 95/46/EG zoals omgezet in de nationale wetgeving van elke Lidstaat van de Europese Economische Ruimte en in elk der gevallen zoals van tijd tot tijd gewijzigd of vervangen; en met ingang van 25 mei 2018: EU verordening 2016/679 van het Europees Parlement en de Raad (algemene verordening gegevensbescherming, "AVG") en/of andere van kracht zijnde toepasselijke gegevensbeschermingswetgeving. 20.1 In dit artikel 20 hebben "Verwerking/Verwerken/Verwerkt", "Verwerkingsverantwoordelijke", "Verwerker", "Betrokkene", "Persoonsgegevens" en "Inbreuk in verband met persoonsgegevens" de betekenis die daaraan is toegekend in de Gegevensbeschermingswetgeving. 20.2 Opdrachtgever verbindt zich geen andere Persoonsgegevens aan Opdrachtnemer te verstrekken of anderszins beschikbaar te stellen dan zakelijke contactgegevens (bijv. bedrijfsnaam, telefoonnummer, functiebenaming en e-mailadres), tenzij dit noodzakelijk is voor het uitvoeren van de Diensten, in welk geval de aanvullende Persoonsgegevens vooraf specifiek door Opdrachtgever worden benoemd en schriftelijk overeengekomen met Opdrachtnemer. 20.3 Voor zover Persoonsgegevens op grond van of in verband met de Overeenkomst wordt verwerkt door een partij, zal deze partij, als Gegevensverwerker: 20.3.1 de Persoonsgegevens niet verwerken, overdragen, aanpassen, wijzigen of veranderen, of deze aan derden bekend (laten) maken, uitgezonderd voor zover noodzakelijk is om te voldoen aan de legitieme, gedocumenteerde en redelijke instructies van de andere partij (als Verwerkingsverantwoordelijke) (welke instructies, tenzij anders overeengekomen, het verwerken van Persoonsgegevens inhouden voor zover nodig om de Diensten te kunnen uitvoeren overeenkomstig de bepalingen van deze Overeenkomst), tenzij anders voorgeschreven door de op de Verwerker toepasselijke wetgeving, met dien verstande dat in dergelijk geval de Verwerker de Verwerkingsverantwoordelijke vóór de verwerking van dat wettelijk voorschrift in kennis dient te stellen, tenzij dit op grond van de wet is verboden wegens gewichtige redenen van algemeen belang. De Verwerkingsverantwoordelijke is in het bijzonder uitsluitend gerechtigd de Verwerker instructie te geven gegevens over te brengen buiten de EER indien de Verwerker voldoet aan het bepaalde in artikel 45 tot en met 49 AVG; 20.3.2 zodra hij zich bewust wordt van een Inbreuk in verband met persoonsgegevens: (a) de Verwerkingsverantwoordelijke daarvan prompt in kennis stellen; en (b) in redelijkheid medewerking verlenen (voor rekening van de Verwerkingsverantwoordelijke) aan de Verwerkingsverantwoordelijke in verband met de Inbreuk in verband met persoonsgegevens; 20.3.3 na ontvangst van een verzoek, klacht of melding met betrekking tot de verplichtingen van de Verwerkingsverantwoordelijke op grond van de Gegevensbeschermingswetgeving: (a) de Verwerkingsverantwoordelijke daarvan zo snel als redelijkerwijs mogelijk in kennis stellen; (b) de Verwerkingsverantwoordelijke bijstaan bij de invoering van gepaste technische en organisatorische maatregelen om de Verwerkingsverantwoordelijke in staat te stellen gehoor te geven aan elk verzoek van een Betrokkene op grond van de Gegevensbeschermingswetgeving met betrekking tot door de Verwerker op grond van deze Overeenkomst verwerkte Persoonsgegevens of te voldoen aan een beoordeling, verzoek om inlichtingen, kennisgeving of onderzoek op grond van de Gegevensbeschermingswetgeving, in elk der gevallen met dien verstande dat de Verwerkingsverantwoordelijke zich verbindt de in redelijkheid door de Verwerker bij de uitvoering van zijn verplichtingen uit hoofde van dit artikel 20.3.3 gemaakte kosten volledig te vergoeden; 20.3.4 er te allen tijde voor zorgdragen dat hij beschikt over gepaste technische en organisatorische maatregelen als bedoeld in artikel 32 AVG; 20.3.5 ervoor zorgdragen dat aan zijn werknemers die toegang kunnen hebben tot de Persoonsgegevens een gepaste geheimhoudingsverplichting is opgelegd; 20.3.6 passende organisatorische en technische maatregelen invoeren om de Verwerkingsverantwoordelijke behulpzaam te zijn bij het nakomen van zijn verplichtingen op grond van artikel 33 tot en met 36 AVG, rekening houdend met de aard van de verwerking en de informatie die de Verwerker ter beschikking staat; 20.3.7 een onderaannemer ("sub-verwerker") niet toestaan Persoonsgegevens te verwerken zonder de voorafgaande schriftelijke toestemming van de Verwerkingsverantwoordelijke, met dien verstande dat de Verwerkingsverantwoordelijke toestemming verleent voor de aanstelling van sub-verwerkers die van tijd tot tijd door de Verwerker kunnen worden ingezet en met wie de Verwerker voorwaarden overeenkomt die niet minder beschermend zijn dan die welke staan vermeld in dit artikel 20, mits de Verwerker de Verwerkingsverantwoordelijke in kennis stelt van de identiteit van deze sub-verwerkers en elke wijziging daarin; en 20.3.8 de verwerking van Persoonsgegevens binnen negentig (90) dagen na beëindiging of afloop van de Overeenkomst of van de Dienst waarop deze betrekking heeft, afhankelijk welk moment eerder is, staken en zo snel mogelijk daarna (naar keuze van de Verwerkingsverantwoordelijke) de Persoonsgegevens retourneren of deze volledig van zijn systemen verwijderen, alsmede eventuele kopieën daarvan of informatie die deze bevat, uitgezonderd voor zover de Verwerker verplicht is deze Persoonsgegevens te bewaren op grond van een wettelijk voorschrift of opdracht van een toezichthoudende autoriteit of accreditatieinstelling. 20.4 De Verwerker stelt aan de Verwerkingsverantwoordelijke die aanvullende informatie beschikbaar en (indien van toepassing) stelt de Verwerkingsverantwoordelijke of een door de Verwerkingsverantwoordelijke aangestelde accountant in staat elk onderzoek of beoordeling uit te voeren en verleent hieraan zijn medewerking, die nodig is/zijn om vast te stellen of de Verwerker zijn uit dit artikel 20 voortvloeiende verplichtingen nakomt, altijd met dien verstande dat dit de Verwerker er niet toe verplicht toegang te verlenen tot informatie met betrekking tot: (i) het interne prijsbeleid van de Verwerker, (ii) informatie met betrekking tot andere klanten van de Verwerker, (iii) niet-openbare externe verslagen van de Verwerker en