Contract
1. ALGEMEEN
In deze privacy voorwaarden wordt verstaan onder:
1. Dienstenvoorwaarden: De Dienstenvoorwaarden van Verwerker, die onverkort van toepassing zijn op iedere afspraak tussen Verwerker en Verantwoordelijke en van welke Dienstenvoorwaarden deze privacy voorwaarden onlosmakelijk deel uitmaken.
2. Verwerker: De commanditaire vennootschap Actal Advocaten en fiscalisten C.V., statutair gevestigd te Roosendaal en kantoorhoudende aan de Raadhuisstraat 63, 4701 PM te Roosendaal en alle aan haar gelieerde entiteiten en vestigingen, eveneens Opdrachtnemer.
3. Gegevens: de persoonsgegevens zoals omschreven in Annex 1.
4. Opdrachtgever: de natuurlijke persoon of rechtspersoon die aan Opdrachtnemer opdracht heeft gegeven tot het verrichten van Werkzaamheden, eveneens Verantwoordelijke.
5. Opdrachtnemer: de commanditaire vennootschap Actal Advocaten en fiscalisten C.V., statutair gevestigd te Roosendaal en kantoorhoudende aan de Raadhuisstraat 63, 4701 PM te Roosendaal en alle aan haar gelieerde entiteiten en vestigingen, eveneens Verwerker.
6. Overeenkomst: elke afspraak tussen Opdrachtgever en Opdrachtnemer tot het verrichten van Werkzaamheden door Opdrachtnemer ten behoeve van de Opdrachtgever, conform het bepaalde in de opdrachtbevestiging.
7. Verantwoordelijke: de Opdrachtgever die als natuurlijk persoon of rechtspersoon aan de Opdrachtnemer, eveneens Verwerker, opdracht heeft gegeven tot het verrichten van Werkzaamheden.
8. Werkzaamheden: alle werkzaamheden waartoe opdracht is gegeven, of die door Opdrachtnemer uit anderen hoofde worden verricht. Het voorgaande geldt in de ruimste zin van het woord en omvat in ieder geval de werkzaamheden zoals vermeld in de opdrachtbevestiging.
2. TOEPASSELIJKHEID PRIVACY VOORWAARDEN
1. Deze privacy voorwaarden zijn van toepassing op alle gegevens die in het kader van de uitvoering van de Overeenkomst met Opdrachtgever door Opdrachtnemer worden verzameld voor Opdrachtgever, alsmede op alle uit de Overeenkomst voor Opdrachtnemer voortvloeiende Werkzaamheden en de in dat kader te verzamelen gegevens.
2. Verantwoordelijke is verantwoordelijk voor de verwerking van de Gegevens zoals omschreven in Annex 1.
3. Bij de uitvoering van de Overeenkomst verwerkt Verwerker bepaalde persoonsgegevens voor Verantwoordelijke.
4. Dit zijn privacy voorwaarden in de zin van artikel 28 lid 3 Algemene Verordening Gegevensbescherming (AVG), waarin de rechten en verplichtingen ten aanzien van de verwerking van de persoonsgegevens schriftelijk is geregeld, waaronder ten aanzien van de beveiliging. Deze privacy voorwaarden zijn ten opzichte van Verantwoordelijke bindend voor Verwerker.
5. Deze privacy voorwaarden maken, net als de Algemene voorwaarden van Verwerker, onderdeel uit van de Overeenkomst en alle toekomstige overeenkomsten tussen partijen.
3. REIKWIJDTE PRIVACY VOORWAARDEN
1. Met het geven van de opdracht tot het verrichten van Werkzaamheden heeft Verantwoordelijke aan Verwerker de opdracht gegeven om de Gegevens te verwerken namens de Verantwoordelijke op de wijze zoals omschreven in Annex 1 in overeenstemming met de bepalingen van deze privacy voorwaarden.
2. Verwerker verwerkt de Gegevens uitsluitend in overeenstemming met deze privacy voorwaarden, met name met hetgeen is opgenomen in Annex 1. Verwerker bevestigt de Gegevens niet voor andere doeleinden te verwerken.
3. De zeggenschap over de Gegevens komt nooit bij Verwerker te rusten.
4. De Verantwoordelijke kan additionele, schriftelijke instructies aan Verwerker geven vanwege aanpassingen of wijzigingen in de van toepassing zijnde regelgeving op het gebied van bescherming van persoonsgegevens.
5. Verwerker verwerkt de Gegevens enkel in de Europese Economische Ruimte.
4. VERPLICHTING VERANTWOORDELIJKE
Verantwoordelijke treft de nodige maatregelen opdat persoonsgegevens, gelet op de doeleinden waarvoor zij worden verzameld of vervolgens worden
verwerkt, juist en nauwkeurig zijn en als zodanig ook aan Verwerker worden verstrekt.
5. GEHEIMHOUDING
1. Verwerker en de personen die in dienst zijn van Verwerker dan wel werkzaamheden voor hem verrichten, voor zover deze personen toegang hebben tot persoonsgegevens, verwerken de Gegevens slechts in opdracht van Verantwoordelijke, behoudens afwijkende wettelijke verplichtingen.
2. Verwerker en de personen die in dienst zijn van Verwerker dan wel werkzaamheden voor hem verrichten, voor zover deze personen toegang hebben tot persoonsgegevens, zijn verplicht tot geheimhouding van de persoonsgegevens waarvan zij kennis nemen, behoudens voor zover enig wettelijk voorschrift hen tot mededeling verplicht of uit een taak de noodzaak tot mededeling voortvloeit.
6. GEEN VERDERE VERSTREKKING
Verwerker zal de gegevens niet delen met of verstrekken aan derden, tenzij Verwerker daartoe voorafgaande, schriftelijke toestemming of opdracht heeft verkregen van Verantwoordelijke of op grond van dwingendrechtelijke regelgeving daartoe verplicht is. Indien Verwerker op grond van dwingendrechtelijke regelgeving verplicht is om de Gegevens te delen met of te verstrekken aan derden, dan zal Verwerker de Verantwoordelijke hierover schriftelijk informeren, tenzij dit niet is toegestaan.
7. BEVEILIGINGSMAATREGELEN
1. Rekening houdend met de stand van de techniek, de uitvoeringskosten, alsook de aard, de omvang, de context en de verwerkingsdoeleinden en de qua waarschijnlijkheid en ernst uiteenlopende risico’s voor de rechten en vrijheden van personen, treft Verwerker passende technische en organisatorische maatregelen om een op het risico afgestemd beveiligingsniveau te waarborgen. De beveiligingsmaatregelen die thans zijn genomen, zijn in Annex 2 bepaald.
2. Verwerker zorgt voor maatregelen die er mede op gericht zijn onnodige verzameling en verdere verwerking van persoonsgegevens te voorkomen.
3. De Gegevens worden uitsluitend opgeslagen en verwerkt binnen de Europese Economische Ruimte.
8. TOEZICHT OP NALEVING
1. Verwerker zal Verantwoordelijke op diens verzoek en voor diens rekening inlichtingen verschaffen over de Verwerking van de Gegevens door Verwerker of Sub-verwerkers. Verwerker zal de gevraagde inlichtingen zo snel mogelijk verstrekken, doch uiterlijk binnen vijf werkdagen.
2. Verantwoordelijke heeft eenmaal per jaar en voor eigen rekening het recht om een door Verantwoordelijke en Verwerker gezamenlijk aan te wijzen onafhankelijke derde een inspectie te laten uitvoeren om te verifiëren of Verwerker de verplichtingen onder de AVG en deze privacy voorwaarden nakomt. Verwerker zal daaraan alle redelijkerwijs noodzakelijke medewerking verlenen. Verwerker heeft het recht om haar kosten die gepaard gaan met de inspectie in rekening te brengen bij Verantwoordelijke.
3. Verwerker zal in het kader van haar verplichting onder lid 1 van dit artikel aan Verantwoordelijke dan wel een daartoe door Verantwoordelijke ingeschakelde derde in ieder geval:
1 alle relevante inlichtingen en documenten verstrekken;
2 toegang verlenen tot alle relevante gebouwen, informatiesystemen en Gegevens.
4. Verantwoordelijke en Verwerker zullen zo spoedig mogelijk na het
gereedkomen van het rapport met elkaar in overleg treden om de eventuele xxxxxx’x en tekortkomingen te adresseren. Verwerker zal op kosten van Verantwoordelijke maatregelen nemen om de geconstateerde risico’s en tekortkomingen op een voor Verantwoordelijke acceptabel niveau te brengen respectievelijk op te heffen, tenzij partijen schriftelijk anders overeen zijn gekomen.
9. DATALEK
1. Zo spoedig mogelijk nadat Xxxxxxxxx kennis neemt van een incident of datalek dat (mede) betrekking heeft of kan hebben op de Gegevens, stelt Verwerker Verantwoordelijke hiervan op de hoogte via de bij Verwerker bekende contactgegevens van Verantwoordelijke en zal Verwerker informatie verstrekken over: de aard van het incident of de datalek, de getroffen Gegevens, de vastgestelde en verwachte gevolgen van het incident of datalek op de Gegevens en de maatregelen die Verwerker heeft getroffen en zal treffen.
2. Verwerker zal Verantwoordelijke ondersteunen bij meldingen aan betrokkenen en/of autoriteiten.
10. SUBVERWERKERS
1. Indien Verwerker voorafgaande (algemene) toestemming heeft om zijn verplichtingen uit te besteden aan derden, dan informeert Verwerker Verantwoordelijke over het voornemen de subverwerker in te schakelen. Verwerker geeft Verantwoordelijke een termijn van 7 werkdagen om bezwaar te maken tegen het inschakelen van de subverwerker. Verwerker zal de subverwerker pas inschakelen indien de termijn van 7 dagen is verstreken zonder dat Verantwoordelijke bezwaar heeft gemaakt, of indien Verantwoordelijke heeft aangegeven geen bezwaar te maken tegen het inschakelen van de subverwerker.
2. Indien Verwerker geen voorafgaande toestemming heeft om zijn verplichtingen uit te besteden aan derden, dan vraagt Xxxxxxxxx voorafgaande toestemming voor het inschakelen van de subverwerker.
3. Verwerker draagt er zorg voor dat de subverwerker is onderworpen aan deze privacy voorwaarden dan wel aan een subverwerkersovereenkomst die dezelfde plichten bevat als deze privacy voorwaarden.
11. MEDEWERKINGSPLICHTEN EN RECHTEN VAN BETROKKENEN
1. Verwerker zal Verantwoordelijke op verzoek medewerking verlenen in geval van een klacht, vraag of verzoek van een betrokkene, dan wel onderzoeken of inspecties door de Autoriteit Persoonsgegevens.
2. Verwerker zal Verantwoordelijke op diens verzoek en voor diens rekening bijstaan bij het uitvoeren van een gegevensbeschermings- effectbeoordeling.
3. Als Xxxxxxxxx rechtstreeks van een betrokkene een verzoek om inzage, correctie of verwijdering van zijn of haar Gegevens ontvangt, informeert Verwerker Verantwoordelijke binnen twee werkdagen over de ontvangst van het verzoek. Verwerker voert zo snel mogelijk alle instructies uit die Verantwoordelijke schriftelijk aan Verwerker geeft als gevolg van zodanig verzoek van betrokkene. Verwerker treft de noodzakelijke passende technische en organisatorische maatregelen die nodig zijn om te voldoen aan dergelijke instructies van Verantwoordelijke.
4. Indien instructies van Verantwoordelijke aan Verwerker strijd opleveren met enige wettelijke bepalingen omtrent gegevensbescherming, meldt Verwerker dit bij Verantwoordelijke.
12. DUUR EN BEËINDIGING
1. Deze privacy voorwaarden zijn geldig zolang Verwerker de opdracht heeft van Verantwoordelijke om Gegevens te verwerken op grond van de Overeenkomst tussen Verantwoordelijke en Verwerker. Zolang door Verwerker Werkzaamheden worden verricht ten behoeve van Verantwoordelijke zijn deze privacy voorwaarden op deze relatie van toepassing.
2. Indien Verwerker op grond van een wettelijke bewaarplicht bepaalde gegevens en/of documenten, computerdisks of andere gegevensdragers waarop of waarin zich Gegevens bevinden gedurende een wettelijke termijn moet bewaren, dan zal Verwerker zorgdragen voor de vernietiging van deze gegevens of documenten, computerdisks of andere gegevensdragers binnen 4 weken na beëindiging van de wettelijke bewaarplicht.
3. Bij beëindiging van de Overeenkomst tussen Verantwoordelijke en Verwerker kan Verantwoordelijke aan Verwerker verzoeken om alle
documenten, computerdisks en andere gegevensdragers, waarop of waarin zich gegevens bevinden, te retourneren aan Verantwoordelijke, voor rekening van Verantwoordelijke. In geval van retournering zal Verwerker de gegevens verstrekken in de vorm zoals bij Verwerker aanwezig. Voor zover de Gegevens zich in een computersysteem bevinden of in een andere vorm waardoor de Gegevens redelijkerwijs niet kunnen worden verstrekt aan Verantwoordelijke, zal Verwerker aan Verantwoordelijke een toegankelijke, leesbare kopie van de Gegevens verstrekken. Na het verstrijken van deze termijn zal Verwerker tot definitieve vernietiging van de Gegevens overgaan, tenzij Verwerker op grond van een wettelijke plicht gehouden is Gegevens op te slaan.
4. Onverlet hetgeen voor het overige in dit artikel 12 is bepaald, zal Verwerker na beëindiging van de Overeenkomst geen Gegevens houden noch gebruiken.
5. De wijze van vernietiging wordt vastgesteld in overleg met Verantwoordelijke. Na vernietiging verstrekt de Verwerker hiervan een schriftelijke bevestiging aan de Verantwoordelijke.
6. Onverlet hetgeen voor het overige in dit artikel 12 is bepaald, zal Verwerker na beëindiging van de Overeenkomst geen Gegevens houden noch gebruiken.
13. NIETIGHEID
Indien één of meerdere bepalingen uit deze privacy voorwaarden nietig zijn of vernietigd worden, blijven de overige voorwaarden volledig van toepassing. Indien enige bepaling van deze privacy voorwaarden niet rechtsgeldig is, zullen partijen over de inhoud van een nieuwe bepaling onderhandelen, welke bepaling de inhoud van de oorspronkelijke bepaling zo dicht mogelijk benaderd.
14. TOEPASSELIJK RECHT EN FORUMKEUZE
1. Op deze privacy voorwaarden is Nederlands recht van toepassing.
2. Alle geschillen in verband met de privacy voorwaarden of de uitvoering daarvan worden voorgelegd aan de bevoegde rechter bij de rechtbank te Breda.
Client
: ……………………………………………………..
Contactpersoon
: ……………………………………………………..
Datum
: ……………………………………………………..
Handtekening
: ……………………………………………………..
GEGEVENS
De Verantwoordelijke laat de Verwerker de volgende Gegevens door Verwerker verwerken in het kader van de opdracht, waaronder maar niet uitsluitend, kunnen vallen personeelsadministratie, loonadministratie, financiële verslaglegging:
1. Naam (initialen, achternaam)
2. Telefoonnummer
3. E-mailadres
4. Geboortedatum
5. Woonplaats
6. Gegevens ID-bewijs (in verband met de Wwft)
7. Financiële gegevens, zowel zakelijk als privé
8. NAW-gegevens en BSN van personeelsleden van Verantwoordelijke
DOELEINDEN
De werkzaamheden waarvoor bovengenoemde Gegevens mogen worden verwerkt, uitsluitend indien noodzakelijk, zijn in ieder geval:
1. De werkzaamheden, te beschouwen als de primaire dienstverlening, in het kader waarvan Xxxxxxxxxxxxxxxxx een opdracht heeft verstrekt aan Verwerker;
2. het onderhoud, waaronder updates en releases van het door Verwerker dan wel subverwerker aan Verantwoordelijke ter beschikking gestelde systeem;
3. het gegevens- en technische beheer, ook door een subverwerker;
4. de hosting, ook door een subverwerker.
CATEGORIEËN VAN BETROKKENEN
De Gegevens die verwerkt worden betreffen de volgende categorieën van betrokkenen:
1. Personeelsleden van Verantwoordelijke
2. Ondernemers van eenmanszaken, vennootschap onder firma, maatschappen e.d.
3. Bestuurders van stichtingen
4. Particulieren ten behoeve van belastingaangiften en advisering
BEVEILIGINGSMAATREGELEN
De Verwerker heeft in ieder geval de volgende beveiligingsmaatregelen getroffen:
- Actal heeft een back-up procedure voor die gegevens die worden opgeslagen in twee datacenters van Actal. Naast online backups zijn er ook halfjaarlijkse offline backups. De toegang tot deze data is voorzien van de benodigde toegangsbeveiliging en halfjaarlijks worden terugleesacties van deze back-ups getest.
- De centrale apparatuur inclusief de data opslag en back-up / recovery systemen zijn opgenomen in twee datacentra in Nederland welke lid zijn van de Dutch Datacenter Association. De datacentra beschikken over een ISO/IEC 27001 certificering. Er is conform de SLA met Actal een beschikbaarheid van 99,99%. Een beperkte groep van senior beheerders en de ICT manager van Actal hebben fysieke toegang tot deze apparatuur die in een afgesloten kast staat.
- Actal maakt gebruik van interne beveiligde internetverbindingen. Middels firewalls en een authenticatiesysteem hebben alleen geauto riseerde gebruikers toegang tot een deel van het interne netwerk.
- Actal spant zich maximaal in om onbeveiligde gegevensoverdracht te verhinderen of te minimaliseren door diverse websites en uitwisselingssystemen niet toe te staan op het netwerk van Actal. Het is tevens niet toegestaan om met externe devices zoals een USB stick gegevens uit te wisselen.
- Bevoegdheden zijn alleen toegewezen aan medewerkers van Actal of aan personen die voor Actal werkzaamheden uitvoeren. De laatste groep vallen intern onder dezelfde procedures en gebruiksvoorwaarden die opgenomen zijn in het Handboek van Actal. Actal beschikt over een in- en uitdienst procedure zodat de toegang tot systemen ook weer tijdig en volledig kan worden ingetrokken.
- In arbeidscontracten van Actal zijn geheimhoudingsverklaringen opgenomen. Tevens is er een Gedragscode internet- en e-mailgebruik en social media opgenomen in het handboek van Actal.
- Actal maakt gebruik van een verplichte tweefactor authenticatie om gebruikers toegang te verlenen tot het Actal netwerk wanneer men niet op het kantoor van Actal in een afgeschermde zakelijke omgeving werkt.
- Actal maakt gebruik van diverse scanning- en filteringsoftware om risico’s omtrent dataverkeer te minimaliseren.