Verwerkersovereenkomst Lutsoft-Gastouder
Verwerkersovereenkomst Lutsoft-Gastouder
Partijen:
1. Opdrachtgever, de gastouder die kinderopvang verzorgt (hierna: “de
Verwerkingsverantwoordelijke”);
nemen in aanmerking dat:
C. Partijen wensen in deze verwerkersovereenkomst de afspraken over de verwerking van persoonsgegevens door Verwerker vast te leggen;
zijn overeengekomen als volgt:
1. Definities
1.1. AVG: de Algemene Verordening Gegevensbescherming (verordening (EU) 2016/679) inclusief de uitvoeringswet van deze verordening
1.2. Betrokkene: degene op wie de Persoonsgegevens betrekking hebben, zoals bedoeld in artikel 4 lid 1 AVG.
1.3. Inbreuk in verband met Persoonsgegevens: een inbreuk op de beveiliging die per ongeluk of op onrechtmatige wijze leidt tot de vernietiging, het verlies, de wijziging of de ongeoorloofde verstrekking van of de ongeoorloofde toegang tot doorgezonden, opgeslagen of anderszins verwerkte persoonsgegevens als bedoeld in artikel 4 lid 12 AVG.
1.4. Hoofdovereenkomst: de tussen Verwerkingsverantwoordelijke en Verwerker gesloten hoofdovereenkomst(en), inclusief bijlagen, waarop deze Verwerkersovereenkomst betrekking heeft.
1.5. Medewerkers: Personen die werkzaam zijn bij Verwerkingingsverantwoordelijke of bij Verwerker, ofwel in dienstbetrekking dan wel tijdelijk ingehuurd.
1.6. Ontvanger: een natuurlijke persoon of rechtspersoon, een overheidsinstantie, een dienst of een ander orgaan, al dan niet een derde, aan wie/waaraan de Persoonsgegevens worden verstrekt.
1.7. Partijen: Verwerkingsverantwoordelijke en Verwerker.
1.8. Persoonsgegevens: alle informatie over een geïdentificeerde of identificeerbare natuurlijke persoon (de Betrokkene) die in het kader van de Hoofdovereenkomst worden verwerkt zoals bedoeld in artikel 4 lid 1 AVG; als identificeerbaar wordt beschouwd een natuurlijke persoon die direct of indirect kan worden geïdentificeerd, met name aan de hand van een identificator zoals een naam, een identificatienummer, locatiegegevens, een online identificator of van een of meer elementen die kenmerkend zijn voor de fysieke, fysiologische, genetische, psychische, economische, culturele of sociale identiteit van die natuurlijke persoon.
1.9. Subverwerker: een andere verwerker die door de Verwerker wordt ingeschakeld om ten behoeve van een Verwerkerkingsverantwoordelijke Persoonsgegevens te Verwerken.
1.10. Verwerker: de natuurlijke persoon of rechtspersoon, een overheidsorganisatie, een dienst of een ander orgaan die/dat ten behoeve van de Verwerkingsverantwoordelijke Persoonsgegevens verwerkt zoals bedoeld in artikel 4 lid 8 AVG.
1.11. Verwerken/Verwerking: een bewerking of een geheel van bewerkingen met betrekking tot Persoonsgegevens of een geheel van Persoonsgegevens, al dan niet uitgevoerd via geautomatiseerde procedés, zoals het verzamelen, vastleggen, ordenen, structureren, opslaan, bijwerken of wijzigen, opvragen, raadplegen, gebruiken, verstrekken door middel van doorzending, verspreiden of op andere wijze ter beschikking stellen, aligneren of combineren, afschermen, wissen of vernietigen van gegevens zoals bedoeld in artikel 4 lid 2 AVG.
1.12. Verwerkingsverantwoordelijke: de natuurlijke persoon of rechtspersoon, een overheidsorganisatie, een dienst of een ander orgaan die/dat, alleen of samen met anderen, het doel van en de middelen voor de Verwerking van Persoonsgegevens vaststelt zoals bedoeld in artikel 4 lid 7 AVG.
1.13. Verwerkersovereenkomst: deze Verwerkersovereenkomst voor het vastleggen van de afspraken zoals bedoeld in artikel 28 lid 3 AVG.
2. Toepasselijkheid
2.1. Deze Verwerkersovereenkomst heeft betrekking op de Verwerking van Persoonsgegevens door Verwerker in opdracht van de Verwerkingsverantwoordelijke in het kader van de uitvoering van de Hoofdovereenkomst.
2.2. De aard en het doel van de Verwerking, het soort Persoonsgegevens, de categorieën van Persoonsgegevens, de Betrokkenen en Ontvangers zijn in bijlage 1 omschreven.
3. Duur en beëindiging
3.1. Deze Verwerkersovereenkomst treedt in werking op het moment waarop deze door Partijen is ondertekend.
3.2. De Verwerkersovereenkomst eindigt op het moment dat de Hoofdovereenkomst eindigt.
3.3. Geen van Partijen kan deze Verwerkersovereenkomst los van de Hoofdovereenkomst tussentijds opzeggen.
3.4. Verplichtingen welke naar hun aard bestemd zijn om ook na beëindiging van deze Verwerkersovereenkomst voort te duren, blijven na beëindiging van deze Verwerkersovereenkomst gelden. Tot deze bepalingen behoren bijvoorbeeld die welke voortvloeien uit de bepalingen betreffende geheimhouding, aansprakelijkheid, geschillenbeslechting en toepasselijk recht.
4. Verwerking
4.4. Verwerker zorgt ervoor dat alleen zijn Medewerkers toegang hebben tot de Persoonsgegevens. De uitzondering hierop is het inschakelen van Subbewerkers conform het bepaalde in artikel 11 van deze Verwerkersovereenkomst. Verwerker beperkt de toegang tot Medewerkers voor wie de toegang noodzakelijk is voor hun werkzaamheden, waarbij de toegang beperkt is tot Persoonsgegevens die deze Medewerkers nodig hebben voor hun werkzaamheden. Verwerker zorgt er bovendien voor dat de Medewerkers die toegang hebben tot de Persoonsgegevens een juiste en volledige instructie hebben gekregen over de omgang met Persoonsgegevens en dat zij bekend zijn met de verantwoordelijkheden en wettelijke verplichtingen.
5. Beveiliging
5.1. Verwerker heeft de beveiligingsmaatregelen genomen die zijn genoemd in de bijlage 2 die bij deze Verwerkersovereenkomst hoort. Bij het nemen van de beveiligingsmaatregelen is rekening gehouden met de te mitigeren risico's, de stand van de techniek en de kosten van de beveiligingsmaatregelen. Deze beveiligingsmaatregelen omvatten in ieder geval:
a. de encryptie/pseudonimisering (versleuteling) van Persoonsgegevens;
5.3. Partijen erkennen dat het waarborgen van een passend beveiligingsniveau voortdurend kan dwingen tot het treffen van aanvullende beveiligingsmaatregelen. Verwerker waarborgt een op het actuele risico afgestemd beveiligingsniveau. Verwerker zal Verwerkingsverantwoordelijke informeren als een van de beveiligingsmaatregelen substantieel wijzigt.
6. Geheimhouding
7. Overdraagbaarheid
8. Aansprakelijkheid
9. Meewerkingsverplichtingen
uitvoeren van een privacy impact assessment). Verwerker kan aan Verwerkingsverantwoordelijke kosten in rekening brengen voor de bijstand die in het kader van dergelijke verzoeken is verleend.
10. Inbreuk in verband met Persoonsgegevens
10.1. Verwerker informeert Verwerkingsverantwoordelijke zonder onredelijke vertraging, zodra hij kennis heeft genomen van een Inbreuk in verband met Persoonsgegevens, overeenkomstig de afspraken zoals vastgelegd in bijlage 3. Verwerker streeft ernaar de Verwerkingsverantwoordelijke binnen 48 uur op de hoogte te stellen nadat de Verwerker de Inbreuk in verband met Persoonsgegevens heeft ontdekt of zo snel mogelijk nadat Xxxxxxxxx daarover is geïnformeerd door een Subverwerker.
11. Inschakeling van Subverwerkers
toestemming vereist is in overeenstemming met artikel Error! Reference source not found.
van deze Verwerkersovereenkomst.
12. Informatieverplichting en audits
a. de nakoming van de in deze Verwerkersovereenkomst neergelegde verplichtingen waaronder de verplichtingen als opgesomd in artikel 5.1 t/m 5.3 van deze Verwerkersovereenkomst aan te tonen;
13. Terugbezorgen of wissen
14. Toepasselijk recht en bevoegde rechter
14.1. Op de Verwerkersovereenkomst is Nederlands recht van toepassing.
Versie mei 2018
Bijlage 1. Verwerking van Persoonsgegevens
Beschrijving verwerkingsactiviteiten door Verwerker:
Communicatie via apps over de opvang en verzorging van kinderen in de kinderopvang door gastouders.
Verwerkingsdoelen:
Bijhouden van gegevens die van belang zijn voor de communicatie over de opvang, verzorging, begeleiding en ontwikkeling van het kind en de uitvoering van onze dienstverlening.
Subverwerkers:
Verwerker kan voor de uitvoering van de Hoofdovereenkomst gebruik maken van de volgende Subverwerkers: Totaaldomein B.V. (Neostrada) en Maxx-XS B.V. (Porton)
Bewaartermijn:
Verwerker bewaart Persoonsgegevens niet langer dan strikt nodig is om de doelen te realiseren waarvoor Persoonsgegevens worden verzameld. Verwerker hanteert een termijn van bewaartermijn van 1 maand na beëindiging van de licentie, de Persoonsgegevens worden dan uit de app verwijderd. Uitgezonderd van de bewaartermijn van 1 maand zijn: 1. de financiële administratie waarvoor een wettelijke bewaartermijn van 7 jaar geldt en 2. het e-mailadres met voor- en achternaam van Verwerkingsverantwoordelijke (Gastouder) waarvoor een bewaartermijn wordt gehanteerd van 1 jaar om te controleren of sprake is van een nieuwe klant of niet.
Verwerkte Persoonsgegevens:
Vraagouder
• Voor- en achternaam
• Foto
• Adres
• Postcode
• Woonplaats
• E-mailadres
• Telefoonnummer
• Geboortedatum
• Huisarts
• Telefoonnummer huisarts
• Opmerkingen: vrije velden met aanvullende gegevens over de vraagouder: bv. NAW- gegevens noodpersoon, 2e telefoonnummer, trouwdag.
Kind
• Voor- en achternaam
• Foto
• Geboortedatum
• Naam zorgverzekeraar
• Verzekeringsnummer
• Foto’s van opvang kind
• Opmerkingen: vrije velden met aanvullende gegevens over het kind: bv. medicatie, allergieën, dieetwensen, NAW-gegevens noodpersoon
Gastouder
• Voor- en achternaam
• Foto
• Adresgegevens
• Telefoonnummer
• Bankrekeningnummer
• LRK-nummer
• E-mailadres
Voor vragen of opmerkingen over de Verwerkersovereenkomst en bijlagen is de contactpersoon van Lutsoft:
Xxxxxxx Xxxxxxx
x00 000 000000
Bijlage 2: Passende technische en organisatorische maatregelen
Technische beveiligingsmaatregelen:
- accurate virusbescherming
- accurate beveiliging telefoons Medewerkers
- unieke klantlogin GastouderApp en VraagouderApp
- bestanden met Persoonsgegevens worden alleen versleuteld opgeslagen
- Persoonsgegevens worden uitsluitend over een versleutelde verbinding uitgewisseld (ssl)
- wachtwoorden worden zorgvuldig geheim gehouden
Organisatorische beveiligingsmaatregelen:
- computers worden alleen vergrendeld/gelocked achtergelaten
- computers worden niet in auto achtergelaten
- oude hardware en data wordt veilig vernietigd c.q. verwijderd
- externe opslag, zoals USB-sticks wordt beveiligd met wachtwoorden
Bijlage 3: Afspraken betreffende Inbreuk in verband met Persoonsgegevens
In geval van een door Verwerker geconstateerde inbreuk op de beveiliging van Persoonsgegevens of van een verlies of aantasting van Persoonsgegevens zal Verwerker Verwerkingsverantwoordelijke hiervan binnen 48 (achtenveertig) uur na de ontdekking op de hoogte stellen door middel van het verzenden van een GastouderApp bericht in de GastouderApp of een e-mail aan Verwerkingsverantwoordelijke. In dit bericht dient Verwerker in ieder geval aan te geven dat sprake is geweest van een Inbreuk in verband met Persoonsgegeven, wat de (vermeende) oorzaak is daarvan het de Inbreuk in verband met Persoonsgegevens, wat het (vooralsnog bekende en/of te verwachten) gevolg is, wat de (voorgestelde) oplossing is en wie reeds geïnformeerd is.