Format
Format
Verwerkersovereenkomst
2020
Dit document is met zorg samengesteld, maar fouten zijn mogelijk. Er kunnen geen rechten aan deze publicatie worden ontleend. Meest recente versie beschikbaar op xxx.xxxxxxxxxxxxxx.xx.
Inhoudsopgave
VERWERKERSOVEREENKOMST Naam bedrijf 2
2. Totstandkoming, duur en beëindiging van deze Verwerkersovereenkomst 4
3. Verwerken Persoonsgegevens 4
4. Beveiligen Persoonsgegevens 5
5. Exporteren Persoonsgegevens 6
9. Teruggave Persoonsgegevens en bewaartermijn 7
10. Toepasselijk recht en geschillenbeslechting 7
ALDUS DOOR PARTIJEN OVEREENGEKOMEN EN ONDERTEKEND 9
Verwerkersovereenkomst Naam bedrijf
Datum: _Datum
Contractpartijen:
1. Verwerkingsverantwoordelijke te weten Statutaire naa_m _, statutair gevestigd te
_Plaats , vertegenwoordigd door _naam_e_n/of_n_aam bes_tuurder
hierna te noemen: ‘Verwerkingsverantwoordelijke’, en
2. Verwerker te weten Statutaire naam _, statutair gevestigd te Plaats ,
vertegenwoordigd door _n_aam e_n/of naam_b_estuurder
hierna te noemen: ‘Verwerker’,
gezamenlijk aan te duiden als: ‘Partijen’;
Overwegende dat:
Partijen hebben op _Datum _ een Overeenkomst met betrekking tot
_Omschrijving gesloten. Ter uitvoering van deze Overeenkomst worden Persoonsgegevens verwerkt.
Verwerkingsverantwoordelijke hecht grote waarde aan het beschermen van deze
Persoonsgegevens. Om die reden leggen Partijen in deze Verwerkersovereenkomst en de daarbij behorende bijlagen, te weten:
1. overzicht met verwerkingen van Persoonsgegevens en verwerkingsdoelen
2. overzicht met beveiligingsmaatregelen
3. proces rondom het melden van Datalekken en de te verstrekken informatie met betrekking tot het Datalek vast wat Verwerker wel en niet mag doen met de Persoonsgegevens.
1. Definities
De hierna en hiervoor gebruikte begrippen volgen uit de Algemene Verordening Gegevensbescherming en hebben de volgende betekenis:
xxxxxxx, fysiologische, genetische, psychische, economische, culturele of sociale identiteit van die natuurlijke persoon.
geautomatiseerde procedés, zoals het verzamelen, vastleggen, ordenen, structureren, opslaan, bijwerken of wijzigen, opvragen, raadplegen, gebruiken, verstrekken door middel van doorzending, verspreiden of op andere wijze ter beschikking stellen,
aligneren of combineren, afschermen, wissen of vernietigen van gegevens.
vaststelt; wanneer de doelstellingen van en de middelen voor deze verwerking in het Unierecht of het lidstatelijke recht worden vastgesteld, kan daarin worden bepaald wie de verwerkingsverantwoordelijke is of volgens welke criteria deze wordt aangewezen (‘Verwerkingsverantwoordelijke’).
1.4. Verwerker: een natuurlijke persoon of rechtspersoon, een overheidsinstantie, een
dienst of een ander orgaan die/dat ten behoeve van de verwerkingsverantwoordelijke Persoonsgegevens verwerkt (‘Verwerker’).
1.6. Verwerkersovereenkomst: deze Overeenkomst inclusief de bijlagen (‘Verwerkersovereenkomst’).
1.7. Overeenkomst: de hoofdovereenkomst waar deze Verwerkersovereenkomst uit voortvloeit.
2. Totstandkoming, duur en beëindiging van deze Verwerkersovereenkomst
2.1. Deze Verwerkersovereenkomst treedt in werking op de datum waarop Partijen deze ondertekenen.
Verwerkingsverantwoordelijke betrokken zijn en de plicht tot geheimhouding blijven voortduren.
3. Verwerken Persoonsgegevens
3.1. Verwerker verwerkt alleen Persoonsgegevens in opdracht van
Verwerkingsverantwoordelijke en Verwerker heeft geen zeggenschap over de Persoonsgegevens. Verwerker volgt instructies van Verwerkingsverantwoordelijke ten aanzien van de verwerking op en mag de Persoonsgegevens niet op een andere manier verwerken, tenzij Verwerkingsverantwoordelijke Verwerker daar van tevoren
toestemming of opdracht voor geeft.
3.4. Verwerker mag zonder voorafgaande schriftelijke toestemming van
Verwerkingsverantwoordelijke geen andere personen of organisaties inschakelen bij het verwerken van de Persoonsgegevens.
verwerking van de Persoonsgegevens en een verzoek tot overdraagbaarheid van de eigen Persoonsgegevens.
Gegevensbeschermingseffectbeoordeling door de Verwerkingsverantwoordelijke.
4. Beveiligen Persoonsgegevens
4.3. Ter controle van de genomen beveiligingsmaatregelen zal Verwerker aan
Verwerkingsverantwoordelijke ieder jaar een rapportage sturen waarin de genomen beveiligingsmaatregelen staan en de eventuele aandachts- en/of verbeterpunten.
Hiervoor brengt Verwerker geen kosten in rekening aan Verwerkingsverantwoordelijke.
Verwerkersovereenkomst voldoet. Verwerker verleent hierbij zijn medewerking. Waaronder het toegang verlenen tot gebouwen en databases en het ter beschikking stellen van alle relevante informatie.
Verwerkersovereenkomst houdt.
Verwerker zal hierbij aan Verwerkingsverantwoordelijke een rapport verstrekken waarin Verwerker aantoont dat hij voldoet aan de wet en de afspraken uit deze
Verwerkersovereenkomst. Deze rapportage dient te worden ondertekend door een directielid binnen de organisatie van Verwerker.
gemoeid met het wijzigen van de beveiligingsmaatregelen komen voor rekening van degene die de kosten maakt.
5. Exporteren Persoonsgegevens
Verwerkingsverantwoordelijke.
6. Geheimhouding
7. Datalekken
7.1. In geval van een ontdekking van een mogelijk Datalek zal Verwerker
Verwerkingsverantwoordelijke hierover informeren binnen een termijn van 24 uur
overeenkomstig het proces volgend uit Bijlage 3, zodat Verwerkingsverantwoordelijke indien nodig een melding van het Datalek bij de Toezichthouder kan doen.
Ook mag Verwerker de Betrokkenen niet informeren over het Datalek. Deze verantwoordelijkheid ligt bij Verwerkingsverantwoordelijke.
Verwerkersovereenkomst, voor zover dit is ontstaan door de werkzaamheden van Verwerker.
Bedrag voor iedere overtreding en Bedrag voor iedere dag dat Verwerker de
overtreding begaat. Daarnaast behoudt Verwerkingsverantwoordelijke het recht om schadevergoeding te vorderen. (optioneel)
onrechtmatig of nalatig handelen van Verwerker.
9. Teruggave Persoonsgegevens en bewaartermijn
redenen bewaard moeten blijven.
10. Toepasselijk recht en geschillenbeslechting
10.1. De Verwerkersovereenkomst en de uitvoering daarvan worden beheerst door het Nederlands recht.
11. Slotbepalingen
Verwerkersovereenkomst.
Aldus door Partijen overeengekomen en ondertekend:
Verwerkingsverantwoordelijke:
Ondertekend voor en namens Namens
Naam: _Naam _ Functie: _F_unctie
Datum en plaats: _Datum _e_n plaats_ Handtekening:
Verwerker:
Ondertekend voor en namens _N_ aam
Naam: _Naam _ Functie: _F_unctie
Datum en plaats: _Datum _e_n plaats_
Handtekening:
Bijlage 1: Overzicht met verwerkingen van Persoonsgegevens en verwerkingsdoelen
Het onderstaande schema zal ingevuld moeten worden elke keer dat een Verwerkersovereenkomst wordt gesloten. Het geeft een volledig overzicht van de Persoonsgegevens die verwerkt zullen worden. Dit maakt het makkelijker om aan te kunnen tonen waar, door wie en voor welk doel de Persoonsgegevens worden verwerkt.
Beschrijving verwerkingsactiviteiten door Verwerker: | |
Verwerkingsdoelen: | |
Verwerkingsverantwoordelijke: | |
Verwerker: | |
Sub-Verwerkers: | |
Verwerkte Persoonsgegevens: | |
Locatie verwerkingen: | |
Bewaartermijn: |
Bijlage 2: Overzicht met beveiligingsmaatregelen
Deel 1: Informatiebeveiligingsnorm
De Verwerker hanteert de volgende informatiebeveiligingsnorm (kruis aan wat van toepassing is):
☐ ISO 27001
☐ ISAE 3402
☐ Xxxxxx, namelijk
☐ Geen norm
De Verwerker toont aan dat het niveau van informatiebeveiliging toereikend is. De toereikendheid blijkt uit (kruis aan wat van toepassing is):
☐ Certificering / derden verklaring
Naam certificaat | Organisatieonderdeel/ dienst waarop het certificaat betrekking heeft | Geldigheidsduur certificaat | Verklaring van toepasselijkheid |
Indien aanwezig dient de Verwerker deze mee te sturen |
☐ Xxxxxx, namelijk
☐ Geen aantoonbare toereikendheid.
Deel 2: Organisatorische en technische beveiligingsmaatregelen
De Verwerker heeft tenminste onderstaande beveiligingsmaatregelen getroffen (kruis aan wat van toepassing is):
Onderwerp | Maatregel | Aanwezig | Niet aanwezig | Niet van toepassing | ||||||
Beleid | Informatiebe- veiligingsbeleid | |||||||||
Veilig personeel | VOG | |||||||||
Awareness en training van personeel | |
Geheimhoudings- verklaring voor (ingehuurde) medewerkers | |
Toegangsbeleid | Fysiek toegangsbeleid |
Autorisatiebeleid | |
Wachtwoord-beleid | |
Twee factor authenticatie | |
Logging- en monitoringsbeleid | |
Incident- management | Procedure beveiligingsincidenten en datalekken |
Continuïteit | Back-up en restore beleid |
Business continuity plan | |
Bedrijfsmiddelen | Beleid veilig gebruik maken van bedrijfsmiddelen en systemen |
Cryptografie (versleuteling) | Encryptie in transit |
Encryptie at rest | |
Informatie- systemen | Beleid aanschaf, ontwikkeling en onderhoud van informatie-systemen |
Onafhankelijke beoordelingen | Interne audit |
Externe audit | |
Penetratie test | |
Vulnerability check |
Bijlage 3: Proces rondom het melden van Datalekken en de te verstrekken informatie
Wat is een beveiligingsincident en wanneer moet dit gemeld worden?
Een datalek is een beveiligingsincident waarbij Persoonsgegevens, die de Verwerker namens de Verwerkingsverantwoordelijke beheert, mogelijk verloren zijn gegaan of onbedoeld toegankelijk
waren voor derden. Het gaat om gegevens die te koppelen zijn aan deze personen, zoals, maar niet beperkt tot, namen, adressen, telefoonnummers, e-mailadressen, login-gegevens, cookies, IP- adressen of identificerende gegevens van computers of telefoons.
Hieronder vind je een aantal voorbeelden van beveiligingsincidenten die moeten worden gemeld bij de Autoriteit Persoonsgegevens.
• De website met login-gegevens is gehackt of is toegankelijk voor derden.
• Verlies van een laptop of USB-stick met Persoonsgegevens.
• Salarisstroken van medewerkers zijn per ongeluk naar verkeerde personen gestuurd.
• Brieven of e-mails worden naar een verkeerd adres gestuurd.
• Een aanval van een hacker op het ICT-systeem.
• Een verloren of gestolen telefoon waar Persoonsgegevens op aanwezig zijn.
Wat te doen bij twijfel?
Als je op basis van bovenstaande niet zeker weet of er sprake is van een beveiligingsincident, stel je jezelf in ieder geval alvast de volgende vragen als hulpmiddel:
• Is er een technisch of fysiek beveiligingsprobleem?
• Gaat het probleem over de beveiliging van Persoonsgegevens? Ook IP-adressen, telefoonnummers of identificerende gegevens, bijvoorbeeld van hardware, kunnen hieronder vallen.
• Gaat het om gevoelige gegevens zoals ras, gezondheidsgegevens, informatie over iemands
financiële situatie, zoals salaris of gegevens waar (identiteit)fraude mee kan worden gepleegd, zoals een Burgerservicenummer?
• Zijn er grote hoeveelheden Persoonsgegevens onbedoeld toegankelijk geworden voor derden?
• Gaat het om gegevens van kwetsbare groepen zoals kinderen?
• Worden de Persoonsgegevens beheerd door een leverancier?
Ook wanneer je twijfelt, neem het zekere voor het onzekere en neem altijd contact op met de
.
Waar meld je het beveiligingsincident?
Als je een beveiligingsincident hebt ontdekt, neem je direct contact op met de [invoeren naam contactpersoon of afdeling]:
Telefoon:
Of
E-mail: _
Geef in je e-mail beantwoording op de onderstaande vragen
Wij willen graag dat je de onderstaande vragen voor ons beantwoordt. Deze vragen zijn gelijk aan de informatie die aan de Autoriteit Persoonsgegevens moet worden verstrekt.
De [invoeren naam contactpersoon of afdeling] kan je helpen met de beantwoording hiervan. Gaarne de vragen zo volledig mogelijk en schriftelijk beantwoorden.
1. Geef een samenvatting van het beveiligingslek/beveiligingsincident/datalek: wat is er gebeurd? Xxxxxxx hier ook de naam van het betrokken systeem.
2. Welke typen Persoonsgegevens zijn betrokken bij het beveiligingsincident? Zoals, maar niet beperkt tot, naam, adres, e-mailadres, IP-nummer, Burgerservicenummer, pasfoto en ieder ander tot een persoon te herleiden gegeven.
3. Van hoeveel personen zijn de Persoonsgegevens betrokken bij het beveiligingsincident? Geef a.u.b. een minimum en maximum aantal personen.
4. Omschrijving groep personen om wiens gegevens het gaat. Geef aan of het gaat om medewerkersgegevens, gegevens van internetgebruikers. Bijzondere aandacht
verdienen gegevens van een kwetsbare groepen personen, zoals kinderen.
5. Zijn de contactgegevens van de betrokken personen bekend? Het kan zijn dat
betrokkenen geïnformeerd moeten worden over het datalek, kunnen we deze personen in dat geval bereiken?
6. Wat is de oorzaak (root cause) van het beveiligingsincident? Heeft u een idee hoe het beveiligingsincident heeft kunnen ontstaan?
7. Op welke datum of in welke periode heeft het beveiligingsincident plaats kunnen vinden? Geef dit a.u.b. zo specifiek mogelijk aan.