VERWERKERSOVEREENKOMST
VERWERKERSOVEREENKOMST
(EENZIJDIG)
Versie 3 datum 20 juli 2022
1. Algemeen
In deze verwerkersovereenkomst wordt verstaan onder:
1.1 Algemene voorwaarden: de Algemene voorwaarden van Verwerker, die onverkort van toepassing zijn op iedere afspraak tussen Verwerker en Verantwoordelijke en van welke Algemene voorwaarden deze verwerkersovereenkomst onlosmakelijk deel uitmaken.
1.2 Verwerker: de besloten vennootschappen
- Sibbing Accountants en Adviseurs B.V. (h/x Xxxxxxx Accountants)
- United Salary B.V. (h/x Xxxxxxx Salaris- en personeelsdiensten)
- SWA Assuradeuren Veenendaal B.V. (h/x Xxxxxxx Verzekeren)
allen statutair gevestigd te Veenendaal en kantoorhoudende aan de Xxxxxxxxx 00, 0000 XX xx Xxxxxxxxxx.
1.3 Gegevens: de persoonsgegevens zoals omschreven in Annex 1.
1.4 Opdrachtgever: de natuurlijke persoon of rechtspersoon die aan Verwerker opdracht heeft gegeven tot het verrichten van Werkzaamheden, eveneens Verantwoordelijke.
1.5 Overeenkomst: elke afspraak tussen Opdrachtgever en Verwerker tot het verrichten van Werkzaamheden door Verwerker ten behoeve van de Opdrachtgever, conform het bepaalde in de opdrachtbevestiging.
1.6 Verantwoordelijke: de Opdrachtgever die als natuurlijk persoon of rechtspersoon aan de Verwerker opdracht heeft gegeven tot het verrichten van Werkzaamheden.
1.7 Werkzaamheden: alle werkzaamheden waartoe opdracht is gegeven, of die door Verwerker uit anderen hoofde worden verricht. Het voorgaande geldt in de ruimste zin van het woord en omvat in ieder geval de werkzaamheden zoals vermeld in de opdrachtbevestiging.
1.8 Datalek: een inbreuk op de beveiliging die per ongeluk of op onrechtmatige wijze leidt tot de vernietiging, het verlies, de wijziging of de ongeoorloofde verstrekking van of de ongeoorloofde toegang tot doorgezonden, opgeslagen of anderszins verwerkte gegevens.
2. Toepasselijkheid verwerkersovereenkomst
2.1 Deze verwerkersovereenkomst is van toepassing op alle gegevens die in het kader van de uitvoering van de Overeenkomst met Opdrachtgever door Verwerker worden verzameld voor Opdrachtgever, alsmede op alle uit de Overeenkomst voor Verwerker voortvloeiende Werkzaamheden en de in dat kader te verzamelen gegevens.
2.2 Verantwoordelijke is verantwoordelijk voor de verwerking van de Gegevens betreffende bepaalde categorieën van betrokkenen, zoals omschreven in Annex 1.
2.3 Bij de uitvoering van de Overeenkomst verwerkt Verwerker bepaalde persoonsgegevens voor Verantwoordelijke.
2.4 Dit is een verwerkersovereenkomst in de zin van artikel 28 lid 3 Algemene Verordening Gegevensbescherming (AVG), waarin de rechten en verplichtingen ten aanzien van de verwerking van de persoonsgegevens schriftelijk is geregeld, waaronder ten aanzien van de beveiliging. Deze verwerkersovereenkomst is ten opzichte van Verantwoordelijke bindend voor Verwerker.
2.5 Deze verwerkersovereenkomst maakt, net als de Algemene voorwaarden van Verwerker, onderdeel uit van de Overeenkomst en alle toekomstige overeenkomsten tussen partijen.
3. Reikwijdte verwerkersovereenkomst
3.1 Met het geven van de opdracht tot het verrichten van Werkzaamheden heeft Verantwoordelijke aan Verwerker de opdracht gegeven om de Gegevens te verwerken namens de Verantwoordelijke op de wijze zoals omschreven in Xxxxx 0 in overeenstemming met de bepalingen van deze verwerkersovereenkomst.
3.2 Verwerker verwerkt de Gegevens uitsluitend in overeenstemming met deze verwerkersovereenkomst, met name met hetgeen is opgenomen in Annex 1. Verwerker bevestigt de Gegevens niet voor andere doeleinden te verwerken.
3.3 De zeggenschap over de Gegevens komt nooit bij Verwerker te rusten.
3.4 De Verantwoordelijke kan additionele, schriftelijke instructies aan Verwerker geven vanwege aanpassingen of wijzigingen in de van toepassing zijnde regelgeving op het gebied van bescherming van persoonsgegevens.
3.5 Verwerker verwerkt de Gegevens enkel in de Europese Economische Ruimte.
4. Geheimhouding
4.1 Verwerker en de personen die in dienst zijn van Verwerker danwel werkzaamheden voor hem verrichten, voor zover deze personen toegang hebben tot persoonsgegevens, verwerken de Gegevens slechts in opdracht van Verantwoordelijke, behoudens afwijkende wettelijke verplichtingen.
4.2 Verwerker en de personen die in dienst zijn van Verwerker danwel werkzaamheden voor hem verrichten, voor zover deze personen toegang hebben tot persoonsgegevens, zijn verplicht tot geheimhouding van de persoonsgegevens waarvan zij kennis nemen, behoudens voor zover enig wettelijk voorschrift hen tot mededeling verplicht of uit een taak de noodzaak tot mededeling voortvloeit.
5. Verdere verstrekking
5.1 Verantwoordelijke geeft hiermee toestemming aan de onderdelen van Verwerker, voor zover voor de uitvoering van de overeenkomst wenselijk, onderling gegevens uit te wisselen.
5.2 Verwerker zal de gegevens niet delen met of verstrekken aan derden, tenzij Verwerker daartoe voorafgaande, schriftelijke toestemming of opdracht heeft verkregen van Verantwoordelijke of op grond van dwingendrechtelijke regelgeving daartoe verplicht is. Indien Verwerker op grond van dwingendrechtelijke regelgeving verplicht is om de Gegevens te delen met of te verstrekken aan derden, dan zal Verwerker de Verantwoordelijke hierover schriftelijk informeren, tenzij dit niet is toegestaan.
6. Beveiligingsmaatregelen
6.1 Rekening houdend met de stand van de techniek, de uitvoeringskosten, alsook met de aard, de omvang, de context en de verwerkingsdoeleinden en de qua waarschijnlijkheid en ernst uiteenlopende risico's voor de rechten en vrijheden van personen, treft Verwerker passende technische en organisatorische maatregelen om een op het risico afgestemd beveiligingsniveau te waarborgen.
6.2 De beveiligingsmaatregelen die thans zijn genomen, zijn in Annex 2 bepaald en voldoen minimaal aan de maatregelen die vermeld staan in artikel 32 lid 1 sub a t/m d van de AVG.
6.3 Verwerker zorgt voor maatregelen om Persoonsgegevens te beveiligen tegen onnodige verzameling, toevallig en opzettelijk verlies, vervalsing, niet toegelaten verspreiding of toegang, dan wel tegen enige andere vorm van onrechtmatig verwerking. Indien Verwerker onrechtmatige Verwerking of inbreuken op de in artikel 6.1 bedoelde beveiligingsmaatregelen signaleert, zal hij Verantwoordelijke hierover onmiddellijk inlichten en alle redelijkerwijs benodigde maatregelen treffen om deze en verdere onrechtmatige Verwerkingen of inbreuken te beëindigen, te voorkomen of te beperken. Een eventuele verplichting van Verwerker om de door Ver
6.4 De Gegevens worden uitsluitend opgeslagen en verwerkt binnen de Europese Economische Ruimte.
7. Toezicht op naleving
7.1 Verwerker zal Verantwoordelijke op diens verzoek en voor diens rekening inlichtingen verschaffen over de Verwerking van de Gegevens door Verwerker of Sub-verwerkers. Verwerker zal de gevraagde inlichtingen zo snel mogelijk verstrekken, doch uiterlijk binnen vijf werkdagen.
7.2 Verantwoordelijke heeft eenmaal per jaar en voor eigen rekening het recht om een door Verantwoordelijke en Verwerker gezamenlijk aan te wijzen onafhankelijke derde een inspectie te laten uitvoeren om te verifiëren of Verwerker de verplichtingen onder de AVG en deze verwerkersovereenkomst nakomt. Verwerker zal daaraan alle redelijkerwijs noodzakelijke medewerking verlenen. Verwerker heeft het recht om haar kosten die gepaard gaan met de inspectie in rekening te brengen bij Verantwoordelijke.
7.3 Verwerker zal in het kader van haar verplichting onder lid 1 van dit artikel aan Verantwoordelijke dan wel een daartoe door Verantwoordelijke ingeschakelde derde in ieder geval:
7.3.1 alle relevante inlichtingen en documenten verstrekken;
7.3.2 toegang verlenen tot alle relevante gebouwen, informatiesystemen en Gegevens.
7.4 Verantwoordelijke en Verwerker zullen zo spoedig mogelijk na het gereedkomen van het rapport met elkaar in overleg treden om de eventuele
kosten van
tekortkomingen op een voor Verantwoordelijke acceptabel niveau te brengen respectievelijk op te heffen, tenzij partijen schriftelijk anders overeen zijn gekomen.
8. Datalek
8.1 Zo spoedig mogelijk, doch uiterlijk binnen 48 uur, nadat Xxxxxxxxx kennis neemt van een incident of datalek dat (mede) betrekking heeft of kan hebben op de Gegevens, stelt Verwerker Verantwoordelijke hiervan op de hoogte via de bij Verwerker bekende contactgegevens van Verantwoordelijke en zal Verwerker informatie verstrekken over: de aard van het incident of de datalek, de getroffen Gegevens, de vastgestelde en verwachte gevolgen van het incident of datalek op de Gegevens en de maatregelen die Verwerker heeft getroffen en zal treffen.
8.2 Verwerker zal Verantwoordelijke ondersteunen bij meldingen aan betrokkenen en/of autoriteiten.
9. Sub-verwerkers
9.1 Verwerker neemt geen Sub-Verwerker in dienst en schakelt die op geen enkele andere wijze in, behoudens hetgeen hierna bepaald. Xxxxxxxxx neemt daarnaast ten aanzien van de Sub-Verwerker alle hierna te noemen maatregelen.
9.2 De Verwerkersverantwoordelijke geeft de Verwerker hierbij de algemene schriftelijke toestemming om nieuwe Sub-Verwerkers in te schakelen voor de Verwerking van Persoonsgegevens alsmede om deze Sub-Verwerkers te vervangen. Gaat de Verwerker over tot het inschakelen van Sub-Verwerkers of de vervanging van (één van deze Sub-Verwerkers), dan zal de Verwerker:
9.2.1 De Verwerkingsverantwoordelijke voorafgaande aan het inschakelen van een nieuwe Sub-Verwerker of het vervangen van een Sub- Verwerker op de hoogte stellen van zijn voornemen tot het inschakelen van een nieuwe of andere Sub-Verwerker, waarbij de Verwerker de Verwerkingsverantwoordelijke op de hoogte stelt van de relevante informatie omtrent de beoogde Sub-Verwerker;
9.2.2 De Verwerkingsverantwoordelijke in staat stellen om tegen de veranderingen bezwaar te maken. Gaat de Verwerkingsverantwoordelijke tot dit bezwaar over, dan zal de Verwerker de beoogde Sub-Verwerker niet inschakelen.
9.3 In alle gevallen waarin Xxxxxxxxx, zoals beschreven in dit artikel, een Sub- Verwerker inschakelt, zal de Verwerker een schriftelijke overeenkomst met deze Sub-Verwerker sluiten, waarin minimaal is bepaald dat:
9.3.1 de Sub-Verwerker aan dezelfde verplichtingen inzake gegevensbescherming dient te voldoen als in deze Overeenkomst zijn opgenomen voor de Verwerker, met name de verplichting om afdoende garanties te geven met betrekking tot het toepassen van passende technische en organisatorische maatregelen, opdat de Verwerking aan het bepaalde in de AVG voldoet;
9.3.2 Indien de ingeschakelde Sub-Verwerker zijn verplichtingen inzake gegevensbescherming niet nakomt, de eerste Verwerker ten aanzien van de Verwerkingsverantwoordelijke volledig aansprakelijk blijft voor het nakomen van de verplichtingen van de Sub-Verwerker;
9.3.3 De Sub-Verwerker, na het einde van de Overeenkomst, de Persoonsgegevens die hij onder zich heeft uit hoofde van de Verwerking van Persoonsgegevens die onderwerp is van de Overeenkomst, permanent zal verwijderen ofwel zal retourneren aan Verwerker ofwel Verwerkingsverantwoordelijke, zulks ter bepaling van de Verwerkingsverantwoordelijke;
9.4 Indien de door Verwerker ingeschakelde Sub-Verwerker niet voldoet aan zijn verplichtingen zoals bepaald in de schriftelijke overeenkomst zoals genoemd in artikel 9.3, is de Verwerker jegens de Verwerkingsverantwoordelijke volledig verantwoordelijk en aansprakelijk voor de uitvoering van deze verplichtingen van de Sub-verwerker zoals bepaald die overeenkomst.
10. Medewerkingsplichten en rechten van betrokkenen
10.1 Verwerker zal Verantwoordelijke op verzoek medewerking verlenen in geval van een klacht, vraag of verzoek van een betrokkene, dan wel onderzoeken of inspecties door de Autoriteit Persoonsgegevens.
10.2 Verwerker zal Verantwoordelijke op diens verzoek en voor diens rekening bijstaan bij het uitvoeren van een gegevensbeschermingseffectbeoordeling.
10.3 Als Verwerker rechtstreeks van een betrokkene een verzoek om inzage, correctie of verwijdering van zijn of haar Gegevens ontvangt, informeert Verwerker Verantwoordelijke binnen twee werkdagen over de ontvangst van het verzoek. Verwerker voert zo snel mogelijk alle instructies uit die Verantwoordelijke schriftelijk aan Verwerker geeft als gevolg van zodanig verzoek van betrokkene. Verwerker treft de noodzakelijke passende technische en organisatorische maatregelen die nodig zijn om te voldoen aan dergelijke instructies van Verantwoordelijke.
10.4 Indien instructies van Verantwoordelijke aan Verwerker strijd opleveren met enige wettelijke bepalingen omtrent gegevensbescherming, meldt Verwerker dit bij Verantwoordelijke.
11. Duur en beëindiging
11.1 Deze verwerkersovereenkomst is geldig zolang Xxxxxxxxx de opdracht heeft van Xxxxxxxxxxxxxxxxx om Xxxxxxxx te verwerken op grond van de Overeenkomst tussen Verantwoordelijke en Verwerker. Zolang door Verwerker Werkzaamheden worden verricht ten behoeve van Verantwoordelijke is deze verwerkersovereenkomst op deze relatie van toepassing.
11.2 Indien Verwerker na beëindiging van de Overeenkomst op grond van een wettelijke bewaarplicht bepaalde gegevens en/of documenten, computerdisks of andere gegevensdragers waarop of waarin zich Gegevens bevinden gedurende een wettelijke termijn moet bewaren, dan zal Verwerker zorgdragen voor de vernietiging van deze gegevens of documenten, computerdisks of andere gegevensdragers binnen 4 weken na beëindiging van de wettelijke bewaarplicht.
11.3 Bij beëindiging van de Overeenkomst tussen Verantwoordelijke en Verwerker kan Verantwoordelijke binnen twee maanden na beëindiging van de Overeenkomst aan Verwerker verzoeken om alle documenten, computerdisks en andere gegevensdragers, waarop of waarin zich gegevens bevinden, te retourneren aan Verantwoordelijke, voor rekening van Verantwoordelijke. In geval van retournering zal Verwerker de gegevens verstrekken in de vorm zoals bij Verwerker aanwezig. Voor zover de Gegevens zich in een computersysteem bevinden of in een andere vorm waardoor de Gegevens redelijkerwijs niet kunnen worden verstrekt aan Verantwoordelijke, zal Verwerker aan Verantwoordelijke een toegankelijke, leesbare kopie van de Gegevens verstrekken. Na het verstrijken van deze termijn zal Verwerker tot definitieve vernietiging van de Gegevens overgaan, tenzij Verwerker op grond van een wettelijke plicht gehouden is Gegevens op te slaan.
11.4 Onverlet hetgeen voor het overige in dit artikel 12 is bepaald, zal Verwerker na beëindiging van de Overeenkomst geen Gegevens houden noch gebruiken.
11.5 De wijze van vernietiging wordt vastgesteld in overleg met Verantwoordelijke. Na vernietiging verstrekt de Verwerker hiervan een schriftelijke bevestiging aan de Verantwoordelijke.
11.6 Onverlet hetgeen voor het overige in dit artikel 12 is bepaald, zal Verwerker na beëindiging van de Overeenkomst geen Gegevens houden noch gebruiken.
12. Nietigheid
12.1 Indien één of meerdere bepalingen uit deze verwerkersovereenkomst nietig zijn of vernietigd worden, blijven de overige voorwaarden volledig van toepassing. Indien enige bepaling van deze verwerkersovereenkomst niet rechtsgeldig is, zullen partijen over de inhoud van een nieuwe bepaling onderhandelen, welke bepaling de inhoud van de oorspronkelijke bepaling zo dicht mogelijk benaderd.
13. Toepasselijk recht en forumkeuze
13.1 Op deze verwerkersovereenkomst is Nederlands recht van toepassing.
13.2 Alle geschillen in verband met de verwerkersovereenkomst of de uitvoering daarvan worden voorgelegd aan de bevoegde rechter bij de rechtbank Utrecht of een nader te bepalen arrondissement naar keuze ].
ANNEX 1
GEGEVENS, DOELEINDEN EN CATEGORIEËN VAN BETROKKENEN
GEGEVENS
De Verantwoordelijke laat de Verwerker de volgende Gegevens door Verwerker verwerken in het kader van de opdracht, waaronder maar niet uitsluitend, kunnen vallen personeelsadministratie, loonadministratie, financiële verslaglegging:
(1) Naam (initialen, achternaam)
(2) Adres
(3) Woonplaats
(4) Telefoonnummer
(5) E-mailadres
(6) Burgelijke staat
(7) Persoonsgegevens ID-bewijs (in verband met de Wwft)
(8) Financiële gegevens, zowel zakelijk als privé
(9) NAW-gegevens en BSN van personeelsleden van Verantwoordelijke
DOELEINDEN
De werkzaamheden waarvoor bovengenoemde Gegevens mogen worden verwerkt, uitsluitend indien noodzakelijk, zijn in ieder geval:
(1) De werkzaamheden, te beschouwen als de primaire dienstverlening, in het kader waarvan Xxxxxxxxxxxxxxxxx een opdracht heeft verstrekt aan Verwerker;
(2) het onderhoud, waaronder updates en releases van het door Xxxxxxxxx dan wel sub- verwerker aan Verantwoordelijke ter beschikking gestelde systeem;
(3) het gegevens- en technische beheer, ook door een sub-verwerker;
(4) de hosting, ook door een sub-verwerker.
CATEGORIEËN VAN BETROKKENEN
De Gegevens die verwerkt worden betreffende volgende categorieën van betrokkenen:
(1) Cliënten;
(2) Medewerkers van Cliënten;
(3) Potentiële Cliënten.
BEVELIGINGSMAATREGELEN
De Verwerker heeft in ieder geval de volgende beveiligingsmaatregelen getroffen:
- Backup- en herstelprocedures;
- Beveiliging van netwerkverbindingen (intern en extern beheerd);
- Bevoegdheden zijn functioneel toegewezen aan een beperkt aantal personen dat met de uitvoering van de verwerking is belast (inclusief een periodieke controle hierop);
- Encryptie van persoonsgegevens tijdens elektronische overdracht naar externe partijen (o.a. systeem-naar-systeem koppelingen);
- Geïmplementeerd beveiligingsbeleid (inclusief periodieke controle en implementatie van wijzigingen hierop);
- Geïmplementeerde gedragscode en gebruikersreglement (inclusief cleandesk policy);
- Geheimhoudingsverklaringen in arbeidscontracten;
- Indringeralarm;
- Logische toegangscontrole door middel van wachtwoorden en/of persoonlijke toegangscodes;
- Subverwerkersovereenkomsten met derden;
- Veilige wijze van het opslaan van gegevensbestanden binnen het kantoornetwerk.