PRIVACYVOORWAARDEN Burgers Accountants & Adviseurs
PRIVACYVOORWAARDEN Burgers Accountants & Adviseurs
Inclusief verwerkersovereenkomst
1. Algemeen
In deze privacyvoorwaarden wordt verstaan onder:
a. Algemene voorwaarden: de Algemene leverings- en betalingsvoorwaarden van Opdrachtnemer, die onverkort van toepassing zijn op iedere afspraak tussen Verwerker en Verantwoordelijke en van welke Algemene voorwaarden deze Privacyvoorwaarden onlosmakelijk deel uitmaken.
b. Opdrachtnemer: Burgers Accountants & Adviseurs gevestigd te Barneveld, ingeschreven bij de Kamer van Koophandel onder nummer 08148697 en alle aan haar gelieerde entiteiten, ondernemingen en/of vennootschappen, en alle vormen van dienstverlening vanuit deze ondernemingen zoals ook nader gespecificeerd onder de Werkzaamheden, zulks in de meest brede zin des woords, hierna eveneens te noemen de Opdrachtnemer.
c. Gegevens: de persoonsgegevens zoals omschreven in Annex 1 en zoals nader gedefinieerd onder Persoonsgegevens.
d. Opdrachtgever: de natuurlijke persoon of rechtspersoon die aan Opdrachtnemer opdracht heeft gegeven tot het verrichten van Werkzaamheden, hierna de Opdrachtgever eveneens genoemd Verantwoordelijke.
e. Verwerker: de Opdrachtnemer als hiervoor gedefinieerd.
f. Overeenkomst: elke afspraak tussen Opdrachtgever en Opdrachtnemer tot het verrichten van Werkzaamheden (zoals hierna gedefinieerd) door Opdrachtnemer ten behoeve van de Opdrachtgever en zoals ook nader gespecificeerd in een overeenkomst van opdracht respectievelijk opdrachtbevestiging tussen Burgers Accountants & Adviseurs en Opdrachtgever.
g. Verantwoordelijke: de Opdrachtgever die als natuurlijk persoon of rechtspersoon aan de Opdrachtnemer, eveneens Verwerker, opdracht heeft gegeven tot het verrichten van Werkzaamheden en die alleen of samen met anderen, het doel van en de middelen voor de verwerking van persoonsgegevens vaststelt.
h. Werkzaamheden: alle werkzaamheden waartoe opdracht door Opdrachtgever is gegeven, of die door Opdrachtnemer uit anderen hoofde worden verricht ten behoeve van de Opdrachtgever. Het voorgaande geldt in de ruimste zin van het woord en omvat in ieder geval de werkzaamheden zoals vermeld in de Overeenkomst tussen Opdrachtgever en Opdrachtnemer respectievelijk zoals vermeld in de opdrachtbevestiging en ook eventuele nadien overeengekomen opdrachtbevestiging(en), betreffende de (advies)dienstverlening door Opdrachtnemer ten behoeve van de Opdrachtgever op het gebied van accountancy, financiële administratie en boekhouding, fiscale dienstverlening (belastingaangiften en advisering), HR- en salarisadministratie en bedrijfsadvisering, zulks in de meest brede zin des woords. zoals ook gespecificeerd op Annex 1.
i. Verwerking: een bewerking of een geheel van bewerkingen met betrekking tot persoonsgegevens of een geheel van persoonsgegevens, al dan niet uitgevoerd via geautomatiseerde procedés, zoals het verzamelen, vastleggen, ordenen, structureren, opslaan, bijwerken of wijzigen, opvragen, raadplegen, gebruiken, verstrekken door middel van doorzending, verspreiden of op andere wijze ter beschikking stellen, aligneren of combineren, afschermen, wissen of vernietigen van gegevens.
j. Persoonsgegevens: alle informatie over een geïdentificeerde of identificeerbare natuurlijke persoon („de Betrokkene”) die in het kader van de Overeenkomst worden verwerkt; als identificeerbaar wordt beschouwd een natuurlijke persoon die direct of indirect kan worden geïdentificeerd, met name aan de hand van een identificator zoals een naam, een identificatienummer, locatiegegevens, een online identificator of van een of meer elementen die kenmerkend zijn voor de fysieke, fysiologische, genetische, psychische, economische, culturele of sociale identiteit van die natuurlijke persoon.
k. Medewerkers: personen die werkzaam zijn bij de Opdrachtnemer, ofwel in dienstbetrekking dan wel tijdelijk ingehuurd.
l. Sub-verwerker: een andere verwerker die door de Verwerker wordt ingezet om ten behoeve van de Verantwoordelijke specifieke verwerkingsactiviteiten te verrichten.
m. Datalek: een inbreuk op de beveiliging die per ongeluk of op onrechtmatige wijze leidt tot - of waarbij redelijkerwijs niet uit te sluiten valt dat die kan leiden tot - de vernietiging, het verlies, de wijziging of de ongeoorloofde verstrekking van of de ongeoorloofde toegang tot doorgezonden, opgeslagen of anderszins verwerkte persoonsgegevens.
n. Derden: anderen dan de Opdrachtnemer, Opdrachtgever en/of de Medewerkers.
o. Betrokkene(n): degene op wie een Persoonsgegeven betrekking heeft.
2. Toepasselijkheid privacyvoorwaarden
1. Deze privacyvoorwaarden zijn van toepassing op iedere Verwerking die in het kader van de uitvoering van de Overeenkomst met Opdrachtgever door Opdrachtnemer wordt gedaan voor Opdrachtgever als Verantwoordelijke.
Privacyvoorwaarden inclusief verwerkersovereenkomst Burgers Accountants & Adviseurs
Xxxxxxxxxxxxx 0 / 0000 XX Xxxxxxxxx / Telefoon 0342 46 25 25 / Email xxxx@xxxxxxxxxxxxxxxxxx.xx / xxx.xxxxxxxxxxxxxxxxxx.xx
2. Bij de uitvoering van de Overeenkomst verwerkt Verwerker bepaalde persoonsgegevens voor Verantwoordelijke. Verantwoordelijke is verantwoordelijk voor de verwerking van de Gegevens door de Verwerker zoals omschreven in Annex 1.
3. Dit zijn privacyvoorwaarden in de zin van de Wet Bescherming Persoonsgegevens (Wbp) respectievelijk de Algemene Verordening Gegevensbescherming (AVG), waarin de rechten en verplichtingen ten aanzien van de verwerking van Persoonsgegevens schriftelijk is geregeld, waaronder ten aanzien van de beveiliging. De AVG vervangt de Wpb per 25 mei 2018.
4. Deze privacyvoorwaarden maken, net als de Algemene voorwaarden van Verwerker, onderdeel uit van de Overeenkomst en alle toekomstige overeenkomsten tussen Opdrachtgever en Opdrachtnemer.
5. Deze privacyvoorwaarden treden in werking op de datum waarop de Overeenkomst van kracht wordt en eindigt op het moment dat de Verwerker geen Persoonsgegevens meer onder zich heeft die zij in het kader van de Onderliggende Opdracht voor de Opdrachtgever verwerkt.
3. Reikwijdte privacyvoorwaarden
1. Met het geven van de opdracht tot het verrichten van Werkzaamheden heeft Verantwoordelijke aan Verwerker de opdracht gegeven om de Gegevens te verwerken namens de Verantwoordelijke op de wijze zoals omschreven in Annex 1 in overeenstemming met de bepalingen van deze privacyvoorwaarden.
2. Verwerker verwerkt de Xxxxxxxx uitsluitend in overeenstemming met deze privacyvoorwaarden, met name met hetgeen is opgenomen in Annex 1. Verwerker bevestigt de Gegevens niet voor andere doeleinden te verwerken.
3. De zeggenschap over de Gegevens komt nooit bij Verwerker te rusten.
4. De Verantwoordelijke kan additionele, schriftelijke instructies aan Verwerker geven vanwege aanpassingen of wijzigingen in de van toepassing zijnde regelgeving op het gebied van bescherming van persoonsgegevens.
5. Verwerker verwerkt de Gegevens enkel in de Europese Economische Ruimte, tenzij hierover andere afspraken zijn gemaakt.
6. De Verwerking van de Gegevens zal de Verwerker niet langer of uitgebreider doen dan noodzakelijk voor de uitvoering van de Overeenkomst. De Verwerking vindt plaats volgens schriftelijke instructies van de Opdrachtgever, tenzij de Opdrachtnemer op grond van de wet- of regelgeving verplicht is om anders te handelen (bijvoorbeeld bij het maken van een afweging of een melding van een “ongebruikelijke transactie” moet worden gedaan in het kader van de Wet ter voorkoming van witwassen en financieren van terrorisme (Wwft)). Indien een instructie naar de mening van de Opdrachtnemer een inbreuk maakt op de AVG stelt de Opdrachtnemer de Opdrachtgever daarvan zo spoedig mogelijk in kennis.
4. Verplichtingen Verantwoordelijke
1. Verantwoordelijke treft de nodige maatregelen opdat persoonsgegevens, gelet op de doeleinden waarvoor zij worden verzameld of vervolgens worden verwerkt, juist en nauwkeurig zijn en als zodanig ook aan Verwerker worden verstrekt.
2. De Verwerking vindt plaats onder de verantwoordelijkheid van de Verantwoordelijke. De Verwerker heeft geen zeggenschap over het doel en de middelen van de Verwerking en neemt geen beslissingen over zaken als het gebruik van Persoonsgegevens, de bewaartermijn van de voor de Verantwoordelijke verwerkte Persoonsgegevens en het verstrekken van Persoonsgegevens aan derden. De Verantwoordelijke moet er voor zorgen dat deze het doel en de middelen van de Verwerking van de Persoonsgegevens duidelijk heeft vastgesteld. De zeggenschap over de Persoonsgegevens berust nooit bij de Verwerker. Als de Opdrachtnemer een zelfstandige verplichting mocht hebben op basis van wettelijke voorschriften of de voor accountants geldende beroeps- en gedragsregels met betrekking tot Verwerking van Persoonsgegevens, dan leeft de Opdrachtnemer deze verplichtingen na. Een overzicht van deze beroeps- en gedragsregels is te vinden op de website van de Nederlandse Beroepsorganisatie van Accountants (xxx.xxx.xx).
3. De Opdrachtgever c.q. Verantwoordelijke is wettelijk verplicht de vigerende wet- en regelgeving op het gebied van privacy na te leven. In het bijzonder dient de Verantwoordelijke vast te stellen of er sprake is van een rechtmatige grondslag voor het Verwerken van de Persoonsgegevens. De Verwerker zorgt ervoor dat zij voldoen aan de op de Verwerker van toepassing zijnde regelgeving op het gebied van de Verwerking van Persoonsgegevens en de afspraken die zijn gemaakt in de Overeenkomst.
5. Geheimhouding
1. Verwerker en de personen die in dienst zijn van Verwerker danwel werkzaamheden voor hem verrichten, voor zover deze personen toegang hebben tot persoonsgegevens, verwerken de Gegevens slechts in opdracht van Verantwoordelijke,
Privacyvoorwaarden inclusief verwerkersovereenkomst Burgers Accountants & Adviseurs 2
Xxxxxxxxxxxxx 0 / 0000 XX Xxxxxxxxx / Telefoon 0342 46 25 25 / Email xxxx@xxxxxxxxxxxxxxxxxx.xx / xxx.xxxxxxxxxxxxxxxxxx.xx
behoudens afwijkende wettelijke verplichtingen.
2. Verwerker en de personen die in dienst zijn van Verwerker danwel werkzaamheden voor hem verrichten, voor zover deze personen toegang hebben tot persoonsgegevens, zijn verplicht tot geheimhouding van de persoonsgegevens waarvan zij kennis nemen, behoudens voor zover enig wettelijk voorschrift hen tot mededeling verplicht of uit een taak al dan niet voortvloeiende uit de overeenkomst de noodzaak tot mededeling voortvloeit.
3. De Opdrachtnemer zorgt ervoor dat alleen haar Medewerkers toegang hebben tot de Persoonsgegevens. De uitzondering hierop is opgenomen in artikel 6 en artikel 10 (Sub-verwerkers). Opdrachtnemer beperkt de toegang tot Medewerkers voor wie de toegang noodzakelijk is voor hun werkzaamheden, waarbij de toegang beperkt is tot Persoonsgegevens die deze Medewerkers nodig hebben voor hun werkzaamheden. De Opdrachtnemer zorgt er bovendien voor dat de Medewerkers die toegang hebben tot de Persoonsgegevens een juiste en volledige instructie hebben gekregen over de omgang met Persoonsgegevens en dat zij bekend zijn met de verantwoordelijkheden en wettelijke verplichtingen.
4. Accountants die als Xxxxxxxxxx werkzaam zijn bij of ten behoeve van Opdrachtnemer nemen met betrekking tot de aan hen toevertrouwde Persoonsgegevens geheimhouding in acht zoals deze voor accountants geldt op basis de beroeps- en gedragsregels. Een overzicht van deze beroeps- en gedragsregels zijn te vinden op de website van de Nederlandse Beroepsorganisatie van Accountants (xxx.xxx.xx).
6. Geen verdere verstrekking
1. Als Opdrachtnemer een verzoek krijgt om Persoonsgegevens ter beschikking te stellen dan zal Xxxxxxxxxxxxx dit alleen doen als het verzoek is gedaan door een daartoe bevoegde instantie. Bovendien beoordeelt de Opdrachtnemer eerst of zij van mening zijn dat het verzoek bindend is, of dat zij op grond van gedrags- en beroepsregels aan het verzoek moeten voldoen.
2. Als er geen strafrechtelijke of andere juridische belemmeringen zijn, dan stelt de Opdrachtnemer de Opdrachtgever op de hoogte van het verzoek als genoemd in lid 1. Opdrachtnemer zal proberen dat op zodanig korte termijn te doen, dat het voor de Opdrachtgever mogelijk is om eventuele rechtsmiddelen tegen de verstrekking van de Persoonsgegevens in te stellen. Als de Opdrachtnemer de Opdrachtgever op de hoogte mag stellen dan zal ook overleg plaatsvinden over de wijze waarop en welke gegevens ter beschikking zullen worden gesteld.
7. Beveiligingsmaatregelen
1. Verwerker zal – rekening houdend met de van toepassing zijnde regelgeving op het gebied van bescherming van Gegevens, de stand van de techniek en de kosten van tenuitvoerlegging – technische en organisatorische beveiligingsmaatregelen treffen om de Gegevens te beveiligen tegen verlies of tegen enige vorm van onrechtmatige verwerking. De beveiligingsmaatregelen die thans zijn genomen, zijn in Annex 2 genoemd.
2. De Opdrachtgever heeft zich goed geïnformeerd over de door Opdrachtnemer genomen beveiligingsmaatregelen en is van mening dat deze maatregelen een beveiligingsniveau hebben dat past bij de aard van de Persoonsgegevens en de omvang, context, doeleinden en risico’s van de Verwerking door de Verwerker. De Opdrachtnemer zal de Opdrachtgever informeren als één van de beveiligingsmaatregelen substantieel wijzigt.
3. Verwerker zorgt voor maatregelen die er mede op gericht zijn onnodige verzameling en verdere verwerking van persoonsgegevens te voorkomen.
4. Bij het nemen van de beveiligingsmaatregelen is door Opdrachtnemer rekening gehouden met de te mitigeren risico’s, de stand van de techniek en de kosten van de beveiligingsmaatregelen. De Opdrachtnemer biedt passende waarborgen voor de toepassing van de technische en organisatorische beveiligingsmaatregelen met betrekking tot de te verrichten Verwerkingen.
8. Toezicht op naleving
1. Verwerker stelt Verantwoordelijke in staat om na een daartoe strekkend verzoek eenmaal per kalenderjaar, onder aanzegging van een redelijke termijn, de naleving van Verwerker te controleren van de privacyvoorwaarden en met name van de beveiligingsmaatregelen die zijn genomen zoals genoemd in artikel 7.
2. Als de Opdrachtgever de wijze waarop de Opdrachtnemer de beveiligingsmaatregelen naleeft wilt laten inspecteren, dan kan hiertoe een verzoek aan de Opdrachtnemer worden gedaan conform artikel 8.1, waarover vervolgens nadere afspraken gemaakt kunnen worden. De kosten van een inspectie of uit te voeren audit – ook bij eventuele Sub-verwerkers - zijn voor rekening van de Opdrachtgever en een kopie van het inspectierapport zal aan de Opdrachtnemer ter beschikking worden gesteld. Partijen werken desgevraagd samen met de toezichthoudende autoriteit bij het vervullen van haar taken.
Privacyvoorwaarden inclusief verwerkersovereenkomst Burgers Accountants & Adviseurs 3
Xxxxxxxxxxxxx 0 / 0000 XX Xxxxxxxxx / Telefoon 0342 46 25 25 / Email xxxx@xxxxxxxxxxxxxxxxxx.xx / xxx.xxxxxxxxxxxxxxxxxx.xx
9. Datalek
1. Zo spoedig mogelijk nadat Xxxxxxxxx kennis neemt van een incident of datalek dat (mede) betrekking heeft of kan hebben op de Gegevens, c.q. de melding hierover van een Sub-bewerker heeft ontvangen, stelt Verwerker Verantwoordelijke hiervan op de hoogte via de bij Verwerker bekende contactgegevens van Verantwoordelijke en zal Verwerker informatie verstrekken over: de aard van het incident of de datalek, de getroffen Gegevens, de vastgestelde en verwachte gevolgen van het incident of datalek op de Gegevens en de maatregelen die Verwerker heeft getroffen en zal treffen.
2. Verwerker zal Verantwoordelijke ondersteunen bij meldingen aan betrokkenen en/of autoriteiten. De melding van Datalekken aan de Autoriteit Persoonsgegevens en (eventueel) Betrokkene(n) is altijd de verantwoordelijkheid van de Verantwoordelijke.
3. Het (bij)houden van een register van Datalekken is altijd de verantwoordelijkheid van de Verantwoordelijke.
10. SubVerwerkers
1. De Opdrachtnemer kan andere verwerkers (Sub-verwerkers) inschakelen voor het uitvoeren van bepaalde werkzaamheden die voortvloeien uit de Overeenkomst, bijvoorbeeld als deze Sub-verwerkers over specialistische kennis of middelen beschikken waarover de Verwerker niet beschikt.
2. Als het inschakelen van Sub-Verwerkers tot gevolg heeft dat deze Persoonsgegevens gaan Verwerken dan zal de Opdrachtnemer die Sub-Verwerkers (schriftelijk) de verplichtingen uit deze privacyvoorwaarden opleggen dan wel een subverwerkersovereenkomst aangaan met de subverwerker die dezelfde plichten bevat als deze privacyvoorwaarden. Met ondertekening van de Overeenkomst geeft de Opdrachtgever tevens toestemming voor het inschakelen van de Sub- Verwerkers. Op verzoek van Opdrachtgever zal Opdrachtnemer een overzicht van de Sub-Verwerkers toesturen.
3. Voor het inschakelen van overige Sub-Verwerkers zal de Opdrachtnemer eerst om toestemming vragen van de Opdrachtgever. De Opdrachtgever kan toestemming weigeren maar dit kan in sommige gevallen betekenen dat de Opdrachtnemer de Overeenkomst moet beëindigen. Of een opdracht om deze reden moet worden beëindigd, is ter uitsluitende beoordeling aan de Opdrachtnemer.
11. Aansprakelijkheid
1. Opdrachtnemer is slechts aansprakelijk, een en ander overeenkomstig hetgeen in de Wet bescherming Persoonsgegevens en de AVG is bepaald, voor schade of nadeel voor zover dat ontstaat door zijn werkzaamheid en met inachtneming van het in dit artikel bepaalde. Opdrachtnemer is slechts aansprakelijk voor schade die aan hem kan worden toegerekend in het kader van zijn werkzaamheden volgens deze privacyvoorwaarden en/of niet-nakoming van verplichtingen door Opdrachtnemer onder deze privacyvoorwaarden.
2. Opdrachtnemer is niet aansprakelijk voor schade die het gevolg is van het door de Opdrachtgever (als Verantwoordelijke of anderszins) niet naleven van de AVG of andere wet- of regelgeving. De Opdrachtgever vrijwaart de Opdrachtnemer ook voor aanspraken van derden of Betrokkene(n) op grond van zulke schade en stelt Opdrachtnemer op eerste verzoek volledig schadeloos voor alle schaden en kosten. De vrijwaring geldt niet alleen voor de schade die derden of Betrokkene(n) hebben geleden (materieel maar ook immaterieel), maar ook voor de kosten die de Opdrachtnemer in verband daarmee moeten maken, bijvoorbeeld in een eventuele juridische procedure, en de kosten van eventuele boetes die aan de Opdrachtnemer worden opgelegd ten gevolge van het handelen van de Opdrachtgever. Het voorgaande geldt evenzo voor aanspraken van Betrokkene(n) of derden waarmee Opdrachtgever een samenwerking is aangegaan of waarvan Opdrachtgever de Gegevens verwerkt, als dit het gevolg is van onrechtmatig of nalatig handelen van de Opdrachtgever.
3. De in de Overeenkomst en daarbij behorende algemene voorwaarden van Burgers Accountants & Adviseurs overeengekomen beperking van de aansprakelijkheid van Opdrachtnemer is van kracht op de verplichtingen zoals opgenomen in deze privacyvoorwaarden, met dien verstande dat een of meerdere schadevorderingen uit hoofde van deze privacyvoorwaarden en /of de Overeenkomst nimmer tot overschrijding van de beperking kan leiden.
12. Duur en beëindiging
1. Deze privacyvoorwaarden zijn geldig zolang Opdrachtnemer de opdracht heeft van Opdrachtgever om Gegevens te verwerken op grond van de Overeenkomst tussen Opdrachtgever en Opdrachtnemer. Zolang door Xxxxxxxxxxxxx Werkzaamheden worden verricht ten behoeve van Opdrachtgever zijn deze privacyvoorwaarden op deze relatie van toepassing.
2. Indien Opdrachtnemer op grond van een wettelijke bewaarplicht bepaalde gegevens en/of documenten, computerdisks of andere gegevensdragers waarop of waarin zich Gegevens bevinden gedurende een wettelijke termijn moet bewaren, dan zal
Privacyvoorwaarden inclusief verwerkersovereenkomst Burgers Accountants & Adviseurs 4
Xxxxxxxxxxxxx 0 / 0000 XX Xxxxxxxxx / Telefoon 0342 46 25 25 / Email xxxx@xxxxxxxxxxxxxxxxxx.xx / xxx.xxxxxxxxxxxxxxxxxx.xx
Opdrachtnemer zorgdragen voor de vernietiging van deze gegevens of documenten, computerdisks of andere gegevensdragers na beëindiging van de wettelijke bewaarplicht.
3. De kosten van het verzamelen en overdragen van Persoonsgegevens bij het eindigen van de Onderliggende opdracht zijn voor rekening van de Opdrachtgever. Datzelfde geldt voor de kosten van de vernietiging van de Persoonsgegevens. Als de Opdrachtgever als Verantwoordelijke daarom vraagt dan geeft de Opdrachtnemer daarover vooraf een kosteninschatting.
4. Bij beëindiging van de Overeenkomst tussen Opdrachtgever en Opdrachtnemer kan Verantwoordelijke aan Verwerker verzoeken om alle documenten, computerdisks en andere gegevensdragers, waarop of waarin zich gegevens bevinden, te retourneren aan Verantwoordelijke, voor rekening van Verantwoordelijke. In geval van retournering zal Verwerker de gegevens verstrekken in de vorm zoals bij Verwerker aanwezig.
5. Opdrachtnemer zal uitsluitend een kopie van de Persoonsgegevens bewaren als zij hiertoe op grond van wet- of (beroeps)regelgeving gerechtigd of verplicht zijn.
13. Nietigheid en wijzigingen
1. Indien één of meerdere bepalingen uit deze privacyvoorwaarden nietig zijn of vernietigd worden, blijven de overige voorwaarden volledig van toepassing. Indien enige bepaling van deze privacyvoorwaarden niet rechtsgeldig is, zullen partijen over de inhoud van een nieuwe bepaling onderhandelen, welke bepaling de inhoud van de oorspronkelijke bepaling zo dicht mogelijk benaderd.
2. Aanvullingen en wijzigingen op deze Privacyvoorwaarden zijn alleen geldig als ze op schrift zijn gesteld. Onder “schriftelijk” worden ook wijzigingen begrepen die per e-mail zijn gecommuniceerd, gevolgd door een akkoord per e-mail van de andere partij.
3. Een wijziging in de verwerkte Persoonsgegevens of in de betrouwbaarheidseisen, de privacyregelgeving of andere eisen kan voor Opdrachtnemer aanleiding zijn om dit privacyreglement aan te vullen of te wijzigen. Indien dit leidt tot significante aanpassingen in de Overeenkomst, of wanneer Opdrachtnemer niet kan voorzien in een passend niveau van bescherming, kan dit voor Opdrachtnemer reden zijn om de Overeenkomst te beëindigen.
14. Overige bepalingen
1. Op deze privacyvoorwaarden is Nederlands recht van toepassing.
2. Alle geschillen in verband met de privacyvoorwaarden of de uitvoering daarvan worden voorgelegd aan de daartoe bevoegde Nederlandse rechter.
3. Indien en voor zover de Opdrachtnemer in afwijking van het gestelde in deze privacyvoorwaarden als Sub-Verwerker of als Verantwoordelijke dient te worden aangemerkt zullen de bepalingen in dit privacyreglement zoveel mogelijk als wettelijk is toegestaan ook van toepassing zijn op de relatie tussen de Opdrachtnemer als Sub-Verwerker of als Verantwoordelijke en de Opdrachtgever (als Verwerker). De Opdrachtnemer wordt uitsluitend als Verantwoordelijke aangemerkt indien zij vanwege de Werkzaamheden doel en middelen voor de verwerking bepaalt.
4. Deze privacyvoorwaarden zijn hoger in rang dan andere door Opdrachtnemer met de Opdrachtgever gesloten overeenkomsten. Als de Opdrachtgever algemene voorwaarden gebruikt dan zijn deze niet van toepassing op deze privacyvoorwaarden. De bepalingen uit deze privacyvoorwaarden gaan boven de bepalingen in de algemene voorwaarden van de Opdrachtnemer, tenzij expliciet naar een bepaling in de algemene voorwaarden wordt verwezen.
Barneveld, mei 2018
Annexen:
1. Gegevens en doeleinden
2. Beveiligingsmaatregelen
Privacyvoorwaarden inclusief verwerkersovereenkomst Burgers Accountants & Adviseurs 5
Xxxxxxxxxxxxx 0 / 0000 XX Xxxxxxxxx / Telefoon 0342 46 25 25 / Email xxxx@xxxxxxxxxxxxxxxxxx.xx / xxx.xxxxxxxxxxxxxxxxxx.xx
ANNEX 1
GEGEVENS EN DOELEINDEN
De Opdrachtgever laat Burgers Accountants & Adviseurs / Opdrachtnemer de volgende Gegevens verwerken in het kader van de Overeenkomst, waaronder maar niet uitsluitend in ieder geval kunnen vallen de Werkzaamheden zoals vermeld in de Overeenkomst tussen Opdrachtgever en Opdrachtnemer op het gebied van:
- Accountancy, financiële administratie en boekhouding
- Fiscale dienstverlening (belastingaangiften en advisering)
- HR- en salarisadministratie
- Bedrijfsadvisering
het voorgaande in de meest brede zin des woords:
(1) Naam (initialen, achternaam)
(2) Telefoonnummer
(3) E-mailadres
(4) Geboortedatum
(5) Woonplaats, postcode en huisnummer
(6) Gegevens ID-bewijs (in verband met de Wwft)
(7) Financiële en inkomensgegevens, zowel zakelijk als privé
(8) NAW-gegevens en BSN van personeelsleden van Verantwoordelijke
Voor het verzorgen van belastingaangiften en toeslagen, (subsidie)aanvragen en de salarisadministratie is Burgers Accountants & Adviseurs vanuit de wet verplicht het BSN-nummer te verwerken. Een volledige kopie van het identiteitsbewijs is daarnaast verplicht vanuit de loonbelasting. De Wwft (Wet ter voorkoming van witwassen en financieren van terrorisme) verplicht Burgers Accountants & Adviseurs om de identiteit van de klant vast te stellen en een bewijs daarvan te bewaren.
Het samenstellen van diverse soorten financiële- en adviesrapportages, belastingaangiften en loonstroken vormt een belangrijk onderdeel van de dienstverlening van Burgers Accountants & Adviseurs. Hiermee wordt uiterst zorgvuldig omgegaan.
Vertrouwelijkheid en geheimhouding naar derden is hiervoor het uitgangspunt. Dit geldt uiteraard ook voor inloggegevens zoals gebruikersnamen en wachtwoorden. De technische en organisatorische beveiliging is hierop afgestemd.
Wij verwerken geen gegevens over bijvoorbeeld ras, politieke opvattingen, geloofsovertuiging en medische informatie. Mocht er om een bijzondere reden noodzaak zijn dit wel te doen, dan zullen wij dit specifiek met de klant opnemen in de overeenkomst van dienstverlening.
Wij verwerken persoonsgegevens uitsluitend op de manier die wij met de klant hebben afgesproken in de opdracht tot dienstverlening. Dit verwerken doen wij niet langer of uitgebreider dan noodzakelijk voor de uitvoering van deze opdracht. De verwerking vindt plaats volgens schriftelijke instructies van de klant, tenzij wij op grond van de wet- of regelgeving verplicht zijn om anders te handelen (bijvoorbeeld bij het maken van een afweging of een melding van een “ongebruikelijke transactie” moet worden gedaan in het kader van de wet ter voorkoming van witwassen en financieren van terrorisme (Wwft)).
De werkzaamheden waarvoor bovengenoemde Gegevens mogen worden verwerkt, uitsluitend indien noodzakelijk, zijn in ieder geval:
(1) De Werkzaamheden, te beschouwen als de primaire dienstverlening van Opdrachtnemer, in het kader waarvan Xxxxxxxxxxxxxxxxx een opdracht heeft verstrekt aan Verwerker;
(2) Het onderhoud, waaronder updates en releases van het door Xxxxxxxxx dan wel Sub-verwerker aan Verantwoordelijke ter beschikking gestelde systeem;
(3) Het gegevens- en technische beheer, ook door een Sub-verwerker;
(4) De hosting, ook door een Sub-verwerker.
Privacyvoorwaarden inclusief verwerkersovereenkomst Burgers Accountants & Adviseurs 6
Xxxxxxxxxxxxx 0 / 0000 XX Xxxxxxxxx / Telefoon 0342 46 25 25 / Email xxxx@xxxxxxxxxxxxxxxxxx.xx / xxx.xxxxxxxxxxxxxxxxxx.xx
Categorieën van betrokkenen
De Gegevens die verwerkt worden betreffen de volgende categorieën van betrokkenen:
(1) Personeelsleden van Verantwoordelijke
(2) Ondernemers / eigenaren van besloten vennootschappen, eenmanszaken, vennootschap onder firma, maatschappen e.d.
(3) Bestuurders van stichtingen, verenigingen en andere rechtspersonen
(4) Particulieren ten behoeve van belastingaangiften en advisering
Privacyvoorwaarden inclusief verwerkersovereenkomst Burgers Accountants & Adviseurs 7
Xxxxxxxxxxxxx 0 / 0000 XX Xxxxxxxxx / Telefoon 0342 46 25 25 / Email xxxx@xxxxxxxxxxxxxxxxxx.xx / xxx.xxxxxxxxxxxxxxxxxx.xx
ANNEX 2 BEVEILIGINGSMAATREGELEN
Wij hebben passende beveiligingsmaatregelen genomen met een beveiligingsniveau dat past bij de aard van de persoonsgegevens en de omvang, context, doeleinden en risico’s van de verwerking. Bij het nemen van de beveiligingsmaatregelen is rekening gehouden met de te mitigeren risico’s, de stand van de techniek en de kosten van de beveiligingsmaatregelen.
Burgers Accountants & Adviseurs heeft in ieder geval de volgende beveiligingsmaatregelen getroffen:
Maatregelen op netwerkniveau:
• Router met firewall instellingen
• Minimaal aantal poorten open in de router– Alleen VPN poort direct naar de server
• Beveiligd WiFi – met gescheiden gasten WiFi (subnet)
Maatregelen op serverniveau:
• Remote Management en Monitoring op server en netwerkniveau
o Wekelijks pactchen van Microsoft (beveiliging) update
o 24/7 Monitoren van hardware componenten
o 24/7 Monitoren van prestaties en server capaciteiten
o Dagelijks uitvoeren van vulnerabilty checks
o Loggen van kritische security en system events
• Bitdefender Anti-virus software op de server.
• Server staat in afgesloten en beveiligde ruimte
• Toegang en usersrechten worden centraal ingeregeld via active directory
• Beperkt aantal administrator accounts – iedere medewerker heeft eigen inloggegevens.
• VPN verbinding vanuit de server remote inloggen.
• Professionele online backup – encryptie en versleutelde opslag (verwerkingsovereenkomst Think4)
Maatregelen op gebruikersniveau
• Rechtenstructuur via Active Directory / Group policy
• Gebruik van Exchange Online – Office365
• Waarborging legitieme software – up-to-date software
• Installeren van software alleen via administrator rechten
• Monitoring van geïnstalleerde software -
• Remote Management en Monitoring op server en netwerkniveau
o Wekelijks pactchen van Microsoft (beveiliging) update via RMM
o 24/7 Monitoren van hardware componenten
o 24/7 Monitoren van prestaties en server capaciteiten
o Dagelijks uitvoeren van vulnerabilty checks
• Antivirus licentie met threats management voor desktops
• Wachtwoord management - procedure
Overige maatregelen
• Cameratoezicht bij het bedrijfspand van Burgers Accountants & Adviseurs
• Beveiligde website met certificaat
• Het gebruik van een protocol inzake electronica-, internet- en social media gebruik door werknemers,
• Clean desk policy voor medewerkers van Burgers Accountants & Adviseurs,
• Zakelijke mobiele telefoons en laptops beveiligd met wachtwoord en/of vingerafdruk en/of schijf-encryptie
• Er zijn geheimhoudingsverklaringen opgenomen in arbeidscontracten van werknemers van Xxxxxxx Accountants & Adviseurs en met ingeschakelde derden
• Gecertificeerd afvoeren van documenten met persoonsgegevens en harde schijven/electronica
• Gebruik disclaimer in e-mail
Privacyvoorwaarden inclusief verwerkersovereenkomst Burgers Accountants & Adviseurs 8
Xxxxxxxxxxxxx 0 / 0000 XX Xxxxxxxxx / Telefoon 0342 46 25 25 / Email xxxx@xxxxxxxxxxxxxxxxxx.xx / xxx.xxxxxxxxxxxxxxxxxx.xx
• Logische toegangscontrole door middel van wachtwoorden en/of persoonlijke toegangscodes
• Voor zover vereist SubVerwerkersovereenkomsten met derden
• Veilige wijze van het opslaan van gegevensbestanden binnen het kantoornetwerk
Bewaartermijnen
Er wordt op grond van de AVG wordt gesproken over verschillende mogelijkheden met betrekking tot de bewaartermijn voor persoonsgegevens. Organisaties bepalen zelf hoe lang zij persoonsgegevens bewaren rekening houdend met de geldende wetgeving. Hierbij kijken zij naar hoe lang de gegevens nodig zijn voor het doel waarvoor deze zijn verzameld of worden gebruikt.
In de AVG staat dat persoonsgegevens niet langer mogen worden bewaard dan noodzakelijk is voor het doel waarvoor zij verzameld en verwerkt worden. Deze bepaling is ook verwerkt in de AVG. Opdrachtnemer zal zich hierbij houden aan de geldende wettelijke bewaartermijnen.
Opdrachtnemer zal zich in deze aan de bepalingen van de AVG houden en mag daarbij persoonsgegevens in een archief bewaren als dit bestemd is voor historische, statistische of wetenschappelijke doeleinden.
Voor zover mogelijk voldoen wij aan verzoeken om inzage of wijziging of verwijdering van persoonsgegevens. Het verwijderen van persoonsgegevens is een recht vanuit de AVG, maar wij hebben te maken met wetgeving ten aanzien van bewaarplicht van gegevens en die wetgeving gaat voor. De wettelijke bewaartermijn is 7 jaar. Mocht het voldoen aan verzoeken kosten met zich meebrengen voor ons of de sub-verwerker dan kunnen wij die kosten in rekening brengen.
Voor persoonlijke gegevens van sollicitanten hanteren wij de regel dat na sluiting van een vacature alle persoonlijke gegevens na maximaal 3 maanden worden verwijderd.
Rechten van betrokkenen (Artikel 13 t/m 20, AVG)
De wet bepaalt niet alleen de plichten van degenen die de persoonsgegevens verwerken, maar bepaalt ook de rechten van de Betrokkene(n):
• Recht op informatie: Betrokkenen hebben het recht om te vragen of zijn/haar persoonsgegevens worden verwerkt.
• Inzagerecht: Betrokkenen hebben de mogelijkheid om te controleren of, en op welke manier, zijn/haar gegevens worden verwerkt.
• Correctierecht: Als duidelijk wordt dat de gegevens niet kloppen, kan de betrokkene een verzoek indienen om dit te corrigeren.
• Recht van verzet: Xxxxxxxxxxx hebben het recht te vragen om hun persoonsgegevens niet meer te gebruiken.
• Recht om vergeten te worden: In gevallen waar de betrokkene toestemming heeft gegeven om gegevens te verwerken, heeft de betrokkene het recht om de persoonsgegevens te laten verwijderen.
• Recht op bezwaar: Betrokkenen hebben het recht om bezwaar aan te maken tegen de verwerking van zijn/haar persoonsgegevens. Opdrachtnemer zal hieraan voldoen, tenzij er gerechtvaardigde gronden zijn voor de verwerking.
Voor persoonlijke gegevens van medewerkers, stagiaires, inleners, uitzendkrachten of zzp-ers bij Burgers Accountants & Adviseurs geldt hetzelfde als voor klanten met dien verstande dat in plaats van de Overeenkomst moet worden gelezen de arbeidsovereenkomst, de stage-overeenkomst, de inleenovereenkomst, de uitzendovereenkomst of de managementovereenkomst.
Om gebruik te maken van zijn/haar rechten kan de betrokkene een verzoek indienen bij Opdrachtnemer. Dit verzoek kan zowel schriftelijk als via de e-mail ingediend worden. Opdrachtnemer heeft vier weken de tijd, vanaf de ontvangst van het verzoek, om te beoordelen of het verzoek gerechtvaardigd is. Binnen vier weken zal Opdrachtnemer laten weten wat er met het verzoek gaat gebeuren. Als het verzoek niet wordt opgevolgd is er de mogelijkheid om bezwaar te maken bij Opdrachtnemer, of een klacht in te dienen bij de Autoriteit Persoonsgegevens (AP). Aan de hand van een verzoek kan Opdrachtnemer aanvullende informatie opvragen om zeker te zijn van de identiteit van de betrokkene.
Privacyvoorwaarden inclusief verwerkersovereenkomst Burgers Accountants & Adviseurs 9
Xxxxxxxxxxxxx 0 / 0000 XX Xxxxxxxxx / Telefoon 0342 46 25 25 / Email xxxx@xxxxxxxxxxxxxxxxxx.xx / xxx.xxxxxxxxxxxxxxxxxx.xx