VERWERKERSOVEREENKOMST
TUSSEN
[NAAM
ONDERNEMING], met maatschappelijke zetel gelegen te [PLAATS],
ingeschreven in de Kruispuntbank der ondernemingen onder het nummer
[KBO-nummer], hierbij vertegenwoordigd door [NAAM TITULARIS], hierna
de "Verwerkingsverantwoordelijke" .
EN
[NAAM
ONDERNEMING], met maatschappelijke zetel gelegen te [PLAATS],
ingeschreven in de Kruispuntbank der ondernemingen onder het nummer
[KBO-nummer], hierbij vertegenwoordigd door [NAAM], hierna de
"Verwerker".
Elk hierna
afzonderlijk “Partij” en gezamenlijk “Partijen”
genoemd,
WORDT HET VOLGENDE VERKLAARD
Deze overeenkomst heeft betrekking op de verwerking van Persoonsgegevens door de Verwerker in opdracht van de Verwerkingsverantwoordelijke en bevat het contractueel kader zoals wordt vereist in artikel 28 AVG.
Persoonsgegevens worden verwerkt op volgende wijze:
[Hier moet u in algemene termen beschrijven wat u doet met de gegevens (verzamelen, vastleggen, ordenen, structureren, opslaan, bijwerken, wijzigen, gebruiken, verspreiden, combineren, wissen,…).]
………………………………………………………………………………………………………………………………………………………
Persoonsgegevens worden verwerkt voor volgende doeleinden:
[Aanvullen met één of meerdere1]
De Verwerker zal de soort Persoonsgegevens verwerken ten behoeve van de Verwerkingsverantwoordelijke zoals opgesomd in Bijlage 2 bij deze overeenkomst.
Het betreft de volgende categorieën van betrokkenen:
[Aanvullen met één of meerdere]2
Voor de toepassing van deze overeenkomst wordt onder “Persoonsgegevens” begrepen de gegevens die worden beschermd krachtens de bepalingen van Verordening (EU) 2016/679 van 27 april 2016 betreffende de bescherming van natuurlijke personen in verband met de verwerking van persoonsgegevens en betreffende het vrije verkeer van die gegevens en tot intrekking van Richtlijn 95/46/EG (Algemene Verordening Gegevensbescherming, hierna de “AVG”) en de wet- en regelgeving die deze Verordening verder uitvoert.
EN WORDT HET
VOLGENDE OVEREENGEKOMEN:
Artikel 1 –
Verplichtingen van de Verwerker
De Verwerker verwerkt de Persoonsgegevens uitsluitend namens de Verwerkings-verantwoordelijke, op basis van diens schriftelijke instructies en deze overeenkomst.
Indien de Verwerker dit niet kan doen en reden heeft om te geloven dat de op hem toepasselijke wetgeving hem ervan weerhoudt de instructies van de Verwerkingsverantwoordelijke en zijn verplichtingen krachtens deze overeenkomst na te komen, stelt hij voorafgaandelijk aan de verwerking de Verwerkingsverantwoordelijke hiervan in kennis. In dat geval heeft de Verwerkingsverantwoordelijke het recht de toegang tot of de mededeling van de gegevens op te schorten en/of de overeenkomst te beëindigen.
De Verwerker bevestigt dat hij, rekening houdend met de stand van de techniek, de uitvoeringskosten, alsook met de aard, de omvang, de context en de verwerkingsdoeleinden en de qua waarschijnlijkheid en ernst uiteenlopende risico’s voor de rechten en vrijheden van personen, passende technische en organisatorische veiligheidsmaatregelen heeft genomen en blijft nemen om een op het risico afgestemd beveiligingsniveau te waarborgen. Deze maatregelen worden verduidelijkt in Bijlage 1 bij deze overeenkomst.
De Verwerker waarborgt dat de personen in zijn dienst die tot het verwerken van de Persoonsgegevens gemachtigd zijn, zich ertoe verbonden hebben de vertrouwelijkheid van de Persoonsgegevens in acht te nemen.
De Verwerker waarborgt dat hij, rekening houdend met de aard van de verwerking, de Verwerkingsverantwoordelijke, door middel van passende technische en organisatorische maatregelen, voor zover mogelijk bijstand verleent bij het vervullen van diens plicht om verzoeken tot uitoefening van de in Hoofdstuk III van de AVG vastgestelde rechten van de betrokkene te beantwoorden.
In dat verband zal de Verwerker de Verwerkingsverantwoordelijke onmiddellijk inlichten van enig rechtstreeks verzoek vanwege een betrokkene, zonder dat verzoek te beantwoorden, tenzij hij daar van de Verwerkingsverantwoordelijke anderszins toestemming voor of opdracht toe heeft gekregen.
De Verwerker waarborgt dat hij, rekening houdend met de aard van de verwerking en de hem ter beschikking staande informatie, de Verwerkingsverantwoordelijke bijstand verleent bij het doen nakomen van de verplichtingen inzake de beveiliging van Persoonsgegevens zoals omschreven door artikelen 32 tot en met 34 AVG, inzake gegevensbeschermingseffectbeoordeling zoals omschreven door artikel 35 AVG en inzake voorafgaande raadpleging zoals omschreven door artikel 36 AVG.
De Verwerker waarborgt dat hij geen enkel Persoonsgegeven doorgeeft of anderszins beschikbaar of toegankelijk maakt aan landen of internationale organisaties buiten de Europese Economische Ruimte, tenzij hij hiertoe instructie heeft gekregen vanwege de Verwerkingsverantwoordelijke.
De Verwerker bewaart de Persoonsgegevens niet langer dan noodzakelijk is voor de uitvoering van deze overeenkomst. Na afloop van de verwerkingsdiensten zal de Verwerker de Persoonsgegevens wissen of aan de Verwerkingsverantwoordelijke terugbezorgen, naargelang de keuze van de Verwerkingsverantwoordelijke.
Tevens zal de Verwerker bestaande kopieën van de Persoonsgegevens vernietigen. Op verzoek van de Verwerkingsverantwoordelijke zal de Verwerker het uitwissen van alle kopieën van de Persoonsgegevens bevestigen.
Indien opslag van de Persoonsgegevens verplicht is op basis van de toepasselijke wet- en regelgeving zal de Verwerker de Verwerkingsverantwoordelijke hiervan informeren, tenzij die wet- en regelgeving deze informatie verbiedt.
De Verwerker bevestigt uitdrukkelijk dat hij geen enkel Persoonsgegeven ontvangen door de Verwerkingsverantwoordelijke of daaruit afgeleide informatie bekend zal maken aan enige derde partij, dat hij op geen enkel moment de Persoonsgegevens voor eigen behoeften of doeleinden zal gebruiken en/of verwerken en dat hij deze Persoonsgegevens niet zal kopiëren (tenzij dat strikt noodzakelijk is voor de uitvoering van deze overeenkomst).
Artikel
2 – Geen overdracht van rechten of sub-verwerking
De Verwerker heeft niet het recht om enig recht en/of verplichting krachtens deze overeenkomst aan een derde partij toe te kennen of anderszins aan een derde partij over te dragen, zonder de voorafgaande schriftelijke toestemming van de Verwerkingsverantwoordelijke.
De Verwerker neemt, zonder de voorafgaande schriftelijke toestemming van de Verwerkingsverantwoordelijke, geen andere verwerker in dienst (via een contract inzake sub-verwerking) voor de uitvoering van enig onderdeel van deze overeenkomst.
De schriftelijke toestemming van de Verwerkingsverantwoordelijke bedoeld in 2.1 en 2.2 wordt algemeen verleend. Dit houdt in dat de Verwerker de Verwerkingsverantwoordelijke inlicht over elke verandering die hij beoogt inzake de toevoeging of vervanging van andere verwerkers. Daarbij heeft de Verwerkingsverantwoordelijke de mogelijkheid om tegen deze veranderingen bezwaar te maken.
De Verwerker wordt niet van enige verplichting krachtens deze overeenkomst vrijgesteld door het sluiten van enig sub-verwerkingscontract voor de uitvoering van een onderdeel van deze overeenkomst. De verwerkingsdiensten door de sub-verwerker moeten worden uitgevoerd krachtens deze overeenkomst. Op eenvoudig verzoek verstrekt de Verwerker aan de Verwerkingsverantwoordelijke onmiddellijk een kopie van eventuele sub-verwerkingscontracten, desgevallend met uitzondering van de financiële regeling tussen Verwerker en sub-verwerker.
Artikel 3 - Audit
De Verwerker verbindt er zich uitdrukkelijk toe elke audit, controle of onderzoek, rechtstreeks dan wel onrechtstreeks, via een daartoe gemachtigde persoon of organisatie, door de Verwerkings-verantwoordelijke om na te gaan of de Verwerker zijn verplichtingen nakomt, mogelijk te maken en eraan bij te dragen.
In dat geval verstrekt de Verwerker, op verzoek van de Verwerkingsverantwoordelijke, onder andere alle informatie die nodig is om aan te tonen dat de verplichtingen die verbonden zijn aan de tussenkomst van een verwerker, zoals omschreven door artikel 28 AVG, worden nagekomen. Dit betreft met name de informatie met betrekking tot zijn verwerking van de Persoonsgegevens en de genomen veiligheidsmaatregelen.
In dit kader verbindt de Verwerker zich er ook toe om aan de Verwerkingsverantwoordelijke toegang te geven tot zijn lokalen voor gegevensverwerking om de naleving van deze overeenkomst te kunnen nagaan.
Artikel
4 – Aansprakelijkheid
De Verwerker leeft de toepasselijke wet- en regelgeving inzake de bescherming van Persoonsgegevens na. De Verwerker is daarbij enkel aansprakelijk voor de schade die door verwerking is veroorzaakt wanneer (1) bij de verwerking niet is voldaan aan de specifiek tot verwerkers gerichte verplichtingen van de AVG en andere wet- en regelgeving of (2) buiten dan wel in strijd met de instructies van de Verwerkingsverantwoordelijke is gehandeld.
De Verwerker vrijwaart de Verwerkingsverantwoordelijke van enige vordering door een derde partij op grond van een schending van de toepasselijke regelgeving en/of deze overeenkomst waarvoor de Verwerker verantwoordelijk is.
De Verwerker zal zijn aansprakelijkheid naar behoren verzekeren. Op verzoek legt de Verwerker een kopie van de polis aan de Verwerkingsverantwoordelijke voor.
Artikel 5 – Duurtijd
5.1 Deze overeenkomst neemt een aanvang op [DATUM ONDERTEKENING] en blijft van kracht [voor onbepaalde duur] OF [tot [datum]]. (einddatum van contact met derde partij in te vullen)
5.2 (in geval van onbepaalde duur) Elke Partij mag deze overeenkomst beëindigen door aan de andere Partij een schriftelijke kennisgeving daartoe te bezorgen. Daarbij moet rekening worden gehouden met een opzeggingstermijn die niet minder dan 30 dagen mag bedragen. De kennisgeving begint te lopen op de eerste dag van de maand volgend op de datum van de verzending – de poststempel doet hierbij dienst als bewijs.
5.3 De Verwerkingsverantwoordelijke mag deze overeenkomst onmiddellijk beëindigen, zonder zich te wenden tot een rechtbank, door aan de Verwerker een schriftelijke kennisgeving van beëindiging te overhandigen, als:
de Verwerker inbreuk pleegt op deze overeenkomst en deze inbreuk niet kan worden ongedaan gemaakt;
de Verwerker inbreuk pleegt op deze overeenkomst en deze inbreuk weliswaar ongedaan kan worden gemaakt, maar de Verwerker er niet in slaagt de inbreuk ongedaan te maken binnen een periode van 30 dagen na overhandiging van een schriftelijke ingebrekestelling aan de Verwerker om de inbreuk ongedaan te maken.
de Verwerker failliet gaat of betrokken is in een vereffening of ontbinding.
Artikel
6 – Diversen
Deze overeenkomst omvat de volledige overeenkomst tussen de Partijen en houdt geenszins een verplichting in tot het ter beschikking stellen van Persoonsgegevens aan de Verwerker andere dan deze die voor zijn opdracht nodig zijn.
Als een of meerdere bepalingen van deze overeenkomst nietig of onhaalbaar worden verklaard, vervangen de Partijen de genoemde bepaling(en) door (een) geldige en haalbare bepaling(en) die zoveel mogelijk de economische, commerciële of andere beoogde doelstellingen van de nietig of onhaalbaar verklaarde bepaling(en) realiseert (/realiseren). De overige bepalingen van deze overeenkomst blijven onverminderd van kracht.
Het loutere feit dat een Partij niet aandringt op strikte naleving van een bepaling van de overeenkomst of dat niet afdwingt, kan niet worden geïnterpreteerd als afstand of opgave van de rechten van die Partij, tenzij zulks schriftelijk wordt bevestigd.
Artikel 7 – Toepasselijk recht en Geschillen
De huidige overeenkomst wordt beheerst door het Belgisch recht.
Enig geschil tussen de Partijen wordt beslecht door de rechtbank van het arrondissement [PLAATS waar de hoofdzetel van de Verwerkingsverantwoordelijke gelegen is].
Opgemaakt te [PLAATS], op [DATUM] in twee originele exemplaren, waarbij elke Partij bevestigt dat zij een exemplaar heeft ontvangen.
_________________________ _________________________
(handtekening) (handtekening)
Voor de Verwerkingsverantwoordelijke, Voor de Verwerker,
[NAAM TITULARIS] [NAAM]
Apotheker-titularis [FUNCTIE]
Bijlage 1: Veiligheidsmaatregelen
Bijlage 2: Categorieën van persoonsgegevens
Bijlage 1
De passende technische en organisatorische veiligheidsmaatregelen zoals vermeld in artikel 1.2 van de overeenkomst, worden hieronder opgelijst:
[Aanvullen met één of meerdere uit onderstaande lijst:
Veiligheidsbeleid
Organisatie
van informatiebeveiliging
Aanstelling van een Data Protection
Officer / Veiligheidsconsulent / Aanspreekpunt
Beveiligingseisen
ten aanzien van interne medewerkers
Beveiligingseisen ten
aanzien van externe medewerkers
Beheer van
bedrijfsmiddelen
Toegangsbeveiliging
Cryptografie
Fysieke
beveiliging en beveiliging van de omgeving: zoals afsluitbare kasten,
ruimtes, …
Operationele
veiligheid
Communicatiebeveiliging
Aankoop, ontwikkeling en
onderhoud van informatiesystemen
Leveranciers- en
verwerkersrelaties
Beheer van
informatieveiligheidsincidenten
Continuïteitsbeheer
Compliance
en naleving
Gegevensinbreuken: Procedures
informatiemeldingen
Andere:…………………………………………………….]
1 Administratie van het personeel en de tussenpersonen, loonadministratie, beheer van het personeel en de tussenpersonen, werkplanning, controle op de werkplaats, klantenbeheer, bestrijding van fraude en inbreuken van het cliënteel, beheer van geschillen, leveranciersbeheer, boekhouding, verzamelen van giften, public relations, communicatiegegevens enkel om in contract te treden, technische-commerciële inlichtingen, registratie en administratie van aandeelhouders of vennoten, ledenadministratie, beveiliging, toegangscontrole, bescherming van de maatschappij, eigen sector of organisatie.
2 Klanten, patiënten, werknemers, familieleden van werknemers, zelfstandige dienstverleners, leveranciers, prospecten, contactpersonen, vertegenwoordigers van ondernemingen, andere