
Verwerkersovereenkomst
Verwerkersovereenkomst
Deze verwerkersovereenkomst is van toepassing op alle vormen van verwerking van persoonsgegevens die Falling Tree Internet Services, hierna te noemen “Falling Tree”, gevestigd te Almere, ingeschreven bij de Kamer van Koophandel onder nummer 63561301, (hierna: Verwerker) uitvoert ten behoeve van een wederpartij aan wie zij diensten levert (hierna: Verwerkingsverantwoordelijke). Hierna gezamenlijk te noemen “Partijen”.
In aanmerking nemende
- Partijen hebben een overeenkomst gesloten met betrekking tot softwareontwikkeling, websites, hosting, data-analyse, AI-tools, domeinnaamregistraties en online marketing werkzaamheden (hierna: “Overeenkomst”). Ter uitvoering van de Overeenkomst verwerkt Verwerker ten behoeve van Verwerkingsverantwoordelijke persoonsgegevens.
- Partijen wensen zorgvuldig en in overeenstemming met de AVG en andere toepasselijke wet- en regelgeving om te gaan met de persoonsgegevens die ter uitvoering van de Overeenkomst verwerkt (zullen) worden.
- Partijen wensen hun rechten en plichten met betrekking tot de verwerking van persoonsgegevens van betrokkenen schriftelijk vast te leggen in deze verwerkersovereenkomst.
- Uitsluitend Verwerkingsverantwoordelijke stelt het doel van en de middelen voor de verwerking van persoonsgegevens vast; Verwerker heeft hierop geen invloed.
1. Begrippen
- 1.1 Betrokkene: degene op wie een persoonsgegeven betrekking heeft.
- 1.2 Datalek: een inbreuk op de beveiliging van persoonsgegevens die ernstige nadelige gevolgen heeft voor de bescherming van persoonsgegevens.
- 1.3 Personeel: de door Partijen voor de uitvoering van deze overeenkomst in te schakelen personen.
- 1.4 Persoonsgegeven: elk gegeven betreffende een geïdentificeerde of identificeerbare natuurlijke persoon. Ook (herleidbare) gepseudonimiseerde persoonsgegevens vallen hieronder.
- 1.5 Subverwerker: derde die door Verwerker wordt ingeschakeld om ten behoeve van Verwerker persoonsgegevens te verwerken.
- 1.6 Verwerkingsverantwoordelijke: degene die het doel en de middelen van de verwerking bepaalt.
- 1.7 Verwerker: degene die ten behoeve van de Verwerkingsverantwoordelijke persoonsgegevens verwerkt zonder aan diens rechtstreeks gezag te zijn onderworpen.
- 1.8 Verwerking: elke handeling of elk geheel van handelingen met betrekking tot persoonsgegevens, waaronder verzamelen, opslaan, gebruiken, overdragen, pseudonimiseren, encryptie, vernietigen of beschikbaar stellen via AI-tools of cloudservices.
2. Onderwerp
- Verwerker zal persoonsgegevens uitsluitend verwerken zoals noodzakelijk voor de uitvoering van de Overeenkomst en in overeenstemming met de instructies van Verwerkingsverantwoordelijke.
- Verwerker kan AI-tools, cloudservices of externe SaaS-oplossingen gebruiken voor analyse, codegeneratie, dataverwerking en andere doeleinden zoals in de Overeenkomst beschreven.
- Verwerker zal persoonsgegevens uitsluitend verwerken binnen de Europese Economische Ruimte, tenzij verwerking buiten de EER noodzakelijk is voor domeinnaamregistraties of specifieke cloudservices.
3. Verplichtingen van de Verwerkingsverantwoordelijke
- Verwerkingsverantwoordelijke zal Verwerker tijdig informeren over aanwezigheid en locatie van persoonsgegevens.
- Verwerkingsverantwoordelijke garandeert dat verwerking van persoonsgegevens rechtmatig is en geen inbreuk maakt op rechten van derden.
- Verwerkingsverantwoordelijke stemt in met het aanleveren van relevante gegevens aan AI-tools of externe systemen, indien noodzakelijk voor correcte werking.
4. Verplichtingen van de Verwerker
- Verwerker verwerkt persoonsgegevens uitsluitend voor de uitvoering van de Overeenkomst.
- Verwerker volgt redelijke instructies van Verwerkingsverantwoordelijke op en zal samenwerken om correcte dataverwerking mogelijk te maken.
- Verwerker houdt zich aan geheimhouding en instructies inzake persoonsgegevens; personeel is gebonden aan een geheimhoudingsplicht.
- Verwerker neemt passende technische en organisatorische maatregelen ter beveiliging van persoonsgegevens, rekening houdend met het risiconiveau, stand van de techniek en kosten van uitvoering.
- Verwerker houdt een register bij van alle categorieën verwerkingsactiviteiten.
- Verwerker verleent volledige medewerking aan verzoeken van betrokkenen inzake inzage, correctie of verwijdering van persoonsgegevens.
- Verwerker ondersteunt encryptie, pseudonimisering en andere beveiligingsmaatregelen op verzoek van Verwerkingsverantwoordelijke.
- Verwerker verleent jaarlijks, indien gevraagd, toegang voor audit door een onafhankelijke register EDP-Auditor; Verwerker blijft verantwoordelijk voor vertrouwelijkheid en uitvoering.
- Verwerker gebruikt AI-tools en cloudservices voor analyse, codegeneratie en dataverwerking, met inachtneming van dataminimalisatie en pseudonimisering waar mogelijk.
- Verwerker is niet aansprakelijk voor verlies of onjuistheid van gegevens door uitval van AI-tools of cloudservices, behalve bij opzet of grove schuld.
5. Subverwerkers
- Verwerker kan verwerking uitbesteden aan subverwerkers, waaronder cloudproviders en SaaS-diensten, mits dezelfde verplichtingen schriftelijk worden opgelegd.
- Verwerker blijft te allen tijde verantwoordelijk voor naleving door subverwerkers.
- Voor domeinregistraties en externe cloudservices die buiten de EER vallen, geldt dat persoonsgegevens openbaar kunnen zijn of dat beveiliging niet volledig gegarandeerd is.
6. Verstrekken van persoonsgegevens
- Persoonsgegevens mogen niet aan derden worden verstrekt, tenzij wettelijk verplicht of noodzakelijk voor uitvoering van de Overeenkomst.
- Bij wettelijke verplichting beperkt Verwerker de verstrekking tot wat vereist is en informeert vooraf de Verwerkingsverantwoordelijke.
7. Beveiliging
- Verwerker en Verwerkingsverantwoordelijke nemen passende maatregelen om persoonsgegevens te beveiligen tegen verlies, onrechtmatige verwerking, ongeoorloofde toegang en schade.
- Fysieke en digitale toegang tot systemen wordt gecontroleerd; incidenten worden gelogd.
- Bij transport van vertrouwelijke persoonsgegevens wordt encryptie toegepast.
- Bij bijzondere beveiligingsmaatregelen op verzoek van Verwerkingsverantwoordelijke komen extra kosten voor rekening van de Verwerkingsverantwoordelijke.
8. Datalek
- Datalekken worden binnen 24 uur gemeld aan Verwerkingsverantwoordelijke, inclusief aard, gevolgen en genomen maatregelen.
9. Geheimhouding
- Verwerker behandelt alle persoonsgegevens en bedrijfsinformatie vertrouwelijk.
-
Geheimhouding geldt niet voor:
- openbaar bekend geworden informatie;
- wettelijke verplichtingen of rechterlijke bevelen;
- onafhankelijke ontwikkeling;
- informatie reeds in bezit zonder geheimhoudingsplicht.
- Geheimhouding blijft na beëindiging van de overeenkomst van kracht.
10. Intellectuele eigendom en software
- Intellectuele eigendomsrechten op software, code, websites en AI-modellen van Verwerker blijven bij Verwerker, tenzij expliciet anders schriftelijk overeengekomen.
- Opdrachtgever krijgt een niet-exclusief, niet-overdraagbaar gebruiksrecht binnen de eigen onderneming.
- Verspreiding, verkoop of ter beschikking stellen aan derden is niet toegestaan, tenzij software onder een open source-licentie wordt geleverd of schriftelijk toestemming is verkregen.
- Open source- of gelicentieerde softwarecomponenten vallen onder de voorwaarden van de betreffende licentie; Verwerker is niet aansprakelijk voor beperkingen of schendingen door derden.
11. Aansprakelijkheid en verzekering
- Verwerker is aansprakelijk voor schade die Verwerkingsverantwoordelijke lijdt en boetes die Verwerkingsverantwoordelijke verbeurt als gevolg van het niet-nakomen van, of in strijd handelen van, Verwerker met voorschriften bij of krachtens de AVG, andere toepasselijke wet- en regelgeving, en/of deze Verwerkersovereenkomst.
- De aansprakelijkheid van Verwerker voor door Verwerkingsverantwoordelijke geleden schade en/of verbeurde boetes zoals bedoeld in artikel 11.1 is beperkt tot €10.000 per gebeurtenis. Deze beperking geldt niet indien en voor zover de schade het gevolg is van opzet of grove schuld van Verwerker.
- Verwerkingsverantwoordelijke vrijwaart Verwerker voor aanspraken van derden (met name Betrokkenen) en de eventuele schade als gevolg daarvan, gebaseerd op niet-naleving van voorschriften bij of krachtens de AVG, andere toepasselijke wet- en regelgeving, en/of deze Verwerkersovereenkomst, voor zover deze schade niet het gevolg is van opzet of grove schuld van Verwerker.
- Verwerker zal zich inspannen om de risico’s zoals bedoeld in de artikelen 11.1 t/m 11.2 af te dekken door middel van een aansprakelijkheidsverzekering. Verwerkingsverantwoordelijke kan het bestaan van een dergelijke verzekering op verzoek verifiëren.
12. Duur en beëindiging
- De overeenkomst treedt in werking bij acceptatie van de algemene voorwaarden.
- Beëindiging van de Overeenkomst betekent beëindiging van deze verwerkersovereenkomst.
- Na beëindiging worden persoonsgegevens overgedragen of vernietigd op schriftelijk verzoek.
- Verplichtingen inzake geheimhouding, overdracht, vernietiging en aansprakelijkheid blijven na beëindiging van kracht.
13. Ontbinding
- Partijen kunnen ontbinden bij toerekenbare tekortkoming, faillissement of surseance van betaling.
14. Overige bepalingen
- Wijzigingen of aanvullingen zijn alleen geldig als schriftelijk overeengekomen en ondertekend.
- Geschillen worden, na vruchteloze poging tot overleg, beslecht door arbitrage via het Nederlands Arbitrage Instituut onder Nederlands recht.
Bijlage A – Minimale Beveiligingsmaatregelen
- Beleidsdocument met maatregelen ter beveiliging van persoonsgegevens en privacy.
- Geheimhoudingsplicht en screening personeel.
- Training en bijscholing personeel inzake informatiebeveiliging.
- Fysieke bescherming van IT-voorzieningen en apparatuur.
- Toegangsbeheer en scheiding van bevoegdheden.
- Encryptie bij transport van vertrouwelijke gegevens.
- Beheer van certificaten en sleutels volgens sleutelplan.
- Procedures voor verwerving, ontwikkeling, onderhoud en vernietiging van systemen en data.
- Logging van activiteiten en incidenten.
- Beveiligingsmaatregelen in alle applicaties, inclusief toegangsbeheer.
- Tijdige installatie van beveiligingsupdates.
- Procedures voor behandelen van incidenten en zwakke plekken.
- Meldplicht datalekken bij toezichthouder door Verwerkingsverantwoordelijke.