Overeenkomst inzake gegevensbescherming
1. Doel
Deze gegevensbeschermingsovereenkomst (hierna “DPA” genoemd) regelt de voorwaarden waaronder de persoonsgegevens van de klant, die optreedt als verwerkingsverantwoordelijke (hierna “de Klant” genoemd), worden verwerkt door de dienstverlener Nemorius, die optreedt als gegevensverwerker (hierna “de Verwerker” genoemd), in het kader van de dienstverleningsovereenkomst (hierna de „Overeenkomst“).
Deze DPA vormt een integraal onderdeel van de Overeenkomst. In geval van tegenstrijdigheid tussen de documenten prevaleren de bepalingen van deze DPA voor alle aangelegenheden met betrekking tot gegevensbescherming.
De in dit document gebruikte termen op het gebied van gegevensbescherming moeten worden begrepen in de zin van Verordening (EU) 2016/679 („AVG”).
2. Verplichtingen van de verwerker
De Verwerker verbindt zich ertoe alle toepasselijke wettelijke en regelgevende bepalingen inzake gegevensbescherming na te leven, in het bijzonder de AVG en de Franse wet op de gegevensbescherming.
De verwerker garandeert dat hij passende maatregelen heeft getroffen om de beveiliging, integriteit en vertrouwelijkheid van de namens de opdrachtgever verwerkte gegevens te waarborgen.
De verwerker zorgt ervoor dat personen die bevoegd zijn om toegang te krijgen tot de gegevens, onderworpen zijn aan een geheimhoudingsplicht, hetzij contractueel, hetzij wettelijk.
Bovendien organiseert de verwerker regelmatig bewustmakings- en opleidingsinitiatieven voor zijn teams met betrekking tot de vereisten inzake gegevensbescherming.
3. Instructies van de Opdrachtgever
De verwerker verwerkt persoonsgegevens uitsluitend op basis van gedocumenteerde instructies van de opdrachtgever.
De Opdrachtgever verbindt zich ertoe de Verwerker zo spoedig mogelijk op de hoogte te stellen van eventuele wijzigingen in deze instructies.
Indien een gegeven instructie in strijd lijkt te zijn met de toepasselijke regelgeving, stelt de verwerker de opdrachtgever hiervan onverwijld op de hoogte. De opdrachtgever dient te bepalen welke persoonsgegevens worden verzameld en wat het doel daarvan is, teneinde te voldoen aan de wettelijke vereisten van de AVG.
4. Gegevensbescherming door ontwerp
De geleverde dienst is ontworpen in overeenstemming met de beginselen van „gegevensbescherming door ontwerp“ en „gegevensbescherming bij gebruik“.
De verwerker biedt functies waarmee de klant aan zijn verplichtingen als verwerkingsverantwoordelijke kan voldoen.
De Klant blijft als enige verantwoordelijk voor zijn gebruik van de dienst en voor de naleving van de toepasselijke regels.
5. Beveiligingsmaatregelen
De verwerker neemt passende technische en organisatorische maatregelen om persoonsgegevens te beschermen tegen ongeoorloofde toegang, wijziging, verlies of openbaarmaking.
6. Beheer van inbreuken op de gegevensbeveiliging
In geval van een inbreuk op de bescherming van persoonsgegevens stelt de verwerker de klant hiervan zo spoedig mogelijk en in ieder geval binnen maximaal 72 werkuren nadat hij hiervan kennis heeft genomen, in kennis.
Hij verstrekt de Opdrachtgever de nodige informatie om de Opdrachtgever in staat te stellen aan zijn wettelijke verplichtingen te voldoen.
De verwerker neemt tevens alle nodige maatregelen om de gevolgen van het incident te beperken.
Tenzij de Opdrachtgever vooraf toestemming heeft gegeven, is de Verwerker niet bevoegd om namens de Opdrachtgever de toezichthoudende autoriteit (CNIL) in kennis te stellen of de betrokkenen te informeren.
7. Bijstand bij beveiligings- en effectbeoordelingen
Op schriftelijk verzoek verstrekt de Verwerker de Klant de nodige informatie over de geïmplementeerde beveiligingsmaatregelen en de certificeringen van de oplossing.
De onderaannemer is echter niet verplicht om deze analyses uit te voeren of de beveiliging van het systeem van de Opdrachtgever te waarborgen. Indien nodig kunnen aanvullende diensten worden aangeboden.
8. Ondersteuning met betrekking tot de rechten van betrokkenen
De verwerker ondersteunt de klant door de nodige informatie te verstrekken om te reageren op verzoeken van betrokkenen.
Hij kan tevens, op schriftelijke instructie, de vereiste technische handelingen verrichten.
Het directe beheer van verzoeken blijft de verantwoordelijkheid van de Opdrachtgever, tenzij tussen de partijen een specifieke dienst is overeengekomen.
9. Inschakeling van subverwerkers
De Opdrachtgever machtigt de Verwerker om bij de uitvoering van de Overeenkomst gebruik te maken van externe dienstverleners, mits de Opdrachtgever hiervan op de hoogte wordt gesteld.
De Opdrachtgever kan in bepaalde gevallen (concurrentie, rechtszaken, recente veroordeling in verband met gegevens) een gemotiveerd bezwaar indienen.
In geval van een geldig bezwaar heeft de onderverwerker zes maanden de tijd om een conforme oplossing voor te stellen. Bij gebrek daaraan kan de Opdrachtgever de Overeenkomst beëindigen onder de vastgestelde voorwaarden.
De verwerker zorgt ervoor dat zijn eigen subverwerkers verplichtingen nakomen die gelijkwaardig zijn aan die van deze DPA en blijft aansprakelijk voor hun handelingen.
10. Verwerking van gegevens bij beëindiging van de Overeenkomst
Bij beëindiging van de Overeenkomst dient de Opdrachtgever zijn keuze aan te geven uit de volgende opties:
- teruggave en daaropvolgende verwijdering van de gegevens,
- onmiddellijke verwijdering,
- overdracht aan een andere dienstverlener, gevolgd door verwijdering.
Bij gebrek aan instructies zal de verwerker de gegevens 48 uur na beëindiging van de overeenkomst verwijderen.
De Opdrachtgever wordt aangemoedigd om alle benodigde gegevens vóór het einde van de dienstverlening op te halen. Aangezien verwijdering onomkeerbaar is, aanvaardt de Opdrachtgever alle gevolgen daarvan.
Op verzoek kan de verwerker een bewijs van verwijdering verstrekken.
11. Doorgifte buiten de Europese Unie
De onderaannemer streeft ernaar geen gegevens buiten de Europese Unie door te geven.
Indien een dergelijke doorgifte noodzakelijk is, verbindt de verwerker zich ertoe passende waarborgen te implementeren (standaardcontractbepalingen, BCR's, enz.).
12. Samenwerking met autoriteiten
De verwerker verstrekt de opdrachtgever de informatie die nodig is om te kunnen reageren op verzoeken van de bevoegde toezichthoudende autoriteiten.
13. Contactpersoon
Elke partij wijst een contactpersoon aan die verantwoordelijk is voor aangelegenheden die verband houden met deze DPA.
De verwerker verstrekt de contactgegevens van zijn functionaris voor gegevensbescherming of zijn AVG-contactpersoon.
De Verwerker deelt de Opdrachtgever mee dat de Functionaris voor gegevensbescherming de heer Esteban MATHIEU is, wiens contactgegevens als volgt luiden: gdpr@nemorius.com.
14. Wijzigingen in de overeenkomst
Deze DPA kan worden gewijzigd om rekening te houden met toepasselijke wijzigingen in de wet- of regelgeving. De Opdrachtgever wordt op de hoogte gesteld in geval van een dergelijke wijziging.
15. Toepasselijk recht en bevoegde rechter
Deze overeenkomst valt onder het Franse recht.
Elk geschil met betrekking tot de uitvoering ervan valt onder de bevoegdheid van de bevoegde rechtbanken in het rechtsgebied waar het hoofdkantoor van de verwerker is gevestigd.