Concept. Deze tekst is een voorlopige versie en wordt nog juridisch getoetst. Rechten ontleen je er nog niet aan.
Verwerkersovereenkomst
Verwerkt Fjell persoonsgegevens voor jou, bijvoorbeeld in een webapp die we bouwen of hosten, dan sluiten we deze overeenkomst met je af. Je krijgt per project een getekende versie met ingevulde bijlagen.
1. Partijen en begrippen
- De klant, zoals vermeld in de offerte of opdracht, is verwerkingsverantwoordelijke (hierna Klant).
- Fjell, gevestigd te Nieuwegein, KvK-nummer 88934268, is verwerker (hierna Fjell).
Begrippen als persoonsgegevens, verwerking, betrokkene, datalek, verwerker en subverwerker hebben de betekenis uit de Algemene verordening gegevensbescherming (AVG). Diensten zijn de werkzaamheden die Fjell voor de Klant uitvoert en waarbij persoonsgegevens worden verwerkt, zoals bouwen, hosten en beheren van software.
2. Onderwerp en duur
Fjell verwerkt persoonsgegevens alleen om de Diensten aan de Klant te leveren. Dit is de verwerkersovereenkomst als bedoeld in artikel 28 lid 3 AVG. Ze geldt zolang Fjell persoonsgegevens voor de Klant verwerkt. Welke gegevens, betrokkenen en doelen het betreft, staat in Bijlage 1.
3. Instructies van de Klant
- Fjell verwerkt persoonsgegevens alleen op schriftelijke instructie van de Klant. Deze overeenkomst en de opdracht of offerte vormen die instructie, aangevuld met instructies die de Klant per e-mail geeft.
- De Klant is verantwoordelijk voor de rechtmatigheid van de verwerking en de juistheid van de gegevens. Bijzondere persoonsgegevens (zoals gezondheid) worden alleen verwerkt als dat vooraf schriftelijk is afgesproken.
- Vindt Fjell dat een instructie in strijd is met de AVG, dan meldt Fjell dat direct aan de Klant.
- Fjell gebruikt de persoonsgegevens niet voor eigen doeleinden.
4. Geheimhouding
Fjell zorgt dat iedereen die toegang heeft tot de persoonsgegevens, aan geheimhouding is gebonden. Die geheimhouding blijft gelden na afloop van deze overeenkomst.
5. Beveiliging
Fjell neemt passende technische en organisatorische maatregelen (artikel 32 AVG), rekening houdend met de stand van de techniek en de risico’s. Fjell houdt zich minimaal aan Bijlage 2 en past de maatregelen aan als de risico’s of de techniek daar aanleiding toe geven. De Klant is zelf verantwoordelijk voor de beveiliging van zijn eigen systemen, accounts en toegangsgegevens.
6. Subverwerkers
- De Klant geeft Fjell algemene toestemming om de subverwerkers uit Bijlage 3 in te schakelen.
- Fjell meldt een voorgenomen wijziging minimaal 30 dagen vooraf. De Klant kan binnen 14 dagen gemotiveerd bezwaar maken. Komen partijen er niet uit, dan mag de Klant de overeenkomst voor de Diensten opzeggen.
- Fjell legt elke subverwerker dezelfde verplichtingen op als in deze overeenkomst en blijft tegenover de Klant verantwoordelijk voor de naleving.
7. Doorgifte buiten de EER
Fjell verwerkt de persoonsgegevens alleen binnen de Europese Economische Ruimte. Doorgifte naar een land buiten de EER mag alleen met voorafgaande schriftelijke toestemming van de Klant en met de waarborgen die hoofdstuk V van de AVG vereist.
8. Datalekken
- Fjell meldt een datalek of een vermoeden daarvan zonder onredelijke vertraging aan de Klant, en uiterlijk binnen 24 uur nadat Fjell het heeft ontdekt of van een subverwerker heeft vernomen.
- De melding bevat, voor zover bekend: de aard van het lek, de categorieën en het geschatte aantal betrokkenen en gegevens, de waarschijnlijke gevolgen, de genomen en voorgestelde maatregelen en een contactpersoon. Ontbrekende informatie volgt zo snel mogelijk.
- De Klant beoordeelt of melding aan de Autoriteit Persoonsgegevens of aan betrokkenen nodig is en doet die melding. Fjell werkt daaraan mee en beperkt het lek zo snel mogelijk.
9. Rechten van betrokkenen en bijstand
- Ontvangt Fjell rechtstreeks een verzoek van een betrokkene, dan beantwoordt Fjell dat niet zelf, maar stuurt het binnen 5 werkdagen door aan de Klant.
- Fjell helpt de Klant, voor zover redelijk, bij het uitvoeren van die verzoeken, bij een gegevensbeschermingseffectbeoordeling (DPIA) en bij overleg met de toezichthouder.
- Kost die hulp buitensporig veel tijd, dan mag Fjell redelijke kosten in rekening brengen, na voorafgaande melding.
10. Audits
Fjell stelt de Klant op verzoek de informatie beschikbaar die nodig is om de naleving aan te tonen. De Klant mag eenmaal per jaar, en na een datalek, controleren of laten controleren door een onafhankelijke deskundige die tot geheimhouding is gehouden. De Klant kondigt dat minimaal 14 dagen vooraf aan, verstoort de bedrijfsvoering van Fjell niet onnodig en draagt de kosten, tenzij de audit een ernstige tekortkoming aantoont.
11. Einde van de overeenkomst
- Na het einde van de Diensten geeft Fjell, naar keuze van de Klant, alle persoonsgegevens binnen 30 dagen terug in een gangbaar formaat of verwijdert ze. Code en omgeving dragen we over zoals in de algemene voorwaarden staat.
- Fjell verwijdert daarna bestaande kopieën uit zijn systemen en uit back-ups, uiterlijk binnen 90 dagen, en bevestigt dat schriftelijk.
- Dit geldt niet voor gegevens die Fjell volgens de wet moet bewaren. Fjell meldt dat dan aan de Klant en beperkt de verwerking tot die bewaarplicht.
12. AI
Fjell biedt persoonsgegevens en wachtwoorden van de Klant niet aan AI-modellen aan en gebruikt ze niet om modellen te trainen. Wil de Klant dat anders, dan moet dat vooraf schriftelijk zijn afgesproken, met de maatregelen die daarbij horen.
13. Aansprakelijkheid, volgorde en recht
- Tegenover betrokkenen gelden de regels van artikel 82 AVG. Tussen partijen gelden de aansprakelijkheidsbepalingen uit de algemene voorwaarden ook voor deze overeenkomst.
- Bij tegenstrijdigheid over de verwerking van persoonsgegevens gaat deze overeenkomst voor de algemene voorwaarden en de opdracht.
- Op deze overeenkomst is Nederlands recht van toepassing. Geschillen gaan naar de rechtbank Midden-Nederland.
Bijlage 1: Gegevens, doelen en betrokkenen
Deze bijlage vullen we per project samen met de Klant in en leggen we vast in de offerte of opdracht.
| Verwerking | Persoonsgegevens | Betrokkenen | Doel | Bewaartermijn |
|---|---|---|---|---|
| Bijvoorbeeld: ledenadministratie in de webapp | Naam, e-mailadres, telefoonnummer | Leden | Beheer van het lidmaatschap | Bepaalt de Klant |
Bijlage 2: Beveiligingsmaatregelen van Fjell
- Elke wijziging in de code wordt door een ontwikkelaar beoordeeld en getest, en automatisch gescand op kwetsbaarheden, onveilige pakketten en gelekte wachtwoorden. Een senior architect kijkt mee op architectuur en beveiliging.
- Software draait via een OTAP-straat: ontwikkeling, test, acceptatie en productie zijn gescheiden.
- Hosting binnen de EU, met updates, back-ups en monitoring.
- Toegang tot persoonsgegevens alleen voor wie dat voor zijn taak nodig heeft; beheeraccounts met meervoudige authenticatie waar dat kan.
- Versleutelde verbindingen (TLS) en beveiligd beheer van de servers.
- Wachtwoorden en geheimen staan in een wachtwoordkluis.
- Een vast proces voor beveiligingsincidenten en datalekken.
Bijlage 3: Subverwerkers
| Subverwerker | Dienst | Locatie | Gegevens |
|---|---|---|---|
| Numanski, Heggerank 14, 3434 EK Nieuwegein, KvK 87242117 | Hosting en beheer van servers en omgevingen | Nederland | Alle gegevens in de gehoste omgeving van de Klant |