Finom Gegevensverwerkingsovereenkomst

Versie: 1.0.2

Deze gegevensverwerkingsovereenkomst (de “Gegevensverwerkingsovereenkomst”) maakt deel uit van de overeenkomst tussen de Gebruiker en de Dienstverlener die de Dienstverlening aan de Gebruiker regelt (de “Voorwaarden”). De Voorwaarden kunnen van tijd tot tijd door de Dienstverlener worden bijgewerkt.

Deze Gegevensverwerkingsovereenkomst vormt een overeenkomst die de relatie tussen u (de “Gebruiker”), als de verwerkingsverantwoordelijke, en ons (de “Dienstverlener”), als de verwerker, zoals gedefinieerd in de Algemene verordening gegevensbescherming (EU-verordening 2016/679) (de “AVG”).

Behoudens wijzigingen in deze Gegevensverwerkingsovereenkomst, blijven de Voorwaarden en het Privacybeleid ongewijzigd en volledig van kracht. Ingeval van tegenstrijdigheid tussen deze Gegevensverwerkingsovereenkomst en de Voorwaarden of het Privacybeleid, prevaleert de Gegevensverwerkingsovereenkomst.

Nadat u de Voorwaarden, met daarbij als bijlage deze Gegevensverwerkingsovereenkomst, hebt aanvaard, worden uw persoonlijke en zakelijke gegevens automatisch overgenomen in deze Gegevensverwerkingsovereenkomst vanuit uw Gebruikersaccount. Uw gegevens worden altijd weergegeven zoals u ze aan ons hebt verstrekt en worden door ons behandeld als ‘up-to-date’ totdat u ons gewijzigde gegevens verstrekt.

Deze Gegevenswerkingsovereenkomst wordt aangegaan door en tussen:

{{companyData}} (de “Gebruiker” of “Verwerkingsverantwoordelijke”), en

PNL Fintech BV (handelend onder de naam “FINOM”), Jachthavenweg 109H, 1081 KM Amsterdam (de “Dienstverlener” of “Verwerker”),

hierna elk afzonderlijk aangeduid als “Partij” en gezamenlijk als “Partijen”.

Partijen komen als volgt overeen:

Onderwerp

Partijen streven ernaar deze Gegevensverwerkingsovereenkomst uit te voeren om te voldoen aan de vereisten voor de verwerking van persoonsgegevens en het toepasselijke wettelijke kader, in het bijzonder de AVG.

Partijen stemmen derhalve in met de voorwaarden van deze Gegevensverwerkingsovereenkomst om hun betrekkingen als verwerkingsverantwoordelijke en verwerker van persoonsgegevens te regelen in overeenstemming met de AVG.

Aard en doel van de verwerking

De Dienstverlener verleent de Diensten die zijn omschreven in de Voorwaarden zoals aanvaard door de Gebruiker. Indien de Gebruiker optreedt als een vennootschap / ondernemer / werkgever / adviseur, mag zij persoonsgegevens verwerken van de betrokkenen, zijnde de opdrachtgevers, werknemers, partners, vertegenwoordigers en adviseurs van de Gebruiker (de “Relaties van de Gebruiker”), door deze te uploaden naar, te wijzigen of te delen op, of te verwijderen van het Platform van de Dienstverlener. In het kader van het verlenen van de Diensten kan het noodzakelijk zijn dat de Dienstverlener persoonsgegevens van de Relaties van de Gebruiker verwerkt. Daarom zal de Gebruiker optreden als verwerkingsverantwoordelijke zoals gedefinieerd in de AVG. De Dienstverlener zal dan optreden als verwerker, die gegevens verwerkt namens de Gebruiker.

Persoonsgegevens worden verwerkt ten behoeve van het verlenen en ontvangen van de Diensten in overeenstemming met de Voorwaarden.

Derhalve geeft de Verwerkingsverantwoordelijke de Verwerker hierbij opdracht alle persoonsgegevens zoals vermeld in deze Gegevensverwerkingsovereenkomst te verwerken in overeenstemming met de AVG en de toepasselijke wetgeving.

Verwerkingsduur

De duur van de verwerking komt overeen met de voorwaarden voor de levering van Diensten door de Verwerker aan de Verwerkingsverantwoordelijke in overeenstemming met de Voorwaarden tenzij een langere periode nodig is voor Partijen om te voldoen aan hun verplichtingen in overeenstemming met de AVG en de relevante toepasselijke wetgeving.

Soorten persoonsgegevens en categorieën betrokkenen

"Persoonsgegevens" (in deze Gegevensverwerkingsovereenkomst “gegevens” of “persoonsgegevens” genoemd) en “verwerking” (in deze Gegevensverwerkingsovereenkomst “verwerking” genoemd) hebben de betekenis die daaraan is gegeven in de AVG. Er worden geen “gevoelige persoonsgegevens” zoals gedefinieerd in de AVG verwerkt.

  1. Categorieën persoonsgegevens die kunnen worden verwerkt:

    — Zie Bijlage I bij deze Overeenkomst

  2. Categorieën betrokkenen waarvan persoonsgegevens kunnen worden verwerkt:

    — Zie Bijlage I bij deze Overeenkomst

Verantwoordelijkheden

De Verwerker:

De Verwerkingsverantwoordelijke:

Audits

Onder de in dit artikel beschreven voorwaarden, zal de Verwerker de Verwerkingsverantwoordelijke op diens verzoek relevante informatie ter beschikking stellen die nodig is om de nakoming van deze Gegevensverwerkingsovereenkomst aan te tonen en audits, waaronder inspecties, door de Verwerkingsverantwoordelijke of een controleur die is gekozen zoals beschreven in dit artikel mogelijk maken en daaraan bijdragen.

Het recht van de Verwerkingsverantwoordelijke op informatie en audits vloeit alleen voort uit dit artikel voor zover de Gegevensverwerkingsovereenkomst de Verwerkingsverantwoordelijke niet anderszins informatie- en auditrechten verleent uit hoofde van de relevante voorschriften van de AVG.

De Verwerkingsverantwoordelijke is gerechtigd om periodiek een toetsing te starten met betrekking tot de verwerking van persoonsgegevens door de Verwerker. Partijen erkennen dat in het kader van een normale bedrijfsvoering een jaarlijkse audit door de Verwerkingsverantwoordelijke zou moeten volstaan. De Verwerkingsverantwoordelijke dient ten minste vier weken voor de voorgestelde startdatum een gedetailleerd auditplan te verstrekken, waarin de reikwijdte, de duur en de startdatum van de audit dienen te worden vermeld. Partijen zullen gezamenlijk besluiten of de audit door een derde moet worden uitgevoerd. De Verwerker kan de Verwerker echter toestaan te verzoeken om de beveiligingstoetsing te laten uitvoeren door een neutrale derde naar keuze van de Verwerker, aangezien het gaat om een verwerkingsomgeving met meerdere verwerkingsverantwoordelijken. De Verwerkingsverantwoordelijke zal dit verzoek niet op onredelijke gronden weigeren.

Indien de voorgestelde reikwijdte van de audit in overeenstemming is met een ISAE-, ISO- of soortgelijk certificeringsverslag dat door een gekwalificeerde derde-auditor is opgesteld en de Verwerker bevestigt dat er zich in de twaalf maanden na die audit geen materiële wijzigingen hebben voorgedaan in de beoordeelde maatregelen, wordt dit door Partijen voldoende geacht.

De audits mogen de normale bedrijfsvoering van de Verwerker niet in onredelijke mate verstoren. Alle kosten in verband met de audits zijn voor rekening van de Verwerkingsverantwoordelijke.

Indien een audit tot aanbevelingen of tekortkomingen leidt, zullen Partijen binnen [30] werkdagen de noodzakelijke opvolging bespreken, met inbegrip van de vereiste tijdschema's en de daaraan verbonden kosten voor de Verwerker om een aanbeveling of tekortkoming uit te voeren.

Inzet subverwerkers
en
Gegevensdoorgifte

Inzet subverwerkers: Om de Diensten aan de Gebruiker/Verwerkingsverantwoordelijke te verlenen, kan de Verwerker gebruik maken van subverwerkers (“Subverwerkers”). De Subverwerkers die door de Verwerker worden ingeschakeld zijn binnen en buiten de EU/EER gevestigd en staan vermeld in de desbetreffende onderdelen van het Privacybeleid waarin elk van de verwerkingsactiviteiten wordt beschreven, zoals deze van tijd tot tijd zullen luiden. De namen van particulieren die optreden als Subverwerkers (opdrachtnemers, werknemers, freelancers van de Verwerker) zijn ter bescherming van hun privacy niet weergegeven in het Privacybeleid, maar kunnen op gerechtvaardigd verzoek van de Verwerkingsverantwoordelijke of autoriteiten worden verstrekt. De Verwerkingsverantwoordelijke stemt ermee in dat de Verwerker de hierboven genoemde Subverwerkers kan inschakelen om persoonsgegevens te verwerken namens de Verwerker en/of Verwerkingsverantwoordelijke onder de voorwaarden in deze Gegevensverwerkingsovereenkomst en in overeenstemming met de AVG.

De Verwerker zal: i) schriftelijke overeenkomsten aangaan met alle (huidige en nieuwe) Subverwerkers, waarin gegevensbeschermingsvoorwaarden worden opgelegd die de Subverwerkers ertoe verplichten de persoonsgegevens te beschermen volgens de door de AVG vereiste standaard; en ii) doorlopend toezicht houden en controle uitoefenen op de naleving van de AVG door haar Subverwerkers. Documentatie of bewijs van een dergelijk(e) toezicht of controle kan op schriftelijk verzoek aan de Verwerkingsverantwoordelijke worden verstrekt, tenzij wettelijk anders is bepaald, en iii) verantwoordelijk blijven voor elk handelen of nalaten van de Subverwerkers dat ertoe kan leiden dat Partijen hun verplichtingen uit hoofde van deze Gegevensverwerkingsovereenkomst niet nakomen.

Indien de Verwerkingsverantwoordelijke bezwaar wenst maken tegen de inzet van een nieuwe Subverwerker, dient de Verwerkingsverantwoordelijke dit binnen 10 werkdagen na kennisgeving daarvan door de Verwerker te doen. Indien er geen bezwaar wordt gemaakt, wordt de Verwerkingsverantwoordelijke geacht volledig in te stemmen met de inzet van nieuwe Subverwerkers. Indien de Verwerkingsverantwoordelijke bezwaar maakt tegen de inzet van een Subverwerker en de Verwerker niet aan het bezwaar van de Verwerkingsverantwoordelijke tegemoet kan komen, zal de Dienstverlener aanbieden om de Dienstverlening aan de Gebruiker te beëindigen.

Gegevensdoorgifte:

In het kader van de normale bedrijfsvoering zal de Verwerker geen gegevens die van de Verwerkingsverantwoordelijke naar de Verwerker zijn doorgegeven voor verwerkingsdoeleinden doorgeven naar landen buiten de Europese Economische Ruimte (“EER”) of landen die voor de toepassing van het toepasselijk recht zijn goedgekeurd door de Europese Commissie (“Door de Commissie goedgekeurde gebieden”).

In sommige gevallen worden persoonsgegevens opgeslagen op opslagoplossingen met servers buiten de EER of Door de Commissie goedgekeurde gebieden (Dropbox of Google bijvoorbeeld). De Verwerker zal alleen gebruik maken van opslagoplossingen die veilige diensten met voldoende relevante waarborgen bieden.

Indien de Verwerker de van de Verwerkingsverantwoordelijke ontvangen persoonsgegevens buiten de EER of Door de Commissie goedkeurde gebieden moet doorgeven, zal zij de Verwerkingsverantwoordelijke daarvan in kennis stellen, zodat deze bezwaar kan maken tegen deze doorgifte. Indien de Verwerkingsverantwoordelijke geen bezwaar heeft tegen een dergelijke doorgifte, moet de Verwerker ervoor zorgen dat zij passende Overeenkomsten inzake doorgifte van gegevens naar derde landen met deze Subverwerkers sluit. Een dergelijke overeenkomst moet op verzoek ter beschikking worden gesteld aan de Verwerkingsverantwoordelijke voor beoordeling.

De Verwerkingsverantwoordelijke erkent dat zij op de datum van aangaan van de Gegevensverwerkingsovereenkomst op de hoogte is gesteld van het feit dat de onderstaande gegevensverwerkingsactiviteiten, die door Subverwerkers van de Verwerker worden uitgevoerd, buiten de EER plaats zullen vinden. Deze verwerkingsactiviteiten, waarvoor de Verwerkingsverantwoordelijke hierbij specifiek toestemming verleent, zullen plaatsvinden in de hieronder vermelde landen en met strikte inachtneming van de rechtsgronden voor doorgifte van gegevens die voor elke verwerkingsactiviteit in de AVG zijn vastgelegd.

Land Gegevensverwerkingsactiviteit Rechtsgrond voor doorgifte
Verenigde Staten: de Subverwerkers staan vermeld in het Privacybeleid Zoals beschreven in deze Gegevensverwerkingsovereenkomst en indien strikt noodzakelijk voor het verlenen van Diensten op grond van de Voorwaarden Modelcontractbepalingen (Model d.d. 4 juni 2021)
Verenigd Koninkrijk: de Subverwerkers staan vermeld in het Privacybeleid Zoals beschreven in deze Gegevensverwerkingsovereenkomst en indien strikt noodzakelijk voor het verlenen van Diensten op grond van de Voorwaarden Adequaatheidsbesluit van de Europese Commissie van 28 juni 2021 (hier te raadplegen)

Voor alle duidelijkheid wordt benadrukt dat de Verwerkingsverantwoordelijke een duidelijke machtiging verstrekt aan de Verwerker om de Modelcontractbepalingen aan te gaan in naam en ten behoeve van de Verwerkingsverantwoordelijke (Modelbepalingen (EU) 2021/914, te raadplegen via https://eur-lex.europa.eu/eli/dec_impl/2021/914/oj?uri=CELEX%3A32021D0914&locale=en), waarbij de Verwerker zal optreden als gegevensexporteur en elke Subverwerker als gegevensimporteur. Module 3 van de Modelcontractbepalingen is van toepassing op de bedrijfsactiviteiten in Frankrijk. Module 2 van de Modelcontractbepalingen is van toepassing op alle andere landen. De Verwerkingsverantwoordelijke heeft de inhoud van Bijlage 1 en 2 van de Modelcontractbepalingen (Modelbepalingen 2010/87/EU), die hierbij zijn bijgevoegd, beoordeeld en stemt daarmee in.

De Verwerker kan de lijst van Subverwerkers in de desbetreffende onderdelen van het Privacybeleid van tijd tot tijd wijzigen, welke wijzigingen naar behoren aan de Verwerkingsverantwoordelijke zullen worden meegedeeld.

Duur en beëindiging

Deze Gegevensverwerkingsovereenkomst blijft van kracht zolang de Gegevensverwerker persoonsgegevens verwerkt ten behoeve van de doeleinden zoals bepaald in deze Gegevensverwerkingsovereenkomst.

Bij beëindiging van de Diensten kan de Gebruiker/Verwerkingsverantwoordelijke een procedure starten voor het wissen van de persoonsgegevens die bij de Gegevensverwerker zijn opgeslagen of, indien technisch mogelijk/haalbaar, om teruggave ervan verzoeken; tenzij anders bepaald in toepasselijke wettelijke voorschriften, zullen persoonsgegevens in dat geval worden bewaard overeenkomstig de technische en organisatorische waarborgen van de Gegevensverwerker.

De Verwerkingsverantwoordelijke kan alle in aanmerking komende persoonsgegevens op het platform/de applicatie van de Dienstverlener opvragen. Indien de Verwerkingsverantwoordelijke extra hulp vraagt voor het opvragen van de gegevens, worden de daaraan verbonden kosten vastgesteld op basis van de complexiteit van het proces en de tijd die nodig is om dit in het gekozen formaat uit te voeren.

Wijzigingen in de Gegevensverwerkingsovereenkomst

Partijen komen overeen dat de Dienstverlener te allen tijde gerechtigd is de voorwaarden van deze Gegevensverwerkingsovereenkomst te wijzigen met inachtneming van de gerechtvaardigde belangen van de Verwerkingsverantwoordelijke. De Dienstverlener zal de Gebruiker tijdig op de hoogte stellen van de wijzigingen, zoals vermeld en overeengekomen door de Gebruiker/Verwerkingsverantwoordelijke in de Voorwaarden. Indien de Gebruiker/Verwerkingsverantwoordelijke het niet eens is met de wijzigingen, staat het haar vrij om de Diensten en deze Gegevensverwerkingsovereenkomst te allen tijde te beëindigen via de account van de Gebruiker of door dit te melden aan het e-mailadres van de Dienstverlener op hello@finom.co (of een ander e-mailadres dat op de website van de Dienstverlener wordt vermeld).

Slotbepalingen

De aansprakelijkheid voor schendingen van deze Gegevensverwerkingsovereenkomst wordt beheerst door de Voorwaarden en de toepasselijke wetgeving. De totale aansprakelijkheid van de Dienstverlener krachtens deze Gegevensverwerkingsovereenkomst is daarom gemaximeerd in overeenstemming met de relevante bepalingen van de Voorwaarden.

Deze Gegevensverwerkingsovereenkomst is onderworpen aan en wordt geïnterpreteerd naar Nederlands recht, en de bevoegde Nederlandse rechtbanken hebben de exclusieve bevoegdheid om geschillen met betrekking tot deze Gegevensverwerkingsovereenkomst en/of het onderwerp ervan te beslechten.

Indien bepalingen van deze Gegevensverwerkingsovereenkomst ongeldig zijn of worden, heeft dit geen invloed op de geldigheid van de overige bepalingen.

Bijlage I

Versie: 1.0.2

A. LIJST VAN PARTIJEN

Gegevensverwerker:

Naam: PNL Fintech BV

Adres: Jachthavenweg 109H, 1081KM, Amsterdam

Naam, functie en contactgegevens Contactpersoon: De functionaris gegevensbescherming kunt u bereiken via privacy@finom.co

Activiteiten die relevant zijn voor de gegevens die op grond van deze artikelen worden doorgegeven: In overeenstemming met de Voorwaarden

Rol: Verwerker

In Frankrijk: Subverwerker, voor zover de hoofdverwerker Treezor SAS is

Datum: {{dpaAcceptedDate}}

Verwerkingsverantwoordelijke:

Naam: {{companyName}}

Adres: {{companyAddress}}

Contactpersoon: {{accountOwner}}

Rol: Verwerkingsverantwoordelijke

Datum: {{dpaAcceptedDate}}

B. BESCHRIJVING DOORGIFTE

Categorieën van betrokkenen waarvan de persoonsgegevens worden doorgegeven:

  1. Verwerkingsverantwoordelijke
  2. Werknemers/consultants/leidinggevenden/partners/wettelijke vertegenwoordigers/uiteindelijk economisch gerechtigden van Verwerkingsverantwoordelijke
  3. Wederpartijen van de Verwerkingsverantwoordelijke (verzenders en/of ontvangers van betalingen en/of facturen)

Categorieën van doorgegeven persoonsgegevens:

  1. Contactgegevens (naam, telefoonnummer, e-mail, adres)
  2. Rekeninggegevens (IBAN, bankgegevens)
  3. Bedrijfsinformatie (ondernemingsnummer, adres, type activiteiten, aandeelhouders)
  4. Persoonlijke gegevens (geboortedatum, selfie foto, paspoort/ID kopie)
  5. Betalingsgegevens (bedrag, datum, tijd, betaler/ontvanger, betalingsomschrijving)
  6. Apparaatgegevens (browserversie, type apparaat, IP-adres, tijdzone)
  7. Andere persoonsgegevens die strikt noodzakelijk zijn voor het verlenen van de Diensten ingevolge de Voorwaarden

N.B. de omvang van de verwerkte gegevens varieert voor elk van de door PNL Fintech BV aangeboden diensten. Raadpleeg het Privacybeleid voor meer informatie.

Gevoelige gegevens die worden doorgegeven (indien van toepassing) en toegepaste beperkingen of waarborgen die terdege rekening houden met de aard van de gegevens en de betrokken risico's, zoals bijvoorbeeld een strikte beperking van het doel, toegangsbeperkingen (waaronder toegang alleen voor personeel dat een gespecialiseerde opleiding heeft gevolgd), het bijhouden van een administratie van de toegang tot de gegevens, beperkingen voor verdere doorgifte of aanvullende beveiligingsmaatregelen.

Er worden geen speciale gegevenscategorieën in de zin van artikel 9 van de AVG verwerkt ingevolge de bepalingen van deze Gegevensverwerkingsovereenkomst.

De frequentie van de doorgifte (bijv. of de gegevens eenmalig of doorlopend worden doorgegeven).

De in deze bijlage beschreven doorgifte van gegevens geschiedt op doorlopende basis, zolang deze Gegevensverwerkingsovereenkomst van kracht is.

Aard van de verwerking:

Het verzamelen, registreren, opslaan, raadplegen, wijzigen, bijwerken, wissen, overdragen, ordenen, structureren van gegevens.

Doel van de gegevensdoorgifte en verdere verwerking: het verlenen van diensten ingevolge de Voorwaarden.

De periode gedurende welke de persoonsgegevens zullen worden opgeslagen, of indien dat niet mogelijk is, de criteria om die termijn te bepalen.

Duur van de dienstverlening ingevolge de Voorwaarden.

In geval van doorgifte aan (sub)verwerkers, moet ook het onderwerp, de aard en de duur van de verwerking worden aangegeven: het verlenen van diensten ingevolge de Voorwaarden Voorwaarden.

C. BEVOEGDE TOEZICHTHOUDER

In overeenstemming met artikel 13 van de Modelcontractbepalingen is de bevoegde toezichthouder:

de Autoriteit Persoonsgegevens (website)
Bevoegdheid – Nederland

Bijlage II

Versie: 1.0.2

TECHNISCHE EN ORGANISATORISCHE MAATREGELEN, MET INBEGRIP VAN TECHNISCHE EN ORGANISATORISCHE MAATREGELEN OM DE BEVEILIGING VAN DE GEGEVENS TE WAARBORGEN

  1. Organisatorische en veiligheidsgerelateerde maatregelen

    De Gegevensverwerker verklaart hierbij dat:

    • de Gegevensverwerker over een intern beleid voor de verwerking van persoonsgegevens beschikt. Elke werknemer van de Gegevensverwerker is verplicht zich op de hoogte te stellen van het beleid voordat hij zich toegang verschaft tot persoonsgegevens;
    • elke werknemer van de Gegevensverwerker verplicht is een geheimhoudingsovereenkomst te ondertekenen voordat hij begint met zijn werkzaamheden bij de Gegevensverwerker;
    • het beleid jaarlijks wordt herzien om het up-to-date te houden in overeenstemming met de normen van de sector. Dit gebeurt op basis van een toetsing, beoordeling en evaluatie van de doeltreffendheid van de maatregelen die zijn genomen om de beveiliging van de verwerking van persoonsgegevens te waarborgen;
    • afhankelijk van de veroorzaakte schade, een overtreding van het beleid door een werknemer kan leiden tot sancties variërend van een schriftelijke aanmaning tot ontslag;
    • inbreuken op de beveiliging worden gemeld aan het hogere management van de onderneming;
    • om te voldoen aan de actuele beveiligingsnormen, de Gegevensverwerker beveiligingsaudits uitvoert voor bedrijfskritische toepassingen;
    • de Gegevensverwerker een beleid inzake de verwerking van persoonsgegevens handhaaft en voor een redelijke mate van bewustzijn daarvan binnen de onderneming zorgt;
    • de Gegevensverwerker erop toeziet dat de Sub-verwerkers en gegevensverwerkingspartners de toepasselijke regelgeving inzake gegevensbescherming naleven;
    • de Gegevensverwerker voor een redelijke mate van bewustzijn van de regelgeving inzake gegevensbescherming binnen de onderneming zorgt.
  2. Toegang tot gegevens

    1. Fysieke toegang tot productieomgeving

      • Aangewende hostingproviders maken gebruik van beveiligde opslagruimten en versleutelde fysieke communicatiekanalen die voldoen aan recente veiligheidsnormen.
    2. Beschikbaarheid

      • De Gegevensverwerker maakt gebruik van schaalbare applicaties voor bedrijfskritische functionaliteit om volledige beschikbaarheid van zijn producten en diensten aan haar gebruikers te kunnen bieden.
      • De Gegevensverwerker maakt gebruik van de stabiele infrastructuur van externe hostingproviders om de beschikbaarheid van haar producten en diensten te verbeteren.
      • Aangewende dienstverleners bieden de Gegevensverwerker de functionaliteit om vanuit back-ups bedrijfskritische processen te kunnen herstellen en de beschikbaarheid van en toegang tot persoonsgegevens tijdig te kunnen herstellen in geval van een fysiek of technisch incident.
    3. Toegang tot systeem

      • Alleen bevoegde werknemers die voor de uitvoering van hun taken toegang nodig hebben, hebben toegang tot de productiesystemen.
      • Accounts die worden gebruikt voor toegang tot productiesystemen worden beëindigd wanneer een werknemer uit dienst treedt bij de Gegevensverwerker.
    4. Beheer van toegangsrechten

      • Toegang tot gegevens of systemen wordt verleend op basis van het "need-to-know" principe.
      • Persoonsgegevens worden gepseudonimiseerd wanneer dit de gegevensbeveiliging merkbaar kan verbeteren.
      • Werknemers die betrokken zijn bij de ontwikkeling hebben geen toegang tot de productie-infrastructuur, tenzij die nodig is voor de ondersteuning of de levering van diensten.
    5. De Gegevensverwerker registreert (logt) alle belangrijke gegevensverwerkende activiteiten, d.w.z. kopiëren, wijzigen, wissen, enz., zodat de Gegevensverwerker en de Klant kunnen aantonen dat alle verwerkte persoonsgegevens naar behoren worden beschermd en de regelgeving inzake gegevensbescherming in het algemeen wordt nageleefd.

  3. Beveiliging gegevens

    • De Gegevensverwerker levert commercieel redelijke inspanningen om de verwerkte persoonsgegevens te beschermen tegen ongeoorloofde toegang en om de doorlopende vertrouwelijkheid, integriteit, beschikbaarheid en veerkracht van de verwerkingssystemen en -diensten te waarborgen.
    • Gegevensopslag wordt versleuteld wanneer de gegevensbeveiliging merkbaar wordt verbeterd door de versleuteling. De doorgifte van gegevens buiten de gebouwen van de Gegevensverwerker of de gebouwen die de Gegevensverwerker onderhoudt, wordt beveiligd met certificaten van actuele TLS-versies om te voorkomen dat onbevoegden de persoonsgegevens die het onderwerp van de doorgifte zijn kunnen vastleggen en lezen.
  4. Incidentmanagement

    Om de privacy van zijn gebruikers te respecteren en de onderneming te beschermen tegen risico's als gevolg van beveiligingsincidenten, zal de Gegevensverwerker:

    • procedures hanteren voor het reageren op inbreuken en het melden van inbreuken;
    • een register van inbreuken op persoonsgegevens bijhouden;
    • Commercieel redelijke inspanningen doen om:

      • op de hoogte te blijven van de huidige regelgeving binnen de onderneming;
      • activiteiten met betrekking tot persoonsgegevens te controleren;
    • de verwerkingsverantwoordelijke onverwijld en in overeenstemming met de AVG op de hoogte stellen van een incident (en indien de verwerkingsverantwoordelijke dit wenst, de betreffende autoriteit of de betrokkenen daarvan op de hoogte stellen, waarbij deze laatsten onderworpen zijn aan beperkingen overeenkomstig art. 34, lid 3 van de AVG).