Aanvulling gegevensbescherming
Aanvulling gegevensbescherming van Transparent Business Solution B.V.
Deze Aanvulling gegevensbescherming (“Aanvulling”) is van toepassing op Transparent Business Solution B.V. alsook op haar andere merken waaronder de handelsnaam zoals Cyberclaims (hierin gezamenlijk aangeduid als “de Organisatie”) en regelt hun activiteiten, de Servicevoorwaarden van hun website, alsmede elke andere schriftelijke of elektronische overeenkomst die deze Aanvulling eveneens opneemt (hierin gezamenlijk aangeduid als de “Dienstenovereenkomst”). In elk van deze gevallen beoogt de Aanvulling protocollen vast te stellen tussen het Bedrijf en zijn partners, klanten en andere operationele gegevensverstrekkers (hierin gezamenlijk aangeduid als de “Klant”).
De Klant gaat deze Aanvulling aan namens zichzelf en alle Gelieerde ondernemingen die gemachtigd zijn de Diensten onder de Dienstenovereenkomst te gebruiken en die geen afzonderlijke contractuele regeling met de Organisatie zijn aangegaan. Uitsluitend voor de toepassing van deze Aanvulling, en tenzij anders aangegeven, omvatten verwijzingen naar de “Klant” zowel de Klant als dergelijke Gelieerde ondernemingen.
De Partijen komen hierbij overeen dat de hieronder uiteengezette voorwaarden als Aanvulling aan de Dienstenovereenkomst worden toegevoegd.
1. Definities
In deze Aanvulling hebben de volgende termen de hieronder uiteengezette betekenissen en worden verwante termen dienovereenkomstig uitgelegd:
“Gelieerde onderneming” betekent een entiteit die eigenaar is van of zeggenschap heeft over, waarvan de eigendom of zeggenschap berust bij, of die onder gemeenschappelijke zeggenschap of eigendom staat met hetzij de Klant hetzij de Organisatie (naar gelang de context toelaat), waarbij zeggenschap wordt gedefinieerd als het direct of indirect bezit van de bevoegdheid om het beheer en het beleid van een entiteit te sturen of de sturing daarvan te bewerkstelligen, hetzij door het bezit van stemgerechtigde effecten, hetzij bij overeenkomst of anderszins.
“Persoonsgegevens van de Klant” betekent alle Persoonsgegevens die door de Klant aan de Organisatie worden verstrekt of beschikbaar gesteld, of die door de Organisatie namens de Klant worden verzameld, en die door de Organisatie worden Verwerkt om de Diensten te verlenen.
“Verwerkingsverantwoordelijke-naar-Verwerker SCC’s” betekent de standaardcontractbepalingen voor grensoverschrijdende doorgiften die op 4 juni 2021 door de Europese Commissie zijn gepubliceerd en die de doorgifte regelen van Persoonsgegevens uit de Europese Zone naar Derde Landen, zoals vastgesteld door de Europese Commissie, de Zwitserse Federale Toezichthouder voor Gegevensbescherming en Informatie (“Swiss FDPIC”) met betrekking tot gegevensdoorgiften naar Derde Landen (gezamenlijk “EU SCC’s”); (ii) de internationale aanvulling inzake gegevensdoorgifte (“UK Transfer Addendum”) die is vastgesteld door de UK Information Commissioner’s Office (“UK ICO”) voor gegevensdoorgiften vanuit het VK naar Derde Landen; of (iii) enige vergelijkbare bepalingen die door een gegevensbeschermingstoezichthouder zijn vastgesteld met betrekking tot doorgiften van Persoonsgegevens naar Derde Landen, met inbegrip van, maar niet beperkt tot, eventuele opvolgende bepalingen daarvan.
“Wetgeving inzake gegevensbescherming” betekent elke lokale, deelstatelijke of nationale wet betreffende de verwerking van Persoonsgegevens die op de Organisatie van toepassing is in de rechtsgebieden waar de Diensten aan de Klant worden verleend, met inbegrip van, maar niet beperkt tot, wetgeving inzake privacy, beveiliging en gegevensbescherming.
“EU-Zone” betekent de Europese Unie, de Europese Economische Ruimte, het Verenigd Koninkrijk en Zwitserland.
“Recht van de EU-Zone” betekent (i) Richtlijn 95/46/EG en, vanaf 25 mei 2018, Verordening (EU) 2016/679 (“EU-AVG”) tezamen met de toepasselijke wetgeving ter uitvoering of aanvulling daarvan of anderszins met betrekking tot de verwerking van Persoonsgegevens van natuurlijke personen; (ii) de Data Protection Act 1998 van het Verenigd Koninkrijk en de EU-AVG zoals overgenomen in het recht van het Verenigd Koninkrijk krachtens artikel 3 van de European Union (Withdrawal) Act 2018 van het Verenigd Koninkrijk (de “UK-AVG”); (iii) de Zwitserse Federale Wet inzake gegevensbescherming van 19 juni 1992 en het bijbehorende Besluit (“Swiss DPA”); (iv) elke andere wet met betrekking tot de gegevensbescherming, beveiliging of privacy van individuen die in de EU-Zone van toepassing is; of (v) eventuele opvolgers of wijzigingen daarvan (met inbegrip van, maar niet beperkt tot, de uitvoering van de EU-AVG door de lidstaten in hun nationale recht).
“Beveiligingsincident” betekent elke inbreuk op de beveiliging die leidt tot de accidentele of onrechtmatige vernietiging, het verlies, de wijziging, de ongeoorloofde openbaarmaking van, of de toegang tot, door de Organisatie Verwerkte Persoonsgegevens van de Klant.
“Diensten” betekent de diensten die door de Organisatie aan de Klant of de Gelieerde ondernemingen van de Klant worden geleverd op grond van de Dienstenovereenkomst.
“Derde Land” betekent landen die, waar dit door de toepasselijke Wetgeving inzake gegevensbescherming wordt vereist, geen adequaatheidsbesluit hebben ontvangen van een toepasselijke autoriteit met betrekking tot grensoverschrijdende gegevensdoorgiften van Persoonsgegevens, waaronder toezichthouders zoals de Europese Commissie, de UK ICO of de Swiss FDPIC.
De termen “Onderneming”, “Bedrijfsdoel”, “commercieel doel”, “Verwerker in opdracht”, “Verwerkingsverantwoordelijke”, “Betrokkene”, “Persoonsgegevens”, “Inbreuk in verband met persoonsgegevens”, “Verwerken”, “Verwerker”, “Verkopen”, “Dienstverlener”, “Delen”, “Subverwerker”, “Toezichthoudende autoriteit” en “Derde” hebben dezelfde betekenis als beschreven in de toepasselijke Wetgeving inzake gegevensbescherming en verwante termen worden dienovereenkomstig uitgelegd.
Termen met een hoofdletter die niet anderszins in deze Aanvulling zijn gedefinieerd, hebben de betekenis die daaraan in de Dienstenovereenkomst wordt toegekend.
2. Reikwijdte van de Aanvulling
Deze Aanvulling is van toepassing op de Verwerking door de Organisatie van Persoonsgegevens van de Klant onder de Dienstenovereenkomst, voor zover een dergelijke Verwerking onderworpen is aan de Wetgeving inzake gegevensbescherming. Deze Aanvulling wordt beheerst door het op de Dienstenovereenkomst toepasselijke recht, tenzij de Wetgeving inzake gegevensbescherming anders vereist.
3. Rollen van de Partijen
De Partijen erkennen en komen overeen dat de Klant, met betrekking tot de Verwerking van Persoonsgegevens van de Klant en zoals nader beschreven in Bijlage 1 hierbij, optreedt als Onderneming of Verwerkingsverantwoordelijke, en de Organisatie optreedt als Dienstverlener of Verwerker. Deze Aanvulling is uitsluitend van toepassing op de Verwerking van Persoonsgegevens van de Klant door de Organisatie die optreedt als Verwerker, Subverwerker of Derde (zoals gespecificeerd in Bijlage 1).
De Partijen komen uitdrukkelijk overeen dat de Klant als enige verantwoordelijk is voor het waarborgen van tijdige communicatie aan de Gelieerde ondernemingen van de Klant of de betrokken Verwerkingsverantwoordelijke(n) die de Diensten ontvangen, voor zover een dergelijke communicatie vereist of nuttig kan zijn in het licht van de toepasselijke Wetgeving inzake gegevensbescherming om de Gelieerde ondernemingen van de Klant of de betrokken Verwerkingsverantwoordelijke(n) in staat te stellen aan die wetgeving te voldoen.
De Klant is als enige verantwoordelijk voor het naleven van de op de Klant toepasselijke wetgeving inzake kennisgeving van Beveiligingsincidenten en voor het nakomen van eventuele verplichtingen tot kennisgeving aan overheidsinstanties, betrokken personen of anderen met betrekking tot Beveiligingsincidenten.
4. Beschrijving en Doel van de Verwerking van Persoonsgegevens
In Bijlage 1 bij deze Aanvulling hebben de Partijen in onderling overleg hun begrip van het onderwerp en de details van de Verwerking van de door de Organisatie op grond van deze Aanvulling te Verwerken Persoonsgegevens van de Klant uiteengezet. De Partijen kunnen redelijke wijzigingen in Bijlage 1 aanbrengen bij onderlinge schriftelijke overeenstemming en voor zover redelijkerwijs noodzakelijk om aan die vereisten te voldoen of om van tijd tot tijd tegemoet te komen aan de vereisten van de Wetgeving inzake gegevensbescherming. Bijlage 1 doet voor geen enkele Partij verplichtingen of rechten ontstaan.
Het doel van de Verwerking onder deze Aanvulling is de verlening van de Diensten op grond van de Dienstenovereenkomst en eventuele Bestelformulier(en).
5. Voorwaarden voor gegevensverwerking
De Klant leeft alle toepasselijke Wetgeving inzake gegevensbescherming na in verband met de uitvoering van deze Aanvulling en de Verwerking van Persoonsgegevens van de Klant. In verband met de toegang tot en het gebruik van de Diensten Verwerkt de Klant Persoonsgegevens van de Klant binnen die Diensten en verstrekt hij de Organisatie instructies in overeenstemming met de toepasselijke Wetgeving inzake gegevensbescherming. Tussen de Partijen onderling is de Klant als enige verantwoordelijk voor de naleving van de toepasselijke Wetgeving inzake gegevensbescherming met betrekking tot het verzamelen en de doorgifte aan de Organisatie van Persoonsgegevens van de Klant. De Klant stemt ermee in de Organisatie geen gegevens te verstrekken over de gezondheid of religie van een natuurlijke persoon of over bijzondere categorieën van gegevens zoals gedefinieerd in artikel 9 van de AVG.
De Organisatie leeft alle toepasselijke Wetgeving inzake gegevensbescherming na bij de Verwerking van Persoonsgegevens van de Klant en de Organisatie zal:
De Persoonsgegevens van de Klant Verwerken ten behoeve van de Dienstenovereenkomst en voor de specifieke doeleinden zoals in elk geval uiteengezet in Bijlage 1 bij deze Aanvulling en anderszins uitsluitend op basis van de gedocumenteerde instructies van de Klant, ten behoeve van de verlening van de Diensten en voor zover anderszins noodzakelijk om haar verplichtingen onder de Dienstenovereenkomst na te komen. De Dienstenovereenkomst, deze Aanvulling en het gebruik door de Klant van de kenmerken en functionaliteit van de Diensten vormen de schriftelijke instructies van de Klant aan de Organisatie met betrekking tot de Verwerking van Persoonsgegevens van de Klant, waaronder als volgt:
1.1 De Organisatie zal Persoonsgegevens van de Klant uitsluitend namens de Klant en voor het specifieke bedrijfsdoel van het verlenen van de Diensten en in overeenstemming met de instructies van de Klant gebruiken, bewaren, openbaar maken of anderszins Verwerken, waaronder zoals beschreven in de Dienstenovereenkomst. De Organisatie zal Persoonsgegevens van de Klant niet Verkopen of Delen, noch Persoonsgegevens van de Klant gebruiken, bewaren, openbaar maken of anderszins Verwerken buiten haar zakelijke relatie met de Klant of voor enig ander doel (met inbegrip van het commerciële doel van de Organisatie), behalve voor zover wettelijk vereist of toegestaan. De Organisatie zal de Klant onmiddellijk informeren (a) indien de Organisatie vaststelt dat zij niet langer aan haar verplichtingen onder de Wetgeving inzake gegevensbescherming kan voldoen, of (b) indien, naar de mening van de Organisatie, een instructie inbreuk maakt op de toepasselijke Wetgeving inzake gegevensbescherming. De Klant behoudt zich het recht voor om redelijke en passende stappen te ondernemen om ervoor te zorgen dat de Verwerking door Graphite van Persoonsgegevens van de Klant in overeenstemming is met de verplichtingen van de Klant onder de Wetgeving inzake gegevensbescherming, en om ongeoorloofd gebruik van Persoonsgegevens van de Klant te staken en te verhelpen.
1.2 De Organisatie heeft het recht Persoonsgegevens van de Klant uitsluitend te verwerken (i) voor zover noodzakelijk om (a) de Bedrijfsdoelen en haar verplichtingen onder de Dienstenovereenkomst uit te voeren; (b) de Diensten te exploiteren, te beheren, te testen, te onderhouden en te verbeteren, mede als onderdeel van haar bedrijfsvoering; (c) geaggregeerde statistieken over de Diensten openbaar te maken op een wijze die individuele identificatie of heridentificatie van Persoonsgegevens van de Klant voorkomt, met inbegrip van, maar niet beperkt tot, enig afzonderlijk apparaat of afzonderlijke persoon; en/of (d) de Diensten te beschermen tegen een bedreiging voor de Diensten of Persoonsgegevens van de Klant; of (ii) indien vereist op grond van een gerechtelijk bevel van een rechtbank of een bevoegde overheidsinstantie, mits de Klant hiervan vooraf in kennis wordt gesteld; (iii) zoals anderszins uitdrukkelijk door de Klant gemachtigd.
1.3 De Organisatie zal Persoonsgegevens van de Klant die de Organisatie namens de Klant Verwerkt niet combineren met Persoonsgegevens die zij ontvangt van of namens een andere persoon of personen, of die zij verzamelt uit haar eigen interactie met een individu, met dien verstande dat Graphite persoonsgegevens mag combineren om enig Bedrijfsdoel uit te voeren dat op grond van de Dienstenovereenkomst is toegestaan of vereist om de Diensten te verlenen.
Maatregelen implementeren en handhaven die zijn ontworpen om te waarborgen dat het personeel van de Organisatie dat gemachtigd is de Persoonsgegevens van de Klant te verwerken, zich tot vertrouwelijkheid heeft verbonden of onder een passende wettelijke geheimhoudingsplicht valt, tenzij openbaarmaking wettelijk of door beroepsregels vereist is.
De technische en organisatorische maatregelen implementeren en handhaven die in de Dienstenovereenkomst zijn uiteengezet en, rekening houdend met de stand van de techniek, de uitvoeringskosten en de aard, reikwijdte, context en doeleinden van de Verwerking alsmede het qua waarschijnlijkheid en ernst uiteenlopende risico voor de rechten en vrijheden van natuurlijke personen, alle verdere commercieel redelijke en passende administratieve, technische en organisatorische maatregelen implementeren en handhaven die zijn ontworpen om een op het risico van de Verwerking van Persoonsgegevens van de Klant afgestemd beveiligingsniveau te waarborgen in overeenstemming met artikel 32 van de AVG, en met name:
3.1 Pseudonimisering en versleuteling van Persoonsgegevens van de Klant.
3.2 Het waarborgen van de blijvende vertrouwelijkheid, integriteit, beschikbaarheid en veerkracht van de verwerkingssystemen en -diensten van de Organisatie die Persoonsgegevens van de Klant verwerken.
3.3 Het tijdig herstellen van de beschikbaarheid van en de toegang tot Persoonsgegevens van de Klant in geval van een fysiek of technisch incident.
3.4 Het regelmatig testen, beoordelen en evalueren van de doeltreffendheid van technische en organisatorische maatregelen ter waarborging van de beveiliging van de verwerking van de Persoonsgegevens van de Klant.
De Klant stemt hierbij in dat de Organisatie in het algemeen gemachtigd is Subverwerkers in te schakelen en aan te stellen, en met name de in Bijlage 2 hierbij vermelde Subverwerkers, mits de Organisatie:
4.1 De Klant ten minste dertig (30) kalenderdagen van tevoren in kennis stelt van voorgenomen wijzigingen of aanvullingen op haar in Bijlage 2 vermelde Subverwerkers door de Klant per e-mail kennis te geven van de voorgenomen wijziging.
4.2 In haar contract met elke Subverwerker gegevensbeschermingsverplichtingen opneemt die materieel dezelfde zijn als die welke in deze Aanvulling zijn uiteengezet.
4.3 Jegens de Klant aansprakelijk blijft voor elke tekortkoming van elke Subverwerker in het nakomen van zijn verplichtingen met betrekking tot de Verwerking van de Persoonsgegevens van de Klant.
Met betrekking tot elke kennisgeving die is ontvangen op grond van paragraaf 4.2(d)(i), heeft de Klant een periode van 30 (dertig) dagen vanaf de datum van de kennisgeving om de Organisatie schriftelijk in kennis te stellen van elk redelijk bezwaar op gronden van gegevensbescherming tegen het gebruik van die Subverwerker. De partijen zullen vervolgens, gedurende een periode van maximaal 30 (dertig) dagen vanaf de datum van het bezwaar van de Klant, te goeder trouw samenwerken om te trachten een commercieel redelijke oplossing voor de Klant te vinden waarbij het gebruik van de Subverwerker waartegen bezwaar is gemaakt wordt vermeden. Indien een dergelijke oplossing niet kan worden gevonden, kan elke Partij (niettegenstaande enige andersluidende bepaling in de Dienstenovereenkomst) de betrokken Diensten onmiddellijk beëindigen door middel van een schriftelijke kennisgeving aan de andere Partij, zonder enige schadevergoeding, boete of vrijwaring (maar onverminderd eventuele door de Klant vóór de beëindiging gemaakte kosten).
Voor zover wettelijk toegestaan, de Klant onverwijld in kennis stellen in geval van juridisch bindende verzoeken (d.w.z. openbaarmakingen die vereist zijn op grond van de wet, een gerechtelijk bevel of een dagvaarding) tot openbaarmaking van Persoonsgegevens van de Klant door de Organisatie. Indien het niet juridisch bindend is, worden de Persoonsgegevens van de Klant niet openbaar gemaakt en zal de Organisatie de Klant in kennis stellen van de afwijzing van een dergelijk verzoek. Er wordt een register bijgehouden van alle juridisch bindende verzoeken tot openbaarmaking met betrekking tot Persoonsgegevens van de Klant.
Voor zover wettelijk toegestaan, de Klant onverwijld in kennis stellen van elke communicatie van een Betrokkene met betrekking tot de Verwerking van Persoonsgegevens van de Klant, of van elke andere communicatie (ook van een Toezichthoudende autoriteit) met betrekking tot enige verplichting onder de toepasselijke Wetgeving inzake gegevensbescherming ten aanzien van de Persoonsgegevens van de Klant. De Organisatie zal niet op een dergelijk verzoek of een dergelijke klacht reageren, tenzij zij daartoe uitdrukkelijk door de Klant is gemachtigd of anderszins op grond van de toepasselijke Wetgeving inzake gegevensbescherming verplicht is te reageren. Rekening houdend met de aard van de Verwerking, zal de Organisatie de Klant (of de betrokken Verwerkingsverantwoordelijke) redelijkerwijs bijstaan door middel van passende technische en organisatorische maatregelen, voor zover mogelijk, bij het nakomen van de verplichting van de Klant, de Gelieerde ondernemingen van de Klant of de betrokken Verwerkingsverantwoordelijke(n) om te reageren op verzoeken tot uitoefening van de rechten van de betrokkene zoals vastgelegd in Hoofdstuk III van de AVG. De Klant stemt ermee in de Organisatie te betalen voor tijd en voor door de Organisatie gemaakte onkosten in verband met de nakoming van haar verplichtingen onder deze paragraaf 4.2(e).
Zodra de Organisatie kennisneemt van een Inbreuk in verband met persoonsgegevens waarbij Persoonsgegevens van de Klant betrokken zijn, de Klant zonder onnodige vertraging in kennis stellen van elke Inbreuk in verband met persoonsgegevens waarbij Persoonsgegevens van de Klant betrokken zijn, waarbij een dergelijke kennisgeving, voor zover redelijkerwijs beschikbaar voor de Organisatie, alle tijdige informatie bevat die redelijkerwijs door de Klant (of de betrokken Verwerkingsverantwoordelijke) is vereist om te voldoen aan zijn verplichtingen tot melding van datalekken onder de toepasselijke Wetgeving inzake gegevensbescherming. De Organisatie zal voorts alle maatregelen en handelingen treffen die noodzakelijk zijn om de gevolgen van een dergelijk Beveiligingsincident te verhelpen of te beperken en zal de Klant redelijkerwijs op de hoogte houden van ontwikkelingen betreffende Persoonsgegevens van de Klant. De Klant erkent dat de kennisgeving door de Organisatie van een Beveiligingsincident geen erkenning door de Organisatie is van haar schuld of aansprakelijkheid. Beveiligingsincidenten omvatten geen mislukte pogingen of activiteiten die de beveiliging van Persoonsgegevens van de Klant niet in gevaar brengen, waaronder mislukte inlogpogingen, pings, poortscans, denial-of-service-aanvallen of andere netwerkaanvallen op firewalls of op een netwerk aangesloten systemen.
Voor zover vereist door de toepasselijke Wetgeving inzake gegevensbescherming, redelijke bijstand verlenen aan de Klant, de Gelieerde ondernemingen van de Klant of de betrokken Verwerkingsverantwoordelijke(n) bij hun verplichtingen op grond van de artikelen 32 tot en met 36 van de AVG, rekening houdend met de aard van de Verwerking en de voor de Organisatie beschikbare informatie. De Klant stemt ermee in de Organisatie te betalen voor tijd en voor door de Organisatie gemaakte onkosten in verband met enige bijstand die wordt verleend in verband met de artikelen 35 en 36 van de AVG.
De Verwerking staken van de Persoonsgegevens van de Klant bij de beëindiging of het verstrijken van de Dienstenovereenkomst, en naar keuze van de Klant, de Gelieerde ondernemingen van de Klant of de betrokken Verwerkingsverantwoordelijke(n) alle kopieën van de door de Organisatie Verwerkte Persoonsgegevens van de Klant hetzij retourneren, hetzij verwijderen (mede door ervoor te zorgen dat dergelijke gegevens in een niet-leesbaar formaat worden gebracht), tenzij (en uitsluitend voor zover en gedurende de periode dat) de toepasselijke wetgeving de Organisatie verplicht een deel of alle Persoonsgegevens van de Klant te bewaren. Alle aldus bewaarde Persoonsgegevens van de Klant blijven onderworpen aan de geheimhoudingsverplichtingen die in de Dienstenovereenkomst zijn uiteengezet.
De Organisatie zal de noodzakelijke registers bijhouden ter ondersteuning van het aantonen van de naleving van haar verplichtingen (zoals gespecificeerd in het toepasselijke contract) voor de Verwerking van Persoonsgegevens van de Klant die namens de Klant wordt uitgevoerd.
Aan de Klant alle informatie beschikbaar stellen die redelijkerwijs noodzakelijk is om de naleving van deze Aanvulling aan te tonen en audits, met inbegrip van inspecties, door de Klant of een door de Klant gemandateerde onafhankelijke externe auditor mogelijk maken en daaraan bijdragen, mits de Klant de Organisatie redelijkerwijs vooraf in kennis stelt van zijn voornemen om een audit uit te voeren, zijn audit uitvoert tijdens de normale kantooruren van de Organisatie en alle redelijke maatregelen treft om onnodige verstoring van de bedrijfsvoering van de Organisatie te voorkomen. Ten behoeve van het aantonen van de naleving van deze Aanvulling onder deze paragraaf 4.2(i), komen de Partijen overeen dat de Organisatie in eerste instantie, eenmaal per jaar gedurende de looptijd van de Dienstenovereenkomst (behalve indien en wanneer dit vereist is op instructie van een bevoegde Toezichthoudende autoriteit of wanneer de Klant van mening is dat een verdere audit noodzakelijk is als gevolg van een door de Organisatie geleden Inbreuk in verband met persoonsgegevens betreffende Persoonsgegevens van de Klant), aan de Klant antwoorden zal verstrekken op cyberveiligheids- en andere beoordelingen, en dat de Klant uitsluitend wanneer hij de naleving van deze Aanvulling door de Organisatie niet uit de antwoorden van de Organisatie kan vaststellen, zal verzoeken om de verwerkingsactiviteiten van de Organisatie te inspecteren. De Klant stemt ermee in de Organisatie te betalen voor tijd en voor door de Organisatie gemaakte onkosten in verband met bijstand die wordt verleend in verband met dergelijke audits, antwoorden op cyberveiligheids- en andere beoordelingen.
6. Garanties
De Partijen garanderen dat zij en al hun personeel en/of onderaannemers gedurende de looptijd hun respectieve verplichtingen onder de Wetgeving inzake gegevensbescherming zullen nakomen.
7. Beperkte Doorgiften
De partijen komen overeen dat wanneer de doorgifte van Persoonsgegevens van de Klant van de Klant en/of een van diens Gelieerde ondernemingen (als exporteur) naar de Organisatie (als importeur) een Beperkte Doorgifte is en het Recht van de EU-Zone van toepassing is, de doorgifte onderworpen is aan de passende Verwerkingsverantwoordelijke-naar-Verwerker SCC’s, die geacht worden in deze Aanvulling te zijn opgenomen en er deel van uit te maken als volgt:
Met betrekking tot Persoonsgegevens van de Klant die door de EU-AVG worden beschermd en door de Organisatie namens en op instructie van de Klant worden verwerkt, zijn de EU SCC’s van toepassing, ingevuld als volgt:
1.1 Module Twee is van toepassing (doorgiften van verwerkingsverantwoordelijke naar verwerker).
1.2 In Clausule 7 is de facultatieve koppelingsclausule van toepassing.
1.3 In Clausule 9 is Optie 2 van toepassing, en de termijn voor voorafgaande kennisgeving van wijzigingen van subverwerkers is zoals uiteengezet in paragraaf 4.2(d) van deze Aanvulling.
1.4 In Clausule 11 is de facultatieve tekst niet van toepassing.
1.5 In Clausule 17 is Optie 1 van toepassing, en de EU SCC’s worden beheerst door Iers recht.
1.6 In Clausule 18(b) worden geschillen beslecht voor de rechtbanken van de Republiek Ierland.
1.7 Bijlage I van de EU SCC’s wordt geacht te zijn ingevuld met de informatie die is uiteengezet in Bijlage 1 bij deze Aanvulling.
1.8 Bijlage II van de EU SCC’s wordt geacht te zijn ingevuld met de informatie die is uiteengezet in paragraaf 4 van Bijlage 1 bij deze Aanvulling.
Met betrekking tot Persoonsgegevens van de Klant die door de Swiss DPA worden beschermd, zijn de EU SCC’s van toepassing in overeenstemming met paragraaf 5.1(a) van deze Aanvulling, maar met de volgende wijzigingen:
2.1 Verwijzingen in de EU SCC’s naar “Verordening (EU) 2016/679” worden uitgelegd als verwijzingen naar de Swiss DPA en de gelijkwaardige artikelen of secties daarin.
2.2 Verwijzingen naar “EU”, “Unie”, “lidstaat” en “recht van een lidstaat” worden uitgelegd als verwijzingen naar Zwitserland en Zwitsers recht, naar gelang van het geval.
2.3 Verwijzingen naar de “bevoegde toezichthoudende autoriteit” en “bevoegde rechtbanken” worden uitgelegd als verwijzingen naar de betrokken gegevensbeschermingsautoriteit en rechtbanken in Zwitserland.
2.4 De Verwerkingsverantwoordelijke-naar-Verwerker SCC’s worden beheerst door het recht van Zwitserland en geschillen worden beslecht voor de bevoegde Zwitserse rechtbanken.
Met betrekking tot Persoonsgegevens van de Klant die door de UK-AVG worden beschermd, zijn de EU SCC’s van toepassing in overeenstemming met paragraaf 5.1(a) van deze Aanvulling, maar zoals gewijzigd en uitgelegd door Deel 2: Verplichte Clausules van het UK Addendum, dat in deze Aanvulling wordt opgenomen en er een integraal onderdeel van vormt. Elk conflict tussen de bepalingen van de EU SCC’s en het UK Addendum wordt opgelost in overeenstemming met Sectie 10 en Sectie 11 van het UK Addendum. Daarnaast worden de tabellen 1 tot en met 3 in Deel 1 van het UK Addendum respectievelijk ingevuld met de informatie die is uiteengezet in Bijlage I van deze Aanvulling, en wordt tabel 4 in Deel 1 van het UK Addendum geacht te zijn ingevuld door zowel “Importeur” als “Exporteur” te selecteren.
De Organisatie zal Persoonsgegevens verwerken met behulp van AI- en machine-learningtechnologieën binnen de regio Den Haag, Nederland, in overeenstemming met de voorwaarden van deze Aanvulling en de toepasselijke Wetgeving inzake gegevensbescherming, met inbegrip van de Algemene Verordening Gegevensbescherming (AVG). Het doel van een dergelijke AI-verwerking is beperkt tot de door de tool van de Organisatie geleverde diensten. De Organisatie zorgt ervoor dat elke AI-verwerking van Persoonsgegevens uitsluitend plaatsvindt voor zover noodzakelijk om de gespecificeerde doeleinden te bereiken.
De Organisatie zal niet deelnemen aan enige andere Beperkte Doorgiften van Persoonsgegevens van de Klant (hetzij als importeur, hetzij als exporteur van de Persoonsgegevens van de Klant), tenzij de Beperkte Doorgifte plaatsvindt in overeenstemming met de toepasselijke Wetgeving inzake gegevensbescherming en op grond van de relevante Standaardcontractbepalingen die tussen de betrokken exporteur en importeur van de Persoonsgegevens van de Klant zijn geïmplementeerd, voor zover noodzakelijk om aan de toepasselijke Wetgeving inzake gegevensbescherming te voldoen.
De Klant dient alle internationale doorgiften van Persoonsgegevens routinematig per geval te evalueren om nieuwe risico’s te monitoren als gevolg van wijzigingen in de lokale wetgeving, gegevenspraktijken enz., en aanvullende waarborgen (zoals versleuteling of pseudonimisering) te implementeren om vastgestelde risico’s te beperken, teneinde te waarborgen dat de Persoonsgegevens beschermd blijven overeenkomstig de norm die vereist is onder de Wetgeving inzake gegevensbescherming.
Doorgiftemechanisme. Wanneer een partij zich buiten de EER of een land met een passend beschermingsniveau bevindt en Persoonsgegevens ontvangt: (a) treedt die partij op als gegevensimporteur, (b) is de andere partij de gegevensexporteur, en (c) is het relevante Doorgiftemechanisme van toepassing. “Doorgiftemechanisme” verwijst naar elk rechtmatig middel om persoonsgegevens door te geven vanuit de Europese Economische Ruimte (EER) of een land met een passend beschermingsniveau naar een derde land in overeenstemming met de toepasselijke wetgeving inzake gegevensbescherming. Dit kan het volgende omvatten, maar is daartoe niet beperkt:
- Standaardcontractbepalingen (SCC’s) die zijn goedgekeurd bij Besluit van de Europese Commissie van 4 juni 2021 (zoals van tijd tot tijd gewijzigd) voor de doorgifte van persoonsgegevens uit de EER of landen met een passend beschermingsniveau naar een derde land.
- De International Data Transfer Agreement uitgevaardigd door de Information Commissioner’s Office (ICO) op grond van Sectie 119A van de Data Protection Act 2018, van kracht vanaf 21 maart 2022.
- Het International Data Transfer Addendum uitgevaardigd door de Information Commissioner’s Office (ICO) op grond van Sectie 119A van de Data Protection Act 2018, van kracht vanaf 21 maart 2022.
Aanvullende maatregelen. Indien het Doorgiftemechanisme ontoereikend is om de doorgegeven Persoonsgegevens te beschermen, zal de gegevensimporteur onverwijld aanvullende maatregelen implementeren om te waarborgen dat de Persoonsgegevens beschermd worden overeenkomstig dezelfde norm als vereist onder de Wetgeving inzake gegevensbescherming.
Openbaarmakingen. Behoudens de voorwaarden van het relevante Doorgiftemechanisme zal de gegevensimporteur, indien hij een verzoek van een overheidsinstantie ontvangt om toegang te krijgen tot Persoonsgegevens, (indien wettelijk toegestaan): het verzoek aanvechten en de gegevensexporteur daarvan onverwijld in kennis stellen, en aan de overheidsinstantie uitsluitend de minimale hoeveelheid vereiste Persoonsgegevens openbaar maken en een register van de openbaarmaking bijhouden.
8. Voorrang
De bepalingen van deze Aanvulling vormen een aanvulling op de bepalingen van de Dienstenovereenkomst. In geval van enige tegenstrijdigheid tussen de bepalingen van deze Aanvulling en de bepalingen van de Dienstenovereenkomst, hebben zij voorrang in deze volgorde: (a) eventuele Standaardcontractbepalingen of andere maatregelen die de partijen zijn overeengekomen (Grensoverschrijdende Doorgiftemechanismen), (b) deze Aanvulling, (c) de Dienstenovereenkomst. In het geval dat een bepaling van deze Aanvulling en/of de Dienstenovereenkomst, direct of indirect, in strijd is met de Verwerkingsverantwoordelijke-naar-Verwerker SCC’s, prevaleren de Verwerkingsverantwoordelijke-naar-Verwerker SCC’s.
9. Vrijwaring
Voor zover wettelijk toegestaan, zal de Klant (a) de Organisatie en haar Gelieerde ondernemingen (gezamenlijk de “Gevrijwaarde Partijen”) verdedigen tegen alle vorderingen, aanspraken, rechtszaken of procedures die door een derde tegen een van de Gevrijwaarde Partijen worden ingesteld of aanhangig gemaakt (elk een “Vordering”), en (b) de Gevrijwaarde Partijen vrijwaren en schadeloos stellen voor alle verliezen, schade, aansprakelijkheden, boetes en administratieve boetes, sancties, schikkingen en kosten en uitgaven van welke aard dan ook (met inbegrip van, maar niet beperkt tot, redelijke juridische, onderzoeks- en advieskosten en -uitgaven) die door een van de Gevrijwaarde Partijen worden gemaakt of geleden, in elk geval voortvloeiend uit enige inbreuk door de Klant op deze Aanvulling of op zijn verplichtingen onder de toepasselijke Wetgeving inzake gegevensbescherming. De Organisatie kan op eigen kosten deelnemen aan de verdediging en/of schikking van een Vordering onder deze Sectie 9 met een raadsman naar eigen keuze.
10. Scheidbaarheid
De Partijen komen overeen dat, indien een sectie of subsectie van deze Aanvulling door een rechtbank of bevoegde autoriteit onrechtmatig of niet-afdwingbaar wordt geacht, dit geen enkele andere sectie van deze Aanvulling ongeldig maakt of niet-afdwingbaar maakt.
11. Diversen
De Aanvulling houdt rekening met en volgt het volgende:
- Privacy by design en standaardinstellingen
- Het bereiken van beveiliging van de Verwerking
- Kennisgeving van inbreuken waarbij Persoonsgegevens van de Klant betrokken zijn aan de betrokken Toezichthoudende autoriteit
- Kennisgeving van inbreuken waarbij Persoonsgegevens van de Klant betrokken zijn aan de Klant
- Het uitvoeren van een gegevensbeschermingseffectbeoordeling waar passend en vereist door de toepasselijke Wetgeving inzake gegevensbescherming
- Verzekering van de bijstand van de Organisatie indien voorafgaande raadpleging van de betrokken Toezichthoudende autoriteiten noodzakelijk en vereist is op grond van de toepasselijke Wetgeving inzake gegevensbescherming.
De organisatie zal voldoen aan alle wettelijke en regelgevende vereisten, ISO 27001:2013, ISO 27701:2019 en de EU-AVG.
Indien een Betrokkene zijn rechten als betrokkene onder de toepasselijke Wetgeving inzake gegevensbescherming wenst uit te oefenen, met inbegrip van, maar niet beperkt tot, het recht van een betrokkene op inzage, correctie en/of wissing van zijn Persoonsgegevens die onder de zeggenschap van de Organisatie vallen, kunnen de Betrokkenen een dergelijk verzoek indienen door contact op te nemen met de hieronder vermelde Functionaris voor Gegevensbescherming (DPO) van de Organisatie. Ook het uiten van zorgen en/of klachten met betrekking tot de Persoonsgegevens van de Klant kan door contact op te nemen met de hieronder vermelde Functionaris voor Gegevensbescherming:
Naam: Julia Blokhina
E-mailadres: Julia.b@tbsbv.com
Er worden geen Tijdelijke bestanden gegenereerd tijdens de verwerking.
Bijlage 1 bij de Aanvulling gegevensbescherming
Beschrijving van de Verwerkingsactiviteiten voor Persoonsgegevens van de Klant
Deze Bijlage bevat bepaalde details van de Verwerking van Persoonsgegevens van de Klant door de Organisatie in verband met de Diensten.
1. Lijst van Partijen
Gegevensexporteur
Naam: Klant (zoals gedefinieerd in de Dienstenovereenkomst)
Adres: Zoals uiteengezet in het relevante Bestelformulier voor de Diensten.
Naam, functie en contactgegevens van de contactpersoon: Zoals uiteengezet in het relevante Bestelformulier voor de Diensten.
Activiteiten die relevant zijn voor de onder deze Clausules doorgegeven gegevens: Ontvanger van de door de Organisatie in overeenstemming met de Dienstenovereenkomst geleverde Diensten.
Handtekening en datum: Handtekening en datum zijn uiteengezet in de Dienstenovereenkomst.
Rol (verwerkingsverantwoordelijke/verwerker): Verwerkingsverantwoordelijke
Gegevensimporteur
Naam: Transparent Business Solutions B.V.
Adres: Kalvermarkt 53, 2511 CB, Den Haag, Nederland
Naam, functie en contactgegevens van de contactpersoon: Julia Blokhina, Julia.b@tbsbv.com
Activiteiten die relevant zijn voor de onder deze Clausules doorgegeven gegevens: Verlening van de Diensten aan de Klant in overeenstemming met de Dienstenovereenkomst.
Handtekening en datum: Handtekening en datum zijn uiteengezet in de Dienstenovereenkomst.
Rol (verwerkingsverantwoordelijke/verwerker): Verwerker
2. Bevoegde Toezichthoudende autoriteit
Identificeer de bevoegde toezichthoudende autoriteit(en) in overeenstemming (bijv. in overeenstemming met Clausule 13 van de SCC’s): Zoals bepaald door toepassing van Clausule 13 van de EU SCC’s.
3. Verwerkingsinformatie
Categorieën betrokkenen van wie de persoonsgegevens worden doorgegeven: Gemachtigde gebruikers van de Diensten van de Klant
Categorieën doorgegeven persoonsgegevens:
Automatisch verwerkt door de Diensten:
- Namen
- E-mailadressen
Verwerkt waar en voor zover verstrekt door de Klant of diens gemachtigde gebruikers in verband met door de Organisatie geleverde auditdiensten:
- Adres
- Geboortedatum
- Gegevens over eerdere dienstbetrekkingen
Doorgegeven bijzondere persoonsgegevens: Geen
Frequentie van de doorgifte: Continu
Aard van de verwerking: De aard van de verwerking wordt nader beschreven in de Dienstenovereenkomst en de bijbehorende bestelformulieren, maar omvat de volgende elementaire verwerkingsactiviteiten: De verlening van Diensten aan de Klant. Om persoonsgegevens te leveren, ontvangt de Organisatie identificerende Persoonsgegevens van de Klant om de Organisatie in staat te stellen de queryinformatie op te vragen, op te schonen, te standaardiseren, te verrijken, (indien vereist) door te sturen naar aanvullende gegevensverstrekkers en op te slaan.
Het doel van de doorgifte is het faciliteren van de uitvoering van de Diensten die nader worden beschreven in de Dienstenovereenkomst en de bijbehorende bestelformulieren.
Doel van de gegevensdoorgifte en verdere verwerking:
Voor verwerking waarbij consumenten uit Californië betrokken zijn, selecteer het Bedrijfsdoel/de Bedrijfsdoelen voor de Verwerking van Persoonsgegevens:
- ☐ N.v.t.
- ☐ Audits met betrekking tot het tellen van advertentievertoningen aan unieke bezoekers, het verifiëren van de plaatsing en kwaliteit van advertentievertoningen, en het auditen van de naleving van deze specificatie en andere normen
- ☒ Het helpen waarborgen van beveiliging en integriteit voor zover het gebruik van de persoonsgegevens van de consument redelijkerwijs noodzakelijk en evenredig is voor deze doeleinden
- ☒ Debuggen om fouten te identificeren en te herstellen die de bestaande beoogde functionaliteit aantasten.
- ☐ Kortstondig, tijdelijk gebruik, met inbegrip van, maar niet beperkt tot, niet-gepersonaliseerde advertenties die worden getoond als onderdeel van de huidige interactie van een consument met de onderneming, mits de persoonsgegevens van de consument niet aan een andere derde worden bekendgemaakt en niet worden gebruikt om een profiel van de consument op te bouwen of anderszins de ervaring van de consument buiten de huidige interactie met de onderneming te wijzigen
- ☒ Het verrichten van diensten namens de onderneming, met inbegrip van het onderhouden of beheren van accounts, het verlenen van klantenservice, het verwerken of afhandelen van orders en transacties, het verifiëren van klantgegevens, het verwerken van betalingen, het verstrekken van financiering, het leveren van analytische diensten, het bieden van opslag, of het verlenen van soortgelijke diensten namens de onderneming.
- ☐ Het verlenen van reclame- en marketingdiensten, met uitzondering van cross-context gedragsreclame, aan de consument, mits, ten behoeve van reclame en marketing, een dienstverlener of opdrachtnemer de persoonsgegevens van consumenten die zich hebben afgemeld en die de dienstverlener of opdrachtnemer ontvangt van of namens de onderneming, niet combineert met persoonsgegevens die de dienstverlener of opdrachtnemer ontvangt van of namens een andere persoon of personen of verzamelt uit zijn eigen interactie met consumenten.
- ☒ Het uitvoeren van intern onderzoek voor technologische ontwikkeling en demonstratie.
- ☒ Het uitvoeren van activiteiten om de kwaliteit of veiligheid te verifiëren of te handhaven van een dienst of apparaat dat eigendom is van, vervaardigd is door, vervaardigd is voor of gecontroleerd wordt door de onderneming, en om de dienst of het apparaat dat eigendom is van, vervaardigd is door, vervaardigd is voor of gecontroleerd wordt door de onderneming te verbeteren, te upgraden of te versterken.
- ☒ Het inschakelen en aanstellen van een andere dienstverlener of opdrachtnemer als onderaannemer, wanneer de onderaannemer voldoet aan de vereisten voor een dienstverlener of opdrachtnemer onder de CCPA.
- ☒ Het opbouwen of verbeteren van de kwaliteit van de diensten die zij aan de onderneming levert, zelfs indien dit Bedrijfsdoel niet is gespecificeerd in het door de CCPA vereiste schriftelijke contract, mits de Dienstverlener de Persoonsgegevens van de Klant niet gebruikt om Diensten namens een andere persoon te verrichten.
- ☒ Het voorkomen, detecteren of onderzoeken van gegevensbeveiligingsincidenten of het beschermen tegen kwaadwillige, misleidende, frauduleuze of onwettige activiteit, zelfs indien dit Bedrijfsdoel niet is gespecificeerd in het schriftelijke contract.
Periode gedurende welke de persoonsgegevens worden bewaard of criteria die worden gebruikt om die periode te bepalen: De periode gedurende welke de Persoonsgegevens van de Klant worden bewaard, wordt nader beschreven in de Dienstenovereenkomst, de Aanvulling en de bijbehorende bestelformulieren.
Doorgiften aan subverwerkers - onderwerp, aard en duur van de verwerking: Het onderwerp, de aard en de duur van de Verwerking worden nader beschreven in de Dienstenovereenkomst, de Aanvulling en de bijbehorende bestelformulieren.
4. Technische en Organisatorische Beveiligingsmaatregelen
Beschrijving van de technische en organisatorische beveiligingsmaatregelen die door de Organisatie als gegevensverwerker/gegevensimporteur zijn geïmplementeerd om een passend beveiligingsniveau te waarborgen, rekening houdend met de aard, reikwijdte, context en het doel van de verwerking, en de risico’s voor de rechten en vrijheden van natuurlijke personen.
Beveiligingsbeheersysteem
Organisatie. De organisatie wijst gekwalificeerd beveiligingspersoneel aan wiens verantwoordelijkheden de ontwikkeling, implementatie en het doorlopende onderhoud van het Informatiebeveiligingsprogramma omvatten.
Beleid. Het management evalueert en ondersteunt alle beveiligingsgerelateerde beleidslijnen om de beveiliging, beschikbaarheid, integriteit en vertrouwelijkheid van Persoonsgegevens van de Klant te waarborgen. Dit beleid wordt ten minste eenmaal per jaar bijgewerkt.
Beoordelingen. De organisatie schakelt een gerenommeerde onafhankelijke derde in om ten minste eenmaal per jaar risicobeoordelingen uit te voeren van alle systemen die Persoonsgegevens van de Klant bevatten.
Risicobehandeling. De organisatie onderhoudt een formeel en doeltreffend risicobehandelingsprogramma dat penetratietesten, kwetsbaarheidsbeheer en patchbeheer omvat om potentiële bedreigingen voor de beveiliging, integriteit of vertrouwelijkheid van Persoonsgegevens van de Klant te identificeren en zich daartegen te beschermen.
Leveranciersbeheer. De Organisatie onderhoudt een doeltreffend leveranciersbeheerprogramma.
Incidentbeheer. De Organisatie evalueert regelmatig beveiligingsincidenten, met inbegrip van de doeltreffende vaststelling van de onderliggende oorzaak en corrigerende maatregelen.
Normen. De Organisatie exploiteert een informatiebeveiligingsbeheersysteem dat voldoet aan de vereisten van de norm ISO/IEC 27001:2013.
Personeelsbeveiliging
Het personeel van de Organisatie is verplicht zich te gedragen op een wijze die in overeenstemming is met de richtlijnen van het bedrijf inzake vertrouwelijkheid, bedrijfsethiek, passend gebruik en professionele normen. De Organisatie voert redelijkerwijs passende antecedentenonderzoeken uit bij alle werknemers die onder deze Overeenkomst toegang zullen hebben tot gegevens van de klant, mede met betrekking tot arbeidsverleden en strafblad, voor zover wettelijk toegestaan en in overeenstemming met de toepasselijke lokale arbeidswetgeving, gebruikelijke praktijk en wettelijke voorschriften.
Het personeel is verplicht bij indiensttreding schriftelijk een geheimhoudingsovereenkomst te ondertekenen en Persoonsgegevens van de Klant te allen tijde te beschermen. Het personeel moet de ontvangst van, en de naleving van, het vertrouwelijkheids-, privacy- en beveiligingsbeleid van de Organisatie erkennen. Het personeel krijgt privacy- en beveiligingstraining over hoe het Informatiebeveiligingsprogramma moet worden geïmplementeerd en nageleefd. Personeel dat Persoonsgegevens van de Klant verwerkt, is verplicht aanvullende vereisten te vervullen die passen bij hun rol (bijv. certificeringen). Het personeel van de organisatie zal Persoonsgegevens van de Klant niet zonder machtiging verwerken.
Toegangscontroles
Toegangsbeheer. De Organisatie onderhoudt een formeel toegangsbeheerproces voor de aanvraag, evaluatie, goedkeuring en provisioning van al het personeel met toegang tot Persoonsgegevens van de Klant, om de toegang tot Persoonsgegevens van de Klant en tot systemen die Persoonsgegevens van de Klant opslaan, benaderen of doorgeven te beperken tot naar behoren gemachtigde personen die een noodzaak voor dergelijke toegang hebben. Er worden periodiek toegangsevaluaties uitgevoerd om te waarborgen dat alleen dat personeel dat toegang heeft tot Persoonsgegevens van de Klant, deze nog steeds nodig heeft.
Infrastructuurbeveiligingspersoneel. De Organisatie heeft en onderhoudt een beveiligingsbeleid voor haar personeel en vereist beveiligingstraining als onderdeel van het opleidingspakket voor haar personeel. Het infrastructuurbeveiligingspersoneel van de organisatie is verantwoordelijk voor de doorlopende monitoring van de beveiligingsinfrastructuur van de Organisatie, de evaluatie van de Diensten en het reageren op beveiligingsincidenten.
Toegangscontrole en rechtenbeheer. De beheerders en eindgebruikers van de organisatie en van de Klant moeten zich authenticeren via een systeem voor multifactorauthenticatie of via een single-sign-on-systeem om de Diensten te kunnen gebruiken.
Interne processen en beleidslijnen voor gegevenstoegang - Toegangsbeleid. De interne processen en beleidslijnen van de organisatie voor gegevenstoegang zijn ontworpen om te beschermen tegen ongeoorloofde toegang tot, gebruik, openbaarmaking, wijziging of vernietiging van Persoonsgegevens van de Klant. De organisatie ontwerpt haar systemen zo dat alleen gemachtigde personen toegang krijgen tot de gegevens waartoe zij gemachtigd zijn op basis van de beginselen van “minimale rechten” en “need to know”, en zo dat anderen die geen toegang zouden mogen hebben, geen toegang verkrijgen. De Organisatie vereist het gebruik van unieke gebruikers-ID’s, sterke wachtwoorden, tweefactorauthenticatie en zorgvuldig gemonitorde toegangslijsten om de kans op ongeoorloofd accountgebruik te minimaliseren. Het verlenen of wijzigen van toegangsrechten is gebaseerd op: de functieverantwoordelijkheden van het gemachtigde personeel; de functievereisten die noodzakelijk zijn om gemachtigde taken uit te voeren; een need-to-know-basis; en moet in overeenstemming zijn met het interne gegevenstoegangsbeleid en de training van de Organisatie. Goedkeuringen worden beheerd via workflowtools die auditgegevens van alle wijzigingen bijhouden. Toegang tot systemen wordt gelogd om een audittrail voor verantwoording te creëren. Waar wachtwoorden worden gebruikt voor authenticatie (bijv. inloggen op werkstations), volgt het wachtwoordbeleid de standaardpraktijken van de sector. Deze normen omvatten wachtwoordcomplexiteit, wachtwoordverloop, wachtwoordvergrendeling, beperkingen op hergebruik van wachtwoorden en het opnieuw vragen om een wachtwoord na een periode van inactiviteit.
Beveiliging van datacenter en netwerk
Datacenters
Infrastructuur. De Organisatie maakt gebruik van Google Cloud Platform (GCP) en host haar servers op Kinsta.
Veerkracht. De Organisatie maakt gebruik van de redundantie- en hoge-beschikbaarheidsfuncties die worden geboden door de infrastructuur van Kinsta en het wereldwijde netwerk van GCP. Er wordt regelmatig herstelbaarheidstesten van back-ups uitgevoerd om de veerkracht en continuïteit van de bedrijfsvoering te waarborgen.
Serverbesturingssystemen. De servers van de Organisatie zijn aangepast aan de applicatieomgeving en gehard om de beveiliging van de Diensten te verbeteren. Er wordt een robuust codebeoordelingsproces gehanteerd om de beveiliging van de code die voor de verlening van de Diensten wordt gebruikt te waarborgen en om de beveiligingsmaatregelen in productieomgevingen te versterken.
Noodherstel. De organisatie repliceert gegevens over meerdere systemen om te helpen beschermen tegen accidentele vernietiging of verlies. De organisatie heeft haar noodherstelprogramma’s ontworpen en plant en test deze regelmatig.
Beveiligingslogs. De systemen van de Organisatie hebben logging ingeschakeld naar hun respectieve systeemlogfaciliteit om de beveiligingsaudits te ondersteunen en daadwerkelijke en gepoogde aanvallen op of inbraken in de systemen van de Organisatie te monitoren en te detecteren.
Kwetsbaarheidsbeheer. De organisatie voert regelmatig kwetsbaarheidsscans uit op alle infrastructuurcomponenten van haar productie- en ontwikkelomgeving. Kwetsbaarheden worden op risicobasis verholpen, waarbij kritieke, hoge en middelhoge beveiligingspatches voor alle componenten zo snel als commercieel mogelijk is worden geïnstalleerd.
Netwerken en Transmissie
Gegevenstransmissie. Transmissies in de productieomgeving worden verzonden via internetstandaardprotocollen.
De VPC-firewallregels van Google Cloud Platform en de beveiligingsmaatregelen van enterprise-niveau van Kinsta zijn van kracht voor de Productieomgeving. De VPC-firewall van GCP biedt aanpasbare virtuele firewallregels om inkomend en uitgaand verkeer te beheersen, terwijl Kinsta aanvullende beveiligingslagen biedt, waaronder DDoS-bescherming, hardwarefirewalls en continue monitoring.
Incidentrespons. De organisatie onderhoudt beleidslijnen en procedures voor incidentbeheer, met inbegrip van gedetailleerde escalatieprocedures voor beveiligingsincidenten. De organisatie monitort diverse communicatiekanalen op beveiligingsincidenten, en het beveiligingspersoneel van de Organisatie zal onverwijld reageren op vermoede of bekende incidenten, de schadelijke gevolgen van dergelijke beveiligingsincidenten beperken en dergelijke beveiligingsincidenten en de uitkomsten daarvan documenteren.
Versleutelingstechnologieën. De organisatie stelt HTTPS-versleuteling (ook wel SSL of TLS genoemd) beschikbaar voor gegevens in transit en implementeert versleutelingstechnologieën voor gegevens in rust om de beveiliging en vertrouwelijkheid van Gegevens van de Klant te waarborgen.
Gegevensopslag, isolatie, authenticatie en vernietiging. De Organisatie slaat gegevens op in een multi-tenant-omgeving op servers van Google Cloud Platform (GCP) en de hostinginfrastructuur van Kinsta. De gegevens, de database van de Diensten en de bestandssysteemarchitectuur worden gerepliceerd over meerdere regio’s en zones binnen GCP om hoge beschikbaarheid en fouttolerantie te waarborgen. De Organisatie isoleert de gegevens van verschillende Klanten logisch. Er is een centraal authenticatiesysteem geïmplementeerd voor alle Diensten om de uniforme beveiliging van gegevens te verbeteren. De Organisatie waarborgt de veilige verwijdering van Gegevens van de Klant door middel van een reeks robuuste gegevensvernietigingsprocessen in overeenstemming met de normen van de sector.
Bijlage 2
De Subverwerkers van de Organisatie
| Naam van subverwerker | Beschrijving van de verwerking | Locatie van subverwerker |
|---|---|---|
| Zendesk | Klantrelatiebeheer (CRM) en ticketingdiensten | AUS |
| Google Workspace | E-mail- en clouddatabasediensten | EU |
| Connecteam | Interne communicatie | USA |
| Gmail | E-maildiensten | EU |
| Pandadoc | Elektronische handtekening | USA |
| Guidepost Solutions LLC | Onderzoeken naar cryptotracering | USA |
| CYBERTRACE PTY LTD | Onderzoeken naar cryptotracering | AUS |
Einde van de Aanvulling gegevensbescherming
Bent u slachtoffer geworden van crypto-oplichting?
Wij kunnen u helpen uw vermogen te traceren en bevriezen. Kom nu in actie.