Bijlage gegevensverwerking
Deze Bijlage maakt integraal deel uit van de Overeenkomst en wordt aangegaan door:
Elk is een " partij " en gewoonlijk " partijen ".
Preambule
WAAR de gegevensimporteur professionele softwarediensten, computerdiensten en aanverwante diensten levert;
WAAR op grond van het Contract de Gegevensimporteur ermee heeft ingestemd om de Gegevensexporteur de in het Contract gespecificeerde diensten te verlenen (de " Diensten ");
WAAR de Gegevensimporteur door het verlenen van de Diensten toegang krijgt tot of profiteert van de informatie van de Gegevensexporteur of de informatie van andere personen die een (potentiële) relatie hebben met de Gegevensexporteur, dergelijke informatie kan worden gekwalificeerd als persoonsgegevens in de zin van Verordening (EU) 2016/679 van het Europees Parlement en de Raad van 27 april 2016 betreffende de bescherming van personen met betrekking tot de verwerking van persoonsgegevens en betreffende het vrije verkeer van dergelijke gegevens (" GDPR ") en andere toepasselijke wetgeving inzake gegevensbescherming.
WAAR deze Bijlage de voorwaarden bevat die van toepassing zijn op het verzamelen, verwerken en gebruiken van dergelijke persoonsgegevens door de Gegevensimporteur in zijn hoedanigheid van gemachtigde gegevensverwerkingsagent van de Gegevensexporteur, om ervoor te zorgen dat de Partijen de toepasselijke wetgeving inzake gegevensbescherming naleven .
DAAROM, en om de Partijen in staat te stellen hun relatie rechtmatig voort te zetten, hebben de Partijen deze Bijlage als volgt gesloten:
Deel 1
1. Structuur van het document en definities
1.1 Structuur
Deze bijlage bestaat uit de volgende onderdelen:
Deel 1: | bevat algemene bepalingen, bijvoorbeeld met betrekking tot de definities die in deze bijlage worden gebruikt, naleving van lokale wetten, timing en beëindiging |
Deel 2: | bevat de hoofdtekst van het ongewijzigde document met standaardcontractbepalingen |
Bijlage 1.1 van deel 2: | bevat de details van de verwerkingen die door de Gegevensimporteur aan de Gegevensexporteur als de gemachtigde gegevensverwerker zijn verstrekt (inclusief de verwerking, de aard en het doel van de verwerking, het type persoonsgegevens en de categorieën van betrokkenen) onder deze bijlage |
Bijlage 2 van deel 2: | bevat een beschrijving van de technische en organisatorische beveiligingsmaatregelen van de Gegevensimporteur, die worden toegepast in verband met alle verwerkingsactiviteiten beschreven in Bijlage 1.1 van Deel 2 |
Deel 3: | bevat de handtekeningen van de partijen die gebonden zijn aan deze bijlage en identificeert elke gegevensimporteur |
1.2 Terminologie en definities
Voor de toepassing van deze bijlage zijn de terminologie en definities die worden gebruikt door de AVG van toepassing (in de hoofdtekst van het document met standaardcontractbepalingen in deel 2, waar gedefinieerde termen niet met een hoofdletter worden geschreven).
"Lidstaat" | betekent een land dat behoort tot de Europese Unie of de Europese Economische Ruimte; |
"Bijzondere categorieën van (persoons)gegevens" | verwijst naar persoonsgegevens waaruit ras of etnische afkomst, politieke opvattingen, religieuze of filosofische overtuigingen of lidmaatschap van een vakbond blijken, en genetische gegevens, biometrische gegevens, indien verwerkt met het oog op de unieke identificatie van een persoon, gegevens over gezondheid, gegevens over het geslacht van een persoon leven of seksuele geaardheid |
"Standaard contractbepalingen" | betekent de modelcontractbepalingen voor de doorgifte van persoonsgegevens van in derde landen gevestigde verwerkingsagenten, krachtens Besluit 2010/87/EU van de Commissie van 5 februari 2010, dat werd gewijzigd door Uitvoeringsbesluit (EU) 2016/2297 van de Commissie op 16 februari december 2016 |
"Gegevensverwerker" | betekent elke verwerkingsagent, gevestigd binnen of buiten de EU/EER, die ermee instemt om van de Gegevensimporteur of een andere verwerker van de Gegevensimporteur persoonsgegevens te ontvangen met het exclusieve doel van verwerkingsactiviteiten die door de Gegevensexporteur moeten worden uitgevoerd na de overdracht in overeenstemming met de instructies van de gegevensexporteur, de voorwaarden van deze bijlage en het contract met de gegevensimporteur |
2. Verplichtingen van de gegevensexporteur
2.1 De gegevensexporteur heeft de verplichting om te zorgen voor naleving van alle toepasselijke verplichtingen onder de AVG en alle andere toepasselijke gegevensbeschermingswetten die van toepassing zijn op de gegevensexporteur en om deze naleving aan te tonen zoals vereist door artikel 5, lid 2, van de AVG. De Gegevensexporteur garandeert dat de Gegevensimporteur de voorafgaande toestemming van de betrokkenen heeft verkregen in overeenstemming met artikel 6 (a) van de AVG en heeft voldaan aan zijn verplichting om de betrokkenen te informeren in overeenstemming met de artikelen 13 en 14 van de AVG.
2.2 De Gegevensexporteur moet de Gegevensimporteur de respectieve bestanden van de verwerkingsactiviteiten verstrekken in overeenstemming met artikel 30, lid 1, van de AVG met betrekking tot de Diensten onder deze Bijlage, voor zover nodig voor de Gegevensimporteur om te voldoen aan de verplichting onder Artikel 30 (2) van de AVG.
2.3 De gegevensexporteur moet een functionaris voor gegevensbescherming of een vertegenwoordiger aanstellen voor zover vereist door de toepasselijke wetgeving inzake gegevensbescherming. De Gegevensexporteur is verplicht om de contactgegevens van de gegevensbeschermingsagent of -vertegenwoordiger, indien aanwezig, aan de Gegevensimporteur te verstrekken.
2.4. De gegevensexporteur bevestigt voorafgaand aan de voltooiing van de verwerking, door aanvaarding van deze bijlage, dat de technische en organisatorische beveiligingsmaatregelen van de gegevensimporteur, zoals uiteengezet in bijlage 2 bij deel 2, geschikt en voldoende zijn om de rechten van de betrokkene te beschermen en bevestigt dat de Gegevensimporteur in dit opzicht voldoende waarborgen biedt.
3. Naleving van de lokale wetgeving
Om te voldoen aan de vereisten van de implementatie van de verwerkingsagenten volgens artikel 28 van de AVG, zijn de volgende wijzigingen van toepassing:
3.1 Instructies
3.2 Verplichtingen van de gegevensimporteur
3.3 Rechten van betrokkenen
3.4 Subverwerking
3.5 Vervaldatum
De vervaldatum van deze Bijlage is identiek aan de vervaldatum van het overeenkomstige Contract. Tenzij anders bepaald in deze Bijlage, zijn de rechten en plichten met betrekking tot beëindiging dezelfde als die vervat in het Contract.
4. Beperking van aansprakelijkheid
4.1 Elke partij handelt haar verplichtingen uit hoofde van deze Bijlage en de toepasselijke wetgeving inzake gegevensbescherming na.
4.2 Elke aansprakelijkheid met betrekking tot een schending van de verplichtingen uit hoofde van deze Bijlage of toepasselijke wetgeving inzake gegevensbescherming is onderworpen aan en wordt beheerst door de aansprakelijkheidsbepalingen uiteengezet in, of van toepassing op, het Contract, tenzij anders bepaald in deze Bijlage. Indien aansprakelijkheid wordt beheerst door de aansprakelijkheidsbepalingen die zijn uiteengezet in of van toepassing zijn op het Contract, voor het berekenen van aansprakelijkheidslimieten of het bepalen van de toepassing van andere aansprakelijkheidsbeperkingen, wordt elke aansprakelijkheid die voortvloeit uit deze Bijlage geacht voort te komen uit het Contract.
5. Algemene bepalingen
5.1 Als er inconsistenties of discrepanties zijn tussen delen 1 en 2 van deze bijlage, prevaleert deel 2. In het bijzonder, zelfs in een dergelijk geval, blijft Deel 1 dat gewoon verder gaat dan Deel 2 (dwz de voorwaarden van de Standaardclausules) zonder het in tegenspraak te houden, geldig.
5.2 Als er een discrepantie ontstaat tussen de bepalingen van deze bijlage en die van andere contracten die de partijen binden, prevaleert deze bijlage met betrekking tot de gegevensbeschermingsverplichtingen van de partijen. In geval van twijfel of clausules in andere contracten betrekking hebben op de gegevensbeschermingsverplichtingen van partijen, prevaleert deze bijlage.
5.3 Indien enige bepaling van deze Bijlage ongeldig of niet-afdwingbaar is, blijft de rest van deze Bijlage volledig van kracht. De ongeldige of niet-afdwingbare bepaling zal (i) worden gewijzigd om de geldigheid en afdwingbaarheid ervan te verzekeren, met zoveel mogelijk behoud van de bedoeling van de partijen, of - indien dit niet mogelijk is - (ii) geïnterpreteerd alsof het ongeldige of niet-afdwingbare deel nooit onderdeel geweest van het contract. Het voorgaande is ook van toepassing indien er sprake is van een omissie in deze bijlage.
5.5 Voor zover nodig kunnen de partijen verzoeken om wijzigingen in deel 1, clausule 3 (naleving van de lokale wetgeving) of andere delen van de bijlage om te voldoen aan interpretaties, richtlijnen of bevelen die zijn uitgevaardigd door de bevoegde autoriteiten van de Unie of de Lidstaten, nationale handhavingsbepalingen of andere juridische ontwikkelingen met betrekking tot de AVG of andere voorwaarden voor delegatie aan entiteiten die betrokken zijn bij gegevensverwerking en specifiek met betrekking tot het gebruik van de modelcontractbepalingen in de AVG. De voorwaarden van de modelcontractbepalingen mogen niet worden gewijzigd of vervangen, tenzij de Europese Commissie dit uitdrukkelijk goedkeurt (bijvoorbeeld door nieuwe adequate clausules en gegevensbeschermingsnormen).
5.6 Elke verwijzing in deze Bijlage naar de " Clausules " wordt geacht te verwijzen naar alle bepalingen van deze Bijlage, tenzij anders vermeld.
5.7 De rechtskeuze in Deel 2, artikel 9 is van toepassing op de gehele Overeenkomst.
6. Persoonsgegevens die door de partijen worden verzonden en verwerkt voor persoonlijke doeleinden (overdracht van de gegevensbeheerder naar de gegevensbeheerder)
6.1 Partijen weten ten volle dat bepaalde persoonsgegevens worden overgedragen van de Gegevensexporteur naar de Gegevensimporteur en vice versa, en dat dergelijke gegevens door elke Partij voor haar eigen doeleinden worden verwerkt. Wat dergelijke persoonsgegevens betreft, heeft dit geen invloed op de overige bepalingen van deze Bijlage (behalve voor deze clausule 6).
6.2 De Gegevensexporteur kan persoonsgegevens met betrekking tot het personeel van de Gegevensimporteur overdragen aan de Gegevensimporteur, met inbegrip van informatie over beveiligingsincidenten, of andere documenten of bestanden die door de Gegevensexporteur zijn aangemaakt of opgesteld in verband met de Diensten geleverd door het personeel van de gegevensimporteur. De Gegevensimporteur kan dergelijke persoonsgegevens verwerken voor zijn eigen doeleinden, met name in zijn professionele relaties met het personeel van de Gegevensimporteur, voor kwaliteitscontrole en opleiding, of voor zakelijke doeleinden.
6.3. De Gegevensimporteur kan persoonsgegevens overdragen aan de Gegevensexporteur, waaronder de naam en contactgegevens van het personeel van de Gegevensimporteur. De Gegevensexporteur kan dergelijke persoonsgegevens voor eigen doeleinden verwerken.
6.4 Beide partijen zullen alle toepasselijke gegevensbeschermingswetten naleven, inclusief de AVG, bij het verzamelen, verwerken en gebruiken van dergelijke persoonlijke gegevens die van de andere partij zijn ontvangen op grond van clausule 1 van deel 1. Beide partijen zullen in het bijzonder passende beveiligingsmaatregelen nemen, op voorwaarde dat een niveau van bescherming dat vergelijkbaar is met de beveiligingsmaatregelen die zijn uiteengezet in aanhangsel 2 van deel 2. Elke toegang tot dergelijke persoonsgegevens wordt beperkt tot de noodzaak om ze te kennen.
6.5 Beide Partijen dienen dergelijke persoonsgegevens zo spoedig mogelijk na het behalen van de doelstellingen te verwijderen.
Deel 2
BESLUIT VAN DE COMMISSIE
op 5 februari 2010
inzake modelcontractbepalingen voor de doorgifte van persoonsgegevens aan gegevensverwerkers die in derde landen zijn gevestigd krachtens Richtlijn 95/46/EG van het Europees Parlement en de Raad
Artikel 1
definities
In de zin van de clausules:
a) "persoonsgegevens", "bijzondere categorieën gegevens", "verwerking/verwerking", "verantwoordelijke", "verwerker", "betrokkene" en "toezichthoudende autoriteit" hebben dezelfde betekenis als in 95/46/EG Richtlijn van het Europees Parlement en de Raad van 24 oktober 1995 betreffende de bescherming van natuurlijke personen in verband met de verwerking van persoonsgegevens en betreffende het vrije verkeer van die gegevens (1);
b) de 'Gegevensexporteur' is de gegevensbeheerder die de persoonsgegevens overdraagt;
c) de 'Gegevensimporteur' is de Gegevensverwerker die ermee instemt om van de Gegevensexporteur persoonsgegevens te ontvangen die bedoeld zijn om namens de Gegevensexporteur te worden verwerkt na de overdracht in overeenstemming met zijn instructies en onder de voorwaarden van deze clausules en die niet onderworpen aan het mechanisme van een derde land dat passende bescherming waarborgt in de zin van artikel 25, lid 1, van Richtlijn 95/46/EG; (d) 'Gegevensverwerker': de gegevensverwerker die is ingeschakeld door de gegevensimporteur of door een andere gegevensverwerker van de gegevensimporteur die ermee instemt om van de gegevensimporteur of een andere gegevensverwerker van de gegevensimporteur persoonsgegevens te ontvangen, uitsluitend voor verwerkingsactiviteiten om worden uitgevoerd namens de Gegevensexporteur na de overdracht in overeenstemming met de instructies van de Gegevensexporteur,onder de voorwaarden uiteengezet in deze clausules en onder de voorwaarden van de schriftelijke uitbesteding van het gegevensverwerkingscontract;
e) "toepasselijke wetgeving inzake gegevensbescherming": de wetgeving ter bescherming van de fundamentele rechten en vrijheden van personen, met inbegrip van het recht op privacy met betrekking tot de verwerking van persoonsgegevens, en die van toepassing is op een verwerkingsverantwoordelijke in de lidstaat waar de gegevensexporteur is gevestigd;
f) "technische en organisatorische maatregelen met betrekking tot beveiliging" betekent maatregelen die bedoeld zijn om persoonsgegevens te beschermen tegen onopzettelijke of onwettige vernietiging of onopzettelijk verlies, wijziging, ongeoorloofde openbaarmaking of toegang, met name wanneer de verwerking de overdracht van gegevens via netwerken omvat, en tegen alle andere onwettige vormen van verwerking.
Artikel 2
Details van de overdracht
De details van de doorgifte, met inbegrip van, in voorkomend geval, bijzondere categorieën van persoonsgegevens, worden gespecificeerd in Bijlage 1, die een integrerend deel uitmaakt van deze clausules.
Artikel 3
Derde-begunstigde clausule
1. De betrokkene kan deze clausule, clausule 4(b) tot (i), clausule 5(a) tot (e) en (g) tot (j), clausule 6 (1) en (2 ), Clausule 7, Clausule 8(2) en Clausules 9 tot 12 als derde-begunstigde
2. De betrokkene kan deze clausule, clausule 5 (a) tot (e) en (g), clausule 6, clausule 7, clausule 8 (2) en clausules 9 tot 12 afdwingen tegen de gegevensimporteur wanneer de gegevensexporteur fysiek van rechtswege is verdwenen of heeft opgehouden te bestaan, tenzij al zijn wettelijke verplichtingen contractueel of van rechtswege zijn overgedragen aan de rechtsopvolger, op wie de rechten en plichten van de Gegevensexporteur dus terugvallen, en waartegen de gegevens subject kan dus de genoemde clausules afdwingen.
De betrokkene kan deze clausule, clausule 5 (a) tot (e) en (g), clausule 6, clausule 7, clausule 8 (2) en clausules 9 tot 12 tegen de gegevensverwerker afdwingen, maar alleen in gevallen waarin de gegevens Exporteur en de Data-importeur zijn fysiek verdwenen, hebben opgehouden te bestaan of zijn insolvent geworden, tenzij alle wettelijke verplichtingen van de Data-exporteur contractueel of van rechtswege zijn overgedragen aan de rechtsopvolger, aan wie de rechten en verplichtingen van de Gegevensexporteur rusten dus en tegen wie de betrokkene dergelijke clausules kan afdwingen. Een dergelijke aansprakelijkheid van de gegevensverwerker moet worden beperkt tot zijn eigen verwerkingsactiviteiten onder deze clausules.
4. Partijen hebben er geen bezwaar tegen dat de betrokkene wordt vertegenwoordigd door een vereniging of ander orgaan als hij of zij dat wil en als het nationale recht dit toelaat.
Artikel 4
Verplichtingen van de gegevensexporteur
De Gegevensexporteur aanvaardt en garandeert het volgende:
a) de verwerking, met inbegrip van de feitelijke overdracht van persoonsgegevens, is en zal worden uitgevoerd in overeenstemming met de relevante bepalingen van de toepasselijke wetgeving inzake gegevensbescherming (en, indien van toepassing, is gemeld aan de bevoegde autoriteiten van de lidstaat waarin de Gegevensexporteur is gevestigd) en de relevante bepalingen van die Staat niet schendt;
b) zij hebben opdracht gegeven, en zullen gedurende de duur van de verwerking van persoonsgegevens, de gegevensimporteur opdracht geven om de overgedragen persoonsgegevens uitsluitend namens de gegevensexporteur en in overeenstemming met de toepasselijke wetgeving inzake gegevensbescherming en deze clausules te verwerken;
c) de Gegevensimporteur zal zorgen voor voldoende waarborgen met betrekking tot de technische en organisatorische beveiligingsmaatregelen vermeld in Bijlage 2 van dit contract;
d) na evaluatie van de vereisten van de toepasselijke wetgeving inzake gegevensbescherming, de veiligheidsmaatregelen toereikend zijn om persoonsgegevens te beschermen tegen onopzettelijke of onwettige vernietiging of onopzettelijk verlies, wijziging, ongeoorloofde openbaarmaking of toegang, met name wanneer de verwerking de overdracht van gegevens omvat over een netwerk, en tegen alle andere onrechtmatige vormen van verwerking en zorg voor een beveiligingsniveau dat past bij de risico's die de verwerking met zich meebrengt en de aard van de te beschermen gegevens, gelet op het technologieniveau en de uitvoeringskosten;
e) zij zullen toezien op de naleving van beveiligingsmaatregelen;
f) indien de doorgifte betrekking heeft op bijzondere categorieën gegevens, de betrokkene vóór de doorgifte of zo spoedig mogelijk na de doorgifte is geïnformeerd of zal worden geïnformeerd dat zijn of haar gegevens mogen worden doorgegeven aan een derde land dat geen een passend beschermingsniveau in de zin van Richtlijn 95/46/EG;
g) zij zullen elke kennisgeving ontvangen van de gegevensimporteur of een gegevensverwerker op grond van clausules 5 (b) en 8 (3) doorsturen naar de toezichthoudende autoriteit voor gegevensbescherming als deze besluit de overdracht voort te zetten of de schorsing op te heffen;
h) zij stellen de betrokkenen desgevraagd een kopie van deze clausules ter beschikking, met uitzondering van bijlage 2, en een beknopte beschrijving van de beveiligingsmaatregelen, en een kopie van elke verdere onderaannemingsovereenkomst die op grond van deze clausules is gesloten, tenzij de Clausules of de overeenkomst bevatten commerciële informatie, in welk geval hij deze informatie kan intrekken;
i) in het geval van uitbesteding van het gegevensverwerkingsproces, wordt de verwerkingsactiviteit uitgevoerd in overeenstemming met clausule 11 door een gegevensverwerker die ten minste hetzelfde niveau van bescherming van persoonsgegevens en de rechten van de betrokkene biedt als de gegevensimporteur onder deze clausules ; en
j) het zal zorgen voor naleving van Clausule 4 (a) tot (i).
Artikel 5
Verplichtingen van de gegevensimporteur
De gegevensimporteur accepteert en garandeert het volgende:
a) zij de persoonsgegevens alleen verwerken namens de Gegevensexporteur en volgens de instructies van de Gegevensexporteur en deze clausules; als hij om welke reden dan ook niet kan voldoen, stemt hij ermee in de Gegevensexporteur zo snel mogelijk op de hoogte te stellen van zijn onmogelijkheid, in welk geval de Gegevensexporteur de gegevensoverdracht kan opschorten en/of het contract kan beëindigen;
b) ze geen reden hebben om aan te nemen dat de wet die op hen van toepassing is, hem verhindert om de instructies van de gegevensexporteur en de verplichtingen die op hem rusten krachtens het contract na te komen, en als die wet onderhevig is aan een wijziging die een wezenlijk nadelig effect zou kunnen hebben gevolgen heeft voor de garanties en verplichtingen uit hoofde van de Clausules, zal hij de Gegevensexporteur onverwijld van de wijziging op de hoogte stellen nadat hij hiervan kennis heeft gekregen, in welk geval de Gegevensexporteur de gegevensoverdracht kan opschorten en/of het contract kan beëindigen; (c) zij hebben de in aanhangsel 2 gespecificeerde technische en organisatorische beveiligingsmaatregelen geïmplementeerd voordat de doorgegeven persoonsgegevens worden verwerkt;
d) zij zullen de Gegevensexporteur onverwijld op de hoogte stellen:
i) elk bindend verzoek om openbaarmaking van persoonsgegevens van een wetshandhavingsinstantie, tenzij anders aangegeven, zoals een strafrechtelijk verbod gericht op het bewaren van de geheimhouding van een politieonderzoek;
ii) incidentele of ongeoorloofde toegang; en
iii) elk verzoek dat rechtstreeks van de betrokken personen is ontvangen zonder erop te antwoorden, tenzij hij daartoe is gemachtigd; beheerders
e) zij zullen alle vragen van de gegevensexporteur met betrekking tot de verwerking van de overgedragen persoonsgegevens onmiddellijk en correct behandelen en handelen naar het oordeel van de toezichthoudende autoriteit met betrekking tot de verwerking van de overgedragen gegevens;
f) zij zullen op verzoek van de Gegevensexporteur zijn gegevensverwerkingsfaciliteiten onderwerpen aan een audit van de verwerkingsactiviteiten die onder deze clausules vallen, uitgevoerd door de Gegevensexporteur of een toezichthoudend orgaan bestaande uit onafhankelijke leden met de vereiste beroepskwalificaties, onderworpen aan een geheimhoudingsplicht en gekozen door de Gegevensexporteur, in voorkomend geval met instemming van de toezichthoudende autoriteit;
g) zij zullen de betrokkene, indien hij daarom verzoekt, een kopie van deze clausules of een bestaande uitbesteding van het gegevensverwerkingscontract ter beschikking stellen, tenzij de clausules of het contract commerciële informatie bevatten, in welk geval hij deze kan verwijderen informatie, met uitzondering van Bijlage 2, die zal worden vervangen door een beknopte beschrijving van de beveiligingsmaatregelen, wanneer de betrokkene geen kopie kan krijgen van de Gegevensexporteur;
h) in geval van vertrouwelijke verdere uitbesteding van de gegevensverwerking, zal hij ervoor zorgen dat hij de Gegevensexporteur vooraf informeert en de schriftelijke toestemming van de Gegevensexporteur verkrijgt;
i) de verwerkingsdiensten die door de gegevensverwerker worden geleverd, voldoen aan clausule 11;
j) zij zullen onverwijld een kopie sturen van eventuele onderaanneming van de gegevensverwerkingsovereenkomst die door hem is aangegaan onder deze clausules naar de Gegevensexporteur.
Artikel 6
Verantwoordelijkheid
1. Partijen komen overeen dat iedere betrokkene die schade heeft geleden als gevolg van een schending van de verplichtingen genoemd in artikel 3 of artikel 11 door een partij of door een gegevensverwerker, een vergoeding kan krijgen van de gegevensexporteur voor de geleden schade.
2. Indien een betrokkene verhinderd is om een vordering tot schadevergoeding als bedoeld in lid 1 tegen de Gegevensexporteur in te stellen wegens het niet nakomen door de Gegevensimporteur of zijn Gegevensverwerker om te voldoen aan een van zijn verplichtingen op grond van artikel 3 of artikel 11 omdat de Gegevens Exporteur fysiek is verdwenen, wettelijk opgehouden te bestaan of insolvent is geworden, stemt de gegevensimporteur ermee in dat de betrokkene een klacht tegen hem kan indienen als ware hij de gegevensexporteur, tenzij alle wettelijke verplichtingen van de gegevensexporteur contractueel zijn overgedragen of van rechtswege aan zijn opvolger, waartegen de betrokkene dan zijn rechten kan doen gelden. De gegevensimporteur mag zich niet beroepen op een schending van zijn verplichtingen door een gegevensverwerker om zijn eigen aansprakelijkheid te vermijden.
3. Indien een betrokkene verhinderd is de in de leden 1 en 2 bedoelde actie tegen de Gegevensexporteur of de Gegevensimporteur in te stellen wegens schending door de Gegevensverwerker van zijn verplichtingen op grond van artikel 3 of artikel 11, omdat de gegevensexporteur en de gegevensimporteur fysiek zijn verdwenen, opgehouden te bestaan of insolvent zijn geworden, gaat de gegevensverwerker ermee akkoord dat de betrokkene een klacht tegen hem kan indienen met betrekking tot zijn eigen verwerkingsactiviteiten in overeenstemming met deze clausules alsof hij de gegevensexporteur of gegevensimporteur is, tenzij alle wettelijke verplichtingen van de Gegevensexporteur of Gegevensimporteur zijn contractueel of van rechtswege overgedragen aan de rechtsopvolger, tegen wie de betrokkene dan zijn rechten kan doen gelden.De aansprakelijkheid van de gegevensverwerker moet worden beperkt tot zijn eigen verwerkingsactiviteiten in overeenstemming met deze clausules.
Artikel 7
Bemiddeling en jurisdictie
1. De Gegevensimporteur stemt ermee in dat indien de betrokkene op grond van de clausules het recht van de derde-begunstigde tegen hem inroept en/of schadevergoeding vordert voor de geleden schade, hij de beslissing van de betrokkene zal aanvaarden:
a) het geschil voor te leggen aan bemiddeling door een onafhankelijk persoon of, in voorkomend geval, de toezichthoudende autoriteit;
b) het geschil voor te leggen aan de rechtbanken van de lidstaat waar de gegevensexporteur is gevestigd.
2. Partijen komen overeen dat de keuze van de betrokkene geen afbreuk doet aan het procedurele of materiële recht van de betrokkene om verhaal te halen in overeenstemming met andere bepalingen van nationaal of internationaal recht.
Artikel 8
Samenwerking met toezichthoudende autoriteiten
1. De gegevensexporteur stemt ermee in een kopie van dit contract bij de toezichthoudende autoriteit te deponeren als deze dit vereist of als een dergelijke deponering wordt voorzien door de toepasselijke wetgeving inzake gegevensbescherming.
2. De partijen komen overeen dat de toezichthoudende autoriteit controles mag uitvoeren bij de gegevensimporteur en elke gegevensverwerker in dezelfde mate en onder dezelfde voorwaarden als bij de controles die bij de gegevensexporteur worden uitgevoerd in overeenstemming met de toepasselijke wetgeving inzake gegevensbescherming.
3. De gegevensimporteur stelt de gegevensexporteur zo spoedig mogelijk op de hoogte van het bestaan van wetgeving met betrekking tot de gegevensimporteur of een gegevensverwerker die verificatie bij de gegevensimporteur of een gegevensverwerker in overeenstemming met lid 2 verhindert. Gegevensexporteur kan de in artikel 5 (b) genoemde maatregelen nemen.
Artikel 9
Toepasselijk recht:
De clausules zijn van toepassing en worden beheerst door het recht van de lidstaat waar de Gegevensexporteur is gevestigd.
Artikel 10
Wijziging van het contract
De partijen verbinden zich ertoe de huidige clausules niet te wijzigen. Het staat de partijen vrij om andere commerciële clausules op te nemen die ze nodig achten, op voorwaarde dat ze niet in strijd zijn met de huidige clausules.
Artikel 11
Latere onderaanneming
1. De Gegevensimporteur besteedt geen van zijn verwerkingsactiviteiten uit die namens de Gegevensexporteur krachtens deze clausules worden uitgevoerd zonder de voorafgaande schriftelijke toestemming van de Gegevensexporteur. De gegevensimporteur zal zijn verplichtingen uit hoofde van deze clausules alleen uitbesteden, met toestemming van de gegevensexporteur, door middel van een schriftelijke overeenkomst met de gegevensverwerker die aan de gegevensverwerker dezelfde verplichtingen oplegt als die welke krachtens deze clausules aan de gegevensimporteur worden opgelegd. Als de gegevensverwerker niet kan voldoen aan zijn verplichtingen op het gebied van gegevensbescherming op grond van die schriftelijke overeenkomst, blijft de gegevensimporteur volledig verantwoordelijk jegens de gegevensexporteur voor de nakoming van die verplichtingen.
2. De voorafgaande schriftelijke overeenkomst tussen de gegevensimporteur en de gegevensverwerker bevat ook een derdebegunstigdeclausule zoals uiteengezet in clausule 3 voor gevallen waarin de betrokkene verhinderd is om de in clausule 6 bedoelde vordering tot schadevergoeding in te dienen (1 ), tegen de gegevensexporteur of gegevensimporteur omdat de gegevensexporteur of gegevensimporteur fysiek is verdwenen, opgehouden te bestaan in de wet of insolvent is geworden en alle wettelijke verplichtingen van de gegevensexporteur of gegevensimporteur niet zijn overgedragen, contractueel of door operatie van rechtswege, aan een andere rechtsopvolger. De aansprakelijkheid van de gegevensverwerker moet worden beperkt tot zijn eigen verwerkingsactiviteiten in overeenstemming met deze clausules.
3. De bepalingen met betrekking tot de gegevensbeschermingsaspecten van het uitbesteden van de gegevensverwerking van het contract als bedoeld in lid 1 worden beheerst door het recht van de lidstaat waar de gegevensexporteur is gevestigd.
4. De Gegevensexporteur houdt een lijst bij van de uitbesteding van de gegevensverwerkingsovereenkomsten die op grond van deze Clausules zijn gesloten en door de Gegevensimporteur zijn aangemeld in overeenstemming met Clausule 5 (j), die ten minste eenmaal per jaar wordt bijgewerkt. Deze lijst wordt beschikbaar gesteld aan de toezichthoudende autoriteit voor gegevensbescherming van de gegevensexporteur.
Artikel 12
Verplichting na beëindiging van diensten voor de verwerking van persoonsgegevens
1. Partijen komen overeen dat de Gegevensimporteur en de Gegevensverwerker na voltooiing van de gegevensverwerkingsdiensten, op het verzoek van de Gegevensexporteur, alle overgedragen persoonsgegevens en kopieën daarvan aan de Gegevensexporteur zullen teruggeven, of al deze gegevens vernietigen en bewijs leveren de vernietiging aan de Gegevensimporteur, tenzij wetgeving opgelegd aan de Gegevensimporteur hem verhindert om alle of een deel van de overgedragen persoonsgegevens terug te geven of te vernietigen. In dat geval garandeert de Gegevensimporteur dat hij de vertrouwelijkheid van de overgedragen persoonsgegevens zal waarborgen en dat hij de gegevens niet langer actief zal verwerken.
2. De Gegevensimporteur en de Gegevensverwerker zorgen ervoor dat zij, op verzoek van de Gegevensexporteur en/of de toezichthoudende autoriteit, hun gegevensverwerkingsmiddelen onderwerpen aan verificatie van de in lid 1 genoemde maatregelen.
Bijlage 1.1 bij deel 2
Details van de overdracht
Gegevensexporteur
De Gegevensexporteur is de Klant zoals gedefinieerd in de Contractuele overeenkomst.
Gegevensimporteur
De gegevensimporteur is POSTCODEZIP en is toegewezen om de gegevens te verwerken en diensten te verlenen aan de gegevensexporteur.
Onderwerpen van de gegevens
De overgedragen persoonsgegevens hebben betrekking op de volgende categorieën van betrokkenen:
een?? telefoonabonnees vermeld in het universele telefoonboek
â˜' Anderen, waaronder:
Categorieën van gegevens
De overgedragen persoonsgegevens hebben betrekking op de volgende categorieën gegevens:
Categorieën persoonsgegevens van met name de betrokkenen van de Gegevensexporteur,
een?? Voor-en achternaam
â˜' Postadres
een?? Contactgegevens (e-mail, telefoon, IP-adres, etc.)
een?? Details van marketingactiviteiten met betrekking tot de telefoonabonnee
â˜' Anderen, inclusief het type huisvesting, inkomen en gemiddelde leeftijden door de stad anoniem gemaakt
Bijzondere gegevenscategorieën (indien van toepassing)
De overgedragen persoonsgegevens hebben betrekking op de volgende bijzondere gegevenscategorieën:
â˜' De overdracht van speciale categorieën gegevens is niet voorzien
een?? Ras of etnische afkomst
een?? Religieuze of filosofische overtuigingen
een?? Vakbondslidmaatschap
een?? Politieke standpunten
een?? Genetische informatie
een?? biometrische informatie
een?? Informatie over seksuele geaardheid of seksuele leven
een?? Gezondheidsgegevens
Verwerkingsactiviteiten
De overgedragen persoonsgegevens zijn onderworpen aan de volgende basisverwerkingsactiviteiten:
De verwerking die namens de gegevensexporteur wordt uitgevoerd, is met name gebaseerd op de volgende onderwerpen:
â˜' Verantwoordelijkheid nemen voor de producten of diensten die worden aangeboden door de Gegevensexporteur
â˜' Het aanbod van een product of dienst waar de gebelde persoon om kan vragen
â˜' Opgenomen bestellingen van de opgeroepen personen en verdere verwerking van deze bestellingen
â˜' Vragenlijsten en analyses bestuderen
" Telemarketing "
een?? Anderen, waaronder:
De Gegevensimporteur verwerkt de persoonsgegevens van de betrokkenen namens de Gegevensexporteur om de volgende diensten te verlenen, en met name:
â˜' Verkoop en Marketing
â˜' Anderen, waaronder het bijwerken van databases van gemeentehuizen en politieke partijen
POSTCODEZIP combineert, centraliseert en levert voornamelijk diensten aan de gegevensexporteur. De diensten die door de genoemde dienstverlener worden geleverd, kunnen (onder meer indien van toepassing) zijn gestructureerd rond de volgende ondersteunende diensten: (i) levering van applicaties, tools, systemen en IT-infrastructuur met betrekking tot de gebruikte dataverwerkingscentra, om en het ondersteunen van de diensten, inclusief de verwerking van de persoonsgegevens van de betrokkenen zoals hierboven beschreven, via dergelijke applicaties, tools en systemen, (ii) het verlenen van IT-ondersteuning, onderhoud en andere diensten met betrekking tot dergelijke applicaties, tools, systemen en IT-infrastructuur, inclusief mogelijke toegang tot persoonlijke gegevens die zijn opgeslagen in dergelijke applicaties, tools en systemen, en (iii) het verstrekken van gegevensbeschermingsdiensten, beschermingsbewaking en incidentresponsdiensten,inclusief mogelijke toegang tot persoonsgegevens bij het verlenen van dergelijke beschermingsdiensten. POSTCODEZIP kan gegevensverwerkers inschakelen zoals hieronder uiteengezet om de services te leveren, inclusief ondersteunende services.
POSTCODEZIP schakelt externe en externe dienstverleners in, die geen dochterondernemingen zijn van POSTCODEZIP, om de dienstverlening aan de Gegevensexporteur te ondersteunen. De Gegevensexporteur keurt dergelijke externe externe dienstverleners goed als subentiteiten die zijn toegewezen aan gegevensverwerking.
Als een bij de gegevensverwerking betrokken subentiteit zich buiten de EU/EER bevindt, in een land dat op grond van een besluit van de Europese Commissie geacht wordt geen adequaat niveau van gegevensbescherming te hebben, zal de gegevensimporteur stappen ondernemen om een adequaat niveau van gegevensbescherming te verkrijgen. gegevensbescherming in overeenstemming met de AVG en sectie 3.4 (iv) van deel 1.
Bijlage 2, deel 2
Technische en organisatorische beschermingsmaatregelen
De Gegevensimporteur zal de volgende door de Gegevensexporteur bevestigde technische en organisatorische beschermingsmaatregelen nemen om een passend beveiligingsniveau voor de rechten en vrijheden van personen te garanderen, afhankelijk van de risico's. Bij de beoordeling van het betreffende beschermingsniveau heeft de gegevensexporteur in het bijzonder rekening gehouden met de risico's die aan de verwerking zijn verbonden, met inbegrip van onopzettelijke of onwettige vernietiging, wijziging, ongeoorloofde openbaarmaking of toegang tot doorgestuurde, opgeslagen of anderszins verwerkte persoonsgegevens. Ter verduidelijking: Deze technische en organisatorische beschermingsmaatregelen zijn niet van toepassing op de applicaties, tools, systemen en/of IT-infrastructuur die door de Gegevensexporteur worden geleverd.
1 Algemene technische en organisatorische beschermingsmaatregelen |
1.1 Algemene informatie en strategieën voor gegevensbescherming |
De volgende stappen moeten worden genomen om algemene strategieën voor gegevens- en informatiebescherming te volgen: |
|
|
|
|
|
1.2 Organisatie van informatiebeveiliging |
De volgende maatregelen moeten worden genomen om de activiteiten op het gebied van gegevens- en informatiebescherming te coördineren: |
|
|
|
1.3 Toegangscontrole tot verwerkingsruimten |
De volgende maatregelen moeten worden genomen om te voorkomen dat onbevoegden toegang krijgen tot gegevensverwerkingssystemen (met name software en hardware) wanneer persoonsgegevens worden verwerkt, opgeslagen of verzonden: |
|
|
|
|
1.4 Toegangscontrole tot gegevensverwerkingssystemen |
Om onbevoegde toegang tot gegevensverwerkingssystemen te voorkomen, moeten de volgende maatregelen worden genomen: |
|
|
|
|
|
|
1.5 Beheersing van de toegang tot bepaalde gebruiksgebieden van gegevensverwerkingssystemen |
De volgende maatregelen moeten worden genomen om ervoor te zorgen dat bevoegde personen met het recht om het gegevensverwerkingssysteem te gebruiken alleen toegang hebben tot gegevens binnen hun respectieve verantwoordelijkheden en toegangsautorisaties en dat persoonlijke gegevens niet zonder toestemming kunnen worden gelezen, gekopieerd, gewijzigd of verwijderd: |
|
|
|
|
|
|
|
1.6 Transmissieregeling |
De volgende maatregelen moeten worden genomen om te voorkomen dat persoonlijke gegevens worden gelezen, gekopieerd, gewijzigd of verwijderd door onbevoegde derden tijdens de verzending of het transport van gegevensopslagapparaten (afhankelijk van de uitgevoerde verwerking van persoonlijke gegevens): |
|
|
|
1.7 Controle gegevensinvoer |
Om te controleren en te bepalen of persoonsgegevens zijn ingevoerd of verwijderd uit gegevensverwerkingssystemen en door wie, moeten de volgende maatregelen worden genomen: |
|
|
1.8 Werkcontrole |
In het geval van gedelegeerde verwerking van persoonsgegevens moeten de volgende maatregelen worden genomen om ervoor te zorgen dat deze gegevens worden verwerkt in overeenstemming met de instructies van de Toezichthouder: |
|
|
|
|
1.9 Scheiding van verwerking voor andere doeleinden |
Om ervoor te zorgen dat gegevens die voor andere doeleinden zijn verzameld, afzonderlijk kunnen worden verwerkt, moeten de volgende maatregelen worden genomen: |
|
|
1.10 Pseudonimisering |
De volgende maatregelen moeten worden genomen met betrekking tot de pseudonimisering van persoonsgegevens: |
|
|
1.11 Encryptie |
De volgende stappen moeten worden genomen om persoonlijke gegevens te versleutelen in toepassingen en transmissies die versleuteling ondersteunen:
|
|
|
1.12 Volledigheid van gegevensverwerkingssystemen en -diensten |
Om de volledigheid van systemen en diensten voor gegevensverwerking te waarborgen, moeten de volgende maatregelen worden genomen: |
|
|
|
1.13 Beschikbaarheid van gegevensverwerkingssystemen en -diensten en de mogelijkheid om bij een materieel of technisch incident de toegang tot en het gebruik van persoonsgegevens te herstellen |
De volgende maatregelen moeten worden genomen om de beschikbaarheid van gegevensverwerkingssystemen te waarborgen, evenals om de beschikbaarheid van en toegang tot persoonsgegevens snel te kunnen herstellen in het geval van een materieel of technisch incident (met name door ervoor te zorgen dat persoonsgegevens zijn beschermd tegen onopzettelijke vernietiging of verlies): |
|
|
|
|
|
|
|
1.14 Veerkracht van gegevensverwerkingssystemen en -diensten |
De volgende maatregelen moeten worden genomen om de veerkracht van gegevensverwerkingssystemen en -diensten te waarborgen: |
|
|
|
1.15 Procedure voor het regelmatig testen, evalueren en beoordelen van de effectiviteit van technische en organisatorische maatregelen om de beveiliging van gegevensverwerking te waarborgen |
Procedure voor het regelmatig testen, evalueren en beoordelen van de effectiviteit van technische en organisatorische maatregelen ter bescherming van gegevensverwerking. |
|
|
|
Deel 3
Handtekeningen van de partijen en lijst van gegevensimporteurs
Wanneer u het online bestelformulier invult en valideert door het vakje aan te vinken waarmee u de algemene gebruiksvoorwaarden accepteert, komt het contract tot stand dat de relatie tussen de Klant en POSTCODEZIP regelt.
Door de betaling naar POSTCODEZIP te sturen, wordt het contract als overeengekomen en tot stand gebracht.
Let op: deze tekst is vertaald uit het Frans. De originele Franse versie, die geldig en wettelijk beperkend is, is hier beschikbaar .