Lees de overeenkomst door. Uw gegevens staan hieronder al ingevuld in het ondertekenblok.
Verwerkersovereenkomst
Partijen
1. uw organisatie, vertegenwoordigd door uw naam (uw e-mailadres), hierna: Verwerkingsverantwoordelijke;
2. Degraro, een eenmanszaak handelend onder de naam DePraktijkDigitaal.nl, gevestigd aan De Kievit 13, 7681 LS Vroomshoop, ingeschreven bij de Kamer van Koophandel onder nummer 99081172, vertegenwoordigd door Robert de Graaf, hierna: Verwerker.
Partijen komen het volgende overeen.
Artikel 1. Onderwerp en rolverdeling
Deze verwerkersovereenkomst hoort bij de zakelijke afname van een of meer e-learningtrainingen van DePraktijkDigitaal.nl en vormt daarvan een onlosmakelijk onderdeel. Zij wordt langs elektronische weg aanvaard in de zakelijke bestelomgeving of maakt onderdeel uit van een schriftelijk of elektronisch aanvaarde offerte, opdrachtbevestiging, inkooporder of andere overeenkomst, en geldt als schriftelijke overeenkomst in de zin van artikel 28 lid 9 AVG.
De rechtspersoon of organisatie die via de zakelijke bestelomgeving, een offerte, opdrachtbevestiging, inkooporder of andere schriftelijke overeenkomst een of meer trainingen afneemt, is verwerkingsverantwoordelijke in de zin van de Algemene verordening gegevensbescherming (AVG) voor de persoonsgegevens van haar deelnemende medewerkers. Verwerker verwerkt deze gegevens uitsluitend als verwerker in de zin van artikel 28 AVG.
Deze overeenkomst geldt alleen voor persoonsgegevens die Verwerker namens de verwerkingsverantwoordelijke verwerkt. Voor zakelijke bestelgegevens, contactpersonen, facturatie, debiteuren- en wettelijke administratie en de vaststelling of verdediging van rechtsvorderingen is Verwerker zelfstandig verwerkingsverantwoordelijke; die verwerkingen vallen buiten deze overeenkomst en worden toegelicht in de privacyverklaring van DePraktijkDigitaal.nl.
Het privacycontactpunt van Verwerker is info@depraktijkdigitaal.nl. De verwerkingsverantwoordelijke verstrekt bij de bestelling of uiterlijk voor ingebruikname een privacy- of beveiligingscontactpunt; zolang geen afzonderlijk contactpunt is opgegeven, geldt het bij de bestelling gebruikte zakelijke e-mailadres als contactpunt. De verwerkingsverantwoordelijke houdt deze contactgegevens actueel.
Artikel 2. Aard en details van de verwerking
De verwerking bestaat uit het verzamelen, vastleggen, ordenen, opslaan, raadplegen, wijzigen, meten, aggregeren, exporteren en verwijderen van persoonsgegevens in verband met deelname aan de trainingen.
Het doel van de verwerking, de categorieën betrokkenen en de categorieën persoonsgegevens zijn omschreven in Bijlage 1. De primaire verwerking en opslag vinden plaats binnen de Europese Economische Ruimte; voor eventuele doorgiften gelden het artikel Instructies en de waarborgen van hoofdstuk V AVG.
Artikel 3. Verplichtingen en rechten van de verwerkingsverantwoordelijke
De verwerkingsverantwoordelijke staat ervoor in dat voor de verwerking van de persoonsgegevens een geldige rechtsgrond bestaat en dat de deelnemers overeenkomstig de AVG over de verwerking zijn geïnformeerd.
De verwerkingsverantwoordelijke verstrekt uitsluitend persoonsgegevens die noodzakelijk zijn voor deelname aan de trainingen en geeft uitsluitend rechtmatige, duidelijke en gedocumenteerde instructies.
Het platform is niet bestemd voor het verwerken van patiëntgegevens, medische gegevens of andere bijzondere categorieën persoonsgegevens. De verwerkingsverantwoordelijke instrueert deelnemers dergelijke gegevens niet in te voeren in accounts, toetsen, ondersteuningsverzoeken of andere invoervelden.
De verwerkingsverantwoordelijke heeft het recht aanvullende gedocumenteerde instructies te geven, informatie over de verwerking op te vragen, bezwaar te maken tegen nieuwe subverwerkers, audits te laten uitvoeren en bij beëindiging te kiezen tussen teruggave en verwijdering van de persoonsgegevens.
Artikel 4. Instructies
Verwerker verwerkt de persoonsgegevens uitsluitend op basis van gedocumenteerde instructies van de verwerkingsverantwoordelijke. Deze overeenkomst en aanvullende schriftelijke afspraken gelden als die instructies. Doorgifte aan een land buiten de Europese Economische Ruimte vindt alleen plaats op gedocumenteerde instructie van de verwerkingsverantwoordelijke of wanneer Unierecht of Nederlands recht Verwerker daartoe verplicht.
Wanneer Unierecht of Nederlands recht Verwerker tot een verwerking verplicht, informeert Verwerker de verwerkingsverantwoordelijke daarover voorafgaand aan de verwerking, tenzij die wetgeving deze kennisgeving om gewichtige redenen van algemeen belang verbiedt.
Verwerker stelt de verwerkingsverantwoordelijke onmiddellijk in kennis wanneer een instructie naar zijn oordeel in strijd is met de AVG of met andere bepalingen inzake gegevensbescherming.
De in Bijlage 3 beschreven inzet van subverwerkers en de daarin vermelde mogelijke doorgiften buiten de Europese Economische Ruimte gelden als gedocumenteerde instructie van de verwerkingsverantwoordelijke.
Verwerker gebruikt de persoonsgegevens niet voor eigen doeleinden, verstrekt ze niet aan derden voor commerciële doeleinden en verkoopt ze nooit.
Artikel 5. Geheimhouding
Personen die onder gezag van Verwerker toegang hebben tot de persoonsgegevens zijn verplicht tot geheimhouding, op grond van een overeenkomst of een wettelijke verplichting.
Artikel 6. Beveiliging
Verwerker treft passende technische en organisatorische maatregelen zoals bedoeld in artikel 32 AVG. De afgesproken maatregelen zijn beschreven in Bijlage 2.
Verwerker houdt de maatregelen actueel op basis van de stand van de techniek en informeert de verwerkingsverantwoordelijke over wezenlijke wijzigingen die het beveiligingsniveau verlagen.
Artikel 7. Subverwerkers
De verwerkingsverantwoordelijke geeft algemene toestemming voor het inschakelen van subverwerkers. De actuele subverwerkers zijn opgenomen in Bijlage 3, met per subverwerker de dienst, de vestigings- en verwerkingslocatie en de betrokken gegevens.
Verwerker informeert de verwerkingsverantwoordelijke per e-mail onverwijld nadat Verwerker kennis heeft genomen van een voorgenomen toevoeging of vervanging van een subverwerker, en voordat de betreffende subverwerker wordt ingezet. Voor wijzigingen waarover Verwerker zelf zeggenschap heeft, bedraagt de aankondigingstermijn ten minste dertig dagen; voor wijzigingen verderop in de verwerkingsketen geldt ten minste de bezwaartermijn die de betreffende leverancier aan Verwerker beschikbaar stelt.
Binnen de geldende termijn kan schriftelijk bezwaar worden gemaakt; partijen zoeken dan gezamenlijk naar een redelijke oplossing. Komen partijen niet tot een redelijke oplossing, dan kan de verwerkingsverantwoordelijke het door de betreffende subverwerker geraakte onderdeel van de dienstverlening beëindigen.
Verwerker zorgt ervoor dat aan iedere subverwerker, rechtstreeks of via de verdere verwerkingsketen, gegevensbeschermingsverplichtingen worden opgelegd die ten minste gelijkwaardig zijn aan de voor de betreffende verwerking relevante verplichtingen uit deze overeenkomst. Verwerker blijft tegenover de verwerkingsverantwoordelijke verantwoordelijk voor de uitvoering door de door hem ingeschakelde subverwerker, zoals bepaald in artikel 28 AVG.
Artikel 8. Datalekken
Verwerker informeert de verwerkingsverantwoordelijke zonder onredelijke vertraging, en voor zover redelijkerwijs mogelijk binnen 24 uur nadat Verwerker er kennis van heeft genomen, over een inbreuk in verband met persoonsgegevens, zodat de verwerkingsverantwoordelijke kan beoordelen of een melding noodzakelijk is en zo nodig binnen de toepasselijke termijn van 72 uur aan haar meldplicht kan voldoen.
Een eerste melding mag voorlopig zijn en wordt zo snel mogelijk aangevuld met: de aard en vermoedelijke oorzaak van de inbreuk, de categorieën en aantallen betrokkenen en persoonsgegevens, de waarschijnlijke gevolgen, de genomen en voorgestelde maatregelen, een contactpersoon en de relevante tijdstippen.
Verwerker documenteert inbreuken en meldt een inbreuk niet zelfstandig aan de toezichthouder of aan betrokkenen, tenzij een wettelijke verplichting daartoe dwingt.
Artikel 9. Bijstand bij AVG-verplichtingen
Rekening houdend met de aard van de verwerking en de aan Verwerker beschikbare informatie verleent Verwerker redelijke bijstand bij de naleving van de verplichtingen uit de artikelen 32 tot en met 36 AVG, waaronder beveiliging, de beoordeling en afhandeling van datalekken, gegevensbeschermingseffectbeoordelingen en een eventuele voorafgaande raadpleging van de Autoriteit Persoonsgegevens.
Artikel 10. Rechten van betrokkenen
Verwerker verleent, mede door passende technische voorzieningen zoals export- en verwijderfuncties per account, redelijke bijstand bij het afhandelen van verzoeken van betrokkenen, zoals inzage, correctie, beperking of verwijdering. Verzoeken die rechtstreeks bij Verwerker binnenkomen worden zonder onredelijke vertraging doorgestuurd aan de verwerkingsverantwoordelijke.
Artikel 11. Rapportage en aggregatie
Rapportages aan de verwerkingsverantwoordelijke zijn uitsluitend geaggregeerd. Individuele antwoorden en persoonlijke toetsscores worden niet getoond en scoregegevens worden onderdrukt bij groepen kleiner dan vijf deelnemers, om herleidbaarheid naar personen te voorkomen.
Gedetailleerde toets- en meetgegevens worden volgens de termijnen in Bijlage 4 automatisch samengevoegd tot geaggregeerde statistiek per training, die is ontdaan van directe identificatoren zoals namen en gebruikersnummers; de onderliggende individuele gegevens worden daarbij verwijderd.
Artikel 12. Teruggave en verwijdering
Na beëindiging van de dienstverlening retourneert of verwijdert Verwerker, naar keuze van de verwerkingsverantwoordelijke, de persoonsgegevens en verwijdert Verwerker bestaande kopieën, tenzij Unierecht of Nederlands recht verdere opslag verplicht stelt. Verwerker bevestigt desgevraagd schriftelijk dat de verwijdering is uitgevoerd.
Verwerker stelt de verwerkingsverantwoordelijke bij beëindiging in de gelegenheid binnen veertien dagen te kiezen tussen teruggave en verwijdering. Wanneer binnen die termijn geen keuze wordt ontvangen, verwijdert Verwerker de persoonsgegevens uiterlijk binnen een maand na beëindiging, met inachtneming van de back-upcyclus uit Bijlage 4.
De bewaartermijnen en de verwijderprocedure zijn beschreven in Bijlage 4.
Artikel 13. Audit en controle
Verwerker stelt alle informatie beschikbaar die redelijkerwijs nodig is om de naleving van artikel 28 AVG aan te tonen en verleent medewerking aan audits en inspecties door de verwerkingsverantwoordelijke of een door haar aangewezen onafhankelijke auditor.
Een audit vindt in beginsel maximaal eenmaal per jaar plaats, na een redelijke voorafgaande aankondiging en met inachtneming van de vertrouwelijkheid en beveiliging van gegevens van andere klanten. Deze beperking geldt niet bij een datalek, een concreet vermoeden van niet-naleving of een verzoek van een toezichthouder.
Redelijke kosten van een aanvullende audit kunnen aan de verwerkingsverantwoordelijke worden doorberekend, tenzij uit de audit een wezenlijke tekortkoming van Verwerker blijkt.
Voor onderdelen die door een subverwerker worden uitgevoerd, verstrekt Verwerker de redelijkerwijs beschikbare auditrapporten, certificeringen, contractuele informatie en beveiligingsdocumentatie, en oefent Verwerker waar nodig zijn eigen audit- en informatierechten jegens de subverwerker uit.
Artikel 14. Duur en einde
Deze overeenkomst geldt zolang de zakelijke afname loopt en eindigt wanneer de toegang tot de trainingen eindigt en de afwikkeling volgens Bijlage 4 is voltooid. De verplichtingen inzake geheimhouding, datalekken en teruggave en verwijdering blijven ook daarna van kracht voor zover dat nodig is.
Artikel 15. Slotbepalingen
Op deze overeenkomst is Nederlands recht van toepassing. De algemene voorwaarden van DePraktijkDigitaal.nl blijven van toepassing; bij strijdigheid over de verwerking van persoonsgegevens gaat deze verwerkersovereenkomst voor.
Van iedere aanvaarding wordt vastgelegd welke versie van de verwerkersovereenkomst van toepassing is, door welke organisatie en vertegenwoordiger deze is aanvaard en op welke datum en wijze de aanvaarding heeft plaatsgevonden. De verwerkingsverantwoordelijke ontvangt een gepersonaliseerd exemplaar; bij bestelling via de bestelomgeving is de overeenkomst voorafgaand aan de bestelling in te zien. Degene die de overeenkomst digitaal aanvaardt, verklaart bevoegd te zijn de verwerkingsverantwoordelijke rechtsgeldig te vertegenwoordigen.
Wijzigingen van deze overeenkomst die de rechten of verplichtingen van partijen wezenlijk beïnvloeden, worden vooraf schriftelijk of elektronisch aan de verwerkingsverantwoordelijke voorgelegd en gelden voor een bestaande afname pas na aanvaarding, tenzij de wijziging uitsluitend noodzakelijk is om te voldoen aan dwingend recht en geen wezenlijke verslechtering van de bescherming oplevert.
Bijlage 1: Details van de verwerking
Doel: het aanbieden van e-learningtrainingen, het registreren van voortgang en resultaten, het uitreiken en verifiëren van certificaten en het leveren van geaggregeerde rapportage aan de verwerkingsverantwoordelijke.
Betrokkenen: medewerkers van de verwerkingsverantwoordelijke die via een groepslink of andere toegangsverlening aan een training deelnemen.
Persoonsgegevens: naam; e-mailadres; wachtwoordhash, opgeslagen met een geschikte eenrichtings-hashmethode; koppeling aan de organisatie via de groepslink; lesvoortgang met tijdstippen; toets- en meetresultaten met pogingstijdstippen; certificaatgegevens (naam, certificaatnummer, datum); audit-loggegevens van beheerhandelingen rond metingen; technische logbestanden van de hostingomgeving, waaronder IP-adressen; en de inhoud van ondersteuningsverzoeken wanneer een deelnemer contact opneemt.
Verwerker is niet geïnstrueerd om bijzondere categorieën persoonsgegevens of patiëntgegevens te verwerken en het platform is daarvoor niet bestemd. Worden dergelijke gegevens desondanks ontvangen, bijvoorbeeld in een ondersteuningsverzoek, dan beperkt Verwerker de verdere verwerking en worden de gegevens zo spoedig mogelijk verwijderd, in overleg met de verwerkingsverantwoordelijke en voor zover geen wettelijke verplichting zich daartegen verzet. De primaire hostinglocatie bevindt zich binnen de Europese Economische Ruimte. Voor zover een subverwerker persoonsgegevens buiten de Europese Economische Ruimte verwerkt, gebeurt dit uitsluitend met inachtneming van hoofdstuk V AVG, waaronder waar nodig een adequaatheidsbesluit of de door de Europese Commissie vastgestelde standaardcontractbepalingen.
Bijlage 2: Technische en organisatorische maatregelen
Toegang en accounts: persoonlijke accounts per deelnemer; wachtwoorden uitsluitend als eenrichtings-hash opgeslagen; beheerrechten beperkt tot personen voor wie dat noodzakelijk is en ten minste ieder kwartaal en bij iedere relevante wijziging gecontroleerd, waarbij niet langer noodzakelijke rechten onverwijld worden ingetrokken. Voor beheeraccounts worden unieke, sterke wachtwoorden gebruikt en wordt, waar technisch beschikbaar, meerfactorauthenticatie toegepast.
Verbindingen en platform: TLS-versleuteling op alle verbindingen; beveiligingskoppen op de webserver; beperking van herhaalde inlogpogingen. Kritieke beveiligingsupdates van platform en componenten worden zo spoedig mogelijk na beschikbaarstelling en beoordeling geïnstalleerd; overige updates worden periodiek uitgevoerd.
Logging: beheerhandelingen rond metingen, zoals het resetten van toetsen en het toekennen van extra pogingen, worden vastgelegd in een audit-log; technische logbestanden worden beheerd door de hostingpartij.
Back-ups en herstel: periodieke back-ups door de hostingpartij, met een herstelprocedure via de hostingomgeving. De primaire opslag vindt plaats binnen de Europese Economische Ruimte; voor eventuele verwerking buiten de Europese Economische Ruimte gelden de waarborgen uit Bijlage 3 en hoofdstuk V AVG.
Scheiding van klantgegevens: deelnemers worden bij registratie via een unieke groepslink aan een organisatiecohort gekoppeld; de toegang tot rapportages en klantgegevens wordt server-side beperkt op basis van deze organisatiekoppeling en de autorisaties van het ingelogde account. Technische autorisatiecontroles zijn ingericht om te voorkomen dat een klant toegang krijgt tot gegevens van andere organisaties.
Verwijdering en incidenten: geautomatiseerde dagelijkse opschoning volgens de termijnen in Bijlage 4; bij beveiligingsincidenten geldt de datalekprocedure uit het artikel Datalekken.
Bijlage 3: Subverwerkers
Subverwerker: Hostinger International Ltd., gevestigd aan 61 Lordou Vironos Street, 6023 Larnaca, Cyprus. Dienst: webhosting, e-maildiensten en back-ups. Betrokken gegevens: alle in Bijlage 1 genoemde categorieën. De primaire hostinglocatie bevindt zich binnen de Europese Economische Ruimte. Hostinger kan de subverwerkers inzetten die zijn vermeld in het actuele subverwerkersregister van Hostinger (hostinger.com/legal/dpa). Verwerker houdt een actueel overzicht van de voor de dienstverlening relevante subverwerkers beschikbaar en verstrekt dit aan de verwerkingsverantwoordelijke bij het aangaan van de overeenkomst en na iedere relevante wijziging. Eventuele doorgiften buiten de Europese Economische Ruimte vinden plaats op basis van een geldige doorgiftewaarborg zoals bedoeld in hoofdstuk V AVG.
De lettertypen van de website worden lokaal vanaf de eigen server aangeleverd; daarvoor wordt geen externe dienst ingezet.
Buiten deze overeenkomst vallen verwerkingen waarvoor Verwerker zelfstandig verwerkingsverantwoordelijke is (zie het artikel Onderwerp en rolverdeling), waaronder de betaalafhandeling van de zakelijke bestelling door Mollie B.V. (Amsterdam) en websitestatistiek op de openbare pagina's van de website. Websitestatistiek wordt niet toegepast in de ingelogde deelnemersomgeving. Deze eigen verwerkingen zijn toegelicht in de privacy- en cookieverklaring van DePraktijkDigitaal.nl.
Er worden geen andere subverwerkers ingezet voor de in Bijlage 1 genoemde gegevens. Wijzigingen verlopen volgens het artikel Subverwerkers en worden actief per e-mail gemeld.
Bijlage 4: Bewaartermijnen en verwijderprocedure
De opschoning van toets-, meet-, voortgangs- en auditgegevens in het trainingsplatform verloopt dagelijks en geautomatiseerd; de daarvoor genoemde termijnen zijn maxima en corresponderen met de feitelijke geautomatiseerde verwijdering in het systeem. Voor ondersteuningsverzoeken, technische hostinglogs en back-upkopieën gelden de afzonderlijke procedures hieronder.
Onafgeronde toets- en metingpogingen zonder verdere activiteit: 90 dagen. Afzonderlijke antwoorden en lesvraagdetails: 18 maanden. Persoonsgebonden scoresamenvattingen: 24 maanden na de laatste activiteit; daarna worden ze samengevoegd tot geaggregeerde statistiek die is ontdaan van directe identificatoren. Audit-logs van beheerhandelingen rond metingen: 12 maanden.
Certificaatgegevens (naam, certificaatnummer, datum) worden maximaal 60 maanden na certificering bewaard ten behoeve van certificaatverificatie, zolang deze verwerking onderdeel is van de gedocumenteerde instructies van de verwerkingsverantwoordelijke. Bij beëindiging kan de verwerkingsverantwoordelijke ook voor deze gegevens kiezen tussen teruggave en verwijdering, tenzij een concrete wettelijke verplichting verdere opslag vereist.
Accountgegevens: zolang het account nodig is voor deelname aan de trainingen. Verwijdering vindt plaats op gedocumenteerde instructie van de verwerkingsverantwoordelijke, via een door haar geautoriseerde verwijderfunctie of overeenkomstig de beëindigingsprocedure. Een rechtstreeks verzoek van een betrokkene wordt doorgestuurd naar de verwerkingsverantwoordelijke.
Ondersteuningsverzoeken: maximaal 12 maanden na afhandeling. Technische hostinglogs, waaronder IP-adressen: de exacte bewaartermijn wordt bepaald door de hostingpartij; Verwerker controleert deze periodiek en ziet erop toe dat deze niet langer is dan noodzakelijk voor beveiliging en technische probleemoplossing.
De via de hostingomgeving beschikbare dagelijkse back-ups worden zeven dagen bewaard en wekelijkse back-ups zes weken. Verwijderde gegevens kunnen gedurende de resterende looptijd van een bestaande back-up nog in een afgeschermde back-upkopie aanwezig zijn; deze gegevens worden niet actief gebruikt en alleen teruggezet wanneer dit noodzakelijk is voor herstel na een technisch incident. Definitieve verwijdering vindt plaats overeenkomstig de toepasselijke back-up- en verwijdercycli van de hostingpartij.
Facturatie- en betaalgegevens van de koper vallen onder de eigen verantwoordelijkheid van Verwerker (zie het artikel Onderwerp en rolverdeling) en worden 7 jaar bewaard op grond van de fiscale bewaarplicht.
Bij beëindiging van de afname geldt de keuzeprocedure uit het artikel Teruggave en verwijdering. Teruggave gebeurt in een gangbaar elektronisch formaat. Verwerker bevestigt de uitvoering desgevraagd schriftelijk.