Hoe deze overeenkomst tot stand komt
Deze verwerkersovereenkomst geldt zodra zij in de offerte, opdrachtbevestiging of overeenkomst van toepassing is verklaard, of zodra we haar ondertekenen. Een aparte handtekening is niet vereist: artikel 28 lid 9 AVG staat de elektronische vorm uitdrukkelijk toe. Wil je liever een ondertekend exemplaar of je eigen model gebruiken, vraag dat dan aan via info@aethium.nl.
Definities
De begrippen uit de AVG hebben hier de betekenis die de AVG eraan geeft. Verder geldt:
- Ik, mij, mijn
- Aethium, ingeschreven bij de Kamer van Koophandel onder nummer 42161775. In deze overeenkomst treed ik op als verwerker in de zin van de AVG.
- Jij, je, jou, jouw
- De opdrachtgever die het doel van en de middelen voor de verwerking vaststelt en die met mij een overeenkomst is aangegaan. Jij bent de verwerkingsverantwoordelijke in de zin van de AVG.
- AVG
- Verordening (EU) 2016/679, de Algemene verordening gegevensbescherming, met de bijbehorende Nederlandse uitvoeringswetgeving.
- Persoonsgegevens
- De persoonsgegevens die ik in het kader van de overeenkomst voor jou verwerk, zoals omschreven in Bijlage A.
- Hoofdovereenkomst
- De overeenkomst waarop ik voor jou werkzaamheden verricht, inclusief de daarop toepasselijke algemene voorwaarden.
- Subverwerker
- Een derde die ik inschakel om voor jou persoonsgegevens te verwerken.
- Datalek
- Een inbreuk in verband met persoonsgegevens als bedoeld in artikel 4 onder 12 AVG.
Waar in deze overeenkomst "schriftelijk" staat, wordt daaronder ook e-mail en een bericht in het klantportaal verstaan.
Toepasselijkheid en rangorde
- Deze verwerkersovereenkomst maakt onlosmakelijk deel uit van de hoofdovereenkomst en geldt voor alle verwerkingen die ik in dat kader voor jou uitvoer.
- Spreken de documenten elkaar tegen, dan geldt deze rangorde: (a) dwingend recht; (b) deze verwerkersovereenkomst met haar bijlagen; (c) de hoofdovereenkomst; (d) mijn algemene voorwaarden.
- Daarnaast verwerk ik persoonsgegevens waarvoor ik zelf verwerkingsverantwoordelijke ben, zoals jouw contact- en factuurgegevens. Daarop is niet deze overeenkomst maar mijn privacyverklaring van toepassing.
- Jij bent en blijft verantwoordelijk voor de rechtmatigheid van de verwerking: voor een geldige grondslag, voor het informeren van betrokkenen en voor het naleven van de bewaartermijnen. Ik toets dat niet.
Onderwerp en duur van de verwerking
- Het onderwerp, de aard, het doel, de categorieën betrokkenen, de soorten persoonsgegevens en de duur van de verwerking staan in Bijlage A.
- Wijkt de opdracht daarvan af, dan leggen we dat schriftelijk vast in een aanvulling op Bijlage A. Een schriftelijke bijlage bij de opdracht gaat voor op de standaardbeschrijving hier.
- Ik verwerk alleen de persoonsgegevens die voor de uitvoering van de hoofdovereenkomst nodig zijn, en niet langer dan daarvoor nodig is.
- Ik verwerk geen bijzondere categorieën van persoonsgegevens als bedoeld in artikel 9 AVG en geen strafrechtelijke gegevens als bedoeld in artikel 10 AVG, tenzij dat uitdrukkelijk in Bijlage A staat. Lever je zulke gegevens toch aan, dan is dat voor jouw rekening en risico.
Jouw instructies
- Ik verwerk de persoonsgegevens uitsluitend op basis van jouw schriftelijke instructies, waaronder de hoofdovereenkomst en deze verwerkersovereenkomst zelf. Voor eigen doeleinden gebruik ik ze niet.
- Verplicht Unierechtelijk of lidstaatrechtelijk recht mij tot een verwerking, dan laat ik je dat vooraf weten, tenzij dat recht die kennisgeving verbiedt om gewichtige redenen van algemeen belang.
- Is een instructie naar mijn oordeel in strijd met de AVG of met andere gegevensbeschermingsregels, dan meld ik dat onverwijld (artikel 28 lid 3, slot, AVG). Ik mag de uitvoering van die instructie opschorten totdat je haar schriftelijk bevestigt of aanpast.
- Instructies komen van de contactpersoon die je daarvoor hebt aangewezen. Ik mag afgaan op instructies die ik redelijkerwijs voor bevoegd gegeven mag houden.
- Ik mag gegevens in geanonimiseerde of geaggregeerde vorm gebruiken om mijn dienstverlening te verbeteren, te beveiligen en te analyseren, mits die gegevens niet tot een persoon herleidbaar zijn en niet tot jou herleidbaar worden gepubliceerd.
Geheimhouding
- Ik houd de persoonsgegevens geheim en verstrek ze niet aan derden, behalve waar deze overeenkomst dat toestaat of een wettelijk voorschrift mij daartoe verplicht.
- Iedereen die onder mijn gezag toegang heeft tot de persoonsgegevens is tot geheimhouding verbonden of door een passende wettelijke verplichting tot vertrouwelijkheid gebonden (artikel 28 lid 3 sub b AVG).
- Toegang tot de gegevens beperk ik tot de personen voor wie die toegang noodzakelijk is voor de uitvoering van de hoofdovereenkomst.
- Word ik door een wettelijk voorschrift of een bevel van een bevoegde autoriteit gedwongen gegevens te verstrekken, dan informeer ik je daarover vooraf, tenzij dat wettelijk verboden is.
Beveiliging
- Ik tref passende technische en organisatorische maatregelen als bedoeld in artikel 32 AVG om de persoonsgegevens te beveiligen tegen verlies en tegen iedere vorm van onrechtmatige verwerking. Die maatregelen staan in Bijlage B.
- Bij het bepalen daarvan houd ik rekening met de stand van de techniek, de uitvoeringskosten en de aard, omvang, context en doeleinden van de verwerking, en met de risico's voor de rechten en vrijheden van betrokkenen.
- Je verklaart dat de maatregelen uit Bijlage B, gelet op de aard van de gegevens en de risico's van de verwerking, een passend beveiligingsniveau bieden.
- Ik mag de maatregelen aanpassen, zolang het beveiligingsniveau daardoor niet daalt.
- Beveiliging is een inspanningsverplichting. Ik garandeer geen absolute beveiliging tegen ongeautoriseerde toegang, verlies of misbruik.
- Binnen jouw eigen organisatie ben je zelf verantwoordelijk voor de beveiliging: voor het beheer van accounts en toegangsrechten van je medewerkers, en voor het veilig aanleveren van gegevens aan mij.
Subverwerkers
- Je geeft mij hierbij een algemene schriftelijke toestemming om subverwerkers in te schakelen (artikel 28 lid 2 AVG). De subverwerkers die ik op dit moment inschakel staan in Bijlage C.
- Aan iedere subverwerker leg ik dezelfde verplichtingen op als die welke voor mij uit deze overeenkomst voortvloeien, via een overeenkomst of een andere rechtshandeling (artikel 28 lid 4 AVG).
- Wil ik een subverwerker toevoegen of vervangen, dan meld ik dat ten minste dertig dagen vooraf. Je mag daartegen binnen veertien dagen na die melding schriftelijk bezwaar maken op redelijke, aan de gegevensbescherming ontleende gronden.
- Maak je tijdig bezwaar, dan zoeken we samen naar een oplossing. Komen we er niet uit, dan mag je de hoofdovereenkomst beëindigen voor het deel dat de betreffende verwerking betreft, zonder dat een van ons tot schadevergoeding gehouden is. Werk dat al is verricht blijft verschuldigd.
- Ik blijf jegens jou volledig aansprakelijk voor de nakoming van de verplichtingen door een subverwerker.
- Een derde die alleen infrastructuur of gereedschap levert zonder toegang tot de persoonsgegevens, geldt niet als subverwerker.
Rechten van betrokkenen
- Verzoeken van betrokkenen handel je zelf af. Krijg ik zo'n verzoek rechtstreeks binnen, dan beantwoord ik het niet inhoudelijk maar stuur ik het onverwijld door.
- Ik verleen je, rekening houdend met de aard van de verwerking, passende bijstand bij het beantwoorden van verzoeken van betrokkenen (artikel 28 lid 3 sub e AVG): verzoeken om inzage, rectificatie, wissing, beperking, overdraagbaarheid en bezwaar.
- Die bijstand bestaat in beginsel uit het beschikbaar stellen van de functionaliteit of de gegevensexport waarmee je het verzoek zelf kunt uitvoeren.
- Persoonsgegevens wijzig of verwijder ik alleen op jouw schriftelijke instructie.
Bijstand die ik verleen
- Ik verleen je, rekening houdend met de aard van de verwerking en de informatie waarover ik beschik, bijstand bij het nakomen van je verplichtingen uit de artikelen 32 tot en met 36 AVG (artikel 28 lid 3 sub f AVG).
- Daaronder valt het aanleveren van de informatie die je nodig hebt voor een gegevensbeschermingseffectbeoordeling (DPIA) en, waar dat aan de orde is, voor een voorafgaande raadpleging van de toezichthouder.
- Ik ben niet gehouden zelf een DPIA uit te voeren of te oordelen over de rechtmatigheid van jouw verwerking.
- Ik stel je alle informatie ter beschikking die nodig is om aan te tonen dat de verplichtingen uit artikel 28 AVG worden nagekomen.
- Ik houd een register bij van de categorieën verwerkingen die ik voor jou verricht, voor zover artikel 30 lid 2 AVG mij daartoe verplicht.
Datalekken
- Ik informeer je zonder onredelijke vertraging en in ieder geval binnen 48 uur nadat ik kennis heb genomen van een datalek (artikel 33 lid 2 AVG).
- Die melding bevat, voor zover ik daarover beschik: de aard van het datalek, de betrokken categorieën en aantallen betrokkenen en gegevens, de waarschijnlijke gevolgen, de getroffen en voorgestelde maatregelen, en een contactpunt voor nadere informatie. Wat op dat moment ontbreekt, lever ik na zodra het beschikbaar is.
- Ik beperk de gevolgen zoveel mogelijk, tref maatregelen om herhaling te voorkomen en leg het datalek vast.
- Het melden van een datalek bij de Autoriteit Persoonsgegevens en aan betrokkenen is jouw verantwoordelijkheid. Ik doe zo'n melding niet uit eigen beweging, tenzij ik daartoe zelf wettelijk verplicht ben.
- Ik verleen redelijke medewerking aan het onderzoek naar en de afhandeling van het datalek.
- Een melding op grond van dit artikel is geen erkenning van aansprakelijkheid.
Doorgifte buiten de EER
- Ik verwerk de persoonsgegevens binnen de Europese Economische Ruimte, tenzij Bijlage C anders vermeldt.
- Is doorgifte naar een land buiten de EER of naar een internationale organisatie noodzakelijk, dan gebeurt dat uitsluitend op grond van een geldig doorgiftemechanisme uit hoofdstuk V AVG, zoals een adequaatheidsbesluit van de Europese Commissie of de standaardcontractbepalingen, aangevuld met de eventueel benodigde aanvullende waarborgen.
- Ik laat je vooraf weten dat ik zo'n doorgifte voorzie, tenzij Unierechtelijk of lidstaatrechtelijk recht dat verbiedt.
Audits en verantwoording
- Ik stel op verzoek de informatie ter beschikking die nodig is om de naleving van deze overeenkomst aan te tonen, en maak audits mogelijk — inclusief inspecties — door jou of door een auditor die je daartoe machtigt (artikel 28 lid 3 sub h AVG).
- Een audit vindt ten hoogste eenmaal per twaalf maanden plaats, na een schriftelijke aankondiging van ten minste dertig dagen, tijdens kantooruren en zo dat mijn bedrijfsvoering zo min mogelijk wordt verstoord. Is er een concrete aanwijzing van een tekortkoming, of is er een datalek geweest, dan mag het vaker en op kortere termijn.
- De auditor is onafhankelijk, is geen concurrent van mij en verbindt zich vooraf tot geheimhouding. De audit blijft beperkt tot de verwerkingen die ik voor jou verricht: ik geef geen inzage in gegevens van andere opdrachtgevers, in bedrijfsgeheimen, of in beveiligingsinformatie waarvan verstrekking zelf een risico zou opleveren.
- Beschik ik over een actueel auditrapport, een certificering of een gedragscode die de te onderzoeken punten dekt, dan mag ik dat aanbieden in plaats van een audit.
- De kosten van een audit zijn voor jouw rekening, inclusief de uren die ik eraan besteed tegen mijn geldende uurtarief. Blijkt uit de audit een toerekenbare tekortkoming van mij, dan draag ik die kosten.
- We bespreken de bevindingen, en redelijke verbeteringen die eruit voortkomen voer ik binnen een redelijke termijn door.
Teruggave en verwijdering
- Na afloop van de dienstverlening wis ik de persoonsgegevens of geef ik ze terug — jouw keuze — en verwijder ik bestaande kopieën (artikel 28 lid 3 sub g AVG), tenzij Unierechtelijk of lidstaatrechtelijk recht opslag voorschrijft.
- Die keuze maak je uiterlijk dertig dagen na het einde van de dienstverlening kenbaar. Blijft ze uit, dan mag ik de gegevens na die termijn verwijderen.
- Teruggave doe ik in een gangbaar, gestructureerd bestandsformaat. De uren die daarmee gemoeid zijn breng ik in rekening tegen mijn geldende uurtarief.
- Zolang je niet aan al je betalingsverplichtingen hebt voldaan, ben ik niet gehouden gegevens terug te geven. Dat laat mijn verplichting tot verwijdering onverlet.
- Gegevens in back-ups worden volgens de reguliere back-upcyclus overschreven. Tot dat moment verwerk ik ze niet meer actief.
- Op verzoek bevestig ik de verwijdering schriftelijk.
Aansprakelijkheid en vrijwaring
- Mijn aansprakelijkheid jegens jou uit hoofde van deze overeenkomst is beperkt overeenkomstig artikel 17 van mijn algemene voorwaarden. Die beperking geldt voor de hoofdovereenkomst en deze verwerkersovereenkomst sámen, en niet per overeenkomst afzonderlijk.
- Ik ben uitsluitend aansprakelijk voor schade die is veroorzaakt doordat ik de specifiek tot verwerkers gerichte verplichtingen van de AVG niet ben nagekomen, of doordat ik buiten dan wel in strijd met jouw rechtmatige instructies heb gehandeld (artikel 82 lid 2 AVG).
- Je vrijwaart mij tegen alle aanspraken van betrokkenen, derden en toezichthouders — daaronder begrepen boetes, dwangsommen en de volledige kosten van verweer — die voortvloeien uit een verwerking waarvoor jij verantwoordelijk bent, uit het ontbreken van een geldige grondslag, uit onrechtmatige of onjuiste instructies, of uit het niet nakomen van deze overeenkomst door jou.
- Deze verdeling geldt tussen ons onderling. Zij doet geen afbreuk aan de rechten die betrokkenen op grond van artikel 82 AVG rechtstreeks tegenover ieder van ons kunnen uitoefenen.
- De beperkingen in dit artikel gelden niet voor zover de schade het gevolg is van opzet of bewuste roekeloosheid van mijn kant, en evenmin voor zover dwingend recht zich daartegen verzet.
Kosten
- De maatregelen die ik op grond van deze overeenkomst standaard tref, zitten in de overeengekomen prijs.
- Werk dat daarbuiten valt breng ik als meerwerk in rekening tegen mijn geldende uurtarief: bijstand bij verzoeken van betrokkenen, medewerking aan een DPIA of een audit, aanvullende beveiligingsmaatregelen op jouw verzoek, en het uitleveren of migreren van gegevens.
- Het tweede lid geldt niet voor zover het werk het gevolg is van een toerekenbare tekortkoming van mijn kant.
Duur en beëindiging
- Deze overeenkomst treedt in werking zodra zij van toepassing wordt verklaard of wordt ondertekend, en geldt voor de duur van de hoofdovereenkomst.
- Zij kan niet los van de hoofdovereenkomst worden opgezegd.
- Verplichtingen die naar hun aard bedoeld zijn om voort te duren — geheimhouding, teruggave en verwijdering, aansprakelijkheid en vrijwaring — blijven na afloop van kracht.
- Beëindiging van deze overeenkomst ontslaat je niet van je betalingsverplichtingen uit de hoofdovereenkomst.
Wijziging
- Ik mag deze overeenkomst en haar bijlagen wijzigen wanneer wet- en regelgeving, richtsnoeren van een toezichthouder, rechtspraak of een verandering in mijn dienstverlening daartoe aanleiding geven.
- Een wijziging maak ik ten minste dertig dagen voor inwerkingtreding bekend op deze pagina, en bij een wijziging die niet van ondergeschikte aard is meld ik haar ook rechtstreeks.
- Is de wijziging niet van ondergeschikte aard en aanvaard je haar niet, dan gaan we in overleg. Komen we er niet uit, dan mag je de hoofdovereenkomst beëindigen tegen de datum van inwerkingtreding.
- Wijzigingen die nodig zijn om aan een dwingende wettelijke verplichting te voldoen, treden in werking op het moment dat de wet voorschrijft.
Toepasselijk recht en geschillen
- Op deze overeenkomst is Nederlands recht van toepassing.
- Geschillen leg ik voor aan de bevoegde rechter in het arrondissement waarin ik ben gevestigd, onverminderd mijn recht een geschil aanhangig te maken bij de volgens de wet bevoegde rechter.
- Is een bepaling nietig of vernietigbaar, dan blijven de overige bepalingen van kracht en vervangen we die bepaling door een geldige die het doel ervan zoveel mogelijk benadert.
- De Nederlandse tekst van deze overeenkomst is bindend.
Bijlage A
Beschrijving van de verwerking
Deze beschrijving geldt tenzij de opdracht een eigen, schriftelijke omschrijving bevat. In dat geval gaat die voor.
| Onderwerp |
Het ontwikkelen, koppelen, hosten, onderhouden en ondersteunen van software en systemen voor jou. |
| Aard van de verwerking |
Opslaan, raadplegen, wijzigen, structureren, doorzenden, back-uppen, migreren en wissen, voor zover dat voor het werk nodig is. |
| Doel |
Uitsluitend het uitvoeren van de hoofdovereenkomst: jouw systeem bouwen, laten werken, beveiligen en onderhouden. |
| Categorieën betrokkenen |
Jouw medewerkers, klanten, leveranciers, contactpersonen en gebruikers, en overige personen van wie gegevens in het systeem voorkomen. |
| Soorten persoonsgegevens |
Naam- en contactgegevens, bedrijfs- en functiegegevens, account- en inloggegevens (wachtwoorden uitsluitend als hash), klant-, order-, project- en factuurgegevens, correspondentie inclusief de inhoud van e-mailberichten die over de opdracht gaan, en technische gegevens zoals logbestanden en gebruiksgegevens. |
| Bijzondere categorieën |
Niet van toepassing, tenzij schriftelijk anders overeengekomen. Zie artikel 3 lid 4. |
| Duur |
De duur van de hoofdovereenkomst, gevolgd door de teruggave- en verwijderingstermijn uit artikel 13. |
| Locatie |
Binnen de Europese Economische Ruimte, behoudens artikel 11. |
Bijlage B
Beveiligingsmaatregelen
Ik tref ten minste de volgende maatregelen. Welke daarvan in een concrete opdracht spelen, hangt af van de aard van dat systeem.
Toegang en authenticatie
- toegang tot systemen en gegevens alleen voor wie die nodig heeft, op basis van rollen en rechten;
- persoonlijke accounts; geen gedeelde inloggegevens voor beheertoegang;
- sterke authenticatie op beheeromgevingen, waaronder passkeys (WebAuthn);
- wachtwoorden uitsluitend opgeslagen als onomkeerbare hash;
- begrenzing van inlogpogingen, waarbij het IP-adres alleen in gehashte vorm wordt gebruikt;
- intrekken van toegang zodra die niet langer nodig is.
Overdracht en opslag
- al het verkeer versleuteld over HTTPS, afgedwongen met HSTS;
- versleutelde opslag van gevoelige configuratiegegevens en geheimen;
- sessiecookies uitsluitend over HTTPS, niet uitleesbaar door scripts;
- geen uitwisseling van gegevens via onbeveiligde kanalen.
Applicatie en infrastructuur
- strikte beveiligingsheaders, waaronder een Content Security Policy;
- bescherming tegen cross-site request forgery, injectie en geautomatiseerd misbruik;
- gescheiden omgevingen voor ontwikkeling, test en productie;
- tijdig doorvoeren van beveiligingsupdates van het platform en van gebruikte componenten;
- logging van beveiligingsrelevante gebeurtenissen, waarbij gevoelige waarden uit de logboeken worden gefilterd.
Beschikbaarheid en herstel
- back-ups voor zover die in de hoofdovereenkomst zijn opgenomen;
- herstelbaarheid van gegevens na een incident;
- versiebeheer van broncode en configuratie, zodat wijzigingen herleidbaar zijn.
Organisatie
- geheimhoudingsplicht voor iedereen die toegang heeft tot de gegevens;
- vastlegging en afhandeling van incidenten en datalekken;
- periodieke beoordeling van de maatregelen en bijstelling waar nodig;
- een meldpunt voor kwetsbaarheden: info@aethium.nl.
Bijlage C
Subverwerkers
Ik schakel zo min mogelijk subverwerkers in. Het gaat om partijen in deze categorieën:
| Categorie |
Doel |
Locatie |
| Hosting |
Draaien van de applicatie, de database en de bestandsopslag |
EER |
| E-mailbezorging |
Verzenden van berichten die het systeem genereert |
EER |
| Back-up en opslag |
Bewaren van reservekopieën, voor zover overeengekomen |
EER |
| Monitoring |
Bewaken van beschikbaarheid en signaleren van storingen |
EER |
De actuele lijst met namen en vestigingsplaatsen van deze partijen krijg je bij aanvang van de opdracht, en je kunt haar op elk moment opvragen via info@aethium.nl. Wijzigingen meld ik volgens artikel 7 lid 3.
Mijn gegevens
Vragen over deze overeenkomst, of wil je een ondertekend exemplaar of je eigen model gebruiken? Laat het weten.
- Onderneming
- Aethium
- Eigenaar
- Lasse Houtenbos
- Adres
- James Cookstraat 1
- KvK-nummer
- 42161775
- Btw-identificatienummer
- NL005546002B24