VERWERKERSOVEREENKOMST ZAZOUTOTAAL, KVK 17095356
Deze Verwerkersovereenkomst maakt, evenals de algemene voorwaarden, integraal onderdeel uit van iedere overeenkomst inzake diensten tussen ZazouTotaal, gevestigd in Helmond en ingeschreven bij de Kamer van Koophandel onder nummer 17095356 (hierna: “ZazouTotaal”) en haar wederpartij. In het kader van deze Verwerkersovereenkomst wordt ZazouTotaal aangemerkt als “Verwerker” en de wederpartij (klant) als “Verwerkingsverantwoordelijke”.
Download de verwerkersovereenkomst als PDF
Overwegingen
Verwerkingsverantwoordelijke (u) en Verwerker (ZazouTotaal) zijn een overeenkomst aangegaan voor het laten bouwen van een website (met een contactformulier) en/of het bouwen en beheren van een Google Ads campagne. Bij een website met formulier kan dit formulier gebruikt worden door bezoekers om gegevens achter te laten. Verwerkingsverantwoordelijke bepaalt welke velden het formulier weergeeft en welke gegevens de bezoeker achterlaat. Deze gegevens worden verzonden aan het e-mailadres van Verwerkingsverantwoordelijke en opgeslagen in het website beheersysteem (WordPress CMS).
Verwerkingsverantwoordelijke bepaalt of haar website wel of geen SSL-certificaat bevat. Verwerker zal de persoonsgegevens verwerken voor de door Verwerkingsverantwoordelijke bepaalde doelen en met de overeengekomen middelen, overeenkomstig de Algemene Verordening Gegevensbescherming (AVG). Op Verwerkingsverantwoordelijke rusten ingevolge artikel 24, 28, 33 en 34 AVG verplichtingen omtrent passende technische en organisatorische beveiligingsmaatregelen en het melden van datalekken aan de Autoriteit Persoonsgegevens (AP) en de betrokkene. Partijen leggen conform artikel 28 lid 3 AVG al hun afspraken omtrent de verwerking van persoonsgegevens en het melden van datalekken vast in deze overeenkomst.
Artikel 1. Definities
a) Betrokkene: degene op wie een Persoonsgegeven betrekking heeft;
b) Datalek: een inbreuk op de beveiliging, bedoeld in artikel 4 sub 12 AVG, die leidt tot de aanzienlijke kans op ernstige nadelige gevolgen dan wel ernstige nadelige gevolgen heeft voor de bescherming van persoonsgegevens;
c) Onderliggende Overeenkomst: de overeenkomst waarbij Verwerkingsverantwoordelijke aan Verwerker opdracht heeft gegeven om verwerkingen te verrichten;
d) Overeenkomst: deze Verwerkersovereenkomst;
e) Persoonsgegeven: elk gegeven betreffende een geïdentificeerde of identificeerbare natuurlijke persoon;
f) Verwerken/verwerking: alle handelingen of reeks handelingen uitgevoerd op persoonsgegevens, al dan niet door geautomatiseerde middelen, zoals verzamelen, vastleggen, structureren, opslaan, aanpassen of wijzigen, ophalen, raadplegen, gebruiken, bekendmaken door overdracht, verspreiding of anderszins beschikbaar maken, afstemmen of combineren, blokkeren, wissen of vernietigen.
Artikel 2. Algemeen
2.1. Verwerker verwerkt de Persoonsgegevens voor Verwerkingsverantwoordelijke overeenkomstig schriftelijk overeengekomen instructies en onder de uitdrukkelijke verantwoordelijkheid van Verwerkingsverantwoordelijke, op de wijze vastgelegd in de Onderliggende Overeenkomst;
2.2. Verwerkingsverantwoordelijke is met betrekking tot de Persoonsgegevens “Verwerkingsverantwoordelijke” en Verwerker “Verwerker” in de zin van de AVG. Verwerkingsverantwoordelijke staat er voor in dat de verwerking in overeenstemming is met de AVG;
2.3. Verwerkingsverantwoordelijke heeft de zeggenschap over de verwerking van de Persoonsgegevens en heeft het doel en de middelen voor de verwerking vastgesteld;
2.4. Verwerker heeft geen zeggenschap over het doel en de middelen voor de verwerking en neemt geen beslissingen over onder meer het gebruik van de Persoonsgegevens, de verstrekking aan derden en de duur van de opslag;
2.5. Partijen verplichten zich over en weer conform de AVG te handelen;
2.6. Indien Verwerker van oordeel is dat zij op grond van een wettelijke verplichting Persoonsgegevens ter beschikking dient te stellen aan een daartoe bevoegde instantie, zal zij daar niet toe overgaan dan na overleg met en goedkeuring van Verwerkingsverantwoordelijke;
2.7. Verwerker stelt Verwerkingsverantwoordelijke in kennis van alle verzoeken met betrekking tot inzage in de Persoonsgegevens die rechtstreeks van een Betrokkene zijn ontvangen, en geeft daaraan alleen gevolg na schriftelijke opdracht van Verwerkingsverantwoordelijke;
2.8. Verwerker mag niet zonder schriftelijke toestemming de verwerking door een subverwerker laten uitvoeren. Indien Verwerker een subverwerker inschakelt, is Verwerker verantwoordelijk voor het handelen van deze derde;
2.9. Verwerkingsverantwoordelijke instrueert Verwerker om van de volgende dienstverleners (Subverwerkers) gebruik te maken:
Signrequest: voor het versturen en beheren van projecten (websites, advertenties) en klantcontact. Naam, adres, postcode, plaats, e-mail, telefoonnummer;
Informer: voor het aanmaken van facturen en bijhouden van de boekhouding. Naam, adres, postcode, plaats, e-mail, telefoonnummer;
Payt.nl: voor het automatisch versturen van facturen en aanmaningen. Naam, adres, postcode, plaats, e-mail, telefoonnummer;
Vimexx: voor het vastleggen van domeinen, webhosting en e-mailadressen. Naam, adres, postcode, plaats, e-mailadressen, telefoonnummer en domeinnaam;
Google Ads: voor het opbouwen en weergeven van de advertentiecampagne. Naam, adres, postcode, plaats, e-mail, telefoon, BTW-nummer, IBAN, BIC/SWIFT en domeinnaam.
2.10. Verwerker zal de gegevens verwerken in overeenstemming met artikel 28 AVG en de overeenkomstig artikel 32 AVG vereiste maatregelen;
2.11. Verwerker zal met Subverwerkers overeenkomen dat zij passende technische en organisatorische maatregelen treffen overeenkomstig artikel 28 lid 3 en artikel 32 lid 3 AVG;
2.12. Verwerker zal de persoonsgegevens niet voor enig ander doel verwerken dan zoals door Verwerkingsverantwoordelijke is vastgesteld;
2.13. Verwerkingsverantwoordelijke staat ervoor in dat voor de verwerking een adequate wettelijke grondslag aanwezig is;
2.14. Verwerkingsverantwoordelijke garandeert dat de inhoud, het gebruik en de opdracht tot de verwerkingen niet onrechtmatig zijn en geen inbreuk maken op enig recht van derden, en vrijwaart Verwerker tegen alle aanspraken en claims die hiermee verband houden.
Artikel 3. Beveiliging
3.1. Verwerker treft passende technische en organisatorische beveiligingsmaatregelen om de Persoonsgegevens te beveiligen tegen verlies of enige vorm van onrechtmatige verwerking, rekening houdend met de stand van de techniek en de kosten van de tenuitvoerlegging;
3.2. Verwerker implementeert de beveiligingsmaatregelen zoals omschreven in artikel 32 AVG, waaronder: a) pseudonimisering en versleuteling van persoonsgegevens; b) het vermogen om op permanente basis de vertrouwelijkheid, integriteit, beschikbaarheid en veerkracht van de verwerkingssystemen te garanderen; c) het vermogen om bij een incident de beschikbaarheid van en toegang tot de persoonsgegevens tijdig te herstellen; d) een procedure voor het periodiek testen, beoordelen en evalueren van de doeltreffendheid van de maatregelen;
3.3. Indien ondanks de beveiligingsmaatregelen een ongeautoriseerde verwerking plaatsvindt, rust de bewijslast bij de Verwerkingsverantwoordelijke dat Verwerker niet adequaat heeft gehandeld;
3.4. t/m 3.6. De beveiligingsmaatregelen bieden een passend beveiligingsniveau dat ten minste gebruikelijk is in de branche. Verwerker staat in voor de doeltreffendheid van de maatregelen;
3.7. Verwerkingsverantwoordelijke heeft het recht toe te zien op de naleving van de overeengekomen beveiligingsmaatregelen;
3.8. Indien een wijziging in de beveiligingsmaatregelen noodzakelijk is, treden partijen daarover in overleg.
Artikel 4. Beveiligingsincidenten en datalekken
4.1. Verwerkingsverantwoordelijke is ten aanzien van de verwerking de “Verwerkingsverantwoordelijke” zoals omschreven in artikel 4 sub 7 AVG;
4.2. Verwerkingsverantwoordelijke heeft de verplichting tot het melden van datalekken bij de AP en, in bepaalde gevallen, de Betrokkene;
4.3. In het geval van een beveiligingslek en/of een datalek zal Verwerker Verwerkingsverantwoordelijke binnen 24 uur informeren, waarna Verwerkingsverantwoordelijke beoordeelt of zij de betrokkenen informeert;
4.4. Verwerker stelt Verwerkingsverantwoordelijke onverwijld in kennis van iedere inbreuk op de beveiliging, met informatie over: de aard van de inbreuk, de (mogelijk) getroffen Persoonsgegevens, de vastgestelde en verwachte gevolgen, en de maatregelen die Verwerker heeft getroffen en zal treffen. Verwerker zal alle maatregelen treffen om de (mogelijke) schade te beperken en Verwerkingsverantwoordelijke ondersteunen bij meldingen;
4.5. Melding van datalekken, zoals bedoeld in artikel 33 AVG, valt onder de verantwoordelijkheid van de Verwerkingsverantwoordelijke;
4.6. Verwerker verleent alle medewerking aan de noodzakelijke informatievoorziening;
4.7. Verwerkingsverantwoordelijke vrijwaart Verwerker tegen elke rechtsvordering van een derde in verband met de Persoonsgegevens en de uitvoering van de Overeenkomst.
Artikel 5. Geheimhouding
5.1. Alle medewerkers van beide partijen zijn verplicht tot geheimhouding van de Persoonsgegevens waarvan zij kennisnemen;
5.2. Dit geldt niet indien en voor zover verstrekking aan een derde noodzakelijk is ingevolge een rechterlijke uitspraak, een wettelijk voorschrift of een bevoegd gegeven bevel van een overheidsinstantie;
5.3. Alle verstrekte toegangs- en identificatiecodes, certificaten en informatie omtrent wachtwoordenbeleid zijn vertrouwelijk.
Artikel 6. Looptijd en beëindiging
6.1. Deze Overeenkomst treedt in werking op de datum van laatste ondertekening en wordt gesloten voor onbepaalde tijd;
6.2. Deze Overeenkomst eindigt van rechtswege bij beëindiging van de Onderliggende Overeenkomst en kan niet los daarvan worden opgezegd;
6.3. Verwerker zal bij beëindiging alle ontvangen Persoonsgegevens retourneren aan Verwerkingsverantwoordelijke of, indien overeengekomen, vernietigen en dit verklaren, tenzij een wettelijke verplichting dit verbiedt of beperkt.
Artikel 7. Overig
7.1. Bij een verzoek van een betrokkene omtrent inzage, correctie, dataportabiliteit of verwijdering zal Verwerker Verwerkingsverantwoordelijke assisteren indien daarom wordt verzocht;
7.2. Ook bij andere verplichtingen, zoals het melden van een datalek of een gegevensbeschermingseffectbeoordeling (art. 35 AVG), assisteert Verwerker op verzoek;
7.3. Deze Overeenkomst vormt een integraal onderdeel van de Onderliggende Overeenkomst;
7.4. Rechten en verplichtingen uit deze Overeenkomst kunnen door Verwerker niet aan derden worden overgedragen zonder voorafgaande schriftelijke toestemming;
7.5. Na afloop van de verwerkingsdiensten zal Verwerker, naargelang de keuze van Verwerkingsverantwoordelijke, alle persoonsgegevens wissen of terugbezorgen en bestaande kopieën verwijderen, tenzij opslag wettelijk verplicht is;
7.6. Verwerker stelt alle informatie ter beschikking die nodig is om de nakoming van artikel 28 AVG aan te tonen en maakt audits en inspecties mogelijk;
7.7. Indien een bepaling niet rechtsgeldig blijkt, blijft de Overeenkomst voor het overige van kracht en treffen partijen een vervangende regeling;
7.8. Nederlands recht is van toepassing. Alle geschillen worden uitsluitend voorgelegd aan de bevoegde rechter te Assen. Indien wetswijzigingen daartoe aanleiding geven, passen partijen deze Overeenkomst in gezamenlijk overleg aan.