Verwerkersovereenkomst (DPA) voor Bewind.app
Artikel 1. Definities
In deze Verwerkersovereenkomst wordt verstaan onder:
1.1 AVG – Verordening (EU) 2016/679 (Algemene Verordening Gegevensbescherming), alsmede de daarop gebaseerde uitvoeringswetgeving.
1.2 Betrokkene – De geïdentificeerde of identificeerbare natuurlijke persoon op wie Persoonsgegevens betrekking hebben.
1.3 Diensten – De door Bewind.app aangeboden software en bijbehorende dienstverlening waarop de Overeenkomst betrekking heeft.
1.4 Persoonsgegevens – Alle informatie over een geïdentificeerde of identificeerbare natuurlijke persoon als bedoeld in de AVG.
1.5 Subverwerker – Een derde die door Verwerker wordt ingeschakeld voor de verwerking van Persoonsgegevens ten behoeve van Verwerkingsverantwoordelijke.
1.6 Verwerken – Iedere handeling of reeks van handelingen met betrekking tot Persoonsgegevens als bedoeld in de AVG.
1.7 Verwerker – Bewind.app, voor zover zij ten behoeve van Verwerkingsverantwoordelijke Persoonsgegevens verwerkt.
1.8 Verwerkingsverantwoordelijke – De Klant die het doel van en de middelen voor de verwerking van Persoonsgegevens vaststelt.
1.9 Overeenkomst – De overeenkomst tussen Verwerkingsverantwoordelijke en Verwerker waarop deze Verwerkersovereenkomst van toepassing is.
Artikel 2. Onderwerp en reikwijdte
2.1 Deze Verwerkersovereenkomst is van toepassing op iedere verwerking van Persoonsgegevens die Verwerker verricht ten behoeve van Verwerkingsverantwoordelijke in het kader van de Overeenkomst.
2.2 Deze Verwerkersovereenkomst vormt een integraal onderdeel van de Overeenkomst.
2.3 Verwerker verwerkt Persoonsgegevens uitsluitend ten behoeve van Verwerkingsverantwoordelijke en uitsluitend voor zover noodzakelijk voor de uitvoering van de Overeenkomst.
2.4 Op verwerkingen van Persoonsgegevens waarvoor Verwerker zelfstandig het doel en de middelen bepaalt, is deze Verwerkersovereenkomst niet van toepassing. Op dergelijke verwerkingen is het Privacybeleid van Bewind.app van toepassing.
2.5 Voor zover deze Verwerkersovereenkomst niet uitdrukkelijk afwijkt van de Overeenkomst of de Algemene Voorwaarden, blijven deze onverkort van toepassing.
2.6 Bij strijdigheid tussen deze Verwerkersovereenkomst en de Overeenkomst prevaleren de bepalingen van deze Verwerkersovereenkomst voor zover de verwerking van Persoonsgegevens betreft.
Artikel 3. Rollen van partijen
3.1 Verwerkingsverantwoordelijke bepaalt het doel van en de middelen voor de verwerking van Persoonsgegevens.
3.2 Verwerker verwerkt Persoonsgegevens uitsluitend namens en in opdracht van Verwerkingsverantwoordelijke.
3.3 Verwerker verwerkt Persoonsgegevens uitsluitend op basis van de schriftelijke of elektronisch vastgelegde instructies van Verwerkingsverantwoordelijke, tenzij een wettelijke verplichting anders voorschrijft.
3.4 Indien Verwerker van oordeel is dat een instructie in strijd is met de AVG of andere toepasselijke wet- en regelgeving, stelt zij Verwerkingsverantwoordelijke hiervan onverwijld op de hoogte.
3.5 Verwerkingsverantwoordelijke staat ervoor in dat hij bevoegd is de betreffende Persoonsgegevens te laten verwerken en dat de verwerking voldoet aan de toepasselijke wet- en regelgeving.
Artikel 4. Doeleinden van de verwerking
4.1 Verwerker verwerkt Persoonsgegevens uitsluitend voor zover noodzakelijk voor de uitvoering van de Overeenkomst en overeenkomstig de instructies van Verwerkingsverantwoordelijke.
4.2 De verwerking vindt uitsluitend plaats ten behoeve van:
- a. het beschikbaar stellen van de Diensten;
- b. het opslaan, beheren en beschikbaar maken van gegevens die door Verwerkingsverantwoordelijke via de Diensten worden verwerkt;
- c. het beveiligen, onderhouden en verbeteren van de Diensten;
- d. het verlenen van ondersteuning aan Verwerkingsverantwoordelijke;
- e. het op instructie van Verwerkingsverantwoordelijke ophalen, importeren en verwerken van rekeninginformatie en banktransacties via een bankkoppeling;
- f. het herkennen, classificeren en analyseren van documenten en het genereren van gegevens en voorstellen met behulp van kunstmatige intelligentie; en
- g. overige verwerkingen die noodzakelijk zijn voor de uitvoering van de Overeenkomst.
4.3 Verwerker verwerkt Persoonsgegevens niet voor eigen doeleinden, tenzij zij daarvoor zelfstandig als verwerkingsverantwoordelijke optreedt. Op dergelijke verwerkingen is het Privacybeleid van Bewind.app van toepassing.
Artikel 5. Categorieën van Persoonsgegevens
5.1 De categorieën van Persoonsgegevens die door Verwerker kunnen worden verwerkt, zijn afhankelijk van het gebruik van de Diensten door Verwerkingsverantwoordelijke.
5.2 Afhankelijk van het gebruik van de Diensten kunnen onder meer de volgende categorieën Persoonsgegevens worden verwerkt:
- a. identificatie- en contactgegevens;
- b. financiële gegevens;
- c. gegevens over inkomsten, uitgaven, bezittingen en schulden;
- d. correspondentie en documenten;
- e. account- en gebruikersgegevens;
- f. communicatiegegevens; en
- g. overige Persoonsgegevens die Verwerkingsverantwoordelijke via de Diensten verwerkt.
5.3 Verwerkingsverantwoordelijke bepaalt welke Persoonsgegevens via de Diensten worden verwerkt en is verantwoordelijk voor de juistheid, rechtmatigheid en actualiteit daarvan.
5.4 Verwerkingsverantwoordelijke verstrekt uitsluitend bijzondere categorieën van Persoonsgegevens aan Verwerker indien dit noodzakelijk is voor de uitvoering van de Overeenkomst en daarvoor een geldige rechtsgrond bestaat.
Artikel 6. Categorieën van betrokkenen
6.1 Verwerker kan, afhankelijk van het gebruik van de Diensten, Persoonsgegevens verwerken van onder meer:
- a. cliënten van Verwerkingsverantwoordelijke;
- b. voormalige cliënten;
- c. medewerkers en gebruikers van Verwerkingsverantwoordelijke;
- d. contactpersonen;
- e. schuldeisers;
- f. overige natuurlijke personen waarvan Verwerkingsverantwoordelijke Persoonsgegevens via de Diensten verwerkt.
6.2 Verwerkingsverantwoordelijke bepaalt welke categorieën van Betrokkenen via de Diensten worden verwerkt.
Artikel 7. Verplichtingen van Verwerker
7.1 Verwerker verwerkt Persoonsgegevens uitsluitend overeenkomstig de Overeenkomst, deze Verwerkersovereenkomst en de gedocumenteerde instructies van Verwerkingsverantwoordelijke, tenzij een wettelijke verplichting anders voorschrijft.
7.2 Verwerker treft passende technische en organisatorische maatregelen om Persoonsgegevens te beveiligen tegen verlies, ongeoorloofde toegang, wijziging, openbaarmaking of enige andere vorm van onrechtmatige verwerking.
7.3 Verwerker draagt er zorg voor dat personen die toegang hebben tot Persoonsgegevens uitsluitend toegang verkrijgen voor zover dit noodzakelijk is voor de uitvoering van hun werkzaamheden en zijn gebonden aan een geheimhoudingsplicht.
7.4 Verwerker zal Verwerkingsverantwoordelijke, voor zover redelijkerwijs mogelijk, ondersteunen bij het nakomen van diens verplichtingen op grond van de AVG, voor zover deze ondersteuning betrekking heeft op de door Verwerker uitgevoerde verwerking.
7.5 Verwerker houdt een actueel overzicht bij van de door haar ingeschakelde Subverwerkers en stelt dit overzicht beschikbaar via de Website of op een andere passende wijze.
Artikel 8. Verplichtingen van Verwerkingsverantwoordelijke
8.1 Verwerkingsverantwoordelijke staat ervoor in dat iedere verwerking van Persoonsgegevens via de Diensten rechtmatig is en voldoet aan de toepasselijke wet- en regelgeving.
8.2 Verwerkingsverantwoordelijke is verantwoordelijk voor de inhoud, juistheid, kwaliteit en rechtmatigheid van de Persoonsgegevens die via de Diensten worden verwerkt.
8.3 Verwerkingsverantwoordelijke draagt zorg voor een passende rechtsgrond voor iedere verwerking van Persoonsgegevens.
8.4 Verwerkingsverantwoordelijke is verantwoordelijk voor het informeren van Betrokkenen en het afhandelen van verzoeken van Betrokkenen, tenzij de wet anders bepaalt.
8.5 Verwerkingsverantwoordelijke verstrekt geen instructies aan Verwerker die in strijd zijn met de AVG of andere toepasselijke wet- en regelgeving.
Artikel 9. Beveiligingsmaatregelen
9.1 Verwerker treft passende technische en organisatorische maatregelen om Persoonsgegevens te beveiligen, rekening houdend met de stand van de techniek, de uitvoeringskosten, de aard, omvang, context en doeleinden van de verwerking en de daarmee samenhangende risico's.
9.2 De door Verwerker getroffen maatregelen omvatten onder meer, voor zover passend:
- a. versleuteling van gegevens tijdens transport;
- b. versleuteling van opgeslagen gegevens en beheer van cryptografische hoofdsleutels via een Key Management Service (KMS);
- c. logische toegangsbeveiliging op basis van rollen en autorisaties;
- d. logging van relevante beveiligingsgebeurtenissen;
- e. beveiligingsupdates en patchmanagement;
- f. back-up- en herstelprocedures; en
- g. technische fout- en beveiligingsmonitoring van de Diensten, onder meer met Sentry.io.
9.3 Verwerker evalueert de getroffen beveiligingsmaatregelen periodiek en past deze aan indien de stand van de techniek, de aard van de verwerking of de risico's daartoe aanleiding geven.
9.4 Een actueel overzicht van de technische en organisatorische beveiligingsmaatregelen is opgenomen in Bijlage B bij deze Verwerkersovereenkomst.
9.5 Verwerker mag de concrete uitvoering van de beveiligingsmaatregelen wijzigen indien technische ontwikkelingen of gewijzigde risico's daartoe aanleiding geven, mits het algemene beveiligingsniveau daardoor niet wezenlijk wordt verminderd.
Artikel 10. Geheimhouding
10.1 Verwerker behandelt alle Persoonsgegevens vertrouwelijk.
10.2 Verwerker draagt er zorg voor dat personen die onder haar gezag handelen uitsluitend toegang hebben tot Persoonsgegevens voor zover dit noodzakelijk is voor de uitvoering van hun werkzaamheden.
10.3 Personen die toegang hebben tot Persoonsgegevens zijn contractueel of wettelijk gehouden tot geheimhouding.
10.4 De geheimhoudingsplicht blijft ook na beëindiging van deze Verwerkersovereenkomst van kracht.
Artikel 11. Subverwerkers
11.1 Verwerkingsverantwoordelijke verleent Verwerker hierbij een algemene schriftelijke toestemming voor het inschakelen van Subverwerkers.
11.2 Verwerker ziet erop toe dat iedere Subverwerker passende contractuele verplichtingen aangaat ten aanzien van de bescherming van Persoonsgegevens, die in overeenstemming zijn met de toepasselijke wet- en regelgeving.
11.3 Verwerker houdt een actueel overzicht bij van de ingeschakelde Subverwerkers. Dit overzicht is opgenomen in Bijlage C bij deze Verwerkersovereenkomst en wordt daarnaast op verzoek verstrekt.
11.4 Verwerker kan Subverwerkers toevoegen, vervangen of verwijderen en werkt Bijlage C bij wanneer een dergelijke wijziging plaatsvindt.
11.5 Indien Verwerkingsverantwoordelijke op redelijke gronden bezwaar heeft tegen een voorgenomen Subverwerker, zullen partijen in overleg treden om te bezien of een passende oplossing kan worden gevonden.
Artikel 12. Internationale doorgifte
12.1 Verwerker verwerkt Persoonsgegevens in beginsel binnen de Europese Economische Ruimte (EER).
12.2 Indien Verwerker of een Subverwerker Persoonsgegevens buiten de EER verwerkt, draagt Verwerker er zorg voor dat deze doorgifte plaatsvindt overeenkomstig de toepasselijke wet- en regelgeving.
12.3 Verwerker treft, voor zover vereist, passende waarborgen om een rechtmatige doorgifte van Persoonsgegevens te waarborgen.
Artikel 13. Bijstand bij verzoeken van betrokkenen
13.1 Verwerkingsverantwoordelijke is verantwoordelijk voor de afhandeling van verzoeken van Betrokkenen met betrekking tot hun Persoonsgegevens.
13.2 Indien Verwerker een verzoek van een Betrokkene ontvangt dat betrekking heeft op Persoonsgegevens die zij namens Verwerkingsverantwoordelijke verwerkt, zal Verwerker het verzoek onverwijld doorsturen aan Verwerkingsverantwoordelijke, tenzij zij daartoe wettelijk verplicht is.
13.3 Verwerker verleent, voor zover redelijkerwijs mogelijk en rekening houdend met de aard van de verwerking, passende ondersteuning bij de afhandeling van verzoeken van Betrokkenen.
Artikel 14. Datalekken
14.1 Verwerker stelt Verwerkingsverantwoordelijke zonder onredelijke vertraging in kennis van een inbreuk in verband met Persoonsgegevens waarvan redelijkerwijs kan worden aangenomen dat deze gevolgen kan hebben voor Verwerkingsverantwoordelijke of de Betrokkenen.
14.2 Voor zover de informatie beschikbaar is, verstrekt Verwerker daarbij onder meer:
- a. een omschrijving van de aard van de inbreuk;
- b. de (vermoedelijke) gevolgen van de inbreuk;
- c. de reeds genomen of voorgenomen maatregelen; en
- d. overige informatie die Verwerkingsverantwoordelijke redelijkerwijs nodig heeft om aan zijn wettelijke verplichtingen te voldoen.
14.3 Verwerker zal zich inspannen om aanvullende informatie beschikbaar te stellen zodra deze beschikbaar komt.
Artikel 15. Audits en informatieverstrekking
15.1 Verwerker stelt op redelijk verzoek relevante documentatie beschikbaar over de door haar getroffen technische en organisatorische maatregelen, voor zover dit noodzakelijk is om de naleving van deze Verwerkersovereenkomst aan te tonen en geen afbreuk doet aan de beveiliging van de Diensten of vertrouwelijke bedrijfsinformatie.
15.2 Indien Verwerkingsverantwoordelijke desondanks een audit noodzakelijk acht, treden partijen vooraf in overleg over de omvang, planning en uitvoering daarvan.
15.3 Audits vinden uitsluitend plaats indien daarvoor een redelijke aanleiding bestaat, op een wijze die de bedrijfsvoering van Verwerker niet onnodig verstoort.
15.4 De kosten van een audit komen voor rekening van Verwerkingsverantwoordelijke, tenzij uit de audit blijkt dat Verwerker wezenlijk tekortschiet in de nakoming van deze Verwerkersovereenkomst.
Artikel 16. Aansprakelijkheid
16.1 Op de aansprakelijkheid van partijen uit hoofde van deze Verwerkersovereenkomst zijn de aansprakelijkheidsbepalingen uit de Overeenkomst en de Algemene Voorwaarden van overeenkomstige toepassing, tenzij dwingendrechtelijk anders is bepaald.
16.2 Deze Verwerkersovereenkomst strekt niet tot uitbreiding of beperking van de aansprakelijkheid van partijen ten opzichte van hetgeen is overeengekomen in de Overeenkomst of de Algemene Voorwaarden.
Artikel 17. Duur en beëindiging
17.1 Deze Verwerkersovereenkomst treedt in werking op het moment dat de Overeenkomst tot stand komt.
17.2 Deze Verwerkersovereenkomst eindigt van rechtswege op het moment dat de Overeenkomst eindigt, tenzij uit de aard van een bepaling volgt dat deze na beëindiging van kracht blijft.
17.3 Beëindiging van deze Verwerkersovereenkomst ontslaat partijen niet van verplichtingen die naar hun aard bestemd zijn om na beëindiging voort te duren.
Artikel 18. Retourneren en verwijderen van Persoonsgegevens
18.1 Gedurende de looptijd van de Overeenkomst bewaart Verwerker de Persoonsgegevens voor zover dit noodzakelijk is om de Diensten uit te voeren of een gedocumenteerde instructie van Verwerkingsverantwoordelijke op te volgen.
18.2 Na beëindiging van de Overeenkomst stelt Verwerker Verwerkingsverantwoordelijke gedurende een redelijke, bekendgemaakte exporttermijn in staat gebruik te maken van de beschikbare standaardexport- en downloadfuncties. Aanvullende export-, conversie- of migratiewerkzaamheden worden uitsluitend na afzonderlijke afspraak uitgevoerd.
18.3 Na afloop van de exporttermijn verwijdert of anonimiseert Verwerker de Persoonsgegevens uit haar actieve systemen, tenzij opslag noodzakelijk is op grond van toepasselijke wet- en regelgeving, voor de vaststelling, uitoefening of onderbouwing van een rechtsvordering of op basis van een andere gedocumenteerde instructie of geldige rechtsgrond.
18.4 Persoonsgegevens in back-ups kunnen na verwijdering uit de actieve systemen gedurende de gebruikelijke back-upcyclus bewaard blijven. Deze Persoonsgegevens worden niet opnieuw actief verwerkt, behalve wanneer herstel noodzakelijk is wegens een storing, beveiligingsincident of andere gerechtvaardigde herstelhandeling.
18.5 Verwerker legt de voor de verschillende gegevenscategorieën geldende bewaartermijnen en verwijderprocedures vast in haar interne bewaarbeleid en stelt hierover op redelijk verzoek relevante informatie beschikbaar.
Artikel 19. Slotbepalingen
19.1 Wijzigingen van deze Verwerkersovereenkomst zijn slechts geldig indien zij schriftelijk of elektronisch zijn overeengekomen.
19.2 Indien enige bepaling van deze Verwerkersovereenkomst nietig is of wordt vernietigd, blijven de overige bepalingen onverminderd van kracht. Partijen zullen de ongeldige bepaling vervangen door een bepaling die het doel en de strekking daarvan zoveel mogelijk benadert.
19.3 Op deze Verwerkersovereenkomst is Nederlands recht van toepassing.
19.4 Geschillen die voortvloeien uit deze Verwerkersovereenkomst worden beslecht overeenkomstig de geschillenregeling in de Overeenkomst of de Algemene Voorwaarden.
Bijlage B – Technische en organisatorische beveiligingsmaatregelen
De technische en organisatorische beveiligingsmaatregelen deelt Bewind.app uitsluitend met klanten die een verwerkersovereenkomst hebben gesloten. Log in om Bijlage B in te zien.
Bijlage C – Subverwerkers
Het actuele overzicht van subverwerkers is zichtbaar na het aangaan van de Algemene Voorwaarden en deze Verwerkersovereenkomst. Log in om de lijst te openen.