Verwerkersovereenkomst
Deze overeenkomst geldt zodra wij persoonsgegevens verwerken in uw opdracht: uw mailboxen, uw dossiers, uw klantgegevens, alles wat uw systeem aanraakt. Artikel 28 AVG vraagt dat schriftelijk, dus hier staat het, klaar om te tekenen. Ze maakt deel uit van onze voorwaarden en gaat daarop voor voor alles wat de verwerking betreft.
U bent de verwerkingsverantwoordelijke: het is uw zaak die bepaalt waarom deze gegevens verwerkt worden. Nivoraworks, eenmanszaak van Kamiel Niville, Julius en Maurits Sabbestraat 15, 8000 Brugge, België, ondernemings- en btw-nummer BE 1041.516.417, is de verwerker en handelt enkel op uw instructie.
Voor onze eigen administratie, facturatie en beveiliging zijn we zelf verantwoordelijke. Dat deel staat in ons privacybeleid.
Onderwerp: het leveren, beveiligen en ondersteunen van het systeem dat we voor u bouwden. Duur: zolang de opdracht loopt, plus de afbouw hieronder.
- Categorieën van personen: uw medewerkers, uw klanten, uw leveranciers en iedereen die voorkomt in de gegevens die uw systeem behandelt.
- Categorieën van gegevens: wat de afgesproken scope nodig heeft. Meestal namen, contactgegevens, briefwisseling, documenten en de velden die uw proces vraagt.
- Bijzondere categorieën: we vragen er niet om. Ze kunnen voorkomen omdat iemand ze in een document of een bericht zette; we verwerken ze dan enkel om de afgesproken functie te laten werken.
We verwerken persoonsgegevens enkel op uw gedocumenteerde instructie. De offerte, de afgesproken scope en uw gewone gebruik van het systeem zijn die instructie. Verplicht de wet ons tot meer, dan zeggen we dat vooraf, tenzij die melding zelf verboden is. Vinden we dat een instructie de gegevensbeschermingswetgeving schendt, dan zeggen we dat.
U bevestigt dat u een rechtsgrond hebt voor de gegevens die u in het systeem brengt, dat u de mensen om wie het gaat hebt ingelicht, en dat u hun vragen als verantwoordelijke beantwoordt.
U bepaalt wie aan uw kant toegang krijgt, en u trekt die toegang tijdig in wanneer iemand vertrekt.
Iedereen die uw gegevens aanraakt is gebonden door geheimhouding, ook de freelancers en onderaannemers die we inschakelen. De toegang is beperkt tot wie ze voor een concrete taak nodig heeft.
We nemen passende technische en organisatorische maatregelen: versleutelde sleutels die nooit in de browser terechtkomen, TLS voor het verkeer, row-level security op de databanken, gescheiden omgevingen, logging en beperkte toegang. Die maatregelen kunnen evolueren zolang het beschermingsniveau niet daalt.
We gebruiken hosting- en infrastructuurleveranciers om te laten draaien wat we bouwen. Ons privacybeleid noemt ze en zegt waar ze werken; we kiezen bij voorkeur binnen de Europese Economische Ruimte, onze databanken draaien in Ierland en Duitsland, en onze eigen server staat in Parijs.
We leggen hen dezelfde verplichtingen op en blijven tegenover u verantwoordelijk voor hun werk. We laten het weten voor een nieuwe leverancier uw gegevens behandelt, en u kunt daartegen bezwaar maken op redelijke gegevensbeschermingsgronden. Doorgiften buiten de EER steunen op de standaardcontractbepalingen van de Europese Commissie; vraag ernaar en we bezorgen u een kopie.
We gebruiken uw gegevens niet om AI-modellen te trainen of te verbeteren, en de modelleveranciers die we inzetten verbinden zich er contractueel toe dat ook niet te doen. Willen we ooit echte voorbeelden uit uw werk gebruiken om iets te verbeteren, dan vragen we dat apart en schriftelijk, en u mag weigeren zonder gevolg.
Neemt iemand contact met ons op over zijn gegevens in uw systeem, dan sturen we die vraag naar u door en beantwoorden we ze niet zelf, tenzij u dat vraagt.
We helpen u, in verhouding tot wat we weten en zien, bij het beantwoorden van die vragen, bij een gegevensbeschermingseffectbeoordeling, en bij een eventueel overleg met de toezichthouder.
We melden het u zonder onnodige vertraging nadat we een inbreuk vaststellen die uw gegevens raakt, met wat we op dat moment weten over wat er gebeurd is, welke gegevens betrokken zijn, de vermoedelijke gevolgen en wat we eraan doen. We houden u op de hoogte naarmate het onderzoek vordert, en we helpen u bij uw eigen meldplicht. Dat we het melden is geen erkenning van fout.
Bij het einde van de opdracht geven we uw gegevens terug of wissen we ze, wat u verkiest, behalve waar de wet ons verplicht iets te bewaren. U krijgt een redelijke termijn om te exporteren voor er iets verdwijnt.
Back-ups vervallen volgens hun eigen rollende schema en worden nooit als actieve gegevens teruggezet. Zolang ze bestaan blijven ze onder dezelfde beveiliging en geheimhouding vallen.
Op vraag bezorgen we u de informatie die u nodig hebt om de naleving van artikel 28 AVG aan te tonen: deze overeenkomst, ons privacybeleid, de lijst van leveranciers, en een beschrijving van onze maatregelen.
U kunt één audit per jaar vragen, of meer als een toezichthouder of een incident dat vereist, mits redelijke voorafgaande melding, tijdens de kantooruren, zonder de dienst te verstoren en onder geheimhouding. Organiseert u de audit zelf, dan draagt u de kosten ervan.
Waar deze overeenkomst en onze voorwaarden elkaar tegenspreken over de verwerking, gaat deze overeenkomst voor. Voor de rest blijven die voorwaarden gelden, inclusief de aansprakelijkheidsregeling.
Voor een ondertekend exemplaar, een vraag over deze overeenkomst, of een verzoek van iemand van wie we gegevens verwerken: mail naar kamiel@nivoraworks.com of bel +32 489 00 77 37.
Iets onduidelijk hierin?
Vraag het ons. We leggen een artikel liever uit dan dat u ernaar moet gissen.
Naar de contactpagina