Verwerkersovereenkomst

Afspraken over de verwerking van persoonsgegevens conform de AVG

PaceX B.V. · KVK 87953919 Marktweg 71, 8451CD Oudeschoot AVG-conform · Nederlands recht
Deze verwerkersovereenkomst is van toepassing op alle verwerkingsactiviteiten die PaceX uitvoert in het kader van de dienstverlening aan haar klanten. De overeenkomst is onderdeel van de Algemene Voorwaarden van PaceX en treedt in werking op het moment dat de klant een overeenkomst sluit met PaceX.

Verwerkingsverantwoordelijke

Het bedrijf dat een bestelling heeft geplaatst bij PaceX en daarmee akkoord is gegaan met deze verwerkersovereenkomst.

Verwerker

PaceX B.V.
Marktweg 71
8451CD Oudeschoot
KVK: 87953919

Inhoudsopgave

  1. Toepassingsbereik
  2. Doeleinden van verwerking
  3. Verplichtingen verwerker
  4. Doorgifte persoonsgegevens
  5. Verdeling verantwoordelijkheid
  6. Inschakelen sub-verwerkers
  7. Beveiliging
  8. Meldplicht datalekken
  9. Afhandeling verzoeken betrokkenen
  10. Geheimhouding
  11. Audit
  12. Aansprakelijkheid en boetebeding
  13. Duur en beëindiging
  14. Toepasselijk recht en geschilbeslechting

Artikel 1 Toepassingsbereik

Deze verwerkersovereenkomst is van toepassing op de verwerkingsactiviteiten zoals opgesomd in Bijlage 1, die plaatsvinden in het kader van de dienstverlening voor ICT-diensten (Cloud, Security, Web & Software), inclusief het gebruik van PaceX-software op systemen van de klant of op door PaceX gehoste infrastructuur.

Artikel 2 Doeleinden van verwerking

De verwerker verwerkt persoonsgegevens uitsluitend ten behoeve van de dienstverlening zoals omschreven in de overeenkomst met de verwerkingsverantwoordelijke. Verwerking voor andere doeleinden is niet toegestaan, tenzij de verwerkingsverantwoordelijke hiervoor schriftelijk toestemming heeft verleend.

Artikel 3 Verplichtingen verwerker

De verwerker erkent dat persoonsgegevens eigendom blijven van de verwerkingsverantwoordelijke en verwerkt deze uitsluitend conform de instructies van de verwerkingsverantwoordelijke. De verwerker zal:

  • Persoonsgegevens verwerken in overeenstemming met de toepasselijke wet- en regelgeving, waaronder de Algemene Verordening Gegevensbescherming (AVG).
  • De verwerkingsverantwoordelijke onmiddellijk informeren indien een instructie naar het oordeel van de verwerker in strijd is met de AVG of andere toepasselijke wetgeving.
  • Alle redelijk gevraagde medewerking verlenen aan de verwerkingsverantwoordelijke om te voldoen aan verzoeken van betrokkenen en toezichthoudende autoriteiten.
  • De verwerkingsverantwoordelijke informeren over alle relevante ontwikkelingen met betrekking tot de verwerking van persoonsgegevens.

Artikel 4 Doorgifte persoonsgegevens

Verwerking vindt uitsluitend plaats binnen de Europese Unie. Doorgifte van persoonsgegevens aan landen buiten de Europese Unie is verboden, tenzij de verwerkingsverantwoordelijke hiervoor uitdrukkelijk schriftelijke toestemming heeft verleend en er sprake is van passende waarborgen conform de AVG.

Artikel 5 Verdeling verantwoordelijkheid

De verwerkingsverantwoordelijke is verantwoordelijk voor de rechtmatigheid van de verwerking van persoonsgegevens en voor het verstrekken van juiste en volledige informatie aan de verwerker. De verwerker is verantwoordelijk voor de naleving van deze verwerkersovereenkomst en de toepasselijke wetgeving bij de uitvoering van de opgedragen verwerkingen.

Artikel 6 Inschakelen sub-verwerkers

De verwerker mag sub-verwerkers inschakelen voor de uitvoering van de verwerkingsactiviteiten, mits de verwerkingsverantwoordelijke hiervan op de hoogte is gesteld. De lijst van ingeschakelde sub-verwerkers is opgenomen in Bijlage 2. De verwerker legt sub-verwerkers dezelfde verplichtingen op als die in deze overeenkomst zijn opgenomen en blijft volledig aansprakelijk voor de handelingen van sub-verwerkers.

Artikel 7 Beveiliging

De verwerker treft passende technische en organisatorische maatregelen om persoonsgegevens te beschermen tegen verlies, onrechtmatige verwerking of enige andere vorm van onrechtmatig gebruik. Deze maatregelen omvatten onder meer:

  • Logische toegangscontroles en sterke authenticatie.
  • Fysieke beveiligingsmaatregelen voor servers en datacenters.
  • Encryptie van gegevens in transit en in rust.
  • SSL-technologie voor alle dataverbindingen.
  • Doelgebonden toegangsbeperkingen voor medewerkers.

De verwerker garandeert niet dat de beveiliging onder alle omstandigheden effectief is. Bij een (mogelijk) beveiligingsincident informeert de verwerker de verwerkingsverantwoordelijke zo spoedig mogelijk.

Artikel 8 Meldplicht datalekken

Bij ontdekking van een datalek stelt de verwerker de verwerkingsverantwoordelijke hiervan binnen 24 uur in kennis. De melding bevat ten minste:

  • De aard van het datalek, inclusief de categorieën en het aantal betrokkenen.
  • De categorieën en het (geschatte) aantal getroffen persoonsgegevens.
  • Of de betrokken gegevens waren versleuteld.
  • De (vermoedelijke) oorzaak van het datalek.
  • De genomen en voorgenomen maatregelen om het datalek te verhelpen en de gevolgen te beperken.

De verwerker verleent alle medewerking die nodig is voor het nakomen van de meldplicht van de verwerkingsverantwoordelijke jegens de Autoriteit Persoonsgegevens.

Artikel 9 Afhandeling verzoeken betrokkenen

Indien de verwerker een verzoek ontvangt van een betrokkene met betrekking tot diens persoonsgegevens (zoals een inzage-, correctie-, verwijder- of portabiliteitsverzoek), zal de verwerker dit verzoek zo spoedig mogelijk doorsturen naar de verwerkingsverantwoordelijke. De verwerker beantwoordt dergelijke verzoeken niet zelfstandig, tenzij de verwerkingsverantwoordelijke hiervoor opdracht heeft gegeven. De verwerker verleent alle redelijke medewerking bij de behandeling van deze verzoeken.

Artikel 10 Geheimhouding

De verwerker verplicht zich en zijn medewerkers tot geheimhouding van alle persoonsgegevens waarvan kennis wordt genomen in het kader van de uitvoering van deze overeenkomst. Deze verplichting blijft ook na beëindiging van de overeenkomst van kracht. De verwerker zorgt ervoor dat medewerkers die toegang hebben tot persoonsgegevens zijn gebonden aan een geheimhoudingsplicht.

Artikel 11 Audit

De verwerkingsverantwoordelijke heeft het recht om de naleving van deze verwerkersovereenkomst te controleren door middel van een audit. De verwerker verleent hiertoe alle redelijke medewerking. Audits worden minimaal 4 weken van tevoren schriftelijk aangekondigd, vinden plaats op werkdagen tijdens reguliere kantooruren en zijn voor rekening van de verwerkingsverantwoordelijke, tenzij uit de audit blijkt dat de verwerker tekortkomt in zijn verplichtingen.

Artikel 12 Aansprakelijkheid en boetebeding

De totale aansprakelijkheid van de verwerker op grond van deze verwerkersovereenkomst is beperkt tot het laagste van de volgende bedragen: EUR 15.000 of drie maanden van de door de verwerkingsverantwoordelijke betaalde vergoedingen. De verwerker sluit aansprakelijkheid voor indirecte schade uit, tenzij sprake is van opzet of daarmee gelijkgestelde grove nalatigheid.

Artikel 13 Duur en beëindiging

Deze verwerkersovereenkomst treedt in werking op het moment van totstandkoming van de overeenkomst tussen partijen en eindigt van rechtswege bij beëindiging van de onderliggende overeenkomst. Bij beëindiging is de verwerker verplicht om:

  • Alle persoonsgegevens terug te geven aan de verwerkingsverantwoordelijke, of
  • Deze gegevens en eventuele kopieën te verwijderen en/of te vernietigen,

een en ander naar keuze van de verwerkingsverantwoordelijke, tenzij een wettelijke bewaarplicht anders vereist. De verwerker bevestigt de verwijdering schriftelijk op verzoek van de verwerkingsverantwoordelijke.

Artikel 14 Toepasselijk recht en geschilbeslechting

Op deze verwerkersovereenkomst is uitsluitend Nederlands recht van toepassing. Geschillen die voortvloeien uit of verband houden met deze overeenkomst worden voorgelegd aan de bevoegde rechter in het arrondissement waar de verwerker is gevestigd.

Bijlage 1 Verwerkingsactiviteiten

De verwerker verwerkt persoonsgegevens ten behoeve van de volgende activiteiten:

  • Registratie en beheer van proefritafspraken en bijbehorende klantengegevens.
  • Opslag van rijbewijsscans en verificatiegegevens van proefritdeelnemers.
  • Vastlegging van GPS-trackinggegevens en routedetails tijdens proefritten.
  • Genereren van proefritrapporten en klantcommunicatie voor aangesloten autodealers.
  • Verwerking van contactgegevens van medewerkers van de verwerkingsverantwoordelijke.

Categorieën betrokkenen: Klanten/proefritdeelnemers, medewerkers van de verwerkingsverantwoordelijke.

Categorieën persoonsgegevens: NAW-gegevens, rijbewijsgegevens, locatiegegevens, contactgegevens.

Bewaartermijn: Conform de wettelijke bewaartermijnen en de afspraken in de overeenkomst.

Bijlage 2 Sub-verwerkers

PaceX maakt gebruik van de volgende sub-verwerkers voor de uitvoering van de diensten:

  • Cloud hosting provider voor opslag en verwerking van applicatiedata binnen de EU.
  • GPS/telematics provider (Flespi) voor verwerking van locatiegegevens tijdens proefritten.
  • E-mailprovider voor verzending van systeemnotificaties en rapporten.

Wijzigingen in de lijst van sub-verwerkers worden tijdig gecommuniceerd aan de verwerkingsverantwoordelijke.

Deze verwerkersovereenkomst maakt onderdeel uit van de Algemene Voorwaarden van PaceX.