Gegevensbescherming
Verwerkersovereenkomst
Deze verwerkersovereenkomst is een onlosmakelijk onderdeel van de Overeenkomst en de algemene voorwaarden van SONNIS. Wij sluiten hem met iedere klant voordat de eerste koppeling wordt gelegd.
Partijen en overwegingen
Deze verwerkersovereenkomst is een onlosmakelijk onderdeel van de Overeenkomst en de algemene voorwaarden tussen Umely B.V., handelend onder de naam SONNIS (hierna: Verwerker), en Opdrachtgever (hierna: Verwerkingsverantwoordelijke). Begrippen die in de algemene voorwaarden zijn gedefinieerd hebben hier dezelfde betekenis, tenzij hieronder uitdrukkelijk anders is bepaald.
Partijen gaan deze verwerkersovereenkomst aan omdat Verwerker bij de uitvoering van de Diensten persoonsgegevens verwerkt ten behoeve van Verwerkingsverantwoordelijke. Verwerkingsverantwoordelijke bepaalt het doel van en de middelen voor die verwerking; Verwerker verwerkt de persoonsgegevens uitsluitend in opdracht en volgens de instructies van Verwerkingsverantwoordelijke.
Voor zover deze verwerkersovereenkomst en de algemene voorwaarden of de Overeenkomst strijdig zijn ten aanzien van de verwerking van persoonsgegevens, prevaleert deze verwerkersovereenkomst. Voor alle overige onderwerpen, waaronder aansprakelijkheid, prijzen en beëindiging, blijven de algemene voorwaarden en de Overeenkomst onverkort gelden.
Artikel 1. Definities
In aanvulling op de definities in de algemene voorwaarden gelden de volgende begrippen.
| Begrip | Omschrijving |
|---|---|
| AVG | De Algemene verordening gegevensbescherming (Verordening (EU) 2016/679) en de daarop gebaseerde nationale uitvoeringswetgeving. |
| Persoonsgegevens | Alle gegevens betreffende een geïdentificeerde of identificeerbare natuurlijke persoon die Verwerker in het kader van de Diensten namens Verwerkingsverantwoordelijke verwerkt. Hieronder vallen in ieder geval de in het Verwerkingsregister (bijlage 1) gespecificeerde categorieën, waaronder contact- en functiegegevens van relaties en medewerkers, de inhoud van zakelijke correspondentie, gespreksopnames en transcripties daarvan, en gegevens uit openbare bronnen, voor zover deze direct of indirect tot een natuurlijke persoon herleidbaar zijn. |
| Verwerking | Elke bewerking met betrekking tot persoonsgegevens, zoals het verzamelen, vastleggen, opslaan, raadplegen, gebruiken, doorgeven of wissen. |
| Betrokkene | De natuurlijke persoon op wie een persoonsgegeven betrekking heeft. |
| Datalek | Een inbreuk op de beveiliging die per ongeluk of op onrechtmatige wijze leidt tot de vernietiging, het verlies, de wijziging of de ongeoorloofde verstrekking van of toegang tot verwerkte persoonsgegevens. |
| Subverwerker | Een door Verwerker ingeschakelde derde die in het kader van de Diensten persoonsgegevens verwerkt. |
| Verwerkingsregister | De beschrijving van de verwerking, opgenomen in bijlage 1, met de categorieën betrokkenen, de categorieën persoonsgegevens, het doel en de bewaartermijn. |
Artikel 2. Voorwerp en rolverdeling
- 2.1 Verwerker treedt ten aanzien van de in bijlage 1 omschreven persoonsgegevens op als verwerker in de zin van de AVG. Verwerkingsverantwoordelijke treedt op als verwerkingsverantwoordelijke.
- 2.2 De aard en het doel van de verwerking, de categorieën persoonsgegevens en de categorieën betrokkenen zijn vastgelegd in bijlage 1. Verwerker verwerkt de persoonsgegevens uitsluitend voor die doeleinden. Verwerker en haar subverwerkers gebruiken persoonsgegevens nooit voor eigen doeleinden en verstrekken deze niet aan derden, anders dan in opdracht van Verwerkingsverantwoordelijke of op grond van een wettelijke verplichting.
- 2.3 De enige uitzondering hierop zijn generieke kennis en bouwstenen: herbruikbare programmacode, promptstructuren, workflow-patronen en volledig geanonimiseerde, geaggregeerde inzichten die op geen enkele wijze, direct of indirect, herleidbaar zijn tot een persoon, een dossier of Verwerkingsverantwoordelijke. Persoonsgegevens vallen daar per definitie nooit onder.
- 2.4 Verwerkingsverantwoordelijke staat ervoor in dat hij gerechtigd is de persoonsgegevens te laten verwerken en dat de inhoud, het gebruik en de opdracht tot verwerking niet onrechtmatig zijn en geen inbreuk maken op rechten van derden. Dat geldt in het bijzonder voor de doelgroepen die hij via het Platform benadert en voor de gegevens die hij daarvoor aanlevert.
Artikel 3. Instructies
- 3.1 Verwerker verwerkt de persoonsgegevens uitsluitend op basis van schriftelijke instructies van Verwerkingsverantwoordelijke, waaronder begrepen de Overeenkomst, de algemene voorwaarden en deze verwerkersovereenkomst, tenzij een wettelijke verplichting Verwerker anders verplicht. In dat laatste geval stelt Verwerker Verwerkingsverantwoordelijke voorafgaand aan de verwerking op de hoogte, tenzij de wet dit verbiedt.
- 3.2 Verwerker stelt Verwerkingsverantwoordelijke onverwijld op de hoogte indien naar haar oordeel een instructie inbreuk maakt op de AVG of andere toepasselijke privacywetgeving. Verwerker is niet gehouden de rechtmatigheid van de instructies zelfstandig en uitputtend te onderzoeken.
- 3.3 Verwerker en haar subverwerkers gebruiken de persoonsgegevens niet voor het trainen, ontwikkelen of verbeteren van AI-modellen of voor enig ander eigen doeleinde, behoudens de in artikel 2.3 genoemde generieke, niet tot een persoon herleidbare kennis en bouwstenen.
- 3.4 De verwerking omvat geen uitsluitend op geautomatiseerde verwerking gebaseerde besluitvorming met rechtsgevolgen of vergelijkbaar aanmerkelijke gevolgen voor betrokkenen als bedoeld in artikel 22 AVG. Het Platform stelt voor; de inhoudelijke beoordeling en besluitvorming berusten bij de medewerkers van Verwerkingsverantwoordelijke. Uitgaande communicatie naar een relatie wordt niet verzonden zonder menselijke goedkeuring, zoals vastgelegd in artikel 9 van de algemene voorwaarden.
Artikel 4. Vertrouwelijkheid
- 4.1 Verwerker verplicht de personen die onder haar gezag de persoonsgegevens verwerken tot geheimhouding, hetzij via een arbeidsovereenkomst, hetzij via een verwerkers- of geheimhoudingsbeding in de overeenkomst met ingeschakelde derden.
- 4.2 Deze geheimhoudingsplicht geldt niet voor zover een wettelijke verplichting of een bevoegd gegeven ambtelijk bevel tot openbaarmaking verplicht.
Artikel 5. Beveiliging
- 5.1 Verwerker treft passende technische en organisatorische maatregelen om de persoonsgegevens te beveiligen tegen verlies of tegen enige vorm van onrechtmatige verwerking, rekening houdend met de stand van de techniek, de uitvoeringskosten en de aard, omvang, context en doeleinden van de verwerking. De maatregelen zijn beschreven in bijlage 2.
- 5.2 Verwerkingsverantwoordelijke heeft de in bijlage 2 beschreven maatregelen beoordeeld en acht deze, gelet op de aard van de persoonsgegevens en de risico’s van de verwerking, passend. Verwerkingsverantwoordelijke blijft zelf verantwoordelijk voor de beoordeling of het beschermingsniveau passend is voor de specifieke persoonsgegevens die hij laat verwerken.
- 5.3 De beveiliging van systemen, infrastructuur en data die buiten de invloedssfeer van Verwerker vallen, waaronder systemen, accounts en omgevingen van Verwerkingsverantwoordelijke zelf en van diens eigen leveranciers, valt onder de verantwoordelijkheid van Verwerkingsverantwoordelijke.
Artikel 6. Subverwerkers
- 6.1 Verwerkingsverantwoordelijke verleent Verwerker hierbij algemene toestemming voor het inschakelen van subverwerkers. De op dit moment ingeschakelde subverwerkers staan in bijlage 3, die verwijst naar de subverwerkerslijst in bijlage A van de algemene voorwaarden.
- 6.2 Verwerker informeert Verwerkingsverantwoordelijke schriftelijk ten minste 30 kalenderdagen voorafgaand aan de toevoeging of vervanging van een subverwerker. Verwerkingsverantwoordelijke kan binnen die termijn op redelijke, aan gegevensbescherming gerelateerde gronden schriftelijk bezwaar maken. Partijen treden in dat geval in overleg; komen zij er niet uit, dan kan Verwerkingsverantwoordelijke het betreffende onderdeel van de Diensten beëindigen.
- 6.3 Verwerker legt iedere subverwerker via een overeenkomst ten minste dezelfde verplichtingen op het gebied van gegevensbescherming op als die voor Verwerker uit deze verwerkersovereenkomst voortvloeien.
- 6.4 Verwerker is jegens Verwerkingsverantwoordelijke verantwoordelijk voor de nakoming door de door haar ingeschakelde subverwerkers, met inachtneming van de aansprakelijkheidsbeperkingen in artikel 11.
Artikel 7. Rechten van betrokkenen
- 7.1 Verwerkingsverantwoordelijke is verantwoordelijk voor het beantwoorden van verzoeken van betrokkenen tot uitoefening van hun rechten onder de AVG, waaronder inzage, rectificatie, verwijdering en bezwaar.
- 7.2 Verwerker verleent, voor zover redelijkerwijs mogelijk, haar medewerking aan het voldoen aan deze verzoeken. Ontvangt Verwerker een verzoek rechtstreeks van een betrokkene, dan stuurt zij dit onverwijld door aan Verwerkingsverantwoordelijke en beantwoordt zij het niet zelf, tenzij zij daartoe wettelijk verplicht is.
- 7.3 De redelijke kosten die Verwerker maakt voor medewerking die verder gaat dan een beperkte inspanning, komen voor rekening van Verwerkingsverantwoordelijke.
Artikel 8. Datalekken
- 8.1 Verwerker informeert Verwerkingsverantwoordelijke zonder onredelijke vertraging, en in elk geval binnen 72 uur nadat zij bekend is geworden met een Datalek dat de door haar voor Verwerkingsverantwoordelijke verwerkte persoonsgegevens betreft.
- 8.2 Verwerker verstrekt daarbij de informatie waarover zij redelijkerwijs beschikt en die Verwerkingsverantwoordelijke nodig heeft om aan zijn eigen meldplicht te voldoen, waaronder de aard van het Datalek, de betrokken categorieën gegevens, de waarschijnlijke gevolgen en de getroffen of voorgestelde maatregelen.
- 8.3 Het beoordelen en melden van een Datalek aan de toezichthouder en, indien vereist, aan betrokkenen, is de verantwoordelijkheid van Verwerkingsverantwoordelijke. Verwerker verricht zelf geen melding, tenzij schriftelijk anders overeengekomen.
- 8.4 Verwerker verleent, rekening houdend met de aard van de verwerking en de haar beschikbare informatie, redelijke medewerking bij een gegevensbeschermingseffectbeoordeling als bedoeld in artikel 35 AVG en bij een voorafgaande raadpleging als bedoeld in artikel 36 AVG. De redelijke kosten hiervan komen voor rekening van Verwerkingsverantwoordelijke.
Artikel 9. Doorgifte buiten de EER
- 9.1 Verwerker verwerkt en bewaart de persoonsgegevens binnen de Europese Economische Ruimte, behoudens voor zover bij een subverwerker in bijlage 3 en in bijlage A van de algemene voorwaarden anders is aangegeven.
- 9.2 Voor zover een subverwerker persoonsgegevens buiten de EER verwerkt, geschiedt die doorgifte uitsluitend op grond van een adequaatheidsbesluit of een geldig doorgiftemechanisme zoals de modelcontractbepalingen (Standard Contractual Clauses).
- 9.3 Stelt Verwerkingsverantwoordelijke eisen die geen enkele verwerking buiten de EER toestaan, dan biedt Verwerker op verzoek een variant aan waarin de AI-verwerking binnen de EER plaatsvindt. Die variant wordt apart geoffreerd.
Artikel 10. Controle en audits
- 10.1 Verwerker stelt op verzoek de informatie ter beschikking die nodig is om de naleving van deze verwerkersovereenkomst aan te tonen. Verwerker voldoet hieraan in beginsel door het verstrekken van beschikbare documentatie, beschrijvingen van maatregelen of rapportages, ook van haar subverwerkers.
- 10.2 Verwerkingsverantwoordelijke kan ten hoogste eenmaal per kalenderjaar een audit laten uitvoeren door een onafhankelijke, aan geheimhouding gebonden derde, mits hij dit ten minste 30 kalenderdagen van tevoren schriftelijk aankondigt. De audit verstoort de bedrijfsvoering van Verwerker zo min mogelijk en heeft uitsluitend betrekking op de verwerking voor Verwerkingsverantwoordelijke.
- 10.3 De kosten van een audit komen voor rekening van Verwerkingsverantwoordelijke, tenzij uit de audit een wezenlijke, aan Verwerker toerekenbare tekortkoming blijkt.
Artikel 11. Aansprakelijkheid
- 11.1 Op de aansprakelijkheid van Verwerker onder deze verwerkersovereenkomst zijn de aansprakelijkheidsbeperkingen van artikel 16 van de algemene voorwaarden onverkort van toepassing, waaronder de beperking tot de uitkering van de aansprakelijkheidsverzekering en de daarop volgende terugval, en de uitsluiting van indirecte schade.
- 11.2 Verwerker is uitsluitend aansprakelijk voor schade die het gevolg is van een aan haar toerekenbare tekortkoming in de nakoming van deze verwerkersovereenkomst. Verwerkingsverantwoordelijke vrijwaart Verwerker voor alle aanspraken van betrokkenen, derden en toezichthouders die voortvloeien uit een verwerking die door Verwerkingsverantwoordelijke is opgedragen, uit door hem onrechtmatig aangeleverde gegevens of uit het niet naleven door hem van zijn eigen verplichtingen onder de AVG, behoudens voor zover de schade het gevolg is van een aan Verwerker toerekenbare tekortkoming.
- 11.3 Een door een toezichthouder opgelegde boete komt voor rekening van de partij aan wie de onderliggende tekortkoming is toe te rekenen. Voor zover een boete verband houdt met een aan Verwerkingsverantwoordelijke toe te rekenen omstandigheid, vrijwaart hij Verwerker daarvoor.
- 11.4 Niets in deze verwerkersovereenkomst beperkt de rechten die een betrokkene rechtstreeks aan de AVG kan ontlenen. De onderlinge verdeling van aansprakelijkheid tussen partijen laat die wettelijke aanspraken onverlet.
Artikel 12. Duur en beëindiging
- 12.1 Deze verwerkersovereenkomst gaat in op de datum waarop de Overeenkomst tot stand komt en eindigt van rechtswege op het moment dat de Overeenkomst eindigt, ongeacht de reden van beëindiging.
- 12.2 Na afloop van de Overeenkomst geeft Verwerker de persoonsgegevens op verzoek terug of verwijdert zij deze, overeenkomstig artikel 12.5 van de algemene voorwaarden, behoudens wettelijke bewaarplichten. Verwerker bevestigt de verwijdering desgevraagd schriftelijk.
Artikel 13. Slotbepalingen
- 13.1 Op deze verwerkersovereenkomst is Nederlands recht van toepassing. Geschillen worden voorgelegd aan de bevoegde rechter van de Rechtbank Midden-Nederland, overeenkomstig artikel 21 van de algemene voorwaarden.
- 13.2 Wijzigingen zijn uitsluitend geldig indien deze schriftelijk tussen partijen zijn overeengekomen. Maakt een wijziging van wet- of regelgeving of een aanwijzing van een toezichthouder dit noodzakelijk, dan werken partijen mee aan een redelijke aanpassing.
- 13.3 Is een bepaling nietig of vernietigbaar, dan blijven de overige bepalingen van kracht en treden partijen in overleg over een vervangende bepaling die de strekking zoveel mogelijk benadert.
Bijlage 1. Verwerkingsregister
Deze bijlage wordt per opdracht ingevuld en beschrijft de concrete verwerking voor de betreffende Overeenkomst. Hieronder staat de standaardinvulling voor het SONNIS-platform; per klant wordt zij aangevuld of ingeperkt.
| Onderwerp | Invulling |
|---|---|
| Onderwerp en aard van de verwerking | Het hosten, opslaan en verwerken van persoonsgegevens binnen het SONNIS-platform ten behoeve van het commerciële proces van Verwerkingsverantwoordelijke. De verwerking omvat, afhankelijk van de afgenomen Modules: het vinden en verrijken van prospect- en contactgegevens, het voorbereiden en registreren van verkoopgesprekken, het analyseren van gesprekken en correspondentie, het genereren van concept-voorstellen, presentaties en berichten, het bewaken van opvolging, en het bijwerken van het CRM van Verwerkingsverantwoordelijke via een Koppeling. |
| Doel van de verwerking | Het leveren, inrichten en onderhouden van het SONNIS-platform, waarmee Verwerkingsverantwoordelijke zijn commerciële proces uitvoert, beheert en bewaakt, en het meten van het gebruik en het effect van de Modules ten behoeve van de afgesproken rapportage. |
| Categorieën betrokkenen | Contactpersonen bij klanten, prospects en relaties van Verwerkingsverantwoordelijke; contactpersonen bij partners, leveranciers en dealers; en medewerkers van Verwerkingsverantwoordelijke die het Platform gebruiken. |
| Categorieën persoonsgegevens | NAW- en contactgegevens; functie- en organisatiegegevens; zakelijke correspondentie, waaronder e-mailverkeer en bijlagen; gespreksverslagen, gespreksopnames en transcripties daarvan; agenda- en afspraakgegevens; offerte- en ordergegevens; gegevens uit openbare bronnen zoals bedrijfswebsites en professionele netwerken; en gebruiks- en activiteitsgegevens van de Gebruikers van Verwerkingsverantwoordelijke. Per opdracht aan te vullen of in te perken. |
| Bijzondere categorieën persoonsgegevens | Nee. Het Platform is niet bestemd voor het verwerken van bijzondere categorieën persoonsgegevens of van gegevens van strafrechtelijke aard, tenzij voor een specifieke opdracht uitdrukkelijk anders in deze bijlage is vastgelegd. |
| Bewaartermijn | Verwerker bewaart de persoonsgegevens gedurende de looptijd van de Overeenkomst. Bij het einde van de Overeenkomst worden de gegevens conform artikel 12.2 teruggegeven of verwijderd, waarna Verwerkingsverantwoordelijke zelf zorgdraagt voor verdere bewaring. Wettelijke bewaarplichten die op Verwerkingsverantwoordelijke rusten, blijven zijn verantwoordelijkheid. |
Bijlage 2. Beveiligingsmaatregelen
Verwerker hanteert ten minste de volgende technische en organisatorische maatregelen, voor zover van toepassing op de betreffende Diensten:
- versleuteling van gegevens tijdens transport (TLS) en, waar de gebruikte systemen dit ondersteunen, versleuteling in rust;
- toegang op basis van het beginsel van minimale rechten, met gescheiden en afgeschermde toegangsrechten per omgeving;
- tweefactorauthenticatie op de relevante beheeromgevingen en accounts;
- authenticatie van Gebruikers via het bestaande Google- of Microsoft-account van Verwerkingsverantwoordelijke, met de rechten die hij toekent;
- logische scheiding van gegevens per klantomgeving, waaronder beveiliging op rijniveau in de databaselaag waar van toepassing;
- logging en monitoring van toegang en relevante systeemgebeurtenissen;
- periodieke back-ups en herstelmogelijkheden, afgestemd op de aard van de gegevens;
- pseudonimisering of minimalisering van gegevens waar dit redelijkerwijs mogelijk is;
- menselijke goedkeuring voordat uitgaande communicatie een relatie bereikt;
- geheimhoudingsverplichtingen voor personeel en ingeschakelde derden;
- afspraken met subverwerkers conform bijlage A van de algemene voorwaarden.
Bijlage 3. Subverwerkers
De subverwerkers die Verwerker inzet, met opgave van rol, locatie van de servers, toegangsmodel en bewaartermijnen, zijn opgenomen in bijlage A van de algemene voorwaarden. Die lijst maakt onlosmakelijk deel uit van deze verwerkersovereenkomst. Wijzigingen verlopen via de procedure van artikel 6.
Ondertekening. Deze verwerkersovereenkomst wordt per klant ondertekend, dan wel elektronisch aanvaard overeenkomstig artikel 3.5 van de algemene voorwaarden, en gaat vergezeld van de per opdracht ingevulde bijlage 1. Een exemplaar ter ondertekening ontvangt u van ons voordat de eerste koppeling wordt gelegd. Vragen hierover: info@umely.ai.