Verwerkersovereenkomst
Versie Juli 2021
Verwerkersovereenkomst
Deze verwerkersovereenkomst is een bijlage bij de Storec overeenkomst zoals door Partijen is gesloten via het aanmelden en registreren op de website www.addsoft.nl (hierna: “Hoofdovereenkomst”) tussen Addosoft B.V., ingeschreven bij de Kamer van Koophandel onder nummer 76276848, (hierna: “Verwerker”) en de wederpartij aan wie zij Storec levert (hierna: “Verwerkingsverantwoordelijke”). Verwerkingsverantwoordelijke en Verwerker zijn hierna gezamenlijk te noemen de “Partijen” en afzonderlijk “Partij”.
Partijen nemen in aanmerking dat:
- Verwerkingsverantwoordelijke de beschikking heeft over persoonsgegevens en voor de verwerking hiervan Verwerker wenst in te schakelen;
- Verwerkingsverantwoordelijke de doeleinden en middelen aanwijst voor de verwerking en waarvoor de hierin genoemde voorwaarden gelden;
- Verwerker hiertoe bereid is en tevens bereid is verplichtingen omtrent de beveiliging en andere aspecten van de Algemene Verordening Gegevensbescherming (hierna: “AVG”) na te komen, voor zover dit binnen de macht van Verwerker ligt;
- de AVG aan Verwerkingsverantwoordelijke de plicht oplegt om toe te zien op de naleving van de door Verwerker genomen maatregelen;
- Waar in deze Verwerkersovereenkomst termen worden gebruikt die overeenstemmen met definities uit artikel 4 AVG, wordt aan deze termen de betekenis van de definities uit de AVG toegekend;
- Partijen, mede gelet op het vereiste uit artikel 28 lid 3 AVG, hun rechten en plichten schriftelijk wensen vast te leggen middels deze verwerkersovereenkomst (hierna: “Verwerkersovereenkomst”).
Artikel 1. Doeleinden van verwerking
1.1 Verwerker verbindt zich onder de voorwaarden van deze Verwerkersovereenkomst in opdracht van Verwerkingsverantwoordelijke persoonsgegevens te verwerken. Verwerking zal uitsluitend plaatsvinden in het kader van de Hoofdovereenkomst, plus die doeleinden die daarmee redelijkerwijs samenhangen of die met nadere instemming worden bepaald.
1.2 De persoonsgegevens die door Verwerker in het kader van de Hoofdovereenkomst (zullen) worden verwerkt, en de categorieën betrokkenen van wie deze afkomstig zijn, zijn opgenomen in Bijlage 1. Verwerker zal de persoonsgegevens niet voor enig ander doel verwerken dan zoals door Verwerkingsverantwoordelijke is vastgesteld. Verwerkingsverantwoordelijke zal Verwerker op de hoogte stellen van de verwerkingsdoeleinden voor zover deze niet reeds in deze Verwerkersovereenkomst zijn genoemd.
Artikel 2. Verplichtingen Verwerker
2.1 Verwerker stelt ten behoeve van de verwerkingen ICT-middelen ter beschikbaar die door Verwerkingsverantwoordelijke te gebruiken zijn voor de hierboven genoemde doeleinden. Verwerker verricht zelf alleen verwerkingen voor Verwerkingsverantwoordelijke op basis van opdracht en aparte afspraken met Verwerkingsverantwoordelijke.
2.2 Verwerker zal Verwerkingsverantwoordelijke, op diens eerste verzoek daartoe, informeren over de door haar genomen maatregelen aangaande haar verplichtingen onder deze Verwerkersovereenkomst.
2.3 De verplichtingen van de Verwerker die uit deze Verwerkersovereenkomst voortvloeien, gelden ook voor degenen die persoonsgegevens verwerken onder het gezag van Verwerker, waaronder begrepen maar niet beperkt tot werknemers, in de ruimste zin van het woord.
2.4 Verwerker zal de Verwerkingsverantwoordelijke onmiddellijk in kennis stellen indien naar zijn mening een instructie van de Verwerkingsverantwoordelijke in strijd is met de AVG.
2.5 Verwerker zal Verwerkingsverantwoordelijke ondersteunen bij het nakomen van de verplichtingen uit artikel 32 t/m 36 van de AVG.. Deze ondersteuning kan zich onder andere uiten in het ter beschikking stellen van de benodigde informatie door Verwerker aan Verwerkingsverantwoordelijke, voor het correct uitvoeren van de DPIA. Verwerker kan redelijke kosten die hiervoor worden gemaakt in rekening brengen bij Verwerkingsverantwoordelijke.
Artikel 3. Doorgifte van persoonsgegevens
3.1 Verwerker zal de persoonsgegevens verwerken in de door haar gebruikte datacenters in Nederland.
3.2 Indien Verwerker voornemens is andere datacentra binnen de Europese Economische Ruimte in te zetten voor de verwerking van persoonsgegevens, zal zij dit voorafgaand aan het verplaatsen van de persoonsgegevens melden bij Verwerkingsverantwoordelijke.
3.3 Verwerker zal zonder voorafgaande schriftelijke toestemming van Verwerkingsverantwoordelijke geen persoonsgegevens opslaan in, of doorgeven naar, landen buiten de Europese Economische Ruimte. Verwerkingsverantwoordelijke mag nadere voorwaarden verbinden aan deze toestemming.
Artikel 4. Verdeling van verantwoordelijkheid
4.1 Verwerker is louter verantwoordelijk voor de verwerking van de persoonsgegevens onder deze Verwerkersovereenkomst, overeenkomstig de instructies van Verwerkingsverantwoordelijke en onder de uitdrukkelijke (eind-)verantwoordelijkheid van Verwerkingsverantwoordelijke, ongeacht de wettelijke verantwoordelijkheid.
4.2 Voor de overige verwerkingen van persoonsgegevens, waaronder in ieder geval begrepen, maar niet beperkt tot, de verzameling van de persoonsgegevens door Verwerkingsverantwoordelijke, verwerkingen voor doeleinden die niet door Verwerkingsverantwoordelijke aan Verwerker zijn gemeld, verwerkingen door derden en/of voor andere doeleinden, is Verwerker uitdrukkelijk niet verantwoordelijk.
4.3 Verwerkingsverantwoordelijke garandeert dat de inhoud, het gebruik en de opdracht tot de verwerkingen van de persoonsgegevens zoals bedoeld in deze Verwerkersovereenkomst, niet onrechtmatig zijn en geen inbreuk maken op enig recht van derden.
Artikel 5. Inschakelen van subverwerkers
5.1 Verwerkingsverantwoordelijke geeft Verwerker hierbij algemene toestemming om bij de verwerking van persoonsgegevens, op grond van deze Verwerkersovereenkomst, gebruik te maken van een subverwerker. De subverwerkers die op dit moment door Verwerker zijn ingeschakeld, zijn opgesomd in Bijlage 3. Verwerker zal Verwerkingsverantwoordelijke twee weken van te voren inlichten bij beoogde veranderingen inzake de toevoeging of vervanging van deze subverwerkers via de website www.addsoft.nl op de pagina over de Verwerkersovereenkomst. Verwerkingsverantwoordelijke heeft het recht om, gedurende deze twee weken, tegen enige, door Verwerker beoogde verandering inzake de subverwerkers, bezwaar te maken. Wanneer Verwerkingsverantwoordelijke bezwaar maakt tegen door de Verwerker ingeschakelde derden of onderaannemers, zullen Partijen onderling in overleg treden om hiertoe tot een oplossing te komen.
5.2 Verwerker zorgt er in ieder geval voor dat deze derden of onderaannemers schriftelijk dezelfde plichten op zich nemen als tussen Verwerkingsverantwoordelijke en Verwerker zijn overeengekomen. Verwerker staat in voor een correcte naleving van deze plichten door deze derden of onderaannemers en is bij fouten van deze derden of onderaannemers zelf jegens Verwerkingsverantwoordelijke aansprakelijk voor alle schade alsof zij zelf de fout(en) heeft begaan.
Artikel 6. Beveiliging
6.1 Verwerker zal zich inspannen voldoende technische en organisatorische maatregelen te nemen met betrekking tot de te verrichten verwerkingen van persoonsgegevens, tegen verlies of tegen enige vorm van onrechtmatige verwerking (zoals onbevoegde kennisname, aantasting, wijziging of verstrekking van de persoonsgegevens).
6.2 Ter beveiliging van de persoonsgevens van Verwerkingsverantwoordelijke heeft Verwerker de maatregelen, zoals genoemd in Bijlage 2, genomen. Ter beveiliging van de persoonsgegevens van Verwerkingsverantwoordelijke heeft Verwerker passende maatregelen genomen. De maatregelen zijn te raadplegen via de website www.addsoft.nl op de pagina over de GDPR.
6.3 Indien blijkt dat een noodzakelijke beveiligingsmaatregel ontbreekt, zal Verwerker ervoor zorgdragen dat de beveiliging voldoet aan een niveau dat, gelet op de stand van de techniek, de gevoeligheid van de persoonsgegevens en de aan het treffen van de beveiliging verbonden kosten, niet onredelijk is.
Artikel 7. Meldplicht
7.1 In het geval van ontdekking van een een Datalek (een inbreuk in verband met persoonsgegevens als bedoeld in artikel 4 (12) AVG) zal Verwerker de Verwerkingsantwoordelijke daarover onverwijld, zo snel mogelijk infomeren, naar aanleiding waarvan de Verwerkingsverantwoordelijke beoordeelt of zij de toezichthoudende autoriteiten (waaronder de Autoriteit Persoonsgegevens) en/of betrokkene(n) zal informeren of niet.
7.2 De meldplicht behelst in ieder geval het melden van het feit dat er een Datalek is geweest.
Daarnaast behelst de meldplicht:
- de aard van het Datalek;
- contactgegevens voor de opvolging van de melding;
- de datum waarop het Datalek heeft plaatsgevonden (indien geen exacte datum bekend is: de periode waarbinnen het Datalek heeft plaatsgevonden);
- wat de (vermeende) oorzaak is van het Datalek;
- wat het (vooralsnog bekende en/of te verwachten) gevolg is van het Datalek;
- het aantal personen waarvan gegevens zijn gelekt (indien geen exact aantal bekend is: het minimale en maximale aantal personen waarvan gegevens zijn gelekt);
- een omschrijving van de groep personen van wie gegevens zijn gelekt;
- het soort of de soorten persoonsgegevens die gelekt zijn;
- of de gegevens versleuteld, gehasht of op een andere manier onbegrijpelijk of ontoegankelijk zijn gemaakt voor onbevoegden;
- wat de voorgenomen en/of reeds ondernomen maatregelen zijn om het lek te dichten en om de gevolgen van het Datalek te beperken.
7.3 Verwerkingsverantwoordelijke zal zorgdragen voor het voldoen aan eventuele (wettelijke) meldplichten. Indien de wet- en/of regelgeving dit vereist zal Verwerker meewerken aan het informeren van de ter zake relevante autoriteiten en/of betrokkenen.
Artikel 8. Afhandeling verzoeken van betrokkenen
8.1 In het geval dat een betrokkene een van zijn wettelijke rechten wenst uit te oefenen en het verzoek hiertoe richt aan Verwerker, zal Verwerker dit verzoek doorzenden aan Verwerkingsverantwoordelijke. Verwerkingsverantwoordelijke zal vervolgens zorg dragen voor de afhandeling van het verzoek. Verwerker mag de betrokkene daarvan op de hoogte stellen.
8.2 In het geval dat Verwerkingsverantwoordelijke ondersteuning verlangt bij het uitvoering geven aan de rechten van betrokken zal Verwerker hieraan zijn medewerking verlenen voor zover mogelijk en voor zover dit redelijk is. Verwerker mag hiervoor redelijke kosten bij Verwerkingsverantwoordelijke in rekening brengen.
Artikel 9. Geheimhouding en vertrouwelijkheid
9.1 Op alle persoonsgegevens die Verwerker van Verwerkingsverantwoordelijke ontvangt en/of zelf verzamelt in het kader van deze Verwerkersovereenkomst, rust een geheimhoudingsplicht jegens derden. Verwerker zal deze informatie niet voor een ander doel gebruiken dan waarvoor zij deze heeft verkregen, zelfs niet wanneer deze in een zodanige vorm is gebracht zodat deze niet tot betrokkenen herleidbaar is.
9.2Deze geheimhoudingsplicht is niet van toepassing voor zover Verwerkingsverantwoordelijke uitdrukkelijke toestemming heeft gegeven om de informatie aan derden te verschaffen, indien het verstrekken van de informatie aan derden logischerwijs noodzakelijk is gezien de aard van de verstrekte opdracht en de uitvoering van deze Verwerkersovereenkomst, of indien er een wettelijke verplichting bestaat om de informatie aan een derde te verstrekken.
Artikel 10. Audit
10.1 Verwerkingsverantwoordelijke heeft het recht om audits uit te laten voeren door een onafhankelijke derde die aan geheimhouding is gebonden ter controle van naleving van alle punten uit deze Verwerkersovereenkomst.
10.2 Deze audit vindt uitsluitend plaats bij een concreet vermoeden van misbruik van persoonsgegevens, welke is aangetoond en schriftelijk gecommuniceerd door Verwerkingsverantwoordelijke. De door Verwerkingsverantwoordelijke geïnitieerde audit vindt minimaal twee weken na voorafgaande aankondiging door Verwerkingsverantwoordelijke plaats.
10.3 Verwerker zal aan de audit meewerken en alle voor de audit redelijkerwijs relevante informatie, inclusief ondersteunende gegevens zoals systeemlogs, en medewerkers zo tijdig mogelijk en binnen een redelijke termijn ter beschikking stellen, waarbij een termijn van maximaal twee weken redelijk is.
10.4 De bevindingen naar aanleiding van de uitgevoerde audit zullen door Partijen in onderling overleg worden beoordeeld en, naar aanleiding daarvan, al dan niet worden doorgevoerd door één van de Partijen of door beide Partijen gezamenlijk.
10.5 De kosten van de audit worden door Verwerkingsverantwoordelijke gedragen.
Artikel 11. Aansprakelijkheid
11.1 De aansprakelijkheid van de Verwerker is vastgelegd in de Algemene Voorwaarden van Addsoft B.V. De aansprakelijkheid uit deze Algemene Voorwaarden zijn van toepassing op deze Verwerkersovereenkomst. De Algemene Voorwaarden zijn beschikbaar op www.addsoft.nl
Artikel 12. Duur en beëindiging
12.1 Deze Verwerkersovereenkomst is van toepassing op de Hoofdovereenkomst.
12.2 Deze Verwerkersovereenkomst is aangegaan voor dezelfde termijn als de Hoofdovereenkomst en eventuele verlenging of opvolging daarvan en kan niet eerder worden opgezegd of ontbonden dan wanneer de Hoofdovereenkomst wordt opgezegd of ontbonden. Beëindiging van de Hoofdovereenkomst doet deze Verwerkersovereenkomst op hetzelfde moment eindigen.
12.3 Na beëindiging, ontbinding of opzegging van deze Verwerkersovereenkomst streeft Verwerker ernaar om binnen 2 weken een kopie van alle door Verwerkingsverantwoordelijke opgeslagen data verschaffen aan Verwerkingsverantwoordelijke op een nader te bepalen wijze in een gebruikelijk technisch formaat.
12.4 Na afgifte van de kopie door Verwerker, vernietigt Verwerker de van Verwerkingsverantwoordelijke ontvangen persoonsgegevens onverwijld, tenzij Partijen anders overeenkomen.
12.5 Partijen mogen deze Verwerkersovereenkomst alleen wijzigen met wederzijdse instemming.
12.6 Partijen zullen elkaar de volledige medewerking verlenen deze Verwerkersovereenkomst aan te passen en geschikt te maken voor eventuele nieuwe privacywetgeving.
Artikel 13. Toepasselijk recht en geschillenbeslechting
De Toepasselijk recht en geschillenbeslechting is vastgelegd in de Algemene Voorwaarden van Addsoft B.V. De Algemene Voorwaarden zijn beschikbaar op www.addsoft.nl
BIJLAGE 1: Specificatie persoonsgegevens en betrokkenen
De Verwerkersovereenkomst is gesloten in het kader van de verwerking van persoonsgegevens door Verwerker in opdracht van Verwerkingsverantwoordelijke voor de in artikel 1 omschreven doeleinden.
Verwerker verwerkt, in het kader van de Hoofdovereenkomst, de volgende soorten (bijzondere) persoonsgegevens van (ex-)patiënten, leveranciers, en andere relaties van Verwerkingsverantwoordelijke:
- NAW-gegevens;
- Contactgegevens (waaronder e-mailadres en telefoonnummer);
- Geboortedatum;
- Burgerservicenummer;
- Medische gegevens (waaronder informatie over iemands ziektebeeld en bijbehorende medicatie);
- Overige via de diensten van Verwerker opgeslagen of anderszins te verwerken gegevens.
Daarnaast verwerkt Verwerker, in het kader van de Hoofovereenkomst, de volgende soorten (bijzondere) persoonsgegevens van medewerkers van Verwerkingsverantwoordelijke in naam en opdracht van Verwerkingsverantwoordelijke:
- Naam;
- Contactgegevens (waaronder e-mailadres en telefoonnummer);
- Inloggegevens (waaronder gebruikersnaam en wachtwoord);
- Functie informatie (waaronder bijbehorende autorisaties en rechten);
- Overige via de diensten van Verwerker opgeslagen of anderszins te verwerken gegevens.
Verwerkingsverantwoordelijke is zelf verantwoordelijk voor het up-to-date houden van deze bijlage. Verwerker heeft geen zicht op het soort persoonsgegevens en de categorieën betrokkenen.
BIJLAGE 2: Beveiligingsmaatregelen
Verwerker heeft de volgende beveiligingsmaatregelen genomen:
1. Opslag in twee (2) redundante datacentra:
- Geografisch gescheiden Hengelo,
- Previder Hengelo (Nederlands rechtsgebied);
- Beide datacentra zijn ISO 27001 gecertificeerd;
- 24*7 toegangsbewaking van datacentrum en serverruimte;
- Toegangscontrole datacentra;
- Redundante stroomvoorziening;
- Gespiegelde dataopslag;
- Hard- en software redundant uitgevoerd.
2. Geheimhoudingsplicht medewerkers
3. Systemen en opslag zijn redundant uitgevoerd in twee verschillende datacentra
4. Redundante netwerkkoppeling
5. OTAP inrichting (Ontwikkeling, Test, Acceptatie en Productie)
6. SSL certificaten
7. Versleuteld datatransport
8. Next Generation Redundante firewalls
9. Tweestapsauthenticatie Storec Mobiel
10. Logging datatoegang
BIJLAGE 3: Derden of onderaannemers
In aanvulling op hetgeen bepaald in artikel 5.1 van deze Verwerkersovereenkomst, geeft Verwerkingsverantwoordelijke Verwerker hierbij toestemming om de volgende derden of onderaannemers in te schakelen:
Naam derde of onderaannemer |
Beschrijving werkzaamheden | Vestigingsland |
Storius B.V. (KvK: 08173080) |
Onderhoud opslagsysteem | Nederland |
| LucasIT B.V. (KvK 06091413) | Beheer Server omgeving | Nederland |
| Previder ( KvK 08078011) | Datacenter leverancier | Nederland |