1. Partijen en rollen
Deze verwerkersovereenkomst geldt tussen jou (de klant, hierna "verwerkingsverantwoordelijke") en SCBI B.V., handelend onder de naam YellowByte (hierna "YellowByte" of "verwerker").
Jij bepaalt het doel van en de middelen voor de verwerking van de persoonsgegevens die je in de dienst invoert; daarom ben jij verwerkingsverantwoordelijke. Wij verwerken die gegevens uitsluitend in jouw opdracht en zijn daarom verwerker.
2. Onderwerp, aard en doel van de verwerking
Wij verwerken persoonsgegevens uitsluitend om de dienst aan jou te leveren: het beheren van klanten en leads, het maken van offertes, het plannen en uitvoeren van werk, schouw en onderhoud, communicatie en de daarbij horende administratie. Wij verwerken de gegevens niet voor eigen doeleinden.
3. Soorten persoonsgegevens en categorieën betrokkenen
Afhankelijk van hoe je de dienst gebruikt, kan het gaan om:
| Categorie betrokkenen | Soorten persoonsgegevens |
|---|---|
| Klanten en leads van de verwerkingsverantwoordelijke | naam, adres, postcode, plaats, e-mailadres, telefoonnummer |
| Relaties en contactpersonen | naam, contactgegevens, correspondentie |
| Medewerkers van de verwerkingsverantwoordelijke | naam, e-mailadres, telefoonnummer, rol, agenda |
| Betrokkenen in vrije velden, notities, offertes en foto’s | gegevens die de verwerkingsverantwoordelijke zelf invoert |
Wij vragen niet om bijzondere categorieën van persoonsgegevens (zoals gezondheid of BSN). Voer die niet in vrije velden in. Jij bent verantwoordelijk voor de gegevens die je in de dienst plaatst.
4. Duur
Deze verwerkersovereenkomst geldt zolang wij op grond van de overeenkomst persoonsgegevens voor jou verwerken, en eindigt zodra de overeenkomst eindigt, met inachtneming van artikel 12 (teruggave en verwijdering).
5. Instructies
Wij verwerken de persoonsgegevens alleen op basis van jouw schriftelijke instructies en zoals nodig om de dienst te leveren, tenzij een wettelijke verplichting ons tot verwerking verplicht. In dat geval melden wij dat vooraf, tenzij de wet dat verbiedt. Wij stellen je in kennis als naar onze mening een instructie in strijd is met de AVG.
6. Vertrouwelijkheid
Iedereen die bij ons toegang heeft tot de persoonsgegevens is tot geheimhouding verplicht en verwerkt de gegevens alleen voor zover dat voor het werk nodig is.
7. Beveiliging (artikel 32 AVG)
Wij nemen passende technische en organisatorische maatregelen om de persoonsgegevens te beveiligen, waaronder:
- versleuteling van gegevens onderweg (TLS) en in rust;
- strikte data-isolatie per organisatie (Row Level Security), zodat klanten elkaars gegevens niet kunnen inzien;
- toegangsbeheer op basis van rollen en rechten, en authenticatie van gebruikers;
- beveiligde opslag van bestanden en foto’s met toegangscontrole;
- logging, back-ups en herstelmogelijkheden bij onze infrastructuurpartners.
8. Sub-verwerkers
Je geeft ons algemene toestemming om voor de uitvoering van de dienst sub-verwerkers in te schakelen. De actuele lijst staat op sub-verwerkers. Met elke sub-verwerker sluiten wij een overeenkomst met ten minste dezelfde verplichtingen als deze.
Willen wij een sub-verwerker toevoegen of vervangen, dan kondigen wij dat vooraf aan. Heb je gegronde bezwaren, dan kun je die binnen een redelijke termijn kenbaar maken; komen we er niet uit, dan kun je de overeenkomst beëindigen.
9. Doorgifte buiten de EER
Onze databasegegevens worden in de Europese Unie opgeslagen. Voor sommige onderdelen, zoals het verzenden van transactionele e-mail, kan een sub-verwerker buiten de EER (Verenigde Staten) worden ingeschakeld. Bij doorgifte buiten de EER zorgen wij voor een passende waarborg, zoals de modelcontractbepalingen van de Europese Commissie (SCC’s) en/of het EU-US Data Privacy Framework.
10. Bijstand: rechten van betrokkenen en meldplichten
Wij helpen je, voor zover redelijkerwijs mogelijk, om te voldoen aan je verplichtingen onder de AVG, waaronder:
- het afhandelen van verzoeken van betrokkenen (inzage, correctie, verwijdering, beperking, overdraagbaarheid en bezwaar);
- het uitvoeren van een gegevensbeschermingseffectbeoordeling (DPIA) en eventueel overleg met de toezichthouder;
- het naleven van de beveiligings- en meldplichten.
Krijgen wij rechtstreeks een verzoek van een betrokkene, dan verwijzen wij die door naar jou en voeren wij het niet zelfstandig uit, tenzij je ons daartoe opdracht geeft.
11. Datalekken
Worden wij bekend met een inbreuk in verband met persoonsgegevens (datalek), dan informeren wij je zonder onredelijke vertraging nadat wij daarvan kennis hebben genomen. Wij geven daarbij de informatie die je nodig hebt om je eigen meldplicht aan de Autoriteit Persoonsgegevens en eventueel aan betrokkenen te kunnen beoordelen en uitvoeren. Het beoordelen en melden van een datalek aan de toezichthouder is jouw verantwoordelijkheid als verwerkingsverantwoordelijke.
12. Audits
Op jouw verzoek tonen wij aan dat wij deze verwerkersovereenkomst naleven, bijvoorbeeld met documentatie of een verklaring. Je mag, met redelijke aankondiging en op eigen kosten, ten hoogste eenmaal per jaar een audit (laten) uitvoeren, op een manier die onze dienstverlening en de gegevens van andere klanten niet verstoort.
13. Teruggave en verwijdering
Bij het einde van de overeenkomst krijg je de gelegenheid om je gegevens te exporteren. Daarna verwijderen wij de persoonsgegevens binnen een redelijke termijn uit de productieomgeving, tenzij wij wettelijk verplicht zijn ze langer te bewaren. Resterende kopieën in back-ups verwijderen wij volgens onze reguliere back-upcyclus.
14. Aansprakelijkheid
Op deze verwerkersovereenkomst is de aansprakelijkheidsregeling uit de algemene voorwaarden van toepassing. De verdeling van aansprakelijkheid tussen verwerkingsverantwoordelijke en verwerker volgt verder uit artikel 82 AVG.