AVG
Verwerkersovereenkomst.
Afspraken voor persoonsgegevens die SIEM SOCIAL namens een zakelijke klant verwerkt.
1. Partijen en rangorde
Deze verwerkersovereenkomst is tussen de zakelijke klant als verwerkingsverantwoordelijke en de in de hoofdovereenkomst genoemde aanbieder van SIEM SOCIAL als verwerker. Zij vormt onderdeel van de hoofdovereenkomst. Bij strijd over verwerking van persoonsgegevens gaat deze verwerkersovereenkomst voor.
2. Opdracht en instructies
SIEM verwerkt persoonsgegevens uitsluitend om de overeengekomen SIEM-dienst te leveren en op gedocumenteerde instructies van de klant, waaronder het gebruik van functies, opslag, export en verwijdering. SIEM informeert de klant als een instructie volgens SIEM in strijd is met privacywetgeving, tenzij de wet dit verbiedt.
3. Verwerkingsdetails
- Onderwerp en doel: voorbereiden, bewaren en organiseren van socialmediacontent, bedrijfskennis, afbeeldingen, bestanden en planning.
- Duur: de looptijd van de hoofdovereenkomst plus de noodzakelijke verwijdertermijn.
- Betrokkenen: contactpersonen, medewerkers, klanten, prospects en andere personen van wie de klant rechtmatig gegevens toevoegt.
- Gegevenstypen: identificatie- en contactgegevens, zakelijke informatie, teksten, beelden, documenten, voorkeuren en gebruikscontext.
- Bijzondere gegevens: niet bedoeld of vereist. De klant voert deze niet in zonder voorafgaande schriftelijke afspraak en geldige grondslag.
4. Verplichtingen van de klant
De klant bepaalt doelen en middelen, heeft een geldige grondslag, informeert betrokkenen, beperkt gegevens tot wat nodig is en behandelt AVG-verzoeken. De klant deelt geen wachtwoorden, BSN-nummers, betaalgegevens of onnodige gevoelige persoonsgegevens met SIEM.
5. Vertrouwelijkheid en beveiliging
Personen die onder verantwoordelijkheid van SIEM toegang hebben tot persoonsgegevens zijn tot vertrouwelijkheid gehouden. SIEM past passende maatregelen toe, waaronder versleutelde verbindingen, afgeschermde accounts, eigendomscontrole per gebruiker, beperkte API-rechten, uploadvalidatie, logging, gebruikslimieten en gescheiden bestandsopslag. SIEM beoordeelt deze maatregelen periodiek en past ze aan wanneer risico's of techniek daarom vragen.
6. Subverwerkers
De klant geeft algemene toestemming voor onderstaande subverwerkers. SIEM informeert actieve klanten vooraf over een wezenlijke nieuwe subverwerker, in beginsel 30 dagen vóór inzet. De klant kan binnen die termijn gemotiveerd bezwaar maken wegens aantoonbare privacyrisico's. SIEM legt subverwerkers gelijkwaardige privacyverplichtingen op.
7. Doorgifte buiten de EER
SIEM laat persoonsgegevens alleen buiten de EER verwerken als daarvoor een geldige doorgiftegrond bestaat, zoals een adequaatheidsbesluit of door de Europese Commissie goedgekeurde standaardcontractbepalingen, met aanvullende maatregelen waar nodig.
8. Datalekken
SIEM informeert de klant zonder onredelijke vertraging nadat SIEM kennis heeft gekregen van een datalek rond klantgegevens, met als operationeel doel binnen 48 uur een eerste bruikbare melding te geven. SIEM verstrekt beschikbare informatie over aard, betrokken gegevens, waarschijnlijke gevolgen en maatregelen en houdt een intern datalekregister bij. De klant beslist over meldingen aan toezichthouder en betrokkenen; SIEM helpt redelijkerwijs.
9. Rechten van betrokkenen
SIEM helpt de klant, rekening houdend met de aard van de verwerking, bij inzage, correctie, verwijdering, beperking, bezwaar en overdraagbaarheid. Een verzoek dat rechtstreeks bij SIEM binnenkomt en duidelijk over klantgegevens gaat, wordt doorgestuurd zonder zelfstandig inhoudelijk besluit namens de klant.
10. DPIA, toezicht en informatie
SIEM geeft redelijkerwijs informatie die nodig is om naleving van artikel 28 AVG aan te tonen en helpt waar passend bij een DPIA of overleg met de toezichthouder. De klant kan maximaal eenmaal per jaar een proportionele controle verzoeken, eerst op basis van beschikbare documentatie. Een onderzoek op locatie vereist een concrete aanleiding, redelijke aankondiging, vertrouwelijkheid en zo min mogelijk verstoring.
11. Einde van de dienstverlening
De klant kan gegevens exporteren en verwijderen via de aangeboden accountfuncties. Na beëindiging verwijdert of retourneert SIEM klantgegevens volgens de keuze van de klant, tenzij een wettelijke bewaarplicht geldt. Resterende beveiligingskopieën en logs worden volgens de bewaartermijnen uit de privacyverklaring verwijderd of geanonimiseerd.
12. Aansprakelijkheid en slot
De aansprakelijkheidsafspraken uit de algemene voorwaarden gelden ook voor deze verwerkersovereenkomst, zonder afbreuk te doen aan rechten en verantwoordelijkheden die volgens de AVG niet contractueel kunnen worden uitgesloten. Nederlands recht is van toepassing.