ADDENDUM BETREFFENDE GEGEVENSVERWERKING
Tussen:
De Klant zoals gedefinieerd in de overeenkomst met PREMIUM PLUS.
Hierna “Verwerkingsverantwoordelijke”;
En:
PREMIUM PLUS, een besloten vennootschap naar Belgisch recht, met maatschappelijke zetel te België, 9100 Sint-Niklaas, Grote Markt 6/a, ingeschreven onder ondernemingsnummer 0844.776.562.
Hierna “Verwerker”;
De Verwerkingsverantwoordelijke en de Verwerker kunnen afzonderlijk worden aangeduid als een “Partij” en gezamenlijk als de “Partijen”.
Algemeen
Dit addendum (“Addendum”) bepaalt hoe PREMIUM PLUS Persoonsgegevens verwerkt als Verwerker namens de Klant, zijnde de Verwerkingsverantwoordelijke. Dit Addendum vormt een integraal onderdeel van de overeenkomst (“Overeenkomst”) tussen Verwerker en de Verwerkingsverantwoordelijke. De bepalingen van de Overeenkomst zijn onverkort van toepassing op dit Addendum, tenzij uitdrukkelijk anders vermeld, en specifieke bepalingen in de Overeenkomst (indien aanwezig) met betrekking tot gegevensbescherming worden aangevuld of vervangen door de bepalingen van dit Addendum. Dit Addendum wijzigt geen andere bepalingen van de Overeenkomst die buiten het toepassingsgebied van dit Addendum (de Verwerking en bescherming van Persoonsgegevens) vallen.
Het doel van dit Addendum is het bepalen van de rechten en verantwoordelijkheden van de Verwerkingsverantwoordelijke en de Verwerker in het licht van de EU-gegevensbeschermingsverordening (2016/679) van 27 april 2016 (“Gegevensbeschermingsverordening”) en de Belgische wet van 30 juli 2018 met betrekking tot de bescherming van natuurlijke personen inzake de verwerking van persoonsgegevens (“Gegevensbeschermingswet”), samen “Gegevensbeschermingswetgeving”. “Verantwoordelijke”, “Verwerker”, “Betrokkene”, “Persoonsgegevens”, “Inbreuk op Persoonsgegevens” en “Verwerking” hebben dezelfde betekenis als in de Gegevensbeschermingsverordening.
Gegevensbescherming
1.1 Onder de Overeenkomst worden Persoonsgegevens als volgt verwerkt:
- Onderwerp, aard en doel van de Verwerking: Verwerking van Persoonsgegevens in het kader van gegevensmigraties en configuratie en integratie van IT-tools voor de Verwerkingsverantwoordelijke;
- Duur van de Verwerking: gedurende de looptijd van de Overeenkomst;
- Categorieën Persoonsgegevens: naam, e-mailadres, telefoonnummer en alle informatie in supporttickets/datasets;
- Categorieën van Betrokkenen: personeel, prospecten, leveranciers en klanten van de Verwerkingsverantwoordelijke;
De Verwerking door de Verwerker is uitdrukkelijk beperkt tot de Persoonsgegevens en doeleinden zoals uiteengezet in dit Addendum.
De Verwerker maakt gebruik van de volgende subverwerkers (“Subverwerkers”) om de verwerking onder dit Addendum uit te voeren:
Asana Software Ireland Ltd.
Tool voor project- en taakbeheer
Google Ireland Ltd.
Google Workspace
1.2 Dit Addendum is van toepassing gedurende de periode dat de Verwerker de Persoonsgegevens van de Verwerkingsverantwoordelijke verwerkt ter uitvoering van de Overeenkomst. Als de Overeenkomst eindigt, wordt dit Addendum automatisch ook beëindigd. Dit Addendum kan niet afzonderlijk worden beëindigd.
1.3 Wanneer Persoonsgegevens worden verwerkt door Verwerker, haar Subverwerkers of werknemers onder of in verband met de Overeenkomst, zal Verwerker, en zal hij ervoor zorgen dat zijn Subverwerkers en werknemers:
- 1.3.1 zich ertoe verplichten om te allen tijde passende technische en organisatorische maatregelen te nemen om te voldoen aan de Gegevensbeschermingswetgeving;
- 1.3.2 de Persoonsgegevens alleen Verwerken, overdragen, wijzigen of aanpassen of de Persoonsgegevens bekendmaken of toestaan dat deze bekend worden gemaakt aan derden in overeenstemming met de instructies van de Verwerkingsverantwoordelijke (inclusief met betrekking tot de overdracht van Persoonsgegevens naar een derde land of een internationale organisatie) zoals vermeld in dit Addendum of indien vereist door EU-wetgeving of wetgeving van een Lidstaat waaraan de Verwerker is onderworpen, in welk geval de Verwerker de Verwerkingsverantwoordelijke zal informeren over die wettelijke vereiste voordat de Persoonsgegevens worden verwerkt, tenzij die wetgeving het verstrekken van dergelijke informatie aan de Verwerkingsverantwoordelijke verbiedt;
- 1.3.3 alle redelijke maatregelen nemen om ervoor te zorgen dat alle werknemers en Subverwerkers die toegang zouden kunnen hebben tot de Persoonsgegevens, worden geïnformeerd over de vertrouwelijke aard van de Persoonsgegevens en onderworpen zijn aan vertrouwelijkheidsverbintenissen met betrekking tot (de Verwerking van) die Persoonsgegevens;
- 1.3.4 behalve wanneer wettelijke richtlijnen aangeven dat een Inbreuk in verband met Persoonsgegevens niet hoeft te worden gemeld door een Verwerker aan een Verwerkingsverantwoordelijke, de Verwerkingsverantwoordelijke zonder onnodige vertraging op de hoogte stellen zodra zij zich bewust wordt van een Inbreuk in verband met Persoonsgegevens. Alsook de Verwerkingsverantwoordelijke anderszins bijstaan, rekening houdend met de aard van de Verwerking en de informatie waarover de Verwerker beschikt, bij het voldoen aan haar verplichtingen met betrekking tot het melden, onderzoeken, beperken en herstellen van een Inbreuk in verband met Persoonsgegevens krachtens de Gegevensbeschermingswetgeving;
- 1.3.5 op redelijk verzoek van de Verwerkingsverantwoordelijke medewerking te verlenen, voor zover noodzakelijk om de Verwerkingsverantwoordelijke in staat te stellen te voldoen aan de uitoefening van rechten door een Betrokkene op grond van de Gegevensbeschermingswetgeving met betrekking tot Persoonsgegevens die door Verwerker worden verwerkt op grond van de Overeenkomst, of te voldoen aan een beoordeling, onderzoek, kennisgeving of onderzoek op grond van de Gegevensbeschermingswetgeving, met inbegrip van een regelgevende instantie, onder voorbehoud van een redelijke voorafgaande kennisgeving en onverminderd Verwerkers recht om de Verwerkingsverantwoordelijke redelijke kosten in rekening te brengen voor dergelijke bijstand;
- 1.3.6 alleen Subverwerkers hanteren (waarbij dit Addendum een algemene toestemming is om Subverwerkers te gebruiken, en meer in het bijzonder diegenen die worden genoemd in art. 1.1) om de Persoonsgegevens te Verwerken op voorwaarde dat (i) de Verwerkingsverantwoordelijke vooraf wordt geïnformeerd over de identiteit van een nieuwe Sub-Verwerker (die een bestaande Sub-Verwerker vervangt of aanvult) waarbij de Verwerkingsverantwoordelijke het recht heeft om binnen vijf werkdagen bezwaar te maken op redelijke gronden en (ii) in de overeenkomst tussen de Verwerker en de Sub-Verwerker voorwaarden worden opgenomen die in wezen dezelfde zijn als die welke zijn opgenomen in dit Addendum en (iii) de Verwerker volledig aansprakelijk blijft jegens de Verwerkingsverantwoordelijke, in overeenstemming met de voorwaarden van dit Addendum en de Overeenkomst met betrekking tot aansprakelijkheid (en indien dergelijke voorwaarden niet van toepassing zouden zijn, in overeenstemming met de aansprakelijkheidsbepalingen in de Gegevensbeschermingswetgeving), voor het niet nakomen door een Subverwerker van zijn verplichtingen met betrekking tot de Verwerking van Persoonsgegevens;
- 1.3.7 de Verwerking van de Persoonsgegevens staken na beëindiging of afloop van de Overeenkomst en, naar keuze van de Verwerkingsverantwoordelijke, de Persoonsgegevens (en kopieën daarvan of van de informatie die deze bevatten) retourneren of wissen, onverminderd een eventuele wettelijke verplichting van een EU-lidstaat om dergelijke Persoonsgegevens verder op te slaan ;
1.4 Op verzoek zal de Verwerker aan de Verwerkingsverantwoordelijke alle informatie ter beschikking stellen die nodig is om aan te tonen dat zij haar verplichtingen uit hoofde van dit Addendum nakomt, en zal zij toestemming geven voor en meewerken aan audits, met inbegrip van inspecties, die worden uitgevoerd door de Verwerkingsverantwoordelijke of een andere door de Verwerkingsverantwoordelijke gemachtigde auditor, onverminderd het recht van de Verwerker om de Verwerkingsverantwoordelijke alle redelijke kosten voor dergelijke bijstand in rekening te brengen. Audits zijn slechts éénmaal per kalenderjaar mogelijk en alleen na redelijke en schriftelijke kennisgeving aan de Verwerker van 10 werkdagen van tevoren.
1.5 Verwerker zal de Verwerkingsverantwoordelijke redelijke bijstand verlenen in verband met een Gegevensbeschermingseffectbeoordeling en voorafgaand overleg met de bevoegde gegevensbeschermingsautoriteit, indien en wanneer de Verwerkingsverantwoordelijke dit redelijkerwijs noodzakelijk acht op grond van artikel 35 of 36 van de Gegevensbeschermingsverordening, uitsluitend met betrekking tot de Verwerking van Persoonsgegevens door Verwerker, onverminderd Verwerkers recht om de Verwerkingsverantwoordelijke redelijke kosten in rekening te brengen voor dergelijke bijstand.
1.6 De Verwerker is verantwoordelijk voor de Verwerking van de Persoonsgegevens onder dit Addendum, in overeenstemming met de instructies van de Verwerkingsverantwoordelijke. De Verwerkingsverantwoordelijke garandeert dat zijn instructies voor de Verwerking van de Persoonsgegevens niet onrechtmatig zijn en geen inbreuk maken op enig recht van derden. Bovendien garandeert de Verwerkingsverantwoordelijke dat de Persoonsgegevens die aan de Verwerker worden verstrekt, worden verzameld, verwerkt en doorgegeven in overeenstemming met de beginselen van de Gegevensbeschermingswetgeving en met inachtneming van de rechten van de Betrokkenen.
De Verwerker is in geen geval aansprakelijk voor de inhoud van de Persoonsgegevens die hij heeft ontvangen van de Verwerkingsverantwoordelijke. De Verwerkingsverantwoordelijke is als enige aansprakelijk voor de verzameling, het gebruik en de overdracht van de persoonsgegevens aan de Verwerker. De Verwerkingsverantwoordelijke vrijwaart de Verwerker en/of vergoedt de schade van de Verwerker in geval van een klacht of rechtsvordering door een Betrokkene of een derde als gevolg van een schending door de Verwerkingsverantwoordelijke.