Juridisch
Verwerkersovereenkomst
Afspraken over de persoonsgegevens die organisaties in SecurGuard verwerken.
Concepttekst. Laat deze tekst juridisch controleren en vul de gemarkeerde gegevens in vóór publicatie.
Versie [versienummer], geldig vanaf [datum]
1. Partijen
De organisatie die SecurGuard gebruikt (verwerkingsverantwoordelijke) en [juridische bedrijfsnaam SecurGuard], gevestigd aan [adres], KvK-nummer [KvK-nummer] (verwerker).
2. Onderwerp en duur
De verwerker verwerkt persoonsgegevens uitsluitend om SecurGuard te leveren zoals afgesproken in de overeenkomst en de algemene voorwaarden, en alleen op schriftelijke instructie van de verwerkingsverantwoordelijke. Deze overeenkomst loopt zolang de verwerker persoonsgegevens verwerkt voor de verwerkingsverantwoordelijke.
3. Soorten gegevens en betrokkenen
- Medewerkers en beveiligers: naam, contactgegevens, personeelsnummer, contract- en roostergegevens, certificaten en documenten, gewerkte uren, verlof en verzuim (zonder medische details), en locatie tijdens diensten als de organisatie dat inschakelt.
- Gebruikers van opdrachtgevers en onderaannemers: naam, contactgegevens en activiteit in de portalen.
- Bezoekers en betrokkenen bij incidenten: gegevens die in rapporten en registraties worden vastgelegd, zoals naam, omschrijving en foto's.
- Technische gegevens: IP-adressen, toestelgegevens en auditlogs.
De verwerkingsverantwoordelijke bepaalt welke gegevens worden ingevoerd en op welke grondslag. Bijzondere persoonsgegevens: [afspraak, bijvoorbeeld alleen indien noodzakelijk en na afstemming].
4. Verplichtingen van de verwerker
- Geheimhouding door iedereen die toegang heeft tot de gegevens.
- Passende technische en organisatorische maatregelen, beschreven in bijlage 1.
- Hulp bij verzoeken van betrokkenen, zoals inzage, export en verwijdering, onder meer via de functies in SecurGuard.
- Hulp bij een gegevensbeschermingseffectbeoordeling (DPIA) als de verwerkingsverantwoordelijke daarom vraagt.
5. Subverwerkers
De verwerker schakelt alleen subverwerkers in met een overeenkomst die minimaal dezelfde bescherming biedt. Het actuele overzicht staat in bijlage 2. Wijzigingen worden [termijn] vooraf gemeld; de verwerkingsverantwoordelijke kan binnen die termijn bezwaar maken.
6. Doorgifte buiten de EER
Gegevens worden opgeslagen en verwerkt binnen de Europese Economische Ruimte, tenzij bijlage 2 anders vermeldt. Doorgifte buiten de EER gebeurt alleen met een passende waarborg: [te bevestigen per subverwerker].
7. Datalekken
De verwerker meldt een inbreuk in verband met persoonsgegevens zonder onredelijke vertraging en uiterlijk binnen [aantal uur] na ontdekking, met de informatie die nodig is voor een eventuele melding aan de Autoriteit Persoonsgegevens en betrokkenen.
8. Controle
De verwerkingsverantwoordelijke mag controleren of de verwerker deze overeenkomst naleeft. Afspraken over vorm, frequentie en kosten: [afspraak].
9. Einde van de overeenkomst
Na het einde kan de verwerkingsverantwoordelijke gegevens exporteren gedurende [termijn]. Daarna verwijdert de verwerker de gegevens, inclusief back-ups na afloop van de bewaartermijn van de back-ups ([termijn back-ups]), tenzij bewaren wettelijk verplicht is.
10. Aansprakelijkheid
[afspraak over aansprakelijkheid, af te stemmen met de algemene voorwaarden]
Bijlage 1: beveiligingsmaatregelen
[beschrijving van de maatregelen, afgestemd met de feitelijke inrichting van productie]. Zie ook de pagina Beveiliging en privacy.
Bijlage 2: subverwerkers
[overzicht met naam, dienst, locatie van verwerking en waarborg, bijvoorbeeld hosting, back-ups, e-mail, foutmeldingen, pushberichten en betalingen]