Deze verwerkersovereenkomst hoort bij de overeenkomst tussen uw organisatie en Schadehulp Expertisediensten B.V. over het gebruik van het SHED Expertise Software-platform. Zij is opgesteld op grond van artikel 28 lid 3 AVG.
Waar hieronder verwerkingsverantwoordelijke staat, bedoelen wij uw organisatie. Waar verwerker staat, bedoelen wij Schadehulp Expertisediensten B.V.
1. Waarover deze overeenkomst gaat, en waarover niet
1.1 Deze overeenkomst gaat over de persoonsgegevens die wij namens u verwerken bij het leveren van het platform.
1.2 Zij gaat niet over de gegevens uit uw schadedossiers. Die bereiken onze servers niet: zij blijven in de browser van uw gebruiker en worden bewaard in een bestand op diens eigen apparaat. Wij verwerken ze dus niet, in geen enkele hoedanigheid. De ene uitzondering is een dossier dat uw gebruiker uitdrukkelijk aan ons overdraagt (artikel 2c van de algemene voorwaarden): vanaf dat moment zijn wij voor dat dossier zelf verwerkingsverantwoordelijke, en valt het buiten deze overeenkomst.
1.3 Zij gaat evenmin over de verwerkingen waarvoor wij zélf verwerkingsverantwoordelijke zijn. Die staan in artikel 3 en zijn uitdrukkelijk uitgezonderd van de instructies in deze overeenkomst.
2. Wat wij namens u verwerken
2.1 Categorieën betrokkenen: de medewerkers van uw organisatie die een account op het platform hebben.
2.2 Categorieën persoonsgegevens:
| Categorie | Wat |
|---|---|
| Accountgegevens | naam, e-mailadres, rol, organisatie, versleuteld wachtwoord, laatste inlogmoment |
| Toegangsgegevens | welke apps aan wie zijn toegewezen, en wanneer dat is ingetrokken |
| Gebruiksgegevens | dat een app is geopend, een berekening is gemaakt, een dossier is opgeslagen of een rapport is gemaakt, met tijdstip |
| Supportgegevens | onderwerp en inhoud van supportverzoeken, en de meegestuurde bestanden |
2.3 Wij verwerken geen bijzondere categorieën van persoonsgegevens en geen strafrechtelijke gegevens.
2.4 Doel: het leveren van het platform zoals overeengekomen: toegang geven, ondersteuning bieden, en u als verwerkingsverantwoordelijke inzicht geven in het gebruik van de apps die voor uw gebruikers openstaan.
2.5 Duur: zolang uw organisatie een account of een licentie heeft, plus de termijnen in artikel 9.
2.6 De hoofdgebruiker die het account heeft aangemaakt, heeft verklaard bevoegd te zijn deze overeenkomst namens u aan te gaan.
3. Waarvoor wij zelf verantwoordelijke zijn
3.1 Voor de volgende doeleinden bepalen wij zelf doel en middelen, en zijn wij dus verwerkingsverantwoordelijke in de zin van de AVG. Deze verwerkingen vallen buiten uw instructies.
a. Misbruikherkenning en handhaving van het overeengekomen gebruik. De gegevens in de apps zijn onze inhoud; wij tellen het aantal onderscheiden berekeningen om stelselmatig kopiëren te herkennen. b. Beveiliging van het platform, waaronder het herkennen van aanvallen en misbruik van accounts. c. Geaggregeerde productstatistiek, om te zien welke apps gebruikt worden en waar mensen vastlopen. Nooit herleidbaar tot een individuele medewerker. d. Onze eigen administratie, waaronder contracten en facturatie.
3.2 Voor deze verwerkingen informeren wij de betrokkenen zelf, via onze privacyverklaring, die is te bereiken vanuit het platform.
3.3 De gegevens onder 3.1 zijn deels dezelfde gegevens als in artikel 2. Dat een gegeven voor twee doelen wordt gebruikt, maakt het niet één verwerking: de rollen zijn per doel bepaald en zo ook opgeschreven.
4. Onze verplichtingen
4.1 Wij verwerken de gegevens uit artikel 2 uitsluitend op uw schriftelijke instructie. Deze overeenkomst en het contract vormen die instructie.
4.2 Zijn wij op grond van Unierecht of Nederlands recht verplicht om verder te verwerken, dan melden wij dat vooraf, tenzij dat recht die melding verbiedt.
4.3 Wij verwerken niet meer gegevens dan nodig, en niet langer dan in artikel 9 staat.
4.4 Zijn wij van mening dat een instructie in strijd is met de AVG, dan stellen wij u daarvan direct op de hoogte.
5. Vertrouwelijkheid
5.1 Iedereen bij ons die toegang heeft tot de gegevens is tot geheimhouding gehouden.
5.2 Toegang is beperkt tot degenen voor wie die toegang noodzakelijk is voor het leveren van de dienst of het oplossen van een storing. Dat geldt ook voor de medewerkers van SHED Expertise Software en van het softwarebureau dat het platform ontwikkelt en storingen oplost (genoemd op de subverwerkerslijst, artikel 7.2) en daarbij toegang tot de gegevens kan hebben.
5.3 Een interne notitie bij een supportverzoek is nooit zichtbaar voor uw gebruikers, en berichten aan u zijn nooit alleen intern zichtbaar. Dat is afgedwongen in de gegevensopvraging zelf en niet in het scherm.
6. Beveiliging
6.1 Wij treffen passende technische en organisatorische maatregelen als bedoeld in artikel 32 AVG. Op dit moment zijn dat onder meer:
- versleutelde verbindingen (TLS) voor al het verkeer van en naar het platform;
- wachtwoorden uitsluitend opgeslagen als onomkeerbare hash;
- ip-adressen en browsergegevens in het gebruikslog uitsluitend als onomkeerbare hash;
- bijlagen bij supportverzoeken op opslag die niet publiek bereikbaar is;
- scheiding van klantgegevens op drie niveaus: in de opvraging, in de autorisatiecontrole per record, en in geautomatiseerde tests die aantonen dat de ene klant niet bij de andere kan;
- toegang tot de servers uitsluitend met sleutelparen, niet met wachtwoorden;
- dagelijkse back-ups van de database.
6.2 De maatregelen worden aangepast aan de stand van de techniek. Wij verlagen het beschermingsniveau niet zonder u daarover te informeren.
7. Subverwerkers
7.1 U geeft ons algemene toestemming om subverwerkers in te schakelen. Op het moment van ondertekening zijn dat:
| Subverwerker | Waarvoor | Vestiging | Verwerkingslocatie |
|---|---|---|---|
| TransIP B.V. | hosting van het platform | Nederland | Alblasserdam, Nederland |
| ons softwarebureau (met naam op de subverwerkerslijst, artikel 7.2) | ontwikkeling en technische ondersteuning | Nederland | geen eigen opslag; toegang tot de server in Alblasserdam |
| Microsoft Ireland Operations Ltd. | verzending van e-mail | Ierland | Europese Unie/EFTA |
SHED Expertise, de expertisepraktijk van Schadehulp Expertisediensten B.V., staat hier bewust niet tussen. Een dossier dat uw gebruiker aan ons overdraagt (artikel 1.2) behandelt SHED Expertise niet namens u maar als verwerkingsverantwoordelijke, onder haar eigen privacyverklaring en in haar eigen, van het platform gescheiden administratie. Zij is daarmee ontvanger van die gegevens en geen subverwerker.
7.2 De actuele lijst, met de namen van alle subverwerkers, staat op onze site voor iedereen met een account, wordt u op verzoek toegestuurd, en is onderdeel van deze overeenkomst.
7.3 Voegen wij een subverwerker toe of vervangen wij er een, dan melden wij dat ten minste dertig dagen van tevoren bij uw hoofdgebruiker. U kunt binnen die termijn gemotiveerd bezwaar maken. Betreft uw bezwaar de bescherming van de gegevens en komen wij er samen niet uit, dan mag u het contract opzeggen tegen de datum waarop de wijziging ingaat, zonder opzegvergoeding.
7.4 Wij leggen elke subverwerker dezelfde verplichtingen op als in deze overeenkomst staan, en blijven jegens u aansprakelijk voor wat zij doen.
8. Doorgifte buiten de EER
8.1 De gegevens worden verwerkt binnen de Europese Economische Ruimte.
8.2 Voor de e-maildienst geldt een toezegging van Microsoft onder de EU Data Boundary: de gegevens staan in rust binnen de Europese Unie of de EFTA. Microsoft behoudt zich in beperkte gevallen (waaronder beveiligingsonderzoek en ondersteuning) het recht voor om daarbuiten te verwerken, en dekt dat af met de door de Europese Commissie vastgestelde standaardcontractbepalingen, opgenomen in het Microsoft Products and Services Data Protection Addendum.
8.3 Buiten het voorgaande vindt geen doorgifte naar een derde land plaats zonder uw voorafgaande schriftelijke toestemming en een geldig doorgiftemechanisme.
9. Bewaartermijnen
9.1 Wij hanteren de volgende termijnen. U geeft ons daartoe hierbij opdracht.
| Gegevens | Termijn |
|---|---|
| Gebeurtenissen in het gebruikslog | 13 maanden na de gebeurtenis |
| Dagtotalen van het gebruik | 3 jaar |
| Bijlagen bij supportverzoeken | 90 dagen na afsluiting van het verzoek |
| Supportverzoeken zelf | de looptijd van het contract, en daarna verwijderd binnen 30 dagen |
| Accounts | de looptijd van het contract, en daarna binnen 30 dagen geanonimiseerd (zie artikel 9.5) |
| Toegangsgegevens | de looptijd van het contract, en daarna binnen 30 dagen verwijderd |
Een opgelost supportverzoek sluiten wij veertien dagen na de oplossing, tenzij u eerder laat weten dat het niet is opgelost. Pas daarmee begint de termijn van negentig dagen op de bijlagen te lopen.
9.2 Deze termijnen zijn ingericht als geplande opdrachten die op de server draaien, en niet als een voornemen dat iemand met de hand moet uitvoeren.
9.3 Zolang het contract loopt wordt ingetrokken toegang tot een app niet verwijderd maar gemarkeerd als ingetrokken, zodat achteraf te beantwoorden blijft wie wanneer waartoe toegang had. Dat is een bewuste keuze en dient uw eigen verantwoordingsplicht. Dit is geen uitzondering op artikel 9.1: na afloop van het contract vallen ook deze gegevens onder de termijn van dertig dagen en worden zij verwijderd. Wilt u die geschiedenis bewaren, vraag dan de export uit artikel 9.4; daar staat zij volledig in, ingetrokken toegang inbegrepen.
9.4 Bij het einde van het contract (het einde van uw account, of van uw laatste licentie als dat later is) verwijderen wij de gegevens uit artikel 2 binnen dertig dagen, tenzij Unierecht of Nederlands recht ons verplicht ze te bewaren. Op uw verzoek verstrekken wij vooraf een export van de accountgegevens. Die export bevat de accountgegevens en de toegangsgegevens uit artikel 2.2. Het versleutelde wachtwoord zit er niet in: dat is een inloggegeven waar u niets aan heeft en dat wij daarom niet overhandigen.
9.5 Wat "verwijderen" bij een account betekent, en waarom dat zo is. Wij maken de persoonsgegevens uit de accountrij leeg: naam, e-mailadres, wachtwoord en laatste inlogmoment. De rij zelf blijft bestaan. Dat is nodig omdat een account het antwoord blijft op de vraag wie een bepaalde berekening heeft gemaakt, en omdat facturen, factuurvoorstellen en akkoordverklaringen ernaar verwijzen; een harde verwijdering zou die administratie meenemen. Wat overblijft wijst niemand meer aan en is daarmee geen persoonsgegeven meer.
9.6 Wat wij op grond van een wettelijke plicht wel bewaren, en dus buiten artikel 9.4 valt: de administratie rond contracten en facturen, zeven jaar op grond van de fiscale bewaarplicht, en de akkoordverklaringen op onze voorwaarden, zolang een vordering daarover niet is verjaard. Geen van beide bevat nog een naam zodra de accounts zijn geanonimiseerd.
10. Rechten van betrokkenen
10.1 Wendt een betrokkene zich met een verzoek tot ons, dan verwijzen wij hem naar u en stellen wij u daarvan op de hoogte. Wij beantwoorden zo'n verzoek niet zelf, tenzij het gaat om een verwerking uit artikel 3.
10.2 Wij verlenen u redelijke medewerking bij het beantwoorden van verzoeken tot inzage, correctie, verwijdering, beperking, overdraagbaarheid en bezwaar.
10.3 De medewerking is kosteloos, tenzij het gaat om een verzoek dat een onevenredige inspanning vergt. Wij melden dat vooraf.
10.4 Instrueert u ons een account te verwijderen, dan maken wij de persoonsgegevens daarin leeg op de manier die in artikel 9.5 staat. Wat wij op grond van artikel 9.6 moeten bewaren blijft staan, en de supportverzoeken van uw organisatie blijven eveneens staan: die zijn van u en kunnen gegevens van anderen bevatten. Wij leggen vast wie het verzoek heeft ingewilligd en wanneer.
11. Datalekken
11.1 Ontdekken wij een inbreuk in verband met persoonsgegevens, dan melden wij dat onverwijld bij uw hoofdgebruiker, zoals artikel 33 lid 2 AVG voorschrijft. Wij wachten daarmee niet tot het beeld compleet is; zie 11.3.
11.2 De melding bevat in elk geval: de aard van de inbreuk, de betrokken categorieën en aantallen, de waarschijnlijke gevolgen, de getroffen en voorgestelde maatregelen, en een contactpunt bij ons.
11.3 Kunnen wij niet alles tegelijk melden, dan melden wij wat bekend is en vullen wij aan zodra er meer bekend is.
11.4 De melding aan de Autoriteit Persoonsgegevens en, waar nodig, aan de betrokkenen, doet u. Wij verlenen daarbij de medewerking die u redelijkerwijs nodig heeft.
12. Audit
12.1 U mag eenmaal per kalenderjaar de naleving van deze overeenkomst laten controleren door een onafhankelijke, aan geheimhouding gebonden deskundige.
12.2 U kondigt een audit ten minste dertig dagen van tevoren aan. De audit vindt plaats tijdens kantooruren en verstoort onze bedrijfsvoering zo min mogelijk.
12.3 De kosten van de audit draagt u, tenzij daaruit een wezenlijke tekortkoming van onze kant blijkt; in dat geval dragen wij de kosten en herstellen wij de tekortkoming op onze kosten.
12.4 Wij mogen een controle weigeren voor zover die de vertrouwelijkheid van gegevens van andere klanten zou raken.
13. Bijstand
13.1 Wij verlenen u redelijke bijstand bij een gegevensbeschermingseffectbeoordeling (DPIA) en bij een voorafgaande raadpleging van de Autoriteit Persoonsgegevens, voor zover die betrekking heeft op onze verwerkingen.
13.2 Wij stellen u de informatie ter beschikking die nodig is om aan te tonen dat aan artikel 28 AVG wordt voldaan.
14. Overig
14.1 Deze overeenkomst treedt in werking op het moment dat het account van uw organisatie wordt aangemaakt en eindigt zodra alle gegevens uit artikel 2 zijn verwijderd of teruggegeven.
14.2 Bij tegenstrijdigheid tussen deze overeenkomst en de algemene voorwaarden gaat deze overeenkomst voor, voor zover het de verwerking van persoonsgegevens betreft.
14.3 Op deze overeenkomst is Nederlands recht van toepassing.
Contact en identiteit
Schadehulp Expertisediensten B.V., handelend onder de naam SHED Expertise Software
Rubensstraat 6, 7021 GD Zelhem
Postbus 88, 7020 AB Zelhem
KvK-nummer 62440888
Btw-identificatienummer NL854819289B01
088 - 20 33 600
info@expertisediensten.nl
Vragen over privacy en over dit document: Frank G.J. Fukking re, privacy@expertisediensten.nl.