Model verwerkersovereenkomst
Model voor leveranciers die namens De Notenman persoonsgegevens verwerken. Vul de bijlagen in en laat beide partijen ondertekenen.
Partijen en status van dit model
Verwerkingsverantwoordelijke: De Notenman, met onderstaande gegevens.
Verwerker: [juridische naam, adres, registratienummer en contactpersoon invullen].
- Handelsnaam
- De Notenman
- Juridische naam
- [Juridische naam invullen]
- Vestigingsadres
- [Vestigingsadres invullen]
- KvK-nummer
- [KvK-nummer invullen]
- Btw-nummer
- [Btw-nummer invullen]
- info@denotenman.com
- Telefoon en WhatsApp
- +31 411 700 232
- Website
- denotenman.com
Dit model wordt pas een bindende overeenkomst nadat de ontbrekende partij- en bijlagegegevens zijn ingevuld en beide partijen hebben ondertekend. De hoofdovereenkomst, deze overeenkomst en de bijlagen vormen samen één geheel. Bij strijd over persoonsgegevens gaat deze overeenkomst voor.
1. Onderwerp, duur, aard en doel
Verwerker verwerkt uitsluitend de in Bijlage 1 beschreven persoonsgegevens voor de daarin vastgelegde dienstverlening en duur. Verwerkingsverantwoordelijke bepaalt doel en middelen, behalve voor onderdelen waarvoor de verwerker op grond van de wet zelfstandig verantwoordelijk is. De verwerking eindigt uiterlijk bij beëindiging van de hoofdovereenkomst, behoudens wettelijke bewaring.
2. Instructies en vertrouwelijkheid
- Verwerker verwerkt gegevens alleen op gedocumenteerde instructie van De Notenman, inclusief doorgifte buiten de EER.
- Verwerker meldt het direct als een instructie volgens hem in strijd is met privacywetgeving en schort die instructie zo nodig op.
- Personen met toegang hebben die toegang nodig voor hun taak, zijn tot geheimhouding verplicht en krijgen passende privacy- en beveiligingsinstructie.
- Verwerker gebruikt gegevens niet voor eigen marketing, profilering, producttraining of andere eigen doelen zonder afzonderlijke geldige rechtsgrond en voorafgaande schriftelijke afspraak.
3. Beveiliging
Verwerker treft passende technische en organisatorische maatregelen volgens artikel 32 AVG, afgestemd op aard, omvang, context, doelen en risico's. Minimaal gelden, voor zover passend:
- versleuteling tijdens transport en bij opslag van gevoelige of identificerende gegevens;
- multifactorauthenticatie voor beheer, rollen met minimale rechten en periodieke toegangscontrole;
- logging van beheer- en beveiligingshandelingen, monitoring en bescherming van logbestanden;
- tijdig patch-, kwetsbaarheids-, malware- en configuratiebeheer;
- gescheiden omgevingen, veilige ontwikkel- en wijzigingsprocessen en geen productiegegevens in tests tenzij noodzakelijk en beschermd;
- geteste back-up-, herstel- en continuïteitsmaatregelen;
- periodieke risicoanalyse, penetratie- of beveiligingstests en opvolging van bevindingen;
- procedures voor personeel, apparatuur, fysieke toegang, verwijdering en incidentrespons.
De concrete maatregelen, certificeringen en hersteltermijnen worden in Bijlage 2 opgenomen.
4. Datalekken en beveiligingsincidenten
Verwerker meldt ieder (vermoedelijk) datalek zonder onredelijke vertraging en uiterlijk binnen 24 uur na ontdekking via info@denotenman.com. De eerste melding bevat voor zover bekend: aard, datum en tijd, systemen, categorieën gegevens en betrokkenen, aantallen, vermoedelijke gevolgen, genomen maatregelen en contactpersoon. Ontbrekende informatie volgt zonder onnodige vertraging.
Verwerker bewaart bewijs, beperkt schade, werkt mee aan onderzoek en verstrekt informatie die De Notenman nodig heeft voor de beoordeling en eventuele melding binnen 72 uur. Verwerker meldt niet zelfstandig aan betrokkenen of toezichthouder, tenzij wettelijk verplicht; in dat geval wordt De Notenman vooraf geïnformeerd voor zover de wet dat toestaat.
5. Rechten van betrokkenen en AVG-bijstand
Een rechtstreeks ontvangen privacyverzoek wordt onmiddellijk en uiterlijk binnen twee werkdagen doorgestuurd. Verwerker antwoordt niet zelfstandig, tenzij geïnstrueerd of wettelijk verplicht, en verleent tijdig bijstand bij inzage, correctie, verwijdering, beperking, overdraagbaarheid, bezwaar, intrekking, informatieplichten, DPIA's, voorafgaande raadpleging en beveiligingsverplichtingen.
6. Subverwerkers
De in Bijlage 3 genoemde subverwerkers zijn algemeen schriftelijk goedgekeurd. Verwerker meldt een voorgenomen toevoeging of vervanging minimaal 30 dagen vooraf met naam, locatie, taak en waarborgen. De Notenman kan op redelijke privacy- of beveiligingsgronden bezwaar maken. Verwerker legt iedere subverwerker minimaal dezelfde verplichtingen op en blijft volledig verantwoordelijk voor diens handelen.
7. Internationale doorgifte
Verwerking buiten de EER is alleen toegestaan na schriftelijke instructie en met een geldige grondslag, zoals een adequaatheidsbesluit of toepasselijke EU-modelcontractbepalingen. Verwerker werkt mee aan een doorgifterisicobeoordeling, verstrekt informatie over overheidsverzoeken en past waar nodig aanvullende maatregelen toe. Wettelijk toegestane betwisting van onevenredige verzoeken wordt benut.
8. Informatie, audits en bewijs
Verwerker houdt aantoonbare documentatie bij en verstrekt jaarlijks of op verzoek relevante onafhankelijke auditrapporten en certificaten. De Notenman mag maximaal eenmaal per jaar en daarnaast na een ernstig incident of concrete aanwijzing een audit uitvoeren of laten uitvoeren. Audits gebeuren met redelijke aankondiging, tijdens kantooruren en zonder onnodige verstoring. Redelijke kosten zijn voor De Notenman, behalve wanneer een wezenlijke tekortkoming wordt vastgesteld.
9. Verwijdering en teruggave
Op eerste verzoek en bij einde dienstverlening geeft verwerker gegevens in een gangbaar, bruikbaar formaat terug en verwijdert daarna alle kopieën, naar keuze van De Notenman. Verwijdering wordt schriftelijk bevestigd. Een wettelijke bewaarplicht wordt gemeld; de betreffende gegevens blijven afgeschermd en worden niet anders verwerkt. Back-ups worden bij de eerstvolgende reguliere overschrijving verwijderd en blijven tot die tijd beschermd.
10. Aansprakelijkheid, looptijd en beëindiging
Iedere partij is verantwoordelijk voor haar eigen AVG-verplichtingen. Onderlinge aansprakelijkheid volgt de hoofdovereenkomst, maar een beperking geldt niet voor opzet, bewuste roekeloosheid, ongeoorloofd eigen gebruik, schending van vertrouwelijkheid of voor zover artikel 82 AVG of ander dwingend recht zich daartegen verzet. De Notenman mag verwerking opschorten of de hoofdovereenkomst beëindigen bij een wezenlijke, niet tijdig herstelde privacy- of beveiligingstekortkoming.
11. Recht en contact
Nederlands recht is van toepassing. Geschillen worden eerst door de contactpersonen geëscaleerd en daarna voorgelegd aan de bevoegde Nederlandse rechter, tenzij dwingend recht anders bepaalt. Privacy- en incidentcontact De Notenman: info@denotenman.com. Contact verwerker: [invullen].
Bijlage 1 – Verwerkingsinstructie
| Dienst en doel | [invullen] |
|---|---|
| Duur en frequentie | [invullen] |
| Categorieën betrokkenen | Klanten, nieuwsbriefinschrijvers, leveranciers, medewerkers en/of [aanvullen] |
| Persoonsgegevens | Contact-, bestel-, adres-, betaalstatus-, communicatie-, apparaat- en/of [aanvullen] |
| Bijzondere gegevens | Niet beoogd / [indien van toepassing exact invullen] |
| Bewaar- en verwijdertermijn | [invullen] |
| Verwerkingslocaties | [land, regio en datacenter invullen] |
Bijlage 2 – Beveiligingsmaatregelen
[Beschrijf concrete maatregelen, versleuteling, rollen, logging, back-up, RTO/RPO, tests, certificeringen en hersteltermijnen.]
Bijlage 3 – Goedgekeurde subverwerkers
[Naam, dienst, gegevenscategorieën, land/verwerkingslocatie en doorgiftewaarborg per subverwerker invullen.]
Ondertekening
De Notenman
Naam: ____________________
Functie: __________________
Datum: ___________________
Handtekening: _____________
Verwerker
Naam: ____________________
Functie: __________________
Datum: ___________________
Handtekening: _____________