Inleiding
Deze verwerkersovereenkomst (hierna: "Overeenkomst") hoort bij de hostingdiensten die Webosa levert. Bij het leveren van die diensten verwerkt Webosa persoonsgegevens namens en in opdracht van de klant. In deze relatie is de klant de verwerkingsverantwoordelijke en is Webosa de verwerker in de zin van de Algemene verordening gegevensbescherming (AVG). Deze Overeenkomst legt de afspraken vast die op grond van artikel 28 AVG verplicht zijn.
1. Rollen en definities
- Verwerkingsverantwoordelijke: de klant, die bepaalt welke persoonsgegevens via de diensten van Webosa worden verwerkt en met welk doel.
- Verwerker: Webosa, die persoonsgegevens uitsluitend verwerkt in opdracht van de klant, volgens diens instructies.
- Persoonsgegevens: elk gegeven over een geïdentificeerde of identificeerbare natuurlijke persoon dat via de diensten wordt verwerkt (bijvoorbeeld gegevens in de website, e-mailboxen of databases van de klant).
- Subverwerker: een door Webosa ingeschakelde derde die in het kader van de diensten persoonsgegevens verwerkt.
2. Onderwerp, aard en doel van de verwerking
- Aard en doel: het leveren van hosting-, e-mail-, VPS-, opslag- en gerelateerde diensten, inclusief opslag, back-up, beveiliging en technisch beheer.
- Soort persoonsgegevens: afhankelijk van wat de klant zelf via de diensten verwerkt, bijvoorbeeld naam, contactgegevens, IP-adressen, accountgegevens en inhoud van berichten.
- Categorieën betrokkenen: de klanten, gebruikers en relaties van de verwerkingsverantwoordelijke.
- Duur: zolang de onderliggende overeenkomst en de diensten lopen (zie artikel 8).
3. Instructies en geheimhouding
- Webosa verwerkt persoonsgegevens uitsluitend op basis van schriftelijke of elektronische instructies van de klant, tenzij een wettelijke verplichting anders vereist. In dat laatste geval informeert Webosa de klant vooraf, tenzij de wet dat verbiedt.
- Webosa verwerkt geen persoonsgegevens voor eigen doeleinden.
- Alle personen die onder gezag van Webosa persoonsgegevens verwerken, zijn tot geheimhouding verplicht.
4. Beveiliging (artikel 32 AVG)
Webosa treft passende technische en organisatorische maatregelen om persoonsgegevens te beveiligen tegen verlies of onrechtmatige verwerking. Hieronder vallen onder meer: versleutelde verbindingen (TLS/SSL), toegangsbeheer, gescheiden omgevingen, dagelijkse back-ups, monitoring en een gecertificeerd datacenter (ISO 27001, ISAE 3402). Het beveiligingsniveau is afgestemd op de aard van de gegevens en de stand van de techniek.
5. Subverwerkers
- De klant geeft Webosa algemene toestemming om subverwerkers in te schakelen die nodig zijn voor de dienstverlening (zoals datacenter-, netwerk- en beveiligingspartners).
- Webosa legt subverwerkers ten minste dezelfde verplichtingen op als in deze Overeenkomst.
- Een actueel overzicht van subverwerkers is op verzoek beschikbaar. Bij een voorgenomen wijziging kan de klant bezwaar maken.
6. Doorgifte buiten de EER
Webosa verwerkt persoonsgegevens in beginsel binnen de Europese Economische Ruimte (EER). Vindt doorgifte naar een land buiten de EER plaats, dan gebeurt dat uitsluitend met een geldig doorgiftemechanisme, zoals de door de Europese Commissie vastgestelde modelcontractbepalingen (Standard Contractual Clauses).
7. Bijstand, datalekken en rechten van betrokkenen
- Webosa stelt de klant zonder onredelijke vertraging, en uiterlijk binnen 48 uur na ontdekking, op de hoogte van een datalek dat persoonsgegevens van de klant betreft, met de informatie die de klant nodig heeft om aan zijn eigen meldplicht te voldoen.
- Webosa verleent de klant redelijke bijstand bij verzoeken van betrokkenen (inzage, rectificatie, verwijdering, bezwaar) en bij beveiligings-, meld- en DPIA-verplichtingen.
8. Duur, teruggave en verwijdering
- Deze Overeenkomst geldt zolang Webosa persoonsgegevens verwerkt in opdracht van de klant.
- Na afloop van de diensten verwijdert Webosa de persoonsgegevens of geeft deze terug, naar keuze van de klant, tenzij een wettelijke bewaarplicht anders vereist. Verwijderde data is onherstelbaar; de klant is zelf verantwoordelijk voor het tijdig veiligstellen van zijn gegevens.
9. Audit
De klant mag, ten hoogste eenmaal per jaar en na redelijke aankondiging, de naleving van deze Overeenkomst laten controleren, bijvoorbeeld aan de hand van certificeringen, auditrapporten of een onderzoek door een onafhankelijke deskundige, zonder de bedrijfsvoering van Webosa onnodig te verstoren.
10. Toepasselijk recht
Op deze Overeenkomst is Nederlands recht van toepassing. Bij tegenstrijdigheid met de algemene voorwaarden gaat deze Overeenkomst voor op het punt van gegevensbescherming.
Vragen over dit document? Neem contact met ons op.
Ons datacenter is ISO 27001, ISAE 3402, NEN 1010 en NEN 3140 gecertificeerd.