Afspraken over klant- en administratiegegevens
1. Partijen en rangorde
Deze verwerkersovereenkomst geldt tussen RVO Software, eenmanszaak van René van 't Oever, als verwerker, en de klant van RVOfactuur Online als verwerkingsverantwoordelijke. Zij maakt deel uit van de overeenkomst voor RVOfactuur Online. Bij strijd over verwerking van persoonsgegevens gaat deze verwerkersovereenkomst voor.
2. Onderwerp, duur, aard en doel
RVO Software verwerkt persoonsgegevens om RVOfactuur Online te hosten, beveiligen, onderhouden en de gekozen functies uit te voeren, waaronder administratie, facturatie, offertes, inkopen, bankverwerking, e-mail, import en ondersteuning. De verwerking duurt zolang de dienstverlening loopt en daarna zolang verwijdering, teruggave of wettelijke bewaring dit vereist.
3. Gegevens en betrokkenen
De verwerking kan betrekking hebben op identificatie-, contact-, adres-, bedrijfs-, financiële, bank-, factuur-, project-, communicatie-, document- en technische beveiligingsgegevens. Betrokkenen kunnen gebruikers, medewerkers, klanten, leveranciers, contactpersonen, opdrachtnemers en andere personen in de administratie van de klant zijn. De klant voert geen bijzondere persoonsgegevens in tenzij dit noodzakelijk, rechtmatig en vooraf passend beveiligd is overeengekomen.
4. Instructies en verantwoordelijkheden
RVO Software verwerkt persoonsgegevens alleen op gedocumenteerde instructies van de klant, waaronder het gebruik van de ingestelde functies, behalve wanneer de wet anders verplicht. In dat geval wordt de klant vooraf geïnformeerd voor zover de wet dit toestaat. RVO Software meldt het wanneer een instructie naar haar oordeel in strijd is met privacywetgeving.
De klant bepaalt doelen en middelen, informeert betrokkenen, beschikt over geldige grondslagen en zorgt dat ingevoerde gegevens juist en proportioneel zijn.
5. Geheimhouding
Iedereen die onder het gezag van RVO Software toegang kan krijgen tot persoonsgegevens is gebonden aan geheimhouding en krijgt alleen toegang voor zover dat noodzakelijk is voor de werkzaamheden.
6. Beveiligingsmaatregelen
Passende maatregelen omvatten onder meer TLS-versleuteling tijdens transport, sterke wachtwoordhashing, beveiligde sessiecookies, CSRF-bescherming, rollen en toegangscontrole, logische scheiding per administratie, prepared databasequeries, controle en begrenzing van uploads, beveiligings- en auditregistraties, herstelmogelijkheden en dagelijkse hostingback-ups.
RVO Software beoordeelt de maatregelen periodiek en past ze aan wanneer risico's of de stand van de techniek daar redelijkerwijs aanleiding toe geven.
7. Subverwerkers
De klant verleent algemene toestemming voor het inschakelen van subverwerkers. De huidige subverwerker is STRATO voor hosting, database, back-ups en e-mailinfrastructuur binnen de Europese Unie.
RVO Software legt subverwerkers gelijkwaardige privacyverplichtingen op. Een voorgenomen wezenlijke wijziging wordt waar mogelijk minimaal 30 dagen vooraf gemeld, zodat de klant gemotiveerd bezwaar kan maken. Als partijen geen oplossing vinden, kan de klant de betreffende dienst beëindigen.
8. Datalekken
RVO Software informeert de klant zonder onredelijke vertraging zodra zij kennis heeft van een inbreuk in verband met persoonsgegevens van de klant. Voor zover beschikbaar vermeldt de melding de aard, vermoedelijke gevolgen, getroffen categorieën, genomen maatregelen en een contactpunt. De klant beslist over meldingen aan toezichthouder en betrokkenen, tenzij de wet RVO Software zelfstandig verplicht.
9. Rechten, DPIA en toezicht
RVO Software helpt de klant, rekening houdend met de aard van de verwerking, bij verzoeken van betrokkenen, beveiligingsverplichtingen, datalekmeldingen, gegevensbeschermingseffectbeoordelingen en voorafgaand overleg met een toezichthouder. Extra werkzaamheden buiten de normale dienstverlening mogen tegen een vooraf gemeld redelijk tarief worden uitgevoerd.
10. Informatie en audits
RVO Software verstrekt de informatie die redelijkerwijs nodig is om naleving van artikel 28 AVG aan te tonen. De klant mag maximaal eenmaal per jaar, en vaker bij een concreet beveiligingsincident of verzoek van een toezichthouder, een audit laten uitvoeren met redelijke voorafgaande kennisgeving. De audit verstoort de dienstverlening zo min mogelijk, beschermt gegevens van anderen en is voor rekening van de klant, tenzij een wezenlijke tekortkoming wordt vastgesteld.
11. Teruggave en verwijdering
Na einde van de dienstverlening geeft RVO Software persoonsgegevens op verzoek in een redelijk beschikbaar formaat terug of verwijdert ze, naar keuze van de klant, tenzij wettelijke bewaring verplicht is. Kopieën in back-ups worden niet opnieuw actief gebruikt en verdwijnen volgens de reguliere back-upcyclus, momenteel uiterlijk binnen 14 dagen.
12. Internationale doorgifte
Persoonsgegevens worden niet buiten de Europese Economische Ruimte verwerkt zonder instructie van de klant en een geldige doorgiftegrondslag, zoals een adequaatheidsbesluit of passende contractuele waarborgen.
13. Aansprakelijkheid en einde
Voor aansprakelijkheid gelden de algemene voorwaarden en de dwingende regels van de AVG. Deze verwerkersovereenkomst eindigt pas wanneer RVO Software geen persoonsgegevens van de klant meer verwerkt.
14. Contact
Vragen, instructies en meldingen kunnen worden gestuurd naar info@rvosoftware.nl onder vermelding van de naam van de administratie en, indien van toepassing, “privacy” of “datalek”.