Deze verwerkersovereenkomst maakt deel uit van de overeenkomst tussen de klant als verwerkingsverantwoordelijke en AEVONIX B.V. als verwerker wanneer AEVONIX B.V. namens de klant persoonsgegevens verwerkt. Zij geeft uitvoering aan artikel 28 AVG.
1. Onderwerp en duur
AEVONIX B.V. verwerkt persoonsgegevens uitsluitend om de overeengekomen software, hosting, beheer of ondersteuning te leveren. De verwerking duurt zolang de hoofdovereenkomst loopt, aangevuld met een overeengekomen periode voor export, back-upretentie en definitieve verwijdering.
2. Betrokkenen en gegevens
Afhankelijk van de dienst kan het gaan om medewerkers, opdrachtnemers, klanten en contactpersonen van de klant. Verwerkte gegevens kunnen namen, contactgegevens, accountgegevens, werk- en projectinformatie, factuurgegevens, IP-adressen en sessiegegevens omvatten. Bijzondere persoonsgegevens worden alleen verwerkt wanneer dit uitdrukkelijk schriftelijk is overeengekomen.
3. Instructies van de klant
AEVONIX B.V. verwerkt persoonsgegevens alleen op gedocumenteerde instructie van de klant, tenzij de wet anders verplicht. De klant zorgt voor een geldige grondslag, juiste instructies en naleving van informatieplichten tegenover betrokkenen.
4. Verplichtingen van AEVONIX B.V.
- Medewerkers en ingeschakelde personen zijn aan geheimhouding gebonden.
- AEVONIX B.V. treft passende technische en organisatorische beveiligingsmaatregelen.
- AEVONIX B.V. assisteert redelijkerwijs bij rechtenverzoeken, DPIA’s, beveiligingsverplichtingen en overleg met toezichthouders.
- AEVONIX B.V. stelt informatie beschikbaar die nodig is om naleving van artikel 28 AVG aan te tonen.
- AEVONIX B.V. meldt een relevant datalek zonder onnodige vertraging aan de klant.
5. Beveiligingsmaatregelen
- TLS-versleuteling voor verbindingen en passende versleuteling van opslag en back-ups.
- Sterke wachtwoordbeveiliging, multifactorauthenticatie en rolgebaseerde toegang.
- Tenant- of klantisolatie waar meerdere organisaties hetzelfde platform gebruiken.
- Logging, monitoring, updates, back-ups en periodieke controle van toegangsrechten.
- Toegang door AEVONIX B.V. uitsluitend op need-to-knowbasis.
6. Subverwerkers
De klant geeft algemene toestemming voor het inschakelen van subverwerkers voor hosting, back-ups, e-mail, betalingen en technische infrastructuur. AEVONIX B.V. legt hun gelijkwaardige privacyverplichtingen op en informeert de klant over materiële wijzigingen. Een actuele lijst is opvraagbaar via privacy@aevonix.nl.
7. Internationale doorgifte
Persoonsgegevens worden waar mogelijk binnen de EER verwerkt. Voor doorgifte buiten de EER gebruikt AEVONIX B.V. een erkend mechanisme, zoals een adequaatheidsbesluit, het EU-US Data Privacy Framework of standaardcontractbepalingen.
8. Rechten van betrokkenen
AEVONIX B.V. stuurt rechtstreeks ontvangen verzoeken door naar de klant en helpt, rekening houdend met de aard van de verwerking, bij inzage, correctie, verwijdering, beperking, overdraagbaarheid en bezwaar.
9. Datalekken
Een melding bevat voor zover beschikbaar de aard en omvang van het incident, betrokken gegevens en personen, waarschijnlijke gevolgen en genomen of voorgestelde maatregelen. De klant blijft verantwoordelijk voor eventuele melding aan de Autoriteit Persoonsgegevens en betrokkenen.
10. Audits
De klant kan maximaal eenmaal per twaalf maanden met ten minste 30 dagen voorafgaande kennisgeving een redelijke audit laten uitvoeren. Audits verstoren de dienstverlening zo min mogelijk en waarborgen de vertrouwelijkheid en veiligheid van andere klanten. Kosten zijn voor de klant, tenzij een wezenlijke tekortkoming van AEVONIX B.V. wordt vastgesteld.
11. Beëindiging
Na beëindiging retourneert of verwijdert AEVONIX B.V. persoonsgegevens naar keuze van de klant, behalve voor zover wettelijke bewaring verplicht is. Back-ups worden binnen hun normale retentiecyclus verwijderd en blijven tot dat moment beschermd en buiten regulier gebruik.
12. Contact
Vragen of een verzoek om een ondertekend exemplaar kunt u sturen naar privacy@aevonix.nl.
