Gegevensverwerking

Deze Gegevensverwerkingsovereenkomst ("DPA") maakt deel uit van de Algemene Voorwaarden die de relatie regelen tussen Engyon BV, met hoofdvestiging te [adres], ("Verwerker" of "Engyon"), en de klantorganisatie ("Verantwoordelijke") die een serviceovereenkomst met Engyon is aangegaan voor het gebruik van haar Software-as-a-Service (SaaS)-platform.

In deze Gegevensverwerkingsovereenkomst (DPA) worden de voorwaarden vastgelegd waaronder Engyon persoonsgegevens verwerkt namens de Verwerkingsverantwoordelijke in verband met het gebruik door de Verwerkingsverantwoordelijke van het Engyon-platform ter ondersteuning van financiële audits en CSRD-gerelateerde assurance-werkzaamheden.

1. Inleiding

1.1 Doel en reikwijdte

Deze Gegevensverwerkingsovereenkomst (DPA) regelt de verwerking van persoonsgegevens door Engyon namens de Verwerkingsverantwoordelijke en verduidelijkt de rechten en plichten van beide partijen. In het kader van de wetgeving inzake gegevensbescherming treedt de Verwerkingsverantwoordelijke op als "Verwerkingsverantwoordelijke" en Engyon als "Verwerker" bij de verwerking van persoonsgegevens in het kader van haar diensten.

1.2 Definities

Voor de toepassing van deze Gegevensverwerkingsovereenkomst zijn de volgende voorwaarden van toepassing:

"Persoonsgegevens": Alle informatie met betrekking tot een geïdentificeerde of identificeerbare natuurlijke persoon, zoals gedefinieerd in de toepasselijke wetgeving inzake gegevensbescherming.
"Betrokkene": Een persoon wiens Persoonsgegevens worden verwerkt krachtens deze Gegevensverwerkingsovereenkomst.
"Verwerking": Elke handeling die wordt uitgevoerd met betrekking tot Persoonsgegevens, zoals het verzamelen, vastleggen, opslaan, opvragen, gebruiken, openbaar maken en verwijderen.
"Gegevensbeheerder": de entiteit die de doeleinden en middelen voor de verwerking van Persoonsgegevens bepaalt.
"Gegevensverwerker": De entiteit die Persoonsgegevens verwerkt namens de Gegevensbeheerder.
"Wetten inzake gegevensbescherming": Alle wetten en regels die van toepassing zijn op de verwerking van Persoonsgegevens onder deze DPA, met inbegrip van de Algemene Verordening Gegevensbescherming (AVG) en alle relevante Britse wetten inzake gegevensbescherming.
"EER": Europese Economische Ruimte.

1.3 Aansprakelijkheid

Niets in deze DPA wijzigt de uitsluitingen of beperkingen van aansprakelijkheid van beide partijen onder de hoofdovereenkomst, tenzij uitdrukkelijk anders vermeld. De in de hoofdovereenkomst vermelde aansprakelijkheidsbeperkingen zijn ook van toepassing op deze DPA.

2. Verwerking van persoonsgegevens

2.1 Verwerkingsinstructies

Engyon verwerkt Persoonsgegevens uitsluitend op basis van schriftelijke instructies van de Verwerkingsverantwoordelijke. In gevallen waarin Engyon wettelijk verplicht is om gegevens anderszins te verwerken, zal zij de Verwerkingsverantwoordelijke hiervan op de hoogte stellen, tenzij dit bij wet verboden is.

2.2 Eerste instructies en wijzigingen

De initiële reikwijdte, het onderwerp en het doel van de gegevensverwerking worden beschreven in deze DPA. Wijzigingen in deze instructies vereisen een gedocumenteerde en ondertekende overeenkomst tussen beide partijen.

2.3 Garanties van de controller

De Verwerkingsverantwoordelijke garandeert dat:

  • Het heeft het wettelijk recht om alle noodzakelijke gegevens te verstrekken, met inbegrip van de eventueel vereiste toestemmingen.
  • Alle verstrekte Persoonsgegevens zijn juist en actueel. Wij zijn zelf verantwoordelijk voor de betrouwbaarheid, integriteit en kwaliteit van de gegevens.
  • Het voldoet aan alle relevante wetten inzake gegevensbescherming en zorgt ervoor dat haar instructies aan Engyon ook voldoen aan de toepasselijke wetten.

2.4 Verplichtingen van de gegevensverwerker

Engyon assisteert de Verwerkingsverantwoordelijke bij het nakomen van diens wettelijke verplichtingen op grond van de toepasselijke wetgeving inzake gegevensbescherming, zoals het reageren op verzoeken van betrokkenen, indien van toepassing op kosten van de Verwerkingsverantwoordelijke.

3. Toegang en verzoeken van betrokkenen

3.1 Behandeling van verzoeken van betrokkenen

Indien een betrokkene of autoriteit verzoekt om toegang tot Persoonsgegevens, zal Engyon dergelijke verzoeken doorverwijzen naar de Verwerkingsverantwoordelijke, tenzij dit wettelijk verboden is.

3.2 Reacties op verzoeken van betrokkenen

Engyon reageert mogelijk niet op verzoeken namens de Verwerkingsverantwoordelijke zonder voorafgaande instructies. Indien Engyon wettelijk verplicht is Persoonsgegevens te verstrekken, zal zij de Verwerkingsverantwoordelijke hiervan onmiddellijk op de hoogte stellen en om vertrouwelijkheid verzoeken, tenzij dit bij wet verboden is.

4. Subverwerkers en gegevensoverdrachten

4.1 Sub-Processor Engagement

Engyon kan aanvullende of vervangende subverwerkers inschakelen. Zij zal de Verwerkingsverantwoordelijke op de hoogte stellen van nieuwe subverwerkers en deze 30 dagen de tijd geven om bezwaar te maken. Indien de Verwerkingsverantwoordelijke bezwaar maakt en naleving niet kan worden gegarandeerd, kan de Verwerkingsverantwoordelijke de overeenkomst opschorten of beëindigen.

4.2 Vereisten voor subverwerkers

Engyon zal:

  • Beperk de toegang van subverwerkers tot alleen datgene wat noodzakelijk is voor de service.
  • Zorg ervoor dat subverwerkers voldoen aan gelijkwaardige normen voor gegevensbescherming als die in deze Gegevensverwerkingsovereenkomst.
  • Blijf tegenover de Verwerkingsverantwoordelijke verantwoordelijk voor alle handelingen of omissies van subverwerkers, alsof het die van Engyon zelf waren.

4.3 Vooraf goedgekeurde subverwerkers

Bijlage 1B bevat een overzicht van alle vooraf goedgekeurde subverwerkers, inclusief de dochterondernemingen van Engyon. Deze lijst kan indien nodig door Engyon worden bijgewerkt.

4.4 Gegevensoverdracht buiten de EER

Engyon zal geen Persoonsgegevens buiten de EER overdragen, tenzij:

  • De overdracht vindt plaats naar een rechtsgebied dat door de Europese Commissie is goedgekeurd als een rechtsgebied dat voldoende bescherming biedt.
  • Er zijn passende waarborgen (bijvoorbeeld standaard contractbepalingen) getroffen om de bescherming van persoonsgegevens te waarborgen, vergelijkbaar met de bescherming die de AVG voorschrijft.

5. Gegevensbeveiliging en vertrouwelijkheid

5.1 Beveiligingsmaatregelen

Engyon zal technische en organisatorische beveiligingsmaatregelen implementeren om Persoonsgegevens te beschermen, in overeenstemming met de industrienormen en de toepasselijke wetgeving. Dit omvat encryptie, toegangscontrole, MFA en regelmatige beveiligingsbeoordelingen.

5.2 Vertrouwelijkheidsverplichtingen

Engyon zorgt ervoor dat alle personeelsleden die toegang hebben tot Persoonsgegevens, gebonden zijn aan geheimhoudingsovereenkomsten.

5.3 Documentatie over informatiebeveiliging

Engyon onderhoudt een document met een overzicht van informatiebeveiliging, dat op verzoek beschikbaar is, met gedetailleerde informatie over beveiligingsbeleid en -praktijken. Wijzigingen in dit document zullen de bestaande beveiligingsmaatregelen niet wezenlijk aantasten.

6. Meldingen van inbreuken op persoonsgegevens

6.1 Meldingsvereisten

Engyon zal de Verwerkingsverantwoordelijke onmiddellijk op de hoogte stellen van elke inbreuk die Persoonsgegevens in gevaar brengt, met inbegrip van ongeoorloofde toegang, openbaarmaking of verlies.

6.2 Hulp bij het reageren op inbreuken

Engyon verstrekt relevante informatie om de Verwerkingsverantwoordelijke te helpen bij het nakomen van zijn verplichtingen inzake het melden van inbreuken.

7. Auditrechten

7.1 Auditbereik

De Verwerkingsverantwoordelijke heeft het recht om de naleving van deze Gegevensverwerkingsovereenkomst door Engyon te controleren, onder meer door middel van audits en inspecties. Engyon zal toegang verlenen tot informatie die nodig is voor dergelijke audits.

7.2 Bezwaren tegen instructies

Indien Engyon van mening is dat een auditinstructie in strijd is met de toepasselijke wetgeving of met de geheimhoudingsverplichtingen jegens derden, zal Engyon de Verwerkingsverantwoordelijke hiervan op de hoogte stellen.

8. Verwijdering of teruggave van gegevens

Na beëindiging of afloop van de overeenkomst zal Engyon, op verzoek van de Verwerkingsverantwoordelijke, alle Persoonsgegevens binnen 90 dagen veilig verwijderen, tenzij dit wettelijk verboden is. Indien gevraagd, wordt een schriftelijke bevestiging van de verwijdering van de gegevens verstrekt.

9. Kosten

9.1 Extra kosten

Indien de Verwerkingsverantwoordelijke om aanvullende assistentie of diensten verzoekt (bijvoorbeeld assistentie bij een audit of het beantwoorden van verzoeken van betrokkenen), behoudt Engyon zich het recht voor om kosten in rekening te brengen op basis van de standaardtarieven.

9.2 Kosten voor wijzigingen

Indien een wijziging van de verwerkingsinstructies extra kosten voor Engyon met zich meebrengt, mag Engyon deze kosten bij de Verwerkingsverantwoordelijke in rekening brengen, mits deze kosten schriftelijk zijn vastgelegd en overeengekomen.

10. Aansprakelijkheid

10.1 Melding van claims

Indien er een claim ontstaat waarbij beide partijen betrokken zijn, zal de benadeelde partij de andere partij hiervan onverwijld op de hoogte stellen.

10.2 Aansprakelijkheidslimiet

De aansprakelijkheidsbepalingen van de hoofddienstovereenkomst zijn ook op deze DPA van toepassing, waardoor de aansprakelijkheid beperkt is tot het overeengekomen maximum.

Bijlage 1A – Instructies voor gegevensverwerking

Doeleinden van de verwerking

Gegevensverwerking omvat het leveren van CSRD-auditdiensten, professionele diensten voor gegevenskwaliteit en -verbetering en systeemtesten.

Categorieën Persoonsgegevens

Hieronder vallen onder meer namen, contactgegevens, werkgeversgegevens en andere categorieën die door de Verwerkingsverantwoordelijke worden verstrekt.

Categorieën van betrokkenen

Betrokkenen zijn onder andere werknemers, contractanten en klanten.

Verwerkingsactiviteiten

Verwerking omvat het verzamelen, opslaan, gebruiken, ophalen en vernietigen van gegevens.

Locatie van verwerkingsactiviteiten

De verwerking vindt plaats in de EU, met hosting door Amazon Web Services in Frankfurt en Microsoft Azure in Nederland.

Bijlage 1B – Goedgekeurde subverwerkers

Lijst met subverwerkers

  • Amazon Web Services – Hosting- en infrastructuurprovider in de EU.
  • Confluent – Infrastructuuraanbieder in de EU
  • Langfuse – Observatieprovider in de EU

Neem contact met ons op

Voor vragen over gegevensbescherming kunt u contact opnemen met Engyon via info@engyon.eu