Verwerkersovereenkomst

Data Processing Agreement (DPA)

Rubysoft B.V.

Exa 12

6902 KH Zevenaar

Nederland

KvK: 30169161

BTW: NL810606136B01

Website: www.rubysoft.eu

E-mail: support@rubysoft.eu

Documentbeheer

Eigenschap Waarde
Document Verwerkersovereenkomst (DPA)
Organisatie Rubysoft B.V.
Versie 2.0
Status Definitief
Taal Nederlands
Toepassing Zakelijke klanten waarvoor Rubysoft als verwerker optreedt
Ingangsdatum Datum van publicatie

1. Doel en toepasselijkheid

  1. Deze Verwerkersovereenkomst is van toepassing wanneer Rubysoft B.V. bij de uitvoering van een overeenkomst persoonsgegevens verwerkt namens een zakelijke Klant.

  2. De Klant treedt daarbij op als Verwerkingsverantwoordelijke en Rubysoft als Verwerker, tenzij uit de aard van een specifieke verwerking anders voortvloeit.

  3. Deze Verwerkersovereenkomst vormt een aanvulling op de overeenkomst tussen Rubysoft en de Klant en op de Algemene Leverings- en Licentievoorwaarden van Rubysoft.

  4. Indien deze Verwerkersovereenkomst en de Algemene Leverings- en Licentievoorwaarden met elkaar in strijd zijn, heeft deze Verwerkersovereenkomst voor de verwerking van persoonsgegevens voorrang.

  5. Deze Verwerkersovereenkomst geldt niet voor persoonsgegevens die Rubysoft voor eigen doeleinden en onder eigen verantwoordelijkheid verwerkt, zoals gegevens voor klantadministratie, facturatie, licentiebeheer en de eigen wettelijke verplichtingen van Rubysoft. Op die verwerkingen is de Privacyverklaring van Rubysoft van toepassing.

2. Definities

  1. In deze Verwerkersovereenkomst hebben de begrippen Persoonsgegevens, Verwerking, Verwerkingsverantwoordelijke, Verwerker, Betrokkene, Datalek en Toezichthoudende Autoriteit de betekenis die daaraan in de Algemene Verordening Gegevensbescherming (AVG) wordt gegeven.

  2. Onder Subverwerker wordt verstaan een derde die door Rubysoft wordt ingeschakeld om namens de Klant persoonsgegevens te verwerken.

3. Onderwerp en duur van de verwerking

  1. Rubysoft verwerkt persoonsgegevens uitsluitend voor zover dit noodzakelijk is voor de uitvoering van de overeengekomen dienstverlening.

  2. De verwerking kan in het bijzonder plaatsvinden wanneer een Klant persoonsgegevens of projectbestanden aan Rubysoft beschikbaar stelt voor support, foutanalyse, probleemoplossing, technisch onderzoek of overige overeengekomen ondersteuning.

  3. De verwerking duurt niet langer dan noodzakelijk voor de uitvoering van de betreffende dienstverlening, tenzij een wettelijke bewaarplicht een langere verwerking vereist.

  4. De aard, het doel en de omvang van de verwerking worden nader beschreven in Bijlage 1 bij deze Verwerkersovereenkomst.

4. Instructies van de Klant

  1. Rubysoft verwerkt persoonsgegevens uitsluitend op basis van gedocumenteerde instructies van de Klant.

  2. De overeenkomst, deze Verwerkersovereenkomst en concrete support- of serviceverzoeken van de Klant gelden als gedocumenteerde instructies.

  3. Rubysoft zal persoonsgegevens niet voor eigen doeleinden gebruiken indien zij deze als Verwerker namens de Klant verwerkt.

  4. Indien Rubysoft op grond van wet- of regelgeving verplicht is persoonsgegevens anders te verwerken dan op instructie van de Klant, zal Rubysoft de Klant hierover vooraf informeren, tenzij de wet dit verbiedt.

  5. Indien Rubysoft van mening is dat een instructie van de Klant in strijd is met toepasselijke privacywetgeving, zal zij de Klant daarvan zo spoedig mogelijk op de hoogte stellen.

5. Verantwoordelijkheden van de Klant

  1. De Klant is verantwoordelijk voor de rechtmatigheid van de persoonsgegevens die aan Rubysoft beschikbaar worden gesteld.

  2. De Klant staat ervoor in dat voor de verwerking een geldige rechtsgrond bestaat, betrokkenen waar nodig correct zijn geïnformeerd, uitsluitend gegevens worden verstrekt die noodzakelijk zijn en instructies aan Rubysoft in overeenstemming zijn met toepasselijke wetgeving.

  3. De Klant zal waar redelijkerwijs mogelijk voorkomen dat voor support meer persoonsgegevens aan Rubysoft worden verstrekt dan noodzakelijk.

6. Vertrouwelijkheid

  1. Rubysoft behandelt alle persoonsgegevens die zij namens de Klant verwerkt als vertrouwelijk.

  2. Persoonsgegevens zijn uitsluitend toegankelijk voor medewerkers en andere bevoegde personen die deze gegevens nodig hebben voor de uitvoering van hun werkzaamheden.

  3. Deze personen zijn gebonden aan een passende geheimhoudingsverplichting.

  4. De geheimhoudingsverplichting blijft bestaan na beëindiging van de werkzaamheden of deze Verwerkersovereenkomst.

7. Beveiliging

  1. Rubysoft neemt passende technische en organisatorische maatregelen om persoonsgegevens te beschermen tegen verlies, vernietiging, onbevoegde toegang, ongeoorloofde wijziging en ongeoorloofde openbaarmaking.

  2. Bij het bepalen van passende maatregelen houdt Rubysoft rekening met de stand van de techniek, de aard en omvang van de verwerking, de gevoeligheid van de persoonsgegevens, de waarschijnlijkheid en ernst van de risico's en de redelijke kosten van beveiligingsmaatregelen.

  3. Rubysoft hanteert bij de ontwikkeling en inrichting van haar systemen de beginselen van Privacy by Design en Privacy by Default.

  4. De voor de dienstverlening relevante technische en organisatorische maatregelen zijn nader beschreven in Bijlage 2.

  5. Rubysoft mag beveiligingsmaatregelen wijzigen wanneer technologische ontwikkelingen, gewijzigde risico's of wet- en regelgeving daartoe aanleiding geven, mits het algemene beschermingsniveau daardoor niet wezenlijk wordt verminderd.

8. Datalekken en beveiligingsincidenten

  1. Indien Rubysoft kennisneemt van een Datalek met betrekking tot persoonsgegevens die zij namens de Klant verwerkt, informeert zij de Klant zonder onredelijke vertraging.

  2. Rubysoft verstrekt daarbij, voor zover de informatie beschikbaar is, de aard van het incident, de betrokken categorieën persoonsgegevens, de vermoedelijke gevolgen, de getroffen of voorgestelde maatregelen en overige informatie die redelijkerwijs noodzakelijk is voor de beoordeling van het incident.

  3. Indien nog niet alle informatie beschikbaar is, mag Rubysoft deze gefaseerd verstrekken.

  4. Rubysoft zal redelijke maatregelen nemen om het incident te beperken en herhaling te voorkomen.

  5. De Klant blijft verantwoordelijk voor de beoordeling of een Datalek moet worden gemeld aan een Toezichthoudende Autoriteit of aan Betrokkenen, tenzij toepasselijke wetgeving anders bepaalt.

  6. Rubysoft zal de Klant daarbij, voor zover redelijkerwijs mogelijk, ondersteunen.

9. Verzoeken van Betrokkenen

  1. Indien een Betrokkene zich rechtstreeks tot Rubysoft wendt met een verzoek met betrekking tot persoonsgegevens die Rubysoft namens de Klant verwerkt, zal Rubysoft dit verzoek doorsturen naar de Klant, tenzij Rubysoft wettelijk verplicht is het verzoek zelf te behandelen.

  2. Rubysoft zal, rekening houdend met de aard van de verwerking, redelijke ondersteuning bieden bij verzoeken om inzage, rectificatie, verwijdering, beperking van verwerking, overdraagbaarheid en bezwaar.

  3. De Klant blijft verantwoordelijk voor de inhoudelijke beoordeling en beantwoording van dergelijke verzoeken.

10. Ondersteuning bij AVG-verplichtingen

  1. Rubysoft zal, rekening houdend met de aard van de verwerking en de informatie waarover zij beschikt, redelijke ondersteuning bieden bij de naleving van verplichtingen met betrekking tot beveiliging van persoonsgegevens, Datalekken, gegevensbeschermingseffectbeoordelingen (DPIA's) en voorafgaande raadpleging van een Toezichthoudende Autoriteit.

11. Subverwerkers

  1. De Klant verleent Rubysoft algemene toestemming om Subverwerkers in te schakelen voor zover dit noodzakelijk is voor de dienstverlening.

  2. Rubysoft zal uitsluitend Subverwerkers inschakelen die voldoende waarborgen bieden voor passende bescherming van persoonsgegevens.

  3. Rubysoft legt aan Subverwerkers contractueel ten minste gelijkwaardige verplichtingen op ten aanzien van de bescherming van persoonsgegevens voor zover deze voor de betreffende verwerking van toepassing zijn.

  4. Rubysoft blijft tegenover de Klant verantwoordelijk voor de nakoming van de op de Subverwerker rustende verplichtingen voor zover de AVG dit bepaalt.

  5. Rubysoft informeert de Klant over voorgenomen toevoegingen of vervangingen van Subverwerkers die persoonsgegevens van de Klant verwerken.

  6. De Klant kan binnen een redelijke termijn gemotiveerd bezwaar maken tegen een nieuwe Subverwerker indien daarvoor aantoonbare privacy- of beveiligingsgronden bestaan.

12. Doorgifte buiten de EER

  1. Rubysoft streeft ernaar persoonsgegevens waar redelijkerwijs mogelijk binnen de Europese Economische Ruimte (EER) te verwerken.

  2. Indien persoonsgegevens buiten de EER worden verwerkt, gebeurt dit uitsluitend overeenkomstig de AVG en op basis van een geldige doorgiftegrondslag en, waar vereist, passende waarborgen.

  3. Dergelijke waarborgen kunnen onder meer bestaan uit een adequaatheidsbesluit van de Europese Commissie, toepasselijke Standard Contractual Clauses of andere wettelijk erkende doorgiftemechanismen.

  4. Rubysoft zal op redelijk verzoek informatie verstrekken over het voor een relevante doorgifte gebruikte mechanisme.

13. Controle en audit

  1. Rubysoft verstrekt de Klant op redelijk verzoek informatie die noodzakelijk is om aan te tonen dat Rubysoft haar verplichtingen uit deze Verwerkersovereenkomst nakomt.

  2. Indien deze informatie redelijkerwijs onvoldoende is, mag de Klant een audit laten uitvoeren.

  3. Een audit wordt vooraf schriftelijk aangekondigd, vindt tijdens normale kantooruren plaats, verstoort de bedrijfsvoering van Rubysoft zo min mogelijk, wordt uitgevoerd door een onafhankelijke deskundige die aan geheimhouding is gebonden en beperkt zich tot hetgeen noodzakelijk is om naleving van deze Verwerkersovereenkomst vast te stellen.

  4. Indien Rubysoft beschikt over relevante onafhankelijke auditrapporten, certificeringen of vergelijkbare documentatie, mag Rubysoft deze in eerste instantie beschikbaar stellen ter vervanging van een afzonderlijke audit.

  5. De redelijke kosten van een door de Klant verlangde audit komen voor rekening van de Klant, tenzij uit de audit een wezenlijke tekortkoming van Rubysoft blijkt.

14. Teruggave en verwijdering

  1. Na beëindiging van de dienstverlening zal Rubysoft, naar keuze van de Klant en voor zover redelijkerwijs mogelijk, de namens de Klant verwerkte persoonsgegevens verwijderen of aan de Klant retourneren.

  2. Rubysoft verwijdert bestaande kopieën zodra deze niet langer noodzakelijk zijn, tenzij wet- of regelgeving verdere opslag verplicht.

  3. Gegevens in back-ups kunnen gedurende de normale back-upcyclus aanwezig blijven. Deze gegevens worden niet opnieuw voor andere doeleinden verwerkt en worden overeenkomstig de normale bewaartermijnen verwijderd of overschreven.

15. Aansprakelijkheid

  1. Op de aansprakelijkheid van partijen in verband met deze Verwerkersovereenkomst zijn de aansprakelijkheidsbepalingen uit de Algemene Leverings- en Licentievoorwaarden van Rubysoft van toepassing, voor zover dwingend recht niet anders bepaalt.

16. Duur en beëindiging

  1. Deze Verwerkersovereenkomst treedt in werking zodra Rubysoft namens de Klant persoonsgegevens gaat verwerken.

  2. De Verwerkersovereenkomst blijft van kracht zolang Rubysoft dergelijke persoonsgegevens verwerkt.

  3. Bepalingen die naar hun aard bedoeld zijn om na beëindiging voort te duren, waaronder vertrouwelijkheid en verwijdering van gegevens, blijven na beëindiging van kracht.

17. Toepasselijk recht

  1. Op deze Verwerkersovereenkomst is Nederlands recht van toepassing.

  2. Geschillen worden behandeld overeenkomstig de geschillenregeling in de Algemene Leverings- en Licentievoorwaarden van Rubysoft, tenzij dwingend recht anders bepaalt.

Bijlage 1 – Omschrijving van de verwerking

Onderwerp

Verwerking van persoonsgegevens die een zakelijke Klant aan Rubysoft beschikbaar stelt voor het uitvoeren van support, technische analyse of andere overeengekomen dienstverlening.

Duur

Gedurende de periode waarin de betreffende dienstverlening wordt uitgevoerd en gedurende de toepasselijke bewaartermijn daarna.

Aard en doel

De verwerking kan bestaan uit het ontvangen, opslaan, raadplegen, analyseren en verwijderen van gegevens voor technische ondersteuning, analyse van foutmeldingen, onderzoek naar softwareproblemen, probleemoplossing en uitvoering van overeengekomen dienstverlening.

Categorieën Betrokkenen

Afhankelijk van de inhoud die de Klant aanlevert kunnen persoonsgegevens betrekking hebben op medewerkers van de Klant, gebruikers van de Software, medewerkers of contactpersonen van opdrachtgevers, leveranciers en andere personen van wie gegevens voorkomen in door de Klant aangeleverde bestanden.

Categorieën Persoonsgegevens

Afhankelijk van hetgeen de Klant aanlevert kunnen onder meer worden verwerkt: naam, zakelijke contactgegevens, gebruikersgegevens, projectinformatie, gegevens die voorkomen in tekeningen, modellen, IFC-bestanden of andere projectbestanden en technische informatie die noodzakelijk is voor support.

Rubysoft verlangt niet dat bijzondere categorieën persoonsgegevens of strafrechtelijke persoonsgegevens voor support worden verstrekt. De Klant zal dergelijke gegevens niet aan Rubysoft verstrekken tenzij dit noodzakelijk en rechtmatig is en Rubysoft daarover vooraf is geïnformeerd.

Bijlage 2 – Technische en organisatorische maatregelen

Toegangsbeveiliging

  • Toegang uitsluitend voor bevoegde medewerkers.

  • Persoonlijke gebruikersaccounts waar technisch mogelijk.

  • Passende wachtwoordbeveiliging.

  • Beperking van toegangsrechten tot hetgeen voor de functie noodzakelijk is.

Transport en opslag

  • Beveiligde verbindingen voor gegevensoverdracht waar technisch mogelijk.

  • Passende beveiliging van systemen waarop persoonsgegevens worden opgeslagen.

  • Beperking van opslag tot hetgeen noodzakelijk is voor de dienstverlening.

Software en systemen

  • Tijdige beveiligingsupdates.

  • Passende bescherming tegen malware en onbevoegde toegang.

  • Beheer van kwetsbaarheden en beveiligingsincidenten.

  • Periodieke beoordeling van relevante beveiligingsmaatregelen.

Organisatie

  • Geheimhoudingsverplichtingen voor medewerkers.

  • Beperking van toegang volgens het need-to-know-principe.

  • Procedures voor beveiligingsincidenten en Datalekken.

  • Aandacht voor Privacy by Design en Privacy by Default bij ontwikkeling en wijziging van systemen.

Continuïteit

  • Rubysoft treft redelijke maatregelen om de beschikbaarheid en herstelbaarheid van systemen die voor de verwerking worden gebruikt te waarborgen, passend bij het risico en de aard van de dienstverlening.