Verwerkersovereenkomst
De standaard verwerkersovereenkomst (artikel 28 AVG) tussen de Klant als verwerkingsverantwoordelijke en StarCore als verwerker, voor gehoste en onderhouden websites.
Deze Verwerkersovereenkomst is onderdeel van de Algemene Voorwaarden van StarCore (https://starcore.dev/terms) en geldt automatisch voor iedere Overeenkomst waarbij StarCore, de handelsnaam van de eenmanszaak van Krzysztof Starostka (KvK 42094342, hierna "Verwerker"), in opdracht van de Klant (hierna "Verwerkingsverantwoordelijke") persoonsgegevens verwerkt. Zij is opgesteld volgens artikel 28 lid 3 van de Algemene verordening gegevensbescherming (AVG). Zakelijke Klanten accepteren deze overeenkomst uitdrukkelijk bij het activeren van hun account in het Panel; de acceptatie wordt met versienummer en tijdstip vastgelegd.
1. Definities
Begrippen uit de AVG ("persoonsgegevens", "verwerking", "betrokkene", "verwerkingsverantwoordelijke", "verwerker", "inbreuk in verband met persoonsgegevens") hebben de betekenis uit artikel 4 AVG. Begrippen met een hoofdletter die hier niet zijn gedefinieerd, hebben de betekenis uit de Algemene Voorwaarden. "Subverwerker" is een door Verwerker ingeschakelde derde die persoonsgegevens verwerkt voor de uitvoering van de Diensten.
2. Onderwerp, aard en doel van de verwerking
- Verwerker verwerkt persoonsgegevens uitsluitend voor het leveren van de Diensten aan Verwerkingsverantwoordelijke: het hosten, onderhouden, beveiligen, back-uppen, monitoren en ondersteunen van de Website van de Klant en, waar overeengekomen, van de bijbehorende e-mail- en domeindiensten. Een nadere omschrijving staat in Bijlage A.
- Verwerkingsverantwoordelijke bepaalt het doel en de middelen van de verwerking en garandeert dat zij een geldige grondslag heeft voor de verwerking en dat de verwerking, inclusief de instructies aan Verwerker, in overeenstemming is met de AVG.
- Verwerker verwerkt de persoonsgebonden gegevens niet voor eigen doeleinden en niet langer of uitgebreider dan nodig voor de Diensten.
3. Instructies
- Verwerker verwerkt persoonsgegevens uitsluitend op basis van gedocumenteerde instructies van Verwerkingsverantwoordelijke. Deze Verwerkersovereenkomst, de Overeenkomst en de door Verwerkingsverantwoordelijke in het Panel of Schriftelijk gegeven aanwijzingen gelden als instructies.
- Wijkt een instructie naar het oordeel van Verwerker af van de AVG of andere wetgeving, dan meldt Verwerker dat onmiddellijk aan Verwerkingsverantwoordelijke en mag Verwerker de uitvoering opschorten totdat de instructie is aangepast of bevestigd.
- Is Verwerker op grond van Unierecht of Nederlands recht verplicht persoonsgegevens te verwerken of te verstrekken, dan informeert Verwerker Verwerkingsverantwoordelijke daarover vooraf, tenzij die wetgeving dat om gewichtige redenen van algemeen belang verbiedt.
4. Geheimhouding
Verwerker verplicht iedereen die onder zijn gezag persoonsgegevens verwerkt tot geheimhouding en beperkt de toegang tot personen voor wie die toegang noodzakelijk is. Verwerker is een eenmanszaak; de toegang tot persoonsgegevens is in beginsel beperkt tot de eigenaar en, waar nodig, tot Subverwerkers onder de voorwaarden van hoofdstuk 6.
5. Beveiliging
- Verwerker treft passende technische en organisatorische maatregelen om een op het risico afgestemd beveiligingsniveau te waarborgen (artikel 32 AVG). De maatregelen staan in Bijlage B. Verwerker mag de maatregelen aanpassen mits het beveiligingsniveau niet daalt.
- Verwerkingsverantwoordelijke beoordeelt zelf of de maatregelen uit Bijlage B passend zijn voor de door haar verwerkte gegevens. Voor bijzondere categorieën persoonsgegevens (artikel 9 AVG) of grootschalige verwerkingen overlegt zij vooraf met Verwerker over eventuele aanvullende maatregelen.
- Verwerkingsverantwoordelijke is verantwoordelijk voor de beveiliging van de onderdelen die zij zelf beheert, zoals de inloggegevens van haar gebruikers en de door haar toegevoegde Content, plug-ins of maatwerk.
6. Subverwerkers
- Verwerkingsverantwoordelijke geeft Verwerker een algemene toestemming voor het inschakelen van Subverwerkers. De bij het aangaan van deze overeenkomst ingeschakelde Subverwerkers staan in Bijlage C.
- Verwerker informeert Verwerkingsverantwoordelijke ten minste 30 dagen vóór het inschakelen van een nieuwe Subverwerker of het vervangen van een bestaande, per e-mail en in het Panel. Verwerkingsverantwoordelijke kan binnen die termijn gemotiveerd bezwaar maken. Komen partijen niet tot een oplossing, dan mag Verwerkingsverantwoordelijke de Overeenkomst voor het betreffende deel opzeggen tegen de datum waarop de wijziging ingaat, zonder opzegtermijn en met terugbetaling van vooruitbetaalde bedragen naar rato.
- Verwerker legt aan iedere Subverwerker Schriftelijk dezelfde verplichtingen op als in deze overeenkomst, in het bijzonder passende beveiligingsmaatregelen, en blijft jegens Verwerkingsverantwoordelijke volledig aansprakelijk voor de nakoming door de Subverwerker.
7. Bijstand bij rechten van betrokkenen
- Verwerker stuurt verzoeken van betrokkenen (inzage, rectificatie, wissing, beperking, overdraagbaarheid, bezwaar) die hem rechtstreeks bereiken binnen 5 werkdagen door naar Verwerkingsverantwoordelijke en beantwoordt ze niet zelf inhoudelijk, behalve met een verwijzing naar Verwerkingsverantwoordelijke.
- Verwerker verleent, rekening houdend met de aard van de verwerking, redelijke bijstand zodat Verwerkingsverantwoordelijke binnen de wettelijke termijnen aan verzoeken van betrokkenen kan voldoen, bijvoorbeeld door gegevens te exporteren of te verwijderen. Bijstand die structureel meer dan twee uur per maand vergt, mag Verwerker tegen het geldende uurtarief in rekening brengen.
8. Inbreuken in verband met persoonsgegevens
- Verwerker meldt een inbreuk in verband met persoonsgegevens die de gegevens van Verwerkingsverantwoordelijke (mogelijk) raakt zonder onredelijke vertraging en uiterlijk binnen 48 uur na kennisname aan Verwerkingsverantwoordelijke, per e-mail aan het in het Panel opgegeven contactadres, en in het Panel.
- De melding bevat, voor zover bekend: de aard van de inbreuk, de (categorieën) betrokkenen en gegevens, de waarschijnlijke gevolgen, de genomen en voorgestelde maatregelen en een contactpunt. Informatie die nog niet beschikbaar is, volgt in delen zodra zij beschikbaar komt.
- Verwerker verleent redelijke bijstand bij de melding van de inbreuk aan de Autoriteit Persoonsgegevens (binnen 72 uur) en aan betrokkenen, bij het uitvoeren van gegevensbeschermingseffectbeoordelingen en bij voorafgaande raadpleging (artikelen 33 tot en met 36 AVG). Verwerker meldt de inbreuk niet zelf bij de toezichthouder of bij betrokkenen namens Verwerkingsverantwoordelijke, tenzij Verwerkingsverantwoordelijke daar Schriftelijk om vraagt.
9. Doorgifte buiten de EER
Verwerker verwerkt de persoonsgegevens uitsluitend binnen de Europese Economische Ruimte. Doorgifte naar een land buiten de EER vindt alleen plaats met voorafgaande Schriftelijke instructie van Verwerkingsverantwoordelijke, en uitsluitend met een passend instrument uit hoofdstuk V AVG (adequaatheidsbesluit of standaardcontractbepalingen, waar nodig met aanvullende maatregelen).
10. Controle en verantwoording
- Verwerker stelt alle informatie ter beschikking die nodig is om aan te tonen dat de verplichtingen uit artikel 28 AVG worden nagekomen, waaronder een beschrijving van de beveiligingsmaatregelen (Bijlage B), de lijst van Subverwerkers en de resultaten van interne controles.
- Verwerkingsverantwoordelijke mag, na een Schriftelijk verzoek en met een aankondigingstermijn van 30 dagen, maximaal eenmaal per jaar (en daarnaast na een inbreuk of op verzoek van een toezichthouder) een audit laten uitvoeren door zichzelf of door een onafhankelijke, aan geheimhouding gebonden auditor. Partijen stemmen de omvang en de planning af zodat de dienstverlening aan andere klanten niet wordt verstoord. Verwerker beantwoordt eerst Schriftelijke vragen; een controle ter plaatse vindt alleen plaats als de Schriftelijke informatie redelijkerwijs onvoldoende is. De kosten van de audit draagt Verwerkingsverantwoordelijke, tenzij de audit wezenlijke tekortkomingen aan het licht brengt.
- Verwerker werkt mee aan onderzoeken van de Autoriteit Persoonsgegevens en informeert Verwerkingsverantwoordelijke daarover, tenzij dat wettelijk niet is toegestaan.
11. Einde van de verwerking
- Na het einde van de Overeenkomst bewaart Verwerker de persoonsgegevens 30 dagen zodat Verwerkingsverantwoordelijke een volledige export kan ontvangen (bestanden en database in een gangbaar, machineleesbaar formaat, kosteloos op verzoek). Verwerkingsverantwoordelijke kiest in die periode voor teruggave, verwijdering of beide.
- Na afloop van deze periode verwijdert Verwerker alle persoonsgegevens, inclusief kopieën en back-ups (deze laatste uiterlijk 35 dagen na het einde van de bewaarperiode, volgens de back-uprotatie), tenzij Unierecht of Nederlands recht opslag vereist. Op verzoek bevestigt Verwerker de verwijdering Schriftelijk.
- Gegevens die Verwerker als zelfstandig verwerkingsverantwoordelijke bewaart (zoals facturen, contracten en acceptaties in verband met de Klant zelf) vallen onder de Privacyverklaring (https://starcore.dev/privacy), niet onder dit hoofdstuk.
12. Aansprakelijkheid en vrijwaring
- Voor de aansprakelijkheid van partijen geldt artikel 17 van de Algemene Voorwaarden, met dien verstande dat de beperkingen niet gelden voor zover artikel 82 AVG dwingend anders bepaalt.
- Verwerkingsverantwoordelijke vrijwaart Verwerker tegen aanspraken van betrokkenen en boetes van toezichthouders die voortvloeien uit een verwerking waarvoor Verwerkingsverantwoordelijke geen geldige grondslag had of uit onrechtmatige instructies.
13. Duur, rangorde en wijziging
- Deze Verwerkersovereenkomst duurt zolang Verwerker persoonsgegevens voor Verwerkingsverantwoordelijke verwerkt, inclusief de bewaarperiode uit hoofdstuk 11.
- Bij strijd tussen deze Verwerkersovereenkomst en de Algemene Voorwaarden of de Overeenkomst gaat deze Verwerkersovereenkomst voor waar het de verwerking van persoonsgegevens betreft.
- Wijzigingen volgen artikel 20 van de Algemene Voorwaarden. Wijzigingen die nodig zijn door gewijzigde wetgeving of richtsnoeren van toezichthouders mogen direct ingaan.
- Op deze Verwerkersovereenkomst is Nederlands recht van toepassing.
Bijlage A – Beschrijving van de verwerking
| Onderdeel | Beschrijving |
|---|---|
| Onderwerp | Hosting, onderhoud, beveiliging, back-up, monitoring en support van de Website van de Klant; beheer van domeinnaam en SSL-certificaat; waar overeengekomen e-maildiensten |
| Duur | De looptijd van de Overeenkomst plus de bewaarperiode van 30 dagen |
| Aard | Opslaan, hosten, weergeven, back-uppen, herstellen, technisch onderhouden, monitoren en op instructie exporteren of verwijderen |
| Doel | Het beschikbaar houden en laten functioneren van de Website van de Klant |
| Soorten persoonsgegevens | Afhankelijk van de Website van de Klant, meestal: contactgegevens van bezoekers en klanten (naam, e-mail, telefoon, adres), accountgegevens van gebruikers, inhoud van formulieren en berichten, bestel- en reserveringsgegevens, technische gegevens (IP-adres, browser, logbestanden), en verder alle gegevens die de Verwerkingsverantwoordelijke via haar Website verzamelt |
| Categorieën betrokkenen | Bezoekers van de Website van de Klant, klanten en prospects van Verwerkingsverantwoordelijke, gebruikers met een account, medewerkers van Verwerkingsverantwoordelijke |
| Bijzondere categorieën | Niet beoogd. Verwerkt Verwerkingsverantwoordelijke deze toch (bijvoorbeeld gezondheidsgegevens bij een praktijkwebsite), dan meldt zij dit vooraf aan Verwerker (hoofdstuk 5 lid 2) |
Bijlage B – Technische en organisatorische maatregelen
- Toegangsbeheer: verplichte tweefactorauthenticatie voor alle beheer- en klantaccounts; rolgebaseerde autorisatie; scheiding van klantgegevens op applicatie- en databaseniveau (row-level security); beheertoegang tot servers uitsluitend met SSH-sleutels, geen wachtwoordlogin, geen root-login op afstand.
- Versleuteling: TLS 1.2 of hoger voor al het verkeer (HSTS); versleutelde opslag van geheimen en toegangsgegevens in de database; versleutelde back-ups; versleutelde schijven bij de opslagleverancier.
- Netwerk- en systeembeveiliging: firewall met uitsluitend de benodigde poorten; automatische beveiligingsupdates van het besturingssysteem; geïsoleerde containers per dienst; beperking van inlogpogingen en automatische blokkering; beveiligingsheaders (CSP, HSTS, Permissions-Policy) op de webapplicaties.
- Logging en monitoring: logging van beveiligingsgebeurtenissen (inloggen, mislukte pogingen, wijzigingen van rechten) met een bewaartermijn van 12 maanden; beschikbaarheidsmonitoring elke 5 minuten; meldingen bij afwijkingen.
- Back-up en continuïteit: dagelijkse versleutelde back-ups naar een locatie buiten de productieserver binnen de EER; bewaartermijn 30 dagen; herstel ten minste eenmaal per kwartaal getest; herstelprocedure gedocumenteerd.
- Ontwikkeling en wijzigingsbeheer: versiebeheer; geautomatiseerde tests en statische analyse vóór uitrol; scheiding van ontwikkel-, test- en productieomgeving; geen productiegegevens in ontwikkelomgevingen (alleen geanonimiseerde gegevens).
- Organisatorisch: gedocumenteerde procedure voor inbreuken; geheimhouding; minimale gegevensverwerking (dataminimalisatie) in de eigen ontwikkelde software; periodieke beoordeling van de maatregelen; verwerkersovereenkomsten met alle Subverwerkers.
- Fysieke beveiliging: de infrastructuur draait in professionele datacenters van de Subverwerkers uit Bijlage C, met toegangscontrole, brandbeveiliging en redundante stroom- en netwerkvoorzieningen.
Bijlage C – Subverwerkers
| Subverwerker | Vestiging | Locatie verwerking | Dienst |
|---|---|---|---|
| netcup GmbH | Karlsruhe, Duitsland | Duitsland (EU) | Virtuele servers waarop de gehoste websites, het panel en de database draaien |
| Hetzner Online GmbH | Gunzenhausen, Duitsland | Duitsland / Finland (EU) | Objectopslag voor bestanden en versleutelde back-ups buiten de productieserver |
| TransIP B.V. | Leiden, Nederland | Nederland (EU) | E-mailverzending vanuit de applicatie en, waar overeengekomen, e-mail- en domeindiensten |
Deze lijst is ook beschikbaar op https://starcore.dev/dpa; wijzigingen worden volgens hoofdstuk 6 aangekondigd.
Mail ons: info@starostkaweb.com