Verwerkersovereenkomst
Deze Data Processing Agreement (DPA) vult de algemene verkoopvoorwaarden aan voor zakelijke klanten (SoloCore, BusinessCore en Max-aanbiedingen) en beschrijft de rollen en verantwoordelijkheden in de zin van de Algemene verordening gegevensbescherming.
Zoekt u een model van verwerkersovereenkomst? Deze is hieronder vrij te lezen en op eenvoudig verzoek beschikbaar voor formele ondertekening.
Inleiding
Deze DPA geldt voor de contractuele relaties tussen de uitgever PrivateCore en zijn zakelijke klanten. Zij benoemt de rol van elke partij onder de AVG, de beveiligingswaarborgen die de uitgever biedt, en de wijze waarop betrokkenen hun rechten uitoefenen. Zij maakt integraal deel uit van de algemene verkoopvoorwaarden.
Artikel 1: rollen en verwerkingsregimes
De Klant is verwerkingsverantwoordelijke voor alle persoonsgegevens die via de software PrivateCore worden verwerkt (gegevens van klanten, medewerkers, leveranciers, transacties, enzovoort). Hij bepaalt de doeleinden en de middelen van die verwerkingen.
De rol van de uitgever hangt af van de hostingwijze die de Klant kiest, vermeld op zijn offerte en op zijn facturen. Twee regimes bestaan naast elkaar, en eenzelfde Klant kan van het ene naar het andere overgaan.
- Wijze ‘Bij mij’: incidentele verwerking. De instantie draait op de apparatuur van de Klant. De uitgever host niets en houdt geen kopie van de gegevens. Hij treedt uitsluitend op als verwerker in de zin van artikel 28 AVG voor het onderhoud op afstand dat de Klant uitdrukkelijk toestaat (door hem geopende Tailscale-tunnel), voor de software-updates die op zijn machine worden uitgerold, en voor de door hem gevraagde technische ondersteuning.
- Wijze ‘Online’: doorlopende verwerking. De instantie draait op servers die de uitgever in Frankrijk huurt. De uitgever is verwerker in de zin van artikel 28 AVG voor alle gehoste gegevens, gedurende de gehele looptijd van het contract, en de verplichtingen van deze overeenkomst gelden onverkort tegenover hem.
Artikel 2: voorwerp, aard en duur van de verwerking
- Voorwerp. Levering, in voorkomend geval hosting, onderhoud en ondersteuning van bedrijfssoftware.
- Aard van de handelingen. Opslag, raadpleging, back-up, herstel, het verhelpen van storingen en, op instructie, export of wissing.
- Doel. De Klant in staat stellen zijn eigen beheersysteem te gebruiken. De uitgever streeft geen eigen doel na: de gegevens worden niet geanalyseerd, niet geaggregeerd, niet gebruikt om een model te trainen en niet commercieel benut.
- Duur. De looptijd van het contract, verlengd met de teruggavetermijn van artikel 13.
Artikel 3: categorieën van gegevens en van betrokkenen
Welke categorieën persoonsgegevens worden verwerkt, hangt af van het gebruik dat de Klant van de software maakt, zonder dat de uitgever de inhoud ervan vooraf kent:
- Gegevens van eindklanten (contactgegevens, geschiedenis van de handelsrelatie).
- Gegevens van medewerkers en sollicitanten (contactgegevens, planning, loon, arbeidstijd, afwezigheden).
- Gegevens van leveranciers en dienstverleners.
- Transactiegegevens (facturen, betalingen, boekhouding).
In de wijze ‘Bij mij’ blijven deze gegevens fysiek op de machine van de Klant en worden ze door de uitgever niet verzameld en niet opgeslagen. In de wijze ‘Online’ staan ze in de eigen instantie van de Klant, in Frankrijk.
Artikel 4: bijzondere categorieën van gegevens
De Klant onthoudt zich ervan om in een door de uitgever gehoste instantie gegevens over gezondheid in de zin van artikel 9 AVG te verwerken. Het hosten daarvan voor een derde is onderworpen aan de certificering ‘Hébergeur de Données de Santé’ van artikel L.1111-8 van het Franse wetboek volksgezondheid, waarover de uitgever vandaag niet beschikt.
De betrokken Klanten (zorgverleners, ambulancediensten, medisch-sociale instellingen) kiezen de wijze ‘Bij mij’, waarbij de gezondheidsgegevens hun ruimten niet verlaten en de uitgever alleen incidenteel optreedt, op uitnodiging en met logging.
De overige bijzondere categorieën (opvattingen, overtuigingen, vakbondslidmaatschap, biometrische gegevens) worden door de software niet gevraagd. Verwerkt de Klant ze toch, dan brengt hij de uitgever op de hoogte zodat de beveiligingsmaatregelen samen opnieuw worden beoordeeld.
Artikel 5: gedocumenteerde instructies
De uitgever handelt uitsluitend op schriftelijke instructie van de Klant (e-mail, supportticket, ondertekende offerte). Elke instructie die in strijd is met de AVG of met het Franse recht wordt aan de Klant gemeld en kan de opschorting van de ingreep rechtvaardigen.
In de wijze ‘Online’ vormt het dagelijkse beheer van de instantie (hosting, back-up, technisch toezicht) een doorlopende instructie die uit het contract zelf voortvloeit.
Artikel 6: vertrouwelijkheid
Het personeel van de uitgever dat mogelijk toegang heeft tot de gegevens (op dit moment alleen de oprichter) is gebonden aan een schriftelijke geheimhoudingsverbintenis, die na het einde van zijn opdracht doorloopt.
Artikel 7: beveiligingsmaatregelen
De uitgever treft de volgende technische en organisatorische maatregelen, die voor beide wijzen gelden:
- Versleuteling in rust (AES-256) en tijdens transport (TLS 1.3 voor het webverkeer, WireGuard via Tailscale voor het beheer op afstand).
- Sterke authenticatie met certificaat en privésleutel voor elke beheerderstoegang.
- Onveranderlijke auditlogboeken, voorzien van tijdstempel, cryptografisch ondertekend en door de Klant in te zien.
- Verwerkingen met kunstmatige intelligentie draaien lokaal op de instantie van de Klant: geen inhoud wordt naar een externe AI-aanbieder gestuurd, geen model wordt op de gegevens van de Klant getraind.
Maatregelen eigen aan de wijze ‘Bij mij’: volledige schijfversleuteling met Apple FileVault, toegang op afstand onmogelijk zolang de Klant die niet heeft opengesteld.
Maatregelen eigen aan de wijze ‘Online’: een eigen instantie per Klant, met een eigen database en een eigen container, zonder gedeelde database tussen Klanten; dagelijkse versleutelde back-ups die 14 dagen in een schuivend venster worden bewaard en buiten de beveiligde machine worden opgeslagen; toegang van de uitgever tot de inhoud beperkt tot beheer, ondersteuning en herstel van de dienst, en gelogd.
Artikel 8: subverwerkers
De Klant geeft algemene toestemming voor het inschakelen van de hieronder vermelde subverwerkers. Elke toevoeging of vervanging wordt de Klant ten minste dertig (30) dagen vóór de ingebruikname gemeld; de Klant kan zich daartegen verzetten om een gerechtvaardigde reden die met gegevensbescherming verband houdt en, als er geen oplossing komt, het contract zonder boete opzeggen.
- Scaleway SAS (Frankrijk): hosting van de instanties in de wijze ‘Online’. Geen rol in de wijze ‘Bij mij’.
- Infomaniak Network SA (Zwitserland): bezorging van de transactionele e-mails die de instantie verstuurt (facturen, bevestigingen, meldingen), wanneer de Klant de e-maildienst van de uitgever gebruikt in plaats van zijn eigen dienst.
- Apple Inc. en Google LLC: bezorging van de pushmeldingen aan de mobiele apps, beperkt tot het toesteltoken en de titel van de melding.
- Cloudflare, Inc. (Verenigde Staten): uitsluitend de tunnel van de marketingwebsite privatecore.fr. Geen enkel gegeven van de dienst PrivateCore loopt via dat kanaal.
De volgende koppelingen staan standaard uit en betrekken alleen een subverwerker als de Klant ze zelf vanuit zijn instantie inschakelt:
- Stripe Payments Europe Ltd (Ierland, met subverwerking door Stripe, Inc. in de Verenigde Staten): online betaling en betaling aan tafel. Doorgegeven worden het bedrag, de bestelreferentie en de transactiemetagegevens; het kaartnummer wordt door de uitgever nooit bewaard.
- Google Ireland Ltd: ophalen van openbare beoordelingen via de Places-API, en uitgifte van kaarten in Google Wallet-formaat (naam van de houder, kaartreferentie).
De uitgever legt elk van hen contractueel beschermingsverplichtingen op die gelijkwaardig zijn aan die van deze overeenkomst, en blijft tegenover de Klant volledig verantwoordelijk voor de uitvoering ervan. Voor de door de Klant ingeschakelde koppelingen staat de uitgever in voor de instelling en de doorgifte; op de verwerking door de dienstverlener zelf zijn diens eigen voorwaarden van toepassing.
Artikel 9: doorgifte buiten de Europese Unie
De voor rekening van de Klant verwerkte gegevens blijven in de Europese Unie: op zijn eigen apparatuur in de wijze ‘Bij mij’, op servers in Frankrijk in de wijze ‘Online’. Er vindt geen doorgifte van bedrijfsgegevens buiten de EU of de EER plaats.
Dit geldt behoudens de optionele koppelingen: schakelt de Klant Stripe of de hierboven genoemde Google-diensten in, dan worden de betreffende gegevens aan die dienstverleners doorgegeven; hun doorgiften buiten de Unie zijn gedekt door de modelcontractbepalingen en, in voorkomend geval, door het gegevensbeschermingskader EU: Verenigde Staten.
Twee bijkomende stromen verlaten de Unie zonder bedrijfsgegevens mee te dragen: de bezorging van de e-mails door Infomaniak, in Zwitserland, een land waarvoor een adequaatheidsbesluit van de Europese Commissie geldt; en de bezorging van de pushmeldingen door Apple en Google, gedekt door de modelcontractbepalingen.
Artikel 10: rechten van de betrokkenen
De uitgever staat de Klant, voor zover redelijk en gelet op de aard van de verwerking, bij om te antwoorden op verzoeken van betrokkenen tot uitoefening van hun rechten (inzage, rectificatie, wissing, overdraagbaarheid, bezwaar).
Aangezien de verzoeken aan de Klant als verwerkingsverantwoordelijke worden gericht, blijft het eindantwoord zijn taak. Wendt een betrokkene zich rechtstreeks tot de uitgever, dan verwijst deze hem door naar de Klant zonder het verzoek inhoudelijk te behandelen.
Artikel 11: melding van inbreuken en bijstand
Bij een inbreuk in verband met persoonsgegevens die de uitbestede verwerkingen raakt, informeert de uitgever de Klant binnen uiterlijk 48 uur na vaststelling, met de gegevens waarmee hij zo nodig zijn eigen melding aan de CNIL kan doen.
De uitgever staat de Klant op diens verzoek verder bij bij het uitvoeren van gegevensbeschermingseffectbeoordelingen en bij de voorafgaande raadpleging van de toezichthoudende autoriteit, overeenkomstig de artikelen 32 tot en met 36 AVG.
Artikel 12: audit
De Klant kan de infrastructuur van de uitgever auditen, met een schriftelijke aankondiging van 30 dagen. Eén audit per jaar wordt kosteloos aangeboden; elke bijkomende audit komt ten laste van de Klant (tijd van de uitgever gefactureerd tegen het geldende tarief). De audit kan door de Klant zelf of door een derde van zijn keuze worden uitgevoerd, mits een geheimhoudingsverbintenis.
Artikel 13: einde van de verwerking
Wijze ‘Bij mij’. Alle verwerkte persoonsgegevens blijven fysiek bij de Klant. De uitgever heeft aan serverzijde geen gegevens terug te geven of te wissen, omdat hij er geen kopie van houdt.
Wijze ‘Online’. Bij opzegging stelt de uitgever de Klant gedurende dertig (30) dagen een volledige export van de gegevens ter beschikking, in open formaten die ook zonder PrivateCore bruikbaar zijn. Na die termijn worden de instantie en haar back-ups onomkeerbaar gewist en wordt op verzoek een wissingscertificaat afgegeven.
In beide gevallen wist de uitgever zijn eigen interventielogboeken binnen uiterlijk 90 dagen, behoudens wettelijke bewaarplicht.
Deze DPA is op schriftelijk verzoek aan dpo@privatecore.fr beschikbaar voor formele ondertekening.
Klaar om het heft weer in handen te nemen?
Een installatie op maat, antwoord van de oprichter en een Mac Mini die u zelf koopt of die wij ingericht leveren.