AVG-afspraken per opdracht

Model verwerkersbijlage

Download als PDF

Gebruik van deze bijlage

Deze bijlage wordt, wanneer dat voor een opdracht nodig is, per klant ingevuld en schriftelijk overeengekomen. Zij geldt alleen voor verwerkingen waarbij Boekhouder van de toekomst daadwerkelijk als verwerker optreedt; de feitelijke AVG-rol is daarbij bepalend.

Opdrachtspecifieke invulbijlage

Verwerkingsverantwoordelijke: [naam, adres, KvK en tekenbevoegde]

Verwerker: Boekhouder van de toekomst, met de bedrijfsgegevens uit de opdrachtbevestiging.

Onderwerp, duur, aard en doel: [concreet invullen]

Handelingen: [zoals verzamelen, vastleggen, ordenen, raadplegen, wijzigen, verstrekken, archiveren en verwijderen]

Categorieën betrokkenen: [concreet invullen]

Categorieën persoonsgegevens: [concreet invullen; bijzondere of strafrechtelijke gegevens alleen indien strikt noodzakelijk en toegestaan]

Beveiligingsmaatregelen: [toegang, MFA, versleuteling, back-up, herstel, logging, incidentproces en leveranciersbeheer concreet invullen]

Teruggeven, verwijderen en termijnen: [concreet invullen]

Bestaande subverwerkers en contractroute: [naam, dienst, locatie/doorgiftegrond en vermelden wie de leverancier contracteert]

1. Onderwerp en duur

De verwerking betreft uitsluitend de persoonsgegevens die noodzakelijk zijn voor de in de opdrachtbevestiging beschreven administratieve werkzaamheden. De verwerking duurt gedurende de opdracht en de noodzakelijke overdrachts- en bewaartermijn.

2. Aard, doel, betrokkenen en gegevens

Partijen leggen per opdracht vast welke handelingen worden verricht, voor welk doel, op welke categorieën betrokkenen en met welke persoonsgegevens. Dit kan gegevens omvatten van Opdrachtgever, medewerkers, klanten, leveranciers en andere zakelijke relaties.

3. Gedocumenteerde instructies

Verwerker verwerkt persoonsgegevens alleen op gedocumenteerde instructie van de verwerkingsverantwoordelijke, tenzij Unierecht of Nederlands recht anders verplicht. Verwerker informeert de verwerkingsverantwoordelijke vóór die wettelijk verplichte verwerking, tenzij de wet die kennisgeving om gewichtige redenen van algemeen belang verbiedt. Een instructie die naar redelijk oordeel in strijd is met privacywetgeving wordt gemeld en mag worden opgeschort.

4. Vertrouwelijkheid en toegang

Alleen personen voor wie toegang noodzakelijk is krijgen toegang. Zij zijn contractueel of wettelijk aan passende geheimhouding gebonden.

5. Beveiliging

Verwerker treft passende technische en organisatorische maatregelen, waaronder toegangsbeheer, multifactorauthenticatie waar beschikbaar, versleutelde verbindingen, back-ups, leveranciersbeheer en incidentprocedures. Het actuele risiconiveau, de aard van gegevens en stand van techniek zijn daarbij leidend.

6. Datalekken

Een inbreuk in verband met persoonsgegevens wordt zonder onredelijke vertraging gemeld aan de verwerkingsverantwoordelijke, met de beschikbare informatie die redelijkerwijs nodig is voor beoordeling en eventuele melding. De verwerkingsverantwoordelijke beslist over melding aan toezichthouder en betrokkenen, tenzij de wet anders bepaalt.

7. Rechten, DPIA en toezicht

Verwerker verleent, rekening houdend met de aard van verwerking, redelijke bijstand bij verzoeken van betrokkenen, beveiligingsverplichtingen, datalekken, DPIA’s en voorafgaande raadpleging. Buitengewone bijstand wordt alleen na schriftelijk akkoord op scope en prijs als meerwerk uitgevoerd, behalve voor zover onmiddellijke bijstand wettelijk noodzakelijk is.

8. Subverwerkers

De verwerkingsverantwoordelijke verleent algemene toestemming voor de in de ingevulde bijlage genoemde subverwerkers. Exact Online of Basecone geldt alleen als subverwerker voor zover Verwerker die dienst namens de verwerkingsverantwoordelijke inschakelt; bij een rechtstreeks klantcontract worden de feitelijke rollen afzonderlijk vastgesteld. Verwerker informeert vooraf over iedere beoogde toevoeging of vervanging en biedt een redelijke, gemotiveerde bezwaarmogelijkheid. Verwerker legt in wezen gelijkwaardige privacyverplichtingen op en blijft tegenover de verwerkingsverantwoordelijke volledig verantwoordelijk voor de nakoming door de subverwerker.

9. Internationale doorgifte

Doorgifte buiten de EER vindt alleen plaats met een geldige doorgiftegrond, zoals een adequaatheidsbesluit of standaardcontractbepalingen met waar nodig aanvullende maatregelen.

10. Informatie en controle

Verwerker stelt redelijkerwijs beschikbare informatie ter beschikking waarmee naleving kan worden aangetoond. Een controle vindt maximaal eenmaal per jaar plaats, tenzij een incident of toezichthouder vaker vereist, na redelijke aankondiging, tijdens kantooruren en zonder onevenredige verstoring. Kosten komen voor rekening van de verwerkingsverantwoordelijke, behalve bij een aantoonbare wezenlijke tekortkoming van Verwerker.

11. Einde van de verwerking

Na einde van de opdracht geeft Verwerker de verwerkte persoonsgegevens op keuze van de verwerkingsverantwoordelijke in een gangbaar, machineleesbaar formaat terug en verwijdert hij de overige kopieën. Een wettelijke bewaarplicht wordt alleen ingeroepen voor gegevens waarvoor Boekhouder van de toekomst zelf verwerkingsverantwoordelijke en rechtstreeks bewaarplichtig is; die gegevens worden afgescheiden en niet voor andere doelen gebruikt. Reguliere back-ups worden volgens de in de invulbijlage vastgelegde rotatie overschreven.

12. Verantwoordelijkheden en aansprakelijkheid

De verwerkingsverantwoordelijke staat in voor een geldige grondslag, transparantie, juistheid van instructies en rechtmatige verstrekking. Aansprakelijkheid volgt de opdrachtbevestiging en algemene voorwaarden, voor zover de AVG en dwingend recht zich daartegen niet verzetten.

13. Rangorde en wijzigingen

Voor persoonsgegevens gaat deze bijlage voor op strijdige bepalingen in de algemene voorwaarden of opdrachtbevestiging. Aanpassingen worden schriftelijk overeengekomen. Noodzakelijke beveiligings- of wetswijzigingen kunnen redelijkerwijs worden doorgevoerd met voorafgaande informatie waar mogelijk.