VERWERKERSOVEREENKOMST
Verwerkersovereenkomst
Artikel 28 AVG — overeenkomst tussen u (verwerkingsverantwoordelijke) en PersoHR (verwerker)
1. Inleiding
Deze Verwerkersovereenkomst ("VOK") maakt deel uit van de hoofdabonnementsovereenkomst tussen Labb Holding Ltd, een Cypriotische besloten vennootschap met haar statutaire zetel op Anthipolochagou Georgiou M.Savva 26, Shop 1-2, 8201 Paphos, Cyprus, geregistreerd onder HE 424230 (die het PersoHR-platform beheert, de "Verwerker"), en de klant (de "Verwerkingsverantwoordelijke"). Zij regelt de verwerking van persoonsgegevens die de Verwerker namens de Verwerkingsverantwoordelijke uitvoert in verband met het PersoHR-platform en is ontworpen om te voldoen aan Verordening (EU) 2016/679 (de "AVG"). Waar een bepaling van deze VOK in strijd is met de hoofdovereenkomst, prevaleert deze VOK voor aangelegenheden betreffende de verwerking van persoonsgegevens. Termen met een hoofdletter die hier worden gebruikt maar niet worden gedefinieerd, hebben de betekenis die daaraan is gegeven in de hoofdovereenkomst of, waar van toepassing, in de AVG.
2. Onderwerp, duur, aard en doel
De Verwerker verwerkt persoonsgegevens uitsluitend met het doel de PersoHR HR-managementdienst te verlenen. De verwerking omvat het beheer van personeelsdossiers, verlof en verzuim, onboarding, offboarding, tijdregistratie, salarisadministratie, beoordelingsgesprekken, werving, documentopslag, interne communicatie en andere HR-workflows die door de Verwerkingsverantwoordelijke zijn geconfigureerd. De verwerking vindt plaats gedurende de looptijd van het abonnement van de Verwerkingsverantwoordelijke, plus eventuele bewaartermijnen die wettelijk verplicht zijn of voortvloeien uit artikel 13 van deze VOK. De Verwerkingsverantwoordelijke erkent dat de exacte reikwijdte en diepgang van de verwerking afhangen van de modules en configuratie die de Verwerkingsverantwoordelijke kiest te activeren.
3. Categorieën van persoonsgegevens
De categorieën verwerkte persoonsgegevens zijn afhankelijk van de configuratie van het platform door de Verwerkingsverantwoordelijke en kunnen omvatten: personeelsstamgegevens (naam, contactgegevens, postadres, geboortedatum, foto); arbeidsrechtelijke stamgegevens (functietitel, afdeling, dienstverbandtype, start- en einddatums, werktijden, leidinggevende); documentinhoud (arbeidscontracten, certificeringen, identiteitsdocumenten, andere door de Verwerkingsverantwoordelijke geüploade bestanden); prestatie- en ontwikkelingsgegevens (doelstellingen, beoordelingen, feedback, opleidingsregistraties); verlof- en verzuimgegevens (aanvragen, saldi, feestdagen); tijdregistratiegegevens (in- en uitklokgebeurtenissen, urenstaten, overuren); salarisadministratiegegevens (salarisinformatie, IBAN indien verstrekt, belasting- en socialezekerheidsnummers indien verstrekt); wervingsgegevens (sollicitaties, cv's, gespreksnotities, referenties); communicatie- en chatgegevens; authenticatie- en beveiligingsgegevens (inlogtijdstempels, IP-adressen, apparaatvingerafdrukken, tweefactorstatus); en alle andere persoonsgegevens die de Verwerkingsverantwoordelijke kiest te uploaden of aan te maken binnen het platform. De Verwerkingsverantwoordelijke is verantwoordelijk voor het waarborgen dat bijzondere categorieën persoonsgegevens in de zin van artikel 9 AVG die worden geüpload een passende rechtsgrondslag hebben.
4. Categorieën van betrokkenen
Categorieën van betrokkenen, met betrekking tot de Verwerkingsverantwoordelijke en eventuele gelieerde ondernemingen die de Verwerkingsverantwoordelijke via het platform beheert, omvatten doorgaans: huidige werknemers, opdrachtnemers, freelancers en overig personeel; voormalige werknemers, opdrachtnemers en personeel; sollicitanten en kandidaten in lopende of afgeronde wervingsprocedures; en gezinsleden of contactpersonen voor noodgevallen die door een van de voornoemden zijn opgegeven. De Verwerkingsverantwoordelijke is verantwoordelijk voor de rechtmatigheid van het opnemen van een specifieke betrokkene in de verwerkingsomvang.
5. Instructies en recht op weigering
De Verwerker verwerkt persoonsgegevens uitsluitend op basis van gedocumenteerde instructies van de Verwerkingsverantwoordelijke — ook met betrekking tot internationale doorgiften — tenzij hij op grond van het Unierecht of het recht van een lidstaat gehouden is anders te handelen (in welk geval de Verwerker de Verwerkingsverantwoordelijke vóór de verwerking informeert, behalve wanneer dat recht dergelijke kennisgeving verbiedt op gronden van zwaarwegend publiek belang). De Verwerkingsverantwoordelijke wijst de personen aan die uitsluitend bevoegd zijn verwerkingsinstructies via het platform te geven; bij gebreke van een dergelijke aanwijzing mogen alleen natuurlijke personen die bevoegd zijn de Verwerkingsverantwoordelijke wettelijk te vertegenwoordigen instructies geven. Indien de Verwerker redelijkerwijs van mening is dat een instructie in strijd is met de AVG of andere toepasselijke gegevensbeschermingswetgeving, stelt hij de Verwerkingsverantwoordelijke hiervan onverwijld op de hoogte en kan hij de uitvoering van die instructie opschorten totdat de kwestie tussen partijen is opgelost.
6. Vertrouwelijkheid
De Verwerker zorgt ervoor dat iedere natuurlijke persoon die namens hem persoonsgegevens verwerkt, gebonden is aan een geheimhoudingsverplichting, hetzij contractueel hetzij op grond van de wet. Elke partij verbindt zich er voorts toe alle niet-openbare informatie die zij van de andere partij in verband met deze VOK ontvangt — inclusief de inhoud van audits, beveiligingsdocumentatie en incidentrapporten — vertrouwelijk te behandelen en uitsluitend te gebruiken voor de uitvoering van de hoofdovereenkomst en deze VOK. Informatie die openbaar bekend is, onafhankelijk is ontwikkeld zonder gebruik van vertrouwelijke informatie van de andere partij, rechtmatig van een derde is ontvangen zonder geheimhoudingsverplichting, of op grond van een bindende rechterlijke of wettelijke verplichting openbaar moet worden gemaakt, is hiervan uitgesloten. Geheimhoudingsverplichtingen blijven vijf jaar na beëindiging van de hoofdovereenkomst van kracht.
7. Beveiliging van de verwerking (artikel 32)
Rekening houdend met de stand van de techniek, de kosten van implementatie en de aard, omvang, context en doeleinden van de verwerking, alsmede het risico voor de rechten en vrijheden van betrokkenen, implementeert en onderhoudt de Verwerker passende technische en organisatorische maatregelen, waaronder: versleuteling van persoonsgegevens tijdens overdracht (TLS 1.2 of hoger) en in opslag; rolgebaseerde toegangscontrole met het principe van minimale rechten; uitgebreide auditregistratie; regelmatige kwetsbaarheidsscans en het doorvoeren van patches; primaire verwerking uitsluitend binnen de EU; tijdgebonden toegangstokens; verplichte tweefactorauthenticatie voor bevoorrechte rollen; en regelmatige back-ups met geteste herstelprocessen. De huidige technische en organisatorische maatregelen ("TOMs") worden gepubliceerd als openbare bijlage op /legal/security en kunnen van tijd tot tijd worden bijgewerkt, op voorwaarde dat een dergelijke update het algehele beveiligingsniveau niet wezenlijk verlaagt.
8. Subverwerkers
De Verwerkingsverantwoordelijke machtigt de Verwerker de subverwerkers in te schakelen die zijn vermeld op /legal/sub-processors. De Verwerker informeert de Verwerkingsverantwoordelijke schriftelijk (inclusief per e-mail) ten minste 30 dagen vóór het toevoegen of vervangen van een subverwerker. De Verwerkingsverantwoordelijke kan binnen 14 dagen na die kennisgeving bezwaar maken op redelijke gegevensbeschermingsgronden; bij gebreke van een tijdig bezwaar wordt de wijziging geacht te zijn goedgekeurd. Indien partijen een gerechtvaardigd bezwaar niet binnen verdere 30 dagen kunnen oplossen, kan elk van beide partijen de hoofdovereenkomst met schriftelijke opzegging beëindigen zonder verdere aansprakelijkheid, in welk geval de Verwerkingsverantwoordelijke recht heeft op een pro-rata terugbetaling van eventuele vooruitbetaalde vergoedingen die betrekking hebben op het ongebruikte resterende deel van de abonnementsperiode. De Verwerker sluit met elke subverwerker schriftelijke overeenkomsten die gegevensbeschermingsverplichtingen opleggen die gelijkwaardig zijn aan die in deze VOK, en blijft verantwoordelijk voor de handelingen en nalatigheden van zijn subverwerkers.
9. Bijstand bij rechten van betrokkenen
Rekening houdend met de aard van de verwerking, staat de Verwerker de Verwerkingsverantwoordelijke bij door middel van passende technische en organisatorische maatregelen, voor zover dit mogelijk is, bij het beantwoorden van verzoeken op grond van Hoofdstuk III AVG (inzage, rectificatie, wissing, beperking, overdraagbaarheid en bezwaar). Het platform biedt selfservice-tools voor de meest voorkomende verzoeken (gegevensexport op grond van artikel 20, wissing op grond van artikel 17, rectificatie van zelfbeheerde velden). Voor verzoeken die de Verwerkingsverantwoordelijke niet via deze tools kan afhandelen, verleent de Verwerker redelijke aanvullende bijstand. Indien een betrokkene rechtstreeks contact opneemt met de Verwerker, verwijst de Verwerker het verzoek naar de betreffende Verwerkingsverantwoordelijke en stelt hij de Verwerkingsverantwoordelijke onverwijld op de hoogte.
10. Melding van inbreuken op persoonsgegevens
De Verwerker stelt de Verwerkingsverantwoordelijke onverwijld en in ieder geval binnen 72 uur in kennis nadat hij kennis heeft gekregen van een inbreuk op persoonsgegevens die de gegevens van de Verwerkingsverantwoordelijke betreft. De kennisgeving beschrijft de aard van de inbreuk, de categorieën en het geschatte aantal betrokken betrokkenen en registraties, de vermoedelijke gevolgen, en de maatregelen die zijn genomen of voorgesteld om de inbreuk aan te pakken. De Verwerker werkt met de Verwerkingsverantwoordelijke samen voor zover redelijkerwijs vereist voor de eigen meldingsverplichtingen van de Verwerkingsverantwoordelijke op grond van de artikelen 33 en 34 AVG.
11. DPIA en voorafgaande raadpleging
De Verwerker staat de Verwerkingsverantwoordelijke op redelijk verzoek bij met gegevensbeschermingseffectbeoordelingen op grond van artikel 35 en voorafgaande raadplegingen van toezichthoudende autoriteiten op grond van artikel 36, rekening houdend met de aard van de verwerking en de informatie waarover de Verwerker beschikt.
12. Audits en inspecties
De Verwerker stelt de Verwerkingsverantwoordelijke alle redelijkerwijs noodzakelijke informatie ter beschikking om naleving van artikel 28 AVG en deze VOK aan te tonen. De Verwerkingsverantwoordelijke kan de naleving door de Verwerker inspecteren, of een gekwalificeerde onafhankelijke auditor aanwijzen om dit namens hem te doen, met een schriftelijke opzegtermijn van ten minste 30 dagen, tijdens normale kantooruren, ten hoogste eenmaal per kalenderjaar (een "Locatieaudit"). De Verwerker kan verlangen dat een auditor redelijke geheimhoudingsverplichtingen ondertekent vóór de audit, en kan bezwaar maken tegen een door de Verwerkingsverantwoordelijke aangewezen auditor die rechtstreeks concurreert met de Verwerker of die de Verwerker redelijkerwijs als ongeschikt beschouwt. Elke partij draagt zijn eigen kosten van een Locatieaudit. In plaats van een Locatieaudit kan de Verwerker naar eigen inzicht aan deze verplichting voldoen door een actueel onafhankelijk certificerings- of attestatierapport te verstrekken (zoals ISO/IEC 27001, SOC 2 Type II, of een goedgekeurde certificering op grond van artikel 42 AVG), kopieën van samenvattingen van penetratietests, of zijn TOM-documentatie; in dat geval kan de Locatieaudit worden geweigerd. Wanneer een audit wordt veroorzaakt door een bevestigde inbreuk op persoonsgegevens of een meer dan onbeduidende schending van deze VOK (een "Gebeurtenisgerelateerde Audit"), zijn de opzegtermijn en de frequentielimiet niet van toepassing en werkt de Verwerker volledig mee zonder beperking van reikwijdte of frequentie.
13. Teruggave of verwijdering van persoonsgegevens
Bij beëindiging van de hoofdovereenkomst bewaart de Verwerker de persoonsgegevens van de Verwerkingsverantwoordelijke gedurende 30 dagen. Gedurende die periode kan de Verwerkingsverantwoordelijke (a) zijn gegevens exporteren via de in-app tenantexport op grond van artikel 20 AVG, of (b) de Verwerker schriftelijk opdragen de gegevens onmiddellijk te verwijderen. Indien de Verwerkingsverantwoordelijke binnen de termijn van 30 dagen geen van beide acties onderneemt, verwijdert de Verwerker de gegevens automatisch aan het einde van die periode. Back-ups zijn onderworpen aan het gedocumenteerde back-upbewaringsschema en worden te zijner tijd overschreven; totdat dit het geval is, blijven herstelde gegevens onderworpen aan deze VOK. Persoonsgegevens die de Verwerker wettelijk verplicht is te bewaren (bijvoorbeeld factureringsgegevens voor belastingdoeleinden) zijn uitgesloten van verwijdering voor de duur van die wettelijke verplichting.
14. Internationale doorgiften
De Verwerker verwerkt persoonsgegevens primair binnen de Europese Unie. Wanneer de Verwerker of een subverwerker persoonsgegevens moet doorgeven aan een land buiten de Europese Economische Ruimte, vindt de doorgifte uitsluitend plaats op basis van een adequaatheidsbesluit op grond van artikel 45 AVG of passende waarborgen op grond van artikel 46 AVG — doorgaans de Standaardcontractbepalingen van de Europese Commissie (Besluit 2021/914/EU), aangevuld, waar vereist, door aanvullende technische en organisatorische maatregelen. De actuele lijst van ontvangers en toepasselijke doorgiftemechanismen is gepubliceerd op /legal/sub-processors.
15. Insolventie, beslag en gebeurtenissen door derden
Indien de persoonsgegevens van de Verwerkingsverantwoordelijke in gevaar zijn als gevolg van beslag, inbeslagneming, insolventie- of surséanceprocedures, of enige andere actie door een derde die het vermogen van de Verwerker om deze VOK na te leven kan aantasten, informeert de Verwerker de Verwerkingsverantwoordelijke onverwijld en informeert hij de derde schriftelijk dat de gegevens de verantwoordelijkheid zijn van de Verwerkingsverantwoordelijke als verwerkingsverantwoordelijke in de zin van de AVG. De Verwerker neemt redelijke stappen om de integriteit en beschikbaarheid van de gegevens van de Verwerkingsverantwoordelijke te beschermen in afwachting van de oplossing van de actie door de derde.
16. Aansprakelijkheid
Elke partij is aansprakelijk voor schade veroorzaakt door haar eigen schending van deze VOK overeenkomstig artikel 82 AVG en het toepasselijke recht. Niets in deze VOK sluit aansprakelijkheid uit of beperkt deze die niet bij wet kan worden uitgesloten of beperkt, inclusief voor overlijden of lichamelijk letsel, fraude, frauduleuze onjuiste voorstelling van zaken of opzettelijk wangedrag. In alle andere opzichten zijn de beperkingen en uitsluitingen van aansprakelijkheid zoals uiteengezet in de hoofdovereenkomst op gelijke wijze van toepassing op deze VOK.
17. Scheidbaarheid en slotbepalingen
Wijzigingen en aanvullingen op deze VOK vereisen een schriftelijke vorm (waaronder e-mailuitwisseling op grond van artikel 28 lid 9 AVG) en een uitdrukkelijke vermelding dat zij deze VOK wijzigen of aanvullen. Indien een bepaling van deze VOK ongeldig, onwettig of niet-afdwingbaar is of wordt, blijft de geldigheid van de overige bepalingen onaangetast; partijen vervangen de ongeldige bepaling door een geldige bepaling waarvan het economische effect zo dicht mogelijk aansluit bij dat van de ongeldige bepaling. Deze VOK kan elektronisch worden ondertekend en bijgewerkt en vervangt alle eerdere gegevensverwerkingsregelingen tussen partijen met betrekking tot hetzelfde onderwerp.
18. Toepasselijk recht en bevoegde rechter
Deze VOK wordt beheerst door het recht van de Republiek Cyprus, met uitsluiting van de conflictrechtregels en het Verdrag van de Verenigde Naties inzake internationale koopovereenkomsten betreffende roerende zaken. De rechters van Paphos, Cyprus hebben exclusieve bevoegdheid voor elk geschil dat voortvloeit uit of verband houdt met deze VOK, onverminderd eventuele dwingende consumentenbeschermings- of forumrechten van betrokkenen op grond van de AVG.
19. Contact
Voor aangelegenheden met betrekking tot deze VOK kunt u contact opnemen met Labb Holding Ltd via privacy@persohr.eu, of schrijven naar Labb Holding Ltd, Anthipolochagou Georgiou M.Savva 26, Shop 1-2, 8201 Paphos, Cyprus. Het contactpunt van de Verwerkingsverantwoordelijke voor gegevensbescherming is het gebruikersaccount dat in het PersoHR-platform is aangewezen als OWNER.