Verwerkersovereenkomst
Deze verwerkersovereenkomst is een bijlage bij de Algemene voorwaarden en wordt automatisch van kracht wanneer je die aanvaardt. Je hoeft ze niet apart te ondertekenen. Wil je toch een ondertekend exemplaar met je bedrijfsgegevens erin, vraag het dan aan via mail@matixs.com.
1. Partijen en rollen
Verwerkingsverantwoordelijke — jij, de Klant. Jij bepaalt waarom en hoe de persoonsgegevens verwerkt worden die je in onze diensten binnenbrengt.
Verwerker — Matixs.com BV, Guido Gezellelaan 127, 2870 Puurs-Sint-Amands, btw BE 0466 170 320. Wij verwerken die gegevens uitsluitend in jouw opdracht.
Deze overeenkomst geldt niet voor de gegevens waarvoor wij zelf verantwoordelijke zijn — je accountgegevens, je facturatie, je supportvragen. Daarvoor geldt het Privacybeleid.
2. Voorwerp, duur en aard van de verwerking
Voorwerp — het leveren van de diensten waarop je een abonnement hebt.
Duur — zolang je overeenkomst met ons loopt, plus de bewaartermijnen uit punt 9.
Aard en doel — opslag, raadpleging, structurering, weergave, verzending en verwijdering van persoonsgegevens, telkens voor zover nodig om de door jou gekozen functies uit te voeren.
Categorieën betrokkenen — afhankelijk van de diensten die je gebruikt: je contactpersonen en e-mailontvangers, bezoekers van websites die je bij ons bouwde, personen die op je evenementen inschrijven, klanten die reviews achterlaten, gebruikers van je sociale kanalen, personen die een QR-code of korte link van jou scannen, en je eigen medewerkers die je toegang gaf.
Categorieën gegevens — identificatiegegevens, contactgegevens, professionele gegevens, communicatie-inhoud, gedrags- en gebruiksgegevens, en alle overige gegevens die jij zelf besluit in te voeren.
Wij vragen je uitdrukkelijk geen bijzondere categorieën persoonsgegevens in de zin van artikel 9 AVG in onze diensten te plaatsen — gezondheidsgegevens, gegevens over politieke, religieuze of seksuele overtuiging, biometrische gegevens — noch gegevens over strafrechtelijke veroordelingen. Doe je dat toch, dan gebeurt dat op jouw verantwoordelijkheid en beoordeel jij zelf of onze maatregelen daarvoor volstaan.
3. Jouw verplichtingen
Jij staat ervoor in dat:
- je een geldige rechtsgrondslag hebt voor de gegevens die je bij ons plaatst;
- je de betrokkenen correct hebt geïnformeerd, ook over het feit dat wij als verwerker optreden;
- je instructies aan ons rechtmatig zijn;
- de gegevens die je aanlevert accuraat en niet buitensporig zijn.
4. Onze verplichtingen
Wij verwerken de gegevens uitsluitend volgens jouw gedocumenteerde instructies. Je gebruik van de diensten en je instellingen daarin gelden als zulke instructies. Verplicht het Unierecht of het Belgische recht ons tot een verwerking daarbuiten, dan melden wij dat vooraf, tenzij die melding wettelijk verboden is.
Menen wij dat een instructie van jou in strijd is met de AVG, dan brengen wij je daarvan op de hoogte.
Wij zorgen ervoor dat wie bij ons toegang heeft tot de gegevens, gebonden is aan vertrouwelijkheid.
5. Beveiliging
Wij nemen passende technische en organisatorische maatregelen, waaronder:
- versleuteling van gegevens in transit (TLS) en versleutelde opslag van tokens, sleutels en wachtwoorden;
- toegang op basis van rollen en het noodzakelijkheidsbeginsel, met tweestapsverificatie voor beheerderstoegang;
- scheiding van omgevingen, zodat testwerk nooit op productiegegevens gebeurt;
- logging, monitoring en detectie van afwijkend gedrag;
- dagelijkse, versleutelde back-ups binnen de Europese Unie, met herstelprocedures;
- periodieke evaluatie van deze maatregelen.
Het Beveiligingsbeleid werkt dit verder uit. Wij mogen die maatregelen aanpassen zolang het beschermingsniveau daardoor niet daalt.
6. Subverwerkers
Je geeft ons een algemene toestemming om subverwerkers in te schakelen. De actuele lijst staat op https://app.marketingmanagers.be/legal/subprocessors, met per partij het doel en de vestigingsplaats.
Wij leggen elke subverwerker dezelfde verplichtingen op als die welke hier gelden, en blijven tegenover jou aansprakelijk voor hun handelen.
Voegen wij een subverwerker toe of vervangen wij er een, dan kondigen wij dat minstens dertig dagen vooraf aan. Heb je een redelijk, op gegevensbescherming gebaseerd bezwaar, laat het ons dan binnen die termijn weten. Vinden wij samen geen oplossing, dan kun je de betrokken dienst opzeggen tegen de dag waarop de wijziging ingaat, met terugbetaling van het niet-gebruikte deel.
7. Doorgifte buiten de EER
Onze productieomgeving staat in de Europese Unie. Waar een subverwerker gegevens buiten de EER verwerkt, steunen wij op een adequaatheidsbesluit van de Europese Commissie of op de standaardcontractbepalingen, aangevuld met passende bijkomende maatregelen. Welke partij onder welk regime valt, staat in de subverwerkerslijst.
8. Bijstand
Wij helpen je, in verhouding tot de aard van de verwerking en met de informatie waarover wij beschikken:
- bij het beantwoorden van verzoeken van betrokkenen — inzage, verbetering, wissing, beperking, overdraagbaarheid, bezwaar. Ontvangen wij zo'n verzoek rechtstreeks, dan sturen wij de betrokkene door naar jou en brengen wij je op de hoogte;
- bij het uitvoeren van een gegevensbeschermingseffectbeoordeling en bij een voorafgaande raadpleging van de toezichthouder;
- bij het naleven van je beveiligings- en meldingsplichten.
Voor bijstand die de gewone dienstverlening ruim overstijgt, mogen wij een redelijke vergoeding aanrekenen. Wij melden dat vooraf.
9. Datalekken
Wordt bij ons een inbreuk in verband met persoonsgegevens vastgesteld, dan melden wij je dat zonder onredelijke vertraging en uiterlijk binnen achtenveertig uur na kennisname, met de informatie die wij op dat moment hebben: de aard van de inbreuk, de betrokken categorieën en aantallen, de vermoedelijke gevolgen en de genomen of voorgestelde maatregelen. Ontbreekt informatie nog, dan leveren wij ze in fasen aan.
De melding aan de toezichthouder en, waar nodig, aan de betrokkenen doe jij, als verantwoordelijke. Wij ondersteunen je daarbij.
10. Bewaring en verwijdering na afloop
Na het einde van je overeenkomst blijven je gegevens dertig dagen beschikbaar zodat je ze kunt exporteren. Daarna verwijderen wij ze uit de productieomgeving.
Back-ups die de gegevens nog bevatten, verlopen volgens hun eigen rotatieschema en worden uiterlijk negentig dagen na beëindiging overschreven. Zolang blijven onze verplichtingen uit deze overeenkomst erop van toepassing.
Wij bewaren langer wat wij wettelijk moeten bewaren, zoals facturatiegegevens.
11. Audit
Wij stellen je op verzoek de informatie ter beschikking die nodig is om de naleving van deze overeenkomst aan te tonen.
Wil je een audit laten uitvoeren, dan kondig je dat minstens dertig dagen vooraf aan. De audit gebeurt tijdens kantooruren, verstoort onze dienstverlening niet, gebeurt maximaal eenmaal per kalenderjaar behalve na een incident of op vraag van een toezichthouder, en de auditor is gebonden aan vertrouwelijkheid. De kosten draag jij, tenzij de audit een wezenlijke tekortkoming aan onze kant blootlegt.
12. Aansprakelijkheid en slotbepalingen
De aansprakelijkheidsregeling uit de Algemene voorwaarden is ook op deze overeenkomst van toepassing, voor zover artikel 82 AVG dat toelaat.
Bij tegenstrijdigheid tussen deze verwerkersovereenkomst en de Algemene voorwaarden heeft deze verwerkersovereenkomst voorrang, maar enkel voor wat de verwerking van persoonsgegevens in onze rol als verwerker betreft.
Op deze overeenkomst is het Belgische recht van toepassing.