Verwerkersovereenkomst — EA Transport
Sjabloon. Dit is een professioneel opgestelde basisovereenkomst op basis van de gangbare AVG-verwerkersovereenkomst-structuur (art. 28 AVG). Laat dit door een jurist laten toetsen voordat je hem daadwerkelijk met een klant ondertekent — met name de aansprakelijkheidsbepaling (artikel 9) verdient per klant een blik op maat.
Tussen:
[Bedrijfsnaam transportonderneming], statutair gevestigd te [plaats], hierna: "Verwerkingsverantwoordelijke"
en
Elhoucine Automation, gevestigd te Almere, KVK 70739862, hierna: "Verwerker"
samen ook: "Partijen".
1. Onderwerp en duur
1.1 Deze verwerkersovereenkomst is een bijlage bij de overeenkomst tussen Partijen voor het gebruik van EA Transport (hierna: de "Dienst") en regelt de verwerking van persoonsgegevens die Verwerker namens Verwerkingsverantwoordelijke uitvoert.
1.2 Deze overeenkomst geldt voor de duur van de onderliggende overeenkomst en eindigt van rechtswege bij beëindiging daarvan, onverminderd de verplichtingen die naar hun aard voortduren (waaronder geheimhouding en de verwijder-/retourneerplicht van artikel 8).
2. Onderwerp, aard en doel van de verwerking
2.1 Verwerker verwerkt persoonsgegevens uitsluitend ten behoeve van: het registreren en plannen van transportorders, het toewijzen van chauffeurs, het bijhouden van afleverbewijzen (CMR/POD), het opstellen en versturen van facturen, het verwerken van betalingen en het beheren van debiteuren — allemaal ten behoeve van Verwerkingsverantwoordelijke.
2.2 Categorieën betrokkenen: contactpersonen van klanten (verzendende bedrijven), eigen chauffeurs/medewerkers van Verwerkingsverantwoordelijke.
2.3 Categorieën persoonsgegevens: naam, contactgegevens (e-mailadres, telefoonnummer) van klantcontactpersonen en chauffeurs, ophaal- en afleveradressen, orderdetails (gewicht, lading-omschrijving, route), facturatie- en betaalgegevens (bedrag, betaalstatus, Mollie-betalingsreferentie), krediet-/betalingsgeschiedenis per klant.
2.4 Uitdrukkelijk uitgesloten van verwerking: bijzondere categorieën van persoonsgegevens in de zin van art. 9 AVG (zoals gezondheids-, religieuze of etnische gegevens). De Dienst biedt hiervoor geen invoermogelijkheid in het reguliere gebruikersportaal.
3. Instructies
3.1 Verwerker verwerkt persoonsgegevens uitsluitend op basis van schriftelijke (waaronder elektronische) instructies van Verwerkingsverantwoordelijke, zoals vastgelegd in de onderliggende overeenkomst, tenzij een wettelijke verplichting Verwerker tot verwerking verplicht.
3.2 Verwerker informeert Verwerkingsverantwoordelijke onverwijld indien een instructie naar zijn oordeel in strijd is met de AVG of andere toepasselijke privacywetgeving.
4. Geheimhouding
4.1 Verwerker verplicht eenieder die onder zijn gezag toegang heeft tot de persoonsgegevens tot geheimhouding, tenzij die persoon al aan een wettelijke geheimhoudingsplicht is gebonden.
5. Beveiliging
5.1 Verwerker treft passende technische en organisatorische maatregelen om een op het risico afgestemd beveiligingsniveau te waarborgen. Zie de Beveiligingsbijlage (beveiligingsbijlage.md) voor de concrete maatregelen.
5.2 Verwerkingsverantwoordelijke beoordeelt of de in de Beveiligingsbijlage beschreven maatregelen een passend niveau bieden voor de aard van de verwerkte gegevens, en meldt Verwerker schriftelijk indien aanvullende maatregelen nodig worden geacht.
6. Inschakelen van subverwerkers
6.1 Verwerkingsverantwoordelijke geeft Verwerker algemene toestemming om subverwerkers in te schakelen, mits vermeld op de Subverwerkerslijst (subverwerkerslijst.md).
6.2 Verwerker informeert Verwerkingsverantwoordelijke ten minste [30] dagen voordat een nieuwe subverwerker wordt ingeschakeld of vervangen, zodat Verwerkingsverantwoordelijke daartegen bezwaar kan maken op redelijke, aan de AVG gerelateerde gronden.
6.3 Verwerker legt aan iedere subverwerker dezelfde verplichtingen op als in deze overeenkomst zijn opgenomen, en blijft jegens Verwerkingsverantwoordelijke volledig aansprakelijk voor het handelen en nalaten van de subverwerker.
7. Meldplicht datalekken
7.1 Verwerker meldt een (vermoedelijk) datalek betreffende de door hem verwerkte persoonsgegevens zonder onredelijke vertraging, en in ieder geval binnen 48 uur nadat hij hiervan kennis heeft genomen, aan Verwerkingsverantwoordelijke — zodat Verwerkingsverantwoordelijke zelf tijdig (binnen 72 uur na het eigen kennisnemen) aan de wettelijke meldplicht bij de Autoriteit Persoonsgegevens kan voldoen.
7.2 De melding bevat ten minste: de aard van het datalek, de (vermoedelijke) categorieën en het aantal betrokkenen en gegevens, de genomen en voorgestelde maatregelen, en contactgegevens voor nadere vragen. Zie ook de Incidentprocedure (incidentprocedure.md).
8. Bijstand, verwijdering en teruggave
8.1 Verwerker verleent Verwerkingsverantwoordelijke redelijke bijstand bij verzoeken van betrokkenen (inzage, rectificatie, verwijdering, beperking, overdraagbaarheid, bezwaar), bij het uitvoeren van een DPIA, en bij overleg met de toezichthouder.
8.2 Bij beëindiging van de overeenkomst verwijdert of retourneert Verwerker — naar keuze van Verwerkingsverantwoordelijke — alle persoonsgegevens binnen [30] dagen, tenzij wettelijke bewaarplicht anders vereist (zie artikel 8.3 en het Dataretentiebeleid).
8.3 De wettelijke fiscale bewaarplicht (7 jaar voor facturen en administratie, art. 52 AWR) prevaleert boven een verzoek tot eerdere verwijdering van factuurgegevens.
9. Aansprakelijkheid
9.1 Aansprakelijkheid tussen Partijen voor schade voortvloeiend uit deze verwerkersovereenkomst wordt geregeld conform de aansprakelijkheidsbepaling in de onderliggende hoofdovereenkomst.
Sjabloon-opmerking: neem hier de daadwerkelijke aansprakelijkheidsclausule uit de algemene voorwaarden/het contract op, of formuleer een specifieke bepaling in overleg met een jurist.
10. Audit
10.1 Verwerker verstrekt Verwerkingsverantwoordelijke op verzoek de informatie die redelijkerwijs nodig is om aan te tonen dat aan de verplichtingen van deze overeenkomst wordt voldaan, en staat audits door of namens Verwerkingsverantwoordelijke toe, met een redelijke aankondigingstermijn en niet vaker dan eenmaal per jaar (behoudens een concreet vermoeden van een datalek).
Ondertekening
| Verwerkingsverantwoordelijke | Verwerker | |
|---|---|---|
| Naam | ||
| Functie | ||
| Datum | ||
| Handtekening |