De afspraken over gegevensverwerking tussen Optima Administratie en haar klanten.
Deze verwerkersovereenkomst is een bijlage bij de overeenkomst van opdracht tussen de klant (hierna: Verwerkingsverantwoordelijke) en Optima Administratie (hierna: Verwerker). Zij regelt de verwerking van persoonsgegevens die Verwerker in opdracht van Verwerkingsverantwoordelijke uitvoert, en wordt van kracht zodra Verwerkingsverantwoordelijke een opdracht verstrekt. Op verzoek wordt zij afzonderlijk ondertekend.
De begrippen uit de Algemene verordening gegevensbescherming (AVG) hebben in deze overeenkomst dezelfde betekenis. Onder "persoonsgegevens", "verwerking", "betrokkene", "verwerkingsverantwoordelijke" en "verwerker" wordt verstaan wat de AVG daaronder verstaat.
2.1. Verwerker verwerkt persoonsgegevens uitsluitend in opdracht en op basis van schriftelijke instructies van Verwerkingsverantwoordelijke, in het kader van het voeren van de administratie en boekhouding en de daarmee samenhangende dienstverlening.
2.2. Verwerker verwerkt de persoonsgegevens niet voor eigen doeleinden of voor andere doeleinden dan door Verwerkingsverantwoordelijke bepaald.
2.3. De persoonsgegevens blijven eigendom van Verwerkingsverantwoordelijke en de betrokkenen. Verwerker verkrijgt daarop geen enkel recht.
3.1. Verwerker leeft de toepasselijke wet- en regelgeving na, waaronder de AVG.
3.2. Verwerker verwerkt de gegevens uitsluitend volgens de instructies van Verwerkingsverantwoordelijke en informeert deze op eerste verzoek over de genomen maatregelen.
3.3. Verwerker stelt Verwerkingsverantwoordelijke onmiddellijk op de hoogte als naar zijn oordeel een instructie in strijd is met de wet.
3.4. De verplichtingen uit deze overeenkomst gelden ook voor personen die onder het gezag van Verwerker persoonsgegevens verwerken, waaronder medewerkers.
3.5. Verwerker verleent, voor zover binnen zijn macht, redelijke bijstand bij gegevensbeschermingseffectbeoordelingen (DPIA's) en bij overleg met de toezichthouder.
4.1. Verwerker verwerkt de persoonsgegevens binnen de Europese Economische Ruimte.
4.2. Doorgifte naar een land buiten de Europese Economische Ruimte vindt niet plaats zonder passende waarborgen en zonder voorafgaande afstemming met Verwerkingsverantwoordelijke.
5.1. Verwerker mag voor de uitvoering van de dienst andere partijen (subverwerkers) inschakelen. De op het moment van deze versie ingeschakelde subverwerkers zijn opgenomen in de Bijlage.
5.2. Verwerker legt elke subverwerker schriftelijk ten minste dezelfde verplichtingen op als in deze overeenkomst zijn overeengekomen, en blijft volledig verantwoordelijk voor hun handelen.
5.3. Verwerker meldt een voorgenomen wijziging in de subverwerkers vooraf. Verwerkingsverantwoordelijke mag daartegen op redelijke gronden bezwaar maken.
6.1. Verwerker treft passende technische en organisatorische maatregelen om de persoonsgegevens te beveiligen tegen verlies en tegen enige vorm van onrechtmatige verwerking. De maatregelen zijn opgenomen in de Bijlage.
6.2. Verwerker stemt het beveiligingsniveau af op de stand van de techniek, de gevoeligheid van de gegevens en de kosten van de maatregelen.
7.1. Verwerker stelt Verwerkingsverantwoordelijke zonder onredelijke vertraging, en in beginsel binnen 24 uur nadat een datalek bij Verwerker bekend is geworden, op de hoogte.
7.2. De melding bevat ten minste de aard van de inbreuk, de betrokken categorieen en aantallen, de waarschijnlijke gevolgen, en de getroffen of voorgestelde maatregelen.
7.3. Verwerkingsverantwoordelijke blijft verantwoordelijk voor de eigen melding aan de Autoriteit Persoonsgegevens en, waar nodig, aan de betrokkenen.
8.1. Krijgt Verwerker een verzoek van een betrokkene om diens rechten uit te oefenen, dan stuurt Verwerker dit door naar Verwerkingsverantwoordelijke.
8.2. Verwerker verleent redelijke medewerking zodat Verwerkingsverantwoordelijke binnen de wettelijke termijn aan het verzoek kan voldoen.
9.1. Op alle persoonsgegevens die Verwerker ontvangt, rust een geheimhoudingsplicht jegens derden.
9.2. Verwerker gebruikt de gegevens niet voor een ander doel dan waarvoor zij zijn verstrekt, tenzij een wettelijke verplichting tot verstrekking bestaat.
10.1. Verwerkingsverantwoordelijke mag, bij een concreet vermoeden van onrechtmatige verwerking, de naleving van deze overeenkomst laten controleren door een onafhankelijke en tot geheimhouding gehouden derde.
10.2. Verwerker verleent hieraan medewerking en stelt redelijkerwijs relevante informatie beschikbaar. De kosten van de audit komen voor rekening van Verwerkingsverantwoordelijke, tenzij uit de audit een tekortkoming van Verwerker blijkt.
11.1. De aansprakelijkheid van partijen voor schade uit deze verwerkersovereenkomst sluit aan bij wat daarover in de onderliggende overeenkomst van opdracht is bepaald.
11.2. Aansprakelijkheid voor indirecte schade, waaronder gevolgschade en gederfde winst, is uitgesloten voor zover de wet dat toestaat. De uitsluitingen vervallen bij opzet of bewuste roekeloosheid.
12.1. Deze verwerkersovereenkomst geldt zolang de samenwerking tussen partijen duurt en eindigt van rechtswege bij het einde daarvan.
12.2. Na beeindiging verwijdert of vernietigt Verwerker, naar keuze van Verwerkingsverantwoordelijke, alle aanwezige persoonsgegevens, of geeft hij deze terug, tenzij een wettelijke bewaarplicht zich daartegen verzet.
| Soorten persoonsgegevens | Categorieen betrokkenen |
|---|---|
| NAW-gegevens, telefoonnummer, e-mailadres, bedrijfsgegevens (KVK, BTW, OB, RSIN), bankrekeningnummers, financiele en administratieve gegevens, IP-adres. | Klanten en relaties van Verwerkingsverantwoordelijke en, waar van toepassing, personeel van Verwerkingsverantwoordelijke. |
| Partij | Doel | Locatie |
|---|---|---|
| Snel.com B.V. | Hosting en opslag | Europese Unie (Nederland) |
| Google (Workspace) | E-mail en agenda | Europese Economische Ruimte, met waarborgen |
| Exact Online | Boekhoudsoftware (indien gebruikt) | Europese Unie (Nederland) |