Overeenkomst waarbij de verwerking van persoonsgegevens wordt toevertrouwd
Versie: 1.0
Geldig vanaf: 30 juli 2026
Deze Overeenkomst, hierna te noemen "DPA", wordt gesloten tussen:
- de in het Sentivaro-account aangegeven organisatie, hierna te noemen de “Beheerder”, en
- Dawid Balcer, die het Sentivaro-project leidt als natuurlijk persoon en geen bedrijf leidt, correspondentieadres: ul. Jana Brzechwy 8, 60-195 Poznań, e-mail: contact@sentivaro.com, hierna de "Verwerker" genoemd.
De DPA maakt deel uit van de overeenkomst om Sentivaro te gebruiken.
1. Onderwerp en tijd
- De Beheerder vertrouwt Verwerker persoonsgegevens toe voor zover nodig voor het configureren, implementeren, meten en afwikkelen van geautoriseerde cybersecurity awareness campagnes en het verstrekken van daaraan gerelateerd educatief materiaal.
- De verwerking duurt vanaf de eerste overdracht van gegevens tot hun verwijdering of terugkeer na gebruik van de Dienst, rekening houdend met de periode van het overschrijven van de back-up.
- Een gedetailleerde Campagne bestaat uit de gedocumenteerde instructies van de Beheerder met betrekking tot de configuratie, ontvangers, evenementen en bewaring ervan.
2. Aard en doel van de operatie
Operaties kunnen het volgende omvatten:
- acceptatie of import;
- bestellen en toewijzen aan de Campagne;
- opslag;
- het genereren en verzenden van een gecontroleerd bericht;
- registratie van geconfigureerde gebeurtenissen;
- pseudonimisering en aggregatie;
- presentatie van resultaten aan geautoriseerde gebruikers;
- exporteren op verzoek van de beheerder;
- het verstrekken van educatief materiaal;
- proeflezen;
- limiet;
- verwijdering.
Het enige doel is het implementeren van het geautoriseerde bewustmakingsprogramma voor cyberbeveiliging van de beheerder.
3. Mensen en gegevens
- Categorieën mensen:
- medewerkers en relaties van de Beheerder;
- andere personen die vallen onder het wettelijke en geautoriseerde programma van de Beheerder, na voorafgaande afspraak.
- Gegevenscategorieën:
- naam en achternaam;
- zakelijk e-mailadres;
- afdeling, team, organisatie-eenheid of opleidingscategorie;
- interne deelnemers-ID;
- het feit van het leveren, openen, klikken, rapporteren en voltooien van de leeractiviteit, afhankelijk van de configuratie;
- resultaatcorrectiegegevens;
- beperkte technische gegevens, indien nodig.
- De Beheerder mag zonder voorafgaande schriftelijke toestemming niet overdragen:
- bijzondere gegevenscategorieën onder Art. 9 AVG;
- gegevens uit art. 10 AVG;
- echte wachtwoorden, MFA-codes of inloggegevens;
- financiële gegevens, documentnummers of nationale identificatiegegevens;
- privé e-mailadressen;
- inhoud van privécorrespondentie.
4. Beheerderopdrachten
- De verwerkende entiteit verwerkt gegevens alleen op gedocumenteerde instructies van de beheerder, tenzij de verplichting tot verwerking voortvloeit uit het EU-recht of het Poolse recht.
- Campagneconfiguratie en acties van een geautoriseerde gebruiker in het panel vormen opdrachten als deze voldoen aan de DPA, Regelgeving en Beleid voor acceptabel gebruik.
- Verwerker informeert Beheerder onverwijld indien het bevel naar zijn oordeel in strijd is met de AVG of andere bepalingen inzake gegevensbescherming. Hij kan de uitvoering van het bevel opschorten totdat er duidelijkheid over is.
- De Verwerkingseenheid gebruikt Campagnegegevens niet voor reclame, eigen medewerkersevaluatie, datahandel of training van kunstmatige-intelligentiemodellen.
5. Verplichtingen van de Beheerder
Beheerder:
- waarborgt de wettigheid van de gegevensoverdracht en -verwerking;
- stelt de rechtsgrondslag vast;
- voldoet aan informatieverplichtingen;
- voert indien nodig een balanstest en DPIA uit;
- zorgt voor naleving van het arbeidsrecht en interne regelgeving;
- beperkt gegevens tot een minimum;
- geeft gebruikers de juiste machtigingen;
- verifieert de resultaten voordat ze tegen een specifieke persoon worden gebruikt;
- gebruikt het resultaat niet als enige basis voor automatische personeelsbeslissingen;
- Verwerker uitsluitend rechtmatige instructies geeft.
6. Vertrouwelijkheid
- Alleen personen die handelen onder autorisatie van Verwerker en voor wie toegang noodzakelijk is, hebben toegang tot de gegevens.
- Deze personen zijn contractueel of op grond van de wet tot geheimhouding verplicht.
- De geheimhoudingsplicht geldt ook na het einde van de samenwerking.
7. Beveiliging
- De verwerker implementeert risico-passende maatregelen in overeenstemming met artikel. 32 AVG.
- De maatregelen omvatten, voor zover passend binnen de huidige architectuur:
- transmissie-encryptie;
- veilige wachtwoordhashing;
- rolcontrole;
- scheiding van organisatiegegevens;
- tokens met de juiste willekeur en geldigheidsduur;
- vastleggen administratieve activiteiten;
- back-upkopieën en reconstructietests;
- proces van het updaten en verwijderen van kwetsbaarheden;
- beperking van de bewaring;
- incidentresponsprocedure;
- administratieve toegangsbeveiliging;
- regelmatige evaluatie van maatregelen.
- De actuele beschrijving van de maatregelen kan aan de Beheerder ter beschikking worden gesteld zonder informatie waarvan openbaarmaking het veiligheidsrisico zou vergroten.
8. Subverwerkers
- De Beheerder verleent algemene schriftelijke toestemming voor het gebruik van andere entiteiten vermeld op de pagina '/subverwerkers'.
- Verwerker informeert Beheerder minimaal 14 dagen van tevoren over de geplande wijziging, tenzij een urgente wijziging noodzakelijk is om de dreiging weg te nemen.
- Binnen deze termijn kan de beheerder een gerechtvaardigd bezwaar maken met betrekking tot de gegevensbescherming.
- Indien de reden voor het bezwaar redelijkerwijs niet kan worden weggenomen, kan de Beheerder het gebruik van het deel van de Dienst waarvoor een bepaalde aanbieder nodig is, beëindigen.
- De verwerker legt gegevensbeschermingsverplichtingen op aan de subverwerker die overeenkomen met de verplichtingen onder deze DPA en is verantwoordelijk voor de uitvoering van zijn verplichtingen in overeenstemming met Art. 28 AVG.
9. Overboekingen
- Campagnegegevens worden verwerkt in de EER, tenzij de lijst met subverwerkers uitdrukkelijk anders vermeldt.
- Overdracht buiten de EER mag alleen plaatsvinden op schriftelijk bevel van de Beheerder of met behulp van een mechanisme dat is toegestaan door de AVG.
- Indien modelcontractbepalingen, overdrachtstoetsing of aanvullende maatregelen nodig zijn, zal Verwerker aan Verantwoordelijke de beschikbare informatie verstrekken die nodig is om deze te beoordelen.
10. Rechten van personen
- Verwerker helpt Verantwoordelijke, rekening houdend met de aard van de verwerking, met behulp van de beschikbare technische en organisatorische middelen bij het uitoefenen van de rechten van personen.
- Indien de Deelnemer rechtstreeks een verzoek bij Verwerker indient, zal hij het verzoek onverwijld doorsturen naar de Beheerder en zonder zijn instructies niet inhoudelijk reageren, tenzij de wet dit vereist.
- De beheerder is verantwoordelijk voor het verifiëren van de persoon en het tijdig reageren.
11. Hulp bij naleving
Verwerker staat, rekening houdend met de aard van de verwerking en beschikbare informatie, Verwerkingsverantwoordelijke bij op de volgende gebieden:
- beveiliging;
- risicobeoordeling;
- het melden van overtredingen;
- mensen op de hoogte stellen;
-DPIA;
- overleg met de toezichthouder;
- het aantonen van het verwijderen van gegevens.
Tot de bijstand behoort niet het uitbrengen van een juridisch advies of het overnemen van de aansprakelijkheid van de Beheerder.
12. Datalekken
- Verwerker zal de Beheerder na ontdekking ervan onverwijld op de hoogte stellen van een inbreuk op Campagnegegevens.
- Indien beschikbaar omvat de kennisgeving:
- de aard van de inbreuk;
- categorieën en geschat aantal mensen;
- categorieën en geschat aantal records;
- mogelijke gevolgen;
- genomen of voorgestelde maatregelen;
- aanspreekpunt;
- tijdstip van detectie en bekend tijdsbestek van de gebeurtenis.
- Informatie kan in fasen worden overgedragen.
- Kennisgeving houdt geen erkenning van aansprakelijkheid in.
- De beheerder besluit aangifte te doen bij het gezag en personen te informeren.
13. Verwijderen en retourneren
- De beheerder kan campagnegegevens in het paneel verwijderen of een verwijderingsopdracht geven.
- Na voltooiing van de dienst verwijdert Verwerker, naar keuze van Beheerder, actieve Campagnegegevens of retourneert deze, tenzij de wet opslag ervan vereist.
- Gegevens die tijdelijk in roterende back-ups achterblijven, worden geïsoleerd van normaal gebruik en verwijderd wanneer de betreffende back-up wordt overschreven in de technische back-upcyclus.
- Geaggregeerde gegevens mogen alleen worden bewaard als een individu redelijkerwijs niet langer kan worden geïdentificeerd.
14. Audits
- De verwerker verstrekt de informatie die nodig is om de naleving van art. 28 AVG.
- De beheerder kan maximaal eenmaal per jaar een audit uitvoeren, tenzij er sprake is van een overtreding of de autoriteit aanvullend toezicht verlangt.
- De audit moet:
- minimaal 14 dagen van tevoren bekend worden gemaakt;
- vinden plaats op afgesproken tijdstippen;
- de veiligheid van andere organisaties niet schenden;
- gebruik eerst externe documenten en antwoorden;
- worden uitgevoerd door personen die tot geheimhouding verplicht zijn.
- De bewindvoerder draagt zijn eigen controlekosten. Verwerker brengt geen vergoeding in rekening voor redelijke hulp onder het gratis Dienstmodel, maar kan buitensporige handelingen weigeren of een overeengekomen alternatief middel voorstellen om naleving aan te tonen.
15. Verantwoordelijkheid en prioriteit
- De aansprakelijkheid van partijen vloeit voort uit de AVG, toepasselijk recht en de Verordeningen.
- In het geval van een conflict tussen de DPA en de Verordeningen op het gebied van de bescherming van Campagnegegevens, prevaleert de DPA.
- Indien standaardcontractbepalingen van toepassing zijn en in strijd zijn met de DPA, prevaleren de clausules.
16. Einde
De Wbp geldt zolang Verwerker de Campagnegegevens namens Verwerkingsverantwoordelijke verwerkt.