Deze verwerkersovereenkomst geldt voor zover Knoth WebMedia & Hosting, handelend onder de naam Knoth Hosting (“Verwerker”), bij de uitvoering van een overeenkomst persoonsgegevens verwerkt namens de klant (“Verwerkingsverantwoordelijke”). Zij vormt in dat geval onderdeel van de hoofdovereenkomst en de algemene voorwaarden.
De klant bepaalt in beginsel waarom en welke persoonsgegevens via de afgenomen hostingdienst worden verwerkt. Knoth levert de technische infrastructuur en verwerkt die gegevens uitsluitend voor de uitvoering van de dienst en op gedocumenteerde instructies van de klant, behoudens wettelijke verplichtingen.
1. Rollen en toepasselijkheid
- De klant is verwerkingsverantwoordelijke voor persoonsgegevens die hij via de diensten opslaat, verstuurt of anderszins verwerkt, voor zover de klant doel en middelen van die verwerking bepaalt.
- Knoth is verwerker voor zover zij die persoonsgegevens uitsluitend namens de klant verwerkt.
- Voor gegevens die Knoth voor eigen bedrijfsdoeleinden verwerkt, zoals facturatie, klantadministratie, beveiligingslogs en communicatie, kan Knoth zelfstandig verwerkingsverantwoordelijke zijn. Deze verwerkersovereenkomst ziet niet op die zelfstandige verwerkingen.
- De klant staat ervoor in dat de verwerking die hij Knoth opdraagt rechtmatig is en dat hij betrokkenen op passende wijze informeert.
2. Onderwerp, duur en aard van de verwerking
| Onderwerp | Het beschikbaar stellen en beheren van hosting- en infrastructuurdiensten waarmee de klant gegevens kan opslaan, verwerken, verzenden en beschikbaar stellen. |
|---|---|
| Duur | Gedurende de looptijd van de hoofdovereenkomst en, voor zover technisch noodzakelijk, gedurende een beperkte periode daarna voor beëindiging, migratie en backupretentie. |
| Aard | Opslag, hosting, transport, raadpleging voor beheer en support, backup, herstel, beveiliging en verwijdering. |
| Doel | Uitvoering, beveiliging, ondersteuning en continuïteit van de door de klant afgenomen dienst. |
| Persoonsgegevens | Afhankelijk van het gebruik door de klant, bijvoorbeeld namen, contactgegevens, accountgegevens, IP-adressen, inhoud van websites, databases, e-mail en overige door de klant aangeleverde gegevens. |
| Betrokkenen | Afhankelijk van het gebruik door de klant, bijvoorbeeld klanten, bezoekers, medewerkers, leveranciers, leden, gebruikers en andere personen van wie de klant gegevens verwerkt. |
De klant bepaalt de concrete categorieën persoonsgegevens en betrokkenen binnen zijn gebruik van de dienst. Bijzondere of strafrechtelijke persoonsgegevens worden alleen verwerkt wanneer de klant daar zelf rechtmatig voor kiest en passende maatregelen treft.
3. Gedocumenteerde instructies en geheimhouding
- Knoth verwerkt persoonsgegevens uitsluitend op gedocumenteerde instructies van de klant en voor zover nodig voor de uitvoering van de overeenkomst.
- Een bestelling, supportverzoek, wijzigingsopdracht of andere aantoonbare instructie van de klant kan als gedocumenteerde instructie gelden.
- Wanneer Knoth op grond van Unierecht of Nederlands recht verplicht is persoonsgegevens anders te verwerken, informeert zij de klant vooraf indien en voor zover de wet dit toestaat.
- Personen die onder gezag van Knoth toegang hebben tot persoonsgegevens zijn aan geheimhouding gebonden of vallen onder een passende wettelijke geheimhoudingsplicht.
- Knoth informeert de klant wanneer een instructie naar haar oordeel in strijd is met toepasselijke privacywetgeving.
4. Technische en organisatorische beveiliging
- Knoth treft passende technische en organisatorische maatregelen die zijn afgestemd op de aard van de dienstverlening, de stand van de techniek en de redelijkerwijs bekende risico’s.
- Deze maatregelen kunnen onder meer bestaan uit toegangsbeveiliging, netwerkbeveiliging, logging, patch- en updatebeheer, backups waar onderdeel van de dienst, beveiligde beheerverbindingen en beperking van toegang tot bevoegde personen.
- De klant blijft verantwoordelijk voor beveiligingsmaatregelen binnen zijn eigen beheerlaag, waaronder sterke wachtwoorden, actuele websites en applicaties, correcte toegangsrechten en veilige configuratie.
- Knoth verstrekt op redelijk verzoek informatie die nodig is om naleving van deze overeenkomst aan te tonen, voor zover dit geen beveiligingsrisico of schending van vertrouwelijkheid jegens derden oplevert.
5. Subverwerkers
- De klant geeft Knoth algemene toestemming om subverwerkers in te schakelen wanneer dit nodig is voor de dienstverlening, bijvoorbeeld datacenter-, netwerk-, backup- of softwareleveranciers.
- Knoth legt aan subverwerkers die persoonsgegevens voor Knoth verwerken passende gegevensbeschermingsverplichtingen op.
- Knoth blijft tegenover de klant verantwoordelijk voor de nakoming van de verplichtingen die op grond van artikel 28 AVG aan een ingeschakelde subverwerker moeten worden doorgelegd.
- De klant kan gemotiveerd bezwaar maken tegen een nieuwe subverwerker wanneer daarvoor concrete gegevensbeschermingsgronden bestaan. Partijen zoeken dan naar een werkbare oplossing; wanneer die niet mogelijk is kan dit gevolgen hebben voor de betreffende dienst.
6. Verwerking buiten de EER
- Knoth streeft ernaar persoonsgegevens binnen de Europese Economische Ruimte te verwerken wanneer dit binnen de gekozen dienstverlening mogelijk is.
- Voor doorgifte buiten de EER worden, indien vereist, passende waarborgen toegepast overeenkomstig de AVG, bijvoorbeeld een adequaatheidsbesluit of geldige standaardcontractbepalingen.
- Op verzoek informeert Knoth de klant over de voor de betreffende dienst relevante verwerkingslocaties en waarborgen voor zover deze informatie beschikbaar en deelbaar is.
7. Inbreuk in verband met persoonsgegevens
- Knoth stelt de klant zonder onredelijke vertraging op de hoogte nadat Knoth kennis heeft gekregen van een datalek dat betrekking heeft op persoonsgegevens die Knoth namens de klant verwerkt.
- Knoth verstrekt, voor zover beschikbaar, informatie over de aard van het incident, de vermoedelijke gevolgen, getroffen of voorgestelde maatregelen en een contactpunt voor opvolging.
- De klant beoordeelt als verwerkingsverantwoordelijke of melding aan de Autoriteit Persoonsgegevens en/of betrokkenen verplicht is. Knoth verleent redelijke ondersteuning voor zover de aard van de verwerking en beschikbare informatie dat mogelijk maken.
- Een melding van Knoth aan de klant houdt niet in dat Knoth aansprakelijkheid of een overtreding erkent.
8. Rechten van betrokkenen en overige ondersteuning
- Wanneer een betrokkene zich rechtstreeks tot Knoth wendt over persoonsgegevens waarvoor de klant verwerkingsverantwoordelijke is, verwijst Knoth het verzoek waar passend door naar de klant.
- Knoth verleent, rekening houdend met de aard van de verwerking, redelijke technische ondersteuning bij verzoeken tot inzage, correctie, verwijdering, beperking, overdraagbaarheid of bezwaar voor zover de klant dit niet zelfstandig kan uitvoeren.
- Knoth verleent redelijke ondersteuning bij verplichtingen rondom beveiliging, gegevensbeschermingseffectbeoordelingen en voorafgaande raadpleging, voor zover dit betrekking heeft op de door Knoth uitgevoerde verwerking.
- Werkzaamheden die duidelijk buiten de normale dienstverlening vallen kunnen, na overleg, tegen het geldende tarief worden uitgevoerd.
9. Informatie en audit
- Knoth stelt op redelijk verzoek informatie beschikbaar die noodzakelijk is om naleving van artikel 28 AVG aan te tonen.
- Wanneer beschikbare documentatie onvoldoende uitsluitsel biedt, kan de klant maximaal eenmaal per jaar een onafhankelijke deskundige een audit laten uitvoeren, tenzij een toezichthouder of concreet incident vaker onderzoek rechtvaardigt.
- Een audit wordt ten minste twee weken vooraf aangekondigd, vindt tijdens normale werktijden plaats, mag de veiligheid en continuïteit van andere klanten niet aantasten en de auditor is aan geheimhouding gebonden.
- De redelijke kosten van een door de klant geïnitieerde audit zijn voor rekening van de klant, tenzij uit de audit een wezenlijke tekortkoming van Knoth blijkt die de audit noodzakelijk maakte.
10. Einde van de verwerking
- Na beëindiging van de dienst verwijdert of retourneert Knoth persoonsgegevens overeenkomstig de keuze van de klant voor zover dit technisch redelijkerwijs mogelijk is en de wet geen verdere bewaring vereist.
- Productiedata worden na beëindiging verwijderd volgens het normale beëindigingsproces. Kopieën die uitsluitend in backups aanwezig zijn kunnen gedurende de geldende backupretentie blijven bestaan en worden daarna volgens de normale cyclus overschreven of verwijderd.
- De klant is verantwoordelijk voor het vóór beëindiging maken of opvragen van een bruikbare export van zijn gegevens.
11. Verantwoordelijkheid en aansprakelijkheid
- Iedere partij is verantwoordelijk voor de eigen verplichtingen onder de AVG.
- De klant is verantwoordelijk voor het doel, de grondslag, de transparantie richting betrokkenen en de rechtmatigheid van de persoonsgegevens die via de diensten worden verwerkt.
- De aansprakelijkheidsregeling uit de hoofdovereenkomst en algemene voorwaarden is mede van toepassing op deze verwerkersovereenkomst, voor zover dit volgens de AVG en overige dwingende wetgeving is toegestaan.
12. Duur en slotbepalingen
- Deze verwerkersovereenkomst geldt zolang Knoth in opdracht van de klant persoonsgegevens verwerkt.
- Wijzigingen worden schriftelijk of elektronisch vastgelegd. Wanneer gewijzigde privacywetgeving aanpassing noodzakelijk maakt, werken partijen daar redelijkerwijs aan mee.
- Bij tegenstrijdigheid gaat een specifieke schriftelijke afspraak over gegevensverwerking voor op deze standaardtekst. Voor het overige geldt de rangorde zoals opgenomen in de hoofdovereenkomst.
- Op deze verwerkersovereenkomst is Nederlands recht van toepassing. Geschillen worden behandeld door de bevoegde Nederlandse rechter, voor zover dwingend recht niet anders bepaalt.