Verwerkersovereenkomst
Partijen
De Verwerkingsverantwoordelijke: [naam omgevingsdienst/organisatie, adres, KvK, vertegenwoordiger], hierna: "Verantwoordelijke".
De Verwerker: Aurora Innovations Holding B.V., Retersbekerweg 16, 6343 PK Klimmen, KvK 14103566, hierna: "Verwerker".
Overwegingen
- Verantwoordelijke neemt van Verwerker de toepassing ECR (Energy Compliance Reporter) af ten behoeve van toezicht op de energiebesparingsplicht en WPM-mobiliteit.
- Bij het gebruik daarvan verwerkt Verwerker mogelijk persoonsgegevens namens Verantwoordelijke. Partijen leggen daarvoor de afspraken uit artikel 28 AVG vast in deze verwerkersovereenkomst.
- Uitgangspunt is dat de inspectie- en rapportagegegevens lokaal bij Verantwoordelijke blijven (op het apparaat of in de eigen Dataverse-/database-omgeving) en niet bij Verwerker worden opgeslagen.
1. Onderwerp, aard en doel
Verwerker verwerkt persoonsgegevens uitsluitend ten behoeve van de dienstverlening rondom ECR en uitsluitend in opdracht en op gedocumenteerde instructie van Verantwoordelijke, zoals nader omschreven in Bijlage 1. Verwerker verwerkt de gegevens niet voor eigen doeleinden.
2. Categorieën gegevens en betrokkenen
De categorieën persoonsgegevens en betrokkenen zijn opgenomen in Bijlage 1. Het gaat in de regel om contactgegevens van bedrijfscontactpersonen en om gegevens uit rapportages/registers, verwerkt in het kader van toezicht en handhaving.
3. Instructies
Verwerker handelt alleen op schriftelijke instructie van Verantwoordelijke, tenzij een wettelijke verplichting anders bepaalt; in dat geval stelt Verwerker Verantwoordelijke vooraf op de hoogte, tenzij die wet dit verbiedt.
4. Geheimhouding
Verwerker verplicht personen die toegang hebben tot de persoonsgegevens tot geheimhouding.
5. Beveiliging
Verwerker treft passende technische en organisatorische maatregelen als bedoeld in artikel 32 AVG. De maatregelen zijn beschreven in Bijlage 2 en omvatten onder meer versleuteld transport (HTTPS/TLS), toegangsbeperking en dataminimalisatie, aansluitend op de BIO/ISO 27002-principes. Zie ook onze pagina Beveiliging & compliance.
6. Sub-verwerkers
Verwerker schakelt uitsluitend sub-verwerkers in met een gelijkwaardig beschermingsniveau en legt hun dezelfde verplichtingen op. Actuele sub-verwerkers (o.a. de hostingpartij Hostnet, binnen de EU/EER) staan in Bijlage 2. Wijzigingen meldt Verwerker vooraf, zodat Verantwoordelijke bezwaar kan maken.
7. Bijstand
Verwerker verleent, voor zover redelijkerwijs mogelijk, bijstand bij: (a) verzoeken van betrokkenen tot uitoefening van hun rechten; (b) een DPIA en voorafgaande raadpleging (art. 35–36); en (c) het voldoen aan de beveiligings- en meldplichten (art. 32–34).
8. Datalekken
Verwerker informeert Verantwoordelijke onverwijld — en uiterlijk binnen 48 uur na ontdekking — over een inbreuk in verband met persoonsgegevens, met de informatie die Verantwoordelijke nodig heeft om aan haar meldplicht (art. 33–34 AVG) te voldoen.
9. Datalocatie en doorgifte
Verwerking vindt plaats binnen de EU/EER. Doorgifte naar een land daarbuiten vindt niet plaats zonder voorafgaande toestemming en passende waarborgen.
10. Controle en audit
Verwerker stelt Verantwoordelijke de informatie ter beschikking die nodig is om naleving aan te tonen en maakt audits (door Verantwoordelijke of een gemachtigde) redelijkerwijs mogelijk.
11. Teruggave en verwijdering
Na afloop van de dienstverlening verwijdert Verwerker, naar keuze van Verantwoordelijke, alle persoonsgegevens of geeft deze terug in een gangbaar formaat, en verwijdert bestaande kopieën, tenzij bewaring wettelijk verplicht is.
12. Aansprakelijkheid en slotbepalingen
Op deze verwerkersovereenkomst is Nederlands recht van toepassing. Aansprakelijkheid wordt beheerst door de tussen partijen geldende (hoofd)overeenkomst. Bij strijd tussen documenten gaat deze verwerkersovereenkomst voor op het punt van de gegevensbescherming.
Bijlage 1 — Omschrijving van de verwerking
| Onderwerp | Gebruik van ECR voor toezicht op de energiebesparingsplicht en WPM-mobiliteit |
|---|---|
| Doeleinden | Voorselectie, plausibiliteitstoetsing en inspectievoorbereiding |
| Soorten betrokkenen | Contactpersonen van bedrijven; [nader in te vullen] |
| Soorten gegevens | Naam, functie, zakelijke contactgegevens; gegevens uit rapportages/registers; [nader in te vullen] |
| Duur | Voor de duur van de overeenkomst |
Bijlage 2 — Beveiligingsmaatregelen & sub-verwerkers
- Versleuteld transport (HTTPS/TLS); toegang via authenticatie en toegelaten-lijst.
- Dataminimalisatie; inspectiedata blijft lokaal/bij Verantwoordelijke.
- Ontwikkeld aansluitend op BIO/ISO 27002; ISO 27001-certificering in voorbereiding.
- Sub-verwerker(s): Hostnet (hosting, EU/EER); overige nader te specificeren.
