Verwerkersovereenkomst
Wanneer uw organisatie ComplyFort gebruikt, verwerken wij persoonsgegevens in uw opdracht. Deze overeenkomst conform artikel 28 AVG regelt hoe wij daarmee omgaan.
Versie 2.0 · laatst bijgewerkt op
Inbegrepen bij elk abonnement. Door een ComplyFort-abonnement af te sluiten gaat u automatisch akkoord met deze verwerkersovereenkomst. Een getekend exemplaar is beschikbaar op aanvraag via info@complyfort.nl.
Partijen
Deze Verwerkersovereenkomst (hierna: “VWO”) wordt gesloten tussen:
Verwerkingsverantwoordelijke
De Klant
De zorgorganisatie die een abonnement heeft afgesloten bij ComplyFort en bepaalt welke gegevens worden verwerkt.
Verwerker
ComplyFort
Gevestigd te Schiedam, KVK 42085731. Verwerkt gegevens uitsluitend in opdracht van de Klant.
Onderwerp, duur en rangorde
ComplyFort verwerkt persoonsgegevens namens de Klant in het kader van het leveren van het compliance-platform. Deze VWO regelt de verwerking van die persoonsgegevens conform artikel 28 van de Algemene Verordening Gegevensbescherming (AVG) en maakt onlosmakelijk deel uit van de overeenkomst tussen partijen.
Duur. Deze VWO gaat in op het moment dat de overeenkomst tot stand komt en loopt door zolang ComplyFort persoonsgegevens voor de Klant verwerkt. Bepalingen die naar hun aard bedoeld zijn om voort te duren — geheimhouding, en de verplichtingen rond verwijdering na beëindiging — blijven daarna van kracht.
Rangorde. Bij tegenstrijdigheid tussen deze VWO en de algemene voorwaarden gaat deze VWO voor, voor zover het de verwerking van persoonsgegevens betreft.
Aard en doel van de verwerking
ComplyFort verwerkt persoonsgegevens uitsluitend:
- op schriftelijke instructie van de Klant;
- voor de doeleinden die de Klant bepaalt in het kader van compliance-registraties;
- voor zover noodzakelijk voor het verlenen van de overeengekomen dienst.
ComplyFort gebruikt de gegevens nooit voor eigen doeleinden.
Is ComplyFort van mening dat een instructie van de Klant in strijd is met de AVG of met andere gegevensbeschermingsregels, dan stelt ComplyFort de Klant daarvan onmiddellijk op de hoogte en kan zij de uitvoering van die instructie opschorten tot de Klant deze bevestigt of aanpast (art. 28 lid 3 slot AVG).
Categorieën betrokkenen en gegevens
| Betrokkenen | Categorieën persoonsgegevens |
|---|---|
| Medewerkers van de Klant | Naam, e-mailadres, functie, inloggegevens, gelogde handelingen |
| Patiënten of cliënten van de Klant | De gegevens die de Klant zelf invoert bij incidenten, privacyverzoeken of risicoregistraties |
De exacte categorieën worden bepaald door de Klant. De Klant blijft verantwoordelijk voor de rechtmatigheid van de ingevoerde gegevens.
Vertrouwelijkheid
ComplyFort verplicht haar medewerkers die toegang hebben tot persoonsgegevens van de Klant tot geheimhouding. Toegang is beperkt tot medewerkers die deze nodig hebben voor het verlenen van de dienst.
Beveiligingsmaatregelen
ComplyFort treft passende technische en organisatorische maatregelen conform art. 32 AVG, waaronder:
- versleuteling van gegevens in rust (AES-256) en tijdens transport (TLS 1.2 of hoger);
- scheiding van de gegevens van verschillende klanten, server-side afgedwongen en bewaakt met geautomatiseerde tests die bij elke wijziging draaien;
- toegangscontrole op basis van rollen (beheerder of medewerker) binnen de organisatie van de Klant;
- verplichte bevestiging van het e-mailadres voordat een account gegevens kan vastleggen;
- vastlegging van aanmeldmomenten en systeemgebeurtenissen door de onderliggende hosting- en authenticatiedienst;
- periodieke beoordeling van de beveiligingsmaatregelen, waarvan de afwegingen schriftelijk worden vastgelegd.
Ter voorkoming van misverstanden bij uw eigen risicobeoordeling: het platform houdt op dit moment geen doorlopend logboek bij van welke gebruiker welk dossier heeft ingezien of gewijzigd. Wilt u dat wel, neem dan contact met ons op — het staat op de ontwikkelagenda.
Bijstand bij beoordelingen en meldingen
ComplyFort verleent de Klant, rekening houdend met de aard van de verwerking en de haar beschikbare informatie, redelijke bijstand bij het nakomen van de verplichtingen uit de artikelen 32 tot en met 36 AVG. Dat omvat het beveiligen van de verwerking, het melden van inbreuken, het uitvoeren van een gegevensbeschermingseffectbeoordeling (DPIA) en een eventuele voorafgaande raadpleging van de Autoriteit Persoonsgegevens. Op verzoek stelt ComplyFort de informatie over haar maatregelen beschikbaar die de Klant daarvoor nodig heeft.
Sub-verwerkers
ComplyFort maakt voor de verwerking van gegevens van de Klant gebruik van de volgende sub-verwerkers:
| Sub-verwerker | Dienst | Verwerkingslocatie |
|---|---|---|
| Google Cloud EMEA Limited (Ierland) | Hosting, database en authenticatie van het platform. Gecertificeerd conform ISO 27001 en SOC 2 Type II. | EU — regio europe-west |
| Scaleway SAS (Frankrijk) | Verzending van de herinneringsmails aan beheerders van de Klant. Deze mails bevatten uitsluitend aantallen en termijnen, nooit cliëntgegevens. | EU — regio Parijs |
De Klant geeft algemene toestemming voor het inschakelen van sub-verwerkers. ComplyFort informeert de Klant ten minste 30 dagen voorafgaand aan het toevoegen of vervangen van een sub-verwerker, zodat de Klant daartegen gemotiveerd bezwaar kan maken. Blijft het bezwaar staan, dan mag de Klant de overeenkomst kosteloos beëindigen voor het deel dat de betreffende verwerking raakt.
ComplyFort legt iedere sub-verwerker bij overeenkomst dezelfde verplichtingen op als in deze VWO zijn opgenomen, en blijft jegens de Klant volledig aansprakelijk voor het nakomen daarvan (art. 28 lid 4 AVG).
Doorgifte buiten de EU
ComplyFort verwerkt de persoonsgegevens die de Klant in het platform invoert uitsluitend binnen de Europese Economische Ruimte. Doorgifte naar een land buiten de EER vindt niet plaats, tenzij de Klant daarvoor uitdrukkelijk schriftelijk opdracht geeft en aan de voorwaarden van hoofdstuk V AVG is voldaan — bijvoorbeeld via een adequaatheidsbesluit of de modelcontractbepalingen van de Europese Commissie. Wijzigt dit, dan geldt de aankondigingstermijn en het bezwaarrecht uit het artikel over sub-verwerkers.
Datalekken
ComplyFort meldt een inbreuk in verband met persoonsgegevens van de Klant zonder onredelijke vertraging en uiterlijk binnen 24 uur na ontdekking aan de Klant, met alle informatie die de Klant nodig heeft om zijn eigen meldplicht jegens de Autoriteit Persoonsgegevens en betrokkenen na te komen.
Die termijn is bewust korter dan de 72 uur die voor de Klant zelf geldt: die 72 uur begint te lopen zodra de Klant bekend wordt met het lek, en van die tijd moet de Klant zelf kunnen beoordelen, besluiten en melden. Zou ComplyFort pas na 72 uur melden, dan zou de Klant al te laat zijn.
Is nog niet alle informatie beschikbaar, dan meldt ComplyFort wat wel bekend is en vult zij de rest zo spoedig mogelijk aan. ComplyFort meldt niet zelfstandig aan de Autoriteit Persoonsgegevens: die afweging en die melding zijn voorbehouden aan de Klant als verwerkingsverantwoordelijke.
Controle en audit
ComplyFort stelt de Klant alle informatie ter beschikking die nodig is om aan te tonen dat de verplichtingen uit artikel 28 AVG worden nagekomen, en maakt audits mogelijk en draagt daaraan bij — met inbegrip van inspecties door de Klant of een door de Klant gemachtigde auditor (art. 28 lid 3 sub h AVG).
Daarbij gelden de volgende praktische afspraken:
- de Klant kondigt een audit ten minste twee weken van tevoren schriftelijk aan;
- een audit vindt ten hoogste eenmaal per jaar plaats, behalve wanneer er een concrete aanleiding is, zoals een datalek of een aanwijzing van een toezichthouder;
- de auditor is gebonden aan geheimhouding en de audit verstoort de dienstverlening aan andere klanten niet;
- ComplyFort mag eerst verwijzen naar bestaande rapportages en certificeringen van haar sub-verwerkers en naar haar eigen vastgelegde beveiligingsafwegingen; is dat voor de Klant aantoonbaar niet toereikend, dan gaat de audit alsnog door;
- elke partij draagt haar eigen kosten. Blijkt uit de audit dat ComplyFort tekortschiet, dan draagt ComplyFort ook de redelijke kosten van de Klant en herstelt zij de tekortkoming onverwijld.
Rechten van betrokkenen
ComplyFort verleent technische medewerking aan de Klant voor het beantwoorden van verzoeken van betrokkenen (inzage, rectificatie, wissing, overdraagbaarheid), zodat de Klant tijdig aan die verzoeken kan voldoen.
Verwijdering na beëindiging
Na beëindiging van de overeenkomst heeft de Klant 30 dagenom zijn gegevens zelf uit het platform te halen. Dat kan op elk moment met de exportfunctie, die alle incidenten, privacyverzoeken, risico’s en verwerkingen als één dossier oplevert. Gedurende die periode blijven de gegevens leesbaar; nieuwe registraties vastleggen kan niet meer.
Daarna verwijdert ComplyFort alle persoonsgegevens van de Klant, uiterlijk 90 dagen na beëindiging. Op schriftelijk verzoek van de Klant draagt ComplyFort de gegevens in plaats daarvan over in een gangbaar, machineleesbaar formaat. Een langere bewaring vindt alleen plaats voor zover een wettelijke bewaarplicht ComplyFort daartoe verplicht; in dat geval worden de gegevens niet verder verwerkt en meldt ComplyFort welke gegevens het betreft en op welke grond.
Op verzoek bevestigt ComplyFort de verwijdering schriftelijk.
Toepasselijk recht
Op deze VWO is Nederlands recht van toepassing.
Vragen over dit document?
Neem contact op via info@complyfort.nl. ComplyFort · Schiedam · KVK 42085731
Overige documenten