Verwerkersovereenkomst
Wanneer uw organisatie ComplyFort gebruikt, verwerken wij persoonsgegevens in uw opdracht. Deze overeenkomst conform artikel 28 AVG regelt hoe wij daarmee omgaan.
Inbegrepen bij elk abonnement. Door een ComplyFort-abonnement af te sluiten gaat u automatisch akkoord met deze verwerkersovereenkomst. Een getekend exemplaar is beschikbaar op aanvraag via info@complyfort.nl.
Partijen
Deze Verwerkersovereenkomst (hierna: “VWO”) wordt gesloten tussen:
Verwerkingsverantwoordelijke
De Klant
De zorgorganisatie die een abonnement heeft afgesloten bij ComplyFort en bepaalt welke gegevens worden verwerkt.
Verwerker
ComplyFort
Gevestigd te Schiedam, KVK 42085731. Verwerkt gegevens uitsluitend in opdracht van de Klant.
Onderwerp en doel
ComplyFort verwerkt persoonsgegevens namens de Klant in het kader van het leveren van het compliance-platform. Deze VWO regelt de verwerking van die persoonsgegevens conform artikel 28 van de Algemene Verordening Gegevensbescherming (AVG) en maakt onlosmakelijk deel uit van de overeenkomst tussen partijen.
Aard en doel van de verwerking
ComplyFort verwerkt persoonsgegevens uitsluitend:
- op schriftelijke instructie van de Klant;
- voor de doeleinden die de Klant bepaalt in het kader van compliance-registraties;
- voor zover noodzakelijk voor het verlenen van de overeengekomen dienst.
ComplyFort gebruikt de gegevens nooit voor eigen doeleinden.
Categorieën betrokkenen en gegevens
| Betrokkenen | Categorieën persoonsgegevens |
|---|---|
| Medewerkers van de Klant | Naam, e-mailadres, functie, inloggegevens, gelogde handelingen |
| Patiënten of cliënten van de Klant | De gegevens die de Klant zelf invoert bij incidenten, privacyverzoeken of risicoregistraties |
De exacte categorieën worden bepaald door de Klant. De Klant blijft verantwoordelijk voor de rechtmatigheid van de ingevoerde gegevens.
Vertrouwelijkheid
ComplyFort verplicht haar medewerkers die toegang hebben tot persoonsgegevens van de Klant tot geheimhouding. Toegang is beperkt tot medewerkers die deze nodig hebben voor het verlenen van de dienst.
Beveiligingsmaatregelen
ComplyFort treft passende technische en organisatorische maatregelen conform art. 32 AVG, waaronder:
- Versleuteling van gegevens in rust en in transit (AES-256 / TLS 1.3);
- Toegangscontrole op basis van rollen;
- Logging en monitoring van toegang;
- Regelmatige beveiligingsbeoordelingen.
Sub-verwerkers
ComplyFort maakt gebruik van de volgende sub-verwerkers:
- Google Cloud (EU-regio europe-west) — hosting en opslag. Google LLC is gecertificeerd conform ISO 27001 en SOC 2 Type II.
Een actueel overzicht van sub-verwerkers is beschikbaar op aanvraag via info@complyfort.nl. De Klant geeft algemene toestemming voor het inschakelen van sub-verwerkers; ComplyFort informeert de Klant bij wijzigingen en de Klant heeft het recht daartegen bezwaar te maken.
Datalekken
ComplyFort meldt een inbreuk op de beveiliging die betrekking heeft op persoonsgegevens van de Klant zonder onnodig uitstel — en uiterlijk binnen 72 uur na ontdekking — aan de Klant, met alle informatie die nodig is om de eigen meldplicht jegens de Autoriteit Persoonsgegevens na te komen.
Rechten van betrokkenen
ComplyFort verleent technische medewerking aan de Klant voor het beantwoorden van verzoeken van betrokkenen (inzage, rectificatie, wissing, overdraagbaarheid), zodat de Klant tijdig aan die verzoeken kan voldoen.
Verwijdering na beëindiging
Na beëindiging van de overeenkomst verwijdert ComplyFort alle persoonsgegevens van de Klant binnen 90 dagen, tenzij de Klant schriftelijk om teruggave verzoekt of een wettelijke bewaarplicht anders vereist.
Toepasselijk recht
Op deze VWO is Nederlands recht van toepassing.
Vragen over dit document?
Neem contact op via info@complyfort.nl. ComplyFort · Schiedam · KVK 42085731 · BTW NL005484368B84
Overige documenten