Deze Verwerkersovereenkomst maakt deel uit van het contractuele kader tussen MAINSYSTEMS, LDA. en elke UNOVOX-Klant, samen met de Dienstvoorwaarden en de toepasselijke Bestelling. Voor de persoonsgegevens die voor rekening van de Klant worden verwerkt, heeft deze Verwerkersovereenkomst voorrang op de Voorwaarden. Een ondertekenbare versie kan worden aangevraagd via dpo@mainsystems.pt.
1. Voorwerp en rollen
Deze Verwerkersovereenkomst regelt de verwerking van persoonsgegevens door MAINSYSTEMS, LDA. ("Verwerker") voor rekening van de Klant ("Verwerkingsverantwoordelijke") in het kader van het UNOVOX-platform, op grond van artikel 28 van Verordening (EU) 2016/679 (de Algemene verordening gegevensbescherming, "AVG", ook bekend als GDPR). De Klant bepaalt de doeleinden en de middelen van de verwerking van zijn dossiergegevens; MAINSYSTEMS verwerkt die gegevens uitsluitend op gedocumenteerde instructie van de Klant, met inbegrip van de configuraties die in het platform worden ingesteld, tenzij het Unierecht of het recht van een lidstaat dit vereist; in dat geval zal MAINSYSTEMS de Klant vóór de verwerking informeren, tenzij de wet dit verbiedt.
2. Beschrijving van de verwerking
- Voorwerp: het hosten en leveren van het UNOVOX-platform, met inbegrip van het meldportaal, het dossierbeheer, de communicatie, de rapportering, de technische ondersteuning en, wanneer de Klant ze activeert, de AI Agents.
- Duur: de duur van het abonnement, vermeerderd met de herstel- en verwijderingsperiode bedoeld in artikel 10.
- Aard en doel: het verzamelen, opslaan, ordenen, raadplegen, meedelen aan de Klant en wissen van gegevens, uitsluitend om het meldkanaal en het dossierbeheer van de Klant te laten werken.
- Categorieën van betrokkenen: melders, personen op wie een melding betrekking heeft, getuigen en vermelde derden; geautoriseerde gebruikers van de Klant.
- Categorieën van gegevens: identificatie- en contactgegevens, professionele informatie, de inhoud van de meldingen, berichten en bijlagen, elementen van dossierbeheer; afhankelijk van wat wordt ingevoerd, kunnen zij bijzondere categorieën van persoonsgegevens (artikel 9 AVG) en gegevens over strafbare feiten (artikel 10 AVG) omvatten.
3. Instructies van de Klant
MAINSYSTEMS zal de Klant onmiddellijk informeren indien naar haar oordeel een instructie de AVG of andere bepalingen inzake gegevensbescherming schendt, en kan de uitvoering van die instructie opschorten tot zij wordt bevestigd of gewijzigd. De Klant staat ervoor in dat zijn instructies rechtmatig zijn en dat hij over een rechtsgrond beschikt voor de verwerking die hij bepaalt.
4. Vertrouwelijkheid
MAINSYSTEMS ziet erop toe dat de personen die gemachtigd zijn om de persoonsgegevens te verwerken zich tot vertrouwelijkheid hebben verbonden of door een passende wettelijke geheimhoudingsplicht zijn gebonden, en dat de toegang beperkt blijft tot wat strikt noodzakelijk is om de dienst te leveren, te beschermen en te ondersteunen. In de context van meldkanalen dekt de vertrouwelijkheid in het bijzonder de identiteit van de melders en de informatie waaruit die identiteit kan worden afgeleid, alsook de identiteit van elke in de melding genoemde derde, overeenkomstig de Belgische klokkenluiderswetgeving (de wet van 28 november 2022 betreffende de bescherming van melders van inbreuken op het Unie- of nationale recht vastgesteld binnen een juridische entiteit in de private sector, en de wet van 8 december 2022 voor de federale publieke sector) en artikel 16 van Richtlijn (EU) 2019/1937. Die identiteit mag niet worden bekendgemaakt zonder de uitdrukkelijke toestemming van de betrokkene, behoudens de wettelijk voorziene uitzonderingen.
5. Beveiligingsmaatregelen
MAINSYSTEMS past de technische en organisatorische maatregelen toe die zijn afgestemd op het risico en die door artikel 32 AVG worden vereist, met op de datum van deze versie onder meer: toegangscontroles en machtigingen per rol die door de Klant worden bepaald; authenticatie met versleutelde opslag van wachtwoorden; toegang tot het platform via HTTPS-verbindingen; logische scheiding tussen de omgevingen van elke klant; geen registratie van de IP-adressen van melders op het meldportaal; activiteitenlogboeken van de beheeromgeving; periodieke back-ups; kwetsbaarhedenbeheer en procedures voor incidentrespons. De gegevens worden gehost binnen de Europese Economische Ruimte. Een actuele beschrijving van de maatregelen is op verzoek beschikbaar en kan evolueren, op voorwaarde dat het algemene beschermingsniveau niet substantieel wordt verlaagd.
6. Subverwerkers
De Klant verleent een algemene machtiging voor het inschakelen van subverwerkers voor hosting en infrastructuur, communicatie, beveiliging en, wanneer zij geactiveerd zijn, AI-diensten. MAINSYSTEMS houdt een lijst bij van de relevante subverwerkers, die op verzoek beschikbaar is, en informeert de Klant met een redelijke opzegtermijn over elke belangrijke wijziging, waarbij zij hem de mogelijkheid geeft om zich daartegen te verzetten om legitieme redenen; bij gebrek aan een redelijke oplossing kan de Klant de betrokken dienst beëindigen. MAINSYSTEMS legt elke subverwerker contractueel verplichtingen inzake gegevensbescherming op die gelijkwaardig zijn aan die van deze Verwerkersovereenkomst en blijft jegens de Klant aansprakelijk voor de uitvoering ervan.
7. Bijstand aan de Klant
Rekening houdend met de aard van de verwerking verleent MAINSYSTEMS de Klant redelijke bijstand, door middel van passende technische en organisatorische maatregelen en de functies van het platform, om te antwoorden op verzoeken van betrokkenen en om te voldoen aan de verplichtingen van de artikelen 32 tot 36 AVG, met inbegrip van beveiliging, melding van inbreuken, gegevensbeschermingseffectbeoordelingen en voorafgaande raadplegingen. Indien een betrokkene MAINSYSTEMS rechtstreeks contacteert over gegevens die voor rekening van de Klant worden verwerkt, zal MAINSYSTEMS het verzoek zonder onnodige vertraging aan de Klant doorgeven en niet ten gronde antwoorden zonder instructie van de Klant, tenzij een wettelijke verplichting dit oplegt. Bijstand die verder gaat dan wat in het kader van de dienst redelijk is, kan tegen redelijke tarieven worden gefactureerd.
8. Inbreuken in verband met persoonsgegevens
MAINSYSTEMS stelt de Klant zonder onnodige vertraging in kennis nadat zij kennis heeft gekregen van een inbreuk in verband met persoonsgegevens die gegevens treft die voor rekening van de Klant worden verwerkt, en verstrekt daarbij de redelijkerwijs beschikbare informatie over de aard van de inbreuk, de categorieën en het geschatte aantal betrokken personen en registraties, de waarschijnlijke gevolgen en de genomen of voorgestelde maatregelen, en vult die informatie aan naarmate zij beschikbaar wordt. De kennisgeving aan de toezichthoudende autoriteit en aan de betrokkenen behoort tot de beslissing en de verantwoordelijkheid van de Klant als verwerkingsverantwoordelijke; MAINSYSTEMS werkt daaraan redelijkerwijs mee.
9. Internationale doorgiften
De gegevens worden verwerkt binnen de Europese Economische Ruimte. Een doorgifte buiten de EER vindt uitsluitend plaats met een geldig mechanisme uit hoofdstuk V AVG (een adequaatheidsbesluit, de standaardcontractbepalingen van de Europese Commissie met, waar nodig, aanvullende maatregelen, of een ander wettelijk erkend instrument) en zal worden weergegeven in de informatie over de subverwerkers.
10. Teruggave en verwijdering
Bij het einde van de dienst, en naar keuze van de Klant, geeft MAINSYSTEMS de persoonsgegevens terug via de exportfuncties die beschikbaar zijn tijdens de herstelperiode van 30 dagen, tenzij in de Bestelling een andere termijn is bepaald, en verwijdert zij vervolgens de bestaande gegevens en kopieën, behalve voor zover het Unierecht of het recht van een lidstaat de bewaring ervan vereist. De verwijdering uit de back-ups gebeurt volgens beveiligde rotatiecycli. De Klant is er verantwoordelijk voor om vóór het einde van de herstelperiode de meldingsdossiers te exporteren die hij op grond van het op hem toepasselijke recht moet bewaren. De Belgische klokkenluiderswetgeving verlangt dat een register van de ontvangen meldingen wordt bijgehouden met inachtneming van de vertrouwelijkheidsvereisten, en dat de meldingen en de bijbehorende persoonsgegevens niet langer worden bewaard dan noodzakelijk en evenredig is om de melding te behandelen en om te voldoen aan wettelijke verplichtingen of om rechtsvorderingen in te stellen, uit te oefenen of te onderbouwen; de bewaartermijn wordt bepaald door de Klant als verwerkingsverantwoordelijke en UNOVOX past de geconfigureerde termijn toe.
11. Informatie en audits
MAINSYSTEMS stelt de Klant de informatie ter beschikking die nodig is om de naleving van de verplichtingen van artikel 28 AVG aan te tonen, met inbegrip van de antwoorden op beveiligingsvragenlijsten en de documentatie van de toegepaste maatregelen. De Klant kan, zelf of via een tot vertrouwelijkheid gehouden onafhankelijke auditor, een audit van de relevante verwerkingen uitvoeren, mits een redelijke voorafgaande kennisgeving, ten hoogste eenmaal per jaar behoudens een vereiste van een toezichthoudende autoriteit of na een belangrijke inbreuk, tijdens de kantooruren en zonder toegang tot de gegevens van andere klanten. De kosten van de audit zijn ten laste van de Klant.
12. Aansprakelijkheid en duur
De aansprakelijkheid van de partijen uit hoofde van deze Verwerkersovereenkomst volgt de regeling van artikel 82 AVG en de beperkingen van de Dienstvoorwaarden, voor zover die wettelijk kunnen worden toegepast. Deze Verwerkersovereenkomst blijft van kracht zolang MAINSYSTEMS persoonsgegevens voor rekening van de Klant verwerkt en heeft voorrang op andersluidende bepalingen van de Voorwaarden inzake de verwerking van persoonsgegevens. Zij wordt beheerst door het Portugese recht en de rechtbanken van Lissabon, Portugal, zijn bevoegd.
13. Contact
MAINSYSTEMS, LDA. (UNOVOX)
Av. da República, 50, 2.º andar, 1050-196 Lissabon, Portugal
Privacy: dpo@mainsystems.pt
Algemeen: info@mainsystems.pt
Telefoon: +351 211 245 202