Hoe zij geldt

Deze verwerkersovereenkomst maakt deel uit van het contractuele kader tussen MAINSYSTEMS, LDA. en elke UNOVOX-klant, samen met de dienstvoorwaarden en de betreffende bestelling. Voor persoonsgegevens die namens de klant worden verwerkt, gaat deze verwerkersovereenkomst vóór op de voorwaarden. Een ondertekenbare versie kan worden aangevraagd via dpo@mainsystems.pt.

1. Onderwerp en rollen

Deze verwerkersovereenkomst regelt de verwerking van persoonsgegevens door MAINSYSTEMS, LDA. („verwerker”) namens de klant („verwerkingsverantwoordelijke”) in verband met het UNOVOX-platform, op grond van artikel 28 van Verordening (EU) 2016/679 („AVG”). De klant bepaalt de doeleinden en middelen van de verwerking van zijn casusgegevens; MAINSYSTEMS verwerkt die gegevens uitsluitend op gedocumenteerde instructie van de klant, met inbegrip van de in het platform aangebrachte configuraties, tenzij het Unierecht of het lidstatelijke recht de verwerking verlangt, in welk geval MAINSYSTEMS de klant vóór de verwerking informeert, tenzij dat recht dat verbiedt.

2. Beschrijving van de verwerking

  • Onderwerp: hosting en levering van het UNOVOX-platform, met inbegrip van het meldportaal, het casusbeheer, de communicatie, de rapportages, de technische support en, indien door de klant geactiveerd, AI Agents.
  • Duur: de looptijd van het abonnement, vermeerderd met de herstel- en verwijderingstermijn in artikel 10.
  • Aard en doel: verzamelen, opslaan, ordenen, raadplegen, verstrekken aan de klant en wissen van gegevens, uitsluitend ten behoeve van de werking van het klokkenluiderskanaal en het casusbeheer van de klant.
  • Categorieën betrokkenen: melders, personen aan wie een misstand wordt toegeschreven, getuigen en genoemde derden; geautoriseerde gebruikers van de klant.
  • Categorieën gegevens: identificatie- en contactgegevens, professionele informatie, meldinhoud, berichten en bijlagen, casusbeheerdossiers; afhankelijk van de invoer kunnen bijzondere categorieën van persoonsgegevens (artikel 9 AVG) en gegevens over strafbare feiten (artikel 10 AVG) voorkomen.

3. Instructies van de klant

MAINSYSTEMS informeert de klant onverwijld wanneer een instructie naar haar oordeel in strijd is met de AVG of met andere gegevensbeschermingsbepalingen, en kan de uitvoering van die instructie opschorten totdat zij is bevestigd of gewijzigd. De klant staat ervoor in dat zijn instructies rechtmatig zijn en dat hij over een rechtsgrondslag beschikt voor de door hem bepaalde verwerking.

4. Vertrouwelijkheid

MAINSYSTEMS waarborgt dat de personen die bevoegd zijn de persoonsgegevens te verwerken zich tot vertrouwelijkheid hebben verbonden of door een passende wettelijke geheimhoudingsplicht zijn gebonden, en dat de toegang beperkt is tot wat strikt noodzakelijk is voor de levering, de bescherming en de support van de dienst. In de klokkenluiderscontext omvat de vertrouwelijkheid in het bijzonder de identiteit van melders en de informatie aan de hand waarvan die identiteit direct of indirect kan worden achterhaald, overeenkomstig artikel 1a van de Wet bescherming klokkenluiders.

5. Beveiligingsmaatregelen

MAINSYSTEMS past de technische en organisatorische maatregelen toe die op grond van artikel 32 AVG passend zijn bij het risico, ten tijde van deze versie met inbegrip van: toegangscontroles en door de klant bepaalde, op rollen gebaseerde rechten; authenticatie met versleutelde opslag van wachtwoorden; toegang tot het platform via HTTPS-verbindingen; logische scheiding van de omgevingen van de afzonderlijke klanten; geen registratie van de IP-adressen van melders in het meldportaal; activiteitenlogs in het beheergedeelte; regelmatige back-ups; kwetsbaarheidsbeheer en incidentresponsprocedures. Een actuele beschrijving van de maatregelen is op verzoek beschikbaar en kan zich ontwikkelen, mits het algemene beschermingsniveau niet wezenlijk wordt verlaagd.

6. Subverwerkers

De klant verleent algemene toestemming voor de inzet van subverwerkers voor hosting en infrastructuur, communicatie, beveiliging en, indien geactiveerd, AI-diensten. MAINSYSTEMS houdt een lijst bij van de relevante subverwerkers, die op verzoek aan de klant wordt verstrekt, en informeert de klant met een redelijke aankondigingstermijn over elke wezenlijke wijziging, met de mogelijkheid om op gerechtvaardigde gronden bezwaar te maken; komt geen passende oplossing tot stand, dan kan de klant de betrokken dienst opzeggen. MAINSYSTEMS legt elke subverwerker contractueel gegevensbeschermingsverplichtingen op die overeenkomen met die van deze verwerkersovereenkomst en blijft jegens de klant verantwoordelijk voor de nakoming daarvan.

7. Ondersteuning van de klant

Rekening houdend met de aard van de verwerking verleent MAINSYSTEMS de klant redelijke ondersteuning door middel van passende technische en organisatorische maatregelen en de functies van het platform, om verzoeken van betrokkenen te beantwoorden en om te voldoen aan de verplichtingen van de artikelen 32 tot en met 36 AVG, waaronder beveiliging, melding van inbreuken, effectbeoordelingen en voorafgaande raadplegingen. Wendt een betrokkene zich wegens namens de klant verwerkte gegevens rechtstreeks tot MAINSYSTEMS, dan stuurt MAINSYSTEMS het verzoek zonder onredelijke vertraging door aan de klant en antwoordt zij zonder instructie van de klant niet inhoudelijk, behoudens een wettelijke verplichting. Ondersteuning die verder gaat dan wat binnen het kader van de dienst redelijk is, kan tegen redelijke tarieven in rekening worden gebracht.

8. Inbreuken in verband met persoonsgegevens

MAINSYSTEMS stelt de klant zonder onredelijke vertraging in kennis nadat zij kennis heeft genomen van een inbreuk in verband met persoonsgegevens die namens de klant verwerkte gegevens betreft, en verstrekt de redelijkerwijs beschikbare informatie over de aard van de inbreuk, de categorieën en het geschatte aantal betrokkenen en registraties, de waarschijnlijke gevolgen en de genomen of voorgestelde maatregelen, en vult die informatie aan zodra zij beschikbaar is. De melding aan de toezichthoudende autoriteit en de mededeling aan de betrokkenen zijn de beslissing en de verantwoordelijkheid van de klant als verwerkingsverantwoordelijke; MAINSYSTEMS verleent redelijke medewerking.

9. Internationale doorgiften

De gegevens worden verwerkt binnen de Europese Economische Ruimte. Een doorgifte buiten de EER vindt uitsluitend plaats met een geldig mechanisme uit hoofdstuk V AVG (een adequaatheidsbesluit, de modelcontractbepalingen van de Europese Commissie met aanvullende maatregelen waar passend, of een ander rechtens erkend instrument) en wordt weergegeven in de informatie over subverwerkers.

10. Teruggave en verwijdering

Bij beëindiging van de dienst geeft MAINSYSTEMS de persoonsgegevens naar keuze van de klant terug via de beschikbare exportfuncties gedurende de hersteltermijn van 30 dagen, tenzij de bestelling een andere termijn voorziet, en verwijdert zij daarna de aanwezige gegevens en kopieën, behoudens voor zover het Unierecht of het lidstatelijke recht bewaring daarvan verlangt. Verwijdering in back-ups vindt plaats in veilige rotatiecycli. De klant is er verantwoordelijk voor om vóór het verstrijken van de hersteltermijn de gegevens te exporteren van het register van meldingen dat hij op grond van artikel 2a van de Wet bescherming klokkenluiders moet bijhouden.

11. Informatie en audits

MAINSYSTEMS stelt de klant de informatie ter beschikking die nodig is om de nakoming van de verplichtingen uit artikel 28 AVG aan te tonen, met inbegrip van antwoorden op beveiligingsvragenlijsten en documentatie van de toegepaste maatregelen. De klant kan een controle van de relevante verwerkingsactiviteiten uitvoeren of daartoe een tot geheimhouding gehouden onafhankelijke auditor inschakelen, met een redelijke voorafgaande aankondiging, ten hoogste eenmaal per jaar, behalve op verzoek van een toezichthoudende autoriteit of na een wezenlijke inbreuk, tijdens kantooruren en zonder toegang tot gegevens van andere klanten. De kosten van de audit komen voor rekening van de klant.

12. Aansprakelijkheid en looptijd

De aansprakelijkheid van partijen uit hoofde van deze verwerkersovereenkomst wordt beheerst door artikel 82 AVG en door de beperkingen in de dienstvoorwaarden, voor zover die rechtens van toepassing zijn. Deze verwerkersovereenkomst geldt zolang MAINSYSTEMS persoonsgegevens namens de klant verwerkt en gaat in vragen over de verwerking van persoonsgegevens vóór op strijdige bepalingen van de voorwaarden. Zij wordt beheerst door Portugees recht.

13. Contact

MAINSYSTEMS, LDA. (UNOVOX)
Av. da República, 50, 2.º andar, 1050-196 Lissabon, Portugal
Gegevensbescherming: dpo@mainsystems.pt
Algemeen: info@mainsystems.pt
Telefoon: +351 211 245 202