Verwerkersovereenkomst (DPA)
Deze verwerkersovereenkomst ("DPA") vormt een integraal onderdeel van de hoofdovereenkomst voor de SaaS-dienstverlening tussen JDEX Platform (optredend als verwerker) en de klantorganisatie (optredend als verwerkingsverantwoordelijke), overeenkomstig artikel 28 van de Algemene Verordening Gegevensbescherming (AVG).
1. Doel en omvang van de verwerking
1.1. De verwerker verwerkt persoonsgegevens uitsluitend ten behoeve van en in overeenstemming met de gedocumenteerde instructies van de verwerkingsverantwoordelijke, met het doel de vastgoedkarteringsdiensten, onderhoudsanalyses en inspectieplanningsdiensten van BezitKaart te leveren.
1.2. De categorieën persoonsgegevens die onder deze DPA worden verwerkt, omvatten accountgegevens van Geautoriseerde Gebruikers, contactlogboeken van veldinspecteurs, notities over huurdersadresopzoekingen en metadata van projecttoewijzingen.
2. Verplichtingen van de verwerker
De verwerker verplicht zich ertoe om:
- Persoonsgegevens strikt te verwerken op basis van gedocumenteerde instructies van de verwerkingsverantwoordelijke;
- Ervoor te zorgen dat al het personeel dat gemachtigd is persoonsgegevens te verwerken, gebonden is aan strikte contractuele geheimhoudingsverplichtingen;
- Robuuste technische en organisatorische maatregelen (TOM's) te implementeren zoals vereist onder artikel 32 AVG;
- De verwerkingsverantwoordelijke te ondersteunen bij het afhandelen van verzoeken van betrokkenen op grond van hoofdstuk III van de AVG;
- De verwerkingsverantwoordelijke zonder onredelijke vertraging (en uiterlijk binnen 36 uur) te informeren zodra een bevestigde inbreuk op persoonsgegevens bekend wordt.
3. Goedgekeurde subverwerkers
De verwerkingsverantwoordelijke verleent algemene toestemming aan de verwerker om subverwerkers in te schakelen. De actuele lijst van gecontroleerde subverwerkers is hieronder opgenomen:
| Naam subverwerker | Geleverde dienst | Verwerkingslocatie | AVG-doorgiftewaarborg |
|---|---|---|---|
| Amazon Web Services (AWS EU) | Cloud database- & opslaginfrastructuur | Frankfurt / Amsterdam (EU) | EU-gegevensresidentie / art. 28 DPA |
| Hetzner Online GmbH | GIS-tegelweergave & vectorcache | Falkenstein / Neurenberg (EU) | EU-gegevensresidentie / art. 28 DPA |
| Postmark (ActiveCampaign) | Bezorging van transactionele systeem-e-mail | Frankfurt (EU) / VS | EU-standaardcontractbepalingen (SCC's) |
4. Technische & organisatorische beveiligingsmaatregelen (TOM's)
De verwerker handhaaft technische en organisatorische maatregelen die zijn afgestemd op de ISO 27001-normen, waaronder:
- Versleuteling van gegevens: AES-256-bit versleuteling in rust voor databaseopslag en TLS 1.3-versleuteling voor gegevens tijdens verzending;
- Toegangscontroles: Verplichte meerfactorauthenticatie (MFA) en strikte rolgebaseerde toegangscontrole (RBAC) volgens het principe van minimale toegangsrechten;
- Weerbaarheid & back-ups: Geautomatiseerde, versleutelde dagelijkse databasebackups opgeslagen in geografisch redundante EU-datacenters;
- Kwetsbaarheidsbeheer: Continue geautomatiseerde kwetsbaarheidsscans en jaarlijkse penetratietests door derden.
5. Beheer van datalekken
In het geval van een bevestigd beveiligingsincident dat gevolgen heeft voor persoonsgegevens, stelt de verwerker de verwerkingsverantwoordelijke binnen 36 uur op de hoogte, met volledige informatie over de aard van het datalek, de betrokken categorieën gegevens en de genomen mitigerende maatregelen.
6. Teruggave & verwijdering van gegevens
Na beëindiging van de hoofdovereenkomst voor de SaaS-dienstverlening verwijdert of retourneert de verwerker, naar keuze van de verwerkingsverantwoordelijke, alle persoonsgegevens binnen 30 dagen, tenzij EU- of Nederlands recht voortgezette bewaring vereist.
Heeft u een getekende DPA nodig voor uw inkoopproces?
Wij verstrekken formele, wederzijds getekende verwerkersovereenkomsten in PDF-vorm voor woningcorporaties, gemeentelijke teams en zakelijke klanten.