Peerdom Gegevensverwerkingsovereenkomst (DPA) - Privacy en beveiliging
Versie: 12 augustus 2026
Deze pagina is een vertaling van het Engelse origineel. Bij twijfel prevaleert de Engelse versie.
Gesloten door en tussen [Klant] (hierna “Verwerkingsverantwoordelijke”) en Peerdom AG, een vennootschap opgericht naar Zwitsers recht, met statutaire zetel in Bern, Zwitserland en adres Altenbergstrasse 29, CH-3013 Bern, met ondernemingsnummer CH-036.3.088.383-6 (hierna “Verwerker”) (de Verwerkingsverantwoordelijke en de Verwerker hierna samen “Partijen” en elk afzonderlijk hierna “Partij”) betreffende de verwerking van persoonsgegevens namens de Verwerkingsverantwoordelijke door de Verwerker overeenkomstig artikel 9 van de Zwitserse federale wet bescherming persoonsgegevens (hierna “FADP”), artikel 28 (3) van de Algemene verordening gegevensbescherming van de EU (hierna “AVG”) en artikel 28 (3) van de AVG zoals opgenomen in het nationale recht van het Verenigd Koninkrijk krachtens Section 3 van de European Union (Withdrawal) Act 2018 (de “UK-AVG”), voor zover van toepassing.
Preambule
Deze Gegevensverwerkingsovereenkomst, online beschikbaar via https://peerdom.com/nl/dpa, (hierna “DPA”) beschrijft in detail de verplichtingen van de Partijen inzake de bescherming van persoonsgegevens, samenhangend met de verwerking van persoonsgegevens namens de Verwerkingsverantwoordelijke door de Verwerker zoals omschreven in de abonnementsvoorwaarden van de Verwerker die door de Verwerkingsverantwoordelijke zijn aanvaard/waarop de Verwerkingsverantwoordelijke zich heeft geabonneerd (hierna “Abonnementsvoorwaarden”).
Deze DPA is aanvullend op, en vormt een integraal onderdeel van, de Abonnementsvoorwaarden of enige andere met de Verwerker gesloten overeenkomst en treedt in werking bij aanvaarding door de Verwerkingsverantwoordelijke van de Abonnementsvoorwaarden of bij het sluiten van een andere overeenkomst met de Verwerker.
Verwijzingen naar “Gegevensbeschermingswetgeving” in deze DPA verwijzen, voor zover van toepassing, naar de FADP, de AVG en de UK-AVG, en naar alle overige latere wet- en regelgeving inzake gegevensbescherming die van toepassing is binnen het rechtsgebied waarin de Verwerker is gevestigd en/of verwerkingen uitvoert.
1. Reikwijdte en specificatie van de verwerking van persoonsgegevens
-
1.1. Het doel van de verwerkingsactiviteit van de Verwerker is de Verwerkingsverantwoordelijke de geabonneerde toegang tot en het gebruik van de organigramsoftware van de Verwerker te bieden, hetzij via een webbrowser, hetzij programmatisch via de openbare API daarvan (hierna “Diensten”).
-
1.2. Binnen het toepassingsgebied van deze DPA worden de volgende categorieën persoonsgegevens verwerkt: bedrijfs- of organisatienaam, voorna(a)m(en), tweede voorna(a)m(en) en achterna(a)m(en) (voor zover van toepassing), vroegere en huidige functie(s) weergegeven door de rol(len) die de werknemer bekleedt, e-mailadressen, IP-adressen (geanonimiseerd), cookies voor authenticatie, cookies voor het volgen van gebruikersgedrag (algemene opt-out, geanonimiseerd) uitsluitend om bruikbaarheidsproblemen van het product vast te stellen, versie van het besturingssysteem, browserversie, gebruikersnamen, wachtwoorden (versleuteld), toegangslogboeken, geolocatie-indicatoren, foto- en illustratiemateriaal (elke werknemer deelt een optionele profielafbeelding), creditcardgegevens (in geval van aankoop van een abonnement met een creditcard), bankgegevens/ rekeningnummer/ werkadres (in geval van aankoop van een abonnement via factuur). Voorts alle inhoud die door de in artikel 1.3 hieronder omschreven betrokkenen wordt gekopieerd/geplakt of geüpload.
-
1.3. Binnen het toepassingsgebied van deze DPA kunnen de volgende categorieën betrokkenen van de Verwerkingsverantwoordelijke aan verwerking worden onderworpen, afhankelijk van de inhoud van de geüploade documenten: klanten, werknemers, leveranciers, zakenpartners van de Verwerkingsverantwoordelijke en andere personen wier persoonsgegevens zijn opgenomen in de door de Verwerkingsverantwoordelijke geüploade documenten.
2. Duur van de DPA en verplichtingen van de Verwerker na beëindiging
-
2.1 De duur van deze DPA wordt beheerst overeenkomstig de Abonnementsvoorwaarden
-
2.2. Na het bereiken van het einde van de abonnementsperiode van het product verbindt de Verwerker zich ertoe alle persoonsgegevens van de Verwerkingsverantwoordelijke die hij in zijn bezit heeft te wissen of te vernietigen overeenkomstig de vereisten inzake gegevensbescherming en/of aan de Verwerkingsverantwoordelijke alle persoonsgegevens en gegevensdragers terug te geven die hem binnen het kader van de Abonnementsvoorwaarden ter beschikking zijn gesteld. De wissing of vernietiging vindt plaats tenzij er een wettelijke reden is die zich daartegen verzet. Er zij op gewezen dat de opdrachtverwerker wettelijk verplicht kan zijn bepaalde persoonsgegevens gedurende een vastgestelde periode te bewaren. Na afloop van deze periode worden de betrokken persoonsgegevens echter eveneens gewist of vernietigd overeenkomstig de Gegevensbeschermingswetgeving.
3. Verplichtingen en rechten van de Verwerkingsverantwoordelijke; instructies en verantwoordelijkheden
-
3.1. De Verwerker verwerkt persoonsgegevens namens de Verwerkingsverantwoordelijke overeenkomstig de instructies van de Verwerkingsverantwoordelijke. De instructies opgenomen in deze DPA, de Abonnementsvoorwaarden en de instructies die de Verwerkingsverantwoordelijke geeft bij het gebruik van de parametriseringsmogelijkheden binnen de Diensten gelden als de desbetreffende instructies in de zin van deze DPA. Aanvullende instructies mogen uitsluitend worden gegeven indien de Partijen dat onderling schriftelijk of in een gedocumenteerde elektronische vorm (bijv. per e-mail) zijn overeengekomen.
-
3.2. Wijzigingen van het voorwerp van de verwerking of van procedures worden tussen de Verwerkingsverantwoordelijke en de Verwerker afgestemd en schriftelijk of in een gedocumenteerde elektronische vorm vastgelegd.
-
3.3. De Verwerkingsverantwoordelijke is als enige verantwoordelijk voor de rechtmatigheid van het verstrekken van persoonsgegevens aan de Verwerker en voor de rechtmatigheid van het namens de Verwerkingsverantwoordelijke laten verwerken van persoonsgegevens. De Verwerkingsverantwoordelijke is de »verwerkingsverantwoordelijke« in de zin van artikel 5 lit. j FADP en artikel 4 nr. 7 AVG en UK-AVG.
-
3.4. Behoudens artikel 4.5 van deze DPA is het de uitsluitende verantwoordelijkheid van de Verwerkingsverantwoordelijke om verzoeken inzake de rechten van betrokkenen af te handelen. Wanneer een betrokkene jegens de Verwerker aanspraken op rectificatie, wissing of inzage doet gelden, zal de Verwerker de aanspraak van de betrokkene zonder onredelijke vertraging aan de Verwerkingsverantwoordelijke doorsturen en de Verwerkingsverantwoordelijke waar mogelijk ondersteunen.
4. Verplichtingen en rechten van de Verwerker
-
4.1. De Verwerker verwerkt (verkrijgen, opslaan, bewaren, gebruiken, wijzigen, verstrekken, archiveren, wissen of vernietigen, enz.) persoonsgegevens uitsluitend binnen het kader van deze DPA, de Abonnementsvoorwaarden en op instructie van de Verwerkingsverantwoordelijke.
-
4.2. De Verwerker is niet gerechtigd op eigen gezag verwerkte persoonsgegevens te wissen of anderszins te vernietigen. Wissing of vernietiging van de gegevens mag uitsluitend plaatsvinden op basis van een schriftelijke instructie van de opdrachtgever, tenzij er een wettelijke verplichting bestaat om die gegevens te wissen.
-
4.3. De Verwerker verbindt zich ertoe alle persoonsgegevens waarvan hij uit hoofde van deze DPA kennisneemt vertrouwelijk te behandelen. Deze verplichting blijft ook na beëindiging van deze DPA van kracht. De Verwerker draagt er zorg voor dat alle personen die toegang hebben tot de persoonsgegevens of die met de verwerking daarvan zijn belast, op de hoogte zijn gesteld van de geheimhoudingsplicht en daaraan contractueel zijn gebonden. Daarnaast treft de Verwerker passende interne organisatorische maatregelen om te waarborgen dat uitsluitend bevoegde medewerkers toegang hebben tot persoonsgegevens. Hiertoe behoren onder meer de opleiding van medewerkers in de Gegevensbeschermingswetgeving en de invoering van toegangsbeperkingen.
-
4.4. Op verzoek van de Verwerkingsverantwoordelijke is de Verwerker verplicht gegevens te corrigeren indien deze onjuist of onvolledig zijn. Indien een betrokkene zijn of haar rechten, in het bijzonder zijn of haar recht op informatie, afgifte of overdracht van de gegevens, zijn of haar recht van bezwaar, of zijn of haar recht op correctie, wissing of vernietiging van de gegevens, rechtstreeks jegens de verwerker doet gelden, treedt de Verwerker niet zelfstandig op, maar verwijst hij de betrokkene onverwijld naar de Verwerkingsverantwoordelijke en wacht hij de instructies van de Verwerkingsverantwoordelijke af.
-
4.5. De Verwerker levert redelijke inspanningen om de Verwerkingsverantwoordelijke te ondersteunen bij het door de Verwerkingsverantwoordelijke inwilligen van de rechten van de betrokkenen overeenkomstig het toepasselijke recht en bij het waarborgen van de naleving van de verplichtingen uit hoofde van het toepasselijke recht, rekening houdend met de aard van de verwerking en de aan de Verwerker beschikbare informatie. Wanneer de Verwerker de Verwerkingsverantwoordelijke moet bijstaan bij het nakomen van diens wettelijke verplichtingen zoals vermeld in artikel 3.4, vergoedt de Verwerkingsverantwoordelijke aan de Verwerker alle redelijke extra kosten die met het verlenen van die bijstand samenhangen.
-
4.6. De Verwerker is gerechtigd de persoonsgegevens van de Verwerkingsverantwoordelijke te gebruiken voor doeleinden van patroonherkenning, trendanalyse, organisatieaanbevelingen en voorspellende analyse, onder het beding dat de gegevens volledig zijn geanonimiseerd en niet omkeerbaar zijn om Betrokkenen te identificeren.
-
4.7. De Verwerker is gerechtigd de bedrijfsnaam van de Verwerkingsverantwoordelijke te gebruiken op de website van Peerdom en in andere marketingcommunicatie die naar klanten van Peerdom verwijst. De Verwerkingsverantwoordelijke kan zich te allen tijde afmelden voor vermelding in dergelijke marketingcommunicatie door een e-mail te sturen naar de supportmedewerkers van Peerdom (hello@peerdom.org of support@peerdom.org).
-
4.8. De Verwerker is gerechtigd de bedrijfsnaam, de Peerdom-URL en het land van vestiging van de Verwerkingsverantwoordelijke te gebruiken in de wereldwijde organisatiegids van Peerdom om andere klanten in staat te stellen hen te ontdekken en met hen in contact te komen. Via de instellingen van het product kan de Verwerkingsverantwoordelijke zich te allen tijde afmelden voor vermelding in de wereldwijde organisatiegids.
5. Informatie- en auditrechten
-
5.1. Op verzoek van de Verwerkingsverantwoordelijke verstrekt de Verwerker aan de Verwerkingsverantwoordelijke de informatie die nodig is om de naleving van de verplichtingen van de Verwerker aan te tonen, met inbegrip van de tenuitvoerlegging van technische en organisatorische maatregelen.
-
5.2. De Verwerker verstrekt de Verwerkingsverantwoordelijke passende informatiemiddelen, zoals het uitvoeren van een zelfaudit en het verstrekken van de desbetreffende informatie aan de Verwerkingsverantwoordelijke, of het verstrekken van verklaringen, certificeringen, rapporten of uittreksels daarvan van onafhankelijke instanties (bijv. externe auditors) of andere geschikte certificeringen.
-
5.3. Indien de Verwerkingsverantwoordelijke redelijke twijfels heeft over de door de Verwerker op grond van 5.2 verstrekte documenten en de Verwerker een toelichting op die twijfels verschaft, kan de Verwerkingsverantwoordelijke of een door de Verwerkingsverantwoordelijke aangestelde onafhankelijke, gerenommeerde externe auditor de naleving door de Verwerker op grond van 5.1 verifiëren. De Verwerker is gerechtigd een dergelijke inspectie afhankelijk te stellen van het sluiten van een marktconforme geheimhoudingsovereenkomst.
-
5.4. De Verwerkingsverantwoordelijke stelt de Verwerker onverwijld in kennis indien tijdens het onderzoek fouten of onregelmatigheden worden vastgesteld.
-
5.5. De Verwerkingsverantwoordelijke vergoedt alle extra kosten die de Verwerker maakt als gevolg van een dergelijke audit op grond van 5.3 tot en met 5.5, tenzij uit deze inspectie/dit onderzoek blijkt dat de gegevensverwerking van de Verwerker in strijd met deze DPA of de toepasselijke Gegevensbeschermingswetgeving is uitgevoerd.
6. Meldingsverplichtingen van de Verwerker
- 6.1. De Verwerker stelt de Verwerkingsverantwoordelijke onverwijld in kennis indien er naar zijn oordeel sprake is van een inbreuk op de Gegevensbeschermingswetgeving of indien door de Verwerkingsverantwoordelijke gegeven instructies inbreuk maken op enige Gegevensbeschermingswetgeving.
7. Subverwerker
-
7.1. De Verwerkingsverantwoordelijke stemt hierbij in met het gebruik door de Verwerker van subverwerkers voor het nakomen van zijn contractuele verplichtingen uit hoofde van de Abonnementsvoorwaarden.
-
7.2. De huidige subverwerkers zijn opgesomd in Bijlage 2 van deze DPA.
-
7.3. Voorafgaand aan het inzetten van een nieuwe subverwerker of de vervanging van een subverwerker stelt de Verwerker de Verwerkingsverantwoordelijke daarvan in kennis en geeft hij de Verwerkingsverantwoordelijke de gelegenheid om binnen 14 dagen na de kennisgeving door de Verwerker bezwaar te maken tegen dergelijke wijzigingen op gronden die verband houden met de Gegevensbeschermingswetgeving. Indien de Verwerkingsverantwoordelijke een dergelijke wijziging niet binnen die termijn tegenspreekt, wordt de Verwerkingsverantwoordelijke geacht met die wijziging te hebben ingestemd. Indien de Verwerkingsverantwoordelijke bezwaar maakt tegen het inzetten van een nieuwe of vervangende subverwerker, wordt de nieuwe of vervangende subverwerker geen toegang verleend tot de persoonsgegevens van de Verwerkingsverantwoordelijke.
-
7.4. De Verwerker waarborgt door het sluiten van een overeenkomst met de subverwerker dat aan de subverwerker ten minste in wezen gelijkwaardige verplichtingen worden opgelegd als die welke de Verwerker uit hoofde van deze DPA op zich heeft genomen.
-
7.5. De Verwerker blijft jegens de Verwerkingsverantwoordelijke aansprakelijk voor de verplichtingen van zijn subverwerkers.
8. Plaats van de verwerking
-
8.1. De verwerking van persoonsgegevens vindt uitsluitend plaats in Zwitserland, de Europese Unie, het Verenigd Koninkrijk en, door sommige van onze subverwerkers, in een derde land. Indien de dienstverlening door de Verwerker ook gewenst is tijdens vakantieafwezigheden van de Verwerker of op een tijdelijke werkplek op afstand van zijn medewerker(s), staat de Verwerkingsverantwoordelijke de Verwerker zelf bij wijze van uitzondering toe de gegevens vanaf zijn/haar respectieve locatie in het buitenland te verwerken via externe toegang met behulp van veilige wachtwoordbeveiliging, een versleutelde verbinding en gebruik van zijn/haar eigen apparaat, dat is beschermd tegen toegang door derden.
-
8.2. Ten aanzien van de in een derde land gevestigde subverwerkers waarborgt de Verwerker een passende gegevensbescherming door het sluiten van standaardbepalingen inzake gegevensbescherming die de bevoegde gegevensbeschermingsinstanties vooraf hebben goedgekeurd, uitgevaardigd of erkend.
9. Technische en organisatorische maatregelen
-
9.1. De Verwerker treft passende technische en organisatorische maatregelen overeenkomstig de artikelen 7 en 8 FADP, of artikel 32 AVG en UK-AVG, om persoonsgegevens te beschermen tegen ongeoorloofde toegang, verlies of vernietiging. Hiertoe behoren het gebruik van firewalls, versleutelingstechnologieën, toegangscontroles en andere passende beveiligingsmaatregelen, zoals opgesomd in Bijlage 1.
-
9.2. De technische en organisatorische maatregelen worden regelmatig geëvalueerd en zo nodig geactualiseerd om te voldoen aan de actuele technologische normen en de toepasselijke gegevensbeschermingsvoorschriften.
10. Garanties
De Verwerker garandeert:
-
de Gegevensbeschermingswetgeving na te leven bij het verrichten van de Diensten en het verwerken van persoonsgegevens;
-
alle toepasselijke Gegevensbeschermingswetgeving na te leven met betrekking tot gegevenseffectbeoordelingen en richtlijnen van bevoegde toezichthoudende autoriteiten of regelgevers; en
-
de Verwerkingsverantwoordelijke schriftelijk, zonder onredelijke vertraging en in elk geval binnen 72 uur na het optreden van de inbreuk, in kennis te stellen van alle inbreuken op de gegevensbescherming.
11. Aansprakelijkheid
De Verwerkingsverantwoordelijke is jegens de betrokkene verantwoordelijk voor de vergoeding van schade of andere aanspraken die ontstaan in verband met de verwerking van persoonsgegevens en die het rechtstreekse gevolg zijn van een schending door de Verwerkingsverantwoordelijke van de Gegevensbeschermingswetgeving of van deze DPA. Rechtstreeks verhaal op de Verwerker is uitsluitend toegestaan indien de Verwerker de bepalingen van deze DPA of de toepasselijke Gegevensbeschermingswetgeving heeft geschonden.
12. Slotbepalingen
-
12.1. Indien deze DPA in strijd is met de Abonnementsvoorwaarden of andere tussen de Partijen gesloten overeenkomsten, prevaleren de bepalingen van deze DPA.
-
12.2. Wijzigingen van of aanvullingen op deze DPA dienen door beide Partijen onderling schriftelijk te worden overeengekomen en door een vertegenwoordiger van elke Partij te worden ondertekend, behoudens artikel 12.3 hieronder.
-
12.3. Bijlage 1 en Bijlage 2 maken integraal deel uit van deze DPA. De Verwerker mag Bijlage 2 evenwel wijzigen (bij het inzetten van nieuwe of het vervangen van subverwerkers), behoudens artikel 7.3 van deze DPA. De in Bijlage 1 uiteengezette technische en organisatorische maatregelen mogen door de Verwerker te allen tijde eenzijdig worden vervangen door maatregelen die gelijkwaardig of beter zijn dan die welke in Bijlage 1 zijn uiteengezet. De Verwerker stelt de Verwerkingsverantwoordelijke van wijzigingen in kennis met een voorafgaande kennisgevingstermijn van 30 dagen.
-
12.4. Op deze DPA is het materiële recht van Zwitserland van toepassing, met uitsluiting van de collisieregels en internationale verdragen. Bevoegd zijn de staatsrechtbanken van de statutaire zetel van de Verwerker.
13. Bijlagen
- Bijlage 1: Technische en organisatorische maatregelen
- Bijlage 2: Lijst van huidige subverwerkers
Bijlage 1: Technische en organisatorische maatregelen
De Verwerker heeft de volgende technische en organisatorische maatregelen getroffen, die van tijd tot tijd op basis van technologische vooruitgang kunnen worden aangepast.
De persoonsgegevens van de Verwerkingsverantwoordelijke worden uitsluitend geraadpleegd met de uitdrukkelijke toestemming van de Verwerkingsverantwoordelijke om door de Verwerker ondersteuning te laten verlenen bij het gebruik van de Peerdom-applicatie.
De Verwerkingsverantwoordelijke geeft de Verwerker uitdrukkelijke toestemming om de persoonsgegevens van de Verwerkingsverantwoordelijke te raadplegen indien de supportmedewerkers van de Verwerker per e-mail worden benaderd (doorgaans via support@peerdom.org, hello@peerdom.org of een willekeurig e-mailadres van een werknemer van de Verwerkingsverantwoordelijke) om namens hem te handelen.
Vertrouwelijkheid
Fysieke toegangscontrole
- De datacenters die wij gebruiken (Google Cloud Platform, zie subverwerker in Bijlage 2) zijn beveiligd door fysieke barrièrecontroles op relevante toegangspunten, elektronische validatie van toegangscontrole of validatie door menselijk beveiligingspersoneel, verplichte identiteitsbadges, op behoefte gebaseerde beperkingen van toegangsrechten en elektronische inbraakdetectiesystemen. Er is passend videotoezicht aanwezig en alle relevante toegangspunten worden in een beveiligde (vergrendelde) staat gehouden. Alle fysieke toegang tot de datacenters wordt gelogd.
Elektronische toegangscontrole
-
De datacenters die wij gebruiken zijn beschermd door toegangscontroles en beleidsregels voor het netwerk, waaronder firewalls (of gelijkwaardige voorzieningen) en authenticatiecontroles. Toegang van gebruikers tot de datacenters wordt gelogd.
-
Voor toegang tot onze IT-systemen worden voor bevoegd personeel persoonlijke gebruikersaccounts met gebruikersnamen en (versleutelde) wachtwoorden aangemaakt. Wij hanteren een wachtwoordbeleid met minimale standaardeisen voor de lengte en samenstelling van wachtwoorden.
-
Wij hanteren een beleid van tweefactorauthenticatie voor kritieke diensten en sleutelgebruikers.
-
Toegang tot onze IT-systemen wordt verleend volgens een need-to-know- en least-privilege-benadering.
-
Wij hanteren een bedrijfsbeleid dat uitsluitend het gebruik van laptops met versleutelde schijfopslag toestaat.
-
Ongeoorloofde externe toegang tot onze kritieke systemen wordt voorkomen door een versleutelde verbinding en tweefactorauthenticatie.
-
Toegang tot onze kritieke systemen wordt gelogd.
-
Wij gebruiken verschillende omgevingen voor staging en productie.
Integriteit
-
De toegang tot onze datacenters wordt volledig door onze subverwerker(s) gelogd, beheerd en beschermd (zie Bijlage 2).
-
Onze stagingomgeving is uitsluitend toegankelijk via een versleutelde verbinding.
-
Elke werknemer die via een versleutelde verbinding verbinding moet maken, beschikt over eigen inloggegevens voor het gebruik van de versleutelde verbinding.
-
Al onze omgevingen (zowel staging als productie) gebruiken HTTPS om transportgegevens te beveiligen.
-
Intern documenteren wij via logbestanden wie kritieke gegevens ontvangt of wijzigt.
-
Wij versleutelen gegevens tijdens de overdracht.
-
Wij voeren jaarlijks penetratietests (pentests) uit, uitgevoerd door een onafhankelijke partij. Testresultaten (management summary) uitsluitend op verzoek beschikbaar.
Beschikbaarheid en veerkracht, met inbegrip van het vermogen de beschikbaarheid te herstellen
-
Wij gebruiken datacenterinfrastructuur die volledig door onze subverwerker(s) wordt beheerd (zie Bijlage 2). Voor de gegevens maken wij regelmatig back-ups om gegevens in geval van nood te kunnen herstellen.
-
Wij gebruiken firewalls (of vergelijkbare technologieën) en antivirusbescherming (die laatste bedoeld voor de desktopcomputers van werknemers van de Verwerker, en uitsluitend voor besturingssystemen die zonder antivirus als onveilig worden beschouwd, bijv. Microsoft Windows, alle versies).
-
Wij verzorgen trainingen over beveiliging en gegevensbescherming voor onze werknemers.
-
Wij beschikken over een noodherstelplan.
Procedure voor het regelmatig testen, beoordelen en evalueren van de doeltreffendheid van de technische en organisatorische maatregelen
Privacybeheer
- Wij beschikken over een standaard Gegevensverwerkingsovereenkomst.
- Wij beschikken over privacybeleid voor de betrokken betrokkenen.
- Wij beschikken over een procedure om verzoeken inzake de rechten van betrokkenen af te handelen.
- Wij voeren gegevensbeschermingseffectbeoordelingen uit, voor zover noodzakelijk.
- Wij beschikken over een trainingsconcept voor FADP / AVG / UK-AVG.
- Wij beschikken over een functionaris voor gegevensbescherming (contact: privacy@peerdom.org).
- Wij beschikken over een AVG-vertegenwoordiger in het Verenigd Koninkrijk (Swiss GRC UK Limited, The Nova Centre, 1 Purser Road, Northampton, NN1 4PG England, peerdom.dataprivacy@swissinfosec.de) en in de EU (VGS Datenschutzpartner GmbH, Am Kaiserkai 69, 20457 Hamburg, Duitsland, info@datenschutzpartner.eu).
Beheer van incidentrespons
- Wij beschikken over een duidelijk omschreven, intern proces voor de afhandeling van beveiligingsincidenten.
- Gegevensbescherming door ontwerp en door standaardinstellingen:
- Wij wissen gebruikersbestanden in overeenstemming met de keuzes van gebruikers en ons bewaarschema voor gegevens (zie hierboven, onder Integriteit).
- Wij beschikken over een procedure om verzoeken inzake de rechten van betrokkenen af te handelen.
- Wij beperken de gegevenstoegang voor ons personeel volgens een need-to-know- en least-privilege-benadering.
- Wij communiceren belangrijke incidenten via https://x.com/peerdomorg.
Opdrachtcontrole: geen subverwerking zonder voorafgaande informatie aan de Verwerkingsverantwoordelijke (voorafgaande beoordeling en selectie van aanbieders, opdrachtbeheer)
- Wij sluiten Gegevensverwerkingsovereenkomsten met elke subverwerker die toegang heeft tot persoonsgegevens.
- Wij beschikken over een procedure om geschikte subverwerkers te kiezen in overeenstemming met de privacyvereisten.
- Wij documenteren het sluiten van contracten.
- Wij controleren regelmatig de naleving door onze subverwerkers die toegang hebben tot persoonsgegevens.
Bijlage 2: Lijst van huidige subverwerkers
| Naam, locatie van de Subverwerker | Beschrijving van de betrokken onderdelen van de dienstverlening |
|---|---|
| Google GmbH Zürich, Zwitserland | Gegevensverwerkingsactiviteit: Hostingprovider (backendapplicatie, database en opslag van geüploade bestanden in Zürich, Zwitserland, SSO voor zowel de Verwerkingsverantwoordelijke als de Verwerker) Niveau van gegevensbescherming: https://cloud.google.com/security/infrastructure Naleving van de AVG: https://cloud.google.com/privacy/gdpr |
| Exoscale AG Lausanne, Zwitserland | Gegevensverwerkingsactiviteit: Hostingprovider (DNS, broncode (zelf gehoste Gitlab), supporttickets (zelf gehoste Gitlab), intern chatsysteem (zelf gehoste Mattermost), statistieken (zelf gehoste Matomo), back-ups van de productiedatabase) Niveau van gegevensbescherming: https://www.exoscale.com/security/ Naleving van de AVG: https://www.exoscale.com/compliance/gdpr/ |
| Infomaniak Network SA Genève, Zwitserland | Gegevensverwerkingsactiviteit: Hostingprovider (frontendapplicatie) Niveau van gegevensbescherming: https://www.infomaniak.com/en/legal/general-data-protection-regulation Naleving van de AVG: https://www.infomaniak.com/en/legal/general-data-protection-regulation |
| Libracore AG Saland, Zwitserland | Gegevensverwerkingsactiviteit: Hostingprovider van ERPNext (open-source ERP) (opslag van factureringsgegevens) Niveau van gegevensbescherming: https://libracore.com/impressum Naleving van de AVG: https://libracore.com/impressum |
| Stripe, Inc. San Francisco, VS | Gegevensverwerkingsactiviteit: Abonnementen factureren met creditcards Niveau van gegevensbescherming: https://stripe.com/docs/security/stripe Naleving van de AVG: https://stripe.com/dpa/legal |
| Mailgun, Inc. VS | Gegevensverwerkingsactiviteit: Verzenden van verplichte, transactionele e-mails (bijv. herinneringen, onboarding, inlogverzoeken enz.) Niveau van gegevensbescherming: https://www.mailgun.com/enterprise/security/ Naleving van de AVG: https://www.mailgun.com/gdpr/ |
| The Rocket Science Group, LLC Atlanta, VS | Gegevensverwerkingsactiviteit: Verzenden van optionele marketing-e-mails, in de vorm van een nieuwsbrief gericht op productnieuws, met behulp van Mailchimp Niveau van gegevensbescherming: https://mailchimp.com/about/security/ Naleving van de AVG: https://mailchimp.com/gdpr/ |
| Microsoft Corporation Seattle, VS | Gegevensverwerkingsactiviteit: Ontvangen, opslaan en verzenden van interne e-mails, interne documenten (contracten, supportinformatie) met behulp van Microsoft 365, SSO voor hetzij de Verwerkingsverantwoordelijke (optioneel, geleverd als onderdeel van het abonnement), hetzij de Verwerker (doorgaans als onderdeel van het gebruik van Azure Active Directory) Niveau van gegevensbescherming: https://learn.microsoft.com/en-us/microsoft-365/security/?view=o365-worldwide Naleving van de AVG: https://learn.microsoft.com/en-us/compliance/regulatory/gdpr |