Verwerkersovereenkomst
Deze Verwerkersovereenkomst (hierna de “Verwerkersovereenkomst”) wordt aangegaan tussen:
, een rechtspersoon naar het recht van , met ondernemingsnummer , waarvan de statutaire zetel zich bevindt op , , , hier wettelijk vertegenwoordigd door , in de hoedanigheid van .
(hierna de “Verwerkingsverantwoordelijke”)
en
Demolco BV, handelend onder de handelsnaam A4E, een vennootschap opgericht naar Belgisch recht, met ondernemingsnummer 0654.775.041, waarvan de statutaire zetel zich bevindt op Meersemhof 12, 9050 Gent, België, hier wettelijk vertegenwoordigd door Frans De Mol, Zaakvoerder.
(hierna de “Verwerker”)
De Verwerkingsverantwoordelijke en de Verwerker worden gezamenlijk de “Partijen” of individueel een “Partij” genoemd.
Overwegende dat
- De Verwerkingsverantwoordelijke beroep doet op de diensten van de Verwerker via het A4E-platform;
- in het kader van het uitvoeren van de dienstverlening de Verwerker Persoonsgegevens zal Verwerken ten behoeve van en in opdracht van de Verwerkingsverantwoordelijke;
- de Partijen, in overeenstemming met artikel 28 AVG, deze Verwerkersovereenkomst wensen af te sluiten;
- deze Verwerkersovereenkomst inhoudelijk aansluit bij de Modelverwerkersovereenkomst “Privacy in Digitale Onderwijsmiddelen” die door de Vlaamse onderwijskoepels en leveranciers van digitale onderwijsmiddelen werd onderschreven.
1. Definities
In deze Verwerkersovereenkomst zijn de volgende definities van toepassing:
- “Bijlage”
- betekent de Bijlage met titel “Details van de Verwerking van Persoonsgegevens” (de “Privacy Bijsluiter”) die aan deze Verwerkersovereenkomst is gehecht en er een integraal onderdeel van uitmaakt, met inbegrip van het document Technische en Organisatorische Maatregelen.
- “Hoofdovereenkomst”
- de contractuele relatie tussen Partijen op basis waarvan de Verwerker Diensten verleent aan de Verwerkingsverantwoordelijke en daarbij Persoonsgegevens verwerkt, die - afhankelijk van de concrete situatie - kan bestaan uit de Platformovereenkomst met haar bijlagen, een offerte, een bestelbon en/of de Algemene Voorwaarden van de Verwerker.
- “Verwerkersovereenkomst”
- dit document, dat een integraal onderdeel van de Hoofdovereenkomst uitmaakt. Bij tegenstrijdigheid tussen deze Verwerkersovereenkomst en de Hoofdovereenkomst met betrekking tot de Verwerking van Persoonsgegevens, prevaleert deze Verwerkersovereenkomst.
- “Diensten”
- de diensten, functies, verantwoordelijkheden en prestaties die door de Verwerker onder de Hoofdovereenkomst moeten worden geleverd en vervuld, met inbegrip van het ter beschikking stellen van het A4E-platform.
- “Subverwerker”
- elke derde partij die door de Verwerker wordt ingeschakeld om ten behoeve van de Verwerkingsverantwoordelijke Persoonsgegevens te Verwerken in het kader van de Diensten.
- “Platformen van de Verwerkingsverantwoordelijke”
- software- of clouddiensten waarvoor de Verwerkingsverantwoordelijke zelf een overeenkomst met de betreffende aanbieder heeft gesloten en waartoe hij de Verwerker toegang verleent (bv. de eigen Microsoft 365-tenant, de eigen Google Workspace-omgeving of een door de Verwerkingsverantwoordelijke afgesloten facturatie-aanleverdienst zoals eway). Deze aanbieders verwerken Persoonsgegevens als verwerker van de Verwerkingsverantwoordelijke onder diens eigen overeenkomsten en zijn géén Subverwerkers van de Verwerker.
- “Verwerkingsverantwoordelijke”, “Verwerker”, “Betrokkene”, “Persoonsgegevens”, “Inbreuk in verband met Persoonsgegevens” (hierna “Datalek”), “Toezichthoudende Autoriteit” en “Verwerking”
- hebben dezelfde betekenis als in Verordening (EU) 2016/679 van het Europees Parlement en de Raad van 27 april 2016 (hierna de “AVG”).
- “Technische en Organisatorische Maatregelen” (“TOM”)
- de technische en organisatorische maatregelen die de Verwerker neemt ter bescherming van de Persoonsgegevens, zoals uiteengezet in het bijgevoegde document Technische en Organisatorische Maatregelen.
- “Verwerkt” en “Verwerken”
- worden geïnterpreteerd in overeenstemming met de definitie van “Verwerking”.
- “Wetgeving inzake gegevensbescherming”
- alle wetgeving die binnen de Europese Unie van kracht is inzake de bescherming van persoonsgegevens, met inbegrip van de AVG en de Belgische Kaderwet van 30 juli 2018 betreffende de bescherming van natuurlijke personen met betrekking tot de verwerking van persoonsgegevens.
2. Voorwerp en duur
- De Verwerker verwerkt in opdracht van de Verwerkingsverantwoordelijke Persoonsgegevens voor het ter beschikking stellen en ondersteunen van het A4E-platform (SaaS, gehost in de EU), overeenkomstig de Hoofdovereenkomst.
- Het voorwerp, de aard en het doel van de Verwerking, het soort Persoonsgegevens en de categorieën van Betrokkenen worden beschreven in de Bijlage (“Details van de Verwerking van Persoonsgegevens”).
- Deze Verwerkersovereenkomst treedt in werking op de laatste datum van (i) de ondertekening van deze Verwerkersovereenkomst of (ii) de datum van ondertekening van de Hoofdovereenkomst, en blijft van kracht zolang de Verwerker Persoonsgegevens voor de Verwerkingsverantwoordelijke Verwerkt.
3. Rollen en instructies
- De Verwerkingsverantwoordelijke staat in voor het naleven van al zijn verplichtingen onder de Wetgeving inzake gegevensbescherming, met inbegrip van de beginselen van artikel 5 AVG, en garandeert dat hij voor elke categorie van Persoonsgegevens over een geldige rechtsgrond beschikt.
- De Verwerker Verwerkt de Persoonsgegevens uitsluitend op basis van gedocumenteerde instructies van de Verwerkingsverantwoordelijke, ook wat betreft doorgiften van Persoonsgegevens aan een derde land of een internationale organisatie, tenzij een op de Verwerker van toepassing zijnde Unierechtelijke of lidstaatrechtelijke bepaling hem tot Verwerking verplicht; in dat geval stelt de Verwerker de Verwerkingsverantwoordelijke voorafgaand aan de Verwerking in kennis van dat wettelijk voorschrift, tenzij die wetgeving deze kennisgeving om gewichtige redenen van algemeen belang verbiedt.
- De Hoofdovereenkomst, deze Verwerkersovereenkomst en het gebruik van de configuratiemogelijkheden van het platform door de Verwerkingsverantwoordelijke (met inbegrip van het activeren of deactiveren van modules en gegevenscategorieën) gelden als de volledige gedocumenteerde instructies. Bijkomende instructies worden schriftelijk overeengekomen.
- Indien de Verwerker van mening is dat een instructie in strijd is met de Wetgeving inzake gegevensbescherming, stelt hij de Verwerkingsverantwoordelijke daarvan onmiddellijk in kennis en is hij gerechtigd de uitvoering van de betrokken instructie op te schorten totdat deze is bevestigd of aangepast.
- De Verwerker gebruikt de Persoonsgegevens niet voor eigen doeleinden en verstrekt geen Persoonsgegevens aan derden, behoudens overeenkomstig deze Verwerkersovereenkomst of een wettelijke verplichting. Indien een verzoek van een overheidsinstantie of derde tot verstrekking van Persoonsgegevens de Verwerker bereikt, verifieert de Verwerker de wettelijke grondslag ervan en informeert hij, voor zover wettelijk toegestaan, de Verwerkingsverantwoordelijke voorafgaand aan enige verstrekking.
4. Vertrouwelijkheid
- De Verwerker waarborgt dat iedere persoon die onder zijn gezag Persoonsgegevens Verwerkt, zich er contractueel toe heeft verbonden vertrouwelijkheid in acht te nemen of door een passende wettelijke vertrouwelijkheidsverplichting is gebonden, en enkel toegang heeft tot de Persoonsgegevens die noodzakelijk zijn voor zijn taken.
- Deze vertrouwelijkheidsverplichting blijft gelden na beëindiging van deze Verwerkersovereenkomst.
5. Beveiliging
- De Verwerker neemt, overeenkomstig artikel 32 AVG, passende Technische en Organisatorische Maatregelen om een op het risico afgestemd beveiligingsniveau te waarborgen, rekening houdend met de stand van de techniek, de uitvoeringskosten, alsook met de aard, de omvang, de context en de verwerkingsdoeleinden en de qua waarschijnlijkheid en ernst uiteenlopende risico’s voor de rechten en vrijheden van natuurlijke personen. Deze maatregelen omvatten onder meer de pseudonimisering en versleuteling van Persoonsgegevens, het permanent waarborgen van de vertrouwelijkheid, integriteit, beschikbaarheid en veerkracht van de verwerkingssystemen, het tijdig herstellen van de beschikbaarheid na een incident, en het op gezette tijdstippen testen en evalueren van de doeltreffendheid van de maatregelen.
- De concrete maatregelen zijn beschreven in het bijgevoegde document Technische en Organisatorische Maatregelen, dat integraal deel uitmaakt van deze Verwerkersovereenkomst. De Verwerker mag de TOM actualiseren in functie van de stand van de techniek, op voorwaarde dat het beveiligingsniveau daardoor niet daalt. De meest recente versie is steeds raadpleegbaar via het A4E-platform.
- Indien de Verwerkingsverantwoordelijke, op grond van op hem toepasselijke regelgeving of beleidslijnen, striktere maatregelen verlangt dan die beschreven in de TOM, worden deze afwijkingen schriftelijk overeengekomen en kunnen de redelijke kosten ervan aan de Verwerkingsverantwoordelijke worden doorgerekend.
6. Subverwerkers
- De Verwerkingsverantwoordelijke verleent de Verwerker een algemene schriftelijke toestemming om voor de uitvoering van de Diensten Subverwerkers in te schakelen. De bij de inwerkingtreding van deze Verwerkersovereenkomst ingeschakelde Subverwerkers zijn opgenomen in de Bijlage.
- De Verwerker houdt een actueel overzicht van alle Subverwerkers (met vermelding van identiteit, vestigingsplaats, rol en verwerkingslocatie) publiek raadpleegbaar via het onderdeel Legal van het A4E-platform (document “Subverwerkers”). Dit overzicht verwijst tevens naar de door de infrastructuur-Subverwerkers gepubliceerde lijsten van hun eigen subverwerkers, zodat de Verwerkingsverantwoordelijke zicht heeft op de volledige verwerkingsketen.
- De Verwerker stelt de Verwerkingsverantwoordelijke ten minste dertig (30) kalenderdagen vóór de ingebruikname van een nieuwe of vervangende Subverwerker in kennis van de voorgenomen wijziging. Indien de Verwerkingsverantwoordelijke op redelijke, met gegevensbescherming verband houdende gronden bezwaar maakt, meldt hij dit schriftelijk binnen die termijn. Partijen plegen dan te goeder trouw overleg. Indien geen oplossing wordt gevonden, kan de Verwerkingsverantwoordelijke het gebruik van de getroffen Dienst(en) beëindigen; verdere schadevergoeding wegens die beëindiging is niet verschuldigd.
- De Verwerker legt aan iedere Subverwerker bij overeenkomst dezelfde verplichtingen inzake gegevensbescherming op als die welke in deze Verwerkersovereenkomst zijn opgenomen, in het bijzonder het bieden van afdoende garanties inzake passende technische en organisatorische maatregelen. De Verwerker selecteert uitsluitend Subverwerkers die voldoende garanties bieden (onder meer op basis van certificeringen, auditrapporten, expertise en betrouwbaarheid).
- Indien een Subverwerker zijn verplichtingen inzake gegevensbescherming niet nakomt, blijft de Verwerker ten aanzien van de Verwerkingsverantwoordelijke volledig aansprakelijk voor het nakomen van de verplichtingen van die Subverwerker, overeenkomstig artikel 28, lid 4 AVG.
7. Platformen van de Verwerkingsverantwoordelijke
- Bepaalde functies van het A4E-platform maken verbinding met Platformen van de Verwerkingsverantwoordelijke (bv. het afleveren van facturatiedocumenten in de eigen SharePoint-omgeving via Microsoft Graph, het synchroniseren van gegevens uit de eigen Google Workspace- of Smartschool-omgeving, of het ophalen van facturen bij een door de Verwerkingsverantwoordelijke gecontracteerde aanleverdienst). De Verwerker treedt daarbij louter op als technische doorgeefpartij in opdracht van de Verwerkingsverantwoordelijke.
- De aanbieders van Platformen van de Verwerkingsverantwoordelijke zijn geen Subverwerkers van de Verwerker. De Verwerkingsverantwoordelijke staat zelf in voor het afsluiten van de vereiste (verwerkers)overeenkomsten met deze aanbieders en voor de rechtmatigheid van de toegang die hij aan de Verwerker verleent (met inbegrip van het beheer van de daarvoor gebruikte inloggegevens en machtigingen).
- De Verwerker bewaart de voor deze koppelingen benodigde inloggegevens versleuteld (zie de TOM) en gebruikt ze uitsluitend voor de door de Verwerkingsverantwoordelijke geconfigureerde doeleinden.
8. Bijstand bij rechten van Betrokkenen
- Rekening houdend met de aard van de Verwerking verleent de Verwerker de Verwerkingsverantwoordelijke, door middel van passende technische en organisatorische maatregelen en voor zover mogelijk, bijstand bij het vervullen van diens plicht om verzoeken van Betrokkenen tot uitoefening van hun rechten (artikelen 12 tot en met 23 AVG) te beantwoorden.
- Indien een Betrokkene zich rechtstreeks tot de Verwerker richt, stuurt de Verwerker dit verzoek onverwijld door aan de Verwerkingsverantwoordelijke en beantwoordt hij het niet zelf, behoudens andersluidende schriftelijke instructie.
- Het platform biedt de Verwerkingsverantwoordelijke functies om gegevens van Betrokkenen te raadplegen, te corrigeren, te exporteren en te verwijderen. Voor bijstand die redelijkerwijs niet via deze functies kan verlopen, verleent de Verwerker kosteloos redelijke medewerking.
9. Melding van Datalekken
- In geval van een Datalek dat betrekking heeft op de onder deze Verwerkersovereenkomst Verwerkte Persoonsgegevens, stelt de Verwerker de Verwerkingsverantwoordelijke daarvan zonder onredelijke vertraging en uiterlijk binnen achtenveertig (48) uur na er kennis van te hebben genomen in kennis via de contactgegevens van de Verwerkingsverantwoordelijke in het platform.
- De kennisgeving omvat, voor zover deze informatie op dat ogenblik beschikbaar is, ten minste:
- de aard van het Datalek, waar mogelijk met vermelding van de categorieën van Betrokkenen en Persoonsgegevens in kwestie en, bij benadering, het aantal betrokken Betrokkenen en registraties;
- de vermoedelijke oorzaak en het tijdstip of de periode van het Datalek;
- de naam en contactgegevens van het contactpunt van de Verwerker waar meer informatie kan worden verkregen;
- de waarschijnlijke gevolgen van het Datalek;
- de maatregelen die de Verwerker heeft voorgesteld of genomen om het Datalek aan te pakken en de eventuele nadelige gevolgen ervan te beperken.
- De Verwerker documenteert alle Datalekken, met inbegrip van de feiten, de gevolgen en de genomen corrigerende maatregelen, en verleent de Verwerkingsverantwoordelijke alle redelijke medewerking bij het naleven van diens meldingsplichten onder de artikelen 33 en 34 AVG. De melding aan de Toezichthoudende Autoriteit en, in voorkomend geval, aan de Betrokkenen behoort tot de verantwoordelijkheid van de Verwerkingsverantwoordelijke.
- De Verwerker rekent voor de kennisgeving en de eerste analyse van een Datalek geen kosten aan.
10. Bijstand bij gegevensbeschermingseffectbeoordelingen
- Rekening houdend met de aard van de Verwerking en de hem ter beschikking staande informatie, verleent de Verwerker de Verwerkingsverantwoordelijke redelijke bijstand bij het nakomen van diens verplichtingen uit hoofde van de artikelen 32 tot en met 36 AVG (beveiliging, melding van inbreuken, gegevensbeschermingseffectbeoordeling en voorafgaande raadpleging), onder meer door het ter beschikking stellen van deze Verwerkersovereenkomst, de TOM en de in artikel 11 bedoelde documentatie.
11. Doorgiften buiten de EER
- De Verwerker Verwerkt en laat Persoonsgegevens uitsluitend binnen de Europese Economische Ruimte (EER) opslaan, behoudens de in dit artikel beschreven uitzonderingen of een voorafgaande schriftelijke instructie van de Verwerkingsverantwoordelijke.
- De gegevensopslag van het A4E-platform (database, documentopslag, achtergrondtaken) bevindt zich in de Google Cloud-regio
europe-west1(Sint-Ghislain, België). Hierop gelden de volgende uitzonderingen:- Authenticatiedienst. Firebase Authentication (aanmeldgegevens: e-mailadres, weergavenaam, gehashte wachtwoorden, IP-adres bij aanmelding) wordt door Google op dit ogenblik uitgebaat vanuit datacenters in de Verenigde Staten. Deze doorgifte steunt op het adequaatheidsbesluit van de Europese Commissie voor het EU-VS Data Privacy Framework (Google LLC is gecertificeerd) en, als terugvalmechanisme, op de door de Europese Commissie vastgestelde Standaardcontractbepalingen die in de verwerkersvoorwaarden van Google Cloud zijn opgenomen. Zodra Google een EU-regionalisering van deze dienst algemeen beschikbaar stelt, zal de Verwerker deze evalueren en waar mogelijk activeren.
- Ondersteuning en globale diensten. Bepaalde ondersteunings- en beheersprocessen van Google kunnen incidentele toegang van buiten de EER met zich meebrengen, onder de waarborgen van de verwerkersvoorwaarden van Google Cloud (Cloud Data Processing Addendum, met inbegrip van Standaardcontractbepalingen).
- Voor iedere doorgifte buiten de EER waarborgt de Verwerker dat een geldig doorgiftemechanisme overeenkomstig hoofdstuk V AVG van toepassing is en dat passende aanvullende maatregelen zijn getroffen. De actuele doorgiftemechanismen per Subverwerker worden vermeld in het in artikel 6.2 bedoelde overzicht.
12. Audit en verantwoording
- De Verwerker stelt de Verwerkingsverantwoordelijke alle informatie ter beschikking die redelijkerwijs nodig is om de nakoming van de in artikel 28 AVG neergelegde verplichtingen aan te tonen. De Verwerker beantwoordt redelijke vragenlijsten inzake informatieveiligheid en gegevensbescherming kosteloos.
- De naleving wordt in eerste instantie aangetoond aan de hand van door of voor de Verwerker opgestelde documentatie, waaronder deze Verwerkersovereenkomst, de TOM, en - voor de infrastructuurlaag - de periodiek gepubliceerde onafhankelijke certificeringen en auditrapporten van de ingeschakelde Subverwerkers (onder meer ISO/IEC 27001, ISO/IEC 27017, ISO/IEC 27018 en SOC 2/SOC 3 voor Google Cloud). Op verzoek bezorgt de Verwerker de meest recente versies of samenvattingen van deze rapporten.
- Indien de aldus verstrekte informatie redelijkerwijs niet volstaat, heeft de Verwerkingsverantwoordelijke het recht om maximaal één keer per contractjaar - en bijkomend na een Datalek of op instructie van een Toezichthoudende Autoriteit - een audit te laten uitvoeren door een interne of externe auditor, mits (i) een schriftelijke aankondiging (e-mail volstaat) ten minste dertig (30) kalenderdagen vooraf, (ii) de auditor geen concurrent van de Verwerker is en een passende geheimhoudingsverklaring ondertekent, en (iii) de audit zo wordt uitgevoerd dat de hinder voor de bedrijfsvoering van de Verwerker en de vertrouwelijkheid van gegevens van andere klanten gewaarborgd blijven.
- Ten aanzien van hosting- en infrastructuur-Subverwerkers wordt het auditrecht uitgeoefend via de in lid 2 bedoelde certificeringen en auditrapporten; fysieke toegang tot datacenters van die Subverwerkers kan de Verwerker niet verlenen.
- Elke Partij draagt haar eigen kosten van een audit. Bevindingen worden vertrouwelijk behandeld en aan de Verwerker meegedeeld, die zonder onredelijke vertraging een remediëringsplan opstelt voor gegronde vaststellingen.
13. Bewaring, teruggave en wissing
- De Verwerker bewaart de Persoonsgegevens niet langer dan noodzakelijk voor het verlenen van de Diensten, en uiterlijk tot de beëindiging van de Hoofdovereenkomst, behoudens de hierna bepaalde uitloop- en bewaartermijnen.
- Na beëindiging van de Hoofdovereenkomst, of eerder op schriftelijk verzoek, stelt de Verwerker gedurende dertig (30) kalenderdagen een export van de Persoonsgegevens ter beschikking in een gangbaar, machineleesbaar formaat (onder meer JSON en/of CSV; documenten in hun oorspronkelijke bestandsformaat), met het oog op de continuïteit van de werking van de Verwerkingsverantwoordelijke.
- Na afloop van deze exporttermijn, of onmiddellijk indien de Verwerkingsverantwoordelijke geen export wenst, wist de Verwerker alle Persoonsgegevens uit zijn actieve systemen binnen negentig (90) kalenderdagen na de beëindiging. Kopieën in versleutelde back-ups en herstelvoorzieningen worden overeenkomstig het back-upverloop automatisch overschreven en zijn uiterlijk honderdtachtig (180) kalenderdagen na de wissing uit de actieve systemen niet langer aanwezig; zij worden intussen niet voor andere doeleinden gebruikt.
- Op verzoek bevestigt de Verwerker de wissing schriftelijk aan de Verwerkingsverantwoordelijke.
- De Verwerker mag Persoonsgegevens langer bewaren voor zover een Unierechtelijke of lidstaatrechtelijke bepaling dit vereist. Gegevens die de Verwerker als zelfstandige verwerkingsverantwoordelijke verwerkt voor zijn eigen wettelijke verplichtingen (bv. de eigen boekhouding en facturatie ten aanzien van de Verwerkingsverantwoordelijke als klant), vallen buiten deze Verwerkersovereenkomst en worden beschreven in de Privacyverklaring van de Verwerker.
14. Aansprakelijkheid
- De aansprakelijkheid van de Partijen voor schade ten gevolge van een inbreuk op de Wetgeving inzake gegevensbescherming wordt beheerst door artikel 82 AVG. De Verwerker is aansprakelijk voor de schade die door de Verwerking is veroorzaakt wanneer niet is voldaan aan de specifiek tot verwerkers gerichte verplichtingen van de AVG of wanneer buiten dan wel in strijd met de rechtmatige instructies van de Verwerkingsverantwoordelijke is gehandeld; de Verwerkingsverantwoordelijke is aansprakelijk voor schade veroorzaakt door verwerking die inbreuk maakt op de AVG.
- Indien een Partij de volledige schade heeft vergoed, kan zij overeenkomstig artikel 82, lid 5 AVG het deel van de schadevergoeding dat overeenkomt met het aandeel van de andere Partij in de aansprakelijkheid op die andere Partij verhalen.
- Onverminderd artikel 82 AVG ten aanzien van de betrokkenen, wordt de aansprakelijkheid van de Partijen jegens elkaar uit hoofde van deze Verwerkersovereenkomst beheerst door de aansprakelijkheidsregeling van de Hoofdovereenkomst, met inbegrip van de daarin bepaalde beperkingen, behalve in geval van opzet of zware fout en behoudens wat dwingend recht anders bepaalt.
15. Toepasselijk recht en geschillen
- Deze Verwerkersovereenkomst wordt beheerst door het Belgische recht.
- Alle geschillen die voortvloeien uit of verband houden met deze Verwerkersovereenkomst worden beslecht door de bevoegde rechtbank zoals bepaald in de Hoofdovereenkomst.
16. Diversen
- Indien een bepaling van deze Verwerkersovereenkomst geheel of gedeeltelijk ongeldig of niet-afdwingbaar wordt geacht, wordt deze (voor zover deze ongeldig of niet-afdwingbaar is) als scheidbaar beschouwd en wordt de geldigheid van de andere bepalingen niet aangetast. Partijen onderhandelen dan te goeder trouw over een geldige vervangende bepaling die het doel van de oorspronkelijke bepaling zo dicht mogelijk benadert.
- Deze Verwerkersovereenkomst kan alleen worden gewijzigd door een nieuwe, door de Verwerkingsverantwoordelijke via het platform ondertekende versie, dan wel door een schriftelijke wijziging ondertekend door de gemachtigde vertegenwoordigers van beide Partijen.
Ondertekening
Zoals overeengekomen op 2026-09-27 en elektronisch ondertekend via het A4E-platform, erkent elke Partij de ontvangst van één origineel van deze Verwerkersovereenkomst.
| Namens de Verwerkingsverantwoordelijke | Namens de Verwerker |
|---|---|
|
Demolco BV, handelend onder de naam A4E Frans De Mol Zaakvoerder |
Bijlage - Details van de Verwerking van Persoonsgegevens (Privacy Bijsluiter)
A. Beschrijving van de Dienst
Het A4E-platform is een multi-tenant SaaS-platform voor onderwijsinstellingen en aanverwante organisaties. Iedere klantorganisatie beschikt over een eigen, logisch afgescheiden gegevensomgeving. De Verwerkingsverantwoordelijke bepaalt zelf welke modules hij activeert; per module verwerkt het platform uitsluitend de daarvoor noodzakelijke gegevens.
B. Aard en doel van de Verwerking
- Portaalbeheer en toegang - authenticatie, autorisatie en logging van gebruikers van de Verwerkingsverantwoordelijke (identiteits- en toegangsbeheer, beveiliging en continuïteit).
- Leerlingen- en personeelsadministratie - de synchronisatie en het actueel houden van leerlingen- en personeelsgegevens vanuit de administratieve bronnen van de Verwerkingsverantwoordelijke (bv. Smartschool, Informat, Google Workspace, Microsoft 365) in de daarvoor bestemde modules.
- Facturatieverwerking - de ontvangst, verrijking en doorzending van facturatiedocumenten via de module Accountancy, met inbegrip van aflevering in de eigen documentomgeving van de Verwerkingsverantwoordelijke.
- Beheer van wettelijke documenten - de ondertekening en het beheer van juridische documenten (waaronder deze Verwerkersovereenkomst) via de module Legal.
C. Categorieën van Betrokkenen
De categorieën van Betrokkenen die de Verwerker namens de Verwerkingsverantwoordelijke verwerkt, zijn opgenomen in de bijlage achteraan deze Verwerkersovereenkomst.
D. Categorieën van Persoonsgegevens
De categorieën van Persoonsgegevens die de Verwerker namens de Verwerkingsverantwoordelijke verwerkt, zijn opgenomen in de bijlage achteraan deze Verwerkersovereenkomst.
Door deze Verwerkersovereenkomst te ondertekenen, bevestigt de Verwerkingsverantwoordelijke dat hij voor elk van die categorieën over een geldige rechtsgrond beschikt.
Een wijziging van de lijst (toevoegen of verwijderen van categorieën) geldt als een wezenlijke wijziging en vereist een nieuwe ondertekening door de Verwerkingsverantwoordelijke. Bij verwijdering van een categorie worden de bijhorende Persoonsgegevens door de Verwerker actief gewist uit de actieve systemen; deze wissing wordt vastgelegd in de audit-log.
E. Bijzondere categorieën van Persoonsgegevens
Het A4E-platform is niet bestemd voor en verwerkt geen bijzondere categorieën van Persoonsgegevens in de zin van artikel 9 AVG, noch gegevens betreffende strafrechtelijke veroordelingen in de zin van artikel 10 AVG. De Verwerkingsverantwoordelijke verbindt zich ertoe dergelijke gegevens niet via het platform te verwerken, ook niet in vrije tekstvelden of geüploade documenten.
F. Bewaartermijn
De Verwerker bewaart de Persoonsgegevens gedurende de looptijd van de Hoofdovereenkomst. Na beëindiging gelden de export-, wissings- en back-uptermijnen van artikel 13 van deze Verwerkersovereenkomst, behoudens wettelijke bewaarverplichtingen.
G. Subverwerkers
Bij de inwerkingtreding van deze Verwerkersovereenkomst schakelt de Verwerker de volgende Subverwerker in voor het A4E-platform:
| Subverwerker | Vestigingsplaats | Rol | Verwerkingslocatie | Doorgiftemechanisme |
|---|---|---|---|---|
| Google Cloud EMEA Limited (Google Cloud / Firebase) | Velasco, Clanwilliam Place, Dublin 2, Ierland | Hosting van het platform (App Hosting), database (Firestore), object-opslag (Cloud Storage), sleutelbeheer (Cloud KMS), achtergrondtaken (Cloud Functions), authenticatie (Firebase Authentication), e-mailinfrastructuur van de Verwerker. | EER - Google Cloud-regio europe-west1 (Sint-Ghislain, België), behoudens de uitzonderingen van artikel 11.2 (Firebase Authentication: Verenigde Staten). |
Binnen EER: n.v.t. - VS-component: EU-VS Data Privacy Framework, met Standaardcontractbepalingen als terugvalmechanisme (Cloud Data Processing Addendum). |
Het actuele overzicht, met verwijzingen naar de eigen subverwerkerslijsten van Google (Google Cloud- en Firebase-subverwerkers), is publiek raadpleegbaar via het onderdeel Legal van het A4E-platform (document “Subverwerkers”). Wijzigingen worden overeenkomstig artikel 6.3 minstens dertig (30) kalenderdagen vooraf aangekondigd.
Aanbieders van Platformen van de Verwerkingsverantwoordelijke (bv. Microsoft 365 / SharePoint, Google Workspace, Smartschool, Informat of een door de Verwerkingsverantwoordelijke gecontracteerde facturatie-aanleverdienst) zijn geen Subverwerkers van de Verwerker (zie artikel 7).
H. Contactpunt gegevensbescherming
Voor alle vragen of verzoeken in het kader van deze Verwerkersovereenkomst, met inbegrip van verzoeken van Betrokkenen en meldingen van Datalekken, kan de Verwerkingsverantwoordelijke contact opnemen met het contactpunt gegevensbescherming van de Verwerker via:
- e-mail: privacy@a4e.be
- post: A4E, Meersemhof 12, 9050 Gent, België