Algemene voorwaarden
Dit zijn de algemene voorwaarden van de besloten vennootschap met beperkte aansprakelijkheid BRISP B.V. handelend onder de naam Digipharma.
1. Definities
In dit artikel wordt geregeld hoe bepaalde gebruikte termen moeten worden begrepen in deze algemene voorwaarden.
1.1 Onder de navolgende begrippen worden in de algemene voorwaarden en in de aanbiedingen en overeenkomsten waarop de algemene voorwaarden van toepassing zijn telkens het navolgende verstaan:
Afnemer: de contractuele wederpartij van Leverancier en afnemer van de Dienst;
Dienst: alle in het kader van de Overeenkomst door Leverancier geleverde diensten aan Afnemer, waaronder de beschikbaarstelling van één of meerdere Platforms door het verstrekken van een licentie;
Leverancier: Digipharma (een handelsnaam van BRISP B.V.), gevestigd te Groningen en ingeschreven in het handelsregister onder nummer 81574886;
Overeenkomst: de overeenkomst tussen Leverancier en Afnemer,
waarvan deze algemene voorwaarden deel uitmaken;
Platform: een door Leverancier ter beschikking gesteld (SaaS-)platform, zoals het OpiatenPortaal, het LogistiekPortaal en het VoorraadBeheerPortaal;
Schriftelijk: onder de term ‘Schriftelijk’ wordt tevens e-mail verstaan, tenzij uitdrukkelijk anders is bepaald;
2. Toepasselijkheid
Dit artikel bepaalt welke regels van toepassing zijn op de Overeenkomst tussen partijen.
2.1 Deze algemene voorwaarden zijn van toepassing op iedere aanbieding, offerte of levering van Leverancier en maken integraal onderdeel uit van iedere Overeenkomst tussen Leverancier en Afnemer. Inkoop- of andere voorwaarden van Afnemer zijn uitdrukkelijk niet van toepassing.
2.2 Nadere afspraken tussen Leverancier en Afnemer prevaleren enkel boven deze algemene voorwaarden indien deze Schriftelijk zijn overeengekomen en indien deze uitdrukkelijk zijn bepaald of de onmiskenbare bedoeling van partijen waren.
3. Uitvoering/levering
De wijze waarop Leverancier haar Dienst levert volgt uit dit artikel, ongeacht om welke Diensten het gaat.
3.1 Leverancier levert de Dienst door het verstrekken van een licentie voor het Platform. Hiermee geeft Leverancier toegang tot het door Leverancier ontwikkelde Platform.
3.2 Na de totstandkoming van een daartoe strekkende Overeenkomst tussen partijen zal Leverancier zich naar beste kunnen inspannen om een kwalitatief goed werkend Platform te verstrekken en om ononderbroken beschikbaarheid van haar Diensten en de daarbij behorende systemen en netwerken te realiseren, en om toegang tot door Afnemer hiermee opgeslagen gegevens te realiseren. Leverancier kan echter niet garanderen dat het Platform foutloos werkt. Slechts voor zover onderdelen van deze overeenkomst schriftelijk aan een uitdrukkelijk toegezegd en voldoende bepaalbaar en concreet resultaat zijn gekoppeld, gelden uitsluitend deze specifieke onderdelen als resultaatsverbintenis.
3.3 Vanwege de vele factoren buiten de controle van Leverancier, biedt Leverancier geen garanties over kwaliteit of beschikbaarheid, tenzij uitdrukkelijk anders is overeengekomen. Ook de door Leverancier opgegeven termijnen van levering zijn steeds indicatief, tenzij uitdrukkelijk anders is overeengekomen.
3.4 Leverancier zal zich beschikbaar houden voor een redelijk niveau van ondersteuning op afstand voor Afnemer per telefoon en e-mail (via ▇▇▇▇▇▇▇@▇▇▇▇▇▇▇▇▇▇.▇▇), tijdens reguliere kantooruren.
3.5 Op de Diensten die worden geleverd is de SLA van Digipharma van toepassing. De SLA kan opgevraagd worden via ▇▇▇▇▇▇▇@▇▇▇▇▇▇▇▇▇▇.▇▇.
3.6 Leverancier heeft het recht bepaalde werkzaamheden die voortvloeien uit de Overeenkomst tussen partijen te laten uitvoeren door derden. Eventuele onverwachte meerkosten die hiermee verband houden zijn alleen voor rekening van ▇▇▇▇▇▇▇ als dat vooraf Schriftelijk is overeengekomen. Deze algemene voorwaarden zijn tevens van toepassing op de werkzaamheden die derden in dat kader verrichten.
3.7 Alle wijzigingen in de Overeenkomst tussen partijen, hetzij op verzoek van ▇▇▇▇▇▇▇, hetzij als gevolg van het feit dat door welke omstandigheden dan ook een andere uitvoering noodzakelijk is, worden als meerwerk beschouwd en de daaraan
verbonden extra kosten worden overeenkomstig gefactureerd aan Afnemer tegen de normale tarieven van Leverancier.
3.8 Tenzij partijen bepaalde maxima aan opslagruimte en dataverkeer per periode zijn overeengekomen, gelden er in beginsel geen maxima in het kader van de door Leverancier geleverde Diensten. Wanneer er geen maxima gelden, dan geldt een zogenaamde ‘fair use policy’ waarbij partijen zich verplichten tot het vinden van een passende oplossing in onderling overleg.
3.9 De acceptatie van de levering, zoals bedoeld in artikel 3.1, van de Diensten van Leverancier is nadrukkelijk niet afhankelijk van een acceptatieprocedure, tenzij Partijen uitdrukkelijk en inhoudelijk een helder uitgewerkte acceptatieprocedure en concreet implementatieplan zijn overeengekomen en niet enkel de plicht tot het hebben van zo’n procedure of het maken van een dergelijk plan. Acceptatie wordt geacht te hebben plaatsgevonden indien er geen sprake is van de situatie als bedoeld in de vorige bijzin en Afnemer de Diensten voor productieve doeleinden in gebruik heeft genomen binnen haar organisatie.
3.10 Ten behoeve van een correcte en zorgvuldige uitvoering van de Overeenkomst tussen partijen kan Leverancier in voorkomende gevallen persoonsgegevens verwerken voor Afnemer. Leverancier treedt in dat geval op als ‘verwerker’ in de zin van de in Nederland geldende wet- en regelgeving op het gebied van de bescherming van persoonsgegevens. Afnemer is de ‘verwerkingsverantwoordelijke’ over de betreffende persoonsgegevens. Om de betreffende verwerkingen van zorgvuldigheid te waarborgen wordt de standaard verwerkersovereenkomst van toepassing verklaard tussen Leverancier en Afnemer. De verwerkersovereenkomst wordt als integraal onderdeel van de algemene voorwaarden meegestuurd.
4. Verplichtingen van Afnemer
Een wederkerige overeenkomst vergt inspanningen van beide partijen. De verplichtingen van Afnemer worden in dit artikel bepaald.
4.1 Afnemer is gehouden al datgene te doen en laten wat redelijkerwijs nodig en gewenst is om een tijdige en correcte uitvoering van de Overeenkomst tussen partijen door Leverancier mogelijk te maken. In het bijzonder zorgt ▇▇▇▇▇▇▇ ervoor dat alle gegevens waarvan Leverancier aangeeft dat deze nodig zijn of waarvan ▇▇▇▇▇▇▇ redelijkerwijs behoort te begrijpen dat deze noodzakelijk zijn voor het uitvoeren van de Dienst, tijdig aan Leverancier worden verstrekt. De termijn waarbinnen Leverancier de Overeenkomst dient uit te voeren, vangt niet eerder aan dan nadat alle gevraagde en benodigde gegevens door Leverancier zijn ontvangen.
4.2 Afnemer garandeert ten opzichte van Leverancier dat zij alle vergunningen en/of toestemmingen en/of licenties bezit die noodzakelijk zijn voor het gebruik van de Dienst door ▇▇▇▇▇▇▇. Afnemer vrijwaart Leverancier voor alle mogelijke schade
die voortvloeit uit het niet bezitten van voornoemde vergunningen, toestemmingen of licenties.
4.3 Afnemer stelt Leverancier onverwijld op de hoogte van wijzigingen in naam, adres, woon- of vestigingsplaats, e-mailadressen, telefoonnummers, bankrekeningnummers of andere voor de uitvoering van de Overeenkomst relevante gegevens.
4.4 Ingeval Afnemer enige verplichting uit de Overeenkomst tussen partijen niet nakomt, waaronder tijdige betaling van de facturen of het schenden van de in deze algemene voorwaarden opgenomen gebruiksvoorwaarden of enige andere bepaling, is Afnemer zonder nadere ingebrekestelling van rechtswege in verzuim.
4.5 Indien Afnemer in verzuim is, heeft dat de volgende consequenties: ▇▇▇▇▇▇▇ is over het openstaande bedrag wettelijke handelsrente verschuldigd en Leverancier is gerechtigd om naast opschorting van de Dienst, waaronder het ontoegankelijk maken van het Platform en het terugnemen van eventuele geleverde goederen en materialen, de Overeenkomst te ontbinden.
4.6 Als Leverancier de nakoming van haar verplichtingen opschort, behoudt zij haar aanspraken uit de wet en de Overeenkomst tussen partijen, inclusief de aanspraak op betaling voor de opgeschorte Dienst en het recht op schadevergoeding, gederfde winst en rente. Leverancier is niet gehouden tot vergoeding van schade als gevolg van een geldige opschorting.
4.7 De vorige drie bepalingen van dit artikel gelden ook, mutatis mutandis, jegens Afnemer voor die gevallen waarbij een derde-organisatie - die juist voor Afnemer zou moeten betalen -enige verplichting uit haar overeenkomst met Leverancier niet nakomt en/of in verzuim raakt. Leverancier zal in voorkomende gevallen aan ▇▇▇▇▇▇▇ aanbieden om rechtstreeks de betreffende diensten van haar af te nemen tegen de reguliere voorwaarden, opdat Afnemer de gelegenheid wordt geboden van de diensten van Leverancier gebruik te kunnen blijven maken.
5. Beveiliging
Afnemer dient haar eigen ICT-systeem goed beveiligd te houden.
5.1 Afnemer is zelf verantwoordelijk voor het geheimhouden van de inloggegevens van haarzelf en haar medewerkers jegens onbevoegden.
5.2 Leverancier is te allen tijde bevoegd om toegangs- of identificatiecodes van Afnemer voor computer-, data- of telecomfaciliteiten te wijzigen of al dan niet tijdelijk te blokkeren in geval van vermoedelijk misbruik.
5.3 Afnemer is zelf aansprakelijk voor alle gevolgen en schade die voortvloeit uit het ongeoorloofde gebruik door derden van de Diensten, zelfs als dit zonder de
wetenschap of toestemming van Afnemer gebeurt, wanneer Leverancier passende maatregelen heeft genomen om de Diensten te beveiligen.
5.4 Afnemer draagt er zorg voor dat haar systemen en infrastructuur adequaat zijn beveiligd tegen computervirussen, schadelijke software en onbevoegde toegang tot de Diensten.
6. Prijzen en betaling
Welke prijzen en welke betalingswijze gelden volgt uit dit artikel.
6.1 Tenzij bij een bedrag uitdrukkelijk anders is vermeld, zijn alle door Leverancier genoemde prijzen exclusief omzetbelasting (BTW) en andere heffingen die vanuit de overheid worden opgelegd.
6.2 Alle prijzen op de website, offertes, folders en andere documentatie van Leverancier zijn onder het voorbehoud van programmeer- en typefouten.
6.3 Indien een prijs is gebaseerd op door ▇▇▇▇▇▇▇ verstrekte onjuiste gegevens, dan heeft Leverancier het recht de prijzen in die mate aan te passen als ware de juiste gegevens verstrekt, ook nadat de Overeenkomst tussen partijen reeds tot stand is gekomen.
6.4 Leverancier zal de door Afnemer verschuldigde bedragen aan Afnemer factureren. Leverancier mag daarbij elektronische facturen uitreiken. Leverancier heeft het recht om de periodiek verschuldigde bedragen voorafgaand aan de levering van haar Diensten in rekening te brengen.
6.5 De betalingstermijn van een factuur is 30 (dertig) dagen na factuurdatum, tenzij anders overeengekomen.
6.6 Na levering van de Dienst, zoals bedoeld in art. 3.1, zijn de verschuldigde bedragen non-refundable. Afnemer kan zich niet beroepen op opschorting van betaling of verrekening.
6.7 Leverancier is gerechtigd haar aanspraken op betaling van vergoedingen aan een derde te verkopen, over te dragen of te verpanden.
7. Wijzigingen in de Overeenkomst
Veranderende omstandigheden vergen soms aanpassing van de Overeenkomst. De wijze waarop de Overeenkomst tussen partijen kan worden aangepast volgt uit dit artikel.
7.1 Het is Leverancier toegestaan om de tussen partijen geldende algemene voorwaarden van tijd tot tijd te wijzigen of aan te vullen.
7.2 Het is Leverancier ook toegestaan jaarlijks de prijzen te indexeren aan de hand van de consumentenprijsindex, zonder de mogelijkheid voor Afnemer om de Overeenkomst op te zeggen.
7.3 Het is Leverancier toegestaan om haar dashboard en andere elementen van haar Platform in de vorm van Software-as-a-Service (SaaS) van tijd tot tijd te vernieuwen of aan te passen.
7.4 Wijzigingen gelden ook ten aanzien van reeds gesloten Overeenkomsten tussen partijen, met inachtneming van een termijn van 2 (twee) maanden na bekendmaking van de betreffende wijziging. De bekendmaking zal plaatsvinden via e-mail, post of een ander gangbaar communicatiemiddel.
7.5 Wijzigingen in de Dienst en/of het Platform van ondergeschikte betekenis kunnen altijd zonder enige mededeling daarvan worden doorgevoerd en behoeven geen toestemming van ▇▇▇▇▇▇▇.
7.6 Indien Afnemer een wijziging in de algemene voorwaarden tussen partijen, in de prijzen voor de Dienst of in de Dienst zelf niet wil accepteren, dient ▇▇▇▇▇▇▇ dit binnen 2 (twee) weken na bekendmaking Schriftelijk mede te delen aan Leverancier. Indien Leverancier de aangekondigde wijziging daarop niet intrekt, kan Afnemer de Overeenkomst opzeggen tegen de datum waarop de wijzigingen ingaan, met in achtneming van een opzegtermijn van 30 (dertig) dagen.
8. Duur, opzegging en ontbinding
Dit artikel bepaalt hoe de Overeenkomst tussen partijen wordt beëindigd.
8.1 De Overeenkomst heeft een looptijd van minimaal 1 jaar. Indien overeengekomen kan de looptijd ook 3 of 5 jaar zijn.
8.2 Indien de Overeenkomst is aangegaan voor bepaalde duur, dan geldt de looptijd waarvoor de Overeenkomst is aangegaan en wordt de Overeenkomst steeds stilzwijgend verlengd voor eenzelfde periode, tenzij er rechtsgeldig wordt opgezegd.
8.3 Er geldt een opzeggingstermijn van 3 (drie) maanden. Wanneer de Overeenkomst voor bepaalde duur is aangegaan kan met inachtneming van de opzeggingstermijn slechts tegen het einde van de looptijd worden opgezegd. Opzegging dient te geschieden per aangetekende brief uiterlijk 3 (drie) maanden voor het verstrijken van de looptijd.
8.4 Iedere partij is gerechtigd de Overeenkomst tussen partijen per direct te ontbinden door middel van een aangetekende brief aan de andere partij, indien:
a. de andere partij is opgehouden te bestaan;
b. de andere partij failliet is verklaard, in surseance van betaling is gesteld of een ontbindingsbesluit heeft genomen;
c. de andere partij geen activiteiten meer verricht;
d. de andere partij in verzuim is ten aanzien van een wezenlijke verplichting uit de Overeenkomst tussen partijen, en die partij dit verzuim niet heeft gezuiverd binnen 30 (dertig) dagen na een ingebrekestelling; of
e. er zich omstandigheden voordoen die van dien aard zijn dat nakoming van de Overeenkomst tussen partijen naar maatstaven van redelijkheid en billijkheid niet langer van de ontbindende partij kan worden gevergd, waaronder de situatie als genoemd in artikel 4.7.
8.5 Als de Overeenkomst tussen partijen wordt beëindigd, ongeacht op welke grond, zijn de vorderingen van Leverancier op Afnemer per direct opeisbaar. In geval van ontbinding van de Overeenkomst blijven reeds gefactureerde bedragen voor verrichte prestaties verschuldigd, zonder enige verplichting tot ongedaanmaking. Indien de ontbinding aan Afnemer toerekenbaar is, heeft Leverancier recht op vergoeding van de daardoor ontstane directe en indirecte schade.
8.6 Nadat de Overeenkomst tussen partijen is beëindigd, ongeacht op welke grond, mag Leverancier de toegang tot de Dienst aan Afnemer per direct ontzeggen en zal Leverancier de voor Afnemer opgeslagen gegevens zo snel mogelijk verwijderen. Tegen betaling van een redelijke vergoeding is Leverancier bereid aan ▇▇▇▇▇▇▇ een kopie van deze gegevens te verschaffen. Leverancier is gerechtigd deze verplichting op te schorten indien Afnemer in gebreke is in de voldoening van enige uit de Overeenkomst tussen partijen voortvloeiende, of als gevolg van de beëindiging van de Overeenkomst ontstane verplichting.
9. Gebruiksvoorwaarden
Bij het gebruik van het Platform gelden in het bijzonder de bepalingen uit dit artikel.
9.1 Het is Afnemer verboden om met gebruikmaking van het Platform van Leverancier de Nederlandse of andere op Afnemer of Leverancier van toepassing zijnde wet- en regelgeving te schenden of om inbreuk te maken op de rechten van anderen of anderszins onrechtmatig te handelen.
9.2 Ook is het Afnemer verboden om via het Platform van Leverancier content aan te bieden die verwijst naar onrechtmatige content (bijvoorbeeld met hyperlinks), behulpzaam is bij het schenden van wet- of regelgeving of het plegen van inbreuken op de rechten van anderen (bijvoorbeeld door daarover uitleg te verschaffen), of kwaadaardige inhoud zoals virussen of spyware bevat.
9.3 Het verspreiden van anderszins ongepaste en/of pornografische content door middel van het Platform is niet toegestaan.
9.4 Afnemer onthoudt zich ervan overige afnemers of internetgebruikers te hinderen of schade toe te brengen aan systemen of netwerken van Leverancier, haar andere afnemers en overige internetgebruikers. Het is ▇▇▇▇▇▇▇ niet toegestaan processen of programma's, al dan niet via de systemen van Leverancier, op te starten waarvan ▇▇▇▇▇▇▇ weet of redelijkerwijs moet vermoeden dat deze Leverancier, haar andere afnemers of overige internetgebruikers hindert of schade toebrengen.
9.5 Indien naar het oordeel van Leverancier, al dan niet na een klacht van een derde, hinder of schade of een ander gevaar ontstaat voor het functioneren van de Diensten, de computersystemen of het netwerk van Leverancier of derden, is Leverancier gerechtigd alle maatregelen te nemen die zij redelijkerwijs nodig acht om dit gevaar te voorkomen of te beperken. Onder deze maatregelen worden in ieder geval verstaan: het ontoegankelijk maken van de content, het blokkeren van de toegang van Afnemer tot de Dienst, het opschorten van de Dienst en/of het verwijderen van de content die naar het oordeel van Leverancier voor de problemen zorgt. Leverancier zal dit zo spoedig mogelijk communiceren met Afnemer. Leverancier is niet gehouden tot vergoeding van schade als gevolg van maatregelen genomen in het kader van dit artikel.
9.6 Leverancier is te allen tijde gerechtigd om aangifte te doen van geconstateerde (vermoedelijke) strafbare feiten. Verder is Leverancier gerechtigd om naam, adres en andere identificerende gegevens van ▇▇▇▇▇▇▇ af te geven aan een derde die van oordeel is dat Afnemer inbreuk maakt op zijn of haar rechten, mits de juistheid van die klacht in redelijkheid voldoende aannemelijk is en de derde een duidelijk belang heeft bij afgifte van de gegevens.
9.7 Afnemer garandeert dat zijn personeel of andere gebruikers, die onder zijn leiding en/of toezicht staan, op de hoogte worden gebracht van deze gebruiksvoorwaarden van de artikelen hiervoor en zich daar ook aan zullen houden. Niettemin is Leverancier gerechtigd nadere gebruiksvoorwaarden op te leggen aan individuele gebruikers van het Platform.
10. Intellectueel eigendom
Leverancier en derden kunnen rechten van intellectuele eigendom hebben, zoals auteursrechten of databankrechten, die gerespecteerd dienen te worden.
10.1 Alle rechten van intellectuele eigendom op alle in het kader van de Overeenkomst door ▇▇▇▇▇▇▇▇▇▇▇ ontwikkelde of ter beschikking gestelde Dienst, Platform, software, content, analyses, ontwerpen, documentatie, adviezen, rapporten,
offertes, inclusief voorbereidend materiaal daarvan, berusten uitsluitend bij Leverancier of haar licentiegevers.
10.2 Afnemer verkrijgt uitsluitend de gebruiksrechten en de bevoegdheden die voortvloeien uit de strekking van de Overeenkomst tussen partijen, deze algemene voorwaarden of die anderszins schriftelijk worden toegekend. Buiten deze en de in de wet dwingend aan Afnemer toegekende rechten, zal Afnemer de software, content en materialen niet verveelvoudigen en openbaar maken of (herhaald systematisch) opvragen en hergebruiken.
10.3 Tenzij anders is overeengekomen is het Afnemer niet toegestaan enige aanduiding omtrent auteursrechten, merken, handelsnamen of andere rechten van intellectuele eigendom uit de beschikbaar gestelde software, content of materialen te verwijderen of te wijzigen, daaronder begrepen aanduidingen omtrent het vertrouwelijke karakter en de geheimhouding van de content of materialen.
10.4 Het is Leverancier toegestaan technische maatregelen te nemen ter bescherming van haar software, content en materialen. Indien Leverancier door middel van technische bescherming deze software, content of materialen heeft beveiligd, is het Afnemer niet toegestaan deze beveiliging te verwijderen, te wijzigen of te ontwijken, tenzij de wet dwingend het tegendeel bepaalt.
10.5 Leverancier behoudt het recht de door de uitvoering van de Overeenkomst toegenomen kennis voor andere doeleinden te gebruiken, voor zover hierbij geen vertrouwelijke informatie ter kennis van derden wordt gebracht.
10.6 Ieder gebruik en iedere verveelvoudiging of openbaarmaking van de software, content en materialen die buiten de strekking van de Overeenkomst valt, wordt beschouwd als een schending van het intellectuele eigendomsrecht van Leverancier.
11. Geheimhouding en bescherming van persoonsgegevens
De plicht tot geheimhouding van vertrouwelijke informatie is voor beide partijen in dit artikel geregeld.
11.1 Partijen zullen informatie die zij voor, tijdens of na de uitvoering van de Overeenkomst tussen partijen aan elkaar verstrekken, vertrouwelijk behandelen wanneer deze informatie is aangeduid als vertrouwelijk of wanneer de ontvangende partij weet of redelijkerwijs moet vermoeden dat de informatie vertrouwelijk is. Partijen leggen deze verplichting tevens op aan hun werknemers en de door hen ingeschakelde derden ter uitvoering van de betreffende Overeenkomst.
11.2 Leverancier zal geen kennis nemen van gegevens die Afnemer opslaat en/of verspreidt via de systemen van Leverancier, tenzij een goede uitvoering van de Overeenkomst tussen partijen of de controle op naleving van de
gebruiksvoorwaarden dit vereist of Leverancier daartoe verplicht is op grond van een wettelijke bepaling of gerechtelijk bevel. In zodanig geval zal Leverancier zich inspannen de kennisname van de gegevens zo veel mogelijk te beperken, voor zover dit binnen haar macht ligt.
11.3 De verplichting tot geheimhouding blijft bestaan na beëindiging van de Overeenkomst tussen partijen zolang de verstrekkende partij redelijkerwijs aanspraak kan maken op het vertrouwelijke karakter van de informatie.
12. Aansprakelijkheid
Leverancier beperkt in dit artikel haar aansprakelijkheid voor schade.
12.1 De aansprakelijkheid van Leverancier voor directe schade geleden door ▇▇▇▇▇▇▇ als gevolg van een toerekenbare tekortkoming in de nakoming door Leverancier van haar verplichtingen onder de Overeenkomst tussen partijen of deze algemene voorwaarden, waaronder ook begrepen ieder onrechtmatig handelen van Leverancier, haar werknemers of door haar ingeschakelde derden, is per gebeurtenis dan wel per reeks van samenhangende gebeurtenissen beperkt tot het bedrag waarvoor de verzekeraar van Leverancier dekking biedt. In geen geval echter bedraagt de aansprakelijkheid van Leverancier meer dan een bedrag gelijk aan de vergoedingen die Afnemer onder de betreffende Overeenkomst per jaar verschuldigd is (exclusief BTW en andere door de overheid opgelegde heffingen).
12.2 Buiten de in het vorige lid genoemde gevallen rust op Leverancier geen enkele aansprakelijkheid voor schadevergoeding, ongeacht de grond waarop een actie tot schadevergoeding zou worden gebaseerd. Met name rust op Leverancier geen aansprakelijkheid voor andere schade dan vermogensschade en voor indirecte schade. Onder indirecte schade wordt onder meer verstaan: gevolgschade, gederfde winst, gemiste besparingen, verlies van (bedrijfs)gegevens, reputatieschade en schade door bedrijfsstagnatie.
12.3 De aansprakelijkheid van Leverancier wegens toerekenbare tekortkoming in de nakoming van de Overeenkomst ontstaat slechts indien Afnemer Leverancier onverwijld en deugdelijk schriftelijk in gebreke stelt, waarbij aan Leverancier een redelijke termijn wordt gegund om de tekortkoming te zuiveren, en Leverancier ook na die redelijke termijn toerekenbaar in de nakoming van haar verplichtingen tekort blijft schieten. De ingebrekestelling dient een zo gedetailleerd mogelijke omschrijving van de tekortkoming te bevatten, zodat Leverancier in staat zal zijn adequaat te reageren.
12.4 Voorwaarde voor het ontstaan van enig recht op schadevergoeding is steeds dat Afnemer de schade binnen 30 (dertig) dagen na het ontstaan daarvan Schriftelijk bij Leverancier meldt. Iedere vordering tot schadevergoeding tegen Leverancier vervalt door het enkele verloop van 24 (vierentwintig) maanden na het ontstaan van
de vordering, tenzij ▇▇▇▇▇▇▇ vóór het verstrijken van die termijn een rechtsvordering tot vergoeding van de schade heeft ingesteld.
12.5 Alle in deze algemene voorwaarden opgenomen uitsluitingen en beperkingen van aansprakelijkheid gelden mede ten gunste van alle (rechts)personen waarvan Leverancier zich bedient bij de uitvoering van de Overeenkomst tussen partijen en komen te vervallen indien en voor zover de schade het gevolg is van opzet of bewuste roekeloosheid van de bedrijfsleiding van Leverancier.
13. Overmacht
In overmachtssituaties kunnen partijen niet nakomen en worden zij daartoe niet verplicht.
13.1 Geen van de partijen kan tot nakoming van enige verplichting worden gehouden indien zich een buiten de macht van partijen liggende omstandigheid voordoet die iedere redelijke mogelijkheid tot nakoming ontneemt, tenzij die omstandigheid reeds bij het sluiten van de Overeenkomst tussen partijen kon of had moeten worden voorzien.
13.2 Onder overmacht worden, naast hetgeen daaromtrent in de geldende wet- en regelgeving en geldende rechtspraak wordt verstaan, in ieder geval begrepen: storingen van publieke infrastructuur die gewoonlijk voor Leverancier beschikbaar is en waar de levering van de Dienst en het Platform van afhankelijk is maar waarover Leverancier geen feitelijke of contractuele macht kan uitoefenen (zoals de werking van de registers en netwerken in het internet, die autonoom zijn of waar Leverancier geen contract mee heeft gesloten), storingen of uitvallen van het internet of de telecommunicatie-infrastructuur die het gevolg zijn van onrechtmatige of strafbare handelingen (zoals hacking, DDoS-aanvallen en dergelijke), stroomstoringen, binnenlandse onlusten, mobilisaties, oorlogen, stremmingen in het vervoer, stakingen, uitsluitingen, bedrijfsstoornissen, brand, overstromingen, terroristische aanslagen, en het geval dat Leverancier door haar eigen toeleveranciers, ongeacht de reden daartoe, niet tot levering in staat wordt gesteld waardoor nakoming van de Overeenkomst tussen partijen redelijkerwijs niet van Leverancier kan worden verlangd.
13.3 Indien een overmachtssituatie langer dan drie maanden voortduurt, heeft iedere partij het recht de Overeenkomst tussen partijen te ontbinden. Wat op grond van de betreffende Overeenkomst reeds is gepresteerd, wordt in dat geval naar verhouding afgerekend, zonder dat partijen elkaar verder iets verschuldigd zullen zijn.
14. Overige bepalingen
In dit artikel worden overige afspraken tussen partijen vastgelegd.
14.1 Op de Overeenkomst tussen partijen is Nederlands recht van toepassing.
14.2 Tenzij partijen een minnelijke oplossing weten te bereiken of anderszins schriftelijk overeenkomen, worden geschillen bij uitsluiting voorgelegd aan de bevoegde rechter van het arrondissement waarin Leverancier gevestigd is.
14.3 Het is ▇▇▇▇▇▇▇ niet toegestaan haar rechten en verplichtingen uit de tussen partijen geldende Overeenkomst aan een derde over te dragen, tenzij Leverancier hiervoor voorafgaand uitdrukkelijk toestemming heeft gegeven. Deze toestemming is echter niet nodig in geval van bedrijfsovername of overname van de meerderheid van de aandelen van Afnemer.
14.4 Indien enige bepaling uit de Overeenkomst nietig blijkt te zijn, tast dit de geldigheid van de gehele Overeenkomst niet aan. Partijen zullen in dat geval ter vervanging nieuwe bepalingen vaststellen, waarmee zoveel als juridisch mogelijk is aan de bedoeling van de oorspronkelijke Overeenkomst en deze algemene voorwaarden vorm wordt gegeven.
14.5 Informatie en mededelingen op de website en in brochures van Leverancier zijn onder voorbehoud van programmeer- en typefouten. In geval van enige inconsistentie tussen de website of brochures enerzijds en de Overeenkomst tussen partijen anderzijds, dan prevaleren de bepalingen uit de Overeenkomst.
14.6 De logfiles, door Leverancier opgeslagen versies van de communicatie tussen partijen en andere vormen van administratie van Leverancier gelden als authentiek en vormen volledig bewijs van stellingen van Leverancier. Het staat ▇▇▇▇▇▇▇ vrij om tegenbewijs te leveren.
Model Verwerkersovereenkomst Brancheorganisaties Zorg
verenigd in
VERWERKERSOVEREENKOMST
1. Verwerkingsverantwoordelijke; en
2. BRISP B.V. handelend onder de naam Digipharma, gevestigd aan het adres ▇▇▇ ▇▇▇▇▇▇▇▇▇▇▇ ▇▇-▇▇ ▇▇ (▇▇▇▇ ▇▇) ▇▇▇▇▇▇▇▇▇ en ingeschreven in het register van de Kamer van Koophandel onder nummer 81574886, in deze rechtsgeldig vertegenwoordigd door haar bestuurder, de heer P.M.T. Keizer (hierna “Verwerker”).
hierna gezamenlijk ook aan te duiden als: “Partijen” en afzonderlijk als “Partij”. OVERWEGENDE DAT:
(a) Verwerker diensten verricht ten behoeve van Verwerkingsverantwoordelijke, zoals beschreven in de in Bijlage 1 omschreven overeenkomsten.
(b) De diensten meebrengen dat Persoonsgegevens worden verwerkt, waaronder gegevens betreffende de gezondheid.
(c) Verwerker de betreffende gegevens louter in opdracht van Verwerkingsverantwoordelijke verwerkt en niet voor eigen doeleinden.
(d) Per 25 mei 2018 van toepassing zal zijn Verordening (EU) 2016/679 van het Europees Parlement en de Raad van 27 april 2016 (Algemene verordening gegevensbescherming).
(e) Partijen in deze Verwerkersovereenkomst de afspraken met betrekking tot de verwerking van Persoonsgegevens in het kader van de diensten wensen vast te leggen.
(f) Deze Verwerkersovereenkomst, indien van toepassing, alle eerdere Overeenkomst(en) van gelijke strekking tussen Partijen vervangt.
VERKLAREN TE ZIJN OVEREENGEKOMEN ALS VOLGT:
Artikel 1. Definities
1.1. In deze Verwerkersovereenkomst wordt onder de volgende met een hoofdletter aangeduide begrippen het volgende verstaan:
a) Algemene Verordening Gegevens
Bescherming of AVG
Verordening (EU) 2016/679 van het Europees Parlement en de Raad van 27 april 2016 betreffende de bescherming van natuurlijke personen in verband met de verwerking van persoonsgegevens en betreffende het vrije verkeer van die gegevens en tot intrekking van Richtlijn 95/46/EG.
b) Betrokkene een geïdentificeerde of identificeerbare natuurlijke persoon (artikel 4 sub 1 AVG).
c) Derde een derde als bedoeld in artikel 4 sub 10 AVG.
d) Functionaris voor de
Gegevensbescherming
een functionaris als bedoeld in artikel 37 e.v. AVG.
e) Incident i een klacht of (informatie)verzoek van een Betrokkene met betrekking tot de verwerking van Persoonsgegevens door Verwerker;
ii een onderzoek naar of beslaglegging door overheidsfunctionarissen op de Persoonsgegevens of een vermoeden dat dit gaat plaatsvinden;
iii een inbreuk in verband met Persoonsgegevens als bedoeld in artikel 4 onder 12 AVG;
iv iedere ongeautoriseerde toegang, verwijdering, verminking, verlies of enige andere vorm van onrechtmatige verwerking van de Persoonsgegevens.
f) Medewerker de door Partijen voor de uitvoering van deze Verwerkersovereenkomst betrokken natuurlijke persoon die werkzaam is bij of voor een van de Partijen.
g) Overeenkomst(en) de in Bijlage 1 vermelde overeenkomst(en) betreffende de levering van producten en/of diensten.
h) Partij Verwerkingsverantwoordelijke of Verwerker.
i) Partijen Verwerkingsverantwoordelijke en Verwerker.
j) Persoonsgegeven alle informatie over een geïdentificeerde of identificeerbare natuurlijke persoon in de zin van artikel 4 onder 1 AVG.
k) Subverwerker iedere niet-ondergeschikte derde partij die door ▇▇▇▇▇▇▇▇▇ is betrokken bij de verwerking van Persoonsgegevens in het kader van de Overeenkomst, niet zijnde Medewerkers.
l) Verwerker de verwerker als bedoeld in artikel 4 sub 8 AVG
m) Verwerkersovereenkomst de onderhavige overeenkomst.
n) Verwerkingsverantwoordelijke de verwerkingsverantwoordelijke als
bedoeld in artikel 4 sub 7 AVG
1.2. Voornoemde en overige begrippen worden geïnterpreteerd overeenkomstig de AVG.
1.3. Waar in deze Verwerkersovereenkomst naar bepaalde normen wordt verwezen (zoals NEN7510) wordt daarmee steeds gedoeld op de meest actuele versie daarvan. Voor zover de betreffende norm niet meer wordt onderhouden, dient in de plaats daarvan de meest actuele versie van de logische opvolger van de betreffende norm gelezen te worden.
1.4. Eventuele afwijkingen op de tekst zijn alleen geldig voor zover deze zijn gespecificeerd in bijlage 4. Het bepaalde in bijlage 4 prevaleert op het overigens bepaalde in deze verwerkersovereenkomst.
Artikel 2. Onderwerp van deze Verwerkersovereenkomst
2.1. Deze Verwerkersovereenkomst heeft betrekking op de verwerking van Persoonsgegevens door Verwerker in opdracht van de Verwerkingsverantwoordelijke in het kader van de uitvoering van de Overeenkomst(en).
2.2. Partijen sluiten de Overeenkomst(en) om de expertise die Verwerker heeft als het gaat om het verwerken en beveiligen van Persoonsgegevens te gebruiken voor de uit de Overeenkomst(en) voortvloeiende en in deze Verwerkersovereenkomst nader beschreven doeleinden. Verwerker staat er voor in dat hij hiertoe gekwalificeerd is.
2.3. Deze Verwerkersovereenkomst maakt onverbrekelijk deel uit van de Overeenkomst(en). Voor zover het bepaalde in de Verwerkersovereenkomst strijdig is met het bepaalde in de Overeenkomst(en), prevaleert het bepaalde in de Verwerkersovereenkomst.
Artikel 3. Uitvoering verwerking
3.1. Verwerker garandeert dat hij ten behoeve van Verwerkingsverantwoordelijke uitsluitend Persoonsgegevens zal verwerken voor zover:
a.) dit noodzakelijk is voor de uitvoering van de Overeenkomst (binnen de kader als gespecificeerd in Bijlage 1); of
b.) Verwerkingsverantwoordelijke daartoe nadere schriftelijke instructies heeft gegeven;
3.2. In het kader van het bepaalde in het eerste lid van artikel 3 onder a) zal Verwerker uitsluitend de in Bijlage 1 gespecificeerde Persoonsgegevens verwerken in het kader van de in die bijlage beschreven aard en doeleinden van de verwerking.
3.3. Verwerker zal alle redelijke instructies van Verwerkingsverantwoordelijke in verband met de verwerking van de Persoonsgegevens opvolgen. Verwerker stelt Verwerkingsverantwoordelijke onmiddellijk op de hoogte indien naar zijn oordeel instructies in strijd zijn met de toepasselijke wetgeving met betrekking tot de verwerking van Persoonsgegevens.
3.4. Onverminderd het bepaalde in het eerste lid van dit artikel 3, is het Verwerker toegestaan om Persoonsgegevens te verwerken indien een wettelijk voorschrift (waaronder begrepen daarop gebaseerde rechterlijke of bestuurlijke bevelen) hem tot een verwerking verplicht. In dat geval stelt de Verwerker voorafgaand aan de verwerking Verwerkingsverantwoordelijke in kennis van de beoogde verwerking en het wettelijk voorschrift, tenzij die wetgeving deze kennisgeving om gewichtige redenen van algemeen belang verbiedt. Verwerker zal Verwerkingsverantwoordelijke, waar mogelijk, in staat stellen zich te verweren tegen deze verplichte verwerking en ook overigens de verplichte verwerking beperken tot het strikt noodzakelijke.
3.5. Verwerker zal de Persoonsgegevens aantoonbaar, op behoorlijke en zorgvuldige wijze verwerken en in overeenstemming met de op hem als Verwerker rustende verplichtingen op grond van de AVG, voor zover nog van toepassing de Wbp, en overige wet- en regelgeving. Verwerker zal in dat kader ten minste een register van verwerkingen aanleggen als bedoeld in artikel 30 AVG en Verwerkingsverantwoordelijke op eerste verzoek een kopie van dat register verstrekken.
3.6. Indien de dienstverlening door Verwerker de verwerking van gezondheidsgegevens of andere bijzondere Persoonsgegevens impliceert, garandeert Verwerker dat hij niet in strijd met gezondheidswetgeving zal handelen.
3.7. Verwerker zal, tenzij hij hiervoor uitdrukkelijke voorafgaande schriftelijke toestemming heeft verkregen van Verwerkingsverantwoordelijke, geen Persoonsgegevens verwerken of laten verwerken door hemzelf of door derden in landen buiten de Europese Economische Ruimte (“EER”).
3.8. Verwerker waarborgt dat betrokken Medewerkers een geheimhoudingsovereenkomst hebben getekend en geeft Verwerkingsverantwoordelijke op verzoek inzage in deze geheimhoudingsovereenkomst.
Artikel 4. Beveiliging Persoonsgegevens en controle
4.1. Verwerker zal aantoonbaar, passende en doeltreffende technische en organisatorische beveiligingsmaatregelen nemen, die gezien de huidige stand der techniek en de daarmee gemoeide kosten overeenstemmen met de (in Bijlage 1 gespecificeerde) aard van de te verwerken Persoonsgegevens, ter bescherming van de Persoonsgegevens tegen verlies, onbevoegde kennisname, verminking of enige vorm van onrechtmatige verwerking, alsmede om de (tijdige) beschikbaarheid van de gegevens te garanderen. In deze beveiligings- maatregelen zijn de mogelijk in de Overeenkomst reeds bepaalde maatregelen begrepen. De maatregelen omvatten in ieder geval:
a.) maatregelen om te waarborgen dat enkel bevoegde Medewerkers toegang hebben tot de Persoonsgegevens voor de doeleinden die zijn uiteengezet;
b.) maatregelen waarbij de Verwerker zijn Medewerkers en Subverwerkers uitsluitend toegang geeft tot Persoonsgegevens via op naam gestelde accounts, waarbij het gebruik van die accounts adequaat gelogd wordt en waarbij de betreffende accounts alleen toegang geven tot die Persoonsgegevens waartoe de toegang voor de betreffende (rechts)persoon noodzakelijk is;
c.) maatregelen om de Persoonsgegevens te beschermen tegen onopzettelijke of onrechtmatige vernietiging, onopzettelijk verlies of wijziging, onbevoegde of onrechtmatige opslag, verwerking, toegang of openbaarmaking;
d.) maatregelen om zwakke plekken te identificeren ten aanzien van de verwerking van Persoonsgegevens in de systemen die worden ingezet voor het verlenen van diensten aan Verwerkingsverantwoordelijke;
e.) maatregelen om de tijdige beschikbaarheid van de Persoonsgegevens te garanderen; f.) maatregelen om te waarborgen dat Persoonsgegevens logisch gescheiden worden
verwerkt van de Persoonsgegevens die hij voor zichzelf of namens derde partijen verwerkt; g.) de overige maatregelen die Partijen zijn overeengekomen zoals vastgelegd in Bijlage 2.
4.2. ▇▇▇▇▇▇▇▇▇ werkt aantoonbaar in overeenstemming met ISO27001 en/of NEN 7510 en heeft een passend, geschreven beveiligingsbeleid geïmplementeerd voor de verwerking van Persoonsgegevens, waarin in ieder geval de in het eerste lid van dit artikel 4 genoemde maatregelen uiteen zijn gezet.
4.3. Verwerker voldoet aantoonbaar aan de veiligheidseisen voor netwerkverbindingen zoals beschreven in NEN7512.
4.4. Verwerker voldoet aantoonbaar aan de eisen ten aanzien van logging zoals beschreven in NEN7513.
4.5. Verwerker voldoet aantoonbaar aan de eisen van andere NEN-normen voor zover die voor de gezondheidszorg van toepassing zijn verklaard.
4.6. Verwerker zal op eerste verzoek van Verwerkingsverantwoordelijke een door een onafhankelijke en ter zake deskundige derde afgegeven geldig certificaat overleggen, indien deze daarover beschikt, waaruit volgt dat Verwerker de verplichtingen uit dit artikel naleeft.
4.7. Verwerkingsverantwoordelijke heeft het recht toe te (laten) zien op de naleving van de hiervoor onder artikel 4.1 tot en met 4.4 genoemde maatregelen. Verwerker stelt Verwerkingsverantwoordelijke, indien Verwerkingsverantwoordelijke daarom verzoekt, hiertoe in elk geval eenmaal per jaar in de gelegenheid op een door Partijen in gezamenlijk overleg nader te bepalen tijdstip en verder indien Verwerkingsverantwoordelijke daar aanleiding toe ziet naar aanleiding van (vermoeden van) informatie- of privacy-incidenten, dat te (laten) controleren. Verwerker zal in alle redelijkheid haar medewerking verlenen aan een dergelijk onderzoek. Verwerker zal eventuele door Verwerkingsverantwoordelijke naar aanleiding van een dergelijk onderzoek in redelijkheid gegeven instructies tot aanpassing van het beveiligingsbeleid binnen een redelijke termijn opvolgen.
4.8. Partijen erkennen dat beveiligingseisen voortdurend veranderen en dat een effectieve beveiliging frequente evaluatie en regelmatige verbetering van verouderde beveiligingsmaatregelen vereist. Verwerker zal daarom de maatregelen zoals geïmplementeerd op basis van dit artikel 4 periodiek evalueren en, waar nodig, de maatregelen verbeteren om te blijven voldoen aan de verplichtingen onder dit artikel 4. Het voorgaande laat de instructiebevoegdheid van Verwerkingsverantwoordelijke om zo nodig aanvullende maatregelen te (doen) treffen onverlet.
Artikel 5. Monitoring, informatieplichten en incidentenmanagement
5.1. ▇▇▇▇▇▇▇▇▇ zal actief monitoren op inbreuken op de beveiligingsmaatregelen en over de resultaten van de monitoring in overeenstemming met dit artikel 5 rapporteren aan Verwerkingsverantwoordelijke.
5.2. Zodra zich een Incident voordoet, heeft voorgedaan of zou kunnen voordoen, is Verwerker verplicht Verwerkingsverantwoordelijke daarvan onmiddellijk in kennis te stellen en daarbij alle relevante informatie te verstrekken over:
1) de aard van het Incident;
2) de (mogelijk) getroffen Persoonsgegevens;
3) de geconstateerde en de vermoedelijke gevolgen van het Incident; en
4) de maatregelen die getroffen zijn of zullen worden om het Incident op te lossen dan wel de gevolgen/schade zoveel mogelijk te beperken.
5.3. Verwerker is, onverminderd de overige verplichtingen uit dit artikel, verplicht om maatregelen te treffen die redelijkerwijs van hem kunnen worden verwacht om het Incident zo snel mogelijk te herstellen dan wel de verdere gevolgen zoveel mogelijk te beperken. Verwerker treedt zonder uitstel in overleg met Verwerkingsverantwoordelijke teneinde hierover nadere afspraken te maken.
5.4. Verwerker zal Verwerkingsverantwoordelijke te allen tijde zijn medewerking verlenen en zal de instructies van Verwerkingsverantwoordelijke opvolgen en stelt Verwerkingsverantwoordelijke
in staat een deugdelijk onderzoek te verrichten naar het Incident, een correcte respons te formuleren en passende vervolgstappen te nemen ten aanzien van het Incident, waaronder begrepen het informeren van de Autoriteit Persoonsgegevens (AP) en/of de Betrokkene zoals bepaald in artikel 5.8.
5.5. Verwerker zal te allen tijde geschreven procedures voorhanden hebben die hem in staat stellen om Verwerkingsverantwoordelijke van een onmiddellijke reactie over een Incident te voorzien, en om effectief samen te werken met Verwerkingsverantwoordelijke om het Incident af te handelen. Verwerker zal Verwerkingsverantwoordelijke voorzien van een afschrift van dergelijke procedures indien Verwerkingsverantwoordelijke daarom verzoekt.
5.6. Meldingen die worden gedaan op grond van artikel 5.2 worden ogenblikkelijk gericht aan Verwerkingsverantwoordelijke of, indien relevant, aan een door Verwerkingsverantwoordelijke tijdens de duur van deze Verwerkersovereenkomst schriftelijk bekendgemaakte Medewerkers van Verwerkingsverantwoordelijke. Indien Verwerkingsverantwoordelijke een Functionaris voor de Gegevensbescherming (FG) heeft aangesteld, worden de meldingen gericht aan deze FG.
5.7. Het is Verwerker niet toegestaan informatie te verstrekken over Incidenten aan betrokkenen of andere derde partijen, behoudens voor zover Verwerker daartoe wettelijk verplicht is of Partijen anderszins zijn overeengekomen.
5.8. Indien en voor zover Partijen zijn overeengekomen dat ▇▇▇▇▇▇▇▇▇ in relatie tot een Incident rechtstreeks contact onderhoudt met autoriteiten of andere derde partijen, dan houdt de Verwerker de Verwerkingsverantwoordelijke daarvan voortdurend op te hoogte.
Artikel 6. Medewerkingsverplichtingen
6.1. De AVG en overige (privacy)wetgeving kent aan de Betrokkene bepaalde rechten toe. Verwerker zal zijn volledige en tijdige medewerking verlenen aan Verwerkingsverantwoordelijke bij de nakoming van de op Verwerkingsverantwoordelijke rustende verplichtingen voortvloeiend uit deze rechten.
6.2. Een door Verwerker ontvangen klacht of een verzoek van een Betrokkene met betrekking tot verwerking van Persoonsgegevens wordt door Verwerker zonder uitstel doorgestuurd naar Verwerkingsverantwoordelijke.
6.3. Op het eerste daartoe strekkende verzoek van Verwerkingsverantwoordelijke zal Verwerker aan Verwerkingsverantwoordelijke alle relevante informatie verstrekken betreffende de aspecten van de door hem verrichte verwerking van Persoonsgegevens zodat Verwerkingsverantwoordelijke, mede aan de hand van die informatie, aan kan tonen dat zij de toepasselijke (privacy) wetgeving naleeft.
6.4. Verwerker zal voorts op eerste verzoek van Verwerkingsverantwoordelijke alle noodzakelijke bijstand verlenen bij de nakoming van de op grond van de toepasselijke privacywetgeving op Verwerkingsverantwoordelijke rustende wettelijke verplichtingen (zoals het uitvoeren van een privacy impact assessment ).
Artikel 7. Inschakeling subverwerkers
7.1. Verwerker zal zijn activiteiten die bestaan uit het verwerken van Persoonsgegevens of vereisen dat Persoonsgegevens verwerkt worden, niet uitbesteden aan een Subverwerker zonder voorafgaande schriftelijke toestemming van Verwerkingsverantwoordelijke. Het voorgaande is niet van toepassing op de in Bijlage 1 vermelde Subverwerkers.
7.2. Voor zover Verwerkingsverantwoordelijke instemt met de inschakeling van een Subverwerker, zal Verwerker aan deze Subverwerker dezelfde of strengere verplichtingen opleggen als voor hemzelf uit deze Verwerkersovereenkomst en de wet voortvloeien. Verwerker zal deze afspraken schriftelijk vastleggen en zal toezien op de naleving daarvan door de Subverwerker. Verwerker zal Verwerkingsverantwoordelijke op verzoek afschrift verstrekken van de met de Subverwerker gesloten overeenkomst(en).
7.3. Niettegenstaande de toestemming van Verwerkingsverantwoordelijke voor het inschakelen van een Subverwerker die in opdracht van de Verwerker (gedeeltelijk) gegevens verwerkt, blijft Verwerker volledig aansprakelijk jegens Verwerkingsverantwoordelijke voor de gevolgen van het uitbesteden van werkzaamheden aan een Subverwerker De toestemming van Verwerkingsverantwoordelijke voor het uitbesteden van werkzaamheden aan een Subverwerker laat onverlet dat voor de inzet van Subverwerkers in een land buiten de Europese Economische Ruimte toestemming vereist is in overeenstemming met artikel 3.7 van deze Verwerkersovereenkomst.
Artikel 8. Aansprakelijkheid
8.1. Partijen zijn ieder verantwoordelijk en aansprakelijk voor hun eigen handelen.
8.2. Enige beperking van de aansprakelijkheid in de Overeenkomst is mutatis mutandis ook van toepassing op deze Verwerkersovereenkomst, met dien verstande dat:
a.) eventuele (impliciete of expliciete) uitsluitingen van aansprakelijkheid voor verlies en/of verminking van Persoonsgegevens zijn uitgesloten;
b.) eventuele (impliciete of expliciete) uitsluitingen van aansprakelijkheid voor boetes die door de Autoriteit Persoonsgegevens of een andere toezichthouder worden opgelegd die rechtstreeks verband houden met een toerekenbare tekortkoming van Verwerker, of een aan Verwerker toerekenbaar gedraging of nalaten, zijn uitgesloten.
8.3. Verwerker vrijwaart Verwerkingsverantwoordelijke en stelt de Verwerkingsverantwoordelijke schadeloos voor alle claims, acties, aanspraken van derden, alsmede boetes van de Autoriteit Persoonsgegevens, die rechtstreeks voortvloeien uit een toerekenbare tekortkoming door ▇▇▇▇▇▇▇▇▇ en/of diens onderaannemers/Subverwerkers in de nakoming van zijn verplichtingen onder deze Verwerkersovereenkomst en/of enige schending door Verwerker en/of diens onderaannemers/Subverwerkers van de van toepassing zijnde wetgeving op het gebied van verwerking van Persoonsgegevens.
8.4. Voor zover Partijen hoofdelijk aansprakelijk zijn jegens derden, waaronder begrepen de betrokkene, of gezamenlijk een boete opgelegd krijgen door de Autoriteit Persoonsgegevens, zijn zij jegens elkaar, ieder voor het gedeelte van de schuld dat hem in hun onderlinge
verhouding aangaat, verplicht overeenkomstig het bepaalde in Boek 6, Titel 1, Afdeling 2 van het Burgerlijk Wetboek in de schuld en kosten bij te dragen, tenzij de AVG anders bepaalt in welk geval de AVG voorgaat.
8.5. Voor zover in de Overeenkomst geen beperking van aansprakelijkheid voor Verwerkingsverantwoordelijke is opgenomen, geldt de in lid 2 opgenomen beperking voor Verwerker eveneens voor de Verwerkingsverantwoordelijke.
8.6. Iedere beperking van aansprakelijkheid komt voorts voor de betreffende Partij te vervallen in geval van opzet of grove schuld aan de zijde van de betreffende Partij.
8.7. Partijen dragen zorg voor afdoende dekking van de aansprakelijkheid.
Artikel 9. Kosten
9.1. De kosten voor de verwerking van gegevens die inherent zijn aan de normale uitvoering van de Overeenkomst, worden geacht besloten te liggen in de op grond van de Overeenkomst reeds verschuldigde vergoedingen.
9.2. Enige ondersteuning of enige andere aanvullende dienstverlening die Verwerker op grond van deze Verwerkersovereenkomst dient te verlenen, of die wordt verzocht door Verwerkingsverantwoordelijke, inclusief alle verzoeken tot aanvullende informatie, zullen in rekening worden gebracht bij Verwerkingsverantwoordelijke overeenkomstig de in Bijlage 3 gespecificeerde tarieven.
9.3. De voorgaande bepaling is niet van toepassing indien de werkzaamheden verband houden met een tekortkoming van Verwerker onder deze Verwerkersovereenkomst. De werkzaamheden zullen in dat geval kosteloos worden verricht (onverminderd het recht van Verwerkingsverantwoordelijke de daadwerkelijk geleden schade op Verwerker te verhalen).
Artikel 10. Duur en beëindiging
10.1. Deze Verwerkersovereenkomst gaat in op de datum van ondertekening en de duur van deze Verwerkersovereenkomst is gelijk aan de duur van de in Bijlage 1 genoemde Overeenkomst(en), inclusief eventuele verlengingen daarvan.
10.2. De Verwerkersovereenkomst maakt na ondertekening ervan door beide Partijen integraal en onlosmakelijk deel uit van de Overeenkomst(en). Beëindiging van de Overeenkomst(en), op welke grond dan ook (opzegging/ontbinding), heeft tot gevolg dat de Verwerkersovereenkomst eveneens op dezelfde grond beëindigd wordt (en vice versa), tenzij Partijen in voorkomend geval anders overeenkomen.
10.3. Verplichtingen welke naar hun aard bestemd zijn om ook na beëindiging van deze Verwerkersovereenkomst voort te duren, blijven na beëindiging van deze Verwerkersovereenkomst gelden. Tot deze bepalingen behoren bijvoorbeeld die welke voortvloeien uit de bepalingen betreffende geheimhouding, aansprakelijkheid, geschillenbeslechting en toepasselijk recht.
10.4. Ieder der Partijen is gerechtigd, onverminderd hetgeen daartoe bepaald is in de Overeenkomst, de uitvoering van deze Verwerkersovereenkomst en de daarmee
samenhangende Overeenkomst op te schorten, dan wel zonder rechterlijke tussenkomst met onmiddellijke ingang te ontbinden, indien:
a.) de andere Partij wordt ontbonden of anderszins ophoudt te bestaan;
b.) de andere Partij aantoonbaar [ernstig] tekortschiet in de nakoming van de verplichtingen die voortvloeien uit deze Verwerkersovereenkomst en die toerekenbare tekortkoming niet binnen 30 dagen is hersteld na een daartoe strekkende schriftelijke ingebrekestelling;
c.) een Partij in staat van faillissement wordt verklaard of surséance van ▇▇▇▇▇▇▇▇ aanvraagt.
10.5. Gelet op de grote afhankelijkheid van Verwerkingsverantwoordelijke van Verwerker alsmede het continuïteitsrisico bij incidenten en calamiteiten (zoals faillissement), verklaart Verwerker zich reeds nu voor alsdan bereid op eerste verzoek van Verwerkingsverantwoordelijke aanvullende afspraken met Verwerkingsverantwoordelijke te maken teneinde voornoemde risico’s te verkleinen. Deze aanvullende afspraken kunnen onder meer bestaan uit:
a.) het maken van afspraken over het periodiek terug of aan een derde partij leveren van de door Verwerker verwerkte gegevens; en/of
b.) het met een derde partij sluiten van een overeenkomst die ertoe strekt dat de betreffende derde partij zich hoofdelijk verbindt tot of borg staat voor de nakoming van de Overeenkomst; en/of
c.) het met een derde partij sluiten van een (tri-partite) overeenkomst die ertoe strekt dat de betreffende derde partij (voortdurend) over alle benodigde gegevens komt te beschikken om in voorkomend geval (een deel van) de op grond van de Overeenkomst te verrichten prestaties – al dan niet op basis van een nieuwe overeenkomst – in plaats van of parallel aan Verwerker te kunnen (gaan) verrichten.
10.6. Verwerker heeft een exit-plan voor het nakomen van alle verplichtingen uit deze Verwerkersovereenkomst, ingeval de Overeenkomst of de Verwerkersovereenkomst (tussentijds) beëindigd wordt. ▇▇▇▇▇▇▇▇▇ geeft op eerste verzoek van Verwerkingsverantwoordelijke afschrift van dit plan.
10.7. Verwerkingsverantwoordelijke is gerechtigd deze Verwerkersovereenkomst en de Overeenkomst per direct te ontbinden indien Verwerker te kennen geeft niet (langer) te kunnen voldoen aan de betrouwbaarheidseisen die op grond van ontwikkelingen in de wet en/of de rechtspraak aan de verwerking van de Persoonsgegevens worden gesteld.
10.8. Verwerker dient Verwerkingsverantwoordelijke voorafgaand en tijdig te informeren over een voorgenomen overname of eigendomsoverdracht.
10.9. Het is Verwerker niet toegestaan om zonder uitdrukkelijke en schriftelijke toestemming van Verwerkingsverantwoordelijke deze Verwerkersovereenkomst en de rechten en plichten die samenhangen met deze Verwerkersovereenkomst over te dragen aan een derde partij.
Artikel 11. Bewaartermijnen, teruggave en vernietiging van Persoonsgegevens
11.1. Verwerker bewaart de Persoonsgegevens niet langer dan strikt noodzakelijk, waaronder begrepen de wettelijke bewaartermijnen of een eventueel tussen Partijen gemaakte afspraak over bewaartermijnen zoals vastgelegd in Bijlage 1. In geen geval bewaart Verwerker de
Persoonsgegevens langer dan tot het einde van deze Verwerkersovereenkomst. Verwerkingsverantwoordelijke bepaalt of en zo ja hoe lang gegevens bewaard moeten blijven.
11.2. Bij beëindiging van de Verwerkersovereenkomst, of indien van toepassing aan het einde van de overeengekomen bewaartermijnen, of op schriftelijk verzoek van Verwerkingsverantwoordelijke zal Verwerker, tegen redelijke kosten, naar keuze van Verwerkingsverantwoordelijke, de Persoonsgegevens onherroepelijk (doen) vernietigen of teruggeven aan Verwerkingsverantwoordelijke. Op verzoek van Verwerkingsverantwoordelijke verstrekt Verwerker bewijs van het feit dat de gegevens onherroepelijk zijn vernietigd of verwijderd. Eventuele teruggave van de gegevens zal in een algemeen gangbaar, gestructureerd en gedocumenteerd gegevensformaat langs elektronische weg plaatsvinden. Indien teruggave, onherroepelijke vernietiging of verwijdering niet mogelijk is, stelt Verwerker Verwerkingsverantwoordelijke daarvan onmiddellijk op de hoogte. In dat geval garandeert Verwerker dat hij de Persoonsgegevens vertrouwelijk zal behandelen en niet langer zal verwerken.
Artikel 12. Intellectuele eigendomsrechten
12.1. Voor zover de (verzameling van) Persoonsgegevens wordt beschermd door enig intellectueel eigendomsrecht, verleent Verwerkingsverantwoordelijke toestemming aan Verwerker de Persoonsgegevens te gebruiken in het kader van de uitvoering van deze Verwerkersovereenkomst.
Artikel 13. Slotbepalingen
13.1. De overwegingen maken onderdeel uit van deze Verwerkersovereenkomst.
13.2. In geval van nietigheid c.q. vernietigbaarheid van een of meer bepalingen uit deze Verwerkersovereenkomst, blijven de overige bepalingen onverkort van kracht.
13.3. In alle gevallen waarin deze Verwerkersovereenkomst niet voorziet beslissen Partijen in onderling overleg.
13.4. Op deze Verwerkersovereenkomst is Nederlands recht van toepassing.
13.5. Partijen zullen zich inspannen conflicten in onderling overleg op te lossen. Hierbij is inbegrepen de mogelijkheid het geschil te beëindigen door een in onderling overleg vast te stellen mediation of arbitrage.
13.6. Geschillen over of in verband met deze Verwerkersovereenkomst worden uitsluitend voorgelegd aan de daartoe in de Overeenkomst aangewezen rechtbank of arbiter(s).
Bijlage 1 Overeenkomsten, omschrijving Persoonsgegevens, aard verwerkingen, etc.
Deze Verwerkersovereenkomst is van toepassing op alle door Verwerkingsverantwoordelijke afgenomen producten en/of diensten zoals het ZorginstellingPortaal, OpiatenPortaal en VoorraadBeheerPortaal. Verwerker verwerkt slechts gegevens indien dit noodzakelijk is voor het leveren van de afgenomen dienst / het afgenomen product.
Korte omschrijving diensten | Aard van de verwerking | Soort Persoonsge gevens | Categorieën van betrokkenen | Doeleinden van de verwerking | Goedgekeurde subverwerkers | Afspraken bewaarter mijnen |
Levering, | Verwerking | NAW-gegev | Personeelsleden | Verlenen en | De goedgekeurde | 6 jaar |
onderhoud en | van | ens, | en patiënten. | organiseren | subverwerkers zijn | |
hosting van | administrati | medische | van zorg, | te vinden op | ||
applicaties ter | eve | gegevens | interne | |||
ondersteuning | gegevens. | van | bedrijfsvoering | verwerkers. | ||
van de | patiënten, | sdoeleinden, | ||||
zorgverlening, | financiële | verantwoordin | ||||
verantwoordin | gegevens | gsprocessen, | ||||
g en het | en | managementin | ||||
management. | gegevens | formatie. | ||||
▇▇▇ | ||||||
▇▇▇▇▇▇▇▇▇▇▇ | ||||||
eden. |
Bijlage 2 Omschrijving nadere beveiligingsmaatregelen
1. Fysieke toegangscontrole
Passende maatregelen om onbevoegden de toegang tot gegevensverwerkingssystemen, waarin persoonsgegevens worden verwerkt, te verhinderen.
☒ alarmsysteem
☒ alarmsysteem met verbinding naar bewaking of politie
☒ bescherming van gebouwen
☒ automatisch systeem voor toegangscontrole
☒ scheiding van werk- en bezoekruimtes
☒ chipkaart-/transpondervergrendeling
☒ sluitsysteem met behulp van een code
☒ handmatige vergrendeling
☒ videobewaking van ingangen
☒ foto-elektrische beveiliging/bewegingsmelder
☒ veiligheidssloten
☒ gecontroleerde sleuteluitgave
☒ gezekerde lucht- en lichtschachten
☒ bewakingspersoneel
☒ toegangscontrole bij de portier
☒ registratie van de bezoekers
☒ identificatie van de bezoekers
☒ zorgvuldige selectie beveiligingspersoneel
☒ zorgvuldige selectie schoonmaakpersoneel
☒ verplicht dragen van een pasje
2. Digitale toegangscontrole
Maatregelen om te voorkomen dat een gegevensverwerkingssysteem kan worden gebruikt door onbevoegden.
☒ toewijzing van gebruikersrechten
☒ hanteren van gebruikersprofielen
☒ wachtwoordbeleid (lengte, opmaak, roulatie)
☒ hanteren van noodwachtwoorden
☒ authenticatie door gebruikersnamen/wachtwoorden
☒ meerfactorauthenticatie (2FA)
☒ protocol voor thuiswerken
☒ toewijzing van gebruikersprofielen
☒ vergrendeling voor de behuizing
☒ gebruik van VPN technologie
? vergrendeling van externe interfaces
☒ encryptie van een mobiele gegevensdrager
☒ gebruik van antivirussoftware
☒ encryptie van mobiele gegevensdragers
☒ encryptie van mobiele devices (smartphones)
☒ gebruik van een hardware firewall
☒ gebruik van een software firewall
☒ gebruik van Mobile Device Management
☒ regeling voor updaten software en firmware
3. Toegangscontrole persoonsgegevens
Maatregelen om ervoor te zorgen dat bevoegde gebruikers uitsluitend toegang kunnen krijgen tot de persoonsgegevens, waarvoor zij gemachtigd zijn en ter voorkoming van verdere onbevoegde verwerkingen.
☒ hanteren van een autorisatiesysteem ☒ rechtenbeheer door een systeembeheerder
KvK/CoC: 81574886, 26 van 32
BTW/VAT-nr.: NL862143202B01
☒ screening van de systeembeheerder
☒ registreren van toegangen tot applicaties
☒ registreren van toegangen tot gegevens
☒ veilige opslag van gegevensdragers
☒ fysieke schijf wissen voor hergebruik
☒ correcte vernietiging van gegevensdragers
☒ gebruik van papierversnipperaars of vernietigingsdiensten
? registratie van de vernietiging
4. Doorgiftecontrole
Maatregelen om ervoor te zorgen dat persoonsgegevens in de elektronische verzending of tijdens het transport of opslag op gegevensdragers niet kunnen worden gelezen, verwerkt of verwijderd door onbevoegden en dat gecontroleerd en aangetoond kan worden aan wie een doorgifte van persoonsgegevens heeft plaatsgevonden.
☒ gebruik van VPN-tunnels
☒ gebruik van SSL-/TLS-verbindingen
☒ gebruik van e-mailencryptie
☒ zorgvuldige selectie van personeel en vervoer bij transport
☒ gebruik van veilige transportverpakkingen en -houders
☒ openbaarmaking van gegevens in anonieme vorm
☒ openbaarmaking van gegevens in pseudonieme vorm
☒ creatie van een overzicht van de regelmatige ontvangst- en leveringsactiviteiten
☒ documentatie van de ontvangers van gegevens
☒ documentatie van (de termijnen van) geplande overdrachten
☒ gebruik van het vierogenprincipe (gesplitste wachtwoorden)
5. Invoeringscontrole
Maatregelen die verzekeren dat achteraf kan worden aangetoond of, wanneer en door wie persoonsgegevens in gegevensverwerkingssystemen zijn ingevoerd, gewijzigd of verwijderd.
☒ protocollen voor invoering, wijziging en verwijdering van gegevens
☒ protocollen voor het afhandelen van verzoeken tot wijziging, beperking of verwijdering van gegevens
☒ time stamping van verwerkingen
☒ hanteren van gebruikersrechten voor het verwerken van gegevens op basis van autorisatie
☒ overzichten van met welke applicaties gegevens kunnen worden ingevoerd, veranderd en verwijderd
☒ opslag van formulieren en bronnen, waarvan de opgeslagen gegevens zijn afgeleid
6. Opdrachtcontrole
Maatregelen die verzekeren dat persoonsgegevens die in opdracht verwerkt worden alleen volgens de instructies van de opdrachtgevers kunnen worden verwerkt.
☒ hanteren van verwerkersovereenkomsten ☒ schriftelijke instructies aan de
opdrachtnemers
KvK/CoC: 81574886, 27 van 32
BTW/VAT-nr.: NL862143202B01
☒ zorgvuldige keuze van opdrachtnemers
☒ opdrachtnemer heeft een functionaris voor de gegevensbescherming aangewezen
☒ effecti
\eve controle op de opdrachtnemer
☒ verplichting tot geheimhouding van de gegevens voor werknemers
☒ verplichting tot geheimhouding van de gegevens voor opdrachtnemers
☒ vernietiging van de gegevens na beëindiging van de dienst
☒ continue controle van de opdrachtnemers en zijn werkzaamheden
7. Beschikbaarheidscontrole
Maatregelen die beschikbaarheid en continuïteit waarborgen.
☒ noodstroomvoorziening voor servers
☒ controle van de temperatuur en de luchtvochtigheid in de serverruimte
☒ vuur- en rookalarmsysteem
☒ brandblussystemen/brandblussers in de serverruimte
☒ back-up- en een herstelplan
☒ opslag van back-upgegevens op een beveiligde, externe server
☒ tests van back-ups en dataherstel
☒ serverruimtes boven NAP in overstromingsgebieden
☒ serverruimtes niet onder sanitaire voorzieningen
☒ klimaatcontrole in serverruimtes
☒ bescherming stekkerdozen in serverruimtes
☒ aanwezigheid noodplan
☒ archiveringssysteem
☒ spamfilter
8. Scheiding van gegevens
Maatregelen die verzekeren dat voor verschillende doeleinden de verzamelde gegevens afzonderlijk verwerkt kunnen worden.
☒ fysiek gescheiden opslagsystemen of afzonderlijke gegevensdragers
☒ hanteren van een autorisatieconcept
☒ hanteren van logische toegangsscheiding
☒ scheiding van productie- en testsystemen
☒ scheiding van brongegevens en gepseudonimiseerde of geanonimiseerde gegevens in aparte, beveiligde systemen
☒ privacy by design/privacy by default
KvK/CoC: 81574886, 28 van 32
BTW/VAT-nr.: NL862143202B01
Bijlage 3 Specificatie tarieven
De kosten die verband houden met de normale uitvoering van de Verwerkersovereenkomst, worden geacht te zijn opgenomen in de vergoedingen die Verwerkingsverantwoordelijke op grond van de Overeenkomst verschuldigd is. Daaronder valt ook het in redelijke mate bieden van ondersteuning bij het voorbereiden en/of uitvoeren van een gegevensbeschermingseffectbeoordeling (DPIA).
De volgende diensten en producten houden geen verband houden met de normale uitvoering van de Verwerkersovereenkomst en worden tegen de gebruikelijke tarieven van Verwerker geleverd:
● Het bieden van ondersteuning bij het maken van een register voor verwerkingsactiviteiten;
● Werkzaamheden die voortvloeien uit de naleving van art. 6.3 van de Verwerkersovereenkomst, voor zover die werkzaamheden zodanig van omvang zijn, in kwalitatief of kwantitatief opzicht, dat redelijkerwijs niet van Verwerker kan worden verlangd dat zij die werkzaamheden kosteloos verricht;
● Het verstrekken van een TTP-verklaring;
● Het maken van aanvullende afspraken als bedoeld in art. 10 lid 5 en lid 6 van de Verwerkersovereenkomst.
KvK/CoC: 81574886, 29 van 32
BTW/VAT-nr.: NL862143202B01
Bijlage 4 Aanpassingen t.o.v. standaard tekst
Onderstaand zijn de aanpassing t.o.v. de standaard tekst te vinden.
Versie | Auteur | Datum | Omschrijving |
Versie 1.0 | M.H.A. Keizer | 27-02-2024 | Opstellen van de Verwerkersovereenkomst. |
Versie 1.1 | M.H.A. Keizer | 09-04-2024 | Wijziging van art. 7.2. |
Versie 1.2 | M.H.A. Keizer | 06-08-2024 | Wijziging van Bijlage 1. |
Versie 1.3 | M.H.A. Keizer | 15-08-2024 | Generiek maken Verwerkersovereenkomst. |
Art. | Tekst die vervalt | Vervangende tekst | Reden |
3.6 | Indien de dienstverlening door Verwerker de verwerking van gezondheidsgegevens of andere bijzondere Persoonsgegevens impliceert, garandeert Verwerker dat hij niet in strijd met gezondheidswetgeving zal handelen. | Indien de dienstverlening door Verwerker de verwerking van gezondheidsgegevens of andere bijzondere Persoonsgegevens impliceert, garandeert Verwerker dat hij conform de specifieke wetgeving op het gebied van de gezondheidszorg handelt waar deze voorgaat op overige relevante regelgeving, waaronder in ieder geval begrepen de AVG, mits de instructies van Verwerkingsverantwoordeli jke niet in strijd zijn met voornoemde zorg-specifieke wetgeving. | Nadere specificering. Voor zover niet strijdig met overige wetgeving. Denk bijvoorbeeld aan bewaartermijnen vs. het recht op vergetelheid. Toelichting op de toevoeging: deze garantie gaat niet op indien de Verwerkingsverantwoordeli jke als zorgaanbieder en dus specialist op het gebied van zorg-specifieke wetgeving deze instructie aan Verwerker heeft gegeven. |
10.9 | Geen | Toevoeging: behalve in het geval van een geheel of gedeeltelijke herstructurering van de onderneming van Verwerker. | De huidige redactie is onredelijk. |
7.1 | Verwerker zal zijn activiteiten die bestaan uit het verwerken van Persoonsgegevens of vereisen dat | Verwerker heeft het recht om zijn activiteiten die bestaan uit het verwerken van Persoonsgegevens of vereisen dat Persoonsgegevens | Voor het continu waarborgen van de kwaliteits- en continuïteitseisen dient het voor Verwerker mogelijk te zijn om zelfstandig een |
KvK/CoC: 81574886, 30 van 32
BTW/VAT-nr.: NL862143202B01
Persoonsgegevens verwerkt worden, niet uitbesteden aan een Subverwerker zonder voorafgaande schriftelijke toestemming van Verwerkingsverantwoordeli jke. Het voorgaande is niet van toepassing op de in Bijlage 1 vermelde Subverwerkers. | verwerkt worden, uit te besteden aan een Subverwerker mits het inschakelen van de Subverwerker de dienstverlening bevordert en Subverwerker passende maatregelen neemt op het gebied van informatiebeveiliging. Verwerker informeert Verwerkingsverantwoordeli jke voorafgaand aan de inschakeling van de nieuwe Subverwerker waarbij de mogelijkheid wordt geboden aan Verwerkingsverantwoordeli jke om binnen 14 dagen tegen de inschakeling van Subverwerker in bezwaar te gaan. | nieuwe Subverwerker voor het verlenen van de dienstverlening in te schakelen, mits de dienstverlening door het inschakelen van de nieuwe Subverwerker verbetert. Hiervoor wordt een bezwaartermijn aan Verwerkingsverantwoordeli jke aangeboden van 14 dagen in plaats dat er vooraf schriftelijke toestemming gevraagd dient te worden. | |
7.2 | Geen | Een uitzondering geldt voor een subverwerker die buiten Nederland gevestigd is, binnen de EER de dienstverlening uitvoert maar niet zeker is of zij NEN gecertificeerd is. Een subverwerker wordt enkel ingeschakeld indien een subverwerker in het bezit is van een gelijkwaardig certificaat. Waaronder, maar niet limitatief, het ISO 27001 certificaat. | NEN-normen zijn typisch Nederlandse normen (afkorting van ‘Nederlandse Norm’). Een internationale norm zoals de ISO 27001-norm is de algemene norm voor cybersecurity en privacy. |
8.2 | Enige beperking van de aansprakelijkheid in de Overeenkomst is mutatis mutandis ook van toepassing op deze Verwerkersovereenkomst, met dien verstande dat: a) Eventuele (impliciete of expliciete) uitsluitingen van aansprakelijkheid voor verlies en/of verminking van Persoonsgegeven s zijn uitgesloten; | In afwijking van de Overeenkomst is Verwerker aansprakelijk voor schade die het gevolg is van aan Verwerker toerekenbaar verlies en/of verminking van Persoonsgegevens, alsmede voor boetes die door de Autoriteit Persoonsgegevens of een andere toezichthouder worden opgelegd die rechtstreeks verband houden met een toerekenbare tekortkoming van verwerker, met dien verstande dat: | De risico’s moeten voor Verwerker beheersbaar blijven. In commerciële contracten, waaronder verwerkersovereenkomste n, is het gebruikelijk om de aansprakelijkheid voor indirecte schade geheel uit te sluiten en de aansprakelijkheid voor directe schade te beperken. Bovendien is het gebruikelijk dat verzekeraars aan de verzekeringnemer als eis stelt dat aansprakelijkheid is beperkt. |
KvK/CoC: 81574886, 31 van 32
BTW/VAT-nr.: NL862143202B01
b) Eventuele (impliciete of expliciete) uitsluitingen van aansprakelijkheid voor boetes die door de Autoriteit Persoonsgegeven s of een andere toezichthouder worden opgelegd die rechtstreeks verband houden met een toerekenbare tekortkoming van Verwerker, of een aan Verwerker toerekenbaar gedraging of nalaten, zijn uitgesloten. | a) Aansprakelijkheid voor indirecte schade is uitgesloten; b) Aansprakelijkheid voor directe schade gemaximeerd is tot het bedrag dat Verwerkingsveran twoordelijke op basis van de Overeenkomst over een periode van 24 (vierentwintig) maanden verschuldigd is. | ||
8.7 | Partijen dragen zorg voor afdoende dekking van de aansprakelijkheid. | Partijen spannen zich in voor afdoende dekking van de aansprakelijkheid. | De bepaling behoort een inspanningsverplichting voor partijen met zich mee te brengen. Of daadwerkelijk sprake is van afdoende dekking kan immers slechts achteraf vastgesteld worden. Daarvoor is Verwerker afhankelijk van haar verzekeraar. |
KvK/CoC: 81574886, 32 van 32
BTW/VAT-nr.: NL862143202B01
