Dit is een vertaling uit het Engels. In geval van enige tegenstrijdigheid prevaleert de Engelse versie.
Ingangsdatum: ‹effective_date›
1. Achtergrond en rollen
Deze Verwerkersovereenkomst (de "DPA") maakt deel uit van de Gebruiksvoorwaarden tussen:
‹controller_name›, ‹registered_address›, contact: ‹contact_email› (het "Platform", "wij"), exploitant van de B2B-marktplaats voor auto-onderdelen WAW365 op waw365.com; en
de zakelijke gebruiker van het Platform (een leverancier of een kopende organisatie) die persoonsgegevens van andere personen in het Platform invoert (de "Klant", "u").
Contactpunt voor gegevensbescherming: ‹contact_email› of het contactformulier op /contact (onderwerp "Verzoek inzake gegevensbescherming").
Voorwaardelijke sectie — alleen zichtbaar als de waarde is ingevuld: ‹dpo_email›
Functionaris voor gegevensbescherming: ‹dpo_name›, ‹dpo_email›.
1.1 Wanneer deze DPA van toepassing is. Voor de meeste verwerkingen op het Platform — uw eigen account, beveiligingslogs, publicatie van de catalogus, analyse — is het Platform een zelfstandige verwerkingsverantwoordelijke, en die verwerking wordt beschreven in onze Privacyverklaring, niet hier. Deze DPA is uitsluitend van toepassing wanneer het Platform persoonsgegevens namens u en volgens uw instructies verwerkt als verwerker in de zin van artikel 28 van de Algemene verordening gegevensbescherming (AVG/GDPR), namelijk persoonsgegevens van derden die u in het Platform invoert of naar het Platform uploadt ("Persoonsgegevens van de Klant"). Typische voorbeelden:
- klantgegevens die u bijhoudt in het ingebouwde CRM;
- contactgegevens van ontvangers van leveringen en andere contactpersonen die u invoert in bestellingen, aanvragen en dealthreads;
- persoonsgegevens van uw eigen personeel die u toevoegt als leden van uw organisatie of die voorkomen in bestanden die u uploadt (bijv. contactregels in prijslijsten);
- bestanden en foto's die kopers bijvoegen bij aanvragen, bestellingen en berichten.
1.2 Rollen. Ten aanzien van Persoonsgegevens van de Klant bent u de verwerkingsverantwoordelijke (of een verwerker die handelt voor een andere verwerkingsverantwoordelijke, in welk geval u garandeert dat uw instructies aan ons gedekt zijn door de machtiging van die verwerkingsverantwoordelijke), en is het Platform uw verwerker. Ten aanzien van de platformaccounts van uw medewerkers (inloggegevens, sessies, beveiligingslogs) blijft het Platform een zelfstandige verwerkingsverantwoordelijke zoals beschreven in de Privacyverklaring; deze DPA heeft betrekking op de lidmaatschaps- en rolgegevens die u voor uw organisatie beheert.
1.3 Aanvaarding. Deze DPA wordt samen met de Gebruiksvoorwaarden aanvaard en is automatisch van toepassing wanneer u functies van het Platform gebruikt waarbij Persoonsgegevens van de Klant betrokken zijn. Een handtekening is niet vereist; een door beide partijen ondertekend exemplaar is op verzoek verkrijgbaar via ‹contact_email›.
2. Definities
Begrippen als "persoonsgegevens", "verwerking", "verwerkingsverantwoordelijke", "verwerker", "betrokkene", "inbreuk in verband met persoonsgegevens" en "toezichthoudende autoriteit" hebben de betekenis die daaraan wordt gegeven in Verordening (EU) 2016/679 ("AVG"). "Subverwerker" betekent een derde die door het Platform wordt ingeschakeld om namens u Persoonsgegevens van de Klant te verwerken.
3. Onderwerp en duur
3.1 Onderwerp. De verwerking van Persoonsgegevens van de Klant die noodzakelijk is om de in de Gebruiksvoorwaarden beschreven diensten van het Platform te leveren: CRM, beheer van bestellingen en aanvragen, dealthreads en berichtenverkeer, beheer van het lidmaatschap van organisaties, verwerking van prijslijsten en bestandsopslag.
3.2 Duur. Deze DPA is van toepassing zolang uw account bestaat en het Platform Persoonsgegevens van de Klant onder zich heeft, en totdat die gegevens zijn verwijderd of geanonimiseerd overeenkomstig artikel 13.
4. Aard en doel van de verwerking
Het Platform verwerkt Persoonsgegevens van de Klant door deze te hosten, op te slaan, te structureren, aan u en uw gemachtigde leden te tonen, tussen transactiepartijen door te geven, er back-ups van te maken en ze te verwijderen — uitsluitend om de functies van de marktplaats die u gebruikt te laten werken. In het bijzonder:
- CRM: het opslaan en aan u en de leden van uw organisatie tonen van de klantprofielen die u aanmaakt (namen, telefoonnummers, vrije-tekstnotities, tags);
- Bestellingen, aanvragen en dealthreads: het opslaan van gegevens van ontvangers van leveringen en andere contactgegevens die u invoert, en het beschikbaar stellen daarvan aan uw transactiepartij voor zover nodig om de transactie uit te voeren;
- Berichtenverkeer: het opslaan en bezorgen van berichten en bijlagen die in dealthreads worden uitgewisseld;
- Organisatiebeheer: het bijhouden van de ledenlijst, rollen en uitnodigingen van uw organisatie;
- Verwerking van prijslijsten: het ontleden van bestanden die u uploadt om er catalogusgegevens uit te halen (dergelijke bestanden bevatten soms contactgegevens van uw personeel). Het ontleden gebeurt door de eigen parsers van het Platform op de eigen servers van het Platform (Hetzner, Duitsland, EER); geen enkele derde ontvangt de bestanden of de resultaten van het ontleden;
- Bestandsopslag: het opslaan van foto's en documenten die zijn bijgevoegd bij aanvragen, bestellingen en berichten.
Het Platform gebruikt Persoonsgegevens van de Klant niet voor eigen doeleinden, verkoopt deze niet en gebruikt deze niet voor reclame of profilering. Er loopt geen geld voor bestellingen via het Platform: kopers betalen leveranciers rechtstreeks, en het Platform verwerkt geen betaalkaartgegevens.
AI-verwerking. Het Platform maakt uitsluitend gebruik van externe AI-diensten voor catalogusinhoud (beschrijvingen van onderdelen, categorieteksten, vertalingen, gegenereerde categorieafbeeldingen), op basis van catalogusgegevens. Persoonsgegevens van de Klant worden niet naar AI-aanbieders verzonden en worden niet gebruikt om enig model te trainen.
5. Categorieën van betrokkenen en persoonsgegevens
5.1 Betrokkenen:
- uw klanten en potentiële klanten (personen die in uw CRM zijn vastgelegd);
- ontvangers van leveringen en contactpersonen die worden genoemd in bestellingen, aanvragen en dealthreads (dit kunnen derden zijn die geen gebruikers van het Platform zijn);
- uw werknemers en andere leden van uw organisatie;
- werknemers of vertegenwoordigers van uw onderneming van wie contactgegevens voorkomen in geüploade bestanden (bijv. prijslijsten);
- contactpersonen van kopers die voorkomen in bestanden of foto's die bij aanvragen en berichten zijn gevoegd.
5.2 Categorieën van persoonsgegevens:
- identificatie- en contactgegevens: namen, telefoonnummers, e-mailadressen, afleveradressen;
- vrije-tekstinhoud die u invoert: CRM-notities, tags, bestel- en leveringsnotities, omschrijvingen van aanvragen, berichten;
- rol- en lidmaatschapsgegevens van leden van de organisatie (rol, e-mailadres van de uitnodiging, activiteit binnen uw organisatie);
- voertuigidentificatoren (VIN, kenteken) die u in aanvragen of bestellingen invoert, voor zover deze in verband kunnen worden gebracht met een identificeerbare eigenaar van het voertuig;
- inhoud van geüploade bestanden en foto's voor zover deze persoonsgegevens bevatten (bijv. een telefoonnummer in de kop van een prijslijst, een persoon die zichtbaar is op een foto).
5.3 Bijzondere categorieën. De diensten van het Platform zijn niet bedoeld voor bijzondere categorieën van persoonsgegevens (artikel 9 AVG) of gegevens betreffende strafrechtelijke veroordelingen (artikel 10 AVG), en u mag deze niet uploaden. Bij geüploade foto's worden de EXIF-metagegevens (met inbegrip van ingesloten GPS-coördinaten) automatisch verwijderd.
6. Instructies
6.1 Het Platform verwerkt Persoonsgegevens van de Klant uitsluitend op basis van uw schriftelijke instructies, mede met betrekking tot doorgiften aan derde landen, tenzij een op het Platform toepasselijke bepaling van Unierecht of lidstatelijk recht het Platform tot andere verwerking verplicht; in dat geval stelt het Platform u vóór de verwerking in kennis van dat wettelijke voorschrift, tenzij die wetgeving dit verbiedt (artikel 28, lid 3, onder a), AVG).
6.2 Uw instructies worden gegeven door uw gebruik van het Platform: het aanmaken, bewerken, delen en verwijderen van gegevens via de interfaces en API's vormt een schriftelijke instructie om de gegevens dienovereenkomstig te verwerken. De Gebruiksvoorwaarden en deze DPA vormen samen uw volledige initiële instructies.
6.3 Het Platform stelt u in kennis indien een instructie naar zijn oordeel inbreuk oplevert op de AVG of op ander toepasselijk gegevensbeschermingsrecht (artikel 28, lid 3, laatste zin).
7. Vertrouwelijkheid
Het Platform waarborgt dat de tot verwerking van Persoonsgegevens van de Klant gemachtigde personen (personeel en contractanten) gebonden zijn aan een contractuele of wettelijke geheimhoudingsplicht (artikel 28, lid 3, onder b), AVG). De toegang tot productiegegevens is door middel van rolgebaseerde toegangscontrole beperkt tot personen die deze nodig hebben om de dienst te exploiteren.
8. Beveiligingsmaatregelen (artikel 32 AVG)
Rekening houdend met de stand van de techniek, de kosten en de aard, de omvang, de context en de doeleinden van de verwerking, treft het Platform de volgende technische en organisatorische maatregelen. De Privacyverklaring bevat nadere details; deze lijst weerspiegelt de maatregelen die daadwerkelijk worden toegepast:
- Versleuteling tijdens transport. Al het verkeer verloopt via TLS; HTTP wordt omgeleid naar HTTPS; HSTS wordt afgedwongen met een beleid van twee jaar, inclusief subdomeinen en preload.
- Bescherming van inloggegevens. Wachtwoorden worden uitsluitend opgeslagen als gezouten PBKDF2-SHA256-hashes; API-sleutels en apparaat-ID's worden uitsluitend als hashes opgeslagen; inloggegevens worden nooit in platte tekst opgeslagen.
- Versleuteling van geheimen. In de database bewaarde applicatiegeheimen (seeds voor tweefactorauthenticatie, API-sleutels van integraties) worden versleuteld met symmetrische versleuteling (Fernet) met ondersteuning voor sleutelrotatie.
- Toegangscontrole. Rolgebaseerde toegangscontrole op het gehele Platform; rollen op organisatieniveau beperken wat uw leden kunnen zien; beheeromgevingen zijn gescheiden van gebruikersomgevingen.
- Sessiebeveiliging. Een sessieregister per apparaat met de mogelijkheid om zelf op afstand een of alle sessies in te trekken; alle andere sessies worden automatisch ingetrokken bij een wachtwoordwijziging en bij verwijdering van het account.
- Tweefactorauthenticatie. Voor accounts is 2FA op basis van TOTP met eenmalige herstelcodes beschikbaar.
- Bescherming tegen misbruik. Globale rate limiting van de API; blokkering van het inloggen na herhaalde mislukte pogingen; beperking van het aantal verzoeken op de endpoints voor registratie, wachtwoordherstel en gegevensexport.
- Hygiëne bij uploads. EXIF-/GPS-metagegevens worden uit geüploade foto's verwijderd; gegevensexports zijn beschermd tegen CSV-injectie.
- Bescherming van exports. Exportarchieven met persoonsgegevens worden opgeslagen in een afzonderlijke opslagbucket, kunnen uitsluitend via de geauthenticeerde backend worden gedownload (geen openbare links), met controles op eigendom, en verlopen automatisch na 7 dagen.
- Back-ups en beschikbaarheid. Nachtelijke back-ups van de database en media met een korte rotatiecyclus (de drie meest recente kopieën) plus een externe replica binnen de EER (Hetzner Storage Box, SFTP), ter ondersteuning van het herstel van de beschikbaarheid na een incident (artikel 32, lid 1, onder c)).
- Operationele monitoring. Geautomatiseerde monitoring van de gezondheid en waarschuwingen bij storingen voor de productieomgeving; destructieve gegevensbewerkingen (verwijdering van accounts/gegevens, exports) worden gelogd.
Het Platform evalueert zijn maatregelen regelmatig en zal het algehele beveiligingsniveau gedurende de looptijd van deze DPA niet wezenlijk verlagen.
9. Subverwerkers
9.1 Algemene toestemming. U verleent algemene schriftelijke toestemming (artikel 28, lid 2, AVG) voor het inschakelen van de hieronder vermelde subverwerkers. Het Platform informeert u over voorgenomen toevoegingen of vervangingen — via een mededeling op het Platform of per e-mail — en biedt u de gelegenheid om op redelijke gronden van gegevensbescherming bezwaar te maken voordat de wijziging van kracht wordt. Indien een bezwaar niet kan worden opgelost, kunt u uw account beëindigen op grond van artikel 13.
9.2 Huidige subverwerkers van Persoonsgegevens van de Klant:
| Subverwerker | Rol | Locatie | Waarborg voor doorgifte |
|---|---|---|---|
| Hetzner Online GmbH | Hosting van de volledige productie-infrastructuur (applicatie, databases, objectopslag, verwerking van prijslijsten) op een dedicated server | Duitsland (EER) | Niet vereist (EER) |
| Hetzner Online GmbH — Storage Box | Externe opslag van back-ups (nachtelijke SFTP-replica met versleuteld transport) | Duitsland/Finland (EER) | Niet vereist (EER) |
| Cloudflare, Inc. | Reverse proxy, CDN en DDoS-bescherming voor al het verkeer van het Platform; TLS wordt beëindigd aan de edge van Cloudflare, zodat gegevens tijdens transport (met inbegrip van de inhoud van formulieren) via het netwerk van Cloudflare lopen | VS / wereldwijd netwerk | De gegevensverwerkingsvoorwaarden van Cloudflare waarin de standaardcontractbepalingen (SCC's) van de EU zijn opgenomen; het EU-VS-gegevensprivacykader (EU–US Data Privacy Framework) voor zover Cloudflare is gecertificeerd |
| Browserpushdiensten (Google, Mozilla, Apple) | Bezorging van webpushmeldingen aan leden die daarvoor hebben gekozen. De payloads zijn end-to-end versleuteld (RFC 8291): de pushdiensten zien alleen het bezorgendpoint en metagegevens, nooit de inhoud van berichten | VS / wereldwijd | Versleutelde payload; alleen routeringsmetagegevens zijn zichtbaar |
9.3 Geen subverwerkers. De volgende componenten maken deel uit van de eigen, zelf gehoste omgeving van het Platform op de infrastructuur van Hetzner en zijn geen derden: PostgreSQL, ClickHouse, Redis, Manticore-zoekfunctie, MinIO-objectopslag, de eigen parsers van het Platform voor documenten en prijslijsten, en de Mailu-mailserver (mail.waw365.com — transactionele e-mail wordt verzonden vanaf onze eigen server, zonder externe e-mailserviceprovider; de eigen mailboxprovider van de ontvanger ontvangt noodzakelijkerwijs de inhoud van de aan hem gerichte e-mails). Er wordt geen externe dienst voor het ontleden van documenten gebruikt.
9.4 AI-aanbieders. De AI-aanbieders van het Platform (Abacus.AI en een AI-vertaalgateway, gebruikt voor catalogusinhoud) ontvangen uitsluitend catalogusgegevens — nooit Persoonsgegevens van de Klant — en zijn daarom geen subverwerkers in de zin van deze DPA. Het Platform verbindt zich ertoe Persoonsgegevens van de Klant (CRM-gegevens, berichten, geüploade bestanden) niet via AI-aanbieders te laten lopen zonder eerst deze DPA en de lijst van subverwerkers bij te werken.
9.5 Operationele waarschuwingen. Interne operationele waarschuwingen die via de Telegram Bot API worden verzonden, bevatten uitsluitend technische gegevens en numerieke identificatoren; zij bevatten geen namen, e-mailadressen of andere Persoonsgegevens van de Klant.
9.6 Verplichtingen van subverwerkers. Het Platform legt elke subverwerker bij overeenkomst verplichtingen inzake gegevensbescherming op die ten minste hetzelfde beschermingsniveau bieden als deze DPA, en blijft jegens u volledig aansprakelijk voor de nakoming van de verplichtingen van elke subverwerker (artikel 28, lid 4, AVG).
10. Internationale doorgiften
Persoonsgegevens van de Klant worden in rust uitsluitend binnen de EER opgeslagen en verwerkt (Hetzner, Duitsland, met externe back-ups in de EER). De enige structurele blootstelling aan een derde land is de doorvoer via het wereldwijde netwerk van Cloudflare (artikel 9.2), die is beveiligd zoals daar beschreven. Het Platform geeft geen Persoonsgegevens van de Klant door aan Oekraïne; wanneer uw eigen wederpartij in Oekraïne (of een ander derde land) is gevestigd, vindt de toegang van de wederpartij tot de transactiegegevens die u met haar wenst te delen plaats op uw instructie en ter uitvoering van uw overeenkomst met die wederpartij. Het Platform zal Persoonsgegevens van de Klant niet anderszins buiten de EER doorgeven zonder te zorgen voor een doorgiftemechanisme op grond van de artikelen 44–49 AVG en zonder deze DPA bij te werken.
11. Bijstand bij de rechten van betrokkenen
11.1 Rekening houdend met de aard van de verwerking verleent het Platform u door middel van passende technische en organisatorische maatregelen bijstand bij het vervullen van uw plicht om verzoeken van betrokkenen op grond van hoofdstuk III AVG te beantwoorden (artikel 28, lid 3, onder e)).
11.2 Eerst zelfbediening. De meeste verzoeken kunt u zelf afhandelen, zonder onze tussenkomst:
- Inzage / rectificatie / wissing van CRM-gegevens: u maakt CRM-klantprofielen, notities en tags rechtstreeks aan, bewerkt en verwijdert ze in de CRM-interface; wijzigingen worden onmiddellijk in het live systeem van kracht.
- Bestellingen, aanvragen, threads: de door u ingevoerde contactgegevens kunnen in de betreffende records worden ingezien; berichtthreads bewaren de transactiegeschiedenis.
- Leden van de organisatie: u voegt leden toe, wijzigt hun rollen en verwijdert hen in de organisatie-instellingen.
- Export: de ingebouwde gegevensexport genereert een machineleesbaar archief van uw accountgegevens (beperkt tot één verzoek per 24 uur; downloadlinks verlopen na 7 dagen).
11.3 Indien een betrokkene rechtstreeks contact opneemt met het Platform over gegevens waarvoor u de verwerkingsverantwoordelijke bent, zal het Platform (voor zover wettelijk toegestaan) het verzoek zonder onnodige vertraging aan u doorsturen en zonder uw instructie niet inhoudelijk op het verzoek reageren, behalve om de persoon naar u te verwijzen.
11.4 Voor verzoeken die niet via zelfbediening kunnen worden afgehandeld (bijvoorbeeld wissing van gegevens die zijn opgenomen in records die met een wederpartij worden gedeeld), neemt u contact op via ‹contact_email› of gebruikt u het contactformulier op /contact; het Platform verleent redelijke bijstand.
11.5 Bijstand bij DPIA's. Het Platform verleent redelijke bijstand bij gegevensbeschermingseffectbeoordelingen en voorafgaande raadplegingen (artikelen 35–36) met betrekking tot verwerking op grond van deze DPA, in de eerste plaats door de informatie in deze DPA en in de Privacyverklaring beschikbaar te stellen (artikel 28, lid 3, onder f)).
12. Melding van inbreuken in verband met persoonsgegevens
12.1 Het Platform stelt u zonder onnodige vertraging in kennis nadat het kennis heeft gekregen van een inbreuk in verband met persoonsgegevens die Persoonsgegevens van de Klant betreft ⚠ eigenaar/juridisch adviseur — vastleggen van een vaste maximale termijn, bijv. 48 uur.
12.2 De melding beschrijft, voor zover op dat moment bekend: de aard van de inbreuk, de categorieën en het geschatte aantal betrokkenen en betrokken records, de waarschijnlijke gevolgen, de genomen of voorgestelde maatregelen en een contactpunt. De informatie kan in fasen worden verstrekt naarmate deze beschikbaar komt.
12.3 Het Platform documenteert inbreuken en werkt redelijkerwijs mee aan uw eigen meldingsverplichtingen op grond van de artikelen 33–34 AVG. Melding aan uw toezichthoudende autoriteit en aan betrokkenen is uw verantwoordelijkheid als verwerkingsverantwoordelijke.
13. Teruggave en verwijdering van gegevens
13.1 Tijdens de looptijd. U kunt afzonderlijke records (CRM-profielen, leden, bestanden) op elk moment via de interfaces van het Platform verwijderen; verwijdering via de interface geldt als uw instructie om die gegevens uit het live systeem te wissen.
13.2 Opzegging van het account door u. U kunt uw account zelf opzeggen (verwijdering in zelfbediening, bevestigd met uw wachtwoord) of door een schriftelijk verzoek aan ‹contact_email›. Bij verwijdering van het account doet het Platform in één enkele transactie het volgende: het verwijdert uw operationele gegevenssets (met inbegrip van prijsbronnen, magazijnen, uploads, koppelingsregels, uitnodigingen en analyserijen), anonimiseert de account- en profielgegevens en trekt alle actieve sessies in.
13.3 Beëindiging van het account door het Platform. Wanneer het Platform uw account op grond van de Gebruiksvoorwaarden beëindigt, geeft het ten minste 30 dagen van tevoren kennis (behalve in de in de Gebruiksvoorwaarden genoemde gevallen van onmiddellijke beëindiging), kunt u uw gegevens vóór de beëindiging exporteren, en worden Persoonsgegevens van de Klant uiterlijk 90 dagen na de beëindiging verwijderd of geanonimiseerd, onder voorbehoud van artikel 13.5.
13.4 Export vóór verwijdering. Gebruik de ingebouwde gegevensexport (artikel 11.2) voordat u het account opzegt; de exportarchieven zelf verlopen na 7 dagen.
13.5 Wat wordt bewaard. Het volgende blijft na verwijdering van het account bestaan, zoals toegestaan door artikel 28, lid 3, onder g), AVG in samenhang met Unierecht of lidstatelijk recht:
- transactiegegevens (bestellingen en daarmee samenhangende fiscale gegevens) — bewaard gedurende 5 jaar na het einde van het kalenderjaar waarin zij zijn aangemaakt, om te voldoen aan boekhoudkundige, fiscale en auditverplichtingen, en voor de instelling, uitoefening of onderbouwing van een rechtsvordering (artikel 17, lid 3, onder b) en e), AVG);
- dealthreads en berichten — dit zijn records die worden gedeeld met uw transactiepartij, die een zelfstandig recht heeft om haar exemplaar van de correspondentie te bewaren; uw identiteit daarin wordt geanonimiseerd voor zover deze geen deel uitmaakt van de transactiegegevens van de wederpartij;
- gegevens over toestemming en juridisch bewijs — bewaard gedurende de looptijd van het account plus 3 jaar, als bewijs van toestemming en van aanvaarding van de overeenkomst.
13.6 Back-ups. Verwijderde gegevens kunnen onmiddellijk niet meer via de normale bedrijfsvoering worden hersteld en verdwijnen van de back-upmedia via de in artikel 8 beschreven korte rotatiecyclus (een beperkt aantal recente nachtelijke kopieën), waarna zij onherstelbaar zijn.
14. Audit en informatie
14.1 Het Platform stelt u alle informatie ter beschikking die nodig is om de nakoming van artikel 28 AVG aan te tonen — te beginnen met deze DPA, de Privacyverklaring en de lijst van subverwerkers — en beantwoordt redelijke schriftelijke auditvragenlijsten binnen een redelijke termijn (artikel 28, lid 3, onder h)).
14.2 Indien de verstrekte informatie onvoldoende is om de nakoming aan te tonen, mag u (of een door u gemachtigde onafhankelijke auditor die tot geheimhouding is verplicht) een audit uitvoeren, onder de volgende voorwaarden: een schriftelijke aankondiging van ten minste 30 dagen, ten hoogste eenmaal per 12 maanden (behalve na een inbreuk in verband met persoonsgegevens die uw gegevens betreft of wanneer een toezichthoudende autoriteit dit vereist), tijdens kantooruren, zonder toegang tot gegevens van andere klanten en op uw kosten. Aan audits van de fysieke datacenterinfrastructuur wordt voldaan door de eigen certificeringen en auditrapporten van de hostingprovider.
15. Uw verplichtingen als verwerkingsverantwoordelijke
U garandeert en verbindt zich ertoe dat:
- u een rechtsgrond (artikel 6 AVG) hebt voor elke categorie Persoonsgegevens van de Klant die u in het Platform invoert, met inbegrip van CRM-gegevens over uw klanten en contactgegevens van ontvangers van leveringen die derden zijn;
- u betrokkenen de op grond van de artikelen 13–14 AVG vereiste informatie verstrekt over uw gebruik van het Platform als uw verwerker;
- u geen gegevens van bijzondere categorieën, gegevens betreffende strafbare feiten of gegevens van personen jonger dan 18 jaar uploadt, en de gegevens die u invoert juist en actueel houdt;
- wanneer u optreedt als verwerker voor een andere verwerkingsverantwoordelijke, uw instructies aan het Platform door die verwerkingsverantwoordelijke zijn geautoriseerd;
- u de beschikbare beveiligingsfuncties op passende wijze gebruikt (rollen van leden, sessiebeheer, tweefactorauthenticatie) en uw inloggegevens vertrouwelijk houdt.
Het Platform is niet verantwoordelijk voor de rechtmatigheid van uw verzameling van Persoonsgegevens van de Klant buiten het Platform.
16. Aansprakelijkheid en voorrang
16.1 De aansprakelijkheid van elke partij op grond van deze DPA is onderworpen aan de beperkingen en uitsluitingen van aansprakelijkheid die zijn vastgelegd in de Gebruiksvoorwaarden (artikel 16 — een maximum gelijk aan de Vergoedingen van de Exploitant die in de voorafgaande 12 maanden zijn betaald, zonder beperking bij opzet, grove nalatigheid of wanneer dwingend recht dit verbiedt). Niets in deze DPA beperkt de rechten van betrokkenen op grond van artikel 82 AVG.
16.2 In geval van strijdigheid tussen deze DPA en de Gebruiksvoorwaarden met betrekking tot de verwerking van Persoonsgegevens van de Klant, prevaleert deze DPA. Niets in deze DPA beperkt de verplichtingen van een van beide partijen op grond van de AVG zelf.
17. Toepasselijk recht en bevoegde rechter
Op deze DPA is het Poolse recht van toepassing en deze DPA is onderworpen aan dezelfde bepalingen inzake bevoegdheid en geschillenbeslechting als de Gebruiksvoorwaarden (artikel 19). Dwingend gegevensbeschermingsrecht (de AVG; voor Oekraïense betrokkenen de Oekraïense wet "Inzake de bescherming van persoonsgegevens") is van toepassing ongeacht het gekozen recht.
18. Wijzigingen van deze DPA; taal
Het Platform kan deze DPA bijwerken om wijzigingen in de diensten, de subverwerkers of de wetgeving te weerspiegelen. Wezenlijke wijzigingen — in het bijzonder wijzigingen van de lijst van subverwerkers — worden vooraf gemeld zoals beschreven in artikel 9.1 en, voor andere wezenlijke wijzigingen, overeenkomstig de kennisgevingstermijnen van de Gebruiksvoorwaarden (artikel 22). De geldende versie wordt aangeduid door de bovenstaande Ingangsdatum; eerdere versies zijn op verzoek verkrijgbaar.
Deze DPA is opgesteld in het Engels; vertalingen worden uitsluitend voor het gemak verstrekt. In geval van enige tegenstrijdigheid prevaleert de Engelse versie.
Vragen over deze DPA: ‹contact_email› of het contactformulier op /contact. Klachten kunnen ook worden gericht aan ‹supervisory_authority›.