Verwerkersovereenkomst
Inleiding
Deze Verwerkersovereenkomst met haar bijlagen is een bijlage bij de overeenkomst (de "Overeenkomst") tussen Epassi Nederland B.V. ("Epassi Nederland") en Epassi NL Platform Transactions B.V. ("Epassi Platform Transactions"), ieder als dienstverlener, en de klant (de "Klant") zoals vermeld in de Overeenkomst.
De Verwerkersovereenkomst wordt gebruikt door zowel Epassi Nederland als Epassi Platform Transactions. Dit betekent dat de Verwerkersovereenkomst afzonderlijk van toepassing is op de Overeenkomst tussen de Klant en Epassi Nederland en op de Overeenkomst tussen de Klant en Epassi Platform Transactions. Epassi Nederland en Epassi Platform Transactions zijn ieder zelfstandige contractspartijen die niet aansprakelijk zijn voor het handelen van de ander.
Bij het uitvoeren van de in de Overeenkomst omschreven diensten kunnen Epassi Nederland en Epassi Platform Transactions persoonsgegevens verwerken ten behoeve van de Klant. In dat geval treden Epassi Nederland en Epassi Platform Transactions op als Verwerker en de Klant als Verwerkingsverantwoordelijke. Verwijzingen in deze Verwerkersovereenkomst naar "Verwerker" gelden als verwijzingen naar Epassi Nederland dan wel Epassi Platform Transactions (afhankelijk van de Overeenkomst die in het betreffende geval van toepassing is), en verwijzingen naar "Verwerkingsverantwoordelijke" gelden als verwijzingen naar de Klant.
Artikel 1. Definities
In deze Verwerkersovereenkomst hebben de met een hoofdletter geschreven begrippen de volgende betekenis:
- Autoriteit Persoonsgegevens: de Nederlandse toezichthoudende autoriteit op het gebied van gegevensbescherming, belast met het toezicht op de naleving van de toepasselijke privacywet- en regelgeving.
- AVG: de Algemene verordening gegevensbescherming (Verordening (EU) 2016/679 van 27 april 2016).
- Betrokkene(n): de natuurlijke persoon of personen op wie de Persoonsgegevens betrekking hebben.
- Bijlage(n): iedere bijlage bij deze Verwerkersovereenkomst. De bijlagen zijn onlosmakelijk verbonden met deze Verwerkersovereenkomst.
- Derde(n): iedere natuurlijke persoon, rechtspersoon, overheidsinstantie, dienst of ander orgaan, niet zijnde de Verwerker
- EER: de Europese Economische Ruimte.
- Incident: iedere gebeurtenis waarbij of als gevolg waarvan Persoonsgegevens worden vernietigd, gewijzigd, verloren gaan en/of ongerechtvaardigd aan een Derde worden verstrekt, of die een Derde in staat stelt zich onbevoegd toegang tot de Persoonsgegevens te verschaffen.
- Log: het (computer)bestand of de (computer)bestanden waarin de verwerkingsactiviteiten automatisch worden vastgelegd.
- Persoonsgegevens: alle informatie over een geïdentificeerde of identificeerbare natuurlijke persoon (de Betrokkene) die door de Verwerker ten behoeve van de Verwerkingsverantwoordelijke wordt verwerkt.
- Subverwerker: een partij die door de Verwerker wordt ingeschakeld voor de uitvoering van zijn verplichtingen uit de Overeenkomst. De Subverwerker is (hoofdzakelijk) belast met de verwerking van Persoonsgegevens.
- Toepasselijk Gegevensbeschermingsrecht: de AVG, de Uitvoeringswet Algemene verordening gegevensbescherming (UAVG) en alle overige toepasselijke nationale en Europese wet- en regelgeving inzake de bescherming van persoonsgegevens.
- Verwerkersovereenkomst: de onderhavige verwerkersovereenkomst inclusief haar Bijlagen.
Artikel 2. Algemene bepalingen
2.1 De Verwerkingsverantwoordelijke stelt het doel van en de middelen voor de verwerkingsactiviteiten vast. De Verwerkingsverantwoordelijke valt daarmee onder artikel 4 lid 7 AVG. De Verwerker wordt uitsluitend ingeschakeld om Persoonsgegevens te verwerken ten behoeve van en op schriftelijke instructie van de Verwerkingsverantwoordelijke. De Verwerker valt daarmee onder artikel 4 lid 8 AVG.
2.2 De Verwerker verstrekt de Verwerkingsverantwoordelijke alle informatie die nodig is om aan de toepasselijke privacywet- en regelgeving te voldoen.
Artikel 3. Verwerking van Persoonsgegevens
3.1 De Verwerker verwerkt de Persoonsgegevens ten behoeve van de Verwerkingsverantwoordelijke in overeenstemming met de toepasselijke privacywet- en regelgeving. Bijlage 1 bevat een overzicht van de soorten Persoonsgegevens die worden verwerkt, de categorieën Betrokkenen op wie de Persoonsgegevens betrekking hebben en het doel waarvoor en de middelen waarmee de Persoonsgegevens worden verwerkt.
3.2 De Verwerker verwerkt Persoonsgegevens uitsluitend overeenkomstig de instructies van de Verwerkingsverantwoordelijke. De Verwerker wijkt alleen van deze instructies af indien hij daartoe wettelijk verplicht is, of indien het opvolgen van een instructie zou leiden tot een schending van wet- of regelgeving.
3.3 Bij de verwerking van Persoonsgegevens wijkt de Verwerker niet af van het doel waarvoor de Persoonsgegevens oorspronkelijk door de Verwerkingsverantwoordelijke zijn verstrekt, tenzij hij daartoe op grond van een wettelijk voorschrift verplicht is.
3.4 De Verwerker verstrekt de Persoonsgegevens niet aan een Derde, tenzij deze verstrekking plaatsvindt op schriftelijke instructie en/of met schriftelijke toestemming van de Verwerkingsverantwoordelijke. Het is de Verwerker eveneens toegestaan de Persoonsgegevens aan een Derde te verstrekken indien dit noodzakelijk is om aan een wettelijke verplichting te voldoen.
3.5 De Verwerker draagt er zorg voor dat de Persoonsgegevens niet buiten de EER worden verwerkt, tenzij de Verwerkingsverantwoordelijke daarvoor schriftelijke toestemming heeft gegeven.
3.6 Indien de Verwerker van de Verwerkingsverantwoordelijke toestemming heeft gekregen om de Persoonsgegevens buiten de EER te verwerken, treft de Verwerker passende waarborgen ter bescherming van de Persoonsgegevens, waaronder het gebruik van de door de Europese Commissie vastgestelde standaardcontractbepalingen (Uitvoeringsbesluit (EU) 2021/914) en/of het uitsluitend verwerken of doorgeven van Persoonsgegevens op basis van een adequaatheidsbesluit (artikel 45 AVG) en/of goedgekeurde certificeringsmechanismen (artikel 42 AVG).
Artikel 4. Technische en organisatorische maatregelen
4.1 Overeenkomstig artikel 32 AVG treffen en handhaven Partijen passende technische en organisatorische maatregelen om een op het risico afgestemd beveiligingsniveau te waarborgen. Bijlage 2 bevat een overzicht van de door de Verwerker getroffen technische en organisatorische maatregelen. Deze maatregelen worden periodiek geëvalueerd en zo nodig aangepast.
4.2 Bij het implementeren van beveiligingsmaatregelen houdt de Verwerker rekening met de stand van de techniek, de uitvoeringskosten, alsook met de aard, de omvang, de context en de doeleinden van de verwerking en de qua waarschijnlijkheid en ernst uiteenlopende risico's voor de rechten en vrijheden van de Betrokkene.
4.3 De Verwerker houdt een audittrail bij van relevante verwerkingsactiviteiten (bijvoorbeeld systeemlogs) die voldoende is om de naleving van deze Verwerkersovereenkomst aan te tonen. Op verzoek van de Verwerkingsverantwoordelijke verleent de Verwerker zonder onredelijke vertraging toegang tot deze logs.
Artikel 5. Bijstand
5.1 De Verwerker verleent, voor zover vereist op grond van artikel 28 lid 3 onder f AVG, alle redelijke bijstand aan de Verwerkingsverantwoordelijke om deze in staat te stellen aan zijn verplichtingen uit de AVG te voldoen, zoals ten aanzien van beveiliging, datalekken en gegevensbeschermingseffectbeoordelingen, rekening houdend met de informatie waarover de Verwerker beschikt en de rol van de Verwerker, en voor zover de Verwerkingsverantwoordelijke zelf geen toegang heeft tot de relevante informatie. De Verwerker is gerechtigd de redelijke interne kosten en uitgaven die hij maakt in verband met de nakoming van dit artikel in rekening te brengen.
5.2 Zodra de Verwerker een verzoek van een Betrokkene ontvangt, zoals een verzoek om informatie, inzage, rectificatie, verwijdering, beperking van de verwerking en/of gegevensoverdraagbaarheid (artikelen 13 tot en met 20 AVG), of een beroep op enig ander recht van de Betrokkene, stuurt de Verwerker dit verzoek zonder onredelijke vertraging door aan de Verwerkingsverantwoordelijke.
5.3 De Verwerker verleent alle redelijke bijstand aan de Verwerkingsverantwoordelijke nadat deze een verzoek van een Betrokkene heeft ontvangen, zodat de Verwerkingsverantwoordelijke kan voldoen aan zijn wettelijke verplichtingen op grond van de toepasselijke privacywet- en regelgeving.
Artikel 6. Audits
6.1 De Verwerkingsverantwoordelijke heeft het recht om op eigen kosten audits uit te voeren van de systemen, processen en registraties van de Verwerker die rechtstreeks betrokken zijn bij de verwerking van de Persoonsgegevens van de Verwerkingsverantwoordelijke op grond van deze Verwerkersovereenkomst. Audits vinden maximaal eenmaal per kalenderjaar per Verwerkingsverantwoordelijke plaats, behalve bij een vermoedelijk Incident, een wettelijke verplichting of indien schriftelijk anders is overeengekomen. De Verwerkingsverantwoordelijke kondigt een audit ten minste dertig (30) dagen van tevoren schriftelijk aan. De Verwerker verleent redelijke medewerking aan dergelijke audits, waaronder, na overleg met de Verwerkingsverantwoordelijke, het verlenen van toegang tot relevant personeel, systemen en registraties die rechtstreeks betrekking hebben op de onder deze Verwerkersovereenkomst vallende verwerkingsactiviteiten.
6.2 De kosten van de audit komen voor rekening van de Verwerkingsverantwoordelijke. Indien uit de audit blijkt dat de Verwerker deze Verwerkersovereenkomst op wezenlijke punten niet naleeft, komen de redelijke kosten van de audit voor rekening van de Verwerker.
6.4 De Verwerker verleent alle redelijke medewerking aan een onderzoek van de Autoriteit Persoonsgegevens of een andere bevoegde toezichthoudende autoriteit naar de verwerkingsactiviteiten van de Verwerker. De Verwerker stelt de Verwerkingsverantwoordelijke zonder onredelijke vertraging op de hoogte zodra hij van een dergelijk onderzoek kennis heeft genomen, tenzij dit wettelijk verboden is.
Artikel 7. Incidenten
7.1 Zodra de Verwerker kennis heeft genomen van een beveiligingsincident dat heeft geleid, of redelijkerwijs waarschijnlijk heeft geleid, tot een inbreuk in verband met persoonsgegevens (zoals gedefinieerd in de AVG), stelt de Verwerker de Verwerkingsverantwoordelijke daarvan zonder onredelijke vertraging op de hoogte en in ieder geval uiterlijk aan het einde van de eerstvolgende werkdag.
7.4 De Verwerker treft alle redelijke maatregelen om de gevolgen van het Incident te beperken en/of een nieuw Incident te voorkomen. De Verwerker verleent tevens alle redelijke medewerking aan de Verwerkingsverantwoordelijke bij de beoordeling van het Incident, zodat deze kan voldoen aan zijn wettelijke verplichtingen tot melding aan de bevoegde toezichthoudende autoriteiten en/of het informeren van de Betrokkenen.
Artikel 8. Subverwerkers
8.1 De Verwerkingsverantwoordelijke geeft de Verwerker hierbij toestemming om Subverwerkers in te schakelen voor de uitvoering van de Overeenkomst. De actuele lijst van door de Verwerker ingeschakelde Subverwerkers is beschikbaar op www.epassi.nl/static/subverwerkers. Welke Subverwerkers worden ingezet kan verschillen afhankelijk van de door de Verwerkingsverantwoordelijke gekozen Diensten en functionaliteiten; niet alle vermelde Subverwerkers zijn op iedere Verwerkingsverantwoordelijke van toepassing.
8.2 Indien de Verwerker een Subverwerker wenst in te schakelen of te vervangen, informeert hij de Verwerkingsverantwoordelijke daarover. De Verwerkingsverantwoordelijke kan binnen veertien (14) dagen na ontvangst van de kennisgeving bezwaar maken tegen dit voornemen. Maakt de Verwerkingsverantwoordelijke niet binnen veertien (14) dagen na ontvangst van de informatie over de voorgenomen wijziging bezwaar, dan wordt hij geacht met de voorgenomen wijziging te hebben ingestemd.
8.3 De Verwerker sluit een overeenkomst met de door hem ingeschakelde Subverwerkers. Deze overeenkomst moet in overeenstemming zijn met de toepasselijke privacywet- en regelgeving. De Verwerker legt de Subverwerker voorwaarden op die in wezen gelijkwaardig zijn aan die van deze Verwerkersovereenkomst.
Artikel 9. Geheimhouding
9.1 De Verwerker houdt alle Persoonsgegevens die hij ten behoeve van de Verwerkingsverantwoordelijke verwerkt geheim. De bepalingen over geheimhouding in de op de Overeenkomst toepasselijke algemene voorwaarden zijn van toepassing.
9.3 De Verwerkingsverantwoordelijke behandelt alle informatie over de beveiligingsmaatregelen, IT-systemen, Subverwerkers en interne processen van de Verwerker die hij op grond van deze Verwerkersovereenkomst verkrijgt, met inbegrip van informatie die in het kader van een audit wordt verstrekt, als vertrouwelijk en maakt deze niet aan derden bekend, behalve voor zover een wettelijke verplichting dat vereist.
Artikel 11. Duur en beëindiging
11.1 Deze Verwerkersovereenkomst treedt in werking op het moment dat de Overeenkomst tot stand komt en blijft van kracht zolang de Overeenkomst van kracht is. De Verwerkersovereenkomst eindigt van rechtswege bij beëindiging van de Overeenkomst. Verplichtingen die naar hun aard bestemd zijn om voort te duren, blijven tussen Partijen van kracht nadat de Verwerkersovereenkomst is beëindigd en/of (van rechtswege) is geëindigd.
11.2 De verplichtingen van de Verwerker met betrekking tot het teruggeven en verwijderen van Persoonsgegevens bij beëindiging zijn opgenomen in Bijlage 1 (Details van de verwerking).
11.3 In geval van faillissement blijft deze Verwerkersovereenkomst onverkort van kracht tussen Partijen, teneinde de continuïteit van de verwerking te waarborgen binnen de context waarin de Persoonsgegevens oorspronkelijk zijn verstrekt.
Artikel 12. Slotbepalingen
12.2 De bepalingen over toepasselijk recht en bevoegde rechter in de Overeenkomst zijn van toepassing op deze Verwerkersovereenkomst.
12.3 In geval van strijdigheid tussen deze Verwerkersovereenkomst en de Overeenkomst prevaleert deze Verwerkersovereenkomst voor zover het de verwerking van Persoonsgegevens betreft.
Bijlage 1: Details van de verwerking
1. Categorieën Betrokkenen
De personen op wie de Persoonsgegevens betrekking hebben zijn:
- Werknemers van de Verwerkingsverantwoordelijke.
2. Soorten Persoonsgegevens
De door de Verwerker verwerkte soorten Persoonsgegevens zijn:
Indien Epassi Nederland B.V. de Verwerker is:
De volgende Persoonsgegevens worden altijd door Epassi Nederland B.V. verwerkt:
- Voornaam;
- Achternaam;
- Geboortedatum;
- Datum indiensttreding;
- Einddatum contract;
- IP-adres;
- Globale locatie op basis van IP-adres;
- Zakelijk e-mailadres;
- Privé e-mailadres op verzoek van de Verwerkingsverantwoordelijke;
- Verrichte benefit-transacties;
- Personeelsnummer;
- Indien sportabonnementen (bedrijfsfitness) worden aangeboden:
- Geslacht
- Volledig adres
- Telefoonnummer
- IBAN-gegevens
Indien Epassi NL Platform Transactions B.V. de Verwerker is:
De volgende Persoonsgegevens worden altijd door Epassi NL Platform Transactions B.V. verwerkt:
- Voornaam;
- Achternaam;
- Zakelijk e-mailadres;
- Privé e-mailadres (indien verzocht door de Verwerkingsverantwoordelijke);
- Verrichte benefit-transacties;
- Indien sportabonnementen (bedrijfsfitness) worden aangeboden:
- Geslacht
- Volledig adres
- Telefoonnummer
- IBAN-gegevens
3. Aard en doel van de verwerking
De Verwerker verwerkt de Persoonsgegevens voor de volgende doeleinden:
Indien Epassi Nederland de Verwerker is:
- Het leveren van de diensten zoals overeengekomen in de Overeenkomst, waaronder in het bijzonder het aanbieden van het Epassi Platform aan de Verwerkingsverantwoordelijke voor het beheer van diens employee benefits, het aanmaken en beheren van werknemersaccounts in het Epassi Platform, en het aanmaken en inkopen van benefits van derden (met inbegrip van het doorgeven van Persoonsgegevens aan derde partners die dergelijke benefits aanbieden);
- Opslag van de Persoonsgegevens in de back-end van het Epassi Platform;
- Toegang tot de Persoonsgegevens in de back-end via het Epassi Platform om de Persoonsgegevens in de front-end aan gebruikers te tonen;
- Het bieden van ondersteuning aan werknemers van de Verwerkingsverantwoordelijke bij hun gebruik van het Epassi Platform;
- Het communiceren met werknemers van de Verwerkingsverantwoordelijke over de functionaliteiten van en updates van het Epassi Platform;
- Het analyseren van gebruikspatronen en het verbeteren van de prestaties, gebruikerservaring en dienstverlening van het Epassi Platform;
- Het bewaken en waarborgen van de beveiliging en integriteit van het platform, waaronder het voorkomen van onbevoegde toegang en het afhandelen van beveiligingsincidenten;
- Het aan de Verwerkingsverantwoordelijke ter beschikking stellen van een webportaal voor het analyseren van het gebruik door werknemers van de Verwerkingsverantwoordelijke en het beheren van het Epassi Platform.
Indien Epassi Platform Transactions de Verwerker is:
- Toegang tot en verwerking van alle gegevens over benefits die ten behoeve van de Verwerkingsverantwoordelijke zijn aangeschaft, om de waarde van de benefits overeenkomstig de Overeenkomst te factureren dan wel te verrekenen.
De Persoonsgegevens worden niet verwerkt voor de volgende doeleinden:
- Het uitvoeren van analyses en/of het opstellen van rapportages over het gebruik van benefits op niet-geanonimiseerde wijze;
Bewaartermijn van de Persoonsgegevens
- Na beëindiging van de zakelijke relatie heeft de Verwerkingsverantwoordelijke dertig (30) dagen (de "Bewaartermijn") om te verzoeken om export of verwijdering van de Persoonsgegevens. Gedurende de Bewaartermijn kan de Verwerkingsverantwoordelijke de Verwerker opdragen om: a. de Persoonsgegevens te exporteren in een gangbaar, machineleesbaar formaat, of b. de Persoonsgegevens te verwijderen.
- Na ontvangst van een verzoek van de Verwerkingsverantwoordelijke tot verwijdering van de Persoonsgegevens of na afloop van de Bewaartermijn, afhankelijk van wat zich het eerst voordoet, zal de Verwerker binnen maximaal dertig (30) dagen: a. alle Persoonsgegevens definitief verwijderen of vernietigen, of b. alle Persoonsgegevens anonimiseren zodat de betrokkenen niet langer identificeerbaar zijn, tenzij langere opslag wettelijk verplicht is. Daarnaast draagt de Verwerker er zorg voor dat ook de bij zijn Subverwerkers aanwezige Persoonsgegevens worden verwijderd, vernietigd of geanonimiseerd.
- De Verwerker bevestigt binnen tien (10) dagen na afronding van deze handelingen schriftelijk aan de Verwerkingsverantwoordelijke dat alle Persoonsgegevens overeenkomstig deze bepaling zijn verwijderd, vernietigd of geanonimiseerd.
4. Verwerking buiten de EER
De Persoonsgegevens worden hoofdzakelijk binnen de Europese Economische Ruimte (EER) verwerkt. Hoewel de Verwerker gebruikmaakt van Subverwerkers die hun hoofdkantoor buiten de EER kunnen hebben, vindt iedere doorgifte van Persoonsgegevens buiten de EER uitsluitend plaats in overeenstemming met hoofdstuk V van de AVG, waaronder het gebruik van passende waarborgen zoals standaardcontractbepalingen of andere rechtmatige doorgiftemechanismen.
Contactgegevens
Voor vragen of opmerkingen over deze Verwerkersovereenkomst en haar Bijlagen kunt u contact opnemen met de vertegenwoordiger van de Verwerker:
S. Cune, DPO, privacy@epassi.nl
Bijlage 2: Technische en organisatorische maatregelen
Deze Bijlage bevat de technische en organisatorische maatregelen die de Verwerker heeft getroffen ter bescherming van Persoonsgegevens. De in deze Bijlage opgenomen maatregelen kunnen zo nodig worden gewijzigd en/of uitgebreid. De Verwerkingsverantwoordelijke beschouwt de hieronder vermelde maatregelen als passend om het risico te beperken dat gepaard gaat met het uitbesteden van bepaalde verwerkingsactiviteiten aan de Verwerker.
1. Technische maatregelen
- De Verwerker is ISO/IEC 27001:2022 gecertificeerd. De Verwerker verstrekt op verzoek een kopie van het certificaat en de verklaring van toepasselijkheid.
- De Verwerker gebruikt Amazon Web Services als cloudprovider. Amazon Web Services is onder meer gecertificeerd volgens ISO/IEC 27001:2022, 27017:2015, 27018:2019, 27701:2019, 22301:2019, 9001:2015 en CSA STAR CCM v4.0.
- De Verwerker past versleuteling toe van gegevens in rust en tijdens transport voor zijn opslagsystemen, te weten AWS RDS en AWS S3, beveiligd met AES-256.
- Beperking van risico's door menselijke fouten
- De wachtwoorden en inloggegevens voor de interne systemen worden opgeslagen in een wachtwoordmanager die aan audits is onderworpen.
- Ieder verzoek om gegevens, ook van interne teamleden, wordt eerst getoetst en beoordeeld om vertrouwelijke gegevens te beschermen en een audittrail van de handeling te hebben.
- Toegang tot clouddiensten
- De diensten zijn niet direct via internet bereikbaar, maar bevinden zich achter een Virtual Private Cloud die alleen met de juiste inloggegevens toegankelijk is.
- Hardeningbeleid
- De Verwerker gebruikt een CVE-scanner (Common Vulnerabilities and Exposures) voor alle softwarepakketten en images en brengt alleen veilige builds naar zijn productieomgeving.
- Auditing en monitoring
- Om automatisch een aanvaardbaar beveiligingsniveau te handhaven, monitort de Verwerker zijn platform doorlopend op het volgende: SSL-certificaten voor de API; AWS-audittrail voor toegang tot resources; toegang tot resources op serverniveau; toegang tot databaseverbindingen.
- De gegevens zijn alleen toegankelijk voor de systeemengineers en medewerkers die uitdrukkelijk toegang hebben gekregen en zijn getraind om de gegevens in te zien.
- De communicatie tussen de mobiele applicatie en de API van het Epassi Platform verloopt via een HTTPS-verbinding en het authenticatie- en autorisatieproces is beveiligd met JWT (JSON Web Token).
- Hardware van medewerkers is aangemeld in JAMF MDM en is versleuteld, op afstand toegankelijk en kan bij verlies of schade worden vergrendeld en gewist. De Verwerker gebruikt voor zijn klantgerichte diensten een doorlopende kwetsbaarheidsscanner via intruder.io in plaats van periodieke pentests. Dit biedt realtime bescherming tegen nieuwe en zich ontwikkelende CVE's.
2. Organisatorische maatregelen
- Er is een Incident Response Plan dat richting geeft aan medewerkers of incident responders die menen een beveiligingsincident te hebben ontdekt of daarop reageren.
- De Verwerker biedt medewerkers begeleiding en training om phishing en social engineering te herkennen.
- Medewerkers van de Verwerker hebben alleen toegang tot persoonsgegevens indien en zodra daarvoor toestemming is verleend.
- Er is een exitprocedure. Deze beschrijft de stappen om de toegang tot de verschillende systemen en kantoren technisch te blokkeren, zodat een voormalig medewerker zich geen ongewenste toegang tot deze systemen kan verschaffen.
- Intern informatiebeveiligingsbeleid. De volgende beveiligingsrichtlijnen gelden voor alle medewerkers:
- Google Workspace 2FA / MFA is verplicht en moet binnen 24 uur na aanmaak van het medewerkersaccount zijn ingesteld;
- Gebruik altijd Google SSO om in te loggen op andere accounts en schakel 2FA / MFA in;
- Beveilig je werklaptop en telefoon met een wachtwoord en laat deze niet ontgrendeld/open en onbeheerd achter;
- Laat geen wachtwoorden of belangrijke notities op papier in het kantoor achter;
- Sta geen onbevoegde toegang tot het kantoor toe;
- Sla alle wachtwoorden en gevoelige gegevens op in 1password;
- Wees alert op phishing- en oplichtingspogingen. Klik niet op verdachte links;
- Deel wachtwoorden niet in leesbare tekst via e-mail, sms of Slack. Gebruik in plaats daarvan 1password;
- Sla geen gevoelige klantgegevens (e-mailadressen, namen, andere persoonsgegevens) op op je persoonlijke apparaten.
Introduction
This DPA with its annexes is an attachment to the agreement (the "Agreement") between Epassi Nederland B.V. ("Epassi Nederland") and Epassi NL Platform Transactions B.V. ("Epassi Platform Transactions") respectively as service providers and the client (the "Client") as specified in the Agreement.
The DPA is used by both Epassi Nederland and Epassi Platform Transactions, meaning that the DPA applies separately to the Agreement between Client and Epassi Nederland, and to the Agreement between Client and Epassi Platform Transactions. Both Epassi Nederland and Epassi Platform Transactions are independent contracting parties which are not liable for the actions of the other.
When performing the services specified in the Agreement, Epassi Nederland and Epassi Platform Transactions may process personal data on the Client's behalf. In such cases, Epassi Nederland and Epassi Platform Transactions act as Processor, and the Client as Controller. References in this DPA to "Processor" shall be references to Epassi Nederland or Epassi Platform Transactions as the case may be (depending on the Agreement that is applied in a particular case), and references to "Controller" shall be references to the Client.
Article 1. Definitions
In this DPA, capitalized terms shall have the following meaning:
- Autoriteit Persoonsgegevens: the Dutch data protection supervisory authority, tasked with enforcing the compliance with applicable privacy laws and regulations.
- GDPR: the General Data Protection Regulation (Regulation (EU) 2016/679 of the 27th of April 2016).
- Data Subject(s): the natural person or persons to whom the Personal Data relates.
- Annex(es): each annex to this DPA. The annexes are inextricably linked to this DPA.
- Third Party/Third Parties: any natural person, legal entity, government agency, department or other body, not being the Processor
- EEA: the European Economic Area.
- Incident: any event whereby or as a result of which Personal Data is destroyed, altered, lost and/or unjustifiably disclosed to a Third Party or enables said Third Party to gain unauthorized access to the Personal Data.
- Log: the (computer)file(s) in which the processing activities are automatically recorded.
- Personal Data: any information relating to an identified or identifiable natural person (i.e. Data Subject) that is processed by the Processor on behalf of the Controller.
- Sub-processor: a party that is engaged by the Processor in order to perform its obligations under the Agreement. The Sub-processor is (mainly) tasked with the processing of Personal Data.
- Applicable Data Protection Law: the GDPR, the Dutch GDPR Implementation Act (Uitvoeringswet AVG) and any other applicable national and European laws and regulations on the protection of personal data.
- DPA: the present Data Processing Agreement and its Annexes.
Article 2. General Provisions
2.1 Controller determines the purpose and the means of the processing activities. Controller therefore falls within the scope of article 4 (7) GDPR. Processor is exclusively engaged to process Personal Data on behalf and on written instruction of the Controller. Processor therefore falls within the scope of article 4 (8) GDPR.
2.2 Processor will provide Controller with all necessary information in order to comply with the applicable privacy laws and regulations.
Article 3. Processing of Personal Data
3.1 Processor shall process the Personal Data for Controller in accordance with the applicable privacy laws and regulations. Annex 1 contains an overview of the type(s) of Personal Data that is/are processed, the categories of the Data Subjects to which the Personal Data relates and the purpose and means by which/for which the Personal Data is processed.
3.2 The Processor shall only process Personal Data in accordance with the Controller's instructions. The Processor will only deviate from these instructions if it is legally obliged to do so, or if compliance with an instruction would result in a breach of laws or regulations.
3.3 When processing Personal Data, the Processor shall not deviate from the purpose for which the Personal Data was originally provided by the Controller, unless it is obliged to do so on the grounds of a statutory provision.
3.4 The Processor shall not provide the Personal Data to a Third Party, unless this exchange takes place on the written instruction and/or with the written consent of the Controller. The Processor is also allowed to provide the Personal Data to a Third Party, if the exchange is necessary to comply with a legal obligation.
3.5 Processor shall ensure that the Personal Data will not be processed outside of the EEA, unless Controller has given its written consent.
3.6 If Processor has received permission from the Controller to process the Personal Data outside of the EEA, the Processor shall implement appropriate safeguards to protect the Personal Data, including the use of the standard contractual clauses provided by the European Commission (Implementing Decision (EU) 2021/914) and/or only processing or transferring Personal Data on the basis of an adequacy decision (article 45 GDPR) and/or approved certification mechanisms (article 42 GDPR).
Article 4. Technical and organizational measures
4.1 In accordance with article 32 GDPR, the Parties shall take and maintain appropriate technical and organizational measures to ensure an appropriate security level relative to the associated risk(s). Annex 2 gives an overview of the technical and organizational measures taken by the Processor. These measures will be periodically evaluated and, if necessary, amended.
4.2 When implementing security measures, the Processor will take into account the state of the art, the costs of implementation and the nature, scope, context and purposes of the processing, as well as the risks of varying likelihood and severity for the rights and freedoms of the Data Subject.
4.3 The Processor shall maintain an audit trail of relevant processing activities (e.g. system logs) sufficient to demonstrate compliance with this DPA. Upon the Controller's request, the Processor will provide access to such logs without undue delay.
Article 5. Assistance
5.1 Processor shall, to the extent required by article 28, section 3 (f) of the GDPR, provide all reasonable assistance to Controller to enable Controller to comply with its obligations under the GDPR, such as with respect to security, data breaches and data protection impact assessments, considering the information available to and the role of Processor, and to the extent that the Controller does not have access to the relevant information itself. Processor shall be entitled to charge its reasonable internal costs and expenses incurred because of its compliance with this article.
5.2 As soon as the Processor receives a request from a Data Subject, such as a request for information, access, rectification, erasure, restriction of processing and/or data portability (articles 13 – 20 GDPR), or any other right that the Data Subject might invoke, this request shall be forwarded to the Controller without undue delay.
5.3 The Processor shall provide all reasonable assistance to the Controller after the latter receives a request from the Data Subject, so that the Controller might be able to fulfil its statutory obligations under the applicable privacy laws and regulations.
Article 6. Audits
6.1 The Controller shall have the right, at its own expense, to conduct audits of the Processor's systems, processes, and records directly involved in processing the Controller's Personal Data under this DPA. Audits shall be conducted no more than once per calendar year per Controller, except in cases of a suspected Incident, legal requirement, or as otherwise agreed in writing. The Controller shall provide reasonable prior written notice of at least thirty (30) days before any audit. The Processor shall provide reasonable assistance to facilitate such audits, including, after consultation with the Controller, access to relevant personnel, systems, and records directly relating to the processing activities covered by this DPA.
6.2 The costs of the audit shall be borne by the Controller. If the audit demonstrates material non-compliance by the Processor with this DPA, the reasonable costs of the audit shall be borne by the Processor.
6.4 The Processor shall provide all reasonable assistance to any investigation conducted by the Autoriteit Persoonsgegevens or any other relevant supervisory authority into the Processor's processing activities. The Processor shall notify the Controller without undue delay upon becoming aware of such an investigation, unless prohibited by law from doing so.
Article 7. Incidents
7.1 Upon becoming aware of a security incident which has led, or is reasonably likely to have led, to a personal data breach (as defined by the GDPR), the Processor shall notify the Controller without undue delay and, in any case, no later than the end of the next business day.
7.4 The Processor shall take all reasonable measures to limit the consequences of the Incident and/or prevent a new Incident. Processor shall also provide all reasonable cooperation to Controller in assessing the Incident, so that the latter can comply with its statutory obligations consisting of notifying the competent supervisory authorities and/or informing the Data Subjects.
Article 8. Sub-processors
8.1 The Controller hereby grants permission to the Processor to engage Sub-processors for the performance of the Agreement. The current list of Sub-processors engaged by the Processor is available at www.epassi.nl/static/subverwerkers. The use of specific Sub-processors may vary depending on the Services and features selected by the Controller, and not all listed Sub-processors will apply to every Controller.
8.2 If the Processor wishes to engage or replace a Sub-processor, it must inform the Controller thereof. The Controller is then entitled to object to this proposal within a term of fourteen (14) days after receipt of the notification. If the Controller does not object within fourteen (14) days after receipt of the information regarding the intended change, it shall be deemed to have authorized the intended change.
8.3 The Processor shall enter into an agreement with the Sub-processors that it has engaged. This agreement must be in accordance with the applicable privacy laws and regulations. The Processor will impose terms and conditions that are substantially equivalent to those set out in this DPA on the Sub-processor.
Article 9. Confidentiality
9.1 The Processor shall keep all Personal Data that it processes on behalf of the Controller confidential. The provisions on confidentiality in the general terms and conditions applicable to the Agreement apply.
9.3 The Controller shall treat all information regarding the Processor's security measures, IT systems, Sub-processors and internal processes that it obtains under this DPA, including information provided in the context of an audit, as confidential and shall not disclose it to third parties, except to the extent required by a legal obligation.
Article 11. Term and Termination
11.1 This DPA shall enter into force at the time of conclusion of the Agreement and shall continue to be in force for as long as the Agreement is in force. The DPA shall end by operation of law upon termination of the Agreement. Obligations of a permanent nature shall remain in force between the Parties after the DPA has been terminated and/or ended (by operation of law).
11.2 The Processor's obligations regarding the return and deletion of Personal Data upon termination are set out in Annex 1 (Processing Details).
11.3 In the event of bankruptcy, this DPA shall remain in full force and effect between the Parties, in order to enable the continuity of the processing within the context in which the Personal Data were initially provided.
Article 12. Final Provisions
12.2 The provisions on applicable law and competent court in the Agreement apply to this DPA.
12.3 In the event of a conflict between this DPA and the Agreement, this DPA shall prevail insofar as the processing of Personal Data is concerned.
Annex 1: Processing Details
1. Categories of Data Subjects
The individuals to which the Personal Data relates are:
- Employees of Controller.
2. Types of Personal Data
The types of Personal Data processed by the Processor are:
In case Epassi Nederland B.V. is the Processor:
The following Personal Data is always processed by Epassi Nederland B.V.:
- First name;
- Last name;
- Date of birth;
- Hire date;
- Contract end-date;
- IP address;
- Coarse location based on IP address;
- Business email address;
- Private email address upon Controller request;
- Benefit transactions made;
- Employee ID;
- In case sports subscriptions (corporate fitness) are provided:
- Gender
- Full address
- Phone number
- IBAN information
In case Epassi NL Platform Transactions B.V. is the Processor:
The following Personal Data is always processed by Epassi NL Platform Transactions B.V.:
- First name;
- Last name;
- Business email address;
- Private email address (if requested by Controller);
- Benefit transactions made;
- In case sports subscriptions (corporate fitness) are provided:
- Gender
- Full address
- Phone number
- IBAN information
3. Nature and purpose of processing
Processor processes the Personal Data for the following purposes:
In case Epassi Nederland is the Processor:
- Providing the services as agreed in the Agreement, including in particular offering the Epassi Platform to Controller for managing their employee benefits, creating and managing employee accounts in the Epassi Platform, creating and acquiring third-party benefits (including transferring Personal Data to third party partners that offer such benefits);
- Storage of the Personal Data in the back-end of the Epassi Platform;
- Accessing the Personal Data in the back-end through the Epassi Platform for the purpose of presenting the Personal Data to users in the front-end;
- To provide support to employees of Controller in regards to their usage of the Epassi Platform;
- To communicate with employees of Controller around the functionalities and updates in regards to the Epassi Platform;
- To analyze usage patterns and improve the Epassi Platform's performance, user experience, and service offerings;
- To monitor and ensure the security and integrity of the platform, including preventing unauthorized access and addressing security incidents;
- To provide the Controller with a web portal for analyzing usage by the employees of Controller and managing the Epassi Platform.
In case Epassi Platform Transactions is the Processor:
- To access and process all data relating to benefits purchased on behalf of Controller in order to invoice/set-off the value of the benefits in accordance with the Agreement.
The Personal Data is not processed for the following purposes:
- To perform analysis and/or create reports on the usage of benefits in a non-anonymised way;
Retention period for the Personal Data
- Following the termination of the business relationship, the Controller shall have a period of thirty (30) days (the "Retention Period") to request the export or deletion of Personal Data. During the Retention Period, the Controller may instruct the Processor to either: a. export the Personal Data in a commonly used, machine-readable format, or b. delete the Personal Data.
- Upon either receiving a request from the Controller to delete Personal Data or the expiration of the Retention Period, whichever occurs first, the Processor shall, within a maximum period of thirty (30) days: a. permanently delete or destroy all Personal Data, or b. anonymize all Personal Data to ensure that the data subjects are no longer identifiable, unless longer storage is required by law. In addition, the Processor shall ensure that any Personal Data present at its Sub-processors shall be deleted, destroyed, or anonymized as well.
- The Processor shall confirm in writing to the Controller that all Personal Data has been deleted, destroyed, or anonymized in accordance with this clause within ten (10) days following the completion of such actions.
4. Processing outside of the EEA
The Personal Data is primarily processed within the European Economic Area (EEA). While the Processor uses Sub-processors that may have their headquarters outside the EEA, any transfer of Personal Data outside the EEA shall only occur in compliance with GDPR Chapter V, including the use of appropriate safeguards such as Standard Contractual Clauses or other lawful transfer mechanisms.
Contact details
For questions or comments regarding this DPA and the Annexes thereof, please contact the representative of the Processor:
S. Cune, DPO, privacy@epassi.nl
Annex 2: Technical and Organisational Measures
This Annex contains the technical and organizational measures implemented by the Processor to protect Personal Data. The measures included in this Annex may be amended and/or expanded upon if and when necessary. Controller considers the measures listed below to be appropriate to mitigate the level of risk that is involved when outsourcing certain processing activities to the Processor.
1. Technical measures
- The Processor holds an ISO/IEC 27001:2022 certification. The Processor shall provide a copy of the certificate and the statement of applicability upon request.
- Processor uses Amazon Web Services as a cloud provider. Amazon Web Services is among others: ISO/IEC 27001:2022, 27017:2015, 27018:2019, 27701:2019, 22301:2019, 9001:2015, and CSA STAR CCM v4.0 certified.
- Processor uses encryption at rest and in transit for its storage system, namely AWS RDS and AWS S3 that is secured with AES-256.
- Human error risk mitigation
- The passwords and credentials for the internal systems are stored in a password manager application that is subject to audit.
- Any data request, even from internal team members, will first be scrutinized and assessed in order to preserve confidential data and to have an audit trail of the action.
- Access to cloud services
- The services are not exposed to the internet but are behind a Virtual Private Cloud that can only be accessed with the appropriate credentials.
- Hardening policies
- Processor uses a CVE (Common Vulnerabilities and Exposures) scanner for all software packages and images and only promotes safe builds to its production environment.
- Auditing and monitoring
- In order to automatically keep an acceptable level of security the Processor continuously monitors its platform for the following: SSL certificates for the API; AWS audit trail for resource access; server level resource access; database connection access.
- The data can only be accessed by the system engineers and staff who have been granted explicit access and training to view the data.
- The communication between the mobile application and the Epassi Platform API is accomplished via HTTPS connection and the authentication and authorization process is secured using JWT (JSON Web Token).
- Employee hardware is enrolled into JAMF MDM and is encrypted, remotely accessible and can be locked and wiped in case of loss or damage. The Processor uses a continuous vulnerability scanner for its customer facing services using intruder.io instead of scheduled pen tests. This offers real time protection against new and developing CVEs.
2. Organizational measures
- An Incident Response Plan is in place to offer guidance for employees or incident responders who believe they have discovered or are responding to a security incident.
- The Processor offers guidance and training to employees in order to help them identify phishing and social engineering.
- Employees of the Processor only have access to personal data if and as soon as permission has been granted.
- There is an exit procedure. This describes the steps to be taken to technically deny access to the various systems and offices, so that a former employee cannot gain unwanted access to these systems.
- Internal Information Security Policy. The following security guidelines are in place and apply to all employees:
- Google Workspace 2FA / MFA is mandatory and must be set up within 24 hours of creation of the employee account;
- Always use Google SSO to log in to other accounts and enable 2FA / MFA;
- Secure your work laptop and phone with a password and do not leave it unlocked/open and unattended;
- Do not leave passwords or important notes on paper around the office;
- Do not allow unauthorized access to the office;
- Store all passwords and sensitive data in 1password;
- Be wary of phishing and scamming attempts. Do not click on suspicious links;
- Do not share passwords in clear text via email, SMS or Slack. Instead use 1password;
- Do not store sensitive customer data (emails, names, other PII) on your personal devices.