Verwerkersovereenkomst
Deze verwerkersovereenkomst ("Overeenkomst") is een bijlage bij de hoofdovereenkomst voor het gebruik van PhotoMap Pro ("Hoofdovereenkomst") tussen:
1. [NAAM ONDERNEMING], met zetel te [ADRES], ingeschreven onder ondernemingsnummer [ONDERNEMINGSNUMMER], hierna "Verwerker"; en 2. de klant zoals genoemd in de Hoofdovereenkomst, hierna "Verwerkingsverantwoordelijke".
Artikel 1. Definities
Begrippen als "persoonsgegevens", "verwerking", "betrokkene", "datalek" en "subverwerker" hebben de betekenis die Verordening (EU) 2016/679 ("AVG") eraan geeft. "Projectinhoud" betekent: alle gegevens die gebruikers van de Verwerkingsverantwoordelijke in het product invoeren of vastleggen, waaronder foto's, GPS-coördinaten, kompasrichtingen, tijdstippen, titels, adressen, omschrijvingen, categorieën, inspectiepunten, wijzigingshistoriek en uitnodigingen.
Artikel 2. Voorwerp en duur
2.1. De Verwerker verwerkt Projectinhoud uitsluitend in opdracht van de Verwerkingsverantwoordelijke, voor het leveren van de dienst zoals beschreven in Bijlage 1.
2.2. Deze Overeenkomst geldt zolang de Hoofdovereenkomst geldt, en daarna zolang de Verwerker Projectinhoud onder zich heeft.
2.3. Voor de accountgegevens van individuele gebruikers (naam, e-mailadres, inloggegevens) treedt de Verwerker op als zelfstandig verwerkingsverantwoordelijke; daarop is de privacyverklaring van de Verwerker van toepassing, niet deze Overeenkomst.
Artikel 3. Instructies
3.1. De Verwerker verwerkt Projectinhoud uitsluitend op basis van schriftelijke instructies van de Verwerkingsverantwoordelijke. De Hoofdovereenkomst en de bediening van het product door de gebruikers van de Verwerkingsverantwoordelijke gelden als zulke instructies.
3.2. De Verwerker verwittigt de Verwerkingsverantwoordelijke onmiddellijk indien een instructie naar zijn oordeel in strijd is met de AVG.
3.3. De Verwerker gebruikt Projectinhoud niet voor eigen doeleinden, verkoopt ze niet, en gebruikt ze niet voor het trainen van modellen of voor reclame.
Artikel 4. Vertrouwelijkheid
De Verwerker waarborgt dat personen die onder zijn gezag Projectinhoud verwerken zich tot vertrouwelijkheid hebben verbonden, contractueel of uit hoofde van een wettelijke plicht.
Artikel 5. Beveiliging
5.1. De Verwerker treft de technische en organisatorische maatregelen van Bijlage 3, en houdt die in stand op een niveau dat past bij de aard van de gegevens: geotagde foto's van de openbare ruimte die derden herkenbaar kunnen tonen.
5.2. De Verwerker mag maatregelen aanpassen zolang het beschermingsniveau gelijk blijft of stijgt.
Artikel 6. Subverwerkers
6.1. De Verwerkingsverantwoordelijke verleent algemene toestemming voor de subverwerkers in Bijlage 2.
6.2. De Verwerker meldt een voorgenomen toevoeging of vervanging ten minste 30 dagen vooraf. De Verwerkingsverantwoordelijke kan binnen die termijn schriftelijk en gemotiveerd bezwaar maken; partijen zoeken dan te goeder trouw een oplossing, en bij gebreke daarvan kan de Verwerkingsverantwoordelijke de Hoofdovereenkomst beëindigen zonder vergoeding voor de resterende looptijd.
6.3. De Verwerker legt aan elke subverwerker verplichtingen op die ten minste gelijkwaardig zijn aan deze Overeenkomst, en blijft jegens de Verwerkingsverantwoordelijke aansprakelijk voor de nakoming daarvan.
Artikel 7. Doorgifte buiten de EER
Projectinhoud wordt opgeslagen en verwerkt in de Europese Economische Ruimte (regio europe-west1, België; zie Bijlage 2). De Verwerker geeft Projectinhoud niet door aan landen buiten de EER, tenzij met voorafgaande schriftelijke instructie van de Verwerkingsverantwoordelijke en met passende waarborgen in de zin van hoofdstuk V AVG.
Artikel 8. Bijstand
8.1. De Verwerker helpt de Verwerkingsverantwoordelijke, rekening houdend met de aard van de verwerking, bij het beantwoorden van verzoeken van betrokkenen (inzage, verbetering, wissing, beperking, overdraagbaarheid, bezwaar). Het product ondersteunt dit rechtstreeks: verwijdering van een inspectiepunt verwijdert het ook op de server, foto's kunnen definitief onherkenbaar worden gemaakt, en Projectinhoud kan volledig worden geëxporteerd (GeoJSON en CSV).
8.2. De Verwerker helpt bij de verplichtingen uit artikelen 32 tot en met 36 AVG, waaronder gegevensbeschermingseffectbeoordelingen, voor zover de informatie daarvoor bij de Verwerker berust.
Artikel 9. Datalekken
9.1. De Verwerker meldt een datalek dat Projectinhoud betreft zonder onredelijke vertraging en uiterlijk 48 uur na vaststelling aan de Verwerkingsverantwoordelijke, met ten minste: de aard van het lek, de categorieën en het geschatte aantal betrokkenen en gegevens, de waarschijnlijke gevolgen, en de genomen of voorgestelde maatregelen.
9.2. De melding aan de Gegevensbeschermingsautoriteit en aan betrokkenen is en blijft de verantwoordelijkheid van de Verwerkingsverantwoordelijke.
Artikel 10. Audit
10.1. De Verwerker stelt op verzoek alle informatie ter beschikking die nodig is om naleving van artikel 28 AVG aan te tonen, waaronder de append-only wijzigingshistoriek van het product.
10.2. De Verwerkingsverantwoordelijke mag maximaal eenmaal per jaar, met redelijke aankondiging en op eigen kosten, een audit laten uitvoeren door een onafhankelijke deskundige die zich tot vertrouwelijkheid verbindt. Audits van de subverwerkers verlopen via de auditrapporten en certificeringen die deze subverwerkers publiceren (Bijlage 2).
Artikel 11. Einde van de verwerking
11.1. Bij het einde van de Hoofdovereenkomst wist de Verwerker alle Projectinhoud, of geeft ze terug in een gangbaar formaat (GeoJSON, CSV en de opgeslagen foto's), naar keuze van de Verwerkingsverantwoordelijke, binnen 30 dagen. Reeds vervallen of ingetrokken rapportlinks blijven vervallen.
11.2. Wissing omvat back-ups, met dien verstande dat kopieën in roterende back-ups uiterlijk 30 dagen na de wissing van het origineel verdwijnen.
11.3. De Verwerker bevestigt de wissing schriftelijk.
Artikel 12. Aansprakelijkheid en slotbepalingen
12.1. Aansprakelijkheid wordt beheerst door de Hoofdovereenkomst.
12.2. Op deze Overeenkomst is Belgisch recht van toepassing. Geschillen worden voorgelegd aan de rechtbanken bevoegd voor de zetel van de Verwerker, onverminderd het klachtrecht van betrokkenen bij de Gegevensbeschermingsautoriteit.
12.3. Bij strijdigheid tussen deze Overeenkomst en de Hoofdovereenkomst geldt, voor de verwerking van persoonsgegevens, deze Overeenkomst.
Bijlage 1. Beschrijving van de verwerking
| Doel | Documenteren van inspecties in de openbare ruimte: vastleggen, delen binnen het projectteam, en rapporteren |
| Aard | Opslaan, structureren, synchroniseren tussen toestellen van het projectteam, genereren van rapporten, op instructie delen via vervallende links |
| Duur | De looptijd van de Hoofdovereenkomst |
| Categorieën betrokkenen | (a) gebruikers van de Verwerkingsverantwoordelijke; (b) uitgenodigde teamleden; (c) toevallig gefotografeerde derden in de openbare ruimte (voorbijgangers, nummerplaten) |
| Categorieën gegevens | Foto's met GPS-locatie, kompasrichting en tijdstip; titels, adressen, omschrijvingen en categorieën; naam, e-mailadres en eventueel telefoonnummer van teamleden; wijzigingshistoriek (wie wijzigde wat en wanneer); geopende gedeelde rapporten (aantal en tijdstip) |
| Bijzondere categorieën | Niet beoogd. Het product biedt een onomkeerbare functie om gezichten en nummerplaten te verwijderen |
Bijlage 2. Subverwerkers
| Subverwerker | Rol | Locatie |
|---|---|---|
| Google Cloud EMEA Ltd (Google Cloud Platform) | Hosting: databank (Firestore), opslag van foto's en rapporten (Cloud Storage), uitvoering van de API (Cloud Run) | Regio europe-west1, St. Ghislain, België |
| Google Cloud EMEA Ltd (Identity Platform) | Authenticatie van gebruikersaccounts | Europese Unie |
Google publiceert zijn certificeringen (ISO 27001, SOC 2) en zijn eigen verwerkersvoorwaarden (Cloud Data Processing Addendum); audits van Google verlopen via die rapporten.
Bijlage 3. Technische en organisatorische maatregelen
- Alle gegevens worden opgeslagen en verwerkt in de regio europe-west1
(België); niets verlaat de EER.
- Alle verbindingen zijn versleuteld (TLS); gegevens worden versleuteld
opgeslagen (versleuteling in rust door Google Cloud).
- Foto's zijn nooit publiek bereikbaar: de opslag staat op "public access
prevention enforced" met uniforme toegangscontrole, en toegang verloopt uitsluitend via kortlevende, ondertekende URL's die de API uitgeeft.
- Elke API-aanvraag wordt geverifieerd met een door de identiteitsprovider
ondertekend token; rollen, zetels en projectlidmaatschap worden op de server afgedwongen, nooit op het toestel alleen.
- De wijzigingshistoriek is append-only: er bestaat geen functie om een
historiekregel aan te passen of te verwijderen.
- Verwijderingen worden als tombstone vastgelegd zodat een offline toestel een
verwijdering niet ongedaan kan maken.
- Gedeelde rapporten dragen een willekeurig geheim van 32 bytes, vervallen
automatisch (maximaal 90 dagen), zijn intrekbaar, en registreren elke opening; de opgeslagen rapportbestanden worden uiterlijk 97 dagen na aanmaak automatisch gewist.
- Foto's kunnen definitief onherkenbaar worden gemaakt (pixelatie door
uitmiddeling, niet omkeerbaar); zowel de foto als de miniatuur wordt vervangen, ook op de server.
- Een bewaartermijn voor foto's is per klant instelbaar en wordt door de
opslaglaag zelf afgedwongen.
- Toegang tot de productieomgeving is beperkt tot met naam genoemde beheerders
met meerfactorauthenticatie.