Addendum voor gegevensverwerking ("DPA") maakt deel uit van de Serviceovereenkomst van IDrive Inc. of andere elektronische overeenkomsten of wederzijds ondertekende overeenkomsten tussen RemotePC en de Klant ("u" en "uw") die van toepassing zijn op het gebruik van RemotePC-diensten door de Klant (de "Overeenkomst") en weerspiegelt de overeenkomst van de Partijen met betrekking tot het Verwerken van Persoonlijke gegevens van de Klant. Met hoofdletters geschreven termen die in dit DPA worden gebruikt maar niet worden gedefinieerd, hebben de betekenissen die aan hen in de Overeenkomst zijn gegeven.
1. Doel en toepassingsgebied
Bij het leveren van RemotePC-diensten aan de Klant overeenkomstig de Overeenkomst, zal RemotePC namens u Klantgegevens Verwerken. Klantgegevens kunnen Persoonsgegevens bevatten. Dit DPA weerspiegelt de overeenkomst van de partijen met betrekking tot het Verwerken van Klantgegevens overeenkomstig de vereisten van Wetgeving en Regelgeving inzake gegevensbescherming. Dit DPA zal prevaleren in geval van conflict met de Overeenkomst.
2. Definities
"Verwerkingsverantwoordelijke" betekent de entiteit die de doeleinden en middelen van Verwerking van Persoonsgegevens bepaalt.
"Verwerker" betekent de entiteit die Persoonsgegevens namens de Verwerkingsverantwoordelijke Verwerkt.
"Wetgeving en Regelgeving inzake gegevensbescherming" betekent alle toepasselijke wetgeving en regelgeving inzake gegevensbescherming die van toepassing is op de Verwerking van Persoonsgegevens onder de Overeenkomst, inclusief de toepasselijke wetgeving en regelgeving van de Europese Unie, de Europese Economische Ruimte en hun lidstaten, en Zwitserland.
"Betrokkene" betekent de persoon op wie Persoonsgegevens betrekking hebben.
"Persoonsgegevens" betekent alle informatie met betrekking tot een identificeerbare of geïdentificeerde persoon.
"Verwerking", "Verwerkt" of "Verwerken" betekent elke bewerking of reeks bewerkingen die op Persoonsgegevens worden uitgevoerd, al dan niet via geautomatiseerde middelen, zoals verzameling, opname, organisatie, opslag, aanpassing, wijziging, opvraging, raadpleging, gebruik, openbaarmaking, verspreiding, wissing of vernietiging.
"Subverwerker" betekent de gelieerde ondernemingen van RemotePC of andere externe dienstverleners die Klantgegevens voor RemotePC Verwerken.
3. Verwerking van klantgegevens
Rollen bij gegevensverwerking. De Partijen erkennen en komen overeen dat met betrekking tot de Verwerking van Klantgegevens onder de Wetgeving en Regelgeving inzake gegevensbescherming en dit DPA, de Klant de Verwerkingsverantwoordelijke is en RemotePC de Verwerker. Elke Partij zal voldoen aan de verplichtingen die op haar van toepassing zijn onder de Wetgeving en Regelgeving inzake gegevensbescherming met betrekking tot de Verwerking van Persoonlijke gegevens van de Klant. RemotePC heeft geen kennis van, of controle over, de Persoonsgegevens die u voor Verwerking verstrekt. U bent als enige verantwoordelijk voor de nauwkeurigheid, kwaliteit en rechtmatigheid van de Klantgegevens en de middelen waarmee u de Klantgegevens heeft verkregen.
Instructies voor gegevensverwerking. Dit DPA en de Overeenkomst zijn uw volledige en definitieve instructies aan RemotePC voor de Verwerking van Klantgegevens. U en RemotePC moeten overeenstemming bereiken over eventuele aanvullende of alternatieve instructies. RemotePC zal u informeren als, naar het oordeel van RemotePC, uw instructies de Wetgeving en Regelgeving inzake gegevensbescherming schenden. RemotePC zal Klantgegevens verwerken: (1) overeenkomstig de Overeenkomst (inclusief alle documenten die in de Overeenkomst zijn opgenomen), en (2) om te voldoen aan andere redelijke instructies die u aan RemotePC verstrekt (inclusief per e-mail) waarbij uw instructies consistent zijn met de Overeenkomst. RemotePC zal Klantgegevens niet anderszins aan derden bekendmaken, tenzij dit vereist is op grond van toepasselijk recht, in welk geval RemotePC u van tevoren zal informeren, tenzij RemotePC dit verboden is. RemotePC zal Klantgegevens niet voor enig ander doel Verwerken, tenzij u RemotePC daartoe opdraagt.
Reikwijdte en duur van de Verwerking. RemotePC zal Persoonlijke gegevens van de Klant Verwerken zoals noodzakelijk om de RemotePC-dienst uit te voeren overeenkomstig de Overeenkomst en in overeenstemming met dit DPA. De soorten Persoonlijke gegevens van de Klant en categorieën Betrokkenen die onder dit DPA kunnen worden Verwerkt, zijn uiteengezet in Bijlage 1 ("Reikwijdte van de Verwerking"). RemotePC zal Persoonlijke gegevens van de Klant Verwerken voor de duur van de Overeenkomst, tenzij de Partijen schriftelijk anders zijn overeengekomen.
4. Rechten van betrokkenen
Toegang, rectificatie, beperking en verwijdering. RemotePC stelt de Klant in staat om Persoonlijke gegevens van de Klant te raadplegen, te corrigeren, de verwerking ervan te beperken en te verwijderen, voor zover dit consistent is met de functionaliteit van de RemotePC-dienst.
Verzoeken van betrokkenen. Als RemotePC een verzoek ontvangt van een Betrokkene met betrekking tot Persoonlijke gegevens van de Klant, zal RemotePC, voor zover wettelijk toegestaan, de Betrokkene adviseren hun verzoek bij de Klant in te dienen, en de Klant zal verantwoordelijk zijn voor het beantwoorden van dergelijke verzoeken, inclusief, indien nodig, door gebruik te maken van de functionaliteit van de RemotePC-dienst. Als u niet in staat bent om Persoonlijke gegevens van de Klant te raadplegen, te corrigeren, te beperken of te verwijderen zoals vereist door de Wetgeving en Regelgeving inzake gegevensbescherming, kunt u RemotePC schriftelijke instructies geven om namens u te handelen. RemotePC zal uw instructies opvolgen voor zover ze technisch haalbaar en wettelijk toegestaan zijn. U betaalt de kosten van RemotePC voor het verlenen van deze hulp.
Samenwerking en bijstand. RemotePC zal u helpen om eventuele verzoeken, klachten, kennisgevingen of communicaties te behandelen die u ontvangt met betrekking tot de Verwerking van Klantgegevens door RemotePC, ontvangen van (i) een Betrokkene wiens Persoonsgegevens zijn opgenomen in de Klantgegevens, of (ii) een bevoegde gegevensbeschermingsautoriteit. RemotePC zal u ook helpen met uw redelijke verzoeken om informatie om naleving van dit DPA te bevestigen of om een privacy-impactbeoordeling uit te voeren. U betaalt de kosten van RemotePC voor het verlenen van bijstand als de bijstand de diensten die op grond van de Overeenkomst worden verleend, overstijgt.
5. Gegevensbeveiliging en vertrouwelijkheid
Beveiligingsmaatregelen. RemotePC handhaaft passende administratieve, technische en organisatorische beveiligingsmaatregelen om Klantgegevens te beschermen tegen ongeoorloofde of onrechtmatige Verwerking, tegen onopzettelijk verlies, vernietiging of beschadiging. Zoals beschreven in Bijlage 2, de Beveiligingsmaatregelen omvatten maatregelen om te helpen zorgen voor voortdurende vertrouwelijkheid, integriteit, beschikbaarheid en veerkracht van de systemen en diensten van RemotePC en voor regelmatig testen en de effectiviteit van de maatregelen.
Personeel van RemotePC. RemotePC zorgt ervoor dat de toegang tot Klantgegevens beperkt is tot personeel dat toegang nodig heeft om Klantgegevens te Verwerken onder de Overeenkomst. RemotePC informeert zijn personeel dat betrokken is bij de Verwerking van Klantgegevens over de vertrouwelijke aard van dergelijke Klantgegevens. RemotePC zal passende stappen ondernemen om de naleving van de Beveiligingsmaatregelen door zijn werknemers, aannemers en Subverwerkers te waarborgen voor zover van toepassing op hun prestatiereikwijdte, inclusief het waarborgen dat alle personen die gemachtigd zijn om Klantgegevens te Verwerken een passende geheimhoudingsverplichting zijn aangegaan.
6. Subverwerkers
Toestemming en verplichtingen. U machtigt RemotePC uitdrukkelijk om Subverwerkers in te schakelen om namens RemotePC specifieke diensten uit te voeren om RemotePC in staat te stellen zijn verplichtingen onder de Overeenkomst en dit DPA na te komen en om bepaalde diensten namens RemotePC te verlenen, zoals ondersteuningsdiensten. RemotePC heeft schriftelijke overeenkomsten met zijn Subverwerkers die verplichtingen bevatten die in wezen vergelijkbaar zijn met de verplichtingen van RemotePC onder dit DPA. RemotePC blijft verantwoordelijk voor de naleving van de verplichtingen van dit DPA en voor alle handelingen of nalatigheden van de Subverwerkers. De huidige Subverwerkers van RemotePC, inclusief hun locatie en diensten, zijn vermeld op: http://www.remotepc.com/authorized-sub-processor. RemotePC zal wijzigingen in zijn Subverwerkers op deze website blijven publiceren.
Kennisgeving en bezwaar. U heeft het recht om redelijk bezwaar te maken tegen het gebruik van een nieuwe Subverwerker door RemotePC door RemotePC binnen 10 werkdagen nadat RemotePC de kennisgeving van een nieuwe Subverwerker publiceert schriftelijk op de hoogte te stellen. Als u dit doet, zal RemotePC redelijke inspanningen leveren om de getroffen software of cloudservice te wijzigen, of een commercieel redelijke wijziging aan uw configuratie of gebruik van de getroffen software of cloudservice aan te bevelen, om te voorkomen dat Klantgegevens door de nieuwe Subverwerker worden Verwerkt. Als RemotePC niet in staat is om een dergelijke wijziging aan te brengen of aan te bevelen binnen een redelijke termijn van maximaal 60 dagen, kunt u alleen de Abonnementsperiode beëindigen voor de software en cloudservice die RemotePC niet kan leveren zonder de nieuwe Subverwerker te gebruiken. U moet een schriftelijke beëindigingskennisgeving aan RemotePC verstrekken overeenkomstig de Overeenkomst.
7. Audit en rapporten
Rapporten. RemotePC maakt gebruik van externe auditors om zijn beveiligingsmaatregelen te verifiëren voor verschillende beveiligings- en nalevingsnormen en certificeringen. RemotePC heeft de noodzakelijke audits voltooid en kan op schriftelijk verzoek van de Klant ondersteunende documentatie verstrekken om aan te tonen dat het voldoet aan de normen die zijn gedefinieerd door SSAE 16.
Auditrechten. RemotePC zal u aanvullende informatie verstrekken naast hetgeen in het Rapport is vermeld—en zal audits, inclusief inspecties, toestaan en bijdragen—redelijkerwijs noodzakelijk om naleving van de Wetgeving en Regelgeving inzake gegevensbescherming aan te tonen. U vergoedt RemotePC voor de tijd die is besteed aan een audit of inspectie tegen de dan geldende tarieven voor professionele dienstverlening van RemotePC. RemotePC verstrekt u die tarieven op verzoek. U en RemotePC stemmen van tevoren in over de timing, reikwijdte, duur en vergoedingstarieven voor een audit of inspectie. De Klant stelt RemotePC onverwijld op de hoogte van eventuele niet-naleving die tijdens de audit wordt ontdekt.
8. Incidentbeheer en -melding.
RemotePC zal u zonder onnodige vertraging op de hoogte stellen nadat het zich bewust wordt van een inbreuk op uw Klantgegevens. Voor zover bekend, zal de kennisgeving bevatten (i) een beschrijving van de aard van de inbreuk op de persoonsgegevens; (ii) de maatregelen die RemotePC neemt om de inbreuk te verhelpen voor zover dergelijke maatregelen binnen de redelijke controle van RemotePC vallen, inclusief maatregelen om de mogelijke negatieve gevolgen te beperken.
9. Teruggave en verwijdering van klantgegevens
De RemotePC-dienst biedt de Klant mogelijkheden om Klantgegevens op elk moment vóór het einde van een Abonnementsperiode op te halen. Na uw Abonnementsperiode zal RemotePC uw Klantgegevens verwijderen overeenkomstig de Overeenkomst.
10. Programma voor gegevensprivacykader en Zwitsers-Amerikaans privacykader
RemotePC sluit aan bij het EU-VS-gegevensprivacykader en het Zwitsers-Amerikaans privacyschildkader.
Het EU-VS-gegevensprivacykader (EU-VS DPF), de UK-uitbreiding op het EU-VS-gegevensprivacykader (UK-uitbreiding op het EU-VS DPF), en het Zwitsers-Amerikaans gegevensprivacykader (Swiss-U.S. DPF) werden opgericht om de transatlantische handel te stroomlijnen. Deze kaders bieden Amerikaanse organisaties betrouwbare mechanismen voor de overdracht van persoonsgegevens vanuit de Europese Unie / Europese Economische Ruimte, het Verenigd Koninkrijk (inclusief Gibraltar) en Zwitserland naar de Verenigde Staten, waardoor consistentie met het EU-, VK- en Zwitsers recht wordt gewaarborgd. Een organisatie moet haar betrokkenheid bij de DPF-principes bij de ITA zelf certificeren. Dit houdt in dat zij wordt opgenomen op de Lijst voor gegevensprivacykaders, die de ITA jaarlijks bijwerkt op basis van de jaarlijkse hercertificeringsaanvragen van organisaties.
RemotePC sluit aan bij het EU-VS-gegevensprivacykader en het Zwitsers-Amerikaans privacyschildkader zoals vastgesteld door het Amerikaanse Ministerie van Handel met betrekking tot de verzameling, het gebruik en de bewaring van persoonlijke informatie die respectievelijk vanuit de Europese Unie en Zwitserland naar de Verenigde Staten wordt overgedragen. RemotePC heeft bij het Ministerie van Handel gecertificeerd dat het de Privacyschildprincipes naleeft.
Als RemotePC vaststelt dat het niet meer aan deze verplichtingen kan voldoen, zal RemotePC u onmiddellijk op de hoogte stellen en de Verwerking van uw Persoonsgegevens staken of redelijke en passende stappen ondernemen om herstel te bieden.