Deze Verwerkersovereenkomst ("Verwerkersovereenkomst") weerspiegelt de afspraken van partijen met betrekking tot de Verwerking van Persoonsgegevens door Nexune namens de Klant op grond van artikel 28, lid 3, van Verordening (EU) 2016/679 (de "AVG"). Waar de hoofdservicevoorwaarden en deze Verwerkersovereenkomst met elkaar in strijd zijn op het gebied van gegevensbescherming, prevaleert deze Verwerkersovereenkomst.
Partijen
Deze Verwerkersovereenkomst wordt aangegaan tussen de twee hieronder beschreven partijen en gaat in op de datum waarop de Klant voor het eerst de Servicevoorwaarden aanvaardt of de Dienst begint te gebruiken, afhankelijk van welke datum eerder valt.
Definities
Begrippen met een hoofdletter die hier niet zijn gedefinieerd, hebben de betekenis die daaraan in de AVG of de Servicevoorwaarden wordt gegeven.
Onderwerp en duur van de Verwerking
Nexune Verwerkt Persoonsgegevens uitsluitend om de Dienst te leveren, te onderhouden en te beveiligen zoals beschreven in de Servicevoorwaarden en nader uitgewerkt in Bijlage A. De aard, het doel, de categorieën Betrokkenen en de soorten Persoonsgegevens zijn in die Bijlage vastgelegd.
Deze Verwerkersovereenkomst geldt zolang Nexune Persoonsgegevens namens de Klant Verwerkt, en de verplichtingen ervan blijven na beëindiging van kracht totdat al deze gegevens zijn geretourneerd of gewist in overeenstemming met Artikel 11.
Verwerking op gedocumenteerde instructies
Nexune Verwerkt Persoonsgegevens uitsluitend op de gedocumenteerde instructies van de Klant, mede met betrekking tot internationale doorgiften, tenzij Unie- of lidstaatrechtelijke wetgeving anders vereist — in welk geval Nexune de Klant vóór de Verwerking van die wettelijke verplichting op de hoogte stelt, tenzij de wet een dergelijke kennisgeving verbiedt om gewichtige redenen van algemeen belang.
De instructies van de Klant worden gegeven via de Servicevoorwaarden, deze Verwerkersovereenkomst, de configuratieopties binnen de Dienst en eventuele schriftelijke instructies die de Klant naderhand verstrekt. Nexune stelt de Klant onmiddellijk op de hoogte indien een instructie naar haar oordeel inbreuk maakt op de AVG of andere gegevensbeschermingsbepalingen.
Nexune gebruikt Persoonsgegevens van de Klant nooit voor eigen doeleinden, voor profilering of om modellen te trainen. Geaggregeerde, volledig geanonimiseerde statistieken die geen enkele persoon meer kunnen identificeren, vallen buiten deze beperking. Productfeedback die een gebruiker zelf aan Nexune stuurt valt er ook buiten, op de voorwaarden van Artikel 4a — maar Persoonsgegevens van de Klant die in zo’n bericht voorkomen blijven Persoonsgegevens van de Klant en blijven volledig onder deze beperking vallen.
Productfeedback
Een gebruiker kan ervoor kiezen Nexune vanuit het product feedback over de Dienst te sturen, of een korte vraag te beantwoorden die het product na een actie stelt. Die inzending wordt rechtstreeks en op eigen initiatief van de gebruiker aan Nexune gedaan. Voor de inzending zelf — het type, de eigen woorden van de gebruiker, een eventueel cijfer en de technische context die het product meestuurt — treedt Nexune op als verwerkingsverantwoordelijke en niet als Verwerker, en geeft de Klant daarover geen instructie.
Dit verandert niets aan de status van het overige. Neemt een gebruiker in zo’n bericht Persoonsgegevens van de Klant op — de naam van een collega, een rooster of andere gegevens die de Klant aan Nexune heeft toevertrouwd — dan blijft die inhoud Persoonsgegevens van de Klant. Nexune blijft daarvoor optreden als Verwerker, gebruikt die uitsluitend om te begrijpen en op te lossen wat is gemeld, en gebruikt die niet om personen te profileren of over personen te beslissen.
Nexune maakt de feedback van een gebruiker niet bekend aan de Klant en gebruikt die niet om de Klant over die gebruiker te informeren. Nexune verwijdert feedback conform Bijlage A. Een Betrokkene kan zijn rechten over zijn eigen inzendingen uitoefenen door te schrijven naar het adres in Artikel 8.
Nexune vraagt gebruikers geen bijzondere categorieën persoonsgegevens in feedback op te nemen. Worden die toch verstuurd, dan beperkt Nexune de toegang daartoe, verwijdert Nexune ze zodra ze zijn vastgesteld en legt Nexune de verwijdering vast.
Vertrouwelijkheid
Nexune waarborgt dat de personen die gemachtigd zijn de Persoonsgegevens te Verwerken zich tot vertrouwelijkheid hebben verbonden of onder een passende wettelijke geheimhoudingsplicht vallen. De toegang is beperkt tot personeel dat deze nodig heeft om de Dienst te leveren, te ondersteunen of te beveiligen, op basis van het principe van minimale rechten.
Beveiliging van de Verwerking
Rekening houdend met de stand van de techniek, de uitvoeringskosten en de aard, omvang, context en doeleinden van de Verwerking, alsook met het risico voor natuurlijke personen, treft Nexune passende technische en organisatorische maatregelen ("TOM’s") om een op het risico afgestemd beveiligingsniveau te waarborgen. De van kracht zijnde maatregelen zijn beschreven in Bijlage B en worden ten minste jaarlijks geëvalueerd.
De informatiebeveiligingspraktijken van Nexune volgen erkende goede praktijken en worden regelmatig geëvalueerd. Persoonsgegevens worden versleuteld tijdens de overdracht (TLS 1.2+).
Inschakeling van Subverwerkers
De Klant verleent Nexune een algemene schriftelijke machtiging om Subverwerkers in te schakelen, onder de voorwaarden van dit artikel. Een actuele lijst van Subverwerkers wordt bijgehouden in Bijlage C.
Nexune legt elke Subverwerker bij schriftelijke overeenkomst dezelfde gegevensbeschermingsverplichtingen op als vastgelegd in deze Verwerkersovereenkomst, in het bijzonder voldoende garanties voor het treffen van passende TOM’s. Nexune blijft jegens de Klant volledig aansprakelijk voor de nakoming van de verplichtingen van elke Subverwerker.
Nexune stelt de Klant ten minste dertig (30) dagen van tevoren op de hoogte van de voorgenomen toevoeging of vervanging van een Subverwerker. Binnen die termijn kan de Klant bezwaar maken op redelijke, aan gegevensbescherming gerelateerde gronden; partijen streven vervolgens te goeder trouw naar een oplossing en, bij gebreke daarvan, kan de Klant het betreffende deel van de Dienst beëindigen.
Bijstand bij rechten van Betrokkenen
Rekening houdend met de aard van de Verwerking, staat Nexune de Klant bij door middel van passende technische en organisatorische maatregelen, voor zover mogelijk, ter vervulling van de plicht van de Klant om te reageren op verzoeken tot uitoefening van de rechten van Betrokkenen — inzage, rectificatie, wissing, beperking, overdraagbaarheid en bezwaar.
De Dienst stelt de Klant in staat individuele gegevens rechtstreeks te corrigeren en te wissen; een export van de gegevens van de Klant verstrekt Nexune op verzoek. Wanneer een Betrokkene rechtstreeks contact opneemt met Nexune, stuurt Nexune het verzoek onverwijld door naar de Klant en reageert niet namens de Klant, tenzij daartoe geïnstrueerd.
Inbreuken in verband met persoonsgegevens
Nexune stelt de Klant zonder onnodige vertraging en in elk geval binnen achtenveertig (48) uur nadat zij daarvan kennis heeft gekregen op de hoogte van een Inbreuk in verband met Persoonsgegevens die de gegevens van de Klant treft. De kennisgeving beschrijft, voor zover bekend, de aard van de inbreuk, de categorieën en het geschatte aantal betrokken Betrokkenen en gegevens, de waarschijnlijke gevolgen en de getroffen of voorgestelde maatregelen.
Nexune staat de Klant bij in de nakoming van diens eigen verplichtingen jegens de Toezichthoudende autoriteit (artikel 33) en Betrokkenen (artikel 34). De Klant blijft verantwoordelijk voor elke wettelijk vereiste melding aan de toezichthouder.
Gegevensbeschermingseffectbeoordelingen
Nexune verleent de Klant redelijke bijstand bij elke gegevensbeschermingseffectbeoordeling en elke voorafgaande raadpleging van de Toezichthoudende autoriteit die de Klant op grond van de artikelen 35 en 36 van de AVG moet uitvoeren, rekening houdend met de aard van de Verwerking en de aan Nexune beschikbare informatie.
Retournering en wissing van Persoonsgegevens
Naar keuze van de Klant wist of retourneert Nexune alle Persoonsgegevens na afloop van de verlening van de Verwerkingsdiensten, en wist bestaande kopieën, tenzij Unie- of lidstaatrechtelijke wetgeving opslag vereist.
Na beëindiging kan de Klant een export van zijn gegevens opvragen gedurende dertig (30) dagen. Na die respijtperiode wist Nexune de Persoonsgegevens van de Klant uit de actieve systemen binnen 90 dagen, en uit de back-ups binnen de gebruikelijke back-uprotatiecyclus die maximaal nog eens 90 dagen bedraagt.
Audits en inspecties
Nexune stelt de Klant alle informatie ter beschikking die nodig is om de naleving van artikel 28 aan te tonen, en maakt audits, met inbegrip van inspecties, door de Klant of een door de Klant gemachtigde auditor mogelijk en draagt daaraan bij.
Aan het auditrecht van de Klant wordt gewoonlijk voldaan met de beveiligingsdocumentatie van Nexune, die op verzoek onder vertrouwelijkheid wordt verstrekt. Wanneer dat onvoldoende is om aan een specifieke wettelijke eis te voldoen, komen partijen een reikwijdte, tijdstip en kosten overeen voor een audit van ten hoogste eenmaal per jaar, met een opzegtermijn van 30 dagen, zonder de bedrijfsvoering van Nexune op onredelijke wijze te verstoren.
Internationale doorgiften
Nexune Verwerkt en bewaart de Persoonsgegevens van de Klant binnen de Europese Economische Ruimte (datacenters in Neurenberg, Duitsland). Nexune geeft geen Persoonsgegevens door aan een derde land, behalve wanneer een geldig doorgiftemechanisme van toepassing is.
Wanneer een Subverwerker buiten de EER is gevestigd, worden doorgiften beheerst door de Modelcontractbepalingen van de Europese Commissie (2021/914), samen met eventuele aanvullende maatregelen die vereist zijn na een doorgifte-effectbeoordeling, of door een adequaatheidsbesluit.
Aansprakelijkheid
De aansprakelijkheid van elke partij die voortvloeit uit of verband houdt met deze Verwerkersovereenkomst is onderworpen aan de beperkingen en uitsluitingen van aansprakelijkheid die zijn vastgelegd in de Servicevoorwaarden. Niets in deze Verwerkersovereenkomst beperkt de aansprakelijkheid van een van beide partijen jegens een Betrokkene op grond van de AVG.
Bijzonderheden van de Verwerking
| Element | Beschrijving |
|---|---|
| Onderwerp | Levering van de Nexune-SaaS voor personeelsplanning (roostering en verlof). |
| Aard en doel | Hosting, opslag, weergave, verzending en back-up van Klantgegevens uitsluitend om de Dienst te leveren. |
| Duur | Voor de looptijd van het abonnement plus de bewaartermijnen in Artikel 11. |
| Categorieën Betrokkenen | De werknemers, managers en beheerders van de Klant. |
| Soorten Persoonsgegevens | Identiteits- en contactgegevens, functie, contracturen per week, roosters, verlof- en verzuimregistraties. De Dienst vereist geen bijzondere categorieën van gegevens. |
| Bijzondere categorieën | Ziekteverzuim wordt uitsluitend als status geregistreerd (aanwezig/afwezig), zonder gezondheidsgegevens, in lijn met de richtsnoeren van de Nederlandse AP voor werkgevers. |
Technische en organisatorische maatregelen
- Versleuteling — TLS 1.2+ tijdens de overdracht. Gegevens in rust worden niet afzonderlijk versleuteld; de toegang tot het databasevolume en tot de back-upopslag is beperkt tot daarvoor bestemde inloggegevens van Nexune.
- Authenticatie — wachtwoordloze magic-link-aanmelding voor gebruikers; er worden geen wachtwoorden opgeslagen. Beheertoegang maakt gebruik van sterke authenticatie op basis van minimale rechten.
- Tenant-isolatie — elk gegeven is toegewezen aan een tenant en de isolatie wordt bij elk verzoek op de applicatielaag afgedwongen.
- Hosting en netwerk — hosting binnen de EU (Hetzner, Neurenberg) achter een reverse proxy met automatische TLS; hostfirewalling en regelmatige beveiligingsupdates.
- Veerkracht — geautomatiseerde dagelijkse back-ups met integriteitscontroles en geteste herstelprocedures.
- Logging en monitoring — gecentraliseerde applicatielogs en een onveranderlijk auditspoor van dienst- en verlofwijzigingen; fout- en anomaliewaarschuwingen.
- Organisatorisch — geheimhoudingsverplichtingen voor personeel, beveiligingsbewuste ontwikkelpraktijken en een gedocumenteerd incidentresponsproces.
- Pseudonimisering — persoonsgegevens worden geanonimiseerd voordat productiegegevens worden gekopieerd naar niet-productieomgevingen.
Goedgekeurde Subverwerkers
| Subverwerker | Doel | Locatie |
|---|---|---|
| Hetzner Cloud (Hetzner Online GmbH) | Serverhosting en databaseback-ups | Nuremberg, Germany (EU) |
| Cloudflare, Inc. | DNS, CDN en R2-objectopslag (EU-jurisdictie) | EU endpoints only |
| Stripe Payments Europe, Ltd. | Abonnementsfacturatie en betalingsverwerking | Ireland (EEA) |
| Resend | Bezorging van transactionele e-mail | EU endpoint |
| Sentry | Fout- en prestatiemonitoring | EU region |
| Grafana Cloud | Applicatielogs, -metrieken en -traces | EU region |
Deze Bijlage is de gezaghebbende, gedateerde lijst van Subverwerkers. Nexune stelt de Klant ten minste 30 dagen van tevoren op de hoogte van een voorgenomen toevoeging of vervanging van een Subverwerker, zoals bepaald in Artikel 7, zodat de Klant bezwaar kan maken.