Verwerkersovereenkomst Jesdi
Deze verwerkersovereenkomst is gesloten tussen:
- de Klant: de onderneming die zich aanmeldt voor de Dienst van Jesdi en daarbij akkoord gaat met deze verwerkersovereenkomst, hierna: de Verwerkingsverantwoordelijke; en
- Jesdi, gevestigd te Eksterstraat 139, 1742 ER Schagen, ingeschreven bij de Kamer van Koophandel onder nummer [KvK-nummer], hierna: de Verwerker.
De Verwerkingsverantwoordelijke en de Verwerker worden samen Partijen genoemd.
Overwegingen
- Partijen hebben een overeenkomst gesloten voor het gebruik van het online reserveringssysteem van Jesdi (de Hoofdovereenkomst), waarop de algemene voorwaarden van Jesdi van toepassing zijn.
- Bij het uitvoeren van de Hoofdovereenkomst verwerkt de Verwerker persoonsgegevens namens de Verwerkingsverantwoordelijke. De Verwerkingsverantwoordelijke bepaalt het doel van en de middelen voor die verwerking.
- Partijen leggen in deze overeenkomst hun afspraken vast, zoals vereist door artikel 28 van de Algemene verordening gegevensbescherming (AVG).
- Deze overeenkomst wordt digitaal gesloten: de Klant gaat bij de aanmelding of bij de eerste keer inloggen uitdrukkelijk akkoord door een vinkje te zetten. De Verwerker legt vast welke versie is geaccepteerd, op welk moment en door wie.
Artikel 1 – Begrippen
Begrippen als persoonsgegevens, verwerken, betrokkene, inbreuk in verband met persoonsgegevens (datalek) en subverwerker hebben de betekenis die de AVG eraan geeft.
Artikel 2 – Onderwerp en instructies
- De Verwerker verwerkt persoonsgegevens uitsluitend namens de Verwerkingsverantwoordelijke en alleen voor zover dat nodig is om de Dienst te leveren, zoals beschreven in Bijlage 1.
- De Verwerker verwerkt persoonsgegevens alleen op basis van schriftelijke instructies van de Verwerkingsverantwoordelijke. De Hoofdovereenkomst, deze overeenkomst en de manier waarop de Verwerkingsverantwoordelijke de Dienst gebruikt en instelt, gelden als die instructies.
- De Verwerker verwerkt de persoonsgegevens niet voor eigen doeleinden, verkoopt ze niet en gebruikt ze niet voor advertenties of profilering.
- Als de Verwerker van mening is dat een instructie in strijd is met de AVG of andere wetgeving, meldt de Verwerker dat direct aan de Verwerkingsverantwoordelijke.
- Is de Verwerker wettelijk verplicht persoonsgegevens te verwerken of te verstrekken (bijvoorbeeld op bevel van een rechter), dan informeert de Verwerker de Verwerkingsverantwoordelijke daarover vooraf, tenzij de wet dat verbiedt.
Artikel 3 – Verplichtingen van de Verwerkingsverantwoordelijke
- De Verwerkingsverantwoordelijke staat ervoor in dat de verwerking van persoonsgegevens met de Dienst rechtmatig is, dat er een geldige grondslag is en dat betrokkenen (zoals gasten) op de juiste manier worden geïnformeerd, bijvoorbeeld in de eigen privacyverklaring.
- De Verwerkingsverantwoordelijke stuurt nieuwsbrieven en maandmenu's alleen aan gasten die daarvoor toestemming hebben gegeven.
- De Verwerkingsverantwoordelijke legt niet meer gegevens vast dan nodig, in het bijzonder waar het gaat om gezondheidsgegevens zoals allergieën of dieetwensen in opmerkingen.
Artikel 4 – Geheimhouding
- De Verwerker houdt de persoonsgegevens geheim. Alleen personen die ze nodig hebben voor het leveren, onderhouden of ondersteunen van de Dienst krijgen toegang, en alleen voor zover nodig.
- Iedereen die namens de Verwerker toegang heeft tot persoonsgegevens, is aan een geheimhoudingsplicht gebonden.
- De Verwerker kijkt alleen mee in de backoffice van de Verwerkingsverantwoordelijke als dat nodig is voor ondersteuning of het oplossen van een storing, of op verzoek van de Verwerkingsverantwoordelijke.
Artikel 5 – Beveiliging
- De Verwerker neemt passende technische en organisatorische maatregelen om de persoonsgegevens te beveiligen tegen verlies en onrechtmatige verwerking, rekening houdend met de stand van de techniek, de kosten en de risico's. Deze maatregelen staan in Bijlage 2.
- De Verwerker mag de maatregelen aanpassen, zolang het beveiligingsniveau niet lager wordt.
Artikel 6 – Subverwerkers
- De Verwerkingsverantwoordelijke geeft de Verwerker algemene toestemming om subverwerkers in te schakelen. De subverwerkers die op dit moment worden gebruikt, staan in Bijlage 3.
- De Verwerker informeert de Verwerkingsverantwoordelijke minimaal één maand vooraf per e-mail over het toevoegen of vervangen van een subverwerker. De Verwerkingsverantwoordelijke kan binnen die termijn gemotiveerd bezwaar maken. Komen Partijen er niet uit, dan mag de Verwerkingsverantwoordelijke de Hoofdovereenkomst kosteloos opzeggen tegen de datum waarop de wijziging ingaat.
- De Verwerker legt subverwerkers ten minste dezelfde verplichtingen op als in deze overeenkomst staan en blijft tegenover de Verwerkingsverantwoordelijke verantwoordelijk voor hun nakoming.
Artikel 7 – Doorgifte buiten de Europese Economische Ruimte
- De Verwerker slaat de persoonsgegevens op binnen de Europese Economische Ruimte (EER).
- Doorgifte naar een land buiten de EER vindt alleen plaats als daarvoor een geldige grondslag bestaat op grond van hoofdstuk V van de AVG, zoals een adequaatheidsbesluit (waaronder het EU-VS Data Privacy Framework) of standaardcontractbepalingen van de Europese Commissie.
- Voor pushmeldingen gaan versleutelde berichten via de meldingsdiensten van de fabrikant van de telefoon of browser (zie Bijlage 3). De inhoud is end-to-end versleuteld volgens de Web Push-standaard; deze diensten kunnen de inhoud niet lezen.
Artikel 8 – Rechten van betrokkenen
- De Dienst bevat functies waarmee de Verwerkingsverantwoordelijke zelf verzoeken van betrokkenen kan afhandelen, zoals het exporteren (inzage) en wissen (vergetelheid) van gastgegevens en het intrekken van marketingtoestemming.
- Waar dat niet volstaat, helpt de Verwerker de Verwerkingsverantwoordelijke binnen redelijke termijn bij het afhandelen van verzoeken van betrokkenen.
- Ontvangt de Verwerker zelf een verzoek van een betrokkene, dan stuurt de Verwerker dat door aan de Verwerkingsverantwoordelijke en handelt het niet zelf af, tenzij de Verwerkingsverantwoordelijke daartoe opdracht geeft.
Artikel 9 – Datalekken
- De Verwerker informeert de Verwerkingsverantwoordelijke zonder onredelijke vertraging, en waar mogelijk binnen 36 uur nadat de Verwerker ervan op de hoogte is geraakt, over een datalek dat de persoonsgegevens van de Verwerkingsverantwoordelijke betreft.
- De melding bevat, voor zover bekend: de aard van het lek, de betrokken categorieën gegevens en betrokkenen, het geschatte aantal, de waarschijnlijke gevolgen en de maatregelen die zijn of worden genomen. Informatie die nog niet bekend is, wordt zo snel mogelijk aangevuld.
- De Verwerkingsverantwoordelijke beslist of het lek wordt gemeld bij de Autoriteit Persoonsgegevens en/of bij betrokkenen. De Verwerker helpt daarbij en neemt zelf alle redelijke maatregelen om het lek te beperken en herhaling te voorkomen.
- De Verwerker houdt een overzicht bij van alle datalekken.
Artikel 10 – Bijstand en controle
- De Verwerker helpt de Verwerkingsverantwoordelijke waar redelijk bij het nakomen van de verplichtingen uit de artikelen 32 tot en met 36 AVG, zoals een gegevensbeschermingseffectbeoordeling (DPIA) of een voorafgaande raadpleging.
- De Verwerker stelt alle informatie beschikbaar die nodig is om aan te tonen dat deze overeenkomst wordt nagekomen.
- De Verwerkingsverantwoordelijke mag de naleving laten controleren door een onafhankelijke, tot geheimhouding verplichte deskundige, hooguit eenmaal per jaar en na een aankondiging van minimaal vier weken, tenzij er een concrete aanwijzing is voor een ernstige tekortkoming. De kosten zijn voor de Verwerkingsverantwoordelijke, tenzij uit de controle blijkt dat de Verwerker deze overeenkomst op wezenlijke punten niet nakomt.
- Bijstand die verder gaat dan wat de Dienst zelf mogelijk maakt, mag de Verwerker tegen een redelijk en vooraf gemeld tarief in rekening brengen, behalve als de noodzaak voortkomt uit een tekortkoming van de Verwerker.
Artikel 11 – Aansprakelijkheid
Voor de aansprakelijkheid van Partijen geldt wat daarover in de algemene voorwaarden van Jesdi is afgesproken, met dien verstande dat de aansprakelijkheid tegenover betrokkenen en toezichthouders wordt beheerst door artikel 82 en 83 AVG.
Artikel 12 – Duur en beëindiging
- Deze overeenkomst geldt zolang de Hoofdovereenkomst loopt en daarna zolang de Verwerker nog persoonsgegevens van de Verwerkingsverantwoordelijke verwerkt.
- Tot de einddatum van de Hoofdovereenkomst kan de Verwerkingsverantwoordelijke de gegevens zelf exporteren. Tot 30 dagen na het einde stelt de Verwerker op verzoek een export beschikbaar. Uiterlijk 90 dagen na het einde verwijdert de Verwerker alle persoonsgegevens, tenzij een wettelijke plicht tot bewaren geldt. Uit back-ups verdwijnen de gegevens uiterlijk wanneer die back-ups worden overschreven, met een maximum van 90 dagen.
- Op verzoek bevestigt de Verwerker schriftelijk dat de gegevens zijn verwijderd.
Artikel 13 – Slotbepalingen
- De Verwerker mag deze overeenkomst wijzigen op de manier die in de algemene voorwaarden staat. Wijzigingen die de bescherming van persoonsgegevens verminderen, gaan niet in zonder dat de Verwerkingsverantwoordelijke de Hoofdovereenkomst kosteloos kan opzeggen.
- Op deze overeenkomst is Nederlands recht van toepassing. Geschillen worden voorgelegd aan de rechter die in de algemene voorwaarden van Jesdi is aangewezen.
Bijlage 1 – Specificatie van de verwerking
| Doel van de verwerking | Het leveren van het online reserveringssysteem: reserveringen ontvangen en beheren, gasten herkennen en hun bezoeken tellen, bevestigings- en annuleringsmails sturen, meldingen sturen aan het restaurant, het versturen van nieuwsbrieven (maandmenu) aan gasten die daarvoor toestemming gaven, en het afhandelen van privacyverzoeken. |
|---|---|
| Categorieën betrokkenen | Gasten van de Verwerkingsverantwoordelijke die reserveren of van wie een reservering wordt vastgelegd; medewerkers en andere gebruikers van de Verwerkingsverantwoordelijke die toegang hebben tot de backoffice of de app. |
| Categorieën persoonsgegevens – gasten | Naam, e-mailadres, telefoonnummer; datum, tijd, aantal personen, tafel en status van reserveringen; aantal bezoeken en no-shows; opmerkingen bij een reservering en interne notities van het restaurant; of en wanneer toestemming voor nieuwsbrieven is gegeven of ingetrokken, met de tekst waarmee toestemming werd gegeven en een onomkeerbaar versleutelde (gehashte) weergave van het IP-adres als bewijs. |
| Bijzondere persoonsgegevens | Niet bedoeld om te verwerken. Gasten of het restaurant kunnen in opmerkingen wel gezondheidsinformatie vastleggen, zoals allergieën of dieetwensen. Die wordt alleen gebruikt voor het bezoek en wordt meegewist bij een vergeetverzoek of anonimisering. |
| Categorieën persoonsgegevens – gebruikers | Naam, e-mailadres, versleuteld wachtwoord, laatste inlogmoment, sessiegegevens, en voor pushmeldingen een technisch adres van het apparaat met een apparaatomschrijving (zoals "iPhone"). |
| Bewaartermijnen | Zolang de Hoofdovereenkomst loopt, volgens de instellingen van de Verwerkingsverantwoordelijke. Standaard worden gasten zonder toestemming voor nieuwsbrieven en zonder reservering in de afgelopen 24 maanden automatisch geanonimiseerd; de Verwerkingsverantwoordelijke kan deze termijn aanpassen. Na beëindiging: zie artikel 12. |
| Plaats van verwerking | Binnen de EER, met uitzondering van versleutelde pushmeldingen (zie artikel 7.3). |
Bijlage 2 – Beveiligingsmaatregelen
- Alle verbindingen met de Dienst verlopen versleuteld via HTTPS (TLS).
- Wachtwoorden worden alleen opgeslagen als sterke, gezouten hash (scrypt); inloggen wordt na herhaalde mislukte pogingen tijdelijk geblokkeerd.
- Sessiecookies zijn HttpOnly en Secure; van sessiesleutels wordt alleen een hash opgeslagen.
- Elk restaurant ziet uitsluitend zijn eigen gegevens; iedere databasevraag is afgeschermd per restaurant.
- Nieuwe gebruikers krijgen een persoonlijke, tijdelijk geldige uitnodigingslink; er worden geen wachtwoorden per e-mail verstuurd.
- IP-adressen in het toestemmingslog worden alleen gehasht opgeslagen.
- Bescherming tegen misbruik van het reserveringsformulier (beperking aantal pogingen, spamfilter).
- Pushmeldingen zijn end-to-end versleuteld (Web Push, aes128gcm met VAPID).
- Dagelijkse back-ups, opgeslagen binnen de EER en afgeschermd tegen onbevoegde toegang.
- Beheertoegang tot servers en het platform is beperkt tot de Verwerker, beveiligd met sterke wachtwoorden of sleutels.
- Software en besturingssystemen worden regelmatig bijgewerkt met beveiligingsupdates.
- Automatische anonimisering van oude gastgegevens volgens de ingestelde bewaartermijn.
Bijlage 3 – Subverwerkers
| Subverwerker | Dienst | Locatie |
|---|---|---|
| STRATO AG | Hosting van de servers, database en back-ups | Duitsland, EU |
| STRATO AG | Versturen van e-mails (bevestigingen, meldingen, nieuwsbrieven) | Duitsland, EU |
| Google (Firebase Cloud Messaging), Apple (Apple Push Notification service), Mozilla (Autopush), Microsoft (Windows Push Notification Services) | Doorgeven van versleutelde pushmeldingen aan de telefoon of browser van gebruikers die meldingen hebben aangezet. De inhoud is niet leesbaar voor deze partijen. | Wereldwijd; doorgifte op basis van het EU-VS Data Privacy Framework of standaardcontractbepalingen |