Naar de inhoud

Home › Verwerkersovereenkomst

Verwerkersovereenkomst

Bij functioneel beheer van een ITSM-omgeving komen wij persoonsgegevens tegen. Daarom hoort er bij elke beheerovereenkomst een verwerkersovereenkomst conform artikel 28 AVG. Dit is onze standaardversie — zodat je inkoop- of privacyfunctionaris hem vooraf kan lezen in plaats van erop te moeten wachten.

Versie 1.0, geldig vanaf 31 augustus 2026.

Eigen model? Prima.

Werkt jouw organisatie met een eigen model of met een sectormodel — bijvoorbeeld dat van Z-CERT, de VNG of het Rijk — dan tekenen we dat, mits het inhoudelijk uitvoerbaar is voor een remote beheerpartij. We beginnen liever met jullie model dan met het onze.

1. Partijen en rolverdeling

De opdrachtgever is verwerkingsverantwoordelijke: die bepaalt welke persoonsgegevens in de ITSM-omgeving worden vastgelegd en met welk doel. Van Croonenburg IT-Consultancy B.V., handelend onder de naam VCITC, is verwerker en verwerkt uitsluitend in opdracht en volgens schriftelijke instructies.

Deze overeenkomst is onlosmakelijk verbonden met de onderliggende beheerovereenkomst en loopt zolang die loopt.

2. Onderwerp, aard en doel

De verwerking vindt plaats in het kader van functioneel en applicatiebeheer van de ITSM-omgeving van de opdrachtgever: het inrichten, wijzigen, automatiseren, testen, ondersteunen en rapporteren daarover. Er vindt geen verwerking plaats voor eigen doeleinden van de verwerker.

3. Welke gegevens en van wie

Categorie betrokkenenGegevens
Melders en eindgebruikersNaam, e-mailadres, telefoonnummer, afdeling, locatie, inhoud van meldingen en bijlagen
Behandelaars en beheerdersNaam, e-mailadres, functie, rollen en rechten, registratie van uitgevoerde handelingen
Contactpersonen van leveranciersNaam, zakelijk e-mailadres, telefoonnummer
Gebruikers van assetsNaam en koppeling aan toegewezen apparatuur of licenties

Bijzondere categorieën persoonsgegevens worden niet doelbewust verwerkt. Komen die incidenteel voor in de inhoud van een melding — bijvoorbeeld in een zorgomgeving — dan behandelen wij die met dezelfde vertrouwelijkheid en melden wij het als de aard van de omgeving daartoe aanleiding geeft.

4. Instructiegebondenheid

De verwerker verwerkt uitsluitend op basis van schriftelijke instructies, waaronder deze overeenkomst en de beheerovereenkomst. Meent de verwerker dat een instructie in strijd is met de AVG, dan meldt hij dat onmiddellijk en mag hij uitvoering opschorten.

5. Beveiligingsmaatregelen

  • Toegang uitsluitend via persoonlijke accounts op naam met tweefactorauthenticatie; nooit via gedeelde beheeraccounts, zodat in de logging van de opdrachtgever zichtbaar blijft wie wat deed.
  • Toegang beperkt tot wat voor de opdracht noodzakelijk is, en beëindigd zodra die noodzaak vervalt.
  • Werkzaamheden vinden plaats in de omgeving van de opdrachtgever; er worden geen gegevens geëxporteerd naar systemen van de verwerker, tenzij vooraf schriftelijk overeengekomen.
  • Apparatuur is voorzien van volledige schijfversleuteling, automatische vergrendeling en actuele updates.
  • Verbindingen uitsluitend versleuteld; geen gebruik van onbeveiligde netwerken zonder VPN.
  • Geheimhouding geldt voor eenieder die namens de verwerker toegang heeft, ook na afloop.

6. Subverwerkers

De verwerker schakelt geen subverwerkers in voor de verwerking van gegevens uit de omgeving van de opdrachtgever, tenzij vooraf schriftelijk toestemming is verkregen. Wordt er wel een subverwerker ingeschakeld, dan legt de verwerker daaraan dezelfde verplichtingen op en blijft hij volledig aansprakelijk.

Neemt de opdrachtgever ook AureaDesk af, dan is de hosting daarvan een aparte dienst met een eigen bijlage, waarin de betrokken hostingpartij en de locatie van de gegevens expliciet zijn benoemd.

7. Doorgifte buiten de EER

Er vindt geen doorgifte plaats naar landen buiten de Europese Economische Ruimte. Zou dat in de toekomst noodzakelijk worden, dan gebeurt dat uitsluitend na voorafgaande schriftelijke toestemming en op basis van een geldig doorgiftemechanisme.

8. Datalekken

De verwerker informeert de opdrachtgever zonder onredelijke vertraging en uiterlijk binnen 24 uur na kennisname van een inbreuk in verband met persoonsgegevens, met alle informatie die de opdrachtgever nodig heeft om zijn eigen meldplicht te beoordelen. De verwerker meldt niet zelf bij de Autoriteit Persoonsgegevens; dat is aan de opdrachtgever.

9. Rechten van betrokkenen

Ontvangt de verwerker rechtstreeks een verzoek van een betrokkene, dan verwijst hij die door naar de opdrachtgever en informeert hij de opdrachtgever daarover. De verwerker verleent redelijke medewerking bij het afhandelen van inzage-, correctie-, verwijderings- en overdrachtsverzoeken.

10. Audit en verantwoording

De opdrachtgever mag eenmaal per jaar, en daarnaast na een datalek, controleren of de verwerker deze overeenkomst naleeft. Dat gebeurt na aankondiging van dertig dagen, tijdens kantooruren, door de opdrachtgever zelf of door een onafhankelijke auditor die aan geheimhouding is gebonden. De kosten van de audit komen voor rekening van de opdrachtgever, tenzij er wezenlijke tekortkomingen worden vastgesteld.

11. Beëindiging

Bij beëindiging van de beheerovereenkomst worden alle toegangsrechten van de verwerker ingetrokken door de opdrachtgever. Eventuele kopieën van gegevens die met toestemming buiten de omgeving van de opdrachtgever stonden, worden binnen dertig dagen verwijderd of teruggegeven, naar keuze van de opdrachtgever, met een schriftelijke bevestiging daarvan.

Documentatie van de inrichting blijft achter in de omgeving van de opdrachtgever en wordt bij overdracht kosteloos toegelicht.

12. Aansprakelijkheid en toepasselijk recht

Op deze overeenkomst is Nederlands recht van toepassing en is de rechtbank Gelderland bevoegd. De aansprakelijkheidsregeling uit de algemene voorwaarden is van overeenkomstige toepassing, met dien verstande dat wettelijke aansprakelijkheid op grond van de AVG daardoor niet wordt beperkt voor zover dat niet is toegestaan.

Een getekend exemplaar

Vraag gerust een ondertekend exemplaar op via info@vcitc.nl. Bij het sluiten van een beheerovereenkomst sturen we hem standaard mee, samen met de bijlage waarin de specifieke omgeving en de betrokken systemen zijn benoemd.