Cyberbeveiligingswet: is jouw organisatie online veilig? →

// Verwerkersovereenkomst

Verwerkersovereenkomst

Laatst bijgewerkt:

Deze pagina is een openbare basis voor beoordeling, geen ondertekende verwerkersovereenkomst en geen bewijs dat alle genoemde opdrachtdetails al zijn afgesproken. Wanneer Loki voor een klant persoonsgegevens verwerkt, vullen en ondertekenen partijen vóór het testen de data-afspraken voor die specifieke opdracht. Die ondertekende afspraken en de volledig ondertekende overeenkomst met de toepasselijke scope en Rules of Engagement gaan voor op deze openbare basis waar zij specifieker zijn.

1. Status, partijen en rollen

De ondertekende data-afspraken noemen de klant, Loki Intelligence B.V., hun contactgegevens en handtekeningen, de ingangsdatum en of iedere partij voor een activiteit optreedt als verwerkingsverantwoordelijke, verwerker of zelfstandig verantwoordelijke. De gebruikelijke basis is dat de klant verwerkingsverantwoordelijke is en Loki verwerker voor klantpersoonsgegevens die alleen voor de geautoriseerde dienst worden verwerkt. Deze openbare pagina stelt Loki niet zelfstandig aan als verwerker en autoriseert geen test.

2. Onderwerp, duur, aard en doel

De ondertekende bijlage legt het specifieke assessment, het verwerkingsdoel, toegestane handelingen, systemen, testaccounts, bewijscategorieën en ondersteuningsactiviteiten vast, samen met de start, duur en eindvoorwaarden van de verwerking. Verwerking is beperkt tot het afbakenen, veilig uitvoeren en documenteren van het geautoriseerde assessment, menselijke beoordeling, levering, herstelondersteuning, de afgesproken hertest en afsluiting.

3. Betrokkenen en gegevenscategorieën

De opdrachtbijlage noemt vóór het werk de relevante betrokkenen en gegevenscategorieën. Afhankelijk van de afgesproken scope kunnen dit medewerkers van de klant, geautoriseerde testgebruikers, zakelijke contacten of beperkte applicatiegebruikersrecords zijn, en contactgegevens, accountidentificatoren, metadata van testaccounts, scoperegistraties, technische identificatoren, logs, geredigeerde verzoeken en antwoorden, screenshots, bewijs bij bevindingen, herstelcommunicatie en rapportinhoud. Bijzondere persoonsgegevens, geheimen en echte klantrecords zijn uitgesloten, tenzij ze specifiek nodig zijn, schriftelijk zijn vastgelegd en in de ondertekende afspraken worden beschermd.

4. Gedocumenteerde instructies en doelbinding

Loki verwerkt klantpersoonsgegevens alleen op gedocumenteerde instructies van de klant in de ondertekende data-afspraken en volledig ondertekende overeenkomst, inclusief de toepasselijke scope en Rules of Engagement en eventuele instructies over doorgifte. Als de wet andere verwerking verplicht, informeert Loki de klant vooraf, tenzij de wet die melding verbiedt. Klantgegevens worden niet gebruikt voor reclame, ongerelateerde analyse, modeltraining of andere secundaire doelen, tenzij de klant daarvoor een afzonderlijke, uitdrukkelijke schriftelijke instructie geeft en partijen eerst de juridische en beveiligingsvoorwaarden vastleggen. Loki meldt het als een instructie volgens haar in strijd lijkt met toepasselijk privacyrecht.

5. Vertrouwelijkheid en bevoegde personen

Toegang tot klantpersoonsgegevens is beperkt tot personen die deze voor het geautoriseerde werk nodig hebben, aan vertrouwelijkheidsverplichtingen zijn gebonden en passende instructies voor hun rol ontvangen. De ondertekende opdracht vermeldt eventuele toegangsbeperkingen van de klant. Bevindingen, inloggegevens, bewijs, rapporten en niet-openbare systeeminformatie worden vertrouwelijk behandeld.

6. Beveiligingsmaatregelen

De beveiligingsbijlage voor de opdracht legt maatregelen vast die passen bij de gegevens en het risico binnen de scope. De openbare basis omvat toegang volgens minimale rechten, beperking van bewijs tot wat nodig is, waar praktisch scheiding van test- en klantcontext, toegangscontrole voor rapporten, operationele logging, redactie van inloggegevens in meldingen, gecontroleerde vrijgave van bewijs en een menselijke publicatiebeslissing. Deze lijst is een basis, geen claim dat één ongewijzigde set maatregelen voor iedere opdracht voldoende is.

7. Bijstand en incidenten met persoonsgegevens

Rekening houdend met de verwerking en de informatie waarover zij beschikt, biedt Loki redelijke bijstand bij verzoeken van betrokkenen, beveiligingsverplichtingen, incidentbeoordeling, overleg met toezichthouders en gegevensbeschermingseffectbeoordelingen die de dienst raken. Loki meldt een inbreuk op persoonsgegevens die klantgegevens raakt zonder onredelijke vertraging nadat zij daarvan op de hoogte is geraakt, verstrekt de beschikbare feiten en updates en ondersteunt de reactie van de klant. De ondertekende afspraken leggen contacten, kanalen, verantwoordelijkheden en een eventuele meetbare meldtermijn vast; deze openbare basis verzint geen vaste SLA.

8. Subverwerkers en wijzigingsmelding

Mogelijke categorieën dienstverleners zijn hosting, authenticatie, e-mail, beveiliging, logging, opslag, agenda en betaling. Vóór een opdracht waarvoor verwerkersafspraken nodig zijn, benoemt de ondertekende bijlage of het register waarnaar die verwijst de aanbieders die werkelijk relevant zijn voor klantgegevens, hun functie en verwerkingslocatie, en legt zij de afgesproken autorisatiemethode vast. Ook staan daarin een voorafgaande melding bij voorgenomen toevoeging of vervanging, een redelijke bezwaarmogelijkheid en de eis dat onderliggende aanbieders materieel gelijkwaardige privacyverplichtingen accepteren.

9. Internationale doorgifte

Partijen bepalen vóór de opdracht de verwachte verwerkingslocaties. Klantpersoonsgegevens worden niet bewust buiten de afgesproken locaties doorgegeven, tenzij de ondertekende afspraken de instructie, bestemming, ontvanger en toepasselijke doorgiftemethode of waarborg vastleggen. De uiteindelijke inrichting kan waar nodig gebruikmaken van een adequaatheidsbesluit, goedgekeurde contractuele waarborgen of een ander rechtmatig mechanisme; deze basis beweert niet vooraf dat één mechanisme van toepassing is.

10. Teruggave, verwijdering en bewaring

Na afloop van de dienst retourneert of verwijdert Loki klantpersoonsgegevens naar keuze van de klant en volgens de ondertekende bijlage, tenzij toepasselijk recht bewaring verplicht. De bijlage legt de leverings- en hertestperiode, bewaartermijn voor bewijs, verwijder- of teruggavemethode, omgang met back-ups en eventuele juridische of beveiligingsblokkade vast. Door de klant verstrekte tijdelijke inloggegevens dienen bij afsluiting te worden ingetrokken of gewijzigd.

11. Informatie en audits

Loki stelt informatie beschikbaar die redelijkerwijs nodig is om naleving van de ondertekende verwerkersafspraken aan te tonen. De ondertekende afspraken bepalen een praktische volgorde, zoals eerst beoordeling van documentatie of een vragenlijst en daarna, waar gerechtvaardigd, een afgebakende onafhankelijke audit of klantaudit, met bescherming van andere klanten, vertrouwelijke informatie en systeemveiligheid. Loki werkt mee met bevoegde toezichthouders voor zover vereist.

12. Details die vóór het testen worden ingevuld

Vóór verwerking begint, bevat het ondertekende pakket de partijen en rollen; dienst en verwerkingsduur; doelen en handelingen; categorieën betrokkenen en gegevens; gedocumenteerde instructies; beveiligingsbijlage; goedgekeurde subverwerkers, locaties, wijzigingsmelding en doorgifte; bijstand en incidentcontacten; teruggave, verwijdering en back-upafhandeling; auditproces; aansprakelijkheids- of commerciële bepalingen; en handtekeningen. Als deze details niet zijn opgelost, begint het testen niet.