MYCHEF FoodSafety® | HACCP App | Verwerkersovereenkomst
Deze verwerkersovereenkomst is bedoeld voor de situatie waarin de klant persoonsgegevens in de MYCHEF FoodSafety® App laat verwerken voor eigen doeleinden, terwijl MyChef FoodSafety® die persoonsgegevens uitsluitend verwerkt namens en in opdracht van de klant. Rol klant Verwerkingsverantwoordelijke Rol MyChef FoodSafety® Verwerker Doel Voldoen aan artikel 28 AVG voor klantdata in de MYCHEF FoodSafety® App
1. Voorwerp en duur
1.1. Deze verwerkersovereenkomst maakt integraal deel uit van de hoofdovereenkomst betreffende de MyChef FoodSafety® App.
1.2. De verwerking vindt plaats gedurende de looptijd van de hoofdovereenkomst en zolang dat noodzakelijk is voor de daarin omschreven dienstverlening, tenzij een wettelijke plicht anders vereist.
2. Onderwerp, aard en doel van de verwerking
2.1. Verwerker verwerkt persoonsgegevens uitsluitend ten behoeve van het hosten, opslaan, structureren, ontsluiten, beveiligen, ondersteunen en technisch faciliteren van de MyChef FoodSafety® App en de daarmee samenhangende support- en beheeractiviteiten.
2.2. Verwerking omvat onder meer het opslaan, raadpleegbaar maken, back-uppen, beveiligen, loggen en – voor zover door verantwoordelijke opgedragen – verwijderen of retourneren van persoonsgegevens.
3. Categorieën betrokkenen en persoonsgegevens
3.1. Betrokkenen: medewerkers van verantwoordelijke, gemachtigde gebruikers, contactpersonen, mogelijk leverancierscontacten en andere personen van wie verantwoordelijke gegevens in de applicatie opneemt.
3.2. Persoonsgegevens: naamgegevens, contactgegevens, gebruikersrollen, tijdstempels, registraties, notities, audit- en loggegevens en overige persoonsgegevens die verantwoordelijke via de dienst laat verwerken.
3.3. Bijzondere persoonsgegevens: alleen indien verantwoordelijke die uitdrukkelijk en rechtmatig invoert en voor zover de dienst daarvoor wordt gebruikt. Verantwoordelijke blijft verantwoordelijk voor de toelaatbaarheid daarvan.
4. Instructies van verantwoordelijke
4.1. Verwerker verwerkt persoonsgegevens uitsluitend op basis van gedocumenteerde instructies van verantwoordelijke, waaronder de instructies die voortvloeien uit de hoofdovereenkomst en het normale gebruik van de dienst.
4.2. Indien een instructie naar het oordeel van verwerker in strijd lijkt met de AVG of andere toepasselijke privacywetgeving, stelt verwerker verantwoordelijke daarvan zonder onredelijke vertraging op de hoogte.
5. Geheimhouding
5.1. Verwerker waarborgt dat personen die onder haar gezag persoonsgegevens verwerken, zich hebben verplicht tot vertrouwelijkheid of door een passende wettelijke geheimhoudingsplicht zijn gebonden.
6. Beveiliging
6.1. Verwerker treft passende technische en organisatorische maatregelen als bedoeld in artikel 32 AVG, rekening houdend met de stand van de techniek, de uitvoeringskosten, de aard, omvang, context en doeleinden van de verwerking en de qua waarschijnlijkheid en ernst uiteenlopende risico’s voor betrokkenen.
6.2. Deze maatregelen omvatten in elk geval toegangsbeperking, authenticatie, logging, waar passend versleuteling, back-up- en herstelmaatregelen, patch- en kwetsbaarheidsbeheer en organisatorische procedures voor incidentafhandeling.
7. Inschakeling van subverwerkers
7.1. Verantwoordelijke verleent verwerker hierbij algemene toestemming om subverwerkers in te schakelen, mits verwerker verantwoordelijke informeert over wezenlijke wijzigingen in de lijst van subverwerkers en verantwoordelijke een redelijke mogelijkheid heeft om gemotiveerd bezwaar te maken.
7.2. Verwerker legt aan subverwerkers minstens dezelfde gegevensbeschermingsverplichtingen op als opgenomen in deze verwerkersovereenkomst.
7.3. Bekende subverwerkers op het moment van deze versie zijn opgenomen in Bijlage 2.
8. Internationale doorgiften
8.1. Verwerker verwerkt persoonsgegevens bij voorkeur binnen de EER. Indien doorgifte buiten de EER plaatsvindt, zorgt verwerker voor een geldige doorgiftegrond, zoals een adequaatheidsbesluit of passende waarborgen, waaronder waar nodig de Standard Contractual Clauses.
9. Bijstand aan verantwoordelijke
9.1. Verwerker verleent, voor zover redelijk en rekening houdend met de aard van de verwerking, ondersteuning bij het vervullen van verplichtingen van verantwoordelijke ten aanzien van verzoeken van betrokkenen, gegevensbeschermingseffectbeoordelingen (DPIA’s), voorafgaande raadplegingen en beveiligingsincidenten.
9.2. Voor zover aanvullende werkzaamheden substantieel buiten de reguliere dienstverlening vallen, mag verwerker daarvoor een redelijke vergoeding in rekening brengen.
10. Datalekken
10.1. Verwerker meldt een inbreuk in verband met persoonsgegevens zonder onredelijke vertraging aan verantwoordelijke zodra zij daarvan kennisneemt.
10.2. De melding bevat, voor zover op dat moment beschikbaar, voldoende informatie om verantwoordelijke in staat te stellen te beoordelen of een melding aan toezichthouder of betrokkenen nodig is en passende maatregelen te nemen.
11. Audit en informatie
11.1. Verwerker stelt verantwoordelijke alle informatie ter beschikking die redelijkerwijs nodig is om naleving van deze verwerkersovereenkomst aan te tonen.
11.2. Auditverzoeken worden zoveel mogelijk beperkt tot documentatie, certificeringen, vragenlijsten of een onafhankelijke auditrapportage. Een fysieke of diepgaande audit op locatie vindt alleen plaats indien dat redelijk noodzakelijk is, vertrouwelijkheid en beveiliging zijn gewaarborgd en de bedrijfsvoering van verwerker niet onevenredig wordt belast.
12. Verwijdering of teruggave gegevens
12.1. Na afloop van de dienstverlening verwijdert of retourneert verwerker de persoonsgegevens naar keuze van verantwoordelijke, tenzij opslag wettelijk verplicht is of noodzakelijk is voor het afwikkelen van een geschil, back-upcyclus of beveiligingsherstel binnen een redelijke en aantoonbaar beperkte termijn.
12.2. Gebruikers van de MYCHEF FoodSafety® App kunnen een verzoek indienen om hun account en bijbehorende persoonsgegevens te laten verwijderen.
Stuur hiervoor een e-mail naar: info@mychef-FoodSafety.com. Vermeld in uw verzoek:
- het e-mailadres waarmee u inlogt in de app;
- de naam van uw organisatie;
- dat u uw account en/of persoonsgegevens wilt laten verwijderen.
Na ontvangst beoordelen en verwerken wij het verzoek. Sommige gegevens kunnen tijdelijk of langer bewaard blijven als dit nodig is vanwege wettelijke verplichtingen, beveiliging, administratie of back-upretentie.
13. Aansprakelijkheid en voorrang
13.1. Op aansprakelijkheid in verband met deze verwerkersovereenkomst zijn de aansprakelijkheidsbepalingen uit de hoofdovereenkomst van toepassing, tenzij dwingend recht anders bepaalt.
13.2. Bij strijd tussen deze verwerkersovereenkomst en de hoofdovereenkomst prevaleert deze verwerkersovereenkomst voor zover het de verwerking van persoonsgegevens betreft.
14. Slotbepalingen
14.1. Wijzigingen in deze verwerkersovereenkomst zijn alleen geldig indien schriftelijk of elektronisch overeengekomen.
14.2. Op deze verwerkersovereenkomst is Nederlands recht van toepassing.
Bijlage 1 – Overzicht verwerking
Bijlage 1 – Overzicht van de verwerking Binnen de MYCHEF FoodSafety® App worden persoonsgegevens verwerkt voor het leveren, beheren, beveiligen en ondersteunen van de softwaredienst. De verwerking bestaat onder meer uit het hosten, opslaan, toegankelijk maken en beveiligen van gegevens die door de verantwoordelijke in de applicatie worden ingevoerd. Het doel van deze verwerking is het mogelijk maken van het gebruik van de MYCHEF FoodSafety® App, inclusief de bijbehorende support-, beheer- en onderhoudswerkzaamheden. De verwerking vindt uitsluitend plaats voor zover dit noodzakelijk is voor de uitvoering van de softwaredienst en de daarmee samenhangende dienstverlening. De persoonsgegevens kunnen betrekking hebben op gebruikers van de applicatie, medewerkers, contactpersonen en overige personen van wie de verantwoordelijke gegevens in de applicatie invoert. De categorieën persoonsgegevens die kunnen worden verwerkt zijn onder meer naamgegevens, e-mailadressen, rolinformatie, registraties, loggegevens, tijdstempels, notities en andere persoonsgegevens die door de verantwoordelijke in de applicatie worden vastgelegd. De persoonsgegevens worden bewaard gedurende de looptijd van de overeenkomst. Na beëindiging van de overeenkomst worden de gegevens verwerkt of verwijderd conform de instructies van de verantwoordelijke, met inachtneming van eventuele wettelijke verplichtingen en een redelijke bewaartermijn voor back-ups.
Bijlage 2 – Huidige subverwerkers
Subverwerker: Supabase Hosting, database, authenticatie en technische infrastructuur