15.1 Bsure-Digital B.V. verwerkt persoonsgegevens in overeenstemming met de Algemene Verordening Gegevensbescherming (EU) 2016/679 ("AVG" / "GDPR"), de Uitvoeringswet AVG (UAVG) en overige toepasselijke wet- en regelgeving op het gebied van gegevensbescherming.
15.2 Wanneer Bsure-Digital B.V. persoonsgegevens verwerkt ten behoeve van de Opdrachtgever, treedt Bsure-Digital B.V. op als verwerker in de zin van artikel 4 lid 8 AVG. In dat geval sluiten partijen voorafgaand aan de verwerking een verwerkersovereenkomst overeenkomstig artikel 28 AVG.
15.3 Bsure-Digital B.V. verwerkt persoonsgegevens uitsluitend op basis van schriftelijke instructies van de Opdrachtgever, tenzij Bsure-Digital B.V. daartoe verplicht is op grond van Unierecht of Nederlands recht. In dat geval stelt Bsure-Digital B.V. de Opdrachtgever voorafgaand aan de verwerking in kennis van dat wettelijk voorschrift, tenzij die wetgeving deze kennisgeving verbiedt.
15.4 Bsure-Digital B.V. treft passende technische en organisatorische maatregelen om een op het risico afgestemd beveiligingsniveau te waarborgen, zoals vereist op grond van artikel 32 AVG. Deze maatregelen omvatten, waar passend:
- Versleuteling (encryptie) van persoonsgegevens;
- Het vermogen om de voortdurende vertrouwelijkheid, integriteit, beschikbaarheid en veerkracht van de verwerkingssystemen en diensten te garanderen;
- Het vermogen om bij een fysiek of technisch incident de beschikbaarheid van en de toegang tot de persoonsgegevens tijdig te herstellen;
- Een procedure voor het regelmatig testen, beoordelen en evalueren van de doeltreffendheid van de technische en organisatorische maatregelen.
15.5 Bsure-Digital B.V. schakelt geen subverwerker in zonder voorafgaande schriftelijke toestemming van de Opdrachtgever. Bij het inschakelen van subverwerkers legt Bsure-Digital B.V. dezelfde verplichtingen inzake gegevensbescherming contractueel op aan de subverwerker, overeenkomstig artikel 28 lid 4 AVG.
15.6 Bij een inbreuk in verband met persoonsgegevens ("datalek") stelt Bsure-Digital B.V. de Opdrachtgever hiervan onverwijld en uiterlijk binnen 48 uur na kennisname op de hoogte. De melding omvat ten minste: de aard van de inbreuk, de categorieën en het geschatte aantal betrokkenen, de waarschijnlijke gevolgen en de maatregelen die zijn genomen of voorgesteld om de inbreuk aan te pakken en de gevolgen te beperken.
15.7 Bsure-Digital B.V. staat de Opdrachtgever bij in het nakomen van diens verplichtingen op grond van de artikelen 32 tot en met 36 AVG, waaronder verplichtingen met betrekking tot de beveiliging van de verwerking, het melden van datalekken bij de Autoriteit Persoonsgegevens, het communiceren van inbreuken aan betrokkenen en gegevensbeschermingseffectbeoordelingen (DPIA).
15.8 Bsure-Digital B.V. staat de Opdrachtgever bij in het beantwoorden van verzoeken van betrokkenen die hun rechten uitoefenen op grond van Hoofdstuk III van de AVG, waaronder het recht op inzage, rectificatie, wissing ("recht op vergetelheid"), beperking van de verwerking, overdraagbaarheid van gegevens en het recht van bezwaar.
15.9 Na beëindiging van de Overeenkomst zal Bsure-Digital B.V., naar keuze van de Opdrachtgever, alle persoonsgegevens wissen of terugbezorgen aan de Opdrachtgever en bestaande kopieën verwijderen, tenzij opslag van de persoonsgegevens op grond van Unierecht of Nederlands recht verplicht is.
15.10 De Opdrachtgever garandeert dat alle aan Bsure-Digital B.V. verstrekte persoonsgegevens rechtmatig zijn verzameld, dat de Opdrachtgever beschikt over een geldige rechtsgrond voor de verwerking op grond van artikel 6 AVG en dat betrokkenen zijn geïnformeerd overeenkomstig de artikelen 13 en 14 AVG.
15.11 Persoonsgegevens worden niet doorgegeven naar een land buiten de Europese Economische Ruimte (EER), tenzij passende waarborgen zijn getroffen overeenkomstig Hoofdstuk V van de AVG, zoals modelcontractbepalingen (Standard Contractual Clauses / SCCs) of een adequaatheidsbesluit van de Europese Commissie.
15.12 Bsure-Digital B.V. stelt aan de Opdrachtgever alle informatie ter beschikking die nodig is om de naleving van de in artikel 28 AVG neergelegde verplichtingen aan te tonen en maakt audits, waaronder inspecties, door de Opdrachtgever of een door de Opdrachtgever gemachtigde auditor, mogelijk en draagt daaraan bij.