Terms & conditions
MintT SA - TVA n° BE0544.636.885
Social quarter: Avenue Louise 251 - 1000 Bruxelles
Quai Paul Verlaine 2, bx 2 - 6000 Charleroi
BELGIQUE
RPM Bruxelles
Phone: +32 (0)2 319 53 39
Email: contact@mintt.care
Website: https://mintt.odoo.com/
De diensten en producten vermeld in de offerte die aan de Klant is gestuurd en door hem is aanvaard (de "Offerte") worden geleverd door MintT NV, een vennootschap naar Belgisch recht met maatschappelijke zetel te Louizalaan 251, 1000 Brussel, België en ingeschreven bij de Kruispuntbank voor Ondernemingen onder nummer 0544.636.885 ("MintT"), overeenkomstig deze Algemene Voorwaarden. De volledige contactgegevens van de Klant zijn opgenomen in de Offerte. De Klant en MintT worden hierna afzonderlijk aangeduid als "Partij" en gezamenlijk als "Partijen".
- Voorrang
In geval van tegenstrijdigheid tussen de bepalingen van de Overeenkomst (bestaande uit de Offerte, deze Algemene Voorwaarden en de bijlagen) wordt bepaald welke bepalingen van toepassing zijn volgens de volgende prioriteit: (a) Offerte, (b) Algemene Voorwaarden en (c) bijlagen. Voor de toepassing van het voorgaande wordt een verzium op zich niet geacht aanleiding te geven tot enig conflict of tegenstrijdigheid.
Elke bestaande of toekomstige aankooporder of vergelijkbaar document of contract van de Klant ("Aankooporder") wordt geacht te zijn aangegaan in overeenstemming met de voorwaarden van de Overeenkomst (met of zonder verwijzing naar de Overeenkomst) en is onderworpen aan de bepalingen van deze Algemene Voorwaarden, zelfs indien deze niet uitdrukkelijk in de Aankooporder zijn vermeld of indien deze zijn uitgesloten. Geen enkele voorwaarde van een Aankooporder is van toepassing op de Overeenkomst, niettegenstaande andersluidende vermelding in de Aankooporder.
2. Voorwerp
2.1 MintT verbindt zich ertoe aan de Klant, die dit aanvaardt, de diensten te verlenen en de in de Offerte vermelde producten te verhuren en/of te verkopen (al naar gelang het geval), overeenkomstig de voorwaarden van deze Algemene Voorwaarden.
2.2 De Klant verklaart dat hij op de hoogte is van de technische kenmerken van de diensten en producten en dat hij ze geschikt acht voor zijn behoeften.
3. Verlening van de licentie
3.1 MintT verleent aan de Klant, die dit aanvaardt, een niet-exclusief, persoonlijk, niet-overdraagbaar, niet-sublicentieerbaar recht om de diensten, waaronder het MyISA dashboard (“Dashboard”) en de documentatie, waaronder de MyISA gebruikershandleiding, te gebruiken gedurende de looptijd van de Overeenkomst ("Licentie"). De Licentie wordt uitsluitend aan de Klant verleend en wordt niet geacht te zijn verleend aan enige dochteronderneming of verbonden onderneming van de Klant.
3.2 De Klant zal alle documentatie met procedures, richtlijnen en/of aanbevelingen met betrekking tot het gebruik van de diensten of producten van MintT en alle wijzigingen daarvan die hem van tijd tot tijd worden meegedeeld, naleven.
4. Beperkingen van gebruik
4.1 De Klant verbindt zich ertoe dat elke bevoegde gebruiker een beveiligd wachtwoord voor zijn gebruik van de diensten vertrouwelijk zal houden.
4.2 Het is de Klant niet toegestaan om tijdens het gebruik van de diensten virussen of enige inhoud die illegaal is of schade toebrengt aan een persoon of eigendom, te openen, op te slaan, te verspreiden of door te geven. MintT behoudt zich het recht voor, zonder aansprakelijkheid jegens de Klant, om - waar mogelijk - inhoud die in strijd is met de bepalingen van deze Sectie 4.2 te verwijderen.
4.3 De Klant zal zich onthouden van:
(a) behalve voor zover toegestaan door enig toepasselijke wet, waarvan de toepassing niet met wederzijdse instemming van de Partijen kan worden uitgesloten:
(i) en behalve voor zover uitdrukkelijk toegestaan onder de Overeenkomst, proberen de gehele of enig deel van de software die beschikbaar wordt gesteld als onderdeel van de diensten in enige vorm of formaat te kopiëren, te wijzigen, te dupliceren, er afgeleide werken van te maken, opnieuw te publiceren, te downloaden, te posten, te verzenden of te distribueren; of
(ii) proberen om de software geheel of gedeeltelijk te decompileren, te disassembleren, te onderwerpen aan reverse engineering of op een andere manier te reduceren tot een voor de mens waarneembare vorm; of
(b) toegang te krijgen tot alle of een deel van de diensten om een concurrerend product of dienst te ontwikkelen; of
(c) de diensten te gebruiken om diensten aan derden te verlenen;
(d) de diensten in licentie geven, verkopen, verhuren, overdragen, toewijzen, verspreiden, weergeven, openbaar maken of anderszins commercieel exploiteren, of anderszins beschikbaar stellen aan derden;
(e) trachten toegang tot de diensten te verkrijgen, of een derde helpen toegang te verkrijgen, anders dan zoals bepaald in de Overeenkomst; of
(f) de diensten te gebruiken op een wijze die strijdig zou kunnen zijn met de Belgische wet van 21 maart 2007 tot regeling van de plaatsing en het gebruik van bewakingscamera's of met de overeenkomstige lokale wetgeving in een ander land waar de Klant is gevestigd.
4.4 De Klant zal redelijke inspanningen verrichten om onbevoegde toegang tot of gebruik van de diensten te voorkomen en, in geval van onbevoegde toegang of gebruik, MintT onmiddellijk op de hoogte stellen.
4.5 Indien het gebruik van de diensten door de Klant niet voldoet aan de Overeenkomst, kan MintT, naar eigen goeddunken en onverminderd het recht om schadevergoeding te vorderen, de inbreukmakende toegang(en) deactiveren of de Overeenkomst beëindigen overeenkomstig Sectie 17.
4.6 Op API's (Application Programming Interfaces) die door MintT beschikbaar worden gesteld, kunnen aanvullende gebruiksvoorwaarden of gebruiksbeperkingen van toepassing zijn.
4.7 Indien de Offerte interfacing of integratie met een Derdenplatform (zoals gedefinieerd in Sectie 16 hieronder) toelaat, mogen de door de diensten verstrekte gegevens door het Derdenplatform niet worden gebruikt om te worden gecorreleerd met andere gegevens of worden gebruikt voor andere functionaliteiten dan die welke rechtstreeks door de diensten van MintT worden verstrekt (tenzij uitdrukkelijk toegestaan in de Offerte en tegen de in de Offerte vermelde extra vergoeding).
5. Vergoedingen - Herziening van de vergoedingen
5.1 Als tegenprestatie voor de diensten en producten betaalt de Klant aan MintT de in de Offerte vermeld totale vergoedingen, in overeenstemming met Sectie 6. MintT is gerechtigd om alle redelijke extra kosten (zoals reiskosten) die MintT moet maken voor het installeren, onderhouden of aanpassen van producten of diensten, als gevolg van het niet nakomen door de Klant van zijn contractuele verplichtingen (waaronder verplichtingen met betrekking tot de levering van elektriciteit of het aanpassen van de overdekte ruimten aan de vereiste voorwaarden) aan de Klant in rekening te brengen, tegen de dan geldende tarieven.
5.2 Tenzij uitdrukkelijk anders vermeld in de Offerte, zijn alle tarieven en prijzen uitgedrukt in euro (EUR) en exclusief BTW en toepasselijke belastingen.
5.3 De toepasselijke prijzen en tarieven kunnen door MintT te allen tijde na de Initiële Periode worden aangepast, mits de Klant ten minste drie (3) maanden voor het verstrijken van de Initiële Periode c.q. de lopende Aanvullende Periode (zoals gedefinieerd in Sectie 17) daarvan in kennis wordt gesteld. In geval van een prijsverhoging (een dergelijke verhoging is pas van toepassing vanaf de eerstvolgende Aanvullende Periode), heeft de Klant het recht om de Overeenkomst zonder bijkomende kosten te beëindigen, uiterlijk één (1) maand voor het verstrijken van de Initiële Periode of de lopende Aanvullende Periode, al naar gelang het geval.
5.4 Onverminderd andere mogelijke aanpassingsmechanismen kunnen alle prijzen en tarieven jaarlijks, in de maand van de verjaardag van de (in de Offerte vermelde) inwerkingtreding datum van de Overeenkomst, worden geïndexeerd volgens de volgende formule :
Nieuwe prijs = initiële prijs x nieuwe index
initiële index
Indien de Klant in België is gevestigd, geldt in plaats van de bovenstaande formule de volgende formule:
Nieuwe prijs = (initiële prijs) x (0,2 + 0,8 (nieuwe index))
initiële index
In de formules: de initiële index is de loonkostenindex "Agoria Digital" (nationaal gemiddelde) van de maand voorafgaand aan de maand van inwerkingtreding van de Overeenkomst; de nieuwe index is de loonkostenindex "Agoria Digital" (nationaal gemiddelde) van de maand voorafgaand aan de maand van de verjaardag van de Overeenkomst.
6. Facturatie - Betalingsvoorwaarden
6.1 Tenzij uitdrukkelijk anders vermeld in de Offerte, dient de Klant alle gefactureerde bedragen te betalen binnen 15 kalenderdagen na de datum van ontvangst van de factuur. Tenzij uitdrukkelijk anders vermeld in de Offerte, zijn de vergoedingen jaarlijks verschuldigd voor het begin van het toepasselijke jaar.
6.2 Elke betwisting met betrekking tot het geheel of een gedeelte van een factuur dient binnen 15 kalenderdagen na de datum van ontvangst van de desbetreffende factuur per aangetekend schrijven met ontvangstbewijs aan MintT te worden gericht. Na deze termijn wordt de Klant onherroepelijk geacht het gefactureerde bedrag te hebben aanvaard. Een betwisting ontslaat de Klant niet van zijn betalingsverplichtingen ten aanzien van de onbetwiste bedragen.
6.3 In geval van niet-tijdige betaling heeft MintT van rechtswege en zonder ingebrekestelling recht op een rente van tien procent (10%) per jaar over dit onbetaalde bedrag, pro rata temporis vanaf de vervaldag van de betaling tot aan de datum van daadwerkelijke betaling, met een minimum van 150 euro en onverminderd enig ander recht of rechtsmiddel onder de Overeenkomst of toepasselijk recht.
6.4 MintT kan de Overeenkomst naar eigen goeddunken en zonder gerechtelijke stappen opschorten of beëindigen indien de Klant een verschuldigd bedrag niet heeft betaald binnen 15 kalenderdagen na schriftelijke kennisgeving van deze niet-betaling, onverminderd alle andere rechten of rechtsmiddelen van MintT onder de Overeenkomst of toepasselijk recht.
7. PRODUCTEN
7.1 Levering
7.1.1. MintT zal zich naar beste vemogen inspannen om de producten aan de Klant te leveren conform de door Partijen overeengekomen leveringsdatum. Deze leveringsdatum wordt slechts ter indicatie gegeven en is niet bindend.
7.1.2. Indien een vertraging in de levering wordt veroorzaakt door overmacht of door een handeling of verzuim van de Klant, wordt de leveringstermijn verlengd met een redelijke termijn, afhankelijk van de omstandigheden.
7.1.3. MintT levert de producten aan de Klant op het in de Offerte aangegeven adres.
7.1.4. De Klant dient de producten onmiddellijk na aflevering te controleren en MintT onverwijld, doch uiterlijk binnen twee (2) werkdagen na aflevering, schriftelijk in kennis te stellen van iedere aanspraak op zichtbare gebreken en non-conformiteit qua specificaties of hoeveelheid. Bij gebreke van een dergelijke kennisgeving worden alle geleverde producten geacht te voldoen aan de toepasselijke specificaties en worden zij geacht onherroepelijk door de Klant te zijn aanvaard.
7.2 Installatie
7.2.1. De Klant verplicht zich op eigen kosten in de ruimten bij de Klant waar de sensoren geïnstalleerd (moeten) worden ("Sensor Ruimten"), voldoende vrije en geschikte ruimte ter beschikking te stellen om de installatie ervan mogelijk te maken, in overeenstemming met de redelijke voorwaarden die MintT stelt. De Klant is met name verantwoordelijk voor de volgende niet-limitatieve punten: voldoende ruimte; elektriciteitsvoorziening; netwerkaansluiting (Local Area Network met internettoegang of directe Internettoegang); handhaving van temperatuur en vochtigheid.
7.2.2. Indien de installatie van de producten wordt verzorgd door MintT (of een door MintT aangewezen persoon), zoals aangegeven in de Offerte, zal de Klant MintT onmiddellijk informeren indien technische of andere systemen (water, gas, elektriciteit, enz.) tijdens de installatie van de producten zouden kunnen worden beschadigd. Niettegenstaande enige andersluidende bepaling, is MintT niet aansprakelijk voor schade die ontstaat doordat de Klant zijn verplichtingen niet nakomt.
7.2.3. Indien de installatie van de producten wordt uitgevoerd door de Klant (of een door de Klant aangewezen persoon), is de Klant verantwoordelijk voor alle kosten die voortvloeien uit de installatie van de producten (inclusief installatiekosten en eventuele schade aan de producten). MintT verbindt zich ertoe:
a) het produceren, configureren en leveren van de producten voor plug and play installatie door de Klant; en
b) te testen en te bevestigen dat de geïnstalleerde producten toegankelijk zijn vanaf het Dashboard.
7.3 Titel en eigendomsrecht
De eigendom van de door Klant in het kader van de Overeenkomst gekochte producten blijft bij MintT totdat de koopprijs van de producten volledig is voldaan. Vanaf de datum van levering is de Klant echter verantwoordelijk voor alle kosten die voortvloeien uit diefstal, verlies, vernietiging of beschadiging van de producten. De eigendom van het door de Klant in het kader van de Overeenkomst gehuurde producten blijft bij MintT.
7.4 Verwijdering en teruggave van producten
Het verwijderen en/of terugzending van producten is uitsluitend voor rekening van de Klant (tegen de dan geldende tarieven van MintT), met uitzondering van de terugzending van artikelen die onder de hieronder genoemde beperkte garantie vallen. Alle kosten en aansprakelijkheid voor claims, levering, verlies of schade, inclusief, indien van toepassing, installatie, de-installatie en opslag, zijn voor rekening van de Klant totdat de producten zijn teruggegeven aan en in het bezit zijn van MintT.
7.5 Verplichtingen van de Klant
In geval van aankoop van producten zal de Klant MintT toegang verlenen tot de Sensor Ruimten om de producten te controleren en MintT toe te staan om de Klant onderhouds- of reparatiediensten te verlenen met betrekking tot de producten als bedoeld in Sectie 7.6, na een redelijke voorafgaandelijke kennisgeving en mits voldaan wordt aan de redelijke vereisten van de Klant ten aanzien van geheimhouding, beveiliging, gezondheid en veiligheid.
In geval van huur van producten verbindt de Klant zich ertoe om na ontvangst van de producten: (i) de producten in goede staat houden en de producten na afloop of beëindiging van de Overeenkomst te retourneren; (ii) de producten niet over dragen, verplaatsen of wijzigen; (iii) de producten vrij te houden van alle zekerheidsrecht, pandrecht of andere bezwaring; (iv) redelijke en passende zorg betrachten bij de bediening, het gebruik en het onderhoud van de producten en de producten in goede en functionele staat houden; (v) als enige verantwoordelijk en aansprakelijk zijn voor, het risico dragen van en instaan voor de betaling of vergoeding aan MintT van alle kosten die voortvloeien uit diefstal of ander verlies, of vernietiging of beschadiging van de producten, uit welke hoofde dan ook, totdat de producten aan MintT zijn geretourneerd; (vi) MintT toegang te verlenen tot de Sensor Ruimten om de producten te inspecteren en MintT toe te staan een onderhouds- of reparatiedienst op de producten te verlenen, met inachtneming van een redelijke voorafgaandelijke kennisgeving en met inachtneming van de redelijke eisen van Klant ten aanzien van geheimhouding, beveiliging, gezondheid en veiligheid; (vii) MintT toegang te verlenen tot de Sensor Ruimten om de producten waar nodig te de-installeren en terug te halen; en (viii) gedurende de looptijd van de Overeenkomst, op kosten van de Klant, een alomvattende en algemene verzekering in stand houden die de producten dekt. Deze verzekeringsdekking wordt verkregen van gerenommeerde verzekeringsmaatschappijen. Op redelijk verzoek van MintT zal de Klant geldige verzekeringscertificaten overleggen.
7.6 Beperkte garanties
MintT garandeert dat voor een periode van één jaar vanaf de datum van aflevering van de producten aan Klant (in geval van koop) of voor de duur van de Overeenkomst (in geval van lease), de ongewijzigde producten vrij zijn van gebreken in materiaal, vakmanschap en ontwerp. Indien een defect in materiaal, vakmanschap en/of ontwerp wordt gemeld aan MintT tijdens de bovengenoemde garantieperiode, zal MintT, naar eigen keuze, de producten repareren of vervangen of de Klant de defecte producten vergoeden. In geval van reparatie of vervanging zal MintT binnen een redelijke en onderling overeengekomen termijn aan haar reparatie/vervangingsverplichting voldoen.
Geen enkele werknemer, vertegenwoordiger, licentiegever of agent van MintT is gemachtigd enige wijziging, uitbreiding of aanvulling op deze beperkte garanties aan te brengen.
Onder voorbehoud van het voorgaande worden de producten geleverd op een "as is" basis, en alle andere voorwaarden, verklaringen en garanties, uitdrukkelijk of impliciet, met inbegrip van, zonder beperking, alle impliciete garanties van verhandelbaarheid, geschiktheid voor een bepaald doel (zelfs indien gegeven voor dat doel), of voortvloeiend uit een handels-, gebruiks- of verkoopspraktijk, zijn uitgesloten voor zover toegestaan door de toepasselijke wetgeving.
Elke wijziging of aanpassing van de producten kan leiden tot de onmogelijkheid om de diensten te gebruiken. MintT is niet verantwoordelijk voor enige onderbreking van de diensten veroorzaakt door de wijziging of aanpassing van de producten door de Klant.
7.7 Reparatie en vervanging
In het geval van een product storing zal de Klant contact opnemen met MintT via contact@mintt.care om een Return Material Authorization (RMA) nummer te verkrijgen. Het vervangende onderdeel kan worden hersteld of vervangen door soortgelijke producten naar keuze van MintT. MintT kan niet garanderen dat nieuwe vervangende eenheden worden geleverd.
8. MintT Platform en Dashboard - Toegankelijkheid en ondersteuning voor mogelijke problemen
8.1 MintT zal alle redelijke maatregelen nemen om de diensten 7 dagen per week, 24 uur per dag ter beschikking van de Klant te stellen, behalve in het geval van gepland onderhoud of noodonderhoud en zonder daarbij enige resultaatverbintenis te aanvaarden.
8.2 MintT onderhoudt regelmatig het MyISA platform en Dashboard. Waar mogelijk zal MintT de Klant informeren over elk (gepland of ongepland) onderhoud dat de diensten kan beïnvloeden, ook als er geen onderbreking van de diensten wordt verwacht.
8.3 Foutmelding
MintT zal beschikbaar zijn om meldingen van fouten, storingen of defecten in de diensten ("Fouten") te ontvangen van 9:00 uur tot 17:00 uur, Belgische lokale tijd (CET), op elke werkdag ("Normale Kantooruren"). Elke Fout die door de Klant wordt ondervonden zal door een Geautoriseerde Contactpersoon van de Klant via e-mail op support@mintt.care of via een ander door MintT aangegeven communicatiekanaal worden gemeld. Elke melding van een Fout zal vergezeld gaan van of gevolgd worden door voldoende informatie om MintT in staat te stellen de Fout te reproduceren en te verifiëren. MintT zal haar uiterste best doen om gemelde Fouten te reproduceren en te verifiëren en om ofwel (a) een bug fix, patch of andere wijziging of toevoeging die, wanneer gemaakt of toegevoegd aan de diensten, een Fout corrigeert, of (b) een procedure of routine die, indien waargenomen bij de normale werking van de dienst, de nadelige praktische gevolgen van een Fout voor de Klant opheft ("Foutcorrectie") te bieden, met inachtneming van de initiële responstijden en andere voorwaarden die hierin zijn vastgelegd, afhankelijk van de ernst van de Fouten:
“Ernst 1 Fout” is een noodsituatie in de productie waarbij de dienst volledig onbruikbaar is of catastrofaal faalt en er geen workaround is;
“Ernst 2 Fout” is een nadelige situatie (en er is geen workaround) waarin a) de prestaties aanzienlijk verslechteren, hetgeen ernstige gevolgen heeft voor de bruikbaarheid, b) de dienst bruikbaar is, maar materieel onvolledig, of c) een of meer belangrijke functies of commando's onbruikbaar zijn;
“Ernst 3 Fout” is een situatie waarin de dienst bruikbaar is, maar niet op de meest praktische manier een functie vervult; en
“Ernst 4 Fout” is een klein probleem of een documentatiefout.
8.4 Foutcorrectie
Ernst 1 Fout. MintT zal zich inspannen om, waar mogelijk, binnen vier (4) uur tijdens Normale Kantooruren na ontvangst van de Foutmelding van de Klant met de werkzaamheden ter verificatie van de Fout te beginnen. Na verificatie zal MintT commercieel redelijke inspanningen leveren om de Fout binnen twee (2) werkdagen te corrigeren met een Foutcorrectie. MintT zal de Klant periodiek (op onderling overeengekomen tijdstippen) rapporteren over de status van de Foutcorrectie.
Ernst 2 Fout. MintT zal zich inspannen om, waar mogelijk, binnen één (1) werkdag tijdens Normale Kantooruren na ontvangst van de Foutmelding van de Klant met de werkzaamheden ter verificatie van de Fout te beginnen. Na verificatie zal MintT commercieel redelijke inspanningen leveren om de Fout binnen drie (3) werkdagen te corrigeren met een Foutcorrectie. MintT zal de Klant periodiek (op onderling overeengekomen tijdstippen) rapporteren over de status van de Foutcorrectie.
Ernst 3 Fout. MintT zal zich inspannen om, waar mogelijk, binnen vijf (5) werkdagen tijdens Normale Kantooruren na ontvangst van de Foutmelding van de Klant met de werkzaamheden ter verificatie van de Fout te beginnen. Na verificatie zal MintT commercieel redelijke inspanningen leveren om de Foutcorrectie in een volgende Update op te nemen. MintT zal de Klant periodiek (op onderling overeengekomen tijdstippen) rapporteren over de status van de Foutcorrectie.
Ernst 4 Fout. MintT zal het verzoek om een Foutcorrectie op te nemen in een volgende software-update in overweging nemen.
9. Verplichtingen van MintT in het kader van de diensten
9.1 MintT zal, op haar kosten, alle redelijke commerciële inspanningen leveren om eventuele problemen bij de levering van de diensten te corrigeren, of de Klant een alternatief middel te bieden om de verwachte prestaties onder de Overeenkomst te bereiken. Dit vormt het enige en exclusieve rechtsmiddel van de Klant voor elke schending van deze Sectie.
9.2 MintT garandeert niet dat het gebruik van de diensten door de Klant ononderbroken of foutloos zal zijn, noch dat de diensten aan de eisen van de Klant zullen voldoen.
9.3 MintT is niet verantwoordelijk voor vertragingen, leveringsfouten of enig ander verlies of schade als gevolg van het gebruik van communicatienetwerken en faciliteiten (zoals Internet).
9.4 MintT is niet aansprakelijk voor onvolledige, onjuiste of niet conform uitvoering van de diensten veroorzaakt door gebruik van de diensten door de Klant of geautoriseerde gebruikers in strijd met de instructies van MintT, of door wijziging of aanpassing van de diensten door anderen dan de naar behoren geautoriseerde leveranciers of agenten van MintT.
10. Verplichtingen van de Klant
10.1 De Klant verbindt zich om MintT (i) alle noodzakelijke medewerking te verlenen in verband met de Overeenkomst en (ii) de noodzakelijke toegang te verlenen tot de door MintT verzochte informatie.
10.2 De Klant is zelf verantwoordelijk voor de bescherming van zijn computersystemen en neemt de volledige verantwoordelijkheid op zich voor alle nadelige gevolgen van het foutieve, illegale of ongeoorloofde gebruik van het MintT netwerk of platform en/of diensten door hemzelf of door derden.
10.3 De Klant zal ervoor zorgen dat bevoegde gebruikers de diensten gebruiken in overeenstemming met de Overeenkomst en is aansprakelijk voor elke inbreuk door een bevoegde gebruiker.
10.4 De Klant is als enige verantwoordelijk voor het verwerven en onderhouden van zijn netwerkverbindingen en telecommunicatieverbindingen van zijn systemen naar de diensten.
11. Beperking van aansprakelijkheid
11.1 De verplichtingen van MintT in het kader van de dienstverlening vormen middelenverbintenissen en geen resultaatsverbintenissen.
11.2 MintT is niet verantwoordelijk voor onderbrekingen in de dienstverlening door oorzaken buiten haar macht, zoals problemen veroorzaakt door de apparatuur van de Klant of gebruik van de diensten of producten in strijd met de instructies, te wijten aan de Klant of aan derden.
11.3 Onverminderd de meer beperkende aansprakelijkheidsbepalingen in de Overeenkomst, is MintT in geen geval aansprakelijk voor enig verlies van gegevens, gederfde inkomsten, winstderving, reputatieschade, bedrijfsonderbreking of enige indirecte, incidentele, gevolg-, bijzondere, bestraffende, exemplarische of andere soortgelijke schade voortvloeiend uit of in verband met de Overeenkomst, inclusief maar niet beperkt tot het gebruik van de diensten of producten, de onmogelijkheid om deze te gebruiken.
11.4 Onverminderd de meer beperkende aansprakelijkheidsbepalingen in de Overeenkomst, en behoudens in geval van overlijden of lichamelijk letsel, zal de maximale totale aansprakelijkheid van MintT ten opzichte van de Klant voortvloeiend uit of in verband met de Overeenkomst, waaronder begrepen het gebruik van of de onmogelijkheid tot gebruik van de diensten en/of producten, in geen geval een bedrag overschrijden dat gelijk is aan het totaal van de door de Klant aan MintT krachtens de Overeenkomst daadwerkelijk betaalde bedragen voor de betreffende dienst en/of het betreffende product tijdens de periode van 12 maanden onmiddellijk voorafgaand aan de gebeurtenis die aanleiding geeft tot aansprakelijkheid.
11.5 MintT sluit voorts iedere aansprakelijkheid uit met betrekking tot het gebruik van de diensten en/of producten in combinatie met niet door MintT geleverde software, hardware, gegevens en/of producten. In het bijzonder sluit MintT elke aansprakelijkheid uit voor gegevens die via Derdenplatform (zoals gedefinieerd in Sectie 16 hieronder).
11.6 Het bestaan van meer dan één vordering heeft niet tot gevolg dat de in deze Sectie 11 vastgestelde beperkingen worden uitgebreid of verruimd. The Client guarantees that the personal data has been collected in accordance with all directly applicable European Union regulations, including but not limited to Regulation (EU) 2016/679 of 27 April 2016 on the protection of natural persons with regard to the processing of personal data and on the free movement of such data, and repealing Directive 95/46/EC (General Data Protection Regulation – "GDPR"), as well as any implementing acts of the GDPR, Belgian law, and Belgian Royal Decrees implementing the GDPR, including the Law of 30 July 2018 on the protection of natural persons with regard to the processing of personal data, and (ii) any similar applicable legislation of countries outside the European Union ("Privacy Law"). The Client further guarantees that it is authorized under the Privacy Law to allow MintT to process such personal data. This includes, without limitation, the Client's compliance with its obligations to process personal data on a valid legal basis and to provide the mandatory information under the Privacy Law to the data subjects. The Client also indemnifies MintT against any claim or complaint made by a data subject in connection with the services and the processing of the Client’s personal data.
11.7 Klachten moeten door de Klant binnen vijf kalenderdagen na het voorval aan MintT worden gemeld. Na het verstrijken van deze termijn kan MintT de klacht van de Klant als niet-ontvankelijk beschouwen en heeft MintT geen enkele verplichting of verantwoordelijkheid meer ten aanzien van het genoemde voorval.
12. Schadeloosstelling
12.1 De Klant zal MintT, haar bestuurders, directieleden, werknemers, agenten en onderaannemers verdedigen, schadeloosstellen en vrijwaren van en tegen alle rechtsvorderingen, acties, procedures, verliezen, schadevergoedingen, onkosten en kosten (inclusief, zonder beperking, gerechtskosten en redelijke rechtsplegingsvergoeding) die voortvloeien uit of in verband staan met het gebruik van de diensten door de Klant.
12.2 MintT zal op kosten van de Klant redelijke bijstand verlenen aan het verweer en de schikking van enige vordering.
13. Eigendom - Intellectuele eigendomsrechten
13.1 De diensten en producten van MintT, het Dashboard, het ISA platform, de documentatie, de inhoud van de websites van MintT, zijn eigendom van MintT of haar licentiegevers en worden beschermd door auteursrechten, handelsmerken, databankrechten, software en computerprogrammarechten, industriële geheimen, andere intellectuele, industriële en/of andere eigendomsrechten die in de wereld kunnen bestaan ("Intellectuele Eigendomsrechten"). Alle Intellectuele Eigendomsrechten ontwikkeld door MintT in het kader van de dienstverlening aan de Klant zijn de exclusieve eigendom van MintT.
13.2 Het recht om de diensten te gebruiken geeft de Klant alleen een persoonlijk en niet-overdraagbaar recht om de diensten te gebruiken, voor een bepaalde periode, zoals gespecificeerd in de Overeenkomst.
14. Vertrouwelijkheid
14.1 Alle informatie van technische, financiële, juridische, strategische of commerciële aard die door de ene Partij (de "Bekendmakende Partij") aan de andere Partij (de "Ontvanger") wordt bekendgemaakt en die niet openbaar is, in de loop van contractuele onderhandelingen of de uitvoering van de Overeenkomst, wordt geacht "Vertrouwelijke Informatie" te zijn, evenals elke kopie, analyse, synthese of samenvatting van Vertrouwelijke Informatie. De Vertrouwelijke Informatie van MintT omvat, maar is niet beperkt tot, details van de diensten, de resultaten van prestatietesten van de diensten, software bron- en binaire codes, datamodellen, algoritmen, geanonimiseerde gegevens die door MintT tijdens de uitvoering van de Overeenkomst zijn waargenomen en gegenereerd.
14.2 Zowel gedurende de looptijd van de Overeenkomst als na beëindiging of afloop van de Overeenkomst (zolang de Vertrouwelijke Informatie vertrouwelijk blijft en voor een periode van minimaal vijf (5) jaar na beëindiging of afloop van de Overeenkomst, ongeacht de oorzaak), zal de Ontvanger de Vertrouwelijke Informatie van de Bekendmakende Partij vertrouwelijk houden en, behalve indien vereist door de toepasselijke wetgeving (i) mag de Vertrouwelijke Informatie van de Bekendmakende Partij niet bekendmaken aan derden zonder voorafgaande schriftelijke toestemming van de Bekendmakende Partij, behalve aan die personen die noodzakelijkerwijs kennis moeten hebben van de Vertrouwelijke Informatie om de Ontvanger in staat te stellen zijn verplichtingen uit hoofde van de Overeenkomst na te komen en (ii) mag de Vertrouwelijke Informatie van de Bekendmakende Partij niet gebruiken voor enig ander doel dan de uitvoering van de verplichtingen van de Ontvanger uit hoofde van de Overeenkomst. De Klant stemt ermee in dat MintT bepaalde Vertrouwelijke Informatie van de Klant bekend mag maken aan onderaannemers van MintT voor het leveren van de diensten, indien van toepassing.
14.3 De Ontvanger past hetzelfde niveau van bescherming toe als voor zijn eigen vertrouwelijke informatie van soortgelijke aard, maar niet minder dan een redelijk niveau van bescherming, om de ongeoorloofde bekendmaking, publicatie of verspreiding van de Vertrouwelijke Informatie van de Bekendmakende Partij te voorkomen.
14.4 MintT mag Vertrouwelijke Informatie van de Klant gebruiken om de diensten te leveren. Het is MintT verder toegestaan om geanonimiseerde Vertrouwelijke Informatie van de Klant te gebruiken om haar diensten en/of software te verbeteren, voor statistische en onderzoeks- en ontwikkelingsdoeleinden, en om andere diensten en/of software te ontwikkelen (inclusief voor de doeleinden van algoritme training, aanpassing van de diensten en machine learning). De resulterende informatie zal worden beschouwd als afgeleide Vertrouwelijke Informatie die toebehoort aan MintT. MintT mag de tijdens de uitvoering van de Overeenkomst waargenomen en gegenereerde anonieme gegevens aan derden overdragen, gebruiken of verhandelen zolang MintT haar geheimhoudingsplicht niet schendt en deze gegevens geen persoonsgegevens bevatten. MintT is niet verplicht haar Vertrouwelijke Informatie aan de Klant over te dragen of bekend te maken. De Klant heeft geen rechten op de resulterende creaties, software, gegevens of waarnemingen.
14.5 De Ontvanger stemt ermee in de Bekendmakende Partij onmiddellijk op de hoogte te stellen indien hij zich bewust wordt van het onrechtmatig verkrijgen, gebruiken of bekendmaken van Vertrouwelijke Informatie van de Bekendmakende Partij.
14.6 De Ontvanger is gerechtigd de Vertrouwelijke Informatie van de Bekendmakende Partij aan derden bekend te maken voor zover dit bij wet of gerechtelijk bevel is vereist, op voorwaarde dat de Ontvanger (i) de Bekendmakende Partij daarvan vooraf schriftelijk in kennis stelt (indien toegestaan) en (ii) met de Bekendmakende Partij samenwerkt bij het streven om die bekendmaking te beperken, te voorkomen of wettelijk te vermijden, of om te eisen dat die bekendmaking aan geheimhoudingsverplichtingen wordt onderworpen.
14.7 De Ontvanger verbindt zich ertoe, op eerste verzoek van de Bekendmakende Partij en uiterlijk op de datum van beëindiging van de contractuele relatie, elk gebruik van de Vertrouwelijke Informatie onmiddellijk te staken.
15. Bescherming van persoonsgegevens
15.1 Persoonsgegevens van de beheerder van het MyISA-platform
15.1.1 MintT verwerkt als verwerkingsverantwoordelijke de persoonsgegevens van de beheerder van het MyISA platform (aangewezen door de Klant) ten behoeve van het beheer en de administratie van de toegang tot het MyISA platform. Deze verwerking vindt plaats op basis van de gerechtvaardigde belangen van MintT (d.w.z. om haar contractuele verplichtingen jegens de Klant na te komen en om de beheerder die is aangesteld om het MyISA-platform te beheren te identificeren en te beheren). Informatie over hoe MintT deze persoonsgegevens verwerkt is opgenomen in BIJLAGE A - KENNISGEVING AAN DE BEHEERDER, ook beschikbaar op https://mintt.care/legaldocs/NoticeAdmin-NL.
15.1.2 De Klant verbindt zich ertoe een kopie van de inhoud van BIJLAGE A - KENNISGEVING AAN DE BEHEERDER aan de beheerder die binnen de Klant is aangesteld om de toegang tot het MyISA platform en de diensten te beheren, alsmede alle updates of wijzigingen die door MintT aan de Klant worden verstrekt.
15.2 Verwerking van persoonsgegevens door MintT als verwerker ten behoeve van de Klant
15.2.1 In het kader van de uitvoering van de Overeenkomst verwerkt MintT persoonsgegevens ten behoeve van de Klant en treedt zij op als verwaerker, waarbij de Klant als verwerkingsverantwoordelijke optreedt.
15.2.2 BIJLAGE B - ONDERAANNEMINGSOVEREENKOMST bevat de toepasselijke contractbepalingen die zijn aangevuld op basis van de standaardcontractbepalingen tussen verwerkingsverantwoordelijken en verwerkers uit hoofde van artikel 28, lid 7, van Verordening (EU) 2016/679 van het Europees Parlement en de Raad van 4 juni 2021 (UITVOERINGSBESLUIT (EU) 2021/915 VAN DE COMMISSIE). De partijen verbinden zich ertoe BIJLAGE B - ONDERAANNEMINGSOVEREENKOMST tegelijk met het contract te tekenen.
15.2.3 De Klant garandeert dat de persoonsgegevens zijn verzameld in overeenstemming met elke rechtstreeks toepasselijke verordening van de Europese Unie waaronder, zonder beperking, Verordening (EU) 2016/679 van 27 april 2016 betreffende de bescherming van natuurlijke personen in verband met de verwerking van persoonsgegevens en betreffende het vrije verkeer van die gegevens en tot intrekking van Richtlijn 95/46/EG (Algemene Verordening Gegevensbescherming - "AVG"), alsmede elke van de AVG afgeleide handeling, Belgische wet en Belgische Koninklijk Besluit tot uitvoering van de AVG, met inbegrip van de wet van 30 juli 2018 betreffende de bescherming van natuurlijke personen met betrekking tot de verwerking van persoonsgegevens en (ii) elke soortgelijke toepasselijke wetgeving van landen buiten de Europese Unie ("Privacywetgeving"). Voorts garandeert de Klant dat hij op grond van de Privacywetgeving bevoegd is MintT toe te staan deze persoonsgegevens te verwerken. Dit omvat, maar is niet beperkt tot, de naleving door de Klant van zijn verplichtingen om persoonsgegevens te verwerken overeenkomstig een geldige rechtsgrondslag en om de krachtens de Privacywetgeving vereiste informatie aan de betrokkene te verstrekken. Voorts vrijwaart de Klant MintT tegen elke claim of klacht van een betrokkene in verband met de dienstverlening en de verwerking van persoonsgegevens van de Klant.
16. Producten van derden
De producten van MintT kunnen bepaalde producten van derden bevatten of daarvan vergezeld gaan die aan de Klant worden verstrekt onder voorwaarden die afwijken van de Overeenkomst, of die vereisen dat MintT aan de Klant een aparte gebruikersovereenkomst, bepaalde kennisgevingen en/of andere gerelateerde informatie verstrekt. Op het gebruik door de Klant van een product van een derde waarvoor MintT een aparte gebruikersovereenkomst, kennisgevingen of andere gerelateerde informatie heeft vastgesteld, zijn de daarin opgenomen voorwaarden van toepassing. De Overeenkomst is niet van toepassing op dergelijke producten van derden. Daarnaast kan MintT, via bepaalde API's (Application Programming Interfaces), de Klant toestaan om de diensten geheel of gedeeltelijk te integreren in een beheerplatform van een derde partij ("Derdenplatform").
17. Duur en einde van de Overeenkomst
17.1 De Overeenkomst treedt in werking op de in de Offerte vermelde datum. Tenzij uitdrukkelijk anders vermeld in de Offerte, bedraagt de initiële periode van de Overeenkomst 36 maanden (de "Initiële Periode"). Na het verstrijken van de Initiële Periode wordt de Overeenkomst automatisch verlengd voor opeenvolgende periodes van drie (3) jaar (de "Aanvullende Periodes"), bij gebreke van een schriftelijke opzegging door één van beide Partijen aan de andere Partij, ten minste drie (3) maanden voor het verstrijken van de Initiële Periode of de op dat moment lopende Aanvullende Periode, al naar gelang het geval.
17.2 De Klant heeft het recht de Overeenkomst te ontbinden indien de Klant de wezenlijke wijzigingen van deze Algemene Voorwaarden, die MintT tenminste dertig (30) kalenderdagen voor de aangekondigde datum van inwerkingtreding van deze wijzigingen aan de Klant heeft medegedeeld, niet aanvaardt. De Klant dient MintT binnen dertig (30) kalenderdagen na de kennisgeving van deze wijzigingen door MintT schriftelijk per aangetekend schrijven in kennis te stellen van zijn bezwaren tegen de wezenlijke wijzigingen in de Algemene Voorwaarden, alsmede van zijn voornemen de Overeenkomst te beëindigen. De Sectie 5.3 is van toepassing in het kader van een aanpassing van de prijzen en tarieven.
17.3 De Klant heeft het recht de Overeenkomst op te zeggen, zonder dat hij daarvoor een bijzondere reden hoeft aan te voeren, door betaling van een vergoeding die overeenkomt met zes (6) maanden diensten.
17.4 Elke Partij kan de Overeenkomst beëindigen zonder aansprakelijkheid jegens de andere Partij en zonder dat gerechtelijke stappen nodig zijn:
(a) indien de andere Partij een bepaling van de Overeenkomst wezenlijk schendt en (indien herstel mogelijk is) de schending niet herstelt binnen dertig (30) kalenderdagen na schriftelijke kennisgeving van de schending aan die Partij; of
(b) in geval van een beslissing of bevel tot ontbinding of faillissement van de andere Partij, of omstandigheden die een bevoegde rechtbank machtigen om over de ontbinding van de andere Partij te beslissen; of
(c) indien de andere Partij haar activiteiten staakt of dreigt te staken.
17.5 Wanneer de Overeenkomst om welke reden dan ook wordt beëindigd:
(a) de Klant de (eventuele) gehuurde producten teruggeeft; en
(b) de Ontvanger verwijdert uiterlijk dertig (30) kalenderdagen na het einde van de Overeenkomst alle Vertrouwelijke Informatie van de Bekendmakende Partij (met schriftelijke bevestiging), met uitzondering van routinematige back-ups en kopieën die nodig zijn voor de verdediging van de rechten van de Partijen (die onderworpen blijven aan de vertrouwelijkheidsverplichtingen van de Overeenkomst).
17.6 De Klant wordt niet ontheven van zijn verplichting tot betaling van alle uit hoofde van de Overeenkomst verschuldigde bedragen tot de datum van opschorting, afloop of beëindiging van de Overeenkomst.
18. REFERENTIE
De Klant geeft MintT toestemming om de naam van de Klant in zijn klantenlijst te vermelden. De Klant stemt er verder mee in dat MintT in haar marketingmateriaal en op de websites van MintT mag verwijzen naar het feit dat de Klant gebruik maakt van de diensten van MintT. De Klant verleent MintT een niet-exclusieve en royaltyvrije licentie om het handelsmerk en logo van de Klant te gebruiken in het marketingmateriaal van MintT. MintT zal alle redelijke schriftelijke instructies van de Klant met betrekking tot dergelijk gebruik opvolgen. Deze licentie wordt uitsluitend aan MintT verleend gedurende de looptijd van de Overeenkomst.
19. Diverse
19.1 De Overeenkomst wordt beheerst door en geïnterpreteerd overeenkomstig het Belgische recht, zonder rekening te houden met enige andere rechtskeuze of collisieregels (Belgisch, buitenlands of internationaal) die zouden leiden tot de aanwijzing van het recht van een ander rechtsgebied dan België als het toepasselijke recht.
19.2 Elk geschil met betrekking tot de geldigheid, de interpretatie, de uitvoering of de beëindiging van de Overeenkomst en/of de diensten is onderworpen aan de exclusieve bevoegdheid van de Franstalige rechtbanken van Brussel (België).
19.3 De Overeenkomst bevat de volledige overeenkomst tussen de Partijen met betrekking tot het onderwerp waarop het betrekking heeft en bevat alles wat de Partijen hebben onderhandeld en overeengekomen in verband met deze Overeenkomst. Zij vervangt en annuleert elke overeenkomst, mededeling, aanbod, voorstel of briefwisseling, mondeling dan wel schriftelijk, die eerder tussen de Partijen is uitgewisseld of aangegaan en betrekking heeft op hetzelfde onderwerp. Geen enkele wijziging of aanpassing van de Overeenkomst is van kracht tenzij deze schriftelijk is en ondertekend is door naar behoren gemachtigde vertegenwoordigers van de Partijen.
19.4 Niets in de Overeenkomst is bedoeld om een partnerschap tussen de Partijen tot stand te brengen, of machtigt een Partij om als agent voor de andere Partij op te treden. Geen van beide Partijen heeft de bevoegdheid om voor en namens de andere Partij op te treden of de andere Partij anderszins te binden.
19.5 Zonder voorafgaande schriftelijke toestemming van MintT is de Klant niet toegestaan zijn rechten of verplichtingen uit de Overeenkomst geheel of gedeeltelijk aan derden over te dragen, over te dragen, daarvoor een vergoeding te ontvangen, uit te besteden of anderszins te gelde te maken.
19.6 MintT kan te allen tijde haar rechten of verplichtingen uit de Overeenkomst geheel of gedeeltelijk toewijzen, overdragen, vergoed krijgen, uitbesteden of anderszins te gelde maken aan derden. MintT mag de uitvoering van haar verplichtingen uit de Overeenkomst ook uitbesteden, in welk geval MintT jegens de Klant volledig aansprakelijk blijft voor de uitvoering van de uitbestede delen van de diensten.
19.7 Het staat MintT vrij de Overeenkomst geheel of gedeeltelijk of haar rechten en/of verplichtingen uit de Overeenkomst over te dragen aan haar dochterondernemingen of aan derden, in een vorm en structuur die MintT geschikt acht. Dit lid is van toepassing op elk type overdracht van rechten of verplichtingen uit hoofde van de Overeenkomst, hetzij als een individueel actief, hetzij als onderdeel van een overdracht van een universaliteit of van een activiteitstak, met inbegrip van, maar niet beperkt tot, een fusie, splitsing, inbreng van een universaliteit of van een activiteitstak, liquidatie, faillissement of transformatie van MintT.
19.8 Elke afstand van een recht moet uitdrukkelijk en schriftelijk gebeuren.
19.9 Indien een bepaling (of een deel van een bepaling) van de Overeenkomst door een rechtbank of een administratieve autoriteit met rechtsbevoegdheid ongeldig, onuitvoerbaar of onwettig wordt verklaard, blijven de overige bepalingen van toepassing. Indien een dergelijke ongeldige, onwettige of niet-afdwingbare bepaling de volledige aard van de Overeenkomst aantast, tracht elk van de Partijen onverwijld te goeder trouw te onderhandelen over een rechtsgeldige vervangende bepaling. Indien binnen dertig (30) dagen geen overeenstemming over een dergelijke bepaling is bereikt, heeft elke Partij het recht de Overeenkomst te beëindigen met een schriftelijke kennisgeving van dertig (30) dagen.
19.10 MintT is niet aansprakelijk voor vertraging of niet-nakoming van haar verplichtingen uit hoofde van de Overeenkomst als gevolg van overmacht. Indien MintT wordt getroffen door een geval van overmacht, zal zij de Klant zo spoedig mogelijk in kennis stellen van de aard, de ernst en de vermoedelijke gevolgen voor het vermogen van MintT om haar verplichtingen uit hoofde van de Overeenkomst na te komen. Niettegenstaande het voorgaande zal MintT alle redelijke inspanningen leveren om haar verplichtingen onder de Overeenkomst te blijven uitvoeren voor de duur van de overmachtsituatie.
Bijlagen
Lijst van bijlagen:
A. BIJLAGE A - KENNISGEVING AAN DE BEHEERDER
B. BIJLAGE B - ONDERAANNEMINGSOVEREENKOMST
BIJLAGE A - KENNISGEVING AAN DE BEHEERDER
MintT - Mededeling over de bescherming van persoonsgegevens voor de beheerder van het MyISA-platform
1. Inleiding. Het doel van deze mededeling inzake gegevensbescherming (de "Mededeling") is u te informeren over de wijze waarop MintT NV (een vennootschap naar Belgisch recht, met maatschappelijke zetel te Louizalaan 251, 1000 Brussel, ingeschreven bij de Kruispuntbank voor Ondernemingen onder nummer 0544.636.885, "MintT") bepaalde persoonsgegevens over u verwerkt in haar hoedanigheid van exploitant van het MyISA-platform.
2. Verwerkingsverantwoordelijke. MintT is verantwoordelijk voor de verwerking van uw persoonsgegevens zoals beschreven in deze Mededeling.
3. Categorieën van verwerkte persoonsgegevens. De verzamelde en verwerkte persoonsgegevens omvatten de volgende gegevens: naam, achternaam, naam van de werkgever; gebruikersnaam (e-mailadres) en wachtwoord; toegangs- en wijzigingslogboeken; en toegangs- en wijzigingsrechten.
4. Doeleinden van de verwerking . De persoonsgegevens worden verwerkt voor het beheer en de administratie van de toegang tot het MyISA-platform (in de mate u de door uw werkgever aangewezen beheerder bent).
5. Rechtmatigheid van de verwerking. MintT beroept zich op haar gerechtvaardigde belangen om de verwerking uit te voeren (d.w.z. om haar contractuele verplichtingen aan uw werkgever na te komen en om de beheerder te identificeren en te beheren die is aangesteld om het MyISA-platform te beheren).
6. Doorgiften van uw persoonsgegevens aan derden. In het algemeen zal MintT uw persoonsgegevens niet doorgeven aan derden, behalve voor die overdrachten die (i) zijn toegestaan door de toepasselijke wetgeving of (ii) waarnaar in deze paragraaf of elders in deze Mededeling wordt verwezen. Persoonsgegevens worden overgedragen aan externe dienstverleners en onderaannemers (in verband met data hosting) met betrekking tot wie MintT passende maatregelen heeft genomen voor de bescherming van uw persoonsgegevens, in overeenstemming met de toepasselijke wetgeving, en uitsluitend voor de in deze Mededeling beschreven verwerkingsdoeleinden. Voor zover het gaat om doorgifte van uw persoonsgegevens naar landen buiten de Europese Economische Ruimte die volgens de Europese Commissie geen passend niveau van bescherming van persoonsgegevens bieden, zal MintT ervoor zorgen dat er maatregelen worden getroffen in overeenstemming met de toepasselijke wetgeving, zoals het ondertekenen van standaardcontractbepalingen van de Europese Commissie.
7. Veiligheid. MintT heeft passende technische en organisatorische maatregelen genomen om uw persoonsgegevens te beschermen tegen onwettige of ongeoorloofde vernietiging, verlies, wijziging, aantasting, gebruik, toegang, openbaarmaking of enige andere onwettige of ongeoorloofde verwerking. Om deze veiligheid te garanderen gebruikt MintT onder andere encryptie van de communicatie tussen servers.
8. Duur van bewaring van de persoonsgegevens. MintT zal uw persoonsgegevens verwijderen na maximaal zes maanden na (i) het einde van uw aanstelling als beheerder door uw werkgever of (ii) de deactivering van de MyISA platformdiensten bij uw werkgever.
9. Uw rechten. U heeft het recht op toegang tot uw persoonsgegevens zoals verzameld en verwerkt door MintT en op rectificatie van onjuistheden of verwijdering in bepaalde beperkte gevallen of in het geval dat het niet nodig is. In het algemeen hebt u ook het recht om uw toestemming te allen tijde in te trekken wanneer de verwerking is gebaseerd op uw toestemming. Een dergelijke intrekking van uw toestemming heeft geen gevolgen voor de rechtmatigheid van de verwerking op basis van toestemming die vóór die intrekking heeft plaatsgevonden. In sommige gevallen hebt u ook recht van gegevensoverdraagbaarheid. U hebt het recht een klacht in te dienen bij een toezichthoudende autoriteit, met name in de lidstaat van de Europese Unie waar u gewoonlijk verblijft, werkt of waar de inbreuk zou hebben plaatsgevonden, indien u van mening bent dat de verwerking van uw persoonsgegevens een inbreuk vormt op het toepasselijke recht. Om uw rechten uit te oefenen, kunt u (i) contact opnemen met uw werkgever die uw verzoek zal doorsturen naar MintT, (ii) contact opnemen met MintT door een schriftelijk en ondertekend verzoek te sturen naar MintT op het e-mailadres privacy@mintt.care of naar het postadres MintT NV - Louizalaan 251, 1000 Brussel, België, samen met een kopie van uw identiteitskaart of een ander document waaruit blijkt dat u de persoon bent op wie de persoonsgegevens betrekking hebben.
10. Contacten. MintT SA - Louizalaan 251, 1000 Brussel, België - E-mail: privacy@mintt.care.
Functionaris voor gegevensbescherming (DPO): The Privacy Office, Hochstrasse 81, 4700 Eupen, België - Email: mailto: DPO@mintt.care
BIJLAGE B - ONDERAANNEMINGSOVEREENKOMST
Standaardcontractbepalingen tussen verwerkingsverantwoordelijken en verwerkers uit hoofde van artikel 28, lid 7, van de AVG
AFDELING I
Bepaling 1 - Doel en toepassingsgebied
a) Het doel van deze standaardcontractbepalingen (hierna “de bepalingen” genoemd) is te zorgen voor de naleving van artikel 28, leden 3 en 4, van Verordening (EU) 2016/679 van het Europees Parlement en de Raad van 27 april 2016 betreffende de bescherming van natuurlijke personen in verband met de verwerking van persoonsgegevens en betreffende het vrije verkeer van die gegevens en tot intrekking van Richtlijn 95/46/EG (algemene verordening gegevensbescherming).
b) De in bijlage I vermelde verwerkingsverantwoordelijken en verwerkers hebben met deze bepalingen ingestemd teneinde te zorgen voor de naleving van artikel 28, leden 3 en 4, van Verordening (EU) 2016/679 en/of artikel 29, leden 3 en 4, van Verordening (EU) 2018/1725.
c) Deze bepalingen zijn van toepassing op de verwerking van persoonsgegevens als gespecificeerd in bijlage II.
d) De bijlagen I tot en met IV maken integrerend deel uit van de bepalingen.
e) Deze bepalingen laten de verplichtingen die op de verwerkingsverantwoordelijke rusten krachtens Verordening (EU) 2016/679 en/of Verordening (EU) 2018/1725 onverlet.
Bepaling 2 - Onveranderlijkheid van de bepalingen
a) De partijen verbinden zich ertoe de bepalingen niet te wijzigen, tenzij om informatie aan de bijlagen toe te voegen of de daarin vervatte informatie bij te werken.
b) Dit belet de partijen niet om de in deze bepalingen neergelegde standaardcontractbepalingen op te nemen in een bredere overeenkomst, of om andere bepalingen of aanvullende waarborgen toe te voegen, mits deze niet direct of indirect in strijd zijn met de bepalingen of afbreuk doen aan de grondrechten of fundamentele vrijheden van betrokkenen.
Bepaling 3 - Interpretatie
a) Wanneer in deze bepalingen de termen worden gebruikt die zijn gedefinieerd in Verordening (EU) 2016/679 respectievelijk Verordening (EU) 2018/1725, hebben die termen dezelfde betekenis als in die verordening.
b) Deze bepalingen moeten worden gelezen en geïnterpreteerd in het licht van de bepalingen van Verordening (EU) 2016/679 respectievelijk Verordening (EU) 2018/1725.
c) Deze bepalingen mogen niet worden geïnterpreteerd op een wijze die indruist tegen de rechten en verplichtingen waarin Verordening (EU) 2016/679/Verordening (EU) 2018/1725 voorziet of op een wijze die afbreuk doet aan de grondrechten of fundamentele vrijheden van de betrokkenen.
Bepaling 4 - Hiërarchie
In geval van tegenstrijdigheid tussen deze standaardcontractbepalingen en de bepalingen van gerelateerde overeenkomsten tussen de partijen die reeds bestaan op het tijdstip waarop met deze standaardcontractbepalingen wordt ingestemd of die na dat tijdstip worden gesloten, prevaleren deze standaardcontractbepalingen.
[Bepaling 5 - Facultatief (niet gehandhaafd)
AFDELING II - VERPLICHTINGEN VAN PARTIJEN
Bepaling 6 - Beschrijving van de verwerking(en)
De bijzonderheden van de verwerkingen, en met name de categorieën persoonsgegevens en de doeleinden van de verwerking waarvoor de persoonsgegevens namens de verwerkingsverantwoordelijke worden verwerkt, zijn gespecificeerd in bijlage II.
Bepaling 7 - Verplichtingen van de partijen
7.1. Instructies
a) De verwerker verwerkt persoonsgegevens uitsluitend op basis van schriftelijke instructies van de verwerkingsverant woordelijke, tenzij een op de verwerker van toepassing zijnde Unierechtelijke of lidstaatrechtelijke bepaling hem tot verwerking verplicht. In dat geval stelt de verwerker de verwerkingsverantwoordelijke, voorafgaand aan de verwerking, in kennis van dat wettelijk voorschrift, tenzij de wetgeving dit om gewichtige redenen van algemeen belang verbiedt. De verwerkingsverantwoordelijke kan ook tijdens de verwerking van persoonsgegevens steeds verdere instructies geven. Deze instructies worden altijd schriftelijk vastgelegd.
b) De verwerker stelt de verwerkingsverantwoordelijke onmiddellijk in kennis als de instructies van de verwerkingsverantwoordelijke naar het oordeel van de verwerker inbreuk maken op Verordening (EU) 2016/679/Verordening (EU) 2018/1725 of de toepasselijke gegevensbeschermingsbepalingen van de Unie of de lidstaten.
7.2. Doelbinding
De verwerker verwerkt de persoonsgegevens uitsluitend voor het specifieke doel of de specifieke doeleinden van de verwerking, zoals beschreven in bijlage II, tenzij hij verdere instructies van de verwerkingsverantwoordelijke krijgt.
7.3. Duur van de verwerking van persoonsgegevens
Verwerking door de verwerker vindt slechts plaats gedurende de in bijlage II vastgestelde tijdspanne.
7.4. Beveiliging van de verwerking
a) De verwerker treft ten minste de in bijlage III gespecificeerde technische en organisatorische maatregelen om de beveiliging van de persoonsgegevens te waarborgen. Dit houdt onder meer in dat de gegevens worden beschermd tegen een inbreuk op de beveiliging die leidt tot de vernietiging, het verlies, de wijziging of de ongeoorloofde verstrekking van of ongeoorloofde toegang tot de gegevens, hetzij per ongeluk hetzij onrechtmatig (inbreuk in verband met persoonsgegevens). Bij de beoordeling van het passende beveiligingsniveau houden de partijen naar behoren rekening met de stand van de techniek, de uitvoeringskosten, de aard, de reikwijdte, de context en de doeleinden van de verwerking en de risico’s voor de betrokkenen.
b) De verwerker verleent zijn personeel slechts toegang tot de persoonsgegevens die worden verwerkt voor zover dat strikt noodzakelijk is voor de uitvoering, het beheer en de monitoring van de overeenkomst. De verwerker waarborgt dat de tot het verwerken van de ontvangen persoonsgegevens gemachtigde personen zich ertoe hebben verbonden vertrouwelijkheid in acht te nemen of door een passende wettelijke verplichting van vertrouwelijkheid zijn gebonden.
7.5. Gevoelige gegevens
Indien de verwerking betrekking heeft op persoonsgegevens waaruit ras of etnische afkomst, politieke opvattingen, religieuze of levensbeschouwelijke overtuigingen, of het lidmaatschap van een vakbond blijken, of betrekking heeft op genetische gegevens of biometrische gegevens met het oog op de unieke identificatie van een persoon, of gegevens over gezondheid, gegevens met betrekking tot iemands seksueel gedrag of seksuele gerichtheid of gegevens betreffende strafrechtelijke veroordelingen en strafbare feiten (hierna “gevoelige gegevens” genoemd), voorziet de verwerker in specifieke beperkingen en/of aanvullende waarborgen.
7.6. Documentatie en naleving
a) De partijen kunnen aantonen dat aan deze bepalingen is voldaan.
b) De verwerker behandelt verzoeken van de verwerkingsverantwoordelijke inzake de verwerking van gegevens overeenkomstig deze bepalingen onverwijld en adequaat.
c) De verwerker stelt de verwerkingsverantwoordelijke alle informatie ter beschikking die nodig is om aan te tonen dat is voldaan aan de in deze bepalingen vastgestelde verplichtingen die rechtstreeks voortvloeien uit Verordening (EU) 2016/679 en/of Verordening (EU) 2018/1725. Op verzoek van de verwerkingsverantwoordelijke staat de verwerker ook regelmatig, of indien er aanwijzingen van niet-naleving zijn, audits toe van de onder deze bepalingen vallende verwerkingsactiviteiten en draagt de verwerker aan die audits bij. Bij het nemen van een beslissing over een toetsing of audit kan de verwerkingsverantwoordelijke rekening houden met relevante certificeringen van de verwerker.
d) De verwerkingsverantwoordelijke kan ervoor kiezen de audit zelf uit te voeren of een onafhankelijke auditor daartoe opdracht te geven. De audits kunnen ook inspecties in de bedrijfsruimten of fysieke faciliteiten van de verwerker omvatten en worden, in voorkomend geval, tijdig aangekondigd.
e) De partijen stellen de in deze bepaling bedoelde informatie, met inbegrip van de resultaten van eventuele audits, op verzoek ter beschikking van de bevoegde toezichthoudende autoriteit/autoriteiten.
7.7. Gebruik van subverwerkers
a) De verwerker heeft de algemene toestemming van de verwerkingsverantwoordelijke om subverwerkers in dienst te nemen die op een overeengekomen lijst staan in Bijlage IV. De verwerker stelt de verwerkingsverantwoordelijke ten minste een maand van tevoren specifiek schriftelijk in kennis van voorgenomen wijzigingen van die lijst door toevoeging of vervanging van subverwerkers, zodat de verwerkingsverantwoordelijke voldoende tijd heeft om vóór de indienstneming van de betrokken subverwerker(s) bezwaar te kunnen maken tegen dergelijke wijzigingen. De verwerker verstrekt de verwerkingsverantwoordelijke de informatie die nodig is om deze laatste in staat te stellen zijn recht van bezwaar uit te oefenen.
b) Wanneer de verwerker een subverwerker in dienst neemt voor de uitvoering van specifieke verwerkingen (namens de verwerkingsverantwoordelijke), doet hij dit door middel van een overeenkomst die de subverwerker in wezen dezelfde verplichtingen inzake gegevensbescherming oplegt als die welke op grond van deze bepalingen aan de verwerker worden opgelegd. De verwerker zorgt ervoor dat de subverwerker voldoet aan de verplichtingen die krachtens deze bepalingen en Verordening (EU) 2016/679 en/of Verordening (EU) 2018/1725 op de verwerker rusten.
c) Op verzoek van de verwerkingsverantwoordelijke verstrekt de verwerker de verwerkingsverantwoordelijke een kopie van een dergelijke subverwerkingsovereenkomst en van alle latere wijzigingen daarvan. Voor zover nodig ter bescherming van bedrijfsgeheimen of andere vertrouwelijke informatie, met inbegrip van persoonsgegevens, kan de verwerker de tekst van de overeenkomst bewerken alvorens de kopie te delen.
d) De verwerker blijft ten opzichte van de verwerkingsverantwoordelijke volledig verantwoordelijk voor de uitvoering van de verplichtingen van de subverwerker overeenkomstig zijn overeenkomst met de verwerker. De verwerker stelt de verwerkingsverantwoordelijke in kennis van elk verzuim van de subverwerker om zijn contractuele verplichtingen na te komen.
e) De verwerker komt met de subverwerker een derdenbeding overeen waarbij — ingeval de verwerker feitelijk is verdwenen, rechtens is opgehouden te bestaan of insolvent is geworden — de verwerkingsverantwoordelijke het recht heeft de overeenkomst met de subverwerker te beëindigen en de subverwerker te gelasten de persoonsgegevens te wissen of terug te geven.
7.8. Internationale doorgiften
a) Doorgifte van gegevens aan een derde land of een internationale organisatie door de verwerker geschiedt uitsluitend op basis van schriftelijke instructies van de verwerkingsverantwoordelijke of om te voldoen aan een specifieke eis uit hoofde van het Unierecht of het lidstatelijke recht waaraan de verwerker is onderworpen, en vindt plaats in overeenstemming met hoofdstuk V van Verordening (EU) 2016/679 of Verordening (EU) 2018/1725.
b) De verwerkingsverantwoordelijke stemt ermee in dat wanneer de verwerker overeenkomstig bepaling 7.7 een subverwerker in dienst neemt voor het uitvoeren van specifieke verwerkingen (namens de verwerkingsverantwoordelijke) en die verwerkingen een doorgifte van persoonsgegevens in de zin van hoofdstuk V van Verordening (EU) 2016/679 inhouden, de verwerker en de subverwerker de naleving van hoofdstuk V van Verordening (EU) 2016/679 kunnen waarborgen door gebruik te maken van standaardcontractbepalingen die door de Commissie zijn vastgesteld overeenkomstig artikel 46, lid 2, van Verordening (EU) 2016/679, mits aan de voorwaarden voor het gebruik van die standaardcontractbepalingen is voldaan.
Bepaling 8 - Bijstand aan de verwerkingsverantwoordelijke
a) De verwerker stelt de verwerkingsverantwoordelijke onverwijld in kennis van elk verzoek dat hij van de betrokkene heeft ontvangen. De verwerker antwoordt niet zelf op het verzoek, tenzij de verwerkingsverantwoordelijke daartoe toestemming heeft gegeven.
b) De verwerker staat de verwerkingsverantwoordelijke bij bij het vervullen van zijn verplichtingen om te reageren op verzoeken van betrokkenen tot uitoefening van hun rechten, en houdt daarbij rekening met de aard van de verwerking. Bij het nakomen van zijn verplichtingen uit hoofde van de punten a) en b) volgt de verwerker de instructies van de verwerkingsverantwoordelijke.
c) De verwerker heeft niet alleen de verplichting de verwerkingsverantwoordelijke bij te staan overeenkomstig bepaling 8, punt b), maar staat de verwerkingsverantwoordelijke ook bij bij het waarborgen van de naleving van de volgende verplichtingen, waarbij rekening wordt gehouden met de aard van de gegevensverwerking en de informatie waarover de verwerker beschikt:
1) de verplichting om een beoordeling uit te voeren van het effect van de beoogde verwerkingen op de bescherming van persoonsgegevens (een “gegevensbeschermingseffectbeoordeling”) wanneer een bepaalde soort verwerking waarschijnlijk een hoog risico inhoudt voor de rechten en vrijheden van natuurlijke personen;
2) de verplichting om de bevoegde toezichthoudende autoriteit/autoriteiten voorafgaand aan de verwerking te raadplegen wanneer uit een gegevensbeschermingseffectbeoordeling blijkt dat de verwerking een hoog risico zou opleveren indien de verwerkingsverantwoordelijke geen maatregelen neemt om dat risico te beperken;
3) de verplichting om ervoor te zorgen dat persoonsgegevens accuraat en actueel zijn, door de verwerkingsverantwoordelijke onverwijld in te lichten wanneer de verwerker ervan kennis heeft gekregen dat de gegevens die hij verwerkt onjuist of achterhaald zijn;
4) de verplichtingen in artikel 32 van Verordening (EU) 2016/679.
d) De partijen stellen in bijlage III de passende technische en organisatorische maatregelen vast op grond waarvan de verwerker de verwerkingsverantwoordelijke bij de toepassing van deze bepaling moet bijstaan, alsmede de omvang en de omvang van de vereiste bijstand.
Bepaling 9 - Kennisgeving van een inbreuk in verband met persoonsgegevens
In het geval van een inbreuk in verband met persoonsgegevens werkt de verwerker samen met de verwerkingsverant woordelijke en staat hij hem bij opdat de verwerkingsverantwoordelijke kan voldoen aan zijn verplichtingen uit hoofde van de artikelen 33 en 34 van Verordening (EU) 2016/679 of de artikelen 34 en 35 van Verordening (EU) 2018/1725, indien van toepassing, waarbij rekening wordt gehouden met de aard van de verwerking en de informatie waarover de verwerker beschikt.
9.1. Inbreuk in verband met gegevens die door de verwerkingsverantwoordelijke worden verwerkt
In geval van een inbreuk in verband met persoonsgegevens die door de verwerkingsverantwoordelijke worden verwerkt, staat de verwerker de verwerkingsverantwoordelijke bij:
a) bij het zonder onnodige vertraging melden van de inbreuk in verband met persoonsgegevens aan de bevoegde toezichthoudende autoriteit/autoriteiten nadat de verwerkingsverantwoordelijke er kennis van heeft gekregen, indien relevant (tenzij het onwaarschijnlijk is dat de inbreuk in verband met persoonsgegevens een risico inhoudt voor de rechten en vrijheden van natuurlijke personen);
b) bij het verkrijgen van onderstaande informatie die overeenkomstig artikel 33, lid 3, van Verordening (EU) 2016/679 in de kennisgeving van de verwerkingsverantwoordelijke moet worden vermeld en ten minste omvat:
1) de aard van de inbreuk in verband met persoonsgegevens, waar mogelijk onder vermelding van de categorieën van betrokkenen en persoonsgegevensregisters in kwestie en, bij benadering, het aantal betrokkenen en persoonsgegevensregisters in kwestie;
2) de waarschijnlijke gevolgen van de inbreuk in verband met persoonsgegevens;
3) de maatregelen die de verwerkingsverantwoordelijke heeft voorgesteld of genomen om de inbreuk in verband met persoonsgegevens aan te pakken, waaronder, in voorkomend geval, de maatregelen ter beperking van de eventuele nadelige gevolgen daarvan.
Indien en voor zover al deze informatie niet op hetzelfde moment kan worden verstrekt, bevat de oorspronkelijke kennisgeving de dan beschikbare informatie en wordt verdere informatie vervolgens onverwijld verstrekt zodra deze beschikbaar is;
c) bij het naleven, overeenkomstig artikel 34 van Verordening (EU) 2016/679, van de verplichting om de betrokkene de inbreuk in verband met persoonsgegevens onverwijld mee te delen, wanneer de inbreuk in verband met persoonsgegevens waarschijnlijk een hoog risico inhoudt voor de rechten en vrijheden van natuurlijke personen.
9.2. Inbreuk in verband met gegevens die door de verwerker worden verwerkt
In geval van een inbreuk in verband met persoonsgegevens die door de verwerker worden verwerkt, stelt de verwerker, nadat hij kennis heeft gekregen van de inbreuk, de verwerkingsverantwoordelijke daarvan onverwijld in kennis. Deze kennisgeving bevat ten minste:
a) een beschrijving van de aard van de inbreuk (waar mogelijk onder vermelding van de categorieën betrokkenen en gegevensregisters in kwestie en, bij benadering, het aantal betrokkenen en gegevensregisters in kwestie);
b) de gegevens van een contactpunt waar meer informatie over de inbreuk in verband met persoonsgegevens kan worden verkregen;
c) de waarschijnlijke gevolgen van de inbreuk en de maatregelen die zijn genomen of worden voorgesteld om deze aan te pakken, onder meer om de mogelijke negatieve gevolgen ervan te beperken.
Indien en voor zover al deze informatie niet op hetzelfde moment kan worden verstrekt, bevat de oorspronkelijke kennisgeving de dan beschikbare informatie en wordt verdere informatie vervolgens onverwijld verstrekt zodra deze beschikbaar is;
De partijen vermelden in bijlage III alle andere elementen die door de verwerker moeten worden verstrekt wanneer hij de verwerkingsverantwoordelijke bijstaat bij de naleving van de verplichtingen van de verwerkingsverantwoordelijke uit hoofde van de de artikelen 33 en 34 van Verordening (EU) 2016/679.
AFDELING III - SLOTBEPALINGEN
Bepaling 10 - Niet-naleving van de bepalingen en beëindiging
a) Onverminderd eventuele bepalingen van Verordening (EU) 2016/679 en/of Verordening (EU) 2018/1725 kan de verwerkingsverantwoordelijke, ingeval de verwerker zijn verplichtingen uit hoofde van deze bepalingen niet nakomt, de verwerker opdracht geven de verwerking van persoonsgegevens op te schorten totdat deze aan deze bepalingen voldoet of de overeenkomst wordt beëindigd. Wanneer de verwerker om welke reden dan ook niet aan deze bepalingen kan voldoen, stelt hij de verwerkingsverantwoordelijke daarvan onverwijld in kennis.
b) De verwerkingsverantwoordelijke heeft het recht de overeenkomst te beëindigen voor zover deze de verwerking van persoonsgegevens overeenkomstig deze bepalingen betreft, indien:
1) de verwerkingsverantwoordelijke de verwerking van persoonsgegevens door de verwerker overeenkomstig punt a) heeft opgeschort en de naleving van deze bepalingen niet binnen een redelijke termijn en in elk geval binnen één maand na de opschorting wordt hervat;
2) de verwerker deze bepalingen of zijn verplichtingen uit hoofde van Verordening (EU) 2016/679 en/of Verordening (EU) 2018/1725 wezenlijk of voortdurend schendt;
3) de verwerker niet voldoet aan een bindend besluit van een bevoegde rechter of de bevoegde toezichthoudende autoriteit/autoriteiten met betrekking tot zijn verplichtingen uit hoofde van deze bepalingen of Verordening (EU) 2016/679 en/of Verordening (EU) 2018/1725.
c) De verwerker heeft het recht de overeenkomst op te zeggen voor zover het daarbij gaat om de verwerking van persoonsgegevens krachtens deze bepalingen, indien de verwerkingsverantwoordelijke, nadat de verwerker hem er overeenkomstig bepaling 7.1, punt b), van in kennis heeft gesteld dat zijn instructies inbreuk maken op de toepasselijke wettelijke vereisten, aandringt op naleving van de instructies.
d) Na de beëindiging van de overeenkomst wist de verwerker, naar keuze van de verwerkingsverantwoordelijke, alle persoonsgegevens die namens de verwerkingsverantwoordelijke zijn verwerkt en bevestigt hij tegenover de verwerkingsverantwoordelijke dat hij dit heeft gedaan, of zendt hij alle persoonsgegevens terug aan de verwerkingsverantwoordelijke en verwijdert hij bestaande kopieën, tenzij het Unierecht of het lidstatelijke recht de opslag van de persoonsgegevens voorschrijft. Totdat de gegevens zijn gewist of teruggeven, blijft de verwerker ervoor zorgen dat deze bepalingen worden nageleefd.
BIJLAGE I - Lijst van partijen
Verwerkingsverantwoordelijk:
Identiteit en contactgegevens van de verwerkingsverantwoordelijk en, in voorkomend geval, van de functionaris voor gegevensbescherming, opgenomen in het Pre-installatieformulier van de ondertekende Offerte
Verwerker:
MintT NV, een vennootschap naar Belgisch recht met maatschappelijke zetel te Louizalaan 251, 1000 Brussel, België en ingeschreven bij de Kruispuntbank voor Ondernemingen onder nummer 0544.636.885
Functionaris voor gegevensbescherming: The Privacy Office, Hochstrasse 81, 4700 Eupen, België - Email: DPO@mintt.care
Naam, functie en contactgegevens van de contactpersoon: Sabine Mersch - TPO < sme@tpo.solutions>
BIJLAGE II - Beschrijving van de verwerking
Categorieën betrokkenen van wie persoonsgegevens worden verwerkt:
Personeelsleden van de Klant die de interface gebruiken, bewoners en/of patiënten, bezoekers
Categorieën verwerkte persoonsgegevens :
- Met betrekking tot de personeelsleden van de Klant die de interface gebruiken: naam, voornaam, professioneel e-mailadres, logboeken over het gebruik van de interface,
- Met betrekking tot de bewoner en/of de patiënt: 3D-gegevens
- Met betrekking tot bezoekers: 3D-gegevens
Verwerkte gevoelige gegevens (indien van toepassing) en toegepaste beperkingen of waarborgen die ten volle rekening houden met de aard van de gegevens en de betrokken risico’s, zoals strikte doelbinding, toegangsbeperkingen (met inbegrip van toegang voor enkel personeel dat een gespecialiseerde opleiding heeft gevolgd), het bijhouden van een register inzake de toegang tot de gegevens, beperkingen voor verdere doorgifte of aanvullende beveiligingsmaatregelen: Niet van toepassing.
Aard van de verwerking:
Vastlegging van ruwe sensorgegevens, omzetting in 3D-gegevens, opslag van 3D-gegevens, raadpleging ten behoeve van moderatie en annotatie, verstrekking aan de Klant, anonimisering
Doeleinde(n) waarvoor de persoonsgegevens namens de verwerkingsverantwoordelijke worden verwerkt:
Beheer en administratie van gebruikerstoegang, platformondersteuning en sensoronderhoud, genereren van 3D-gegevens, detectie van gebeurtenissen, melding van gebeurtenissen, moderatie van gebeurtenissen, verificatie van de moderatie van gebeurtenissen, melding van waarschuwingen, beheer van waarschuwingen, bevestiging van waarschuwingen, bevestiging van interventies, weergave van beelden in real time
Duur van de verwerking:
Een maand.
Voor verwerking door (sub)verwerkers, ook het voorwerp, de aard en de duur van de verwerking vermelden:
Digital Ocean: opslag van 3D-gegevens en logs. De gegevens worden verwerkt gedurende een periode van één maand vanaf het moment van vastlegging.
Ecritel: opslag volgens de HDS-norm van 3D-gegevens en logs. De gegevens worden verwerkt gedurende een periode van één maand vanaf het moment van vastlegging.
BIJLAGE III - Technische en organisatorische maatregelen, met inbegrip van technische en organisatorische maatregelen om de beveiliging van de gegevens te waarborgen
1. Controle van de organisatie
De verwerker (MintT NV) heeft passende technische en organisatorische maatregelen genomen en handhaaft deze om ongeoorloofde of onrechtmatige verwerking van persoonsgegevens en onopzettelijk verlies, vernietiging of beschadiging van persoonsgegevens te voorkomen.
1.1. Beleid en procedures
De verwerker (MintT NV) heeft een beleid en normen voor informatiebeveiliging vastgesteld en toegepast.
Individuele maatregelen :
- Samenstellen, bijwerken en uitvoeren van richtlijnen voor de verwerking van persoonsgegevens.
- De organisatie heeft een veiligheidshandvest
1.2. Bewustmaking en opleiding
Alle personeelsleden (werknemers en contractanten) krijgen een verplichte jaarlijkse opleiding over informatiebeveiliging en vertrouwelijkheid van gegevens.
Individuele maatregelen :
- Er worden informatiesessies over gegevensbescherming georganiseerd
- Er wordt regelmatig informatie gestuurd over nieuwe gegevensbeschermingsprocessen die voor de respectieve gebruikers van belang zijn, afhankelijk van hun rol.
- Er worden informatiesessies over gegevensbeveiliging georganiseerd
- De veiligheid wordt regelmatig onder de aandacht van het personeel gebracht door middel van e-mail herinneringen.
1.3. Personeelsveiligheid
Alle personeelsleden tekenen een geheimhoudingsverklaring.
Individuele maatregelen :
• Het personeel ondertekende zijn arbeidsovereenkomst met een specifieke vertrouwelijkheidsclausule.
1.4. Veilige archivering
Alle documenten worden na de bewaartermijn gearchiveerd of vernietigd volgens het schema voor gegevensbeheer en -bewaring.
Individuele maatregelen :
- Er is een archiefbeheerproces gedefinieerd.
- Er zijn specifieke toegangsregelingen voor gearchiveerde gegevens getroffen, aangezien het gebruik van een archief specifiek en uitzonderlijk is.
- Verouderde archieven worden veilig vernietigd.
- De levensduur van digitale informatie is voldoende gewaarborgd.
- De gearchiveerde gegevens zijn alleen toegankelijk voor een specifieke afdeling die er toegang toe heeft.
1.5. Verwijdering/vernietiging van gegevens
Documenten en dossiers worden niet langer dan nodig bewaard. Documenten en dossiers worden na de bewaartermijn vernietigd om de wettelijke voorschriften niet te overtreden.
Individuele maatregelen :
- Een veilige procedure voor de vernietiging van gegevens, met inbegrip van bewaartermijnen, is voorzien.
- De gegevens worden veilig uit de apparaten verwijderd voordat ze worden weggegooid of naar een derde partij worden gestuurd voor reparatie of aan het einde van het huurcontract.
- Wij gebruiken alleen gecontroleerde of gecertificeerde software voor het wissen van gegevens.
2. Logische toegangscontrole
De verwerker (MintT NV) beschikt over procedures om ongeoorloofde toegang tot persoonsgegevens te voorkomen. De toegang tot informatiesystemen is gebaseerd op de beginselen van "least privilege" en "need to know".
2.1. Beleid en procedures
De verwerker (MintT NV) heeft een toegangscontrolebeleid en daarmee verband houdende processen, doelstellingen en procedures vastgesteld die relevant zijn voor het risicobeheer en de verbetering van de informatiebeveiliging om resultaten te leveren die in overeenstemming zijn met ons algemeen beleid en onze algemene doelstellingen.
Individuele maatregelen :
- Er is een toegangscontrolebeleid opgesteld, met inbegrip van doel, doelgroep en doelstellingen.
- Dit toegangscontrolebeleid omvat procedures, verwachte gevolgen voor personen en beveiligingsmaatregelen.
- Het toegangscontrolebeleid wordt regelmatig herzien, ten minste eenmaal per jaar.
2.2. Scheiding van gegevens
De verwerker (MintT NV) identificeert, classificeert, labelt en verwerkt de gegevens en past gegevensbeschermingsmechanismen toe die passen bij het niveau van vertrouwelijkheid en gevoeligheid.
Individuele stappen :
- Er zijn verschillende soorten informatie gedefinieerd.
- Documenten en e-mails met vertrouwelijke gegevens worden specifiek gemarkeerd.
- Verplichting om op elke pagina van papieren of elektronische documenten die gevoelige gegevens bevatten een zichtbare en uitdrukkelijke mededeling te plaatsen, overeenkomstig artikel 9 AVG
- De servers waarop de databanken staan, worden niet gebruikt voor andere functies, zoals surfen op websites, toegang tot e-mail, enz.
- Databases worden niet opgeslagen op publiek toegankelijke locaties zoals webmappen, een tijdelijke partitie, enz.
- Databases worden niet opgeslagen op publiek toegankelijke locaties zoals webmappen, een tijdelijke partitie, enz.
2.3. Beheer van gebruikerstoegang
De verwerker (MintT NV) kent toegangsrechten tot de informatiesystemen toe op basis van de beginselen "need to know" en "least privilege".
Individuele stappen :
- Gebruikers moeten zich authenticeren voordat zij toegang krijgen tot persoonsgegevens.
- Aan gebruikers worden individuele gebruikers-ID's gekoppeld en gedeelde toegangs-ID's worden beperkt. Indien dit onvermijdelijk is, moeten gedeelde toegangsgegevens door het management worden goedgekeurd en in voorkomend geval worden geregistreerd.
- In de systemen zijn de taken en verantwoordelijkheidsgebieden gescheiden om de toegang van de gebruikers te beperken tot alleen die gegevens die strikt noodzakelijk zijn voor de uitvoering van hun werk.
- Een gebruiker wordt onmiddellijk verwijderd als hij/zij geen toegang meer heeft tot een ruimte of een IT-middel, en/of als hij/zij de organisatie verlaat.
- Jaarlijks worden de toegangsrechten herzien om ongebruikte accounts te identificeren en te verwijderen en de rechten en rollen van elke gebruiker opnieuw in te stellen.
- Alleen gekwalificeerde personen hebben toegang tot de beheertools en -interfaces.
- Aan gebruikers wordt toegang verleend op basis van het concept van de laagste rechten.
- Serverbeheeroperaties moeten worden uitgevoerd via een speciale dienst of een eindpuntdienst waarvoor sterke authenticatie vereist is.
- De fysieke en logische toegang tot de diagnose- en configuratiepoorten moet worden gecontroleerd.
- Er zijn passende maatregelen genomen om het veilige beheer van IT-systemen en met name van Active Directory-servers te waarborgen.
- Het gebruik van beheerdersaccounts is beperkt tot IT-personeel.
2.4. Beheer van wachtwoorden
The processor (MintT SA) has put in place the following procedures to prevent unauthorised access to personal data. De verwerker (MintT NV) heeft de volgende procedures ingesteld om ongeoorloofde toegang tot persoonsgegevens te voorkomen.
Individuele maatregelen :
- Mintt houdt zich aan de aanbevelingen van de CNIL met betrekking tot wachtwoorden, met name bij de eerste toegang tot de site of na een reset van het wachtwoord.
- Wijzig bij het activeren van de toepassing de standaardwachtwoorden en schakel de standaardaccounts uit.
- Gebruik van beleid dat bepaalde criteria vereist voor het aanmaken van wachtwoorden, zoals tekenlengte, tekens, enz.
- Specifiek wachtwoordbeleid voor beheerders.
- Wijzig wachtwoorden wAlle systemen waarin gevoelige gegevens als gedefinieerd in artikel 9 AVG worden verwerkt, worden in een speciale (geïsoleerde) omgeving geïmplementeerd.
- anneer een beheerder de organisatie verlaat of bij vermoeden van compromittering.
Elke toepassing heeft een aparte rekening.
2.5. Beheer van de kwetsbaarheden
Kwetsbaarheden worden naar behoren geïdentificeerd, gedetecteerd, geclassificeerd en geprioriteerd, en worden onderworpen aan herstel, validatie en voortdurende controle.
Individuele maatregelen :
- De functie "updates automatisch installeren" voor alle kritieke besturingssystemen is altijd ingeschakeld.
- Bescherming tegen aanvallen op databases via SQL-code-injectie, scripts.
- Er worden ook systemen gebruikt om aanvallen op kritieke systemen of servers op te sporen en te voorkomen.
2.6. Vertrouwelijkheidscontroles
De organisatie verzamelt, gebruikt, bewaart, deelt en beschermt persoonlijke informatie in verband met de diensten die zij verleent.
Individuele benaderingen :
- Voor het gebruik van andere dan de strikt noodzakelijke cookies wordt de toestemming van personen gevraagd.
- Persoonlijke gegevens worden niet verzonden via een URL, zoals ID's of wachtwoorden.
2.7. Beheer van activa
De activa van de organisatie worden geïnventariseerd, geclassificeerd volgens hun gevoeligheid en er wordt een informatie-eigenaar aangewezen.
Individuele maatregelen :
- Beperking van het aantal geïmplementeerde componenten. De onderdelen worden gecontroleerd en bijgewerkt.
3. Toegangsregistratie
De toegang tot de middelen van de organisatie wordt bewaakt om schendingen van het IT-beveiligingsbeleid op te sporen en gebeurtenissen of andere beveiligingsincidenten te registreren.
3.1. Logging en controle
De organisatie registreert en beoordeelt alle significante activiteiten op al haar informatiesystemen.
Individuele maatregelen :
- Er is een logsysteem ingevoerd op basis van de "Veiligheidsaanbevelingen voor de invoering van een logboeksysteem" van het ANSSI.
- Prioritaire informatie en raadpleging van de vertegenwoordigers van het personeel, met name van degenen wier activiteiten worden geregistreerd.
- Procedures die beschrijven hoe de toegang tot gegevens moet worden gelogd en regelmatige controle van de logs om eventuele anomalieën op te sporen.
- Verbod op het gebruik van logboekinformatie voor andere doeleinden dan het waarborgen van het correcte gebruik van de verwerkte informatie.
4. Systeem voor het beheer van beveiligingsincidenten
De verwerker (MintT NV) volgt het beheersysteem voor beveiligingsincidenten om de schade als gevolg van informatiebeveiligingsincidenten tot een minimum te beperken en om toezicht te houden op en te leren van informatiebeveiligingsincidenten.
4.1. Beleid en procedures
De verwerker (MintT NV) beschikt over processen om incidenten in de toekomst te ontdekken, te beheren en te voorkomen.
Individuele maatregelen :
- Gebruik van vastgestelde procedures om de gegevensbeschermingsautoriteit in kennis te stellen van elke inbreuk op de gegevensbeveiliging.
4.2. Reactie op incidenten
De verwerker (MintT NV) heeft een effectief incidentenbestrijdingsplan ontwikkeld, opgesteld en regelmatig herzien dat duidelijk de rollen, verantwoordelijkheden en activiteiten specificeert die moeten worden gevolgd bij het reageren op een informatiebeveiligingsincident.
Individuele stappen :
- De verwerkingsverantwoordelijke zo spoedig mogelijk in kennis stellen van elke anomalie of elk veiligheidsincident.
- Zodra een beveiligingsincident is gemeld en geregistreerd, wordt het geëvalueerd om te bepalen wat de beste aanpak is.
- Beleid voor het beheer van incidenten en inbreuken op persoonsgegevens en bewustmaking van wat gebruikers moeten doen in geval van een beveiligingsincident.
- Bij een beveiligingsincident worden de door CERT-FR gespecificeerde maatregelen toegepast. Toewijzing van eigenaars, duidelijke apparaatacties, tijdschema's voor een gebeurtenis of incident op het gebied van informatiebeveiliging.
5. Controle op openbaarmaking
De verwerker (MintT NV) beschikt over controles om ervoor te zorgen dat de uitgewisselde informatie wordt beschermd tegen onderschepping, kopiëren, wijziging, misleiding en vernietiging.
5.1. Beleid en procedures
De organisatie heeft beleid opgesteld, gedocumenteerd, regelmatig herzien en bijgewerkt om de bescherming van informatie in de netwerken en de informatieverwerkingsfaciliteiten die deze ondersteunen te waarborgen.
Individuele maatregelen :
- Er is een beleid vastgesteld en uitgevoerd dat regelmatige software-updates en patchbeheer verplicht stelt.
5.2. Controle op openbaarmaking
De organisatie zorgt voor de correcte en veilige werking van de informatieverwerkingsfaciliteiten, de bescherming van de integriteit van de software en de waarborging van de vertrouwelijkheid en integriteit van de elektronische communicatie.
Individuele maatregelen :
- Werkstations loggen automatisch uit na een bepaalde periode van inactiviteit om ongeoorloofde toegang te voorkomen.
- De toegestane communicatiepoorten zijn beperkt tot die welke noodzakelijk zijn voor het correcte gebruik van de op het werkstation geïnstalleerde toepassingen.
- Regelmatig bijwerken van antivirussoftware
- Beheerdersrechten worden niet gegeven aan gebruikers die geen expertise op het gebied van IT-beveiliging hebben.
- Vertrouwelijke gegevens worden veilig behandeld en verwijderd.
- Toepassing van maatregelen ter bescherming tegen diefstal, waaronder het zichtbaar markeren van apparatuur en het beperken van de gevolgen daarvan, met inbegrip van automatische vergrendeling en versleuteling.
- De communicatiepoorten zijn beperkt tot die welke strikt noodzakelijk zijn voor de goede werking van de geïnstalleerde toepassingen. Alleen de noodzakelijke IP-protocollen (Internet Protocol) zijn toegestaan.
5.3. Mobiele apparaten
De organisatie heeft bepaalde voorzorgsmaatregelen genomen om het risico van compromittering tot een minimum te beperken en de beveiliging van informatie en infrastructuur te waarborgen.
Individuele maatregelen :
- Beheerskader voor mobiele apparatuur voor veilig telewerken en gebruik van mobiele apparatuur.
- Het uitschakelen van de auto-run functie om ongeoorloofde verspreiding, wijziging, verwijdering of vernietiging van informatie in de media te voorkomen.
- Jaarlijkse bewustmaking van de gebruikers van de specifieke risico's van het gebruik van mobiele instrumenten
- Gecontroleerde back-up en synchronisatie van mobiele apparaten ter bescherming tegen verlies van opgeslagen gegevens.
- Gericht gebruik van encryptie van de harde schijf in laptops.
- Automatisch uitloggen van smartphones uit een sessie na een bepaalde periode van inactiviteit om onbevoegde toegang te voorkomen en authenticatie om ze te ontgrendelen.
- Bij gebruik op openbare plaatsen, gebruik van een privacyfilter op de schermen van mobiele apparaten.
5.4. Besturingssysteem
De organisatie zorgt ervoor dat het besturingssysteem (OS) de vertrouwelijkheid, integriteit en beschikbaarheid in stand houdt. OS-beveiliging beschermt systemen en gegevens tegen bedreigingen, virussen, wormen, enz.
Individuele maatregelen :
- Gebruik van actuele besturingssystemen.
- Installatie van kritieke besturingssysteemupdates zonder vertraging, met automatische wekelijkse controles.
5.5. Bescherming van het netwerk
De organisatie waarborgt de vertrouwelijkheid, integriteit en beschikbaarheid van de netwerkinfrastructuur en biedt gecontroleerde toegang tot netwerkbronnen en -diensten op basis van bedrijfs- en beveiligingsvereisten.
Individuele maatregelen :
- Maximale beperking van de internettoegang door het blokkeren van niet-essentiële diensten zoals peer-to-peer, enz.
- Het WIFI-netwerk is beveiligd
- Gebruik van OTP-verificatie van gebruikers
- Gebruik van externe toegangsservers met veilige VPN-toegang
- Inkomende/uitgaande gegevensstromen worden gefilterd en beperkt tot de noodzakelijke stromen (firewall- en proxyconfiguratie en servers)
- Gebruik van SSH of directe fysieke toegang tot apparaten.
- Gebruikers hebben geen ongefilterde toegang tot het Internet
- Draadloze netwerken of wifi zijn gecodeerd met behulp van een beveiligingsalgoritme (WPA2)
- Gebruik van de door de ANSSI gepubliceerde aanbevelingen voor de beveiliging van websites, TLS en Wi-Fi.
- Scannen van netwerkapparaten om netwerkapparaten en hun details te vinden, zoals apparaatstatus, responstijd en IP-adres.
- Informatie van gebruikers wanneer hun inhoud wordt geanalyseerd.
- Gebruik van een DMZ-netwerk voor vanaf het Internet toegankelijke servers en firewalls om de netwerken te scheiden.
5.6. Encryptie
De organisatie ontwerpt en implementeert processen voor het beheer, het genereren, verspreiden, opslaan, archiveren, vernietigen, intrekken en wijzigen van sleutels die in cryptografische systemen worden gebruikt.
Individuele stappen :
- Gebruik van het TLS-protocol (ter vervanging van SSL) om encryptie en authenticatie te garanderen voor alle online gegevensuitwisseling.
- Geen gebruik van onbeveiligde servers.
- Gebruik van het TLS-protocol op alle websites, waarbij alleen de meest recente versie wordt gebruikt en de correcte uitvoering ervan wordt gecontroleerd.
- Alle webpagina's en servers gebruiken TLS in hun communicatie.
- Verwijderbare media en mobiele apparaten worden gecodeerd voordat ze worden gedeeld.
- Gebruik van een versleutelde online e-maildienst bij het delen van gevoelige documenten per e-mail op basis van de aanbevelingen van CNIL-fiche 17.
- Gebruik van het HTTPS-protocol om de vertrouwelijkheid en de authenticatie van de ontvangende server voor bestandsoverdrachten te garanderen.
- Bij het verzenden van gegevens over het netwerk wordt de vertrouwelijkheid van geheimen (encryptiesleutels, wachtwoorden, enz.) verbeterd door ze over een apart kanaal te verzenden.
- Het gebruik van openbare-sleutelalgoritmen om de vertrouwelijkheid en integriteit van de communicatie, alsmede de authenticatie van de afzender te waarborgen.
- Bescherming van geheime sleutels met beperkende toegangsrechten en een veilig wachtwoord.
- Gebruik van een procedure voor sleutelbeheer en certificering.
- Het begrip en de toepassing van de voornaamste door de CNIL omschreven beginselen inzake cryptologie en versleuteling moeten in acht worden genomen.
- Het gebruik en de geldigheid van het elektronische certificaat controleren en ervoor zorgen dat het geldig is
- De gebruikte versleutelingsoplossing: de GNU Privacy Guard software, die gebruik maakt van asymmetrische cryptografie.
6. IT bedrijfscontinuïteitsbeheer
De organisatie zorgt ervoor dat de IT-diensten die kritieke bedrijfsprocessen en de verwerking van persoonsgegevens ondersteunen, ook bij een grote storing worden voortgezet.
6.1. Beleid en procedures
De organisatie zorgt ervoor dat gedocumenteerde plannen en reactie- en herstelprocedures worden ontwikkeld en goedgekeurd.
Individuele stappen :
- Een IT-bedrijfscontinuïteitsplan wordt toegepast en bevat een lijst van de betrokken personen.
- De verantwoordelijke personen die in geval van cyberbeveiligingsincidenten in kennis worden gesteld, worden geïdentificeerd
- Het bedrijfscontinuïteitsplan houdt rekening met de richtsnoeren van het SGDSN.
6.2. Back-up
De organisatie zorgt voor back-up en herstel van kritieke bedrijfs- en persoonsgegevens om de beschikbaarheid en integriteit van gegevens bij een bedrijfsonderbreking te handhaven.
Individuele maatregelen :
- Gegevens worden niet opgeslagen op het werkstation.
- Het gebruik van clouddiensten die standaard op een apparaat zijn geïnstalleerd als instrument voor back-up of synchronisatie is verboden.
- Dagelijkse incrementele back-ups en volledige back-ups op regelmatige tijdstippen worden uitgevoerd en geverifieerd.
- Back-upgegevens worden beschermd met dezelfde strenge controles die worden gebruikt om de database zelf te beschermen.
- Wanneer back-ups via het netwerk worden verzonden, worden zij samen met het transmissiekanaal gecodeerd.
- Back-ups van gegevens worden op verschillende locaties opgeslagen.
- De back-upplannen en het herstel van de back-upgegevens worden regelmatig getest.
- Gebruik van redundante opslag en gegevensopslag virtualisatie (RAID) technologie voor betere prestaties en beschikbaarheid.
6.3. Controles van het IT-bedrijfscontinuïteitsbeheer
De organisatie voert controles uit om het IT-bedrijfscontinuïteitsbeheer te vergemakkelijken, teneinde de veerkracht van activa en diensten te waarborgen.
Individuele maatregelen :
- Back-up stroomvoorziening aanwezig voor volledige bescherming van kritieke IT-apparatuur.
7. Risicobeheer van de toeleveringsketen
Alle contractuele en/of commerciële relaties met derden die toegang hebben tot de informatie of informatieverwerkingsfaciliteiten van de organisatie moeten overeengekomen informatiebeveiligingsbepalingen omvatten om de naleving van de informatiebeveiligingseisen van de organisatie te waarborgen.
7.1. Beleid en procedures
De organisatie heeft beleid en procedures ontwikkeld en vastgesteld voor het beheer van risico's in de toeleveringsketen.
Individuele maatregelen :
- Registratie van alle onderhoudswerkzaamheden in een register.
- Veiligheidsclausule in onderhoudscontracten met dienstverleners.
- Ondertekening van een contract (DPA) met de verwerkers, waarin het onderwerp, de duur en het doel van de verwerking en de verplichtingen van elke partij worden vastgelegd.
- Het contract bevat vertrouwelijkheidsclausules voor gegevens die met derden en onderaannemers worden gedeeld.
- De contracten bevatten clausules over minimumnormen voor de authenticatie van gebruikers.
- Het contract bevat ook bepalingen over de teruggave van gegevens en/of de vernietiging ervan aan het einde van het contract.
- Het contract bevat regels voor het beheer en de rapportage van incidenten.
- De overeenkomst bevat de verplichtingen van de verwerker uit hoofde van artikel 28 van de AVG.
- Verificatie van de aanwezigheid van garanties over de feitelijke geografische locatie van de gegevens of zonder dat de legitimiteit van de doorgifte van gegevens buiten de Europese Economische Ruimte is gewaarborgd.
- ISO 27001-certificeringsprocedure wordt uitgevoerd en specifieke nationale voorschriften worden gevolgd.
7.2. Veiligheidscontroles
De organisatie zorgt ervoor dat leveranciers over aanvaardbare niveaus van gegevensbescherming en informatiebeveiliging beschikken om de vertrouwelijkheid, integriteit en beschikbaarheid van informatie te beschermen en in stand te houden.
Individuele maatregelen :
- Aangewezen beheerder die derden aanstuurt en toezicht houdt op hun werk.
- Het IT-beveiligingsbeleid van dienstverleners controleren alvorens een contract met hen te ondertekenen.
- Verificatie dat gegevens overeenkomstig hun gevoeligheid worden versleuteld of dat er ten minste procedures of technologieën voorhanden zijn.
- Controle van de versleuteling van de gegevensoverdracht (bv. HTTPS-verbinding, VPN, enz.).
- Audit van netwerkbeveiligingscontroles, toegangslogs en -audits, verstrekken en verwijderen van toegang, authenticatie, beheer van toegangsrechten, enz.
- Controle op de naleving van artikel 28 van de AVG - Verplichtingen van de verwerker.
8. Fysieke toegangscontrole
The organisation uses industry best practices to protect itself against physical and logical attacks as well as natural disasters, such as fire, earthquakes, floods, etc. De organisatie gebruikt de beste praktijken uit de sector om zich te beschermen tegen fysieke en logische aanvallen en natuurrampen, zoals brand, aardbevingen, overstromingen, enz.
8.1. Fysieke veiligheidscontroles
De organisatie beschikt over adequate controles om activa, informatiesystemen en werknemers te beschermen tegen fysieke en milieubedreigingen.
Individuele maatregelen :
- Installatie en regelmatig testen van inbraakalarmen.
- Installatie van rookmelders en brandblusapparatuur, jaarlijkse controle.
- Het veiligstellen van sleutels en codes voor toegang tot de gebouwen.
- Er is een risicoanalyse van de gebouwen uitgevoerd.
- Het bijhouden en regelmatig bijwerken van een lijst van personen die toegang hebben tot de gebouwen.
- Toepassing van de regels en methoden voor het controleren van de toegang van bezoekers, bezoekers worden uit de openbare ontvangstruimte begeleid door een persoon van uw organisatie.
- Bescherming van IT-apparatuur met brandpreventiesysteem, ononderbroken stroomvoorziening, airconditioning, vochtigheidscontrole.
- Jaarlijks onderhoud van de airconditioning en de omvormers.
- Alleen bevoegd personeel heeft toegang tot afgeschermde gebieden.
- Regelmatig de toegangsrechten voor afgeschermde gebieden opnieuw beoordelen en bijwerken, en deze zo nodig verwijderen.
9. Aanschaf, ontwikkeling en onderhoud van hardware en software
De organisatie zorgt ervoor dat de beveiligingsvereisten worden vastgesteld en overeengekomen vóór - en dat passende controles op de informatiebeveiliging worden ingesteld tijdens - de aankoop, de ontwikkeling en het onderhoud van hardware en software.
9.1. Beveiliging van applicaties
Er wordt systeemplanning uitgevoerd en de vereisten zijn gedefinieerd voordat een IT-systeem wordt geselecteerd, ontwikkeld, ingezet en geïmplementeerd.
Individuele maatregelen :
- Automatische beveiligingsupdates zijn ingeschakeld en worden automatisch uitgevoerd.
- Verbod op het downloaden/installeren van applicaties van het Internet of van onbeveiligde bronnen.
- Beveiligingscontrole van de software en hardware die in het IT-systeem van de organisatie worden gebruikt.
- Applicaties worden bijgewerkt wanneer kritieke beveiligingsfouten zijn vastgesteld en verholpen.
9.2. Ontwikkeling van veilige software
De organisatie heeft een Secure Software Development Life Cycle (SSDLC) opgesteld voor planning, analyse van eisen, ontwerp, ontwikkeling en testen.
Individuele stappen :
- Privacy en veiligheid worden vanaf de ontwerpfase geïntegreerd tijdens de ontwikkeling van applicaties, hetgeen van invloed is op de keuze van de architectuur (gedecentraliseerd of gecentraliseerd), de functionaliteiten (snelle anonimisering, gegevensminimalisering), de technologieën (encryptie), enz.
- Minimalisering van vrije tekstinvoer of commentaarvelden bij de ontwikkeling van applicaties en diensten.
- Het ontwikkelen en testen van software gebeurt in een IT-omgeving die gescheiden is van de productieomgeving. Gebruik van dummy- of anonieme gegevens.
- Gebruik van fictieve persoonsgegevens tijdens de ontwikkelings- en testfase.
- Security by Design of Secure Software Development Life Cycle (SSDLC) tijdens de ontwikkeling van applicaties.
- Bij de ontwikkeling van software wordt prioriteit gegeven aan gegevensverwerving en registratietechnieken die het verzamelen van gegevens tot een minimum beperken.
- De gegevensformaten worden aangepast aan de gekozen bewaartermijn.
- Gebruikersprofielen worden aangemaakt tijdens de ontwikkeling van applicaties.
- Het CNIL-artikel over vrije tekstvermeldingen en commentaarzones wordt geraadpleegd tijdens de ontwikkeling van de applicaties.
- Afhankelijk van de applicatie, gebruik van handtekeningen in de uitvoerbare code om ervoor te zorgen dat er geen wijzigingen in de code zijn aangebracht.
BIJLAGE IV - Lijst van subverwerkers
1. Digital Ocean LLC, een vennootschap naar het recht van de staat New York, met hoofdkantoor te 101 Avenue of the Americas, 10th Floor, New York, NY 10013.
Contact: https://www.digitalocean.com/support/
Beschrijving van de verwerking: Data hosting.
2. Ecritel, een vennootschap naar Frans recht, met maatschappelijke zetel te 84 rue Villeneuve, 92110 Clichy, Frankrijk, en ingeschreven bij de RCS Nanterre onder ondernemingsnummer 332 484 021, Siret 332 484 021 000 99.
Contact: https://www.ecritel.fr/fr/solutions/ecritel-medical-hosting-hds/
Beschrijving van de verwerking: Data hosting.
Neem gerust contact met ons op. We beantwoorden uw vragen graag.
Stel je vraag