Verwerkersovereenkomst
Laatst bijgewerkt
Deze verwerkersovereenkomst (“Verwerkersovereenkomst” (DPA)) beschrijft hoe Galah Enterprises Pty Ltd (ACN 682 927 779), handelend onder de naam DS160.io (“DS160.io”), persoonsgegevens verwerkt namens een zakelijke klant die gebruikmaakt van een zakelijke werkruimte van DS160.io (de “Klant” (Customer)). Zij maakt deel uit van de Algemene Voorwaarden van DS160.io (de “Overeenkomst” (Agreement)) en treedt in werking wanneer de Klant deze aanvaardt, op een van de wijzen die artikel 1(e) van de Overeenkomst beschrijft: door het vakje aan te vinken of op “Ik aanvaard deze Voorwaarden” te klikken, door een overeenkomst met DS160.io te ondertekenen, of door te betalen voor of gebruik te maken van een zakelijke werkruimte.
1. Definities
Begrippen die hier niet zijn gedefinieerd, hebben de betekenis die de AVG (Verordening (EU) 2016/679) eraan geeft. “Gegevensbeschermingsrecht” (Data Protection Law) betekent de AVG, de UK GDPR en de UK Data Protection Act 2018, de Zwitserse federale wet betreffende gegevensbescherming, en elke andere gegevensbeschermingswetgeving die van toepassing is op de Persoonsgegevens van de Klant. “Persoonsgegevens van de Klant” (Customer Personal Data) betekent de in Bijlage I beschreven persoonsgegevens die DS160.io namens de Klant verwerkt. “Aanvrager” (Applicant) betekent een persoon van wie het DS-160-formulier in de werkruimte van de Klant wordt opgesteld. “Subverwerker” (Sub-processor) betekent een derde die DS160.io inschakelt om Persoonsgegevens van de Klant te verwerken. “Modelcontractbepalingen” (SCCs) betekent de standaardcontractbepalingen die als bijlage zijn gevoegd bij Uitvoeringsbesluit (EU) 2021/914 van de Commissie.
2. Rollen en toepassingsgebied
De Klant is de verwerkingsverantwoordelijke voor de Persoonsgegevens van de Klant en DS160.io is zijn verwerker. Deze Verwerkersovereenkomst heeft uitsluitend betrekking op Persoonsgegevens van de Klant: de aanvragersgegevens in de werkruimte van de Klant. DS160.io verwerkt de eigen account- en factuurgegevens van de Klant, en de aanmeldgegevens van zijn medewerkers, als verwerkingsverantwoordelijke op grond van zijn privacybeleid.
Bijlage I beschrijft het onderwerp, de duur, de aard en het doel van de verwerking, de soorten persoonsgegevens en de categorieën van betrokkenen.
3. Verplichtingen van de Klant
De Klant is ervoor verantwoordelijk dat hij over een rechtmatige grondslag beschikt voor de verwerking die hij opdraagt, en dat hij Aanvragers de informatie verstrekt die de artikelen 13 en 14 AVG vereisen. Omdat het DS-160-formulier vraagt naar gezondheid en naar arrestaties en veroordelingen, is de Klant in het bijzonder verantwoordelijk voor een voorwaarde op grond van artikel 9 AVG voor de antwoorden over gezondheid en een grondslag op grond van artikel 10 AVG voor de antwoorden over het strafrechtelijk verleden, bijvoorbeeld de uitdrukkelijke toestemming van de Aanvrager, voordat die antwoorden via DS160.io worden ingevoerd of verzameld.
De instructies van de Klant aan DS160.io zijn deze Verwerkersovereenkomst, de Overeenkomst, en het gebruik en de configuratie van DS160.io door de Klant, met inbegrip van het versturen van cliëntlinks, het invoeren en bewerken van antwoorden en het starten van een indiening via CEAC.
4. Verplichtingen van DS160.io
Instructies. DS160.io verwerkt Persoonsgegevens van de Klant uitsluitend op basis van de gedocumenteerde instructies van de Klant, ook wat betreft doorgiften buiten de EER en het VK, tenzij de wet anders vereist; in dat geval stelt DS160.io de Klant daarvan vooraf in kennis, tenzij de wet dat verbiedt. DS160.io stelt de Klant in kennis als het van mening is dat een instructie inbreuk maakt op het Gegevensbeschermingsrecht.
Vertrouwelijkheid. Iedereen die DS160.io machtigt om Persoonsgegevens van de Klant te verwerken, is gebonden aan een schriftelijke geheimhoudingsverplichting en krijgt passende training op het gebied van privacy en beveiliging. Medewerkers van DS160.io openen de werkruimte van de Klant of de aanvraag van een Aanvrager uitsluitend met toestemming van de Klant om een probleem te onderzoeken, en zien verder alleen de diagnostische registraties van mislukte indieningsruns.
Beveiliging. DS160.io treft de technische en organisatorische maatregelen uit Bijlage II en houdt deze ten minste even beschermend als daar beschreven.
Bijstand. Rekening houdend met de aard van de verwerking helpt DS160.io de Klant:
- bij het beantwoorden van verzoeken van Aanvragers die hun rechten uitoefenen. De Klant kan antwoorden van Aanvragers in zijn werkruimte zelf inzien, rectificeren en verwijderen; DS160.io zorgt voor de verwijdering van de gegevens van een Aanvrager en verstrekt kopieën op verzoek van de Klant. DS160.io stuurt elk verzoek dat het rechtstreeks ontvangt over Persoonsgegevens van de Klant door naar de Klant en beantwoordt het niet, behalve op instructie van de Klant;
- bij het nakomen van zijn verplichtingen op grond van de artikelen 32 tot en met 36 AVG, met inbegrip van gegevensbeschermingseffectbeoordelingen en voorafgaande raadpleging, met de informatie waarover DS160.io beschikt.
5. Inbreuken in verband met persoonsgegevens
DS160.io stelt de Klant zonder onnodige vertraging, en in elk geval binnen 48 uur, in kennis nadat het kennis heeft gekregen van een inbreuk in verband met persoonsgegevens die Persoonsgegevens van de Klant treft. De melding beschrijft, voor zover op dat moment bekend, de aard van de inbreuk, de categorieën en het geschatte aantal betrokken Aanvragers en registraties, de waarschijnlijke gevolgen, en de genomen of voorgestelde maatregelen, en DS160.io vult deze aan naarmate het meer te weten komt. DS160.io neemt redelijke maatregelen om de inbreuk in te dammen en meldt deze niet aan een toezichthoudende autoriteit of aan Aanvragers, behalve op instructie van de Klant of wanneer de wet dat vereist.
6. Subverwerkers
De Klant verleent DS160.io een algemene toestemming om Subverwerkers in te schakelen. De Subverwerkers die op de datum van deze Verwerkersovereenkomst zijn ingeschakeld, staan vermeld in Bijlage III.
DS160.io geeft de Klant ten minste 30 dagen vooraf kennis, per e-mail aan de eigenaar van de werkruimte en door Bijlage III bij te werken, voordat het een Subverwerker toevoegt of vervangt. De Klant kan binnen die termijn op redelijke gronden van gegevensbescherming bezwaar maken; als de partijen het bezwaar niet kunnen oplossen, kan de Klant zijn gebruik van DS160.io beëindigen op grond van artikel 5(c) van de Overeenkomst, met een pro-rata terugbetaling van eventuele ongebruikte vooruitbetaalde Vergoedingen.
DS160.io legt elke Subverwerker bij schriftelijke overeenkomst gegevensbeschermingsverplichtingen op die ten minste de bescherming van deze Verwerkersovereenkomst bieden, en blijft jegens de Klant aansprakelijk voor de nakoming door elke Subverwerker.
7. Internationale doorgiften
DS160.io verwerkt Persoonsgegevens van de Klant op zijn eigen servers in zijn hoofdkantoor in de Verenigde Staten, en zijn Subverwerkers bevinden zich in de Verenigde Staten. Wanneer de Klant onder de AVG valt en een doorgifte aan DS160.io een doorgifte aan een derde land is, sluiten de partijen Module 2 (verwerkingsverantwoordelijke aan verwerker) van de Modelcontractbepalingen, die door verwijzing zijn opgenomen, met de Klant als gegevensexporteur en DS160.io als gegevensimporteur, en met de volgende keuzes:
- Clausule 7 (koppelingsclausule) is niet van toepassing;
- Clausule 9: optie 2 (algemene schriftelijke toestemming), met de kennisgevingstermijn uit artikel 6;
- Clausule 11: de facultatieve formulering is niet van toepassing;
- Clausule 13: de bevoegde toezichthoudende autoriteit is zoals bepaald in Bijlage I;
- Clausules 17 en 18: het recht en de rechterlijke instanties van Ierland;
- Bijlagen I, II en III bij de Modelcontractbepalingen worden ingevuld door Bijlagen I, II en III bij deze Verwerkersovereenkomst.
Wanneer de Klant onder de UK GDPR valt, sluiten de partijen daarnaast de UK International Data Transfer Addendum bij de Modelcontractbepalingen (versie B1.0), waarbij de tabellen worden ingevuld op basis van deze Verwerkersovereenkomst en geen van de partijen het addendum op grond van sectie 19 daarvan kan beëindigen.
Wanneer de Klant onder de Zwitserse federale wet betreffende gegevensbescherming (FADP) valt, zijn de Modelcontractbepalingen ook van toepassing op doorgiften die onder de FADP vallen, met de volgende aanpassingen: verwijzingen naar de AVG worden gelezen als verwijzingen naar de FADP; de bevoegde toezichthoudende autoriteit is de Federale Functionaris voor gegevensbescherming en informatie (Federal Data Protection and Information Commissioner); het begrip “lidstaat” belet betrokkenen met gewone verblijfplaats in Zwitserland niet om overeenkomstig Clausule 18(c) vorderingen in te stellen bij de rechterlijke instanties aldaar; en Clausules 17 en 18 blijven voor het overige zoals bepaald in dit artikel.
Het indienen van het DS-160-formulier van een Aanvrager via CEAC stuurt de antwoorden van de Aanvrager naar het Amerikaanse ministerie van Buitenlandse Zaken (US Department of State). Die doorgifte vindt plaats op instructie van de Klant, als doel van de dienst, en het Amerikaanse ministerie van Buitenlandse Zaken is een ontvanger, geen Subverwerker.
8. Verwijdering en teruggave
Wanneer het gebruik van DS160.io door de Klant eindigt, stelt DS160.io gedurende 30 dagen een export van de Persoonsgegevens van de Klant in een machineleesbaar formaat aan de Klant beschikbaar, en verwijdert het deze daarna (artikel 11(e) van de Overeenkomst). Zolang de Klant DS160.io gebruikt, verwijdert DS160.io de Persoonsgegevens van de Klant van een werkruimte of een Aanvrager binnen 30 dagen na het verzoek van de Klant. Verwijderde gegevens blijven tot 7 dagen na verwijdering aanwezig in de databaseback-ups van DS160.io, en eerdere versies van opgeslagen bestanden blijven zo lang aanwezig bij zijn opslagprovider, versleuteld en daarna overschreven. DS160.io bewaart Persoonsgegevens van de Klant alleen langer wanneer de wet dat vereist, en dan uitsluitend voor dat doel.
9. Audits en informatie
DS160.io stelt de Klant alle informatie ter beschikking die nodig is om de naleving van deze Verwerkersovereenkomst en artikel 28 AVG aan te tonen, en beantwoordt redelijke schriftelijke vragen van de Klant over zijn verwerking. DS160.io maakt audits mogelijk, met inbegrip van inspecties, door de Klant of een door hem aangewezen onafhankelijke auditor, eenmaal per 12 maanden (of vaker na een inbreuk in verband met persoonsgegevens of wanneer een toezichthoudende autoriteit dat verlangt), met een schriftelijke aankondiging van ten minste 30 dagen, tijdens kantooruren, onder een geheimhoudingsplicht en op kosten van de Klant. DS160.io kan aan een auditverzoek voldoen met actuele documentatie waar die het verzoek beantwoordt.
10. Aansprakelijkheid en rangorde
De aansprakelijkheid van elke partij op grond van deze Verwerkersovereenkomst is onderworpen aan de beperkingen in artikel 12 van de Overeenkomst (Aansprakelijkheid), behalve waar het Gegevensbeschermingsrecht die beperkingen niet toestaat. Als deze Verwerkersovereenkomst strijdig is met de Overeenkomst, gaat deze Verwerkersovereenkomst voor; als zij strijdig is met de Modelcontractbepalingen, gaan de Modelcontractbepalingen voor.
Deze Verwerkersovereenkomst geldt zolang DS160.io Persoonsgegevens van de Klant verwerkt. Met uitzondering van de Modelcontractbepalingen, waarop het recht van toepassing is zoals bepaald in artikel 7, wordt deze Verwerkersovereenkomst beheerst door het recht van New South Wales, Australië, en onderwerpt elke partij zich aan de exclusieve bevoegdheid van de rechterlijke instanties van New South Wales en de daarboven gestelde rechterlijke instanties in hoger beroep.
Bijlage I: Beschrijving van de verwerking
A. Partijen
Gegevensexporteur en verwerkingsverantwoordelijke: de Klant, zoals geïdentificeerd in zijn zakelijke werkruimte van DS160.io. Contactpersoon: de eigenaar van de werkruimte.
Gegevensimporteur en verwerker: Galah Enterprises Pty Ltd, handelend onder de naam DS160.io, 26 Knight Street, Arncliffe NSW 2205, Australia. Contact: privacy@ds160.io.
B. Beschrijving van de doorgifte en verwerking
Categorieën van betrokkenen
- Aanvragers: de cliënten van de Klant en hun gezinsleden, met inbegrip van kinderen, van wie het DS-160-formulier in de werkruimte van de Klant wordt opgesteld.
- Personen die in de antwoorden van een Aanvrager worden genoemd, zoals gezinsleden, werkgevers, reisgenoten en contactpersonen in de Verenigde Staten.
- De medewerkers van de Klant, zoals vastgelegd in de wijzigingsgeschiedenis van een aanvraag.
Categorieën van persoonsgegevens
- Alles wat het DS-160-formulier vraagt: namen, geboortedatum en -plaats, nationaliteit, nationale identificatie- en paspoortgegevens, adressen, telefoonnummers, e-mailadressen en socialemedia-identificatoren, reisplannen en reisgeschiedenis, gezinsleden, opleidings- en arbeidsverleden.
- De visumfoto van de Aanvrager en eventuele documenten die voor de aanvraag worden geüpload.
- Indieningsgegevens: het CEAC Application ID, het antwoord op de beveiligingsvraag, de bevestigingspagina en een pdf van elke pagina die CEAC ter controle heeft getoond.
- De wijzigingsgeschiedenis van elk antwoord: de oude en nieuwe waarde, wie de wijziging heeft aangebracht en wanneer.
- Gebruiksgegevens van de cliëntintakepagina’s die een Aanvrager via een cliëntlink opent.
Bijzondere categorieën en strafrechtelijke gegevens: gegevens over gezondheid (artikel 9 AVG: besmettelijke ziekten, psychische of lichamelijke stoornissen, drugsgebruik) en persoonsgegevens betreffende strafrechtelijke veroordelingen en strafbare feiten (artikel 10 AVG: arrestaties, veroordelingen en andere strafrechtelijke zaken), afkomstig uit de veiligheids- en achtergrondvragen van het DS-160-formulier.
Frequentie van de doorgifte: doorlopend, zolang de Klant DS160.io gebruikt.
Aard van de verwerking: het verzamelen van antwoorden via cliëntlinks en de medewerkers van de Klant; het opslaan en versleutelen ervan; het vertalen van vrije-tekstantwoorden naar het Engels; het automatisch controleren van de visumfoto; het verzenden van e-mails met cliëntlinks; en, wanneer de Klant een indiening start, het invoeren van de antwoorden op CEAC en het vastleggen van het resultaat.
Doel: het voor de Klant opstellen en indienen van de DS-160-aanvragen van Aanvragers.
Bewaartermijn: zolang de werkruimte van de Klant bestaat, daarna zoals bepaald in artikel 8. Diagnostische registraties van een mislukte indieningsrun worden na 90 dagen verwijderd, en registraties van de stappen van elke indieningsrun na 30 dagen.
Doorgiften aan Subverwerkers: zoals vermeld in Bijlage III, voor de daar vermelde doeleinden en gegevens, zolang DS160.io hen inschakelt.
C. Bevoegde toezichthoudende autoriteit
De toezichthoudende autoriteit van de EU-lidstaat waar de Klant is gevestigd of, wanneer de Klant niet in de EU is gevestigd maar wel onder de AVG valt, de autoriteit van de lidstaat waar zijn vertegenwoordiger op grond van artikel 27 AVG is gevestigd. Voor de UK GDPR, het Information Commissioner’s Office. Voor de Zwitserse federale wet betreffende gegevensbescherming, de Federale Functionaris voor gegevensbescherming en informatie (Federal Data Protection and Information Commissioner).
Bijlage II: Technische en organisatorische maatregelen
Versleuteling in rust. Antwoorden van Aanvragers, de wijzigingsgeschiedenis daarvan, de kopie van de aanvraag die bij elke indiening wordt gemaakt, het CEAC Application ID en het antwoord op de beveiligingsvraag, en de diagnostische registraties van indieningsruns worden versleuteld met AES-256 (GCM). De encryptiesleutel wordt bewaard in een beheerde sleutelopslag, gescheiden van de database en de back-ups daarvan, zodat geen van beide zonder die sleutel kan worden gelezen. Alleen de naam, het geboortejaar, het consulaat en het visumtype van de Aanvrager blijven leesbaar, voor de aanvraagoverzichten.
Versleuteling tijdens de overdracht. Al het verkeer naar DS160.io verloopt via HTTPS. Geheimen zoals wachtwoorden van mailservers en authenticatiesleutels worden versleuteld opgeslagen.
Hosting. De database, de applicatieservers en de browser die elk DS-160-formulier indient, draaien op eigen hardware van DS160.io, op locatie in zijn hoofdkantoor in de Verenigde Staten. Het pand wordt afgesloten gehouden.
Toegangsbeheer. Alleen het team van DS160.io heeft toegang tot de productiesystemen. Medewerkers openen een werkruimte of een aanvraag uitsluitend met toestemming van de Klant om een probleem te onderzoeken, en zien verder alleen de diagnostische registraties van mislukte indieningsruns. Wijzigingen die medewerkers tijdens een onderzoek aanbrengen, worden geregistreerd als aangebracht door DS160.io. Voor elk account kan meervoudige authenticatie worden ingeschakeld, en de toegang binnen een werkruimte volgt de rollen die de Klant toewijst.
Minimalisatie in de bedrijfsvoering. De operationele meldingen van DS160.io draaien op zijn eigen servers en identificeren werkruimten en aanvragen aan de hand van een interne ID, nooit aan de hand van een naam of e-mailadres. Visumfoto’s worden gecontroleerd op de eigen servers van DS160.io, niet door een derde.
Back-ups en herstel. Van de database worden back-ups gemaakt, en back-ups worden 7 dagen bewaard. Eerdere versies van opgeslagen bestanden worden 7 dagen door de opslagprovider bewaard. Noodherstel is gericht op een herstelpunt en een hersteltijd van 24 uur.
Logging, monitoring en patching. De systemen van DS160.io worden gelogd en gemonitord, en kwetsbaarheden worden beheerd door tijdige patching.
Training. Iedereen met toegang tot Persoonsgegevens van de Klant krijgt training op het gebied van privacy en beveiliging.
Bewaartermijnen. Diagnostische registraties van mislukte indieningsruns worden na 90 dagen verwijderd, registraties van de stappen van indieningsruns na 30 dagen, en gegevens waarvoor een verwijderingsverzoek is gedaan binnen 30 dagen, zoals bepaald in artikel 8.
Bijlage III: Subverwerkers
| Subverwerker | Doel | Betrokken Persoonsgegevens van de Klant | Locatie | Waarborg voor de doorgifte |
|---|---|---|---|---|
| Backblaze, Inc. (B2) | Opslag van foto’s, documenten en pdf’s van ingediende aanvragen | Foto’s, documenten, indieningsgegevens | Verenigde Staten | EU-U.S. Data Privacy Framework en UK Extension; modelcontractbepalingen in zijn voorwaarden voor gegevensverwerking |
| Google LLC (Gemini API) | Vertaling van vrije-tekstantwoorden naar het Engels | De tekst van het te vertalen antwoord | Verenigde Staten | Data Privacy Framework en UK Extension; modelcontractbepalingen in zijn voorwaarden voor gegevensverwerking |
| Amazon Web Services, Inc. (SES) | Verzending van e-mails met cliëntlinks en statusmeldingen | E-mailadres van de ontvanger, inhoud van de e-mail | Verenigde Staten | Data Privacy Framework en UK Extension; modelcontractbepalingen in zijn voorwaarden voor gegevensverwerking |
| PostHog, Inc. | Productanalyse op cliëntintakepagina’s | Gebruiksgegevens, gebeurtenissen in het product | Verenigde Staten | Data Privacy Framework en UK Extension; modelcontractbepalingen in zijn voorwaarden voor gegevensverwerking |
| Google LLC (Analytics) | Websiteanalyse op cliëntintakepagina’s | Gebruiksgegevens, cookie-identificatoren | Verenigde Staten | Data Privacy Framework en UK Extension; modelcontractbepalingen in zijn voorwaarden voor gegevensverwerking |