Duidelijke afspraken

Verwerkersovereenkomst

Lees hoe Phishwise omgaat met gegevens, dienstverlening en verantwoordelijkheden.

Versie 1.1 — 4 april 2025

Partijen

Deze verwerkersovereenkomst is van toepassing op de klantorganisatie die een overeenkomst heeft gesloten met Phishwise (hierna: “Verwerkingsverantwoordelijke”) en:

Phishwise, gevestigd te Barneveld, Nederland, ingeschreven bij de Kamer van Koophandel onder nummer 51999218 (hierna: “Verwerker”).

Artikel 1 – Doel en grondslag

Verwerker verwerkt persoonsgegevens uitsluitend ten behoeve van de uitvoering van de overeenkomst: het verzorgen van phishing-simulaties en security awareness trainingen voor de medewerkers van Verwerkingsverantwoordelijke. Verwerker handelt uitsluitend op basis van gedocumenteerde instructies van Verwerkingsverantwoordelijke.

Artikel 2 – Aard en doel van de verwerking

2.1 Categorieën van persoonsgegevens

  • E-mailadressen van medewerkers
  • Namen van medewerkers (indien aangeleverd)
  • Afdeling of functie (indien aangeleverd)
  • Gedragsdata bij phishing-simulaties (zoals klikgedrag en ingevulde gegevens in simulaties)

2.2 Categorieën betrokkenen

  • Medewerkers van Verwerkingsverantwoordelijke

2.3 Doeleinden

  • Uitvoering van phishing-simulaties
  • Genereren van rapportages
  • Aanbieden van awareness trainingen

Artikel 3 – Verplichtingen Verwerker

Verwerker:

  • Verwerkt persoonsgegevens uitsluitend conform instructies van Verwerkingsverantwoordelijke
  • Treft passende technische en organisatorische beveiligingsmaatregelen
  • Waarborgt vertrouwelijkheid van personen met toegang tot gegevens
  • Meldt datalekken zonder onredelijke vertraging, uiterlijk binnen 24 uur na ontdekking
  • Verwerkt persoonsgegevens niet voor eigen doeleinden
  • Verleent medewerking aan audits en verzoeken van Verwerkingsverantwoordelijke

Artikel 4 – Subverwerkers

Verwerker maakt gebruik van subverwerkers voor onder andere:

  • Hosting en infrastructuur
  • E-mailverzending

Verwerker kan subverwerkers wijzigen of toevoegen en informeert Verwerkingsverantwoordelijke hierover. Verwerker legt aan subverwerkers minimaal dezelfde verplichtingen op als in deze overeenkomst.

Artikel 5 – Beveiligingsmaatregelen

Verwerker neemt passende maatregelen, waaronder:

  • Versleuteling van gegevens tijdens transport (TLS)
  • Toegangscontrole op basis van het need-to-know principe
  • Logging en monitoring
  • Regelmatige back-ups
  • Beveiligingsupdates en patchbeleid

Artikel 6 – Datalekken

Bij een datalek informeert Verwerker Verwerkingsverantwoordelijke zonder onredelijke vertraging, uiterlijk binnen 24 uur. De melding bevat, voor zover beschikbaar:

  • De aard van het datalek
  • De betrokken categorieën gegevens en betrokkenen
  • De genomen of voorgestelde maatregelen

Artikel 7 – Rechten van betrokkenen

Verwerker ondersteunt Verwerkingsverantwoordelijke bij het afhandelen van verzoeken van betrokkenen. Verwerker handelt deze verzoeken niet zelfstandig af.

Artikel 8 – Bewaartermijnen en verwijdering

Na beëindiging van de overeenkomst verwijdert Verwerker persoonsgegevens binnen een redelijke termijn, tenzij wettelijke bewaarplichten anders vereisen.

Artikel 9 – Doorgifte buiten de EER

Indien persoonsgegevens buiten de Europese Economische Ruimte worden verwerkt, zorgt Verwerker voor passende waarborgen conform de AVG, zoals standaardcontractbepalingen.

Artikel 10 – Looptijd en beëindiging

Deze verwerkersovereenkomst maakt integraal onderdeel uit van de overeenkomst tussen partijen en eindigt automatisch bij beëindiging daarvan. Verplichtingen met betrekking tot vertrouwelijkheid en gegevensbescherming blijven van kracht na beëindiging.

Artikel 11 – Toepasselijk recht

Op deze verwerkersovereenkomst is Nederlands recht van toepassing. Geschillen worden voorgelegd aan de bevoegde rechter in het arrondissement Gelderland.