Versie 1.1 — 4 april 2025
Partijen
Deze verwerkersovereenkomst is van toepassing op de klantorganisatie die een overeenkomst heeft gesloten met Phishwise (hierna: “Verwerkingsverantwoordelijke”) en:
Phishwise, gevestigd te Barneveld, Nederland, ingeschreven bij de Kamer van Koophandel onder nummer 51999218 (hierna: “Verwerker”).
Artikel 1 – Doel en grondslag
Verwerker verwerkt persoonsgegevens uitsluitend ten behoeve van de uitvoering van de overeenkomst: het verzorgen van phishing-simulaties en security awareness trainingen voor de medewerkers van Verwerkingsverantwoordelijke. Verwerker handelt uitsluitend op basis van gedocumenteerde instructies van Verwerkingsverantwoordelijke.
Artikel 2 – Aard en doel van de verwerking
2.1 Categorieën van persoonsgegevens
- E-mailadressen van medewerkers
- Namen van medewerkers (indien aangeleverd)
- Afdeling of functie (indien aangeleverd)
- Gedragsdata bij phishing-simulaties (zoals klikgedrag en ingevulde gegevens in simulaties)
2.2 Categorieën betrokkenen
- Medewerkers van Verwerkingsverantwoordelijke
2.3 Doeleinden
- Uitvoering van phishing-simulaties
- Genereren van rapportages
- Aanbieden van awareness trainingen
Artikel 3 – Verplichtingen Verwerker
Verwerker:
- Verwerkt persoonsgegevens uitsluitend conform instructies van Verwerkingsverantwoordelijke
- Treft passende technische en organisatorische beveiligingsmaatregelen
- Waarborgt vertrouwelijkheid van personen met toegang tot gegevens
- Meldt datalekken zonder onredelijke vertraging, uiterlijk binnen 24 uur na ontdekking
- Verwerkt persoonsgegevens niet voor eigen doeleinden
- Verleent medewerking aan audits en verzoeken van Verwerkingsverantwoordelijke
Artikel 4 – Subverwerkers
Verwerker maakt gebruik van subverwerkers voor onder andere:
- Hosting en infrastructuur
- E-mailverzending
Verwerker kan subverwerkers wijzigen of toevoegen en informeert Verwerkingsverantwoordelijke hierover. Verwerker legt aan subverwerkers minimaal dezelfde verplichtingen op als in deze overeenkomst.
Artikel 5 – Beveiligingsmaatregelen
Verwerker neemt passende maatregelen, waaronder:
- Versleuteling van gegevens tijdens transport (TLS)
- Toegangscontrole op basis van het need-to-know principe
- Logging en monitoring
- Regelmatige back-ups
- Beveiligingsupdates en patchbeleid
Artikel 6 – Datalekken
Bij een datalek informeert Verwerker Verwerkingsverantwoordelijke zonder onredelijke vertraging, uiterlijk binnen 24 uur. De melding bevat, voor zover beschikbaar:
- De aard van het datalek
- De betrokken categorieën gegevens en betrokkenen
- De genomen of voorgestelde maatregelen
Artikel 7 – Rechten van betrokkenen
Verwerker ondersteunt Verwerkingsverantwoordelijke bij het afhandelen van verzoeken van betrokkenen. Verwerker handelt deze verzoeken niet zelfstandig af.
Artikel 8 – Bewaartermijnen en verwijdering
Na beëindiging van de overeenkomst verwijdert Verwerker persoonsgegevens binnen een redelijke termijn, tenzij wettelijke bewaarplichten anders vereisen.
Artikel 9 – Doorgifte buiten de EER
Indien persoonsgegevens buiten de Europese Economische Ruimte worden verwerkt, zorgt Verwerker voor passende waarborgen conform de AVG, zoals standaardcontractbepalingen.
Artikel 10 – Looptijd en beëindiging
Deze verwerkersovereenkomst maakt integraal onderdeel uit van de overeenkomst tussen partijen en eindigt automatisch bij beëindiging daarvan. Verplichtingen met betrekking tot vertrouwelijkheid en gegevensbescherming blijven van kracht na beëindiging.
Artikel 11 – Toepasselijk recht
Op deze verwerkersovereenkomst is Nederlands recht van toepassing. Geschillen worden voorgelegd aan de bevoegde rechter in het arrondissement Gelderland.