GEGEVENSVERWERKINGSOVEREENKOMST

DPA

Standaard DPA · Versie 1.0 ·  EvaluationsHub door Vockam SAS

 

Klik hier om je te ondertekenen kopiëren

 

PARTIJEN BIJ DEZE OVEREENKOMST
Controller[Naam van de klantentiteit], gevestigd in [Jurisdictie], met statutaire zetel te [Adres] (“de verwerkingsverantwoordelijke”)
GegevensverwerkerVockam SAS, een Franse Société par Actions Simplifiée (SAS), registratienr. 899272736 RCS Meaux, 1 Boulevard du huit mai 1945, 77260 La Ferté-sous-Jouarre, Frankrijk, operationeel EvaluationsHub (“de Verwerker”)
Ingangsdatum[DATUM]
Toepasselijk rechtFranse wetgeving en de AVG van de EU
JurisdictieRechtbanken van Parijs, Frankrijk

 

Deze gegevensverwerkingsovereenkomst (“DPA”) is de standaard gegevensverwerkingsovereenkomst die wordt uitgegeven door Vockam SAS (exploiterend aan EvaluationsHub) aan haar klanten. Het maakt deel uit van de Algemene Serviceovereenkomst of Servicevoorwaarden (“Hoofdovereenkomst”) tussen de bovengenoemde partijen en beschrijft de voorwaarden waaronder de Verwerker Persoonsgegevens namens de Verantwoordelijke zal verwerken in verband met de EvaluationsHub dienst. Door hieronder te tekenen, accepteert de verwerkingsverantwoordelijke de voorwaarden van deze gegevensverwerkingsovereenkomst.

  1. Definities

In deze DPA hebben de volgende termen de hieronder vermelde betekenissen:

 

GegevensbeschermingswettenAlle toepasselijke wetgeving met betrekking tot gegevensbescherming en privacy, inclusief de Algemene Verordening Gegevensbescherming 2016/679 van de EU (“AVG”), de Franse wet op de gegevensbescherming (Loi Informatique et Libertés) en alle toepasselijke nationale implementatiewetgeving, zoals deze van tijd tot tijd wordt gewijzigd of vervangen.
PersoonsgegevensHeeft de betekenis zoals omschreven in artikel 4(1) AVG: alle informatie die betrekking heeft op een geïdentificeerde of identificeerbare natuurlijke persoon.
verwerkingsoplossingenHeeft de betekenis zoals omschreven in artikel 4(2) AVG: elke handeling die wordt verricht op persoonsgegevens.
GegevensonderwerpDe geïdentificeerde of identificeerbare natuurlijke persoon op wie de persoonsgegevens betrekking hebben.
Inbreuk op persoonsgegevensHeeft de betekenis zoals omschreven in artikel 4(12) AVG: een inbreuk op de beveiliging die leidt tot de accidentele of onrechtmatige vernietiging, het verlies, de wijziging, de ongeoorloofde openbaarmaking van of de toegang tot persoonsgegevens.
SubverwerkerElke derde partij die door de Verwerker wordt ingeschakeld om Persoonsgegevens namens de Verantwoordelijke te verwerken.
Standaardcontractbepalingen (SCC's)Uitvoeringsbesluit (EU) 2021/914 van de Europese Commissie van 4 juni 2021 betreffende standaardcontractbepalingen voor de overdracht van persoonsgegevens aan derde landen, zoals van tijd tot tijd bijgewerkt.
EERDe Europese Economische Ruimte.
TOM'sTechnische en organisatorische maatregelen zoals beschreven in bijlage 2.
  1. Reikwijdte en duur

2.1  Onderwerp. De verwerker levert een platform voor leveranciersrelatiebeheer (SRM) en evaluatie van de klantervaring (“EvaluationsHubDe verwerker verwerkt persoonsgegevens uitsluitend voor zover dat nodig is om deze diensten te leveren krachtens de hoofdovereenkomst.

2.2  Duur. Deze DPA blijft van kracht zolang de Verwerker Persoonsgegevens verwerkt in het kader van de Hoofdovereenkomst. Deze eindigt automatisch bij beëindiging of afloop van de Hoofdovereenkomst, onder voorbehoud van het voortbestaan ​​van de verplichtingen uit hoofde van artikel 8 (Verwijdering of teruggave van gegevens).

  1. Verwerking uitsluitend op basis van instructies

3.1  Gedocumenteerde instructies. De verwerker verwerkt persoonsgegevens uitsluitend op basis van gedocumenteerde instructies van de verwerkingsverantwoordelijke, zoals vastgelegd in deze gegevensverwerkingsovereenkomst of de hoofdovereenkomst, tenzij dit vereist is door het recht van de Unie of van een lidstaat. In dat geval stelt de verwerker de verwerkingsverantwoordelijke vóór de verwerking op de hoogte van deze wettelijke verplichting, tenzij dit wettelijk verboden is op grond van het algemeen belang.

3.2  Melding van conflicten. Indien de verwerker van mening is dat een instructie van de verwerkingsverantwoordelijke in strijd is met de wetgeving inzake gegevensbescherming, dient hij de verwerkingsverantwoordelijke onmiddellijk hiervan op de hoogte te stellen en kan hij de betreffende verwerking opschorten totdat het probleem is opgelost.

3.3  Vertrouwelijkheid van personeel. De verwerker dient ervoor te zorgen dat alle personen die gemachtigd zijn om persoonsgegevens te verwerken, zich hebben verbonden aan contractuele of wettelijke geheimhoudingsverplichtingen.

  1. Security

4.1  Passende maatregelen. De verwerker dient de in bijlage 2 (TOM's) beschreven technische en organisatorische maatregelen te implementeren en te handhaven. Deze maatregelen moeten een beveiligingsniveau garanderen dat is afgestemd op het risico, rekening houdend met de aard, omvang, context en doeleinden van de verwerking, alsmede het risico voor de rechten en vrijheden van de betrokkenen.

4.2  Updates van TOM's. De verwerker mag de TOM's van tijd tot tijd bijwerken of wijzigen, op voorwaarde dat een dergelijke update het algehele beveiligingsniveau niet wezenlijk vermindert. De verwerker dient de controller ten minste 30 dagen van tevoren op de hoogte te stellen van elke wezenlijke vermindering van de beveiligingsmaatregelen.

4.3  Personeelstraining. De verwerker dient ervoor te zorgen dat alle medewerkers die toegang hebben tot persoonsgegevens, adequate en regelmatige training ontvangen over de verplichtingen inzake gegevensbescherming en de beveiligingsprocedures.

  1. Subverwerking

5.1  Algemene machtiging. De verwerkingsverantwoordelijke verleent de verwerker een algemene schriftelijke machtiging om de in bijlage 3 vermelde subverwerkers in te schakelen, onder de voorwaarden van dit artikel 5.

5.2  Verplichtingen van de subverwerker. Voordat de verwerker een subverwerker inschakelt, legt hij deze verplichtingen inzake gegevensbescherming op die gelijkwaardig zijn aan die in deze DPA, met name door voldoende garanties te bieden voor de implementatie van passende TOM's. De verwerker blijft volledig aansprakelijk jegens de verwerkingsverantwoordelijke voor de handelingen en nalatigheden van zijn subverwerkers.

5.3  Wijzigingen in de lijst van subverwerkers. De verwerker dient de verwerkingsverantwoordelijke ten minste 30 dagen van tevoren schriftelijk op de hoogte te stellen van eventuele voorgenomen wijzigingen in de lijst van subverwerkers (toevoegingen of vervangingen). De verwerkingsverantwoordelijke kan binnen 15 dagen na ontvangst van de kennisgeving bezwaar maken tegen dergelijke wijzigingen op gegronde gronden. Indien de verwerkingsverantwoordelijke bezwaar maakt en de verwerker niet aan het bezwaar kan voldoen, kan de verwerkingsverantwoordelijke de betreffende diensten zonder boete beëindigen door middel van een schriftelijke kennisgeving.

5.4  Subverwerkers buiten de EER. Wanneer een subverwerker zich buiten de EER bevindt in een land dat door de Europese Commissie niet wordt erkend als een land met een adequaat niveau van gegevensbescherming, moet de verwerker ervoor zorgen dat er een passend overdrachtsmechanisme (bijv. standaardcontractbepalingen) aanwezig is voordat persoonsgegevens aan die subverwerker worden overgedragen. Bevestigde overdrachtsmechanismen voor huidige subverwerkers buiten de EER worden beschreven in bijlage 3.

  1. Internationale gegevensoverdrachten

6.1  Primaire opslag. Persoonsgegevens worden hoofdzakelijk opgeslagen en verwerkt binnen de EER, met behulp van AWS-infrastructuur in de EU (regio's Ierland en Frankfurt).

6.2  Overdrachten buiten de EER. Wanneer persoonsgegevens worden overgedragen naar een land buiten de EER dat niet onderworpen is aan een adequaatheidsbesluit, moet de verwerker ervoor zorgen dat vóór de overdracht een van de volgende waarborgen van kracht is: (a) de EU-standaardcontractbepalingen (2021/914) zijn met de betreffende subverwerker overeengekomen; of (b) een ander rechtmatig overdrachtsmechanisme dat erkend wordt onder artikel 46 van de AVG is van toepassing. Details van de toepasselijke waarborgen voor elke subverwerker zijn opgenomen in bijlage 3.

6.3  Kennisgeving. De verwerker stelt de verwerkingsverantwoordelijke onmiddellijk in kennis indien een van de in clausule 6.2 bedoelde waarborgen niet langer geldig is of wezenlijk wordt gewijzigd.

  1. Hulp bij rechten van betrokkenen

7.1  Verzoeken van betrokkenen. Rekening houdend met de aard van de verwerking, zal de verwerker de verwerkingsverantwoordelijke bijstaan ​​door passende technische en organisatorische maatregelen te treffen om te voldoen aan de verplichting om te reageren op verzoeken van betrokkenen die hun rechten uitoefenen op grond van hoofdstuk III van de AVG (waaronder het recht op inzage, rectificatie, verwijdering, beperking, gegevensoverdracht en bezwaar).

7.2  Doorsturen van verzoeken. Indien de verwerker een verzoek rechtstreeks van een betrokkene ontvangt, dient hij dit binnen 5 werkdagen door te sturen naar de verwerkingsverantwoordelijke en mag hij niet zelf op het verzoek reageren zonder voorafgaande schriftelijke toestemming van de verwerkingsverantwoordelijke, tenzij hij hiertoe wettelijk verplicht is.

7.3  Verdere ondersteuning. De verwerker zal de verwerkingsverantwoordelijke ook bijstaan ​​bij het waarborgen van de naleving van zijn verplichtingen met betrekking tot: (a) de beveiliging van de verwerking (artikel 32 AVG); (b) de melding van inbreuken op persoonsgegevens aan toezichthoudende autoriteiten en betrokkenen (artikelen 33-34 AVG); en (c) gegevensbeschermingseffectbeoordelingen en voorafgaande raadpleging (artikelen 35-36 AVG).

  1. Melding van inbreuk op persoonsgegevens

8.1  Melding aan de verwerkingsverantwoordelijke. De verwerker dient de verwerkingsverantwoordelijke onverwijld, en in ieder geval binnen 72 uur, op de hoogte te stellen van een inbreuk op persoonsgegevens die betrekking heeft op persoonsgegevens die onder deze gegevensverwerkingsovereenkomst worden verwerkt.

8.2  Inhoud van de melding. Een dergelijke melding moet, voor zover dan bekend, het volgende bevatten: (a) een beschrijving van de aard van de inbreuk, inclusief categorieën en het geschatte aantal betrokkenen en persoonsgegevens; (b) de naam en contactgegevens van de contactpersoon voor gegevensbescherming van de verwerker (team@evaluationshub.com); (c) een beschrijving van de waarschijnlijke gevolgen van de inbreuk; en (d) een beschrijving van de genomen of voorgestelde maatregelen om de inbreuk aan te pakken, inclusief beperkende maatregelen.

8.3  Nadere informatie. Indien niet alle informatie beschikbaar is op het moment van de eerste kennisgeving, zal de verwerker de aanvullende informatie gefaseerd verstrekken zodra deze beschikbaar komt, zonder onnodige vertraging.

8.4  Registratie. De verwerker documenteert alle inbreuken op persoonsgegevens, inclusief de feiten, gevolgen en genomen herstelmaatregelen, en stelt deze gegevens op verzoek beschikbaar aan de verwerkingsverantwoordelijke.

  1. Dataretentie

9.1  Bewaartermijnen. De verwerker bewaart persoonsgegevens niet langer dan noodzakelijk is voor de doeleinden zoals uiteengezet in bijlage 1. Tenzij schriftelijk anders is overeengekomen, gelden de volgende maximale bewaartermijnen:

 

GegevenscategorieBewaartermijn
Actieve gebruikersaccountgegevensDuur van de hoofdovereenkomst
Prestatie-evaluaties en -beoordelingen3 jaar na aanmaak, tenzij eerder om verwijdering wordt verzocht.
Inloggegevens (toegangslogboeken)12 maanden na de creatie
back-upkopieën90 dagen na de beëindiging van de Hoofdovereenkomst
audit logs3 jaar vanaf de oprichting (wettelijke verplichting)
  1. Verwijderen of teruggeven van gegevens

10.1  Bij beëindiging. Bij beëindiging of afloop van de Hoofdovereenkomst zal de Verwerker, naar keuze van de Verantwoordelijke en binnen 30 dagen na ontvangst van een schriftelijk verzoek: (a) alle Persoonsgegevens veilig retourneren aan de Verantwoordelijke in een gangbaar, machineleesbaar formaat; of (b) alle Persoonsgegevens (en alle kopieën daarvan) veilig verwijderen en vernietigen, tenzij de wetgeving van de Unie of van een lidstaat verdere opslag vereist.

10.2  Bevestiging. De verwerker dient de verwerkingsverantwoordelijke binnen 30 dagen na voltooiing van de handeling schriftelijk te bevestigen dat de gegevens zijn verwijderd of geretourneerd.

10.3  Restkopieën. De verwerker zal zich commercieel redelijke inspanningen getroosten om ervoor te zorgen dat subverwerkers persoonsgegevens eveneens verwijderen of retourneren in overeenstemming met dit artikel 10.

  1. Auditrechten

11.1  Informatie. De verwerker stelt aan de verwerkingsverantwoordelijke alle informatie ter beschikking die redelijkerwijs nodig is om aan te tonen dat aan de verplichtingen uit deze gegevensverwerkingsovereenkomst en artikel 28 van de AVG is voldaan.

11.2  Audits. De Verwerker zal audits, inclusief inspecties, uitgevoerd door de Verantwoordelijke of een door de Verantwoordelijke aangewezen auditor toestaan ​​en daaraan meewerken, mits: (a) de Verantwoordelijke ten minste 30 dagen van tevoren schriftelijk kennis geeft; (b) audits niet vaker dan één keer per kalenderjaar worden uitgevoerd (behalve na een vermoedelijke inbreuk op persoonsgegevens); (c) de audit wordt uitgevoerd tijdens normale kantooruren en op een manier die de verstoring tot een minimum beperkt; en (d) de kosten van de audit worden gedragen door de Verantwoordelijke, tenzij de audit materiële niet-naleving aan het licht brengt, in welk geval de kosten voor rekening van de Verwerker komen.

11.3  Certificeringen. Op verzoek van de verwerkingsverantwoordelijke zal de verwerker kopieën verstrekken van relevante certificeringen van derden (bijv. ISO 27001, zodra deze zijn behaald) of samenvattingen van beveiligingsbeoordelingen, in plaats van of naast een audit op locatie, indien van toepassing. De verwerker is momenteel bezig met het behalen van de ISO 27001-certificering.

  1. Gegevensbeschermingseffectbeoordelingen

12.1  De verwerker zal de verwerkingsverantwoordelijke redelijkerwijs bijstaan ​​bij het uitvoeren van een gegevensbeschermingseffectbeoordeling (DPIA) die vereist is krachtens artikel 35 van de AVG, door: (a) relevante informatie te verstrekken over de verwerkingsactiviteiten, risico's en de daarin aanwezige technische beheersmaatregelen (TOM's); (b) met redelijke kennisgeving deel te nemen aan overlegvergaderingen; en (c) prompt te reageren op schriftelijke vragen met betrekking tot de in bijlage 1 beschreven verwerkingsactiviteiten.

  1. Aansprakelijkheid

13.1  Aansprakelijkheidslimiet. Voor zover maximaal toegestaan ​​door de toepasselijke wetgeving, zal de totale gezamenlijke aansprakelijkheid van de Verwerker jegens de Verantwoordelijke onder of in verband met deze DPA (hetzij contractueel, onrechtmatig, door nalatigheid of anderszins) niet hoger zijn dan de totale vergoedingen die de Verantwoordelijke aan de Verwerker heeft betaald of verschuldigd is gedurende de periode van 12 maanden onmiddellijk voorafgaand aan de gebeurtenis die aanleiding geeft tot de vordering (de "Aansprakelijkheidslimiet"). Indien de Hoofdovereenkomst een periode van minder dan 12 maanden beslaat op het moment van de vordering, is de Aansprakelijkheidslimiet gelijk aan de totale vergoedingen die tot op heden onder de Hoofdovereenkomst zijn betaald of verschuldigd.

13.2  Uitzonderingen op de aansprakelijkheidslimiet. De aansprakelijkheidslimiet is niet van toepassing op: (a) de aansprakelijkheid van een van beide partijen voor overlijden of persoonlijk letsel veroorzaakt door hun nalatigheid; (b) de aansprakelijkheid van een van beide partijen voor fraude of frauduleuze misleiding; of (c) enige aansprakelijkheid die niet kan worden uitgesloten of beperkt door de toepasselijke wetgeving.

13.3  Wederzijdse aansprakelijkheid. Indien beide partijen verantwoordelijk zijn voor schade veroorzaakt door een schending van de AVG, is elke partij aansprakelijk voor haar deel van de schade overeenkomstig artikel 82 van de AVG. De aansprakelijkheidslimiet in clausule 13.1 is van toepassing op het aandeel van de verwerker in een dergelijke aansprakelijkheid.

13.4  Schadebeperking. Elke partij zal redelijke stappen ondernemen om de schade of het verlies te beperken die zij lijdt als gevolg van de schending van deze DPA door de andere partij.

  1. Geldende wetgeving en jurisdictie

14.1  Deze gegevensverwerkingsovereenkomst wordt beheerst door en uitgelegd in overeenstemming met het Franse recht en het toepasselijke EU-recht, inclusief de AVG.

14.2  Elk geschil dat voortvloeit uit of verband houdt met deze gegevensverwerkingsovereenkomst, valt onder de exclusieve bevoegdheid van de rechtbanken van Parijs, Frankrijk, tenzij anders vereist door de toepasselijke wetgeving.

  1. handtekeningen

Door hieronder te tekenen, stemmen de partijen in met de voorwaarden van deze gegevensverwerkingsovereenkomst.

 

Namens en ten behoeve van de verwerkingsverantwoordelijke (klant)Namens en ten behoeve van Vockam SAS (Verwerker)
Volledige naam: _______________________________Voor-en achternaam:  Bert Paesbrugghe
Titel: ____________________________________Titel: Oprichter en CEO, Vockam SAS
Bedrijf: _________________________________Bedrijf: Vockam SAS
Signature:Signature:

BIJLAGE 1 — Beschrijving van de verwerkingsactiviteiten

Categorieën van betrokkenen• Medewerkers van de klant en geautoriseerde platformgebruikers • Vertegenwoordigers van de leveranciers en verkopers van de klant
Soorten persoonsgegevens• Namen en functietitels • Professionele e-mailadressen • Zakelijke contactgegevens (telefoon, adres) • Namen van leveranciers en klanten • Gegevens over prestatie-evaluaties • Inloggegevens voor het platform (alleen opgeslagen als eenrichtingsgehashte waarden; inloggegevens in platte tekst worden nooit bewaard) • Logboeken van gebruikersgedrag en -gebruik
Aard van de verwerkingVerzameling, opslag, opvraging, gebruik, openbaarmaking (aan geautoriseerde gebruikers) en verwijdering van persoonsgegevens.
Doel van de verwerkingOm de evaluatie van leveranciers en klanten, risicobeoordelingen en het beheer van het SRM-platform te vergemakkelijken. EvaluationsHub service te halen.
Juridische grondslag (grondslag van de verwerkingsverantwoordelijke)De verwerkingsverantwoordelijke is verantwoordelijk voor het vaststellen en documenteren van zijn eigen wettelijke grondslag voor de verwerking op grond van artikel 6 van de AVG (bijv. artikel 6(1)(b) – uitvoering van een contract; of artikel 6(1)(f) – gerechtvaardigde belangen). EvaluationsHub verwerkt persoonsgegevens uitsluitend op instructie van de verwerkingsverantwoordelijke en bepaalt niet de wettelijke grondslag.

BIJLAGE 2 — Technische en organisatorische maatregelen (TOM's)

MaatregelImplementatie
Versleuteling in rustAES-256-versleuteling voor alle persoonsgegevens die zijn opgeslagen in AWS S3- en RDS-databases.
Versleuteling tijdens het transportTLS 1.2 of hoger voor alle gegevensoverdracht. TLS 1.0 en 1.1 zijn uitgeschakeld.
Access ControleStrikte op rollen gebaseerde toegangscontrole (RBAC). Toegang tot persoonsgegevens wordt alleen verleend op basis van het 'need-to-know'-principe.
authenticatieTweefactorauthenticatie (2FA) is verplicht voor alle medewerkers en beheerdersaccounts met toegang tot persoonsgegevens.
Beheer van inloggegevensGebruikerswachtwoorden worden uitsluitend opgeslagen als eenrichtingshashcodes met salt (bcrypt of een equivalent). Wachtwoorden in platte tekst worden nooit opgeslagen of geregistreerd.
Gegevens residentieAlle persoonsgegevens worden opgeslagen in AWS EU-regio's (Ierland / Frankfurt). Er worden geen persoonsgegevens buiten de EER gerepliceerd, tenzij er een geldig overdrachtsmechanisme van kracht is (zie Bijlage 3).
Back-ups en veerkrachtGeautomatiseerde dagelijkse back-ups worden opgeslagen in AWS-beschikbaarheidszones binnen de EU. RPO: 24 uur. RTO: 8 uur.
AuditlogboekenVoor alle gebeurtenissen met betrekking tot gegevenstoegang, -wijziging en -verwijdering worden onveranderlijke logboeken bijgehouden. Deze logboeken worden 3 jaar bewaard.
KwetsbaarheidsmanagementEr worden regelmatig beveiligingstests uitgevoerd in overeenstemming met het beveiligingsprogramma van de verwerker. De verwerker streeft actief naar ISO 27001-certificering. Kritieke kwetsbaarheden worden verholpen op basis van risicoprioriteit.
Reactie op incidentenEr wordt een gedocumenteerd incidentresponsplan bijgehouden en jaarlijks getest. De verwerker verbindt zich ertoe de verwerkingsverantwoordelijke binnen 72 uur op de hoogte te stellen van een bevestigde inbreuk op persoonsgegevens (zie clausule 8).
Supplier ManagementSubverwerkers zijn onderworpen aan een gegevensbeschermingsonderzoek en contractuele verplichtingen op het gebied van gegevensbescherming voordat zij worden ingeschakeld.

BIJLAGE 3 — Goedgekeurde subverwerkers

De volgende subverwerkers zijn geautoriseerd op de ingangsdatum. De verwerker zal 30 dagen van tevoren kennis geven van eventuele wijzigingen overeenkomstig clausule 5.3.

 

SubverwerkerDoelLandOverdrachtsmechanismeGegevenscategorieën
Amazon Web Services (AWS)Cloudinfrastructuur en hostingEER (Ierland / Frankfurt)Toereikendheid — gevestigd in de EER; AWS DPA van krachtAlle persoonlijke gegevens
StripeBetalingsverwerking (indien van toepassing)USASCC's (Module 2: Controller-naar-processor) uitgevoerdAlleen de naam, het e-mailadres en de betalingsgegevens van de factureringscontactpersoon.
Zoho CorporationCRM, e-mailcampagnes, ondersteuningschatVS / IndiaStandaardcontractbepalingen (Module 2) uitgevoerd; optie voor gegevensopslag in de EU van Zoho ingeschakeld. Opmerking: de reikwijdte van de gegevens die door AI-functies binnen Zoho worden verwerkt, valt onder de eigen gegevensverwerkingsovereenkomst en privacydocumentatie van Zoho, beschikbaar op zoho.com/privacy.html.Namen, e-mailadressen, zakelijke contactgegevens
Pitangent TechnologiesSoftwareontwikkeling en onderhoudIndiaStandaardcontractbepalingen (Module 2: Controller-naar-Verwerker) uitgevoerd; toegang beperkt tot geanonimiseerde/testgegevens; geen toegang tot persoonsgegevens in productieomgevingen zonder toestemming van de Controller.Geanonimiseerde/gepseudonymiseerde gegevens worden alleen in normale omstandigheden gebruikt.
MixpanelPlatformgebruiksanalysesUSAStandaardcontractbepalingen (module 2) uitgevoerd; gegevensresidentie in de EU mogelijk gemaaktAlleen gepseudonimiseerde gebruikersgedrags- en gebruikslogboeken.

 

* EvaluationsHub (Vockam SAS) garandeert dat er standaardcontractbepalingen (SCC's) en/of gelijkwaardige overdrachtsmechanismen van kracht zijn met alle hierboven vermelde subverwerkers buiten de EER. Kopieën van de relevante SCC's zijn op schriftelijk verzoek beschikbaar voor de verwerkingsverantwoordelijke via team@evaluationshub. Com.