Juridisch / Verwerkersovereenkomst
Bijlage B bij de Dienstverleningsovereenkomst · concept, nog niet beoordeeld door een jurist
Dit is een sjabloon, geen ondertekend contract. Het toont de AVG-artikel-28-voorwaarden die bij elke Dienstverleningsovereenkomst horen, met klantspecifieke velden als plaatshouder. Het is nog niet beoordeeld door een jurist. De versie die je daadwerkelijk ondertekent, wordt tijdens het intakegesprek met je bevestigd.
Tussen [de klant] (de verwerkingsverantwoordelijke) en DSNS, eenmanszaak van Seth Desaunois, KvK 97704172 (de verwerker). Deze overeenkomst is opgesteld om te voldoen aan artikel 28 lid 3 AVG en treedt in werking op dezelfde datum als de Dienstverleningsovereenkomst waar zij bij hoort.
Waar deze overeenkomst en de Dienstverleningsovereenkomst elkaar tegenspreken over persoonsgegevens, geldt deze overeenkomst.
| Onderwerp | Het draaien van software-agenten die werk uitvoeren binnen het bedrijf van de verwerkingsverantwoordelijke |
|---|---|
| Doel | Alleen om te leveren wat Bijlage A bij de Dienstverleningsovereenkomst beschrijft. Niets anders |
| Duur | Zolang de Dienstverleningsovereenkomst loopt, plus de overdrachtsperiode uit artikel 9 |
| Aard van de verwerking | Lezen, classificeren, opstellen, opslaan, en (alleen waar de verwerkingsverantwoordelijke een categorie heeft omgezet naar onbeheerd) versturen |
Categorieën van betrokkenen: de klanten van de verwerkingsverantwoordelijke; mensen die contact opnemen met de verwerkingsverantwoordelijke; het eigen personeel van de verwerkingsverantwoordelijke wiens namen in de correspondentie voorkomen.
Soorten persoonsgegevens: naam, e-mailadres, postadres, telefoonnummer, ordernummer en orderhistorie, en de vrije tekst van berichten. Dat laatste is de breedste categorie: een klant kan van alles in een e-mail zetten, dus de inhoud van een bericht kan meer bevatten dan de bovenstaande velden.
Er wordt niet gevraagd om bijzondere persoonsgegevens en die zijn ook niet nodig. Waar een klant die vrijwillig noemt in een bericht, wordt die alleen verwerkt als onderdeel van dat bericht, en nooit gebruikt om een geautomatiseerde beslissing over die persoon te nemen.
De verwerker verwerkt persoonsgegevens alleen op basis van de schriftelijk vastgelegde instructies van de verwerkingsverantwoordelijke. Deze overeenkomst, de Dienstverleningsovereenkomst en Bijlage A vormen die instructies; alles daarbuiten wordt schriftelijk afgesproken.
De verwerker laat de verwerkingsverantwoordelijke weten als een instructie de AVG of de Nederlandse uitvoeringswet lijkt te schenden, en mag die instructie opschorten totdat dit is opgelost.
De verwerker gebruikt de gegevens niet voor eigen doeleinden. In het bijzonder, en dit is een toezegging, geen beschrijving van huidige praktijk: de gegevens van geen enkele klant worden samengevoegd met die van een andere klant, gemiddeld over klanten, of gebruikt om een model te trainen. Elk bedrijf draait op zijn eigen machine met zijn eigen configuratiebestand.
Toegang tot de gegevens is beperkt tot wie het nodig heeft om de dienst te leveren, en iedereen die de verwerker toegang toestaat, is gebonden aan geheimhouding voordat die toegang krijgt. Vandaag ligt die toegang bij Seth Desaunois, die het systeem bouwt en onderhoudt: een met naam bekende persoon die de verwerkingsverantwoordelijke rechtstreeks kan bereiken, en het kleinst mogelijke toegangsoppervlak dat deze opzet kan hebben.
De onderstaande maatregelen zijn aanwezig en zijn de maatregelen waar de verwerkingsverantwoordelijke de verwerker op mag aanspreken. Ze kunnen worden verbeterd; ze worden niet afgebouwd zonder schriftelijke afspraak.
Scheiding. De agenten van elke klant draaien op een server die alleen voor die klant is gehuurd. Geen ander bedrijf draait op die machine, en de configuratie van geen ander bedrijf is daarvandaan bereikbaar.
Toegang. Inloggen met wachtwoord op de server staat uit; toegang is alleen met een sleutel. Een firewall staat alleen de poorten toe die nodig zijn om de dienst te draaien. Automatische beveiligingsupdates staan aan, en herhaalde mislukte inlogpogingen worden automatisch geblokkeerd.
Onderweg. Al het verkeer van en naar de server loopt over een versleutelde verbinding. Inloggegevens worden nooit in leesbare vorm verstuurd.
Wat een agent mag doen. Elke actie die een agent probeert uit te voeren gaat langs één functie voordat er iets gebeurt. Lezen is toegestaan; alles wat wijzigt of verstuurt wordt geweigerd tenzij het met naam vastligt in een bestand dat door een mens is beoordeeld en onder versiebeheer staat. Een tool waarvan de actie niet uit de naam is af te leiden, wordt om die reden alleen al geweigerd. Standaard is nee.
Niets wordt overgeërfd. Een agent begint zonder enige context buiten vier bestanden die hem expliciet worden meegegeven: zijn eigen instructies, het bedrijfsprofiel van de verwerkingsverantwoordelijke, zijn toolslijst en zijn toegestane vaardigheden. Hij neemt niets over uit de omgeving waarin hij toevallig draait.
Logging. Elke run legt vast wat er gedaan is, wat het heeft gekost en wat er is gewijzigd, zodat elke uitkomst is terug te leiden naar de invoer die haar veroorzaakte.
Herstellen. De configuratie en code die nodig zijn om een omgeving opnieuw op te bouwen, staan onder versiebeheer buiten die omgeving, zodat een verloren server opnieuw opgebouwd kan worden in plaats van hersteld.
De verwerkingsverantwoordelijke geeft algemene schriftelijke toestemming voor de hieronder genoemde subverwerkers. De verwerker informeert de verwerkingsverantwoordelijke schriftelijk minstens 14 dagen voordat er een wordt toegevoegd of vervangen, en de verwerkingsverantwoordelijke mag bezwaar maken op redelijke, gegevensbeschermingsgronden. In dat geval zoeken de partijen naar een werkbaar alternatief, en als dat er niet is, mag de verwerkingsverantwoordelijke de Dienstverleningsovereenkomst beëindigen zonder opzegkosten.
| Partij | Wat ze doet | Waar |
|---|---|---|
| Hetzner Online GmbH | Host de server waar de agenten op draaien | Duitsland (EU) |
| Anthropic PBC | Levert het model dat leest en opstelt | Verenigde Staten |
| Composio | Levert de geautoriseerde koppelingen naar de mailbox, webshop en advertentie-accounts | Verenigde Staten |
Een onderscheid dat het waard is om duidelijk te benoemen: de accounts bij deze partijen staan op naam van en worden betaald door de verwerkingsverantwoordelijke zelf (artikel 2 van de Dienstverleningsovereenkomst), dus het contract met elk van hen staat op naam van de verwerkingsverantwoordelijke. De verwerker selecteert en configureert ze, en noemt ze hier hoe dan ook, omdat de vraag die de verwerkingsverantwoordelijke echt beantwoord wil zien is wie er bij de gegevens kan, niet wie de factuur ondertekent.
Doorgiftes buiten de EU. Twee van de drie zijn gevestigd in de Verenigde Staten. Die doorgiftes berusten op de modelcontractbepalingen van de Europese Commissie zoals opgenomen in de eigen verwerkersvoorwaarden van elke leverancier, die de verwerkingsverantwoordelijke accepteert bij het openen van het account. [Bevestigd met de actuele voorwaarden van beide leveranciers bij intake].
Waar iemand vraagt om inzage, correctie, verwijdering, beperking, overdraagbaarheid, of bezwaar maakt tegen verwerking, doet de verwerker het volgende:
Omdat een bericht verspreid kan zitten over de mailbox, het runlog en het bedrijfsprofiel, zoekt de verwerker op verzoek in alle drie, niet alleen in de mailbox.
De verwerker helpt de verwerkingsverantwoordelijke bij het nakomen van diens eigen verplichtingen op het gebied van beveiliging, meldplicht datalekken, gegevensbeschermingseffectbeoordelingen en voorafgaande raadpleging, voor zover de verwerkingsverantwoordelijke daarvoor afhankelijk is van de verwerker.
Bij een datalek meldt de verwerker dit aan de verwerkingsverantwoordelijke zonder onredelijke vertraging en in elk geval binnen 24 uur nadat hij er kennis van heeft genomen, met wat op dat moment bekend is: wat er gebeurd is, wanneer, welke categorieën en ruwweg hoeveel personen en gegevens betrokken zijn, de waarschijnlijke gevolgen, en wat eraan wordt gedaan. Latere feiten volgen zodra ze bekend zijn. De verwerker wacht niet op een compleet beeld voordat het eerste bericht wordt verstuurd.
De verwerker stelt de informatie beschikbaar die nodig is om aan te tonen dat deze overeenkomst wordt nageleefd, en staat audits of inspecties toe door de verwerkingsverantwoordelijke of een door hem aangewezen auditor, eenmaal per kalenderjaar en met 14 dagen aankondiging, of eerder na een datalek. Een audit mag de gegevens van een andere klant niet in gevaar brengen. De verwerkingsverantwoordelijke draagt de kosten van een audit die hij zelf initieert, tenzij de audit een materiële tekortkoming aan het licht brengt.
Binnen 14 dagen na het einde van de Dienstverleningsovereenkomst, naar keuze van de verwerkingsverantwoordelijke:
In beide gevallen verwijdert de verwerker resterende kopieën binnen 30 dagen en bevestigt dit schriftelijk zodra het is gebeurd, tenzij EU- of nationale wetgeving vereist dat ze bewaard blijven, in welk geval de verwerker aangeeft welke wet dat is en voor hoe lang.
De server zelf is eigendom van de verwerkingsverantwoordelijke. Wat daar na de overdracht op staat, is de verantwoordelijkheid van de verwerkingsverantwoordelijke.
De aansprakelijkheidsbepalingen van de Dienstverleningsovereenkomst gelden ook voor deze overeenkomst, behalve waar dwingend recht anders bepaalt. Niets hierin beperkt de rechten van een betrokkene of de bevoegdheden van de toezichthoudende autoriteit.
| DSNS (verwerker) | De klant (verwerkingsverantwoordelijke) |
|---|---|
| Naam: Seth Desaunois | Naam: [in te vullen bij intake] |
| Datum: | Datum: |
| Handtekening: | Handtekening: |