Deze DPA ("DPA") maakt deel uit van de dienstverleningsovereenkomst tussen Multiuniversal UAB ("Verwerker") en de klant ("Verwerkingsverantwoordelijke"). Zij is automatisch van toepassing op alle opdrachten waarbij Multiuniversal persoonsgegevens verwerkt namens de Verwerkingsverantwoordelijke. Geen aparte ondertekening is vereist — het starten van een dienstverleningsopdracht vormt aanvaarding van deze voorwaarden.
Voor vragen over deze DPA, neem contact met ons op via privacy@multiuniversal.com.
- Definities
- Reikwijdte en rollen
- Verplichtingen van de Verwerker
- Verplichtingen van de Verwerkingsverantwoordelijke
- Subverwerkers
- Beveiligingsmaatregelen
- Rechten van betrokkenen
- Inbreuken in verband met persoonsgegevens
- Internationale doorgiften
- Auditrechten
- Duur en beëindiging
- Toepasselijk recht
- Verwerkingsschema
Definities
In deze DPA betekent:
- "Verwerkingsverantwoordelijke" de klant die de doeleinden en middelen van de verwerking van persoonsgegevens bepaalt.
- "Verwerker" Multiuniversal UAB, handelend op instructie van de Verwerkingsverantwoordelijke.
- "Persoonsgegevens", "Betrokkene", "Verwerking", "Toezichthoudende Autoriteit", en "Inbreuk in verband met Persoonsgegevens" hebben de betekenis die de GDPR eraan geeft.
- "GDPR" Verordening (EU) 2016/679 van het Europees Parlement en de Raad.
- "Diensten" de AI-infrastructuur-, automatiserings- of integratiediensten die de Verwerker levert onder de toepasselijke dienstverleningsovereenkomst.
- "Subverwerker" elke derde partij die door de Verwerker wordt ingeschakeld om verwerkingsactiviteiten namens de Verwerkingsverantwoordelijke uit te voeren.
Reikwijdte en rollen
De Verwerker levert AI-infrastructuurdiensten die de verwerking van persoonsgegevens namens de Verwerkingsverantwoordelijke kunnen omvatten. In deze context:
- De Verwerkingsverantwoordelijke is de verwerkingsverantwoordelijke die verantwoordelijk is voor het bepalen van de rechtmatige grondslag en het doel van de verwerking.
- De Verwerker verwerkt persoonsgegevens uitsluitend op gedocumenteerde instructies van de Verwerkingsverantwoordelijke en voor geen ander doel.
- De specifieke categorieën verwerkte persoonsgegevens, de aard van de verwerking en de duur zijn vastgelegd in het per opdracht overeengekomen Verwerkingsschema.
Verplichtingen van de Verwerker
De Verwerker zal:
- Persoonsgegevens uitsluitend verwerken op gedocumenteerde instructies van de Verwerkingsverantwoordelijke, tenzij daartoe verplicht door Unie- of lidstaatrecht.
- Ervoor zorgen dat personen die bevoegd zijn de persoonsgegevens te verwerken, gebonden zijn aan geheimhoudingsverplichtingen.
- Passende technische en organisatorische beveiligingsmaatregelen implementeren.
- De Verwerkingsverantwoordelijke bijstaan bij het nakomen van diens verplichtingen om te reageren op verzoeken van betrokkenen.
- De Verwerkingsverantwoordelijke bijstaan bij het waarborgen van naleving van diens verplichtingen onder GDPR Artikelen 32–36 (beveiliging, inbreukmelding, DPIA, voorafgaande raadpleging).
- Naar keuze van de Verwerkingsverantwoordelijke, alle persoonsgegevens verwijderen of teruggeven aan de Verwerkingsverantwoordelijke bij beëindiging van de Diensten, en bestaande kopieën verwijderen tenzij Unie- of lidstaatrecht bewaring vereist.
- Alle informatie beschikbaar stellen die nodig is om naleving van deze DPA aan te tonen en meewerken aan audits.
- De Verwerkingsverantwoordelijke onmiddellijk informeren indien, naar mening van de Verwerker, een instructie inbreuk maakt op de GDPR of andere toepasselijke gegevensbeschermingswetgeving.
Verplichtingen van de Verwerkingsverantwoordelijke
De Verwerkingsverantwoordelijke zal:
- Ervoor zorgen dat er een geldige rechtmatige grondslag is onder GDPR Artikel 6 voor alle persoonsgegevens die aan de Verwerker worden verstrekt.
- Gedocumenteerde instructies voor verwerking verstrekken en de Verwerker onverwijld informeren over eventuele wijzigingen.
- Ervoor zorgen dat betrokkenen zijn geïnformeerd over de verwerking, zoals vereist door GDPR Artikelen 13 en 14.
- De Verwerker niet opdragen enige verwerking uit te voeren die in strijd zou zijn met toepasselijk recht.
Subverwerkers
De Verwerker zal geen subverwerkers inschakelen om persoonsgegevens van de Verwerkingsverantwoordelijke te verwerken zonder voorafgaande schriftelijke toestemming van de Verwerkingsverantwoordelijke. Waar de Verwerkingsverantwoordelijke algemene schriftelijke toestemming verleent, zal de Verwerker de Verwerkingsverantwoordelijke informeren over voorgenomen wijzigingen betreffende de toevoeging of vervanging van subverwerkers, met de gelegenheid voor de Verwerkingsverantwoordelijke om binnen 14 dagen bezwaar te maken.
Elke ingeschakelde subverwerker zal gebonden zijn aan gegevensbeschermingsverplichtingen die gelijkwaardig zijn aan die in deze DPA. De Verwerker blijft volledig aansprakelijk jegens de Verwerkingsverantwoordelijke voor de prestaties van subverwerkers.
De huidige lijst van goedgekeurde subverwerkers die worden gebruikt in standaard dienstverleningsopdrachten wordt bijgehouden op privacy@multiuniversal.com en op verzoek verstrekt. Waar AI-modelinferentie deel uitmaakt van de dienstverlening, worden eventuele betrokken subverwerkers vermeld in hetzelfde register en gemeld aan Verwerkingsverantwoordelijken zoals vereist door clausule 5.1.
Beveiligingsmaatregelen
De Verwerker implementeert technische en organisatorische maatregelen die passend zijn bij het risico, waaronder:
| Maatregel | Implementatie |
|---|---|
| Versleuteling tijdens overdracht | TLS 1.2+ voor alle gegevensoverdracht |
| Versleuteling in rust | Versleutelde opslag voor databases met persoonsgegevens |
| Toegangscontrole | Roltoegang; principe van minimale bevoegdheid; sterke authenticatie |
| Gegevensminimalisatie | Alleen gegevens die nodig zijn voor het gespecificeerde doel worden verwerkt |
| AI-verwerkingscontroles | AI-inferentie uitgevoerd binnen de opdrachtperimeter; toegangscontroles en logging afgestemd op de rest van de gegevensverwerkingsstack |
| Incidentrespons | Gedocumenteerde procedures voor inbreukdetectie en -respons |
De Verwerker beoordeelt en actualiseert deze maatregelen periodiek in het licht van technologische ontwikkelingen en de aard van de verwerkte gegevens.
Rechten van betrokkenen
Rekening houdend met de aard van de verwerking, zal de Verwerker de Verwerkingsverantwoordelijke — door passende technische en organisatorische maatregelen — bijstaan bij het nakomen van de verplichting van de Verwerkingsverantwoordelijke om te reageren op verzoeken van betrokkenen die hun rechten uitoefenen onder Hoofdstuk III van de GDPR (inzage, rectificatie, verwijdering, beperking, overdraagbaarheid, bezwaar).
Wanneer de Verwerker een verzoek van een betrokkene ontvangt dat rechtstreeks betrekking heeft op de gegevens van de Verwerkingsverantwoordelijke, zal hij dit onverwijld doorsturen naar de Verwerkingsverantwoordelijke en niet rechtstreeks reageren aan de betrokkene tenzij daartoe geïnstrueerd.
Inbreuken in verband met persoonsgegevens
De Verwerker zal de Verwerkingsverantwoordelijke onverwijld informeren — en in ieder geval binnen 48 uur — nadat hij kennis heeft gekregen van een Inbreuk in verband met Persoonsgegevens die de gegevens van de Verwerkingsverantwoordelijke betreft. De melding omvat, voor zover beschikbaar:
- Een beschrijving van de aard van de inbreuk, inclusief categorieën en het geschatte aantal betrokken betrokkenen en records
- De naam en contactgegevens van het gegevensbeschermingscontact bij de Verwerker
- Een beschrijving van de waarschijnlijke gevolgen van de inbreuk
- Een beschrijving van de genomen of voorgestelde maatregelen om de inbreuk aan te pakken
De Verwerker zal meewerken met de Verwerkingsverantwoordelijke en redelijke stappen ondernemen om de gevolgen van de inbreuk te beperken. De Verwerkingsverantwoordelijke blijft verantwoordelijk voor eventuele meldingen aan toezichthoudende autoriteiten en betrokkenen onder GDPR Artikelen 33 en 34.
Internationale doorgiften
De infrastructuur en het personeel van de Verwerker bevinden zich in Litouwen, een lidstaat van de Europese Unie. Persoonsgegevens die onder deze DPA worden verwerkt, worden standaard niet buiten de Europese Economische Ruimte doorgegeven.
Wanneer een specifieke opdracht doorgifte van persoonsgegevens naar een derde land vereist, zal de Verwerker de Verwerkingsverantwoordelijke vooraf informeren. Een dergelijke doorgifte is onderworpen aan een passende waarborg onder GDPR Hoofdstuk V (zoals Standaardcontractbepalingen of een adequaatheidsbesluit), geïmplementeerd voorafgaand aan de doorgifte.
Auditrechten
De Verwerker stelt aan de Verwerkingsverantwoordelijke alle informatie beschikbaar die redelijkerwijs nodig is om naleving van deze DPA aan te tonen. De Verwerkingsverantwoordelijke (of een door de Verwerkingsverantwoordelijke gemachtigde auditor) kan audits of inspecties van de verwerkingsactiviteiten van de Verwerker uitvoeren, onder voorbehoud van:
- Redelijke schriftelijke kennisgeving van ten minste 14 dagen
- De audit wordt uitgevoerd tijdens normale kantooruren en op een wijze die de bedrijfsvoering van de Verwerker niet onredelijk verstoort
- De auditor is gebonden aan geheimhoudingsverplichtingen die gelijkwaardig zijn aan die in deze DPA
De Verwerkingsverantwoordelijke draagt de kosten van een audit, tenzij de audit een materiële schending van deze DPA door de Verwerker aan het licht brengt.
Duur en beëindiging
Deze DPA blijft van kracht voor de duur van de toepasselijke dienstverleningsovereenkomst. Bij beëindiging of afloop van de dienstverleningsovereenkomst zal de Verwerker, binnen 30 dagen en naar keuze van de Verwerkingsverantwoordelijke, alle persoonsgegevens ofwel teruggeven ofwel verwijderen. De Verwerker mag een kopie bewaren tot 3 jaar na beëindiging voor doeleinden van geschillenbeslechting, audit en juridische claims — waarna deze veilig verwijderd wordt. Gedurende een dergelijke bewaarperiode is verwerking beperkt tot uitsluitend die doeleinden. De Verwerkingsverantwoordelijke kan te allen tijde eerdere verwijdering verzoeken.
Waar bewaring langer dan 3 jaar vereist is door toepasselijk Unie- of lidstaatrecht, informeert de Verwerker de Verwerkingsverantwoordelijke over de wettelijke vereiste en beperkt de verwerking tot het minimum dat nodig is om te voldoen.
Toepasselijk recht
Deze DPA wordt beheerst door en uitgelegd in overeenstemming met het recht van de Republiek Litouwen. Eventuele geschillen die voortvloeien uit deze DPA zijn onderworpen aan de exclusieve jurisdictie van de rechtbanken van Vilnius, Litouwen, tenzij de toepasselijke dienstverleningsovereenkomst anders bepaalt.
Waar de Verwerkingsverantwoordelijke onderworpen is aan het recht van een andere EU-lidstaat, beperkt niets in deze DPA het recht van de Verwerkingsverantwoordelijke om een klacht in te dienen bij zijn lokale toezichthoudende autoriteit.
Verwerkingsschema
Het volgende schema wordt per opdracht ingevuld en maakt deel uit van deze DPA. Een ondertekende kopie wordt aan de Verwerkingsverantwoordelijke verstrekt vóór aanvang van de verwerking.
| Naam en adres van de Verwerkingsverantwoordelijke | Wordt per opdracht ingevuld |
| Beschrijving van de diensten | Wordt per opdracht ingevuld |
| Doel van de verwerking | Wordt per opdracht ingevuld |
| Categorieën persoonsgegevens | Wordt per opdracht ingevuld |
| Categorieën betrokkenen | Wordt per opdracht ingevuld |
| Bewaartermijn | Wordt per opdracht ingevuld |
| Goedgekeurde subverwerkers | Standaard geen; vermeld indien van toepassing |
| Internationale doorgiften | Standaard geen; mechanisme vermeld indien van toepassing |
Om een ingevuld Verwerkingsschema voor uw opdracht aan te vragen, of om enig aspect van deze DPA te bespreken, neem contact met ons op via privacy@multiuniversal.com.