Verwerkersovereenkomst

Wanneer u in StoffRent persoonsgegevens van huurders, borgstellers of contacten bewaart, beslist u wat er wordt bewaard en waarom. In de termen van de AVG bent u de verwerkingsverantwoordelijke en zijn wij uw verwerker.

Deze overeenkomst legt vast wat we met die gegevens voor u doen. Ze wordt automatisch met elke klant gesloten, maakt deel uit van de algemene voorwaarden en vereist geen handtekening. Heeft uw organisatie een ondertekend exemplaar nodig, schrijf ons dan en we bezorgen het.

1. Partijen en rollen

De verwerkingsverantwoordelijke is de klant, houder van de portefeuille. De verwerker is StoffWare, België, btw BE 1040.174.154.

Deze overeenkomst dekt enkel de persoonsgegevens van derden die de klant via StoffRent verwerkt. De accountgegevens van de klant vallen onder de privacyverklaring, waar wij verwerkingsverantwoordelijke zijn.

2. Voorwerp, duur, aard en doel

  • Voorwerp: persoonsgegevens hosten en verwerken binnen de toepassing StoffRent.
  • Duur: zolang de klant een account heeft, verlengd met de verwijderingstermijn uit punt 8.
  • Aard: bewaring, ordening, raadpleging, berekening, aanmaak van documenten, verzending van e-mails en, wanneer de klant een advertentie publiceert, publicatie van de gegevens die hij selecteert.
  • Doel: de klant zijn huurpanden laten beheren.

3. Gegevens en betrokken personen

  • Personen: huurders en medehuurders, borgstellers, verhuurders en mede-eigenaars, dienstverleners en andere contacten die de klant registreert.
  • Gegevens: identiteit en contactgegevens, adres, informatie over de huurovereenkomst en de betalingen, indexeringsgeschiedenis, herinneringen, notities van de klant, foto’s van het pand en de inhoud van geüploade documenten.
  • De dienst vraagt geen bijzondere categorieën van gegevens en ze horen er niet in. Documenten zoals een huurovereenkomst kunnen identificatoren bevatten, zoals een rijksregisternummer; de klant beslist of hij ze uploadt en blijft voor die keuze verantwoordelijk.

4. Wat wij op ons nemen

  • De gegevens enkel verwerken op gedocumenteerde instructie van de klant. Het gebruik van de functies van de toepassing vormt die instructie; iets anders vraagt een schriftelijk akkoord. Verplicht een wet ons tot een andere verwerking, dan melden we dat aan de klant tenzij die wet het verbiedt.
  • Ervoor zorgen dat iedereen met toegang tot vertrouwelijkheid gehouden is.
  • De technische en organisatorische maatregelen uit bijlage 3 toepassen en actueel houden.
  • De klant helpen bij het beantwoorden van verzoeken van betrokkenen, onder meer via de export- en verwijderfuncties van de toepassing.
  • De klant bijstaan inzake beveiliging, melding van inbreuken en effectbeoordelingen, rekening houdend met de aard van de verwerking en de informatie waarover we beschikken.
  • De klant zonder onnodige vertraging op de hoogte brengen zodra we kennis krijgen van een inbreuk in verband met zijn persoonsgegevens, met wat we weten en wat we ondernemen.
  • De informatie ter beschikking stellen die nodig is om de naleving van deze verplichtingen aan te tonen.

5. Subverwerkers

De klant geeft algemene toestemming voor de subverwerkers uit bijlage 2. Elk van hen is gebonden door een schriftelijke overeenkomst met dezelfde verplichtingen, en wij blijven tegenover de klant volledig aansprakelijk voor hun uitvoering.

Voor we een subverwerker toevoegen of vervangen, verwittigen we minstens 30 dagen vooraf per e-mail. De klant die zich daartegen om een redelijke reden van gegevensbescherming verzet, kan het abonnement opzeggen voor de wijziging ingaat en wordt terugbetaald voor de betaalde maar niet gebruikte periode.

6. Doorgifte buiten de Europese Unie

De toepassing en de gegevens worden in de Europese Unie gehost. Doorgiften naar subverwerkers daarbuiten steunen op de modelcontractbepalingen van de Europese Commissie en, in voorkomend geval, op het EU–VS-kader voor gegevensbescherming. Bijlage 2 vermeldt welke het betreft.

7. Audits

Op verzoek bezorgen we de informatie waarmee de naleving van deze overeenkomst kan worden aangetoond, inclusief de relevante certificeringen van onze subverwerkers.

De klant kan ons auditeren, of dat laten doen door een tot vertrouwelijkheid gehouden derde, eenmaal per kalenderjaar, met 30 dagen vooropzeg, op eigen kosten en zonder de dienst te verstoren. Een audit na een gegevensinbreuk valt niet onder die frequentiebeperking.

8. Teruggave en verwijdering

De klant kan alles op elk moment vanuit de toepassing exporteren, in open formaten, ook wanneer de portefeuille in leesmodus staat.

Bij sluiting van het account verwijderen we de gegevens binnen 90 dagen, en uit de back-ups naarmate die vernieuwd worden, behalve wat een wet ons oplegt te bewaren.

9. Aansprakelijkheid

De aansprakelijkheid uit hoofde van deze overeenkomst wordt beheerst door de algemene voorwaarden en, voor wat het dekt, door artikel 82 AVG.

Bijlage 1 — Beschrijving van de verwerking

De punten 2 en 3 hierboven beschrijven het voorwerp, de duur, de aard en het doel van de verwerking, de categorieën van persoonsgegevens en de categorieën van betrokkenen, zoals artikel 28, lid 3, AVG vereist.

Bijlage 2 — Subverwerkers

  • Microsoft (Azure) — hosting van de toepassing, de database en de bestanden — Europese Unie.
  • Vercel — levering van de webinterface, technische verbindingsgegevens — Verenigde Staten, onder modelcontractbepalingen.
  • Stripe Payments Europe, Ltd. — abonnementen en betalingen; verwerkt de facturatiegegevens van de klant, niet die van huurders — Ierland.
  • Postmark (ActiveCampaign, LLC) — verzending van de e-mails van de dienst; verwerkt adressen van bestemmelingen en berichtinhoud — Verenigde Staten, onder modelcontractbepalingen.
  • Plausible Analytics — meting zonder cookies op de publieke pagina’s; geen gegevens uit een portefeuille — Europese Unie.

Bijlage 3 — Technische en organisatorische maatregelen

  • Versleuteling van het verkeer onderweg en van bewaarde geheimen, zoals sleutels voor tweestapsverificatie, met sleutels die los van de database worden bewaard.
  • Wachtwoorden enkel bewaard als gezouten hashes.
  • Tweestapsverificatie beschikbaar voor elke gebruiker en door de eigenaar op te leggen aan een hele portefeuille.
  • Strikte scheiding tussen portefeuilles, afgedwongen in de datalaag bij lezen en schrijven, en bij elke wijziging geverifieerd door geautomatiseerde tests.
  • Toegang op basis van rollen binnen een portefeuille, en toegang aan onze kant beperkt tot wat de exploitatie van de dienst vereist.
  • Geregelde back-ups, bewaard in de Europese Unie.
  • Logging van beveiligingsrelevante gebeurtenissen, waaronder wie wanneer een portefeuille heeft geëxporteerd.
  • Validatie van geüploade bestanden en verwijdering van de metagegevens van foto’s, die de plaats van de opname kunnen bevatten.
  • Afhankelijkheden actueel gehouden en wijzigingen nagekeken voor ze in productie gaan.