1. Inleiding

Dit Gegevensbeschermingsaddendum ("Addendum") is overeengekomen tussen Portant PTY LTD., een bedrijf uit NSW, Australië ("Portant"), en de Klant, met ingang van de datum waarop de Klant zich naar behoren heeft geregistreerd om gebruik te maken van de diensten die door Portant worden aangeboden. Dit Addendum regelt de verwerking van Persoonlijke Gegevens van de Klant door Portant overeenkomstig de overeenkomst die tussen Portant en de Klant is gesloten met betrekking tot de levering van de diensten van Portant (de "Algemene Voorwaarden").

2. Terminologie

In het kader van dit Addendum gelden de onderstaande definities. Alle met een hoofdletter geschreven termen die hier worden gebruikt maar niet zijn gedefinieerd, hebben de betekenis die is toegekend in de Algemene Voorwaarden.
2.1. "Gelieerde Entiteit" verwijst naar elke entiteit die direct of indirect zeggenschap heeft over, wordt gecontroleerd door, of onder gemeenschappelijke zeggenschap staat met de verwijzende entiteit, waarbij "zeggenschap" de bevoegdheid betekent om de leiding of het beheer van de verwijzende entiteit te sturen of te beïnvloeden, hetzij via het eigendom van stemgerechtigde aandelen, via contract, of anderszins.
2.2. "CCPA" verwijst naar de California Consumer Privacy Act van 2018, inclusief wijzigingen.
2.3. "Persoonlijke Gegevens van de Klant" omvat alle Klantgegevens (zoals omschreven in de Algemene Voorwaarden) die kwalificeren als Persoonlijke Gegevens. Binnen dit Addendum zijn Persoonlijke Gegevens van de Klant exclusief persoonsgegevens van medewerkers of vertegenwoordigers van de Klant die betrokken zijn bij directe zakelijke interacties met Portant.
2.4. "Privacywetgeving" omvat, voor elke partij, alle privacy-, gegevensbeschermings- en informatieveiligheidswetten en -regelgeving die van toepassing zijn op de verwerking van Persoonlijke Gegevens door de partij, inclusief de EU-Privacywetgeving en de CCPA, voor zover van toepassing.
2.5. "Betrokkene" verwijst naar de geïdentificeerde of identificeerbare natuurlijke persoon op wie de Persoonlijke Gegevens betrekking hebben.
2.6. "EU-Privacywetgeving" verwijst naar Verordening (EU) 2016/679 ("AVG"), samen met eventuele nationale wetten die de AVG implementeren, inclusief wijzigingen.
2.7. "Verwerking" verwijst naar elke handeling of elk geheel van handelingen met betrekking tot Persoonlijke Gegevens of sets van Persoonlijke Gegevens, al dan niet via geautomatiseerde middelen, zoals het verzamelen, vastleggen, ordenen, structureren, opslaan, aanpassen, ophalen, raadplegen, gebruiken, doorzenden, verspreiden, afstemmen, combineren, beperken, wissen of vernietigen.
2.8. "Persoonlijke Gegevens" verwijst naar "persoonsgegevens", "persoonlijke informatie", "persoonlijk identificeerbare informatie" of vergelijkbare informatie zoals gedefinieerd en geregeld door de Privacywetgeving.
2.9. "Beveiligingsincident" verwijst naar een bevestigde ongeoorloofde of onrechtmatige inbreuk op de beveiliging die leidt tot de toevallige of onrechtmatige vernietiging, het verlies, de wijziging, de ongeoorloofde openbaarmaking van of de toegang tot Persoonlijke Gegevens die door Portant worden verwerkt. Beveiligingsincidenten omvatten geen mislukte pogingen of activiteiten die de beveiliging van Persoonlijke Gegevens niet in gevaar brengen, zoals mislukte inlogpogingen, pings, poortscannen, denial-of-service-aanvallen of andere aanvallen op firewalls of netwerksystemen.
2.10. "Subverwerker" verwijst naar elke derde partij die door Portant of zijn Gelieerde Entiteiten is gemachtigd om Persoonlijke Gegevens van de Klant te verwerken.
2.11. "Externe Subverwerker" verwijst naar elke Subverwerker die niet gelieerd is aan Portant.
2.12 "EU-VS Gegevensprivacyraamwerk (DPF)" Een kader dat door de Europese Commissie is vastgesteld en dat de overdracht van persoonsgegevens van de EU naar gecertificeerde organisaties in de Verenigde Staten mogelijk maakt, van kracht vanaf 10 juli 2023.

3. Algemeen; Beëindiging

3.1. Dit Addendum vormt een integraal onderdeel van de Algemene Voorwaarden. Behoudens uitdrukkelijke vermeldingen in dit Addendum blijven de Algemene Voorwaarden ongewijzigd en volledig afdwingbaar. In geval van discrepanties tussen dit Addendum en de Algemene Voorwaarden heeft dit Addendum voorrang.
3.2. Alle aansprakelijkheden die voortvloeien uit dit Addendum zijn onderworpen aan de aansprakelijkheidsbeperkingen die zijn vastgelegd in de Algemene Voorwaarden.
3.3. De interpretatie en het beheer van dit Addendum zijn in overeenstemming met de bepalingen inzake toepasselijk recht en jurisdictie in de Algemene Voorwaarden, tenzij de Privacywetgeving anders vereist.
3.4. Dit Addendum wordt automatisch beëindigd bij beëindiging of afloop van de Algemene Voorwaarden.

4. Reikwijdte van dit Addendum

Dit Addendum regelt de verwerking van Persoonlijke Gegevens van de Klant door Portant in het kader van de Algemene Voorwaarden, waarbij Bijlage A (EU-Bijlage) van dit Addendum uitsluitend van toepassing is op de verwerking van Persoonlijke Gegevens van de Klant die wordt beheerst door de EU-Privacywetgeving, en Bijlage B (Californische Bijlage) van dit Addendum uitsluitend van toepassing is op de verwerking van Persoonlijke Gegevens van de Klant die wordt beheerst door de CCPA.

5. Rol en omvang van de verwerking

5.1. Portant verwerkt Klantgegevens uitsluitend in overeenstemming met de instructies van de Klant. Door de Algemene Voorwaarden te aanvaarden, geeft de Klant Portant de instructie om Klantgegevens te verwerken voor de levering van diensten en overeenkomstig eventuele andere schriftelijke instructies van de Klant die door Portant schriftelijk zijn bevestigd als instructies in de zin van dit Addendum. De Klant erkent en aanvaardt dat een dergelijke instructie Portant machtigt om Klantgegevens te verwerken (a) om zijn verplichtingen na te komen en zijn rechten uit te oefenen onder de Algemene Voorwaarden; en (b) om te voldoen aan wettelijke verplichtingen en om juridische claims met betrekking tot de Algemene Voorwaarden in te stellen, uit te oefenen of te verdedigen.
5.2. Voor de duidelijkheid: niets in dit Addendum beperkt Portant in het doorzenden van Klantgegevens naar en tussen Bronnen en Bestemmingen zoals door de Klant via de diensten is aangegeven. Beide partijen komen overeen dat noch Bronnen noch Bestemmingen Subverwerkers van Portant zijn, en dat de Klant, tussen de partijen, als enige verantwoordelijk is voor de verwerking van Persoonlijke Gegevens van de Klant door, en andere handelingen en nalatigheden van, Bronnen en Bestemmingen of daarmee gelieerde partijen.

6. Subverwerking

6.1. De Klant geeft Portant uitdrukkelijk toestemming om zijn Gelieerde Entiteiten in te zetten als Subverwerkers, en machtigt Portant in het algemeen om Externe Subverwerkers in te schakelen voor de verwerking van Persoonlijke Gegevens van de Klant. Portant:
6.1.1. sluit met elke Subverwerker een schriftelijke overeenkomst, waarin gegevensbeschermingsverplichtingen worden opgelegd die in grote lijnen vergelijkbaar zijn met die in dit Addendum; en
6.1.2. blijft verantwoordelijk voor de naleving van de verplichtingen uit dit Addendum en voor eventuele handelingen of nalatigheden van de Subverwerker waardoor Portant een van zijn verplichtingen uit dit Addendum schendt.
6.2. Bij het inschakelen van een nieuwe externe Subverwerker zal Portant de Klant hiervan op de hoogte stellen, wat kan gebeuren door de Subverwerker-pagina bij te werken en via een bericht in de Portant Workspace van de Klant. Portant zal deze kennisgeving minimaal tien (10) kalenderdagen vóór de verwerking van Klantpersoonlijke Gegevens door de nieuwe Subverwerker verstrekken, tenzij Portant redelijkerwijs van oordeel is dat een versnelde inschakeling van een nieuwe Subverwerker noodzakelijk is om de vertrouwelijkheid, integriteit of beschikbaarheid van Klantpersoonlijke Gegevens te beschermen of aanzienlijke verstoring van de diensten te voorkomen. In dergelijke gevallen zal Portant zo spoedig mogelijk kennisgeving doen. Indien de Klant Portant schriftelijk in kennis stelt van bezwaar tegen de aanstelling van een nieuwe externe Subverwerker door Portant op grond van gerechtvaardigde gegevensbeschermingsbezwaren binnen vijf (5) kalenderdagen na een dergelijke kennisgeving, zullen beide partijen deze bezwaren en de mogelijke oplossing daarvan in goed overleg bespreken. Indien een onderlinge overeenstemming over de oplossing van dergelijke bezwaren niet haalbaar is, kan de Klant, als enig en exclusief rechtsmiddel, de Algemene Voorwaarden om redenen van conveniëntie beëindigen.

7. Beveiliging


7.1. Portant zal technische en organisatorische beveiligingsmaatregelen instellen en handhaven die gericht zijn op het beschermen van Klantpersoonlijke Gegevens tegen Beveiligingsincidenten, en tegelijkertijd de vertrouwelijkheid en veiligheid van de Klantpersoonlijke Gegevens waarborgen, in overeenstemming met de beveiligingsnormen van Portant zoals beschreven op dePrivacy- en Beveiligingspagina.
7.2. De Klant is verantwoordelijk voor het beoordelen van de gegevensbeveiligingsinformatie die door Portant wordt verstrekt en voor het zelfstandig bepalen of de Services voldoen aan de vereisten van de Klant en de wettelijke verplichtingen onder de Gegevensbeschermingswetten. De Klant erkent dat Beveiligingsmaatregelen periodiek kunnen worden herzien na redelijke kennisgeving, om voortdurende verbetering te garanderen of aan te passen aan veranderende praktijken, mits dergelijke wijzigingen de verplichtingen van Portant zoals vastgelegd op de Ingangsdatum niet wezenlijk verminderen.
7.3. Na bevestiging van een Beveiligingsincident zal Portant de Klant onverwijld informeren, tenzij dit door toepasselijk recht wordt beperkt. Een vertraging in de kennisgeving die wordt opgelegd door wetshandhavingsinstanties of om Portant in staat te stellen noodzakelijk onderzoek of herstelmaatregelen te treffen, wordt niet beschouwd als ongerechtvaardigde vertraging. Kennisgevingen zullen, voor zover mogelijk, het Beveiligingsincident beschrijven, de stappen die zijn genomen om potentiële risico's te beperken, en aanbevolen acties voor de Klant. Hoewel Portant zijn verplichtingen uit hoofde van dit Artikel 7.c. nakomt, blijft de Klant als enige verantwoordelijk voor de naleving van toepasselijke wetgeving met betrekking tot kennisgevingen van Beveiligingsincidenten en eventuele verplichtingen tot kennisgeving aan derden. De handelingen van Portant in reactie op een Beveiligingsincident conform Artikel 7.c. worden niet beschouwd als een erkenning van schuld of aansprakelijkheid met betrekking tot het Beveiligingsincident.
7.4. De Klant stemt ermee in dat, ondanks de verplichtingen van Portant uit hoofde van dit Artikel 7, de Klant als enige verantwoordelijk is voor het gebruik van de Services, waaronder (a) het gebruik van de Services om een beveiligingsniveau te handhaven dat passend is voor het risico met betrekking tot Klantgegevens; (b) het beveiligen van accountauthenticatiegegevens, systemen en apparaten die worden gebruikt om toegang te krijgen tot de Services; (c) het beschermen van de systemen en apparaten van de Klant die zijn gekoppeld aan de Services; en (d) het zelf maken van back-ups van Klantgegevens.

8. Verzoeken van Betrokkenen

Portant zal, op verzoek van de Klant (en op kosten van de Klant), de nodige ondersteuning bieden om de Klant te helpen bij het nakomen van zijn verplichtingen onder de Gegevensbeschermingswetten met betrekking tot verzoeken over rechten van personen (zoals rechten op toegang tot gegevens, rectificatie, verwijdering, beperking, overdraagbaarheid en bezwaar), indien de Klant dergelijke verzoeken redelijkerwijs niet kan afhandelen via de selfservice-functies van de Services. Indien Portant een verzoek ontvangt van een Betrokkene met betrekking tot zijn of haar Klantpersoonlijke Gegevens, zal Portant de Betrokkene verwijzen naar het indienen van het verzoek bij de Klant, waarbij de Klant verantwoordelijk is voor het beantwoorden van een dergelijk verzoek.

9. Teruggave of Verwijdering van Gegevens

9.1. Op verzoek van de Klant na beëindiging of afloop van de Algemene Voorwaarden zal Portant alle Klantpersoonlijke Gegevens binnen zestig (60) dagen uit de systemen van Portant verwijderen.
9.2. Ondanks het bovenstaande begrijpt de Klant dat Portant Klantpersoonlijke Gegevens kan bewaren indien dit wettelijk verplicht is, waarbij dergelijke gegevens onderworpen blijven aan de bepalingen van dit Addendum.

Bijlage A - EU-bijlage

1. Definities; Gegevensverwerking

1.1. Definities. Binnen het toepassingsgebied van deze Bijlage A worden de termen "verwerkingsverantwoordelijke", "verwerker", en "toezichthoudende autoriteit" gedefinieerd zoals vastgelegd in de EU-Gegevensbeschermingswetgeving; "Standard Contractual Clauses" verwijzen naar de Standard Contractual Clauses voor Verwerkers die zijn goedgekeurd door de Europese Commissie onder deStandard Contractual Clauses (SCC)zoals beschikbaar gesteld in de Portant Workspace van de Klant; "data importer" en "data exporter" zijn zoals gedefinieerd in de Standard Contractual Clauses.
1.2.Onderwerp en Verwerkingsdetails.Beide partijen erkennen en stemmen ermee in dat (a) het onderwerp van de Verwerking onder de Algemene Voorwaarden de levering van Services door Portant is; (b) de duur van de Verwerking loopt vanaf de ontvangst van Klantpersoonlijke Gegevens door Portant totdat alle Klantpersoonlijke Gegevens door Portant zijn verwijderd in overeenstemming met de Overeenkomst; (c) de aard en het doel van de Verwerking het leveren van de Services is; (d) de Betrokkenen bij de Verwerking de klanten, eindgebruikers of andere personen van de Klant zijn die gerelateerd zijn aan Klantpersoonlijke Gegevens; en (e) de categorieën Klantpersoonlijke Gegevens zijn zoals door de Klant geautoriseerd om te worden opgenomen in de Services onder de Overeenkomst.
1.3.Rollen en Naleving van Regelgeving; Autorisatie.Beide partijen erkennen en stemmen ermee in dat (a) Portant optreedt als verwerker van de Klantpersoonlijke Gegevens onder de EU-Gegevensbeschermingswetgeving; (b) de Klant een verwerkingsverantwoordelijke is van de Klantpersoonlijke Gegevens onder de EU-Gegevensbeschermingswetgeving; en (c) elke partij de respectieve verplichtingen onder de EU-Gegevensbeschermingswetgeving met betrekking tot de Verwerking van Klantpersoonlijke Gegevens zal naleven. Voor zover Gebruiksgegevens (zoals gedefinieerd in de Overeenkomst) als Persoonsgegevens worden beschouwd, is Portant de verwerkingsverantwoordelijke voor dergelijke gegevens en zal deze gegevens verwerken in overeenstemming met het Privacybeleid, dat te raadplegen is viaPrivacy Policy.
1.4.Naleving van Instructies door Portant.Portant zal Klantpersoonlijke Gegevens uitsluitend verwerken conform de instructies van de Klant in dit Addendum, tenzij de EU-Gegevensbeschermingswetgeving anders vereist, in welk geval Portant de Klant hiervan op de hoogte zal stellen (tenzij de wetgeving Portant hiervan weerhoudt).

2. Gegevensbeveiliging


2.1. Beveiligingsmaatregelen, Controles en Ondersteuning door Portant2.1.1. Portant zal (rekening houdend met de aard van de Verwerking van Klantpersoonlijke Gegevens en de informatie die beschikbaar is voor Portant) de Klant de nodige ondersteuning bieden om te voldoen aan zijn verplichtingen met betrekking tot Klantpersoonlijke Gegevens onder de EU-Gegevensbeschermingswetgeving, waaronder Artikelen 32 tot en met 34 van de AVG, door (a) de Beveiligingsmaatregelen te implementeren en te handhaven; (b) de bepalingen van Artikel 7 van dit Addendum na te leven; en (c) deze Bijlage A.2.1.2 na te leven. Portant zal toegang tot Klantpersoonlijke Gegevens uitsluitend verlenen aan personeel dat dergelijke toegang nodig heeft voor hun functie, onder passende vertrouwelijkheidsverplichtingen. Indien een medewerker van de Klant zijn of haar rechten onder de EU-Gegevensbeschermingswetgeving wenst uit te oefenen (zoals rechten op toegang tot gegevens, rectificatie, verwijdering, beperking, overdraagbaarheid en bezwaar) met betrekking tot Gebruiksgegevens die Persoonsgegevens vormen, verbindt de Klant zich ertoe Portant onmiddellijk op de hoogte te stellen en zijn of haar medewerker te verwijzen om rechtstreeks contact op te nemen met Portant viacontact@portant.co.
2.2.Audits en Nalevingsreviews.Indien toepasselijke Gegevensbeschermingswetten de Klant het recht verlenen om de Verwerking van Klantpersoonlijke Gegevens door Portant te auditeren, zal de Klant dit auditrecht uitoefenen en zal Portant voldoen aan zijn corresponderende verplichtingen, zoals hieronder beschreven:
2.2.1. Portant verstrekt de Klant relevante informatie over de Verwerking van Klantpersoonsgegevens door Portant op grond van dit Addendum, in de vorm van de meest recente auditrapporten van Portant ("Derderapportages").
2.2.2. De Klant mag maximaal eenmaal per kalenderjaar, op eigen kosten, de Verwerking van Klantpersoonsgegevens door Portant controleren op naleving van de verplichtingen uit dit Addendum, door redelijke informatieverzoeken in te dienen, waaronder beveiligings- en auditvragenlijsten. Portant verstrekt schriftelijke antwoorden indien de gevraagde informatie essentieel is om de naleving van dit Addendum door Portant te bevestigen. Als een Derderapportage die is uitgegeven binnen de 12 maanden voorafgaand aan het verzoek van de Klant de gevraagde informatie behandelt, en Portant bevestigt dat er geen wezenlijke wijzigingen hebben plaatsgevonden die relevant zijn voor het verzoek van de Klant, stemt de Klant ermee in een dergelijke Derderapportage te accepteren in plaats van een schriftelijk antwoord. Alle informatie die Portant deelt op grond van dit Artikel 2.b. wordt beschouwd als Vertrouwelijke Informatie van Portant onder de Overeenkomst.
2.2.3. Indien een derde partij wordt ingeschakeld om een audit uit te voeren conform dit Artikel 2.b., behoudt Portant zich het recht voor bezwaar te maken tegen de auditor indien, naar redelijk oordeel van Portant, de auditor niet onafhankelijk is, een concurrent van Portant is of anderszins niet gekwalificeerd is. Een dergelijk bezwaar van Portant verplicht de Klant een andere auditor aan te wijzen of de audit intern uit te voeren.
2.2.4. De Klant informeert Portant onverwijld over eventuele tekortkomingen die tijdens de audit zijn vastgesteld en verstrekt Portant alle auditrapporten die zijn gegenereerd in verband met een audit op grond van dit Artikel 2.b., tenzij dit verboden is door de EU-wetgeving inzake gegevensbescherming of zoals aangegeven door een toezichthoudende autoriteit. De Klant mag de auditrapporten uitsluitend gebruiken voor het nakomen van zijn wettelijke auditverplichtingen en het bevestigen dat de Verwerking van Klantpersoonsgegevens door Portant in overeenstemming is met dit Addendum.
2.2.5. De Klant vergoedt Portant voor de tijd die Portant of haar Subverwerkers besteden aan audits op grond van dit Artikel 2.b., tegen de dan geldende tarieven voor professionele diensten van Portant, die op verzoek aan de Klant worden meegedeeld. De Klant draagt alle kosten van een door de Klant aangestelde auditor voor het uitvoeren van een dergelijke audit. Niets in dit Addendum verplicht Portant om tijdens dergelijke audits meer informatie te delen over haar Derde Subverwerkers dan wat deze Derde Subverwerkers doorgaans aan hun klanten bekendmaken. Niets in dit Artikel 2.b. verplicht Portant tot het schenden van enige vertrouwelijkheidsverplichting.
‍

3. Impact Assessments en Consultaties

Portant kan, rekening houdend met de aard van de Verwerking en de informatie die beschikbaar is voor Portant, de Klant op redelijke wijze ondersteunen bij het nakomen van de verplichtingen van de Klant op grond van Artikelen 35 en 36 van de AVG, door (a) documentatie te verstrekken over relevante aspecten van het informatiebeveiligingsprogramma van Portant en de daarin getroffen beveiligingsmaatregelen; en (b) de overige informatie aan te bieden die is opgenomen in de Overeenkomst, waaronder dit Addendum.

4. Gegevensoverdrachten


4.1.Gegevensverwerkingsfaciliteiten.Onder voorbehoud van Artikel 4.b. mag Portant Klantpersoonsgegevens opslaan en Verwerken in de Verenigde Staten of op elke locatie waar Portant of haar Subverwerkers faciliteiten hebben. Met inachtneming van de verplichtingen van Portant in dit Artikel 4 is de Klant verantwoordelijk voor het waarborgen dat het gebruik van de Diensten in overeenstemming is met eventuele beperkingen op grensoverschrijdende gegevensoverdracht die zijn opgelegd door de EU-wetgeving inzake gegevensbescherming.
4.2.Standaardcontractbepalingen.Indien de Klant, gevestigd in de EU, Klantpersoonsgegevens vanuit de EU overdraagt aan Portant in een land dat door de Europese Commissie niet als adequaat is erkend op het gebied van gegevensbescherming, en het EU-VS Privacy Shield is vervangen door het EU-VS Data Privacy Framework (DPF), zonder dat er een andere rechtmatige overdrachtsgrondslag beschikbaar is, wordt een dergelijke overdracht beheerst door de Standaardcontractbepalingen, waarvan de voorwaarden hierbij worden opgenomen in deze DPA. In overeenstemming met het voorgaande komen de partijen overeen dat:
4.2.1. met betrekking tot de Standaardcontractbepalingen, (a) de Klant optreedt als de gegevensexporteur en (b) Portant optreedt als de gegevensimporteur;

Opmerking: Hoewel Portant gevestigd is in Australië, is de infrastructuur gehost in de Verenigde Staten. Op 10 juli 2023 heeft de Europese Commissie een adequaatheidsbesluit aangenomen voor het EU-VS Data Privacy Framework (DPF), waarmee persoonlijke gegevensoverdrachten van de EU naar in de VS gevestigde organisaties die gecertificeerd zijn onder het DPF zijn toegestaan. Portant vertrouwt op certificering onder het DPF om rechtmatige gegevensoverdrachten te ondersteunen, of anders op de Standaardcontractbepalingen waar vereist, om conforme internationale gegevensoverdrachten te waarborgen.
‍
4.2.2. voor Bijlage 1 bij de Standaardcontractbepalingen worden de Betrokkenen, gegevenscategorieën en verwerkingsactiviteiten omschreven zoals vermeld in Artikel 1.b. van dit Annex A;
4.2.3. voor Bijlage 2 bij de Standaardcontractbepalingen zijn de technische en organisatorische maatregelen de Beveiligingsmaatregelen;
4.2.4. op verzoek van de gegevensexporteur op grond van de Standaardcontractbepalingen verstrekt de gegevensimporteur kopieën van de Subverwerkerovereenkomsten die door de gegevensimporteur aan de gegevensexporteur moeten worden verstrekt overeenkomstig Clausule 5(j) van de Standaardcontractbepalingen, waarbij de gegevensimporteur de vrijheid heeft om vooraf commerciële informatie of clausules die geen verband houden met de Standaardcontractbepalingen of hun equivalent weg te laten of te redigeren;
4.2.5. de audits zoals beschreven in Clausule 5(f) en Clausule 12(2) van de Standaardcontractbepalingen worden uitgevoerd in overeenstemming met Artikel 2.b. van dit Annex A;
4.2.6. de machtigingen van de Klant in Artikel 6 van dit Addendum (Subverwerking) vormen de voorafgaande schriftelijke toestemming van de Klant voor het uitbesteden van de Verwerking van Klantpersoonsgegevens door Portant, indien een dergelijke toestemming vereist is op grond van Clausule 5(h) van de Standaardcontractbepalingen;
4.2.7. een certificaat van verwijdering van Klantpersoonsgegevens zoals bedoeld in Clausule 12(1) van de Standaardcontractbepalingen wordt uitsluitend verstrekt op verzoek van de Klant; en
4.2.8. de Standaardcontractbepalingen vervallen automatisch zodra de overdracht van Klantpersoonsgegevens die daardoor wordt beheerst rechtmatig wordt op grond van Hoofdstuk V van de AVG, zonder dat deze Standaardcontractbepalingen op enige andere grondslag vereist zijn.

Bijlage B - California Bijlage


1. Voor de doeleinden van deze Bijlage B hebben de termen "business", "commercial purpose", "service provider", "sell", en "personal information" de betekenissen zoals toegekend in de CCPA.
2. Met betrekking tot Klantpersoonsgegevens treedt Portant op als dienstverlener onder de CCPA.
3. Portant zal (a) Klantpersoonsgegevens niet verkopen; (b) geen Klantpersoonsgegevens bewaren, gebruiken of openbaar maken voor enig ander doel dan het specifieke doel van het leveren van de Diensten, waaronder het bewaren, gebruiken of openbaar maken van Klantpersoonsgegevens voor een commercieel doel anders dan het leveren van de Diensten; of (c) Klantpersoonsgegevens niet bewaren, gebruiken of openbaar maken buiten de directe zakelijke relatie tussen Portant en de Klant.
4. De partijen erkennen en stemmen ermee in dat de Verwerking van Klantpersoonsgegevens, zoals uitgevoerd op basis van de instructies van de Klant zoals beschreven in Artikel 5 van dit Addendum, fundamenteel is voor en onderdeel uitmaakt van de levering van de Diensten door Portant en de directe zakelijke relatie tussen de partijen.
5. Ongeacht enige bepalingen in de Algemene Voorwaarden of een daarmee verband houdend Orderformulier, erkennen en stemmen de partijen ermee in dat de toegang van Portant tot Klantpersoonsgegevens niet wordt beschouwd als onderdeel van de tegenprestatie die tussen de partijen wordt uitgewisseld met betrekking tot de Algemene Voorwaarden.
6. Voor zover Gebruiksgegevens (zoals gedefinieerd in de Algemene Voorwaarden) worden beschouwd als Persoonsgegevens, is Portant de zakelijke entiteit met betrekking tot dergelijke gegevens en verwerkt Portant dergelijke gegevens in overeenstemming met het Privacybeleid, dat te raadplegen is viaPrivacy Policy

Bijlage C - VK Bijlage

1. Verzoeken om toegang door betrokkenen

1.1 Portant helpt de Klant bij het beantwoorden van verzoeken om toegang door betrokkenen (DSARs) in overeenstemming met Artikel 15 van de UK GDPR. Hiertoe zal Portant:
- De Klant voorzien van alle informatie die nodig is om te reageren op de DSAR, inclusief alle persoonsgegevens die door Portant namens de Klant worden verwerkt.
- De Klant ondersteunen bij het verifiëren van de identiteit van de betrokkene.
- De Klant toegang verlenen tot de persoonsgegevens van de betrokkene, of deze laten overdragen aan een andere verwerkingsverantwoordelijke, zoals geïnstrueerd door de Klant.
- De Klant helpen te voldoen aan alle overige vereisten van Artikel 15 van de UK GDPR.
1.2 De Klant is verantwoordelijk voor alle kosten die verband houden met de ondersteuning van Portant bij het beantwoorden van DSARs.

2. Verzoeken om verwijdering door betrokkenen

2.1 Portant helpt de Klant bij het beantwoorden van verzoeken om verwijdering door betrokkenen (DSDRs) in overeenstemming met Artikel 17 van de UK GDPR. Hiertoe zal Portant:
- Alle persoonsgegevens van de betrokkene die door Portant namens de Klant worden verwerkt, verwijderen, tenzij Portant wettelijk verplicht is dergelijke gegevens te bewaren.
- De Klant een bevestiging verstrekken dat de persoonsgegevens van de betrokkene zijn verwijderd.
2.2 De Klant is verantwoordelijk voor alle kosten die verband houden met de ondersteuning van Portant bij het beantwoorden van DSDRs.

3. Datalekken

3.1 Portant stelt de Klant binnen 72 uur na het ontdekken van een datalek op de hoogte van elk datalek dat de persoonsgegevens van de Klant betreft.
3.2 Portant werkt samen met de Klant bij het onderzoeken en verhelpen van datalekken.
3.3 De Klant is verantwoordelijk voor alle kosten die verband houden met de samenwerking van Portant bij het onderzoeken en verhelpen van datalekken.

Als jouw organisatie een ondertekende versie vereist, kun je deze hieronder bekijken en ondertekenen (Powered by Portant):