Aycabtu

De modeltekst die geldt bij een zakelijke overeenkomst

Dit is de modeltekst. Bij het aangaan van een zakelijke overeenkomst wordt hij aangevuld met jouw bedrijfsnaam, vestigingsplaats, KvK-nummer en de datum, en geldt hij tussen jou als verwerkingsverantwoordelijke en Aycabtu als verwerker. Een ondertekend exemplaar vraag je op via privacy@aycabtu.com.

Verwerkersovereenkomst

Loontransparantie-tool Aycabtu voor werkgevers

Veld Waarde
Versie 1.0
Status Definitief
Vervangt Niet van toepassing

Partijen

en

  1. Mark Willem Suurmond, handelend onder de naam Aycabtu, gevestigd te Ravenswaaij, ingeschreven bij de Kamer van Koophandel onder nummer 42115703, btw-identificatienummer NL003323176B81, hierna te noemen: de Verwerker;

hierna gezamenlijk te noemen: Partijen.

Overwegingen

De Verwerkingsverantwoordelijke neemt van de Verwerker de loontransparantie-tool af, waarmee een functiehuis wordt opgebouwd en waarmee de gegevens ten behoeve van rapportage onder artikel 9 van Richtlijn (EU) 2023/970 worden samengesteld (de Dienst).

Bij het gebruik van de Dienst verwerkt de Verwerker een beperkte hoeveelheid persoonsgegevens namens de Verwerkingsverantwoordelijke.

De Dienst is zo ingericht dat individuele beloningsgegevens uitsluitend in de webbrowser van de Verwerkingsverantwoordelijke worden verwerkt en de systemen van de Verwerker niet bereiken. Bijlage 1 beschrijft dit uitdrukkelijk.

Partijen leggen in deze verwerkersovereenkomst de afspraken vast die artikel 28 lid 3 van de Algemene Verordening Gegevensbescherming (AVG) voorschrijft.

Artikel 1. Onderwerp en rangorde

1.1 Deze verwerkersovereenkomst is van toepassing op alle verwerkingen van persoonsgegevens die de Verwerker in het kader van de Dienst namens de Verwerkingsverantwoordelijke uitvoert.

1.2 Bij strijdigheid tussen deze verwerkersovereenkomst en enige andere tussen Partijen geldende afspraak, waaronder de algemene voorwaarden van de Verwerker en een eventuele raamovereenkomst, prevaleert deze verwerkersovereenkomst voor zover het de verwerking van persoonsgegevens betreft.

1.3 De beperking van aansprakelijkheid in de algemene voorwaarden van de Verwerker is niet van toepassing op de verplichtingen uit deze verwerkersovereenkomst. Voor die verplichtingen geldt uitsluitend artikel 11 van deze overeenkomst.

Artikel 2. Aard, doel en duur van de verwerking

2.1 De aard en het doel van de verwerking, de categorieën betrokkenen en de categorieën persoonsgegevens zijn beschreven in Bijlage 1.

2.2 De Verwerker verwerkt de persoonsgegevens uitsluitend voor het leveren van de Dienst en voor geen enkel ander doel.

2.3 Deze verwerkersovereenkomst geldt zolang de Verwerker persoonsgegevens namens de Verwerkingsverantwoordelijke verwerkt, en eindigt op het moment dat de verwijdering of teruggave op grond van artikel 12 is voltooid.

Artikel 3. Instructies

3.1 De Verwerker verwerkt de persoonsgegevens uitsluitend op gedocumenteerde instructie van de Verwerkingsverantwoordelijke. Deze verwerkersovereenkomst en het gebruik van de Dienst gelden als zodanige instructie.

3.2 Indien de Verwerker op grond van Unierechtelijke of lidstaatrechtelijke bepalingen tot verwerking verplicht is, stelt hij de Verwerkingsverantwoordelijke daarvan voorafgaand aan de verwerking in kennis, tenzij die wetgeving deze kennisgeving verbiedt om gewichtige redenen van algemeen belang.

3.3 De Verwerker stelt de Verwerkingsverantwoordelijke onverwijld in kennis indien naar zijn oordeel een instructie in strijd is met de AVG of andere gegevensbeschermingsregelgeving.

Artikel 4. Vertrouwelijkheid

4.1 De Verwerker houdt de persoonsgegevens geheim en verstrekt deze niet aan derden, behoudens het bepaalde in artikel 6 en artikel 7.

4.2 De Verwerker waarborgt dat personen die toegang hebben tot de persoonsgegevens zich tot geheimhouding hebben verbonden of door een passende wettelijke verplichting tot geheimhouding zijn gebonden.

4.3 De Verwerker beperkt de toegang tot de persoonsgegevens tot personen voor wie die toegang noodzakelijk is voor de uitvoering van de Dienst.

Artikel 5. Beveiliging

5.1 De Verwerker treft passende technische en organisatorische maatregelen als bedoeld in artikel 32 AVG. De op de ingangsdatum geldende maatregelen zijn beschreven in Bijlage 2.

5.2 De Verwerker mag de maatregelen wijzigen, mits het beveiligingsniveau daardoor niet wezenlijk afneemt. Wezenlijke wijzigingen worden ten minste dertig (30) dagen vooraf schriftelijk aangekondigd.

5.3 De Verwerkingsverantwoordelijke heeft zelfstandig beoordeeld dat de maatregelen in Bijlage 2, gelet op de aard en de beperkte omvang van de verwerkte persoonsgegevens, een passend beveiligingsniveau bieden.

Artikel 6. Subverwerkers

6.1 De Verwerkingsverantwoordelijke verleent hierbij algemene schriftelijke toestemming voor het inschakelen van subverwerkers. De op de ingangsdatum ingeschakelde subverwerkers zijn opgenomen in Bijlage 3.

6.2 De Verwerker legt aan iedere subverwerker bij overeenkomst verplichtingen op die ten minste gelijkwaardig zijn aan de verplichtingen uit deze verwerkersovereenkomst.

6.3 De Verwerker kondigt een voorgenomen toevoeging of vervanging van een subverwerker ten minste dertig (30) dagen vooraf schriftelijk aan.

6.4 De Verwerkingsverantwoordelijke kan binnen veertien (14) dagen na die aankondiging op redelijke, aan gegevensbescherming gerelateerde gronden schriftelijk bezwaar maken. Partijen treden dan in overleg. Wordt binnen dertig (30) dagen geen oplossing bereikt, dan kan de Verwerkingsverantwoordelijke de overeenkomst voor het betrokken onderdeel van de Dienst opzeggen tegen terugbetaling van het vooruitbetaalde en nog niet gebruikte deel van de vergoeding.

6.5 De Verwerker blijft jegens de Verwerkingsverantwoordelijke volledig aansprakelijk voor het nakomen van de verplichtingen door de subverwerker.

Artikel 7. Doorgifte buiten de Europese Economische Ruimte

7.1 De persoonsgegevens worden verwerkt en opgeslagen binnen de Europese Economische Ruimte, met uitzondering van de in Bijlage 3 genoemde doorgiften.

7.2 Voor doorgifte naar een land buiten de Europese Economische Ruimte zonder adequaatheidsbesluit hanteert de Verwerker de door de Europese Commissie vastgestelde modelcontractbepalingen, aangevuld met de aanvullende maatregelen die in Bijlage 3 zijn vermeld.

7.3 De Verwerker verstrekt op verzoek een afschrift van de van toepassing zijnde waarborgen.

Artikel 8. Bijstand aan de Verwerkingsverantwoordelijke

8.1 De Verwerker verleent, rekening houdend met de aard van de verwerking, redelijke bijstand bij het vervullen van de plicht van de Verwerkingsverantwoordelijke om verzoeken van betrokkenen op grond van de artikelen 15 tot en met 22 AVG te beantwoorden.

8.2 Ontvangt de Verwerker rechtstreeks een verzoek van een betrokkene, dan handelt hij dit niet zelfstandig af en stuurt hij het binnen vijf (5) werkdagen door naar de Verwerkingsverantwoordelijke.

8.3 De Verwerker verleent redelijke bijstand bij een gegevensbeschermingseffectbeoordeling en bij een voorafgaande raadpleging van de toezichthoudende autoriteit, voor zover die betrekking heeft op de Dienst.

8.4 Bijstand op grond van dit artikel wordt kosteloos verleend, tenzij het verzoeken betreft die door hun aard of omvang redelijkerwijs niet binnen de gebruikelijke dienstverlening vallen. In dat geval informeert de Verwerker vooraf over de kosten.

Artikel 9. Inbreuken in verband met persoonsgegevens

9.1 De Verwerker informeert de Verwerkingsverantwoordelijke zonder onredelijke vertraging, en in ieder geval binnen vierentwintig (24) uur nadat hij daarvan kennis heeft genomen, over een inbreuk in verband met persoonsgegevens die de gegevens van de Verwerkingsverantwoordelijke betreft.

9.2 De melding bevat ten minste: de aard van de inbreuk, de betrokken categorieën en aantallen, de waarschijnlijke gevolgen, de getroffen en voorgestelde maatregelen, en de contactgegevens voor nadere informatie. Ontbreekt informatie op het moment van melden, dan wordt deze zo spoedig mogelijk nagezonden.

9.3 De Verwerkingsverantwoordelijke beoordeelt zelf of melding aan de toezichthoudende autoriteit of aan betrokkenen is vereist. De Verwerker doet die melding niet uit eigen beweging namens de Verwerkingsverantwoordelijke.

9.4 De Verwerker documenteert iedere inbreuk en verleent de bijstand die de Verwerkingsverantwoordelijke redelijkerwijs nodig heeft om aan zijn meldplicht te voldoen.

Artikel 10. Controle en audit

10.1 De Verwerker stelt op verzoek, en ten hoogste eenmaal per kalenderjaar, de informatie ter beschikking die nodig is om aan te tonen dat de verplichtingen uit artikel 28 AVG worden nagekomen.

10.2 De Verwerkingsverantwoordelijke kan een audit laten uitvoeren door een onafhankelijke, aan geheimhouding gebonden deskundige. Een audit wordt ten minste dertig (30) dagen vooraf aangekondigd, vindt plaats tijdens kantooruren en verstoort de bedrijfsvoering van de Verwerker niet onnodig.

10.3 De Verwerker mag in plaats van een audit een actuele rapportage of verklaring van een onafhankelijke deskundige overleggen, mits die de reikwijdte van het auditverzoek voldoende afdekt.

10.4 De kosten van een audit komen voor rekening van de Verwerkingsverantwoordelijke, tenzij uit de audit een wezenlijke tekortkoming van de Verwerker blijkt. In dat geval draagt de Verwerker de kosten en herstelt hij de tekortkoming onverwijld.

Artikel 11. Aansprakelijkheid

11.1 Ieder der Partijen is aansprakelijk voor haar eigen handelen of nalaten in strijd met de AVG, overeenkomstig artikel 82 AVG.

11.2 De aansprakelijkheid van de Verwerker uit hoofde van deze verwerkersovereenkomst is per gebeurtenis en per contractjaar beperkt tot het bedrag dat de Verwerkingsverantwoordelijke in de twaalf maanden voorafgaand aan de gebeurtenis aan de Verwerker heeft betaald.

11.3 De beperking in artikel 11.2 geldt niet bij opzet of bewuste roekeloosheid van de Verwerker of van personen voor wie hij aansprakelijk is.

11.4 Een boete die aan een Partij wordt opgelegd komt voor rekening van die Partij, tenzij en voor zover die boete het gevolg is van een toerekenbare tekortkoming van de andere Partij. Verhaal op de Verwerker is in dat geval begrensd door artikel 11.2.

Artikel 12. Teruggave en verwijdering

12.1 Bij beëindiging van de Dienst verwijdert de Verwerker, naar keuze van de Verwerkingsverantwoordelijke, alle persoonsgegevens of geeft hij deze terug, en verwijdert hij bestaande kopieën.

12.2 De Verwerkingsverantwoordelijke maakt die keuze binnen dertig (30) dagen na beëindiging. Blijft een keuze uit, dan verwijdert de Verwerker de persoonsgegevens na afloop van die termijn.

12.3 Gegevens in versleutelde back-ups worden verwijderd volgens de reguliere bewaartermijn van die back-ups, zoals vermeld in Bijlage 2. Tot dat moment blijven de verplichtingen uit deze verwerkersovereenkomst onverkort van kracht.

12.4 De Verwerker mag persoonsgegevens bewaren voor zover een wettelijke bewaarplicht daartoe verplicht, uitsluitend voor dat doel en voor de duur van die verplichting.

12.5 De Verwerker bevestigt de verwijdering op verzoek schriftelijk.

Artikel 13. Slotbepalingen

13.1 Wijzigingen van deze verwerkersovereenkomst zijn uitsluitend geldig indien schriftelijk overeengekomen, met uitzondering van de wijzigingen die op grond van artikel 5.2 en artikel 6.3 zijn toegestaan.

13.2 Is een bepaling nietig of vernietigbaar, dan blijven de overige bepalingen van kracht. Partijen vervangen de betreffende bepaling door een geldige bepaling die de strekking daarvan zoveel mogelijk benadert.

13.3 Op deze verwerkersovereenkomst is Nederlands recht van toepassing. Geschillen worden voorgelegd aan de bevoegde rechter te Ravenswaaij.

13.4 De bijlagen maken integraal deel uit van deze verwerkersovereenkomst.

Ondertekening

Aldus overeengekomen en in tweevoud ondertekend.

De Verwerkingsverantwoordelijke De Verwerker
Naam: Naam: Mark Willem Suurmond
Functie: Functie:
Datum: Datum:
Handtekening: Handtekening:

Bijlage 1. Verwerkingen, gegevens en betrokkenen

1.1 Verwerkingen die de Verwerker uitvoert

Verwerking Omschrijving
Accountbeheer Aanmaken en beheren van gebruikersaccounts, authenticatie en toegangsbeheer voor medewerkers van de Verwerkingsverantwoordelijke.
Functiehuis Analyse van functieprofielen, vacatureteksten en rolbeschrijvingen tot een navolgbare functie-indeling en beloningsstructuur.
Groepsomvang Opslag en presentatie van het aantal mannen en vrouwen per functiegroep.
Geaggregeerde beloningsuitkomsten Opslag en presentatie van geaggregeerde beloningsstatistieken per functiegroep en geslacht, uitsluitend voor zover deze de in 1.4 genoemde drempel overschrijden.
Beveiliging Vastleggen van inloggegevens per sessie ter beveiliging van het account.

1.2 Categorieën betrokkenen

  • Medewerkers van de Verwerkingsverantwoordelijke die als gebruiker toegang hebben tot de Dienst.
  • Medewerkers van de Verwerkingsverantwoordelijke van wie beloningsgegevens deel uitmaken van een geaggregeerde uitkomst, uitsluitend voor zover die uitkomst niet tot een individu herleidbaar is.

1.3 Categorieën persoonsgegevens

Categorie Gegevens
Accountgegevens Naam, zakelijk e-mailadres, functie of rol binnen de organisatie, wachtwoord in versleutelde vorm.
Sessiegegevens IP-adres en browserkenmerken per inlogsessie.
Bedrijfsinhoud Functieprofielen, vacatureteksten en rolbeschrijvingen. Deze beschrijven functies en bevatten in beginsel geen persoonsgegevens.
Groepsomvang Aantal mannen en vrouwen per functiegroep. Bevat geen beloningsinformatie en is zonder aanvullende gegevens niet tot een individu herleidbaar.
Geaggregeerde beloningsuitkomsten Gemiddelden en medianen per functiegroep en geslacht, uitsluitend boven de drempel uit 1.4.

1.4 Gegevens die de Verwerker uitdrukkelijk niet verwerkt

Individuele beloningsgegevens worden uitsluitend verwerkt in de webbrowser van de Verwerkingsverantwoordelijke. Het door de Verwerkingsverantwoordelijke geladen bestand met beloningsgegevens wordt niet naar de systemen van de Verwerker of naar een subverwerker verzonden, en wordt door de Verwerker niet opgeslagen.

Naar de systemen van de Verwerker worden uitsluitend geaggregeerde uitkomsten verzonden, in twee categorieën.

De groepsomvang per functiegroep en geslacht wordt altijd verzonden. Deze bevat geen beloningsinformatie. De Verwerker ontvangt geen namen of andere identificerende gegevens van de betrokken medewerkers en kan een telling daarom niet aan een individu koppelen.

Een gemiddelde wordt alleen verzonden indien de onderliggende groep ten minste drie (3) personen omvat. Voor een mediaan geldt een hogere drempel van ten minste vijf (5) personen, omdat een mediaan over drie personen het exacte loon van de middelste persoon is en een gemiddelde over drie niemands loon is. Beloningsuitkomsten voor kleinere groepen blijven uitsluitend lokaal beschikbaar en worden ook niet verzonden wanneer verzending in combinatie met een aanpalende groep tot herleidbaarheid zou kunnen leiden. Minimum- en maximumbedragen worden nooit verzonden.

De Verwerkingsverantwoordelijke blijft daarmee de enige houder van de individuele beloningsgegevens. Bijlage 2 beschrijft hoe de Verwerkingsverantwoordelijke dit kan verifiëren.

1.5 Bewaartermijnen

Gegevens Termijn
Accountgegevens Tot verwijdering van het account, daarna conform artikel 12.
Sessiegegevens Tot de sessie dertig (30) dagen niet is gebruikt, daarna dagelijks geautomatiseerd verwijderd.
Functieprofielen en uitkomsten Tot verwijdering door de Verwerkingsverantwoordelijke of tot beëindiging van de Dienst.
Versleutelde back-ups 30 dagen na opname in de back-up.

Bijlage 2. Technische en organisatorische maatregelen

2.1 Architectuur en gegevensminimalisatie

  • Individuele beloningsgegevens worden uitsluitend lokaal in de browser verwerkt. De Dienst kent geen serverzijdig eindpunt dat dergelijke bestanden kan ontvangen.
  • De Verwerkingsverantwoordelijke kan dit verifiëren via het netwerkverkeer van de eigen browser tijdens de verwerking. De Verwerker verstrekt op verzoek een gegevensstroomdiagram en licht de werking toe tijdens een beveiligingsbeoordeling.
  • Op de Dienst is een Content Security Policy van kracht die uitgaand verkeer naar andere bestemmingen dan de in Bijlage 3 genoemde beperkt.
  • Alleen de groepsomvang en de beloningsuitkomsten boven de drempel uit Bijlage 1.4 worden naar de systemen van de Verwerker verzonden.

2.2 Toegangsbeheer

  • Toegang tot productiesystemen is beperkt tot personen voor wie dat noodzakelijk is, op basis van persoonsgebonden accounts.
  • Beheertoegang loopt via persoonsgebonden accounts; gedeelde beheeraccounts worden niet gebruikt.
  • Wachtwoorden van gebruikers worden uitsluitend als eenzijdige hash opgeslagen.
  • Toegangsrechten worden bij wijziging van functie of uitdiensttreding onverwijld ingetrokken.

2.3 Versleuteling

  • Al het verkeer tussen de gebruiker en de Dienst verloopt via TLS.
  • Back-ups worden versleuteld opgeslagen. De sleutels worden gescheiden van de back-ups beheerd.

2.4 Logging en monitoring

  • Elke aangemaakte sessie wordt vastgelegd met tijdstip, IP-adres en browserkenmerk. Herhaalde mislukte inlogpogingen worden begrensd.
  • Wijzigingen in de functie-indeling worden per functiehuis vastgelegd, met tijdstip en opgegeven reden.
  • De beschikbaarheid van de Dienst wordt geautomatiseerd bewaakt.

2.5 Continuïteit

  • Van de productiegegevens worden dagelijks versleutelde back-ups gemaakt, opgeslagen binnen de Europese Economische Ruimte.
  • Back-ups staan op twee locaties binnen de Europese Economische Ruimte en worden dertig dagen bewaard. De sleutels worden gescheiden van de back-ups beheerd.

2.6 Organisatie

  • Personen met toegang tot persoonsgegevens zijn contractueel tot geheimhouding verplicht.
  • De Verwerker onderhoudt een procedure voor het onderkennen, beoordelen en melden van inbreuken in verband met persoonsgegevens.
  • Wijzigingen aan de Dienst worden getest voordat zij in productie worden genomen.

2.7 Certificering

De Verwerker beschikt op de ingangsdatum niet over een ISO 27001-certificering of een SOC 2-rapportage. De hierboven beschreven maatregelen vormen de basis waarop de Verwerkingsverantwoordelijke het beveiligingsniveau beoordeelt. De Verwerker informeert de Verwerkingsverantwoordelijke zodra hierin verandering optreedt.

Bijlage 3. Subverwerkers

De Verwerker host de Dienst op eigen, toegewijde apparatuur in Nederland en schakelt daarvoor geen hostingleverancier in. Er is dus geen subverwerker die als hoster toegang tot de persoonsgegevens heeft. De Verwerker maakt op de ingangsdatum gebruik van de volgende subverwerkers.

Subverwerker Dienst Gegevens Locatie en waarborg
UpCloud Ltd Versleutelde back-upopslag op afstand Versleutelde back-ups van alle in Bijlage 1.3 genoemde gegevens Duitsland (Frankfurt), binnen de EER
Anthropic PBC Generatieve AI voor analyse van functieprofielen Functieprofielen, vacatureteksten en rolbeschrijvingen Verenigde Staten, modelcontractbepalingen via de verwerkersovereenkomst van de subverwerker
Stripe, Inc. Betalingsverwerking Betaalreferentie, naam en zakelijk e-mailadres Verenigde Staten, EU-U.S. Data Privacy Framework en modelcontractbepalingen
Railsware Products Studio LLC (Mailtrap) Transactionele e-mail Naam en zakelijk e-mailadres Verenigde Staten, EU-U.S. Data Privacy Framework

Individuele beloningsgegevens worden aan geen van de bovenstaande subverwerkers verstrekt.

3.1 Wijziging van subverwerkers

De Verwerker kan een subverwerker toevoegen of vervangen met inachtneming van de procedure in artikel 6. De actuele lijst wordt gepubliceerd op https://employers.aycabtu.com/subverwerkers. De Verwerkingsverantwoordelijke kan zich op dat adres aanmelden voor bericht bij wijziging.

De vermelding van een specifieke leverancier in deze bijlage houdt geen toezegging in dat die leverancier gedurende de looptijd ongewijzigd blijft. De Verwerker mag een andere leverancier inschakelen die een gelijkwaardig beschermingsniveau biedt, met inachtneming van de aankondigings- en bezwaartermijn uit artikel 6.