Verwerkersovereenkomst (DPA)
Dit document is Bijlage 1 bij de Algemene Voorwaarden van Ridebase.
1. Partijen en voorwerp
1.1. Deze verwerkersovereenkomst (de "Verwerkersovereenkomst") maakt integraal deel uit van de Algemene Voorwaarden tussen Özdemir Halil, handelend onder de commerciële benaming Ridebase ("Ridebase", de "Verwerker") en de Klant (de "Verwerkingsverantwoordelijke") en wordt samen daarmee aanvaard tijdens de onboarding.
1.2. Zij regelt de verwerking van persoonsgegevens die Ridebase in opdracht van de Klant uitvoert via het Platform, overeenkomstig artikel 28 van Verordening (EU) 2016/679 ("AVG").
1.3. De aard, het doel, de duur van de verwerking, de categorieën betrokkenen en persoonsgegevens worden beschreven in Bijlage A (verwerkingsregister).
2. Rolverdeling
2.1. De Klant is verwerkingsverantwoordelijke voor de persoonsgegevens van zijn passagiers, opdrachtgevers en eigen medewerkers die hij via het Platform laat verwerken. Ridebase is verwerker.
2.2. Voor de gegevens van de Klant zelf (accountgegevens, facturatie, supportcommunicatie) is Ridebase zelfstandig verwerkingsverantwoordelijke; die verwerking valt buiten deze Verwerkersovereenkomst en wordt beschreven in het privacybeleid van Ridebase.
2.3. De Chiron-databank van de Vlaamse overheid is een afzonderlijke verwerkingsverantwoordelijke. Bij het doorsturen van ritgegevens naar Chiron handelt Ridebase in opdracht van de Klant als technisch doorgeefkanaal; Chiron is geen subverwerker van Ridebase.
3. Verplichtingen van de Verwerker
Ridebase verbindt zich ertoe:
a) persoonsgegevens uitsluitend te verwerken op basis van schriftelijke instructies van de Klant, zoals vastgelegd in de Overeenkomst, deze Verwerkersovereenkomst en de configuratie van het Platform door de Klant, tenzij een wettelijke verplichting anders vereist; in dat geval informeert Ridebase de Klant vooraf, tenzij de wet dat verbiedt;
b) de Klant onmiddellijk te informeren indien een instructie naar haar oordeel inbreuk maakt op de AVG of andere gegevensbeschermingsbepalingen;
c) te waarborgen dat personen die gemachtigd zijn de persoonsgegevens te verwerken zich tot vertrouwelijkheid hebben verbonden;
d) de passende technische en organisatorische maatregelen te nemen zoals beschreven in Bijlage C (beveiligingsmaatregelen), overeenkomstig artikel 32 AVG;
e) de voorwaarden van artikel 5 (subverwerkers) na te leven;
f) de Klant, rekening houdend met de aard van de verwerking, redelijke bijstand te verlenen bij het beantwoorden van verzoeken van betrokkenen (inzage, verbetering, wissing, bezwaar, overdraagbaarheid), voor zover de Klant dat niet zelf kan via het Platform;
g) de Klant bijstand te verlenen bij de naleving van de verplichtingen uit artikelen 32 tot en met 36 AVG (beveiliging, meldplicht datalekken, gegevensbeschermingseffectbeoordelingen), rekening houdend met de aard van de verwerking en de informatie waarover Ridebase beschikt;
h) na afloop van de dienstverlening de persoonsgegevens te verwijderen of terug te bezorgen overeenkomstig artikel 8;
i) de Klant alle informatie ter beschikking te stellen die redelijkerwijs nodig is om de naleving van artikel 28 AVG aan te tonen, en audits mogelijk te maken overeenkomstig artikel 7.
4. Meldplicht datalekken
4.1. Ridebase informeert de Klant zonder onredelijke vertraging en uiterlijk binnen achtenveertig (48) uur nadat zij kennis heeft genomen van een inbreuk in verband met persoonsgegevens die de gegevens van de Klant treft.
4.2. De melding bevat, voor zover bekend: de aard van de inbreuk, de betrokken categorieën gegevens en betrokkenen (bij benadering), de waarschijnlijke gevolgen en de genomen of voorgestelde maatregelen.
4.3. De melding aan de toezichthoudende autoriteit (Gegevensbeschermingsautoriteit) en aan betrokkenen is de verantwoordelijkheid van de Klant als verwerkingsverantwoordelijke. Ridebase verleent hierbij redelijke bijstand.
5. Subverwerkers
5.1. De Klant verleent Ridebase een algemene schriftelijke toestemming om subverwerkers in te schakelen.
5.2. De actuele lijst van subverwerkers is beschikbaar op de pagina subverwerkers en maakt als Bijlage B integraal deel uit van deze Verwerkersovereenkomst.
5.3. Ridebase informeert de Klant minstens dertig (30) dagen vóór de toevoeging of vervanging van een subverwerker (per e-mail of via het Platform). De Klant kan binnen die termijn op redelijke, gegevensbeschermingsgerelateerde gronden schriftelijk bezwaar maken. Indien geen redelijk alternatief gevonden wordt, mag de Klant de Overeenkomst opzeggen tegen het einde van de lopende abonnementsperiode.
5.4. Ridebase legt aan elke subverwerker via een overeenkomst dezelfde verplichtingen inzake gegevensbescherming op als die welke in deze Verwerkersovereenkomst zijn opgenomen. Ridebase blijft jegens de Klant volledig aansprakelijk voor de nakoming van de verplichtingen door haar subverwerkers.
6. Doorgiften buiten de EER
6.1. De kernverwerking van Reizigersgegevens vindt plaats binnen de Europese Economische Ruimte: de databank en de opslag bij Supabase (regio eu-central-1, Frankfurt) en de serverfuncties van de webapplicatie bij Vercel (serverregio Frankfurt).
6.2. Voor zover een subverwerker persoonsgegevens doorgeeft naar een land buiten de EER zonder adequaatheidsbesluit, gebeurt dit uitsluitend met passende waarborgen in de zin van hoofdstuk V AVG, zoals het EU-US Data Privacy Framework of de standaardcontractbepalingen van de Europese Commissie (SCC's). De toepasselijke waarborg per subverwerker staat vermeld in Bijlage B.
7. Audit
7.1. Ridebase stelt op verzoek de informatie ter beschikking die redelijkerwijs nodig is om naleving aan te tonen, waaronder beschikbare certificeringen en auditrapporten van haar subverwerkers.
7.2. Indien deze informatie redelijkerwijs onvoldoende is, mag de Klant maximaal éénmaal per jaar, mits kennisgeving van minstens dertig (30) dagen, een audit laten uitvoeren door een onafhankelijke, aan vertrouwelijkheid gebonden auditor, tijdens werkuren en zonder onredelijke verstoring van de bedrijfsvoering van Ridebase. Elke partij draagt haar eigen kosten.
8. Bewaring en verwijdering
8.1. Ridebase bewaart de persoonsgegevens voor de duur van de Overeenkomst, of zoveel korter of langer als de Klant via het Platform instelt of instrueert.
8.2. Na het einde van de Overeenkomst kan de Klant gedurende dertig (30) dagen een export van de gegevens opvragen (artikel 9 van de Algemene Voorwaarden). Daarna verwijdert of anonimiseert Ridebase alle persoonsgegevens van de Klant binnen zestig (60) dagen, met uitzondering van: a) gegevens die Ridebase wettelijk verplicht is langer te bewaren; b) gegevens in back-ups, die volgens het normale rotatieschema (maximaal 30 dagen) automatisch verdwijnen en intussen niet actief worden gebruikt.
9. Duur en rangorde
9.1. Deze Verwerkersovereenkomst geldt zolang Ridebase persoonsgegevens voor de Klant verwerkt.
9.2. Bij tegenstrijdigheid tussen deze Verwerkersovereenkomst en de Algemene Voorwaarden heeft deze Verwerkersovereenkomst voorrang voor wat de verwerking van persoonsgegevens betreft.
9.3. De aansprakelijkheidsregeling van artikel 13 van de Algemene Voorwaarden is ook van toepassing op deze Verwerkersovereenkomst, behoudens dwingend recht.
Bijlage A – Verwerkingsregister
A.1. Voorwerp en aard van de verwerking
Het hosten, opslaan, structureren, weergeven, doorsturen en verwijderen van persoonsgegevens in het kader van het beheer van taxiritten: boekingen, planning, dispatching, facturatie en wettelijke rittenregistratie (Chiron).
A.2. Doel van de verwerking
Het aanbieden van de Platform-functionaliteiten aan de Klant, zoals beschreven in de Overeenkomst. Ridebase verwerkt de gegevens niet voor eigen doeleinden, met uitzondering van geaggregeerde en geanonimiseerde statistieken (artikel 10.3 Algemene Voorwaarden).
A.3. Categorieën betrokkenen
- Passagiers en opdrachtgevers (boekers) van de Klant
- Medewerkers van de Klant (chauffeurs, dispatchers, beheerders)
- Zakelijke contactpersonen van de Klant (B2B-facturatie)
A.4. Categorieën persoonsgegevens
- Identificatiegegevens: naam, telefoonnummer, e-mailadres
- Ritgegevens: ophaal- en bestemmingsadres, datum en tijdstip, aantal passagiers, opmerkingen bij de boeking
- Facturatiegegevens: bedrijfsnaam, BTW-nummer, facturatieadres, ritprijzen
- Gegevens van medewerkers: naam, e-mailadres, telefoonnummer, rol, planning- en beschikbaarheidsgegevens
- Vrije tekstvelden ingevuld door de Klant of de passagier (opmerkingen)
Geen bijzondere categorieën van gegevens (art. 9 AVG) zijn vereist voor het Platform. De Klant onthoudt zich ervan dergelijke gegevens (bv. medische informatie) in vrije tekstvelden op te nemen, tenzij hij daarvoor zelf een rechtsgrond heeft.
A.5. Duur van de verwerking
Voor de duur van de Overeenkomst, en daarna overeenkomstig artikel 8 van deze Verwerkersovereenkomst.
Bijlage B – Subverwerkers
De actuele lijst van subverwerkers wordt gepubliceerd op de pagina subverwerkers en maakt integraal deel uit van deze Verwerkersovereenkomst. Wijzigingen worden aangekondigd overeenkomstig artikel 5.3. De inhoud van deze lijst bij lancering staat op de pagina subverwerkers.
Bijlage C – Technische en organisatorische beveiligingsmaatregelen
C.1. Toegangsbeveiliging
- Authenticatie via beveiligde accounts met wachtwoordbeleid; sessies verlopen automatisch.
- Rolgebaseerde toegangscontrole (RBAC): Gebruikers zien enkel de gegevens van hun eigen onderneming en overeenkomstig hun rol.
- Multi-tenant scheiding op databankniveau via row-level security (RLS): elke query wordt op databankniveau beperkt tot de gegevens van de eigen onderneming.
C.2. Versleuteling
- Alle verbindingen met het Platform verlopen via TLS (HTTPS).
- Gegevens worden versleuteld opgeslagen (encryption at rest) bij de hostingprovider.
C.3. Infrastructuur en beschikbaarheid
- Hosting van de databank en van de serverfuncties van de webapplicatie binnen de EER (Frankfurt, Duitsland) bij ISO 27001- en SOC 2-gecertificeerde providers.
- Automatische back-ups met een retentie van maximaal 30 dagen.
- Scheiding tussen productie- en ontwikkelomgevingen.
C.4. Organisatorische maatregelen
- Toegang tot productiegegevens is beperkt tot personen die deze toegang nodig hebben voor hun functie.
- Vertrouwelijkheidsverplichtingen voor iedereen met toegang tot persoonsgegevens.
- Procedures voor de detectie, behandeling en melding van datalekken (artikel 4).
- Periodieke evaluatie van de beveiligingsmaatregelen en van de subverwerkers.
C.5. Gegevensminimalisatie
- Het Platform vraagt enkel de gegevens die nodig zijn voor het beheer van ritten.
- Verwijderde gegevens worden effectief verwijderd of geanonimiseerd overeenkomstig artikel 8.