1. Wie is wat
Gebruikt een vereniging Loyal2Sports, dan bepaalt zij welke persoonsgegevens zij vastlegt en waarvoor. Zij is de verwerkingsverantwoordelijke. Wij leveren het systeem en verwerken die gegevens uitsluitend voor haar. Wij zijn de verwerker.
Deze verwerkersovereenkomst hoort bij onze algemene voorwaarden en geldt zolang de vereniging het platform gebruikt. Spreekt een vereniging met ons iets anders af, dan gaat die afspraak voor, mits schriftelijk.
Waar hieronder «de vereniging» staat, bedoelen we ook een stichting, school of andere organisatie die het platform afneemt.
2. Alleen op instructie
Wij verwerken persoonsgegevens alleen zoals de vereniging ons opdraagt. Die opdracht zit in het gebruik van het platform zelf: wat zij invoert, instelt en publiceert. Daarnaast kan zij ons schriftelijk aanvullende instructies geven.
Wij gebruiken de gegevens nooit voor eigen doeleinden. We verkopen ze niet, we verhuren ze niet, en we gebruiken ze niet om iemand te profileren of te volgen.
Vinden wij dat een instructie in strijd is met de privacywetgeving, dan melden wij dat en voeren wij haar niet uit zolang zij niet is aangepast.
Verplicht een wet ons toch iets te verwerken buiten de instructie om, dan melden wij dat vooraf aan de vereniging, tenzij diezelfde wet ons verbiedt dat te melden.
3. Wat er verwerkt wordt
Welke gegevens dat precies zijn, hangt af van de modules die de vereniging gebruikt en van wat zij zelf invoert. In bijlage A staan de categorieën die in de praktijk voorkomen en om wie het gaat.
De vereniging zorgt dat zij die gegevens mag verwerken, dat zij de betrokkenen daarover informeert, en dat zij waar nodig toestemming heeft. Gaat het om gegevens van kinderen, dan zorgt zij voor toestemming van een ouder of voogd waar de wet die eist.
4. Geheimhouding
Iedereen bij ons die bij de gegevens kan, is tot geheimhouding verplicht. Dat is vastgelegd en blijft gelden nadat iemand bij ons weggaat.
Toegang tot de gegevens van een vereniging krijgt alleen wie die toegang voor zijn werk nodig heeft, en alleen zolang dat nodig is.
Wij kijken niet in de gegevens van een vereniging, behalve wanneer zij ons om hulp vraagt of wanneer wij een storing moeten oplossen. Dat gebeurt door een mens, het wordt vastgelegd, en het gebeurt nooit ongevraagd.
5. Beveiliging
Wij nemen passende technische en organisatorische maatregelen om de gegevens te beschermen tegen verlies en tegen onrechtmatige verwerking. Wat wij op dit moment doen staat in bijlage C.
Die maatregelen zijn geen momentopname: wij passen ze aan als de techniek of het risico daarom vraagt. Wij mogen een maatregel vervangen door een andere die minstens zo goed is.
De vereniging is zelf verantwoordelijk voor wat aan haar kant gebeurt: zorgvuldig omgaan met inloggegevens, tweestapsverificatie aanzetten waar wij die aanbieden, en beheerders intrekken die de vereniging verlaten.
6. Subverwerkers
Wij schakelen andere partijen in om de dienst te kunnen leveren. Wie dat zijn en waarvoor, staat in bijlage B. Door deze overeenkomst aan te gaan geeft de vereniging daarvoor toestemming.
Willen wij een subverwerker toevoegen of vervangen, dan melden wij dat ten minste dertig dagen van tevoren. Heeft de vereniging daar een gegrond bezwaar tegen, dan gaan we in gesprek. Komen we er niet uit, dan mag zij de overeenkomst opzeggen tegen de datum waarop de wijziging ingaat, zonder kosten.
Wij leggen elke subverwerker dezelfde verplichtingen op als die wij hier aangaan, en wij blijven tegenover de vereniging verantwoordelijk voor wat zij doen.
7. Gegevens buiten Europa
Onze servers en databases staan binnen de Europese Unie. Voor twee onderdelen gaan er toch gegevens naar buiten de Europese Economische Ruimte, en alleen als de vereniging die onderdelen gebruikt.
Koppelt zij haar Facebook-pagina of Instagram-account, dan gaan de berichten die zij publiceert naar Meta in de Verenigde Staten, samen met de verwijzing naar die pagina of dat account. Wij sturen geen ledengegevens naar Meta.
Zet iemand meldingen aan in het ouderportaal, dan gaat er een adres van het apparaat naar de pushdienst van Google, Apple of Mozilla. De inhoud van de melding is door ons versleuteld en voor die dienst niet leesbaar.
Voor deze doorgiften gelden de standaardcontractbepalingen van de Europese Commissie, en voor Meta daarnaast het EU-VS-privacyraamwerk. Wil een vereniging geen doorgifte buiten de EER, dan gebruikt zij deze twee onderdelen niet en gebeurt het ook niet.
8. Rechten van betrokkenen
Iemand die inzage, correctie, verwijdering, beperking, bezwaar of overdracht wil, moet bij de vereniging zijn. Zij is de verantwoordelijke en zij beslist.
Wij helpen haar daarbij met de middelen die het platform biedt: opzoeken, aanpassen, exporteren en verwijderen kan zij grotendeels zelf. Lukt iets niet zelf, dan doen wij het op haar verzoek, binnen tien werkdagen.
Komt zo een verzoek per ongeluk bij ons binnen, dan handelen wij het niet zelf af. Wij sturen het door naar de vereniging en laten de verzoeker weten dat we dat gedaan hebben.
9. Datalekken
Ontdekken wij een inbreuk op de beveiliging waarbij persoonsgegevens betrokken zijn, dan melden wij dat aan de vereniging zonder onredelijke vertraging, en in elk geval binnen 24 uur nadat wij ervan wisten.
Wij melden wat er gebeurd is, welke gegevens en hoeveel mensen het waarschijnlijk betreft, wat de gevolgen kunnen zijn en wat wij eraan doen. Weten we nog niet alles, dan melden we wat we wel weten en vullen we aan.
De vereniging beslist zelf of zij het bij de Autoriteit Persoonsgegevens en bij de betrokkenen meldt. Dat is haar plicht, niet de onze. Wij leveren de informatie die zij daarvoor nodig heeft.
Wij melden een lek nooit uit eigen beweging aan een toezichthouder namens de vereniging, en we doen geen mededelingen naar buiten over een incident bij een vereniging zonder overleg met haar.
10. Hulp bij beoordelingen
Moet de vereniging een gegevensbeschermingseffectbeoordeling doen, of wil een toezichthouder informatie, dan helpen wij haar met wat wij weten over hoe het platform werkt en hoe het beveiligd is.
11. Controle
De vereniging mag controleren of wij ons aan deze overeenkomst houden. Wij geven daarvoor de informatie die zij redelijkerwijs nodig heeft.
Wil zij een controle ter plaatse of door een onafhankelijke deskundige, dan kondigt zij die ten minste dertig dagen van tevoren aan, hoogstens één keer per jaar, tenzij er een concrete aanleiding is. De deskundige tekent geheimhouding, en de controle mag onze dienstverlening aan andere verenigingen niet raken.
De kosten van zo een controle zijn voor de vereniging, tenzij eruit blijkt dat wij ons niet aan deze overeenkomst hielden.
12. Einde van de overeenkomst
Loopt de overeenkomst af, dan blijft de omgeving nog dertig dagen benaderbaar zodat de vereniging haar gegevens kan uitdraaien. Wil zij een export in een bepaald formaat, dan vraagt zij dat binnen die dertig dagen aan.
Daarna verwijderen wij de gegevens en de omgeving, en binnen negentig dagen ook de back-ups waarin zij voorkomen. Wij bevestigen die verwijdering schriftelijk als de vereniging daarom vraagt.
Moeten wij iets langer bewaren omdat de wet dat eist, bijvoorbeeld facturen, dan bewaren wij alleen dat, alleen zolang het moet, en we gebruiken het nergens anders voor.
13. Aansprakelijkheid
Voor aansprakelijkheid onder deze verwerkersovereenkomst geldt de regeling uit onze algemene voorwaarden. Een boete die een toezichthouder aan de vereniging oplegt komt voor haar rekening, behalve voor zover die het gevolg is van een tekortkoming van ons.
14. Rangorde en recht
Spreekt deze overeenkomst iets anders af dan de algemene voorwaarden, dan gaat deze overeenkomst voor, maar alleen voor het verwerken van persoonsgegevens.
Op deze overeenkomst is Nederlands recht van toepassing.