Wat wij met de gegevens van jouw zoekers mogen doen
Deze overeenkomst hoort bij de algemene voorwaarden en voldoet aan artikel 28 AVG. Je kunt hem vooraf inzien en laten nakijken; hij wordt onderdeel van de overeenkomst zodra je klant wordt.
Versie 1.0datum van livegang
Jouw makelaarskantoor
Zoals vermeld in de overeenkomst. Jij bepaalt waarom en hoe de persoonsgegevens van je zoekers worden verwerkt, en jij bent hun aanspreekpunt.
Stoneart BV
Handelend onder de naam Woonaccount, Westerhaven 13-6, 9718 AW Groningen, KvK 02063114. Wij verwerken uitsluitend in jouw opdracht.
Waar deze overeenkomst niet over gaat. Gegevens van jou en je medewerkers verwerken wij als verwerkingsverantwoordelijke, bijvoorbeeld voor facturatie en support. Daarvoor geldt onze privacyverklaring.
Onderwerp en duur
Deze overeenkomst regelt de verwerking van persoonsgegevens door ons, in het kader van de dienst Woonaccount.
Onderwerp, aard, doel, soorten gegevens en categorieën betrokkenen staan in bijlage 1.
Deze overeenkomst loopt zolang de hoofdovereenkomst loopt en eindigt daarmee. Bepalingen die naar hun aard doorlopen, zoals geheimhouding, blijven daarna gelden.
Bij tegenstrijdigheid tussen deze overeenkomst en de algemene voorwaarden gaat deze overeenkomst voor, voor zover het gaat om de verwerking van persoonsgegevens.
Alleen op jouw instructie
Wij verwerken de persoonsgegevens uitsluitend op jouw schriftelijke instructie. De hoofdovereenkomst, deze overeenkomst en het normale gebruik van de dienst gelden als zo’n instructie.
Wij verwerken de gegevens niet voor eigen doeleinden, verkopen ze niet, en stellen ze niet beschikbaar aan andere klanten of aan derden, behalve zoals in deze overeenkomst beschreven.
Zijn wij op grond van een wettelijke verplichting gehouden gegevens te verstrekken, dan melden wij dat vooraf, tenzij die wet dat verbiedt.
Vinden wij dat een instructie in strijd is met de AVG, dan melden wij dat direct. Wij mogen die instructie dan opschorten totdat je hem hebt bevestigd of aangepast.
Jij staat ervoor in dat er een geldige grondslag is voor de verwerkingen die je ons opdraagt, en dat je betrokkenen daarover hebt geïnformeerd.
Geheimhouding
Wij behandelen de persoonsgegevens vertrouwelijk.
Iedereen die bij ons toegang tot die gegevens heeft, is tot geheimhouding verplicht, hetzij op grond van zijn arbeidsovereenkomst, hetzij op grond van een aparte verklaring.
Toegang krijgt alleen wie die nodig heeft om de dienst te leveren of te ondersteunen.
Beveiliging
Wij nemen passende technische en organisatorische maatregelen om de gegevens te beschermen tegen verlies en tegen onrechtmatige verwerking. De maatregelen staan in bijlage 3.
Die maatregelen zijn afgestemd op de aard van de gegevens en op de stand van de techniek. Wij mogen ze aanpassen, mits het beschermingsniveau daardoor niet lager wordt.
Wij garanderen geen absolute beveiliging. Geen enkel systeem is dat.
Op verzoek geven wij informatie over de getroffen maatregelen, zodat je kunt beoordelen of die voldoen.
Subverwerkers
Je geeft ons algemene toestemming om subverwerkers in te schakelen. De huidige staan in bijlage 2.
Met elke subverwerker sluiten wij een overeenkomst die minstens dezelfde verplichtingen oplegt als deze overeenkomst.
Willen wij een subverwerker toevoegen of vervangen, dan melden wij dat minimaal dertig dagen van tevoren. Heb je daar een gegrond bezwaar tegen, dan overleggen we. Komen we er niet uit, dan mag je de hoofdovereenkomst opzeggen tegen de datum waarop de wijziging ingaat, zonder kosten.
Wij blijven aansprakelijk voor het handelen van onze subverwerkers alsof het ons eigen handelen betreft.
Rechten van betrokkenen
De dienst bevat functies waarmee een zoeker zelf zijn gegevens kan inzien, aanpassen, exporteren en laten verwijderen, en waarmee hij zich per soort bericht kan afmelden. In de meeste gevallen is onze hulp dus niet nodig.
Krijgen wij toch rechtstreeks een verzoek van een zoeker, dan beantwoorden wij dat niet zelf maar sturen wij het naar jou door, tenzij jij ons opdraagt het namens jou af te handelen.
Heb je onze hulp nodig bij een verzoek dat je niet zelf in de dienst kunt afhandelen, dan verlenen wij die kosteloos, tenzij het om een buitensporig aantal verzoeken gaat.
Datalekken
Ontdekken wij een inbreuk in verband met persoonsgegevens, dan melden wij dat aan jou zonder onredelijke vertraging en in elk geval binnen achtenveertig uur na ontdekking.
Wij melden wat wij op dat moment weten: wat er gebeurd is, welke soorten gegevens en hoeveel betrokkenen het waarschijnlijk raakt, de vermoedelijke gevolgen, en wat wij eraan doen. Weten we nog niet alles, dan volgt de rest zodra dat kan.
Jij beoordeelt of er gemeld moet worden bij de Autoriteit Persoonsgegevens of bij de betrokkenen. Dat is jouw verantwoordelijkheid als verwerkingsverantwoordelijke. Wij melden niet zelf, tenzij je ons daar opdracht toe geeft.
Wij houden een overzicht bij van inbreuken en van de maatregelen die zijn genomen. Dat kun je opvragen.
Hulp bij jouw verplichtingen
Wij helpen je, voor zover redelijkerwijs mogelijk, bij het nakomen van je verplichtingen uit de artikelen 32 tot en met 36 AVG.
Daaronder valt het aanleveren van informatie voor een gegevensbeschermingseffectbeoordeling, en informatie die je nodig hebt om je verwerkingsregister bij te houden.
Wij houden een register bij van de verwerkingen die wij voor jou uitvoeren, zoals artikel 30 lid 2 AVG voorschrijft.
Controle
Je mag controleren of wij ons aan deze overeenkomst houden. Wij stellen daarvoor de informatie beschikbaar die nodig is.
Een controle ter plaatse of door een externe auditor kan één keer per jaar, en daarnaast als er een concrete aanleiding is zoals een datalek. Je meldt zo’n controle minimaal dertig dagen van tevoren.
De auditor mag geen concurrent van ons zijn en tekent een geheimhoudingsverklaring. De controle verstoort onze bedrijfsvoering zo min mogelijk en raakt geen gegevens van andere klanten.
De kosten van een controle draag je zelf, tenzij daaruit blijkt dat wij ons niet aan deze overeenkomst houden. In dat geval dragen wij de kosten en herstellen wij de tekortkoming binnen een redelijke termijn.
Doorgifte buiten de EER
Opslag en verwerking vinden plaats binnen de Europese Economische Ruimte, tenzij in bijlage 2 anders is aangegeven.
Is doorgifte naar een land buiten de EER nodig, dan zorgen wij voor een geldige grondslag, zoals een adequaatheidsbesluit van de Europese Commissie of standaardcontractbepalingen, aangevuld met aanvullende maatregelen waar dat nodig is.
Wij melden het je vooraf als een nieuwe doorgifte buiten de EER gaat plaatsvinden.
Einde en teruggave
Tot het einde van de hoofdovereenkomst kun je alle gegevens zelf exporteren via de dienst, in een gangbaar en leesbaar bestandsformaat.
Dertig dagen na het einde verwijderen wij de persoonsgegevens uit onze productiesystemen. Vraag je binnen die dertig dagen om een export, dan leveren wij die.
Uit back-ups verdwijnen de gegevens volgens de normale back-upcyclus, uiterlijk zestig dagen na verwijdering uit de productiesystemen. Tot die tijd blijven ze onder deze overeenkomst vallen.
Moeten wij gegevens op grond van de wet langer bewaren, dan doen wij dat en verwerken we ze uitsluitend voor dat doel.
Aansprakelijkheid en boetes
De aansprakelijkheidsregeling uit de algemene voorwaarden geldt ook voor deze overeenkomst, met inachtneming van wat de AVG dwingend voorschrijft.
Een boete of sanctie die aan een van ons wordt opgelegd, komt voor rekening van de partij aan wie de tekortkoming is toe te rekenen. Ligt het aan ons allebei, dan verdelen we naar rato.
Deze overeenkomst beperkt niet de rechten die een betrokkene rechtstreeks aan de AVG ontleent.
De verwerkingen
Onderwerp en aard. Het opslaan en verwerken van gegevens van woningzoekers die zich via jouw website inschrijven, het vergelijken van hun zoekopdracht met het NVM-aanbod, het verzenden van berichten onder jouw naam, en het samenstellen van een dagelijkse lijst voor jouw kantoor.
Doel. Het uitvoeren van de dienst zoals beschreven in de hoofdovereenkomst, ten behoeve van jouw bemiddeling in onroerend goed.
Categorieën betrokkenen. Woningzoekers die zelf een zoekopdracht hebben aangemaakt via jouw website.
Naam, e-mailadres en eventueel telefoonnummer.
tot verwijderingPlaats, prijsklasse, type woning, huidige woonsituatie, verhuistermijn en een vrije omschrijving van de wensen.
tot verwijderingBekeken woningen, geopende berichten, aangevraagde bezichtigingen en het moment daarvan.
12 maandenWat is aangevinkt, wanneer, en vanaf welk IP-adres.
looptijd + 3 jaarGeen bijzondere persoonsgegevens. De dienst vraagt niet naar gegevens als bedoeld in artikel 9 AVG, en niet naar inkomen, BSN of identiteitsbewijzen. De vrije omschrijving is een open veld; bij het invulscherm wordt gevraagd daarin alleen woonwensen te zetten.
Geen geautomatiseerde besluitvorming. De dienst rangschikt en adviseert, maar neemt geen besluiten met rechtsgevolgen voor de betrokkene.
Subverwerkers
Deze lijst is bijgewerkt tot datum van livegang. Wijzigingen melden wij dertig dagen van tevoren, zoals in artikel 5 beschreven.
Hosting van applicatie, database en back-ups. ISO 27001, ISO 9001 en NEN 7510 gecertificeerd, met ISAE 3402 type II-rapportage.
NederlandVerzending van matchberichten, weekoverzichten en systeemberichten. Ontvangt naam en e-mailadres.
Europese UnieOpstellen van het advies bij een match en van het wekelijkse overzicht. Ontvangt uitsluitend de vrije omschrijving uit de zoekopdracht, zonder naam, e-mailadres, telefoonnummer of adres. De teksten worden niet gebruikt om modellen te trainen.
VS, met standaardbepalingenMaatregelen
Een uitgebreidere beschrijving met implementatiedetails is op aanvraag beschikbaar. Die staat niet openbaar, omdat zulke details op zichzelf een risico vormen.
- ▪Versleuteld transport. Al het verkeer van en naar de dienst loopt over TLS 1.2 of hoger.
- ▪Wachtwoorden. Versleuteld opgeslagen met een moderne hashfunctie, nooit leesbaar en niet herleidbaar.
- ▪Toegangsbeheer. Rolgebaseerd, met harde scheiding tussen kantoren. Niemand ziet gegevens van een ander kantoor.
- ▪Kortlopende tokens. Ondertekend en zonder persoonsgegevens in de token zelf.
- ▪Misbruikbeperking. Snelheidsbegrenzing op alle publieke eindpunten, met logging van afwijkend gedrag.
- ▪Auditlog. Elke wijziging in toestemming wordt vastgelegd met tijdstip, IP-adres en uitvoerder.
- ▪Back-ups. Elke nacht, zestig dagen terug te halen, versleuteld opgeslagen.
- ▪Scheiding van omgevingen. Ontwikkeling en test draaien op eigen omgevingen zonder echte persoonsgegevens.
- ▪Actualiteit. Beveiligingsupdates worden zo snel mogelijk doorgevoerd; bij spoedeisende kwetsbaarheden direct.
Laat hem gerust nakijken
Wil je deze overeenkomst voorleggen aan je adviseur, dan sturen we hem als document toe. Dat mag voordat je ergens aan begint.
Zie je iets wat je anders zou willen, dan horen we het graag. Dit is een modelovereenkomst en geen dictaat.