Werkingssfeer en toepassing
Definities
In dit DPA geldt:
“Accountgegevens” betekent persoonsgegevens die betrekking hebben op de relatie van de Klant met Kendis, waaronder de namen en contactgegevens van gebruikers en beheerders, factuur- en abonnementsinformatie en de inhoud van supportcommunicatie.
“Toepasselijke Wetgeving” betekent de wetgeving inzake gegevensbescherming en privacy die van toepassing is op de Verwerking van Persoonsgegevens van de Klant op grond van dit DPA, waaronder, voor zover van toepassing, de EU-gegevensbeschermingswetgeving en de privacywetgeving van Amerikaanse staten.
“Ingeschakelde Verwerker” betekent Kendis of een Subverwerker.
“Persoonsgegevens van de Klant” betekent alle persoonsgegevens die door een Ingeschakelde Verwerker ten behoeve van de Klant worden Verwerkt in verband met de Cloudservices op grond van de Hoofdovereenkomst, waaronder persoonsgegevens binnen Proefgegevens of Licentiehoudergegevens (elk zoals gedefinieerd in de Hoofdovereenkomst, waar gebruikt).
“EU-gegevensbeschermingswetgeving” betekent de AVG en alle wetgeving ter uitvoering of aanvulling van de AVG, samen met, voor zover van toepassing, de gelijkwaardige wetgeving van het Verenigd Koninkrijk en Zwitserland.
“AVG” betekent EU-Verordening 2016/679.
“Hostingregio” betekent de geografische locatie waar Persoonsgegevens van de Klant (anders dan Accountgegevens) worden opgeslagen en Verwerkt, zijnde een Hostingregio die is vermeld in de Hosting- en Subverwerkersbijlage, zoals gekozen door de Klant of aangegeven op grond van de Hoofdovereenkomst.
“Hosting- en Subverwerkersbijlage” of “Bijlage” betekent de Kendis Hosting- en Subverwerkersbijlage die is gepubliceerd op trust.kendis.io/subprocessors en waarin de door Kendis aangeboden Hostingregio’s, de infrastructuuraanbieders en Subverwerkers die in elke regio worden ingeschakeld en de gebruikte doorgiftemechanismen zijn vermeld, zoals bijgewerkt in overeenstemming met Artikel 6 (Subverwerking). De Bijlage is door verwijzing in dit DPA opgenomen.
“Beperkte Doorgifte” betekent een doorgifte van Persoonsgegevens van de Klant aan een Ingeschakelde Verwerker, of tussen Ingeschakelde Verwerkers, die op grond van de EU-gegevensbeschermingswetgeving verboden zou zijn zonder de Standaardcontractbepalingen of een ander rechtmatig doorgiftemechanisme.
“Standaardcontractbepalingen” of “SCC’s” betekent de door de Europese Commissie goedgekeurde standaardcontractbepalingen voor internationale doorgiften, zoals opgenomen of door verwijzing opgenomen in Bijlage 3.
“Subverwerker” betekent elke derde partij die door Kendis wordt ingeschakeld om Persoonsgegevens van de Klant te Verwerken in verband met de Cloudservices.
De begrippen “Verwerkingsverantwoordelijke”, “Betrokkene”, “Persoonsgegevens”, “Inbreuk in verband met persoonsgegevens”, “Verwerking” en “Toezichthoudende autoriteit” hebben de betekenis die daaraan in de AVG is gegeven, en “Verkopen”, “Delen”, “Dienstverlener” en “Zakelijk Doel” hebben de betekenis die daaraan op grond van de CCPA (zoals gedefinieerd in Artikel 13) is gegeven, in elk geval zoals de context vereist. “Omvatten” betekent omvatten zonder beperking.
Verwerking van Persoonsgegevens van de Klant
Personeel
Kendis zal redelijke maatregelen nemen om de betrouwbaarheid te waarborgen van personeel van een Ingeschakelde Verwerker dat toegang heeft tot Persoonsgegevens van de Klant, ervoor te zorgen dat de toegang beperkt blijft tot degenen die deze nodig hebben om de Cloudservices te leveren, en ervoor te zorgen dat dit personeel gebonden is aan geheimhoudingsverplichtingen. Kendis zal commercieel redelijke inspanningen verrichten om personeel met toegang tot Persoonsgegevens van de Klant te screenen aan de hand van toepasselijke sanctielijsten en lijsten van geweigerde of beperkte partijen, en zal niet bewust toestaan dat een persoon die op een dergelijke lijst is vermeld toegang krijgt tot Persoonsgegevens van de Klant.
Beveiliging
Rekening houdend met de stand van de techniek, de uitvoeringskosten en de aard, de omvang, de context en de doeleinden van de Verwerking, alsmede met de risico’s voor Betrokkenen, zal Kendis passende technische en organisatorische maatregelen treffen om een op het risico afgestemd beveiligingsniveau te waarborgen, waaronder, voor zover passend, de maatregelen waarnaar wordt verwezen in artikel 32, lid 1, AVG. Bij de beoordeling van het passende beveiligingsniveau zal Kendis in het bijzonder rekening houden met de risico’s die een Inbreuk in verband met persoonsgegevens meebrengt.
Subverwerking
Rechten van Betrokkenen
Rekening houdend met de aard van de Verwerking zal Kendis de Klant, voor zover mogelijk, door middel van passende technische en organisatorische maatregelen bijstaan bij het reageren op verzoeken van Betrokkenen. Kendis zal de Klant onverwijld informeren indien een Ingeschakelde Verwerker een verzoek van een Betrokkene ontvangt dat betrekking heeft op Persoonsgegevens van de Klant, en zal niet op het verzoek reageren, behalve op basis van de gedocumenteerde instructies van de Klant of zoals vereist op grond van toepasselijk recht.
Inbreuk in verband met persoonsgegevens
Kendis zal de Klant zonder onnodige vertraging, en in ieder geval binnen tweeënzeventig (72) uur, informeren nadat zij kennis heeft gekregen van een Inbreuk in verband met persoonsgegevens die Persoonsgegevens van de Klant treft, en zal voldoende informatie verstrekken om de Klant in staat te stellen te voldoen aan een eventuele verplichting om de inbreuk te melden of Betrokkenen te informeren. Kendis zal met de Klant samenwerken en redelijke maatregelen nemen om bij te dragen aan het onderzoek naar, de beperking van en het herstel van de inbreuk. Voor de duidelijkheid: mislukte of niet-wezenlijke beveiligingsincidenten die niet leiden tot ongeoorloofde toegang tot of compromittering van Persoonsgegevens van de Klant vormen voor de toepassing van dit Artikel geen Inbreuk in verband met persoonsgegevens en zijn niet afzonderlijk meldingsplichtig, waaronder pings en andere broadcast-aanvallen op firewalls of edge-servers, portscans, mislukte aanmeldpogingen, denial-of-service-aanvallen die er niet toe leiden dat de betreffende service offline gaat, en vergelijkbare gebeurtenissen die niet leiden tot ongeoorloofde toegang tot of compromittering van Persoonsgegevens van de Klant.
Gegevensbeschermingseffectbeoordeling
Kendis zal de Klant redelijke bijstand verlenen bij gegevensbeschermingseffectbeoordelingen en voorafgaande raadplegingen van Toezichthoudende autoriteiten die de Klant redelijkerwijs vereist acht op grond van artikel 35 of 36 AVG, in elk geval uitsluitend met betrekking tot de Verwerking van Persoonsgegevens van de Klant en rekening houdend met de aard van de Verwerking en de informatie waarover de Ingeschakelde Verwerkers beschikken.
Verwijdering en teruggave
Audit en compliance
Kendis zal de naleving van dit DPA aantonen aan de hand van schriftelijk bewijs. Op redelijk schriftelijk verzoek (niet meer dan eenmaal per kalenderjaar, behalve na een bevestigde Inbreuk in verband met persoonsgegevens die Persoonsgegevens van de Klant treft of wanneer een bevoegde Toezichthoudende autoriteit dit vereist) zal Kendis binnen dertig (30) dagen het volgende verstrekken: haar actuele ISO/IEC 27001-certificaat (of een in wezen gelijkwaardige erkende certificering); de meest recente beveiligings- en compliancerapporten van derden van haar belangrijkste Subverwerkers zoals vermeld in de Bijlage, zoals deze op grond van de eigen complianceprogramma’s van die Subverwerkers beschikbaar worden gesteld; een samenvatting van haar meest recente penetratietest door een derde; en een ingevulde beveiligingsvragenlijst in een formaat dat de Klant redelijkerwijs verlangt. Informatie die op grond van dit Artikel wordt verstrekt, is Vertrouwelijke Informatie van Kendis. Persoonsgegevens van de Klant worden gehost door de in de Bijlage vermelde Subverwerkers in hun datacenters; inspectie van die faciliteiten wordt beheerst door de eigen auditprogramma’s en certificeringen van die Subverwerkers, en audits op locatie bij Kendis zijn niet mogelijk, aangezien Persoonsgegevens van de Klant daar niet worden opgeslagen. Indien de Klant, na een beoordeling te goeder trouw van het schriftelijke bewijs, een redelijke, specifieke en wezenlijke zorg heeft die niet afdoende is behandeld, zullen de Partijen onverwijld te goeder trouw overleggen, onder meer door middel van schriftelijke opvolging, aanvullende documentatie of, waar passend, walkthrough-sessies op afstand. Waar een bevoegde Toezichthoudende autoriteit of dwingende Toepasselijke Wetgeving dit vereist, zal Kendis daarnaast de medewerking verlenen die wettelijk vereist is.
Hostingregio’s en Beperkte Doorgiften
Privacywetgeving van Amerikaanse staten
Dit Artikel is van toepassing indien privacy- of gegevensbeschermingswetgeving van Amerikaanse staten van toepassing is op de Verwerking van Persoonsgegevens van de Klant, waaronder de California Consumer Privacy Act zoals gewijzigd bij de California Privacy Rights Act en de bijbehorende uitvoeringsregels (“CCPA”) en vergelijkbare wetgeving van andere Amerikaanse staten (waaronder, voor zover van toepassing, Virginia, Colorado, Connecticut, Utah en Texas) (samen: “Amerikaanse Privacywetgeving”). Indien dit Artikel van toepassing is: (a) treedt Kendis op als “dienstverlener” of “verwerker” en treedt de Klant op als “bedrijf” of “verwerkingsverantwoordelijke”; (b) zal Kendis Persoonsgegevens van de Klant niet Verkopen of Delen en zal zij Persoonsgegevens van de Klant niet bewaren, gebruiken of verstrekken (i) voor enig ander doel dan het specifieke Zakelijke Doel van het leveren van de Cloudservices, (ii) buiten de directe zakelijke relatie tussen de Partijen, of (iii) door deze te combineren met persoonlijke informatie die is verkregen uit andere bronnen dan de Klant, behalve voor zover toegestaan op grond van de Amerikaanse Privacywetgeving; (c) verklaart Kendis dat zij de beperkingen in dit Artikel begrijpt en zal naleven, en zal zij de Klant informeren indien zij vaststelt dat zij niet langer aan haar verplichtingen op grond van de Amerikaanse Privacywetgeving kan voldoen; (d) zal Kendis hetzelfde niveau van privacybescherming bieden als op grond van de Amerikaanse Privacywetgeving van bedrijven wordt vereist, en zal zij de Klant redelijke bijstand verlenen bij het reageren op verifieerbare consumentenverzoeken (zoals inzage, verwijdering, correctie en bezwaar) die betrekking hebben op Persoonsgegevens van de Klant; en (e) zal Kendis de Klant in staat stellen redelijke en passende maatregelen te nemen om te helpen waarborgen dat Kendis Persoonsgegevens van de Klant gebruikt op een wijze die in overeenstemming is met de verplichtingen van de Klant op grond van de Amerikaanse Privacywetgeving, en zal zij de Klant, na redelijke kennisgeving, in staat stellen redelijke maatregelen te nemen om enig ongeoorloofd gebruik van Persoonsgegevens van de Klant te stoppen en te herstellen.
Aansprakelijkheid, voorrang en algemeen
Bijzonderheden van de Verwerking
Deze Bijlage bevat de informatie over de Verwerking van Persoonsgegevens van de Klant die op grond van artikel 28, lid 3, AVG is vereist.
Onderwerp en duur. Zoals vastgelegd in de Hoofdovereenkomst en dit DPA; voor de duur van de Cloudservices en elke bewaartermijn die op grond van toepasselijk recht vereist is.
Aard en doel. Verwerking om de Kendis-cloudservices te leveren in overeenstemming met de Hoofdovereenkomst, waaronder het hosten en visualiseren van werkbeheergegevens die zijn opgehaald uit de aangesloten ALM-tools van de Klant.
Categorieën van betrokkenen. Eindgebruikers van de Cloudservices en personen van wie de persoonsgegevens door dergelijke eindgebruikers worden aangeleverd.
Soorten persoonsgegevens. Directe identificatiegegevens (voornaam, achternaam, e-mailadres); apparaat- en verkeersgegevens (bijv. IP- en MAC-adressen); en alle persoonsgegevens die door gebruikers van de Cloudservices worden aangeleverd.
Bijzondere categorieën van gegevens. Geen. Kendis verzamelt niet bewust bijzondere categorieën van gegevens zoals gedefinieerd in de EU-gegevensbeschermingswetgeving, en de Klant en zijn gebruikers zullen deze niet aanleveren.
Locatie van de Verwerking. Zoals vastgelegd in de Hosting- en Subverwerkersbijlage voor de toepasselijke Hostingregio.
Subverwerkers
De Subverwerkers die door Kendis worden ingeschakeld, de Hostingregio’s waarin zij actief zijn en de doorgiftemechanismen waarop een beroep wordt gedaan, zijn vermeld in de Hosting- en Subverwerkersbijlage die is gepubliceerd op trust.kendis.io/subprocessors. De Bijlage is door verwijzing in dit DPA opgenomen en wordt bijgewerkt in overeenstemming met Artikel 6 (Subverwerking). Kendis blijft jegens de Klant volledig aansprakelijk voor de nakoming van de verplichtingen van haar Subverwerkers.
Standaardcontractbepalingen
Versiegeschiedenis
Klanten met een ondertekende overeenkomst met een contracterende entiteit van Kendis, en klanten met self-hosted deployments, vallen onder de voorwaarden voor gegevensverwerking van hun overeenkomst en niet onder dit DPA. Neem voor de voorwaarden voor gegevensverwerking die van toepassing zijn op uw deployment, hostingregeling of locatie contact op met Kendis via security@kendis.io.

