Juridisch · Gegevensbescherming

KENDIS-ADDENDUM INZAKE GEGEVENSVERWERKING

Cloudservices – Kendis Oy

Versie1.0
Van kracht per10 augustus 2026
Gepubliceerd optrust.kendis.io/dpa
1

Werkingssfeer en toepassing

(a)
Dit Addendum inzake gegevensverwerking (het “DPA”) wordt gepubliceerd door Kendis Oy (bedrijfsidentificatienummer 2874062-5), Lapinlahdenkatu 16, 00180 Helsinki, Finland (“Kendis”). Het is van toepassing op de Verwerking van persoonsgegevens door Kendis ten behoeve van een klant (de “Klant”) in verband met de Kendis-cloudservices, waaronder de cloudabonnementen en gratis proefperiodes van Kendis Premium Cloud en Kendis Org View (de “Cloudservices”), indien de overeenkomst tussen de Klant en Kendis dit DPA door verwijzing daarin opneemt (die overeenkomst: de “Hoofdovereenkomst”).
(b)
Ondertekende overeenkomsten. Indien de Klant een ondertekende overeenkomst is aangegaan met een contracterende entiteit van Kendis die eigen voorwaarden voor gegevensverwerking bevat, gelden die voorwaarden voor de Verwerking van persoonsgegevens op grond van die overeenkomst en is dit DPA daarop niet van toepassing.
(c)
Self-hosted deployments. Dit DPA is niet van toepassing op self-hosted of private-cloud-deployments waarbij de software en de gegevens van de Klant worden gehost door of voor de Klant in plaats van door Kendis. De afspraken over gegevensverwerking voor dergelijke deployments zijn vastgelegd in de toepasselijke ondertekende overeenkomst. Neem voor de voorwaarden voor gegevensverwerking die van toepassing zijn op een deployment of regeling die niet onder dit DPA valt, contact op met Kendis via security@kendis.io.
(d)
Rollen. Tussen de Partijen geldt dat de Klant de verwerkingsverantwoordelijke is (of, waar de toepasselijke wetgeving die terminologie gebruikt, het bedrijf) en Kendis de verwerker (of dienstverlener) met betrekking tot de Persoonsgegevens van de Klant. Kendis treedt op als verwerkingsverantwoordelijke van Accountgegevens voor zover zij Accountgegevens Verwerkt om haar relatie met de Klant te beheren, zoals beschreven in het privacybeleid van Kendis.
(e)
Met een hoofdletter geschreven begrippen die in dit DPA worden gebruikt maar niet zijn gedefinieerd, hebben de betekenis die daaraan in de Hoofdovereenkomst is gegeven.
2

Definities

In dit DPA geldt:

“Accountgegevens” betekent persoonsgegevens die betrekking hebben op de relatie van de Klant met Kendis, waaronder de namen en contactgegevens van gebruikers en beheerders, factuur- en abonnementsinformatie en de inhoud van supportcommunicatie.

“Toepasselijke Wetgeving” betekent de wetgeving inzake gegevensbescherming en privacy die van toepassing is op de Verwerking van Persoonsgegevens van de Klant op grond van dit DPA, waaronder, voor zover van toepassing, de EU-gegevensbeschermingswetgeving en de privacywetgeving van Amerikaanse staten.

“Ingeschakelde Verwerker” betekent Kendis of een Subverwerker.

“Persoonsgegevens van de Klant” betekent alle persoonsgegevens die door een Ingeschakelde Verwerker ten behoeve van de Klant worden Verwerkt in verband met de Cloudservices op grond van de Hoofdovereenkomst, waaronder persoonsgegevens binnen Proefgegevens of Licentiehoudergegevens (elk zoals gedefinieerd in de Hoofdovereenkomst, waar gebruikt).

“EU-gegevensbeschermingswetgeving” betekent de AVG en alle wetgeving ter uitvoering of aanvulling van de AVG, samen met, voor zover van toepassing, de gelijkwaardige wetgeving van het Verenigd Koninkrijk en Zwitserland.

“AVG” betekent EU-Verordening 2016/679.

“Hostingregio” betekent de geografische locatie waar Persoonsgegevens van de Klant (anders dan Accountgegevens) worden opgeslagen en Verwerkt, zijnde een Hostingregio die is vermeld in de Hosting- en Subverwerkersbijlage, zoals gekozen door de Klant of aangegeven op grond van de Hoofdovereenkomst.

“Hosting- en Subverwerkersbijlage” of “Bijlage” betekent de Kendis Hosting- en Subverwerkersbijlage die is gepubliceerd op trust.kendis.io/subprocessors en waarin de door Kendis aangeboden Hostingregio’s, de infrastructuuraanbieders en Subverwerkers die in elke regio worden ingeschakeld en de gebruikte doorgiftemechanismen zijn vermeld, zoals bijgewerkt in overeenstemming met Artikel 6 (Subverwerking). De Bijlage is door verwijzing in dit DPA opgenomen.

“Beperkte Doorgifte” betekent een doorgifte van Persoonsgegevens van de Klant aan een Ingeschakelde Verwerker, of tussen Ingeschakelde Verwerkers, die op grond van de EU-gegevensbeschermingswetgeving verboden zou zijn zonder de Standaardcontractbepalingen of een ander rechtmatig doorgiftemechanisme.

“Standaardcontractbepalingen” of “SCC’s” betekent de door de Europese Commissie goedgekeurde standaardcontractbepalingen voor internationale doorgiften, zoals opgenomen of door verwijzing opgenomen in Bijlage 3.

“Subverwerker” betekent elke derde partij die door Kendis wordt ingeschakeld om Persoonsgegevens van de Klant te Verwerken in verband met de Cloudservices.

De begrippen “Verwerkingsverantwoordelijke”, “Betrokkene”, “Persoonsgegevens”, “Inbreuk in verband met persoonsgegevens”, “Verwerking” en “Toezichthoudende autoriteit” hebben de betekenis die daaraan in de AVG is gegeven, en “Verkopen”, “Delen”, “Dienstverlener” en “Zakelijk Doel” hebben de betekenis die daaraan op grond van de CCPA (zoals gedefinieerd in Artikel 13) is gegeven, in elk geval zoals de context vereist. “Omvatten” betekent omvatten zonder beperking.

3

Verwerking van Persoonsgegevens van de Klant

(a)
Kendis zal bij haar Verwerking van Persoonsgegevens van de Klant alle Toepasselijke Wetgeving naleven en zal Persoonsgegevens van de Klant uitsluitend Verwerken op basis van de gedocumenteerde instructies van de Klant (waaronder zoals vastgelegd in de Hoofdovereenkomst en dit DPA), tenzij dit op grond van toepasselijk recht vereist is, in welk geval Kendis de Klant, waar dit wettelijk is toegestaan, vóór de Verwerking zal informeren.
(b)
De Klant geeft Kendis de instructie (en geeft Kendis de bevoegdheid om elke Subverwerker de instructie te geven) om Persoonsgegevens van de Klant te Verwerken en door te geven zoals beschreven in dit DPA en de Bijlage, voor zover redelijkerwijs noodzakelijk om de Cloudservices te leveren in overeenstemming met de Hoofdovereenkomst. De Klant garandeert dat hij bevoegd is en zal blijven om deze instructies te geven, ook namens elke relevante Gelieerde Onderneming.
(c)
Bijlage 1 bevat de informatie over de Verwerking die op grond van artikel 28, lid 3, AVG is vereist. Niets in Bijlage 1 verleent enig recht of legt enige verplichting op die verder gaat dan die in dit DPA.
4

Personeel

Kendis zal redelijke maatregelen nemen om de betrouwbaarheid te waarborgen van personeel van een Ingeschakelde Verwerker dat toegang heeft tot Persoonsgegevens van de Klant, ervoor te zorgen dat de toegang beperkt blijft tot degenen die deze nodig hebben om de Cloudservices te leveren, en ervoor te zorgen dat dit personeel gebonden is aan geheimhoudingsverplichtingen. Kendis zal commercieel redelijke inspanningen verrichten om personeel met toegang tot Persoonsgegevens van de Klant te screenen aan de hand van toepasselijke sanctielijsten en lijsten van geweigerde of beperkte partijen, en zal niet bewust toestaan dat een persoon die op een dergelijke lijst is vermeld toegang krijgt tot Persoonsgegevens van de Klant.

5

Beveiliging

Rekening houdend met de stand van de techniek, de uitvoeringskosten en de aard, de omvang, de context en de doeleinden van de Verwerking, alsmede met de risico’s voor Betrokkenen, zal Kendis passende technische en organisatorische maatregelen treffen om een op het risico afgestemd beveiligingsniveau te waarborgen, waaronder, voor zover passend, de maatregelen waarnaar wordt verwezen in artikel 32, lid 1, AVG. Bij de beoordeling van het passende beveiligingsniveau zal Kendis in het bijzonder rekening houden met de risico’s die een Inbreuk in verband met persoonsgegevens meebrengt.

6

Subverwerking

(a)
De Klant geeft Kendis algemene toestemming om de in de Bijlage vermelde Subverwerkers voor de toepasselijke Hostingregio in te schakelen en om vervangende of aanvullende Subverwerkers in te schakelen, met inachtneming van dit Artikel. Kendis mag Subverwerkers die op de ingangsdatum van de Hoofdovereenkomst reeds waren ingeschakeld blijven gebruiken.
(b)
Voordat een nieuwe Subverwerker Persoonsgegevens van de Klant Verwerkt, zal Kendis: (i) adequaat onderzoek naar de Subverwerker uitvoeren; (ii) de Subverwerker contractuele verplichtingen inzake gegevensbescherming opleggen die ten minste even beschermend zijn als die in dit DPA en die voldoen aan artikel 28, lid 3, AVG waar dat van toepassing is; en (iii) indien de inschakeling een Beperkte Doorgifte omvat, ervoor zorgen dat de Standaardcontractbepalingen (of een ander rechtmatig doorgiftemechanisme) van kracht zijn. Kendis blijft voor het handelen en nalaten van haar Subverwerkers aansprakelijk als voor haar eigen handelen en nalaten.
(c)
Kendis zal de Klant ten minste dertig (30) dagen vooraf op de hoogte stellen van elke voorgenomen toevoeging of vervanging van een Subverwerker, door de Bijlage bij te werken en de Klant hierover te informeren via de Cloudservices of per e-mail aan de accountcontactpersoon van de Klant. De Klant kan binnen dertig (30) dagen na de kennisgeving bezwaar maken op redelijke gronden die verband houden met gegevensbescherming. De Partijen zullen te goeder trouw samenwerken om het bezwaar te behandelen. Indien zij het bezwaar niet binnen een redelijke termijn kunnen oplossen, kan de Klant, als enige remedie, de specifieke Cloudservices beëindigen die niet kunnen worden geleverd zonder de Subverwerker waartegen bezwaar is gemaakt, met een pro-rata terugbetaling van vooruitbetaalde vergoedingen voor de beëindigde services voor het ongebruikte deel van de dan lopende termijn.
(d)
Op redelijk schriftelijk verzoek zal Kendis aan de Klant (met inachtneming van geheimhouding en het weglaten van commercieel gevoelige voorwaarden) de informatie ter beschikking stellen die redelijkerwijs noodzakelijk is om de naleving van dit Artikel aan te tonen.
7

Rechten van Betrokkenen

Rekening houdend met de aard van de Verwerking zal Kendis de Klant, voor zover mogelijk, door middel van passende technische en organisatorische maatregelen bijstaan bij het reageren op verzoeken van Betrokkenen. Kendis zal de Klant onverwijld informeren indien een Ingeschakelde Verwerker een verzoek van een Betrokkene ontvangt dat betrekking heeft op Persoonsgegevens van de Klant, en zal niet op het verzoek reageren, behalve op basis van de gedocumenteerde instructies van de Klant of zoals vereist op grond van toepasselijk recht.

8

Inbreuk in verband met persoonsgegevens

Kendis zal de Klant zonder onnodige vertraging, en in ieder geval binnen tweeënzeventig (72) uur, informeren nadat zij kennis heeft gekregen van een Inbreuk in verband met persoonsgegevens die Persoonsgegevens van de Klant treft, en zal voldoende informatie verstrekken om de Klant in staat te stellen te voldoen aan een eventuele verplichting om de inbreuk te melden of Betrokkenen te informeren. Kendis zal met de Klant samenwerken en redelijke maatregelen nemen om bij te dragen aan het onderzoek naar, de beperking van en het herstel van de inbreuk. Voor de duidelijkheid: mislukte of niet-wezenlijke beveiligingsincidenten die niet leiden tot ongeoorloofde toegang tot of compromittering van Persoonsgegevens van de Klant vormen voor de toepassing van dit Artikel geen Inbreuk in verband met persoonsgegevens en zijn niet afzonderlijk meldingsplichtig, waaronder pings en andere broadcast-aanvallen op firewalls of edge-servers, portscans, mislukte aanmeldpogingen, denial-of-service-aanvallen die er niet toe leiden dat de betreffende service offline gaat, en vergelijkbare gebeurtenissen die niet leiden tot ongeoorloofde toegang tot of compromittering van Persoonsgegevens van de Klant.

9

Gegevensbeschermingseffectbeoordeling

Kendis zal de Klant redelijke bijstand verlenen bij gegevensbeschermingseffectbeoordelingen en voorafgaande raadplegingen van Toezichthoudende autoriteiten die de Klant redelijkerwijs vereist acht op grond van artikel 35 of 36 AVG, in elk geval uitsluitend met betrekking tot de Verwerking van Persoonsgegevens van de Klant en rekening houdend met de aard van de Verwerking en de informatie waarover de Ingeschakelde Verwerkers beschikken.

10

Verwijdering en teruggave

(a)
Bij het verstrijken of beëindigen van de Cloudservices waarbij Verwerking plaatsvindt (de “Beëindigingsdatum”) zal Kendis, naar keuze van de Klant zoals binnen dertig (30) dagen na de Beëindigingsdatum meegedeeld, een volledige kopie van de Persoonsgegevens van de Klant via een beveiligde bestandsoverdracht in een redelijk formaat aan de Klant retourneren en/of alle kopieën verwijderen en de verwijdering daarvan bewerkstelligen. Bij gebreke van een dergelijke keuze zal Kendis de Persoonsgegevens van de Klant binnen negentig (90) dagen na de Beëindigingsdatum verwijderen. Dit Artikel is van toepassing tenzij in de Hoofdovereenkomst anders is bepaald ten aanzien van gegevens bij het verstrijken of beëindigen, waaronder bepalingen van de Hoofdovereenkomst die de export na het verstrijken beperken of uitsluitend toegang met alleen-lezenrechten bieden, die voorrang hebben op dit Artikel.
(b)
Elke Ingeschakelde Verwerker mag Persoonsgegevens van de Klant bewaren voor zover en zolang dit op grond van toepasselijk recht vereist is, mits zij de vertrouwelijkheid van deze gegevens waarborgt en deze niet verder Verwerkt, behalve zoals door dat recht vereist.
(c)
Kendis zal op verzoek schriftelijk verklaren dat zij dit Artikel naleeft.
11

Audit en compliance

Kendis zal de naleving van dit DPA aantonen aan de hand van schriftelijk bewijs. Op redelijk schriftelijk verzoek (niet meer dan eenmaal per kalenderjaar, behalve na een bevestigde Inbreuk in verband met persoonsgegevens die Persoonsgegevens van de Klant treft of wanneer een bevoegde Toezichthoudende autoriteit dit vereist) zal Kendis binnen dertig (30) dagen het volgende verstrekken: haar actuele ISO/IEC 27001-certificaat (of een in wezen gelijkwaardige erkende certificering); de meest recente beveiligings- en compliancerapporten van derden van haar belangrijkste Subverwerkers zoals vermeld in de Bijlage, zoals deze op grond van de eigen complianceprogramma’s van die Subverwerkers beschikbaar worden gesteld; een samenvatting van haar meest recente penetratietest door een derde; en een ingevulde beveiligingsvragenlijst in een formaat dat de Klant redelijkerwijs verlangt. Informatie die op grond van dit Artikel wordt verstrekt, is Vertrouwelijke Informatie van Kendis. Persoonsgegevens van de Klant worden gehost door de in de Bijlage vermelde Subverwerkers in hun datacenters; inspectie van die faciliteiten wordt beheerst door de eigen auditprogramma’s en certificeringen van die Subverwerkers, en audits op locatie bij Kendis zijn niet mogelijk, aangezien Persoonsgegevens van de Klant daar niet worden opgeslagen. Indien de Klant, na een beoordeling te goeder trouw van het schriftelijke bewijs, een redelijke, specifieke en wezenlijke zorg heeft die niet afdoende is behandeld, zullen de Partijen onverwijld te goeder trouw overleggen, onder meer door middel van schriftelijke opvolging, aanvullende documentatie of, waar passend, walkthrough-sessies op afstand. Waar een bevoegde Toezichthoudende autoriteit of dwingende Toepasselijke Wetgeving dit vereist, zal Kendis daarnaast de medewerking verlenen die wettelijk vereist is.

12

Hostingregio’s en Beperkte Doorgiften

(a)
Kendis garandeert dat er Standaardcontractbepalingen (of een ander rechtmatig doorgiftemechanisme) van kracht zijn om alle Beperkte Doorgiften te legitimeren, en dat de Bijlage een accurate lijst bevat van de Subverwerkers die voor elke Hostingregio worden ingeschakeld en van de bijbehorende doorgiftemechanismen waarop een beroep wordt gedaan.
(b)
Indien de Hostingregio EU Cloud (Duitsland) van toepassing is, worden Persoonsgegevens van de Klant anders dan Accountgegevens binnen de Europese Economische Ruimte opgeslagen en Verwerkt zoals beschreven in de Bijlage, en vindt er bij de gewone levering van de Cloudservices geen Beperkte Doorgifte van die gegevens plaats.
(c)
Indien de Hostingregio Verenigde Staten van toepassing is, en in alle gevallen met betrekking tot Accountgegevens, kunnen Persoonsgegevens van de Klant buiten de Europese Economische Ruimte worden doorgegeven, en worden dergelijke doorgiften gelegitimeerd door de Standaardcontractbepalingen en/of het EU–U.S. Data Privacy Framework (of een opvolgend kader), zoals vermeld in de Bijlage. Indien een doorgiftemechanisme ongeldig wordt verklaard, zullen de Partijen te goeder trouw samenwerken om zonder onnodige vertraging een alternatieve rechtmatige grondslag te implementeren.
13

Privacywetgeving van Amerikaanse staten

Dit Artikel is van toepassing indien privacy- of gegevensbeschermingswetgeving van Amerikaanse staten van toepassing is op de Verwerking van Persoonsgegevens van de Klant, waaronder de California Consumer Privacy Act zoals gewijzigd bij de California Privacy Rights Act en de bijbehorende uitvoeringsregels (“CCPA”) en vergelijkbare wetgeving van andere Amerikaanse staten (waaronder, voor zover van toepassing, Virginia, Colorado, Connecticut, Utah en Texas) (samen: “Amerikaanse Privacywetgeving”). Indien dit Artikel van toepassing is: (a) treedt Kendis op als “dienstverlener” of “verwerker” en treedt de Klant op als “bedrijf” of “verwerkingsverantwoordelijke”; (b) zal Kendis Persoonsgegevens van de Klant niet Verkopen of Delen en zal zij Persoonsgegevens van de Klant niet bewaren, gebruiken of verstrekken (i) voor enig ander doel dan het specifieke Zakelijke Doel van het leveren van de Cloudservices, (ii) buiten de directe zakelijke relatie tussen de Partijen, of (iii) door deze te combineren met persoonlijke informatie die is verkregen uit andere bronnen dan de Klant, behalve voor zover toegestaan op grond van de Amerikaanse Privacywetgeving; (c) verklaart Kendis dat zij de beperkingen in dit Artikel begrijpt en zal naleven, en zal zij de Klant informeren indien zij vaststelt dat zij niet langer aan haar verplichtingen op grond van de Amerikaanse Privacywetgeving kan voldoen; (d) zal Kendis hetzelfde niveau van privacybescherming bieden als op grond van de Amerikaanse Privacywetgeving van bedrijven wordt vereist, en zal zij de Klant redelijke bijstand verlenen bij het reageren op verifieerbare consumentenverzoeken (zoals inzage, verwijdering, correctie en bezwaar) die betrekking hebben op Persoonsgegevens van de Klant; en (e) zal Kendis de Klant in staat stellen redelijke en passende maatregelen te nemen om te helpen waarborgen dat Kendis Persoonsgegevens van de Klant gebruikt op een wijze die in overeenstemming is met de verplichtingen van de Klant op grond van de Amerikaanse Privacywetgeving, en zal zij de Klant, na redelijke kennisgeving, in staat stellen redelijke maatregelen te nemen om enig ongeoorloofd gebruik van Persoonsgegevens van de Klant te stoppen en te herstellen.

14

Aansprakelijkheid, voorrang en algemeen

(a)
Alle aansprakelijkheid die voortvloeit uit of verband houdt met dit DPA en de Standaardcontractbepalingen is onderworpen aan, en wordt meegerekend in, de beperkingen en uitsluitingen van aansprakelijkheid in de Hoofdovereenkomst. Dit DPA creëert geen afzonderlijke of aanvullende remedie. Dit Artikel beperkt de aansprakelijkheid niet voor zover een dergelijke beperking op grond van de Toepasselijke Wetgeving niet is toegestaan.
(b)
In geval van tegenstrijdigheid tussen dit DPA en de Standaardcontractbepalingen hebben de Standaardcontractbepalingen voorrang met betrekking tot Beperkte Doorgiften. Voor het overige heeft dit DPA voorrang in geval van tegenstrijdigheid tussen dit DPA en de rest van de Hoofdovereenkomst met betrekking tot de Verwerking van persoonsgegevens, met dien verstande dat de bepalingen van de Hoofdovereenkomst over gegevens bij het verstrijken of beëindigen voorrang hebben op Artikel 10 (Verwijdering en teruggave).
(c)
Op dit DPA is het recht van toepassing dat in de Hoofdovereenkomst is bepaald, en het is onderworpen aan de daarin bepaalde jurisdictie.
(d)
Indien Kendis van een overheidsinstantie een juridisch bindend verzoek om toegang tot Persoonsgegevens van de Klant ontvangt, zal zij, waar dit wettelijk is toegestaan: (i) de Klant onverwijld informeren; (ii) de instantie op de hoogte stellen van haar contractuele verplichtingen en het verzoek naar de Klant doorverwijzen; en (iii) redelijke inspanningen verrichten om verzoeken die onrechtmatig of te ruim zijn aan te vechten. Kendis zal jaarlijks transparantie-informatie over dergelijke verzoeken verstrekken voor zover dit wettelijk is toegestaan.
(e)
Kendis kan dit DPA van tijd tot tijd bijwerken door een bijgewerkte versie te publiceren op trust.kendis.io/dpa. Een update die de bescherming die de Klant op grond van dit DPA geniet wezenlijk vermindert, wordt voor het bestaande abonnement of de bestaande proefperiode van de Klant van kracht bij de aanvang van de volgende verlenging of een daaropvolgende aankoop van de Klant; overige updates worden van kracht bij publicatie. De versie van dit DPA die op enig moment op de Klant van toepassing is, is de dan geldende versie, zoals vastgelegd in de versiegeschiedenis hieronder.
(f)
Dit DPA wordt van kracht op de ingangsdatum van de Hoofdovereenkomst en blijft van kracht zolang Kendis Persoonsgegevens van de Klant Verwerkt op grond van de Hoofdovereenkomst. De Artikelen 4, 8, 10, 11 en 14 blijven van kracht na beëindiging of het verstrijken daarvan.
Bijlage 1

Bijzonderheden van de Verwerking

Deze Bijlage bevat de informatie over de Verwerking van Persoonsgegevens van de Klant die op grond van artikel 28, lid 3, AVG is vereist.

Onderwerp en duur. Zoals vastgelegd in de Hoofdovereenkomst en dit DPA; voor de duur van de Cloudservices en elke bewaartermijn die op grond van toepasselijk recht vereist is.

Aard en doel. Verwerking om de Kendis-cloudservices te leveren in overeenstemming met de Hoofdovereenkomst, waaronder het hosten en visualiseren van werkbeheergegevens die zijn opgehaald uit de aangesloten ALM-tools van de Klant.

Categorieën van betrokkenen. Eindgebruikers van de Cloudservices en personen van wie de persoonsgegevens door dergelijke eindgebruikers worden aangeleverd.

Soorten persoonsgegevens. Directe identificatiegegevens (voornaam, achternaam, e-mailadres); apparaat- en verkeersgegevens (bijv. IP- en MAC-adressen); en alle persoonsgegevens die door gebruikers van de Cloudservices worden aangeleverd.

Bijzondere categorieën van gegevens. Geen. Kendis verzamelt niet bewust bijzondere categorieën van gegevens zoals gedefinieerd in de EU-gegevensbeschermingswetgeving, en de Klant en zijn gebruikers zullen deze niet aanleveren.

Locatie van de Verwerking. Zoals vastgelegd in de Hosting- en Subverwerkersbijlage voor de toepasselijke Hostingregio.

Bijlage 2

Subverwerkers

De Subverwerkers die door Kendis worden ingeschakeld, de Hostingregio’s waarin zij actief zijn en de doorgiftemechanismen waarop een beroep wordt gedaan, zijn vermeld in de Hosting- en Subverwerkersbijlage die is gepubliceerd op trust.kendis.io/subprocessors. De Bijlage is door verwijzing in dit DPA opgenomen en wordt bijgewerkt in overeenstemming met Artikel 6 (Subverwerking). Kendis blijft jegens de Klant volledig aansprakelijk voor de nakoming van de verplichtingen van haar Subverwerkers.

Bijlage 3

Standaardcontractbepalingen

(a)
Deze Bijlage neemt de door de Europese Commissie goedgekeurde Standaardcontractbepalingen op voor doorgiften van verwerkingsverantwoordelijke naar verwerker en van verwerker naar verwerker (Uitvoeringsbesluit (EU) 2021/914 van de Commissie), voor zover van toepassing op de betreffende Beperkte Doorgifte. De volledige tekst van de SCC’s is door verwijzing opgenomen en beschikbaar bij de officiële bron van de Europese Commissie. Indien de Partijen een afzonderlijk SCC-document ondertekenen, geldt dat ondertekende document.
(b)
De SCC’s zijn van toepassing op alle doorgiften van Persoonsgegevens van de Klant tussen Kendis en de Klant, en op doorgiften aan Subverwerkers zoals beschreven in de Bijlage, voor zover dergelijke doorgiften Beperkte Doorgiften zijn.
(c)
Voor doorgiften buiten de EER, waaronder naar de Verenigde Staten, zullen de Partijen de toepasselijke gegevensbeschermingswetgeving naleven en gebruikmaken van een passend doorgiftemechanisme, waaronder het EU–U.S. Data Privacy Framework (of een opvolger) of de SCC’s. Indien een mechanisme ongeldig wordt verklaard, zullen de Partijen te goeder trouw en zonder onnodige vertraging een alternatieve rechtmatige grondslag implementeren.
(d)
Elke wijziging van deze SCC’s moet door beide Partijen schriftelijk worden overeengekomen, met dien verstande dat Kendis wijzigingen kan doorvoeren die door wijzigingen in de regelgeving worden vereist, na kennisgeving aan de Klant en met inachtneming van de toepasselijke wetgeving.
(e)
In geval van tegenstrijdigheid tussen deze SCC’s en de rest van de Hoofdovereenkomst hebben deze SCC’s voorrang met betrekking tot Beperkte Doorgiften en de naleving van de regels voor internationale gegevensdoorgifte.
(f)
Indien Kendis van een overheidsinstantie een juridisch bindend verzoek om toegang tot Persoonsgegevens van de Klant ontvangt, zal zij het verzoek behandelen in overeenstemming met Artikel 14 (Aansprakelijkheid, voorrang en algemeen) en de vereisten van de SCC’s.
Historie

Versiegeschiedenis

Versie 1.010 augustus 2026Eerste publicatie.

Klanten met een ondertekende overeenkomst met een contracterende entiteit van Kendis, en klanten met self-hosted deployments, vallen onder de voorwaarden voor gegevensverwerking van hun overeenkomst en niet onder dit DPA. Neem voor de voorwaarden voor gegevensverwerking die van toepassing zijn op uw deployment, hostingregeling of locatie contact op met Kendis via security@kendis.io.

ISO 27001 | GDPR-compliant

ISO 27001-gecertificeerdAVG-compliant