Subprocessor Policy
1. Doel
Dit beleid beschrijft hoe externe leveranciers worden geselecteerd wanneer zij persoonsgegevens namens de dienstverlener verwerken in het kader van klantdiensten.
2. Selectie
Voor nieuwe subverwerkers worden passendheid, beveiliging, gegevenslocatie, continuïteit en contractuele gegevensbescherming beoordeeld in verhouding tot het risico.
3. Contractuele bescherming
Subverwerkers die onder artikel 28 AVG vallen krijgen gegevensbeschermingsverplichtingen opgelegd die in essentie dezelfde bescherming bieden als de verplichtingen van de hoofdverwerker tegenover de klant.
4. Transparantie
Een centraal register vermeldt minstens de naam van de subverwerker, het doel van de verwerking en relevante locatie-informatie. Gevoelige beveiligingsdetails worden niet publiek gemaakt wanneer publicatie het beveiligingsniveau zou kunnen schaden.
5. Wijzigingen
Wanneer klanten algemene toestemming hebben gegeven voor subverwerkers, worden voorgenomen materiële toevoegingen of vervangingen volgens de overeengekomen procedure aangekondigd zodat een klant een redelijk bezwaar kan formuleren op gegevensbeschermingsgronden.
6. Internationale doorgifte
Bij verwerking buiten de EER wordt nagegaan welk mechanisme onder hoofdstuk V AVG van toepassing is en of aanvullende maatregelen nodig zijn.
7. Verantwoordelijkheid
De hoofdverwerker blijft tegenover de klant verantwoordelijk voor de uitvoering van de relevante gegevensbeschermingsverplichtingen door zijn subverwerkers zoals wettelijk en contractueel bepaald.