Verwerkersovereenkomst
Gebruikt je organisatie Marke, dan is zij verwerkingsverantwoordelijke en is Noaber Technologies verwerker. De afspraken daarover leggen we vast in een verwerkersovereenkomst. We volgen de structuur van de Standaard Verwerkersovereenkomst Gemeenten van de VNG. Gebruikt je organisatie die standaard zelf, dan leveren wij de onderdelen aan die van de verwerker komen.
De belangrijkste afspraken
| Onderwerp | Wat we afspreken |
|---|---|
| Duur | Gelijk aan de hoofdovereenkomst. |
| Doel | We verwerken gegevens alleen om Marke te leveren. Niet voor eigen doelen en niet om modellen te trainen. |
| Instructies | We volgen de instructies van je organisatie. |
| Geheimhouding | Ons personeel is tot geheimhouding verplicht. |
| Locatie | Verwerking alleen in de EU: Duitsland (Hetzner) en Frankrijk (Scaleway). |
| Sub-verwerkers | Alleen na melding vooraf, met recht van bezwaar voor je organisatie. |
| Medewerking | We werken mee aan de DPIA en aan audits. |
| Datalekken | Melding zonder onredelijke vertraging en uiterlijk binnen 24 uur na ontdekking. |
| Aansprakelijkheid | Zoals afgesproken in de hoofdovereenkomst. |
| Einde | Export van alle gegevens, daarna verwijdering met sleutelvernietiging en een verklaring van vernietiging. |
| Recht | Nederlands recht. |
Welke gegevens?
- Account: naam, e-mailadres, rollen, teams en de identifier van de identity provider.
- Gebruik: inlogmomenten, audit-events (acties, geen inhoud) en verbruik in aantallen.
- Inhoud: vragen, antwoorden, documenten en geheugen. Altijd versleuteld opgeslagen.
Het gaat om medewerkers van je organisatie en, indirect, om inwoners en anderen over wie medewerkers iets invoeren. Bijzondere persoonsgegevens en het BSN zijn niet de bedoeling. Het PII-filter helpt je organisatie om dat af te dwingen.
Sub-verwerkers
We werken met Hetzner (servers, opslag en back-ups in Duitsland) en Scaleway (taalmodellen in Parijs). De actuele lijst staat op de pagina sub-verwerkers.
Beveiliging
We laten het beveiligingsniveau zien met:
- de koppeling van onze maatregelen aan de BIO2 (ISO/IEC 27002:2022);
- de DPIA-input met risico's en maatregelen;
- onze technische ontwerpbesluiten over identiteit, scheiding van organisaties, versleuteling, geheugen, logging en back-ups;
- de certificaten van onze sub-verwerkers: Hetzner ISO/IEC 27001:2022 en BSI C5; Scaleway ISO/IEC 27001:2022 en HDS.
Noaber Technologies heeft zelf nog geen ISO 27001-certificaat. Dat staat op onze planning.
Datalekken
Bij een (mogelijk) datalek melden we dat uiterlijk binnen 24 uur aan je organisatie, met een vast meldformulier. Je organisatie beslist over een melding bij de Autoriteit Persoonsgegevens en aan de betrokkenen. Hoe we met incidenten omgaan, lees je op de pagina service en beschikbaarheid.
Einde van de dienst
- Je organisatie krijgt een export van alle gegevens als ZIP-bestand in open formaten.
- We vernietigen de sleutel van je organisatie. Daarmee zijn de gegevens ook in back-ups niet meer te lezen.
- We verwijderen alle gegevens.
- Je organisatie krijgt een verklaring van vernietiging.
De verwerkersovereenkomst aanvragen
Mail naar info@noaberai.nl. Je krijgt de concept-verwerkersovereenkomst met de bijlagen. Die stemmen we af met je organisatie en haar jurist.