Privacybeleid en verwerkersovereenkomst
Verwerkersovereenkomst (DPA) 1. Definities 2. Toepassingsbereik en rollen 3. Onderwerp en looptijd 4. Aard en doel van verwerking 5. Categorieën gegevens 6. Verplichtingen verwerker 7. Beveiligingsmaatregelen 8. Subverwerkers (DPA) 9. Internationale doorgiften 10. Bijstand aan verwerkingsverantwoordelijke 11. Rechten betrokkenen 12. Melding datalekken 13. Bewaring en verwijdering 14. Auditrechten 15. Verantwoordelijkheden klant 16. Aansprakelijkheid 17. Toepasselijk recht 18. Rangorde 19. Contact
Bijlage I Bijlage II Bijlage III
1. Inleiding
De BI Controller B.V. (“wij”, “ons” of “onze”) exploiteert Dexterity (de “Diensten”), een Software-as-a-Service oplossing voor het repliceren van gegevens vanuit Microsoft Dynamics 365 Business Central naar Azure SQL Database of Microsoft Fabric SQL Database.
Wij zetten ons in voor de bescherming van uw persoonsgegevens en respecteren uw privacy in overeenstemming met toepasselijke wetgeving, waaronder de Algemene Verordening Gegevensbescherming (AVG) en andere internationale privacywetgeving.
Heeft u vragen? Ga naar het contactformulier.
2. Toepassingsgebied van dit beleid
Dit privacybeleid is van toepassing op:
- gebruik van de Dexterity-software en API’s;
- klantrelaties en supportinteracties;
- onze website en communicatie.
Met “Klant” worden zakelijke gebruikers van de Diensten bedoeld.
3. Gegevens die wij verzamelen
3.1 Door u verstrekte gegevens
Wij kunnen het volgende verzamelen:
- naam, e-mailadres, telefoonnummer;
- bedrijfsnaam, functietitel;
- facturatie- en contractgegevens;
- accountgegevens en authenticatiegegevens;
- communicatie met support.
3.2 Gegevens verwerkt via de Dienst
Dexterity verwerkt gegevens uit uw Business Central-omgeving, wat het volgende kan omvatten:
- bedrijfsgegevens (financieel, operationeel, transactioneel);
- mogelijke persoonsgegevens die zich in uw systemen bevinden.
Wij verwerken deze gegevens uitsluitend namens u.
3.3 Automatisch verzamelde gegevens
Wij kunnen het volgende verzamelen:
- IP-adres;
- apparaat- en browsergegevens;
- gebruiks- en loggegevens;
- API-gebruiksstatistieken;
- foutmeldingen en diagnostische gegevens.
4. Hoe wij uw gegevens gebruiken
Wij verwerken persoonsgegevens op basis van:
- uitvoering van de overeenkomst (het leveren van de Diensten);
- gerechtvaardigd belang (beveiliging, verbeteringen);
- wettelijke verplichtingen;
- toestemming, waar van toepassing.
Wij gebruiken gegevens om:
- Dexterity te leveren en te laten functioneren;
- datareplicatie en API-functionaliteit mogelijk te maken;
- accounts en facturatie te beheren;
- klantondersteuning te bieden;
- prestaties en beveiliging te verbeteren;
- updates over de dienst te communiceren;
- te voldoen aan wettelijke verplichtingen.
5. Delen van gegevens
Wij verkopen geen persoonsgegevens.
Wij kunnen gegevens delen met:
- cloudinfrastructuurproviders, bijvoorbeeld Microsoft Azure;
- subverwerkers die nodig zijn om de Diensten te leveren;
- professionele adviseurs, zoals juridische of financiële adviseurs;
- autoriteiten, waar wettelijk vereist.
Alle verwerking wordt beheerst door passende overeenkomsten en waarborgen.
6. Internationale doorgifte van gegevens
Gegevens kunnen worden verwerkt in landen buiten de Europese Economische Ruimte (EER).
Waar van toepassing zorgen wij voor passende waarborgen, zoals:
- standaardcontractbepalingen (SCC’s);
- adequaatheidsbesluiten;
- gelijkwaardige wettelijke bescherming.
7. Bewaartermijn
Wij bewaren persoonsgegevens:
- voor de duur van de klantrelatie;
- zolang dit nodig is om de Diensten te leveren;
- zolang wettelijk vereist, bijvoorbeeld voor fiscale of boekhoudkundige doeleinden.
Na beëindiging:
- worden gegevens tot 30 dagen bewaard, tenzij anders overeengekomen;
- worden gegevens daarna veilig verwijderd of geanonimiseerd.
8. Beveiliging van gegevens
Wij implementeren passende technische en organisatorische maatregelen, waaronder:
- versleuteling tijdens overdracht en in rust, waar van toepassing;
- toegangscontrole;
- monitoring en logging;
- veilige cloudinfrastructuur.
Geen enkel systeem is echter volledig veilig.
9. Verantwoordelijkheden van de klant
Als Klant bent u verantwoordelijk voor:
- het waarborgen van rechtmatige verwerking van uw gegevens;
- het verstrekken van de benodigde kennisgevingen en toestemmingen;
- het configureren van toegangscontrole binnen uw eigen systemen;
- naleving van de AVG en andere toepasselijke wetgeving.
10. Cookies en tracking
Wij kunnen cookies en vergelijkbare technologieën gebruiken voor:
- authenticatie;
- analyse;
- prestatiemonitoring.
U kunt cookies beheren via uw browserinstellingen.
11. Uw privacyrechten
Afhankelijk van uw rechtsgebied, bijvoorbeeld de EU/EER, het VK of de VS, kunt u de volgende rechten hebben:
- toegang tot uw persoonsgegevens;
- correctie van onjuiste gegevens;
- verwijdering van uw gegevens;
- beperking van of bezwaar tegen verwerking;
- gegevensoverdraagbaarheid;
- intrekking van toestemming.
Om uw rechten uit te oefenen, ga naar het contactformulier.
U heeft ook het recht om een klacht in te dienen bij een toezichthoudende autoriteit.
12. Verzoeken van betrokkenen
Wij zullen:
- reageren binnen de wettelijk vereiste termijnen;
- identiteit verifiëren voordat verzoeken worden verwerkt;
- alleen de minimaal noodzakelijke gegevens bewaren voor naleving.
Klanten die de gegevens beheersen, als verwerkingsverantwoordelijke, zijn primair verantwoordelijk voor het beantwoorden van verzoeken van eindgebruikers.
13. Diensten van derden
Dexterity integreert met platforms van derden, bijvoorbeeld Microsoft Azure en bijbehorende API’s.
Wij zijn niet verantwoordelijk voor:
- de privacypraktijken van derden;
- externe systemen buiten onze controle.
Klanten dienen het beleid van derden zelf te raadplegen.
14. Privacy van kinderen
Dexterity is een zakelijk product en is niet bedoeld voor personen jonger dan 18 jaar.
Wij verzamelen niet bewust gegevens van minderjarigen.
15. Wettelijke openbaarmaking
Wij kunnen gegevens openbaar maken:
- om te voldoen aan wettelijke verplichtingen;
- om overeenkomsten te handhaven;
- om rechten, veiligheid of eigendom te beschermen.
Wij informeren u hierover voor zover wettelijk toegestaan.
16. Wijzigingen in dit beleid
Wij kunnen dit privacybeleid van tijd tot tijd bijwerken.
Wijzigingen worden van kracht bij publicatie of bij kennisgeving. Wij raden aan dit beleid regelmatig te raadplegen.
17. Contactgegevens
Voor privacygerelateerde vragen kunt u terecht bij De BI Controller B.V. via het contactformulier.
18. Aanvullende regionale rechten (samenvatting)
EU/EER
Volledige AVG-rechten zijn van toepassing, inclusief het recht om een klacht in te dienen bij de lokale toezichthoudende autoriteit.
Verenigde Staten
Afhankelijk van de wetgeving van de betreffende staat kunnen rechten toegang, verwijdering en opt-out omvatten.
Wij houden ons aan de toepasselijke wetgeving op basis van uw locatie.
19. Subverwerkers
Wij kunnen subverwerkers inschakelen, bijvoorbeeld cloudproviders, om de Diensten te leveren.
Een lijst van subverwerkers is op verzoek beschikbaar.
20. Rol bij gegevensverwerking
Voor gegevens die via Dexterity worden verwerkt geldt:
- de Klant is verwerkingsverantwoordelijke;
- de Leverancier is verwerker.
Deze verwerking wordt nader uitgewerkt in de Verwerkersovereenkomst (DPA) hieronder.
Verwerkersovereenkomst (DPA)
Deze Verwerkersovereenkomst (“DPA”) maakt deel uit van de Gebruiksvoorwaarden (“Overeenkomst”) tussen:
De BI Controller B.V. (“Verwerker”, “Leverancier”, “wij”, “ons”),
en
Klant (“Verwerkingsverantwoordelijke”, “u”).
Deze DPA is van toepassing wanneer de Leverancier Persoonsgegevens verwerkt namens de Klant in verband met de Dexterity-diensten.
1. Definities
Voor de toepassing van deze DPA:
- “Persoonsgegevens” betekent alle informatie betreffende een geïdentificeerde of identificeerbare natuurlijke persoon.
- “Verwerking” betekent elke bewerking op Persoonsgegevens (bijv. verzameling, opslag, overdracht).
- “Verwerkingsverantwoordelijke” is de entiteit die de doeleinden en middelen van de verwerking bepaalt.
- “Verwerker” is de entiteit die Persoonsgegevens verwerkt namens de Verwerkingsverantwoordelijke.
- “AVG” betekent Verordening (EU) 2016/679.
2. Toepassingsbereik en rollen
2.1 De Klant treedt op als Verwerkingsverantwoordelijke.
2.2 De BI Controller B.V. treedt op als Verwerker.
2.3 Deze DPA is van toepassing op Persoonsgegevens die worden verwerkt via:
- datareplicatie vanuit Microsoft Dynamics 365 Business Central;
- API-integraties;
- hostingomgevingen (beheerd door Leverancier of Klant).
3. Onderwerp en looptijd
3.1 Onderwerp
Verwerking die noodzakelijk is voor het leveren van de Dexterity-diensten, inclusief datareplicatie, opslag en synchronisatie.
3.2 Looptijd
De verwerking duurt voor de duur van de Overeenkomst en totdat de Persoonsgegevens worden verwijderd of geretourneerd.
4. Aard en doel van de verwerking
De verwerking omvat:
- extractie van gegevens uit Business Central;
- transformatie en replicatie naar Azure SQL of Fabric SQL;
- opslag en synchronisatie;
- systeembewaking, logging en ondersteuning.
5. Categorieën van gegevens en betrokkenen
5.1 Categorieën van gegevens
Kunnen omvatten:
- bedrijfsgegevens (financieel, transactioneel);
- contactgegevens (namen, e-mailadressen, functieomschrijvingen);
- alle Persoonsgegevens die zijn opgenomen in de systemen van de Klant.
5.2 Betrokkenen
Kunnen omvatten:
- medewerkers van de Klant;
- eindklanten;
- leveranciers en zakelijke contacten.
6. Verplichtingen van de verwerker
De Leverancier zal:
- Persoonsgegevens alleen verwerken op gedocumenteerde instructies van de Klant;
- ervoor zorgen dat medewerkers gebonden zijn aan vertrouwelijkheidsverplichtingen;
- passende technische en organisatorische maatregelen implementeren;
- Persoonsgegevens niet verkopen of gebruiken voor eigen doeleinden;
- de Klant bijstaan bij de naleving van AVG-verplichtingen.
7. Beveiligingsmaatregelen
De Leverancier implementeert passende beveiligingsmaatregelen, waaronder:
- versleuteling tijdens overdracht (TLS);
- toegangscontrole en authenticatiemechanismen;
- logging en monitoring;
- veilige cloudinfrastructuur (Microsoft Azure);
- reguliere beveiligingsupdates en patches.
De Klant erkent dat geen enkel systeem volledig beveiligd is.
8. Subverwerkers
8.1 De Leverancier kan subverwerkers inschakelen voor het leveren van de Diensten (bijv. cloudproviders).
8.2 De Leverancier zal:
- ervoor zorgen dat subverwerkers gebonden zijn aan gelijkwaardige gegevensbeschermingsverplichtingen;
- aansprakelijk blijven voor de prestaties van subverwerkers.
8.3 Een lijst van subverwerkers is op verzoek beschikbaar.
9. Internationale doorgiften
Wanneer Persoonsgegevens buiten de EER worden doorgegeven, zorgt de Leverancier voor passende waarborgen, waaronder:
- standaardcontractbepalingen (SCC’s);
- adequaatheidsbesluiten;
- andere rechtmatige overdrachtsmechanismen.
10. Bijstand aan de verwerkingsverantwoordelijke
De Leverancier zal de Klant bijstaan bij:
- het beantwoorden van verzoeken van betrokkenen;
- het uitvoeren van gegevensbeschermingseffectbeoordelingen (DPIA’s);
- het raadplegen van toezichthoudende autoriteiten waar vereist.
Voor zover redelijkerwijs mogelijk en proportioneel.
11. Rechten van betrokkenen
De Leverancier zal:
- de Klant op de hoogte stellen van elk verzoek dat rechtstreeks wordt ontvangen;
- niet reageren zonder toestemming van de Klant (tenzij wettelijk verplicht).
De Klant blijft verantwoordelijk voor het afhandelen van dergelijke verzoeken.
12. Melding van datalekken
De Leverancier zal:
- de Klant zonder onnodige vertraging op de hoogte stellen nadat hij kennis heeft gekregen van een inbreuk op Persoonsgegevens;
- relevante informatie verstrekken om de Klant te helpen zijn wettelijke verplichtingen na te komen.
13. Bewaring en verwijdering van gegevens
Na beëindiging van de Overeenkomst:
- worden Persoonsgegevens op verzoek van de Klant verwijderd of geretourneerd;
- kunnen gegevens worden bewaard waar wettelijk vereist;
- worden back-upgegevens verwijderd overeenkomstig standaard bewaarcycli.
14. Auditrechten
De Klant kan informatie opvragen die naleving aantoont.
Formele audits:
- moeten redelijk zijn en de bedrijfsvoering niet verstoren;
- zijn beperkt tot maximaal één keer per jaar;
- kunnen onderworpen zijn aan vertrouwelijkheidsverplichtingen.
15. Verantwoordelijkheden van de klant
De Klant zorgt ervoor dat hij:
- beschikt over een rechtmatige grondslag voor het verwerken van Persoonsgegevens;
- de noodzakelijke kennisgevingen verstrekt en toestemmingen verkrijgt;
- systemen en toegang op de juiste manier configureert;
- geen onrechtmatige of gevoelige gegevens verwerkt zonder passende waarborgen.
16. Aansprakelijkheid
De aansprakelijkheid op grond van deze DPA is onderworpen aan de beperkingen die zijn opgenomen in de hoofdovereenkomst (Gebruiksvoorwaarden).
17. Toepasselijk recht
Op deze DPA is het recht van Nederland van toepassing.
18. Rangorde
In geval van tegenstrijdigheid heeft de volgende volgorde voorrang:
- Deze Verwerkersovereenkomst (DPA)
- De Gebruiksvoorwaarden (EULA)
19. Contact
Bijlage I — Verwerkingsdetails
Overzicht verwerkingsactiviteiten
- Onderwerp: Datareplicatie- en integratiediensten
- Looptijd: Duur van de Overeenkomst
- Aard: Verzameling, opslag, overdracht, synchronisatie
- Doel: Levering van Dexterity-diensten
Bijlage II — Technische en organisatorische maatregelen
Beveiligingsmaatregelen die worden geïmplementeerd
- Rolgebaseerde toegangscontrole (RBAC)
- Versleuteling (tijdens overdracht en in rust waar van toepassing)
- Veilige cloudhosting (Azure)
- Logging- en monitoringsystemen
- Procedures voor incidentrespons
- Reguliere software-updates
Bijlage III — Subverwerkers
Huidige subverwerkers
- Microsoft Azure (cloudinfrastructuur)
De volledige lijst is op verzoek beschikbaar.