Partijen
De verwerkingsverantwoordelijke: de groep die Streepr gebruikt — een vereniging,
stichting, vriendengroep, studentenhuis, bedrijfskantine of ander gezelschap — hierna de
groep.
De verwerker: Gerjan Wolterink, aanbieder van Streepr, bereikbaar via info@streepr.nl, hierna
Streepr.
De groep bepaalt welke persoonsgegevens er in Streepr komen en waarvoor. Streepr
verwerkt die gegevens uitsluitend om de dienst te kunnen leveren. Deze overeenkomst legt
vast hoe dat gebeurt.
Artikel 1 — Wat Streepr verwerkt, en waarvoor
- Streepr verwerkt persoonsgegevens uitsluitend in opdracht van de groep en volgens
haar instructies. De gebruiksvoorwaarden en deze overeenkomst vormen samen die
instructie.
- Welke gegevens het betreft, van wie, en met welk doel staat in bijlage A.
- Streepr gebruikt de gegevens niet voor eigen doeleinden. Geen verkoop, geen reclame,
geen analyse voor andere klanten, en geen gebruik voor het trainen van modellen.
- Vindt Streepr dat een instructie in strijd is met de AVG, dan meldt Streepr dat
onmiddellijk aan de groep en mag de uitvoering worden opgeschort.
- Wordt Streepr wettelijk verplicht gegevens te verstrekken, dan wordt de groep
daarover vooraf geïnformeerd, tenzij die wet dat verbiedt.
Artikel 2 — Toegang door Streepr en ondersteuning
- Iedereen die namens Streepr toegang heeft tot de gegevens is tot geheimhouding gehouden.
Toegang wordt alleen verleend voor zover dat nodig is voor beheer, onderhoud of
ondersteuning, en wordt ingetrokken zodra die noodzaak vervalt.
- Streepr beschikt over een platformpaneel waarmee kan worden ingelogd als een
deelnemer van de groep. De groep geeft daarvoor opdracht, met deze begrenzingen:
a. het gebeurt uitsluitend naar aanleiding van een verzoek om ondersteuning of een
geconstateerde storing, en niet voor andere doeleinden;
b. elke keer wordt vastgelegd wie inlogde, bij welke deelnemer, wanneer en vanaf welk
IP-adres, in een logboek dat niet gewijzigd of gewist kan worden en dat 24 maanden
bewaard blijft;
c. de groep kan op verzoek inzage krijgen in wat er over haar is vastgelegd.
- Handelingen die Streepr namens het platform verricht — een groep aanmaken of
stilzetten, een pakket of module wijzigen — worden in datzelfde logboek vastgelegd.
Artikel 3 — Beveiliging
- Streepr treft passende technische en organisatorische maatregelen zoals bedoeld in
artikel 32 AVG. Welke dat zijn staat in bijlage C.
- De maatregelen worden aangepast wanneer de stand van de techniek of het risico daartoe
aanleiding geeft. Ze worden nooit zonder gelijkwaardig alternatief afgezwakt.
- De groep is zelf verantwoordelijk voor het deel dat zij in de hand heeft: wie zij
beheerder maakt, hoe zij met het wachtwoord van het baraccount omgaat, en het intrekken
van toegang van deelnemers die vertrekken.
Artikel 4 — Andere leveranciers (subverwerkers)
- De groep geeft Streepr algemene toestemming om leveranciers in te schakelen voor de
soorten dienstverlening die in bijlage B staan: hosting, e-mailverzending en de
opslag van back-ups.
- Streepr houdt een actuele lijst met de namen van die leveranciers bij. Die lijst
wordt op verzoek onverwijld en kosteloos aan de groep verstrekt.
- Met elke leverancier sluit Streepr een overeenkomst met verplichtingen die niet minder
ver gaan dan deze. Streepr blijft jegens de groep aansprakelijk voor wat een leverancier
doet.
- Wijzigt de lijst uit lid 2 — er komt een leverancier bij of er wordt er een vervangen —
dan wordt de groep 30 dagen van tevoren geïnformeerd, met naam en vestigingsland van
de nieuwe leverancier. Heeft zij gegronde bezwaren, dan kan zij binnen die termijn de
overeenkomst beëindigen, met de exportregeling uit de gebruiksvoorwaarden.
- Komt er een heel nieuw soort leverancier bij, buiten de dienstverlening die in bijlage
B staat, dan wordt bijlage B daarop aangepast, met dezelfde meldtermijn en hetzelfde
recht van bezwaar als in lid 4.
Artikel 5 — Waar de gegevens staan
- Alle persoonsgegevens worden binnen de Europese Economische Ruimte opgeslagen en
verwerkt, inclusief back-ups, logboeken en ondersteunende diensten.
- Doorgifte naar landen daarbuiten vindt niet plaats. Zou dat ooit onvermijdelijk worden,
dan gebeurt dat niet dan na voorafgaande schriftelijke instemming van de groep en met
passende waarborgen.
Artikel 6 — Rechten van betrokkenen
- Verzoeken van deelnemers — inzage, correctie, verwijdering, beperking, bezwaar,
overdraagbaarheid — worden afgehandeld door de groep; zij is
verwerkingsverantwoordelijke.
- Komt zo'n verzoek bij Streepr binnen, dan wordt het niet zelf beantwoord maar zo
snel mogelijk doorgegeven aan de groep.
- Streepr helpt de groep een verzoek uit te voeren, met de functies in de applicatie en
waar nodig met de hand.
- Voor verwijdering geldt wat in de applicatie is ingebouwd: de persoonsgegevens van een
deelnemer worden verwijderd of onherleidbaar gemaakt, terwijl de financiële transacties
geanonimiseerd blijven bestaan zodat de administratie van de groep blijft kloppen. De
groep beoordeelt zelf of zij die transacties op grond van haar bewaarplicht moet
bewaren.
Artikel 7 — Datalekken
- Wordt Streepr bekend met een inbreuk in verband met persoonsgegevens, dan wordt de groep
onverwijld geïnformeerd.
- Die melding bevat, voor zover bekend: wat er gebeurd is, wanneer, welke categorieën
gegevens en betrokkenen het betreft, wat de vermoedelijke gevolgen zijn en welke
maatregelen zijn genomen. Ontbrekende gegevens volgen zo snel mogelijk.
- De groep beoordeelt zelf of zij moet melden bij de Autoriteit Persoonsgegevens en of
zij haar deelnemers moet informeren. Streepr levert de informatie die zij daarvoor nodig
heeft.
- Streepr houdt een eigen register bij van alle inbreuken.
Artikel 8 — Bijstand
- Streepr helpt de groep bij het nakomen van haar eigen verplichtingen uit de artikelen 32
tot en met 36 AVG, rekening houdend met de aard van de verwerking en de informatie
waarover Streepr beschikt.
- Die hulp is inbegrepen voor zover het gaat om wat de applicatie zelf biedt en om wat
redelijkerwijs bij de dienst hoort. Dat geldt ook voor de hulp uit artikel 6. Vraagt een
verzoek meer werk dan dat, dan spreken Streepr en de groep daarvoor vooraf een vergoeding
af.
Artikel 9 — Controle
- Streepr verstrekt de groep op verzoek de informatie die zij nodig heeft om te
controleren of deze overeenkomst wordt nageleefd.
- Blijft daarna een gegrond punt open, dan kan de groep een controle ter plaatse laten
uitvoeren: hoogstens één keer per jaar en na een datalek dat haar gegevens raakt, ten
minste 30 dagen van tevoren aangekondigd, op haar kosten, en nooit in de gegevens van
andere groepen.
Artikel 10 — Einde van de overeenkomst
- Deze overeenkomst loopt zolang Streepr gegevens voor de groep verwerkt.
- Bij beëindiging krijgt de groep een volledige export van haar gegevens in een
gangbaar, open bestandsformaat.
- Daarna worden de gegevens binnen 30 dagen verwijderd, tenzij de wet bewaren
voorschrijft. Back-ups verdwijnen volgens hun eigen termijn van 30 dagen; zolang ze
bestaan worden ze niet meer gebruikt en niet meer teruggezet, anders dan voor herstel
van een storing.
- Op verzoek bevestigt Streepr de verwijdering schriftelijk.
Artikel 11 — Slot
- Bij tegenstrijdigheid tussen deze overeenkomst en de gebruiksvoorwaarden gaat deze
overeenkomst voor, voor zover het de verwerking van persoonsgegevens betreft.
- De aansprakelijkheidsbepaling uit artikel 10 van de gebruiksvoorwaarden geldt ook voor
deze overeenkomst. Zij laat onverlet wat een betrokkene op grond van artikel 82 AVG
rechtstreeks van Streepr kan vorderen; die aanspraak staat los van de afspraken tussen
de groep en Streepr.
- Op deze overeenkomst is Nederlands recht van toepassing.
Bijlage A — Wat er wordt verwerkt
Onderwerp: het leveren van Streepr, een administratiesysteem voor consumpties binnen een
groep.
Duur: zolang de groep Streepr gebruikt, plus de termijnen uit artikel 10.
Aard van de verwerking: verzamelen, vastleggen, opslaan, raadplegen, wijzigen,
anonimiseren en verwijderen, ten behoeve van het bijhouden en afrekenen van consumpties.
Categorieën betrokkenen: deelnemers en beheerders van de groep, en personen die zijn
uitgenodigd maar nog geen account hebben.
| Categorie gegevens |
Toelichting |
| Naam |
Van elke deelnemer |
| E-mailadres |
Als inlognaam en voor uitnodigingen en wachtwoordherstel |
| Wachtwoord |
Uitsluitend versleuteld opgeslagen (gehasht) |
| Rollen en status van de deelname |
Beheerder, gebruiker, bar-gebruiker; actief of gedeactiveerd |
| Persoonlijke instellingen |
Bijvoorbeeld of anderen voor deze deelnemer mogen strepen |
| Consumpties |
Item, prijs op het moment van registreren, tijdstip, voor wie, door wie geregistreerd |
| Saldo en afrekeningen |
Openstaand bedrag, betalingen, correcties, wie de afrekening verwerkte |
| Uitnodigingen |
E-mailadres, token en vervaltijd |
| Technische gegevens |
IP-adres, tijdstip en opgevraagde pagina in serverlogboeken; sessiegegevens; mislukte inlogpogingen |
| Logboek van handelingen van Streepr |
Wie namens Streepr wat deed en bij wie, inclusief het inloggen als een deelnemer, met IP-adres, browsergegevens en tijdstip |
Bijzondere categorieën persoonsgegevens worden niet verwerkt. Streepr vraagt geen
geboortedatum, adres, telefoonnummer, bankgegevens of gezondheidsgegevens.
Bijlage B — Ingeschakelde leveranciers
| Soort leverancier |
Waarvoor |
Waar |
| Hostingpartij |
De server met de applicatie en de database |
Europese Economische Ruimte |
| E-mailprovider |
Versturen van e-mail (uitnodigingen, wachtwoordherstel, meldingen) |
Europese Economische Ruimte |
| Opslagpartij |
Bewaren van de back-ups |
Europese Economische Ruimte |
Met elke leverancier is een verwerkersovereenkomst gesloten. Alle verwerking vindt plaats
binnen de Europese Economische Ruimte.
Om welke leveranciers het gaat, is op elk moment bij Streepr op te vragen via
info@streepr.nl (artikel 4).
Bijlage C — Beveiligingsmaatregelen
- Al het verkeer loopt versleuteld over HTTPS.
- Wachtwoorden en de afrekencode worden gehasht opgeslagen en zijn ook voor Streepr niet
leesbaar.
- Het aantal inlogpogingen is begrensd.
- Elke groep is strikt van de andere gescheiden; gegevens van de ene groep zijn niet
bereikbaar vanuit de andere.
- Toegang tot de server is beperkt tot beheer, onderhoud en ondersteuning, en verloopt via
versleutelde sleutels.
- Er worden versleutelde back-ups gemaakt, die periodiek worden teruggezet om te
controleren dat herstel werkt.
- Elke handeling van Streepr zelf, inclusief het inloggen als een deelnemer, komt in een
logboek dat niet te wijzigen of te wissen is (artikel 2).
- Beveiligingsupdates van besturingssysteem en software worden periodiek doorgevoerd.