Bijlage 1 bij de algemene voorwaarden van Meerstaat. Deze verwerkersovereenkomst maakt automatisch en onlosmakelijk deel uit van iedere overeenkomst tussen de opdrachtgever en Root & Logic (hierna: "Meerstaat"), gevestigd te Schootense Loop 4-E, 5708 HX Helmond, ingeschreven bij de Kamer van Koophandel onder nummer 99171902, btw-nummer NL868842266B01. Aparte ondertekening is niet nodig: door het aangaan van de overeenkomst aanvaardt de opdrachtgever ook deze bijlage.
In deze bijlage is de opdrachtgever de verwerkingsverantwoordelijke en is Meerstaat de verwerker in de zin van de Algemene verordening gegevensbescherming (AVG).
Artikel 1. Onderwerp en duur
1.1Meerstaat verwerkt persoonsgegevens in opdracht van de opdrachtgever, uitsluitend voor zover dat nodig is om de dienst te leveren: de Meerstaat web-app (app.meerstaat.nl) waarmee medewerkers van de opdrachtgever meerwerk vastleggen en waarmee de opdrachtgever dat meerwerk beoordeelt, exporteert en via de REST API en webhooks koppelt aan eigen systemen.
1.2Deze verwerkersovereenkomst geldt zolang de overeenkomst tussen de opdrachtgever en Meerstaat loopt, en daarna zolang Meerstaat op grond van artikel 10 nog persoonsgegevens van de opdrachtgever onder zich heeft.
1.3Bij strijd tussen deze bijlage en de algemene voorwaarden gaat deze bijlage voor, maar alleen voor zover het de verwerking van persoonsgegevens betreft.
Artikel 2. Aard en doel van de verwerking
2.1De verwerking bestaat uit het opslaan, tonen, doorzoeken, exporteren en via API en webhooks doorgeven van meerwerkregistraties (bonnen) en de daarbij horende accountgegevens van medewerkers.
2.2Het doel is uitsluitend: het vastleggen van meerwerk als bewijs (foto, locatie, tijdstip, klus, omschrijving, naam medewerker), het beoordelen daarvan door de opdrachtgever, het exporteren naar CSV en het koppelen aan systemen van de opdrachtgever.
2.3Meerstaat gebruikt de persoonsgegevens niet voor eigen doelen, verkoopt ze niet en gebruikt ze niet voor het trainen van modellen, profilering of advertenties.
2.4Buiten de reikwijdte van deze bijlage vallen de gegevens waarvoor Meerstaat zelf verwerkingsverantwoordelijke is: de accountgegevens van de eigenaar, de facturatie van het abonnement en de betaalgegevens die via Mollie worden verwerkt (bedrijfsnaam, e-mailadres van de eigenaar, incassomandaat). Daarvoor geldt deel A van het privacybeleid van Meerstaat; zie ook artikel 10.4.
Artikel 3. Soorten persoonsgegevens en categorieën betrokkenen
3.1Categorieën betrokkenen:
- medewerkers van de opdrachtgever;
- de eigenaar, voor zover diens naam voorkomt in bonnen en statuswijzigingen (de accountgegevens van de eigenaar zelf vallen onder deel A van het privacybeleid, zie artikel 2.4);
- eindklanten van de opdrachtgever, voor zover hun naam, adres of woning voorkomt in klusgegevens en foto's.
3.2Soorten persoonsgegevens:
- accountgegevens: e-mailadres en naam van medewerkers;
- bongegevens: foto's van werklocaties (die woningen en interieurs van eindklanten kunnen tonen), GPS-coördinaten, tijdstempels, omschrijving en naam van de medewerker die de bon vastlegt;
- klusgegevens: klusnaam, adres en klantnaam van de eindklant;
- technische gegevens: API-sleutels en webhook-URLs die de opdrachtgever instelt.
3.3De dienst is niet bedoeld voor bijzondere categorieën persoonsgegevens (zoals gezondheids- of strafrechtelijke gegevens). De opdrachtgever ziet erop toe dat die niet in omschrijvingen of foto's terechtkomen.
3.4De opdrachtgever is zich ervan bewust dat de combinatie van foto, GPS-locatie, tijdstip en naam per medewerker feitelijk neerkomt op het volgen van medewerkers tijdens het werk. De opdrachtgever is als werkgever verantwoordelijk voor een geldige grondslag, voor het informeren van medewerkers over deze registratie (informatieplicht) en, waar van toepassing, voor instemming van de ondernemingsraad op grond van artikel 27 WOR. Meerstaat ondersteunt de opdrachtgever hierbij zoals beschreven in artikel 8.
Artikel 4. Instructies
4.1Meerstaat verwerkt persoonsgegevens uitsluitend op schriftelijke instructie van de opdrachtgever. De overeenkomst, deze bijlage en het normale gebruik van de dienst (inclusief instellingen die de opdrachtgever zelf in de app doet) gelden als die instructie.
4.2Wijkt een gevraagde verwerking af van de dienst, dan voert Meerstaat die alleen uit na schriftelijke afspraak, en alleen als dat technisch redelijkerwijs kan.
4.3Meent Meerstaat dat een instructie in strijd is met de AVG of andere privacywetgeving, dan meldt Meerstaat dat direct aan de opdrachtgever en mag Meerstaat de uitvoering opschorten tot de instructie is aangepast.
4.4Is Meerstaat op grond van Unierecht of Nederlands recht verplicht tot een verwerking, dan meldt Meerstaat die verplichting vooraf aan de opdrachtgever, tenzij die wetgeving dat verbiedt.
Artikel 5. Geheimhouding
5.1Meerstaat houdt de persoonsgegevens geheim en verstrekt ze niet aan derden, behalve aan de subverwerkers uit artikel 7 of als een wettelijke plicht daartoe dwingt.
5.2Meerstaat zorgt dat iedereen die onder haar gezag toegang heeft tot de persoonsgegevens (personeel, ingehuurde krachten) aan een geheimhoudingsplicht is gebonden en alleen toegang heeft voor zover nodig voor het werk.
Artikel 6. Beveiliging
6.1Meerstaat treft passende technische en organisatorische maatregelen als bedoeld in artikel 32 AVG. Op de datum van dit document zijn dat ten minste:
- authenticatie via Firebase Authentication; toegang tot de app alleen met een geverifieerd account;
- strikte scheiding per bedrijf (multi-tenant): Firestore security rules staan alleen toegang toe tot gegevens van het eigen bedrijf, op basis van in het token vastgelegde claims; medewerkers zien alleen hun eigen gegevens en de klussen waaraan zij zijn toegewezen of die voor het hele team zijn opengesteld, de eigenaar ziet het hele bedrijf;
- afgeschermde bedrijfsinterne gegevens (waaronder betaal- en omzetgegevens) die alleen de eigenaar kan lezen en die uitsluitend door servercode worden geschreven;
- write-once foto-opslag: een eenmaal geüploade foto kan door niemand worden overschreven, zodat het bewijs achter een bon niet achteraf kan worden vervangen; verwijderen kan de eigenaar altijd, een medewerker alleen bij een eigen concept-bon (de bijbehorende foto's worden dan ook verwijderd);
- uploadbeperkingen op foto's (alleen WebP, maximale bestandsgrootte) en server-side controle dat een upload werkelijk een afbeelding is voordat een miniatuur wordt gemaakt;
- versleuteld transport (TLS) voor al het verkeer tussen app, API en servers, en versleutelde opslag bij de subverwerkers;
- toegangsbeperking aan de kant van Meerstaat: beheer-toegang tot de productieomgeving is beperkt tot degenen die dat voor hun werk nodig hebben;
- serverfuncties draaien in de EU (regio europe-west1), met uitzondering van de miniatuurfunctie, die in de Verenigde Staten (regio us-east1) draait omdat die technisch bij de foto-opslag moet staan; zie artikel 7.4.
6.2Meerstaat mag maatregelen aanpassen of vervangen, zolang het beveiligingsniveau als geheel niet daalt.
Artikel 7. Subverwerkers
7.1De opdrachtgever geeft Meerstaat algemene toestemming om subverwerkers in te schakelen. Op de datum van dit document zijn dat:
| Subverwerker | Dienst | Locatie verwerking en doorgiftemechanisme |
|---|---|---|
| Google Ireland Ltd / Google LLC (Firebase Authentication) | Authenticatie en het aanmaken van de herstellink voor een wachtwoord | Wereldwijde dienst (EU/VS); EU-modelcontractbepalingen en EU-US Data Privacy Framework |
| Hostinger (smtp.hostinger.com) | Verzenden van de uitnodigingsmail aan een medewerker en van de wachtwoordherstelmail, inclusief het e-mailadres van de ontvanger | Nog vast te stellen |
| Google Ireland Ltd / Google LLC (Cloud Firestore) | Database (bonnen, klussen, leden, instellingen) | EU (europe-west1); geen doorgifte bij EU-opslag |
| Google Ireland Ltd / Google LLC (Cloud Storage) | Foto-opslag | Verenigde Staten (us-east1), zie 7.4; EU-US Data Privacy Framework |
| Google Ireland Ltd / Google LLC (Cloud Functions) | Serverfuncties | EU (europe-west1), behalve de miniatuurfunctie in de VS (us-east1), zie 7.4; EU-modelcontractbepalingen en EU-US Data Privacy Framework voor het VS-deel |
| Google Ireland Ltd / Google LLC (Firebase Hosting) | Hosting van web-app en website | Wereldwijd CDN; EU-modelcontractbepalingen en EU-US Data Privacy Framework |
| Mollie B.V., Amsterdam | Betalingen en incasso van het abonnement | Nederland; geen doorgifte |
De uitnodiging van een medewerker gaat wél per e-mail: createInvite maakt de uitnodiging aan en verstuurt hem naar het opgegeven adres vanaf noreply@meerstaat.nl, over de SMTP-server van Hostinger. Het e-mailadres van de medewerker is een persoonsgegeven van de opdrachtgever, dus die verzending valt onder deze bijlage. Mislukt de verzending, dan blijft de uitnodigingslink werken en kan de opdrachtgever hem zelf delen. Van Hostinger zijn de contracterende entiteit, de plaats van verwerking en het doorgiftemechanisme nog niet vastgelegd; die cel zegt dat, in plaats van een aanname te noemen.
7.2Meerstaat kondigt het toevoegen of vervangen van een subverwerker ten minste 30 dagen vooraf aan, per e-mail vanaf info@meerstaat.nl aan het bij Meerstaat bekende adres van de eigenaar. Ook dat is een bericht van een mens: de dienst verstuurt zelf alleen de uitnodigingsmail en de wachtwoordherstelmail. De opdrachtgever kan binnen die termijn schriftelijk en gemotiveerd bezwaar maken. Komen partijen er niet uit, dan mag de opdrachtgever de overeenkomst opzeggen tegen de datum waarop de wijziging ingaat.
7.3Meerstaat legt aan iedere subverwerker verplichtingen op die ten minste gelijkwaardig zijn aan deze bijlage en blijft tegenover de opdrachtgever volledig aansprakelijk voor het werk van subverwerkers.
7.4Doorgifte buiten de EER. De serverfuncties van Meerstaat draaien in de EU (regio europe-west1), met uitzondering van de miniatuurfunctie: die draait in de Verenigde Staten (regio us-east1), omdat die technisch bij de foto-opslag moet staan. De opslagbucket met de foto's staat op dit moment namelijk in de Verenigde Staten (regio us-east1) bij Google LLC. Voor deze doorgiften steunt Meerstaat op het adequaatheidsbesluit voor het EU-US Data Privacy Framework, waarvoor Google LLC gecertificeerd is. Andere doorgiften buiten de EER vinden alleen plaats met een geldig doorgiftemechanisme uit hoofdstuk V AVG en na aankondiging volgens 7.2.
Artikel 8. Bijstand bij rechten van betrokkenen
8.1Verzoeken van betrokkenen (medewerkers, eindklanten) over inzage, rectificatie, verwijdering, beperking, bezwaar of overdraagbaarheid handelt de opdrachtgever zelf af. Meerstaat stuurt verzoeken die haar rechtstreeks bereiken onverwijld door aan de opdrachtgever en beantwoordt ze niet zelf, behalve om de betrokkene naar de opdrachtgever te verwijzen.
8.2Meerstaat ondersteunt de opdrachtgever hierbij met de middelen in de dienst: de opdrachtgever kan gegevens inzien en exporteren (CSV), bonnen en foto's verwijderen en accounts van medewerkers beëindigen. Waar de dienst zelf niet volstaat, verleent Meerstaat op verzoek redelijke aanvullende bijstand.
8.3Meerstaat verleent, rekening houdend met de aard van de verwerking en de informatie waarover zij beschikt, ook redelijke bijstand bij de verplichtingen van de opdrachtgever uit de artikelen 32 tot en met 36 AVG (beveiliging, meldplicht datalekken, gegevensbeschermingseffectbeoordeling, voorafgaande raadpleging).
8.4Bijstand volgens dit artikel is kosteloos voor zover die met de bestaande functies van de dienst kan worden geleverd. Voor omvangrijk handwerk mag Meerstaat een redelijke vergoeding rekenen, mits vooraf gemeld.
Artikel 9. Datalekken
9.1Ontdekt Meerstaat een inbreuk in verband met persoonsgegevens (datalek) die de gegevens van de opdrachtgever raakt, dan meldt Meerstaat dat zonder onredelijke vertraging en uiterlijk binnen 48 uur na ontdekking aan de opdrachtgever via het bij Meerstaat bekende e-mailadres van de eigenaar. Die melding wordt met de hand verstuurd vanaf info@meerstaat.nl; de dienst verstuurt zelf geen bericht over een datalek en de termijn is dus een toezegging van Meerstaat en niet iets wat een taak in de software bewaakt.
9.2De melding bevat, voor zover dan bekend: de aard van de inbreuk, de betrokken categorieën gegevens en betrokkenen, de waarschijnlijke gevolgen en de genomen of voorgestelde maatregelen. Informatie die later beschikbaar komt, levert Meerstaat na.
9.3De opdrachtgever beoordeelt zelf of melding aan de Autoriteit Persoonsgegevens of aan betrokkenen nodig is en doet die melding zelf. Meerstaat meldt een datalek niet zelfstandig aan de toezichthouder of aan betrokkenen namens de opdrachtgever, tenzij de wet dat eist.
9.4Meerstaat documenteert datalekken en de afhandeling ervan en stelt die documentatie op verzoek aan de opdrachtgever beschikbaar.
Artikel 10. Teruggave en verwijdering na einde
10.1De opdrachtgever kan bij het einde van de overeenkomst kiezen tussen teruggave van alle persoonsgegevens (via export) en verwijdering. Tijdens de looptijd en tot 30 dagen na het einde van de overeenkomst kan de opdrachtgever alle bongegevens zelf exporteren als CSV. Foto's blijven in die periode via de app toegankelijk.
10.2Na afloop van die 30 dagen verwijdert Meerstaat alle persoonsgegevens van de opdrachtgever, inclusief foto's, tenzij een wettelijke plicht langere bewaring eist. Op verzoek van de opdrachtgever verwijdert Meerstaat de gegevens eerder.
10.3Meerstaat houdt geen eigen back-ups aan. Er is dus geen kopie waaruit verwijderde persoonsgegevens later worden teruggezet, en er is ook geen back-uptermijn die hier kan worden afgesproken.
10.4Gegevens die Meerstaat nodig heeft voor de eigen financiële administratie (facturen, betaalgegevens) bewaart Meerstaat 7 jaar op grond van de fiscale bewaarplicht; voor die gegevens is Meerstaat zelf verwerkingsverantwoordelijke (zie artikel 2.4).
10.5Voor een account waarvan de proefperiode is verstreken zonder dat een abonnement is gestart, geldt geen opzegging en dus geen startmoment voor de termijn van 10.1. Zo'n account blijft met alle persoonsgegevens bewaard totdat de opdrachtgever om verwijdering vraagt: Meerstaat ruimt het niet uit zichzelf op en er verloopt niets vanzelf. Vraagt de opdrachtgever erom via info@meerstaat.nl, dan verwijdert Meerstaat het account binnen 30 dagen na het verzoek, volgens dit artikel.
Artikel 11. Audit
11.1Meerstaat stelt op verzoek informatie beschikbaar waarmee de opdrachtgever kan nagaan dat Meerstaat deze bijlage nakomt, zoals beschrijvingen van maatregelen en beschikbare rapportages of certificeringen van subverwerkers (waaronder de compliance-rapportages van Google Cloud en Firebase).
11.2Volstaat dat aantoonbaar niet, dan mag de opdrachtgever maximaal eens per jaar een audit laten uitvoeren door een onafhankelijke, aan geheimhouding gebonden deskundige. De audit wordt ten minste 30 dagen vooraf aangekondigd, verstoort de dienst niet, geeft geen toegang tot gegevens van andere klanten en komt voor rekening van de opdrachtgever. Bij een aangetoonde wezenlijke tekortkoming van Meerstaat draagt Meerstaat de redelijke auditkosten.
11.3Meerstaat herstelt tekortkomingen die uit een audit blijken binnen een redelijke termijn.
Artikel 12. Aansprakelijkheid en slotbepalingen
12.1Voor aansprakelijkheid onder deze bijlage geldt de aansprakelijkheidsregeling uit de algemene voorwaarden, voor zover de AVG geen dwingende verdeling voorschrijft (artikel 82 AVG).
12.2Wijzigingen van deze bijlage kondigt Meerstaat ten minste 30 dagen vooraf aan. Verlaagt een wijziging het beschermingsniveau wezenlijk, dan mag de opdrachtgever de overeenkomst opzeggen tegen de ingangsdatum.
12.3Op deze bijlage is Nederlands recht van toepassing. Geschillen worden voorgelegd aan de bevoegde rechter van de rechtbank Oost-Brabant, het arrondissement waarin Meerstaat is gevestigd.
12.4Vragen over deze verwerkersovereenkomst kunnen naar info@meerstaat.nl.