Verwerkersovereenkomst Publishelf

CONCEPT — DOOR JURIST TE CONTROLEREN VOOR GEBRUIK

Deze verwerkersovereenkomst hoort bij de algemene voorwaarden van Publishelf en geldt tussen de klant (de uitgever of auteur die het platform gebruikt — de verwerkingsverantwoordelijke) en Publishelf (de verwerker), zodra de klant via het platform persoonsgegevens van derden laat verwerken.

1. Waar dit over gaat

De klant verkoopt boeken en bouwt een lezerslijst via zijn site op het platform. Daarbij verwerkt Publishelf in opdracht van de klant persoonsgegevens van díens klanten en lezers: kopers (naam, adres, e-mailadres, bestelgegevens), abonnees (e-mailadres, naam, voorkeuren, toestemmingen) en aanvragers (naam, organisatie, contactgegevens). De klant bepaalt doel en middelen; Publishelf verwerkt alleen volgens deze afspraken.

2. Wat Publishelf wel en niet doet

  1. Publishelf verwerkt de gegevens uitsluitend om het platform te laten werken: bestellingen afhandelen, mail versturen die de klant instelt, cijfers tonen aan de klant zelf.
  2. Publishelf gebruikt de gegevens van de klant nooit voor eigen marketing, verkoopt ze niet en combineert ze niet over klanten heen.
  3. Publishelf verwerkt niet meer gegevens dan voor het doel nodig is.

3. Subverwerkers

Publishelf schakelt subverwerkers in. De actuele lijst — met per subverwerker de naam, de rol, de verwerkte gegevens, de locatie en de grondslag voor doorgifte buiten de EER — is de bijlage "Subverwerkerslijst" bij deze overeenkomst. Die bijlage staat in de beheeromgeving onder Documenten en telt als onderdeel van deze overeenkomst: het akkoord op deze overeenkomst omvat de bijlage.

Voor subverwerkers buiten de EER geldt steeds een passende grondslag (certificering onder het EU-VS Data Privacy Framework waar die geldt, en anders de Europese standaardcontractbepalingen).

De betaaldienst staat bewust niet op die lijst. Betalingen van lezers lopen via het eigen Mollie-account van de klant: Mollie verwerkt die gegevens rechtstreeks in opdracht van de klant en is dus geen subverwerker van Publishelf. Hetzelfde geldt voor de domeinregistrar en (voor .nl-domeinen) SIDN: zij verwerken houdergegevens als zelfstandige verwerkingsverantwoordelijken voor het domeinregister.

Publishelf legt aan subverwerkers verplichtingen op die niet lichter zijn dan die in deze overeenkomst. Een wijziging van de lijst wordt als nieuwe versie van de bijlage uitgegeven en vooraf gemeld op het dashboard; de klant kan tegen een nieuwe subverwerker gemotiveerd bezwaar maken.

4. Beveiliging

Publishelf neemt passende technische en organisatorische maatregelen, waaronder: versleutelde verbindingen (TLS), gescheiden gegevens per klant (tenant-scheiding met automatische afscherming), wachtwoord-hashing, toegangsbeperking op systeemniveau, dagelijkse versleutelde back-ups, en logging van betaal- en mailverkeer.

5. Datalekken

Publishelf informeert de klant zonder onredelijke vertraging, en uiterlijk binnen 48 uur na ontdekking, over een inbreuk in verband met persoonsgegevens, met wat er bekend is over aard, omvang en maatregelen. Melden bij de Autoriteit Persoonsgegevens en aan betrokkenen is en blijft de verantwoordelijkheid van de klant; Publishelf levert daarvoor de benodigde informatie.

6. Rechten van betrokkenen

Verzoeken van lezers of kopers (inzage, correctie, verwijdering, bezwaar) handelt de klant af. Publishelf ondersteunt met de middelen die het platform al heeft — exporteren, corrigeren en verwijderen van gegevens — en helpt waar dat technisch nodig is, binnen tien werkdagen.

7. Geheimhouding

Iedereen die onder verantwoordelijkheid van Publishelf toegang heeft tot de gegevens, is aan geheimhouding gebonden.

8. Bewaren en teruggeven

Na het einde van de overeenkomst geldt de bewaartermijn uit de algemene voorwaarden: de klant kan zijn gegevens exporteren; daarna verwijdert Publishelf de persoonsgegevens, behalve waar een wettelijke plicht (zoals de fiscale bewaarplicht op facturen) langer bewaren vereist.

9. Controle

Publishelf beantwoordt redelijke vragen van de klant over de naleving van deze overeenkomst en werkt, ten hoogste eenmaal per jaar en op kosten van de klant, mee aan een audit door een onafhankelijke deskundige, mits twee weken vooraf aangekondigd en zonder toegang tot gegevens van andere klanten.

10. Aansprakelijkheid en rangorde

De aansprakelijkheidsregeling uit de algemene voorwaarden geldt ook voor deze overeenkomst. Bij strijd tussen beide gaat deze verwerkersovereenkomst voor wat betreft het verwerken van persoonsgegevens.

11. Duur

Deze overeenkomst geldt zolang de klant het platform gebruikt en eindigt zodra alle persoonsgegevens overeenkomstig artikel 8 zijn verwijderd of teruggegeven.