Skip to main content
Deze pagina wordt weergegeven met behulp van automatische vertaling. In plaats daarvan in het Engels bekijken?

Addendum inzake de bescherming van partnergegevens

Het volgende Addendum inzake de bescherming van partnergegevens maakt deel uit van de Partnerprogrammaovereenkomst en bevat de voorwaarden voor de verwerking van persoonsgegevens.

1. ALGEMEEN

Dit Addendum inzake de bescherming van partnergegevens ("DPA") maakt deel uit van de Partnerprogrammaovereenkomst ("Overeenkomst") en bevat de aanvullende voorwaarden met betrekking tot de verwerking van persoonsgegevens. Termen met een hoofdletter hebben de betekenis die wordt gedefinieerd in het volgende deel van dit document of elders in de Overeenkomst. Als er een conflict is tussen de voorwaarden van dit DPA en andere voorwaarden van de Overeenkomst, heeft dit DPA voorrang. Voor de doeleinden van dit DPA betekent "Aanbieder" Partner.

2. DEFINITIES

  • (a) "Toepasselijke wetgeving inzake gegevensbescherming" betekent alle toepasselijke wetgeving met betrekking tot de verwerking van persoonsgegevens in het kader van de Overeenkomst, met inbegrip van, maar niet beperkt tot, (i) voor persoonsgegevens die afkomstig zijn van een bevoegde entiteit gevestigd binnen de EER, de Algemene Verordening Gegevensbescherming (EU) 2016/679 ("AVG"), en (ii) voor persoonsgegevens die afkomstig zijn van een bevoegde entiteit gevestigd in het VK, de Britse AVG en de Britse wet op de gegevensbescherming van 2018.
  • (b) "Geautoriseerde entiteit" betekent elke entiteit (met inbegrip van Siemens en de bedrijven uit de groep) die optreedt als Controller en die op grond van de Overeenkomst het recht heeft om rechtstreeks of onrechtstreeks toegang te krijgen tot of gebruik te maken van de Diensten.
  • (c) "Controller" betekent de natuurlijke persoon of rechtspersoon die, alleen of samen met anderen, het doel en de middelen voor de verwerking van persoonsgegevens bepaalt.
  • (d) "Land met een adequaatheidsbesluit" betekent elk land waarvoor de Europese Commissie heeft besloten dat dat land een adequaat niveau van gegevensbescherming waarborgt en voor persoonsgegevens die afkomstig zijn uit het VK, elk land waarvoor Britse adequaatheidsvoorschriften zijn opgesteld op grond van secties 17A of 74A van de Data Protection Act 2018.
  • (e) "Datalek" betekent elke inbreuk op de beveiliging (i) die leidt tot de onbedoelde of onwettige vernietiging, verlies, wijziging, ongeoorloofde openbaarmaking van of toegang tot persoonlijke gegevens die worden verzonden, opgeslagen of anderszins verwerkt, of (ii) waarvoor op grond van de toepasselijke wetgeving kennisgeving van een dergelijke gebeurtenis aan derden vereist is.
  • (f) "EER" betekent de Europese Economische Ruimte.
  • (g) "Standaard contractbepalingen van de EU" betekent de standaardcontractbepalingen (EU) 2021/914.
  • (h) "Herkomstgebied" betekent de EER, het VK, Zwitserland en elk land met vergelijkbare geschiktheidsvereisten zoals vervat in Art. 45 e.v. AVG.
  • (i) "Persoonlijke gegevens" betekent alle informatie met betrekking tot een geïdentificeerde of identificeerbare natuurlijke persoon; een identificeerbare natuurlijke persoon is een persoon die direct of indirect kan worden geïdentificeerd, met name aan de hand van een identificator zoals een naam, een identificatienummer, locatiegegevens, een online identificator of een of meer factoren die specifiek zijn voor de fysieke, fysiologische, genetische, mentale, economische, culturele of sociale identiteit van die natuurlijke persoon.
  • (j) "Verwerking" (en de andere vormen ervan, zoals verwerken, verwerkingen, verwerkt) betekent elke bewerking of reeks bewerkingen die wordt uitgevoerd op persoonsgegevens of op verzamelingen van persoonsgegevens, al dan niet op geautomatiseerde wijze, zoals het verzamelen, vastleggen, ordenen, structureren, opslaan, aanpassen of wijzigen, opvragen, raadplegen, gebruiken, openbaar maken door verzending, verspreiding of anderszins beschikbaar stellen, uitlijnen of combineren, beperken, wissen of vernietigen.
  • (k) "Verwerker" betekent een natuurlijke persoon of rechtspersoon, een overheidsinstantie, een agentschap of een ander orgaan dat persoonsgegevens verwerkt namens een Controller.
  • (l) "Bindende bedrijfsregels voor verwerkers" betekent bindende bedrijfsregels voor verwerkers die zijn goedgekeurd door de bevoegde toezichthoudende autoriteit.
  • (m) "Beperkte persoonsgegevens" betekent alle persoonsgegevens die afkomstig zijn van een bevoegde entiteit die zich binnen een gebied van herkomst bevindt.
  • (n) "Beperkte overdracht(en)" betekent elke verwerking (inclusief overdrachten, internationale toegang en verdere overdrachten) van beperkte persoonsgegevens door de provider of een van zijn subverwerkers buiten het relevante gebied van herkomst.
  • (o) "Diensten" betekent de diensten in het kader van de Overeenkomst die worden geleverd door de Aanbieder die handelt in zijn rol als Verwerker in de zin van dit DPA.
  • (p) "Standaardcontractbepalingen" betekent de standaardcontractbepalingen van de EU en de standaardcontractbepalingen van het VK.
  • (q) "Subverwerker(s)" betekent elke andere Verwerker die betrokken is bij de uitvoering van de Diensten.
  • (r) "Overdrachtsbeveiliging(en)" betekent passende beveiligingsmaatregelen voor beperkte overdrachten, zoals vereist door de toepasselijke wetgeving inzake gegevensbescherming, met inbegrip van maar niet beperkt tot alle passende beveiligingsmaatregelen die vereist zijn op grond van artikel 46 van de AVG.
  • (s) "AVG in het VK" betekent de AVG zoals opgenomen in de wetgeving van het Verenigd Koninkrijk op grond van artikel 3 van de Britse wet van 2018 van de Europese Unie (terugtrekking).
  • (t) "VK standaardcontractbepalingen” betekent standaardclausules inzake gegevensbescherming die van tijd tot tijd worden aangenomen door het Britse Information Commissioners Office (ICO) in overeenstemming met artikel 46, lid 2, van de Britse AVG, met inbegrip van, maar niet beperkt tot, de internationale overeenkomst voor gegevensoverdracht (UK IDTA) en de standaardcontractclausules van de EU, zoals gewijzigd door ICO's International Data Transfer Addendum bij de standaardcontractclausules van de Europese Commissie ("VK Addendum"). [1]

1 Zie https://ico.org.uk/for-organisations/guide-to-data-protection/guide-to-the-general-data-protection-regulation-gdpr/international-data-transfer-agreement-and-guidance/.

3. NALEVING VAN DE TOEPASSELIJKE WETGEVING INZAKE GEGEVENSBESCHERMING

De partijen houden zich aan de toepasselijke wetgeving inzake gegevensbescherming zoals die op hen van toepassing is en zoals hierin vereist. Bij het verlenen van Diensten zal de Aanbieder in het bijzonder voldoen aan de bepalingen van de toepasselijke wetgeving inzake gegevensbescherming met betrekking tot de verwerking van persoonsgegevens als Verwerker.

4. OMVANG VAN DE VERWERKING

De Aanbieder verwerkt persoonsgegevens uitsluitend (a) in overeenstemming met de voorwaarden van dit DPA en de Overeenkomst; of (b) op basis van andere gedocumenteerde instructies van Siemens. De Aanbieder zal geen persoonlijke gegevens verwerken voor eigen doeleinden of deze overdragen aan derden, tenzij toegestaan op grond van dit DPA. De leverancier zal Siemens onmiddellijk op de hoogte brengen als naar zijn mening een instructie van Siemens in strijd is met de toepasselijke wetgeving inzake gegevensbescherming.

5. GEGEVENS OVER DE VERSTREKTE VERWERKINGSACTIVITEITEN

De informatie over de verwerkingsactiviteiten die door de Aanbieder worden verstrekt, met name het onderwerp van de Verwerking, de aard en het doel van de Verwerking, de soorten verwerkte persoonsgegevens en de categorieën van betrokken gegevenssubjecten - worden gespecificeerd in Bijlage I naar dit DPA.

6. TECHNISCHE EN ORGANISATORISCHE MAATREGELEN

Rekening houdend met de stand van de techniek, de uitvoeringskosten en de aard, omvang, context en doeleinden van de Verwerking, alsook met het risico van verschillen in waarschijnlijkheid en ernst voor de rechten en vrijheden van natuurlijke personen, zal de Aanbieder passende technische en organisatorische maatregelen nemen om een beveiligingsniveau te waarborgen dat is afgestemd op het risico, met inbegrip van, maar niet beperkt tot, voor zover van toepassing: (a) de pseudonimisering en versleuteling van persoonsgegevens; (b) het vermogen om te zorgen voor de voortdurende vertrouwelijkheid, integriteit, beschikbaarheid en veerkracht van Verwerkingssystemen en -diensten; (c) het vermogen om de beschikbaarheid en toegang tot persoonsgegevens tijdig te herstellen in geval van een fysiek of technisch incident; (d) een proces voor het regelmatig testen, beoordelen en evalueren van de effectiviteit van technische en organisatorische maatregelen om de veiligheid van de Verwerking te waarborgen. Onverminderd de algemeenheid van de vorige zin, zal de Aanbieder te allen tijde ten minste de technische en organisatorische maatregelen nemen die zijn beschreven in Bijlage IIbij dit DPA.

1 Zie https://ico.org.uk/for-organisations/guide-to-data-protection/guide-to-the-general-data-protection-regulation-gdpr/international-data-transfer-agreement-and-guidance/.

7. TOEWIJDING AAN VERTROUWELIJKHEID

De Aanbieder beperkt de toegang van zijn personeel tot persoonsgegevens op een need-to-know-basis. De Aanbieder zal zijn personeel gedetailleerde informatie verstrekken over de toepasselijke wettelijke en contractuele bepalingen inzake gegevensbescherming. De Aanbieder verplicht zijn personeel om aan dergelijke bepalingen te voldoen en in het bijzonder om persoonlijke gegevens geheim te houden en geen persoonlijke gegevens te verwerken anders dan volgens de instructies van Siemens. De geheimhoudingsplicht blijft van kracht na het verstrijken van deze Overeenkomst en de contractuele relatie van het personeel met de Aanbieder. De Aanbieder zal op verzoek het bewijs leveren van deze verplichting.

8. SUBVERWERKERS

  • (a) De Aanbieder heeft de algemene toestemming van Siemens om subverwerkers in te schakelen. Een actuele lijst van subverwerkers in opdracht van de Aanbieder is opgenomen in Bijlage III bij dit DPA.
  • (b) De Aanbieder zal Siemens specifiek schriftelijk op de hoogte brengen van alle voorgenomen wijzigingen in die lijst door de toevoeging of vervanging van subverwerkers, ten minste 30 dagen van tevoren. De Aanbieder zal Siemens de informatie verstrekken die nodig is om Siemens in staat te stellen het recht van bezwaar uit te oefenen. Als Siemens binnen deze periode van 30 dagen geen bezwaar maakt, dan wordt dit beschouwd als een goedkeuring van de nieuwe subprocessor. Als Siemens bezwaar maakt, zal de Aanbieder - alvorens de subverwerker toestemming te geven om toegang te krijgen tot persoonsgegevens - redelijke inspanningen doen om tegemoet te komen aan de zorgen en voorbehouden van Siemens en (i) afzien van het gebruik van de subverwerker; of (ii) Siemens een redelijke wijziging voorstellen in de Diensten of de configuratie of het gebruik van de Diensten om de verwerking van persoonsgegevens door de nieuwe subverwerker te vermijden. Als de Aanbieder niet in staat is om de redenen voor het bezwaar van Siemens weg te nemen, heeft Siemens het recht om de betreffende Diensten te beëindigen zonder enige schadevergoeding of boete. In geval van beëindiging door Siemens zal de Aanbieder alle vooruitbetaalde bedragen voor de toepasselijke Dienst naar rato terugbetalen.
  • (c) Wanneer de Aanbieder een subverwerker inschakelt om specifieke verwerkingsactiviteiten uit te voeren (namens Siemens en/of bevoegde entiteiten), doet hij dat door middel van een schriftelijk contract dat in wezen dezelfde verplichtingen inzake gegevensbescherming bevat als de verplichtingen die de Aanbieder op grond van dit DPA bindt.
  • (d) De Aanbieder zal op verzoek van Siemens een kopie van een dergelijk subprocessorcontract en eventuele latere wijzigingen aan Siemens verstrekken. Voor zover dat nodig is om bedrijfsgeheimen of andere vertrouwelijke informatie, waaronder persoonlijke gegevens, te beschermen, kan de Aanbieder de tekst van het contract redigeren voordat hij een kopie deelt.
  • (e) De Aanbieder controleert de subverwerker adequaat en regelmatig op de naleving van deze vereisten en documenteert de resultaten van dergelijke audits.
  • (f) De Aanbieder blijft tegenover Siemens volledig verantwoordelijk voor de uitvoering van de verplichtingen van de subverwerker uit hoofde van zijn contract met de Aanbieder. De Aanbieder zal Siemens op de hoogte brengen als de subverwerker zijn verplichtingen uit hoofde van dat contract niet nakomt.

9. INTERNATIONALE GEGEVENSVERWERKING

In het geval van beperkte overdrachten naar de aanbieder zorgt de aanbieder ervoor dat een dergelijke beperkte overdracht wordt gedekt door adequate overdrachtswaarborgen, zoals uiteengezet in deze Sectie 9 en Bijlage III naar deze DPA.

  • (a) Standaardcontractbepalingen. Het volgende is van toepassing als een transferbeveiliging gebaseerd is op de standaardcontractbepalingen:

    • EEA-Aanbieders. Als de aanbieder zich binnen de EER bevindt, sluit de aanbieder de standaardcontractbepalingen (module 3) met zijn subverwerker. Secties 9 (a) (vii) („Toepasselijk recht”), 9 (a) (viii) („Forumkeuze en jurisdictie”), 9 (a) (ix) (b) („Deel 1 van het Britse addendum”), en de tweede zin van sectie 9 (a) (x) („Geautoriseerde entiteiten in andere landen”) van deze DPA is niet van toepassing als de aanbieder zich in de EER bevindt.
    • Aanbieders buiten de EER. Als de aanbieder zich buiten de EER bevindt, wordt de beperkte overdracht geregeld door de modules 2 en 3 van de standaardcontractbepalingen. De relevante bepalingen in de standaardcontractbepalingen zijn opgenomen door middel van verwijzing en vormen een integraal onderdeel van deze DPA. De informatie die nodig is voor de doeleinden van de bijlagen bij de standaardcontractbepalingen is opgenomen in Bijlagen I tot en met IIInaar deze DPA.
    • Dockingclausule. De optie op grond van clausule 7 van de standaardcontractbepalingen is niet van toepassing.
    • Verdere overdrachten. Elke verdere overdracht moet voldoen aan de clausules 8 en 9 van de toepasselijke module van de standaardcontractbepalingen. In het geval dat Siemens buiten de EER is gevestigd en zelf optreedt als gegevensimporteur op grond van standaardcontractbepalingen met bevoegde entiteiten, is de clausule voor begunstigden van derden, zoals bepaald in clausule 9 (e) van de standaardcontractbepalingen, in het voordeel van die bevoegde entiteit.
    • Gebruik van subverwerkers.Optie 2 op grond van clausule 9 van de standaardcontractbepalingen is van toepassing. Voor de toepassing van clausule 9 (a) van de standaardcontractbepalingen heeft de Provider de algemene toestemming van Siemens om subverwerkers in te schakelen in overeenstemming met Sectie 8 van deze DPA.
    • verhaal. Indien de aanbieder betrokkenen de mogelijkheid biedt om een klacht in te dienen bij een onafhankelijke instantie voor geschillenbeslechting (zie de optie in clausule 11 van de standaardcontractbepalingen), zal de leverancier Siemens schriftelijk op de hoogte stellen van de verantwoordelijke arbitrage-instantie en voldoen aan de toepasselijke vereisten in clausule 11 van de standaardcontractbepalingen en de toepasselijke arbitrageregels.
    • Toepasselijk recht. Het toepasselijke recht voor de toepassing van clausule 17 van de standaardcontractbepalingen is het recht dat is aangewezen in de sectie toepasselijk recht van de overeenkomst. Als de overeenkomst niet wordt beheerst door de wetgeving van een EU-lidstaat, worden de standaardcontractbepalingen van de EU beheerst door het recht van Duitsland.
    • Forumkeuze en jurisdictie. De rechtbanken op grond van clausule 18 van de standaardcontractbepalingen zijn de rechtbanken die zijn aangewezen in het gedeelte over de locatie van de overeenkomst. Als in de Overeenkomst geen rechtbank van een EU-lidstaat wordt aangewezen die exclusief bevoegd is om geschillen of rechtszaken te beslechten die voortvloeien uit of verband houden met de Overeenkomst, komen de partijen overeen dat de rechtbanken van Duitsland exclusief bevoegd zijn om elk geschil op te lossen dat voortvloeit uit de modelcontractbepalingen van de EU.
    • Geautoriseerde entiteiten in het Verenigd Koninkrijk. In het geval dat beperkte overdrachten afkomstig zijn van erkende entiteiten die gevestigd zijn in het Verenigd Koninkrijk, is het volgende van toepassing:

      • Addendum voor het Verenigd Koninkrijk. Het Britse addendum wordt gebruikt, tenzij Siemens schriftelijk anders is overeengekomen.
      • Deel 1 van het Britse addendum. Deel 1 van het Britse addendum wordt als volgt toegepast:

        1. Tabel 1: De gegevens en belangrijkste contactgegevens van de partijen zijn opgenomen in Bijlage I naar deze DPA.
        2. Tabel 2: De versie van de goedgekeurde SCC's van de EU (zoals gedefinieerd in het Britse addendum) waaraan het Britse addendum is toegevoegd, zijn de standaardcontractbepalingen van de EU met de modules en clausules die hierboven zijn geselecteerd in Sectie 9 (a) van deze DPA. Geen enkele persoonlijke informatie die van de importeur is ontvangen, wordt gecombineerd met persoonlijke gegevens die door de exporteur zijn verzameld.
        3. Tabel 3: De informatie in de bijlage, zoals vereist in tabel 3 van het Britse addendum, is opgenomen in Bijlagen I tot en met III naar deze DPA.
        4. Tabel 4: Geen van beide partijen mag het Britse addendum beëindigen wanneer het goedgekeurde addendum (zoals gedefinieerd in het Britse addendum) verandert.
    • Geautoriseerde entiteiten in andere landen. Indien de standaardcontractbepalingen beperkte overdrachten beschermen van geautoriseerde entiteiten die gevestigd zijn buiten de EER en het Verenigd Koninkrijk (bijv. Zwitserland), hebben (1) algemene en specifieke verwijzingen in de modelcontractbepalingen naar de AVG of de wetgeving van de EU of de lidstaten dezelfde betekenis als de gelijkwaardige verwijzing in de toepasselijke gegevensbeschermingswetgeving van het land waar de bevoegde entiteit is gevestigd, voor zover van toepassing; en (2) verwijzingen naar de „bevoegde toezichthoudende autoriteit” worden geïnterpreteerd als verwijzingen naar bevoegd gegevensbescherming autoriteit in zo'n land. Het toepasselijke recht, de forumkeuze en de jurisdictie worden beheerst door Secties 9 (a) (vii) en (viii) van deze DPA, tenzij anders vereist op grond van de wetgeving die van toepassing is op de respectieve bevoegde entiteit, in welk geval de standaardcontractbepalingen worden beheerst door de wetten van het land waar de bevoegde entiteit is gevestigd en alle verwijzingen naar de bevoegde „rechtbanken” worden geïnterpreteerd als verwijzingen naar bevoegde rechtbanken in dat land.
  • Bindende bedrijfsregels voor verwerkers. Het volgende is van toepassing als een Transfer Safeguard gebaseerd is op de Binding Corporate Rules voor de Processor: De leverancier zal een dergelijke subverwerker contractueel verplichten om te voldoen aan de Binding Corporate Rules voor de verwerker met betrekking tot de persoonsgegevens die op grond van deze DPA worden verwerkt.
  • Aanvullende beveiligingsmaatregelen voor overdrachten. In het geval dat een overdrachtbeveiliging niet gebaseerd is op standaardcontractbepalingen, zijn clausule 14 en 15 van de standaardcontractbepalingen mutatis-mutandis van toepassing op beperkte overdrachten in het kader van een dergelijke andere overdrachtbeveiliging, tenzij de betreffende transferbeveiliging in wezen dezelfde rechten en plichten bevat met betrekking tot (i) lokale wetten en praktijken die van invloed zijn op de naleving van de overdrachtswaarborgen, en (ii) verplichtingen in geval van toegang door overheidsinstanties, zoals vervat in clausules 14 en 15 van de standaardcontractbepalingen.
  • Ander. De provider is het ermee eens en begrijpt dat de lokale toepasselijke wetgeving inzake gegevensbescherming soortgelijke of aanvullende overdrachtsbeperkingen kan bevatten, zoals vervat in deze Sectie 9. In dat geval gaat de leverancier ermee akkoord om redelijke inspanningen te leveren en te goeder trouw samen te werken met Siemens om aan deze vereisten te voldoen.

10. ASSISTENTIE VAN DE AANBIEDER

De Aanbieder zal Siemens redelijkerwijs helpen bij het waarborgen van de naleving van de toepasselijke wetgeving inzake gegevensbescherming, in het bijzonder door Siemens bij te staan als volgt:

  • (a) Correctie, verwijdering of beperking van de verwerking. De Aanbieder biedt ofwel (i) de mogelijkheid om de verwerking van persoonsgegevens te corrigeren, te wissen of te beperken via de functies van de Diensten, ofwel (ii) de verwerking van persoonsgegevens te corrigeren, te wissen of te beperken volgens de instructies van Siemens.
  • (b) Toegang tot persoonlijke gegevens. Voor zover informatie over een betrokkene niet toegankelijk is via de Dienst, zal de Aanbieder, indien nodig om Siemens en bevoegde entiteiten in staat te stellen aan hun verplichtingen op grond van de toepasselijke wetgeving inzake gegevensbescherming te voldoen, assistentie verlenen om dergelijke informatie beschikbaar te stellen aan Siemens en/of bevoegde entiteiten.
  • (c) Verzoeken van betrokkenen en autoriteiten. De Aanbieder zal Siemens onmiddellijk op de hoogte brengen van: (i) elk verzoek of elke klacht die is ontvangen of kennisgevingen van onderzoek door een wetshandhavings-, overheids- of regelgevende instantie of agentschap; en (ii) elk verzoek dat rechtstreeks van een betrokkene wordt ontvangen over zijn of haar persoonsgegevens. Met betrekking tot (i) en (ii) hierboven zal de Aanbieder niet reageren zonder instructies van Siemens. De Aanbieder zal Siemens redelijkerwijs ondersteunen bij het beantwoorden van dergelijke verzoeken indien de Aanbieder hiervoor instructies ontvangt.
  • (d) Overdraagbaarheid van gegevens. Op verzoek van Siemens en indien vereist op grond van de toepasselijke wetgeving inzake gegevensbescherming, zal de Aanbieder ofwel (i) de mogelijkheid bieden om persoonsgegevens te extraheren op basis van een specifieke betrokkene in overeenstemming met de functionaliteiten van de Dienst, ofwel (ii) de relevante set gegevens beschikbaar stellen aan Siemens en/of de respectieve bevoegde entiteit, telkens in een gestructureerd, veelgebruikt en machineleesbaar formaat.
  • (e) Effectbeoordelingen inzake gegevensbescherming. Op verzoek van Siemens zal de Aanbieder alle informatie en redelijke ondersteuning bieden voor het uitvoeren van effectbeoordelingen inzake gegevensbescherming in het kader van de toepasselijke wetgeving inzake gegevensbescherming.

11. BEËINDIGING VAN DE GEGEVENSVERWERKINGSRELATIE

Na beëindiging van de gegevensverwerkingsrelatie, tenzij Siemens anders instrueert of hierin anders wordt uiteengezet, zal de Aanbieder alle persoonlijke gegevens teruggeven aan Siemens die beschikbaar zijn gesteld aan de Aanbieder of die door de Aanbieder zijn verkregen of gegenereerd in verband met de contractueel overeengekomen Diensten, en zal hij alle resterende gegevens onherroepelijk verwijderen of vernietigen. De verwijdering of vernietiging wordt op verzoek schriftelijk bevestigd door de Aanbieder.

12. MELDINGSVERPLICHTINGEN

  • (a) De Aanbieder zal Siemens onmiddellijk, maar in elk geval binnen 48 uur, op de hoogte stellen indien de Aanbieder een datalek ontdekt of redelijkerwijs vermoedt.
  • (b) In de kennisgeving aan Siemens verstrekt de Aanbieder Siemens de volgende informatie: (i) gegevens van een contactpunt waar (of van wie) meer informatie kan worden verkregen, (ii) een beschrijving van de aard van de inbreuk (inclusief, indien mogelijk, namen, categorieën en het geschatte aantal betrokken personen en persoonlijke gegevensbestanden), (iii) de waarschijnlijke gevolgen en de maatregelen die zijn genomen of voorgesteld om de inbreuk aan te pakken, met inbegrip van maatregelen om de mogelijke impact en effecten van de inbreuk te beperken. Indien en voor zover het niet mogelijk is om alle informatie tegelijkertijd te verstrekken, bevat de eerste kennisgeving de informatie die op dat moment beschikbaar is en wordt verdere informatie, zodra deze beschikbaar is, vervolgens zonder onnodige vertraging verstrekt.
  • (c) Alle meldingen in het kader van deze Sectie 12 gebeuren bij (i) het respectieve contactpunt dat in de Overeenkomst is vermeld en (ii) op dataprotection@siemens.com.
  • (d) De Aanbieder zal, op kosten van de Aanbieder, (i) volledig samenwerken met Siemens bij het onderzoek naar een datalek; (ii) Siemens bijstaan en samenwerken met betrekking tot alle wettelijk verplichte meldingen of bekendmakingen aan betrokken personen (door individuele communicatie, openbare communicatie via de media of soortgelijke maatregelen), wetshandhavers, regelgevende instanties en/of andere derden; en (iii) elke andere actie ondernemen die Siemens noodzakelijk acht in verband met een dergelijk datalek en elk geschil, vraag of claim die betrekking heeft op het datalek.
  • (e) Tenzij de toepasselijke wetgeving of een bevel van een bevoegde toezichthouder anders vereist, beslist Siemens naar eigen goeddunken (i) of een datalek een melding vereist en (ii) de wijze van de melding. In het geval dat de Aanbieder dergelijke meldingen verstrekt in verband met een datalek, moeten dergelijke kennisgevingen vooraf worden goedgekeurd door Siemens.
  • (f) De Aanbieder zal op zijn kosten passende maatregelen nemen om het datalek aan te pakken, waaronder maatregelen om de nadelige gevolgen ervan te beperken (waaronder maatregelen om de werkomgeving te beschermen). De Aanbieder zal ook onmiddellijk maatregelen nemen om herhaling van een datalek te voorkomen, met inbegrip van alle maatregelen die vereist zijn op grond van de toepasselijke wetgeving inzake gegevensbescherming.
  • (g) De Aanbieder vergoedt Siemens alle kosten en uitgaven die zijn gemaakt voor een dergelijk datalek veroorzaakt door de Aanbieder, met inbegrip van maar niet beperkt tot de kosten voor het verstrekken van kredietcontrole aan de personen van wie de persoonsgegevens zijn getroffen door het datalek. Beperkingen van de aansprakelijkheid ten gunste van de Aanbieder op grond van de Overeenkomst zijn in dit verband niet van toepassing.

13. DOCUMENTATIE EN AUDITS

  • (a) De Aanbieder zal (i) met passende middelen toezien op zijn eigen naleving van zijn gegevensbeschermingsverplichtingen uit hoofde van dit DPA en de toepasselijke wetgeving inzake gegevensbescherming; (ii) gerelateerde periodieke (ten minste jaarlijkse) en incidentele rapporten opstellen (elk ”Rapport”); en (iii) de rapporten op verzoek beschikbaar stellen aan Siemens en bevoegde instanties. Wanneer een door de Aanbieder geïmplementeerde controlestandaard en controlekader in controles voorziet, worden dergelijke controles uitgevoerd volgens de normen en regels van de regelgevende of accreditatie-instantie voor elke toepasselijke controlenorm of controlekader.
  • (b) Indien dit nodig is om naar behoren te voldoen aan zijn auditrechten en -verplichtingen op grond van de toepasselijke wetgeving inzake gegevensbescherming, de toepasselijke Overdrachtsbeveiligingen of op verzoek van een bevoegde gegevensbeschermingsautoriteit of een andere bevoegde overheidsinstantie of -agentschap, stelt de Aanbieder naast de rapporten alle verdere informatie beschikbaar die redelijkerwijs wordt opgevraagd en maakt audits mogelijk en draagt bij aan audits, waaronder inspecties, die worden uitgevoerd door Siemens of geautoriseerde entiteiten of een andere auditor die is gemachtigd door Siemens of erkende entiteiten. Voor dergelijke doeleinden hebben Siemens, bevoegde entiteiten of een andere door Siemens gemandateerde auditor of geautoriseerde entiteiten ook het recht om inspecties ter plaatse uit te voeren tijdens normale kantooruren, zonder de bedrijfsactiviteiten van de Aanbieder te verstoren, en na een redelijke voorafgaande kennisgeving.

14. GEBRUIK VAN COOKIES

Als de Dienst gebruik maakt van cookies of soortgelijke technologieën, is het volgende van toepassing: de Aanbieder zal, tenzij Siemens specifiek anders heeft overeengekomen met betrekking tot deze Sectie 14, alleen informatie opslaan (bijvoorbeeld door een cookie te schrijven), of toegang krijgen tot informatie die al is opgeslagen in de eindapparatuur van een gebruiker van de Dienst (bijvoorbeeld via een cookie) met als enig doel de overdracht van een communicatie via een elektronisch communicatienetwerk uit te voeren, of voor zover strikt noodzakelijk om de Aanbieder de kernfuncties van de Diensten te laten leveren.

15. OVERIG

De Aanbieder begrijpt en gaat ermee akkoord dat de vereisten in dit DPA een integraal onderdeel vormen van de Overeenkomst en dat een wezenlijke inbreuk op een van deze vereisten door de Aanbieder als een wezenlijke inbreuk op de Overeenkomst wordt beschouwd, waardoor Siemens recht heeft op rechtsmiddelen in verband met materiële inbreuken die in de Overeenkomst zijn opgenomen.

16. AANVULLENDE VEREISTEN MET BETREKKING TOT GEGEVENS VAN SIEMENS

Als en voor zover de aanbieder toegang heeft tot persoonsgegevens die zijn ontvangen van een bedrijf uit de Siemens-groep dat is gevestigd in de Verenigde Staten van Amerika ("Amerikaans Siemens-bedrijf") of van een betrokkene die ingezetene is van de Verenigde Staten van Amerika, en in aanvulling op het bovenstaande, zal de Aanbieder: (i) voldoen aan de Amerikaanse federale, staats- en lokale wetten met betrekking tot persoonsgegevens die van toepassing zijn op de Aanbieder, dergelijke persoonsgegevens, en de eigenaren of beheerders van dergelijke persoonsgegevens; wanneer het voorgaande van toepassing is, omvat de term "Toepasselijke wetgeving inzake gegevensbescherming" zoals die in dit document wordt gebruikt, de voorgaande wetten; (ii) behalve zoals specifiek bepaald in deze Overeenkomst, persoonlijke gegevens niet verkopen, delen, verhuren, vrijgeven, openbaar maken, verspreiden of beschikbaar stellen aan derden; en de Aanbieder mag de persoonlijke gegevens niet combineren met andere informatie; (iii) Siemens op de hoogte stellen als de Aanbieder besluit dat de Aanbieder niet langer aan zijn verplichtingen op grond van deze Overeenkomst kan voldoen; (iv) ervoor zorgen dat elke persoon die persoonsgegevens verwerkt, onderworpen is aan een geheimhoudingsplicht met betrekking tot de persoonsgegevens; (v) worden beschouwd en optreden als een "dienstverlener" volgens de toepasselijke wetgeving inzake gegevensbescherming (waaronder de California Consumer Privacy Act), de uitvoeringsvoorschriften en eventuele wijzigingen daarvan); en (vii) hierbij dat verklaren dat hij de hierin opgenomen beperkingen begrijpt en dat hij zich eraan zal houden.


Bijlage I bij het DPA (en, indien van toepassing, de Standaardcontractbepalingen)

A. LIJST VAN PARTIJEN

Ontvanger van diensten / gegevensexporteur:

Naam:

Siemens-entiteit gespecificeerd op het Uitvoeringsformulier

Adres:

Zoals vermeld op het Uitvoeringsformulier

Naam, functie en contactgegevens van de contactpersoon

Bureau van de functionaris voor gegevensbescherming van Siemens

Werner-von-Siemens-Straße 1, 80333 München, Duitsland

E-Mail: datapotection@siemens.com

Activiteiten die relevant zijn voor de overgedragen/verwerkte gegevens

De partner zal klanten succesdiensten en/of onderhoud en ondersteuning bieden, zoals aangegeven op het Partnerautorisatieformulier, in overeenstemming met de Overeenkomst. Bij de uitvoering van deze Diensten heeft de Partner mogelijk ook toegang tot de systemen en netwerken van eindklanten van Siemens en kan toegang tot persoonlijke gegevens niet worden uitgesloten.

Rol (Controller/Verwerker)

Siemens treedt op als Controller voor de verwerkingsactiviteiten die de Aanbieder verricht ten opzichte van Siemens en als Verwerker in opdracht van de bevoegde entiteiten voor de verwerkingsactiviteiten die de Aanbieder verricht ten opzichte van Geautoriseerde entiteiten.

Aanbieder/gegevensimporteur:

Naam:

Entiteit van de Aanbieder, gespecificeerd op het Uitvoeringsformulier

Adres:

Zoals vermeld op het Uitvoeringsformulier

Naam, functie en contactgegevens van de contactpersoon

Zoals vermeld op het Partnerautorisatieformulier

Activiteiten die relevant zijn voor de overgedragen/verwerkte gegevens

Zie bovenstaande tabel

Rol (Controller/verwerker)

De Aanbieder treedt op als Verwerker die persoonsgegevens verwerkt namens Siemens en, in voorkomend geval, bevoegde entiteiten.

B.BESCHRIJVING VAN DE OVERDRACHTS- EN VERWERKINGSACTIVITEITEN

Categorieën van betrokkenen van wie de persoonsgegevens worden overgedragen/verwerkt:

☒ Werknemers en personeel (waaronder sollicitanten, gewone werknemers, tijdelijke werknemers, deeltijdse werknemers, stagiaires, contractanten en tussenpersonen)

☒ Contactpersonen bij zakenpartners, leveranciers, verkopers en andere samenwerkingspartners

☒ Klant(en) en/of hun werknemers en personeel (waaronder sollicitanten, reguliere, tijdelijke, deeltijdse werknemers, stagiaires, contractanten en tussenpersonen)

☒ Gebruikers van Siemens-softwareproducten/-diensten

☐ Overig, gelieve te specificeren:

Andere betrokkenen van wie de persoonsgegevens zijn opgenomen in een toepassing of IT-systeem dat binnen het toepassingsgebied van de geleverde Diensten valt.

Categorieën van persoonsgegevens die worden overgedragen/verwerkt

☒ Contactgegevens (zoals naam, adres, telefoon- of faxnummer, e-mailadres, enz.)

☒ Organisatorische organisatie (zoals functie, afdeling, enz.)

☒ Locatiegegevens (zoals GPS, enz.)

☐ Identificatiegegevens van de overheid en van personen (zoals sociale-zekerheidsnummer, rijbewijsnummer, burgerservicenummer, enz.)

☐ Financiële gegevens (zoals inkomsten, kredietdossiers, transacties, kredietinformatie, aankoop- en consumptiegewoonten, insolventiestatus, enz.)

☐ Werkgelegenheidsgegevens (zoals aanwervingsgegevens en kwalificaties, verlonings- en salarisgegevens, identificatiegegevens van werknemers, werknemersstatus, aanwezigheidsgegevens, gegevens over het werkverleden, enz.)

☒ Accountgegevens van de gebruiker (zoals gebruikersnaam/ID en wachtwoord, enz.)

☒ Informatie met betrekking tot het gebruik van IT-middelen door de betrokkene (zoals IP-adres, inloggegevens, inloggegevens, enz.)

☐ Financiële rekeninggegevens (zoals bank-/creditcardgegevens, rekeningnummers, creditcardnummers, enz.)

☐ Overig, gelieve te specificeren:

Alle andere persoonlijke gegevens in een toepassing of IT-systeem dat binnen het bereik van de geleverde Diensten valt.

Speciale categorieën persoonsgegevens die moeten worden geraadpleegd of verwerkt

☐ Informatie over ras of etnische afkomst

☐ Informatie over politieke opvattingen

☐ Informatie over religieuze of levensbeschouwelijke overtuigingen

☐ Informatie over het lidmaatschap van een vakbond

☐ Informatie over seksleven of seksuele geaardheid

☐ Biometrische gegevens

☐ Genetische gegevens

☐ Gezondheidsgegevens (zoals geestelijke of lichamelijke handicaps, medische familiegeschiedenis, persoonlijke medische geschiedenis, medische dossiers, voorschriften, enz.)

☐ Overig, gelieve te specificeren:

De beperkingen of waarborgen die op dergelijke gevoelige persoonsgegevens worden toegepast, worden beschreven in Bijlage II bij dit DPA

De frequentie van de overdracht (toegang/Verwerking)

☐ De Aanbieder host persoonsgegevens namens Siemens en, in voorkomend geval, bevoegde entiteiten

☒ De Aanbieder heeft op afstand toegang tot persoonlijke gegevens bij het leveren van de Diensten

☒ op eenmalige basis

☒ op continue basis

☐ De provider verwerkt anderszins persoonsgegevens bij het verlenen van de Diensten

☐ op eenmalige basis

☐ op continue basis

Aard van de verwerking

☐ Verzameling

☒ Opnemen

☒ Organisatie

☒ Structureren

☐ Opslag

☒ Aanpassing of wijziging

☐ Ophalen

☒ Consultatie

☒ Gebruik

☐ Openbaarmaking door middel van verzending

☐ Verspreiding

☐ Anders beschikbaar stellen

☐ Uitlijning of combinatie

☐ Beperking

☐ Verwijderen of vernietigen van gegevens

☒ Toegang op afstand

☐ Andere:

Doel/activiteiten die relevant zijn voor de overgedragen/verwerkte gegevens

☒ De Aanbieder biedt onderhouds- en ondersteuningsdiensten en heeft mogelijk toegang tot persoonlijke gegevens, waaronder toegang op afstand.

☐ De Aanbieder biedt professionele diensten door diensten uit te voeren in verband met een applicatie/systeem of netwerk, zoals: installatie, configuratie of datamigratie of andere gerelateerde IT-diensten en heeft mogelijk toegang tot persoonsgegevens, waaronder toegang op afstand.

☐ De Aanbieder biedt beheerde diensten, waaronder datacenter- en infrastructuurbeheer, back-up- en herstelbeheer en heeft mogelijk toegang tot persoonsgegevens, waaronder toegang op afstand.

☐ De Aanbieder biedt XaaS (Software-, Platform- of Infrastructure-as-a-Service) door hosting-, exploitatie-, beheer-, onderhouds- en ondersteuningsdiensten aan te bieden.

☒ Overig: de Aanbieder biedt diensten voor klantensucces en heeft mogelijk toegang tot persoonlijke gegevens, waaronder toegang op afstand.

Duur

☐ De persoonlijke gegevens worden bewaard gedurende de periode van de Overeenkomst.

☐ De persoonlijke gegevens worden bewaard gedurende een periode van:

☒ Overig: de persoonlijke gegevens worden bewaard gedurende de periode van de Bestelling, tenzij anders wordt aangegeven.

Voor overdrachten aan Subverwerker(s) dien je ook het onderwerp, de aard en de duur van de verwerking te specificeren

Het onderwerp, de aard en de duur van de verwerking worden per subverwerker gespecificeerd in Bijlage III bij dit DPA.

C.BEVOEGDE TOEZICHTHOUDENDE AUTORITEIT

Wanneer Siemens is gevestigd in een EU-lidstaat, treedt de toezichthoudende autoriteit die verantwoordelijk is voor de naleving van de AVG door Siemens met betrekking tot de gegevensoverdracht op als bevoegde toezichthoudende autoriteit. Voor Siemens Aktiengesellschaft, Duitsland, is de toezichthoudende autoriteit:

Bayerisches Landesamt für Datenschutzaufsicht (BayLDA)

Promenade 18

91522 Ansbach

Duitsland

Wanneer Siemens niet is gevestigd in een EU-lidstaat, maar overeenkomstig artikel 3, lid 2, binnen het territoriale toepassingsgebied van de AVG valt, treedt de toezichthoudende autoriteit van de lidstaat waar de vertegenwoordiger in de zin van artikel 27, lid 1, van de AVG is gevestigd, op als bevoegde toezichthoudende autoriteit; namelijk:

Bayerisches Landesamt für Datenschutzaufsicht (BayLDA)

Promenade 18

91522 Ansbach

Duitsland


Bijlage II bij het DPA (en, indien van toepassing, de Standaardcontractbepalingen)

Technische en organisatorische maatregelen (waaronder technische en organisatorische maatregelen om de beveiliging van de gegevens te waarborgen)

De volgende maatregelen zijn alleen van toepassing op de Aanbieder, voor zover de onderliggende IT-systemen, netwerken en toepassingen onder de verantwoordelijkheid vallen van en/of onder de voogdij of het beheer van de Aanbieder vallen. Beschrijving van de technische en organisatorische beveiligingsmaatregelen die door de Aanbieder en zijn subverwerker(s) zijn geïmplementeerd:

#

Maatregelen

SFeRA

Regel-ID

Fysieke en milieubeveiliging

De Aanbieder neemt passende maatregelen om te voorkomen dat onbevoegden toegang krijgen tot de gegevensverwerkingsapparatuur (namelijk database- en toepassingsservers en gerelateerde hardware). Dit wordt bereikt door:

het instellen van veiligheidszones;

het beschermen en beperken van toegangspaden;

beveiliging van de gedecentraliseerde gegevensverwerkingsapparatuur en personal computers;

het instellen van toegangsautorisaties voor werknemers en derden, met inbegrip van de desbetreffende documentatie;

voorschriften inzake toegangskaarten;

beperkingen op toegangskaarten;

alle toegang tot het datacenter waar persoonlijke gegevens worden gehost, wordt geregistreerd, gecontroleerd en bijgehouden;

het datacenter waar persoonsgegevens worden gehost, is beveiligd door beperkte toegangscontroles en andere passende beveiligingsmaatregelen; en

onderhoud en inspectie van ondersteunende apparatuur in IT-gebieden en datacenters mag alleen worden uitgevoerd door bevoegd personeel.

11.1.1-02

Toegangscontrole (IT-systemen en/of IT-toepassingen)

De Aanbieder implementeert een concept voor rollen en verantwoordelijkheden.

06.1.1-01

De Aanbieder implementeert een autorisatie- en authenticatiekader dat onder meer, maar niet beperkt tot, de volgende elementen omvat:

implementatie van op rollen gebaseerde toegangscontroles;

implementatie van een proces voor het aanmaken, wijzigen en verwijderen van accounts;

de toegang tot IT-systemen en -toepassingen wordt beschermd door authenticatiemechanismen;

er worden geschikte authenticatiemethoden gebruikt op basis van de kenmerken en technische opties van het IT-systeem of de toepassing;

toegang tot IT-systemen en -toepassingen vereist ten minste tweefactorauthenticatie voor geprivilegieerde accounts;

alle toegang tot persoonlijke gegevens wordt geregistreerd, gecontroleerd en bijgehouden;

autorisatie- en registratiemaatregelen voor inkomende netwerkverbindingen met IT-systemen en -toepassingen (waaronder firewalls om binnenkomende netwerkverbindingen toe te staan of te weigeren) geïmplementeerd;

bevoorrechte toegangsrechten tot IT-systemen, toepassingen en netwerkdiensten worden alleen verleend aan personen die ze nodig hebben om hun taken uit te voeren (Principle of Least Privilege oftewel PoLP);

bevoorrechte toegangsrechten tot IT-systemen en -toepassingen worden gedocumenteerd en bijgewerkt;

de toegangsrechten tot IT-systemen en -toepassingen worden regelmatig herzien en bijgewerkt;

er is een wachtwoordbeleid geïmplementeerd, waaronder vereisten met betrekking tot de complexiteit van wachtwoorden, minimale duur en vervaldatum na voldoende tijd, geen hergebruik van recent gebruikte wachtwoorden;

IT-systemen en -toepassingen handhaven technisch gezien het wachtwoordbeleid;

de toegangsrechten van werknemers en extern personeel tot IT-systemen en -toepassingen worden onmiddellijk na beëindiging van het dienstverband of opheffing van het contract; en

het gebruik van veilige, ultramoderne authenticatiecertificaten is gegarandeerd.

09.1.1-02

09.1.1-03

09.2.3-01

09.4.2-02

IT-systemen en -toepassingen worden automatisch vergrendeld of beëindigen de sessie na het overschrijden van een redelijk gedefinieerde inactieve tijdslimiet.

11.2.9-03

11.2.9-04

De Aanbieder beperkt de bevoorrechte toegang tot activa in de cloud tot enkele of specifieke IP-adressen.

ST002-0008

Bevoorrechte toegang tot activa in de cloud gebeurt via een bastionhost.

ST002-0009

De Aanbieder handhaaft inlogprocedures op IT-systemen met beveiliging tegen verdachte inlogactiviteiten (bijvoorbeeld tegen aanvallen met brute kracht en het raden van wachtwoorden).

09.4.2-02

Beschikbaarheidscontrole

De Aanbieder beschermt systemen en toepassingen tegen schadelijke software door geschikte en geavanceerde antimalwareoplossingen te implementeren.

12.2.1-01

De Aanbieder definieert, documenteert en implementeert een back-upconcept voor IT-systemen, met inbegrip van de volgende technische en organisatorische elementen:

back-ups, opslagmedia zijn beschermd tegen ongeoorloofde toegang en bedreigingen voor het milieu (bijv. hitte, vochtigheid, brand);

gedefinieerde back-upintervallen; en

het herstellen van gegevens uit back-ups wordt regelmatig getest op basis van de kritieke toestand van het IT-systeem of de toepassing.

12.3.1-01

De Aanbieder slaat back-ups op een andere fysieke locatie op dan de locatie waar het productiesysteem wordt gehost.

ST002-0013

IT-systemen en -toepassingen in niet-productieomgevingen zijn logisch of fysiek gescheiden van IT-systemen en toepassingen in productieomgevingen.

12.1.4-01

Datacenters waarin persoonsgegevens worden opgeslagen of verwerkt, zijn beschermd tegen natuurrampen, fysieke aanvallen of ongevallen.

11.1.4-02

Ondersteunende apparatuur in IT-gebieden en datacenters, zoals kabels, elektriciteit, telecommunicatiefaciliteiten, watervoorziening of airconditioningsystemen, is beschermd tegen verstoringen en ongeoorloofde manipulatie.

11.1.4-02

Beveiliging van bedrijfsprocessen

De Aanbieder onderhoudt en implementeert een Information Security Framework dat de hierin beschreven maatregelen weerspiegelt, dat regelmatig wordt herzien en bijgewerkt.

01.01.01.05

De Aanbieder registreert gebeurtenissen die relevant zijn voor de beveiliging, zoals activiteiten op het gebied van gebruikersbeheer (bijv. aanmaken, verwijderen), mislukte aanmeldingen, wijzigingen in de beveiligingsconfiguratie van het systeem op IT-systemen en -toepassingen.

12.4.1-01

De Aanbieder analyseert voortdurend de loggegevens van de respectieve IT-systemen en -toepassingen op afwijkingen, onregelmatigheden, aanwijzingen voor aantasting en andere verdachte activiteiten.

12.4.1-03

De Aanbieder scant en test IT-systemen en -toepassingen regelmatig op beveiligingsproblemen.

12.6.1-01

De Aanbieder implementeert en onderhoudt een proces voor wijzigingsbeheer voor IT-systemen en -toepassingen.

12.1.2-01

De Aanbieder handhaaft een proces voor het updaten en implementeren van beveiligingsoplossingen en -updates van leveranciers op de respectieve IT-systemen en -toepassingen.

12.6.1-03

De Aanbieder verwijdert onherstelbaar gegevens of vernietigt de gegevensopslagmedia fysiek voordat een IT-systeem wordt weggegooid of opnieuw wordt gebruikt.

11.2.7-01

Transmissiecontroles

De Aanbieder documenteert en actualiseert de netwerktopologieën en de bijbehorende beveiligingsvereisten op regelmatige basis.

13.1.1-02

De Aanbieder controleert voortdurend en systematisch IT-systemen, toepassingen en relevante netwerkzones om kwaadaardige en abnormale netwerkactiviteiten op te sporen door

Firewalls (bijv. stateful firewalls, firewalls voor toepassingen);

Proxyservers;

Inbraakdetectiesystemen (IDS) en/of inbraakpreventiesystemen (IPS);

URL-filtering; en

Security Information and Event Management (SIEM)-systemen.

13.1.1-06

De Aanbieder beheert IT-systemen en -toepassingen met behulp van geavanceerde versleutelde verbindingen.

13.1.3-09

De Aanbieder beschermt de integriteit van inhoud tijdens de overdracht met behulp van geavanceerde netwerkprotocollen, zoals TLS.

13.2.3-05

De Aanbieder versleutelt de gegevens van de Aanbieder die via openbare netwerken worden verzonden, of stelt zijn Aanbieders in staat deze te versleutelen.

ST002-0017

De Aanbieder maakt gebruik van beveiligde sleutelbeheersystemen (KMS) om geheime sleutels in de cloud op te slaan.

ST002-0018

Beveiligingsincidenten

De Aanbieder handhaaft en implementeert een proces voor de behandeling van incidenten, met inbegrip van maar niet beperkt tot:

dossiers van inbreuken op de beveiliging;

Meldingsprocessen voor Aanbieders; en

een incidentresponsregeling om op het moment van een incident het volgende aan te pakken: (i) rollen, verantwoordelijkheden en communicatie- en contactstrategieën in geval van een aantasting (ii) specifieke responsprocedures voor incidenten en (iii) dekking en reacties van alle kritieke systeemcomponenten.

06.1.3-01

Vermogensbeheer, systeemaankoop, -ontwikkeling en -onderhoud

De Aanbieder identificeert en documenteert de informatiebeveiligingsvereisten vóór de ontwikkeling en aanschaf van nieuwe IT-systemen en -toepassingen, en voordat hij verbeteringen aanbrengt in bestaande IT-systemen en -toepassingen.

14.1.1-01

De Aanbieder stelt een formeel proces in om ontwikkelde applicaties te controleren en wijzigingen aan te brengen.

14.2.2-01

De Aanbieder plant beveiligingstests en integreert deze in de levenscyclus van de systeemontwikkeling van IT-systemen en -toepassingen.

14.2.8-01

De Aanbieder implementeert een adequaat beveiligingspatchproces dat het volgende omvat:

monitoring van componenten op mogelijke zwakke punten (CVE's);

prioriteitsbeoordeling van fix;

tijdige implementatie van de oplossing; en

downloaden van patches van betrouwbare bronnen.

08.1.1-01

PR001-0001

Beveiliging inzake personeel

De Aanbieder neemt de volgende maatregelen op het gebied van beveiliging inzake personeel:

werknemers met toegang tot persoonlijke gegevens zijn gebonden aan vertrouwelijkheidsverplichtingen; en

werknemers met toegang tot persoonlijke gegevens worden regelmatig getraind in verband met de toepasselijke wet- en regelgeving op het gebied van gegevensbescherming.

07.1.1-01

De Aanbieder implementeert een offboardingproces voor werknemers van de Aanbieder en externe leveranciers.

07.3.1-02

01.08.01.4-01

Cryptografie (relevant voor DP in het kader van netwerkdiensten)

De Aanbieder maakt gebruik van veilige, geavanceerde certificaten en implementeert het volgende:

digitale certificaten worden alleen geaccepteerd en vertrouwd als het digitale certificaat is uitgegeven door een vertrouwde certificeringsinstantie;

certificaten worden gebruikt en toegewezen aan specifieke IT-systemen en -toepassingen; en

de geldigheid van digitale certificaten wordt geverifieerd.

07.1.1-01

De Aanbieder implementeert een proces voor het beheer en de implementatie van cryptografische sleutels, inclusief regels en vereisten voor het genereren, opslaan, back-uppen, distribueren en intrekken van cryptografische sleutels.

07.3.1-02

08.1.4-01


Bijlage III bij het DPA (en, indien van toepassing, de Standaardcontractbepalingen)

LIJST VAN SUBVERWERKERS EN DATACENTERLOCATIES

Het 'Partnerautorisatieformulier' bevat de

Entiteiten (waaronder Partners en Subverwerkers) die zich bezighouden met de opslag/hosting van persoonsgegevens,

Toepasselijke datacenterlocaties,

Subverwerkers die zich bezighouden met de verwerking van persoonsgegevens voor niet-opslag-/hostingdoeleinden,

die hierin met deze verwijzing zijn opgenomen.

De Aanbieder zal geen persoonlijke gegevens van de respectieve datacenterlocatie overdragen zonder toestemming van Siemens. Het meldings- en bezwaarmechanisme dat is opgenomen in Sectie 8 is in dit verband niet van toepassing.