Amazon Web Services EMEA SARL
L-1855 Luxembourg
E-mailbezorgdienst (Amazon SES) die wordt gebruikt voor het verzenden van product- en transactionele e-mails, ook namens het Bedrijf als onderdeel van de Diensten.
Verwerkersovereenkomst („verwerkersovereenkomst” of „Overeenkomst”) tussen het Bedrijf en JOIN.
Preambule
JOIN heeft zich ten doel gesteld werkzoekenden en bedrijven wereldwijd met elkaar te verbinden. Bedrijven kunnen het JOIN-platform op https://join.com/ (hierna: het „Platform”) gebruiken om vacatures te publiceren en ontvangen sollicitaties op één centrale plek te beheren.
JOIN verleent diensten aan het Bedrijf overeenkomstig de tussen partijen gesloten dienstverleningsovereenkomst (de „Diensten”). De Diensten omvatten in het bijzonder de mogelijkheid voor het Bedrijf om vacatures te publiceren en de daarmee samenhangende sollicitatieprocedures op het Platform te beheren met behulp van een webgebaseerde beheertool. In het kader van de Diensten worden persoonsgegevens waarover het Bedrijf de controle heeft door JOIN verwerkt, waarbij JOIN optreedt als verwerker zoals gedefinieerd in de geldende wetgeving inzake gegevensbescherming.
Persoonsgegevens kunnen door JOIN worden verwerkt als verwerkingsverantwoordelijke zoals gedefinieerd in de geldende wetgeving inzake gegevensbescherming. Raadpleeg voor meer informatie de privacyverklaring van JOIN.
Deze verwerkersovereenkomst dient om partijen te beschermen tegen oneigenlijk gebruik van de persoonsgegevens die voor de Diensten worden verwerkt, om gegevensbescherming door JOIN te waarborgen met betrekking tot persoonsgegevens die het Bedrijf aan JOIN bekend heeft gemaakt en om te voldoen aan de toepasselijke wettelijke vereisten.
Tenzij uitdrukkelijk anders is overeengekomen, maakt deze verwerkersovereenkomst deel uit van iedere dienstverleningsovereenkomst tussen het Bedrijf en JOIN. Deze verwerkersovereenkomst, met inbegrip van alle bijlagen, bepaalt tevens de verplichtingen van partijen inzake gegevensbescherming uit hoofde van de onderliggende dienstverleningsovereenkomst als volgt:
Artikel 01
Artikel 02
Artikel 03
De bepalingen van deze verwerkersovereenkomst maken integraal deel uit van de dienstverleningsovereenkomst tussen partijen en hebben voorrang boven de overige contractuele afspraken tussen partijen met betrekking tot gegevensbescherming, in het bijzonder boven andere overeenkomsten die bepalingen bevatten die ten nadele van het Bedrijf afwijken van deze verwerkersovereenkomst. Artikel 1.1 blijft onverlet. De bepalingen van deze verwerkersovereenkomst zijn niet van toepassing op de verwerking van persoonsgegevens die JOIN als verwerkingsverantwoordelijke aan het Bedrijf of een andere individuele gebruiker verstrekt. De aansprakelijkheid van elke partij die uit deze verwerkersovereenkomst voortvloeit of daarmee verband houdt, is onderworpen aan de aansprakelijkheidsbeperkingen en -uitsluitingen die zijn opgenomen in de tussen partijen gesloten dienstverleningsovereenkomst.
Artikel 04
Partijen komen hierbij overeen dat het doel van de gegevensverwerking het verlenen van de Diensten door JOIN overeenkomstig de dienstverleningsovereenkomst is. De omvang en aard van het verzamelen, verwerken en/of gebruiken van persoonsgegevens worden bepaald door de bepalingen van de dienstverleningsovereenkomst en door de Diensten die het Bedrijf daadwerkelijk gebruikt.
Artikel 05
De betrokkenen van wie persoonsgegevens in het kader van de dienstverleningsovereenkomst worden behandeld, omvatten:
Artikel 06
De volgende soorten gegevens zijn in het bijzonder betrokken bij de verwerking in opdracht:
Als deze gegevens worden verwerkt in het kader van andere Diensten van JOIN waarbij JOIN als verwerkingsverantwoordelijke optreedt, valt dit niet binnen het toepassingsgebied van deze verwerkersovereenkomst. Er wordt verwezen naar de privacyverklaring van JOIN.
Artikel 07
Artikel 08
Gegevensverwerking. JOIN is verplicht persoonsgegevens op grond van deze verwerkersovereenkomst uitsluitend te verwerken overeenkomstig deze overeenkomst en/of de onderliggende dienstverleningsovereenkomst en de instructies van het Bedrijf.
Rechten van de betrokkenen. JOIN ondersteunt het Bedrijf voor zover mogelijk bij het nakomen van de rechten van betrokkenen, in het bijzonder wat betreft rectificatie, beperking van de verwerking en verwijdering, kennisgeving en het verstrekken van informatie.
JOIN rectificeert, verwijdert of beperkt op instructie van het Bedrijf de verwerking van de namens het Bedrijf verwerkte persoonsgegevens. Deze verplichting geldt niet voor persoonsgegevens die JOIN als verwerkingsverantwoordelijke verwerkt in het kader van de diensten die het via het Platform aanbiedt.
Indien een betrokkene zich direct tot JOIN wendt met een verzoek tot rectificatie, verwijdering of beperking van de verwerking van zijn of haar persoonsgegevens, stuurt JOIN dit verzoek onmiddellijk na ontvangst door aan het Bedrijf. Het Bedrijf blijft verantwoordelijk voor de uitvoering van de verzoeken.
Interne controleverplichtingen. JOIN voert passende controlemaatregelen in, bijv. interne audits, een gegevensbeschermingsconcept enz., om te waarborgen dat de op grond van deze verwerkersovereenkomst verwerkte persoonsgegevens worden verwerkt overeenkomstig deze overeenkomst en de bijbehorende instructies.
Informatieplicht. JOIN informeert het Bedrijf als verwerker indien naar zijn eigen oordeel een instructie in strijd is met wettelijke voorschriften. JOIN is in dat geval gerechtigd de uitvoering van de betreffende instructie op te schorten totdat het Bedrijf deze wijzigt. Dit brengt voor JOIN geen verplichting tot toetsing of kennisgeving met zich.
JOIN stelt het Bedrijf uiterlijk 48 uur nadat JOIN daarvan kennis heeft gekregen in kennis van iedere inbreuk in verband met persoonsgegevens die door JOIN worden verwerkt (een „Inbreuk in verband met Persoonsgegevens”). Die kennisgeving bevat ten minste:
Indien de toegang tot de persoonsgegevens die het Bedrijf ter verwerking aan JOIN heeft overgedragen in gevaar komt door maatregelen van derden (bijv. maatregelen van een insolventiefunctionaris, inbeslagname door de belastingautoriteiten enz.), is JOIN verplicht het Bedrijf hierover te informeren.
JOIN verstrekt uitsluitend na voorafgaande afstemming met het Bedrijf informatie aan een partij die daarom verzoekt, tenzij JOIN op grond van overheidsmaatregelen of rechterlijke beslissingen tot het verstrekken van informatie verplicht is.
Indien een Inbreuk in verband met Persoonsgegevens het gevolg is van de compromittering, het verlies of de onbevoegde openbaarmaking van de eigen inloggegevens, systemen of het eigen personeel van het Bedrijf, handelt JOIN strikt als verwerker en beperken zijn verplichtingen zich tot het informeren van het Bedrijf overeenkomstig deze verwerkersovereenkomst. JOIN is niet verplicht namens het Bedrijf kennisgevingen te doen. JOIN kan, zelfstandig of op verzoek van het Bedrijf, besluiten betrokkenen te informeren over het bestaan van een inbreuk, zodat die betrokkenen de noodzakelijke maatregelen kunnen nemen om risico’s en verdere onbevoegde toegang tot de infrastructuur van JOIN te beperken.
Opstellen van een verwerkingsregister. JOIN ondersteunt het Bedrijf op verzoek bij het opstellen van een overzicht van de verwerkingsactiviteiten binnen het toepassingsgebied van deze verwerkersovereenkomst en van de gegevensverwerking die plaatsvindt, en verstrekt de noodzakelijke informatie op passende wijze.
JOIN houdt tevens een eigen register bij van alle categorieën verwerkingsactiviteiten die namens het Bedrijf worden uitgevoerd, overeenkomstig de bepalingen van de geldende wetgeving inzake gegevensbescherming.
Meldings- en samenwerkingsverplichtingen. JOIN ondersteunt het Bedrijf op verzoek bij:
Plaats van gegevensverwerking. Tenzij partijen anders overeenkomen, vinden de verwerking en het gebruik van de gegevens door JOIN plaats in Zwitserland, de Europese Unie of een andere staat die partij is bij de Overeenkomst betreffende de Europese Economische Ruimte. Verplaatsing van de gegevensverwerkingsactiviteiten van JOIN naar een derde land is uitsluitend toegestaan indien de bijzondere vereisten van hoofdstuk V AVG of afdeling 2 FADP in acht worden genomen. Het Bedrijf stemt ermee in dat wanneer JOIN overeenkomstig deze overeenkomst een subverwerker inschakelt voor het uitvoeren van specifieke verwerkingsactiviteiten (namens het Bedrijf) in een derde land en die verwerkingsactiviteiten een doorgifte van persoonsgegevens in de zin van de AVG of de FADP inhouden, naargelang van toepassing, JOIN en de subverwerker gebruik kunnen maken van de standaardcontractbepalingen die de Commissie op grond van artikel 46, lid 2, AVG heeft vastgesteld om te voldoen aan de vereisten van hoofdstuk V AVG, mits aan de voorwaarden voor het gebruik van die bepalingen is voldaan en mits uit een interne beoordeling is gebleken dat die doorgifte het beschermingsniveau van de AVG en de FADP haalt.
Verwijdering van persoonsgegevens na beëindiging van de overeenkomst. Na beëindiging van de dienstverleningsovereenkomst is JOIN verplicht alle namens het Bedrijf verwerkte persoonsgegevens te verwijderen, het Bedrijf te bevestigen dat dit is gebeurd en bestaande kopieën te verwijderen, tenzij het recht van de Unie, van een lidstaat of van Zwitserland de bewaring van de persoonsgegevens vereist. Deze verwijderplicht geldt niet voor persoonsgegevens die JOIN als verwerkingsverantwoordelijke verwerkt in het kader van de diensten die het via het Platform aanbiedt.
Artikel 09
Artikel 10
JOIN is gerechtigd subverwerkers met gegevensverwerking te belasten overeenkomstig de volgende bepalingen:
Artikel 11
Artikel 12
Artikel 13
Artikel 14
Tim Ruffner, CEO and Founder JOIN Solutions
15 september 2026
Bijlage 1
JOIN implementeert en onderhoudt de volgende technische en organisatorische maatregelen.
JOIN implementeert en onderhoudt technische en organisatorische maatregelen die zijn bedoeld om persoonsgegevens die in verband met de Diensten worden verwerkt te beschermen tegen onopzettelijke of onrechtmatige vernietiging, verlies, wijziging, onbevoegde openbaarmaking, onbevoegde toegang en andere onrechtmatige of onbevoegde vormen van verwerking.
Deze maatregelen worden risicogebaseerd geïmplementeerd, met inachtneming van de aard, de omvang, de context en de doeleinden van de verwerking, alsmede de risico’s voor de rechten en vrijheden van natuurlijke personen.
JOIN toetst en werkt zijn technische en organisatorische maatregelen bij waar passend, om een op het risico afgestemd beveiligingsniveau te handhaven en om wijzigingen in wettelijke vereisten, in de Diensten en in de stand van de techniek te verwerken. Deze maatregelen zijn bedoeld ter ondersteuning van het kader voor informatiebeveiligingsbeheer van JOIN en van de toepasselijke verplichtingen inzake gegevensbescherming.
JOIN onderhoudt een kader voor informatiebeveiligingsbeheer met gedocumenteerd beleid, toegewezen verantwoordelijkheden, processen voor risicobeoordeling en risicobehandeling, en periodieke toetsing van relevante beveiligings- en privacyrisico’s.
JOIN onderhoudt gedocumenteerde procedures en beheersmaatregelen voor gebieden zoals toegangsbeheer, incidentrespons, veilige ontwikkeling, kwetsbaarhedenbeheer, bedrijfscontinuïteit, toezicht op leveranciers en gegevensbescherming.
Personeel met verantwoordelijkheden die relevant zijn voor persoonsgegevens van klanten is gebonden aan geheimhoudingsverplichtingen en krijgt training in beveiliging en gegevensbescherming die past bij zijn rol.
JOIN past bij de rol passende processen toe voor indiensttreding, rolwijziging en uitdiensttreding voor personeel dat mogelijk toegang heeft tot systemen of persoonsgegevens die in het kader van de Diensten worden verwerkt.
Toegang wordt verleend op basis van zakelijke noodzaak en het beginsel van minimale rechten, en personeel is verplicht de interne beveiligings- en geheimhoudingsvereisten van JOIN na te leven.
JOIN neemt redelijke maatregelen om te waarborgen dat bevoegd personeel zijn verantwoordelijkheden begrijpt ten aanzien van vertrouwelijke informatie, gegevensbescherming en aanvaardbaar gebruik van systemen.
JOIN maakt voor de verwerking en opslag van persoonsgegevens van klanten hoofdzakelijk gebruik van in de cloud gehoste systemen en infrastructuur. De fysieke en omgevingsbeveiliging van de onderliggende hostinginfrastructuur wordt beheerd door de betreffende cloudinfrastructuuraanbieder, op grond van diens eigen beveiligingsprogramma en contractuele verplichtingen.
JOIN past proportionele maatregelen toe voor fysieke beveiliging en bescherming van apparatuur in kantoor- en thuiswerkomgevingen die voor zijn bedrijfsvoering relevant zijn.
Deze bijlage beschrijft geen infrastructuurspecifieke beheersmaatregelen die uitsluitend door externe cloudaanbieders worden uitgevoerd, tenzij die beheersmaatregelen deel uitmaken van de door de aanbieder beheerde omgeving die de Diensten ondersteunt.
Toegang tot systemen en tot persoonsgegevens van klanten is beperkt tot bevoegde personen met een gerechtvaardigde zakelijke noodzaak. JOIN gebruikt processen voor toegangsbeheer die zijn bedoeld om te waarborgen dat toegangsrechten op beheerste wijze worden toegekend, gewijzigd en ingetrokken.
JOIN gebruikt waar passend unieke gebruikersidentiteiten, beperkt geprivilegieerde toegang tot bevoegd personeel en past sterke authenticatiemaatregelen toe, waaronder meervoudige authenticatie voor kritieke systemen waar dit technisch wordt ondersteund en passend is.
JOIN onderhoudt processen voor het beheer van inloggegevens, toegangsbeoordelingen, rolgebaseerde rechten en het tijdig intrekken van toegang na een rolwijziging of uitdiensttreding.
De diensten van JOIN zijn zo ingericht dat gegevens van een klant logisch worden gescheiden van de gegevens van andere klanten en dat gebruikers uitsluitend toegang hebben tot de gegevens en functies waarvoor zij bevoegd zijn.
JOIN houdt productie- en niet-productieomgevingen gescheiden waar dit om operationele en beveiligingsredenen passend is.
Voor zover persoonsgegevens worden verwerkt in verband met test-, ondersteunings-, probleemoplossings- of onderhoudswerkzaamheden, blijft die verwerking beperkt tot wat noodzakelijk is en is zij onderworpen aan passende toegangsbeperkingen en waarborgen.
JOIN past versleuteling tijdens verzending toe op persoonsgegevens die via openbare netwerken worden overgedragen, met gebruikmaking van veilige communicatieprotocollen conform de normen in de sector.
JOIN past versleuteling in rust toe op door JOIN beheerde productiesystemen die worden gebruikt voor de duurzame opslag van persoonsgegevens van klanten. Voor zover persoonsgegevens van klanten via diensten van derden worden verwerkt of opgeslagen, baseert JOIN zich op de toepasselijke beveiligingsmaatregelen en contractuele waarborgen van de betreffende aanbieder.
Cryptografische sleutels, geheimen, authenticatiegegevens en daarmee samenhangende gevoelige configuratiegegevens worden beheerd via beheerste processen die zijn bedoeld om onbevoegde toegang en openbaarmaking te beperken.
JOIN onderhoudt processen voor ontwikkeling en wijzigingsbeheer die zijn bedoeld om beveiligingsrisico’s te verkleinen gedurende het ontwerp, de ontwikkeling, het testen, de uitrol en de werking van de Diensten.
Wijzigingen in productiesystemen zijn onderworpen aan passende procedures voor beoordeling, testen en goedkeuring, in verhouding tot de aard en het risico van de wijziging. JOIN houdt daarnaast ontwikkel-, test- en productiewerkzaamheden gescheiden waar dit passend is.
Beveiligingsoverwegingen zijn onderdeel van de levenscyclus van de software, waaronder het verhelpen van kwetsbaarheden, het beheer van afhankelijkheden, de behandeling van gebreken en de beheerste uitrol van wijzigingen.
JOIN onderhoudt processen om kwetsbaarheden die systemen binnen zijn beheer raken te identificeren, beoordelen, prioriteren en verhelpen. Beveiligingsupdates en patches worden toegepast op basis van risico, ernst en operationele vereisten.
JOIN past maatregelen voor endpointbeveiliging en apparaatbeheer toe die passend zijn voor door het bedrijf beheerde endpoints die in verband met de Diensten worden gebruikt.
Voordat JOIN relevante leveranciers of subverwerkers inschakelt die persoonsgegevens van klanten kunnen verwerken, voert JOIN een passend due diligence-onderzoek uit en verlangt het contractuele waarborgen die passen bij de geleverde diensten en de toepasselijke wettelijke vereisten. JOIN beheert subverwerkers overeenkomstig de toepasselijke verwerkersovereenkomst.
JOIN onderhoudt logging- en monitoringmaatregelen voor relevante systemen ter ondersteuning van beveiligingsmonitoring, de werking van de dienst, probleemoplossing en het onderzoeken van en reageren op incidenten.
Toegang tot deze logbestanden is beperkt tot bevoegd personeel en de bewaartermijnen worden bepaald op basis van operationele, beveiligings-, wettelijke en contractuele vereisten. JOIN onderhoudt een proces voor incidentbeheer dat de identificatie, beoordeling, escalatie, beheersing, het verhelpen en de nazorg van beveiligings- en operationele incidenten die relevant zijn voor de Diensten omvat.
In geval van een inbreuk in verband met persoonsgegevens stelt JOIN de betreffende klant in kennis overeenkomstig deze verwerkersovereenkomst en verleent JOIN redelijke medewerking en relevante beschikbare informatie ter ondersteuning van het onderzoek, de beperking van gevolgen en de naleving van toepasselijke meldingsverplichtingen.
JOIN onderhoudt maatregelen die zijn bedoeld om de beschikbaarheid, veerkracht en herstelbaarheid van de Diensten te ondersteunen, waaronder maatregelen voor back-up, herstel, monitoring van de dienst en operationele continuïteit die passend zijn voor de Diensten en de onderliggende infrastructuur.
Voorzieningen voor back-up en herstel worden periodiek getest of op andere wijze gevalideerd overeenkomstig de operationele vereisten, en JOIN onderhoudt processen voor bedrijfscontinuïteit en herstel die zijn bedoeld om herstel na wezenlijke operationele of beveiligingsincidenten te ondersteunen.
Na beëindiging van de betreffende contractuele relatie verwijdert JOIN persoonsgegevens van klanten overeenkomstig de toepasselijke overeenkomst en de gedocumenteerde instructies van de klant, behalve waar bewaring op grond van toepasselijk recht is vereist. Verwijderprocessen zijn zo ingericht dat persoonsgegevens uit actieve systemen worden verwijderd en dat restgegevens in back-ups worden beheerd overeenkomstig de toepasselijke bewaar- en verwijderprocessen.
Bijlage 2
E-mailbezorgdienst (Amazon SES) die wordt gebruikt voor het verzenden van product- en transactionele e-mails, ook namens het Bedrijf als onderdeel van de Diensten.
Platform voor productanalyse dat wordt gebruikt om gebruikers- en gebruiksgedrag op het JOIN-platform te analyseren; verwerkt persoonsgegevens die in eigenschappen van gebeurtenissen zijn opgenomen.
Web application firewall (WAF), CDN en DDoS-bescherming voor diensten van JOIN.
Dienst voor agendasynchronisatie en het plannen van sollicitatiegesprekken; verwerkt namens het Bedrijf planningsgegevens, waaronder de naam en het e-mailadres van de kandidaat die in de gegevens van het gesprek zijn opgenomen.
Platform voor het automatiseren van berichtgeving dat wordt gebruikt om e-mails over producten, levenscyclus en sollicitaties te versturen, waaronder e-mails met persoonsgegevens van kandidaten die in verband met een vacature van een klant worden verzonden.
Platform voor klantcommunicatie dat wordt gebruikt voor het beheer van gedeelde inboxen, interacties met klantenondersteuning en e-mailworkflows.
Hosting en opslag voor het JOIN-platform, met inbegrip van virtuele machines (Compute Engine), beheerde databases (Cloud SQL), objectopslag (Cloud Storage), netwerken en back-ups.
E-mailplatform dat wordt gebruikt om product- en transactionele e-mails aan gebruikers en namens het Bedrijf te versturen.
Meeting-botdienst die in de functie Interview Mode wordt gebruikt om sollicitatiegesprekken op te nemen en te transcriberen; verwerkt namens het Bedrijf persoonsgegevens van kandidaten die in de opnames en transcripties van de gesprekken zijn opgenomen.
Interne applicaties die medewerkers van JOIN gebruiken om platformgegevens te benaderen en te beheren, waaronder sollicitatiegegevens van kandidaten en gegevens van recruiters/bedrijven, voor operationele en ondersteuningsdoeleinden.
Klantdataplatform dat wordt gebruikt om gebeurtenisgegevens over product en gebruik te verzamelen en door te sturen naar andere tools, waaronder persoonsgegevens van kandidaten die namens het Bedrijf worden verwerkt.
Foutmonitoring en prestatiemeting voor de JOIN-applicatie. Kan technische gegevens in logbestanden verwerken.
Vragen over deze overeenkomst, onze subverwerkers of een verzoek van een betrokkene? Neem contact op met ons juridische team via [email protected] of via join.com/contact.