Amazon Web Services EMEA SARL
L-1855 Luxembourg
E-mailbezorgdienst (Amazon SES) die wordt gebruikt voor het verzenden van product- en transactionele e-mails, ook namens de Verwerkingsverantwoordelijke als onderdeel van de diensten.
Hoe Join persoonsgegevens namens jou verwerkt. Jouw rol als verwerkingsverantwoordelijke, onze rol als verwerker en onze schriftelijke verplichtingen.
Versie 2.0
Bijgewerkt 24 april 2026
Preambule
JOIN heeft zich ten doel gesteld werkzoekenden en bedrijven wereldwijd met elkaar te verbinden. Bedrijven kunnen het JOIN-platform op https://join.com/ (hierna: het „Platform”) gebruiken om vacatures te publiceren en ontvangen sollicitaties op één centrale plek te beheren. Onze diensten zijn erop gericht het recruitmentproces voor bedrijven en werknemers eenvoudiger te maken, in het bijzonder wat betreft het toewijzen van geschikte kandidaten en het vereenvoudigen van de sollicitatieprocedure.
Het Bedrijf kan vacatures publiceren en de daarmee samenhangende sollicitatieprocedures op het Platform beheren met behulp van een webgebaseerde beheertool („Sollicitatiebeheertool”). In deze context verwerkt JOIN als verwerker voor het Bedrijf als verwerkingsverantwoordelijke persoonsgegevens die het Bedrijf voor de betreffende sollicitatieprocedure genereert, zoals gedefinieerd in de geldende wetgeving inzake gegevensbescherming. Het Bedrijf beoogt kandidaten voor dergelijke vacatures te werven en gebruikt daarvoor het Platform van JOIN.
Voor andere diensten van JOIN, zoals het toewijzen van geschikte kandidaten of aanbiedingen voor kandidaten, verwerkt JOIN persoonsgegevens als verwerkingsverantwoordelijke zoals gedefinieerd in de geldende wetgeving inzake gegevensbescherming. Raadpleeg voor meer informatie de privacyverklaring van JOIN.
Deze verwerkersovereenkomst dient om partijen te beschermen tegen oneigenlijk gebruik van de persoonsgegevens die in de Sollicitatiebeheertool worden verwerkt, om gegevensbescherming door JOIN te waarborgen met betrekking tot persoonsgegevens die het Bedrijf aan JOIN bekend heeft gemaakt en om te voldoen aan de wettelijke vereisten indien de zakelijke relatie tussen het Bedrijf en JOIN als gegevensverwerking wordt aangemerkt. Deze verwerkersovereenkomst maakt deel uit van iedere dienstverleningsovereenkomst tussen partijen, tenzij in een na het sluiten van deze verwerkersovereenkomst te sluiten overeenkomst uitdrukkelijk anders is overeengekomen. Dit document, met inbegrip van alle bijlagen, bepaalt tevens de verplichtingen van partijen inzake gegevensbescherming uit hoofde van de onderliggende dienstverleningsovereenkomst als volgt:
Artikel 01
De volgende bepalingen zijn uitsluitend van toepassing op diensten van JOIN die in het kader van de dienstverleningsovereenkomst als gegevensverwerking kwalificeren, in het bijzonder de Sollicitatiebeheertool, en alle daarmee samenhangende diensten die JOIN aan het Bedrijf verleent.
Waar in deze overeenkomst de term „gegevensverwerking” of „verwerking” van gegevens wordt gebruikt, heeft deze doorgaans betrekking op het gebruik van persoonsgegevens. Gegevensverwerking of de verwerking van gegevens betekent elke bewerking of elk geheel van bewerkingen met betrekking tot persoonsgegevens, al dan niet uitgevoerd via geautomatiseerde procedés.
Artikel 02
Op grond van deze verwerkersovereenkomst verwerkt JOIN persoonsgegevens uitsluitend namens en overeenkomstig de instructies van het Bedrijf. Dit omvat in het bijzonder de verwerkingsdiensten die JOIN overeenkomstig de dienstverleningsovereenkomst via de Sollicitatiebeheertool aan het Bedrijf verleent. In deze dienstverleningsovereenkomst en in artikel 4 hebben partijen de bijzonderheden overeenkomstig artikel 28, leden 3 en 4, van de Algemene verordening gegevensbescherming van de EU („AVG”) en artikel 9 van de Zwitserse federale wet inzake gegevensbescherming („FADP”) vastgelegd, in het bijzonder het onderwerp en de duur van de gegevensverwerking, alsmede de uitvoering, aard en het doel van de voorgenomen gegevensverwerking, het soort gegevens en de betrokkenen.
De gegevensverwerking door JOIN namens het Bedrijf vindt plaats overeenkomstig artikel 28 AVG en artikel 9 FADP, voor elk van deze wetten uitsluitend indien en voor zover deze op de betreffende verwerkingsactiviteit van toepassing zijn. 9. Het Bedrijf blijft steeds de voor de gegevensverwerking verantwoordelijke entiteit.
Artikel 03
De bepalingen van deze verwerkersovereenkomst maken integraal deel uit van de dienstverleningsovereenkomst tussen partijen en hebben voorrang boven de overige contractuele afspraken tussen partijen met betrekking tot gegevensbescherming, in het bijzonder boven andere overeenkomsten die bepalingen bevatten die ten nadele van het Bedrijf afwijken van deze verwerkersovereenkomst. Artikel 1.1 blijft onverlet.
De bepalingen van deze verwerkersovereenkomst zijn niet van toepassing op de verwerking van persoonsgegevens die JOIN als verwerkingsverantwoordelijke in het kader van de dienstverleningsovereenkomst aan het Bedrijf of een andere individuele gebruiker verstrekt.
Artikel 04
Partijen komen hierbij overeen dat het doel van de gegevensverwerking de uitvoering van de contractuele doeleinden volgens de dienstverleningsovereenkomst is, in het bijzonder de uitvoering en het beheer van specifieke sollicitatieprocedures waartoe het Bedrijf via de Sollicitatiebeheertool op het JOIN-platform toegang heeft. De omvang en aard van het verzamelen, verwerken en/of gebruiken van persoonsgegevens worden bepaald door de bepalingen van de dienstverleningsovereenkomst en door de diensten die het Bedrijf daadwerkelijk gebruikt.
Artikel 05
De betrokkenen van wie persoonsgegevens in het kader van de dienstverleningsovereenkomst worden behandeld, omvatten:
kandidaten voor functies die het Bedrijf via het Platform publiceert; en
Artikel 06
De volgende soorten gegevens zijn in het bijzonder betrokken bij de verwerking in opdracht:
persoonsgegevens van de kandidaten (bijv. naam, titel, academische graad, geboortedatum, telefoonnummer, e-mailadres), de door de sollicitanten verstrekte gegevens (sollicitatiegegevens; curriculum vitae, referenties, certificaten enz.), alle informatie over de sollicitatieprocedure die in de Sollicitatiebeheertool wordt vastgelegd, zoals via het Platform verstuurde berichten, informatie over de sollicitatieprocedure en de voortgang van een kandidaat in de sollicitatieprocedure die op ons Platform wordt vastgelegd, of vragen die in het kader van de sollicitatieprocedure worden gesteld en op ons Platform worden vastgelegd,
gegevens die door het gebruik van de Sollicitatiebeheertool worden gegenereerd, zoals metadata; dit omvat informatie over de duur van een sollicitatieprocedure, het aantal kandidaten dat heeft gesolliciteerd en de fase die een kandidaat in de sollicitatieprocedure heeft bereikt,
gegevens die worden gegenereerd door interacties met de Sollicitatiebeheertool, zoals de antwoorden die kandidaten op gestelde vragen geven,
door het Bedrijf zelf vastgelegde gegevens die niet in de Sollicitatiebeheertool zijn verwijderd en berichten waarmee contact met de kandidaten of JOIN wordt gelegd,
persoonsgegevens (bijv. naam, functietitel, e-mailadres, telefoonnummer, zakelijk adres) en toegangsgegevens (bijv. gebruikersnaam en wachtwoord) van werknemers van het Bedrijf.
Als deze gegevens in het kader van andere diensten van JOIN worden verwerkt, zoals het toewijzen van geschikte kandidaten of diensten voor kandidaten, valt dit niet binnen het toepassingsgebied van deze verwerkersovereenkomst. In die gevallen verwerkt JOIN deze gegevens als verwerkingsverantwoordelijke zoals gedefinieerd in de geldende wetgeving inzake gegevensbescherming. Er wordt verwezen naar de privacyverklaring van JOIN.
Artikel 07
Het Bedrijf is als enige verantwoordelijk voor de beoordeling van de toelaatbaarheid van de gegevensverwerking die JOIN namens het Bedrijf uitvoert en voor de waarborging van de rechten van betrokkenen. Het Bedrijf is in het bijzonder, maar niet uitsluitend, verantwoordelijk voor (1) het nakomen van de informatieverplichtingen inzake gegevensbescherming jegens de kandidaten, (2) het verkrijgen van de noodzakelijke toestemming van de kandidaten voor de verwerking van de gegevens door het Bedrijf of JOIN, indien dit op grond van de geldende wetgeving inzake gegevensbescherming absoluut noodzakelijk is, en (3) de naleving van de verwijdertermijnen die op de betreffende sollicitatieprocedure van toepassing zijn.
Het Bedrijf is als verwerkingsverantwoordelijke te allen tijde gerechtigd instructies te geven over de aard, omvang en procedure van de gegevensverwerking die namens de klant wordt uitgevoerd. Mondelinge instructies moeten door het Bedrijf schriftelijk (waaronder per e-mail) worden bevestigd. JOIN bevestigt de ontvangst en uitvoering van dergelijke instructies onverwijld en informeert het Bedrijf indien een instructie naar zijn oordeel inbreuk maakt op de toepasselijke wetgeving inzake gegevensbescherming.
Indien het Bedrijf dit noodzakelijk acht, kunnen personen worden aangewezen die bevoegd zijn instructies te geven. De informatie moet door het Bedrijf schriftelijk worden verstrekt. Indien de personen die bij het Bedrijf bevoegd zijn instructies te geven wijzigen, informeert het Bedrijf JOIN tijdig hierover en vermeldt het telkens de nieuwe persoon of personen.
Het Bedrijf informeert JOIN indien fouten of onregelmatigheden worden vastgesteld in verband met de verwerking van persoonsgegevens door JOIN.
Het Bedrijf is gerechtigd de naleving van de technische en organisatorische maatregelen voor gegevensbeveiliging die JOIN overeenkomstig artikel 9 heeft genomen, vóór de aanvang van de gegevensverwerking en vervolgens met regelmatige tussenpozen, maar niet vaker dan eenmaal per jaar, te controleren, na een tijdige voorafgaande kennisgeving van ten minste 30 dagen, tijdens de normale kantooruren en met inachtneming van de belangen van JOIN. Het Bedrijf kan deze controle ook door een derde laten uitvoeren, mits die vooraf een geheimhoudingsovereenkomst heeft gesloten. Het Bedrijf is verplicht de vergoeding te betalen aan de personen die met de uitvoering van deze maatregelen zijn belast.
Het Bedrijf is verplicht JOIN te informeren over incidenten inzake gegevensbescherming of andere schendingen van de geldende wetgeving inzake gegevensbescherming die de verwerkingsactiviteiten van JOIN raken.
Het Bedrijf informeert JOIN onverwijld indien het kennis krijgt van specifieke maatregelen van de toezichthoudende autoriteiten die het Bedrijf raken, in het bijzonder onderzoeksmaatregelen van de autoriteiten, voor zover dit de gegevensverwerking voor het Bedrijf raakt en het Bedrijf niet tot geheimhouding verplicht is.
Artikel 08
Gegevensverwerking. JOIN is verplicht persoonsgegevens op grond van deze verwerkersovereenkomst uitsluitend te verwerken overeenkomstig deze overeenkomst en/of de onderliggende dienstverleningsovereenkomst en de instructies van het Bedrijf.
Rechten van de betrokkene. JOIN ondersteunt het Bedrijf voor zover mogelijk bij de naleving van de rechten van betrokkenen, in het bijzonder met betrekking tot rectificatie, beperking van de verwerking en verwijdering, kennisgeving en informatieverstrekking.
JOIN rectificeert of verwijdert op instructie van het Bedrijf de namens het Bedrijf verwerkte persoonsgegevens of beperkt de verwerking ervan. Deze verplichting is niet van toepassing op persoonsgegevens die JOIN als verwerkingsverantwoordelijke verwerkt in het kader van de diensten die het via het Platform aanbiedt.
Indien een betrokkene zich rechtstreeks tot JOIN wendt met een verzoek om rectificatie, verwijdering of beperking van de verwerking van diens persoonsgegevens, stuurt JOIN dit verzoek onmiddellijk na ontvangst door aan het Bedrijf. Het Bedrijf blijft verantwoordelijk voor de uitvoering van de verzoeken.
Interne controleverplichtingen. JOIN voert passende controlemaatregelen uit, bijv. interne audits, een gegevensbeschermingsconcept enz., om te waarborgen dat de persoonsgegevens die op grond van deze verwerkersovereenkomst worden verwerkt, overeenkomstig deze overeenkomst en de bijbehorende instructies worden verwerkt.
Informatieplicht. JOIN informeert het Bedrijf als verwerker indien een instructie volgens zijn eigen beoordeling in strijd is met wettelijke voorschriften. JOIN is dan gerechtigd de uitvoering van de betreffende instructie op te schorten totdat het Bedrijf deze heeft gewijzigd. Hierdoor ontstaat geen verplichting voor JOIN tot controle of kennisgeving.
JOIN stelt het Bedrijf uiterlijk 48 uur nadat het hiervan kennis heeft gekregen in kennis van iedere schending van voorschriften inzake gegevensbescherming, van de bepalingen in de dienstverleningsovereenkomst en deze overeenkomst en/of van de gegeven instructies, die zich voordoet bij de verwerking van gegevens door JOIN, personen die bij JOIN werkzaam zijn of andere derden die met de verwerking zijn belast, indien hierdoor de geldende meldingsverplichtingen inzake gegevensbescherming worden geactiveerd. Deze kennisgeving omvat ten minste:
een beschrijving van de aard van de schending (met, waar mogelijk, de categorieën en het geschatte aantal betrokkenen en gegevensrecords);
de genomen of voorgestelde maatregelen om de schending aan te pakken en mogelijke nadelige gevolgen te beperken.
Indien de toegang tot de persoonsgegevens die het Bedrijf voor gegevensverwerking aan JOIN heeft verstrekt in gevaar komt door maatregelen van derden (bijv. maatregelen van een curator, beslaglegging door belastingautoriteiten enz.), is JOIN verplicht het Bedrijf hiervan in kennis te stellen. JOIN verstrekt uitsluitend informatie aan een partij die om informatie verzoekt na voorafgaande overeenstemming met het Bedrijf, tenzij JOIN op grond van overheidsmaatregelen of rechterlijke beslissingen verplicht is informatie te verstrekken.
Opstellen van een verwerkingsregister. JOIN ondersteunt het Bedrijf op verzoek bij het opstellen van een overzicht van verwerkingsactiviteiten in het kader van de verwerkersovereenkomst en de plaatsvindende gegevensverwerking, en verstrekt de benodigde informatie op passende wijze. JOIN houdt tevens een eigen register bij van alle categorieën verwerkingsactiviteiten die het namens het Bedrijf uitvoert overeenkomstig de bepalingen van de geldende wetgeving inzake gegevensbescherming.
Meldings- en samenwerkingsverplichtingen. JOIN ondersteunt het Bedrijf op verzoek bij:
de verplichting om gegevensbeschermingseffectbeoordelingen uit te voeren;
de verplichtingen om inbreuken in verband met persoonsgegevens te melden en mee te delen;
Plaats van gegevensverwerking. Tenzij partijen anders overeenkomen, vindt de verwerking en het gebruik van de gegevens door JOIN plaats in Zwitserland, de Europese Unie of een andere verdragsluitende staat bij de Overeenkomst betreffende de Europese Economische Ruimte. Verplaatsing van de gegevensverwerkingsactiviteiten van JOIN naar een derde land is uitsluitend toegestaan indien de bijzondere vereisten van hoofdstuk V AVG of afdeling 2 FADP in acht worden genomen. Het Bedrijf machtigt JOIN hierbij om overeenkomstig deze overeenkomst een subverwerker in een derde land in te schakelen voor het uitvoeren van specifieke verwerkingsactiviteiten (namens het Bedrijf) en, indien die verwerkingsactiviteiten een doorgifte van persoonsgegevens in de zin van de AVG of de FADP, naargelang van toepassing, omvatten, mogen JOIN en de subverwerker standaardcontractbepalingen gebruiken die de Commissie op grond van artikel 46, lid 2, AVG heeft vastgesteld om aan de vereisten van hoofdstuk V AVG te voldoen, mits aan de voorwaarden voor het gebruik van die bepalingen is voldaan en een interne beoordeling heeft geconcludeerd dat die doorgifte voldoet aan het beschermingsniveau van de AVG en de FADP.
Verwijdering van persoonsgegevens na beëindiging van de overeenkomst.
Na beëindiging van de dienstverleningsovereenkomst is JOIN op verzoek van het Bedrijf verplicht alle persoonsgegevens, documenten en verwerkings- en gebruiksresultaten die onder deze verwerkersovereenkomst vallen en verband houden met de contractuele relatie aan het Bedrijf over te dragen en, met inachtneming van de richtlijnen voor gegevensbescherming en gegevensbeveiliging en overeenkomstig de instructies van het Bedrijf, te verwijderen wat JOIN niet contractueel of wettelijk mag of moet blijven verwerken. Deze verwijderverplichting is niet van toepassing op persoonsgegevens die JOIN als verwerkingsverantwoordelijke verwerkt in het kader van de diensten die het via het Platform aanbiedt.
Artikel 09
JOIN stemt hierbij ermee in dat het Bedrijf, na voorafgaande gezamenlijke overeenstemming, voor zover noodzakelijk zelf of door derden die vooraf een geheimhoudingsovereenkomst hebben gesloten controles mag uitvoeren op de naleving van voorschriften inzake gegevensbescherming en contractuele afspraken, in het bijzonder door het opvragen van informatie en het inspecteren van de opgeslagen gegevens en systemen. De audit-, toegangs- en inspectierechten van het Bedrijf op grond van dit artikel zijn beperkt tot de registers van JOIN (met inbegrip van onder meer registers van verwerkingsactiviteiten met persoonsgegevens en registers van ontvangers van persoonsgegevens) en zijn niet van toepassing op de fysieke bedrijfsruimten van JOIN. Elke audit en elk informatieverzoek is beperkt tot de informatie die noodzakelijk is voor de doeleinden van deze verwerkersovereenkomst en houdt naar behoren rekening met de geheimhoudingsverplichtingen van JOIN en zijn gerechtvaardigde belang bij de bescherming van bedrijfsgeheimen.
JOIN ondersteunt het Bedrijf naar beste vermogen bij de uitvoering van controles en verschaft waar nodig snel en volledig duidelijkheid.
JOIN aanvaardt controlemaatregelen van de toezichthoudende autoriteit voor gegevensbescherming indien daartoe een wettelijke verplichting bestaat. JOIN informeert het Bedrijf overeenkomstig artikel 8.4 na kennisgeving van of kennisname van de uitvoering van de controlemaatregel en van andere verzoeken om informatie of onderzoeken door de toezichthoudende autoriteit voor gegevensbescherming, voor zover de maatregelen of verzoeken betrekking kunnen hebben op de gegevensverwerking die JOIN voor het Bedrijf uitvoert en JOIN niet wettelijk tot geheimhouding verplicht is.
JOIN bevestigt op verzoek schriftelijk dat de in bijlage 1 genoemde technische en organisatorische maatregelen worden nageleefd.
Artikel 10
JOIN is gerechtigd onderaannemers met gegevensverwerking te belasten overeenkomstig de volgende bepalingen:
JOIN selecteert onderaannemers zorgvuldig op basis van hun geschiktheid en betrouwbaarheid en waarborgt dat de betreffende onderaannemer een passend niveau van gegevensbescherming waarborgt. Indien onderaannemers worden ingeschakeld, moet steeds een beschermingsniveau worden gewaarborgd dat vergelijkbaar is met dat van deze overeenkomst.
JOIN is verplicht de contractuele afspraken met de onderaannemers op te stellen overeenkomstig de geldende afspraken in de relatie tussen het Bedrijf en JOIN en ervoor te zorgen dat eventuele aanvullende instructies van het Bedrijf ook op de onderaannemers van toepassing zijn.
JOIN informeert het Bedrijf tijdig, dat wil zeggen uiterlijk 30 dagen vóór de aanvang van de geplande uitbesteding, over iedere voorgenomen wijziging met betrekking tot de betrokkenheid of vervanging van andere verwerkers. Indien het Bedrijf niet binnen twee weken na ontvangst van de informatie bezwaar maakt tegen de uitbesteding, wordt deze geacht te zijn goedgekeurd.
JOIN verstrekt het Bedrijf op verzoek een kopie van de overeenkomst inzake de uitbestede verwerking, mits en voor zover dit niet in strijd is met de belangen van JOIN.
JOIN werkt op het moment van sluiting van de overeenkomst voor de uitvoering daarvan samen met de in bijlage 2 genoemde onderaannemers, met wier inschakeling het Bedrijf uitdrukkelijk instemt.
Artikel 11
JOIN is verplicht bij de verwerking van gegevens voor het Bedrijf geheimhouding en gegevensgeheim te betrachten.
JOIN zet voor de uitvoering van de overeenkomst uitsluitend werknemers of andere hulppersonen in die bij de omgang met de verstrekte persoonsgegevens voldoende tot het gegevensgeheim of tot geheimhouding zijn verplicht en die naar behoren zijn geïnstrueerd over de vereisten inzake gegevensbescherming.
Artikel 12
JOIN voert de in bijlage 1 beschreven technische en organisatorische maatregelen uit.
JOIN waarborgt de in bijlage 1 beschreven contractueel overeengekomen en wettelijk voorgeschreven maatregelen voor gegevensbeveiliging. Gedurende de contractuele relatie neemt JOIN alle noodzakelijke maatregelen om de gegevens en de beveiliging van de verwerking te beschermen, in het bijzonder met inachtneming van de actuele technologische normen, alsmede om mogelijke nadelige gevolgen voor de betrokkenen te beperken. Om steeds een passend beveiligingsniveau voor de gegevensverwerking te kunnen waarborgen, zorgt JOIN ervoor dat de uitgevoerde maatregelen regelmatig worden getoetst en zo nodig worden bijgewerkt. JOIN staat het vrij wijzigingen aan te brengen in de technische en organisatorische maatregelen die het overeengekomen beveiligingsniveau verhogen. JOIN informeert het Bedrijf tijdig over wijzigingen in deze maatregelen.
Artikel 13
JOIN kan deze verwerkersovereenkomst van tijd tot tijd wijzigen. JOIN stelt het Bedrijf daarvan ten minste 30 dagen voordat een dergelijke wijziging op het Bedrijf van toepassing wordt in kennis.
Alle verklaringen van partijen, in het bijzonder kennisgevingen, aankondigingen, verklaringen en overige aan de andere partij te verstrekken informatie, moeten schriftelijk worden gedaan om geldig te zijn. Ter voorkoming van twijfel omvat „schriftelijk” een elektronische handtekening en andere tekstcommunicatie.
Artikel 14
De exclusieve, ook internationale, bevoegde rechter voor alle geschillen die direct of indirect uit deze verwerkersovereenkomst voortvloeien, is de rechter die bevoegd is voor de statutaire zetel van JOIN. De forumkeuze geldt niet indien het geschil betrekking heeft op andere vorderingen dan geldvorderingen of indien op grond van wettelijke bepalingen reeds een exclusief bevoegde rechter voor het geschil is aangewezen.
JOIN is gerechtigd tegen het Bedrijf een rechtsvordering in te stellen bij de voor dat Bedrijf algemeen bevoegde rechter.
Artikel 15
In geval van enige tegenstrijdigheid tussen de bepalingen van deze overeenkomst en de bepalingen van de dienstverleningsovereenkomst hebben de bepalingen van deze overeenkomst voorrang.
Deze overeenkomst wordt beheerst door Zwitsers recht, met uitsluiting van het Verdrag van de Verenigde Naties inzake internationale koopovereenkomsten betreffende roerende zaken en van regels van internationaal privaatrecht. Voor klanten die in de Europese Unie zijn gevestigd, is het recht van de lidstaat waar het Bedrijf zijn statutaire zetel heeft van toepassing.
Bijlage 1
JOIN verklaart de volgende technische en organisatorische maatregelen te hebben getroffen.
Maatregelen die fysiek verhinderen dat onbevoegde personen toegang krijgen tot IT-systemen en gegevensverwerkingssystemen die persoonsgegevens verwerken, alsmede tot vertrouwelijke dossiers en gegevensdragers.
De ruimte voor gegevensverwerking is door een passende bouwkundige inrichting adequaat beveiligd
Er is een toegangscontrolesysteem met chipkaartlezer en transponderslotsysteem ingericht
Verplichting van werknemers tot gegevensgeheim overeenkomstig de BDSG (Duitse wet inzake gegevensbescherming), in het bijzonder § 5, § 43
Toewijzing van gebruikersrechten (waar mogelijk specifiek ingericht voor kritieke diensten)
Maatregelen om te voorkomen dat onbevoegde personen gegevens die door de wetgeving inzake gegevensbescherming worden beschermd, verwerken of gebruiken.
Verplichting van werknemers tot gegevensgeheim overeenkomstig de BDSG (Duitse wet inzake gegevensbescherming), in het bijzonder § 5, § 43
Wachtwoordprocedure, d.w.z. persoonlijke en individuele gebruikersaanmelding bij registratie in het systeem (met inbegrip van speciale tekens, minimumlengte, regelmatige wijziging van wachtwoord)
Er wordt een wachtwoordgenerator voor willekeurige wachtwoorden gebruikt
De overdracht van vertrouwelijke authenticatiegegevens via het netwerk is versleuteld
Toegangswachtwoorden en/of formulierinvoer worden niet opgeslagen op de client of in diens omgeving (bijv. opslag in de browser of op Post-its)
De kring van geautoriseerde personen is beperkt tot het aantal dat operationeel noodzakelijk wordt geacht
Er is een persoon aangewezen die verantwoordelijk is voor het verlenen van toegangsautorisaties
Identiteitskaartlezer, gecontroleerde uitgifte van sleutels, chipkaarten enz.
Er is een beveiligde procedure voor het opheffen van toegangsblokkades, bijv. het opnieuw toewijzen van een gebruikers-ID
Afscherming van gevoelige systemen door gescheiden netwerkgebieden (aangezien geen gevoelige systemen op locatie worden gehost)
Installatie van antivirus- en spywarefilters die regelmatig worden bijgewerkt
Overdracht van gegevens via versleutelde gegevensnetwerken of tunnelverbindingen (VPN — dit is deels het geval bij gevoelige gegevens)
Installatie van antivirus- en spywarefilters die regelmatig worden bijgewerkt (voor de gebruikte apparaten en diensten gebeurt dit deels aan de zijde van de dienst, en anders automatisch aan de zijde van het apparaat)
Maatregelen die waarborgen dat degenen die bevoegd zijn om de gegevensverwerkingsprocedures te gebruiken alleen toegang hebben tot de persoonsgegevens waarop hun toegangsautorisatie ziet, zodat gegevens tijdens verwerking, gebruik en opslag niet zonder autorisatie kunnen worden gelezen, gekopieerd, gewijzigd of verwijderd.
De kring van geautoriseerde personen is beperkt tot het aantal dat operationeel noodzakelijk wordt geacht
Het aantal beheerders is beperkt tot het aantal dat essentieel wordt geacht.
Er is een persoon aangewezen die verantwoordelijk is voor het verlenen van toegangsautorisaties
Elke persoon met toegangsautorisatie heeft uitsluitend toegang tot de gegevens die die persoon specifiek nodig heeft om het lopende proces overeenkomstig diens opdracht te verwerken en die in diens individuele autorisatieprofiel zijn ingericht.
Autorisaties zijn gekoppeld aan een persoonlijke gebruikers-ID en een account.
Registratie van aanmeldpogingen en beëindiging van het aanmeldproces na een bepaald aantal mislukte pogingen (afhankelijk van de vraag of dit in de dienst is opgenomen)
Registratie van toegang en pogingen tot misbruik (afhankelijk van de vraag of dit in de dienst is opgenomen)
Gebruik van papierversnipperaars of dienstverleners (indien mogelijk met een keurmerk voor gegevensbescherming en/of certificering)
Maatregelen die waarborgen dat gegevens die voor verschillende doeleinden worden verzameld afzonderlijk worden verwerkt en van andere gegevens en systemen zodanig worden gescheiden dat deze gegevens niet onbedoeld voor andere doeleinden kunnen worden gebruikt.
Scheiding van test- en productiesystemen: scheiding in ontwikkelserver, stagingserver en productieserver
Afzonderlijke databases en diensten (in de verkoopdatabase wordt bijvoorbeeld alleen de bedrijfs-ID opgeslagen, maar geen andere informatie over het bedrijf (opgeslagen in een andere database). Evenzo worden prestatiegegevens voor een specifiek product per klant van beide voornoemde databases gescheiden.
Maatregelen die de rechtstreekse koppeling van persoonsgegevens aan een specifieke betrokkene tijdens verwerking beperken, zodat identificatie van een specifieke betrokkene uitsluitend mogelijk is met aanvullende informatie. Deze aanvullende informatie moet met passende technische en organisatorische maatregelen afzonderlijk van het pseudoniem worden opgeslagen.
Versleuteling van gevoelige gegevens bij opslag in de database (bijv. Blowfish-versleuteling voor opgeslagen wachtwoorden)
Gebruik van HTTPS op de hele site en bij de overdracht van bijzonder gevoelige informatie
Afzonderlijke databases en diensten (in de verkoopdatabase wordt bijvoorbeeld alleen de bedrijfs-ID opgeslagen, maar geen andere informatie over het bedrijf (opgeslagen in een andere database). Evenzo worden prestatiegegevens voor een specifiek product per klant van beide voornoemde databases gescheiden.
Maatregelen die waarborgen dat persoonsgegevens tijdens elektronische doorgifte of tijdens transport of opslag op gegevensdragers niet zonder autorisatie kunnen worden gelezen, gekopieerd, gewijzigd of verwijderd, alsmede maatregelen waarmee kan worden gecontroleerd en vastgesteld waar persoonsgegevens naartoe moeten worden doorgegeven.
Onbevoegde wijziging of verwijdering van persoonsgegevens wordt voorkomen
Persoonsgegevens worden uitsluitend op instructie van het Bedrijf verwerkt
Overdracht van gegevens via versleutelde gegevensnetwerken of tunnelverbindingen (VPN)
Gegevensoverdracht tussen clients en servers is versleuteld (SSL, SSH of SFTP)
De verbinding met de backendsystemen is beschermd. Gegevens met hoge beschermingseisen zijn versleuteld.
Hardwareonderdelen of documenten worden zodanig vernietigd dat herstel helemaal niet of alleen met onevenredige inspanning mogelijk is (afhankelijk van het document)
Wederzijdse authenticatie met cryptografische methoden (mens-machineauthenticatie) — tweefactorauthenticatie via aanvullende app, ongeacht de functie voor alle kritieke systemen
Maatregelen die waarborgen dat achteraf kan worden gecontroleerd en vastgesteld of en door wie persoonsgegevens in de IT-systemen zijn geraadpleegd, gewijzigd of verwijderd.
Herleidbaarheid van personen die gegevens hebben geraadpleegd, gewijzigd en verwijderd door gebruik van individuele gebruikersnamen (geen gebruikersgroepen)
Toewijzing van rechten om gegevens te raadplegen, te wijzigen en te verwijderen op basis van een autorisatieconcept
Registratie van alle systeemactiviteiten en bewaring van deze logbestanden gedurende ten minste drie jaar
Maatregelen die waarborgen dat persoonsgegevens worden beschermd tegen onopzettelijke vernietiging of verlies.
Er worden regelmatig controles uitgevoerd om vast te stellen of een back-up kan worden hersteld (gegevensherstel)
Elektronicaruimten bevinden zich niet onder sanitaire/waterdragende systemen
Geen serverruimten in het gebouw, alle gegevens en tools draaien via de cloud
Maatregelen die waarborgen dat de beschikbaarheid van en de toegang tot persoonsgegevens in geval van een fysiek of technisch incident snel kan worden hersteld.
Er worden regelmatig controles uitgevoerd om vast te stellen of een back-up kan worden hersteld (gegevensherstel)
Back-ups worden op een beveiligde locatie buiten het bedrijfspand opgeslagen
Maatregelen om de beveiliging van gegevensverwerking regelmatig te beoordelen
Maatregelen ter waarborging van verwerking die conform de wetgeving inzake gegevensbescherming en veilig is.
Maatregelen die waarborgen dat alle functies van het systeem/de systemen beschikbaar zijn en dat optredende storingen worden gemeld.
Maatregelen die waarborgen dat persoonsgegevens die voor verschillende doeleinden zijn verzameld afzonderlijk kunnen worden verwerkt.
Autorisatieconcepten (profielen, rollen enz.) en de documentatie daarvan
De gegevens van verschillende klanten van JOIN worden afhankelijk van de inhoud in afzonderlijke bestanden en afzonderlijke mappen opgeslagen en niet samengevoegd
Isolatie van datasets, systemen (bijv. UAT, staging en productie) en processen
Bijlage 2
De onderstaande derden helpen JOIN bij het leveren van de dienst. Ieder van hen is contractueel gebonden aan een norm voor gegevensbescherming die ten minste gelijkwaardig is aan deze verwerkersovereenkomst.
E-mailbezorgdienst (Amazon SES) die wordt gebruikt voor het verzenden van product- en transactionele e-mails, ook namens de Verwerkingsverantwoordelijke als onderdeel van de diensten.
Web application firewall (WAF), CDN en DDoS-bescherming voor diensten van JOIN.
Platform voor klantcommunicatie dat wordt gebruikt voor het beheer van gedeelde inboxen, interacties met klantenondersteuning en e-mailworkflows.
Foutmonitoring en prestatiemeting voor de JOIN-applicatie. Kan technische gegevens in logbestanden verwerken.
Hosting en opslag voor het JOIN-platform, met inbegrip van virtuele machines (Compute Engine), beheerde databases (Cloud SQL / Firestore), objectopslag (Cloud Storage), netwerken en back-ups.
Suite voor e-mail en productiviteit (Gmail, Drive, Docs, Sheets, Meet, Calendar) die wordt gebruikt voor interne activiteiten en klantcommunicatie.
E-mailplatform dat wordt gebruikt om marketing-, product- en transactionele e-mails aan gebruikers en namens de Verwerkingsverantwoordelijke te versturen.
Tool voor issue tracking en productmanagement, gebruikt voor productontwikkeling, het volgen van bugs en interne workflows.
Pre-employmenttestplatform dat wordt gebruikt om vaardigheden van kandidaten te beoordelen met online tests en evaluaties tijdens het wervingsproces.
Vragen over deze overeenkomst, onze subverwerkers of een verzoek van een betrokkene? Neem contact op met ons juridische team via [email protected] of join.com/contact.