Een ondertekend exemplaar nodig?
Sommige organisaties hebben voor hun administratie een medeondertekende DPA nodig. Gebruik het formulier onderaan deze pagina om er een aan te vragen.
Deze pagina is een vertaling die we voor het gemak aanbieden. Als er een verschil is tussen deze vertaling en de Engelse versie, geldt de officiële Engelse versie.
Deze verwerkersovereenkomst (de "DPA") maakt deel uit van de Algemene Voorwaarden, elk toepasselijk orderformulier, elke offerte of andere overeenkomst die het gebruik van de Diensten regelt (samen de "Overeenkomst") tussen de in de Overeenkomst geïdentificeerde klant ("Verwerkingsverantwoordelijke") en Lettermint B.V., een besloten vennootschap met beperkte aansprakelijkheid naar Nederlands recht, ingeschreven bij de Kamer van Koophandel onder nummer 99337711 en statutair gevestigd aan de Willemsvaart 16 B, 8019 AB Zwolle, Nederland ("Verwerker" of "Lettermint"). Verwerkingsverantwoordelijke en Lettermint zijn ieder afzonderlijk een "Partij" en gezamenlijk de "Partijen".
Deze DPA is automatisch van toepassing wanneer Lettermint Persoonsgegevens van Verwerkingsverantwoordelijke verwerkt in verband met de Diensten. Hebben de Partijen een afzonderlijk ondertekende verwerkersovereenkomst gesloten die dezelfde verwerking dekt, dan gaat die overeenkomst voor zover er sprake is van strijdigheid.
1. Definities
1.1 Toepasselijk gegevensbeschermingsrecht betekent Verordening (EU) 2016/679 (de "AVG"), Verordening (EU) 2018/1725 waar van toepassing, en elk toepasselijk Unierecht of nationaal recht van een EU- of EER-lidstaat met betrekking tot de bescherming van persoonsgegevens.
1.2 Zakelijke Relatiegegevens betekent persoonsgegevens die betrekking hebben op het beheer van de commerciële relatie tussen de Partijen en waarvoor Lettermint het doel van en de middelen voor de verwerking vaststelt. Hieronder kunnen vallen: accountregistratie- en beheerdersgegevens, zakelijke contactgegevens, facturerings- en betalingsinformatie, abonnements- en gebruiksinformatie, gegevens voor beveiliging en fraudepreventie, en supportcorrespondentie. Zakelijke Relatiegegevens omvatten geen persoonsgegevens in supportcorrespondentie of andere gegevens voor zover Lettermint die uitsluitend namens Verwerkingsverantwoordelijke verwerkt om de Diensten te leveren.
1.3 Persoonsgegevens van Verwerkingsverantwoordelijke betekent alle persoonsgegevens die Lettermint onder deze DPA namens Verwerkingsverantwoordelijke verwerkt. Zakelijke Relatiegegevens vallen hier niet onder.
1.4 E-mailgegevens betekent het deel van de Persoonsgegevens van Verwerkingsverantwoordelijke dat is opgenomen in, verbonden is met of wordt gegenereerd door e-mail die via de Diensten wordt verwerkt. Hieronder vallen berichtinhoud, bijlagen, identificatiegegevens van afzenders en ontvangers, headers, routeringsinformatie, bezorg- en interactie-events, suppressiegegevens en bijbehorende technische metadata.
1.5 Inbreuk in verband met persoonsgegevens heeft de betekenis die daaraan wordt gegeven in artikel 4, lid 12, AVG en betekent voor de toepassing van deze DPA een inbreuk in verband met persoonsgegevens die Persoonsgegevens van Verwerkingsverantwoordelijke treft.
1.6 Diensten heeft de betekenis die daaraan in de Overeenkomst wordt gegeven en omvat Lettermints diensten voor transactional, broadcast en inbound e-mail en de bijbehorende platform-, API-, SMTP-, support-, beveiligings- en operationele functionaliteit.
1.7 Subverwerker betekent een derde partij die door Lettermint wordt ingeschakeld om Persoonsgegevens van Verwerkingsverantwoordelijke namens Verwerkingsverantwoordelijke te verwerken.
1.8 De begrippen persoonsgegevens, verwerking, verwerkingsverantwoordelijke, verwerker, betrokkene en toezichthoudende autoriteit hebben de betekenis die daaraan in de AVG wordt gegeven.
1.9 Treedt Verwerkingsverantwoordelijke zelf op als verwerker namens een andere verwerkingsverantwoordelijke, dan omvatten verwijzingen naar Verwerkingsverantwoordelijke in deze DPA ook Verwerkingsverantwoordelijke in die hoedanigheid en treedt Lettermint op als subverwerker. Verwerkingsverantwoordelijke verklaart bevoegd te zijn om Lettermint in te schakelen en de in deze DPA opgenomen instructies te geven.
2. Reikwijdte, rollen en rangorde
2.1 Deze DPA is uitsluitend van toepassing op de verwerking van Persoonsgegevens van Verwerkingsverantwoordelijke door Lettermint in verband met de Diensten.
2.2 Verwerkingsverantwoordelijke bepaalt het doel en de essentiële middelen van de verwerking van Persoonsgegevens van Verwerkingsverantwoordelijke. Lettermint verwerkt Persoonsgegevens van Verwerkingsverantwoordelijke als Verwerker, of als subverwerker waar artikel 1.9 van toepassing is.
2.3 Lettermint verwerkt Zakelijke Relatiegegevens als zelfstandige verwerkingsverantwoordelijke in overeenstemming met haar Privacybeleid. Betaalproviders, waaronder Stripe, kunnen Zakelijke Relatiegegevens verwerken voor facturerings- en betalingsdoeleinden. Zij ontvangen daarvoor geen E-mailgegevens of andere Persoonsgegevens van Verwerkingsverantwoordelijke van Lettermint en zijn geen Subverwerkers onder deze DPA.
2.4 Deze DPA maakt deel uit van de Overeenkomst. Bij strijdigheid tussen deze DPA en een ander deel van de Overeenkomst over de verwerking van Persoonsgegevens van Verwerkingsverantwoordelijke gaat deze DPA voor. Voor onderwerpen die niet specifiek in deze DPA zijn geregeld, waaronder vergoedingen, serviceniveaus, algemene beëindigingsrechten, aansprakelijkheid en geschillenbeslechting, blijft de Overeenkomst van toepassing, steeds met inachtneming van dwingend Toepasselijk gegevensbeschermingsrecht.
2.5 Een aan Lettermint onder de Overeenkomst verleend recht om de Diensten te exploiteren, beveiligen, onderhouden of verbeteren geeft Lettermint geen bevoegdheid om Persoonsgegevens van Verwerkingsverantwoordelijke te gebruiken voor niet-gerelateerde doeleinden, advertenties, niet-gerelateerde profilering of het trainen of finetunen van kunstmatige-intelligentiemodellen. Lettermint mag informatie gebruiken die onomkeerbaar is geanonimiseerd, zodat het geen persoonsgegevens meer zijn.
3. Details en duur van de verwerking
3.1 De verwerking waarop deze DPA betrekking heeft, wordt hieronder beschreven.
| Element | Beschrijving |
|---|---|
| Onderwerp | Het leveren van Lettermints diensten voor transactional, broadcast en inbound e-mail en de bijbehorende platformdiensten. |
| Duur | Voor de duur van de Overeenkomst en daarna uitsluitend totdat Persoonsgegevens van Verwerkingsverantwoordelijke zijn geretourneerd of verwijderd in overeenstemming met artikel 11, tenzij Unierecht of lidstatelijk recht verdere opslag vereist. |
| Aard en verwerkingshandelingen | Het verzamelen, ontvangen, vastleggen, ordenen, structureren, opslaan, hosten, opvragen, raadplegen, verzenden, routeren, in wachtrijen plaatsen, bezorgen, beschikbaar stellen, matchen, analyseren, loggen, monitoren, onderdrukken, beperken, back-uppen, herstellen, exporteren, retourneren en verwijderen van Persoonsgegevens van Verwerkingsverantwoordelijke. |
| Doeleinden | Het leveren van de Diensten; het verzenden, ontvangen, routeren, in wachtrijen plaatsen en bezorgen van e-mail op instructie van Verwerkingsverantwoordelijke; het verwerken van bezorg-, bounce-, klacht-, uitschrijf-, suppressie- en interactie-events; het leveren van operationele rapportages en bezorgrapportages; het authenticeren van verzoeken; het beschermen van accounts, systemen, netwerken en e-mailreputatie; het detecteren, onderzoeken, voorkomen en verhelpen van misbruik, fraude, beveiligingsdreigingen, onrechtmatig gebruik en schendingen van de Overeenkomst; het bieden van support; het waarborgen van veerkracht, back-ups, disaster recovery en bedrijfscontinuïteit; en het retourneren of verwijderen van Persoonsgegevens van Verwerkingsverantwoordelijke. |
| Categorieën van betrokkenen | Klanten, gebruikers, abonnees, leden, contacten, prospects, leveranciers, werknemers, opdrachtnemers en vertegenwoordigers van Verwerkingsverantwoordelijke; afzenders en beoogde ontvangers van e-mail; personen die worden genoemd in e-mailinhoud, bijlagen, supportcases of misbruikmeldingen; en iedere andere persoon van wie Verwerkingsverantwoordelijke persoonsgegevens indient bij of laat verwerken via de Diensten. |
| Categorieën van persoonsgegevens | Namen, e-mailadressen en andere identificatiegegevens van afzenders of ontvangers; contactlijsten, doelgroepkenmerken, abonnementsvoorkeuren, toestemmingsregistraties en suppressiegegevens; onderwerpregels, berichtteksten, templates, bijlagen en inkomende berichtinhoud; berichtheaders, routeringsgegevens, domein- en authenticatiegegevens, berichtidentificaties, tijdstempels en bezorgstatus; interactie- en eventgegevens, waaronder opens, kliks, bounces, klachten, uitschrijvingen en bezorg-events; IP-adressen, apparaatinformatie, browsertype, informatie over e-mailclients, webhookgegevens, API- of SMTP-metadata en beveiligingslogs; beperkte persoonsgegevens in supporttickets of misbruikcases voor zover verwerkt namens Verwerkingsverantwoordelijke; en alle overige persoonsgegevens die Verwerkingsverantwoordelijke ervoor kiest in te dienen bij of te verwerken via de Diensten. |
| Bijzondere categorieën en artikel 10-gegevens | De Diensten vereisen geen bijzondere categorieën van persoonsgegevens of persoonsgegevens betreffende strafrechtelijke veroordelingen en strafbare feiten. Dergelijke gegevens kunnen niettemin aanwezig zijn wanneer Verwerkingsverantwoordelijke ervoor kiest deze op te nemen in e-mail, bijlagen, inkomende inhoud, supportcases of andere Persoonsgegevens van Verwerkingsverantwoordelijke. Waar aanwezig gelden de waarborgen van artikel 6, waaronder versleuteling, toegang op basis van least privilege, geheimhoudingsverplichtingen, toegangslogging en beperkingen op verdere verwerking en verstrekking. |
| Frequentie | Doorlopend, of zoals geïnitieerd en geconfigureerd door Verwerkingsverantwoordelijke tijdens het gebruik van de Diensten. |
| Verwerkingslocaties | Zoals beschreven in artikel 8. |
3.2 Zakelijke Relatiegegevens, waaronder accountbeheerders- en factureringsgegevens die Lettermint als zelfstandige verwerkingsverantwoordelijke verwerkt, vallen niet onder de verwerkingsbeschrijving in artikel 3.1.
4. Verplichtingen van Verwerkingsverantwoordelijke en gedocumenteerde instructies
4.1 Verwerkingsverantwoordelijke zal:
(a) het Toepasselijk gegevensbeschermingsrecht naleven met betrekking tot Persoonsgegevens van Verwerkingsverantwoordelijke;
(b) waarborgen dat er een geldige rechtsgrond bestaat en dat alle noodzakelijke rechten, kennisgevingen, toestemmingen en machtigingen aanwezig zijn voor de verwerking van Persoonsgegevens van Verwerkingsverantwoordelijke en de verstrekking daarvan aan Lettermint;
(c) waarborgen dat haar instructies rechtmatig en gedocumenteerd zijn en in overeenstemming met de Overeenkomst;
(d) bepalen of en hoe wordt gereageerd op verzoeken van betrokkenen en toezichthoudende autoriteiten;
(e) passende maatregelen treffen voor de beveiliging van haar accounts, inloggegevens, integraties, apparaten en configuraties; en
(f) Lettermint de informatie verstrekken die redelijkerwijs nodig is om te voldoen aan deze DPA en het Toepasselijk gegevensbeschermingsrecht.
4.2 De gedocumenteerde instructies van Verwerkingsverantwoordelijke bestaan uit deze DPA, de Overeenkomst, de configuratie en het gebruik van de Diensten door Verwerkingsverantwoordelijke, API- of SMTP-verzoeken, de keuze van ontvangers en bestemmingen, en overige schriftelijke instructies die Lettermint heeft aanvaard.
4.3 Aanvullende instructies moeten schriftelijk worden ingediend, betrekking hebben op de Diensten en technisch en organisatorisch uitvoerbaar zijn. Vereist een aanvullende instructie substantieel werk buiten de gebruikelijke reikwijdte van de Diensten, dan mag Lettermint dat werk behandelen als aanvullende diensten onder de Overeenkomst, mits dit geen van beide Partijen belet het Toepasselijk gegevensbeschermingsrecht na te leven.
4.4 Verwerkingsverantwoordelijke verstrekt geen bijzondere categorieën van persoonsgegevens in de zin van artikel 9 AVG of persoonsgegevens betreffende strafrechtelijke veroordelingen en strafbare feiten in de zin van artikel 10 AVG, tenzij Verwerkingsverantwoordelijke heeft vastgesteld dat de verwerking rechtmatig en noodzakelijk is en met passende waarborgen is omkleed.
4.5 Verwerkingsverantwoordelijke is verantwoordelijk voor de keuze van de beoogde ontvangers en bestemmingen van e-mail en andere verzendingen via de Diensten en voor de beoordeling of een daaruit voortvloeiende verstrekking of internationale doorgifte rechtmatig is.
5. Verplichtingen van Verwerker
5.1 Lettermint verwerkt Persoonsgegevens van Verwerkingsverantwoordelijke uitsluitend op basis van gedocumenteerde instructies van Verwerkingsverantwoordelijke, onder meer met betrekking tot doorgiften van persoonsgegevens, tenzij Unierecht of lidstatelijk recht Lettermint tot verwerking verplicht. In dat geval stelt Lettermint Verwerkingsverantwoordelijke voorafgaand aan de verwerking in kennis van dat wettelijk voorschrift, tenzij die wetgeving deze kennisgeving om gewichtige redenen van algemeen belang verbiedt.
5.2 Lettermint informeert Verwerkingsverantwoordelijke onmiddellijk indien naar haar mening een instructie inbreuk maakt op de AVG, Verordening (EU) 2018/1725 waar van toepassing, of ander toepasselijk Unierechtelijk of lidstatelijk gegevensbeschermingsrecht. Lettermint mag de betreffende instructie opschorten totdat Verwerkingsverantwoordelijke deze bevestigt, wijzigt of intrekt. Volhardt Verwerkingsverantwoordelijke in een instructie die Lettermint redelijkerwijs onrechtmatig acht, dan mag Lettermint de betreffende verwerking of de betreffende Diensten beëindigen in overeenstemming met de Overeenkomst.
5.3 Lettermint waarborgt dat personen die gemachtigd zijn om Persoonsgegevens van Verwerkingsverantwoordelijke te verwerken:
(a) gebonden zijn aan een passende contractuele of wettelijke geheimhoudingsplicht;
(b) uitsluitend toegang krijgen voor zover dat voor hun taken noodzakelijk is; en
(c) passende training ontvangen op het gebied van gegevensbescherming en informatiebeveiliging.
5.4 Lettermint informeert Verwerkingsverantwoordelijke onverwijld indien haar bekend wordt dat door Lettermint verwerkte Persoonsgegevens van Verwerkingsverantwoordelijke wezenlijk onjuist of verouderd zijn, voor zover dit blijkt uit de aard van de Diensten en de informatie waarover Lettermint beschikt.
5.5 Lettermint houdt de registers en documentatie bij die van haar als verwerker worden vereist onder het Toepasselijk gegevensbeschermingsrecht en werkt samen met bevoegde toezichthoudende autoriteiten voor zover wettelijk vereist.
5.6 Lettermint verkoopt geen Persoonsgegevens van Verwerkingsverantwoordelijke en gebruikt deze niet voor advertenties, niet-gerelateerde profilering of enig ander doel dan het leveren, beveiligen, onderhouden en rechtmatig exploiteren van de Diensten in overeenstemming met de gedocumenteerde instructies van Verwerkingsverantwoordelijke.
5.7 Lettermint informeert Verwerkingsverantwoordelijke onverwijld indien Lettermint niet aan deze DPA kan voldoen of de door het Toepasselijk gegevensbeschermingsrecht vereiste waarborgen niet langer kan bieden.
5.8 Ontvangt Lettermint een juridisch bindend verzoek van een overheidsinstantie om toegang tot Persoonsgegevens van Verwerkingsverantwoordelijke, dan zal Lettermint, tenzij wettelijk verboden:
(a) Verwerkingsverantwoordelijke voorafgaand aan de verstrekking informeren;
(b) de rechtmatigheid en reikwijdte van het verzoek beoordelen;
(c) het verzoek aanvechten of om verduidelijking vragen waar Lettermint dit redelijkerwijs passend acht en dit juridisch mogelijk is; en
(d) uitsluitend het wettelijk vereiste minimum aan Persoonsgegevens van Verwerkingsverantwoordelijke verstrekken.
6. Beveiliging van de verwerking
6.1 Rekening houdend met de stand van de techniek, de uitvoeringskosten en de aard, omvang, context en doeleinden van de verwerking, alsook met de qua waarschijnlijkheid en ernst uiteenlopende risico's voor de rechten en vrijheden van natuurlijke personen, treft en onderhoudt Lettermint passende technische en organisatorische maatregelen in overeenstemming met artikel 32 AVG.
6.2 De belangrijkste kenmerken van de door Lettermint voor de Diensten onderhouden maatregelen omvatten:
(a) gedocumenteerde processen voor informatiebeveiligingsgovernance, risicobeheer, toegangsbeheer, incidentrespons, bedrijfscontinuïteit, back-ups, wijzigingsbeheer en leveranciersbeheer, samen met passende personeelstraining en geheimhoudingsverplichtingen;
(b) individuele accounts, rolgebaseerd toegangsbeheer, toegang op basis van least privilege, meerfactorauthenticatie voor geprivilegieerde of administratieve toegang, periodieke toegangsbeoordelingen, tijdige intrekking of aanpassing van toegang, en logische scheiding die is ontworpen om te voorkomen dat klanten toegang krijgen tot elkaars gegevens;
(c) versleuteling van Persoonsgegevens van Verwerkingsverantwoordelijke tijdens transport met TLS 1.2 of hoger waar de communicerende systemen dit ondersteunen, versleuteling van Persoonsgegevens van Verwerkingsverantwoordelijke in rust, en passend beheer van inloggegevens, secrets en encryptiesleutels;
(d) logging en monitoring van relevante administratieve, beveiligings- en systeemevents, detectie van en alertering op beveiligingsevents, en gedocumenteerde incidentresponsprocedures voor triage, indamming, onderzoek, herstel, recovery en communicatie;
(e) processen voor veilige ontwikkeling, codereview, scanning van dependencies en kwetsbaarheden, beveiligingstests, wijzigingsbeheer en risicogebaseerd verhelpen van kwetsbaarheden, alsmede het regelmatig testen, beoordelen en evalueren van de doeltreffendheid van relevante waarborgen;
(f) systemen en procedures ter ondersteuning van de blijvende vertrouwelijkheid, integriteit, beschikbaarheid en veerkracht van de Diensten, waaronder versleutelde back-ups die ten minste dagelijks worden uitgevoerd voor relevante productiesystemen, herstelprocedures, disaster recovery, bedrijfscontinuïteit, monitoring, alertering en periodieke tests;
(g) processen voor dataminimalisatie, gedocumenteerde bewaartermijnen, toegangsbeperking en veilige verwijdering, waaronder beperkingen op het gebruik van Persoonsgegevens van Verwerkingsverantwoordelijke in support-, test-, analyse- en AI-ondersteunde workflows;
(h) due diligence op het gebied van beveiliging en gegevensbescherming, schriftelijke gegevensbeschermings- en geheimhoudingsverplichtingen, en doorlopend toezicht dat in verhouding staat tot het risico van de betreffende leveranciers en Subverwerkers; en
(i) fysieke en omgevingswaarborgen die worden onderhouden door Lettermints infrastructuur- en datacenterproviders binnen de EU of EER, in overeenstemming met artikel 8.
6.3 Door het aangaan van de Overeenkomst keurt Verwerkingsverantwoordelijke de belangrijkste kenmerken van de in dit artikel beschreven maatregelen goed. Op verzoek stelt Lettermint via haar Trust Center nadere informatie beschikbaar aan Verwerkingsverantwoordelijke over de implementatie van die maatregelen en relevant ondersteunend bewijs, waaronder beschikbare certificeringen, onafhankelijke assurance-informatie, beleidssamenvattingen en beveiligingsdocumentatie.
6.4 Toegang tot gedetailleerde of beveiligingsgevoelige informatie kan worden onderworpen aan redelijke vereisten inzake identiteitsverificatie, geheimhouding en toegangsbeheer. Lettermint verleent toegang of verstrekt de gevraagde informatie zonder onnodige vertraging voor zover dit nodig is om Verwerkingsverantwoordelijke in staat te stellen de passendheid van de maatregelen te beoordelen of naleving van artikel 28 AVG aan te tonen. Informatie die via het Trust Center beschikbaar wordt gesteld, ondersteunt Lettermints nalevingsverplichtingen maar vervangt of beperkt de rechten van Verwerkingsverantwoordelijke onder artikel 12 niet.
6.5 Verwerkingsverantwoordelijke verleent voorafgaande algemene goedkeuring aan Lettermint om de implementatie van de in dit artikel beschreven maatregelen van tijd tot tijd aan te passen aan technische ontwikkelingen, wijzigingen in de Diensten, veranderende beveiligingsdreigingen of verbeteringen van Lettermints beveiligingsprogramma, mits die aanpassingen het algehele beschermingsniveau voor Persoonsgegevens van Verwerkingsverantwoordelijke niet wezenlijk verlagen. Een aanpassing die dat algehele beschermingsniveau wezenlijk zou verlagen, wordt behandeld als een wezenlijke wijziging van deze DPA en valt onder artikel 16.
7. Subverwerkers
7.1 Verwerkingsverantwoordelijke verleent Lettermint algemene schriftelijke toestemming om de providers in te schakelen die als Subverwerkers zijn vermeld op de Subverwerkerspagina op de datum waarop deze DPA voor Verwerkingsverantwoordelijke van kracht wordt, maar uitsluitend voor zover elke provider Persoonsgegevens van Verwerkingsverantwoordelijke namens Lettermint verwerkt.
7.2 Lettermint informeert Verwerkingsverantwoordelijke actief en schriftelijk, per e-mail of via een melding in het product, over een voorgenomen toevoeging of vervanging van een Subverwerker, ten minste dertig (30) kalenderdagen voordat de Subverwerker begint met het verwerken van Persoonsgegevens van Verwerkingsverantwoordelijke. De kennisgeving bevat de informatie die Verwerkingsverantwoordelijke redelijkerwijs nodig heeft om de voorgestelde wijziging te beoordelen.
7.3 Verwerkingsverantwoordelijke kan binnen de kennisgevingstermijn van dertig dagen bezwaar maken tegen een voorgenomen toevoeging of vervanging op redelijke gronden die verband houden met de bescherming van Persoonsgegevens van Verwerkingsverantwoordelijke. Lettermint staat de voorgestelde Subverwerker niet toe Persoonsgegevens van Verwerkingsverantwoordelijke te verwerken voordat de kennisgevingstermijn is verstreken. Maakt Verwerkingsverantwoordelijke binnen de kennisgevingstermijn geen bezwaar, dan geldt de voorgestelde wijziging als goedgekeurd.
7.4 Maakt Verwerkingsverantwoordelijke bezwaar in overeenstemming met artikel 7.3, dan werken de Partijen te goeder trouw samen om het bezwaar te adresseren, onder meer door redelijke alternatieve oplossingen te overwegen. Is geen redelijke oplossing beschikbaar, dan mag elke Partij de betreffende Diensten beëindigen met ingang van een moment voordat de voorgestelde Subverwerker begint met het verwerken van Persoonsgegevens van Verwerkingsverantwoordelijke.
7.5 Lettermint sluit met elke Subverwerker een schriftelijke overeenkomst die in essentie dezelfde gegevensbeschermingsverplichtingen oplegt als die welke onder deze DPA op Lettermint rusten, voor zover relevant voor de diensten die de betreffende Subverwerker verricht.
7.6 Lettermint blijft ten opzichte van Verwerkingsverantwoordelijke volledig verantwoordelijk voor de nakoming van de gegevensbeschermingsverplichtingen van elke Subverwerker, zoals vereist door artikel 28, lid 4, AVG.
7.7 Lettermint stelt Verwerkingsverantwoordelijke zonder onnodige vertraging in kennis indien haar bekend wordt dat een Subverwerker wezenlijk tekortschiet in de nakoming van diens toepasselijke gegevensbeschermingsverplichtingen en die tekortkoming Persoonsgegevens van Verwerkingsverantwoordelijke treft.
7.8 Op redelijk verzoek verstrekt Lettermint de informatie die nodig is om de naleving van dit artikel door een Subverwerker aan te tonen. Waar dat voor het aantonen van naleving noodzakelijk is, verstrekt Lettermint relevante uittreksels of een passend geanonimiseerde kopie van de toepasselijke gegevensbeschermingsbepalingen, met inachtneming van de bescherming van vertrouwelijke informatie, bedrijfsgeheimen, beveiligingsinformatie en persoonsgegevens van andere klanten.
7.9 Een derde partij die geen Persoonsgegevens van Verwerkingsverantwoordelijke verwerkt, is geen Subverwerker in de zin van deze DPA, ook niet wanneer die partij de algemene bedrijfsvoering van Lettermint ondersteunt.
7.10 Tenzij anders vermeld in de toepasselijke kennisgeving of op de Subverwerkerspagina, verwerkt elke Subverwerker uitsluitend de Persoonsgegevens van Verwerkingsverantwoordelijke die nodig zijn om de voor die Subverwerker beschreven dienst te verrichten, voor de duur van Lettermints inschakeling van die Subverwerker en gedurende de beperkte periode die nodig is om de gegevens te retourneren of te verwijderen in overeenstemming met de toepasselijke subverwerkingsvoorwaarden.
8. Verwerkingslocaties en internationale doorgiften
8.1 De hosting, opslag en verwerking van E-mailgegevens binnen de infrastructuur van Lettermint en de keten van dienst-Subverwerkers vindt plaats binnen de Europese Unie ("EU"), behoudens de door Verwerkingsverantwoordelijke geïnitieerde verzendingen zoals beschreven in artikel 8.3.
8.2 Overige Persoonsgegevens van Verwerkingsverantwoordelijke die door Lettermint of haar Subverwerkers namens Lettermint worden verwerkt, waaronder beperkte informatie voor support of misbruikafhandeling, worden verwerkt binnen de EU of de Europese Economische Ruimte ("EER"), tenzij artikel 8.4 van toepassing is.
8.3 Op instructie van Verwerkingsverantwoordelijke kunnen e-mail en andere Persoonsgegevens van Verwerkingsverantwoordelijke worden verzonden naar ontvangers, mailsystemen van ontvangers, webhooks, integraties of andere door Verwerkingsverantwoordelijke gekozen of geconfigureerde bestemmingen, ook buiten de EU of EER. Die ontvangende systemen en door Verwerkingsverantwoordelijke gekozen bestemmingen zijn geen Subverwerkers van Lettermint enkel omdat Lettermint in het kader van de Diensten gegevens naar hen verzendt. Verwerkingsverantwoordelijke is verantwoordelijk voor de beoordeling of de verzending rechtmatig is en voor het verstrekken van eventueel vereiste doorgifte-instructies of waarborgen.
8.4 Lettermint zal Persoonsgegevens van Verwerkingsverantwoordelijke niet anderszins doorgeven buiten de EER en geen toegang op afstand tot die gegevens buiten de EER toestaan, tenzij:
(a) Verwerkingsverantwoordelijke de betreffende wijziging heeft goedgekeurd in overeenstemming met artikel 7 of artikel 16;
(b) de doorgifte voldoet aan hoofdstuk V AVG, onder meer door een toepasselijk adequaatheidsbesluit of passende waarborgen op grond van artikel 46 AVG; en
(c) Lettermint alle aanvullende maatregelen implementeert die redelijkerwijs vereist zijn onder het Toepasselijk gegevensbeschermingsrecht, waaronder een transfer impact assessment waar vereist.
8.5 Dit artikel is niet van toepassing op Zakelijke Relatiegegevens, die Lettermint als zelfstandige verwerkingsverantwoordelijke verwerkt in overeenstemming met haar Privacybeleid.
9. Rechten van betrokkenen en overige bijstand
9.1 Ontvangt Lettermint rechtstreeks van een betrokkene een verzoek met betrekking tot Persoonsgegevens van Verwerkingsverantwoordelijke, dan stuurt Lettermint het verzoek zonder onnodige vertraging door aan Verwerkingsverantwoordelijke. Lettermint reageert niet op het verzoek, behalve op gedocumenteerde instructies van Verwerkingsverantwoordelijke of waar wettelijk vereist.
9.2 Rekening houdend met de aard van de verwerking staat Lettermint Verwerkingsverantwoordelijke door middel van passende technische en organisatorische maatregelen, voor zover mogelijk, bij in het nakomen van haar verplichting om te reageren op verzoeken op grond van hoofdstuk III AVG. Die bijstand kan bestaan uit het beschikbaar stellen van platformfunctionaliteit voor het zoeken, exporteren, corrigeren, onderdrukken of verwijderen van relevante gegevens en het bieden van redelijke technische ondersteuning waar die functionaliteit tekortschiet.
9.3 Lettermint verleent bijstand zonder onnodige vertraging en tijdig genoeg om Verwerkingsverantwoordelijke in staat te stellen de toepasselijke wettelijke termijn te halen, nadat Lettermint de informatie heeft ontvangen die redelijkerwijs nodig is om de relevante gegevens en het verzoek te identificeren.
9.4 Rekening houdend met de aard van de verwerking en de informatie waarover Lettermint beschikt, staat Lettermint Verwerkingsverantwoordelijke bij in het waarborgen van de naleving van de artikelen 32 tot en met 36 AVG, onder meer door:
(a) het verstrekken van relevante informatie over de beveiliging van de verwerking;
(b) het verlenen van de bijstand bij Inbreuken in verband met persoonsgegevens zoals beschreven in artikel 10;
(c) het verstrekken van informatie die redelijkerwijs nodig is voor een gegevensbeschermingseffectbeoordeling met betrekking tot de Diensten; en
(d) het bieden van ondersteuning bij voorafgaande raadpleging van een toezichthoudende autoriteit waar vereist.
9.5 Verwerkingsverantwoordelijke blijft verantwoordelijk voor het beoordelen van de geldigheid van verzoeken van betrokkenen, het bepalen of een gegevensbeschermingseffectbeoordeling of voorafgaande raadpleging vereist is, en het doen van meldingen of mededelingen die op grond van de artikelen 33 en 34 AVG vereist zijn.
9.6 Lettermint mag redelijke, gedocumenteerde en vooraf overeengekomen vergoedingen in rekening brengen voor uitzonderlijke bijstand die wezenlijk buiten de standaardfunctionaliteit en gebruikelijke support van de Diensten valt, tenzij de bijstand nodig is als gevolg van een schending van deze DPA door Lettermint. Een vergoeding moet proportioneel zijn en mag Verwerkingsverantwoordelijke niet belemmeren in het uitoefenen van haar rechten of het nakomen van haar verplichtingen onder het Toepasselijk gegevensbeschermingsrecht.
10. Inbreuken in verband met persoonsgegevens
10.1 Lettermint stelt Verwerkingsverantwoordelijke zonder onnodige vertraging en in elk geval binnen vierentwintig (24) uur nadat zij kennis heeft genomen van een Inbreuk in verband met persoonsgegevens daarvan in kennis.
10.2 De kennisgeving bevat, voor zover op dat moment bekend:
(a) een omschrijving van de aard van de Inbreuk in verband met persoonsgegevens, waar mogelijk met vermelding van de categorieën en het geschatte aantal getroffen betrokkenen en persoonsgegevensregisters;
(b) de naam en contactgegevens van een contactpunt waar meer informatie kan worden verkregen;
(c) een omschrijving van de waarschijnlijke gevolgen van de Inbreuk in verband met persoonsgegevens; en
(d) een omschrijving van de maatregelen die Lettermint heeft genomen of voorstelt om de Inbreuk in verband met persoonsgegevens aan te pakken, waaronder maatregelen om mogelijke nadelige gevolgen te beperken.
10.3 Is niet alle informatie tegelijkertijd beschikbaar, dan mag Lettermint de eerste informatie gefaseerd verstrekken en verstrekt zij nadere informatie zonder onnodige vertraging zodra deze beschikbaar komt.
10.4 Lettermint neemt onverwijld redelijke maatregelen om de Inbreuk in verband met persoonsgegevens in te dammen, te onderzoeken, te beperken en te verhelpen, en werkt samen met en verleent bijstand aan Verwerkingsverantwoordelijke bij het nakomen van haar verplichtingen onder de artikelen 33 en 34 AVG, rekening houdend met de aard van de verwerking en de informatie waarover Lettermint beschikt.
10.5 Lettermint doet geen melding aan een toezichthoudende autoriteit of getroffen betrokkenen namens Verwerkingsverantwoordelijke, tenzij Verwerkingsverantwoordelijke Lettermint daartoe instrueert of Lettermint daartoe zelfstandig wettelijk verplicht is. Is Lettermint wettelijk verplicht tot melding, dan informeert zij Verwerkingsverantwoordelijke en verstrekt zij een kopie van de melding, tenzij dit wettelijk verboden is.
10.6 Verwerkingsverantwoordelijke houdt de contactgegevens van haar accounteigenaar en haar beveiligings- en juridische contactpersonen actueel. Een kennisgeving aan het door Verwerkingsverantwoordelijke aangewezen contactpunt of, bij gebreke van een specifiek contactpunt, aan de accounteigenaar of primaire beheerder van Verwerkingsverantwoordelijke geldt als kennisgeving in de zin van dit artikel.
11. Retournering en verwijdering van Persoonsgegevens van Verwerkingsverantwoordelijke
11.1 Na afloop van de Diensten die verwerking omvatten, kan Verwerkingsverantwoordelijke kiezen voor retournering of verwijdering van Persoonsgegevens van Verwerkingsverantwoordelijke. Verwerkingsverantwoordelijke kan die keuze kenbaar maken vóór beëindiging of tijdens de ophaaltermijn van artikel 11.2, mits de onomkeerbare verwijdering nog niet is gestart na een uitdrukkelijke verwijderingsinstructie.
11.2 Behoudens artikel 11.3 heeft Verwerkingsverantwoordelijke dertig (30) kalenderdagen na de effectieve beëindigingsdatum om Persoonsgegevens van Verwerkingsverantwoordelijke die via de Diensten nog beschikbaar zijn op te halen of om retournering te verzoeken. Deze ophaaltermijn verlengt niet de gebruikelijke bewaartermijn die tijdens de looptijd van de Overeenkomst geldt voor een afzonderlijke categorie van Persoonsgegevens van Verwerkingsverantwoordelijke. Lettermint stelt gegevens die via de standaard exportfunctionaliteit beschikbaar zijn ter beschikking in een gangbaar, machineleesbaar formaat. Hulp bij een maatwerkexport of een specifiek formaat kan worden behandeld als aanvullende diensten onder de Overeenkomst.
11.3 Gebruikt Verwerkingsverantwoordelijke de functionaliteit voor accountverwijdering nadat duidelijk is meegedeeld dat dit de permanente verwijdering van de bijbehorende Persoonsgegevens van Verwerkingsverantwoordelijke in gang zet en een eventuele ophaaltermijn voor die gegevens beëindigt, of geeft Verwerkingsverantwoordelijke Lettermint anderszins een uitdrukkelijke schriftelijke instructie om Persoonsgegevens van Verwerkingsverantwoordelijke te verwijderen, dan wordt Verwerkingsverantwoordelijke geacht voor de betreffende gegevens te hebben gekozen voor verwijdering in plaats van retournering. Voor die Persoonsgegevens van Verwerkingsverantwoordelijke geldt de ophaaltermijn van dertig dagen uit de Overeenkomst niet. Lettermint verwijdert de betreffende Persoonsgegevens van Verwerkingsverantwoordelijke zonder onnodige vertraging uit de actieve systemen.
11.4 Verzoekt Verwerkingsverantwoordelijke niet om retournering binnen de in artikel 11.2 genoemde termijn, dan wordt Verwerkingsverantwoordelijke geacht te hebben gekozen voor verwijdering. Lettermint start de verwijdering bij het verstrijken van die termijn en voltooit de verwijdering van de resterende Persoonsgegevens van Verwerkingsverantwoordelijke uit de actieve systemen zonder onnodige vertraging of, bij een tijdig verzoek om retournering, zonder onnodige vertraging na voltooiing van de retournering, tenzij Unierecht of lidstatelijk recht verdere opslag vereist.
11.5 Lettermint verwijdert bestaande kopieën. Waar onmiddellijke verwijdering van back-upmedia technisch niet haalbaar is, kunnen restkopieën aanwezig blijven in versleutelde back-ups met beperkte toegang totdat zij automatisch worden overschreven of verwijderd volgens Lettermints gedocumenteerde back-upretentiecyclus, die niet langer duurt dan veertien (14) kalenderdagen na verwijdering uit de actieve systemen. Dergelijke restkopieën worden niet geraadpleegd, hersteld of anderszins verwerkt, behalve waar dat nodig is voor disaster recovery, beveiliging of naleving van toepasselijk recht. Wordt een back-up met getroffen Persoonsgegevens van Verwerkingsverantwoordelijke hersteld, dan worden de toepasselijke verwijderingsinstructie en bewaartermijnen zonder onnodige vertraging opnieuw toegepast.
11.6 Verplicht Unierecht of lidstatelijk recht Lettermint tot het bewaren van Persoonsgegevens van Verwerkingsverantwoordelijke, dan informeert Lettermint Verwerkingsverantwoordelijke over dat vereiste, tenzij wettelijk verboden, isoleert zij de bewaarde gegevens van verdere verwerking en verwijdert zij deze zodra de wettelijke bewaarplicht eindigt.
11.7 Op redelijk verzoek van Verwerkingsverantwoordelijke bevestigt Lettermint de voltooiing van de verwijdering schriftelijk.
12. Nalevingsinformatie en auditrechten
12.1 Lettermint stelt Verwerkingsverantwoordelijke alle informatie ter beschikking die nodig is om de naleving van de in deze DPA en artikel 28 AVG neergelegde verplichtingen aan te tonen en reageert prompt en adequaat op redelijke nalevingsvragen.
12.2 Lettermint mag gebruikelijke informatieverzoeken beantwoorden door relevante informatie te verstrekken via haar Trust Center, antwoorden op redelijke vragenlijsten, onafhankelijke auditrapporten, certificeringen en andere geschikte documentatie. Verwerkingsverantwoordelijke kan die materialen betrekken bij het bepalen van de reikwijdte en methode van een eventuele verdere beoordeling of audit.
12.3 Op verzoek van Verwerkingsverantwoordelijke staat Lettermint audits toe van de door deze DPA gedekte verwerkingsactiviteiten en draagt zij daaraan bij, met redelijke tussenpozen of wanneer er aanwijzingen zijn van niet-naleving. Verwerkingsverantwoordelijke kan de audit zelf uitvoeren of een onafhankelijke auditor aanwijzen. Een audit kan een beoordeling op afstand omvatten of, waar redelijkerwijs noodzakelijk, een inspectie van gebouwen of fysieke faciliteiten onder beheer van Lettermint die voor de betreffende verwerking worden gebruikt.
12.4 De Partijen werken te goeder trouw samen wat betreft het tijdstip, de reikwijdte, de duur en de methode van een audit, rekening houdend met het doel van de audit, de reeds beschikbare informatie, proportionaliteit en gerechtvaardigde beveiligings- en vertrouwelijkheidsbelangen. Na dat overleg blijft de uiteindelijke keuze tussen auditmethoden die redelijkerwijs noodzakelijk en proportioneel zijn om naleving te verifiëren bij Verwerkingsverantwoordelijke.
12.5 Tenzij een kortere termijn gerechtvaardigd is door aanwijzingen van niet-naleving, een Inbreuk in verband met persoonsgegevens, een bindend verzoek van een toezichthoudende autoriteit of een andere dringende omstandigheid, geeft Verwerkingsverantwoordelijke ten minste dertig (30) kalenderdagen schriftelijke kennisgeving. Audits zullen, waar passend:
(a) plaatsvinden tijdens reguliere kantooruren;
(b) beperkt blijven tot systemen, registraties, personeel, faciliteiten en verwerkingen die relevant zijn voor Persoonsgegevens van Verwerkingsverantwoordelijke;
(c) onredelijke verstoring van de Diensten of de bedrijfsvoering van Lettermint vermijden;
(d) voldoen aan Lettermints redelijke beveiligings- en toegangsprocedures; en
(e) vertrouwelijke informatie, bedrijfsgeheimen, beveiligingsinformatie en persoonsgegevens van andere klanten beschermen.
12.6 Een externe auditor moet passend gekwalificeerd zijn en gebonden aan schriftelijke geheimhoudingsverplichtingen. Verwerkingsverantwoordelijke waarborgt dat auditmaterialen en bevindingen uitsluitend worden gebruikt voor nalevings-, risicobeheer- en toezichtsdoeleinden.
12.7 Bij gebreke van aanwijzingen van niet-naleving, een Inbreuk in verband met persoonsgegevens, een wezenlijke wijziging van de verwerking of een verzoek van een toezichthoudende autoriteit verzoekt Verwerkingsverantwoordelijke doorgaans niet vaker dan eenmaal per periode van twaalf maanden om een in wezen gelijkluidende audit.
12.8 Elke Partij draagt haar eigen interne kosten van een audit, en Verwerkingsverantwoordelijke draagt de kosten van een door haar aangewezen auditor. Vereist een audit substantiële ondersteuning die verder gaat dan de nalevingsinformatie die Lettermint gewoonlijk beschikbaar stelt, en is de audit niet ingegeven door aanwijzingen van niet-naleving, een aan Lettermint toe te rekenen Inbreuk in verband met persoonsgegevens of een verzoek van een toezichthoudende autoriteit, dan mag Lettermint redelijke en gedocumenteerde extra kosten in rekening brengen die vooraf zijn overeengekomen. Dergelijke kosten mogen niet disproportioneel, buitensporig of ontmoedigend zijn en mogen niet worden gebruikt om een audit te vertragen die redelijkerwijs vereist is op grond van artikel 28 AVG.
12.9 Lettermint verhelpt onderbouwde wezenlijke tekortkomingen die uit een audit naar voren komen binnen een redelijke termijn, rekening houdend met de aard en het risico van de tekortkoming. De Partijen stellen relevante nalevingsinformatie en auditresultaten op verzoek beschikbaar aan een bevoegde toezichthoudende autoriteit.
13. AI-ondersteunde verwerking
13.1 Lettermint mag door kunstmatige intelligentie ondersteunde natuurlijke-taalverwerking gebruiken voor de beperkte doeleinden van triage en het opstellen van concepten bij supporttickets en de detectie, het onderzoek en de afhandeling van vermoed misbruik van de Diensten.
13.2 Verwerkt een AI-provider Persoonsgegevens van Verwerkingsverantwoordelijke voor die doeleinden, dan is die provider een Subverwerker en valt deze onder artikel 7. De verwerkingslocatie wordt geregeld door artikel 8.
13.3 Lettermint past dataminimalisatie toe en dient uitsluitend de informatie in die redelijkerwijs nodig is voor de betreffende support- of misbruikcase. Lettermint contracteert en configureert de AI-provider zodanig dat de door Lettermint ingediende Persoonsgegevens van Verwerkingsverantwoordelijke en de gegenereerde output niet worden gebruikt voor modeltraining, finetuning, onderzoek, verbetering op basis van feedback, advertenties of andere zelfstandige productverbeteringsdoeleinden. Lettermint gebruikt geen feedbackfunctionaliteit waarmee Persoonsgegevens van Verwerkingsverantwoordelijke of bijbehorende output voor die doeleinden kunnen worden gebruikt.
13.4 Lettermint configureert de retentie aan providerzijde in overeenstemming met de beginselen van dataminimalisatie en opslagbeperking en waarborgt dat Persoonsgegevens van Verwerkingsverantwoordelijke door de AI-provider niet langer worden bewaard dan nodig voor de in artikel 13.1 beschreven doeleinden, behoudens beperkte retentie die redelijkerwijs nodig is voor beveiliging, misbruikpreventie of naleving van toepasselijk recht. Waar redelijkerwijs beschikbaar en passend voor de betreffende verwerking gebruikt Lettermint instellingen zonder retentie of met beperkte retentie.
13.5 Door AI gegenereerde output vormt op zichzelf niet de enige basis voor een permanente accountschorsing, beëindiging of een andere wezenlijk nadelige maatregel jegens Verwerkingsverantwoordelijke. Geschikt personeel beoordeelt de relevante output voordat een dergelijke maatregel wordt genomen. Dit belet Lettermint niet om tijdelijke geautomatiseerde maatregelen te treffen die redelijkerwijs nodig zijn om een acuut beveiligings-, misbruik-, bezorgings- of juridisch risico in te dammen, mits die maatregel onderworpen is aan spoedige menselijke beoordeling.
13.6 Lettermint gebruikt de in dit artikel beschreven AI-ondersteunde verwerking niet om over individuele betrokkenen besluiten te nemen die rechtsgevolgen hebben of hen anderszins in aanmerkelijke mate treffen.
14. Aansprakelijkheid
14.1 Behoudens dwingend Toepasselijk gegevensbeschermingsrecht is de aansprakelijkheid van elke Partij die voortvloeit uit of verband houdt met deze DPA onderworpen aan de uitsluitingen, beperkingen, procedures en vrijwaringen in de Overeenkomst, waaronder de aansprakelijkheidsbepalingen daarvan.
14.2 Een algemene uitsluiting in de Overeenkomst met betrekking tot handelen of nalaten van derden ontslaat Lettermint niet van haar verantwoordelijkheid voor Subverwerkers op grond van artikel 7.6 en artikel 28, lid 4, AVG. Een aansprakelijkheidsbeperking die rechtsgeldig van toepassing is op de eigen prestaties van Lettermint kan overigens ook van toepassing zijn op aansprakelijkheid die voortvloeit uit de prestaties van een Subverwerker.
14.3 Niets in deze DPA beperkt of sluit uit:
(a) aansprakelijkheid voor zover deze niet rechtsgeldig kan worden beperkt of uitgesloten;
(b) de rechten van betrokkenen onder het Toepasselijk gegevensbeschermingsrecht;
(c) de onderzoeks-, corrigerende, autorisatie- of adviserende bevoegdheden van een toezichthoudende autoriteit; of
(d) een verhaalsrecht of verdeling van verantwoordelijkheid tussen de Partijen die van toepassing is op grond van artikel 82 AVG of ander dwingend recht.
15. Looptijd en voortduring
15.1 Deze DPA wordt van kracht wanneer de Overeenkomst van kracht wordt of wanneer Lettermint voor het eerst Persoonsgegevens van Verwerkingsverantwoordelijke verwerkt, afhankelijk van wat zich het eerst voordoet, en blijft van kracht zolang Lettermint Persoonsgegevens van Verwerkingsverantwoordelijke verwerkt.
15.2 Bepalingen die naar hun aard van toepassing moeten blijven, waaronder geheimhouding, audit en samenwerking met toezichthouders, retournering en verwijdering, aansprakelijkheid en toepasselijk recht, blijven na beëindiging van kracht zolang relevante Persoonsgegevens van Verwerkingsverantwoordelijke worden bewaard of een daarmee samenhangend recht of verplichting nog uitstaat.
16. Wijzigingen
16.1 Lettermint mag deze DPA wijzigen om aan te sluiten bij veranderingen in het Toepasselijk gegevensbeschermingsrecht, richtsnoeren van toezichthouders of de Diensten. Een nieuwe versie kan onmiddellijk van toepassing zijn op Verwerkingsverantwoordelijken die een Overeenkomst aangaan na publicatie van die versie. Voor een bestaande Verwerkingsverantwoordelijke stelt Lettermint deze rechtstreeks in kennis van een wezenlijke wijziging, per e-mail of via de Diensten, ten minste dertig (30) kalenderdagen voordat deze van kracht wordt, tenzij artikel 16.4 van toepassing is.
16.2 Gaat Verwerkingsverantwoordelijke niet akkoord met een wezenlijke wijziging, dan mag Verwerkingsverantwoordelijke de Overeenkomst of de betreffende Diensten beëindigen met ingang van de datum waarop de wijziging van kracht zou worden. Voortgezet gebruik van de betreffende Diensten door Verwerkingsverantwoordelijke na die datum geldt als goedkeuring en aanvaarding van de gewijzigde DPA.
16.3 Een wijziging mag geen dwingend recht onder het Toepasselijk gegevensbeschermingsrecht wegnemen. Lettermint zal de bescherming van Persoonsgegevens van Verwerkingsverantwoordelijke niet wezenlijk verminderen zonder de in dit artikel beschreven kennisgeving en het bijbehorende beëindigingsrecht te bieden.
16.4 Een kortere kennisgevingstermijn mag worden gehanteerd waar dit redelijkerwijs nodig is om aan de wet te voldoen of een dringend beveiligings- of gegevensbeschermingsrisico aan te pakken. Lettermint verstrekt in dat geval alsnog zonder onnodige vertraging een rechtstreekse kennisgeving en licht de reden voor de kortere termijn toe.
16.5 Wijzigingen van Subverwerkers vallen onder artikel 7. Wijzigingen in de implementatie van de beveiligingsmaatregelen die het algehele beschermingsniveau niet wezenlijk verlagen, zijn toegestaan op grond van artikel 6.5. Elke wezenlijke vermindering valt onder dit artikel 16.
16.6 Lettermint houdt een register bij van de publicatie- en ingangsdata van wezenlijke DPA-versies en stelt eerdere versies op redelijk verzoek beschikbaar.
17. Toepasselijk recht en geschillen
17.1 Op deze DPA is Nederlands recht van toepassing, tenzij dwingend Toepasselijk gegevensbeschermingsrecht anders vereist.
17.2 Geschillen die voortvloeien uit of verband houden met deze DPA vallen onder de geschillenregeling van de Overeenkomst. Niets in dit artikel doet afbreuk aan de rechten van betrokkenen of aan de bevoegdheid van toezichthoudende autoriteiten of rechters op grond van dwingend Toepasselijk gegevensbeschermingsrecht.
18. Contact
Vragen, kennisgevingen, instructies, bezwaren en verzoeken met betrekking tot deze DPA kunnen worden gericht aan:
Lettermint B.V.
T.a.v.: Legal / Data Protection
Willemsvaart 16 B
8019 AB Zwolle
Nederland
E-mail: legal@lettermint.co
Request a signed DPA
Need a countersigned copy for your compliance records? Click the button below to fill out a short request form and we'll get it to you shortly.