Overeenkomst inzake gegevensverwerking

In overeenstemming met artikel 28 van de Algemene Verordening Gegevensbescherming (AVG) op basis van de EU-standaardcontractuele clausules

Sectie I

Clausule 1 "Doel en Reikwijdte"

(a) Deze standaard contractuele bepalingen (‘de Bepalingen’) zijn bedoeld om te waarborgen dat aan artikel 28, lid 3 en 4 van Verordening (EU) 2016/679 van het Europees Parlement en de Raad van 27 april 2016 wordt gehouden over de bescherming van natuurlijke personen met betrekking tot de verwerking van persoonsgegevens en over de vrije uitwisseling van dergelijke gegevens, en ter intrekking van Richtlijn 95/46/EG (Algemene Verordening Gegevensbescherming).

(b) De in bijlage I genoemde verwerpers en verwerkers hebben ingestemd met deze clausules om te waarborgen dat zij voldoen aan artikel 28(3) en (4) van Verordening (EU) 2016/679 en/of artikel 29(3) en (4) van Verordening (EU) 2018/1725.

c) Deze clausules zijn van toepassing op de verwerking van persoonsgegevens zoals uiteengezet in Bijlage II.

d) Bijlagen I tot IV vormen een integraal onderdeel van de clausules.

e) Deze clausules doen geen afbreuk aan de verplichtingen waaraan de Beheerder is onderworpen onder Verordening (EU) 2016/679 en/of Verordening (EU) 2018/1725.

(f) Deze clausules garanderen op zichzelf niet de naleving van de verplichtingen met betrekking tot internationale gegevensoverdrachten onder Hoofdstuk V van Verordening (EU) 2016/679 en/of Verordening (EU) 2018/1725.

Clausule 2 "Onveranderlijkheid van de clausules"

(a) De partijen verbinden zich de clausules niet te wijzigen, behalve om de informatie in de bijlagen aan te vullen of bij te werken.

(b) Dit verhindert de partijen niet om de standaard contractuele clausules uit deze clausules in een uitgebreider contract op te nemen en om aanvullende clausules of aanvullende garanties toe te voegen, mits deze niet direct of indirect in strijd zijn met de clausules of de fundamentele rechten of vrijheden van de betrokkenen beperken.

Clausule 3 "Interpretatie"

(a) Wanneer deze clausules de termen gebruiken die zijn gedefinieerd in Verordening (EU) 2016/679 of Verordening (EU) 2018/1725, hebben die termen dezelfde betekenis als in die Verordening.

(b) Deze bepalingen moeten worden geïnterpreteerd in het licht van respectievelijk de bepalingen van Verordening (EU) 2016/679 en Verordening (EU) 2018/1725.

(c) Deze bepalingen mogen niet worden geïnterpreteerd op een wijze die in strijd is met de rechten en verplichtingen zoals voorzien in Verordening (EU) 2016/679 of Verordening (EU) 2018/1725, of die de fundamentele rechten of vrijheden van gegevenspersonen omzeilt.

Clausule 4 "Precedentie"

In geval van een conflict tussen deze clausules en de bepalingen van eventuele gerelateerde overeenkomsten die tussen de partijen bestaan of later worden aangegaan of gesloten, gelden deze clausules.

Clausule 5 "Bindclausule"

(a) Een entiteit die geen partij is bij deze clausules kan, met toestemming van alle partijen, te allen tijde als controller of verwerker toetreden tot deze clausules door de bijlagen in te vullen en bijlage I te ondertekenen.

(b) Na voltooiing en ondertekening van de in punt (a) genoemde bijlagen wordt de benaderde entiteit beschouwd als partij bij deze clausules en heeft zij de rechten en plichten van een beheerder of verwerker zoals aangeduid in bijlage I.

(c) De benaderde entiteit heeft geen rechten of verplichtingen voortvloeiend uit deze clausules gedurende de periode voorafgaand aan haar toetreding als partij.

Sectie II

Clausule 6 "Beschrijving van de verwerking"

De details van de verwerkingsactiviteiten, met name de categorieën persoonsgegevens en de doeleinden waarvoor deze persoonsgegevens namens de beheerder worden verwerkt, zijn opgenomen in bijlage II.

Clausule 7 "Verplichtingen van de Partijen"

7.1. Instructies

(a) De Verwerker verwerkt persoonsgegevens alleen op gedocumenteerde instructies van de Beheerder, tenzij het verplicht is om te verwerken onder het Unierecht of het recht van een lidstaat waaraan hij ondergeschikt is. In dat geval moet de Verwerker deze wettelijke vereisten aan de Beheerder meedelen vóór de verwerking, tenzij de relevante wet dit verbiedt op grond van een belangrijk algemeen belang. De Verwerkingsverantwoordelijke kan gedurende de duur van de verwerking van persoonsgegevens verdere instructies geven. Dergelijke instructies moeten altijd worden vastgelegd.

(b) De Verwerker moet de Verwerkingsverantwoordelijke zonder onnodige vertraging informeren indien hij van mening is dat instructies van de Beheerder in strijd zijn met Verordening (EU) 2016/679, Verordening (EU) 2018/1725 of de toepasselijke Unie- of Lidstaatwetgeving inzake gegevensbescherming.

7.2. Beperking van het doel

De Verwerker zal de persoonsgegevens alleen verwerken voor het specifieke doel dat in Bijlage II is vermeld, tenzij hij verdere instructies ontvangt van de Beheerder.

7.3. Duur van verwerking van persoonsgegevens

De gegevens worden door de Verwerker alleen verwerkt gedurende de periode die in Bijlage II is gespecificeerd.

7.4. Beveiliging van de verwerking

(a) De verwerker moet ten minste de technische en organisatorische maatregelen nemen zoals uiteengezet in bijlage III om de veiligheid van persoonsgegevens te waarborgen. Dit omvat de bescherming van de gegevens tegen een beveiligingsinbreuk die, of die nu per ongeluk of onwettig is, leidt tot vernietiging, verlies, wijziging of ongeoorloofde openbaarmaking van of toegang tot de gegevens (hierna aangeduid als de “persoonsgegevenslek”). Bij het beoordelen van het adequate beschermingsniveau houden de partijen rekening met de stand van de techniek, de implementatiekosten, de aard, reikwijdte, omstandigheden en doeleinden van de verwerking, evenals de risico’s die gepaard gaan met de gegevenspersonen.

b) De Verwerker verleent zijn personeel alleen toegang tot de persoonsgegevens die het onderwerp zijn van de verwerking voor zover strikt noodzakelijk is voor de uitvoering, het beheer en het toezicht op de overeenkomst. De Verwerker moet ervoor zorgen dat de personen die gemachtigd zijn de ontvangen persoonsgegevens te verwerken zich aan vertrouwelijkheid hebben verbonden of onderworpen zijn aan een passende wettelijke vertrouwelijkheidsplicht.

7.5. Gevoelige gegevens

Indien de verwerking betrekking heeft op persoonlijke gegevens die raciale of etnische afkomst, politieke opvattingen, religieuze of filosofische overtuigingen of vakbondslidmaatschap tonen, of genetische of biometrische gegevens bevatten met het doel een natuurlijke persoon uniek te identificeren, gegevens over iemands gezondheid, seksleven of seksuele geaardheid, of gegevens met betrekking tot strafrechtelijke veroordelingen en misdrijven (hierna aangeduid als “Gevoelige Gegevens”), past de Verwerker specifieke beperkingen en/of aanvullende garanties toe.

7.6. Documentatie en naleving van clausules

a) De partijen moeten in staat zijn om naleving van deze clausules aan te tonen.

b) De Verwerker moet snel en passend reageren op verzoeken van de Beheerder betreffende de verwerking van gegevens in overeenstemming met deze clausules.

(c) De Verwerker verstrekt de Controller alle informatie die nodig is om aan te tonen dat aan de verplichtingen in deze clausules is vastgelegd en rechtstreeks voortvloeit uit Verordening (EU) 2016/679 en/of Verordening (EU) 2018/1725. Op verzoek van de Controller zal de Verwerker ook de audit van de verwerkingsactiviteiten die onder deze clausules vallen op passende tijdstippen of in het geval van aanwijzingen van niet-naleving toestaan en bijdragen aan deze activiteiten. Bij het beslissen over een beoordeling of audit kan de Controller rekening houden met relevante certificeringen van de Verwerker.

d) De Controller kan de audit zelf uitvoeren of een onafhankelijke auditor inschakelen. De audits kunnen ook inspecties omvatten op het terrein of de fysieke faciliteiten van de Verwerker en, waar van toepassing, moeten zij met redelijke kennisgeving worden uitgevoerd.

e) De partijen zullen de bevoegde toezichthoudende autoriteit(en) op verzoek de in deze clausule genoemde informatie verstrekken, inclusief de resultaten van audits.

7.7. Gebruik van Subverwerkers

(a) De Verwerker heeft de algemene toestemming van de Beheerder om Subverwerkers in te schakelen die in een afgesproken lijst zijn opgenomen. De Verwerker moet de Beheerder schriftelijk ten minste een maand van tevoren informeren over eventuele bedoelde wijzigingen in deze lijst door Subverwerkers toe te voegen of te vervangen, zodat de Beheerder voldoende tijd heeft om bezwaar te maken tegen dergelijke wijzigingen voordat de betreffende Subverwerker(s) worden ingeschakeld. De Verwerker verstrekt de Beheerder de benodigde informatie om de Beheerder in staat te stellen zijn recht om bezwaar uit te oefenen.

(b) Wanneer de Verwerker een Subverwerker inschakelt om bepaalde verwerkingsactiviteiten uit te voeren (namens de Beheerder), moet deze opdracht worden gedaan via een contract dat aan de Subverwerker in wezen dezelfde gegevensbeschermingsverplichtingen oplegt als die welke op de Verwerker gelden onder deze clausules. De Verwerker moet ervoor zorgen dat de Subverwerker voldoet aan de verplichtingen waaraan de Verwerker is onderworpen onder deze clausules en onder Verordening (EU) 2016/679 en/of Verordening (EU) 2018/1725.

(c) De Verwerker zal de Verwerker op verzoek van de Beheerder een kopie van die onderaannemingsovereenkomst en eventuele daaropvolgende wijzigingen verstrekken. Voor zover nodig om bedrijfsgeheimen of andere vertrouwelijke informatie, waaronder persoonsgegevens, te beschermen, mag de Verwerker de tekst van de Overeenkomst redigeren voordat een kopie wordt vrijgegeven.

d) De Verwerker is volledig aansprakelijk tegenover de Beheerder voor de naleving van de verplichtingen van de subverwerker uit het contract dat met de Verwerker is gesloten. De Verwerker moet de Beheerder hiervan op de hoogte stellen als de Subverwerker zijn contractuele verplichtingen niet nakomt.

e) De Verwerker sluit een derde partij begunstigde clausule met de Subverwerker, volgens welke hij, indien de Verwerker feitelijk of wettelijk ophoudt te bestaan of insolvent is, de Verwerker het recht heeft de Subverwerkerovereenkomst te beëindigen en de Subverwerker te instrueren de persoonsgegevens te verwijderen of terug te geven.

7.8. Internationale gegevensoverdrachten

(a) Elke overdracht van gegevens door de verwerker aan een derde land of een internationale organisatie moet uitsluitend plaatsvinden op basis van gedocumenteerde instructies van de verwerker of om te voldoen aan een specifieke bepaling onder de Uniewetgeving of het recht van een lidstaat waaraan de verwerker onderworpen is, en moet voldoen aan Hoofdstuk V van Verordening (EU) 2016/679 of Verordening (EU) 2018/1725.

(b) De Verwerkingsverantwoordelijke stemt ermee in dat in gevallen waarin de Verwerker een Subverwerker gebruikt overeenkomstig Clausule 7.7 voor de uitvoering van bepaalde verwerkingsactiviteiten (namens de Beheerder) en deze verwerkingsactiviteiten een overdracht van persoonsgegevens in de zin van Hoofdstuk V van Verordening (EU) 2016/679 omvatten, de Verwerker en de Subverwerker kunnen waarborgen dat zij voldoen aan Hoofdstuk V van Verordening (EU) 2016/679 door gebruik te maken van Standaard Contractuele Clausules die door de Commissie zijn aangenomen krachtens artikel 46(2) van Verordening (EU) 2016/679, mits aan de voorwaarden voor de toepassing van die standaard contractuele clausules wordt voldaan.

Clausule 8 "Ondersteuning van de beheerder"

a) De verwerker moet de verwerkingsverantwoordelijke onmiddellijk informeren over elk verzoek dat hij van de betrokkene heeft ontvangen. Hij mag niet reageren op het verzoek zelf, tenzij hij daartoe door de beheerder is gemachtigd.

(b) rekening houdend met de aard van de verwerking, moet de verwerker de verwerkingspersoon helpen zijn verplichting na te komen om te reageren op verzoeken van betrokkenen om hun rechten uit te oefenen. Bij het nakomen van zijn verplichtingen onder punten (a) en (b) moet de verwerker de instructies van de verwerkingsverantwoordelijke opvolgen.

c) Naast de verplichting van de Verwerker om de Verwerkingsverantwoordelijke te assisteren overeenkomstig Clausule 8(b), zal de Verwerker de Verwerker ook bijstaan bij het naleven van de volgende verplichtingen, rekening houdend met de aard van de gegevensverwerking en de beschikbare informatie:

  1. Verplichting om een effectrapportage uit te voeren van de beoogde verwerkingsoperaties op de bescherming van persoonsgegevens (hierna aangeduid als de “Gegevensbeschermingseffectbeoordeling”) indien een vorm van verwerking waarschijnlijk een hoog risico oplevert voor de rechten en vrijheden van natuurlijke personen;

  2. Verplichting om de bevoegde toezichthoudende autoriteit(en) te raadplegen voorafgaand aan de verwerking, indien een gegevensbeschermingseffectbeoordeling aantoont dat de verwerking een hoog risico zou opleveren, tenzij de beheerder maatregelen neemt om het risico te beperken;

  3. Verplichting om ervoor te zorgen dat de persoonsgegevens accuraat en up-to-date zijn, door de verwerkingsverantwoordelijke zonder onnodige vertraging te informeren als deze ontdekt dat de persoonsgegevens die zij verwerkt onjuist of verouderd zijn;

  4. Verplichtingen onder artikel 32 van Verordening (EU) 2016/679.

(d) De partijen zullen in Bijlage III de passende technische en organisatorische maatregelen vastleggen om de controller door de verwerker te ondersteunen bij de toepassing van deze clausule, evenals de reikwijdte en reikwijdte van de benodigde hulp.

Clausule 9 "Kennisgeving van datalekken"

In geval van een datalek zal de Verwerker samenwerken met en passende bijstand verlenen aan de Beheerder om de Verwerkingsverantwoordelijke in staat te stellen te voldoen aan zijn verplichtingen krachtens de artikelen 33 en 34 van Verordening (EU) 2016/679 of, waar van toepassing, artikelen 34 en 35 van Verordening (EU) 2018/1725, rekening houdend met de aard van de verwerking en de beschikbare informatie.

9.1. Schending van de bescherming van de door de Beheerder verwerkte gegevens

In het geval van een datalek met betrekking tot de door de Beheerder verwerkte gegevens, zal de Verwerker de Beheerder als volgt bijstaan:

a) bij het zonder onnodige vertraging melden van het datalek aan de bevoegde toezichthoudende autoriteit(en) nadat de beheerder op de hoogte is geworden van de inbreuk, indien relevant (tenzij het datalek waarschijnlijk geen risico vormt voor de persoonlijke rechten en vrijheden van natuurlijke personen);

(b) bij het verkrijgen van de volgende informatie die in de kennisgeving van de Beheerder wordt verstrekt overeenkomstig artikel 33(3) van Verordening (EU) 2016/679, deze informatie ten minste omvat:

  1. het type persoonsgegevens, waar mogelijk, met de categorieën en het ongeveer aantal betrokkenen, evenals de categorieën en het geschatte aantal betrokken gegevenssets;

  2. de waarschijnlijke gevolgen van het datalek;

  3. de door de beheerder genomen of voorgestelde maatregelen om het datalek te verhelpen en, waar passend, maatregelen om de mogelijke nadelige gevolgen ervan te beperken.

Indien en voor zover niet alle dergelijke informatie tegelijk kan worden verstrekt, zal de oorspronkelijke kennisgeving de op dat moment beschikbare informatie bevatten en zal verdere informatie worden verstrekt zodra deze beschikbaar is, zonder onnodige vertraging;

(c) bij het voldoen aan de verplichting onder Artikel 34 van Verordening (EU) 2016/679 om de gegevensdrager zonder redelijke vertraging op de hoogte te stellen van het datalek, wanneer een dergelijk datalek waarschijnlijk een groot risico oplevert voor de rechten en vrijheden van natuurlijke personen.

9.2. Schending van de bescherming van door de Verwerker verwerkte gegevens

In het geval van een datalek met betrekking tot de door de Verwerker verwerkte gegevens, moet de Verwerker de Beheerder zonder onnodige vertraging op de hoogte stellen van de inbreuk nadat hij zich bewust is geworden van het lek. Deze kennisgeving bevat ten minste de volgende informatie:

(a) een beschrijving van de aard van de inbreuk (waarbij indien mogelijk de categorieën en het geschatte aantal betrokken personen en het schatting aantal betrokken datasets worden aangegeven);

b) contactgegevens van een contactpunt waar meer informatie over het datalek kan worden verkregen;

c) de waarschijnlijke gevolgen en de genomen of voorgestelde maatregelen om het datalek te verhelpen, inclusief maatregelen om de mogelijke nadelige effecten te beperken.

Indien en voor zover niet alle dergelijke informatie tegelijk kan worden verstrekt, bevat de oorspronkelijke kennisgeving de op dat moment beschikbare informatie en wordt verdere informatie vervolgens zonder onnodige vertraging verstrekt zodra deze beschikbaar is.

De partijen zullen in Bijlage III alle andere informatie opsommen die de verwerker moet verstrekken om de beheerder te helpen bij het nakomen van zijn verplichtingen krachtens de artikelen 33 en 34 van Verordening (EU) 2016/679.

Sectie III

Clausule 10 "Schending van de clausules en beëindiging van de overeenkomst"

(a) Zonder voorgang aan de bepalingen van Verordening (EU) 2016/679 en/of Verordening (EU) 2018/1725, kan de Verwerker indien de Verwerker niet voldoet aan zijn verplichtingen onder deze clausules de Verwerker opdracht geven de verwerking van persoonsgegevens op te schorten totdat deze aan deze clausules voldoet of de overeenkomst is beëindigd. De Verwerker moet de Verwerker zonder onnodige vertraging informeren indien hij, om welke reden dan ook, niet in staat is aan deze clausules te voldoen.

(b) de Beheerder het recht heeft de overeenkomst te beëindigen voor zover deze betrekking heeft op de verwerking van persoonsgegevens overeenkomstig deze clausules, indien:

  1. de Beheerder de verwerking van persoonsgegevens door de Verwerker heeft opgeschort overeenkomstig punt (a) en de naleving van deze clausules niet binnen een redelijke termijn is hersteld, en in elk geval binnen één maand na de opschorting;
  2. de Verwerker zich in materiële of aanhoudende schending van deze clausules begaat of niet voldoet aan zijn verplichtingen onder Verordening (EU) 2016/679 en/of Verordening (EU) 2018/1725;
  3. de verwerker voldoet niet aan een bindende beslissing van een bevoegde rechtbank of toezichthoudende autoriteit betreffende zijn verplichtingen onder deze clausules, Verordening (EU) 2016/679 en/of Verordening (EU) 2018/1725.

c) De Verwerker heeft het recht de Overeenkomst te beëindigen voor zover deze betrekking heeft op de verwerking van persoonsgegevens overeenkomstig deze clausules, indien de Beheerder erop staat zijn instructies op te volgen nadat hij door de Verwerker is geïnformeerd dat de instructies in strijd zijn met toepasselijke wettelijke vereisten volgens Clausule 7.1(b).

d) Bij beëindiging van de overeenkomst zal de Verwerker, naar keuze van de Beheerder, alle persoonsgegevens die namens de Beheerder zijn verwerkt wissen en aan de Beheerder certificeren dat dit is gebeurd, of alle persoonsgegevens aan de Beheerder teruggeven en bestaande kopieën verwijderen, tenzij er een verplichting is de persoonsgegevens te bewaren op grond van het recht van de Unie of de Lidstaat. Totdat de gegevens zijn verwijderd of teruggegeven, blijft de Verwerker zorgen voor naleving van deze clausules.

Bijlage I

"Lijst van partijen"

Controller(s):

De beheerder is de klant in de zin van de algemene voorwaarden (GTC) van Perseus Technologies GmbH, die Perseus Technologies GmbH heeft ingeschakeld met de dienst(en) (d.w.z. “geboekt”) in de zin van de GTC, die (indien van toepassing) ook de orderverwerking omvat. De naam, het adres en de contactgegevens van de klant en daarmee van de verantwoordelijke persoon maken deel uit van zijn boeking en dus van het contract dat tussen de klant en Perseus Technologies GmbH wordt gesloten voor de betreffende diensten als gevolg van de boeking.
Indien naast de klant zelf ook andere gebruikers in de zin van de GTC van Perseus Technologies GmbH diensten mogen ontvangen die orderverwerking omvatten, zijn deze clausules ook van toepassing op deze gebruikers indien zij specifiek als geautoriseerde ontvangers worden genoemd in de betreffende boeking van de klant, waarbij de klant (in de zin van clausule 5 – koppelingsclausule) zijn instemming verklaart met hun toetreding tot deze clausules als afhandelaar.

Bewerkingspersoon:

Naam: Perseus Technologies GmbH

Adres: Hagelberger Straße 53-54, 10965 Berlijn

Bijlage II

Beschrijving van de verwerking

De beschrijving van de gegevensverwerking is alleen van toepassing op de contractuele relatie voor zover de genoemde dienst ook is uitgevoerd en wordt gebruikt.

De verwerking van persoonsgegevens vindt plaats gedurende de duur van de betreffende geboekte diensten in overeenstemming met de algemene voorwaarden; na afloop van de dienst worden de gegevens verwijderd of teruggegeven overeenkomstig de wettelijke behoudsverplichtingen en de contractuele overeenkomsten.

I. Perseus Cyber Security Services (PCSS) inclusief het versturen van gesimuleerde phishing-e-mails

A) GEGEVENSPERSONEN-

-> Gegevenspersonen zijn werknemers van de klant.

B) CATEGORIEËN VAN PERSOONSGEGEVENS

–> De volgende systeem- en applicatiegegevens (gedeeltelijk persoonlijk) worden verwerkt:

  • Naam
  • E-mailadres
  • Bedrijf Participatiestatus en resultaten van de online trainingen
  • Cursusvoortgang en leergedrag van de online trainingen
  • Resultaten van de phishingcontroles
  • Bestandsinformatie
  • Netwerkinformatie
  • Accountinformatie Apparaatidentiteit

C) DOEL VAN GEGEVENSVERWERKING-

-> De gegevens worden verwerkt voor de volgende doeleinden:

  • Het opstellen, onderhouden en verbeteren van naleving van cybersecurity en gegevensbescherming met klanten en begunstigden
  • Technische en organisatorische gegevensbescherming (gegevensbeveiliging) en cyberbeveiliging (informatiebeveiliging) om de vertrouwelijkheid, beschikbaarheid en integriteit van informatie en persoonlijke gegevens te waarborgen Online
  • trainingen
  • Beoordelen van gevoeligheid van medewerkers
  • Bewustwording onder medewerkers
  • vergroten
II

. Incident Response Management (IRM)

A) GEGEVENSPERSONEN

–> Gegevenspersonen kunnen regelmatig werknemers zijn van de klanten en gemachtigde ontvangers, de werknemers van hun klanten en leveranciers en andere natuurlijke personen van wie de persoonsgegevens door de klanten en gemachtigde abonnees worden verwerkt en die worden verwerkt in het kader van de dienstverlening door PERSEUS of tot wie PERSEUS toegang heeft bij het leveren van de dienst (bijvoorbeeld klanten van de klant of diens werknemers, leveranciers van de klant of diens werknemers, andere natuurlijke personen).

B) CATEGORIEËN PERSOONSGEGEVENS–

> In het geval van incidentmanagement is er mogelijk toegang tot alle (persoonlijke) gegevens die in de gegevensrecords van de klant zijn opgenomen en die door de aannemer en zijn onderaannemers moeten worden geraadpleegd als onderdeel van incidentbeheer. Dit kan zijn:

  • alle persoonlijke verbindings- en inhoudsgegevens (master- en transactiegegevens) die worden verwerkt in de gecompromitteerde systemen van de klant of geautoriseerde ontvanger, er is mogelijk toegang
  • tot
  • alle persoonsgegevens die worden overgedragen aan PERSEUS-systemen voor analyse of forensisch bewaren van bewijs

C) DOEL VAN GEGEVENSVERWERKING

–> Er is geen gerichte toegang tot deze gegevens, maar toegang kan af en toe plaatsvinden in de context van het leveren van diensten.

De gegevens worden verwerkt voor de volgende doeleinden:

  • Het opzetten, onderhouden en verbeteren van naleving van cybersecurity en gegevensbescherming voor klanten en begunstigden
  • Technisch-organisatorische gegevensbescherming (gegevensbeveiliging) en cyberbeveiliging (informatiebeveiliging) om vertrouwelijkheid, beschikbaarheid en integriteit van informatie en persoonlijke gegevens te waarborgen
  • Analyse en reconstructie van beveiligingsincidenten Aanbevelingen
  • voor actie
  • Herstel van systemen, applicaties, informatie en data
  • Documentatie van beveiligingsincidenten
  • Forensische bewaring van bewijs
  • Continue verbetering (“PDCA-cyclus”) Detectie van malware in e-mails en gerelateerde aanvallen en dreigingen

III. Perseus individuele phishingcampagnes:

A) GEGEVENSPERSONEN-

-> Betrokkenen zijn werknemers van de klant.

B) CATEGORIEËN PERSOONSGEGEVENS–

> De volgende systeem- en applicatiegegevens (gedeeltelijk persoonlijk) worden verwerkt:

  • Naam
  • E-mailadres
  • Bedrijf
  • Resultaten van phishingcontroles

C) DOEL VAN GEGEVENSVERWERKING

–> De gegevens worden verwerkt voor de volgende doeleinden:

  • Het vaststellen, onderhouden en verbeteren van naleving van cybersecurity en gegevensbescherming bij klanten en begunstigden
  • Analyse van gevoeligheid van medewerkers
  • Bewustzijn van medewerkers

Bijlage III

De bijlage “Technische en organisatorische maatregelen, waaronder het waarborgen van de beveiliging van gegevens” is hier beschikbaar.

Standpunt van: juni 2026

Bijlage IV

De bijlage “Lijst van subprocessors” is hier beschikbaar.