Concept: deze tekst wordt nog juridisch getoetst.
Verwerkersovereenkomst
Deze verwerkersovereenkomst hoort bij de overeenkomst tussen de klant en juridische naam, handelend onder de naam TimeInvest, KvK KvK-nummer, adres (hierna: TimeInvest of de verwerker), voor het gebruik van Cadence. De klant is de verwerkingsverantwoordelijke. De klant gaat met deze overeenkomst akkoord bij het aanmaken van zijn organisatie of het afsluiten van een abonnement; een beheerder kan dat namens de klant doen. De begrippen hebben de betekenis uit de Algemene verordening gegevensbescherming (AVG).
1. Onderwerp
- TimeInvest verwerkt persoonsgegevens namens de klant, alleen om Cadence te leveren zoals beschreven in de overeenkomst en de algemene voorwaarden. Bijlage 1 beschrijft de verwerking: het doel, de soorten gegevens en de betrokkenen.
- Deze verwerkersovereenkomst geldt zolang TimeInvest persoonsgegevens voor de klant verwerkt.
2. Instructies van de klant
- TimeInvest verwerkt de persoonsgegevens alleen op basis van schriftelijke instructies van de klant. Het gebruik van Cadence door de klant, en de instellingen die beheerders kiezen, gelden als zulke instructies.
- Vindt TimeInvest dat een instructie in strijd is met de AVG, dan meldt zij dat direct aan de klant.
- Is TimeInvest wettelijk verplicht gegevens te verwerken, bijvoorbeeld op last van een rechter, dan laat zij de klant dat vooraf weten, tenzij de wet dat verbiedt.
3. Verantwoordelijkheid van de klant
De klant bepaalt waarvoor Cadence wordt gebruikt en zorgt voor een geldige grondslag. De klant informeert zijn medewerkers, vraagt waar nodig de instemming van de ondernemingsraad, en voert waar nodig een gegevensbeschermingseffectbeoordeling (DPIA) uit. Cadence geeft daarvoor de nodige informatie, onder meer op de pagina Jouw gegevens en in het onderdeel Privacy en datalocatie.
4. Geheimhouding
TimeInvest zorgt dat iedereen die namens haar toegang heeft tot de persoonsgegevens, tot geheimhouding verplicht is.
5. Beveiliging
- TimeInvest neemt passende technische en organisatorische maatregelen om de persoonsgegevens te beveiligen. Bijlage 2 beschrijft ze.
- TimeInvest mag de maatregelen aanpassen, zolang het beveiligingsniveau niet lager wordt.
6. Subverwerkers
- De klant geeft TimeInvest algemene toestemming om subverwerkers in te schakelen. De actuele lijst staat in bijlage 3 en op de pagina Subverwerkers.
- Wil TimeInvest een subverwerker toevoegen of vervangen, dan laat zij dat de beheerders van de klant minstens 30 dagen vooraf weten. De klant kan binnen die termijn op redelijke gronden bezwaar maken. Komen partijen er niet uit, dan kan de klant de overeenkomst opzeggen voordat de wijziging ingaat.
- TimeInvest legt elke subverwerker dezelfde verplichtingen op als in deze overeenkomst, en blijft tegenover de klant verantwoordelijk voor zijn subverwerkers.
- Koppelingen die de klant zelf aanzet, zoals Jira, Azure DevOps, Slack, Microsoft 365, Google Agenda of een AI-aanbieder, zijn geen subverwerkers van TimeInvest. De klant kiest die diensten en heeft er zelf een overeenkomst mee; TimeInvest wisselt er alleen gegevens mee uit in opdracht van de klant.
7. Doorgifte buiten de EU
TimeInvest verwerkt de persoonsgegevens in de Europese Economische Ruimte. Doorgifte daarbuiten gebeurt alleen als de AVG dat toestaat, bijvoorbeeld op basis van een adequaatheidsbesluit of standaardcontractbepalingen. Bijlage 3 vermeldt waar dat het geval is.
8. Rechten van betrokkenen
- Cadence bevat hulpmiddelen waarmee de klant verzoeken van betrokkenen zelf kan afhandelen: inzien wat over iemand is vastgelegd, exporteren, corrigeren en wissen, met een vastgelegd bewijs van de afhandeling.
- Komt een verzoek bij TimeInvest binnen, dan stuurt zij het door naar de klant. Waar nodig helpt TimeInvest de klant om binnen de wettelijke termijn te antwoorden.
9. Datalekken
- TimeInvest meldt een inbreuk in verband met persoonsgegevens zonder onredelijke vertraging aan de klant, en waar mogelijk binnen 48 uur nadat zij die heeft ontdekt. Zo kan de klant binnen 72 uur melden aan de Autoriteit Persoonsgegevens, als dat nodig is.
- De melding bevat wat op dat moment bekend is: de aard van de inbreuk, de betrokken gegevens en personen, de waarschijnlijke gevolgen en de genomen maatregelen. TimeInvest vult de melding aan zodra er meer bekend is.
- Het melden aan de toezichthouder en aan betrokkenen is de verantwoordelijkheid van de klant. TimeInvest helpt daarbij.
10. Bijstand
TimeInvest helpt de klant redelijkerwijs bij een DPIA en bij een voorafgaande raadpleging van de toezichthouder, met de informatie waarover zij beschikt.
11. Audits
- TimeInvest stelt de klant de informatie ter beschikking die nodig is om aan te tonen dat zij deze overeenkomst nakomt.
- Is die informatie onvoldoende, dan mag de klant eens per jaar een audit laten uitvoeren door een onafhankelijke deskundige met geheimhoudingsplicht, na een aankondiging van minstens 30 dagen. De audit verstoort de bedrijfsvoering zo min mogelijk. De kosten zijn voor de klant, tenzij de audit een wezenlijke tekortkoming aantoont.
12. Einde van de verwerking
- Beheerders kunnen tijdens de overeenkomst op elk moment alle gegevens van hun organisatie downloaden.
- Na het einde van de overeenkomst, of eerder op verzoek van de klant, verwijdert TimeInvest de persoonsgegevens. Het verwijderen gebeurt 30 dagen na het verzoek, zodat de klant zich nog kan bedenken. Versleutelde back-ups worden automatisch na hooguit 14 dagen overschreven.
- Na de verwijdering bewaart TimeInvest alleen een verslag ervan: de naam van de organisatie, de datums en het aantal verwijderde records, en geen persoonsgegevens van medewerkers.
- Een wettelijke bewaarplicht kan het verwijderen van bepaalde gegevens uitstellen; die gegevens gebruikt TimeInvest dan voor niets anders.
13. Aansprakelijkheid
Voor de aansprakelijkheid van partijen gelden de afspraken in de algemene voorwaarden.
14. Slotbepalingen
Bij strijdigheid tussen deze verwerkersovereenkomst en andere afspraken gaat deze verwerkersovereenkomst voor waar het de verwerking van persoonsgegevens betreft. Op deze overeenkomst is Nederlands recht van toepassing.
Bijlage 1: de verwerking
Doel. Het leveren van Cadence: teams beoordelen hun ceremonies, doen pulsechecks, volgen retrospectives, belemmeringen en acties op, en bekijken trends, alles met privacy als uitgangspunt.
Betrokkenen. Medewerkers en ingehuurde krachten van de klant die Cadence gebruiken of in Cadence voorkomen, en externe deelnemers die de klant uitnodigt, zoals stakeholders bij reviewfeedback.
Soorten gegevens.
- Identiteit en account: naam, zakelijk e-mailadres, taal, teams, rol, rechten, inloggegevens (een koppeling met de eigen Microsoft- of Google-omgeving, of een hash van een wachtwoord en instellingen voor inloggen in twee stappen).
- Deelname: dat iemand een ceremonie heeft beoordeeld of een pulsecheck heeft beantwoord. Scores worden zonder naam en zonder tijdstip opgeslagen, en alleen als minstens 3 mensen hebben geantwoord.
- Inhoud die gebruikers invoeren: notities, belemmeringen, acties, werkafspraken, teamcanvassen, postmortems, OKR’s, persoonlijke notities van Scrum Masters en coaches.
- Planning: afwezigheidsdata zonder reden, ceremonies uit de gekoppelde agenda.
- Leveringsdata uit gekoppelde diensten, zonder titels, beschrijvingen of opmerkingen.
- Optioneel, alleen als de klant het aanzet: resultaten van de Meeting Persona Assessment (alleen zichtbaar voor de persoon zelf), en kenmerken uit vergadertranscripten waarin elke naam is vervangen.
- Een auditlog van belangrijke handelingen.
Bijzondere persoonsgegevens worden niet bewust verwerkt; Cadence vraagt gebruikers die weg te laten.
Bewaartermijnen. Zoals beschreven in de privacyverklaring, paragraaf 4. Cadence voert ze automatisch uit.
Locatie. Datacenters in de Europese Unie (Duitsland).
Bijlage 2: beveiligingsmaatregelen
- Scheiding van klanten: elke organisatie is in de database afgeschermd met row-level security; de applicatie kan geen gegevens van een andere organisatie lezen.
- Privacy door ontwerp: anonieme scores, minimumaantallen voor het tonen en bewaren van uitkomsten, geen ranglijsten van teams, optionele functies standaard uit.
- Versleuteling: alle verbindingen via https (TLS); geheimen en tokens van koppelingen versleuteld opgeslagen; back-ups versleuteld voordat ze op schijf komen.
- Inloggen: via de eigen Microsoft- of Google-omgeving van de klant, of met een wachtwoord dat alleen als scrypt-hash wordt opgeslagen, met inloggen in twee stappen; beperkingen op inlogpogingen en een tijdelijke blokkade na herhaalde mislukte pogingen.
- Toegang bij TimeInvest: de beheerconsole toont alleen instellingen en aantallen; servertoegang alleen voor enkele beheerders met een persoonlijke sleutel.
- Verantwoording: een auditlog dat de applicatie wel kan aanvullen, maar niet kan wijzigen.
- Bewaartermijnen: automatisch toegepast per gegevenscategorie.
- Beheer: automatische beveiligingsupdates van het besturingssysteem, geautomatiseerde tests bij elke wijziging, gescheiden test- en productieomgevingen.
- Continuïteit: dagelijkse versleutelde back-ups, 14 dagen bewaard, en periodiek geoefend herstel.
Bijlage 3: subverwerkers
| Subverwerker | Wat | Waar |
|---|---|---|
| Hetzner Online GmbH | Hosting van servers, database en back-ups | Duitsland (EU) |
| Scaleway SAS | Versturen van e-mail: uitnodigingen, inloglinks, meldingen | Frankrijk (EU) |
| Stripe Payments Europe, Ltd. | Betalingen en facturen; alleen gegevens van de factuurcontactpersoon | Ierland (EU); mogelijke doorgifte aan Stripe, Inc. (VS) op basis van het EU-VS Data Privacy Framework en standaardcontractbepalingen |
Versie 1.0 · datum van ingang