Verwerkersovereenkomst
Laatst bijgewerkt 8 september 2026
Deze verwerkersovereenkomst (de "DPA") maakt deel uit van, en is onderworpen aan, de overeenkomst voor de levering van het Zentrum24 Academy compliance-trainingsplatform tussen partijen (de "Hoofdovereenkomst"). Zij wordt aangegaan tussen:
- Zentrum24 LLC, een vennootschap met geregistreerd adres 1621 Central Ave, Cheyenne, Wyoming 82001, USA ("Zentrum24 Academy", de "Verwerker"); en
- de klant die is aangeduid in de Hoofdovereenkomst en in Bijlage I (de "Klant", de "Verwerkingsverantwoordelijke").
Zentrum24 Academy en de Klant zijn ieder een "partij" en samen de "partijen". Deze DPA geeft de afspraken van partijen weer over de verwerking van Persoonsgegevens in verband met het multi-tenant Software-as-a-Service compliance-leermanagementsysteem van Zentrum24 Academy, dat wordt gebruikt voor het beheren van op rollen gebaseerde trainingstoewijzingen, SCORM-cursussen, toetsen, elektronische handtekeningen conform 21 CFR Part 11, een manipulatiebestendig audittrail en voltooiingscertificaten (de "Dienst").
1. Definities en uitleg
1.1 "Gegevensbeschermingsrecht" betekent alle wet- en regelgeving die van toepassing is op de verwerking van Persoonsgegevens uit hoofde van deze DPA, waaronder Verordening (EU) 2016/679 (de "GDPR"), de GDPR zoals overgenomen in het recht van het Verenigd Koninkrijk (de "UK GDPR") samen met de UK Data Protection Act 2018, en, voor zover van toepassing, de Swiss Federal Act on Data Protection.
1.2 De begrippen "Verwerkingsverantwoordelijke", "Verwerker", "Betrokkene", "Persoonsgegevens", "Inbreuk in verband met persoonsgegevens", "verwerking", "bijzondere categorieën van persoonsgegevens" en "toezichthoudende autoriteit" hebben de betekenis die daaraan in de GDPR wordt gegeven.
1.3 "Subverwerker" betekent iedere derde die door Zentrum24 Academy (of door een andere subverwerker van Zentrum24 Academy) wordt ingeschakeld om Persoonsgegevens namens de Klant te verwerken uit hoofde van deze DPA.
1.4 "SCCs" betekent de standaardcontractbepalingen voor de doorgifte van persoonsgegevens naar derde landen, vastgesteld bij Uitvoeringsbesluit (EU) 2021/914 van de Commissie van 4 juni 2021, samen met het UK International Data Transfer Addendum en eventuele toepasselijke Zwitserse aanpassingen, zoals nader beschreven in artikel 12.
1.5 In geval van strijdigheid tussen deze DPA en de Hoofdovereenkomst met betrekking tot de verwerking van Persoonsgegevens prevaleert deze DPA. In geval van strijdigheid tussen deze DPA en de SCCs prevaleren de SCCs.
2. Onderwerp, duur, aard en doel van de verwerking
2.1 Rollen. De Klant is de Verwerkingsverantwoordelijke en Zentrum24 Academy is de Verwerker met betrekking tot de Persoonsgegevens die worden verwerkt om de Dienst te leveren. Voor zover Zentrum24 Academy beperkte Persoonsgegevens verwerkt als zelfstandig verwerkingsverantwoordelijke voor haar eigen gerechtvaardigde bedrijfsdoeleinden (bijvoorbeeld accountbeheer, facturering, beveiliging, fraudepreventie en productverbetering met behulp van geaggregeerde of gede-identificeerde gegevens), doet zij dat in overeenstemming met haar privacyverklaring en het toepasselijke Gegevensbeschermingsrecht, en valt die verwerking buiten het toepassingsgebied van deze DPA.
2.2 Onderwerp. Het onderwerp van de verwerking is de levering, exploitatie, ondersteuning en beveiliging van de Dienst namens de Klant.
2.3 Duur. Zentrum24 Academy verwerkt Persoonsgegevens gedurende de looptijd van de Hoofdovereenkomst en gedurende de aanvullende periode als bedoeld in artikel 10 (verwijdering en teruggave), tenzij een langere bewaartermijn op grond van toepasselijk recht vereist is.
2.4 Aard en doel. De aard en het doel van de verwerking zijn het hosten en exploiteren van een compliance-leermanagementsysteem, waaronder: het aanmaken en beheren van tenantaccounts en gebruikersgegevens; het toewijzen en volgen van op rollen gebaseerde training; het aanbieden van SCORM-cursussen en toetsen; het vastleggen van de voltooiingsstatus, scores en elektronische handtekeningen conform 21 CFR Part 11; het genereren van voltooiingscertificaten; het bijhouden van een manipulatiebestendig, via een hashketen beveiligd audittrail; en het bieden van beveiliging, monitoring, back-ups en ondersteuning.
2.5 De categorieën Betrokkenen en Persoonsgegevens, alsmede nadere bijzonderheden over de verwerking, zijn opgenomen in Bijlage I.
3. Verwerking uitsluitend op gedocumenteerde instructies
3.1 Zentrum24 Academy verwerkt Persoonsgegevens uitsluitend op basis van gedocumenteerde instructies van de Klant, ook met betrekking tot internationale doorgiften, tenzij zij op grond van het recht van de Europese Unie of van een lidstaat waaraan Zentrum24 Academy is onderworpen tot een andere handelwijze verplicht is; in dat geval stelt Zentrum24 Academy de Klant vóór de verwerking in kennis van dat wettelijke voorschrift, tenzij die wetgeving deze kennisgeving om gewichtige redenen van algemeen belang verbiedt.
3.2 De Hoofdovereenkomst, deze DPA (met inbegrip van de Bijlagen daarbij) en het geautoriseerde gebruik en de configuratie van de Dienst door de Klant vormen de volledige en gedocumenteerde instructies van de Klant. Aanvullende of afwijkende instructies dienen schriftelijk te worden overeengekomen en kunnen leiden tot aanpassing van de vergoedingen of van de omvang van de dienstverlening.
3.3 Zentrum24 Academy stelt de Klant onmiddellijk in kennis indien een instructie naar haar oordeel inbreuk maakt op het Gegevensbeschermingsrecht. Zentrum24 Academy is niet verplicht een juridische beoordeling van de instructies van de Klant uit te voeren en dit artikel 3.3 laat de respectieve verplichtingen van partijen uit hoofde van het Gegevensbeschermingsrecht onverlet.
4. Vertrouwelijkheid
4.1 Zentrum24 Academy waarborgt dat de tot het verwerken van de Persoonsgegevens gemachtigde personen zich ertoe hebben verbonden vertrouwelijkheid in acht te nemen of door een passende wettelijke verplichting tot vertrouwelijkheid zijn gebonden.
4.2 Zentrum24 Academy beperkt de toegang tot Persoonsgegevens tot personeelsleden die deze toegang nodig hebben om de verplichtingen van Zentrum24 Academy uit hoofde van de Hoofdovereenkomst na te komen, en waarborgt dat deze personeelsleden passende training op het gebied van gegevensbescherming en beveiliging ontvangen.
5. Beveiliging van de verwerking (artikel 32)
5.1 Rekening houdend met de stand van de techniek, de uitvoeringskosten en de aard, de omvang, de context en de doeleinden van de verwerking, alsook met het risico voor de rechten en vrijheden van natuurlijke personen, treft en handhaaft Zentrum24 Academy passende technische en organisatorische maatregelen om een op het risico afgestemd beveiligingsniveau te waarborgen. De op de ingangsdatum geldende maatregelen zijn beschreven in Bijlage II.
5.2 Zentrum24 Academy kan de maatregelen in Bijlage II van tijd tot tijd bijwerken of wijzigen, mits dergelijke wijzigingen het algehele beveiligingsniveau van de Dienst niet wezenlijk verlagen.
5.3 De Klant is verantwoordelijk voor het veilige gebruik van de Dienst binnen zijn eigen invloedssfeer, waaronder het configureren van op rollen gebaseerde toegang, het afdwingen van meervoudige authenticatie en van wachtwoordbeleid waar dit wordt aangeboden, het beheren van zijn beheerders en gebruikers, en het onverwijld deactiveren van inloggegevens van gebruikers die geen toegang meer nodig hebben.
6. Subverwerkers
6.1 Algemene toestemming. De Klant verleent Zentrum24 Academy algemene toestemming om Subverwerkers in te schakelen voor de verwerking van Persoonsgegevens, met inachtneming van dit artikel 6. De op de ingangsdatum toegestane Subverwerkers zijn vermeld in Bijlage III.
6.2 Doorwerking. Indien Zentrum24 Academy een Subverwerker inschakelt, doet zij dat door middel van een schriftelijke overeenkomst waarin gegevensbeschermingsverplichtingen worden opgelegd die in wezen gelijk zijn aan en niet minder beschermend zijn dan de in deze DPA opgenomen verplichtingen, in het bijzonder afdoende garanties voor het treffen van passende technische en organisatorische maatregelen. Zentrum24 Academy blijft jegens de Klant volledig aansprakelijk voor de nakoming van de verplichtingen van iedere Subverwerker.
6.3 Kennisgeving van wijziging en bezwaar. Zentrum24 Academy geeft de Klant voorafgaande schriftelijke kennisgeving (die per e-mail of via de Dienst of via de subverwerkerspagina van Zentrum24 Academy kan worden gedaan) van iedere voorgenomen toevoeging of vervanging van een Subverwerker, waarbij de Klant een redelijke gelegenheid krijgt — ten minste [30] dagen voordat de nieuwe Subverwerker begint met het verwerken van Persoonsgegevens — om op redelijke gegevensbeschermingsgronden bezwaar te maken. Indien de Klant bezwaar maakt, spannen partijen zich te goeder trouw in om het bezwaar op te lossen. Wordt geen oplossing bereikt, dan kan de Klant, als enig en uitsluitend rechtsmiddel, het betrokken deel van de Dienst beëindigen overeenkomstig de Hoofdovereenkomst.
7. Bijstand bij verzoeken van Betrokkenen
7.1 Rekening houdend met de aard van de verwerking verleent Zentrum24 Academy de Klant, door middel van passende technische en organisatorische maatregelen en voor zover mogelijk, bijstand bij het nakomen van de plicht van de Klant om te reageren op verzoeken tot uitoefening van de rechten van Betrokkenen uit hoofde van hoofdstuk III van de GDPR (waaronder het recht op inzage, rectificatie, wissing, beperking, gegevensoverdraagbaarheid en bezwaar).
7.2 Zentrum24 Academy stelt binnen de Dienst selfservicefunctionaliteit beschikbaar waarmee de Klant Persoonsgegevens kan inzien, corrigeren, exporteren en verwijderen. Wanneer een verzoek van een Betrokkene niet via deze functionaliteit kan worden afgehandeld, verleent Zentrum24 Academy op verzoek van de Klant redelijke aanvullende bijstand.
7.3 Indien Zentrum24 Academy rechtstreeks van een Betrokkene een verzoek ontvangt dat betrekking heeft op Persoonsgegevens die uit hoofde van deze DPA worden verwerkt, stelt Zentrum24 Academy de Klant daarvan, tenzij dit wettelijk verboden is, onverwijld in kennis en beantwoordt zij het verzoek niet zelf, behalve op gedocumenteerde instructie van de Klant of indien dit op grond van toepasselijk recht vereist is.
8. Bijstand bij de artikelen 32 tot en met 36
8.1 Rekening houdend met de aard van de verwerking en de aan Zentrum24 Academy ter beschikking staande informatie verleent Zentrum24 Academy de Klant bijstand bij het waarborgen van de naleving van de verplichtingen van de Klant uit hoofde van de artikelen 32 tot en met 36 van de GDPR, te weten de beveiliging van de verwerking, de melding van Inbreuken in verband met persoonsgegevens aan de toezichthoudende autoriteit en aan Betrokkenen, gegevensbeschermingseffectbeoordelingen en voorafgaande raadpleging van de toezichthoudende autoriteit.
8.2 Deze bijstand kan bestaan uit het beschikbaar stellen van de beveiligingsinformatie in Bijlage II, van deze DPA en van overige documentatie die redelijkerwijs noodzakelijk is opdat de Klant een gegevensbeschermingseffectbeoordeling en, waar vereist, een voorafgaande raadpleging kan uitvoeren.
9. Melding van een Inbreuk in verband met persoonsgegevens
9.1 Zentrum24 Academy stelt de Klant zonder onredelijke vertraging in kennis nadat zij kennis heeft gekregen van een Inbreuk in verband met persoonsgegevens die betrekking heeft op Persoonsgegevens die uit hoofde van deze DPA worden verwerkt.
9.2 De kennisgeving beschrijft, voor zover bekend en voor zover redelijkerwijs mogelijk, de aard van de inbreuk, de categorieën en het geschatte aantal betrokken Betrokkenen en registraties, de waarschijnlijke gevolgen en de maatregelen die zijn getroffen of worden voorgesteld om de inbreuk aan te pakken en de gevolgen daarvan te beperken. Wanneer de informatie niet gelijktijdig kan worden verstrekt, kan zij zonder onredelijke verdere vertraging in fasen worden verstrekt.
9.3 De kennisgeving van, of de reactie op, een Inbreuk in verband met persoonsgegevens door Zentrum24 Academy wordt niet uitgelegd als een erkenning van schuld of aansprakelijkheid door Zentrum24 Academy. De Klant blijft verantwoordelijk voor zijn eigen meldingsverplichtingen jegens toezichthoudende autoriteiten en Betrokkenen.
10. Verwijdering en teruggave bij beëindiging
10.1 Naar keuze van de Klant verwijdert Zentrum24 Academy alle Persoonsgegevens of geeft zij deze aan de Klant terug na afloop van de verlening van de Dienst, en verwijdert zij bestaande kopieën, tenzij het recht van de Europese Unie of van een lidstaat opslag van de Persoonsgegevens voorschrijft.
10.2 De Klant kan zijn Persoonsgegevens (waaronder trainingsgegevens, manifesten van elektronische handtekeningen, vermeldingen in het audittrail en certificaten) exporteren met behulp van de exportfunctionaliteit van de Dienst gedurende de looptijd en gedurende een periode van [30] dagen na beëindiging of afloop (de "ophaalperiode"). Na de ophaalperiode verwijdert Zentrum24 Academy de Persoonsgegevens binnen [90] dagen, behoudens het bepaalde in artikel 10.3.
10.3 Zentrum24 Academy kan Persoonsgegevens bewaren voor zover en zolang dit op grond van toepasselijk recht vereist is (met inbegrip van gegevens die moeten worden bewaard ter ondersteuning van de integriteit van een audittrail conform 21 CFR Part 11 / EU Annex 11), en Persoonsgegevens die zich in reguliere versleutelde back-ups bevinden worden verwijderd overeenkomstig het back-uprotatieschema van Zentrum24 Academy. Gedurende een dergelijke verlengde bewaring blijven de verplichtingen van deze DPA van toepassing, blijven de Persoonsgegevens onderworpen aan de beveiligingsmaatregelen in Bijlage II en worden zij uitsluitend verwerkt voor zover dit voor het bewaardoel noodzakelijk is.
10.4 Op schriftelijk verzoek van de Klant verklaart Zentrum24 Academy schriftelijk dat zij dit artikel 10 heeft nageleefd.
11. Audits en informatie
11.1 Zentrum24 Academy stelt de Klant alle informatie ter beschikking die redelijkerwijs nodig is om aan te tonen dat de in artikel 28 van de GDPR en in deze DPA neergelegde verplichtingen worden nagekomen, en maakt audits, waaronder inspecties, door de Klant of een door de Klant gemachtigde auditor mogelijk en draagt daaraan bij.
11.2 Ter voldoening aan de vereisten van artikel 11.1 kan Zentrum24 Academy haar op dat moment geldende beveiligingsdocumentatie, auditrapporten van derden, certificeringen en antwoorden op redelijke schriftelijke beveiligingsvragenlijsten beschikbaar stellen.
11.3 Indien de op grond van artikel 11.2 beschikbaar gestelde informatie ontoereikend is, kan de Klant, na redelijke voorafgaande schriftelijke kennisgeving van ten minste [30] dagen en niet vaker dan eenmaal per periode van twaalf maanden (tenzij dit naar aanleiding van een Inbreuk in verband met persoonsgegevens of door een toezichthoudende autoriteit wordt verlangd), tijdens normale kantooruren een audit uitvoeren. Audits moeten zodanig worden uitgevoerd dat verstoring tot een minimum wordt beperkt, moeten de vertrouwelijkheid en de beveiliging van de overige klanten van Zentrum24 Academy en van haar multi-tenant omgeving eerbiedigen, mogen zonder voorafgaande schriftelijke toestemming van Zentrum24 Academy geen toegang tot gegevens van andere klanten en geen penetratietests van productiesystemen omvatten, en de auditor moet een voor Zentrum24 Academy aanvaardbare geheimhoudingsverklaring aangaan. Elke partij draagt haar eigen kosten, met dien verstande dat de Klant de redelijke kosten van Zentrum24 Academy draagt indien uit de audit geen wezenlijke niet-naleving blijkt.
12. Internationale doorgiften
12.1 De Dienst wordt gehost op Vercel (applicatiehosting) en Supabase (beheerde PostgreSQL-database en objectopslag), met primaire verwerking in de Verenigde Staten (AWS us-east-1 (Northern Virginia, United States)); Zentrum24 Academy is gevestigd in de Verenigde Staten. De levering van de Dienst kan derhalve de doorgifte van Persoonsgegevens naar, en de verwerking daarvan in, de Verenigde Staten en andere landen waarin Zentrum24 Academy of haar Subverwerkers actief zijn met zich meebrengen.
12.2 Wanneer de verwerking van Persoonsgegevens die onder de GDPR of de UK GDPR valt een doorgifte omvat naar een land waarvoor geen adequaatheidsbesluit geldt, komen partijen overeen dat die doorgifte wordt beheerst door de SCCs, die hierbij door verwijzing in deze DPA worden opgenomen en als volgt worden ingevuld:
- Module. Module twee (verwerkingsverantwoordelijke naar verwerker) is van toepassing wanneer de Klant verwerkingsverantwoordelijke is en Zentrum24 Academy verwerker. Module drie (verwerker naar verwerker) is van toepassing op verdere doorgiften aan Subverwerkers.
- Aanhakingsclausule (clausule 7). De facultatieve aanhakingsclausule is van toepassing.
- Algemene toestemming (clausule 9, onder a), optie 2). De in artikel 6 opgenomen algemene toestemming voor Subverwerkers is van toepassing, met de in artikel 6.3 genoemde termijn.
- Verhaal en toepasselijk recht/forum (clausules 11, 17, 18). De facultatieve verhaalsclausule is niet van toepassing; het toepasselijke recht en het forum zijn die van een EU-lidstaat die rechten van derden-begunstigden toestaat, te weten Ierland.
- Bijlagen. Bijlage I bij deze DPA vult de bijlagen I.A en I.B van de SCCs in; de bevoegde toezichthoudende autoriteit (bijlage I.C) is aangeduid in Bijlage I; Bijlage II bij deze DPA vult bijlage II van de SCCs in; en Bijlage III bij deze DPA vult de lijst van Subverwerkers in.
12.3 Verenigd Koninkrijk. Voor doorgiften die onder de UK GDPR vallen zijn de SCCs van toepassing zoals gewijzigd en aangevuld door het UK International Data Transfer Addendum, uitgegeven door de Information Commissioner op grond van section 119A van de Data Protection Act 2018, dat door verwijzing wordt opgenomen en wordt ingevuld met de overeenkomstige informatie in deze DPA en de Bijlagen daarbij.
12.4 Zwitserland. Voor doorgiften die onder de Swiss Federal Act on Data Protection vallen zijn de SCCs van toepassing met de wijzigingen die nodig zijn om uitvoering te geven aan het Zwitserse recht (waaronder verwijzingen naar de Swiss Federal Data Protection and Information Commissioner en naar het Zwitserse recht), zoals gepubliceerd door de Zwitserse autoriteit.
12.5 Voor zover Zentrum24 Academy deelneemt aan een goedgekeurd doorgiftekader dat wordt erkend als waarborg voor een passend beschermingsniveau (bijvoorbeeld het EU-U.S. Data Privacy Framework en de uitbreidingen daarvan voor het Verenigd Koninkrijk en Zwitserland), kunnen partijen zich op dat kader beroepen als alternatief doorgiftemechanisme voor doorgiften naar de Verenigde Staten.
12.6 Indien het gehanteerde doorgiftemechanisme ongeldig wordt verklaard, wordt vervangen of niet langer een geldige grondslag voor doorgifte biedt, werken partijen te goeder trouw samen om zonder onredelijke vertraging een alternatief rechtmatig doorgiftemechanisme in te voeren.
13. Aansprakelijkheid
13.1 De aansprakelijkheid van elke partij die voortvloeit uit of verband houdt met deze DPA en de SCCs, hetzij uit overeenkomst, hetzij uit onrechtmatige daad (waaronder nalatigheid) of anderszins, is onderworpen aan de in de Hoofdovereenkomst overeengekomen totale aansprakelijkheidsbeperkingen en -uitsluitingen, en iedere verwijzing in die beperkingen naar de aansprakelijkheid van een partij betekent de totale aansprakelijkheid van die partij uit hoofde van de Hoofdovereenkomst en deze DPA tezamen.
13.2 Niets in deze DPA beperkt of sluit de aansprakelijkheid van een partij uit voor zover deze op grond van toepasselijk recht niet kan worden beperkt of uitgesloten, waaronder de aansprakelijkheid in verband met het recht van een Betrokkene op schadevergoeding uit hoofde van artikel 82 van de GDPR, of de rechten van Betrokkenen uit hoofde van de SCCs.
13.3 In de verhouding tussen partijen, en onverminderd de rechten van Betrokkenen of toezichthoudende autoriteiten, wordt de aansprakelijkheid voor administratieve geldboeten, vorderingen of schade die voortvloeit uit de niet-nakoming door een partij van haar eigen verplichtingen uit hoofde van het Gegevensbeschermingsrecht toegerekend naar rato van de verantwoordelijkheid van elke partij voor de veroorzaakte schade, rekening houdend met de rollen van Verwerkingsverantwoordelijke en Verwerker.
14. Algemene bepalingen
14.1 Looptijd. Deze DPA treedt in werking op de ingangsdatum van de Hoofdovereenkomst (of, indien later, op de datum waarop zij als laatste is ondertekend) en blijft van kracht zolang Zentrum24 Academy Persoonsgegevens namens de Klant verwerkt.
14.2 Toepasselijk recht en bevoegde rechter. Behoudens voor zover het Gegevensbeschermingsrecht of de SCCs anders voorschrijven, wordt deze DPA beheerst door en uitgelegd overeenkomstig het recht van de staat Wyoming, USA, en zijn de in de Hoofdovereenkomst aangewezen rechtbanken bij uitsluiting bevoegd.
14.3 Nietigheid en voortbestaan. Indien een bepaling van deze DPA ongeldig of niet-afdwingbaar wordt geacht, blijft het overige onverminderd van kracht. Bepalingen die naar hun aard de beëindiging behoren te overleven, blijven van kracht.
14.4 Contact inzake gegevensbescherming. Vragen over gegevensbescherming met betrekking tot deze DPA kunnen worden gericht aan Zentrum24 Academy via contact@zentrum24.com.
Bijlage I — Beschrijving van de verwerking
A. Lijst van partijen
Gegevensexporteur (Verwerkingsverantwoordelijke): de Klant die is aangeduid in de Hoofdovereenkomst.
- Naam en adres: (door de Klant in te vullen) / (door de Klant in te vullen).
- Contactpersoon, functie en contactgegevens: (door de Klant in te vullen).
- Activiteiten die relevant zijn voor de doorgegeven gegevens: gebruik van de Zentrum24 Academy Dienst voor het beheren en vastleggen van compliance-training voor zijn personeel.
- Rol: Verwerkingsverantwoordelijke.
Gegevensimporteur (Verwerker): Zentrum24 LLC
- Naam en adres: Zentrum24 LLC, 1621 Central Ave, Cheyenne, Wyoming 82001, USA.
- Contactpersoon, functie en contactgegevens: contact@zentrum24.com.
- Activiteiten die relevant zijn voor de doorgegeven gegevens: levering, exploitatie, ondersteuning en beveiliging van het Zentrum24 Academy compliance-trainingsplatform.
- Rol: Verwerker.
B. Beschrijving van de verwerking
Categorieën Betrokkenen. Het personeel van de Klant en andere personen wier training de Klant via de Dienst beheert, waaronder:
- de werknemers, trainees en medewerkers van de Klant die aan compliance-training zijn toegewezen;
- de beheerders, auteurs, managers en cursisten van de Klant die over een account voor de Dienst beschikken;
- opdrachtnemers, tijdelijke krachten of andere geautoriseerde gebruikers die de Klant ervoor kiest in te schrijven.
Categorieën Persoonsgegevens.
- Accountgegevens: naam van de organisatie en abonnementsvorm.
- Identiteits- en profielgegevens van gebruikers: volledige naam, zakelijk e-mailadres, optioneel personeelsnummer, toegewezen rol (tenantbeheerder / auteur / manager / cursist) en authenticatiegegevens (gehasht wachtwoord, TOTP-geheim voor meervoudige authenticatie en back-upcodes, en SSO-identificatiegegevens waar SAML/SCIM wordt gebruikt).
- Trainingsgegevens: cursus- en toetstoewijzingen, voltooiingsstatus, scores, registraties van elektronische handtekeningen conform 21 CFR Part 11 (identiteit van de ondertekenaar, betekenis van de handtekening en tijdstempel) en voltooiingscertificaten.
- Audit- en beveiligingslogs: IP-adres, user-agent, tijdstempels en metagegevens van gebeurtenissen die worden vastgelegd in het manipulatiebestendige, via een hashketen beveiligde audittrail.
Bijzondere categorieën Persoonsgegevens. De Dienst is niet ontworpen of bedoeld voor de verwerking van bijzondere categorieën van persoonsgegevens (artikel 9) of van gegevens over strafrechtelijke veroordelingen (artikel 10). De Klant mag dergelijke gegevens niet uploaden, behoudens vrije-tekstinhoud die hij zelf verkiest in te voeren; doet hij dat toch, dan is de Klant verantwoordelijk voor het waarborgen van een rechtsgrondslag en van eventuele aanvullende waarborgen.
Frequentie van de verwerking. Doorlopend, gedurende de looptijd van de Hoofdovereenkomst.
Aard en doel van de verwerking. Zoals beschreven in artikel 2 van deze DPA — het hosten en exploiteren van een compliance-leermanagementsysteem, waaronder het toewijzen en volgen van training, het aanbieden van SCORM-cursussen en toetsen, het vastleggen van scores en elektronische handtekeningen, het genereren van certificaten, het bijhouden van een audittrail en het bieden van beveiliging, back-ups, monitoring en ondersteuning.
Bewaartermijn. Gedurende de looptijd van de Hoofdovereenkomst, vermeerderd met de in artikel 10 beschreven periodes, en daarna uitsluitend voor zover op grond van toepasselijk recht vereist (bijvoorbeeld om gereguleerde trainings- en auditgegevens te bewaren).
Doorgiften aan Subverwerkers. Het onderwerp, de aard en de duur van de verwerking door Subverwerkers zijn uiteengezet in Bijlage III.
C. Bevoegde toezichthoudende autoriteit
De bevoegde toezichthoudende autoriteit is de autoriteit van de EU-lidstaat waarin de Klant of zijn EU-vertegenwoordiger is gevestigd, of anderszins zoals bepaald op grond van clausule 13 van de SCCs: de Irish Data Protection Commission. Voor doorgiften naar het Verenigd Koninkrijk is de bevoegde autoriteit het UK Information Commissioner's Office; voor Zwitserse doorgiften de Swiss Federal Data Protection and Information Commissioner.
Bijlage II — Technische en organisatorische beveiligingsmaatregelen
De volgende maatregelen zijn op de ingangsdatum door Zentrum24 Academy geïmplementeerd en worden door haar gehandhaafd. Zij kunnen worden bijgewerkt overeenkomstig artikel 5.2. Deze Bijlage vult tevens bijlage II van de SCCs in.
1. Tenantscheiding en toegangsbeheer
- Harde multi-tenant scheiding die op databaseniveau wordt afgedwongen met PostgreSQL row-level security (RLS), waarbij de applicatie verbinding maakt via een specifieke rol zonder superuser-rechten die de RLS-policy's niet kan omzeilen.
- Op rollen gebaseerd toegangsbeheer (RBAC) voor vier applicatierollen — tenantbeheerder, auteur, manager en cursist — waarmee functionaliteit en gegevenstoegang op basis van minimale bevoegdheden worden beperkt.
- Stateless sessiebeheer met ondertekende JWT's die worden opgeslagen in httpOnly-cookies en die na inactiviteit verlopen.
2. Authenticatie en beheer van geheimen
- Meervoudige authenticatie (MFA) via op tijd gebaseerde eenmalige wachtwoorden (TOTP) met back-upherstelcodes.
- Wachtwoordbeveiliging met bcrypt-hashing met configureerbare complexiteitseisen, wachtwoordhistorie en accountvergrendeling na herhaalde mislukte pogingen.
- Identiteitsfederatie voor ondernemingen via SAML single sign-on en SCIM-gebruikersprovisioning (beschikbaar in het Pro-abonnement).
- Bescherming van geheimen met envelope-encryptie in KMS-stijl voor opgeslagen MFA- en SSO-geheimen.
3. Versleuteling
- Versleuteling tijdens transport met TLS voor verbindingen naar en binnen de Dienst.
- Versleuteling in rust voor de beheerde PostgreSQL-database en voor objectopslag (privébuckets met server-side versleuteling), geleverd door Supabase.
4. Integriteit, audit en elektronische registraties
- Manipulatiebestendig, via een hashketen beveiligd auditlog dat een verifieerbare registratie biedt van beveiligings- en compliance-relevante gebeurtenissen waaraan uitsluitend kan worden toegevoegd.
- Elektronische handtekeningen conform 21 CFR Part 11 waarbij de identiteit van de ondertekenaar, de betekenis van de handtekening en een betrouwbaar tijdstempel worden vastgelegd, in overeenstemming met de verwachtingen uit EU Annex 11.
5. Beschikbaarheid, veerkracht en beveiliging van de infrastructuur
- Hosting op Vercel (beheerde serverless applicatiehosting achter een wereldwijd edge-netwerk), met een beheerde PostgreSQL-database en privé, versleutelde objectopslag geleverd door Supabase; de status voor rate limiting wordt bijgehouden in de PostgreSQL-database. Primaire hostingregio: AWS us-east-1 (Northern Virginia, United States).
- Beheerde back-ups van de database met versleuteling in rust en een vastgesteld rotatieschema.
- Rate limiting per tenant en per gebruiker ter bescherming van de beschikbaarheid en ter beperking van misbruik.
- Transactionele e-mail die wordt verzonden via Resend (Resend, Inc.), met een directe SMTP-transportlaag als terugvaloptie.
6. Organisatorische maatregelen
- Geheimhoudingsverplichtingen opgelegd aan personeel dat gemachtigd is Persoonsgegevens te verwerken, samen met training op het gebied van gegevensbescherming en beveiliging.
- Beheerderstoegang op basis van minimale bevoegdheden tot productiesystemen, beperkt tot personeel dat deze toegang nodig heeft om de Dienst te exploiteren en te ondersteunen.
- Beheer van Subverwerkers via schriftelijke overeenkomsten waarin gegevensbeschermingsverplichtingen worden opgelegd die niet minder beschermend zijn dan die in deze DPA (artikel 6).
- Foutmonitoring die zo is ingericht dat het vastleggen van Persoonsgegevens wordt beperkt (gestructureerde applicatielogs die door het hostingplatform worden bewaard; er is geen externe dienst voor foutmonitoring geïnstalleerd).
7. Aangehaalde normen
De Dienst en de bijbehorende maatregelen zijn ontworpen met inachtneming van 21 CFR Part 11, EU Annex 11, ICH Q9, GAMP 5, SCORM 1.2/2004 en GDPR/UK-GDPR. Verwijzingen naar normen beschrijven de ontwerpintentie en vormen op zichzelf geen garantie van certificering of van de naleving van regelgeving door een bepaalde klant.
Bijlage III — Lijst van toegestane Subverwerkers
Op de ingangsdatum schakelt Zentrum24 Academy de volgende Subverwerkers in. Deze lijst kan wijzigen overeenkomstig artikel 6.3.
- Vercel Inc. — applicatiehosting en contentlevering. Verwerkingslocatie: de Verenigde Staten. Aard: het serveren van de applicatie en het verwerken van aanvraagverkeer.
- Supabase — beheerde PostgreSQL-database en privé, versleutelde objectopslag. Verwerkingslocatie: de Verenigde Staten. Aard: opslag van gegevens van de Dienst, waaronder account-, gebruikers-, trainings- en auditgegevens.
- Stripe, Inc. — betalingsverwerking en abonnementsfacturering. Verwerkingslocatie: Verenigde Staten. Aard: verwerking van account- en factuurcontactgegevens van de Klant; Stripe verwerkt geen trainingsgegevens van cursisten.
- E-mail-/SMTP-provider (nog niet geselecteerd) — bezorging van transactionele e-mail. Verwerkingslocatie: Verenigde Staten. Aard: bezorging van meldingen van de Dienst die de naam en het e-mailadres van de gebruiker bevatten. Deze subverwerker wordt hier vóór de lancering vermeld.
Handtekeningen
Door de Hoofdovereenkomst te ondertekenen, of door deze DPA afzonderlijk te ondertekenen, stemt elke partij ermee in door deze DPA gebonden te zijn. Elke partij garandeert dat de persoon die namens haar ondertekent daartoe naar behoren gemachtigd is.
Namens Zentrum24 LLC (Verwerker): Naam: Anselme Metoudou; Functie: Chief Executive Officer / Managing Member; Datum: bij ondertekening; Handtekening: ____________________.
Namens de Klant (Verwerkingsverantwoordelijke): Naam: ____________________; Functie: ____________________; Datum: ____________________; Handtekening: ____________________.