Data- & informatiebeveiliging

Uitleg betreffende de verwerkersovereenkomst

Waarom wordt er voor de Webtool SCL geen verwerkersovereenkomst gesloten?

NEN is van oordeel dat ze voor de account- en platformlaag optreedt als verwerkingsverantwoordelijke. NEN bepaalt immers de doeleinden en essentiële middelen van deze beperkte verwerking, zoals veilige toegang, authenticatie en technische logging. De verwerking in het kader van het inloggen zijn onderdeel van de door NEN ontworpen en aangeboden dienst. NEN bepaalt voor welk doel deze beperkte account- en platformverwerking plaatsvindt: veilige toegang, gebruik van het platform, beveiliging, logging en beheer van de dienst. NEN bepaalt hoe het platform technisch werkt, welke gegevens nodig zijn voor toegang, dat een werknemer zelf een wachtwoord aanmaakt, welke metadata worden verwerkt, hoe lang de gegevens functioneel nodig zijn en welke beveiligingsmaatregelen gelden. Dat zijn wezenlijke keuzes over de middelen van de verwerking.

De contractuele relatie geeft deze rolverdeling weer. In de Algemene verkoopvoorwaarden Diensten en Producten, ook te vinden in de Webtool Safety Culture Ladder, staat in artikel 18.1 dat NEN in de uitvoering van de Overeenkomst als verwerkingsverantwoordelijke gegevens verwerkt. NEN bepaalt namelijk bij de uitvoering van de Overeenkomst zelf het doel en de middelen van de verwerking van persoonsgegevens, dit in overeenstemming met artikel 4 lid 7 AVG. Bovenstaande betekent dan ook dat NEN de bovengenoemde persoonsgegevens niet namens (wederpartij) verwerkt.

Op basis van artikel 18.5 van de “Algemene verkoopvoorwaarden Diensten en Producten” zal NEN als verwerkingsverantwoordelijke met haar opdrachtgever geen verwerkersovereenkomst sluiten.

In de Webtool Safety Culture Ladder wordt verwezen naar de privacyverklaring van NEN. Onder ‘Gebruikers webtools en platforms’ verklaart NEN dat zij zich als verwerkingsverantwoordelijke kwalificeert, in overeenstemming met artikel 4 lid 7 AVG. In het kader van artikel 4 lid 7 AVG bepaalt NEN namelijk bij de uitvoering van de Overeenkomst zelf het doel en de middelen van de verwerking van persoonsgegevens.

Welke persoonsgegevens verwerkt NEN precies?

Voor de account- en platformlaag verwerkt NEN alleen het e-mailadres dat nodig is om de werknemer toegang te geven. De werknemer maakt vervolgens zelf een wachtwoord aan. NEN verwerkt daarnaast alleen beperkte metadata die noodzakelijk zijn voor technische werking en beveiliging van het platform. NEN kan zelf niet bij de identificerende gegevens in de database. In geval van specifieke supportvragen kan een medewerker van NEN meekijken om een vraag te beantwoorden.

U bent zelf als bedrijf verantwoordelijk voor het invoeren van persoonsgegevens waar dat niet noodzakelijk is voor het gebruik van de webtool. Voor zover klanten of gebruikers buiten het beoogde gebruik persoonsgegevens invoeren die niet noodzakelijk zijn, gebeurt dat niet op instructie van NEN en niet als onderdeel van een verwerking die NEN namens de klant uitvoert.

Gebruikt NEN deze gegevens voor andere doeleinden?

Nee, deze beperkte persoonsgegevens worden uitsluitend gebruikt voor het aanbieden, beveiligen en technisch beheren van het platform en beperkte klantenservice. Zij worden niet gebruikt voor bijvoorbeeld marketingdoeleinden.

In het kader van de beginselen van dataminimalisatie en privacy-by-design kan NEN in beginsel zelf niet bij identificerende gegevens in de database. In het geval van een supportvraag van een klant, kijkt de medewerker van NEN mee om deze vraag te beantwoorden. NEN ziet dan geen identificerende gegevens van respondenten. Eventueel kunnen geanonimiseerde rapporten worden gemaakt voor NEN om gebruik van de tool te analyseren en te verbeteren, bijvoorbeeld "het percentage dat de gegevens volledig heeft ingevuld." Het gaat dan niet om antwoorden op vragenlijsten maar om het gebruik van de applicatie.

Is het minder veilig zonder verwerkersovereenkomst?

Nee, in principe niet. De vraag of een verwerkersovereenkomst nodig is, hangt af van de juridische rolverdeling. Ook wanneer NEN verwerkingsverantwoordelijke is voor deze beperkte verwerking, blijft NEN zelfstandig gebonden aan de AVG en moet zij passende technische en organisatorische maatregelen treffen. NEN heeft wel een verwerkersovereenkomst gesloten met de leverancier van de Webtool SCL. Meer informatie vindt u in de cybersecurityverklaring.

Waar kan ik terecht met nadere vragen?

Tussen NEN en de leverancier van de webtool SCL en NEN is een verwerkersovereenkomst gesloten. Vanwege contractuele en juridische beperkingen is deze voor u niet rechtstreeks beschikbaar voor review.

U kunt met vragen terecht bij onze privacy officers via privacy@nen.nl.