Addendum gegevensbescherming
Van kracht vanaf 14 december 2022
Om de eerdere versie van ons gegevensbeschermingsbeleid in te zien, klikt u hier.
Dit Addendum Gegevensbescherming verwijst naar en maakt integraal deel uit van de Servicevoorwaarden van NextRoll en eventuele Addenda met betrekking tot de Services tussen NextRoll, Inc. voor en namens zichzelf en NextRoll Limited ('NextRoll') en de Klant. Het addendum wordt van kracht zodra de Servicevoorwaarden worden geaccepteerd.
Waar de toepasselijke wet op gegevensbescherming de persoonlijke gegevens beschermt die in het kader van deze Overeenkomst worden verwerkt, kunnen klanten dit Addendum Gegevensbescherming (waarin ook de modelcontractbepalingen zijn opgenomen) accepteren om: (i) hun persoonsgegevens te beschermen volgens de vereisten van de toepasselijke wet op gegevensbescherming; en (ii) geschikte waarborgen te bieden met betrekking tot Beperkte overdrachten van persoonsgegevens buiten het Europese gebied.
De Partijen komen in dit Addendum Gegevensbescherming de voorwaarden overeen die van toepassing zijn op de verwerking van persoonsgegevens in het kader van de Overeenkomst.
1. DEFINITIES
Voor de toepassing van dit Addendum Gegevensbescherming hebben de hiernavolgende termen de volgende betekenis:
-
'Gegevensverantwoordelijke', 'Verwerker', 'Betrokkene', 'Persoonsgegevens' en 'Verwerking' (en 'Verwerkingsproces') hebben de betekenis zoals gedefinieerd in de Toepasselijke wetgeving inzake gegevensbescherming;
-
'CRM-data van de Klant' zijn alle leesbare (d.w.z. platte tekst, ongehashte) e-mailadressen, namen, titels, contactgeschiedenis, bestelgeschiedenis of andere CRM-data over Eindgebruikers die door de Klant worden geleverd en die verkregen zijn via integraties van derden met de Services, of die door NextRoll namens de Klant zijn verkregen in verband met de Services. Servicedata en Prestatierapporten vallen niet onder de CRM-data van de Klant. (Dit is de definitie in de Servicevoorwaarden van NextRoll 'Servicevoorwaarden'.)
-
'Persoonsgegevens van de Klant' zijn de Persoonsgegevens die zijn opgenomen in de CRM-data van de Klant en de Servicedata;
-
'Toepasselijke wetgeving inzake gegevensbescherming' betekent alle dan geldende toepasselijke wetten, regels en voorschriften met betrekking tot privacy, gegevensverwerking, -gebruik en -bescherming en vertrouwelijkheid, waaronder, zonder beperkingen: Verordening 2016/679 van het Europees Parlement en de Raad van 27 april 2016 betreffende de bescherming van natuurlijke personen in verband met de verwerking van persoonsgegevens en betreffende het vrije verkeer van die gegevens (Algemene Verordening Gegevensbescherming) (de 'Europese AVG'); de Europese AVG zoals opgenomen in de Engelse wet krachtens deel 3 van het Akkoord inzake de terugtrekking van het Verenigd Koninkrijk uit de Europese Unie uit 2018 (de 'Engelse AVG'); de Europese richtlijn betreffende privacy en elektronische communicatie (Richtlijn 2002/58/EC); de California Consumer Privacy Act van 2018, zoals gewijzigd, en alle in het kader daarvan uitgevaardigde voorschriften ('CCPA'); de Virginia Consumer Data Protection Act ('VCDPA'); de Colorado Privacy Act en aanverwante voorschriften ('CPA'); de Utah Consumer Privacy Act ('UCPA'); en Connecticuts Act Concerning Personal Data Privacy and Online Monitoring ('CTDPA').
-
'Persoonsgegevens' zijn gegevens die onder 'persoonsgegevens', 'persoonlijke informatie' of soortgelijke termen vallen, zoals gedefinieerd in de Toepasselijke wetgeving inzake gegevensbescherming;
-
'Beperkte doorgifte' betekent: (i) in gevallen waar de Europese AVG van toepassing is: doorgifte van persoonlijke gegevens van de Europese Economische Ruimte naar een land buiten de Europese Economische Ruimte dat geen passend beschermingsniveau heeft en waarvoor de Europese Commissie geen adequaatheidsbesluit heeft uitgegeven; en (ii) in gevallen waar de Engelse AVG van toepassing is: doorgifte van persoonlijke gegevens van het Verenigd Koninkrijk naar een ander land dat geen passend beschermingsniveau heeft volgens Deel 17A van de Engelse Gegevensbeschermingswet uit 2018; en;
-
'Servicedata' zijn data die door NextRoll zijn verzameld bij Eindgebruikers met behulp van Technologie op Websites van Klanten, waaronder enige data die zijn verkregen van derden tijdens het leveren van de Services. CRM-data van de Klant vallen niet onder de Servicedata. Indien de Klant zich aanmeldt voor Services voor meerdere apparaten of gebruik maakt van de ABM-Services van RollWorks en daarmee toestemming verleent aan NextRoll om de e-mailadressen van Eindgebruikers van Websites van Klanten te hashen, worden zulke gehashte e-mailadressen van Eindgebruikers beschouwd als Servicedata. (Dit is de definitie in de Servicevoorwaarden).
-
Met 'Modelcontractbepalingen' wordt bedoeld: (i) waar de Europese AVG van toepassing is: de contractbepalingen die in bijlage aan het uitvoeringsbesluit van de Europese Commissie van 2021/914 van 4 juni 2021 over modelcontractbepalingen inzake de doorgifte van persoonsgegevens naar derde landen zijn toegevoegd krachtens de Europese Verordening 2016/679 van het Europees Parlement en de Raad ('de Europese modelcontractbepalingen'); en (ii) waar de Engelse AVG van toepassing is: het United Kingdom Information Commissioner’s International Data Transfer Addendum to the EU Commission Standard Contractual Clauses, versie B1.0, dat van kracht is vanaf 21 maart 2022 ('de Engelse modelcontractbepalingen').
Enige andere termen met een hoofdletter die niet nader in dit Addendum Gegevensbescherming zijn gedefinieerd hebben de betekenis zoals die in de Overeenkomst is bepaald.
2. RELATIE TUSSEN DE PARTIJEN
De Klant (de 'verwerkingsverantwoordelijke') stelt NextRoll aan als verwerker van de CRM-data van de Klant, zoals beschreven in Bijlage I.
Elke partij is een verwerkingsverantwoordelijke met betrekking tot de gegevens waaruit de Servicedata bestaan, voor zover deze Servicedata onder haar respectieve bewaring of controle vallen, met dien verstande dat het voorgaande niet bedoeld is voor het wijzigen, aanpassen of beperken van (a) de verplichtingen van een van beide partijen met betrekking tot kennisgevingen, machtigingen en toestemmingen in verband met deze Servicedata, zoals verder kan worden uiteengezet in de Servicevoorwaarden, (b) het recht op toegang tot, gebruik van, eigendom van of wijziging van dergelijke Servicedata, zoals eveneens kan worden uiteengezet in de Servicevoorwaarden, of (c) de verplichtingen inzake gezamenlijke verwerkingsverantwoordelijkheid die bij wet kunnen worden opgelegd, zoals met betrekking tot het verkrijgen van toestemming in het kader van de Toepasselijke wetgeving inzake gegevensbescherming.
3. VERBODEN GEGEVENS
De Klant zal geen persoonsgegevens uit bijzondere categorieën (zoals gedefinieerd in de Toepasselijke wetgeving inzake gegevensbescherming) aan NextRoll doorgeven en hen vragen deze te verwerken.
4. DOELBINDING
NextRoll verwerkt de CRM-data van de Klant in de rol van verwerker voor de doeleinden beschreven in Bijlage 1 om de verplichtingen in het kader van de Overeenkomst uit te voeren (in overeenstemming met de Toepasselijke wetgeving inzake gegevensbescherming) en houdt zich daarbij strikt aan de gedocumenteerde instructies van de Klant (het 'Toegestane doel'), tenzij anders vereist door wetten die niet strijdig zijn met de Toepasselijke wetgeving inzake gegevensbescherming. NextRoll verwerkt in geen enkel geval de CRM-data van de Klant voor zijn eigen doeleinden of die van een derde partij. NextRoll stelt de Klant onmiddellijk op de hoogte wanneer die zich ervan bewust wordt dat de verwerkingsinstructies van de Klant in strijd zijn met de Toepasselijke wetgeving inzake gegevensbescherming.
5. BEPERKTE DOORGIFTE
5.1. De partijen komen overeen dat, wanneer het bij de doorgifte van Persoonsgegevens van de Klant naar NextRoll om een Beperkte doorgifte gaat, deze doorgifte onderworpen is aan de passende Modelcontractbepalingen zoals in Bepaling 5 wordt uiteengezet.
5.2. Met betrekking tot Servicedata die door de Europese AVG worden beschermd, zijn de Europese modelcontractbepalingen van toepassing, die het volgende moeten bevatten:
-
Module één is van toepassing;
-
in Bepaling 7 is de optionele laadbepaling van toepassing;
-
in Bepaling 17 is Optie 1 van toepassing, en de Europese modelcontractbepalingen vallen onder de Ierse wetgeving;
-
in Bepaling 18(b) worden geschillen door een Ierse rechtbank opgelost;
-
Bijlage I van de Europese modelcontractbepalingen worden geacht te zijn opgesteld met de informatie zoals uiteengezet in Bijlage I van dit Addendum Gegevensbescherming; en
-
Bijlage II van de Europese modelcontractbepalingen wordt geacht te zijn opgesteld met de informatie zoals uiteengezet in Bijlage II van dit Addendum Gegevensbescherming.
5.3. Met betrekking tot CRM-data van de Klant die door de Europese AVG worden beschermd, zijn de Europese modelcontractbepalingen van toepassing, die het volgende moeten bevatten:
-
Module twee is van toepassing;
-
in Bepaling 7 is de optionele laadbepaling van toepassing;
-
in Bepaling 9 is Optie 2 van toepassing en de tijdsperiode waarin voorafgaande kennisgeving van wijziging van subverwerker moet worden opgegeven, is zoals vermeld in Bepaling 8.3 van dit Addendum Gegevensbescherming;
-
in Bepaling 11 is de optionele taal niet van toepassing;
-
in Bepaling 17 is Optie 1 van toepassing, en de Europese modelcontractbepalingen vallen onder de Ierse wetgeving;
-
in Bepaling 18(b) worden geschillen door een Ierse rechtbank opgelost;
-
Bijlage I van de Europese modelcontractbepalingen worden geacht te zijn opgesteld met de informatie zoals uiteengezet in Bijlage I van dit Addendum Gegevensbescherming; en
-
Bijlage II van de Europese modelcontractbepalingen wordt geacht te zijn opgesteld met de informatie zoals uiteengezet in Bijlage II van dit Addendum Gegevensbescherming.
5.4. In verband met CRM-data van de Klant en Servicedata die door de AVG in het VK worden beschermd, zijn de Engelse modelcontractbepalingen van toepassing en worden deze geacht te worden uitgevoerd tussen de Klant en NextRoll, waarbij de Tabellen in de Engelse modelcontractbepalingen als volgt worden ingevuld:
-
Tabel 1: de Partijen zijn de Partijen zoals vermeld in bijlage I.A bij dit Addendum Gegevensbescherming, en gelieerde ondernemingen die bij een dergelijke doorgifte betrokken zijn. De Primaire Contactpersoon voor elke Partij is de contactpersoon die wordt genoemd in bijlage I.A bij dit Addendum Gegevensbescherming.
-
Tabel 2: De goedgekeurde EU-modelcontractbepalingen waarnaar in tabel 2 wordt verwezen, zijn de Europese modelcontractbepalingen, die zijn ingevuld zoals hierboven uiteengezet in Bepaling 5.2 (voor overdrachten met betrekking tot Servicedata) of 5.3 (voor overdrachten met CRM-data van de Klant) van dit Addendum Gegevensbescherming, afhankelijk van het type gegevens dat wordt overgedragen.
-
Tabel 3: De bijlagen IA, IB en II zijn opgenomen in de bijlagen I en II bij dit Addendum Gegevensbescherming. Bijlage III is niet van toepassing.
-
Tabel 4: NextRoll kan de Engelse modelcontractbepalingen beëindigen zoals uiteengezet in artikel 19 van de Engelse modelcontractbepalingen.
5.5. Mocht een bepaling van dit Addendum Gegevensbescherming of de Overeenkomst zowel direct als indirect strijdig zijn met de modelcontractbepalingen, dan prevaleren in dat geval de modelcontractbepalingen.
6. VERTROUWELIJKHEID VAN DE VERWERKING
NextRoll zorgt ervoor dat elke persoon die het de bevoegdheid geeft om Persoonsgegevens van de klant te verwerken (inclusief het personeel, de vertegenwoordigers en subverwerkers van NextRoll) (een 'Bevoegd persoon') onderworpen is aan een strikte vertrouwelijkheidsplicht (of dit nu een contractuele of wettelijke plicht is) en geen andere personen toestaat om de Persoonsgegevens te verwerken die niet aan een dergelijke vertrouwelijkheidsplicht onderworpen zijn. NextRoll zorgt ervoor dat alle Bevoegde personen de Persoonsgegevens van de klant alleen voor het bedoelde Toegestane doel verwerken.
7. VEILIGHEID
NextRoll neemt passende technische en organisatorische maatregelen om de Persoonsgegevens van de klant te beschermen tegen incidentele of onrechtmatige vernietiging, verlies, wijziging of ongeoorloofde openbaarmaking of toegang (een 'Beveiligingsincident'). Deze maatregelen moeten niet alleen rekening houden met de stand van zaken, implementatiekosten en de aard, omvang, context en doeleinden van de verwerking maar ook met het risico in verband met verschillende mates van waarschijnlijkheid en ernst voor de rechten en vrijheden van natuurlijke personen.
Dergelijke maatregelen omvatten minimaal de in Bijlage II vermelde maatregelen.
8. SUBVERWERKING
8.1. Deze Bepaling 8 is alleen van toepassing op de verwerking van de CRM-data van de Klant door NextRoll en niet op de verwerking van Servicedata door NextRoll.
8.2. De Klant stemt in met het gebruik door NextRoll van de subverwerkers vermeld op de URL https://www.nextroll.com/terms/data-protection/subprocessors ('Subverwerkerspagina') om de CRM-data van de klant te verwerken.
8.3. De Klant stemt ermee in dat NextRoll extra of vervangende derde subverwerkers inhuurt om de CRM-data van de Klant te verwerken, op voorwaarde dat: (i) NextRoll zijn Subverwerkerspagina ten minste 14 dagen voor de aanstelling of wijziging van een subverwerker bijwerkt met details over een dergelijke voorgestelde wijziging of vervanging (de Klant kan zich aanmelden voor de RSS-feed voor de Subverwerkerspagina zodat deze automatisch op de hoogte wordt gehouden van eventuele wijzigingen); (ii) NextRoll legt gegevensbeschermingsvoorwaarden ter bescherming van de CRM-data van de Klant op aan alle of enige subverwerkers die het aanstelt. Deze voorwaarden moeten substantieel zijn en aan dezelfde normen voldoen als de voorwaarden bepaald in dit Addendum Gegevensbescherming; en (iii) NextRoll blijft volledig aansprakelijk voor elke overtreding van deze bepaling veroorzaakt door een handeling, fout of nalatigheid van diens subverwerker.
8.3. Als de Klant bezwaar maakt tegen het inhuren door NextRoll van een extra of vervangende subverwerker en dit op redelijke gronden doet met betrekking tot de bescherming van de CRM-data van de Klant, dan kan ofwel NextRoll ervoor kiezen om de subverwerker niet aan te stellen of, als dit niet mogelijk is, de Klant ervoor kiezen om de betrokken Service op te schorten of beëindigen (onverminderd de kosten die de Klant voor opschorting of beëindiging van die Service heeft opgelopen).
9. HULP AAN DE KLANT
9.1. NextRoll zal de Klant helpen te voldoen aan de verplichtingen van de Klant op grond van de Toepasselijke wetgeving inzake gegevensbescherming, voor zover vereist door deze Toepasselijke wetgeving inzake gegevensbescherming.
9.2. Als NextRoll van mening is of zich ervan bewust wordt dat de gegevensbeschermingsrechten en -vrijheden van betrokkenen door de verwerking van de CRM-data van de Klant naar grote waarschijnlijkheid in gevaar worden gebracht, dan stelt NextRoll de Klant hiervan tijdig op de hoogte en biedt NextRoll de Klant alle redelijke en tijdige hulp die de Klant nodig kan hebben om een gegevensbeschermingseffectbeoordeling uit te voeren in overeenstemming met de Toepasselijke wetgeving inzake gegevensbescherming, inclusief, indien nodig, hulp bij het inwinnen van advies bij de relevante gegevensbeschermingsautoriteit.
9.3. Verzoeken van betrokkenen.
-
Met betrekking tot de CRM-data van de Klant biedt NextRoll alle redelijke en tijdige hulp aan de Klant om de Klant in staat te stellen te reageren op: (i) verzoeken van betrokkenen om hun rechten uit te oefenen uit hoofde van de Toepasselijke wetgeving inzake gegevensbescherming (inclusief diens recht op toegang, rectificatie, bezwaar, gegevenswissing en gegevensportabiliteit, waar van toepassing) in verband met de CRM-data van de Klant; en (ii) enige andere door een betrokkene, wetgever of andere derde verstuurde correspondentie, verzoek om inlichtingen of klacht in verband met de verwerking van de CRM-data van de Klant. In het geval dat dergelijke verzoeken, correspondentie, vragen of klachten direct aan NextRoll gericht zijn, stelt NextRoll de Klant hiervan tijdig en volledig op de hoogte.
-
Met betrekking tot Servicedata zal NextRoll reageren op verzoeken van betrokkenen zoals bepaald in de Toepasselijke wetgeving inzake gegevensbescherming, en waar relevant zal de Klant NextRoll bijstaan in verband met een dergelijke reactie.
10. BEVEILIGINGSINCIDENTEN
Na kennis te hebben genomen van een bevestigd Beveiligingsincident, stelt NextRoll de Klant hiervan onverwijld op de hoogte en biedt deze de Klant alle tijdige informatie en medewerking die hij nodig heeft om aan zijn rapporteringsverplichtingen inzake gegevensinbreuken volgens (en binnen de termijnen zoals vereist door) de Toepasselijke gegevensbeschermingswet te voldoen. Vervolgens neemt NextRoll alle nodige maatregelen en acties om de gevolgen van een bevestigd Beveiligingsincident te verhelpen of te beperken, en houdt NextRoll de Klant op de hoogte van alle ontwikkelingen in verband met het bevestigde Beveiligingsincident.
11. VERWIJDERING OF RETOURNEREN VAN GEGEVENS
Na beëindiging of afloop van de Overeenkomst vernietigt NextRoll alle CRM-data van de Klant (inclusief alle kopieën van de CRM-data van de Klant) in zijn bezit of beheer (inclusief alle CRM-data van de Klant die voor verwerking aan derden zijn uitbesteed) wanneer de Klant hierom verzoekt of in overeenstemming met het retentiebeleid voor gegevens van NextRoll zoals uiteengezet op https://www.nextroll.com/privacy. Deze vereiste is niet van toepassing wanneer NextRoll op grond van de toepasselijke wetgeving verplicht is om sommige of alle CRM-data van de Klant te bewaren, in welk geval NextRoll de CRM-data van de Klant isoleert en ervoor zorgt dat deze niet verder verwerkt worden, behalve voor zover de gegevens door de wet bewaard moeten worden totdat verwijdering mogelijk is.
NextRoll kan Servicedata bewaren in overeenstemming met het retentie- en verwijderingsbeleid.
12. AUDIT
12.1. Met betrekking tot de verwerking van Servicedata door NextRoll zal NextRoll op verzoek aan de Klant documentatie ter beschikking stellen waaruit blijkt dat NextRoll voldoet aan dit Addendum Gegevensbescherming en/of de Toepasselijke wetgeving inzake gegevensbescherming.
12.2. Met betrekking tot de verwerking door NextRoll van CRM-data van de Klant staat NextRoll de Klant (of een door hem aangestelde derde auditor) toe om de naleving door NextRoll van dit Addendum gegevensbescherming te controleren en alle informatie, systemen en personeel beschikbaar te stellen die de Klant (of zijn externe auditors) nodig heeft om deze audit uit te voeren. NextRoll erkent dat de Klant (of zijn externe auditors) de bedrijfspanden die eigendom zijn van of beheerd worden door NextRoll mag/mogen betreden om deze audit uit te voeren, op voorwaarde dat de Klant een redelijke voorafgaande kennisgeving geeft aan NextRoll van zijn intentie om een audit uit te voeren, deze audit binnen kantooruren uitvoert en alle redelijke maatregelen neemt om onnodige verstoring van de bedrijfsactiviteiten van NextRoll te voorkomen. De Klant oefent zijn recht om een audit uit te voeren (waaronder ook het indienen van schriftelijke auditvragen bij NextRoll valt) niet vaker dan eenmaal per twaalf (12) maanden uit, behalve (i) wanneer hiertoe geïnstrueerd door een bevoegde gegevensbeschermingsautoriteit; of (ii) als de Klant van mening is dat een verdere audit noodzakelijk is vanwege een bevestigd Beveiligingsincident dat bij NextRoll heeft plaatsgevonden. De Klant is geheel verantwoordelijk voor de kosten van een dergelijke audit, en NextRoll mag de Klant kosten in rekening brengen voor de ondersteuning die het de Klant geleverd heeft in verband met de audit, tegen het op dat moment geldende dagtarief voor dergelijke professionele services.
12.3. De Klant erkent dat NextRoll regelmatig door onafhankelijke externe auditors gecontroleerd wordt op SOC2-normen. Op verzoek van de Klant verstrekt NextRoll een samenvatting van het/de auditrapport(en) waarbij geldt dat deze rapporten onderworpen zijn aan de vertrouwelijkheidsbepalingen opgenomen in de Overeenkomst.
12.4. De Klant stemt ermee in dat, als en voor zover deze ervoor kiest om een audit met betrekking tot de verwerking door NextRoll van de CRM-data van de Klant krachtens Bepaling 8.9 van Module 2 van de modelcontractbepalingen uit te voeren, deze audit wordt uitgevoerd volgens de vereisten van deze Bepaling 12.2 - 12.4.
BIJLAGE I
BESCHRIJVING VAN DE GEGEVENSVERWERKING
Deze Bijlage I maakt deel uit van het Addendum Gegevensbescherming en beschrijft de verwerkingsactiviteiten die NextRoll namens de Klant uitvoert.
A. Lijst van partijen
Klant(en) / Gegevensexporteur(s):
Verwerkingsverantwoordelijke (voor Servicedata)
NextRoll / Gegevensimporteur(s):
Verwerkingsverantwoordelijke (voor Servicedata)
В. Beschrijving van doorgifte
- Betrokkenen die potentiële en bestaande klanten zijn van de Klant ('Betrokkenen Klant')
- Betrokkenen die als werknemer voor de Klant werken ('Betrokkenen Werknemer')
- Betrokkenen die websites van de Klant bekijken waarop een pixel van Nextroll is geplaatst ('Eindgebruikers van de Klant')
- Betrokkenen Klant: contactgegevens en eventuele andere gerelateerde contactgegevens (bijv. e-mailadres, naam, adres, telefoonnummer, bedrijfsnaam, functietitel) over Eindgebruikers die door de Klant (als gegevensexporteur) aan NextRoll (als gegevensimporteur) zijn verstrekt, die zijn verkregen via integraties van derden met de Services die de Klant toestaat, of die door NextRoll namens de Klant zijn verkregen in verband met de Services.
- Betrokken Werknemers: e-mailadres en IP-adres.
- Eindgebruikers van de Klant: informatie over apparaten en surfgedrag op de websites van de Klant die zijn verzameld via de pixel van NextRoll (bijv. cookies, apparaatinformatie, IP-adres, niet-exacte locatiegegevens, browsergegevens, advertentiepixelgegevens) en, indien toegestaan door de Klant, gehashte e-mailadressen die worden ingevoerd op de website van de Klant door de Eindgebruikers van de Klant.
- Geen.
- Op continue basis voor de duur van de Overeenkomst.
- De levering van digitale marketingservices conform de Overeenkomst.
De digitale marketingservices die door NextRoll worden geleverd omvatten de verwerking van CRM-data van de Klant namens de Klant voor de volgende doeleinden:
- Het op verzoek van de Klant versturen van gerichte e-mails aan Klant-betrokkenen.
- Het matchen van de persoonsgegevens van Klant-betrokkenen met de Servicedata van NextRoll en online gegevens van derde adverteerders om Klant-betrokkenen te herkennen wanneer zij de websites van derde uitgevers bezoeken om namens de Klant een bod op gerichte advertenties te doen en deze te plaatsen, en om de CRM-data van de Klant aan te vullen met geïdentificeerd surfgedrag op sites van de Klant en interactie met directe marketing van de Klant.
- Het rapporteren aan de Klant van de impact die onze e-mail- en online advertentiecampagnes op de Klant-betrokkenen hebben gehad.
- Het gebruik van e-mailadressen van Werknemer-betrokkenen als inloggegevens om toegang te krijgen tot het digitale marketingplatform van NextRoll.
Servicedata kunnen ook worden verwerkt in de hoedanigheid van NextRoll als verwerkingsverantwoordelijke om zijn services aan alle klanten te leveren en deze te verbeteren, waaronder voor advertentietargeting, rapportage, inzichten en analyses (voor het maken van prestatierapporten) en advertentieselectie.
- Als de Klant of NextRoll de NextRoll-services expliciet beëindigt in overeenstemming met de Overeenkomst, verwijdert NextRoll de CRM-data van de Klant binnen 90 dagen na de beëindigingsdatum.
- Als het account van een Klant 90 dagen of langer opgeschort is, worden de CRM-data van de Klant verwijderd.
- Als een Klant in de afgelopen 365 dagen niet heeft ingelogd op zijn of haar NextRoll-account en er geen product is gebruikt in de afgelopen 30 dagen en er geen media-uitgaven zijn geweest in de afgelopen 30 dagen, worden de CRM-data van de Klant verwijderd wanneer de 366e dag zonder inlogactiviteit voor het account plaatsvindt.
- Als verwerkingsverantwoordelijke voor Servicedata kan NextRoll Servicedata bewaren in overeenstemming met het retentiebeleid.
C. Bevoegde toezichthoudende autoriteit
BIJLAGE II
TECHNISCHE EN ORGANISATORISCHE BEVEILIGINGSMAATREGELEN
Beschrijving van de technische en organisatorische maatregelen die door de verwerker(s) / gegevensimporteur(s) zijn genomen (inclusief relevante certificeringen) om een passend beschermingsniveau te waarborgen, rekening houdend met de aard, omvang, context en het doel van de verwerking, en de risico's in verband met de rechten en vrijheden van de natuurlijke personen.
NextRoll probeert tijdens het ontwerpproces de verzameling en het gebruik van Persoonsgegevens van de klant zoveel mogelijk te minimaliseren.
Als er Persoonsgegevens van de klant worden gebruikt, dan worden die gepseudonimiseerd met behulp van aggregatie, deïdentificatie of hashing, tenzij de ruwe gegevens vereist zijn voor een rechtmatig zakelijk doeleind. Als daar actuele gegevens voor vereist zijn, worden deze gecodeerd met behulp van moderne encryptienormen.
De systemen van NextRoll zijn zo ontworpen dat ze een hoge beschikbaarheid hebben en kunnen profiteren van schaalbare en gedistribueerde architecturen die in meerdere geografische locaties geïmplementeerd zijn.
NextRoll biedt continue systeembewaking en een operationeel centrum dat 24/7 open is om operationele problemen op te lossen.
NextRoll heeft noodherstelplannen opgesteld en test deze regelmatig. Deze plannen omvatten specifieke informatie over de manier waarop services hersteld kunnen worden en bevatten specifieke herstelpunt- en tijdsdoelstellingen, alsmede specifieke respons- en rapporteringsprocessen voor incidenten waarbij persoonsgegevens betrokken zijn.
NextRoll voert jaarlijks een SOC 2 Type 2-audit uit.
NextRoll onderhoudt een continu nalevingsprogramma waarbij veiligheidscontroles en -processen automatisch worden gemonitord en afwijkingen gemeld worden om te worden opgelost en hersteld.
Daarnaast voert NextRoll kwetsbaarheidsscans uit, onderhoudt het een voortdurende klopjacht op bugs en laat het om de zes maanden een penetratietest uitvoeren door een derde partij. Technologieën zoals cloud security posture management (CSPM) en assetmanagement (CMDB) voeren voortdurend assetdetectie uit, beoordelen de toestand van assets en geven prioriteit aan de bevindingen op basis van het risico dat zij vormen.
NextRoll onderhoudt een centrale authenticatie- en autorisatieservice voor de AdRoll- en RollWorks-toepassingen. Deze service ondersteunt eenmalige aanmelding (SSO) en multifactorauthenticatie (MFA). Toegangscontroles worden afgedwongen op basis van de rol die de gebruiker in het applicatiedomein is toegewezen.
Voor de zakelijke toepassingen van NextRoll zoals o.a. externe toegang, gebruikt NextRoll een externe SaaS SSO-oplossing waarvoor alle NextRoll-gebruikers zich verplicht via MFA moeten aanmelden. Er zijn ook op rollen gebaseerde toegangscontroles (RBAC) van kracht.
De toepassingen, systemen en netwerkservices van NextRoll leggen gedetailleerde logboeken vast, inclusief maar niet beperkt tot: geslaagde en mislukte logins, aanmaken van gebruikers, wijzigingen van rechten, gegevenstoegang, frauduleuze transacties en hackpogingen.
Gebeurtenissen worden doorgestuurd naar een centrale opslagplaats waar alleen op geschreven kan worden en worden vervolgens geanalyseerd om potentiële beveiligingsproblemen te identificeren. De oplossing voor beveiligingsinformatie en gebeurtenisbeheer (SIEM) normaliseert de logboeken en past er bedreigingsinformatie op toe om gecompromitteerde systemen te detecteren (indicators of compromise, IoC).
NextRoll onderhoudt een aantal beveiligingsproducten die specifieke beveiligingswaarschuwingen uitgeven op basis van voorwaardelijke en anomaliedetectieregels. Deze worden voortdurend door de leveranciers zelf bijgewerkt, aangevuld met intern ontwikkelde regels.
NextRoll slaat standaard systeemconfiguraties op en voert ze uit. Deze afbeeldingen worden gescand met tools die vaststellen dat de systemen geconfigureerd zijn aan de hand van aanbevolen beste methoden en geen ernstige kwetsbaarheden bevatten.
Er is de mogelijkheid tot bestandsintegriteitsbewaking (FIM) en wijzigingen kunnen aan de CSPM gemeld worden. Samen met de CMDB-oplossing is NextRoll in staat om afwijkingen van standaardconfiguraties te detecteren.
NextRoll heeft een holistisch beveiligingsprogramma dat de risico's beheert veroorzaakt door gebruikers, gegevens, systemen en leveranciers gedurende de hele levenscyclus. Dit omvat de volgende maatregelen:
- Gebruikers worden aangemaakt met de passende rechten voor hun rol, moeten vertrouwelijkheidsovereenkomsten ondertekenen en worden getraind in beveiligings- en privacybeleid en beste methoden. Gebruikerstoegang is gekoppeld aan arbeidsstatus zodat accounts en rechten automatisch worden ingetrokken wanneer de gebruiker zijn functie verlaat.
- Gebruikers moeten MFA en veilige externe toegangstechnologieën gebruiken om toegang te krijgen tot middelen met een Zero Trust-benadering.
- Apparaten hebben standaard bedieningselementen en builds.
- Apparaten worden beschermd tegen malware door een centraal beheerde bedrijfsoplossing die in de continue beveiligingsbewakingsmogelijkheden is ingebouwd.
- Niet-zakelijke apparaten (eigen apparaten, BYOD) hebben voorwaardelijke toegang tot resources op basis van zero trust-architectuur, afhankelijk van hun risicoscore en de minimale risicoscore die zij nodig hebben om toegang tot middelen te krijgen.
- Leveranciers worden gescreend om te verzekeren dat zij geen onacceptabele risico's veroorzaken.
- Er wordt een beveiligingsnorm voor bedrijfseindpunten gehandhaafd die de minimale versie van kritieke software vaststelt. Systemen worden regelmatig bijgewerkt.
- Machtigingen worden regelmatig gecontroleerd en verwijderd.
- Systemen worden aan het einde van hun levensduur gewist.
NextRoll baseert zijn beveiligingsprogramma op NIST CSF en gebruikt dit om de status van processen en systemen aan de beveiligings- en nalevingscommissie te rapporteren.
NextRoll controleert zijn eigen processen en producten en laat daarnaast jaarlijks een SOC 2 Type 2-audit uitvoeren door een externe auditor.
CSPM- en CMDB-technologieën bieden ook benchmarks op basis van beste methoden en erkende beveiligingskaders.
Beschrijf bij doorgiftes aan (sub-)verwerkers ook de specifieke technische en organisatorische maatregelen die er door de (sub-)verwerker moeten worden genomen om eventuele assistentie aan de Klant te kunnen bieden (en, voor doorgiftes van een verwerker naar een subverwerker, naar de data-exporteur).