Verwerkersovereenkomst voor Enterprise
INLEIDING
Versie: 1 Datum: [12 maart 2026] Deze Verwerkersovereenkomst, inclusief de bijlagen daarbij (“DPA”), wordt opgenomen in de Master Services Agreement en de Individuele Orders (samen de “Overeenkomst”) die zijn gesloten tussen jou (“Klant” of “Verwerkingsverantwoordelijke”) en Doodle AG, met vestigingsadres Werdstrasse 21, 8004 Zurich, Switzerland (samen met eventuele dochterondernemingen en gelieerde entiteiten gezamenlijk “Doodle” of “Verwerker”), en bevat aanvullende voorwaarden die van toepassing zijn voor zover informatie die je op grond van de Overeenkomst aan Doodle verstrekt Persoonsgegevens (zoals hieronder gedefinieerd) bevat.
1. DEFINITIES
A. “CCPA" betekent de California Consumer Privacy Act (California Consumer Privacy Act of 2018, Cal. Civ. Code § [1798.100 - 1798.199.100]) en de bijbehorende uitvoeringsregelingen, zoals deze van tijd tot tijd kunnen worden gewijzigd, met inbegrip van maar niet beperkt tot de California Privacy Rights Act of 2020.
B. “Data Privacy Framework(s)” betekent, voor zover van toepassing, het EU-US Data Privacy Framework, de UK Extension to the EU-US Data Privacy Framework en het Swiss-US Data Privacy Framework, ontwikkeld door het Amerikaanse ministerie van Handel en de Europese Commissie, de Britse regering en de Zwitserse Bondsadministratie, op grond waarvan in de VS gevestigde organisaties die aan deze Data Privacy Frameworks deelnemen Persoonsgegevens mogen ontvangen uit de Europese Unie / Europese Economische Ruimte, het VK en Gibraltar, en Zwitserland, in overeenstemming met de in die regio's toepasselijke Wetgeving inzake Gegevensbescherming.
C. “Wetgeving inzake Gegevensbescherming” betekent alle toepasselijke federale, staats- en buitenlandse wetgeving inzake gegevensbescherming, privacy en gegevensbeveiliging, evenals toepasselijke regelgeving en formele richtlijnen die naar hun aard bedoeld zijn kracht van wet te hebben, zoals deze van tijd tot tijd worden gewijzigd, en, waar het gaat om de verwerking van Persoonsgegevens door de Verwerker, voor zover rechtstreeks van toepassing op die verwerking, met inbegrip van maar niet beperkt tot de EU-Wetgeving inzake Gegevensbescherming, de Britse Wetgeving inzake Gegevensbescherming, de Zwitserse Wetgeving inzake Gegevensbescherming, de Privacy Act 1988, de Personal Information Protection and Electronic Documents Act en de CCPA.
D. “Betrokkene” betekent de persoon of consument op wie Persoonsgegevens betrekking hebben.
E. “Verzoek van een Betrokkene” betekent een verzoek van een Betrokkene om rechten uit te oefenen die de Wetgeving inzake Gegevensbescherming toekent met betrekking tot de Persoonsgegevens van de Betrokkene.
F. “EU-Wetgeving inzake Gegevensbescherming” betekent de AVG samen met alle toepasselijke uitvoeringswetgeving of -regelgeving, evenals wetgeving van de Europese Unie of van lidstaten, zoals deze van tijd tot tijd wordt gewijzigd.
G. “AVG” betekent de Algemene Verordening Gegevensbescherming (Verordening (EU) 2016/679 van het Europees Parlement en de Raad van 27 april 2016 betreffende de bescherming van natuurlijke personen in verband met de verwerking van persoonsgegevens en betreffende het vrije verkeer van die gegevens.)
H. “Partij” betekent de Klant of Doodle.
I. “Partijen” betekent de Klant en Doodle gezamenlijk.
J. “Persoonsgegevens”betekent alle informatie over een geïdentificeerde of identificeerbare natuurlijke persoon die door Doodle namens de Klant wordt Verwerkt in verband met het leveren van de Diensten aan de Klant, wanneer die informatie onder de Wetgeving inzake Gegevensbescherming wordt beschermd als “persoonsgegevens” of “persoonlijke informatie” of een vergelijkbare term.
K. “Verwerken” of “Verwerking” betekent elke bewerking of elk geheel van bewerkingen die wordt uitgevoerd met betrekking tot Persoonsgegevens, al dan niet langs geautomatiseerde weg, zoals verzamelen, vastleggen, ordenen, opslaan, bijwerken of wijzigen, opvragen, raadplegen, gebruiken, verstrekken door middel van doorzending, verspreiden of op andere wijze ter beschikking stellen, samenbrengen of met elkaar in verband brengen, blokkeren, wissen of vernietigen.
L.“Beveiligingsinbreuk” betekent een bevestigde inbreuk op de informatiebeveiligingsmaatregelen van Doodle die leidt tot de vernietiging, het verlies, de wijziging, de ongeoorloofde verstrekking van of de ongeoorloofde toegang tot Persoonsgegevens die onder deze DPA vallen, hetzij per ongeluk hetzij onrechtmatig.
M. “Diensten” betekent de diensten die Doodle op grond van de Overeenkomst aan de Klant levert.
N. “Modelcontractbepalingen” of “SCC's” betekent de door de Europese Commissie goedgekeurde modelbepalingen voor de doorgifte van Persoonsgegevens aan in derde landen gevestigde verwerkers, waarvan de goedgekeurde versie is opgenomen in Uitvoeringsbesluit (EU) 2021/914 van de Europese Commissie van 4 juni 2021 en is te vinden op: https://eur-lex.europa.eu/eli/dec_impl/2021/914/oj?uri=CELEX%3A32021D0914&locale=e.
O. “Zwitserse Wetgeving inzake Gegevensbescherming” betekent alle wetgeving inzake gegevensbescherming, de Verwerking van Persoonsgegevens, privacy en/of elektronische communicatie die van tijd tot tijd in Zwitserland van kracht is, met inbegrip van de Zwitserse federale wet op de gegevensbescherming van 25 september 2020 en de bijbehorende verordeningen.
P. “Britse Wetgeving inzake Gegevensbescherming” betekent alle wetgeving inzake gegevensbescherming, de Verwerking van Persoonsgegevens, privacy en/of elektronische communicatie die van tijd tot tijd in het Verenigd Koninkrijk (“VK”) van kracht is, met inbegrip van de Britse AVG en de Data Protection Act 2018.
Q. “Britse AVG” betekent de United Kingdom General Data Protection Regulation, zoals deze deel uitmaakt van het recht van het Verenigd Koninkrijk op grond van artikel 3 van de European Union (Withdrawal) Act 2018.
R. De termen “Verwerker” en “Verwerkingsverantwoordelijke” hebben de betekenis die de toepasselijke Wetgeving inzake Gegevensbescherming daaraan geeft. Termen met een hoofdletter die in deze DPA niet zijn gedefinieerd, hebben de betekenis die daaraan in de Overeenkomst is gegeven en worden hierbij door verwijzing in dit Addendum overgenomen.
2. VERWERKING EN DOORGIFTE VAN PERSOONSGEGEVENS
A. Verplichtingen van de Klant. In de verhouding tussen de Klant en Doodle is de Klant de Verwerkingsverantwoordelijke van de Persoonsgegevens en zal de Klant (a) het doel en de essentiële middelen van de Verwerking van Persoonsgegevens vaststellen in overeenstemming met de Overeenkomst; (b) verantwoordelijk zijn voor de juistheid van de Persoonsgegevens; en (c) zijn verplichtingen uit hoofde van de Gegevensbeschermingswetgeving naleven, waaronder, indien van toepassing, ervoor zorgen dat de Klant een rechtmatige grondslag heeft om Persoonsgegevens te verzamelen, Betrokkenen van de vereiste kennisgevingen voorzien en/of de toestemming van de Betrokkene verkrijgen om de Persoonsgegevens te verwerken.
B. Verplichtingen van Doodle. Doodle is de Verwerker van Persoonsgegevens en zal (a) Persoonsgegevens namens de Klant Verwerken in overeenstemming met de schriftelijke instructies van de Klant (tenzij daarvan in een schriftelijk vereiste afstand is gedaan) die tijdens de looptijd van deze DPA worden gegeven; en (b) zijn verplichtingen uit hoofde van de Gegevensbeschermingswetgeving naleven. Een beschrijving van de verwerking van Persoonsgegevens die op grond van deze DPA wordt beoogd, is opgenomen in Bijlage 1. De Partijen komen overeen dat de Overeenkomst, met inbegrip van deze DPA, samen met het gebruik van de Diensten door de Klant in overeenstemming met de Overeenkomst, de volledige en definitieve schriftelijke instructie van de Klant aan Doodle vormt met betrekking tot de Verwerking van Persoonsgegevens, en dat aanvullende instructies buiten het bereik van deze instructies een voorafgaande, schriftelijke en door beide Partijen ondertekende overeenkomst tussen de Klant en Doodle vereisen. Indien Doodle redelijkerwijs meent dat er een conflict bestaat tussen Gegevensbeschermingswetgeving en de instructies van de Klant, zal Doodle de Klant hierover onverwijld informeren en zullen de Partijen te goeder trouw samenwerken om het conflict op te lossen en de doelen van die instructie te bereiken.
C. Gebruik van gegevens. Doodle zal Persoonsgegevens niet gebruiken, behalve voor gebruik van Persoonsgegevens conform de instructies van de Klant, zoals toegestaan op grond van de Overeenkomst en voor zover noodzakelijk om vorderingen in te stellen en zich daartegen te verweren, om te voldoen aan vereisten van gerechtelijke procedures, om samen te werken met toezichthoudende autoriteiten en om andere vergelijkbare toegestane vormen van gebruik uit te oefenen zoals uitdrukkelijk bepaald in de Gegevensbeschermingswetgeving.
D. Locatie van de Verwerking. De Partijen erkennen en komen overeen dat de verwerking van de Persoonsgegevens zal plaatsvinden in de Europese Unie (EU), in Zwitserland en mogelijk in (andere) rechtsgebieden buiten de woonplaats van de Betrokkenen, en de Klant zal voldoen aan alle kennisgevings- en toestemmingsvereisten voor die doorgifte en verwerking, voor zover vereist door de Gegevensbeschermingswetgeving. E. Teruggave of vernietiging van gegevens. Doodle zal Persoonsgegevens teruggeven of veilig vernietigen, in overeenstemming met de instructies van de Klant, op verzoek van de Klant of bij beëindiging van het account of de accounts van de Klant, tenzij de Persoonsgegevens moeten worden bewaard om te voldoen aan toepasselijk recht.
3. ZWITSERSE, EU- EN BRITSE GEGEVENSBESCHERMINGSWETGEVING
Deze Sectie is van toepassing op de Verwerking van Persoonsgegevens wanneer die Verwerking onderworpen is aan de Zwitserse Gegevensbeschermingswetgeving, de EU-Gegevensbeschermingswetgeving of de Britse Gegevensbeschermingswetgeving.
A. Doorgifte van Persoonsgegevens. De Klant erkent en gaat ermee akkoord dat Doodle in Zwitserland is gevestigd. Tenzij een uitzondering geldt die is opgenomen in de EU-Gegevensbeschermingswetgeving, de Zwitserse Gegevensbeschermingswetgeving of de Britse Gegevensbeschermingswetgeving (voor zover van toepassing), worden doorgiftes van Persoonsgegevens die onderworpen zijn aan de EU-Gegevensbeschermingswetgeving, de Zwitserse Gegevensbeschermingswetgeving of de Britse Gegevensbeschermingswetgeving (voor zover van toepassing) aan een ontvanger in een rechtsgebied waarvoor geen adequaatheidsbesluit op grond van de toepasselijke Gegevensbeschermingswetgeving geldt, beheerst door een overeenkomst inzake gegevensdoorgifte in een vorm die wordt voorgeschreven door de EU-Gegevensbeschermingswetgeving, de Zwitserse Gegevensbeschermingswetgeving of de Britse Gegevensbeschermingswetgeving (voor zover van toepassing) (bijv. Standaardcontractbepalingen of een equivalent daarvan), voor zover het formaliseren van een dergelijk document een geldig middel vormt voor de doorgifte van Persoonsgegevens die onderworpen zijn aan de EU-Gegevensbeschermingswetgeving, de Zwitserse Gegevensbeschermingswetgeving of de Britse Gegevensbeschermingswetgeving (voor zover van toepassing), of vinden zij plaats op grond van een ander geldig doorgiftemechanisme dat wordt voorgeschreven door de EU-Gegevensbeschermingswetgeving, de Zwitserse Gegevensbeschermingswetgeving of de Britse Gegevensbeschermingswetgeving (voor zover van toepassing). Voor zover aanvullende contractuele, technische of organisatorische maatregelen vereist zijn op grond van de EU-Gegevensbeschermingswetgeving, de Zwitserse Gegevensbeschermingswetgeving of de Britse Gegevensbeschermingswetgeving (voor zover van toepassing) om doorgiftes van Persoonsgegevens die onderworpen zijn aan de EU-Gegevensbeschermingswetgeving, de Zwitserse Gegevensbeschermingswetgeving of de Britse Gegevensbeschermingswetgeving (voor zover van toepassing) rechtmatig uit te voeren, werkt elke Partij te goeder trouw mee en implementeert en aanvaardt zij dergelijke maatregelen, met inbegrip van maar niet beperkt tot het sluiten van de Standaardcontractbepalingen (indien vereist), die nodig kunnen zijn om de rechtmatigheid van die doorgifte mogelijk te maken en te handhaven.
A-1. Standaardcontractbepalingen.
a. Doodle (als “gegevensexporteur”) en de Klant (als “gegevensimporteur”) gaan hierbij de Standaardcontractbepalingen, Module 4, aan met betrekking tot alle doorgiftes van Persoonsgegevens die onderworpen zijn aan de EU-Gegevensbeschermingswetgeving, de Zwitserse Gegevensbeschermingswetgeving of de Britse Gegevensbeschermingswetgeving (voor zover van toepassing) van Doodle naar de Klant. De Partijen komen overeen dat zij toegang hebben tot en kennis hebben van de Standaardcontractbepalingen en zien hierbij af van het opnemen van de Standaardcontractbepalingen in deze DPA. In geval van tegenstrijdigheid tussen deze DPA en de Standaardcontractbepalingen prevaleren de Standaardcontractbepalingen.
b. Met betrekking tot de Standaardcontractbepalingen komen de Partijen overeen dat Bijlage 1.A. van deze DPA Bijlage I.A. van de Standaardcontractbepalingen vormt en dat Bijlage 1.B.-I. Bijlage I.B. vormt. De Partijen komen verder overeen dat (i) Clausule 7 van toepassing is; (ii) Clausule 11(a) van toepassing is zonder de optie; (iii) de Standaardcontractbepalingen worden beheerst door het Zwitserse recht en dat de rechtbanken van Zürich bevoegd zijn (Clausules 17 en 18).
c. Met betrekking tot de Standaardcontractbepalingen geldt, waar een doorgifte van Doodle naar de Klant onderworpen is aan de Zwitserse Gegevensbeschermingswetgeving, dat (i) verwijzingen naar het recht van de Europese Unie zo worden uitgelegd dat zij ook een verwijzing naar de Zwitserse federale wet op de gegevensbescherming ("FDPA”); (ii) Zwitserland wordt geacht een “lidstaat” te zijn en verwijzingen naar een “lidstaat” zo worden uitgelegd dat zij ook Zwitserland omvatten; (iii) termen die in de Standaardcontractbepalingen worden gebruikt en die in de FDPA zijn gedefinieerd, worden uitgelegd zoals in de FDPA. d. Met betrekking tot de Standaardcontractbepalingen geldt, waar een doorgifte van Doodle naar de Klant onderworpen is aan de Britse Gegevensbeschermingswetgeving, dat die Clausules worden gelezen in overeenstemming met, en worden geacht te zijn gewijzigd door, de bepalingen van Deel 2 (Mandatory Clauses) van het UK International Data Transfer Addendum bij de Standaardcontractbepalingen van de Europese Commissie (“UK IDTA”), en de Partijen bevestigen dat de informatie die vereist is voor de toepassing van Deel 1 (Tables) van de UK IDTA hierbij als volgt wordt ingevuld:
1. Voor Tabel 1: de velden van de Partijen worden geacht vooraf te zijn ingevuld met de exporterende en importerende partijen zoals vermeld in Bijlage 1.A hierbij;
2. Voor Tabel 2: de genoemde Clausules met inbegrip van de Bijlage-informatie en met uitsluitend de modules, clausules of optionele bepalingen van de Clausules die hierboven voor de EU en Zwitserland zijn vermeld, in werking gesteld voor de toepassing van de UK IDTA;
3. Voor Tabel 3: de Bijlage-informatie is als volgt vastgelegd:
i. Bijlage IA: Lijst van Partijen: zoals vermeld in Bijlage 1.A hierbij; ii. Bijlage IB: Beschrijving van de doorgifte: zoals vermeld in Bijlage 1.B hierbij; iii. Bijlage II: N.v.t.;
4. Voor Tabel 4: elk van hen kan de UK IDTA beëindigen overeenkomstig de bepalingen van Sectie 19 van de UK IDTA.
B. Verplichtingen. Doodle zal: (i) de Klant in redelijke mate bijstaan bij het nakomen van zijn verplichtingen op grond van de Artikelen 32 tot 36 van de AVG, het equivalent daarvan onder de Britse Gegevensbeschermingswetgeving of het equivalent daarvan onder de Zwitserse Gegevensbeschermingswetgeving, voor zover van toepassing a); (ii) een register bijhouden van alle categorieën Verwerkingsactiviteiten die namens de Klant worden uitgevoerd, in overeenstemming met Artikel 30(2) van de AVG of het equivalent daarvan onder de Britse Gegevensbeschermingswetgeving of het equivalent daarvan onder de Zwitserse Gegevensbeschermingswetgeving, voor zover van toepassing; en (iii) op verzoek samenwerken met een toezichthoudende autoriteit in de EU, het VK of Zwitserland, voor zover van toepassing, met betrekking tot de uitvoering van de Diensten.
4. CCPA
A. CCPA. Dit Artikel is van toepassing op de Verwerking door Doodle van Persoonsgegevens die onder de CCPA vallen, en Doodle treedt daarbij op als Dienstverlener van de Klant (tenzij in dit Artikel anders is bepaald). De Klant verstrekt de Persoonsgegevens aan Doodle en Doodle verwerkt deze Persoonsgegevens uitsluitend voor de doeleinden zoals uiteengezet in deze Overeenkomst, met inbegrip van deze DPA. Voor zover er strijdigheid bestaat tussen de bepalingen van dit Artikel enerzijds en de Overeenkomst anderzijds, prevaleren de bepalingen van dit Artikel. Alle met een hoofdletter geschreven termen die in dit Artikel worden gebruikt maar niet in de Overeenkomst zijn gedefinieerd, hebben de betekenis die daaraan in de CCPA wordt gegeven, tenzij anders vermeld.
B. Doodle zal niet: a. de Persoonsgegevens Verkopen of Delen; b. de Persoonsgegevens bewaren, gebruiken of openbaar maken (i) voor enig doel, met inbegrip van een Commercieel Doel, anders dan de Zakelijke Doeleinden zoals uiteengezet in de Overeenkomst of die redelijkerwijs verband houden met de Diensten, of anders dan anderszins toegestaan door de CCPA, of (ii) buiten de directe zakelijke relatie tussen Partijen, tenzij uitdrukkelijk toegestaan door de CCPA; c. de Persoonsgegevens combineren met persoonsgegevens die Doodle ontvangt van, of namens, een andere persoon of personen, of die Doodle verzamelt uit haar eigen interactie met de Consument, met dien verstande dat Doodle Persoonsgegevens mag combineren om een Zakelijk Doel uit te voeren voor zover toegestaan door de CCPA. C. Doodle voldoet aan de verplichtingen die op haar als Dienstverlener rusten op grond van de CCPA en biedt Persoonsgegevens hetzelfde niveau van privacybescherming als de CCPA van het Bedrijf vereist. D. De Klant heeft het recht om redelijke en passende stappen te ondernemen om te helpen waarborgen dat Doodle de Persoonsgegevens gebruikt op een wijze die in overeenstemming is met de verplichtingen van de Klant onder de CCPA. De procedure voor dergelijke stappen is zoals uiteengezet in Artikel 8 hieronder. E. Doodle stelt de Klant op de hoogte indien zij vaststelt dat zij niet langer kan voldoen aan haar verplichtingen als Dienstverlener onder de CCPA. Indien Doodle de Klant hiervan op de hoogte stelt, heeft de Klant het recht om redelijke en passende stappen te ondernemen om ongeoorloofd gebruik van Persoonsgegevens te stoppen en te herstellen. F. Doodle mag een subverwerker inschakelen om te assisteren bij de Verwerking van de Persoonsgegevens voor een Zakelijk Doel namens de Klant, op grond van een schriftelijke (tekstvorm volstaat) overeenkomst die bindend is voor de subverwerker en die voldoet aan de CCPA. G. Voor zover de Klant Persoonsgegevens openbaar maakt, deelt of anderszins ter beschikking stelt aan Doodle, doet de Klant dit voor de beperkte en gespecificeerde Zakelijke Doeleinden zoals beschreven in Bijlage 1. H. Voor zover de Klant Gedeïdentificeerde gegevens openbaar maakt of anderszins ter beschikking stelt aan Doodle, of Doodle Persoonsgegevens Deïdentificeert, stemt Doodle ermee in om (i)redelijke maatregelen te nemen om te waarborgen dat de Gedeïdentificeerde gegevens niet in verband kunnen worden gebracht met een individu of huishouden; (ii) zich publiekelijk te verbinden tot het bewaren en gebruiken van de Persoonsgegevens in Gedeïdentificeerde vorm en niet te proberen de Persoonsgegevens te heridentificeren, en (iii) elke verdere ontvanger contractueel te verplichten alle bepalingen van deze paragraaf H na te leven. I. Doodle verleent de Klant redelijke bijstand bij het waarborgen van de naleving van de verplichtingen van de Klant om risicobeoordelingen en Cybersecurity Audits uit te voeren, en om te voldoen aan de vereisten van de Klant met betrekking tot Geautomatiseerde Besluitvormingstechnologieën, rekening houdend met de aard van de Verwerking en de informatie die Doodle ter beschikking staat. J. Partijen komen overeen dat als onderdeel van deze Overeenkomst geen Verkoop of Deling van Persoonsgegevens wordt beoogd, en Partijen komen overeen dat elke verstrekking van Persoonsgegevens door de ene Partij aan de andere op grond van deze Overeenkomst noodzakelijk is om een Zakelijk Doel uit te voeren zoals beschreven in Artikel 9 hieronder of in Bijlage 1, en geen deel uitmaakt van, en uitdrukkelijk is uitgesloten van, de uitwisseling van tegenprestaties of enige andere zaak van waarde tussen Partijen.
5. SUBVERWERKERS
A. Lijst met subverwerkers. De Klant stemt in met het gebruik door Doodle van subverwerkers die Persoonsgegevens namens de Klant mogen Verwerken om Doodle te helpen de Diensten te leveren. De lijst met de huidige subverwerkers van Doodle is beschikbaar hier. Doodle kan zijn lijst met subverwerkers van tijd tot tijd bijwerken en stelt eventuele updates van deze lijst online beschikbaar en informeert de Klant hierover. De Klant kan binnen twee (2) weken na de kennisgeving schriftelijk bezwaar maken op gegronde redenen. Als de Klant bezwaar maakt, onderhandelen de Partijen te goeder trouw om een oplossing te vinden. Als de Partijen binnen twee (2) maanden na de kennisgeving van het bezwaar geen overeenstemming bereiken over een oplossing, kan elke Partij de betreffende Individuele Bestelling beëindigen door binnen twee (2) weken na afloop van de onderhandelingsperiode schriftelijk op te zeggen. B. Overeenkomsten met subverwerkers. Doodle sluit met elke dergelijke subverwerker een schriftelijke overeenkomst (tekstvorm volstaat) met verplichtingen inzake gegevensbescherming die ten minste even strikt zijn als de verplichtingen van Doodle in deze DPA.
6. GEGEVENSBESCHERMING
A. Gegevensbeveiliging. Doodle zal commercieel redelijke technische en organisatorische maatregelen treffen die passend zijn bij de aard van de Persoonsgegevens, om de beveiliging, vertrouwelijkheid en integriteit van de Persoonsgegevens te waarborgen en de Persoonsgegevens te beschermen tegen ongeoorloofde of onrechtmatige toegang, vernietiging, gebruik, wijziging of openbaarmaking. Doodle zal ten minste de technische en organisatorische maatregelen zoals uiteengezet in Bijlage 2 implementeren en handhaven. B. Bevoegd personeel. Doodle zorgt ervoor dat werknemers, opdrachtnemers, vertegenwoordigers en auditors van Doodle die kennis moeten nemen van of anderszins toegang moeten hebben tot Persoonsgegevens om Doodle in staat te stellen haar verplichtingen uit hoofde van de Overeenkomst na te komen, gebonden zijn aan een geheimhoudingsplicht met betrekking tot de Persoonsgegevens. C. Beveiligingsinbreuken. Zodra Doodle op de hoogte raakt van een Beveiligingsinbreuk, zal Doodle onverwijld: (i) de Klant op de hoogte stellen van de Beveiligingsinbreuk; (ii) de Beveiligingsinbreuk onderzoeken; (iii) de Klant voorzien van de noodzakelijke details over de Beveiligingsinbreuk zoals vereist door de toepasselijke wetgeving; en (iv) redelijke maatregelen nemen om herhaling van de Beveiligingsinbreuk te voorkomen. Doodle stelt relevante gegevens en ander materiaal met betrekking tot de gevolgen van de Beveiligingsinbreuk voor de Klant beschikbaar, voor zover dit vereist is om te voldoen aan de Wetgeving inzake Gegevensbescherming, behoudens geheimhoudingsverplichtingen die op grond van toepasselijke wetgeving of een overeenkomst op Doodle rusten.
7. ONDERSTEUNING
A. Ondersteuning door de verwerker. Op schriftelijk verzoek van de Klant verleent Doodle redelijke ondersteuning aan de Klant voor zover nodig om de Klant te helpen voldoen aan haar verplichtingen op grond van de Gegevensbeschermingswetgeving, onder meer door de Klant informatie te verstrekken over de technische en organisatorische beveiligingsmaatregelen van Doodle en voor zover nodig om gegevensbeschermingsbeoordelingen uit te voeren (de procedure hiervoor is beschreven in artikel 8 hieronder). B. Verzoeken van betrokkenen. Als een deelnemer, een medewerker van de Klant of een andere betrokkene een Verzoek van een Betrokkene indient bij Doodle, zal Doodle de betrokkene adviseren dit verzoek rechtstreeks in te dienen bij de Doodle-klant die de betreffende Verwerkingsverantwoordelijke van die Persoonsgegevens is, en zal Doodle de Klant over een dergelijk verzoek informeren als de betrokkene de Klant bij Doodle aanwijst als de betreffende Verwerkingsverantwoordelijke. De Klant is verantwoordelijk voor Verzoeken van Betrokkenen. Doodle verleent de Verwerkingsverantwoordelijke volledige medewerking en ondersteuning bij elk verzoek van betrokkenen om inzage in de over hen bewaarde Persoonsgegevens of bij elk ander verzoek, elke bewering of klacht van een bevoegde autoriteit of een betrokkene, waaronder het zonder onnodige vertraging schriftelijk informeren van de Verwerkingsverantwoordelijke over de ontvangst van een dergelijke kennisgeving of een dergelijk verzoek. Contactgegevens voor Verzoeken van Betrokkenen vind je op onze website. C. Kosten. Als Doodle te goeder trouw vaststelt dat een verzoek om ondersteuning op grond van dit artikel onredelijk of te belastend is en buiten valt wat in de sector gebruikelijk is voor ondersteuning bij de betreffende kwestie, komen Partijen te goeder trouw de kosten overeen die de Klant voor die ondersteuning aan Doodle betaalt.
8. AUDITS
Binnen dertig (30) dagen na een schriftelijk verzoek van de Klant, en maximaal eenmaal per jaar, stelt Doodle aan de Klant (of aan een onderling overeengekomen externe auditor) de informatie ter beschikking die redelijkerwijs nodig is om aan te tonen dat Doodle de in deze DPA vastgelegde verplichtingen naleeft, in de vorm van haar meest recente externe auditrapport(en) of certificeringsrapport(en) (zoals SOC 2 of Cloud Verify). Als de Klant na ontvangst van het rapport of de rapporten naar redelijk oordeel vaststelt dat aanvullende informatie nodig is om te bevestigen dat Doodle haar verplichtingen uit deze DPA nakomt, of om een gegevensbeschermingsbeoordeling te kunnen afronden, kan de Klant schriftelijk om die aanvullende informatie verzoeken. De Partijen zullen vervolgens in goed vertrouwen samen bepalen welke aanvullende informatie Doodle verstrekt, en Doodle zal de overeengekomen informatie verstrekken. Voor zover de toepasselijke Gegevensbeschermingswetgeving recht geeft op inspecties op locatie, staat Doodle de Klant toe dergelijke inspecties uit te voeren. Alle informatie die Doodle op grond van dit Artikel verstrekt, wordt beschouwd als Vertrouwelijke Informatie van Doodle en valt onder de vertrouwelijkheidsverplichtingen zoals vastgelegd in de Overeenkomst.
9. DE ROL VAN DOODLE ALS VERWERKINGSVERANTWOORDELIJKE
De Partijen erkennen en komen overeen dat Doodle bepaalde persoonsgegevens verwerkt als Verwerkingsverantwoordelijke, zoals beschreven in onze Privacyverklaring, en deze in overeenstemming daarmee verwerkt voor de volgende doeleinden wanneer de EU-, VK- of Zwitserse Gegevensbeschermingswetgeving op dergelijke persoonsgegevens van toepassing is: (i) om de relatie met de Klant te beheren, waaronder het aanmaken van klantaccounts, het afhandelen van de facturering en het uitvoeren van verkoop- en marketingactiviteiten; (ii) voor doeleinden die verband houden met de interne bedrijfsvoering van Doodle, zoals boekhouding, audits, belastingvoorbereiding en -aangifte en nalevingsdoeleinden; (iii) om fraude, beveiligingsincidenten en ander misbruik van de Diensten te monitoren, te onderzoeken, te voorkomen en te detecteren; (iv) voor identiteitsverificatiedoeleinden; (v) om te voldoen aan wettelijke of regelgevende verplichtingen die van toepassing zijn op de verwerking en bewaring van persoonsgegevens waaraan Doodle onderworpen is; (vi) om het gebruik van haar producten en diensten te ontwikkelen, te verbeteren en te begrijpen, en (vii) zoals anderszins toegestaan op grond van de Gegevensbeschermingswetgeving en zoals uiteengezet in de Privacyverklaring van Doodle.
10. OVERIGE BEPALINGEN
A. Tegenstrijdigheid. In geval van tegenstrijdigheid of inconsistentie tussen deze DPA en de Wetgeving inzake Gegevensbescherming, prevaleert de Wetgeving inzake Gegevensbescherming. In geval van tegenstrijdigheid of inconsistentie tussen de voorwaarden van deze DPA en de voorwaarden van de Overeenkomst, prevaleren de voorwaarden van deze DPA, uitsluitend voor zover het onderwerp betrekking heeft op de verwerking van Persoonsgegevens. B. Wijzigingen. Deze DPA kan uitsluitend worden gewijzigd door middel van een schriftelijk document dat door de Partijen is ondertekend. Voor zover een toezichthoudende autoriteit voor gegevensbescherming vaststelt dat de Overeenkomst of deze DPA ontoereikend is om te voldoen aan de Wetgeving inzake Gegevensbescherming of aan wijzigingen daarin, komen Klant en Doodle overeen om te goeder trouw samen te werken aan een wijziging van de Overeenkomst of deze DPA, dan wel nadere, voor beide partijen aanvaardbare gegevensverwerkingsovereenkomsten te sluiten, teneinde te voldoen aan alle Wetgeving inzake Gegevensbescherming. C. Aansprakelijkheid. De aansprakelijkheid van elke Partij die voortvloeit uit of verband houdt met deze DPA, hetzij contractueel, uit onrechtmatige daad of op grond van enige andere aansprakelijkheidsgrondslag, is onderworpen aan de aansprakelijkheidsbeperkingen die in de Overeenkomst zijn opgenomen. Ter voorkoming van misverstanden: elke verwijzing hierin naar de “DPA” betreft deze DPA, met inbegrip van de bijlagen en annexen. D. Toepasselijk recht en arbitrage. Ter voorkoming van misverstanden: artikel 16.1 van de Master Services Agreement (“Governing Law and Arbitration”) is van toepassing op deze DPA. E. Volledige overeenkomst. Deze DPA doet geen afbreuk aan de rechten en verplichtingen van de Partijen uit hoofde van de Overeenkomst, die onverminderd van kracht blijft. Deze DPA vormt samen met de Overeenkomst de definitieve, volledige en exclusieve overeenkomst tussen de partijen met betrekking tot het onderwerp hiervan en vervangt en verenigt alle eerdere besprekingen en overeenkomsten tussen de Partijen met betrekking tot dat onderwerp.
BIJLAGE 1: OMVANG VAN DE VERWERKING
A. Lijst van partijen a. Verwerkingsverantwoordelijke. i. De verwerkingsverantwoordelijke is de Klant. ii. Adres: het adres van de Klant zoals vermeld in de Overeenkomst. iii. Naam, functie en contactgegevens van de contactpersoon: Marko Midzor, Head of IT, [email protected] iv. Relevante activiteiten: activiteiten die nodig zijn om de in de Overeenkomst beschreven Diensten te leveren. v. Ondertekening en datum: de Klant wordt geacht deze Bijlage I te hebben ondertekend door het aangaan van de Master Services Agreement. b. Verwerker. i. De verwerker is Doodle AG. ii. Adres: Werdstrasse 21, 8004 Zürich, Zwitserland iii. Namen, functies en contactgegevens van de contactpersonen: Head of IT van Doodle: Marko Midzor, e-mail: [email protected]. De functionaris voor gegevensbescherming van Doodle AG: Elena Frahm, TÜV Informationstechnik GmbH, Am TÜV 1, 45307 Essen, Duitsland, e-mail: [email protected] iv. Relevante activiteiten: activiteiten die nodig zijn om de in de Overeenkomst beschreven Diensten te leveren. v. Ondertekening en datum: Doodle wordt geacht deze Bijlage I te hebben ondertekend door het aangaan van de Master Services Agreement. B. Categorieën van Betrokkenen van wie Persoonsgegevens worden verwerkt. De Klant kan Persoonsgegevens aan Doodle verstrekken, waarbij de Klant naar eigen inzicht de omvang daarvan bepaalt en beheert. Deze kunnen onder meer Persoonsgegevens omvatten die betrekking hebben op de volgende categorieën van Betrokkenen: (i) eindgebruikers van de Klant (en van de Gelieerde Ondernemingen van de Klant) zoals toegestaan in de Overeenkomst, waaronder werknemers, opdrachtnemers, vertegenwoordigers en gemachtigden, en (ii) personen met wie de Klant (en de Gelieerde Ondernemingen van de Klant) afspraken inplant en vergaderingen houdt via het gebruik van de diensten van Doodle, waaronder hun vertegenwoordigers, zakenpartners, samenwerkingspartners, sollicitanten, klanten en potentiële klanten. C. Categorieën van verwerkte Persoonsgegevens. De Klant kan Persoonsgegevens aan Doodle verstrekken, waarbij de Klant naar eigen inzicht de omvang daarvan bepaalt en beheert. Deze kunnen onder meer de volgende categorieën van Persoonsgegevens omvatten: voor- en achternaam; aanhef; functie; werkgever; contactgegevens (bedrijf, e-mail, telefoon, fysiek zakelijk adres); Persoonsgegevens in de details van gekoppelde agenda-items; locatie bij benadering en/of tijdzone; en overige gegevens in elektronische vorm die de Klant in het kader van de Diensten gebruikt. D. Doorgegeven bijzondere persoonsgegevens (indien van toepassing). In bepaalde gebruikssituaties van de Diensten kunnen bijzondere persoonsgegevens worden doorgegeven, zoals gegevens over raciale of etnische afkomst, lidmaatschap van een vakbond of gegevens over gezondheid. E. De frequentie van de doorgifte. Continu. F. Onderwerp/aard van de verwerking. De verwerkingen kunnen bestaan uit het verzamelen, opslaan, opvragen, raadplegen, gebruiken, wissen of vernietigen, verstrekken door doorzending, verspreiden of op andere wijze beschikbaar stellen van de Persoonsgegevens van de Klant, voor zover nodig om de Diensten te leveren volgens de instructies van de Klant, met inbegrip van daarmee verband houdende interne doeleinden waar dat volgens toepasselijke wetgeving is toegestaan (zoals kwaliteitscontrole, probleemoplossing, informatiebeveiliging, het voorkomen en opsporen van spam, fraude en misbruik, en productontwikkeling en -verbetering). G. Doel(en) van de doorgifte van gegevens en de verdere verwerking. Het doel van de verwerking van Persoonsgegevens door Doodle is het uitvoeren van de contractuele Diensten op grond van de Overeenkomst met de Klant. H. De periode waarvoor de Persoonsgegevens worden bewaard of, als dat niet mogelijk is, de criteria om die periode te bepalen. Persoonsgegevens worden bewaard zolang dat redelijkerwijs nodig is om de doeleinden te verwezenlijken waarvoor de gegevens zijn verzameld, om onze contractuele en wettelijke verplichtingen na te komen, en gedurende eventuele toepasselijke verjaringstermijnen met het oog op het instellen van en verweren tegen vorderingen. I. Bij doorgifte aan (sub)verwerkers: vermeld ook het onderwerp, de aard en de duur van de verwerking. Het onderwerp en de aard van de verwerking door subverwerkers zijn zoals vermeld in de lijst van subverwerkers hier. De verwerking door subverwerkers duurt zolang Doodle de Diensten op grond van de Overeenkomst aan de Klant levert.
J. Bedrijfsdoeleinden. (1) Helpen bij het waarborgen van de veiligheid en integriteit van de Diensten (voor zover het gebruik van de betreffende Persoonsgegevens voor deze doeleinden redelijkerwijs nodig en proportioneel is). (2) Debuggen om fouten op te sporen en te herstellen die de bestaande beoogde functionaliteit van de Diensten belemmeren. (3) Het uitvoeren van de Diensten namens de Klant, waaronder het leveren van support aan Gemachtigde Gebruikers, het verifiëren van gegevens van Gemachtigde Gebruikers van de Klant en het bieden van gegevensopslag. (4) Het uitvoeren van intern onderzoek voor technologische ontwikkeling en demonstratie van de Diensten.
BIJLAGE 2: TECHNISCHE EN ORGANISATORISCHE MAATREGELEN
Doodle implementeert en handhaaft minimaal de technische en organisatorische maatregelen die in deze bijlage worden beschreven. De subverwerkers van Doodle implementeren en handhaven technische en organisatorische maatregelen die minimaal hetzelfde beschermingsniveau bieden als de maatregelen van Doodle, ook als die maatregelen niet identiek zijn.
A. Vertrouwelijkheid (Artikel 32(1)(a–b) AVG of het equivalent daarvan onder de toepasselijke wetgeving inzake gegevensbescherming)
a. Fysieke toegangscontrole. Maatregelen om te voorkomen dat onbevoegden toegang krijgen tot apparatuur waarmee gegevens worden verwerkt of gebruikt:
Doodle zet videomanagement- en fysieke toegangscontrolesystemen in op al zijn kantoren, om te voorkomen dat onbevoegde personen (dus zonder de juiste toegangsrechten) toegang krijgen tot apparatuur voor gegevensverwerking.
b. Elektronische toegangscontrole. Maatregelen om te voorkomen dat onbevoegden gegevensverwerkingssystemen gebruiken:
Toegang is beperkt volgens het principe van minimale rechten en need-to-know.
Doodle gebruikt een platform voor identiteits- en toegangsbeheer, gebruikersnaam/wachtwoord, SSO en MFA om toegang te beperken.
Doodle heeft een schriftelijk wachtwoordbeleid dat wordt afgestemd en gehandhaafd via het wachtwoordbeleid van de applicatie voor identiteitsbeheer.
Alle laptops van Doodle zijn versleuteld met de File Storage Application.
Klantgegevens worden in de cloud versleuteld met de native AES-256-blokversleuteling van de Cloud Environment Application en de sleutels worden beheerd via de Key Management Service (KMS) van de Cloud Environment Application.
Doodle gebruikt TLS 1.2 of hoger om klantgegevens tijdens verzending te versleutelen.
c. Interne toegangscontrole. Maatregelen om te waarborgen dat personen die bevoegd zijn een gegevensverwerkingssysteem te gebruiken, alleen toegang hebben tot de gegevens waarvoor zij toegangsrechten hebben, en dat gegevens tijdens de verwerking, het gebruik en na opslag niet zonder toestemming kunnen worden gelezen, gekopieerd, gewijzigd of verwijderd:
Klantgegevens worden in de cloud versleuteld met de native AES-256-blokversleuteling van de Cloud Environment Application en de sleutels worden beheerd via de Key Management Service (KMS) van de Cloud Environment Application.
Doodle gebruikt TLS 1.2 of hoger om klantgegevens tijdens verzending te versleutelen.
Functiescheiding is expliciet vastgelegd in het Access Control Policy, dat een uitleg op hoofdlijnen bevat van de manier waarop het bedrijf toegang scheidt.
Logische toegangsrechten worden gescheiden via groepsrechten in de applicatie voor identiteitsbeheer.
Doodle beoordeelt toegangsrechten periodiek om functiescheiding te handhaven.
Doodle gebruikt het endpointbeschermingsplatform om interne endpoints te monitoren.
d. Isolatiecontrole. Maatregelen om te waarborgen dat gegevens die voor verschillende doeleinden zijn verzameld, gescheiden kunnen worden verwerkt:
Toegang tot klantsystemen en configuratiegegevens is beperkt tot goedgekeurd Doodle-personeel.
Toegang tot de productieomgeving is beperkt tot bevoegd personeel, waarbij alle code-implementaties en noodherstellingen zijn onderworpen aan verplichte peer reviews, geautomatiseerde goedkeuringsworkflows voor CI/CD en wijzigingsbeheerprocessen met tickets.
Doodle onderhoudt een apart gastnetwerk en gebruikt een MDM-oplossing om elke zes maanden verborgen wachtwoorden voor het interne draadloze netwerk te wisselen en te distribueren, waardoor toegang strikt gescheiden blijft.
e. Pseudonimisering en versleuteling. Verwerking van persoonsgegevens op zo'n manier dat de gegevens niet langer aan een specifieke betrokkene kunnen worden toegeschreven zonder gebruik van aanvullende informatie, op voorwaarde dat die aanvullende informatie apart wordt bewaard en er passende technische en organisatorische maatregelen zijn genomen:
Alle laptops van Doodle zijn versleuteld met de File Storage Application.
Doodle gebruikt TLS 1.2 of hoger om klantgegevens tijdens verzending te versleutelen.
Klantgegevens worden in de cloud versleuteld met de native AES-256-blokversleuteling van de Cloud Environment Application en de sleutels worden beheerd via de Key Management Service (KMS) van de Cloud Environment Application.
Toegang tot versleutelingssleutels wordt strikt geregeld volgens het principe van minimale rechten en is beperkt tot een klein aantal bevoegde medewerkers binnen Doodle.
B. Integriteit
(Artikel 32(1)(b) AVG of het equivalent daarvan onder de toepasselijke wetgeving inzake gegevensbescherming)
a. Controle op doorgifte. Maatregelen om te voorkomen dat gegevens tijdens elektronische verzending of tijdens transport of opslag op gegevensdragers door onbevoegden worden gelezen, gekopieerd, gewijzigd of verwijderd:
Alle laptops van Doodle zijn versleuteld met de File Storage Application.
Klantgegevens worden in de cloud versleuteld met de native AES-256-blokversleuteling van de Cloud Environment Application en de sleutels worden beheerd via de Key Management Service (KMS) van de Cloud Environment Application.
Doodle gebruikt TLS 1.2 of hoger om klantgegevens tijdens verzending te versleutelen.
b. Controle op invoer en verstrekking. Maatregelen die het mogelijk maken achteraf te controleren of en door wie gegevens in de gegevensverwerkingssystemen zijn ingevoerd, gewijzigd, verstrekt (en zo ja, aan wie) en verwijderd:
Doodle houdt uitgebreide logboeken bij voor alle productieomgevingen. Deze logboeken worden opgeslagen in een centrale opslagplaats die logisch gescheiden is van de productiesystemen, om manipulatie te voorkomen en forensische integriteit te waarborgen.
Alle toegangs- en activiteitenlogboeken worden minimaal één jaar bewaard voor compliance-audits en security monitoring.
c. Controle op opslag: Maatregelen om te voorkomen dat onbevoegden opgeslagen gegevens lezen, kopiëren, wijzigen, verplaatsen, verwijderen of vernietigen:
Klantgegevens worden beheerd, verwerkt en opgeslagen volgens de relevante regelgeving inzake gegevensbescherming en andere regelgeving die formeel in ons beleid is vastgelegd.
Doodle volgt een Role-Based Access Control-beleid (RBAC) zoals vastgelegd in het interne beleid van Doodle.
Beheerrechten zijn beperkt tot accounts die alleen toegankelijk zijn voor het technische serviceteam van Doodle, waarvoor de beheerrol via wijzigingsbeheerprocedures is goedgekeurd en toegekend.
C. Beschikbaarheid en veerkracht
(Artikel 32(1)(c) AVG of het equivalent daarvan onder de toepasselijke wetgeving inzake gegevensbescherming)
a. Controle op beschikbaarheid: Maatregelen om gegevens te beschermen tegen onbedoelde vernietiging of verlies:
Als cloud-first organisatie host Doodle alle gegevens op cloudinfrastructuur met hoge beschikbaarheid en ingebouwde redundantie over meerdere beschikbaarheidszones.
b. Snel herstel: Maatregelen om gegevens snel te kunnen herstellen bij een fysiek of technisch incident.
Doodle maakt dagelijks volledige back-ups van zijn cloudinfrastructuur.
Interne back-ups zijn versleuteld tijdens verzending en in rust. Voor verzending gebruikt Doodle minimaal TLS 1.2 en voor versleuteling in rust gebruikt Doodle het industriestandaard AES-256-versleutelingsalgoritme.
c. Systeembeveiliging: Maatregelen om besturingssystemen en applicatiesoftware aan te passen aan nieuwe beveiligingsstandaarden en om kritieke kwetsbaarheden te verhelpen:
Het Patch Management Policy van Doodle regelt een centraal ecosysteem waarin endpoints worden gepatcht via de automatiseringsapplicatie voor mobile device management en de cloudbeheerapplicatie, de infrastructuur wordt beheerd via de Patch Manager van de Cloud Environment Application, en versie-releases worden uitgerold via de App – Dev tool, bij voorkeur met tests in een pre-productieomgeving om patches te beoordelen voordat ze volledig worden uitgerold.
Doodle scant zijn interne en publiek toegankelijke infrastructuur regelmatig op bekende kwetsbaarheden en blootstellingen.
D. Procedures voor periodieke toetsing, beoordeling en evaluatie
(Artikel 32(1)(d) AVG of het equivalent daarvan onder de toepasselijke wetgeving inzake gegevensbescherming)
a. Beheer van gegevensbescherming:
Doodle beschikt over beleid, procedures en standaarden die erop gericht zijn dat persoonsgegevens van klanten verantwoord worden verwerkt en in overeenstemming met de beginselen, wetten en regels inzake gegevensbescherming die op Doodle van toepassing zijn.
Doodle heeft een Information Classification Policy gepubliceerd en geïmplementeerd, waarin informatieclassificatie en versleuteling worden geregeld. Persoonsgegevens van medewerkers en klanten worden op basis van dit beleid versleuteld.
Alle laptops van medewerkers zijn versleuteld met de File Storage Application.
Doodle biedt medewerkers doorlopend bewustwordingstraining over privacy en legt, waar toegestaan, de afronding daarvan vast.
Doodle beoordeelt en documenteert waar en hoe zijn producten en diensten persoonsgegevens verzamelen, gebruiken, bewaren en verwijderen. Risico's worden geïdentificeerd, vastgelegd en beperkt.
Doodle is transparant over hoe het persoonsgegevens verzamelt, verwerkt, bewaart en verwijdert. Welke persoonsgegevens Doodle verzamelt, gebruikt, verwerkt en deelt, hangt af van de specifieke diensten die zijn aangevraagd en/of de activiteiten die worden uitgevoerd. Bekijk voor meer informatie ons privacybeleid.
Doodle gebruikt de persoonsgegevens die het verzamelt in overeenstemming met de relevante regels en voorschriften inzake gegevensbescherming die op Doodle van toepassing zijn. Doodle is duidelijk over de redenen waarom het persoonsgegevens verzamelt en gebruikt, en doet dat op een manier die aansluit bij die doeleinden.
Klantgegevens worden verder beveiligd door een SDLC-proces dat best practices en controlemaatregelen voor beveiliging toepast op de applicaties, zoals AES 256-bits versleuteling voor gegevens in rust, monitoring en logging, kwetsbaarheidsbeheer en systeemhardening.
Doodle gebruikt een geïntegreerd platform voor security-awarenesstraining in combinatie met regelmatige gesimuleerde phishingaanvallen voor al zijn medewerkers.
Doodle laat jaarlijks een onafhankelijke externe audit uitvoeren op basis van de eisen van de trust services principles van AICPA's SOC 2 Type II. Doodle heeft ook MSP Alliance Cyber Verify Level 3 behaald, wat betekent dat kritieke onderdelen van onze clouddienstverlening – waaronder gegevensbescherming, netwerkbeveiliging, beschikbaarheid en uptime, disaster recovery-plannen, schaalbaarheid en compliance – zijn geauditeerd en voldoen aan de regelgeving in de sector.
Om aan de eisen van de AVG te voldoen, heeft Doodle formeel een externe functionaris voor gegevensbescherming (DPO) aangesteld die onafhankelijk toezicht houdt op de verwerking van persoonsgegevens en de blijvende integriteit daarvan.
Doodle beschikt over een geformaliseerd proces voor het behandelen van verzoeken van betrokkenen, zodat het binnen de wettelijk voorgeschreven termijnen kan voldoen aan de toepasselijke rechten op inzage, rectificatie en verwijdering.
b. Beheer van incidentrespons:
Doodle heeft een Business Continuity Plan, een Security Incident Response Plan, Security Incident Response Procedures en een Data Breach Management Policy met bijbehorende procedures, die jaarlijks worden getest.
Laatst bijgewerkt: 12 maart 2026