Bijlage 1: Verwerkersovereenkomst
Deze verwerkersovereenkomst (hierna: "Verwerkersovereenkomst") is een bijlage bij en maakt integraal onderdeel uit van de hoofdovereenkomst tussen Hyre B.V. en Klant (hierna: "Hoofdovereenkomst"). Zij wordt niet afzonderlijk ondertekend: door ondertekening van de Hoofdovereenkomst komen Partijen ook deze Verwerkersovereenkomst overeen.
Acceptatie in de app
Deze tekst is Bijlage 1 bij de pilot-overeenkomst van Hyre B.V. (Brouwersgracht 238, Amsterdam, KvK 88732037). Een Klant die de pilot-overeenkomst niet tekent, sluit deze Verwerkersovereenkomst met Hyre B.V. door haar in de app van Hyre te accepteren. Voor die Klant geldt:
- "Hoofdovereenkomst" betekent de gebruiksvoorwaarden op https://hyre.io/terms, die Klant tegelijk accepteert.
- De acceptatie in de app, vastgelegd met datum, tijd en de gebruiker die haar gaf, geldt als ondertekening.
- Bij strijdigheid tussen deze Nederlandse tekst en een vertaling gaat de Nederlandse tekst voor.
Artikel 1. Definities en rangorde
1.1 Begrippen die in deze Verwerkersovereenkomst met een hoofdletter worden geschreven en hier niet zijn gedefinieerd, hebben de betekenis die daaraan in de Algemene Verordening Gegevensbescherming (AVG) of in de Hoofdovereenkomst is gegeven.
1.2 Onder "Persoonsgegevens", "Verwerking", "Betrokkene", "Verwerkingsverantwoordelijke", "Verwerker", "Subverwerker" en "Inbreuk in verband met persoonsgegevens" wordt verstaan hetgeen de AVG daaronder verstaat. Waar in deze Verwerkersovereenkomst wordt gesproken over een "Datalek", wordt daarmee een inbreuk in verband met persoonsgegevens in de zin van de AVG bedoeld.
1.3 Bij strijdigheid tussen deze Verwerkersovereenkomst en de overige bepalingen van de Hoofdovereenkomst prevaleert deze Verwerkersovereenkomst, voor zover het de Verwerking van Persoonsgegevens betreft. Voor het overige blijven de bepalingen van de Hoofdovereenkomst onverkort van kracht.
Artikel 2. Onderwerp, aard en duur van de Verwerking
2.1 Hyre verwerkt Persoonsgegevens uitsluitend ten behoeve van de uitvoering van de Hoofdovereenkomst. De aard en het doel van de Verwerking, de categorieën Betrokkenen en de categorieën Persoonsgegevens zijn beschreven in Annex A.
2.2 Deze Verwerkersovereenkomst geldt voor de duur van de Hoofdovereenkomst. Verplichtingen die naar hun aard bedoeld zijn om na afloop voort te duren, waaronder de verplichtingen inzake vertrouwelijkheid, teruggave en verwijdering, blijven na het einde van de Hoofdovereenkomst van kracht.
Artikel 3. Instructies
3.1 Hyre verwerkt de Persoonsgegevens uitsluitend op basis van en overeenkomstig de gedocumenteerde instructies van Klant, tenzij een op Hyre van toepassing zijnde wettelijke bepaling haar tot Verwerking verplicht. In dat geval stelt Hyre Klant voorafgaand aan de Verwerking op de hoogte van dat wettelijke voorschrift, tenzij die wetgeving deze kennisgeving om gewichtige redenen van algemeen belang verbiedt.
3.2 De Hoofdovereenkomst en deze Verwerkersovereenkomst, met inbegrip van Annex A, gelden als de gedocumenteerde instructies van Klant. Aanvullende of afwijkende instructies worden schriftelijk of per e-mail vastgelegd.
3.3 Hyre stelt Klant onverwijld in kennis indien een instructie naar het oordeel van Hyre in strijd is met de AVG of met andere toepasselijke wetgeving inzake gegevensbescherming.
3.4 Klant geeft Hyre de instructie om de koppeling met het ATS of CRM dat Klant op Hyre aansluit te controleren door daarin testgegevens te schrijven. Hyre houdt zich daarbij aan het volgende:
a. Hyre maakt, wijzigt en verwijdert uitsluitend records die Hyre voor de controle zelf aanmaakt en die duidelijk herkenbaar zijn als testrecord van Hyre, en notities op het record van een medewerker van Hyre.
b. Hyre wijzigt of verwijdert nooit een ander record van Klant.
c. Een testrecord bevat geen Persoonsgegevens van Betrokkenen van Klant, uitsluitend fictieve gegevens of gegevens van medewerkers van Hyre.
d. Hyre houdt het aantal testrecords zo klein mogelijk en voert de controle ten hoogste eenmaal per dag uit.
e. Hyre verwijdert elk testrecord direct na afloop van de controle. Lukt dat niet, dan verwijdert Hyre het zo snel mogelijk daarna.
Klant kan deze instructie op elk moment intrekken of beperken, op de wijze van artikel 3.2.
Artikel 4. Vertrouwelijkheid
4.1 Hyre waarborgt dat de personen die zij bij de Verwerking betrekt, waaronder haar personeel en door haar ingeschakelde derden, tot geheimhouding van de Persoonsgegevens zijn gehouden, hetzij op grond van een wettelijke geheimhoudingsplicht, hetzij op grond van een contractuele geheimhoudingsverplichting.
4.2 Hyre verleent toegang tot de Persoonsgegevens uitsluitend aan personen voor wie die toegang noodzakelijk is voor de uitvoering van de Hoofdovereenkomst.
Artikel 5. Beveiliging
5.1 Hyre treft passende technische en organisatorische maatregelen om een op het risico afgestemd beveiligingsniveau te waarborgen, rekening houdend met de stand van de techniek, de uitvoeringskosten, en de aard, omvang, context en doeleinden van de Verwerking. De maatregelen zijn beschreven in Annex B.
5.2 Hyre evalueert deze maatregelen periodiek en past ze aan waar dat nodig is om het beveiligingsniveau te blijven waarborgen.
Artikel 6. Subverwerkers
6.1 Klant verleent Hyre algemene toestemming om Subverwerkers in te schakelen bij de Verwerking. De actuele lijst van Subverwerkers, met vermelding van hun rol, de betrokken categorieën gegevens, het vestigingsland van de verwerkende entiteit en het land van dataopslag, is beschikbaar op https://hyre.io/subverwerkers.
6.2 Hyre kondigt een voorgenomen wijziging in de Subverwerkers, waaronder de toevoeging of vervanging van een Subverwerker, ten minste dertig (30) dagen voor de beoogde ingangsdatum aan per e-mail aan het door Klant daartoe opgegeven adres.
6.3 Klant kan binnen die termijn op redelijke gronden bezwaar maken tegen een wijziging. Partijen treden daarover in overleg. Indien Partijen niet tot overeenstemming komen, heeft Klant het recht de Hoofdovereenkomst op te zeggen tegen de beoogde ingangsdatum van de wijziging, zonder inachtneming van een opzegtermijn en zonder dat daarvoor andere kosten verschuldigd zijn dan de reeds gefactureerde en de op dat moment lopende periode.
6.4 Hyre legt aan iedere Subverwerker bij overeenkomst dezelfde verplichtingen inzake gegevensbescherming op als in deze Verwerkersovereenkomst zijn opgenomen, voor zover van toepassing op de door de Subverwerker verrichte Verwerking. Hyre blijft jegens Klant volledig aansprakelijk voor de nakoming van de verplichtingen door de Subverwerker.
Artikel 7. Datalekken
7.1 Hyre informeert Klant binnen achtenveertig (48) uur na constatering van een Datalek dat betrekking heeft op de Persoonsgegevens die Hyre voor Klant verwerkt. De melding vindt schriftelijk of per e-mail plaats aan het door Klant daartoe opgegeven adres.
7.2 De melding bevat ten minste de informatie die Klant nodig heeft om te voldoen aan haar verplichtingen op grond van de artikelen 33 en 34 AVG, waaronder een omschrijving van de aard van het Datalek, de betrokken categorieën en aantallen Betrokkenen en gegevens, de waarschijnlijke gevolgen, en de getroffen of voorgestelde maatregelen.
7.3 Indien niet alle in artikel 7.2 bedoelde informatie binnen de termijn van achtenveertig (48) uur beschikbaar is, meldt Hyre binnen die termijn wat op dat moment bekend is en vult de melding daarna zonder onredelijke vertraging aan.
Artikel 8. Rechten van Betrokkenen
8.1 Hyre verleent Klant redelijke medewerking bij het vervullen van diens plicht om verzoeken van Betrokkenen te beantwoorden, waaronder verzoeken om inzage, rectificatie, verwijdering, beperking van de Verwerking, bezwaar en overdraagbaarheid van gegevens.
8.2 Indien een verzoek van een Betrokkene rechtstreeks bij Hyre binnenkomt, stuurt Hyre dit onverwijld door naar Klant en beantwoordt zij het verzoek niet zelf, tenzij Klant daartoe schriftelijk opdracht geeft.
Artikel 9. Bijstand bij DPIA en voorafgaande raadpleging
9.1 Hyre verleent Klant, rekening houdend met de aard van de Verwerking en de haar ter beschikking staande informatie, redelijke bijstand bij het uitvoeren van een gegevensbeschermingseffectbeoordeling (DPIA) en bij een eventuele voorafgaande raadpleging van de toezichthoudende autoriteit, voor zover die betrekking hebben op de Verwerking door Hyre.
Artikel 10. Europese verwerking en doorgifte buiten de EER
10.1 Hyre streeft ernaar uitsluitend Subverwerkers in te schakelen die de Persoonsgegevens binnen de Europese Economische Ruimte (EER) verwerken en opslaan. Waar een Subverwerker een Europese regio aanbiedt, kiest Hyre die regio. Hyre houdt daarbij er rekening mee dat haar klanten, waaronder in Nederland gevestigde klanten, Europese verwerking en opslag als voorwaarde stellen.
10.2 Voor zover Persoonsgegevens toch buiten de EER worden verwerkt, gebeurt dat uitsluitend indien daarvoor een geldige grondslag bestaat, te weten een adequaatheidsbesluit van de Europese Commissie, het EU-US Data Privacy Framework, of de door de Europese Commissie vastgestelde standaardcontractbepalingen (SCC's).
10.3 Waar nodig treft Hyre aanvullende maatregelen om een passend beschermingsniveau voor de doorgegeven Persoonsgegevens te waarborgen. Het vestigingsland, het land van opslag en de toegepaste grondslag per Subverwerker zijn opgenomen in de lijst op https://hyre.io/subverwerkers.
Artikel 11. Audit
11.1 Klant heeft het recht de naleving van deze Verwerkersovereenkomst te controleren, ten hoogste eenmaal per twaalf (12) maanden en op eigen kosten, na aankondiging van ten minste dertig (30) dagen. Een controle kan worden uitgevoerd door Klant zelf of door een onafhankelijke auditor die geen concurrent van Hyre is en die aan geheimhouding is gebonden.
11.2 Hyre kan in eerste instantie aan een verzoek tot controle voldoen door de bij haar beschikbare rapportages, verklaringen en certificeringen te verstrekken. Een controle ter plaatse vindt alleen plaats voor zover die rapportages onvoldoende uitsluitsel geven.
11.3 Een controle wordt zo uitgevoerd dat de bedrijfsvoering van Hyre en de belangen van haar overige klanten zo min mogelijk worden verstoord.
11.4 Indien uit de controle een tekortkoming blijkt die aan Hyre te wijten is, draagt Hyre de redelijke kosten van die controle en herstelt zij de tekortkoming binnen een redelijke termijn.
Artikel 12. Teruggave en verwijdering
12.1 Op eerste verzoek van Klant, en in elk geval binnen tien (10) werkdagen na het einde van de Hoofdovereenkomst, stelt Hyre de Persoonsgegevens van Klant aan Klant ter beschikking in een gangbaar, machineleesbaar formaat.
12.2 Na de terbeschikkingstelling verwijdert Hyre de Persoonsgegevens uit haar productiesystemen en bevestigt zij deze verwijdering schriftelijk of per e-mail, tenzij een wettelijke bewaarplicht zich daartegen verzet.
12.3 Persoonsgegevens die zich uitsluitend nog in reguliere back-ups bevinden, worden niet actief benaderd en worden overschreven volgens het reguliere retentieschema van Hyre. Tot dat moment blijven de verplichtingen uit deze Verwerkersovereenkomst op die back-ups van toepassing.
Artikel 13. Aansprakelijkheid
13.1 De aansprakelijkheid van Partijen onder deze Verwerkersovereenkomst sluit aan bij en wordt beheerst door de aansprakelijkheidsregeling in de Hoofdovereenkomst. Het dwingendrechtelijke regime van artikel 82 AVG blijft onverlet.
Artikel 14. Wijziging
14.1 Hyre kan deze Verwerkersovereenkomst eenzijdig wijzigen, uitsluitend voor zover dat noodzakelijk is op grond van dwingend recht, een besluit van een toezichthoudende autoriteit of een uitspraak van een rechter, met aankondiging van ten minste dertig (30) dagen.
14.2 Inhoudelijke versoepelingen van de verplichtingen van Hyre onder deze Verwerkersovereenkomst vallen uitdrukkelijk niet onder het eenzijdige wijzigingsrecht van artikel 14.1 en worden uitsluitend in onderling overleg overeengekomen.
Artikel 15. Toepasselijk recht en geschillen
15.1 Op deze Verwerkersovereenkomst is Nederlands recht van toepassing. Geschillen worden voorgelegd aan de bevoegde rechter te Amsterdam.
Annex A: Aard en doel van de Verwerking
Doel van de Verwerking
Hyre verwerkt Persoonsgegevens ten behoeve van het leveren van haar agentic AI-platform voor recruitment intelligence, dat als datalaag boven het bestaande ATS van Klant functioneert. De Verwerking omvat het vastleggen, verrijken en analyseren van communicatie- en activiteitsdata en het automatiseren van recruiterworkflows, zoals nader beschreven in de Hoofdovereenkomst.
Aard van de Verwerking
Het verzamelen, vastleggen, ordenen, structureren, opslaan, raadplegen, transcriberen, verrijken, analyseren en doorgeven van Persoonsgegevens richting het ATS van Klant, alsmede het wissen of vernietigen daarvan.
Categorieën Betrokkenen
- kandidaten;
- contactpersonen bij opdrachtgevers van Klant;
- medewerkers van Klant die het platform gebruiken.
Categorieën Persoonsgegevens
- naam, adres en woonplaats (NAW);
- contactgegevens, waaronder e-mailadressen en telefoonnummers;
- cv- en loopbaangegevens;
- communicatie-inhoud uit e-mail, LinkedIn, telefonie, meetings en WhatsApp;
- transcripties van gesprekken en meetings;
- verrijkte contactgegevens afkomstig van door Hyre ingeschakelde verrijkingsbronnen.
Bijzondere categorieën Persoonsgegevens
Hyre verwerkt niet gericht bijzondere categorieën van Persoonsgegevens in de zin van artikel 9 AVG. Voor zover dergelijke gegevens incidenteel voorkomen in door Betrokkenen aangeleverde vrijetekstvelden, bijvoorbeeld in cv's, worden zij niet voor bijzondere doeleinden verwerkt en gelden dezelfde beveiligingsmaatregelen als voor de overige Persoonsgegevens. Klant is er als Verwerkingsverantwoordelijke voor verantwoordelijk dat voor de aanlevering van dergelijke gegevens een geldige grondslag bestaat.
Annex B: Technische en organisatorische maatregelen
Onderstaande maatregelen beschrijven het beveiligingskader van Hyre.
1. Versleuteling
Persoonsgegevens worden versleuteld tijdens verzending met TLS 1.2 of hoger, en tijdens opslag met AES-256 of een gelijkwaardige standaard. Sleutelbeheer verloopt via de beheerde sleuteldiensten van de gebruikte cloudinfrastructuur.
2. Toegangsbeheer
Toegang tot Persoonsgegevens verloopt volgens het principe van least privilege: medewerkers krijgen uitsluitend toegang tot de gegevens die zij voor hun taak nodig hebben. Op systemen met toegang tot klantdata wordt tweefactorauthenticatie afgedwongen. Toegangsrechten worden periodiek herzien en bij uitdiensttreding onmiddellijk ingetrokken.
3. Logging en monitoring
Toegang tot en handelingen op Persoonsgegevens worden gelogd, en systemen worden gemonitord op ongeautoriseerde toegang en afwijkend gedrag. Logs worden bewaard gedurende een daartoe vastgestelde termijn en beveiligd tegen manipulatie.
4. Scheiding van klantdata
De data van verschillende klanten wordt logisch gescheiden gehouden op basis van een klant-identificatie, zodat een klant uitsluitend toegang heeft tot de eigen gegevens.
5. Back-up en herstel
Er worden periodiek versleutelde back-ups gemaakt om herstel na incidenten mogelijk te maken, met een vastgesteld retentieschema. Herstelprocedures worden periodiek beproefd.
6. Personeelsbeleid en geheimhouding
Medewerkers en ingeschakelde derden zijn contractueel tot geheimhouding verplicht. Zij krijgen uitsluitend toegang tot klantdata voor zover dat voor hun functie noodzakelijk is, en worden geïnstrueerd over de omgang met persoonsgegevens.
7. Incidentprocedure
Hyre hanteert een procedure voor het detecteren, beoordelen en afhandelen van beveiligingsincidenten en Datalekken, aansluitend op de meldplicht in artikel 7 van deze Verwerkersovereenkomst.
8. Subverwerkers
Subverwerkers worden vooraf beoordeeld op hun beveiligingsniveau, en met elke Subverwerker gelden verwerkersvoorwaarden die ten minste gelijkwaardige verplichtingen bevatten, conform artikel 6. De status per Subverwerker is opgenomen op https://hyre.io/subverwerkers.