Juridisch
Verwerkersovereenkomst
Voorwaarden op grond van de KVKK, GDPR en het Britse, Zwitserse en Amerikaanse recht voor de verwerking als verwerker van klantgegevens van ondernemingen die Planfly gebruiken, subverwerkers en internationale doorgiften.
Inhoud · 24 secties
- Partijen en reikwijdte
- 1. Definities
- 2. Rollen van de partijen
- 3. Instructies van de Onderneming
- 4. Verplichtingen van de Onderneming
- 5. Vertrouwelijkheid
- 6. Beveiliging
- 7. Subverwerkers
- 8. Internationale doorgiften
- 8.1. Ondernemingen in Türkiye
- 8.2. Ondernemingen in de Europese Economische Ruimte
- 8.3. Ondernemingen in het Verenigd Koninkrijk
- 8.4. Ondernemingen in Zwitserland
- 8.5. Andere landen en verdere doorgiften
- 9. Verzoeken van betrokkenen
- 10. Inbreuken in verband met persoonsgegevens
- 11. Effectbeoordelingen en voorafgaande raadpleging
- 12. Wissing en teruggave
- 13. Informatie en audits
- 14. Verzoeken van openbare autoriteiten
- 15. Aanvullende bepalingen voor Amerikaanse staatswetgeving
- 16. HIPAA
- 17. Aansprakelijkheid
- 18. Looptijd en beëindiging
- 19. Wijzigingen
- 20. Taal en toepasselijk recht
- Bijlage 1: Verwerkingsgegevens
- A. Partijen
- B. Beschrijving van verwerking en doorgifte
- C. Bevoegde toezichthouder
- Bijlage 2: Technische en organisatorische maatregelen
- Bijlage 3: Subverwerkers
Deze Nederlandse versie is een vertaling die voor uw gemak wordt verstrekt. Deze Overeenkomst is opgesteld in het Turks en Engels. Voor ondernemingen met Türkiye als accountland heeft de Turkse versie voorrang; voor alle andere ondernemingen heeft de Engelse versie voorrang (artikel 20).
Partijen en reikwijdte
Deze Verwerkersovereenkomst (de "Overeenkomst") wordt gesloten tussen Mobiza Teknoloji ("Planfly"), dat de Planfly-dienst aanbiedt, en de onderneming die een bedrijfsaccount op Planfly opent en de Gebruiksvoorwaarden aanvaardt (de "Onderneming"). De Overeenkomst is een integrale bijlage bij de Gebruiksvoorwaarden en treedt zonder afzonderlijke ondertekening in werking zodra de Onderneming de Gebruiksvoorwaarden aanvaardt.
De Overeenkomst geldt voor persoonsgegevens die Planfly namens de Onderneming verwerkt. Gegevens die Planfly voor eigen doeleinden als verwerkingsverantwoordelijke verwerkt (bedrijfsaccounts, abonnementen en facturering, ondersteunings- en beveiligingsgegevens) vallen onder het Privacybeleid en de KVKK-privacyverklaring, niet onder deze Overeenkomst.
Artikel 11 van de Gebruiksvoorwaarden en deze Overeenkomst zijn samen van toepassing. Op het gebied van bescherming van persoonsgegevens heeft deze Overeenkomst voorrang; waar de Standaardcontractbepalingen van toepassing zijn, hebben deze voorrang.
1. Definities
- Gegevensbeschermingsrecht: de wetgeving inzake bescherming van persoonsgegevens die van toepassing is op de verwerking van Persoonsgegevens van de Onderneming, met name wet nr. 6698 inzake de bescherming van persoonsgegevens ("KVKK"), Verordening (EU) 2016/679 (Algemene verordening gegevensbescherming, "GDPR"), de UK GDPR en de Britse Data Protection Act 2018, de Zwitserse federale wet inzake gegevensbescherming ("FADP"), de California Consumer Privacy Act ("CCPA") en de privacywetgeving van andere Amerikaanse staten.
- Persoonsgegevens van de Onderneming: persoonsgegevens die via de reserveringspagina, widget, het dashboard of de mobiele app van de Onderneming worden verzameld of door de Onderneming in Planfly worden ingevoerd en die Planfly namens de Onderneming verwerkt.
- Subverwerker: een derde die door Planfly wordt ingeschakeld om Persoonsgegevens van de Onderneming te verwerken.
- Inbreuk in verband met persoonsgegevens: een inbreuk op de beveiliging die leidt tot onbedoelde of onrechtmatige vernietiging, verlies, wijziging of ongeoorloofde verstrekking van of toegang tot Persoonsgegevens van de Onderneming.
- Standaardcontractbepalingen: de standaardcontractbepalingen in de bijlage bij Uitvoeringsbesluit (EU) 2021/914 van de Commissie van 4 juni 2021.
- UK Addendum: het International Data Transfer Addendum bij de Standaardcontractbepalingen (versie B1.0), uitgegeven door de Britse Information Commissioner's Office (ICO) op grond van section 119A van de Data Protection Act 2018.
Begrippen die niet in deze Overeenkomst zijn gedefinieerd, zoals "verwerkingsverantwoordelijke", "verwerker", "betrokkene", "verwerking" en "dienstverlener", hebben de betekenis die het Gegevensbeschermingsrecht eraan toekent.
2. Rollen van de partijen
Voor Persoonsgegevens van de Onderneming is de Onderneming verwerkingsverantwoordelijke en Planfly verwerker. Als de Onderneming zelf als verwerker namens een andere verwerkingsverantwoordelijke optreedt, is Planfly haar subverwerker en garandeert de Onderneming dat haar instructies aan Planfly overeenstemmen met de instructies van haar eigen verwerkingsverantwoordelijke. Voor de CCPA is Planfly de "service provider" van de Onderneming; voor de wetgeving van andere Amerikaanse staten is het haar "processor".
Het onderwerp, de duur, aard en het doel van de verwerking, de soorten persoonsgegevens en de categorieën betrokkenen staan in Bijlage 1.
3. Instructies van de Onderneming
Planfly verwerkt Persoonsgegevens van de Onderneming uitsluitend volgens haar gedocumenteerde instructies. De Gebruiksvoorwaarden, deze Overeenkomst, de instellingen die de Onderneming in het dashboard vastlegt en de instructies die zij via het dashboard, de mobiele app of ondersteuningskanalen geeft, vormen haar gedocumenteerde instructies. Als het op Planfly toepasselijke recht andere verwerking vereist, informeert Planfly de Onderneming vóór de verwerking over dat wettelijke vereiste, tenzij dat recht dit verbiedt.
Als Planfly meent dat een instructie in strijd is met het Gegevensbeschermingsrecht, informeert het de Onderneming onmiddellijk en kan het de betreffende verwerking opschorten totdat de instructie is gecorrigeerd.
4. Verplichtingen van de Onderneming
De Onderneming erkent en garandeert dat:
- zij een rechtsgrond onder het Gegevensbeschermingsrecht heeft om Persoonsgegevens van de Onderneming te verwerken en de betrokkenen heeft geïnformeerd; als zij de door Planfly aangeboden privacyverklaringsmodellen gebruikt, heeft zij gecontroleerd dat deze bij haar eigen activiteiten aansluiten,
- zij, waar toestemming vereist is, die overeenkomstig de wet heeft verkregen,
- zij intakevragen opstelt volgens het beginsel van minimale gegevensverwerking en niet vraagt om bijzondere categorieën persoonsgegevens (waaronder gezondheidsgegevens) die niet noodzakelijk zijn voor de afspraak,
- zij, tenzij noodzakelijk, geen bewoordingen in dienstnamen, betalingsomschrijvingen of meldingsteksten gebruikt die iemands gezondheidstoestand kunnen onthullen,
- zij verantwoordelijk is voor het beantwoorden van verzoeken van betrokkenen,
- zij uitsluitend bevoegde personen toegang tot het dashboard geeft en haar eigen account beveiligt,
- zij Planfly uitsluitend rechtmatige instructies geeft.
5. Vertrouwelijkheid
Planfly beperkt de toegang van werknemers en opdrachtnemers die toegang hebben tot Persoonsgegevens van de Onderneming tot hetgeen voor hun werkzaamheden vereist is en zorgt ervoor dat zij gebonden zijn aan contractuele of wettelijke geheimhoudingsverplichtingen.
6. Beveiliging
Overeenkomstig artikel 12 van de KVKK en artikel 32 van de GDPR treft Planfly technische en organisatorische maatregelen die passen bij de aard van de verwerking en de risico's. Deze maatregelen staan in Bijlage 2. Planfly kan ze aanpassen aan technische ontwikkelingen, mits het beschermingsniveau niet wordt verminderd. Op grond van de tweede alinea van artikel 12 van de KVKK zijn partijen gezamenlijk verantwoordelijk voor het treffen van beveiligingsmaatregelen; de Onderneming is verantwoordelijk voor de beveiliging van haar eigen accounts en apparaten en voor haar dashboardinstellingen.
7. Subverwerkers
De Onderneming geeft algemene schriftelijke toestemming voor het gebruik door Planfly van de Subverwerkers in Bijlage 3. Ten minste 30 dagen voordat Planfly een nieuwe Subverwerker inschakelt of een bestaande vervangt, werkt het Bijlage 3 bij en informeert het de Onderneming per e-mail of dashboardmelding. Binnen deze termijn kan de Onderneming op redelijke gronden van gegevensbescherming bezwaar maken; als partijen het bezwaar niet binnen een redelijke termijn kunnen oplossen, kan de Onderneming het door de wijziging getroffen abonnement beëindigen.
Planfly legt elke Subverwerker schriftelijk verplichtingen op die ten minste het beschermingsniveau van deze Overeenkomst bieden en blijft jegens de Onderneming aansprakelijk voor de nakoming van de verplichtingen van de Subverwerker voor zover het Gegevensbeschermingsrecht dit bepaalt.
Diensten die de Onderneming gebruikt door haar eigen account te koppelen (bijvoorbeeld Google Calendar en Google Meet, haar eigen account bij een betaalinstelling) en betaalinstellingen die volgens hun eigen wetgeving betaaldiensten als verwerkingsverantwoordelijke aanbieden, zijn geen Subverwerkers van Planfly; aan deze aanbieders worden gegevens volgens de instructies van de Onderneming doorgegeven.
8. Internationale doorgiften
8.1. Ondernemingen in Türkiye
Als de Onderneming in Türkiye is gevestigd, berusten doorgiften van Persoonsgegevens van de Onderneming aan Subverwerkers in het buitenland op grond van artikel 9 van de KVKK en de verordening inzake de procedures en beginselen voor de doorgifte van persoonsgegevens naar het buitenland primair op een adequaatheidsbesluit en, bij het ontbreken daarvan, op passende waarborgen, zoals de door de Turkse raad voor de bescherming van persoonsgegevens bekendgemaakte standaardovereenkomst. Waar voor deze doorgiften noodzakelijk machtigt de Onderneming Planfly om de standaardovereenkomsten ook namens haar te sluiten.
8.2. Ondernemingen in de Europese Economische Ruimte
Als de doorgifte van Persoonsgegevens van de Onderneming door de Onderneming aan Planfly onder de GDPR valt, geldt tussen partijen Module Twee (verwerkingsverantwoordelijke aan verwerker) van de Standaardcontractbepalingen of, als de Onderneming verwerker is, Module Drie (verwerker aan verwerker); deze modules worden door verwijzing onderdeel van deze Overeenkomst. De Onderneming is de gegevensexporteur en Planfly de gegevensimporteur. De volgende keuzes gelden:
- bepaling 7 (toetredingsbepaling) is van toepassing,
- in bepaling 9(a) geldt Optie 2 (algemene schriftelijke toestemming); de termijn voor voorafgaande kennisgeving is de 30 dagen van artikel 7 van deze Overeenkomst,
- de optionele tekst van bepaling 11(a) is niet van toepassing,
- voor bepaling 13 is de bevoegde toezichthouder de toezichthouder van de lidstaat waar de gegevensexporteur is gevestigd; als de gegevensexporteur niet in de Europese Unie is gevestigd, is dit de toezichthouder van de lidstaat waar zijn vertegenwoordiger op grond van artikel 27 van de GDPR gevestigd is, of, als geen vertegenwoordiger hoeft te worden aangesteld, de toezichthouder van een van de lidstaten waar de betrokkenen zich bevinden,
- in bepaling 17 geldt Optie 2: de Standaardcontractbepalingen worden beheerst door het recht van de lidstaat waar de gegevensexporteur is gevestigd of, als dat recht geen rechten voor derde-begunstigden toestaat, door Iers recht,
- voor bepaling 18(b) worden geschillen beslecht door de rechtbanken van de lidstaat waar de gegevensexporteur is gevestigd of, als hij niet in de Europese Unie is gevestigd, door de Ierse rechtbanken,
- Bijlage I van de Standaardcontractbepalingen is Bijlage 1 van deze Overeenkomst, Bijlage II is Bijlage 2 en Bijlage III is Bijlage 3.
8.3. Ondernemingen in het Verenigd Koninkrijk
Als de doorgifte onder de UK GDPR valt, gelden de Standaardcontractbepalingen in artikel 8.2 samen met het UK Addendum. De partijgegevens voor Tabel 1 van het UK Addendum staan in Bijlage 1, de modules en keuzes voor Tabel 2 in artikel 8.2 en de bijlagegegevens voor Tabel 3 in Bijlagen 1 tot en met 3; voor Tabel 4 kunnen zowel de importeur als de exporteur het UK Addendum beëindigen zoals in artikel 19 daarvan bepaald. Bij tegenstrijdigheid tussen het UK Addendum en de Standaardcontractbepalingen geldt het UK Addendum.
8.4. Ondernemingen in Zwitserland
Als de doorgifte onder de FADP valt, gelden de Standaardcontractbepalingen in artikel 8.2 met de volgende aanpassingen: voor zover de doorgifte onder de FADP valt, is de bevoegde toezichthouder de Federal Data Protection and Information Commissioner (FDPIC); "lidstaat" mag niet zodanig worden uitgelegd dat betrokkenen in Zwitserland geen vorderingen kunnen instellen in hun gewone verblijfplaats; verwijzingen naar de GDPR gelden als verwijzingen naar de overeenkomstige bepalingen van de FADP.
8.5. Andere landen en verdere doorgiften
Voor Ondernemingen in andere landen werkt Planfly redelijkerwijs mee aan het treffen van de waarborgen die het recht van het land van de Onderneming voor doorgiften naar het buitenland vereist. Verdere doorgiften door Planfly aan Subverwerkers berusten op een adequaatheidsbesluit (voor Subverwerkers in de Verenigde Staten het EU-U.S. Data Privacy Framework en de Britse en Zwitserse uitbreidingen daarvan) of op de Standaardcontractbepalingen en de Britse en Zwitserse aanpassingen daarvan.
9. Verzoeken van betrokkenen
Om de Onderneming in staat te stellen verzoeken van betrokkenen te beantwoorden, biedt Planfly dashboardfuncties voor onder meer het bekijken, exporteren, rectificeren en wissen van klantgegevens en waar nodig redelijke aanvullende ondersteuning. Planfly stuurt elk rechtstreeks ontvangen verzoek over Persoonsgegevens van de Onderneming onverwijld naar de Onderneming door en beantwoordt het verzoek niet zonder haar instructies, behalve door de betrokkene naar de Onderneming te verwijzen.
10. Inbreuken in verband met persoonsgegevens
Als Planfly kennis krijgt van een Inbreuk in verband met persoonsgegevens, informeert het de Onderneming onverwijld en, waar mogelijk, binnen 48 uur. Voor zover op dat moment bekend beschrijft de melding de aard van de inbreuk, de categorieën en het geschatte aantal betrokkenen en gegevens, de waarschijnlijke gevolgen, de genomen of voorgestelde maatregelen en de contactgegevens van Planfly; de informatie wordt aangevuld zodra zij beschikbaar komt. Planfly biedt redelijke ondersteuning zodat de Onderneming haar meldingsverplichtingen jegens de Turkse raad voor de bescherming van persoonsgegevens, de bevoegde toezichthouder en betrokkenen kan nakomen. Een melding betekent niet dat Planfly erkent schuld aan de inbreuk te hebben.
11. Effectbeoordelingen en voorafgaande raadpleging
Rekening houdend met de aard van de verwerking en de beschikbare informatie verstrekt Planfly redelijke informatie en ondersteuning zodat de Onderneming een gegevensbeschermingseffectbeoordeling kan uitvoeren en waar nodig de toezichthouder kan raadplegen.
12. Wissing en teruggave
De Onderneming kan tijdens het abonnement en vóór het sluiten van haar account klantgegevens uit het dashboard exporteren. Na verwijdering van het bedrijfsaccount wist of anonimiseert Planfly de Persoonsgegevens van de Onderneming binnen 30 dagen. Kopieën in back-ups worden aan het einde van de back-upcyclus, uiterlijk binnen 35 dagen, gewist en tot die tijd versleuteld en uitsluitend voor herstel na calamiteiten bewaard. Gegevens die volgens het op Planfly toepasselijke recht langer moeten worden bewaard (bijvoorbeeld transactie- en aanvaardingsgegevens van de Betalingsmodule), worden uitsluitend daarvoor en gedurende de vereiste termijn bewaard.
13. Informatie en audits
Planfly stelt de Onderneming de informatie ter beschikking die nodig is om naleving van deze Overeenkomst aan te tonen (deze Overeenkomst, de maatregelen in Bijlage 2, de lijst in Bijlage 3 en antwoorden op redelijke vragen van de Onderneming). Als met die informatie redelijke twijfel niet kan worden weggenomen of een bevoegde autoriteit daarom verzoekt, kan de Onderneming op eigen kosten een audit laten uitvoeren door een onafhankelijke auditor die aan geheimhouding is gebonden, maximaal eenmaal per jaar, tijdens kantooruren en met ten minste 30 dagen voorafgaande schriftelijke kennisgeving. Een audit omvat geen toegang tot gegevens van andere klanten of informatie die de beveiliging van Planfly in gevaar brengt. De rechten op grond van bepaling 8.9 van de Standaardcontractbepalingen blijven onverlet.
14. Verzoeken van openbare autoriteiten
Als Planfly een verzoek van een openbare autoriteit of rechtbank om toegang tot Persoonsgegevens van de Onderneming ontvangt, informeert het de Onderneming onverwijld, tenzij wettelijk verboden; het beoordeelt de rechtmatigheid van het verzoek, betwist een volgens hem onrechtmatig verzoek met de beschikbare rechtsmiddelen en verstrekt uitsluitend de wettelijk vereiste minimale gegevens.
15. Aanvullende bepalingen voor Amerikaanse staatswetgeving
Als Persoonsgegevens van de Onderneming onder de CCPA of de privacywetgeving van andere Amerikaanse staten vallen, doet Planfly als dienstverlener en verwerker het volgende:
- het verkoopt Persoonsgegevens van de Onderneming niet en deelt ze niet voor gedragsgerichte reclame over verschillende contexten,
- het bewaart, gebruikt en verstrekt Persoonsgegevens van de Onderneming uitsluitend voor de zakelijke doeleinden in Bijlage 1 en binnen zijn directe zakelijke relatie met de Onderneming,
- het combineert Persoonsgegevens van de Onderneming niet met persoonsgegevens die het van anderen ontvangt of in eigen interacties verzamelt, tenzij de wet dit toestaat,
- het leeft deze wetten na, biedt het vereiste beschermingsniveau en informeert de Onderneming als het vaststelt niet langer aan deze verplichtingen te kunnen voldoen,
- het staat de Onderneming toe redelijke en passende stappen te nemen om te waarborgen dat de gegevens overeenkomstig deze Overeenkomst worden gebruikt en om ongeoorloofd gebruik te stoppen en te verhelpen,
- het werkt met de Onderneming samen bij het beantwoorden van consumentenverzoeken,
- het legt zijn Subverwerkers dezelfde verplichtingen op.
Voor de Washington My Health My Data Act en vergelijkbare wetten inzake gezondheidsgegevens van consumenten verwerkt Planfly zulke gegevens uitsluitend volgens de instructies van de Onderneming en binnen deze Overeenkomst; de verplichtingen inzake privacybeleid en toestemming uit die wetten rusten op de Onderneming.
16. HIPAA
Planfly sluit geen business associate agreements op grond van de Amerikaanse Health Insurance Portability and Accountability Act of 1996 (HIPAA), en de dienst is niet ontworpen voor de verplichtingen die HIPAA oplegt. Een Onderneming die een "covered entity" of "business associate" in de zin van HIPAA is, stemt ermee in Planfly niet te gebruiken om beschermde gezondheidsinformatie (PHI) te creëren, ontvangen, bewaren of verzenden.
17. Aansprakelijkheid
De aansprakelijkheid van partijen op grond van deze Overeenkomst is onderworpen aan de aansprakelijkheidsbepalingen van de Gebruiksvoorwaarden. Deze bepaling beperkt de rechten van betrokkenen op grond van de Standaardcontractbepalingen en het Gegevensbeschermingsrecht niet.
18. Looptijd en beëindiging
Deze Overeenkomst blijft van kracht zolang de Gebruiksvoorwaarden van kracht zijn. Na beëindiging daarvan blijven de relevante bepalingen gelden zolang Planfly Persoonsgegevens van de Onderneming verwerkt of bewaart.
19. Wijzigingen
Planfly kan deze Overeenkomst bijwerken wegens wetswijzigingen, besluiten van bevoegde autoriteiten of wijzigingen in de dienst; wezenlijke wijzigingen ten nadele van de Onderneming worden ten minste 30 dagen vóór hun inwerkingtreding meegedeeld. Officieel gewijzigde of vervangen versies van de Standaardcontractbepalingen en het UK Addendum gelden vanaf hun inwerkingtreding.
20. Taal en toepasselijk recht
Deze Overeenkomst is opgesteld in het Turks en Engels. Voor Ondernemingen met Türkiye als accountland heeft de Turkse versie voorrang; voor alle andere Ondernemingen heeft de Engelse versie voorrang. De Standaardcontractbepalingen en het UK Addendum worden beheerst door het in hun eigen bepalingen aangegeven recht; voor de overige bepalingen van deze Overeenkomst gelden de bepalingen inzake toepasselijk recht en bevoegde rechter uit de Gebruiksvoorwaarden.
Bijlage 1: Verwerkingsgegevens
A. Partijen
- Gegevensexporteur / verwerkingsverantwoordelijke: de Onderneming; haar naam, adres en contactgegevens staan in het bedrijfsaccount. Activiteit: dienstverlening op afspraak. Rol: verwerkingsverantwoordelijke (verwerker als de Onderneming namens een andere verwerkingsverantwoordelijke handelt).
- Gegevensimporteur / verwerker: Mobiza Teknoloji, Ovaakça Santral Mah. Ovaakça Fatih Sultan Mehmet Cad. No: 86/2, 16335 Osmangazi, Bursa, Türkiye; contact: legal@planfly.com.tr. Activiteit: de online reserveringssoftwaredienst Planfly. Rol: verwerker.
- De datum waarop de Onderneming de Gebruiksvoorwaarden elektronisch aanvaardt, is de datum waarop partijen deze Overeenkomst en de Standaardcontractbepalingen aanvaarden.
B. Beschrijving van verwerking en doorgifte
- Categorieën betrokkenen: klanten van de Onderneming en personen die afspraken boeken (cliënten, patiënten, leden, studenten enz.) en hun wettelijke vertegenwoordigers; medewerkers en teamleden van de Onderneming; personen die beoordelingen achterlaten.
- Categorieën persoonsgegevens: identiteits- en contactgegevens (voornaam, achternaam, telefoon, e-mail); afspraakgegevens (dienst, medewerker, datum, tijd, status, annulerings- en niet-verschijningsgegevens, afspraaknotitie); door de Onderneming toegevoegde geboortedatum, labels, privénotities en afspraakgeschiedenis; een uit de afspraakgeschiedenis berekende indicator voor de waarschijnlijkheid van verschijnen die uitsluitend aan de Onderneming wordt getoond; antwoorden op het intakeformulier; meldings- en aflevergegevens; beoordelingen; gegevens over privacyverklaringen, toestemming en toestemming voor commerciële berichten (datum, IP-adres, browserinformatie, tekstversie); bij gebruik van de Betalingsmodule beperkte betalingsgegevens (bedrag, datum, transactienummer, kaarttype en gemaskeerde laatste vier cijfers; kaartnummer en beveiligingscode worden niet verwerkt); bijeenkomstlinks voor online afspraken; medewerkersgegevens (naam, titel, foto, werktijden, gebruikersaccount); beveiligingslogboeken en bezoekstatistieken zonder cookies.
- Bijzondere categorieën gegevens: afhankelijk van de keuzes van de Onderneming kunnen intakeantwoorden, afspraaknotities en klantnotities gezondheidsgegevens bevatten. Aanvullende waarborgen: versleuteling van privénotities op de klantenkaart in de database, toegang op basis van rollen, de optie voor discrete berichten die de dienstnaam in herinneringen verbergt, vastlegging van optionele uitdrukkelijke toestemming met datum, IP-adres en tekstversie, en de maatregelen in Bijlage 2.
- Frequentie van doorgifte: doorlopend.
- Aard van de verwerking: hosting, opslag, ordening, weergave, verzending (e-mail, SMS, pushmeldingen), berekening (beschikbaarheid, statistieken), export en wissing.
- Doel van de verwerking: het aanbieden aan de Onderneming van online reserveringen, agenda, klantgegevens, meldingen, beoordelingen, statistieken en, indien gebruikt, online betaaldiensten; en de beveiliging, ondersteuning en het onderhoud daarvan.
- Bewaartermijn: volgens de door de Onderneming in het dashboard uitgevoerde verwijderingen en instellingen; uiterlijk binnen de termijnen van artikel 12 van deze Overeenkomst.
- Doorgiften aan Subverwerkers: met het onderwerp, de aard en de duur in Bijlage 3.
C. Bevoegde toezichthouder
Voor Ondernemingen in de Europese Economische Ruimte de volgens artikel 8.2 bepaalde autoriteit; voor het Verenigd Koninkrijk de Information Commissioner's Office (ICO); voor Zwitserland de Federal Data Protection and Information Commissioner (FDPIC); voor Ondernemingen in Türkiye de Turkse raad voor de bescherming van persoonsgegevens.
Bijlage 2: Technische en organisatorische maatregelen
- Transmissiebeveiliging: versleutelde transmissie met TLS (HTTPS) op alle verbindingen en HTTP Strict Transport Security.
- Toegangscontrole: scheiding van bedrijfsgegevens per onderneming; autorisatie op basis van rollen (eigenaar, beheerder, medewerker); optionele tweefactorauthenticatie; wachtwoorden uitsluitend als hash opgeslagen; sessiecookies met HttpOnly-, Secure- en SameSite-attributen en CSRF-bescherming.
- Versleuteling: versleuteling in de database van privénotities op de klantenkaart, kaart- en accountsleutels van betaalinstellingen, betaalaccountgegevens en toegangstokens van derden; versleuteling van databaseback-ups.
- Applicatiebeveiliging: beperking van het aantal verzoeken, botvallen en misbruikdetectie; inhoudsbeveiligingsbeleid (CSP) en beveiligingsheaders; invoervalidatie.
- Infrastructuurbeveiliging: database- en cachediensten niet toegankelijk via internet; bescherming op netwerkniveau tegen denial-of-service-aanvallen en schadelijk verkeer.
- Logging en toezicht: bijhouden en beoordelen van beveiligings-, toegangs- en transactielogboeken.
- Continuïteit: dagelijkse versleutelde back-ups en een herstelprocedure.
- Minimale gegevensverwerking: kaartnummers en beveiligingscodes worden niet door Planfly verwerkt (betalingspagina's worden door de betaalinstelling gehost); statistieken van reserveringspagina's worden zonder cookies en zonder opslag van IP-adressen bijgehouden en Do Not Track- en Global Privacy Control-signalen worden gerespecteerd; optie voor discrete herinneringsberichten.
- Personeel: minimale bevoegdheden, geheimhoudingsverplichtingen en intrekking van toegang bij wijziging van rollen.
- Beheer van subverwerkers: contractuele gegevensbeschermings- en beveiligingsverplichtingen en beoordeling van beveiligingsinstellingen.
- Incidentbeheer: detecteren, vastleggen en melden van Inbreuken in verband met persoonsgegevens overeenkomstig artikel 10 van deze Overeenkomst.
Bijlage 3: Subverwerkers
Planfly gebruikt de volgende Subverwerkers voor de verwerking van Persoonsgegevens van de Onderneming (laatst bijgewerkt: oktober 10, 2026).
| Subverwerkers | Diensten en verwerkte gegevens | Verwerkingslocatie |
|---|---|---|
| Hostingprovider van het datacenter waar de Planfly-servers worden gehost | Sunucu, veritabanı ve uygulama barındırma (tüm İşletme Kişisel Verileri) | Datacenter van de aanbieder |
| Cloudflare, Inc. (101 Townsend St., San Francisco, CA 94107, Verenigde Staten) | İçerik dağıtım ağı, DNS ve ağ güvenliği; R2 dosya depolama (logo, kapak ve personel fotoğrafları, yüklenen dosyalar) | ABD ve Cloudflare küresel ağı |
| Google LLC (1600 Amphitheatre Parkway, Mountain View, CA 94043, Verenigde Staten) | Şifrelenmiş veritabanı yedekleri (Google Drive); mobil uygulama anlık bildirimleri (Firebase Cloud Messaging, bildirimdeki randevu bilgileri) | Verenigde Staten |
| Netgsm İletişim ve Bilgi Teknolojileri A.Ş. (Turkije) | SMS gönderimi (telefon numarası ve mesaj metni) | Turkije |
| Aanbieder van e-mailverzendservice | E-posta gönderimi (e-posta adresi ve ileti içeriği) | Datacenter van de aanbieder |
| OpenAI, L.L.C. (Verenigde Staten) | Destek sohbet asistanı (yalnızca İşletme kullanıcılarının görüşmeye kendilerinin yazdığı bilgiler) | Verenigde Staten |
De volgende aanbieders zijn geen Subverwerkers van Planfly; aan hen worden gegevens volgens de instructies van de Onderneming doorgegeven en zij verwerken deze onder hun eigen verantwoordelijkheid:
- Google Calendar en Google Meet (Google LLC), als de Onderneming haar eigen Google-account koppelt,
- betaalinstellingen die de betaaldienst in de Betalingsmodule aanbieden (iyzico Ödeme Hizmetleri A.Ş. en betaalinstellingen waaraan de Onderneming haar eigen account koppelt),
- diensten van derden waarnaar de Onderneming op haar reserveringspagina links opneemt.
Overige juridische documenten
- KVKK-privacyverklaringoktober 10, 2026
- GDPR-privacyverklaring (Europese Economische Ruimte en Zwitserland)oktober 10, 2026
- Privacyverklaring voor het Verenigd Koninkrijkoktober 10, 2026
- Privacyverklaring voor de Verenigde Statenoktober 10, 2026
- Privacybeleidoktober 10, 2026
- Gebruiksvoorwaardenoktober 10, 2026
- Cookiebeleidoktober 10, 2026
- Overeenkomst voor verkoop op afstandoktober 10, 2026
- Terugbetalings- en leveringsbeleidoktober 10, 2026
- Partnerovereenkomst (verkoopbemiddeling)oktober 10, 2026
- Privacyverklaring voor partnersoktober 10, 2026
Bedrijfsgegevens
Planfly is een product dat is ontwikkeld en wordt beheerd door Mobiza Teknoloji.
- Titel
- Mobiza Teknoloji
- Adres
- Ovaakça Santral Mah. Ovaakça Fatih Sultan Mehmet Cad. No: 86/2, 16335 Osmangazi, Bursa, Türkiye
- Belastingkantoor
- Belastingkantoor Uludağ
- Btw-nummer
- 1280527561
- DUNS-nummer
- 751143161
- Zakelijke website
- mobiza.com.tr