Western Tactics
Office Background

Verwerkers-
overeenkomst

Laatst gewijzigd op: 26 augustus 2026

Dit Data Processing Agreement ("DPA") conform artikel 28 van de Algemene Verordening Gegevensbescherming (AVG) is van toepassing op de verwerking van persoonsgegevens door Western Tactics in het kader van de levering van het cybersecurity awareness-platform Orbit (app.westerntactics.nl) aan de Klant.

Sectie I: Algemene Bepalingen

Clausule 1: Doel en Reikwijdte

  • Het doel van dit DPA is om te zorgen voor naleving van Artikel 28 lid 3 en 4 van Verordening (EU) 2016/679 (AVG / GDPR).
  • De Verwerkingsverantwoordelijke (de Klant) en de Verwerker (Western Tactics) zijn de partijen zoals gespecificeerd in Annex I.
  • Dit DPA is van toepassing op de verwerking van persoonsgegevens zoals gespecificeerd in Annex II.
  • Annexen I tot en met IV maken integraal deel uit van dit DPA.

Clausule 2: Verhouding tot de Hoofdovereenkomst

Deze DPA vormt een integraal onderdeel van de Overeenkomst tussen Western Tactics en de Klant en regelt de verwerking van persoonsgegevens door Western Tactics namens de Klant.

Clausule 3: Interpretatie

  • Waar in dit DPA termen worden gebruikt uit Verordening (EU) 2016/679 (AVG), hebben deze dezelfde betekenis als in die Verordening.
  • Dit DPA moet worden gelezen en geïnterpreteerd in het licht van de bepalingen van de AVG.

Clausule 4: Rangorde (Hierarchy)

In geval van strijdigheid tussen deze DPA en enige andere overeenkomst tussen Partijen, prevaleert deze DPA uitsluitend voor zover de strijdigheid betrekking heeft op de verwerking en bescherming van persoonsgegevens. De in de Hoofdovereenkomst overeengekomen beperkingen van aansprakelijkheid blijven van toepassing op deze DPA, voor zover toegestaan onder toepasselijk recht.

Sectie II: Verplichtingen van de Partijen

Clausule 5: Instructies en Doelbinding

  • De Verwerker verwerkt persoonsgegevens uitsluitend op basis van gedocumenteerde instructies van de Verwerkingsverantwoordelijke, tenzij een wettelijke verplichting uit het EU-recht of een lidstaat anders vereist.
  • De Verwerker verwerkt de data uitsluitend voor de specifieke doeleinden zoals uiteengezet in Annex II.
  • Indien de Verwerker van oordeel is dat een instructie van de Verwerkingsverantwoordelijke in strijd is met de AVG of andere toepasselijke Unierechtelijke of lidstaatrechtelijke bepalingen inzake gegevensbescherming, stelt de Verwerker de Verwerkingsverantwoordelijke hiervan onverwijld in kennis.

Clausule 5A: Rechten en verplichtingen van de Verwerkingsverantwoordelijke

De Verwerkingsverantwoordelijke is verantwoordelijk voor de rechtmatigheid van de verwerking van persoonsgegevens en voor de rechtmatigheid, juistheid en toereikendheid van de aan de Verwerker verstrekte instructies. De Verwerkingsverantwoordelijke waarborgt dat voor de verwerking een geldige rechtsgrond bestaat en dat betrokkenen, waar vereist, overeenkomstig de AVG zijn geïnformeerd.

De Verwerkingsverantwoordelijke heeft het recht om gedurende de looptijd van de Hoofdovereenkomst gedocumenteerde instructies te geven met betrekking tot de verwerking van persoonsgegevens, voor zover deze binnen de via Orbit geleverde cybersecurity awareness-diensten, deze DPA en de toepasselijke wetgeving vallen. Indien een instructie aanvullende werkzaamheden, functionaliteiten of kosten voor de Verwerker meebrengt die buiten de overeengekomen Diensten vallen, treden Partijen vooraf in overleg over de uitvoering, planning en eventuele aanvullende vergoeding daarvan.

Clausule 6: Beveiliging van de Verwerking (TOM's)

  • De Verwerker implementeert de technische en organisatorische maatregelen (TOM's) zoals gespecificeerd in Annex III om persoonsgegevens te beveiligen tegen verlies, vernietiging, ongeautoriseerde wijziging of toegang.
  • Toegang tot persoonsgegevens wordt uitsluitend verleend aan personeelsleden van de Verwerker voor wie dit strikt noodzakelijk is ("need-to-know" basis), en die gebonden zijn aan een geheimhoudingsplicht.

Clausule 7: Inschakeling van Sub-verwerkers

  • De Verwerkingsverantwoordelijke verleent hierbij algemene toestemming aan de Verwerker voor het inschakelen van sub-verwerkers van een overeengekomen lijst (zoals cloud- en databasepartners). De Verwerker informeert de Verwerkingsverantwoordelijke ten minste 14 kalenderdagen vooraf schriftelijk over beoogde toevoegingen of vervangingen.
  • De Verwerker legt aan iedere sub-verwerker bij overeenkomst in wezen dezelfde verplichtingen inzake gegevensbescherming op als die welke op grond van deze DPA op de Verwerker rusten. De Verwerker blijft tegenover de Verwerkingsverantwoordelijke verantwoordelijk voor de nakoming van de toepasselijke verplichtingen inzake gegevensbescherming door de ingeschakelde sub-verwerkers, overeenkomstig artikel 28 lid 4 AVG. Een actueel overzicht van sub-verwerkers is beschikbaar op de website van Western Tactics.

Clausule 8: Internationale Doorgifte

Persoonsgegevens worden uitsluitend buiten de Europese Economische Ruimte (EER) doorgegeven indien wordt voldaan aan Hoofdstuk V van de AVG, waaronder op basis van een adequaatheidsbesluit, het EU-US Data Privacy Framework voor zover van toepassing, of passende waarborgen zoals de Standard Contractual Clauses van de Europese Commissie.

Clausule 9: Bijstand aan de Verwerkingsverantwoordelijke

  • De Verwerker stelt de Verwerkingsverantwoordelijke onverwijld in kennis van eventuele verzoeken van betrokkenen (zoals inzage- of verwijderingsverzoeken) en zal deze zelf niet beantwoorden.
  • De Verwerker ondersteunt de Verwerkingsverantwoordelijke bij het naleven van diens verplichtingen op grond van de AVG (zoals beveiligingsmaatregelen en DPIA's).

Clausule 10: Melding van Datalekken

In geval van een inbreuk in verband met persoonsgegevens (datalek) zal de Verwerker de Verwerkingsverantwoordelijke hierover zonder onredelijke vertraging informeren nadat de Verwerker hiervan op de hoogte is geraakt, en alle nodige medewerking verlenen om het incident af te handelen.

De melding bevat, voor zover de informatie op dat moment beschikbaar is, ten minste een beschrijving van de aard van het datalek, de betrokken categorieën persoonsgegevens en betrokkenen, de waarschijnlijke gevolgen en de getroffen of voorgestelde maatregelen. Indien niet alle informatie gelijktijdig beschikbaar is, kan deze zonder onredelijke vertraging gefaseerd worden verstrekt.

Clausule 11: Informatie en audits

De Verwerker stelt de Verwerkingsverantwoordelijke op verzoek de informatie ter beschikking die redelijkerwijs noodzakelijk is om naleving van deze DPA en artikel 28 AVG aan te tonen.

De Verwerker staat audits en inspecties door de Verwerkingsverantwoordelijke of een door haar aangewezen onafhankelijke auditor toe en verleent hieraan redelijke medewerking. Audits vinden, behoudens beveiligingsincidenten, aanwijzingen van een toezichthouder of een gegronde verdenking van niet-naleving, maximaal eenmaal per kalenderjaar plaats, tijdens reguliere kantooruren en na redelijke voorafgaande kennisgeving. Waar redelijkerwijs mogelijk kan Western Tactics aan deze verplichting voldoen door relevante certificeringen, auditrapportages of andere beveiligingsdocumentatie beschikbaar te stellen.

Sectie III: Slotbepalingen

Clausule 12: Non-compliance en Beëindiging

  • Indien de Verwerker zijn verplichtingen uit dit DPA schendt, kan de Verwerkingsverantwoordelijke de verwerking opschorten totdat aan de clausules wordt voldaan.
  • Na beëindiging van de Hoofdovereenkomst zal de Verwerker, naar keuze van de Verwerkingsverantwoordelijke, de persoonsgegevens verwijderen of retourneren en bestaande kopieën verwijderen, tenzij toepasselijke wetgeving verdere opslag vereist. Voor zover de Data Act of andere toepasselijke wetgeving voorschrijft dat gegevens gedurende een bepaalde overgangs- of opvragingstermijn beschikbaar moeten blijven, vindt verwijdering plaats na afloop van die termijn. Persoonsgegevens die daarna uitsluitend op grond van een wettelijke bewaarplicht worden bewaard, worden niet voor andere doeleinden verwerkt.

Annex I: Specificatie van de Partijen

  • Verwerkingsverantwoordelijke (Controller): De Klant (zoals gedefinieerd in de ondertekende Offerte / Hoofdovereenkomst).
  • Verwerker (Processor): Western Tactics (gevestigd te Enschede, Nederland).

Annex II: Beschrijving van de Verwerking

  • Onderwerp: Levering van het cybersecurity awareness-platform Orbit (app.westerntactics.nl).
  • Duur van de verwerking: Gedurende de looptijd van de Hoofdovereenkomst en, voor zover noodzakelijk, gedurende de daarin en in deze DPA vastgelegde periode voor retournering en verwijdering van persoonsgegevens.
  • Aard van de verwerking: Het verzamelen, vastleggen, structureren, opslaan, raadplegen, gebruiken, analyseren, rapporteren, verzenden en verwijderen van persoonsgegevens voor de uitvoering van de via Orbit geleverde cybersecurity awareness-diensten.
  • Doel van de verwerking: Het uitvoeren van social engineering/phishing-simulaties, e-learning trainingen en het bijhouden van leerresultaten en compliance-rapportages in opdracht van de Verwerkingsverantwoordelijke.
  • Categorieën van betrokkenen: Medewerkers, contractanten, beheerders en andere door de Klant geautoriseerde contactpersonen van de Verwerkingsverantwoordelijke.

Typen persoonsgegevens

  • Accountgegevens (voor- en achternaam, zakelijk e-mailadres).
  • Taal- en gebruikersvoorkeuren.
  • SSO-/SCIM- en Identity Provider-identificatoren.
  • Trainingsstatus en trainingsresultaten.
  • Interacties met awareness-trainingen.
  • Resultaten/interacties van gesimuleerde phishingcampagnes.
  • Relevante browser-, apparaat-, sessie- en beveiligingsmetadata.

Annex III: Technische en Organisatorische Maatregelen (TOM's)

De Verwerker hanteert ten minste de volgende beveiligingsmaatregelen:

  • 1. Versleuteling: Persoonsgegevens worden tijdens transport beschermd door middel van TLS 1.2 of hoger, waarbij TLS 1.3 wordt toegepast waar dit door de betreffende systemen en verbindingen wordt ondersteund. Persoonsgegevens worden binnen de primaire gegevensopslag versleuteld opgeslagen met industriestandaard encryptie, waaronder AES-256 of een technisch gelijkwaardig beveiligingsniveau, voor zover ondersteund door de betreffende infrastructuur.
  • 2. Toegangsbeveiliging: Toegang tot productieomgevingen en persoonsgegevens is beperkt op basis van het least-privilege- en need-to-know-principe. Western Tactics past Role-Based Access Control (RBAC) toe en vereist multi-factor authentication (MFA) voor administratieve toegang tot relevante productiesystemen.
  • 3. Tenantisolatie: Klantgegevens worden logisch van elkaar gescheiden door middel van tenantgebonden autorisatie- en databasecontroles.
  • 4. Back-up en herstel: Western Tactics past geautomatiseerde back-up- en herstelmaatregelen toe op relevante productiegegevens. Back-ups worden passend beschermd tegen ongeautoriseerde toegang.
  • 5. Monitoring en logging: Relevante productie- en beveiligingssystemen worden gemonitord en beveiligingsrelevante gebeurtenissen worden gelogd voor detectie, onderzoek en incidentrespons.
  • 6. Kwetsbaarheden en updates: Western Tactics past beveiligingsupdates en patches toe op basis van risico en urgentie en treft maatregelen voor het identificeren en behandelen van kwetsbaarheden.

Annex IV: Sub-verwerkers

De Verwerkingsverantwoordelijke verleent Western Tactics algemene toestemming voor het inschakelen van de sub-verwerkers die zijn opgenomen in het actuele Sub-verwerkersoverzicht van Western Tactics.

Het actuele overzicht is beschikbaar via: westerntactics.com/legal/sub-processors.

Wijzigingen in het gebruik van sub-verwerkers vinden plaats overeenkomstig Clausule 7 van deze DPA.