Naar inhoud gaan
Juridisch

Verwerkersovereenkomst

Van kracht: 1 januari 2025Laatst bijgewerkt: 1 januari 2025

Deze verwerkersovereenkomst (“DPA”) wordt aangegaan tussen Tracio Technologies, Inc. (“Tracio”, “wij”, “ons”) en de Klant (“jij”, “Verwerkingsverantwoordelijke”) die akkoord is gegaan met de Servicevoorwaarden. Deze DPA vormt een aanvulling op en maakt deel uit van de Servicevoorwaarden.

1. Definities

Persoonsgegevens

Alle informatie met betrekking tot een geïdentificeerde of identificeerbare natuurlijke persoon zoals gedefinieerd in de toepasselijke wetgeving inzake gegevensbescherming, waaronder de AVG.

Verwerking

Elke bewerking die op Persoonsgegevens wordt uitgevoerd, waaronder het verzamelen, vastleggen, opslaan, gebruiken, openbaar maken of verwijderen.

Verwerkingsverantwoordelijke

De Klant, die het doel van en de middelen voor de verwerking van Persoonsgegevens bepaalt.

Verwerker

Tracio, die Persoonsgegevens verwerkt namens de Verwerkingsverantwoordelijke.

Subverwerker

Elke derde partij die door Tracio wordt ingeschakeld om Persoonsgegevens te verwerken in verband met de Diensten. Zie onze lijst met subverwerkers.

2. Reikwijdte en doel van de verwerking

Tracio verwerkt Persoonsgegevens uitsluitend om de in de Servicevoorwaarden beschreven diensten voor device intelligence en fraudedetectie te leveren (“Diensten”). De verwerking vindt strikt plaats op basis van gedocumenteerde instructies van de Verwerkingsverantwoordelijke.

CategorieSoorten gegevensDoel
ApparaatsignalenBrowserkenmerken, GPU, canvasfingerprint, lettertypenApparaatidentificatie
NetwerkgegevensIP-adres, ASN, geolocatieFraude-risicoscoring
GedragsgegevensMuispatronen, toetsaanslagdynamiekBotdetectie
SessiemetadataTijdstempels, paginapaden, verwijzerDreigingsinformatie

3. Verplichtingen van de verwerker

Tracio verbindt zich ertoe:

  • Persoonsgegevens uitsluitend te verwerken op basis van gedocumenteerde instructies van de Verwerkingsverantwoordelijke, tenzij dit wettelijk verplicht is.
  • Ervoor te zorgen dat personen die gemachtigd zijn Persoonsgegevens te verwerken, gebonden zijn aan geheimhoudingsverplichtingen.
  • Passende technische en organisatorische beveiligingsmaatregelen te treffen zoals beschreven in Sectie 5.
  • Geen Subverwerkers in te schakelen zonder voorafgaande algemene of specifieke schriftelijke toestemming van de Verwerkingsverantwoordelijke.
  • De Verwerkingsverantwoordelijke bij te staan bij het nakomen van zijn verplichtingen om te reageren op verzoeken van betrokkenen.
  • Alle Persoonsgegevens te verwijderen of terug te geven na beëindiging van de Diensten, naar keuze van de Verwerkingsverantwoordelijke.
  • Alle informatie beschikbaar te stellen die nodig is om naleving van deze DPA aan te tonen en audits toe te staan.

4. Subverwerkers

De Verwerkingsverantwoordelijke verleent Tracio algemene toestemming om Subverwerkers in te schakelen, onder de volgende voorwaarden:

  • Tracio houdt een actuele lijst met Subverwerkers bij op tracio.ai/subprocessors.
  • Tracio stelt de Verwerkingsverantwoordelijke ten minste 30 dagen van tevoren op de hoogte van het toevoegen of vervangen van Subverwerkers.
  • De Verwerkingsverantwoordelijke kan binnen 14 dagen na kennisgeving bezwaar maken tegen een nieuwe Subverwerker.
  • Tracio legt alle Subverwerkers via contract gelijkwaardige verplichtingen inzake gegevensbescherming op.

5. Beveiligingsmaatregelen

Tracio treft de volgende technische en organisatorische maatregelen:

Versleuteling
AES-256 voor opgeslagen data (at rest), TLS 1.2+ tijdens verzending
Toegangscontrole
Rolgebaseerde toegang, MFA verplicht voor alle medewerkers
Netwerkbeveiliging
WAF, DDoS-bescherming, VPC-isolatie
Auditlogging
Alle gegevenstoegang gelogd en 90 dagen bewaard
Incidentrespons
Melding van inbreuken binnen 72 uur aan de Verwerkingsverantwoordelijke
Penetratietesten
Jaarlijkse beveiligingsaudits door derden

6. Internationale gegevensdoorgifte

Wanneer Persoonsgegevens buiten de Europese Economische Ruimte (EER) worden doorgegeven, baseert Tracio zich op de door de Europese Commissie vastgestelde standaardcontractbepalingen (SCC's) of andere goedgekeurde doorgiftemechanismen. Tracio verwerkt gegevens hoofdzakelijk in de Verenigde Staten en de Europese Unie. Op verzoek verstrekt Tracio kopieën van de toepasselijke SCC's.

7. Rechten van betrokkenen

Tracio staat de Verwerkingsverantwoordelijke bij het reageren op verzoeken van betrokkenen om inzage, rectificatie, wissing, beperking, overdraagbaarheid of bezwaar binnen de door de toepasselijke wetgeving vereiste termijnen. Verzoeken dienen te worden ingediend bij privacy@tracio.ai.

8. Bewaring en verwijdering van gegevens

Tracio bewaart Persoonsgegevens gedurende de periode die nodig is om de Diensten te leveren, en in geen geval langer dan:

  • Gegevens van actieve accounts: de duur van de serviceovereenkomst
  • Device intelligence-signalen: 12 maanden vanaf verzameling
  • Logboeken van fraude-events: 24 maanden vanaf verzameling
  • Back-upkopieën: 90 dagen na verwijdering uit de primaire systemen

9. Auditrechten

De Verwerkingsverantwoordelijke mag Tracio's naleving van deze DPA maximaal eenmaal per jaar auditen, na een schriftelijke kennisgeving van 30 dagen en tijdens reguliere kantooruren. Tracio kan aan auditverzoeken voldoen door actuele auditrapporten van derden (SOC 2 Type II, ISO 27001) te verstrekken, indien beschikbaar. Alle auditactiviteiten zijn onderworpen aan geheimhoudingsverplichtingen.

10. Looptijd en beëindiging

Deze DPA is van kracht gedurende de looptijd van de Servicevoorwaarden en eindigt automatisch bij het verstrijken of beëindigen van de Servicevoorwaarden. Binnen 30 dagen na beëindiging zal Tracio alle Persoonsgegevens verwijderen of teruggeven, tenzij bewaring wettelijk verplicht is.

11. Contact

Voor vragen over deze DPA of om de daaruit voortvloeiende rechten uit te oefenen, kun je contact opnemen met onze functionaris voor gegevensbescherming via privacy@tracio.ai of schrijven naar: Tracio Technologies, Inc., Data Protection Officer, 1111B S Governors Ave STE 20032, Dover, DE 19904, USA.