Verwerkersovereenkomst (DPA)
Bijlage bij de Algemene Gebruiksvoorwaarden van PassPass
Laatst bijgewerkt: 23 juni 2026
Preambule
Deze Verwerkersovereenkomst (de "DPA") maakt integraal deel uit van de Algemene Gebruiksvoorwaarden die door de Organisator zijn aanvaard (de "Voorwaarden") en verduidelijkt de voorwaarden met betrekking tot de verwerking van persoonsgegevens. Zij wordt gesloten tussen:
de Organisator, handelend in de hoedanigheid van verwerkingsverantwoordelijke in de zin van artikel 4, 7) AVG voor de gegevens van zijn Deelnemers,
en TLJ SRL, die de dienst exploiteert onder de handelsnaam PassPass, met maatschappelijke zetel te Tienne du Sarment 8, 1300 Wavre (België), ingeschreven bij de Kruispuntbank van Ondernemingen onder het nummer BE 1008.206.815, handelend in de hoedanigheid van verwerker in de zin van artikel 4, 8) AVG.
Deze DPA heeft tot doel de voorwaarden te bepalen waaronder PassPass, voor rekening en op instructie van de Organisator, de persoonsgegevens verwerkt die nodig zijn om de dienst te leveren, overeenkomstig artikel 28 AVG en de Belgische wet van 30 juli 2018. In geval van tegenstrijdigheid tussen deze DPA en de Voorwaarden over een aangelegenheid inzake gegevensbescherming, heeft deze DPA voorrang.
Deze DPA dekt enkel de verwerkingen waarvoor PassPass optreedt als verwerker van de Organisator. De verwerkingen die PassPass voor zijn eigen doeleinden uitvoert, in de hoedanigheid van verwerkingsverantwoordelijke, worden geregeld door het Privacybeleid van PassPass en vallen niet onder deze DPA.
Artikel 1. Definities
De termen met hoofdletter die hier niet zijn gedefinieerd, hebben de betekenis die de Voorwaarden eraan geven. De termen "persoonsgegevens", "verwerking", "verwerkingsverantwoordelijke", "verwerker", "betrokkene" en "inbreuk in verband met persoonsgegevens" hebben de betekenis die artikel 4 AVG eraan geeft. "AVG" verwijst naar Verordening (EU) 2016/679. "de Wet" verwijst naar de Belgische wet van 30 juli 2018 betreffende de bescherming van natuurlijke personen met betrekking tot de verwerking van persoonsgegevens.
Artikel 2. Voorwerp, aard en doel van de verwerking
PassPass verwerkt de persoonsgegevens van de Deelnemers voor rekening van de Organisator met als enig doel de ticketingdienst en de bijbehorende diensten te leveren die in de Voorwaarden worden beschreven. Het voorwerp, de aard, het doel van de verwerking, de categorieën van gegevens en van betrokkenen, alsook de duur, worden beschreven in Bijlage A.
De Organisator blijft als enige verantwoordelijk voor de rechtmatigheid van de verwerking, voor de passende rechtsgrond, voor het informeren van de betrokkenen en, in voorkomend geval, voor het verkrijgen van hun toestemming.
Artikel 3. Gedocumenteerde instructies
PassPass verwerkt de persoonsgegevens uitsluitend op basis van de gedocumenteerde instructies van de Organisator, ook met betrekking tot doorgiften naar een derde land, tenzij een wettelijke verplichting waaraan PassPass is onderworpen dit vereist. In dat laatste geval informeert PassPass de Organisator over die wettelijke verplichting vóór de verwerking, tenzij het toepasselijke recht dit om gewichtige redenen van algemeen belang verbiedt.
De Voorwaarden, de configuratie van de Evenementen die door de Organisator op het Platform wordt uitgevoerd en deze DPA vormen de gedocumenteerde instructies van de Organisator. Elke aanvullende instructie wordt schriftelijk meegedeeld. Indien PassPass van oordeel is dat een instructie een inbreuk vormt op de AVG of de Wet, informeert het de Organisator onverwijld.
Artikel 4. Duur
Deze DPA is van toepassing gedurende de volledige duur van de levering van de dienst uit hoofde van de Voorwaarden. De verplichtingen die naar hun aard de beëindiging ervan moeten overleven, blijven van kracht na het einde van de contractuele relatie, met name die met betrekking tot de vertrouwelijkheid en het lot van de gegevens.
Artikel 5. Vertrouwelijkheid
PassPass ziet erop toe dat de personen die gemachtigd zijn om de persoonsgegevens te verwerken, zich ertoe verbinden de vertrouwelijkheid ervan te respecteren of onderworpen zijn aan een passende wettelijke verplichting tot vertrouwelijkheid. De toegang tot de gegevens is beperkt tot de personeelsleden en dienstverleners die ze nodig hebben voor de levering van de dienst, volgens het need-to-know-beginsel.
Artikel 6. Beveiliging
PassPass treft passende technische en organisatorische maatregelen om een op het risico afgestemd beveiligingsniveau te waarborgen, overeenkomstig artikel 32 AVG. Deze maatregelen worden beschreven in Bijlage B. PassPass kan ze tijdens de duur van de overeenkomst doen evolueren, op voorwaarde dat het beveiligingsniveau niet wordt verlaagd.
Artikel 7. Subverwerkers
De Organisator verleent PassPass een algemene machtiging om subverwerkers in te schakelen voor de levering van de dienst. De lijst van geldende subverwerkers is opgenomen in Bijlage A.
PassPass legt elke subverwerker bij overeenkomst gegevensbeschermingsverplichtingen op die gelijkwaardig zijn aan die van deze DPA, en blijft ten aanzien van de Organisator volledig aansprakelijk voor de nakoming door die subverwerker van zijn verplichtingen.
PassPass informeert de Organisator over elk voornemen tot toevoeging of vervanging van een subverwerker, zodat de Organisator de mogelijkheid heeft binnen een redelijke termijn gegronde bezwaren te uiten. In geval van een onopgelost gegrond bezwaar kan de Organisator de dienst beëindigen overeenkomstig de Voorwaarden.
Artikel 8. Doorgiften buiten de Europese Unie
De gegevens worden in beginsel binnen de Europese Unie verwerkt. Wanneer een subverwerker gegevens buiten de Europese Unie verwerkt, ziet PassPass erop toe dat die doorgifte wordt omkaderd door een geldig mechanisme in de zin van hoofdstuk V AVG, met name een adequaatheidsbesluit, de modelcontractbepalingen van de Europese Commissie, of enig ander erkend mechanisme. De betrokken subverwerkers en de toepasselijke mechanismen worden geïdentificeerd in Bijlage A.
Artikel 9. Bijstand bij de rechten van de betrokkenen
Rekening houdend met de aard van de verwerking helpt PassPass de Organisator, door middel van passende technische en organisatorische maatregelen en voor zover mogelijk, bij het nakomen van zijn verplichting om gevolg te geven aan verzoeken tot uitoefening van de rechten van de betrokkenen: recht op inzage, rectificatie, wissing, bezwaar, beperking en overdraagbaarheid. Indien een betrokkene een dergelijk verzoek rechtstreeks aan PassPass richt, maakt PassPass het onverwijld over aan de Organisator en beantwoordt het dit niet zelf, tenzij op instructie van de Organisator.
Artikel 10. Bijstand inzake beveiliging, inbreuken en effectbeoordelingen
Rekening houdend met de informatie waarover het beschikt, helpt PassPass de Organisator bij het waarborgen van de naleving van zijn verplichtingen inzake de beveiliging van de verwerking, de melding van gegevensinbreuken, de mededeling van inbreuken aan de betrokkenen, de gegevensbeschermingseffectbeoordeling en de voorafgaande raadpleging van de toezichthoudende autoriteit, overeenkomstig de artikelen 32 tot en met 36 AVG.
Artikel 11. Melding van gegevensinbreuken
PassPass meldt de Organisator elke inbreuk in verband met persoonsgegevens die hem betreft zonder onredelijke vertraging nadat het er kennis van heeft gekregen, langs elektronische weg. Deze melding gaat vergezeld van de nuttige informatie die de Organisator in voorkomend geval in staat stelt de inbreuk te melden aan de bevoegde toezichthoudende autoriteit en aan de betrokkenen. Het komt de Organisator toe, in zijn hoedanigheid van verwerkingsverantwoordelijke, deze meldingen te verrichten.
Artikel 12. Lot van de gegevens bij het einde van de overeenkomst
Bij het einde van de levering van de dienst wist of bezorgt PassPass, naar keuze van de Organisator, de voor zijn rekening verwerkte persoonsgegevens, en vernietigt het de bestaande kopieën, tenzij een wettelijke bewaarplicht geldt. Bij gebrek aan een instructie van de Organisator binnen een redelijke termijn gaat PassPass over tot de wissing van de gegevens onder de voorwaarden van Bijlage A.
Artikel 13. Audits en inspecties
PassPass stelt de Organisator de nodige informatie ter beschikking om de naleving van de verplichtingen van deze DPA aan te tonen en maakt audits mogelijk, met inbegrip van inspecties, door de Organisator of een door hem gemachtigde auditor. De audits worden uitgevoerd met redelijke tussenpozen, na redelijke kennisgeving, met respect voor de vertrouwelijkheid en de beveiliging van de andere klanten van PassPass, en zonder zijn activiteit op onevenredige wijze te verstoren. PassPass kan aan deze verplichting voldoen door het overleggen van bestaande certificeringen of auditrapporten.
Artikel 14. Register
PassPass houdt een register bij van de categorieën van verwerkingsactiviteiten die voor rekening van de Organisator worden verricht, overeenkomstig artikel 30, lid 2 AVG.
Artikel 15. Aansprakelijkheid
De aansprakelijkheid van elke Partij uit hoofde van deze DPA wordt geregeld door de bepalingen van de Voorwaarden, onverminderd de dwingende bepalingen van de AVG inzake aansprakelijkheid en sancties.
Bijlage A. Beschrijving van de verwerking
Voorwerp van de verwerking: het leveren van een online ticketingplatform dat de verkoop van Tickets en het beheer van de relatie met de Deelnemers voor rekening van de Organisator mogelijk maakt.
Aard van de verwerkingen: verzameling, registratie, ordening, bewaring, raadpleging, mededeling, terbeschikkingstelling en wissing van de gegevens, via het Platform.
Doeleinden: beheer van de verkoop van Tickets en van de inschrijvingen; toegangscontrole tot de Evenementen; mededeling van praktische informatie aan de Deelnemers; uitvoering, in voorkomend geval, van de door de Organisator geconfigureerde diensten inzake communicatie en beheer van de deelnemersrelatie.
Categorieën van betrokkenen: Deelnemers en kopers van Tickets voor de Evenementen van de Organisator.
Categorieën van gegevens: identificatie- en contactgegevens (naam, voornaam, e-mailadres, telefoonnummer); gegevens met betrekking tot de bestelling en het Ticket; gegevens verzameld via de door de Organisator bij de configuratie bepaalde formuliervelden; technische verbindingsgegevens (IP-adres); betalingsreferentie. PassPass verzamelt geen bijzondere categorieën van gegevens, tenzij de Organisator de verzameling daarvan configureert, onder zijn uitsluitende verantwoordelijkheid.
Bewaartermijn: de gegevens worden bewaard gedurende de tijd die nodig is om de dienst te leveren, en vervolgens, na het einde van het Evenement of de afsluiting van het account, gedurende de termijn die door de op de Organisator toepasselijke wettelijke verplichtingen wordt vereist. Na afloop van die termijnen worden zij gewist of bezorgd overeenkomstig Artikel 12.
Plaats van de verwerking: Europese Unie, onder voorbehoud van de hierna geïdentificeerde subverwerkers.
Subverwerkers:
- Brevo, versturen van communicatie en e-mailing, verwerking in Frankrijk (EU).
- Hetzner, hosting en opslag van de gegevens, verwerking in Duitsland (EU).
Deze lijst is opgesteld op basis van de daadwerkelijk gebruikte subverwerkers. Zij wordt door PassPass actueel gehouden en elke wijziging wordt aan de Organisator meegedeeld overeenkomstig Artikel 7.
Bijlage B. Technische en organisatorische beveiligingsmaatregelen
Overeenkomstig artikel 32 AVG treft PassPass passende technische en organisatorische maatregelen om een op het risico afgestemd beveiligingsniveau te waarborgen, rekening houdend met de stand van de techniek, de uitvoeringskosten, de aard, de omvang en de context van de verwerking, alsook de risico's voor de rechten en vrijheden van de betrokkenen. De volgende maatregelen zijn van kracht:
- Antivirus en antimalware geïnstalleerd en bijgewerkt op werkposten en servers;
- Regelmatige back-ups en maatregelen ter preventie van gegevensverlies;
- Toegang tot het systeem via een unieke identificator en beveiligde authenticatie voor elke gebruiker;
- Tweefactorauthenticatie (2FA) beschikbaar en configureerbaar door de Organisator ter bescherming van zijn account;
- Robuust wachtwoordbeleid en bescherming van de opgeslagen wachtwoorden;
- Toegang tot de gegevens beperkt volgens het need-to-know-beginsel;
- HTTPS-verbinding en versleuteling van gegevens tijdens de overdracht;
- Versleuteling van werkposten en mobiele toestellen;
- Systematische updates van de software en configuratie die kwetsbaarheden beperkt;
- Logging van de toegangen, met onderscheid tussen gebruikers- en beheerdersrollen;
- Fysieke beveiliging en gecontroleerde toegang tot de opslagomgevingen, verzekerd via de hostingsubverwerkers;
- Beveiligde en onomkeerbare wissing van de gegevens na afloop van de bewaartermijn;
- Bewustmaking van het personeel inzake gegevensbescherming.
PassPass herziet en doet deze maatregelen voortdurend evolueren om een passend beveiligingsniveau te handhaven.