Gegevensverwerkingsovereenkomst

Deze gegevensverwerkingsovereenkomst (“DPA”) maakt deel uit van onze algemene voorwaarden. Algemene voorwaarden Dit is van toepassing wanneer u de # GoFile -software gebruikt om namens u persoonsgegevens van anderen te verwerken – bijvoorbeeld van directeuren, werknemers, cliënten of klanten van de bedrijven waarvoor u aangifte doet. Het beschrijft onze verplichtingen jegens u als verwerker onder artikel 28 van de Britse AVG.

U hoeft niets te ondertekenen: door de software te gebruiken, accepteert u deze gegevensverwerkingsovereenkomst.

1. Partijen en rollen

1.1 Deze DPA is tussen GOFILE Ltd., een bedrijf geregistreerd in Engeland en Wales onder nummer 13521210, handelend onder de naam # GoFile (“wij”, “ons”, de “Verwerker”), en de klant die het # GoFile account beheert (“u”, de “Klant”).

1.2 Jij bent de controller van de persoonsgegevens van de klant, tenzij u die gegevens namens een andere verwerkingsverantwoordelijke verwerkt. Wij zijn uw processorEn wanneer u zelf als verwerker optreedt, treden wij op als uw subverwerker. U bevestigt dat u bevoegd bent om ons aan te stellen onder de voorwaarden van deze DPA.

1.3 Voor persoonsgegevens over u en uw gebruikers – uw accountgegevens, facturering, correspondentie met de klantenservice en marketingvoorkeuren – zijn wij een onafhankelijke verwerkingsverantwoordelijke en onze Privacybeleid is van toepassing in plaats van deze DPA.

2. Definities

  • Wetgeving inzake gegevensbescherming Dit verwijst naar de Britse Algemene Verordening Gegevensbescherming (AVG), de Data Protection Act 2018, de Privacy and Electronic Communications Regulations 2003 en, waar van toepassing, de EU-AVG, zoals deze zijn gewijzigd of vervangen.
  • Persoonsgegevens van de klant Dit betekent persoonsgegevens die u, of iemand die namens u handelt, invoert in of uploadt naar de software, of die de software op uw instructie ontvangt van HMRC of de Kamer van Koophandel (Companies House).
  • Software Dit verwijst naar de # GoFile service op secure.gofile.co.uk en alle gerelateerde diensten die wij u leveren.
  • Subprocessor Dit betekent een derde partij die wij inschakelen om namens ons de persoonsgegevens van klanten te verwerken.
  • Inbreuk op persoonsgegevens, controller, processor, betrokkene En verwerking hebben de betekenis zoals omschreven in de wetgeving inzake gegevensbescherming.

3. Details van de verwerking

Onderwerp – het voorbereiden, opslaan en indienen van belastingaangiften, bedrijfsdocumenten, salarisadministratie en aanverwante gegevens voor de bedrijven die u beheert in de software.

Duur – zolang u een # GoFile -account hebt, plus de bewaartermijnen zoals beschreven in clausule 9.

Aard en doel – het verzamelen, opslaan, organiseren, berekenen, verzenden naar HMRC en de Kamer van Koophandel (Companies House), opvragen en verwijderen van gegevens, uitsluitend om u de software ter beschikking te stellen.

Categorieën van betrokkenen bij de gegevensverwerking – uw personeel en gebruikers; directeuren, aandeelhouders, vennoten en werknemers van de bedrijven waarvoor u aangiften indient; uw cliënten en hun personeel wanneer u als tussenpersoon optreedt; en andere personen van wie de gegevens voorkomen in aangiften, documenten of ondersteunende stukken.

Categorieën persoonsgegevens – namen en contactgegevens; geboortedata; burgerservicenummers, unieke belastingreferenties en andere fiscale identificatiegegevens; gegevens over werk, salaris, pensioen en uitkeringen; financiële en boekhoudkundige informatie; gegevens over bedrijfsfunctionarissen en aandelenbezit; en de inhoud van de documenten die u uploadt.

Speciale categoriegegevens – De software kan beperkte bijzondere categorieën persoonsgegevens verwerken wanneer deze zijn opgenomen in salarisadministratie of ondersteunende gegevens, bijvoorbeeld gezondheidsinformatie met betrekking tot wettelijk ziekengeld. Wanneer u bijzondere categorieën persoonsgegevens verstrekt, bent u verantwoordelijk voor het waarborgen dat u een passende wettelijke grondslag heeft op grond van artikel 6 en een voorwaarde voor verwerking op grond van artikel 9, tezamen met eventuele aanvullende voorwaarden die vereist zijn door de Data Protection Act 2018.

4. Onze verplichtingen als verwerker

Wij zullen:

4.1 Volg de instructies op. Wij verwerken klantpersoonsgegevens uitsluitend op basis van uw schriftelijke instructies, te weten de Algemene Voorwaarden, deze Gegevensverwerkingsovereenkomst en de acties die u in de Software uitvoert, tenzij wij hiertoe wettelijk verplicht zijn. In dat geval zullen wij u hiervan eerst op de hoogte stellen, tenzij de wet dit verbiedt. Wij zullen u ook informeren indien wij van mening zijn dat een instructie in strijd is met de wetgeving inzake gegevensbescherming.

4.2 Houd het vertrouwelijk. Zorg ervoor dat iedereen die wij machtigen om persoonsgegevens van klanten te verwerken, gebonden is aan een geheimhoudingsplicht en passende richtlijnen voor gegevensbescherming ontvangt.

4.3 Bewaar het veilig. Wij implementeren en handhaven passende technische en organisatorische maatregelen om de persoonsgegevens van klanten te beschermen tegen accidentele of onrechtmatige vernietiging, verlies, wijziging, ongeoorloofde openbaarmaking of toegang. Bijlage 2 geeft een samenvatting van deze maatregelen. We kunnen deze maatregelen bijwerken, terwijl we tegelijkertijd blijven voldoen aan onze verplichtingen onder de wetgeving inzake gegevensbescherming.

4.4 Wij helpen u bij het naleven van uw rechten als betrokkene. Wij staan u bij, door middel van passende technische en organisatorische maatregelen en rekening houdend met de aard van de verwerking, bij in het beantwoorden van verzoeken van betrokkenen om hun rechten uit te oefenen. Indien een betrokkene rechtstreeks contact met ons opneemt over klantpersoonsgegevens, verwijzen wij hem of haar naar u door en zullen wij niet namens u reageren, tenzij u ons daarom verzoekt.

4.5 Helpt je om aan je andere verplichtingen te voldoen. Wij helpen u bij het nakomen van uw verplichtingen met betrekking tot beveiliging, melding van datalekken, gegevensbeschermingseffectbeoordelingen en voorafgaand overleg met de Autoriteit Persoonsgegevens of een andere toepasselijke toezichthoudende autoriteit, rekening houdend met de aard van de verwerking en de informatie waarover wij beschikken.

4.6 Verwijder of retourneer de gegevens. Aan het einde van de dienstverlening dient u de persoonsgegevens van de klant te verwijderen of terug te sturen zoals beschreven in clausule 9.

4.7 Toon aan dat aan de vereisten wordt voldaan. De informatie beschikbaar stellen die redelijkerwijs noodzakelijk is om aan te tonen dat wij voldoen aan artikel 28 van de Britse AVG, en audits zoals beschreven in clausule 8 mogelijk maken en daaraan meewerken.

5. Subprocessors

5.1 U geeft ons algemene schriftelijke toestemming om de op onze lijst vermelde subverwerkers in te schakelen. subprocessors pagina, wat bijlage 3 vormt bij deze DPA.

5.2 Wij zullen u per e-mail of via de software informeren over voorgenomen toevoegingen of vervangingen van subverwerkers voordat de wijziging van kracht wordt, zodat u de mogelijkheid heeft bezwaar te maken, en zullen de betreffende pagina dienovereenkomstig bijwerken.

5.3 Als u bezwaar heeft tegen een nieuwe subverwerker op basis van gegronde redenen met betrekking tot gegevensbescherming, laat het ons dan weten. Wij zullen uw bezwaar dan te goeder trouw bespreken. Als we het niet kunnen oplossen, kunt u stoppen met het gebruik van de betreffende diensten door uw account te sluiten.

5.4 Wij leggen elke subverwerker verplichtingen inzake gegevensbescherming op die niet minder beschermend zijn dan die in deze DPA, en wij blijven volledig aansprakelijk jegens u voor de nakoming van de verplichtingen van elke subverwerker.

5.5 HMRC en Companies House zijn geen subverwerkers. Zij ontvangen gegevens alleen omdat u ons opdracht geeft deze te verstrekken, en zij treden op als onafhankelijke verwerkingsverantwoordelijken volgens hun eigen privacyverklaringen.

6. Datalekken met persoonsgegevens

6.1 Indien wij kennis krijgen van een inbreuk op persoonsgegevens die de persoonsgegevens van klanten betreffen, zullen wij u hiervan onverwijld op de hoogte stellen, zoals de wetgeving inzake gegevensbescherming vereist.

6.2 In onze melding beschrijven we, voor zover we op dat moment weten, de aard van het datalek, de categorieën en het geschatte aantal betrokkenen en gegevensbestanden, de waarschijnlijke gevolgen en de maatregelen die we hebben genomen of voornemens zijn te nemen. We zullen in fasen verdere informatie verstrekken zodra deze beschikbaar komt.

6.3 Wij zullen met u samenwerken en redelijke stappen ondernemen om u te helpen voldoen aan uw eigen meldingsverplichtingen aan de Information Commissioner of een andere toepasselijke toezichthoudende autoriteit en aan betrokkenen. Wij zullen geen melding doen aan een toezichthoudende autoriteit of betrokkenen namens u, tenzij u ons daarom verzoekt of de wet ons daartoe verplicht.

7. Internationale overboekingen

7.1 De database, geüploade documenten en back-ups van de software worden gehost in het Verenigd Koninkrijk. Gegevens worden aan u en uw geautoriseerde gebruikers geleverd, ongeacht waar u de software gebruikt. Subverwerkers kunnen gegevens verwerken op de locaties beschreven in Bijlage 3. Wanneer een overdracht waarborgen vereist op grond van de wetgeving inzake gegevensbescherming, gebruiken we een toepasselijk adequaatheidsbesluit of een ander toegestaan overdrachtsmechanisme.

8. Informatie en audits

8.1 Wij zullen binnen een redelijke termijn antwoord geven op redelijke schriftelijke verzoeken om informatie over onze verwerking van klantpersoonsgegevens en onze beveiligingsmaatregelen.

8.2 Indien u, na bestudering van de verstrekte informatie, redelijkerwijs van mening bent dat een audit noodzakelijk is om onze naleving van deze DPA te verifiëren, kunt u een audit uitvoeren of een onafhankelijke auditor aanstellen die gebonden is aan geheimhouding, niet vaker dan eenmaal per periode van 12 maanden, tenzij dit vereist is door een toezichthoudende autoriteit, na een datalek of wanneer u redelijkerwijs een materiële schending van deze DPA vermoedt. Audits moeten ten minste 30 dagen van tevoren schriftelijk worden aangevraagd, tenzij een kortere termijn redelijkerwijs vereist is door een toezichthoudende autoriteit of na een datalek. Audits moeten worden uitgevoerd tijdens normale kantooruren, beperkt blijven tot wat nodig is om de naleving te verifiëren en op uw kosten worden uitgevoerd. Audits mogen zich niet uitstrekken tot de systemen van onze subverwerkers; wij zullen, waar mogelijk, hun eigen certificeringen en rapporten verstrekken.

9. Bewaring, teruggave en verwijdering

9.1 Voordat u uw account sluit, dient u alle aangiften, documenten en gegevens die u wilt bewaren, op te slaan via de downloadopties in de software. U kunt aan het einde van de dienstverlening ook verzoeken om teruggave van uw persoonsgegevens.

9.2 Aan het einde van de dienstverlening zullen wij, naar uw keuze, de persoonsgegevens van de klant verwijderen of retourneren en bestaande kopieën verwijderen, met inachtneming van clausule 9.4.

9.3 Wanneer u uw account sluit of ons schriftelijk verzoekt, zullen wij de persoonsgegevens van de klant binnen 3 werkdagen uit onze actieve systemen verwijderen, met inachtneming van clausule 9.4.

9.4 Klantpersoonsgegevens kunnen na verwijdering uit onze actieve systemen tijdelijk in routineback-ups bewaard blijven. Deze kopieën blijven beschermd, worden niet hersteld of anderszins verwerkt, behalve indien noodzakelijk voor back-up-, beveiligings- of noodhersteldoeleinden, en worden verwijderd zodra de back-ups in de normale gang van zaken worden overschreven. We bewaren klantpersoonsgegevens na beëindiging van de dienstverlening alleen indien de Britse wetgeving ons daartoe verplicht.

10. Uw verplichtingen

U zult:

  • Zorg ervoor dat u een wettelijke basis heeft, en waar nodig de toestemming van uw eigen klanten, om klantpersoonsgegevens aan ons te verstrekken en ons opdracht te geven tot de verwerking ervan;
  • Zorg ervoor dat uw instructies voldoen aan de wetgeving inzake gegevensbescherming en dat de persoonsgegevens van de klant correct en actueel zijn;
  • Houd uw accountgegevens veilig en beheer wie binnen uw organisatie toegang heeft;
  • Laat het ons zo snel mogelijk weten als u een verzoek van een betrokkene of een onderzoek van een toezichthouder ontvangt waarbij onze hulp nodig is; en
  • U bent zelf verantwoordelijk voor de naleving van de wetgeving inzake gegevensbescherming, als verwerkingsverantwoordelijke of verwerker, al naar gelang van toepassing.

11. Aansprakelijkheid

De aansprakelijkheid van elke partij onder of in verband met deze DPA is onderworpen aan de beperkingen en uitsluitingen van aansprakelijkheid in de Algemene Voorwaarden. Niets in deze DPA beperkt de aansprakelijkheid van een van beide partijen waar dit wettelijk niet mogelijk is.

12. Algemeen

12.1 Deze DPA is van toepassing zolang wij namens u persoonsgegevens verwerken en blijft van kracht na afloop van de Voorwaarden totdat die verwerking stopt.

12.2 Indien er een conflict bestaat tussen deze DPA en de Algemene Voorwaarden met betrekking tot de verwerking van Persoonsgegevens van de Klant, prevaleert deze DPA.

12.3 We kunnen deze DPA bijwerken om wijzigingen in de wetgeving of in de software weer te geven. We publiceren de nieuwe versie op deze pagina. We stellen u op de hoogte van belangrijke wijzigingen voordat deze van kracht worden, en geen enkele update zal de bescherming van de persoonsgegevens van de klant wezenlijk verminderen.

12.4 Deze DPA is onderworpen aan het recht van Engeland en Wales.

Bijlagen

  • Bijlage 1 – Details van de verwerking: zie clausule 3 hierboven.
  • Bijlage 2 – Technische en organisatorische maatregelen: toegangscontrole, versleuteling van beschermde databasegegevens en verbindingen met de software, back-ups en applicatiebeveiligingsmaatregelen die zijn afgestemd op de verwerkingsrisico's. De informatie die nodig is om de naleving aan te tonen, is beschikbaar onder clausule 8.
  • Bijlage 3 – Geautoriseerde subverwerkers: onze subprocessors pagina.

Contact

Voor alles wat met deze DPA te maken heeft, kunt u contact met ons opnemen via de volgende contactgegevens: contactformulier of via een ondersteuningsbericht vanuit uw account, waarbij u uw bericht markeert met 'Gegevensbescherming'.

5.0/5 Beoordeeld met 5,0/5 sterren op basis van 205 geverifieerde klantrecensies.
★★★★★
"Mijn gebruikelijke MTD Bridging-bedrijf, dat levering op 7 augustus beloofde, liet me in de steek. In paniek zocht ik daarom elders en was onder de indruk van de gebruiksvriendelijke interface van Gofile."
— Zosia N., Eenmanszaak · Inkomstenbelasting
★★★★★
"Vrij eenvoudig. De handleidingen zijn erg nuttig."
— Ann A., Eenmanszaak · Inkomstenbelasting
★★★★★
“Heel eenvoudig en gebruiksvriendelijk. Zeer snelle reactie van de klantenservice.”
— , Eenmanszaak · Inkomstenbelasting