Privacybeleid Certimed
Certimed vzw met maatschappelijke zetel te 3500 Hasselt, Kempische Steenweg 309 bus 3.01, met ondernemingsnummer 0409.671.085, rechtsgeldig vertegenwoordigd door Bart Teuwen in zijn hoedanigheid van algemeen directeur;
Hierna genoemd ‘de Verwerkingsverantwoordelijke’;
Verklaart het volgende:
Certimed vzw erkent het belang betreffende de veilige verwerking van Persoonsgegevens. Door middel van deze Privacy Policy wil Certimed vzw inzicht bieden m.b.t. de verwerking van uw Persoonsgegevens.
Deze Privacy Policy werd opgesteld, met inachtneming van de Europese Verordening betreffende Gegevensbescherming (ofwel de ‘GDPR; General Data Protection Regulation’) dd. 27 april 2016. Deze Verordening werd omgezet in de Kaderwet dd. 30 juli 2018 betreffende de bescherming van natuurlijke personen met betrekking tot de verwerking van persoonsgegevens.
In het kader van de GDPR neemt Certimed de kwalificatie aan van een Verwerkingsverantwoordelijke. Dit omdat de rechten van de Betrokkenen rechtstreeks uitgeoefend dienen te worden bij Certimed vzw. De Betrokkenen kunnen hun rechten m.b.t. GDPR niet indienen bij onze klanten, omdat deze klanten geen toegang mogen krijgen in het volledig medische dossier van de Betrokkene(n).
Eveneens werd de omzetting van de e-privacyrichtlijn in een (nieuwe) e-privacyverordening, als lex specialis, in acht genomen voor de verwerking van Persoonsgegevens in het kader van direct marketing en cookies. (Het voorstel van de Commissie van januari 2017 is nog steeds in onderhandeling.)
Indien bovenstaande wetteksten inhoudelijk wijzigen, zal Certimed vzw deze Privacy Policy conform deze wijzigingen aanpassen. Onze klanten zullen van essentiële wijzigingen op de hoogte worden gesteld. Additionele wijzigingen worden niet gemeld aan de klant. Onze Policy is publiek consulteerbaar op onze website.
Punt 1. Draagwijdte Privacy Policy
Deze Privacy Policy, met zijn bijlagen, geldt als bijlage t.a.v. de Hoofdovereenkomst tussen Verwerkingsverantwoordelijke en de klant. Deze Privacy Policy is van toepassing gedurende de looptijd van de Hoofdovereenkomst.
Indien er in de Hoofdovereenkomst afwijkende bepalingen betreffende de verwerking van Persoonsgegevens staan, zal deze Privacy Policy voorrang krijgen.
Afwijkingen aan deze Privacy Policy zijn enkel en alleen geldig, indien beide partijen hun schriftelijk akkoord hieromtrent hebben verleend.
Punt 2. Definities
Voor de toepassing van deze Privacy Policy zullen de volgende begrippen de volgende betekenis hebben conform de tekst van de GDPR.
‘Betrokkene’: de geïdentificeerde of identificeerbare natuurlijke persoon.
‘Derden’: een natuurlijke persoon of rechtspersoon, een overheidsinstantie, een dienst of een ander orgaan, niet zijnde de Betrokkene, noch de Verwerkingsverantwoordelijke, noch de verwerker, noch de personen die onder rechtstreeks gezag van de Verwerkingsverantwoordelijke of de verwerker gemachtigd zijn om de persoonsgegevens te verwerken.
‘Gegevens over gezondheid’: persoonsgegevens die verband houden met de fysieke of mentale gezondheid van een natuurlijke persoon, waaronder gegevens over verleende gezondheidsdiensten waarmee informatie over zijn gezondheidstoestand wordt gegeven.
‘Gevoelige persoonsgegevens’: persoonsgegevens waaruit ras of etnische afkomst, politieke opvattingen, religieuze of levensbeschouwelijke overtuigingen, of het lidmaatschap van een vakbond blijken, en verwerking van genetische gegevens, biometrische gegevens met het oog op de unieke identificatie van een persoon, of gegevens over gezondheid, of gegevens met betrekking tot iemands seksueel gedrag of seksuele geaardheid.
‘Inbreuk in verband met persoonsgegevens’: een inbreuk op de beveiliging die per ongeluk of op onrechtmatige wijze leidt tot de vernietiging, het verlies, de wijziging of de ongeoorloofde verstrekking van of de ongeoorloofde toegang tot doorgezonden, opgeslagen of anderszins verwerkte gegevens.
‘Persoonsgegevens’: alle informatie over een geïdentificeerde of identificeerbare natuurlijke persoon (‘de Betrokkene’); als identificeerbaar wordt beschouwd een natuurlijke persoon die direct of indirect kan worden geïdentificeerd, met name aan de hand van een identificator zoals een naam, een identificatienummer, locatiegegevens, een online identificator of van één of meer elementen die kenmerkend zijn voor de fysieke, fysiologische, genetische, psychische, economische, culturele of sociale identiteit van die natuurlijke persoon.
‘Pseudonimisering’: het verwerken van persoonsgegevens op zodanige wijze dat de persoonsgegevens niet meer aan een specifieke Betrokkene kunnen worden gekoppeld zonder dat er aanvullende gegevens worden gebruikt, mits deze aanvullende gegevens apart worden bewaard en technische en organisatorische maatregelen worden genomen om ervoor te zorgen dat de persoonsgegevens niet aan een geïdentificeerde of identificeerbare natuurlijke persoon worden gekoppeld.
‘Subverwerker’: de verwerker, die onder rechtstreeks gezag van de verwerker gemachtigd zijn om de persoonsgegevens te verwerken.
‘Toestemming van de Betrokkene’: elke vrije, specifieke, geïnformeerde en ondubbelzinnige wilsuiting waarmee de Betrokkene door middel van een verklaring of een ondubbelzinnige actieve handeling hem betreffende verwerking van persoonsgegevens aanvaardt.
‘Verwerker’: een natuurlijke persoon of rechtspersoon, een overheidsinstantie, een dienst of een ander orgaan die/dat ten behoeve van de Verwerkingsverantwoordelijke persoonsgegevens verwerkt.
‘Verwerking’: een bewerking of een geheel van bewerkingen met betrekking tot persoonsgegevens of een geheel van persoonsgegevens, al dan niet uitgevoerd via geautomatiseerde procedés, zoals het verzamelen, vastleggen, ordenen, structureren, opslaan, bijwerken of wijzigen, opvragen, raadplegen, gebruiken, verstrekken door middel van doorzending, verspreiden of op andere wijze ter beschikking stellen, aligneren of combineren, afschermen, wissen of vernietigen van gegevens.
‘Verwerkingsverantwoordelijke’: een natuurlijke persoon of rechtspersoon, een overheidsinstantie, een dienst of een ander orgaan die/dat, alleen of samen met anderen, het doel van en de middelen voor de verwerking van persoonsgegevens vaststelt.
Punt 3. De verwerking van de persoonsgegevens
De Verwerkingsverantwoordelijke garandeert dat uw Persoonsgegevens:
a) Verwerkt worden op een wijze die rechtmatig, behoorlijk en transparant is
b) Voor welbepaalde, uitdrukkelijk omschreven en gerechtvaardigde doeleinden worden verzameld
c) Toereikend zijn, ter zake dienend zijn en beperkt tot wat noodzakelijk is voor de doeleinden waarvoor zij worden verwerkt
d) Juist zijn en zo nodig worden geactualiseerd
e) Worden bewaard in een vorm die het mogelijk maakt de Betrokkenen niet langer te identificeren dan voor de doeleinden waarvoor de Persoonsgegevens worden verwerkt noodzakelijk is
f) Door het nemen van passende technische of organisatorische maatregelen; een passende beveiliging van de Persoonsgegevens wordt gewaarborgd, en dat de Persoonsgegevens onder meer beschermd zijn tegen ongeoorloofde of onrechtmatige verwerking en tegen onopzettelijk verlies, vernietiging of beschadiging
Voor het uitvoeren van medische controles en het opstellen van rapporteringen m.b.t. verzuim kan men zich baseren op de artt. 6, 1, B en F van de GDPR:
- Art. 6, 1, B) GDPR: ‘De verwerking noodzakelijk is voor de uitvoering van een overeenkomst waarbij de Betrokkene een partij is’
- Art. 6, 1, F) GDPR: ‘De verwerking is noodzakelijk voor de behartiging van de gerechtvaardigde belangen van de Verwerkingsverantwoordelijke (in casu: de klant) of van een derde, behalve wanneer de belangen of de grondrechten en de fundamentele vrijheden van de Betrokkene die tot bescherming van persoonsgegevens nopen, zwaarder wegen dan die belangen, met name wanneer de Betrokkene een kind is’
Het gerechtvaardigde belang van de klant binnen art. 6, 1, F) GDPR is o.a. het belang om preventief het ziekteverzuim binnen de organisatie te bestrijden.
Bovenstaande Persoonsgegevens verwijzen naar o.a. naam, voorna(a)m(en), adres, postcode, woonplaats, e-mailadres, geboortedatum, geslacht, burgerlijke staat, informatie professionele betrekking (= identiteit werkgever, werkplaats, eventuele titel functie, datum aanwerving, datum vertrek), … Een overzicht kan worden teruggevonden in bijlage I van deze Policy.
Punt 4. De verwerking van persoonsgegevens in het kader van opleidingen
Certimed vzw kan de volgende Persoonsgegevens verwerken op basis van het gerechtvaardigd belang (zowel fysiek als via website):
Indien de inschrijving niet door de deelnemer zelf gebeurt, wordt als Betrokkene in dit punt 4 verstaan: ‘zowel de persoon die de inschrijving gedaan heeft als de deelnemer aan de opleiding’
De volgende Persoonsgegevens worden verwerkt:
van de Betrokkene:
Voornaam en familienaam
Telefoonnummer/GSM-nummer
Geboortedatum
Functie
E-mail
Taal
Handtekening
Evaluatie lesgever
opmerkingen (o.a. allergieën eten)
bedrijfsgegevens: bedrijfsnaam, vestigingsadres, facturatieadres, BTW-nummer, klant bij Certimed, aansluitingsnummer
wijze van betaling
We verzamelen deze Persoonsgegevens voor de volgende doeleinden:
- het nakomen van onze administratieve verplichtingen zoals o.a. het aanrekenen van de diensten die aan de klant verleend zijn door Certimed vzw of onze wettelijke verplichte boekhouding te voeren.
- het aanleggen van dossiers i.v.m. de overdraagbaarheid en aantoonbaarheid van gegevens voor vb. accreditatie of certificatie.
- het uitvoeren van en informeren over organisatorische en administratieve elementen met betrekking tot de opleidingen (o.a. certificering, verkrijgen van subsidies, wettelijke voorwaarden, bijhouden aanwezigheden, evaluatie lesgever, …)
- het up-to date houden van de Betrokkene ivm wijzigingen aan de inhoud van de gevolgde cursus naar aanleiding van nieuwe wetgeving, richtlijnen, inzichten, evoluties, …
- het informeren van de Betrokkene over aanbod Webinars/infosessies en opleidingen Certimed
- het updaten van cursusmateriaal of trainingen
- het afleveren en beheren van een door Certimed verstrekt certificaat, indien van toepassing
Bovenstaande Persoonsgegevens worden intern bewaard voor een duur van 10 jaar die volgt op het einde van het jaar waarin de opleiding heeft plaats gehad.
Punt 5. De verwerking van de gevoelige Persoonsgegevens
De gevoelige persoonsgegevens (meer expliciet: ‘Gegevens over gezondheid’) worden door de Verwerkingsverantwoordelijke rechtmatig verwerkt op basis van artikel 9, B en H van de GDPR;
- b) de verwerking is noodzakelijk met het oog op de uitvoering van verplichtingen en de uitoefening van specifieke rechten van de Verwerkingsverantwoordelijke of de Betrokkene op het gebied van het arbeidsrecht en het socialezekerheids- en socialebeschermingsrecht, voor zover zulks is toegestaan bij Unierecht of lidstatelijk recht of bij een collectieve overeenkomst op grond van lidstatelijk recht die passende waarborgen voor de grondrechten en de fundamentele belangen van de Betrokkene bied.
De klant heeft het recht om beroep te doen op Verwerkingsverantwoordelijke, als medische controledienst, in het kader van artikel 31 van de wet betreffende de arbeidsovereenkomsten.
- h) de verwerking is noodzakelijk voor doeleinden van preventieve of arbeidsgeneeskunde, voor de beoordeling van de arbeidsgeschiktheid van de werknemer, medische diagnosen, het verstrekken van gezondheidszorg of sociale diensten of behandelingen dan wel het beheren van gezondheidszorgstelsels en -diensten of sociale stelsels en diensten, op grond van Unierecht of lidstatelijk recht, of uit hoofde van een overeenkomst met een gezondheidswerker en behoudens de in lid 3 genoemde voorwaarden en waarborgen.
De klant kan beroep doen op Verwerkingsverantwoordelijke, om analyses en rapporteringen te verkrijgen m.b.t. ziekteverzuim in zijn organisatie. Dergelijke dienstverlening kadert binnen het preventieve luik van geneeskunde.
De Gevoelige Gegevens die Verwerkingsverantwoordelijke verwerkt, hebben betrekking op Gegevens over de gezondheid; nl. lichamelijke en psychische gegevens, duur van de arbeidsongeschiktheid, aard van de arbeidsongeschiktheid, gegevens behandelende arts, toegelaten/verboden woning te verlaten, hospitalisatie werknemer, eerste attest/verlengingsattest… Een overzicht kan worden teruggevonden in bijlage I van deze Policy.
Punt 6. Verwerking Persoonsgegevens en gevoelige Persoonsgegevens voor wetenschappelijke en statistische doeleinden
De Verwerkingsverantwoordelijke verwerkt Persoonsgegevens voor wetenschappelijke en statistische doeleinden. Dit conform artikel 89 van de GDPR.
De bewaringstermijn van de Persoonsgegevens voor dit doeleinde gaat niet verder, dan de bewaringstermijn die Verwerkingsverantwoordelijke hanteert in het kader van de andere doeleinden. Zie bijlage I van deze Policy voor meer verduidelijking.
Punt 7. Expliciete toestemming van de Betrokkene(n)
In het kader van de dienstverleningen waar de Verwerkingsverantwoordelijke de Persoonsgegevens rechtstreeks bij de Betrokkene(n) dient op te vragen, zal de Verwerkingsverantwoordelijke hiertoe de Betrokkene(n) voorafgaand informeren over de volgende elementen (conform artikel 13 punt 1 GDPR):
- de identiteit en de contactgegevens van Certimed
- de contactgegevens van de functionaris voor gegevensbescherming
- het doel en de rechtsgrond van de verwerking
- de ontvangers of de categorieën van ontvangers van de persoonsgegevens
- de wijze van uitoefening van de rechten van Betrokkene(n)
- het feit dat Betrokkene zijn expliciete toestemming alsnog kan intrekken & de wijze waarop dit kan
- het feit dat Betrokkene het recht heeft om een klacht in te dienen bij de toezichthoudende autoriteit
- de termijn van bewaring van de Persoonsgegevens
- indien van toepassing, het bestaan van geautomatiseerde besluitvorming
Daar waar Verwerkingsverantwoordelijke diensten levert in het kader van punt 3 en 4, dient de klant bovenstaande informatie aan de Betrokkene(n) mee te delen.
Punt 8. De verwerking van Persoonsgegevens voor Marketingdoeleinden
Wat betreft de verwerking van Persoonsgegevens voor Marketingdoeleinden, kan Verwerkingsverantwoordelijke (in casu: Certimed) terugvallen op een wettelijke grondslag (overweging 47 GDPR). Er wordt telkens een mogelijkheid tot opt-out voorzien.
Promoties en informatie met betrekking tot de producten en diensten die Certimed levert, worden gezien als direct marketing doeleinden. De Persoonsgegevens van de klant (contactgegevens) worden verwerkt, voor Marketingdoeleinden, zodat Certimed de klant op de hoogte kan houden van onze producten en diensten.
Er worden persoonsgegevens verwerkt, voor Marketingdoeleinden, van de werknemers en dus Betrokkenen (in de zin van punt 4 van deze Privacy Policy) van de Klant van Verwerkingsverantwoordelijke. We benadrukken hierbij ook de rechten van de Betrokkenen (cfr. punt 16 van deze Privacy Policy), en meer specifiek art. 21 GDPR, het recht van bezwaar dat te allen tijde uitgeoefend kan worden.
Punt 9. De anonieme groepsrapporteringen
De Verwerkingsverantwoordelijke garandeert dat groepsrapporteringen anoniem gebeuren aangezien persoonsgegevens pas worden meegedeeld vanaf een dataset van 20.
Punt 10. Het register van verwerkingsactiviteiten
De Verwerkingsverantwoordelijke heeft een register van verwerkingsactiviteiten opgesteld, waar de volgende elementen gedetailleerd in worden omschreven per dienstverlening van de Verwerkingsverantwoordelijke:
Welke categorieën van Persoonsgegevens worden verwerkt?
Wie kan deze Persoonsgegevens ontvangen (intern/extern)?
Hoe lang worden de Persoonsgegevens bewaard?
Hoe worden de Persoonsgegevens beveiligd?
Worden de Persoonsgegevens buiten België verwerkt?
Wie heeft toegang tot de Persoonsgegevens (intern/extern)?
De verwerkingsdoeleinden
Heeft u vragen die binnen dit kader vallen en niet verduidelijkt worden in deze Policy, vragen wij u contact op te nemen met de personen in punt 21 vermeld.
Punt 11. De passende technische en organisatorische maatregelen
Rekening houdend met de stand van de techniek, de uitvoeringskosten, alsook met de aard, de omvang, de context en de verwerkingsdoeleinden en de qua waarschijnlijkheid en ernst uiteenlopende risico's voor de rechten en vrijheden van personen, neemt de Verwerkingsverantwoordelijke passende technische en organisatorische maatregelen opdat de Persoonsgegevens veilig verwerkt worden. In bijlage II van deze Policy kan u een oplijsting van deze maatregelen vinden.
De Verwerkingsverantwoordelijke garandeert conform artikel 32 van de GDPR de nodige maatregelen te nemen, die onder andere betrekking hebben op:
a) de pseudonimisering en versleuteling van persoonsgegevens;
b) het vermogen om op permanente basis de vertrouwelijkheid, integriteit, beschikbaarheid en veerkracht van de verwerkingssystemen en diensten te garanderen;
c) het vermogen om bij een fysiek of technisch incident de beschikbaarheid van en de toegang tot de persoonsgegevens tijdig te herstellen;
d) een procedure voor het op gezette tijdstippen testen, beoordelen en evalueren van de doeltreffendheid van de technische en organisatorische maatregelen ter beveiliging van de verwerking.
De Verwerkingsverantwoordelijke garandeert dat zijn medewerkers, die toegang hebben tot de Persoonsgegevens, beperkt worden tot diegenen die betrokken zijn met de uitoefening van de dienstverlening. Tevens zijn deze medewerkers contractueel gebonden aan een confidentialiteitsverplichting.
Punt 12. Derden
Derden die eventueel toegang kunnen hebben tot de Persoonsgegevens, worden eveneens beperkt tot diegenen die betrokken zijn met de uitoefening van de dienstverlening. De klant kan een lijst van derden opvragen bij de Verwerkingsverantwoordelijke.
Punt 13. Verwerkers
Wanneer de Verwerkingsverantwoordelijke een verwerker in dienst neemt om voor rekening van de klant specifieke verwerkingsactiviteiten te verrichten, worden aan deze verwerker dezelfde verplichtingen inzake gegevensbescherming opgelegd als die welke uit deze overeenkomst voortvloeien, met name o.a. de verplichting om passende technische en organisatorische maatregelen te nemen t.a.v. de verwerking van de Persoonsgegevens. Hiertoe hebben de verwerkers een verwerkingsovereenkomst conform artikel 28 punt 3 GDPR ondertekend. De klant kan een lijst van verwerkers opvragen bij de Verwerkingsverantwoordelijke.
De Verwerkingsverantwoordelijke garandeert dat de aangeduide verwerkers louter en alleen de Persoonsgegevens verwerken op basis van uitgeschreven richtlijnen door de Verwerkingsverantwoordelijke. Wanneer de aangestelde verwerker een subverwerker aanduidt, zal de verwerker in beginsel aansprakelijk blijven t.a.v. deze subverwerker.
Punt 14. Gegevensverwerking buiten een lidstaat van de Europese Unie
De Verwerkingsverantwoordelijke weet dat de Persoonsgegevens ook buiten een lidstaat van de EU worden verwerkt. De Persoonsgegevens worden wel niet opgeslagen buiten de EU. De nodige standard contractual clauses (conform het Schrems-II arrest) werden afgesloten met de desbetreffende verwerker van Persoonsgegevens buiten de EU.
Punt 15. Minimale verwerking van Persoonsgegevens
De dienstverlening van de Verwerkingsverantwoordelijke is hoofdzakelijk wettelijk bepaald (artikel 31 van de wet betreffende de arbeidsovereenkomsten). De Verwerkingsverantwoordelijke zal enkel die Persoonsgegevens verwerken, die minimaal noodzakelijk zijn in het kader van de uitvoering van de aangevraagde dienstverlening. Een overzicht kan worden teruggevonden in bijlage I van deze Policy.
De Verwerkingsverantwoordelijke garandeert dat de Persoonsgegevens niet langer dan noodzakelijk worden bewaard, voor de uitvoering van de aangevraagde dienstverlening. De Verwerkingsverantwoordelijke is gebonden aan wettelijke bewaartermijnen. Een overzicht kan worden teruggevonden in bijlage I van deze Policy.
Punt 16. De rechten van de Betrokkenen:
16.1. Algemeen
In het kader van de GDPR hebben de Betrokkenen de volgende rechten t.a.v. hun Persoonsgegevens:
Recht van inzage
Recht op rectificatie van onjuiste Persoonsgegevens
Recht op gegevenswissing (‘Recht op vergetelheid’)
Het recht op gegevenswissing zal in de meeste gevallen niet uitgevoerd worden door Verwerkingsverantwoordelijke, aangezien de verwerking gebaseerd wordt op een wettelijke verwerkingsverplichting.
Recht op beperking van de verwerking
Recht op overdraagbaarheid van gegevens
Recht van bezwaar
Het recht van bezwaar zal in de meeste gevallen niet uitgevoerd worden door Verwerkingsverantwoordelijke, aangezien de verwerking gebaseerd wordt op een wettelijke verwerkingsverplichting.
Bovenstaande rechten zullen uitgeoefend worden ten aanzien van medische dossiers waar de klant juridisch geen gevolg aan mag en kan geven. Vandaar dat bovenstaande rechten/verzoeken rechtstreeks ingediend dienen te worden bij de Verwerkingsverantwoordelijke. De Verwerkingsverantwoordelijke garandeert binnen 1 maand, na ontvangst van het verzoek, de aanvraag te beantwoorden. Dit conform de verplichtingen in artikel 12 punt 3 van de GDPR. Afhankelijk van de complexiteit van de verzoeken en van het aantal verzoeken kan die termijn indien nodig met twee maanden worden verlengd. De Verwerkingsverantwoordelijke stelt de Betrokkene binnen één maand na ontvangst van het verzoek in kennis van een dergelijke verlenging.
In punt 16.2. kan de interne procedure van Verwerkingsverantwoordelijke gevonden worden, opdat de Betrokkenen van de klant hun rechten t.a.v. het individueel medisch dossier correct kunnen uitoefenen bij de Verwerkingsverantwoordelijke. De klant dient de Betrokkenen van deze interne procedure van Verwerkingsverantwoordelijke -in een beknopte, transparante, begrijpelijke en gemakkelijk toegankelijke vorm en in duidelijke en eenvoudige taal- te informeren. Indien de Betrokkene een recht wil uitoefenen dat niet valt onder punt 16.2. kan het verzoek verstuurd worden naar privacy@certimed.be.
16.2. Recht op inzage / recht op kopij m.b.t. het individueel medisch dossier
Wat betreft het uitoefenen van het recht op inzage of het recht op kopij t.a.v. zijn/haar medisch dossier dient de Betrokkene de volgende interne procedure bij Verwerkingsverantwoordelijke te respecteren:
- per aangetekend schrijven (ondertekend en gedagtekend) het verzoek richten aan Certimed vzw, t.a.v. de hoofdgeneesheer, Kempische Steenweg 309 bus 3.01 te 3500 Hasselt
- + een kopij van zijn/haar identiteitskaart toe te voegen
16.3. Klacht indienen bij de Belgische toezichthoudende Privacy-autoriteit (= ‘de Gegevensbeschermingsautoriteit’)
De Betrokkene heeft conform artikel 77 van de GDPR het recht om rechtstreeks een klacht in te dienen bij de Gegevensbeschermingsautoriteit, indien hij/zij meent dat hun Persoonsgegevens niet conform de GDPR beveiligd en/of verwerkt worden.
Punt 17. De overdraagbaarheid van de persoonsgegevens indien de klant van medische controledienst wijzigt
In onderling overleg zullen Verwerkingsverantwoordelijke en de klant afspreken hoe de Persoonsgegevens overgedragen worden.
Punt 18. Wissen van de persoonsgegevens bij einde van de Hoofdovereenkomst
De Verwerkingsverantwoordelijke garandeert dat binnen de maand na het einde van de Hoofdovereenkomst de verwerkte Persoonsgegevens worden gewist of overgedragen op vraag van de klant, tenzij een wettelijke bepaling de Verwerkingsverantwoordelijke toelaat om de Persoonsgegevens voor een langere termijn te bewaren (zie bijlage I).
Op vraag van de klant levert de Verwerkingsverantwoordelijke hiervan de nodige bewijsmiddelen.
Tevens worden de verwerkers en derden ingelicht door de Verwerkingsverantwoordelijke over het wissen van de verkregen Persoonsgegevens, indien de Hoofdovereenkomst beëindigd is. Dit tenzij ook zij zich kunnen beroepen op een wettelijke bepaling waardoor de Persoonsgegevens langer bewaard mogen worden.
Punt 19. Opvragen persoonsgegevens door openbare overheidsdiensten
De Verwerkingsverantwoordelijke brengt de klant binnen de 3 werkdagen op de hoogte ingeval hij:
a) met betrekking tot de verwerking van Persoonsgegevens van een overheidsinstantie een verzoek om informatie, een dagvaarding of een onderzoeks- of controleverzoek ontvangt, behalve wanneer Verwerkingsverantwoordelijke anderszins rechtens niet bevoegd is tot een dergelijke verstrekking
b) voornemens is om Persoonsgegevens te verstrekken aan een overheidsinstantie
c) van een derde of een werknemer, klant of opdrachtnemer van de klant een verzoek ontvangt tot openbaarmaking van Persoonsgegevens van de klant of informatie met betrekking tot de verwerking van Persoonsgegevens van de klant
De Verwerkingsverantwoordelijke geeft de klant 72 uren, vanaf de melding, de tijd om zijn bezwaren te uiten m.b.t. een dergelijke overdracht van Persoonsgegevens.
Punt 20. Maatregelen indien er zich een inbreuk voordoet i.v.m. de persoonsgegevens
De Verwerkingsverantwoordelijken hebben de verplichting om inbreuken m.b.t. de beveiliging van de Persoonsgegevens, binnen de 72 uren, te melden aan de bevoegde Belgische toezichthoudende autoriteit. Dit tenzij het niet waarschijnlijk is dat de inbreuk in verband met persoonsgegevens een risico inhoudt voor de rechten en vrijheden van de Betrokkene(n).
De Verwerkingsverantwoordelijke informeert de klant zonder onredelijke vertraging zodra hij kennis heeft genomen van een inbreuk in verband met persoonsgegevens. Er wordt overeengekomen dat de Verwerkingsverantwoordelijke en de klant onderling binnen de 48 uren, na kennisname van de inbreuk bij de Verwerkingsverantwoordelijke, elkaar contacteren en onderling afstemmen of de inbreuk wordt doorgegeven aan de bevoegde Belgische toezichthoudende autoriteit.
Indien de inbreuk in verband met persoonsgegevens waarschijnlijk een hoog risico inhoudt voor de rechten en vrijheden van natuurlijke personen, wordt de Betrokkene(n) de inbreuk in verband met de persoonsgegevens onverwijld meegedeeld conform artikel 34 van de GDPR.
Zowel de Verwerkingsverantwoordelijke als de klant werken samen met de bevoegde Belgische toezichthoudende autoriteit om de nodige informatie te verschaffen en de gevolgen van de inbreuk te beperken.
Punt 21. Overige bepalingen
In geval van nietigheid van één of meer van de bepalingen uit deze Privacy Policy, blijven de overige bepalingen onverkort van kracht.
Op deze Privacy Policy is het Belgische recht van toepassing. Partijen zullen hun geschillen verband houdende met deze Privacy Policy uitsluitend voorleggen aan de rechtbanken te Brussel.
Punt 22. Meer informatie of ondersteuning nodig?
De Verwerkingsverantwoordelijke garandeert de klant om de nodige, bijkomende ondersteuning en informatie aan te bieden zodat de Verwerkingsverantwoordelijke de nakoming van haar verplichtingen, onder de GDPR, kan aantonen. Deze informatieverplichting strekt zich niet uit tot informatie die confidentieel is of omwille van wettelijke redenen niet meegedeeld kan worden aan de klant.
Tevens zal de Verwerkingsverantwoordelijke de nodige samenwerking verlenen indien een audit in opdracht van de klant, of een door de klant gemachtigde controleur, wordt uitgevoerd bij de Verwerkingsverantwoordelijke. De klant draagt de kosten van de aangestelde controleur en uitgevoerde audit. De audit zal zich altijd beperken tot de systemen van de Verwerkingsverantwoordelijke die voor de verwerkingen worden gebruikt.
De Functionaris voor gegevensbescherming (ofwel de Data Protection Officer) en de Security Officer van de Verwerkingsverantwoordelijke kunnen gecontacteerd worden op het volgende mailadres: privacy@certimed.be.
Bijlage I. De categorieën van verwerkte Persoonsgegevens en de duurtijd van bewaring
De categorieën van Persoonsgegevens die Verwerkingsverantwoordelijke kan verwerken
Naam, voorna(a)m(en), adres, postcode, woonplaats, geboortedatum, rijksregisternummer, personeelsnummer, stamboeknummer (indien er geen RRN is), vast telefoonnummer, privé gsm-nummer, privé e-mailadres, telefoonnummer werk, gsm-nummer werk, e-mailadres werk (persoonsgegevens personeelslid van de klant), geslacht, gegevens betreffende de gezondheid (lichamelijke en psychische gegevens), verblijfsadres (al dan niet in het buitenland), taal, informatie professionele betrekking (= identiteit werkgever, werkplaats, eventuele titel functie, datum aanwerving, datum vertrek, statuut, functieniveau, netwerk, %tewerkstelling (VTE), directie, code populatie, benoemingscode, schaal, competentie, zuil, rang, subdivisie, provinciale dienst, code medex, wijze beheer ziekte, referentie organigram, beheerder, categorie rsz), blokkeren voor controle, duur van de arbeidsongeschiktheid, aard van de arbeidsongeschiktheid, gegevens behandelende arts, toegelaten/verboden woning te verlaten, hospitalisatie werknemer, eerste attest/verlengingsattest en datum obliteratie.
De duurtijd van bewaring
De persoonsgegevens worden conform artikel 15 van de wet betreffende de arbeidsovereenkomsten bewaard: ‘tot 5 jaar na het feit waaruit de vordering kan ontstaan’. Deze bewaartermijn geldt ten aanzien van de verwerking van persoonsgegevens in het kader van uitvoering medische controles en t.a.v. de groepsrapporteringen en analyses.
Voor wat betreft de verwerking van persoonsgegevens omwille van wetenschappelijke of statistische doeleinden, wordt eveneens een bewaringstermijn van 5 jaar gehanteerd.