Addendum Gegevensverwerking
Laatst bijgewerkt: 2026-09-01 · Ingangsdatum: 2026-09-01
Hoe wij voldoen aan de Algemene Verordening Gegevensbescherming (GDPR)
Dit Addendum Gegevensverwerking (de "DPA") is gehecht aan en omvat in zijn geheel de Hoofddienstenovereenkomst tussen u en eSIM Center (de "MSA") en is onmiddellijk van kracht zodra u een Dienst gebruikt (de "Ingangsdatum"). Termen met een hoofdletter die niet uitdrukkelijk in deze DPA zijn gedefinieerd, hebben de betekenis die in de MSA wordt gegeven.
1. Definities
Termen met een hoofdletter die in deze DPA worden gebruikt, worden gedefinieerd in het gedeelte waarin zij voor het eerst worden gebruikt of uitdrukkelijk als volgt worden gewijzigd:
- "Gedekte Datalek" betekent een inbreuk op de beveiliging van eSIM Center die (i) rechtstreeks leidt tot het onbedoelde verlies of de onbevoegde openbaarmaking van Gedekte PII op systemen die door eSIM Center worden beheerd of gecontroleerd en (ii) niet voortvloeit uit enige nalatige, roekeloze of opzettelijke handeling of nalatigheid van een Gedekte Gebruiker.
- "Gedekte PII" betekent alle PII die als gevolg van de Diensten wordt Verwerkt.
- "Betrokkene" betekent elke natuurlijke persoon die, direct of indirect, kan worden geïdentificeerd, met name aan de hand van een identificatienummer of van een of meer factoren die kenmerkend zijn voor de culturele, digitale, economische, financiële, mentale, fysieke, fysiologische of sociale identiteit van die natuurlijke persoon.
- "Persoonlijk Identificeerbare Informatie" of "PII" betekent gegevens die een Betrokkene identificeren, op een Betrokkene betrekking hebben, een Betrokkene beschrijven, met een Betrokkene kunnen worden geassocieerd of redelijkerwijs, direct of indirect, met een Betrokkene in verband kunnen worden gebracht, met uitzondering van Gegevens die (i) rechtmatig en openbaar beschikbaar zijn gesteld via federale, statelijke of lokale overheidsregisters, (ii) rechtmatig en openbaar beschikbaar zijn gesteld door de betreffende Betrokkene, (iii) redelijkerwijs zijn gedeïdentificeerd of versluierd; of (iv) zijn geaggregeerd.
2. Instructies
U instrueert eSIM Center om Gedekte PII te Verwerken in overeenstemming met de bepalingen van de Overeenkomst. U bent verplicht eSIM Center schriftelijke, aanvullende instructies te geven, met een kennisgevingstermijn van ten minste dertig (30) kalenderdagen, indien u wenst dat eSIM Center Gedekte PII verwerkt op een wijze die in strijd is met of een aanvulling vormt op de voorwaarden van de Servicevoorwaarden. U bent als enige verantwoordelijk en aansprakelijk voor het bepalen of uw instructies aan eSIM Center voor de Verwerking van Gedekte PII in overeenstemming zijn met de Servicevoorwaarden en de toepasselijke wetgeving.
3. Bevoegdheid
eSIM Center is toegestaan Gedekte PII te Verwerken volgens uw instructies, op voorwaarde dat eSIM Center:
- technische en organisatorische maatregelen implementeert en blijft implementeren op zodanige wijze dat de levering van de Diensten door eSIM Center ten minste voldoet aan de vereisten van deze DPA;
- TSP's inschakelt om Gedekte PII te Verwerken na het verkrijgen van garanties van naleving van de toepasselijke wetgeving; en
- in geval van een Gedekte Datalek aan u (i) onverwijld en zonder onnodige vertraging een schriftelijke Kennisgeving verstrekt na de validatie van het Gedekte Datalek door eSIM Center; en (ii) de informatie verstrekt die redelijkerwijs noodzakelijk is voor uw naleving van uw verplichtingen tot melding van datalekken.
4. Algemene Verwerking van PII
De Verwerking van Gedekte PII door eSIM Center wordt gebruikt ter ondersteuning van de levering van de Diensten aan u en zoals anderszins toegestaan door de Servicevoorwaarden. Het is eSIM Center verboden Gedekte PII openbaar te maken of over te dragen aan enige entiteit of partij buiten eSIM Center, behalve (i) in verband met de gewone en noodzakelijke Verwerking van Gedekte PII door een Vertegenwoordiger van eSIM Center of een TSP die voorafgaand aan een dergelijke Verwerking een overeenkomst heeft gesloten om te voldoen aan de materiële voorwaarden van deze DPA, of (ii) waar wettelijk vereist.
5. Verwerking van Europese Gedekte PII
5.1 Toepasselijkheid
Dit §5 is uitsluitend van toepassing op de Verwerking van Europese Gedekte PII die voortvloeit uit of verband houdt met deze DPA.
5.2 Aanvullende definities
- "Verwerkingsverantwoordelijke" en "Gegevensexporteur" hebben de in het EU-modelcontract gedefinieerde betekenissen.
- "Gegevensimporteur" en "Verwerker" hebben de in het EU-modelcontract gedefinieerde betekenissen.
- "EU-modelcontract" betekent de Verwerkersovereenkomst en de Modelcontractbepaling C(2010)593 uitgegeven door de Europese Commissie van de Europese Unie, Directoraat-generaal Justitie, zoals door eSIM Center aan u verstrekt tijdens uw onboardingproces.
- "Europese Gedekte PII" betekent alle Gedekte PII afkomstig uit (i) een van de volgende landen: Oostenrijk, België, Bulgarije, Kroatië, Republiek Cyprus, Tsjechië, Denemarken, Estland, Finland, Frankrijk, Duitsland, Griekenland, Hongarije, IJsland, Ierland, Italië, Letland, Liechtenstein, Litouwen, Luxemburg, Malta, Nederland, Noorwegen, Polen, Portugal, Roemenië, Slowakije, Slovenië, Spanje, Zweden en het Verenigd Koninkrijk; of (ii) anderszins afkomstig uit de Europese Unie.
- "GDPR" betekent Verordening 2016/679 van het Europees Parlement en de Raad betreffende de bescherming van natuurlijke personen in verband met de verwerking van persoonsgegevens en betreffende het vrije verkeer van die gegevens, te vinden hier (of, met betrekking tot het Verenigd Koninkrijk, alle toepasselijke nationale wetgeving die de GDPR vervangt of in nationaal recht omzet, of enige andere wet met betrekking tot gegevens en privacy als gevolg van het vertrek van het Verenigd Koninkrijk uit de Europese Unie), en de daarin opgenomen uitvoeringsbepalingen.
- "Subverwerker" heeft de door de GDPR voorgeschreven betekenis.
5.3 EU-modelcontract
U bent verplicht het EU-modelcontract dat
hier te vinden is te beoordelen en daarmee in te stemmen indien het gebruik van de Diensten door een Gedekte Gebruiker vereist dat eSIM Center of een Gedekte Gebruiker Europese Gedekte PII Verwerkt.
5.4 Verhouding tussen Gedekte Gebruikers en eSIM Center
De volgende tabel wordt geacht de juridische en transactionele status van Gedekte Gebruikers en eSIM Center te identificeren en vast te stellen, met betrekking tot de Verwerking van Europese Gedekte PII, tussen:
| U en uw Eindgebruikers | U en eSIM Center | Uw Eindgebruikers en eSIM Center |
|---|
| Gegevensexporteur | Eindgebruiker | U en uw Vertegenwoordigers | Geen; directe transacties en interacties tussen Eindgebruiker en eSIM Center zijn verboden. |
| Verwerkingsverantwoordelijke | Eindgebruiker | U en uw Vertegenwoordigers | |
| Gegevensimporteur | U en uw Vertegenwoordigers | eSIM Center | |
| Verwerker | U en uw Vertegenwoordigers | U en uw Vertegenwoordigers | |
| Subverwerker | Uw TSP's | eSIM Center | |
5.5 Voorwaarden voorafgaand aan gebruik
Elke Partij verklaart, garandeert en bevestigt, individueel en gezamenlijk, dat:
- (i) een dergelijke Partij het EU-modelcontract en de GDPR heeft gelezen, begrijpt en daarmee instemt met betrekking tot de Verwerking van Europese Gedekte PII;
- (ii) u geacht wordt als enige de controle, verantwoordelijkheid en aansprakelijkheid te hebben voor de Verwerking van Europese Gedekte PII door Gedekte Gebruikers;
- (iii) eSIM Center geacht wordt een Verwerker te zijn met betrekking tot de Verwerking van uw Europese Gedekte PII;
- (iv) eSIM Center geacht wordt uw Subverwerker te zijn met betrekking tot de Verwerking van de Europese Gedekte PII van enige andere Gedekte Gebruiker;
- (v) eSIM Center geacht wordt geen directe juridische relatie of transactionele betrokkenheid te hebben met enige Eindgebruiker;
- (vi) eSIM Center verplicht zal zijn de vertrouwelijkheid van de Europese Gedekte PII in het bezit van eSIM Center te beveiligen en te handhaven in overeenstemming met het EU-modelcontract en de GDPR;
- (vii) eSIM Center de Europese Gedekte PII uitsluitend zal Verwerken volgens de instructies van de Servicevoorwaarden;
- (viii) elke Partij redelijkerwijs zal meewerken aan de verplichtingen van de andere Partij om te reageren op geldige verzoeken tot openbaarmaking van gegevens;
- (ix) elke Partij alle Europese Gedekte PII zal vernietigen, overdragen of teruggeven aan de betreffende Partij binnen dertig (30) dagen na de beëindiging van deze DPA, behalve waar anderszins toegestaan onder de GDPR of de Servicevoorwaarden.
6. Verwerking van Californische Gedekte PII
6.1 Toepasselijkheid
Dit §6 is uitsluitend van toepassing op de Verwerking van Californische Gedekte PII die voortvloeit uit of verband houdt met deze DPA.
6.2 Aanvullende definities
- "Californische Gedekte PII" betekent alle Gedekte PII afkomstig uit de staat Californië, Verenigde Staten van Amerika.
- "CCPA" betekent de California Consumer Protection Act, Cal. Civ. Code § 1798.100 e.v., te vinden hier en de daarin opgenomen uitvoeringsbepalingen.
- "Verwerkingsverantwoordelijke" heeft de betekenis die wordt toegekend aan een "business" (onderneming) zoals gedefinieerd door de CCPA.
- "Verwerker" heeft de betekenis die wordt toegekend aan een "service provider" (dienstverlener) zoals gedefinieerd door de CCPA.
- "Subverwerker" betekent elke Verwerker die Californische Gedekte PII Verwerkt namens een niet-consument Verwerker voor een zakelijk doel in de context van de CCPA.
6.3 Verhouding tussen Gedekte Gebruikers en eSIM Center
De volgende tabel wordt geacht de juridische en transactionele status van Gedekte Gebruikers en eSIM Center te identificeren en vast te stellen, met betrekking tot de Verwerking van Californische Gedekte PII, tussen:
| U en uw Eindgebruikers | U en eSIM Center | Uw Eindgebruikers en eSIM Center |
|---|
| Verwerkingsverantwoordelijke | Eindgebruiker | U en uw Vertegenwoordigers | Geen; directe transacties en interacties tussen Eindgebruiker en eSIM Center zijn verboden. |
| Verwerker | U en uw Vertegenwoordigers | U en uw Vertegenwoordigers | |
| Subverwerker | Uw TSP's | eSIM Center | |
6.4 Voorwaarden voorafgaand aan gebruik
Elke Partij verklaart, garandeert en bevestigt, individueel en gezamenlijk, dat:
- (i) een dergelijke Partij de CCPA heeft gelezen, begrijpt en daarmee instemt met betrekking tot de Verwerking van Californische Gedekte PII;
- (ii) het Bedrijf geacht wordt als enige de controle, verantwoordelijkheid en aansprakelijkheid te hebben voor de Verwerking van Californische Gedekte PII door enige Gedekte Gebruiker;
- (iii) eSIM Center geacht wordt een Subverwerker van het Bedrijf te zijn met betrekking tot de Verwerking van enige Californische Gedekte PII die voortvloeit uit of verband houdt met uw gebruik van de Diensten;
- (iv) eSIM Center geacht wordt geen directe juridische relatie of transactionele betrokkenheid te hebben met enige Eindgebruiker;
- (v) eSIM Center verplicht zal zijn de vertrouwelijkheid van de Californische Gedekte PII in het bezit van eSIM Center te beveiligen en te handhaven in overeenstemming met de CCPA;
- (vi) eSIM Center de Californische Gedekte PII uitsluitend zal Verwerken volgens de instructies van de Overeenkomst;
- (vii) elke Partij redelijkerwijs zal meewerken aan de verplichtingen van de andere Partij om te reageren op geldige verzoeken tot openbaarmaking van gegevens;
- (viii) elke Partij alle Californische Gedekte PII zal vernietigen, overdragen of teruggeven aan de betreffende Partij binnen dertig (30) dagen na de beëindiging van deze DPA, behalve waar anderszins toegestaan onder de CCPA of de MSA.
7. eSIM-specifieke gegevensverwerking
7.1 Mobiele netwerkgegevens
eSIM Center verwerkt specifieke soorten gegevens met betrekking tot mobiele netwerkoperaties, met inbegrip van maar niet beperkt tot:
- International Mobile Subscriber Identity (IMSI)
- Integrated Circuit Card Identifier (ICCID)
- Mobile Station International Subscriber Directory Number (MSISDN)
- Apparaatidentificatoren en locatiegegevens
- Logboeken van netwerkgebruik en connectiviteit
7.2 Grensoverschrijdende gegevensoverdrachten
Gezien de internationale aard van eSIM-diensten kunnen gegevens over grenzen heen worden overgedragen om roamingdiensten mogelijk te maken. Al deze overdrachten zullen voldoen aan de toepasselijke wetgeving inzake gegevensbescherming en aan deze DPA.
8. Wijziging
Deze DPA is gehecht om de Overeenkomst uitsluitend te wijzigen met betrekking tot het hierin behandelde onderwerp. In geval van enig conflict van voorwaarden tussen (i) deze DPA en (ii) de MSA, de NDA en/of enige wederzijds gesloten SLA, SPA, SUP of Service Order, wordt deze DPA zonder uitzondering geacht doorslaggevend en prevalerend te zijn.