Ticketing as a Service voldoet aan de AVG-nalevingsnormen
- Marc (TeamsWork)

- 30 jan 2025
- 4 minuten om te lezen
Bijgewerkt op: 22 jul
De Algemene Verordening Gegevensbescherming (AVG) is een uitgebreide wet voor gegevensbescherming die in mei 2018 van kracht werd. De wet harmoniseert de regels voor gegevensprivacy in heel Europa en versterkt de privacyrechten van EU-burgers. De AVG geldt niet alleen voor organisaties die binnen de EU zijn gevestigd, maar ook voor organisaties buiten de EU die goederen of diensten aanbieden aan EU-betrokkenen of hun gedrag volgen.
Gegevensbescherming en beveiliging zijn vragen die wij vaak horen van organisaties die Ticketing As A Service evalueren, met name organisaties die onder de AVG vallen en, in toenemende mate, onder de EU Data Act. Deze post bundelt onze antwoorden over versleuteling, gegevenshosting, incidentrespons, subverwerkers en de rechten van betrokkenen op één plek.
Een korte toelichting over wie wij zijn: Kitameraki Limited (handelend onder de naam TeamsWork) is een in Hongkong gevestigd bedrijf. Wij hebben geen aparte EU-rechtspersoon. Onze naleving van de EU-wetgeving voor gegevensbescherming berust op waar en hoe wij gegevens hosten (Microsoft Azure-regio's binnen de EU) en op de contractuele waarborgen die hieronder worden beschreven, en niet op het hebben van een in de EU geregistreerd kantoor.
1. Versleuteling
Alle gegevens van Ticketing As A Service worden versleuteld:
Tijdens verzending, met TLS 1.2 of hoger voor alle verbindingen.
In rust, met AES-256-versleuteling voor databases, ondersteund door de standaard opslagversleuteling van Microsoft Azure.
2. Waar uw gegevens worden gehost
Voor klanten in de EU/EMEA worden alle gegevens voor Ticketing As A Service gehost in het Microsoft Azure Germany datacenter, met geografisch redundante back-ups binnen datzelfde regiopaar.
Volledige details over gegevenscategorieën, bewaartermijnen, DPIA-ondersteuning en Record of Processing-informatie vindt u in ons Privacybeleid en in onze Data Processing Agreement. Wij herhalen dit hier niet, om te voorkomen dat de twee documenten uit elkaar gaan lopen.
3. Incidentrespons en melding van datalekken
Wij hanteren een gedocumenteerd proces voor beveiligingsincidentrespons, met continue logging, monitoring en waarschuwingen in onze hele infrastructuur. Onze verplichtingen voor het melden van datalekken aan klanten en, waar van toepassing, aan toezichthoudende autoriteiten zijn vastgelegd in onze DPA (Section 5.7). Kort gezegd stellen wij getroffen klanten binnen 48 uur na kennisname van een datalek op de hoogte, en voldoen wij waar vereist aan de wettelijke meldingstermijn van 72 uur onder de AVG.
Over audits en penetratietests: als onderdeel van het Microsoft 365 App Certification-proces onderging Ticketing As A Service een onafhankelijke penetratietest / kwetsbaarheidsbeoordeling. Wij voeren dit momenteel niet uit met een doorlopende jaarlijkse cadans door een derde partij. Volgens onze DPA (Section 8) bieden wij geen door de klant geïnitieerde audits of penetratietests van onze infrastructuur aan. Dit is gangbare praktijk voor SaaS-leveranciers van onze omvang, en onze zekerheid komt in plaats daarvan voort uit de Microsoft 365 Certification en uit de eigen onafhankelijke certificeringen van Azure (zie hieronder). Wij delen graag relevante nalevingsdocumentatie op verzoek.
Contact voor privacy / DPO: contact@teamswork.app
4. Subverwerkers
TeamsWork gebruikt uitsluitend Microsoft Azure als subverwerker voor infrastructuur en gegevenshosting (een eerdere verouderde betalingsverwerker is niet meer actief in gebruik). De voorwaarden die van toepassing zijn op subverwerkers, waaronder voorafgaande kennisgeving van toekomstige toevoegingen, zijn vastgelegd in onze DPA (Section 5.4).
Omdat Azure onze enige subverwerker is, zijn de certificeringen ervan direct relevant voor uw risicobeoordeling: Microsoft Azure beschikt over ISO 27001-, SOC 2- en PCI DSS-certificeringen. Dit zijn de certificeringen van Azure, die wij via onze hostingkeuze overnemen. Kitameraki Limited beschikt als bedrijf niet afzonderlijk over een ISO 27001- of SOC 2-certificering.
5. Data Processing Agreement (DPA)
Onze standaard-DPA (conform Art. 28 AVG) is beschikbaar op teamswork.app/dpa. Het is een selfservice-overeenkomst. Door onze Algemene Voorwaarden te accepteren, bent u er automatisch aan gebonden; een aparte handtekening is niet vereist. De overeenkomst behandelt de verwerkingsomvang, beveiligingsmaatregelen, voorwaarden voor subverwerkers, melding van datalekken en waarborgen voor internationale doorgifte (waaronder het gebruik van Standard Contractual Clauses (SCCs) waar van toepassing, in overeenstemming met de vereisten van Schrems II).
6. Rechten van betrokkenen
Wij hanteren een gedocumenteerd proces voor de afhandeling van Subject Access Requests (SARs) en andere verzoeken met betrekking tot de rechten van betrokkenen (rectificatie, wissing, beperking, overdraagbaarheid, bezwaar). Als onderdeel van dit proces kunnen wij alle locaties identificeren waar de gegevens van een bepaalde betrokkene zijn opgeslagen, inclusief back-ups, zodat wij effectief en volledig op een verzoek kunnen reageren.
Deze verzoeken worden momenteel handmatig afgehandeld en niet via een selfservice-API of dashboard. Neem contact op via contact@teamswork.app en wij helpen u direct, of ondersteunen uw beheerder. Volledige details vindt u in ons Privacybeleid en onze DPA (Section 5.5).
7. EU Data Act
Gegevenstoegang en overdraagbaarheid ("Access by Design"): Ticketgegevens kunnen worden geëxporteerd in gestructureerde, veelgebruikte formaten (Excel/CSV) rechtstreeks vanuit het product, en via de Ticketing API voor geautomatiseerde extractie.
Overstappen tussen clouds: Gegevensexport via de API en Excel/CSV-export kan een door de klant geleide migratie naar een andere aanbieder ondersteunen. Een specifiek beleid voor het overstappen tussen clouds is nog niet beschikbaar.
Bescherming tegen onrechtmatige toegang door overheden van derde landen: Wij vertrouwen op de technische en organisatorische waarborgen van Microsoft Azure op infrastructuurniveau, gecombineerd met de contractuele waarborgen voor doorgifte (SCCs) in onze DPA.
Vragen?
Als iets hier uw vraag niet volledig beantwoordt, of als u ondersteunende documentatie nodig heeft (een kopie van de DPA, informatie ter ondersteuning van uw eigen DPIA, enzovoort), neem dan contact met ons op via de knop hieronder.
TeamsWork is lid van het Microsoft Partner Network en is gespecialiseerd in het ontwikkelen van Productiviteitsapps die de kracht van het Microsoft Teams-platform en het dynamische ecosysteem benutten. Hun SaaS-producten, zoals CRM as a Service, Ticketing as a Service en Checklist as a Service, worden zeer gewaardeerd door gebruikers. Ze staan bekend om hun gebruiksvriendelijke interface, de naadloze integratie met Microsoft Teams en de betaalbare prijsplannen. TeamsWork is trots op het ontwikkelen van innovatieve softwareoplossingen die de productiviteit van bedrijven verhogen en tegelijkertijd betaalbaar blijven voor elk budget.



Opmerkingen