1. Partijen
De klant die een account of abonnement voor Pulse gebruikt, treedt op als verwerkingsverantwoordelijke voor klantdata. Pulse treedt op als verwerker voor die klantdata, voor zover die data persoonsgegevens bevat.
In deze DPA geldt: klant = verwerkingsverantwoordelijke en Codegenie = verwerker voor klantdata die namens de klant wordt verwerkt.
- Verwerker
- Codegenie
- Handelsnaam
- Pulse
- Ondernemingsnummer
- 0770651142
- BTW-nummer
- BE0770651142
- Adres
- Gentsestraat 98a, 8530 Harelbeke, Belgi?
- Privacycontact
- info@pulse.codegenie.be
2. Scope en onderwerp
Deze DPA is gekoppeld aan de algemene voorwaarden en geldt voor de verwerking van klantdata bij de levering van Pulse. Het onderwerp omvat monitoring, foutingestie, meldingen, rapportage, statuspagina's, cronchecks, releases, notificatie-integraties, DNS- en domeingezondheid en websitegezondheidsscans.
3. Duur
De verwerking loopt zolang de klant een account, abonnement of actieve configuratie gebruikt. Na beëindiging, archivering of deactivatie wordt klantdata verwijderd of bewaard volgens het toepasselijke retentie- en verwijderbeleid, wettelijke verplichtingen, back-ups en operationele beveiligingsnoden.
4. Categorieën betrokkenen
- klantgebruikers, teamleden, beheerders en kijkers;
- facturatie-, support- en beveiligingscontacten van de klant;
- websitebezoekers of eindgebruikers van de klant, voor zover de klant hun data doorstuurt via error logs, context of monitoringconfiguratie;
- medewerkers, contractors of technische beheerders van de klant indien hun gegevens in monitoringdata voorkomen.
5. Categorieën persoonsgegevens
- URL's, domeinen, statuspaginaconfiguratie en technische monitoringmetadata;
- HTTP status, response metadata, SSL-, DNS- en domeinmetadata;
- applicatiefoutberichten, stacktraces, foutklasse, bestand en regelmetadata;
- user-agent indien doorgestuurd en IP-hash in plaats van ruw IP-adres waar de applicatie dat toepast;
- release-identifiers, branch, commit, versie en releasemetadata;
- croncheck-identifiers, pingmetadata en backupcontrolemetadata;
- notification delivery metadata, integration event metadata en rapportagegegevens.
6. Klantinstructies
Pulse verwerkt klantdata alleen volgens de voorwaarden, deze DPA, de klantconfiguratie in het platform en redelijke schriftelijke instructies van de klant. De klant is verantwoordelijk voor de rechtmatige grondslag, transparantie richting betrokkenen en de inhoud van de data die naar Pulse wordt gestuurd.
De klant mag geen bijzondere categorieën persoonsgegevens, strafrechtelijke gegevens, inloggegevens, cookies, autorisatieheaders, geheimen, betaalkaartgegevens of volledige request bodies doorsturen, tenzij dit uitdrukkelijk schriftelijk is toegestaan en technisch vooraf is afgestemd.
7. Vertrouwelijkheid
Personen die klantdata kunnen verwerken namens Pulse zijn gehouden aan vertrouwelijkheid, hetzij contractueel, hetzij via passende interne verplichtingen. Toegang wordt beperkt tot personen die deze nodig hebben voor levering, beveiliging, support of wettelijke naleving.
8. Beveiligingsmaatregelen en TOMs
Pulse neemt passende technische en organisatorische maatregelen, rekening houdend met de aard van de verwerking, de risico's en de beschikbare technologie. De maatregelen omvatten onder meer:
- toegangscontrole, tenant-isolatie, rollen en minimale rechten;
- tokenhashing, veilige tokenrotatie en geen opslag van platte ingestietokens;
- encryptie in transit via HTTPS en encryptie waar toepasselijk;
- logging, audit-events en monitoring van belangrijke statuswijzigingen;
- backups indien geconfigureerd door de hostingomgeving;
- retentie, opschoning en opruiming van operationele data;
- verharding van publieke endpoints met payloadlimieten, tokenformaten, throttling en bescherming tegen misbruik met ongeldige tokens;
- SSRF-beveiliging, veilige redirectafhandeling, DNS-validatie en verharding van uitgaande requests;
- incidentrespons en supportprocedures voor beveiligingsmeldingen.
9. Subverwerkers
Pulse mag subverwerkers inschakelen voor hosting, e-mail, betalingen, infrastructuur en operationele dienstverlening. De actuele lijst staat in het subverwerkersregister.
Materiële wijzigingen in subverwerkers worden redelijk aangekondigd via de applicatie, documentatie of e-mail. De klant kan bezwaar maken wanneer hij een redelijke gegevensbeschermingsreden heeft. In dat geval zoeken partijen naar een praktische oplossing, zoals aanvullende informatie, alternatieve configuratie of beëindiging volgens de algemene voorwaarden.
Subverwerkers moeten passende contractuele verplichtingen dragen die in essentie aansluiten bij deze DPA.
10. Internationale doorgiften
Wanneer klantdata buiten de Europese Economische Ruimte wordt verwerkt, gebruikt Pulse passende waarborgen waar vereist, zoals adequaatheidsbesluiten, standaardcontractbepalingen (SCC's) of gelijkwaardige contractuele en organisatorische maatregelen. Doorgiftenotities worden waar bekend vermeld in het subverwerkersregister.
11. Bijstand
Pulse verleent redelijke ondersteuning aan de klant bij verzoeken van betrokkenen, beveiligingsincidenten, DPIA's, verwijdering, export en informatieverzoeken, voor zover die ondersteuning betrekking heeft op klantdata in het platform en redelijkerwijs binnen de rol van verwerker valt.
12. Melding van datalekken
Na bevestiging van een persoonsgegevensinbreuk die klantdata raakt, informeert Pulse de klant zonder onredelijke vertraging via het privacy-, beveiligings- of accountcontact. De melding bevat, voor zover beschikbaar, de aard van het incident, betrokken data, getroffen maatregelen en redelijke aanbevelingen voor de klant.
13. Teruggave en verwijdering
Na beëindiging van de dienstverlening verwijdert of anonimiseert Pulse klantdata volgens het retentiebeleid, tenzij bewaring nodig is voor wettelijke verplichtingen, beveiliging, geschilafhandeling, back-ups of operationele integriteit. Back-ups worden volgens het back-upbeleid overschreven of verwijderd.
Starter planretentie: 30 dagen voor tenantdata waarvoor planretentie geldt.
Pro planretentie: 90 dagen voor tenantdata waarvoor planretentie geldt.
Agency planretentie: 180 dagen voor tenantdata waarvoor planretentie geldt.
Application error samples: Event samples volgen planretentie. Error groups blijven langer beschikbaar voor historische opvolging.
Operationele logs: Delivery logs, heartbeat pings, DNS snapshots, site-health scans en audit events volgen hun moduleconfig of globale fallbackretentie.
Incidenten en maandrapporten: Blijven bewust bewaard als historische opvolging, tenzij later een apart retentiebeleid wordt geconfigureerd.
14. Audit en informatie
Op redelijk verzoek verstrekt Pulse informatie die nodig is om naleving van deze DPA aan te tonen, zoals beveiligingsdocumentatie, informatie over subverwerkers of relevante contractuele informatie. Audits op locatie zijn alleen mogelijk na voorafgaande afspraak, redelijke scope, vertrouwelijkheid, beveiligingsbeperkingen en zonder verstoring van de dienstverlening of data van andere klanten.