Privacybeleid
1. Inleiding
Dit privacybeleid (“Beleid”) biedt informatie over de persoonsgegevens die worden verwerkt door Threeforce B.V., handelend onder de naam Last Mile Solutions, een besloten vennootschap met beperkte aansprakelijkheid opgericht naar Nederlands recht, statutair gevestigd in Rotterdam en statutair gevestigd aan de Zeemansstraat 11A, 3016CN, Rotterdam, Nederland, alsmede haar Europese dochterondernemingen en gelieerde ondernemingen (hierna individueel en gezamenlijk aangeduid als: “Last Mile Solutions“).
Last Mile Solutions is bereikbaar via de onderstaande contactgegevens:
Threeforce B.V.Handelend onder de naam Last Mile Solutions, Zeemansstraat 11A, 3016CN, Rotterdam, Nederland
Telefoonnummer: +31 10 3126000E-mailadres: privacy@lastmilesolutions.com
Dit Beleid is van toepassing op alle persoonsgegevens die worden verwerkt door Last Mile Solutions en/of namens Last Mile Solutions en die een persoon identificeren of kunnen identificeren (“Persoonsgegevens”). Deze betrokkenen worden hierna gezamenlijk aangeduid als betrokkenen (“Betrokkenen”).
Last Mile Solutions behoudt zich het recht voor om het Beleid periodiek te herzien en/of te wijzigen om te voldoen aan de lokale en/of Europese wetgeving en voor elk ander doel dat Last Mile Solutions redelijkerwijs noodzakelijk acht.
Voor vragen en opmerkingen over dit beleid kunt u contact opnemen met de functionaris voor gegevensbescherming via: privacy@lastmilesolutions.com
2. Verwerking van persoonsgegevens
Last Mile Solutions voldoet aan alle Nederlandse en Europese wet- en regelgeving met betrekking tot de bescherming van persoonsgegevens, waaronder maar niet beperkt tot de Nederlandse Algemene Verordening gegevensbescherming (AVG) met betrekking tot de bescherming van persoonsgegevens en de (EU) General Data Protection Regulation van 27 april 2016 (hierna “AVG”) (“Toepasselijke Wetgeving”).
Dit Beleid is een extern beleid en is gericht op Betrokkenen waarvan de Persoonsgegevens door Last Mile Solutions worden verwerkt voor het produceren en leveren van producten en diensten. Dit Beleid is van toepassing op de verwerking van Persoonsgegevens, waarbij Last Mile Solutions optreedt als verwerkingsverantwoordelijke in de zin van de Toepasselijke Wetgeving. Dit is het geval wanneer Last Mile Solutions het doel en de middelen voor de verwerking van Persoonsgegevens van Betrokkenen binnen het toepassingsgebied van dit beleid bepaalt.
Voor zakelijke doeleinden kunnen Betrokkenen worden gevraagd hun Persoonsgegevens te verstrekken. Indien dit het geval is, zijn Last Mile Solutions, haar dochterondernemingen en partners verplicht om dergelijke informatie vertrouwelijk te houden.
3. Persoonsgegevens
De hierin genoemde en door Last Mile Solutions gedefinieerde Persoonsgegevens verwijzen naar informatie van allerlei aard die betrekking heeft op elke Betrokkene, zoals naam, adres, e-mailadres, mobiel telefoonnummer, enzovoort, die door Betrokkenen aan Last Mile Solutions worden doorgegeven.
De categorieën Persoonsgegevens die Last Mile Solutions verwerkt, zijn:
- naam;
- achternaam;
- titel;
- familienaam;
- e-mailadres;
- telefoonnummer (zakelijk en privé);
- bankrekeningnummer;
- adres;
- bedrijfs-, factuur- en afleveradres;
- werkervaring;
- rol binnen de organisatie;
- afdeling;
- nationaliteit;
- IP-adres;
- inloggeschiedenis;
- videobeelden van natuurlijke personen op ons kantoor;
- digitale foto’s van natuurlijke personen op evenementen;
- betalingsopdracht/geschiedenis;
- statistieken over het app-gebruik
- bezoekersinformatie (datum en tijd);
- tarieven en prijzen opgenomen in contracten;
- facturen en transactiegegevens;
- wachtwoord;
- energieverbruik;
- gebruikersnummer (serienummer); en
- gebruikerslogin-ID of gebruikersnaam;
- Laadpunt-ID;
- Kaart-ID.
4. Doel en wettelijke basis van de gegevensverwerking
De doeleinden van de verwerking van Persoonsgegevens door Last Mile Solutions zijn:
- verkoop- en materiaalbeheer;
- marketing- en PR-activiteiten;
- werving;
- betaling van facturen en debiteurenbeheer;
- rechtsbijstand (controle van contracten);
- relatiebeheer;
- het onderhouden van contacten met potentiële zakenpartners;
- inkooporder (PO) aanmaken;
- camerabewaking;
- service en ondersteuning bieden;
- bezoekersregistratie;
- kwaliteitscontrole;
- klanten trainen;
- pakketbezorging; en
- contractbeheer;
- klanttevredenheid evalueren;
- zorgen voor promotie- en directe marketingactiviteiten;
- voldoen aan wettelijke en reglementaire vereisten;
- marktanalyses uitvoeren en statistieken opstellen.
In case of video surveillance and in compliance with GDPR rules, Threeforce B.V. shall take care of the following obligations:
- Duly inform the people that they are being recorded and why;
- Hold the footage securely;
- Properly delete the footage when no longer necessary, normally after a 30 day period;
- Carry out a DPIA.
Voor meer informatie over de doeleinden van de verwerking van Persoonsgegevens door Last Mile Solutions verwijzen wij u naar Bijlage 1 bij dit Beleid. Deze bijlage bevat een tabel met de doeleinden, wettelijke grondslagen en bewaartermijnen voor de verwerking van Persoonsgegevens.
Wettelijke grondslag
Last Mile Solutions is verplicht de Persoonsgegevens te verwerken in overeenstemming met deze doeleinden en met inachtneming van de Toepasselijke Wetgeving. De gegevensverwerking door Last Mile Solutions is noodzakelijk voor de uitvoering van de activiteiten waarvoor de Betrokkene uitdrukkelijke toestemming heeft gegeven, of voor de uitvoering van een overeenkomst tussen Last Mile Solutions en de Betrokkene, of voor de nakoming van een wettelijke verplichting, of is noodzakelijk voor de behartiging van een gerechtvaardigd belang van Last Mile Solutions. De Betrokkenen hebben te allen tijde het recht om hun toestemming in te trekken. Ook wanneer de verwerking noodzakelijk is voor de uitvoering van de overeenkomst tussen Last Mile Solutions en de Betrokkene, zijn de verwerkte Persoonsgegevens noodzakelijk om een overeenkomst aan te gaan. De gerechtvaardigde belangen waarvoor Last Mile Solutions Persoonsgegevens verwerkt, zijn: relatiebeheer, marketing- en PR-activiteiten, contactformulier voor aanbiedingen en bestellingen en het waarborgen van de veiligheid van klanten en bezoekers.
Bewaartermijn
Last Mile Solutions zal Persoonsgegevens niet langer gebruiken en bewaren dan noodzakelijk is om de hierboven genoemde doeleinden te vervullen. Last Mile Solutions zal de verzamelde Persoonsgegevens verwijderen nadat de periode die noodzakelijk is om de in dit Beleid beschreven doeleinden te bereiken, is verstreken of om te voldoen aan contractuele verplichtingen of zoals toegestaan of vereist door de Toepasselijke Wetgeving. Bijlage 1 van dit Beleid verwijst naar de bewaartermijnen voor elk doeleinde van de verwerking van Persoonsgegevens.
5. Doelbeperking
Persoonsgegevens mogen uitsluitend worden verwerkt voor zover dit noodzakelijk is voor de beschreven doeleinden. Persoonsgegevens mogen in beginsel niet voor andere doeleinden worden verwerkt dan waarvoor de Persoonsgegevens zijn verzameld. Indien er noodzaak of behoefte is om Persoonsgegevens voor andere doeleinden te verwerken, zal Last Mile Solutions onderzoeken of de doeleinden van de beoogde gegevensverwerking verenigbaar zijn met de oorspronkelijke doeleinden. Voorafgaand aan deze verdere verwerking verstrekt Last Mile Solutions de betrokkene informatie over het nieuwe doeleinde.
- Beveiligingsmaatregelen en melding van datalekken
6.1 Beveiligingsmaatregelen
Last Mile Solutions heeft passende organisatorische en technische maatregelen genomen voor de beveiliging van Persoonsgegevens, bestaande uit ten minste:
- fysieke beveiliging en bescherming van apparatuur;
- toegangsbeveiliging (wachtwoorden, Windows-wachtwoord, VPN-login, beveiligde internetverbinding, encryptie en gescheiden clouddiensten);
- het versturen van e-mail met BCC;rolgebaseerde toegang;
- SSL-certificaat; en active directory.
- Een nadere beschrijving van de beveiliging van Persoonsgegevens kan worden opgevraagd bij Last Mile Solutions, waarvan de contactgegevens zijn: privacy@lastmilesolutions.com.
6.2 Procedure voor melding van datalekken
Last Mile Solutions is verplicht om inbreuken in verband met persoonsgegevens (“Datalek”) te melden bij een toezichthoudende autoriteit voor gegevensbescherming en — indien het datalek negatieve gevolgen kan hebben voor Betrokkenen — ook bij de betrokken Betrokkenen.
6.2.1 Analyse van het datalek
Alle Betrokkenen dienen een (vermoedelijk) Datalek onmiddellijk na ontdekking van een vermoedelijk Datalek te melden bij de Privacy contactpersoon van Last Mile Solutions, via de contactgegevens: privacy@lastmilesolutions.com
Voor zover mogelijk bevat deze melding de volgende informatie:
- de betrokken Persoonsgegevens;
- de aard van het Datalek;
- de categorieën en het geschatte aantal betrokken Betrokkenen;
- de categorieën en het geschatte aantal betrokken persoonsgegevensregisters;
- de periode waarin het Datalek heeft plaatsgevonden;
- de waarschijnlijke gevolgen van het Datalek;
- een beschrijving van de feitelijke en vermoedelijke negatieve gevolgen van het Datalek;
- de maatregelen die door de Verwerker zijn genomen en/of worden voorgesteld om het Datalek aan te pakken, waaronder maatregelen om de mogelijke nadelige gevolgen van het Datalek te beperken;
- en de naam en contactgegevens van relevante interne en externe stakeholders waar meer informatie kan worden verkregen.
Indien de Privacy contactpersoon van Last Mile Solutions in kennis wordt gesteld van een Datalek, zal de Privacy contactpersoon van Last Mile Solutions onderzoeken of er daadwerkelijk sprake is van een Datalek.
- Nadat is vastgesteld dat er sprake is van een Datalek, zal de Privacy contactpersoon van Last Mile Solutions beoordelen of het Datalek binnen de werkingssfeer van de AVG valt. De AVG is van toepassing wanneer het Datalek betrekking heeft op de verwerking van Persoonsgegevens in het kader van de activiteiten van Last Mile Solutions binnen de EU. Voorts is de AVG van toepassing indien het Datalek betrekking heeft op activiteiten van Last Mile Solutions buiten de EU, waarbij de verwerking verband houdt met:
- het monitoren van het gedrag van Betrokkenen, voor zover dit gedrag binnen de EU plaatsvindt;
- of het aanbieden van goederen of diensten aan Betrokkenen in de EU.
Mocht de AVG niet van toepassing zijn, dan zal de Privacy contactpersoon van Last Mile Solutions beoordelen welke wet- en regelgeving van toepassing is op het Datalek.
Indien op basis van deze beoordeling van de toepasselijke wet- en regelgeving de AVG van toepassing is, zal de Privacy contactpersoon beoordelen of Last Mile Solutions ten aanzien van het Datalek kwalificeert als ‘verwerkingsverantwoordelijke’ of als ‘verwerker’.
Als verwerkingsverantwoordelijke zal Last Mile Solutions, waar passend, de Toezichthoudende Autoriteit en de Betrokkenen in lijn met deze Datalekprocedure in kennis stellen. Als verwerker zal Last Mile Solutions eerst de relevante verwerkersovereenkomst beoordelen, contact opnemen met de verwerkingsverantwoordelijke en met de verwerkingsverantwoordelijke afspraken maken over de vervolgstappen.
6.2.2 Melding aan de Bevoegde Toezichthoudende Autoriteit
Nadat is vastgesteld dat er sprake is van een Datalek, dient de Privacy contactpersoon van Last Mile Solutions de Bevoegde Toezichthoudende Autoriteit (“Bevoegde Toezichthoudende Autoriteit”) binnen 72 uur na kennisname van het Datalek hiervan in kennis te stellen, tenzij het onwaarschijnlijk is dat het lek een risico inhoudt voor de rechten en vrijheden van natuurlijke personen.
De Privacy contactpersoon van Last Mile Solutions zal het risiconiveau van een Datalek bepalen op basis van de ernst van de mogelijke impact en de waarschijnlijkheid dat deze zich voordoet. Voorts zal de Privacy contactpersoon de volgende factoren in overweging nemen:
- het type Datalek;
- de aard, gevoeligheid en omvang van de Persoonsgegevens;
- de mate waarin Betrokkenen gemakkelijk te identificeren zijn;
- de ernst van de gevolgen voor Betrokkenen;
- bijzondere kenmerken van de Betrokkene; en
- bijzondere kenmerken van de verwerkingsverantwoordelijke.
Op basis van de bovenstaande beoordeling zal de Privacy contactpersoon vaststellen en documenteren of aan de in deze paragraaf beschreven drempels voor melding wordt voldaan.
Zodra de Privacy contactpersoon heeft vastgesteld dat het Datalek aan een Toezichthoudende Autoriteit moet worden gemeld, dient de Privacy contactpersoon de Toezichthoudende Autoriteit te informeren.
Deze melding omvat ten minste:
- een beschrijving van de aard van het Datalek, waaronder voor zover mogelijk de categorieën en het geschatte aantal betrokken Betrokkenen, en de categorieën en het geschatte aantal betrokken persoonsgegevensregisters;
- de naam en contactgegevens van de contactpersoon van Last Mile Solutions (Privacy contactpersoon);
- een beschrijving van de waarschijnlijke gevolgen van het Datalek; en
- een beschrijving van de maatregelen die door Last Mile Solutions zijn genomen of worden voorgesteld om het Datalek aan te pakken, waaronder, waar passend, maatregelen om de mogelijke nadelige gevolgen te beperken.
Indien het voor de Privacy contactpersoon niet haalbaar is om de Bevoegde Toezichthoudende Autoriteit binnen 72 uur van bovengenoemde informatie te voorzien, zal de Privacy contactpersoon zo veel mogelijk informatie verstrekken. De Privacy contactpersoon zal de melding zo spoedig mogelijk aanvullen met de vereiste informatie. Indien het niet mogelijk is binnen 72 uur een melding te doen, zal de Privacy contactpersoon de Bevoegde Toezichthoudende Autoriteit een verklaring voor de vertraging verstrekken.
6.2.3 Melding aan de Betrokkene
Voorts is melding aan de Betrokkenen vereist wanneer het datalek waarschijnlijk een hoog risico inhoudt voor de rechten en vrijheden van Betrokkenen, tenzij een van de volgende uitzonderingen van toepassing is:
- Last Mile Solutions heeft passende technische en organisatorische maatregelen getroffen om onrechtmatige toegang tot persoonsgegevens te voorkomen, zoals encryptie;
- Last Mile Solutions heeft na ontdekking van het datalek maatregelen genomen om de gevolgen van het datalek te voorkomen, die ervoor zorgen dat het hoge risico voor de rechten en vrijheden van Betrokkenen niet langer waarschijnlijk is; of
- Het zou een onevenredige inspanning vergen om de Betrokkenen te informeren, in welk geval een openbare mededeling of vergelijkbare maatregel plaatsvindt waarbij de Betrokkenen worden geïnformeerd.
De informatie dient zonder onnodige vertraging (zo spoedig mogelijk) aan de Betrokkenen te worden verstrekt. De Privacy contactpersoon zal bij het informeren van de getroffen Betrokkenen ten minste de volgende informatie verstrekken:
- een beschrijving van de aard van het Datalek;
- de naam en contactgegevens van het contactpunt van Last Mile Solutions (Privacy contactpersoon van Last Mile Solutions);
- een beschrijving van de waarschijnlijke gevolgen van het Datalek; en
- een beschrijving van de maatregelen die door Last Mile Solutions zijn genomen of worden voorgesteld om het Datalek aan te pakken, waaronder, waar passend, maatregelen om de mogelijke nadelige gevolgen te beperken.
De melding aan Betrokkenen dient plaats te vinden via een speciaal daarvoor bestemd bericht, om te waarborgen dat de communicatie duidelijk en transparant is. Waar passend zal de Privacy contactpersoon specifiek advies aan Betrokkenen verstrekken om hen te beschermen tegen mogelijke nadelige gevolgen van het Datalek.
6.2.4 Registratie van het Datalek
Per Datalek (ongeacht of de inbreuk moet worden gemeld) zal de Privacy contactpersoon de informatie zoals beschreven in de paragrafen 6.2.1 tot en met 6.2.3 van dit Beleid beschrijven en documenteren, met inbegrip van alle overwegingen, beoordelingen en beslissingen die met betrekking tot het Datalek zijn genomen. Het doel van deze documentatie is Last Mile Solutions in staat te stellen te voldoen aan de verantwoordingsplicht uit de AVG.
Om dit te faciliteren, dient alle documentatie met betrekking tot Datalekken te worden vastgelegd in een intern register. Deze informatie moet op verzoek aan een Toezichthoudende Autoriteit kunnen worden overhandigd.
7. Beveiliging van Persoonsgegevens
Last Mile Solutions gaat zorgvuldig en vertrouwelijk om met Persoonsgegevens en maakt gebruik van alle passende fysieke, organisatorische en technische beveiligingsmaatregelen om de integriteit en beveiliging van uw Persoonsgegevens te waarborgen.
7.1 Algemene beveiligingsverplichtingen
Last Mile Solutions treft passende technische en organisatorische maatregelen om een beveiligingsniveau te waarborgen dat is afgestemd op het risico, overeenkomstig artikel 32 AVG, de EU Data Act (Verordening (EU) 2023/2854) en de ISO 27001- en ISO 27701-gecertificeerde informatiebeveiligingsbeheerssystemen van Last Mile Solutions.
7.2 Versleuteling van gegevens
Alle persoons- en niet-persoonsgebonden gegevens die door Last Mile Solutions worden verwerkt, zijn beveiligd door middel van versleuteling, zowel tijdens overdracht als in opslag. Last Mile Solutions hanteert minimaal de volgende versleutelingsstandaarden:
- Gegevens in overdracht: TLS 1.2 of hoger voor alle netwerkcommunicatie tussen platformcomponenten, apparaten van eindgebruikers en integraties met derden.
- Gegevens in opslag: AES-256 of hogere versleuteling voor alle opgeslagen gegevens, inclusief databases, back-upsystemen en archiefopslag.
- Sleutelbeheer: Versleutelingssleutels worden beheerd via speciale sleutelbeheerdiensten met strikte toegangscontroles, rotatiebeleid en auditlogging.
- End-to-end beveiliging: Laadsessiegegevens, betaaltokens en persoonlijke identificatoren zijn onderworpen aan versleuteling op veldniveau waar technisch haalbaar.
Last Mile Solutions herziet en actualiseert haar versleutelingspraktijken overeenkomstig de aanbevelingen van ENISA, de toepasselijke technische normen op grond van de EU Cyberbeveiligingsverordening en de verplichtingen uit de NIS2-richtlijn (Richtlijn (EU) 2022/2555) die van toepassing zijn op exploitanten van essentiële diensten.
7.3 Informatieplicht inzake ICT-infrastructuurlocatie (EU Data Act)
Wettelijke grondslag
EU Data Act – Verordening (EU) 2023/2854, artikel 30 inzake transparantieverplichtingen met betrekking tot de locatie van gegevensverwerking en gegevensopslag, gelezen in samenhang met: artikel 25 Data Act (beperkingen op internationale overheidstoegangen tot niet-persoonsgebonden gegevens); artikel 32 AVG (technische en organisatorische beveiligingsmaatregelen); en overweging 69 Data Act (transparantie over de locatie van cloud- en edge-infrastructuur).
7.3.1 Reikwijdte en doel
Overeenkomstig de transparantieverplichtingen van de EU Data Act is Last Mile Solutions verplicht gegevenshouders, gegevensontvangers, gebruikers van verbonden producten en andere betrokken partijen te informeren over: (i) de jurisdictie(s) waarin persoons- en niet-persoonsgebonden gegevens die via de diensten van Last Mile Solutions worden gegenereerd, worden opgeslagen en verwerkt; (ii) de technische en organisatorische maatregelen die zijn getroffen om onrechtmatige of ongeoorloofde toegang tot dergelijke gegevens door overheidsinstanties van derde landen te voorkomen; en (iii) het toepasselijk rechtskader dat dergelijke toegangsbeperkingen reguleert.
Deze informatieplicht is van toepassing op alle gegevens die worden verwerkt via de ICT-infrastructuur van Last Mile Solutions, waaronder laadbeheersystemen, OCPP-communicatielagen, back-end platforms en aanverwante cloud- of edge-diensten.
7.3.2 Locatie van de ICT-infrastructuur
Last Mile Solutions slaat alle gegevens uitsluitend op en verwerkt deze binnen de Europese Economische Ruimte (EER). De volgende infrastructuurlocaties en -regelingen zijn van toepassing:
Categorie: Primair datacenter
Locatie / Jurisdictie: Europese Unie (Nederland)
Rechtskader: AVG; EU Data Act; NIS2-richtlijn
Categorie: Back-up / noodherstel
Locatie / Jurisdictie: Europese Unie
Rechtskader: AVG; EU Data Act; NIS2-richtlijn
Categorie: Cloud-subverwerkers
Locatie / Jurisdictie: Uitsluitend EER (contractueel beperkt)
Rechtskader: AVG art. 28 VGA; Data Act art. 25; SCC’s waar van toepassing
Categorie: Edge computing-knooppunten
Locatie / Jurisdictie: Op locatie bij laadpunten binnen de EER
Rechtskader: AVG; EU Data Act; toepasselijk nationaal recht
Het bovenstaande infrastructuuroverzicht wordt jaarlijks herzien en bijgewerkt bij wezenlijke wijzigingen in de gegevensverwerkingslocaties van Last Mile Solutions. Het actuele overzicht is gepubliceerd op: https://www.lastmilesolutions.com/legal/privacy-policy/
7.3.3 Bescherming tegen toegang door overheidsinstanties van derde landen
Overeenkomstig artikel 25 van de EU Data Act heeft Last Mile Solutions de volgende maatregelen getroffen om onrechtmatige toegang tot niet-persoonsgebonden gegevens door overheidsinstanties van derde landen te voorkomen:
- Contractuele beperkingen: Alle gegevensverwerkingsovereenkomsten met subverwerkers en cloudaanbieders bevatten bindende verplichtingen die openbaarmaking van gegevens van Last Mile Solutions aan overheidsinstanties van derde landen verbieden, tenzij vooraf kennisgeving aan Last Mile Solutions heeft plaatsgevonden en, waar juridisch toelaatbaar, met uitdrukkelijke toestemming van Last Mile Solutions.
- Jurisdictionele beperking: Gegevens zijn contractueel en technisch beperkt tot EER-jurisdicties. Subverwerkers is het verboden gegevens buiten de EER te verstrekken zonder een rechtmatig overdrachtsmechanisme op grond van Hoofdstuk V AVG en uitdrukkelijke autorisatie.
- Verplichting tot aanvechting: Indien een subverwerker of Last Mile Solutions zelf een juridisch bindend verzoek van een overheidsinstantie van een derde land ontvangt voor toegang tot gegevens, zijn Last Mile Solutions en haar verwerkers contractueel verplicht dergelijke toegang aan te vechten voor de bevoegde rechter indien daarvoor mechanismen bestaan, en de bevoegde Europese toezichthoudende autoriteit hiervan in kennis te stellen.
- Technische segregatie: Waar technisch haalbaar past Last Mile Solutions gegevensresidentiecontroles toe, waaronder gegevenssouvereiniteitsopties die worden aangeboden door gecertificeerde EU-cloudaanbieders, om te voorkomen dat gegevens fysiek toegankelijk zijn buiten de EER.
- Versleuteling als toegangsbarrière: Volledige versleuteling (zoals beschreven in paragraaf 7.2) waarborgt dat gegevens, zelfs bij ongeoorloofde fysieke toegang tot hardware, onleesbaar blijven voor derden zonder toegang tot de uitsluitend binnen de EER beheerde versleutelingssleutels.
7.3.4 Gepubliceerde algemene beveiligingsmaatregelen
Ter nakoming van de transparantieverplichting op grond van de EU Data Act en overeenkomstig de ISO 27001-certificering van Last Mile Solutions, publiceert Last Mile Solutions een samenvatting van haar toepasselijke beveiligingsmaatregelen. De volgende maatregelen op hoog niveau zijn van kracht:
- End-to-end versleuteling van alle gegevens in overdracht en in opslag (AES-256+ / TLS 1.2+)
- Rolgebaseerde toegangscontrole (RBAC) met het principe van minimale bevoegdheden
- Multi-factor authenticatie voor alle bevoorrechte systeemtoegang
- Continue monitoring en inbraakdetectie
- Kwetsbaarheidsbeheer en regelmatige penetratietests
- ISO 27001- en ISO 27701-gecertificeerd informatiebeveiligingsbeheerssysteem
- Jaarlijkse evaluatie van de beveiligingsnaleving van subverwerkers
- Protocol voor datalekrespons met kennisgeving aan toezichthoudende autoriteit binnen 72 uur conform artikel 33 AVG
De volledige technische en organisatorische maatregelen (TOM’s) zijn op verzoek beschikbaar voor contractuele wederpartijen die onderworpen zijn aan gegevensverwerkingsovereenkomsten.
7.3.5 Certificering en naleving
De naleving door Last Mile Solutions van de informatie- en beveiligingsverplichtingen beschreven in dit artikel is verankerd in en geverifieerd door:
- ISO 27001-certificering (Informatiebeveiligingsbeheerssysteem) – jaarlijkse externe audit;
- ISO 27701-certificering (Privacy Information Management System) – afgestemd op de verantwoordingsverplichtingen van de AVG;
- Periodieke gegevensbeschermingseffectbeoordelingen (DPIA’s) voor verwerkingsactiviteiten met een hoog risico;
- Regelmatige juridische toetsing van gegevenslokalisatie- en toegangsverplichtingen op grond van de voortdurend evoluerende EU-gegevenswetgeving.
8. Rechten met betrekking tot Persoonsgegevens
Betrokkenen hebben recht op informatie, inzage, rectificatie, aanvulling en verwijdering van Persoonsgegevens, alsmede het recht om bezwaar te maken tegen de verwerking van Persoonsgegevens of deze te beperken (of om een eerder gegeven toestemming in te trekken), alsmede het recht op gegevensoverdraagbaarheid. Hieronder wordt de procedure van Last Mile Solutions beschreven die Betrokkenen in staat stelt deze rechten uit te oefenen.
Betrokkenen kunnen een verzoek om toegang indienen bij Last Mile Solutions, en Last Mile Solutions zal snel reageren, en in ieder geval binnen één (1) maand, over:
- a) of Last Mile Solutions Persoonsgegevens bezit die betrekking hebben op de betreffende Betrokkene; en,
- b) indien dat het geval is, informatie wordt verstrekt over de doeleinden van de verwerking, de categorieën, de ontvangers (indien van toepassing), de beoogde periode gedurende welke de Persoonsgegevens zullen worden opgeslagen of de gebruikte criteria, het bestaan van het recht om rectificatie, wissing, beperking of bezwaar tegen de verwerking te verzoeken, het recht om een klacht in te dienen bij een toezichthoudende autoriteit, het bestaan van geautomatiseerde besluitvorming, de eventuele doorgifte van de gegevens naar een derde land, de passende waarborgen en de bron(nen) van de Persoonsgegevens.
Nadat een betrokkene toegang heeft gekregen tot zijn/haar Persoonsgegevens, kan hij/zij Last Mile Solutions verzoeken om de Persoonsgegevens te corrigeren, te beperken, aan te vullen, te wissen en/of te verplaatsen. Last Mile Solutions informeert de Betrokkene binnen één (1) maand na ontvangst van het verzoek of aan het verzoek (tijdig) zal worden voldaan en zo niet, onder opgave van de redenen voor de vertraging of afwijzing.
Het verstrekken van informatie is kosteloos. Betrokkenen kunnen deze rechten met redelijke tussenpozen uitoefenen. Betrokkenen kunnen hun rechten uitoefenen door schriftelijk contact op te nemen met de contactpersoon voor Privacy van Last Mile Solutions (zie bovenstaand adres) of door een e-mail te sturen naar: privacy@lastmilesolutions.com
Last Mile Solutions zal voldoen aan een rechtmatig verzoek van een Betrokkene om correctie, beperking of verwijdering, indien de Persoonsgegevens feitelijk onjuist, onvolledig of niet ter zake dienend zijn voor het/de doel(en) van de gegevensverwerking, of anderszins in strijd met de Toepasselijke Wetgeving worden verwerkt.
Met betrekking tot een verzoek om verwijdering van Persoonsgegevens dient u er rekening mee te houden dat Last Mile Solutions geen gehoor zal geven aan een dergelijk verzoek indien dit onverenigbaar is met wettelijke verplichtingen van Last Mile Solutions.
Indien een verzoek wordt gehonoreerd, zal Last Mile Solutions zo spoedig mogelijk het besluit nemen om de Persoonsgegevens te corrigeren, aan te vullen, te wissen en/of te transporteren.
Bij zorgen over de verwerking van Persoonsgegevens hebben Betrokkenen ook het recht om een klacht in te dienen bij een lokale toezichthoudende autoriteit, [in Nederland: Autoriteit Persoonsgegevens].
9. Google Maps
U kunt op onze website gebruik maken van Google Maps, bijvoorbeeld om de route naar ons kantoor te berekenen. Last Mile Solutions verwerkt in een dergelijk geval de locatiegegevens van de Betrokkene om te achterhalen waar de Betrokkene zich bevindt en om de route te bepalen. Wij vragen apart of wij dit mogen doen en gebruiken deze gegevens alleen met toestemming van de Betrokkene. Voor deze dienst maken wij gebruik van de navigatie- en locatiesoftware van Google. Wanneer u Google Maps gebruikt, accepteert u de aanvullende servicevoorwaarden van Google Maps/Google Earth. Deze zijn beschikbaar op: https://www.google.com/intl/nl_NL/help/terms_maps/. Wij gebruiken Google Maps onder de voorwaarden die Google (https://developers.google.com/maps/documentation) stelt. Tegelijkertijd hebben wij geen enkele controle over wat de makers van deze software (Google) ermee doen. De Betrokkene dient altijd de privacyverklaring van de Betrokkene te lezen. Meer informatie over de gegevensverwerking door Google vindt u in hun privacyverklaring. Deze kunt u vinden op: https://policies.google.com/privacy.
Bij gebruik van onze mobiele apps kunt u ook gebruikmaken van Google Maps met informatie over de locatie van laadstations. Tijdens het gebruik van deze service verzamelt de mobiele app gegevens over uw locatie (zonder dat u echter andere functionaliteiten zoals navigatie kunt gebruiken). Onze mobiele apps verzamelen uitsluitend gegevens over uw locatie op basis van uw voorafgaande, afzonderlijke toestemming en uitsluitend met het doel deze service te gebruiken. Gegevens over uw locatie worden opgeslagen in het geheugen van uw apparaat en worden niet overgedragen naar Last Mile Solutions. Using Google Maps in our mobile apps is subject to the abovementioned Google Maps / Google Earth Additional Terms of Service which are available at: https://www.google.com/intl/nl_NL/help/terms_maps/ en de bovengenoemde privacyverklaring van Google, die beschikbaar is op: https://policies.google.com/privacy.
10. Gelieerde ondernemingen
Threeforce B.V., handelend onder de naam Last Mile Solutions, kan ook persoonsgegevens delen met haar gelieerde ondernemingen. Niettemin is en blijft Threeforce de gegevensbeheerder en eigenaar van alle gedeelde en verwerkte persoonsgegevens. Deze overdracht van persoonsgegevens is gebaseerd op het gerechtvaardigde belang van Threeforce in samenwerking met de afzonderlijke gelieerde ondernemingen in commerciële aangelegenheden (artikel 6 lid 1 onder de AVG) en zal Threeforce helpen haar diensten te verbeteren.
Om een niveau van gegevensbescherming te garanderen dat in overeenstemming is met de vereisten van de Europese wetgeving inzake gegevensbescherming en overeenkomstig artikel 46 van de AVG, heeft Threeforce met haar dochterondernemingen een overeenkomst gesloten over gegevensoverdracht binnen de groep, inclusief EU-standaardcontractbepalingen en een overdrachtseffectbeoordeling met de respectieve dochterondernemingen.
De respectievelijke filialen staan in de onderstaande tabel vermeld:
Naam en adres:
Last Mile Solutions France SAS88 avenue Charles de Gaulle,92200 Neuilly sur Seine, Paris (Frankrijk).
Threeforce UK Limited1 The Sanctuary, WestminsterLondon, SW1P 3JT (Verenigd Koninkrijk).
Last Mile Solutions Deutschland GmbHUnter den Linden 21,10117 Berlin (Duitsland).
Last Mile Solutions Poland,ul. Stefana Rogozińskiego 6,31-559 Kraków, Polen.
11. Vragen en opmerkingen
Voor vragen en inlichtingen over dit beleid van Last Mile Solutions kunt u contact opnemen met: de contactpersoon voor Privacy op: privacy@lastmilesolutions.com
Bijlage 1: verwerkingsdoeleinden, rechtsgronden en bewaartermijnen*.
Doel van de verwerkingWettelijke grondslagWettelijke grondslag
Verkoop- en materiaalbeheerGerechtvaardigd belang7 jaar na afloop van het contractAanbiedingen en bestellingen van de specifieke dienstenNoodzakelijk voor de uitvoering van een contract7 jaar na afloop van het contractMarketing- en PR-activiteitenGerechtvaardigd belang (marketing en PR)1 jaar nadat de persoon de functie heeft verlatenBetaling van facturen en debiteurenbeheerNoodzakelijk voor de uitvoering van een contract7 jaarRechtsbijstand (controle van contracten)Gerechtvaardigd belang (contractbeoordeling)7 jaar na afloop van het contractRelatiebeheerToestemming en noodzakelijk voor de uitvoering van een contract7 jaar, of 2 jaar na beëindiging van de relatie met de klantHet onderhouden van contacten met potentiële zakenpartnersToestemming1 jaarAfhandeling van tickets bij een verzoek om ondersteuningNoodzakelijk voor de uitvoering van een contract3 maanden na beëindiging van het contract met de klantInkooporder (PO) aanmakenNoodzakelijk voor de uitvoering van een contract5 jaar na het maken van POCamerabewakingGerechtvaardigd belang
4 weken, of in geval van een incident zo lang als nodig
voor het afhandelen van een juridische claim
BezoekersregistratieGerechtvaardigd belang (veiligheid)6 maandenPakketbezorgingGerechtvaardigd belang (veiligheid)7 jaarContractbeheerNoodzakelijk voor de uitvoering van een contract7 jaar na afloop van het contractKwaliteitscontroleNoodzakelijk voor de uitvoering van een contract en noodzakelijk voor de naleving van wettelijke verplichtingenGedurende de garantieperiode (12 jaar of 25 jaar) prestatiegarantie)Klanten trainenGerechtvaardigd belangVoor de duur van de concessie, elke twee jaar
*Bewaartermijnen voldoen altijd aan de wettelijke vereisten.