Partijen
(1) De klant (hierna te noemen de „Verwerkingsverantwoordelijke"), en
(2) Tandem Health AB, opgericht en geregistreerd in Zweden onder registratienummer 559444-6857, met maatschappelijke zetel te Kungsgatan 14, 111 35 Stockholm, Zweden („Tandem" of de „Verwerker"),
elk afzonderlijk een partij en gezamenlijk de partijen.
1. Achtergrond en doel
1.1 Deze gegevensverwerkingsovereenkomst (de „DPA") maakt deel uit van de klantovereenkomst die is aangegaan tussen de Verwerkingsverantwoordelijke en de Verwerker (de „Klantovereenkomst"), die wordt beheerst door en onderworpen is aan de servicevoorwaarden van de Verwerker (de „Voorwaarden"). Deze DPA dient in die context te worden gelezen en geïnterpreteerd. Deze DPA regelt de verwerking van persoonsgegevens door de Verwerker namens de Verwerkingsverantwoordelijke in verband met de diensten die worden geleverd op grond van de klantovereenkomst en de voorwaarden, alsmede het niveau van gegevensbescherming dat moet worden gehandhaafd.
1.2 Deze DPA is bedoeld om de rechten en vrijheden van Betrokkenen te waarborgen wanneer de Verwerkingsverantwoordelijke een Verwerker inschakelt voor de verwerking van Persoonsgegevens, en om te voldoen aan de vereisten van artikel 28, lid 3, van Verordening (EU) 2016/679 (de Algemene Verordening Gegevensbescherming, „AVG"), of, indien de Verwerkingsverantwoordelijke daaraan onderworpen is, de Britse Algemene Verordening Gegevensbescherming (de „UK GDPR"), de Zwitserse federale wet inzake gegevensbescherming en de bijbehorende verordening inzake gegevensbescherming, of de Zwitserse kantonnale wetten inzake gegevensbescherming.
1.3 Het volgende maakt deel uit van de DPA:
(a) Beschrijving van de verwerking
(b) Technisch-organisatorische maatregelen
(c) Subverwerkers
1.4 Indien een bepaling van deze DPA in strijd is met een van de bepalingen van de Voorwaarden, prevaleren de bepalingen van deze DPA. Termen met een hoofdletter die hierin niet zijn gedefinieerd (indien van toepassing), hebben de betekenis zoals uiteengezet in de Voorwaarden.
2. Definities
De volgende definities zijn van toepassing in deze DPA, ongeacht of ze in enkelvoud of meervoud worden gebruikt.
Verwerkingsverantwoordelijke: de natuurlijke persoon of rechtspersoon, overheidsinstantie, dienst of ander orgaan die/dat, alleen of samen met anderen, het doel van en de middelen voor de verwerking van Persoonsgegevens vaststelt.
Gegevensbeschermingswetgeving: heeft de betekenis die daaraan wordt toegekend in de Voorwaarden.
Betrokkene: Een natuurlijke persoon wiens Persoonsgegevens worden verwerkt (met inbegrip van gebruikers, deelnemers en ondersteunende deelnemers, zoals nader gedefinieerd in de beschrijving van de verwerking).
DPA: Deze gegevensverwerkingsovereenkomst, met inbegrip van de bijlagen (voor zover deze zijn opgenomen of door verwijzing zijn opgenomen).
AVG: De AVG of de UK GDPR (zoals gedefinieerd in de Voorwaarden), voor zover van toepassing op de Verwerkingsverantwoordelijke.
Instructies: De gedocumenteerde Instructies die door de Verwerkingsverantwoordelijke zijn uitgevaardigd en waarin het onderwerp, de duur, de aard en het doel van de verwerking, de soorten Persoonsgegevens en de categorieën Betrokkenen worden gespecificeerd, zoals uiteengezet in de DPA en de Voorwaarden.
Verwerker: De natuurlijke of rechtspersoon, overheidsinstantie, dienst of andere instantie die Persoonsgegevens namens de Verantwoordelijke verwerkt.
Subverwerker: elke gegevensverwerker die door de Verwerker wordt ingeschakeld met het oog op de verwerking van de Persoonsgegevens in het kader van deze overeenkomst.
Persoonsgegevens: alle informatie die betrekking heeft op een geïdentificeerde of identificeerbare natuurlijke persoon.
Inbreuk op Persoonsgegevens: een beveiligingsincident dat leidt tot onopzettelijke of onrechtmatige vernietiging, verlies, wijziging, ongeoorloofde openbaarmaking van of toegang tot Persoonsgegevens die worden verzonden, opgeslagen of anderszins verwerkt.
Derde land: Een staat die geen lid is van de Europese Unie („EU") of de Europese Economische Ruimte („EER").
3. Verwerking van Persoonsgegevens
3.1 De Verwerkingsverantwoordelijke wijst de Verwerker aan om namens de Verwerkingsverantwoordelijke verwerkingen uit te voeren zoals uiteengezet in deze DPA en de Voorwaarden. De Verwerkingsverantwoordelijke zal aan de Verwerker gedocumenteerde Instructies verstrekken zoals uiteengezet in de Beschrijving van de Verwerking, en hetgeen in de Voorwaarden is vastgelegd met betrekking tot de dienstverlening maakt door verwijzing deel uit van de Instructies. De Verwerker zal Persoonsgegevens uitsluitend namens de Verwerkingsverantwoordelijke verwerken in overeenstemming met die gedocumenteerde Instructies.
3.2 Indien de Verwerker van mening is dat een instructie in strijd is met de wetgeving inzake gegevensbescherming, stelt de Verwerker de Verwerkingsverantwoordelijke hiervan onverwijld in kennis. De Verwerker kan de verwerking op grond van de betwiste instructie opschorten totdat de Verwerkingsverantwoordelijke schriftelijk heeft bevestigd dat de instructie rechtmatig is. De Verwerker is niet aansprakelijk voor enige vertraging die voortvloeit uit een dergelijke opschorting of voor verwerking die is uitgevoerd in overeenstemming met de gedocumenteerde Instructies van de Verwerkingsverantwoordelijke, mits de Verwerker de Verwerkingsverantwoordelijke op de hoogte heeft gesteld indien dergelijke Instructies in strijd lijken te zijn met de toepasselijke wetgeving inzake gegevensbescherming.
3.3 De DPA (inclusief de bijlagen) en de Voorwaarden vormen samen de volledige Instructies van de Verwerkingsverantwoordelijke aan de Verwerker voor de verwerking van Persoonsgegevens op grond van de Voorwaarden.
4. Verplichtingen van de Verwerkingsverantwoordelijke
4.1 De Verwerkingsverantwoordelijke draagt de volledige verantwoordelijkheid om ervoor te zorgen dat er een passende rechtsgrondslag is — indien van toepassing de voorwaarde van artikel 9 AVG (of een gelijkwaardig vereiste krachtens de Gegevensbeschermingswetgeving) — en elke andere vereiste machtiging voor alle verwerkingen die onder deze DPA vallen, met inbegrip van eventuele wettelijke grondslag op het gebied van gezondheidszorg of sociale zorg, vergunningen, goedkeuringen, informatieverklaringen, voorwaarden of toestemmingen wanneer toestemming wettelijk vereist is. De Verwerkingsverantwoordelijke is verantwoordelijk voor het verstrekken van Instructies die rechtmatig, duidelijk en toereikend zijn om de Verwerker in staat te stellen zijn verplichtingen na te komen.
4.2 De Verwerkingsverantwoordelijke stelt de Verwerker onverwijld schriftelijk in kennis van alle wijzigingen in de verwerking die van invloed zijn op de verplichtingen van de Verwerker krachtens de wetgeving inzake gegevensbescherming. Dergelijke wijzigingen worden beschouwd als gewijzigde Instructies en treden pas in werking nadat beide partijen hiermee schriftelijk hebben ingestemd.
4.3 De Verwerkingsverantwoordelijke is als enige verantwoordelijk voor het nakomen van zijn eigen verplichtingen uit hoofde van de wetgeving inzake gegevensbescherming, waaronder het informeren van Betrokkenen, het afhandelen van verzoeken van Betrokkenen en het bijhouden van zijn eigen registratie van verwerkingsactiviteiten. Elke partij is verantwoordelijk voor haar eigen naleving van de toepasselijke wetgeving inzake gegevensbescherming.
5. Verplichtingen van de Verwerker
5.1 De Verwerker verwerkt de Persoonsgegevens van de Verwerkingsverantwoordelijke uitsluitend in overeenstemming met deze DPA en de Instructies van de Verwerkingsverantwoordelijke, en voldoet aan de toepasselijke wetgeving inzake gegevensbescherming met betrekking tot zijn verplichtingen als Verwerker krachtens de DPA.
5.2 De Verwerker zal redelijke en passende technische en organisatorische maatregelen treffen, voor zover deze redelijkerwijs beschikbaar zijn en binnen de controle van de Verwerker vallen, om Persoonsgegevens te beschermen tegen onopzettelijke of onrechtmatige vernietiging, verlies, wijziging, ongeoorloofde openbaarmaking of toegang, teneinde een beveiligingsniveau te waarborgen dat in verhouding staat tot het risico.
5.3 De Verwerker zal, op redelijk schriftelijk verzoek van de Verwerkingsverantwoordelijke en rekening houdend met de aard van de verwerking en de informatie waarover de Verwerker beschikt, redelijke bijstand verlenen aan de Verwerkingsverantwoordelijke bij het nakomen van diens verplichtingen uit hoofde van de artikelen 32–36 van de EU-AVG of de UK GDPR, al naar gelang van toepassing, en bij het reageren op verzoeken van Betrokkenen op grond van hoofdstuk III daarvan. Dergelijke bijstand blijft beperkt tot informatie en maatregelen die redelijkerwijs ter beschikking staan van de Verwerker en houdt niet in dat de Verwerker broncode, modelgewichten, beschermde datasets, bedrijfsgeheimen, beveiligingsgevoelige architectuur, vertrouwelijke informatie met betrekking tot andere klanten of andere vertrouwelijke informatie van derden openbaar moet maken, met dien verstande dat de Verwerker voldoende alternatieve informatie ter beschikking stelt om naleving van deze DPA aan te tonen. De Verwerkingsverantwoordelijke vergoedt de Verwerker alle redelijke kosten die voortvloeien uit bijstand die verder gaat dan de gebruikelijke reikwijdte van de diensten krachtens deze DPA.
6. Beveiliging
6.1 De Verwerker zorgt er voortdurend voor dat zijn beveiligingsmaatregelen een passend niveau van vertrouwelijkheid, integriteit, beschikbaarheid en veerkracht bieden, passend bij het risico in overeenstemming met de wetgeving inzake gegevensbescherming, en test en evalueert de doeltreffendheid van die maatregelen op redelijke, periodieke basis. De technische en organisatorische maatregelen van de Verwerker worden hier nader beschreven.
6.2 De toegang tot Persoonsgegevens is beperkt tot die medewerkers die toegang nodig hebben om hun taken uit hoofde van deze DPA uit te voeren.
6.3 Eventuele nieuwe of gewijzigde beveiligingseisen die de Verwerkingsverantwoordelijke na ondertekening van deze DPA stelt, worden beschouwd als gewijzigde Instructies en vereisen schriftelijke overeenstemming tussen de partijen alvorens van kracht te worden.
7. Vertrouwelijkheid
7.1 De Verwerker en al het onder zijn gezag handelende personeel zullen de vertrouwelijkheid bewaren met betrekking tot alle Persoonsgegevens die in het kader van deze DPA worden verwerkt en zullen deze gegevens niet gebruiken of openbaar maken voor andere doeleinden dan die welke in deze DPA of de Instructies zijn vastgelegd, tenzij de Verwerkingsverantwoordelijke vooraf schriftelijke toestemming heeft gegeven of openbaarmaking vereist is op grond van toepasselijk recht (met inbegrip van de wetgeving van de lidstaten) of besluiten van autoriteiten.
7.2 De verwerker zorgt ervoor dat alle werknemers, consultants en andere personen die onder zijn gezag handelen en die Persoonsgegevens verwerken, gebonden zijn aan passende geheimhoudingsverplichtingen.
7.3 De Verwerker stelt de Verwerkingsverantwoordelijke zonder onnodige vertraging schriftelijk in kennis van elk contact van een toezichthoudende autoriteit dat betrekking heeft op de verwerking in het kader van deze DPA. De Verwerker mag zonder voorafgaande schriftelijke toestemming niet namens de Verwerkingsverantwoordelijke optreden of verklaringen afleggen tegenover een toezichthoudende autoriteit.
7.4 Indien een Betrokkene, toezichthoudende autoriteit of derde partij de Verwerker om informatie verzoekt met betrekking tot de verwerking in het kader van deze DPA, zal de Verwerker het verzoek doorverwijzen naar de Verwerkingsverantwoordelijke.
8. Audit en toezicht
8.1 De Verwerker stelt, na redelijke voorafgaande schriftelijke kennisgeving (niet minder dan dertig (30) dagen, behalve in het geval van een geverifieerde wezenlijke schending of wezenlijke wettelijke vereiste, in welk geval de Verwerker zo spoedig als redelijkerwijs mogelijk is in kennis wordt gesteld), aan de Verantwoordelijke de informatie ter beschikking die redelijkerwijs noodzakelijk is om de naleving van deze DPA aan te tonen, met dien verstande dat de omvang van deze informatie evenredig is en rechtstreeks relevant is voor de verplichtingen van de Verwerker uit hoofde van de DPA en de Voorwaarden. De Verwerker kan aan deze verplichting voldoen door bestaande auditrapporten, certificeringen (bijv. ISO 27001) of gelijkwaardige documentatie te verstrekken.
8.2 Indien de Verwerkingsverantwoordelijke een audit ter plaatse vereist, zal deze audit worden uitgevoerd op kosten van de Verwerkingsverantwoordelijke (met inbegrip van de redelijke kosten van de Verwerker in verband met deze audit, die aan de Verwerker zullen worden vergoed), tijdens normale kantooruren, op een wijze die de verstoring van de bedrijfsvoering van de Verwerker tot een minimum beperkt, en door auditors die gebonden zijn aan geheimhoudingsplicht. De Verwerkingsverantwoordelijke zorgt ervoor dat er geen concurrent van de Verwerker bij de uitvoering van een dergelijke audit betrokken is. Als alternatief voor audits ter plaatse kan de Verwerker onafhankelijke auditrapporten of certificeringen van derden aanbieden. Audits zijn beperkt tot informatie die strikt noodzakelijk is om de naleving van deze DPA te verifiëren en vereisen geen openbaarmaking van broncode, modelgewichten, bedrijfsgeheimen, beveiligingsgevoelige architectuur, informatie, vertrouwelijke informatie van andere klanten, vertrouwelijke informatie van derden of systemen die door andere klanten worden gebruikt, behalve in de beperkte mate die strikt noodzakelijk is om de naleving van deze DPA te verifiëren en onder voorbehoud van passende vertrouwelijkheids-, toegangs- en beveiligingsmaatregelen. De Verwerker kan dergelijke informatie verstrekken via samenvattingen, rapporten van derden, certificeringen of evaluatiesessies met de Verantwoordelijke.
8.3 De Verwerker verleent toegang aan toezichthoudende autoriteiten of andere autoriteiten met een wettelijk recht op toegang, voor zover vereist door de toepasselijke wetgeving, zelfs indien dergelijke toegang anders in strijd zou zijn met de bepalingen van deze DPA. Indien de Verwerker een juridisch bindend verzoek tot openbaarmaking van Persoonsgegevens ontvangt van een overheidsinstantie, stelt de Verwerker, voor zover wettelijk toegestaan, de Verwerkingsverantwoordelijke hiervan in kennis alvorens op een dergelijk verzoek te reageren.
8.4 De Verwerkingsverantwoordelijke, of een door de Verwerkingsverantwoordelijke aangewezen auditor, mag één (1) audit per kalenderjaar uitvoeren. Aanvullende audits mogen worden uitgevoerd indien dit vereist is op grond van de wetgeving inzake gegevensbescherming, door een toezichthoudende autoriteit, of na een inbreuk op Persoonsgegevens of een vermoeden van wezenlijke niet-naleving, mits de reikwijdte evenredig blijft en rechtstreeks relevant is voor de verplichtingen van de Verwerker uit hoofde van deze DPA.
9. Rectificatie en verwijdering
9.1 Op schriftelijk verzoek van de Verwerkingsverantwoordelijke zal de Verwerker de Persoonsgegevens binnen dertig (30) kalenderdagen na ontvangst van het verzoek en de informatie die nodig is om hieraan te voldoen, rectificeren of verwijderen. De Verwerkingsverantwoordelijke vergoedt de Verwerker de redelijke kosten die voortvloeien uit verzoeken tot rectificatie of verwijdering die het normale kader van de diensten te buiten gaan. De Verwerker mag Persoonsgegevens bewaren voor zover dit door de toepasselijke wetgeving wordt vereist; in dat geval stelt hij de Verwerkingsverantwoordelijke hiervan in kennis en zorgt hij ervoor dat deze bewaarde gegevens uitsluitend worden verwerkt voor het doel dat door de toepasselijke wetgeving wordt vereist.
10. Inbreuken op de beveiliging van Persoonsgegevens
10.1 De Verwerker stelt de Verwerkingsverantwoordelijke onverwijld, en in ieder geval binnen achtenveertig (48) uur nadat hij kennis heeft genomen van een bevestigde inbreuk op de beveiliging van Persoonsgegevens die van invloed is op de in het kader van deze DPA verwerkte Persoonsgegevens, hiervan in kennis. Voor de toepassing van deze clausule wordt een inbreuk als bevestigd beschouwd wanneer de Verwerker heeft geverifieerd dat zich een incident heeft voorgedaan dat van invloed is op Persoonsgegevens.
10.2 De Verwerker neemt redelijke maatregelen om een inbreuk op Persoonsgegevens te onderzoeken, in te dammen en te verhelpen, en zorgt ervoor dat hij in staat blijft om de beschikbaarheid van en de toegang tot Persoonsgegevens binnen een redelijke termijn na een fysiek of technisch incident te herstellen, in overeenstemming met artikel 32, lid 1, onder c), van de AVG.
10.3 De Verwerker verstrekt de verwerkingsverantwoordelijke, voor zover beschikbaar, hetzij op het moment van de eerste kennisgeving, hetzij daarna zonder onnodige vertraging, de volgende informatie:
de aard van de inbreuk, met inbegrip van, voor zover mogelijk, de categorieën en het geschatte aantal Betrokkenen en de betrokken Persoonsgegevensrecords;
de waarschijnlijke gevolgen van de inbreuk; en
de maatregelen die zijn genomen of worden voorgesteld om de inbreuk aan te pakken en de gevolgen ervan te beperken.
10.4 Indien op het moment van de eerste melding geen volledige informatie beschikbaar is, kan de Verwerker de informatie in fasen verstrekken naarmate deze beschikbaar komt.
11. Subverwerkers
11.1 De verwerkingsverantwoordelijke verleent de Verwerker algemene schriftelijke toestemming om Subverwerkers in te schakelen. Er wordt een actuele lijst van Subverwerkers bijgehouden, die hier beschikbaar is.
11.2 De Verwerker stelt de Verwerkingsverantwoordelijke ten minste veertien (14) dagen voordat de wijziging van kracht wordt schriftelijk in kennis van elke voorgenomen toevoeging of vervanging van een Subverwerker, waarbij de Subverwerker en de aard van de verwerking worden vermeld. Indien binnen die termijn van veertien (14) dagen geen bezwaar wordt gemaakt, wordt de wijziging geacht te zijn aanvaard. Indien de Verwerkingsverantwoordelijke een redelijk bezwaar maakt, zullen de partijen de kwestie te goeder trouw bespreken. Indien er geen commercieel redelijk alternatief voor de Subverwerker beschikbaar is en partijen geen overeenstemming kunnen bereiken, bestaat het rechtsmiddel van de Verwerkingsverantwoordelijke eruit het gebruik van het betreffende onderdeel van de diensten waarop de betwiste Subverwerker betrekking heeft, te staken, in plaats van de inschakeling van de Subverwerker voor alle klanten wereldwijd te blokkeren.
11.3 De Verwerker legt aan elke Subverwerker gegevensbeschermingsverplichtingen op die niet minder strenge bescherming bieden dan die in deze DPA, en de Verwerker is jegens de Verwerkingsverantwoordelijke aansprakelijk voor de verplichtingen van de Subverwerker.
12. Internationale doorgiften
12.1 De Verwerker zorgt er standaard voor dat persoonsgegevens binnen de EU/EER worden verwerkt. De Verwerkingsverantwoordelijke verleent algemene toestemming voor doorgiften naar derde landen, mits passende waarborgen overeenkomstig hoofdstuk V van de AVG zijn geïmplementeerd. Dergelijke passende waarborgen kunnen onder meer inhouden dat de Verwerker een overeenkomst sluit met een Subverwerker op basis van de modelcontractbepalingen van de Europese Commissie voor de doorgifte van persoonsgegevens naar een land buiten de EU/EER, alsmede passende aanvullende maatregelen. Een doorgifte van persoonsgegevens naar een land buiten de EU/EER kan ook gebaseerd zijn op een geldig adequaatheidsbesluit.
13. Aansprakelijkheid
13.1 Voor zover toegestaan door de toepasselijke wetgeving, is de totale cumulatieve aansprakelijkheid van elke partij jegens de andere partij die voortvloeit uit of verband houdt met deze DPA (hetzij op grond van een overeenkomst, onrechtmatige daad of anderszins) onderworpen aan en omvat de aansprakelijkheidsbeperkingen en -uitsluitingen zoals uiteengezet in de Voorwaarden.
13.2 Indien een van beide partijen kennis neemt van omstandigheden die aanleiding kunnen geven tot schade of aansprakelijkheid voor de andere partij, zal zij die partij onmiddellijk hiervan op de hoogte stellen en te goeder trouw meewerken om dergelijke schade te voorkomen of tot een minimum te beperken.
13.3 De artikelen 13.1 en 13.2 van deze DPA prevaleren boven eventuele tegenstrijdige bepalingen in de Voorwaarden met betrekking tot de toewijzing van aansprakelijkheid in verband met de verwerking.
14. Wijzigingen
14.1 Elke aanvulling op of wijziging van deze DPA is alleen geldig indien beide partijen hiermee schriftelijk hebben ingestemd.
14.2 Onverminderd artikel 14.1 mag de Verwerker deze DPA of een deel daarvan wijzigen na een voorafgaande schriftelijke kennisgeving van dertig (30) dagen aan de Verantwoordelijke, indien een dergelijke wijziging vereist is (i) om ervoor te zorgen dat de partijen blijven voldoen aan de wetgeving inzake gegevensbescherming, of (ii) om operationele of veiligheidsgerelateerde wijzigingen in de diensten of in de technische en organisatorische maatregelen van de Verwerker weer te geven, op voorwaarde dat een dergelijke wijziging het beschermingsniveau van de Persoonsgegevens krachtens deze DPA niet wezenlijk vermindert.
15. Looptijd en beëindiging
15.1 Deze DPA blijft van kracht zolang de Verwerker namens de Verantwoordelijke Persoonsgegevens verwerkt overeenkomstig de Voorwaarden. Bij beëindiging van de DPA, om welke reden dan ook, zal de Verwerker op schriftelijk verzoek van de Verantwoordelijke alle Persoonsgegevens teruggeven in een onderling overeengekomen formaat of de Persoonsgegevens verwijderen, naar keuze van de Verantwoordelijke. Tenzij anders vermeld in de Instructies, zal de Verwerker alle op grond van deze DPA verwerkte persoonsgegevens binnen dertig (30) kalenderdagen na beëindiging op veilige wijze verwijderen, op voorwaarde dat hij, indien vereist, eerst alle door de Verantwoordelijke gevraagde persoonsgegevens heeft teruggegeven. De Verwerker mag persoonsgegevens bewaren voor zover dit door de toepasselijke wetgeving wordt vereist, in welk geval hij de Verantwoordelijke hiervan op de hoogte zal stellen (tenzij dit door de toepasselijke wetgeving verboden is). Verwijdering van Persoonsgegevens uit back-upsystemen kan plaatsvinden overeenkomstig de reguliere back-upverwijderingscycli van de Verwerker. Persoonsgegevens die in back-ups worden bewaard in afwachting van geplande verwijdering, worden beschermd tegen verdere verwerking, behalve voor zover noodzakelijk voor herstel of bedrijfscontinuïteit.
15.2 Deze DPA eindigt automatisch bij beëindiging of het verstrijken van de Voorwaarden, met dien verstande dat de bepalingen ervan van toepassing blijven op alle persoonsgegevens die de Verwerker na een dergelijke beëindiging of het verstrijken blijft verwerken, totdat deze persoonsgegevens zijn teruggegeven of verwijderd in overeenstemming met artikel 15.1 (of, indien bewaard op grond van de toepasselijke wetgeving, zolang deze worden bewaard).
16. Toepasselijk recht en geschillenbeslechting
16.1 Op deze DPA is het Zweedse recht van toepassing, met uitsluiting van de collisieregels daarvan.
16.2 Elk geschil betreffende de uitleg of toepassing van de DPA wordt beslecht overeenkomstig de bepalingen inzake geschillenbeslechting in de Voorwaarden.
16.3 Deze Verwerkersovereenkomst kan beschikbaar worden gesteld in andere talen dan het Engels. Voor zover er sprake is van inconsistenties of tegenstrijdigheden tussen de Engelse versie van deze Verwerkersovereenkomst en een versie in een andere taal, prevaleert de meest recente Engelse versie. Procedures met betrekking tot geschillen op grond van deze Verwerkersovereenkomst worden gevoerd in de taal zoals bepaald in de Voorwaarden.