Data Processing Agreement (DPA)
De DPA regelt de rol van Snorklee als verwerker wanneer de dienst het publiek van een klantensite meet. De klant blijft verwerkingsverantwoordelijke: hij beslist Snorklee te gebruiken, kiest de gemeten sites, configureert de verzonden events en informeert zijn bezoekers.
Deze pagina legt de DPA in gewone taal uit. De operationele versie, gegenereerd en ondertekenbaar via het tabblad Privacy van het dashboard, heeft voorrang bij afwijkingen.
Doel van de verwerking
Snorklee verwerkt geminimaliseerde gegevens om de klant publieksstatistieken, technische rapporten, exports en compliance-documenten te leveren.
De verwerking is beperkt tot levering, beveiliging, onderhoud en support van de dienst.
Uitgesloten doelen zijn duidelijk:
- geen gedragsgerichte advertenties;
- geen verkoop of advertentiedeling van publieksgegevens;
- geen cross-site matching;
- geen session replay;
- geen individuele heatmap;
- geen import van bezoekers-CRM;
- geen advertentieverrijking;
- geen individuele bezoekerstimeline.
Betrokken gegevens
De hoofdcategorieën zijn bezochte pagina's, toegestane events, verwijzende domeinen, verkeersbron, land of regio volgens configuratie, browserfamilies, apparaattype, besturingssysteem, taal, technische fouten, geaggregeerde scrollsignalen en statistische tellers.
Campagneparameters worden niet gebruikt om cross-site tracking of een advertentieprofiel te maken.
Het IP-adres en de User-Agent kunnen tijdelijk bij ingestie worden gebruikt om te geolokaliseren, browser of apparaat te classificeren, misbruik te detecteren of bepaalde crawlers te herkennen, maar zij worden niet ruw opgeslagen in analytics-events.
De klant mag in Snorklee-events of -eigenschappen geen gevoelige gegevens, namen, e-mails, telefoonnummers, postadressen, klant-ID's, advertentie-click-ID's, secrets, tokens of andere rechtstreeks identificerende gegevens verzenden. Custom events moeten technisch of zakelijk blijven.
Beveiliging en verwerkers
Snorklee implementeert technische en organisatorische maatregelen om gegevens te beschermen: TLS, toegangscontrole, rollenscheiding op applicatieniveau (ingest / lezen), beperkte logs, korte bewaartermijn voor ruwe events, verwijdering van de site op verzoek en documentatie van verwerkers.
De belangrijkste verwerkers worden vermeld in het privacybeleid, de DPA en de documenten die via het tabblad Privacy worden gegenereerd. Zij dekken onder meer hosting, geolocatie, transactionele e-mail, betaling en bepaalde publieke audits.
De lijst kan met redelijke kennisgeving wijzigen wanneer de wijziging significant is.
Ondersteuning van de klant
Snorklee ondersteunt de klant bij verzoeken om toegang, wissing, export, informatie over verwerkers, beveiligingsdocumentatie en, waar van toepassing, bij de beantwoording van rechtenverzoeken.
Bij gebrek aan een stabiele bezoekersidentificatie kan Snorklee een individuele persoon niet altijd terugvinden in statistieken. Afhankelijk van de context kan een verzoek worden behandeld per tijdsperiode, door verwijdering van een event als de klant het op een andere manier kan identificeren, of door verwijdering van de site.
De klant blijft het primaire aanspreekpunt voor de eindbezoeker.
Termijnen
Ruwe events worden 90 dagen bewaard. Analytics-aggregaten worden tot 25 maanden bewaard. Na opzegging kunnen sitegegevens 30 dagen worden bewaard om herstel mogelijk te maken en daarna volgens de voorziene procedures worden verwijderd.
CCPA/CPRA-addendum
De DPA kan een CCPA/CPRA-addendum bevatten wanneer de klant dit activeert via het tabblad Privacy. Deze bijlage documenteert de rol van Snorklee als service provider voor publieksmeting, het ontbreken van verkoop of advertentiedeling van Snorklee-publieksgegevens en het beperkte doel van de verwerking.
Dit addendum dekt uitsluitend de Snorklee-scope. Andere tools op de site van de klant moeten afzonderlijk worden beoordeeld.
Ondertekening
De operationele versie van de DPA wordt gegenereerd en ondertekend via het tabblad Privacy van het dashboard. Deze pagina legt de inhoud in gewone taal uit; het ondertekende document heeft voorrang bij afwijkingen.
Het dashboard kan een bewijsblad van ondertekening genereren, met tijdstempel, identiteit van de ondertekenaar en documentvingerafdruk, afhankelijk van beschikbare functies.