Bindende Ondernemingsregels van American Express voor de EU (‘EU BCRs’)
Table of Contents
- Inleiding
- Bindende aard van de BCRs
- Reikwijdte van onze BCRs
- Hoe beschermt American Express uw persoonsgegevens?
- American Express DPO Netwerk
- Opleiding en sensibiliser
- Controle en audits
- Compliance, handhaving en aansprakelijkheid
- How kunt u een klacht indienen en de EU BCRs ?
- Plicht tot samenwerking met toezichthoudende autoriteiten
- Hoe gaan we om met potentiële wetsconflicten?
- Updates van de EU BCRs
- Aard en doeleinden van de overdracht van persoonsgegevens binnen de reikwijdte va de BCRs
- Vestigingen van de entiteiten van American Express die onder de BCRs Vallen
- Verklarende woordenlijst
1.1. Overzicht
American Express® waardeert uw vertrouwen en respecteert uw privacy.
Gegevensbescherming en informatiebeveiliging zijn al heel lang een prioriteit voor ons bedrijf. Als multinationale organisatie verbinden we ons ertoe uw persoonsgegevens te beschermen, ongeacht waar ze worden gebruikt, en alle persoonsgegevens die American Express verzamelt, worden verwerkt in overeenstemming met onze Principes voor gegevensbescherming en privacy.
In 2012 was American Express één van de eerste bedrijven die Bindende Ondernemingsregels (hierna ‘Binding Corporate rules’ of ‘BCRs’) publiceerde die werden goedgekeurd door de Britse Information Commissioner's Office. De BCRs blijven tot op heden een kader vormen voor onze verregaande privacyverbintenissen, en bevorderen een cultuur van strikte naleving van de regels binnen onze hele onderneming.
Onze BCRs zijn onder meer van toepassing op de internationale doorgifte van persoonsgegevens binnen de American Express BCRs entiteiten in overeenstemming met de toepasselijke wetgeving met betrekking tot gegevensbescherming en zorgen ervoor dat uw persoonsgegevens altijd voldoende worden beschermd, ongeacht de plaats naar waar ze werden doorgegeven.
1.2. Gemakkelijke toegang tot de BCRs
Onze BCRs zijn beschikbaar op de websites van American Express in heel Europa. U kunt bij onze functionaris voor gegevensbescherming (hierna ‘Data Protection Officer’ of ‘DPO’) ook een exemplaar van onze BCRs in een ander formaat aanvragen via het onderstaande adres of via de lokale American Express-entiteit die verantwoordelijk is voor uw persoonsgegevens. De belangrijkste toezichthoudende autoriteit die onze BCRs bewaakt, is de Agencia Española de Protección de Datos (AEPD).
Onze BCRs zijn wettelijk bindend voor de entiteiten van American Express en hun werknemers die onder de BCRs vallen krachtens een Intragroepsovereenkomst tussen het bedrijf American Express en American Express Europe, S.A. (AEESA), de wettelijke vertegenwoordiger van American Express in de EER.
Elke entiteit van American Express die onder de BCRs valt en zijn werknemers mogen persoonsgegevens enkel verwerken in overeenstemming met deze BCRs. Werknemers die deze BCRs schenden, kunnen aan disciplinaire maatregelen worden onderworpen.
3.1. Geografische reikwijdte
Onze BCRs zijn van toepassing op elke verwerking van persoonsgegevens die valt onder de toepasselijke wetgeving met betrekking tot Gegevensbescherming. Het betreft persoonsgegevens van een betrokkene die verwerkt zijn of verwerkt worden in de context van de activiteiten van een American Express BCRs entiteit gevestigd in de EER, zelfs als de verwerking wordt uitgevoerd door een American Express BCRs entiteit buiten de EER.
3.2. Materiële reikwijdte
In zijn capaciteit als verwerkingsverantwoordelijke verwerkt American Express de persoonsgegevens van vroegere, huidige en toekomstige werknemers, directeuren, contractanten, individuele consultants, tijdelijke uitzendkrachten, of deze nu voltijds, deeltijds, permanent of tijdelijk tewerkgesteld zijn door American Express, alsook deze van gepensioneerden (hierna "Werknemers") en de persoonsgegevens van vroegere, huidige en toekomstige consumenten van American Express, en natuurlijke personen die werkzaam zijn bij de zakelijke klanten, leveranciers en partners van American Express (hierna "Klanten").
De doeleinden waarvoor American Express persoonsgegevens verwerkt hebben voornamelijk betrekking op consumenten-, commerciële-, handels-, verzekerings-, reis-, vergaderingen en evenementen, en netwerkdiensten, alsmede op personeelszaken.
Om de internationale activiteiten van American Express op een effectieve manier uit te voeren, kan de verwerking van persoonsgegevens door de American Express BCRs entiteiten, in verband met de doeleinden die in deze BCRs worden bepaald, een doorgifte van Persoonsgegevens van Betrokkenen omvatten van een American Express BCRs entiteit binnen de EER naar een American Express BCRs entiteit buiten de EER (inclusief van landen in de EER naar de Verenigde Staten, waar de belangrijkste servers van American Express gevestigd zijn), en elke andere verdere doorgifte van de ontvangen persoonsgegevens naar een derde partij buiten de American Express groep.
U kan een uitgebreider overzicht van de Verwerkingsactiviteiten van American Express terugvinden in Bijlage 1. Om te zien waar onze American Express BCR entiteiten zich bevinden, kan u Bijlage 2 raadplegen.
Bij de verwerking van uw persoonsgegevens verbinden de American Express BCRs entiteiten zich ertoe zich te houden aan robuuste beginselen voor de bescherming van persoonsgegevens (paragraaf 4.1) en uw rechten met betrekking tot gegevensbescherming te respecteren (paragraaf 4.2).
4.1. Principes van gegevensbescherming
4.1.1. Transparantie en behoorlijkheid
De American Express BCRs entitetiten verzamelen en verwerken uw persoonsgegevens op een transparante en behoorlijke manier.
We zorgen dat U gemakkelijk toegang krijgt tot de informatie over onze verwerkingsactiviteiten, zoals vereist door de Algemene Verordening Gegevensbescherming (hierna ‘AVG’). Deze informatie wordt U ter beschikking gesteld in een beknopte, transparante, begrijpelijke en gemakkelijk toegankelijke vorm, in duidelijke en eenvoudige taal, en is beschikbaar in de relevante Privacyverklaringen van American Express, zoals deze van toepassing zijn op uw relatie met ons. Deze verklaringen en algemene voorwaarden kunnen ook extra bepalingen bevatten die relevant zijn voor de verwerking van persoonsgegevens, overeenkomstig de nationale toepasselijke wet- en regelgeving.
Wanneer persoonsgegevens van de betrokkene worden verzameld, wordt met name de volgende informatie doorgegeven op het moment dat de persoonsgegevens worden verzameld:
- de identiteits- en contactgegevens van de verwerkingsverantwoordelijke en, indien van toepassing, zijn vertegenwoordiger;
- de contactgegevens van de DPO;
- de doeleinden van de verwerking waarvoor de persoonsgegevens bedoeld zijn en de rechtsgrond voor de verwerking; - indien van toepassing, de ontvangers of categorieën ontvangers van de persoonsgegevens;
- het bestaan van doorgiften van persoonsgegevens aan landen zonder passend beschermingsniveau en de passende vrijwaringsmaatregelen die zijn genomen om hetzelfde beschermingsniveau te waarborgen als vereist door de AVG;
- de bewaarperiode van de persoonsgegevens, of, indien dit onmogelijk is, de criteria die worden gebruikt om die periode te bepalen, en het bestaan van de rechten van de betrokkenen, zoals erkend in de AVG.
Wanneer de persoonsgegevens niet via de betrokkene verzameld zijn, wordt bovenstaande informatie, de categorieën van de relevante persoonsgegevens en de bron waar de persoonsgegevens vandaan komen, tijdig gecommuniceerd (tenzij de betrokkene al over de informatie beschikt, het verstrekken van die informatie onmogelijk blijkt of onevenredig veel inspanning zou vergen, het verkrijgen of verstrekken van de gegevens vastgelegd is in het recht van de EU of van de lidstaten of wanneer de persoonsgegevens vertrouwelijk moeten blijven uit hoofde van een beroepsgeheim EU recht of het recht van de lidstaten, waaronder een statutaire geheimhoudingsplicht).
Onze BCRs informeren U over de rechten die U als derde begunstigde mag afdwingen van AEESA of een andere American Express BCRs entitieit met betrekking tot de verwerking van uw persoonsgegevens krachtens deze BCRs (hierna "Rechten van Derde Begunstigden") en over de manieren waarop u dergelijke rechten kunt uitoefenen (zie paragraaf 8). Daarnaast geven deze BCRs U informatie over de beginselen van gegevensbescherming die we toepassen bij de verwerking van uw persoonsgegevens (zoals uitgelegd in deze paragraaf 4) en informatie over de aansprakelijkheid van de American Express BCRs entiteiten in geval van een inbreuk op deze BCRs (zie paragraaf 8).
Daarnaast kunt U op verzoek altijd een kopie van onze BCRs verkrijgen. Een openbare versie zal beschikbaar zijn op de publieke websites van de American Express BCRs entiteiten in de EER en op ons intranet indien U een werknemer bent.
4.1.2. Rechtmatigheid van de verwerking
Uw persoonsgegevens en bijzondere categorieën van gegevens worden op een behoorlijke en rechtmatige manier verwerkt, in overeenstemming met de toepasselijke wetgeving inzake gegevensbescherming. De rechtsgronden voor de verwerking van uw persoonsgegevens worden uitgebreid beschreven in de relevante Privacyverklaringen van American Express, zoals deze van toepassing zijn op uw relatie met American Express.
- Verwerking van Persoonsgegevens
Uw persoonsgegevens worden enkel verzameld en verwerkt als er een rechtsgrond is voor de verwerking:
- wanneer U uw uitdrukkelijke toestemming hebt gegeven (bijvoorbeeld om U per e-mail advertenties, promoties en aanbiedingen voor producten en diensten van American Express te sturen);
- wanneer de verwerking noodzakelijk is voor de uitvoering van een overeenkomst waarbij U partij bent of om op uw verzoek voorafgaand aan het aangaan van een overeenkomst maatregelen te nemen (bijvoorbeeld voor het beheer van onze contractuele relatie met U, voor de verwerking van uw aanvraag voor een kaart, rekening of ander product of voor het beheer van uw bestaande rekeningen);
- wanneer de verwerking noodzakelijk is voor het vervullen van een wettelijke verplichting (bijvoorbeeld om bepaalde verdachte transacties aan de bevoegde autoriteiten te melden uit hoofde van de anti-witwasregels of om een due diligence uit te voeren op klanten voordat hun aanvraag wordt goedgekeurd zoals vereist door de wet); of
- wanneer de verwerking noodzakelijk is voor de gerechtvaardigde belangen van een American Express BCRs entiteit of van derde partijen (bijvoorbeeld om producten en diensten te leveren, reclame te maken voor producten en diensten en deze op de markt te brengen, onderzoek en analyse te verrichten, en onze fraude- en veiligheidsrisico’s te beheren), behalve wanneer uw belangen of rechten en vrijheden zwaarder wegen dan dergelijke belangen.
- Verwerking van bijzondere categorieën gegevens
We kunnen bijzondere categorieën gegevens verzamelen, inclusief gegevens over gezondheid, biometrische gegevens, seksuele geaardheid en/of ras/etnische afkomst. Deze gegevens worden verzameld en verwerkt om te voldoen aan wettelijke vereisten, voor doeleinden die essentieel zijn voor het beheer van de arbeidsrelatie of indien verkregen met uitdrukkelijke toestemming, en enkel indien toegestaan door de toepasselijke wetgeving.
Soms kunt U ons dit soort gegevens doorgeven om uw reis bij ons te verbeteren (bijvoorbeeld indien U ons informatie doorgeeft over specifieke dieetvoorschriften of uw behoefte aan speciale hulp tijdens een vlucht).
In de beperkte mate dat bijzondere categorieën gegevens worden verzameld, worden ze alleen verwerkt onder één van de hierboven vermelde rechtsgronden, en op voorwaarde dat één van de voorwaarden voor verwerking van bijzondere categorieën gegevens van toepassing is, bijvoorbeeld wanneer:
- U uw uitdrukkelijke toestemming hebt gegeven voor de verwerking;
- de verwerking noodzakelijk is voor de uitvoering van de verplichtingen en de specifieke rechten van American Express op het gebied van het arbeidsrecht en het recht inzake sociale zekerheid en sociale bescherming;
- de verwerking betrekking heeft op bijzondere categorieën gegevens die U kennelijk openbaar hebt gemaakt;
- de verwerking noodzakelijk is voor de instelling, uitoefening of onderbouwing van een rechtsvordering;
- de verwerking om redenen van zwaarwegend algemeen belang gebeurt, op grond van het recht van de EU of een lidstaat.
Daarnaast zullen American Express BCR entiteiten versterkte maatregelen nemen om bijzondere categorieën gegevens te verwerken, zoals vereist door de toepasselijke wetgeving inzake gegevensbescherming.
4.1.3. Minimale gegevensverwerking, juistheid en opslagbeperking
De American Express BCR entiteiten gebruiken passende technologie en gevestigde praktijken voor werknemers om uw persoonsgegevens onverwijld en correct te verwerken.
We nemen redelijke maatregelen om ervoor te zorgen dat uw persoonsgegevens:
- correct en geactualiseerd zijn, gelet op de doeleinden waarvoor zij worden verwerkt (juistheid van gegevens). Onjuiste persoonsgegevens worden onverwijld gewist of rechtgezet;
- toereikend en relevant zijn en niet overmatig in verband met het doel waarvoor de persoonsgegevens verzameld en verwerkt zijn (minimale gegevensverwerking);
- niet langer in een identificeerbare vorm worden bewaard dan noodzakelijk voor de doeleinden waarvoor de persoonsgegevens worden verwerkt en zullen alleen langer worden bewaard met het oog op archivering zoals toegestaan of vereist door toepasselijke wetgeving, en in dat geval enkel indien gepaste administratieve, technische en organisatorische maatregelen getroffen zijn.
4.1.4. Doelbinding
De American Express BCRs entiteiten verzamelen persoonsgegevens enkel voor specifieke en gerechtvaardigde doeleinden. We verwerken uw Persoonsgegevens op een behoorlijke manier en alleen voor de doeleinden die we U hebben meegedeeld, of voor doeleinden die door U of door toepasselijke wetgeving inzake gegevensbescherming zijn toegestaan. We zorgen dat uw persoonsgegevens niet verder worden verwerkt op een wijze die onverenigbaar is met deze doeleinden.
4.1.5. Gegevensbeveiliging en vertrouwelijkheid
American Express heeft een uitgebreid, schriftelijk informatiebeveiligingsprogramma geïmplementeerd dat voldoet aan de toepasselijke wetgeving en de toepasselijke wetgeving inzake gegevensbescherming en verbindt zich ertoe dit te zullen handhaven.
De American Express BCRs entiteiten treffen passende administratieve, technische en organisatorische maatregelen om uw persoonsgegevens te beschermen tegen onbedoelde of onwettige vernietiging, verlies, wijziging, ongeoorloofde openbaarmaking of toegang tot de persoonsgegevens die worden doorgegeven, opgeslagen of op een andere manier worden verwerkt. We houden uw persoonsgegevens vertrouwelijk en beperken de toegang tot diegenen deze specifiek nodig hebben voor de uitoefening van hun professionele activiteiten, behalve indien anders vereist door toepasselijke wetgeving.
Dergelijke maatregelen zorgen voor een op het risico afgestemd beveiligingsniveau en houden rekening met de stand van de techniek, de uitvoeringskosten en de aard, de reikwijdte, de context en het doel van de verwerking alsook met de waarschijnlijkheid en ernst van de uiteenlopende risico's voor de rechten en vrijheden van betrokkenen, en kunnen naargelang het geval het volgende omvatten:
- de pseudonimisering en versleuteling van persoonsgegevens van betrokkenen,
- maatregelen om op permanente basis de vertrouwelijkheid, integriteit, beschikbaarheid en weerbaarheid van de verwerkingssystemen en diensten te garanderen;
- maatregelen om ervoor te zorgen dat bij een fysiek of technisch incident de beschikbaarheid van en de toegang tot de persoonsgegevens van betrokkenen tijdig kan worden hersteld; en
- een procedure voor het regelmatig testen, beoordelen en evalueren van de doeltreffendheid van de technische en organisatorische maatregelen om de beveiliging van de verwerking te waarborgen.
We vereisen ook gepaste administratieve, technische en organisatorische maatregelen van derden die door ons geautoriseerd zijn om uw persoonsgegevens in onze naam te verwerken. We gaan contractuele verplichtingen aan met interne en externe gegevensverwerkers die de waarborgen respecteren die vereist zijn door de AVG.
De verwerking door de gegevensverwerker wordt met name geregeld in een overeenkomst die voor de gegevensverwerker bindend is ten opzichte van de verwerkingsverantwoordelijke en waarin het voorwerp en de duur van de verwerking, de aard en de doeleinden, het soort persoonsgegevens en de categorieën van betrokkenen en de verplichtingen en rechten van de verwerkingsverantwoordelijke zijn vastgelegd.
De volgende verplichtingen moeten ook in de overeenkomst worden opgenomen op grond waarvan de gegevensverwerker verplicht is om:
- de persoonsgegevens mogen uitsluitend verwerkt worden op basis van gedocumenteerde instructies van de verwerkingsverantwoordelijke of ervoor zorgen dat personen gemachtigd tot het verwerken van de persoonsgegevens zich tot geheimhouding hebben verplicht of door een passende wettelijke geheimhoudingsplicht gebonden zijn;
- alle gepaste technische en organisatorische maatregelen te nemen om een passend niveau van beveiliging te garanderen;
- geen andere gegevensverwerker (hierna "Subprocessor") in dienst te nemen zonder voorafgaande specifieke of algemene schriftelijke toestemming van de verwerkingsverantwoordelijke en enkel op voorwaarde dat dezelfde verplichtingen inzake gegevensbescherming aan die subprocessor worden opgelegd zoals deze beschreven zijn in de overeenkomst tussen de verwerkingsverantwoordelijke en de gegevensverwerker;
- waar mogelijk de verwerkingsverantwoordelijke bij te staan met gepaste technische en organisatorische maatregelen voor de uitvoering van de plichten van de verwerkingsverantwoordelijke om de verzoeken van de betrokkene die zijn rechten uitoefent, te beantwoorden;
- de verwerkingsverantwoordelijke bij te staan bij het nakomen van zijn verplichtingen inzake de beveiliging van de verwerking, inbreuken op persoonsgegevens en effectbeoordelingen inzake gegevensbescherming;
- naargelang de wens van de verwerkingsverantwoordelijke de persoonsgegevens te verwijderen of terug te bezorgen aan de verwerkingsverantwoordelijke na het verlenen van de diensten die betrekking hebben op de verwerking, en bestaande kopieën te verwijderen, tenzij de bewaring van de persoonsgegevens verplicht wordt door de toepasselijke wetgeving;
- alle informatie die nodig is om aan te tonen dat de in artikel 28 van de AVG bepaalde verplichtingen ten aanzien van gegevensverwerkers worden nageleefd en het mogelijk maken en bijdragen aan audits, inclusief inspecties, uitgevoerd door de verwerkingsverantwoordelijke of een andere auditor gemachtigd door de verwerkingsverantwoordelijke.
Daarnaast hebben de American Express BCRs entiteiten administratieve, technische en organisatorische maatregelen getroffen om datalekken van persoonsgegevens op te sporen, te onderzoeken, te escaleren en op te lossen. De DPO van American Express wordt onverwijld op de hoogte gebracht van datalekken van persoonsgegevens door de American Express BCRs entiteiten en bepaalt onverwijld of de bevoegde toezichthoudende autoriteit en de betrokkenen op de hoogte moeten worden gebracht in overeenstemming met de vereisten van AVG. Alle datalekken van persoonsgegevens worden gedocumenteerd (met inbegrip van de feiten met betrekking tot de datalek van persoonsgegevens, de gevolgen daarvan en de genomen corrigerende maatregelen) en wordt op verzoek ter beschikking gesteld van de toezichthoudende autoriteit.
4.1.6. Verdere doorgifte
Uw persoonsgegevens worden doorgegeven aan andere American Express BCRs entiteiten en verder doorgegeven aan derden, waarbij altijd gezorgd wordt voor een gepast beschermingsniveau voor de verwerking van uw gegevens zoals vereist door de toepasselijke wetgeving inzake gegevensbescherming, ongeacht waarheen ze worden doorgegeven.
Dit verkeer van gegevens is gelegitimeerd via onze BCRs, die ons toestaan persoonsgegevens door te geven van de EER naar de American Express BCRss entiteiten die buiten de EER gevestigd zijn.
In alle gevallen van verdere doorgifte (d.w.z. persoonsgegevens die eerst zijn doorgegeven van een American Express BCRs entiteit in de EER aan een American Express BCRs entiteit buiten de EER en die later zijn doorgegeven aan één of meerdere derde partijen die niet onder de BCRs vallen), moeten de American Express BCRs entiteiten zorgen dat met deze derden een schriftelijke overeenkomst aangaan wordt die bepalingen bevat die waarborgen dat de persoonsgegevens ten minste worden beschermd volgens de vertrouwelijkheids- en beveiligingsnormen van de BCRs of een andere geldige wettige methode gebruiken om te zorgen dat de doorgifte rechtmatig gebeurt en er passende waarborgen worden geboden overeenkomstig artikel 46 van de AVG.
4.1.7. Verantwoordingsplicht
Alle American Express BCRs entiteiten zijn verantwoordelijk voor deze BCRs en moeten kunnen bewijzen dat ze deze naleven. De naleving van deze voorschriften omvat:
- het bijhouden van een elektronisch register van de verwerkingsactiviteiten, dat op verzoek beschikbaar wordt gesteld aan de toezichthoudende autoriteiten, en dat de informatie bevat die vereist wordt door de AVG, zoals de naam en de contactgegevens van de verwerkingsverantwoordelijke, de doeleinden van de verwerking, de categorieën van betrokkenen en categorieën persoonsgegevens, de ontvangers van de persoonsgegevens, de doorgifte naar landen buiten de EER, de termijnen voor het wissen van de persoonsgegevens en de beschrijving van de toegepaste beveiligingsmaatregelen;
- het verrichten van effectbeoordelingen inzake gegevensbescherming (alleen van toepassing wanneer de verwerkingsactiviteiten gepaard gaan met een hoog risico voor de rechten en vrijheden van de betrokkenen); en
- raadpleging van de relevante toezichthoudende autoriteiten wanneer vereist om een dergelijke naleving aan te tonen.
Daarnaast hebben de American Express BCRs entiteiten passende administratieve, technische en organisatorische maatregelen genomen om de beginselen van gegevensbescherming toe te passen en de naleving van vereisten in deze BCRs te vergemakkelijken (gegevensbescherming ‘by design’ en ‘by default’).
4.2. Rechten van de betrokkenen
- Het recht op inzage, beperking, bezwaar, verbetering, wissing, het recht om toestemming in te trekken en op gegevensoverdraagbaarheid
Indien van toepassing willigen de American Express BCRs entiteiten uw verzoeken tot uitoefening van uw rechten uit hoofde van de AVG in. Specifiek zorgen we ervoor dat U de volgende rechten kunt uitoefenen:
- inzage in uw persoonsgegevens (recht op inzage);
- de verwerking van uw persoonsgegevens beperken en/of er bezwaar tegen maken (recht op beperking en recht van bezwaar tegen de verwerking);
- uw persoonsgegevens te verbeteren (recht op verbetering);
- uw persoonsgegevens te wissen (recht op gegevenswissing); - een eerder gegeven toestemming voor de verwerking intrekken, en
- uw persoonsgegevens in een gestructureerde, gangbare en machineleesbare vorm verkrijgen en/of dergelijke gegevens overdragen aan een andere verwerkingsverantwoordelijke (recht op gegevensoverdraagbaarheid).
De American Express BCRs entiteiten moeten zich houden aan een beleid over hoe dergelijke verzoeken moeten worden behandeld om ervoor te zorgen dat U over de middelen beschikt om deze rechten uit te voeren. Als U één van uw rechten wenst uit te oefenen, mag U contact opnemen met onze DPO via DPO-Europe@aexp.com.
- Geautomatiseerde besluitvorming
De American Express BCRs entiteiten zorgen dat U niet wordt onderworpen aan besluiten die uitsluitend gebaseerd zijn op geautomatiseerde verwerking van persoonsgegevens, inclusief profilering, die rechtsgevolgen of soortgelijke significante gevolgen hebben, tenzij de verwerking:
- noodzakelijk is om een overeenkomst tussen U en American Express aan te gaan;
- toegestaan is door een wet die American Express moet naleven en waarin ook gepaste maatregelen worden bepaald om uw rechten, vrijheden en legitieme belangen te beschermen;
- gebeurt op basis van uw uitdrukkelijke toestemming voor dergelijke verwerking.
In overeenstemming met de toepasselijke wetgeving zullen we passende maatregelen nemen om uw rechten, vrijheden en uw gerechtvaardigde belangen te beschermen, tenminste het recht op menselijke tussenkomst, om uw standpunt kenbaar te maken en het besluit aan te vechten.
Met inachtneming van deze beperkingen kunnen we geautomatiseerde processen gebruiken om ons te helpen bepaalde beslissingen te nemen, bijvoorbeeld om fraude op te sporen en te beheren (b.v. om te helpen bepalen of uw rekening wordt gebruikt voor fraude of witwassen praktijken of om op te sporen of fraudeurs toegang tot uw rekening hebben gehad); om kaartaanvragen te verwerken en om krediet- en beveiligingsrisico's te beoordelen. Deze methodes worden regelmatig getest om te zorgen dat ze rechtvaardig, doeltreffend en onbevooroordeeld blijven.
U kunt contact opnemen met onze DPO via DPO-Europe@aexp.com om uw recht uit te oefenen om een handmatige controle te vragen van bepaalde geautomatiseerde verwerkingsactiviteiten die gevolgen kunnen hebben voor uw wettelijke of andere contractuele rechten of die een vergelijkbaar rechtsgevolg kunnen hebben.
American Express heeft een DPO aangesteld die toezicht houdt op de naleving van de BCRs. De DPO heeft de volgende taken:
- informeert en adviseert entiteiten van American Express en haar werknemers over hun verplichtingen uit hoofde van de toepasselijke wetgeving inzake gegevensbescherming;
- houdt toezicht op de naleving van de toepasselijke wetgeving inzake gegevensbescherming door de beoordeling van belangrijke risico-indicatoren en controlemechanismen. De DPO brengt verslag over deze toezichtsactiviteiten uit aan het betrokken interne bestuur;
- geeft advies in verband met effectbeoordelingen inzake gegevensbescherming en houdt toezicht op de prestaties ervan;
- werkt samen met toezichthoudende autoriteiten; en
- fungeert als contactpersoon voor toezichthoudende autoriteiten.
De DPO, aangesteld op basis van professionele kwaliteiten, brengt verslag uit aan de Chief Privacy Officer van American Express. De DPO wordt door de Europese entiteiten van American Express aangesteld als bestuurder van AEESA en American Express Payments Europe SA, respectievelijk de belangrijkste entiteiten van de groep in Europa voor uitgifte van betaalmiddelen en de acceptatie van betaaltransacties.
De aanstelling wordt doorgegeven aan de toezichthoudende autoriteiten van de Europese landen waar American Express gevestigd is.
De DPO werkt in elke Europese markt nauw samen met een netwerk van privacyspecialisten en compliance-juristen die toezien op de naleving van de toepasselijke wetgeving inzake gegevensbescherming in hun regio. De DPO wordt bij zijn/haar taken ondersteund door de Global Privacy Office, geleid door de Chief Privacy Officer van American Express.
Alle American Express BCRs entiteiten voorzien passende opleidingsmateriaal en cursussen voor alle werknemers, en in het bijzonder voor werknemers die persoonsgegevens verzamelen, verwerken, die permanent of op regelmatige basis toegang hebben tot persoonsgegevens of die betrokken zijn bij de ontwikkeling van tools die worden gebruikt voor de verwerking van persoonsgegevens, om ervoor te zorgen dat ze op de hoogte zijn van hun verplichtingen krachtens de toepasselijke wetgeving inzake gegevensbescherming en deze BCRs. Dergelijke cursussen zijn verplicht, en op de voltooiing ervan wordt toegezien.
American Express heeft een compliance programma uitgerold waardoor regelmatig controles en audits worden uitgevoerd van de activiteiten van American Express BCRs entiteiten (door interne of, indien nodig, door externe auditors) om ervoor te zorgen dat alle BCRs en gerelateerde beleidsdocumenten en procedures gerespecteerd worden en actueel zijn.
Gegevensbeschermingsaudits behandelen alle aspecten van de BCRs, inclusief methoden om ervoor te zorgen dat corrigerende maatregelen worden getroffen.
Het is mogelijk dat de DPO op eigen initiatief of op specifieke vraag van een American Express BCRs entiteit extra gegevensbeschermingsaudits aanvraagt. De interne auditgroep van American Express zal, als onafhankelijk controleorgaan, de opportuniteit van deze auditaanvragen beoordelen aan de hand van hun kader rond risicobeoordeling.
De resultaten van deze compliancecontroles en -audits worden doorgegeven aan het Global Privacy Office van American Express, de DPO, de relevante toezichthoudende autoriteiten (indien gevraagd) en beschikbaar gemaakt voor het auditcomité van de raad van bestuur van American Express Company.
In geval van een probleem in de naleving is gedetecteerd, moet de relevante American Express BCRs entiteit alle specifieke richtlijnen van de DPO opvolgen. Als de richtlijnen niet kunnen worden opgevolgd, moet de American Express BCRs entiteit de redenen daarvoor documenteren.
American Express zal ook meewerken aan alle controles die worden uitgevoerd door een toezichthoudende autoriteit met de rechtsbevoegdheid, ongeacht of de controle het gevolg is van een klacht van een betrokkene of gebeurt op eigen initiatief van de toezichthoudende autoriteit.
8.1. Aansprakelijkheid van American Express BCRs entiteiten
De American Express BCRs entiteiten zijn verantwoordelijk voor de naleving van de BCRs. Naast de individuele verantwoordelijkheden van de American Express BCRs entiteiten, accepteert AEESA de verantwoordelijkheid voor eventuele inbreuken op de BCRs door een American Express BCRs entiteit buiten de EER die persoonsgegevens verwerkt krachtens de toepasselijke wetgeving inzake gegevensbescherming. AEESA heeft het recht om de nodige maatregelen te treffen om de handelingen of de nalatigheid te verhelpen van elke American Express BCRs entiteit die persoonsgegevens verwerkt in strijd met de BCRs.
AEESA is gehouden tot vergoeding van de materiële en immateriële schade geleden door betrokkenen in verband met inbreuken op de BCRs. De compensatie moet besproken worden met de DPO voordat een aanbod tot schadeloosstelling of betaling wordt gedaan. Alle betaalde schadevergoedingen gebeuren tot volledige voldoening van de vordering van de betrokkene jegens alle American Express BCRs entiteiten. Om twijfel te voorkomen: de aansprakelijkheid van AEESA is ook van toepassing op de handelingen of nalatigheden van American Express BCRs entiteiten die zich niet in de EER bevinden en die een inbreuk plegen op de BCRs.
Als een American Express BCRs entiteit (ook indien de entiteit zich buiten de EER bevindt) een inbreuk pleegt op de BCRs, zijn de Europese rechtbanken bevoegd met betrekking tot een dergelijke inbreuk. In zoverre een American Express BCRs entiteit een inbreuk pleegt op de BCRs, kunnen de betrokkenen, de toezichthoudende autoriteiten en bevoegde rechtbanken hun rechten uitoefenen en een vordering instellen tegen AEESA als dit gedrag door AEESA is uitgevoerd in de EER (zie paragraaf 9 voor meer informatie over het indienen van een klacht).
8.2. Rechten van derde begunstigden
Elke betrokkene mag als derde begunstigde de voorwaarden van de volgende bepalingen van de BCRs afdwingen van AEESA of een andere American Express BCRs entiteiten:
- beginselen van gegevensbescherming (paragraaf 4.1);
- transparantie en gemakkelijke toegang tot de BCRs (paragraaf 1.2 en 4.1.1);
- rechten van de betrokkenen (paragraaf 4.2);
- compliance, handhaving en aansprakelijkheid (paragraaf 8);
- het recht om een klacht in te dienen via het interne klachtenmechanisme van American Express (paragraaf 9);
- het recht om een klacht in te dienen bij de toezichthoudende autoriteit en bij de bevoegde Europese rechtbank (paragraaf 9);
- samenwerking met toezichthoudende autoriteiten (paragraaf 10); en- wetsconflict (paragraaf 11.1).
8.3. Bewijslast
AEESA draagt de bewijslast om aan te tonen dat de American Express BCRs entiteit die buiten de EER gevestigd is, niet aansprakelijk is voor eventuele vermeende schendingen van de BCRs die aanleiding geven tot de aanspraak van de betrokkene op een schadevergoeding. Wanneer AEESA kan bewijzen dat een American Express BCRs entiteit buiten de EER niet verantwoordelijk is voor het incident dat aanleiding heeft gegeven tot de schade, kunnen AEESA en dat bedrijf zich van deze verantwoordelijkheid en aansprakelijkheid ontheffen.
Indien U een klacht of vordering wenst in te dienen of uw rechten met betrekking tot deze BCRs wenst uit te oefenen, kan U op elk ogenblik contact opnemen met de DPO. Stuur een brief naar de hoofdvestiging van AEESA op het adres American Express Europe SA, Avenida Partenón 12 – 14, 28042 Madrid / SPANJE of neem contact op via het e-mailadres DPO-Europe@aexp.com.
Onze DPO zal uw klachten onverwijld en in ieder geval binnen een maand behandelen. Rekening houdend met de complexiteit en het aantal aanvragen is het mogelijk dat de periode van één maand wordt verlengd met maximaal twee maanden. In dat geval brengen we U daarvan op de hoogte.
U kan meer informatie vinden over de procedure die American Express volgt voor het afhandelen van klachten en over de manier waarop u een klacht kunt indienen in onze Online Privacyverklaring.
Als het probleem niet naar uw tevredenheid is opgelost, kunt U ook het volgende doen:
- een klacht indienen bij de toezichthoudende autoriteit in de Lidstaat waar u gewoonlijk verblijft, de plaats waar u werkt of de plaats waar de vermeende inbreuk heeft plaatsgevonden;
- een procedure inleiden bij een bevoegd gerecht in het Europese land waar de relevante American Express BCRs entiteit gevestigd is of waar U gewoonlijk verblijft, en indien van toepassing, een vergoeding te verkrijgen voor de schade die U hebt opgelopen als gevolg van de inbreuk op de hierboven vermelde rechten van derde begunstigden.
Alle American Express BCRs entiteiten zullen samenwerken met, en accepteren dat zij een audit kunnen krijgen van een relevante toezichthoudende autoriteit en zullen het advies van deze toezichthoudende autoriteit over alle kwesties met betrekking tot de toepasselijke wetgeving inzake gegevensbescherming opvolgen.
Als de toezichthoudende autoriteit vaststelt dat één van de American Express BCRs entiteiten een inbreuk heeft gepleegd op de rechten van betrokkenen krachtens deze BCRs, zal de American Express BCRs entiteit zich schikken naar de bevindingen van de toezichthoudende autoriteit, behoudens het recht om deze bevindingen aan te vechten of ertegen in beroep te gaan.
11.1. Nationale wetgeving verhindert de naleving van de EU BCRs
Ingeval een American Express BCRs entiteit redenen heeft om aan te nemen dat een wet die van toepassing is op de entiteit het onmogelijk maakt om de BCRs na te leven of waarschijnlijk aanzienlijke gevolgen zal hebben op de garanties die in de BCRs zijn uiteengezet, zal de relevante contactpersoon van deze American Express BCRs entiteit de DPO van AEESA op de hoogte brengen, tenzij dat verboden is door de geldende wetgeving. Waar nodig zal de DPO de bevoegde toezichthoudende autoriteit op de hoogte brengen van het wetsconflict, tenzij dat verboden is door de geldende wetgeving.
Als een American Express BCRs entiteit van een rechtshandhavingsautoriteit of een staatsveiligheidsorgaan een aanvraag ontvangt voor persoonsgegevens, zal de DPO de bevoegde toezichthoudende autoriteit inlichten (met informatie over de gevraagde gegevens, de verzoekende instantie en de rechtsgrondslag voor de openbaarmaking). Indien in specifieke gevallen de opschorting en/of melding aan de bevoegde toezichthoudende autoriteit verboden is op basis van de toepasselijke wetgeving, zal American Express alles in het werk stellen om van dit verbod af te wijken om zo spoedig mogelijk zoveel mogelijk informatie te verstrekken aan de bevoegde toezichthoudende autoriteit, en kan aantonen dat zij dit heeft gedaan.
Indien in de bovenstaande gevallen de American Express BCRs entiteit ondanks redelijke inspanningen niet in staat is om de bevoegde toezichthoudende autoriteit op de hoogte te brengen, zal de entiteit jaarlijks algemene informatie over de aanvragen die zij heeft ontvangen aan de toezichthoudende autoriteit verstrekken (zoals het aantal aanvragen voor openbaarmaking, het type aangevraagde persoonsgegevens, naam van de verzoeker indien mogelijk, etc.).
In elk geval mag de doorgifte van persoonsgegevens door een American Express BCRs entiteit aan een openbare instantie niet omvangrijk, onevenredig groot en willekeurig zijn. Deze beperking is van toepassing op elk wettelijk bindend verzoek om openbaarmaking van persoonsgegevens door een wetshandhavingsautoriteit of staatsveiligheidsorgaan.
11.2. Relatie tussen nationale wetgeving en de EU BCRs
Als de toepasselijke wetgeving inzake gegevensbescherming een hoger beschermingsniveau van Persoonsgegevens vereist, hebben de gegevensbeschermingswetten voorrang op deze BCRs.
We kunnen de voorwaarden van onze BCRs bijwerken, bijvoorbeeld om rekening te houden met wijzigingen in de regelgeving of de bedrijfsstructuur. We verbinden ons ertoe om wezenlijke wijzigingen aan onze BCRs onverwijld te melden aan alle American Express BCRs entiteiten en aan de AEPD. Eventuele wijzigingen aan de BCRs of de lijst van American Express BCRs entiteiten zullen jaarlijks gemeld worden aan de relevante toezichthoudende autoriteiten, via de bevoegde toezichthoudende autoriteit, met een korte uitleg van de redenen die de wijziging rechtvaardigen. Indien een wijziging een invloed zou hebben op het beschermingsniveau dat door deze BCRs wordt geboden of een aanzienlijke impact zou hebben op deze BCRs, wordt dit onverwijld doorgegeven aan de toezichthoudende autoriteiten via de bevoegde toezichthoudende autoriteit.
American Express heeft een team samengesteld dat een volledig geactualiseerde lijst bijhoudt van de American Express BCRs entiteiten en houdt alle aanpassingen van de voorschriften bij, registreert deze en verstrekt op aanvraag de nodige informatie aan de betrokkenen of toezichthoudende autoriteiten. Daarnaast voeren de American Express BCRs entiteiten geen doorgifte uit naar een nieuwe American Express BCRs entiteit totdat deze nieuwe entiteit daadwerkelijk gebonden is aan deze BCRs en voor de naleving ervan kan zorgen.
- Beschrijving van de types en doeleinden van de verwerkingsactiviteiten
American Express is een wereldwijd geïntegreerd bedrijf voor betalingen en reizen dat in hoofdzaak in vier segmenten actief is: i) betaaldiensten voor klanten, ii) diensten voor handelaars, iii) netwerkdiensten en -activiteiten, en (iv) diensten voor reizen, vergaderingen en evenementen. Onze verwerkingsactiviteiten worden uitgevoerd in de context van deze activiteiten, zoals hieronder beschreven.
i) Betaaldiensten voor klanten
American Express heeft een groot aanbod aan betaaldiensten (zoals betaalkaarten en kredietkaarten) voor individuele personen ter beschikking, elk met gerelateerde diensten (zoals loyaliteitsprogramma’s, lidmaatschaps- en beloningsprogramma’s, en verzekeringsbemiddeling).
- Daartoe verwerken we persoonsgegevens van klanten voornamelijk om onze contractuele relatie te beheren en te onderhouden, om eventuele voordelen-, verzekerings- of andere programma's te beheren waarvoor U zich geregistreerd hebt, om producten te leveren en diensten te verlenen, om onderzoek en analyse uit te voeren om onze producten en diensten te verbeteren, om een beter inzicht te krijgen in onze klanten en een meer gepersonaliseerde diensten te kunnen bieden, om onze fraude- en beveiligingsrisico's te beheersen, om onze producten en diensten te promoten (behoudens toestemming indien vereist door de toepasselijke wetgeving inzake gegevensbescherming), of om aan de geldende wetgeving te voldoen.
American Express biedt ook commerciële producten en diensten aan bedrijven aan (inclusief zakelijke betaaloplossingen, diensten voor onkostenbeheer en kredietproducten).
- Daartoe verwerken we persoonsgegevens van klanten voornamelijk om onze contractuele relatie te beheren en te onderhouden; om de commerciële producten te leveren en diensten te verlenen; om klanten de mogelijkheid te geven om rapporten te ontwikkelen waarmee ze een effectief aankoopbeleid, reisbeleid en -procedures kunnen volgen; om beleid, modellen en procedures voor risicobeheer te ontwikkelen en/of om beslissingen te nemen over de manier waarop we de rekening van klanten beheren; om informatie uit te wisselen met diensten voor fraudepreventie, om debiteuren op te sporen, om schulden te innen, fraude te voorkomen, om accounts of verzekeringspolissen te beheren, om beslissingen te nemen over het aanbieden van producten zoals kredieten en gerelateerde diensten; of om aan de geldende wetgeving te voldoen.
iI) Diensten voor handelaars
American Express biedt wereldwijd diensten voor handelaars aan. Daarbij moeten handelaars instemmen met de acceptatie van kaarten en andere financiële producten van American Express als betaalmiddel, en moeten zij American Express de toestemming geven om de kaarttransacties te verwerken en af te wikkelen.
Als onderdeel van deze diensten voor handelaars helpt American Express handelaars die kaarten van American Express accepteren door analytische en consultingexpertise ter beschikking te stellen om nieuwe trends te detecteren, productinnovatie mogelijk te maken en groei en marketingverbetering mogelijk te maken via een effectiever gebruik van de gegevensinfrastructuur van American Express. Bij de verwerkingsactiviteiten die voor deze doeleinden worden uitgevoerd, worden indien noodzakelijk, databases met geanonimiseerde of geaggregeerde gegevens samengesteld.
- Daartoe verwerken we persoonsgegevens hoofdzakelijk om onze contractuele relatie met klanten te beheren en te onderhouden, om informatie uit te wisselen met kredietinformatiebureaus om fraude te voorkomen of om debiteuren op te sporen of om iemands identiteit te verifiëren, om onze producten te ontwikkelen en/of, behoudens toestemming indien vereist door de toepasselijke wetgeving inzake gegevensbescherming, om producten of diensten aan te bieden; of om de geldende wetgeving na te leven, inclusief anti-witwas- en anti-terrorismewetgeving.
iii) Netwerkservices en -activiteiten
Het netwerk van American Express authenticeert, valideert en vereffent kaarttransacties en biedt multi-channel marketingprogramma's en -mogelijkheden, diensten en gegevensanalyse. Het beheert en ontwikkelt de betrouwbaarheid, de beveiliging en de verwerkingsmogelijkheden van het betaalnetwerk van American Express en bouwt deze verder uit om handelstransacties over de hele wereld mogelijk te maken. Daarnaast beheert het netwerk van American Express allerlei mogelijkheden die betalingen via nieuwe methodes of kanalen mogelijk maken, terwijl een beleid wordt geïmplementeerd dat de vele partijen die bij het netwerk betrokken zijn, moeten naleven.
- Daartoe verwerken we persoonsgegevens hoofdzakelijk om transacties voor klanten van American Express te regelen bij handelaars die American Express accepteren. Verwerkingsactiviteiten omvatten maatregelen om fraude te voorkomen en om de geldende wetgeving na te leven, inclusief antiwitwas- en antiterrorismewetgeving.
iv) Diensten voor reizen, vergaderingen en evenementen
American Express is één van de grootste reisagentschappen ter wereld. Jaarlijks regelen we miljoenen reisboekingen voor consumenten en individuele werknemers van zakelijke klanten, en uitzonderlijk ook voor hun reisgenoten, voor reizen over de hele wereld.
American Express Global Business Travel (GBT) stelt zijn expertise voor het regelen van reizen ook ter beschikking van zakelijke klanten en helpt hen wereldwijd vergaderingen en evenementen organiseren. Details over de verwerkingsactiviteiten van GBT vindt u hier- https://privacy.amexgbt.com/.
American Express biedt eveneens reisdiensten aan aan individuele consumenten, maar dan hoofdzakelijk aan consumenten die kaarthouder zijn van een kaart van het merk American Express.
- Daartoe verwerken we persoonsgegevens hoofdzakelijk om de commerciële relatie te beheren, om diensten te verlenen, om onderzoek en analyse uit te voeren om onze producten en diensten te verbeteren, om een beter inzicht te krijgen in onze klanten en een meer gepersonaliseerde service te kunnen bieden; om onze fraude- en beveiligingsrisico's te beheersen, om onze producten en diensten te promoten (behoudens toestemming indien vereist door de toepasselijke wetgeving inzake gegevensbescherming); of om aan de geldende wetgeving te voldoen.
v) Personeelszaken
American Express BCRs entiteiten verwerken ook persoonsgegevens van werknemers, hoofdzakelijk voor het beheer en het onderhoud van de arbeidsrelatie met werknemers van American Express (bijvoorbeeld aanstellingen of ontslag, antecedentenonderzoek, prestatiebeheer, werkbeheer of andere personeelsaangelegenheden in verband met het beheer van de arbeidsrelatie met de werknemer); en om het interne beleid en de toepasselijke wetgeving na te leven.
- Beschrijving van types persoonsgegevens
De types persoonsgegevens die worden verwerkt, worden beschreven in de verschillende Privacyverklaringen van American Express, zoals van toepassing op de relatie van de betrokkenen met American Express en kunnen over het algemeen als volgt beschreven worden:
i) Persoonsgegevens van klanten
Persoonsgegevens van klanten kunnen persoonsgegevens omvatten (zoals naam, adres en andere contactinformatie); informatie met betrekking tot gebruikte en gekochte producten en diensten; kredietwaardigheid; online-activiteit, met inbegrip van bijvoorbeeld informatie die we verzamelen wanneer klanten zich toegang verschaffen tot onze online rekeningdiensten of via cookies en vergelijkbare technologieën; informatie over levensstijl en sociale omstandigheden; etc. Om diensten voor reizen, vergaderingen en evenementen te kunnen verlenen, moet American Express persoonsgegevens verwerken met betrekking tot de reiziger, inclusief nationaliteit, paspoortgegevens, geslacht, geboortedatum, locatie en reisvoorkeuren (samen “persoonsgegevens van klanten”).
IIn sommige gevallen kunnen de persoonsgegevens van klanten bijzondere categorieën gegevens omvatten, zoals biometrische informatie voor veiligheidsdoeleinden (bv. stemidentificatie) of voor diensten in verband met reizen, gegevens over handicaps die van invloed kunnen zijn op het vermogen om te reizen.
ii) Persoonsgegevens van werknemers
Persoonsgegevens van werknemers omvatten bijvoorbeeld vaak persoonsgegevens (zoals naam, adres, geboortedatum, telefoonnummer); gegevens over het gezin, informatie over levensstijl en sociale omstandigheden; gebruikte producten en diensten; online activiteit; kredietwaardigheid; bekleden van een openbaar ambt; immigratiestatus; en onderwijs- en arbeidsverleden en andere werkgerelateerde informatie zoals prestatie- of talentbeoordelingen en informatie over vergoedingen en voordelen (samen "persoonsgegevens van werknemers").
In sommige gevallen, en indien toegestaan door de nationale wetgeving, kunnen persoonsgegevens van werknemers bijzondere categorieën gegevens omvatten, met inbegrip van informatie over ras en etnische afstamming, seksuele geaardheid, informatie over de gezondheid van werknemers, regelingen voor gezondheid op het werk, biometrische gegevens, toezicht op gelijke kansen, informatie over vakbonden en ondernemingsraden.
De American Express BCR entiteiten bevinden zich in de volgende landen:
- Australië
- Argentinië
- België
- Canada
- China
- Colombia
- Denemarken
- Duitsland
- Filipijnen
- Finland
- Frankrijk
- Griekenland
- Hongarije
- Hongkong
- Ierland
- India
- Italië
- Japan
- Jersey
- Maleisië
- Mexico
- Nederland
- Noorwegen
- Oostenrijk
- Polen
- Rusland
- Singapore
- Slovakije
- Spanje
- Taiwan
- Thailand
- Tsjechië
- Verenigd Koninkrijk
- Verenigde Staten
- Zweden
- Zwitserland
“AEESA" – betekent American Express Europe, S.A., gevestigd op volgend adres: Avenida Partenón 12 -14, Madrid, 28042. AEESA is het Europese bedrijf binnen American Express dat de verantwoordelijkheid draagt ervoor te zorgen dat persoonsgegevens in overeenstemming met de BCRs worden verwerkt. AEESA is een ondertekenende partij van de Intragroepsovereenkomst.
“American Express BCRs entity" of " American Express BCRs entities" of "We/Wij" of "Ons" - betekent de entiteit of entiteiten van American Express die gebonden zijn door de Bindende Ondernemingsregels.
“AVG" - de Algemene Verordening Gegevensbescherming 2016/679.
“Betrokkene(n)" of "U" - verwijst naar een identificeerbare natuurlijke persoon die direct of indirect kan worden geïdentificeerd, in het bijzonder aan de hand van een identificatiekenmerk zoals een naam, een identificatienummer, locatiegegevens, een online-identificatiemiddel of één of meer specifieke elementen die kenmerkend zijn voor de fysieke, fysiologische, genetische, mentale, economische, culturele of sociale identiteit van die natuurlijke persoon binnen de reikwijdte van deze BCRs.
“Bijzondere categorieën van gegevens" - betekent alle persoonsgegevens waaruit ras of etnische afkomst, politieke opvattingen, religieuze of levensbeschouwelijke overtuigingen, of het lidmaatschap van een vakbond blijken, genetische gegevens, biometrische gegevens die worden verwerkt met het oog op de unieke identificatie van een persoon, of gegevens over gezondheid, of gegevens met betrekking tot iemands seksueel gedrag of seksuele geaardheid."
“Datalek" of "Datalek van persoonsgegevens" - betekent een inbreuk op de beveiliging die resulteert in een onopzettelijke of onwettige vernietiging, verlies, wijziging, niet-geautoriseerde vrijgave van of toegang tot persoonsgegevens die worden doorgegeven, opgeslagen of op een andere manier worden verwerkt.
“Doorgifte" - betekent elke doorgifte van persoonsgegevens van het ene bedrijf in de EER naar het andere of de verdere doorgifte die anders beperkt zou zijn door de AVG. Een doorgifte wordt uitgevoerd via communicatie, kopie of verstrekking van persoonsgegevens via een netwerk, inclusief toegang tot een database op afstand of doorgifte van het ene medium naar het andere.
“EER" - betekent de Europese Economische Ruimte, die alle EU-landen omvat, alsmede IJsland, Liechtenstein en Noorwegen.
“Effectbeoordeling inzake gegevensbescherming" - betekent een beoordeling van de impact van een beoogde verwerking op de bescherming van persoonsgegevens die wordt uitgevoerd wanneer de verwerking gepaard gaat met een hoog risico voor de rechten en vrijheden van de betrokkenen.
“Gegevensverwerkers" - betekent de natuurlijke of rechtspersoon, de overheidsinstantie, de dienst of enige andere instantie die persoonsgegevens verwerkt in naam van en volgens de instructies van de verwerkingsverantwoordelijke.
“het bedrijf American Express Company" - betekent het bedrijf American Express, gevestigd op volgende adres: World Financial Center, 200 Vesey St., New York, NY 10285 USA. Het bedrijf American Express Company is een ondertekenende partij van de Intragroepsovereenkomst.
"Intragroepsovereenkomst" - betekent de intragroepsovereenkomst waarmee American Express BCR entiteiten aan de BCRs worden gebonden.
“Persoonsgegevens" - betekent alle informatie met betrekking tot een geïdentificeerde of identificeerbare natuurlijke persoon (betrokkene) binnen de reikwijdte van de BCRs.
“Privacyverklaringen van American Express" - betekent de Privacyverklaring voor Kaarthouders (voor kaarthouders), de Online Privacyverklaring (voor Klanten en websitebezoekers), de Online Privacyverklaring voor Werving (voor potentiële Werknemers), of de Privacyverklaring voor Werknemers (voor huidige Werknemers), en andere verklaringen, voorwaarden en bepalingen (zoals voor handelaars en zakelijke klanten) die van toepassing zijn op de relatie van de betrokkene met American Express en die af en toe kunnen worden gewijzigd.
“Profilering" - betekent geautomatiseerde verwerking van persoonsgegevens met de bedoeling deze te analyseren, om bepaalde persoonlijke aspecten van individuele personen te evalueren (zoals zijn beroepsprestaties, kredietwaardigheid, betrouwbaarheid, gedrag) of om voorspellingen over deze persoon te doen.
“Toepasselijke wetgeving inzake gegevensbescherming" - betekent de AVG (en de nationale uitvoeringswetgeving), de e-privacyrichtlijn 2002/58/EG (en de nationale uitvoeringswetgeving), en elke andere wet- en regelgeving inzake gegevensbescherming die van toepassing is in de EER (bovenstaande kan van tijd tot tijd gewijzigd en vervangen worden).
“Toestemming" - betekent elke vrije, specifieke, geïnformeerde en ondubbelzinnige aanwijzing, door middel van een verklaring of een duidelijke positieve actie, van de instemming van de betrokkenen met de verwerking van hun persoonsgegevens.
“Toezichthoudende autoriteit" - betekent een door een lidstaat ingevolge artikel 51 van de AVG ingestelde onafhankelijke overheidsinstantie.
"Verwerking" of "Verwerken" - betekent elke bewerking of een geheel van bewerkingen uitgevoerd op persoonsgegevens of een geheel van persoonsgegevens, al dan niet geautomatiseerd, zoals het verzamelen, vastleggen, ordenen, structureren, opslaan, bijwerken of wijzigen, opvragen, raadplegen, gebruiken, verstrekken door middel van doorzending, verspreiden of op andere wijze ter beschikking stellen, aligneren of combineren, afschermen, wissen of vernietigen van gegevens.
"Verwerkingsverantwoordelijke" - de natuurlijke of rechtspersoon, de overheidsinstantie, de dienst of enige ander instantie die, alleen of samen met anderen, het doel en de middelen bepaalt van de verwerking van persoonsgegevens.