← Terug

Privacyverklaring

[Bedrijfsnaam] — rooster- en personeelsplanningsplatform
Laatst bijgewerkt: [datum invullen] · Versie 0.1 (concept)

Let op — dit is een concept, geen definitief juridisch document. Deze tekst is opgesteld als startpunt op basis van wat het platform daadwerkelijk aan persoonsgegevens verwerkt, maar is nog niet gecontroleerd door een jurist of Functionaris Gegevensbescherming (FG). Laat deze pagina controleren en aanvullen vóórdat organisaties zich hierop kunnen beroepen — zeker gezien de verwerking van gezondheidsgegevens (ziekmeldingen), een bijzondere categorie persoonsgegevens onder artikel 9 AVG.

1. Over dit document

Deze privacyverklaring legt uit welke persoonsgegevens [Bedrijfsnaam] ("wij", "het platform") verwerkt via de rooster-planningsapplicatie, met welk doel, op basis van welke grondslag, en welke rechten je hebt. Deze verklaring is gericht op iedereen wiens gegevens via het platform verwerkt worden: gebruikers die zelf een account hebben (organisatiebeheerders, planners) én medewerkers die door hun werkgever in het platform zijn ingevoerd.

2. Wie is verantwoordelijk voor welke gegevens

Belangrijk onderscheid: wij zijn niet voor alle gegevens op dezelfde manier verantwoordelijk.

  • Voor accountgegevens van organisaties die zich bij ons registreren (bv. bedrijfsnaam, e-mailadres van de beheerder, abonnementsgegevens) zijn wij zelf de verwerkingsverantwoordelijke.
  • Voor gegevens die een klantorganisatie zelf invoert over hún medewerkers (namen, roosters, ziekmeldingen, etc.) is die klantorganisatie de verwerkingsverantwoordelijke, en treden wij op als verwerker. De afspraken daarover staan in de verwerkersovereenkomst die elke klantorganisatie met ons afsluit — niet in dit document.

Ben je een medewerker van een organisatie die dit platform gebruikt en heb je vragen over jouw gegevens? Neem dan in eerste instantie contact op met je eigen werkgever — zij zijn verantwoordelijk voor de gegevens die zij over jou invoeren.

3. Welke persoonsgegevens verwerken wij

3.1 Accountgegevens (gebruikers van het platform)

  • Voornaam en achternaam
  • E-mailadres
  • Wachtwoord (versleuteld opgeslagen, wij kunnen dit zelf niet inzien)
  • Rol binnen de organisatie (bv. beheerder, planner)
  • Inlogmomenten en sessiegegevens

3.2 Medewerkersgegevens (ingevoerd door de klantorganisatie)

  • Voornaam, achternaam, eventueel personeelsnummer
  • Functies/kwalificaties en locaties waar iemand wel/niet mag werken
  • Roostergegevens: welke medewerker op welk moment op welke locatie is ingepland
  • Opmerkingen die een beheerder bij een medewerker invoert

3.3 Bijzondere persoonsgegevens: gezondheidsgegevens

Als een medewerker als "ziek", "afwezig" of "tijdelijk niet beschikbaar" wordt gemarkeerd in het rooster, is dat een gezondheidsgerelateerd gegeven. Dit valt onder de bijzondere categorieën persoonsgegevens van artikel 9 AVG, en vraagt om extra zorgvuldigheid — zie sectie 5.

3.4 Technische gegevens

  • IP-adres bij het inloggen (voor beveiligingslogging)
  • Logboek van belangrijke acties (audit-log): wie heeft wat gewijzigd en wanneer
  • Technische sessiegegevens (cookies) om ingelogd te blijven

3.5 Betaalgegevens (toekomstig)

Zodra betaalde abonnementen live gaan, verwerken wij (via onze betaaldienstverlener) gegevens die nodig zijn voor facturatie. Wij slaan zelf geen creditcardgegevens op — dat verloopt volledig via de betaaldienstverlener.

4. Doel en grondslag van de verwerking

DoelGegevensGrondslag (AVG)
Account aanmaken en inloggenAccountgegevensUitvoering overeenkomst
Roosters genereren en beherenMedewerkers- en roostergegevensUitvoering overeenkomst met klantorganisatie
Ziekmelden en herplannenGezondheidsgegevensZie sectie 5 — te bevestigen door jurist
Beveiliging en misbruik voorkomenIP-adres, audit-logsGerechtvaardigd belang
Facturatie (toekomstig)BetaalgegevensWettelijke verplichting / overeenkomst

5. Bijzondere aandacht: gezondheidsgegevens (ziekmeldingen)

Het verwerken van gezondheidsgegevens is onder de AVG in beginsel verboden, tenzij een specifieke uitzondering van toepassing is (artikel 9 lid 2 AVG). Voor ziekteverzuimregistratie in een arbeidsrelatie kan bijvoorbeeld de uitzondering voor "verplichtingen op het gebied van het arbeidsrecht" relevant zijn, maar de precieze toepassing hangt af van hoe gedetailleerd de geregistreerde gegevens zijn (enkel "afwezig" vs. medische details) en moet door een jurist worden bevestigd. Belangrijk uitgangspunt van dit platform: er wordt uitsluitend een status vastgelegd (ziek/afwezig/tijdelijk niet beschikbaar) — er worden geen medische details, diagnoses of andere gezondheidsinformatie geregistreerd. Dat is een bewuste keuze om de gegevensverwerking zo beperkt mogelijk te houden, maar vervangt geen juridische toetsing.

6. Bewaartermijnen

Onderstaande termijnen zijn een voorstel; de daadwerkelijke, technisch afgedwongen bewaartermijnen moeten nog volledig geautomatiseerd worden.

  • Sessiegegevens: automatisch verlopen na 14 dagen (al technisch afgedwongen)
  • Wachtwoord-reset-tokens: 1 uur (al technisch afgedwongen)
  • E-mailverificatietokens: 24 uur (al technisch afgedwongen)
  • Roostergegevens en ziekmeldingsstatus: voorstel 2 jaar na de roosterdatum, daarna verwijderen of anonimiseren (nog niet technisch geautomatiseerd)
  • Audit-logboeken: voorstel 12 maanden (nog niet technisch geautomatiseerd)
  • Na beëindiging van het abonnement: gegevens van de organisatie worden binnen [termijn, bv. 30 dagen] verwijderd, tenzij een wettelijke bewaarplicht anders vereist

7. Met wie delen wij gegevens

Wij schakelen de volgende categorieën verwerkers/leveranciers in:

  • Hostingpartij voor de applicatie en database
  • E-mailleverancier voor transactionele e-mails (wachtwoord-reset, verificatie) — nog niet definitief gekozen
  • Betaaldienstverlener (toekomstig, zodra betaalde abonnementen live gaan)

Wij verkopen persoonsgegevens nooit aan derden.

8. Doorgifte buiten de EER

Afhankelijk van de gekozen hostingpartijen kunnen gegevens (deels) buiten de Europese Economische Ruimte verwerkt worden. Bij de definitieve keuze van hostingpartijen moet gecontroleerd worden of zij passende waarborgen bieden (bijv. EU-datacenterregio's, of modelcontractbepalingen). Dit moet concreet ingevuld worden zodra de definitieve hostingkeuzes vaststaan.

9. Beveiligingsmaatregelen

Wij nemen passende technische en organisatorische maatregelen, waaronder onder meer:

  • Wachtwoorden worden versleuteld opgeslagen (argon2), nooit in leesbare vorm
  • Sessies via beveiligde, alleen-server-leesbare cookies (httpOnly)
  • Strikte scheiding tussen de gegevens van verschillende klantorganisaties (tenant-isolatie)
  • Logging van belangrijke wijzigingen (audit-trail)
  • Beperking van het aantal inlogpogingen tegen misbruik

10. Jouw rechten

Onder de AVG heb je het recht op:

  • Inzage in de gegevens die over jou zijn vastgelegd
  • Correctie van onjuiste gegevens
  • Verwijdering van je gegevens ("recht op vergetelheid"), voor zover er geen wettelijke bewaarplicht geldt
  • Beperking van de verwerking
  • Bezwaar tegen bepaalde verwerkingen
  • Overdraagbaarheid van je gegevens (dataportabiliteit)

Ben je medewerker van een organisatie die dit platform gebruikt? Richt je verzoek dan in eerste instantie tot je werkgever. Ben je zelf accounthouder bij ons? Neem dan rechtstreeks contact met ons op.

11. Cookies

Wij gebruiken uitsluitend functionele cookies die noodzakelijk zijn om ingelogd te blijven (sessiecookies). Er worden geen trackingcookies of advertentiecookies geplaatst.

12. Wijzigingen in deze verklaring

Wij kunnen deze privacyverklaring van tijd tot tijd aanpassen. De datum bovenaan dit document geeft aan wanneer de laatste wijziging is doorgevoerd.

13. Contact en klachten

Vragen over deze privacyverklaring? Neem contact op via [e-mailadres invullen].

Ben je het niet eens met de manier waarop wij met je gegevens omgaan? Je hebt het recht een klacht in te dienen bij de Autoriteit Persoonsgegevens.