De klant, de werkgever die VeriTime gebruikt, zoals vermeld bij de aanmelding of in de bestelling (hierna “de verwerkingsverantwoordelijke”);
en
Milenst BV, Krommelei 1A, 2110 Wijnegem, België, btw BE 1011.071.778, die het platform VeriTime levert (hierna “de verwerker”).
Deze overeenkomst geldt als bijlage bij de algemene voorwaarden van VeriTime en vormt er een geheel mee. Ze voldoet aan artikel 28 van de Algemene Verordening Gegevensbescherming (Verordening (EU) 2016/679, hierna “AVG”). Bij strijdigheid tussen deze overeenkomst en de algemene voorwaarden gaat deze overeenkomst voor wat de bescherming van persoonsgegevens betreft.
De begrippen in deze overeenkomst (persoonsgegevens, verwerking, verwerkingsverantwoordelijke, verwerker, subverwerker, betrokkene, inbreuk in verband met persoonsgegevens) hebben de betekenis die de AVG eraan geeft.
2.1 De verwerkingsverantwoordelijke gebruikt VeriTime om de arbeidstijd, de aanwezigheid, de afwezigheden en de planning van zijn personeel te registreren en te beheren, en om gegevens voor de loonverwerking uit te voeren.
2.2 De verwerkingsverantwoordelijke bepaalt het doel en de middelen van die verwerking. De verwerker verwerkt de persoonsgegevens uitsluitend in opdracht en volgens de schriftelijke instructies van de verwerkingsverantwoordelijke. Het gebruik van de functies van VeriTime en de instellingen die de verwerkingsverantwoordelijke daarin kiest, gelden als zulke instructies.
2.3 De aard van de verwerking, de soorten persoonsgegevens en de categorieën van betrokkenen staan in bijlage 1.
2.4 Voor de gegevens die de verwerker als zelfstandige verwerkingsverantwoordelijke verwerkt (bijvoorbeeld de contact- en facturatiegegevens van de klant zelf), geldt het privacybeleid van VeriTime, niet deze overeenkomst.
De verwerker:
verwerkt de persoonsgegevens alleen op gedocumenteerde instructie van de verwerkingsverantwoordelijke, ook wat doorgiften naar derde landen betreft, tenzij een wettelijke verplichting hem anders oplegt. In dat geval brengt hij de verwerkingsverantwoordelijke vooraf op de hoogte, tenzij de wet dat verbiedt;
meldt het onmiddellijk als een instructie volgens hem inbreuk maakt op de AVG of op andere regels over gegevensbescherming;
zorgt dat iedereen die bij hem toegang heeft tot de persoonsgegevens, gebonden is aan geheimhouding;
neemt de technische en organisatorische maatregelen van bijlage 3;
gebruikt de persoonsgegevens niet voor eigen doeleinden. Hij verkoopt ze niet en deelt ze niet met derden buiten de subverwerkers van bijlage 2;
kijkt alleen in de gegevens van de verwerkingsverantwoordelijke als dat nodig is voor ondersteuning, voor het oplossen van een fout of voor de beveiliging, of op vraag van de verwerkingsverantwoordelijke. Elke wijziging die hij daarbij doet, wordt vastgelegd in het wijzigingsspoor van VeriTime.
4.1 De verwerkingsverantwoordelijke geeft algemene toestemming voor het inschakelen van de subverwerkers van bijlage 2.
4.2 De verwerker meldt een nieuwe of andere subverwerker minstens 30 dagen vooraf per e-mail of in de app. De verwerkingsverantwoordelijke kan binnen die termijn op redelijke gronden bezwaar maken. Lukt het niet om samen een oplossing te vinden, dan kan de verwerkingsverantwoordelijke de overeenkomst beëindigen voor de ingangsdatum van de wijziging, zonder kosten.
4.3 De verwerker legt elke subverwerker minstens dezelfde verplichtingen op als in deze overeenkomst. Hij blijft tegenover de verwerkingsverantwoordelijke volledig aansprakelijk voor de subverwerker.
Worden persoonsgegevens buiten de Europese Economische Ruimte verwerkt, dan gebeurt dat alleen met een passende waarborg volgens hoofdstuk V van de AVG. Voorbeelden zijn een adequaatheidsbesluit, zoals het EU-VS-kader voor gegevensbescherming voor gecertificeerde ondernemingen, of de standaardcontractbepalingen van de Europese Commissie. Bijlage 2 vermeldt per subverwerker de locatie en de waarborg.
6.1 Rechten van betrokkenen. VeriTime biedt de middelen om verzoeken van betrokkenen te beantwoorden:
Krijgt de verwerker zelf een verzoek, dan stuurt hij het zonder vertraging door naar de verwerkingsverantwoordelijke en beantwoordt hij het niet zelf.
6.2 De verwerker helpt de verwerkingsverantwoordelijke binnen redelijke grenzen bij:
7.1 De verwerker meldt een inbreuk zonder onredelijke vertraging aan de verwerkingsverantwoordelijke, en uiterlijk binnen 48 uur nadat hij ze ontdekte.
7.2 De melding bevat, voor zover bekend:
Informatie die nog ontbreekt, volgt zodra ze beschikbaar is.
7.3 De beslissing om de inbreuk te melden aan de Gegevensbeschermingsautoriteit of aan de betrokkenen ligt bij de verwerkingsverantwoordelijke. De verwerker helpt daarbij.
8.1 Tijdens de overeenkomst blijven de gegevens bewaard zolang de verwerkingsverantwoordelijke dat wil. De registraties van arbeidstijd blijven standaard 5 jaar bewaard, gerekend vanaf het einde van het jaar van de registratie. Zo kan de verwerkingsverantwoordelijke voldoen aan zijn Belgische bewaarplicht.
8.2 Na het einde van de overeenkomst kan de verwerkingsverantwoordelijke gedurende 30 dagen al zijn gegevens uitvoeren, onder meer de loonexport, de rapporten en het inspectiedossier. Daarna verwijdert de verwerker de persoonsgegevens binnen 60 dagen uit het platform. Uit de back-ups verdwijnen ze vanzelf binnen de bewaartermijn van die back-ups (60 dagen). De verwerkingsverantwoordelijke kan schriftelijk vragen om de gegevens langer te bewaren, bijvoorbeeld om aan de bewaarplicht te voldoen. Daarvoor kunnen afzonderlijke voorwaarden gelden.
8.3 Is de verwerker wettelijk verplicht om gegevens langer te bewaren, dan beperkt hij de verwerking tot die verplichting.
9.1 De verwerker stelt alle informatie ter beschikking die nodig is om aan te tonen dat hij deze overeenkomst naleeft.
9.2 De verwerkingsverantwoordelijke mag, na een redelijke vooraankondiging van minstens 30 dagen en hoogstens één keer per jaar, een audit laten uitvoeren door een onafhankelijke deskundige die tot geheimhouding verplicht is. Is er een vermoeden van een ernstige inbreuk, dan mag dat ook buiten die beperking. De kosten van de audit zijn voor de verwerkingsverantwoordelijke, tenzij de audit een wezenlijke tekortkoming van de verwerker aantoont.
Elke partij is aansprakelijk volgens artikel 82 van de AVG. Voor het overige geldt de regeling van aansprakelijkheid uit de algemene voorwaarden van VeriTime, voor zover de wet dat toelaat.
Deze overeenkomst loopt zolang de verwerker persoonsgegevens verwerkt voor de verwerkingsverantwoordelijke, ook tijdens een proefperiode. De verplichtingen die naar hun aard blijven gelden na het einde, zoals geheimhouding, teruggeven en verwijderen, blijven van kracht.
Op deze overeenkomst is Belgisch recht van toepassing. Geschillen worden voorgelegd aan de rechtbanken van het arrondissement Antwerpen.
Deze overeenkomst geldt voor elke klant zodra de algemene voorwaarden aanvaard zijn. Een ondertekende versie is op aanvraag beschikbaar via [email protected].
Doel. De registratie en het beheer van arbeidstijd, aanwezigheid, afwezigheid en planning van het personeel. Daarnaast:
Aard van de verwerking. Verzamelen, vastleggen, ordenen, opslaan, aanpassen, raadplegen, berekenen (uren, overuren, saldo’s), uitvoeren (loonexport, rapporten, API op vraag van de klant), versturen van meldingen, en wissen.
Categorieën van betrokkenen. Werknemers en andere personeelsleden van de verwerkingsverantwoordelijke, en de gebruikers die hij aanduidt, zoals HR en verantwoordelijken.
Soorten persoonsgegevens:
Bijzondere categorieën. Bij de afwezigheidssoort “ziekte” verwerkt VeriTime alleen dat iemand ziek is en voor welke periode, geen diagnose. Laadt een gebruiker een medisch attest op, dan is dat een gezondheidsgegeven (artikel 9 AVG). Zo’n attest is alleen zichtbaar voor de beheerder van het platform en voor de verwerkingsverantwoordelijke via de daarvoor bestemde functie. De verwerkingsverantwoordelijke beslist of die functie gebruikt wordt.
Duur. De looptijd van de overeenkomst, met de bewaartermijnen van artikel 8.
| Subverwerker | Wat | Locatie van de gegevens | Waarborg |
|---|---|---|---|
| Base44 (Wix.com Ltd. en verbonden ondernemingen) | Hosting van de app en de databank, aanmelding, serverfuncties | Volgens de hostingregio van Base44 | Verwerkersovereenkomst met Base44; bij doorgifte buiten de EER: standaardcontractbepalingen of EU-VS-kader |
| Resend | Versturen van e-mails (uitnodigingen, meldingen, loonexport naar het sociaal secretariaat) | Volgens de verzendregio van Resend | Verwerkersovereenkomst met Resend; bij doorgifte buiten de EER: standaardcontractbepalingen of EU-VS-kader |
| Apple Distribution International Ltd. (iCloud) | Opslag van de nachtelijke back-up | Volgens de opslag van iCloud | De back-up is versleuteld met AES-256-GCM vóór ze iCloud bereikt. Alleen de verwerker heeft de sleutel. Apple kan de inhoud niet lezen. |
| Pushdiensten van de browser (Google, Apple, Mozilla) | Afleveren van pushmeldingen op toestellen die de gebruiker zelf aanzet | Wereldwijd | De inhoud van de melding is end-to-end versleuteld (Web Push, RFC 8291). De pushdienst ziet alleen een versleuteld bericht. |
Voor de website veritime.be (niet de app) gebruikt de verwerker Cloudflare. Daar komen geen gegevens uit de app terecht.
Toegang en afscherming
Integriteit en traceerbaarheid
Vertrouwelijkheid
Beschikbaarheid en herstel
Organisatie