Verwerkersovereenkomst
Laatst bijgewerkt: 1 september 2026
Deze verwerkersovereenkomst beschrijft hoe Qfile B.V. persoonsgegevens verwerkt namens jouw organisatie bij het gebruik van OurTimetable, in lijn met artikel 28 van de Algemene verordening gegevensbescherming (AVG) en de Uitvoeringswet AVG. Zij vormt een onlosmakelijk onderdeel van de algemene voorwaarden en is voor de verwerking van persoonsgegevens de leidende tekst: bij strijdigheid met de algemene voorwaarden gaat deze overeenkomst voor.
1. Partijen en rollen
De klant (de werkgever die OurTimetable gebruikt) is de verwerkingsverantwoordelijke. Qfile B.V. is de verwerker en verwerkt persoonsgegevens uitsluitend in opdracht van en volgens de instructies van de klant.
Gegevens van de verwerker:
- Naam: Qfile B.V.
- Adres: Europalaan 40, 3526 KS Utrecht, Nederland.
- KvK-nummer: 97758388.
- Contactpersoon voor deze overeenkomst: Qfile B.V., info@ourtimetable.com.
2. Onderwerp en duur
Het onderwerp van de verwerking is de levering van OurTimetable: online personeelsplanning waarmee de klant roosters maakt, gewerkte uren registreert, verlof en verzuim bijhoudt, beschikbaarheid en bekwaamheden beheert en een export voor de salarisverwerking maakt.
De verwerking duurt zolang de klant de dienst gebruikt en eindigt volgens het bepaalde in artikel 15 (teruggave of verwijdering). De looptijd volgt de looptijd van de onderliggende overeenkomst tussen partijen. Bepalingen die naar hun aard doorlopen, zoals geheimhouding en verwijdering, blijven daarna van kracht.
3. Aard en doel van de verwerking
De verwerker verwerkt persoonsgegevens met als doel het leveren en beveiligen van de dienst. Dit omvat:
- het plannen en publiceren van roosters, open diensten, basisroosters en ruilverzoeken;
- het registreren en corrigeren van gewerkte uren, ook via een kiosk of tijdklok;
- het aanvragen, beoordelen en administreren van verlof;
- het registreren van ziekmeldingen en herstelmeldingen ten behoeve van de roosterplanning en de verzuimbegeleiding;
- het bijhouden van beschikbaarheid, contracturen, bekwaamheden en geldigheidsdata daarvan;
- het bewaken van rusttijden, arbeidstijden en toeslagvensters op basis van de door de klant ingestelde cao-regels;
- het samenstellen van een periode-export met uren, dagen en kilometers per medewerker voor de salarisverwerking van de klant;
- het versturen van meldingen en berichten aan medewerkers, per e-mail of als pushbericht;
- het bieden van toegang op basis van rollen en vestigingen, en het vastleggen van wijzigingen in een auditlogboek;
- het beveiligen van de dienst, het maken van back-ups en het bieden van ondersteuning.
De verwerker gebruikt de gegevens niet voor eigen doeleinden, verkoopt geen gegevens en zet ze niet in voor reclame of profilering.
4. Categorieën betrokkenen en persoonsgegevens
Betrokkenen zijn de personen van wie de klant gegevens invoert: de medewerkers van de klant (zowel eigen personeel als flexpool, zzp en uitzendkrachten), de beheerders en planners die de dienst bedienen, en de door een medewerker opgegeven contactpersoon voor noodgevallen.
Categorieën persoonsgegevens die, afhankelijk van wat de klant invult en welke onderdelen de klant gebruikt, worden verwerkt:
| Categorie | Wat er concreet in staat |
|---|---|
| Identificatie en contact | Voornaam, achternaam, e-mailadres, telefoonnummer, adres, postcode, woonplaats, geboortedatum en een profielfoto. |
| Noodcontact | Naam en telefoonnummer van de door de medewerker opgegeven contactpersoon voor noodgevallen. |
| Bankrekeningnummer | Het IBAN van de medewerker, uitsluitend wanneer de klant dat veld invult. Optioneel en versleuteld opgeslagen. |
| Dienstverband | Personeelsnummer, startdatum, einddatum van het contract, einde proeftijd, contractsoort, contracturen, vaste werkdagen, afdeling, vestiging of vestigingen, rollen en rechten, de toepasselijke cao, en de herkomstklasse (eigen personeel, flexpool, zzp of uitzendkracht). |
| Roosters en diensten | Geplande diensten met datum, begin- en eindtijd, vestiging, afdeling en diensttype, roostersjablonen en basisroosters, open diensten en intekeningen, ruilverzoeken, plus vrije-tekstnotities bij een dienst of ruilverzoek. |
| Gewerkte tijd | In- en uitklokmomenten met datum, tijdstip en vestiging, de geplande begin- en eindtijd, de status van de registratie, correctieverzoeken en de bijbehorende notities, en de door HR doorgevoerde correcties met wie en wanneer. |
| Verlof | Verlofsoort, begin- en einddatum, een eventuele toelichting, de status, wie het beoordeelde met welke notitie, en de verlofsaldi per soort. |
| Verzuim | Begindatum en einddatum van een ziekmelding, wie de melding deed en wanneer, en vier begeleidingsgegevens uit vaste keuzelijsten: de verwachte duur, of de medewerker bereikbaar is, of er (aangepast) werk mogelijk is, en de datum van een afgesproken contactmoment. De reden van de ziekte wordt niet vastgelegd: daar is geen veld voor. Zie artikel 5: dit is een bijzondere categorie persoonsgegevens. |
| Beschikbaarheid | Doorgegeven beschikbaarheid en onbeschikbaarheid per dag met een eventuele toelichting, en verzoeken om beschikbaarheid door te geven. |
| Bekwaamheden | Welke bekwaamheid of certificering een medewerker heeft, wanneer die is behaald, wanneer die verloopt en of die geldig, verlopen of ingetrokken is. |
| Reisafstand | Het aantal kilometers per medewerker per dag, en de afstand tussen vestigingen, voor zover de klant de kilometerregistratie gebruikt. |
| Loonexport | Per medewerker en per periode het aantal uren, dagen en kilometers per loonsoort, samen met het personeelsnummer. De export bevat geen loonbedragen. |
| Account en toegang | Naam, e-mailadres, een wachtwoord dat als hash is opgeslagen, het geheim voor tweefactorverificatie en de herstelcodes (beide versleuteld), geregistreerde passkeys, een gehashte kioskpincode en de inlog- en sessiegeschiedenis. |
| Berichten en meldingen | Berichten van HR aan medewerkers met de leesbevestigingen daarvan, meldingen in de app, meldingsvoorkeuren en de technische gegevens van een pushabonnement. |
| Logboeken | Het auditlogboek (wie wijzigde welk veld van welk record, van welke oude naar welke nieuwe waarde, wanneer, in welke rol, via welke bron en om welke reden), akkoord-attesten bij een bevestigd besluit, beveiligingsgebeurtenissen met het bron-IP-adres, en actieve sessies met IP-adres en browserkenmerk. |
5. Bijzondere categorie: verzuim en gezondheid
OurTimetable legt ziekmeldingen vast. Het gegeven dat iemand ziek is, en ook de begeleidingsgegevens die daarbij horen, is een gegeven over gezondheid en daarmee een bijzondere categorie persoonsgegevens in de zin van artikel 9 AVG. Daarvoor geldt een verwerkingsverbod, tenzij een uitzondering van artikel 9 lid 2 AVG van toepassing is. In de praktijk berust de verwerking door de klant als werkgever op artikel 9 lid 2 sub b AVG in samenhang met artikel 30 lid 1 sub a van de Uitvoeringswet AVG: verwerking die noodzakelijk is voor de re-integratie of begeleiding van werknemers in verband met ziekte of arbeidsongeschiktheid.
De klant is er als verwerkingsverantwoordelijke voor verantwoordelijk dat er niet meer gezondheidsgegevens in de tool terechtkomen dan de wet toestaat. De Autoriteit Persoonsgegevens staat een werkgever toe vast te leggen dát iemand ziek is en wanneer, maar niet de aard van de klachten, de diagnose of de behandeling. De verwerker wijst daar niet alleen op: het vrije tekstveld bij een ziekmelding is uit de dienst verwijderd, zodat er geen plek meer is waar een ziektereden terecht kan komen.
De verwerker treft hiervoor de volgende specifieke waarborgen:
- Bij een ziekmelding bestaat er geen vrij tekstveld meer. Naast de begin- en einddatum en de melder legt de dienst uitsluitend vier begeleidingsgegevens vast, elk uit een vaste keuzelijst: de verwachte duur (onbekend, enkele dagen, één tot twee weken, langer dan twee weken), of de medewerker bereikbaar is, of er (aangepast) werk mogelijk is, en de datum van een afgesproken contactmoment. Een klacht, een diagnose of een behandeling is daarin niet op te schrijven, ook niet per ongeluk.
- De begeleidingsgegevens worden versleuteld opgeslagen (AES-256-GCM), net als de geboortedatum, het bankrekeningnummer, het telefoonnummer, het adres, de postcode en de gegevens van de noodcontactpersoon. Dat zijn de velden waarvoor een aparte veldversleuteling geldt, juist omdat ze het gevoeligst zijn.
- Voor de begeleidingsgegevens geldt een bewaartermijn van twee jaar, gerekend vanaf de einddatum van de ziekmelding of, bij een nog open melding, vanaf de begindatum. De ziekmelding zelf blijft dan als kale periode staan, zodat de verzuimhistorie klopt zonder dat de inhoud bewaard blijft. Artikel 13 beschrijft de ondergrens en de werking van het opschonen.
- Aantekeningen die vóór het vervallen van het vrije tekstveld zijn ingevoerd, worden niet meer teruggegeven: die inhoud verlaat de server niet, ook niet richting HR. De klant kan ze laten tellen en met één handeling laten wissen; de ziekmelding zelf blijft daarbij staan.
- Ook de vrije-tekstnotities bij een dienst en bij een ruilverzoek worden na twee jaar gewist, omdat daar ongewild gezondheidscontext in terecht kan komen.
- Toegang tot verzuimgegevens loopt via de rollen en de vestigingsafscherming van artikel 8: een manager ziet uitsluitend de vestigingen die de beheerder hem heeft toegekend.
- Elke wijziging aan een verzuimregistratie komt in het auditlogboek, zodat achteraf te zien is wie wat wanneer heeft aangepast.
6. Gegevens die de dienst bewust niet verwerkt
OurTimetable is een planningstool, geen loonadministratie. Twee categorieën zijn daarom bewust en structureel uitgesloten:
- Het burgerservicenummer (BSN) wordt niet verwerkt. Er is geen veld voor en de koppeling met een personeelssysteem weigert deze categorie hard, ook als een beheerder dat zou willen aanzetten.
- Het salaris, uurloon of loonschaalbedrag per medewerker wordt niet verwerkt. Ook deze categorie is in de koppeling hard geblokkeerd. De tool rekent wel met een uurtarief per herkomstklasse (eigen personeel, flexpool, zzp, uitzendkracht) voor kostenramingen, maar dat is een tarief per klasse en niet het loon van een persoon.
Wil de klant deze gegevens toch vastleggen, dan hoort dat in de loonadministratie of het personeelsdossier thuis en niet in een vrij tekstveld van deze tool.
7. Instructies van de verwerkingsverantwoordelijke
De verwerker verwerkt de persoonsgegevens uitsluitend op basis van de schriftelijke instructies van de klant, waaronder deze overeenkomst en het normale gebruik van de dienst. De verwerker verwerkt de gegevens niet voor andere doelen, tenzij een wettelijke verplichting hem daartoe verplicht; in dat geval stelt de verwerker de klant vooraf op de hoogte, tenzij de wet dit verbiedt. Meent de verwerker dat een instructie in strijd is met de AVG of andere gegevensbeschermingswetgeving, dan meldt hij dat aan de klant.
Deze verwerking op basis van gedocumenteerde instructies geldt op grond van artikel 28 lid 3 sub a AVG ook voor de doorgifte van persoonsgegevens aan een derde land of een internationale organisatie: de verwerker geeft uitsluitend door op basis van een gedocumenteerde instructie van de klant, tenzij een op de verwerker van toepassing zijnde Unierechtelijke of lidstaatrechtelijke bepaling hem tot die doorgifte verplicht. In dat geval stelt de verwerker de klant vóór de verwerking in kennis van dat wettelijke voorschrift, tenzij die wetgeving deze kennisgeving om gewichtige redenen van algemeen belang verbiedt.
8. Beveiligingsmaatregelen
De verwerker neemt passende technische en organisatorische maatregelen als bedoeld in artikel 32 AVG. De actueel getroffen maatregelen zijn:
- Scheiding per organisatie. Elk record draagt de organisatie waartoe het hoort, en een bewaker in de datalaag weigert elke opvraging zonder die afbakening. Daarbovenop kan de dienst elke klantomgeving in een fysiek eigen database draaien, met een aparte, versleuteld bewaarde verbindingsinstelling per klant; is een omgeving onbekend, dan wordt het verzoek geweigerd in plaats van teruggevallen op een gedeelde database.
- Versleuteling in rust van de gevoelige velden met AES-256-GCM: geboortedatum, bankrekeningnummer, telefoonnummer, adres, postcode, de naam en het telefoonnummer van de noodcontactpersoon, en de begeleidingsgegevens bij een ziekmelding. Een startgrendel controleert bij elke start of er een nieuw tekstveld op de medewerker is bijgekomen dat niet is ingedeeld; is dat zo, dan start de dienst niet. Zo kan een nieuw veld niet ongemerkt onversleuteld blijven. De authenticatietag van GCM maakt elke manipulatie van een opgeslagen waarde zichtbaar, en er is een sleutelrotatiepad waarbij oude en nieuwe sleutels naast elkaar bestaan.
- Sleutel per organisatie (inzetbaar). De dienst ondersteunt een eigen dataversleutelingssleutel per klant, die zelf versleuteld wordt bewaard onder een hoofdsleutel en waarbij het organisatie-id als extra authenticatiegegeven meegaat. Een veld van de ene klant is dan met de sleutel van een andere klant onleesbaar, en het vernietigen van die sleutel maakt de bijbehorende gegevens onherstelbaar onleesbaar. Deze modus wordt per omgeving ingeschakeld; de klant kan bij ons opvragen welke stand voor zijn omgeving geldt.
- Wachtwoorden worden nooit als leesbare tekst bewaard maar als hash. E-mailadressen worden daarnaast met een gesleutelde HMAC geïndexeerd, zodat er op een adres gezocht kan worden zonder het te hoeven ontsleutelen.
- Tweefactorverificatie met een eenmalige code (TOTP) en herstelcodes, beide versleuteld opgeslagen, plus ondersteuning voor passkeys. De beheerder kan tweefactorverificatie voor HR- en beheerrollen verplicht stellen.
- Versleuteling in transport via HTTPS met TLS en automatisch vernieuwde certificaten.
- Sessies lopen via een cookie dat niet door JavaScript te lezen is en dat aan een sessie in de database hangt, zodat een sessie direct en serverzijdig kan worden ingetrokken. Een sessie verloopt na zeven dagen.
- Toegang op basis van rollen (medewerker, zzp, manager, planner, HR, beheerder, kiosk) met een vast rechtenschema. Het recht om de persoonsgegevens van medewerkers in te zien is een apart recht dat de manager-rol bewust niet heeft; dat is voorbehouden aan HR en de beheerder. De rechten voor beheer en voor het instellen van koppelingen kunnen niet met een tijdelijke toekenning worden opgerekt.
- Afscherming per vestiging: een manager ziet uitsluitend de vestigingen die hem uitdrukkelijk zijn toegekend, en zonder toekenning ziet hij niets buiten zichzelf. Een verdergaande afscherming per afdeling kent de dienst op dit moment niet: binnen zijn rechten en zijn vestigingen kijkt een gebruiker over afdelingen heen.
- Snelheidsbegrenzing en accountvergrendeling op inloggen, tweefactorverificatie, wachtwoordherstel en passkey-verkeer, om raden en misbruik af te remmen.
- Auditlogboek met hashketen. Elke wijziging krijgt een rij met de oude en de nieuwe waarde. Iedere rij bevat een hash over de voorgaande rij en over de eigen onveranderlijke velden, plus een HMAC-zegel. Daardoor is achteraf aantoonbaar dat er geen rij is verwijderd of aangepast. Bij een expliciet door een mens bevestigd besluit, zoals het goedkeuren van verlof of het vrijgeven van een loonexport, wordt daarnaast een apart verzegeld attest vastgelegd.
- Beveiligingsgebeurtenissen (mislukte inlogpogingen, geweigerde toegang, overschreden snelheidsgrenzen) worden apart en bewust gegevensarm vastgelegd: alleen het type gebeurtenis, een niet-herleidbaar actor-id, de route en het bron-IP-adres, nooit namen, e-mailadressen of inhoud.
- Back-ups. De databases worden versleuteld geback-upt, met een kopie op een gescheiden locatie. Het herstel wordt periodiek beproefd, waarbij de teruggezette inhoud met een controlegetal wordt vergeleken met het origineel.
- Hosting op een server bij TransIP in Nederland, binnen de Europese Unie.
De verwerker mag deze maatregelen aanpassen zolang het beveiligingsniveau daardoor niet vermindert.
9. Geheimhouding
De verwerker zorgt ervoor dat de personen die onder zijn gezag toegang hebben tot de persoonsgegevens tot geheimhouding zijn verplicht, hetzij op grond van een wettelijke geheimhoudingsplicht, hetzij op grond van een contractuele afspraak. De toegang is beperkt tot wat nodig is voor de uitvoering van hun taken.
10. Inschakelen van subverwerkers
De klant geeft de verwerker een algemene toestemming om subverwerkers in te schakelen voor de uitvoering van de dienst. De verwerker legt elke subverwerker ten minste dezelfde verplichtingen op als in deze overeenkomst. De actuele lijst is:
| Naam | Rol | Vestigingsland | Welke gegevens |
|---|---|---|---|
| TransIP B.V. | Hosting van de servers en de databases | Nederland | Alle gegevens die in de dienst staan, in de rol van hostingpartij |
| TransIP B.V. | Verzending van transactionele e-mail | Nederland | Naam, e-mailadres en de inhoud van verzonden berichten, zoals een uitnodiging, een roosterwijziging of een herstelverzoek voor een wachtwoord |
| Mollie B.V. | Betalingsverwerking van het abonnement | Nederland | Het bedrag, de omschrijving en een verwijzing naar de organisatie van de klant. Er gaan geen namen, adressen, e-mailadressen of medewerkergegevens naar de betaaldienst |
Daarnaast zijn er twee verbindingen die niet vanaf onze server lopen, maar vanaf het apparaat van de gebruiker. Ze horen er voor de volledigheid bij:
- Pushberichten. Zet een medewerker pushmeldingen aan, dan loopt de bezorging via de pushdienst van zijn eigen browser of besturingssysteem (bijvoorbeeld Google, Mozilla of Apple). De inhoud van het bericht is van begin tot eind versleuteld en alleen door het apparaat zelf te lezen; de pushdienst ziet het adres van het abonnement en het tijdstip, niet de inhoud. Pushmeldingen bevatten per afspraak nooit namen, gezondheidsgegevens of loongegevens.
- Spraakinvoer (optioneel). Gebruikt iemand de spraakinvoer, dan haalt zijn browser eenmalig het spraakherkenningsmodel op bij Hugging Face en een openbaar softwarearchief. De spraak zelf en de herkende tekst verlaten het apparaat niet: de herkenning draait volledig in de browser. Wie deze verbinding wil vermijden, kan de spraakinvoer ongebruikt laten.
De roosterassistent en de planningsvoorstellen in OurTimetable draaien volledig op de eigen server en zijn deterministisch: er gaan geen gegevens naar een externe taalmodel- of AI-dienst. Er is dus geen AI-subverwerker. Zou de verwerker daar in de toekomst wel een externe dienst voor inschakelen, dan wordt die vooraf aan deze lijst toegevoegd.
De verwerker informeert de klant vooraf wanneer hij een subverwerker wil toevoegen of vervangen. De klant kan binnen een redelijke termijn bezwaar maken. Komen partijen er niet uit, dan kan de klant de dienst opzeggen voor het deel waarop het bezwaar betrekking heeft.
Komt een ingeschakelde subverwerker zijn gegevensbeschermingsverplichtingen niet na, dan blijft de verwerker jegens de klant op grond van artikel 28 lid 4 AVG volledig aansprakelijk voor het nakomen van de verplichtingen van die subverwerker.
11. Bijstand bij rechten van betrokkenen
Betrokkenen oefenen hun rechten uit bij de klant: inzage, rectificatie, verwijdering, beperking, bezwaar en overdraagbaarheid van gegevens. De verwerker helpt de klant, voor zover mogelijk en met passende technische en organisatorische maatregelen, om aan die verzoeken te voldoen. Krijgt de verwerker rechtstreeks een verzoek van een medewerker van de klant, dan reageert hij daar niet zelfstandig op, maar verwijst hij door naar de klant of geeft hij het verzoek aan de klant door.
Gezien de aard van de verwerking en de hem beschikbare informatie verleent de verwerker de klant op grond van artikel 28 lid 3 sub f AVG daarnaast bijstand bij het nakomen van de verplichtingen uit de artikelen 32 tot en met 36 AVG, waaronder de bijstand bij gegevensbeschermingseffectbeoordelingen (DPIA) en bij een voorafgaande raadpleging van de toezichthouder.
De dienst bevat hiervoor twee ingebouwde hulpmiddelen. Voor het inzagerecht van artikel 15 AVG kan HR of de beheerder met één handeling een bestand samenstellen met alle gegevens die de dienst over één persoon bevat, ontsleuteld en op één plek; die handeling komt zelf ook in het auditlogboek. Voor het recht op verwijdering kan de klant instellen dat de gegevens van een medewerker die uit dienst is na een gekozen aantal jaren automatisch worden geanonimiseerd: alles wat niet nodig is voor de geaggregeerde historie wordt leeggemaakt of vervangen, de vrije-tekstnotities bij verzuim, diensten, ruilverzoeken, verlof en klokregistraties worden gewist, en de sessies, pushabonnementen, passkeys en tweefactorgegevens worden verwijderd. Deze automatische anonimisering staat standaard uit, zodat er niets gebeurt zonder dat de klant het bewust aanzet.
12. Datalekken
Wordt de verwerker bekend met een inbreuk in verband met persoonsgegevens, dan informeert hij de klant op grond van artikel 33 lid 2 AVG zonder onredelijke vertraging en in elk geval binnen 48 uur na kennisname, zodat de klant als verwerkingsverantwoordelijke de melding aan de Autoriteit Persoonsgegevens binnen 72 uur kan halen en waar nodig de betrokkenen kan informeren.
De melding bevat ten minste: de aard van de inbreuk, de betrokken categorieën gegevens en het aantal betrokkenen voor zover bekend, de waarschijnlijke gevolgen, de getroffen en voorgestelde maatregelen, en een contactpunt. Ontbreekt informatie nog, dan meldt de verwerker eerst wat wel bekend is en vult hij later aan. De verwerker verleent bijstand bij de beoordeling en de afhandeling.
13. Bewaartermijnen
De verwerker bewaart de gegevens namens de klant en niet langer dan nodig. De dienst kent een bewaartermijnenmotor die per categorie een termijn hanteert. De klant kan een termijn per categorie aanpassen binnen de vastgelegde ondergrens; korter dan de ondergrens is niet mogelijk.
| Categorie | Standaardtermijn | Ondergrens | Gerekend vanaf |
|---|---|---|---|
| Begeleidingsgegevens bij een ziekmelding (gezondheid) | 2 jaar | 1 jaar | Einddatum van de ziekmelding, of de begindatum bij een nog open melding |
| Verlofaanvragen | 5 jaar | 2 jaar | Einddatum van het verlof |
| Beschikbaarheid | 1 jaar | 1 jaar | De datum waarop de beschikbaarheid sloeg |
| Notitie bij een dienst | 2 jaar | 1 jaar | De datum van de dienst |
| Notitie bij een ruilverzoek | 2 jaar | 1 jaar | De afhandeldatum, of de aanvraagdatum als het verzoek nog openstaat |
| Meldingen in de app | 1 jaar | 1 jaar | Het aanmaakmoment van de melding |
| Technische verzendmarkeringen | 2 jaar | 1 jaar | Het verzendmoment. Bevatten geen inhoudelijke persoonsgegevens |
| Klokregistraties en het bijbehorende auditlogboek | 7 jaar | 2 jaar | De datum van de registratie. De standaardtermijn sluit aan op de fiscale bewaarplicht voor de loonadministratie |
| Beveiligingsgebeurtenissen | 180 dagen | 30 dagen | Het moment van de gebeurtenis. Bevatten bewust geen namen of e-mailadressen |
Het automatisch opschonen staat standaard uit. Zolang de klant het niet aanzet, schrijft de motor alleen een voorstel in het logboek met de aantallen en de grondslag, en wordt er niets verwijderd. Zo verdwijnt er nooit iets ongemerkt. Het opschonen van een categorie gebeurt in één transactie samen met het bijbehorende deel van het auditlogboek: mislukt er iets, dan gaat de hele categorie terug.
Voor gegevens van medewerkers die uit dienst zijn, blijft de klant als werkgever verantwoordelijk voor de eigen wettelijke bewaartermijnen, zoals de fiscale bewaarplicht van zeven jaar voor de loonadministratie.
14. Audit en informatieplicht
De verwerker stelt de klant de informatie ter beschikking die nodig is om de naleving van artikel 28 AVG aan te tonen. De klant mag ten hoogste eenmaal per jaar en op eigen kosten een audit laten uitvoeren, mits dit vooraf en op een redelijke termijn wordt aangekondigd en de bedrijfsvoering en de vertrouwelijkheid tegenover andere klanten niet onnodig worden verstoord. De verwerker mag daarbij verwijzen naar beschikbare rapportages of verklaringen die de getroffen maatregelen aantonen.
15. Teruggave of verwijdering na einde van de overeenkomst
De termijnen in dit artikel gelden bij het beëindigen van de omgeving: de overeenkomst eindigt als geheel en de omgeving houdt op te bestaan. Zij gelden niet bij het enkel opzeggen van een betaald pakket. Bij een opzegging valt de omgeving terug op het gratis pakket, blijven de gegevens gewoon staan en wordt er niets verwijderd; daarvoor geldt artikel 5 van de algemene voorwaarden, met de termijn van 14 dagen die uitsluitend over het oude pakketplafond gaat. Beide begrippen zijn omschreven in artikel 1 van die voorwaarden.
Na beëindiging van de omgeving blijft deze nog 60 dagen beschikbaar voor het opvragen en exporteren van de gegevens. Roosters, uren, verlof en de loonexport zijn tijdens die periode als bestand te downloaden.
Na afloop van de verwerkingsdiensten worden, naar keuze van de klant als verwerkingsverantwoordelijke, op grond van artikel 28 lid 3 sub g AVG alle persoonsgegevens gewist of aan de klant terugbezorgd, en worden bestaande kopieën verwijderd, tenzij opslag op grond van Unierecht of lidstaatrecht verplicht is. Gegevens in beveiligde back-ups worden definitief verwijderd binnen 30 dagen nadat de persoonsgegevens overeenkomstig dit artikel zijn gewist of terugbezorgd.
Voor de velden die met een eigen sleutel per organisatie zijn versleuteld, kan het vernietigen van die sleutel worden ingezet: de bijbehorende gegevens zijn daarna onherstelbaar onleesbaar, ook in een back-up die technisch nog bestaat.
16. Internationale doorgifte
De persoonsgegevens worden opgeslagen en verwerkt binnen Nederland en de Europese Unie. Doorgifte naar een land buiten de EU of de EER vindt alleen plaats als daarvoor een passende waarborg geldt, zoals een adequaatheidsbesluit of standaardcontractbepalingen. Op dit moment vindt er geen doorgifte van persoonsgegevens buiten de EU of de EER plaats.
17. Aansprakelijkheid
Op deze overeenkomst is de aansprakelijkheidsregeling uit de algemene voorwaarden van toepassing, zoals uitgewerkt op de pagina aansprakelijkheid. Op grond van artikel 82 AVG is een verwerker voor door een verwerking veroorzaakte schade alleen aansprakelijk wanneer bij die verwerking niet is voldaan aan de specifiek tot verwerkers gerichte verplichtingen van de AVG, of wanneer buiten dan wel in strijd met de rechtmatige instructies van de verwerkingsverantwoordelijke is gehandeld.
18. Wijzigingen en contact
De verwerker kan deze overeenkomst aanpassen wanneer de dienst, de wet- en regelgeving of de ingeschakelde subverwerkers veranderen. De actuele versie staat altijd op deze pagina, met de datum van laatste wijziging bovenaan.
Vragen over deze verwerkersovereenkomst? Neem contact op met Qfile B.V. via info@ourtimetable.com.