Verwerkersovereenkomst (DPA)
1. Rollen
- Verwerkingsverantwoordelijke: jouw bedrijf. Jij beslist welke arbeiders in Labourix gaan, welke documenten worden opgeladen, en waarom.
- Verwerker: Labourix. Wij verwerken die gegevens enkel om de dienst te leveren, en enkel op jouw instructies.
De functies van het product gebruiken ís jouw instructie: wanneer je een LIMOSA-aangifte indient, geef je ons de instructie die gegevens door te sturen naar de Belgische overheid; wanneer je een urenrapport verstuurt, geef je ons de instructie het aan die klant bekend te maken.
2. Voorwerp en duur
We verwerken de gegevens zolang je account bestaat, plus de bewaartermijnen beschreven in het privacybeleid. Het voorwerp is personeelsadministratie en wettelijke compliance voor de bouw.
3. Categorieën betrokkenen en gegevens
- Betrokkenen: jouw arbeiders en de arbeiders van onderaannemers die je registreert; je eigen personeel; contactpersonen bij je klanten.
- Gegevens: identiteitsgegevens en rijksregisternummers; identiteits-, A1- en LIMOSA-documenten en daaruit gehaalde gegevens; aan-/afmeldtijden en een GPS-positie op die twee momenten; uren, taken en verlof; loon- of tariefgegevens; huisvestings- en voertuigtoewijzingen; documenten die je oplaadt.
4. Onze verplichtingen
- Enkel verwerken op jouw gedocumenteerde instructies, en je melden als we menen dat een instructie de wet schendt.
- Iedereen met toegang binden aan vertrouwelijkheid.
- Passende technische en organisatorische maatregelen toepassen (clausule 6).
- Je bijstaan bij verzoeken van betrokkenen, effectbeoordelingen en raadplegingen van de autoriteit.
- Naar jouw keuze de gegevens verwijderen of teruggeven wanneer de dienst eindigt.
- De informatie beschikbaar stellen die je nodig hebt om compliance aan te tonen, en audits toelaten (clausule 8).
5. Subverwerkers
Je geeft algemene toestemming voor de onderstaande subverwerkers. We melden het minstens 30 dagen voor we er een toevoegen of vervangen, en je mag bezwaar maken; raken we je bezwaar niet opgelost, dan kun je zonder kosten opzeggen.
- Cloudhosting & database — applicatie en gegevensopslag — Europese Unie.
- Transactionele e-mail — versturen van meldingen, goedkeuringslinks en wachtwoord-e-mails — Europese Unie.
- Betalingsprovider — abonnementsfacturatie. Ontvangt enkel facturatiegegevens; nooit arbeidersgegevens.
- AI-verwerking — gebruikt voor documentscanning en contractcontrole. Gegevens worden verstuurd met als enig doel dat resultaat te produceren, worden niet bewaard door de provider voor training, en vallen onder een verwerkersovereenkomst met een zero-retention-regeling.
Alle subverwerkers zijn gebonden door voorwaarden minstens zo strikt als deze DPA. Waar verwerking buiten de EER plaatsvindt, is ze gedekt door de modelcontractbepalingen van de Europese Commissie.
6. Beveiligingsmaatregelen
- Versleuteling tijdens transport (TLS) op elk kanaal, in elke Labourix-applicatie.
- Versleuteling in rust voor de database en bewaarde documenten.
- Tenantisolatie afgedwongen bij elke API-aanvraag — niet enkel verborgen in de interface.
- Rolgebaseerde toegang: eigenaar, beheerder, coördinator, ploegbaas, arbeider. Arbeiders zien enkel hun eigen gegevens. Klanten zien enkel wat jij hen stuurt.
- Least-privilege-toegang voor Labourix-personeel; productietoegang is beperkt, gelogd, en wordt enkel gebruikt om een probleem op te lossen dat jij meldde.
- Regelmatige back-ups met geteste terugzettingen.
- Data-minimalisatie by design: GPS wordt enkel vastgelegd bij aan- en afmelden. Er is geen continue tracking of tracking op de achtergrond, en we gaan die ook niet bouwen.
- Je gegevens worden nooit gebruikt om AI-modellen te trainen.
7. Inbreuk in verband met persoonsgegevens
Als een inbreuk jouw gegevens treft, verwittigen we je zonder onnodige vertraging en in elk geval binnen 48 uur nadat we er kennis van kregen, met wat we weten: wat er gebeurde, welke gegevens en ongeveer hoeveel mensen getroffen zijn, de waarschijnlijke gevolgen, en wat we eraan doen. Jij blijft degene die de toezichthoudende autoriteit verwittigt — binnen jouw venster van 72 uur — en wij geven je alles wat je daarvoor nodig hebt.
8. Audits
Je mag onze naleving één keer per jaar verifiëren, en na elke inbreuk: door ons een schriftelijke vragenlijst te sturen, door documentatie na te kijken die wij aanleveren, of — voor grotere klanten — via een audit ter plaatse of op afstand met redelijke aankondiging, op jouw kosten, onder vertrouwelijkheid en zonder andere klanten te storen.
9. Verwijdering en teruggave
Wanneer je contract eindigt, kun je alles exporteren. Daarna verwijderen of anonimiseren we de gegevens binnen 90 dagen, behalve waar de wet ons verplicht ze te bewaren (facturen; compliancegegevens nog binnen hun wettelijke bewaartermijn). Back-ups rollen eruit binnen 35 dagen.
10. Voorrang
Als deze DPA en de Gebruiksvoorwaarden botsen op een gegevensbeschermingspunt, wint deze DPA.
Heb je dit ondertekend nodig?
Sommige klanten willen een mee-ondertekende PDF voor hun dossier. Vraag ernaar en je hebt ze dezelfde dag.
Vraag een ondertekende DPA aan