Beveiliging & gegevensbescherming bij Labourix
Waar je gegevens staan
- EU-hosting. De applicatie en database draaien in de Europese Unie (regio EU-West) op professioneel beheerde infrastructuur met regelmatige back-ups.
- Versleuteling tijdens transport. Al het verkeer, in elke Labourix-applicatie, loopt over HTTPS/TLS. Gegevens in rust worden beschermd door de opslagversleuteling van onze hostingprovider.
- Tenantisolatie. Elk bedrijf is een aparte tenant. Je projecten, arbeiders en documenten zijn nooit zichtbaar voor een andere Labourix-klant — afgedwongen bij elke afzonderlijke API-aanvraag, niet alleen in de interface.
Wie wat kan zien
- Rolgebaseerde toegang. Eigenaars en beheerders beheren het bedrijf; coördinatoren plannen; ploegbazen zien hun ploeg; arbeiders zien enkel hun eigen uren, loongegevens en documenten; je klant ziet enkel wat je uitdrukkelijk verstuurt (urenrapporten, documentbundels).
- Accounts. Wachtwoorden worden opgeslagen als gesalte bcrypt-hashes — wij kunnen ze niet lezen. Sessies gebruiken ondertekende tokens. Login-endpoints zijn snelheidsbeperkt tegen brute force, en wachtwoordresets gebruiken eenmalige, vervallende links.
- Transparantie voor de arbeider. Arbeiders zien hun eigen geregistreerde uren, documenten en kosten in hun app — het transparantiebeginsel van de AVG, ingebouwd in het product.
GPS en tijdsregistratie — de eerlijke details
- Locatie wordt opgevraagd enkel wanneer de arbeider aan- of afmeldt, om aanwezigheid binnen de geofence van de werf te bevestigen. Er is geen continue tracking, geen locatieverzameling buiten werkacties, en geen bewegingsgeschiedenis.
- Het bedrijf kan de GPS-vereiste per arbeider uitschakelen; het aanmelden werkt dan zonder locatie.
- Geregistreerde uren zijn zichtbaar voor de arbeider en kunnen alleen via de goedkeuringsflow gecorrigeerd worden — elke wijziging laat een spoor na.
Identiteitsdocumenten (A1, LIMOSA, ID)
- Documenten worden bewaard in de kluis met toegang beperkt tot de geautoriseerde rollen van je bedrijf en de arbeider aan wie ze toebehoren.
- Documenten worden enkel verwerkt om de functie te leveren waar je om vroeg. Klantgegevens worden niet gebruikt om AI-modellen te trainen en worden verwerkt onder de zakelijke voorwaarden van de AI-provider.
- Documentbundels worden pas naar een klant verstuurd wanneer een manager dat uitdrukkelijk in gang zet.
Subverwerkers
We werken met een kleine reeks gespecialiseerde providers, elk gebonden door verwerkersvoorwaarden: infrastructuurhosting (EU), verzending van transactionele e-mail, betalingsverwerking (kaartgegevens worden volledig door de betalingsprovider afgehandeld — ze raken nooit onze servers), en AI-verwerking voor het lezen van documenten en assistentie. Een actuele lijst van subverwerkers maakt deel uit van onze verwerkersovereenkomst.
Je AVG-rechten & papierwerk
- DPA: een verwerkersovereenkomst is beschikbaar voor elke klant — vraag ze aan via privacy@labourix.com.
- Export & verwijdering: je kunt een volledige export van de gegevens van je bedrijf aanvragen, en verwijdering wanneer je vertrekt. Arbeiders kunnen hun recht op inzage en verbetering uitoefenen via hun werkgever of rechtstreeks bij ons.
- Bewaring: we bewaren gegevens zolang je klant bent plus de wettelijke bewaartermijnen die gelden voor arbeids- en compliancegegevens; daarna worden ze verwijderd.
- Melding van inbreuken: als een inbreuk in verband met persoonsgegevens je ooit treft, brengen we je zonder onnodige vertraging op de hoogte, conform artikel 33 van de AVG.
Een kwetsbaarheid gevonden?
We appreciëren verantwoorde openbaarmaking. Mail security@labourix.com met details — we reageren snel, herstellen sneller, en vermelden onderzoekers die ons helpen werfgegevens veilig te houden.
Compliancesoftware zou zelf compliant moeten zijn.
Dat is de lat waartegen we bouwen — elke functie, elke release.
Start je proefperiode van 3 weken