Verwerkersovereenkomst — Versie voor België
Bijgewerkt: 30 september 2026Vertaling. Juridisch bindende taalversie: Duits.
Overeenkomst inzake de verwerking van persoonsgegevens in opdracht overeenkomstig artikel 28, lid 3, van de Algemene Verordening Gegevensbescherming (AVG, Verordening (EU) 2016/679) tussen de klant die NymTime voor zijn bedrijf aanschaft (hierna “verwerkingsverantwoordelijke”) en LazyHead e.U., eigenaar Andrii Snikhovskyi, Morizgasse 2/2/14, 1060 Wenen (Oostenrijk) (hierna “verwerker”). Zij wordt bij de aankoop op nymtime.com/kaufen samen met de algemene voorwaarden (AGB) bevestigd en maakt deel uit van de gebruiksovereenkomst.
Deel A — Algemene bepalingen
Deel A geldt op dezelfde wijze voor alle verwerkingsverantwoordelijken in alle lidstaten. Deel B bevat de bijzondere bepalingen voor de staat waarvoor deze versie geldt — met name de rechtsgronden in het kader van de arbeidsverhouding, de bewaartermijnen en de bevoegde toezichthoudende autoriteit; voor verwerkingsverantwoordelijken met zetel in die staat en voor locaties in die staat hebben zij voorrang op deel A. Heeft de verwerkingsverantwoordelijke locaties in meerdere staten, dan gelden voor de gegevens van de medewerkers van een locatie de bijzondere bepalingen van de versie van de staat waarin die locatie is gelegen. Verwijzingen naar deel B betreffen deel B van de telkens toepasselijke versie.
1. Onderwerp en duur
(1) De verwerker stelt de verwerkingsverantwoordelijke de software NymTime ter beschikking als software-as-a-service: roosterplanning, tijdregistratie met de smartphone van de medewerker bij NFC-tags (als alternatief een geogeverifieerde locatieregistratie zonder NFC), locatiecheck op het moment van de registratie, registratie van de rustpauzes volgens de door de verwerkingsverantwoordelijke gekozen regel, afwezigheden, opgaven van beschikbaarheid, dienstruil, mededelingen van het bedrijf (prikbord), urensaldo, urenanalyse, export voor de loonadministratie en optioneel documentopslag, met inbegrip van inzage door de betrokken medewerker, loondocumenten, omzetgegevens per locatie en interne personeelskosten. Daarbij verwerkt hij persoonsgegevens in opdracht van de verwerkingsverantwoordelijke.
(2) De duur van deze overeenkomst volgt de gebruiksovereenkomst (algemene voorwaarden, nymtime.com/agb). Zij eindigt met de gebruiksovereenkomst; punt 10 blijft daarna van toepassing totdat alle gegevens zijn teruggegeven of gewist.
(3) De gegevens van de verwerkingsverantwoordelijke worden uitsluitend opgeslagen in datacenters binnen de Europese Unie. Tijdens de overdracht passeren zij de reverse proxy van Cloudflare; e-mails en pushmeldingen worden verzonden via de in bijlage 2 genoemde diensten. De doorgiften naar derde landen die daarbij plaatsvinden en de grondslag daarvan (artikel 45 en artikel 46, lid 2, punt c), AVG) worden vermeld in bijlage 2.
2. Aard en doel van de verwerking, categorieën van gegevens en betrokkenen
(1) De aard en het doel van de verwerking, de categorieën van persoonsgegevens en de categorieën van betrokkenen zijn beschreven in bijlage 1. Samengevat: beheer van stamgegevens, rooster, arbeidstijdregistraties volgens het recht van de staat van de locatie, afwezigheden, resultaat van de locatiecheck bij de registratie, apparaatgegevens, meldingen van de medewerkers en — voor zover de verwerkingsverantwoordelijke daarvan gebruikmaakt — documenten en gegevens over personeelskosten, telkens met het oog op de personeelsplanning, de nakoming van arbeidsrechtelijke registratieverplichtingen en de voorbereiding van de loonadministratie.
(2) Er worden geen gps-coördinaten, routes of bewegingsprofielen opgeslagen. Het resultaat van de locatiecheck wordt uitsluitend op het moment van een registratie tijdens een dienst vastgelegd als “binnen”, “buiten” of “locatie niet beschikbaar”, met tijdstip en nauwkeurigheid; er vindt geen locatiebepaling op de achtergrond plaats. De controle vindt alleen plaats als de verwerkingsverantwoordelijke voor de locatie en de betrokken medewerker de stappen heeft afgerond die volgens het recht van het land van de locatie vereist zijn, en deze in het Back Office heeft vastgelegd (deel B).
(3) De afwezigheidsreden “ziekte” wordt geregistreerd zonder diagnose en zonder vermelding van de oorzaak van de ziekte. Bijzondere categorieën van persoonsgegevens in de zin van artikel 9 AVG zijn daarnaast alleen onderwerp van de verwerking voor zover de verwerkingsverantwoordelijke de functie “medische verklaring (ziekteattest)” gebruikt: de verklaring over het begin en de vermoedelijke duur van de arbeidsongeschiktheid is een gegeven over gezondheid. De verwerkingsverantwoordelijke mag haar alleen opslaan voor zover hij haar mag verlangen volgens het recht van de staat waarin de medewerker werkzaam is (de bepalingen worden vermeld in deel B); rechtsgrond is artikel 9, lid 2, punt b), AVG juncto die bepalingen en artikel 88 AVG. De verwerker beperkt de toegang tot deze documenten tot de personen die de verwerkingsverantwoordelijke daartoe heeft gemachtigd en de betrokken medewerker, en analyseert de inhoud ervan niet. De verwerkingsverantwoordelijke zorgt ervoor dat in vrije tekstvelden en in andere documenten geen diagnoses en geen andere gegevens over gezondheid worden opgeslagen.
(4) Aanvullend verwerkt de verwerker in opdracht: opgaven van beschikbaarheid van de medewerkers (vrijwillige opgave voor de planning; geen aanwezigheidsdienst en geen oproepdienst in de zin van het arbeidstijdrecht, geen aanspraak op loon), aanbiedingen en aanvaardingen bij een dienstruil (voor collega's van dezelfde locatie en met dezelfde rol zijn de naam, de rol of afdeling en de tijden van de betrokken dienst zichtbaar — geen aanwezigheids- of prestatiegegevens), de contactgegevens die de medewerker zelf voor collega's heeft vrijgegeven (toestemming overeenkomstig artikel 6, lid 1, punt a), AVG, standaardinstelling “uit”, te allen tijde intrekbaar overeenkomstig artikel 7, lid 3, AVG met onmiddellijke werking in de applicatie), leesbevestigingen van mededelingen van het bedrijf (prikbord) en de geregistreerde rustpauzes en korte pauzes, met inbegrip van de aanwijzing “Pauze niet geregistreerd”. Die aanwijzing dient uitsluitend om de arbeidstijdregistratie te corrigeren en is geen sanctie en geen prestatiebeoordeling; de correctie wordt met opgave van redenen uitgevoerd door een persoon van de verwerkingsverantwoordelijke.
(5) Omzetgegevens per locatie die de verwerkingsverantwoordelijke voor kengetallen invoert of importeert, hebben betrekking op de locatie en niet op personen en zijn op zichzelf geen persoonsgegevens; zij worden alleen geanalyseerd in combinatie met de personeelskosten, die uitsluitend toegankelijk zijn voor de directie van de verwerkingsverantwoordelijke en voor de managers die zij daarvoor heeft gemachtigd.
3. Instructies van de verwerkingsverantwoordelijke (art. 28, lid 3, punt a))
(1) De verwerker verwerkt persoonsgegevens uitsluitend op basis van schriftelijke instructies van de verwerkingsverantwoordelijke, tenzij hij krachtens het recht van de Unie of van Oostenrijk tot verwerking verplicht is; in dat geval stelt hij de verwerkingsverantwoordelijke vóór de verwerking in kennis van dat wettelijke voorschrift, tenzij dat recht dit verbiedt.
(2) Instructies worden gegeven via de configuratie in het Back Office — met name locaties en de zone van de locatie, rollen en rechten, pauzeregel per locatie, termijn voor opgaven van beschikbaarheid, goedkeuringsplicht bij een dienstruil, zichtbaarheid van documenten voor medewerkers, bewaartermijnen, activering van de locatiecheck bij de registratie per locatie en per medewerker volgens de in het Back Office vastgelegde stappen van het land, vrijgave van de toegang voor support (Instellingen → Abonnement → Toegang support), export en wissing — en schriftelijk aan office@nymtime.com, waarbij een e-mail volstaat (overeengekomen vorm op grond van § 886 ABGB, het Oostenrijkse Burgerlijk Wetboek). De verwerkingsverantwoordelijke bepaalt welke van zijn gebruikers bevoegd zijn instructies te geven (rol Directie).
(3) Is de verwerker van mening dat een instructie in strijd is met het gegevensbeschermingsrecht, dan stelt hij de verwerkingsverantwoordelijke daarvan onverwijld in kennis en mag hij de uitvoering opschorten totdat de instructie is bevestigd of gewijzigd.
4. Vertrouwelijkheid (art. 28, lid 3, punt b))
(1) De verwerker waarborgt dat alle tot verwerking gemachtigde personen zich ertoe hebben verbonden vertrouwelijkheid in acht te nemen of door een passende wettelijke verplichting tot vertrouwelijkheid zijn gebonden, en dat deze verplichting ook na beëindiging van hun werkzaamheden blijft bestaan.
(2) De verwerker heeft bij de normale bedrijfsvoering geen toegang tot de inhoud van het klantaccount. Toegang voor support is alleen mogelijk als de verwerkingsverantwoordelijke deze in het Back Office uitdrukkelijk vrijgeeft — met omvang, duur en de mogelijkheid tot intrekking op elk moment. Elke toegang wordt met tijdstip, persoon en handeling vastgelegd in het logboek van de verwerkingsverantwoordelijke.
5. Beveiliging van de verwerking (art. 28, lid 3, punt c), art. 32)
(1) De verwerker neemt de in bijlage 3 beschreven technische en organisatorische maatregelen en handhaaft deze gedurende de gehele looptijd van de overeenkomst. Hij toetst ze regelmatig en past ze aan de stand van de techniek aan.
(2) De verwerker mag de maatregelen verder ontwikkelen en door gelijkwaardige maatregelen vervangen, mits het beschermingsniveau niet daalt. Wezenlijke wijzigingen worden in bijlage 3 gedocumenteerd en aan de verwerkingsverantwoordelijke in het Back Office getoond.
6. Subverwerkers (art. 28, leden 2 en 4, lid 3, punt d))
(1) De verwerkingsverantwoordelijke verleent algemene toestemming voor de inschakeling van de in bijlage 2 genoemde subverwerkers (andere verwerkers in de zin van artikel 28, leden 2 en 4, AVG). Met elke subverwerker bestaat een overeenkomst die hem dezelfde verplichtingen inzake gegevensbescherming oplegt als deze overeenkomst de verwerker oplegt.
(2) Is de verwerker voornemens een subverwerker toe te voegen of te vervangen, dan stelt hij de verwerkingsverantwoordelijke daarvan ten minste 30 dagen vooraf per e-mail en in het Back Office in kennis. De verwerkingsverantwoordelijke kan binnen die termijn om een gewichtige reden op het gebied van gegevensbescherming bezwaar maken; wordt geen overeenstemming bereikt, dan kan elke partij de gebruiksovereenkomst opzeggen tegen het einde van de lopende maand.
(3) Een doorgifte van persoonsgegevens naar een derde land buiten de Europese Economische Ruimte vindt alleen plaats als aan de voorwaarden van de artikelen 44 tot en met 49 AVG is voldaan (adequaatheidsbesluit of standaardbepalingen inzake gegevensbescherming overeenkomstig artikel 46, lid 2, punt c), AVG). De verwerker is voor subverwerkers aansprakelijk als voor zijn eigen handelen.
7. Bijstand bij de rechten van betrokkenen (art. 28, lid 3, punt e))
(1) De verwerker verleent de verwerkingsverantwoordelijke met passende technische en organisatorische maatregelen bijstand bij het beantwoorden, binnen de wettelijke termijnen, van verzoeken van betrokkenen om inzage, rectificatie, wissing, beperking van de verwerking, overdraagbaarheid van gegevens en bezwaar (artikelen 15 tot en met 22 AVG).
(2) Daartoe zijn in het product beschikbaar: inzage in en maandelijkse export van de eigen tijdregistraties in de medewerkersapp (artikelen 15 en 20 AVG); export van alle gegevens van een medewerker vanuit het Back Office; correcties met logboek; archivering, anonimisering en wissing volgens bewaartermijnen; in de medewerkersapp het verzoek van de medewerker om verwijdering van zijn account, dat ter beslissing aan de verwerkingsverantwoordelijke wordt doorgestuurd (arbeidstijdregistraties blijven gedurende de wettelijke termijn volgens deel B bewaard).
(3) Richt een betrokkene een verzoek rechtstreeks tot de verwerker, dan stuurt deze het onverwijld door aan de verwerkingsverantwoordelijke en beantwoordt hij het niet zelf, tenzij de verwerkingsverantwoordelijke hem daartoe opdracht geeft.
8. Melding van inbreuken in verband met persoonsgegevens (art. 28, lid 3, punt f), art. 33)
(1) De verwerker meldt de verwerkingsverantwoordelijke elke inbreuk in verband met persoonsgegevens onverwijld, uiterlijk 48 uur nadat hij er kennis van heeft genomen, per e-mail aan het adres van de contactpersoon. De melding bevat de gegevens bedoeld in artikel 33, lid 3, AVG: de aard van de inbreuk, de betrokken categorieën en het geschatte aantal betrokkenen en persoonsgegevensregisters, de waarschijnlijke gevolgen, de genomen en voorgestelde maatregelen en een contactpunt.
(2) De verwerker verleent de verwerkingsverantwoordelijke bijstand bij de melding aan de toezichthoudende autoriteit binnen 72 uur (artikel 33) en bij de mededeling aan de betrokkenen (artikel 34), en documenteert alle inbreuken, met inbegrip van de gevolgen en de genomen corrigerende maatregelen.
9. Gegevensbeschermingseffectbeoordeling en raadpleging (art. 28, lid 3, punt f), art. 35 en 36)
(1) De systematische registratie van de aanwezigheid van werknemers kan een gegevensbeschermingseffectbeoordeling overeenkomstig artikel 35, lid 3, punt a), AVG noodzakelijk maken. De verwerker stelt de verwerkingsverantwoordelijke daartoe een model van de gegevensbeschermingseffectbeoordeling voor NymTime en de technische gegevens over het product ter beschikking en verleent hem bijstand bij een eventuele voorafgaande raadpleging van de toezichthoudende autoriteit (artikel 36).
(2) De uitvoering van de gegevensbeschermingseffectbeoordeling voor het eigen gebruik, de beoordeling of het recht van het betrokken land voor de locatiecheck een cao of een overeenkomst met de ondernemingsraad, een raadpleging, een informatieverstrekking of een toestemming vereist, alsmede het sluiten of verkrijgen daarvan, zijn de verantwoordelijkheid van de verwerkingsverantwoordelijke. De verwerker stelt daarvoor checklists per land en modellen ter beschikking; deze vervangen geen juridisch advies.
10. Wissing en teruggave na beëindiging van de overeenkomst (art. 28, lid 3, punt g))
(1) Na beëindiging van de gebruiksovereenkomst kan de verwerkingsverantwoordelijke zijn gegevens gedurende 30 dagen volledig uit het Back Office exporteren (Excel, CSV, documenten in het oorspronkelijke formaat). Na afloop van die termijn wist de verwerker alle persoonsgegevens van de verwerkingsverantwoordelijke, tenzij het Unierecht of het Oostenrijkse recht de verwerker zelf tot opslag verplicht; in dat geval wordt de verwerking beperkt tot de bewaring. De bewaarverplichtingen van de verwerkingsverantwoordelijke (volgens het recht van de staat van de locatie, deel B) blijven diens eigen verplichting (§ 14, lid 3, AGB); hij komt ze na door tijdig te exporteren.
(2) De wissing wordt op verzoek schriftelijk aan de verwerkingsverantwoordelijke bevestigd. Back-ups worden uiterlijk 35 dagen na de wissing van de primaire gegevens overschreven.
(3) Gedurende de looptijd van de overeenkomst kan de verwerkingsverantwoordelijke afzonderlijke medewerkers archiveren, anonimiseren of wissen en de bewaartermijnen per gegevenssoort binnen de wettelijke minimumwaarden zelf vaststellen. Een dagelijkse run past de termijnen toe en legt het aantal en de gegevenssoort van de gewiste records vast in een logboek.
11. Bewijs en controles (art. 28, lid 3, punt h))
(1) De verwerker stelt de verwerkingsverantwoordelijke alle informatie ter beschikking die nodig is om de nakoming van de in artikel 28 AVG neergelegde verplichtingen aan te tonen, met name deze overeenkomst, de bijlagen, het register bedoeld in artikel 30, lid 2, AVG en verslagen over de toetsing van de technische en organisatorische maatregelen.
(2) De verwerkingsverantwoordelijke of een door hem gemachtigde controleur die tot geheimhouding is verplicht, mag de naleving van deze overeenkomst controleren na een redelijke aankondiging van ten minste 14 dagen, tijdens de gebruikelijke kantooruren en ten hoogste eenmaal per kalenderjaar, tenzij een inbreuk in verband met persoonsgegevens of een bevel van de toezichthoudende autoriteit een verdere controle vereist. De verwerker werkt mee aan controles.
(3) De verwerker stelt de verwerkingsverantwoordelijke onverwijld in kennis indien naar zijn mening een instructie inbreuk oplevert op de AVG of op andere bepalingen van het Unierecht of het Oostenrijkse recht inzake gegevensbescherming.
12. Aansprakelijkheid en slotbepalingen
(1) De aansprakelijkheid van de partijen wordt beheerst door artikel 82 AVG en voor het overige door § 15 van de algemene voorwaarden (AGB). In de onderlinge verhouding tussen de partijen is elke partij aansprakelijk voor de schending van de verplichtingen die op grond van deze overeenkomst en de AVG op haar rusten.
(2) Het Oostenrijkse recht is van toepassing, met uitsluiting van de verwijzingsregels van het internationaal privaatrecht. Als uitsluitend bevoegde rechter wordt op grond van § 104 JN (Jurisdiktionsnorm, de Oostenrijkse wet op de rechterlijke bevoegdheid) — bij verwerkingsverantwoordelijken met zetel in een andere lidstaat bovendien op grond van artikel 25 van Verordening (EU) nr. 1215/2012 (Brussel I bis-verordening) — de voor Wenen, Innere Stadt, bevoegde rechter aangewezen. Wijzigingen van en aanvullingen op deze overeenkomst moeten schriftelijk worden vastgelegd; de partijen komen daarvoor op grond van § 886 ABGB een vereenvoudigde vorm overeen: een e-mail aan het opgegeven adres volstaat. Dit geldt ook voor de opheffing van dit vereiste.
(3) De elektronische bevestiging van deze overeenkomst bij de aankoop of, indien de verwerker het klantaccount op verzoek heeft ingericht, bij de eerste aanmelding van de directie in het Back Office — met tijdstip, versie, controlesom (SHA-256) van de bevestigde documenttekst, IP-adres en gebruiker — wordt in het klantaccount vastgelegd en geldt als sluiting in elektronische vorm in de zin van artikel 28, lid 9, AVG. Bij tegenstrijdigheden tussen deze overeenkomst en de algemene voorwaarden heeft deze overeenkomst in vragen van gegevensbescherming voorrang.
Bijlage 1 — Onderwerp van de verwerking: categorieën van gegevens, betrokkenen, doeleinden
Categorieën van persoonsgegevens (per categorie: gegevens — doel — rechtsgrond van de verwerkingsverantwoordelijke):
- Stamgegevens: naam, e-mailadres, telefoonnummer, functie, rol, toewijzing aan een locatie, personeelsnummer, soort dienstverband, datum van in- en uitdiensttreding — administratie, rooster, afrekening — artikel 6, lid 1, punten b) en c), AVG.
- Contractgegevens (arbeidstijdafspraak): contractuele arbeidstijd (uren per week, maand of jaar), categorie van het dienstverband (voltijd, deeltijd, jongeren onder 18 jaar, leerling, seizoen, overig), referentieperiode (Durchrechnungszeitraum), toepasselijke cao (Kollektivvertrag), aanspraak op vakantie in dagen, telkens met ingangsdatum en versiegeschiedenis — rooster, urensaldo, vakantiesaldo, controle van arbeidstijdrechtelijke grenzen — artikel 6, lid 1, punten b) en c), AVG.
- Rooster: geplande diensten, rollen, minimale bezetting, open diensten, tijdstippen van publicatie en bevestiging (wie het rooster wanneer heeft gepubliceerd, wanneer de medewerker het heeft gezien en bevestigd), wijzigingen na de publicatie met opgave van redenen — personeelsplanning, bewijs van tijdige bekendmaking — artikel 6, lid 1, punten b) en c), AVG.
- Beschikbaarheden: opgave per dag of halve dag (“beschikbaar”, “liever niet”, “niet beschikbaar”), tijdstip van invoer — vrijwillige opgave voor de planning, geen aanwezigheidsdienst en geen oproepdienst in de zin van het arbeidstijdrecht — artikel 6, lid 1, punt b), AVG.
- Dienstruil: aanbod, reacties van collega's van dezelfde locatie en met dezelfde rol (voor hen zichtbaar: naam, rol of afdeling, tijden van de dienst), beslissing van de leidinggevende, resultaat van de controle van arbeidstijdrechtelijke grenzen — personeelsplanning — artikel 6, lid 1, punt b), AVG.
- Vrijgave van contactgegevens (contacten): kenmerk of de medewerker zijn telefoonnummer en e-mailadres zichtbaar heeft gemaakt voor collega's van dezelfde locatie, met het tijdstip van de toestemming en van een eventuele intrekking — bereikbaarheid binnen het team — toestemming overeenkomstig artikel 6, lid 1, punt a), AVG, standaardinstelling “uit”, te allen tijde intrekbaar overeenkomstig artikel 7, lid 3, AVG.
- Mededelingen van het bedrijf (prikbord): tekst, kring van geadresseerden, geldigheid, leesbevestiging per medewerker met tijdstip — bewijs van kennisneming van bedrijfsinformatie — artikel 6, lid 1, punten b) en f), AVG; geen prestatiecontrole.
- Arbeidstijdregistraties: werkelijk begin en einde, rustpauzes (onbetaald; geplande pauzeblokken per dienst, betaald of onbetaald, alsmede een door de locatiemanager bevestigde pauze met behandelaar) en korte pauzes met het kenmerk “Pauze niet geregistreerd”, registratiemethode (NFC of locatieregistratie zonder NFC), afwijkingslogboek bij contractuele arbeidstijd (bevestigde dagen “zoals gepland”, werkelijke tijden bij een afwijking, melding van de medewerker en bevestiging van de leidinggevende), urensaldo per afrekeningsperiode (contracturen, bijgeschreven uren, saldo, overdracht en afsluiting van de periode), correcties met opgave van redenen en behandelaar — registratieverplichting volgens het recht van de staat van de locatie (deel B) — artikel 6, lid 1, punt c), AVG.
- Afwezigheden: soort (vakantie, ziekte, tijd voor tijd, zorgverlof, feestdag, bijzonder verlof, opleiding, onbetaald), periode, status, behandelaar; bij ziekte zonder diagnose — rooster, doorbetaling van loon — artikel 6, lid 1, punten b) en c), AVG.
- Locatiecheck bij de registratie: resultaat “binnen”, “buiten” of “locatie niet beschikbaar” met tijdstip en nauwkeurigheid in meters; geen coördinaten, geen routes — plausibiliteit van de registratie — volgens het recht van het land van de locatie (deel B); artikel 88 AVG.
- Bewijs van de inrichting (compliance): opgaven van de verwerkingsverantwoordelijke over land, omvang van de onderneming en werknemersvertegenwoordiging, geüploade overeenkomsten en verslagen, datum van de gegevensbeschermingseffectbeoordeling, kennisnemingen en toestemmingen per medewerker met tijdstip en documentversie, intrekkingen — bewijs dat de volgens nationaal recht vereiste stappen vóór de vrijgave van de functie zijn gezet — artikel 6, lid 1, punten c) en f), AVG, voor toestemmingen artikel 7 AVG.
- Apparaatgegevens: apparaat-ID, openbare sleutel, model en versie van het besturingssysteem, pushtoken voor meldingen, status (actief, vervangen, geblokkeerd), tijdstip van registratie — één apparaat per persoon, bescherming tegen vervalsing — artikel 6, lid 1, punt f), AVG.
- Meldingen van de medewerker: “Ik kom later”, “Vandaag niet”, vrije tekst aan het bedrijf — organisatie van de dienst — artikel 6, lid 1, punt b), AVG.
- Documenten (optioneel): aanmelding bij de sociale zekerheid, schriftelijke informatie over de essentiële arbeidsvoorwaarden, arbeidsovereenkomst, bewijsstukken met eventuele vervaldatum, door het bedrijf opgevraagde en door de medewerker geüploade stukken, loonstroken en jaaropgaven met automatisch voorgestelde velden en controleaantekening, telkens met het kenmerk of het document voor de betrokken medewerker in de app zichtbaar is — personeelsdossier, voorbereiding van de loonadministratie — artikel 6, lid 1, punt c), AVG juncto het recht van de staat van de locatie (deel B); deze documenten kunnen nationale identificatienummers bevatten (bijvoorbeeld het socialezekerheidsnummer), die de verwerkingsverantwoordelijke alleen binnen het kader van het recht van zijn staat opslaat. Loondocumenten zijn alleen zichtbaar voor de directie, voor personen die de verwerkingsverantwoordelijke uitdrukkelijk heeft gemachtigd en voor de betrokken medewerker; elke toegang wordt in een logboek vastgelegd. Bewaring: loondocumenten volgens de gegevenssoort “Loondocumenten” (termijn en aanvang daarvan volgens deel B), de overige documenten volgens de gegevenssoort “Documenten van medewerkers”.
- Medische verklaring (ziekteattest, optioneel): begin en vermoedelijke duur van de arbeidsongeschiktheid zonder diagnose — bewijs van de ziekte en doorbetaling van loon — gegeven over gezondheid, artikel 9, lid 2, punt b), AVG juncto de bepaling van de staat waarin de medewerker werkzaam is, op grond waarvan de werkgever de verklaring mag verlangen (deel B). Wordt de arbeidsongeschiktheid elektronisch via een socialezekerheidsinstelling gemeld, dan slaat de verwerkingsverantwoordelijke alleen het gegeven zonder diagnose op waarop hij recht heeft; bevat een verklaring een diagnosecode, dan maakt hij die vóór het uploaden onleesbaar. Toegang alleen voor de directie, voor personen die de verwerkingsverantwoordelijke daartoe uitdrukkelijk heeft gemachtigd en voor de betrokken medewerker; elke toegang wordt in een logboek vastgelegd. Bewaring volgens de gegevenssoort “Documenten van medewerkers”.
- Personeelskosten (optioneel, zichtbaar voor de directie en voor de managers die zij daarvoor heeft gemachtigd (“Personeelskosten”)): brutoloon met historie (bedrag, eenheid, aantal salarissen per jaar, uren per week, soort dienstverband, percentage werkgeverslasten), toeslagen, voorschotten, aanpassingen met historie — interne calculatie — artikel 6, lid 1, punt f), AVG.
- Omzetgegevens per locatie (optioneel): dagomzet en streefwaarde — kengetal aandeel personeelskosten — geen persoonsgegevens; zij worden alleen samen met de personeelskosten geanalyseerd.
- Logboeken: logboek (wie, wat, wanneer, voor/na), meldingen — bewijs, beveiliging — artikel 5, lid 2, en artikel 32 AVG.
- Categorieën van betrokkenen: werknemers, vrije dienstnemers (freie Dienstnehmer), uitzendkrachten, stagiairs en leerlingen van de verwerkingsverantwoordelijke. De gebruikers van het Back Office (directie, managers, belastingadviseur) en de contactpersoon van de verwerkingsverantwoordelijke vallen niet onder deze overeenkomst; voor hun gegevens is de verwerker zelf verwerkingsverantwoordelijke (privacyverklaring, punten 6 en 7).
- Doeleinden: personeelsplanning; nakoming van de verplichting tot registratie van de arbeidstijd, met inbegrip van de rustpauzes, volgens het recht van de staat van de locatie; plausibiliteit van de registratie; beheer van afwezigheden; organisatie van beschikbaarheden, dienstruil en mededelingen van het bedrijf; opslag en terbeschikkingstelling van personeelsdocumenten; voorbereiding van de loonadministratie; beveiliging en traceerbaarheid van het systeem.
- Bewaring (door de verwerkingsverantwoordelijke binnen de wettelijke minimumwaarden te wijzigen): de standaardwaarden en minimumwaarden voor arbeidstijdregistraties, logboek, documenten van medewerkers (gegevenssoort “employee_documents”, met inbegrip van geüploade bewijsstukken en medische verklaringen), loondocumenten, personeelskosten en gearchiveerde medewerkersprofielen (daarna anonimisering) worden vermeld in deel B volgens het recht van de staat van de locatie; ruwe aanwezigheidsgebeurtenissen 3 maanden, korter waar het recht van de staat dat vereist (deel B); meldingen van medewerkers 12 maanden; systeemmeldingen 6 maanden. Beschikbaarheden, ruilverzoeken en leesbevestigingen worden gewist samen met het bijbehorende rooster of de bijbehorende mededeling, uiterlijk na 12 maanden.
Bijlage 2 — Goedgekeurde subverwerkers
Stand van 28 september 2026. De verwerker schakelt de volgende subverwerkers in; de telkens actuele lijst is in te zien in het Back Office onder Instellingen → Abonnement.
- Hosting van de dienst (servers, database, bestandsopslag, back-ups): Hetzner Online GmbH, Industriestraße 25, 91710 Gunzenhausen, Duitsland — datacenter Falkenstein (Duitsland, regio fsn1), objectopslag in dezelfde regio. Waarborg: verwerkersovereenkomst overeenkomstig artikel 28 AVG; geen verwerking buiten de EU.
- Hosting en levering van de website nymtime.com en doorsturen van al het dataverkeer naar api.nymtime.com, app.nymtime.com en admin.nymtime.com (reverse proxy, transportversleuteling, bescherming tegen overbelastingsaanvallen): Cloudflare (Cloudflare Germany GmbH, Rosental 7, 80331 München / Cloudflare, Inc., San Francisco, VS). De TLS-verbinding eindigt bij Cloudflare; Cloudflare verwerkt daarmee technisch alle overgedragen gegevens, met inbegrip van de gegevens van werknemers tijdens de overdracht, maar slaat geen inhoud van de dienst op — alleen statische bestanden worden in de cache opgeslagen, daarnaast verbindingslogboeken ter afwering van aanvallen. Waarborg: verwerkersovereenkomst overeenkomstig artikel 28 AVG; doorgifte naar de VS op basis van de certificering onder het EU-VS-kader voor gegevensbescherming (EU-US Data Privacy Framework, artikel 45 AVG) en van de standaardbepalingen inzake gegevensbescherming (artikel 46, lid 2, punt c), AVG).
- Verzending van e-mails (aanmeldings- en uitnodigingslinks, activeringscodes voor de medewerkersapp, meldingen, contract- en betalingsberichten, facturen): Resend, Inc., San Francisco, VS — verzending via Amazon Simple Email Service in de regio eu-west-1 (Ierland). Verwerkte gegevens: adres van de ontvanger, onderwerp, inhoud en afleverstatus van het bericht. Waarborg: Data Processing Addendum van 28.09.2026 (artikel 28 AVG); doorgifte naar de VS op basis van het EU-VS-kader voor gegevensbescherming (artikel 45 AVG) en van de standaardbepalingen inzake gegevensbescherming (artikel 46, lid 2, punt c), AVG).
- Pushmeldingen naar de medewerkersapp: Expo (650 Industries, Inc., VS), aflevering op de apparaten via de Apple Push Notification service (Apple Inc.) respectievelijk Firebase Cloud Messaging (Google). Verwerkte gegevens: pushtoken van het apparaat, ID en soort van de melding, een algemene tekst zonder persoonsgebonden inhoud. Waarborg: verwerkersovereenkomst overeenkomstig artikel 28 AVG; doorgifte naar de VS op basis van het EU-VS-kader voor gegevensbescherming (artikel 45 AVG) en van de standaardbepalingen inzake gegevensbescherming (artikel 46, lid 2, punt c), AVG).
- Automatische veldherkenning in documenten (alleen als de verwerkingsverantwoordelijke deze functie activeert): aanbieder met verwerking in de EU, geen gebruik van de gegevens voor trainingsdoeleinden — wordt hier aangevuld vóór activering van de functie; tot dan is de functie gedeactiveerd.
- Adres zoeken in het Back Office (suggesties bij het invoeren van het adres van een locatie): Komoot GmbH, Hauptstraße 35, 12159 Berlijn, Duitsland (dienst Photon, servers in de EU; gegevensbron OpenStreetMap, ODbL 1.0). Alleen de ingevoerde adrestekst wordt doorgegeven; het verzoek wordt door onze server gedaan, niet door de browser. Er worden geen gegevens van medewerkers doorgegeven. Als alternatief bij uitval: Nominatim van de OpenStreetMap Foundation, St John’s Innovation Centre, Cowley Road, Cambridge CB4 0WS, Verenigd Koninkrijk — met de stichting kan geen verwerkersovereenkomst worden gesloten; de dienst ontvangt alleen de adrestekst en wordt alleen als uitwijkmogelijkheid geraadpleegd.
Volledigheidshalve — zelfstandige verwerkingsverantwoordelijken, geen subverwerkers: Europese Commissie, Wetstraat 200, 1049 Brussel, België (bevestiging van het btw-identificatienummer van de verwerkingsverantwoordelijke in het btw-informatie-uitwisselingssysteem VIES; alleen de landcode en het btw-identificatienummer worden doorgegeven, rechtsgrond artikel 6, lid 1, punt c), AVG juncto § 11, lid 1a, UStG 1994 (Oostenrijkse wet op de omzetbelasting); geen gegevens van medewerkers), Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin 2, Ierland (betalingsverwerking, facturering en abonnementsbeheer voor de verwerkingsverantwoordelijke als klant; doorgiften aan Stripe, Inc. (VS) onder het EU-VS-kader voor gegevensbescherming en standaardbepalingen inzake gegevensbescherming) alsmede Österreichische Post AG, Rochusplatz 1, 1030 Wenen, of een koeriersdienst (levering van de NFC-tags op het bedrijfs- of leveringsadres; ontvangt uitsluitend verzendgegevens: bedrijfsnaam, contactpersoon, adres, in voorkomend geval telefoonnummer). Geen van deze ontvangers verwerkt gegevens van de medewerkers van de verwerkingsverantwoordelijke.
Bijlage 3 — Technische en organisatorische maatregelen (artikel 32 AVG)
De verwerker past met name de volgende maatregelen toe:
- Controle op fysieke en logische toegang: exploitatie van de dienst uitsluitend in datacenters in de EU; fysieke toegangscontrole en certificering volgens ISO 27001 zijn eisen aan de hostingaanbieder van de dienst (Hetzner Online GmbH, bijlage 2); administratieve toegang alleen via persoonsgebonden accounts met SSH-sleutels, tweestapsverificatie voor de beheerconsole eveneens als eis aan de hostingaanbieder; geen gedeeld account.
- Toegangscontrole in het product: rol- en rechtengebaseerd autorisatiesysteem (Directie, Manager, medewerker, andere rollen met afzonderlijke rechten), beperking van managers tot de aan hen toegewezen locaties; gegevens over personeelskosten alleen voor de directie; medische verklaringen en loondocumenten alleen voor de directie, voor personen die de verwerkingsverantwoordelijke uitdrukkelijk heeft gemachtigd en voor de betrokken medewerker, waarbij elke toegang in een logboek wordt vastgelegd; aanmelding bij het Back Office via persoonsgebonden logins met het e-mailadres als gebruikersnaam en een wachtwoord dat uitsluitend als hashwaarde met een willekeurige salt (scrypt) wordt opgeslagen — instellen van het wachtwoord via een eenmalige link (24 uur geldig), herstellen via een eenmalige link (1 uur geldig), bevestiging van een nieuw e-mailadres met een code naar het nieuwe adres, blokkering gedurende 15 minuten na 10 mislukte pogingen, beëindiging van alle bestaande sessies bij elke wachtwoordwijziging, sessiecookie die na 14 dagen verloopt, optionele tweestapsverificatie (TOTP-app, door de verwerkingsverantwoordelijke voor het hele bedrijf te activeren, herstelcodes alleen als hashwaarde, TOTP-geheim versleuteld opgeslagen); activering van de medewerkersapp met een eenmalige code naar het opgegeven e-mailadres (beperkte geldigheid, ten hoogste 5 pogingen, aantal verzoeken per adres en per IP-adres beperkt); toegangen worden in een logboek vastgelegd.
- Apparaatbinding: precies één actief apparaat per medewerker; cryptografisch sleutelpaar in de beveiligde opslag van het apparaat; elke in- of uitklokking wordt door het apparaat ondertekend; een nieuw apparaat wordt alleen gekoppeld na bevestiging van een e-mailcode en bewijs van aanwezigheid op de locatie (NFC-tag of locatiecheck) — het vorige apparaat wordt daarbij automatisch geblokkeerd, het bedrijf wordt op de hoogte gebracht en de wissel wordt in een logboek vastgelegd; het bedrijf kan een apparaat op elk moment blokkeren.
- NFC-tags: NXP NTAG 424 DNA, ingericht voor een dynamisch, cryptografisch ondertekend bericht per aanraking (Secure Unique NFC) met tellercontrole — ontworpen om kopiëren en opnieuw afspelen te verhinderen; de chipsleutel wordt noch aan de telefoon noch aan de gebruikers bekendgemaakt; de QR-code op het locatiebordje leidt alleen naar de downloadpagina van de medewerkersapp en is geen methode om in of uit te klokken; locatieregistratie zonder NFC alleen binnen de zone van de locatie.
- Minimale gegevensverwerking: geen opslag van coördinaten of routes; bij het in- en uitklokken geen foto's — afbeeldingen komen alleen als door de medewerker zelf geüploade documenten in het systeem (bijvoorbeeld een medische verklaring); van de locatie alleen het resultaat van de controle bij de registratie (“binnen”, “buiten”, “locatie niet beschikbaar”, tijdstip, nauwkeurigheid); geen locatiebepaling op de achtergrond; controle alleen tijdens de dienst en pas wanneer de stappen volgens het recht van het land van de locatie in het Back Office zijn vastgelegd; ruwe gebeurtenissen worden na 3 maanden gewist, korter waar het recht van het land dat vereist; pushmeldingen zonder persoonsgebonden inhoud.
- Versleuteling: overdracht uitsluitend via TLS 1.2 of hoger (tot de reverse proxy van Cloudflare en van daaruit opnieuw versleuteld tot de servers van de dienst); de database staat op met LUKS (dm-crypt, AES-XTS) versleutelde volumes bij de hostingaanbieder; documenten worden door de applicatie vóór de opslag in de objectopslag versleuteld met AES-256-GCM, de sleutels bevinden zich alleen op de applicatieservers; back-ups van de database worden door pgBackRest vóór de opslag in de objectopslag versleuteld met AES-256; sleutels en toegangsgegevens buiten de broncode; wachtwoorden en aanmeldcodes alleen als hashwaarde met een willekeurige salt.
- Integriteit en traceerbaarheid: onveranderlijk logboek (toevoegen toegestaan, wijzigen en wissen door een databaseregel verhinderd) voor alle beveiligingsrelevante handelingen; uitsluitend soft delete met tijdstempel; correcties van arbeidstijden met opgave van redenen, behandelaar en eerdere waarde.
- Serverlogboeken: de logboeken van de applicatieservers (interface, webserver) bevatten IP-adressen, maar geen inhoud van documenten of loongegevens; zij worden op basis van grootte geroteerd (ten hoogste vijf bestanden van elk 10 MB per dienst) en uiterlijk na 30 dagen gewist.
- Beschikbaarheid: twee databaseservers met doorlopende replicatie; dagelijkse back-ups (wekelijks volledig, dagelijks differentieel, daarnaast doorlopende archivering van de transactielogboeken) met een bewaartermijn van maximaal 35 dagen, versleuteld in de objectopslag van de hostingaanbieder in de EU; maandelijkse automatische hersteltest; monitoring met alarmering; tussentijdse opslag van in- en uitklokkingen op het apparaat bij verbindingsverlies.
- Scheiding: logische scheiding van de klantgegevens door een organisatiesleutel in elke query; gescheiden omgevingen voor ontwikkeling, test en productie; geen productiegegevens in test- of ontwikkelomgevingen.
- Bewaring en wissing: configureerbare termijnen per gegevenssoort met afgedwongen wettelijke minimumwaarden; dagelijkse geautomatiseerde wissings- en anonimiseringsrun met logboek; teruggave en wissing volgens punt 10.
- Toegang voor support: geen toegang van de verwerker tot klantgegevens bij de normale bedrijfsvoering; toegang alleen na vrijgave door de verwerkingsverantwoordelijke, met omvang, duur en de mogelijkheid tot intrekking op elk moment; elke toegang wordt in een logboek vastgelegd.
- Organisatie: verplichting van alle betrokkenen tot vertrouwelijkheid; gedocumenteerd proces voor inbreuken in verband met persoonsgegevens met melding binnen 48 uur; register van de verwerkingsactiviteiten overeenkomstig artikel 30, lid 2, AVG; jaarlijkse toetsing van deze maatregelen; beveiligingsupdates binnen een redelijke termijn; beginselen van gegevensbescherming door ontwerp en door standaardinstellingen (artikel 25 AVG) in het ontwikkelingsproces.
Deel B — Bijzondere bepalingen voor België
De volgende bepalingen gelden voor verwerkingsverantwoordelijken met zetel in België en voor de gegevens van de medewerkers op locaties in België. Zij gaan voor op de bepalingen van deel A. De taal van de overeenkomst is het Duits; de Nederlandse en de Franse versie dienen ter informatie, in geval van twijfel is de Duitse versie doorslaggevend.
B1. Rechtsgronden in het kader van de arbeidsverhouding
(1) Voor de verwerking in het kader van de arbeidsverhouding gelden de artikelen 6 en 88 AVG, de wet van 30 juli 2018 betreffende de bescherming van natuurlijke personen met betrekking tot de verwerking van persoonsgegevens en de wet van 8 april 1965 tot instelling van de arbeidsreglementen. De verwerkingsverantwoordelijke beschrijft de tijdregistratie en in voorkomend geval de locatiecheck vóór de inzet ervan in het arbeidsreglement (punt 9 van deel A).
(2) De locatiecheck bij de registratie (punt 2, lid 2, en bijlage 1 van deel A) is alleen als punctuele controle toegelaten; hij vereist een gegevensbeschermingseffectbeoordeling, omdat de lijst van de Gegevensbeschermingsautoriteit volgens artikel 35, lid 4, AVG de systematische verwerking van locatiegegevens van natuurlijke personen vermeldt (punt 7). Rechtsgrond is artikel 6, lid 1, punt f), AVG in samenhang met de regeling in het arbeidsreglement; de instemming van de werknemer is niet vereist.
B2. Tijdregistratie
Voor deeltijdse werknemers dienen de registraties van de arbeidstijd (punt 2, lid 1, en bijlage 1 van deel A) voor de controle van de arbeidstijd en de registratie van de afwijkingen van het werkrooster volgens artikel 157 tot en met 171 van de programmawet van 22 december 1989; rechtsgrond is in zoverre artikel 6, lid 1, punt c), AVG, voor het overige artikel 6, lid 1, punten b) en f), AVG. De pauzes worden geregistreerd volgens artikel 38quater van de Arbeidswet van 16 maart 1971.
B3. Arbeidsongeschiktheid en documenten
(1) Een medisch getuigschrift over de arbeidsongeschiktheid (punt 2, lid 3, en bijlage 1 van deel A) legt de verwerkingsverantwoordelijke alleen neer voor zover de werknemer het hem volgens artikel 31, § 2, van de wet van 3 juli 1978 betreffende de arbeidsovereenkomsten moet bezorgen; het getuigschrift vermeldt de arbeidsongeschiktheid en de vermoedelijke duur ervan, geen diagnose. Rechtsgrond is artikel 9, lid 2, punt b), AVG in samenhang met die bepaling.
(2) Tot de documenten volgens bijlage 1 van deel A behoren in België in het bijzonder de sociale documenten volgens het koninklijk besluit van 8 augustus 1980 (zoals de individuele rekening en de loonafrekening) en de Dimona-aangifte (koninklijk besluit van 5 november 2002); rechtsgrond is artikel 6, lid 1, punt c), AVG. Het identificatienummer van de sociale zekerheid (INSZ) legt de verwerkingsverantwoordelijke alleen neer in het kader van die voorschriften.
B4. Bewaring
Standaardwaarden voor locaties in België, door de verwerkingsverantwoordelijke binnen de minimumwaarden te wijzigen: registraties van de arbeidstijd 64 maanden (minimum 64 maanden; sociale documenten en registraties over deeltijdse arbeid ten minste vijf jaar, artikel 25 van het koninklijk besluit van 8 augustus 1980); ruwe aanwezigheidsgebeurtenissen 3 maanden; meldingen 12 maanden; auditlogboek 84 maanden (minimum 24 maanden); documenten van medewerkers (gegevenstype “employee_documents”, met inbegrip van geüploade bewijsstukken en medische getuigschriften) 84 maanden; loondocumenten 60 maanden (minimum 60 maanden); personeelskosten 84 maanden; notificaties 6 maanden; gearchiveerde medewerkersprofielen 84 maanden, daarna anonimisering. De wettelijke bewaarplichten blijven de eigen verplichting van de verwerkingsverantwoordelijke (punt 10, lid 1, van deel A).
B5. Toezichthoudende autoriteit
Bevoegde toezichthoudende autoriteit voor de verwerkingsverantwoordelijke is de Gegevensbeschermingsautoriteit (Autorité de protection des données), Drukpersstraat 35, 1000 Brussel, contact@apd-gba.be, www.gegevensbeschermingsautoriteit.be. Bevoegde toezichthoudende autoriteit voor de verwerker is de Oostenrijkse gegevensbeschermingsautoriteit (Österreichische Datenschutzbehörde, DSB), Barichgasse 40–42, 1030 Wenen, www.dsb.gv.at.