Beveiliging & privacy

Wat er met de gegevens van uw team gebeurt

Een pagina zonder marketingtaal: wat vandaag geldt, wat vóór de lancering nog wordt aangevuld en wat we bewust niet doen. Bindend zijn de verwerkersovereenkomst en de privacyverklaring.

Bijgewerkt: 28 september 2026

Hosting en locatieVersleutelingNFC-cryptografie: hoe de NFC-tag is ontworpen tegen kopiërenGeen locatieprofielenToegang en rollenBewaring volgens de wetVerwerkersovereenkomst en documentenWat we niet doen

Hosting en locatie

Gegevens van medewerkers en bedrijf (tijdregistratie, roosters, documenten) worden gehost in de EU (Hetzner Online GmbH, datacenter Falkenstein). Cloudflare levert de website en stuurt het dataverkeer door naar de dienst (de verbinding wordt daar ontsleuteld en opnieuw versleuteld); e-mails verstuurt Resend, betalingen lopen via Stripe. Alle verwerkers en doorgiften naar derde landen staan vermeld in de privacyverklaring en de verwerkersovereenkomst.

  • Hostingprovider van de dienst is Hetzner Online GmbH, Gunzenhausen (DE), datacenter Falkenstein — met naam, zetel en locatie vermeld in bijlage 2 van de verwerkersovereenkomst; Cloudflare staat daar als aanbieder van de website en als reverse proxy vóór de dienst, samen met Resend (e-mail) en Expo (pushmeldingen).
  • Certificering volgens ISO 27001 en fysieke toegangscontrole zijn eisen aan deze aanbieder.
  • Beheerderstoegang alleen via persoonlijke accounts met SSH-sleutels; geen gedeeld account.

Versleuteling

Tijdens transport en in rust. Inloggegevens staan buiten de broncode, inlogcodes alleen als gesalte hash.

  • Overdracht uitsluitend via TLS 1.2 of hoger.
  • De database staat op een met LUKS versleutelde schijf (dm-crypt, AES-XTS).
  • Documenten versleutelt de applicatie vóór opslag met AES-256-GCM; de sleutels staan alleen op de applicatieservers.
  • Back-ups van de database versleutelt pgBackRest met AES-256 voordat ze in objectopslag in de EU worden bewaard.

NFC-cryptografie: hoe de NFC-tag is ontworpen tegen kopiëren

Elke NFC-tag bevat een NXP-NTAG424-DNA-chip. Die is zo ingericht dat elke aanraking een eenmalige, cryptografisch ondertekende code oplevert die de NymTime-server controleert; een opgenomen code kan niet opnieuw worden gebruikt. De chipsleutel wordt niet aan de telefoon of aan gebruikers bekendgemaakt.

  • Bij elke aanraking maakt de chip uit zijn geheime sleutel, zijn serienummer en een interne teller een nieuwe controlesom (SUN/CMAC) en voegt die toe aan het adres.
  • De teller telt alleen omhoog. Een opgenomen aanraking een tweede keer afspelen wordt geweigerd, omdat die tellerstand al is verbruikt.
  • De chipsleutel wordt niet aan de telefoon of aan gebruikers bekendgemaakt; de controle doet de NymTime-server.
  • De methode is ontworpen om kopieën te voorkomen: een namaak van de NFC-tag zou hetzelfde adres hebben, maar geen geldige sleutel — de code ervan wordt geweigerd (“bad_cmac”).
  • Daarnaast ondertekent de telefoon elke registratie met een eigen sleutelpaar, en per persoon is precies één apparaat gekoppeld.

Geen locatieprofielen

NymTime slaat geen coördinaten en geen routes op — niet bij de aanwezigheidscheck en ook nergens anders.

  • Opgeslagen wordt alleen of de telefoon tijdens de dienst “in de zone” of “buiten” was, met tijdstip en nauwkeurigheid in meters.
  • Er wordt uitsluitend tijdens de dienst gecontroleerd, nooit ervoor of erna.
  • De controle loopt alleen voor medewerkers voor wie het bedrijf een rechtsgrond heeft vastgelegd. Of een overeenkomst met de ondernemingsraad (§ 96 lid 1 punt 3 ArbVG) of toestemming nodig is, hangt af van intensiteit, duur en aard van de controle — binnen/buiten zonder coördinaten is bewust de mildste vorm. Wij stellen voorbeelden ter beschikking; de beoordeling maakt uw juridisch adviseur.
  • Ruwe aanwezigheidsgebeurtenissen worden na drie maanden samengevat.

Toegang en rollen

Wie wat ziet, bepaalt uw bedrijf. Wij zien bij normaal gebruik niets.

  • Autorisatiesysteem op basis van rollen en rechten: managers zijn beperkt tot hun locaties, loon- en personeelskostengegevens ziet alleen de directie.
  • Inloggen in het Back Office met e-mailadres en wachtwoord. Het wachtwoord wordt nooit als leesbare tekst opgeslagen, maar als scrypt-hash met een eigen salt; na 10 mislukte pogingen wordt de login tijdelijk geblokkeerd, en verzoeken per adres en per IP-adres zijn beperkt.
  • Optioneel voor het hele bedrijf: tweestapsverificatie met een tijdcode uit de authenticator-app (TOTP). Geen inloggen via sms — een telefoonnummer is voor de toegang niet nodig.
  • Geen toegang van NymTime tot klantgegevens bij normaal gebruik. Toegang voor support alleen nadat u die hebt vrijgegeven, met omvang, duur en op elk moment intrekbaar.
  • Elke beveiligingsrelevante actie staat in het logboek: wie, wat, wanneer, ervoor en erna. Het logboek kan alleen worden aangevuld — een databaseregel voorkomt wijzigen en verwijderen.

Bewaring volgens de wet

Termijnen per soort gegevens, instelbaar — maar nooit onder het wettelijke minimum.

  • Arbeidstijdregistraties 84 maanden (minimum 12 maanden volgens § 26 AZG, § 132 BAO), loondocumenten 84 maanden.
  • Ruwe aanwezigheidsgebeurtenissen 3 maanden, meldingen van medewerkers 12 maanden, notificaties 6 maanden.
  • Een dagelijkse run verwijdert en anonimiseert automatisch en legt vast wat er is gedaan.
  • Verwijderen gebeurt met tijdstempel (soft delete); gearchiveerde profielen worden na afloop van de termijn geanonimiseerd.

Verwerkersovereenkomst en documenten

Uw bedrijf is verwerkingsverantwoordelijke, NymTime is verwerker. De overeenkomst daarvoor hoort bij de aankoop en is altijd in te zien.

  • Verwerkersovereenkomst volgens art. 28, lid 3, AVG met gegevenscategorieën (bijlage 1), subverwerkers (bijlage 2) en technische en organisatorische maatregelen (bijlage 3).
  • Sjablonen voor een overeenkomst met de ondernemingsraad, toestemming volgens § 10 AVRAG en een gegevensbeschermingseffectbeoordeling (DPIA) ontvangt u op verzoek per e-mail.
  • Melding van inbreuken in verband met persoonsgegevens aan u binnen 48 uur; een register van verwerkingsactiviteiten volgens art. 30, lid 2, AVG is aanwezig.

Wat we niet doen

Korter dan de lijst van wat we wel doen — en minstens zo belangrijk.

  • Geen cookies op de website, geen analytics, geen trackers; in het Back Office alleen technisch noodzakelijke en functionele cookies (privacyverklaring, punt 4). De lettertypen leveren we zelf — geen verbinding met Google Fonts of een andere lettertypedienst.
  • Geen doorgifte of verkoop van gegevens, geen reclame, geen profilering.
  • Geen training van AI-modellen met uw gegevens.
  • Geen coördinaten, geen bewegingsprofielen, geen geluidsopnamen, geen foto's bij het inklokken — afbeeldingen alleen als medewerkers zelf een document uploaden, zoals een medische verklaring.
  • Geen diagnoses bij ziekte — alleen de periode en de status.