QR-AT.WORK

Verwerkersovereenkomst — QR-AT.WORK

Versie 2026-10-05.1 · 5 oktober 2026 · Nederlandse contracttekst

Deze bijlage geldt tussen de zakelijke klant als verwerkingsverantwoordelijke en de aanbieder als verwerker voor de verwerking die de klant aan het platform toevertrouwt.

1. Partijen en scope

[Nog in te vullen: SELLER_NAME], [Nog in te vullen: SELLER_ADDRESS], KBO [Nog in te vullen: SELLER_KBO], btw [Nog in te vullen: SELLER_VAT]. Support: [Nog in te vullen: SUPPORT_EMAIL]. Privacy: [Nog in te vullen: PRIVACY_EMAIL]. De klant is de organisatie die de hoofd overeenkomst aanvaardt. Verwerking omvat verzamelen, vergelijken, opslaan, raadplegen, corrigeren, rapporteren, exporteren en verwijderen van werkregistraties, voor de duur van de dienstverlening en de overeengekomen afronding.

2. Betrokkenen en gegevens

Betrokkenen zijn werknemers, uitzendkrachten, klantadmins en contactpersonen. Gegevens omvatten identiteit/contact, werkgevers- en werfgegevens, scanmomenten, categorie van locatiecontrole, uren, correcties en rapporten. Exacte werknemerscoördinaten en nauwkeurigheid worden uitsluitend tijdelijk gebruikt voor een online werfcontrole en worden niet in de urendatabase of offline wachtrij bewaard. Er worden geen biometrische identificatie of bijzondere categorieën gevraagd. Vermeld zulke gegevens ook niet in vrije notities.

3. Gedocumenteerde instructies

De verwerker handelt uitsluitend op gedocumenteerde instructies van de klant, inclusief voor doorgiften, tenzij wetgeving anders vereist. In dat geval informeert hij de klant vooraf, tenzij dit wettelijk verboden is. De klantinstellingen en toegestane functies zijn instructies binnen deze scope. Wij informeren de klant onmiddellijk wanneer een instructie volgens ons in strijd is met privacywetgeving. De klant blijft verantwoordelijk voor rechtsgrond, werknemersinformatie, rechtmatige ontvangers en noodzakelijke bewaartermijnen.

4. Vertrouwelijkheid en beveiliging

Personen met toegang zijn tot vertrouwelijkheid verbonden. Maatregelen omvatten HTTPS, beperkte admin- en apparaatstoegang, gehashte wachtwoorden/tokens, gescheiden klantdatabases, audit van correcties, back-ups, herstelprocedures, patches en minimalisering van GPS-data. De maatregelen worden afgestemd op risico en stand van de techniek. De aanbieder documenteert en controleert de daadwerkelijk uitgerolde hostingmaatregelen vóór gebruik met echte data.

5. Subverwerkers

De klant geeft algemene toestemming voor de specifiek genoemde subverwerkers: [Nog in te vullen: LEGAL_SUBPROCESSORS]. Wij leggen hun gelijkwaardige verplichtingen op en blijven verantwoordelijk voor hun verplichtingen binnen deze verwerking. Wij melden toevoeging of vervanging ten minste 30 dagen vooraf. De klant kan binnen deze termijn gemotiveerd bezwaar maken wegens gegevensbeschermingsrisico. Partijen zoeken een werkbaar alternatief; lukt dit niet, dan kan de klant de betrokken dienstverlening beëindigen en krijgt hij het ongebruikte vooruitbetaalde deel daarvoor terug.

6. Verzoeken en ondersteuning

Wij helpen met passende maatregelen bij inzage, correctie, verwijdering, beperking, overdraagbaarheid en bezwaar. Een rechtstreeks werknemersverzoek wordt zonder onnodige vertraging aan de klant doorgegeven; wij antwoorden niet zelfstandig over diens werkregistratie tenzij bevoegd. Wij ondersteunen de klant bij beveiliging, impactanalyses en eventuele voorafgaande raadpleging, rekening houdend met de aard van de verwerking en beschikbare informatie.

7. Incidenten

Wij melden een persoonsgegevensinbreuk aan de klant zonder onnodige vertraging na kennisname. De eerste melding bevat beschikbare informatie over aard, betrokken gegevens/personen, contactpunt, mogelijke gevolgen en genomen maatregelen. Ontbrekende informatie volgt zodra beschikbaar. Wij helpen bij onderzoek en herstel. De klant beoordeelt zijn eigen meldplicht richting toezichthouder en betrokkenen; de verwerkingsovereenkomst schuift onze eigen wettelijke plichten niet af.

8. Controle

Wij verstrekken informatie die nodig is om naleving aan te tonen en werken mee aan audits en inspecties door de klant of zijn gemachtigde auditor. Praktische planning beschermt andere klanten en beveiligingsgeheimen, maar mag wettelijk vereiste controle niet verhinderen. Partijen spreken redelijke kosten vooraf af; er wordt geen vergoeding opgelegd die noodzakelijke controle onmogelijk maakt.

9. Bewaring, teruggave en einde

De klant kan gedurende de dienstverlening exporteren en aanvullende teruggave via support vragen. Gestructureerde teruggave omvat de overeengekomen accountgegevens; de standaard urenexport vervangt niet automatisch een volledige dossierexport. Na geverifieerde instructie worden actieve gegevens binnen 30 dagen verwijderd of teruggegeven en daarna verwijderd, tenzij de wet bewaring vereist. Back-uprestanten lopen uit binnen 3 geplande dagelijkse back-ups en worden niet voor normaal gebruik ingezet. Bij herstel worden eerdere verwijderinstructies opnieuw toegepast. De tijdsgebonden bewaartermijn is 30 dagen, behoudens noodzakelijke beoordeling van open shifts en aparte wettelijke factuurgegevens.

10. Doorgiften en voorrang

Doorgiften buiten de EER vinden alleen plaats met een toepasselijke grondslag en waarborgen onder hoofdstuk V AVG, op gedocumenteerde instructie. Deze bijlage gaat bij strijd over gegevensbescherming vóór op de gebruiksvoorwaarden. Aansprakelijkheid en rechten onder de AVG worden niet uitgesloten.