Juridisch — bijlage bij de gebruiksvoorwaarden
Verwerkersovereenkomst
Bijlage 1 bij de gebruiksvoorwaarden van AutoCheckIn
Deze verwerkersovereenkomst (hierna de «Overeenkomst») legt vast hoe Aziri BV als verwerker omgaat met de persoonsgegevens die zij in opdracht van de klant verwerkt via AutoCheckIn, en voldoet aan artikel 28 van de Algemene Verordening Gegevensbescherming (GDPR/AVG).
Versie 1.0 — 26 juli 2026
Tip: kies bij het afdrukken «Bewaren als pdf» om dit document als pdf te downloaden. Een door ons ondertekend exemplaar kan je opvragen via autocheckin@aziri.eu.
Partijen
- De verwerker: Aziri BV, Senator A. Jeurissenlaan 1154 bus 1, 3520 Zonhoven, België, ondernemingsnummer BE 0711.989.896, uitgever van AutoCheckIn (hierna «Aziri»).
- De verwerkingsverantwoordelijke: het bedrijf dat een AutoCheckIn-account heeft aangemaakt en de dienst gebruikt voor de aanwezigheidsregistratie van zijn medewerkers en onderaannemers (hierna de «Klant»). De identificatiegegevens van de Klant zijn die welke bij de registratie zijn opgegeven en in het dashboard zichtbaar zijn.
Deze Overeenkomst maakt integraal deel uit van de gebruiksvoorwaarden en komt tot stand op het ogenblik dat de Klant een account aanmaakt of de dienst gebruikt. Bij tegenstrijdigheid tussen deze Overeenkomst en de gebruiksvoorwaarden heeft deze Overeenkomst voorrang voor alles wat de verwerking van persoonsgegevens betreft.
1. Voorwerp, aard, doel en duur
Aziri verwerkt persoonsgegevens uitsluitend om de AutoCheckIn-dienst te leveren: het registreren, bewaren, tonen, exporteren en aangeven van de aanwezigheid van personen op de werven van de Klant, zoals nader omschreven in bijlage A. De verwerking duurt zolang de Klant de dienst gebruikt, verlengd met de termijnen in artikel 12.
De Klant bepaalt het doel en de middelen van deze verwerking en is verwerkingsverantwoordelijke; Aziri treedt op als verwerker. Voor de account- en facturatiegegevens van de Klant zelf, en voor de beveiliging en verbetering van haar eigen dienst, is Aziri verwerkingsverantwoordelijke — die verwerking valt buiten deze Overeenkomst en is beschreven in het privacybeleid.
2. Verwerking uitsluitend op instructie
Aziri verwerkt de persoonsgegevens enkel op gedocumenteerde instructie van de Klant. De gebruiksvoorwaarden, deze Overeenkomst en het normale gebruik van de dienst (de handelingen die de Klant in het dashboard of de app stelt) gelden als die instructie. Aanvullende instructies gebeuren schriftelijk of per e-mail.
Verwerkt Aziri gegevens omdat het Unierecht of het Belgisch recht haar daartoe verplicht, dan stelt zij de Klant daarvan vooraf in kennis, tenzij die wetgeving dat verbiedt. Aziri brengt de Klant op de hoogte wanneer een instructie naar haar oordeel in strijd is met de GDPR.
Aziri gebruikt de gegevens van de Klant nooit voor eigen doeleinden, verkoopt ze niet, gebruikt ze niet voor reclame en zet ze niet in om modellen te trainen.
3. Verplichtingen van de Klant
- De Klant staat ervoor in dat hij een geldige rechtsgrond heeft om de gegevens te (laten) verwerken — voor de werfregistratie in de regel de wettelijke verplichting inzake «Check In at Work» — en dat hij zijn medewerkers correct heeft geïnformeerd, met inbegrip van het gebruik van geofencing en de rol van Aziri.
- De Klant voert enkel gegevens in die nodig zijn voor de aanwezigheidsregistratie. Het invoeren van bijzondere categorieën van persoonsgegevens (gezondheid, vakbondslidmaatschap, biometrie …) is niet toegelaten; de dienst is daar niet op ontworpen.
- De Klant beheert zelf wie binnen zijn organisatie beheerdersrechten krijgt en trekt die tijdig in.
4. Vertrouwelijkheid
Aziri zorgt ervoor dat iedereen die toegang heeft tot de persoonsgegevens — medewerkers en ingeschakelde derden — tot vertrouwelijkheid gehouden is en enkel toegang krijgt voor zover dat nodig is voor het leveren van de dienst of het oplossen van een supportvraag. Toegang tot een klantendossier door onze beheerders gebeurt gericht, tijdelijk en wordt gelogd.
5. Beveiliging
Aziri neemt passende technische en organisatorische maatregelen zoals bedoeld in artikel 32 GDPR. De maatregelen die op vandaag van kracht zijn, staan in bijlage B. Aziri mag die maatregelen bijwerken zolang het beschermingsniveau er niet door daalt.
6. Subverwerkers
De Klant geeft Aziri een algemene toestemming om subverwerkers in te schakelen. De lijst van huidige subverwerkers staat in bijlage C. Aziri legt elke subverwerker via een overeenkomst dezelfde verplichtingen op als die welke hier gelden, en blijft tegenover de Klant volledig aansprakelijk voor hun handelen.
Wil Aziri een subverwerker toevoegen of vervangen, dan verwittigt zij de Klant minstens dertig (30) dagen vooraf per e-mail. De Klant kan binnen die termijn op redelijke, gegevensbeschermingsgerelateerde gronden bezwaar maken. Raken partijen het niet eens, dan mag de Klant de dienst kosteloos beëindigen voor het resterende deel van de betaalde periode.
7. Bijstand bij de rechten van betrokkenen
De dienst stelt de Klant in staat om zelf, zonder tussenkomst van Aziri, aan de meeste verzoeken van betrokkenen te voldoen: het dashboard bevat per werknemer een export van alle gegevens (inzage en overdraagbaarheid) en een verwijderfunctie, en gegevens kunnen er rechtstreeks worden verbeterd.
Richt een betrokkene zich rechtstreeks tot Aziri, dan beantwoordt Aziri het verzoek niet zelf maar verwijst zij door naar de Klant, en brengt zij de Klant zonder onnodige vertraging op de hoogte. Voor wat de Klant niet zelf in de toepassing kan afhandelen, verleent Aziri redelijke bijstand.
8. Datalekken
Aziri meldt een inbreuk in verband met persoonsgegevens aan de Klant zonder onredelijke vertraging en in elk geval binnen 48 uur nadat zij er kennis van heeft gekregen, met de informatie waarover zij op dat ogenblik beschikt: de aard van de inbreuk, de betrokken categorieën en aantallen, de waarschijnlijke gevolgen en de genomen of voorgestelde maatregelen. Ontbrekende informatie wordt nagestuurd zodra ze beschikbaar is. De melding aan de Gegevensbeschermingsautoriteit en, in voorkomend geval, aan de betrokkenen gebeurt door de Klant.
9. Gegevensbeschermingseffectbeoordeling
Aziri verleent de Klant redelijke bijstand bij een gegevensbeschermingseffectbeoordeling (DPIA) en bij een eventuele voorafgaande raadpleging van de toezichthouder, rekening houdend met de aard van de verwerking en de informatie waarover Aziri beschikt. Bijlage B en het privacybeleid vormen daarbij het vertrekpunt.
10. Controle en audit
Aziri stelt de Klant op verzoek alle informatie ter beschikking die nodig is om de naleving van artikel 28 GDPR aan te tonen. De Klant kan maximaal eenmaal per kalenderjaar — en daarnaast telkens na een datalek — een audit (laten) uitvoeren, mits minstens dertig dagen vooraf schriftelijk aan te kondigen, tijdens de kantooruren, zonder de dienstverlening te verstoren en met inachtneming van de vertrouwelijkheid tegenover andere klanten. De kosten van de audit draagt de Klant, tenzij de audit een wezenlijke tekortkoming van Aziri aan het licht brengt.
11. Doorgifte buiten de EER
De persoonsgegevens worden opgeslagen binnen de Europese Economische Ruimte. Voor zover een subverwerker gegevens buiten de EER verwerkt of daartoe toegang kan hebben, gebeurt dat op grond van een adequaatheidsbesluit of van de standaardcontractbepalingen van de Europese Commissie, aangevuld met passende bijkomende maatregelen. Bijlage C vermeldt per subverwerker de locatie en de grondslag.
12. Teruggave en verwijdering na afloop
Bij het einde van de dienstverlening kan de Klant zijn gegevens gedurende dertig (30) dagen zelf exporteren via het dashboard. Daarna verwijdert Aziri de persoonsgegevens, uiterlijk binnen negentig (90) dagen na het einde van de overeenkomst; back-ups worden mee gewist volgens de normale back-upcyclus.
Hierop bestaat één uitzondering: gegevens waarvan het Unierecht of het Belgisch recht de bewaring oplegt — in het bijzonder de wettelijke aanwezigheidsregistraties in het kader van Check In at Work en de facturatiegegevens — worden bewaard tot het einde van de wettelijke bewaartermijn. Die gegevens worden in dat geval afgeschermd en enkel nog verwerkt om aan die wettelijke verplichting te voldoen, waarna ze alsnog verwijderd worden.
13. Aansprakelijkheid
De aansprakelijkheid van partijen onder deze Overeenkomst wordt beheerst door de aansprakelijkheidsregeling in de gebruiksvoorwaarden, zonder afbreuk te doen aan artikel 82 GDPR en aan de aansprakelijkheid die op grond van dwingend recht niet kan worden uitgesloten of beperkt.
14. Duur, wijziging en toepasselijk recht
Deze Overeenkomst geldt zolang Aziri persoonsgegevens voor de Klant verwerkt. Aziri kan de Overeenkomst aanpassen wanneer de wetgeving, de dienst of de lijst van subverwerkers wijzigt; materiële wijzigingen worden minstens dertig dagen vooraf gemeld. Op deze Overeenkomst is het Belgisch recht van toepassing; geschillen worden voorgelegd aan de bevoegde rechtbanken van het arrondissement waar Aziri BV gevestigd is.
Bijlage A — Beschrijving van de verwerking
Categorieën van betrokkenen: werknemers, uitzendkrachten, zelfstandigen en medewerkers van onderaannemers die op de werven van de Klant werken; beheerders en contactpersonen van de Klant.
Soorten persoonsgegevens:
- Identificatiegegevens: naam, telefoonnummer, eventueel e-mailadres.
- INSZ-/rijksregisternummer van arbeiders, voor zover de Klant dat invult — vereist voor de wettelijke aangifte.
- Aanwezigheidsgegevens: tijdstip van check-in en check-out, de betrokken werf, de wijze van registratie (automatisch, QR of manueel) en het aangiftenummer.
- Locatiegegevens: uitsluitend het gegeven dat een toestel een werfzone binnenkomt of verlaat. Er worden geen GPS-coördinaten, routes of bewegingen buiten de werfzones bewaard.
- Technische gegevens: apparaat-token voor meldingen, tijdstempels en foutlogs die nodig zijn voor de werking en de beveiliging.
Aard en doel van de verwerking: verzamelen, vastleggen, opslaan, raadplegen, exporteren, doorgeven aan de bevoegde overheidsdienst en wissen, met als doel de wettelijke aanwezigheidsregistratie op de werf en het beheer daarvan door de Klant.
Duur: zolang de overeenkomst met de Klant loopt, verlengd met de termijnen uit artikel 12.
Bijlage B — Technische en organisatorische maatregelen
- Versleuteling — al het verkeer verloopt over TLS/HTTPS; gegevens in de database en de back-ups zijn versleuteld opgeslagen. Aanmeldtokens op het toestel van de gebruiker staan in de beveiligde sleutelbewaring van het besturingssysteem (Keychain/Keystore).
- Strikte scheiding per klant — de database dwingt op rijniveau af (row-level security) dat een gebruiker enkel gegevens van zijn eigen bedrijf kan zien. De scheiding zit in de database zelf, niet enkel in de toepassing.
- Toegangsbeheer — aanmelden gebeurt met een eenmalige sms-code op het eigen gsm-nummer; rechten zijn rolgebonden (arbeider, bedrijfsbeheerder, beheerder van de dienst). Interne toegang tot productiegegevens is beperkt tot wie ze nodig heeft.
- Dataminimalisatie by design — de app registreert enkel discrete in- en uitgebeurtenissen en houdt geen locatiespoor bij.
- Back-up en herstel — dagelijkse automatische back-ups met herstelmogelijkheid naar een tijdstip in het verleden, bij de databaseleverancier binnen de EU.
- Bewaking — automatische bewaking van fouten en van de geplande achtergrondtaken, met melding aan de beheerder.
- Beheerste wijzigingen — alle code staat onder versiebeheer, wordt getypeerd gecontroleerd en via een geautomatiseerde pijplijn uitgerold, met de mogelijkheid om terug te rollen.
- Secrets — sleutels en tokens staan nooit in de broncode, maar in de beveiligde omgevingsvariabelen van het hostingplatform.
Bijlage C — Subverwerkers
| Subverwerker | Dienst | Gegevens | Locatie |
|---|---|---|---|
| Supabase | Database, authenticatie en opslag van de registraties | Alle gegevens uit bijlage A | EU (Ierland) |
| Vercel | Hosting van de webtoepassing en de API | Doorvoer van gegevens tijdens het gebruik; technische logs | EU-regio, moederbedrijf VS (EU-VS Data Privacy Framework) |
| Twilio | Verzenden van sms-codes voor het aanmelden en van welkomstberichten | Telefoonnummer, berichtinhoud | EU/VS (standaardcontractbepalingen) |
| Resend | Verzenden van e-mail (uitnodigingen, meldingen) | E-mailadres, naam, berichtinhoud | EU/VS (standaardcontractbepalingen) |
| Stripe | Facturatie en betalingen aan de klant | Bedrijfs- en facturatiegegevens en het aantal actieve gebruikers — geen aanwezigheids- of locatiegegevens van werknemers | EU/VS (standaardcontractbepalingen) |
De RSZ (en elke andere bevoegde overheidsdienst waaraan de wet een aangifte oplegt) is geen subverwerker maar een zelfstandige verwerkingsverantwoordelijke: de aangifte gebeurt omdat de wet ze verplicht.
Aanvaarding
Door een AutoCheckIn-account aan te maken of de dienst te gebruiken, aanvaardt de Klant deze Overeenkomst. Wenst de Klant een ondertekend exemplaar of een eigen modelovereenkomst, dan kan dat via autocheckin@aziri.eu of +32 11 46 00 44.