Privacyverklaring
Deze verklaring gaat over twee dingen die uit elkaar gehouden moeten worden: deze website, eventworkforce.nl, en de applicatie, app.eventworkforce.nl. Voor de website zijn wij zelf verantwoordelijk. Voor wat er in de applicatie staat is de klant verantwoordelijk en werken wij in zijn opdracht.
1. Wie wij zijn
Event Workforce is een product van The Dutch Crew B.V., ingeschreven bij de Kamer van Koophandel onder nummer 90465954 en gevestigd aan de Hornweg 64, 1044 AN Amsterdam.
Heb je een vraag over deze verklaring, of wil je weten welke gegevens wij van je hebben, mail dan naar info@eventworkforce.nl. Bellen kan ook, op +31 6 41 51 26 46. Er zit geen formulier of portaal tussen; je krijgt gewoon antwoord van een mens.
Wij hebben geen functionaris gegevensbescherming. Dat hoeft ook niet: die is verplicht voor overheden en voor organisaties die op grote schaal mensen volgen of bijzondere persoonsgegevens verwerken, en dat doen wij geen van beide. Vragen over privacy komen op hetzelfde adres binnen als alle andere.
2. Deze website
Deze website plaatst geen cookies, gebruikt geen analytics en laadt niets van derden — geen lettertypen, geen scripts, geen trackingpixels. Er wordt niets over je bezoek vastgelegd. De enige gegevens die wij via deze site ontvangen, zijn de gegevens die je zelf in het contactformulier invult.
3. Het contactformulier
Het formulier onderaan de homepage vraagt om je naam, je bedrijf, je e-mailadres, je telefoonnummer en je bericht. Je naam, je e-mailadres en je bericht zijn verplicht, want zonder die drie kunnen we je niet terugmailen; vul je ze niet in, dan gaat het formulier niet weg. Je bedrijf en je telefoonnummer mag je leeg laten.
Wij gebruiken die gegevens voor één ding: je bericht beantwoorden. Ze gaan niet naar iemand anders, ze komen niet in een mailinglijst, en wij bouwen er geen profiel van je mee op. De grond waarop wij dit doen is even eenvoudig als het klinkt: je stuurt ons zelf een bericht en je verwacht daar antwoord op. In de taal van de wet is dat ons gerechtvaardigd belang — en gaat het over een offerte of een demo, dan zijn het de stappen die aan een overeenkomst voorafgaan.
Daarnaast leggen wij één ding vast dat je niet zelf invult: het IP-adres waarvandaan het formulier verstuurd is. Dat blijft maximaal een uur in het geheugen van de server staan om te voorkomen dat iemand het formulier misbruikt, het wordt nergens naar schijf geschreven, en het verdwijnt sowieso zodra de server herstart. Het formulier heeft ook een verborgen spamcontrole — een veld dat je niet te zien krijgt en het tijdstip waarop de pagina laadde — en die legt niets over jou vast.
Het bericht wordt als e-mail bij ons bezorgd door SMTP2GO, de partij die onze e-mail verstuurt. Zij zien de inhoud van dat bericht onderweg, zoals elke e-mailbezorger dat doet.
Wij bewaren het bericht niet langer dan het gesprek nodig heeft. Loopt er niets uit, dan verdwijnt het. Wordt het een offerte of een klant, dan gaat het mee in onze klantadministratie; wat wij daar bewaren en hoe lang, staat hieronder bij de bewaartermijnen.
4. De applicatie
Gebruikt jouw organisatie Event Workforce op app.eventworkforce.nl, dan is die organisatie de verwerkingsverantwoordelijke voor de gegevens die daarin staan en zijn wij de verwerker. Dat onderscheid is niet alleen juridisch: de klant bepaalt wie er in het systeem komt, welke gegevens erin gaan en waar ze voor gebruikt worden. Wij bouwen en beheren het systeem en verwerken die gegevens alleen in opdracht van de klant. Wat wij wel en niet mogen, leggen wij met elke klant vast in een verwerkersovereenkomst.
Over een crewlid kan in het systeem staan:
- de naam, inclusief een eventueel tussenvoegsel;
- het telefoonnummer en het e-mailadres;
- de geboortedatum;
- een profielfoto;
- gegevens van een identiteitsbewijs: het soort document, het nummer en de datum tot wanneer het geldig is;
- het crewbedrijf waar iemand via is ingehuurd, en het personeelsnummer dat dat crewbedrijf zelf voor die persoon gebruikt;
- de functies waarop iemand is ingepland;
- de uren die iemand klokt, en de correcties die daar later op gemaakt worden.
Die gegevens krijgen wij niet van jou. Ze worden ingevoerd door de organisatie die het systeem gebruikt, of door het crewbedrijf waar je via werkt — meestal uit de administratie die zij toch al van je hebben. Sta je in het systeem zonder dat je weet hoe je erin gekomen bent, dan ligt daar het antwoord, en niet bij ons.
Niet iedereen ziet dat allemaal. Een crewbedrijf ziet alleen zijn eigen mensen: wie voor het ene bedrijf werkt, ziet niets van de crew van het andere. Binnen de organisatie van de klant is per rol ingesteld wie wat mag zien en wijzigen, en die rollen stelt de klant zelf in.
Elke wijziging wordt vastgelegd in een audit log, met de naam van degene die hem maakte en het tijdstip waarop. Wordt er een uur aangepast, een crewlid toegevoegd of een rol veranderd, dan is achteraf te zien wie dat deed en wanneer.
De applicatie en de database draaien op één omgeving, bij DigitalOcean in Amsterdam. Wij komen bij de gegevens van een klant alleen als dat nodig is om het systeem te beheren of om een storing op te lossen.
5. Waarvoor wij gegevens gebruiken, en op welke grond
De wet vraagt ons per doel te benoemen waarom wij gegevens mógen verwerken. Dat is deze lijst, en die is volledig — staat het er niet bij, dan doen wij het niet.
- Je bericht uit het contactformulier beantwoorden
- Ons gerechtvaardigd belang om te reageren op iemand die ons zelf benadert. Vraag je een offerte of een demo aan, dan is het de voorbereiding van een overeenkomst.
- Het formulier beschermen tegen misbruik
- Ons gerechtvaardigd belang om de site werkend en onze mailbox bruikbaar te houden. Hiervoor gebruiken wij alleen het IP-adres, en alleen zolang de telling van dat uur loopt.
- De applicatie leveren en beheren voor een klant
- De uitvoering van de overeenkomst met die klant, en van de verwerkersovereenkomst die daarbij hoort. Wat er met de gegevens in het systeem gebeurt, bepaalt de klant; wij voeren dat uit en verzinnen er niets bij.
- Onze klantadministratie en facturatie
- De uitvoering van de overeenkomst, en voor de facturen zelf een wettelijke verplichting: de fiscale bewaarplicht.
Wij vragen nergens om toestemming, omdat wij nergens iets doen waarvoor toestemming de grond zou zijn. Er is bij ons dus ook geen toestemming die je weer kunt intrekken.
6. Bewaartermijnen
Wij bewaren niets langer dan waarvoor we het nodig hebben. Per soort gegevens komt dat hierop neer:
- Berichten uit het contactformulier
- Zolang het gesprek loopt en daarna nog zes maanden. Wordt er een klant uit, dan gaat het bericht mee in de klantadministratie.
- Het IP-adres van een inzending
- Maximaal een uur, en alleen in het geheugen van de server.
- Gegevens van crew in de applicatie
- Die bepaalt de klant, niet wij: hij beslist wanneer een crewlid uit het systeem gaat. Na het einde van de overeenkomst verwijderen wij de gegevens van die klant binnen 30 dagen, tenzij hij ons vraagt het eerder te doen. Die 30 dagen zijn er zodat hij zijn eigen gegevens nog kan opvragen voordat ze weg zijn.
- De audit log
- Regels in de audit log blijven zeven jaar staan, even lang als de urenregistratie waar ze bij horen. Ze worden niet los verwijderd: een log waar regels uit gehaald kunnen worden, is geen log meer.
- Onze klantadministratie en facturen
- Zeven jaar, want zolang verplicht de belastingwetgeving ons ze te bewaren.
7. Wie de gegevens verder krijgt
Wij schakelen zo min mogelijk andere partijen in. Op dit moment zijn het er twee.
- DigitalOcean
- Hosting. De applicatie en de database draaien op één server bij DigitalOcean, in hun datacenter in Amsterdam.
- SMTP2GO
- E-mailbezorging. E-mail die uit het systeem komt, zoals een bericht uit het contactformulier, wordt door SMTP2GO bezorgd. Wij gebruiken hun Europese dienst, die de verzending in Amsterdam afhandelt.
Met allebei hebben wij een verwerkersovereenkomst: zij mogen met de gegevens niets anders doen dan wat wij ze opdragen. Verder is er niets. Geen analyticsdienst, geen CDN, geen dienst die onze foutmeldingen verzamelt, geen externe opslag. Komt er ooit een partij bij, dan komt die hier te staan.
Wij verkopen geen gegevens en wij geven ze aan niemand anders door. Buiten deze twee partijen krijgt alleen iemand ze te zien als de wet ons daartoe verplicht — een vordering van politie of Belastingdienst bijvoorbeeld — en dan alleen precies datgene waar die verplichting om vraagt.
8. Buiten de Europese Unie
De gegevens staan in Europa. De server staat in Amsterdam en de mail wordt in Amsterdam verwerkt; wij hebben geen enkele dienst draaien die gegevens standaard buiten de Europese Economische Ruimte brengt.
Wat wel zo is: de bedrijven achter die twee diensten zijn zelf niet Europees, en hun beheer en ondersteuning zitten deels buiten de EER. Voor die gevallen zijn in onze overeenkomst met hen de standaardcontractbepalingen van de Europese Commissie opgenomen — het instrument dat de wet daarvoor aanwijst — zodat de gegevens ook daar de bescherming houden die ze hier hebben.
9. Hoe wij de gegevens beveiligen
Al het verkeer naar de site en naar de applicatie loopt over een versleutelde verbinding; wie op het netwerk meekijkt, ziet niet wat je invult of opvraagt. De server is van buitenaf alleen bereikbaar op de poorten die de site en de app nodig hebben — de database is dat niet. Toegang tot het systeem loopt via een persoonlijk account, en binnen de applicatie bepaalt de rol van dat account wat iemand mag zien en wijzigen.
Wachtwoorden bewaren wij niet in leesbare vorm maar als hash, zodat ze ook uit de database niet terug te lezen zijn. Er worden geregeld back-ups gemaakt, en de audit log legt vast wie wat wanneer heeft veranderd.
Gaat er ondanks dat iets mis en raken er gegevens weg of naar buiten, dan melden wij dat bij de Autoriteit Persoonsgegevens waar de wet dat voorschrijft, en lichten wij de betrokken klant in — die is immers verwerkingsverantwoordelijke en beslist zelf wie hij verder informeert.
10. Geen geautomatiseerde besluitvorming
Er neemt bij ons geen computer besluiten over mensen. Het systeem plant niet uit zichzelf in, keurt niemand af, kent geen scores toe en maakt geen profielen. Het laat zien wat er is en legt vast wat een mens doet; wie ingepland wordt en wie niet, beslist een planner.
11. Je rechten
Je hebt het recht om te weten welke gegevens wij van je hebben en om er een kopie van te krijgen (inzage). Kloppen ze niet, dan mag je ze laten corrigeren (rectificatie). Je mag ze laten verwijderen, je mag het gebruik ervan laten beperken, je mag bezwaar maken tegen het gebruik, en je mag de gegevens die je zelf hebt aangeleverd in een gangbaar bestandsformaat meekrijgen (dataportabiliteit).
Heb je een account gekregen via een klant van ons — het festival, het bedrijf of het crewbedrijf waar je voor werkt — vraag het dan eerst daar. Die organisatie is verantwoordelijk voor jouw gegevens in het systeem en wij mogen er niet uit onszelf iets aan veranderen of uit verwijderen. Weet je niet bij wie je moet zijn, mail ons dan op info@eventworkforce.nl en wij wijzen je de weg. Komt zo'n verzoek bij ons binnen, dan geven wij het door aan de klant die het aangaat en helpen wij hem het uit te voeren. Wil je specifiek dat je gegevens weggaan, dan staat op Gegevens laten verwijderen stap voor stap hoe je dat vraagt en wat er dan gebeurt.
Gaat het om gegevens waar wij zelf verantwoordelijk voor zijn — je bericht uit het contactformulier bijvoorbeeld — mail dan naar info@eventworkforce.nl. Wij reageren binnen een maand, de termijn die de wet daarvoor stelt, en meestal een stuk eerder. Is een verzoek zo omvangrijk dat een maand niet gaat lukken, dan zeggen wij dat binnen die maand en niet erna. Om te voorkomen dat wij iemands gegevens aan de verkeerde geven, kunnen wij vragen of je kunt aantonen dat je bent wie je zegt dat je bent. Aan een verzoek zijn geen kosten verbonden.
12. Klachten
Ben je het niet eens met hoe wij met je gegevens omgaan, laat het ons dan eerst weten via info@eventworkforce.nl. Meestal is het daarmee sneller opgelost dan langs welke andere weg ook.
Kom je er met ons niet uit, dan heb je het recht een klacht in te dienen bij de Nederlandse toezichthouder:
Autoriteit Persoonsgegevens
Postbus 93374
2509 AJ Den Haag
autoriteitpersoonsgegevens.nl
13. Wijzigingen
Het product verandert, en dan verandert deze verklaring mee. Bovenaan deze pagina staat de datum waarop wij hem voor het laatst hebben bijgewerkt; daaraan zie je of er iets veranderd is sinds je hem las.
Verandert er iets wezenlijks voor klanten of voor de mensen in het systeem, dan laten wij dat weten en zetten wij het niet alleen stilletjes hier neer.