WorkBase

Verwerkersovereenkomst

De afspraken over de persoonsgegevens die u in WorkBase vastlegt en die wij als verwerker namens u verwerken.

Versie 2.0, augustus 2026
Laatst bijgewerkt: 26 augustus 2026

Wanneer u met WorkBase werkt, legt u gegevens vast van uw klanten, uw leveranciers, uw medewerkers en anderen. Dat zijn persoonsgegevens: namen, adressen, telefoonnummers, e-mailadressen, rekeningnummers. In de Algemene Verordening Gegevensbescherming (hierna: AVG) bent u daarvoor de verwerkingsverantwoordelijke. Wij zijn verwerker, omdat wij die gegevens namens u verwerken zodra u onze producten en diensten gebruikt. In deze overeenkomst leest u welke afspraken daarover gelden.

Deze tekst vervangt de versie van augustus 2026 (1.1).

1. Wat de begrippen betekenen

Voor de leesbaarheid leggen we eerst een aantal termen uit.

Administratie: de gegevens die u met behulp van onze producten vastlegt en bewaart — relaties, offertes, orders, facturen, verhuringen, serviceorders, keuringen, planningen, uren en wat u daar verder in opneemt.

Producten en diensten: het programma WorkBase, de bijbehorende mobiele apps, de portalen en websites die wij voor u onderhouden, de WorkBase REST API, en de ondersteuning die wij daarbij leveren.

Persoonsgegevens: alle gegevens in de administratie die informatie geven over een geïdentificeerde of identificeerbare natuurlijke persoon. Denk aan een naam, een (e-mail)adres of een telefoonnummer.

Betrokkene: de persoon op wie de persoonsgegevens betrekking hebben, of zijn of haar vertegenwoordiger.

Verwerkingsverantwoordelijke: degene die bepaalt waarom en hoe persoonsgegevens worden verwerkt. Dat bent u.

Verwerker: degene die door de verwerkingsverantwoordelijke is ingeschakeld om persoonsgegevens te verwerken. Dat zijn wij.

Subverwerker: een partij die wij op onze beurt inschakelen en die daarbij persoonsgegevens uit uw administratie verwerkt. Artikel 9 noemt ze bij naam.

Verwerkersovereenkomst: dit document, waarin staat wat wij als verwerker voor u en tegenover u doen.

2. Wie de partijen zijn

Leest u in deze overeenkomst ‘u’ of ‘uw’, dan gaat het over u als klant. Leest u ‘wij’, ‘we’ of ‘ons’, dan bedoelen we:

WorkBase B.V.
De Bocht 6, 5281 PE Boxtel
Kamer van Koophandel 69696411
btw-nummer NL857971852B01
telefoon 088-0159700, e-mail info@workbase.nl

Wij hebben geen functionaris voor de gegevensbescherming; die is voor een organisatie van onze omvang en aard niet verplicht. Vragen over deze overeenkomst en over persoonsgegevens kunt u sturen aan het adres hierboven; wij zorgen dat ze op de juiste plek terechtkomen.

3. Wanneer deze overeenkomst geldt

Deze verwerkersovereenkomst hoort bij de overeenkomst die wij met u sluiten en komt tot stand zodra u onze producten of diensten gaat gebruiken. Zij loopt zolang die overeenkomst loopt en eindigt van rechtswege zodra die eindigt. Wat naar zijn aard bedoeld is om daarna door te lopen — geheimhouding, het melden van inbreuken, en de afwikkeling in artikel 18 — blijft daarna gelden.

4. Wie waarvoor verantwoordelijk is

U bepaalt welke persoonsgegevens u vastlegt, met welk doel, op welke grondslag en hoe lang u ze bewaart. U staat ervoor in dat u die grondslag heeft en dat u de betrokkenen informeert zoals de AVG voorschrijft. Wij verwerken die gegevens uitsluitend om onze producten en diensten te leveren en te onderhouden.

Waar uw administratie draait, maakt daarbij verschil:

  • Op uw eigen apparatuur. Staat de database op uw eigen server of werkplek, dan hebben wij daar uit onszelf geen toegang toe. Wij verwerken uw persoonsgegevens dan alleen als u ons daarbij betrekt: bij ondersteuning en meekijken op afstand (artikel 11), en via de portalen, apps en de API die op uw administratie aansluiten.
  • Op onze servers. Draait uw administratie bij ons, dan verwerken wij de persoonsgegevens erin doorlopend voor u. Deze overeenkomst geldt dan onverkort voor die hele administratie.

Naast onze rol als verwerker verwerken wij ook gegevens van u als klant — uw contactpersonen, uw facturen, uw licentiegegevens. Daarvoor zijn wij zelf verwerkingsverantwoordelijke; daarover gaat onze privacyverklaring, niet deze overeenkomst.

5. Wat wij met de gegevens doen, en wat niet

Wij verwerken de persoonsgegevens uitsluitend op uw instructie. Het gebruik van onze producten en diensten door u geldt als die instructie; aanvullende instructies legt u schriftelijk of per e-mail vast.

Wij gebruiken de gegevens uit uw administratie niet voor eigen doeleinden. Dat betekent concreet: geen marktoverzichten of statistieken, geen doorontwikkeling of testen van nieuwe functies met uw gegevens, geen profielen, en geen verstrekking of verkoop aan derden. Buiten de subverwerkers in artikel 9 geven wij uw persoonsgegevens aan niemand door, behalve wanneer artikel 16 dat voorschrijft.

Menen wij dat een instructie van u in strijd is met de AVG of andere wetgeving over persoonsgegevens, dan melden wij dat direct en mogen wij de uitvoering opschorten.

6. Om welke gegevens en welke personen het gaat

Wat er in uw administratie staat, bepaalt u zelf. Bij normaal gebruik van onze producten gaat het om de volgende groepen betrokkenen:

  • contactpersonen bij uw klanten, huurders en opdrachtgevers
  • contactpersonen bij uw leveranciers
  • uw medewerkers en de externe krachten die u inhuurt
  • gebruikers van uw portaal, de mobiele apps en de API
  • cursisten en deelnemers, als u de cursusplanning gebruikt
  • personen die voorkomen in verhuringen, serviceorders, keuringen, ritten en projecten — bijvoorbeeld degene die op locatie tekent voor ontvangst

Van deze betrokkenen worden voor zover nodig de volgende gegevens verwerkt:

  • contact- en adresgegevens: naam, adres, woonplaats, telefoonnummer, e-mailadres, en van bedrijven het KvK- en btw-nummer
  • gegevens over de handel en de dienst: offertes, orders, leveringen, verhuringen, reserveringen, serviceorders en onderhoudshistorie, keuringen en inspecties, planningen en ritten
  • financiële gegevens: facturen, betalingen, boekingen en rekeningnummers
  • gegevens over medewerkers: geregistreerde uren, reiskosten en toegewezen werk
  • inloggegevens en rechten van gebruikers van het programma, de apps en het portaal
  • vastleggingen uit de mobiele apps, waaronder foto’s en handtekeningen voor ontvangst of oplevering
  • aantekeningen en documenten die u zelf bij een relatie, order of opdracht opslaat

Onze producten zijn niet bedoeld voor bijzondere persoonsgegevens in de zin van artikel 9 AVG, zoals gegevens over gezondheid. Legt u die toch vast — bijvoorbeeld in een vrij tekstveld of een bijlage — dan is dat uw keuze en uw verantwoordelijkheid, en gelden daarvoor de afspraken uit deze overeenkomst onverkort.

7. Geheimhouding

Iedereen die bij ons met uw persoonsgegevens in aanraking kan komen, is tot geheimhouding verplicht: uit hoofde van de arbeidsovereenkomst, uit hoofde van een opdracht, of — bij subverwerkers — uit hoofde van het contract dat wij met hen hebben. Alleen medewerkers die het voor hun werk nodig hebben, krijgen toegang.

8. Hoe wij de gegevens beveiligen

Wij nemen passende technische en organisatorische maatregelen, afgestemd op de stand van de techniek, de uitvoeringskosten, en de aard, omvang en risico’s van de verwerking. Concreet gaat het om het volgende:

  • Elke klant heeft een eigen, gescheiden database. Gegevens van verschillende klanten staan niet bij elkaar in één bestand.
  • Toegang tot het programma, de apps en het portaal verloopt via persoonlijke accounts met per gebruiker een rol die bepaalt wat hij of zij mag zien en wijzigen. U beheert die accounts en rollen zelf.
  • Het verkeer tussen de browser of de app en onze portalen en de API verloopt versleuteld.
  • Toegang tot onze systemen is beperkt tot de medewerkers die het voor hun werk nodig hebben.
  • Van de portalen houden wij logbestanden bij die dertig dagen bewaard blijven en daarna worden verwijderd. Daarin staat welk verzoek is gedaan, niet wat erin stond: wij loggen geen inhoud en geen zoekopdrachten.
  • Wij nemen geen kopieën van uw administratie mee buiten wat voor ondersteuning nodig is, en verwijderen die daarna (artikel 11).

Draait uw administratie op onze servers, dan maken wij daarvan elke nacht een back-up. Die back-ups bewaren wij vijf dagen; daarna worden ze verwijderd. Hoe een herstel verloopt, leggen wij vast in de hostingafspraken bij uw overeenkomst. Draait uw administratie op uw eigen apparatuur, dan bent u zelf verantwoordelijk voor de back-up.

Wij beoordelen deze maatregelen periodiek en passen ze aan wanneer daar aanleiding toe is. Heeft u vragen of heeft u ons nodig bij een gegevensbeschermingseffectbeoordeling, neem dan contact op via info@workbase.nl (zie ook artikel 14).

9. Subverwerkers

U geeft ons toestemming om subverwerkers in te schakelen. Op dit moment zijn dat:

SubverwerkerWaarvoorWaar
TransIP B.V. levert de servers en de netwerkinfrastructuur waarop onze portalen, de API en de door ons gehoste administraties draaien, en beheert de domeinnamen Nederland
Edisplay srl, handelend onder de naam Turbo-SMTP
Via Palmanova 24, 20132 Milaan
verzorgt de verzending van e-mail die vanuit onze producten namens u uitgaat, zoals orderbevestigingen, pakbonnen, facturen en wachtwoordherstel. Daarbij worden het e-mailadres van de ontvanger en de inhoud van het bericht verwerkt. Alleen van toepassing als u de mailserver van WorkBase gebruikt Italië

Turbo-SMTP komt alleen in beeld wanneer u de mailserver van WorkBase gebruikt. Stelt u in WorkBase uw eigen mailserver in, dan gaat uw e-mail rechtstreeks daarheen en verwerkt Turbo-SMTP niets van u; wie de verzending dan verzorgt, bepaalt u zelf en daar maakt u de afspraken mee.

Wij leggen elke subverwerker dezelfde verplichtingen op als in deze overeenkomst staan, en blijven tegenover u aansprakelijk voor wat zij doen. Wijzigen wij de lijst — een nieuwe subverwerker of een vervanging — dan laten wij u dat vooraf weten, waar mogelijk ten minste één maand van tevoren. Bent u het er niet mee eens, dan mag u de overeenkomst per direct beëindigen.

Koppelingen die u zelf kiest — bijvoorbeeld met uw boekhoudpakket, uw betaaldienst of uw vervoerder — zijn geen subverwerkers van ons. Daar geeft u zelf opdracht toe, en de afspraken daarover maakt u met die partij.

10. Waar de gegevens staan, en doorgifte

De administraties die wij hosten en de portalen staan op servers in Nederland, bij TransIP B.V. Van onze subverwerkers verwerkt Turbo-SMTP in Italië; dat is binnen de Europese Economische Ruimte.

Wij behouden ons het recht voor persoonsgegevens buiten de Europese Economische Ruimte te laten verwerken. Doen wij dat, dan gebeurt dat alleen wanneer:

  • de Europese Commissie voor dat land of die organisatie een adequaatheidsbesluit heeft genomen (artikel 45 AVG); of
  • er passende waarborgen zijn getroffen, zoals de modelcontractbepalingen of bindende bedrijfsvoorschriften (artikelen 46 en 47 AVG); of
  • aan een van de voorwaarden van artikel 49 lid 1 AVG is voldaan.

Wij melden zo’n doorgifte vooraf, op dezelfde manier als een wijziging in de subverwerkers (artikel 9).

11. Ondersteuning en meekijken op afstand

Bij ondersteuning kijken wij mee in uw administratie of nemen wij uw scherm over. Dat gebeurt alleen op uw verzoek of met uw toestemming, en alleen voor zover nodig om uw vraag te beantwoorden of een storing op te lossen.

Stuurt u ons daarbij gegevens — een schermafdruk, een exportbestand, een kopie van een database om een probleem na te bootsen — dan gebruiken wij die uitsluitend daarvoor, bewaren wij ze niet langer dan nodig, en verwijderen wij ze daarna. Wij nemen zulke gegevens niet op in onze eigen administratie en gebruiken ze niet om onze producten te verbeteren.

Hetzelfde geldt voor updates en onderhoud: wij voeren die uit op de administratie zoals die is, en nemen er geen gegevens uit mee.

12. Rechten van betrokkenen

Betrokkenen hebben op grond van de AVG rechten: inzage, rectificatie, wissing, beperking, bezwaar en overdraagbaarheid van hun gegevens. Die rechten oefenen zij uit bij u, want u bent de verwerkingsverantwoordelijke.

Wij helpen u daarbij met passende technische en organisatorische maatregelen: u kunt de gegevens in uw administratie zelf inzien, corrigeren, verwijderen en exporteren, en waar dat niet lukt helpen wij u binnen een redelijke termijn. Bereikt zo’n verzoek ons rechtstreeks, dan handelen wij het niet zelf af maar sturen wij het door naar u, en laten wij de betrokkene weten dat wij dat gedaan hebben. Verzoeken kunt u sturen aan info@workbase.nl.

13. Als er iets misgaat: inbreuken op de beveiliging

Ontdekken wij een inbreuk in verband met persoonsgegevens — een datalek — dan melden wij dat onverwijld aan u, en in elk geval binnen 48 uur nadat wij ermee bekend zijn geworden. Wij melden aan u, niet aan de Autoriteit Persoonsgegevens: die melding doet u, binnen 72 uur, want u bent de verwerkingsverantwoordelijke.

In onze melding staat ten minste:

  • wat er is gebeurd, en waar mogelijk om welke categorieën en om hoeveel betrokkenen en gegevens het gaat
  • bij wie u terechtkunt voor meer informatie
  • wat de waarschijnlijke gevolgen zijn, voor zover die op dat moment bekend zijn
  • welke maatregelen wij hebben genomen of voorstellen om de inbreuk aan te pakken en de gevolgen te beperken

Wordt later meer bekend, dan vullen wij de melding aan. Wij ondersteunen u bij de verdere analyse, bij uw melding aan de Autoriteit Persoonsgegevens en, als dat aan de orde is, bij het informeren van de betrokkenen. Wij houden van elke inbreuk een vastlegging bij en stellen die op verzoek aan u beschikbaar.

14. Bijstand bij beoordelingen en overleg met de toezichthouder

Moet u een gegevensbeschermingseffectbeoordeling (DPIA) uitvoeren of vooraf overleggen met de Autoriteit Persoonsgegevens, dan helpen wij u daarbij met de informatie waarover wij beschikken: over de werking van onze producten, over de gegevensstromen en over de beveiligingsmaatregelen. Voor werk dat daar redelijkerwijs buiten valt, mogen wij onze gebruikelijke tarieven in rekening brengen; dat spreken wij vooraf af.

15. Controle en audit

U mag controleren of wij ons aan deze overeenkomst houden. Wij stellen daarvoor alle informatie beschikbaar die nodig is om aan te tonen dat wij onze verplichtingen nakomen.

Wilt u een controle op locatie laten uitvoeren, meld dat dan ten minste vier weken van tevoren. De controle wordt uitgevoerd door u of door een onafhankelijke deskundige die tot geheimhouding verplicht is, en verstoort onze bedrijfsvoering zo min mogelijk. De kosten van de controle zijn voor u, ook onze kosten voor de ondersteuning ervan — tenzij uit de controle blijkt dat wij onze verplichtingen niet zijn nagekomen; dan zijn onze kosten voor ons en herstellen wij het gebrek zo snel mogelijk.

16. Verzoeken van derden en van de overheid

Wij verstrekken uw persoonsgegevens niet aan derden, tenzij u daar opdracht toe geeft of wij daartoe wettelijk verplicht zijn. Eist een overheidsinstantie of een toezichthouder toegang, dan stellen wij u daarvan vooraf op de hoogte, tenzij dat wettelijk verboden is. Wij beoordelen zo’n vordering op rechtmatigheid en beperken de verstrekking tot wat werkelijk gevorderd wordt.

17. Wat wij van u verwachten

U zorgt ervoor dat de inhoud, het gebruik en de verwerking van de persoonsgegevens niet onrechtmatig zijn en geen inbreuk maken op rechten van anderen. U beheert de accounts en rechten in uw administratie, verwijdert accounts van mensen die weg zijn, en gaat zorgvuldig om met inloggegevens. U bepaalt zelf uw bewaartermijnen en zorgt dat uw administratie daaraan voldoet; onze producten geven u de middelen om gegevens op te schonen.

18. Aan het eind: teruggave en vernietiging

Zolang de overeenkomst loopt, kunt u uw gegevens op elk moment zelf exporteren.

Eindigt de overeenkomst, dan kunt u tot drie maanden daarna uw persoonsgegevens opvragen. Draait uw administratie bij ons, dan leveren wij op uw verzoek een volledige kopie van uw database. U kiest of wij de gegevens daarna teruggeven of vernietigen; kiest u niet, dan vernietigen wij ze. Na die drie maanden vernietigen wij alle persoonsgegevens uit uw administratie, inclusief de back-ups zodra die hun bewaartermijn van vijf dagen hebben doorlopen — tenzij op ons een wettelijke plicht rust om ze te bewaren. Op uw verzoek bevestigen wij de vernietiging schriftelijk.

19. Aansprakelijkheid

Voor deze verwerkersovereenkomst geldt de aansprakelijkheidsregeling uit onze algemene voorwaarden.

Wat wij onderling afspreken, werkt niet tegenover anderen: een betrokkene kan op grond van artikel 82 AVG rechtstreeks schadevergoeding vorderen, en de Autoriteit Persoonsgegevens kan op grond van artikel 83 AVG een boete opleggen. Een beperking tussen ons doet daar niets aan af. Betaalt een van ons meer dan het deel dat hem toekomt, dan kan hij dat op de ander verhalen naar rato van ieders aandeel in de schade (artikel 82 lid 5 AVG).

20. Wijziging van deze overeenkomst

Verandert de wet, verandert de manier waarop wij werken, of verandert er iets in de subverwerkers, dan mogen wij deze overeenkomst aanpassen. Een wijziging van betekenis kondigen wij vooraf aan, waar mogelijk ten minste één maand van tevoren, en elke versie krijgt een eigen nummer en datum. Bent u het niet eens met een wijziging die u wezenlijk raakt, dan mag u de overeenkomst beëindigen tegen de datum waarop de wijziging ingaat.

21. Rangorde, ongeldige bepalingen en toepasselijk recht

Spreken deze verwerkersovereenkomst en de overige afspraken tussen ons elkaar tegen op het punt van persoonsgegevens, dan gaat deze overeenkomst voor. Blijkt een bepaling ongeldig, dan blijven de overige bepalingen gelden en vervangen wij die bepaling door één die er zo dicht mogelijk bij komt.

Op deze overeenkomst is Nederlands recht van toepassing. Geschillen leggen wij voor aan de bevoegde rechter in het arrondissement Oost-Brabant.

WorkBase B.V.
De Bocht 6
5281 PE Boxtel