Leegloop
Versie 2026-09-08 · geldig vanaf 8 september 2026
Vóór publicatie invullen. In deze verklaring staan vier aanduidingen die nog niet zijn ingevuld: [RECHTSPERSOON], [VESTIGINGSADRES], [KVK-NUMMER] en [BTW-NUMMER], elk in hoofdstuk 1 en in hoofdstuk 18. Die moeten worden vervangen door de werkelijke gegevens van de exploitant vóórdat deze tekst online gaat of in de app wordt getoond. Zonder die gegevens voldoet de verklaring niet aan artikel 13 lid 1 sub a AVG en artikel 3:15d BW.
Vóór publicatie regelen. Deze pagina mag pas online en in de app worden getoond zodra ook dit is gedaan:
Toezeggingen die nog moeten worden waargemaakt. Verspreid door deze tekst staan toezeggingen die technisch nog moeten worden uitgevoerd. Wij noemen ze op de plek waar ze horen en hier bij elkaar, met de datum waarop elk punt af moet zijn:
Deze privacyverklaring hoort bij de gebruiksvoorwaarden en beschrijft welke persoonsgegevens worden verwerkt in de Leegloop-app, het shiftleader-webportaal en het beheerderspaneel: waarom dat gebeurt, op welke grondslag, wie ze te zien krijgt, hoe lang ze bewaard blijven en welke rechten je hebt. Waar iets anders werkt dan je zou verwachten, staat dat er ook.
De meeste gegevens in Leegloop komen niet van jou, maar van je werkgever. Deze verklaring geeft daarom zowel de informatie die de wet vraagt als je gegevens van jezelf komen (artikel 13 AVG) als de informatie die de wet vraagt als ze van een ander komen (artikel 14 AVG).
Deze verklaring is een informatiedocument: hij legt jou geen verplichtingen op en beperkt je wettelijke rechten niet — dat kan hij ook niet. De toezeggingen die wij hierin doen, gelden wel: daar mag je ons aan houden. Je hoeft er niet mee "akkoord" te gaan; wij vragen je alleen te bevestigen dat je hem hebt kunnen lezen. De rechtmatigheid van de verwerking hangt niet van die bevestiging af, maar van de grondslagen in hoofdstuk 5.
Hoe wij naar onderdelen verwijzen. "Artikel" gaat in deze tekst altijd over een wetsartikel, bijvoorbeeld artikel 21 AVG. Verwijzen wij naar een onderdeel van deze verklaring zelf, dan noemen wij dat een hoofdstuk, met de titel erbij — bijvoorbeeld hoofdstuk 11 (Hoe lang bewaren wij je gegevens?).
Er zijn twee partijen, met elk een eigen rol. Dat is geen formaliteit: het bepaalt bij wie je met welke vraag moet zijn.
Je werkgever beslist dat er met Leegloop wordt gewerkt, wie wordt uitgenodigd, welke functies en ploegen er zijn, hoeveel mensen er per sessie moeten werken, wie als afwezig of uitgesloten wordt aangemerkt, wie shiftleader of beheerder is, en wat er met de uitkomst gebeurt in de verlof-, uren- en loonadministratie. Voor die gegevens — je personeelsgegevens, je ranglijstpositie, de sessies, je reacties en de rapportages — is je werkgever de verwerkingsverantwoordelijke en is Leegloop verwerker. Wij verwerken die gegevens in opdracht van je werkgever en niet voor eigen doeleinden: wij verkopen ze niet, gebruiken ze niet voor reclame en zetten ze niet in voor andere klanten.
Wie precies je verwerkingsverantwoordelijke is en hoe je die bereikt, staat in de privacyverklaring voor personeel van je eigen werkgever — die verklaring hoort ook zijn adres te noemen en, als hij er een heeft, zijn functionaris voor gegevensbescherming. Deze pagina geldt voor alle organisaties die met Leegloop werken en kan die naam daarom niet invullen. Weet je de verklaring van je werkgever niet te vinden, vraag er dan bij HR om; kom je er niet uit, mail dan info@leegloop.app en wij geven je de contactgegevens die je werkgever bij ons heeft opgegeven.
Die opdracht en de bijbehorende afspraken (instructies, beveiliging, subverwerkers, bewaartermijnen, bijstand bij jouw rechten en bij datalekken) worden vastgelegd in een verwerkersovereenkomst met je werkgever, zoals artikel 28 lid 3 AVG voorschrijft. Die overeenkomst en de bijbehorende klantvoorwaarden staan integraal op deze website, zodat je ze zelf kunt nalezen. Die overeenkomst wordt gesloten vóórdat de Dienst bij die werkgever in gebruik wordt genomen; zonder die overeenkomst verwerken wij geen personeels- of sessiegegevens voor die organisatie. Wil je weten of dat voor jouw werkgever geregeld is, vraag het bij HR of mail info@leegloop.app.
Dit betekent ook, uitdrukkelijk: Leegloop neemt geen enkele beslissing over je loon, je verlof, je werktijden, je beoordeling of je dienstverband. Of, wanneer en hoe verlof of uren bij leegloop worden afgeschreven, volgt uit je arbeidsovereenkomst, de toepasselijke cao en de afspraken tussen jou en je werkgever. Leegloop registreert en communiceert; je werkgever beslist en administreert.
Voor een beperkt aantal verwerkingen bepalen wij zelf het doel en de middelen. Daarvoor is Leegloop verwerkingsverantwoordelijke:
| Je vraag of verzoek gaat over… | Wend je tot |
|---|---|
| Je positie op de ranglijst, een uitkomst waar je het niet mee eens bent, een timeout, of het feit dat je als "afwezig" of "uitgesloten" bent aangemerkt | Je shiftleader, je beheerder of HR. Zij kunnen de uitkomst beoordelen en corrigeren; wij niet. |
| Verlof, uren, loon of de vraag of verlofafschrijving bij leegloop klopt | Je werkgever of HR. Leegloop is hierbij geen partij. |
| De vraag of Leegloop überhaupt bij jouw werkgever ingevoerd had mogen worden (medezeggenschap, cao, verlofregeling) | Je werkgever en de ondernemingsraad of personeelsvertegenwoordiging. |
| Je naam, functie, ploeg, e-mailadres of de vraag waarom je bent uitgenodigd | Je shiftleader of beheerder; die heeft deze gegevens ingevoerd. |
| Inzage, correctie, verwijdering, beperking, bezwaar of overdraagbaarheid van je personeels- en sessiegegevens | In beginsel je werkgever (de verantwoordelijke). Je mag het verzoek ook bij ons indienen op info@leegloop.app: wij sturen het binnen vijf werkdagen door, ondersteunen je werkgever bij de uitvoering en laten je weten dat en wanneer wij dat hebben gedaan. |
| Je account, inloggen, tweestapsverificatie, je telefoonnummer, app-statistieken, platformbeveiliging, een storing of een bug | info@leegloop.app — hiervoor zijn wij zelf verantwoordelijk. |
| Een kwetsbaarheid of een beveiligingsincident | security@leegloop.app (zie ook security.txt) |
Leegloop heeft geen functionaris voor gegevensbescherming aangewezen. Dat is niet verplicht: wij zijn geen overheidsinstantie, onze kernactiviteit bestaat niet uit grootschalige, regelmatige en stelselmatige observatie van personen en evenmin uit grootschalige verwerking van bijzondere categorieën persoonsgegevens (artikel 37 lid 1 AVG). Privacyvragen over Leegloop worden binnen ons bedrijf door een vast aanspreekpunt behandeld via info@leegloop.app. Je werkgever kan wél een functionaris hebben; die gaat dan over je personeelsgegevens. Vraag daarnaar bij HR.
Artikel 14 AVG verplicht ons je te vertellen waar je gegevens vandaan komen als je ze niet zelf hebt gegeven. Bij Leegloop zijn er drie bronnen:
Wanneer je deze verklaring krijgt. Artikel 14 lid 3 AVG bepaalt dat je uiterlijk bij het eerste contact wordt geïnformeerd. Je werkgever hoort je bij de invoering van Leegloop te informeren en op deze verklaring te wijzen. In de app krijg je de verklaring te zien vóórdat je je profiel koppelt, met een link naar deze pagina. De uitnodigingsmail zelf bevat op dit moment nog geen verwijzing naar deze verklaring; wij voegen die uiterlijk 1 oktober 2026 toe. Wij melden dat hier liever dan dat wij een mededeling doen die niet klopt.
Uitgenodigde personen die nooit koppelen. Word je door je werkgever ingevoerd maar koppel je nooit een account — bijvoorbeeld omdat je de uitnodiging afwijst — dan bestaat er tóch een profiel met je naam, functie, ploeg en e-mailadres, en eventueel de tekst waarmee je de uitnodiging hebt afgewezen. Ook op die gegevens is deze verklaring van toepassing; zie hoofdstuk 11 (Hoe lang bewaren wij je gegevens?) voor de bewaartermijn en hoofdstuk 14 (Jouw rechten) voor je rechten.
| Categorie | Wat | Bron | Verplicht? |
|---|---|---|---|
| Profiel | Naam, functie, ploeg, e-mailadres, rol (werknemer, shiftleader of beheerder), mentor- of traineestatus, toegewezen trainees en eventuele afwijkende inzetbaarheid (slot-types) | Werkgever | Verplicht — zonder deze gegevens kan de verdeling niet werken |
| Account en inloggegevens | Een automatisch gegenereerd gebruikers-ID; afhankelijk van je inlogmethode een e-mailadres met wachtwoord (alleen als versleutelde hash bewaard door Firebase Authentication) of je Apple- of Google-identifier; de koppelcode waarmee je je profiel in gebruik hebt genomen | Jijzelf en automatisch | Verplicht |
| Tweestapsverificatie | Alleen voor shiftleaders en beheerders: het feit dat TOTP is ingesteld. De geheime sleutel staat uitsluitend in je authenticator-app | Jijzelf | Verplicht voor shiftleaders en beheerders; werknemers gebruiken geen tweestapsverificatie |
| Voorkeuren | Je leegloop-voorkeur (handmatig, automatisch of overslaan), je instelling voor verlofafschrijving en je meldingsinstellingen (push, melding bij afwezigheid, bellen bij leegloop) | Jijzelf; een shiftleader of beheerder kan je leegloop-voorkeur en je instelling voor verlofafschrijving op dit moment ook wijzigen | Verplicht: er is altijd een instelling actief. De inhoud kies je zelf |
| Profielfoto | Een foto van maximaal 2 MB (jpeg, png of webp), opgeslagen in Google Cloud Storage in Europa | Jijzelf | Optioneel — je kunt de foto op elk moment verwijderen |
| Telefoonnummer | Je nummer, het feit dat en wanneer het per sms is geverifieerd, en de instelling of je gebeld wilt worden. Zie hoofdstuk 6 | Jijzelf | Optioneel — volledig vrijwillig, zonder gevolgen als je het niet doet |
| Sessie- en ranglijstgegevens | Je positie op de ranglijst; per sessie je status (aanbod ontvangen, geaccepteerd, geweigerd, niet gereageerd, overgeslagen, moet werken, afwezig of uitgesloten), de bijbehorende tijdstippen en het toegewezen slot; de geregistreerde verlofafschrijving; het logboek van afgeronde sessies met de namen, functies en uitkomsten van alle deelnemers en met wie de sessie verstuurde of annuleerde | Automatisch, op basis van je reacties en de invoer van de shiftleader | Verplicht — dit is de dienst zelf |
| Inzetbaarheidswijzigingen | Een logboek van wijzigingen in je inzetbaarheid: wie wijzigde wat, wanneer, van welke waarde naar welke waarde | Automatisch | Verplicht |
| Blokkering | Of je account is geblokkeerd, tot wanneer, en de reden die de beheerder heeft ingevuld (een vrij tekstveld) | Werkgever | Alleen als je werkgever je blokkeert |
| Meldingen | Het push-token van je toestel (Firebase Cloud Messaging, op iOS bezorgd via Apple). Mislukt een e-mail, push- of sms-bericht, dan blijft dat bericht tijdelijk in een foutwachtrij staan — bij e-mail met de volledige inhoud | Automatisch | Nodig voor meldingen; je kunt meldingen op je toestel uitzetten |
| Apparaat- en beveiligingsgegevens | Bij beveiligingsrelevante acties, zoals inloggen vanaf een nieuw apparaat: toestelmodel, versie van het besturingssysteem en app-versie, vastgelegd in het audit-logboek. Een IP-adres staat daar niet in | Automatisch | Nodig voor beveiliging |
| IP-adres | Google verwerkt je IP-adres kortstondig voor de werking en beveiliging van de dienst (onder meer Firebase Authentication en App Check). Zelf bewaren wij je IP-adres niet: bij het invoeren van een koppelcode en bij het koppelen van een profiel leggen wij er een gezouten hash van vast — een onomkeerbaar versleutelde afgeleide — om misbruik te begrenzen. Hoe lang die afgeleide bewaard blijft, staat in hoofdstuk 11 | Automatisch | Nodig voor beveiliging |
| Verwerkingsverzoeken ("acties") | De technische tussenstap waarmee je reactie op een aanbod, een timeout of een telefoonverificatie wordt verwerkt, met de gegevens die daarbij horen — bij een telefoonverificatie tijdelijk ook je nummer en de ingevoerde code | Automatisch | Volgt uit de dienst |
| Vastlegging van geziene versies | Welke versie van de gebruiksvoorwaarden en van deze privacyverklaring je hebt gezien, en wanneer | Automatisch | Nodig als bewijs dat je bent geïnformeerd |
| Crash-, prestatie- en gebruiksstatistieken | Zie hoofdstuk 13 | Automatisch | Optioneel — alleen als je "Gebruiksstatistieken delen" in het menu hebt aangezet (hoofdstuk 13) |
| Supportberichten | Wat je ons zelf mailt, plus het diagnoseblok dat de app in die mail zet als je hem vanuit de app opstelt: app-versie, besturingssysteem, toestelmodel, je naam, je rol en je ploeg. Je ziet dat blok en kunt het aanpassen vóórdat je verzendt | Jijzelf | Optioneel |
Voor elk doel geldt één vooraf bepaalde grondslag; wij wisselen niet achteraf van grondslag. In de derde kolom staat wie voor dat doel verwerkingsverantwoordelijke is (hoofdstuk 2).
Voor de verwerkingen waarvoor je werkgever verantwoordelijk is, kiest hij zelf de grondslag; welke dat is, staat in zijn eigen privacyverklaring voor personeel. In de regel is dat de uitvoering van je arbeidsovereenkomst (artikel 6 lid 1 sub b AVG) of een gerechtvaardigd belang bij een eerlijke en controleerbare verdeling van leegloop (artikel 6 lid 1 sub f AVG). Baseert je werkgever zich op sub f, dan kun je tegen die verwerking bezwaar maken op grond van artikel 21 AVG; dat bezwaar dien je bij hem in. Wij vullen die keuze niet voor hem in: doen wij dat wel, dan worden wij voor die verwerking zelf verantwoordelijk (artikel 28 lid 10 AVG).
| Doel | Grondslag (AVG artikel 6 lid 1) | Verantwoordelijke |
|---|---|---|
| Je profiel aanmaken, je uitnodigen en je koppelen aan je ploeg | Sub b of sub f, naar keuze van je werkgever — zie de toelichting boven deze tabel | Je werkgever |
| Leegloop-sessies aanmaken, aanbiedingen doen, reacties registreren, de ranglijst bijhouden en herordenen, en het resultaat vastleggen | Sub b of sub f, naar keuze van je werkgever — zie de toelichting boven deze tabel | Je werkgever |
| Meldingen sturen over een nieuwe sessie en over de uitkomst (push en e-mail) | Sub b of sub f, naar keuze van je werkgever — zie de toelichting boven deze tabel | Je werkgever |
| Rapportages: het sessieoverzicht per e-mail met Excel-bijlage aan de shiftleader en aan een door je werkgever opgegeven adres, en exports op verzoek van je werkgever | Sub b of sub f, naar keuze van je werkgever — zie de toelichting boven deze tabel; voor zover je werkgever daarmee een wettelijke administratieplicht nakomt: wettelijke verplichting (sub c) | Je werkgever |
| Accounts blokkeren, herstellen of verwijderen, bijvoorbeeld bij einde dienstverband of bij misbruik | Sub f (gerechtvaardigd belang bij een correcte en actuele deelnemerslijst) of sub b, naar keuze van je werkgever — zie de toelichting boven deze tabel | Je werkgever |
| De aanvullende telefonische melding bij het starten van een sessie, en het verifiëren en bewaren van je telefoonnummer daarvoor | Gerechtvaardigd belang bij het tijdig kunnen bereiken van wie daarom vraagt (sub f), waarbij jouw eigen keuze om de melding aan te zetten doorslaggevend is in de afweging. Zie hoofdstuk 6 | Leegloop |
| Beveiliging van het platform: tweestapsverificatie, waarschuwing bij inloggen vanaf een nieuw apparaat, snelheidsbegrenzing, App Check, het blokkeren van misbruik | Gerechtvaardigd belang bij een veilige dienst en bij de bescherming van de gegevens van alle gebruikers (sub f) | Leegloop |
| Audit-logboek van beheer- en beveiligingsacties | Gerechtvaardigd belang bij het kunnen aantonen wie welke beheeractie deed, bij het onderzoeken van fraude en misbruik, en bij het nakomen van onze verantwoordingsplicht uit artikel 5 lid 2 AVG (sub f) | Leegloop |
| Crashrapporten, prestatiemetingen en gebruiksstatistieken | Gerechtvaardigd belang bij een stabiele, bruikbare app (sub f). Wij verzamelen deze gegevens alleen als je de schakelaar "Gebruiksstatistieken delen" zelf hebt aangezet; die keuze is tegelijk je toestemming voor de identificatoren die daarvoor op je toestel nodig zijn (artikel 11.7a Telecommunicatiewet). Zie hoofdstuk 13 | Leegloop |
| Je vraag, feedback of beveiligingsmelding beantwoorden | Gerechtvaardigd belang bij het kunnen helpen van gebruikers en het kunnen herstellen van fouten (sub f) | Leegloop |
| Vastleggen welke versie van de gebruiksvoorwaarden en van deze verklaring je hebt gezien, en wanneer | Wettelijke verplichting (sub c): wij moeten kunnen aantonen dat je bent geïnformeerd (artikel 5 lid 2 AVG) | Leegloop en je werkgever, ieder voor zich |
| Voldoen aan onze overige wettelijke verplichtingen, bijvoorbeeld het beantwoorden van een verzoek van een toezichthouder | Wettelijke verplichting (sub c) | Leegloop en je werkgever, ieder voor zich |
| Een klacht, claim of geschil behandelen en zo nodig verweer voeren | Gerechtvaardigd belang bij het kunnen vaststellen, uitoefenen of verdedigen van een rechtsvordering (sub f) | Leegloop en je werkgever, ieder voor zich |
Deze verwerkingen vinden plaats in een arbeidsrelatie. Artikel 88 AVG staat toe dat lidstaten daarvoor eigen regels stellen; in Nederland gelden naast de AVG en de UAVG vooral het arbeidsrecht, de toepasselijke cao en de medezeggenschapsregels. Wat er met je loon, verlof of uren gebeurt, volgt uit die regels en uit de afspraken met je werkgever — niet uit deze app.
Waar wij ons op een gerechtvaardigd belang (sub f) beroepen, hebben wij dat belang telkens afgewogen tegen jouw belangen: wij gebruiken zo min mogelijk gegevens, bewaren ze zo kort mogelijk, koppelen ze niet aan andere bronnen en geven je een uitknop of een bezwaarmogelijkheid waar dat kan (hoofdstuk 14, Jouw rechten).
Toestemming is in een arbeidsrelatie zelden vrij gegeven: wie het gevoel heeft dat weigeren nadelig kan uitpakken, geeft geen vrije toestemming (overweging 43 AVG, de richtsnoeren 05/2020 van de European Data Protection Board en de lijn van de Autoriteit Persoonsgegevens). Daarom baseren wij de kern van de dienst niet op je toestemming maar op de arbeidsovereenkomst tussen jou en je werkgever, en de bijkomende verwerkingen op een gerechtvaardigd belang met een echte uitknop. Dat is eerlijker en juridisch steviger dan een akkoordvinkje dat je in de praktijk niet kunt weigeren. Het betekent ook iets voor jou: waar toestemming zou zijn gevraagd, heb je nu in plaats daarvan een bezwaarrecht (artikel 21 AVG) dat wij bij de belmelding en bij de app-statistieken altijd honoreren, zonder dat je een reden hoeft te geven.
Vink je in de app toch iets aan — bijvoorbeeld bij het koppelen van je account of bij een nieuwe versie — dan bevestig je dat je de gebruiksvoorwaarden hebt aanvaard en deze privacyverklaring hebt kunnen lezen. In de app staat daarom: "Ik ga akkoord met de gebruiksvoorwaarden en heb het privacybeleid gelezen." Dat akkoord gaat dus over de gebruiksvoorwaarden; deze verklaring is een kennisgeving en geen toestemming in de zin van artikel 6 lid 1 sub a AVG. Zie ook de opmerking bovenaan deze pagina: de app-teksten worden vóór publicatie op deze formulering aangepast.
Je kunt in de app instellen dat je bij de start van een leegloop-sessie ook wordt gebeld. Die oproep is een seintje: een korte, vooraf opgenomen boodschap dat er een leegloop actief is en dat je de app moet openen. Wij zijn voor deze functie zelf verwerkingsverantwoordelijke (hoofdstuk 2): wij bieden hem aan, wij bepalen hoe hij werkt, en je werkgever heeft er geen zeggenschap over. De grondslag is een gerechtvaardigd belang en niet je toestemming — waarom, staat in hoofdstuk 5. Praktisch verandert dat niets aan je positie, want jouw keuze is bepalend:
Zet je de melding uit, dan bellen wij je niet meer: dat is voor ons een bezwaar in de zin van artikel 21 AVG dat wij altijd honoreren, zonder je om een reden te vragen. Je nummer blijft dan alleen nog staan zodat je de functie later zonder nieuwe verificatie kunt aanzetten; kies je "Verwijder nummer" of verwijder je je account, dan wissen wij het meteen. Wil je het niet zelf doen, mail dan info@leegloop.app, dan wissen wij het voor je.
Leegloop is een groepsdienst: dat collega's elkaars plek op de ranglijst kunnen zien, is de kern van de eerlijkheid van het systeem. Hieronder staat wie wat kan zien. Wij maken daarbij onderscheid tussen wat de app toont en wat via de onderliggende database technisch leesbaar is, want het tweede is ruimer dan het eerste.
| Wie | Wat |
|---|---|
| Ploeggenoten (collega's in je eigen ploeg) | In de app: je naam, functie, ploeg, profielfoto, je positie en status op de ranglijst, je reactie per sessie en het logboek van afgeronde sessies waarin je voorkomt (tot 3 jaar terug). Technisch leesbaar via de database zijn daarnaast: je e-mailadres; of je geblokkeerd bent, tot wanneer en met welke reden; je leegloop-voorkeur; je instelling voor verlofafschrijving; je meldingsinstellingen; het feit dat je een geverifieerd telefoonnummer hebt (niet het nummer zelf); je mentor- of traineestatus; of je de app hebt geïnstalleerd; en of je account is verwijderd |
| Shiftleaders | Alles van hierboven, plus je inzetbaarheid en het beheer van sessies, het logboek en het sessieoverzicht per e-mail. Zij kunnen je functie, ploeg, inzetbaarheid, leegloop-voorkeur en instelling voor verlofafschrijving wijzigen. Je telefoonnummer zien zij niet. Let op: shiftleaders zijn technisch niet tot hun eigen ploeg beperkt — iedere shiftleader kan de profielgegevens van alle ploegen in de Dienst lezen. Wij beperken dat per ploeg; zolang dat niet is doorgevoerd, is dit de feitelijke situatie |
| Beheerders (admins) van je werkgever | Alle gegevens over jou in de Dienst, ongeacht je ploeg, inclusief je telefoonnummer, je koppelcode, de blokkeerreden en het audit-logboek. Zij kunnen je blokkeren, verwijderen, herstellen en een gegevensoverzicht van je exporteren |
| Je werkgever, buiten de app | Na afronding van een sessie gaat er een e-mail met een Excel-overzicht naar de shiftleader en, als je werkgever dat heeft ingesteld, naar een extra adres binnen de organisatie. Daarin staan namen, functies, de uitkomst per persoon (werken, verlof of afwezig), de tijdstippen en de geregistreerde verlofafschrijving. Dat extra adres wordt op dit moment centraal ingesteld in plaats van per organisatie; wij maken dat uiterlijk 1 november 2026 per organisatie instelbaar |
| Leegloop (ons eigen beheer) | Toegang tot de beheeromgeving hebben alleen de personen die de Dienst onderhouden, en alleen als dat nodig is voor een storing, support, beveiliging of een instructie van je werkgever. Iedereen met die toegang is schriftelijk tot geheimhouding verplicht en elke beheeractie komt in het audit-logboek. Wij kijken niet uit nieuwsgierigheid mee en gebruiken jouw sessiegegevens niet voor eigen doeleinden |
| Verwerkers en andere ontvangers | Zie hoofdstuk 8. Buiten de partijen die daar staan verstrekken wij je gegevens aan niemand; alleen als de wet ons daartoe verplicht, verstrekken wij gegevens aan een bevoegde instantie |
De ruimere technische leesbaarheid van profielvelden voor ploeggenoten volgt uit de manier waarop de gegevens nu in de database staan — niet uit een keuze om ze te tonen. Wij verplaatsen deze velden uiterlijk 1 november 2026 naar het afgeschermde deel van het profiel. Wij vermelden het hier omdat wij je liever een ongemakkelijke waarheid geven dan een geruststellende onjuistheid.
Je profielfoto is een uitzondering. Die is leesbaar voor iedere ingelogde gebruiker van de Dienst, dus ook buiten je eigen ploeg. De app laadt de foto bovendien via een downloadkoppeling met toegangstoken die op je profiel staat; wie over die koppeling beschikt, kan de foto ook zonder in te loggen opvragen. Ook dat lossen wij uiterlijk 1 november 2026 op. Wil je dat niet afwachten, verwijder je profielfoto dan in de app; dat heeft verder geen enkel gevolg.
Wij verkopen je gegevens niet en delen ze niet met adverteerders of datahandelaren. Wij schakelen de partijen hieronder in. De eerste groep werkt in onze opdracht (verwerkers en, ten opzichte van je werkgever, subverwerkers); de tweede groep bepaalt zelf waarvoor zij de gegevens gebruikt en handelt onder haar eigen privacybeleid. Dat verschil bepaalt bij wie je moet zijn.
| Partij en vestiging | Waarvoor | Verwerkingslocatie | Meer informatie |
|---|---|---|---|
| Google Ireland Ltd. (Dublin, Ierland), met Google LLC (Verenigde Staten) — Firebase | Authentication (accounts en inloggegevens), Cloud Firestore (database), Cloud Functions (servercode), Cloud Storage (profielfoto's), Cloud Messaging (pushmeldingen), App Check, Remote Config, Crashlytics, Performance Monitoring, Analytics en Hosting | Database, servercode en bestandsopslag staan in Europese regio's (europe-west1). Authentication, Cloud Messaging, App Check, Crashlytics, Performance Monitoring en Analytics zijn wereldwijde diensten die mede buiten de EER verwerken |
Privacy en beveiliging in Firebase |
| Google Ireland Ltd. (Dublin, Ierland) — Google Workspace | Verzending en opslag van alle e-mail van de Dienst: uitnodigingen, beveiligingsmeldingen, berichten over een e-mailwijziging, de sessieoverzichten met Excel-bijlage, en je eigen berichten aan info@ en security@ | Europese Unie, met ondersteunende verwerkingen mede buiten de EER | Cloud Data Processing Addendum |
| Twilio Ireland Ltd. (Dublin, Ierland), met Twilio Inc. (Verenigde Staten) | Sms-verificatie van je telefoonnummer (Twilio Verify) en de spraakoproep bij de start van een sessie. Twilio verwerkt daarvoor je telefoonnummer, de verificatiecode en de metadata van de oproep | Ierland als contractspartij; de feitelijke verwerking vindt mede plaats op infrastructuur in de Verenigde Staten | Privacyverklaring Twilio |
Voor Google (Firebase en Google Workspace) geldt het Cloud Data Processing Addendum; voor Twilio het Twilio Data Protection Addendum. Beide bevatten de verplichtingen die artikel 28 AVG aan een verwerker stelt. Wij leggen van elke aanvaarding de datum vast en tonen die op verzoek via info@leegloop.app. Zolang die vastlegging voor een leverancier ontbreekt, zetten wij die leverancier niet in voor gegevens van werknemers van een werkgever die de Dienst in gebruik heeft genomen; dat hebben wij zo afgesproken in de verwerkersovereenkomst (artikel 8.8), waarin ook de volledige lijst met verwerkingsregio's en doorgiftemechanismen per onderdeel staat.
Het verkeer naar leegloop.app en naar het beheerderspaneel loopt rechtstreeks naar Google en niet via een tussenliggende beveiligingsproxy; er is dus geen partij die daarbij je IP-adres voor ons verwerkt. Cloudflare beheert alleen de naamgeving van het domein (DNS) en ziet je bezoek niet.
| Partij en vestiging | Waarvoor | Meer informatie |
|---|---|---|
| Apple Inc. (Cupertino, Verenigde Staten) en Apple Distribution International Ltd. (Cork, Ierland) | Alleen als je "Inloggen met Apple" gebruikt, en voor het bezorgen van pushmeldingen op iOS via APNs. Apple bepaalt zelf hoe zij die gegevens verwerkt en is daarvoor geen verwerker van ons | Privacybeleid Apple |
| Google Ireland Ltd. / Google LLC | Alleen als je "Inloggen met Google" gebruikt: Google verwerkt de aanmelding onder haar eigen voorwaarden, als zelfstandig verantwoordelijke voor je Google-account | Privacybeleid Google |
| Je werkgever | Ontvangt de sessieoverzichten en de exports en is zelf verwerkingsverantwoordelijke voor wat hij daar vervolgens mee doet in zijn eigen systemen (verlof-, uren- en loonadministratie) | Vraag je werkgever om zijn eigen privacyverklaring voor personeel |
| Toezichthouders, rechters en andere bevoegde instanties | Alleen als wij daartoe wettelijk verplicht zijn. Wij verstrekken niet meer dan waartoe wij verplicht zijn en informeren je werkgever, tenzij dat wettelijk verboden is | — |
Wij gebruiken op dit moment geen andere externe foutrapportage-, analyse- of marketingdiensten. De lijst kan veranderen als wij de Dienst uitbreiden of een leverancier vervangen; een wijziging leidt tot een nieuwe versie van deze verklaring (hoofdstuk 17) en, waar het je werkgever betreft, tot de aankondiging die de verwerkersovereenkomst voorschrijft.
Wij hebben de Dienst zo ingericht dat de kern in Europa blijft: de database, de servercode en de profielfoto's staan in Europese regio's. Een aantal onderdelen is echter een wereldwijde dienst en verwerkt gegevens mede in de Verenigde Staten. Dat gebeurt op grond van de artikelen 44 tot en met 49 AVG:
| Onderdeel | Ontvanger en land | Waarborg |
|---|---|---|
| Firebase Authentication (account- en inloggegevens, gegevens voor tweestapsverificatie) | Google LLC, Verenigde Staten | EU-VS Data Privacy Framework en, als terugval, de door de Europese Commissie vastgestelde standaardcontractbepalingen in het Google Cloud Data Processing Addendum |
| Firebase Cloud Messaging (pushmeldingen) en App Check | Google LLC, Verenigde Staten | Idem |
| Crashlytics, Performance Monitoring en Analytics | Google LLC, Verenigde Staten | Idem |
| E-mail via Google Workspace, waaronder de sessieoverzichten met Excel-bijlage | Google LLC, Verenigde Staten (ondersteunende verwerkingen) | Idem |
| Sms-verificatie en spraakoproep | Twilio Inc., Verenigde Staten | EU-VS Data Privacy Framework en/of standaardcontractbepalingen in het Twilio Data Protection Addendum |
| Inloggen met Apple en bezorging van pushmeldingen op iOS | Apple Inc., Verenigde Staten | EU-VS Data Privacy Framework; Apple verwerkt onder haar eigen voorwaarden |
De sessies, de ranglijst, de logboeken en de profielfoto's worden dus in Europa opgeslagen. Het sessieoverzicht verlaat die opslag wel als e-mail: het gaat als bericht met Excel-bijlage door Google Workspace, waarbij ondersteunende verwerkingen mede buiten de EER kunnen plaatsvinden.
Een kopie van de standaardcontractbepalingen die op deze doorgiften van toepassing zijn, kun je bij ons opvragen via info@leegloop.app. Wij kunnen niet garanderen dat autoriteiten in derde landen nooit toegang tot gegevens verkrijgen; dat kan geen enkele aanbieder die van deze wereldwijde diensten gebruikmaakt. Wat wij wel doen, is de hoeveelheid gegevens die buiten de EER terechtkomt zo klein mogelijk houden.
Wij nemen passende technische en organisatorische maatregelen als bedoeld in artikel 32 AVG. Hieronder staat wat daadwerkelijk is ingericht — geen wensenlijst:
Waar wij nog aan werken. Mislukt een e-mail, pushbericht of sms, dan blijft dat bericht in een foutwachtrij staan zodat het opnieuw kan worden verstuurd. Bij e-mail staat de volledige inhoud erin, dus inclusief naam, e-mailadres en koppelcode. Alleen beheerders kunnen die wachtrijen lezen, en zodra een bericht definitief is opgegeven wordt de inhoud gewist; alleen de ontvanger, het onderwerp en de fout blijven dan nog 30 dagen staan om te kunnen nagaan waarom het misging. Zolang er nog opnieuw wordt geprobeerd — enkele uren — is de tekst nodig om te kunnen verzenden. Uiterlijk 1 november 2026 bewaren wij ook in die uren alleen nog een verwijzing naar het sjabloon in plaats van de hele tekst. Verder is er de bredere technische leesbaarheid van profielvelden voor ploeggenoten die in hoofdstuk 7 staat.
Volledige veiligheid bestaat niet en die beloven wij dan ook niet. Ontdek je een kwetsbaarheid, meld het dan op security@leegloop.app; zie ook security.txt. Wij nemen geen juridische stappen tegen wie in redelijkheid en zonder schade onderzoek doet en ons de gelegenheid geeft het probleem op te lossen.
Als er toch iets misgaat. Bij een datalek dat jouw gegevens raakt, informeren wij zonder onredelijke vertraging je werkgever (artikel 33 lid 2 AVG). Je werkgever beoordeelt als verwerkingsverantwoordelijke of het lek binnen 72 uur bij de Autoriteit Persoonsgegevens moet worden gemeld en of jij persoonlijk bericht moet krijgen (artikelen 33 en 34 AVG); wij leveren daarvoor alle informatie en hulp. Gaat het om een verwerking waarvoor wij zelf verantwoordelijk zijn, dan doen wij die beoordeling en melding zelf.
Voor gegevens waarvoor wij zelf verwerkingsverantwoordelijke zijn, bepalen wij de termijn. Voor gegevens waarvoor je werkgever verantwoordelijk is, bepaalt hij de termijn; de tabel noemt dan de standaardtermijn die geldt zolang hij niets anders vastlegt.
| Gegevens | Bewaartermijn |
|---|---|
| Account, profiel, voorkeuren, meldingsinstellingen, profielfoto, push-token en telefoonnummer | Zolang je account bestaat |
| Vastlegging welke versie van de gebruiksvoorwaarden en van deze verklaring je hebt gezien, en wanneer | Zolang je account bestaat. Deze vastlegging staat op je profiel en verdwijnt daarmee bij de definitieve verwijdering na 90 dagen |
| Verwijderd account | Direct onzichtbaar voor collega's en uitgeschakeld; je inloggegevens, telefoonnummer, profielfoto, ranglijstpositie en een eventuele Apple-autorisatie worden op dat moment gewist. Je profiel (naam, e-mailadres, functie, ploeg) wordt na 90 dagen definitief verwijderd |
| Sessies en het logboek van afgeronde sessies (met namen, functies en uitkomsten) | De termijn die je werkgever vaststelt; standaard 3 jaar |
| Audit-logboek van beheer- en beveiligingsacties | 2 jaar |
| Verwerkingsverzoeken op de server (reacties, timeouts, telefoonverificaties), die tijdelijk een telefoonnummer of verificatiecode kunnen bevatten | 90 dagen |
| Foutwachtrijen voor mislukte e-mails, push- en sms-berichten; de e-mailwachtrij bevat de volledige inhoud van het bericht | 30 dagen |
| Sms-verificatiecode | 10 minuten (bij Twilio) |
| Beveiligingsrecords voor snelheidsbegrenzing (per gebruiker of per gezouten hash van je IP-adres) | Maximaal 48 uur. Wordt een limiet geraakt en een poging geblokkeerd, dan komt dat feit met die gehashte afgeleide ook in het audit-logboek terecht en blijft het daar 2 jaar staan |
| Crashrapporten (Crashlytics) | 90 dagen |
| Gebruiksstatistieken (Analytics) | Maximaal 14 maanden |
| Prestatiegegevens (Performance Monitoring) | Volgens de standaardinstellingen van Firebase |
| Technische serverlogboeken (Cloud Logging), zonder telefoonnummers | 90 dagen |
| Back-ups van de database | Dagelijkse back-ups 7 dagen, wekelijkse back-ups maximaal 28 dagen; herstel naar een eerder tijdstip is 7 dagen mogelijk. Een verwijdering werkt daardoor pas na uiterlijk 28 dagen in alle back-ups door. Wij gebruiken back-ups uitsluitend om de Dienst te herstellen na een storing of calamiteit |
| Logboek van wijzigingen in je inzetbaarheid | 3 jaar, gelijk aan het sessielogboek |
| Verzoeken van shiftleaders om een werknemer toe te voegen (naam, functie, ploeg) | 12 maanden na afhandeling |
| Profiel van iemand die is uitgenodigd maar nooit heeft gekoppeld, of de uitnodiging heeft afgewezen | 90 dagen na het verlopen van de koppelcode |
| Je e-mail aan info@ of security@ en onze reactie | Ons beleid is: 24 maanden na afhandeling, of langer als dat nodig is voor een lopend geschil of onderzoek |
Hoe lang de sessies en het logboek bewaard blijven, bepaalt je werkgever. Zolang hij niets anders vastlegt, geldt de termijn die in de verwerkersovereenkomst als standaard is opgenomen: 3 jaar. Stelt je werkgever een kortere termijn vast, dan voeren wij die uit; vraag bij HR welke termijn voor jou geldt.
Hoe de opschoning gebeurt. Alle termijnen hierboven worden automatisch gehaald: er draait elke nacht een opruiming die verlopen gegevens verwijdert. Sinds 8 september 2026 geldt dat ook voor het logboek van inzetbaarheidswijzigingen, de verzoeken van shiftleaders en de profielen van uitgenodigde personen die nooit hebben gekoppeld — die drie werden tot dan alleen op verzoek gewist. Een profiel wordt nooit verwijderd zolang er een account aan hangt: dat betekent dat er wél is gekoppeld. Wil je iets eerder weg hebben dan de termijn, vraag het dan via info@leegloop.app.
Wat "verwijderen" precies betekent. Verwijder je je account in de app (Menu › Account › Verwijder account) of via leegloop.app/delete-account, dan word je direct uitgeschreven, verdwijn je uit de ranglijst en ben je meteen onzichtbaar voor collega's; je inloggegevens, telefoonnummer en profielfoto worden op dat moment gewist. Je profiel blijft nog 90 dagen bestaan als hersteltermijn voor vergissingen en wordt daarna definitief verwijderd; herstel binnen die termijn kan alleen via een beheerder van je werkgever, en je komt dan onderaan de ranglijst terug. De sessieoverzichten waarin je naam voorkomt blijven staan zolang je werkgever ze als administratie bewaart (standaard 3 jaar): die gegevens zijn niet alleen van jou, maar leggen ook vast hoe de verdeling voor je collega's is verlopen. Wil je ook daaruit worden verwijderd, dan is dat een verzoek aan je werkgever.
Let op bij "Inloggen met Apple". Trek je in je Apple-instellingen de koppeling met Leegloop in, dan behandelt de Dienst dat op dit moment als een verwijderverzoek: je account wordt uitgeschakeld en na 90 dagen definitief verwijderd, zonder dat je daarvan een bericht krijgt. Wil je alleen van inlogmethode wisselen, doe dat dan eerst in de app of vraag je beheerder om hulp.
Artikel 13 lid 2 sub f AVG verplicht ons om je in gewone taal uit te leggen hoe geautomatiseerde verwerkingen die jou raken werken. De volgorde en de uitkomsten worden berekend door een vaste, door mensen geschreven rekenregel — geen zelflerend systeem, geen profilering van je gedrag buiten de sessies om, geen scoring van je functioneren. De regels zijn voor iedereen in je ploeg hetzelfde.
Wat het voor je betekent. De uitkomst bepaalt of je die ploeg eerder naar huis kunt, welke plek je daarna op de ranglijst krijgt, en of er volgens jouw instelling verlof of uren worden afgeschreven. Of dat laatste ook echt gebeurt en of het mag, beslist je werkgever binnen je arbeidsovereenkomst en de cao. Leegloop registreert die keuze en geeft hem door; wij schrijven zelf geen verlof af en nemen geen besluit over je loon of je werktijd.
De berekening is een hulpmiddel binnen de regels die je werkgever stelt, geen eindoordeel. Er zit menselijke tussenkomst in het proces: de shiftleader beslist of er een sessie komt, hoeveel mensen er nodig zijn, wie afwezig of uitgesloten is, kan een sessie annuleren en kan toewijzingen wijzigen. Wij beschouwen dit daarom niet als een uitsluitend geautomatiseerd besluit in de zin van artikel 22 lid 1 AVG. Omdat de gevolgen voor jou wel merkbaar zijn — een vrije dag, een afschrijving van verlof, een plek in de volgorde — geven wij je de waarborgen van artikel 22 lid 3 AVG hoe dan ook. Ben je het niet eens met een uitkomst, bijvoorbeeld omdat je ten onrechte als afwezig stond, omdat je reactie door een storing of een trage verbinding niet op tijd aankwam, omdat de sessie werd geannuleerd terwijl jij nog wachtte, of omdat je voorkeur was gewijzigd zonder dat je dat wist, dan geldt dit:
Voor de volledigheid: omdat de rekenregels vast en door mensen opgesteld zijn en er geen zelflerende techniek aan te pas komt, is Leegloop naar ons oordeel geen AI-systeem in de zin van de Europese AI-verordening (EU) 2024/1689 en dus ook geen systeem met een hoog risico uit bijlage III daarbij. Wij passen de transparantie- en toezichtsafspraken die daarbij zouden horen niettemin toe, omdat je hoort te weten hoe je plek op de lijst tot stand komt en wie hem kan corrigeren.
Wij verzamelen gegevens over het gebruik en de stabiliteit van de app. Eerlijk gezegd wat er gebeurt:
Je kiest zelf, en tot je kiest gebeurt er niets. Wij verzamelen deze gegevens pas nadat je in het menu "Gebruiksstatistieken delen" hebt aangezet. Staat de schakelaar uit — en dat is de stand tot je zelf iets kiest — dan worden er voor dit doel geen identificatoren op je toestel geplaatst of uitgelezen en verzamelen wij niets. In eerdere versies van de app stonden deze drie functies wél aan zodra je de app opende, dus vóórdat je inlogde en vóórdat je deze verklaring had gezien; dat vonden wij niet goed en daarom is het veranderd. Je keuze heeft geen enkel gevolg voor de werking van de leegloop-verdeling, en je kunt hem op elk moment herzien. De schakelaar is tegelijk de manier waarop je je recht van bezwaar uit artikel 21 AVG uitoefent: je hoeft ons niets te vragen en geen reden op te geven. Wil je liever dat wij het voor je regelen, mail dan info@leegloop.app.
Wanneer het uitzetten werkt. Zet je de schakelaar uit, dan stoppen de gebruiksstatistieken en de prestatiemetingen meteen. De crashrapportage stopt vanaf de eerstvolgende keer dat je de app opent — dat is een beperking van de Firebase-software, niet een keuze van ons. Hetzelfde geldt andersom: zet je de schakelaar aan, dan begint de crashrapportage pas bij de volgende start.
Telecommunicatiewet. Voor het plaatsen en uitlezen van de identificatoren die hiervoor op je toestel nodig zijn, geldt artikel 11.7a van de Telecommunicatiewet: daarvoor is toestemming nodig, tenzij het strikt noodzakelijk is voor de dienst die je vraagt of uitsluitend gaat om het meten van de kwaliteit van de dienst met geringe gevolgen voor je persoonlijke levenssfeer. Wij beroepen ons niet op die uitzondering, maar vragen het je gewoon: de schakelaar "Gebruiksstatistieken delen" is die toestemming, en zolang die uit staat plaatsen en lezen wij voor dit doel niets. Wij gebruiken deze gegevens uitsluitend om de app te laten werken en te verbeteren, en delen ze niet met je werkgever.
Je recht van bezwaar. Tegen elke verwerking die op een gerechtvaardigd belang berust, kun je bezwaar maken op grond van artikel 21 AVG. Voor de app-statistieken, crashrapporten en prestatiegegevens doe je dat zelf met de schakelaar "Gebruiksstatistieken delen" in het menu; voor de belmelding door hem uit te zetten. Voor de overige verwerkingen mail je info@leegloop.app, of je werkgever als het om je personeels- en sessiegegevens gaat. Je hoeft geen reden te geven en het kost niets.
Je hebt de rechten uit de artikelen 15 tot en met 22 AVG. Omdat je werkgever voor de kern van de gegevens verwerkingsverantwoordelijke is, loopt een verzoek daarover in beginsel via hem: wij mogen die gegevens niet op eigen gezag wijzigen of wissen. Dien je zo'n verzoek bij ons in, dan sturen wij het binnen vijf werkdagen door naar je beheerder, ondersteunen wij de uitvoering en laten wij je weten dat en wanneer wij dat hebben gedaan. Voor gegevens waarvoor wij zelf verantwoordelijk zijn (hoofdstuk 2), kun je rechtstreeks bij ons terecht.
| Recht | Hoe je het uitoefent |
|---|---|
| Inzage (AVG artikel 15) | Je ziet je profiel, je voorkeuren, je ranglijstpositie en je sessiehistorie in de app. Een volledig overzicht vraag je aan bij je beheerder of werkgever; die kan een export van je gegevens laten maken. Er is nog geen knop waarmee je je gegevens zelf exporteert. Ook eerlijk: die export is op dit moment nog niet volledig — enkele technische logboeken ontbreken erin. Wij vullen dat uiterlijk 1 november 2026 aan; wil je nu al een compleet overzicht, mail dan info@leegloop.app, dan vullen wij het handmatig aan |
| Rectificatie (AVG artikel 16) | Zelf in de app aan te passen: je profielfoto, je telefoonnummer, je leegloop-voorkeur, je instelling voor verlofafschrijving en je meldingsinstellingen. Je e-mailadres kun je zelf wijzigen als je werknemer bent en met e-mailadres en wachtwoord inlogt; log je in met Apple of Google, of ben je shiftleader, dan regel je dat via je beheerder of via info@leegloop.app. Je naam, functie, ploeg en inzetbaarheid komen van je werkgever en worden ook door je shiftleader of beheerder gecorrigeerd; hetzelfde geldt voor de uitkomst van een sessie en je positie op de ranglijst |
| Verwijdering (AVG artikel 17) | Verwijder je account in de app (Menu › Account › Verwijder account) of via leegloop.app/delete-account. Wat er dan precies gebeurt en wat blijft staan, staat in hoofdstuk 11. Verwijdering uit de sessieoverzichten van je werkgever vraag je bij hem aan; hij beoordeelt of hij die gegevens nog nodig heeft |
| Beperking (AVG artikel 18) | Betwist je de juistheid van gegevens, of loopt er een bezwaar, dan kun je vragen de verwerking tijdelijk stil te leggen. Mail je beheerder, of ons voor de gegevens waarvoor wij verantwoordelijk zijn. Een beperking geldt alleen zolang de betwisting loopt en alleen voor de gegevens waar het om gaat. Kun je daardoor tijdelijk niet aan de verdeling meedoen, dan moet je werkgever je op een andere manier laten meedelen; dat mag geen nadeel voor je opleveren |
| Overdraagbaarheid (AVG artikel 20) | Voor de gegevens die je zelf hebt verstrekt en die berusten op een overeenkomst: vraag je werkgever of ons om een kopie in een gangbaar, machineleesbaar formaat |
| Bezwaar (AVG artikel 21) | Tegen verwerkingen die op een gerechtvaardigd belang berusten. Voor de app-statistieken, crashrapporten en prestatiegegevens hoef je niet te schrijven: zet "Gebruiksstatistieken delen" uit in het menu (hoofdstuk 13). Voor de belmelding: zet hem uit in de app en kies "Verwijder nummer" als je ook je opgeslagen nummer wilt laten wissen (hoofdstuk 6). Tegen de beveiligingsverwerkingen kun je bezwaar maken via info@leegloop.app; wij wegen dan je persoonlijke omstandigheden tegen ons belang bij een veilige dienst. Bezwaar tegen het blokkeren of verwijderen van je account richt je aan je werkgever. Berust een verwerking van je werkgever op een gerechtvaardigd belang, dan kun je ook daartegen bezwaar maken; richt dat aan je werkgever |
| Menselijke tussenkomst (AVG artikel 22 lid 3) | Zie hoofdstuk 12: je kunt altijd je standpunt kenbaar maken en om een herbeoordeling van een uitkomst vragen bij je shiftleader, je beheerder of HR |
Wij reageren op een verzoek binnen één maand na ontvangst. Is je verzoek ingewikkeld, of ontvangen wij er veel tegelijk, dan mogen wij die termijn met maximaal twee maanden verlengen; wij laten je dat binnen de eerste maand weten, met de reden (artikel 12 lid 3 AVG). Om te voorkomen dat wij gegevens aan de verkeerde persoon geven, kunnen wij je vragen je identiteit aannemelijk te maken — wij vragen daarbij niet meer gegevens dan nodig en nooit een kopie van je identiteitsbewijs met pasfoto en burgerservicenummer. Het uitoefenen van je rechten is kosteloos; alleen bij kennelijk ongegronde of buitensporige verzoeken kunnen wij een redelijke vergoeding vragen of het verzoek weigeren (artikel 12 lid 5 AVG).
Ben je het niet eens met hoe met je gegevens wordt omgegaan, bespreek dat dan eerst met je werkgever als het om de leegloop-verdeling gaat, of met ons via info@leegloop.app als het om de app, de beveiliging of de statistieken gaat. Meestal is het snel op te lossen.
Je hebt daarnaast altijd het recht een klacht in te dienen bij de toezichthouder: de Autoriteit Persoonsgegevens, Postbus 93374, 2509 AJ Den Haag. Je kunt je ook tot de rechter wenden. Deze verklaring beperkt die rechten niet en kan dat ook niet.
Leegloop is bedoeld voor werkenden van 16 jaar en ouder en is niet gericht op kinderen. Wij verzamelen niet bewust gegevens van personen jonger dan 16 jaar. Je werkgever bepaalt wie wordt uitgenodigd en staat ervoor in dat hij geen minderjarigen onder de 16 aanmeldt. Ontdek je dat er toch een account bestaat voor iemand jonger dan 16, meld dat dan op info@leegloop.app: wij schakelen het account dan direct uit en verwijderen de gegevens, in overleg met de werkgever.
De Dienst verandert en het recht verandert; deze verklaring dus ook. De actuele versie staat altijd op leegloop.app/privacy, met bovenaan het versienummer en de ingangsdatum, gelijk aan de versie die in de app is vastgelegd.
[RECHTSPERSOON]
[VESTIGINGSADRES]
KvK-nummer: [KVK-NUMMER]
Btw-identificatienummer: [BTW-NUMMER]
Handelsnaam: Leegloop — leegloop.app
Algemene vragen, support en privacyverzoeken: info@leegloop.app
Kwetsbaarheden en beveiligingsincidenten: security@leegloop.app (zie ook security.txt)
Toezichthouder: Autoriteit Persoonsgegevens, Postbus 93374, 2509 AJ Den Haag
Wij bieden geen telefonische ondersteuning. Het nummer waarmee de app belt is uitsluitend uitgaand; terugbellen levert alleen een bandje op. Mail je ons, dan reageren wij zo snel mogelijk en bij een verzoek over je gegevens uiterlijk binnen één maand (hoofdstuk 14, Jouw rechten).
Gaat je vraag over je ranglijst, een uitkomst, je verlof, je uren of je functie, neem dan contact op met je shiftleader, je beheerder of HR: daar worden die beslissingen genomen (zie de wegwijzer in hoofdstuk 2). Voor vragen over de invoering van Leegloop bij jouw werkgever kun je ook bij je ondernemingsraad of personeelsvertegenwoordiging terecht.
| Versie | Geldig vanaf | Wat er is veranderd |
|---|---|---|
| 2026-09-07 | 7 september 2026 | Grote herziening. De rolverdeling is vastgelegd: je werkgever is verwerkingsverantwoordelijke voor je personeels- en sessiegegevens, Leegloop is daarvoor verwerker en zelf verantwoordelijk voor platformbeveiliging, het audit-logboek, accountbeheer, app-statistieken, support en de belmelding — met een wegwijzer bij wie je met welke vraag moet zijn, inclusief de ondernemingsraad. De identiteit van de exploitant, definities en een versiegeschiedenis zijn toegevoegd. Per gegeven staat nu de bron en of het verplicht of optioneel is, inclusief de vastlegging van geziene versies, de verwerkingsverzoeken en de foutwachtrijen. Elk doel heeft één grondslag; de kern berust niet meer op toestemming, en het telefoonnummer en de belmelding rusten op een gerechtvaardigd belang met jouw eigen schakelaar als doorslaggevende factor. Nieuw: een volledige uitleg van de verdeling en de ranglijst, met menselijke herbeoordeling en een concrete bezwaarroute, en een eerlijke beschrijving van wat ploeggenoten, shiftleaders en beheerders werkelijk kunnen zien. De bewaartabel is compleet gemaakt (verwerkingsverzoeken, foutwachtrijen, serverlogboeken, back-ups per soort, inzetbaarheidslogboek, verzoeken van shiftleaders en niet-gekoppelde uitnodigingen) en de tekst over accountverwijdering is in lijn gebracht met wat de software werkelijk doet (direct, 90 dagen, 3 jaar). De ontvangers zijn juist gekwalificeerd (Apple en het inloggen met Google zijn geen verwerkers) en Sentry en Cloudflare staan niet in de lijst omdat zij geen gegevens van gebruikers van de Dienst verwerken; de doorgifte buiten de EER is per onderdeel gespecificeerd. De instelling "Gebruiksstatistieken delen" is toegevoegd: statistieken, prestatiemetingen en crashrapporten worden pas verzameld nadat je die schakelaar zelf hebt aangezet. Verder is per hoofdstuk vermeld welke toezeggingen technisch nog moeten worden waargemaakt, met de datum waarop dat af moet zijn, en zijn interne verwijzingen "hoofdstuk" gaan heten zodat zij niet met AVG-artikelen kunnen worden verward. |
| 2026-09-06 | 6 september 2026 | Eerste uitgebreide versie, met een bewaartabel, een overzicht van verwerkers en een beschrijving van de beveiligingsmaatregelen; de zichtbaarheid van gegevens voor ploeggenoten en de termijnen voor een verwijderd account en de sessiehistorie waren daarin verduidelijkt. |
Eerdere versies zijn op te vragen via info@leegloop.app. Wij bewaren van elke versie de tekst en de ingangsdatum, zodat je later kunt nagaan welke verklaring gold op het moment dat je hem hebt gelezen.