Bij 2LZ nemen wij uw privacy serieus. Deze privacyverklaring legt uit hoe wij omgaan met uw persoonsgegevens wanneer u onze website bezoekt, onze mobiele app gebruikt of onze diensten afneemt.
Primaire EU-hosting
Kernopslag in Ierland; integraties kunnen internationaal verwerken
Geen verkoop aan derden
Wij verkopen nooit uw gegevens
Geen tracking cookies
Alleen functionele cookies
Volledige AVG rechten
Inzage, correctie, verwijdering
Versleuteling
Tijdens transport en waar beschreven in rust; geen E2EE-claim
Geen minderjarigen
Dienst alleen voor 16+ jaar
2LZ B.V. is een Nederlands softwarebedrijf dat een online platform (SaaS) en mobiele applicatie aanbiedt voor personeelsplanning en bedrijfsvoering. Wij helpen installatiebedrijven en technische MKB-bedrijven met werkbonnen, verlofbeheer, VCA-compliance en meer.
Bedrijfsnaam
2LZ B.V.
KvK-nummer
42022298
BTW-nummer
NL869336605B01
E-mail privacy
Website
Vestigingsadres
Griendakker 22, 2809 RR Gouda
Wij zijn verwerkingsverantwoordelijke voor de verwerking van persoonsgegevens van:
Wij zijn verwerker wanneer onze klanten (werkgevers) het 2LZ-platform gebruiken voor hun personeelsadministratie. In dat geval:
Tip: Heeft u vragen over gegevens die uw werkgever via 2LZ verwerkt? Neem dan contact op met uw werkgever.
| Gegeven | Omschrijving |
|---|---|
| Naam | Voornaam, tussenvoegsel, achternaam |
| E-mailadres | Voor inloggen en communicatie |
| Telefoonnummer | Contactgegevens |
| Profielfoto | Optioneel, voor herkenning in het platform |
Wanneer uw werkgever het 2LZ-platform gebruikt, kunnen de volgende gegevens worden verwerkt:
De actieve ziekmeldingsmodule registreert alleen dat iemand ziek en daardoor niet inplanbaar is, noodzakelijke datums en duur, status en beperkte project-/verwerkingsmetadata. De module vraagt niet naar diagnose, symptomen, oorzaak, artsbezoek, verpleegadres, telefoonnummer, werkgerelateerdheid of medische/HR-vrije tekst. Medische beoordeling blijft bij de bedrijfsarts of arbodienst.
| Gegeven | Omschrijving |
|---|---|
| IP-adres | Voor beveiliging en toegangscontrole |
| Apparaatgegevens | Type apparaat, browser, besturingssysteem |
| Inloggegevens | Tijdstip laatste login, aantal mislukte pogingen |
| Vertrouwde apparaten | Voor tweefactorauthenticatie (MFA) |
Wanneer u bij een overstap van een ander pakket uw startgegevens importeert, verwerken wij de persoonsgegevens in het door u geüploade bestand, uitsluitend om deze in uw omgeving aan te maken. Wij treden hierbij op als verwerker; u bent verwerkingsverantwoordelijke.
| Categorie | Gegevens in het importbestand |
|---|---|
| Medewerkers | Naam, e-mailadres, telefoonnummer, functie/rol, afdeling |
| Contactpersonen | Naam, e-mailadres, telefoon en mobiel, rol |
| Klanten | Bedrijfsnaam, KvK-/btw-nummer, adres en contactgegevens |
| Voertuigen en bedrijfsmiddelen | Kenteken of serienummer en de gekoppelde medewerker |
| Catalogus | Producten en prijzen (geen persoonsgegevens) |
Via de Overstapservice verwerken wij geen bijzondere persoonsgegevens (zoals gezondheid of BSN) en geen personeelsnummers. Er worden uitsluitend .xlsx-bestanden geaccepteerd (maximaal 10 MB); formules, macro's en externe verwijzingen in het bestand worden geweigerd.
Onze mobiele app (beschikbaar voor iOS en Android) kan, afhankelijk van de functionaliteiten die u gebruikt en de permissies die u verleent, aanvullende gegevens verwerken:
Afhankelijk van de door uw werkgever geactiveerde functie gebruikt voor ritten, planning, werkbonnen, aanwezigheid, schade of SOS. De apparaatpermissie en in-app bevestiging geven u controle, maar uw werkgever moet daarnaast een geldige AVG-grondslag, proportionaliteit, werknemersinformatie, bewaartermijn en waar nodig een DPIA en OR-instemming regelen.
Permissie: "Tijdens gebruik" of "Altijd" (uw keuze)
Gebruikt voor het maken van foto's bij schademeldingen, werkbonnen en documentuploads. Wij hebben geen toegang tot uw overige foto's.
Permissie: Camera en Fotobibliotheek (beperkt)
Face ID of Touch ID voor veilig inloggen. Biometrische gegevens worden lokaal op uw apparaat verwerkt door Apple/Google en worden nooit naar onze servers verzonden.
Permissie: Face ID / Touch ID (optioneel)
Voor meldingen over verlofaanvragen, werkbonnen en belangrijke updates. U kunt notificaties te allen tijde uitschakelen via uw apparaatinstellingen.
Permissie: Notificaties (optioneel)
Belangrijk over app permissies
U heeft volledige controle over de permissies die u aan onze app verleent. U kunt permissies te allen tijde intrekken via de instellingen van uw apparaat. Sommige functionaliteiten werken mogelijk niet zonder de bijbehorende permissie.
| Doel | Grondslag (AVG) |
|---|---|
| Website leveren en beveiligen | Gerechtvaardigd belang (art. 6 lid 1 sub f) |
| Proefaccount en onboarding | Precontractuele stappen (art. 6 lid 1 sub b) |
| Contact en support | Gerechtvaardigd belang / precontractuele stappen |
| Nieuwsbrief | Toestemming (art. 6 lid 1 sub a); verzending is nog niet geactiveerd |
| Levering van de dienst | Uitvoering overeenkomst (art. 6 lid 1 sub b) |
| — Personeelsplanning uitvoeren | Uitvoering overeenkomst |
| — Urenregistratie en verlofadministratie | Uitvoering overeenkomst |
| — Communicatie over dienst | Uitvoering overeenkomst |
| Beveiliging | Gerechtvaardigd belang (art. 6 lid 1 sub f) |
| — Voorkomen van onbevoegde toegang | Gerechtvaardigd belang |
| — Detectie van misbruik | Gerechtvaardigd belang |
| Wettelijke verplichtingen | Wettelijke verplichting (art. 6 lid 1 sub c) |
| — Fiscale bewaarplicht | Wettelijke verplichting |
| Overstapservice (gegevensimport) | Uitvoering overeenkomst (art. 6 lid 1 sub b) |
| — Startgegevens aanmaken bij een overstap | Uitvoering overeenkomst |
Analyse en signalering binnen het platform
Voor ziekteverzuim berekent het platform alleen geaggregeerde rapportage en, op verzoek, een feitelijke telling. Bij de technische standaard van drie of meer afzonderlijke ziekmeldingen in twaalf maanden kan een bevoegde gebruiker de suggestie zien om een ondersteunend gesprek te overwegen. Persoonlijke ziektepercentages, verzuimfrequentie en het gesprekssignaal worden niet opgenomen in een medewerkersprestatie- of totaalscore. Dit is geen wettelijke norm, medisch oordeel, risicoscore of voorspelling, wordt niet als apart profiel opgeslagen en heeft geen automatisch gevolg. Uw werkgever moet u vooraf informeren, dit in het verzuimbeleid regelen, OR/PVT-instemming en DPIA-plicht beoordelen en mag het signaal niet zelfstandig gebruiken voor loon-, disciplinaire, ontslag-, controle-, medische of re-integratiebesluiten. Andere signalen, zoals loginrisico's en ritafwijkingen, vereisen eveneens een passende grondslag en menselijke beoordeling.
Wij bewaren persoonsgegevens niet langer dan noodzakelijk. De bewaartermijnen zijn als volgt:
| Gegevenstype | Bewaartermijn | Reden |
|---|---|---|
| Contact- en supportcorrespondentie | In beginsel 2 jaar na laatste contact | Afhandeling, opvolging en eventuele aanspraken |
| Niet-geslaagde proefaccount-/onboardingaanvraag | In beginsel 2 jaar na laatste contact | Precontractuele opvolging |
| Nieuwsbrief | Tot afmelding; minimaal bezwaar-/afmeldbewijs kan langer blijven | Toestemming en voorkomen van ongewenste herinschrijving |
| Facturen en fiscale basisadministratie | 7 jaar vanaf het wettelijke aanvangsmoment | Alleen voor gegevens die onder de fiscale bewaarplicht vallen |
| Platform-/werknemersgegevens | Volgens de gedocumenteerde instructie van uw werkgever per gegevenscategorie | Geen algemene bewaarplicht van 7 jaar voor een volledig personeelsdossier |
| Ziekteverzuim | Zo kort mogelijk. De platformdefault voor een herstelde reguliere ziekmelding is 2 jaar na herstel; de werkgever moet een andere noodzakelijke termijn documenteren, bijvoorbeeld bij einde arbeidsrelatie, een afgerond re-integratiedossier, eigenrisicodragerschap of een geschil. | Gezondheidsgegevens en doelbinding; de default is geen wettelijke termijn |
| Live locatie “Wie is Waar” | Maximaal 90 dagen; korter waar mogelijk | Operationeel gebruik en opslagbeperking |
| Beveiligings-/toegangslogs | In beginsel maximaal 1 jaar | Beveiliging en incidentonderzoek; de onveranderbare bewijsrecord is geminimaliseerd en bevat geen naam, e-mail, user-agent, locatie of businesspayload |
| Notificaties | 90 dagen | Operationele noodzaak |
| Overstapservice — upload | 7 dagen; resultaten 90 dagen | Verwerking en ondersteuning |
Technische platformdefaults zijn niet automatisch de rechtmatige termijn. Uw werkgever moet per categorie een termijn vaststellen en 2LZ zo nodig een tenant-specifieke instructie geven. De actuele technische defaults en open verbeterpunten staan in Bijlage A van de verwerkersovereenkomst.
Wij maken gebruik van de volgende dienstverleners:
| Partij | Dienst | Locatie |
|---|---|---|
| Amazon Web Services | Hosting, opslag, e-mail, logging, encryptie en contentdelivery | Primaire regio Ierland; support/edge kan internationaal zijn |
| Expo / Apple / Google push | Mobiele pushnotificaties en appdiensten | Functie-afhankelijk; mogelijk VS/wereldwijd |
| Login, agenda/e-mail, Maps, geocoding en routing indien gebruikt | Functie-afhankelijk; mogelijk VS/wereldwijd | |
| Microsoft | Login, Outlook, agenda en Teams indien gekoppeld | Tenant-/functie-afhankelijk |
| Apple | Sign in with Apple en pushketen indien gebruikt | Functie-afhankelijk; mogelijk VS/wereldwijd |
| Anthropic | AI-assistent voor prompts, offertes, werkbonnen en tekst indien geactiveerd | VS; alleen na DPA/doorgiftecontrole |
| OpenAI | Spraaktranscriptie indien geactiveerd | VS/contractafhankelijk; alleen na DPA/doorgiftecontrole |
| Postmark en Sentry | Alternatieve e-mail respectievelijk foutmonitoring, uitsluitend indien geconfigureerd | Mogelijk VS; alleen na voorafgaande juridische activering |
Niet iedere functie of leverancier is voor iedere klant actief. 2LZ legt per geactiveerde dienst de rol, toepasselijke contractvoorwaarden, gegevenslocatie, bewaartermijn en het eventuele doorgiftemechanisme vast en actualiseert deze informatie bij materiële wijzigingen.
Wij verkopen uw gegevens niet aan derden.
Wij delen uw gegevens alleen met uw werkgever (als verwerker), met subverwerkers (zie boven), of wanneer wettelijk verplicht (bijv. bij gerechtelijk bevel).
Wanneer u uw Google- of Microsoft-agenda koppelt aan 2LZ Platform, worden gegevens uitgewisseld via de officiële API's van die providers. Hieronder leggen wij uit welke gegevens, met welk doel, en welke verplichtingen wij hebben tegenover de providers.
Google Calendar API:
https://www.googleapis.com/auth/calendar — uw agenda's lezenhttps://www.googleapis.com/auth/calendar.events — events lezen, maken, wijzigen en verwijderenMicrosoft Graph API:
Calendars.ReadWrite — uw Outlook-agenda lezen en bewerkenOnlineMeetings.ReadWrite — Microsoft Teams-vergaderingen aanmaken bij eventsHet gebruik en de overdracht door 2LZ Platform van informatie ontvangen van Google API's voldoet aan de Google API Services User Data Policy, inclusief de Limited Use-vereisten. Concreet houden wij ons aan vier principes:
1. Gebruik beperkt tot dienstverlening
Gegevens uit uw Google-agenda gebruiken wij uitsluitend om de agenda-functies van 2LZ Platform aan u te leveren of te verbeteren.
2. Geen overdracht aan derden
Wij dragen geen Google-gegevens over aan derden, behalve (a) met uw uitdrukkelijke toestemming, (b) voor beveiligingsdoeleinden zoals onderzoek naar misbruik, (c) om te voldoen aan een wettelijke verplichting, (d) bij een fusie of overname mits de privacyrechten gehandhaafd blijven, of (e) aan onze subverwerkers (zie 7.1) die contractueel hetzelfde beschermingsniveau bieden.
3. Geen reclame of profilering
Wij gebruiken Google-gegevens niet voor enige vorm van reclame, marketing-targeting of profilering voor reclamedoeleinden.
4. Geen menselijke inzage
Wij staan medewerkers niet toe Google-gegevens in te zien, behalve (a) met uw expliciete toestemming, (b) voor beveiliging zoals onderzoek naar misbruik, (c) om aan een wettelijke verplichting te voldoen, of (d) wanneer dit noodzakelijk is voor het uitvoeren van de dienst, waarbij gegevens waar mogelijk zijn geanonimiseerd of geaggregeerd.
Microsoft Graph-gegevens vallen onder dezelfde principes — wij behandelen agenda- en vergadergegevens van Microsoft volgens dezelfde vier principes en uitsluitend voor de hierboven genoemde doelen.
Externe agenda-events worden alleen gesynchroniseerd zolang de koppeling actief en geautoriseerd is. Bij ontkoppeling worden tokens ingetrokken en de gekoppelde gegevens volgens de technisch geverifieerde verwijderprocedure verwijderd. Deze versie doet geen onbewezen belofte over providerkopieën buiten de macht van 2LZ.
U heeft op elk moment volledige controle:
De primaire kernopslag is volgens de actuele architectuur ingericht in AWS-regio eu-west-1 (Ierland). Dit betekent niet automatisch dat iedere ontvanger, optionele integratie, supporthandeling of remote toegang binnen de EER blijft. Voor actieve ontvangers legt 2LZ de toepasselijke opslag- en toegangslocaties en, waar nodig, het hoofdstuk-V-doorgiftemechanisme vast. Actuele informatie kan worden opgevraagd via privacy@2lz.ai.
Voor een geactiveerde Overstapservice gelden tenantgescopeerde toegang, beveiligde opslag, bestandsvalidatie en verwijdering na afronding als minimum. Malwarecontrole en blokkering van actieve bestandsinhoud worden alleen als garantie gepresenteerd wanneer de productieconfiguratie en testbewijzen daarvan actueel zijn geverifieerd.
Op grond van de AVG heeft u de volgende rechten:
U kunt opvragen welke gegevens wij van u verwerken.
U kunt verzoeken om onjuiste gegevens te corrigeren of onvolledige gegevens aan te vullen.
U kunt verzoeken om verwijdering van uw gegevens. Dit recht is beperkt wanneer wij wettelijk verplicht zijn gegevens te bewaren.
U kunt verzoeken om de verwerking van uw gegevens te beperken.
U kunt verzoeken om uw gegevens in een gestructureerd, gangbaar en machineleesbaar formaat te ontvangen.
U kunt bezwaar maken tegen verwerking op basis van gerechtvaardigd belang.
Stuur uw verzoek naar: privacy@2lz.ai
Vermeld in uw verzoek:
Wij reageren binnen 1 maand op uw verzoek. Bij complexe verzoeken kan deze termijn met 2 maanden worden verlengd.
Let op: Wanneer uw werkgever het 2LZ-platform gebruikt, is uw werkgever de verwerkingsverantwoordelijke. Neem in dat geval contact op met uw werkgever.
Onze dienst is bedoeld voor zakelijk gebruik en is niet gericht op personen jonger dan 16 jaar. Wij verzamelen niet bewust persoonsgegevens van kinderen.
Als u vermoedt dat wij onbedoeld gegevens hebben verzameld van een persoon jonger dan 16 jaar, neem dan direct contact met ons op via privacy@2lz.ai zodat wij deze gegevens kunnen verwijderen.
Wij kunnen deze privacyverklaring wijzigen. De meest recente versie is altijd beschikbaar op deze pagina. Bij belangrijke wijzigingen informeren wij u via het platform, per e-mail of via een notificatie in onze app.
Laatste wijziging: 18 juli 2026 (versie 2.7) — leveranciersinformatie en doorgifte-uitleg afgestemd op de actieve contractset; de verklaring is als onboardingdocument vrijgegeven.
Bent u niet tevreden over hoe wij met uw gegevens omgaan? Neem dan eerst contact met ons op via privacy@2lz.ai. Wij proberen samen tot een oplossing te komen.
Lukt dat niet? Dan kunt u een klacht indienen bij de Autoriteit Persoonsgegevens:
Autoriteit Persoonsgegevens
Postbus 93374
2509 AJ Den Haag
Website: www.autoriteitpersoonsgegevens.nl