1. Verwerkingsverantwoordelijke
Lobsy (“wij”, “ons”) is een platform voor hyper-lokaal matchen van kandidaten en werkgevers op basis van reistijd. In deze privacyverklaring leggen we uit welke persoonsgegevens we verwerken, waarom we dat doen en welke rechten je hebt.
Verwerkingsverantwoordelijke: [BEDRIJFSNAAM], KVK [KVK-NUMMER], [ADRES]. Vragen over privacy: [CONTACT E-MAIL PRIVACY].
2. Welke gegevens verwerken wij?
Afhankelijk van je rol verwerken we onder meer:
- Accountgegevens: naam, e-mailadres, inloggegevens en (indien van toepassing) telefoonnummer.
- Kandidaten: geboortedatum (voor leeftijdsloon en wettelijke taakchecks), voorkeursvervoer, locatiegegevens voor reistijdschattingen, gewenste uren per week, beschikbaarheid/dagdelen (of “tijden in overleg”), likes, sollicitaties (inclusief snapshot van voorkeuren/opleiding/rijbewijs, matchscore en optionele motivatie), optioneel geüpload eigen CV (PDF/DOCX), recensies (werkgever, contactpersoon, e-mail en telefoon van derden), antwoorden en afgeleide scores/tags van de optionele competentietest (25 Likert, Big Five) en beroepentest (25 Likert, RIASEC) plus optionele betaalde diepte-analyses (150 vragen per test) en het daaruit afgeleide Mijn Beroepen-kompas (algemene beroepen uit de Nederlandse arbeidsmarkt), e-mailverificatie (OTP) en eventuele authenticator-bevestigingen.
- Ondernemers: KVK-gegevens, vestigingsgegevens, contactpersonen, contactvoorkeuren (e-mail/telefoon/WhatsApp voor contact ná sollicitatie), vacaturegegevens (uren, roosters/dagdelen, wettelijke taakvinkjes voor jeugdige arbeid), gebruikersrollen, API-koppelingen (alleen gehashte keys) en token-/betalingsgerelateerde transactiegegevens.
- Salesmanagers: KvK/BTW/NAW, gemaskeerde IBAN voor uitbetaling, trackingcode, commissieboekingen en self-billingfacturen (fiscale bewaarplicht).
- Technische gegevens: sessie-cookie
Jobsy.Auth; idle-timeout cookieJobsy.LastActivity(versleuteld via Data Protection); taalvoorkeur-cookieJobsy.Culture; cookie-/analyticsvoorkeur inlocalStorageen first-party cookieJobsy.CookieConsent; optionele anonieme engagement-sleutel inlocalStorage/sessionStorage(alleen na analytics-toestemming); optionele klik-/impressie-/deel- en sitebezoekstatistieken (alleen na “Accepteer cookies”, ook voor ingelogde gebruikers — de API weigert deze writes zonder toestemming); likes als functionele voorkeur in je account; beveiligingslogs en noodzakelijke cookies voor inloggen en werking van de dienst. - Communicatie: berichten of bevestigingen die via het platform of e-mail (Resend) worden verstuurd. Ontvangers worden in logs geredacteerd. API-credentials kunnen éénmalig per e-mail worden verstuurd op verzoek van de bedrijfsmanager.
We hanteren dataminimalisatie: we slaan alleen op wat nodig is voor matching, solliciteren, accountbeheer, beveiliging en (voor ondernemers) token- en vacaturebeheer. Telefoon- en WhatsApp-nummers van werkgevers staan nooit op de openbare vacaturepagina.
3. Doeleinden en grondslagen
- Uitvoering van de overeenkomst: account, matching op reistijd/uren/dagdelen en (optioneel) competenties, wettelijke geschiktheidschecks bij solliciteren, sollicitaties, vacaturepublicatie, tokengebruik en (optioneel) direct contact na een succesvolle sollicitatie.
- Gerechtvaardigd belang: beveiliging, fraudepreventie, platformverbetering, moderatie van vacatureteksten, en incidentele re-engagementberichten aan inactieve organisaties (maximaal één keer).
- Toestemming: waar we daarom vragen (bijvoorbeeld bij akkoord met voorwaarden of optionele functies).
- Wettelijke verplichting: bijvoorbeeld bewaarplichten rondom betalingen of verzoeken van bevoegde autoriteiten.
4. Verwerkers en derden
Hieronder staat met wie gegevens kunnen worden gedeeld, welk type gegevens het betreft en waarom. We delen niet meer dan nodig.
- Werkgevers / vestigingen wanneer je solliciteert — NAW/contactgegevens worden pas gedeeld na acceptatie van de sollicitatie (progressive disclosure). Reis-/voorkeursinformatie kan eerder zichtbaar zijn voor matching. Ruwe antwoorden van competentie- en beroepentest en diepte-analyses worden niet aan werkgevers getoond. Als je OpenForWork staat en minstens één test hebt afgerond, kunnen werkgevers in de anonieme talentpool wel afgeleide tags, competentiepercentages, RIASEC, beschikbaarheidssamenvatting, rijbewijzen en geschatte reistijd zien — zonder naam, e-mail, telefoon of geboortedatum. Contactgegevens volgen pas na een ContactUnlock én jouw acceptatie.
- Cloudflare (EU/VS): IP-adres en technische verzoekgegevens voor beveiliging, DDoS-bescherming en snelle levering.
- Render (EU/VS): alle gegevens die nodig zijn om de app en database te hosten, zoals account-, vacature- en sollicitatiegegevens.
- Resend (VS): e-mailadres, naam en inhoud van transactionele e-mails voor codes, bevestigingen en meldingen.
- Sentry (EU/VS): technische foutgegevens, beperkte apparaatgegevens en foutmeldingen om storingen te herstellen; wij sturen geen opzettelijke inhoud van formulieren mee.
- Cursor (VS): feedbacktekst en, alleen als je die meestuurt, een screenshot, zodat we feedback kunnen onderzoeken.
- OpenAI (VS): gegevens die nodig zijn voor een door jou gekozen AI-functie. Bij CV-uitlezen gaat de volledige CV-tekst mee, dus mogelijk ook naam, e-mail, telefoon en adres. Bij de assistent-chat gaan je naam en berichten mee. Bij andere functies beperken we de invoer waar mogelijk tot tekst, scores of voorkeuren.
- Google en Microsoft (VS/EU): een geverifieerd e-mailadres en een unieke inlogcode wanneer je met Google of Microsoft inlogt.
- Mollie (Nederland/EU): betaal- en checkoutgegevens voor tokenaankopen. Wij ontvangen geen volledige betaalkaartgegevens.
- KVK (Nederland): bedrijfsnummer en vestigingsgegevens om organisaties te controleren.
- Routing: router.project-osrm.org en api.transitous.org (EU, locatie kan wisselen): vertrek- en aankomstcoördinaten en gekozen vervoermiddel voor reistijd.
- OpenFreeMap (EU, locatie kan wisselen): IP-adres en kaartverzoeken om kaarten te tonen.
- YouTube en Vimeo (VS/EU): pas na jouw klik laden we de video en kunnen zij IP-adres en apparaatgegevens ontvangen. Vimeo krijgt een
dnt=1-instelling. - Voorbeeldafbeeldingen: vacatureplaatshouders zijn lokale bestanden op ons platform. We laden geen picsum.photos meer voor placeholders.
- WhatsApp / telefoon: alleen wanneer jij of de werkgever daarvoor kiest ná een geverifieerde sollicitatie; het gesprek verloopt buiten Lobsy.
Voor doorgiften naar de Verenigde Staten gebruiken leveranciers waar beschikbaar het EU-VS Data Privacy Framework (DPF), en anders de standaardcontractbepalingen van de Europese Commissie (SCC). We verkopen je persoonsgegevens niet.
5. Locatie, reistijd en matching
Locatiegegevens gebruiken we alleen na een expliciete actie van jou (bijvoorbeeld het delen van je positie of het opslaan van een herkomstlocatie). Deze gegevens gebruiken we om vacatures te rangschikken en reistijden te tonen. Je kunt locatiegegevens beperken of wissen via de beschikbare account- of apparaatinstellingen waar dat technisch wordt ondersteund.
Voor matchingspercentages combineren we reistijd met uren- en dagdelenoverlap (en waar relevant wettelijke taakgeschiktheid op basis van geboortedatum). Op jouw profiel gebruiken we daarnaast ervaring en, ná afronden van de competentie- en/of beroepentest, scores, interesses en algemene beroepstags uit Mijn Beroepen-kompas om een Top 10 vacatures (≥ 60%) te rangschikken en actuele advertenties op de banenkaart te herkennen (ook als de functienaam nét anders is). Als de werkgever cultuurpijlers op de vacature zette én jouw harde criteria (reistijd, uren, wettelijke taken, rijbewijs/opleiding) kloppen, berekenen we ook een Cultuur Fit (percentage + korte uitleg). Daarvoor gaan alleen pijlers en scores naar OpenAI — geen naam of e-mail. Die suggesties en de Jip-en-Janneke-uitleg zijn alleen voor jou. Scores bij solliciteren naar een werkgever blijven gebaseerd op reistijd, uren en dagdelen — zonder Big Five-antwoorden. In de anonieme talentpool kunnen werkgevers wel de afgeleide tags en competentiepercentages zien (zie §5b). Scores zijn informatieve schattingen om jou en werkgevers te helpen; zij vormen geen besluit tot aanname of afwijzing. Je kunt een score betwisten of een menselijke beoordeling vragen via [CONTACT E-MAIL PRIVACY].
5a. Jeugdige arbeid en taakvinkjes
Werkgevers geven via taakvinkjes feitelijke kenmerken van werkzaamheden aan (bijvoorbeeld werken na 19:00, nachtdienst, toezicht, omgaan met geld/sluiten, zwaar of gevaarlijk werk). Lobsy gebruikt die kenmerken samen met je geboortedatum om sollicitaties te blokkeren die volgens de Arbeidstijdenwet/arboregels voor 15–17-jarigen niet zijn toegestaan. Er wordt geen minimumleeftijd als vacaturelabel aan werkgevers gevraagd; filtering gebeurt op taakniveau. Werkgevers blijven zelf verantwoordelijk voor naleving van arbeidswetgeving.
5b. Competentietest, beroepentest, diepte-analyse en talentpool
De competentietest (25 vragen, Big Five) en de beroepentest (25 vragen, RIASEC) zijn optioneel en zitten in je profiel/dashboard. Je kunt tussentijds opslaan, later wijzigen of een test overslaan. Voordat je een test start, vragen we apart toestemming voor de test, profielanalyse en eventuele AI-analyse. We bewaren je antwoorden (Likert 1–5 per vraag) en, na afronden, percentages, Holland-code en match-tags zodat jij ze kunt inzien en vacaturesuggesties verbeteren. Alleen als je daarna apart toestemming geeft voor de talentpool, OpenForWork aanstaat en je 18 jaar of ouder bent, ben je anoniem vindbaar voor werkgevers. Deze optie staat standaard uit. Ruwe antwoorden zien werkgevers, intermediairs en andere kandidaten niet. Contact (naam/e-mail/telefoon) volgt alleen na een betaald ContactUnlock én jouw acceptatie.
Optionele diepte-analyses (150 vragen per test, € 2,99) voegen verrijkte tags en een PDF-rapport toe. Na de uitgebreide beroepentest slaan we algemene beroepen op in Mijn Beroepen-kompas (OpenAI wanneer geconfigureerd; anders een lokale catalogus van de Nederlandse arbeidsmarkt — niet beperkt tot vacatures die nu op Lobsy staan). Checkout en ontgrendeling lopen via de betaalflow; lege opslag overschrijft bestaande antwoorden niet. Bij export (“Mijn gegevens”) gaan beide tests, het beroepen-kompas, de Functie-Fit Checker, diepte-analyses, checkouts en talent-contactverzoeken mee; bij uitschrijven of wissen van het account worden ze verwijderd.
De Functie-Fit Checker (“Past dit bij mij?”) is pas beschikbaar nadat beide gratis quick-scans (25 vragen) zijn afgerond. We sturen de ingevoerde functietitel plus je scores en praktische voorkeuren (reistijd, vervoer, rijbewijs, branches) naar OpenAI — zonder naam, e-mail of adres. Het laatste resultaat (titel, matchpercentage, sterktes, gaten, groeistappen) bewaren we in je account tot je het wist. Zonder OpenAI-sleutel volgt een lokale indicatie.
6. Bewaartermijnen
- Platformlogs: 90 dagen.
- Geannuleerde registraties: 30 dagen.
- Klikken, shares, impressions en sitebezoeken: 365 dagen.
- Onbevestigde sollicitatiedrafts (e-mailverificatie niet afgerond): 48 uur, daarna automatisch verwijderd.
- Ingetrokken sollicitaties: snapshots en geüploade CV-bytes worden bij intrekken gewist; de sollicitatie blijft bestaan zonder die persoonsgegevens.
- Self-billing / commissies: langer bewaard waar fiscale bewaarplicht dat vereist; bij accountverwijdering worden persoonsgegevens geanonimiseerd.
- Accountgegevens: tot anonimisering of verwijdering op jouw verzoek, of zolang het account actief nodig is voor de dienst (inclusief testantwoorden, scores, tags en diepte-analyse-rapporten).
Langere bewaartermijnen kunnen gelden waar dat wettelijk verplicht is (bijvoorbeeld voor financiële administratie bij tokenaankopen).
7. AI-functies
Bij optionele AI-functies (oefengesprek, vacaturemoderatie, vertaling, assistent, CV-extractie, beroepen-kompas na de uitgebreide beroepentest, Functie-Fit Checker) kunnen berichten, vacaturetekst, CV-tekst of (anonieme) testdata naar OpenAI worden gestuurd. Bij CV-extractie sturen we de volledige tekst van je CV, inclusief eventuele naam- en contactgegevens. Bij de assistent-chat sturen we je naam en je chatberichten. Voor het beroepen-kompas sturen we Likert-antwoorden en richtingscores, geen naam of e-mail. Voor de Functie-Fit Checker sturen we de functietitel plus scores en voorkeuren, geen naam of e-mail. Chatgeschiedenis van het oefengesprek wordt niet permanent server-side als gespreksarchief bewaard. Bij gebruik van OpenAI kan doorgifte naar de Verenigde Staten plaatsvinden. Een eigen CV uploaden is vrijwillig; zonder upload wordt geen CV-tekst naar OpenAI gestuurd. Zonder OpenAI-sleutel blijft het kompas op de lokale beroepencatalogus werken.
8. Beveiliging
We treffen passende technische en organisatorische maatregelen, waaronder toegangscontrole op rol, beveiligde sessies/cookies, gehashte API-keys en verificatiecodes at-rest, rate limiting op gevoelige endpoints, en beperking van persoonsgegevens in logs. Geen enkele online dienst is 100% risicoloos; meld verdachte activiteit zo snel mogelijk.
9. Jouw rechten (AVG)
Je hebt onder meer recht op:
- inzage, rectificatie en aanvulling;
- verwijdering (“recht om vergeten te worden”) waar van toepassing;
- beperking van of bezwaar tegen verwerking;
- overdraagbaarheid van gegevens waar van toepassing;
- intrekken van toestemming, zonder afbreuk te doen aan de rechtmatigheid van eerdere verwerking.
Ingelogde gebruikers kunnen hun gegevens exporteren via Mijn gegevens (JSON-export) of hun account laten anonimiseren. Je kunt ook een klacht indienen bij de Autoriteit Persoonsgegevens. In je profiel kun je toestemming voor tests/AI en de talentpool intrekken. Bij intrekken van de talentpooltoestemming verdwijnt je profiel direct uit de pool. Bij intrekken van testtoestemming kun je kiezen om je testresultaten te verwijderen. We stellen het op prijs als je eerst contact met ons opneemt.
10. Minderjarigen
Lobsy is bedoeld voor werkzoekenden vanaf 13 jaar en werkgevers in een professionele context. Jonger dan 16? Dan vragen we toestemming aan je ouder of voogd via e-mail voordat je tests, AI-functies of sollicitaties kunt gebruiken. Kandidaten jonger dan 18 jaar komen nooit in de talentpool.
11. Wijzigingen
We kunnen deze verklaring aanpassen. De actuele versie staat altijd op deze pagina. Bij ingrijpende wijzigingen informeren we gebruikers via het platform of per e-mail waar dat redelijk is.
