Privacybeleid

Ons privacybeleid is opgesteld om jouw helderheid te bieden over hoe wij jouw gegevens verzamelen, gebruiken en beschermen. Wij streven we ernaar om jouw privacy te waarborgen, zodat je met vol vertrouwen van onze diensten gebruik kan maken. Neem alsjeblieft een moment om ons privacybeleid door te nemen en aarzel niet om contact met ons op te nemen als je vragen hebt. Jouw vertrouwen is voor ons van groot belang.
In dit document wordt het beleid uiteengezet omtrent de omgang met persoonsgegevens. Wij, Sarabel, verwerken persoonsgegevens voor onze processen. Dit brengt een aantal gevolgen met zich mee.Deze gevolgen maken het noodzakelijk om beleidsregels op te stellen hoe wijintern dienen om te gaan met persoonsgegevens. Het omgaan met persoonsgegevens dient met de grootst mogelijke zorgvuldigheid gedaan te worden. Dit niet doen zou kunnen leiden tot schadelijke gevolgen voor de betrokkene, maar ook voor Sarabel. Onder de Algemene Verordening Gegevensbescherming (hierna: AVG) kunnen hoge boetes worden opgelegd wat onze organisatie ernstige schade zou toe kunnen richten. 

De AVG bepaalt aan welke voorwaarden voldaan moet zijn om te mogen werken met persoonsgegevens. Deze verordening is van toepassing op onze organisatie. Via deze link kan deze verordening worden geraadpleegd.

Privacy Policy

At Sarabel, we value your privacy and are committed to protecting your personal data. This privacy policy provides transparency about how we collect, process, and safeguard your information. We encourage you to read it carefully and contact us if you have any questions. Your trust matters to us.
This document outlines our policy regarding the handling of personal data. We, Sarabel, process personal data as part of our operations. This requires clear internal guidelines to ensure we handle data with the highest possible level of care. Failure to do so may lead to serious consequences for individuals and our organisation. Under the General Data Protection Regulation (GDPR), significant fines may be imposed, which could severely impact our business.

The GDPR outlines the conditions under which personal data may be processed. These rules apply to our organisation. You can access the full text of the GDPR via this link:
https://eur-lex.europa.eu/eli/reg/2016/679/oj

1. Introduction

1.1 Principles
The legislation mentioned above sets out the following principles that guide this policy:

·  Personal data must be processed lawfully, fairly, and transparently.
·  Data must be collected for specific, explicit, and legitimate purposes.
·  The data must be adequate, relevant, and limited to what is necessary.
·  Data must be accurate and kept up to date. Inaccurate data must be corrected or deleted.
·  Data must not be retained longer than necessary for its intended purpose.
·  Appropriate technical and organisational measures must be taken to prevent data breaches.
·  The rights of data subjects must be upheld and fulfilled where applicable.

2. Objectives & Definitions

2.1 Objectives
With this policy, we aim to:

·  Establish a clear and consistent framework for processing personal data at Sarabel.
·  Promote awareness of data privacy among staff and stakeholders.
·  Ensure compliance with applicable data protection laws and regulations.
2.2 Definitions
We align our definitions with those provided by the GDPR:

·  Data Subject: The identified or identifiable natural person whose data is processed.
·  Personal Data: Any information related to an identifiable individual (e.g., name, ID number, location data, online identifiers, physical or economic attributes).
·  Special Category Data: Sensitive data such as racial or ethnic origin, political opinions, religious beliefs, union membership, genetic and biometric data, health data, and sexual orientation.
·  Processing: Any operation performed on personal data, such as collection, recording, organisation, storage, alteration, retrieval, consultation, use, transmission, dissemination, or erasure.
·  Controller: The party that determines the purposes and means of processing personal data.
·  Processor: A party that processes personal data on behalf of the controller.
·  Automated Processing: Any form of processing carried out with the aid of computers or other automated systems.
·  Filing System: A structured set of personal data accessible according to specific criteria.
·  Recipient: A person or organisation to whom personal data is disclosed.
·  Third Party: Any party other than the data subject, controller, processor, or individuals under their direct authority.
·  Data Protection Officer (DPO): An appointed person responsible for monitoring internal compliance with data protection laws.
·  Consent: Freely given, specific, informed, and unambiguous indication of the data subject’s agreement to processing.
·  Supervisory Authority: An independent public authority responsible for monitoring compliance (e.g. the Dutch Data Protection Authority – Autoriteit Persoonsgegevens).
·  Profiling: Automated processing of personal data to analyse or predict personal characteristics.
·  Pseudonymisation: Processing personal data in a way that the data can no longer be attributed to a specific individual without additional information.
·  Representative: A party appointed in writing to act on behalf of the controller or processor in the EU.
·  Personal Data Breach: A breach of security leading to accidental or unlawful destruction, loss, alteration, or unauthorised disclosure of or access to personal data.
2.3 Scope
This policy applies to all personal data processed within Sarabel. This includes but is not limited to employees, clients, visitors, service users, and contractors.
It also applies to all data processing operations, whether fully or partially automated, and to any structured data intended for inclusion in a filing system (including written data that will later be digitised).

3. Processing Policy

3.1 Purpose of Data Collection and Use
Sarabel collects and processes personal data strictly for defined and legitimate purposes that are essential to the continuity of our services. These purposes include payroll processing, HR management, income tax and healthcare declarations for individuals and entrepreneurs, and the provision of bookkeeping services. Personal data will never be used for secondary purposes without informing the data subject and evaluating whether the new use is compatible with the original intent, as per Article 6(4) GDPR.
3.2  Necessity and Data Minimisation
We only process personal data that is necessary, relevant, and proportionate to the purpose for which it is collected. Any data that does not directly contribute to the specified objective is not retained or processed. This reflects our commitment to the principle of data minimisation under the GDPR.
3.3 Legal Basis
Every processing activity is based on a lawful ground as set out in Article 6(1) of the GDPR. This may include the data subject’s consent, contractual necessity, legal obligations, or our legitimate interest. For special category data, we rely on a specific exemption under Article 9(2). When consent is used as the basis for processing, Sarabel ensures that such consent is freely given, informed, and demonstrable. Data subjects have the right to withdraw their consent at any time.

Processing of criminal records or offence-related data is only allowed under the direct supervision of competent authorities and where permitted by national legislation.

3.4  Transparency Obligation
Sarabel provides clear and complete information to all data subjects about how their personal data is processed. This includes the purpose of processing, the legal basis, retention periods, recipients, and contact details. When data is obtained directly from the data subject, this information is given at the time of collection. When data is obtained indirectly, the information is provided within one month or at the point of first contact, whichever comes first, unless an exemption applies under Article 14(5) GDPR.
3.5 Children Under 16
We do not process the personal data of children under the age of 16 via online services without the verifiable consent of a parent or legal guardian. Children’s data is not used for profiling unless it is strictly necessary and legally justified.
3.6 Register of Processing Activities
All processing activities conducted by Sarabel are documented in a Record of Processing Activities, in accordance with Article 30 of the GDPR. This register is maintained internally and reviewed regularly.

3.7 Retention Periods
We retain personal data only as long as necessary for the purposes for which it was collected, or to comply with legal obligations. When data is no longer needed, it is securely deleted, anonymised, or archived. Our standard retention period is seven (7) years, in line with Dutch tax regulations. Data may be retained for longer where required for historical, statistical, or scientific purposes, subject to appropriate safeguards.

4. Implementation

4.1 Governance Structure
The management of Sarabel is responsible for defining the purpose and means of all personal data processing activities, in accordance with the General Data Protection Regulation (GDPR). This privacy policy is designed to safeguard the rights of all data subjects and ensure lawful and transparent data processing throughout our organisation.

Privacy is structurally embedded into our organisation at three levels. At the strategic level, Sarabel defines the scope, ambitions, and compliance framework for data protection. At the tactical level, this framework is translated into concrete policies, operational standards, and monitoring tools. At the operational level, privacy-related tasks are carried out in daily business activities.
4.2 Compliance and Monitoring
Ongoing monitoring ensures that our privacy policy remains effective and up to date. Internal checks and evaluations are conducted regularly. Where non-compliance is identified, appropriate corrective action is taken. Staff may be held accountable for serious violations of data protection laws or internal procedures.

Technological and organisational developments are continually assessed to improve and adapt our safeguards. Privacy protection is not static, it is actively managed.

5. Data Security

5.1 Technical and Organisational Measures
Sarabel is committed to ensuring a high level of data security. Personal data is handled with strict confidentiality, and security measures are taken to protect against unauthorised access, loss, misuse, or unlawful processing. These measures include technical safeguards (such as encryption and secure data storage) and organisational controls (such as limited access rights and regular audits).

We apply the principles of Privacy by Design and Privacy by Default in all systems and workflows. This means we integrate data protection into the design of our IT infrastructure and business processes, and ensure that only the minimum amount of personal data necessary is collected and used by default.
5.2 Confidentiality
All employees, contractors, and relevant third parties are required to treat personal data as confidential. Disclosure of data is only permitted when required by law or when explicit consent has been given. A confidentiality obligation is standard within Sarabel’s internal data protection procedures.

6. Data Sharing

6.1 Use of Data Processors
When Sarabel engages external parties to process personal data on its behalf, we enter into a Data Processing Agreement. This agreement specifies the scope of processing, security requirements, and the processor’s obligation to act only under Sarabel’s instructions. These agreements are essential to protect data subjects’ rights and ensure compliance with legal standards.
6.2 Recipients Within the EU
Personal data may be shared with third parties within the European Union, including IT providers, payroll services, accountants, or tax authorities, when legally justified. Any such data sharing is conducted under the terms set by the GDPR. Special category data is only shared with explicit consent from the data subject unless otherwise permitted by law.

6.3 Recipients Outside the EU
If personal data is transferred outside the European Economic Area (EEA), this will only occur when adequate safeguards are in place, such as an adequacy decision by the European Commission or Standard Contractual Clauses (SCCs). In the absence of such measures, Sarabel implements additional appropriate safeguards. Copies of these safeguards are available upon request. Transfers of special category data require explicit consent from the data subject.

7. Incidents

7.1 Reporting
All incidents involving personal data  including complaints, breaches, or suspected misuse must be reported directly to Sarsorti B.V. An incident log is maintained internally, and any individual can report a concern through our designated contact point.
7.2 Handling of Incidents
Upon notification of an incident, Sarabel’s responsible manager will assess and handle the matter appropriately. Where required, we will notify the Dutch Data Protection Authority (Autoriteit Persoonsgegevens) and, if applicable, the affected data subjects. Serious incidents that pose a risk to rights and freedoms will be treated with urgency and transparency.
7.3 Evaluation and Learning
All incidents are reviewed at least annually. The goal is to identify patterns, improve internal procedures, and reduce future risks. This evaluation forms part of Sarabel’s continuous improvement of data protection practices.

8. De rechten

De rechten van alle betrokkenen, zoals die gelden onder de geldende wet- en regelgeving, respecteren wij. Wij dienen, wanneer wij verwerkingsverantwoordelijke zijn, ervoor te zorgen dat betrokkenen deze rechten ook daadwerkelijk kunnen gebruiken. Hieronder staan deze rechten opgenomen en wat ze betekenen. Een verzoek van een betrokkene dient zo snel mogelijk behandeld te worden maar uiterlijk binnen een maand.

Op het moment dat de verzoeken kennelijk ongegrond of buitensporig zijn, mogen kosten in rekening worden gebracht of mag het verzoek worden geweigerd. Ook op het moment dat een betrokkene meerdere verzoeken doet met betrekking tot hetzelfde recht mogen kosten in rekening worden gebracht of de veelvuldige verzoeken worden geweigerd. Bij twijfel over de identiteit van de persoon die het verzoek
8.1 Het recht op informatie
De betrokkene heeft allereerst het recht op informatie. Dit recht ontstaat op het moment dat wij de
persoonsgegevens van betrokkenen verkrijgen. Dit noemen wij de Privacy Verklaring. In deze verklaring wordt de betrokkene op de hoogte gebracht van een aantal zaken. Deze zaken zijn opgenomen in art. 13 AVG of art. 14 AVG. Bij deze informatie wordt ook medegedeeld welke rechten de betrokkene heeft met betrekking tot zijn persoonsgegevens.
8.2 Het recht op inzage
De betrokkene krijgt op zijn verzoek inzage in de persoonsgegevens die van de betrokkene zijn verwerkt. Zo'n verzoek wordt gericht aan: Sarabel. Wanneer het een minderjarige betreft moet ook de vertegenwoordiger dit verzoek doen.

Om te voldoen aan zo'n verzoek moet de betrokkene de volgende informatie worden verstrekt met betrekking tot die persoonsgegevens zijn genoemd in art. 15 AVG. Bij een herhaaldelijk verzoek mogen kosten in rekening worden gebracht.
8.3 Het recht op rectificatie en wissen van gegevens
Mocht het voorkomen dat de persoonsgegevens onjuist of onvolledig zijn, dan zullen wij deze persoonsgegevens zo snel als mogelijk verbeteren of aanvullen.

Wij wissen de persoonsgegevens op het moment dat sprake is van één van de situaties zoals die genoemd worden in art. 17 AVG. In dit artikel worden in het 3de lid ook een aantal uitzonderingen op dit recht genoemd. Dit gebeurt zonder redelijke vertraging.

Onder bepaalde omstandigheden heeft een betrokkene het recht om aan de beperking van de verwerking van de persoonsgegevens te verzoeken. Deze omstandigheden worden genoemd in art. 18 AVG.
De ontvangers van de persoonsgegevens brengen wij op de hoogte als één van de bovenstaande situaties aan de orde is.

Op verzoek van een betrokkene zullen wij, zover als mogelijk, zijn persoonsgegevens verstrekken in een gestructureerde, gangbare en machine-leesbare vorm verstrekken op het moment dat de betrokkene toestemming heeft gegeven voor het gebruik van zijn persoonsgegevens of de verwerking via automatische procedures worden verricht.
8.4 Recht van bezwaar en geautomatiseerde individuele besluitvorming
De betrokkene heeft het recht om op basis van persoonlijke omstandigheden bezwaar te maken tegen de verwerking van zijn persoonsgegevens wanneer deze verwerking gebaseerd is op een belangenafweging zoals genoemd in art. 6 lid 1 sub e of f. Dit geldt ook voor de profilering en of direct marketing.

Slechts in een aantal gevallen mogen wij gebruik maken van uitsluitend geautomatiseerde besluitvorming, met inbegrip van profilering, waarbij voor de betrokkene gevolgen kunnen ontstaan of de betrokkene op andere manier ernstig kan raken. Dit is in de volgende gevallen:.
·  Wanneer dit noodzakelijk is voor de totstandkoming of de uitvoering van een overeenkomst tussen    ons en de betrokkene, of;
·  Wanneer de betrokkene hier toestemming voor gegeven heeft, of;
·  Wanneer dit wordt gedaan op basis van de wet.

In de eerste twee gevallen heeft de betrokkene recht op menselijke tussenkomst.
8.5 Het recht om een klacht in te dienen
Iedere betrokkene kan een klacht indienen wanneer de betrokkene van mening is dat zijn rechten niet worden gehandhaafd door onze organisatie. De betrokkene kan een klacht indienen bij de Autoriteit Persoonsgegevens (AP). Voor de betrokkene bestaat ook de mogelijkheid om naar de rechter te gaan.

9. Tot slot

Dit beleid is tot stand gekomen op 06-01-2024 en is goedgekeurd door de directie van Sarabel.
Wanneer dit beleid wordt aangepast zal dit worden aangekondigd via de gebruikelijke weg van interne
aankondigingen. Daarnaast is dit document te raadplegen op www.sarabeladministratie.nl.

Elk jaar wordt gekeken naar de effectiviteit van dit beleid, de maatregelen die genomen moeten worden en of deze maatregelen effect hebben.