Medical Scribe
Art. 50Audio van consult naar transcript en SOEP-verslag
- Model
- Spraak-naar-tekst-model + Large Language Model
- Provider
- Groq Inc.; Google LLC
- Live sinds
- 18 februari 2026
Juridische informatie · Verordening (EU) 2024/1689
Hoe Hysio voldoet aan de Europese AI Act. Welke AI-modellen we inzetten, hoe de classificatie luidt, welke transparantielaag actief is, en hoe je de menselijke controle terugvindt in elke workflow.
De classificatie, in 4 regels
Niet verboden,
niet high-risk.
De samenvatting
De volledige tekst is precies en juridisch dicht. Deze samenvatting is dat niet, maar geeft je in één minuut de kern. Scroll door voor de complete uitwerking per artikel.
Hysio is provider van een AI-systeem onder de AI Act (Verordening EU 2024/1689). De fysiotherapeut of praktijk is deployer (gebruiksverantwoordelijke).
Hysio's AI-systemen zijn niet verboden, niet high-risk via Annex III en niet high-risk via Annex I plus MDR. Het Platform valt onder de transparantieverplichtingen van art. 50.
Onderliggende GPAI-modellen: het tekstgeneratie-model van Google LLC (betaalde Tier 1, geen training op klantdata) en het spraak-naar-tekst-model van Groq Inc. (Global Zero Data Retention). OpenAI is technisch aanwezig in de codebase als configureerbare per-workflow-fallback; per 4 mei 2026 niet productioneel ingezet en bij activatie sub-verwerker-disclosure conform DPA art. 11.7. Specifieke modelversies en endpoints staan in Verwerkersovereenkomst Bijlage 3.
Elke AI-output is een concept dat door een BIG-geregistreerde fysiotherapeut wordt gereviewd, geredigeerd en geaccordeerd voordat het in het patiëntdossier of patiëntcommunicatie komt.
Hysio voert geen geautomatiseerde besluitvorming uit met rechtsgevolgen voor patiënten in de zin van AVG art. 22.
AI Act art. 50 wordt operationeel per 2 augustus 2026. Hysio's transparantielaag is per 4 mei 2026 al actief: interface-cues, deze verklaring, Privacyverklaring v3.6 §14, Disclaimer v3.6 §2 en het Patiënt-informatieblad v1.0.
Heroverweging vindt plaats bij elke materiële uitbreiding richting klinische functionaliteit, MDSW-classificatie, EPD-integratie zonder validatie, marketing-content die klinische functie claimt, DCSPH-herclassificatie of activatie van OpenAI voor live workflows.
Sectie 1
Deze transparantieverklaring beschrijft hoe Hysio B.V. (hierna: "Hysio") voldoet aan Verordening (EU) 2024/1689 (hierna: "AI Act"). De verklaring is bedoeld voor de fysiotherapeuten en praktijken die het Hysio Platform gebruiken (deployers in de zin van AI Act art. 3 lid 4), voor patiënten, voor toezichthouders en andere belanghebbenden.
De verklaring is een levend document. Hysio actualiseert deze bij elke materiële wijziging in functionaliteit, AI-modellen, sub-verwerkers, regelgeving of guidance van het AI Office, de Autoriteit Persoonsgegevens, de Rijksinspectie Digitale Infrastructuur en de Inspectie Gezondheidszorg en Jeugd. De huidige versie staat op hysio.nl/juridisch en is op aanvraag in PDF beschikbaar via legal@hysio.nl. De verklaring vormt een aanvulling op de Privacyverklaring v3.6, de Algemene Voorwaarden v3.6, de Verwerkersovereenkomst v3.6, het MDR Positiedocument v3.6 en de Disclaimer v3.6. Het actuele juridische pakket bestaat uit deze zes kerndocumenten, allen geldig vanaf 4 mei 2026 en gepubliceerd op hysio.nl/juridisch.
Sectie 2
Hysio is provider in de zin van AI Act art. 3 lid 3. Hysio ontwikkelt het Hysio Platform, brengt het onder eigen merk in de handel via app.hysio.nl en biedt het via abonnementen aan. Hysio draagt de provider-verplichtingen die voortvloeien uit de classificatie waarin Hysio's AI-systemen vallen (zie hoofdstuk 3).
De fysiotherapeut of de praktijk is deployer (gebruiksverantwoordelijke) in de zin van AI Act art. 3 lid 4. De deployer gebruikt het AI-systeem onder eigen verantwoordelijkheid binnen de behandelrelatie en blijft eindverantwoordelijk voor de klinische beslissingen die op basis van AI-output worden genomen. Omdat Hysio niet high-risk is, gelden de formele art. 26-verplichtingen niet als rechtstreeks bindend, maar Hysio volgt de beginselen ervan als contractueel verankerde gedragsnorm. Een deployer-handvat met de best-practice-aanbevelingen die Hysio als principe hanteert voor verantwoorde inzet van het Platform door de fysio-Verantwoordelijke staat verspreid in deze verklaring opgenomen, conform Algemene Voorwaarden v3.6 art. 8.4.
Hysio is downstream provider, geen GPAI-provider in de zin van AI Act art. 3 lid 63. Google LLC levert het GPAI tekstgeneratie-model; Groq Inc. exploiteert het GPAI spraak-naar-tekst-model. Specifieke modelversies en endpoints staan in Verwerkersovereenkomst Bijlage 3. Hysio integreert deze modellen via API zonder fine-tuning of substantiële modificatie. OpenAI Inc. is technisch aanwezig in de codebase als configureerbare per-workflow-fallback. Per 4 mei 2026 wordt OpenAI niet gebruikt voor productie-verwerking; alleen Google's tekstgeneratie-model wordt productioneel ingezet voor tekstgeneratie. Activatie van OpenAI voor een live klant-workflow vereist sub-verwerker-disclosure conform Verwerkersovereenkomst v3.6 art. 11 lid 7, een TIA-update en notificatie aan de Verantwoordelijke met dertig (30) dagen bezwaarmogelijkheid. Importeur en distributeur (AI Act art. 3 leden 6 en 7) zijn niet aan de orde: Hysio brengt het Platform direct in de Europese Unie in de handel onder eigen naam vanuit Nederland. De rolverdeling is contractueel verankerd in de Algemene Voorwaarden v3.6 en de Verwerkersovereenkomst v3.6.
Sectie 3
Het Platform raakt geen van de acht verboden categorieën van AI Act art. 5. Hysio doet niet aan onbewuste manipulatie, exploitatie van kwetsbaarheden, social scoring door overheden, real-time biometrische identificatie in publieke ruimten, voorspellende rechtshandhaving, ongerichte scraping van gezichtsbeelden, emotie-herkenning op de werkplek of in onderwijs, of biometrische categorisatie van gevoelige attributen. Conclusie: niet van toepassing.
De acht sub-categorieën van Annex III zijn doorlopen.
Conclusie: het Platform valt niet onder Annex III en is niet high-risk via AI Act art. 6 lid 2.
AI Act art. 6 lid 1 verklaart een AI-systeem high-risk indien het een veiligheidscomponent is van, of zelf een product is dat onder Annex I valt en een conformiteitsbeoordeling door een derde vergt. De MDR (Verordening (EU) 2017/745) staat in Annex I sectie A van de AI Act.
Zoals onderbouwd in het Hysio MDR Positiedocument v3.6, is het Platform geen medical device software (MDSW) onder MDR art. 2 lid 1 en MDCG 2019-11 Rev. 1. Het beoogd doeleinde van Hysio is administratieve assistentie bij consult-documentatie, zonder diagnose, behandeladvies, klinische beoordeling, triage, red-flag-detectie, risicostratificatie, prognose, monitoring of besluitvormingsondersteuning. Transcriptie en SOEP-structurering zijn analoog aan dictation- en kantoorsoftware en vallen onder de niet-MDSW-categorie van MDCG 2019-11 Rev. 1 stappen 2 en 4.
MDCG 2025-6 (FAQ MDR/IVDR en AI Act, 2025) interpreteert art. 6 lid 1 in samenhang met MDSW-kwalificatie. Volgens deze guidance valt een niet-MDSW AI-systeem niet automatisch onder art. 6 lid 1. Hysio benadrukt dat MDCG-publicaties guidance zijn en geen bindende wetgeving; bij wijziging van de MDCG-positie, divergente uitleg door de Autoriteit Persoonsgegevens of de Inspectie Gezondheidszorg en Jeugd, of een uitspraak van het Hof van Justitie van de Europese Unie herijkt Hysio deze positie via de heroverwegingsprocedure uit hoofdstuk 15.
Conclusie: omdat Hysio geen MDSW is, geldt geen automatische high-risk-classificatie via AI Act art. 6 lid 1.
Hysio's huidige AI-systemen vallen onder de transparantieverplichtingen van AI Act art. 50. Zij zijn niet verboden, niet high-risk via Annex III en niet high-risk via Annex I plus MDR. Hysio voldoet aan AI Act art. 4 (AI-geletterdheid), art. 50 (transparantie) en aan de relevante downstream-verplichtingen uit het GPAI-regime (art. 53 tot en met 55). De zware regimes voor high-risk-systemen (art. 8-22, conformiteitsbeoordeling, EU-database, CE-markering, verplichte post-market monitoring) zijn niet van toepassing.
Grandfathering art. 111 lid 2. Hysio is per 18 februari 2026 commercieel live; de eerste productie-versie is daarmee in de handel gebracht vóór 2 augustus 2026 (operationele datum AI Act art. 50). Onder AI Act art. 111 lid 2 vallen pre-bestaande GPAI-systemen onder een grandfathering-regime tot 2 augustus 2027 voor specifieke verplichtingen, maar art. 50 transparantie geldt onverkort vanaf 2 augustus 2026 (per art. 113 lid 3 sub b). Bij eventuele MDR-herclassificatie tijdens de transitieperiode 2 augustus 2026 tot 2 augustus 2027 toetst Hysio of grandfathering onder AI Act art. 111 lid 2 van toepassing is op het bestaande systeem, en past de classificatie pas aan vanaf de eerstvolgende substantiële modificatie.
Heroverweging vindt plaats bij elke materiële uitbreiding richting klinische functionaliteit, EPD-integratie zonder menselijke validatie, patiënt-facing autonome AI-interactie, marketing-content die klinische functionaliteit claimt, DCSPH-herclassificatie van administratief naar klinisch, activatie van OpenAI als per-workflow-fallback voor live klant-workflows, toevoeging van een nieuwe GPAI-provider, of substantiële wijziging van model-versie of account-tier (zie hoofdstuk 15).
Sectie 4
Het Hysio Platform bestaat uit een Next.js 16-frontend, een Laravel 12-backend en API-integraties met externe AI-modellen. De inventaris hieronder beschrijft de hoofdcategorieën van live workflows met AI-component, met expliciete Annex III-toetsing per workflow én een risk-tier ten behoeve van klant-DPIA's.
Productie-modelversies en API-eindpunten. Voor tekstgeneratie integreert Hysio een AI-tekstgeneratiemodel van Google LLC via de Google AI Studio API; voor audio-transcriptie integreert Hysio een spraak-naar-tekst-model van Groq Inc. De actuele modelversies, API-eindpunten en account-tiers staan in Bijlage 3 van de Verwerkersovereenkomst v3.6 én in het Subprocessor Register v1.0. Het Subprocessor Register vormt de evidence-anchor: bij elke wijziging van model-versie of account-tier wordt het Register binnen veertien (14) dagen geactualiseerd, zonder dat een doc-bump van deze verklaring vereist is mits de wijziging niet als materieel kwalificeert. Deze categorische presentatie volgt AVG art. 13 lid 1 sub e en AI Act art. 50 lid 1.
Datum activering live workflows: 18 februari 2026. De Klinimetrie-module zit in archief en is niet live, niet op de productroadmap. Een Pre-Intake-functionaliteit (patiënt zelf-invoer met AI-triage) staat eveneens niet op de roadmap. Componenten zonder AI (gebruikersbeheer, abonnementen, factuurgeneratie, deterministische formulier-logica) vallen buiten de definitie van AI Act art. 3 lid 1 en zijn niet opgenomen.
Detail bij sectie 4
Acht hoofdcategorieën live sinds 18 februari 2026. Alle workflows vallen onder AI Act Art. 50-transparantie. Modelversies en API-eindpunten worden actueel gehouden in Bijlage 3 van de Verwerkersovereenkomst v3.4.
Audio van consult naar transcript en SOEP-verslag
Voorbereiding op behandelsessie op basis van bestaande dossiertekst
Concept-correspondentie aan patiënt of collega
Samenvattingen en rapportages
Educatieve ondersteuning voor de fysiotherapeut zelf
Patiënt-educatiemateriaal
Documenteren van uitgevoerde interventies (geen aanbevelen)
Voorstel administratieve DCSPH-codering voor declaratie
Klinimetrie en Pre-Intake staan niet op de roadmap. Componenten zonder AI (gebruikersbeheer, abonnementen, factuurgeneratie, deterministische formulier-logica) vallen buiten de definitie van AI Act Art. 3 lid 1.
Sectie 5
AI Act art. 50 bevat minimumtransparantie-eisen die los van de risicoclassificatie gelden. De verplichtingen worden per 2 augustus 2026 operationeel (AI Act art. 113). Hysio heeft de transparantielaag al voor die datum operationeel.
Lid 1 vereist dat aanbieders van AI-systemen die direct met natuurlijke personen interacteren, deze personen erover informeren dat zij met een AI-systeem in gesprek zijn. Hysio's AI-systemen interacteren niet rechtstreeks met patiënten; de fysiotherapeut is de gebruiker en bewerkt elke output voor opname in het patiëntdossier of patiëntcommunicatie.
Hysio erkent dat een toezichthouder (de Rijksinspectie Digitale Infrastructuur of de Autoriteit Persoonsgegevens) zou kunnen stellen dat de patiënt de uiteindelijke ontvanger is van de via de fysio doorgeleide AI-output, en dat art. 50 lid 1 daarom indirect van toepassing zou kunnen zijn. Hysio kiest voor proactieve transparantie via het zelfstandige Patiënt-informatieblad v1.0 (wachtkamer-flyer, patiënt-info-pagina, patient-info-folder), conform de positionerings-keuze in hoofdstuk 1 van deze verklaring.
Distributie en monitoring Patiënt-informatieblad. Hysio publiceert het Patiënt-informatieblad op hysio.nl/patient voor directe toegang door patiënten en levert print-ready PDF-versies (1-pagina-poster + flyer) aan de fysio-Verantwoordelijke. De Algemene Voorwaarden v3.6 art. 8.4 verplicht de Verantwoordelijke het blad zichtbaar in de praktijk te plaatsen. Hysio onderhoudt vanaf Q3 2026 een jaarlijkse steekproef-monitoring (n=10 partner-praktijken) op de daadwerkelijke aanwezigheid van patiëntinformatie ter plaatse; bevindingen worden verwerkt in het AI Risk Register v1.0 en bij significante non-compliance wordt de klant aangesproken via support@hysio.nl. Het standaard tekst-template voor het Patiënt-informatieblad is in formele u-/uw-aanspreking opgesteld voor patiënt-context.
Lid 2 verplicht aanbieders van AI-systemen die synthetische tekst, audio, afbeeldingen of video genereren tot duidelijke labeling als AI-gegenereerd of -gemanipuleerd, in machine-leesbare vorm. Voor tekst geldt een uitzondering wanneer de tekst redactionele controle ondergaat door een natuurlijke persoon en een natuurlijke of rechtspersoon de redactionele verantwoordelijkheid draagt. Hysio's transcripten en SOEP-output ondergaan altijd menselijke review door de fysiotherapeut voordat zij in het patiëntdossier komen. De redactionele verantwoordelijkheid ligt bij de fysiotherapeut als BIG-geregistreerd zorgprofessional.
Hysio implementeert aanvullende transparantielagen (zie hoofdstuk 10 voor het volledige implementatie-schema en de fallback-baseline):
edited_output wordt naast de oorspronkelijke AI-output bewaard.Lid 3 (emotie-herkenning en biometrische categorisatie) is niet van toepassing. Lid 4 (deep fakes: synthetische audio of video van herkenbare personen) is niet van toepassing; Hysio genereert geen deepfakes of synthetische audio en video van personen. De machine-leesbare markering voor synthetische content (art. 50 lid 2) wordt uitgewerkt in de Code of Practice on marking and labelling of AI-generated content (art. 50-spoor, niet identiek aan de art. 56 GPAI Code of Practice). De eerste draft is op 17 december 2025 door de Europese Commissie gepubliceerd; finalisatie is gepland voor juni 2026. Hysio sluit de implementatie van plain-text-markering aan op die finale standaard, met operationele ingang op 2 augustus 2026 conform AI Act art. 113.
AI Act art. 50 wordt operationeel per 2 augustus 2026. Hysio's transparantielaag bestaat per 4 mei 2026 uit:
Uniforme machineleesbare exportmetadata in PDF/DOCX/TXT-export is gepland uiterlijk vóór 2 augustus 2026, in afstemming met de art. 50 lid 2-marking-Code; bij vertraging Code-finalisatie geldt de tekstuele inline-disclaimer-fallback. Dit spoor staat los van de General-Purpose AI Code of Practice onder art. 56, die de Europese Commissie op 10 juli 2025 definitief heeft gepubliceerd en die ziet op verplichtingen van GPAI-providers zelf (niet op downstream-markering). De transparantielaag wordt periodiek getoetst en geactualiseerd bij elke materiële wijziging van het Platform of van toepasselijke guidance.
Sectie 6
AI Act art. 3 lid 63 definieert een general-purpose AI-model (GPAI) als een AI-model dat aanzienlijke algemeenheid vertoont en in staat is een breed scala aan taken competent uit te voeren, ongeacht de wijze waarop het in de handel wordt gebracht. Foundation-modellen zoals Gemini en Whisper voldoen aan deze definitie.
dataprivacyframework.gov/list, met SCCs Module 3 als subsidiaire grondslag).Volgens AI Act art. 25 blijft een downstream provider downstream zolang deze het GPAI niet substantieel modificeert of onder eigen merk in de handel brengt zonder duidelijke attributie van het onderliggende model. Hysio doet geen fine-tuning, geen aanvullende training, en gebruikt de modellen via API met system-prompts die het toepassingsdomein afbakenen. Hysio attribueert in deze verklaring expliciet aan Google en Groq als GPAI-providers en beschrijft de modelversies in Bijlage 3 van de Verwerkersovereenkomst v3.6.
De Hysio system-prompt voorkomt dat het model zelf-attributies geeft, omdat foundation-modellen bekend staan om onbetrouwbare zelf-identificatie: een Gemini-model kan in output ten onrechte zichzelf als "GPT" of "Claude" aanduiden, of een verouderde modelversie noemen die niet de feitelijk aangeroepen versie is. Deze beperking dient datakwaliteit en accuraatheid, niet commerciële verhulling. Transparantie naar de gebruiker over de daadwerkelijke modelkeuze geschiedt via deze verklaring, de Privacyverklaring v3.6 §7, Bijlage 3 van de Verwerkersovereenkomst v3.6 en interface-cues in het Platform. Modelversies en provider-identiteit zijn op elk moment opvraagbaar via legal@hysio.nl.
Op grond van AI Act art. 53 dragen Google en Groq als GPAI-providers verplichtingen ten aanzien van technische documentatie (Annex XI), informatie aan downstream providers (Annex XII), respect voor tekst- en data-mining-rechten en publieke samenvatting van trainingsdata-categorieën.
Voor GPAI-modellen die een aanzienlijk systemic-risk-niveau bereiken (vermoeden bij cumulatieve trainings-compute boven 10^25 FLOP) gelden aanvullende verplichtingen op grond van AI Act art. 55: modelevaluaties, red-teaming, systemic-risk-beoordeling, incident-rapportage, cybersecurity. Aanwijzing geschiedt door het AI Office. Vanaf 2 augustus 2025 zijn deze GPAI-verplichtingen operationeel.
Operationele monitoring-cadans (kwartaal-cyclus). De compliance-rol toetst kwartaalmatig vier dimensies:
dataprivacyframework.gov/list of Google nog gecertificeerd is onder het EU-US Data Privacy Framework; bij Groq nagaan of de SCCs Module 3-grondslag ongewijzigd is.Materiële divergentie leidt tot een entry in het AI Risk Register v1.0 binnen 14 werkdagen en, indien gepasseerd door de risk-treshold-tabel, tot een doc-bump van deze verklaring binnen 30 dagen. Bijlage 3 van de Verwerkersovereenkomst v3.6 wordt onafhankelijk van de doc-bump geactualiseerd zodra nieuwe documentatie beschikbaar komt.
Materiële versie- en tier-drempeltabel. Onderstaande tabel geeft welke wijziging welke notificatie-route triggert.
| Wijziging | Voorbeeld | Triggert | Notificatie-deadline |
|---|---|---|---|
| Hoofdversie-bump | Een tekstmodel-upgrade naar een nieuwere generatie; een spraak-model major versie-bump | Doc-bump deze verklaring + DPA Bijlage 3 + Subprocessor Register + 30-dagen-klantnotificatie | 30 dagen vooraf |
| Modelfamilie-wijziging | Wijziging naar een andere modelfamilie binnen dezelfde provider | Doc-bump + 30-dagen-klantnotificatie | 30 dagen vooraf |
| Substantiële capaciteits-uitbreiding | Nieuwe modaliteit (bijv. video-input) | Doc-bump + bezwaarmogelijkheid | 30 dagen vooraf |
| Account-tier-wijziging Google AI Studio | Tier 1 paid naar Tier 2 paid | Subprocessor Register-update + DPA Bijlage 3-update | 14 dagen na wijziging |
| Minor-bump | Patch-niveau modelversie-bump (bijv. 3.0.1 naar 3.0.2) | Subprocessor Register-update | 14 dagen na wijziging |
| Activatie OpenAI voor live klant-workflow | Activatie van OpenAI als AI-provider via een interne configuratie-flag op één of meer workflows | Sub-verwerker-disclosure conform DPA art. 11.7 + TIA-update + 30-dagen-klantnotificatie + addendum bij deze verklaring | 30 dagen vooraf |
| Toevoeging nieuwe GPAI-provider | Anthropic, Mistral, andere | Doc-bump + sub-verwerker-disclosure + TIA + 30-dagen-klantnotificatie | 30 dagen vooraf |
De Europese Commissie heeft op 10 juli 2025 de definitieve General-Purpose AI Code of Practice gepubliceerd; op 18 juli 2025 zijn de Guidelines for providers of general-purpose AI models gepubliceerd. Deze Code en Guidelines vergemakkelijken conformiteit met AI Act art. 53 tot en met 55 voor GPAI-providers. Handhaving voor nieuwe GPAI-modellen geldt vanaf 2 augustus 2026; voor bestaande modellen vanaf 2 augustus 2027.
Hysio is downstream provider en geen GPAI-provider zelf. De Code of Practice richt zich primair op Google en Groq; Hysio's rol is via AI Act art. 25 (verplichtingen van downstream providers van AI-systemen die op een GPAI worden gebaseerd) en art. 53 lid 1 (informatie-eisen die GPAI-providers naar downstream moeten leveren). Hysio monitort actief of Google en Groq de Code of Practice volgen en passende downstream-informatie leveren via Annex XI/XII en de uit de Guidelines voortvloeiende model-cards en system-cards.
Voor vrijwillige declaratie als downstream provider en deployer monitort Hysio of het AI Office, de Europese Commissie of de Nederlandse coördinerende toezichthouder een register opent waarin niet-GPAI-providers zich vrijwillig kunnen aanmelden. Hysio zal zich aanmelden zodra een dergelijk kanaal wordt geopend, omdat een vrijwillige registratie het transparantie-signaal richting gebruiksverantwoordelijken, patiënten en toezichthouders ondersteunt en downstream-onderbouwing van compliance vergemakkelijkt.
Voor copyright-respect onder GPAI Code of Practice §II.1 (Copyright Compliance): Hysio gebruikt geen klant-content of patiëntdata voor training van eigen of externe modellen; Hysio verwerkt geen GPAI-output op een wijze die copyright-claims van derden zou schenden. De volledige copyright-policy en licentie-positie ten aanzien van KNGF-richtlijnteksten en DCSPH-codes staat in het IP/License Memo v1.0.
Detail bij sectie 6
Hysio is downstream provider onder AI Act Art. 25. Google en Groq zijn de twee GPAI-providers in de keten. Hieronder per provider: rol, doorgifte-grondslag en Code-of-Practice-status.
Mountain View, Verenigde Staten
Model: AI-tekstgeneratiemodel van Google LLC via de Google AI Studio API, betaalde Tier 1, geen training op klantdata. Specifieke modelversie en endpoint, plus account-tier-evidence: zie <a href="/verwerkersovereenkomst/#bijlage-3-sub-verwerkers">DPA Bijlage 3</a> en het Subprocessor Register v1.0.
Mountain View, Verenigde Staten
Model: Spraak-naar-tekst-model van Groq Inc., Global Zero Data Retention geactiveerd. Specifieke modelversie en endpoint, plus console-evidence (organisatie-instelling ZDR): zie <a href="/verwerkersovereenkomst/#bijlage-3-sub-verwerkers">DPA Bijlage 3</a>.
San Francisco, Verenigde Staten
Model: Configureerbare per-workflow-fallback voor tekstgeneratie. Per 4 mei 2026 wordt OpenAI niet productioneel ingezet; alleen Google's tekstgeneratie-model wordt productie-verwerkt.
Hysio doet geen fine-tuning, geen aanvullende training en gebruikt de modellen via API met system-prompts die het toepassingsdomein afbakenen. Wijzigingen in provider-compliance worden binnen 14 dagen verwerkt via Bijlage 3 van de Verwerkersovereenkomst v3.4.
Sectie 7
AI Act art. 12 (event-logs) en art. 19 (logbewaring) gelden uitsluitend voor high-risk-systemen en zijn voor Hysio niet rechtstreeks van toepassing. Hysio implementeert best-practice-logging als baseline voor incident response, debugging en post-market monitoring:
Patiëntinhoud wordt niet in toepassings-logbestanden opgenomen. Logging-output bevat geen vrije tekst, geen transcriptinhoud, geen audio en geen patiëntbestanden. Logbestanden worden bewaard volgens de bewaartermijn in de Privacyverklaring v3.6 (een dagelijks geplande logging-driver met dertig dagen retentie) en de Verwerkersovereenkomst v3.6. Audio-bestanden volgen een afzonderlijke retentiecyclus (productie maximaal veertien dagen via een dagelijks geplande achtergrond-taak op Contabo-infrastructuur binnen de Europese Economische Ruimte; audio dient uitsluitend voor technische verwerking en foutanalyse van de transcriptiefunctie, daarna automatisch verwijderd).
Een dedicated audit-logtabel conform NEN 7513:2018 is gepland voor Q3 2027 als onderdeel van het ISO 27001-traject. Tot die formalisering biedt de huidige Laravel daily-driver-logging (30 dagen) een operationele baseline zonder klinische inhoud te bevatten.
Detail bij sectie 7
AI Act Art. 12 geldt voor high-risk-systemen en is voor Hysio niet rechtstreeks van toepassing. We loggen best-practice baseline voor incident response, debugging en post-market monitoring. Patiëntinhoud staat nooit in logs.
Wat we wel loggen
Sessie-start
Sessie-ID, timestamp, fysio-account-ID, workflow-naam
Model-call
Sessie-ID, model-tag (categorisch), input-grootte, output-grootte, response-tijd, foutcode, timestamp
Audio-job
Sessie-ID, voortgangsindicator, technische bestandsmetadata (grootte, duur, taal), foutmelding
Fysio-actie
Sessie-ID, actie-type (view/edit/accept/discard), timestamp
Wat we niet loggen
Patiëntinhoud (vrije tekst, transcriptinhoud, audio, patiëntbestanden) wordt niet in toepassings-logbestanden opgenomen.
Audio volgt een afzonderlijke retentiecyclus van maximaal 14 dagen en wordt automatisch verwijderd.
Roadmap Q4 2026
Een dedicated audit-logtabel conform NEN 7513:2018 is gepland voor Q3 2027 als onderdeel van het ISO 27001-traject. Tot die formalisering biedt de huidige Laravel daily-driver-logging (30 dagen) een operationele baseline zonder klinische inhoud te bevatten.
Sectie 8
Hysio beheert de keten met GPAI-providers actief.
Google LLC (Mountain View, VS). Levert het tekstgeneratie-model via de AI Studio API, betaalde Tier 1, geen modeltraining op klantdata. Specifieke modelversie en endpoint zie DPA Bijlage 3. Doorgifte rust op het EU-US Data Privacy Framework (Uitvoeringsbesluit (EU) 2023/1795); Google is op dataprivacyframework.gov/list gecertificeerd. Subsidiair gelden de SCCs 2021/914 Module 3 in Google's Cloud Data Processing Addendum.
Groq Inc. (Mountain View, VS). Exploiteert het spraak-naar-tekst-model. Specifieke modelversie en endpoint zie DPA Bijlage 3. Groq is op datum publicatie niet DPF-gecertificeerd. Doorgifte rust op de SCCs 2021/914 Module 3 in de Groq Customer Data Processing Addendum, plus Transfer Impact Assessment v1.0 conform EDPB Recommendations 01/2020. Global Zero Data Retention is op het Groq-account geactiveerd.
OpenAI Inc. (San Francisco, VS, configureerbaar in codebase, per 4 mei 2026 niet voor productie-verwerking). OpenAI is technisch aanwezig in de codebase als configureerbare per-workflow-fallback. Per 4 mei 2026 wordt OpenAI niet gebruikt voor productie-verwerking; alleen Google's tekstgeneratie-model wordt productioneel ingezet voor tekstgeneratie. Activatie vereist sub-verwerker-disclosure-procedure conform Verwerkersovereenkomst v3.6 art. 11 lid 7, OpenAI Data Processing Addendum-verificatie, TIA-update en notificatie aan de Verantwoordelijke met dertig (30) dagen bezwaarmogelijkheid.
Specifieke modelversies en endpoints staan in Verwerkersovereenkomst Bijlage 3.
Voor alle providers inventariseert Hysio kwartaalmatig de GPAI-compliance onder art. 53-55, voert bij elke nieuwe modelversie een impact-analyse op kwaliteit, hallucinatie-risico, bias en veiligheid uit (gedocumenteerd in het AI Risk Register v1.0), en communiceert wijzigingen in sub-verwerker-locatie of retentie-praktijk via de changelogs van Privacyverklaring v3.6 en Verwerkersovereenkomst v3.6.
Sectie 9
De volledige lijst van sub-verwerkers, met locatie, doel en juridische grondslag voor doorgifte buiten de EER, staat in Bijlage 3 van de Verwerkersovereenkomst v3.6 en in het zelfstandige Subprocessor Register v1.0. AI-relevante sub-verwerkers zijn Google LLC (Gemini) en Groq Inc. (Whisper); OpenAI Inc. is configureerbaar in de codebase, per 4 mei 2026 niet voor productie-verwerking ingezet, en wordt sub-verwerker zodra geactiveerd voor een live klant-workflow conform hoofdstuk 6 en hoofdstuk 8. Wijzigingen worden vooraf gecommuniceerd met dertig dagen bezwaarmogelijkheid conform de Verwerkersovereenkomst v3.6.
Sectie 10
AI Act art. 9 stelt eisen aan een AI risk management system voor high-risk-systemen. Hysio is niet high-risk en is daarmee niet verplicht een formeel AI risk management system te onderhouden. In de praktijk hanteert Hysio het zelfstandige AI Risk Register v1.0 als gestructureerde uitwerking van de geïdentificeerde risico's (transcriptiefouten, hallucinaties, omissions, verkeerde medische terminologie, prompt-injection, privacy-leakage, verkeerde toon, bias bij accenten en dialecten, meersprekersproblemen, modelwijzigingen) met mitigerende maatregelen en eigenaars. Het Register is intern beheerd en op aanvraag beschikbaar voor enterprise-klanten via legal@hysio.nl onder geheimhoudingsplicht. Het Register is opgesteld in lijn met ISO/IEC 23894 (AI risk management) en het NIST AI Risk Management Framework.
Voor elke workflow is in samenhang gedocumenteerd: (i) inputbeschrijving via interne backend-documentatie, (ii) AI-modeloutput-structuur in workflow-templates, (iii) bekende foutmodi en hun impact in het MDR Positiedocument v3.6 hoofdstuk 7 (function-creep-tabel) en in het AI Risk Register v1.0, en (iv) menselijke review-stap via de Platform-UI. Een formeel FMEA-document (Failure Mode and Effects Analysis volgens ISO/IEC 23894) per workflow is gepland voor Q4 2026 tot Q1 2027 als onderdeel van het ISO 27001-traject; tot die formalisering geldt de combinatie van AI Risk Register v1.0, system-prompt-restricties, Prompt/Version-Control Policy v1.0 en MDR Positiedocument v3.6 §7.2-tabel als gedocumenteerde risicoanalyse.
Hysio kiest voor modellen met een sterke documentatie- en governance-track-record (Gemini, Whisper) en vermijdt experimentele modellen in productie. Bij modelwisseling wordt vooraf een impact-analyse uitgevoerd op kwaliteit, hallucinatie-risico, bias en veiligheid, conform de Prompt/Version-Control Policy v1.0 en de drempeltabel uit hoofdstuk 6.
System-prompts beperken het model expliciet tot het rapporteren van wat in de input is gezegd en sluiten klinische advisering of diagnose uit. De system-prompts worden bij elke materiële wijziging opnieuw beoordeeld op overeenstemming met het beoogd doeleinde van administratieve assistentie zonder klinische functie. De zelfstandige Prompt/Version-Control Policy v1.0 legt formeel vast: wie prompts mag wijzigen, review-procedure door compliance-rol, testset, rollback, changelog, MDR/AI Act-triggercheck per wijziging, output-validation en release notes.
Het Platform forceert menselijke review (zie hoofdstuk 12) en biedt feedbackknoppen voor onjuiste transcriptie of ongewenste output. AI-output blijft concept totdat de fysiotherapeut deze accepteert, bewerkt of verwerpt.
Incidenten worden geregistreerd en geanalyseerd; persoonsgegevens-incidenten worden gemeld aan de Autoriteit Persoonsgegevens conform AVG art. 33. AI-incidenten zonder persoonsgegevens-component (bijvoorbeeld systematische output-fouten) worden behandeld via een corrigerende-maatregel-procedure beschreven in het Security Policy Pack v1.0.
Serious-incident-pathway (art. 73-analoog). AI Act art. 73 verplicht providers van high-risk-systemen tot incident-rapportage; voor niet-high-risk is er geen wettelijke verplichting, maar Hysio implementeert een art. 73-analoge procedure als best-practice voor zorggerelateerde AI:
Post-market monitoring is voor niet-high-risk-systemen niet rechtstreeks vereist onder AI Act art. 72 of MDR art. 83-86, maar Hysio voert deze als best-practice voor zorggerelateerde AI uit. Per 4 mei 2026 bestaat de operationele monitoring uit:
Roadmap (vanaf Q3 2026): kwartaal-steekproef-monitoring op output-kwaliteit, waarbij willekeurige (gepseudonimiseerde of onder geheimhoudingsplicht beoordeelde) outputs door de Hysio-compliance-functie worden gereviewd op feitelijkheid, hallucinatie-frequentie en consistentie met de input. Kwantitatieve WER-meetinfrastructuur per regio en accent-categorie wordt operationeel vanaf Q3 2026 (zie hoofdstuk 11). Tot livegang van deze meetinfrastructuur is post-market monitoring beperkt tot bovengenoemde feedback- en incidentmonitoring.
Significante kwaliteits- of veiligheidsbevindingen leiden tot een corrigerende-maatregel-procedure conform §10.5 en, indien materieel, tot een herziening van deze verklaring conform hoofdstuk 15. Bij elke materiële uitbreiding wordt opnieuw getoetst of een formele AI risk management system-implementatie wenselijk wordt.
AI Act art. 4 lid 1 verplicht aanbieders en gebruiksverantwoordelijken van AI-systemen om passende maatregelen te nemen voor een toereikend niveau van AI-geletterdheid bij hun personeel en andere personen die namens hen AI-systemen gebruiken en exploiteren. Op grond van AI Act art. 113 lid 3 sub a is deze verplichting operationeel sinds 2 februari 2025. De Autoriteit Persoonsgegevens heeft op 30 januari 2025 een AI-geletterdheid-publicatie uitgebracht.
AI-geletterdheidsprogramma Hysio (operationeel per 4 mei 2026). Hysio heeft per 4 mei 2026 een AI-geletterdheidsprogramma operationeel met de volgende componenten:
AI Act art. 50 lid 1 (informatieplicht bij interactie met AI-systeem) en art. 50 lid 2 (markering van synthetische tekst, audio, afbeeldingen of video als AI-gegenereerd) zijn per art. 113 lid 3 sub b operationeel per 2 augustus 2026. De Code of Practice on marking and labelling of AI-generated content (eerste draft 17 december 2025) finaliseert naar verwachting in juni 2026.
Implementatie-status per 4 mei 2026:
Fallback-protocol bij vertraging Code-finalisatie (juni 2026). Bij vertraging van de Code-finalisatie hanteert Hysio per uiterlijk 2 augustus 2026 een tussentijdse tekstuele inline-AI-disclaimer-fallback in elke export, conform AI Act art. 50 lid 2 + lid 5 (state-of-the-art-vluchtroute). De fallback-disclaimer in PDF/DOCX/TXT-export luidt: "AI-gegenereerde concepttekst; redactioneel gevalideerd door [naam fysiotherapeut, BIG-nummer X], op [datum]. Gegenereerd door Hysio Platform via de AI-tekstgeneratie sub-verwerker (Google)." Bij Code-finalisatie wordt de tekstuele fallback aangepast naar de uniforme machine-readable tag binnen dertig (30) dagen na publicatie van de Code.
Sectie 11
AI Act art. 10 stelt eisen aan data-governance en bias-mitigatie voor high-risk-systemen. Hysio is niet high-risk; de eis geldt niet rechtstreeks. Hysio benoemt onderstaande risico's als proactieve transparantie en risicobeheersing; volledig overzicht in het AI Risk Register v1.0.
Bekende risico's:
Mitigaties: verplichte fysio-review na transcriptie; feedbackknop voor transcriptiefouten; advies over audio-opnamekwaliteit in de productdocumentatie; periodieke kwaliteitsmonitoring op steekproefbasis.
Kwantitatieve kwaliteitsmonitoring (roadmap). Vanaf Q3 2026 voert Hysio per kwartaal steekproef-validatie uit op transcriptie-accuraatheid (Word Error Rate, WER) per Nederlandse regio en accent-categorie. WER-cijfers zullen vanaf dat moment via een geanonimiseerd kwaliteitsrapport beschikbaar worden gesteld aan enterprise-klanten via legal@hysio.nl onder geheimhoudingsplicht, en jaarlijks geaggregeerd worden gepubliceerd in de jaarlijkse compliance-review. Tot livegang van deze meetinfrastructuur is kwaliteitsmonitoring beperkt tot feedback-knoppen voor transcriptiefouten en incidentanalyse conform hoofdstuk 10.6.
Generatieve grote taalmodellen kunnen plausibel klinkende maar feitelijk onjuiste content produceren. Bekende risico's:
Mitigaties: strikte system-prompts (alleen rapporteren wat is gezegd); structurele velden (S, O, E, P) die ruimte beperken; verplichte fysio-review en bewerk-mogelijkheid; bewaring van oorspronkelijke AI-output naast fysio-bewerkte versie; periodieke kwaliteitsmonitoring conform hoofdstuk 10.6.
DiagnoseCode-specifieke mitigatie. Voor de DiagnoseCode-workflow geldt aanvullend dat de system-prompt het model promptmatig begrenst tot administratieve DCSPH-codering uit de KNGF-officiële codelijst voor paramedische declaratie, zonder klinische motivering, scoring, ranking of behandeladvies. Het MDR Positiedocument v3.6 §6.2 documenteert deze begrenzing als MDR-niet-MDSW-control; AI Act art. 50-transparantie wordt gehandhaafd door de fysiotherapeut die de DCSPH-suggestie reviewt en accepteert of wijzigt voordat deze de declaratie bereikt.
AVG art. 22 + DCSPH. DiagnoseCode genereert een DCSPH-suggestie als concept-output. De fysiotherapeut beoordeelt, corrigeert en accepteert vóór indiening bij zorgverzekeraar. Er is geen sprake van uitsluitend geautomatiseerde besluitvorming in de zin van AVG art. 22 lid 1; de fysiotherapeut is mens-in-de-lus en eindverantwoordelijk.
De Hysio-aanpak ten aanzien van GPAI-output en copyright is geregeld in het IP/License Memo v1.0. Kernpunten: (a) Hysio gebruikt geen klant-content of patiëntdata voor training van eigen of externe modellen; (b) Hysio reuse'd geen GPAI-output op een wijze die copyright-claims van derden zou schenden; (c) verwijzingen naar KNGF-richtlijnen en DCSPH-codelijsten zijn beperkt tot door de klant ingevoerde context of publiek-rechtmatig geciteerde korte verwijzingen, met menselijke validatie. De volledige licentie-positie staat in het IP/License Memo.
Een centraal mitigatieprincipe is dat geen AI-output autonoom in het patiëntdossier of in patiënt-communicatie terechtkomt. De fysiotherapeut reviewt elke output. Dit sluit aan bij hoofdstuk 12 en bij AVG art. 22 (geen uitsluitend geautomatiseerde besluitvorming). De validatieplicht is contractueel verankerd in Algemene Voorwaarden v3.6 art. 8.8.
Sectie 12
AI Act art. 14 (menselijk toezicht) is bindend voor high-risk-systemen en niet rechtstreeks van toepassing op Hysio. Hysio realiseert wel een human-in-the-loop-ontwerp vanuit drie convergerende grondslagen:
Concreet kan de fysiotherapeut AI-output bewerken of verwerpen voordat deze wordt opgeslagen, elke sessie annuleren en het transcript of verslag wissen, en behoudt volledige redactionele controle over wat naar het patiëntdossier of naar de patiënt gaat. Het Platform biedt geen functionaliteit die de review-stap omzeilt, en geen automatische schrijfintegratie naar EPD-systemen die de menselijke validatie zou overslaan (zie ook Algemene Voorwaarden v3.6 art. 8.4 sub c).
Detail bij sectie 12
Het uitgangspunt
Elke AI-output is een concept dat door een BIG-geregistreerde fysiotherapeut wordt beoordeeld, geredigeerd en geaccordeerd voordat het in het patiëntdossier of patiëntcommunicatie komt.
AI-gegenereerde tekst is in de Platform-UI gemarkeerd als concept (bijv. "Concept op basis van audio-input"), met visuele scheiding tussen audio-transcript (Whisper), gestructureerd verslag (Gemini) en finale fysio-bewerkte versie.
De fysiotherapeut kan elke AI-output bewerken voor accordering. De oorspronkelijke AI-output blijft naast de bewerkte versie bewaard zodat menselijke controle traceerbaar is.
Elke AI-output wordt gekoppeld aan een fysio-actie (review, edit, accord). Logging-output bevat geen vrije tekst maar wel het sleutel-event-spoor.
Het Platform biedt geen functionaliteit die de review-stap omzeilt. Geen AI-output bereikt het patiëntdossier of de patiënt zonder fysio-accord.
AVG Art. 22 koppeling
Hysio voert geen geautomatiseerde besluitvorming uit met rechtsgevolgen of significante effecten op patiënten in de zin van AVG art. 22. AVG art. 22 lid 3 (recht op menselijke tussenkomst) is via productontwerp geïmplementeerd, niet als optionele add-on.
Sectie 13
AI Act art. 15 bevat eisen aan accuracy, robuustheid en cybersecurity voor high-risk-systemen. Hysio is niet high-risk; de eis is niet rechtstreeks bindend. Hysio implementeert passende technische en organisatorische maatregelen, in lijn met AVG art. 32 en NEN 7510:2024-uitgangspunten (zonder NEN 7510-certificaat te claimen). De volledige beschrijving staat in de Privacyverklaring v3.6 §10, in Bijlage 2 van de Verwerkersovereenkomst v3.6 en in het Security Policy Pack v1.0. Specifiek met betrekking tot AI:
Aanwijzingen voor de Verantwoordelijke (deployer-handvat). AI Act art. 26 legt verplichtingen op aan deployers van high-risk AI-systemen. Hysio is niet high-risk; art. 26 is daarmee niet rechtstreeks bindend voor de fysio-Verantwoordelijke als deployer. Hysio hanteert de principes van art. 26 als vrijwillig best-practice-kader: gebruik conform instructies van de provider, menselijk toezicht, kennisgeving bij AI-besluit met juridisch effect, samenwerking met autoriteiten. Dit kader is verankerd in de Algemene Voorwaarden v3.6 art. 8.4 en strekt tot een transparante en verantwoorde inzet van het Platform in de fysiotherapeutische zorgcontext. Hysio adviseert de Verantwoordelijke (a) AI-output altijd te valideren voor opname in het patiëntdossier, (b) het Patiënt-informatieblad v1.0 zichtbaar in de praktijk te plaatsen, (c) bij detectie van een AI-malfunction Hysio te informeren via support@hysio.nl, (d) interne AI-geletterdheid van eigen medewerkers te onderhouden conform het principe van AI Act art. 4, (e) de patiënt te informeren over AI-gebruik in de behandelrelatie, (f) bij contractuele klant-procurement-vragen het juridische pakket op hysio.nl/juridisch te raadplegen, en (g) bij wijziging van eigen praktijk-omstandigheden (toevoeging EPD-integratie, patient portal, automated decisioning) Hysio te informeren via legal@hysio.nl, omdat dit de classificatie-basis kan beïnvloeden.
Sectie 14
Patiënten en gebruikers hebben rechten die in samenhang met AVG en AI Act worden geëffectueerd.
Voor AI-Act-specifieke klachten geldt AI Act art. 85. Per mei 2026 vervult de Autoriteit Persoonsgegevens (autoriteitpersoonsgegevens.nl) de sectorale toezichts-rol op AI-transparantie en algoritmes (AP-publicatie AI-geletterdheid 30 januari 2025), de Rijksinspectie Digitale Infrastructuur (rdi.nl) de markt-toezichts-rol AI Act-breed (in opbouw) en de Inspectie Gezondheidszorg en Jeugd (igj.nl) de sectorale rol voor zorg-AI. Klachten over AI-verwerking kunnen worden ingediend bij Hysio (compliance@hysio.nl of support@hysio.nl), bij de fysiotherapeut, bij een van de drie genoemde Nederlandse toezichthouders, of via het EU AI Office complaints-channel (digital-strategy.ec.europa.eu/en/policies/ai-office).
De gedetailleerde uitwerking van betrokkenenrechten (AVG art. 15 tot en met 22) staat in de Privacyverklaring v3.6 en de Verwerkersovereenkomst v3.6.
Hysio levert het volledige Patiënt-informatieblad v1.0 als zelfstandig document; onderstaand uittreksel is in formele u-/uw-aanspreking opgesteld en vormt de minimumvariant die de fysio-Verantwoordelijke in de praktijk zichtbaar dient te plaatsen:
"Uw fysiotherapeut maakt gebruik van het Hysio Platform voor administratieve ondersteuning bij het opstellen van uw behandelverslag, brief of declaratie. Dit platform gebruikt kunstmatige intelligentie (AI) om gespreksopnames automatisch om te zetten naar tekst en om verslagen te structureren. Uw fysiotherapeut controleert en bewerkt elke AI-output voordat deze in uw dossier komt; klinische beslissingen worden uitsluitend door uw fysiotherapeut genomen. Audio-opnamen worden tijdelijk verwerkt en uiterlijk binnen 14 dagen verwijderd. Uw gegevens worden binnen de Europese Economische Ruimte verwerkt; bepaalde AI-modellen draaien bij Amerikaanse leveranciers onder passende beveiligingsmaatregelen. U heeft recht op informatie, inzage en correctie van uw gegevens en kunt bezwaar maken tegen AI-ondersteunde verwerking; daarvoor kunt u terecht bij uw fysiotherapeut. Voor meer informatie: hysio.nl/patient of privacy@hysio.nl."
Sectie 15
Hysio actualiseert deze verklaring bij materiële wijziging. Triggers (uitgebreid in v3.6):
Versiebeheer: uniek versienummer en datum; voorgaande versies in archief op aanvraag bij compliance@hysio.nl; materiële wijzigingen via hysio.nl en in-account-melding aan ingelogde gebruiksverantwoordelijken.
Herclassificatie omvat AI Act en MDR. Wanneer Hysio MDSW zou worden, kan AI Act art. 6 lid 1 high-risk activeren. Bij een Annex III-doel kan high-risk-classificatie ook los van MDR ontstaan. Een wijziging mag niet live zolang de classificatie onduidelijk is en het risico meer dan gering is.
Sectie 16
De gefaseerde inwerkingtreding van de AI Act (Verordening (EU) 2024/1689 art. 113) volgt onderstaand schema. Hysio's status per gebeurtenis:
| Datum | Wat treedt in werking | Status Hysio |
|---|---|---|
| 1 augustus 2024 | AI Act in werking (art. 113) | Voorbereidingsfase |
| 2 februari 2025 | Verboden praktijken (art. 5), AI-geletterdheid (art. 4) | Niet van toepassing op verboden praktijken; AI-geletterdheidsprogramma operationeel per 4 mei 2026 (zie hoofdstuk 10.7) |
| 2 augustus 2025 | GPAI (art. 51 tot en met 55), governance, sancties (art. 99) | Downstream provider; volgt verplichtingen Google en Groq via contracten en kwartaal-monitoring (hoofdstuk 6.4) |
| 2 augustus 2026 | High-risk via Annex III (art. 6 lid 2), transparantie (art. 50) | Niet high-risk; art. 50-verplichtingen operationeel via deze verklaring, Disclaimer v3.6, Patiënt-informatieblad v1.0 en interface-cues; art. 50 lid 1 + 2 marking via Code-implementatie of tekstuele inline-fallback (zie hoofdstuk 10.8) |
| 9 december 2026 | Productaansprakelijkheidsrichtlijn (Richtlijn (EU) 2024/2853) van toepassing op producten in handel gebracht na deze datum | Aansprakelijkheidskader uitgebreid naar software/AI bij dood, letsel of beschadiging van data; geborgd in Algemene Voorwaarden v3.6 art. 15 lid 3 sub d |
| 2 augustus 2027 | High-risk via Annex I plus art. 6 lid 1 (samenloop met MDR) volledig van toepassing; grandfathering art. 111 lid 2 voor pre-bestaande systemen | Niet van toepassing zolang Hysio geen MDSW is; herijking bij elke productuitbreiding; bij eventuele MDR-herclassificatie tijdens transitieperiode toetst Hysio of grandfathering onder art. 111 lid 2 van toepassing is |
| 2 augustus 2030 | Resterende bepalingen voor publieke sector-gebruik van bestaande high-risk-systemen | Niet van toepassing |
Sectie 17
Vragen, opmerkingen, klachten en documentatie-verzoeken: AI-compliance compliance@hysio.nl; privacy privacy@hysio.nl; algemeen info@hysio.nl; juridisch legal@hysio.nl. Postadres: Hysio B.V., De Aak 11, 7908 EL Hoogeveen.
Voor formele klachten: Autoriteit Persoonsgegevens (autoriteitpersoonsgegevens.nl), Rijksinspectie Digitale Infrastructuur (rdi.nl, markttoezicht AI in Nederland), Inspectie Gezondheidszorg en Jeugd (igj.nl, zorg-AI). Het AI Office is bereikbaar via digital-strategy.ec.europa.eu/en/policies/ai-office voor GPAI-gerelateerde vragen en het EU complaints-channel.
Bedrijfsgegevens · Provider AI Act Art. 3 lid 3
Bedrijf
Provider in de zin van AI Act Art. 3 lid 3. Gevestigd in Nederland. Werkzaam voor fysiotherapeuten in Nederland en België.
Contact
Formele toezichthouders