Skip to content

Juridische informatie · Verordening (EU) 2024/1689

AI Act
Transparantieverklaring.

Hoe Hysio voldoet aan de Europese AI Act. Welke AI-modellen we inzetten, hoe de classificatie luidt, welke transparantielaag actief is, en hoe je de menselijke controle terugvindt in elke workflow.

Versie 3.6 Laatst gewijzigd 4 mei 2026 Art. 50 operationeel 2 augustus 2026 Lees de samenvatting
Hysio AI Act-classificatie
v3.6

De classificatie, in 4 regels

Niet verboden,
niet high-risk.

  • Art. 5 verboden praktijken: niet van toepassing
  • Annex III high-risk: niet van toepassing
  • Annex I + MDR: geen MDSW, dus geen high-risk
  • Art. 50 transparantie: van toepassing
Hysio B.V. KvK 98649744

De samenvatting

De zeven dingen
die je echt moet weten.

De volledige tekst is precies en juridisch dicht. Deze samenvatting is dat niet, maar geeft je in één minuut de kern. Scroll door voor de complete uitwerking per artikel.

Verordening (EU) 2024/1689 · Art. 4 + Art. 50
  • Hysio is provider van een AI-systeem onder de AI Act (Verordening EU 2024/1689). De fysiotherapeut of praktijk is deployer (gebruiksverantwoordelijke).

  • Hysio's AI-systemen zijn niet verboden, niet high-risk via Annex III en niet high-risk via Annex I plus MDR. Het Platform valt onder de transparantieverplichtingen van art. 50.

  • Onderliggende GPAI-modellen: het tekstgeneratie-model van Google LLC (betaalde Tier 1, geen training op klantdata) en het spraak-naar-tekst-model van Groq Inc. (Global Zero Data Retention). OpenAI is technisch aanwezig in de codebase als configureerbare per-workflow-fallback; per 4 mei 2026 niet productioneel ingezet en bij activatie sub-verwerker-disclosure conform DPA art. 11.7. Specifieke modelversies en endpoints staan in Verwerkersovereenkomst Bijlage 3.

  • Elke AI-output is een concept dat door een BIG-geregistreerde fysiotherapeut wordt gereviewd, geredigeerd en geaccordeerd voordat het in het patiëntdossier of patiëntcommunicatie komt.

  • Hysio voert geen geautomatiseerde besluitvorming uit met rechtsgevolgen voor patiënten in de zin van AVG art. 22.

  • AI Act art. 50 wordt operationeel per 2 augustus 2026. Hysio's transparantielaag is per 4 mei 2026 al actief: interface-cues, deze verklaring, Privacyverklaring v3.6 §14, Disclaimer v3.6 §2 en het Patiënt-informatieblad v1.0.

  • Heroverweging vindt plaats bij elke materiële uitbreiding richting klinische functionaliteit, MDSW-classificatie, EPD-integratie zonder validatie, marketing-content die klinische functie claimt, DCSPH-herclassificatie of activatie van OpenAI voor live workflows.

Sectie 1

Doel van deze verklaring

Deze transparantieverklaring beschrijft hoe Hysio B.V. (hierna: "Hysio") voldoet aan Verordening (EU) 2024/1689 (hierna: "AI Act"). De verklaring is bedoeld voor de fysiotherapeuten en praktijken die het Hysio Platform gebruiken (deployers in de zin van AI Act art. 3 lid 4), voor patiënten, voor toezichthouders en andere belanghebbenden.

De verklaring is een levend document. Hysio actualiseert deze bij elke materiële wijziging in functionaliteit, AI-modellen, sub-verwerkers, regelgeving of guidance van het AI Office, de Autoriteit Persoonsgegevens, de Rijksinspectie Digitale Infrastructuur en de Inspectie Gezondheidszorg en Jeugd. De huidige versie staat op hysio.nl/juridisch en is op aanvraag in PDF beschikbaar via legal@hysio.nl. De verklaring vormt een aanvulling op de Privacyverklaring v3.6, de Algemene Voorwaarden v3.6, de Verwerkersovereenkomst v3.6, het MDR Positiedocument v3.6 en de Disclaimer v3.6. Het actuele juridische pakket bestaat uit deze zes kerndocumenten, allen geldig vanaf 4 mei 2026 en gepubliceerd op hysio.nl/juridisch.

Sectie 2

Toepasselijkheid en rolverdeling

Hysio is provider in de zin van AI Act art. 3 lid 3. Hysio ontwikkelt het Hysio Platform, brengt het onder eigen merk in de handel via app.hysio.nl en biedt het via abonnementen aan. Hysio draagt de provider-verplichtingen die voortvloeien uit de classificatie waarin Hysio's AI-systemen vallen (zie hoofdstuk 3).

De fysiotherapeut of de praktijk is deployer (gebruiksverantwoordelijke) in de zin van AI Act art. 3 lid 4. De deployer gebruikt het AI-systeem onder eigen verantwoordelijkheid binnen de behandelrelatie en blijft eindverantwoordelijk voor de klinische beslissingen die op basis van AI-output worden genomen. Omdat Hysio niet high-risk is, gelden de formele art. 26-verplichtingen niet als rechtstreeks bindend, maar Hysio volgt de beginselen ervan als contractueel verankerde gedragsnorm. Een deployer-handvat met de best-practice-aanbevelingen die Hysio als principe hanteert voor verantwoorde inzet van het Platform door de fysio-Verantwoordelijke staat verspreid in deze verklaring opgenomen, conform Algemene Voorwaarden v3.6 art. 8.4.

Hysio is downstream provider, geen GPAI-provider in de zin van AI Act art. 3 lid 63. Google LLC levert het GPAI tekstgeneratie-model; Groq Inc. exploiteert het GPAI spraak-naar-tekst-model. Specifieke modelversies en endpoints staan in Verwerkersovereenkomst Bijlage 3. Hysio integreert deze modellen via API zonder fine-tuning of substantiële modificatie. OpenAI Inc. is technisch aanwezig in de codebase als configureerbare per-workflow-fallback. Per 4 mei 2026 wordt OpenAI niet gebruikt voor productie-verwerking; alleen Google's tekstgeneratie-model wordt productioneel ingezet voor tekstgeneratie. Activatie van OpenAI voor een live klant-workflow vereist sub-verwerker-disclosure conform Verwerkersovereenkomst v3.6 art. 11 lid 7, een TIA-update en notificatie aan de Verantwoordelijke met dertig (30) dagen bezwaarmogelijkheid. Importeur en distributeur (AI Act art. 3 leden 6 en 7) zijn niet aan de orde: Hysio brengt het Platform direct in de Europese Unie in de handel onder eigen naam vanuit Nederland. De rolverdeling is contractueel verankerd in de Algemene Voorwaarden v3.6 en de Verwerkersovereenkomst v3.6.

Sectie 3

Classificatie van Hysio's AI-systemen

3.1 Verboden praktijken (AI Act art. 5)

Het Platform raakt geen van de acht verboden categorieën van AI Act art. 5. Hysio doet niet aan onbewuste manipulatie, exploitatie van kwetsbaarheden, social scoring door overheden, real-time biometrische identificatie in publieke ruimten, voorspellende rechtshandhaving, ongerichte scraping van gezichtsbeelden, emotie-herkenning op de werkplek of in onderwijs, of biometrische categorisatie van gevoelige attributen. Conclusie: niet van toepassing.

3.2 High-risk via Annex III (AI Act art. 6 lid 2)

De acht sub-categorieën van Annex III zijn doorlopen.

  • Annex III lid 1 (biometrie): Hysio voert geen biometrische identificatie of categorisatie uit. De stem van de patiënt wordt getranscribeerd voor administratieve documentatie, niet om de spreker te identificeren. Niet van toepassing.
  • Annex III leden 2, 3, 4 (kritieke infrastructuur, onderwijs, werknemers en HR): niet van toepassing.
  • Annex III lid 5 (essentiële diensten waaronder zorg). Lid 5 bevat vier verschillende sub-categorieën die afzonderlijk worden getoetst:
    • Lid 5 sub a (publieke voordelen / zorgtoegang): doelt op AI die door overheden of door private entiteiten wordt gebruikt voor besluiten over toegang tot of intrekking van publieke voordelen of essentiële diensten, waaronder zorg. Hysio bemiddelt niet over toegang tot zorg, beslist niet over zorgrechten en verzorgt geen besluitvorming richting zorgverzekeraars over toekenning of intrekking van zorgvoorzieningen. Niet van toepassing.
    • Lid 5 sub b (kredietwaardigheid): doelt op kredietscoring en kredietwaardigheidsbeoordeling van natuurlijke personen, met uitzondering van detectie van financiële fraude. Niet aan de orde. Niet van toepassing.
    • Lid 5 sub c (verzekeringen): doelt op risicobeoordeling en prijsstelling voor levens- en zorgverzekering. Hysio doet geen verzekeringsrisicobeoordeling. Niet van toepassing.
    • Lid 5 sub d (noodhulp-triage): doelt op AI die noodtriage van personen uitvoert in 112-, spoed- of noodhulp-context. Hysio is een administratief platform voor reguliere fysiotherapeutische zorg, niet voor noodhulp; niet van toepassing.
    • Conclusie lid 5: geen van de vier sub-categorieën van Annex III lid 5 raakt Hysio's huidige functionaliteit. Hysio's gebruik van AI voor zorg-context (essentiële private dienst voor zorgaanbieders) levert geen significante risico op voor de gezondheid of veiligheid van natuurlijke personen in de zin van AI Act considerans 51-58, omdat (i) de AI uitsluitend administratieve documentatie ondersteunt zonder klinische beslisondersteuning, (ii) elke output verplicht door de fysiotherapeut wordt gevalideerd vóór opname in dossier of communicatie, en (iii) de patient geen rechtstreekse interactie heeft met het AI-systeem.
  • Annex III leden 6 tot en met 8 (rechtshandhaving, migratie en grenscontrole, justitie en democratische processen): niet van toepassing.

Conclusie: het Platform valt niet onder Annex III en is niet high-risk via AI Act art. 6 lid 2.

3.3 High-risk via Annex I plus AI Act art. 6 lid 1 (samenloop met MDR)

AI Act art. 6 lid 1 verklaart een AI-systeem high-risk indien het een veiligheidscomponent is van, of zelf een product is dat onder Annex I valt en een conformiteitsbeoordeling door een derde vergt. De MDR (Verordening (EU) 2017/745) staat in Annex I sectie A van de AI Act.

Zoals onderbouwd in het Hysio MDR Positiedocument v3.6, is het Platform geen medical device software (MDSW) onder MDR art. 2 lid 1 en MDCG 2019-11 Rev. 1. Het beoogd doeleinde van Hysio is administratieve assistentie bij consult-documentatie, zonder diagnose, behandeladvies, klinische beoordeling, triage, red-flag-detectie, risicostratificatie, prognose, monitoring of besluitvormingsondersteuning. Transcriptie en SOEP-structurering zijn analoog aan dictation- en kantoorsoftware en vallen onder de niet-MDSW-categorie van MDCG 2019-11 Rev. 1 stappen 2 en 4.

MDCG 2025-6 (FAQ MDR/IVDR en AI Act, 2025) interpreteert art. 6 lid 1 in samenhang met MDSW-kwalificatie. Volgens deze guidance valt een niet-MDSW AI-systeem niet automatisch onder art. 6 lid 1. Hysio benadrukt dat MDCG-publicaties guidance zijn en geen bindende wetgeving; bij wijziging van de MDCG-positie, divergente uitleg door de Autoriteit Persoonsgegevens of de Inspectie Gezondheidszorg en Jeugd, of een uitspraak van het Hof van Justitie van de Europese Unie herijkt Hysio deze positie via de heroverwegingsprocedure uit hoofdstuk 15.

Conclusie: omdat Hysio geen MDSW is, geldt geen automatische high-risk-classificatie via AI Act art. 6 lid 1.

3.4 Eindclassificatie en grandfathering (art. 111 lid 2)

Hysio's huidige AI-systemen vallen onder de transparantieverplichtingen van AI Act art. 50. Zij zijn niet verboden, niet high-risk via Annex III en niet high-risk via Annex I plus MDR. Hysio voldoet aan AI Act art. 4 (AI-geletterdheid), art. 50 (transparantie) en aan de relevante downstream-verplichtingen uit het GPAI-regime (art. 53 tot en met 55). De zware regimes voor high-risk-systemen (art. 8-22, conformiteitsbeoordeling, EU-database, CE-markering, verplichte post-market monitoring) zijn niet van toepassing.

Grandfathering art. 111 lid 2. Hysio is per 18 februari 2026 commercieel live; de eerste productie-versie is daarmee in de handel gebracht vóór 2 augustus 2026 (operationele datum AI Act art. 50). Onder AI Act art. 111 lid 2 vallen pre-bestaande GPAI-systemen onder een grandfathering-regime tot 2 augustus 2027 voor specifieke verplichtingen, maar art. 50 transparantie geldt onverkort vanaf 2 augustus 2026 (per art. 113 lid 3 sub b). Bij eventuele MDR-herclassificatie tijdens de transitieperiode 2 augustus 2026 tot 2 augustus 2027 toetst Hysio of grandfathering onder AI Act art. 111 lid 2 van toepassing is op het bestaande systeem, en past de classificatie pas aan vanaf de eerstvolgende substantiële modificatie.

Heroverweging vindt plaats bij elke materiële uitbreiding richting klinische functionaliteit, EPD-integratie zonder menselijke validatie, patiënt-facing autonome AI-interactie, marketing-content die klinische functionaliteit claimt, DCSPH-herclassificatie van administratief naar klinisch, activatie van OpenAI als per-workflow-fallback voor live klant-workflows, toevoeging van een nieuwe GPAI-provider, of substantiële wijziging van model-versie of account-tier (zie hoofdstuk 15).

Sectie 4

AI-systeem inventaris

Het Hysio Platform bestaat uit een Next.js 16-frontend, een Laravel 12-backend en API-integraties met externe AI-modellen. De inventaris hieronder beschrijft de hoofdcategorieën van live workflows met AI-component, met expliciete Annex III-toetsing per workflow én een risk-tier ten behoeve van klant-DPIA's.

Productie-modelversies en API-eindpunten. Voor tekstgeneratie integreert Hysio een AI-tekstgeneratiemodel van Google LLC via de Google AI Studio API; voor audio-transcriptie integreert Hysio een spraak-naar-tekst-model van Groq Inc. De actuele modelversies, API-eindpunten en account-tiers staan in Bijlage 3 van de Verwerkersovereenkomst v3.6 én in het Subprocessor Register v1.0. Het Subprocessor Register vormt de evidence-anchor: bij elke wijziging van model-versie of account-tier wordt het Register binnen veertien (14) dagen geactualiseerd, zonder dat een doc-bump van deze verklaring vereist is mits de wijziging niet als materieel kwalificeert. Deze categorische presentatie volgt AVG art. 13 lid 1 sub e en AI Act art. 50 lid 1.

Datum activering live workflows: 18 februari 2026. De Klinimetrie-module zit in archief en is niet live, niet op de productroadmap. Een Pre-Intake-functionaliteit (patiënt zelf-invoer met AI-triage) staat eveneens niet op de roadmap. Componenten zonder AI (gebruikersbeheer, abonnementen, factuurgeneratie, deterministische formulier-logica) vallen buiten de definitie van AI Act art. 3 lid 1 en zijn niet opgenomen.

Detail bij sectie 4

AI-systeem
inventaris

Acht hoofdcategorieën live sinds 18 februari 2026. Alle workflows vallen onder AI Act Art. 50-transparantie. Modelversies en API-eindpunten worden actueel gehouden in Bijlage 3 van de Verwerkersovereenkomst v3.4.

Live sinds 18 feb 2026

Medical Scribe

Art. 50

Audio van consult naar transcript en SOEP-verslag

Model
Spraak-naar-tekst-model + Large Language Model
Provider
Groq Inc.; Google LLC
Live sinds
18 februari 2026

Preparation

Art. 50

Voorbereiding op behandelsessie op basis van bestaande dossiertekst

Model
Large Language Model
Provider
Google LLC
Live sinds
18 februari 2026

SmartMail

Art. 50

Concept-correspondentie aan patiënt of collega

Model
Large Language Model
Provider
Google LLC
Live sinds
18 februari 2026

Summary

Art. 50

Samenvattingen en rapportages

Model
Large Language Model
Provider
Google LLC
Live sinds
18 februari 2026

Mentor

Art. 50

Educatieve ondersteuning voor de fysiotherapeut zelf

Model
Large Language Model
Provider
Google LLC
Live sinds
18 februari 2026

EduPack

Art. 50

Patiënt-educatiemateriaal

Model
Large Language Model
Provider
Google LLC
Live sinds
18 februari 2026

Intervention

Art. 50

Documenteren van uitgevoerde interventies (geen aanbevelen)

Model
Large Language Model
Provider
Google LLC
Live sinds
18 februari 2026

DiagnoseCode

Art. 50

Voorstel administratieve DCSPH-codering voor declaratie

Model
Large Language Model
Provider
Google LLC
Live sinds
18 februari 2026

Klinimetrie en Pre-Intake staan niet op de roadmap. Componenten zonder AI (gebruikersbeheer, abonnementen, factuurgeneratie, deterministische formulier-logica) vallen buiten de definitie van AI Act Art. 3 lid 1.

Sectie 5

Transparantieverplichtingen (AI Act Art. 50)

AI Act art. 50 bevat minimumtransparantie-eisen die los van de risicoclassificatie gelden. De verplichtingen worden per 2 augustus 2026 operationeel (AI Act art. 113). Hysio heeft de transparantielaag al voor die datum operationeel.

5.1 Art. 50 lid 1 (interactie-AI)

Lid 1 vereist dat aanbieders van AI-systemen die direct met natuurlijke personen interacteren, deze personen erover informeren dat zij met een AI-systeem in gesprek zijn. Hysio's AI-systemen interacteren niet rechtstreeks met patiënten; de fysiotherapeut is de gebruiker en bewerkt elke output voor opname in het patiëntdossier of patiëntcommunicatie.

Hysio erkent dat een toezichthouder (de Rijksinspectie Digitale Infrastructuur of de Autoriteit Persoonsgegevens) zou kunnen stellen dat de patiënt de uiteindelijke ontvanger is van de via de fysio doorgeleide AI-output, en dat art. 50 lid 1 daarom indirect van toepassing zou kunnen zijn. Hysio kiest voor proactieve transparantie via het zelfstandige Patiënt-informatieblad v1.0 (wachtkamer-flyer, patiënt-info-pagina, patient-info-folder), conform de positionerings-keuze in hoofdstuk 1 van deze verklaring.

Distributie en monitoring Patiënt-informatieblad. Hysio publiceert het Patiënt-informatieblad op hysio.nl/patient voor directe toegang door patiënten en levert print-ready PDF-versies (1-pagina-poster + flyer) aan de fysio-Verantwoordelijke. De Algemene Voorwaarden v3.6 art. 8.4 verplicht de Verantwoordelijke het blad zichtbaar in de praktijk te plaatsen. Hysio onderhoudt vanaf Q3 2026 een jaarlijkse steekproef-monitoring (n=10 partner-praktijken) op de daadwerkelijke aanwezigheid van patiëntinformatie ter plaatse; bevindingen worden verwerkt in het AI Risk Register v1.0 en bij significante non-compliance wordt de klant aangesproken via support@hysio.nl. Het standaard tekst-template voor het Patiënt-informatieblad is in formele u-/uw-aanspreking opgesteld voor patiënt-context.

5.2 Art. 50 lid 2 (AI-gegenereerde content)

Lid 2 verplicht aanbieders van AI-systemen die synthetische tekst, audio, afbeeldingen of video genereren tot duidelijke labeling als AI-gegenereerd of -gemanipuleerd, in machine-leesbare vorm. Voor tekst geldt een uitzondering wanneer de tekst redactionele controle ondergaat door een natuurlijke persoon en een natuurlijke of rechtspersoon de redactionele verantwoordelijkheid draagt. Hysio's transcripten en SOEP-output ondergaan altijd menselijke review door de fysiotherapeut voordat zij in het patiëntdossier komen. De redactionele verantwoordelijkheid ligt bij de fysiotherapeut als BIG-geregistreerd zorgprofessional.

Hysio implementeert aanvullende transparantielagen (zie hoofdstuk 10 voor het volledige implementatie-schema en de fallback-baseline):

  • Interface-cues: AI-output wordt zichtbaar gemarkeerd als "AI-gegenereerd concept, controle vereist"; pas na expliciete acceptatie of bewerking vrijgegeven. De interface onderscheidt audio-transcript (Whisper), gestructureerd verslag (Gemini) en finale fysio-bewerkte versie. De edited_output wordt naast de oorspronkelijke AI-output bewaard.
  • Export-metadata: bij export naar PDF, DOCX of TXT wordt waar mogelijk een metadata-veld toegevoegd dat AI-ondersteuning indiceert. Implementatie van een uniforme machineleesbare metadata-tag (art. 50 lid 2) is gepland uiterlijk vóór 2 augustus 2026, in afstemming met de Code of Practice on marking and labelling of AI-generated content. Bij vertraging van de Code-finalisatie hanteert Hysio per 2 augustus 2026 een tekstuele inline-AI-disclaimer-fallback.
  • Klinische disclaimer: op elke werkstroom-pagina herinnert een disclaimer aan de verplichte review.

5.3 Art. 50 leden 3 en 4 (overig)

Lid 3 (emotie-herkenning en biometrische categorisatie) is niet van toepassing. Lid 4 (deep fakes: synthetische audio of video van herkenbare personen) is niet van toepassing; Hysio genereert geen deepfakes of synthetische audio en video van personen. De machine-leesbare markering voor synthetische content (art. 50 lid 2) wordt uitgewerkt in de Code of Practice on marking and labelling of AI-generated content (art. 50-spoor, niet identiek aan de art. 56 GPAI Code of Practice). De eerste draft is op 17 december 2025 door de Europese Commissie gepubliceerd; finalisatie is gepland voor juni 2026. Hysio sluit de implementatie van plain-text-markering aan op die finale standaard, met operationele ingang op 2 augustus 2026 conform AI Act art. 113.

5.4 Operationele datum en status transparantielaag

AI Act art. 50 wordt operationeel per 2 augustus 2026. Hysio's transparantielaag bestaat per 4 mei 2026 uit:

  • (a) interface-cues die AI-output als "AI-gegenereerd concept, controle vereist" markeren;
  • (b) deze AI Act Transparantieverklaring v3.6;
  • (c) de Privacyverklaring v3.6 §14;
  • (d) de Disclaimer v3.6 §2;
  • (e) het Patiënt-informatieblad v1.0;
  • (f) onboarding-content en helpcenter-artikelen die de werking van de AI uitleggen;
  • (g) het interne AI-geletterdheidsprogramma voor het Hysio-team.

Uniforme machineleesbare exportmetadata in PDF/DOCX/TXT-export is gepland uiterlijk vóór 2 augustus 2026, in afstemming met de art. 50 lid 2-marking-Code; bij vertraging Code-finalisatie geldt de tekstuele inline-disclaimer-fallback. Dit spoor staat los van de General-Purpose AI Code of Practice onder art. 56, die de Europese Commissie op 10 juli 2025 definitief heeft gepubliceerd en die ziet op verplichtingen van GPAI-providers zelf (niet op downstream-markering). De transparantielaag wordt periodiek getoetst en geactualiseerd bij elke materiële wijziging van het Platform of van toepasselijke guidance.

Sectie 6

GPAI-modellen in Hysio

6.1 Definitie

AI Act art. 3 lid 63 definieert een general-purpose AI-model (GPAI) als een AI-model dat aanzienlijke algemeenheid vertoont en in staat is een breed scala aan taken competent uit te voeren, ongeacht de wijze waarop het in de handel wordt gebracht. Foundation-modellen zoals Gemini en Whisper voldoen aan deze definitie.

6.2 GPAI-modellen die Hysio integreert

  • GPAI tekstgeneratie van Google LLC. Hysio integreert een Large Language Model van Google LLC voor alle tekstgeneratie-workflows in productie. Hysio gebruikt een betaalde tier van Google AI Studio waarin Google modeltraining op klantdata contractueel uitsluit. Het API-eindpunt en de account-tier-evidence (Google AI Studio billing-bevestiging, no-training-instelling) staan in Bijlage 3 van de Verwerkersovereenkomst v3.6 én in het Subprocessor Register v1.0. Bij een materiële wijziging van model-versie of account-tier wordt het Register geactualiseerd en, indien materieel, deze verklaring binnen 30 dagen gebumpt.
  • GPAI spraakherkenning van Groq Inc. Hysio integreert een spraak-naar-tekst-model gehost door Groq Inc., uitsluitend voor transcriptie van consult-audio in de Medical Scribe-workflow. Hysio heeft op het Groq-account Global Zero Data Retention geactiveerd; Groq bewaart inputs en outputs niet na verwerking. De Groq Console-evidence (organisatie-instelling ZDR-activatie) staat in Bijlage 3 van de Verwerkersovereenkomst v3.6.
  • GPAI tekstgeneratie van OpenAI Inc. (configureerbaar in codebase, niet voor productie-verwerking per 4 mei 2026). OpenAI is technisch aanwezig in de codebase als configureerbare per-workflow-fallback. Per 4 mei 2026 wordt OpenAI niet gebruikt voor productie-verwerking; alleen Google's tekstgeneratie-model wordt productioneel ingezet voor tekstgeneratie. Activatie van OpenAI voor een live klant-workflow vereist sub-verwerker-disclosure conform Verwerkersovereenkomst v3.6 art. 11 lid 7, een TIA-update, OpenAI Data Processing Addendum-verificatie en notificatie aan de Verantwoordelijke met dertig (30) dagen bezwaarmogelijkheid. Hysio publiceert binnen tien (10) werkdagen na elke activatie van OpenAI voor een live klant-workflow een addendum bij deze verklaring met de getroffen workflow(s), de relevante OpenAI-modelversie en de doorgifte-grondslag (DPF-status verifieerbaar via dataprivacyframework.gov/list, met SCCs Module 3 als subsidiaire grondslag).

6.3 Provider versus downstream provider

Volgens AI Act art. 25 blijft een downstream provider downstream zolang deze het GPAI niet substantieel modificeert of onder eigen merk in de handel brengt zonder duidelijke attributie van het onderliggende model. Hysio doet geen fine-tuning, geen aanvullende training, en gebruikt de modellen via API met system-prompts die het toepassingsdomein afbakenen. Hysio attribueert in deze verklaring expliciet aan Google en Groq als GPAI-providers en beschrijft de modelversies in Bijlage 3 van de Verwerkersovereenkomst v3.6.

De Hysio system-prompt voorkomt dat het model zelf-attributies geeft, omdat foundation-modellen bekend staan om onbetrouwbare zelf-identificatie: een Gemini-model kan in output ten onrechte zichzelf als "GPT" of "Claude" aanduiden, of een verouderde modelversie noemen die niet de feitelijk aangeroepen versie is. Deze beperking dient datakwaliteit en accuraatheid, niet commerciële verhulling. Transparantie naar de gebruiker over de daadwerkelijke modelkeuze geschiedt via deze verklaring, de Privacyverklaring v3.6 §7, Bijlage 3 van de Verwerkersovereenkomst v3.6 en interface-cues in het Platform. Modelversies en provider-identiteit zijn op elk moment opvraagbaar via legal@hysio.nl.

6.4 GPAI-providerverplichtingen (Google en Groq) en monitoring-cadans

Op grond van AI Act art. 53 dragen Google en Groq als GPAI-providers verplichtingen ten aanzien van technische documentatie (Annex XI), informatie aan downstream providers (Annex XII), respect voor tekst- en data-mining-rechten en publieke samenvatting van trainingsdata-categorieën.

Voor GPAI-modellen die een aanzienlijk systemic-risk-niveau bereiken (vermoeden bij cumulatieve trainings-compute boven 10^25 FLOP) gelden aanvullende verplichtingen op grond van AI Act art. 55: modelevaluaties, red-teaming, systemic-risk-beoordeling, incident-rapportage, cybersecurity. Aanwijzing geschiedt door het AI Office. Vanaf 2 augustus 2025 zijn deze GPAI-verplichtingen operationeel.

Operationele monitoring-cadans (kwartaal-cyclus). De compliance-rol toetst kwartaalmatig vier dimensies:

  1. Provider-versie-updates: wijzigingen aan onze AI-tekstgeneratie en spraak-naar-tekst sub-verwerkers via provider-developer-changelogs (Google AI en Groq) en bijbehorende model-cards/system-cards.
  2. DPF-status: verificatie via dataprivacyframework.gov/list of Google nog gecertificeerd is onder het EU-US Data Privacy Framework; bij Groq nagaan of de SCCs Module 3-grondslag ongewijzigd is.
  3. GPAI Code of Practice updates: publicaties van het AI Office over de definitieve General-Purpose AI Code of Practice (10 juli 2025) en eventuele addenda, alsmede de Code of Practice on marking and labelling (eerste draft 17 december 2025, finalisatie gepland juni 2026).
  4. AI Office guidance: publicaties van het AI Office, de Europese Commissie, AP, RDI en IGJ die de classificatie of het GPAI-regime raken.

Materiële divergentie leidt tot een entry in het AI Risk Register v1.0 binnen 14 werkdagen en, indien gepasseerd door de risk-treshold-tabel, tot een doc-bump van deze verklaring binnen 30 dagen. Bijlage 3 van de Verwerkersovereenkomst v3.6 wordt onafhankelijk van de doc-bump geactualiseerd zodra nieuwe documentatie beschikbaar komt.

Materiële versie- en tier-drempeltabel. Onderstaande tabel geeft welke wijziging welke notificatie-route triggert.

Wijziging Voorbeeld Triggert Notificatie-deadline
Hoofdversie-bump Een tekstmodel-upgrade naar een nieuwere generatie; een spraak-model major versie-bump Doc-bump deze verklaring + DPA Bijlage 3 + Subprocessor Register + 30-dagen-klantnotificatie 30 dagen vooraf
Modelfamilie-wijziging Wijziging naar een andere modelfamilie binnen dezelfde provider Doc-bump + 30-dagen-klantnotificatie 30 dagen vooraf
Substantiële capaciteits-uitbreiding Nieuwe modaliteit (bijv. video-input) Doc-bump + bezwaarmogelijkheid 30 dagen vooraf
Account-tier-wijziging Google AI Studio Tier 1 paid naar Tier 2 paid Subprocessor Register-update + DPA Bijlage 3-update 14 dagen na wijziging
Minor-bump Patch-niveau modelversie-bump (bijv. 3.0.1 naar 3.0.2) Subprocessor Register-update 14 dagen na wijziging
Activatie OpenAI voor live klant-workflow Activatie van OpenAI als AI-provider via een interne configuratie-flag op één of meer workflows Sub-verwerker-disclosure conform DPA art. 11.7 + TIA-update + 30-dagen-klantnotificatie + addendum bij deze verklaring 30 dagen vooraf
Toevoeging nieuwe GPAI-provider Anthropic, Mistral, andere Doc-bump + sub-verwerker-disclosure + TIA + 30-dagen-klantnotificatie 30 dagen vooraf

6.5 Code of Practice (AI Act art. 56) en vrijwillige register-declaratie

De Europese Commissie heeft op 10 juli 2025 de definitieve General-Purpose AI Code of Practice gepubliceerd; op 18 juli 2025 zijn de Guidelines for providers of general-purpose AI models gepubliceerd. Deze Code en Guidelines vergemakkelijken conformiteit met AI Act art. 53 tot en met 55 voor GPAI-providers. Handhaving voor nieuwe GPAI-modellen geldt vanaf 2 augustus 2026; voor bestaande modellen vanaf 2 augustus 2027.

Hysio is downstream provider en geen GPAI-provider zelf. De Code of Practice richt zich primair op Google en Groq; Hysio's rol is via AI Act art. 25 (verplichtingen van downstream providers van AI-systemen die op een GPAI worden gebaseerd) en art. 53 lid 1 (informatie-eisen die GPAI-providers naar downstream moeten leveren). Hysio monitort actief of Google en Groq de Code of Practice volgen en passende downstream-informatie leveren via Annex XI/XII en de uit de Guidelines voortvloeiende model-cards en system-cards.

Voor vrijwillige declaratie als downstream provider en deployer monitort Hysio of het AI Office, de Europese Commissie of de Nederlandse coördinerende toezichthouder een register opent waarin niet-GPAI-providers zich vrijwillig kunnen aanmelden. Hysio zal zich aanmelden zodra een dergelijk kanaal wordt geopend, omdat een vrijwillige registratie het transparantie-signaal richting gebruiksverantwoordelijken, patiënten en toezichthouders ondersteunt en downstream-onderbouwing van compliance vergemakkelijkt.

Voor copyright-respect onder GPAI Code of Practice §II.1 (Copyright Compliance): Hysio gebruikt geen klant-content of patiëntdata voor training van eigen of externe modellen; Hysio verwerkt geen GPAI-output op een wijze die copyright-claims van derden zou schenden. De volledige copyright-policy en licentie-positie ten aanzien van KNGF-richtlijnteksten en DCSPH-codes staat in het IP/License Memo v1.0.

Detail bij sectie 6

GPAI-providers
in de keten

Hysio is downstream provider onder AI Act Art. 25. Google en Groq zijn de twee GPAI-providers in de keten. Hieronder per provider: rol, doorgifte-grondslag en Code-of-Practice-status.

Art. 25 downstream Art. 53 GPAI Art. 56 Code

Google LLC

Mountain View, Verenigde Staten

GPAI-provider

Model: AI-tekstgeneratiemodel van Google LLC via de Google AI Studio API, betaalde Tier 1, geen training op klantdata. Specifieke modelversie en endpoint, plus account-tier-evidence: zie <a href="/verwerkersovereenkomst/#bijlage-3-sub-verwerkers">DPA Bijlage 3</a> en het Subprocessor Register v1.0.

Rol AI Act
GPAI-provider (AI Act art. 25 lid 1 sub a)
Doorgifte EER
EU-US Data Privacy Framework (Uitvoeringsbesluit (EU) 2023/1795); subsidiair SCCs 2021/914 Module 3 in Google Cloud DPA
Systemic-risk
Geen systemic-risk drempel (art. 51) door het AI Office bevestigd
Code of Practice
Definitieve General-Purpose AI Code of Practice gepubliceerd 10 juli 2025 + Guidelines 18 juli 2025

Groq Inc.

Mountain View, Verenigde Staten

GPAI-provider

Model: Spraak-naar-tekst-model van Groq Inc., Global Zero Data Retention geactiveerd. Specifieke modelversie en endpoint, plus console-evidence (organisatie-instelling ZDR): zie <a href="/verwerkersovereenkomst/#bijlage-3-sub-verwerkers">DPA Bijlage 3</a>.

Rol AI Act
GPAI-provider (AI Act art. 25 lid 1 sub a)
Doorgifte EER
SCCs 2021/914 Module 3 in Groq Customer DPA + Transfer Impact Assessment v1.0 conform EDPB Recommendations 01/2020 (Groq is op datum publicatie niet DPF-gecertificeerd)
Systemic-risk
Geen systemic-risk drempel bekend
Code of Practice
Definitieve General-Purpose AI Code of Practice gepubliceerd 10 juli 2025

OpenAI Inc. (configureerbaar in codebase, per 4 mei 2026 niet voor productie-verwerking)

San Francisco, Verenigde Staten

GPAI-provider

Model: Configureerbare per-workflow-fallback voor tekstgeneratie. Per 4 mei 2026 wordt OpenAI niet productioneel ingezet; alleen Google's tekstgeneratie-model wordt productie-verwerkt.

Rol AI Act
GPAI-provider zodra geactiveerd (AI Act art. 25 lid 1 sub a)
Doorgifte EER
Bij activatie: OpenAI Data Processing Addendum-verificatie + DPF-status verifieerbaar via dataprivacyframework.gov/list, met SCCs 2021/914 Module 3 als subsidiaire grondslag + TIA-update
Systemic-risk
Activatie vereist sub-verwerker-disclosure conform DPA art. 11 lid 7 + 30-dagen-klantnotificatie + addendum bij deze verklaring binnen 10 werkdagen na activatie
Code of Practice
Definitieve General-Purpose AI Code of Practice gepubliceerd 10 juli 2025

Hysio doet geen fine-tuning, geen aanvullende training en gebruikt de modellen via API met system-prompts die het toepassingsdomein afbakenen. Wijzigingen in provider-compliance worden binnen 14 dagen verwerkt via Bijlage 3 van de Verwerkersovereenkomst v3.4.

Sectie 7

Logging en record-keeping

AI Act art. 12 (event-logs) en art. 19 (logbewaring) gelden uitsluitend voor high-risk-systemen en zijn voor Hysio niet rechtstreeks van toepassing. Hysio implementeert best-practice-logging als baseline voor incident response, debugging en post-market monitoring:

  • Per AI-aanroep: tijdstempel, account-identifier, workflow-identifier, modelnaam, response-tijd, foutcode en token-aantallen.
  • Per session-step: token-bookkeeping voor kostenattributie.
  • Per audio-job: voortgangsindicatoren, technische bestandsmetadata (grootte, duur, taal) en foutmeldingen.

Patiëntinhoud wordt niet in toepassings-logbestanden opgenomen. Logging-output bevat geen vrije tekst, geen transcriptinhoud, geen audio en geen patiëntbestanden. Logbestanden worden bewaard volgens de bewaartermijn in de Privacyverklaring v3.6 (een dagelijks geplande logging-driver met dertig dagen retentie) en de Verwerkersovereenkomst v3.6. Audio-bestanden volgen een afzonderlijke retentiecyclus (productie maximaal veertien dagen via een dagelijks geplande achtergrond-taak op Contabo-infrastructuur binnen de Europese Economische Ruimte; audio dient uitsluitend voor technische verwerking en foutanalyse van de transcriptiefunctie, daarna automatisch verwijderd).

Een dedicated audit-logtabel conform NEN 7513:2018 is gepland voor Q3 2027 als onderdeel van het ISO 27001-traject. Tot die formalisering biedt de huidige Laravel daily-driver-logging (30 dagen) een operationele baseline zonder klinische inhoud te bevatten.

Detail bij sectie 7

Logging
in detail

AI Act Art. 12 geldt voor high-risk-systemen en is voor Hysio niet rechtstreeks van toepassing. We loggen best-practice baseline voor incident response, debugging en post-market monitoring. Patiëntinhoud staat nooit in logs.

Wat we wel loggen

  • Sessie-start

    Sessie-ID, timestamp, fysio-account-ID, workflow-naam

  • Model-call

    Sessie-ID, model-tag (categorisch), input-grootte, output-grootte, response-tijd, foutcode, timestamp

  • Audio-job

    Sessie-ID, voortgangsindicator, technische bestandsmetadata (grootte, duur, taal), foutmelding

  • Fysio-actie

    Sessie-ID, actie-type (view/edit/accept/discard), timestamp

Wat we niet loggen

  • Patiëntinhoud (vrije tekst, transcriptinhoud, audio, patiëntbestanden) wordt niet in toepassings-logbestanden opgenomen.

  • Audio volgt een afzonderlijke retentiecyclus van maximaal 14 dagen en wordt automatisch verwijderd.

Roadmap Q4 2026

Een dedicated audit-logtabel conform NEN 7513:2018 is gepland voor Q3 2027 als onderdeel van het ISO 27001-traject. Tot die formalisering biedt de huidige Laravel daily-driver-logging (30 dagen) een operationele baseline zonder klinische inhoud te bevatten.

Sectie 8

Beheer van GPAI-providers

Hysio beheert de keten met GPAI-providers actief.

Google LLC (Mountain View, VS). Levert het tekstgeneratie-model via de AI Studio API, betaalde Tier 1, geen modeltraining op klantdata. Specifieke modelversie en endpoint zie DPA Bijlage 3. Doorgifte rust op het EU-US Data Privacy Framework (Uitvoeringsbesluit (EU) 2023/1795); Google is op dataprivacyframework.gov/list gecertificeerd. Subsidiair gelden de SCCs 2021/914 Module 3 in Google's Cloud Data Processing Addendum.

Groq Inc. (Mountain View, VS). Exploiteert het spraak-naar-tekst-model. Specifieke modelversie en endpoint zie DPA Bijlage 3. Groq is op datum publicatie niet DPF-gecertificeerd. Doorgifte rust op de SCCs 2021/914 Module 3 in de Groq Customer Data Processing Addendum, plus Transfer Impact Assessment v1.0 conform EDPB Recommendations 01/2020. Global Zero Data Retention is op het Groq-account geactiveerd.

OpenAI Inc. (San Francisco, VS, configureerbaar in codebase, per 4 mei 2026 niet voor productie-verwerking). OpenAI is technisch aanwezig in de codebase als configureerbare per-workflow-fallback. Per 4 mei 2026 wordt OpenAI niet gebruikt voor productie-verwerking; alleen Google's tekstgeneratie-model wordt productioneel ingezet voor tekstgeneratie. Activatie vereist sub-verwerker-disclosure-procedure conform Verwerkersovereenkomst v3.6 art. 11 lid 7, OpenAI Data Processing Addendum-verificatie, TIA-update en notificatie aan de Verantwoordelijke met dertig (30) dagen bezwaarmogelijkheid.

Specifieke modelversies en endpoints staan in Verwerkersovereenkomst Bijlage 3.

Voor alle providers inventariseert Hysio kwartaalmatig de GPAI-compliance onder art. 53-55, voert bij elke nieuwe modelversie een impact-analyse op kwaliteit, hallucinatie-risico, bias en veiligheid uit (gedocumenteerd in het AI Risk Register v1.0), en communiceert wijzigingen in sub-verwerker-locatie of retentie-praktijk via de changelogs van Privacyverklaring v3.6 en Verwerkersovereenkomst v3.6.

Sectie 9

Sub-verwerkers

De volledige lijst van sub-verwerkers, met locatie, doel en juridische grondslag voor doorgifte buiten de EER, staat in Bijlage 3 van de Verwerkersovereenkomst v3.6 en in het zelfstandige Subprocessor Register v1.0. AI-relevante sub-verwerkers zijn Google LLC (Gemini) en Groq Inc. (Whisper); OpenAI Inc. is configureerbaar in de codebase, per 4 mei 2026 niet voor productie-verwerking ingezet, en wordt sub-verwerker zodra geactiveerd voor een live klant-workflow conform hoofdstuk 6 en hoofdstuk 8. Wijzigingen worden vooraf gecommuniceerd met dertig dagen bezwaarmogelijkheid conform de Verwerkersovereenkomst v3.6.

Sectie 10

Risicomanagement van AI

AI Act art. 9 stelt eisen aan een AI risk management system voor high-risk-systemen. Hysio is niet high-risk en is daarmee niet verplicht een formeel AI risk management system te onderhouden. In de praktijk hanteert Hysio het zelfstandige AI Risk Register v1.0 als gestructureerde uitwerking van de geïdentificeerde risico's (transcriptiefouten, hallucinaties, omissions, verkeerde medische terminologie, prompt-injection, privacy-leakage, verkeerde toon, bias bij accenten en dialecten, meersprekersproblemen, modelwijzigingen) met mitigerende maatregelen en eigenaars. Het Register is intern beheerd en op aanvraag beschikbaar voor enterprise-klanten via legal@hysio.nl onder geheimhoudingsplicht. Het Register is opgesteld in lijn met ISO/IEC 23894 (AI risk management) en het NIST AI Risk Management Framework.

10.1 Per-workflow-risicoanalyse

Voor elke workflow is in samenhang gedocumenteerd: (i) inputbeschrijving via interne backend-documentatie, (ii) AI-modeloutput-structuur in workflow-templates, (iii) bekende foutmodi en hun impact in het MDR Positiedocument v3.6 hoofdstuk 7 (function-creep-tabel) en in het AI Risk Register v1.0, en (iv) menselijke review-stap via de Platform-UI. Een formeel FMEA-document (Failure Mode and Effects Analysis volgens ISO/IEC 23894) per workflow is gepland voor Q4 2026 tot Q1 2027 als onderdeel van het ISO 27001-traject; tot die formalisering geldt de combinatie van AI Risk Register v1.0, system-prompt-restricties, Prompt/Version-Control Policy v1.0 en MDR Positiedocument v3.6 §7.2-tabel als gedocumenteerde risicoanalyse.

10.2 Model-keuze

Hysio kiest voor modellen met een sterke documentatie- en governance-track-record (Gemini, Whisper) en vermijdt experimentele modellen in productie. Bij modelwisseling wordt vooraf een impact-analyse uitgevoerd op kwaliteit, hallucinatie-risico, bias en veiligheid, conform de Prompt/Version-Control Policy v1.0 en de drempeltabel uit hoofdstuk 6.

10.3 System-prompt-design en governance

System-prompts beperken het model expliciet tot het rapporteren van wat in de input is gezegd en sluiten klinische advisering of diagnose uit. De system-prompts worden bij elke materiële wijziging opnieuw beoordeeld op overeenstemming met het beoogd doeleinde van administratieve assistentie zonder klinische functie. De zelfstandige Prompt/Version-Control Policy v1.0 legt formeel vast: wie prompts mag wijzigen, review-procedure door compliance-rol, testset, rollback, changelog, MDR/AI Act-triggercheck per wijziging, output-validation en release notes.

10.4 Gebruikersinterface-controle

Het Platform forceert menselijke review (zie hoofdstuk 12) en biedt feedbackknoppen voor onjuiste transcriptie of ongewenste output. AI-output blijft concept totdat de fysiotherapeut deze accepteert, bewerkt of verwerpt.

10.5 Incident-procedure en serious-incident-pathway

Incidenten worden geregistreerd en geanalyseerd; persoonsgegevens-incidenten worden gemeld aan de Autoriteit Persoonsgegevens conform AVG art. 33. AI-incidenten zonder persoonsgegevens-component (bijvoorbeeld systematische output-fouten) worden behandeld via een corrigerende-maatregel-procedure beschreven in het Security Policy Pack v1.0.

Serious-incident-pathway (art. 73-analoog). AI Act art. 73 verplicht providers van high-risk-systemen tot incident-rapportage; voor niet-high-risk is er geen wettelijke verplichting, maar Hysio implementeert een art. 73-analoge procedure als best-practice voor zorggerelateerde AI:

  • AI-malfunctions met aantoonbare patiënt-impact (verkeerde patient-identifier, omissie van klinisch relevante input, systematische hallucinatie met klinische gevolgen) worden binnen vierentwintig (24) uur na detectie aan de getroffen Verantwoordelijke gemeld via support@hysio.nl en in het AI Risk Register v1.0 gedocumenteerd.
  • Significante incidenten (in de zin van art. 73 lid 1 voor high-risk: dood, ernstig letsel, ernstige schending grondrechten) worden, ongeacht de niet-high-risk-classificatie van Hysio, binnen vijftien (15) dagen aan de Nederlandse coördinerende AI-toezichthouder gemeld zodra deze formeel is aangewezen (per mei 2026: AP voor algoritme- en transparantie-aspecten, RDI voor markttoezicht, IGJ voor zorg-aspecten).
  • Indien GPAI-systemic-risk-relevant wordt het incident doorgeleid naar de GPAI-provider conform AI Act art. 55 + GPAI Code of Practice §I.4 als feedback-route. Hysio onderhoudt voor Google en Groq een vendor-incident-contactpath in het AI Risk Register v1.0.
  • Alle serious-incident-meldingen leiden tot een corrigerende-maatregel-procedure conform §10.5 en, indien materieel, tot een herziening van deze verklaring conform hoofdstuk 15.

10.6 Post-market monitoring

Post-market monitoring is voor niet-high-risk-systemen niet rechtstreeks vereist onder AI Act art. 72 of MDR art. 83-86, maar Hysio voert deze als best-practice voor zorggerelateerde AI uit. Per 4 mei 2026 bestaat de operationele monitoring uit:

  • (a) feedback-knoppen voor transcriptie- en outputfouten in de Platform-UI, met automatische toewijzing aan de Hysio-supportlijn (operationeel);
  • (b) incident-monitoring via de procedure beschreven in §10.5, waaronder ad-hoc-analyse bij door de fysiotherapeut gemelde output-fouten of inconsistenties (operationeel);
  • (c) kwartaal-monitoring van Gemini- en Whisper-versie-updates door de provider, inclusief publiek beschikbare model-card-updates en bias- en evaluatie-metrics (operationeel sinds 4 mei 2026, kwartaal-cyclus per hoofdstuk 6);
  • (d) jaarlijkse externe ICT-rechtelijke review op de MDR/AI Act-positie van Hysio, inclusief herijking van de niet-MDSW-classificatie en de niet-high-risk-classificatie tegen de actuele guidance (operationeel vanaf Q3 2026).

Roadmap (vanaf Q3 2026): kwartaal-steekproef-monitoring op output-kwaliteit, waarbij willekeurige (gepseudonimiseerde of onder geheimhoudingsplicht beoordeelde) outputs door de Hysio-compliance-functie worden gereviewd op feitelijkheid, hallucinatie-frequentie en consistentie met de input. Kwantitatieve WER-meetinfrastructuur per regio en accent-categorie wordt operationeel vanaf Q3 2026 (zie hoofdstuk 11). Tot livegang van deze meetinfrastructuur is post-market monitoring beperkt tot bovengenoemde feedback- en incidentmonitoring.

Significante kwaliteits- of veiligheidsbevindingen leiden tot een corrigerende-maatregel-procedure conform §10.5 en, indien materieel, tot een herziening van deze verklaring conform hoofdstuk 15. Bij elke materiële uitbreiding wordt opnieuw getoetst of een formele AI risk management system-implementatie wenselijk wordt.

10.7 AI-geletterdheid (art. 4)

AI Act art. 4 lid 1 verplicht aanbieders en gebruiksverantwoordelijken van AI-systemen om passende maatregelen te nemen voor een toereikend niveau van AI-geletterdheid bij hun personeel en andere personen die namens hen AI-systemen gebruiken en exploiteren. Op grond van AI Act art. 113 lid 3 sub a is deze verplichting operationeel sinds 2 februari 2025. De Autoriteit Persoonsgegevens heeft op 30 januari 2025 een AI-geletterdheid-publicatie uitgebracht.

AI-geletterdheidsprogramma Hysio (operationeel per 4 mei 2026). Hysio heeft per 4 mei 2026 een AI-geletterdheidsprogramma operationeel met de volgende componenten:

  • (a) Interne baseline-training. De baseline-AI-geletterdheidstraining is per 4 mei 2026 afgerond voor alle medewerkers die het AI-systeem ontwikkelen, beheren of ondersteunen. Onderwerpen: model-limitaties, hallucinatie-risico, bias, prompt-injection, AVG art. 22, MDR-trigger-bewustzijn en AI Act-classificatie-architectuur. Deelname is intern gedocumenteerd.
  • (b) Onboarding-content en helpcenter-artikelen voor Klanten. Hysio levert aan de fysio-Verantwoordelijke (deployer in de zin van AI Act art. 26) onboarding-materialen, in-product-disclaimer-tekst en helpcenter-artikelen die de werking van de AI-systemen, de model-limitaties en de validatie-eis uitleggen. Deze materialen ondersteunen de Verantwoordelijke bij eigen art. 26-compliance.
  • (c) Jaarlijkse herziening. Het AI-geletterdheidsprogramma wordt jaarlijks herzien. Bij materiële wijziging van de AI-systemen, nieuwe guidance van het AI Office of de Autoriteit Persoonsgegevens, of nieuwe medewerkers met AI-betrokkenheid volgt een gerichte aanvulling.

10.8 Art. 50 lid 1 en lid 2 marking-implementatie

AI Act art. 50 lid 1 (informatieplicht bij interactie met AI-systeem) en art. 50 lid 2 (markering van synthetische tekst, audio, afbeeldingen of video als AI-gegenereerd) zijn per art. 113 lid 3 sub b operationeel per 2 augustus 2026. De Code of Practice on marking and labelling of AI-generated content (eerste draft 17 december 2025) finaliseert naar verwachting in juni 2026.

Implementatie-status per 4 mei 2026:

  • Art. 50 lid 1: De fysiotherapeut weet als gebruiker dat hij werkt met een AI-systeem; dat is inherent aan het Platform-gebruik. Interface-cues en in-product disclaimers bevestigen de AI-interactie expliciet ("AI-gegenereerd concept, controle vereist") bij elke workflow-output.
  • Art. 50 lid 2: AI-output in het Platform-UI wordt zichtbaar gemarkeerd als "AI-gegenereerd concept, controle vereist". Pas na expliciete acceptatie of bewerking door de fysiotherapeut wordt de output vrijgegeven voor gebruik in dossier, brief, declaratie of communicatie.
  • Bij export naar PDF, DOCX of TXT wordt waar technisch mogelijk een metadata-veld toegevoegd dat AI-ondersteuning indiceert.
  • De volledige technische implementatie van de art. 50 lid 2-marking-vereisten (uniforme machine-readable tag) is gepland uiterlijk vóór 2 augustus 2026, in afstemming met de definitieve Code-tekst.

Fallback-protocol bij vertraging Code-finalisatie (juni 2026). Bij vertraging van de Code-finalisatie hanteert Hysio per uiterlijk 2 augustus 2026 een tussentijdse tekstuele inline-AI-disclaimer-fallback in elke export, conform AI Act art. 50 lid 2 + lid 5 (state-of-the-art-vluchtroute). De fallback-disclaimer in PDF/DOCX/TXT-export luidt: "AI-gegenereerde concepttekst; redactioneel gevalideerd door [naam fysiotherapeut, BIG-nummer X], op [datum]. Gegenereerd door Hysio Platform via de AI-tekstgeneratie sub-verwerker (Google)." Bij Code-finalisatie wordt de tekstuele fallback aangepast naar de uniforme machine-readable tag binnen dertig (30) dagen na publicatie van de Code.

Sectie 11

Datakwaliteit, bias en accuraatheid

AI Act art. 10 stelt eisen aan data-governance en bias-mitigatie voor high-risk-systemen. Hysio is niet high-risk; de eis geldt niet rechtstreeks. Hysio benoemt onderstaande risico's als proactieve transparantie en risicobeheersing; volledig overzicht in het AI Risk Register v1.0.

11.1 Spraak-naar-tekst-model (Nederlands)

Bekende risico's:

  • variatie tussen standaard-Nederlands, regionale dialecten en accenten van niet-moedertaalsprekers, met mogelijke achterstand in transcriptiekwaliteit;
  • slechtere herkenning van fysio-jargon, eigennamen en afkortingen bij snelle of niet-gearticuleerde spraak;
  • prestatie-achterstand in rumoerige praktijkruimten of bij meerdere gelijktijdige sprekers.

Mitigaties: verplichte fysio-review na transcriptie; feedbackknop voor transcriptiefouten; advies over audio-opnamekwaliteit in de productdocumentatie; periodieke kwaliteitsmonitoring op steekproefbasis.

Kwantitatieve kwaliteitsmonitoring (roadmap). Vanaf Q3 2026 voert Hysio per kwartaal steekproef-validatie uit op transcriptie-accuraatheid (Word Error Rate, WER) per Nederlandse regio en accent-categorie. WER-cijfers zullen vanaf dat moment via een geanonimiseerd kwaliteitsrapport beschikbaar worden gesteld aan enterprise-klanten via legal@hysio.nl onder geheimhoudingsplicht, en jaarlijks geaggregeerd worden gepubliceerd in de jaarlijkse compliance-review. Tot livegang van deze meetinfrastructuur is kwaliteitsmonitoring beperkt tot feedback-knoppen voor transcriptiefouten en incidentanalyse conform hoofdstuk 10.6.

11.2 Tekstgeneratie-model (SOEP-output)

Generatieve grote taalmodellen kunnen plausibel klinkende maar feitelijk onjuiste content produceren. Bekende risico's:

  • toevoeging van anamnese- of behandelinformatie die niet in het transcript is genoemd ("hallucinatie");
  • onterechte klinische redenering, ondanks system-prompt-instructies;
  • verwarring tussen patiënt en partner, of tussen meerdere personen in dezelfde audio;
  • bias in taalgebruik (formulering, gendering, culturele aannames);
  • prompt-injection-risico bij ongefilterde free-text-input.

Mitigaties: strikte system-prompts (alleen rapporteren wat is gezegd); structurele velden (S, O, E, P) die ruimte beperken; verplichte fysio-review en bewerk-mogelijkheid; bewaring van oorspronkelijke AI-output naast fysio-bewerkte versie; periodieke kwaliteitsmonitoring conform hoofdstuk 10.6.

DiagnoseCode-specifieke mitigatie. Voor de DiagnoseCode-workflow geldt aanvullend dat de system-prompt het model promptmatig begrenst tot administratieve DCSPH-codering uit de KNGF-officiële codelijst voor paramedische declaratie, zonder klinische motivering, scoring, ranking of behandeladvies. Het MDR Positiedocument v3.6 §6.2 documenteert deze begrenzing als MDR-niet-MDSW-control; AI Act art. 50-transparantie wordt gehandhaafd door de fysiotherapeut die de DCSPH-suggestie reviewt en accepteert of wijzigt voordat deze de declaratie bereikt.

AVG art. 22 + DCSPH. DiagnoseCode genereert een DCSPH-suggestie als concept-output. De fysiotherapeut beoordeelt, corrigeert en accepteert vóór indiening bij zorgverzekeraar. Er is geen sprake van uitsluitend geautomatiseerde besluitvorming in de zin van AVG art. 22 lid 1; de fysiotherapeut is mens-in-de-lus en eindverantwoordelijk.

11.3 GPAI-output copyright-policy

De Hysio-aanpak ten aanzien van GPAI-output en copyright is geregeld in het IP/License Memo v1.0. Kernpunten: (a) Hysio gebruikt geen klant-content of patiëntdata voor training van eigen of externe modellen; (b) Hysio reuse'd geen GPAI-output op een wijze die copyright-claims van derden zou schenden; (c) verwijzingen naar KNGF-richtlijnen en DCSPH-codelijsten zijn beperkt tot door de klant ingevoerde context of publiek-rechtmatig geciteerde korte verwijzingen, met menselijke validatie. De volledige licentie-positie staat in het IP/License Memo.

11.4 Geen autonome output

Een centraal mitigatieprincipe is dat geen AI-output autonoom in het patiëntdossier of in patiënt-communicatie terechtkomt. De fysiotherapeut reviewt elke output. Dit sluit aan bij hoofdstuk 12 en bij AVG art. 22 (geen uitsluitend geautomatiseerde besluitvorming). De validatieplicht is contractueel verankerd in Algemene Voorwaarden v3.6 art. 8.8.

Sectie 12

Menselijk toezicht (AI Act art. 14)

AI Act art. 14 (menselijk toezicht) is bindend voor high-risk-systemen en niet rechtstreeks van toepassing op Hysio. Hysio realiseert wel een human-in-the-loop-ontwerp vanuit drie convergerende grondslagen:

  1. Productontwerp. Het Platform forceert menselijke acceptatie van AI-output voor opname in het patiëntdossier of patiëntcommunicatie. De interface bewaart de oorspronkelijke AI-output naast de fysio-bewerkte versie, zodat menselijke controle traceerbaar is.
  2. Professionele standaarden. Wet BIG, KNGF-Beroepsprofiel en zorgaansprakelijkheid leggen vast dat de fysiotherapeut verantwoordelijk blijft voor het klinisch oordeel, ongeacht administratieve hulpmiddelen.
  3. AVG art. 22. Het verbod op uitsluitend geautomatiseerde besluitvorming met rechtsgevolgen of vergelijkbare significante impact wordt gerespecteerd. Het Platform biedt geen automatische besluitvorming.

Concreet kan de fysiotherapeut AI-output bewerken of verwerpen voordat deze wordt opgeslagen, elke sessie annuleren en het transcript of verslag wissen, en behoudt volledige redactionele controle over wat naar het patiëntdossier of naar de patiënt gaat. Het Platform biedt geen functionaliteit die de review-stap omzeilt, en geen automatische schrijfintegratie naar EPD-systemen die de menselijke validatie zou overslaan (zie ook Algemene Voorwaarden v3.6 art. 8.4 sub c).

Detail bij sectie 12

Vier mechanismen voor
menselijk toezicht

Het uitgangspunt

Elke AI-output is een concept dat door een BIG-geregistreerde fysiotherapeut wordt beoordeeld, geredigeerd en geaccordeerd voordat het in het patiëntdossier of patiëntcommunicatie komt.

UI-cues

AI-gegenereerde tekst is in de Platform-UI gemarkeerd als concept (bijv. "Concept op basis van audio-input"), met visuele scheiding tussen audio-transcript (Whisper), gestructureerd verslag (Gemini) en finale fysio-bewerkte versie.

Edit-flow verplicht

De fysiotherapeut kan elke AI-output bewerken voor accordering. De oorspronkelijke AI-output blijft naast de bewerkte versie bewaard zodat menselijke controle traceerbaar is.

Audit-trail

Elke AI-output wordt gekoppeld aan een fysio-actie (review, edit, accord). Logging-output bevat geen vrije tekst maar wel het sleutel-event-spoor.

Geen geautomatiseerde besluitvorming

Het Platform biedt geen functionaliteit die de review-stap omzeilt. Geen AI-output bereikt het patiëntdossier of de patiënt zonder fysio-accord.

AVG Art. 22 koppeling

Hysio voert geen geautomatiseerde besluitvorming uit met rechtsgevolgen of significante effecten op patiënten in de zin van AVG art. 22. AVG art. 22 lid 3 (recht op menselijke tussenkomst) is via productontwerp geïmplementeerd, niet als optionele add-on.

Sectie 13

Robuustheid en cybersecurity

AI Act art. 15 bevat eisen aan accuracy, robuustheid en cybersecurity voor high-risk-systemen. Hysio is niet high-risk; de eis is niet rechtstreeks bindend. Hysio implementeert passende technische en organisatorische maatregelen, in lijn met AVG art. 32 en NEN 7510:2024-uitgangspunten (zonder NEN 7510-certificaat te claimen). De volledige beschrijving staat in de Privacyverklaring v3.6 §10, in Bijlage 2 van de Verwerkersovereenkomst v3.6 en in het Security Policy Pack v1.0. Specifiek met betrekking tot AI:

  • Communicatie tussen Hysio en de GPAI-providers verloopt over TLS 1.3.
  • API-sleutels voor Gemini, Groq en (indien geactiveerd) OpenAI worden uitsluitend serverside bewaard.
  • Rate-limits op AI-eindpunten beschermen tegen misbruik.
  • Input-validatie en mime-type-controles voorkomen onverwachte payloads richting de AI-provider.
  • Geen ongefilterde patiëntdata komt op publieke AI-interfaces terecht; de Hysio-backend is de exclusieve route richting Gemini en Groq.
  • Prompt-injection-risico wordt gemitigeerd door system-prompts met expliciete forbid-clausules (gevormd via de Prompt/Version-Control Policy v1.0).

Aanwijzingen voor de Verantwoordelijke (deployer-handvat). AI Act art. 26 legt verplichtingen op aan deployers van high-risk AI-systemen. Hysio is niet high-risk; art. 26 is daarmee niet rechtstreeks bindend voor de fysio-Verantwoordelijke als deployer. Hysio hanteert de principes van art. 26 als vrijwillig best-practice-kader: gebruik conform instructies van de provider, menselijk toezicht, kennisgeving bij AI-besluit met juridisch effect, samenwerking met autoriteiten. Dit kader is verankerd in de Algemene Voorwaarden v3.6 art. 8.4 en strekt tot een transparante en verantwoorde inzet van het Platform in de fysiotherapeutische zorgcontext. Hysio adviseert de Verantwoordelijke (a) AI-output altijd te valideren voor opname in het patiëntdossier, (b) het Patiënt-informatieblad v1.0 zichtbaar in de praktijk te plaatsen, (c) bij detectie van een AI-malfunction Hysio te informeren via support@hysio.nl, (d) interne AI-geletterdheid van eigen medewerkers te onderhouden conform het principe van AI Act art. 4, (e) de patiënt te informeren over AI-gebruik in de behandelrelatie, (f) bij contractuele klant-procurement-vragen het juridische pakket op hysio.nl/juridisch te raadplegen, en (g) bij wijziging van eigen praktijk-omstandigheden (toevoeging EPD-integratie, patient portal, automated decisioning) Hysio te informeren via legal@hysio.nl, omdat dit de classificatie-basis kan beïnvloeden.

Sectie 14

Rechten van betrokkenen rond AI

Patiënten en gebruikers hebben rechten die in samenhang met AVG en AI Act worden geëffectueerd.

  • Recht op informatie over AI-betrokkenheid. Via de Privacyverklaring v3.6, het Patiënt-informatieblad v1.0, deze transparantieverklaring, de Disclaimer v3.6 en in-product disclaimers wordt informatie verstrekt over aard, doel en werking van het AI-systeem.
  • Recht op menselijk oordeel. AVG art. 22 lid 3 geeft de betrokkene recht op menselijke tussenkomst bij beslissingen die uitsluitend op geautomatiseerde verwerking zijn gebaseerd. Hysio's ontwerp realiseert dit recht standaard (zie hoofdstuk 12).
  • Recht op bezwaar tegen AI-verwerking. Een patiënt kan bezwaar bij de fysiotherapeut kenbaar maken; de fysiotherapeut beslist als verwerkingsverantwoordelijke en kan kiezen voor een handmatige werkwijze zonder Medical Scribe.

14.1 Klacht-route (art. 85)

Voor AI-Act-specifieke klachten geldt AI Act art. 85. Per mei 2026 vervult de Autoriteit Persoonsgegevens (autoriteitpersoonsgegevens.nl) de sectorale toezichts-rol op AI-transparantie en algoritmes (AP-publicatie AI-geletterdheid 30 januari 2025), de Rijksinspectie Digitale Infrastructuur (rdi.nl) de markt-toezichts-rol AI Act-breed (in opbouw) en de Inspectie Gezondheidszorg en Jeugd (igj.nl) de sectorale rol voor zorg-AI. Klachten over AI-verwerking kunnen worden ingediend bij Hysio (compliance@hysio.nl of support@hysio.nl), bij de fysiotherapeut, bij een van de drie genoemde Nederlandse toezichthouders, of via het EU AI Office complaints-channel (digital-strategy.ec.europa.eu/en/policies/ai-office).

De gedetailleerde uitwerking van betrokkenenrechten (AVG art. 15 tot en met 22) staat in de Privacyverklaring v3.6 en de Verwerkersovereenkomst v3.6.

14.2 Standaard tekst-template Patiënt-informatieblad (uittreksel)

Hysio levert het volledige Patiënt-informatieblad v1.0 als zelfstandig document; onderstaand uittreksel is in formele u-/uw-aanspreking opgesteld en vormt de minimumvariant die de fysio-Verantwoordelijke in de praktijk zichtbaar dient te plaatsen:

"Uw fysiotherapeut maakt gebruik van het Hysio Platform voor administratieve ondersteuning bij het opstellen van uw behandelverslag, brief of declaratie. Dit platform gebruikt kunstmatige intelligentie (AI) om gespreksopnames automatisch om te zetten naar tekst en om verslagen te structureren. Uw fysiotherapeut controleert en bewerkt elke AI-output voordat deze in uw dossier komt; klinische beslissingen worden uitsluitend door uw fysiotherapeut genomen. Audio-opnamen worden tijdelijk verwerkt en uiterlijk binnen 14 dagen verwijderd. Uw gegevens worden binnen de Europese Economische Ruimte verwerkt; bepaalde AI-modellen draaien bij Amerikaanse leveranciers onder passende beveiligingsmaatregelen. U heeft recht op informatie, inzage en correctie van uw gegevens en kunt bezwaar maken tegen AI-ondersteunde verwerking; daarvoor kunt u terecht bij uw fysiotherapeut. Voor meer informatie: hysio.nl/patient of privacy@hysio.nl."

Sectie 15

Wijzigingen aan deze verklaring en herclassificatie

Hysio actualiseert deze verklaring bij materiële wijziging. Triggers (uitgebreid in v3.6):

  • nieuwe AI-functie of uitbreiding met klinische impact (eerst MDR/AI Act-heroverweging via MDR Positiedocument v3.6);
  • wisseling van GPAI-provider of materiële Gemini/Whisper-versie-wijziging (zie drempeltabel in hoofdstuk 6);
  • substantiële wijziging van model-versie of account-tier;
  • toevoeging van een nieuwe GPAI-provider (Anthropic, Mistral of andere);
  • activatie van OpenAI als per-workflow-fallback voor live klant-workflows (zie hoofdstuk 6 en Verwerkersovereenkomst v3.6 art. 11 lid 7);
  • wijziging sub-verwerker-lijst;
  • EPD-integratie waarbij AI-output zonder verplichte menselijke validatie-stap naar het EPD kan worden geschreven;
  • patiënt-facing autonome AI-interactie (chatbot, vraag-en-antwoord-functie);
  • marketing-content die klinische functionaliteit claimt (rode vlaggen, screening, behandeladvies, behandelplan, KNGF-conform, clinical decision support: MDR art. 2 lid 12 intended-purpose-trigger);
  • DCSPH-herclassificatie van administratief naar klinisch (uitbreiding voorbij administratieve declaratie-codering naar diagnose-suggestie, behandel-prioriteit, risicoscoring of indicatie-uitspraak: potentiële MDSW-trigger onder MDR art. 2 lid 1 + MDCG 2019-11 Rev. 1);
  • nieuwe guidance van AI Office, Europese Commissie, AP, RDI of IGJ;
  • wijziging in de GPAI Code of Practice (art. 56) of de marking-Code (art. 50);
  • relevante HvJ EU- of Nederlandse rechtspraak;
  • heractivering Klinimetrie of invoering Pre-Intake;
  • materiële wijziging in productaansprakelijkheid (BW Boek 6 titel 3 afd. 3 / Richtlijn (EU) 2024/2853, vanaf 9 december 2026).

Versiebeheer: uniek versienummer en datum; voorgaande versies in archief op aanvraag bij compliance@hysio.nl; materiële wijzigingen via hysio.nl en in-account-melding aan ingelogde gebruiksverantwoordelijken.

Herclassificatie omvat AI Act en MDR. Wanneer Hysio MDSW zou worden, kan AI Act art. 6 lid 1 high-risk activeren. Bij een Annex III-doel kan high-risk-classificatie ook los van MDR ontstaan. Een wijziging mag niet live zolang de classificatie onduidelijk is en het risico meer dan gering is.

Sectie 16

Tijdslijn AI Act-naleving

De gefaseerde inwerkingtreding van de AI Act (Verordening (EU) 2024/1689 art. 113) volgt onderstaand schema. Hysio's status per gebeurtenis:

Datum Wat treedt in werking Status Hysio
1 augustus 2024 AI Act in werking (art. 113) Voorbereidingsfase
2 februari 2025 Verboden praktijken (art. 5), AI-geletterdheid (art. 4) Niet van toepassing op verboden praktijken; AI-geletterdheidsprogramma operationeel per 4 mei 2026 (zie hoofdstuk 10.7)
2 augustus 2025 GPAI (art. 51 tot en met 55), governance, sancties (art. 99) Downstream provider; volgt verplichtingen Google en Groq via contracten en kwartaal-monitoring (hoofdstuk 6.4)
2 augustus 2026 High-risk via Annex III (art. 6 lid 2), transparantie (art. 50) Niet high-risk; art. 50-verplichtingen operationeel via deze verklaring, Disclaimer v3.6, Patiënt-informatieblad v1.0 en interface-cues; art. 50 lid 1 + 2 marking via Code-implementatie of tekstuele inline-fallback (zie hoofdstuk 10.8)
9 december 2026 Productaansprakelijkheidsrichtlijn (Richtlijn (EU) 2024/2853) van toepassing op producten in handel gebracht na deze datum Aansprakelijkheidskader uitgebreid naar software/AI bij dood, letsel of beschadiging van data; geborgd in Algemene Voorwaarden v3.6 art. 15 lid 3 sub d
2 augustus 2027 High-risk via Annex I plus art. 6 lid 1 (samenloop met MDR) volledig van toepassing; grandfathering art. 111 lid 2 voor pre-bestaande systemen Niet van toepassing zolang Hysio geen MDSW is; herijking bij elke productuitbreiding; bij eventuele MDR-herclassificatie tijdens transitieperiode toetst Hysio of grandfathering onder art. 111 lid 2 van toepassing is
2 augustus 2030 Resterende bepalingen voor publieke sector-gebruik van bestaande high-risk-systemen Niet van toepassing

Sectie 17

Contact

Vragen, opmerkingen, klachten en documentatie-verzoeken: AI-compliance compliance@hysio.nl; privacy privacy@hysio.nl; algemeen info@hysio.nl; juridisch legal@hysio.nl. Postadres: Hysio B.V., De Aak 11, 7908 EL Hoogeveen.

Voor formele klachten: Autoriteit Persoonsgegevens (autoriteitpersoonsgegevens.nl), Rijksinspectie Digitale Infrastructuur (rdi.nl, markttoezicht AI in Nederland), Inspectie Gezondheidszorg en Jeugd (igj.nl, zorg-AI). Het AI Office is bereikbaar via digital-strategy.ec.europa.eu/en/policies/ai-office voor GPAI-gerelateerde vragen en het EU complaints-channel.

Bedrijfsgegevens · Provider AI Act Art. 3 lid 3

Bedrijfsgegevens
& contact

Bedrijf

Hysio B.V.

Provider in de zin van AI Act Art. 3 lid 3. Gevestigd in Nederland. Werkzaam voor fysiotherapeuten in Nederland en België.

Live sinds 2026
KvK-nummer
98649744
BTW-nummer
NL868584575B01
Vestigingsadres
De Aak 11, 7908 EL Hoogeveen
Land
Nederland
Versie verklaring
3.6
Laatst gewijzigd
4 mei 2026