Openbare samenvatting
Eigen Hysio-DPIA: openbare samenvatting
Inhoud van dit document
Tekstrevisie: 15 september 2026. Versie 4.0.
Revisie-ID: D09-PUB-20260915
Tekstdatum: 15 september 2026.
Document D09. Versie 4.0. Peildatum: 15 september 2026.
Ingangsdatum: 15 september 2026
Dit is de openbare samenvatting van de eigen gegevensbeschermingseffectbeoordeling van Hysio B.V. De volledige analyse blijft intern. Deze samenvatting is geen ingevulde DPIA voor jouw organisatie en geen certificaat. Voor je eigen beoordeling gebruik je de DPIA-template; die benoemt per onderwerp wat je bij Hysio kunt opvragen.
1. Wat Hysio heeft onderzocht
De beoordeling onderzoekt de eigen zakelijke verwerkingen van Hysio en de daarmee samenhangende risico's van de dienstverlening. Het gaat onder meer om accounts, contracten, betalingen, capaciteitsmeting, HysioCode, ondersteuning, beveiliging, privacyverzoeken, websiteopslag en afgebakende interne bedrijfsvoering. Daarnaast worden de gegevensstromen voor tekst, audio, documenten, AI-concepten, lokale opslag, koppelingen, export en verwijdering in opdracht van klanten onderzocht.
De analyse kijkt naar risico's voor personen. Daaronder vallen vertrouwelijkheidsverlies, onjuiste informatie, ongewenste afleidingen, verkeerde ontvangers, verlies van beschikbaarheid, te lange opslag, onterechte blokkade en belemmering van privacyrechten. Een functie kan risico's geven wanneer zij fout gaat én wanneer zij zoals ontworpen nieuwe gevoelige informatie afleidt.
2. Eigen verantwoordelijkheid en verwerking voor klanten
Hysio bepaalt de doelen van de eigen account-, betalings-, beveiligings- en zakelijke administratie. Voor die afzonderlijke verwerkingen is Hysio verwerkingsverantwoordelijke. Voor inhoud die een bevoegde klant binnen de overeengekomen functies laat verwerken, handelt Hysio als verwerker of, waar passend in de keten, subverwerker.
De feitelijke rol volgt uit wie het doel en de essentiële middelen bepaalt. Een contractnaam of gedeelde technische omgeving beslist dat niet alleen. Hysio's eigen DPIA maakt Hysio niet automatisch verantwoordelijk voor alle doelen waarvoor een zorgorganisatie gegevens gebruikt.
De verantwoordelijke organisatie beoordeelt de eigen taak, grondslagen, beroepscontext, schaal, ontvangers, lokale maatregelen en het besluit over inzet. Hysio levert de daarvoor benodigde leveranciersinformatie en bijstand. De afzonderlijke klant-DPIA-template ondersteunt dat proces.
3. Gekozen uitgangspunten
Hysio kiest voor doelgebonden en minimale verwerking. Zorginhoud wordt niet gebruikt voor advertenties, algemene modeltraining of zelfstandige ontwikkeling van nieuwe functies. Gewone zakelijke ondersteuning en noodzakelijke toegang tot cliëntinhoud worden afzonderlijk behandeld. Een ongevraagde medische bijlage geeft geen toestemming voor hergebruik.
De Privacyverklaring en Verwerkersovereenkomst beschrijven de gekozen bewaarnormen per gegevenslaag. Een bewaartermijn is een maximum en geen reden om overbodige gegevens te behouden. Audio, transcripties, bronbestanden, Sessies, tijdelijke exports, lokale herstelgegevens, logs en back-ups hebben verschillende doelen en termijnen.
Toegang wordt gekoppeld aan de juiste persoon, rol, organisatie en verwerkingsroute. Een accountrol of beroepskeuze verleent geen zorginhoudelijke bevoegdheid. Bij uitvoer blijven cliëntscheiding, ontvangerbevoegdheid, bron, onzekerheid en conceptstatus relevant. De professional beoordeelt inhoud vóór definitieve dossierstelling, beslissing of communicatie. Een technisch afgeleverd concept is niet daardoor professioneel goedgekeurd.
4. Leveranciers en internationale gegevensstromen
Iedere gebruikte dienst en ieder relevant account moeten passen bij de gegevens en de beroepsmatige functie. Een betaald account, merknaam of Europese opslaglocatie bewijst dat niet op zichzelf. Hysio beoordeelt contractpartij, dienst, toegestane gegevenscategorie, verdere ontvangers, verwerking, toegang, training, bewaring en verwijdering.
Internationale doorgiften vragen een passende waarborg voor de werkelijke route. Een adequaatheidsbesluit moet de concrete ontvanger en verwerking dekken. Bij andere waarborgen kunnen een aanvullende landenbeoordeling en maatregelen nodig zijn. Het Subprocessor Register en de TIA beschrijven de productketen nader. Interne bedrijfsdiensten worden daarnaast afzonderlijk gekwalificeerd; zij vallen niet vanzelf onder hetzelfde productregister.
5. Audio en bijzondere beroepscontext
Opnemen is geen verplicht onderdeel van iedere functie. De bevoegde organisatie bepaalt vooraf de toegestane opname, grondslag, informatie en passende alternatieven. Hysio moet de noodzakelijke verwerkings- en verwijderroute onderbouwen.
Voor artsen is het KNMG-praktijkadvies over AI-verslaglegging van 9 april 2026 afzonderlijk relevant. De betrokken opnameroute wordt pas vrijgegeven nadat de feitelijke inrichting en de toepasselijke professionele norm aantoonbaar met elkaar in overeenstemming zijn gebracht. Alleen toestemming of een contractuele bewaarbovengrens is daarvoor onvoldoende. Een kortere termijn, andere route of beperking van de opnamefunctie kan nodig zijn.
6. Uitkomst en resterende voorwaarden
De beoordeling is volledig als huidig onderzoeks- en ontwerpconcept geschreven. De beschikbare bronnen dragen nog geen algemene positieve vrijgave van alle nieuwe zorgbrede functies. De werkelijke leverancierafspraken, instellingen, toegang, verwijdering, export, beroepsspecifieke bescherming en noodzakelijke controle moeten voor de betreffende route zijn bevestigd.
Een maatregel op papier geldt niet als een bewezen uitgevoerde maatregel. Hysio legt daarom de huidige onderbouwing, de voorgenomen bescherming en het verwachte restrisico apart vast. Een ernstige mogelijke uitkomst krijgt extra aandacht, ook als een berekende kans laag lijkt. Als hoog restrisico blijft waar voorafgaande raadpleging van de Autoriteit Persoonsgegevens nodig is, vervangt een intern akkoord die raadpleging niet.
Voor de nieuwe zorgbrede verwerking kiest Hysio voor onafhankelijk toezicht door een functionaris voor gegevensbescherming. De formele aanstelling en feitelijke inrichting worden vóór die verwerking geregeld. Interne of externe aanstelling is mogelijk, met de vereiste deskundigheid, onafhankelijkheid en middelen en zonder tegenstrijdige taken. Deze tekst verklaart niet dat die benoeming al heeft plaatsgevonden. Hysio claimt geen NEN 7510- of ISO 27001-certificering en geen ontvangen externe audit van deze nieuwe versie.
7. Actualisering en informatie
Hysio herbeoordeelt de analyse bij relevante wijzigingen in functies, gegevens, providers, techniek, beroepscontext, risico's of wetgeving en bij incidenten. Daarnaast is een jaarlijkse controle gekozen. Nieuwe informatie wordt in de geraakte documenten en maatregelen verwerkt; alleen het daadwerkelijk bewezen deel van een vraag wordt gesloten.
Voor informatie over eigen persoonsgegevens of privacyrechten kun je terecht bij privacy@hysio.nl. Voor relevante leverancierswaarborgen en bijstand bij een klant-DPIA kun je contact opnemen via legal@hysio.nl. Vertrouwelijke technische details en persoonsgegevens van anderen worden passend afgeschermd.
8. Bronnen en status
De wettelijke basis is de AVG, waaronder artikelen 5, 6, 9, 10, 28, 30 en 32 tot en met 39. De analyse gebruikt daarnaast de Nederlandse verplichte-DPIA-lijst, de toepasselijke zorg- en sectorregels en gecontroleerde primaire uitleg. Voor de artsenroute is het KNMG-praktijkadvies over AI-verslaglegging betrokken.
Versie 4.0 is de eerste zelfstandige Hysio-DPIA in deze documentset. Er wordt geen eerdere eigen DPIA of externe goedkeuring verondersteld. Publicatie, contractuele invoering en operationele vrijgave worden afzonderlijk vastgelegd.