Google LLC
Art. 28 + Art. 45AI tekst-verwerking (LLM, conceptgeneratie)
- Locatie
- Verenigde Staten
- Doorgifte
- EU-US Data Privacy Framework (DPF)
Juridische informatie · AVG · Verordening (EU) 2016/679
Welke gegevens we verwerken, met welke partijen we samenwerken, hoe lang we wat bewaren, en hoe je je AVG-rechten uitoefent. Geconsolideerd op basis van de live codebase, geen marketing.
De kern, in 4 regels
Hoe Hysio jouw data verwerkt
en hoe je in control blijft.
De samenvatting
De volledige verklaring is precies en juridisch dicht. Deze samenvatting is dat niet, maar geeft je in één minuut de kern. Scroll door voor de zestien hoofdstukken waar je op moet kunnen bouwen.
Hysio is voor jouw accountgegevens verwerkingsverantwoordelijke; voor patiëntgegevens die jij invoert is Hysio verwerker en blijf jij de verantwoordelijke.
Voor AI-tekst gebruiken we het tekstgeneratie-model van Google LLC (VS, EU-US Data Privacy Framework). Voor audio-transcriptie het spraak-naar-tekst-model van Groq Inc. (VS, SCCs Module 3 met Transfer Impact Assessment en Global Zero Data Retention). OpenAI is technisch een configureerbare codebase-fallback, niet productioneel ingezet per 4 mei 2026.
Hosting ligt bij Contabo VPS binnen de Europese Economische Ruimte. Transactionele e-mail loopt via Resend EU-tier (Ierland). Mollie is voor betaalverwerking zelfstandig verwerkingsverantwoordelijke, geen sub-verwerker.
Audio-opnames worden binnen veertien (14) dagen automatisch verwijderd via dagelijkse cron. Workflow-sessies blijven default 12 maanden, configureerbaar door de Verantwoordelijke (cron-operationalisering Q4 2026 - Q1 2027).
Wij trainen geen AI-modellen op jouw klantdata. Voor Gemini contractueel via Google AI Studio Tier 1; voor Groq via Global Zero Data Retention plus Customer Data Processing Addendum.
Je hebt onder de AVG recht op inzage, rectificatie, wissing, beperking, dataportabiliteit, bezwaar en het intrekken van toestemming. Stuur je verzoek naar privacy@hysio.nl; wij reageren binnen één maand.
We claimen geen formele NEN 7510- of ISO 27001-certificering, maar volgen de uitgangspunten van beide normen. Het ISO 27001-traject loopt Q4 2026 - Q3 2027; NEN 7510 volgt Q4 2027 - Q1 2028.
Hoofdstuk 1
Hysio B.V. (hierna: "Hysio", "wij", "ons") is een besloten vennootschap naar Nederlands recht, gevestigd op De Aak 11, 7908 EL Hoogeveen, ingeschreven bij de Kamer van Koophandel onder nummer 98649744, met btw-nummer NL868584575B01. Hysio biedt het Hysio Platform aan, een AI-gestuurd administratieplatform voor fysiotherapeuten en paramedische zorgverleners, bereikbaar via app.hysio.nl, en exploiteert de marketingwebsite hysio.nl.
Voor privacyvragen, betrokkenenverzoeken en datalekmeldingen: privacy@hysio.nl. Algemene support: support@hysio.nl. Sub-verwerkermeldingen en compliance: compliance@hysio.nl. Juridische correspondentie en ondertekening van een verwerkersovereenkomst: legal@hysio.nl.
Functionaris voor Gegevensbescherming. Hysio heeft per 4 mei 2026 geen formele Functionaris voor Gegevensbescherming (FG) aangesteld. AVG art. 37 lid 1 sub c verplicht een FG bij kernactiviteit-grootschalige verwerking van bijzondere categorieën persoonsgegevens. De Autoriteit Persoonsgegevens hanteert in zorgcontext een indicatieve "grootschalig"-drempel die voor Hysio cumulatief over alle klantpraktijken telt, omdat Hysio voor patiëntgegevens als verwerker optreedt. Tot het bereiken van die drempel fungeert de bestuurder als privacycoördinator, bereikbaar via privacy@hysio.nl.
Hysio voert jaarlijks een formele heroverweging uit van de FG-aanstelplicht, met als triggers (a) groei van het cumulatieve patiëntenvolume over alle Klanten naar meer dan 5.000 unieke patiënten per kalenderjaar, (b) eerste enterprise-klant (zorginstelling, ziekenhuis of multi-locatie-keten) die een DPIA-trigger raakt onder de AP-DPIA-lijst, of (c) contractuele eis van een Klant. Bij een van deze triggers stelt Hysio binnen drie (3) maanden een externe FG aan via een Nederlandse privacy-specialist en informeert bestaande Klanten via privacy@hysio.nl. Het besluit en de motivering worden gedocumenteerd in het interne compliance-register.
Begrippen die hieronder zijn gedefinieerd hebben in deze verklaring de aangegeven betekenis. De definitielijst is opgenomen voor leesbaarheid en is consistent met de uitgebreidere definitielijst in de Algemene Voorwaarden v3.6 en de Verwerkersovereenkomst v3.6.
| Begrip | Betekenis |
|---|---|
| Platform | de SaaS-toepassing van Hysio, bereikbaar op app.hysio.nl |
| Gebruiker | de fysiotherapeut of paramedische zorgverlener die met een Hysio-account het Platform afneemt |
| Patiënt | de natuurlijke persoon op wie sessie- of dossierinhoud betrekking heeft |
| Workflowsessie | gestructureerd proces in het Platform met invoer (vragen, vrije tekst, audio, documenten) en gegenereerde output (concepttekst) |
| Klantdata | alle persoonsgegevens en inhoudelijke data die de Gebruiker via het Platform invoert, uploadt of laat genereren |
| Sub-verwerker | derde-partij die in opdracht van Hysio persoonsgegevens verwerkt onder AVG art. 28 lid 2-4 |
| Mollie | Mollie B.V., zelfstandig verwerkingsverantwoordelijke voor betaaldata (geen sub-verwerker) |
| Hoofdovereenkomst | de Algemene Voorwaarden v3.6 in samenhang met deze Privacyverklaring v3.6, de Verwerkersovereenkomst v3.6 en de Disclaimer v3.6 |
| Subprocessor Register | het zelfstandige overzicht v1.0 dat de actuele sub-verwerker-set en de bijbehorende doorgifte-instrumenten vermeldt; aanvullend op Bijlage 3 van de Verwerkersovereenkomst v3.6 |
| Evidence-status | per claim de mate waarin technische of contractuele onderbouwing aanwezig is: operationeel (code-bewezen) of op de roadmap (toekomstige implementatie) |
Hoofdstuk 2
Deze verklaring legt uit hoe Hysio met persoonsgegevens omgaat. Zij richt zich primair tot de fysiotherapeuten en andere zorgverleners die het Hysio Platform afnemen ("Gebruikers") en bevat ook informatie die relevant is voor patiënten van die zorgverleners. Voor patiënten geldt dat hun zorgverlener de verwerkingsverantwoordelijke is en dat zij in eerste instantie via die zorgverlener informatie ontvangen over de verwerking van hun gezondheidsgegevens. Hysio levert hiervoor een Patiënt-informatieblad v1.0 als communicatiehulpmiddel.
De verklaring is opgesteld in het Nederlands en is in deze taal juridisch bindend (AVG art. 12 lid 1). Zij vormt onderdeel van een samenhangend juridisch pakket dat ook bestaat uit de Algemene Voorwaarden v3.6, de Verwerkersovereenkomst v3.6, het MDR Positiedocument v3.6, de AI Act Transparantieverklaring v3.6 en de Disclaimer v3.6.
Hoofdstuk 3
Onder de AVG kan een organisatie verwerkingsverantwoordelijke zijn (art. 4 lid 7), verwerker (art. 4 lid 8) of beide rollen tegelijk vervullen voor verschillende verwerkingen. Hysio vervult beide, afhankelijk van het type gegevens.
3.1 Hysio als verwerkingsverantwoordelijke. Voor gegevens van Gebruikers (fysiotherapeut, praktijkhouder, praktijkmedewerker) bepaalt Hysio doel en middelen: registratie en authenticatie, accountbeheer, facturatie en btw-administratie, support, beveiliging en fraudepreventie, productcommunicatie, beheer van het HysioCode-verwijzingsprogramma en wettelijke administratieve verplichtingen. Grondslagen: AVG art. 6 (zie hoofdstuk 5).
3.2 Hysio als verwerker. Voor patiëntgegevens die Gebruikers binnen het Platform invoeren of genereren is de Gebruiker verwerkingsverantwoordelijke (AVG art. 4 lid 7) en Hysio verwerker (AVG art. 4 lid 8 en art. 28). Voorwaarden in de Verwerkersovereenkomst v3.6, bij registratie verplicht aanvaard (AVG art. 28 lid 3 en lid 9).
3.3 Wat dit onderscheid betekent voor jou. Voor je accountgegevens kun je je rechten rechtstreeks bij Hysio uitoefenen. Voor patiëntgegevens loopt dat via je zorgverlener; Hysio biedt bijstand bij betrokkenenverzoeken op grond van AVG art. 28 lid 3 sub e (zie hoofdstuk 11). Voor patiëntdata onder verwerkersrol baseert Hysio zich operationeel op AVG art. 28 in samenhang met de KNMG-richtlijn omgaan met medische gegevens 2024 en de KNGF-richtlijn fysiotherapeutische dossiervoering 2019; de zorgverlener borgt deze richtlijnen in de eigen praktijk.
3.4 Mollie als zelfstandig verwerkingsverantwoordelijke. Voor betaaldata (kaartgegevens, iDEAL, mandaatregistratie) is Mollie B.V. zelfstandig verwerkingsverantwoordelijke onder DNB-toezicht. Mollie is geen sub-verwerker van Hysio. Hysio en Mollie zijn voor de betaalverwerking onafhankelijke verwerkingsverantwoordelijken (AVG art. 4 lid 7).
3.5 Geen joint controllership. Hysio en Gebruiker zijn geen gezamenlijke verwerkingsverantwoordelijken in de zin van AVG art. 26; rolverdeling volgt de feitelijke situatie, conform EDPB Guidelines 07/2020.
3.6 Minderjarige patiënten en wilsbekwaamheid. Voor patiënten onder zestien jaar gelden onder Wgbo (BW art. 7:447-450) bijzondere informatie- en toestemmingsregels die door de zorgverlener als verwerkingsverantwoordelijke worden ingevuld. AVG art. 8 (kind als betrokkene) geldt voor diensten rechtstreeks aan kinderen; in een zorgcontext via de zorgverlener prevaleert de Wgbo-route. Hysio bewaart geen aparte categorie "kind"; minderjarige patiënten worden via dezelfde pseudoniem-of-initialen-velden ingevoerd. De zorgverlener is verantwoordelijk voor het correcte toestemmingsregime, voor de verdeling tussen ouder/verzorger en minderjarige boven de twaalf jaar, en voor de wijze waarop ouders worden geïnformeerd.
3.7 Geheimhoudingsplicht: rolverdeling tussen zorgverlener en verwerker. Het strafrechtelijk gesanctioneerde beroepsgeheim onder Wet BIG art. 88 en BW art. 7:457 (Wgbo) rust persoonlijk op de zorgverlener (de Gebruiker als verwerkingsverantwoordelijke). Hysio kan dit beroepsgeheim niet "overnemen" of "volgen". Wel rust op Hysio als verwerker een autonome geheimhoudingsplicht onder UAVG art. 30 lid 4 in samenhang met AVG art. 28 lid 3 sub b: een verwerker die op instructie van een geheimhoudingsplichtige verwerkt, dient een geheimhoudingsplicht van vergelijkbaar niveau te bieden. Hysio en haar medewerkers ondertekenen daartoe een contractuele geheimhoudingsverklaring die de toegang tot Klantdata onder verwerkersrol begrenst tot strikte noodzaak voor de dienstverlening. UAVG art. 30 lid 4 en Wet BIG art. 88 worden daarmee niet versmolten; ze vullen elkaar aan in de verwerker-zorgverlener-keten.
Hoofdstuk 4
Wij verwerken de volgende categorieën, met per categorie de rol van Hysio.
4.1 Account- en identificatiegegevens (Hysio = verantwoordelijke). Naam, e-mailadres, gehasht wachtwoord (bcrypt, 12 rounds), bevestigingsstatus, taalvoorkeur (nl/en), rolaanduiding (gebruiker of beheerder), tijdstip aanmaak en laatste login. Bron: jij verstrekt deze bij registratie of profielbewerking.
4.2 Factuur- en bedrijfsgegevens (Hysio = verantwoordelijke). Bedrijfsnaam, factuuradres, postcode, plaats, land en een Mollie-klant-ID. Hysio bewaart geen kaartgegevens, IBAN of pasnummers; Mollie verwerkt deze onder eigen verantwoordelijkheid.
4.3 Verwijzings- en programmagegevens (Hysio = verantwoordelijke). Een verwijzingscode (HysioCode in formaat HYS-XXXXX), identiteit van een eventuele verwijzer en uit succesvolle verwijzingen voortvloeiende kredieten. Maximum 12 credit-events per kalenderjaar per verwijzer (zie Algemene Voorwaarden v3.6 artikel 19).
4.4 Authenticatie- en sessiegegevens (Hysio = verantwoordelijke). Sanctum-toegangstokens opgeslagen in SHA-256-gehashte vorm (de plaintekst kent alleen jouw browser op het moment van uitgifte), een browser-herkende device-naam, tijdstip van laatste tokengebruik. Browserzijde bewaart het token in localStorage onder auth_token. Volledige uitleg over deze localStorage-rij staat in §9 (Cookies en tracking).
4.5 Gebruiks- en metering-gegevens (Hysio = verantwoordelijke). Cumulatief tokenverbruik, periodegebonden tokenverbruik, periodebegin en per-sessie tokenmetingen ten behoeve van pakketlimieten en facturering.
4.6 Communicatie- en supportgegevens (Hysio = verantwoordelijke). Inhoud van support-e-mails, feedbacktekst en sessiewaarderingen. Bij gebruik van het contactformulier op hysio.nl ontvangen wij naam, e-mailadres, type contactverzoek en bericht-inhoud. Het formulier kent een honeypot-veld en een rate-limit van drie inzendingen per IP per uur.
4.7 Patiënt- en sessiedata (Hysio = verwerker). Bij workflow-uitvoering verwerkt het Platform: antwoorden op intake-vragen (zoals patiëntpseudoniem, leeftijdsband, geslacht, lichaamsregio), vrije tekst per stap (anamnese, observaties, behandelinstructies), geüploade documenten (PDF, DOCX, afbeelding, tot circa 24 MB effectieve uploadlimiet per bestand met een productspecificatie van 25 MB), tijdelijk een audio-opname van een consult, de gegenereerde transcriptie en de concept-output. Voor deze categorie ben jij verwerkingsverantwoordelijke en is Hysio verwerker. Opslag: alle bovenstaande tabellen en bestanden bevinden zich op de Contabo VPS-infrastructuur binnen de Europese Economische Ruimte (zie §7.5).
4.8 Logbestanden (Hysio = verantwoordelijke). Application-logs omvatten authenticatie, transcriptie-jobs en betalingsfouten. Geen vrije-tekst-input, patiëntcontent of audio-inhoud in logs; in incidentele gevallen kunnen error-strings van upstream API's (Groq, Google) deeltekst-fragmenten bevatten en deze worden bij detectie gesaneerd. Logging via Laravel daily-driver met retentie volgens productie-configuratie (default 14 dagen rolling, configureerbaar). Een NEN 7513-conforme audit-logtabel staat op de roadmap voor Q3 2027 als onderdeel van het ISO 27001-traject.
4.9 BSN, AGB-code, BIG-nummer, IBAN: nuance. Hysio bevat geen apart, gestructureerd veld voor BSN, BIG-nummer, AGB-code, IBAN, betaalpasdetails of telefoonnummer; patiëntidentificatie verloopt via pseudoniem of minimaal-identificerende intake-invoer en sessies vormen de eenheid van persistente verwerking. Vrije-tekst-invoer en audio-opnames kunnen incidenteel BSN's, BIG-nummers of andere identificerende nummers bevatten zodra de Gebruiker deze invoert. In dat geval blijft de Gebruiker als verwerkingsverantwoordelijke aansprakelijk voor de rechtmatigheid onder de Wet algemene bepalingen burgerservicenummer (Wabb) en, voor zover relevant, de Wabvpz. Hysio adviseert Gebruikers nadrukkelijk om BSN's niet in vrije tekst of audio in te voeren tenzij dat strikt noodzakelijk is voor de zorgverlening, en biedt waar mogelijk pseudoniem-prompts en data-minimalisatie aan in de workflow-systemen.
4.10 LocalStorage en client-side opslag. Naast auth_token bewaart het Platform browserzijdig een taalvoorkeur (locale), tijdelijke selected_package_id (na betaling automatisch gewist) en een vlag was_referred. Audio-blobs leven uitsluitend tijdelijk in het werkgeheugen van de browser en worden direct na verzending uit de geheugenruimte verwijderd. Geen patiëntgegevens, sessie-content of audio-bestanden client-side. Volledige uitleg en de juridische grondslag per item in §9 en in het Cookie Statement v1.0.
Hoofdstuk 5
Wij baseren elke verwerking op een AVG-rechtmatigheidsgrondslag. Per categorie uit hoofdstuk 4 geldt:
Voor de patiënt- en sessiedata onder 4.7 verwerkt Hysio op instructie van de Gebruiker. De Gebruiker baseert die verwerking doorgaans op AVG art. 9 lid 2 sub h juncto art. 9 lid 3 (verstrekken van gezondheidszorg onder beroepsgeheim), in samenhang met UAVG art. 30 lid 3 sub a. Hysio is op grond van AVG art. 28 in samenhang met UAVG art. 30 lid 4 contractueel gehouden aan een autonome geheimhoudingsplicht van vergelijkbaar niveau als de geheimhoudingsplicht waaraan de Gebruiker als zorgverlener is gebonden onder Wet BIG art. 88 en BW art. 7:457 (Wgbo). Het persoonlijk strafrechtelijk gesanctioneerde beroepsgeheim van de zorgverlener wordt door Hysio niet "overgenomen" of "afgeleid"; Hysio's contractuele geheimhouding staat naast en in dienst van het beroepsgeheim van de zorgverlener, conform §3.7.
Wij verwerken jouw persoonsgegevens niet voor direct marketing of profilering, tenzij jij daarvoor uitdrukkelijke toestemming hebt gegeven (AVG art. 6 lid 1 sub a juncto art. 21 lid 2). Op dit moment voert Hysio geen direct-marketingcampagnes naar Gebruikers.
Hoofdstuk 6
Wij bewaren persoonsgegevens niet langer dan noodzakelijk voor het doel (AVG art. 5 lid 1 sub e, opslagbeperking). De volledige termijntabel staat in de samenvatting verderop op deze pagina; hieronder de juridische verankering.
Audio-opnames in 4.7. Tijdelijk op de Contabo VPS-infrastructuur, automatisch verwijderd na maximaal veertien (14) dagen via een dagelijks proces om 03:00 (Europe/Amsterdam) dat audio en de bijbehorende registratie verwijdert. Audio wordt uitsluitend bewaard voor technische verwerking en foutanalyse van de transcriptiefunctie; bewaring niet langer dan technisch noodzakelijk. Genormaliseerde MP3 en audio-segmenten worden alleen tijdens transcriptieverwerking aangehouden en daarna direct verwijderd.
Workflow-sessies en sessie-output, periode 1 (huidig, tot implementatiedatum Q4 2026 - Q1 2027). Looptijd abonnement plus 30 dagen export-window na opzegging. Automatische cron-rotatie op deze tabellen is op datum publicatie nog niet geïmplementeerd; verwijdering vindt plaats op verzoek van de Verantwoordelijke (binnen 30 dagen na verzoek aan privacy@hysio.nl) of bij opzegging. Periode 2 (vanaf implementatiedatum Q4 2026 - Q1 2027): default 12 maanden vanaf laatste wijziging, configureerbaar door de Gebruiker als verwerkingsverantwoordelijke; daarna automatisch verwijderd via scheduled cron.
Account- en identificatiegegevens (4.1). Looptijd overeenkomst plus 30 dagen export-window na opzegging, daarna verwijderen. Factuur- en bedrijfsgegevens (4.2), facturen en betalingsstatus: zeven jaar na belastingjaar (art. 52 AWR juncto BW art. 2:10). Authenticatie-tokens (4.4): gehasht; Sanctum-tokens kennen op datum publicatie geen automatische vervaltijd; intrekking bij logout, wachtwoordreset of admin-actie; 30-dagen-TTL gepland Q4 2026.
Application-logs (4.8). Laravel daily-driver, 14 dagen rolling retentie (productie-default), patiëntdata komt niet in logs voor. Support- en feedbacktekst (4.6): tot 24 maanden na afhandeling, daarna geanonimiseerd of verwijderd. Datalekkenregister: zolang wettelijk of bewijsrechtelijk noodzakelijk (AVG art. 33 lid 5).
Operationele back-ups (Contabo). Dagelijkse Contabo-snapshots, 7 dagen rolling retentie met automatische overschrijving. Data die tijdelijk in operationele back-ups resteert wordt niet actief teruggezet bij verwijderingsverzoek; verwijdering uit back-uplagen vindt plaats bij verstrijken van de back-upcyclus (binnen 7 dagen).
De cesuur tussen periode 1 en periode 2 voor workflow-sessies markeert het moment waarop de configureerbare retentie-instelling op accountniveau live gaat. Wij informeren bestaande Gebruikers per e-mail en via een melding in het Platform op het moment dat periode 2 ingaat, met een redelijke overgangstermijn voor instellingen en bezwaar.
Voor het patiëntdossier geldt voor de zorgverlener een wettelijke bewaartermijn van twintig jaar vanaf laatste wijziging (BW art. 7:454 lid 3, Wgbo) of zoveel langer als redelijkerwijs voortvloeit uit zorg van een goed hulpverlener. Hysio bewaart patiëntdata onder verwerkersrol op instructie van de zorgverlener; de zorgverlener bepaalt vernietiging conform BW art. 7:455. Hysio voert vernietigingsverzoeken uit op uitdrukkelijke instructie van de zorgverlener als verwerkingsverantwoordelijke en past zich aan diens wettelijke dossier-bewaarplicht aan. De Gebruiker kan via de configureerbare retentie (vanaf periode 2) of via privacy@hysio.nl eerdere vernietiging bewerkstelligen, onder voorbehoud van de eigen wettelijke bewaarplicht onder Wgbo.
Marketing-consistentie audio-retentie. De officiële audio-retentietermijn op de productie-infrastructuur is maximaal veertien (14) dagen. Eventuele eerder gepubliceerde marketing-uitingen die "audio direct gewist" of "zero-retention" suggereren, gelden niet als juridisch bindende toezegging; deze Privacyverklaring is leidend.
Bewaartermijnen · AVG Art. 5 lid 1 sub e
Per gegevenscategorie de bewaartermijn en de juridische grondslag. Patiëntdossiers vallen onder de twintig-jaarstermijn van BW Art. 7:454 lid 3 (Wgbo); de zorgverlener bepaalt vernietiging.
Configureerbaar vanaf periode 2
Vanaf de implementatiedatum (Q3-Q4 2026) kun je workflow-sessie- retentie zelf instellen op accountniveau. Tot die datum geldt looptijd-plus-30-dagen-export-window.
Account- en identificatiegegevens (4.1)
Looptijd overeenkomst plus 30 dagen export-window na opzegging
Uitvoering overeenkomst, AVG art. 6 lid 1 sub b
Factuur- en bedrijfsgegevens (4.2), facturen en betalingsstatus
7 jaar na belastingjaar
Art. 52 AWR juncto BW art. 2:10 (fiscale bewaarplicht)
Verwijzings- en programmagegevens (4.3)
Looptijd overeenkomst plus fiscale bewaarplicht voor onderliggende kredieten
Uitvoering overeenkomst, AVG art. 6 lid 1 sub b
Authenticatie-tokens (4.4)
Gehasht; Sanctum-tokens kennen geen automatische vervaltijd; intrekking bij logout, wachtwoordreset of admin-actie. 30-dagen-TTL gepland Q4 2026
Beveiliging, AVG art. 6 lid 1 sub b en sub f
Gebruiks- en metering-gegevens (4.5)
Looptijd overeenkomst, plus fiscale bewaarplicht voor zover gekoppeld aan facturatie
Uitvoering overeenkomst, AVG art. 6 lid 1 sub b
Patiënt- en sessiedata (4.7), audio-opnames
Tijdelijk op de Contabo VPS; automatisch verwijderd na maximaal 14 dagen via een dagelijks proces om 03:00 (audio en bijbehorende registratie)
Opslagbeperking, AVG art. 5 lid 1 sub e
Genormaliseerde MP3 en audio-segmenten
Alleen tijdens transcriptieverwerking, daarna direct verwijderd
Opslagbeperking, AVG art. 5 lid 1 sub e
Workflow-sessies en sessie-output, periode 1 (tot implementatiedatum Q4 2026 - Q1 2027)
Looptijd abonnement plus 30 dagen export-window na opzegging. Cron-rotatie nog niet operationeel; verwijdering op verzoek of bij opzegging
Uitvoering overeenkomst, AVG art. 6 lid 1 sub b
Workflow-sessies en sessie-output, periode 2 (vanaf implementatiedatum Q4 2026 - Q1 2027)
Default 12 maanden vanaf laatste wijziging, configureerbaar door de Gebruiker als verwerkingsverantwoordelijke; daarna automatisch verwijderd via scheduled cron
Opslagbeperking, AVG art. 5 lid 1 sub e
Geüploade documenten in sessies
Volgen de sessie-retentie (periode 1 of 2)
Opslagbeperking, AVG art. 5 lid 1 sub e
Application-logs (4.8)
Laravel daily-driver, 14 dagen rolling retentie (productie-default), geen patiëntdata in logs
Beveiliging en incident-detectie, AVG art. 6 lid 1 sub f
Support- en feedbacktekst (4.6)
Tot 24 maanden na afhandeling, daarna geanonimiseerd of verwijderd
Uitvoering overeenkomst, AVG art. 6 lid 1 sub b
Operationele back-ups (Contabo)
Dagelijkse Contabo-snapshots, 7 dagen rolling retentie met automatische overschrijving
Continuïteit en herstel, AVG art. 32 lid 1 sub c
Datalekkenregister
Zolang wettelijk of bewijsrechtelijk noodzakelijk
AVG art. 33 lid 5
Voor het patiëntdossier geldt voor de zorgverlener een wettelijke bewaartermijn van twintig jaar vanaf laatste wijziging (BW Art. 7:454 lid 3, Wgbo). Hysio bewaart patiëntdata onder verwerkersrol op instructie van de zorgverlener; vernietiging conform BW Art. 7:455. De Gebruiker kan via de configureerbare retentie (vanaf periode 2) of via privacy@hysio.nl eerdere vernietiging bewerkstelligen.
Hoofdstuk 7
Wij verkopen of verhuren persoonsgegevens nooit. Wij delen uitsluitend met partijen die noodzakelijk zijn voor onze dienstverlening of waartoe de wet ons verplicht. Een actuele en uitgebreide sub-verwerker-tabel staat in Bijlage 3 van de Verwerkersovereenkomst v3.6 en in het zelfstandige Subprocessor Register v1.0.
7.1 Google LLC (VS), Large Language Model voor tekstgeneratie, sub-verwerker. Voor conceptteksten verzendt het Platform de inhoud van de actuele workflowstap (eerdere antwoorden, jouw vrije tekst en relevante delen van geüploade documenten) naar een Large Language Model van Google LLC op Google AI Studio. Dit model wordt productioneel ingezet voor alle workflow-tekstgeneratie. De actuele modelversie en het API-eindpunt worden bijgehouden in Bijlage 3 van de Verwerkersovereenkomst v3.6 en in het Subprocessor Register v1.0; Bijlage 3 wordt binnen veertien (14) dagen na een wijziging actueel gehouden en je wordt per e-mail geïnformeerd. Hysio gebruikt een betaalde tier van Google AI Studio waarop het Google Cloud Data Processing Addendum (CDPA) van toepassing is; Google sluit modeltraining op klantdata contractueel uit. Google LLC is DPF-gecertificeerd (doorgifte op grond van AVG art. 45, zie §8.1). Migratie naar Vertex AI EU staat als bindende inspanning op de roadmap voor uiterlijk 30 september 2026.
7.2 Groq Inc. (VS), spraak-naar-tekst, sub-verwerker. Voor transcriptie verzendt het Platform genormaliseerde audio (MP3, libmp3lame, 128 kbps, 44,1 kHz) naar een spraak-naar-tekst-model gehost door Groq Inc., met Nederlandstalig taalkenmerk. De Groq Customer Data Processing Addendum is overeengekomen. Hysio heeft op het Groq-account Global Zero Data Retention geactiveerd voor alle inferentie-calls; Groq bewaart inputs en outputs niet na verwerking. Doorgifte naar Groq geschiedt op grond van SCCs Module 3 (verwerker-naar-verwerker), aangevuld met de in §8.3 beschreven aanvullende maatregelen. Voor de uitzonderlijke gevallen waarin Groq inputs/outputs tijdelijk vasthoudt voor abuse-monitoring conform de Groq Customer Data Processing Addendum gelden dezelfde SCCs Module 3 als doorgifte-grondslag.
7.3 Mollie B.V. (Nederland), onafhankelijke verwerkingsverantwoordelijke voor betaalverwerking. Voor abonnementsbetalingen ontvangt Mollie naam, e-mailadres, transactiebedrag en metadata (user-ID, abonnement-ID) en stuurt de checkout-omgeving aan op haar eigen domein. Mollie geldt als zelfstandig verwerkingsverantwoordelijke, niet als verwerker. Hysio bewaart alleen Mollie klant-ID, betalings-ID, type sequentie ("first" of "recurring"), bedrag, status en betalingstijdstip. Mollie staat onder DNB-toezicht en is PCI DSS-gecertificeerd; PCI-scope ligt volledig bij Mollie.
7.4 Resend Inc. (VS, EU-tier Ierland eu-west-1), transactionele e-mailprovider, sub-verwerker. Voor transactionele e-mails (registratie, verificatie, wachtwoordreset, abonnement, datalek, support) gebruikt Hysio Resend Inc. op de EU-tier (Ierland, eu-west-1). De Resend Data Processing Addendum is overeengekomen. Resend Inc. is DPF-gecertificeerd (belt-and-braces-fallback voor uitzonderlijke US-routering, doorgifte op grond van AVG art. 45). De provider ontvangt het ontvanger-e-mailadres, de naam van de geadresseerde, de berichtinhoud en bezorgmetadata. De actuele mailprovider, regio, sub-DPA en doorgifte-instrument worden in Bijlage 3 van de Verwerkersovereenkomst v3.6 vermeld; bij wijziging van provider of regio wordt Bijlage 3 binnen veertien (14) dagen geactualiseerd en wordt de wijziging gecommuniceerd via privacy@hysio.nl conform artikel 11 lid 2 van de Verwerkersovereenkomst v3.6.
7.5 Contabo GmbH (Duitsland), hosting en infrastructuur, sub-verwerker. Het Platform draait op door Hysio beheerde Contabo VPS-servers in Duitsland, binnen de Europese Economische Ruimte. Verwerking vindt volledig binnen de EER plaats; geen rechtstreekse blootstelling aan de US Cloud Act op de hostinglaag. De Contabo Data Processing Agreement conform AVG art. 28 is overeengekomen via de VPS-productbestelling. Op dezelfde Contabo VPS-infrastructuur draaien: de Laravel-backend (API), de MySQL-databases, de tijdelijke audio-opslag en de Next.js-frontend. Hysio gebruikt geen aparte CDN- of frontend-sub-verwerker. Er is geen doorgifte buiten de EER vanuit de hostinglaag; Hoofdstuk V AVG is niet van toepassing op deze sub-verwerker.
7.6 OpenAI Inc. (VS), configureerbare codebase-fallback, niet productioneel ingezet per 4 mei 2026. Het Platform bevat technisch een per-workflow-fallback voor OpenAI, configureerbaar via het admin-paneel. Per 4 mei 2026 wordt OpenAI niet gebruikt voor productie-verwerking; alleen Google's tekstgeneratie-model wordt productioneel ingezet. Activatie vereist sub-verwerker-disclosure conform Verwerkersovereenkomst v3.6 art. 11.7. Concreet houdt activatie voor een live klant-workflow in: (a) productie-configuratie-wijziging door de technisch lead, (b) toevoeging van OpenAI Inc. aan Bijlage 3 van de Verwerkersovereenkomst v3.6 en aan het Subprocessor Register v1.0 met het OpenAI Data Processing Addendum als doorgifte-instrument, (c) een TIA-update, en (d) voorafgaande notificatie aan de Verantwoordelijke per e-mail met dertig (30) dagen bezwaartermijn.
7.7 Externe juridische, fiscale of professionele adviseurs. Bij noodzaak delen wij gegevens met accountant, advocaat of externe auditor onder geheimhoudingsplicht.
7.8 Bevoegde autoriteiten. Wij delen gegevens met overheidsinstanties wanneer wettelijk verplicht of bij een geldig schriftelijk gerechtelijk bevel. Bij vorderingen die patiëntgegevens raken informeren wij de zorgverlener als verwerkingsverantwoordelijke direct, tenzij een gag-order dat verbiedt.
Een actuele sub-verwerkerlijst onder verwerkersrol staat in Bijlage 3 van de Verwerkersovereenkomst v3.6 en in het Subprocessor Register v1.0; opvraagbaar via privacy@hysio.nl. Wijzigingen kondigen wij voorafgaand aan met inachtneming van de bezwaartermijn uit AVG art. 28 lid 2 (dertig dagen voor algemene wijzigingen, terstond bij urgente vervanging na incident).
Sub-verwerkers
Hysio schakelt vijf gespecialiseerde partijen in. Specifieke modelversies en API-eindpunten staan contractueel in Bijlage 3 van de DPA v3.4, omdat de provider die details periodiek wijzigt zonder dat de aard van de verwerking verandert (AVG Art. 13 lid 1 sub e).
Doorgifte-toets
EU-providers vallen onder hosting binnen de EER. Voor de twee US-sub-verwerkers (Google, Groq) doorlopen we het Schrems II zes-stappen-traject.
AI tekst-verwerking (LLM, conceptgeneratie)
AI audio-transcriptie (spraak-naar-tekst, Global Zero Data Retention)
Transactionele e-mailverzending (registratie, verificatie, datalek)
Betaalverwerking abonnementen (iDEAL, kaart, mandaat)
Hosting en data-opslag (VPS, MySQL)
Schrems II · EDPB Recommendations 01/2020
Hoe Hysio per stap de doorgifte naar Groq Inc. en Google LLC verifieert, conform Hof van Justitie EU C-311/18.
Doorgiften in kaart brengen
Sub-verwerkers Google LLC + Groq Inc. → Verenigde Staten
Doorgifte-mechanisme kiezen
Google LLC: EU-US Data Privacy Framework (Uitvoeringsbesluit 2023/1795). Groq Inc.: SCCs Module 3 (Uitvoeringsbesluit 2021/914)
Beoordeel of het mechanisme effectief is
Transfer Impact Assessment uitgevoerd voor Groq (FISA 702 + EO 12333 risico beoordeeld); jaarlijks herzien
Aanvullende waarborgen
TLS-versleuteling, contractuele uitsluiting model-training, Groq Global Zero Data Retention, data-minimalisatie (geen patiëntnaam in prompts)
Procedurele stappen
Sub-verwerker-DPA, contractuele audit-rechten, directe meldplicht overheidsverzoeken
Periodieke heroverweging
Jaarlijks of bij materiële wijziging via Compliance Evidence Pack (DPA Bijlage 4); TIA op verzoek via legal@hysio.nl
Wijzigingen in deze lijst kondigen wij minimaal 30 dagen vooraf aan via privacy@hysio.nl (AVG Art. 28 lid 2). Bij urgente vervanging na incident: terstond.
Hoofdstuk 8
Onze beleidslijn is verwerking en opslag binnen de Europese Economische Ruimte. Hosting (Contabo VPS in EER) en mailtransport (Resend EU-tier Ierland) vinden binnen de Europese Economische Ruimte plaats. Voor de AI-functionaliteit zijn doorgiften naar de Verenigde Staten op dit moment onvermijdelijk omdat Hysio gebruik maakt van Amerikaanse sub-verwerkers. Voor deze doorgiften gelden de volgende waarborgen, gedocumenteerd in de Transfer Impact Assessment v1.0.
8.1 Adequaatheidsbesluit (AVG art. 45), EU-US Data Privacy Framework. Uitvoeringsbesluit (EU) 2023/1795 van 10 juli 2023 stelt vast dat de VS een passend beschermingsniveau biedt voor gegevens die worden doorgegeven aan onder het EU-US DPF gecertificeerde organisaties; bevestigd door het Gerecht EU op 3 september 2025 (T-553/23). Doorgifte naar Google LLC en Resend Inc. op deze grondslag; beide staan als gecertificeerde deelnemer op dataprivacyframework.gov/list. Hysio verifieert minimaal jaarlijks (per september) via dataprivacyframework.gov/list of de gecontracteerde DPF-deelnemers gecertificeerd zijn; eigenaar van de verificatie is compliance@hysio.nl. Een verlies van DPF-certificering of intrekking via een Schrems III-uitspraak leidt tot directe migratie naar SCCs Module 2/3 met aanvullende maatregelen, of tot keuze van een EER-alternatief, met notificatie aan de Verantwoordelijke binnen 30 dagen.
8.2 Standard Contractual Clauses (AVG art. 46), Uitvoeringsbesluit (EU) 2021/914. Groq Inc. is op datum publicatie niet DPF-gecertificeerd. Doorgifte op SCCs Module 3 (verwerker-naar-verwerker), omdat Hysio voor patiëntgegevens verwerker is en Groq sub-verwerker. Voor accountdata waarvoor Hysio zelfstandig verantwoordelijke is, geldt waar van toepassing Module 2.
8.3 Aanvullende maatregelen (Schrems II), EDPB Recommendations 01/2020. Op grond van Schrems II (HvJ EU C-311/18) volstaan SCCs niet zonder aanvullende waarborgen. Wij hanteren het zes-stappen-traject (in kaart, instrument, derde-landenrecht, aanvullende maatregelen, procedure, periodieke review). Voor Groq is een Transfer Impact Assessment uitgevoerd en zijn aanvullende maatregelen geïmplementeerd: TLS-versleuteling tijdens transport, contractuele uitsluiting van modeltraining, Global Zero Data Retention (geactiveerd in het Groq Console-organisatie-account), directe meldplicht bij overheidsverzoeken, en data-minimalisatie in prompt-design (geen patiëntnaam in prompts; pseudoniem aangemoedigd). De Transfer Impact Assessment v1.0 is op verzoek beschikbaar via legal@hysio.nl onder geheimhoudingsplicht.
8.4 Geen andere doorgiften. Buiten bovengenoemde sub-verwerkers geen doorgiften naar derde landen. Bij toekomstige sub-verwerkers buiten de EER wordt voorafgaand een nieuwe TIA uitgevoerd.
Hoofdstuk 10
Wij nemen passende technische en organisatorische maatregelen tegen ongeoorloofde of onrechtmatige verwerking en tegen verlies, vernietiging of beschadiging van persoonsgegevens (AVG art. 32). Wij claimen geen formele certificering onder NEN 7510 of ISO/IEC 27001; wij volgen de uitgangspunten van beide normen. Het ISO 27001-traject start in Q4 2026 (scope-definitie en gap-analyse), gevolgd door audit Q3 2027. Het NEN 7510-traject volgt in Q4 2027 - Q1 2028. Volledige technische en organisatorische maatregelen staan in Bijlage 2 van de Verwerkersovereenkomst v3.6 en in het Security Policy Pack v1.0.
10.1 Versleuteling tijdens transport. Verkeer tussen jouw browser en het Platform verloopt over HTTPS met TLS 1.3 op alle externe endpoints (app.hysio.nl, hysio.nl), geconfigureerd via Nginx en Let's Encrypt op de Contabo VPS. API-verkeer verloopt via een Bearer-token in de Authorization-header. Calls naar onze AI-sub-verwerkers en mailprovider verlopen eveneens over HTTPS met TLS.
10.2 Versleuteling in rust. Wachtwoorden worden gehasht met bcrypt (12 rounds). Sanctum-tokens worden in de database in SHA-256-gehashte vorm opgeslagen (de plaintekst is alleen aan jouw browser bekend op het moment van uitgifte). De Contabo VPS-infrastructuur biedt AES-256 encryptie op disk- en database-server-niveau via Contabo's standaard productfeatures. Patiëntdata en sessie-output staan op dit moment zonder kolom-niveau-versleuteling in de MySQL-database; bescherming volgt het hostingniveau. Implementatie van kolom-niveau-versleuteling via Laravel encrypted cast op gevoelige tekstkolommen (sessie-output, vrije tekst, factuuradres) is gepland voor Q4 2026 - Q1 2027 als onderdeel van het ISO 27001-traject.
10.3 Toegangsbeheer. Het beheerderspaneel (/admin) is afgeschermd via authenticatie- en admin-rolmiddleware (eigen RBAC met rollen user, admin, super-admin). Toegang tot productie-infrastructuur is beperkt tot de oprichter en de technische lead onder geheimhoudingsplicht. Multi-factor authenticatie is ingericht op het Contabo-portaal, het DNS-portaal en de SSH-toegang voor administratieve infrastructuurbeheer-handelingen. MFA op Hysio-applicatie-niveau voor administratieve accounts en Klant-accounts is nog niet geïmplementeerd; dit staat op de Q4 2026 - Q1 2027 roadmap als onderdeel van het ISO 27001-traject. Een formeel toegangsbeheerdocument (Access Control Policy) is onderdeel van het Security Policy Pack v1.0.
10.4 Beveiligingsmaatregelen. De volgende maatregelen zijn geïmplementeerd conform AVG art. 32 lid 1 en de uitgangspunten van ISO/IEC 27001:2022 en NEN 7510:2024.
Geïmplementeerde maatregelen:
workflow_sessions, transcription_jobs, users, subscriptions).daily-driver, 14 dagen rolling retentie, geen patiëntdata in logs.composer audit, npm audit) maandelijks.Op de roadmap:
encrypted cast): gepland Q4 2026 - Q1 2027.workflow_sessions: gepland Q4 2026 - Q1 2027.10.5 Self-service betrokkenenverzoeken. Self-service accountverwijdering en archief-export gepland voor Q4 2026 - Q1 2027 (zie §10.4). Tot dan handmatig binnen de wettelijke antwoordtermijn (AVG art. 12 lid 3).
10.6 Datalekkenregister. Wij houden een datalekkenregister bij in een gestructureerd intern bestand onder versiebeheer, conform AVG art. 33 lid 5. Het register bevat aard, omvang, getroffen categorieën, aantal betrokkenen, gevolgen, mitigerende maatregelen en redenen voor wel/niet melden. Een dedicated incident-log-tabel als onderdeel van de NEN 7513-conforme audit-logtabel staat op de Q3 2027 roadmap (§10.4).
10.7 Kwetsbaarheidsbeheer. Afhankelijkheden worden actueel gehouden via composer audit en npm audit. Kritieke patches worden binnen zeven (7) dagen geïmplementeerd; high-severity binnen veertien (14) dagen, conform NCSC-richtsnoeren voor zorg-relevante systemen. Voor zorg-kritieke beveiligingsincidenten met directe patient-data-impact gelden aanvullende kortere reactietijden via de incident-response-procedure (24-uurs-meldtermijn aan Verantwoordelijke conform §12.1, met onmiddellijke containment waar mogelijk). Volledige incident-response-procedure in Security Policy Pack v1.0.
Hoofdstuk 11
Onder de AVG heb je een aantal rechten. Hieronder lichten wij toe hoe je deze kunt uitoefenen en welke beperkingen gelden, in het bijzonder voor patiëntgegevens.
11.0 Overzicht van je rechten als betrokkene. Voor leesbaarheid presenteren wij je rechten eerst in samenvatting (zie de visuele tabel direct onder dit hoofdstuk); de paragrafen daarna bevatten de uitvoeringsdetails per recht.
11.1 Recht op inzage (AVG art. 15). Je kunt uitsluitsel krijgen of wij persoonsgegevens van jou verwerken en een kopie ontvangen met aanvullende informatie. Verzoek voor account-, factuur- en gebruiksgegevens via privacy@hysio.nl. Voor patiëntgegevens wendt de patiënt zich primair tot de behandelend zorgverlener; Hysio werkt secundair mee op instructie van de zorgverlener (AVG art. 28 lid 3 sub e).
11.2 Recht op rectificatie (AVG art. 16). Naam, factuuradres en bedrijfsgegevens corrigeer je via app.hysio.nl/settings. E-mailadres is in de huidige UI om beveiligingsredenen niet zelf-bewerkbaar; wijziging via privacy@hysio.nl met identiteitsverificatie. Self-service e-mailwijziging met verificatie-rondtrip voorzien voor Q3-Q4 2026. Patiëntgegevens-rectificatie loopt via je zorgverlener.
11.3 Recht op gegevenswissing (AVG art. 17). Verzoek om verwijdering, met de uitzonderingen uit AVG art. 17 lid 3 (waaronder wettelijke bewaarplichten en gezondheidszorg op basis van art. 9 lid 2 sub h). Accountgegevens-verwijdering binnen dertig dagen na ontvangst en identiteitsverificatie via privacy@hysio.nl. Self-service-knop gepland voor Q4 2026 - Q1 2027 (zie §10.4).
Voor het patiëntdossier prevaleert in beginsel de twintig-jaarstermijn uit BW art. 7:454 lid 3 (of zoveel langer als redelijkerwijs voortvloeit uit zorg van een goed hulpverlener). De rechten van de patiënt op grond van AVG art. 17 (wissing) en BW art. 7:455 (vernietiging) blijven van toepassing, maar zijn materieel begrensd. De zorgverlener (de Klant als verwerkingsverantwoordelijke) heeft een eigen wettelijke dossier-bewaarplicht onder BW art. 7:454 lid 3 die vernietiging kan blokkeren wanneer (i) een wettelijke bewaarplicht geldt, (ii) een zwaarwegend belang van een ander dan de patiënt zich verzet, of (iii) bewaring redelijkerwijs voortvloeit uit zorg van een goed hulpverlener. AVG art. 17 lid 3 sub c bevestigt deze beperking voor gezondheidsgegevens onder art. 9 lid 2 sub h.
Hysio verwijdert patiëntdossier-data in opdracht van de Klant binnen redelijke termijn na opzegging of verwijderingsverzoek, onder voorbehoud van Klant's eigen wettelijke verplichtingen onder Wgbo. Concreet: Hysio voert vernietigingsverzoeken uit op uitdrukkelijke instructie van de zorgverlener als verwerkingsverantwoordelijke, conform Verwerkersovereenkomst v3.6 hoofdstuk 8; de patiënt wendt zich voor vernietiging primair tot de zorgverlener.
11.4 Recht op beperking (AVG art. 18). Tijdelijk "bevriezen" van verwerking bij betwiste juistheid, onrechtmatige verwerking, gegevens die je nog nodig hebt voor een rechtsvordering, of een lopend bezwaar.
11.5 Recht op dataportabiliteit (AVG art. 20). Per voltooide sessie download je de output in TXT, PDF of DOCX via app.hysio.nl/sessions/{id}. Volledige archief-export wordt op verzoek handmatig samengesteld via privacy@hysio.nl binnen de wettelijke antwoordtermijn; eindpunt voor self-service archief-export gepland voor Q4 2026 - Q1 2027 (zie §10.4). Voor exit/export-rechten op contractsniveau zie Algemene Voorwaarden v3.6 §21 en Verwerkersovereenkomst v3.6 hoofdstuk 19.
11.6 Recht van bezwaar (AVG art. 21). Bezwaar mogelijk tegen verwerkingen op basis van gerechtvaardigd belang (art. 6 lid 1 sub f). Tegen direct marketing kosteloos bezwaar; Hysio voert thans geen direct-marketing aan Gebruikers uit.
11.7 Recht om toestemming in te trekken (AVG art. 7 lid 3). Toestemming-gebaseerde verwerking kun je op elk moment intrekken. Intrekken raakt niet de rechtmatigheid van eerdere verwerking.
11.8 Verzoek indienen, identiteitsverificatie en antwoordtermijn. Verzoeken worden verstuurd naar privacy@hysio.nl, bij voorkeur vanaf het bekende e-mailadres voor eerste identiteitsverificatie (AVG art. 12 lid 6). Antwoord binnen een maand (art. 12 lid 3); verlenging met twee maanden bij complexe of veelvuldige verzoeken, met motivering. Verzoeken zijn in beginsel kosteloos; bij kennelijk ongegronde of buitensporige verzoeken kunnen wij een redelijke vergoeding vragen of weigeren te handelen (art. 12 lid 5).
Identiteitsverificatie-procedure. Bij elk verzoek tot inzage, wissing, rectificatie, beperking of portabiliteit verifieert Hysio de identiteit van de verzoeker via een procedure die proportioneel is aan de gevoeligheid van de gevraagde gegevens, conform AVG art. 12 lid 6 en de AP-leidraad inzage-verzoeken:
app.hysio.nl/settings waarmee de aanvrager bevestigt over de account-credentials te beschikken, of (ii) een kopie van een rechtsgeldig identiteitsbewijs met BSN en pasfoto afgeschermd conform AP-richtlijn voor identiteitsbewijzen, of (iii) een combinatie van beide, naar gelang de gevoeligheid.11.9 Patiëntverzoeken. Voor patiëntgegevens wendt de patiënt zich tot de behandelend zorgverlener (AVG art. 4 lid 7 juncto art. 28 lid 3 sub e). Hysio ondersteunt contractueel via Verwerkersovereenkomst v3.6 hoofdstuk 8. Op verzoek levert Hysio via privacy@hysio.nl een tekstvoorstel voor patient-info (zie ook Patiënt-informatieblad v1.0) en een korte mondelinge toestemmingsverklaring conform de KNGF-richtlijn fysiotherapeutische dossiervoering 2019.
11.10 Persoonsgegevens van derden in vrije-tekst-invoer. Wanneer je in workflow-sessies vrije tekst invoert die persoonsgegevens van derden bevat (verwijzende huisarts, betrokken specialist, mede-zorgverlener, familieleden van de patiënt), draag jij als verwerkingsverantwoordelijke onder AVG art. 14 een informatieplicht jegens deze derden. Hysio heeft geen rechtstreekse relatie met deze derden maar verwerkt hun gegevens incidenteel als onderdeel van de Klantdata onder verwerkersrol. Op verzoek levert Hysio via privacy@hysio.nl een tekstvoorstel voor patient-info en een tekstvoorstel voor verwijzer-info, waarmee je AVG art. 14 lid 1-3 in jouw eigen privacyverklaring richting patiënten en derden kunt nakomen. De template benoemt de identiteit van de verwerkingsverantwoordelijke (jij), de doelen, de categorieën persoonsgegevens, de ontvangers (waaronder Hysio als verwerker en de in §7 genoemde sub-verwerkers) en de bewaartermijnen, en ontslaat je niet van de eigen informatie-, toestemmings- en dossierplicht onder Wgbo en de KNMG-richtlijn 2024.
Overzicht · AVG Art. 15-22, Art. 7 lid 3, Art. 77
Onder de AVG heb je een vast palet rechten. Hieronder zie je per recht wat het inhoudt, hoe je het uitoefent en welke termijn wij hanteren. Voor patiëntgegevens loopt het via de behandelend zorgverlener (AVG Art. 28 lid 3 sub e).
Eén ingang
Stuur je verzoek naar privacy@hysio.nl, bij voorkeur vanaf het bekende e-mailadres voor identiteitsverificatie (AVG Art. 12 lid 6).
Inzage
Kopie en uitleg van wat wij over je verwerken.
Uitvoering: Stuur een verzoek naar privacy@hysio.nl
1 maand (verlengbaar met 2 maanden)
Rectificatie
Onjuistheden corrigeren in je accountgegevens.
Uitvoering: UI op app.hysio.nl/settings of privacy@hysio.nl
1 maand
Wissen / vergetelheid
Verwijdering, met de uitzonderingen uit Art. 17 lid 3 (wettelijke bewaarplicht, gezondheidszorg).
Uitvoering: privacy@hysio.nl met identiteitsverificatie
Binnen 30 dagen na verificatie
Beperking
Verwerking tijdelijk "bevriezen" bij betwiste juistheid of lopend bezwaar.
Uitvoering: privacy@hysio.nl
1 maand
Overdraagbaarheid (dataportabiliteit)
Machine-leesbaar exporteren van je data (TXT, PDF of DOCX per sessie).
Uitvoering: UI per sessie of privacy@hysio.nl voor volledig archief
1 maand
Bezwaar
Bezwaar tegen verwerking op basis van gerechtvaardigd belang.
Uitvoering: privacy@hysio.nl
1 maand
Niet onderworpen aan geautomatiseerde besluitvorming
Hysio neemt geen besluiten over patiënten op basis van uitsluitend geautomatiseerde verwerking. AI-output is altijd concept; jij beslist.
Uitvoering: Standaard ingebouwd in elke workflow
Continu
Toestemming intrekken
Op elk moment, zonder gevolgen voor de rechtmatigheid van eerdere verwerking.
Uitvoering: privacy@hysio.nl
Direct
Klacht bij toezichthouder
Klacht indienen bij de Autoriteit Persoonsgegevens.
Uitvoering: autoriteitpersoonsgegevens.nl
Volgens AP-procedure
Verzoeken zijn in beginsel kosteloos. Bij kennelijk ongegronde of buitensporige verzoeken kunnen wij een redelijke vergoeding vragen of weigeren te handelen (AVG Art. 12 lid 5).
Hoofdstuk 12
12.1 Onze rol als verwerker. Bij vaststelling van een inbreuk melden wij deze onverwijld aan de betrokken Gebruiker als verwerkingsverantwoordelijke (AVG art. 33 lid 2). De Verwerkersovereenkomst v3.6 bevat een meldtermijn van 24 uur na ontdekking, met feitenrelaas, eerste impactanalyse en getroffen maatregelen. De zorgverlener doet vervolgens de eigen beoordeling en, indien van toepassing, de melding aan de Autoriteit Persoonsgegevens binnen 72 uur (AVG art. 33 lid 1) en aan betrokkenen bij hoog risico (AVG art. 34 lid 1).
12.2 Onze rol als verwerkingsverantwoordelijke. Voor verwerkingen waarvoor Hysio zelfstandig verantwoordelijke is, melden wij een datalek met risico voor rechten en vrijheden binnen 72 uur aan de Autoriteit Persoonsgegevens (AVG art. 33 lid 1). Bij waarschijnlijk hoog risico informeren wij betrokkenen onverwijld in heldere taal (art. 34 lid 1), tenzij een uitzondering uit art. 34 lid 3 geldt.
12.3 Voorafgaande raadpleging Autoriteit Persoonsgegevens (AVG art. 36). Indien een door Hysio uitgevoerde DPIA aantoont dat een nieuwe verwerking een hoog restrisico met zich meebrengt dat met de getroffen maatregelen niet kan worden gemitigeerd, raadpleegt Hysio de Autoriteit Persoonsgegevens vooraf conform AVG art. 36. Dit geldt vooral bij materiële uitbreidingen van het Platform (bijvoorbeeld EPD-integratie, patiëntportaal, secundair gebruik van data). Voor MDSW-grenzen en toekomstige herclassificatie zie MDR Positiedocument v3.6.
12.4 Intern register. Alle datalekken, ook niet-meldingsplichtige, worden bijgehouden in ons datalekkenregister (zie §10.6).
12.5 AI-incidenten en serieuze AI-output-fouten. Voor serieuze incidenten met AI-output (bijvoorbeeld een transcriptiefout met hoog risico op klinische foutintroductie) volgt Hysio de procedures uit AI Act Transparantieverklaring v3.6 §10 (incident-management). Cross-link naar AVG art. 33 indien het AI-incident tevens een datalek oplevert.
12.6 Verhouding met Wkkgz. Hysio is geen zorgaanbieder onder Wkkgz en heeft geen eigen meldplicht aan de IGJ. Bij een datalek dat tevens een calamiteit oplevert in de zin van Wkkgz art. 11, meldt de zorgaanbieder (Gebruiker); Hysio levert technische en feitelijke ondersteuning binnen de meldtermijn.
Hoofdstuk 13
Heb je een klacht over een verwerking door Hysio? Neem dan eerst contact op via privacy@hysio.nl, dan zoeken wij samen met jou naar een oplossing.
Als je het oneens blijft met onze afhandeling, heb je het recht een klacht in te dienen bij de Autoriteit Persoonsgegevens (AVG art. 77 juncto art. 80):
Buiten Nederland kun je contact opnemen met de toezichthoudende autoriteit van jouw woonland of werkland binnen de Europese Economische Ruimte.
Hoofdstuk 14
Het Platform genereert AI-output op basis van jouw invoer (samenvattingen, conceptbrieven, gestructureerde verslagen, declaratie-coderingsuggesties). Deze output is uitdrukkelijk een concept ter ondersteuning van jouw werkzaamheden als zorgverlener.
14.1 Geen besluit zonder mens. Hysio neemt geen besluiten over patiënten op basis van uitsluitend geautomatiseerde verwerking in de zin van AVG art. 22. Elke output wordt voor controle, aanvulling of correctie aan de zorgverlener gepresenteerd voordat zij in het dossier of in patient-communicatie terechtkomt. De klinische beslissing ligt te allen tijde bij de zorgverlener; menselijke review is een gebruikseis van het Platform en uitdrukkelijk vastgelegd in artikel 8.8 van de Algemene Voorwaarden v3.6.
14.2 Transparantie over de logica (AVG art. 13 lid 2 sub f, art. 15 lid 1 sub h). Het Platform werkt met grote taalmodellen die op basis van een systeemprompt, eventueel referentiemateriaal en jouw invoer een tekstvoorstel genereren. Functionele uitleg in MDR Positiedocument v3.6, AI Act Transparantieverklaring v3.6 en de Disclaimer v3.6.
14.3 AI Act art. 50 transparantie en art. 4 AI-geletterdheid. Onder Verordening (EU) 2024/1689 (AI Act) valt het Platform onder de transparantieverplichtingen van art. 50 (geldend per 2 augustus 2026). Dit betekent dat je weet dat je met AI interacteert en welke output AI-gegenereerd is. Hysio waarborgt deze transparantie door (a) UI-elementen die de AI-aard kenbaar maken, (b) iedere output als bewerkbaar concept aan te bieden en (c) onboarding-content en helpcenter-artikelen die de werking van de AI uitleggen. Voor AI-geletterdheid (art. 4 AI Act, in werking sinds 2 februari 2025) volgen wij een interne training- en onboarding-praktijk; volledige beschrijving in AI Act Transparantieverklaring v3.6.
14.4 Geen profilering met rechtsgevolg. Hysio profileert patiënten niet voor besluitvorming, segmenteert hen niet voor commerciële doeleinden en zet geen automatische besluitvorming met rechtsgevolg of vergelijkbaar aanmerkelijk gevolg in.
14.5 Geen training op klantdata. Wij gebruiken jouw gegevens en de gegevens van patiënten niet om AI-modellen te trainen of te verbeteren. Voor onze AI-tekstgeneratie sub-verwerker (Google) geldt: no-training default op de betaalde Google AI Studio Tier 1 via het Google Cloud Data Processing Addendum (CDPA); Google sluit modeltraining op klantdata contractueel uit. Voor onze spraak-naar-tekst sub-verwerker (Groq) geldt: Global Zero Data Retention conform de Groq Customer Data Processing Addendum; Groq bewaart inputs en outputs niet na verwerking. Voor OpenAI geldt dat OpenAI per 4 mei 2026 niet productioneel ingezet is; bij activatie als sub-verwerker geldt de OpenAI Data Processing Addendum met no-training-uitsluiting. Hysio verifieert de provider-instellingen minimaal jaarlijks en informeert Verantwoordelijken via privacy@hysio.nl bij wijziging van provider-instellingen, modelversie of account-tier.
Hoofdstuk 15
Wij kunnen deze verklaring bijwerken bij nieuwe functionaliteiten, gewijzigde sub-verwerkers, jurisprudentie of wetswijzigingen. De meest recente versie staat op hysio.nl/juridisch/privacyverklaring en is binnen het Platform raadpleegbaar.
Bij materiële wijzigingen (sub-verwerkerlijst, doelen, bewaartermijnen, uitoefening van rechten) informeren wij je actief per e-mail of via een melding in het Platform, met een redelijke termijn voor bezwaar of opzegging. De ingangsdatum staat bovenaan. Bij vertalingen prevaleert de Nederlandse tekst. Bij elke materiële wijziging logt Hysio een hash van de versie-tekst, een UTC-timestamp en een acceptance-record op accountniveau, om aan AVG art. 5 lid 2 te kunnen voldoen bij latere geschillen.
Hoofdstuk 16
Algemeen: support@hysio.nl. Privacyverzoeken en datalekmeldingen: privacy@hysio.nl. Compliance en sub-verwerkermeldingen: compliance@hysio.nl. Juridische correspondentie: legal@hysio.nl. Postadres: Hysio B.V., De Aak 11, 7908 EL Hoogeveen, Nederland. Kamer van Koophandel: 98649744. Btw-nummer: NL868584575B01.
Aanvaarding van het juridische pakket via registratieflow (click-through bewijslast). Bij aanvaarding van de Verwerkersovereenkomst v3.6 via de registratieflow op app.hysio.nl/register ontvang je automatisch een PDF-tegenexemplaar per e-mail vanaf legal@hysio.nl, conform de aanvaardingsflow-clausule in Verwerkersovereenkomst v3.6 §21. Het tegenexemplaar bevat de actuele tekst van de Verwerkersovereenkomst, het versienummer, de datum en het tijdstip van aanvaarding (UTC-timestamp tot op de seconde), het IP-adres van waaruit aanvaard werd, de gebruikte user-agent, een acceptance-ID, een SHA-256 inhoud-hash van de op het moment van aanvaarding getoonde tekst, en de in-product getoonde links naar Algemene Voorwaarden v3.6, deze Privacyverklaring v3.6 en de Disclaimer v3.6. Daarnaast wordt de letterlijke checkbox-tekst die de Gebruiker bij registratie heeft aangevinkt onder versie-controle bewaard, samen met de versies van AV/Privacy/DPA/Disclaimer waarnaar die checkbox verwees. Het tegenexemplaar voldoet aan de schriftelijkheidseis van AVG art. 28 lid 9 en aan BW art. 6:227c (toerekenbaarheid van rechtshandelingen via elektronische weg). Hysio bewaart deze acceptance-records gedurende zeven (7) jaar na beëindiging van de overeenkomst, conform fiscale en bewijsrechtelijke retentievereisten, in aanvulling op de wettelijke bewaartermijnen voor de onderliggende facturen onder art. 52 AWR. Je kunt op elk moment via legal@hysio.nl een actueel exemplaar opvragen.
Verwerkingsverantwoordelijke
Privacy-coördinator: Adam Hourmat (bestuurder Hysio B.V.). Geen formele Functionaris voor Gegevensbescherming aangesteld. Wij stellen een FG aan zodra dat wettelijk verplicht is of een enterprise-klant er contractueel om verzoekt.
Bedrijf
Gevestigd in Nederland. Werkzaam voor fysiotherapeuten en paramedische zorgverleners in Nederland en België.
Contactkanalen
Het juridische pakket
Verwerkersovereenkomst
Bij registratie verplicht aanvaarde DPA v3.6. Bevat de sub-verwerker-bijlage en audit-rechten.
Algemene Voorwaarden
Hoofdovereenkomst v3.6 met aansprakelijkheidscap, abonnementsvoorwaarden en HysioCode-credit-regels.
MDR Positiedocument
Waarom Hysio geen Medical Device Software is onder MDR Art. 2 lid 1 en MDCG 2019-11 Rev. 1.
AI Act Transparantieverklaring
Art. 50 transparantieverplichting voor AI-output, geen high-risk classificatie.
Disclaimer
Eindverantwoordelijkheid van de fysiotherapeut, AI-beperkingen en aansprakelijkheidsvangnet.