Juridische informatie · AVG · Verordening (EU) 2016/679
Eerlijk over wat we
met je gegevens doen.
Welke gegevens Hysio verwerkt, waarom dat gebeurt, met welke partijen we samenwerken, hoe lang we gegevens bewaren en hoe je je AVG-rechten uitoefent.
De kern, in vier regels
Hoe Hysio jouw gegevens verwerkt
en hoe jij controle houdt.
- Hosting in Duitsland bij Contabo, binnen de Europese Economische Ruimte
- Audio wordt uiterlijk binnen negentig dagen verwijderd
- Geen modeltraining op klantgegevens door Hysio of haar AI-providers
- AVG-rechten via privacy@hysio.nl, antwoord in beginsel binnen één maand
De samenvatting
Zeven dingen die je
echt moet weten.
Deze samenvatting geeft je in één minuut de kern. De zestien hoofdstukken eronder bevatten de volledige juridisch bindende verklaring en blijven leidend.
-
Hysio is verwerkingsverantwoordelijke voor je account- en bedrijfsgegevens. Voor patiëntgegevens die jij invoert, is Hysio verwerker en blijf jij verwerkingsverantwoordelijke.
-
Tekstgeneratie draait via Vertex AI binnen de Europese Economische Ruimte. Voor audio gebruikt Hysio een spraak-naar-tekst-dienst van Groq Inc. met passende doorgiftewaarborgen.
-
Hosting vindt plaats bij Contabo GmbH in Duitsland. Mollie B.V. is voor betaalgegevens zelfstandig verwerkingsverantwoordelijke en geen sub-verwerker.
-
Audio-opnames worden uiterlijk binnen negentig dagen verwijderd en uitsluitend binnen de beschreven doel- en toegangsbeperkingen bewaard.
-
Hysio en haar AI-providers gebruiken klantgegevens niet voor modeltraining. OpenAI Inc. is uitsluitend een inactieve fallback en wordt niet voor productieverwerking gebruikt.
-
Je kunt je AVG-rechten uitoefenen via privacy@hysio.nl. Hysio reageert in beginsel binnen één maand.
-
Hysio is niet NEN 7510- of ISO 27001-gecertificeerd, maar volgt de uitgangspunten van deze normen en bevindt zich in een certificeringstraject.
Versie
3.7
Publicatiedatum
15 juli 2026
Taal
Nederlands (juridisch bindend)
Vervangt
Versie 3.6 van 4 mei 2026
Deze Privacyverklaring maakt deel uit van het achtdelige juridische pakket van Hysio, bereikbaar via hysio.nl/juridisch.
Hoofdstuk 1
Identiteit en contactgegevens
Hysio B.V. (hierna: "Hysio", "wij", "ons") is een besloten vennootschap naar Nederlands recht, gevestigd op De Aak 11, 7908 EL Hoogeveen, ingeschreven bij de Kamer van Koophandel onder nummer 98649744, met btw-nummer NL868584575B01. Hysio biedt het Hysio Platform aan, een AI-gestuurd administratieplatform voor fysiotherapeuten en paramedische zorgverleners, bereikbaar via app.hysio.nl en via de bijbehorende mobiele applicaties van Hysio, en exploiteert de marketingwebsite hysio.nl.
Voor privacyvragen, betrokkenenverzoeken en datalekmeldingen: privacy@hysio.nl. Algemene support: support@hysio.nl. Sub-verwerkermeldingen en compliance: compliance@hysio.nl. Juridische correspondentie en ondertekening van een verwerkersovereenkomst: legal@hysio.nl.
Functionaris voor Gegevensbescherming. Hysio heeft op de publicatiedatum geen formele Functionaris voor Gegevensbescherming (FG) aangesteld. Of Hysio een FG moet aanstellen wordt periodiek beoordeeld aan de hand van alle omstandigheden van AVG art. 37 lid 1 sub c, waaronder de aard, omvang, context en doeleinden van de verwerking, de mate van structurele monitoring en het cumulatieve volume bijzondere categorieën persoonsgegevens over alle klantpraktijken (Hysio treedt voor patiëntgegevens als verwerker op). Het aantal patiënten is daarbij één indicator en geen wettelijke vrijstellingsgrens. Zolang deze beoordeling niet tot een aanstelplicht leidt, fungeert de bestuurder Adam Hourmat als privacycoördinator, bereikbaar via privacy@hysio.nl.
Hysio voert minimaal jaarlijks een formele heroverweging van de FG-aanstelplicht uit aan de hand van alle criteria van AVG art. 37 lid 1 sub c. Aanleidingen voor een tussentijdse herbeoordeling zijn in ieder geval (a) groei van het cumulatieve patiëntenvolume over alle Klanten naar meer dan 5.000 verschillende patiënten per kalenderjaar (een interne signaalwaarde, geen wettelijke drempel of vrijstellingsgrens), (b) een eerste enterprise-klant (zorginstelling, ziekenhuis of multi-locatie-keten) die een DPIA-trigger raakt onder de AP-DPIA-lijst (BWBR0042812), of (c) een contractuele eis van een Klant. Indien de beoordeling uitwijst dat grootschalige verwerking van bijzondere categorieën persoonsgegevens een kernactiviteit vormt, stelt Hysio zonder onnodige vertraging en uiterlijk binnen drie (3) maanden een externe FG aan via een Nederlandse privacy-specialist en informeert zij bestaande Klanten via privacy@hysio.nl. Het besluit en de motivering worden gedocumenteerd in het interne compliance-register.
1.5 Definities
Begrippen die hieronder zijn gedefinieerd hebben in deze verklaring de aangegeven betekenis. De definitielijst is opgenomen voor leesbaarheid en is consistent met de uitgebreidere definitielijst in de Algemene Voorwaarden v3.7 en de Verwerkersovereenkomst v3.7.
| Begrip | Betekenis |
|---|---|
| Platform | de SaaS-toepassing van Hysio, bereikbaar via app.hysio.nl en via de bijbehorende mobiele applicaties van Hysio |
| Gebruiker | de fysiotherapeut of paramedische zorgverlener die met een Hysio-account het Platform afneemt |
| Patiënt | de natuurlijke persoon op wie sessie- of dossierinhoud betrekking heeft |
| Workflowsessie | gestructureerd proces in het Platform met invoer (vragen, vrije tekst, audio, documenten) en gegenereerde output (concepttekst) |
| Klantdata | alle persoonsgegevens en inhoudelijke data die de Gebruiker via het Platform invoert, uploadt of laat genereren |
| Sub-verwerker | derde-partij die in opdracht van Hysio persoonsgegevens verwerkt onder AVG art. 28 lid 2-4 |
| Mollie | Mollie B.V., zelfstandig verwerkingsverantwoordelijke voor betaaldata (geen sub-verwerker) |
| Hoofdovereenkomst | de Algemene Voorwaarden v3.7 in samenhang met deze Privacyverklaring v3.7, de Verwerkersovereenkomst v3.7, de Disclaimer v3.7 en de Regeling Datatoegang v3.7 |
| Subprocessor Register | het zelfstandige overzicht v1.1 dat de actuele sub-verwerker-set en de bijbehorende doorgifte-instrumenten vermeldt; aanvullend op Bijlage 3 van de Verwerkersovereenkomst v3.7 |
Hoofdstuk 2
Doel en reikwijdte van deze verklaring
Deze verklaring legt uit hoe Hysio met persoonsgegevens omgaat. Zij richt zich primair tot de fysiotherapeuten en andere zorgverleners die het Hysio Platform afnemen ("Gebruikers") en bevat ook informatie die relevant is voor patiënten van die zorgverleners. Voor patiënten geldt dat hun zorgverlener de verwerkingsverantwoordelijke is en dat zij in eerste instantie via die zorgverlener informatie ontvangen over de verwerking van hun gezondheidsgegevens. Hysio levert hiervoor een Patiënt-informatieblad v1.1 als communicatiehulpmiddel.
De verklaring is opgesteld in het Nederlands, in heldere en toegankelijke taal conform AVG art. 12 lid 1, en is in deze taal juridisch bindend. Zij vormt onderdeel van een samenhangend juridisch pakket dat ook bestaat uit de Algemene Voorwaarden v3.7, de Verwerkersovereenkomst v3.7, het MDR Positiedocument v3.7, de AI Act Transparantieverklaring v3.7, de Disclaimer v3.7 en de Regeling Datatoegang v3.7.
Hoofdstuk 3
Onze rollen onder de AVG
Onder de AVG kan een organisatie verwerkingsverantwoordelijke zijn (art. 4 lid 7), verwerker (art. 4 lid 8) of beide rollen tegelijk vervullen voor verschillende verwerkingen. Hysio vervult beide, afhankelijk van het type gegevens.
3.1 Hysio als verwerkingsverantwoordelijke. Voor gegevens van Gebruikers (fysiotherapeut, praktijkhouder, praktijkmedewerker) bepaalt Hysio doel en middelen: registratie en authenticatie, accountbeheer, facturatie en btw-administratie, support, beveiliging en fraudepreventie, productcommunicatie, beheer van het HysioCode-verwijzingsprogramma en wettelijke administratieve verplichtingen. Grondslagen: AVG art. 6 (zie hoofdstuk 5).
3.2 Hysio als verwerker. Voor patiëntgegevens die Gebruikers binnen het Platform invoeren of genereren is de Gebruiker verwerkingsverantwoordelijke (AVG art. 4 lid 7) en Hysio verwerker (AVG art. 4 lid 8 en art. 28). Voorwaarden in de Verwerkersovereenkomst v3.7, bij registratie verplicht aanvaard (AVG art. 28 lid 3 en lid 9).
3.3 Wat dit onderscheid in de praktijk betekent. Voor accountgegevens kunnen betrokkenen hun rechten rechtstreeks bij Hysio uitoefenen. Voor patiëntgegevens wendt de patiënt zich tot de behandelend zorgverlener; Hysio biedt bijstand bij betrokkenenverzoeken op grond van AVG art. 28 lid 3 sub e (zie hoofdstuk 11). Voor patiëntdata onder verwerkersrol baseert Hysio zich operationeel op AVG art. 28 in samenhang met de KNMG-richtlijn omgaan met medische gegevens 2024 en de KNGF-richtlijn fysiotherapeutische dossiervoering 2019; de zorgverlener borgt deze richtlijnen in de eigen praktijk.
3.4 Mollie als zelfstandig verwerkingsverantwoordelijke. Voor betaaldata (kaartgegevens, iDEAL, mandaatregistratie) is Mollie B.V. zelfstandig verwerkingsverantwoordelijke onder DNB-toezicht. Mollie is geen sub-verwerker van Hysio. Hysio en Mollie zijn voor de betaalverwerking onafhankelijke verwerkingsverantwoordelijken (AVG art. 4 lid 7).
3.5 Geen joint controllership. Hysio en Gebruiker zijn geen gezamenlijke verwerkingsverantwoordelijken in de zin van AVG art. 26; rolverdeling volgt de feitelijke situatie, conform EDPB Guidelines 07/2020.
3.6 Minderjarige patiënten en wilsbekwaamheid. Voor patiënten onder zestien jaar gelden onder Wgbo (BW art. 7:447-450) bijzondere informatie- en toestemmingsregels die door de zorgverlener als verwerkingsverantwoordelijke worden ingevuld. AVG art. 8 (kind als betrokkene) geldt voor diensten rechtstreeks aan kinderen; in een zorgcontext via de zorgverlener prevaleert de Wgbo-route. Hysio bewaart geen aparte categorie "kind"; minderjarige patiënten worden via dezelfde velden voor een pseudoniem of initialen ingevoerd. De zorgverlener is verantwoordelijk voor het correcte toestemmingsregime, voor de toepassing van het dubbele-toestemmingsregime van BW art. 7:450 lid 2 bij patiënten van twaalf tot zestien jaar, en voor de wijze waarop ouders worden geïnformeerd.
3.7 Geheimhoudingsplicht: rolverdeling tussen zorgverlener en verwerker. Het strafrechtelijk gesanctioneerde beroepsgeheim onder Wet BIG art. 88 en BW art. 7:457 (Wgbo) rust persoonlijk op de zorgverlener (de Gebruiker als verwerkingsverantwoordelijke). Hysio kan dit beroepsgeheim niet "overnemen" of "volgen". UAVG art. 30 lid 4 bepaalt dat gezondheidsgegevens alleen worden verwerkt door personen die uit hoofde van ambt, beroep, wettelijk voorschrift of overeenkomst tot geheimhouding zijn verplicht. Personen die bij Hysio toegang hebben tot gezondheidsgegevens zijn daarom uit hoofde van hun arbeidsovereenkomst of een afzonderlijke overeenkomst tot geheimhouding verplicht, overeenkomstig UAVG art. 30 lid 4. Daarnaast waarborgt Hysio als verwerker op grond van AVG art. 28 lid 3 sub b dat uitsluitend tot geheimhouding verplichte personen toegang krijgen tot deze gegevens; die toegang blijft begrensd tot wat strikt noodzakelijk is voor de dienstverlening. De geheimhouding aan de zijde van Hysio en het beroepsgeheim van de zorgverlener worden daarmee niet versmolten; ze vullen elkaar aan in de verwerker-zorgverlener-keten.
Hoofdstuk 4
Welke persoonsgegevens wij verwerken
Wij verwerken de volgende categorieën, met per categorie de rol van Hysio.
4.1 Account- en identificatiegegevens (Hysio = verantwoordelijke). Naam, e-mailadres, gehasht wachtwoord (bcrypt, 12 rounds), bevestigingsstatus, taalvoorkeur (nl/en), rolaanduiding (gebruiker of beheerder), tijdstip aanmaak en laatste login. Bron: jij verstrekt deze bij registratie of profielbewerking. Het verstrekken van naam en e-mailadres bij registratie is een noodzakelijke voorwaarde voor het aangaan van de overeenkomst met Hysio; zonder deze gegevens kun je geen Hysio-account aanmaken en het Platform niet gebruiken.
4.2 Factuur- en bedrijfsgegevens (Hysio = verantwoordelijke). Bedrijfsnaam, factuuradres, postcode, plaats, land en een Mollie-klant-ID (mollie_customer_id). Hysio bewaart geen kaartgegevens, IBAN of pasnummers; Mollie verwerkt deze onder eigen verantwoordelijkheid.
4.3 Verwijzings- en programmagegevens (Hysio = verantwoordelijke). Een verwijzingscode (HysioCode in formaat HYS-XXXXX), identiteit van een eventuele verwijzer en uit succesvolle verwijzingen voortvloeiende kredieten. Maximum 12 credit-events per kalenderjaar per verwijzer (zie Algemene Voorwaarden v3.7 artikel 19).
4.4 Authenticatie- en sessiegegevens (Hysio = verantwoordelijke). Sanctum-toegangstokens in personal_access_tokens opgeslagen in SHA-256-gehashte vorm (de plaintekst kent alleen jouw browser op het moment van uitgifte), een browser-herkende device-naam, tijdstip van laatste tokengebruik. Browserzijde bewaart het token in localStorage onder auth_token. Volledige uitleg over deze localStorage-rij staat in §9 (Cookies en tracking).
4.5 Gebruiks- en capaciteitsgegevens (Hysio = verantwoordelijke). Aantal gebruikte Sessies, periodegebonden verbruik, periodebegin en per-Sessie verbruiksregistraties ten behoeve van pakketlimieten, capaciteitsbeheer en facturering. Hysio communiceert capaciteit klantgericht uitsluitend in Sessies.
4.6 Communicatie- en supportgegevens (Hysio = verantwoordelijke). Inhoud van support-e-mails, feedbacktekst en sessiewaarderingen. Bij gebruik van het contactformulier op hysio.nl ontvangen wij naam, e-mailadres, type contactverzoek en bericht-inhoud. Het formulier kent een honeypot-veld en een rate-limit van drie inzendingen per IP per uur.
4.7 Patiënt- en sessiedata (Hysio = verwerker). Bij workflow-uitvoering verwerkt het Platform: antwoorden op intake-vragen (zoals patiëntpseudoniem, leeftijdsband, geslacht en lichaamsregio), vrije tekst per stap (zoals anamnese, observaties en behandelinstructies), geüploade documenten (PDF, DOCX of afbeelding, tot de gepubliceerde uploadlimiet), tijdelijk een audio-opname van een consult, de gegenereerde transcriptie en de concept-output. Voor deze categorie ben jij verwerkingsverantwoordelijke en is Hysio verwerker. Opslag van deze gegevens en bestanden vindt plaats op de Contabo-infrastructuur binnen de Europese Economische Ruimte (zie §7.5).
4.8 Logbestanden (Hysio = verantwoordelijke). Application-logs omvatten authenticatie, transcriptieprocessen en betalingsfouten. Vrije-tekst-invoer, patiëntcontent en audio-inhoud worden niet bedoeld als loginhoud; incidentele foutmeldingen van externe diensten kunnen tekstfragmenten bevatten en worden bij detectie gesaneerd. De logs roteren dagelijks en worden standaard veertien dagen bewaard. Een NEN 7513-conforme audit-logtabel (wie, wanneer, wat, waarom en gevolg) staat op de roadmap voor Q3 2027 als onderdeel van het ISO 27001-traject.
4.9 BSN, AGB-code, BIG-nummer, IBAN: nuance. Hysio bevat geen apart, gestructureerd veld voor BSN, BIG-nummer, AGB-code, IBAN, betaalpasdetails of telefoonnummer in de users-tabel of in patiënt-tabellen; patiëntidentificatie verloopt via pseudoniem of minimaal-identificerende intake-invoer en sessies vormen de eenheid van persistente verwerking. Vrije-tekst-invoer en audio-opnames kunnen incidenteel BSN's, BIG-nummers of andere identificerende nummers bevatten zodra de Gebruiker deze invoert. In dat geval blijft de Gebruiker als verwerkingsverantwoordelijke verantwoordelijk voor de rechtmatigheid van het gebruik van het BSN onder de Wet algemene bepalingen burgerservicenummer (Wabb) en, voor zover relevant, de Wabvpz, en voor de instructies aan Hysio; Hysio behoudt daarbij haar eigen verplichtingen als verwerker, waaronder passende beveiliging en een dataminimaliserende inrichting. Hysio adviseert Gebruikers nadrukkelijk om BSN's niet in vrije tekst of audio in te voeren tenzij dat strikt noodzakelijk is voor de zorgverlening, en biedt waar mogelijk pseudoniem-prompts en data-minimalisatie aan in de workflow-systemen.
4.10 LocalStorage en client-side opslag. Naast auth_token bewaart het Platform browserzijdig een taalvoorkeur (locale), een tijdelijk pakket-ID tijdens de checkout en een vlag voor verwijzingsregistratie. Audio-opnames staan tijdens het opnemen en verzenden alleen tijdelijk in het werkgeheugen van de browser; patiëntgegevens, sessie-inhoud en audiobestanden worden niet blijvend client-side opgeslagen. Volledige uitleg en de juridische grondslag per item staan in §9 en in het Cookie Statement v1.0.
4.11 Audit-log accountbrede bulk-exports (Hysio = verantwoordelijke, roadmap). Zodra de accountbrede bulk-export operationeel is, registreert Hysio datum en tijdstip, identiteit en bevoegdheid van de aanvrager, uitkomst van de verificatie, omvang van de export en downloadstatus. De auditregel bevat geen geëxporteerde inhoud. Totdat deze functionaliteit operationeel is, handelt Hysio integrale exportverzoeken via privacy@hysio.nl af. Bewaartermijn en grondslag: zie §6.
Hoofdstuk 5
Verwerkingsgrondslagen per categorie
Wij baseren elke verwerking op een AVG-rechtmatigheidsgrondslag.
| Categorie (zie hoofdstuk 4) | Doel | Grondslag |
|---|---|---|
| 4.1 Account- en identificatiegegevens | Toegang tot het Platform, authenticatie, e-mailverificatie | AVG art. 6 lid 1 sub b (uitvoering overeenkomst) |
| 4.2 Factuur- en bedrijfsgegevens | Facturatie, btw-administratie, fiscale bewaarplicht | AVG art. 6 lid 1 sub b en sub c (art. 52 AWR, BW art. 2:10) |
| 4.3 Verwijzings- en programmagegevens | Beheer van het HysioCode-verwijzingsprogramma | AVG art. 6 lid 1 sub b |
| 4.4 Authenticatie- en sessiegegevens | Veilige toegang tot het Platform | AVG art. 6 lid 1 sub b en sub f (gerechtvaardigd belang beveiliging) |
| 4.5 Gebruiks- en capaciteitsgegevens | Pakketlimieten, capaciteitsbeheer, facturatie | AVG art. 6 lid 1 sub b |
| 4.6 Communicatie- en supportgegevens | Support, kwaliteitsverbetering, beantwoording vragen | AVG art. 6 lid 1 sub b |
| 4.8 Logbestanden | Foutdetectie, beveiliging, fraudepreventie | AVG art. 6 lid 1 sub f |
| 4.11 Audit-log accountbrede bulk-exports | Beveiliging, bewijspositie en misbruikpreventie vanaf operationalisering | AVG art. 6 lid 1 sub f (gerechtvaardigd belang) |
Voor de patiënt- en sessiedata onder 4.7 verwerkt Hysio op instructie van de Gebruiker. De Gebruiker baseert die verwerking doorgaans op AVG art. 9 lid 2 sub h juncto art. 9 lid 3 (verstrekken van gezondheidszorg onder beroepsgeheim), in samenhang met UAVG art. 30 lid 3 sub a. Overeenkomstig UAVG art. 30 lid 4 worden deze gegevens bij Hysio uitsluitend verwerkt door personen die uit hoofde van hun arbeidsovereenkomst of een afzonderlijke overeenkomst tot geheimhouding zijn verplicht; daarnaast waarborgt Hysio als verwerker op grond van AVG art. 28 lid 3 sub b dat uitsluitend tot geheimhouding verplichte personen toegang krijgen tot deze gegevens. Het persoonlijk strafrechtelijk gesanctioneerde beroepsgeheim van de zorgverlener wordt door Hysio niet "overgenomen" of "afgeleid"; de contractuele geheimhouding aan de zijde van Hysio staat naast en in dienst van het beroepsgeheim van de zorgverlener, conform §3.7.
Wij verwerken jouw persoonsgegevens niet voor direct marketing of profilering, tenzij jij daarvoor uitdrukkelijke toestemming hebt gegeven (AVG art. 6 lid 1 sub a juncto art. 21 lid 2). Op dit moment voert Hysio geen direct-marketingcampagnes naar Gebruikers.
Hoofdstuk 6
Bewaartermijnen
Wij bewaren persoonsgegevens niet langer dan noodzakelijk voor het doel (AVG art. 5 lid 1 sub e, opslagbeperking).
| Gegevenstype | Termijn | Status |
|---|---|---|
| Account- en identificatiegegevens (4.1) | Looptijd overeenkomst. Na beëindiging blijven de gegevens gedurende in totaal drie (3) maanden beschikbaar voor de eenmalige integrale download uit AV v3.7 artikel 7.7 en de Regeling Datatoegang v3.7. Een volledig en geverifieerd verzoek wordt zonder onredelijke vertraging en uiterlijk binnen dertig (30) kalenderdagen geleverd. Daarna verwijdert Hysio de gegevens, behoudens wettelijke bewaarplichten. | huidige uitvoering via privacy@hysio.nl; self-service staat op de roadmap |
| Factuur- en bedrijfsgegevens (4.2), facturen, betalingsstatus | Zeven jaar na belastingjaar (art. 52 AWR juncto BW art. 2:10) | huidige uitvoering, wettelijke bewaarplicht |
| Verwijzings- en programmagegevens (4.3) | Looptijd overeenkomst plus fiscale bewaarplicht voor onderliggende kredieten | huidige uitvoering |
| Authenticatie-tokens (4.4) | Gehasht in de database. Tokens kennen op de publicatiedatum geen automatische vervaltijd; intrekking vindt plaats bij logout, wachtwoordreset of een bevoegde beheeractie. Een automatische vervaltijd van dertig dagen staat gepland voor Q4 2026. | roadmap voor automatische vervaltijd |
| Gebruiks- en capaciteitsgegevens (4.5) | Looptijd overeenkomst, plus fiscale bewaarplicht voor zover gekoppeld aan facturatie | huidige uitvoering |
| Audio-opnames in 4.7 | Tijdelijk op de Contabo-infrastructuur, automatisch verwijderd na maximaal negentig (90) dagen via een dagelijks verwijderingsproces. Binnen deze maximumtermijn wordt audio uitsluitend bewaard voor technische verwerking en voor foutanalyse en kwaliteitscontrole van de transcriptiefunctie. Toegang is beperkt tot geautoriseerde medewerkers onder geheimhoudingsplicht en wordt gelogd; analyse vindt alleen plaats bij geselecteerde opnames naar aanleiding van een concreet fout- of kwaliteitssignaal; audio wordt niet gebruikt voor modeltraining of algemene productverbetering en wordt eerder verwijderd zodra het doel is bereikt. | huidige uitvoering |
| Genormaliseerde audio en audiosegmenten | Alleen tijdens transcriptieverwerking, daarna verwijderd | huidige uitvoering |
| Workflow-sessies en sessie-output, periode 1 (huidige situatie tot implementatie van configureerbare retentie) | Looptijd abonnement. Na beëindiging blijven de gegevens gedurende in totaal drie (3) maanden beschikbaar voor de eenmalige integrale download uit AV v3.7 artikel 7.7, Verwerkersovereenkomst v3.7 §19.3 en de Regeling Datatoegang v3.7. Een volledig en geverifieerd verzoek wordt uiterlijk binnen dertig kalenderdagen geleverd. Automatische rotatie is nog niet geïmplementeerd; verwijdering vindt plaats op instructie van de Verantwoordelijke of na afloop van de bewaartermijn. | huidige handmatige uitvoering; automatische retentie staat op de roadmap |
| Workflow-sessies en sessie-output, periode 2 (vanaf implementatie Q4 2026 tot Q1 2027) | Standaard twaalf maanden vanaf laatste wijziging, configureerbaar door de Gebruiker als verwerkingsverantwoordelijke; daarna automatisch verwijderd | roadmap |
| Geüploade documenten in sessies | Volgen de sessie-retentie van periode 1 of 2 | volgt sessie-retentie |
| Application-logs (4.8) | Veertien dagen rolling retentie. Patiëntdata is niet bedoeld als loginhoud. | huidige uitvoering |
| Audit-log accountbrede exports (datum, tijd, aanvrager, verificatie-uitkomst, omvang en downloadstatus) | Iedere auditregel wordt zes jaar vanaf de datum van de betrokken export bewaard, op grond van het gerechtvaardigd belang van Hysio (AVG art. 6 lid 1 sub f): bewijspositie, incidentrespons en misbruikpreventie. AVG art. 5 lid 2 ondersteunt de verantwoordingsplicht maar vormt geen zelfstandige grondslag. De termijn wordt jaarlijks op proportionaliteit herbeoordeeld en de auditregel bevat geen patiëntcontent. | roadmap; van toepassing vanaf de eerste accountbrede exportfunctie |
| Support- en feedbacktekst (4.6) | Tot 24 maanden na afhandeling, daarna geanonimiseerd of verwijderd | huidige uitvoering |
| Datalekkenregister | Zolang wettelijk of bewijsrechtelijk noodzakelijk (AVG art. 33 lid 5) | huidige uitvoering |
| Operationele back-ups | Na verwijdering uit de productieomgeving kunnen gegevens tijdelijk in reeds bestaande back-ups resteren totdat de toepasselijke back-upcyclus afloopt. Zij worden niet actief gebruikt of hersteld, behoudens continuïteit, beveiliging, een dwingende juridische verplichting of herstel op instructie van de Verantwoordelijke. Na herstel worden eerder verwijderde gegevens opnieuw zonder onnodige vertraging verwijderd. Hysio legt de concrete retentie- en verwijderingscyclus van de daadwerkelijk gebruikte voorziening vast in het verwerkersdossier en verstrekt daarover op verzoek actuele informatie via legal@hysio.nl. | actuele cyclus wordt vastgelegd in het verwerkersdossier |
De cesuur tussen periode 1 en periode 2 voor workflow-sessies markeert het moment waarop de configureerbare retentie-instelling op accountniveau live gaat. Wij informeren bestaande Gebruikers per e-mail en via een melding in het Platform op het moment dat periode 2 ingaat, met een redelijke overgangstermijn voor instellingen en bezwaar.
Voor het patiëntdossier geldt voor de zorgverlener een wettelijke bewaartermijn van twintig jaar vanaf laatste wijziging (BW art. 7:454 lid 3, Wgbo) of zoveel langer als redelijkerwijs voortvloeit uit zorg van een goed hulpverlener. Hysio bewaart patiëntdata onder verwerkersrol op instructie van de zorgverlener; de zorgverlener bepaalt vernietiging conform BW art. 7:455. Hysio voert vernietigingsverzoeken uit op uitdrukkelijke instructie van de zorgverlener als verwerkingsverantwoordelijke en past zich aan diens wettelijke dossier-bewaarplicht aan. De Gebruiker kan via de configureerbare retentie (vanaf periode 2) of via privacy@hysio.nl eerdere vernietiging bewerkstelligen, onder voorbehoud van de eigen wettelijke bewaarplicht onder Wgbo.
Audio-retentie. De audio-retentietermijn op de productie-infrastructuur is maximaal negentig (90) dagen. De doel- en toegangsafbakening voor bewaring binnen deze maximumtermijn staat in de rij Audio-opnames in de tabel hierboven.
Hoofdstuk 7
Met wie wij delen: sub-verwerkers en andere ontvangers
Wij verkopen of verhuren persoonsgegevens nooit. Wij delen uitsluitend met partijen die noodzakelijk zijn voor onze dienstverlening of waartoe de wet ons verplicht. Een actuele en uitgebreide sub-verwerker-tabel staat in Bijlage 3 van de Verwerkersovereenkomst v3.7 en in het zelfstandige Subprocessor Register v1.1.
7.1 Google LLC (VS), tekstgeneratie, sub-verwerker. Voor conceptteksten verzendt het Platform de inhoud van de actuele workflowstap, waaronder eerdere antwoorden, jouw vrije tekst en relevante delen van geüploade documenten, naar een large language model van Google LLC. Tekstgeneratie draait productioneel via Vertex AI in de EU-region van Google, binnen de Europese Economische Ruimte. Google LLC blijft een Amerikaanse rechtspersoon en is gecertificeerd onder het EU-US Data Privacy Framework; AVG art. 45 vormt daarom de doorgiftegrondslag voor de relatie met Google LLC (zie §8.1). Het Google Cloud Data Processing Addendum sluit modeltraining op klantdata contractueel uit. Materiële wijzigingen in de sub-verwerker of verwerkingslocatie worden verwerkt in Bijlage 3 van de Verwerkersovereenkomst v3.7 en het Subprocessor Register v1.1 en volgens de overeengekomen procedure gecommuniceerd.
7.2 Groq Inc. (VS), spraak-naar-tekst, sub-verwerker. Voor transcriptie verzendt het Platform genormaliseerde audio naar een spraak-naar-tekst-dienst van Groq Inc., met Nederlandstalig taalkenmerk. De Groq Customer Data Processing Addendum is overeengekomen. Hysio heeft op het Groq-account de contractueel beschikbare Global Zero Data Retention-instelling geactiveerd voor alle spraak-naar-tekst-inferentie-calls; Groq bewaart inputs en outputs niet na verwerking, behoudens de hierna beschreven uitzondering. Doorgifte naar Groq geschiedt op grond van SCCs Module 3 (verwerker-naar-verwerker), aangevuld met de in §8.3 beschreven aanvullende maatregelen (zie §8.2). Voor de uitzonderlijke gevallen waarin Groq inputs/outputs tijdelijk vasthoudt voor beveiliging of misbruikpreventie (abuse-monitoring) gelden de in de Groq Customer Data Processing Addendum genoemde categorieën, toegangsbepalingen en maximumtermijnen, en dezelfde SCCs Module 3 als doorgifte-grondslag. Hysio controleert de Zero Data Retention-configuratie periodiek en bewaart daarvan bewijs.
7.3 Mollie B.V. (Nederland), onafhankelijke verwerkingsverantwoordelijke voor betaalverwerking. Voor abonnementsbetalingen ontvangt Mollie naam, e-mailadres, transactiebedrag en metadata (user-ID, abonnement-ID) en stuurt de checkout-omgeving aan op haar eigen domein. Mollie geldt als zelfstandig verwerkingsverantwoordelijke, niet als verwerker. Hysio bewaart alleen Mollie klant-ID, betalings-ID, type sequentie ("first" of "recurring"), bedrag, status en betalingstijdstip. Mollie staat onder DNB-toezicht en is PCI DSS-gecertificeerd; PCI-scope ligt volledig bij Mollie.
7.4 Resend Inc. (VS), transactionele e-mailprovider, sub-verwerker. Voor transactionele e-mails, zoals registratie, verificatie, wachtwoordreset, abonnement, datalek en support, laat Hysio deze berichten door Resend in Ierland, binnen de Europese Economische Ruimte, verwerken. De Resend Data Processing Addendum is overeengekomen. Resend Inc. is DPF-gecertificeerd voor uitzonderlijke routering via de Verenigde Staten (AVG art. 45). Resend ontvangt het e-mailadres, de naam van de geadresseerde, de berichtinhoud en bezorgmetadata. De actuele mailprovider, locatie en doorgiftewaarborgen staan in Bijlage 3 van de Verwerkersovereenkomst v3.7.
7.5 Contabo GmbH (Duitsland), hosting en infrastructuur, sub-verwerker. Het Platform draait op door Hysio beheerde Contabo-infrastructuur in Duitsland, binnen de Europese Economische Ruimte. Hier worden onder meer de backend, databases, tijdelijke audio en de frontend gehost. De Contabo Data Processing Agreement conform AVG art. 28 is overeengekomen. Vanuit deze hostinglaag vindt geen doorgifte buiten de Europese Economische Ruimte plaats; Hoofdstuk V AVG is voor deze sub-verwerker niet van toepassing.
7.6 OpenAI Inc. (VS), inactieve admin-configureerbare fallback-sub-verwerker. OpenAI kan technisch per workflow als fallback worden geconfigureerd, maar wordt op de publicatiedatum niet gebruikt voor productie-verwerking. OpenAI Inc. staat daarom niet in de actieve sub-verwerker-tabel. Activering voor een live klantworkflow vereist vooraf: (a) een gecontroleerde productieconfiguratiewijziging, (b) opname van OpenAI Inc. in Bijlage 3 van de Verwerkersovereenkomst v3.7 en het Subprocessor Register v1.1 met de toepasselijke verwerkingsovereenkomst en doorgiftewaarborgen, (c) actualisering van de Transfer Impact Assessment, en (d) voorafgaande kennisgeving aan de Verantwoordelijke met een bezwaartermijn van dertig (30) dagen. Zolang deze procedure niet is afgerond, worden geen persoonsgegevens naar OpenAI verzonden.
7.7 Externe juridische, fiscale of professionele adviseurs. Bij noodzaak delen wij gegevens met accountant, advocaat of externe auditor onder geheimhoudingsplicht.
7.8 Bevoegde autoriteiten. Wij delen gegevens met overheidsinstanties wanneer wettelijk verplicht of bij een geldig schriftelijk gerechtelijk bevel van een Nederlandse of andere EU-autoriteit. Bij een verzoek van een rechterlijke of bestuurlijke autoriteit van een land buiten de EU erkent Hysio dit alleen als grondslag voor doorgifte wanneer het is gebaseerd op een geldig internationaal verdrag (zoals een rechtshulpverdrag) tussen dat land en de EU of Nederland, conform AVG art. 48; bij ontbreken daarvan verwijst Hysio de aanvrager naar de daarvoor bestemde formele kanalen. Bij vorderingen die patiëntgegevens raken informeren wij de zorgverlener als verwerkingsverantwoordelijke onverwijld, tenzij een gag-order dat verbiedt.
Een actuele sub-verwerkerlijst onder verwerkersrol staat in Bijlage 3 van de Verwerkersovereenkomst v3.7 en in het Subprocessor Register v1.1; opvraagbaar via privacy@hysio.nl. Wijzigingen kondigen wij voorafgaand aan; bij algemene schriftelijke toestemming kan de Verantwoordelijke overeenkomstig AVG art. 28 lid 2 bezwaar maken tegen een voorgenomen wijziging, waarvoor contractueel een termijn van dertig dagen geldt. Bij urgente vervanging na een incident informeren wij terstond.
Voor een toegankelijke uitleg over wat dit voor jouw praktijk betekent en welke roadmap Hysio volgt richting een EU-onafhankelijke stack, zie de FAQ Persoonsgegevens en Amerika hieronder in deze Privacyverklaring.
Hoofdstuk 8
Internationale doorgiften
Onze beleidslijn is verwerking en opslag binnen de Europese Economische Ruimte. Hosting bij Contabo en de primaire verwerking van transactionele e-mail door Resend in Ierland vinden binnen de Europese Economische Ruimte plaats. Voor de AI-functionaliteit zijn doorgiften naar de Verenigde Staten op dit moment onvermijdelijk omdat Hysio gebruik maakt van Amerikaanse sub-verwerkers. Voor deze doorgiften gelden de volgende waarborgen, gedocumenteerd in de Transfer Impact Assessment v1.1.
8.1 Adequaatheidsbesluit (AVG art. 45), EU-US Data Privacy Framework. Uitvoeringsbesluit (EU) 2023/1795 van 10 juli 2023 stelt vast dat de Verenigde Staten een passend beschermingsniveau bieden voor gegevens die worden doorgegeven aan gecertificeerde organisaties. Een beroep tegen dit besluit is op 3 september 2025 door het Gerecht van de Europese Unie verworpen (T-553/23); toekomstige toetsing door hogere rechtspraak of bij gewijzigde omstandigheden blijft mogelijk. Google LLC en Resend Inc. zijn DPF-gecertificeerd. Hysio controleert minimaal jaarlijks de deelnemersstatus. Bij verlies van certificering of ongeldigheid van het besluit beoordeelt Hysio onmiddellijk of een andere rechtsgeldige grondslag met effectieve aanvullende maatregelen of een alternatief binnen de Europese Economische Ruimte beschikbaar is. Als dat niet tijdig kan worden geborgd, schort Hysio de betreffende doorgifte op en informeert zij de Verantwoordelijke binnen dertig dagen.
8.2 Standard Contractual Clauses (AVG art. 46), Uitvoeringsbesluit (EU) 2021/914. Groq Inc. is op datum publicatie niet DPF-gecertificeerd. Doorgifte op SCCs Module 3 (verwerker-naar-verwerker), omdat Hysio voor patiëntgegevens verwerker is en Groq sub-verwerker. Voor accountdata waarvoor Hysio zelfstandig verantwoordelijke is, geldt waar van toepassing Module 2.
8.3 Aanvullende maatregelen (Schrems II), EDPB Recommendations 01/2020. Op grond van Schrems II (HvJ EU C-311/18) volstaan SCCs niet zonder aanvullende waarborgen. Hysio volgt het zes-stappen-traject: doorgiften inventariseren, instrument kiezen, het recht van het derde land beoordelen, aanvullende maatregelen treffen, procedurele stappen uitvoeren en periodiek herbeoordelen. Voor Groq zijn onder meer TLS-versleuteling, contractuele uitsluiting van modeltraining, de geactiveerde Zero Data Retention-configuratie, een meldplicht bij overheidsverzoeken voor zover mededeling wettelijk is toegestaan en dataminimalisatie toegepast. De Transfer Impact Assessment v1.1 is op verzoek beschikbaar via legal@hysio.nl onder geheimhoudingsplicht.
8.4 Geen andere doorgiften. Buiten bovengenoemde sub-verwerkers geen doorgiften naar derde landen. Bij toekomstige sub-verwerkers buiten de EER wordt voorafgaand een nieuwe TIA uitgevoerd.
Voor een laagdrempelige uitleg van de in deze paragraaf beschreven juridische grondslag, zie de FAQ Persoonsgegevens en Amerika hieronder in deze Privacyverklaring.
Hoofdstuk 10
Gegevensbeveiliging
Wij nemen passende technische en organisatorische maatregelen tegen ongeoorloofde of onrechtmatige verwerking en tegen verlies, vernietiging of beschadiging van persoonsgegevens (AVG art. 32). Wij claimen geen formele certificering onder NEN 7510 of ISO/IEC 27001; wij volgen de uitgangspunten van beide normen. Het ISO 27001-traject start in Q4 2026 (scope-definitie en gap-analyse), gevolgd door audit Q3 2027. Het NEN 7510-traject volgt in Q4 2027 - Q1 2028. Volledige technische en organisatorische maatregelen staan in Bijlage 2 van de Verwerkersovereenkomst v3.7 en in het Security Policy Pack v1.1.
10.1 Versleuteling tijdens transport. Verkeer tussen jouw browser en het Platform verloopt via HTTPS met TLS 1.3. API-verkeer verloopt met een beveiligd toegangstoken in de autorisatieheader. Verbindingen met sub-verwerkers verlopen eveneens via HTTPS met TLS.
10.2 Versleuteling in rust. Wachtwoorden worden gehasht met bcrypt (12 rounds). Sanctum-tokens worden in de database in SHA-256-gehashte vorm opgeslagen (de plaintekst is alleen aan jouw browser bekend op het moment van uitgifte). Voor de opslag op de Contabo-infrastructuur geldt de beveiligingsconfiguratie van de afgenomen dienst. Hysio maakt geen aanspraak op een specifieke encryptieconfiguratie op schijf- of databaseserverniveau zolang die configuratie niet contractueel en technisch is bevestigd. Patiëntdata en sessie-output staan op dit moment zonder kolomniveauversleuteling in de MySQL-database; bescherming volgt het hostingniveau. Implementatie van kolomniveauversleuteling op gevoelige tekstvelden, zoals sessie-output, vrije tekst en factuuradres, is gepland voor Q4 2026 tot Q1 2027 als onderdeel van het ISO 27001-traject.
10.3 Toegangsbeheer. Het beheerderspaneel is afgeschermd met authenticatie en rolgebaseerde autorisatie. Toegang tot productie-infrastructuur is beperkt tot de bestuurder en de technische lead onder geheimhoudingsplicht. Multi-factor authenticatie is ingericht voor administratief infrastructuurbeheer. MFA op Platformniveau voor administratieve accounts en Klantaccounts staat op de roadmap voor Q4 2026 tot Q1 2027. Een formeel toegangsbeleid is onderdeel van het Security Policy Pack v1.1.
10.4 Beveiligingsmaatregelen. De volgende maatregelen zijn geïmplementeerd conform AVG art. 32 lid 1 en de uitgangspunten van ISO/IEC 27001:2022 en NEN 7510:2024.
Geïmplementeerde maatregelen:
- TLS 1.3 op alle externe endpoints (app.hysio.nl, hysio.nl) via Nginx en Let's Encrypt.
- Wachtwoorden worden gehasht met bcrypt.
- Sanctum bearer-tokens in SHA-256-gehashte vorm opgeslagen in de database; plaintekst alleen browser-zijdig op het moment van uitgifte; intrekking bij logout, wachtwoordreset of admin-actie.
- Rate-limiting op het login-endpoint: maximaal 5 mislukte inlogpogingen per 15 minuten per e-mail- en IP-combinatie. Dit is rate-limiting, geen account-lockout; account-lockout staat op de roadmap Q4 2026 - Q1 2027.
- Wachtwoordvereisten: minimaal 8 tekens, met complexiteitsregels (hoofdletter, kleine letter, speciaal teken), admin-configureerbaar.
- CSRF-bescherming op alle POST/PUT/DELETE-endpoints, SQL-injectie-bescherming via Eloquent prepared statements, XSS-mitigatie via input-sanitisatie.
- Soft-delete op gevoelige tabellen (
workflow_sessions,transcription_jobs,users,subscriptions). - Application-logs roteren dagelijks en worden veertien dagen bewaard. Patiëntdata is niet bedoeld als loginhoud; incidentele foutmeldingen van externe diensten kunnen tekstfragmenten bevatten en worden bij detectie gesaneerd.
- Audio wordt dagelijks geautomatiseerd verwijderd zodra de toepasselijke bewaartermijn is bereikt, met een maximum van negentig dagen en de afbakening uit §6.
- MFA op administratieve infrastructuur: SSH-toegang, Contabo-portaal en DNS-portaal.
- Geautomatiseerde dependency-scans (
composer audit,npm audit) maandelijks. - Pseudoniem-gebruik aangemoedigd in workflow-prompts (data-minimalisatie).
- Geen BSN/AGB/BIG/IBAN/telefoonnummer als zelfstandig veld in de users-tabel.
- Productie-tekstgeneratie via Vertex AI in de EU-region van Google, binnen de Europese Economische Ruimte.
Op de roadmap:
- MFA op Platformniveau voor administratieve accounts en Klantaccounts: gepland Q4 2026 tot Q1 2027.
- LocalStorage-token migratie naar HttpOnly secure cookies met CSP- en HSTS-headers: gepland Q3-Q4 2026.
- Kolom-niveau-versleuteling gevoelige tekstkolommen (Laravel
encryptedcast): gepland Q4 2026 - Q1 2027. - Sanctum-token TTL 30 dagen en rotation policy: gepland Q4 2026.
- Self-service accountverwijdering en archief-export: gepland Q4 2026 - Q1 2027.
- Sessie-retentie cron (
workflow_sessions,workflow_session_steps): gepland Q4 2026 - Q1 2027. - Account-lockout (volledige blokkade na herhaalde mislukte pogingen): gepland Q4 2026 - Q1 2027.
- CORS-whitelist: gepland Q2-Q3 2026.
- NEN 7513-conforme audit-logtabel: gepland Q3 2027 (onderdeel ISO 27001-traject).
- Externe penetratietest (eerste cyclus): gepland Q4 2027.
- ISO 27001-audit: gepland Q3 2027.
- NEN 7510-audit: gepland Q4 2027 - Q1 2028.
10.5 Self-service betrokkenenverzoeken. Self-service accountverwijdering en archief-export gepland voor Q4 2026 - Q1 2027 (zie §10.4). Tot dan handmatig binnen de wettelijke antwoordtermijn (AVG art. 12 lid 3).
10.6 Datalekkenregister. Wij houden een datalekkenregister bij in een gestructureerd intern bestand onder versiebeheer, conform AVG art. 33 lid 5. Het register bevat aard, omvang, getroffen categorieën, aantal betrokkenen, gevolgen, mitigerende maatregelen en redenen voor wel/niet melden. Een dedicated incident-log-tabel als onderdeel van de NEN 7513-conforme audit-logtabel staat op de Q3 2027 roadmap (§10.4).
10.7 Kwetsbaarheidsbeheer. Afhankelijkheden worden actueel gehouden via composer audit en npm audit. Kritieke patches worden binnen zeven (7) dagen geïmplementeerd; high-severity binnen veertien (14) dagen, conform NCSC-richtsnoeren voor zorg-relevante systemen. Voor zorgkritieke beveiligingsincidenten met directe impact op patiëntgegevens gelden aanvullende kortere reactietijden via de incidentresponsprocedure (24-uurs-meldtermijn aan Verantwoordelijke conform §12.1, met onmiddellijke beheersmaatregelen waar mogelijk). De volledige incidentresponsprocedure staat in het Security Policy Pack v1.1.
Hoofdstuk 11
Rechten van betrokkenen
Onder de AVG heb je een aantal rechten. Hieronder lichten wij toe hoe je deze kunt uitoefenen en welke beperkingen gelden, in het bijzonder voor patiëntgegevens.
11.0 Overzicht van je rechten als betrokkene. Voor leesbaarheid presenteren wij je rechten eerst in samenvatting; de paragrafen daarna bevatten de uitvoeringsdetails per recht.
| Recht | Wat het inhoudt | Hoe uitoefenen | Antwoordtermijn |
|---|---|---|---|
| Inzage (art. 15) | Kopie en uitleg van wat wij over je verwerken | privacy@hysio.nl | 1 maand, verlengbaar met 2 maanden |
| Rectificatie (art. 16) | Onjuistheden corrigeren | UI op app.hysio.nl/settings of privacy@hysio.nl |
1 maand |
| Wissing (art. 17) | Verwijdering, met de uitzonderingen uit art. 17 lid 3 | privacy@hysio.nl | 1 maand na ontvangst, verlengbaar met 2 maanden |
| Beperking (art. 18) | Verwerking tijdelijk "bevriezen" | privacy@hysio.nl | 1 maand |
| Dataportabiliteit (art. 20) | Machine-leesbaar exporteren | UI per sessie of privacy@hysio.nl voor een volledig archief | 1 maand |
| Bezwaar (art. 21) | Tegen verwerking op basis van gerechtvaardigd belang | privacy@hysio.nl | 1 maand |
| Toestemming intrekken (art. 7 lid 3) | Op elk moment, zonder gevolgen voor eerdere rechtmatigheid | privacy@hysio.nl | direct |
| Klacht bij toezichthouder (art. 77) | Klachtprocedure bij de Autoriteit Persoonsgegevens | autoriteitpersoonsgegevens.nl/nl/zelf-doen/klacht-indienen-bij-de-ap | wettelijk |
11.1 Recht op inzage (AVG art. 15). Je kunt uitsluitsel krijgen of wij persoonsgegevens van jou verwerken en een kopie ontvangen met aanvullende informatie. Verzoek voor account-, factuur- en gebruiksgegevens via privacy@hysio.nl. Voor patiëntgegevens wendt de patiënt zich primair tot de behandelend zorgverlener; Hysio werkt secundair mee op instructie van de zorgverlener (AVG art. 28 lid 3 sub e).
11.2 Recht op rectificatie (AVG art. 16). Naam, factuuradres en bedrijfsgegevens corrigeer je via app.hysio.nl/settings. E-mailadres is in de huidige UI om beveiligingsredenen niet zelf-bewerkbaar; wijziging via privacy@hysio.nl met identiteitsverificatie. Self-service e-mailwijziging met verificatie-rondtrip voorzien voor Q3-Q4 2026. Rectificatie van patiëntgegevens verloopt via de behandelend zorgverlener.
11.3 Recht op gegevenswissing (AVG art. 17). Verzoek om verwijdering, met de uitzonderingen uit AVG art. 17 lid 3 (waaronder wettelijke bewaarplichten en gezondheidszorg op basis van art. 9 lid 2 sub h). Accountgegevens-verwijdering vindt plaats zonder onredelijke vertraging en uiterlijk binnen één maand na ontvangst van het verzoek via privacy@hysio.nl (AVG art. 12 lid 3); indien aanvullende informatie redelijkerwijs nodig is om je identiteit vast te stellen (AVG art. 12 lid 6), vragen wij die zo spoedig mogelijk op. Self-service-knop gepland voor Q4 2026 - Q1 2027 (zie §10.4).
Voor het patiëntdossier geldt dat de zorgverlener het dossier in beginsel twintig jaar bewaart vanaf de laatste wijziging (BW art. 7:454 lid 3), of zoveel langer als redelijkerwijs voortvloeit uit zorg van een goed hulpverlener, uitdrukkelijk onverminderd het bepaalde in BW art. 7:455. Op schriftelijk of elektronisch verzoek van de patiënt vernietigt de zorgverlener de betreffende dossiergegevens: de twintig-jaarstermijn is een bewaartermijn, geen zelfstandige grond om een geldig vernietigingsverzoek te weigeren. Weigering is alleen mogelijk wanneer (i) bewaring redelijkerwijs van aanmerkelijk belang is voor een ander dan de patiënt, of (ii) een specifieke wettelijke bepaling zich tegen vernietiging verzet (BW art. 7:455 lid 2). Of een uitzondering uit AVG art. 17 lid 3 van toepassing is, wordt per verzoek beoordeeld: een beroep op AVG art. 17 lid 3 sub b (wettelijke verwerkingsverplichting, voor zover een wettelijke bepaling daadwerkelijk aan vernietiging in de weg staat) of sub c (redenen van algemeen belang op het gebied van de volksgezondheid onder de daar genoemde bepalingen van AVG art. 9) is alleen mogelijk wanneer de concrete wettelijke voorwaarden daarvan zijn vervuld.
Hysio verwijdert patiëntdossierdata in opdracht van de Klant binnen redelijke termijn na opzegging of een verwijderingsverzoek, onder voorbehoud van de eigen wettelijke verplichtingen van de Klant onder de Wgbo. Concreet: Hysio voert vernietigingsverzoeken uit op uitdrukkelijke instructie van de zorgverlener als verwerkingsverantwoordelijke, conform Verwerkersovereenkomst v3.7 hoofdstuk 8; de patiënt wendt zich voor vernietiging primair tot de zorgverlener.
11.4 Recht op beperking (AVG art. 18). Tijdelijk "bevriezen" van verwerking bij betwiste juistheid, onrechtmatige verwerking, gegevens die je nog nodig hebt voor een rechtsvordering, of een lopend bezwaar.
11.5 Recht op dataportabiliteit (AVG art. 20). Per voltooide sessie download je de output in TXT, PDF of DOCX via app.hysio.nl/sessions/{id}. Volledige archief-export wordt op verzoek handmatig samengesteld via privacy@hysio.nl binnen de wettelijke antwoordtermijn; eindpunt voor self-service archief-export gepland voor Q4 2026 - Q1 2027 (zie §10.4). Voor exit/export-rechten op contractsniveau zie Algemene Voorwaarden v3.7 §21, Verwerkersovereenkomst v3.7 hoofdstuk 19 en de Regeling Datatoegang v3.7.
11.6 Recht van bezwaar (AVG art. 21). Bezwaar mogelijk tegen verwerkingen op basis van gerechtvaardigd belang (art. 6 lid 1 sub f). Tegen direct marketing kosteloos bezwaar; Hysio voert thans geen direct-marketing aan Gebruikers uit.
11.7 Recht om toestemming in te trekken (AVG art. 7 lid 3). Toestemming-gebaseerde verwerking kun je op elk moment intrekken. Intrekken raakt niet de rechtmatigheid van eerdere verwerking.
11.8 Verzoek indienen, identiteitsverificatie en antwoordtermijn. Verzoeken worden verstuurd naar privacy@hysio.nl, bij voorkeur vanaf het bekende e-mailadres voor eerste identiteitsverificatie (AVG art. 12 lid 6). Antwoord binnen een maand (art. 12 lid 3); verlenging met twee maanden bij complexe of veelvuldige verzoeken, met motivering. Verzoeken zijn in beginsel kosteloos; bij kennelijk ongegronde of buitensporige verzoeken kunnen wij een redelijke vergoeding vragen of weigeren te handelen (art. 12 lid 5).
Identiteitsverificatie-procedure. Bij elk verzoek tot inzage, wissing, rectificatie, beperking of portabiliteit verifieert Hysio de identiteit van de verzoeker via een procedure die proportioneel is aan de gevoeligheid van de gevraagde gegevens, conform AVG art. 12 lid 6 en de AP-leidraad inzage-verzoeken:
(a) Eerste verificatie via e-mailadres-confirmatie. Hysio bevestigt dat het verzoek afkomstig is van het bij ons geregistreerde e-mailadres van het account. Bij accountgegevens, factuurgegevens en gebruiksgegevens volstaat deze bevestiging in de regel.
(b) Aanvullende verificatie bij twijfel of bij gevoelige categorieën persoonsgegevens. Indien gerede twijfel bestaat over de identiteit, of indien het verzoek toegang vraagt tot bijzondere categorieën persoonsgegevens (gezondheidsgegevens), kan Hysio aanvullende verificatie verlangen. Dit kan bestaan uit: (i) een actief login op app.hysio.nl/settings waarmee de aanvrager bevestigt over de account-credentials te beschikken, of (ii) een kopie van een rechtsgeldig identiteitsbewijs (paspoort, rijbewijs, ID-kaart) met BSN en pasfoto afgeschermd conform AP-richtlijn voor identiteitsbewijzen, of (iii) een combinatie van beide, naar gelang de gevoeligheid.
(c) Identiteitsverificatie blijft proportioneel. Hysio vraagt nooit meer gegevens dan strikt noodzakelijk om de identiteit redelijkerwijs vast te stellen. Geleverde verificatiedocumenten worden direct na verificatie verwijderd. Als beperkte verificatiemetadata noodzakelijk is voor bewijsvoering of misbruikpreventie, documenteert Hysio vooraf het gerechtvaardigd belang, de noodzakelijkheid en de belangenafweging onder AVG art. 6 lid 1 sub f. Hysio bewaart in dat geval alleen de minimaal noodzakelijke metadata, niet de kopie van het identiteitsbewijs, gedurende maximaal twee jaar onder beperkte toegang.
11.9 Patiëntverzoeken. Voor patiëntgegevens wendt de patiënt zich tot de behandelend zorgverlener (AVG art. 4 lid 7 juncto art. 28 lid 3 sub e). Hysio ondersteunt contractueel via Verwerkersovereenkomst v3.7 hoofdstuk 8. Op verzoek levert Hysio via privacy@hysio.nl een tekstvoorstel voor patiëntinformatie (zie ook Patiënt-informatieblad v1.1) en een korte mondelinge toestemmingsverklaring conform de KNGF-richtlijn fysiotherapeutische dossiervoering 2019.
11.10 Persoonsgegevens van derden in vrije-tekst-invoer. Wanneer je in workflow-sessies vrije tekst invoert die persoonsgegevens van derden bevat (verwijzende huisarts, betrokken specialist, medezorgverlener of familieleden van de patiënt), beoordeel jij als verwerkingsverantwoordelijke of AVG art. 14 een informatieplicht jegens deze derden oplegt en of een wettelijke uitzondering van toepassing is. Hysio heeft geen rechtstreekse relatie met deze derden maar verwerkt hun gegevens incidenteel als onderdeel van de Klantdata onder verwerkersrol. Op verzoek levert Hysio via privacy@hysio.nl een tekstvoorstel voor patiëntinformatie en een tekstvoorstel voor verwijzersinformatie, waarmee je AVG art. 14 lid 1-3 in jouw eigen privacyverklaring richting patiënten en derden kunt nakomen. De template benoemt de identiteit van de verwerkingsverantwoordelijke (jij), de doelen, de categorieën persoonsgegevens, de ontvangers (waaronder Hysio als verwerker en de in §7 genoemde sub-verwerkers) en de bewaartermijnen, en ontslaat je niet van de eigen informatie-, toestemmings- en dossierplicht onder de Wgbo en de KNMG-richtlijn 2024.
Hoofdstuk 12
Datalekken
12.1 Onze rol als verwerker. Bij vaststelling van een inbreuk melden wij deze onverwijld aan de betrokken Gebruiker als verwerkingsverantwoordelijke (AVG art. 33 lid 2). De Verwerkersovereenkomst v3.7 bevat een meldtermijn van 24 uur na ontdekking, met feitenrelaas, eerste impactanalyse en getroffen maatregelen. De zorgverlener doet vervolgens de eigen beoordeling en, indien van toepassing, de melding aan de Autoriteit Persoonsgegevens binnen 72 uur (AVG art. 33 lid 1) en aan betrokkenen bij hoog risico (AVG art. 34 lid 1).
12.2 Onze rol als verwerkingsverantwoordelijke. Voor verwerkingen waarvoor Hysio zelfstandig verantwoordelijke is, melden wij een datalek met risico voor rechten en vrijheden binnen 72 uur aan de Autoriteit Persoonsgegevens (AVG art. 33 lid 1). Bij waarschijnlijk hoog risico informeren wij betrokkenen onverwijld in heldere taal (art. 34 lid 1), tenzij een uitzondering uit art. 34 lid 3 geldt.
12.3 Voorafgaande raadpleging Autoriteit Persoonsgegevens (AVG art. 36). Indien een door Hysio uitgevoerde DPIA aantoont dat een nieuwe verwerking een hoog restrisico met zich meebrengt dat met de getroffen maatregelen niet kan worden gemitigeerd, raadpleegt Hysio de Autoriteit Persoonsgegevens vooraf conform AVG art. 36. Dit geldt vooral bij materiële uitbreidingen van het Platform (bijvoorbeeld EPD-integratie, patiëntportaal, secundair gebruik van data). Voor MDSW-grenzen en toekomstige herclassificatie zie MDR Positiedocument v3.7 §11.
12.4 Intern register. Alle datalekken, ook niet-meldingsplichtige, worden bijgehouden in ons datalekkenregister (zie §10.6).
12.5 AI-incidenten en serieuze AI-output-fouten. Voor serieuze incidenten met AI-output, bijvoorbeeld een transcriptiefout met een hoog risico op klinische foutintroductie, volgt Hysio de procedure uit AI Act Transparantieverklaring v3.7 §10. Als het AI-incident tevens een datalek vormt, gelden ook de meld- en documentatieplichten uit AVG art. 33.
12.6 Verhouding met Wkkgz. Hysio is geen zorgaanbieder onder Wkkgz en heeft geen eigen meldplicht aan de IGJ. Bij een datalek dat tevens een calamiteit oplevert in de zin van Wkkgz art. 11, meldt de zorgaanbieder (Gebruiker); Hysio levert technische en feitelijke ondersteuning binnen de meldtermijn.
Hoofdstuk 13
Klacht bij de Autoriteit Persoonsgegevens
Heb je een klacht over een verwerking door Hysio? Neem dan eerst contact op via privacy@hysio.nl, dan zoeken wij samen met jou naar een oplossing.
Als je het oneens blijft met onze afhandeling, heb je het recht een klacht in te dienen bij de Autoriteit Persoonsgegevens (AVG art. 77 juncto art. 80):
Autoriteit Persoonsgegevens Postbus 93374, 2509 AJ Den Haag Website: https://www.autoriteitpersoonsgegevens.nl Online klachtformulier: https://autoriteitpersoonsgegevens.nl/nl/zelf-doen/klacht-indienen-bij-de-ap Online datalek-meldformulier: https://datalekken.autoriteitpersoonsgegevens.nl
Buiten Nederland kun je contact opnemen met de toezichthoudende autoriteit van jouw woonland of werkland binnen de Europese Economische Ruimte.
Hoofdstuk 14
Geautomatiseerde besluitvorming en AI-transparantie
Het Platform genereert AI-output op basis van jouw invoer (samenvattingen, conceptbrieven, gestructureerde verslagen, declaratie-coderingsuggesties). Deze output is uitdrukkelijk een concept ter ondersteuning van jouw werkzaamheden als zorgverlener.
14.1 Geen besluit zonder mens. Hysio neemt geen besluiten over patiënten op basis van uitsluitend geautomatiseerde verwerking in de zin van AVG art. 22. Elke output wordt voor controle, aanvulling of correctie aan de zorgverlener gepresenteerd voordat zij in het dossier of in patiëntcommunicatie terechtkomt. De klinische beslissing ligt te allen tijde bij de zorgverlener; menselijke review is een gebruikseis van het Platform en uitdrukkelijk vastgelegd in artikel 8.8 van de Algemene Voorwaarden v3.7.
14.2 Transparantie over de logica (AVG art. 13 lid 2 sub f, art. 15 lid 1 sub h). Het Platform werkt met grote taalmodellen die op basis van een systeemprompt, eventueel referentiemateriaal en jouw invoer een tekstvoorstel genereren. Functionele uitleg in MDR Positiedocument v3.7, AI Act Transparantieverklaring v3.7 en de Disclaimer v3.7.
14.3 AI Act art. 50 transparantie (geldend per 2 augustus 2026) en art. 4 AI-geletterdheid (in werking sinds 2 februari 2025). Onder Verordening (EU) 2024/1689 (AI Act) valt het Platform onder de transparantieverplichtingen van art. 50. Dit betekent dat je weet dat je met AI interacteert en welke output AI-gegenereerd is. Hysio waarborgt deze transparantie door (a) het UI-label "AI-gegenereerd concept, controle vereist" bij AI-output, dat uiterlijk 1 augustus 2026 wordt uitgerold (tot dat moment geldt de aanduiding van iedere output als bewerkbaar concept onder (b) als de huidige waarborg), (b) iedere output als bewerkbaar concept aan te bieden en (c) onboarding-content en helpcenter-artikelen die de werking van de AI uitleggen. Voor AI-geletterdheid (art. 4 AI Act, in werking sinds 2 februari 2025) volgen wij een interne training- en onboarding-praktijk; volledige beschrijving in AI Act Transparantieverklaring v3.7.
14.4 Geen profilering met rechtsgevolg. Hysio profileert patiënten niet voor besluitvorming, segmenteert hen niet voor commerciële doeleinden en zet geen automatische besluitvorming met rechtsgevolg of vergelijkbaar aanmerkelijk gevolg in.
14.5 Geen training op klantdata. Wij gebruiken jouw gegevens en de gegevens van patiënten niet om AI-modellen te trainen of te verbeteren. Voor het large language model van Google sluit het Google Cloud Data Processing Addendum modeltraining op klantdata contractueel uit. Voor de spraak-naar-tekst-dienst van Groq geldt de geactiveerde Zero Data Retention-configuratie, met de contractueel begrensde uitzondering voor beveiliging en misbruikpreventie zoals beschreven in §7.2. OpenAI is niet productioneel ingezet; bij een eventuele activering geldt eerst de procedure uit §7.6, inclusief de toepasselijke verwerkingsovereenkomst en uitsluiting van modeltraining. Hysio verifieert de relevante providerinstellingen minimaal jaarlijks en informeert Verantwoordelijken bij een materiële wijziging in een provider of verwerkingsconfiguratie.
Veelgestelde vraag: Worden mijn persoonsgegevens naar Amerika doorgegeven?
Het korte antwoord
Ja, deels. Hysio verwerkt tekst-invoer en gegenereerde rapporten via een large language model van Google en audio-input via een spraak-naar-tekst-dienst van Groq. Beide partijen zijn gevestigd in de Verenigde Staten. De juridische grondslag verschilt per partij: de doorgifte aan Google LLC is afgedekt door het EU-US Data Privacy Framework uit 2023 (Google is DPF-gecertificeerd). Groq Inc. is niet DPF-gecertificeerd; de doorgifte aan Groq baseert Hysio daarom op Standard Contractual Clauses (Module 3), een Transfer Impact Assessment en aanvullende technische en organisatorische maatregelen, waaronder Zero Data Retention. De volledige juridische beschrijving staat in §8 van deze Privacyverklaring.
Hysio werkt aan een klant-configureerbare LLM-backend in Q3 tot Q4 2026 om je als Klant zelf te laten kiezen welke AI-provider Hysio voor jouw workflows aanroept. Daarmee word je minder afhankelijk van de juridische status van Amerikaanse providers en kun je waar gewenst kiezen voor een EU-only stack of een eigen lokaal AI-model.
Wat is het Data Privacy Framework?
Het EU-US Data Privacy Framework (DPF) is het in juli 2023 door de Europese Commissie genomen adequaatheidsbesluit voor doorgifte van persoonsgegevens uit de Europese Unie naar deelnemende organisaties in de Verenigde Staten. Het DPF erkent dat de Verenigde Staten voor deze deelnemende organisaties een passend beschermingsniveau bieden onder Uitvoeringsbesluit (EU) 2023/1795.
Google LLC (de partij achter de door Hysio gebruikte tekst-AI via Vertex AI) is DPF-gecertificeerd. Voor Groq Inc. baseert Hysio de doorgifte op Standard Contractual Clauses Module 3 in combinatie met een Transfer Impact Assessment en de Global Zero Data Retention-configuratie. Resend Inc. (e-mailprovider) verwerkt transactionele e-mail primair in Ierland, binnen de Europese Economische Ruimte, en gebruikt het DPF als aanvullende grondslag voor uitzonderlijke routering via de Verenigde Staten.
Welk risico erkent Hysio?
Het Europees Hof van Justitie heeft eerder vergelijkbare adequaatheidsbesluiten voor doorgifte naar de Verenigde Staten ongeldig verklaard:
- Safe Harbor (2000 tot 2015), ongeldig verklaard in HvJ EU C-362/14 (Schrems I).
- EU-US Privacy Shield (2016 tot 2020), ongeldig verklaard in HvJ EU C-311/18 (Schrems II).
Het is onzeker of en wanneer het Data Privacy Framework door rechtspraak of politiek beleid wordt gewijzigd of ongeldig verklaard. Hysio houdt daarom uit voorzorg alternatieve doorgifteroutes gereed; daarop is de roadmap hieronder gebaseerd.
Wat doet Hysio nu om dit risico te beperken?
Op de publicatiedatum gelden de volgende maatregelen en vastgelegde toezeggingen:
| Onderwerp | Maatregel |
|---|---|
| Tekst-AI (Google) | De verwerking loopt via Vertex AI in de EU-region van Google, binnen de Europese Economische Ruimte, waarmee de feitelijke verwerkingslocatie voor tekstgeneratie binnen de EER ligt (huidige productie-binding, zie §7.1). Voor de relatie met Google LLC als Amerikaanse rechtspersoon geldt het DPF (AVG art. 45), met contractuele uitsluiting van modeltraining via het Google Cloud Data Processing Addendum. |
| Audio-AI (Groq) | Groq Global Zero Data Retention is contractueel geactiveerd voor de productieconfiguratie: geen model-training en, behoudens de uitzonderlijke en contractueel begrensde abuse-monitoringretentie (zie §7.2), geen retentie. Aanvullende SCCs Module 3 en TIA. |
| E-mail (Resend) | Transactionele e-mail wordt primair verwerkt in Ierland, binnen de Europese Economische Ruimte; het DPF dient als aanvullende grondslag voor uitzonderlijke routering via de Verenigde Staten. |
| Hosting | Contabo VPS binnen de Europese Economische Ruimte. Geen US-hosting van klant-data. |
| Audio-retentie | Audio-bestanden worden binnen 90 dagen verwijderd via een geautomatiseerde cron-procedure. |
| Pseudonimisering | Hysio moedigt het gebruik van pseudoniemen aan en adviseert om namen, BSN's en adresgegevens niet in te voeren, tenzij dat noodzakelijk is voor de zorgverlening. |
| Geen training | Met alle huidige AI-providers is contractueel uitgesloten dat Klantdata wordt gebruikt voor modeltraining. |
Wat is de roadmap?
| Termijn | Onderwerp |
|---|---|
| Q3 tot Q4 2026 | Klant-configureerbare LLM-backend live. Je kunt als Klant zelf kiezen welk large language model Hysio voor jouw workflows aanroept, waaronder EU-gebaseerde alternatieven of een eigen lokaal model. |
| Q4 2026 tot Q1 2027 | Een EU-gebaseerd spraak-naar-tekst-alternatief als configureerbare optie naast de spraak-naar-tekst-dienst van Groq. |
| Bij DPF-uitspraak | Hysio beoordeelt onmiddellijk de beschikbare alternatieve doorgiftegrondslag en schakelt, zodra geborgd, naar een EU-only stack via de dan beschikbare klant-configuratie. |
| Lange termijn | Lokaal uitvoerbare open-source modellen als fallback-route voor Klanten die volledig zelfstandig willen draaien. |
Deze roadmap wordt ieder kwartaal beoordeeld tegen operationele voortgang en geo-juridische ontwikkelingen.
Wat kun je zelf doen als fysiotherapeut?
- Pseudonimiseer in je transcript-input. Spreek geen volledige BSN-nummers in. Adresgegevens kunnen via je EPD beheerd worden en hoeven niet via Hysio te lopen.
- Gebruik de DiagnoseCode-output via DCSPH-codes (de landelijke diagnosecodelijst paramedische hulp). Hysio gebruikt geen ICD- of DSM-codes.
- Houd je workflow-sessie-retentie kort. Een configureerbare sessie-retentie met een default van 12 maanden staat op de roadmap voor Q4 2026 tot Q1 2027 (zie §6). Tot die tijd kun je eerdere verwijdering van sessies aanvragen via privacy@hysio.nl.
- Vraag bij wezenlijke twijfel een integrale export aan via privacy@hysio.nl en archiveer deze lokaal of in je EPD.
Veelgestelde vervolgvragen
1. Wordt mijn audio-opname gebruikt om de AI te trainen?
Nee. Hysio heeft contractueel met Groq de Global Zero Data Retention-configuratie geactiveerd voor de productieconfiguratie; Groq bewaart audio-inputs en outputs niet na verwerking, behoudens de uitzonderlijke abuse-monitoringretentie beschreven in §7.2. Bij Hysio zelf wordt de audio verwerkt voor transcriptie en uiterlijk binnen 90 dagen automatisch verwijderd; tussentijdse bewaring dient uitsluitend foutanalyse en kwaliteitscontrole van de transcriptiefunctie, op geselecteerde opnames, met gelogde toegang voor uitsluitend geautoriseerde medewerkers en met eerdere verwijdering zodra het doel is bereikt. Hysio gebruikt audio niet voor modeltraining of algemene productverbetering. Geen modeltraining bij Groq.
2. Kan Hysio voorkomen dat Amerikaanse autoriteiten toegang krijgen tot mijn data?
Nee, geen enkele provider kan dat absoluut garanderen voor data die naar Amerikaanse cloud-diensten wordt verzonden. Dat is precies waarom de Schrems-arresten van het Hof van Justitie eerdere kaders ongeldig verklaarden. Hysio beperkt dit risico door (a) EU-region-configuratie waar mogelijk, (b) data-minimalisatie in prompts, (c) een meldplicht aan jou bij een overheidsverzoek aan een sub-verwerker voor zover mededeling daarvan wettelijk is toegestaan, en (d) de klant-configureerbare LLM-backend op de roadmap.
3. Wat gebeurt er als DPF wordt ongeldig verklaard?
Hysio beoordeelt onmiddellijk of een andere rechtsgeldige doorgiftegrondslag met effectieve aanvullende maatregelen beschikbaar is, zoals SCCs Module 3 in combinatie met versterkte TIA-maatregelen, of, waar nodig, EU-only-providers via de klant-configureerbare LLM-backend. Waar dat niet tijdig kan worden geborgd, schort Hysio de betreffende doorgifte op. Een DPF-uitspraak betekent geen automatische dienstuitval; wel zal Hysio binnen de door de toezichthouders genoemde overgangstermijn schakelen.
4. Kan ik nu al kiezen voor een EU-only stack?
Volledig EU-only is op dit moment nog niet beschikbaar als klant-keuze, met name omdat de audio-transcriptie via Groq (VS) loopt. De klant-configureerbare LLM-backend levert een bredere keuze in Q3 tot Q4 2026. Voor de tekst-AI draait Hysio nu al via de EU-region van Vertex AI, binnen de Europese Economische Ruimte (zie §7.1), in combinatie met de Groq Zero Data Retention-configuratie voor audio.
5. Wordt mijn data verzameld voor verkoop aan derden?
Nee. Hysio en haar sub-verwerkers werken onder verwerkersovereenkomsten die het gebruik van Klantdata beperken tot het leveren van de in de Algemene Voorwaarden vastgelegde dienst. Geen reclame, geen profilering en geen verkoop. Mollie verwerkt betaaldiensten onder eigen toezicht en ontvangt geen patiëntcontent.
6. Hoe weet ik welke sub-verwerkers Hysio gebruikt?
De volledige sub-verwerkerslijst staat in §7 hierboven en in het Subprocessor Register v1.1, op verzoek beschikbaar via privacy@hysio.nl onder geheimhoudingsplicht. Hysio noteert in het Register welke partijen DPF-gecertificeerd zijn, welke partijen onder SCCs werken en welke aanvullende retentie- of regiowaarborgen van toepassing zijn.
7. Wat als een sub-verwerker een datalek heeft?
Bij een datalek bij een sub-verwerker meldt deze dat onverwijld aan Hysio. Hysio meldt het binnen 24 uur aan jou als Verantwoordelijke conform Verwerkersovereenkomst v3.7. Jij beoordeelt vervolgens of melding aan de Autoriteit Persoonsgegevens en aan betrokkenen op grond van AVG art. 33 en 34 noodzakelijk is.
Samenhangende documenten
- Subprocessor Register v1.1 (op verzoek via privacy@hysio.nl) voor de actuele sub-verwerkers-tabel en de doorgifte-grondslag per provider.
- Transfer Impact Assessment v1.1 (op verzoek via legal@hysio.nl onder geheimhoudingsplicht) voor de zes-stappen-beoordeling van het Schrems II-toezicht en de aanvullende maatregelen per sub-verwerker.
- Algemene Voorwaarden v3.7 §7.7 plus Regeling Datatoegang v3.7 voor je rechten op bulk-export en switching.
- Privacyverklaring v3.7 §7 voor de sub-verwerkers-tabel.
- Privacyverklaring v3.7 §8 voor de juridische beschrijving van internationale doorgifte.
Hoofdstuk 15
Wijzigingen aan deze verklaring
Wij kunnen deze verklaring bijwerken bij nieuwe functionaliteiten, gewijzigde sub-verwerkers, jurisprudentie of wetswijzigingen. De meest recente versie staat op hysio.nl/privacyverklaring en is binnen het Platform raadpleegbaar.
Bij materiële wijzigingen (sub-verwerkerlijst, doelen, bewaartermijnen, uitoefening van rechten) informeren wij je actief per e-mail of via een melding in het Platform, met een redelijke termijn voor bezwaar of opzegging. De ingangsdatum staat bovenaan. Bij vertalingen prevaleert de Nederlandse tekst. Bij elke materiële wijziging legt Hysio de gepubliceerde versietekst en de ingangsdatum onder versiebeheer vast, om aan AVG art. 5 lid 2 te kunnen voldoen. Aanvullende bewijsgegevens op accountniveau vermeldt Hysio alleen als deze aantoonbaar worden vastgelegd.
Hoofdstuk 16
Contact en bewijsbaarheid van aanvaarding
Algemeen: support@hysio.nl. Privacyverzoeken en datalekmeldingen: privacy@hysio.nl. Compliance en sub-verwerkermeldingen: compliance@hysio.nl. Juridische correspondentie: legal@hysio.nl. Postadres: Hysio B.V., De Aak 11, 7908 EL Hoogeveen, Nederland. Kamer van Koophandel: 98649744. Btw-nummer: NL868584575B01.
Aanvaarding via registratie. De registratiepagina op app.hysio.nl/register vraagt je om de Verwerkersovereenkomst v3.7 en de overige toepasselijke documenten van het juridische pakket uitdrukkelijk te aanvaarden voordat je de normale registratieflow kunt afronden, conform Verwerkersovereenkomst v3.7 §21. Hysio registreert de aanmaakdatum van het Account en kan aan de hand van het versiearchief vaststellen welke documentversies op die datum golden. Het huidige accountrecord bevat geen afzonderlijke documentversienummers of documenthashes en Hysio stuurt niet automatisch een elektronisch tegenexemplaar. Je kunt via legal@hysio.nl kosteloos een bevestiging in PDF-vorm opvragen van de documentversies die op de registratiedatum golden. De bewaartermijnen voor Accountgegevens staan in §6.
Versie en publicatie
Versie 3.7, gepubliceerd op 15 juli 2026. Deze versie vervangt versie 3.6 van 4 mei 2026.
Bronnen
Geraadpleegd tot en met 15 juli 2026.
Wet- en regelgeving NL: UAVG https://wetten.overheid.nl/BWBR0040940; Wgbo (BW Boek 7, titel 7, afdeling 5, waaronder art. 7:454, 7:455 en 7:457) https://wetten.overheid.nl/BWBR0005290; Wet BIG https://wetten.overheid.nl/BWBR0006251; Wkkgz https://wetten.overheid.nl/BWBR0037173; AWR (art. 52) https://wetten.overheid.nl/BWBR0002320; BW Boek 2 (art. 2:10 administratieplicht) https://wetten.overheid.nl/BWBR0003045; BW Boek 6 (art. 6:227c elektronische rechtshandeling) https://wetten.overheid.nl/BWBR0005289; Wabb https://wetten.overheid.nl/BWBR0022428; Wabvpz; Telecommunicatiewet (art. 11.7a) https://wetten.overheid.nl/BWBR0009950; Auteurswet; Databankenwet.
Wet- en regelgeving EU: AVG (Verordening (EU) 2016/679) https://eur-lex.europa.eu/eli/reg/2016/679/oj; SCCs (Uitvoeringsbesluit (EU) 2021/914); EU-US Data Privacy Framework (Uitvoeringsbesluit (EU) 2023/1795); MDR (Verordening (EU) 2017/745); AI Act (Verordening (EU) 2024/1689); Data Act (Verordening (EU) 2023/2854); Productaansprakelijkheidsrichtlijn (Richtlijn (EU) 2024/2853); eIDAS-verordening (Verordening (EU) 910/2014).
Toezichthouders en richtsnoeren: Autoriteit Persoonsgegevens https://autoriteitpersoonsgegevens.nl; AP datalekmeldformulier https://datalekken.autoriteitpersoonsgegevens.nl; AP klachtformulier; AP-leidraad inzage-verzoeken; AP-DPIA-lijst (BWBR0042812); European Data Protection Board https://edpb.europa.eu; Inspectie Gezondheidszorg en Jeugd https://igj.nl; Rijksinspectie Digitale Infrastructuur; AI Office (Europese Commissie); MDCG 2019-11 Rev. 1; MDCG 2025-6.
EDPB Guidelines en aanbevelingen: EDPB Guidelines 07/2020 verwerkingsverantwoordelijke en verwerker; EDPB Guidelines 05/2020 toestemming; EDPB Guidelines 9/2022 datalekmelding; EDPB Recommendations 01/2020 aanvullende maatregelen Schrems II; EDPB Guidelines 04/2019 over art. 25 (data protection by design and by default); EDPB Guidelines 1/2018 geautomatiseerde besluitvorming en profilering.
Sub-verwerkers (provider-documentatie): Google Cloud Platform Terms of Service https://cloud.google.com/terms; Google Cloud Data Processing Addendum https://cloud.google.com/terms/data-processing-addendum; Groq Customer Data Processing Addendum https://console.groq.com/docs/legal/customer-data-processing-addendum; Groq Privacy Policy; Groq Console data-pagina https://console.groq.com/docs/your-data; Mollie Privacy https://www.mollie.com/legal/privacy; Mollie Data Processing Agreement; Resend Privacy Policy https://resend.com/legal/privacy-policy; Resend Data Processing Addendum https://resend.com/legal/dpa; Contabo voorwaarden en SLA https://contabo.com/en/legal/; OpenAI Data Processing Addendum https://openai.com/policies/data-processing-addendum; EU-US Data Privacy Framework deelnemerslijst https://dataprivacyframework.gov/list.
Jurisprudentie: HvJ EU C-311/18 (Schrems II); HvJ EU C-300/21 (immateriële schadevergoeding onder AVG art. 82); Gerecht EU T-553/23 (DPF in stand, 3 september 2025).
Beroepsstandaarden: KNGF richtlijn fysiotherapeutische dossiervoering 2019 https://www.kngf.nl/app/uploads/2024/09/fysiotherapeutische-dossiervoering-2019-verantwoording-en-toelichting-versie-1.1.pdf; KNMG richtlijn omgaan met medische gegevens 2024 (cross-reference voor zorgverleners als verwerkingsverantwoordelijke); Nictiz NEN 7510 / 7512 / 7513 overzicht https://www.nictiz.nl/standaarden/overzicht-van-standaarden; ISO/IEC 27001:2022; ISO/IEC 27002:2022.
Hysio B.V., De Aak 11, 7908 EL Hoogeveen. KvK 98649744. BTW NL868584575B01. privacy@hysio.nl. Privacyverklaring v3.7, gepubliceerd 15 juli 2026 (vervangt v3.6 van 4 mei 2026).