Volledige tekst
Verwerkersovereenkomst Hysio B.V.
Inhoud van dit document
Tekstrevisie: 15 september 2026. Versie 4.0.
Revisie-ID: D03-PUB-20260915
Tekstdatum: 15 september 2026.
Versie: 4.0
Documentdatum en juridische peildatum: 15 september 2026
Ingangsdatum: 15 september 2026
Voorgangers: daadwerkelijk verstuurde v3.6 van 4 mei, de v3.6.1-tussenversie, v3.7 en het interne concept v3.9.9.
Onderdeel van: de Hoofdovereenkomst met de Klant.
Deze overeenkomst bevat de contractuele verplichtingen van Hysio als verwerker en vier bijlagen. De bescherming en de leveranciersinrichting die hierin zijn beschreven, zijn verplichtingen van Hysio vanaf het moment dat deze overeenkomst op de Klant van toepassing is. Bijlage 2 en Bijlage 3 benoemen per onderwerp wat Hysio op verzoek aantoont en welke leveranciersspecificatie op dat moment geldt.
1. Partijen en rollen
1.1 Klant. De Klant is de natuurlijke persoon die handelt in de uitoefening van een beroep of bedrijf, of de rechtspersoon of organisatie die Hysio contracteert voor beroepsmatige zorg, ondersteuning, onderzoek, keuring, publieke gezondheid, maatschappelijke dienstverlening of diergeneeskundige dienstverlening.
1.2 Gebruiker. Een Gebruiker is de natuurlijke persoon aan wie de Klant toegang tot Hysio geeft, binnen diens functie, opdracht, deskundigheid en bevoegdheid.
1.3 Verwerkingsverantwoordelijke. De Verwerkingsverantwoordelijke is de Klant of andere partij die voor een concrete verwerking het doel en de middelen vaststelt. De kwalificatie volgt uit de feiten en niet alleen uit de contractnaam. In deze overeenkomst wordt deze partij ook aangeduid als "Verantwoordelijke" of "jij".
1.4 Verwerker. Hysio B.V., De Aak 11, 7908 EL Hoogeveen, KvK 98649744, btw NL868584575B01, is Verwerker voor zover Hysio Persoonsgegevens namens Verantwoordelijke verwerkt. Contact: privacy@hysio.nl. Juridische correspondentie: legal@hysio.nl. Het ruimere begrip Klantdata uit de Algemene Voorwaarden bepaalt niet zelfstandig deze rol.
1.5 Andere constellatie en gebonden keten. Als de Klant zelf Verwerkingsverantwoordelijke is, geldt deze overeenkomst rechtstreeks tussen de Klant en Hysio. Als de Klant voor een concrete verwerking verwerker is, werkt deze overeenkomst uitsluitend als subverwerkersovereenkomst in de zin van AVG artikel 28 lid 4 nadat de feitelijke Verwerkingsverantwoordelijke, het mandaat, de gedocumenteerde instructies en de doorgelegde verplichtingen schriftelijk zijn vastgelegd. Als een andere Verwerkingsverantwoordelijke rechtstreekse rechten tegenover Hysio moet kunnen uitoefenen, is vooraf een toetreding, addendum of aantoonbare vertegenwoordigingsbevoegdheid vereist. Hysio begint de betrokken verwerking niet op basis van alleen een functienaam of onbewezen keten. Bijlage 1 beschrijft de mogelijke constellaties zonder een nog open partnerrol te beslissen.
1.5bis Uitoefening van ketenrechten. In een constellatie onder AVG artikel 28 lid 4 oefent de Klant als opdrachtgevende verwerker de contractuele instructie-, informatie-, audit-, bezwaar-, teruggave- en verwijderingsrechten uit voor zover de Klant gedocumenteerde instructies en rechten van de feitelijke Verwerkingsverantwoordelijke aan Hysio doorlegt, tenzij die Verwerkingsverantwoordelijke zelf rechtsgeldig toetreedt.
1.6 Bevoegdheidskader. Een Klant of Gebruiker kan vallen onder: (a) Wet BIG artikel 3, (b) Wet BIG artikel 34 of een aanverwante gereguleerde titel, (c) een niet-BIG of sectoraal gereguleerd zorg- of welzijnsberoep, of (d) het veterinaire stelsel. Geen categorie wordt door het sluiten van deze overeenkomst aangenomen of verleend. De toepasselijke familiemodule en profielconfiguratie vullen dit kader aan.
1.7 Partijen. Hysio en de Klant worden gezamenlijk aangeduid als Partijen en afzonderlijk als Partij.
2. Overwegingen
2.1 De Klant gebruikt Hysio voor de overeengekomen beroepsmatige documentatie en afzonderlijk beschreven ondersteunende functies. De Klant bepaalt, voor zover de feiten dat dragen, doel en essentiële middelen van de verwerking van persoonsgegevens over patiënten, cliënten en andere betrokkenen. Functieomvang en gegevensstromen worden in Bijlage 1 gespecificeerd.
2.2 Hysio verwerkt de in deze overeenkomst bedoelde Persoonsgegevens in opdracht. Voor afzonderlijke account-, factuur-, beveiligings- en eigen bedrijfsverwerkingen kan Hysio zelf verwerkingsverantwoordelijke zijn. De Privacyverklaring beschrijft die verwerkingen. Een log of supportbericht valt niet uitsluitend door zijn bestandsnaam buiten deze overeenkomst: doel, inhoud en feitelijke rol zijn bepalend.
2.3 De rolverdeling wordt feitelijk beoordeeld overeenkomstig AVG artikel 4 en EDPB Guidelines 07/2020.
2.4 Afhankelijk van beroep, setting, doel en gegevensstroom kunnen onder meer de UAVG, WGBO, Wet BIG, Wkkgz, Wabvpz, Wegiz, Jeugdwet, Wmo 2015, Wvggz, Wzd, Wet publieke gezondheid, arbeidsrechtelijke regels of het veterinaire stelsel gelden. Deze overeenkomst schrijft geen universeel zorgregime voor.
2.5 Brongebonden functies structureren aangeleverde informatie tot controleerbare concepten. Afzonderlijk aangeboden functies kunnen binnen hun omschreven doel aanvullende overwegingen, werkhypothesen of conceptvoorstellen leveren. Aangeleverde feiten, aanvullingen en ontbrekende informatie moeten herkenbaar blijven. De Verwerkersovereenkomst verleent geen algemene toestemming voor autonome diagnostiek, behandeling, triage of uitsluitend geautomatiseerde beslissingen. De functieomschrijving en toepasselijke beoordeling onder privacy-, zorg-, MDR- en AI Act-regels bepalen wat rechtmatig kan worden aangeboden en gebruikt.
2.6 Partijen leggen hun rechten en verplichtingen schriftelijk vast overeenkomstig AVG artikel 28 lid 3 en lid 9.
2.7 De rangorde volgt uit artikel 2.5 van de Algemene Voorwaarden v4.0: dwingend recht gaat voor; deze overeenkomst is leidend voor verwerking van persoonsgegevens door Hysio als verwerker. De Regeling Datatoegang gaat voor de algemene AV-regels over toegang, overdracht, overstappen en continuïteit, zonder de privacywaarborgen van deze overeenkomst te beperken. Informatieve teksten wijzigen die rechten niet.
3. Definities
3.1 Niet afzonderlijk gedefinieerde AVG-begrippen hebben de betekenis van AVG artikel 4.
3.2 In deze overeenkomst gelden de volgende begrippen:
- Persoonsgegevens: persoonsgegevens die Hysio in opdracht van Verantwoordelijke verwerkt, inclusief bijzondere persoonsgegevens en persoonsgegevens in invoer, audio, documenten, transcripties, sessies, concepten, correcties, relevante metadata, lokale herstelkopieën en overdrachten. Eigen Hysio-verwerkingen uit artikel 2.2 vallen er alleen buiten voor zover de feitelijke rol dat draagt.
- AVG: Verordening (EU) 2016/679. Niet anders omschreven begrippen volgen artikel 4 AVG.
- Bijzondere persoonsgegevens: de categorieën uit artikel 9 lid 1 AVG, waaronder gegevens over gezondheid.
- Datalek: een inbreuk in verband met persoonsgegevens in de zin van artikel 4 punt 12 AVG.
- Subverwerker: een door Hysio ingeschakelde verwerker voor verwerkingsactiviteiten namens Verantwoordelijke.
- Hoofdovereenkomst: de overeenkomst met de contractstukken die de Algemene Voorwaarden aanwijzen.
- Klantdata, Werkstroom, Output, Sessie, Account en Klantomgeving: de begrippen uit de Algemene Voorwaarden. De contractuele exportscope kan ruimer zijn dan de Persoonsgegevens waarvoor Hysio verwerker is.
- Zorgvrager: de abstracte aanduiding voor de persoon over wie of voor wie wordt gedocumenteerd. In de dienstverlening geldt de passende profielterm. In diergeneeskunde worden het dier en de menselijke cliënt of houder onderscheiden.
- Cliëntcontext: optionele contextgegevens bij een Sessie, uitsluitend voor het afzonderlijk overeengekomen doel.
- EER: de Europese Economische Ruimte.
- SCCs: de standaardcontractbepalingen uit Uitvoeringsbesluit (EU) 2021/914, voor de toepasselijke rol en doorgifte.
- TIA: beoordeling van een internationale doorgifte en de noodzakelijke aanvullende waarborgen.
- Werkdag: maandag tot en met vrijdag, behalve algemeen erkende Nederlandse feestdagen. Uren en kalenderdagen lopen ook buiten Werkdagen door.
4. Onderwerp en duur
4.1 Onderwerp. Deze overeenkomst regelt de verwerking van Klantdata door Hysio namens Verantwoordelijke bij uitvoering van de Hoofdovereenkomst. De verplichte verwerkingsbeschrijving staat in Bijlage 1.
4.2 Duur. Deze overeenkomst geldt vanaf geldige aanvaarding en vóór de eerste verwerking in opdracht. Zij blijft gelden zolang Hysio Persoonsgegevens verwerkt, ook tijdens een proefperiode, opschorting, de beperkte continuïteitsdienst, teruggave en verwijdering van resterende kopieën. Verplichtingen die naar hun aard voortduren blijven daarna gelden.
4.3 Capaciteit. De gekozen abonnementsvorm verandert niets aan de verplichtingen uit deze overeenkomst.
5. Aard en doeleinden van de verwerking
5.1 Aard. Hysio ontvangt en verwerkt op instructie vrije tekst, consultaudio en documenten. De overeengekomen functies omvatten transcriptie, structurering, samenvatting, conceptvorming, bewerking, opslag, raadpleging en export. Afzonderlijk aangeboden ondersteunende functies kunnen binnen hun beschreven doel aanvullende overwegingen, werkhypothesen of voorstellen genereren. Een geactiveerde integratie kan invoer ontvangen en Output terugleveren. Bijlage 1 koppelt deze handelingen aan gegevens, betrokkenen, ontvangers en bewaartermijnen.
5.2 Doeleinden. De verwerking dient uitsluitend de door Verantwoordelijke bepaalde en rechtmatig overeengekomen documentatie- en ondersteuningsprocessen. Audio wordt gebruikt voor transcriptie en noodzakelijke herstelverwerking. Inhoudelijke foutanalyse vindt alleen plaats bij een concreet gemelde fout of storing, op een afgebakende instructie en met minimale gegevens. Algemene kwaliteitscontrole rechtvaardigt geen routinematige verlengde bewaring van alle opnamen. De grenzen en termijnen staan in Bijlage 1.
5.3 Professionele vaststelling. De professional controleert, corrigeert en stelt AI-Output vast vóór opname als vastgesteld dossieronderdeel, communicatie aan een Zorgvrager, declaratie, besluitvorming of andere betekenisvolle inzet. Een download of geautomatiseerde teruglevering bewijst die controle niet. Een uitsluitend geautomatiseerde beslissing met rechtsgevolg of vergelijkbaar aanmerkelijk gevolg valt niet binnen de reguliere instructie. Daarvoor zijn een afzonderlijk overeengekomen en beoordeelde functie en de toepasselijke wettelijke voorwaarden vereist.
5.4 Postback. Een uitdrukkelijk geactiveerde teruglevering kan conceptoutput automatisch naar de vastgelegde ontvanger sturen, zonder afzonderlijke actieve goedkeuring in Hysio. De Klant organiseert dat die Output bij de ontvanger herkenbaar concept blijft en vóór betekenisvolle inzet wordt gecontroleerd. Hysio beveiligt de overeengekomen route, voert de instructie correct uit en beperkt de aflevering tot de geautoriseerde ontvanger. Een configuratiefout of onjuiste aflevering wordt onderzocht volgens de incidentprocedure; de professionele controleplicht neemt Hysio’s eigen verplichtingen niet weg.
5.5 API- of dossierkoppeling. Een koppeling wordt vóór eerste verwerking schriftelijk afgebakend op opdrachtgever, feitelijke verantwoordelijke, eventuele partner of subverwerker, toegestane gegevens en functies, ontvanger, autorisatie, conceptstatus, retentie en beëindiging. Partijen beoordelen de technische toegangsgrenzen, beveiliging, logging, doorgiften en waar nodig de effectbeoordeling. Een persoonlijke API-sleutel geeft geen recht op dossiers van anderen; twee sleutels binnen één Account worden niet zonder afzonderlijke inrichting als gescheiden organisaties behandeld. Een intrekkingsprocedure omvat waar nodig ook afgeleide sessietoegang en lopende afleveringen.
5.6 Geen stilzwijgende uitbreiding. Een nieuwe Werkstroom, beroepsfamilie, gegevenscategorie, ontvanger of integratie vormt geen instructie buiten de schriftelijk overeengekomen scope.
6. Soorten persoonsgegevens
6.1 Hysio kan, uitsluitend binnen de overeengekomen functie en rechtmatige instructie, de volgende Persoonsgegevens ontvangen of genereren:
a. gezondheidsgegevens, zoals klachten, anamnese, voorgeschiedenis, professionele bevindingen, meetwaarden, planonderdelen, voortgang en correspondentie;
b. consultaudio, afzonderlijke segmenten, transcripties en noodzakelijke verwerkingsmetadata;
c. naam-, adres- en contactgegevens, interne referenties, pseudoniemen en andere identifiers die in tekst, audio of documenten voorkomen;
d. gegevens van Gebruikers, medewerkers, verwijzers, andere professionals, vertegenwoordigers, ontvangers en in broninformatie genoemde derden;
e. uploads, geëxtraheerde documenttekst, vraagantwoorden, oorspronkelijke en bewerkte Output en opgeslagen versies;
f. optionele Cliëntcontext, zoals leeftijdscategorie en geslacht, voor zover noodzakelijk voor de betreffende functie;
g. jeugd-, gezags-, familie- en vertegenwoordigersgegevens;
h. arbeidsmedische gegevens, met scheiding tussen medisch dossier en informatie die een werkgever rechtmatig mag ontvangen;
i. genetische, voortplantings-, zwangerschaps-, psychiatrische, verslavings-, dwangzorg-, forensische en strafrechtelijke gegevens, uitsluitend in een daarop beoordeelde functie met toepasselijke rechtsgrond en waarborgen;
j. persoonsgegevens over een menselijke cliënt, eigenaar of houder in veterinaire context. Diergegevens zijn niet op zichzelf persoonsgegevens of menselijke gezondheidsgegevens; hun koppeling aan een persoon kan dat veranderen;
k. voor opdrachtverwerking noodzakelijke toegangs-, wijzigings-, fout-, export- en overdrachtsgegevens, zonder routinematige opname van volledige zorginhoud in logs.
Een identifier die niet als apart veld bestaat of uit de uiteindelijke Output wordt weggelaten, kan toch zijn verwerkt. De Klant minimaliseert daarom de invoer vóór verzending. Stemgeluid wordt niet door enkele opname automatisch als biometrische identificatie verwerkt; gebruik voor identificatie is een afzonderlijke, niet stilzwijgend toegestane functie.
6.2 Codering en identifiers. Code- en classificatiegegevens worden uitsluitend binnen de ondersteunde functie, actuele bronrechten en professionele context verwerkt. De professional controleert betekenis en toepassing. BSN en andere wettelijk geregelde identificatienummers worden alleen verwerkt als de concrete wettelijke bevoegdheid, noodzakelijkheid en instructie dat dragen; dit contract creëert die bevoegdheid niet.
6.3 Geen aanvullende categorieën. Andere categorieën worden alleen verwerkt na schriftelijke aanvulling van Bijlage 1 en, waar nodig, een voorafgaande risicobeoordeling.
7. Categorieën betrokkenen
7.1 De verwerking kan betrekking hebben op:
a. patiënten of cliënten van Verantwoordelijke, met de passende profielterm;
b. jeugdigen, ouders, verzorgers, gezagsdragers en vertegenwoordigers;
c. werknemers, verzekerden, betrokkenen bij een keuring, bewoners, melders of andere zorgvragers;
d. Gebruikers, medewerkers en personen die onder gezag of in opdracht van de Klant handelen;
e. verwijzers, medebehandelaars, andere professionals, ontvangers en derden die in broninformatie voorkomen;
f. in veterinaire context: de menselijke cliënt, eigenaar, houder of andere natuurlijke persoon. Het dier is geen betrokkene in de zin van de AVG.
7.2 De toepasselijke geheimhoudings-, dossier-, informatie- en vertegenwoordigingsregels volgen uit de concrete professionele en sectorale context. Hysio neemt geen universele WGBO-, BIG- of Wkkgz-status aan.
8. Verplichtingen van Hysio
8.1 Gedocumenteerde instructies. Hysio verwerkt Klantdata uitsluitend op gedocumenteerde instructie van Verantwoordelijke. De Hoofdovereenkomst, deze overeenkomst, de geactiveerde functies en aanvullende schriftelijke instructies vormen samen de instructie. Als een instructie volgens Hysio inbreuk maakt op gegevensbeschermingsrecht, informeert Hysio Verantwoordelijke onverwijld. Een verwerking die een op Hysio toepasselijke Unierechtelijke of Nederlandse wetsbepaling verplicht stelt wordt vooraf gemeld, tenzij die bepaling de kennisgeving om gewichtige redenen van algemeen belang verbiedt.
Aanvullende instructies worden via het bevoegde contractcontact aan privacy@hysio.nl verstrekt, met doel, gegevensscope, gewenste handeling en eventuele termijn. Hysio bevestigt ontvangst en uitvoerbaarheid en bewaart de instructie en bevestiging bij de toepasselijke overeenkomst. Een voorstel van Hysio wordt pas instructie na gedocumenteerde aanvaarding door de bevoegde partij. Bij een vermoedelijk onrechtmatige instructie schort Hysio uitsluitend de betrokken handeling op totdat Verantwoordelijke de instructie heeft beoordeeld en rechtmatig heeft bevestigd, gewijzigd of ingetrokken. Als de onrechtmatigheid voortduurt, voert Hysio die handeling niet uit en zoeken Partijen een rechtmatige oplossing; noodzakelijke beveiliging en beschermde teruggaverechten blijven gelden.
8.2 Geheimhouding. Personen onder het gezag van Hysio die toegang hebben tot Klantdata zijn contractueel of wettelijk tot geheimhouding gebonden. Toegang volgt het need-to-knowbeginsel.
8.3 Beveiliging. Hysio treft passende technische en organisatorische maatregelen overeenkomstig AVG artikel 32. Bijlage 2 bevat concrete contractnormen. Hysio documenteert hun uitvoering; een planning of beleidsdocument vervangt de uitvoering niet.
8.4 Subverwerkers. Artikel 11 en Bijlage 3 zijn van toepassing.
8.5 Rechten van betrokkenen. Hysio verleent, rekening houdend met de aard van de verwerking, passende technische en organisatorische bijstand bij verzoeken onder AVG artikelen 12 tot en met 22. Zij gebruikt beschikbare functies en vult die zo nodig aan met een veilige begeleide route. Het ontbreken van een selfservicefunctie beperkt de verschuldigde bijstand niet.
8.6 Beveiliging, datalek en beoordeling. Hysio verleent redelijke bijstand bij AVG artikelen 32 tot en met 36 volgens artikelen 13 en 16.
8.7 Teruggave of vernietiging. Artikel 19 is van toepassing.
8.8 Informatie en audit. Hysio verstrekt alle informatie die nodig is om naleving van AVG artikel 28 aan te tonen en maakt effectieve audits en inspecties mogelijk volgens artikel 14.
8.9 Verwerkingsregister. Hysio houdt voor haar verwerkersactiviteiten het register bij dat AVG artikel 30 lid 2 vereist. Bijlage 1 is de contractuele verwerkingsbeschrijving en vervangt dat register niet.
9. Geheimhouding
9.1 Hysio behandelt Klantdata strikt vertrouwelijk en houdt rekening met de geheimhoudingsplicht die voor de concrete professional of instelling geldt. De verplichting geldt ook voor personeel en subverwerkers.
9.2 Geheimhouding blijft na beëindiging van kracht.
9.3 Hysio verstrekt Klantdata alleen aan de overeengekomen subverwerkers en ontvangers, op instructie, of voor zover dwingend recht dit vereist. Hysio informeert Verantwoordelijke vooraf wanneer dat recht dit toestaat.
10. Verwerking op instructie
10.1 Geen eigen inhoudelijke doeleinden. Hysio gebruikt de Persoonsgegevens niet voor reclame, profilering voor eigen commercieel gebruik of het exploiteren van zorginhoud. Noodzakelijke beveiliging en foutanalyse worden doelgebonden en met minimale inhoud ingericht. Beveiligings- en foutlogs zijn geen alternatief zorgdossier.
10.2 Geen modeltraining. Hysio gebruikt Klantdata niet voor training, validatie, fine-tuning of algemene verbetering van AI-modellen. Hysio legt deze uitsluiting vast voor de ingeschakelde AI-dienst en controleert de toepasselijke product-, account- en contractvoorwaarden. Een feedbackbericht, bronlicentie of algemene productverbeteringsclausule geeft geen toestemming om hiervan af te wijken. Noodzakelijke foutanalyse binnen artikel 5.2 is geen algemene modelverbetering.
10.3 Eigen verwerking en statistiek. De eigen verwerkingen uit artikel 2.2 worden afzonderlijk beschreven en verantwoord. Gegevens zijn niet anoniem alleen doordat een naam is verwijderd of een intern nummer wordt gebruikt. Productstatistiek buiten de opdracht mag geen vrije zorginhoud bevatten; waar Hysio zich op anonimiteit beroept, moet herleidbaarheid duurzaam zijn opgeheven. Deze bepaling geeft geen zelfstandige instructie om zorginhoud voor eigen statistiek te verzamelen.
11. Subverwerkers
11.1 Algemene toestemming. Verantwoordelijke verleent algemene voorafgaande schriftelijke toestemming voor de vóór aanvaarding geïdentificeerde en voor de overeengekomen verwerking toegelaten subverwerkers uit Bijlage 3. De toestemming geldt uitsluitend voor de genoemde dienst, doeleinden, gegevens en locaties. Een merknaam, technische configuratiemogelijkheid of onbevestigde leveranciersoptie is geen toelating. Toevoeging of vervanging volgt leden 2 en 3.
11.2 Kennisgeving. Hysio kondigt een voorgenomen toevoeging of vervanging ten minste dertig kalenderdagen vóór de eerste betrokken verwerking rechtstreeks per e-mail aan het bekende contractcontact aan en actualiseert Bijlage 3 en het Subprocessor Register. De kennisgeving noemt de juridische entiteit, concrete dienst, gegevens, landen, doorgiftewaarborg, reden en ingangsdatum en legt uit hoe bezwaar kan worden gemaakt. Alleen een stil gewijzigde webpagina volstaat niet.
11.3 Bezwaar. Verantwoordelijke kan gedurende die dertig kalenderdagen gemotiveerd bezwaar maken wegens gegevensbeschermingsbelangen. Hysio onderzoekt een redelijk alternatief of beperking. De betrokken nieuwe verwerking voor deze Klant begint niet terwijl een tijdig gemotiveerd bezwaar onopgelost is. Bij ontbreken van een redelijke oplossing kan de Klant het getroffen onderdeel of, als voortzetting redelijkerwijs niet mogelijk is, de Hoofdovereenkomst kosteloos beëindigen vóór activering, met evenredige terugbetaling. Een noodzakelijk verzoek om beperking of opschorting wordt zonder onnodige vertraging, uiterlijk binnen vijf Werkdagen, beantwoord. De beschermde gegevensrechten blijven gelden.
11.4 Doorlegging. Hysio legt iedere subverwerker vóór verwerking contractueel ten minste dezelfde relevante gegevensbeschermingsverplichtingen op. Zij beoordeelt of voldoende garanties bestaan en blijft tegenover Verantwoordelijke volledig verantwoordelijk voor de naleving door die subverwerker. Noodzakelijke informatie over de contractuele keten wordt volgens Bijlage 4 verstrekt; het feit dat een document bedrijfsvertrouwelijk is maakt effectieve controle niet onmogelijk.
11.4bis Verdere keten. Hysio houdt ook de identiteit en functies van de relevante verdere subverwerkers actueel beschikbaar. Zij bedingt tijdige informatie over wijzigingen en toetst de gevolgen voor de Klant. Hysio neemt passende maatregelen als een leverancier onvoldoende aankondiging of garanties biedt; zij gebruikt de voorwaarden van die leverancier niet om haar eigen informatie-, bezwaar- of beveiligingsplichten uit te sluiten.
11.5 Betaaldienst. Voor de beoordeelde betaalverwerking via Mollie Payments handelt Mollie B.V. als zelfstandig verwerkingsverantwoordelijke; die stroom is geen subverwerking van zorginhoud onder deze overeenkomst. Een andere afzonderlijk ingeschakelde dienst, zoals een facturatiedienst, krijgt een eigen rol- en gegevensbeoordeling. De merknaam alleen bepaalt de rol niet.
11.6 Register. Bijlage 3 en het versiegebonden Subprocessor Register vormen samen de leveranciersspecificatie. Deze vermeldt entiteit, vestigingsadres, contactpunt, dienst, rol, gegevens, verwerking en toegang per land, relevante verdere keten en waarborgen. Hysio verstrekt de voor jouw overeenkomst geldende versie vóór aanvaarding en bij een wijziging. Verwerkingen voor eigen betaal- of bedrijfsdoeleinden worden afzonderlijk geclassificeerd.
11.7 OpenAI als voorwaardelijke reserveprovider. Een configuratie voor OpenAI geeft geen toestemming tot productieverwerking. OpenAI mag uitsluitend worden ingezet nadat vooraf cumulatief aan alle negen voorwaarden is voldaan:
a. ten minste dertig kalenderdagen voorafgaande kennisgeving volgens lid 2;
b. daadwerkelijk bezwaar-, oplossings- en beëindigingsrecht volgens lid 3;
c. actualisatie van Bijlage 3 en het Subprocessor Register vóór activering, met de juiste contracterende entiteit en status;
d. een rechtsgeldig overeengekomen verwerkersafspraak vóór eerste verwerking;
e. vaststelling en documentatie van de toepasselijke doorgiftewaarborg;
f. een bijgewerkte en goedgekeurde routebeoordeling volgens S02, met een TIA voor zover de toepasselijke doorgiftewaarborg die vereist; de bredere leveranciers- en risicoafweging blijft een gekozen contractuele voorwaarde;
g. schriftelijke uitsluiting van modeltraining op Klantdata;
h. passende retentie- en accountinstellingen, vooraf geactiveerd, getest en vastgelegd;
i. een afgeronde en vastgelegde interne juridische beoordeling.
Zonder volledige vervulling staat deze overeenkomst de inzet niet toe. Deze regel is geen garantie van automatische uitwijk. Een storing heft de voorwaarden niet op.
11.7bis Andere route of dienst. Ook een andere AI-dienst, regio of verwerkingsvariant bij een bestaande leverancier wordt vóór gebruik op contractvoorwaarden, gegevensbescherming en beoogd gebruik beoordeeld. Een EER-voorkeur, betaalde accountstatus of algemeen uitsluiten van training volstaat niet als bewijs dat de gekozen dienst voor de betreffende zorgverwerking is toegestaan. Een materiële wijziging wordt met dezelfde passende kennisgeving en rechten behandeld.
12. Beveiligingsmaatregelen
12.1 Hysio treft passende maatregelen voor vertrouwelijkheid, integriteit, beschikbaarheid en veerkracht, afgestemd op het risico.
12.2 Hysio betrekt de relevante normen voor informatiebeveiliging en elektronische gegevensuitwisseling in de zorg bij de risicoanalyse. Voor zover een norm voor de concrete rol of verwerking wettelijk verplicht is, wordt daaraan voldaan. Hysio is niet NEN 7510- of ISO 27001-gecertificeerd; deze overeenkomst is geen certificaat of algemene conformiteitsverklaring.
12.3 Een certificeringsvoornemen of planning voor een aanvullende maatregel vervangt geen nu verplichte bescherming. Hysio biedt een verwerking alleen aan als de passende bescherming daarvoor is ingericht. Certificering wordt pas als behaald vermeld nadat het toepasselijke certificaat beschikbaar is.
12.4 Hysio beoordeelt beveiliging ten minste jaarlijks en bij relevante wijzigingen. Bij een ontbrekende of onvoldoende maatregel legt zij het risico, noodzakelijke compensatie, verantwoordelijke functie, controle en hersteltermijn vast. Een onaanvaardbaar risico leidt tot beperking of uitstel van de betrokken verwerking; het wordt niet uitsluitend door een roadmapvermelding aan de Klant overgedragen.
De overeengekomen beveiligingsdoelen en maatregelen worden door de bevoegde partij aanvaard. Hysio kan binnen de vastgelegde doelen niet-essentiële technische details onderhouden en verbeteren. Een wezenlijke wijziging van de overeengekomen bescherming wordt vooraf actief gemeld en schriftelijk goedgekeurd volgens artikel 21.3. Noodzakelijke onmiddellijke inperking van een incident wordt niet door deze procedure uitgesteld; Hysio informeert daarbij onverwijld over de tijdelijke maatregel, gevolgen en verdere afstemming.
12.5 Privacygovernance. Voor de nieuwe zorgbrede verwerking richt Hysio vóór activering een onafhankelijke functionaris voor gegevensbescherming in. De FG kan intern of extern worden aangesteld, beschikt over de vereiste deskundigheid en middelen en heeft geen taken die tot een belangenconflict leiden. Hysio legt de beoordeling van de wettelijke aanstelplicht, de taken, onafhankelijkheid en bereikbaarheid vast en verstrekt de actuele contactgegevens vóór de betrokken dienstverlening. Deze toekomstige contractnorm verklaart niet dat de aanstelling al is voltooid. De eigen verplichtingen en een eventueel vereiste functionaris van Verantwoordelijke blijven afzonderlijk gelden.
13. Datalekken
13.1 Verwerkersmelding. Hysio meldt een Datalek dat Persoonsgegevens onder deze overeenkomst betreft zonder onredelijke vertraging, uiterlijk vierentwintig uur nadat Hysio daarvan zelf kennis heeft genomen, aan Verantwoordelijke. De eerste melding bevat de dan beschikbare relevante informatie en wacht niet op een volledig onderzoek. Ontbrekende informatie wordt zonder onredelijke verdere vertraging gefaseerd aangevuld. De termijn loopt ook buiten Werkdagen.
13.2 Ketenmelding. Hysio legt bij relevante subverwerkers melding zonder onredelijke vertraging vast en beoordeelt vóór inschakeling of de feitelijke meldroute tijdige informatie en bijstand ondersteunt. Hysio verlangt waar uitvoerbaar een eerste ketenmelding binnen vierentwintig uur na kennisname door de betrokken schakel. Dit is geen verklaring dat iedere leverancier dezelfde vaste termijn heeft toegezegd. Ontvangst van relevante informatie uit de keten wordt onverwijld beoordeeld; Hysio verschuift haar eigen kennisname niet tot ontvangst van een volledig leveranciersrapport.
13.3 Inhoud. Voor zover beschikbaar bevat de melding de aard van de inbreuk, categorieën en geschatte aantallen betrokkenen en registraties, een contactpunt, waarschijnlijke gevolgen en getroffen of voorgestelde maatregelen.
Hysio verstuurt de eerste melding rechtstreeks aan het opgegeven privacy- of incidentcontact van de Klant en gebruikt bij uitblijven van bereikbaarheid ook het bekende contractcontact en een beschikbare directe escalatieroute. De Klant houdt deze contactgegevens actueel. Gevoelige details volgen via een passende beveiligde route; het ontbreken van een volledig veilig detailrapport vertraagt de eerste inhoudsarme waarschuwing niet. Het contactpunt bij Hysio is privacy@hysio.nl. Hysio legt verzending, bereikbaarheidspogingen en vervolgcontact vast.
13.4 Melding door Verantwoordelijke. Verantwoordelijke beoordeelt de meldplicht aan de Autoriteit Persoonsgegevens en waar nodig betrokkenen. Volgens AVG artikel 33 lid 1 meldt Verantwoordelijke een inbreuk zonder onredelijke vertraging en, indien mogelijk, uiterlijk binnen tweeënzeventig uur na kennisname aan de bevoegde toezichthoudende autoriteit, tenzij het niet waarschijnlijk is dat de inbreuk een risico inhoudt voor de rechten en vrijheden van natuurlijke personen. Bij een melding na die termijn worden de redenen voor de vertraging vermeld. Dit is geen algemene verlenging van de meldtermijn. De contractuele termijn van Hysio verlengt die wettelijke termijn niet en rechtvaardigt geen uitstel als eerdere melding nodig is.
13.5 Hysio documenteert Datalekken, treft direct redelijke inperkingsmaatregelen en verleent redelijke bijstand. Na afronding levert Hysio op verzoek een schriftelijke oorzaakanalyse met corrigerende en preventieve maatregelen.
13.6 Verantwoordelijke beoordeelt zelfstandig melding aan betrokkenen en toezichthouders. Hysio doet die meldingen voor verwerkingen als verwerker niet zelfstandig, tenzij Verantwoordelijke dat schriftelijk opdraagt en de wet dit toestaat of dwingend voorschrijft.
13.7 Voor een geldig autoriteitsverzoek beoordeelt Hysio geldigheid, noodzakelijkheid en proportionaliteit en informeert zij Verantwoordelijke, tenzij dwingend recht dat verbiedt. Verantwoordelijke beoordeelt eventuele sectorale meldplichten die op haarzelf rusten; Hysio verleent redelijke informatie en bijstand. Eventuele rechtstreeks op Hysio rustende wettelijke meld- en medewerkingsplichten blijven onverminderd gelden.
13.8 Kosten. Hysio brengt geen kosten in rekening voor redelijke bijstand bij een inbreuk die bij Hysio of haar subverwerkers is ontstaan. Ook bij een inbreuk die aantoonbaar bij Verantwoordelijke is ontstaan, blijft de gewone verplichte of inbegrepen bijstand kosteloos. Alleen voor afzonderlijke bijzondere werkzaamheden binnen de grenzen van artikel 18.4 kan Hysio na een voorafgaande raming redelijke uren rekenen volgens dat artikel.
14. Audits en inspecties
14.1 Verantwoordelijke mag naleving zelf controleren of laten controleren door een onafhankelijke, deskundige en geheimhoudingsplichtige auditor die hij aanwijst. Hysio kan redelijke beveiligingsafspraken verlangen, maar bepaalt niet eenzijdig welke auditor aanvaardbaar is.
14.2 Een audit begint in beginsel met documentatie en een redelijke vragenlijst. Hysio levert standaarddocumentatie binnen twintig werkdagen.
14.3 Een audit ter plaatse is mogelijk als documentatie onvoldoende uitsluitsel biedt, bij een gerede aanwijzing van niet-naleving of na een relevante inbreuk.
Partijen stemmen methode, scope en passende beveiligingsafspraken te goeder trouw af. De uiteindelijke keuze voor een noodzakelijke en evenredige controle ligt bij Verantwoordelijke. Een door Hysio aangeleverd rapport sluit betwisting van scope, methode of uitkomst niet uit. Vastgestelde tekortkomingen worden volgens lid 7 opgevolgd.
14.4 Voor een reguliere audit plannen Partijen in beginsel eenmaal per twaalf maanden en een aankondiging van dertig kalenderdagen. Deze praktische uitgangspunten beperken geen aanvullende controle die noodzakelijk is wegens een relevant incident, concrete aanwijzing van niet-naleving, wezenlijke wijziging, onvoldoende eerder bewijs of verzoek van een bevoegde toezichthouder.
14.5 Hysio mag bedrijfsgeheimen, beveiligingsgevoelige informatie en gegevens van andere klanten afschermen zonder controle onmogelijk te maken.
14.6 De jaarlijkse standaarddocumentatiecontrole is kosteloos. Voor bijzondere, niet reeds inbegrepen auditwerkzaamheden kunnen Partijen vooraf redelijke kosten en planning afspreken. Geen kosten worden gerekend voor herstel of onderzoek van een wezenlijke aan Hysio toerekenbare tekortkoming. Kosten mogen een noodzakelijk auditrecht niet feitelijk onmogelijk maken.
14.7 Herstel. Bevindingen worden naar ernst geclassificeerd en krijgen een passende hersteltermijn. Kritieke bevindingen met een acuut risico voor bijzondere persoonsgegevens krijgen de hoogste prioriteit.
14.8 Interne controle. Hysio beoordeelt ten minste jaarlijks de leveranciersketen, effectiviteit van Bijlage 2, bewaartermijnen, doorgiftewaarborgen en het verwerkingsregister. Zij houdt de uitkomsten en noodzakelijke herstelmaatregelen bij. Een samenvatting wordt op verzoek onder passende geheimhouding verstrekt. Dit is een contractnorm, geen verklaring dat een specifieke externe audit al is uitgevoerd.
15. Doorgiften buiten de EER
15.1 De overeengekomen landen, diensten en verdere toegang staan in Bijlage 3 en de daarbij verstrekte leveranciersspecificatie. Hosting in Duitsland maakt audio-, AI-, e-mail-, support- of beheerdoorgiften niet automatisch uitsluitend Europees. Iedere doorgifte, inclusief relevante toegang vanuit een derde land, krijgt vooraf een toepasselijke beoordeling en waarborg.
15.2 Tekstverwerking. De gekozen contractnorm is verwerking van tekstinhoud binnen de EER via een daarvoor geschikte en contractueel toegelaten dienst. Verwerking via een andere geografische route valt daar niet stilzwijgend onder. Eventuele derde-landentoegang voor ondersteuning of verdere dienstverlening wordt afzonderlijk gespecificeerd en getoetst. Een migratievoornemen is geen verklaring over de huidige dienst of locatie.
15.3 Audiotranscriptie. Audiotranscriptie kan de in Bijlage 3 beschreven Amerikaanse verwerking omvatten. Hysio gebruikt daarvoor uitsluitend een rechtsgeldig ingeschakelde dienst met passende doorgiftewaarborgen en vooraf geteste uitsluiting van inhoudelijke providerretentie voor deze route. De eigen tijdelijke audiobewaring bij Hysio volgt Bijlage 1. Een providerinstelling voor geen inhoudelijke opslag zegt niets over die eigen kopieën of over noodzakelijke, inhoudsarme gebruiksmetadata.
15.4 E-mail en ondersteuning. Gewone account- en factuurmail wordt onderscheiden van verwerking van zorginhoud in opdracht. Een leverancier die noodzakelijke supportinhoud, transcripties of andere Persoonsgegevens in opdracht ontvangt moet voor die stroom vooraf als subverwerker zijn toegelaten. Hysio verlangt minimale inhoud, een passende veilige route en een vastgelegde termijn. Het ontbreken van een zorgveld voorkomt niet dat vrije feedback zorggegevens bevat.
15.5 Waarborgen. Een adequaatheidsbesluit wordt alleen gebruikt voor de concrete ontvangende partij en de daadwerkelijk gedekte verwerking zolang het geldig is. Voor relevante doorgiften op grond van artikel 46 AVG worden de juiste SCC-module, ingevulde bijlagen, TIA en waar nodig aanvullende maatregelen vastgesteld. Een algemene verwijzing naar het EU-VS Data Privacy Framework is geen waarborg voor iedere Amerikaanse leverancier of iedere verdere doorgifte.
15.6 Wijziging en overheidsverzoek. Bij wegvallen van een noodzakelijke waarborg treft Hysio vóór voortzetting een rechtmatig alternatief of beperkt zij de betrokken verwerking. Een buitenlandse vordering geeft niet zonder meer bevoegdheid tot verstrekking. Hysio beoordeelt de toepasselijke AVG-regels, geldigheid, noodzakelijkheid, mogelijkheden tot beperking of betwisting en informatie aan Verantwoordelijke, tenzij rechtmatig verboden.
16. Bijstand bij effectbeoordeling
16.1 Hysio verleent, rekening houdend met de aard van de verwerking en beschikbare informatie, redelijke bijstand bij AVG artikelen 35 en 36.
16.2 Hysio stelt actuele leveranciersinformatie en de klant-DPIA-template beschikbaar. Verantwoordelijke bepaalt zelf of een DPIA vereist is, vult de eigen organisatie- en zorgcontext in en neemt de eindbeslissing. De interne Hysio-DPIA en risicoanalyses ondersteunen deze bijstand, maar maken Hysio niet automatisch verantwoordelijke voor alle klantverwerkingen.
16.3 Verantwoordelijke beoordeelt schaal en context per praktijktype, instelling, beroepsfamilie, gegevenscategorie, Werkstroom en integratie. Interne signalen van Hysio zijn geen wettelijke drempels.
16.4 Een relevante nieuwe beroepscontext, gevoelige gegevenscategorie, aanvullende denk- of beslisondersteuning, cliëntcontext, providerroute, mobiele toegang of koppeling leidt tot beoordeling of de bestaande risicoanalyse en maatregelen moeten worden aangepast. Een algemene familienaam is geen voltooide effectbeoordeling.
17. Verplichtingen van Verantwoordelijke
17.1 Rechtmatigheid. Verantwoordelijke bepaalt en documenteert voor iedere verwerking een grondslag onder AVG artikel 6 en, waar nodig, een uitzondering onder artikel 9 of een regime voor artikel 10. Een artikel 9-uitzondering vervangt de grondslag van artikel 6 niet.
17.2 Bevoegdheid. Verantwoordelijke waarborgt dat iedere Gebruiker handelt binnen functie, opdracht, deskundigheid en bevoegdheid. Voor artikel 3-, artikel 34-, niet-BIG- en veterinaire profielen worden registratie, titel, opdracht en bekwaamheid afzonderlijk beoordeeld. Hysio verleent geen beroepsbevoegdheid.
17.3 Transparantie. Verantwoordelijke informeert betrokkenen over de voor hun context relevante verwerking, waaronder opname, transcriptie, AI-ondersteuning, ontvangers en rechten. De cliëntinformatietemplate ondersteunt dit, maar vervangt geen eigen informatieplicht of afzonderlijk benodigde toestemming.
17.4 Gebruik. Verantwoordelijke geeft rechtmatige instructies, beveiligt accounts, beperkt invoer tot het noodzakelijke en controleert conceptoutput professioneel. De Klant bepaalt zelf de ontvanger en rechtmatigheid van iedere export of postback.
17.5 Effectbeoordeling. Verantwoordelijke voert een gegevensbeschermingseffectbeoordeling uit wanneer AVG artikel 35 dit verlangt en herbeoordeelt bij relevante wijzigingen.
17.6 Dossier en bewaring. Verantwoordelijke neemt de noodzakelijke, gecontroleerde gegevens tijdig op in het aangewezen eigen dossier en past de wettelijke of beroepsmatige bewaar- en vernietigingsregels voor de concrete context toe. De WGBO kent in beginsel twintig jaar vanaf de laatste wijziging, met wettelijke uitzonderingen en zo nodig langere bewaring. Die termijn maakt niet iedere tijdelijke Hysio-kopie tot een twintigjarig dossier. Hysio is geen vervanging voor het enige primaire dossier of iedere sectorale archiefplicht.
17.7 Audio, derden en vertegenwoordiging. Verantwoordelijke beoordeelt per opname de grondslag, informatie en eventuele toestemming, inclusief personen die hoorbaar of in broninformatie genoemd zijn. Bij minderjarigen, curatele, bewind of mentorschap worden bevoegdheid en het concrete recht afzonderlijk vastgesteld. De actuele UAVG-regels en een toepasselijke bijzondere regeling, waaronder de WGBO, worden onderscheiden. Een ouder, beheerder of zakelijke contactpersoon is niet automatisch bevoegd tot alle inhoud of beslissingen.
17.8 Arbeid. Medische dossierinformatie blijft gescheiden van werkgeversinformatie. Verantwoordelijke bepaalt op basis van de eigen wettelijke rol welke functionele informatie aan een werkgever mag worden verstrekt.
18. Rechten van betrokkenen
18.1 Hysio leidt een rechtstreeks ontvangen verzoek over Persoonsgegevens zonder onnodige vertraging, uiterlijk binnen vijf Werkdagen, door aan Verantwoordelijke en beslist niet zelfstandig, behalve op schriftelijke instructie of wanneer de wet dit verlangt.
18.2 Hysio ondersteunt met een veilige combinatie van bestaande functies en begeleide samenstelling, correctie, beperking, verwijdering en overdracht. Zij beperkt haar bijstand niet tot alleen de effectieve Output van één Sessie. Oorspronkelijke en bewerkte inhoud en relevante metadata worden meegenomen voor zover nodig voor het concrete recht en de bevoegdheidsscope.
18.3 Hysio verleent bijstand tijdig, zodat Verantwoordelijke de toepasselijke wettelijke termijn kan naleven. Hysio past proportionele identiteits- en bevoegdheidsverificatie toe, bij voorkeur met bestaande interne referenties en zonder onnodige dossier- of identiteitskopieën. De gewone exportlevertermijn verlengt de termijn voor een betrokkene niet.
18.4 Gewone bijstand met beschikbare gegevens en overeengekomen routes, standaarddoorgeleiding, eenduidige verwijdering, definitieve teruggave en herstel van eigen gebreken zijn kosteloos. Afzonderlijk gevraagde bijzondere werkzaamheden buiten deze prestaties kosten EUR 125 per uur exclusief btw, per vijftien minuten, uitsluitend na voorafgaande concrete omschrijving, raming en instemming. Wettelijk of contractueel verplichte bijstand mag niet als optioneel maatwerk worden hernoemd of wegens een kostengeschil worden vertraagd. De kosteloze en bijzondere kostenregels van de Regeling Datatoegang gaan voor een algemener tariefbeding; dezelfde werkzaamheden worden niet dubbel gerekend.
19. Duur, teruggave en vernietiging
19.1 Deze overeenkomst blijft gedurende de beperkte afwikkelingsdienst en verwerking van resterende kopieën gelden. De looptijd van een betaald Abonnement en het einde van alle verwerking zijn verschillende momenten.
19.2 Keuze. Verantwoordelijke kan een gedocumenteerde keuze voor definitieve teruggave gevolgd door verwijdering of voor verwijdering zonder teruggave maken en een eerdere keuze vóór uitvoering wijzigen. Een gewone archiefkopie is geen verwijder- of opzeginstructie. Zonder eerdere instructie omvat de overeengekomen dienst na einde van Abonnement of proefperiode de beperkte continuïteitsdienst uit de Regeling Datatoegang. Die vooraf overeengekomen instructie kan door een rechtmatige eerdere verwijderkeuze worden beëindigd.
19.3 Teruggave en continuïteit. De beperkte dienst duurt drie kalendermaanden vanaf de feitelijke einddatum en omvat uitsluitend bewaring, beveiliging, raadpleging, export en afwikkeling. Hysio bevestigt de einddatum. Een tijdig ontvangen verzoek blijft geldig terwijl noodzakelijke verificatie of levering loopt; alleen de daarvoor benodigde gegevens worden langer aangehouden. Hysio bevestigt binnen drie Werkdagen de ontvangst en binnen vijf Werkdagen na volledige verificatie de scope en planning. De contractuele integrale teruggave wordt zonder onredelijke vertraging en uiterlijk binnen dertig kalenderdagen na volledige verificatie geleverd. Verificatie mag geen kunstmatig uitstel veroorzaken. Voor betrokkenenrechten en overstappen gelden de eigen toepasselijke termijnen. De volledige gegevensscope, formaten en veilige levering staan in de Regeling Datatoegang.
19.4 Verwijdering. Bij een rechtmatige onmiddellijke verwijderinstructie verwijdert Hysio operationele Persoonsgegevens zonder onnodige vertraging en uiterlijk binnen dertig kalenderdagen, eerder indien de wet dat vereist. Bij definitieve teruggave gebeurt dit na aantoonbaar volledige geslaagde levering en een passende mogelijkheid om gebreken te melden. Zonder eerder verzoek volgt verwijdering zonder onnodige vertraging na de beperkte continuïteitsdienst. Kortere termijnen uit Bijlage 1 worden niet automatisch verlengd. Teruggave en verwijdering zijn niet afhankelijk van betaling. Een onvolledig archief, verzonden link of verlopen download is geen bewijs van geslaagde teruggave.
19.5 Alle kopieën en herstel. De verwijderplicht omvat operationele opslag, subverwerkers, tijdelijke kopieën en back-ups. Bestaande technische back-ups worden direct buiten gewone verwerking geplaatst en uiterlijk dertig kalenderdagen na operationele verwijdering definitief gewist of onomkeerbaar onbruikbaar gemaakt. Deze afgebakende technische afwikkeling is geen nieuw gebruiksdoel of algemene wettelijke uitzondering. Een concrete strengere verwijderplicht gaat voor. Bij herstel worden eerdere verwijderinstructies opnieuw uitgevoerd voordat gegevens weer gewoon toegankelijk worden. Uitsluitend een concrete verplichting uit Unierecht of Nederlands recht kan afzonderlijke verdere opslag rechtvaardigen; Hysio specificeert dan grond, scope, toegang en duur. Een onbetaalde factuur of algemene back-upverwijzing volstaat niet.
19.6 Bewijs. Hysio legt het uitgevoerde bereik, tijdstip en resultaat vast en bevestigt aan Verantwoordelijke uiterlijk binnen vijf Werkdagen na de geverifieerde operationele verwijdering wat is uitgevoerd en welke eventuele kopieën nog hun afgebakende afwikkeling doorlopen. Na de geverifieerde definitieve verwijdering volgt binnen vijf Werkdagen de afsluitende bevestiging; op verzoek verstrekt Hysio een afzonderlijke vernietigingsverklaring. Als operationele en definitieve verwijdering beide zijn geverifieerd voordat de eerste bevestiging moet zijn verstuurd, volstaat één gecombineerde bevestiging binnen die eerste termijn. Zijn nog kopieën aanwezig, dan blijven de eerste bevestiging en de latere afsluitende bevestiging afzonderlijk vereist. Een nog bestaande rechtmatige kopie wordt met categorie, reden, afscherming en eindtermijn vermeld. De verklaring zegt niet dat alle gegevens verdwenen zijn zolang dat niet is vastgesteld.
19.7 Geheimhouding, aansprakelijkheid, toepasselijk recht en forumkeuze blijven naar hun aard gelden.
19.8 Bij een voorgenomen fusie, overdracht of zeggenschapswijziging die deze overeenkomst materieel raakt, informeert Hysio Verantwoordelijke ten minste dertig dagen vooraf. Verantwoordelijke kan binnen die termijn beëindigen tegen de overdrachtsdatum, met evenredige terugbetaling van vooruitbetaalde bedragen.
20. Aansprakelijkheid en verzekering
20.1 AVG artikel 82 en dwingend recht blijven van toepassing.
20.2 Het volledige aansprakelijkheidsregime, inclusief beperkingen, uitzonderingen en samenloop, volgt uitsluitend uit artikel 15 van de Algemene Voorwaarden v4.0. Deze overeenkomst bevat geen zelfstandige limiet en beperkt geen dwingendrechtelijk recht onder AVG artikel 82.
20.3 Bij gezamenlijke aansprakelijkheid gelden AVG artikel 82 lid 4 en lid 5.
20.4 Een verzekeringsverklaring kan onder passende vertrouwelijkheid worden verstrekt voor daadwerkelijk bestaande dekking. Deze overeenkomst belooft geen niet afzonderlijk aangetoonde verzekering of dekking. De beschikbaarheid van een polis bepaalt niet of Hysio aan haar eigen contractuele verplichtingen moet voldoen.
21. Slotbepalingen
21.1 Op deze overeenkomst is Nederlands recht van toepassing.
21.2 Geschillen worden voorgelegd aan de Rechtbank Noord-Nederland, locatie Assen, behoudens dwingend recht.
21.3 Wijzigingen worden schriftelijk vastgelegd. Een door Hysio voorgestelde inhoudelijke wijziging van deze overeenkomst, de essentiële verwerkingsmiddelen of de overeengekomen beveiligingsmaatregelen wordt rechtstreeks aan de bevoegde partij gemeld en vereist diens gedocumenteerde goedkeuring vóór invoering. Voor subverwerkers geldt de vooraf verleende algemene schriftelijke toestemming met de specifieke kennisgevings- en bezwaarprocedure uit artikel 11. De Algemene Voorwaarden geven geen ruimer eenzijdig recht om deze waarborgen te verlagen. Een actualisatie van een bijlage verruimt geen instructie of ontvangerskring buiten de toepasselijke procedure. Een nieuwe versie op een website wijzigt de aanvaarde overeenkomst niet vanzelf.
21.4 Nietigheid van een bepaling tast de overige bepalingen niet aan. Partijen vervangen de bepaling door een geldige bepaling die doel en strekking zo dicht mogelijk benadert.
21.5 De Nederlandse tekst is bindend.
21.6 De rangorde volgt uit artikel 2.7 en de Algemene Voorwaarden artikel 2.5. Voor wettelijke dossieroverdracht voor bewaring en beheer worden, waar toepasselijk, de specifieke voorwaarden van UAVG artikelen 30a en 30b toegepast via de Regeling Datatoegang. Dit maakt Hysio niet zelfstandig de wettelijke dossierbewaarder en vormt geen algemene toestemming voor praktijkoverdracht of AI-hergebruik.
Elektronische aanvaarding of schriftelijke ondertekening
De bevoegde Klant aanvaardt deze overeenkomst en haar vier bijlagen vóór de eerste verwerking in opdracht. Hysio verstrekt de toepasselijke versie op een wijze die opslag en latere raadpleging mogelijk maakt en legt de identiteit van de contracterende partij, de aanvaardingshandeling, het tijdstip en de aanvaarde versie herleidbaar vast. Alleen een aanmaakdatum of een verwijzing naar een steeds veranderende website is geen volledig versiebewijs. Een digitaal tegenexemplaar is kosteloos verkrijgbaar via legal@hysio.nl.
Bij schriftelijke sluiting worden naam, rechtsvorm en adres van de Klant, de bevoegde vertegenwoordiger, diens functie, de datum en ondertekening vastgelegd. Voor een ketenconstructie worden ook de feitelijke Verantwoordelijke en het mandaat uit artikel 1.5 toegevoegd. Namens Hysio tekent de daartoe bevoegde vertegenwoordiger. Een invulveld of functietitel levert op zichzelf geen bewijs van bevoegdheid op.
Bijlage 1: verwerkingsbeschrijving en bewaarinstructie
A. Partijen, context en instructie
| Constellatie | Inrichting en afbakening |
|---|---|
| Zelfstandig beroepsbeoefenaar die zelf de zorgdoelen bepaalt | Klant als Verantwoordelijke; Hysio als verwerker voor de overeengekomen verwerking |
| Instelling of praktijkorganisatie | De organisatie contracteert via een bevoegde vertegenwoordiger; persoonlijke Accounts volgen aantoonbare taken en dossierbevoegdheid. De beheer- of betaalrol geeft geen onbeperkte toegang tot inhoud |
| Medewerker, waarnemer of verlengde arm | Handelt binnen opdracht en toegang onder de juiste Verantwoordelijke; geen zelfstandige rol uitsluitend op basis van een beroepstitel |
| Klant die zelf verwerker is, bijvoorbeeld een integratiepartner | Hysio werkt als subverwerker na vastlegging van feitelijke Verantwoordelijke, mandaat, oorspronkelijke instructies en doorgelegde rechten volgens artikel 1.5 |
| Meerdere zelfstandige of gezamenlijk verantwoordelijke partijen | Vooraf afzonderlijk vastleggen wie doel en middelen bepaalt, welke partij instructies mag geven en welke persoonsgegevens iedere partij mag ontvangen. Een technische koppeling beslist deze rolverdeling niet |
De bestel- of contractbevestiging identificeert de Klant, toepasselijke beroepscontexten, geactiveerde functies en eventuele integraties. De tien familiemodules kunnen Paramedie, Huisarts, Specialist, Mentale Zorg, Verpleegzorg, Mondzorg, Geboortezorg, Jeugd & Sociaal Werk, Arbeid & Gezondheid of Andere zorgprofessional betreffen. Iedere module geldt alleen voor zover overeengekomen en voor de concrete functie beoordeeld. Een catalogusaantal of profielnaam is geen toestemming voor alle denkbare zorgverwerkingen.
B. Gegevens en handelingen per route
| Route | Aard en doel | Gegevens en betrokkenen | Ontvangers en instructiegrens |
|---|---|---|---|
| Vrije tekst, vragen en Cliëntcontext | Ontvangen en structureren voor de gekozen Sessie | Noodzakelijke broninformatie en context over categorieën uit artikelen 6 en 7; ook derden kunnen in vrije tekst voorkomen | Hysio en de toegelaten tekstverwerker, uitsluitend binnen de functie en minimale noodzakelijke context |
| Opname en transcriptie | Ontvangen, eventueel segmenteren en omzetten naar tekst; begrensd herstel bij fout | Stemgeluid, consultinhoud, transcriptie, tijd- en verwerkingsgegevens | Hysio en toegelaten transcriptieverwerker; verdere tekstverwerking alleen voor de gekozen functie |
| Documenten | Opslaan, ontsluiten en waar ondersteund tekst extraheren; verwerken in concept | Bestand en inhoud, daarin aanwezige persoonsgegevens en relevante documentmetadata | Hysio en de voor de inhoud toegelaten dienst; geen stilzwijgende toestemming voor beeldanalyse of verwerking van iedere bestandsvorm |
| Concept en bewerking | Genereren, tonen, bewaren en corrigeren | Oorspronkelijke en bewerkte Output, antwoorden en relevante versies | Bevoegde Accounts; een bewerking verwijdert de oorspronkelijke tekst niet automatisch |
| Lokale herstelopslag | Herstellen na onderbreking of herladen | Audiosegmenten, transcripties, notities en beschikbare concepten of bestanden | Opslag op het gebruikte apparaat binnen de beschreven herstelvoorziening; zie onderdeel D |
| API, hosted sessie en teruglevering | Starten, raadplegen en eventueel automatisch afleveren van een overeengekomen Sessie | Broninhoud, conceptoutput, interne referenties, beperkte toegangs- en aflevermetadata | Alleen de vooraf overeengekomen opdrachtgever en geautoriseerde ontvanger; conceptstatus en professionele controle blijven gelden |
| Export, bijstand en beëindiging | Veilige teruggave, correctie, beperking, verwijdering en verantwoording | Beschikbare gegevens binnen de geverifieerde scope, inclusief oorspronkelijke en bewerkte output en audio voor zover nog rechtmatig aanwezig | Verantwoordelijke of diens aantoonbaar bevoegde ontvanger volgens de Regeling Datatoegang |
| Inhoudelijke ondersteuning | Alleen het oplossen van een concrete fout op instructie | Minimale noodzakelijke selectie uit de betrokken Sessie; geen standaard volledige dossierkopie | Geautoriseerde, geheimhoudingsplichtige ondersteuning en alleen vooraf toegelaten ontvangers |
De verwerking vindt plaats op initiatief van een bevoegde Gebruiker of volgens een afzonderlijk geactiveerde integratie. De duur volgt onderdeel C en artikel 19. Voor andere doeleinden, categorieën of ontvangers is vooraf een aanvullende rechtsgeldige instructie en zo nodig nieuwe beoordeling vereist.
Meerdere cliënten in één bespreking. Een daarvoor aangeboden werkstroom, zoals MDO-notulen, kan informatie over verschillende cliënten binnen één invoer of Sessie verwerken. De Klant beperkt de gezamenlijke invoer tot wat iedere betrokkene bij het overleg rechtmatig mag ontvangen. Cliëntgebonden inhoud wordt bij overname naar een individueel dossier afzonderlijk geselecteerd; een algemene kopieer- of exporthandeling mag geen gegevens van andere cliënten ongemerkt meenemen. Hysio ondersteunt een herkenbare scheiding van de cliëntblokken. De Klant controleert de selectie vóór opname in het dossier of verdere verstrekking. Een volledige vergaderingsexport is alleen bestemd voor een ontvanger die voor die volledige scope bevoegd is.
C. Retentie per gegevenslaag
De volgende termijnen zijn gekozen contractuele normen voor de toekomstige dienstverlening, behalve waar uitdrukkelijk een toepasselijke wettelijke minimumtermijn is genoemd. Hysio verwijdert eerder wanneer het doel is vervallen of een rechtmatige instructie of wet dat vereist, met inachtneming van die wettelijke minimumtermijn. De hieronder beschreven artsenroute stelt een strengere grens aan opnamebewaring. Een weergavefilter, softdelete of statuswijziging vervangt de hier bedoelde verwijdering niet.
| Gegevenslaag | Doel en beginmoment | Contractuele termijn en verwijderroute |
|---|---|---|
| Succesvol verwerkte ruwe audio, normalisaties en audiosegmenten op Hysio-infrastructuur | Transcriptie en technisch herstel vanaf het beschikbaar komen van het bruikbare transcript | Verwijderen zodra niet meer nodig, uiterlijk 24 uur na het beschikbaar komen. Geen gewone back-up van deze tijdelijke inhoud. Een reeds lopend concreet herstelverzoek volgt de beperkte uitzondering hieronder |
| Audio van een mislukte of onderbroken verwerking | Begrensde poging tot herstel vanaf ontvangst van de opname | Uiterlijk 7 kalenderdagen na ontvangst verwijderen; een herhaalde poging start de termijn niet opnieuw. Eerder verwijderen als herstel niet meer wordt gevraagd of zinvol is |
| Los transcriptieresultaat en inhoudelijke transcriptiejob | Kort terugvinden en opnemen in de gekozen Sessie vanaf beschikbaarheid | Uiterlijk 48 uur na beschikbaarheid uit de losse herstelvoorziening verwijderen. Een rechtmatig in een Sessie opgenomen transcript volgt daarna de eigen sessietermijn. Foutjobs zonder bruikbaar resultaat: maximaal 7 kalenderdagen vanaf ontvangst |
| Geüpload bronbestand en afgeleide tijdelijke extractie | Verwerken van de bron en controleren van technische verwerking vanaf upload | Verwijderen zodra niet meer nodig, uiterlijk 30 kalenderdagen na upload. Een noodzakelijke tekstselectie die onderdeel is geworden van de Sessie volgt de sessietermijn. Langere bewaring van het oorspronkelijke bestand vereist een afzonderlijke, doelgebonden bewaarinstructie; beschikbaarheid van een upload is geen onbeperkt archiefaanbod |
| Niet-afgeronde Sessie met opgeslagen inhoud | Hervatten van werkelijk lopend werk vanaf laatste inhoudelijke wijziging | Verwijderen na 30 kalenderdagen zonder inhoudelijke wijziging, na tijdige waarschuwing en mogelijkheid tot export. Alleen openen of een achtergrondverzoek start de termijn niet opnieuw |
| Afgeronde Sessie: relevante invoer, transcripttekst, Output, correcties en noodzakelijke relaties | Raadplegen, gecontroleerd corrigeren en overdragen vanaf afronding | Standaard maximaal 12 kalendermaanden na afronding. Een gewone raadpleging of kleine latere bewerking herstart de termijn niet. Hysio waarschuwt ten minste 30 kalenderdagen vóór geplande verwijdering en biedt export. Een kortere instelling gaat voor; een langere duur vereist aantoonbare noodzaak en een uitdrukkelijke instructie |
| Lokale browserherstelgegevens | Herstel van actief werk vanaf laatste inhoudelijke opslaghandeling | Maximaal 48 uur bruikbaar in de herstelvoorziening; opruiming bij eerstvolgende uitvoering op het apparaat en bij uitloggen waar de route dat ondersteunt. Een gesloten browser kan fysieke verwijdering uitstellen. Onderdeel D regelt de noodzakelijke beperking en apparaatverantwoordelijkheid |
| Tijdelijk overdrachtsarchief | Veilige levering vanaf samenstelling | Verwijderen zodra afgerond en uiterlijk 7 kalenderdagen na aantoonbaar geslaagde levering. Bij mislukte of nog lopende levering alleen de noodzakelijke kopie aanhouden voor actieve herstelafhandeling; periodiek controleren en geen nieuw algemeen archiefdoel creëren |
| Gewone technische fout- en beveiligingslogs in de verwerkerssfeer | Opsporing en begrensde foutanalyse vanaf de gebeurtenis | Inhoud minimaliseren; maximaal 14 kalenderdagen. Alleen noodzakelijke geselecteerde gegevens voor een concreet incident worden afgescheiden en volgens de incidentregel bewaard |
| Functionele vastlegging van toegang, wijziging en overdracht buiten het hieronder genoemde wettelijke zorglogregime | Bevoegdheidscontrole en verantwoording vanaf de handeling | Standaard 12 kalendermaanden, zonder volledige inhoud te dupliceren. Deze termijn geldt alleen voor zover geen afzonderlijk toepasselijke wettelijke termijn of concreet noodzakelijke afwijkende instructie geldt |
| Zorgtoegangslogging binnen artikel 5 van het Besluit elektronische gegevensverwerking door zorgaanbieders, voor zover Hysio die logging in opdracht verzorgt | Vastlegging volgens het toepasselijke zorglogregime, vanaf het schrijven van iedere logregel | Ten minste vijf jaar vanaf het schrijven van de logregel, volgens de ministeriële vaststelling van 27 juni 2019. Inrichting, beschikbaarheid, toegangsbeperking en integriteit sluiten aan op de toepasselijke NEN 7513. Langer bewaren vraagt een toepasselijke rechtsgrond en concrete noodzaak. Dit is geen bewaartermijn voor alle technische logs, audio of dossierinhoud |
| Afgebakend incident- of inhoudelijk supportmateriaal | Afhandelen van het concrete geval | Alleen noodzakelijke selectie, beperkt toegankelijk. Inhoudelijke kopieën uiterlijk 30 kalenderdagen na inhoudelijke afsluiting verwijderen. Een concreet geschil of wettelijke plicht kan alleen de daarvoor noodzakelijke selectie langer rechtvaardigen, met vastgelegde grond, evaluatie en eindcriterium |
| Bestaande back-upkopieën van duurzaam bewaarde sessiegegevens | Begrensd herstel van verlies of storing | Rolling cyclus van maximaal 30 kalenderdagen; geen onafhankelijke klantgerichte archiefdienst. Na operationele verwijdering uiterlijk binnen 30 kalenderdagen definitief verwijderen of onomkeerbaar onbruikbaar maken volgens artikel 19.5. Tijdelijke audio, chunks en tijdelijke exports worden niet routinematig meegenomen |
| Gegevens na beëindiging | Beperkte continuïteit en afwikkeling | Artikel 19 en de Regeling Datatoegang: drie kalendermaanden voor nog rechtmatig beschikbare gegevens. Een kortere audio-, bronbestand- of andere termijn loopt door. Tijdige verzoeken en overstappen krijgen uitsluitend de specifieke noodzakelijke afwikkeling |
Opnames van arts-patiëntgesprekken. Voor deze route geldt als afzonderlijke beroepsspecifieke voorwaarde het KNMG-beroepsadvies in het praktijkdilemma van 9 april 2026: de opname wordt niet extern opgeslagen en wordt vernietigd zodra een transcript, verslag of andere schriftelijke notitie is gemaakt. Hysio biedt deze opnameroute alleen aan wanneer de volledige inrichting, inclusief eventuele leveranciers en lokale herstelkopieën, aantoonbaar met deze voorwaarde verenigbaar is. Tot dat is vastgesteld, wordt de betrokken route niet aangeboden of wordt zij beperkt tot een aantoonbaar verenigbare werkwijze. De algemene termijnen voor succesvolle of mislukte audio, herstelopslag en de hersteluitzondering hieronder geven geen toestemming om een artsenopname in strijd met deze voorwaarde te bewaren. Toestemming voor de opname lost een onverenigbare opslagroute niet op. Dit beroepsadvies wordt hier als voorwaarde voor deze artsenroute gehanteerd; het is geen algemeen wettelijk verbod op cloudverwerking voor alle beroepen.
Zorglogs na beëindiging. Een toepasselijke minimumtermijn voor zorgtoegangslogging wordt niet verkort door opzegging of het einde van het continuïteitsvenster. Vóór activering leggen partijen vast wie de logging gedurende die termijn rechtmatig beschikbaar en beschermd houdt en hoe een eventuele overdracht wordt uitgevoerd. Een overdracht moet de vereiste integriteit, toegankelijkheid en resterende bewaartermijn behouden; een export zonder die waarborgen rechtvaardigt geen voortijdige vernietiging. Dit verlengt niet automatisch het algemene gebruik van Hysio of het continuïteitsvenster uit de Regeling Datatoegang. Een afzonderlijke bewaarinstructie regelt de nog noodzakelijke verwerking na beëindiging.
Begrensde hersteluitzondering. Een concreet vóór verwijdering gemeld probleem kan aanleiding geven tot een schriftelijk vastgelegde instructie om alleen de noodzakelijke opname of bron langer vast te houden. De instructie noemt het incident, selectie, bevoegde personen en einddatum. Er wordt niet steekproefsgewijs over alle opnamen geluisterd. Hysio beoordeelt de noodzaak ten minste iedere zeven kalenderdagen; de gewone hersteluitzondering eindigt uiterlijk dertig kalenderdagen na de oorspronkelijke ontvangst. Verder behoud vereist een afzonderlijke concrete wettelijke verplichting of rechtsgeldige bewaarinstructie, met eigen noodzaak en eindcriterium. Geen modeltraining of algemene productverbetering vindt hiermee plaats.
Verwijdering en lopend verzoek. Een tijdig rechtmatig inzage-, herstel-, export- of verwijderverzoek wordt meegenomen vóór automatische uitvoering. Alleen de voor het concrete verzoek benodigde gegevens kunnen rechtmatig worden aangehouden. Een eigen fout, onvolledige waarschuwing of mislukte levering wordt niet gebruikt om de klantrechten te laten vervallen. Hysio bewaart evenmin structureel alle gegevens voor denkbare toekomstige verzoeken.
Eigen administraties. Fiscale gegevens, contractbewijs en andere verwerkingen waarvoor Hysio zelf verantwoordelijke is krijgen afzonderlijke criteria in de Privacyverklaring. De fiscale bewaarplicht is geen reden om de zorginhoud, opnamen of alle logs te bewaren.
D. Lokale apparaten en teruglevering
Hysio informeert vóór gebruik van herstelopslag over de betrokken gegevens, het apparaat en de opruimwijze. De voorziening beperkt gegevens tot noodzakelijk herstel, scheidt persoonlijke toegang en voorkomt dat verlopen herstelgegevens weer als geldig werk verschijnen. Als de vereiste bescherming bij een gedeeld of onbeheerd apparaat niet kan worden geboden, wordt die opslag niet voor de betrokken verwerking gebruikt of wordt een passende veilige werkwijze aangeboden.
De Klant zorgt voor passende apparaatbeveiliging, schermvergrendeling, persoonlijke toegang en verwijdering van lokaal geëxporteerde dossiers wanneer dat volgens zijn beleid vereist is. Hysio blijft verantwoordelijk voor haar eigen ontwerp, informatie en uitvoerbare opruiming. Een browser kan bij sluiting geen nieuwe opruimhandeling uitvoeren; een verlopen hersteltermijn is daarom geen garantie dat iedere fysieke byte op een offline apparaat verdwenen is. Hysio verstrekt een bruikbare verwijderinstructie voor die situatie.
Voor opnames van arts-patiëntgesprekken gaat de voorwaarde uit Bijlage 1C voor op de algemene hersteltermijn. De beschikbaarheid van een transcript, verslag of andere schriftelijke notitie is geen reden om de ruwe opname nog 48 uur als browserherstelkopie te behouden. Vóór toelating van deze route wordt ook bij onderbroken verbinding, een gesloten browser en gedeelde apparaten vastgesteld hoe de vereiste bescherming en vernietiging daadwerkelijk worden bereikt. Als dat niet aantoonbaar mogelijk is, wordt die opnameroute niet aangeboden; een vervaldatum in de browser vervangt de vereiste handeling niet.
Bestanden die de Klant zelf exporteert naar zijn eigen dossieromgeving vallen daarna onder zijn eigen inrichting en verantwoordelijke rol. Een automatische postback verandert de status van een ongecontroleerd concept niet. De ontvangende partij en haar eventuele verdere verwerkers worden in de integratieafspraak geïdentificeerd.
Bijlage 2: technische en organisatorische maatregelen
A. Contractuele beveiligingsbaseline
Deze bijlage beschrijft de maatregelen waartoe Hysio zich bij invoering verbindt. De uitvoering wordt aantoonbaar ingericht vóór de betrokken verwerking. Een maatregel wordt niet als bewezen geïmplementeerd of gecertificeerd aangemerkt uitsluitend omdat deze in de overeenkomst staat.
| Onderwerp | Overeengekomen maatregelen |
|---|---|
| Governance | Aangewezen verantwoordelijke functie voor privacy en beveiliging; actueel risico- en verwerkingsregister; geheimhouding; gecontroleerde leveranciers; vastgelegde incident-, verzoek- en wijzigingsprocedures |
| Toegang | Persoonlijke Accounts en noodzakelijke rechten; rolwijziging en vertrek leiden tot intrekking; beheer- en productietoegang extra beschermd met passende sterke authenticatie; periodieke autorisatiecontrole, minimaal ieder kwartaal |
| Wachtwoorden en toegangsbewijzen | Moderne eenrichtingshashing; bescherming tegen raden en misbruik; veilige opslag en beperkte geldigheid van digitale toegangsbewijzen; intrekking bij verlies, reset en vertrek waar relevant |
| API en hosted toegang | Rechten beperken tot benodigde handelingen en scope; afzonderlijk beheer van persoonlijke, integratie- en sessiegebonden toegang; duidelijke verval- en intrekkingsprocedure, inclusief afgeleide autorisaties waar nodig |
| Scheiding | Controle op eigenaar, organisatie, bevoegdheid en ontvanger in iedere relevante route. Het bezitten van twee API-sleutels bewijst geen gescheiden klantomgevingen. Testen met geschikte synthetische gegevens |
| Transport | Versleuteld transport voor browser-, provider-, beheer- en overdrachtsroutes; controle van ontvanger en verbinding; vertrouwelijke archieven niet als gewone onversleutelde e-mailbijlage |
| Opslag en sleutels | Afgeschermde bestanden en databases; passende versleuteling van gevoelige inhoud en back-ups; beperkt sleutelbeheer, herstel en rotatie; titels, bijlagen, logs en tijdelijke bestanden vallen in de risicoanalyse |
| Lokale opslag | Dataminimalisatie, kenbare hersteltermijn, scheiding van persoonlijke toegang, opruimfunctie en uitleg voor offline of gedeelde apparaten volgens Bijlage 1D |
| Invoer | Beheersing van bestandstypen, omvang, schadelijke inhoud, injectie en misbruik; afzonderlijke grenzen voor audio, documenten en tekst; geen aanname dat een tekstbudget alle uploadroutes begrenst |
| Logging | Minimale technische informatie; geen routinematige volledige prompts, opnamen of dossierinhoud; betrouwbare tijdregistratie en toegangsbeperking; functionele logging volgens de concrete toepasselijke zorgnorm |
| Retentie | Alle relevante opslaglagen in een inventaris; geautomatiseerde of aantoonbaar beheerde verwijdering; controle op geslaagde uitvoering en signalering van fouten; verwerking van eerdere verwijderinstructies bij herstel |
| Back-up en continuïteit | Versleutelde en toegangsbeperkte back-ups voor noodzakelijke duurzame gegevens; maximaal 30 kalenderdagen cyclus; herstelproef minimaal ieder kwartaal en na een wezenlijke wijziging; geen routinematige back-up van kortstondige audio en exports |
| Ondersteuning | Inhoudelijke toegang alleen voor een concrete noodzaak, met bevoegde opdracht, minimale gegevens, geheimhouding en registratie. Veilige uitwisseling voor noodzakelijke zorginhoud |
| Ontwikkeling en beheer | Gescheiden ontwikkel- en productieprocessen; geen ongeautoriseerde hergebruikte patiëntgegevens als testset; review van relevante wijzigingen; geen geheime sleutels in openbare code, logs of communicatie |
| Kwetsbaarheden | Tijdige beveiligingsupdates op basis van ernst en blootstelling; onafhankelijke beveiligingstest passend bij het risico en na wezenlijke wijzigingen; herstel en hertest van kritieke bevindingen vóór uitbreiding met de getroffen functie |
| Incidenten | Bereikbare interne meldroute en vervanging bij afwezigheid; beoordeling en eerste melding volgens artikel 13; inperking, bewaring van minimaal noodzakelijk bewijs en controle op herstel |
| Evaluatie | Ten minste jaarlijkse evaluatie en aanvullende controle bij relevante wijziging, incident of nieuwe beroepscontext. Restrisico, compensatie en hersteltermijn worden gedocumenteerd |
B. Taakverdeling en aanvullende bescherming
Hysio is verantwoordelijk voor haar infrastructuur, gekozen providers, eigen toegangsverlening, correcte verwerking en afgesproken beveiliging. De Klant is verantwoordelijk voor bevoegdheden binnen zijn organisatie, rechtmatige invoer, lokale apparaten buiten de beheersfeer van Hysio en de juiste bestemming en professionele vaststelling van Output. Geen van beide verantwoordelijkheden heft de eigen plichten van de ander op.
Welke toegangsmethode is overeengekomen en welke aanvullende maatregelen daarbij gelden, zoals een extra authenticatiefactor of een automatische vergrendeling na inactiviteit, maakt Hysio vóór gebruik bekend. Deze bijlage kent zulke maatregelen niet uit zichzelf toe. Waar de risicoanalyse of het toepasselijke recht sterkere bescherming vereist, wordt die eerst ingericht of wordt de betrokken verwerking beperkt. Een toekomstig certificeringstraject is geen tijdelijke uitzondering op passende beveiliging.
Bijlage 3: leveranciers, landen en toelating
A. Leveranciersspecificatie voor de v4.0-overeenkomst
De onderstaande inrichting is de leveranciersspecificatie bij deze overeenkomst. Hysio koppelt haar vóór aanvaarding aan de contractpartij, dienst, account en gegevensroute die voor Hysio daadwerkelijk gelden, en legt die koppeling vast in het Subprocessor Register. Volgt uit het leverancierscontract een andere contractpartij, dan corrigeert Hysio de specificatie vóór aanvaarding; bij een latere wijziging geldt de procedure van artikel 11. Deze bijlage verleent geen toestemming om een onvolledig gespecificeerd of niet-toegelaten alternatief te gebruiken.
| Entiteit en contactroute | Toegelaten functie en gegevens | Geografische contractnorm | Vereiste voorwaarden |
|---|---|---|---|
| Google Cloud EMEA Limited, 70 Sir John Rogerson’s Quay, Dublin 2, Ierland; privacycontact via de contractuele Google Cloud-privacyroute, bereikbaar via legal@hysio.nl | Tekstverwerking voor de overeengekomen functies: noodzakelijke invoer, geëxtraheerde broninhoud, context en conceptoutput | Contractnorm: inhoudelijke tekstverwerking binnen de Europese Unie, via een EU-gebonden route van de betrokken Google Cloud-dienst, die Hysio per dienst vastlegt. Eventuele toegang vanuit de Verenigde Staten of andere derde landen uitsluitend als deze specifiek is geïdentificeerd en rechtmatig afgedekt | Uitsluitend een vastgelegde EU-gebonden route; geldige verwerkersafspraak; geen training op Klantdata; vastgestelde retentie per verwerkingsfunctie; vooraf beoordeelde verdere keten en doorgifte. Een algemene dienst zonder vastgelegde EU-binding is voor deze functie niet toegelaten |
| Groq UK Limited, 3 Hammersmith Grove, London W6 0ND, Verenigd Koninkrijk; contractueel privacycontact via de Groq-privacyroute, bereikbaar via legal@hysio.nl | Omzetten van aangeleverde audio naar transcripttekst en noodzakelijke inhoudsarme verwerkingsmetadata | Transcriptiedienst met verwerking in de Verenigde Staten; contracterende entiteit in het Verenigd Koninkrijk en verdere keten afzonderlijk gespecificeerd | Geldige verwerkersafspraak; passende waarborg voor iedere relevante grensoverschrijding, waaronder SCCs in de juiste rol waar vereist; TIA waar nodig; voor deze route geteste uitsluiting van inhoudelijke providerretentie en modeltraining |
| Contabo GmbH, Aschauer Straße 32a, 81549 München, Duitsland; privacycontact via de Contabo-privacyroute, bereikbaar via legal@hysio.nl | Hosting en opslag van noodzakelijke account-, sessie-, document-, audio-, log- en overdrachtsgegevens voor zover onder deze overeenkomst | Overeengekomen hosting en opslag in Duitsland, binnen de EER. Andere locaties of toegang worden niet stilzwijgend meevergund | Geldige verwerkersafspraak; vastgelegde opslag- en toegangsregio, verdere keten, beveiliging, back-up-, herstel- en verwijderinrichting conform deze overeenkomst |
Deze tabel is de leveranciersopgave bij deze overeenkomst. Zij noemt per dienst de juridische entiteit, de toegelaten functie en gegevens, de geografische contractnorm en de vereiste voorwaarden. Hysio verstrekt vóór aanvaarding de gecontroleerde specificatie met de actuele juridische entiteit, het rechtstreekse privacycontact en de relevante verdere verwerkersketen, en werkt die bij zodra er iets verandert.
Hysio noemt in deze bijlage geen modelnamen of modelversies. Voor de beoordeling van een verwerking zijn de verwerkende entiteit, de toegelaten functie, de verwerkingslocatie, de bewaartermijn en de doorgiftewaarborg bepalend; de modelaanduiding is bedrijfsgevoelige informatie en voegt daaraan niets toe. Verantwoordelijke kan de voor zijn eigen beoordeling noodzakelijke aanvullende technische informatie opvragen langs de route van artikel 14.
B. Niet onder de algemene toelating vallende routes
OpenAI: geen toelating voor verwerking zolang de negen voorwaarden uit artikel 11.7 niet volledig zijn vervuld. Bij eventuele activering worden de juiste juridische entiteit, dienst, landen en retentie vooraf toegevoegd. De historische naam OpenAI Inc. wordt niet zonder controle gelijkgesteld aan iedere huidige contractpartij of dienst.
Resend en andere e-maildiensten: verwerking van eigen Hysio-account- of factuurmail wordt in de Privacyverklaring verantwoord. Voor inhoudelijke ondersteuning met Persoonsgegevens in opdracht is afzonderlijke voorafgaande kwalificatie en toelating volgens artikel 11 vereist. Dat een feedbackveld vrije tekst toelaat, is geen rechtmatige toelating voor ongemerkte doorgifte van zorginhoud aan een nog niet toegelaten partij.
Integratiepartners, mobiele diensten en aanvullende hosting: een eigen API-koppeling of mobiele toepassing van een partner kan andere partijen en infrastructuur toevoegen. Die worden per route en feitelijke rol vooraf gespecificeerd. Zij zijn niet automatisch inbegrepen in de hosting- of AI-regel uit onderdeel A.
Mollie B.V.: de beoordeelde Payments-verwerking voor eigen financiële doeleinden valt buiten de verwerkersketen voor zorginhoud. Een andere ingeschakelde dienst wordt apart gekwalificeerd. De Privacyverklaring beschrijft de relevante eigen verwerkingen. Er wordt geen zorgdossierinhoud aan de betaaldienst verstrekt op grond van deze overeenkomst.
C. Informatie over doorgiften
Hysio houdt per route vast welke dienst ontvangt, welke inhoud en metadata de grens overgaan, waar opslag en ondersteuning plaatsvinden, welk instrument geldt en welke aanvullende maatregelen nodig zijn. EER-hosting, geen modeltraining, geen inhoudelijke providerretentie en een doorgiftewaarborg zijn afzonderlijke onderwerpen; het ene bewijst het andere niet.
Een onderbouwde TIA en bewijs van de contractuele waarborg worden overeenkomstig Bijlage 4 beschikbaar gesteld. De eigen wettelijke en contractuele rechten van Verantwoordelijke blijven gelden naast de voorwaarden tussen Hysio en de leverancier.
Bijlage 4: informatie, nalevingsbewijs en controle
A. Te onderhouden bewijsdossier
| Onderdeel | Informatie die Hysio beschikbaar houdt |
|---|---|
| Partijen en instructies | Contracterende Klant, bevoegdheid, aanvaarde versies en data, toepasselijke functies en eventuele keteninstructie |
| Verwerkingen | Actuele beschrijving van gegevensstromen, categorieën, ontvangers, locaties, termijnen en verwerkingsregister |
| Leveranciers | Juridische entiteiten, adressen en privacycontacten; concrete diensten; geldige verwerkersafspraken; relevante verdere keten en wijzigingsmeldingen |
| Doorgiften | Instrument per route, actuele toepasselijkheid van adequaatheid waar gebruikt, toepasselijke SCC-module met bijlagen, TIA en aanvullende maatregelen waar nodig |
| Providerinstellingen | Vastgelegde uitsluiting van training, inhoudelijke retentie en facultatieve opslagfuncties; controle bij wijzigingen; passende gesaneerde configuratie- en uitvoeringsinformatie |
| Beveiliging | Risicoanalyse, toegangscontrole, versleuteling, sleutelbeheer, logging, kwetsbaarheidsbeheer, herstel- en testresultaten en uitgevoerde verbeteringen |
| Retentie en verwijdering | Inventaris van kopieën en opslaglagen, geslaagde opruiming, foutopvolging, beperkt herstel en doorgevoerde eerdere verwijderinstructies |
| Export en verzoeken | Bevoegdheidsverificatie, scope, veilige methode, volledigheid en ontvangst, herstel, doorgeleiding en vernietigingsafhandeling zonder een volledig dossier als logkopie |
| Incidenten | Bereikbare route, kennisnametijd, eerste melding en aanvullingen, noodzakelijke inperking en afsluiting |
| Periodieke toetsing | Controleverslagen, tekortkomingen, eigenaren, hersteldata en vastgestelde restrisico’s; de scope en datum van werkelijk ontvangen externe beoordelingen |
B. Beschikbaarheid, vertrouwelijkheid en actualiteit
Hysio verstrekt standaarddocumentatie zonder onnodige vertraging, uiterlijk binnen twintig Werkdagen na een voldoende bepaald verzoek. Bij een incident, wettelijke termijn, noodzakelijke audit of voorgenomen wijziging wordt eerder de beschikbare informatie verstrekt die nodig is om rechten en verplichtingen tijdig te kunnen uitoefenen. Een incompleet dossier wordt niet als compleet aangeboden; Hysio vermeldt wat ontbreekt, wat de gevolgen zijn en hoe dit wordt opgelost.
Passende geheimhouding en afscherming beschermen beveiligingsgeheimen, bedrijfsvertrouwelijke informatie en gegevens van andere klanten. Zij verhinderen geen effectieve controle of verstrekking aan een bevoegde toezichthouder. Waar een volledige kopie niet nodig of verantwoord is, wordt een bruikbaar uittreksel, gecontroleerde inzage of onafhankelijke verificatie aangeboden zonder relevante tekortkomingen te verhullen.
Deze lijst is een contractuele informatie- en onderhoudsplicht. Zij is geen verklaring dat ieder bewijsstuk al bestaat, dat een leverancier een specifieke afspraak al heeft aanvaard of dat een externe partij deze v4.0-overeenkomst al heeft goedgekeurd.
Rechtsbronnen
Deze overeenkomst is gebaseerd op de AVG, in het bijzonder artikelen 5, 6, 9, 10, 12 tot en met 22, 28, 30, 32 tot en met 36, 44 tot en met 49 en 82. De SCCs worden gebruikt waar zij voor de concrete doorgifte toepasselijk zijn. Het feitelijke rolbegrip en de inrichting van de keten worden mede beoordeeld met de officiële EDPB-uitleg over verantwoordelijken en verwerkers en verwerkersketens.
De Nederlandse beoordeling omvat de toepasselijke UAVG, WGBO en concrete sectorwetgeving. De Verzamelwet gegevensbescherming en haar inwerkingtreding per 1 september 2026 zijn meegenomen voor de genoemde vertegenwoordiging en beperkte dossieroverdracht. De Regeling Datatoegang werkt de toepasselijke overstapregels van de Data Act uit. Een functiegebonden MDR-, AI Act-, EHDS- of zorgrechtelijke verplichting wordt niet door deze verwerkersafspraak vervangen.
Voor zorgtoegangslogging zijn artikel 5 van het Besluit elektronische gegevensverwerking door zorgaanbieders en de vastgestelde minimumtermijn, Staatscourant 2019, 38007 relevant binnen hun toepassingsbereik. De aanvullende artsenvoorwaarde berust op het hierboven aangehaalde KNMG-beroepsadvies.
Versie en wijzigingsoverzicht
Versie 4.0 van 8 september 2026. De hoofdstructuur met 21 artikelen en vier bijlagen is behouden. Wijzigingen betreffen de actuele functieomvang en gegevensstromen, rol- en ketenafbakening, gemotiveerde termijnen per gegevenslaag, leveranciers- en gebruiksvoorwaarden, harde eerste datalekmelding binnen 24 uur na eigen kennisname, werkelijke controlemogelijkheden, versiegebonden aanvaarding en aansluiting op de Regeling Datatoegang. Deze versie preciseert daarnaast de voorwaarde voor artsenopnames en de toepasselijke minimumtermijn voor zorgtoegangslogs. Dit document wijzigt bestaande overeenkomsten niet. Het volledige afzonderlijke changelog blijft bij de documentbron beschikbaar voor review en invoering.