Skip to content

AVG artikel 28, Verwerkersovereenkomst

Verwerkersovereenkomst
precies en verifieerbaar.

Hoe Hysio persoonsgegevens van patiënten verwerkt namens jouw praktijk, wie de sub-verwerkers zijn, welke beveiligingsmaatregelen er liggen en welke nog op de roadmap staan. Geen marketingtaal, geen overpromise.

Versie 3.6 Laatst gewijzigd 4 mei 2026 Lees de samenvatting
Hysio Verwerkersovereenkomst
v3.6

De vier vaste pijlers

Wat we verwerken,
hoe we het beveiligen.

  • Jij bent verwerkings­verantwoordelijke, Hysio is verwerker
  • Geen modeltraining op klantdata, contractueel
  • 4 sub-verwerkers, locatie + waarborg transparant in Bijlage 3
  • Datalek? Wij melden bij jou binnen 24 uur
Hysio B.V. KvK 98649744

De samenvatting

Zeven punten
die je echt moet weten.

De volledige tekst is precies en juridisch dicht. Deze samenvatting is dat niet, maar geeft je in één minuut de kern van de Hysio Verwerkersovereenkomst. De volledige artikelen plus bijlagen staan eronder.

  • 21 artikelen, 4 bijlagen
  • Conform AVG art. 28 lid 3 sub a-h
  • Verbeterd op 4 mei 2026
  • Deze Verwerkersovereenkomst legt vast hoe Hysio persoonsgegevens van patiënten verwerkt namens jouw praktijk, conform AVG artikel 28.

  • Jij blijft verwerkingsverantwoordelijke. Hysio is verwerker en handelt uitsluitend op jouw gedocumenteerde instructie.

  • Hysio gebruikt jouw klantdata nooit voor het trainen of fine-tunen van AI-modellen, contractueel vastgelegd bij onze AI-tekstgeneratie sub-verwerker (Google) en spraak-naar-tekst sub-verwerker (Groq).

  • Sub-verwerkers: Google LLC, Groq Inc., Resend Inc. en Contabo GmbH (hosting binnen de EER). Mollie is geen sub-verwerker, maar zelfstandig verwerkingsverantwoordelijke voor betalingen.

  • Audio bewaartermijn: maximaal 14 dagen, daarna automatisch verwijderd. Workflow-sessies: default 12 maanden, configureerbaar door jou (Q4 2026 tot Q1 2027).

  • Datalek-meldtermijn: binnen 24 uur na ontdekking dat een datalek waarschijnlijk is opgetreden. Jij beslist over melding aan de Autoriteit Persoonsgegevens en betrokkenen.

  • Aansprakelijkheid is beperkt tot 12 maanden abonnementskosten exclusief btw, met uitzonderingen voor opzet, AVG art. 82 jegens betrokkenen en productaansprakelijkheid.

Artikel 1

Partijen

1.1 Verwerkingsverantwoordelijke (hierna: "Verantwoordelijke" of "jij"): de natuurlijke of rechtspersoon die het Hysio Platform afneemt en als zorgaanbieder (artikel 1 Wkkgz) optreedt, in beginsel een BIG-geregistreerde fysiotherapeut (artikel 3 lid 1 sub d Wet BIG) of zijn fysiotherapiepraktijk. Verantwoordelijke bepaalt doel en middelen voor de verwerking van persoonsgegevens van patiënten.

1.2 Verwerker (hierna: "Hysio" of "wij"): Hysio B.V., De Aak 11, 7908 EL Hoogeveen, KvK 98649744, btw NL868584575B01, vertegenwoordigd door A. Hourmat, bestuurder. Privacy en compliance: privacy@hysio.nl. Juridische correspondentie: legal@hysio.nl.

1.3 Partijen worden gezamenlijk aangeduid als "Partijen" en afzonderlijk als "Partij".

Artikel 2

Overwegingen

(A) Verantwoordelijke exploiteert een fysiotherapiepraktijk of vergelijkbare paramedische zorginstelling en stelt doel en middelen vast voor verwerking van persoonsgegevens van patiënten, waaronder gezondheidsgegevens (art. 4 lid 15 juncto art. 9 lid 1 AVG).

(B) Verantwoordelijke heeft een Hoofdovereenkomst gesloten met Hysio voor het Hysio Platform; AV Hysio v3.6 maken er integraal deel van uit.

(C) Bij uitvoering verwerkt Hysio persoonsgegevens van patiënten en, indien ingevoerd, van medewerkers van Verantwoordelijke en kwalificeert als verwerker (art. 4 lid 8 AVG).

(D) Hysio is daarnaast zelfstandig verwerkingsverantwoordelijke voor account-, factuur- en gebruiksgegevens; die verwerking valt buiten deze Verwerkersovereenkomst en is beschreven in de Privacyverklaring Hysio v3.6.

(E) De rolverdeling volgt EDPB Guidelines 07/2020.

(F) Van toepassing: AVG, UAVG, Wgbo (BW Boek 7, titel 7, afd. 5), Wet BIG, Wkkgz, Wabb, Wabvpz en aanvullende sectorale regelgeving. Voor SaaS-aspecten: Data Act (Verordening (EU) 2023/2854) en, vanaf 9 december 2026, Productaansprakelijkheidsrichtlijn (Richtlijn (EU) 2024/2853).

(G) Het Hysio Platform kwalificeert als ondersteunende administratieve software en niet als medisch hulpmiddel onder MDR (Verordening (EU) 2017/745), zie MDR Positiedocument v3.6.

(H) Partijen leggen hun rechten en verplichtingen schriftelijk vast conform art. 28 lid 3 en 9 AVG.

(I) Bij tegenstrijdigheid prevaleert deze Verwerkersovereenkomst voor de verwerking als verwerker.

Artikel 3

Definities

3.1 Begrippen die hieronder niet zijn gedefinieerd hebben de betekenis van art. 4 AVG.

3.2 In deze Verwerkersovereenkomst wordt verstaan onder:

  • AVG: Verordening (EU) 2016/679.
  • Persoonsgegevens: art. 4 lid 1 AVG, voor zover door Hysio in opdracht van Verantwoordelijke verwerkt.
  • Bijzondere categorieën: art. 9 lid 1 AVG, in het bijzonder gegevens over gezondheid (art. 4 lid 15 AVG).
  • Verwerking: art. 4 lid 2 AVG.
  • Datalek: art. 4 lid 12 AVG.
  • Sub-verwerker: elke verwerker die door Hysio wordt ingeschakeld om verwerkingsactiviteiten namens Verantwoordelijke te verrichten (art. 28 lid 2 en 4 AVG).
  • Hoofdovereenkomst: de overeenkomst voor het gebruik van het Hysio Platform, inclusief de Algemene Voorwaarden Hysio v3.6 en de Disclaimer v3.6.
  • Klantdata: alle persoonsgegevens die Verantwoordelijke via het Platform invoert, uploadt of laat verwerken, waaronder vrije-tekst klinische notities, audio-opnames, workflow-antwoorden, geüploade documenten en gegenereerde concept-output.
  • EER: Europese Economische Ruimte (EU-lidstaten plus Noorwegen, IJsland en Liechtenstein).
  • SCCs: Standard Contractual Clauses, Uitvoeringsbesluit (EU) 2021/914.
  • DPF: EU-US Data Privacy Framework, Uitvoeringsbesluit (EU) 2023/1795, op 3 september 2025 bevestigd door het Gerecht EU in T-553/23.
  • TIA: Transfer Impact Assessment conform EDPB Recommendations 01/2020. De geconsolideerde Hysio-TIA voor Google en Groq is vastgelegd in het zelfstandige Transfer Impact Assessment v1.0.
  • NEN 7510: NEN 7510-1:2024 en NEN 7510-2:2024.
  • Subprocessor Register: het zelfstandige overzicht v1.0 dat de actuele sub-verwerker-set en de bijbehorende doorgifte-instrumenten vermeldt; aanvullend op Bijlage 3 van deze Verwerkersovereenkomst.

Artikel 4

Onderwerp en duur

4.1 Onderwerp. Regelt de verwerking van persoonsgegevens door Hysio in opdracht van Verantwoordelijke, in het kader van de Hoofdovereenkomst.

4.2 Duur. Treedt in werking op de ingangsdatum van de Hoofdovereenkomst en heeft gelijke looptijd. Beëindiging van de Hoofdovereenkomst beëindigt ook deze Verwerkersovereenkomst, behoudens artikel 19 lid 6.

4.3 Koppeling aan abonnement. De verwerkingscapaciteit volgt het abonnement (Starter, Go, Pro, Teams of Enterprise). Het abonnementstype heeft geen invloed op de verplichtingen onder deze Verwerkersovereenkomst.

Artikel 5

Aard en doeleinden van de verwerking

5.1 Aard. Hysio biedt geautomatiseerde administratieve assistentie aan paramedische zorgverleners: (a) spraak-naar-tekst transcriptie van consulten via een sub-verwerker (Medical Scribe), (b) structurering van vrije-tekstinvoer en transcripten tot conceptverslagen, brieven, klinimetrie-templates en samenvattingen via een sub-verwerker, (c) opslag, ontsluiting en export van invoer en output, (d) beheer van workflowstappen en draftopslag. Actuele modelversies en API-eindpunten staan in Bijlage 3.

5.2 Doeleinden. De verwerking dient uitsluitend ter ondersteuning van administratieve, organisatorische en informatieve praktijkprocessen: tijdsbesparing op verslaglegging en correspondentie, consistentie van concepten, ondersteuning bij dossiervorming (BW art. 7:454, Wgbo).

5.3 Geen klinische besluitvorming. Hysio levert geen diagnose, geen behandeladvies, geen klinische beslissing, geen triage, geen risicostratificatie, geen red-flag-detectie, geen patiëntmonitoring en geen klinische beslisondersteuning. Alle output is concept en moet door Verantwoordelijke (of een BIG-beroepsbeoefenaar onder zijn gezag) worden gereviewd en geaccordeerd alvorens enige handeling of dossiermutatie volgt. Geen geautomatiseerde besluitvorming in de zin van art. 22 AVG. Verantwoordelijke blijft volledig verantwoordelijk voor klinische besluitvorming en voor Wgbo, Wet BIG en KNGF-richtlijnen. Voor afgrenzing onder de MDR: zie MDR Positiedocument v3.6.

Artikel 6

Soorten persoonsgegevens

6.1 Hysio verwerkt namens Verantwoordelijke ten minste de volgende categorieën persoonsgegevens, voor zover ingevoerd of gegenereerd door Verantwoordelijke of een onder zijn gezag handelende gebruiker:

  • a. Bijzondere categorieën, gegevens over gezondheid (art. 9 lid 1 juncto art. 4 lid 15 AVG): klachten, anamnese, medische voorgeschiedenis, lichamelijk onderzoek, klinimetrie-resultaten, behandelplannen, voortgangsrapportages, prognose, declaratie-codering (DCSPH) en vrije-tekst klinische notities. Persistent opgeslagen in sessie-tabellen (gebruikersinvoer, eind-output en bewerkte output) op de Contabo-infrastructuur binnen de EER.
  • b. Audio-opnames van consulten: audio die Verantwoordelijke uploadt of via browser-MediaRecorder opneemt voor transcriptie. Audio-uploads beperkt tot circa 24 MB effectieve uploadgrootte (technisch maximum 25 MB; bestanden boven 24 MB worden door het Platform automatisch in segmenten verwerkt om Groq-API-limieten te respecteren) en gangbare formaten (audio/webm, audio/mpeg, audio/mp3, audio/mp4, audio/m4a, audio/x-m4a, audio/wav, audio/wave, audio/x-wav, audio/ogg, audio/flac, plus video/webm voor browser-MediaRecorder-blobs die het video-mime-type dragen ondanks puur audio-content). Audio bewaard in afgeschermd opslagpad op de Contabo-infrastructuur gedurende maximaal veertien (14) dagen, waarna een dagelijks proces audio en de bijbehorende transcriptie-job-registratie verwijdert. Audio dient uitsluitend voor technische verwerking en foutanalyse van de transcriptiefunctie. Genormaliseerde MP3-tussenresultaten worden direct na transcriptie verwijderd. Een nul-retentiebelofte op marketing is niet toegestaan; deze Verwerkersovereenkomst is feitelijk en transparant.
  • c. NAW- en pseudonieme contactgegevens van patiënten: voor zover door Verantwoordelijke ingevoerd. Hysio verzoekt om dataminimalisatie (art. 5 lid 1 sub c AVG) en pseudonieme identificatie; dit wordt niet technisch afgedwongen.
  • d. Gegevens van medewerkers van Verantwoordelijke: voor zover direct of indirect uit content blijkt.
  • e. Geüploade documenten: PDF, DOCX, TXT of vergelijkbaar (verwijsbrieven, ontslagrapporten). Opgeslagen in een afgeschermd sessie-opslagpad. Retentie volgt de sessie.
  • f. Identifiers (BSN, AGB, BIG-nummer): Hysio verwerkt deze niet als zelfstandige velden. Vrije-tekst-invoer ervan valt onder de standaardregimen; Verantwoordelijke staat in voor rechtmatigheid onder Wabb en Wabvpz.

6.2 Geen andere categorieën. Hysio verwerkt geen andere categorieën, behoudens voorafgaand schriftelijk akkoord.

Artikel 7

Categorieën betrokkenen

7.1 De verwerking betreft:

  • a. patiënten of cliënten van Verantwoordelijke;
  • b. medewerkers van Verantwoordelijke (mede-fysiotherapeuten, behandelaars, assistenten, administratie), voor zover hun gegevens worden ingevoerd of in tekst voorkomen;
  • c. betrokken zorgverleners (huisartsen, specialisten, medebehandelaars), voor zover door Verantwoordelijke ingevoerd in verwijzing of correspondentie.

7.2 De relatie met de patiënt valt onder Wgbo (BW art. 7:446 e.v.) en het beroepsgeheim (BW art. 7:457 juncto Wet BIG art. 88). Hysio respecteert deze regimes via artikel 9 en via AVG art. 28 juncto UAVG art. 30 lid 4.

Artikel 8

Verplichtingen van Hysio (art. 28 lid 3 sub a-h AVG)

8.1 Sub a, gedocumenteerde instructies (art. 28 lid 3 sub a AVG). Hysio verwerkt Klantdata uitsluitend op basis van gedocumenteerde instructies van Verantwoordelijke, daaronder begrepen: (i) deze Verwerkersovereenkomst, (ii) de Hoofdovereenkomst, (iii) de productfunctionaliteit zoals door Verantwoordelijke benut (workflow starten, audio uploaden, vrije tekst invoeren, draft opslaan of sessie exporteren geldt als instructie voor de daarmee samenhangende verwerking) en (iv) aanvullende schriftelijke instructies via privacy@hysio.nl. Doorgifte naar een derde land vindt enkel plaats indien Hysio daartoe wettelijk wordt verplicht; Hysio informeert Verantwoordelijke voorafgaand, tenzij dwingend recht dat verbiedt. Bij strijdigheid met de AVG stelt Hysio Verantwoordelijke onverwijld op de hoogte.

8.2 Sub b, geheimhouding personeel (art. 28 lid 3 sub b AVG). Alle personen onder Hysio's gezag zijn contractueel of wettelijk tot geheimhouding gebonden, ook na beëindiging van de arbeids- of opdrachtrelatie. Voor personeel dat met gezondheidsgegevens werkt geldt verzwaarde geheimhouding (AVG art. 9 lid 3, UAVG art. 30 lid 4). Productiedata-toegang volgt het need-to-know-beginsel.

8.3 Sub c, passende beveiliging (art. 28 lid 3 sub c juncto art. 32 AVG). Hysio treft passende technische en organisatorische maatregelen, op het risico afgestemd. Concrete maatregelen staan in Bijlage 2 en in het zelfstandige Security Policy Pack v1.0; zij worden ten minste jaarlijks geëvalueerd.

8.4 Sub d, sub-verwerkers (art. 28 lid 3 sub d juncto lid 2 en 4 AVG). Geregeld in artikel 11.

8.5 Sub e, bijstand betrokkenenrechten (art. 28 lid 3 sub e AVG). Hysio verleent, voor zover redelijk mogelijk, bijstand bij verzoeken op grond van art. 15-22 AVG: doorgeleiding binnen vijf werkdagen, sessie-export in TXT, PDF of DOCX, handmatige verwijdering binnen dertig dagen, handmatige accountarchief-samenstelling op verzoek. Self-service voor accountverwijdering en archief-export staat gepland voor Q4 2026 - Q1 2027.

8.6 Sub f, bijstand beveiliging, datalekken en DPIA (art. 28 lid 3 sub f juncto art. 32-36 AVG). Geregeld in artikel 13 en artikel 16. Hysio levert bovendien een DPIA-template als zelfstandig publiek document (DPIA-template voor klanten v1.0).

8.7 Sub g, teruggave of vernietiging (art. 28 lid 3 sub g AVG). Geregeld in artikel 19.

8.8 Sub h, informatie en audits (art. 28 lid 3 sub h AVG). Geregeld in artikel 14.

8.9 Verwerkingsregister (art. 30 lid 2 AVG). Hysio houdt een schriftelijk verwerkingsregister bij; samengevat in Bijlage 1, op verzoek beschikbaar via privacy@hysio.nl.

AVG art. 28 lid 3, coverage

Elke sub-eis a t/m h naar de juiste vindplaats binnen deze Verwerkersovereenkomst.

Sub AVG-vereiste DPA-paragraaf
a Verwerken alleen op gedocumenteerde instructie artikel 10 Hysio handelt uitsluitend op instructie
b Geheimhouding van personeel artikel 9 Geheimhouding
c Beveiligingsmaatregelen art. 32 artikel 12 + Bijlage 2 Beveiligingsmaatregelen
d Sub-verwerkers alleen met toestemming artikel 11 Sub-verwerkers
e Bijstand bij betrokkenenrechten artikel 18 Rechten van betrokkenen, operationele bijstand
f Bijstand bij art. 32-36 verplichtingen (DPIA, datalek) artikel 13 + 16 Datalekken + DPIA-bijstand
g Verwijderen of teruggeven na einde overeenkomst artikel 19 Duur en beëindiging
h Audit-rechten verantwoordelijke artikel 14 Audits en inspecties

Artikel 9

Geheimhouding

9.1 Hysio behandelt Klantdata, in het bijzonder gegevens over gezondheid, met de hoogste vertrouwelijkheid en in lijn met de geheimhoudingsplichten op Verantwoordelijke (BW art. 7:457 Wgbo en Wet BIG art. 88). De geheimhouding strekt zich uit tot al het personeel en alle ingeschakelde sub-verwerkers. Conform UAVG art. 30 lid 4 onderwerpt Hysio elke medewerker, opdrachtnemer en sub-verwerker die toegang heeft tot gegevens over gezondheid aan dezelfde geheimhoudingsplicht als die op Verantwoordelijke rust onder BW art. 7:457 (Wgbo) en Wet BIG art. 88. Schending leidt tot directe access-revocation en, waar van toepassing, tot strafrechtelijke aangifte onder Sr art. 272.

9.2 De geheimhouding blijft na beëindiging van deze Verwerkersovereenkomst en de Hoofdovereenkomst van kracht.

9.3 Hysio verstrekt aan derden geen Klantdata, behalve voor zover noodzakelijk voor de uitvoering (sub-verwerkers in Bijlage 3) of vereist door dwingend recht. Bij dwingend recht informeert Hysio Verantwoordelijke voorafgaand, tenzij verboden of gag-order.

Artikel 10

Hysio handelt uitsluitend op instructie

10.1 Geen eigen doeleinden. Hysio verwerkt Klantdata niet voor eigen doeleinden, anders dan strikt noodzakelijk voor de levering, naleving van wettelijke verplichtingen en beveiliging (metadata-logging, fraudedetectie, debugging zonder vrije-tekst patiëntcontent).

10.2 Geen modeltraining op Klantdata. Hysio gebruikt Klantdata niet voor training, fine-tuning of verbetering van AI-modellen, noch zelfstandig noch via sub-verwerkers. Voor onze AI-tekstgeneratie sub-verwerker volgt dit uit het Google Tier 1 paid CDPA-beding; voor onze spraak-naar-tekst sub-verwerker uit de Groq Customer DPA plus Global Zero Data Retention. Voor OpenAI als admin-configurable per-workflow-fallback (zie artikel 11 lid 7) geldt bij activatie de OpenAI Data Processing Addendum met no-training-default voor API-Pay-Go en Enterprise-tier; OpenAI gebruikt API-input niet voor model-training tenzij gebruiker daartoe expliciet opt-in geeft, hetgeen Hysio bij activatie als interne policy uitsluit. Beleidswijziging leidt tot de notificatie- en bezwaarprocedure van artikel 11.

10.3 Eigen verantwoordelijkheid van Hysio. Hysio is zelfstandig verantwoordelijke voor account- en factuurgegevens en voor geanonimiseerde productlogs op metadata-niveau. Die verwerking valt buiten deze Verwerkersovereenkomst. Gebruik voor productverbetering vereist duurzame opheffing van identificeerbaarheid, zonder vrije-tekst Klantdata.

Artikel 11

Sub-verwerkers

11.1 Generieke voorafgaande toestemming (art. 28 lid 2 AVG, Optie 2 SCC Clause 9). Verantwoordelijke verleent met aanvaarding van deze Verwerkersovereenkomst generieke voorafgaande schriftelijke toestemming voor de in Bijlage 3 genoemde sub-verwerkers.

11.2 Notificatie van wijzigingen. Hysio kondigt voorgenomen toevoegingen of vervangingen van sub-verwerkers ten minste dertig (30) dagen vooraf schriftelijk aan via een actuele versie van Bijlage 3 op hysio.nl/juridisch/verwerkersovereenkomst, een actualisatie van het Subprocessor Register v1.0 op hysio.nl/juridisch/sub-verwerkers, en via een directe e-mail aan het bij Hysio bekende contactadres.

11.3 Bezwaarrecht en suspensie. Verantwoordelijke kan binnen dertig dagen na ontvangst van de aankondiging gemotiveerd schriftelijk bezwaar maken bij zwaarwegende gegevensbeschermingsbelangen. Indien Partijen niet tot een redelijke oplossing komen, mag Verantwoordelijke de Hoofdovereenkomst beëindigen tegen de datum van inwerkingtreding van de wijziging, zonder schadevergoeding aan Hysio. Voorafgaand kan Verantwoordelijke een gemotiveerd suspensie-verzoek doen, waarmee Hysio binnen vijf werkdagen tijdelijk overschakelt op een alternatieve sub-verwerker of de specifieke verwerking pauseert, voor zover technisch en redelijkerwijs mogelijk; de suspensie geldt maximaal dertig dagen, gedurende welke Partijen overleg voeren over een blijvende oplossing. Datzelfde bezwaar- en suspensierecht geldt bij materiële vertraging van de in artikel 15 lid 2 aangekondigde Vertex AI EU-migratie.

11.4 Doorlegging verplichtingen (art. 28 lid 4 AVG). Hysio legt aan elke sub-verwerker contractueel ten minste dezelfde verplichtingen op, in het bijzonder voor vertrouwelijkheid, beveiliging, bijstand, doorgiftewaarborgen en teruggave of vernietiging, en blijft volledig aansprakelijk voor naleving (art. 28 lid 4 AVG). De sub-verwerker-DPA's van Google (CDPA overeengekomen), Groq (CDPA overeengekomen), Resend (DPA overeengekomen) en Contabo (DPA overeengekomen) zijn als deeplink opgenomen in Bijlage 3; de volledige doorlegging-documentatie is op verzoek beschikbaar via legal@hysio.nl onder geheimhoudingsplicht. Het compliance-evidence-dossier staat geïndexeerd in Bijlage 4.

11.4a Sub-sub-verwerker-cascade (art. 28 lid 4 AVG flow-down). Hysio neemt in haar contracten met sub-verwerkers het recht op om een geconsolideerde lijst van sub-sub-verwerkers op te vragen (waaronder de Google Cloud sub-processors-lijst, Resend's eventuele SES-fallback en Contabo's eventuele derde-partij-datacenter-operatoren), en geeft die op verzoek van Verantwoordelijke door onder geheimhoudingsplicht. Wijzigingen in de sub-sub-verwerker-lijst van een sub-verwerker die de verwerking van Klantdata kunnen raken worden door Hysio doorgegeven binnen 30 dagen na kennisneming, via de notificatieprocedure van lid 2. Hysio draagt er zorg voor dat haar sub-verwerkers dezelfde flow-down-verplichting opleggen aan hun sub-verwerkers voor zover die Klantdata verwerken.

11.5 Mollie B.V. is geen sub-verwerker. Mollie B.V. (Amsterdam, Nederland) verwerkt betalingsgegevens op basis van eigen wettelijke verplichtingen als betaaldienstverlener onder toezicht van DNB en PSD2 en kwalificeert als zelfstandig verwerkingsverantwoordelijke (art. 4 lid 7 AVG). Die verwerking valt buiten deze Verwerkersovereenkomst en is beschreven in de Privacyverklaring Hysio v3.6 en bij Mollie zelf. Hysio verstrekt aan Mollie uitsluitend naam, e-mailadres, transactiebedrag en abonnement-metadata; geen Klantdata van patiënten. Hysio bewaart geen kaart- of bankgegevens lokaal; PCI DSS-scope ligt volledig bij Mollie.

11.6 Bijlage 3. De actuele lijst van sub-verwerkers, met locatie, doel en doorgiftewaarborg, is opgenomen in Bijlage 3 bij deze Verwerkersovereenkomst en in het zelfstandige Subprocessor Register v1.0.

11.7 OpenAI als admin-configurable per-workflow-fallback. OpenAI is technisch aanwezig in de codebase als configureerbare fallback. Per 4 mei 2026 wordt OpenAI niet gebruikt voor productie-verwerking; alleen Google's tekstgeneratie-model wordt productioneel ingezet. Activatie vereist sub-verwerker-disclosure conform dit artikel 11.7. De activatie voor enige live klant-workflow is op datum publicatie hard-coded uitgeschakeld via een productie-config-guard in een interne service-laag. Bij activatie voor een live klant-workflow gelden de volgende cumulatieve vereisten:

  • a. Hysio kondigt de voorgenomen activatie ten minste dertig (30) dagen vooraf schriftelijk aan conform de notificatieprocedure van lid 2; er vindt geen retroactieve activatie plaats;
  • b. Verantwoordelijke heeft binnen die 30 dagen het bezwaar- en suspensierecht conform lid 3, inclusief het recht op kosteloze beëindiging van de Hoofdovereenkomst tegen de activatiedatum met pro-rata teruggave van vooruitbetaalde bedragen;
  • c. Verantwoordelijke heeft een aanvullend suspensie-recht binnen 14 dagen na activatie indien de feitelijke verwerking afwijkt van de aankondiging;
  • d. wordt OpenAI als sub-verwerker toegevoegd aan Bijlage 3 en aan het Subprocessor Register v1.0, met een Bijlage 3-update binnen 14 dagen na activatie;
  • e. geldt de OpenAI Data Processing Addendum (openai.com/policies/data-processing-addendum) als doorlegging-instrument;
  • f. geldt het EU-US Data Privacy Framework als adequaatheidsgrond, met SCCs Module 3 als subsidiaire grondslag; een TIA-update is verplicht binnen 14 dagen na activatie;
  • g. geldt het no-training-beleid uit de OpenAI API-tier (Pay-Go en Enterprise) waarbij API-input niet voor model-training wordt gebruikt;
  • h. worden per dezelfde datum de Zero Data Retention-controls zoals omschreven in artikel 15 lid 5 op het OpenAI-account bevestigd en gedocumenteerd in Bijlage 4.

Artikel 12

Beveiligingsmaatregelen

12.1 Algemene plicht (art. 32 AVG). Hysio treft passende technische en organisatorische maatregelen, waaronder pseudonimisering en versleuteling waar passend, en waarborgt vertrouwelijkheid, integriteit, beschikbaarheid en veerkracht.

12.2 Aansluiting bij NEN 7510 en aanverwante normen. Hysio volgt de uitgangspunten van NEN 7510-1:2024 en -2:2024 en raadpleegt NEN 7513:2018 en ISO/IEC 27001:2022. Hysio is niet formeel gecertificeerd en communiceert dit niet als zodanig. ISO 27001-traject: scope en gap-analyse Q4 2026, audit Q3 2027. NEN 7510-traject: Q4 2027 - Q1 2028. NEN 7513-conforme audit-logging volgt het ISO-traject in Q3 2027. Gap-analyse op aanvraag voor enterprise-klanten via legal@hysio.nl.

12.3 Geïmplementeerde maatregelen en roadmap. Bijlage 2 splitst de per 4 mei 2026 geïmplementeerde controls van de roadmap-controls, zodat Verantwoordelijke en auditor onderscheid kunnen maken (art. 32 AVG "stand van de techniek"). Het zelfstandige Security Policy Pack v1.0 bevat aanvullende interne policies (Access Control Policy, Password Policy, Logging Policy, Backup/Restore Policy, Incident Response Plan, Vulnerability Management, Secure Development Lifecycle, Change Management, Supplier Management, Business Continuity / Disaster Recovery).

12.4 Bekende beperkingen. Hysio is transparant over huidige beperkingen, met concrete verbetertermijnen, in Bijlage 2 en in het intern compliance-register.

12.5 Periodieke evaluatie. Maatregelen worden ten minste jaarlijks en bij significante wijzigingen geëvalueerd.

Artikel 13

Datalekken

13.1 Onverwijlde melding (art. 33 lid 2 AVG). Hysio meldt elk Datalek dat namens Verantwoordelijke verwerkte Klantdata betreft onverwijld na ontdekking aan Verantwoordelijke, in elk geval binnen vierentwintig (24) uur na ontdekking dat een Datalek waarschijnlijk is opgetreden, of zoveel eerder als zonder onevenredige inspanning mogelijk. Bij niet-bevestigde signalen die nader onderzoek vergen, informeert Hysio Verantwoordelijke binnen 24 uur over het signaal en het lopende onderzoek, en levert binnen vijf werkdagen een bevestigend of ontkrachtend bericht. Indien een melding niet alle informatie tegelijk kan bevatten, levert Hysio aanvullende informatie in opvolgende deelmeldingen.

13.1a Datalek-keten: sub-verwerker naar Hysio. Hysio verplicht zich contractueel jegens elke sub-verwerker (Google, Groq, Resend, Contabo) dat deze elk datalek-incident dat Klantdata betreft binnen 24 tot 48 uur na ontdekking aan Hysio meldt, zodat de in lid 1 genoemde 24-uurs-keten naar Verantwoordelijke gegarandeerd is. Hysio draagt er zorg voor dat deze meldtermijn bij sub-verwerkers is vastgelegd in de doorlegging-instrumenten van artikel 11 lid 4. Verantwoordelijke kan voor de eigen AP-melding rekenen op de in lid 1 genoemde informatie, zodat de wettelijke 72-uurs-termijn van art. 33 lid 1 AVG haalbaar is.

13.2 Inhoud van de melding (art. 33 lid 3 AVG). De melding bevat ten minste:

  • a. de aard van het Datalek, inclusief categorieën en geschatte aantallen betrokkenen en getroffen registraties;
  • b. contactgegevens van een Hysio-contactpersoon van wie meer informatie kan worden verkregen;
  • c. de waarschijnlijke gevolgen van het Datalek;
  • d. de getroffen of voorgestelde maatregelen ter inperking en mitigatie.

13.3 Melding aan AP en betrokkenen. Verantwoordelijke beoordeelt zelfstandig of melding aan de Autoriteit Persoonsgegevens (art. 33 lid 1 AVG, binnen tweeënzeventig uur) en aan betrokkenen (art. 34 AVG, bij hoog risico) verplicht is. Hysio voert deze meldingen niet zelfstandig uit voor verwerkingen waarvoor zij verwerker is.

13.4 Documentatieplicht (art. 33 lid 5 AVG). Hysio houdt een interne datalekregistratie bij, op verzoek beschikbaar voor Verantwoordelijke en de Autoriteit Persoonsgegevens.

13.5 Mitigatie en post-mortem. Hysio treft onmiddellijk redelijke inperkingsmaatregelen en levert op verzoek binnen veertien dagen na afronding een schriftelijke post-mortem met root-cause, maatregelen en preventieve opvolging.

13.6 Wkkgz-meldingen. Indien een Datalek tevens kwalificeert als calamiteit (Wkkgz art. 11), berust de meldplicht aan de IGJ uitsluitend bij Verantwoordelijke. Hysio levert desgevraagd informatie en bijstand binnen de meldtermijn.

13.7 Toegang door overheid of opsporing. Bij vorderingen van bevoegde autoriteiten werkt Hysio uitsluitend mee op basis van een geldig schriftelijk gerechtelijk bevel of dwingende wettelijke verplichting. Hysio informeert Verantwoordelijke onverwijld, tenzij een gag-order dat verbiedt; in dat geval voert Hysio een interne proportionaliteitstoets uit en informeert zodra juridisch mogelijk.

13.8 Kosten-allocatie bij datalekken. Voor Datalekken die bij Hysio of haar sub-verwerkers ontstaan brengt Hysio geen kosten in rekening bij Verantwoordelijke. Dit omvat meldingsondersteuning, post-mortem-rapportage, mitigerende maatregelen en redelijke ondersteuning bij melding aan de AP en, indien aan de orde, aan betrokkenen onder art. 34 AVG. Voor Datalekken die aantoonbaar bij Verantwoordelijke ontstaan (verlies of delen van inloggegevens, onbevoegde toegang aan praktijk-zijde, foutieve handmatige export) kan Hysio redelijke uren in rekening brengen tegen het tarief van artikel 18 lid 5, na voorafgaande tijdsraming bij verzoeken boven twee uur.

Artikel 14

Audits en inspecties

14.1 Recht op audit (art. 28 lid 3 sub h AVG). Verantwoordelijke heeft het recht de naleving te (laten) controleren door een onafhankelijke en aan geheimhouding gebonden auditor.

14.2 Documentatieaudit als primaire methode. Audits geschieden door inzage in certificeringen, auditrapporten, sub-verwerkersrapportages, Bijlage 2 en schriftelijke vragenlijsten. Hysio levert binnen twintig werkdagen.

14.3 Audit ter plaatse. Bij onvoldoende uitsluitsel of een gerede aanwijzing van niet-naleving of een Datalek kan Verantwoordelijke een audit ter plaatse (laten) uitvoeren.

14.4 Frequentie en aankondiging. Maximaal eenmaal per twaalf maanden, aankondiging ten minste dertig dagen, tenzij Datalek of acute aanwijzing. Audits gedurende kantooruren zonder onredelijke verstoring.

14.5 Geheimhouding. Auditors ondertekenen voorafgaand een geheimhoudingsverklaring; Verantwoordelijke staat in voor naleving. Hysio mag bedrijfsgeheimen, beveiligingsgevoelige informatie en gegevens van andere klanten afschermen.

14.6 Kosten. De jaarlijkse documentatieaudit conform art. 28 lid 3 sub h AVG (lid 2) is voor Verantwoordelijke kosteloos: Hysio brengt geen uren in rekening voor het samenstellen en toezenden van de standaard-documentatie-uitlevering. Kosten van een audit ter plaatse (lid 3), ingehuurde externe auditors, juridisch advies en reiskosten zijn voor rekening van Verantwoordelijke. Bij een wezenlijke aan Hysio toerekenbare tekortkoming draagt Hysio de auditkosten plus die van corrigerende maatregelen. Indien Verantwoordelijke in een kalenderjaar meer dan één auditverzoek indient, kan Hysio voor het meerdere redelijke uren in rekening brengen tegen het tarief van artikel 18 lid 5.

14.7 Herstel. Bevindingen worden geclassificeerd en voorzien van redelijke hersteltermijn. Kritieke bevindingen die een acuut risico voor gezondheidsgegevens opleveren krijgen hoogste prioriteit.

14.8 Proactieve interne audit door Hysio. Hysio voert jaarlijks interne audit uit op (a) doorlegging aan sub-verwerkers, (b) effectiviteit van Bijlage 2-controls, (c) retentietermijnen artikel 6, (d) doorgifte-instrumenten artikel 15, (e) actualiteit verwerkingsregister artikel 8 lid 9. Een geconsolideerde rapportage met bevindingen en remediation-plan is op verzoek beschikbaar via legal@hysio.nl onder geheimhoudingsplicht. Vanaf ISO 27001-certificering Q3 2027 wordt deze audit geïntegreerd in de jaarlijkse ISMS-managementreview, aanvullend gevoed door een externe penetratietest (Bijlage 2 punt B.9).

Artikel 15

Doorgifte buiten de EER

15.1 Beginsel. Verwerking vindt in beginsel binnen de EER plaats. Hosting (Contabo, EER) en mailtransport (Resend, EU-tier Ierland) zitten binnen de EER. Doorgiften naar een derde land geschieden uitsluitend onder Hoofdstuk V AVG (art. 44-49) en deze Verwerkersovereenkomst.

15.2 Doorgifte aan Google. Voor tekstgeneratie maakt Hysio gebruik van een AI-tekstgeneratiemodel van Google LLC via het Google AI Studio-eindpunt; specifieke modelversie zie Bijlage 3. De Google Cloud Data Processing Addendum (CDPA) is overeengekomen via het Google AI Studio API-account; providerdocumentatie beschikbaar onder geheimhouding via legal@hysio.nl. Google LLC is gevestigd in de VS en gecertificeerd onder het EU-US Data Privacy Framework. Hysio baseert de doorgifte primair op het DPF-adequaatheidsbesluit; subsidiair gelden de SCCs 2021/914 Module 3 zoals opgenomen in Google's CDPA. Hysio verifieert de DPF-status van Google LLC per kalenderkwartaal via dataprivacyframework.gov/list. Bij intrekking van het DPF-adequaatheidsbesluit of materiële wijziging in de US-rechtspraak (FISA 702, EO 12333, EO 14086, DPRC) wordt binnen 30 dagen een hernieuwde TIA uitgevoerd en Verantwoordelijke geïnformeerd conform artikel 11 lid 2. Hysio spant zich in om uiterlijk 30 september 2026 over te stappen naar het Vertex AI EU-eindpunt (europe-west4 of europe-west12), waarna de doorgifte buiten de EER voor het tekstgeneratie-model in beginsel vervalt. Bij vertraging biedt Hysio Verantwoordelijke de keuze tussen voortzetting onder de huidige doorgifte-instrumenten of beëindiging van de Hoofdovereenkomst zonder kosten en met pro-rata teruggave van vooruitbetaalde bedragen, conform artikel 11 lid 3.

15.3 Doorgifte aan Groq. Voor spraak-naar-tekst transcriptie maakt Hysio gebruik van een spraak-naar-tekst-model van Groq Inc. (Mountain View, Californië) met Global Zero Data Retention; specifieke modelversie zie Bijlage 3. Groq is op datum publicatie niet DPF-gecertificeerd. De Groq Customer Data Processing Addendum is overeengekomen en daarmee de SCCs 2021/914 Module 3 bekrachtigd. De Annex II (TOMs Data Importer) bij die SCCs Module 3 is opgenomen in Sectie 6 van de Groq CDPA. Hysio heeft een Transfer Impact Assessment uitgevoerd conform EDPB Recommendations 01/2020; vastgelegd in het zelfstandige Transfer Impact Assessment v1.0 en aanvullend in een intern TIA-werkdocument. Op het Hysio Groq-account is Global Zero Data Retention geactiveerd per 4 mei 2026; activatie en ZDR-documentatie beschikbaar onder geheimhouding via legal@hysio.nl. Hysio verifieert de ZDR-activatie ten minste eenmaal per kwartaal en neemt een hernieuwde verificatie op in de jaarlijkse interne audit conform artikel 14 lid 8. De TIA wordt jaarlijks of bij materiële wijziging herzien.

15.4 Doorgifte aan Resend. Voor transactionele e-mails maakt Hysio gebruik van Resend Inc. op de EU-tier (Ierland eu-west-1). De Resend Data Processing Addendum is overeengekomen; providerdocumentatie beschikbaar onder geheimhouding via legal@hysio.nl. Verwerking primair binnen de EER; verwerking vindt uitsluitend op de EU-tier plaats tenzij een technische fout resulteert in uitzonderlijke US-routering. Bij uitzonderlijke US-routering geldt het DPF-adequaatheidsbesluit als belt-and-braces-fallback en de Resend Data Processing Addendum (SCCs Module 2). Hysio verifieert de DPF-status van Resend Inc. per kalenderkwartaal via dataprivacyframework.gov/list. Bij intrekking van het DPF-adequaatheidsbesluit of materiële wijziging in de US-rechtspraak wordt binnen 30 dagen een hernieuwde TIA uitgevoerd en Verantwoordelijke geïnformeerd conform artikel 11 lid 2.

15.5 Aanvullende waarborgen. Voor doorgiften naar de VS past Hysio toe: (a) TLS 1.3 in transit, (b) zero-trainingsbedingen (artikel 10 lid 2), (c) Global Zero Data Retention bij Groq, (d) data-minimalisatie in prompts (geen patiëntnaam, pseudoniem-gebruik aangemoedigd), (e) directe meldplicht bij overheidsverzoeken of incidenten, (f) periodieke herbeoordeling conform EDPB Recommendations 01/2020. Bij activatie van OpenAI als sub-verwerker (artikel 11 lid 7) zijn aanvullend van toepassing: SCCs Module 3, een verplichte TIA-update binnen 14 dagen, en Zero Data Retention-controls op het OpenAI-account als aanvullende technische maatregel.

15.6 Geen andere doorgiften. Buiten de bovengenoemde sub-verwerkers vinden geen doorgiften naar derde landen plaats. Bij toekomstige sub-verwerkers buiten de EER wordt een nieuwe TIA uitgevoerd en Bijlage 3 bijgewerkt.

Artikel 16

DPIA-bijstand en voorafgaande raadpleging

16.1 Rekening houdend met aard en informatie die haar ter beschikking staat, verleent Hysio bijstand bij DPIA (art. 35 AVG) en, indien aan de orde, voorafgaande raadpleging AP (art. 36 AVG).

16.2 Template-DPIA. Hysio stelt een DPIA-template voor klanten beschikbaar als zelfstandig publiek document (DPIA-template voor klanten v1.0 op hysio.nl/juridisch/dpia) en aanvullend een leveranciersfactsheet via privacy@hysio.nl. Risicobeoordeling, afweging en eindbeslissing berusten bij Verantwoordelijke.

16.3 Toepasselijkheid AP-lijst. Verantwoordelijke is bekend met het AP-besluit van 21 november 2019 (BWBR0042812) inzake DPIA-plichtige verwerkingen. Verantwoordelijke beoordeelt zelfstandig of zijn gebruik onder de aangewezen categorieën valt, in het bijzonder waar het gaat om grootschalige verwerking van gezondheidsgegevens.

16.4 DPIA-trigger-signalering. Indien Verantwoordelijke 5.000 unieke patiëntdossiers cumulatief in het Platform overschrijdt, of indien sprake is van een enterprise-klant met meer dan 50 gebruikers, signaleert Hysio dit ten minste eenmaal per kalenderkwartaal via privacy@hysio.nl, opdat Verantwoordelijke kan beoordelen of een (her)beoordeling van de DPIA noodzakelijk is conform art. 35 AVG juncto het AP-DPIA-besluit (BWBR0042812). De eindbeslissing over het uitvoeren van een DPIA berust bij Verantwoordelijke.

Artikel 17

Verplichtingen van Verantwoordelijke

17.1 Rechtmatigheid. Verantwoordelijke staat in voor een rechtmatige grondslag voor de verwerking, in beginsel AVG art. 6 lid 1 sub b of c (Wgbo) juncto art. 9 lid 2 sub h en art. 9 lid 3 juncto UAVG art. 30 lid 4.

17.2 Eigen privacyverklaring richting patiënten. Verantwoordelijke beschikt over een eigen privacyverklaring richting patiënten waarin het gebruik van het Hysio Platform en de AI-ondersteuning zijn opgenomen, conform art. 13 AVG en KNMG-richtlijn 2024. Hysio levert op verzoek een tekstvoorstel via privacy@hysio.nl en het Patiënt-informatieblad v1.0 als hulpmiddel.

17.3 Instructies en gebruik. Verantwoordelijke geeft uitsluitend instructies in lijn met deze Verwerkersovereenkomst en de AVG, gebruikt het Platform binnen het toegestane gebruik (AV v3.6 art. 8) en draagt zorg voor authenticatie en account-hygiëne (geen gedeelde accounts, sterke wachtwoorden, tijdige logout, MFA waar beschikbaar). Verantwoordelijke gebruikt het Platform niet voor diagnose, triage, red-flag-detectie, risicostratificatie, prognose, monitoring of klinische beslisondersteuning (zie AV v3.6 art. 8.4 en 12).

17.4 Eigen DPIA. Verantwoordelijke voert zelfstandig de DPIA uit als beschreven in artikel 16, eventueel met behulp van de DPIA-template voor klanten v1.0.

17.5 Pseudonimisering. Verantwoordelijke spant zich in om patiënten pseudoniem te identificeren en vrije-tekstinvoer te beperken tot het noodzakelijke (art. 5 lid 1 sub c AVG).

17.6 Wgbo-bewaarplicht. Verantwoordelijke is verantwoordelijk voor zijn Wgbo-bewaarplicht (twintig jaar, BW art. 7:454 lid 3) door tijdige export naar het eigen patiëntdossier. Het Hysio Platform is geen primair patiëntdossier en geen EPD in de zin van artikel 1 Wabvpz.

17.7 Toestemming voor opname en patiënt-informatie. Verantwoordelijke verkrijgt waar van toepassing voorafgaande toestemming van de patiënt voor opname en transcriptie van het consult, conform Wgbo (BW art. 7:450) en KNGF-richtlijn fysiotherapeutische dossiervoering 2019. Hysio levert via privacy@hysio.nl en via het Patiënt-informatieblad v1.0 een template-tekst voor patiëntinformatie (wachtkamer-flyer, brochure, website-paragraaf), een korte mondelinge toestemmingsverklaring en een tekstvoorstel voor verwijzer-informatie ten behoeve van de AVG art. 14-informatieplicht van Verantwoordelijke jegens derden waarvan gegevens in vrije-tekst worden ingevoerd. Deze templates ontslaan Verantwoordelijke niet van de eigen toestemmings-, informatie- en dossierplicht.

Artikel 18

Rechten van betrokkenen, operationele bijstand

18.1 Doorgeleiding. Indien een betrokkene een verzoek (art. 15-22 AVG) rechtstreeks bij Hysio indient, geleidt Hysio dit binnen vijf werkdagen door naar Verantwoordelijke en informeert de betrokkene daarover. Hysio reageert niet zelfstandig, behoudens schriftelijke opdracht van Verantwoordelijke.

18.2 Technische ondersteuning. Hysio ondersteunt met de aanwezige functionaliteiten:

  • a. Per voltooide sessie export in TXT, PDF of DOCX via GET /api/v1/sessions/{id}/export?format=...;
  • b. Profielbewerking en wachtwoordwijziging via de UI op /settings;
  • c. Verwijdering op schriftelijk verzoek via privacy@hysio.nl, met bevestiging binnen dertig dagen;
  • d. Handmatige samenstelling van een volledig accountarchief op verzoek;
  • e. Self-service-knop voor accountverwijdering en archief-export-eindpunt gepland Q4 2026 - Q1 2027.

18.3 Termijn. Hysio verleent bijstand binnen redelijke termijn, met inachtneming van art. 12 lid 3 AVG.

18.4 Verificatie. Hysio mag redelijke verificatie verlangen. Verzoeken die patiëntgegevens raken moeten voldoende herleidbaar zijn zonder dat Hysio meer patiëntgegevens hoeft te ontvangen dan noodzakelijk; Verantwoordelijke gebruikt bij voorkeur sessie-IDs of interne patiëntreferenties.

18.5 Bijstand-tarief voor klant-rechten-verzoeken. Voor bijstand bedoeld in artikel 8 lid 5 en in dit artikel die meer tijd vergt dan redelijkerwijs in een standaard support-relatie past, geldt een tarief van EUR 125 per uur exclusief btw, voor daadwerkelijk gemaakte directe uren, gefactureerd in eenheden van vijftien minuten. Standaard doorgeleiding (lid 1), self-service-export per voltooide sessie (lid 2 sub a) en verwijdering op eenduidige instructie via privacy@hysio.nl blijven kosteloos. Hysio overlegt vooraf een schriftelijke tijdsraming bij verzoeken die meer dan twee uur naar verwachting zullen vergen, en factureert pas na schriftelijke bevestiging. Datzelfde tarief geldt voor datalek-bijstand-uren onder artikel 13 lid 8.

Artikel 19

Duur en beëindiging

19.1 Looptijd. Loopt parallel aan de Hoofdovereenkomst.

19.2 Keuze van Verantwoordelijke. Bij beëindiging kiest Verantwoordelijke binnen dertig dagen schriftelijk voor teruggave of definitieve vernietiging. Bij gebrek aan schriftelijke keuze geldt vernietiging.

19.3 Exportperiode. Gedurende dertig dagen na beëindiging kan Verantwoordelijke Klantdata exporteren via de beschikbare functies. Hysio kan deze periode op verzoek eenmalig met dertig dagen verlengen tegen een redelijke vergoeding.

19.4 Vernietiging en back-up-uitzondering. Na de exportperiode verwijdert Hysio Klantdata uit de operationele productie-omgeving. Operationele back-ups worden dagelijks aangemaakt door Contabo (EER) met een rolling retentie van 7 dagen en automatische overschrijving. Hard-delete uit alle back-uplagen volgt automatisch binnen 7 dagen na productie-verwijdering via de standaard snapshot-overschrijving. Data die tijdelijk in operationele back-ups resteert wordt niet actief teruggezet of opnieuw gebruikt, behoudens noodzaak voor continuïteit, beveiliging, dwingende juridische verplichting of een Verantwoordelijke-instructie tot herstel. Op verzoek verstrekt Hysio een schriftelijke verklaring van vernietiging via legal@hysio.nl.

19.5 Wettelijke bewaarplichten. De leden 2-4 laten dwingende wettelijke bewaarplichten op Verantwoordelijke onverlet (Wgbo-bewaarplicht 20 jaar onder BW art. 7:454 lid 3; fiscale bewaarplicht 7 jaar onder art. 52 AWR juncto BW art. 2:10). Verantwoordelijke is zelf verantwoordelijk voor tijdig veiligstellen via de exportfunctie.

19.6 Voortduren clausules. Bepalingen die naar hun aard voortduren (geheimhouding artikel 9, aansprakelijkheid artikel 20, forumkeuze en toepasselijk recht artikel 21) blijven na beëindiging van kracht.

19.7 Overdracht bij overname of fusie. Bij voorgenomen overdracht van Hysio's onderneming, fusie, juridische splitsing, verkoop van activa die deze Verwerkersovereenkomst raken, of overgang van zeggenschap die de positie van Verantwoordelijke materieel kan raken, informeert Hysio Verantwoordelijke ten minste dertig (30) dagen vooraf schriftelijk via legal@hysio.nl. De kennisgeving bevat de naam van de overnemende partij, de overdrachtsdatum en een korte toelichting op de gevolgen voor verwerking en doorgifte. Verantwoordelijke kan binnen dertig dagen de Hoofdovereenkomst en deze Verwerkersovereenkomst beëindigen tegen de overdrachtsdatum, zonder schadevergoeding aan Hysio en met pro-rata teruggave van vooruitbetaalde bedragen voor de periode na overdracht. Het bezwaar- en suspensierecht van artikel 11 lid 3 is van overeenkomstige toepassing.

Artikel 20

Aansprakelijkheid

20.1 Raamwerk. Op aansprakelijkheid is art. 82 AVG van toepassing, onverminderd het overige in de Hoofdovereenkomst.

20.2 Aansprakelijkheidsbeperking. De totale aansprakelijkheid van Hysio jegens Verantwoordelijke onder deze Verwerkersovereenkomst en de Hoofdovereenkomst tezamen is per gebeurtenis en per kalenderjaar beperkt tot de abonnementskosten die Verantwoordelijke in de twaalf maanden voorafgaand aan de schadeveroorzakende gebeurtenis aan Hysio heeft betaald, exclusief btw. Deze beperking geldt niet voor:

  • a. opzet of bewuste roekeloosheid van Hysio of haar bedrijfsleiding;
  • b. aansprakelijkheid onder art. 82 AVG jegens betrokkenen;
  • c. productaansprakelijkheid (BW Boek 6 titel 3 afd. 3 en, vanaf 9 december 2026, Richtlijn (EU) 2024/2853);
  • d. overige aansprakelijkheid die naar dwingend recht niet kan worden beperkt.

20.3 Hoofdelijkheid en regres. Bij gezamenlijke aansprakelijkheid voor een AVG-inbreuk kunnen Partijen onder art. 82 lid 4 AVG hoofdelijk worden aangesproken; onderling regres naar evenredigheid van het aandeel in de oorzaak (art. 82 lid 5 AVG).

20.4 Boetes. Bij een AP-boete (art. 83 AVG) die mede is veroorzaakt door een toerekenbare tekortkoming van Hysio, is Hysio aansprakelijk voor het toerekenbare deel, met inachtneming van de beperking in lid 2.

20.5 Verzekering. Hysio onderhoudt een passende beroeps- en bedrijfsaansprakelijkheidsverzekering met dekking voor cyberincidenten en AVG-aansprakelijkheid. Op verzoek verstrekt Hysio een verklaring van haar verzekeraar.

20.6 Vrijwaring door Verantwoordelijke. Verantwoordelijke vrijwaart Hysio voor aanspraken die voortkomen uit zorgverlening, dossiervoering, behandelkeuzes, onjuiste of onrechtmatige invoer, gebrek aan patiëntinformatie of het zonder professionele controle gebruiken van conceptoutput, tenzij de aanspraak is veroorzaakt door een toerekenbare tekortkoming van Hysio als verwerker.

20.7 Wgbo-aansprakelijkheid. Niets doet af aan de aansprakelijkheid van Verantwoordelijke als hulpverlener uit hoofde van BW art. 7:463 (Wgbo).

Artikel 21

Slotbepalingen

21.1 Toepasselijk recht. Uitsluitend Nederlands recht.

21.2 Bevoegde rechter. Geschillen worden uitsluitend voorgelegd aan de Rechtbank Noord-Nederland, locatie Assen, behoudens dwingend recht.

21.3 Wijzigingen. Slechts geldig indien schriftelijk overeengekomen. Een aankondiging conform de notificatieprocedure in Bijlage 2 of Bijlage 3 kwalificeert als schriftelijke wijziging voor zover die wijziging enkel die bijlagen betreft.

21.4 Deelbaarheid. Bij nietigheid blijven de overige bepalingen van kracht. Partijen vervangen de getroffen bepaling door een nieuwe die het oorspronkelijke doel zo veel mogelijk benadert.

21.5 Bindende taalversie. Nederlands; bij vertaling prevaleert de Nederlandse tekst.

21.6 Volledige overeenkomst. Deze Verwerkersovereenkomst plus Hoofdovereenkomst en bijlagen vormt de volledige overeenkomst voor de verwerking van persoonsgegevens door Hysio als verwerker.

21.7 Tegenstrijdigheid. Bij tegenstrijdigheid met AV v3.6 prevaleert deze Verwerkersovereenkomst voor de verwerking als verwerker.

Ondertekening

Aldus rechtsgeldig
overeengekomen.

Aanvaarding van deze Verwerkersovereenkomst vindt plaats bij registratie of inwerkingtreding van de Hoofdovereenkomst op het Hysio Platform. Hieronder staat hoe de huidige flow werkt en hoe je een ondertekend tegenexemplaar opvraagt.

Huidige aanvaardingsflow

Per 4 mei 2026

Hoe je aanvaardt
Click-through-checkbox in de registratieflow op app.hysio.nl/register, conform AVG art. 28 lid 9 juncto BW art. 6:227c (elektronisch contracteren) en BW art. 6:234 (terhandstelling). In de registratieflow worden de actuele teksten van de Algemene Voorwaarden v3.6, de Privacyverklaring v3.6, deze Verwerkersovereenkomst v3.6 en de Disclaimer v3.6 als hyperlinks aangeboden.
Vastlegging
Hysio registreert per aanvaarding het versienummer en de hashwaarde van elk document, het UTC-tijdstempel, het IP-adres en de user-agent.
Tegenexemplaar op verzoek
Een PDF-tegenexemplaar met de actuele tekst, het versienummer, de aanvaardings-timestamp en de in-product getoonde links is op verzoek beschikbaar via legal@hysio.nl. Verantwoordelijke kan dit kosteloos op elk moment opvragen.

Click-through-aanvaarding voldoet aan de schriftelijkheidseis van AVG art. 28 lid 9 in samenhang met BW art. 6:227c (elektronisch contracteren) en BW art. 6:234 (terhandstelling). Een aanvullend ondertekend exemplaar is geen geldigheidsvereiste.

Partijen-blok (voor offline tegenexemplaar)

Hysio B.V.

Naam
A. Hourmat
Functie
bestuurder
Plaats
Hoogeveen
Datum
____________________
Handtekening
____________________

Verwerkingsverantwoordelijke

Naam
____________________
Functie
____________________
Plaats
____________________
Datum
____________________
Handtekening
____________________

Bijlage 1

Verwerkings­register

AVG artikel 30 lid 2

Het schriftelijke register dat Hysio bijhoudt over alle verwerkingen die wij namens jouw praktijk uitvoeren, conform AP-template en EDPB Guidelines 07/2020.

FG / privacy-coördinator

Geen formele FG aangesteld onder AVG art. 37. Privacy-coördinator: Adam Hourmat, bestuurder. Bij grootschalige verwerking onder art. 37 lid 1 sub c of contractuele eis van een enterprise-klant wordt een FG aangewezen.

privacy@hysio.nl

Verwerkings­verantwoordelijke

Zoals in artikel 1.1 omschreven, in beginsel een BIG-geregistreerde fysiotherapiepraktijk.

Verwerker

Hysio B.V., De Aak 11, 7908 EL Hoogeveen, KvK 98649744.
Contactpunt: privacy@hysio.nl.

Onderdeel Inhoud
Aard verwerking Geautomatiseerde transcriptie, structurering en opslag van administratieve content ten behoeve van een fysiotherapeutische praktijk.
Doeleinden Tijdsbesparing op verslaglegging, ondersteuning bij correspondentie en samenvatting, ondersteuning bij dossiervorming (BW art. 7:454). Geen klinische besluitvorming, geen klinische beslisondersteuning.
Categorieën betrokkenen Patiënten van Verantwoordelijke; medewerkers van Verantwoordelijke; betrokken zorgverleners (huisarts, specialist) voor zover ingevoerd.
Categorieën persoonsgegevens Gegevens over gezondheid (art. 9 AVG); audio van consult; pseudoniem of NAW van patiënt; vrije klinische tekst; geüploade documenten; (indien ingevoerd) BIG, AGB of BSN als vrije-tekst (geen zelfstandig veld).
Ontvangers Categorieën ontvangers (art. 30 lid 2 sub c AVG): (a) AI-modelproviders (Google voor tekstgeneratie, Groq voor audio-transcriptie); (b) hosting- en infrastructuurprovider (Contabo VPS binnen de EER) voor opslag en compute; (c) e-mail-transport-provider (Resend, EU-tier Ierland eu-west-1) voor transactionele communicatie; (d) bij activatie conform artikel 11 lid 7: technische fallback-AI-provider (OpenAI). Geen openbaarmaking aan andere derden buiten Bijlage 3 of buiten een geldig schriftelijk gerechtelijk bevel of dwingende wettelijke verplichting.
Doorgifte derde landen Verenigde Staten (Google LLC, Groq Inc., Resend Inc. fallback) onder respectievelijk DPF en SCCs 2021/914 Module 3 met Transfer Impact Assessment v1.0, zie artikel 15.
Bewaartermijnen Audio: maximaal 14 dagen, daarna automatisch verwijderd via een dagelijks proces op de Contabo-infrastructuur. Workflow-sessies (eind-output, bewerkte output, gebruikersinvoer): default twaalf maanden vanaf laatste wijziging, configureerbaar door Verantwoordelijke (implementatie Q4 2026 - Q1 2027); tot dan: looptijd Hoofdovereenkomst plus dertig dagen exportperiode. Logs (metadata, geen Klantdata-inhoud): Laravel daily-driver, veertien dagen retentie. Operationele back-ups: Contabo dagelijkse snapshots, 7 dagen rolling retentie met automatische overschrijving.
Beveiliging Zie Bijlage 2 en het Security Policy Pack v1.0.
Datalekprocedure Artikel 13 van deze Verwerkersovereenkomst; melding aan Verantwoordelijke binnen vierentwintig uur na ontdekking dat een Datalek waarschijnlijk is opgetreden, met vijf-werkdagen-bevestiging bij niet-bevestigde signalen.
Rechten betrokkenen Bijstand zoals beschreven in artikel 18 van deze Verwerkersovereenkomst.
Compliance-bewijs Zie Bijlage 4 (Compliance Evidence Pack).

Het volledige register is op verzoek beschikbaar via privacy@hysio.nl onder geheimhoudingsplicht.

Bijlage 2

Technische en organisatorische
maatregelen

AVG artikel 32, "stand van de techniek"

Deel A bevat de per 4 mei 2026 geïmplementeerde controls. Deel B bevat de roadmap met deadline en eigenaar. Deze splitsing volgt AVG art. 32 ("stand van de techniek") en EDPB Guidelines 04/2019: het maakt voor jou en je auditor zichtbaar wat vandaag werkt en wat morgen werkt. Hysio is niet formeel gecertificeerd onder NEN 7510 of ISO 27001; we volgen de uitgangspunten en hebben certificering op de roadmap (ISO 27001 Q3 2027, NEN 7510 Q4 2027 - Q1 2028).

Deel A. Geïmplementeerd per 4 mei 2026

11 controls actief op productie

# Categorie Maatregel
A.1 Toegangsbeveiliging Productie-infrastructuur-toegang beperkt tot oprichter en technische lead onder geheimhoudingsplicht. MFA verplicht op Contabo-portaal, DNS-portaal en SSH-toegang. Laravel Sanctum bearer-tokens, SHA-256-gehasht in de database, worden bij logout server-side ingetrokken. Wachtwoordbeleid: minimaal 8 tekens met combinatie hoofd/kleine letters en speciaal karakter. Role-based admintoegang (user/admin/super-admin). Rate-limiting op login-endpoint: 5 mislukte pogingen per e-mail+IP-combinatie per minuut.
A.2 Versleuteling TLS 1.3 op alle endpoints (api.hysio.nl, app.hysio.nl, hysio.nl). Sub-verwerker-API-calls (Gemini, Groq, Resend) via HTTPS. AES-256-versleuteling op disk-niveau via Contabo VPS standaard product-feature. bcrypt 12 rounds voor wachtwoord-hashing. Sanctum-tokens SHA-256-gehasht.
A.3 Webapplicatiebeveiliging CSRF-bescherming op alle POST/PUT/DELETE-endpoints (Laravel framework). XSS-mitigatie via input-sanitisatie en output-escaping. SQL-injection-bescherming via Eloquent prepared statements. Soft-delete op gevoelige tabellen.
A.4 Bestandsisolatie en uploads Audio-uploads in afgeschermd pad. Documentuploads in een afgeschermd sessie-opslagpad. Mime-type whitelisting en bestandsgroottelimiet circa 24 MB effectieve uploadgrootte (technisch maximum 25 MB, automatische segmentering boven 24 MB).
A.5 Logging Applicatielogs via Laravel daily-channel, 14 dagen rolling retentie. Logs bevatten uitsluitend metadata; geen vrije-tekst patiëntdata of audio-inhoud in logs. Toegang tot logs beperkt tot beheerrol (need-to-know).
A.6 Back-up Dagelijkse Contabo-snapshots, 7 dagen rolling retentie met automatische overschrijving (Contabo VPS standaard product-feature; DPA overeengekomen).
A.7 Audio-lifecycle Een dagelijks proces (03:00 Europe/Amsterdam) verwijdert audio en de bijbehorende transcriptie-job-registraties ouder dan 14 dagen. Audio dient uitsluitend voor technische verwerking en foutanalyse van de transcriptiefunctie. Genormaliseerde MP3-tussenresultaten worden direct na transcriptie verwijderd.
A.8 AI-providers Contractuele no-training-bedingen overeengekomen met Google (AI-tekstgeneratiemodel via Google CDPA) en Groq (spraak-naar-tekst-model via Groq Customer DPA, Global Zero Data Retention geactiveerd). Specifieke modelversies zie Bijlage 3. OpenAI is technisch aanwezig als configureerbare fallback, maar wordt per 4 mei 2026 niet ingezet voor productie-verwerking (config-guard actief in een interne service-laag).
A.9 Personeelsbeleid Geheimhoudingsclausule in elke arbeids- of opdrachtovereenkomst; need-to-know-toegang; security-awareness en AVG-instructie bij indiensttreding plus jaarlijkse herhaling; offboarding met directe access-revocation. AI-geletterdheidstraining conform AI Act art. 4 (operationeel vanaf 2 februari 2025).
A.10 Wijzigingsbeheer Versiebeheer via Gitea; productie-deploys via SSH-pipeline na review op main; geen geheimen in code; secrets via .env; maandelijkse dependency-scans (composer audit, npm audit).
A.11 Periodieke evaluatie Jaarlijkse evaluatie en bij significante wijzigingen, gevoed door de jaarlijkse interne audit conform artikel 14 lid 8.

Deel B. Roadmap met deadline en eigenaar

12 geplande controls met deadline en eigenaar

# Maatregel Deadline Eigenaar
B.1 MFA klant-app-niveau (app.hysio.nl) Q4 2026 - Q1 2027 Engineering
B.2 NEN 7513-conforme audit-logging (CRUD-logging op patiëntgegevens) Q3 2027 Engineering
B.3 Column-level encryptie van klinische vrije-tekst en factuur-PII via Laravel encrypted cast Q4 2026 - Q1 2027 Engineering
B.4 CSP-, HSTS- en X-Frame-Options-headers Q3 2026 Engineering
B.5 Self-service accountverwijdering (DELETE /api/v1/user) en archief-export (GET /api/v1/user/export) Q4 2026 - Q1 2027 Engineering
B.6 Sanctum-token TTL van dertig dagen (huidig: geen TTL ingesteld) Q4 2026 Engineering
B.7 Sessie-retentie-cron op workflow-sessie-tabellen (12-maand default) Q4 2026 - Q1 2027 Engineering
B.8 Vertex AI EU-migratie (europe-west4 of europe-west12) Uiterlijk 30 september 2026 Productowner
B.9 Externe penetratietest door geaccrediteerde partij Q4 2027 Productowner
B.10 ISO 27001 scope-definitie en gap-analyse Q4 2026 Productowner
B.11 ISO 27001 audit en certificering Q3 2027 Productowner
B.12 NEN 7510 audit en certificering Q4 2027 - Q1 2028 Productowner

De controls in deel B worden niet als bestaande controls gepresenteerd. Wijzigingen in deze bijlage worden conform artikel 11 lid 2 schriftelijk aangekondigd.

Bijlage 3

Sub-verwerkers­register

AVG artikel 28 lid 2 en lid 4

Verantwoordelijke verleent met aanvaarding van deze Verwerkers­overeenkomst generieke voorafgaande toestemming voor het inschakelen van de hierna genoemde sub-verwerkers. Wijzigingen worden ten minste dertig dagen vooraf aangekondigd; bezwaar en suspensie-verzoek kunnen worden gericht aan privacy@hysio.nl.

Google LLC

Google Gemini 3.0 Flash via AI Studio Tier 1 paid endpoint

generativelanguage.googleapis.com

Verenigde Staten (per Google's discretie)
Doel
Tekstgeneratie (transcriptiestructurering, samenvatting, brieven, klinimetrie-templates, declaratie-code suggestie DCSPH)
Verwerkte gegevens
Volledige conversatie inclusief systeem-prompt, workflow-content, gebruikersinvoer; geüploade documenttekst voor zover door Verantwoordelijke aangeboden
Doorgifte­waarborg
DPF-adequaatheidsbesluit (Uitvoeringsbesluit (EU) 2023/1795); subsidiair SCCs 2021/914 Module 3 via Google CDPA; contractueel geen modeltraining op klantdata

Roadmap

Migratie naar Vertex AI EU (europe-west4 of europe-west12) staat als bindende inspanning op de roadmap voor uiterlijk 30 september 2026; daarna vervalt doorgifte buiten de EER voor Gemini in beginsel.

Google Cloud Data Processing Addendum Laatst herzien: 4 mei 2026

Groq Inc.

Groq Whisper-large-v3-turbo met Global Zero Data Retention

api.groq.com

Verenigde Staten (Mountain View)
Doel
Spraak-naar-tekst transcriptie
Verwerkte gegevens
Genormaliseerde MP3-audio van consult, taalindicatie nl, transcriptieresultaat
Doorgifte­waarborg
SCCs 2021/914 Module 3 via Groq Customer DPA (Annex II in Sectie 6); Transfer Impact Assessment v1.0 conform EDPB Recommendations 01/2020; Global Zero Data Retention geactiveerd per 4 mei 2026
Groq Customer Data Processing Addendum Laatst herzien: 4 mei 2026

Resend Inc.

Transactionele e-mailverzending (EU-tier)

api.resend.com

Ierland (eu-west-1)
Doel
Verzenden van transactionele e-mails (welkom, verificatie, abonnement, betaling, trial-reminder, datalekmeldingen, support)
Verwerkte gegevens
Naam, e-mailadres, transactionele berichttekst, bezorgmetadata
Doorgifte­waarborg
EER-locatie (primair); DPF-gecertificeerd als belt-and-braces-fallback voor uitzonderlijke US-routering; SCCs Module 2 in Resend DPA
Resend Data Processing Addendum Laatst herzien: 4 mei 2026

Contabo GmbH

Hosting en infrastructuur (VPS binnen de EER)

Duitsland (EER)
Doel
Hosting van Hysio-backend (Laravel API), Hysio-frontend (Next.js Node-proces), database (MySQL), bestandsopslag, queue, cron, logging
Verwerkte gegevens
Volledige Klantdata zoals opgeslagen in productie
Doorgifte­waarborg
EER-locatie; AVG en UAVG van toepassing; geen doorgifte buiten EER
Contabo voorwaarden en SLA Laatst herzien: 4 mei 2026

Niet zijnde sub-verwerker, ter informatie

Mollie B.V. (Amsterdam, Nederland)

Mollie kwalificeert als zelfstandig verwerkingsverantwoordelijke (art. 4 lid 7 AVG) voor betaalverwerking onder PSD2 en de Wet op het financieel toezicht. Die verwerking valt buiten deze Verwerkersovereenkomst en is beschreven in de Privacyverklaring Hysio v3.6. Hysio verstrekt aan Mollie uitsluitend naam, e-mailadres, transactiebedrag en abonnement-metadata; geen Klantdata van patiënten. Zie ook artikel 11 lid 5 van deze Verwerkersovereenkomst.

Geen modeltraining op Klantdata

Met Google en Groq zijn contractuele bedingen overeengekomen die training of fine-tuning op aangeleverde inhoud uitsluiten. Voor Gemini volgt dit uit Tier 1 paid CDPA, voor Whisper uit Groq CDPA plus Global Zero Data Retention.

TIA conform EDPB Recommendations 01/2020

Voor Groq voert Hysio een Transfer Impact Assessment uit op basis van de zes-stappenroadmap, inclusief herbeoordeling bij ontwikkelingen in het Amerikaanse rechtskader. Opvraagbaar via legal@hysio.nl onder geheimhoudingsplicht.

Migratie-roadmap Vertex AI EU

Migratie van Gemini-aanroepen naar Vertex AI EU (europe-west4 of europe-west12) wordt nagestreefd uiterlijk 30 september 2026 (zie artikel 15 lid 2).

Bewijsstatus mailer en hosting

Resend EU-tier (Ierland, eu-west-1) en Contabo-hosting (EER, Duitsland) zijn de actuele contractuele configuratie. Bij wissel wordt deze tabel binnen veertien dagen bijgewerkt en aan jou gecommuniceerd via privacy@hysio.nl.

OpenAI als configureerbare fallback

OpenAI is technisch aanwezig in de codebase als configureerbare fallback. Per 4 mei 2026 wordt OpenAI niet gebruikt voor productie-verwerking; alleen Google Gemini wordt productioneel ingezet. Activatie voor enige live klant-workflow vereist sub-verwerker-disclosure conform artikel 11 lid 7, TIA-update en Klant-notificatie 30 dagen vooraf. De OpenAI Data Processing Addendum is bij activatie het doorlegging-instrument.

Bijlage 4

Compliance Evidence Pack

Geconsolideerde index van het bewijs dat Hysio onderhoudt voor naleving van Hoofdstuk V AVG (doorgifte) en art. 28 lid 4 AVG (doorlegging). De volledige Compliance Evidence Pack is op verzoek beschikbaar onder geheimhouding via legal@hysio.nl; auditors namens Verantwoordelijke krijgen toegang na ondertekening van de geheimhoudingsverklaring uit artikel 14 lid 5.

# Document Bron Doel
1 Google Cloud Data Processing Addendum (CDPA) https://cloud.google.com/terms/data-processing-addendum SCCs Module 3 en no-training-beding voor onze AI-tekstgeneratie sub-verwerker (Google)
2 Google DPF-registratie (kwartaalverificatie) https://www.dataprivacyframework.gov/list DPF-adequaatheidsbesluit jaarlijks en kwartaalcontrole conform artikel 15 lid 2
3 Groq Customer Data Processing Addendum (CDPA) inclusief Annex II (Sectie 6) https://console.groq.com/docs/legal/customer-data-processing-addendum SCCs Module 3 en Global Zero Data Retention voor onze spraak-naar-tekst sub-verwerker (Groq)
4 Bewijs Global Zero Data Retention activatie Groq Op verzoek beschikbaar onder geheimhouding Operationeel bewijs zero-retention-beding (gedocumenteerd per 4 mei 2026)
5 Hysio Transfer Impact Assessment v1.0 (publiek) en aanvullend intern TIA-werkdocument Op verzoek beschikbaar onder geheimhouding EDPB Recommendations 01/2020 zes-stappenroadmap
6 Resend Data Processing Addendum https://resend.com/legal/dpa SCCs Module 2 en EU-tier-routing Ierland eu-west-1
7 Resend sub-processors-lijst https://resend.com/legal/subprocessors Doorlegging-keten-transparantie
8 Contabo VPS Data Processing Addendum https://contabo.com/en/legal/ Bewijs EER-hosting conform AVG art. 28 lid 4
9 Hysio sub-verwerker-doorlegging-checklist Op verzoek beschikbaar onder geheimhouding Mapping AVG art. 28 lid 4 per sub-verwerker
10 Verklaring aansprakelijkheidsverzekering Op verzoek beschikbaar onder geheimhouding Bewijs verzekering conform artikel 20 lid 5
11 Jaarlijkse interne-audit-rapportage Op verzoek beschikbaar onder geheimhouding Bewijs proactieve audit-plicht conform artikel 14 lid 8 (beschikbaar na eerste audit Q4 2026)
12 OpenAI Data Processing Addendum (referentie, van toepassing bij activatie conform artikel 11 lid 7) https://openai.com/policies/data-processing-addendum Doorlegging-instrument bij eventuele activatie van OpenAI als sub-verwerker

Hysio levert een geconsolideerde uitlevering binnen twintig werkdagen na verzoek conform artikel 14 lid 2. Bij ISO 27001-certificering vanaf Q3 2027 wordt deze evidence pack geïntegreerd in het ISMS-documentenbeheer.

Bedrijfsgegevens

Hysio B.V.
contactroutes

Verwerker

Hysio B.V.

Gevestigd in Nederland. Werkzaam voor fysiotherapeuten in Nederland en België. Ondertekenings­bevoegd: A. Hourmat, bestuurder.

DPA v3.6 actief
KvK-nummer
98649744
BTW-nummer
NL868584575B01
Vestigingsadres
De Aak 11, 7908 EL Hoogeveen
Land
Nederland

Privacy-coördinator

Hysio heeft geen formele Functionaris voor Gegevensbescherming aangesteld onder AVG art. 37, omdat we niet voldoen aan de drempelcriteria. Privacy-coördinator en eerste aanspreekpunt voor AVG-zaken: Adam Hourmat, bestuurder, bereikbaar via privacy@hysio.nl.