AVG artikel 28 · Verwerkersovereenkomst
Verwerkersovereenkomst
precies en controleerbaar.
Hoe Hysio persoonsgegevens van patiënten namens jouw praktijk verwerkt, welke partijen daarbij betrokken zijn en welke rechten en waarborgen gelden.
De vier vaste pijlers
Wat we verwerken,
hoe we het beschermen.
- Jij bent verwerkingsverantwoordelijke, Hysio is verwerker
- Geen modeltraining op Klantdata, contractueel vastgelegd
- Drie actieve sub-verwerkers voor Klantdata, OpenAI uitsluitend inactief
- Datalek? Zonder onredelijke vertraging gemeld, met een streeftermijn van 24 uur
De samenvatting
Zeven punten
die je echt moet weten.
Deze samenvatting geeft je in één minuut de kern. De eenentwintig artikelen en vier bijlagen eronder bevatten de volledige juridisch bindende afspraken en blijven leidend.
- 21 artikelen en 4 bijlagen
- Conform AVG artikel 28 lid 3
- Gepubliceerd op 15 juli 2026
-
Deze Verwerkersovereenkomst legt vast hoe Hysio patiëntgegevens namens jouw praktijk verwerkt, conform AVG artikel 28.
-
Jij blijft verwerkingsverantwoordelijke. Hysio is verwerker en handelt uitsluitend op jouw gedocumenteerde instructie.
-
Hysio en haar AI-providers gebruiken Klantdata niet voor modeltraining. Tekstgeneratie draait via Vertex AI binnen de Europese Economische Ruimte.
-
De actieve sub-verwerkers voor Klantdata zijn Google LLC, Groq Inc. en Contabo GmbH. OpenAI Inc. is uitsluitend een inactieve fallback. Mollie B.V. is zelfstandig verwerkingsverantwoordelijke.
-
Audio wordt maximaal negentig dagen bewaard en eerder verwijderd waar dat technisch mogelijk is.
-
Een datalek wordt zonder onredelijke vertraging gemeld; Hysio streeft naar een eerste melding binnen vierentwintig uur na eigen kennisname.
-
De aansprakelijkheidscap is het hogere van twaalf maal het maandtarief exclusief btw of EUR 5.000 per gebeurtenis, met de dwingendrechtelijke uitzonderingen uit artikel 20.
Versie
3.7
Publicatiedatum
15 juli 2026
Taal
Nederlands (juridisch bindend)
Vervangt
Versie 3.6 van 4 mei 2026
Deze Verwerkersovereenkomst is een integraal onderdeel van de Hoofdovereenkomst en maakt deel uit van het achtdelige juridische pakket van Hysio.
Artikel 1
Partijen
1.1 Verwerkingsverantwoordelijke (hierna: "Verantwoordelijke" of "jij"): de natuurlijke of rechtspersoon die het Platform afneemt en als zorgaanbieder (artikel 1 Wkkgz) optreedt, in beginsel een BIG-geregistreerde fysiotherapeut (artikel 3 lid 1 Wet BIG) of zijn fysiotherapiepraktijk. Verantwoordelijke bepaalt doel en middelen voor de verwerking van persoonsgegevens van patiënten.
1.2 Verwerker (hierna: "Hysio" of "wij"): Hysio B.V., De Aak 11, 7908 EL Hoogeveen, KvK 98649744, btw NL868584575B01, vertegenwoordigd door A. Hourmat, bestuurder. Privacy en compliance: privacy@hysio.nl. Juridische correspondentie: legal@hysio.nl.
1.3 Partijen worden gezamenlijk aangeduid als "Partijen" en afzonderlijk als "Partij".
Artikel 2
Overwegingen
(A) Verantwoordelijke exploiteert een fysiotherapiepraktijk of vergelijkbare paramedische zorginstelling en stelt doel en middelen vast voor verwerking van persoonsgegevens van patiënten, waaronder gezondheidsgegevens (art. 4 punt 15 in samenhang met art. 9 lid 1 AVG).
(B) Verantwoordelijke heeft een Hoofdovereenkomst gesloten met Hysio voor het Platform; AV Hysio v3.7 maken er integraal deel van uit.
(C) Bij uitvoering verwerkt Hysio persoonsgegevens van patiënten en, indien ingevoerd, van medewerkers van Verantwoordelijke en kwalificeert als verwerker (art. 4 punt 8 AVG).
(D) Hysio is daarnaast zelfstandig verwerkingsverantwoordelijke voor account-, factuur- en gebruiksgegevens; die verwerking valt buiten deze Verwerkersovereenkomst en is beschreven in de Privacyverklaring Hysio v3.7.
(E) De rolverdeling volgt EDPB Guidelines 07/2020.
(F) Van toepassing zijn onder meer de AVG, UAVG, Wgbo (BW Boek 7, titel 7, afdeling 5), Wet BIG, Wkkgz, Wabb, Wabvpz en aanvullende sectorale regelgeving. Voor digitale-dienstaspecten geldt de Data Act (Verordening (EU) 2023/2854). Voor productaansprakelijkheid gelden BW Boek 6, titel 3, afdeling 3 en, voor producten die na 8 december 2026 op de markt worden gebracht of in gebruik worden gesteld, de Nederlandse implementatiewetgeving van Richtlijn (EU) 2024/2853.
(G) Het Platform kwalificeert als een ondersteunend administratief platform en niet als medisch hulpmiddel onder de MDR (Verordening (EU) 2017/745), zie MDR Positiedocument v3.7.
(H) Partijen leggen hun rechten en verplichtingen schriftelijk vast conform art. 28 lid 3 en 9 AVG.
(I) Bij tegenstrijdigheid prevaleert deze Verwerkersovereenkomst voor alle verwerking door Hysio als verwerker boven de Algemene Voorwaarden v3.7, de Privacyverklaring v3.7, de Disclaimer v3.7 en de Regeling Datatoegang v3.7. Voor onderwerpen buiten die verwerking geldt de rangorde van artikel 2.5 van de Algemene Voorwaarden v3.7.
Artikel 3
Definities
3.1 Begrippen die hieronder niet zijn gedefinieerd hebben de betekenis van art. 4 AVG.
3.2 In deze Verwerkersovereenkomst wordt verstaan onder:
- AVG: Verordening (EU) 2016/679.
- Persoonsgegevens: art. 4 punt 1 AVG, voor zover door Hysio in opdracht van Verantwoordelijke verwerkt.
- Bijzondere categorieën: art. 9 lid 1 AVG, in het bijzonder gegevens over gezondheid (art. 4 punt 15 AVG).
- Verwerking: art. 4 punt 2 AVG.
- Datalek: art. 4 punt 12 AVG.
- Sub-verwerker: elke verwerker die door Hysio wordt ingeschakeld om verwerkingsactiviteiten namens Verantwoordelijke te verrichten (art. 28 lid 2 en 4 AVG).
- Hoofdovereenkomst: de overeenkomst voor het gebruik van het Platform, inclusief de Algemene Voorwaarden Hysio v3.7, de Privacyverklaring Hysio v3.7, het MDR Positiedocument Hysio v3.7, de AI Act Transparantieverklaring Hysio v3.7, de Disclaimer Hysio v3.7 en de Regeling Datatoegang v3.7.
- Platform: het digitale platform van Hysio, bereikbaar via
app.hysio.nlen, zodra beschikbaar, via de bijbehorende mobiele applicaties van Hysio, voor zover die onder dezelfde Hoofdovereenkomst en deze Verwerkersovereenkomst worden aangeboden. - Klantdata: alle persoonsgegevens die Verantwoordelijke via het Platform invoert, uploadt of laat verwerken, waaronder vrije-tekst klinische notities, audio-opnames, workflow-antwoorden, geüploade documenten en gegenereerde concept-output.
- EER: Europese Economische Ruimte (EU-lidstaten plus Noorwegen, IJsland en Liechtenstein).
- SCCs: Standard Contractual Clauses, Uitvoeringsbesluit (EU) 2021/914.
- DPF: EU-VS Data Privacy Framework, Uitvoeringsbesluit (EU) 2023/1795. Het adequaatheidsbesluit is op de publicatiedatum van kracht; Hysio volgt relevante juridische ontwikkelingen.
- TIA: Transfer Impact Assessment conform EDPB Recommendations 01/2020. De geconsolideerde Hysio-TIA voor Google en Groq is vastgelegd in het zelfstandige Transfer Impact Assessment v1.1.
- NEN 7510: NEN 7510-1:2024 en NEN 7510-2:2024.
- Subprocessor Register: het zelfstandige overzicht v1.1 dat de actuele sub-verwerker-set en de bijbehorende doorgifte-instrumenten vermeldt; aanvullend op Bijlage 3 van deze Verwerkersovereenkomst.
Artikel 4
Onderwerp en duur
4.1 Onderwerp. Regelt de verwerking van persoonsgegevens door Hysio in opdracht van Verantwoordelijke, in het kader van de Hoofdovereenkomst.
4.2 Duur. Treedt in werking op de ingangsdatum van de Hoofdovereenkomst en heeft gelijke looptijd. Beëindiging van de Hoofdovereenkomst beëindigt ook deze Verwerkersovereenkomst, behoudens artikel 19 lid 6.
4.3 Koppeling aan abonnement. De beschikbare verwerkingscapaciteit wordt uitsluitend uitgedrukt in Sessies en volgt het gekozen abonnement. Het abonnementstype heeft geen invloed op de verplichtingen onder deze Verwerkersovereenkomst.
Artikel 5
Aard en doeleinden van de verwerking
5.1 Aard. Hysio biedt geautomatiseerde administratieve ondersteuning aan paramedische zorgverleners: (a) transcriptie van consultaudio via een spraak-naar-tekst-dienst van Groq Inc., (b) structurering van vrije tekst en transcripten tot conceptverslagen, brieven, klinimetrie-templates en samenvattingen via een large language model van Google LLC, (c) opslag, ontsluiting en export van invoer en output en (d) beheer van workflowstappen en conceptopslag. De ingeschakelde sub-verwerkers staan in Bijlage 3.
5.2 Doeleinden. De verwerking dient uitsluitend ter ondersteuning van administratieve, organisatorische en informatieve praktijkprocessen: tijdsbesparing op verslaglegging en correspondentie, consistentie van concepten en ondersteuning bij dossiervorming (BW art. 7:454, Wgbo).
5.3 Geen klinische besluitvorming. Hysio levert geen diagnose, behandeladvies, klinische beslissing, triage, risicostratificatie, red-flag-detectie, patiëntmonitoring of klinische beslisondersteuning. Alle output is een bewerkbaar concept. Verantwoordelijke is contractueel verplicht de output professioneel te controleren en waar nodig te bewerken voordat die wordt gebruikt of in een dossier wordt opgenomen. Hysio neemt geen uitsluitend geautomatiseerde beslissing in de zin van AVG art. 22 lid 1. Verantwoordelijke blijft volledig verantwoordelijk voor klinische besluitvorming en voor naleving van de Wgbo, Wet BIG en toepasselijke beroepsrichtlijnen. Voor de MDR-afgrenzing geldt het MDR Positiedocument v3.7 op hysio.nl/mdr-positiedocument.
Artikel 6
Soorten persoonsgegevens
6.1 Hysio verwerkt namens Verantwoordelijke, voor zover door of onder verantwoordelijkheid van Verantwoordelijke ingevoerd of gegenereerd, de volgende categorieën persoonsgegevens:
- Gegevens over gezondheid (AVG art. 9 lid 1 in samenhang met art. 4 punt 15): klachten, anamnese, medische voorgeschiedenis, lichamelijk onderzoek, klinimetrie-resultaten, behandelplannen, voortgangsrapportages, prognose, declaratiecodering volgens DCSPH en vrije klinische notities. Deze gegevens worden opgeslagen op de Contabo-infrastructuur in Duitsland, binnen de EER.
- Audio-opnames van consulten: audio die Verantwoordelijke uploadt of via het Platform opneemt voor transcriptie. Hysio bewaart audio op de Contabo-infrastructuur in Duitsland gedurende maximaal negentig dagen en verwijdert de audio eerder zodra het doel is bereikt, voor zover technisch mogelijk. Bewaring dient uitsluitend voor transcriptieverwerking en voor foutanalyse of kwaliteitscontrole naar aanleiding van een concreet gemelde transcriptiefout of technische storing. Hysio gebruikt audio niet steekproefsgewijs voor algemene productverbetering en niet voor training of verbetering van AI-modellen. Toegang is beperkt tot geautoriseerde personen volgens het need-to-know-beginsel. Technische tussenbestanden worden na transcriptie verwijderd.
- NAW- en pseudonieme contactgegevens van patiënten: voor zover Verantwoordelijke die invoert. Hysio verlangt dataminimalisatie op grond van AVG art. 5 lid 1 onder c en moedigt pseudonieme identificatie aan; dit wordt niet volledig technisch afgedwongen.
- Gegevens van medewerkers en andere zorgverleners: voor zover deze direct of indirect in aangeleverde inhoud voorkomen.
- Geüploade documenten: waaronder PDF-, DOCX- en tekstbestanden, zoals verwijsbrieven en ontslagrapporten. De bewaartermijn volgt de betreffende Sessie.
- Identifiers zoals BSN, AGB- of BIG-nummer: Hysio verwerkt deze niet als zelfstandige patiëntvelden. Indien Verantwoordelijke ze in vrije tekst invoert, valt dat onder de hiervoor beschreven verwerking en staat Verantwoordelijke in voor de rechtmatigheid onder de Wabb en Wabvpz.
6.2 Geen andere categorieën. Hysio verwerkt geen andere categorieën persoonsgegevens zonder voorafgaand schriftelijk akkoord.
Artikel 7
Categorieën betrokkenen
7.1 De verwerking betreft:
- patiënten of cliënten van Verantwoordelijke;
- medewerkers van Verantwoordelijke (mede-fysiotherapeuten, behandelaars, assistenten, administratie), voor zover hun gegevens worden ingevoerd of in tekst voorkomen;
- betrokken zorgverleners (huisartsen, specialisten, medebehandelaars), voor zover door Verantwoordelijke ingevoerd in verwijzing of correspondentie.
7.2 De relatie met de patiënt valt onder Wgbo (BW art. 7:446 e.v.) en het beroepsgeheim (BW art. 7:457 juncto Wet BIG art. 88). Hysio respecteert deze regimes via artikel 9 en via AVG art. 28 juncto UAVG art. 30 lid 4.
Artikel 8
Verplichtingen van Hysio (art. 28 lid 3 sub a-h AVG)
8.1 Sub a, gedocumenteerde instructies (art. 28 lid 3 sub a AVG). Hysio verwerkt Klantdata uitsluitend op basis van gedocumenteerde instructies van Verantwoordelijke, daaronder begrepen: (i) deze Verwerkersovereenkomst, (ii) de Hoofdovereenkomst, (iii) de productfunctionaliteit zoals door Verantwoordelijke benut (workflow starten, audio uploaden, vrije tekst invoeren, draft opslaan of sessie exporteren geldt als instructie voor de daarmee samenhangende verwerking) en (iv) aanvullende schriftelijke instructies via privacy@hysio.nl. Doorgifte naar een derde land vindt uitsluitend plaats op basis van gedocumenteerde instructies van Verantwoordelijke, waaronder de in artikel 15 en Bijlage 3 beschreven doorgiften, dan wel indien Unierecht of Nederlands recht Hysio tot een verwerking of doorgifte verplicht; in dat geval informeert Hysio Verantwoordelijke vóór die verwerking over dat wettelijk voorschrift, tenzij dat recht deze kennisgeving om gewichtige redenen van algemeen belang verbiedt. Indien een instructie naar het oordeel van Hysio inbreuk maakt op de AVG of op een andere Unierechtelijke of Nederlandse bepaling inzake gegevensbescherming, stelt Hysio Verantwoordelijke daarvan onverwijld op de hoogte.
8.2 Sub b, geheimhouding personeel (art. 28 lid 3 sub b AVG). Alle personen onder Hysio's gezag zijn contractueel of wettelijk tot geheimhouding gebonden, ook na beëindiging van de arbeids- of opdrachtrelatie. Voor personeel dat met gezondheidsgegevens werkt geldt verzwaarde geheimhouding (AVG art. 9 lid 3, UAVG art. 30 lid 4). Productiedata-toegang volgt het need-to-know-beginsel.
8.3 Sub c, passende beveiliging (art. 28 lid 3 sub c juncto art. 32 AVG). Hysio treft passende technische en organisatorische maatregelen, op het risico afgestemd. Concrete maatregelen staan in Bijlage 2 en in het zelfstandige Security Policy Pack v1.1; zij worden ten minste jaarlijks geëvalueerd.
8.4 Sub d, sub-verwerkers (art. 28 lid 3 sub d juncto lid 2 en 4 AVG). Geregeld in artikel 11.
8.5 Sub e, bijstand betrokkenenrechten (art. 28 lid 3 sub e AVG). Hysio verleent, voor zover redelijk mogelijk, bijstand bij verzoeken op grond van art. 15-22 AVG: doorgeleiding binnen vijf werkdagen, sessie-export in TXT, PDF of DOCX, handmatige verwijdering binnen dertig dagen, handmatige accountarchief-samenstelling op verzoek. Self-service voor accountverwijdering en archief-export staat gepland voor Q4 2026 - Q1 2027.
8.6 Sub f, bijstand beveiliging, datalekken en DPIA (art. 28 lid 3 sub f juncto art. 32-36 AVG). Geregeld in artikel 13 en artikel 16. Hysio levert bovendien een DPIA-template als zelfstandig publiek document (DPIA-template voor klanten v3.7).
8.7 Sub g, teruggave of vernietiging (art. 28 lid 3 sub g AVG). Geregeld in artikel 19.
8.8 Sub h, informatie en audits (art. 28 lid 3 sub h AVG). Geregeld in artikel 14.
8.9 Verwerkingsregister (art. 30 lid 2 AVG). Hysio houdt een schriftelijk verwerkingsregister bij; samengevat in Bijlage 1, op verzoek beschikbaar via privacy@hysio.nl.
Artikel 9
Geheimhouding
9.1 Hysio behandelt Klantdata, in het bijzonder gegevens over gezondheid, strikt vertrouwelijk en in lijn met de geheimhoudingsplichten die op Verantwoordelijke rusten (BW art. 7:457 en Wet BIG art. 88). De geheimhouding geldt voor personeel en ingeschakelde sub-verwerkers. Overeenkomstig UAVG art. 30 lid 4 worden personen die toegang hebben tot gegevens over gezondheid contractueel of wettelijk aan passende geheimhouding gebonden. Bij een schending trekt Hysio de betreffende toegang direct in en doet zij, waar dat juridisch aangewezen is, aangifte op grond van Sr art. 272.
9.2 De geheimhouding blijft na beëindiging van deze Verwerkersovereenkomst en de Hoofdovereenkomst van kracht.
9.3 Hysio verstrekt geen Klantdata aan derden, behalve voor zover dit noodzakelijk is voor de uitvoering via de in Bijlage 3 genoemde sub-verwerkers of verplicht is op grond van dwingend recht. Hysio informeert Verantwoordelijke vooraf, tenzij een wettelijke geheimhoudingsplicht dat verbiedt.
Artikel 10
Hysio handelt uitsluitend op instructie
10.1 Geen eigen doeleinden. Hysio verwerkt Klantdata niet voor eigen doeleinden. Uitsluitend verwerkingen die noodzakelijk zijn voor de dienstverlening, naleving van wettelijke verplichtingen en beveiliging zijn toegestaan. Beveiligings- en foutlogs worden inhoudelijk geminimaliseerd en zijn niet bedoeld om vrije patiënttekst op te slaan.
10.2 Geen modeltraining op Klantdata. Hysio gebruikt Klantdata niet voor training, fine-tuning of algemene verbetering van AI-modellen, zelfstandig noch via sub-verwerkers. De overeenkomsten met Google LLC en Groq Inc. bevatten passende voorwaarden die modeltraining op Klantdata uitsluiten. OpenAI Inc. mag uitsluitend na volledige uitvoering van artikel 11.7 worden geactiveerd en moet dan vóór de eerste verwerking aan gelijkwaardige contractuele voorwaarden voldoen. Een relevante beleidswijziging activeert de kennisgevings- en bezwaarprocedure van artikel 11.
10.3 Eigen verantwoordelijkheid van Hysio. Hysio is zelfstandig verwerkingsverantwoordelijke voor account-, factuur- en eigen gebruiksgegevens. Die verwerking valt buiten deze Verwerkersovereenkomst en staat in de Privacyverklaring v3.7 op hysio.nl/privacyverklaring. Productverbetering op basis van gebruiksstatistiek is uitsluitend toegestaan nadat identificeerbaarheid duurzaam is opgeheven en zonder vrije Klantdata.
Artikel 11
Sub-verwerkers
11.1 Generieke voorafgaande toestemming (AVG art. 28 lid 2; SCC clausule 9, optie 2). Verantwoordelijke verleent met aanvaarding van deze Verwerkersovereenkomst algemene voorafgaande schriftelijke toestemming voor de in Bijlage 3 genoemde sub-verwerkers.
11.2 Kennisgeving van wijzigingen. Hysio kondigt een voorgenomen toevoeging of vervanging van een sub-verwerker ten minste dertig dagen vooraf schriftelijk aan via een actuele Bijlage 3 op hysio.nl/verwerkersovereenkomst, een actualisatie van het Subprocessor Register v1.1 dat op aanvraag beschikbaar is via privacy@hysio.nl, en een directe e-mail aan het bekende contactadres.
11.3 Bezwaar en tijdelijke opschorting. Verantwoordelijke kan binnen dertig dagen na ontvangst gemotiveerd bezwaar maken wegens zwaarwegende gegevensbeschermingsbelangen. Hysio onderzoekt dan eerst een redelijk alternatief of een beperking van de betrokken verwerking. Als Partijen geen redelijke oplossing bereiken, mag Verantwoordelijke het getroffen deel van de Hoofdovereenkomst kosteloos beëindigen tegen de wijzigingsdatum, met pro-rata terugbetaling van vooruitbetaalde bedragen. Verantwoordelijke kan vooraf gemotiveerd om tijdelijke opschorting vragen. Hysio reageert daarop binnen vijf werkdagen en schort de specifieke verwerking, voor zover technisch en redelijk mogelijk, maximaal dertig dagen op terwijl Partijen een oplossing zoeken.
11.4 Doorlegging (AVG art. 28 lid 4). Hysio legt iedere sub-verwerker contractueel ten minste dezelfde relevante verplichtingen op, waaronder vertrouwelijkheid, beveiliging, bijstand, doorgiftewaarborgen en teruggave of vernietiging. Hysio blijft tegenover Verantwoordelijke verantwoordelijk voor de naleving door de sub-verwerker. Contractuele bewijsstukken zijn op verzoek via legal@hysio.nl onder geheimhouding beschikbaar.
11.4a Sub-sub-verwerkers. Hysio verlangt dat sub-verwerkers wijzigingen in hun relevante sub-sub-verwerkers vooraf aankondigen en passende verplichtingen doorleggen. Een wijziging die Klantdata kan raken, deelt Hysio zonder onredelijke vertraging en, voor zover de ontvangen aankondiging dat toelaat, vóór de ingangsdatum mee via lid 2. Hysio maakt waar nodig bezwaar; Verantwoordelijke behoudt de rechten uit lid 3.
11.5 Mollie B.V. is geen sub-verwerker. Mollie B.V. is voor betaalverwerking zelfstandig verwerkingsverantwoordelijke en verwerkt geen Klantdata van patiënten. Betalingsverwerking valt buiten deze Verwerkersovereenkomst en staat in de Privacyverklaring v3.7. Hysio bewaart geen kaart- of bankgegevens lokaal.
11.6 Bijlage 3. De actuele lijst van sub-verwerkers met locatie, doel, gegevenscategorieën, status en doorgiftewaarborg staat in Bijlage 3 en in het Subprocessor Register v1.1.
11.7 OpenAI als inactieve, admin-configureerbare fallback per workflow. OpenAI Inc. is beschikbaar als admin-configureerbare fallback voor tekstgeneratie per workflow, maar wordt op de publicatiedatum niet gebruikt voor productieverwerking. Tekstgeneratie in productie verloopt uitsluitend via Google LLC. OpenAI mag voor geen enkele live klantworkflow worden geactiveerd tenzij vooraf cumulatief aan alle volgende voorwaarden is voldaan:
- Hysio kondigt de voorgenomen activering ten minste dertig dagen vooraf aan volgens lid 2;
- Verantwoordelijke krijgt het bezwaar-, oplossings- en beëindigingsrecht uit lid 3;
- de status van OpenAI wordt vóór de activeringsdatum in Bijlage 3 en het Subprocessor Register gewijzigd van inactief naar actief;
- de OpenAI Data Processing Addendum is vóór de eerste verwerking rechtsgeldig overeengekomen;
- de toepasselijke doorgiftewaarborg is vóór de eerste verwerking vastgesteld en gedocumenteerd;
- de TIA is vóór de eerste verwerking bijgewerkt en goedgekeurd;
- contractuele voorwaarden die modeltraining op Klantdata uitsluiten zijn vóór de eerste verwerking vastgelegd;
- passende retentie- en accountinstellingen zijn vóór de eerste verwerking geactiveerd, getest en gedocumenteerd;
- een gedocumenteerde interne juridische review is afgerond en goedgekeurd.
Als niet volledig aan deze voorwaarden is voldaan, blijft OpenAI inactief voor productieverwerking.
Artikel 12
Beveiligingsmaatregelen
12.1 Algemene plicht (AVG art. 32). Hysio treft passende technische en organisatorische maatregelen die zijn afgestemd op het risico, waaronder pseudonimisering en versleuteling waar passend, en maatregelen voor vertrouwelijkheid, integriteit, beschikbaarheid en veerkracht.
12.2 Normenkader en certificering. Hysio volgt de uitgangspunten van NEN 7510-1:2024, NEN 7510-2:2024, NEN 7513:2018 en ISO/IEC 27001:2022, maar is niet NEN 7510- of ISO 27001-gecertificeerd. Hysio bevindt zich in een certificeringstraject. De huidige roadmap beoogt een ISO 27001-audit in Q3 2027 en een NEN 7510-traject van Q4 2027 tot en met Q1 2028; deze planning is geen certificeringsgarantie.
12.3 Operationele maatregelen en roadmap. Bijlage 2 onderscheidt maatregelen die op de publicatiedatum operationeel zijn van geplande maatregelen. Voor iedere nog niet operationele maatregel documenteert Hysio de risicoanalyse, compenserende maatregelen, verantwoordelijke functie en beoogde termijn. Deze documentatie is op verzoek via legal@hysio.nl onder geheimhouding beschikbaar.
12.4 Bekende beperkingen. Hysio maakt in Bijlage 2 duidelijk welke maatregelen operationeel zijn en welke nog op de roadmap staan.
12.5 Periodieke evaluatie. De maatregelen worden ten minste jaarlijks en bij significante wijzigingen geëvalueerd.
Artikel 13
Datalekken
13.1 Onverwijlde melding (AVG art. 33 lid 2). Hysio meldt een inbreuk in verband met persoonsgegevens die Klantdata betreft zonder onredelijke vertraging nadat Hysio daarvan kennis heeft genomen. Hysio streeft ernaar de eerste melding binnen vierentwintig uur na eigen kennisname te doen. Als nog niet alle informatie beschikbaar is, verstrekt Hysio de beschikbare informatie gefaseerd en houdt zij Verantwoordelijke op de hoogte van het onderzoek.
13.1a Ketenmelding. Hysio verlangt contractueel dat iedere relevante sub-verwerker een inbreuk die Klantdata raakt zonder onredelijke vertraging meldt. Hysio streeft in deze keten naar een eerste melding binnen vierentwintig uur na kennisname door de betreffende schakel. De termijn van AVG art. 33 lid 1 voor Verantwoordelijke blijft leidend; beschikbare informatie wordt daarom zo snel mogelijk doorgegeven.
13.2 Inhoud. Voor zover beschikbaar bevat de melding ten minste: (a) de aard van de inbreuk en de categorieën en geschatte aantallen betrokkenen en registraties, (b) een contactpunt bij Hysio, (c) de waarschijnlijke gevolgen en (d) getroffen of voorgestelde maatregelen.
13.3 Melding aan AP en betrokkenen. Verantwoordelijke beoordeelt zelfstandig of melding aan de Autoriteit Persoonsgegevens op grond van AVG art. 33 lid 1 en aan betrokkenen op grond van AVG art. 34 vereist is. Hysio doet deze meldingen niet zelfstandig voor verwerkingen waarvoor zij verwerker is, tenzij Verantwoordelijke dat schriftelijk opdraagt en de wet dit toestaat.
13.4 Documentatie. Hysio documenteert inbreuken overeenkomstig AVG art. 33 lid 5 en stelt relevante informatie op verzoek beschikbaar aan Verantwoordelijke of de Autoriteit Persoonsgegevens.
13.5 Mitigatie en evaluatie. Hysio neemt direct redelijke inperkingsmaatregelen en levert op verzoek na afronding een schriftelijke oorzaakanalyse met corrigerende en preventieve maatregelen.
13.6 Wkkgz. Als een inbreuk tevens als calamiteit onder Wkkgz art. 11 kan kwalificeren, berust de meldplicht aan de IGJ bij Verantwoordelijke. Hysio verleent redelijke informatie en bijstand.
13.7 Verzoeken van autoriteiten. Hysio werkt uitsluitend mee op basis van een geldig en bindend verzoek. Hysio informeert Verantwoordelijke zonder onredelijke vertraging, tenzij dwingend recht dat verbiedt, en beoordeelt ieder verzoek op geldigheid, noodzakelijkheid en proportionaliteit.
13.8 Kosten. Hysio brengt geen kosten in rekening voor redelijke bijstand bij een inbreuk die bij Hysio of haar sub-verwerkers is ontstaan. Voor een inbreuk die aantoonbaar bij Verantwoordelijke is ontstaan, kan Hysio na een voorafgaande raming redelijke uren in rekening brengen tegen het tarief van artikel 18.5.
Artikel 14
Audits en inspecties
14.1 Recht op audit (AVG art. 28 lid 3 onder h). Verantwoordelijke mag de naleving laten controleren door een onafhankelijke auditor die aan geheimhouding is gebonden.
14.2 Documentatieaudit. Een audit begint in beginsel met relevante contracten, verklaringen, auditrapporten, sub-verwerkersinformatie, Bijlage 2 en een redelijke vragenlijst. Hysio levert de standaarddocumentatie binnen twintig werkdagen.
14.3 Audit ter plaatse. Als de documentatie onvoldoende uitsluitsel geeft, of bij een gerede aanwijzing van niet-naleving of een inbreuk, kan Verantwoordelijke een audit ter plaatse laten uitvoeren.
14.4 Frequentie en aankondiging. Een reguliere audit vindt maximaal eenmaal per twaalf maanden plaats en wordt ten minste dertig dagen vooraf aangekondigd. Deze beperkingen gelden niet bij een acute aanwijzing van niet-naleving of een relevante inbreuk.
14.5 Geheimhouding en afscherming. Auditors tekenen vooraf een geheimhoudingsverklaring. Hysio mag bedrijfsgeheimen, beveiligingsgevoelige informatie en gegevens van andere klanten passend afschermen, zonder de controleerbaarheid van de naleving onmogelijk te maken.
14.6 Kosten. De jaarlijkse standaarddocumentatieaudit is kosteloos. Kosten van een audit ter plaatse, externe auditor, juridisch advies en reizen zijn voor Verantwoordelijke, behalve voor zover de audit een wezenlijke aan Hysio toerekenbare tekortkoming vaststelt. Voor meer dan één regulier auditverzoek per kalenderjaar kan Hysio redelijke uren rekenen tegen artikel 18.5.
14.7 Herstel. Bevindingen worden op ernst geclassificeerd en krijgen een passende hersteltermijn. Kritieke bevindingen met een acuut risico voor gezondheidsgegevens krijgen de hoogste prioriteit.
14.8 Interne controle. Hysio beoordeelt ten minste jaarlijks de doorlegging aan sub-verwerkers, de effectiviteit van de maatregelen uit Bijlage 2, bewaartermijnen, doorgiftewaarborgen en de actualiteit van het verwerkingsregister. Een samenvatting met bevindingen en verbetermaatregelen is op verzoek onder geheimhouding beschikbaar. Na eventuele certificering wordt deze controle in het betreffende managementsysteem geïntegreerd. Een externe penetratietest staat als afzonderlijke risicogestuurde maatregel op de roadmap in Bijlage 2.
Artikel 15
Doorgifte buiten de EER
15.1 Beginsel. Hosting en opslag bij Contabo GmbH in Duitsland en de productie-verwerking voor tekstgeneratie via Vertex AI vinden binnen de EER plaats. Voor diensten waarbij verwerking of toegang vanuit een derde land mogelijk is, past Hysio Hoofdstuk V AVG en de in Bijlage 3 genoemde doorgiftewaarborgen toe.
15.2 Google LLC, tekstgeneratie. Hysio gebruikt voor tekstgeneratie een large language model van Google LLC via de Vertex AI EU-region. De modelinferentie en verwerking van Klantdata zijn aan de EER gebonden. Google LLC is de contracterende Amerikaanse entiteit. Voor zover de contractuele relatie, ondersteuning of andere toegang toch een doorgifte oplevert, gelden het EU-VS Data Privacy Framework en subsidiair SCCs Module 3 uit de Google Cloud Data Processing Addendum, aangevuld met een TIA waar nodig. Hysio staat geen incidentele verwerking buiten de EER toe zonder voorafgaande documentatie van datastroom, ontvanger, noodzaak en doorgiftewaarborg.
15.3 Groq Inc., spraak-naar-tekst. Groq Inc. verwerkt consultaudio voor transcriptie in de Verenigde Staten. De Groq Customer Data Processing Addendum en SCCs 2021/914 Module 3 zijn overeengekomen. Hysio onderhoudt een TIA conform EDPB Recommendations 01/2020. Op het Hysio-account is Global Zero Data Retention geactiveerd en Hysio controleert deze instelling periodiek. De lokale audiobewaring door Hysio blijft maximaal negentig dagen volgens artikel 6.1 onder b.
15.4 Resend Inc., e-mailtransport. Resend Inc. wordt gebruikt voor transactionele e-mail met primaire verwerking binnen de EER in Ierland. Hysio verzendt via Resend geen Klantdata van patiënten. Voor account- en transactionele communicatiegegevens waarvoor Hysio zelfstandig verwerkingsverantwoordelijke is, valt Resend buiten deze Verwerkersovereenkomst en geldt waar nodig SCC Module 2. Als Resend in de toekomst Klantdata namens Verantwoordelijke zou verwerken, mag dat pas na documentatie van de rolverdeling, toepassing van SCC Module 3 waar vereist en actualisatie van Bijlage 3 volgens artikel 11.
15.5 OpenAI Inc. en aanvullende waarborgen. OpenAI Inc. is inactief en verwerkt geen productiegegevens. Bij een eventuele activering moeten vóór de eerste verwerking alle voorwaarden van artikel 11.7 zijn vervuld, waaronder een actuele TIA, een passende SCC-module waar vereist, voorwaarden die modeltraining op Klantdata uitsluiten, passende retentie-instellingen en opname in Bijlage 3 en het Subprocessor Register. Hysio past voor doorgiften daarnaast dataminimalisatie, versleuteld transport, periodieke herbeoordeling en passende procedures voor overheidsverzoeken en incidenten toe.
15.6 Geen andere doorgiften. Hysio verricht geen andere doorgiften van Klantdata naar derde landen. Voor een toekomstige sub-verwerker buiten de EER voert Hysio vooraf de vereiste beoordeling uit en actualiseert zij Bijlage 3 volgens artikel 11.
Artikel 16
DPIA-bijstand en voorafgaande raadpleging
16.1 Rekening houdend met de aard van de verwerking en de informatie waarover Hysio beschikt, verleent Hysio redelijke bijstand bij een DPIA op grond van AVG art. 35 en, indien aan de orde, voorafgaande raadpleging op grond van AVG art. 36.
16.2 Template. Hysio stelt een DPIA-template voor klanten v3.7 beschikbaar op hysio.nl/gegevensbeschermingseffectbeoordeling en verstrekt op verzoek aanvullende leveranciersinformatie via privacy@hysio.nl. De risicobeoordeling, belangenafweging en eindbeslissing blijven bij Verantwoordelijke.
16.3 Toepasselijkheid. Verantwoordelijke beoordeelt zelfstandig of het gebruik onder de lijst van DPIA-plichtige verwerkingen van de Autoriteit Persoonsgegevens valt, in het bijzonder bij grootschalige verwerking van gezondheidsgegevens.
16.4 Intern beoordelingssignaal. Vijfduizend afzonderlijke patiëntdossiers of een enterprise-omgeving met meer dan vijftig personen met toegang geldt uitsluitend als intern signaal om de DPIA-behoefte opnieuw te beoordelen. Dit is geen wettelijke drempel en Hysio garandeert geen automatische of periodieke telling. Verantwoordelijke bewaakt zelf de schaal en context van de verwerking en vraagt bij twijfel tijdig om ondersteuning via privacy@hysio.nl.
Artikel 17
Verplichtingen van Verantwoordelijke
17.1 Rechtmatigheid. Verantwoordelijke staat in voor een rechtmatige grondslag voor de verwerking, in beginsel AVG art. 6 lid 1 sub b of c (Wgbo) juncto art. 9 lid 2 sub h en art. 9 lid 3 juncto UAVG art. 30 lid 4.
17.2 Eigen privacyverklaring richting patiënten. Verantwoordelijke beschikt over een eigen privacyverklaring richting patiënten waarin het gebruik van het Platform en de AI-ondersteuning zijn opgenomen, conform art. 13 AVG en KNMG-richtlijn 2024. Hysio levert op verzoek een tekstvoorstel via privacy@hysio.nl en het Patiënt-informatieblad v1.1 als hulpmiddel.
17.3 Instructies en gebruik. Verantwoordelijke geeft uitsluitend instructies in lijn met deze Verwerkersovereenkomst en de AVG, gebruikt het Platform binnen het toegestane gebruik (AV v3.7 art. 8) en draagt zorg voor authenticatie en account-hygiëne (geen gedeelde accounts, sterke wachtwoorden, tijdige logout, MFA waar beschikbaar). Verantwoordelijke gebruikt het Platform niet voor diagnose, triage, red-flag-detectie, risicostratificatie, prognose, monitoring of klinische beslisondersteuning (zie AV v3.7 art. 8.4 en 12).
17.4 Eigen DPIA. Verantwoordelijke voert zelfstandig de DPIA uit als beschreven in artikel 16, eventueel met behulp van de DPIA-template voor klanten v3.7.
17.5 Pseudonimisering. Verantwoordelijke spant zich in om patiënten pseudoniem te identificeren en vrije-tekstinvoer te beperken tot het noodzakelijke (art. 5 lid 1 sub c AVG).
17.6 Wgbo-bewaarplicht. Verantwoordelijke is verantwoordelijk voor zijn Wgbo-bewaarplicht (twintig jaar, BW art. 7:454 lid 3) door tijdige export naar het eigen patiëntdossier. Het Platform is niet bedoeld als het primaire patiëntdossier van Verantwoordelijke en is geen elektronisch patiëntendossier (EPD) in de gangbare betekenis van dat begrip; Verantwoordelijke blijft verantwoordelijk voor opname en bewaring van de relevante gegevens in het eigen patiëntdossier. De toepasselijkheid van verplichtingen voor zorginformatiesystemen in de zin van artikel 1 onderdeel m Wabvpz wordt beoordeeld aan de hand van het concrete gebruik en de technische inrichting van het Platform.
17.7 Toestemming voor opname en patiënt-informatie. Verantwoordelijke verkrijgt waar van toepassing voorafgaande toestemming van de patiënt voor opname en transcriptie van het consult, rekening houdend met de behandelrelatie onder de Wgbo, het medisch beroepsgeheim en de AVG-informatieplichten, en conform KNGF-richtlijn fysiotherapeutische dossiervoering 2019. Hysio levert via privacy@hysio.nl en via het Patiënt-informatieblad v1.1 een template-tekst voor patiëntinformatie (wachtkamer-flyer, brochure, website-paragraaf), een korte mondelinge toestemmingsverklaring en een tekstvoorstel voor verwijzer-informatie ten behoeve van de AVG art. 14-informatieplicht van Verantwoordelijke jegens derden waarvan gegevens in vrije-tekst worden ingevoerd. Deze templates ontslaan Verantwoordelijke niet van de eigen toestemmings-, informatie- en dossierplicht.
Artikel 18
Rechten van betrokkenen, operationele bijstand
18.1 Doorgeleiding. Als een betrokkene een verzoek op grond van AVG art. 15 tot en met 22 rechtstreeks bij Hysio indient, stuurt Hysio dit binnen vijf werkdagen door naar Verantwoordelijke en informeert zij de betrokkene daarover. Hysio beslist niet zelfstandig, behalve op schriftelijke instructie van Verantwoordelijke of wanneer de wet dat verlangt.
18.2 Ondersteuning. Hysio ondersteunt met de beschikbare functies voor export per voltooide Sessie, profiel- en wachtwoordbeheer, verwijdering op schriftelijke instructie en handmatige samenstelling van een accountarchief. Selfservice voor accountverwijdering en integrale archiefexport staat op de roadmap voor Q4 2026 tot en met Q1 2027.
18.3 Termijn. Hysio verleent bijstand binnen een redelijke termijn, rekening houdend met AVG art. 12 lid 3.
18.4 Verificatie. Hysio mag redelijke verificatie verlangen. Verzoeken over patiëntgegevens moeten voldoende herleidbaar zijn zonder dat Hysio meer patiëntgegevens ontvangt dan noodzakelijk; Verantwoordelijke gebruikt bij voorkeur een Sessie-ID of interne patiëntreferentie.
18.5 Tarief voor bijzondere bijstand. Voor bijstand die aantoonbaar verder gaat dan standaardondersteuning geldt EUR 125 per uur exclusief btw, uitsluitend voor daadwerkelijk gemaakte directe uren en gefactureerd per vijftien minuten. Standaarddoorgeleiding, beschikbare selfservice-export en verwijdering op eenduidige instructie blijven kosteloos. Bij een verwachte inzet van meer dan twee uur verstrekt Hysio vooraf een schriftelijke raming en factureert zij pas na schriftelijke bevestiging. Dit tarief geldt ook voor de in artikel 13.8 bedoelde bijzondere bijstand.
Artikel 19
Duur en beëindiging
19.1 Looptijd. Loopt parallel aan de Hoofdovereenkomst.
19.2 Keuze van Verantwoordelijke (art. 28 lid 3 sub g AVG). Bij beëindiging kiest Verantwoordelijke uiterlijk binnen dertig dagen schriftelijk voor: (a) teruggave van de Klantdata gevolgd door vernietiging, of (b) onmiddellijke definitieve vernietiging. Een keuze voor onmiddellijke vernietiging voert Hysio zonder onnodige vertraging en uiterlijk binnen dertig dagen na ontvangst van die keuze kosteloos uit, behoudens persoonsgegevens die Hysio op grond van Unierecht of Nederlands recht moet bewaren.
19.3 Teruggave en datacontinuïteit. Alleen indien Verantwoordelijke kiest voor teruggave, blijft gedurende drie (3) maanden na beëindiging de eenmalige integrale download kosteloos beschikbaar conform artikel 7.7 van de Algemene Voorwaarden v3.7 en de Regeling Datatoegang v3.7. Gedurende diezelfde drie maanden blijft ook de per-sessie-export via de beschikbare functies kosteloos beschikbaar (artikel 21.2 van de Algemene Voorwaarden v3.7), zolang de Klantdata niet op keuze van Verantwoordelijke is vernietigd. Na afloop van die drie maanden, of zoveel eerder als Verantwoordelijke daarom alsnog schriftelijk verzoekt, vernietigt Hysio de Klantdata conform lid 4. Teruggave, export en vernietiging zijn niet afhankelijk van enige betaling door Verantwoordelijke.
19.4 Geen tijdige keuze; vernietiging en back-up-uitzondering. Indien Verantwoordelijke niet tijdig een keuze maakt, stelt Hysio gedurende drie (3) maanden na beëindiging de eenmalige integrale download en de per-sessie-export kosteloos beschikbaar en vernietigt Hysio de Klantdata na afloop van die termijn. Vernietiging op grond van dit artikel omvat verwijdering uit de operationele productieomgeving. Na verwijdering kan Klantdata tijdelijk in reeds bestaande operationele back-ups resteren totdat de toepasselijke back-upcyclus afloopt. Hysio gebruikt of herstelt die data niet actief, behoudens noodzaak voor continuïteit, beveiliging, een dwingende juridische verplichting of herstel op instructie van Verantwoordelijke. Na zo'n herstel verwijdert Hysio de eerder verwijderde Klantdata opnieuw zonder onnodige vertraging. Hysio legt de concrete retentie- en verwijderingscyclus van de daadwerkelijk gebruikte back-upvoorziening vast in het verwerkersdossier en verstrekt daarover op verzoek actuele informatie via legal@hysio.nl. Via dat adres verstrekt Hysio op verzoek ook een schriftelijke verklaring van vernietiging.
19.5 Wettelijke bewaarplichten. De leden 2-4 laten dwingende wettelijke bewaarplichten op Verantwoordelijke onverlet (Wgbo-bewaarplicht 20 jaar onder BW art. 7:454 lid 3; fiscale bewaarplicht 7 jaar onder art. 52 AWR juncto BW art. 2:10). Verantwoordelijke is zelf verantwoordelijk voor tijdig veiligstellen via de exportfunctie.
19.6 Voortduren clausules. Bepalingen die naar hun aard voortduren (geheimhouding artikel 9, aansprakelijkheid artikel 20, forumkeuze en toepasselijk recht artikel 21) blijven na beëindiging van kracht.
19.7 Overdracht bij overname of fusie. Bij voorgenomen overdracht van Hysio's onderneming, fusie, juridische splitsing, verkoop van activa die deze Verwerkersovereenkomst raken, of overgang van zeggenschap die de positie van Verantwoordelijke materieel kan raken, informeert Hysio Verantwoordelijke ten minste dertig (30) dagen vooraf schriftelijk via legal@hysio.nl. De kennisgeving bevat de naam van de overnemende partij, de overdrachtsdatum en een korte toelichting op de gevolgen voor verwerking en doorgifte. Verantwoordelijke kan binnen dertig dagen de Hoofdovereenkomst en deze Verwerkersovereenkomst beëindigen tegen de overdrachtsdatum, zonder schadevergoeding aan Hysio en met pro-rata teruggave van vooruitbetaalde bedragen voor de periode na overdracht. Het bezwaar- en suspensierecht van artikel 11 lid 3 is van overeenkomstige toepassing.
Artikel 20
Aansprakelijkheid
20.1 Raamwerk. AVG art. 82 en het volledige aansprakelijkheidsregime van artikel 15 van de Algemene Voorwaarden v3.7 zijn van toepassing, onverminderd dwingend recht.
20.2 Aansprakelijkheidsbeperking. De totale aansprakelijkheid van Hysio jegens Verantwoordelijke onder deze Verwerkersovereenkomst en de Hoofdovereenkomst tezamen is per gebeurtenis en per kalenderjaar beperkt tot het hogere van: (a) twaalf maal het maandtarief exclusief btw van het op het moment van de schadeveroorzakende gebeurtenis afgenomen abonnement, of (b) EUR 5.000. Een reeks samenhangende gebeurtenissen geldt als één gebeurtenis. De volledige uitzonderingen uit artikel 15 van de Algemene Voorwaarden v3.7 blijven van toepassing. De beperking geldt in ieder geval niet voor zover de schade valt onder:
- opzet of bewuste roekeloosheid van Hysio of haar bedrijfsleiding;
- een rechtstreekse aanspraak van een betrokkene op grond van AVG art. 82;
- dwingende productaansprakelijkheid onder BW Boek 6, titel 3, afdeling 3 en, voor producten die na 8 december 2026 op de markt worden gebracht of in gebruik worden gesteld, de Nederlandse implementatiewetgeving van Richtlijn (EU) 2024/2853;
- andere aansprakelijkheid die op grond van dwingend recht niet mag worden beperkt.
20.3 Hoofdelijkheid en regres. Bij gezamenlijke aansprakelijkheid voor een AVG-inbreuk kunnen Partijen op grond van AVG art. 82 lid 4 hoofdelijk worden aangesproken. Onderling regres vindt plaats overeenkomstig AVG art. 82 lid 5.
20.4 Boetes. Als een bestuurlijke boete mede is veroorzaakt door een aan Hysio toerekenbare tekortkoming, draagt Hysio het toerekenbare deel voor zover rechtens toegestaan, met inachtneming van lid 2 en dwingend recht.
20.5 Verzekering. Hysio onderhoudt een passende beroeps- en bedrijfsaansprakelijkheidsverzekering met dekking voor cyberincidenten en AVG-aansprakelijkheid. Op verzoek verstrekt Hysio een verklaring van de verzekeraar.
20.6 Vrijwaring door Verantwoordelijke. Verantwoordelijke vrijwaart Hysio voor aanspraken die voortkomen uit zorgverlening, dossiervoering, behandelkeuzes, onrechtmatige invoer, ontbrekende patiëntinformatie of gebruik van conceptoutput zonder professionele controle, voor zover de aanspraak niet mede is veroorzaakt door een toerekenbare tekortkoming van Hysio.
20.7 Wgbo. Niets in deze Verwerkersovereenkomst doet af aan de aansprakelijkheid van Verantwoordelijke als hulpverlener op grond van BW art. 7:463.
Artikel 21
Slotbepalingen
21.1 Toepasselijk recht. Uitsluitend Nederlands recht.
21.2 Bevoegde rechter. Geschillen worden uitsluitend voorgelegd aan de Rechtbank Noord-Nederland, locatie Assen, behoudens dwingend recht.
21.3 Wijzigingen. Slechts geldig indien schriftelijk overeengekomen. Een aankondiging conform de notificatieprocedure in Bijlage 2 of 3 kwalificeert als schriftelijke wijziging voor zover die wijziging enkel die bijlagen betreft.
21.4 Deelbaarheid. Bij nietigheid blijven de overige bepalingen van kracht. Partijen vervangen de getroffen bepaling door een nieuwe die het oorspronkelijke doel zo veel mogelijk benadert.
21.5 Bindende taalversie. Nederlands; bij vertaling prevaleert de Nederlandse tekst.
21.6 Volledige overeenkomst. Deze Verwerkersovereenkomst plus Hoofdovereenkomst en bijlagen vormt de volledige overeenkomst voor de verwerking van persoonsgegevens door Hysio als verwerker.
21.7 Tegenstrijdigheid. Bij tegenstrijdigheid prevaleert deze Verwerkersovereenkomst voor alle verwerking door Hysio als verwerker boven de Algemene Voorwaarden v3.7, de Privacyverklaring v3.7, de Disclaimer v3.7 en de Regeling Datatoegang v3.7. Voor onderwerpen buiten die verwerking geldt de rangorde van artikel 2.5 van de Algemene Voorwaarden v3.7.
Ondertekening
Aanvaarding en tegenexemplaar
Deze Verwerkersovereenkomst wordt rechtsgeldig aanvaard bij registratie of bij inwerkingtreding van de Hoofdovereenkomst op het Platform.
Elektronische aanvaarding en tegenexemplaar. Aanvaarding vindt plaats via de click-through-checkbox in de registratieflow op app.hysio.nl/register, overeenkomstig AVG art. 28 lid 9 en BW art. 6:227a, 6:227c en 6:234. De registratieflow biedt hyperlinks naar de actuele Algemene Voorwaarden v3.7, Privacyverklaring v3.7, Verwerkersovereenkomst v3.7, Disclaimer v3.7 en Regeling Datatoegang v3.7. Hysio registreert de aanmaakdatum van het Account. Aan de hand van het versiearchief kan worden vastgesteld welke documentversies op die datum golden. Verantwoordelijke kan via legal@hysio.nl kosteloos een PDF-tegenexemplaar opvragen. Een aanvullend handmatig ondertekend exemplaar is geen geldigheidsvereiste.
Hysio B.V.
Naam: A. Hourmat
Functie: bestuurder
Plaats: Hoogeveen
Verwerkingsverantwoordelijke
Naam: ____________________
Functie: ____________________
Praktijk of organisatie: ____________________
KvK-nummer: ____________________
Plaats: ____________________
Datum: ____________________
Handtekening: ____________________
Bijlage 1
Verwerkingsregister (AVG art. 30 lid 2)
Verwerkingsverantwoordelijke: zoals omschreven in artikel 1.1.
Verwerker: Hysio B.V., De Aak 11, 7908 EL Hoogeveen, KvK 98649744.
Contactpunt: privacy@hysio.nl.
FG-beoordeling: Hysio heeft geen formele functionaris voor gegevensbescherming aangesteld. De compliancefunctie documenteert ten minste jaarlijks de beoordeling onder AVG art. 37 lid 1 onder c en betrekt daarbij schaal, aard, duur en geografische reikwijdte. Vijfduizend dossiers is uitsluitend een intern herbeoordelingssignaal en geen wettelijke drempel.
| Onderdeel | Inhoud |
|---|---|
| Aard van de verwerking | Transcriptie, structurering, opslag, ontsluiting en export van administratieve inhoud namens een fysiotherapiepraktijk. |
| Doeleinden | Ondersteuning bij verslaglegging, correspondentie, samenvatting en dossiervorming. Geen klinische besluitvorming of klinische beslisondersteuning. |
| Categorieën betrokkenen | Patiënten van Verantwoordelijke, medewerkers van Verantwoordelijke en andere zorgverleners voor zover hun gegevens worden ingevoerd. |
| Categorieën persoonsgegevens | Gezondheidsgegevens, consultaudio, pseudonieme of NAW-gegevens, vrije klinische tekst, geüploade documenten en identifiers voor zover in vrije tekst ingevoerd. |
| Ontvangers | Google LLC voor tekstgeneratie, Groq Inc. voor audiotranscriptie en Contabo GmbH voor hosting en opslag. Resend Inc. verwerkt geen Klantdata van patiënten; eventuele verwerking van Klantdata mag alleen volgens artikel 15.4. OpenAI Inc. wordt uitsluitend ontvanger na volledige activering volgens artikel 11.7. Mollie B.V. is voor betalingen zelfstandig verwerkingsverantwoordelijke. |
| Doorgiften naar derde landen | Groq Inc. in de VS onder SCCs Module 3 en een TIA. Google LLC is een Amerikaanse contractspartij, terwijl productie via de Vertex AI EU-region in de EER plaatsvindt; voor relevante toegang of doorgifte gelden DPF en subsidiair SCCs Module 3. OpenAI Inc. is inactief. Zie artikel 15. |
| Bewaartermijnen | Audio maximaal negentig dagen, met eerdere verwijdering waar mogelijk. Workflow-Sessies in beginsel twaalf maanden na de laatste wijziging zodra de retentie-instelling operationeel is; tot die tijd gedurende de Hoofdovereenkomst en daarna volgens artikel 19. Beveiligingslogs maximaal veertien dagen. Reeds bestaande operationele back-ups volgen na productie-verwijdering de gedocumenteerde retentie- en verwijderingscyclus van de daadwerkelijk gebruikte voorziening. |
| Beveiliging | Zie Bijlage 2 en het Security Policy Pack v1.1. |
| Datalekprocedure | Artikel 13. Hysio meldt zonder onredelijke vertraging en streeft naar een eerste melding binnen vierentwintig uur na eigen kennisname. |
| Rechten van betrokkenen | Bijstand volgens artikel 18. |
| Compliancebewijs | Zie Bijlage 4. |
Bijlage 2
Technische en organisatorische maatregelen
Leeswijzer. Deel A beschrijft maatregelen die op de publicatiedatum operationeel zijn. Deel B beschrijft roadmapmaatregelen. Hysio is niet NEN 7510- of ISO 27001-gecertificeerd.
A. Operationele maatregelen op de publicatiedatum
- Toegangsbeveiliging: productie-toegang is beperkt volgens het need-to-knowbeginsel; beheeromgevingen en infrastructuuraccounts zijn aanvullend beveiligd; toegangsrechten worden bij uitdiensttreding of rolwijziging ingetrokken.
- Authenticatie: wachtwoorden worden eenrichtingsgehasht; digitale toegangsbewijzen worden beschermd en bij uitloggen ingetrokken; inlogpogingen zijn begrensd.
- Versleuteling: verbindingen met het Platform en sub-verwerkers zijn tijdens transport versleuteld. Hysio documenteert de feitelijke opslagbeveiliging per infrastructuurcomponent en claimt geen certificering of specifieke opslagversleuteling zonder controleerbaar bewijs.
- Webbeveiliging: Hysio past passende bescherming toe tegen veelvoorkomende webkwetsbaarheden, waaronder ongeautoriseerde verzoeken, scriptinjectie en database-injectie.
- Bestandsisolatie: audio en geüploade documenten worden in afgeschermde opslag bewaard; toegestane bestandstypen en bestandsgrootte zijn technisch begrensd.
- Logging: beveiligings- en foutlogs zijn inhoudelijk geminimaliseerd en slechts beperkt toegankelijk. Incidentele tekstfragmenten die toch in een foutmelding terechtkomen, worden bij detectie gesaneerd.
- Back-ups: reeds bestaande operationele back-ups volgen na productie-verwijdering de gedocumenteerde retentie- en verwijderingscyclus van de daadwerkelijk gebruikte voorziening. Hysio gebruikt een back-up niet als klantgerichte exportroute en documenteert de actuele cyclus in het verwerkersdossier.
- Audiolevenscyclus: Hysio verwijdert audio uiterlijk na negentig dagen en eerder waar mogelijk. Gebruik is beperkt tot transcriptie en concrete foutanalyse of kwaliteitscontrole; geen steekproefsgewijze productverbetering en geen modeltraining.
- AI-dienstverleners: contractuele voorwaarden sluiten modeltraining op Klantdata door Google LLC en Groq Inc. uit. OpenAI Inc. is inactief en mag uitsluitend volgens artikel 11.7 worden geactiveerd.
- Personeel en leveranciers: geheimhouding, periodieke bewustwording, rolgebaseerde toegang, leveranciersbeoordeling en incidentprocedures zijn vastgelegd.
- Wijzigingsbeheer: wijzigingen worden beheerst, beoordeeld en gedocumenteerd; geheimen worden buiten de broncode gehouden en afhankelijkheden periodiek op bekende kwetsbaarheden gecontroleerd.
- Evaluatie: Hysio beoordeelt de maatregelen ten minste jaarlijks en bij significante wijzigingen.
B. Roadmap
De volgende maatregelen zijn gepland en worden niet als operationeel gepresenteerd. Voor ieder item geldt de risico- en compensatieplicht uit artikel 12.3.
- MFA voor klantaccounts: Q4 2026 tot en met Q1 2027.
- NEN 7513-conforme logging van handelingen met patiëntgegevens: beoogd Q3 2027.
- Aanvullende versleuteling van klinische vrije tekst en factuurgegevens: Q4 2026 tot en met Q1 2027.
- Aanvullende browserbeveiligingsheaders: Q3 2026.
- Selfservice accountverwijdering en integrale archiefexport: Q4 2026 tot en met Q1 2027.
- Automatische maximale account- en sessieduur: Q4 2026.
- Automatische standaardretentie voor Workflow-Sessies: Q4 2026 tot en met Q1 2027.
- Externe penetratietest: risicogestuurd ingepland in samenhang met het certificeringstraject.
- ISO 27001-certificeringstraject: beoogde audit Q3 2027, zonder certificeringsgarantie.
- NEN 7510-certificeringstraject: beoogd Q4 2027 tot en met Q1 2028, zonder certificeringsgarantie.
Bijlage 3
Sub-verwerkersregister
Algemeen. Verantwoordelijke verleent algemene voorafgaande toestemming voor de onderstaande sub-verwerkers. Een wijziging wordt ten minste dertig dagen vooraf aangekondigd volgens artikel 11. Bezwaar en een verzoek om tijdelijke opschorting kunnen naar privacy@hysio.nl.
| Entiteit | Functie | Verwerkingslocatie | Gegevens | Waarborg en status |
|---|---|---|---|---|
| Google LLC | Tekstgeneratie via een large language model | Productie via Vertex AI binnen de EER; Google LLC is een Amerikaanse contractspartij | Workflow-inhoud, gebruikersinvoer en aangeboden documenttekst voor zover nodig | Actief. Productie-binding binnen de EER. Voor relevante toegang of doorgifte: DPF en subsidiair SCCs Module 3 via de Google Cloud Data Processing Addendum. Contractueel geen modeltraining op Klantdata. |
| Groq Inc. | Spraak-naar-tekst | Verenigde Staten | Consultaudio en transcriptieresultaat | Actief. SCCs Module 3, TIA v1.1 en Global Zero Data Retention. Geen modeltraining op Klantdata. |
| Contabo GmbH | Hosting, opslag en infrastructuur | Duitsland, EER | Volledige Klantdata voor zover in productie opgeslagen | Actief. DPA overeengekomen; geen doorgifte buiten de EER via Contabo. |
OpenAI Inc., inactieve fallback. OpenAI Inc. is admin-configureerbaar als fallback voor tekstgeneratie per workflow, maar is niet actief in productie en ontvangt geen Klantdata. Activering vereist vooraf alle voorwaarden van artikel 11.7, waaronder dertig dagen kennisgeving, bezwaar- en oplossingsrecht, DPA, actuele TIA, een passende doorgiftewaarborg, voorwaarden die modeltraining op Klantdata uitsluiten, passende retentie-instellingen, opname in dit register en een interne juridische review.
Geen sub-verwerkers binnen deze Verwerkersovereenkomst. Resend Inc. verwerkt voor Hysio uitsluitend account- en transactionele communicatiegegevens waarvoor Hysio zelfstandig verwerkingsverantwoordelijke is en ontvangt geen Klantdata van patiënten. Als Resend in de toekomst wel Klantdata namens Verantwoordelijke zou verwerken, wordt Resend vóór die verwerking volgens artikel 11 als sub-verwerker toegevoegd. Mollie B.V. is zelfstandig verwerkingsverantwoordelijke voor betaalverwerking en ontvangt geen Klantdata van patiënten.
Aanvullende informatie. DPA's, TIA-documentatie, sub-sub-verwerkersinformatie en het zelfstandige Subprocessor Register v1.1 zijn op verzoek via legal@hysio.nl onder geheimhouding beschikbaar.
Bijlage 4
Compliance Evidence Pack
Doel. Hysio onderhoudt bewijsstukken voor doorgiften, contractuele doorlegging, beveiliging en periodieke controle. Op verzoek worden relevante stukken onder geheimhouding beschikbaar gesteld aan Verantwoordelijke of diens auditor.
- Google Cloud Data Processing Addendum, inclusief relevante SCCs en voorwaarden die modeltraining op Klantdata uitsluiten.
- Actuele controle van de DPF-status van Google LLC.
- Groq Customer Data Processing Addendum, SCCs Module 3 en bewijs van Global Zero Data Retention.
- Transfer Impact Assessment v1.1 en de onderliggende periodieke beoordeling.
- Resend Data Processing Addendum en de actuele subprocessorlijst, voor zover relevant voor de concrete rol.
- Contabo Data Processing Addendum en bewijs van hosting in Duitsland binnen de EER.
- Doorleggingschecklist voor sub-verwerkers en relevante sub-sub-verwerkers.
- Verklaring van de aansprakelijkheidsverzekeraar volgens artikel 20.5.
- Jaarlijkse interne-auditrapportage zodra de eerste cyclus is afgerond.
- OpenAI Data Processing Addendum als referentie; uitsluitend van toepassing na activering volgens artikel 11.7.
Toegang. Hysio levert de standaarddocumentatie binnen twintig werkdagen na een geldig verzoek volgens artikel 14.2.
Bronnen
Geraadpleegde bronnen
Geraadpleegd en laatst geverifieerd op 15 juli 2026.
EU-wetgeving: AVG (Verordening (EU) 2016/679); SCCs (Uitvoeringsbesluit (EU) 2021/914); EU-VS Data Privacy Framework (Uitvoeringsbesluit (EU) 2023/1795); MDR (Verordening (EU) 2017/745); AI Act (Verordening (EU) 2024/1689); Data Act (Verordening (EU) 2023/2854); Richtlijn (EU) 2024/2853 en het corrigendum van 7 mei 2026.
Nederlandse wetgeving: UAVG; Wgbo (BW Boek 7); Wet BIG; Wkkgz; Wabb; Wabvpz; Wegiz; AP-besluit inzake DPIA-plichtige verwerkingen (BWBR0042812); AWR art. 52; BW art. 2:10, 6:227a, 6:227c en 6:234; Wet medische hulpmiddelen.
Richtsnoeren: EDPB Guidelines 07/2020, 9/2022, 04/2019, 1/2018 en 05/2021; EDPB Recommendations 01/2020; informatie van de Autoriteit Persoonsgegevens over verwerkersovereenkomsten en datalekken.
Contractuele bronnen: Google Cloud Data Processing Addendum; Groq Customer Data Processing Addendum; Resend Data Processing Addendum; Contabo Data Processing Addendum; OpenAI Data Processing Addendum; het zelfstandige Subprocessor Register v1.1 en de Transfer Impact Assessment v1.1.
Officiële links: eur-lex.europa.eu/eli/reg/2016/679/oj; eur-lex.europa.eu/eli/dec_impl/2021/914/oj; eur-lex.europa.eu/eli/dir/2024/2853/oj; eur-lex.europa.eu/eli/dir/2024/2853/corrigendum/2026-05-07/oj; wetten.overheid.nl/BWBR0006251; wetten.overheid.nl/BWBR0023864; autoriteitpersoonsgegevens.nl.
Versie
Versie en publicatie
Versie 3.7, gepubliceerd op 15 juli 2026. Deze versie vervangt versie 3.6 van 4 mei 2026.
Hysio B.V., De Aak 11, 7908 EL Hoogeveen. KvK 98649744. BTW NL868584575B01. Verwerkersovereenkomst v3.7, gepubliceerd 15 juli 2026. privacy@hysio.nl, legal@hysio.nl, compliance@hysio.nl.