Verwerkersovereenkomst

Versie 1.0 — geldig vanaf 21 juli 2026

Artikel 1 — Partijen, begrippen en rangorde

  1. Deze verwerkersovereenkomst geldt tussen de aanbieder van de Dienst (ZorgZelfApp, hierna: Verwerker) en de Gebruiker (hierna: Verwerkingsverantwoordelijke), zoals gedefinieerd in de algemene voorwaarden.
  2. Zij maakt deel uit van het Abonnement en geldt vanaf het moment dat je Cliëntgegevens in de Dienst verwerkt — dus ook al tijdens de Proefperiode.
  3. Begrippen als "persoonsgegevens", "verwerken", "betrokkene" en "datalek" hebben de betekenis die de AVG eraan geeft. Begrippen met een hoofdletter die hier niet worden gedefinieerd, hebben de betekenis uit de algemene voorwaarden.
  4. Bij strijd tussen deze verwerkersovereenkomst en de algemene voorwaarden gaat deze verwerkersovereenkomst vóór, voor zover het de verwerking van persoonsgegevens betreft.

Artikel 2 — Onderwerp en duur

  1. Verwerker verwerkt in opdracht van Verwerkingsverantwoordelijke de Cliëntgegevens die deze in de Dienst vastlegt, uitsluitend om de Dienst te leveren zoals beschreven in de algemene voorwaarden.
  2. De verwerking duurt zolang het Abonnement (of de Proefperiode) loopt, plus de afwikkelperiode van artikel 10.

Artikel 3 — Aard van de verwerking, soorten gegevens en betrokkenen

  1. Verwerkingen: het opslaan, weergeven, structureren, beschikbaar stellen, back-uppen, exporteren en na afloop verwijderen van gegevens, inclusief de uitwisseling binnen de Dienst (zoals met de centrale dossierdienst die onderdeel van de Dienst is).
  2. Soorten gegevens: identificatie- en contactgegevens van cliënten (waaronder naam, geboortedatum en BSN, voor zover je dat als zorgaanbieder wettelijk gebruikt), gezondheidsgegevens (waaronder dossiervoering, zorgplannen, rapportages, medicatiegegevens en incidenten), afspraak- en urengegevens en facturatiegegevens.
  3. Categorieën betrokkenen: cliënten van Verwerkingsverantwoordelijke, hun vertegenwoordigers of contactpersonen, en — voor zover vastgelegd — waarnemers of andere betrokken zorgverleners.
  4. Verwerkingsverantwoordelijke staat ervoor in dat er een geldige grondslag is voor deze verwerkingen en dat betrokkenen waar nodig zijn geïnformeerd.

Artikel 4 — Instructies

  1. Verwerker verwerkt Cliëntgegevens uitsluitend op basis van schriftelijke instructies van Verwerkingsverantwoordelijke. Het normale gebruik van de functies van de Dienst geldt als zo'n instructie.
  2. Verwerker gebruikt Cliëntgegevens nooit voor eigen doeleinden en verkoopt ze nooit aan derden.
  3. Meent Verwerker dat een instructie in strijd is met de AVG of andere wetgeving, dan meldt Verwerker dat direct en mag de uitvoering worden opgeschort totdat de instructie is verduidelijkt.
  4. Is Verwerker wettelijk verplicht tot een verwerking, dan informeert Verwerker Verwerkingsverantwoordelijke daarover vooraf, tenzij die wetgeving dat verbiedt.

Artikel 5 — Geheimhouding

Alleen personen die de gegevens nodig hebben voor het leveren van de Dienst hebben toegang tot Cliëntgegevens. Iedereen die onder gezag van Verwerker toegang heeft, is gebonden aan een geheimhoudingsplicht.

Artikel 6 — Beveiliging

  1. Verwerker treft passende technische en organisatorische maatregelen als bedoeld in artikel 32 AVG, passend bij de aard van de gegevens (waaronder gezondheidsgegevens) en ontwikkeld op basis van NEN 7510:2024.
  2. Daaronder vallen in elk geval: versleutelde verbindingen, verplichte tweestapsverificatie voor toegang tot Cliëntgegevens, toegang op need-to-know-basis, scheiding van gegevens per praktijk, en beveiligings- en auditlogging.
  3. Verwerker mag de maatregelen actualiseren, zolang het beveiligingsniveau niet daalt.

Artikel 7 — Subverwerkers

  1. Verwerkingsverantwoordelijke geeft algemene toestemming voor het inschakelen van subverwerkers die nodig zijn voor de Dienst, zoals hosting- en e-maildienstverleners. Een actueel overzicht is op verzoek beschikbaar via de contactgegevens van artikel 12.
  2. Verwerker legt aan elke subverwerker via een overeenkomst dezelfde verplichtingen op als in deze verwerkersovereenkomst en blijft volledig verantwoordelijk voor hun werk.
  3. Het toevoegen of vervangen van een subverwerker kondigt Verwerker ten minste 30 dagen van tevoren aan. Maak je binnen die termijn gemotiveerd bezwaar en is er geen redelijke oplossing, dan mag je het Abonnement opzeggen tegen de datum waarop de wijziging ingaat.

Artikel 8 — Bijstand bij rechten van betrokkenen en verplichtingen

  1. Verzoeken van betrokkenen (zoals inzage of rectificatie) handelt Verwerkingsverantwoordelijke zelf af; de export- en dossierfuncties van de Dienst ondersteunen daarbij. Ontvangt Verwerker zo'n verzoek rechtstreeks, dan stuurt Verwerker het onverwijld door zonder het inhoudelijk te beantwoorden.
  2. Verwerker verleent, rekening houdend met de aard van de verwerking, redelijke bijstand bij de verplichtingen van Verwerkingsverantwoordelijke uit de artikelen 32 tot en met 36 AVG (beveiliging, datalekmeldingen, gegevensbeschermingseffectbeoordelingen).
  3. Verwerker houdt een register van verwerkingsactiviteiten bij als bedoeld in artikel 30 lid 2 AVG.

Artikel 9 — Datalekken

  1. Bij een inbreuk in verband met persoonsgegevens die (mogelijk) Cliëntgegevens raakt, informeert Verwerker Verwerkingsverantwoordelijke zonder onredelijke vertraging en uiterlijk binnen 48 uur na ontdekking, via het e-mailadres van het Account.
  2. De melding bevat wat redelijkerwijs bekend is over de aard van de inbreuk, de getroffen gegevens en betrokkenen, de (vermoedelijke) gevolgen en de genomen of voorgestelde maatregelen — zodat Verwerkingsverantwoordelijke binnen 72 uur bij de Autoriteit Persoonsgegevens kan melden als dat nodig is.
  3. De beoordeling of een inbreuk wordt gemeld aan de Autoriteit Persoonsgegevens of aan betrokkenen ligt bij Verwerkingsverantwoordelijke. Verwerker meldt niet zelfstandig, tenzij een wettelijke plicht dat vereist.
  4. Verwerker documenteert inbreuken en werkt mee aan het beperken van de gevolgen en het voorkomen van herhaling.

Artikel 10 — Teruggave en verwijdering

  1. Tijdens het Abonnement kun je Cliëntgegevens zelf exporteren via de Dienst (waaronder dossiers en facturen).
  2. Na het einde van het Abonnement of de Proefperiode blijft export gedurende 30 dagen mogelijk, conform artikel 14 lid 4 van de algemene voorwaarden. Daarna verwijdert of anonimiseert Verwerker de Cliëntgegevens, ook in back-ups binnen de normale back-uproulatie, tenzij een wettelijke plicht langer bewaren vereist.
  3. De wettelijke dossier- en bewaarplicht van Verwerkingsverantwoordelijke als zorgverlener blijft diens eigen verantwoordelijkheid; exporteer dossiers dus tijdig.

Artikel 11 — Verantwoording en audits

  1. Verwerker stelt op verzoek de informatie beschikbaar die redelijkerwijs nodig is om aan te tonen dat de verplichtingen uit artikel 28 AVG worden nagekomen, zoals beschrijvingen van maatregelen en beschikbare rapportages.
  2. Volstaat die informatie aantoonbaar niet, dan mag Verwerkingsverantwoordelijke maximaal eenmaal per jaar een audit (laten) uitvoeren: aangekondigd ten minste 30 dagen van tevoren, op eigen kosten, tijdens kantooruren, zonder onnodige verstoring van de Dienst en onder geheimhouding. Bevindingen worden gedeeld; gegronde tekortkomingen herstelt Verwerker binnen een redelijke termijn.

Artikel 12 — Doorgifte, aansprakelijkheid en slotbepalingen

  1. Doorgifte van Cliëntgegevens naar landen buiten de Europese Economische Ruimte vindt alleen plaats met passende waarborgen volgens hoofdstuk V van de AVG; Verwerkingsverantwoordelijke wordt daarover vooraf geïnformeerd.
  2. Voor aansprakelijkheid geldt de regeling van artikel 13 van de algemene voorwaarden, met dien verstande dat wettelijke aansprakelijkheid op grond van artikel 82 AVG onverlet blijft.
  3. Deze verwerkersovereenkomst eindigt van rechtswege wanneer het Abonnement eindigt en de afwikkeling van artikel 10 is voltooid. Bepalingen die naar hun aard doorlopen (zoals geheimhouding) blijven gelden.
  4. Op deze verwerkersovereenkomst is Nederlands recht van toepassing; het forum uit de algemene voorwaarden geldt ook hier. Verwerker is Code Place, gevestigd te Leerdamhof 266, 1108 BX Amsterdam, KvK 77151615, bereikbaar via roy@codeplace.nl.