Contact 0513 241 360 ma–vr 9:00–17:00
Juridisch

Verwerkersovereenkomst

Sjabloonversie 2.1, september 2026. Dit is de volledige tekst van de verwerkersovereenkomst als bedoeld in artikel 28 AVG. De rechtsgeldige, op naam gestelde versie wordt bij het afsluiten van een abonnement digitaal ondertekend in het klantportaal.

Waarom deze overeenkomst? Dossier360 verwerkt in opdracht van zorgorganisaties (u, de verwerkingsverantwoordelijke) persoonsgegevens van zorgvragers en medewerkers. Artikel 28 AVG verplicht ons die afspraken schriftelijk vast te leggen. De partijen en ondertekening staan in de op naam gestelde versie in het klantportaal; hieronder staat de inhoud die daarin is opgenomen.

Artikel 1 — Definities

In deze Overeenkomst worden de navolgende begrippen met een hoofdletter gebruikt. Deze begrippen hebben de daarbij vermelde betekenis. Begrippen die in de AVG zijn gedefinieerd, hebben in deze Overeenkomst dezelfde betekenis als in de AVG, tenzij hieronder anders is bepaald.

  • AVG: Verordening (EU) 2016/679 van het Europees Parlement en de Raad van 27 april 2016 betreffende de bescherming van natuurlijke personen in verband met de verwerking van persoonsgegevens en het vrije verkeer van die gegevens (Algemene Verordening Gegevensbescherming).
  • Betrokkene: De natuurlijke persoon op wie een Persoonsgegeven betrekking heeft, waaronder in elk geval Zorgvragers van Verwerkingsverantwoordelijke en haar medewerkers en vrijwilligers.
  • Bijlage: Een bij deze Overeenkomst gevoegde en daarvan onlosmakelijk deel uitmakende bijlage.
  • Bijzondere persoonsgegevens: Persoonsgegevens als bedoeld in artikel 9 AVG, waaronder begrepen gegevens betreffende de gezondheid.
  • Datalek: Een inbreuk in verband met persoonsgegevens als bedoeld in artikel 4 onder 12 AVG: een inbreuk op de beveiliging die per ongeluk of op onrechtmatige wijze leidt tot de vernietiging, het verlies, de wijziging, de ongeoorloofde verstrekking van of de ongeoorloofde toegang tot doorgezonden, opgeslagen of anderszins verwerkte Persoonsgegevens.
  • Dossier360: Het softwareplatform Dossier360, beschikbaar als Software-as-a-Service via internet, zoals nader omschreven in de Hoofdovereenkomst.
  • Hoofdovereenkomst: De tussen Partijen gesloten overeenkomst betreffende het gebruik van Dossier360, inclusief de daarop van toepassing zijnde algemene voorwaarden.
  • NEN 7510: De Nederlandse norm voor informatiebeveiliging in de zorg.
  • Persoonsgegevens: Alle gegevens die door Verwerker namens Verwerkingsverantwoordelijke worden verwerkt in het kader van de Hoofdovereenkomst, en die als persoonsgegevens kunnen worden aangemerkt in de zin van de AVG.
  • Sub-verwerker: Een door Verwerker ingeschakelde derde die in opdracht van Verwerker Persoonsgegevens verwerkt, niet zijnde een werknemer van Verwerker.
  • Toezichthoudende autoriteit: De Autoriteit Persoonsgegevens of een andere op grond van de AVG bevoegde toezichthoudende autoriteit.
  • Verwerken / Verwerking: Een verwerking als bedoeld in artikel 4 onder 2 AVG.
  • Zorgvrager: Een natuurlijke persoon aan wie Verwerkingsverantwoordelijke zorg, begeleiding of dienstverlening biedt en wiens gegevens worden verwerkt in Dossier360.

Artikel 2 — Onderwerp en duur

2.1 Verwerker verwerkt Persoonsgegevens uitsluitend ten behoeve van Verwerkingsverantwoordelijke en in het kader van de uitvoering van de Hoofdovereenkomst.

2.2 De aard, het doel, de duur, de categorieën Betrokkenen en de soorten Persoonsgegevens van de Verwerking zijn nader omschreven in Bijlage A.

2.3 Deze Overeenkomst gaat in op de datum van ondertekening door de laatst tekenende Partij en eindigt op het moment dat de Hoofdovereenkomst eindigt, onverminderd de verplichtingen die naar hun aard ook na beëindiging van toepassing blijven.

2.4 Bij strijdigheid tussen deze Overeenkomst en de Hoofdovereenkomst ten aanzien van de bescherming van Persoonsgegevens, prevaleert het bepaalde in deze Overeenkomst.

Artikel 3 — Rolverdeling

3.1 Partijen merken Verwerkingsverantwoordelijke aan als de verwerkingsverantwoordelijke in de zin van artikel 4 onder 7 AVG en Verwerker als verwerker in de zin van artikel 4 onder 8 AVG.

3.2 Verwerkingsverantwoordelijke is en blijft verantwoordelijk voor de naleving van de wettelijke verplichtingen die op haar rusten als verwerkingsverantwoordelijke, waaronder begrepen het waarborgen van een rechtmatige grondslag voor de Verwerking, het informeren van Betrokkenen en het voldoen aan verzoeken van Betrokkenen tot uitoefening van hun rechten.

3.3 Verwerker handelt uitsluitend op basis van schriftelijke instructies van Verwerkingsverantwoordelijke, behoudens afwijkende wettelijke voorschriften die op Verwerker van toepassing zijn. In dat laatste geval stelt Verwerker Verwerkingsverantwoordelijke voorafgaand aan de Verwerking in kennis van dat wettelijk voorschrift, tenzij die wetgeving deze kennisgeving om gewichtige redenen van algemeen belang verbiedt.

3.4 De Hoofdovereenkomst en deze Overeenkomst, inclusief de Bijlagen, gelden als de schriftelijke instructies van Verwerkingsverantwoordelijke. Aanvullende of afwijkende instructies worden schriftelijk vastgelegd.

3.5 Indien Verwerker van mening is dat een instructie van Verwerkingsverantwoordelijke een inbreuk oplevert op de AVG of andere toepasselijke wetgeving inzake gegevensbescherming, stelt Verwerker Verwerkingsverantwoordelijke daarvan onverwijld in kennis.

Artikel 4 — Verplichtingen van Verwerker

4.1 Verwerker verbindt zich ertoe Persoonsgegevens uitsluitend te verwerken voor zover dat noodzakelijk is voor de uitvoering van de Hoofdovereenkomst en in overeenstemming met de instructies van Verwerkingsverantwoordelijke.

4.2 Verwerker zal Persoonsgegevens niet voor eigen of voor andere doeleinden verwerken, en daarmee in het bijzonder geen profielen, modellen of statistische analyses opstellen voor commerciële of andere niet door Verwerkingsverantwoordelijke geautoriseerde doelen. Verwerker zal Persoonsgegevens niet gebruiken voor de training of verfijning van algoritmen of taalmodellen, anders dan met uitdrukkelijke en specifieke schriftelijke toestemming van Verwerkingsverantwoordelijke.

4.3 Verwerker draagt er zorg voor dat de personen die onder haar gezag bevoegd zijn Persoonsgegevens te verwerken, gehouden zijn aan een passende geheimhoudingsplicht, hetzij op grond van een wettelijke verplichting, hetzij op grond van een schriftelijk overeengekomen geheimhoudingsverklaring.

4.4 Verwerker beperkt de toegang tot Persoonsgegevens tot die personen die deze toegang nodig hebben voor de uitvoering van hun werkzaamheden (need-to-know-principe).

4.5 Verwerker verleent Verwerkingsverantwoordelijke, rekening houdend met de aard van de Verwerking en de aan Verwerker beschikbare informatie, redelijke bijstand bij het nakomen van haar verplichtingen op grond van de artikelen 32 tot en met 36 AVG, waaronder begrepen het verrichten van een gegevensbeschermingseffectbeoordeling (DPIA) en de voorafgaande raadpleging van de Toezichthoudende autoriteit.

4.6 Indien Verwerkingsverantwoordelijke de AI-functionaliteit van de Dienst (“Vera”) activeert, geldt die activering — evenals iedere door een gebruiker van Verwerkingsverantwoordelijke bevestigde verzending — als schriftelijke instructie van Verwerkingsverantwoordelijke om de betreffende tekst, na pseudonimisering, aan de door Verwerkingsverantwoordelijke gekozen AI-provider te verzenden. Verwerker past voorafgaand aan iedere verzending een geautomatiseerde pseudonimisering toe en toont de gepseudonimiseerde tekst ter controle aan de gebruiker, die de verzending uitdrukkelijk moet bevestigen. Deze pseudonimisering betreft een inspanningsverplichting: Verwerker garandeert niet dat alle Persoonsgegevens of tot personen herleidbare gegevens worden herkend en vervangen. Verwerkingsverantwoordelijke draagt er zorg voor dat haar gebruikers de controlestap daadwerkelijk uitvoeren en is verantwoordelijk voor de inhoud van de door haar gebruikers ingevoerde en ter verzending bevestigde tekst.

4.7 De door Verwerkingsverantwoordelijke gekozen, geconfigureerde en gecontracteerde AI-provider geldt niet als Sub-verwerker van Verwerker, maar als een rechtstreeks door Verwerkingsverantwoordelijke ingeschakelde verwerker of ontvanger. Verwerkingsverantwoordelijke sluit zelf de vereiste (verwerkers)overeenkomst met de AI-provider en staat in voor een passend doorgiftemechanisme als bedoeld in hoofdstuk V AVG indien de AI-provider Persoonsgegevens buiten de EER verwerkt. Uitsluitend indien Verwerkingsverantwoordelijke gebruikmaakt van een door Verwerker beschikbaar gestelde standaardconfiguratie geldt de betreffende AI-provider als Sub-verwerker van Verwerker en wordt deze vermeld in Bijlage C. Verwerkingsverantwoordelijke komt met de AI-provider ten minste overeen dat de verzonden gegevens niet worden gebruikt voor het trainen of anderszins verbeteren van modellen van de AI-provider of van derden, en dat deze gegevens niet langer worden bewaard dan noodzakelijk is voor het uitvoeren van de gevraagde verwerking.

Artikel 5 — Beveiliging

5.1 Verwerker treft passende technische en organisatorische maatregelen om de Persoonsgegevens te beveiligen tegen verlies of tegen enige vorm van onrechtmatige Verwerking, zoals bedoeld in artikel 32 AVG.

5.2 Bij het bepalen van een passend beveiligingsniveau houdt Verwerker rekening met de stand van de techniek, de uitvoeringskosten, de aard, de omvang, de context en de doeleinden van de Verwerking, alsmede met de risico’s die de Verwerking met zich meebrengt voor de rechten en vrijheden van Betrokkenen, in het bijzonder waar het de Verwerking van Bijzondere persoonsgegevens betreft.

5.3 Verwerker conformeert zich aan de norm NEN 7510 voor informatiebeveiliging in de zorg en streeft naar certificering volgens deze norm en ISO 27001. De stand van de certificering wordt op verzoek van Verwerkingsverantwoordelijke aan haar verstrekt.

5.4 Een overzicht van de getroffen technische en organisatorische maatregelen is opgenomen in Bijlage B. Verwerker is gerechtigd deze maatregelen periodiek aan te passen, mits het beveiligingsniveau gelijkwaardig of beter blijft.

5.5 Verwerkingsverantwoordelijke dient zelf zorg te dragen voor een adequate beveiliging aan haar zijde, waaronder begrepen het op verantwoorde wijze beheren van toegangsgegevens en het toepassen van tweefactorauthenticatie waar dit door Verwerker wordt aangeboden.

Artikel 6 — Sub-verwerkers

6.1 Verwerkingsverantwoordelijke verleent Verwerker bij ondertekening van deze Overeenkomst een algemene schriftelijke toestemming voor het inschakelen van de Sub-verwerkers die zijn opgenomen in Bijlage C.

6.2 Verwerker stelt Verwerkingsverantwoordelijke ten minste dertig (30) dagen voorafgaand aan beoogde wijzigingen van de lijst met Sub-verwerkers schriftelijk of via een algemeen toegankelijk kanaal in kennis. Verwerkingsverantwoordelijke heeft binnen veertien (14) dagen na deze kennisgeving de gelegenheid om gemotiveerd schriftelijk bezwaar te maken tegen de voorgenomen wijziging.

6.3 Indien Verwerkingsverantwoordelijke gemotiveerd bezwaar maakt, treden Partijen in overleg over een passende oplossing. Indien Partijen niet tot overeenstemming komen, is Verwerkingsverantwoordelijke gerechtigd de Hoofdovereenkomst te ontbinden voor het deel dat op de betreffende Verwerking ziet, zonder dat Verwerker tot vergoeding van schade is gehouden.

6.4 Verwerker legt aan iedere door haar ingeschakelde Sub-verwerker schriftelijk verplichtingen op die in materieel opzicht gelijkwaardig zijn aan de verplichtingen die op grond van deze Overeenkomst op Verwerker rusten.

6.5 Verwerker blijft jegens Verwerkingsverantwoordelijke volledig aansprakelijk voor de naleving van de verplichtingen door de door haar ingeschakelde Sub-verwerkers.

Artikel 7 — Doorgifte buiten de Europese Economische Ruimte

7.1 Verwerker draagt geen Persoonsgegevens over aan een land buiten de Europese Economische Ruimte (EER) of aan een internationale organisatie, tenzij dit gebeurt op basis van een passend mechanisme als bedoeld in hoofdstuk V van de AVG, waaronder een adequaatheidsbesluit van de Europese Commissie of door de Europese Commissie vastgestelde standaardcontractbepalingen.

7.2 Indien doorgifte buiten de EER op enig moment noodzakelijk is, stelt Verwerker Verwerkingsverantwoordelijke daarvan voorafgaand schriftelijk in kennis en treft zij in samenspraak met Verwerkingsverantwoordelijke aanvullende waarborgen voor zover de wet dat verlangt.

Artikel 8 — Rechten van Betrokkenen

8.1 Verwerker verleent Verwerkingsverantwoordelijke, rekening houdend met de aard van de Verwerking, redelijke bijstand bij het vervullen van de plicht van Verwerkingsverantwoordelijke om verzoeken van Betrokkenen ter uitoefening van hun rechten op grond van hoofdstuk III van de AVG te beantwoorden.

8.2 Indien een Betrokkene zich rechtstreeks tot Verwerker wendt met een verzoek tot uitoefening van zijn of haar rechten, zal Verwerker dit verzoek onverwijld aan Verwerkingsverantwoordelijke doorzenden en de Betrokkene daarover informeren. Verwerker zal niet zelfstandig op een dergelijk verzoek inhoudelijk reageren, behoudens voor zover wettelijk vereist.

8.3 Voor zover Verwerker bij de uitvoering van een verzoek aanzienlijke werkzaamheden moet verrichten die buiten het reguliere ondersteuningsniveau van de Hoofdovereenkomst vallen, kunnen deze werkzaamheden in rekening worden gebracht conform de op dat moment geldende tarieven van Verwerker.

Artikel 9 — Datalekken

9.1 Verwerker informeert Verwerkingsverantwoordelijke onverwijld, en in elk geval binnen vierentwintig (24) uur na het bekend worden van een (vermoeden van een) Datalek, schriftelijk via het in Bijlage A opgenomen contactkanaal.

9.2 De melding bevat ten minste, voor zover bekend op het moment van melden, de volgende informatie:

  • a. een omschrijving van de aard van het Datalek, waaronder, voor zover mogelijk, de categorieën en het aantal Betrokkenen en de categorieën en het aantal Persoonsgegevens dat is getroffen;
  • b. de naam en de contactgegevens van de bij Verwerker aangewezen contactpersoon;
  • c. de waarschijnlijke gevolgen van het Datalek;
  • d. de maatregelen die Verwerker heeft getroffen of voorstelt te treffen om het Datalek aan te pakken en de mogelijke nadelige gevolgen daarvan te beperken.

9.3 Verwerker verleent Verwerkingsverantwoordelijke alle redelijkerwijs benodigde medewerking bij het voldoen aan haar wettelijke meldingsplichten jegens de Toezichthoudende autoriteit en jegens Betrokkenen. Verwerkingsverantwoordelijke is verantwoordelijk voor de melding aan de Toezichthoudende autoriteit en, in voorkomend geval, aan Betrokkenen.

9.4 Verwerker documenteert alle Datalekken, inclusief de feiten omtrent het Datalek, de gevolgen daarvan en de getroffen corrigerende maatregelen, en stelt deze documentatie op verzoek beschikbaar aan Verwerkingsverantwoordelijke en de Toezichthoudende autoriteit.

Artikel 10 — Audit

10.1 Verwerker stelt aan Verwerkingsverantwoordelijke alle informatie ter beschikking die nodig is om aan te tonen dat de in deze Overeenkomst opgenomen verplichtingen worden nagekomen, en maakt audits, waaronder inspecties, mogelijk.

10.2 Verwerker mag voldoen aan haar verplichting onder artikel 10.1 door overlegging van een geldig certificaat of recente auditrapportage van een onafhankelijke deskundige derde, mits deze rapportage of dit certificaat redelijkerwijs uitsluitsel geeft over de voor Verwerkingsverantwoordelijke relevante onderwerpen, daaronder begrepen NEN 7510 en ISO 27001.

10.3 Indien deze rapportages of certificeringen voor Verwerkingsverantwoordelijke onvoldoende uitsluitsel geven, is Verwerkingsverantwoordelijke gerechtigd ten hoogste eenmaal per kalenderjaar een audit te laten uitvoeren door een onafhankelijke en aan geheimhouding gebonden deskundige. Verwerkingsverantwoordelijke kondigt een dergelijke audit ten minste dertig (30) dagen van tevoren schriftelijk aan, behoudens spoedeisende gevallen.

10.4 De audit beperkt zich tot informatie en systemen die rechtstreeks samenhangen met de uitvoering van deze Overeenkomst en eerbiedigt de geheimhoudingsbelangen en de bedrijfsvoering van Verwerker en haar overige opdrachtgevers.

10.5 De kosten van een audit komen voor rekening van Verwerkingsverantwoordelijke, tenzij uit de audit blijkt dat Verwerker in materiële mate tekortschiet in de nakoming van deze Overeenkomst, in welk geval de kosten voor rekening van Verwerker komen.

Artikel 11 — Aansprakelijkheid en boetes

11.1 Op de aansprakelijkheid van Partijen jegens elkaar uit hoofde van deze Overeenkomst is artikel 13 van de Algemene Voorwaarden van toepassing, met inbegrip van de daarin opgenomen beperkingen, uitsluitingen, filters, vervaltermijnen en verzekeringsplicht. De cap zoals opgenomen in artikel 13.2 van de Algemene Voorwaarden geldt onverkort voor schade die voortvloeit uit deze Overeenkomst, ook waar deze schade verband houdt met de bescherming van Persoonsgegevens, behoudens voor zover dwingend recht zich daartegen verzet.

11.2 Een door een Toezichthoudende autoriteit aan een Partij opgelegde bestuurlijke boete blijft voor rekening van de Partij aan wie de boete is opgelegd. De andere Partij is niet gehouden tot vergoeding of verhaal van een dergelijke boete, ongeacht de oorzaak waarop de boete berust, behoudens in geval van opzet of bewuste roekeloosheid van die andere Partij of haar bedrijfsleiding.

11.3 Eigen kosten in verband met een onderzoek of procedure van een Toezichthoudende autoriteit, waaronder kosten van juridische bijstand en van interne onderzoeksuren, draagt iedere Partij zelf, behoudens een in rechte uitgesproken kostenveroordeling.

11.4 Schadevergoeding die door een Partij rechtmatig is voldaan aan een Betrokkene op grond van artikel 82 AVG, kan op de andere Partij worden verhaald uitsluitend voor zover die schade het gevolg is van een toerekenbare tekortkoming van die andere Partij in de nakoming van deze Overeenkomst, en met inachtneming van de in artikel 13 van de Algemene Voorwaarden opgenomen cap, uitsluitingen en filters.

11.5 Verwerkingsverantwoordelijke vrijwaart Verwerker voor alle aanspraken van derden, daaronder begrepen Betrokkenen en de Toezichthoudende autoriteit, voor zover die aanspraken voortvloeien uit het niet-naleven door Verwerkingsverantwoordelijke van haar verplichtingen op grond van de AVG of deze Overeenkomst.

11.6 Verwerker vrijwaart Verwerkingsverantwoordelijke voor alle aanspraken van derden, voor zover die aanspraken voortvloeien uit het niet-naleven door Verwerker van haar verplichtingen op grond van deze Overeenkomst, met inachtneming van het in dit artikel en in artikel 13 van de Algemene Voorwaarden bepaalde.

Artikel 12 — Beëindiging en gevolgen

12.1 Deze Overeenkomst eindigt van rechtswege op het moment dat de Hoofdovereenkomst eindigt.

12.2 Bij beëindiging van deze Overeenkomst, om welke reden dan ook, biedt Verwerker Verwerkingsverantwoordelijke gedurende een periode van zestig (60) dagen na het einde van de Overeenkomst een uitsluitend leesgerechtigde toegang tot de Dienst, gedurende welke periode Verwerkingsverantwoordelijke haar Persoonsgegevens kan exporteren. Na afloop van deze nazorgperiode zal Verwerker, naar keuze van Verwerkingsverantwoordelijke, alle Persoonsgegevens binnen een aanvullende termijn van ten hoogste dertig (30) dagen aan Verwerkingsverantwoordelijke retourneren in een gangbaar gestructureerd formaat, dan wel definitief verwijderen, tenzij wettelijke voorschriften anders verlangen.

12.3 Verwerker bevestigt op eerste verzoek schriftelijk dat aan de teruggave- of verwijderingsverplichting is voldaan.

12.4 Voor zover Verwerker op grond van de wet verplicht is bepaalde Persoonsgegevens langer te bewaren, blijven de bepalingen van deze Overeenkomst van kracht ten aanzien van die Persoonsgegevens, totdat ook deze worden vernietigd.

Artikel 13 — Slotbepalingen

13.1 Wijzigingen van of aanvullingen op deze Overeenkomst zijn slechts geldig voor zover deze schriftelijk tussen Partijen zijn overeengekomen.

13.2 Indien een bepaling van deze Overeenkomst nietig of vernietigbaar blijkt, tast dit de geldigheid van de overige bepalingen niet aan. Partijen treden in dat geval in overleg over een vervangende bepaling die qua strekking zoveel mogelijk overeenkomt met de nietige of vernietigde bepaling.

13.3 Op deze Overeenkomst is uitsluitend Nederlands recht van toepassing.

13.4 Geschillen die voortvloeien uit of samenhangen met deze Overeenkomst worden bij uitsluiting voorgelegd aan de bevoegde rechter van de Rechtbank Noord-Nederland.

13.5 Indien Verwerkingsverantwoordelijke een functionaris voor gegevensbescherming heeft aangesteld, worden de contactgegevens daarvan opgenomen in Bijlage A.

Bijlage A — Beschrijving van de Verwerkingen

Deze bijlage maakt onlosmakelijk deel uit van de Verwerkersovereenkomst tussen Partijen.

A.1 Onderwerp en aard van de Verwerking. Verwerker stelt het softwareplatform Dossier360 als clouddienst (Software-as-a-Service) ter beschikking aan Verwerkingsverantwoordelijke. In dat kader host Verwerker de Persoonsgegevens van Verwerkingsverantwoordelijke en faciliteert zij de invoer, opslag, raadpleging, bewerking, export en verwijdering daarvan door bevoegde gebruikers van Verwerkingsverantwoordelijke.

A.2 Doel van de Verwerking. Het ondersteunen van Verwerkingsverantwoordelijke bij de digitale dossiervoering en administratie ten behoeve van de zorg- en dienstverlening aan haar Zorgvragers, waaronder begrepen het bijhouden van zorgplannen, dagrapportages, aanwezigheidsregistratie, incidentenregistratie en, indien afgenomen, modules voor de Wet zorg en dwang (Wzd), meldingen aan de Inspectie Gezondheidszorg en Jeugd (IGJ) en spraak-naar-tekstconversie. Indien Verwerkingsverantwoordelijke de AI-functionaliteit (“Vera”) activeert, omvat de Verwerking tevens het — na pseudonimisering en bevestiging door de gebruiker — verzenden van ingevoerde teksten aan de door Verwerkingsverantwoordelijke gekozen AI-provider ten behoeve van het genereren van concept-rapportages en concept-incidentmeldingen (zie artikel 4.6 en 4.7).

A.3 Categorieën van Betrokkenen:

  • Zorgvragers van Verwerkingsverantwoordelijke;
  • wettelijke vertegenwoordigers, contactpersonen en familieleden van Zorgvragers;
  • medewerkers, vrijwilligers en stagiaires van Verwerkingsverantwoordelijke;
  • behandelaars en externe zorgprofessionals waar relevant.

A.4 Categorieën van Persoonsgegevens:

Identificatie- en contactgegevens:

  • naam, voornamen, voorletters, geslacht, geboortedatum, geboorteplaats;
  • adres, postcode, woonplaats, land;
  • telefoonnummer, e-mailadres;
  • Burgerservicenummer (BSN), voor zover wettelijk toegestaan en noodzakelijk.

Bijzondere persoonsgegevens (artikel 9 AVG):

  • gegevens betreffende de gezondheid, waaronder zorgplannen, dagrapportages, medicatiegegevens, incidentregistraties en behandelinformatie;
  • gegevens betreffende de toepassing van onvrijwillige zorg in het kader van de Wzd, indien afgenomen;
  • spraakopnames die door gebruikers worden ingesproken voor de spraak-naar-tekstmodule, indien afgenomen, uitsluitend voor de duur van de transcriptie.

Overige gegevens:

  • gegevens met betrekking tot de zorgrelatie en financiering (Wlz, Wmo, Zvw, Jeugdwet);
  • gebruikersgegevens en logbestanden binnen het platform.

A.5 Bewaartermijn. Verwerkingsverantwoordelijke is verantwoordelijk voor het bepalen van de bewaartermijnen op basis van de toepasselijke wettelijke voorschriften, waaronder de Wet op de geneeskundige behandelingsovereenkomst (Wgbo), en hanteert deze binnen het platform. Verwerker bewaart Persoonsgegevens niet langer dan noodzakelijk voor de uitvoering van de Hoofdovereenkomst en deze Overeenkomst.

A.6 Locatie van de Verwerking. De Verwerking vindt plaats binnen de Europese Economische Ruimte (EER), tenzij in deze Overeenkomst of haar bijlagen anders is bepaald.

A.7 Contactgegevens:

Onderwerp Contactgegevens
Datalekmelding (Verwerkingsverantwoordelijke → Verwerker) E-mail: security@dossier360.nl
Telefoon:
Datalekmelding (Verwerker → Verwerkingsverantwoordelijke) E-mail: het bij ons bekende contactadres van de klant
Telefoon: het bij ons bekende telefoonnummer van de klant
Functionaris voor gegevensbescherming Klant Indien aangesteld: naam en contactgegevens; anders: niet aangesteld

Bijlage B — Technische en organisatorische beveiligingsmaatregelen

Deze bijlage maakt onlosmakelijk deel uit van de Verwerkersovereenkomst tussen Partijen. Verwerker treft ten minste de hieronder beschreven maatregelen, en is gerechtigd deze aan te passen mits het beveiligingsniveau gelijkwaardig of beter blijft.

B.1 Versleuteling en gegevensoverdracht

  • versleuteling van Persoonsgegevens in rust met AES-256;
  • versleuteling van datatransport via TLS 1.2 of hoger met actuele cipher suites;
  • versleutelde back-ups.

B.2 Toegangsbeveiliging

  • verplichte tweefactorauthenticatie voor gebruikers van Dossier360;
  • rolgebaseerde toegangscontrole binnen het platform;
  • wachtwoordbeleid met minimumeisen aan lengte, complexiteit en hashing volgens actuele richtlijnen;
  • logging van inlog- en autorisatiegebeurtenissen;
  • geautomatiseerd uitloggen na een periode van inactiviteit.

B.3 Infrastructuur en hosting

  • hosting bij een ISO 27001 gecertificeerde leverancier binnen de Europese Economische Ruimte;
  • fysieke beveiliging op datacenterniveau, waaronder toegangscontrole en cameratoezicht, gewaarborgd door de hostingleverancier;
  • netwerksegmentatie en firewallconfiguratie.

B.4 Beschikbaarheid en herstel

  • periodieke geautomatiseerde back-ups;
  • monitoring van de beschikbaarheid van het platform;
  • een gedocumenteerde herstelprocedure (disaster recovery).

B.5 Beheer van wijzigingen en kwetsbaarheden

  • een gedocumenteerd patch- en updatebeleid voor besturingssystemen, applicatiecomponenten en afhankelijkheden;
  • een proces voor het beheren van kwetsbaarheden, waaronder periodieke beveiligingsscans;
  • een gestructureerd softwareontwikkelproces met versiebeheer en codereview.

B.6 Logging en monitoring

  • applicatiematige logging van toegang tot Persoonsgegevens, voor zover voor het doel van deze Overeenkomst noodzakelijk;
  • monitoring van afwijkende gebeurtenissen op infrastructuur- en applicatieniveau;
  • interne foutmonitoring zonder tussenkomst van externe leveranciers.

B.7 Organisatorische maatregelen

  • voorafgaande screening van alle medewerkers, opdrachtnemers en ingehuurde derden door middel van een geldige Verklaring Omtrent het Gedrag (VOG), op de aspecten informatie, geld, goederen, geweld en personen, die periodiek wordt vernieuwd;
  • geheimhoudingsverklaring voor alle medewerkers en ingehuurde derden;
  • toegang tot Persoonsgegevens uitsluitend op basis van het need-to-know-principe;
  • periodiek bewustwordings- en kennisonderhoud op het gebied van informatiebeveiliging en privacy;
  • een gedocumenteerde procedure voor incidentafhandeling en datalekmelding;
  • uitvoeren van risicoanalyses op de Verwerking en het platform.

B.8 Compliance

  • Verwerker conformeert zich aan NEN 7510 voor informatiebeveiliging in de zorg;
  • Verwerker streeft naar certificering volgens ISO 27001;
  • het ontwikkelproces is ingericht conform de beginselen van privacy by design en privacy by default.

Bijlage C — Sub-verwerkers

Verwerkingsverantwoordelijke verleent met ondertekening van deze Overeenkomst toestemming voor de inschakeling van onderstaande Sub-verwerkers. Wijzigingen geschieden conform artikel 6 van de Overeenkomst.

Sub-verwerker Vestiging Doel/dienst Locatie verwerking
Hetzner Online GmbH Duitsland Hosting en infrastructuur (servers, opslag, back-up) Duitsland (EER)
Mollie B.V. Nederland Betaalverwerking (SEPA-mandaat en incasso) Nederland (EER)
Eigen SMTP-server van Verwerkingsverantwoordelijke (indien van toepassing) Locatie Klant Verzending van transactionele e-mail vanuit Dossier360 Locatie Klant

De interne foutmonitoring en logging vinden plaats binnen de eigen infrastructuur van Verwerker, gehost bij Hetzner Online GmbH. Er zijn geen externe leveranciers betrokken bij de error tracking.

Voor de AI-functionaliteit (“Vera”) geldt: de AI-provider wordt door Verwerkingsverantwoordelijke zelf gekozen, geconfigureerd en gecontracteerd en is geen Sub-verwerker van Verwerker (zie artikel 4.7 van deze Overeenkomst). Uitsluitend indien Verwerkingsverantwoordelijke gebruikmaakt van een door Verwerker beschikbaar gestelde standaardconfiguratie geldt de betreffende AI-provider als Sub-verwerker en wordt deze via een afzonderlijk addendum aan deze bijlage toegevoegd.

Wijzigingsblad

Dit wijzigingsblad bevat het overzicht van de uitgegeven sjabloonversies van deze Verwerkersovereenkomst.

Versie Datum Wijziging
1.0 april 2026 Eerste sjabloonversie.
1.1 augustus 2026 AI-functionaliteit (Vera): artikelen 4.6 en 4.7 toegevoegd (activering en bevestiging als instructie, pseudonimisering als inspanningsverplichting, eigen AI-provider van Klant geen Sub-verwerker); Bijlagen A en C aangevuld.
1.2 augustus 2026 Artikel 4.7 aangevuld: verplichte afspraken van Verwerkingsverantwoordelijke met de AI-provider over niet-trainen en beperkte bewaring van verzonden gegevens.
2.1 september 2026 Volledige tekst van sjabloon 1.2 opgenomen: de eerder ingekorte artikelen 1 tot en met 13 en de Bijlagen A tot en met C zijn woordelijk overgenomen. Begrip “Cliënt” vervangen door “Zorgvrager”. Mollie B.V. blijft als Sub-verwerker vermeld voor betaalverwerking.
Ondertekende versie nodig? Bestaande klanten kunnen de rechtsgeldige, ondertekende verwerkersovereenkomst inzien en downloaden via het klantportaal onder Instellingen → Verwerkersovereenkomst. Nog geen klant? Neem contact met ons op.