Verwerkersovereenkomst
Versie 1.0 — laatst bijgewerkt op 2 augustus 2026. Deze publieke versie is informatief. De rechtsgeldige verwerkersovereenkomst wordt bij afsluiten van een abonnement digitaal ondertekend in het klantportaal.
1. Partijen
Deze verwerkersovereenkomst wordt aangegaan tussen:
- Verwerkingsverantwoordelijke: de zorgorganisatie die Dossier360 gebruikt.
- Verwerker: GinkelSoft, Weverij 46, 8401 PJ Gorredijk, KvK , handelend onder de naam Dossier360.
2. Onderwerp en duur
De verwerker verwerkt persoonsgegevens uitsluitend voor het leveren en onderhouden van de Dossier360-software als elektronisch cliëntdossier (ECD). De overeenkomst geldt voor de duur van de dienstverleningsovereenkomst en eindigt automatisch bij opzegging van het abonnement.
3. Aard en doel van de verwerking
De verwerker verwerkt persoonsgegevens namens de verwerkingsverantwoordelijke om:
- het cliëntdossier, zorgplannen, rapportages en incidenten vast te leggen en te ontsluiten;
- medewerkers toegang te geven op basis van rol en organisatiestructuur;
- audit- en toegangslogging bij te houden conform NEN 7513;
- back-ups uit te voeren voor continuïteit en herstelbaarheid.
4. Categorieën persoonsgegevens en betrokkenen
| Betrokkenen | Categorieën gegevens |
|---|---|
| Cliënten / zorgvragers | Naam, geboortedatum, BSN (versleuteld), contactgegevens, medische en zorginhoudelijke gegevens, financiële gegevens voor declaraties, wettelijke vertegenwoordigers. |
| Medewerkers | Naam, functie, e-mailadres, telefoonnummer, inloggegevens (gehashed), rollen en toegangsrechten. |
| Familie en verwanten | Naam, e-mailadres, relatie tot cliënt (indien portaal-toegang is gegeven). |
5. Beveiligingsmaatregelen
Dossier360 handhaaft passende technische en organisatorische maatregelen conform NEN 7510, NEN 7512, NEN 7513 en ISO 27001-principes. Onder andere:
- Versleuteling van gevoelige velden (BSN, e-mail, telefoon) met AES-256-GCM.
- TLS 1.3 voor alle netwerkverbindingen.
- Rolgebaseerde toegangscontrole met need-to-know; toegang alleen voor cliënten binnen de eigen organisatie/team/locatie.
- Onveranderlijke audit-log van elke wijziging (wie, wat, wanneer, vanaf welk IP).
- Break-the-glass toegang wordt apart gelogd inclusief verplichte reden.
- Wachtwoordbeleid, sessietimeout en 2FA voor beheerdersrollen.
- Dagelijkse geëncrypteerde back-ups met retentie van minimaal 30 dagen.
- Actief patch- en kwetsbaarheidsbeheer op besturingssysteem en softwarestack.
- Servers gehost binnen de EU/EER; geen doorgifte buiten de EER zonder passende waarborgen.
6. Meldplicht datalekken
De verwerker meldt een (vermeend) datalek onverwijld, en in ieder geval binnen 24 uur na ontdekking, schriftelijk aan de verwerkingsverantwoordelijke. De verwerker levert alle informatie die de verwerkingsverantwoordelijke nodig heeft om binnen de wettelijke termijn van 72 uur een melding te doen bij de Autoriteit Persoonsgegevens.
7. Subverwerkers
De verwerker maakt gebruik van de volgende subverwerkers:
| Subverwerker | Doel | Locatie |
|---|---|---|
| Hetzner Online GmbH | Hosting en opslag | Duitsland (EU) |
| Mollie B.V. | SEPA-incasso van abonnementsfacturen | Nederland (EU) |
| Postmark | Transactionele e-mail (facturen, notificaties) | EU-datacenter |
Bij het toevoegen of vervangen van een subverwerker informeert de verwerker de verwerkingsverantwoordelijke ten minste 30 dagen vooraf, met de mogelijkheid tot bezwaar.
8. Rechten van betrokkenen
De verwerker ondersteunt de verwerkingsverantwoordelijke bij het uitvoeren van verzoeken tot inzage, rectificatie, wissing, beperking, dataportabiliteit en bezwaar. Voor cliëntdossier-gegevens geldt de wettelijke bewaarplicht (WGBO: 20 jaar); vernietiging vóór die termijn kan alleen na expliciete beoordeling.
9. Bewaartermijnen
- Medisch dossier: 20 jaar na laatste wijziging (WGBO).
- Audit-logs: 5 jaar (NEN 7513).
- Back-ups: 30 dagen rollend.
- Persoonsgegevens medewerkers: tot 2 jaar na uitdiensttreding, tenzij fiscale bewaarplicht langere termijn vereist.
- Facturatie- en betaalgegevens: 7 jaar (fiscale bewaarplicht).
10. Retour of vernietiging
Bij beëindiging van de dienstverlening levert de verwerker binnen 30 dagen een volledige export van de data in een open en herbruikbaar formaat (JSON en CSV, met bijlagen). Na overdracht en bevestiging worden persoonsgegevens binnen 60 dagen definitief vernietigd, inclusief uit de reguliere back-ups.
11. Audits
De verwerkingsverantwoordelijke heeft het recht jaarlijks een audit uit te laten voeren op de naleving van deze overeenkomst, op eigen kosten en na redelijke aankondiging. De verwerker biedt medewerking en verstrekt relevante documentatie.
12. Aansprakelijkheid en toepasselijk recht
Op deze overeenkomst is Nederlands recht van toepassing. Geschillen worden voorgelegd aan de bevoegde rechter in het arrondissement Noord-Nederland.
13. Contact
Vragen over de verwerking van persoonsgegevens? Neem contact op via info@dossier360.nl of via onze contactpagina. Voor beveiligingsmeldingen: security@dossier360.nl.